Chez N.V. PAUL HARTMANN S.A., nous accordons la plus grande importance à la protection de vos données à caractère personnel. Veuillez prendre le temps de lire attentivement la présente politique de confidentialité. Celle-ci vous informe conformément au Règlement général sur la protection des données (RGPD). Pour bien comprendre ce document, il est essentiel de connaître nos différents rôles :
- HARTMANN en tant que responsable du traitement (de vos données d’utilisateur) : nous sommes responsables du traitement de vos propres données à caractère personnel en tant qu’utilisateur (par exemple, votre nom, votre adresse e-mail, le mot de passe de votre compte utilisateur). Toutes les sections de la présente politique (en particulier C.1 à C.4, C.7, D, E, F, G, H) se rapportent exclusivement à ce traitement de données dont nous sommes responsables. Cela s’applique expressément également aux accès à votre terminal décrits dans la section D (article 10/2 de la loi belge du 30 juillet 2018 relative à la protection des données), qui concernent exclusivement votre appareil en tant qu’utilisateur (par exemple, votre smartphone de service).
- HARTMANN en tant que sous-traitant (pour les données des patients) : dès que vous saisissez des données de patients dans les modules « Care Plan » ou « Wound Documentation », vous-même ou votre établissement agissez en tant que responsable du traitement. Nous agissons alors exclusivement en tant que sous-traitant soumis à vos instructions. Les sections C.5 et C.6 décrivent en toute transparence notre rôle de sous-traitant et les instructions qui y sont associées (par exemple, concernant l’anonymisation).
Vous trouverez des dispositions détaillées relatives au traitement en sous-traitance (notamment concernant vos obligations en tant que responsable du traitement et les nôtres en tant que sous-traitant) dans les « Mentions complémentaires relatives à la protection des données » distinctes des applications concernées et dans le contrat de sous-traitance (DPA) que votre établissement conclut avec nous.
A. Informations générales et définitions
Conformément au Règlement général sur la protection des données (RGPD), les « données à caractère personnel » désignent toute information se rapportant à une personne physique identifiée ou identifiable. Cela inclut des données telles que votre nom, votre adresse e-mail ou votre comportement d’utilisateur.
Nous respectons strictement les dispositions applicables en matière de protection des données et protégeons vos données grâce à des mesures techniques et organisationnelles complètes.
B. Responsable du traitement et délégué à la protection des données
Le responsable du traitement de vos données à caractère personnel dans le cadre de l’application « HARTMANN Easy » est la société N.V. PAUL HARTMANN S.A., Avenue Paul Hartmann, 1, 1480 SAINTES, Belgique, email : info@hartmann.be.
Vous pouvez contacter le délégué à la protection des données à l’adresse suivante :
N.V. PAUL HARTMANN S.A., Avenue Paul Hartmann, 1, 1480 SAINTES, Belgique Email : dataprotection.be@hartmann.info.
Sous-traitant : PAUL HARTMANN AG (société mère) exploite cette application en tant que plateforme technique centrale. Si vous utilisez des modules dont les contenus sont fournis par des filiales locales de PAUL HARTMANN (par exemple, la société HARTMANN de votre pays), PAUL HARTMANN AG traite vos données d’utilisateur en tant que prestataire de services techniques (sous-traitant) pour le compte de ces filiales. Nous restons toutefois votre interlocuteur central pour l’exercice de vos droits en matière de protection des données liés à l’utilisation de l’application.
C. Traitement de vos données à caractère personnel lors de l’utilisation de l’application
L’étendue et la nature du traitement des données dépendent de la manière dont vous utilisez notre application. Afin d’améliorer la transparence sur les appareils mobiles, la présente déclaration suit l'approche recommandée dite « à plusieurs niveaux » (« layered approach »), qui vous permet de naviguer vers les sections qui vous concernent en sélectionnant les titres.
1. Téléchargement de l’application depuis une boutique d’applications
Dès que vous accédez à la page de notre application dans l’App Store concerné (par exemple, l’App Store d’Apple ou le Google Play Store) et lors du téléchargement de l’application, certaines informations sont traitées par l’exploitant de l’App Store. Cela comprend des indicateurs statistiques détaillés relatifs à la mesure de l’audience (tels que les consultations de la page produit, les impressions, les visiteurs de la fiche de l’application dans la boutique et les premiers téléchargements sur un nouvel appareil), ainsi que des données à caractère personnel telles que votre nom d’utilisateur, votre adresse e-mail, le numéro de client de votre compte, l’heure du téléchargement et, le cas échéant, des informations de paiement.
