Politique de Confidentialité
Sommaire
Ceci est une traduction de courtoisie. La version anglaise fait foi et prévaut en cas de divergence.
1. Qui Nous Sommes, et Ce Que Couvre la Présente Politique
1.1 DTCONCIERGE S.R.L., société à responsabilité limitée constituée conformément au droit roumain, dont le siège social est situé Aleea Călărașilor nr. 5, bl. G, ap. 54, Municipiul Sibiu, județul Sibiu, Roumanie, immatriculée au Registre du Commerce sous le numéro J2026003869000, code unique d'immatriculation 53369247, numéro d'identification à la TVA intracommunautaire RO54852877, exploite le service DentalPolyglot (le « Service »). Les mentions « nous » et « notre » désignent cette société.
1.2 La présente Politique explique comment nous traitons les données à caractère personnel lorsque nous agissons en qualité de responsable du traitement, à savoir à l'égard des cliniques dentaires et autres entreprises professionnelles abonnées au Service, des personnes qui utilisent les comptes de ces abonnés, des personnes qui nous contactent, et des contacts professionnels que nous approchons au sujet du Service.
1.3 Les données à caractère personnel relatives aux patients d'une clinique abonnée sont traitées par nous en qualité de sous-traitant agissant sur instructions de cette clinique. La Section 6 explique cette distinction et indique où un patient trouvera l'information qui lui est adressée.
1.4 Le traitement décrit ici est régi par le règlement (UE) 2016/679 (le « RGPD ») et par la loi roumaine n° 190/2018 portant mesures de mise en œuvre de ce règlement. Le traitement effectué par voie de communications électroniques est en outre régi par la loi n° 506/2004 relative au traitement des données à caractère personnel et à la protection de la vie privée dans le secteur des communications électroniques.
1.5 Notre contact en matière de protection des données est privacy@dentalpolyglot.com. La correspondance envoyée à cette adresse parvient à un membre de notre personnel responsable des questions de protection des données.
2. Nos Deux Rôles
2.1 Nous agissons en qualité de responsable du traitement pour les données à caractère personnel de nos abonnés et de leur personnel, pour les données de facturation et de comptabilité, pour la correspondance d'assistance, pour les données des contacts professionnels que nous approchons, et pour les données techniques générées lors de l'exploitation et de la sécurisation du Service. Nous déterminons les finalités et les moyens de ce traitement.
2.2 Nous agissons en qualité de sous-traitant pour les données à caractère personnel relatives aux patients et aux patients potentiels qu'une clinique fait traiter par l'intermédiaire du Service, y compris les données concernant la santé au sens de l'article 9 du RGPD. La clinique est le responsable du traitement de ces données, détermine pourquoi et comment elles sont traitées, et nous donne des instructions par l'intermédiaire de l'Accord de Traitement des Données conclu avec nous.
2.3 Parce que nous traitons des catégories particulières de données à caractère personnel pour le compte de responsables du traitement, l'exemption prévue à l'article 30, paragraphe 5, du RGPD pour les entreprises employant moins de 250 personnes ne nous est pas applicable. Nous tenons un registre des activités de traitement couvrant à la fois notre traitement en tant que responsable et notre traitement en tant que sous-traitant, conformément à l'article 30, paragraphes 1 et 2, du RGPD.
2.4 L'attribution des rôles décrite aux Sections 2.1 et 2.2 ne diminue les droits de personne. Un patient qui exerce un droit s'adresse à la clinique en tant que responsable du traitement, et nous assistons la clinique dans sa réponse, comme l'explique la Section 13.5.
3. Données à Caractère Personnel que Nous Traitons en Tant que Responsable du Traitement
3.1 Données de compte et d'identité. La dénomination sociale de l'entreprise abonnée, son siège social ou son établissement, son numéro d'immatriculation, son numéro d'identification à la TVA lorsqu'elle en détient un, ainsi que le nom, l'adresse e-mail professionnelle, le numéro de téléphone professionnel et la fonction des personnes autorisées à utiliser le compte.
3.2 Données d'authentification. Les identifiants associés à chaque utilisateur autorisé, conservés sous la forme d'un hachage de mot de passe produit par l'algorithme Argon2id plutôt que sous une forme récupérable, ainsi que la configuration de la double authentification lorsqu'elle est activée, les identifiants de session, et les enregistrements des connexions.
3.3 Données de facturation. Le niveau d'abonnement, la période de facturation, l'historique des factures, les montants facturés, le statut fiscal, et les enregistrements de paiement produits par notre prestataire de paiement. Les numéros complets de carte de paiement ne parviennent pas jusqu'à nos systèmes, car les données de carte sont collectées et conservées par notre prestataire de paiement sur sa propre infrastructure, et nous ne recevons qu'un jeton, le type de carte, les derniers chiffres, et la date d'expiration.
3.4 Données d'assistance et de correspondance. Le contenu des messages qui nous sont envoyés, l'adresse depuis laquelle ils sont envoyés, les pièces jointes qu'ils comportent, et les notes que nous prenons lors du traitement d'une demande.
