Nuvocare
Politique de confidentialité
Dernière mise à jour : août 2026.
Cette politique décrit comment Nuvocare traite les données à caractère personnel. Elle distingue deux situations très différentes : (1) les données que Nuvocare traite pour son propre compte (prospects, clients professionnels, comptes utilisateurs) et pour lesquelles Nuvocare est responsable de traitement ; (2) les données de patients traitées dans l’application pour le compte d’un professionnel ou d’un établissement de santé, pour lesquelles Nuvocare agit en sous-traitant au sens du RGPD (voir l’accord de traitement des données, DPA).
1. Responsable du traitement
Pour les traitements réalisés pour son propre compte, le responsable de traitement est Nuvocare, SASU immatriculée au RCS de Paris sous le numéro 952 222 438, dont le siège est situé 36 rue Boussingault, 75013 Paris. Contact : par le formulaire de contact du site ou à l’adresse figurant dans les mentions légales. Nuvocare n’a pas désigné de délégué à la protection des données ; toute question relative à la protection des données peut être adressée à l’adresse dédiée, également indiquée dans les mentions légales.
Pour les données de santé des patients saisies dans l’application, le responsable de traitement est le professionnel de santé ou l’établissement client ; Nuvocare intervient alors comme sous-traitant.
2. Données collectées et finalités
a) Visiteurs du site et prospects
Le formulaire de démonstration collecte les données que vous renseignez (nom, email professionnel, établissement, téléphone, message). Finalité : répondre à votre demande et vous présenter le produit. Aucune donnée de patient ne transite par les sites vitrines.
b) Comptes et utilisation de l’application (professionnels)
Identité et coordonnées professionnelles, identifiants de connexion, données de facturation de l’abonnement, journaux techniques (logs de connexion et d’accès à des fins de sécurité et de traçabilité). Finalités : fourniture du service, sécurité, facturation, support.
c) Données de santé des patients (dans l’application)
Traitées uniquement pour le compte du professionnel ou de l’établissement client, selon ses instructions, dans le cadre du DPA. Nuvocare ne les exploite pas pour ses propres finalités.
3. Authentification : deux rails séparés
Nuvocare distingue strictement deux rails d’identité qui ne sont jamais fusionnés :
- Personnel de santé : compte professionnel délivré par Nuvocare ; ce rail a vocation à s’appuyer sur Pro Santé Connect (rail professionnel / Ségur).
- Patients : compte patient distinct ; ce rail a vocation à s’appuyer sur France Connect et l’identification par l’INS (Identité Nationale de Santé).
Aucun pont n’est établi entre un compte professionnel et un compte patient.
4. Base légale
- Prospects : intérêt légitime de Nuvocare à traiter une demande commerciale et/ou consentement.
- Clients professionnels : exécution du contrat d’abonnement (CGV) et obligations légales (facturation, comptabilité).
- Sécurité et journalisation : intérêt légitime et obligations réglementaires.
- Données de santé : la base légale relève du responsable de traitement (le professionnel / l’établissement), généralement la prise en charge du patient.
5. Durées de conservation
- Prospects : 3 ans après le dernier contact.
- Clients : durée de la relation contractuelle puis archivage légal (facturation : 10 ans au titre des obligations comptables).
- Logs techniques : 12 mois.
- Données de santé : conformément aux instructions du responsable de traitement et à la réglementation applicable au dossier médical ; à la fin du contrat, restitution ou suppression selon le DPA.
6. Destinataires et sous-traitants
Nuvocare fait appel aux sous-traitants suivants, encadrés par des engagements de confidentialité et de conformité (garanties appropriées pour tout transfert hors UE) :
- Clever Cloud SAS (France) : hébergeur certifié HDS de l’application, de la base de données, de l’authentification et des documents. C’est là que résident les données de santé.
- Stripe : traitement des paiements de l’abonnement (aucune donnée de santé).
- Vercel : hébergement des sites vitrines pro.nuvocare.fr et www.nuvocare.fr uniquement (aucune donnée de santé).
- Un prestataire de transcription automatique établi dans l’Union européenne : transcription des dictées médicales.
- Des prestataires de modèles de langage : aide à la rédaction des comptes rendus, avec des engagements de non-réutilisation des données pour l’entraînement.
- Resend : acheminement des emails transactionnels (aucune donnée de santé).
L’identité des prestataires de transcription et de rédaction assistée est communiquée sur demande, ainsi qu’avant toute modification, dans les conditions prévues par l’accord de traitement des données (DPA).
Le traitement des dictées est réalisé dans l’Union européenne, dans le cadre d’un accord de traitement des données assorti d’une option de non-rétention (« zero data retention ») activée pour Nuvocare : les contenus transcrits ne sont ni conservés par le prestataire au-delà du traitement, ni utilisés pour l’entraînement de ses modèles. La localisation des serveurs et les garanties de transfert de chaque sous-traitant sont décrites à la section 7.
7. Transferts hors Union européenne
Certains sous-traitants (paiement de l’abonnement, hébergement des sites vitrines, rédaction assistée) peuvent traiter des données hors de l’UE. Ces transferts sont encadrés par des garanties appropriées (clauses contractuelles types de la Commission européenne). Les données de santé des patients, elles, sont hébergées en France chez Clever Cloud SAS, hébergeur certifié HDS, et ne quittent pas ce périmètre ; la transcription des dictées est traitée dans l’Union européenne.
8. Sécurité
Nuvocare met en œuvre des mesures techniques et organisationnelles adaptées à la sensibilité des données : hébergement certifié HDS en France, chiffrement en transit (TLS) et au repos, cloisonnement des accès par rôle appliqué jusqu’au niveau de la base de données (politiques d’accès ligne par ligne), journalisation des accès en mode append-only, séparation des rails d’identité professionnel / patient, authentification des patients par liens à usage unique, sauvegardes chiffrées avec restauration à un instant donné (PITR).
9. Vos droits
Conformément au RGPD, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Pour les exercer, écrivez-nous par le formulaire de contact du site ou à l’adresse figurant dans les mentions légales. Si vos données sont traitées dans l’application par un professionnel de santé, adressez votre demande directement à ce professionnel (responsable de traitement) ; Nuvocare l’assistera en sa qualité de sous-traitant. Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).
10. Cookies
Les sites vitrines n’utilisent pas de cookies publicitaires ni de traceurs tiers à des fins marketing, et aucun outil de mesure d’audience n’est déployé à ce jour. Si un tel outil devait être ajouté, la présente politique serait mise à jour et une bannière de consentement affichée si la réglementation l’exige.