Mentions légales

Politique de confidentialité

Date d'entrée en vigueur : 15 juin 2026  ·  Dernière mise à jour : 15 juin 2026

1. Qui nous sommes

Mercano Global SRL (« nous », « notre », « nos ») est une société constituée en Roumanie, immatriculée sous le numéro RO43621443. Nous exploitons la plateforme de gestion de cabinet Stasio (le « Service »).

Nous intervenons selon deux rôles distincts, en fonction de la catégorie de données à caractère personnel concernée :

  • Responsable du traitement — pour les données que nous collectons directement sur nos clients (praticiens, gestionnaires et leur personnel) lors de l'inscription, de la facturation et de l'administration de la plateforme.
  • Sous-traitant — pour les données à caractère personnel relatives aux patients, clients ou tiers que nos clients chargent et gèrent via la plateforme. Dans ce rôle, nous agissons strictement sur instruction du client (le Responsable du traitement).

2. Données que nous collectons en tant que responsable du traitement

Lorsque vous vous inscrivez et utilisez le Service, nous collectons les catégories suivantes de données à caractère personnel vous concernant en tant que client :

  • Données de compte : nom, adresse e-mail et mot de passe (stocké sous forme de hachage à sens unique ; nous ne pouvons pas le récupérer).
  • Données professionnelles : nom du cabinet ou de la société, adresse professionnelle, numéro de TVA/SIRET et coordonnées.
  • Données de facturation : formule d'abonnement et statut de paiement. Les données de carte sont traitées et stockées exclusivement par Paddle Payments Ltd. / Stripe Payments Europe Ltd. ; nous ne conservons qu'une référence tokenisée.
  • Données d'utilisation : horaires de connexion, fonctionnalités utilisées, communications avec le support et journaux d'activité dans l'application, utilisés pour la surveillance de la sécurité et l'amélioration du service.
  • Données techniques : adresses IP, type de navigateur et identifiants d'appareil, collectés à des fins de sécurité, de prévention de la fraude et d'audit.

3. Données que nous traitons pour votre compte (rôle de sous-traitant)

Lorsque vous utilisez le Service pour gérer votre cabinet, vous chargez et traitez des données à caractère personnel relatives à vos patients et clients. Nous traitons ces données exclusivement sur vos instructions, en qualité de Sous-traitant. Nous n'avons aucun droit indépendant d'utiliser ces données et ne les vendons, partageons ou exploitons d'aucune autre manière que pour fournir le Service. Les conditions contractuelles régissant ce traitement sont énoncées à la Section 6 de nos Conditions d'utilisation (l'Accord de sous-traitance des données).

Les catégories de données traitées pour votre compte peuvent inclure :

  • Noms, coordonnées et données démographiques des patients et clients
  • Dossiers de rendez-vous et historique des séances
  • Notes cliniques, évaluations et documentation des séances
  • Fichiers, attestations et documents téléversés
  • Objectifs thérapeutiques et suivis de progression
  • Données de paiement associées aux séances

4. Bases juridiques du traitement (rôle de responsable du traitement)

  • Exécution du contrat (Art. 6, par. 1, point b du RGPD) : traitement des données de compte et de facturation pour fournir et administrer le Service.
  • Intérêts légitimes (Art. 6, par. 1, point f du RGPD) : traitement des données d'utilisation et techniques pour la surveillance de la sécurité, la prévention de la fraude et l'amélioration du service, dans la mesure où ces intérêts ne sont pas supplantés par vos droits et libertés.
  • Obligation légale (Art. 6, par. 1, point c du RGPD) : traitement des données requises par le droit roumain et de l'UE, y compris les obligations fiscales, comptables et de lutte contre le blanchiment d'argent (Loi 82/1991, Code fiscal roumain).

5. Sous-traitants ultérieurs et services tiers

Nous faisons appel aux sous-traitants ultérieurs suivants pour fournir le Service. Chacun est soumis à des obligations de protection des données au moins équivalentes à celles qui nous sont imposées par le RGPD et la Loi roumaine 190/2018 :

Sous-traitant ultérieur Finalité Localisation Fondement du transfert
Hostinger International Ltd Infrastructure serveur Allemagne (UE/EEE) Au sein de l'UE — aucun transfert
Cloudflare Ireland Limited Stockage et sécurité UE / États-Unis Cadre de protection des données UE-États-Unis ; Clauses Contractuelles Types (alternative, décision d'exécution 2021/914)
OneSignal, Inc. E-mails et notifications push États-Unis Cadre de protection des données UE-États-Unis ; Clauses Contractuelles Types (alternative, décision d'exécution 2021/914)
Twilio Inc. Notifications SMS et WhatsApp États-Unis / Irlande Cadre de protection des données UE-États-Unis ; Clauses Contractuelles Types (décision d'exécution 2021/914)
Paddle Payments Ltd. / Stripe Payments Europe Ltd. Traitement des paiements et facturation des abonnements Irlande (UE/EEE) Au sein de l'UE — aucun transfert
jsDelivr (Prospect One)
cdn.jsdelivr.net
Diffusion des ressources statiques front-end Union européenne (Pologne) Au sein de l'UE — aucun transfert
Cloudflare, Inc.
cdnjs.cloudflare.com
Diffusion des ressources statiques front-end États-Unis / CDN mondial Clauses Contractuelles Types (décision d'exécution 2021/914)

Cette liste peut être mise à jour périodiquement. Nous vous informerons au moins quatorze (14) jours à l'avance, par e-mail ou via l'interface de la plateforme, de tout ajout ou remplacement envisagé dans notre liste de sous-traitants ultérieurs, vous donnant la possibilité de vous y opposer.

