Protection des données / Politique de confidentialité
1. Objet de la présente politique
La présente politique décrit les traitements de données à caractère personnel réalisés dans le cadre du site https://kine-pc.fr/, de ses espaces protégés ainsi que de l’organisation administrative et de la prise en charge des patients par les masseurs-kinésithérapeutes exerçant au sein du Cabinet de Kinésithérapie Paris Chaligny.
Elle précise notamment les données susceptibles d’être traitées, les finalités et bases légales des traitements, leurs destinataires, leurs durées de conservation ainsi que les droits des personnes concernées.
2. Responsables des traitements
2.1. Site internet et fonctionnement technique
Les traitements liés au fonctionnement du présent site internet, à sa sécurité et à son administration technique sont réalisés sous la responsabilité de :
Tina THIEME, entrepreneur individuel (EI)
Nom commercial : Cabinet de Kinésithérapie Paris Chaligny
265 B Rue du Faubourg Saint-Antoine
75011 Paris – France
Tél. : 09 50 53 14 30
E-mail : contact@kine-pc.fr
2.2. Données relatives aux patients
Chaque masseur-kinésithérapeute exerçant à titre indépendant au sein du cabinet est responsable du traitement des données relatives à ses propres patients, notamment des données contenues dans leurs dossiers, de la gestion de leurs rendez-vous et des comptes qu’il ou elle crée et gère dans les espaces protégés.
L’identité du thérapeute concerné est communiquée au patient lors de la prise de rendez-vous et de sa prise en charge. Toute demande relative aux données d’un patient doit, dans la mesure du possible, être adressée directement au thérapeute concerné.
Tina THIEME assure par ailleurs le fonctionnement technique, l’administration et la sécurité des espaces protégés. Pour les comptes créés par les autres thérapeutes indépendants, son accès aux données est limité à ce qui est nécessaire à ces missions.
3. Données traitées, finalités et bases légales
3.1. Consultation et sécurité du site
Lors de la consultation du site, certaines données techniques peuvent être enregistrées par le serveur, notamment :
- l’adresse IP ;
- la date et l’heure de la connexion ;
- les pages ou ressources demandées ;
- le type de navigateur et de terminal utilisé ;
- les informations techniques relatives aux erreurs ou tentatives d’accès.
Ces données sont traitées afin d’assurer le fonctionnement, la disponibilité et la sécurité du site, de détecter les erreurs techniques ainsi que de prévenir les accès frauduleux ou abusifs.
Ce traitement repose sur l’intérêt légitime de l’éditrice à assurer le fonctionnement et la sécurité de ses services numériques, conformément à l’article 6, paragraphe 1, point f), du RGPD.
3.2. Prises de contact
Lorsqu’une personne contacte le cabinet par téléphone ou par courrier électronique, les informations qu’elle communique peuvent être traitées afin de répondre à sa demande et, le cas échéant, de la transmettre au thérapeute concerné.
Ces informations peuvent notamment comprendre le nom, les coordonnées utilisées pour la réponse ainsi que le contenu de la demande.
Les demandes générales reposent sur l’intérêt légitime à répondre aux sollicitations reçues. Lorsqu’une demande concerne une prise de rendez-vous ou une prise en charge, son traitement repose également, selon sa nature, sur les mesures prises à la demande de la personne concernée et sur les obligations applicables au professionnel de santé.
Il est recommandé de ne pas transmettre spontanément par courrier électronique des informations médicales détaillées ou des documents contenant des données de santé, sauf si cela est nécessaire et que le mode de transmission utilisé a été convenu avec le thérapeute.
3.3. Prise en charge et dossier patient
Dans le cadre de leur activité professionnelle, les masseurs-kinésithérapeutes peuvent traiter les données nécessaires :
- à la gestion des rendez-vous ;
- à l’identification du patient ;
- à l’évaluation, au suivi et à la continuité de sa prise en charge ;
- à la tenue du dossier patient ;
- à la facturation et à la télétransmission des actes ;
- au respect des obligations légales, réglementaires, comptables et déontologiques du professionnel de santé.
