Politique de confidentialité de l'application mobile « HARTMANN Easy »

Mise à jour : 10 août 2026

Chez N.V. PAUL HARTMANN S.A., nous accordons la plus grande importance à la protection de vos données à caractère personnel. Veuillez prendre le temps de lire attentivement la présente politique de confidentialité. Celle-ci vous informe conformément au Règlement général sur la protection des données (RGPD). Pour bien comprendre ce document, il est essentiel de connaître nos différents rôles :

  1. HARTMANN en tant que responsable du traitement (de vos données d’utilisateur) : nous sommes responsables du traitement de vos propres données à caractère personnel en tant qu’utilisateur (par exemple, votre nom, votre adresse e-mail, le mot de passe de votre compte utilisateur). Toutes les sections de la présente politique (en particulier C.1 à C.4, C.7, D, E, F, G, H) se rapportent exclusivement à ce traitement de données dont nous sommes responsables. Cela s’applique expressément également aux accès à votre terminal décrits dans la section D (article 10/2 de la loi belge du 30 juillet 2018 relative à la protection des données), qui concernent exclusivement votre appareil en tant qu’utilisateur (par exemple, votre smartphone de service).
  2. HARTMANN en tant que sous-traitant (pour les données des patients) : dès que vous saisissez des données de patients dans les modules « Care Plan » ou « Wound Documentation », vous-même ou votre établissement agissez en tant que responsable du traitement. Nous agissons alors exclusivement en tant que sous-traitant soumis à vos instructions. Les sections C.5 et C.6 décrivent en toute transparence notre rôle de sous-traitant et les instructions qui y sont associées (par exemple, concernant l’anonymisation).

Vous trouverez des dispositions détaillées relatives au traitement en sous-traitance (notamment concernant vos obligations en tant que responsable du traitement et les nôtres en tant que sous-traitant) dans les « Mentions complémentaires relatives à la protection des données » distinctes des applications concernées et dans le contrat de sous-traitance (DPA) que votre établissement conclut avec nous.

A. Informations générales et définitions

Conformément au Règlement général sur la protection des données (RGPD), les « données à caractère personnel » désignent toute information se rapportant à une personne physique identifiée ou identifiable. Cela inclut des données telles que votre nom, votre adresse e-mail ou votre comportement d’utilisateur.

Nous respectons strictement les dispositions applicables en matière de protection des données et protégeons vos données grâce à des mesures techniques et organisationnelles complètes.

B. Responsable du traitement et délégué à la protection des données

Le responsable du traitement de vos données à caractère personnel dans le cadre de l’application « HARTMANN Easy » est la société N.V. PAUL HARTMANN S.A., Avenue Paul Hartmann, 1, 1480 SAINTES, Belgique, email : info@hartmann.be.

Vous pouvez contacter le délégué à la protection des données à l’adresse suivante :

N.V. PAUL HARTMANN S.A., Avenue Paul Hartmann, 1, 1480 SAINTES, Belgique Email : dataprotection.be@hartmann.info.

Sous-traitant : PAUL HARTMANN AG (société mère) exploite cette application en tant que plateforme technique centrale. Si vous utilisez des modules dont les contenus sont fournis par des filiales locales de PAUL HARTMANN (par exemple, la société HARTMANN de votre pays), PAUL HARTMANN AG traite vos données d’utilisateur en tant que prestataire de services techniques (sous-traitant) pour le compte de ces filiales. Nous restons toutefois votre interlocuteur central pour l’exercice de vos droits en matière de protection des données liés à l’utilisation de l’application.

C. Traitement de vos données à caractère personnel lors de l’utilisation de l’application

L’étendue et la nature du traitement des données dépendent de la manière dont vous utilisez notre application. Afin d’améliorer la transparence sur les appareils mobiles, la présente déclaration suit l'approche recommandée dite « à plusieurs niveaux » (« layered approach »), qui vous permet de naviguer vers les sections qui vous concernent en sélectionnant les titres.

1. Téléchargement de l’application depuis une boutique d’applications

Dès que vous accédez à la page de notre application dans l’App Store concerné (par exemple, l’App Store d’Apple ou le Google Play Store) et lors du téléchargement de l’application, certaines informations sont traitées par l’exploitant de l’App Store. Cela comprend des indicateurs statistiques détaillés relatifs à la mesure de l’audience (tels que les consultations de la page produit, les impressions, les visiteurs de la fiche de l’application dans la boutique et les premiers téléchargements sur un nouvel appareil), ainsi que des données à caractère personnel telles que votre nom d’utilisateur, votre adresse e-mail, le numéro de client de votre compte, l’heure du téléchargement et, le cas échéant, des informations de paiement.

