Politique de Confidentialité

Conformément au Règlement Général sur la Protection des Données (RGPD) · Version 2026.11 · Dernière mise à jour : août 2026

1Responsable du traitement

Le responsable du traitement des données personnelles est :

Johan Natter, entrepreneur individuel (EI)

Éditeur de PharmAssistant (nom commercial)

SIREN 107 212 896 · SIRET 107 212 896 00016 · Code APE 62.01Z

6 rue des Seigneurs, 68520 Burnhaupt-le-Bas, France

Email : contact@pharmassistant.fr

Contact protection des données : contact@pharmassistant.fr. Aucun délégué à la protection des données (DPO) n'est désigné à ce stade, cette désignation n'étant pas obligatoire pour le service.

2Bases légales du traitement

Nous traitons vos données personnelles sur les bases légales suivantes :

  • Consentement explicite (Article 6.1.a et Article 9.2.a du RGPD) : pour le traitement de vos questions liées à la santé et aux médicaments. Ce consentement est recueilli lors de votre première connexion.
  • Exécution du contrat (Article 6.1.b) : pour la fourniture du service PharmAssistant auquel vous avez souscrit.
  • Intérêts légitimes (Article 6.1.f) : pour l'amélioration de nos services et l'analyse de leur usage, la sécurité de la plateforme (prévention de la fraude et des abus), la gestion du support et des réclamations, et la constatation, l'exercice ou la défense de droits en justice en cas de litige.
  • Obligation légale (Article 6.1.c) : pour la conservation des données de facturation (7 ans) et le traitement de vos demandes d'exercice de droits.

Aucune décision produisant des effets juridiques à votre égard ou vous affectant de manière significative n'est prise sur le seul fondement d'un traitement automatisé (article 22 du RGPD).

3Données personnelles collectées

CatégorieDonnéesFinalité
IdentificationAdresse email, prénom et nom, mot de passe (haché)Création et gestion de compte
ConversationsQuestions posées, réponses reçuesFourniture du service d'assistance
ImagesPhotos envoyées pour analyseAnalyse visuelle par IA
UsageStatistiques d'utilisation, tokens consommésFacturation et amélioration du service
TechniqueDate de connexion, logs d'erreursSécurité et maintenance
Clients API (intégrateurs)Email de contact, nom du compte, acceptation des conditions d'utilisation de l'API (horodatage, version), compteurs de requêtesGestion de l'accès API, preuve de l'acceptation, quotas et facturation

Accès par API : PharmAssistant propose aux éditeurs et intégrateurs un accès programmatique (voir la page API pour les développeurs). Les questions envoyées via l'API sont traitées comme celles de l'application (mêmes sous-traitants d'IA, voir la section 4). Aucune conversation réutilisable n'est créée par défaut : cela suppose que le client API demande explicitement le stockage pour le suivi multi-tours (option « store », suppression possible à tout moment et purge automatique après 90 jours d'inactivité). Le contenu des questions et des réponses est en revanche journalisé côté serveur pendant 90 jours, aux mêmes fins d'exploitation, de sécurité et de support que les journaux techniques de l'application (voir la section 6). Les conditions d'utilisation de l'API interdisent d'y faire figurer une donnée permettant d'identifier un patient.

Journaux applicatifs : comme pour l'API, le contenu des questions et des réponses de l'application est journalisé côté serveur pendant 90 jours, à des fins d'exploitation, de sécurité, de support et de diagnostic d'incident, avec l'identifiant du compte. Ces journaux sont purgés automatiquement (voir la section 6) et ne sont accessibles qu'à l'éditeur.

Important : ne transmettez jamais au service de données permettant d'identifier directement ou indirectement un patient (nom, prénom, date de naissance, numéro de sécurité sociale). Cela vaut pour le chat, l'analyse d'image et l'API. Utilisez des descriptions anonymes.

PharmAssistant n'a pas vocation à héberger des données de santé de patients : la transmission au service de toute donnée permettant d'identifier un patient est contractuellement interdite (voir les Conditions Générales d'Utilisation et de Vente). Les données traitées sont celles des professionnels utilisateurs du service.

