Politique de confidentialité
En vigueur depuis le 3 octobre 2026 · Version 2.2
La présente politique explique comment Delta Labs traite les données personnelles des visiteurs du site mydelta.app, des personnes qui demandent une démonstration et des utilisateurs du Service Delta. Elle distingue ces traitements des traitements de données de patients réalisés pour le compte des professionnels utilisateurs.
1. Responsable du traitement et contact
Delta Labs SAS, société par actions simplifiée au capital de 1 000 euros, immatriculée au Registre du commerce et des sociétés de Niort sous le numéro 102 094 448, SIRET 102 094 448 00010, dont le siège social est situé 11 BIS Allée du Muguet, 79200 Parthenay, France, est responsable des traitements qu’elle détermine pour la gestion du Site et du Service, des comptes, de la sécurité, de la facturation, des communications, des demandes de démonstration, de la mesure d’audience et de l’efficacité de ses campagnes publicitaires, ainsi que de ses obligations légales.
Pour toute question relative à la protection des données : admin@mydelta.app.
2. Rôles respectifs pour les données des patients
Le professionnel utilisateur détermine les finalités et les moyens essentiels du traitement des données de ses patients. Il agit en principe comme responsable de traitement, ou comme sous-traitant initial lorsqu’il intervient pour le compte d’une autre organisation.
Pour ces données confiées, Delta Labs agit sur les instructions du professionnel et intervient comme sous-traitant ou sous-traitant ultérieur, selon la relation applicable. Les obligations correspondantes sont précisées dans le Data Processing Agreement (DPA).
Delta Labs ne détermine pas à la place du professionnel la base légale applicable aux données de santé, l’information à fournir aux patients, la nécessité d’obtenir leur consentement ni les durées de conservation propres à son activité.
3. Données traitées
3.1 Données relatives à l’utilisateur
- données de compte et d’identité, notamment nom, prénom et adresse électronique ;
- données professionnelles et de configuration, notamment professions déclarées, préférences métier, langue de pratique, pays d’exercice et, lorsqu’elles sont demandées, subdivisions administratives ;
- données de sécurité et d’authentification, notamment mots de passe conservés sous forme hachée, statut de vérification de l’adresse électronique, facteurs d’authentification, sessions, adresse IP, user-agent et journaux techniques ;
- données d’abonnement et de facturation, notamment identifiants client et abonnement Stripe, offre, cadence, statut de paiement, promotions, factures, adresse de facturation et éléments fiscaux ;
- preuves juridiques, notamment documents et versions présentés, langue, empreinte du contenu, date et contexte de l’acceptation ;
- données d’utilisation, préférences, demandes de support et échanges avec Delta Labs.
3.2 Données confiées par l’utilisateur
Selon les fonctionnalités utilisées, le Service peut traiter :
- l’identité, les coordonnées, les informations administratives et les informations de suivi des patients ;
- les informations relatives aux rendez-vous, séances et consultations ;
- les notes libres, observations et autres contenus saisis par le professionnel ;
- les enregistrements audio facultatifs et leurs métadonnées ;
- les transcriptions, brouillons de comptes rendus, synthèses, contextes et autres documents générés ;
- les données de santé et autres données sensibles que ces contenus peuvent révéler ;
- les identifiants techniques, statuts, dates et durées nécessaires au fonctionnement, à la sécurité et au diagnostic du Service.
3.3 Origine des données
Les données sont fournies directement par l’utilisateur, produites lors de son utilisation du Service, reçues des services qu’il choisit de connecter, ou générées techniquement par Delta et ses prestataires. Les données des patients sont fournies ou enregistrées sous la responsabilité du professionnel utilisateur.
