Registre des activités de traitement

AKC PARTNERS – Objectif Santé+ — Article 30 RGPD

← Retour RGPD
Dernière mise à jour : Mars 2026 — Tenu par le DPO : KEDDARI Imad, Gabriel (dpo@objectifsante.net)

Responsable du traitement

DénominationAKC PARTNERS
MarqueObjectif Santé+
RCS101 800 464 R.C.S. Nanterre
Adresse20 Rue des Petites Murailles, 92230 Gennevilliers
Contactcontact@objectifsante.net
DPOKEDDARI Imad, Gabriel — dpo@objectifsante.net

Activités de traitement

T1 — Réalisation de bilans de prévention santé Données de santé
FinalitéCollecte et traitement des réponses aux questionnaires de prévention santé pour générer un bilan personnalisé (programme Mon Bilan Prévention)
Base légaleConsentement explicite du patient (RGPD art. 9.2.a)
Catégories de personnesPatients (particuliers, tranches d'âge 18-25, 45-50, 60-65, 70-75 ans)
Catégories de donnéesNom, prénom, date de naissance, NIR (numéro de sécurité sociale), données de santé (habitudes de vie, antécédents, biométrie), réponses aux questionnaires
DestinatairesProfessionnel de santé / chargé de prévention (utilisateur de la plateforme), sondeur rattaché, administrateurs techniques (accès restreint et tracé), patient (espace personnel)
Transferts hors UEAucun. Hébergement OVH France. L'IA OpenAI traite uniquement les réponses anonymisées (sans données d'identification directe)
Durée de conservationJusqu'à suppression demandée par le patient ou par l'organisation professionnelle
Mesures de sécuritéChiffrement AES-256-GCM des fichiers, SQLCipher pour la BDD, Fernet pour les données personnelles (NIR, email, noms), HTTPS, sessions sécurisées
T2 — Gestion des comptes professionnels (utilisateurs / sondeurs)
FinalitéCréation et gestion des comptes des professionnels de santé et chargés de prévention utilisant la plateforme
Base légaleExécution du contrat de service (RGPD art. 6.1.b)
Catégories de personnesUtilisateurs professionnels (médecins, infirmiers, chargés de prévention, sondeurs)
Catégories de donnéesNom d'utilisateur, email, mot de passe haché (bcrypt), organisation, rémunération, date de création
DestinatairesAdministrateurs de la plateforme, organisation partenaire
Transferts hors UEAucun
Durée de conservationDurée de la relation contractuelle + 3 ans (prescription civile)
Mesures de sécuritéMots de passe hachés bcrypt, contrôle d'accès par rôle (RBAC), sessions expirables
T3 — Gestion des comptes patients (espace personnel)
FinalitéPermettre aux patients d'accéder à leurs bilans de santé via un espace sécurisé
Base légaleConsentement et exécution du service (RGPD art. 6.1.a et 6.1.b)
Catégories de personnesPatients ayant reçu un bilan Objectif Santé+
Catégories de donnéesEmail, nom, prénom (chiffrés Fernet), mot de passe haché, date de création, dernière connexion
DestinatairesLe patient lui-même uniquement
Transferts hors UEAucun
Durée de conservationJusqu'à suppression du compte par le patient (droit à l'effacement)
Mesures de sécuritéChiffrement Fernet des données personnelles, tokens à usage unique (14 jours), session timeout 30 min
T4 — Logs de traçabilité et sécurité
FinalitéSécurité du système, détection d'intrusion, traçabilité réglementaire des accès aux données de santé
Base légaleObligation légale et intérêt légitime sécurité (RGPD art. 6.1.c et 6.1.f)
Catégories de personnesTous les utilisateurs de la plateforme (professionnels, patients)
Catégories de donnéesIdentifiant utilisateur, type d'action, adresse IP, horodatage
DestinatairesAdministrateurs système uniquement
Transferts hors UEAucun
Durée de conservation12 mois (suppression automatique)
Mesures de sécuritéAccès restreint aux super-admins, export CSV sécurisé, anonymisation automatique lors de la suppression d'un compte
T5 — Génération de bilans par intelligence artificielle
FinalitéGénération automatique du bilan de prévention santé personnalisé via l'API OpenAI
Base légaleConsentement et exécution du service (RGPD art. 9.2.a)
Catégories de personnesPatients dont le bilan est généré
Catégories de donnéesRéponses anonymisées aux questionnaires (sans nom, prénom, NIR, email)
DestinatairesAPI OpenAI (traitement uniquement, pas de stockage)
Transferts hors UEOui — données anonymisées transmises à OpenAI (USA). Couvert par les clauses contractuelles types (CCT). Pas de données d'identification directe transmises.
Durée de conservationAucune conservation par OpenAI (API stateless)
Mesures de sécuritéAnonymisation préalable, transmission HTTPS, pas de données identifiantes
T6 — Communication par email (envoi des bilans)
FinalitéEnvoi du bilan de prévention au patient par email avec lien sécurisé vers l'espace patient
Base légaleConsentement et exécution du service (RGPD art. 6.1.a et 6.1.b)
Catégories de personnesPatients ayant fourni une adresse email
Catégories de donnéesAdresse email, prénom, lien unique sécurisé
DestinatairesLe patient uniquement. Serveur SMTP Gmail (Google)
Transferts hors UETransit via Gmail (Google, USA). Données en transit chiffré TLS uniquement.
Durée de conservationLogs d'envoi : 12 mois. Email chez le patient : sous sa responsabilité
Mesures de sécuritéLien unique à usage limité (14 jours), SMTP avec authentification, mot de passe application

Mesures de sécurité globales

MesureDescriptionStandard
Chiffrement données au reposAES-256-GCM (fichiers questionnaires), SQLCipher (BDD), Fernet (PII)NIST SP 800-111
Chiffrement données en transitHTTPS / TLS 1.2+RGPD art. 32
Contrôle d'accèsRBAC (5 rôles : Super Admin, Admin, Organisation, User, Sondeur, Patient)ISO 27001
AuthentificationMots de passe hachés bcrypt, sessions sécurisées avec expirationOWASP
HébergementOVH SAS, France — certifié HDS (Hébergement Données de Santé)Code Santé art. L.1111-8
TraçabilitéLogs complets de toutes les actions (IP, action, horodatage, utilisateur)RGPD art. 5.2

Ce registre est tenu conformément à l'article 30 du RGPD. Il est disponible sur demande auprès de la CNIL ou de toute autorité de contrôle compétente.
Contact DPO : dpo@objectifsante.net — AKC PARTNERS, 20 Rue des Petites Murailles, 92230 Gennevilliers