Données personnelles

Politique de confidentialité

Ce site conserve le strict nécessaire à son fonctionnement. Cette page dit quoi, pourquoi, combien de temps, et comment le faire effacer.

Ce qui est conservé

Votre compte — adresse e-mail, nom affiché, et une empreinte de votre mot de passe. Le mot de passe lui-même n’est jamais conservé : il est haché (bcrypt), une opération qui ne se défait pas. Tant que le compte existe
Vos messages — le titre et le texte des questions que vous posez, et de vos réponses aux questions des autres. Tant que le compte existe
Ce que vous signalez — les sujets sur lesquels vous avez indiqué « ça m’arrive aussi ». Ce compte sert à savoir combien de personnes rencontrent le même problème, et à traiter en premier ce qui touche le plus de monde. Le nombre est public ; qui l’a signalé ne l’est pas. Tant que le compte existe
Votre dernière visite — une date, pour vous montrer ce qui a changé depuis. Le site n’ayant aucun serveur de courrier, c’est ce qui remplace une notification par e-mail. Remplacée à chaque visite
Tentatives de connexion et d’inscription — votre adresse IP et l’adresse e-mail saisie. Sans cela, rien n’empêcherait d’essayer des milliers de mots de passe à la file. 24 heures
Journal du serveur — adresse IP, date et page demandée, tenu par le serveur web pour détecter les attaques. 30 jours

Fondement juridique : l’exécution du service que vous demandez en créant un compte, et l’intérêt légitime à protéger le site contre les abus.

Votre nom affiché est libre : pseudonyme, prénom seul, ce que vous voulez. Tout message étant relu avant publication, l’anonymat ne pose aucune difficulté de notre côté — et il vous permet d’écrire sans craindre d’être reconnu. Le « profil » que vous pouvez indiquer (milieu de la santé, développement) est volontairement large : ni service, ni établissement, ni fonction, parce que ce niveau de détail permettrait de vous identifier.

Si vous joignez une image

Le Sénat permettra bientôt de joindre une capture d’écran à un message. Voici exactement ce qui se passera, décrit avant que la fonction n’existe — c’est l’ordre que le règlement impose, et c’est aussi le seul honnête.

Dans votre navigateur, avant tout envoi — les métadonnées de l’image (position, appareil, auteur, date) sont retirées, et vous disposez d’un outil pour noircir ce qui ne doit pas être vu. Le fichier transmis est celui que vous avez corrigé : l’original ne quitte jamais votre poste. Rien n’est envoyé
Sur le serveur — l’image est décodée puis ré-encodée, ce qui écarte un fichier piégé et supprime ce qui subsisterait. Un programme de reconnaissance de texte (OCR) la relit alors pour repérer ce qui ressemble à un numéro de dossier, une date ou un identifiant. Le texte ainsi lu n’est jamais conservé : seul subsiste le signal « quelque chose a été repéré, à tel endroit », le temps de la relecture. Non conservé
En attente — l’image reste invisible du public jusqu’à ce qu’un humain l’ait regardée. Aucune analyse automatique ne publie quoi que ce soit : elle ne fait qu’attirer l’attention. Seul l’administrateur du site y a accès pendant ce temps. Écartée : 30 jours
Publiée — l’image devient visible de tous, comme le message qu’elle accompagne. Vous pouvez en demander le retrait à tout moment ; elle est alors effacée du disque, pas seulement masquée. Tant que le message existe

Cette relecture par reconnaissance de texte est un traitement effectué sur ce serveur, en France, sans aucun service extérieur. Elle a lieu parce qu’une capture d’un logiciel de facturation hospitalière peut contenir des informations sur des personnes prises en charge — et c’est précisément ce qui ne doit jamais être publié.

Elle repère du texte, et rien d’autre : elle ne voit ni un visage, ni un badge nominatif, ni un post-it manuscrit, ni un document posé derrière l’écran. D’où la règle qui prime sur tout le reste, rappelée au moment du dépôt : joignez une capture d’écran propre, jamais une photo de votre poste de travail.

Ce qui n’est pas fait

Pas de mesure d’audience, pas de traceur publicitaire, pas de bouton de réseau social, pas de police ni de script chargés depuis un tiers : aucune donnée n’est transmise à qui que ce soit. Tout ce que la page affiche vient de ce serveur.

Un seul témoin de connexion est déposé, nommé palativm_sess : il ne sert qu’à vous garder connecté et disparaît à la fermeture du navigateur. Strictement nécessaire au service, il ne demande pas de consentement — et c’est pourquoi ce site ne vous impose aucune bannière.

Vos données ne sont ni vendues, ni cédées, ni transférées hors de l’Union européenne. Le serveur est situé en France.

Ce que le site ne doit jamais recevoir

Les questions posées au Sénat sont publiques une fois validées. N’y écrivez jamais de nom de patient, d’identifiant de séjour, de numéro de dossier, ni aucune donnée de santé — même partielle, même anonymisée en apparence.

Tout message en contenant est refusé à la modération et effacé. Si vous pensez en avoir envoyé un, écrivez-nous : il sera supprimé sans délai.

Vos droits

Vous pouvez demander à consulter, corriger ou effacer vos données, ou vous opposer à leur traitement. La suppression de votre compte entraîne celle de vos questions et de vos réponses.

Une seule adresse pour tout cela : contact@palativm.fr. Réponse sous un mois.

En cas de désaccord, vous pouvez saisir la Commission nationale de l’informatique et des libertés (CNIL), www.cnil.fr.

Voir aussi les mentions légales.