S'ouvre dans un nouvel onglet

Politique de confidentialité

Date d'entrée en vigueur : 11 juillet 2026

Introduction

Bienvenue sur AI DiagMe! Smart Medical Care SAS (« nous », « notre », « nos ») s'engage à protéger la confidentialité et la sécurité des données personnelles de ses utilisateurs (« vous », « votre »). AI DiagMe est un nom commercial de Smart Medical Care SAS. La présente Politique de confidentialité explique comment nous recueillons, utilisons, partageons, conservons et protégeons vos données personnelles lorsque vous utilisez notre site Web aidiagme.com (le « Site ») et nos services alimentés par l'IA qui vous aident à comprendre et à décoder vos résultats d'analyses de laboratoire (les « Services »). Elle vous informe également de vos droits en matière de protection des données et des recours disponibles. En utilisant nos Services, vous reconnaissez avoir lu la présente politique. Le traitement de vos données de santé est fondé sur votre consentement explicite, recueilli séparément.

Un service strictement informatif. AI DiagMe est un service d'information et d'éducation conçu pour vous aider à comprendre vos résultats d'analyses. Il complète les soins médicaux professionnels — sans les remplacer — et ne pose aucun diagnostic. AI DiagMe n'est pas un dispositif médical : cela a été confirmé par l'Agence nationale de sécurité du médicament et des produits de santé (ANSM — référence GIO 23593272, dossier 2500297).

1. Responsable du traitement et contact en matière de confidentialité

Le responsable du traitement de vos données personnelles est :

  • Société : Smart Medical Care SAS (société par actions simplifiée constituée en France)
  • Siège social : 37 Avenue Maréchal Foch, 06000 Nice, France
  • Registre du commerce et des sociétés : RCS Nice 932 924 194
  • Courriel de contact : contact@aidiagme.com

Votre contact en matière de confidentialité. Pour toute question concernant cette politique, vos données personnelles ou pour exercer vos droits, communiquez avec notre responsable de la protection des données, Julien P., à contact@aidiagme.com.

Délégué à la protection des données (DPD). À ce stade, Smart Medical Care SAS n'a pas désigné de délégué à la protection des données au sens des articles 37 à 39 du RGPD, car ses activités ne déclenchent pas de désignation obligatoire. Julien P. agit comme principal point de contact pour toute question relative à la protection des données.

Données de santé hébergées en France. Peu importe votre emplacement, toutes les données de santé traitées par AI DiagMe sont hébergées exclusivement sur des serveurs Google Cloud situés en France, certifiés pour l'Hébergement de Données de Santé (HDS). Les données de santé de votre compte et vos rapports ne sont pas hébergés en dehors de l'Union européenne. Conformément à l'article L1111-8 du Code de la santé publique français, cet hébergement a lieu après que vous en avez été informé et sauf opposition de votre part pour des motifs légitimes; ce droit peut être exercé à contact@aidiagme.com (son exercice peut toutefois nous empêcher de vous fournir le service). La seule exception, à des fins de contrôle de la qualité : pseudonymisées des interprétations (aucun identifiant direct n'est visible; nos médecins n'ont pas accès à nos bases de données et ne peuvent pas vous réidentifier) peuvent être examinées par les médecins de notre Comité scientifique et éthique via Trello (Atlassian), hébergé aux États-Unis et encadré par un accord de traitement des données (Clauses contractuelles types et Cadre de protection des données).

2. Données personnelles que nous collectons

  • Données d'identification et de contact : prénom, nom de famille, adresse courriel. Votre prénom et votre nom sont utilisés pour pseudonymiser (dépersonnaliser) votre rapport avant le traitement par l'IA; votre adresse courriel est utilisée pour vous envoyer le rapport IA généré.
  • Données de santé et de contexte (catégories particulières) : le rapport de test de laboratoire (sang, urine, selles) que vous téléversez en format PDF, ainsi que les renseignements contextuels que vous fournissez (âge, sexe, taille, poids, antécédents médicaux personnels et familiaux, allergies, mode de vie) afin de générer une explication plus pertinente.
  • Données de transaction : les renseignements liés à votre achat, traités directement par notre fournisseur de paiement Stripe (nous ne conservons pas vos coordonnées bancaires complètes); votre historique de transactions avec nous.
  • Données d'utilisation techniques : la façon dont vous interagissez avec le Site, collectées via Google Analytics sous réserve de votre consentement (adresse IP, anonymisée dans la mesure du possible, type de navigateur, pages visitées, temps passé, parcours de navigation).
  • Données de communication : tout renseignement que vous fournissez lorsque vous communiquez avec notre service d'assistance ou que vous nous faites part de vos commentaires.