6. Transferts internationaux de données

Lorsque des données à caractère personnel sont transférées à des sous-traitants ultérieurs situés en dehors de l'UE/EEE, nous garantissons des garanties appropriées conformément au Chapitre V du RGPD. Plus précisément, nous nous appuyons sur :

  • La décision d'adéquation de la Commission européenne relative au Cadre de protection des données UE-États-Unis (juillet 2023), lorsque le sous-traitant ultérieur y est certifié ; et
  • Les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne par la décision 2021/914, en tant que garantie complémentaire ou alternative.

7. Conservation des données

Données de compte client

Les données de compte et de facturation sont conservées pendant la durée de votre abonnement actif et pendant au moins 6 ans après la fermeture du compte, conformément au droit fiscal et comptable roumain (Loi 82/1991 et Code fiscal).

Données du cabinet (rôle de sous-traitant)

Les données que vous téléversez sur la plateforme sont conservées pendant la durée de votre abonnement actif.

Sauvegardes

Les données supprimées sont purgées de tous les cycles de sauvegarde dans un délai de 30 jours suivant l'événement de suppression principal.

8. Mesures de sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées conformément à l'Art. 32 du RGPD, notamment :

  • Chiffrement au niveau des colonnes, au repos, pour les données cliniques sensibles
  • Chiffrement TLS pour toutes les données en transit
  • Authentification sécurisée par clé d'accès (passkey) pour les comptes utilisateurs
  • Contrôles d'accès basés sur les rôles, selon le principe du moindre privilège
  • Journaux d'audit en ajout seul pour tous les événements pertinents pour la sécurité
  • Fichiers stockés en toute sécurité dans le cloud
  • Charges utiles de webhook signées et vérifiées
  • Revues de sécurité régulières

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes physiques, nous notifierons l'autorité de contrôle compétente dans un délai de 72 heures et informerons les responsables du traitement concernés dans les meilleurs délais, conformément aux Art. 33-34 du RGPD.

9. Patients et utilisateurs finaux

Si vous êtes un patient ou un client dont les données à caractère personnel ont été saisies par un praticien utilisant notre plateforme, ce praticien est le Responsable du traitement de vos données. Mercano Global SRL ne traite vos données que sur instruction du praticien et ne contrôle pas leur utilisation de manière indépendante.

Pour exercer vos droits sur vos données — notamment l'accès, la rectification, l'effacement ou la portabilité — veuillez contacter directement votre praticien. Si vous ne parvenez pas à joindre le praticien, vous pouvez nous contacter et nous ferons des efforts raisonnables pour vous assister dans les limites de notre rôle de sous-traitant.

Nous ne procédons à aucune décision automatisée ni profilage au sens de l'Art. 22 du RGPD susceptible de produire des effets juridiques ou des effets significatifs similaires pour les patients ou clients.

10. Vos droits (clients)

En tant que client, vous disposez des droits suivants en vertu du RGPD et de la Loi roumaine 190/2018 :

  • Droit d'accès (Art. 15 RGPD) — demander une copie des données à caractère personnel que nous détenons à votre sujet.
  • Droit de rectification (Art. 16 RGPD) — demander la correction de données inexactes.
  • Droit à l'effacement (Art. 17 RGPD) — demander la suppression de vos données, sous réserve des obligations légales de conservation.
  • Droit à la limitation du traitement (Art. 18 RGPD) — demander que nous limitions l'utilisation de vos données dans certaines circonstances.
  • Droit à la portabilité (Art. 20 RGPD) — recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.
  • Droit d'opposition (Art. 21 RGPD) — vous opposer à un traitement fondé sur des intérêts légitimes.

Pour exercer l'un de ces droits, contactez-nous aux coordonnées indiquées à la Section 12. Nous répondrons dans un délai d'un mois, conformément à l'Art. 12, par. 3 du RGPD.

11. Cookies

La plateforme n'utilise que des cookies de session strictement nécessaires pour maintenir votre session authentifiée et mémoriser vos préférences d'interface utilisateur. Ceux-ci sont indispensables au fonctionnement du Service et ne nécessitent pas votre consentement en vertu de l'Art. 5, par. 3 de la directive ePrivacy (Considérant 25). Nous n'utilisons aucun cookie de suivi, publicitaire ou analytique.

Do Not Track. Nous ne suivons pas votre activité sur des sites web ou services tiers et nous ne permettons pas à des tiers de le faire par l'intermédiaire de la plateforme. Aucun suivi de ce type n'ayant lieu, nous ne modifions pas notre comportement en réponse aux signaux « Do Not Track » (DNT) du navigateur ou à des mécanismes similaires — il n'y a rien à désactiver.

12. Autorité de contrôle

Vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle roumaine :

ANSPDCP
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal
www.dataprotection.ro

Vous avez également le droit d'introduire une réclamation auprès de l'autorité de contrôle de votre État membre de l'UE de résidence habituelle ou de lieu de travail.

· Pour toute question relative à la confidentialité, toute demande d'exercice de droits ou pour signaler un problème, n'hésitez pas à nous contacter.

Nous pouvons mettre à jour cette Politique de confidentialité de temps à autre. Les modifications substantielles seront communiquées par e-mail ou par un avis dans l'application au moins 30 jours avant leur entrée en vigueur. La version actuelle est toujours disponible à cette URL.