Nous n’avons aucune influence sur cette collecte et ce traitement des données ; ils relèvent de la seule responsabilité de l’exploitant de la boutique d’applications concerné (Apple ou Google), qui agit en tant que responsable du traitement autonome au sens de la législation sur la protection des données. Les exploitants des boutiques ne nous fournissent que des analyses statistiques agrégées et anonymisées concernant l’audience et les performances de notre application, qui ne nous permettent pas de vous identifier personnellement. Pour plus d’informations sur le traitement des données dans les boutiques d’applications, veuillez consulter les politiques de confidentialité d’Apple ou de Google.

2. Traitement des données techniquement nécessaire au démarrage de l’application

À chaque utilisation de l’application, nous traitons automatiquement, pour des raisons techniques, les données que votre terminal transmet à nos serveurs. Ces données sont absolument indispensables pour garantir la stabilité, la localisation et la sécurité de l’application.

  • Adresse IP
  • Date et heure de la requête
  • Identifiant de l'appareil (par exemple, IMEI, IMSI)
  • Nom de votre terminal mobile
  • Système d'exploitation et sa version
  • Langue et version de l'application

La base juridique de ce traitement est notre intérêt légitime à fournir une application fonctionnelle et sécurisée, conformément à l’article 6, paragraphe 1, première phrase, point f) du RGPD.

Afin de garantir la sécurité informatique, de nous prémunir contre les cyberattaques (par exemple, les attaques par force brute visant les comptes d’utilisateurs) et de procéder au dépannage technique (débogage), nous collectons également, côté serveur, des données de journalisation relatives à la sécurité, telles que notamment les tentatives d’inscription et de connexion ayant échoué (Failed Registrations) dans nos modules. Ce traitement des données est absolument nécessaire pour maintenir l’intégrité du système et la confidentialité de vos données. Il repose sur notre intérêt légitime à garantir la sécurité des réseaux et de l’information, conformément à l’article 6, paragraphe 1, première phrase, point f) du RGPD, en liaison avec la disposition dérogatoire prévue à l'article 10/2 de la loi belge sur la protection des données du 30 juillet 2018.

3. Inscription et gestion de votre compte utilisateur

La création d’un compte utilisateur est nécessaire pour utiliser l’application. Selon que vous figurez déjà dans notre base de données en tant que contact, nous distinguons deux procédures d’inscription. Le traitement des données collectées à cette occasion sert à la création et à la gestion de votre compte, à votre authentification et à vous permettre d’utiliser l’application. La base juridique de ce traitement est l’exécution du contrat d’utilisation conformément à l’article 6, paragraphe 1, première phrase, point b) du RGPD.

Plus précisément, les données suivantes sont traitées en fonction de la procédure d’inscription choisie :

  1. Inscription en tant qu’invité (pour les nouveaux utilisateurs) : dans le cadre de votre inscription en tant que nouvel utilisateur, nous collectons les informations obligatoires suivantes : votre civilité, vos prénom et nom (à des fins d’identification unique et de gestion de votre compte), votre adresse e-mail (en tant qu’identifiant unique, pour la communication et la connexion), votre pays (pour les contenus et réglementations spécifiques au pays), le nom de votre établissement, votre code postal ainsi que votre secteur d’activité (respectivement pour l’affectation au partenaire contractuel et pour la vérification B2B). Vous pouvez indiquer votre profession à titre facultatif. L’indication de votre numéro HCP/AHPRA/NPI est également facultative. La base juridique pour les informations obligatoires est l’article 6, paragraphe 1, point b) du RGPD ; pour les informations obligatoires spécifiques à chaque pays, la base juridique peut également découler de l’article 6, paragraphe 1, points c) ou f) du RGPD.
  2. Enregistrement des contacts (pour les contacts existants) : Si vous êtes déjà enregistré dans notre système CRM, nous collectons, à des fins d’enregistrement, les informations obligatoires suivantes : votre identifiant HARTMANN CRM (pour établir le lien avec le compte client existant), vos nom et prénom (à des fins de recoupement et de vérification), votre adresse e-mail (en tant qu’identifiant unique, pour la communication et la connexion), votre titre (pour une prise de contact personnalisée) ainsi que votre profession (pour vérifier votre appartenance à un groupe professionnel). La base juridique de ce traitement est également l’article 6, paragraphe 1, point b) du RGPD.

Si vous disposez déjà d'un compte utilisateur pour la plateforme de gestion des soins HARTMANN Supply Management, vous pouvez l'utiliser pour vous connecter à l'application. Dans ce cas, les données nécessaires à la vérification et à l'association des comptes (notamment le nom, l'adresse e-mail et le numéro de client) sont échangées entre les systèmes.

