Politique de confidentialité
Dernière mise à jour : 1er octobre 2026
Miaad est un logiciel de gestion de cabinet. Il traite donc des données de santé, qui sont des données sensibles. Cette page dit lesquelles, pourquoi, où elles sont, et ce que vous pouvez exiger.
Qui fait quoi
Le cabinet qui utilise Miaad est responsable de traitement : c'est lui qui décide quelles données de ses patients il saisit et pourquoi. OKTECHSERVICES EURL, éditeur de Miaad, agit comme sous-traitant : elle fournit l'outil, l'héberge, et n'utilise ces données que pour faire fonctionner le service.
Miaad n'exploite jamais les données des patients d'un cabinet à d'autres fins : ni revente, ni publicité, ni statistiques commerciales, ni entraînement de modèles.
Données traitées
| Catégorie | Contenu | Pourquoi |
|---|---|---|
| Compte professionnel | Nom, prénom, email, rôle, mot de passe (haché), spécialité, avatar | Ouvrir l'accès et distinguer les droits de chacun |
| Patient / client | Nom, prénom, téléphone, email, date de naissance, ville, champs propres au cabinet | Tenir le fichier et prendre les rendez-vous |
| Données de santé | Antécédents, traitements en cours, alertes santé, schéma dentaire, bilan parodontal, plan de traitement, comptes rendus de visite, ordonnances, arrêts de travail, radiographies, photographies et documents joints | Tenir le dossier de soins du patient |
| Rendez-vous | Date, praticien, motif, statut, commentaire d'annulation | Agenda, rappels, salle d'attente |
| Facturation et encaissement | Factures, devis, échéances, paiements, sessions de caisse | Obligations comptables du cabinet |
| Journal technique | Horodatage et résultat des connexions, adresse IP, sessions ouvertes | Sécurité des comptes et détection des tentatives d'intrusion |
| Journal des visites du site | Pages vues du site public, adresse IP, navigateur, système, langue, page de provenance | Mesurer la fréquentation du site et repérer les abus. Tenu par Miaad, sans cookie ; seul le pays et la ville sont déduits de l'adresse IP par ipwho.is |
| Réservations en ligne | Adresse IP et horodatage de chaque demande de rendez-vous faite depuis la page publique d'un cabinet | Freiner les envois automatisés qui rempliraient l'agenda de faux rendez-vous |
Où sont les données
Sur un serveur dédié loué auprès de Hetzner Online GmbH, situé en Finlande, donc dans l'Union européenne. Les radiographies, photographies et documents joints sont enregistrés sur ce même serveur, et non chez un autre prestataire.
La base de données est sauvegardée chaque jour vers un espace de stockage loué au même prestataire, dans l'Union européenne. Le transfert se fait par une connexion chiffrée, et chaque sauvegarde est conservée trente jours.
Pour un cabinet établi hors de l'Union européenne, au Sénégal ou au Maroc par exemple, utiliser Miaad signifie donc que les données de ses patients sont hébergées à l'étranger. Voir plus bas la section propre au Sénégal.
À qui elles sont transmises
| Destinataire | Ce qu'il reçoit | Quand |
|---|---|---|
| Hetzner Online GmbH (Allemagne), serveur en Finlande | Hébergement et sauvegarde de l'ensemble | En permanence |
| Google Ireland Limited (Gmail) | Adresse et contenu du message (confirmation de rendez-vous, rappel, réinitialisation de mot de passe) | À chaque envoi |
| Anthropic PBC (États-Unis) | Les seules lignes de la prescription en cours et les antécédents utiles à l'analyse | Uniquement si le cabinet a activé la relecture d'ordonnance assistée, désactivée par défaut |
| ipwho.is (service de géolocalisation d'adresses IP) | L'adresse IP seule, sans aucune autre donnée, pour en déduire le pays et la ville | À la première visite du site public et à chaque connexion à un compte |
Rappels par SMS : réservés aux cabinets du Sénégal, et seulement ceux pour lesquels nous les avons activés. Le message part par Orange (Sonatel) et contient le numéro du patient, le nom du cabinet, la date et l'heure du rendez-vous, et parfois le prénom du patient ou le nom du praticien. Un patient peut refuser les SMS : le cabinet le note sur sa fiche, et plus aucun SMS ne lui est envoyé.
