Politique de confidentialité
Comment Scriva protège vos données et celles de vos patients.
Dernière mise à jour : 9 septembre 2026
1. Qui sommes-nous
Nous prenons la confidentialité de nos utilisateurs au sérieux. Cette Politique de confidentialité explique comment Scriva — un logiciel de documentation médicale assistée par IA et de transcription vocale en temps réel, développé et exploité par TP53 S.r.l. (TVA IT02203290388), dont le siège social est situé Via Pomposa 153, 44123 Ferrara (FE), Italie — traite et protège vos données à caractère personnel conformément à la législation applicable, y compris le Règlement Général sur la Protection des Données (RGPD) de l'UE.
Nous ne traitons que les données à caractère personnel pertinentes et nécessaires aux finalités poursuivies. Scriva agit en tant que sous-traitant pour toutes les données relatives aux patients ou aux consultations traitées via la plateforme pour le compte de ses clients.
Le traitement de ces données est régi par l'Accord de Traitement des Données (DPA) conclu entre TP53 S.r.l. et le client concerné, et n'est pas spécifiquement couvert par cette Politique de confidentialité.
2. Notre principe fondamental
Les données de vos patients sont en sécurité. Les données saisies ou traitées par Scriva ne sont attribuables à personne en dehors du cabinet du clinicien et ne sont jamais utilisées à d'autres fins que la fourniture du service.
TP53 S.r.l. n'a ni l'intérêt ni la capacité d'accéder au contenu clinique des patients à des fins autres que le fonctionnement technique de la plateforme. Les données des patients ne sont jamais utilisées pour entraîner, affiner ou améliorer les modèles d'IA, que ce soit par nous ou par des prestataires tiers.
3. Pour quelles finalités collectons-nous des données à caractère personnel
Bien que certains de nos clients soient organisés en entreprises, notre service nécessite le traitement de certaines données à caractère personnel. Nous ne traitons que les données pour lesquelles nous disposons d'une base légale.
Finalités de marketing et d'information
Lorsque vous demandez des informations ou vous abonnez à des newsletters, nous collectons, avec votre consentement, les coordonnées nécessaires telles que l'adresse e-mail, le nom et le numéro de téléphone. Les destinataires peuvent retirer leur consentement à tout moment. Base légale : Article 6(1)(a) du RGPD — votre consentement.
Conclusion d'un contrat pour nos services
Pour proposer et fournir le service, nous avons besoin de certaines informations personnelles, y compris les données nécessaires pour gérer la facturation et fournir une assistance. Lors de la création d'un compte, il peut vous être demandé votre nom, votre identifiant professionnel ou organisationnel (tel que votre numéro RPPS ou l'identifiant de la clinique), votre e-mail, votre téléphone, votre adresse postale et le centre médical associé. Nous ne collectons pas de numéros d'identité nationale, sauf si cela est spécifiquement requis pour une finalité réglementée. Base légale : Article 6(1)(b) du RGPD — exécution d'un contrat.
Analyse de l'activité des utilisateurs pour améliorer nos services
Pour analyser et améliorer le service, nous pouvons traiter des données relatives à l'activité des utilisateurs telles que l'adresse IP, le type de navigateur, l'heure de la visite et la manière dont vous interagissez avec la plateforme. Base légale : Article 6(1)(f) du RGPD — notre intérêt légitime à améliorer les fonctionnalités, la stabilité et l'expérience utilisateur, dont nous avons évalué qu'il n'est pas supplanté par vos intérêts ou vos droits fondamentaux.
Obligations légales
Nous pouvons traiter des données à caractère personnel pour remplir des obligations légales, telles que des obligations comptables ou fiscales. Base légale : Article 6(1)(c) du RGPD — respect d'une obligation légale.
4. Rôles au titre du RGPD
La répartition correcte des rôles définis dans le Règlement (UE) 2016/679 garantit la transparence et la protection des droits des personnes concernées.
- Professionnel de santé — Responsable de traitement : détermine les finalités et les moyens du traitement et garde le contrôle des données de ses patients.
- TP53 S.r.l. (Scriva) — Sous-traitant : traite les données des patients selon les instructions documentées du Responsable du traitement, dans les limites du service.
