RGPD

Politique de confidentialité

Cette politique décrit comment Nexcellis traite les données personnelles dans le cadre du site et de la plateforme Praetor, conformément au règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.

Dernière mise à jour : 22 août 2026

1.Un principe fondateur : aucune donnée patient

La Plateforme analyse des établissements, jamais des personnes. Les analyses reposent exclusivement sur des données publiques agrégées au niveau de l'établissement (certification et rapports publics de visite, indicateurs qualité, activité, situation financière publiée, territoire) et sur les évaluations internes saisies par le Client. Aucune donnée de santé à caractère personnel n'est collectée, et les conditions d'utilisation interdisent expressément d'en introduire dans les zones de saisie libre.

Les seules données personnelles traitées sont donc celles des utilisateurs professionnels de la Plateforme et des personnes qui nous contactent.

2.Responsable de traitement

Responsable
Nexcellis, Société par actions simplifiée (SAS)
Adresse
17 B rue Théophile Gautier, 33700 Mérignac, France
Immatriculation
RCS Bordeaux 889 309 225
Contact données personnelles
contact@nexcellis.fr

Pour les données saisies par les Utilisateurs dans leurs évaluations internes (noms de professionnels cités dans un constat, par exemple), le Client est responsable de traitement et Nexcellis agit en qualité de sous-traitant au sens de l'article 28 du RGPD.

3.Données traitées, finalités et bases légales

Compte utilisateur
Nom, prénom, e-mail professionnel, rôle, mot de passe (haché), secrets d’authentification multifacteur. Finalité : fourniture du service. Base légale : exécution du contrat.
Journaux de connexion et d’audit
Horodatages, adresses IP, actions sensibles (connexions, impersonation, administration). Finalité : sécurité, traçabilité, preuve. Base légale : intérêt légitime.
Données de facturation
Coordonnées de l’organisation, contacts de facturation, historique contractuel. Finalité : gestion commerciale et comptable. Base légale : exécution du contrat et obligations légales.
Demandes de contact et de démonstration
Identité, coordonnées professionnelles, contenu du message. Finalité : réponse à la demande, prospection B2B. Base légale : intérêt légitime.
Demandes d’accès à la plateforme
Identité de l’organisation (dénomination, SIREN, FINESS), nom, e-mail et téléphone professionnels du contact, fonction, message. Finalité : instruction et validation de la demande, provisionnement du compte. Base légale : mesures précontractuelles à la demande de l’intéressé.
Droit de réponse public
Nom et fonction de l’auteur d’un droit de réponse publié sur la fiche publique d’un établissement, avec le texte de la réponse. Finalité : exercice du droit de réponse. Base légale : intérêt légitime et obligation d’équité de l’observatoire. La publication du nom peut être remplacée par la seule mention de la fonction sur demande.
Paiement en ligne
Les données de carte bancaire sont saisies exclusivement sur les pages de paiement de notre prestataire Stripe et ne transitent jamais par nos systèmes. Nous ne conservons que l’identifiant client, l’historique des factures et le statut de l’abonnement. Finalité : exécution du contrat et obligations comptables.
Contenus d’évaluations internes
Textes libres saisis par les Utilisateurs, pouvant incidemment citer des professionnels. Finalité : fourniture du service au Client. Rôle : sous-traitant pour le compte du Client.

4.Ce que nous ne faisons pas

  • aucune vente ni location de données personnelles ;
  • aucune publicité ciblée, aucun traceur publicitaire ;
  • aucun profilage des utilisateurs ;
  • aucun texte de rapport de certification conservé : les rapports publics de la HAS sont analysés automatiquement pour en dériver des comptages agrégés par établissement ; leur texte, qui peut incidemment citer des professionnels, n'est jamais stocké dans nos bases ;
  • aucune donnée personnelle transmise aux services d'intelligence artificielle utilisés pour la génération de synthèses — seules des données d'établissement agrégées y transitent ;
  • aucune donnée personnelle dans l'observatoire public : les fiches, notes et indices publics ne portent que sur des établissements (personnes morales), jamais sur des personnes physiques — à la seule exception du droit de réponse, publié à la demande de son auteur ;
  • aucun transfert de données personnelles hors de l’Union européenne dans le fonctionnement nominal du service, à la seule exception du prestataire de paiement décrit ci-dessous.

5.Destinataires et sous-traitants

Les données sont accessibles aux seules équipes habilitées de Nexcellis et aux sous-traitants techniques strictement nécessaires (hébergement au sein de l'Union européenne, envoi d'e-mails transactionnels). Le paiement en ligne est opéré par Stripe (Stripe Payments Europe Ltd, Irlande), certifié PCI-DSS, qui agit en qualité de responsable de traitement pour les données de paiement ; les éventuels transferts vers Stripe Inc. (États-Unis) sont encadrés par le cadre de protection des données UE–États-Unis et des clauses contractuelles types. Chaque sous-traitant est lié par un contrat conforme à l'article 28 du RGPD. La liste des sous-traitants est disponible sur demande à contact@nexcellis.fr.

Au sein de la Plateforme, l'isolation entre organisations est appliquée au niveau de la base de données elle-même : les utilisateurs d'une organisation ne peuvent pas accéder aux données internes d'une autre.

6.Durées de conservation

Compte utilisateur
Durée du contrat, puis suppression dans les 90 jours.
Journaux de connexion et d’audit
12 mois glissants.
Données de facturation
10 ans (obligation comptable).
Demandes de contact sans suite
3 ans à compter du dernier échange (prospection B2B).
Demandes d’accès refusées ou sans suite
2 ans à compter de la décision ou du dernier échange, à des fins de traçabilité des validations.
Droit de réponse public
Durée de publication de la fiche concernée ; retrait ou anonymisation sur demande de l’auteur.
Contenus d’évaluations
Durée du contrat ; export possible puis suppression dans les 90 jours suivant la fin du contrat.

7.Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Pour les exercer, écrivez à contact@nexcellis.fr en précisant votre demande ; une réponse vous sera apportée dans un délai d'un mois. Si la demande porte sur des données traitées pour le compte d'un Client (contenus d'évaluations), elle sera relayée au responsable de traitement concerné.

Vous pouvez également introduire une réclamation auprès de la CNIL (cnil.fr, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07).

8.Sécurité

Les mesures techniques et organisationnelles mises en œuvre (chiffrement en transit, hachage des mots de passe, authentification multifacteur, isolation des données par organisation, journalisation des actions sensibles) sont décrites sur la page sécurité. En cas de violation de données susceptible d'engendrer un risque pour les personnes, Nexcellis notifie la CNIL dans les 72 heures et informe les personnes concernées conformément aux articles 33 et 34 du RGPD.

9.Cookies

L'usage des cookies et traceurs est décrit dans la politique cookies. En résumé : uniquement des cookies strictement nécessaires au fonctionnement du service, aucun cookie publicitaire ni de mesure d'audience tierce.

10.Évolution de cette politique

Cette politique peut évoluer avec le service. Toute évolution substantielle est signalée dans la Plateforme et la date de dernière mise à jour figure en tête de page.