Politique de confidentialité
En vigueur depuis le 1 avril 2026 · Version 1.0
Protection des données personnelles et des données de santé traitées par Delta.
1. Identité du responsable de traitement et du sous-traitant
1.1 L'Éditeur (sous-traitant)
Delta Labs SAS, société par actions simplifiée au capital de 1 000 €, immatriculée au RCS de Niort sous le numéro 102 094 448, SIRET 102 094 448 00010, siège social : 11 BIS Allée du Muguet, 79200 Parthenay.
Contact protection des données : admin@mydelta.app.
1.2 L'Utilisateur (responsable de traitement)
L'Utilisateur, professionnel de la santé mentale, est responsable de traitement pour les données de santé de ses patients traitées via Delta. L'Éditeur intervient en qualité de sous-traitant (article 28 RGPD). Cette relation est formalisée par le Data Processing Agreement (DPA).
Pour les données personnelles de l'Utilisateur (compte, facturation), l'Éditeur est responsable de traitement.
2. Données collectées
2.1 Données de l'Utilisateur
- Données d'identification : nom, prénom, adresse électronique, numéro de téléphone
- Données professionnelles : qualité professionnelle, numéro ADELI, adresse du cabinet
- Données de facturation : historique des paiements, factures (données bancaires traitées exclusivement par Stripe, non stockées par l'Éditeur)
- Données de connexion : adresse IP, logs de connexion, données d'utilisation
- Données de préférences : paramètres du compte
2.2 Données des patients
- Données d'identification : nom, prénom, initiales, identifiant interne
- Données de santé : notes de séance, comptes rendus, historiques, thèmes, observations cliniques
- Données générées : transcriptions, résumés, suggestions du Copilote, briefings, messages de suivi
- Métadonnées : dates et durées des séances, horodatages
3. Finalités et bases légales du traitement
| Finalité | Base légale | Données concernées |
|---|---|---|
| Fourniture du Service | Exécution du contrat (art. 6.1.b) ; Prise en charge thérapeutique sous secret professionnel (art. 9.2.h) pour les données de santé | Données cliniques, données de compte |
| Gestion du compte | Exécution du contrat (art. 6.1.b) | Données d'identification et professionnelles |
| Facturation | Exécution du contrat (art. 6.1.b) ; Obligation légale (art. 6.1.c) | Données de facturation |
| Amélioration du Service | Consentement explicite (art. 6.1.a) | Données anonymisées uniquement |
| Sécurité et prévention | Intérêt légitime (art. 6.1.f) | Données de connexion, logs |
4. Destinataires des données
4.1 Accès interne
L'accès aux données est strictement limité aux membres habilités de l'équipe Delta Labs, dans la mesure nécessaire au fonctionnement du Service. L'accès aux Données Cliniques est strictement limité et encadré par des mesures techniques et organisationnelles appropriées.
4.2 Sous-traitants
| Sous-traitant | Fonction | Données traitées | Localisation |
|---|---|---|---|
| Amazon Web Services EMEA SARL | Hébergement HDS | Toutes les données (chiffrées) | France (eu-west-3, Paris) |
| Google LLC (Gemini) | Traitement IA (notes, copilote) | Données cliniques (strict nécessaire, zéro rétention) | Europe (eu-west) |
| Stripe Payments Europe Ltd | Traitement des paiements | Données bancaires uniquement | Irlande (EEE) |
4.3 Tiers
Les données ne sont jamais vendues, louées ou communiquées à des tiers à des fins commerciales.
5. Transferts hors EEE
Les Données Cliniques sont hébergées en France (AWS eu-west-3, Paris). Le traitement IA via Google LLC (Gemini) s'effectue sur des serveurs situés en Europe (région eu-west), au sein de l'Espace Économique Européen. Les données ne font l'objet d'aucun transfert hors de l'EEE.
En cas d'évolution, tout transfert hors EEE serait encadré par les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) et, le cas échéant, par les mesures supplémentaires recommandées par le CEPD.
Stripe Payments Europe Ltd, basé en Irlande (EEE), traite uniquement les données bancaires dans le cadre de l'EEE.
6. Durée de conservation
| Type de données | Durée | Justification |
|---|---|---|
| Données cliniques | Abonnement + 90 jours post-résiliation | Exécution du contrat + délai d'export |
| Données de compte | Abonnement + suppression à résiliation | Exécution du contrat |
| Données de facturation | 10 ans | Obligation légale (Code de commerce) |
| Logs de connexion | 12 mois | Obligation légale (LCEN) |
7. Sécurité des données
7.1 Mesures techniques
- Chiffrement fort au repos (AES-256) et en transit (TLS 1.3)
- Contrôle d'accès strict et cloisonnement des données
- Authentification sécurisée avec option 2FA
- Hachage des mots de passe
- Sauvegardes quotidiennes chiffrées et redondées
7.2 Mesures organisationnelles
- Accès limité au principe du moindre privilège
- Journalisation de tous les accès
- Tests d'intrusion et audits de sécurité réguliers
8. Violation de données
En cas de violation, l'Éditeur s'engage à :
- Notifier l'Utilisateur sous 48 heures
- Notifier la CNIL sous 72 heures si risque pour les personnes
- Fournir les informations nécessaires pour informer les patients si requis
- Mettre en œuvre les mesures correctives appropriées
9. Droits des personnes
Droits de l'Utilisateur : accès, rectification, effacement, limitation, portabilité, opposition, retrait du consentement.
Contact : admin@mydelta.app ou courrier à Delta Labs SAS, 11 BIS Allée du Muguet, 79200 Parthenay. Délai de réponse : 30 jours.
Droits des patients : à exercer auprès de l'Utilisateur (responsable de traitement).
Réclamation : CNIL (www.cnil.fr) ou APD Belgique (www.autoriteprotectiondonnees.be).
10. Cookies
Uniquement des cookies strictement nécessaires (session, préférences, sécurité CSRF). Aucun cookie publicitaire ou de traçage. Pour plus de détails, consulter la Politique Cookies accessible sur mydelta.app.
11. Modification
Toute modification substantielle sera notifiée par email avec un préavis de 30 jours.
12. Contact
Delta Labs SAS
07 66 80 89 66
11 BIS Allée du Muguet, 79200 Parthenay