3.5 Données de prospects. Les coordonnées professionnelles des cabinets dentaires que nous approchons au sujet du Service, comprenant le nom du cabinet, une adresse e-mail professionnelle, un numéro de téléphone professionnel lorsqu'il est publié, le site web du cabinet, le pays d'établissement, et la source à partir de laquelle les coordonnées ont été obtenues, ainsi que l'enregistrement de tout contact et de toute objection reçue.
3.6 Données techniques et de sécurité. Les adresses de protocole Internet, les métadonnées de requête, les chaînes d'user-agent, les compteurs de limitation de débit, les diagnostics d'erreurs, et les enregistrements d'audit générés lors de l'utilisation du Service. Les enregistrements de diagnostic transmis à notre prestataire de surveillance des erreurs sont dépouillés de toute donnée à caractère personnel avant transmission, et la relecture de session n'est pas activée.
3.7 Données d'intégration. L'adresse du site web public existant de la clinique, les contenus que la clinique fournit pour la réalisation, les langues qu'elle sélectionne, et une image du rendu de son site web public capturée lors de l'intégration. Les données à caractère personnel apparaissant dans ce contenu y figurent parce que la clinique l'a publié ou fourni, et nous les traitons afin de construire le Site du Client.
3.8 Nous ne traitons pas de catégories particulières de données à caractère personnel en notre qualité de responsable du traitement. Lorsque de telles données nous parviennent, elles le font au sein des Données des Patients et sont régies par la Section 6.
4. Finalités et Fondements Juridiques
4.1 Fourniture du Service. Créer et administrer les comptes, construire et héberger le Site du Client, exploiter les outils de demandes et de messagerie, et fournir l'assistance. Le fondement juridique est l'exécution d'un contrat, ou les mesures prises à la demande de l'abonné avant la conclusion d'un contrat, au titre de l'article 6, paragraphe 1, point b), du RGPD.
4.2 Facturation, émission de factures, et comptabilité. Facturer les frais, émettre les factures, tenir les registres comptables, et satisfaire nos obligations fiscales. Le fondement juridique est le respect d'une obligation légale au titre de l'article 6, paragraphe 1, point c), du RGPD, lu conjointement avec la loi n° 82/1991 sur la comptabilité et avec la législation fiscale roumaine.
4.3 Sécurité, intégrité, et prévention des abus. Authentifier les utilisateurs, détecter et enquêter sur les accès non autorisés, appliquer des limitations de débit, protéger contre les abus automatisés, et tenir des enregistrements d'audit. Le fondement juridique est notre intérêt légitime, au titre de l'article 6, paragraphe 1, point f), du RGPD, à protéger le Service, ses abonnés, et les personnes dont il détient les données. Nous avons évalué cet intérêt au regard des intérêts et des droits fondamentaux des personnes concernées et avons consigné cette évaluation.
4.4 Diagnostic des dysfonctionnements et maintenance du Service. Surveiller les erreurs, enquêter sur les incidents, et corriger les défauts. Le fondement juridique est notre intérêt légitime, au titre de l'article 6, paragraphe 1, point f), du RGPD, à fournir un service fonctionnel et fiable, exercé au moyen d'enregistrements de diagnostic dont les données à caractère personnel ont été retirées avant transmission.
4.5 Communications relatives au Service. Envoyer des messages relatifs au fonctionnement du Service, y compris des rappels de renouvellement, des avis de modification, des avis de sécurité, et des informations relatives à un changement de sous-traitant. Le fondement juridique est l'exécution du contrat au titre de l'article 6, paragraphe 1, point b), du RGPD et, pour les avis que nous sommes tenus d'envoyer, le respect d'une obligation légale au titre de l'article 6, paragraphe 1, point c).
4.6 Approche de clients potentiels. Identifier les cabinets dentaires susceptibles de bénéficier du Service et les contacter à ce sujet. Le fondement juridique du traitement sous-jacent est notre intérêt légitime, au titre de l'article 6, paragraphe 1, point f), du RGPD, à promouvoir notre activité, et la Section 5 énonce les règles distinctes et plus strictes qui régissent l'envoi de la communication elle-même.
4.7 Respect des obligations relevant du droit des services numériques. Exploiter des points de contact, recevoir et évaluer les notifications relatives à un contenu, émettre des exposés des motifs, exécuter les ordres d'autorités compétentes, et signaler les soupçons d'infractions pénales graves lorsque l'article 18 du règlement (UE) 2022/2065 l'exige. Le fondement juridique est le respect d'une obligation légale au titre de l'article 6, paragraphe 1, point c), du RGPD.
4.8 Établissement, exercice, et défense de droits en justice. Conserver les enregistrements nécessaires pour démontrer ce qui a été convenu, ce qui a été fourni, et ce qui a été accepté, y compris l'enregistrement de l'acceptation clause par clause exigée par l'article 1203 du Code civil roumain. Le fondement juridique est notre intérêt légitime au titre de l'article 6, paragraphe 1, point f), du RGPD, et, lorsqu'une durée de conservation est imposée par la loi, le respect d'une obligation légale au titre de l'article 6, paragraphe 1, point c).
