Vos données de santé sont sacrées. Voici ce que nous collectons, pourquoi, où nous le stockons, et comment vous reprenez la main à tout moment. Aucune revente. Aucun profilage. Aucun transfert hors UE.
Weave est une application de coordination familiale et soignante autour d'une personne fragile à domicile. Par nature, le service traite des données particulièrement sensibles : informations de santé, contacts familiaux, géolocalisation lors d'urgences. Cette politique de confidentialité décrit nos engagements vis-à-vis de ces données, en application du Règlement (UE) 2016/679 (RGPD) et de la loi n°78-17 du 6 janvier 1978 dite « Informatique et Libertés ».
Le responsable du traitement des données est schoenfg (entrepreneur individuel), siège social à Grenoble 38000, France · SIRET 102 432 242 00018 · immatriculé au RNE (Greffe de Grenoble) · TVA intracommunautaire FR59102432242. Le référent protection des données est joignable à contact@schoenfg.com.
Nous appliquons le principe de minimisation : seules les données strictement nécessaires à la finalité sont collectées. Les champs optionnels sont signalés comme tels dans l'application.
| Catégorie | Détails |
|---|---|
| Identité | Prénom, nom, email, mot de passe haché bcrypt (12 tours de hachage), téléphone (optionnel), photo de profil (optionnelle), secret TOTP chiffré applicativement pour les comptes administratifs. |
| Compte technique | Identifiant interne UUID, sessions JWT, date de création, dernière connexion, préférences (thème, langue de notification au format IETF BCP 47), clé publique X25519 de chiffrement des notifications (la clé privée correspondante ne quitte jamais votre appareil). |
| Cercle | Nom du bénéficiaire, lien de parenté, date de naissance, photo (optionnelle), composition des membres et leurs rôles. |
| Adresse postale | Adresse du bénéficiaire (utile pour le routage SAP), réutilisable entre membres pour éviter la duplication. |
| Santé (HDS) | Pathologies, conditions chroniques, groupe sanguin, traitements, ordonnances, prises de médicaments, bilans, allergies. |
| Coordination | Tâches, messages écrits et vocaux, post-its, souvenirs (photos / vidéos), dépenses, documents partagés. |
| Professionnels | Coordonnées des soignants attachés au cercle (médecin traitant, kinésithérapeute, infirmier). |
| Paiement | Token Stripe (numéro de carte jamais traité par nos serveurs), historique des factures, attestations CESU. |
| Géolocalisation | Coordonnées GPS de l'intervenant lors d'un SOS Phase 3 uniquement, après consentement explicite. |
| Usage | Logs techniques anonymisés, événements d'audit (création / modification / suppression d'enregistrements sensibles). |
Pendant la phase de bêta fermée actuelle, l'ensemble de l'infrastructure applicative est hébergé chez OVHcloud SAS, sur des serveurs situés à Roubaix (France métropolitaine). La migration vers un prestataire certifié au titre du référentiel HDS (Hébergeurs de Données de Santé, article L.1111-8 du Code de la santé publique) est en cours et sera effective avant toute ouverture commerciale étendue. Le nom du prestataire HDS retenu et son numéro de certificat seront publiés dans cette politique dès la migration achevée.
Le chiffrement est appliqué dès maintenant à plusieurs niveaux :
enc:v1 / enc:v2) rotatable sans interruption de service.Le partage médical externe (page publique signée pour un soignant ponctuel) repose sur un jeton à durée de validité courte (TTL configurable, par défaut 24 heures) et n'expose qu'un sous-ensemble explicitement choisi par l'aidant principal.
| Prestataire | Rôle | Localisation |
|---|---|---|
| OVHcloud SAS | Hébergement applicatif, base de données, stockage objet, site vitrine, acheminement des emails transactionnels (SMTP) | France |
| Prestataire HDS (à publier) | Hébergement des données de santé après migration (en cours, voir §6) | France |
| Stripe Payments Europe Ltd. | Encaissement Weave+ et paiement des prestations SAP (Phase 3, à activation) | Irlande (UE) |
| Google Ireland Ltd. (Firebase Cloud Messaging) | Acheminement des notifications push ; le contenu sensible n'est jamais lisible par le service (chiffrement de bout en bout, voir §6) | Irlande (UE) |
| Apple Distribution International (Apple Push Notification) | Acheminement des notifications push iOS ; chiffrement de bout en bout identique | Irlande (UE) |
| Agences SAP partenaires (Phase 3, à activation) | Intervention à domicile sur demande de SOS ; agissent en qualité de responsables conjoints au sens de l'article 26 du RGPD | France |
Tous nos sous-traitants au sens de l'article 28 du RGPD sont engagés par un Data Processing Agreement signé. Les agences SAP partenaires agissent en qualité de responsables conjoints au sens de l'article 26, en application d'un accord spécifique conclu avec chaque agence avant son activation.
