Politique de confidentialité

Application MyOsteo · Version 1.0 · Dernière mise à jour : 8 juillet 2026

La présente politique décrit comment l'application MyOsteo collecte, utilise, protège et conserve les données personnelles, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n°78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »). MyOsteo traitant des données de santé, elle applique également le référentiel d'Hébergement de Données de Santé (HDS) et les dispositions du Code de la santé publique.

1. Qui sommes-nous ?

L'application MyOsteo est éditée par :

ÉditeurNEGO-DATA — entreprise individuelle
ReprésentantGautier Marchal
Adresse6 square Gauguin, 92500 Rueil-Malmaison, France
SIRET978 011 526 00016
Contact (protection des données)service-clients@myosteo-app.fr
Délégué à la protection des données (DPO)Non désigné — désignation non obligatoire au sens de l'article 37 RGPD pour une entreprise individuelle de cette taille. Toute question relative à la protection des données peut être adressée à service-clients@myosteo-app.fr.

2. À qui s'adresse l'application et double rôle de MyOsteo

MyOsteo est une application réservée aux praticiens ostéopathes, accessible sur mobile (iOS, Android) et sur le web (app.myosteo-app.fr). Les patients n'ont pas d'accès direct à l'application : leurs données sont saisies et gérées par leur ostéopathe dans le cadre du suivi de soins.

Au sens du RGPD, MyOsteo intervient à deux titres distincts :

3. Quelles données sont traitées ?

3.1 Données des praticiens (MyOsteo responsable de traitement)

3.2 Données des patients (MyOsteo sous-traitant pour le compte du praticien)

Données que MyOsteo ne collecte pas : numéro de sécurité sociale, données bancaires, données génétiques ou biométriques, données relatives aux opinions politiques, religieuses, à l'orientation sexuelle ou aux condamnations pénales.

4. Pourquoi ces données sont-elles traitées (finalités et bases légales) ?

FinalitéBase légale (RGPD)
Création et gestion du compte praticien, authentification sécuriséeArt. 6(1)(b) — exécution du contrat de service
Envoi d'emails techniques (code de vérification, réinitialisation de mot de passe)Art. 6(1)(b) et Art. 6(1)(f) — intérêt légitime (sécurité du compte)
Journalisation des accès et piste d'auditArt. 6(1)(c) — obligation légale (référentiel HDS, art. 32 RGPD)
Gestion des dossiers patients et des consultationsArt. 9(2)(h) — prise en charge sanitaire et gestion des services de soins (tenue du dossier, conservation par référence à l'art. R. 1112-7 CSP appliqué par analogie)
Assistance clinique par intelligence artificielle (recommandations)Art. 9(2)(h) — prise en charge sanitaire, combiné à l'art. 6(1)(f) — intérêt légitime du praticien (aide à la pratique) ; données pseudonymisées, le praticien conservant l'entière maîtrise de la décision
Édition de notes d'honoraires et suivi comptableArt. 6(1)(b) — exécution du contrat, et Art. 6(1)(c) — obligations comptables et fiscales
Envoi par email de la note d'honoraires au patient, à la demande du praticienArt. 6(1)(b) — exécution du contrat de soin conclu entre le praticien et son patient

5. Intelligence artificielle

MyOsteo propose au praticien une aide à la formulation de recommandations cliniques via le service Mistral AI (société française, Paris — traitement réalisé sur des serveurs situés dans l'Union européenne). Avant toute transmission, les données sont pseudonymisées : les nom, prénom, date de naissance, email et téléphone du patient ne sont jamais transmis. Seules les informations cliniques strictement nécessaires (symptômes, zones anatomiques, niveau de douleur, antécédents pertinents, âge calculé) sont utilisées. Les données transmises via l'API ne sont pas réutilisées pour l'entraînement des modèles.

Ce traitement est fondé sur l'article 9(2)(h) du RGPD (prise en charge sanitaire), combiné à l'article 6(1)(f) (intérêt légitime du praticien dans l'aide à sa pratique). Les suggestions produites sont fournies au praticien à titre indicatif : aucune décision produisant des effets juridiques ou affectant significativement le patient n'est prise de manière entièrement automatisée (article 22 du RGPD) ; chaque suggestion est soumise au jugement professionnel du praticien, qui demeure seul décisionnaire.

6. Qui a accès aux données (destinataires et sous-traitants) ?

Les données ne sont jamais vendues ni utilisées à des fins publicitaires. Par défaut, le dossier d'un patient n'est accessible qu'au praticien qui en est le référent ; chaque praticien est isolé des autres, sauf partage explicite décrit au point 6.2. Les données peuvent par ailleurs être traitées, dans la stricte mesure nécessaire au fonctionnement du service, par les sous-traitants listés au point 6.1.