3.4 Visites du site public, mesure et demandes de démonstration
Lorsque vous autorisez la finalité correspondante, les outils de mesure peuvent traiter des identifiants de navigateur et de session, des informations techniques de connexion, notamment l’adresse IP, ainsi que des événements limités : visite d’une page publique admissible, clic d’inscription ou de réservation, affichage du calendrier, démonstration réservée ou inscription confirmée. Certains clics de téléchargement de ressources publiques sont également mesurés par PostHog. Ces événements peuvent comprendre la langue et l’édition régionale affichées, une catégorie de page et des paramètres de campagne limités à la source, au support et au nom de campagne.
Pour éviter de compter plusieurs fois une même réservation ou inscription, Delta utilise un identifiant d’événement aléatoire. Les paramètres d’événement préparés par Delta ne contiennent ni votre adresse électronique, ni votre identifiant de compte Delta, ni le contenu des formulaires, ni des informations relatives à vos patients. Ces précautions ne rendent pas nécessairement les données anonymes : les prestataires peuvent recevoir des identifiants de navigateur et des informations de connexion.
Pour organiser une démonstration demandée, Delta Labs utilise Calendly pour recueillir votre nom, votre adresse électronique, le créneau choisi et votre choix entre une visioconférence Google Meet et un appel téléphonique. Le numéro de téléphone est obligatoire si vous choisissez un appel. Vous pouvez également ajouter des invités ; les coordonnées que vous renseignez à leur sujet servent à organiser le rendez-vous. Veuillez les informer de cette utilisation et ne communiquer aucune donnée de patient dans le formulaire.
Le rendez-vous est ajouté à l’agenda professionnel Google Agenda de Delta Labs, dans Google Workspace. Si vous choisissez la visioconférence, un lien Google Meet est généré pour le rendez-vous. Ces renseignements de réservation ne sont pas repris dans les paramètres des événements marketing préparés par Delta.
4. Finalités et bases légales des traitements propres à Delta Labs
| Finalité | Base légale principale | Données concernées |
|---|---|---|
| Créer et gérer le compte, fournir le Service et assurer le support | Exécution du contrat ou mesures précontractuelles | Compte, profil, préférences, utilisation et échanges de support |
| Gérer les abonnements, paiements, taxes, factures et obligations comptables | Exécution du contrat et obligations légales | Identité, coordonnées, données d’abonnement, de facturation et fiscales |
| Sécuriser le Service, prévenir les abus, diagnostiquer les incidents et assurer la continuité | Intérêt légitime et obligations légales applicables | Authentification, adresse IP, user-agent, identifiants techniques, journaux et contexte d’erreur minimisé |
| Gérer les documents juridiques et démontrer les informations et acceptations | Exécution du contrat, obligation légale et intérêt légitime de preuve | Version, langue, empreinte, audience, date, adresse IP et user-agent |
| Envoyer des communications relatives au compte, au Service ou aux obligations applicables | Exécution du contrat, obligation légale ou intérêt légitime selon le message | Identité, adresse électronique, langue et historique technique d’envoi |
| Organiser une démonstration à votre demande et les échanges nécessaires à ce rendez-vous | Mesures précontractuelles prises à votre demande | Coordonnées communiquées, créneau et renseignements nécessaires à la réservation |
| Mesurer l’audience et les parcours sur le site public | Consentement à la mesure d’audience | Événements de navigation et de conversion limités, identifiants de navigateur, informations techniques, langue, édition régionale et paramètres de campagne |
| Mesurer l’efficacité des campagnes publicitaires, notamment en leur attribuant des inscriptions confirmées et des démonstrations réservées | Consentement distinct à la mesure publicitaire | Visites de pages commerciales admissibles, conversions, identifiants de navigateur et d’événement, informations techniques et informations d’attribution publicitaire |
Lorsqu’une communication facultative requiert le consentement, l’utilisateur peut le retirer à tout moment. Les messages indispensables au fonctionnement du compte, à la sécurité, à la facturation ou au respect d’une obligation légale ne sont pas des communications marketing.
