Partie 2 — Politique de Protection des Données Personnelles (PPDP)
Version 2.0 — Date de dernière mise à jour : 26 mai 2026
Préambule
CROWN DIGITAL SAS, en sa qualité de responsable de traitement, accorde une importance capitale à la protection des données personnelles et s'engage à respecter le Règlement (UE) 2016/679 (RGPD) et la loi Informatique et Libertés. La présente PPDP, partie intégrante des CGU, vous informe sur la manière dont nous traitons vos données.
Article 1. Responsable de Traitement et DPO
Responsable de Traitement : CROWN DIGITAL SAS (coordonnées à l'Article 1 des CGU).
Délégué à la Protection des Données (DPO) : le DPO est l'interlocuteur unique pour toute question relative aux données personnelles. Il est joignable à dpo@medical-place.com.
Article 2. Données collectées
CROWN DIGITAL applique le principe de minimisation : seules les données strictement nécessaires aux finalités poursuivies sont collectées.
2.1. Données issues de sources publiques (open data)
Pour constituer l'annuaire, CROWN DIGITAL collecte des données d'identification professionnelle (nom, prénom, profession, spécialité, lieu d'exercice, etc.) depuis des bases de données publiques (RPPS, ADELI, INSEE, FINESS, SIRET).
2.2. Données que l'Utilisateur fournit
Données d'inscription (email, mot de passe), de profil (photo, parcours), centres d'intérêt déclarés, communautés rejointes, et Contenu publié.
2.3. Données via Pro Santé Connect
Données d'identification vérifiées transmises par l'API de Pro Santé Connect pour confirmer le statut de PSV.
2.4. Données générées par l'utilisation
Données techniques de navigation (adresse IP, identifiants de session, horodatage) et données d'activité sur la Plateforme (consultations, interactions, durée de session).
2.5. Données de Santé à Caractère Personnel
La collecte et le traitement de Données de Santé à Caractère Personnel sont strictement réservés aux Services spécifiquement identifiés par le pictogramme HDS au sein de la Plateforme.
Ces Services sont conçus pour permettre le traitement de telles données dans un environnement sécurisé et hébergé auprès d’un prestataire certifié Hébergeur de Données de Santé, conformément à l’article L.1111-8 du Code de la santé publique.
L’Utilisateur s’engage à ne saisir, transmettre, stocker ou partager aucune Donnée de Santé à Caractère Personnel dans un Service non identifié par le pictogramme HDS.
Toutefois, si une Donnée de Santé à Caractère Personnel venait à être saisie par erreur ou de manière non autorisée dans un Service non-HDS, CROWN DIGITAL pourrait être amenée à la traiter de manière strictement transitoire et limitée, aux seules fins de détection, sécurisation, suppression, notification éventuelle, gestion de l’incident, prévention de sa réitération et respect de ses obligations légales.
Dans une telle hypothèse, CROWN DIGITAL prend les mesures appropriées pour limiter l’accès à ces données, empêcher toute utilisation secondaire, exclure toute exploitation à des fins publicitaires, statistiques commerciales ou de recommandation, et supprimer ou déplacer les données concernées dans les meilleurs délais lorsque cela est techniquement et juridiquement possible.
Aucune Donnée de Santé à Caractère Personnel, qu’elle soit traitée dans un Service HDS ou détectée incidentellement dans un Service non-HDS, n’est utilisée à des fins de ciblage publicitaire, de mesure d’audience publicitaire, de reporting annonceur ou de transmission à un Partenaire Industriel.
2.6. Données issues de comptes tiers connectés
La Plateforme peut offrir la possibilité de connecter le Compte Medical Place à des services tiers, notamment des réseaux sociaux professionnels comme LinkedIn. Si l'Utilisateur choisit d'utiliser cette fonctionnalité, il autorise CROWN DIGITAL à accéder et à collecter certaines informations de son profil sur ce service tiers (nom, photo, parcours académique et professionnel, compétences, etc.). Ces informations sont utilisées dans le seul but de pré-remplir et d'enrichir le profil et le CV sur la Plateforme.
