Aller au contenu principal

Politique de confidentialité

Dernière mise à jour : 24 mai 2026

Parato (« nous ») prend la protection de vos données très au sérieux, d'autant plus que vous nous confiez des données de santé (symptômes, médicaments, antécédents, résultats d'analyses). Cette politique explique ce que nous collectons, pourquoi, où c'est stocké, et comment vous gardez le contrôle.

Texte applicable : Règlement (UE) 2016/679 (RGPD) et Loi Informatique et Libertés (modifiée 2018).

Responsable du traitement

Parato est édité par Khalid Ksouri (EI), contact : contact@parato.app. Les informations légales complètes sont sur la page Mentions légales.

Données collectées

CatégorieExemplesBase légale
Identité & authEmail, nom (optionnel), sessionsExécution du contrat (art. 6.1.b)
Profil médicalÂge, sexe, taille, poids, antécédents, allergies, médicamentsConsentement explicite (art. 9.2.a, données sensibles)
Données de santéSymptômes, consultations préparées, résultats labo, ordonnances scannées, suivi quotidienConsentement explicite (art. 9.2.a)
PaiementAucune carte stockée chez nous — traité par Lemon SqueezyExécution du contrat
TechniqueLogs serveur anonymisés (IP masquée), erreurs, performanceIntérêt légitime (art. 6.1.f)

Finalités

Nous n'utilisons jamais vos données à des fins publicitaires. Aucune donnée n'est vendue à des tiers.

Sous-traitants (subprocessors)

ServiceRôleHébergement
Supabase (PostgreSQL)Base de donnéesUE (Francfort, eu-central-1)
VercelHébergement web + serverlessMulti-région (UE prioritaire)
Vercel Analytics & Speed InsightsMesure d'audience et performance — cookieless, sans donnée personnelle identifianteUE
ResendEnvoi des emails transactionnelsUE
SentryCapture des erreurs techniques applicatives (stacktraces). Données PII scrubbées avant envoi (emails masqués, tokens redactés). Pas de session replay, pas de tracking utilisateur.UE (Frankfurt)
Lemon SqueezyPaiement (Merchant of Record, gère TVA EU)UE / US
Fournisseurs IA (Groq, Mistral, Cerebras, Google, etc.)Traitement des requêtes IA — aucune donnée n'est utilisée pour entraîner leurs modèlesUS / UE selon provider
CloudflareCDN, DNS, protection DDoSMulti-région

Tous nos sous-traitants sont liés par des clauses contractuelles garantissant un niveau de protection conforme au RGPD. Pour les transferts hors UE, des clauses contractuelles types (CCT) de la Commission européenne s'appliquent.

Durées de conservation

Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez à tout moment des droits suivants :

Pour exercer ces droits : dpo@parato.app — réponse sous 30 jours maximum.

Sécurité

Notification en cas de violation

En cas de violation de données entraînant un risque pour vos droits et libertés, la CNIL est notifiée sous 72 heures (RGPD art. 33) et vous êtes informé sans délai injustifié (art. 34).

Recours

Si vous estimez que vos droits ne sont pas respectés malgré notre réponse, vous pouvez introduire une réclamation auprès de la CNIL (3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07).

Modifications

Cette politique peut être mise à jour pour refléter des évolutions légales ou techniques. Les modifications substantielles seront notifiées par email aux utilisateurs au moins 30 jours avant entrée en vigueur.