La présente politique décrit comment la Faculté Romande de Médecine Intégrée (ci-après « FRMI », « nous ») collecte, utilise et protège les données personnelles dans le cadre : (a) du site public frmi.ch et (b) de l'application de gestion de cabinet ArtemisIA mise à disposition des thérapeutes du réseau, y compris son intégration facultative avec Google Calendar.
1. Responsable du traitement
Le responsable du traitement au sens de la loi fédérale suisse sur la protection des données (nLPD) et, le cas échéant, du Règlement général sur la protection des données (RGPD) est :
2. Données que nous traitons
2.1 Site public frmi.ch
- Formulaire de contact et inscription à l'infolettre : nom, adresse e-mail et message que vous nous transmettez volontairement.
- Assistant de renseignement en ligne : le texte de vos questions et votre adresse IP, cette dernière étant utilisée uniquement pour limiter le nombre de requêtes par jour (prévention des abus).
- Journaux techniques : adresse IP, date/heure, pages consultées et type de navigateur, à des fins de sécurité et de bon fonctionnement du serveur.
2.2 Application ArtemisIA (thérapeutes)
ArtemisIA est un logiciel de gestion de cabinet réservé aux thérapeutes autorisés. Dans ce cadre, les données sont traitées pour le compte du thérapeute, qui reste responsable de son dossier patient :
- Comptes praticiens : identité, coordonnées, identifiants de connexion, réglages du cabinet.
- Données des patients/clients saisies par le thérapeute : identité, coordonnées, rendez-vous, notes de consultation, questionnaires de santé et documents. Ces données peuvent inclure des données sensibles relatives à la santé et sont traitées avec une protection renforcée.
3. Intégration Google Calendar — traitement des données des API Google
Cette section décrit spécifiquement l'accès et l'utilisation des données provenant des API de Google, conformément aux exigences de Google. Cette intégration est entièrement facultative : elle n'est activée que si un thérapeute clique lui-même sur « Connecter Google Calendar » et donne son consentement via l'écran d'autorisation Google (OAuth 2.0).
3.1 Données auxquelles nous accédons
- Périmètre (scope) demandé :
https://www.googleapis.com/auth/calendar— accès à l'agenda Google du thérapeute qui s'est connecté. - Nous lisons et écrivons uniquement des événements d'agenda (rendez-vous) afin de les synchroniser avec l'agenda d'ArtemisIA.
- Nous n'accédons pas à votre messagerie, vos contacts, vos fichiers, ni à aucune autre donnée de votre compte Google.
3.2 Comment nous utilisons ces données
- Synchronisation des rendez-vous entre l'agenda d'ArtemisIA et l'agenda Google du thérapeute : création, mise à jour et suppression des événements correspondants, dans un calendrier que vous pouvez dédier à cet usage.
- Aucun autre usage n'est fait des données d'agenda. Elles ne servent ni à de la publicité, ni à du profilage, ni à l'entraînement de modèles d'intelligence artificielle.
3.3 Stockage et conservation
- Nous conservons de manière sécurisée les jetons d'autorisation OAuth (jeton d'actualisation et d'accès) nécessaires pour maintenir la synchronisation, ainsi que l'identifiant du calendrier dédié.
- Les événements sont synchronisés pour refléter votre agenda ; nous ne conservons pas de copie des données Google au-delà de ce qui est nécessaire à la synchronisation.
- À la déconnexion, les jetons sont révoqués/supprimés et la synchronisation cesse.
3.4 Partage : aucun transfert à des tiers
Nous ne vendons pas et ne transférons pas les données obtenues via les API Google à des tiers, sauf : (i) lorsque cela est nécessaire pour fournir la fonctionnalité de synchronisation à votre demande, (ii) pour respecter une obligation légale, ou (iii) avec votre consentement explicite. Aucun être humain ne consulte ces données, sauf lorsque cela est strictement nécessaire à des fins de sécurité, pour se conformer à la loi, ou avec votre autorisation.
Usage limité (Google API Services User Data Policy)
L'utilisation et le transfert par ArtemisIA (FRMI) des informations reçues des API Google se conforment à la Google API Services User Data Policy, y compris à ses exigences d'usage limité (Limited Use).
3.5 Révoquer l'accès
Vous pouvez retirer l'accès à tout moment :
- dans ArtemisIA : Réglages → Google Calendar → Déconnecter ;
- et/ou depuis votre compte Google : myaccount.google.com/permissions.
La révocation arrête la synchronisation ; les événements déjà créés dans votre agenda restent à votre disposition et sous votre contrôle.
4. Finalités et bases légales
- Répondre à vos demandes et gérer la relation (contact, infolettre) — sur la base de votre consentement et de notre intérêt légitime.
- Fournir l'application ArtemisIA aux thérapeutes (dont la synchronisation d'agenda) — exécution du contrat de service et consentement pour les fonctions facultatives.
- Sécurité, prévention des abus et obligations légales — intérêt légitime et obligation légale.
Les traitements sont effectués conformément à la nLPD (Suisse) et, pour les personnes concernées dans l'UE/EEE, au RGPD.
5. Partage et sous-traitants
Nous ne vendons aucune donnée personnelle. Nous pouvons recourir à des prestataires (sous-traitants) qui agissent sur nos instructions et sont tenus à la confidentialité, notamment pour : l'hébergement, l'envoi d'e-mails/infolettres, le traitement des paiements et certaines fonctionnalités d'assistance par intelligence artificielle. Le traitement des données des API Google reste soumis aux restrictions décrites à la section 3 (aucun transfert à des tiers en dehors des cas prévus).
6. Hébergement et localisation
L'application ArtemisIA et les données des cabinets sont hébergées sur une infrastructure propre à la FRMI, située en Suisse. Lorsqu'un prestataire situé à l'étranger est mobilisé pour une fonctionnalité précise, nous veillons à ce que des garanties appropriées encadrent le transfert.
7. Durée de conservation
Nous conservons les données aussi longtemps que nécessaire aux finalités décrites, puis les supprimons ou les anonymisons. Les données de dossier patient saisies dans ArtemisIA sont conservées selon les obligations professionnelles et légales applicables au thérapeute. Les jetons Google sont conservés tant que la synchronisation est active et supprimés à la déconnexion.
8. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des communications (HTTPS/TLS), contrôle d'accès, cloisonnement des comptes, et restriction de l'accès aux seules personnes autorisées. Aucun système n'étant infaillible, nous ne pouvons garantir une sécurité absolue, mais nous nous efforçons de protéger vos données en permanence.
9. Vos droits
Selon la législation applicable, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement à tout moment. Pour exercer ces droits, écrivez-nous à info@frmi.ch.
Si les données ont été saisies dans ArtemisIA par votre thérapeute, adressez-vous en premier lieu à ce dernier, responsable de son dossier patient. Vous pouvez également introduire une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT) en Suisse, ou de l'autorité de protection des données compétente dans l'UE/EEE.
10. Cookies et stockage local
Le site frmi.ch n'utilise pas de cookies publicitaires ou de pistage. L'application ArtemisIA utilise des cookies/stockage local strictement nécessaires (session de connexion, préférences d'affichage). Ces éléments ne servent pas à vous profiler.
11. Modifications
Nous pouvons mettre à jour cette politique. La date de « dernière mise à jour » en tête de page indique la version en vigueur. En cas de changement important, nous en informerons les personnes concernées par un moyen approprié.
12. Contact
Pour toute question relative à la présente politique ou à la protection de vos données :