Nous n’avons aucune influence sur cette collecte et ce traitement des données ; ils relèvent de la seule responsabilité de l’exploitant de la boutique d’applications concerné (Apple ou Google), qui agit en tant que responsable du traitement autonome au sens de la législation sur la protection des données. Les exploitants des boutiques ne nous fournissent que des analyses statistiques agrégées et anonymisées concernant l’audience et les performances de notre application, qui ne nous permettent pas de vous identifier personnellement. Pour plus d’informations sur le traitement des données dans les boutiques d’applications, veuillez consulter les politiques de confidentialité d’Apple ou de Google.
2. Traitement des données techniquement nécessaire au démarrage de l’application
À chaque utilisation de l’application, nous traitons automatiquement, pour des raisons techniques, les données que votre terminal transmet à nos serveurs. Ces données sont absolument indispensables pour garantir la stabilité, la localisation et la sécurité de l’application.
- Adresse IP
- Date et heure de la requête
- Identifiant de l'appareil (par exemple, IMEI, IMSI)
- Nom de votre terminal mobile
- Système d'exploitation et sa version
- Langue et version de l'application
La base juridique de ce traitement est notre intérêt légitime à fournir une application fonctionnelle et sécurisée, conformément à l’article 6, paragraphe 1, première phrase, point f) du RGPD.
Afin de garantir la sécurité informatique, de nous prémunir contre les cyberattaques (par exemple, les attaques par force brute visant les comptes d’utilisateurs) et de procéder au dépannage technique (débogage), nous collectons également, côté serveur, des données de journalisation relatives à la sécurité, telles que notamment les tentatives d’inscription et de connexion ayant échoué (Failed Registrations) dans nos modules. Ce traitement des données est absolument nécessaire pour maintenir l’intégrité du système et la confidentialité de vos données. Il repose sur notre intérêt légitime à garantir la sécurité des réseaux et de l’information, conformément à l’article 6, paragraphe 1, première phrase, point f) du RGPD, en liaison avec la disposition dérogatoire prévue à l'article 10/2 de la loi belge sur la protection des données du 30 juillet 2018.
3. Inscription et gestion de votre compte utilisateur
La création d’un compte utilisateur est nécessaire pour utiliser l’application. Selon que vous figurez déjà dans notre base de données en tant que contact, nous distinguons deux procédures d’inscription. Le traitement des données collectées à cette occasion sert à la création et à la gestion de votre compte, à votre authentification et à vous permettre d’utiliser l’application. La base juridique de ce traitement est l’exécution du contrat d’utilisation conformément à l’article 6, paragraphe 1, première phrase, point b) du RGPD.
Plus précisément, les données suivantes sont traitées en fonction de la procédure d’inscription choisie :
- Inscription en tant qu’invité (pour les nouveaux utilisateurs) : dans le cadre de votre inscription en tant que nouvel utilisateur, nous collectons les informations obligatoires suivantes : votre civilité, vos prénom et nom (à des fins d’identification unique et de gestion de votre compte), votre adresse e-mail (en tant qu’identifiant unique, pour la communication et la connexion), votre pays (pour les contenus et réglementations spécifiques au pays), le nom de votre établissement, votre code postal ainsi que votre secteur d’activité (respectivement pour l’affectation au partenaire contractuel et pour la vérification B2B). Vous pouvez indiquer votre profession à titre facultatif. L’indication de votre numéro HCP/AHPRA/NPI est également facultative. La base juridique pour les informations obligatoires est l’article 6, paragraphe 1, point b) du RGPD ; pour les informations obligatoires spécifiques à chaque pays, la base juridique peut également découler de l’article 6, paragraphe 1, points c) ou f) du RGPD.
- Enregistrement des contacts (pour les contacts existants) : Si vous êtes déjà enregistré dans notre système CRM, nous collectons, à des fins d’enregistrement, les informations obligatoires suivantes : votre identifiant HARTMANN CRM (pour établir le lien avec le compte client existant), vos nom et prénom (à des fins de recoupement et de vérification), votre adresse e-mail (en tant qu’identifiant unique, pour la communication et la connexion), votre titre (pour une prise de contact personnalisée) ainsi que votre profession (pour vérifier votre appartenance à un groupe professionnel). La base juridique de ce traitement est également l’article 6, paragraphe 1, point b) du RGPD.