4.9 Lorsque nous nous appuyons sur l'intérêt légitime, une personne peut s'y opposer à tout moment au titre de l'article 21 du RGPD, et la Section 13 explique comment. Lorsque l'objection concerne la prospection directe, nous cessons le traitement sans procéder à une mise en balance des intérêts.
5. Approche des Contacts Professionnels, et Communications Commerciales
5.1 L'article 12 de la loi n° 506/2004 interdit l'envoi de communications commerciales par courrier électronique, par systèmes d'appel automatisés, ou par télécopie, sauf consentement préalable et exprès de l'abonné. L'article 12 s'applique aux abonnés qui sont des personnes morales de la même manière qu'aux personnes physiques, de sorte que l'exigence n'est pas écartée par le fait que nous nous adressons à des entreprises et non à des particuliers.
5.2 Nous n'envoyons donc de courrier électronique commercial que lorsqu'un consentement préalable a été enregistré, ou lorsque s'applique l'exception restreinte relative aux clients existants, à savoir lorsque nous avons obtenu l'adresse directement dans le cadre de la fourniture d'un service à ce client, lorsque la communication concerne des services similaires aux nôtres, et lorsque le destinataire s'est vu offrir, et continue de se voir offrir à chaque communication, un moyen clair et gratuit de s'y opposer.
5.3 Chaque communication commerciale que nous envoyons nous identifie clairement, indique pour le compte de qui elle est envoyée, et comporte une adresse valide à laquelle une demande d'arrêt peut être adressée. Nous ne dissimulons ni ne falsifions l'identité de l'expéditeur, et nous n'omettons pas de moyen d'opposition.
5.4 Lorsqu'un contact professionnel demande à ne plus être approché, nous enregistrons la demande et la respectons. L'enregistrement est conservé pour le motif exposé à la Section 10.5, et existe uniquement afin de prévenir tout contact ultérieur.
5.5 L'approche d'un contact par un canal autre que ceux énumérés à la Section 5.1, tel que le courrier postal ordinaire ou un appel téléphonique passé par une personne plutôt que par un système automatisé, demeure soumise au RGPD ainsi qu'aux droits de transparence et d'opposition décrits aux Sections 4.9 et 13.
6. Données des Patients, et Notre Rôle en Tant que Sous-Traitant
6.1 Lorsqu'une clinique utilise le Service, les patients et les patients potentiels envoient des demandes, échangent des messages, reçoivent des plans de traitement, téléchargent des documents, et conviennent de rendez-vous depuis la page de planification rattachée à un plan de traitement. Les données à caractère personnel générées par ces activités constituent les Données des Patients, la clinique en est le responsable du traitement, et nous ne les traitons que sur instructions documentées de la clinique.
6.2 Les Données des Patients comprennent couramment des coordonnées, le contenu des messages, des données concernant la santé telles que des diagnostics, des observations, et des plans de traitement, des documents médicaux téléchargés tels que des radiographies, des documents d'identité ou d'assurance lorsque la clinique les demande, et des informations relatives aux rendez-vous. Les données concernant la santé constituent une catégorie particulière au sens de l'article 9 du RGPD.
6.3 L'exemption prévue à l'article 9, paragraphe 2, point h), du RGPD pour la fourniture de soins de santé n'est disponible que lorsque le traitement est effectué par un professionnel soumis à une obligation de secret professionnel au titre de l'article 9, paragraphe 3, ou sous sa responsabilité. Cette condition est remplie par la clinique et n'est jamais remplie par nous, point que nous consignons afin qu'aucune clinique ne présume le contraire lors du choix de son fondement légal.
6.4 Les documents d'identité peuvent contenir un numéro d'identification national, lequel est, en Roumanie, le code numérique personnel. L'article 4 de la loi n° 190/2018 attache des garanties supplémentaires, y compris la désignation obligatoire d'un délégué à la protection des données, lorsqu'un tel numéro est traité sur le fondement de l'intérêt légitime. Nos instructions de traitement excluent en conséquence l'intérêt légitime comme fondement pour le traitement d'un numéro d'identification national, afin que ni nous ni nos cliniques ne soyons entraînés par inadvertance dans ce régime.
6.5 Nous n'utilisons pas les Données des Patients pour nos propres finalités. Les Données des Patients ne sont ni vendues, ni utilisées à des fins publicitaires, ni utilisées pour entraîner ou améliorer un modèle d'intelligence artificielle quelconque, qu'il s'agisse du nôtre ou de celui d'un tiers.
6.6 Les patients sont informés du traitement par la clinique, au moyen de l'avis de confidentialité publié sur le site de la clinique. Nous tenons à jour le texte de référence de cet avis et actualisons les informations qu'il contient relatives à nos sous-traitants et à nos mécanismes de transfert, à titre de mesure technique et organisationnelle assistant le responsable du traitement au titre de l'article 28, paragraphe 3, points e) et f), du RGPD.
