Politique de confidentialité
Dernière révision : 2026-08-16
1. Responsable du traitement
Le responsable du traitement est Ahlam Afghane, exploitante commerciale de Let's EUDAMED, immatriculée au Registre du commerce de Dakhla sous le n°18770 (Maroc). Haroun Hilal intervient comme créateur et développeur du logiciel ; il n'est pas l'exploitant commercial ni le responsable du traitement présenté par cette politique.
Les demandes relatives aux données personnelles peuvent être adressées au responsable du traitement au moyen du formulaire de contact public. Aucun délégué à la protection des données n'est actuellement indiqué dans la configuration publique du service.
2. Données traitées
| Catégorie | Données | Finalité | Base légale |
|---|---|---|---|
| Demande d'accès | Nom, prénom, adresse professionnelle, société et message facultatif | Instruire la demande d'accès à la bêta | Mesures précontractuelles |
| Compte utilisateur | Adresse professionnelle, nom, société, rôle, modules autorisés, date d'expiration | Fournir et sécuriser l'accès | Exécution du service |
| Authentification | Empreinte du mot de passe, codes à usage unique, codes de récupération, versions de session | Sécuriser les comptes | Intérêt légitime (sécurité) |
| Journal d'activité | Opérations effectuées, noms techniques des fichiers, résultats et horodatages | Traçabilité, support et preuve | Intérêt légitime |
| Journal d'audit | Actions d'administration, connexions, échecs, changements de droits | Sécurité et traçabilité | Intérêt légitime (sécurité) |
| Support | Tickets, messages, pièces jointes | Traiter les demandes d'assistance | Exécution du service |
| Contenu téléversé | Fichiers Excel et XML produits par l'utilisateur | Contrôler et transformer les données | Exécution du service |
| Retours bêta et contact | Réponses, coordonnées de recontact si demandées et messages | Améliorer le service et répondre aux demandes | Intérêt légitime ; consentement pour le recontact facultatif |
| Connexion fédérée facultative | Fournisseur choisi, identifiant technique du compte, adresse professionnelle et attributs de profil communiqués par Google ou par le fournisseur SSO de l'organisation | Authentifier l'utilisateur qui choisit cette option et relier son identité à un compte déjà autorisé | Exécution du service à la demande de l'utilisateur |
3. Données interdites pendant la bêta
Utilisez uniquement des données fictives, anonymisées, publiques ou non confidentielles. Ne téléversez aucune donnée patient, donnée clinique nominative ou donnée de santé individuelle.
La plateforme n'est pas qualifiée pour l'hébergement de données de santé. Aucune détection automatique ne peut garantir l'absence de données personnelles ou de santé dans un fichier téléversé : le respect de cette règle relève de l'utilisateur et de son organisation.
4. Journaux techniques et pseudonymisation
Les journaux techniques et de sécurité de la plateforme n'enregistrent pas les adresses e-mail. Les utilisateurs y sont identifiés par un pseudonyme non réversible, qui permet de relier les événements entre eux sans exposer une identité dans des fichiers destinés à l'exploitation technique. L'identité réelle n'apparaît que dans le journal d'audit consultable en base, protégé par un contrôle d'accès.
Ne sont jamais journalisés : mots de passe, jetons, cookies, clés, secrets, en-têtes d'autorisation, ni le contenu complet d'un fichier Excel ou XML.