2.7. Données d'exposition publicitaire
Pour les Espaces et Contenus Sponsorisés, CROWN DIGITAL collecte des données d'exposition (impressions, vues, clics, temps passé sur un contenu) à des fins de mesure d'audience et de reporting Annonceur. Ces données ne croisent jamais les données issues des Services HDS, conformément à l'Article 8bis.4 des CGU.
Les Données d’exposition publicitaire ne comprennent aucune Donnée de Santé à Caractère Personnel, aucune donnée issue des Services HDS, ni aucune donnée permettant de déduire l’état de santé personnel d’un Utilisateur.
Lorsque la mesure d’audience publicitaire repose sur des cookies, traceurs ou technologies similaires non strictement nécessaires au fonctionnement de la Plateforme, ces dispositifs ne sont déposés ou lus qu’après le recueil du consentement préalable de l’Utilisateur, conformément aux règles applicables aux traceurs.
Le refus ou le retrait du consentement aux cookies ou traceurs publicitaires n’a aucune incidence sur l’accès aux Espaces Standards, aux Services essentiels de la Plateforme ou aux Services payants éventuellement souscrits.
2.8. Données liées aux systèmes d'intelligence artificielle
Pour assurer la supervision humaine, l'audit, l'amélioration continue et la conformité au Règlement (UE) 2024/1689 des systèmes d'IA déployés sur la Plateforme, CROWN DIGITAL traite, dans le respect du principe de minimisation :
- les entrées soumises par les Utilisateurs aux systèmes d'IA (notamment requêtes à l'assistant conversationnel) ;
- les sorties générées par ces systèmes ;
- les signaux d'engagement et les paramètres pris en compte par les algorithmes de recommandation et de matching ;
- les journaux techniques (logs) liés au fonctionnement des systèmes d'IA, conformément à l'article 12 du Règlement (UE) 2024/1689.
Ces données sont conservées pour la durée strictement nécessaire à leur finalité, font l'objet d'une étanchéité technique vis-à-vis des Services HDS, et ne sont pas utilisées pour alimenter le ciblage publicitaire.
Les entrées soumises par les Utilisateurs aux systèmes d’IA, les sorties générées par ces systèmes et les journaux techniques associés ne sont pas utilisés pour entraîner, réentraîner ou améliorer des modèles d’intelligence artificielle fournis par des tiers, sauf information spécifique préalable de l’Utilisateur et, lorsque cela est requis, recueil de son consentement.
Lorsque CROWN DIGITAL utilise ces données pour améliorer ses propres systèmes, évaluer leur qualité, corriger des erreurs, prévenir des usages abusifs ou assurer leur conformité réglementaire, elle le fait dans le respect du principe de minimisation, avec des durées de conservation limitées, des accès restreints et, lorsque cela est possible, des techniques de pseudonymisation ou d’anonymisation.
Les données issues des Services HDS ne sont jamais utilisées pour entraîner, réentraîner, ajuster, évaluer ou améliorer des systèmes d’IA destinés au ciblage publicitaire, à la recommandation commerciale ou au reporting annonceur.
Utilisation des données pour l’entraînement de systèmes d’IA
CROWN DIGITAL n’utilise pas les contenus, requêtes, messages, documents, Données de Santé à Caractère Personnel ou autres données personnelles des Utilisateurs pour entraîner ou réentraîner des modèles d’intelligence artificielle fournis par des tiers, sauf information spécifique préalable et, lorsque cela est requis, consentement de l’Utilisateur.
Lorsque CROWN DIGITAL utilise certaines données pour améliorer ses propres systèmes d’IA, cette utilisation est limitée aux finalités documentées de sécurité, qualité, conformité, évaluation, correction d’erreurs, supervision humaine et amélioration du service. Elle fait l’objet de mesures de minimisation, de pseudonymisation lorsque cela est possible, de restriction d’accès et de durées de conservation limitées.
