Aller au texte
Passerelles ← Retour à l'accueil

Textes légaux

Politique de confidentialité

Dernière mise à jour : 8 septembre 2026.

La présente politique décrit les traitements de données à caractère personnel mis en œuvre par la plateforme Passerelles, en application des articles 13 et 14 du règlement (UE) 2016/679 (RGPD) et de la loi n° 78-17 du 6 janvier 1978 modifiée.

Elle décrit le fonctionnement réel de la plateforme. Aucune garantie qui ne serait pas tenue par le service n'y figure ; les limites connues y sont écrites au même titre que les protections.

1. Qui traite quoi, et à quel titre

La plateforme met en relation trois catégories d'utilisateurs professionnels : les laboratoires pharmaceutiques, les commerciaux qui les représentent, et les officines qui leur passent commande. Les rôles se répartissent ainsi :

Une même personne ou une même officine peut être connue de plusieurs laboratoires : la plateforme tient une identité unique par officine, par commercial et par produit, et non une copie par laboratoire. Chaque laboratoire n'accède qu'à ses propres relations : il voit la fiche d'identification d'une officine avec laquelle il travaille, ses propres commandes et ses propres échanges, jamais ceux d'un confrère. Le cloisonnement est appliqué à chaque lecture par le serveur, et non par les écrans.

2. Données traitées

2.1 Identités des utilisateurs professionnels

Nom, prénom, adresse électronique professionnelle, numéro de téléphone professionnel, rôle (commercial, laboratoire, administrateur de la plateforme), laboratoire de rattachement, empreinte du mot de passe, éventuel lien de parrainage entre un agent principal et son sous-agent.

Le mot de passe n'est jamais conservé en clair : seule est stockée une empreinte calculée par la fonction bcrypt, précédée le cas échéant d'un condensat à clé secrète. Il n'est ni lisible, ni restituable — la seule opération possible est sa réinitialisation.

2.2 Officines et pharmaciens

Raison sociale, numéros SIREN, SIRET et FINESS, adresse postale, département, coordonnées téléphoniques et électroniques, groupement d'appartenance, code client attribué par le laboratoire, taille et typologie déclarées, notes de suivi commercial, coordonnées bancaires (IBAN, BIC) lorsqu'un mandat de prélèvement est enregistré.

Les coordonnées bancaires sont chiffrées au repos (AES-GCM 256 bits), au moyen d'une clé qui n'est pas stockée dans la base qu'elle protège.

2.3 Activité commerciale

Commandes, lignes de commande, prix appliqués, expéditions, factures, avoirs, réclamations et leurs pièces jointes (photographies, documents PDF), visites, comptes rendus et actions de suivi, signatures manuscrites recueillies à la livraison, commissions calculées.

2.4 Données de localisation

Lorsqu'un commercial demande le calcul d'un itinéraire de tournée, sa position géographique et les coordonnées des officines de la tournée sont transmises au service de calcul d'itinéraires (point 6). Ces coordonnées ne sont pas journalisées.

2.5 Données techniques

Adresse IP, horodatage, méthode et chemin de la requête, statut de la réponse, identifiant de l'utilisateur agissant. L'adresse IP est utilisée à deux titres : comme clé de comptage pour les limiteurs anti-force-brute (compteurs à durée de vie courte) et comme élément du journal d'audit, qui enregistre qui a consulté ou modifié quoi.

Les journaux d'invocation de l'hébergeur sont configurés pour expurger la chaîne de requête de l'URL : une recherche par téléphone, par adresse ou par SIREN n'y apparaît donc pas. Nos propres journaux applicatifs n'enregistrent que le motif de la route appelée, jamais l'URL complète.