5. Destinataires et prestataires
Les données sont accessibles aux membres habilités de Delta Labs dans la limite de leurs fonctions et aux prestataires concernés par le service demandé ou la finalité que vous avez autorisée, notamment :
- Amazon Web Services pour l’hébergement applicatif, le stockage, la base de données, le réseau, les journaux, la supervision et l’envoi technique d’e-mails au moyen d’Amazon SES ;
- Google Cloud pour la transcription, le stockage temporaire nécessaire à cette transcription et les traitements d’intelligence artificielle activés par l’utilisateur ;
- Sentry pour la détection et l’analyse d’erreurs techniques, avec une configuration destinée à exclure les contenus cliniques et champs sensibles connus ;
- Stripe pour la création et la gestion des clients, abonnements, paiements, factures, taxes et moyens de paiement. Delta Labs ne reçoit ni ne conserve les numéros complets de carte ni les codes de sécurité ;
- les conseils, autorités, juridictions ou tiers auxquels une communication est nécessaire pour respecter la loi, établir ou défendre des droits, ou protéger le Service.
- PostHog pour la mesure facultative d’audience du site public ;
- Google pour Google Analytics 4 et Google Tag Manager, utilisés pour la mesure facultative d’audience et la gestion des balises autorisées, ainsi que Google Ads pour la mesure publicitaire soumise à un choix distinct ;
- Meta pour la mesure publicitaire des visites admissibles, inscriptions confirmées et démonstrations réservées ;
- Calendly pour organiser les rendez-vous de démonstration demandés et traiter les informations de réservation correspondantes ;
- Google Workspace, notamment Google Agenda et Google Meet, pour gérer ces rendez-vous et les visioconférences choisies.
L’utilisation d’un outil de mesure dépend de votre choix pour sa finalité. Google Tag Manager sert à gérer le chargement des balises ; il ne constitue pas une finalité supplémentaire autorisée par défaut. Les traitements de réservation réalisés au moyen de Calendly sont distincts de la mesure marketing et restent disponibles lorsque vous refusez celle-ci.
PostHog traite les données de mesure pour le compte de Delta Labs, conformément à son accord de traitement. Google intervient comme sous-traitant pour Google Analytics et Google Tag Manager, et comme responsable de traitement indépendant pour Google Ads, selon les conditions propres à chaque service.
Delta Labs et Meta Platforms Ireland Limited sont responsables conjoints de la collecte et de la transmission des données au moyen du Pixel Meta, dans le périmètre de leur accord de responsabilité conjointe. Delta Labs assure l’information et le recueil du consentement sur son site ; Meta prend notamment en charge les demandes relatives aux droits sur les données qu’il conserve. Vous pouvez exercer vos droits auprès de chacun, notamment auprès de Delta Labs à admin@mydelta.app. Les traitements ultérieurs de Meta relèvent de ses propres responsabilités, selon ses conditions Business Tools.
Calendly agit comme sous-traitant pour les réservations organisées pour Delta Labs. Il intervient aussi comme responsable indépendant pour ses propres finalités et les données issues de ses cookies dans le calendrier intégré, selon son accord de traitement et sa notice de confidentialité.
Les prestataires qui traitent des données de patients pour le compte de l’utilisateur sont également décrits dans le DPA. Delta Labs ne vend pas les données personnelles ni les données de patients.
6. Localisation et transferts internationaux
L’infrastructure principale de production de Delta est configurée dans la région AWS eu-west-3, à Paris. Les traitements spécialisés de transcription et d’intelligence artificielle sont configurés dans des emplacements européens de Google Cloud compatibles avec les services utilisés.
Certains prestataires ou leurs propres sous-traitants peuvent traiter des données depuis d’autres pays, notamment pour le support, la sécurité, la facturation, l’observabilité, la réservation de démonstrations et, lorsque vous l’autorisez, la mesure d’audience ou publicitaire. Ces traitements peuvent impliquer des pays hors de l’Espace économique européen, dont les États-Unis. Delta Labs ne présente donc pas l’absence de tout transfert hors de l’Espace économique européen comme une garantie absolue.