3. Comment nous utilisons vos données (finalités et bases juridiques)

Nous ne traitons vos données que lorsque nous disposons d'une base juridique appropriée en vertu du RGPD (et du RGPD britannique) :

  • Pour fournir le service AI DiagMe (analyser votre rapport et générer l'explication par IA) : votre consentement explicite pour les données de santé (art. 9(2)(a)), recueilli via une case à cocher obligatoire avant tout traitement, et l'exécution du contrat pour les données non sensibles (art. 6(1)(b)).
  • Pour pseudonymiser votre rapport (suppression de vos identifiants directs avant l'analyse par IA) : exécution du contrat (art. 6(1)(b)), dans le cadre du traitement fondé sur votre consentement explicite (art. 9(2)(a)).
  • Pour vous envoyer le rapport IA généré : exécution du contrat (art. 6(1)(b)).
  • Pour gérer la relation client et traiter les paiements (via Stripe) : exécution du contrat (art. 6(1)(b)).
  • Pour analyser l'utilisation du Site et en assurer la sécurité (via Google Analytics) : votre consentement pour les témoins non essentiels (art. 6(1)(a)); notre intérêt légitime pour la sécurité (art. 6(1)(f)).
  • Pour répondre à vos demandes : exécution du contrat (art. 6(1)(b)) ou intérêt légitime (art. 6(1)(f)).
  • Pour vous envoyer des communications marketing (le cas échéant) : uniquement sur la base de votre consentement opt-in spécifique, demandé séparément et jamais présumé (art. 6(1)(a)).
  • Pour respecter nos obligations légales et réglementaires : obligation légale (art. 6(1)(c)).

Pseudonymisation et amélioration de l'IA

Notre outil interne supprime vos identifiants directs (prénom et nom de famille) de votre rapport PDF avant toute analyse par IA. Cela constitue une pseudonymisation au sens de l'article 4(5) du RGPD : vos données de santé ne permettent plus de vous identifier directement, mais demeurent des données personnelles dans la mesure où elles peuvent être reliées à vous par votre adresse courriel, qui est stockée séparément. Nous ne créons pas de jeux de données prétendument anonymes conservés indéfiniment.

Nous n'entraînons pas de modèles d'IA sur vos données. Nous améliorons la qualité de nos explications grâce à une base de connaissancespropriétaire, alimentée par l'examen de pseudonymisées rapports d'interprétation par les médecins de notre Comité scientifique et éthique, qui n'ont pas accès à nos bases de données et ne peuvent pas vous réidentifier. Ces rapports demeurant données de santé, vous pouvez vous opposer (vous désinscrire) à cet examen à tout moment en écrivant à contact@aidiagme.com.

Aucune prise de décision automatisée

L'interprétation par l'IA de vos résultats ne constitue pas une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significativement similaire, au sens de l'article 22 du RGPD. Le rapport AI DiagMe est un document informatif et éducatif : il ne pose aucun diagnostic et ne prend aucune décision médicale, et il est destiné à être discuté avec un professionnel de la santé. L'interprétation est générée par un grand modèle de langage (Claude, par Anthropic) à partir de votre rapport et de vos données contextuelles; vous pouvez à tout moment nous demander des éclaircissements, exprimer votre point de vue et contester le résultat en écrivant à contact@aidiagme.com.

Nécessité de fournir vos données

La fourniture de votre rapport d'analyse, de vos données contextuelles et de votre consentement explicite est nécessaire pour utiliser le service : sans ces éléments, nous ne pouvons pas générer votre rapport IA. Il ne s'agit pas d'une obligation légale ou contractuelle, mais uniquement du résultat de votre décision; vous demeurez libre de ne pas les fournir, auquel cas le service ne peut pas être offert.

