1.1 Préambule
Le champ d’application de la présente Politique de confidentialité s’étend à tout nom de domaine à partir duquel ce système est officiellement accessible. Elle couvre en outre les relations juridiques liées aux applications et réseaux qui s’y connectent. Le présent Document est publié dans le pied de page du Site internet concerné, est disponible en plusieurs langues, prend effet à la date indiquée et reste valable jusqu’à révocation. En utilisant le Site, et tout particulièrement lors de la commande, et en cochant expressément la case correspondante, l’Utilisateur accepte que l’ensemble des règles relatives à l’utilisation du Site lui soient automatiquement applicables.
Si l’Utilisateur accède au Site exploité par la Société, ou utilise une application associée, ou lit leur contenu de quelque manière que ce soit, il reconnaît que les dispositions du Document lui sont opposables. L’Exploitant est habilité à modifier unilatéralement le contenu du Document, ces modifications n’ayant pas d’effet rétroactif.
1.2 Responsable du traitement, exploitant
Enternova Kft.
- 2161 Csomád
- 48, rue Szent István
- N° de TVA : HU24892955
- Contact : via le système de tickets d’assistance du Site
1.3 Sous-traitants et partenaires de transfert de données
| Partenaire | Activité | Siège | Garanties |
|---|
| Stripe, Inc. | Traitement des paiements | États-Unis / Irlande | Cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework) |
| ClickSend (Synph Pty Ltd) | Envoi de SMS transactionnels | Australie | Garanties contractuelles SCC |
| Cloudflare, Inc. | CDN et sécurité web | États-Unis | Cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework) |
| KBOSS.hu Kft. (Számlázz.hu) | Émission de factures | Hongrie (UE) | Transfert de données au sein de l’UE |
| Google LLC (Google Ads) | Publicité et mesure des conversions | États-Unis / Irlande | Cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework) |
| OpenAI, L.L.C. | Analyse des résultats de laboratoire basée sur l’IA | États-Unis | Cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework) |
| Anthropic, PBC | Analyse des résultats de laboratoire basée sur l’IA | États-Unis | Cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework) |
| Google LLC (Gemini) | Analyse des résultats de laboratoire basée sur l’IA | États-Unis / Irlande | Cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework) |
Les transferts de données vers les États-Unis sont effectués sur la base du Cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework). Les transferts de données vers l’Australie reposent sur des garanties contractuelles (clauses contractuelles types – SCC).
1.4 Définitions
- RGPD (Règlement général sur la protection des données) : le Règlement (UE) 2016/679 de l’Union européenne.
- Traitement : toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données à caractère personnel ou des ensembles de données à caractère personnel, telles que la collecte, l’enregistrement, l’organisation, la structuration, la conservation, l’adaptation ou la modification, l’extraction, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, la limitation, l’effacement ou la destruction.
- Responsable du traitement, sous-traitant : la personne physique ou morale, l’autorité publique, le service ou tout autre organisme qui, au nom du responsable du traitement, traite des données à caractère personnel et détermine, seul ou conjointement avec d’autres, les finalités et les moyens du traitement des données à caractère personnel.
- Exploitant, Société : l’exploitant du Site
- Donnée à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable (personne concernée).
- Donnée de santé : donnée à caractère personnel relative à la santé physique ou mentale d’une personne physique, y compris la prestation de services de santé, qui révèle des informations sur son état de santé (art. 4, point 15, RGPD).
- Consentement de la personne concernée : toute manifestation de volonté, libre, spécifique, éclairée et univoque, par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l’objet d’un traitement.
- Violation de données à caractère personnel : une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données.
- Utilisateur : les visiteurs, utilisateurs et clients du Site (personnes concernées).
1.5 Principes du traitement et de la sous-traitance des données
Le Responsable du traitement déclare traiter les données à caractère personnel conformément à la présente politique de confidentialité et respecter les dispositions légales applicables, notamment les suivantes :
- Les données à caractère personnel doivent être traitées de manière licite et loyale, et de façon transparente pour l’Utilisateur concerné.
- La collecte de données à caractère personnel ne peut avoir lieu qu’à des fins déterminées, explicites et légitimes.
- Les finalités du traitement des données à caractère personnel doivent être adéquates et pertinentes, et limitées à ce qui est nécessaire.
- Les données à caractère personnel doivent être exactes et, si nécessaire, tenues à jour. Les données inexactes doivent être supprimées sans délai.
- Les données à caractère personnel doivent être conservées sous une forme permettant l’identification des personnes concernées uniquement pendant la durée nécessaire.
- Les données à caractère personnel doivent être traitées de manière à garantir une sécurité appropriée des données, notamment au moyen de mesures techniques ou organisationnelles adéquates.
1.6 Données traitées et leur base juridique
Lors de la visite du Site, certains paramètres des visiteurs sont enregistrés automatiquement. Ces paramètres de journalisation peuvent, pour un Utilisateur donné, inclure :
- Date et heure d’entrée des visites, temps passé sur le site, activité effectuée pendant ce temps, date et heure de sortie.