Lorsqu’un transfert requiert une garantie particulière, Delta Labs s’appuie sur un mécanisme reconnu par la réglementation applicable, tel qu’une décision d’adéquation ou les clauses contractuelles types de la Commission européenne, complété si nécessaire par des mesures appropriées.
Le projet PostHog utilisé par Delta est hébergé dans l’Union européenne ; cela n’exclut pas certains traitements depuis d’autres pays. Son accord prévoit le cadre de protection des données UE–États-Unis et des clauses contractuelles types. Google prévoit également ce cadre pour les transferts couverts vers les États-Unis et des clauses contractuelles types selon les circonstances. Calendly traite des données aux États-Unis ; son accord prévoit le cadre UE–États-Unis, avec des clauses contractuelles types en mécanisme de remplacement. Les garanties applicables dépendent du destinataire et du traitement concernés.
Les données transmises à Meta peuvent être transférées aux États-Unis. Pour les transferts couverts depuis l’Espace économique européen ou la Suisse, Meta indique s’appuyer sur les cadres de protection des données UE–États-Unis et Suisse–États-Unis. Sa déclaration inclut notamment les données du Pixel Meta. Lorsque Meta agit comme sous-traitant, son addendum européen sur les transferts prévoit également des mécanismes alternatifs reconnus, notamment les clauses contractuelles types, selon le transfert concerné.
Vous pouvez demander des informations sur les garanties applicables aux transferts de vos données et les moyens d’en obtenir une copie en écrivant à admin@mydelta.app.
7. Durées de conservation
Delta Labs conserve les données pendant une durée proportionnée à la finalité concernée, aux instructions de l’utilisateur, aux cycles techniques et aux obligations légales :
- les données du compte et du profil sont conservées pendant la vie du compte, puis pendant le temps nécessaire à sa clôture, à l’exercice ou à la défense de droits et au respect des obligations applicables ;
- les données de facturation et pièces comptables sont conservées pendant les durées légales applicables, pouvant atteindre dix ans pour les documents comptables ;
- les preuves juridiques sont conservées pendant la relation contractuelle puis pendant la durée nécessaire à la preuve des droits et obligations ;
- les principaux journaux techniques de l’infrastructure cloud sont actuellement configurés avec une conservation de quatre-vingt-dix jours ; d’autres traces de sécurité ou de délivrabilité peuvent suivre un cycle différent lorsqu’il est nécessaire et proportionné ;
- le corps des e-mails placé dans la file d’envoi est effacé après remise au fournisseur ; les métadonnées strictement nécessaires au suivi de l’envoi peuvent être conservées plus longtemps ;
- les données de patients sont conservées selon les instructions et l’utilisation du professionnel, sous réserve des délais techniques de suppression, des sauvegardes et des obligations légales applicables.
Vos choix d’acceptation ou de refus des outils de mesure, leur date et la version de la politique de cookies sont conservés dans le cookie de préférence pendant 180 jours. Les durées des autres cookies sont précisées dans la Politique Cookies. La durée de présence d’un cookie dans votre navigateur ne détermine pas, à elle seule, la durée de conservation des événements déjà reçus par un prestataire.
Le mécanisme utilisé par Delta pour confirmer une nouvelle inscription peut être utilisé pendant 24 heures à compter de la création du compte, dans la même session de navigateur. Il cesse ensuite de permettre l’envoi d’une conversion. Cette durée de validité ne correspond pas à la durée de conservation de votre compte, ni à celle des événements éventuellement déjà transmis aux outils de mesure.
Google Analytics 4 est configuré avec une durée de conservation de deux mois pour les données utilisateur et les données d’événement concernées par ce réglage. La réinitialisation de la durée de conservation lors d’une nouvelle activité est désactivée. Les données arrivées à échéance sont supprimées selon le cycle mensuel de Google. Ce réglage concerne les données détaillées et ne limite pas la conservation des rapports agrégés standards.
