CardioOncoPilot – Politique de Confidentialité

Cette politique de confidentialité informe les Utilisateurs de la plateforme CardioOncoPilot des traitements de données à caractère personnel les concernant, conformément aux articles 13 et 14 du Règlement (UE) 2016/679 (RGPD). Elle est éditée par la SAS CardioOncoPilot (COPilot), RCS Caen 929 141 141. Version v1.0, en vigueur à compter de Juin 2026.

1. Identité du responsable de traitement

La présente politique de confidentialité est établie par la SAS CardioOncoPilot, ci-après « COPilot », société par actions simplifiée au capital de 10 000 euros, immatriculée au RCS de Caen sous le numéro 929 141 141, dont le siège social est situé Bis, 6 rue de Démouville, 14840 Cuverville.

COPilot agit en qualité de responsable de traitement au sens de l’article 4(7) du RGPD uniquement pour les données à caractère personnel des Utilisateurs de la Plateforme (praticiens et personnels de promotion). S’agissant des données patients saisies dans le cadre des études ML-CardioTox et EUCARTOXSCORES, COPilot intervient en qualité de sous-traitant pour le compte du Centre Hospitalier Universitaire de Caen Normandie, responsable de traitement.

Déléguée à la Protection des Données (DPO) : Yasmine Adib, dpo@cardiooncopilot.com.

2. Périmètre de la présente politique

La présente politique de confidentialité porte exclusivement sur les traitements de données à caractère personnel des Utilisateurs de la Plateforme CardioOncoPilot réalisés par COPilot en sa qualité de responsable de traitement, à savoir : les données d’identification des praticiens et personnels de promotion (nom, prénom, adresse électronique) collectées aux fins de gestion des accès à la Plateforme.

Elle ne couvre pas le traitement des données patients saisies dans le cadre des études ML-CardioTox et EUCARTOXSCORES, qui relève de la responsabilité du CHU de Caen Normandie en tant que promoteur et responsable de traitement, et est encadré par un Accord de Traitement des Données (DPA) distinct.

3. Données collectées et finalités

Catégorie de donnéesFinalitéBase légaleDurée de conservation
Nom, prénom, adresse électroniqueCréation et gestion du Compte. Authentification. Communication liée à l’utilisation de la Plateforme.Art. 6(1)(b) RGPD, exécution du contrat (CGU)Durée de la relation, dans la limite de 15 ans après la fin de participation à la dernière recherche (MR-004)
Journaux de connexion et d’activitéTraçabilité des accès et des opérations. Sécurité de la Plateforme.Art. 6(1)(c) RGPD, obligation légale de sécurité (Art. 32 RGPD)Durée proportionnée aux finalités de sécurité et de traçabilité
Adresse électronique (notifications)Notification des mises à jour des CGU, des incidents de sécurité et des évolutions de la Plateforme.Art. 6(1)(b) RGPD, exécution du contratDurée de la relation contractuelle

COPilot ne collecte aucune donnée de santé concernant les Utilisateurs eux-mêmes. Les données patients saisies par les Utilisateurs dans le cadre de leurs consultations ne constituent pas des données des Utilisateurs au sens de la présente politique.

4. Destinataires des données

Les Données Utilisateur sont accessibles aux seules personnes habilitées chez COPilot dans le cadre de leurs missions d’exploitation, de maintenance et de support de la Plateforme. Elles ne sont en aucun cas communiquées à des tiers à des fins commerciales ou publicitaires.

DestinataireFinalitéGaranties
OVHcloud SAS (sous-traitant)Hébergement de l’infrastructure et des données. Données localisées exclusivement sur serveurs français.Certifié HDS. DPA Art. 28 RGPD conclu. Aucun accès aux données en clair.
Personnel habilité COPilotExploitation, maintenance, support technique et gestion des accès.Accès limité au strict nécessaire. Obligation de confidentialité contractuelle.
Autorités compétentesEn cas d’obligation légale ou d’injonction judiciaire.Dans les limites strictement imposées par la loi.

5. Transferts de données hors Union européenne

L’ensemble des données traitées par COPilot est hébergé exclusivement sur les serveurs français d’OVHcloud. Aucune donnée ne transite vers des serveurs situés en dehors de l’Union européenne ou de l’Espace Économique Européen dans le cadre du traitement principal.

L’avenant de support conclu avec OVHcloud prévoit la possibilité pour OVHcloud de recourir à sa société apparentée « Hébergement OVH Inc. » située au Canada pour les seules opérations de support technique. Le Canada bénéficie d’une décision d’adéquation de la Commission européenne, ce qui garantit un niveau de protection des données équivalent à celui de l’Union européenne. Ce transfert est donc conforme au chapitre V du RGPD sans qu’il soit nécessaire de recourir à des garanties supplémentaires.