- Type de navigateur du visiteur, résolution, langue, système d’exploitation, type d’appareil informatique.
- Adresse IP du visiteur.
1.7 Données traitées sur le Site
Catégories de données traitées : l’adresse e-mail et le numéro de téléphone fournis par l’Utilisateur, ainsi que le fichier de résultat de laboratoire téléversé ou la photo téléversée (donnée de santé). Lors de la commande, l’Utilisateur peut également fournir des informations de santé complémentaires afin d’affiner l’analyse.
Finalité du traitement : réaliser l’analyse, basée sur l’intelligence artificielle, du résultat de laboratoire commandé, transmettre le résultat au client, ainsi que la facturation associée.
1.8 Catégories de données, finalités, bases juridiques et durées de conservation
| Catégorie de données | Finalité | Base juridique | Durée de conservation |
|---|
| Données de contact (e-mail, téléphone) | Exécution du contrat, livraison du résultat | Art. 6(1)(b) RGPD – exécution du contrat | 8 ans (obligation comptable) |
| Données de facturation (nom, adresse, montant) | Émission de facture, conformité fiscale | Art. 6(1)(c) RGPD – obligation légale | 8 ans (obligation comptable) |
| Données de paiement (référence de carte, ID de transaction) | Traitement du paiement | Art. 6(1)(b) RGPD – exécution du contrat | 8 ans (obligation comptable) |
| Données de santé (fichier de résultat de laboratoire, informations de santé complémentaires) | Analyse du résultat de laboratoire basée sur l’IA | Art. 9(2)(a) RGPD – consentement explicite | Durée de conservation choisie par le client (48 heures – 7 jours), puis suppression définitive |
| Résultat d’analyse (PDF) | Transmission de l’analyse au client | Art. 6(1)(b) RGPD – exécution du contrat | Durée de conservation choisie par le client (48 heures – 7 jours), puis suppression définitive |
| Adresse IP, navigateur, données de session | Sécurité, assurance qualité | Art. 6(1)(f) RGPD – intérêt légitime (sécurité) | 1 an |
| Identifiant de clic Google Ads (gclid) | Mesure des conversions, analyse commerciale | Art. 6(1)(f) RGPD – intérêt légitime (fonctionnement de l’activité) | 2 ans |
| Données SMS | Envoi de la notification de résultat | Art. 6(1)(b) RGPD – exécution du contrat | 8 ans (obligation comptable) |
| Communication avec le service client | Service client, conformité juridique | Art. 6(1)(b) et (f) RGPD | 8 ans (obligation comptable) |
| Évaluation des risques Stripe | Prévention de la fraude (par le prestataire de paiement) | Art. 6(1)(f) RGPD – intérêt légitime | Conformément à la politique de confidentialité de Stripe |
1.9 Durée du traitement, délai de suppression des données
Les données de santé (résultat de laboratoire téléversé, PDF d’analyse) sont automatiquement et définitivement supprimées à l’expiration de la durée de conservation choisie par le client lors de la commande (minimum 48 heures, maximum 7 jours). Il n’est pas possible de prolonger ultérieurement la durée de conservation.
Les autres données à caractère personnel sont supprimées dans un délai de 48 heures à la demande de la personne concernée, à l’exception de l’obligation de conservation des pièces comptables. La demande de suppression peut être soumise via le système de tickets d’assistance du Site. Le Responsable du traitement peut demander des données d’identification supplémentaires s’il n’est pas clair que la demande de suppression émane bien d’une personne habilitée.
2.0 Cookies
Le Site utilise des cookies pour fonctionner et améliorer l’expérience utilisateur. Les cookies sont de petits fichiers texte que le navigateur enregistre sur l’appareil de l’utilisateur.
2.1 Cookies obligatoires (techniques)
Ces cookies sont nécessaires au fonctionnement de base du Site et peuvent être utilisés sans consentement.
| Nom du cookie | Type | Expiration | Finalité |
|---|
| XSRF-TOKEN | Obligatoire | 2 heures | Protection de sécurité CSRF |
| evignet24_session | Obligatoire | 2 heures | Identifiant de session (Laravel) |
| cookie_consent_essentials | Obligatoire | 1 an | État du consentement pour les cookies obligatoires |
| cookie_consent_analytics | Obligatoire | 1 an | État du consentement pour les cookies analytiques |
| cookie_consent_marketing | Obligatoire | 1 an | État du consentement pour les cookies marketing |
| evignet24_cookie_consent | Obligatoire | 1 an | Objet de consentement complet |
| __cf_bm | Obligatoire | 30 minutes | Gestion des bots Cloudflare et protection de sécurité |
2.2 Gestion du consentement
Le Site utilise une bannière de consentement aux cookies (cookie banner) qui gère le consentement dans trois catégories : Obligatoires (Essential), Analytiques (Analytics), Marketing. Les catégories analytiques et marketing peuvent être activées et désactivées à tout moment dans le menu des paramètres des cookies. Le retrait du consentement n’affecte pas la licéité du traitement effectué avant ce retrait (art. 7(3) RGPD).