Les Données de Santé à Caractère Personnel et les données issues des Services HDS sont exclues de tout traitement d’entraînement ou d’amélioration de systèmes d’IA à des fins publicitaires, commerciales ou de recommandation sponsorisée.
Article 3. Finalités et bases légales des traitements
Chaque traitement de données repose sur une finalité précise et une base légale valide.
| Finalité | Exemples de données | Base légale (RGPD) et justification |
|---|---|---|
| Fourniture des Services et gestion du Compte | Données d'inscription, de profil, d'utilisation | Exécution du contrat (les CGU acceptées). |
| Constitution de l'annuaire professionnel | Données de sources publiques, profil public | Intérêt légitime. L'intérêt à fournir un outil de référence fiable est équilibré par l'impact limité (données publiques) et par les droits offerts (opposition, rectification). |
| Vérification via Pro Santé Connect | Données d'identification PSC | Exécution du contrat et intérêt légitime (sécurité et fiabilité du réseau). |
| Complétion du profil via comptes tiers | Données de profil de réseaux sociaux professionnels | Consentement explicite. |
| Mise en relation et réseau social | Données de profil, Contenu (y compris métadonnées) | Exécution du contrat. Le traitement des métadonnées repose sur intérêt légitime, après mise en balance. |
| Amélioration de la Plateforme, R&D | Données d'utilisation agrégées et anonymisées | Intérêt légitime d'améliorer les Services. |
| Ciblage publicitaire produits de santé auprès des Professionnels de Santé Vérifiés pour permettre l’affichage de Contenus Sponsorisés compatibles avec le statut professionnel, la spécialité et les règles applicables à la publicité des produits de santé. | Données strictement professionnelles, telles que l’identifiant RPPS, la profession, la spécialité, le lieu d’exercice, le mode d’exercice, les communautés professionnelles rejointes et les centres d’intérêt professionnels déclarés, à l’exclusion de toute Donnée de Santé à Caractère Personnel, de toute donnée issue des Services HDS et de tout centre d’intérêt susceptible de révéler l’état de santé personnel de l’Utilisateur. | Intérêt légitime de CROWN DIGITAL et des Partenaires Industriels à diffuser des contenus professionnels pertinents dans un environnement réglementé, sous réserve d’une analyse de mise en balance documentée, de garanties renforcées, d’une information claire de l’Utilisateur et d’un droit d’opposition spécifique accessible en un clic depuis les Préférences publicitaires.Lorsque le ciblage publicitaire implique l’utilisation de cookies, traceurs ou technologies similaires soumis à consentement, le dépôt ou la lecture de ces traceurs repose sur le consentement préalable de l’Utilisateur.Les centres d’intérêt thérapeutiques ou médicaux ne peuvent être utilisés à des fins de ciblage publicitaire que lorsqu’ils sont raisonnablement rattachables à l’activité professionnelle vérifiée du Professionnel de Santé Vérifié. Ils ne sont jamais utilisés lorsqu’ils sont susceptibles de révéler l’état de santé personnel de l’Utilisateur. |
| Mesure d'audience publicitaire et reporting Annonceur | Données d'impression, de clic, de durée d'exposition (agrégées et pseudonymisées) | Intérêt légitime. Aucune donnée nominative n'est transmise à l'Annonceur. |
| Publication des liens d'intérêts des PS contributeurs | Déclarations de liens d'intérêts associées à des prises de parole publiques | Obligation légale (article L.1453-1 du Code de la santé publique). |
| Envoi de communications par Medical Place | Adresse e-mail | Consentement (case à cocher distincte). |
| Transmission de coordonnées à des Partenaires | Adresse e-mail, numéro de téléphone | Consentement préalable, explicite et spécifique. |
| Conservation à fin probatoire des Contenus Sponsorisés | Contenus Sponsorisés, paramètres de diffusion, segments d'audience touchés, autorisations (visa/certification) | Obligation légale (justification de conformité face aux autorités) et intérêt légitime de défense en justice. |