6.7 La description complète du traitement, les mesures de sécurité appliquées, et la liste des sous-traitants autorisés sont énoncées dans l'Accord de Traitement des Données et ses annexes, disponibles à l'adresse https://dentalpolyglot.com/en/legal/dpa.
7. D'Où Proviennent les Données
7.1 La majeure partie des données à caractère personnel que nous détenons en tant que responsable du traitement nous est fournie directement par l'abonné, par ses utilisateurs autorisés, ou par la personne qui nous contacte.
7.2 Les enregistrements de facturation sont générés par notre prestataire de paiement lors du traitement d'un paiement, et nous sont retournés sous la forme décrite à la Section 3.3.
7.3 Les données techniques et de sécurité sont générées automatiquement par les systèmes qui font fonctionner le Service.
7.4 Les données de prospects sont obtenues à partir de sources accessibles au public, principalement le site web du cabinet lui-même, des répertoires professionnels publics, et des registres d'entreprises publics. Nous collectons les coordonnées professionnelles du cabinet et ne constituons pas de profils des personnes qui y travaillent.
7.5 Les contenus d'intégration sont récupérés depuis le site web public identifié par l'abonné, avec l'autorisation et sur instruction de celui-ci.
8. Destinataires et Sous-Traitants
8.1 Les données à caractère personnel ne sont divulguées au sein de notre organisation qu'aux personnes qui en ont besoin pour exercer leur fonction, et chacune d'elles est tenue par une obligation de confidentialité.
8.2 Nous faisons appel aux prestataires suivants. Vercel Inc. fournit l'hébergement, la diffusion de contenu, le stockage de fichiers, la gestion des domaines personnalisés, la mesure d'audience sans cookies, et la protection contre les robots, le calcul et le stockage étant situés dans l'Union européenne, dans la région de Francfort, un accès depuis les États-Unis demeurant possible à des fins d'assistance et d'exploitation. Neon, LLC fournit la base de données principale, située dans l'Union européenne, dans la région de Francfort. Anthropic Ireland, Limited, qui est l'entité contractant avec les clients établis dans l'Espace économique européen, fournit le traitement par intelligence artificielle utilisé pour la traduction, pour l'extraction du texte des plans de traitement, et pour l'assistant conversationnel, effectué sur une infrastructure exploitée aux États-Unis par Anthropic, PBC. Resend distribue le courrier électronique transactionnel et traite les rebonds et les plaintes. Upstash fournit la limitation de débit et la mise en cache de courte durée, ne détenant que des identifiants techniques. Functional Software, Inc., exerçant sous le nom de Sentry, fournit la surveillance des erreurs applicatives, les données étant stockées dans l'Union européenne, dans la région de Francfort, et les données à caractère personnel étant retirées avant transmission. Stripe exploite la facturation des abonnements pour nos abonnés, et aucune Donnée des Patients ne lui parvient. ScreenshotOne effectue le rendu d'une image du propre site web public de la clinique lors de l'intégration et ne reçoit qu'une adresse publique.
8.3 Un relais optionnel des messages des patients sur la plateforme WhatsApp Business, fournie aux entreprises de l'Espace économique européen par WhatsApp Ireland Limited en vertu de ses Business Data Processing Terms et de son Business Data Transfer Addendum, a été développé mais n'est pas activé. L'activation relève d'une décision de la clinique individuelle, et tant qu'une clinique ne l'active pas, aucun message n'est relayé par ce canal et aucune donnée n'est divulguée à ce prestataire.
8.4 Nous divulguons des données à caractère personnel à nos conseillers professionnels, à nos comptables, et à nos auditeurs lorsqu'ils en ont besoin pour nous conseiller, chacun d'eux étant tenu par une obligation de confidentialité professionnelle ou contractuelle.
8.5 Nous divulguons des données à caractère personnel à une autorité compétente lorsqu'un ordre, un jugement, ou une exigence légale nous y oblige. Nous examinons chaque demande quant à sa validité, nous résistons aux demandes défectueuses ou excessives, et, sauf interdiction, nous en informons l'abonné concerné.
8.6 Lorsque notre activité, ou une partie pertinente de celle-ci, est transférée, des données à caractère personnel peuvent être divulguées à l'acquéreur et à ses conseillers, sous réserve d'engagements de confidentialité appropriés, et les abonnés en sont informés.
8.7 Nous ne vendons pas de données à caractère personnel, nous ne les divulguons pas à des réseaux publicitaires, et nous ne les utilisons pas à des fins de traçage intersites ou de profilage publicitaire.
8.8 La liste actuelle des sous-traitants engagés dans le traitement des Données des Patients, avec la fonction, la localisation, et le mécanisme de transfert applicables à chacun, est tenue à jour à l'Annexe B de l'Accord de Traitement des Données. Les abonnés reçoivent un préavis d'au moins trente jours avant qu'un sous-traitant ne soit ajouté ou remplacé, et peuvent s'y opposer pour des motifs raisonnables relatifs à la protection des données.