Outils locaux : certaines fonctions de l'application, comme les trames d'entretien pharmaceutique, sont conçues pour fonctionner sans aucune donnée identifiante : les trames ne comportent ni nom, ni numéro de sécurité sociale, ni coordonnées, et l'identité du patient se reporte à la main sur le document imprimé. La saisie et la composition du PDF restent sur votre poste : nous n'y avons aucun accès et n'en sommes ni responsable de traitement, ni responsable conjoint, ni sous-traitant, ni destinataire, ce qui nous met dans l'impossibilité matérielle de répondre à une demande d'exercice de droits ou à une réquisition les concernant. Vous en êtes seul responsable de traitement, y compris pour les documents exportés, leur conservation et leur transmission. Ne nous sont transmises, et uniquement quand vous le déclenchez, que des données dépourvues d'élément d'identification : la liste des molécules pour la confrontation aux référentiels (ni conservée ni journalisée avec son contenu), et, pour les fonctions assistées par intelligence artificielle du panneau (synthèse des traitements, compte rendu), la matière clinique de l'entretien, traitée comme une requête du chat par les fournisseurs de la section 4 et non conservée par nos serveurs. Une photo d'ordonnance soumise à la transcription suit le régime des images transmises au service (analyse antivirale, chiffrement au repos, purge) : masquez ses mentions identifiantes avant la prise de vue. Les conditions détaillées figurent à l'article 7 des Conditions Générales d'Utilisation et de Vente.

Archive des bilans d'entretien : un bilan que vous choisissez d'enregistrer est conservé sur nos serveurs, chiffré au repos, et devient accessible à tous les comptes de votre officine (lecture, reprise, export) ; sa suppression est réservée au compte qui l'a enregistré et aux administrateurs de l'officine. Nous n'intervenons ici qu'en qualité de sous-traitant au sens de l'article 4.8 du RGPD, sur vos seules instructions : vous en restez responsable de traitement. Ce qui est conservé est la matière clinique de l'entretien, sans aucune donnée identifiante, le libellé libre que vous choisissez, le collaborateur qui a enregistré et une référence de classement tirée au sort, seul lien avec le dossier papier de votre officine, qui porte l'identité écrite à la main. Nous n'y accédons pas en exploitation courante, ces bilans n'alimentent aucune analyse d'usage et ne sont transmis à aucun tiers. Ils sont conservés jusqu'à leur suppression par vous, et effacés avec le compte de votre officine (section 6). Un bilan qui vivait auparavant dans le stockage de votre navigateur est versé une fois dans cette archive à votre première ouverture de la page, puis effacé du poste.

Autoquestionnaire rempli par la personne sur son téléphone : pour certains entretiens, vous pouvez afficher un code à scanner qui ouvre, sur l'appareil de la personne, la partie du questionnaire qu'elle peut renseigner elle-même. Ses réponses transitent alors par nos serveurs, le temps d'atteindre votre poste. Ce qui transite ne comporte aucune donnée identifiante : les questions proposées à la personne sont une liste fermée de rubriques de la trame, laquelle ne comporte ni nom, ni numéro de sécurité sociale, ni coordonnées, et aucune identité ne lui est demandée. Ces réponses sont chiffrées le temps du transit, ne sont ni journalisées, ni analysées, ni utilisées à une autre fin, et sont effacées dès que vous reprenez la main, au plus tard deux heures après l'ouverture du lien. Le code affiché ne permet que de déposer des réponses : il ne donne accès à aucune information, ni sur l'entretien, ni sur vous, ni sur votre officine. Le lien ne dépose rien sur le téléphone de la personne et n'y laisse aucune trace de sa saisie. Cette fonction n'est proposée qu'à votre initiative : l'entretien peut toujours se conduire en confiant votre appareil à la personne, ou sur papier.