| Recommandations algorithmiques personnalisées (communautés, contenus, pairs, fournisseurs) | Données d'utilisation, centres d'intérêt déclarés, communautés rejointes, signaux d'engagement, profil professionnel | Intérêt légitime, après mise en balance documentée. Droit d'opposition activable depuis les paramètres ; option « expérience non personnalisée » disponible. Conformité aux articles 27 du DSA et 50 du Règlement (UE) 2024/1689. |
| Modération automatisée des contenus | Contenus publiés, métadonnées, signaux de signalement, historiques de modération | Obligation légale (DSA, Code de la santé publique, Règlement (UE) 2024/1689) et intérêt légitime. Toute décision automatisée à effet significatif fait l'objet d'une supervision humaine, conformément à l'article 22 du RGPD et à l'Article 8.8 des CGU. |
| Supervision, audit et amélioration des systèmes d'IA déployés | Entrées et sorties des systèmes d'IA, journaux techniques, décisions algorithmiques et leur réexamen humain | Obligation légale (Règlement (UE) 2024/1689) et intérêt légitime. Conservation limitée à la durée des obligations probatoires et d'audit applicables. |
| Respect des obligations légales | Toutes données pertinentes | Obligation légale. |
| Information des Professionnels de Santé dont le profil est pré-créé | Données d’identification professionnelle issues de sources publiques, données de contact professionnel lorsqu’elles sont disponibles, statut du profil, historique d’information ou d’opposition. | Finalité : informer les Professionnels de Santé de l’existence d’un profil pré-créé les concernant, leur permettre de le revendiquer, de demander sa rectification, sa limitation, son masquage ou de s’opposer au traitement lorsque les conditions légales sont réunies.Base légale : intérêt légitime de CROWN DIGITAL à constituer un annuaire professionnel fiable et à garantir la transparence du traitement ; respect des obligations d’information prévues par le RGPD.Modalités : l’information peut être délivrée par tout moyen approprié, notamment par affichage sur le profil pré-créé, page d’information dédiée, courrier électronique professionnel lorsque celui-ci est disponible, notification lors de la revendication du profil ou campagne d’information ciblée. |
Article 4. Destinataires des données
Les données peuvent être communiquées aux destinataires suivants :
Autres Utilisateurs : uniquement les informations rendues publiques sur le profil.
Partenaires Industriels et autres Partenaires : Aucune donnée nominative, coordonnée directe ou information permettant une prise de contact individuelle n’est transmise à un Partenaire sans le consentement préalable, explicite, spécifique et documenté de l’Utilisateur concerné.
Ce consentement est recueilli de manière granulaire. L’Utilisateur est informé, avant toute transmission, de l’identité du Partenaire destinataire, des catégories de données transmises, de la finalité de la transmission, du caractère facultatif du consentement et de la possibilité de le retirer à tout moment.
Un consentement global, indifférencié ou portant sur une catégorie générale de Partenaires ne permet pas la transmission de coordonnées individuelles à un Partenaire déterminé.
Sous-traitants : les prestataires techniques (hébergement HDS et non-HDS, envois d'e-mails, mesure d'audience, traitement des paiements, etc.) agissent sur les instructions de CROWN DIGITAL et sont contractuellement tenus de garantir la sécurité et la confidentialité des données. La liste des sous-traitants est tenue à jour et communiquée sur demande au DPO.
Autorités publiques : sur requête et dans le cadre légal (notamment ANSM, CNIL, ARCOM, autorité judiciaire).
Autres sociétés du groupe CROWN DIGITAL: Certains outils de segmentation professionnelle, de valorisation B2B ou d’analyse agrégée peuvent impliquer la société sœur Wilink, selon des modalités strictement encadrées.