9. Transferts en Dehors de l'Espace Économique Européen
9.1 L'application et la base de données principale sont situées dans l'Union européenne, dans la région de Francfort. Certains des prestataires énumérés à la Section 8.2 sont établis aux États-Unis, ou y traitent des données, et les transferts vers ceux-ci ne sont effectués que lorsqu'un mécanisme de transfert valide au titre du chapitre V du RGPD est en place.
9.2 Les transferts vers notre prestataire d'intelligence artificielle sont effectués sur le fondement des clauses contractuelles types adoptées par la Commission européenne dans la décision d'exécution (UE) 2021/914, en appliquant le module régissant les transferts d'un sous-traitant vers un sous-traitant ultérieur. Nous ne nous appuyons sur aucune certification de ce prestataire au titre du cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework), et aucune décision d'adéquation n'est invoquée pour ces transferts.
9.3 Les transferts vers des prestataires détenant une certification en vigueur au titre du cadre de protection des données UE-États-Unis sont effectués sur le fondement de la décision d'exécution (UE) 2023/1795 de la Commission du 10 juillet 2023, les clauses contractuelles types étant en outre conclues afin qu'un mécanisme demeure en place en cas de caducité d'une certification. Les certifications sont vérifiées par rapport à la liste officielle publiée à l'adresse https://www.dataprivacyframework.gov avant qu'il ne s'y fie, et sont revérifiées à chaque révision de la présente Politique.
9.4 Les transferts vers des prestataires ne détenant pas une telle certification sont effectués sur le seul fondement des clauses contractuelles types.
9.5 Pour chaque transfert, nous avons évalué le droit et la pratique du pays de destination en ce qu'ils affectent l'efficacité du mécanisme invoqué, et nous appliquons des mesures supplémentaires lorsque l'évaluation l'exige. Les mesures appliquées comprennent le chiffrement en transit, la minimisation des données effectivement transmises, le retrait des données à caractère personnel des enregistrements de diagnostic avant transmission, des engagements contractuels concernant les demandes d'accès gouvernemental, et l'exclusion contractuelle de l'utilisation du contenu transmis pour l'entraînement de modèles.
9.6 Indépendamment du RGPD, l'article 32 du règlement (UE) 2023/2854 nous oblige à prendre des mesures techniques, organisationnelles et juridiques adéquates pour empêcher l'accès de pays tiers, ou le transfert, aux données non personnelles détenues dans l'Union, lorsqu'un tel accès serait contraire au droit de l'Union ou d'un État membre. Les mesures décrites à la Section 9.5 servent également cette obligation.
9.7 Une copie des garanties applicables à un transfert particulier, les termes commercialement sensibles étant occultés, est communiquée sur demande à privacy@dentalpolyglot.com.
10. Durée de Conservation des Données à Caractère Personnel
10.1 Les données de compte de l'abonné sont conservées pendant la durée de la relation contractuelle. À la résiliation, le compte demeure disponible en lecture seule pendant quatre-vingt-dix jours afin que l'abonné puisse exporter son contenu et ses données, et le compte et son contenu sont supprimés à l'issue de cette période.
10.2 Les documents comptables et pièces justificatives, y compris les factures, sont conservés pendant cinq ans à compter du 1er juillet de l'année suivant la clôture de l'exercice au cours duquel ils ont été établis, conformément à l'article 25 de la loi n° 82/1991 telle que modifiée par la loi n° 36/2023. Les états financiers annuels sont conservés pendant dix ans.
10.3 La correspondance d'assistance est conservée pendant la durée de la relation et pendant vingt-quatre mois par la suite, afin qu'une question soulevée tardivement dans la relation puisse être reconstituée, après quoi elle est supprimée.
10.4 Les données de prospects sont conservées pendant dix-huit mois à compter du dernier contact, et sont supprimées à l'issue de cette période sauf si le contact est devenu abonné, auquel cas la Section 10.1 s'applique.
10.5 Les enregistrements d'opposition à être contacté sont conservés sans limite fixe. Cette conservation est nécessaire car l'enregistrement constitue le mécanisme même qui empêche tout nouveau contact, et sa suppression permettrait qu'une personne ayant fait objection soit approchée à nouveau par erreur. L'enregistrement ne contient que ce qui est requis pour assurer la suppression, à savoir l'adresse ou le numéro à exclure et la date de l'objection, et n'est utilisé à aucune autre fin.
10.6 Les Données des Patients sont conservées conformément aux instructions de la clinique qui en est responsable du traitement. Selon les règles de conservation configurées dans le Service, une demande qui n'aboutit pas à un plan de traitement est supprimée vingt-quatre mois après la dernière activité la concernant. Une demande d'effacement est exécutée dans les trente jours suivant sa réception. Lorsqu'une clinique demande une période différente afin de satisfaire ses propres obligations en matière de dossiers médicaux, l'instruction de la clinique prévaut.