Si vous disposez déjà d'un compte utilisateur pour la plateforme de gestion des soins HARTMANN Supply Management, vous pouvez l'utiliser pour vous connecter à l'application. Dans ce cas, les données nécessaires à la vérification et à l'association des comptes (notamment le nom, l'adresse e-mail et le numéro de client) sont échangées entre les systèmes.
4. Traitement des données à des fins de génération de prospects (modules « Inco Guide » et « Wound Guide »)
Lors de votre inscription aux modules gratuits « Inco Guide » et « Wound Guide », vous avez la possibilité de nous donner votre consentement volontaire afin que nous puissions utiliser vos coordonnées (prénom, nom, adresse e-mail, intitulé de poste) à des fins marketing. Ce consentement est distinct et facultatif. L’utilisation des modules ne dépend pas de l’octroi de ce consentement. Le consentement porte sur : - La transmission de vos données à notre système CRM (Salesforce) pour la gestion des contacts de prospects. - La prise de contact par e-mail pour vous fournir des informations sur nos produits, services et événements. Afin de nous assurer que vous souhaitez réellement recevoir ces e-mails, nous utilisons la procédure de double opt-in : après avoir donné votre consentement, vous recevrez un e-mail contenant un lien de confirmation. Ce n’est qu’après avoir cliqué sur ce lien que vous serez ajouté à notre liste de diffusion. Vous pouvez révoquer votre consentement à tout moment et sans justification pour l’avenir, par exemple via le lien de désabonnement figurant dans chaque e-mail ou via les paramètres de votre compte dans l’application. La révocation n’affecte pas la licéité du traitement effectué jusqu’à ce moment-là . La base juridique est votre consentement explicite conformément à l’article 6, paragraphe 1, phrase 1, point a) du RGPD et à l'art. XII.13. § 1er du Code belge de droit économique.
5. Traitement des données de santé (modules « Care Plan » et « Wound Documentation »)
5.1. Répartition des rôles : les modules « Care Plan » et « Wound Documentation » vous permettent, en tant que professionnel de santé, de traiter des données de santé de tiers (patients). Il s’agit ici de catégories particulières de données à caractère personnel au sens de l’article 9 du RGPD. Lorsque vous utilisez ces modules, vous (ou votre employeur) agissez en tant que responsable du traitement au sens de l’article 4, point 7, du RGPD. En tant que fournisseur de l’application, nous agissons dans ce contexte exclusivement en tant que sous-traitant lié par des instructions au sens de l’article 4, point 8, du RGPD, sur la base d’un accord de sous-traitance (article 28 du RGPD) conclu avec votre établissement. Les détails à ce sujet sont régis par les mentions complémentaires relatives à la protection des données.
5.2. Base juridique du traitement en tant que sous-traitant : nous traitons les données des patients que vous saisissez exclusivement sur la base d’un contrat de sous-traitance conclu avec vous conformément à l’article 28 du RGPD. Ce contrat définit en détail nos obligations en tant que prestataire de services et garantit que le traitement n’est effectué que selon vos instructions. L’utilisation de ces modules nécessite la conclusion préalable, par voie électronique, d’un contrat de sous-traitance (DPA) entre votre administrateur et nous, par le biais d’une acceptation électronique (Click & Wrap). Sans DPA, l’utilisation n’est pas autorisée.
Les données d’utilisation anonymisées peuvent être utilisées par la société mère et ses filiales à des fins d’amélioration des produits, de recherche et de développement. L’utilisateur charge par la présente la société mentionnée au point 12.2 des CGV d’anonymiser les données des patients exclusivement sur la base d’un fondement juridique qu’il doit garantir (notamment le consentement des patients). Ce n’est qu’après anonymisation que ces données peuvent être utilisées par la filiale et/ou la société mère à des fins de recherche, d’amélioration des produits et de développement.
5.3. Vos obligations en tant que responsable du traitement : en tant qu’utilisateur, vous êtes seul responsable de garantir l’existence d’une base juridique valable pour le traitement des données des patients que vous effectuez. Il s’agira généralement du consentement explicite du patient concerné, conformément à l’article 9, paragraphe 2, point a) du RGPD. Il vous incombe d’obtenir ce consentement. En tant que prestataire, nous ne recueillons aucun consentement auprès de vos patients.