Pour les journaux publicitaires décrits dans sa politique de conservation, Google indique retirer une partie des adresses IP après neuf mois, puis les identifiants de cookies ou publicitaires après dix-huit mois. Certaines données peuvent être conservées plus longtemps, notamment pour lutter contre la fraude. Ces délais ne constituent pas une garantie de suppression de toutes les données Google Ads. Les conditions Business Tools de Meta prévoient la conservation des données d’événement pendant une durée maximale de deux ans.
Les renseignements nécessaires à votre réservation de démonstration sont conservés pendant six mois après la tenue ou l’annulation du rendez-vous, puis font l’objet du nettoyage mensuel suivant dans Calendly et les copies gérées par Delta Labs dans ses agendas et emails. Les délais techniques de traitement des demandes de suppression par les prestataires peuvent s’y ajouter. Les données nécessaires à une autre finalité, notamment la gestion de votre compte client, suivent les durées propres à cette finalité.
8. Sécurité
Delta Labs met en œuvre des mesures techniques et organisationnelles adaptées aux risques, notamment :
- le chiffrement des communications exposées au moyen de protocoles sécurisés et le chiffrement au repos des principaux stockages de production ;
- l’authentification individuelle, des mécanismes d’authentification renforcée, le contrôle des autorisations côté serveur et l’isolation logique des données ;
- des réseaux et stockages privés, des accès internes limités et une gestion contrôlée des secrets ;
- des sauvegardes, journaux, outils de supervision et procédures de déploiement adaptés à l’architecture ;
- la minimisation des informations transmises aux outils de diagnostic.
Aucune mesure ne supprimant tout risque, l’utilisateur doit également protéger ses accès, utiliser des équipements appropriés et signaler rapidement tout usage suspect.
9. Violations de données
Delta Labs analyse les incidents de sécurité et prend les mesures appropriées pour les contenir et y remédier. Lorsqu’une violation de données personnelles relève de Delta Labs en qualité de responsable de traitement, elle effectue les notifications requises dans les délais légaux. Lorsqu’elle concerne des données confiées par un professionnel, Delta Labs l’en informe sans délai indu après en avoir pris connaissance et lui fournit les informations disponibles nécessaires à ses propres obligations.
10. Droits des personnes
Sous réserve des conditions prévues par la réglementation, toute personne concernée, qu’elle visite le Site, demande une démonstration ou utilise le Service, peut demander l’accès à ses données, leur rectification, leur effacement, leur portabilité ou la limitation de leur traitement, et peut s’opposer à certains traitements ou retirer un consentement.
La demande peut être adressée à admin@mydelta.app ou par courrier à Delta Labs SAS, 11 BIS Allée du Muguet, 79200 Parthenay, France. Delta Labs peut demander les informations raisonnablement nécessaires pour vérifier l’identité et répondre à la demande.
Pour les données d’un patient traitées dans Delta pour le compte d’un professionnel, la demande doit en principe être adressée à ce professionnel. Delta Labs l’assiste dans les conditions prévues par le DPA.
La personne concernée peut également introduire une réclamation auprès de l’autorité de contrôle compétente. En France, il s’agit de la CNIL : www.cnil.fr.
Pour modifier vos choix relatifs aux outils de mesure, utilisez « Gérer mes cookies » en bas des pages publiques. Le retrait arrête les nouvelles collectes facultatives correspondantes ; il ne supprime pas automatiquement les données déjà reçues par un prestataire et ne remet pas en cause la licéité du traitement antérieur au retrait. Vous pouvez demander l’effacement de vos données dans les conditions applicables en nous contactant à admin@mydelta.app.
11. Intelligence artificielle et décisions automatisées
Les fonctions d’intelligence artificielle aident le professionnel à produire des transcriptions, brouillons, synthèses ou documents. Le professionnel doit relire, corriger et valider les contenus avant de les utiliser.