2.3 Traitement des données de santé
Les résultats de laboratoire téléversés constituent des données particulières (données de santé) au sens de l’article 9 du RGPD. Le traitement de ces données repose exclusivement sur le consentement explicite du client (art. 9(2)(a) RGPD), donné en cochant obligatoirement une case lors du processus de commande.
Le Prestataire traite les données de santé uniquement aux fins de l’exécution du service d’analyse commandé. Les données ne sont pas transmises à des tiers, à l’exception des sous-traitants mentionnés dans la présente politique, nécessaires au fonctionnement technique du service.
Le consentement peut être retiré à tout moment via le système de tickets d’assistance. Le retrait n’affecte pas la licéité du traitement effectué avant le retrait.
2.4 Prise de décision automatisée
La plateforme utilise une analyse basée sur l’intelligence artificielle pour traiter les résultats de laboratoire téléversés. Il s’agit d’un traitement automatisé, toutefois le résultat est uniquement informatif et n’entraîne aucune conséquence juridique ni aucun effet significatif similaire pour le client (art. 22 RGPD). L’analyse ne constitue pas un diagnostic médical et ne remplace pas une consultation spécialisée.
Stripe, en tant que prestataire de traitement des paiements, utilise son propre système d’évaluation des risques (Stripe Radar) à des fins de prévention de la fraude. Il s’agit du système automatisé propre à Stripe ; Enternova Kft. ne prend aucune décision sur la base de cette évaluation.
2.5 Transfert de données vers un pays tiers
Les transferts de données vers les États-Unis (Stripe, Cloudflare, Google) sont effectués sur la base du Cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework). Le transfert de données vers l’Australie (ClickSend) repose sur des garanties contractuelles Standard Contractual Clauses (SCC).
2.6 Délégué à la protection des données (DPO)
Enternova Kft. n’est pas tenue de désigner un délégué à la protection des données au titre de l’art. 37 du RGPD, car elle n’est pas un organisme public, son activité ne nécessite pas une surveillance régulière à grande échelle, et elle ne traite pas à grande échelle des catégories particulières de données.
Les demandes relatives au traitement des données peuvent être soumises via le système de tickets d’assistance du Site.
3.1 Droits relatifs au traitement des données
- Droit de demander des informations :
Vous pouvez, via le système de tickets d’assistance, nous demander des informations sur les données que nous traitons à votre sujet, sur la base juridique, la finalité du traitement, la source des données et la durée de conservation. À votre demande, nous vous enverrons une réponse au plus tard dans un délai de 30 jours, à l’adresse e-mail indiquée dans la demande. - Droit de rectification :
Vous pouvez nous demander de modifier l’une de vos données. Nous y donnerons suite au plus tard dans un délai de 30 jours à compter de votre demande. - Droit à l’effacement :
Vous pouvez nous demander l’effacement de vos données. Nous y procéderons au plus tard dans un délai de 30 jours. Les données de santé sont automatiquement supprimées à l’expiration de la durée de conservation choisie. - Droit à la limitation du traitement :
Vous pouvez nous demander la limitation du traitement de vos données. La limitation dure aussi longtemps que le motif que vous avez indiqué rend nécessaire la conservation des données. - Droit d’opposition :
Vous pouvez vous opposer au traitement. Nous examinerons l’opposition au plus tard dans un délai de 15 jours à compter du dépôt de la demande, prendrons une décision quant à son bien-fondé et vous informerons de la décision par e-mail. - Droit à la portabilité des données :
La personne concernée a le droit de recevoir les données à caractère personnel la concernant, qu’elle a fournies au responsable du traitement, dans un format structuré et lisible par machine. - Droit de retirer le consentement :
Le consentement donné pour le traitement des données de santé peut être retiré à tout moment via le système de tickets d’assistance. En cas de retrait, les données seront supprimées sans délai.
3.2 Voies de recours
Si vous estimez qu’un traitement illicite de données a eu lieu, vous pouvez déposer une plainte auprès de l’autorité de contrôle de l’État membre de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation présumée (art. 77 RGPD). L’autorité de contrôle compétente selon le siège du Responsable du traitement est : Autorité nationale hongroise de protection des données et de liberté de l’information (NAIH) – www.naih.hu
3.3 Dispositions finales
Les données fournies par l’Utilisateur sont stockées sur des serveurs. Seuls les collaborateurs de l’exploitant peuvent accéder aux données, et tous sont responsables de leur traitement sécurisé.
Si vous constatez une erreur ou une omission dans la présente politique, nous vous prions de nous en informer sans délai via le système de tickets d’assistance du Site.
Les questions et demandes relatives au traitement des données peuvent être soumises via le système de tickets d’assistance du site web.
Textes législatifs servant de base au traitement des données :
- Règlement (UE) 2016/679 du Parlement européen et du Conseil (RGPD) – relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données.
- Loi hongroise CXII de 2011 relative au droit à l’autodétermination informationnelle et à la liberté de l’information.
- Loi hongroise CVIII de 2001 relative à certains aspects des services de commerce électronique et des services de la société de l’information.
2026.03.01.