DIAGORIA
Confidentialite CGU CGV DPA (sous-traitance)
Version de travail — document en cours de redaction. Les champs [A COMPLETER] seront remplis apres finalisation juridique. Ce document n'est pas encore valide par un avocat et ne constitue pas un document juridiquement opposable en l'etat.

Politique de confidentialité — DIAGORIA

Version : 1.0 — 03/06/2026 Applicable à : le site diagoria.com et le logiciel de bureau DIAGORIA


1. Qui sommes-nous ?

Éditeur du service : DIAGORIA (marque commerciale de [À COMPLÉTER : raison sociale — ex. SAS KALOS SANTÉ]) [À COMPLÉTER : adresse du siège social] [À COMPLÉTER : SIRET] Email de contact : contact@diagoria.com Site web : https://diagoria.com

DIAGORIA édite un logiciel d'assistance à la consultation médicale et paramédicale permettant la transcription automatique des consultations et la structuration des dossiers patients par intelligence artificielle.


2. Architecture de protection des données — ce qui est fondamental

Vos données de patient restent chez vous. L'architecture de DIAGORIA est conçue pour que les dossiers patients ne quittent jamais le poste informatique du praticien :

  • Les dossiers patients sont stockés localement sur l'ordinateur du praticien et non sur nos serveurs.
  • Le logiciel de bureau ne transmet aucune donnée patient au serveur de DIAGORIA.
  • L'audio des consultations n'est jamais enregistré sur disque ; il est traité en mémoire et immédiatement détruit après transcription.
  • Les analyses par intelligence artificielle sont traitées par Mistral AI (société française, serveurs en Union européenne) — voir section 6.

3. Données collectées et traitées

3.1 Sur le site diagoria.com (vitrine)

Donnée Finalité Base légale Durée
Adresse email + métier (liste d'attente / inscription) Vous informer de la disponibilité du logiciel, gestion des accès Art. 6.1.a RGPD (consentement) Jusqu'à inscription ou 3 ans après dernier contact
Données de navigation (pages visitées, clics, session replay) via PostHog EU Améliorer l'expérience du site, comprendre le parcours d'inscription Art. 6.1.a (consentement via bandeau cookies) 12 mois

3.2 Dans le logiciel DIAGORIA (application praticien)

Donnée Nature Finalité Base légale Durée
Email, mot de passe hashé Données de compte (ordinaires) Authentification et gestion de la licence Art. 6.1.b RGPD (contrat) Durée de l'abonnement + 5 ans (obligations légales)
Transcription des consultations Données de santé (art. 9 RGPD) Structuration du dossier patient, suggestions cliniques Art. 9.2.h RGPD (professions de santé réglementées) ou art. 9.2.a (consentement explicite du patient pour les autres praticiens) Traitées en mémoire ; transmises à Mistral AI pour analyse et immédiatement détruites
Dossiers patients (motif, anamnèse, examens, diagnostics, traitements, notes) Données de santé (art. 9 RGPD) Suivi clinique du patient par le praticien Art. 9.2.h ou 9.2.a Gestion locale par le praticien — durée légale dossier médical : 20 ans à compter du dernier soin

3.3 Données que nous ne collectons pas

DIAGORIA ne collecte pas, ne stocke pas et n'a pas accès aux : - Enregistrements audio des consultations - Contenus des dossiers patients (aucun accès depuis nos serveurs) - Données de paiement (traitées directement par Stripe si activé)


4. Rôles RGPD — Sous-traitant et Responsable de traitement

Le praticien est le responsable de traitement au sens de l'art. 4(7) RGPD pour toutes les données de santé de ses patients qu'il traite via DIAGORIA. Il décide des finalités et des moyens du traitement.

DIAGORIA est le sous-traitant au sens de l'art. 4(8) et 28 RGPD pour le traitement des données de santé réalisé via le logiciel. DIAGORIA agit exclusivement sur instruction du praticien.

Un accord de sous-traitance (DPA) conforme à l'art. 28 RGPD est conclu avec chaque praticien lors de son inscription.


5. Destinataires des données

Destinataire Données concernées Rôle Localisation
Mistral AI (mistral.ai) Transcriptions de consultation (données de santé) envoyées via API Sous-traitant ultérieur (art. 28.2) France — Union européenne
Brevo (ex-Sendinblue) Email praticien uniquement (envoi de mails transactionnels) Sous-traitant (mailing) France — Union européenne
Hostinger (hébergeur VPS) Données de compte praticien (email, hash, statut licence) Hébergeur [À COMPLÉTER : localisation du datacenter VPS — à vérifier hPanel Hostinger]
PostHog EU (analytics) Données de navigation anonymisées (vitrine uniquement) Sous-traitant (analytics) Union européenne (eu.i.posthog.com)
Stripe (paiement) Données de paiement Sous-traitant (paiement) États-Unis / UE (encadré par CCT)

Aucune donnée patient n'est transmise à des tiers à des fins commerciales, publicitaires ou d'entraînement de modèles d'IA.