4. Partage de vos données personnelles

Nous ne vendons pas vos données personnelles. Nous les partageons uniquement avec les sous-traitants strictement nécessaires à la prestation des Services, avec les garanties appropriées :

  • Hébergement : Google Cloud — vos données de santé sont hébergées sur des serveurs certifiés HDS situés en France.
  • Infrastructure IA : OpenRouter, Inc. (États-Unis), qui communique de façon sécurisée avec le modèle d'IA (Claude, par Anthropic) pour générer votre rapport. Seules des données rigoureusement pseudonymisées (dépourvues de vos identifiants directs) sont transmises; ces fournisseurs n'ont jamais accès à votre identité et ne sont pas autorisés à réutiliser vos données, notamment pour entraîner leurs modèles.
  • Traitement des paiements : Stripe, Inc. (États-Unis), qui traite vos paiements de façon sécurisée.
  • Courriel transactionnel : SendGrid (Twilio Inc.), qui traite temporairement votre adresse courriel et le contenu de votre rapport uniquement pour l'acheminement et la livraison du rapport IA.
  • Analytique d'audience : Google LLC (Google Analytics), sous réserve de votre consentement aux témoins de navigation.
  • Contrôle de la qualité (Comité scientifique et éthique) : Atlassian, Inc. (Trello, États-Unis) — hébergeant le tableau où les médecins de notre comité examinent des interprétations IA pseudonymisées (sans identifiant direct) afin d'en vérifier l'exactitude. Aucune donnée identificatrice ni aucun rapport de laboratoire ne leur est communiqué.

Nous pouvons également divulguer vos données aux autorités compétentes lorsque la loi l'exige, ou les transférer à une entité acquéreuse en cas de fusion, d'acquisition ou de vente d'actifs, sous réserve d'engagements de confidentialité équivalents.

5. Transferts internationaux de données

Vos données de santé sont hébergées en France et ne sont pas transférées en dehors de l'Espace économique européen (EEE) à des fins de stockage. Certains de nos sous-traitants (OpenRouter, Stripe, Google, Twilio, Atlassian) sont établis ou exercent leurs activités aux États-Unis. Lorsqu'un transfert en dehors de l'EEE ou du Royaume-Uni a lieu, nous assurons un niveau de protection adéquat par l'un des moyens suivants :

  • Le Cadre de protection des données UE–États-Unis et son extension au Royaume-Uni, pour les entreprises certifiées (Stripe, Google, Twilio, Atlassian).
  • Les clauses contractuelles types approuvées par la Commission européenne (et l'avenant de transfert international de données du Royaume-Uni pour les transferts vers ce pays), accompagnées d'une évaluation de l'impact du transfert lorsque nécessaire.
  • La pseudonymisation préalable des données transmises au fournisseur d'IA, vos identifiants directs étant supprimés avant tout transfert.

6. Sécurité des données

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour prévenir la perte, l'accès non autorisé, la modification ou la divulgation de vos données, notamment :

  • Hébergement sur des serveurs certifiés HDS en France (Google Cloud, certifié ISO/IEC 27001 et SOC 2).
  • Pseudonymisation des rapports (suppression de vos identifiants directs) avant le traitement par l'IA.
  • Chiffrement des données en transit (TLS) et au repos (AES-256).
  • Contrôles d'accès stricts fondés sur le principe du moindre privilège; l'authentification multifacteur (AMF) est actuellement en cours de déploiement et les droits d'accès sont révisés chaque mois.
  • Procédures de gestion et de notification des violations de données personnelles, conformément aux articles 33 et 34 du RGPD.

