Politique de confidentialité

Mise à jour : 22 septembre 2025

1) Qui est responsable du traitement ?

Le responsable du traitement est [Nom de la clinique / société], [forme juridique], sise [adresse], RCS [n°] (ci-après « nous »).
Contact (données personnelles) : [email dédié].
Délégué à la protection des données (DPO), s’il y a lieu : [Nom / contact DPO].

2) Quelles données collectons-nous ?

  • Données de navigation (adresse IP, pages, logs, cookies et traceurs – voir § 10).
  • Données de contact / relation commerciale (demande d’information, devis, rendez-vous en ligne) : identité, coordonnées, contenu des messages.
  • Données médicales (catégorie « données de santé » au sens du RGPD) exclusivement dans le cadre de la prise en charge médicale (questionnaires médicaux, photos cliniques, dossier patient, suivi postopératoire).
  • Pièces administratives nécessaires (ex. identité, assurance), le cas échéant.

3) Finalités et bases légales

Finalité

Base légale

Réponse aux demandes, gestion des rendez-vous préopératoires

Intérêt légitime / mesures précontractuelles (art. 6-1 f/b RGPD)

Prise en charge médicale (diagnostic, soins, suivi) & tenue du dossier patient

Art. 6-1 c/e ou f et art. 9-2 h RGPD (soins/diagnostic sous responsabilité d’un professionnel tenu au secret) + droit français

Facturation, obligations comptables et légales

Obligation légale (art. 6-1 c)

Sécurité du site, prévention de la fraude

Intérêt légitime (art. 6-1 f)

Mesure d’audience / marketing (hors cookies strictement nécessaires)

Consentement (art. 6-1 a), révocable à tout moment

4) Hébergement et sécurité des données de santé

Les données de santé sont hébergées auprès d’un Hébergeur de Données de Santé (HDS) certifié conformément à l’article L1111-8 du Code de la santé publique : [Nom du prestataire HDS], [coordonnées]. Nous appliquons des mesures de sécurité techniques et organisationnelles conformes aux recommandations de la CNIL.

5) Destinataires et sous-traitants

Accès limité aux équipes soignantes (soumis au secret médical) et aux personnels administratifs habilités.
Sous-traitants (exemples) :

  • Hébergeur HDS (cf. § 4) ;
  • Outil de prise de rendez-vous [ex. Doctolib / autre] ;
  • Fournisseurs IT / maintenance [noms] ;
  • Outil d’emailing / CRM [noms] (uniquement avec votre consentement pour la prospection).
    Des transferts hors UE ne sont réalisés que si nécessaires, avec garanties appropriées (Clauses Contractuelles Types de la Commission européenne, etc.).

6) Durées de conservation (principes)

  • Prospects (sans suite) : 3 ans à compter du dernier contact actif.
  • Opposition marketing : traçage conservé 3 ans pour ne plus vous solliciter.
  • Cookies d’audience (consentis) : cookie ≤ 13 mois, données associées ≤ 25 mois.
  • Dossier médical : 20 ans à compter du dernier soin/dernière consultation (ou jusqu’au 28e anniversaire pour le mineur si l’échéance des 20 ans intervient avant).

7) Vos droits

Vous disposez des droits d’accès, rectification, effacement, limitation, opposition, portabilité, et du droit d’organiser le sort de vos données après votre décès (directives « post-mortem »). Pour exercer vos droits : [email dédié] ou courrier à [adresse].
Vous pouvez déposer une réclamation auprès de la CNIL (www.cnil.fr).

8) Mineurs

En France, pour les services de la société de l’information, l’enfant peut consentir seul à partir de 15 ans. En-dessous, le double consentement (mineur + titulaire(s) de l’autorité parentale) est requis. Pour la prise en charge médicale, les règles déontologiques et le secret médical s’appliquent.

9) Prises de rendez-vous, messageries et envoi de photos

Si vous utilisez [outil de RDV] ou nous transmettez des photos cliniques, ces données ne sont utilisées que pour l’évaluation médicale et le suivi de votre demande. Évitez d’envoyer des informations de santé par messageries non sécurisées. Des liens sécurisés pourront vous être fournis pour tout échange médical.

10) Cookies et traceurs

Nous utilisons :

  • Cookies strictement nécessaires (exemptés de consentement).
  • Mesure d’audience : soit exempte (configuration conforme CNIL), soit soumise à consentement.
  • Marketing / réseaux sociaux : soumis à consentement.

La Clinique Grimaldi participe et est conforme à l'ensemble des Spécifications et Politiques du Transparency & Consent Framework de l'IAB Europe. Elle utilise la Consent Management Platform n°92.

Vous pouvez modifier vos choix à tout moment en cliquant ici.

Durées recommandées CNIL : cookie d’audience ≤ 13 mois, conservation des mesures ≤ 25 mois, sans prolongation automatique à chaque visite.
Preuve du consentement : nous conservons le journal du choix.

11) Décisions automatisées et profilage

Aucune décision produisant des effets juridiques exclusivement automatisée n’est prise sur la base des données de santé. Toute segmentation marketing éventuelle repose sur votre consentement et reste non intrusive.

12) Sécurité

Nous mettons en œuvre des mesures adaptées (contrôle d’accès, chiffrement en transit et au repos lorsque pertinent, cloisonnement, journalisation, sauvegardes, tests réguliers, procédure de

13) Transferts hors de l’Espace économique européen

Si certains fournisseurs (ex. statistiques/CRM) impliquent un transfert hors EEE, nous vérifions l’existence d’une décision d’adéquation ou mettons en place des Clauses Contractuelles Types et, si nécessaire, des mesures supplémentaires (chiffrement, proxy, minimisation). Vous pouvez obtenir copie des garanties sur demande.

14) Mise à jour de la politique

Nous pouvons modifier la présente politique pour tenir compte des évolutions légales/réglementaires (RGPD, Loi Informatique et Libertés, doctrine CNIL) ou de nos traitements. La date de dernière mise à jour figure en en-tête.