4. Traitement des données à des fins de génération de prospects (modules « Inco Guide » et « Wound Guide »)

Lors de votre inscription aux modules gratuits « Inco Guide » et « Wound Guide », vous avez la possibilité de nous donner votre consentement volontaire afin que nous puissions utiliser vos coordonnées (prénom, nom, adresse e-mail, intitulé de poste) à des fins marketing. Ce consentement est distinct et facultatif. L’utilisation des modules ne dépend pas de l’octroi de ce consentement. Le consentement porte sur : - La transmission de vos données à notre système CRM (Salesforce) pour la gestion des contacts de prospects. - La prise de contact par e-mail pour vous fournir des informations sur nos produits, services et événements. Afin de nous assurer que vous souhaitez réellement recevoir ces e-mails, nous utilisons la procédure de double opt-in : après avoir donné votre consentement, vous recevrez un e-mail contenant un lien de confirmation. Ce n’est qu’après avoir cliqué sur ce lien que vous serez ajouté à notre liste de diffusion. Vous pouvez révoquer votre consentement à tout moment et sans justification pour l’avenir, par exemple via le lien de désabonnement figurant dans chaque e-mail ou via les paramètres de votre compte dans l’application. La révocation n’affecte pas la licéité du traitement effectué jusqu’à ce moment-là . La base juridique est votre consentement explicite conformément à l’article 6, paragraphe 1, phrase 1, point a) du RGPD et à l'art. XII.13. § 1er du Code belge de droit économique.

5. Traitement des données de santé (modules « Care Plan » et « Wound Documentation »)

5.1. Répartition des rôles : les modules « Care Plan » et « Wound Documentation » vous permettent, en tant que professionnel de santé, de traiter des données de santé de tiers (patients). Il s’agit ici de catégories particulières de données à caractère personnel au sens de l’article 9 du RGPD. Lorsque vous utilisez ces modules, vous (ou votre employeur) agissez en tant que responsable du traitement au sens de l’article 4, point 7, du RGPD. En tant que fournisseur de l’application, nous agissons dans ce contexte exclusivement en tant que sous-traitant lié par des instructions au sens de l’article 4, point 8, du RGPD, sur la base d’un accord de sous-traitance (article 28 du RGPD) conclu avec votre établissement. Les détails à ce sujet sont régis par les mentions complémentaires relatives à la protection des données.

5.2. Base juridique du traitement en tant que sous-traitant : nous traitons les données des patients que vous saisissez exclusivement sur la base d’un contrat de sous-traitance conclu avec vous conformément à l’article 28 du RGPD. Ce contrat définit en détail nos obligations en tant que prestataire de services et garantit que le traitement n’est effectué que selon vos instructions. L’utilisation de ces modules nécessite la conclusion préalable, par voie électronique, d’un contrat de sous-traitance (DPA) entre votre administrateur et nous, par le biais d’une acceptation électronique (Click & Wrap). Sans DPA, l’utilisation n’est pas autorisée.

Les données d’utilisation anonymisées peuvent être utilisées par la société mère et ses filiales à des fins d’amélioration des produits, de recherche et de développement. L’utilisateur charge par la présente la société mentionnée au point 12.2 des CGV d’anonymiser les données des patients exclusivement sur la base d’un fondement juridique qu’il doit garantir (notamment le consentement des patients). Ce n’est qu’après anonymisation que ces données peuvent être utilisées par la filiale et/ou la société mère à des fins de recherche, d’amélioration des produits et de développement.

5.3. Vos obligations en tant que responsable du traitement : en tant qu’utilisateur, vous êtes seul responsable de garantir l’existence d’une base juridique valable pour le traitement des données des patients que vous effectuez. Il s’agira généralement du consentement explicite du patient concerné, conformément à l’article 9, paragraphe 2, point a) du RGPD. Il vous incombe d’obtenir ce consentement. En tant que prestataire, nous ne recueillons aucun consentement auprès de vos patients.

6. Traitement des données à des fins d’anonymisation

Nous sommes autorisés à anonymiser aussi bien les données techniques d’utilisation que les données des patients que vous avez saisies.

Anonymisation des données techniques et des données générales d’utilisation : nous traitons des données d’utilisation purement techniques (par exemple, les fonctionnalités utilisées, les temps de chargement, les rapports d’erreur) sur la base de notre intérêt légitime conformément à l’article 6, paragraphe 1, phrase 1, point f) du RGPD, afin de les anonymiser. Le processus d’anonymisation est conçu pour supprimer de manière définitive et irréversible tout lien avec une personne.