Selon les traitements concernés, Wilink intervient soit en qualité de sous-traitant agissant sur instruction documentée de CROWN DIGITAL, soit en qualité de responsable conjoint de traitement lorsque les finalités et moyens du traitement sont déterminés conjointement avec CROWN DIGITAL. Dans cette dernière hypothèse, un accord de responsabilité conjointe est conclu conformément à l’article 26 du RGPD et les grandes lignes de cet accord sont mises à disposition des personnes concernées.
Les traitements impliquant Wilink sont limités aux données professionnelles nécessaires à la finalité poursuivie. Ils excluent toute Donnée de Santé à Caractère Personnel, toute donnée issue des Services HDS, toute donnée permettant de déduire l’état de santé personnel d’un Utilisateur et toute donnée nominative transmise à un Partenaire Industriel sans consentement préalable, explicite et spécifique de l’Utilisateur concerné.
Wilink ne peut procéder à aucune extraction, revente, ré-identification ou prospection individuelle des Utilisateurs en dehors des finalités expressément autorisées et documentées. Les accès, flux de données, durées de conservation, mesures de sécurité et responsabilités respectives de CROWN DIGITAL et de Wilink sont documentés dans le registre des traitements et, le cas échéant, dans les contrats ou accords prévus aux articles 26 et 28 du RGPD.
Article 5. Durée de conservation
5.1. Données de compte et de profil
Les données de Compte et de profil sont conservées pendant toute la durée d’existence du Compte.
En cas de clôture du Compte, les données personnelles identifiantes sont supprimées des systèmes actifs dans un délai maximal de trente (30) jours, sauf obligation légale de conservation, nécessité probatoire ou demande contraire de l’Utilisateur lorsque la loi le permet.
5.2. Données issues de sources publiques et profils pré-créés
Les données utilisées pour constituer les profils pré-créés de Professionnels de Santé sont conservées tant que le profil présente une pertinence professionnelle pour l’annuaire, sous réserve du droit d’opposition, de rectification, de limitation ou de masquage de la personne concernée.
CROWN DIGITAL procède à des mises à jour régulières afin d’assurer l’exactitude des données issues des sources publiques.
5.3. Données de vérification Pro Santé Connect
Les données transmises par Pro Santé Connect sont conservées pendant la durée nécessaire à la vérification du statut de Professionnel de Santé Vérifié et au maintien de ce statut sur la Plateforme.
Les journaux techniques liés à l’opération de vérification sont conservés pour une durée limitée, n’excédant pas celle nécessaire à la sécurité, à la preuve de la vérification et à la gestion des contestations.
5.4. Données de santé traitées dans les Services HDS
Les Données de Santé à Caractère Personnel traitées dans les Services HDS sont conservées pour la durée nécessaire à la fourniture du Service concerné, augmentée, le cas échéant, des durées imposées par la loi, les règles professionnelles ou les délais de prescription applicables.
Les durées propres à chaque Service HDS peuvent être précisées dans des conditions particulières ou notices d’information dédiées.
5.5. Données d’exposition publicitaire et de mesure d’audience
Les données individuelles ou pseudonymisées d’exposition publicitaire sont conservées pour une durée limitée strictement nécessaire à la mesure de performance, à la lutte contre la fraude, à la facturation et au reporting.
Les rapports transmis aux Annonceurs sont agrégés et ne permettent pas l’identification directe des Utilisateurs.
Les données agrégées ne permettant pas l’identification raisonnable des personnes peuvent être conservées plus longtemps à des fins statistiques, commerciales ou probatoires.
5.6. Contenus Sponsorisés et conservation probatoire
Les Contenus Sponsorisés diffusés sur la Plateforme, ainsi que les paramètres associés à leur diffusion, sont conservés pendant une durée minimale de cinq (5) ans à compter de leur dernière diffusion.