Ces données peuvent notamment comprendre des données d’identité et de contact, des informations administratives, des informations relatives à la couverture sociale ainsi que les données de santé nécessaires à la prise en charge.
La tenue du dossier patient et l’établissement des documents nécessaires à la prise en charge reposent sur le respect des obligations légales applicables au professionnel de santé, conformément à l’article 6, paragraphe 1, point c), du RGPD.
La gestion des rendez-vous et l’organisation de l’activité reposent sur l’intérêt légitime du professionnel concerné, conformément à l’article 6, paragraphe 1, point f), du RGPD.
Les données de santé sont traitées aux fins de diagnostic, de soins et de prise en charge sanitaire, conformément à l’article 9, paragraphe 2, point h), du RGPD. Elles sont traitées par des professionnels de santé soumis au secret professionnel.
3.4. Prise de rendez-vous par Doctolib
Le site peut donner accès à un module de prise de rendez-vous fourni par Doctolib. Ce module n’est pas chargé automatiquement. Il est activé uniquement après une action volontaire de l’utilisateur.
Lors de l’activation et de l’utilisation du module, des données techniques peuvent être transmises à Doctolib. Les informations saisies pour la prise de rendez-vous sont ensuite traitées sur la plateforme Doctolib.
Chaque professionnel de santé demeure responsable du traitement des données relatives à la prise de rendez-vous et à la prise en charge de ses propres patients. Doctolib intervient en qualité de sous-traitant pour les services fournis au professionnel de santé.
Doctolib peut également agir en qualité de responsable de traitement distinct pour la création et la gestion du compte utilisateur Doctolib ainsi que pour certains traitements propres à sa plateforme.
Pour plus d’informations : Politique de confidentialité de Doctolib.
3.5. Espace patient
L’espace patient est accessible uniquement aux patients auxquels un identifiant et un mot de passe temporaire ont été remis par leur thérapeute.
Pour chaque compte, les données suivantes sont susceptibles d’être enregistrées :
- le prénom et l’initiale du nom ;
- un identifiant de connexion généré pour le compte ;
- une empreinte cryptographique sécurisée et non réversible du mot de passe ;
- les dates de création, d’expiration et, le cas échéant, de dernière connexion ;
- les informations techniques nécessaires à l’authentification et à la sécurité du compte.
L’espace patient ne contient aucun diagnostic, aucune ordonnance, aucun compte rendu médical ni aucun programme de traitement individuel. Les exercices et documents disponibles constituent une bibliothèque générale et ne sont pas attribués individuellement dans le portail.
Le traitement de ces données a pour finalité de gérer les accès à la bibliothèque, d’authentifier les utilisateurs et d’assurer la sécurité du service. Il repose sur l’intérêt légitime du thérapeute concerné à mettre ces ressources à disposition de ses patients et à contrôler leur accès.
Chaque thérapeute indépendant est responsable des comptes qu’il ou elle crée et gère pour ses propres patients. Tina THIEME assure le fonctionnement technique, l’administration et la sécurité de la plateforme.
3.6. Contenus et services externes
Le site et les espaces protégés peuvent proposer des contenus hébergés par des fournisseurs externes, notamment une visite virtuelle Google ou des vidéos hébergées sur des plateformes spécialisées.
Ces contenus ne sont pas chargés automatiquement. Ils sont activés uniquement après une action volontaire de l’utilisateur, précédée d’une information sur la connexion au fournisseur concerné.
Lors de leur activation, le fournisseur externe peut recevoir certaines données techniques, notamment l’adresse IP, les caractéristiques du navigateur et des informations relatives au contenu consulté. Il peut également utiliser ses propres cookies ou autres traceurs conformément à sa politique de confidentialité.
