Responsable du traitement
Audeo Diffusion Sàrl
Chemin de Sous-Mont 12
1008 Prilly, Suisse
Représentée par : Steve Weber
Téléphone : +41 76 822 50 38
La présente politique couvre la consultation du site, les demandes de contact ou de démonstration, la connexion et l’usage de l’espace client, ainsi que les données auxquelles le service accède chez les fournisseurs tiers qu’un cabinet relie lui-même, en particulier Google Calendar. Le traitement des données des patients et clients finaux au sein du service Relia est effectué pour le compte des cabinets clients, sur leur instruction : il reste régi par le contrat de service et son annexe de traitement des données ; chaque cabinet demeure responsable du traitement de ses propres patients et les informe lui-même (voir sa propre politique de confidentialité).
Si vous cherchez ce que Relia AI fait des données de votre agenda Google, allez directement à la section Données Google et utilisation limitée.
Données traitées
- Consultation du site : données techniques usuelles (adresse IP, type de navigateur, pages consultées, horodatage), traitées pour la fourniture du site, sa sécurité et des statistiques ; conservées au maximum 30 jours dans les journaux d’accès du serveur.
- Demandes de contact ou de démonstration : les coordonnées et le contenu que vous nous transmettez (nom, cabinet, email, téléphone, message), traités pour répondre à votre demande et assurer le suivi commercial ; conservés au maximum 24 mois après le dernier contact.
- Espace client (connexion) : identifiants de compte et journal de connexion. La connexion peut aussi se faire par un compte Google, sans conservation d’aucun jeton Google (voir la section dédiée).
- Agenda relié par le cabinet (Google Calendar, Microsoft Outlook ou Apple/CalDAV, uniquement si le cabinet le relie) : les plages d’occupation, le titre des événements de la période affichée à l’écran, et l’écriture de l’événement du rendez-vous pris par Relia. Les identifiants d’accès sont chiffrés avant enregistrement. Le détail, appel par appel, figure à la section Données Google et utilisation limitée.
- Cookies : le site utilise uniquement les cookies et stockages techniques nécessaires à son fonctionnement (session, sécurité). Aucun cookie publicitaire.
Base du traitement
Exécution de mesures précontractuelles et intérêt légitime (fourniture et sécurité du site, suivi des demandes), conformément à la loi fédérale sur la protection des données (LPD, RS 235.1). L’accès à un agenda tiers repose en outre sur l’autorisation explicite donnée par le titulaire du compte au moment de la connexion, révocable à tout moment.
Destinataires
Prestataires techniques agissant sur instruction d’Audeo Diffusion Sàrl, sans transmission commerciale à des tiers :
| Prestataire | Prestation | Lieu |
|---|---|---|
| Infomaniak Network SA | hébergement du site, de l’application et de la base de données ; sauvegardes chiffrées | Suisse (Genève, Zurich) |
| Google LLC / Google Ireland Ltd | agenda Google Calendar relié par le cabinet : lecture des disponibilités et écriture de l’événement du rendez-vous (uniquement si le cabinet relie cet agenda). Les données lues chez Google ne sont retransmises à personne : voir la section Données Google et utilisation limitée | UE / États-Unis |
Transferts à l’étranger
L’hébergement du site n’implique aucun transfert à l’étranger.
Lorsqu’un cabinet relie son agenda Google, les échanges avec l’API Google Calendar impliquent un traitement par Google Ireland Ltd (UE) et, le cas échéant, par Google LLC aux États-Unis, couvert par la décision d’adéquation de l’UE et par le Data Privacy Framework.
Les traitements réalisés au sein du service Relia pour le compte des cabinets clients, notamment le transport des messages par WhatsApp (Meta) et la génération des réponses par un modèle d’intelligence artificielle (AWS Bedrock, exécution dans l’espace européen), sont décrits dans l’annexe de traitement des données des conditions générales.
Données Google et utilisation limitée
Cette section décrit, point par point, quelles données Google le service Relia AI consulte, comment il les utilise, avec qui elles sont partagées, comment elles sont protégées, combien de temps elles sont conservées et comment les supprimer. Elle s’applique dès qu’un cabinet relie son agenda Google Calendar, et à toute personne qui accorde cette autorisation depuis son compte Google.
1. Quelles données Google nous consultons
Le service demande exactement deux portées (scopes), et aucune autre :
- https://www.googleapis.com/auth/calendar.events : lecture et écriture des événements de l’agenda relié. Elle sert à afficher au cabinet sa propre vue agenda, à créer l’événement d’un rendez-vous pris par Relia et à supprimer cet événement.
- https://www.googleapis.com/auth/calendar.freebusy : lecture des seules plages d’occupation. Cette portée est nécessaire parce que la portée précédente n’autorise pas l’interrogation du service free/busy de Google.
La portée large https://www.googleapis.com/auth/calendar (accès complet à l’ensemble des agendas) est délibérément écartée. Le service n’appelle aucun autre service Google : ni Gmail, ni Drive, ni Contacts, ni l’annuaire Workspace.
