La présente politique décrit les traitements de données à caractère personnel mis en œuvre par la plateforme Passerelles, en application des articles 13 et 14 du règlement (UE) 2016/679 (RGPD) et de la loi n° 78-17 du 6 janvier 1978 modifiée.
Elle décrit le fonctionnement réel de la plateforme. Aucune garantie qui ne serait pas tenue par le service n'y figure ; les limites connues y sont écrites au même titre que les protections.
1. Qui traite quoi, et à quel titre
La plateforme met en relation trois catégories d'utilisateurs professionnels : les laboratoires pharmaceutiques, les commerciaux qui les représentent, et les officines qui leur passent commande. Les rôles se répartissent ainsi :
- Chaque laboratoire est responsable de traitement des données qu'il traite au moyen de la plateforme : son fichier d'officines clientes, ses commandes, ses factures, ses réclamations, le suivi commercial de ses représentants. L'éditeur agit alors en qualité de sous-traitant au sens de l'article 28 du RGPD, sur instruction du laboratoire.
- L'éditeur est responsable de traitement pour ce qui relève de la plateforme elle-même : la création et l'administration des comptes, l'authentification, la sécurité, la facturation de l'abonnement, les journaux techniques et l'assistance.
Une même personne ou une même officine peut être connue de plusieurs laboratoires : la plateforme tient une identité unique par officine, par commercial et par produit, et non une copie par laboratoire. Chaque laboratoire n'accède qu'à ses propres relations : il voit la fiche d'identification d'une officine avec laquelle il travaille, ses propres commandes et ses propres échanges, jamais ceux d'un confrère. Le cloisonnement est appliqué à chaque lecture par le serveur, et non par les écrans.
2. Données traitées
2.1 Identités des utilisateurs professionnels
Nom, prénom, adresse électronique professionnelle, numéro de téléphone professionnel, rôle (commercial, laboratoire, administrateur de la plateforme), laboratoire de rattachement, empreinte du mot de passe, éventuel lien de parrainage entre un agent principal et son sous-agent.
Le mot de passe n'est jamais conservé en clair : seule est stockée une empreinte calculée par la fonction bcrypt, précédée le cas échéant d'un condensat à clé secrète. Il n'est ni lisible, ni restituable — la seule opération possible est sa réinitialisation.
2.2 Officines et pharmaciens
Raison sociale, numéros SIREN, SIRET et FINESS, adresse postale, département, coordonnées téléphoniques et électroniques, groupement d'appartenance, code client attribué par le laboratoire, taille et typologie déclarées, notes de suivi commercial, coordonnées bancaires (IBAN, BIC) lorsqu'un mandat de prélèvement est enregistré.
Les coordonnées bancaires sont chiffrées au repos (AES-GCM 256 bits), au moyen d'une clé qui n'est pas stockée dans la base qu'elle protège.
2.3 Activité commerciale
Commandes, lignes de commande, prix appliqués, expéditions, factures, avoirs, réclamations et leurs pièces jointes (photographies, documents PDF), visites, comptes rendus et actions de suivi, signatures manuscrites recueillies à la livraison, commissions calculées.
2.4 Données de localisation
Lorsqu'un commercial demande le calcul d'un itinéraire de tournée, sa position géographique et les coordonnées des officines de la tournée sont transmises au service de calcul d'itinéraires (point 6). Ces coordonnées ne sont pas journalisées.
2.5 Données techniques
Adresse IP, horodatage, méthode et chemin de la requête, statut de la réponse, identifiant de l'utilisateur agissant. L'adresse IP est utilisée à deux titres : comme clé de comptage pour les limiteurs anti-force-brute (compteurs à durée de vie courte) et comme élément du journal d'audit, qui enregistre qui a consulté ou modifié quoi.
Les journaux d'invocation de l'hébergeur sont configurés pour expurger la chaîne de requête de l'URL : une recherche par téléphone, par adresse ou par SIREN n'y apparaît donc pas. Nos propres journaux applicatifs n'enregistrent que le motif de la route appelée, jamais l'URL complète.
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fourniture du service commandé par le laboratoire (catalogue, commandes, factures, réclamations, tournées) | Exécution du contrat (art. 6.1.b) ou intérêt légitime du laboratoire responsable de traitement (art. 6.1.f) |
| Gestion des comptes, authentification, invitations et activations | Exécution du contrat (art. 6.1.b) |
| Sécurité de la plateforme : limitation des tentatives de connexion, journal d'audit, détection d'usage anormal | Intérêt légitime de l'éditeur et obligation de sécurité (art. 6.1.f et art. 32) |
| Conservation des pièces comptables (commandes, factures) | Obligation légale (art. 6.1.c ; C. com. art. L. 123-22, LPF art. L. 102 B) |
| Notifications et actualités adressées aux utilisateurs dans le cadre du service | Exécution du contrat (art. 6.1.b) |
| Envoi de courriers électroniques de service (invitation, confirmation de commande, réclamation) | Exécution du contrat (art. 6.1.b) |
Aucune donnée n'est utilisée à des fins de prospection commerciale de l'éditeur, de profilage publicitaire, ni cédée à un tiers à des fins commerciales.
