Sécurité des données & RGPD
Page revue en septembre 2026
Quand vous utilisez un outil MedFlow AI, les données que vous saisissez servent à produire un résultat, puis ne sont pas conservées. Cette page décrit précisément ce qui est envoyé, à qui, et ce qui n'est pas gardé.
Le parcours d'une analyse
- Vous saisissez des données dans un outil (texte, bilan en PDF ou photo, fichier de variants, CSV…), depuis votre navigateur, en HTTPS.
- Le serveur de MedFlow AI (hébergé en France, chez OVHcloud) reçoit la requête, la met en forme et l'envoie à l'API d'Anthropic (Claude) pour l'analyse.
- Anthropic traite la requête en tant que sous-traitant et renvoie le résultat au serveur MedFlow AI.
- Le résultat vous est retourné dans le navigateur. Les données cliniques de la requête ne sont pas enregistrées dans une base après ce cycle.
Ce qui est — ou n'est pas — conservé
| Élément | Traitement |
|---|---|
| Données cliniques saisies dans un outil (valeurs de bilan, ordonnance, variant…) | Traitées le temps de la requête, non conservées de façon durable côté MedFlow AI. |
| Résultat / rapport généré | Renvoyé à votre navigateur ; non archivé côté serveur. |
| Compteurs techniques (limitation du nombre de requêtes par adresse IP) | Fichiers temporaires ne contenant qu'un compteur, aucune donnée de santé. |
| Données de compte, de paiement, d'audience | Voir la politique de confidentialité (email, Stripe pour le paiement, Google Analytics anonymisé). |
Les sous-traitants
| Prestataire | Rôle | Localisation |
|---|---|---|
| OVHcloud | Hébergement de la plateforme | France |
| Cloudflare | Distribution, protection réseau, chiffrement TLS | Réseau mondial |
| Anthropic | Traitement par IA (API Claude) des données transmises pour analyse | Selon les conditions de l'API Anthropic |
| Stripe | Paiement des abonnements (aucune donnée bancaire stockée par MedFlow AI) | UE / international |
| Google (Analytics 4) | Mesure d'audience anonymisée | International |
Le traitement par Anthropic est encadré par les conditions d'utilisation de son API. MedFlow AI ne transmet à Anthropic que le contenu nécessaire à l'analyse demandée.
Mesures techniques
- HTTPS obligatoire sur tout le site, avec HSTS (redirection permanente du trafic non chiffré).
- En-têtes de sécurité : Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
- Fichiers de configuration et secrets inaccessibles par le web (blocage au niveau serveur).
- Limitation du débit par adresse IP sur les points d'accès des outils.
- Cloudflare en frontal (filtrage réseau, protection contre les abus).
Statut réglementaire
Les outils MedFlow AI sont des outils d'aide à la décision. Ils ne posent pas de diagnostic, ne remplacent pas un professionnel de santé, et ne sont pas des dispositifs médicaux au sens du règlement (UE) 2017/745. Toute sortie doit être validée par un praticien.
Vos droits
Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de portabilité et d'opposition sur vos données de compte. Pour les exercer, ou pour toute question relative à la sécurité : [email protected]. Vous pouvez également saisir la CNIL.
Voir aussi : politique de confidentialité · mentions légales · à propos · méthodologie.