Cette page décrit ce que l’application fait réellement de vos données, tel que vérifié dans son code (version 24.24). Les mentions [entre crochets] sont en cours de complétion par le responsable du traitement.
1. Responsable du traitement
[Nom / prénom ou dénomination], [adresse postale], [adresse e-mail de contact],
[numéro d'entreprise le cas échéant].
Contact pour toute question relative aux données : [adresse e-mail dédiée].
2. Ce que l'application traite, et où
2.1 Sans compte (usage local)
Toutes les données saisies (crises, traitements, profil, contacts, notes,
enregistrements) restent sur l'appareil, dans le navigateur ou l'application
installée. Aucune donnée de santé n'est envoyée à EpiMaat.
Sont envoyées au serveur, sans identifiant personnel : le fait qu'un QR code
promotionnel a été scanné (campagne, date) et, si l'utilisateur donne un avis,
cet avis lié à un identifiant aléatoire propre à l'appareil.
2.2 Avec un compte de sauvegarde EpiMaat
- Adresse e-mail : identifiant du compte. Seule donnée personnelle lisible
par EpiMaat.
- Empreinte d'authentification : dérivée du mot de passe sur l'appareil
(PBKDF2, 600 000 itérations) puis hachée (bcrypt) sur le serveur. Le mot de
passe lui-même n'est jamais transmis ni connu d'EpiMaat.
- Sauvegarde chiffrée : l'ensemble des données de l'application, chiffré
sur l'appareil (AES-GCM 256) avec une clé dérivée du mot de passe. EpiMaat
ne peut pas la lire. Un mot de passe oublié rend la sauvegarde
définitivement inaccessible : aucune récupération n'est possible.
- Historique : au plus 10 versions antérieures de la sauvegarde chiffrée,
conservées 30 jours au maximum, pour permettre une restauration après une
erreur de synchronisation.
- Rappels de traitement (si activés) : heure du rappel, texte du rappel
(nom du médicament tel que saisi) et abonnement aux notifications du ou des
appareils, afin d'envoyer la notification. Ces rappels sont lisibles par le
serveur, ce qui est signalé au moment de l'activation.
- Journal technique : adresse IP et date des requêtes, utilisées
uniquement pour la protection contre les abus (limitation du nombre de
requêtes) et le diagnostic de pannes ; conservation [durée, ex. 7 jours].
2.3 Espaces aidant et médecin
Le patient peut donner accès à un aidant ou un médecin. Le serveur relaie des
messages et instantanés chiffrés de bout en bout entre les appareils ; il
n'en connaît pas le contenu. Le serveur conserve : l'identifiant technique de
l'appairage, les empreintes des jetons d'accès, les messages chiffrés (30
jours au plus), le dernier instantané chiffré, les abonnements aux
notifications des appareils concernés, et le « coffre » chiffré de la clé de
connexion (supprimé après 180 jours sans utilisation).
2.4 Lien de récupération d'un rapport
Le paquet de données d'un rapport partagé est chiffré sur l'appareil ; la clé
est dans le lien imprimé, jamais transmise au serveur. Conservation : 30 jours
ou 10 ouvertures.
3. Finalités et bases légales
- Sauvegarde et synchronisation entre appareils : [exécution du contrat /
consentement — à confirmer avec le juriste].
- Rappels de traitement : consentement (activation explicite).
- Espaces aidant et médecin : consentement du patient (invitation explicite,
révocable à tout moment).
- Sécurité du service et lutte contre les abus : intérêt légitime.
- Statistiques d'usage : uniquement des comptages agrégés, jamais de contenu.
4. Durées de conservation
- Données du compte et sauvegarde chiffrée : tant que le compte existe.
[Compte inactif : supprimé après X mois sans synchronisation, après un
avertissement par e-mail — À DÉCIDER, puis à faire appliquer par le serveur.]
- Historique de sauvegarde : 30 jours, 10 versions au plus.
- Messages aidant/médecin : 30 jours. Appairages sans activité : 12 mois.
- Coffres de clé de connexion : 180 jours sans utilisation.
- Liens de rapport : 30 jours ou 10 ouvertures.
- Avis : tant que le compte existe (avis anonyme : jusqu'à suppression par
l'utilisateur ou [durée]).
5. Destinataires et sous-traitants
- Hébergement : [Hostinger International Ltd., adresse], serveurs situés
en [pays / région — à vérifier dans l'hébergement], sous contrat de
sous-traitance (art. 28 RGPD).
- Notifications : les services de notification des fabricants (Google,
Apple, Mozilla, Microsoft) acheminent les notifications ; ils reçoivent un
message chiffré et l'identifiant technique de l'appareil.
- Aucune donnée n'est vendue, partagée à des fins publicitaires ni transférée
à des tiers pour leur propre compte.
6. Droits des personnes
Accès, rectification, effacement, limitation, portabilité, opposition et
retrait du consentement. Dans l'application : export complet (fichier JSON et
PDF), suppression du compte (« Supprimer mon compte cloud », effacement
immédiat de toutes les données serveur liées au compte), révocation de chaque
accès aidant/médecin. Pour toute autre demande : [adresse e-mail].
Réclamation possible auprès de l'Autorité de protection des données,
rue de la Presse 35, 1000 Bruxelles, autoriteprotectiondonnees.be.
7. Sécurité
Chiffrement de bout en bout des données de santé ; connexion HTTPS
obligatoire ; mots de passe jamais transmis ; limitation des tentatives ;
verrouillage optionnel de l'application par code PIN ; effacement complet de
l'appareil à la déconnexion.
8. Mineurs
[Préciser la politique : usage par un parent pour un enfant, âge minimum pour
créer un compte, etc.]
9. Modifications
Toute modification de cette politique est annoncée dans l'application, avec
la date de mise à jour. Dernière mise à jour : [date].