Politique de confidentialité
Dernière mise à jour : 26/09/2026
KinéAgenda traite des données de santé (celles des patients des cabinets clients), hébergées chez un hébergeur certifié HDS. Cette politique distingue deux rôles de Nero SaaS : responsable de traitement (données de compte) et sous-traitant (données de patients, voir §5 et le DPA).
1. Responsable du traitement
Nero SaaS, SASU au capital de 1 000 €, 18 Route de la Rongère, 71370 Ouroux-sur-Saône, RCS Chalon-sur-Saône 107 684 862. Contact : contact@kineagenda.fr.
DPO : non désigné. Non obligatoire dans ce cas : les traitements réalisés ne constituent pas un suivi à grande échelle ni un traitement à risque élevé au sens du RGPD (voir le DPA, art. 7, sur l'absence d'obligation d'analyse d'impact).
2. Données dont Nero SaaS est responsable de traitement
| Catégorie | Données | Source |
|---|---|---|
| Compte du titulaire | Email, prénom, nom, identifiant, mot de passe (haché, jamais stocké en clair) | Inscription |
| Cabinet | Nom, adresse web (sous-domaine), coordonnées publiques, statut, date de fin d'essai | Inscription / « Mon compte » |
| Consentement | Date et version des CGV, de la politique et du DPA acceptés | Inscription |
| Abonnement et facturation | Offre, factures, identifiant client Stripe (à son activation) | Stripe / système |
| Journaux de sécurité | Adresse IP, navigateur, date, type d'événement (connexion, échec, inscription, réinitialisation) | Système |
| Suivi des emails de plateforme | Événements de délivrance (rebond, plainte, désabonnement) — sans contenu | Brevo |
| Défi anti-robot | Traitement technique par Cloudflare Turnstile à l'inscription | Navigateur |
3. Finalités et bases légales
| Finalité | Base légale (RGPD art. 6) |
|---|---|
| Création et gestion du compte, fourniture du service | Exécution du contrat (6.1.b) |
| Facturation, comptabilité | Contrat et obligation légale (6.1.b/c) |
| Sécurité, prévention de la fraude et des abus (journaux, anti-robot, plafonds d'envoi) | Intérêt légitime (6.1.f) |
| Surveillance de la délivrabilité des emails (protection de la réputation d'envoi) | Intérêt légitime (6.1.f) |
| Preuve de l'acceptation des conditions | Intérêt légitime / obligation de preuve |
| Mesure d'audience anonyme de la page d'accueil (www.kineagenda.fr) | Intérêt légitime (6.1.f) |
4. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte et cabinet | Durée du contrat ; suppression selon les modalités du DPA (art. 12) après la résiliation |
| Facturation et comptabilité | 10 ans (art. L.123-22 C. com.) |
Journaux de sécurité (auth_logs) |
90 jours, puis purge automatique |
| Jetons de vérification / réinitialisation | Expirés depuis plus de 7 jours : purge automatique |
| Événements de délivrabilité des emails | 180 jours, puis purge automatique |
Journaux des SMS et des emails envoyés (sms_logs, email_logs) |
12 mois maximum, puis purge automatique |
| Compte en cours de suppression | Quarantaine de 30 jours (annulation possible), puis effacement définitif ; les sauvegardes subsistent ensuite jusqu'à leur purge selon la politique de rétention de l'hébergeur |
| Statistiques de visite de la page d'accueil | 25 mois maximum |
| Trace d'un compte supprimé | Conservée, sans donnée de patient ; adresse web du cabinet réservée 3 mois |
5. Données de patients : Nero SaaS est sous-traitant
Les données saisies par les cabinets (identité et coordonnées des patients, pathologie, notes, documents et bilans, rendez-vous, historique des messages) appartiennent au cabinet, responsable de traitement. Nero SaaS ne les traite que sur instruction documentée du cabinet, pour fournir le service, conformément au DPA. Nero SaaS ne les utilise pas pour son propre compte, ne les vend pas et ne les analyse pas à des fins commerciales.
Vous êtes un patient ? Votre praticien est responsable de vos données : adressez-lui vos demandes (accès, rectification, effacement, opposition). Pour vous désinscrire des SMS de rappel, répondez « STOP ». Nero SaaS transmettra sans délai au cabinet toute demande qui lui parviendrait.
