1. Qui est qui
Dexodent est une marque de [RAZÓN SOCIAL], S.L., qui est l'entité traitant les données. Elle intervient avec deux rôles distincts.
Responsable du traitement des données de ses clients (personnes qui utilisent le logiciel dans des cliniques et des centres, facturation de l'abonnement, contact et statistiques) :
- [RAZÓN SOCIAL], S.L., société unipersonnelle.
- NIF [NIF].
- Siège social : [DOMICILIO].
- Courriel de confidentialité : [CORREO DE PRIVACIDAD].
Sous-traitant des données des patients, du dossier clinique, des images, des rendez-vous et des communications que chaque clinique saisit (art. 28 du Règlement général sur la protection des données, RGPD). Le responsable de ces données est la clinique, qui décide de leur finalité. Dexodent ne les traite que pour le compte de la clinique et selon ses instructions, dans les conditions du contrat de sous-traitance du traitement qu'elle signe avec chacune. Si vous êtes patient, adressez vos demandes à votre clinique ; si Dexodent les reçoit, elle les lui transmet sans délai.
Aucun délégué à la protection des données n'a été désigné.
2. Finalités des données, base juridique et durée
| Traitement | Finalité | Base juridique | Durée |
|---|---|---|---|
| Comptes d'utilisateur | Inscription, accès et communications du service | Contrat (art. 6.1.b RGPD) | Durée du contrat et 12 mois supplémentaires |
| Facturation de l'abonnement | Encaissement et obligations fiscales | Contrat et obligation légale (art. 6.1.b et 6.1.c) | 6 ans |
| Contact et démonstrations | Donner suite à votre demande | Consentement ou mesures précontractuelles (art. 6.1.a et 6.1.b) | Jusqu'à son traitement ; 12 mois en l'absence de souscription |
| Statistiques de l'application | Améliorer le produit | Consentement (art. 6.1.a) | 12 mois |
| Statistiques du site web | Visites agrégées, sans adresse IP ni navigateur | Intérêt légitime (art. 6.1.f) | 12 mois |
| Sécurité et audit | Journal des accès, détection des abus | Intérêt légitime et art. 32 RGPD | 365 jours disponibles et 6 ans archivés |
| Données des patients (en tant que sous-traitant) | Dossier clinique dentaire, rendez-vous, planification | Celle de la clinique : prise en charge sanitaire (art. 9.2.h RGPD) | Ceux fixés par la clinique ; le minimum légal du dossier clinique est de 5 ans |
Les données de santé constituent une catégorie particulière (art. 9 RGPD). Elles sont chiffrées au repos et en transit, l'accès est limité par rôles et chaque accès est enregistré.
Aucune décision automatisée produisant des effets sur les personnes n'est prise. Les fonctions d'intelligence artificielle proposent des mesures et des contours que le professionnel relit.
3. Destinataires
Aucune donnée n'est cédée à des tiers sauf obligation légale. Ces prestataires fournissent des services à Dexodent et n'accèdent aux données que pour cela :
| Prestataire | Service | Localisation |
|---|---|---|
| Google (Google Cloud / Firebase) | Base de données, fichiers, connexion, notifications | [REGIÓN DE LOS DATOS] ; la connexion et les notifications sont des services mondiaux |
| OVHcloud | Serveur de l'application | [CENTRO DE DATOS], Union européenne |
| RunPod | Calcul de la segmentation du CBCT. Reçoit le volume d'image sans en-têtes ni nom du patient, avec un identifiant aléatoire | [UBICACIÓN] |
| Zoho (Zoho Mail, zoho.eu) | Courriel du service et avis aux patients | Union européenne |
| Twilio | SMS aux patients | États-Unis |
| Stripe | Encaissement des abonnements et paiements par carte | Union européenne et États-Unis |
| Meta (WhatsApp Business) | WhatsApp aux patients, uniquement si la clinique l'active | États-Unis et Union européenne |
| Signaturit | Signature électronique des consentements, uniquement si la clinique l'active | Espagne |
Les cliniques peuvent en outre recourir à leurs propres prestataires (leur serveur de messagerie, leur compte Twilio, leur numéro WhatsApp, leur banque), dont elles répondent.
L'assistant conversationnel utilise par défaut un moteur propre, sans tiers.
4. Transferts internationaux
Certains de ces prestataires sont situés aux États-Unis ou y exploitent une partie de leur service. Ces transferts reposent sur les clauses contractuelles types de la Commission européenne ou sur le cadre de protection des données UE-États-Unis, selon le prestataire. L'adresse IP de la personne qui se connecte n'est pas envoyée à des tiers pour la situer sur une carte.
5. Vos droits
Vous pouvez exercer vos droits d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité, et retirer votre consentement lorsqu'il constitue la base du traitement, en écrivant à [CORREO DE PRIVACIDAD]. En cas de doute sur votre identité, les informations nécessaires pour la confirmer vous seront demandées. Il est répondu dans un délai maximal d'un mois (art. 12 RGPD). Les données d'un patient sont gérées par sa clinique.
6. Réclamation
Si vous estimez que vos droits n'ont pas été respectés, vous pouvez introduire une réclamation auprès de l'Agence espagnole de protection des données (AEPD) (https://www.aepd.es), C/ Jorge Juan 6, 28001 Madrid.
7. Sécurité et violations de données
Dexodent applique des mesures techniques et organisationnelles adaptées au risque : chiffrement, contrôle d'accès par rôles, journal des accès, sauvegardes et une procédure de réponse aux incidents. Une violation de la sécurité affectant des données dont Dexodent est responsable est notifiée à l'Agence espagnole de protection des données (AEPD) dans un délai de 72 heures et, si elle présente un risque élevé, aux personnes concernées (art. 33 et 34 RGPD). Si elle affecte des données de patients, elle est communiquée sans délai à la clinique responsable.
8. Modifications
La date de la version en vigueur est publiée ici. Les modifications importantes sont notifiées aux clients par courriel.