6. Traitement des données à des fins d’anonymisation
Nous sommes autorisés à anonymiser aussi bien les données techniques d’utilisation que les données des patients que vous avez saisies.
Anonymisation des données techniques et des données générales d’utilisation : nous traitons des données d’utilisation purement techniques (par exemple, les fonctionnalités utilisées, les temps de chargement, les rapports d’erreur) sur la base de notre intérêt légitime conformément à l’article 6, paragraphe 1, phrase 1, point f) du RGPD, afin de les anonymiser. Le processus d’anonymisation est conçu pour supprimer de manière définitive et irréversible tout lien avec une personne.
Anonymisation des données des patients : dans la mesure où les données des patients sont anonymisées, cela s’effectue exclusivement dans le cadre du traitement pour le compte d’un tiers et sur vos instructions. Les données anonymisées peuvent être utilisées par les sociétés du groupe HARTMANN à des fins de recherche et de développement.
7. Prise de contact et assistance
Si vous nous contactez par e-mail ou via un formulaire de contact, nous enregistrons les données que vous nous transmettez (par exemple, adresse e-mail, nom, contenu de la demande) afin de traiter votre demande. Ces données sont supprimées dès que leur conservation n’est plus nécessaire, sauf en cas d’obligations légales de conservation. La base juridique est l’article 6, paragraphe 1, phrase 1, point b) ou f) du RGPD.
D. Accès aux fonctionnalités de votre terminal (Article 10/2 de la loi belge sur la protection des données du 30 juillet 2018)
Le fonctionnement de l’application nécessite parfois de stocker des informations sur votre terminal ou d’y accéder. Cela s’effectue conformément à l’article 10/2 de la loi belge sur la protection des données du 30 juillet 2018.
1. Accès absolument nécessaires (sans consentement) : certains accès sont absolument nécessaires pour la mise à disposition des fonctionnalités de l’application que vous avez expressément demandées. Nous n’avons pas besoin de votre consentement à cet effet. Cela concerne :
- L'enregistrement d'informations de session à des fins d'authentification après la connexion ;
- L'enregistrement des paramètres (par exemple, la langue) afin de rendre l'application plus conviviale.
2. Accès soumis au consentement : pour tous les autres accès, nous sollicitons votre consentement explicite avant que l’accès n’ait lieu. Vous pouvez révoquer ces consentements à tout moment dans les paramètres de votre système d’exploitation ou de l’application. Cela concerne notamment :
- Appareil photo/galerie photos : uniquement si vous souhaitez prendre ou télécharger activement une photo dans le module « Wound Documentation».
- Données d’analyse, de suivi et de performance (par exemple, Google Firebase Analytics) : afin d’améliorer en permanence notre application, d’évaluer en détail le comportement des utilisateurs, d’analyser les erreurs et de proposer des contenus ciblés, nous intégrons des technologies de suivi et des kits de développement logiciel (SDK) de fournisseurs tiers, notamment Google Firebase Analytics. Dans ce cadre, des données d’interaction complètes (par exemple, les parcours de navigation, l’utilisation de fonctionnalités telles que le chatbot EVA ou les guides sur les plaies, les événements d’enregistrement) ainsi que les identifiants des terminaux (par exemple, les identifiants publicitaires mobiles tels que l’IDFA ou le GAID) sont collectées et analysées.
Étant donné que ces SDK stockent activement des informations sur votre terminal ou y accèdent, l’utilisation de ces outils d’analyse et de marketing n’a lieu qu’après votre consentement préalable, explicite et volontaire, via notre outil de gestion du consentement intégré à l’application. Le refus de donner votre consentement n’a aucune incidence sur les fonctionnalités essentielles de l’application.
Vous trouverez des informations détaillées sur les technologies utilisées, l’étendue des métriques collectées, les prestataires tiers impliqués (y compris les transferts de données vers des pays tiers) ainsi que vos possibilités de rétractation dans notre distincte politique relative au suivi et à l’analyse des applications (App Tracking and Analytics Policy). La base juridique pour l’accès au terminal est l'article 10/2 de la loi belge sur la protection des données du 30 juillet 2018 ; pour le traitement ultérieur des données à caractère personnel, il s’agit de l’article 6, paragraphe 1, première phrase, point a), du RGPD.
Un refus n'a aucune incidence sur les fonctionnalités essentielles de l'application. La base juridique des accès soumis à consentement est l'article 10/2 de la loi belge sur la protection des données du 30 juillet 2018, en liaison avec l'article 6, paragraphe 1, point a), du RGPD.