3. Finalités et bases légales

FinalitéBase légale
Fourniture du service commandé par le laboratoire (catalogue, commandes, factures, réclamations, tournées)Exécution du contrat (art. 6.1.b) ou intérêt légitime du laboratoire responsable de traitement (art. 6.1.f)
Gestion des comptes, authentification, invitations et activationsExécution du contrat (art. 6.1.b)
Sécurité de la plateforme : limitation des tentatives de connexion, journal d'audit, détection d'usage anormalIntérêt légitime de l'éditeur et obligation de sécurité (art. 6.1.f et art. 32)
Conservation des pièces comptables (commandes, factures)Obligation légale (art. 6.1.c ; C. com. art. L. 123-22, LPF art. L. 102 B)
Notifications et actualités adressées aux utilisateurs dans le cadre du serviceExécution du contrat (art. 6.1.b)
Envoi de courriers électroniques de service (invitation, confirmation de commande, réclamation)Exécution du contrat (art. 6.1.b)

Aucune donnée n'est utilisée à des fins de prospection commerciale de l'éditeur, de profilage publicitaire, ni cédée à un tiers à des fins commerciales.

4. Origine des données

Les données proviennent des utilisateurs eux-mêmes (saisie par un laboratoire, un commercial ou une officine) et, pour les seules données d'identification publiques, de référentiels ouverts : le référentiel FINESS des officines, la Base Adresse Nationale et l'annuaire des entreprises. Un enregistrement prérempli à partir de ces sources ne contient que des informations publiquement diffusées.

5. Hébergement et localisation

L'infrastructure est fournie par Cloudflare, Inc.. La répartition est la suivante, et elle n'est pas uniforme :

ÉlémentLocalisation
Base de données applicative (officines, commandes, factures, journal d'audit)Union européenne (restriction de juridiction contractuelle)
Documents stockés (relevés d'identité bancaire, signatures, photographies et PDF de réclamation, visuels produits)Union européenne (restriction de juridiction contractuelle)
Sessions et compteurs techniquesMondial — ce stockage ne dispose d'aucun réglage de résidence
Journaux techniques d'invocationÉtats-Unis et Europe
Exécution du code applicatifPoint de présence le plus proche du visiteur, donc mondial

Le stockage des sessions ne contient aucune donnée personnelle : seulement un identifiant de session opaque, des compteurs de limitation et des jetons d'invitation à durée de vie limitée. Cette contrainte est inscrite dans la configuration de la plateforme pour qu'elle survive à ses évolutions.

Il serait inexact d'annoncer un hébergement intégralement situé dans l'Union européenne, et cette politique ne l'annonce pas.

6. Destinataires et sous-traitants ultérieurs

DestinataireRôleDonnées concernéesLocalisation
Cloudflare, Inc.Hébergement, exécution, stockage, envoi de courrier électroniqueL'ensemble des données traitéesVoir point 5
Google LLC — Map TilesFond cartographiqueCoordonnées de tuile uniquement, aucune donnée personnelleÉtats-Unis
Google LLC — RoutesCalcul d'itinéraire de tournéePosition du commercial, coordonnées des officines visitéesÉtats-Unis
Google LLC — GeocodingConversion d'une adresse en coordonnéesAdresses postales françaisesÉtats-Unis
Resend, Inc.Acheminement de courrier électronique, uniquement en secours si le service de courrier de l'hébergeur est indisponibleAdresse du destinataire, contenu du message, pièce jointeÉtats-Unis
DINUM — Base Adresse NationaleComplétion d'adresseFragment d'adresse saisiFrance
DINUM — annuaire des entreprisesVérification d'un SIRENUn SIRENFrance

Les appels aux services cartographiques et aux référentiels publics sont relayés par le serveur : l'adresse IP de l'utilisateur n'est jamais communiquée à ces tiers, et la clé d'accès aux services cartographiques n'atteint jamais le navigateur.

Le référentiel des médicaments est importé depuis les fichiers publiés par l'État et interrogé localement. Un miroir communautaire de ce même référentiel n'est appelé qu'en dernier recours, si l'import local est vide ; aucune donnée personnelle ne lui est transmise dans ce cas.

Les données peuvent également être communiquées à un expert-comptable, à un commissaire aux comptes ou à une autorité judiciaire ou administrative sur réquisition régulière.

7. Transferts hors de l'Union européenne

Les traitements décrits ci-dessus impliquent des transferts vers les États-Unis :

Ces transferts reposent sur l'adhésion des destinataires au *EU-U.S. Data Privacy Framework* et sur les clauses contractuelles types de la Commission européenne. Les contrats correspondants sont tenus à disposition des laboratoires clients.