Cette conservation porte notamment sur la version du contenu diffusé, les dates et durées de diffusion, les segments d’audience touchés, le volume de diffusion, les justificatifs de visa, certification, marquage CE ou autorisation applicable, ainsi que les éléments nécessaires à la justification de conformité auprès des autorités compétentes.
5.7. Données relatives aux consentements
Les preuves de consentement sont conservées pendant la durée de validité du consentement, augmentée d’une durée raisonnable nécessaire à la preuve de sa collecte ou de son retrait.
Le retrait du consentement n’affecte pas la licéité des traitements réalisés avant ce retrait.
5.8. Données liées aux communications et à la prospection
Les données utilisées pour l’envoi de communications par Medical Place sont conservées jusqu’au retrait du consentement ou à l’exercice du droit d’opposition.
Les données relatives aux oppositions à la prospection peuvent être conservées afin de garantir le respect durable de ce choix.
5.9. Données liées aux systèmes d’IA
Les entrées, sorties et journaux techniques liés aux systèmes d’IA sont conservés pour une durée limitée, déterminée en fonction de la finalité poursuivie : fonctionnement du service, sécurité, audit, supervision humaine, amélioration, gestion des contestations ou conformité réglementaire.
Lorsque ces données ne sont plus nécessaires sous une forme identifiable ou pseudonymisée, elles sont supprimées ou anonymisées.
5.10. Logs techniques et données de sécurité
Les logs techniques, traces de connexion, journaux de sécurité et données nécessaires à la prévention des incidents sont conservés pour une durée proportionnée aux risques, généralement comprise entre six (6) et douze (12) mois, sauf nécessité de conservation plus longue en cas d’incident, de fraude, de contentieux ou d’obligation légale.
5.11. Demandes d’exercice de droits
Les données relatives aux demandes d’exercice de droits RGPD sont conservées pendant la durée nécessaire au traitement de la demande, puis archivées pour une durée permettant à CROWN DIGITAL de démontrer le respect de ses obligations légales.
5.12. Données anonymisées
Les données anonymisées de manière irréversible peuvent être conservées sans limitation de durée à des fins statistiques, d’amélioration des services, de recherche, de mesure d’audience ou d’analyse agrégée.
Article 6. Sécurité des données
La sécurité des données est une priorité absolue.
Hébergement sécurisé : les données de santé sont hébergées sur une infrastructure certifiée HDS en France. Seuls les Services identifiés par le Picto HDS sont couverts par l'ensemble des garanties spécifiques requises pour le traitement de données de santé.
Étanchéité HDS / adtech : aucune donnée issue d'un Service HDS n'alimente le ciblage publicitaire, conformément à l'Article 8bis.4 des CGU. Cette étanchéité fait l'objet d'un audit semestriel.
Mesures techniques : chiffrement des communications (TLS/HTTPS) et des données sensibles au repos, politiques de contrôle d'accès strictes, journalisation, sauvegardes régulières, audits de sécurité, plan de continuité d'activité.
Article 7. Droits des personnes concernées
Conformément au RGPD, l'Utilisateur dispose des droits suivants :
- droit d'accès, de rectification, à l'effacement (« droit à l'oubli »), à la limitation du traitement ;
- droit à la portabilité : recevoir les données fournies ou générées par l'activité, dans un format structuré, et les transmettre à un tiers ;
- droit d'opposition aux traitements fondés sur l'intérêt légitime, y compris un droit d'opposition spécifique à la réception de Contenus Sponsorisés (accessible en un clic depuis les Préférences publicitaires) — le droit d'opposition à la prospection commerciale est absolu ;
- droit de retirer son consentement à tout moment ;
- droit de définir des directives post-mortem ;
- droit d'obtenir une information sur la logique sous-jacente des décisions automatisées et des recommandations algorithmiques qui le concernent, conformément aux articles 13, 14 et 22 du RGPD, à l'article 27 du DSA et au Règlement (UE) 2024/1689 ;
- droit à un réexamen humain de toute décision exclusivement automatisée produisant des effets juridiques à son égard ou l'affectant significativement (suspension de Compte, retrait de contenu, exclusion d'une communauté, restriction d'accès à un Service) ;
- droit d'opter pour une expérience non personnalisée des recommandations algorithmiques de la Plateforme, depuis les paramètres du Compte, sans préjudice de la qualité d'accès aux Services.