4Destinataires et sous-traitants

Vos données peuvent être transmises aux destinataires suivants :

Les cinq fournisseurs d'intelligence artificielle ci-dessous sont mobilisés en parallèle, pour les mêmes finalités et sur les mêmes catégories de données. Ils sont présentés selon la même grille : identité, données transmises, finalité, lieu d'exécution, garanties, entraînement des modèles. Les modèles précisément mobilisés ne sont pas publiés : ils relèvent du choix de l'éditeur et peuvent évoluer.

Mistral AI (sous-traitant, fournisseur d'IA)

  • Identité : Mistral AI SAS, société française, siège à Paris (France)
  • Données transmises : contenu de vos questions, contexte de conversation et images jointes
  • Finalité : génération des réponses par intelligence artificielle, pour une partie des requêtes, en parallèle des autres fournisseurs
  • Lieu d'exécution : Union européenne
  • Garanties : accord de traitement des données (DPA) conforme au RGPD ; aucun transfert hors Union européenne (voir la section 5)
  • Entraînement : les données ne sont PAS utilisées pour entraîner les modèles

Google (sous-traitant, fournisseur d'IA)

  • Identité : Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irlande), contractant pour l'Espace économique européen du service d'intelligence artificielle ; Google LLC (États-Unis) peut intervenir dans le traitement
  • Données transmises : contenu de vos questions, contexte de conversation et images jointes
  • Finalité : génération des réponses par intelligence artificielle, pour une partie des requêtes, en parallèle des autres fournisseurs
  • Lieu d'exécution : infrastructure de Google, sous contrat conclu avec l'entité irlandaise ; une intervention de Google LLC (États-Unis) demeure possible
  • Garanties : accord de traitement des données (DPA) ; offre API professionnelle ; transferts encadrés (voir la section 5)
  • Entraînement : les données ne sont PAS utilisées pour entraîner les modèles

OpenAI (sous-traitant, fournisseur d'IA)

  • Identité : OpenAI Ireland Limited (1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, Irlande), contractant pour l'Espace économique européen ; OpenAI, L.L.C. (États-Unis) édite les modèles
  • Données transmises : contenu de vos questions, contexte de conversation et images jointes
  • Finalité : génération des réponses par intelligence artificielle, pour une partie des requêtes, en parallèle des autres fournisseurs
  • Lieu d'exécution : serveurs situés dans l'Union européenne exclusivement, l'éditeur ayant retenu pour ce service les seuls points d'accès européens du fournisseur
  • Garanties : accord de traitement des données (DPA) conforme au RGPD ; offre API professionnelle ; transferts encadrés (voir la section 5)
  • Entraînement : les données ne sont PAS utilisées pour entraîner les modèles

TensorX (sous-traitant, fournisseur d'IA)

  • Identité : TensorX Ltd, infrastructure d'inférence souveraine en Union européenne (centres de données de Dublin, Irlande, et Helsinki, Finlande)
  • Données transmises : contenu de vos questions, contexte de conversation et images jointes
  • Finalité : génération des réponses par intelligence artificielle, pour une partie des requêtes, en parallèle des autres fournisseurs
  • Lieu d'exécution : Union européenne (Dublin et Helsinki), sur une infrastructure certifiée ISO 27001
  • Garanties : accord de traitement des données (DPA) conforme au RGPD, intégré d'office aux conditions de service de TensorX (sans signature distincte) ; aucune conservation des requêtes (« zero data retention ») ; aucun transfert hors Union européenne (voir la section 5)
  • Entraînement : les données ne sont PAS utilisées pour entraîner les modèles

OpenRouter (sous-traitant, passerelle d'inférence IA)