4. Origine des données
Les données proviennent des utilisateurs eux-mêmes (saisie par un laboratoire, un commercial ou une officine) et, pour les seules données d'identification publiques, de référentiels ouverts : le référentiel FINESS des officines, la Base Adresse Nationale et l'annuaire des entreprises. Un enregistrement prérempli à partir de ces sources ne contient que des informations publiquement diffusées.
5. Hébergement et localisation
L'infrastructure est fournie par Cloudflare, Inc.. La répartition est la suivante, et elle n'est pas uniforme :
| Élément | Localisation |
|---|---|
| Base de données applicative (officines, commandes, factures, journal d'audit) | Union européenne (restriction de juridiction contractuelle) |
| Documents stockés (relevés d'identité bancaire, signatures, photographies et PDF de réclamation, visuels produits) | Union européenne (restriction de juridiction contractuelle) |
| Sessions et compteurs techniques | Mondial — ce stockage ne dispose d'aucun réglage de résidence |
| Journaux techniques d'invocation | États-Unis et Europe |
| Exécution du code applicatif | Point de présence le plus proche du visiteur, donc mondial |
Le stockage des sessions ne contient aucune donnée personnelle : seulement un identifiant de session opaque, des compteurs de limitation et des jetons d'invitation à durée de vie limitée. Cette contrainte est inscrite dans la configuration de la plateforme pour qu'elle survive à ses évolutions.
Il serait inexact d'annoncer un hébergement intégralement situé dans l'Union européenne, et cette politique ne l'annonce pas.
6. Destinataires et sous-traitants ultérieurs
| Destinataire | Rôle | Données concernées | Localisation |
|---|---|---|---|
| Cloudflare, Inc. | Hébergement, exécution, stockage, envoi de courrier électronique | L'ensemble des données traitées | Voir point 5 |
| Google LLC — Map Tiles | Fond cartographique | Coordonnées de tuile uniquement, aucune donnée personnelle | États-Unis |
| Google LLC — Routes | Calcul d'itinéraire de tournée | Position du commercial, coordonnées des officines visitées | États-Unis |
| Google LLC — Geocoding | Conversion d'une adresse en coordonnées | Adresses postales françaises | États-Unis |
| Resend, Inc. | Acheminement de courrier électronique, uniquement en secours si le service de courrier de l'hébergeur est indisponible | Adresse du destinataire, contenu du message, pièce jointe | États-Unis |
| DINUM — Base Adresse Nationale | Complétion d'adresse | Fragment d'adresse saisi | France |
| DINUM — annuaire des entreprises | Vérification d'un SIREN | Un SIREN | France |
Les appels aux services cartographiques et aux référentiels publics sont relayés par le serveur : l'adresse IP de l'utilisateur n'est jamais communiquée à ces tiers, et la clé d'accès aux services cartographiques n'atteint jamais le navigateur.
Le référentiel des médicaments est importé depuis les fichiers publiés par l'État et interrogé localement. Un miroir communautaire de ce même référentiel n'est appelé qu'en dernier recours, si l'import local est vide ; aucune donnée personnelle ne lui est transmise dans ce cas.
Les données peuvent également être communiquées à un expert-comptable, à un commissaire aux comptes ou à une autorité judiciaire ou administrative sur réquisition régulière.
7. Transferts hors de l'Union européenne
Les traitements décrits ci-dessus impliquent des transferts vers les États-Unis :
- les données transmises aux services cartographiques de Google (positions et adresses) ;
- les journaux techniques traités par Cloudflare ;
- l'acheminement du courrier électronique.
Ces transferts reposent sur l'adhésion des destinataires au *EU-U.S. Data Privacy Framework* et sur les clauses contractuelles types de la Commission européenne. Les contrats correspondants sont tenus à disposition des laboratoires clients.
8. Durées de conservation
| Donnée | Durée | Motif |
|---|---|---|
| Commandes, factures, expéditions, réclamations | 10 ans à compter de la clôture de l'exercice | C. com. art. L. 123-22, LPF art. L. 102 B |
| Fiches d'officines et relations commerciales | Durée de la relation commerciale, puis archivage | Référentiel commercial vivant |
| Comptes utilisateurs | Durée du contrat, suppression sur demande | — |
| Notifications | 1 an | Message transitoire |
| Actualités publiées | 2 ans | Publication datée |
| Journal d'audit — consultations | 1 an | Recommandation CNIL sur les journaux d'accès |
| Journal d'audit — actes (créations, modifications, suppressions) | 3 ans | Borne haute admise pour la preuve |
| Sessions | 7 jours à compter du dernier usage | Expiration automatique |
| Compteurs de limitation (adresse IP) | Quelques minutes à quelques heures | Durée de la fenêtre de comptage |
Une purge automatique quotidienne applique les durées ci-dessus. Les pièces comptables sont exclues de cette purge : elles sont déplacées, à la clôture d'un exercice, vers une base d'archive en lecture seule.