Aucun message WhatsApp automatique n'est envoyé à ce jour : cette fonction existe dans le logiciel mais n'est pas activée. Seul le cabinet peut ouvrir WhatsApp lui-même depuis son poste, en cliquant sur un lien de rappel ; le message part alors de son propre compte.
Qui traite les données pour notre compte
Nous ne faisons appel qu'aux prestataires nécessaires au fonctionnement du service. En dehors de l'hébergement, aucun d'eux ne reçoit de données de santé, à une exception près : la relecture d'ordonnance assistée, si le cabinet l'active.
- Hetzner Online GmbH (Allemagne) — hébergement de l'application, de la base de données et des fichiers, sur un serveur situé en Finlande ; stockage des sauvegardes dans l'Union européenne.
- Google Ireland Limited — acheminement des emails transactionnels (confirmation de rendez-vous, rappel de la veille, réinitialisation de mot de passe) via le service SMTP de Gmail. Ces messages contiennent le nom du patient, la date du rendez-vous et le nom du cabinet.
- Anthropic PBC (États-Unis) — relecture d'ordonnance assistée, uniquement pour les cabinets qui l'ont activée.
- Orange / Sonatel (Sénégal) — acheminement des rappels par SMS, pour les seuls cabinets sénégalais qui les ont activés. Il reçoit le numéro du patient et le texte du message.
- ipwho.is — déduction du pays et de la ville à partir d'une adresse IP, pour le journal des visites et le journal des connexions. Il ne reçoit que l'adresse, jamais un nom ni une donnée de santé.
Prestataires prévus mais non activés à ce jour, qui ne reçoivent donc rien : Bulksms.ma (rappels par SMS au Maroc), Meta Platforms Ireland Limited (rappels WhatsApp automatiques).
Le cabinet reste responsable des données de ses patients ; nous n'agissons que sur ses instructions, pour lui fournir le service.
Combien de temps
- Compte du cabinet et facturation de l'abonnement : pendant toute la durée du contrat, puis dix ans, durée pendant laquelle les pièces comptables doivent être conservées.
- Données des patients : pendant la durée du contrat. À la résiliation, et sur simple demande écrite du cabinet, une copie de ses données lui est remise ; elles sont ensuite supprimées de nos serveurs sous trente jours, puis disparaissent des sauvegardes trente jours plus tard.
- Journaux de connexion, journal des visites du site et journal des réservations en ligne : douze mois. Un balayage quotidien efface automatiquement les lignes plus anciennes.
- Journal des SMS envoyés (numéro du patient, texte du message, réussite ou échec) : trois mois, le temps de vérifier un rappel ou de répondre à une contestation. Chaque nuit, les lignes plus anciennes sont effacées ; seuls restent, par cabinet et par mois, le nombre de messages envoyés, sans aucun numéro ni texte, pour la facturation.
- Messages envoyés par le formulaire de contact : trois ans à compter du dernier échange.
Les données d'un patient sont conservées aussi longtemps que le cabinet en a besoin pour le suivi des soins et pour satisfaire ses obligations légales de conservation du dossier médical, qui varient selon le pays d'exercice.
Le cabinet peut supprimer depuis son espace la fiche d'un patient qui n'a encore ni rendez-vous, ni soin, ni facture. Dès qu'un dossier a une histoire médicale ou comptable, sa suppression se fait sur demande à Miaad, pour qu'aucun soin ni aucune facture ne se retrouve rattaché à personne.
Les jetons de réinitialisation de mot de passe expirent au bout de 30 minutes et sont effacés après usage.