- Patient — Personne concernée : bénéficie des droits d'accès, de rectification, d'effacement, de portabilité et d'opposition en vertu des articles 15 à 22 du RGPD.
Pour les données personnelles liées au compte (ex. : inscription, facturation et assistance), Scriva agit en tant que responsable du traitement conformément à la présente Politique de confidentialité.
5. Données traitées
Données d'identification / de contact
Nom et prénom, e-mail, téléphone, adresse, date de naissance, genre, profession, identifiants de connexion, adresse IP et agent utilisateur.
Données de santé (catégorie particulière — Art. 9 du RGPD)
- Antécédents médicaux, pathologies, allergies et intolérances
- Notes cliniques et comptes rendus de consultation générés à partir de la visite
- Transcription en temps réel de la consultation orale
Seules les données strictement nécessaires à la fourniture du service sont collectées et traitées, en application du principe de minimisation des données prévu à l'Art. 5(1)(c) du RGPD.
6. Audio et transcription
La transcription s'effectue en temps réel via un prestataire qui traite le flux audio sur une infrastructure située dans l'Union européenne. Le prestataire ne conserve pas l'audio et ne l'utilise pas pour entraîner ses modèles.
Pendant la consultation, le navigateur du professionnel conserve une copie temporaire de l'audio, par mesure de sécurité contre les interruptions de transcription. Cette copie n'est jamais transmise à nos systèmes et est supprimée lorsqu'un nouvel enregistrement commence ou que l'onglet est fermé. Elle ne peut quitter l'appareil que si le professionnel choisit de la télécharger manuellement en cas d'erreur. Nous ne pouvons exclure que le navigateur l'écrive temporairement sur le disque pendant la session.
Le professionnel choisit la durée de conservation des transcriptions : 7, 30, 90, 180 ou 365 jours, ou sans limite. Par défaut, la durée est illimitée et peut être modifiée à tout moment. À la fin de la période choisie, la transcription originale est supprimée ; les notes de consultation et les données du patient restent disponibles. Les transcriptions peuvent également être supprimées manuellement à tout moment.
Lorsqu'un patient est supprimé, les consultations, transcriptions, notes et conversations IA associées sont également supprimées.
7. Utilisation responsable de l'intelligence artificielle
- Un soutien, pas un remplacement du jugement clinique. Le contenu généré par l'IA est une aide opérationnelle et ne remplace pas le jugement clinique ou éthique du professionnel. Chaque décision demeure sous la seule responsabilité du professionnel.
- Aucune utilisation des données pour l'entraînement des modèles. Les données des patients ne sont jamais utilisées pour entraîner, affiner ou améliorer les modèles d'IA, que ce soit par nous ou par des prestataires tiers.
TP53 S.r.l. décline toute responsabilité quant aux décisions cliniques prises sur la base des résultats de l'IA. Le professionnel doit évaluer de manière critique chaque suggestion avant de l'appliquer à sa pratique clinique.
10. Transferts internationaux de données personnelles
L'infrastructure du service est hébergée dans l'Union européenne : l'application et la base de données principale à Francfort (Allemagne), les sauvegardes chiffrées en Europe de l'Ouest.
Une fonction du service implique un transfert de données personnelles vers les États-Unis :
- la génération du projet de note clinique, traitée par Anthropic PBC. Les données patient directement identifiantes sont supprimées avant la transmission, comme décrit à la section 11. Aucune donnée transmise n'est utilisée pour entraîner ou améliorer les modèles d'intelligence artificielle.
Les États-Unis ne font pas l'objet d'une décision d'adéquation générale. Ces transferts ont lieu sur la base des Clauses contractuelles types adoptées par la Commission européenne par la décision d'exécution (UE) 2021/914, intégrées dans les accords de traitement des données conclus avec les prestataires respectifs.
Nous précisons que le contenu clinique transmis demeure des données personnelles concernant la santé au sens de l'article 9 du RGPD.
Vous pouvez demander des informations sur les garanties en place en écrivant à privacy@tp53health.com.