Lorsque le traitement repose sur l’intérêt légitime de CROWN DIGITAL, l’Utilisateur peut s’y opposer à tout moment pour des raisons tenant à sa situation particulière, sauf si CROWN DIGITAL démontre l’existence de motifs légitimes et impérieux prévalant sur les intérêts, droits et libertés de l’Utilisateur ou pour la constatation, l’exercice ou la défense de droits en justice.
Le droit d’opposition à la prospection commerciale et à la réception de Contenus Sponsorisés est absolu et peut être exercé sans motif.
- L’opposition à la réception de Contenus Sponsorisés ou à la personnalisation publicitaire n’affecte pas l’accès aux Espaces Standards, aux Services essentiels ni aux Services payants éventuellement souscrits.
La plupart de ces droits peuvent être exercés depuis les paramètres du Compte. Pour toute autre demande, l'Utilisateur peut contacter le DPO à dpo@medical-place.com. En cas de réponse non satisfaisante, une réclamation peut être introduite auprès de la CNIL.
Article 8. Cookies et autres traceurs
La Plateforme utilise des cookies et autres technologies similaires, notamment pour assurer son fonctionnement, mesurer l’audience, personnaliser l’expérience utilisateur et, lorsque l’Utilisateur y consent, mesurer ou personnaliser certains Contenus Sponsorisés.
Les cookies et traceurs sont classés en plusieurs catégories :
- cookies strictement nécessaires au fonctionnement de la Plateforme ;
- cookies de mesure d’audience non publicitaire ;
- cookies de personnalisation fonctionnelle ;
- cookies de mesure d’audience publicitaire ;
- cookies de personnalisation publicitaire.
Les cookies strictement nécessaires au fonctionnement de la Plateforme ne sont pas soumis au consentement de l’Utilisateur.
Les cookies et traceurs de mesure d’audience publicitaire, de personnalisation publicitaire ou plus généralement non strictement nécessaires ne sont déposés ou lus qu’après le consentement préalable de l’Utilisateur.
L’Utilisateur peut accepter, refuser ou paramétrer les cookies par finalité lors de sa première visite, puis modifier ses choix à tout moment depuis le module de gestion des préférences cookies.
Le refus ou le retrait du consentement aux cookies publicitaires n’empêche pas l’accès aux Espaces Standards de la Plateforme, aux Services essentiels ni aux Services payants éventuellement souscrits.
CROWN DIGITAL s’interdit de recourir à des interfaces trompeuses, pratiques manipulatoires ou mécanismes de consentement déséquilibrés destinés à influencer indûment le choix de l’Utilisateur.
Aucune donnée issue des Services HDS et aucune Donnée de Santé à Caractère Personnel n’est utilisée pour le dépôt, la lecture, la personnalisation ou l’exploitation de cookies publicitaires.
Article 9. Modification de la politique
En cas de modification substantielle de la présente PPDP, CROWN DIGITAL en informe les Utilisateurs par une notification sur la Plateforme ou par e-mail, avec un préavis raisonnable qui ne peut être inférieur à trente (30) jours.
Article 10. Documentation de la conformité (accountability)
Conformément au principe de responsabilité du RGPD, CROWN DIGITAL maintient une documentation interne détaillant ses activités de traitement. Cette documentation inclut notamment :
- le registre des traitements ;
- les analyses formelles de mise en balance des intérêts (LIA) pour les traitements fondés sur l'intérêt légitime, en particulier pour le ciblage publicitaire produits de santé auprès des PSV ;
- les Analyses d'Impact sur la Protection des Données (AIPD) pour les services traitant des données sensibles ou présentant un risque élevé ;
- les procédures internes de gestion des violations de données ;
- la documentation de l'étanchéité HDS / adtech et ses rapports d'audit semestriels.