  • Identité : OpenRouter, Inc. (États-Unis), passerelle donnant accès aux modèles de plusieurs éditeurs, exécutés par des fournisseurs d'inférence partenaires agissant comme sous-traitants ultérieurs
  • Données transmises : contenu de vos questions, contexte de conversation et images jointes
  • Finalité : génération des réponses par intelligence artificielle, pour une partie des requêtes, en parallèle des autres fournisseurs
  • Lieu d'exécution : serveurs situés dans l'Union européenne exclusivement. L'éditeur restreint l'acheminement, appel par appel, aux seuls points d'accès européens des fournisseurs d'inférence partenaires : aucune requête n'est exécutée hors de l'Union européenne
  • Garanties : accord de traitement des données (DPA) ; requêtes non conservées ; restriction posée sur chaque appel aux fournisseurs d'inférence dont la politique de données exclut l'exploitation des requêtes ; la passerelle étant éditée par une société américaine, voir la section 5
  • Entraînement : les données ne sont PAS utilisées pour entraîner les modèles

Hébergeur

  • Scaleway SAS, 8 rue de la Ville l'Évêque, 75008 Paris (France)
  • Serveurs situés en France, hébergeur certifié ISO 27001

Brevo (sous-traitant, envoi d'emails)

  • Sendinblue SAS (Brevo), société française, hébergement dans l'Union européenne
  • Données concernées : adresse email du destinataire, prénom et nom, nom de la pharmacie, contenu de l'email
  • Finalité : acheminement des emails nécessaires au fonctionnement du service, à savoir les messages du formulaire de contact du site public, les codes de vérification (inscription, réinitialisation de mot de passe), l'envoi des identifiants de compte, les notifications de sécurité et les réponses du support, à l'exclusion de tout autre usage (aucun email publicitaire)
  • Les emails acheminés par Brevo peuvent contenir un pixel de suivi de délivrabilité et des liens réécrits vers un domaine de suivi de Brevo, utilisés aux seules fins d'acheminement et de mesure de la bonne réception, jamais à des fins publicitaires

Serper (sous-traitant, recherche internet)

  • Serper.dev (États-Unis), interface d'accès aux résultats du moteur de recherche Google
  • Utilisé uniquement pour la recherche internet de l'assistant : il reçoit des mots-clés de recherche reformulés par le système (par exemple un nom de molécule et un thème), jamais la question intégrale, jamais l'historique de conversation, jamais d'image, et aucune donnée patient (leur transmission au service est interdite en amont)
  • Aucun compte utilisateur ni identifiant interne n'est transmis avec ces requêtes
  • Transferts encadrés (voir la section 5)

Stripe (prestataire de services de paiement)

  • Stripe Payments Europe, Ltd (The One Building, 1 Grand Canal Street Lower, Dublin 2, Irlande)
  • Données concernées, uniquement en cas de souscription d'un abonnement payant : identité et email de l'administrateur de la pharmacie, nom et adresse de facturation de la pharmacie, historique de facturation. Les données de carte bancaire sont saisies directement sur les pages sécurisées de Stripe et ne transitent jamais par nos serveurs.
  • Finalité : paiement des abonnements, facturation, gestion du moyen de paiement et des résiliations
  • Garanties : prestataire certifié PCI-DSS niveau 1 ; d'éventuels transferts vers Stripe, Inc. (États-Unis) sont encadrés par la décision d'adéquation UE/États-Unis (Data Privacy Framework) et les clauses contractuelles types (voir la section 5)

Autorités et conseils : vos données peuvent également être communiquées aux autorités judiciaires ou administratives lorsque la loi l'exige, ainsi qu'aux conseils de l'éditeur (avocats, experts-comptables) tenus à une obligation de confidentialité, dans la stricte mesure nécessaire.

Nous ne vendons jamais vos données à des tiers à des fins publicitaires ou commerciales.

5Transferts hors Union européenne

Les fournisseurs d'intelligence artificielle sont repris ci-dessous dans l'ordre de la section 4.

Mistral AI : le traitement est intégralement réalisé au sein de l'Union européenne. Aucun transfert hors UE n'a lieu.

Google : le contractant pour l'Espace économique européen est Google Ireland Limited. Certains traitements peuvent toutefois être opérés par Google LLC, située aux États-Unis. Ce transfert est encadré par :

  • la décision d'adéquation UE/États-Unis du 10 juillet 2023 (EU-U.S. Data Privacy Framework), cadre auquel Google LLC est certifiée ;
  • les clauses contractuelles types de la Commission européenne, intégrées aux conditions de traitement des données de Google, en garantie complémentaire.