Anonymisation des données des patients : dans la mesure où les données des patients sont anonymisées, cela s’effectue exclusivement dans le cadre du traitement pour le compte d’un tiers et sur vos instructions. Les données anonymisées peuvent être utilisées par les sociétés du groupe HARTMANN à des fins de recherche et de développement.

7. Prise de contact et assistance

Si vous nous contactez par e-mail ou via un formulaire de contact, nous enregistrons les données que vous nous transmettez (par exemple, adresse e-mail, nom, contenu de la demande) afin de traiter votre demande. Ces données sont supprimées dès que leur conservation n’est plus nécessaire, sauf en cas d’obligations légales de conservation. La base juridique est l’article 6, paragraphe 1, phrase 1, point b) ou f) du RGPD.

D. Accès aux fonctionnalités de votre terminal (Article 10/2 de la loi belge sur la protection des données du 30 juillet 2018)

Le fonctionnement de l’application nécessite parfois de stocker des informations sur votre terminal ou d’y accéder. Cela s’effectue conformément à l’article 10/2 de la loi belge sur la protection des données du 30 juillet 2018.

1. Accès absolument nécessaires (sans consentement) : certains accès sont absolument nécessaires pour la mise à disposition des fonctionnalités de l’application que vous avez expressément demandées. Nous n’avons pas besoin de votre consentement à cet effet. Cela concerne :

  • L'enregistrement d'informations de session à des fins d'authentification après la connexion ;
  • L'enregistrement des paramètres (par exemple, la langue) afin de rendre l'application plus conviviale.

2. Accès soumis au consentement : pour tous les autres accès, nous sollicitons votre consentement explicite avant que l’accès n’ait lieu. Vous pouvez révoquer ces consentements à tout moment dans les paramètres de votre système d’exploitation ou de l’application. Cela concerne notamment :

  • Appareil photo/galerie photos : uniquement si vous souhaitez prendre ou télécharger activement une photo dans le module « Wound Documentation».
  • Données d’analyse, de suivi et de performance (par exemple, Google Firebase Analytics) : afin d’améliorer en permanence notre application, d’évaluer en détail le comportement des utilisateurs, d’analyser les erreurs et de proposer des contenus ciblés, nous intégrons des technologies de suivi et des kits de développement logiciel (SDK) de fournisseurs tiers, notamment Google Firebase Analytics. Dans ce cadre, des données d’interaction complètes (par exemple, les parcours de navigation, l’utilisation de fonctionnalités telles que le chatbot EVA ou les guides sur les plaies, les événements d’enregistrement) ainsi que les identifiants des terminaux (par exemple, les identifiants publicitaires mobiles tels que l’IDFA ou le GAID) sont collectées et analysées.

    Étant donné que ces SDK stockent activement des informations sur votre terminal ou y accèdent, l’utilisation de ces outils d’analyse et de marketing n’a lieu qu’après votre consentement préalable, explicite et volontaire, via notre outil de gestion du consentement intégré à l’application. Le refus de donner votre consentement n’a aucune incidence sur les fonctionnalités essentielles de l’application.

    Vous trouverez des informations détaillées sur les technologies utilisées, l’étendue des métriques collectées, les prestataires tiers impliqués (y compris les transferts de données vers des pays tiers) ainsi que vos possibilités de rétractation dans notre distincte politique relative au suivi et à l’analyse des applications (App Tracking and Analytics Policy). La base juridique pour l’accès au terminal est l'article 10/2 de la loi belge sur la protection des données du 30 juillet 2018 ; pour le traitement ultérieur des données à caractère personnel, il s’agit de l’article 6, paragraphe 1, première phrase, point a), du RGPD.

Un refus n'a aucune incidence sur les fonctionnalités essentielles de l'application. La base juridique des accès soumis à consentement est l'article 10/2 de la loi belge sur la protection des données du 30 juillet 2018, en liaison avec l'article 6, paragraphe 1, point a), du RGPD.

E. Transfert de données à des tiers et à des sous-traitants

Nous ne transmettons vos données à des tiers que si la loi l'autorise ou si vous y avez consenti.

