Nerela
Retour à l'application

Politique de confidentialité

Dernière mise à jour: 26 juillet 2026

Cette politique explique quelles données personnelles Nerela traite, dans quel but, et quels droits vous avez — que vous soyez un professionnel disposant d'un compte Nerela ou le patient d'un professionnel qui utilise Nerela. C'est un document important : nous traitons des données de santé, une catégorie particulière de données au sens du RGPD (article 9).

1. Qui est responsable du traitement

Pour vos données de compte (si vous êtes professionnel ou centre disposant d'un compte Nerela — nom, e-mail, données de facturation de votre abonnement), le responsable du traitement est LAGASTROEMIA VENTURES OÜ, dont le siège social est situé Sakala tn 7-2, Kesklinna linnaosa, 10141 Tallinn, Estonie, numéro de TVA intracommunautaire EE102418024. Vous pouvez nous contacter pour toute question de protection des données à ola@nerela.eu.

Pour les données des patients qu'un professionnel saisit dans l'Application (fiche du patient, notes de séance, rendez-vous), le responsable du traitement est le professionnel ou le centre lui-même — c'est lui qui décide quelles données il collecte et dans quel but. Nerela agit ici comme sous-traitant, traitant ces données uniquement pour fournir le service et selon les instructions du professionnel, jamais pour ses propres finalités.

2. Quelles données nous traitons

  • Données de compte du professionnel : nom, e-mail, téléphone, type de compte (indépendant/centre), langue préférée.
  • Données de facturation de l'abonnement : numéro fiscal, adresse fiscale, IBAN (pour votre propre plan Nerela).
  • Données de patients saisies par le professionnel : nom, coordonnées (e-mail/téléphone), adresse, données de rendez-vous, et — dans la catégorie la plus sensible — les notes de séance cliniques.
  • Données techniques minimales : journaux d'accès et d'erreurs du serveur, filtrés comme décrit à la section 9.

3. Données de santé : base légale et précautions particulières

Les notes de séance et toute information clinique constituent des « catégories particulières de données » au sens de l'article 9 du RGPD. Le professionnel (responsable du traitement vis-à-vis de son patient) doit s'assurer de disposer d'une base légale valable — typiquement le consentement explicite du patient ou la nécessité du suivi thérapeutique lui-même (article 9, paragraphe 2, points a) ou h)).

De notre côté, nous protégeons ces données par un cloisonnement technique par professionnel (Row Level Security sur Supabase — chaque professionnel ne peut accéder, au niveau de la base de données, qu'à ses propres patients) et par la politique de filtrage appliquée à la surveillance des erreurs décrite à la section 9.

4. Finalités et base légale du traitement

  • Fournir le service (agenda, fiches, notes, facturation, réservation en ligne) — exécution du contrat conclu avec vous.
  • Traiter votre abonnement et votre facturation — exécution du contrat et respect d'obligations légales fiscales.
  • Envoyer des rappels de rendez-vous par e-mail/WhatsApp aux patients, à la demande du professionnel — exécution du contrat entre le professionnel et le patient, par l'intermédiaire de Nerela en tant que sous-traitant.
  • Sécurité et détection d'erreurs — intérêt légitime à maintenir le service fonctionnel de façon fiable et sûre, avec filtrage des données personnelles (section 9).

5. Combien de temps nous conservons les données

Tant que votre compte est actif, nous conservons les données nécessaires pour fournir le service. Après votre résiliation, nous les supprimons ou les anonymisons dans un délai raisonnable, sauf obligation légale de les conserver plus longtemps (par exemple, la documentation fiscale de votre abonnement).

Les dossiers cliniques de vos patients ont leurs propres délais de conservation, fixés par la loi et par les règles de votre ordre professionnel. En tant que responsable du traitement de ces données, c'est à vous de respecter ces délais : si vous devez conserver des informations au-delà de la durée de vie du compte, contactez-nous avant de résilier (ola@nerela.eu).

6. Avec qui nous partageons des données (sous-traitants)

Nous ne vendons de données à personne. Nous ne partageons des données qu'avec les prestataires nécessaires au fonctionnement du service, chacun avec son propre engagement de protection des données — voir le tableau à la fin de cette page.

7. Transferts internationaux

Vos données cliniques — patients, rendez-vous et notes de séance — sont stockées et traitées au sein de l'Espace économique européen : Supabase (base de données, authentification et fichiers) est hébergé dans la région UE de Paris, et Vercel, Resend et Twilio traitent les données au sein de l'UE/EEE pour ce service, dans le cadre de leurs engagements contractuels respectifs de protection des données.

