Conformité RGPD
Chatbotaurus est conçu pour appliquer le règlement (UE) 2016/679 (RGPD) dans le code. Le statut précis est « prêt par conception » : les contrôles sont câblés et une preuve exécutable existe pour chacun. Ce n'est pas une certification. Aucun organisme tiers n'a délivré de certificat RGPD.
Ce chapitre cite chaque obligation avec son article, le mécanisme qui l'applique, et ce qui reste ouvert. Les numéros d'article sont ceux du texte officiel du règlement ; vérifiez-les sur ce texte avant de les opposer à un tiers.
Obligations et mécanismes
| Obligation | Mécanisme dans le produit |
|---|---|
| Minimisation (art. 5, par. 1, point c) | Les secrets d'un client ne sont pas chargés au démarrage : ils sont résolus à la requête, par organisation, et n'existent en mémoire que le temps de l'appel. |
| Consentement (art. 7) | Formulaire de consentement avant conversation, configurable et persisté. Les consentements du domaine de santé se donnent en deux étapes, par finalité, avec un jeton dédié par flux, portés par organisation. |
| Accès et portabilité (art. 15 et 20) | Export du compte livré dans le produit. |
| Effacement (art. 17) | Suppression et purge des données personnelles côté serveur (balayages : Variables d'environnement, section « Purges planifiées ») ; effacement d'un dossier patient sur les surfaces de santé. |
| Protection dès la conception (art. 25) | Le cloisonnement par organisation est appliqué dans chaque requête, pas par un réglage. Les traces d'exécution ne traversent pas les organisations, même pour un administrateur. |
| Registre des traitements (art. 30) | Un registre est tenu dans le dépôt, versionné avec le code. Il est à l'état de brouillon : la confirmation par le délégué à la protection des données et le conseil est en attente. |
| Sécurité du traitement (art. 32) | Second facteur (TOTP, WebAuthn) et cookies durcis avec protection CSRF. Mots de passe hachés en Argon2id. Identifiants de services externes chiffrés en AES-256-GCM. Journal des connexions. |
| Responsabilité (art. 5, par. 2) | Journal d'audit chaîné ; sa vérification à la demande par un administrateur est disponible. |
| Transferts (chapitre V) | Mesure d'audience auto-hébergée, aucun script ni cookie tiers. Les domaines de cloud hors UE sont refusés par une couche du serveur. |
Données de santé
Les données de santé relèvent de l'article 9. Le produit les traite en qualité de sous-traitant pour le compte de professionnels, avec une autorisation dédiée du module santé. La condition de l'article 9, par. 2, applicable est à confirmer par le conseil juridique : le registre le dit explicitement.
L'analyse d'impact (AIPD) existe dans le dépôt, aux formats auto-évaluation et complet.
Hébergement et sous-traitants
- L'inférence de l'IA est locale : modèles auto-hébergés et recherche documentaire sur le même plan.
- Les sous-traitants de l'attestation de résidence sont européens ou suisses (décision d'adéquation de la Commission pour la Suisse, à vérifier sur le texte officiel).
- L'attestation de résidence des données est un projet, en attente de validation par le conseil.
- Les prestataires de paiement et de courriel transactionnel sont nommés dans Comparatifs, critère par critère ; le prestataire de paiement l'est aussi dans Tarification, section Paiement et facturation.
- Un prestataire de paiement américain existe comme voie de secours seulement. Son activation pour des personnes concernées européennes exige une évaluation de transfert et des clauses contractuelles types. Les prestataires européens sont le choix par défaut.
Conservation
La conservation est définie par type de donnée et détaillée dans la politique de confidentialité. Elle est appliquée par des balayages qui échouent en sécurité :
- les sauvegardes : 30 jours par défaut, purge limitée aux travaux terminés ;
- la voix : balayage de rétention dédié ;
- l'observabilité : durée à confirmer. L'accord de sous-traitance (DPA) annonce 90 jours (
docs/legal/dpa.md, section des journaux) ; le compose de développement fixe 12 mois pour VictoriaMetrics ; - le dossier clinique garde sa rétention légale, par exception.
Exercer ses droits
- Contact du délégué à la protection des données :
dpo@chatbotaurus.com. - Délai de réponse : 30 jours calendaires (art. 12, par. 3).
- Réclamation possible auprès de l'autorité de contrôle de votre pays : la CNIL en France ; la CNPD au Luxembourg (à vérifier sur le texte officiel).
- Au 27 mai 2026, la fonction de délégué est portée par l'opérateur. Son externalisation vers un cabinet certifié est prévue.
Ce qui reste ouvert
- Registre des traitements : à formaliser et à signer.
- Base de l'article 9, par. 2 : à confirmer.
- Attestation de résidence des données : en attente.
- Le chiffrement applicatif des données de santé au repos est actif en production (
PHI_AT_REST_KEYest obligatoire au démarrage). Son étendue sur toutes les données de santé reste à établir. Le chiffrement du disque est documenté. - Le droit d'effacement est câblé sur les surfaces de santé et d'apprentissage. Son étendue sur le reste est à vérifier surface par surface.
Voir aussi
- Réponse aux incidents — notification des violations (articles 33 et 34) et calendrier de réponse
- Modèle de menaces — où vit le risque sur les données de santé et les secrets
- Architecture de confiance zéro — classification des données et chiffrement au repos, contrôle par contrôle
- Conformité NIS2 — mesures de sécurité et de continuité exigées par les clients régulés
- SLA, support et niveaux de service — engagements de disponibilité, de support et de reprise après incident
- Routes des ressources — routes publiques de conformité (statut gradué, manifeste signé) et journal d'audit chaîné
- API-as-a-Service EU souverain — le registre des connecteurs et le bloc de conformité (résidence des données) de chaque entrée
- Dans le dépôt :
docs/legal/(registre, AIPD, accord de sous-traitance, politique de confidentialité)