  • Sous-traitants : nous faisons appel à des prestataires de services soigneusement sélectionnés (par exemple pour l’hébergement ou la maintenance technique) qui traitent les données pour notre compte. Ceux-ci sont contractuellement tenus, conformément à l’article 28 du RGPD, de respecter nos instructions et sont tenus de se conformer à des normes strictes en matière de protection des données. Notre prestataire d’hébergement est Microsoft Azure Cloud, situé dans l’UE.
  • Salesforce (transfert vers un pays tiers) : dans le cadre de la génération de prospects (voir C.4.), nous transmettons vos coordonnées à Salesforce, Inc., dont le siège social est situé aux États-Unis. Ce transfert est légalement garanti par :
    1. la décision d’adéquation de la Commission européenne relative au cadre de protection des données UE-États-Unis (art. 45 du RGPD), au titre duquel Salesforce est certifié.
    2. En outre, par la conclusion de clauses contractuelles types (art. 46 du RGPD) dans le cadre de notre contrat avec Salesforce, afin de garantir un niveau de protection élevé et durable.

Nous avons un intérêt légitime à améliorer en permanence nos produits et services, à garantir la sécurité de notre application et à établir des analyses statistiques sur l’évolution du marché.

À cette fin, nous traitons les données techniques d’utilisation et les métadonnées issues de votre utilisation de l’application (par exemple, les fonctionnalités utilisées, les temps de chargement, le modèle d’appareil, la version du système d’exploitation) afin de les anonymiser.

La base juridique de ce traitement à des fins d’anonymisation est notre intérêt légitime conformément à l’article 6, paragraphe 1, première phrase, point f) du RGPD. Dans le cadre de la mise en balance des intérêts requise, nous nous sommes assurés que vos intérêts dignes de protection ne prévalent pas. Nous utilisons exclusivement des données pseudonymisées qui ne permettent pas de vous identifier directement, et nous prenons des mesures techniques complètes pour garantir la protection des données.

Vous avez le droit de vous opposer à tout moment à ce traitement pour des motifs liés à votre situation particulière (article 21 du RGPD).

Une fois le processus d’anonymisation achevé – lequel, conformément à l’état actuel de la technique, est conçu pour supprimer de manière définitive et irréversible tout lien avec une personne –, les données anonymes sont également transmises à la société mère du groupe.

F. Durée de conservation

Nous conservons vos données à caractère personnel uniquement aussi longtemps que cela est nécessaire pour atteindre les finalités respectives ou que l’exigent les délais de conservation légaux (par exemple, en vertu du droit commercial ou fiscal). Une fois les finalités atteintes ou les délais écoulés, les données sont systématiquement supprimées, à moins qu’elles ne soient plus nécessaires à l’exécution ou à la négociation d’un contrat. Les données de votre compte utilisateur sont supprimées après la suppression du compte, sous réserve des obligations légales de conservation.

G. Vos droits en tant que personne concernée

Vous disposez des droits suivants à notre égard concernant vos données à caractère personnel :

  • Droit d’accès (art. 15 du RGPD)
  • Droit de rectification (art. 16 du RGPD)
  • Droit à l’effacement (« droit à l’oubli ») (art. 17 du RGPD)
  • Droit à la limitation du traitement (art. 18 du RGPD)
  • Droit d'opposition au traitement (art. 21 du RGPD), dans la mesure où le traitement est fondé sur l'art. 6, al. 1, let. f) du RGPD.
  • Droit à la portabilité des données (art. 20 du RGPD)
  • Droit de retirer les consentements donnés (art. 7, al. 3 du RGPD) avec effet pour l'avenir.
  • Droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données (art. 77 du RGPD)

H. Sécurité des données

Nous mettons en oeuvre des mesures de sécurité techniques et organisationnelles (TOM) complètes et à la pointe de la technologie afin de protéger vos données contre toute manipulation accidentelle ou intentionnelle, toute perte, toute destruction ou tout accès par des personnes non autorisées.

I. Modification de la présente politique de confidentialité

Nous améliorons constamment notre application. C’est pourquoi nous nous réservons le droit de modifier la présente politique de confidentialité si nécessaire. La version en vigueur est accessible à tout moment au sein de l’application.

Privacy Policy for the “HARTMANN Easy” Mobile App

We, PAUL HARTMANN AG, place the utmost importance on protecting your personal data. Please take the time to read this Privacy Policy carefully. This Privacy Policy provides you with information in accordance with the General Data Protection Regulation (GDPR). To fully understand this policy, it is essential to be aware of our different roles:

  1. HARTMANN as the data controller (for your user data): We are the data controller for your own personal data as a user (e.g., your name, email address, and password for your user account). All sections of this policy (in particular C.1–C.4, C.7, D, E, F, G, and H) refer exclusively to this data processing, for which we are the data controller. This also expressly applies to the access to your end device described in Section D (§ 25 TDDDG), which concerns exclusively your device as a user (e.g., your smartphone).
  2. HARTMANN as a Data Processor (for patient data): As soon as you enter patient data in the “Care Plan” or “Wound Documentation” modules, you or your institution act as the data controller. We then act exclusively as your data processor, bound by your instructions. Sections C.5 and C.6 transparently describe our role as a data processor and the associated instructions (e.g., regarding anonymization).