Cette documentation est tenue à la disposition de la CNIL et des autres autorités compétentes.
Annexe 1 — Registre simplifié des principales activités de traitement
CROWN DIGITAL tient un registre complet des traitements conformément à l’article 30 du RGPD. Le tableau ci-dessous présente, à titre d’information, une synthèse des principales activités de traitement réalisées dans le cadre de la Plateforme.
| Traitement | Personnes concernées | Données principales | Finalité | Base légale | Destinataires | Durée indicative |
|---|---|---|---|---|---|---|
| Gestion des comptes | Membres | Identité, email, mot de passe, profil | Création et gestion du compte | Contrat | CROWN DIGITAL, sous-traitants | Durée du compte + 30 jours |
| Annuaire professionnel | Professionnels de santé | Données RPPS, ADELI, INSEE, FINESS | Constitution d’un annuaire professionnel | Intérêt légitime | Utilisateurs, CROWN DIGITAL | Durée de pertinence du profil |
| Vérification Pro Santé Connect | Professionnels de santé | RPPS/ADELI, identité, profession | Vérification du statut PSV | Contrat et intérêt légitime | CROWN DIGITAL, PSC | Durée du statut PSV |
| Services communautaires | Membres | Profil, contenus, interactions | Réseau social professionnel | Contrat | Utilisateurs selon visibilité | Durée du compte ou contenu anonymisé |
| Services HDS | Utilisateurs concernés | Données de santé | Fourniture de services HDS | Selon service concerné | CROWN DIGITAL, hébergeur HDS | Selon service et obligations légales |
| Publicité sponsorisée | Utilisateurs, PSV | Données professionnelles, exposition publicitaire | Affichage de contenus sponsorisés | Intérêt légitime ou consentement traceurs | CROWN DIGITAL, annonceurs en agrégé | Durée limitée puis agrégation |
| Reporting annonceur | Utilisateurs exposés | Impressions, clics, engagement agrégé | Mesure de performance | Intérêt légitime | Annonceurs en agrégé | Durée campagne + archivage probatoire |
| Liens d’intérêts | PS contributeurs | Déclarations, conventions, avantages | Transparence santé | Obligation légale | Utilisateurs, autorités, partenaires concernés | Durée légale applicable |
| Communications Medical Place | Membres | Email, préférences | Envoi de communications | Consentement | CROWN DIGITAL, routeur email | Jusqu’au retrait |
| Transmission à partenaires | Membres consentants | Coordonnées | Mise en relation partenaire | Consentement spécifique | Partenaire désigné | Selon consentement et finalité |
| Recommandations algorithmiques | Membres | Usage, profil, intérêts professionnels | Personnalisation de l’expérience | Intérêt légitime | CROWN DIGITAL | Durée du compte ou opposition |
| Modération | Utilisateurs | Contenus, signalements, logs | Sécurité et conformité DSA/CGU | Obligation légale et intérêt légitime | CROWN DIGITAL, autorités si nécessaire | Durée nécessaire à la preuve |
| IA et assistants | Utilisateurs | Requêtes, sorties, logs | Fonctionnement, audit, amélioration | Contrat, intérêt légitime ou obligation légale | CROWN DIGITAL, sous-traitants IA | Durée limitée selon finalité |
| Sécurité | Utilisateurs | IP, logs, événements sécurité | Protection de la Plateforme | Intérêt légitime, obligation légale | CROWN DIGITAL, prestataires sécurité | 6 à 12 mois, sauf incident |
| Gestion des droits RGPD | Personnes concernées | Identité, demande, réponse | Répondre aux droits RGPD |