4. Cookies et stockage local
Le site n’utilise aucun cookie de mesure d’audience, de profilage ou de publicité.
Des cookies strictement nécessaires peuvent être utilisés pour :
- permettre l’authentification dans les espaces protégés ;
- maintenir la session de l’utilisateur ;
- protéger les comptes et prévenir les accès frauduleux ;
- conserver certains choix techniques indispensables au fonctionnement du service.
Ces cookies sont indispensables au service demandé et ne nécessitent pas de consentement préalable. Leur blocage peut empêcher la connexion ou le fonctionnement normal des espaces protégés.
Les services externes susceptibles d’utiliser leurs propres cookies ou traceurs ne sont pas chargés avant une action volontaire de l’utilisateur. Il est possible de poursuivre la navigation sans les activer.
5. Destinataires et prestataires
Les données sont accessibles uniquement aux personnes qui en ont besoin dans le cadre de leurs missions et dans la limite de leurs habilitations.
Selon la nature du traitement, les destinataires peuvent notamment être :
- le thérapeute responsable de la prise en charge du patient ;
- les professionnels de santé participant à la continuité des soins, lorsque la transmission est autorisée ou nécessaire ;
- les organismes d’assurance maladie obligatoire ou complémentaire, dans les limites prévues par la réglementation ;
- Tina THIEME, uniquement lorsque son intervention est nécessaire à l’administration technique ou à la sécurité des espaces protégés ;
- les prestataires techniques intervenant pour le compte du responsable du traitement, dans la limite des prestations qui leur sont confiées ;
- les autorités ou organismes légalement habilités à recevoir certaines informations.
Le site et ses espaces protégés sont hébergés par :
IONOS SARL
7, place de la Gare – BP 70109
57200 Sarreguemines – France
Site internet :
www.ionos.fr
Les données personnelles ne sont ni vendues, ni louées, ni utilisées à des fins de prospection commerciale.
6. Durées de conservation
Les données sont conservées uniquement pendant la durée nécessaire à la finalité pour laquelle elles ont été recueillies, sous réserve des obligations légales ou des délais nécessaires à la constatation, à l’exercice ou à la défense de droits.
- Dossier patient : les données peuvent être conservées pendant vingt ans à compter de la dernière prise en charge, soit cinq ans en base active puis quinze ans sous forme archivée sur un support distinct, sous réserve des délais particuliers applicables à certains documents ou à certaines situations.
- Demandes reçues par téléphone ou courrier électronique : elles sont conservées pendant la durée nécessaire à leur traitement. Lorsqu’elles sont nécessaires à la prise en charge, elles peuvent être intégrées au dossier patient et suivre la durée de conservation applicable à celui-ci.
- Données techniques et journaux du site : ils sont conservés pendant la durée strictement nécessaire à la sécurité du service, au diagnostic des incidents et au respect des obligations de l’hébergeur.
- Espace patient : le compte est en principe créé pour une durée de six mois. Il est automatiquement désactivé à sa date d’expiration. S’il n’est pas prolongé par le thérapeute concerné, le compte et les données qui lui sont associées sont automatiquement et définitivement supprimés 30 jours après cette date. Le patient peut également demander sa suppression anticipée ou supprimer son compte depuis la rubrique prévue à cet effet.
- Traces relatives aux tentatives de connexion échouées : lorsqu’elles sont enregistrées, elles sont limitées aux informations nécessaires à la protection du service et supprimées ou automatiquement rendues anonymes au plus tard après 24 heures.
- Cookies de session : ils expirent à la fin de la session ou selon la durée technique strictement nécessaire à l’authentification et à la sécurité du compte.
7. Sécurité et confidentialité
Des mesures techniques et organisationnelles sont mises en œuvre afin de protéger les données contre la perte, l’altération, la divulgation ou l’accès non autorisé.