10.7 Les sauvegardes fonctionnent au moyen de deux mécanismes distincts, décrits séparément car leurs conséquences sur les données supprimées diffèrent. La base de données principale maintient une fenêtre de récupération continue d'environ six heures, à partir de laquelle l'état des données à tout moment compris dans cette fenêtre peut être restauré. Une copie instantanée chiffrée nocturne de la base de données est en outre réalisée et conservée en dehors de la plateforme sur laquelle le Service fonctionne, sous chiffrement AES-256-GCM, afin qu'un incident affectant la plateforme n'emporte pas avec lui la seule copie des données.
10.8 La durée de conservation des copies instantanées est fixée à trente jours à compter de la date à laquelle chaque copie instantanée est réalisée, à l'issue desquels elle est détruite, et aucune autre copie d'archive n'est créée ni conservée. Les données supprimées des systèmes en production cessent en conséquence d'être récupérables depuis la fenêtre continue une fois six heures écoulées, et cessent d'être récupérables depuis les copies instantanées une fois détruite la dernière copie qui les contenait, ce qui survient dans les trente jours suivant la suppression. Lorsque la suppression est exécutée en réponse à une demande au titre de la Section 10.6, la période de trente jours court à compter de l'exécution de la suppression et non à compter de la date de réception de la demande.
10.9 L'utilisation d'une copie instantanée est limitée à la récupération après une défaillance, une corruption, ou un incident comparable affectant les systèmes en production. Une copie instantanée n'est pas consultée afin de récupérer un enregistrement qui a été supprimé, et n'est pas utilisée pour rétablir des données dont une clinique ou une personne concernée a provoqué l'effacement. Lorsqu'une restauration rétablit néanmoins un enregistrement supprimé avant l'incident, la suppression est appliquée à nouveau au système restauré dès que la restauration est achevée, et l'événement est consigné dans nos registres. L'accès à une copie instantanée est régi par le principe du moindre privilège décrit à la Section 11.3.
10.10 Les enregistrements de sécurité et d'audit sont conservés pendant la période nécessaire pour enquêter sur un incident et démontrer l'intégrité du Service, et sont supprimés une fois cette période écoulée. Les enregistrements de diagnostic transmis à notre prestataire de surveillance des erreurs sont conservés pendant la plus courte des deux durées suivantes : la durée configurée dans ce service et la durée nécessaire pour corriger le défaut.
10.11 Lorsque des données à caractère personnel sont nécessaires pour établir, exercer, ou défendre un droit en justice, ou pour se conformer à une obligation qui nous est imposée, la conservation se poursuit tant que subsiste le droit ou l'obligation, nonobstant les durées énoncées ci-dessus, et est limitée aux données effectivement nécessaires à cette fin.
11. Sécurité
11.1 Nous appliquons des mesures techniques et organisationnelles adaptées au risque, conformément à l'article 32 du RGPD, et nous les révisons à mesure que le Service et l'environnement de menace évoluent.
11.2 Les mesures en vigueur comprennent le chiffrement des données en transit, le stockage des mots de passe sous forme de hachages Argon2id plutôt que sous une forme récupérable, l'isolement des données de chaque abonné au niveau de la base de données par une sécurité au niveau des lignes, un contrôle d'accès fondé sur les rôles, la double authentification pour l'accès administratif, la restriction de l'accès administratif au groupe le plus restreint possible, la limitation de débit sur les points d'accès sensibles, le retrait des données à caractère personnel des diagnostics d'erreurs avant transmission, et des sauvegardes comprenant une récupération à un point dans le temps au sein de la base de données ainsi que des copies instantanées chiffrées conservées à l'écart de celle-ci.
11.3 Le personnel ayant accès aux données à caractère personnel est tenu par une obligation de confidentialité et reçoit une formation adaptée à sa fonction. L'accès est accordé selon le principe du moindre privilège et est retiré lorsqu'il cesse d'être nécessaire.
11.4 Aucune mesure n'élimine entièrement le risque. Lorsqu'une personne estime qu'un compte a été compromis ou qu'une vulnérabilité existe, la question doit être signalée à privacy@dentalpolyglot.com, et nous mènerons une enquête.
12. Violations de Données à Caractère Personnel
12.1 Nous tenons une procédure documentée de détection, d'évaluation, de confinement, et d'enregistrement des violations de données à caractère personnel, et chaque violation est enregistrée, qu'elle devienne ou non notifiable.
12.2 Lorsque nous agissons en qualité de responsable du traitement et qu'une violation est susceptible d'engendrer un risque pour les droits et libertés des personnes physiques, nous notifions l'autorité de contrôle compétente sans retard injustifié et, si possible, dans les soixante-douze heures suivant le moment où nous en avons pris connaissance, conformément à l'article 33 du RGPD. Lorsque le risque est élevé, nous informons également les personnes concernées, conformément à l'article 34.
