Périmètre et rôles
La présente politique décrit la manière dont AnzarSeha traite les données à caractère personnel. Elle distingue deux plans qu'il ne faut pas confondre, car le rôle d'AnzarSeha n'y est pas le même.
| Plan | Données | Rôle d'AnzarSeha |
|---|---|---|
| Le site public | Visiteurs, formulaire de contact | Responsable de traitement |
| Le Service | Comptes cliniciens, données patient d'une étude | Sous-traitant, pour le compte de l'établissement utilisateur |
Données collectées sur le site
Sur les pages publiques, AnzarSeha collecte :
- Formulaire de contact — nom, adresse électronique, structure (facultative) et message. Finalité : répondre à votre demande. Base légale : votre consentement et l'intérêt légitime à traiter une sollicitation. Ces messages sont acheminés par courriel via Brevo vers l'adresse du service ; ils ne sont pas enregistrés dans une base applicative.
- Journaux techniques — les serveurs d'hébergement conservent des journaux d'accès (adresse IP, horodatage, page demandée) à des fins de sécurité et de bon fonctionnement, pour une durée limitée.
Le site ne comporte ni régie publicitaire, ni traceur de suivi comportemental.
Données de compte
L'ouverture d'un compte clinicien nécessite une adresse électronique professionnelle, un mot de passe et un nom d'affichage. L'authentification est assurée par le service d'identité de Supabase ; les mots de passe ne sont jamais stockés en clair par AnzarSeha.
Un compte n'accède aux dossiers qu'après validation par un administrateur de l'établissement. Ces données servent à identifier l'utilisateur, sécuriser l'accès et tenir le journal des actions.
Données de santé et données patient
Les données saisies ou importées dans une étude peuvent constituer des données de santé, catégorie particulière de données sensibles. Pour ces données, AnzarSeha agit comme sous-traitant ; le responsable de traitement est l'établissement utilisateur.
- AnzarSeha ne traite ces données que sur instruction du responsable et pour les finalités de l'étude.
- Les données sont cloisonnées par étude au moyen d'une sécurité au niveau des lignes fermée par défaut ; le navigateur ne détient aucune clé d'accès.
- L'usage des données de santé au Maroc suppose une autorisation préalable de la CNDP, qui relève du responsable de traitement. AnzarSeha met à sa disposition les moyens techniques (traçabilité, sécurité, export) nécessaires à sa conformité, sans s'y substituer.
Traitement assisté par intelligence artificielle
Certaines fonctions d'extraction peuvent solliciter un modèle d'intelligence artificielle. Ce traitement est encadré par des garanties strictes :
- Pseudonymisation préalable — les identifiants directs (nom, numéro de dossier, coordonnées) sont retirés du texte avant tout envoi à un modèle externe.
- Porte de consentement — aucun appel à un modèle externe n'a lieu sans une décision explicite, enregistrée au journal ; à défaut, seul le moteur de règles interne fonctionne.
- Aucune valeur finale automatique — une valeur proposée par un modèle est écartée si elle ne cite pas sa source dans le document ; elle n'est retenue qu'après validation humaine.
- Pas d'entraînement — les données transmises ne sont pas utilisées pour entraîner les modèles des fournisseurs, sous réserve des engagements contractuels de ces derniers.
Sous-traitants et destinataires
AnzarSeha recourt à des sous-traitants ultérieurs, choisis pour leurs garanties de sécurité. Les données ne sont ni vendues, ni louées, ni communiquées à des tiers à des fins commerciales.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase | Base de données, stockage des fichiers, authentification | Union européenne |
| Vercel | Hébergement du site et de l'application | États-Unis / réseau mondial |
| Brevo (Sendinblue) | Courriels transactionnels et de contact | Union européenne (France) |
| Cloudflare | DNS, sécurité de périphérie | Réseau mondial |
| Google (Gemini) / Anthropic | Extraction assistée — sur texte pseudonymisé uniquement | Hors Union européenne (selon le fournisseur) |
Transferts hors du Maroc
Certains sous-traitants sont situés hors du Maroc. Ces transferts sont encadrés par des garanties appropriées (clauses contractuelles types, engagements de sécurité). Les données patient résident sur une infrastructure de l'Union européenne ; seuls des extraits pseudonymisés peuvent, sur consentement, être transmis à un modèle d'IA hors UE.
Durées de conservation
- Messages de contact — conservés le temps de traiter la demande, puis archivés ou supprimés.
- Comptes — conservés pendant la durée de la relation, puis supprimés ou anonymisés.
- Données d'étude — conservées selon les instructions du responsable de traitement ; restituées ou supprimées en fin de contrat (voir l'Accord de sous-traitance).
- Journaux d'audit — conservés pour garantir l'intégrité et la traçabilité, pour la durée nécessaire à cette finalité.
Sécurité
AnzarSeha met en œuvre des mesures techniques et organisationnelles adaptées à la sensibilité des données :
- chiffrement des communications (HTTPS) et chiffrement au repos assuré par l'infrastructure ;
- sécurité au niveau des lignes fermée par défaut : les clés publiques ne donnent accès à aucune donnée, l'API applicative est l'unique porte d'accès ;
- journal d'audit chaîné par empreintes : toute modification d'une entrée passée rompt la chaîne de façon détectable ;
- authentification par courriel, validation des comptes par un administrateur, absence de clé côté navigateur ;
- pseudonymisation avant tout appel à un modèle externe.
Vos droits
Conformément à la loi n° 09-08 et, le cas échéant, au Règlement général sur la protection des données, vous disposez des droits d'accès, de rectification, d'opposition, de suppression et de limitation, ainsi que du droit à la portabilité.
- Pour les données du site et de compte : écrivez à [email protected].
- Pour les données patient d'une étude : ces droits s'exercent auprès de l'établissement responsable de traitement ; AnzarSeha l'assiste techniquement pour y répondre.
Cookies
Le site public n'utilise pas de cookie de suivi publicitaire. L'application utilise des cookies strictement nécessaires à l'ouverture et au maintien d'une session sécurisée (cookies de session, à caractère fonctionnel), sans lesquels la connexion ne peut fonctionner.
Contact et réclamation
Point de contact pour toute question ou demande relative à la protection des données à caractère personnel — y compris l'exercice de vos droits : [email protected]. L'éditeur étant une personne physique, aucun délégué à la protection des données (DPO) n'est désigné ; cette adresse constitue le point de contact unique.
Vous pouvez introduire une réclamation auprès de la CNDP (Commission nationale de contrôle de la protection des données à caractère personnel, Maroc) et, le cas échéant, auprès de l'autorité de contrôle compétente au sein de l'Union européenne.