Comment elles sont protégées
- tout le trafic est chiffré (HTTPS, certificat renouvelé automatiquement) ;
- les mots de passe ne sont jamais stockés en clair : ils sont hachés avec BCrypt ;
- un mot de passe doit faire au moins 10 caractères et mêler au moins trois familles de caractères ;
- les connexions répétées avec un mauvais mot de passe sont freinées ;
- les jetons de réinitialisation ne sont stockés que sous forme d'empreinte, jamais en clair ;
- la session courte est renouvelée par un jeton déposé dans un cookie inaccessible au JavaScript ;
- réinitialiser un mot de passe, ou le faire changer par l'administrateur du cabinet, déconnecte les autres appareils au plus tard trente minutes après, à l'expiration de leur session courte ;
- chaque cabinet est cloisonné : une requête ne peut atteindre que les données de son propre cabinet ;
- à l'intérieur d'un cabinet, le dossier du patient est partagé par l'équipe soignante, comme un dossier papier. Les actes cliniques (plan de traitement, ordonnance, arrêt de travail, schéma dentaire) sont réservés aux praticiens. Un praticien ne voit dans l'agenda que ses propres rendez-vous et, sauf réglage contraire du cabinet, dans la caisse que ses propres encaissements ;
- les connexions, les modifications de rendez-vous et de plans de traitement, et les dépassements d'alerte de prescription sont journalisés ;
- le compte d'administration de la plateforme exige, en plus du mot de passe, un code à usage unique envoyé par email.
Accès de l'équipe Miaad
Pour l'assistance technique, un administrateur de Miaad peut ouvrir l'espace d'un cabinet avec les droits d'un de ses comptes. Nous ne le faisons qu'à la demande du cabinet, ou pour corriger un incident qui l'empêche de travailler. Chaque accès de ce type est journalisé à part, avec le compte ouvert, la date et l'adresse réseau.
Cookies et traceurs
Miaad ne dépose aucun cookie publicitaire et n'utilise aucun service tiers de mesure d'audience. C'est pourquoi aucune bannière ne vous est imposée. La fréquentation du site public est mesurée par un journal que Miaad tient lui-même (voir plus haut), sans cookie ; le navigateur n'appelle aucun service tiers. Deux choses seulement sont conservées par votre navigateur :
- un cookie technique contenant le jeton de renouvellement de session, indispensable pour rester connecté, inaccessible au JavaScript ;
- votre choix de langue, mémorisé localement.
Cabinets exerçant au Sénégal
Au Sénégal, le traitement des données personnelles est encadré par la loi n° 2008-12 du 25 janvier 2008 sur la protection des données à caractère personnel, sous le contrôle de la Commission de protection des données personnelles (CDP).
- Le cabinet, responsable de traitement, accomplit auprès de la CDP les formalités qu'impose un fichier de patients, qui contient des données de santé.
- L'hébergement en Finlande est un transfert de données hors du Sénégal : il figure dans ces formalités.
- Sur demande, Miaad remet au cabinet la description du traitement, la liste des prestataires et les mesures de sécurité dont il a besoin pour constituer son dossier.
- Le cabinet informe ses patients que leur dossier est tenu sur Miaad, et de leurs droits.
Vos droits
Vous pouvez demander l'accès à vos données, leur rectification, leur effacement, la limitation de leur traitement, et leur portabilité, dans les conditions prévues par la loi de votre pays.
Si vous êtes patient d'un cabinet, adressez-vous d'abord à ce cabinet : c'est lui qui détient votre dossier et décide de son contenu. Miaad ne peut pas modifier les données d'un cabinet à la demande d'un tiers.
Si vous êtes cabinet utilisateur, écrivez à OKTECHSERVICES EURL — contact@miaad.fr.
Vous pouvez aussi saisir l'autorité de protection des données de votre pays : au Sénégal, la CDP (cdp.sn) ; au Maroc, la CNDP (cndp.ma) ; en France, la CNIL (cnil.fr).
Violation de données
En cas d'incident de sécurité touchant des données personnelles, les cabinets concernés sont prévenus sans délai, avec ce qui est connu de l'incident et les mesures prises, pour qu'ils puissent à leur tour prévenir leur autorité de contrôle et, si nécessaire, leurs patients.