E. Transfert de données à des tiers et à des sous-traitants
Nous ne transmettons vos données à des tiers que si la loi l'autorise ou si vous y avez consenti.
- Sous-traitants : nous faisons appel à des prestataires de services soigneusement sélectionnés (par exemple pour l’hébergement ou la maintenance technique) qui traitent les données pour notre compte. Ceux-ci sont contractuellement tenus, conformément à l’article 28 du RGPD, de respecter nos instructions et sont tenus de se conformer à des normes strictes en matière de protection des données. Notre prestataire d’hébergement est Microsoft Azure Cloud, situé dans l’UE.
- Salesforce (transfert vers un pays tiers) : dans le cadre de la génération de prospects (voir C.4.), nous transmettons vos coordonnées à Salesforce, Inc., dont le siège social est situé aux États-Unis. Ce transfert est légalement garanti par :
1. la décision d’adéquation de la Commission européenne relative au cadre de protection des données UE-États-Unis (art. 45 du RGPD), au titre duquel Salesforce est certifié.
2. En outre, par la conclusion de clauses contractuelles types (art. 46 du RGPD) dans le cadre de notre contrat avec Salesforce, afin de garantir un niveau de protection élevé et durable.
Nous avons un intérêt légitime à améliorer en permanence nos produits et services, à garantir la sécurité de notre application et à établir des analyses statistiques sur l’évolution du marché.
À cette fin, nous traitons les données techniques d’utilisation et les métadonnées issues de votre utilisation de l’application (par exemple, les fonctionnalités utilisées, les temps de chargement, le modèle d’appareil, la version du système d’exploitation) afin de les anonymiser.
La base juridique de ce traitement à des fins d’anonymisation est notre intérêt légitime conformément à l’article 6, paragraphe 1, première phrase, point f) du RGPD. Dans le cadre de la mise en balance des intérêts requise, nous nous sommes assurés que vos intérêts dignes de protection ne prévalent pas. Nous utilisons exclusivement des données pseudonymisées qui ne permettent pas de vous identifier directement, et nous prenons des mesures techniques complètes pour garantir la protection des données.
Vous avez le droit de vous opposer à tout moment à ce traitement pour des motifs liés à votre situation particulière (article 21 du RGPD).
Une fois le processus d’anonymisation achevé – lequel, conformément à l’état actuel de la technique, est conçu pour supprimer de manière définitive et irréversible tout lien avec une personne –, les données anonymes sont également transmises à la société mère du groupe.
F. Durée de conservation
Nous conservons vos données à caractère personnel uniquement aussi longtemps que cela est nécessaire pour atteindre les finalités respectives ou que l’exigent les délais de conservation légaux (par exemple, en vertu du droit commercial ou fiscal). Une fois les finalités atteintes ou les délais écoulés, les données sont systématiquement supprimées, à moins qu’elles ne soient plus nécessaires à l’exécution ou à la négociation d’un contrat. Les données de votre compte utilisateur sont supprimées après la suppression du compte, sous réserve des obligations légales de conservation.
G. Vos droits en tant que personne concernée
Vous disposez des droits suivants à notre égard concernant vos données à caractère personnel :
- Droit d’accès (art. 15 du RGPD)
- Droit de rectification (art. 16 du RGPD)
- Droit à l’effacement (« droit à l’oubli ») (art. 17 du RGPD)
- Droit à la limitation du traitement (art. 18 du RGPD)
- Droit d'opposition au traitement (art. 21 du RGPD), dans la mesure où le traitement est fondé sur l'art. 6, al. 1, let. f) du RGPD.
- Droit à la portabilité des données (art. 20 du RGPD)
- Droit de retirer les consentements donnés (art. 7, al. 3 du RGPD) avec effet pour l'avenir.
- Droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données (art. 77 du RGPD)
H. Sécurité des données
Nous mettons en oeuvre des mesures de sécurité techniques et organisationnelles (TOM) complètes et à la pointe de la technologie afin de protéger vos données contre toute manipulation accidentelle ou intentionnelle, toute perte, toute destruction ou tout accès par des personnes non autorisées.
I. Modification de la présente politique de confidentialité
Nous améliorons constamment notre application. C’est pourquoi nous nous réservons le droit de modifier la présente politique de confidentialité si nécessaire. La version en vigueur est accessible à tout moment au sein de l’application.