Delta n’utilise pas ces fonctions pour prendre, à la place du professionnel, une décision produisant des effets juridiques ou affectant significativement une personne sur la seule base d’un traitement automatisé.
12. Cookies et stockage local
Le Site et le Service utilisent les cookies ou mécanismes de stockage nécessaires à l’authentification, à la sécurité, aux préférences et au fonctionnement de l’interface. Un cookie conserve également votre choix concernant les outils facultatifs.
Sur le site public, deux finalités facultatives sont proposées séparément : la mesure d’audience avec PostHog et Google Analytics 4, et la mesure publicitaire avec Google Ads et Meta. Le chargement des outils de mesure dépend de votre accord préalable pour la finalité correspondante. Google Tag Manager est chargé seulement après l’acceptation d’au moins une de ces finalités ; chaque balise reste soumise à son propre choix.
La mesure porte sur des événements explicitement définis, dont les inscriptions confirmées et les démonstrations réservées. Un clic sur « S’inscrire » ne suffit pas à compter une inscription. Celle-ci est mesurée après la première confirmation de l’adresse électronique d’un nouveau compte, dans la même session de navigateur et dans les 24 heures suivant sa création. La finalité doit être autorisée à la création du compte et lors de la confirmation. La seule visite de la page de remerciement ne suffit pas à compter une réservation.
Cette intégration ne mesure pas les écrans cliniques de l’application ni les pages d’information destinées aux patients. La mesure publicitaire est limitée aux pages commerciales admissibles et à la page de confirmation d’inscription ; elle exclut notamment le blog et les téléchargements privés de ressources. L’audience du blog est mesurée sans transmettre les titres ou les adresses de ses articles dans les paramètres d’événement de Delta. Delta n’active, pour cette intégration, ni enregistrement de sessions, ni capture automatique des formulaires, ni enrichissement des conversions à partir des coordonnées du compte, ni fonctions de remarketing ou de personnalisation publicitaire.
Ces choix de configuration chez Delta Labs ne suppriment pas les usages propres de Meta, notamment l’amélioration et la personnalisation de ses services et publicités, décrits dans ses conditions Business Tools.
Le calendrier de démonstration est chargé lorsque vous choisissez de l’afficher. Vous pouvez aussi ouvrir le lien vers Calendly. Calendly reçoit alors les informations nécessaires à la connexion et à la réservation et présente ses propres préférences de cookies. Votre choix d’afficher le calendrier ne vaut pas acceptation des outils de mesure de Delta.
Vous pouvez accepter, refuser ou retirer séparément vos choix avec « Gérer mes cookies ». Le refus des outils de mesure n’empêche ni de créer un compte ni de réserver une démonstration. L’acceptation des documents du Service ne vaut pas consentement à ces outils. La Politique Cookies détaille les outils, les cookies et leurs durées.
13. Données obligatoires
Les champs signalés comme obligatoires sont nécessaires à la création du compte, à la description du contexte professionnel, à la détermination des documents applicables, à la fourniture du Service ou à la facturation. À défaut, certaines étapes ou fonctionnalités peuvent ne pas être disponibles. Les autres informations sont facultatives, sauf lorsqu’elles deviennent nécessaires à une fonction expressément demandée.
14. Modification de la politique
Toute modification donne lieu à une version identifiable et datée. Selon la nature du changement, la nouvelle version peut être publiée sans notification particulière, faire l’objet d’une information ou nécessiter une nouvelle acceptation explicite.
La version et la langue présentées lors d’une acceptation sont conservées dans la preuve correspondante. La version française constitue la version de référence ; les traductions sont fournies pour faciliter la compréhension, sous réserve des règles impératives applicables.
15. Contact
Delta Labs SAS
11 BIS Allée du Muguet
79200 Parthenay, France
07 66 80 89 66