Politique de confidentialité et de protection des données (RGPD) — Scapula

Dernière mise à jour : 12 juillet 2026


1. Qui sommes-nous ?

Le logiciel Scapula est édité par Ugo Grandinetti, entrepreneur individuel (EI), SIRET 789 866 134 00032, dont le siège est situé 7 rue Ravez, 33000 Bordeaux, France (ci-après « Scapula » ou « nous »).

Contact pour toute question relative aux données personnelles : contact@scapula.fr. Aucun délégué à la protection des données (DPO) n'est désigné à ce jour ; la question de sa désignation est à l'étude [point à trancher avec l'avocat — la désignation est fortement recommandée compte tenu du traitement de données de santé].

Scapula est un logiciel de gestion de patientèle destiné aux ostéopathes et professionnels de santé, disponible en application web (PWA) et en application de bureau (macOS, Windows).

2. Un double rôle : responsable de traitement et sous-traitant

La présente politique distingue deux catégories de données, pour lesquelles Scapula joue deux rôles différents au sens du RGPD :

Données Personnes concernées Responsable de traitement Rôle de Scapula
Données de compte et de facturation Le praticien (notre client) Scapula Responsable de traitement
Dossiers patients (données de santé) Les patients du praticien Le praticien Sous-traitant (art. 28 RGPD)

Pour les dossiers patients, le praticien est et demeure le responsable de traitement. Il lui appartient d'informer ses patients, de répondre à leurs demandes d'exercice de droits et de respecter ses obligations professionnelles (secret médical, durées de conservation des dossiers). Scapula traite ces données uniquement pour le compte du praticien, sur ses instructions, dans les conditions décrites à la section 4 et dans l'accord de sous-traitance (DPA) annexé aux CGU.

3. Données traitées en tant que responsable de traitement (compte praticien)

3.1 Données collectées

3.2 Finalités et bases légales

Finalité Base légale
Création et gestion du compte, fourniture du Service Exécution du contrat (art. 6.1.b)
Facturation, comptabilité Obligation légale (art. 6.1.c)
Sécurisation du Service (2FA, détection d'anomalies, journaux) Intérêt légitime (art. 6.1.f) et obligations de sécurité (art. 32)
Emails transactionnels (confirmation, réinitialisation, alertes) Exécution du contrat (art. 6.1.b)
Supervision technique et correction d'erreurs (Sentry) Intérêt légitime (art. 6.1.f)
Communications commerciales de Scapula à ses clients Intérêt légitime (art. 6.1.f), avec droit d'opposition à tout moment

Scapula n'utilise aucun outil de publicité ni de profilage et ne revend aucune donnée.

4. Données traitées en tant que sous-traitant (dossiers patients)

Dans le cadre de l'utilisation du logiciel, le praticien enregistre des données relatives à ses patients : identité et coordonnées, antécédents, consultations, documents, et données de facturation des soins. Ces données comprennent des données de santé au sens de l'article 9 du RGPD.

Scapula s'engage à :

Les demandes des patients (accès, rectification, effacement…) doivent être adressées à leur praticien, seul responsable de traitement. Si une telle demande parvient directement à Scapula, elle sera transmise au praticien concerné.

5. Destinataires et sous-traitants ultérieurs

Les données ne sont accessibles qu'aux prestataires strictement nécessaires au fonctionnement du Service :

Prestataire Rôle Localisation Garanties
Microsoft Azure (Microsoft Ireland Operations Ltd) Hébergement de l'infrastructure et des bases de données — hébergeur certifié HDS (Hébergeur de Données de Santé) France (régions Azure France) Certification HDS, ISO 27001, ISO 27018
Stripe Payments Europe, Ltd. Paiement des abonnements et service d'encaissement (Stripe Connect) UE ; transferts possibles vers Stripe, Inc. (États-Unis) Clauses contractuelles types, Data Privacy Framework
Resend Envoi des emails transactionnels (adresse email et contenu des notifications uniquement — jamais de données patients) États-Unis Clauses contractuelles types
Sentry Supervision des erreurs techniques (les rapports excluent le contenu des dossiers patients) États-Unis / UE Clauses contractuelles types, Data Privacy Framework
Google / Apple Uniquement si le praticien choisit la connexion via ces services Traitement limité à l'authentification

Aucune donnée de santé n'est transférée hors de l'Union européenne : les dossiers patients sont hébergés sur Microsoft Azure (certifié HDS), dans des datacenters situés en France, et y sont stockés chiffrés — le contenu médical est chiffré côté client avant synchronisation, de sorte que l'hébergeur n'a jamais accès aux données en clair. L'hébergeur appartient à un groupe de droit américain ; les transferts intra-groupe éventuels sont encadrés par des garanties appropriées (clauses contractuelles types, Data Privacy Framework).

6. Sécurité

Scapula met en œuvre des mesures techniques et organisationnelles conformes à l'article 32 du RGPD et adaptées à la sensibilité des données de santé :

7. Durées de conservation

Données Durée
Compte praticien et données associées Durée du contrat, puis 12 mois après la fin de l'offre (période d'accès en lecture et d'export prévue par les CGV), puis suppression
Dossiers patients (en tant que sous-traitant) Durée du contrat + période de restitution ci-dessus. La conservation légale des dossiers patients incombe au praticien, qui doit exporter ses données avant leur suppression
Documents de facturation Scapula 10 ans (obligation comptable)
Journaux techniques et de sécurité 12 mois
Données Stripe (paiements) Selon les durées propres à Stripe et aux obligations légales anti-blanchiment

8. Vos droits (praticiens)

Conformément aux articles 15 à 22 du RGPD, le praticien dispose des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition sur les données le concernant, ainsi que du droit de définir des directives post-mortem.

Ces droits s'exercent à l'adresse contact@scapula.fr. Une réponse est apportée dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes. Une preuve d'identité peut être demandée en cas de doute raisonnable.

Le praticien peut également introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

Les patients exercent leurs droits directement auprès de leur praticien (voir section 4).

9. Cookies et traceurs

L'application et le site Scapula n'utilisent aucun cookie publicitaire ni traceur de mesure d'audience tiers. Seuls des stockages techniques strictement nécessaires sont utilisés : session, préférences, base de données locale de l'application (fonctionnement hors-ligne) et supervision des erreurs (Sentry). Ces éléments techniques sont exemptés de consentement au sens des lignes directrices de la CNIL.

10. Violation de données

En cas de violation de données personnelles, Scapula notifie la CNIL dans les 72 heures lorsque la violation présente un risque pour les droits et libertés des personnes, informe les praticiens concernés sans délai indu (notamment en sa qualité de sous-traitant, art. 33.2), et documente l'incident dans son registre des violations.

11. Modifications de la présente politique

Cette politique peut être mise à jour, notamment en cas d'évolution du Service ou de la réglementation. Toute modification substantielle est notifiée aux praticiens (email ou notification dans l'application) avant son entrée en vigueur.


Document préparé le 10 juillet 2026. Points à valider avec un avocat : désignation d'un DPO (recommandée voire requise — suivi régulier et systématique de données de santé à grande échelle, art. 37 RGPD), rédaction du DPA art. 28 en annexe des CGU, réalisation d'une AIPD (analyse d'impact, art. 35) — obligatoire pour un traitement à grande échelle de données de santé —, vérification des DPA de Resend et Sentry, et durées de conservation exactes.