Politique de confidentialité & RGPD
Version 1.0 — En vigueur au 11 mai 20261. Responsable du traitement
SAS Maha Giri, RCS Paris 103 427 100, Bureau 326, 59 rue de Ponthieu, 75008 Paris. Délégué à la protection des données (DPO) : dpo@mahagiri.fr.
Précision sur la qualification. SAS Maha Giri est responsable de traitement pour les données strictement nécessaires au fonctionnement de la plateforme communautaire (compte utilisateur, sécurité, modération). Pour les éventuels échanges entre un Chercheur et un Praticien intervenant hors plateforme (téléphone, e-mail personnel, en cabinet, outils tiers du Praticien), SAS Maha Giri n'est ni responsable ni sous-traitant : chaque Praticien est seul responsable du traitement de ses données client vis-à-vis de ses propres clients.
2. Données collectées sur la plateforme
- Compte utilisateur (Praticien ou Chercheur) : nom, prénom, email, mot de passe (haché bcrypt), ville (facultative), spécialité (Praticiens uniquement), biographie, photo de profil, lien public éventuel.
- Publications et commentaires : texte saisi par l'utilisateur, date, identifiant de l'auteur.
- Interactions : réactions (j'aime), signalements émis, fil d'abonnements.
- Logs techniques : adresse IP, user-agent, horodatage des requêtes (conservation 12 mois pour sécurité et conformité LCEN art. 6-II).
- Identifiants de session : jeton JWT signé, cookie de session (cf. Politique cookies).
SAS Maha Giri ne collecte pas : numéro de téléphone affiché publiquement, données de localisation précise, données bancaires (le service est gratuit), historique de navigation détaillé, données comportementales à finalité publicitaire.
3. Politique « no-health-data » (RGPD art. 9)
Mesures techniques en place :
- aucun champ « dossier médical », « motif » ou « symptômes » dans la base de données ;
- les publications publiques sont scannées par notre modération automatique pour signaler les contenus relevant de promesses thérapeutiques (cf. Charte de modération) ;
- les éventuels échanges contenant des informations de santé ont lieu directement entre le Chercheur et le Praticien, hors plateforme (téléphone, e-mail personnel, échange en cabinet, outil tiers du Praticien).
Le respect de l'article 9 RGPD côté Praticien (recueil du consentement explicite, sécurité du dossier client, secret professionnel) relève de la responsabilité exclusive du Praticien, qui agit en qualité de responsable de traitement indépendant pour son propre dossier client.
Recommandation forte : ne saisissez aucune donnée médicale précise (diagnostic, traitement, antécédent pathologique) dans les publications, commentaires ou messages de la plateforme. Réservez ces échanges au cabinet, par téléphone, ou par messagerie sécurisée du Praticien.
4. Finalités & bases légales
- Exécution du contrat de service gratuit (art. 6.1.b RGPD) : création du compte, gestion du profil, publication des contenus, modération.
- Obligation légale (art. 6.1.c) : conservation des données de connexion (LCEN art. 6-II), traitement des signalements de contenu illicite, coopération avec les autorités judiciaires.
- Intérêt légitime (art. 6.1.f) : sécurité de la plateforme, prévention du spam et des abus, modération anti-dérives sectaires conforme aux recommandations MIVILUDES.
- Consentement (art. 6.1.a) : envoi d'éventuels emails non transactionnels (newsletter, notifications optionnelles), désinscription un clic.
5. Durée de conservation
- Compte actif : pendant toute la durée d'usage du compte.
- Compte fermé par l'utilisateur : suppression des contenus actifs sous 30 jours, conservation des logs de connexion pendant 12 mois (LCEN art. 6-II).
- Compte inactif : notification après 24 mois d'inactivité, suppression automatique 30 jours après cette notification si pas de reconnexion.
- Logs techniques : 12 mois.
- Signalements et décisions de modération : 3 ans à compter de la décision finale, à des fins de traçabilité (DSA art. 24).
- Cookies : 13 mois maximum (CNIL).
6. Vos droits (RGPD art. 15 à 22)
Vous disposez d'un droit : d'accès, de rectification, d'effacement (« droit à l'oubli »), de limitation, d'opposition, et de portabilité de vos données.
Pour exercer ces droits : dpo@mahagiri.fr. Réponse motivée sous 30 jours maximum (extensible à 90 jours pour les demandes complexes, avec information préalable).
Export complet de vos données et fermeture de compte sont également disponibles directement depuis votre espace utilisateur : Paramètres > Mon compte > Mes données.
7. Réclamation CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL : www.cnil.fr/fr/plaintes.
8. Sous-traitants & transferts hors UE (RGPD art. 44 à 49)
Liste exhaustive des sous-traitants intervenant dans le traitement de vos données :
- Hostinger International Ltd. (Chypre, UE) — hébergement principal des serveurs en UE.
- Cloudflare Inc. (Irlande, transferts US) — CDN, anti-DDoS, anti-bot (Turnstile) ; clauses contractuelles types (SCC Module 2) + Data Privacy Framework UE-US.
- Postal — emails transactionnels (vérification d'inscription, réinitialisation de mot de passe), instance auto-hébergée sur nos serveurs en UE.
- OVH SAS (France, UE) — bureau d'enregistrement de noms de domaine et serveurs de secours.
Pour les transferts vers les États-Unis, des clauses contractuelles types (SCC, décision Commission UE 2021/914) ainsi qu'une analyse d'impact transfert (TIA Schrems II) ont été conclues avec chaque sous-traitant concerné. Les copies sont disponibles sur demande motivée à dpo@mahagiri.fr.
9. Sécurité
Mesures techniques et organisationnelles déployées : mots de passe hachés bcrypt (cost factor ≥ 10), communications HTTPS / TLS 1.3, jetons de session signés HMAC-SHA-256, captcha anti-bot Cloudflare Turnstile sur inscription et connexion, sauvegardes quotidiennes chiffrées, journalisation des accès admin, rotation périodique du secret JWT, fail2ban sur tentatives répétées d'authentification, hardening progressif au regard du référentiel ANSSI/CERT-FR applicable au titre de la directive NIS2 (UE 2022/2555).
10. Violation de données personnelles (RGPD art. 33-34)
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, SAS Maha Giri notifie la CNIL dans un délai maximal de 72 heures après en avoir pris connaissance, conformément à l'article 33 du RGPD. Lorsque la violation est susceptible d'engendrer un risque élevé, les personnes concernées en sont également informées dans les meilleurs délais, conformément à l'article 34 du RGPD. Un registre interne des violations est tenu à jour et conservé pendant 5 ans à des fins de traçabilité.
11. Mineurs
La plateforme Soins Solutions est réservée aux personnes majeures (18 ans révolus), conformément à l'article 3 des CGU. Aucune inscription pour un compte mineur n'est ouverte. En cas de découverte d'un compte créé par un mineur, le compte est immédiatement fermé et toutes les données associées sont supprimées dans un délai de 7 jours.
12. Modifications
Toute modification substantielle de la présente politique est notifiée aux comptes actifs par email avec un préavis de 15 jours. La version applicable est la dernière publiée sur cette page ; un historique daté est conservé en interne et disponible sur demande à dpo@mahagiri.fr.