Transferts résiduels hors Union européenne. Stripe Payments Europe Ltd (paiement) et Google Ireland Ltd (Firebase Cloud Messaging) peuvent, dans certaines opérations techniques limitées, partager des données avec leurs maisons-mères respectives Stripe Inc. et Google LLC, situées aux États-Unis. Ces transferts sont encadrés par les Clauses Contractuelles Types approuvées par la Commission européenne (décision 2021/914) et par l'adhésion des entités américaines au Data Privacy Framework. Aucune donnée concernant la santé n'est concernée par ces transferts : pour Stripe, seules les métadonnées de paiement tokenisées ; pour Firebase, seuls le jeton de notification et un titre opaque générique, le contenu sensible étant chiffré de bout en bout côté appareil.
La liste des sous-traitants est tenue à jour. Toute modification substantielle est notifiée aux utilisateurs au moins 30 jours avant son entrée en vigueur.
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
Pour exercer vos droits : contact@schoenfg.com ou via les paramètres de votre compte. Réponse sous 30 jours maximum (extensible à 60 jours pour les demandes complexes, avec notification motivée). En cas de désaccord, vous pouvez saisir la CNIL : cnil.fr/fr/plaintes.
L'inscription d'un compte utilisateur est réservée aux personnes âgées d'au moins 15 ans, seuil français applicable au consentement numérique au sens de l'article 7-1 de la loi n°78-17 du 6 janvier 1978 modifiée. L'âge est confirmé déclarativement à la première connexion et le moment de cette confirmation est tracé.
Le bénéficiaire d'un cercle peut être un mineur ou une personne en perte d'autonomie. Lorsque le bénéficiaire est mineur de moins de 15 ans, le cercle ne peut être créé qu'avec le consentement explicite d'un parent ou représentant légal ; l'identité de la personne ayant donné le consentement et le moment de sa délivrance sont tracés dans l'application.
Lorsque le bénéficiaire est placé sous mesure de protection juridique (tutelle, curatelle, habilitation familiale, mandat de protection future), le type de mesure et l'identité du représentant légal habilité à donner le consentement aux soins sont enregistrés dans l'application. Les modalités de consentement suivent alors le régime propre à la mesure.
enc:v1 / enc:v2, rotation de clé sans interruption de service).circle_memberships.Weave n'utilise que des cookies strictement nécessaires au fonctionnement du service (session, préférences) et, le cas échéant, des cookies de mesure d'audience anonymisés et exemptés de consentement au sens des recommandations CNIL.
Le détail complet de ces traceurs, leur durée de vie et la procédure pour les refuser est disponible dans notre page dédiée aux cookies.
En cas de violation susceptible de générer un risque pour vos droits et libertés, Weave notifie la CNIL dans les 72 heures conformément à l'article 33 du RGPD, et vous informe individuellement sans délai dès lors que le risque est élevé (article 34).
Les communications d'incident vous sont notifiées simultanément : (1) par message dans l'application, consultable dans votre historique d'incidents et accusable de réception ; (2) par courriel transactionnel à l'adresse rattachée à votre compte ; (3) le cas échéant, par notification push haute priorité si la gravité le justifie. Cette communication est délivrée même aux utilisateurs ayant activé la limitation de traitement (article 18), conformément à la primauté de l'obligation légale d'information.
La présente politique peut être modifiée pour suivre l'évolution du service ou de la réglementation. Toute modification substantielle vous est notifiée par email et via une bannière dans l'application au moins 30 jours avant son entrée en vigueur. La date de dernière mise à jour figure en tête de cette page.
Référent protection des données
Email : contact@schoenfg.com
Courrier : schoenfg — Protection des données, Grenoble 38000, France.
En tant qu'entrepreneur individuel non soumis à l'obligation de désigner un DPO au sens de l'article 37 du RGPD, schoenfg agit comme point de contact unique pour l'exercice de vos droits et toute question relative au traitement de vos données.