Portail Anesthésie
Politique de confidentialité
Dernière mise à jour : septembre 2026
1. Responsable du traitement
Le responsable du traitement des données à caractère personnel collectées via ce portail est l'établissement support du GHT Yvelines Nord, pour le compte des services d'anesthésie des établissements CHIPS (Poissy · Saint-Germain-en-Laye), CHFQ (Mantes-la-Jolie) et CHIMM (Meulan-les-Mureaux) — voir les mentions légales. Pour toute question relative à vos données : portail.anesthesie@ght-yvelinesnord.fr. Le délégué à la protection des données (DPO) de l'établissement support peut également être saisi [coordonnées du DPO à compléter par l'établissement].
2. Données collectées et base légale
Le portail collecte uniquement les données nécessaires à son fonctionnement et à sa sécurisation, dans le cadre de la mission d'intérêt public des établissements d'organiser l'accès de leurs équipes aux ressources professionnelles (art. 6.1.e du RGPD) :
- Compte utilisateur : adresse email professionnelle (identifiant), prénom, nom, intitulé de poste, description professionnelle optionnelle, photo de profil optionnelle, rôle applicatif (USER, EDITOR, ADMIN) et périmètre d'établissements autorisés.
- Annuaire interne (facultatif) : coordonnées que vous choisissez de renseigner dans votre profil pour être joignable par vos collègues — fonction, spécialité, établissements, téléphones (DECT, fixe, professionnel, personnel), email personnel, informations complémentaires. Ces champs sont modifiables et supprimables à tout moment depuis « Mon compte » et visibles des seuls membres connectés.
- Sécurité du compte : mot de passe (haché, jamais stocké en clair), secret de double authentification (chiffré), codes de secours (hachés), compteur de tentatives échouées et verrouillage temporaire, liste des appareils de confiance (empreinte hachée, jamais le contenu de l'appareil).
- Journal de sécurité : à chaque connexion, adresse IP, navigateur utilisé (user-agent) et localisation approximative (pays/ville dérivés de l'adresse IP par l'hébergeur, sans appel à un service tiers). Ces éléments servent à détecter les connexions suspectes et alimentent les emails de sécurité.
- Journal d'audit : les actions d'édition et d'administration (création, modification, suppression de contenus, téléchargement de fichiers privés) sont journalisées avec leur auteur, à des fins de traçabilité.
- Formulaire de contact : nom, email et message — transmis par email à l'administrateur pour traiter la demande, non conservés en base de données.
- Mesure d'audience : statistiques de fréquentation et de performance agrégées (Vercel Analytics et Speed Insights), sans cookie et sans identifiant permettant de suivre un visiteur d'un site à l'autre.
Aucune donnée de santé, aucun identifiant patient et aucune donnée sensible au sens de l'article 9 du RGPD ne doit être déposée dans les contenus du portail, sauf consigne institutionnelle validée.
3. Durées de conservation
- Comptes utilisateurs : durée d'activité professionnelle dans l'établissement ; suppression par un administrateur au départ de l'agent.
- Session de connexion : 7 jours maximum (déconnexion automatique).
- Appareils de confiance : 90 jours, révoqués automatiquement à tout changement de mot de passe ou réinitialisation de la double authentification, et révocables à tout moment depuis « Mon compte ».
- Journal des connexions et téléchargements : purgé automatiquement après 90 jours.
- Journal d'audit des actions sensibles(créations, modifications, suppressions, verrouillages) : purgé automatiquement après 2 ans.
- Liens de réinitialisation / d'activation : usage unique, expiration après 1 heure (réinitialisation) ou 7 jours (invitation).
- Compteurs anti-abus (limitation du nombre de tentatives) : fenêtre glissante d'une heure, purgés automatiquement.
4. Destinataires et sous-traitants
Les données de compte sont accessibles aux administrateurs du portail. Elles ne sont ni vendues ni transmises à des tiers à des fins commerciales. Leur hébergement et leur traitement technique reposent sur les sous-traitants suivants :
- Vercel Inc. (États-Unis) — hébergement de l'application et stockage des fichiers ;
- Neon Inc. — hébergement de la base de données PostgreSQL ;
- Brevo (Sendinblue SAS, France) — envoi des emails transactionnels.
Le recours à Vercel et Neon est susceptible d'impliquer des transferts de données hors de l'Union européenne, encadrés par les mécanismes prévus au chapitre V du RGPD (clauses contractuelles types, EU-US Data Privacy Framework). Ce montage d'hébergement doit être validé par le DPO de l'établissement support.
5. Vos droits (RGPD)
Conformément au Règlement Général sur la Protection des Données (règlement UE 2016/679) et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie des données vous concernant.
- Droit de rectification : corriger des données inexactes via votre page Mon compte ou en contactant un administrateur.
- Droit à l'effacement : demander la suppression de votre compte à un administrateur.
- Droit à la limitation : demander le gel temporaire du traitement de vos données.
- Droit d'opposition : vous opposer au traitement de vos données pour des raisons tenant à votre situation particulière.
Pour exercer ces droits, contactez portail.anesthesie@ght-yvelinesnord.fr ou le DPO de l'établissement. Vous pouvez également introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.
6. Cookies et traceurs
Le portail ne dépose aucun cookie publicitaire ni traceur tiers. Les cookies utilisés sont les suivants :
- Cookie de session (authentification) : strictement nécessaire à la connexion, non lisible en JavaScript (HttpOnly), expire avec la session (7 jours maximum).
- Cookies techniques d'authentification(protection CSRF, URL de retour) : strictement nécessaires au fonctionnement de la connexion.
- Cookie « appareil de confiance » : déposé uniquement si vous cochez volontairement la case « Faire confiance à cet appareil » lors de la vérification de la double authentification ; conservé 90 jours, supprimable depuis « Mon compte ».
La mesure d'audience (Vercel Analytics, Speed Insights) fonctionne sans cookie et ne produit que des statistiques agrégées, sans suivi individuel entre sites. En l'état, aucun de ces traceurs ne requiert de bannière de consentement au sens des lignes directrices de la CNIL : les cookies sont soit strictement nécessaires, soit déposés à votre demande explicite. Si un service tiers non essentiel devait être ajouté à l'avenir, un recueil de consentement préalable devrait être mis en place.
7. Application installable (PWA) et stockage local
Le portail peut être installé comme application sur votre appareil (« Progressive Web App »). Cette installation active un service worker qui conserve, uniquement sur votre appareil (cache du navigateur), une copie technique des pages et fichiers déjà consultés, afin de permettre leur affichage sans connexion réseau. Ces données locales ne sont jamais transmises à un tiers ni au serveur du portail.
L'application peut être désinstallée à tout moment (procédure détaillée par plateforme sur la page Aide) ; la désinstallation supprime ces données locales, que vous pouvez aussi effacer via les réglages du navigateur sans désinstaller.
8. Sécurité
Les mots de passe sont stockés sous forme hachée (bcrypt). Les secrets de double authentification sont chiffrés (AES-256-GCM). Les communications sont chiffrées via HTTPS. L'accès aux contenus privés est contrôlé côté serveur à chaque requête, la double authentification est obligatoire pour tous les comptes, et les actions d'administration sont journalisées.