SynApp Sàrl — Informations légales
Document non finalisé. Certaines informations d'identification de l'éditeur ne sont pas encore renseignées (repérées par [[À COMPLÉTER]]). Complétez les variables LEGAL_* dans config.env avant la mise en production : sans elles, les mentions légales ne satisfont pas à l'art. 3 al. 1 let. s LCD.

Politique de confidentialité

Version 1.0 — en vigueur depuis le 2026-08-11.

Cette politique explique quelles données personnelles SynApp Sàrl traite dans le cadre de l'application SynApp, pourquoi, sur quelle base, avec qui elles sont partagées et quels droits vous pouvez exercer. Elle est établie au regard de la loi fédérale suisse sur la protection des données (nLPD) et de son ordonnance (OPDo), ainsi que du règlement (UE) 2016/679 (RGPD).

1. Deux rôles distincts — lisez d'abord ceci

Vos données de praticien. Pour votre compte, votre facturation et vos journaux de connexion, SynApp Sàrl est responsable du traitement. La présente politique décrit ce traitement et vous pouvez exercer vos droits directement auprès de nous.

Les données de vos patients. Pour tout ce que vous saisissez, téléversez ou enregistrez au sujet de vos patients, c'est vous — ou votre institution — qui êtes responsable du traitement. SynApp Sàrl n'agit qu'en sous-traitant, sur votre instruction. Les engagements correspondants figurent dans le contrat de sous-traitance (DPA).

Vous êtes patient et avez reçu un lien vers un questionnaire ? Adressez-vous au professionnel qui vous suit : c'est lui qui décide de vos données et qui répond à vos demandes. Nous ne pouvons pas les traiter directement, faute de pouvoir vérifier votre identité et le lien avec un dossier.

2. Responsable du traitement

SynApp Sàrl, [[À COMPLÉTER]] (rue et numéro), [[À COMPLÉTER]] (NPA et localité), Suisse — privacy@synapp-med.com.

3. Données traitées et bases légales

3.1 Données de compte (nous sommes responsables)

Catégorie Données Finalité Base légale Conservation
Identification Adresse électronique, nom d'affichage, prénom et nom, rôle attribué, mode de connexion Création et gestion du compte, contrôle d'accès Exécution du contrat (art. 6 §1 let. b RGPD ; art. 31 al. 2 let. a nLPD) Durée du compte + 30 jours
Authentification Empreinte du mot de passe (jamais le mot de passe en clair), codes de vérification temporaires, jetons de réinitialisation Sécuriser l'accès, vérifier l'adresse électronique Exécution du contrat ; obligation de sécurité (art. 32 RGPD ; art. 8 nLPD) Codes et jetons : expiration en quelques minutes à quelques heures
Journaux techniques Horodatage et résultat des tentatives de connexion, adresse IP, agent utilisateur Détecter les accès abusifs, limiter les attaques par force brute, prouver un accès en cas d'incident Intérêt légitime à la sécurité (art. 6 §1 let. f RGPD ; art. 31 al. 1 nLPD) 12 mois
Preuve de consentement Versions des documents acceptés, date, adresse IP, agent utilisateur Démontrer l'acceptation des conditions Obligation légale (art. 7 §1 RGPD) 10 ans après la fin du contrat (prescription)
Facturation Coordonnées de facturation, historique des abonnements, factures Encaisser l'abonnement, tenir la comptabilité Exécution du contrat ; obligation légale (art. 958f CO) 10 ans
Support Contenu de vos messages, pièces jointes éventuelles Répondre à vos demandes Exécution du contrat ; intérêt légitime 3 ans après clôture de la demande

Nous ne conservons ni numéro de carte bancaire ni cryptogramme : ces données sont traitées directement par le prestataire de paiement, qui en est responsable pour sa part.

3.2 Contenus professionnels (vous êtes responsable, nous sous-traitons)

Dans le cadre de votre usage, l'application héberge et traite pour votre compte, selon les fonctionnalités que vous employez :

Ces contenus comportent des données sensibles au sens de l'art. 5 let. c nLPD et de l'art. 9 RGPD (données relatives à la santé). Leur traitement suppose une base légale renforcée — en règle générale le consentement explicite du patient, ou la prise en charge par un professionnel soumis au secret. C'est à vous, en tant que responsable, de vous en assurer et d'informer vos patients de l'usage d'un outil externe.

Nous ne consultons pas ces contenus. L'accès technique par notre personnel est restreint aux cas de maintenance ou d'assistance indispensables, journalisé et limité à ce qui est nécessaire.

4. Ce que nous ne faisons pas

5. Destinataires et sous-traitants

Les données sont hébergées en Suisse chez Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias (Genève), Suisse.