L'option « opt-out entraînement » de Mistral AI est activée : les transcripts traités via l'API ne sont pas utilisés pour entraîner les modèles de Mistral.


6. Transferts hors Union européenne

DIAGORIA privilégie des prestataires hébergés en Union européenne (Mistral AI, Brevo, PostHog EU). Certains prestataires comme Stripe ou les CDN de polices de caractères (Google Fonts) peuvent impliquer des transferts vers des pays tiers. Ces transferts sont encadrés par les Clauses Contractuelles Types (CCT) de la Commission européenne.


7. Sécurité des données

DIAGORIA met en œuvre les mesures techniques et organisationnelles suivantes conformément à l'art. 32 RGPD :

  • Chiffrement en transit : toutes les communications entre le logiciel, le serveur et les prestataires sont chiffrées via TLS 1.2/1.3 (HTTPS).
  • Hachage des mots de passe : les mots de passe praticiens sont hashés via l'algorithme Argon2 (irréversible) — ils ne sont jamais stockés en clair.
  • Clés API chiffrées : les clés d'accès à Mistral AI sont stockées chiffrées (AES-256 via Fernet) sur nos serveurs.
  • Stockage local des dossiers patients : [À COMPLÉTER : indiquer ici le mécanisme de chiffrement local lorsqu'il sera implémenté — ex. AES-256-GCM avec clé dérivée du mot de passe praticien].
  • Accès restreint : l'accès au back-office est protégé par authentification et les accès sont journalisés.
  • Sauvegardes : les données de compte sont sauvegardées quotidiennement sur le serveur (rotation 30 jours).

8. Durée de conservation

Catégorie Durée
Données de compte praticien (email, statut, etc.) Durée de l'abonnement actif + 5 ans (prescription commerciale)
Transcriptions de consultation Traitées en mémoire, non conservées par DIAGORIA
Dossiers patients (côté praticien) Responsabilité du praticien — 20 ans (dossier médical, arrêté du 5 mars 2004)
Données de la liste d'attente 3 ans après le dernier contact ou jusqu'à inscription
Logs serveur 12 mois maximum

9. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

  • Droit d'accès (art. 15) : obtenir une copie des données vous concernant.
  • Droit de rectification (art. 16) : corriger des données inexactes.
  • Droit à l'effacement (art. 17) : supprimer vos données dans les cas prévus par le RGPD.
  • Droit à la limitation (art. 18) : limiter le traitement dans certains cas.
  • Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré.
  • Droit d'opposition (art. 21) : s'opposer au traitement fondé sur l'intérêt légitime.
  • Droit de retrait du consentement (art. 7.3) : retirer à tout moment le consentement donné.

Pour les patients : les droits sur les données de santé contenues dans les dossiers patients s'exercent directement auprès du praticien (responsable de traitement), qui détient les dossiers sur son poste. DIAGORIA ne peut pas accéder à ces données.

Pour exercer vos droits (données de compte) : contactez-nous à contact@diagoria.com. Délai de réponse : 1 mois (art. 12 RGPD).


10. Cookies et traceurs

La vitrine diagoria.com utilise PostHog (région EU) pour des analyses de navigation anonymisées. [À COMPLÉTER : insérer ici la politique de cookies détaillée et le lien vers le bandeau de consentement une fois implémenté.]


11. Intelligence artificielle — transparence

DIAGORIA utilise l'intelligence artificielle (modèle Mistral Small de Mistral AI) pour : - Structurer automatiquement les dossiers cliniques à partir des transcriptions de consultation. - Générer des suggestions cliniques (questions d'anamnèse, éléments à explorer, codes CIM-10).

Le praticien conserve l'entière responsabilité de ses décisions cliniques. Les suggestions générées par l'IA sont des aides à la réflexion, non des diagnostics. Elles doivent être évaluées et validées par le praticien avant toute utilisation clinique.

DIAGORIA n'est pas un dispositif médical au sens du Règlement UE 2017/745 (MDR). Son utilisation ne se substitue pas au jugement clinique du praticien.


12. Modifications de cette politique

Toute modification substantielle de cette politique fera l'objet d'une notification par email aux utilisateurs actifs et d'une mise à jour de la date de version en haut de ce document.


13. Contact — Délégué à la Protection des Données

[À COMPLÉTER : indiquer si un DPO est désigné. Sinon : « DIAGORIA n'a pas encore désigné de DPO formellement. Toute question relative à la protection de vos données peut être adressée à contact@diagoria.com. »]

Vous avez également le droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) : - Site : www.cnil.fr - Adresse : 3 Place de Fontenoy — TSA 80715 — 75334 PARIS CEDEX 07 - Téléphone : 01 53 73 22 22