8. Durées de conservation

DonnéeDuréeMotif
Commandes, factures, expéditions, réclamations10 ans à compter de la clôture de l'exerciceC. com. art. L. 123-22, LPF art. L. 102 B
Fiches d'officines et relations commercialesDurée de la relation commerciale, puis archivageRéférentiel commercial vivant
Comptes utilisateursDurée du contrat, suppression sur demande
Notifications1 anMessage transitoire
Actualités publiées2 ansPublication datée
Journal d'audit — consultations1 anRecommandation CNIL sur les journaux d'accès
Journal d'audit — actes (créations, modifications, suppressions)3 ansBorne haute admise pour la preuve
Sessions7 jours à compter du dernier usageExpiration automatique
Compteurs de limitation (adresse IP)Quelques minutes à quelques heuresDurée de la fenêtre de comptage

Une purge automatique quotidienne applique les durées ci-dessus. Les pièces comptables sont exclues de cette purge : elles sont déplacées, à la clôture d'un exercice, vers une base d'archive en lecture seule.

La suppression d'un compte utilisateur conserve la trace des actes accomplis dans le journal d'audit, en perdant l'identité de leur auteur.

9. Sécurité

Les mesures suivantes sont effectivement en place :

Une opération d'assistance peut conduire un administrateur de la plateforme à agir sous l'identité d'un utilisateur pour reproduire une anomalie. Cette opération est limitée à trente minutes, journalisée, et son auteur réel est conservé dans le journal.

Aucune mesure ne supprime tout risque. En cas de violation de données susceptible d'engendrer un risque pour les personnes, les laboratoires concernés sont informés sans délai injustifié et l'autorité de contrôle est notifiée dans les conditions de l'article 33 du RGPD.

10. Vos droits

Toute personne concernée dispose des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus aux articles 15 à 22 du RGPD.

Exercice du droit d'accès et de portabilité par une officine. Un pharmacien connecté à son espace peut obtenir, à tout moment et sans demande préalable, l'export complet et lisible par machine des données le concernant : sa fiche, ses relations avec chaque laboratoire, ses commandes et leurs lignes, ses factures, ses réclamations, les visites enregistrées, ses notifications, ainsi que le tableau des durées de conservation applicables. Cet export ne contient aucune donnée relative à une autre officine, ni les données internes des laboratoires, conformément à l'article 15.4 du RGPD.

Autres demandes. Elles s'adressent :

Une réponse est apportée dans le délai d'un mois, prorogeable de deux mois en cas de demande complexe.

Toute personne peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr).

Délégué à la protection des données : [À COMPLÉTER : délégué à la protection des données].

11. Cookies et stockage local

La plateforme ne dépose aucun cookie publicitaire, aucun traceur, aucun cookie tiers et n'utilise aucun outil de mesure d'audience. Aucun bandeau de consentement n'est donc requis.

Deux cookies strictement nécessaires au fonctionnement du service sont déposés :

CookieRôleDurée
pharma_sidSession d'un commercial, d'un laboratoire ou d'un administrateur7 jours, renouvelée à l'usage
pharma_officine_sidSession d'un pharmacien sur son espace officine7 jours, renouvelée à l'usage

Ces deux cookies sont inaccessibles au code du navigateur (HttpOnly), transmis uniquement en connexion chiffrée (Secure) et limités à la navigation depuis notre propre domaine (SameSite=Lax). Ils ne contiennent qu'un identifiant opaque, sans aucune information sur la personne. Deux cookies distincts, et non un seul, afin qu'un pharmacien et un commercial puissent être connectés simultanément dans le même navigateur.

Le navigateur conserve en outre localement, sans que rien ne soit transmis à un tiers, quelques préférences d'affichage et un cache des données déjà consultées — ce dernier permettant à l'application des commerciaux de fonctionner sans réseau, en officine. Ces éléments sont effacés par la fonction d'effacement des données de navigation du navigateur.

12. Modification de la présente politique

La présente politique peut être modifiée pour refléter une évolution du service ou de la réglementation. La date de dernière mise à jour figure en tête. Toute modification substantielle est portée à la connaissance des laboratoires clients.