11. Conservation et sécurité
Durée de conservation
Nous conservons les informations aussi longtemps que nécessaire pour fournir le service et aux fins pour lesquelles elles ont été collectées, compte tenu de nos obligations légales et contractuelles. Une fois que notre besoin légitime et pratique cesse — ou en cas de retrait du consentement — les informations sont supprimées rapidement, sauf si la loi (ex. : règles comptables) exige une conservation plus longue.
- En cas de résiliation, les données sont mises à disposition pour exportation pendant 90 jours, après quoi les données identifiables sont supprimées de manière sécurisée, sous réserve des obligations légales.
- Transcriptions : selon la période choisie par le professionnel (7 à 365 jours ou sans limite).
- Notes de consultation : jusqu'à suppression par le professionnel ou le compte.
- Données fiscales / factures : 10 ans (Art. 2220 du Code civil italien).
- Sauvegardes : supprimées sous 7 jours (rotation automatique).
Mesures de sécurité (Art. 32 du RGPD)
- Chiffrement en transit : TLS/HTTPS sur toutes les connexions.
- Chiffrement au repos fourni par les prestataires d'infrastructure.
- Mots de passe hachés avec bcrypt ; jamais stockés en clair.
- Contrôle d'accès basé sur les rôles avec isolation multi-tenant : chaque professionnel n'accède qu'à ses propres patients.
- Liens authentifiés, à usage unique et limités dans le temps pour les exportations de données.
- Sauvegardes chiffrées régulières avec une courte durée de conservation et une rotation automatique.
- Surveillance continue et gestion documentée des incidents, y compris la notification à l'autorité de contrôle conformément à l'Art. 33 du RGPD.
- Pseudonymisation des données d'identification directe des patients avant transmission au fournisseur d'IA. La correspondance entre la valeur réelle et l'espace réservé est générée en mémoire au moment de la requête et supprimée ensuite : elle n'est jamais enregistrée dans une base de données, un fichier, un cache ou un journal. Il s'agit d'une pseudonymisation et non d'une anonymisation, puisque le dossier patient existe dans nos systèmes.
- Authentification à deux facteurs sur l'espace d'administration et protection contre les tentatives de connexion répétées.
Les informations ne sont accessibles qu'aux employés dont l'accès est nécessaire à l'exécution de leurs tâches. Il incombe au client d'empêcher tout accès non autorisé à son compte.
12. Vos droits en matière de confidentialité
Concernant le traitement de vos données personnelles, vous avez le droit de :
- Demander l'accès à vos données personnelles
- Demander la rectification d'informations inexactes ou incomplètes
- Demander la suppression des données personnelles lorsqu'elles ne sont plus nécessaires
- Retirer votre consentement, lorsque nous ne sommes pas légalement tenus de conserver les données
- Demander la limitation du traitement de vos données personnelles
- Recevoir les données personnelles que nous avons collectées auprès de vous (portabilité des données)
- Vous opposer au traitement fondé sur nos intérêts légitimes
Pour exercer ces droits, vous pouvez nous contacter à l'adresse privacy@tp53health.com. Nous vous répondrons dans un délai d'un mois à compter de la réception ; dans les cas complexes, ce délai peut être prolongé de deux mois supplémentaires, ce dont nous vous informerons au cours du premier mois. Les demandes concernant les données des patients doivent être adressées au Responsable du traitement (le professionnel de santé).
13. Réclamation auprès de l'autorité de contrôle
Si vous estimez que nous avons traité vos données personnelles en violation de la législation applicable en matière de protection des données, vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle — dans votre pays de résidence, votre lieu de travail ou le lieu où l'infraction présumée a été commise. En Italie, l'autorité compétente est le Garante per la protezione dei dati personali (www.garanteprivacy.it).
14. Modifications de la présente Politique de confidentialité
Nous pouvons modifier cette Politique de confidentialité à notre discrétion. En cas de modifications substantielles, nous en informerons nos clients. La version la plus récente sera toujours disponible sur notre site web.
15. Comment nous contacter
N'hésitez pas à nous contacter pour toute question, tout commentaire ou pour exercer vos droits : TP53 S.r.l., Via Pomposa 153, 44123 Ferrara (FE), Italie — E-mail : privacy@tp53health.com. Aucun Délégué à la Protection des Données (DPO) n'a été désigné ; les demandes relatives à la confidentialité sont traitées à cette adresse.