Les données de vos patients restent en Suisse. L'hébergement, le stockage, les sauvegardes, la transcription des entretiens et les fonctions d'assistance à la rédaction sont assurés sur des infrastructures situées en territoire suisse et soumises à la nLPD.

La liste nominative, à jour, des destinataires — avec leur pays, leur rôle et les garanties applicables — figure sur la page Sous-traitants et destinataires. Elle indique précisément quelle fonctionnalité fait intervenir quel prestataire.

5.1 Transferts hors de Suisse

Aucune donnée de patient n'est transférée hors de Suisse.

Le seul transfert susceptible d'intervenir concerne vos données de compte, et uniquement si vous choisissez de vous connecter au moyen d'un compte Google : votre adresse électronique et votre identifiant sont alors traités par Google. Ce transfert est encadré par les clauses contractuelles types et le cadre de protection des données UE–États-Unis. Il ne porte jamais sur des données de patients, et vous pouvez l'éviter en utilisant la connexion par mot de passe.

6. Durées de conservation

Les durées applicables aux données de compte figurent au tableau de l'art. 3.1. Pour les contenus professionnels, c'est vous qui fixez la durée : vous pouvez supprimer un dossier, un document ou un enregistrement à tout moment. Nous ne procédons à aucune suppression automatique de vos contenus tant que le compte est actif.

Les éléments supprimés transitent par une corbeille, d'où ils peuvent être restaurés, puis sont effacés définitivement. Les sauvegardes chiffrées sont conservées 30 jours en rotation : une donnée supprimée disparaît donc des sauvegardes dans ce délai au plus tard.

À la clôture du compte, un délai de 30 jours vous permet d'exporter vos données. À son terme, l'ensemble des contenus est supprimé, à l'exception des éléments que la loi nous impose de conserver (comptabilité, preuve de consentement).

7. Sécurité

Les mesures techniques et organisationnelles suivantes sont mises en œuvre :

Aucun système n'est parfaitement sûr. Si une atteinte à la sécurité entraîne un risque élevé pour vos droits, vous en serez informé sans délai, avec les mesures à prendre. Le Préposé fédéral à la protection des données et à la transparence est annoncé conformément à l'art. 24 nLPD, et l'autorité de contrôle compétente conformément à l'art. 33 RGPD, dans les 72 heures lorsque ce délai s'applique.

Vous pouvez signaler une vulnérabilité à security@synapp-med.com. Les signalements de bonne foi ne feront l'objet d'aucune poursuite.

8. Vos droits

Sur les données dont nous sommes responsables, vous disposez des droits suivants :

Accès
Obtenir la confirmation qu'un traitement a lieu et en recevoir une copie (art. 25 nLPD ; art. 15 RGPD).
Rectification
Faire corriger des données inexactes (art. 32 nLPD ; art. 16 RGPD).
Effacement
Demander la suppression de vos données, sous réserve de nos obligations légales de conservation (art. 32 nLPD ; art. 17 RGPD).
Portabilité
Recevoir vos données dans un format structuré et lisible par machine (art. 28 nLPD ; art. 20 RGPD). L'export est disponible directement dans l'application.
Limitation
Demander le gel d'un traitement contesté (art. 18 RGPD).
Opposition
Vous opposer à un traitement fondé sur l'intérêt légitime, et en tout temps à la réception de messages non indispensables (art. 21 RGPD ; art. 30 al. 2 nLPD).
Retrait du consentement
Retirer un consentement à tout moment, sans effet sur la licéité du traitement antérieur.

Comment exercer ces droits : directement dans l'application, rubrique « Profil » → « Mes données » (export et suppression), ou par écrit à privacy@synapp-med.com. Nous répondons dans les 30 jours. Si la demande est complexe, ce délai peut être prolongé de deux mois, avec information motivée. L'exercice de ces droits est gratuit ; une demande manifestement infondée ou répétitive peut donner lieu à des frais ou à un refus motivé.

Nous pouvons demander des éléments permettant de vérifier votre identité, afin de ne pas communiquer vos données à un tiers.

Désabonnement des messages

Les rappels de rendez-vous et les informations produit peuvent être désactivés à tout moment depuis le lien figurant en bas de chaque message, ou depuis la page désabonnement. Les messages strictement nécessaires à l'exécution du contrat — code de vérification, réinitialisation du mot de passe, facture, avertissement de sécurité — continuent d'être envoyés tant que le compte existe.

9. Réclamation auprès d'une autorité

Si vous estimez que le traitement viole la loi, vous pouvez vous adresser à :

10. Modification de la présente politique

Cette politique peut être adaptée en cas d'évolution du service ou du cadre légal. Toute modification substantielle est annoncée par courriel et dans l'application au moins 30 jours avant sa prise d'effet. La version en vigueur, avec son numéro et sa date, figure en tête de page.


Contact protection des données : privacy@synapp-med.com.