OpenAI : le contractant pour l'Espace économique européen est OpenAI Ireland Limited, et l'inférence retenue pour ce service s'exécute sur des serveurs situés dans l'Union européenne : le contenu de vos requêtes ne quitte pas l'Union européenne pour être traité. Les fonctions d'administration, d'assistance et de sécurité d'OpenAI pouvant être opérées depuis les États-Unis, ce transfert résiduel est encadré par les clauses contractuelles types de la Commission européenne, intégrées à l'accord de traitement des données d'OpenAI.

TensorX : l'inférence est exécutée sur une infrastructure souveraine en Union européenne (Dublin et Helsinki). Le traitement reste intégralement dans l'Union européenne ; aucun transfert hors UE n'a lieu.

OpenRouter : l'acheminement des requêtes est restreint par l'éditeur aux seuls points d'accès européens des fournisseurs d'inférence partenaires, de sorte que le contenu de vos requêtes est exécuté sur des serveurs situés dans l'Union européenne et n'en sort pas. OpenRouter, Inc. étant établie aux États-Unis, l'exploitation de la passerelle elle-même (routage, facturation, journaux techniques d'appel) demeure susceptible d'un transfert résiduel, encadré par les clauses contractuelles types de la Commission européenne, intégrées à l'accord de traitement des données d'OpenRouter.

Stripe : le contractant pour l'Espace économique européen est Stripe Payments Europe, Ltd (Irlande). Certains traitements peuvent être opérés par Stripe, Inc. (États-Unis) ; ce transfert est encadré par la décision d'adéquation UE/États-Unis (Data Privacy Framework), à laquelle Stripe, Inc. est certifiée, et par les clauses contractuelles types en garantie complémentaire.

Serper : les requêtes de recherche internet (mots-clés reformulés, sans question intégrale, sans historique et sans identifiant) sont traitées par Serper.dev aux États-Unis. Ce transfert, limité à ces seules données, est encadré par les clauses contractuelles types de la Commission européenne.

Par ailleurs, l'obligation d'anonymisation prévue par les CGU garantit qu'aucune donnée permettant d'identifier un patient ne doit figurer dans les requêtes ainsi traitées.

Pourquoi plusieurs fournisseurs d'IA ?

Le service mobilise en parallèle Mistral AI, Google, OpenAI, TensorX et la passerelle OpenRouter afin d'assurer la qualité, la rapidité et la disponibilité des réponses. Aucun n'occupe une place privilégiée : ils sont soumis aux mêmes exigences (accord de traitement des données, exclusion de l'entraînement sur vos requêtes, exécution de l'inférence dans l'Union européenne, à l'exception près signalée ci-dessus pour Google). La répartition des requêtes entre fournisseurs relève de l'éditeur et peut évoluer.

Toute évolution de la liste des sous-traitants donnera lieu à une nouvelle version de la présente politique, qui vous sera soumise pour acceptation lors de votre connexion.

6Durées de conservation

Type de donnéesDurée de conservation
Compte utilisateurJusqu'à suppression du compte (possible à tout moment depuis l'application ou par email)
Conversations et messages90 jours (supprimables à tout moment par l'utilisateur)
Images envoyées30 jours
Logs techniques (dont journaux du contenu des questions et des réponses de l'application)90 jours
Essai anonyme public (adresse IP, agent utilisateur, question et réponse)90 jours (prévention des abus)
Réponses d'un autoquestionnaire d'entretien rempli par la personne sur son téléphone (sans donnée identifiante, chiffrées)Effacées dès la reprise en main par le pharmacien, et au plus tard 2 heures après l'ouverture du lien
Bilans d'entretien enregistrés dans l'archive de l'officine (sans donnée identifiante, chiffrés au repos)Jusqu'à leur suppression par l'officine (à tout moment) ; effacés avec le compte de l'officine
Données de facturation7 ans (obligation légale)
Archive de consentement5 ans après retrait du consentement ou suppression du compte
Données des clients API (compte, acceptation des conditions)Durée du contrat ; preuve de l'acceptation conservée 5 ans après la fin du contrat
Conversations API stockées en option (« store »)90 jours d'inactivité (suppression possible à tout moment par le client API)
Contenu des requêtes et des réponses de l'API (journaux techniques)90 jours
Données nécessaires à la gestion d'un litigeDurée de la procédure, puis durée de prescription légale applicable

7Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :

Droit d'accès (Art. 15)

Obtenir une copie de toutes vos données personnelles

Droit de rectification (Art. 16)

Corriger vos données inexactes ou incomplètes

Droit à l'effacement (Art. 17)

Demander la suppression de vos données et de votre compte

Droit à la limitation (Art. 18)

Demander le gel temporaire du traitement de vos données

Droit à la portabilité (Art. 20)

Recevoir vos données dans un format structuré (JSON)

Droit d'opposition (Art. 21)

Vous opposer au traitement de vos données

Retrait du consentement (Art. 7.3)

Retirer votre consentement à tout moment, sans affecter la licéité du traitement antérieur

Directives post mortem

Définir le sort de vos données après votre décès (art. 85 de la loi Informatique et Libertés)

Pour exercer vos droits :

  • Dans l'application : Menu Profil, rubrique « Mes données personnelles »
  • Par email : contact@pharmassistant.fr
  • Délai de réponse : 1 mois, prolongeable de 2 mois pour les demandes complexes (vous en serez alors informé)

8Sécurité des données

Nous mettons en œuvre les mesures de sécurité suivantes :

  • Chiffrement en transit : toutes les communications utilisent HTTPS/TLS
  • Chiffrement au repos : les données sensibles (images envoyées, clés API) sont chiffrées
  • Mots de passe : hachés avec bcrypt (jamais stockés en clair)
  • Analyse antivirale : les fichiers envoyés sont analysés avant traitement
  • Accès restreint : authentification obligatoire via un cookie de session HttpOnly (inaccessible aux scripts) ; la session expire après 4 heures d'inactivité et au plus tard 12 heures après la connexion
  • Protection anti brute-force : limitation des tentatives de connexion
  • Isolation des données : chaque pharmacie accède uniquement à ses propres données

9Violation de données

En cas de violation de données à caractère personnel (accès non autorisé, perte, altération ou divulgation), conformément aux articles 33 et 34 du RGPD :

  • l'incident est consigné dans un registre des violations ;
  • la CNIL est notifiée dans les 72 heures lorsque la violation est susceptible d'engendrer un risque pour vos droits et libertés ;
  • vous êtes informé(e) directement et dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés.

10Cookies et stockage local

PharmAssistant utilise uniquement des technologies de stockage strictement nécessaires au fonctionnement du service :

NomTypeFinalitéDurée
access_tokenCookie HttpOnlyAuthentification de session4 heures d'inactivité, 12 heures maximum
userlocalStorageAffichage du profil connecté (prénom, email)Jusqu'à la déconnexion
pharmassistant-themelocalStoragePréférence mode sombre/clairPermanent

Aucun cookie publicitaire ou de tracking n'est utilisé. Aucune donnée n'est partagée avec des régies publicitaires.

11Réclamation auprès de la CNIL

Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de la CNIL :

Commission Nationale de l'Informatique et des Libertés (CNIL)

3 Place de Fontenoy, TSA 80715

75334 Paris Cedex 07

Site web : www.cnil.fr

12Modifications de cette politique

Cette politique de confidentialité peut être mise à jour, notamment en cas d'évolution du service ou de la liste des sous-traitants. En cas de modification substantielle (par exemple un changement de la liste des sous-traitants), une nouvelle version vous est soumise pour acceptation lors de votre connexion.

Chaque version de cette politique est figée et archivée avec son empreinte numérique (SHA-256) : la version applicable à votre consentement est ainsi conservée de manière vérifiable dans l'archive de consentement. La version et la date de dernière mise à jour sont indiquées en haut de ce document.