12.3 Lorsque nous agissons en qualité de sous-traitant, nous notifions la clinique concernée sans retard injustifié après avoir pris connaissance d'une violation, et en tout état de cause dans les quarante-huit heures, conformément à l'article 33, paragraphe 2, du RGPD et à l'Accord de Traitement des Données. La clinique détermine ensuite ce que ses propres obligations exigent en matière de notification.
12.4 Notre notification indique la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, et le point de contact auprès duquel des informations complémentaires peuvent être obtenues.
13. Vos Droits
13.1 Sous réserve des conditions que le RGPD attache à chacun d'eux, une personne dispose du droit d'accès au titre de l'article 15, du droit de rectification au titre de l'article 16, du droit à l'effacement au titre de l'article 17, du droit à la limitation du traitement au titre de l'article 18, du droit à la portabilité des données au titre de l'article 20, et du droit d'opposition au titre de l'article 21. Lorsque le traitement repose sur le consentement, celui-ci peut être retiré à tout moment au titre de l'article 7, paragraphe 3, sans porter atteinte à la licéité du traitement effectué avant son retrait.
13.2 Une demande peut être envoyée à privacy@dentalpolyglot.com ou, lorsqu'un formulaire de demande est publié sur notre site web, soumise par l'intermédiaire de ce formulaire. Aucun frais n'est facturé, sauf lorsqu'une demande est manifestement infondée ou excessive, auquel cas nous pouvons facturer des frais raisonnables ou refuser d'y donner suite, en expliquant pourquoi.
13.3 Nous répondons sans retard injustifié et en tout état de cause dans le délai d'un mois à compter de la réception. Lorsqu'une demande est complexe, ou lorsque plusieurs demandes ont été reçues, ce délai peut être prolongé de deux mois supplémentaires, et nous informons la personne de cette prolongation et de ses motifs dans le premier mois.
13.4 Lorsque nous ne pouvons pas identifier la personne à partir des informations fournies, nous pouvons demander des informations complémentaires suffisantes pour confirmer son identité. Nous ne demandons que ce qui est nécessaire, et nous n'utilisons les informations ainsi fournies à aucune autre fin.
13.5 Lorsqu'une demande concerne des Données des Patients, la clinique en est le responsable du traitement et la demande doit lui être adressée directement. Lorsqu'un patient nous contacte directement, nous transmettons la demande à la clinique concernée sans retard injustifié, en informons le patient, et assistons la clinique dans sa réponse, comme l'exige l'article 28, paragraphe 3, point e), du RGPD.
14. Réclamation auprès d'une Autorité de Contrôle
14.1 Une personne qui estime que notre traitement enfreint le droit de la protection des données peut introduire une réclamation auprès d'une autorité de contrôle, dans l'État membre de sa résidence habituelle, de son lieu de travail, ou du lieu de la violation alléguée, conformément à l'article 77 du RGPD.
14.2 Notre autorité de contrôle chef de file est l'Autorité Nationale de Surveillance du Traitement des Données à Caractère Personnel de Roumanie, sise B-dul General Gheorghe Magheru nr. 28-30, Sector 1, 010336 Bucarest, Roumanie, joignable à anspdcp@dataprotection.ro et à https://www.dataprotection.ro.
14.3 Le recours à une autorité de contrôle n'exclut pas une voie de recours judiciaire, et une personne peut également engager une action devant les juridictions compétentes au titre des articles 79 et 82 du RGPD.
14.4 Nous préférerions habituellement avoir l'occasion de résoudre une préoccupation directement, et une démarche auprès de privacy@dentalpolyglot.com constitue souvent la voie la plus rapide, mais rien n'oblige une personne à nous contacter avant de s'adresser à une autorité.
15. Prise de Décision Automatisée, Profilage, et Intelligence Artificielle
15.1 Nous ne prenons pas de décisions produisant des effets juridiques concernant une personne, ou l'affectant de manière significative de façon similaire, fondées exclusivement sur un traitement automatisé au sens de l'article 22 du RGPD.
15.2 L'intelligence artificielle est utilisée pour traduire des contenus et des messages, pour extraire le texte des documents de plan de traitement, et pour exploiter un assistant conversationnel. Aucune de ces fonctions n'évalue une personne, ne lui attribue un score, ni ne détermine un résultat la concernant.
15.3 L'assistant conversationnel révèle qu'il s'agit d'un système d'intelligence artificielle dès le premier point d'interaction, en satisfaction de l'article 50, paragraphe 1, et de l'article 50, paragraphe 5, du règlement (UE) 2024/1689, applicables depuis le 2 août 2026. Les messages traduits automatiquement sont signalés comme tels là où ils sont affichés.
15.4 Le contenu soumis à notre prestataire d'intelligence artificielle est exclu par contrat de toute utilisation pour l'entraînement ou l'amélioration de modèles, et les garanties de transfert décrites à la Section 9.2 s'y appliquent.