5. Durées de conservation
| Donnée | Durée |
|---|---|
| Demande d'accès refusée, annulée ou révoquée | 12 mois à compter de la demande |
| Compte actif | Durée de l'accès à la bêta |
| Compte expiré ou révoqué | Jusqu'à la clôture administrative puis suppression ou anonymisation manuelle ; les preuves d'acceptation peuvent être conservées pendant le délai nécessaire à la défense des droits |
| Codes de connexion et jetons expirés | 30 jours après leur expiration |
| Marqueur d'appareil de confiance (cookie strictement nécessaire, posé uniquement à votre demande pour éviter le code de connexion sur ce navigateur) | 90 jours, puis suppression 30 jours après expiration ; retirable à tout moment depuis « Mon compte » |
| Fichiers Excel/XML téléversés ou générés dans les répertoires de travail | 7 jours sans modification, puis suppression automatique |
| Pièces jointes de support mises en quarantaine | 7 jours, puis suppression automatique |
| Notifications internes | 12 mois |
| Messages du formulaire de contact | 24 mois |
| Journaux d'activité et d'administration | 24 mois |
| Correspondance entre une requête de téléchargement générée et la réponse d'EUDAMED : identifiant de corrélation et critères de recherche saisis (aucune donnée de la réponse n'est conservée) | 90 jours à compter de la génération de la requête |
| Tickets de support et pièces jointes acceptées | Durée nécessaire au traitement du ticket et à la défense des droits ; suppression manuelle à la clôture ou sur demande recevable |
| Sauvegardes | Copies locales sur le VPS selon le cycle opérationnel de sauvegarde ; aucune sauvegarde hors VPS n'est actuellement exploitée |
Les durées automatiques de 7 jours sont celles configurées sur le VPS de production. Les autres suppressions sont réalisées par les mécanismes de purge ou par intervention administrative selon le cycle de vie indiqué.
6. Destinataires et sous-traitants
- Ahlam Afghane, exploitante et responsable du traitement, dans la limite du besoin.
- OVH SAS / OVHcloud : hébergement du VPS et relais d'envoi d'e-mails
ssl0.ovh.net. - Google : authentification tierce facultative, uniquement lorsque l'utilisateur choisit ce mode de connexion.
- Microsoft Entra ID ou le fournisseur d'identité de l'organisation cliente : authentification SSO facultative, uniquement lorsque ce fournisseur est configuré et choisi par l'utilisateur.
Aucune donnée n'est vendue ni cédée à des fins publicitaires.
Le responsable du traitement est établi au Maroc et l'infrastructure OVHcloud utilisée est située en France, au centre de données de Strasbourg (SBG), donc hors du Maroc. Cette organisation implique des flux internationaux qui doivent être couverts par les formalités et garanties applicables. Une connexion fédérée facultative peut également impliquer des traitements internationaux selon le fournisseur et la configuration de l'organisation cliente.
7. Mesures de sécurité
Les mesures techniques mises en œuvre sont décrites dans la politique de sécurité. Aucune mesure ne permet d'affirmer une sécurité absolue ; les mesures décrites sont vérifiables et documentées.
8. Vos droits
Vous pouvez demander l'accès à vos données, leur rectification ou leur effacement, et vous opposer à un traitement dans les conditions prévues par la loi marocaine n°09-08. Lorsque le RGPD s'applique, vous disposez également des droits de limitation et de portabilité et du droit de retirer un consentement à tout moment.
Pour exercer ces droits : utilisez le formulaire de contact public en précisant la nature de la demande. Une preuve d'identité pourra être demandée uniquement si un doute raisonnable existe sur l'identité du demandeur.
Délai de réponse : un mois, prolongeable dans les conditions prévues par la réglementation.
Autorité de contrôle au Maroc : Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP). Lorsque le RGPD s'applique, une personne concernée peut aussi saisir l'autorité de contrôle de son lieu de résidence dans l'Union européenne, notamment la CNIL en France.
9. Suppression de votre compte
Vous pouvez demander la suppression de votre compte à tout moment, sans justification, au moyen du formulaire public ou depuis le Support de la plateforme.
Cette suppression entraîne :
- la désactivation immédiate de l'accès et l'invalidation des sessions en cours ;
- la suppression des fichiers de travail associés ;
- la suppression ou l'anonymisation des données de compte.
Restent conservées, parce que leur suppression priverait la plateforme de sa capacité à établir ce qui s'est produit : les entrées du journal d'audit liées à la sécurité, sous forme pseudonymisée, jusqu'à l'expiration de leur durée de conservation.
10. Modifications
Cette politique peut évoluer pendant la bêta. Toute modification substantielle sera signalée aux utilisateurs disposant d'un accès actif.