Il existe bien deux transferts vers les États-Unis, et nous préférons le dire clairement plutôt que d'affirmer qu'il n'y en a aucun. Le premier concerne Stripe, qui encaisse votre abonnement et, si vous l'activez, les paiements par carte de vos patients. Le second ne se produit que si vous activez la Secrétaire virtuelle : le modèle d'IA qui rédige les réponses WhatsApp doit lire les messages de cette conversation. Les deux sont couverts par les clauses contractuelles types approuvées par la Commission européenne. Aucun des deux ne touche à vos notes de séance.

Si vous n'activez pas la Secrétaire virtuelle, le seul transfert hors EEE est celui de l'encaissement de votre propre abonnement.

8. Vos droits

Si vous êtes professionnel disposant d'un compte Nerela, ou patient d'un professionnel qui l'utilise, vous avez le droit d'accéder à vos données personnelles, de les rectifier, de les effacer, d'en limiter le traitement, de vous y opposer, et d'en obtenir la portabilité. Si vous êtes patient, la demande doit normalement être adressée en premier lieu à votre professionnel (responsable du traitement de vos données cliniques) ; nous apportons un support technique à cette demande.

Pour exercer ces droits directement sur les données de votre compte professionnel, écrivez à ola@nerela.eu. L'Application n'a pas encore aujourd'hui de mécanisme en libre-service pour exporter ou supprimer des données — c'est un point identifié et encore à construire ; en attendant, nous traitons chaque demande manuellement par e-mail.

9. Sécurité et surveillance des erreurs

Les données en transit voyagent toujours chiffrées (HTTPS/TLS). Le cloisonnement entre professionnels est assuré au niveau de la base de données (Row Level Security sur Supabase), pas seulement dans l'application.

Si nous activons Sentry (surveillance des erreurs), celui-ci est configuré avec une politique de confidentialité stricte : nous n'envoyons ni le corps des requêtes, ni les paramètres de requête, ni les cookies de session, ni le contenu des notes de séance. Nous n'utilisons pas d'enregistrement de session (« session replay ») ni aucune capture visuelle de l'écran. Les messages d'erreur passent par un filtre qui tente de retirer automatiquement e-mails, numéros de téléphone et numéros d'identification fiscale avant de quitter notre serveur.

10. Mineurs

Nerela est un outil pour professionnels, pas destiné à un usage direct par des patients mineurs. Les données de patients mineurs peuvent être traitées par le professionnel responsable de leur suivi, sous la même base légale que celle applicable à la relation thérapeutique.

11. Modifications de cette politique

Nous pouvons mettre à jour cette politique pour refléter des changements dans le service ou dans la loi applicable. Les modifications substantielles sont communiquées par e-mail ou via un avis dans l'Application.

12. Autorité de contrôle

Vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente — au Portugal, la Comissão Nacional de Proteção de Dados (CNPD) ; en Espagne, l'Agencia Española de Protección de Datos (AEPD) — sans préjudice de toute autre voie administrative ou juridictionnelle.

13. Contact

Pour toute question sur cette politique ou sur le traitement de vos données, écrivez à ola@nerela.eu. Vous vous adressez à la même société que celle mentionnée à la section 1.

PrestatairePour quoi faireOù les données sont traitées
SupabaseBase de données, authentification et stockage de fichiersUE (Paris, France)
VercelHébergement de l'applicationUE (région configurée pour les requêtes de l'UE)
ResendEnvoi d'e-mails transactionnels (factures, rappels de rendez-vous)UE
TwilioEnvoi de rappels de rendez-vous par WhatsAppUE (selon la configuration du compte)
SentrySurveillance des erreurs — actif uniquement si NEXT_PUBLIC_SENTRY_DSN est configurée ; ce n'est pas le cas aujourd'huiSelon la région du projet Sentry choisie (à confirmer lors de la création du projet)
StripeEncaissement de votre abonnement Nerela et, si vous l'activez, encaissement par carte auprès de vos patients (Stripe Connect)Irlande (Stripe Payments Europe), avec des transferts vers les États-Unis couverts par les clauses contractuelles types de la Commission européenne
AnthropicUniquement si vous activez la Secrétaire virtuelle : le modèle d'IA qui rédige les réponses WhatsApp lit les messages de la conversation afin de pouvoir répondre. Ces données ne sont pas utilisées pour entraîner des modèles.États-Unis, couvert par les clauses contractuelles types de la Commission européenne