15.5 Des systèmes automatisés sont utilisés dans l'exploitation de la limitation de débit et de la prévention des abus, ainsi que dans le contrôle automatisé des formulations publicitaires décrit dans la Politique de Droits d'Auteur, de Licence de Contenu et de Notification et Action. Lorsqu'un tel contrôle contribue à une décision de restreindre un contenu, la décision est présentée comme ayant impliqué des moyens automatisés, et un membre du personnel la réexamine sur demande.
16. Délégué à la Protection des Données, et Notre Contact en Matière de Confidentialité
16.1 Nous n'avons pas désigné de délégué à la protection des données. L'évaluation soutenant cette position est consignée, est révisée au moins annuellement, et repose sur le raisonnement suivant.
16.2 L'article 37, paragraphe 1, point c), du RGPD exige une désignation lorsque les activités principales d'un responsable du traitement ou d'un sous-traitant consistent en un traitement à grande échelle de catégories particulières de données. Recevoir, conserver, et traduire les demandes des patients relatives à leur santé est indissociable de notre produit, de sorte que le critère des activités principales est satisfait et nous ne prétendons pas le contraire. Le critère du traitement à grande échelle est évalué au regard du nombre de personnes concernées, du volume des données, de la durée du traitement, et de son étendue géographique, et à l'échelle actuelle de nos opérations, nous considérons qu'il n'est pas satisfait.
16.3 L'évaluation est reconsidérée à la survenance du premier des événements suivants : atteindre dix cliniques abonnées en exploitation ; exploiter des abonnés en activité dans deux pays ou plus ; tout traitement d'un numéro d'identification national ou d'une autre catégorie particulière de données sur le fondement de l'intérêt légitime, ce qui engagerait de toute manière l'article 4 de la loi n° 190/2018 ; tout nouveau traitement de catégories particulières de données en dehors du périmètre actuel du produit ; ou l'expiration de douze mois depuis la dernière évaluation.
16.4 Si la désignation devait devenir obligatoire, nous nommerons un délégué externe à la protection des données dans le cadre d'un contrat de prestation de services, comme le permet l'article 37, paragraphe 6, du RGPD, notifierons l'Autorité Nationale de Surveillance du Traitement des Données à Caractère Personnel, et publierons les coordonnées dans la présente Politique.
16.5 D'ici là, privacy@dentalpolyglot.com est notre contact désigné en matière de confidentialité. Cette adresse n'est pas un délégué à la protection des données au sens de l'article 37, et nous la décrivons en conséquence plutôt que de laisser une impression contraire. Les demandes, les réclamations, et la correspondance relative aux violations y sont acheminées.
17. Enfants
17.1 Le Service est souscrit par des entreprises professionnelles, et les comptes ne sont pas ouverts par ou pour des enfants.
17.2 Les patients qui contactent une clinique par l'intermédiaire d'un Site du Client peuvent être mineurs. Déterminer l'âge à partir duquel un mineur peut consentir, et obtenir l'autorisation d'un titulaire de la responsabilité parentale lorsque l'article 8 du RGPD l'exige, relèvent de la clinique en tant que responsable du traitement, et les seuils d'âge diffèrent selon les États membres. L'avis de confidentialité destiné aux patients que nous tenons à jour comprend de brefs rappels attirant l'attention de la personne remplissant un formulaire sur ce point.
17.3 Lorsque nous prenons connaissance du fait que les données d'un enfant ont été soumises sans l'autorisation nécessaire, nous en informons la clinique concernée afin qu'elle puisse agir en conséquence.
18. Cookies et Technologies Similaires
18.1 Nous déposons cinq cookies propriétaires et aucun autre, quatre d'entre eux étant strictement nécessaires et le cinquième enregistrant une langue que le visiteur a sélectionnée, nous ne servons aucun traceur publicitaire, et nous n'affichons aucun bandeau de consentement, pour les raisons expliquées dans la Politique de Cookies.
18.2 La Politique de Cookies énonce le nom, la finalité, et la durée de chaque cookie, le traitement du stockage local, l'approche de mesure sans cookies, et la position sur les sites hébergés pour les cliniques. Le sujet n'est pas répété ici.
19. Modifications de la Présente Politique
19.1 La présente Politique est révisée au moins annuellement et chaque fois qu'une modification substantielle est apportée au Service, à nos sous-traitants, à nos mécanismes de transfert, ou au droit qui nous est applicable.
19.2 La version actuelle et la date de sa dernière révision sont publiées à l'adresse https://dentalpolyglot.com. Lorsqu'une modification affecte substantiellement nos abonnés, nous les en informons à leur adresse e-mail enregistrée avant sa prise d'effet.
19.3 Les versions antérieures sont conservées et communiquées sur demande à privacy@dentalpolyglot.com, afin qu'une personne puisse établir quelle version s'appliquait à un moment donné.
20. Contact
20.1 DTCONCIERGE S.R.L., Aleea Călărașilor nr. 5, bl. G, ap. 54, Municipiul Sibiu, județul Sibiu, Roumanie. Correspondance en matière de protection des données : privacy@dentalpolyglot.com. Correspondance générale : service@dentalpolyglot.com. Site web : https://dentalpolyglot.com.