6. Destinataires et sous-traitants
Les données sont accessibles aux seules personnes habilitées de Nero SaaS et aux sous-traitants suivants, liés par un contrat conforme à l'art. 28 RGPD :
| Prestataire | Rôle | Données concernées | Localisation |
|---|---|---|---|
| Scalingo SAS (infrastructure Outscale) | Hébergement HDS de l'application et de la base | Toutes | France (UE) |
| Brevo (Sendinblue SAS) | Envoi des emails (rappels aux patients, emails de compte) | Email du destinataire, contenu du message (nom, date et heure du rendez-vous) | France |
| OVHcloud | Envoi des SMS de rappel ; hébergement du serveur de mesure d'audience de la page d'accueil | SMS : numéro du patient, message (prénom, date et heure du rendez-vous). Mesure d'audience : données de visite anonymes (aucune donnée de patient) | France (UE) |
| Cloudflare (Turnstile) | Défi anti-robot à l'inscription — mesure de sécurisation du processus, sans conservation de donnée personnelle constatée | Signaux techniques du navigateur, traités le temps de la vérification (aucune donnée de patient) | Cloudflare (réseau mondial) |
| Stripe (à son activation) | Paiement et abonnements | Identité du titulaire, moyen de paiement (aucune donnée de patient) | Stripe applique le RGPD pour opérer en Europe ; voir stripe.com/legal pour le détail |
| Proton | Boîte contact@ | Correspondance de support | Suisse (décision d'adéquation) |
La liste à jour figure en annexe 3 du DPA ; les cabinets sont informés à l'avance de tout changement (DPA, art. 9).
7. Transferts hors Union européenne
Les données de patients ne quittent pas l'Union européenne. Le défi anti-robot Cloudflare (§6), simple mesure de sécurisation de l'inscription, ne conserve aucune donnée personnelle constatée. Pour le paiement, Stripe applique le RGPD afin d'opérer en Europe ; pour plus de détail sur ses propres traitements, se reporter directement aux conditions de Stripe (stripe.com/legal).
8. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, et du droit de définir des directives post-mortem (RGPD art. 15 à 22). Le titulaire peut exporter ses données (fichiers CSV) et supprimer son compte depuis la page « Mon compte ». Autres demandes : contact@kineagenda.fr, réponse sous un mois. Réclamation possible auprès de la CNIL (www.cnil.fr).
9. Sécurité
Hébergement certifié HDS en France ; chiffrement des échanges (HTTPS/TLS) ; mots de passe hachés ; cloisonnement strict des cabinets (filtrage applicatif + sécurité au niveau des lignes PostgreSQL, RLS) ; jetons à usage unique et de courte durée ; journalisation et plafonds anti-abus ; défi anti-robot ; sauvegardes gérées par l'hébergeur ; accès aux données de production limité et journalisé. En cas de violation de données, notification au cabinet dans les meilleurs délais (DPA, art. 10).
10. Cookies et traceurs
Seuls des éléments strictement nécessaires sont utilisés (jeton de session dans le navigateur). Aucun cookie publicitaire, aucun traceur d'audience tiers ; polices et images servies depuis nos propres domaines. La page d'accueil (www.kineagenda.fr), et elle seule, fait l'objet d'une mesure d'audience anonyme par Umami, un outil libre que Nero SaaS héberge lui-même en France : aucun cookie n'est déposé, l'adresse IP n'est pas conservée, aucun profil n'est constitué et rien n'est partagé ni recoupé ; seules des statistiques de fréquentation sont produites (pages vues, provenance, type d'appareil, pays). Si votre navigateur envoie le signal « Do Not Track », la visite n'est pas comptée. L'application et les pages des cabinets n'en font pas l'objet. Le défi anti-robot de l'inscription fait appel à Cloudflare Turnstile (§6). La page de présentation d'un cabinet affiche une carte OpenStreetMap, chargée depuis les serveurs de la Fondation OpenStreetMap. Aucun bandeau de consentement n'est requis dans ces conditions.
11. Modification
Cette politique peut évoluer ; la version applicable est celle publiée à la date de consultation. L'acceptation est enregistrée à l'inscription (date et version).
Fondements : Règlement (UE) 2016/679 (RGPD) ; loi n° 78-17 du 6 janvier 1978 modifiée ; art. L.1111-8 CSP ; recommandations de la CNIL.