6. Sécurité des données

COPilot met en œuvre les mesures de sécurité techniques et organisationnelles suivantes, adaptées au niveau de risque lié au traitement, conformément à l’article 32 du RGPD :

MesureDescription
Authentification forte (2FA)Authentification à double facteur systématique à chaque connexion via Microsoft Authenticator (TOTP, code renouvelé toutes les 30 secondes).
Chiffrement en transitProtocole TLS version 1.3 pour l’ensemble des flux entre l’interface utilisateur et l’API.
Chiffrement au reposDonnées chiffrées au niveau applicatif par l’API COPilot préalablement au stockage, indépendamment des mesures assurées par OVHcloud.
Contrôle des accèsGestion des droits à 100 % au niveau de l’API. Cloisonnement strict entre Organisations. Un utilisateur ne voit que les données de son Organisation active.
Séparation des environnementsEnvironnements de développement et de production physiquement isolés.
Hébergement certifié HDSOVHcloud certifié Hébergeur de Données de Santé (Art. L.1111-8 CSP). Données localisées sur serveurs français.
JournalisationLecture et modification des consultations journalisées avec date et identifiant utilisateur.

7. Droits des personnes concernées

Conformément aux articles 15 à 22 du RGPD, tout Utilisateur dispose des droits suivants sur ses Données Utilisateur traitées par COPilot en qualité de responsable de traitement.

DroitDescriptionConditions particulières
Droit d’accès (Art. 15)Obtenir la confirmation que des données vous concernant sont traitées et en obtenir une copie.Réponse dans le mois suivant la demande.
Droit de rectification (Art. 16)Obtenir la correction de données inexactes ou incomplètes.Modifiable directement via la page Profil de la Plateforme ou par demande au DPO.
Droit à l’effacement (Art. 17)Obtenir la suppression de vos données dans les cas prévus par le RGPD.Ne s’applique pas lorsque le traitement est nécessaire au respect d’une obligation légale ou à la constatation, l’exercice ou la défense de droits en justice.
Droit à la portabilité (Art. 20)Recevoir vos données dans un format structuré et lisible par machine.Applicable aux données fournies sur la base du contrat.
Droit de limitation (Art. 18)Obtenir la limitation du traitement dans les cas prévus.Applicable dans les conditions de l’article 18 du RGPD.
Droit d’opposition (Art. 21)S’opposer au traitement fondé sur l’intérêt légitime.Non applicable en l’espèce, le traitement étant fondé sur l’exécution du contrat.

Ces droits s’exercent par envoi d’une demande écrite au Délégué à la Protection des Données de COPilot à l’adresse : dpo@cardiooncopilot.com. COPilot s’engage à répondre dans un délai d’un mois à compter de la réception de la demande, ce délai pouvant être prolongé de deux mois supplémentaires en cas de demandes complexes ou multiples, conformément à l’article 12(3) du RGPD.

L’Utilisateur dispose également du droit d’introduire une réclamation auprès de l’autorité de contrôle compétente. Pour les Utilisateurs établis en France, cette autorité est la Commission Nationale de l’Informatique et des Libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr. Les Utilisateurs établis dans un autre État membre de l’Union européenne peuvent également s’adresser à l’autorité de contrôle de leur État de résidence.

8. Cookies et traceurs

La Plateforme CardioOncoPilot n’utilise pas de cookies à des fins publicitaires ou de traçage marketing. Des cookies strictement nécessaires au fonctionnement de la Plateforme (gestion de session, authentification, sécurité) peuvent être déposés sur le terminal de l’Utilisateur lors de sa connexion. Ces cookies ne nécessitent pas de consentement préalable de l’Utilisateur conformément à l’article 82 de la loi Informatique et Libertés.

9. Gestion des violations de données

En cas de violation de données à caractère personnel susceptible d’engendrer un risque pour les droits et libertés des Utilisateurs, COPilot s’engage à notifier la CNIL dans les 72 heures suivant la prise de connaissance de la violation, conformément à l’article 33 du RGPD.

En cas de risque élevé pour les droits et libertés des Utilisateurs, COPilot informera également les Utilisateurs concernés dans les meilleurs délais, conformément à l’article 34 du RGPD, par envoi d’un courrier électronique à l’adresse enregistrée sur leur Compte.

S’agissant des Données Patients, COPilot notifiera le Promoteur sans délai conformément aux obligations de sous-traitant prévues à l’article 33(2) du RGPD et au DPA conclu avec le Promoteur.

10. Modification de la politique de confidentialité

COPilot se réserve le droit de modifier la présente politique de confidentialité à tout moment, notamment pour tenir compte de l’évolution de la réglementation applicable ou de l’évolution des traitements mis en œuvre.

Toute modification substantielle sera notifiée aux Utilisateurs par courrier électronique à l’adresse enregistrée sur leur Compte, dans un délai minimum de trente jours avant son entrée en vigueur. La date de dernière mise à jour figure en page de garde du présent document.

11. Contact

Pour toute question relative à la présente politique de confidentialité ou à l’exercice de vos droits, vous pouvez contacter la Déléguée à la Protection des Données de COPilot :

Yasmine Adib, DPO, SAS CardioOncoPilot

Adresse électronique : dpo@cardiooncopilot.com

Adresse postale : Bis, 6 rue de Démouville, 14840 Cuverville, France