7. Conservation des données

Nous conservons vos données uniquement pendant la durée nécessaire aux fins pour lesquelles elles ont été collectées, notamment pour satisfaire à nos obligations légales, comptables et de déclaration :

  • Rapport d'analyse original (PDF) : jusqu'à 90 jours après la génération et la livraison du rapport IA, puis supprimés de façon sécurisée (minimisation des données, art. 5(1)(c)).
  • Données de compte, de contact et de contexte, ainsi que les rapports IA générés : pendant toute la durée du compte actif, puis jusqu'à 3 ans après la désactivation ou la dernière interaction, avant suppression définitive. Dans l'attente du lancement du portail patient sécurisé, ces données sont associées à votre adresse courriel et conservées jusqu'à 3 ans après votre dernière utilisation.
  • Données de transaction : conservées pendant 6 ans, et jusqu'à 10 ans pour les factures et les documents comptables à compter de leur date d'émission, conformément au Code de commerce français (art. L123-22) et à la législation fiscale applicable.
  • Témoins analytiques (Google Analytics) : jusqu'à 14 mois (recommandation de la CNIL).
  • Témoin de consentement : jusqu'à 6 mois (recommandation de la CNIL).
  • Journaux serveur (adresses IP) : jusqu'à 90 jours (intérêt légitime — sécurité).

Une demande de suppression définitive entraîne l'effacement de toutes ces données, sauf lorsque nous sommes légalement tenus de les conserver (notamment les données de transaction).

8. Vos droits en matière de protection des données

En vertu du RGPD (et du RGPD britannique), vous disposez des droits suivants : accès; rectification; effacement (« droit à l'oubli »), sous réserve de nos obligations légales; limitation du traitement; opposition (y compris à l'examen de vos interprétations pseudonymisées par notre Comité scientifique et éthique, par désinscription, et au marketing direct); portabilité des données; ainsi que le droit de retirer votre consentement à tout moment, sans que cela n'affecte la licéité des traitements antérieurs.

Nous répondons à vos demandes dans un délai d'un mois, pouvant être prolongé de deux mois pour les demandes complexes, sans frais, sauf si la demande est manifestement infondée ou excessive.

Utilisateurs aux États-Unis. Selon votre État de résidence (par exemple la Californie, en vertu du CCPA/CPRA), vous pouvez avoir le droit de connaître, d'accéder, de corriger et de supprimer vos données personnelles, ainsi que de vous opposer à la « vente » ou au « partage » de vos données personnelles. Nous ne vendons pas vos données personnelles. Pour exercer ces droits, communiquez avec nous à l'adresse ci-dessous; nous ne ferons aucune discrimination à votre égard pour l'exercice de ces droits.

Comment exercer vos droits. Écrivez à contact@aidiagme.com. Une fois le portail patient (en cours de développement) mis en ligne, les options de désactivation et de suppression définitive seront également accessibles directement depuis vos paramètres en ligne.

9. Enfants et mineurs

Nos services ne sont pas destinés aux personnes de moins de 18 ans. Une confirmation d'âge (avoir au moins 18 ans) est requise avant le paiement. Nous ne collectons pas sciemment de données personnelles auprès de mineurs; si cela se produit, nous les supprimons promptement.

10. Témoins de navigation (cookies)

Nous utilisons des témoins strictement nécessaires (au fonctionnement du site) et des témoins d'analyse (Google Analytics), ces derniers uniquement avec votre consentement recueilli via le bandeau. Nous n'utilisons pas de témoins publicitaires. Pour plus d'informations et pour gérer vos préférences, consultez notre Politique sur les témoins.

11. Modifications de cette politique

Nous pouvons mettre à jour cette politique de temps à autre. La date de la dernière mise à jour est indiquée en haut de cette page. En cas de modification importante, nous vous en informerons par les moyens appropriés.

12. Droit de déposer une plainte

Si vous avez des préoccupations concernant la façon dont nous traitons vos données, nous vous encourageons à communiquer d'abord avec notre responsable de la protection de la vie privée à contact@aidiagme.com. Vous avez également le droit de déposer une plainte auprès d'une autorité de contrôle :

  • France (autorité chef de file) : Commission Nationale de l’Informatique et des Libertés (CNIL) — www.cnil.fr
  • Royaume-Uni : Information Commissioner’s Office (ICO) — www.ico.org.uk
  • Autres pays de l'EEE : l'autorité de protection des données de votre pays de résidence.