Ces mesures comprennent notamment :
- l’utilisation d’une connexion chiffrée HTTPS ;
- des accès individuels protégés par identifiant et mot de passe ;
- le remplacement obligatoire du mot de passe temporaire lors de la première connexion ;
- la conservation des mots de passe sous la forme d’une empreinte cryptographique non réversible ;
- la limitation des droits d’accès en fonction des besoins ;
- la protection des sessions et la surveillance des tentatives de connexion ;
- la maintenance et la mise à jour régulières des services techniques.
Malgré les précautions mises en œuvre, aucun système informatique ne peut garantir une sécurité absolue. En cas d’incident susceptible d’engendrer un risque pour les droits et libertés des personnes concernées, les mesures prévues par la réglementation seront appliquées.
8. Transferts de données hors de l’Espace économique européen
L’activation d’un service ou d’un contenu externe peut entraîner un traitement de données par le fournisseur concerné, y compris, selon ce fournisseur, en dehors de l’Espace économique européen.
Ces traitements sont réalisés sous la responsabilité du fournisseur externe et conformément à sa propre politique de confidentialité ainsi qu’aux garanties qu’il met en place pour les éventuels transferts internationaux.
L’utilisateur peut continuer à utiliser le site sans activer ces contenus externes.
9. Droits des personnes concernées
Dans les conditions prévues par le RGPD et selon la base légale du traitement concerné, toute personne dispose notamment :
- d’un droit d’accès aux données la concernant ;
- d’un droit de rectification des données inexactes ou incomplètes ;
- d’un droit à la limitation du traitement ;
- d’un droit à l’effacement, lorsque les conditions légales sont réunies ;
- d’un droit d’opposition aux traitements fondés sur l’intérêt légitime, pour des raisons tenant à sa situation particulière ;
- d’un droit à la portabilité, lorsque ce droit est applicable ;
- du droit de retirer son consentement à tout moment lorsqu’un traitement repose sur celui-ci, sans remettre en cause la licéité du traitement effectué auparavant.
Certains droits peuvent être limités par les obligations légales du professionnel de santé. Le patient ne peut notamment pas s’opposer par principe à la tenue obligatoire de son dossier ni obtenir l’effacement de données dont la conservation demeure nécessaire au respect d’une obligation légale ou à la défense de droits.
Les demandes concernant le dossier patient, les rendez-vous ou un compte créé par un thérapeute doivent être adressées en priorité au thérapeute concerné.
Les demandes relatives au fonctionnement du site, à son administration technique ou à la sécurité des espaces protégés peuvent être adressées à :
Tina THIEME
E-mail : contact@kine-pc.fr
Adresse : 265 B Rue du Faubourg Saint-Antoine, 75011 Paris – France
Si la demande est adressée au cabinet sans indication du thérapeute concerné, elle sera transmise au professionnel responsable du traitement correspondant.
Une preuve d’identité peut être demandée lorsqu’il existe un doute raisonnable sur l’identité de la personne présentant la demande. Une réponse est apportée dans le délai prévu par la réglementation, en principe dans un délai d’un mois à compter de la réception d’une demande complète.
10. Réclamation auprès de la CNIL
Toute personne estimant, après avoir contacté le responsable du traitement concerné, que ses droits ne sont pas respectés peut adresser une réclamation à :
Commission nationale de l’informatique et des libertés – CNIL
3 Place de Fontenoy – TSA 80715
75334 Paris Cedex 07
Site internet :
www.cnil.fr
11. Décisions automatisées
Les données traitées par le site et ses espaces protégés ne font l’objet d’aucune décision entièrement automatisée ni d’aucun profilage produisant des effets juridiques ou affectant significativement les personnes concernées.
12. Modification de la présente politique
La présente politique peut être modifiée afin de tenir compte des évolutions légales, réglementaires, techniques ou fonctionnelles des services proposés.
La date de la dernière mise à jour est indiquée dans le pied de page. La version publiée en ligne est la version actuellement applicable.