6.1 Sous-traitants techniques

Sous-traitantRôleLocalisation
Scalingo SASHébergeur de données de santé — infrastructure, base de données et documents patients. Certificat HDS n° 38436 (LNE), couvrant les six activités d'hébergementStrasbourg, France (UE)
3DS Outscale SASSous-traitant ultérieur de Scalingo : sites et infrastructure physiques (activités 1 et 2). Certificat HDS n° 36741-4 (LNE)France (UE)
Mistral AI SASService d'intelligence artificielle (recommandations cliniques sur données pseudonymisées)Paris, France (UE)
Sweego (MINDBAZ SAS)Acheminement des emails techniques et, à la demande du praticien, des notes d'honoraires adressées aux patients (ces emails contiennent l'identité du patient et la nature de la prestation ; leur contenu n'est pas exploité par le prestataire)Lille, France (UE)

6.2 Partage entre praticiens d'un même cabinet

MyOsteo permet à plusieurs praticiens d'exercer au sein d'un même cabinet et, dans ce cadre, de partager l'accès à un dossier patient afin d'assurer la continuité des soins (remplacement, suivi conjoint, prise en charge en l'absence du référent). Ce partage est strictement encadré :

En dehors d'un tel partage explicite, aucun praticien ne peut accéder au dossier d'un patient dont il n'est pas le référent.

7. Hébergement des données de santé (HDS)

Les données de santé sont hébergées en France, dans l'Union européenne, par un hébergeur certifié Hébergeur de Données de Santé (HDS) conformément à l'article L.1111-8 du Code de la santé publique.

L'hébergeur est Scalingo SAS, titulaire du certificat HDS n° 38436 délivré par le LNE au titre du référentiel HDS 2.0, valable jusqu'au 11 septembre 2028. Ce certificat couvre les six activités d'hébergement prévues par l'article R.1111-9 du Code de la santé publique :

  1. mise à disposition et maintien en condition opérationnelle des sites physiques ;
  2. mise à disposition et maintien en condition opérationnelle de l'infrastructure matérielle ;
  3. mise à disposition et maintien en condition opérationnelle de l'infrastructure virtuelle ;
  4. mise à disposition et maintien en condition opérationnelle de la plateforme d'hébergement d'applications ;
  5. administration et exploitation du système d'information contenant les données de santé ;
  6. sauvegarde externalisée des données de santé.

Scalingo SAS s'appuie pour les activités 1 et 2 sur 3DS Outscale SAS (filiale de Dassault Systèmes), également certifiée HDS — certificat n° 36741-4, LNE. Ni Scalingo ni Outscale ne sont soumis à une législation extra-communautaire susceptible d'entraîner un accès aux données depuis un pays tiers.

Conformément à l'annexe d'hébergement de données de santé conclue avec Scalingo, l'hébergeur n'accède pas aux données de santé. Si un accès devait s'avérer nécessaire, notamment dans le cadre d'une intervention de support, il ne pourrait avoir lieu que par l'intermédiaire d'un professionnel de santé désigné, lequel accéderait seul aux données concernées.

7.1 Sécurité des données de santé

8. Transferts hors de l'Union européenne

Aucun transfert de données hors de l'Union européenne n'est réalisé. L'ensemble des sous-traitants traite les données sur des serveurs situés dans l'UE (France).

9. Combien de temps les données sont-elles conservées ?

DonnéeDurée de conservation
Dossiers patients et données de santé (antécédents, consultations, documents)20 ans à compter de la dernière consultation, par référence à l'art. R. 1112-7 CSP appliqué par analogie et aux recommandations applicables aux cabinets de soins
Notes d'honoraires10 ans à compter de la clôture de l'exercice (art. L.123-22 du Code de commerce)
Compte praticienDurée du contrat, puis 5 ans après résiliation (prescription de droit commun, art. 2224 du Code civil)
Codes de vérification à usage uniqueExpiration après 15 minutes, jamais conservés en clair
Journaux de sécurité (audit)1 an glissant

10. Comment les données sont-elles protégées ?

11. Vos droits

Conformément au RGPD, toute personne dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de ses données. Lorsqu'un traitement repose sur le consentement, celui-ci peut être retiré à tout moment, sans remettre en cause la licéité du traitement antérieur au retrait. Chacun peut en outre définir des directives relatives au sort de ses données après son décès (article 85 de la loi Informatique et Libertés).

Lors de la création du compte praticien, les champs marqués comme obligatoires (identité, email, mot de passe) sont nécessaires à la fourniture du service ; les autres champs (numéro RPPS notamment) sont facultatifs. Dans le dossier patient, seuls les prénom et nom sont obligatoires.

Délai de réponse : un mois maximum. En cas de difficulté, toute personne peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) : www.cnil.fr.

12. Cookies et traceurs

Ni l'application mobile, ni l'application web (app.myosteo-app.fr), ni le site vitrine (myosteo-app.fr) n'utilisent de cookie publicitaire ou de traceur à des fins de mesure d'audience ou de marketing.

13. Violation de données

En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes, NEGO-DATA notifie la CNIL dans les 72 heures (art. 33 RGPD) et informe, le cas échéant, les praticiens concernés afin qu'ils puissent en informer leurs patients.

14. Modifications de la présente politique

La présente politique peut être mise à jour pour refléter une évolution légale, technique ou fonctionnelle. La date de dernière mise à jour figure en tête de page. En cas de modification substantielle, les praticiens utilisateurs en sont informés.

15. Contact

Pour toute question relative à la présente politique ou à vos données personnelles : service-clients@myosteo-app.fr — NEGO-DATA, 6 square Gauguin, 92500 Rueil-Malmaison, France.