Politique de confidentialité
Comment nous traitons vos données personnelles, dans le respect du RGPD
Dernière mise à jour : 25 mai 2026
1. Identité du responsable du traitement
MedQara, entreprise individuelle établie à Besançon (France). Responsable du traitement : Fidèle M'PO, que vous pouvez contacter pour toute demande relative à vos données.
Contact : contact@veillemedqara.fr
2. Données collectées
2.1 Lors de la création de compte
- Adresse email (obligatoire) - base légale : exécution du contrat
- Nom complet (obligatoire) - personnalisation des emails
- Organisation, rôle/fonction (facultatif) - adapter le contenu
- Mot de passe - stocké de manière irréversible (hash bcrypt par Supabase Auth)
2.2 Lors de l'utilisation du service
- Préférences de sources surveillées
- Alertes marquées comme lues
- Statuts de suivi de conformité (en cours, conforme, etc.)
- Rappels d'événements activés
2.3 Données de paiement (utilisateurs Pro)
- Traitement par Stripe (PCI-DSS Level 1). Nous ne stockons jamais vos données bancaires sur nos serveurs.
- Identifiant client Stripe et statut d'abonnement uniquement.
2.4 Données techniques
- Cloudflare Web Analytics : statistiques de visite anonymes, sans cookies, sans tracking individuel
- Logs serveur (adresse IP, user-agent, date) conservés 30 jours pour la sécurité
3. Base légale du traitement
- Exécution du contrat (Art. 6.1.b RGPD) : création de compte, gestion du service, envoi des alertes
- Intérêt légitime (Art. 6.1.f RGPD) : sécurité de la plateforme, prévention de la fraude
- Consentement(Art. 6.1.a RGPD) : envoi d'emails non essentiels (digest hebdo, alertes critiques) - révocable à tout moment dans les Paramètres
4. Durée de conservation
- Données de compte : durée d'abonnement + 3 ans après suppression du compte
- Logs techniques : 30 jours
- Données de facturation : 10 ans (obligation légale française)
5. Destinataires et sous-traitants
Vos données sont traitées par :
- Supabase (hébergement base de données) - région Europe, Paris (eu-west-3)
- Render (hébergement application) - région Europe (Frankfurt)
- Resend (envoi d'emails) - conforme RGPD
- Stripe (paiements) - Ireland (UE)
- Cloudflare (CDN + analytics + Turnstile) - conforme RGPD, données anonymisées
- Groq et Anthropic(Assistant QARA) - États-Unis. Reçoivent le texte de votre question et, le cas échéant, le contenu du document que vous joignez, le temps de produire la réponse. Leurs conditions d'utilisation API excluent l'entraînement de modèles sur les contenus transmis.
- OpenAI (vectorisation) - États-Unis. Reçoit le texte de votre question pour la convertir en vecteur de recherche, ainsi que le texte des alertes réglementaires (contenu public).
Nous n'envoyons jamais à ces services votre identité, votre adresse e-mail, vos données de facturation ni le périmètre déclaré de votre entreprise : seul le texte nécessaire à la réponse est transmis.
6. Transferts hors UE
Vos données structurelles - compte, périmètre, alertes, historique de conversation, paiements - sont hébergées et conservées dans l'Union Européenne.
Un transfert hors UE a lieu dans un cas précis : lorsque vous interrogez l'Assistant QARA ou lui joignez un document, le texte concerné est transmis à nos fournisseurs de modèles (Groq, Anthropic, OpenAI), établis aux États-Unis, le temps du traitement. Ces transferts reposent sur les Clauses Contractuelles Types de la Commission européenne. Cloudflare et Stripe peuvent par ailleurs traiter des métadonnées techniques hors UE sous les mêmes garanties.
Si votre organisation ne peut accepter aucun transfert hors UE, n'utilisez pas l'Assistant QARA : le reste de la plateforme - veille, filtres, exports, documents - fonctionne sans aucun appel à ces services.
7. Vos droits
Vous disposez, à tout moment, des droits suivants (Art. 15 à 22 RGPD) :
- Droit d'accès : connaître les données qu'on détient sur vous
- Droit de rectification : corriger vos données depuis les Paramètres
- Droit à l'effacement : supprimer définitivement votre compte
- Droit à la portabilité : récupérer vos données dans un format ouvert
- Droit d'opposition : refuser certains traitements (ex: emails marketing)
- Droit à la limitation : geler temporairement le traitement
Pour exercer ces droits : contact@veillemedqara.fr. Réponse sous 30 jours maximum.
Si nous ne traitons pas votre demande de façon satisfaisante, vous avez le droit d'introduire une réclamation auprès de la CNIL (cnil.fr/fr/plaintes).
8. Sécurité
Nous appliquons les mesures suivantes :
- Chiffrement TLS 1.3 pour tous les échanges
- Chiffrement AES-256 des données au repos (Supabase)
- Authentification renforcée (CAPTCHA Cloudflare Turnstile)
- Mots de passe stockés en hash bcrypt (impossible à inverser)
- Sauvegardes automatiques chiffrées
- Headers HTTP sécurisés (CSP, HSTS, X-Frame-Options...)
Détails complets : Politique de sécurité
9. Cookies
MedQara utilise uniquement des cookies essentielsau fonctionnement (session d'authentification, préférences de langue). Aucun cookie tiers de tracking marketing. Notre analytics (Cloudflare Web Analytics) est sans cookies.
10. Prospection commerciale
Nous pouvons contacter des professionnels du dispositif médical — notamment les personnes chargées de veiller au respect de la réglementation (PRRC) — au sujet de notre service de veille réglementaire.
Origine des données. Les coordonnées sont collectées auprès de sources professionnelles publiquement accessibles, en particulier la base européenne EUDAMED, dans laquelle les fabricants sont tenus de déclarer ces informations.
Données traitées. Entreprise, fonction professionnelle, adresse email professionnelle, périmètre réglementaire des dispositifs concernés. Aucune donnée personnelle hors contexte professionnel.
Base légale.Intérêt légitime (article 6.1.f du RGPD) : informer un professionnel d'un service directement lié à ses fonctions. L'information prévue à l'article 14 du RGPD est délivrée dès le premier contact.
Durée de conservation. Trois ans à compter du dernier contact, ou suppression immédiate sur demande.
Vos droits.Vous pouvez refuser tout nouveau contact en répondant « stop » à l'un de nos messages, ou en écrivant à contact@veillemedqara.fr. L'opposition prend effet immédiatement et définitivement.
11. Modifications
Nous pouvons mettre à jour cette politique. Les utilisateurs sont notifiés par email en cas de changement substantiel. La date de dernière mise à jour est indiquée en haut de cette page.