Detailed provisions regarding data processing (in particular regarding your obligations as the data controller and our obligations as the data processor) can be found in the separate “Supplementary Privacy Notices” for the respective applications and in the Data Processing Agreement (DPA) that your institution enters into with us.

A. General Information and Definitions

“Personal data,” as defined by the General Data Protection Regulation (GDPR), refers to any information relating to an identified or identifiable natural person. This includes data such as your name, your email address, or your user behavior.
We strictly adhere to applicable data protection regulations and protect your data through comprehensive technical and organizational measures.

B. Data Controller and Data Protection Officer

PAUL HARTMANN AG, Paul-Hartmann-Straße 12, 89522 Heidenheim, email: [info@hartmann.info], is responsible for processing your personal data in connection with the “HARTMANN Easy” app.

You can contact the Data Protection Officer at: PAUL HARTMANN AG, CFO-DPM / DPO Department, Paul-Hartmann-Straße 12, 89522 Heidenheim, email: datenschutz@hartmann.info.

Data Processor: PAUL HARTMANN AG (parent company) operates this app as a central technical platform. If you use modules whose content is provided by local PAUL HARTMANN subsidiaries (e.g., the HARTMANN subsidiary in your country), PAUL HARTMANN AG processes your user data as a technical service provider (data processor) on behalf of these subsidiaries. However, we remain your central point of contact for your data protection rights regarding app usage.

C. Processing of Your Personal Data When Using the App

The scope and nature of data processing depend on how you use our app. To increase transparency on mobile devices, this statement follows the recommended “layered approach,” which allows you to navigate to the sections relevant to you by selecting the headings.

1. Downloading the App from an App Store

Certain information is processed by the app store operator as soon as you access our app listing in the respective app store (e.g., Apple App Store or Google Play Store) and when you download the app. This includes detailed statistical metrics for measuring reach (such as product page views, impressions, visitors to the store listing, and first-time downloads on a new device) as well as personal data such as your username, your email address, your account’s customer number, the time of the download, and, if applicable, payment information.

We have no influence over this data collection and processing; it is the sole responsibility of the respective app store operator (Apple or Google), which acts as an independent data controller under data protection law. We receive only aggregated, anonymized statistical reports from the store operators regarding the reach and performance of our app, which do not allow us to identify you personally. For more information on data processing in the app stores, please refer to the privacy policies of Apple or Google.

2. Technically Necessary Data Processing When Launching the App

Every time you use the app, we automatically process data that your device transmits to our servers for technical reasons. This data is absolutely necessary to ensure the stability, localization, and security of the app.

  • IP address
  • Date and time of the request
  • Device identifier (e.g., IMEI, IMSI)
  • Name of your mobile device
  • Operating system and its version
  • Language and version of the app

The legal basis for this processing is our legitimate interest in providing a functional and secure app in accordance with Article 6(1)(f) of the GDPR.

To ensure IT security, defend against cyberattacks (e.g., brute-force attacks on user accounts), and for technical troubleshooting (debugging), we also collect security-related log data on the server side, such as, in particular, failed registration and login attempts (Failed Registrations) in our modules. This data processing is strictly necessary to maintain system integrity and the confidentiality of your data. It is based on our legitimate interest in ensuring network and information security pursuant to Article 6(1), sentence 1, subparagraph (f) of the GDPR in conjunction with the exception provision of Section 25(2), No. 2 of the TDDDG.

3. Registration and Management of Your User Account

Creating a user account is required to use the app. Depending on whether you are already listed as a contact with us, we distinguish between two registration methods. The data collected during this process is processed for the purpose of creating and managing your account, authenticating you, and enabling your use of the app. The legal basis for this processing is the performance of the user agreement pursuant to Article 6(1), first sentence, letter b) of the GDPR.

Specifically, the following data is processed depending on the registration method:

  1. Guest Registration (for new users): As part of the registration process for new users, we collect the following required information: your title, first and last name (for unique identification and account management), your email address (as a unique identifier, for communication and login), your country (for country-specific content/regulations), the name of your institution, your ZIP code, and your industry (for assignment to the contractual partner and for B2B verification, respectively). You may optionally provide your profession. Providing your HCP/AHPRA/NPI number is also optional. The legal basis for the required information is Article 6(1)(b) of the GDPR; for country-specific mandatory information, the legal basis may additionally be derived from Article 6(1)(c) or (f) of the GDPR.
  2. Contact Registration (for existing contacts): If you are already registered in our CRM system, we collect the following mandatory information for registration: your HARTMANN CRM ID (to link to your existing customer account), your first and last name (for matching and verification), your email address (as a unique identifier, for communication and login), your title (for personalized communication), and your profession (to verify your professional affiliation). The legal basis for this processing is also Article 6(1)(b) of the GDPR.