La suppression d'un compte utilisateur conserve la trace des actes accomplis dans le journal d'audit, en perdant l'identité de leur auteur.
9. Sécurité
Les mesures suivantes sont effectivement en place :
- chiffrement du transport de toutes les communications (HTTPS obligatoire, HSTS) ;
- chiffrement des coordonnées bancaires au repos (AES-GCM 256 bits), la clé étant conservée hors de la base ;
- mots de passe conservés sous forme d'empreinte
bcrypt, jamais en clair ; - sessions serveur révocables à tout instant, régénérées à chaque connexion ;
- limitation du nombre de tentatives de connexion, par adresse IP et par identifiant ;
- cloisonnement des données par laboratoire, appliqué côté serveur à chaque lecture ;
- journal d'audit des consultations et des actes ;
- politique de sécurité du contenu stricte : aucune ressource tierce n'est chargée par le navigateur, les polices de caractères sont servies depuis notre propre domaine ;
- expurgation des paramètres de requête dans les journaux d'invocation.
Une opération d'assistance peut conduire un administrateur de la plateforme à agir sous l'identité d'un utilisateur pour reproduire une anomalie. Cette opération est limitée à trente minutes, journalisée, et son auteur réel est conservé dans le journal.
Aucune mesure ne supprime tout risque. En cas de violation de données susceptible d'engendrer un risque pour les personnes, les laboratoires concernés sont informés sans délai injustifié et l'autorité de contrôle est notifiée dans les conditions de l'article 33 du RGPD.
10. Vos droits
Toute personne concernée dispose des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus aux articles 15 à 22 du RGPD.
Exercice du droit d'accès et de portabilité par une officine. Un pharmacien connecté à son espace peut obtenir, à tout moment et sans demande préalable, l'export complet et lisible par machine des données le concernant : sa fiche, ses relations avec chaque laboratoire, ses commandes et leurs lignes, ses factures, ses réclamations, les visites enregistrées, ses notifications, ainsi que le tableau des durées de conservation applicables. Cet export ne contient aucune donnée relative à une autre officine, ni les données internes des laboratoires, conformément à l'article 15.4 du RGPD.
Autres demandes. Elles s'adressent :
- au laboratoire concerné, lorsqu'elles portent sur les données qu'il traite (son fichier clients, ses commandes, son suivi commercial) : il en est le responsable de traitement, et l'éditeur ne fait qu'exécuter ses instructions ;
- à l'éditeur, à l'adresse [À COMPLÉTER : e-mail RGPD], lorsqu'elles portent sur un compte de la plateforme, l'authentification ou les journaux techniques.
Une réponse est apportée dans le délai d'un mois, prorogeable de deux mois en cas de demande complexe.
Toute personne peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr).
Délégué à la protection des données : [À COMPLÉTER : délégué à la protection des données].
11. Cookies et stockage local
La plateforme ne dépose aucun cookie publicitaire, aucun traceur, aucun cookie tiers et n'utilise aucun outil de mesure d'audience. Aucun bandeau de consentement n'est donc requis.
Deux cookies strictement nécessaires au fonctionnement du service sont déposés :
| Cookie | Rôle | Durée |
|---|---|---|
pharma_sid | Session d'un commercial, d'un laboratoire ou d'un administrateur | 7 jours, renouvelée à l'usage |
pharma_officine_sid | Session d'un pharmacien sur son espace officine | 7 jours, renouvelée à l'usage |
Ces deux cookies sont inaccessibles au code du navigateur (HttpOnly), transmis uniquement en connexion chiffrée (Secure) et limités à la navigation depuis notre propre domaine (SameSite=Lax). Ils ne contiennent qu'un identifiant opaque, sans aucune information sur la personne. Deux cookies distincts, et non un seul, afin qu'un pharmacien et un commercial puissent être connectés simultanément dans le même navigateur.
Le navigateur conserve en outre localement, sans que rien ne soit transmis à un tiers, quelques préférences d'affichage et un cache des données déjà consultées — ce dernier permettant à l'application des commerciaux de fonctionner sans réseau, en officine. Ces éléments sont effacés par la fonction d'effacement des données de navigation du navigateur.
12. Modification de la présente politique
La présente politique peut être modifiée pour refléter une évolution du service ou de la réglementation. La date de dernière mise à jour figure en tête. Toute modification substantielle est portée à la connaissance des laboratoires clients.