If you already have a user account for the HARTMANN Supply Management, you can use it to log in to the app. In this case, the data required for verification and linking (specifically, name, email address, and customer number) will be exchanged between the systems.

4. Data Processing for Lead Generation (the “Inco Guide” and “Wound Guide” Modules)

When registering for the free “Inco Guide” and “Wound Guide” modules, you have the option to voluntarily give us your consent to use your contact information (first name, last name, email address, job title) for marketing purposes. This consent is separate and voluntary. Use of the modules is not contingent upon granting this consent. The consent covers: - The transfer of your data to our CRM system (Salesforce) for managing prospect contacts. - Contacting you via email with information about our products, services, and events. To ensure that you actually wish to receive these emails, we use the double opt-in procedure: After you give your consent, you will receive an email with a confirmation link. You will only be added to our mailing list after clicking this link. You may revoke your consent at any time and without providing a reason, effective for the future—for example, via the unsubscribe link in every email or through your account settings in the app. Revocation does not affect the lawfulness of processing carried out up to that point . The legal basis is your explicit consent pursuant to Art. 6(1)(a) of the GDPR.

5. Processing of Health Data (the “Care Plan” and “Wound Documentation” modules)

5.1. Allocation of Roles: The “Care Plan” and “Wound Documentation” modules enable you, as a healthcare professional, to process health data of third parties (patients). This constitutes special categories of personal data within the meaning of Article 9 of the GDPR. When using these modules, you (or your employer) act as the data controller under data protection law within the meaning of Article 4(7) of the GDPR. As the provider of the app, we act in this context exclusively as a data processor bound by instructions within the meaning of Article 4(8) of the GDPR, based on a data processing agreement (Article 28 of the GDPR) with your institution. Details regarding this are set forth in the Supplementary Privacy Notice.

5.2. Legal Basis for Processing as a Data Processor: We process the patient data you enter exclusively on the basis of a Data Processing Agreement (DPA) concluded with you in accordance with Article 28 of the GDPR. This agreement sets forth in detail our obligations as a service provider and ensures that processing takes place only in accordance with your instructions. Use of these modules requires the prior electronic conclusion of a Data Processing Agreement (DPA) by your administrator through electronic acceptance (click-and-wrap) with us. Use is not permitted without a DPA. Subsidiaries and parent companies may use anonymized usage data for the purposes of product improvement, research, and development. The user hereby instructs the company named in Section 12.2 of the Terms and Conditions to anonymize patient data exclusively on the basis of a legal basis to be ensured by the user (in particular, the patients’ consent). Only after anonymization has been completed may this data be used by subsidiaries and/or the parent company for research, product improvement, and development.

5.3. Your Obligations as the Data Controller: As the user, you are solely responsible for ensuring a valid legal basis for your processing of patient data. This will generally be the explicit consent of the respective patient pursuant to Art. 9(2)(a) of the GDPR. It is your responsibility to obtain this consent. We, as the provider, do not obtain consent from your patients.

6. Data Processing for Anonymization

We are authorized to anonymize both technical usage data and the patient data you enter.

Anonymization of technical and general usage data: We process purely technical usage data (e.g., features used, loading times, crash reports) based on our legitimate interest pursuant to Article 6(1)(f) of the GDPR in order to anonymize this data. The anonymization process is designed to permanently and irreversibly remove any personal reference.

Anonymization of patient data: To the extent that patient data is anonymized, this is done exclusively within the scope of data processing on behalf of a client and in accordance with your instructions. The anonymized data may be used by companies belonging to the HARTMANN Group for research and development purposes.

7. Contact and Support

If you contact us via email or through a contact form, we store the data you provide (e.g., email address, name, content of the inquiry) in order to process your request. This data is deleted as soon as storage is no longer necessary, unless there are legal retention requirements. The legal basis is Art. 6(1)(b) or (f) of the GDPR.

D. Access to Functions on Your Device (Section 25 TDDDG)

In some cases, the operation of the app requires storing information on your device or accessing it. This is done in accordance with § 25 TDDDG.

1. Absolutely Necessary Access (Without Consent): Certain types of access are absolutely necessary to provide the app features you have expressly requested. We do not require your consent for this. This applies to:

  • Storing session information for authentication after login.
  • Storing settings (e.g., language) to make the app user-friendly.

2. Access Requiring Consent: For all other access, we obtain your explicit consent before granting access. You can revoke this consent at any time in the settings of your operating system or the app. This applies in particular to:

  • Camera/photo gallery: Only if you actively wish to take or upload a photo in the “Wound Documentation” module.
  • Analytics, tracking, and performance data (e.g., Google Firebase Analytics): To continuously improve our app, conduct detailed analysis of user behavior, perform error analysis, and deliver targeted content, we integrate third-party tracking technologies and software development kits (SDKs), particularly Google Firebase Analytics. In this process, comprehensive interaction data (e.g., navigation paths, use of features such as the EVA chatbot or wound care guides, registration events) as well as device identifiers (e.g., mobile advertising IDs such as IDFA or GAID) are collected and analyzed.

    Since these SDKs actively store information on or access your device, the use of these analytics and marketing tools is subject exclusively to your prior, explicit, and voluntary consent via our in-app consent management tool. Withholding consent has no impact on the app’s core functions.

    Detailed information on the technologies used, the scope of the metrics collected, the third-party providers involved (including data transfers to third countries), and your options for revoking consent can be found in our separate App Tracking and Analytics Policy. The legal basis for accessing the end device is Section 25(1) of the TDDDG; for the subsequent processing of personal data, it is Article 6(1)(a) of the GDPR.

Refusal has no effect on the app’s core functionality. The legal basis for access requiring consent is Section 25(1) of the TDDDG in conjunction with Article 6(1)(a) of the GDPR.

E. Data Transfer to Third Parties and Processors

We will only disclose your data to third parties if this is permitted by law or if you have given your consent.

  • Processors: We use carefully selected service providers (e.g., for hosting and technical maintenance) who process data on our behalf. These providers are contractually bound by our instructions in accordance with Article 28 of the GDPR and are obligated to comply with strict data protection standards. Our hosting provider is Microsoft Azure Cloud in the EU.
  • Salesforce (transfer to a third country): As part of lead generation (see C.4.), we transfer your contact information to Salesforce, Inc., which is headquartered in the United States. This transfer is legally safeguarded by:
    1. The EU Commission’s adequacy decision for the EU-U.S. Data Privacy Framework (Article 45 of the GDPR), under which Salesforce is certified.
    2. Additionally, by entering into Standard Contractual Clauses (Art. 46 GDPR) as part of our contract with Salesforce to ensure a consistently high level of protection.

We have a legitimate interest in continuously improving our products and services, ensuring the security of our app, and compiling statistical analyses of market trends. For this purpose, we process technical usage and metadata from your app usage (e.g., features used, loading times, device model, operating system version) in order to anonymize this data.

The legal basis for this processing for the purpose of anonymization is our legitimate interest pursuant to Art. 6(1)(f) of the GDPR. As part of the required balancing of interests, we have ensured that your interests worthy of protection do not outweigh ours. We use only pseudonymized data that does not allow for direct identification of you, and we take comprehensive technical measures to ensure data protection.

You have the right to object to this processing at any time on grounds relating to your particular situation (Article 21 of the GDPR).

Once the anonymization process—which is designed in accordance with the state of the art to permanently and irreversibly remove any personal reference—is complete, the anonymous data is also transferred to the parent company.

F. Retention Period

We store your personal data only for as long as is necessary to achieve the respective purposes or as required by statutory retention periods (e.g., under commercial or tax law).

Once the purpose has been fulfilled or the retention periods have expired, the data is routinely deleted, provided it is no longer required for the performance or initiation of a contract. Data from your user account is deleted upon deletion of the account, subject to statutory retention obligations.

G. Your Rights as a Data Subject

You have the following rights with respect to your personal data:

  • Right of access (Art. 15 GDPR)
  • Right to rectification (Art. 16 GDPR)
  • Right to erasure (“right to be forgotten”) (Art. 17 GDPR)
  • Right to restriction of processing (Art. 18 GDPR)
  • Right to object to processing (Art. 21 GDPR), provided that the processing is based on Art. 6(1)(f) GDPR.
  • Right to data portability (Art. 20 GDPR)
  • Right to withdraw consent (Art. 7(3) of the GDPR) with future effect.
  • Right to lodge a complaint with a data protection supervisory authority (Art. 77 GDPR)

To exercise your rights, you may contact us or our Data Protection Officer at any time.

H. Data Security

We implement comprehensive state-of-the-art technical and organizational security measures (TOMs) to protect your data against accidental or intentional manipulation, loss, destruction, or access by unauthorized persons.

I. Changes to This Privacy Policy

We are constantly developing our app. Therefore, we reserve the right to amend this Privacy Policy as needed. The current version is available within the app at any time.