Le service effectue quatre appels, et quatre seulement, sur le seul agenda relié par le cabinet (par défaut, l’agenda principal du compte) :
| Appel à l’API Google | Ce qu’il lit ou écrit | Ce que nous en conservons |
|---|---|---|
| POST /calendar/v3/freeBusy | uniquement des intervalles « début, fin ». Aucun champ de contenu n’est même demandé : ni titre, ni participant, ni description, ni lieu. Nous ne savons pas ce que vous faites à ces heures-là, seulement qu’elles sont prises | rien : les intervalles servent à un calcul en mémoire le temps d’une réponse, puis sont abandonnés |
| GET /calendar/v3/calendars/{id}/events | les événements de la période affichée, avec leur titre, pour la seule vue agenda de l’espace client | rien : le titre est transmis au navigateur du cabinet authentifié pour l’affichage, et n’est écrit dans aucune table |
| POST /calendar/v3/calendars/{id}/events | écrit l’événement du rendez-vous que Relia vient de prendre : date, heure, et les informations du rendez-vous communiquées par la personne (nom, coordonnées, motif s’il a été donné, praticien attribué) | l’identifiant de l’événement créé, afin de pouvoir le supprimer ensuite |
| DELETE /calendar/v3/calendars/{id}/events/{eventId} | supprime l’événement créé par Relia, et lui seul | sans objet |
Second parcours Google, distinct de l’agenda : la connexion à l’espace client par un compte Google. Il demande les portées openid, email et profile, en mode « online ». Le jeton reçu sert une seule fois à lire l’adresse email vérifiée du compte, puis il est abandonné : aucun jeton n’est conservé et aucun jeton de rafraîchissement n’est demandé. Ce parcours ne crée jamais de compte : il ouvre une session sur un compte Relia qui existe déjà.
2. Comment nous les utilisons
- Calculer les créneaux libres. Les créneaux proposés à la personne qui écrit sont engendrés par notre code à partir des horaires d’ouverture du cabinet, puis filtrés par soustraction des intervalles occupés remontés par free/busy. Le rôle des données Google est purement soustractif : elles ne créent jamais une proposition, elles en retirent.
- Afficher la vue agenda de l’espace client. Le titre des événements de la période affichée est transmis au navigateur du cabinet authentifié, pour qu’il voie son propre agenda à côté des rendez-vous pris par Relia. Cet affichage est réservé au cabinet propriétaire de la connexion.
- Créer et supprimer l’événement du rendez-vous. Un rendez-vous confirmé est écrit dans l’agenda relié ; il en est supprimé si le rendez-vous est annulé, ou lors de l’effacement du dossier de la personne concernée.
- La lecture est « fail-closed ». Si l’agenda est injoignable ou si la réponse est incomplète, aucun créneau n’est proposé et aucun rendez-vous n’est confirmé automatiquement. Une lecture dégradée n’est jamais interprétée comme « libre » : le service préfère ne rien proposer plutôt que proposer une heure déjà prise.
Ces données ne servent à rien d’autre : ni publicité, ni profilage, ni mesure d’audience, ni revente, ni développement de produit.
3. Avec qui elles sont partagées
Avec personne. Concrètement :
- aucune donnée reçue des API Google n’est vendue, louée ni cédée à qui que ce soit ;
- aucune n’est transmise à un annonceur, à une régie publicitaire, à un courtier en données ou à un revendeur, et aucune ne sert à des fins publicitaires ou de profilage ;
- aucune n’est transmise à un service d’intelligence artificielle ni à un éditeur de modèle. Les intervalles d’occupation ne servent qu’à retirer des créneaux d’une liste que notre code a lui-même engendrée : aucun octet reçu de Google n’entre dans l’invite envoyée au modèle (détail au point 6) ;
- les seuls tiers qui interviennent sont nos prestataires techniques listés plus haut, qui agissent sur instruction et n’ont aucun droit d’usage propre sur ces données ;
- hors obligation légale contraignante, aucune communication à un tiers n’a lieu.
4. Comment elles sont protégées
- Jetons chiffrés. Les jetons OAuth Google (accès et rafraîchissement) sont chiffrés en AES-256-GCM avant d’être écrits en base. La clé de chiffrement provient de l’environnement du serveur et ne figure jamais dans la base de données.
- Jetons non exposables. Les colonnes qui portent ces jetons sont marquées non sérialisables : aucune route de l’API ne peut les renvoyer, même par erreur de développement.
- Hébergement suisse. Le service et sa base de données sont hébergés sur un serveur Infomaniak à Plan-les-Ouates (Genève, Suisse). La base de données ne publie aucun port sur le réseau : elle n’est joignable que depuis l’application. Les sauvegardes sont chiffrées et déposées hors de la machine qu’elles sauvegardent.
- Transport chiffré. Tous les échanges, avec les API Google comme avec les navigateurs, sont protégés par TLS.
- Cloisonnement par cabinet. Chaque accès est vérifié par rapport au cabinet propriétaire de la connexion : un cabinet ne peut jamais lire l’agenda d’un autre.
- Contrôle d’accès par rôles. L’espace client applique un contrôle d’accès par rôles à permissions granulaires ; les connexions et déconnexions d’agenda sont journalisées dans un journal d’audit.
5. Combien de temps elles sont conservées, et comment les supprimer
- Intervalles d’occupation (free/busy) : jamais conservés. Ils sont calculés en mémoire le temps d’une réponse, puis abandonnés.
- Titres d’événements lus pour la vue agenda : jamais conservés. Ils transitent vers le navigateur du cabinet authentifié et ne sont écrits dans aucune table.
- Jetons OAuth : conservés, chiffrés, aussi longtemps que la connexion existe, et pour ce seul usage. Ils sont supprimés à la déconnexion.
- Événement créé dans l’agenda : supprimé lorsque le rendez-vous est annulé, et lors de l’effacement du dossier de la personne concernée. L’identifiant de cet événement est conservé avec le rendez-vous, précisément pour rendre cette suppression possible.
Depuis l’espace client. L’écran « Intégrations » permet de déconnecter l’agenda à tout moment. Cette action supprime les jetons de nos serveurs et révoque l’autorisation auprès de Google. Si la révocation auprès de Google n’aboutit pas (service injoignable), les jetons sont supprimés de nos serveurs dans tous les cas, et l’autorisation peut être retirée manuellement comme indiqué ci-dessous.
Depuis votre compte Google. Vous pouvez à tout moment vérifier et retirer l’autorisation, sans passer par nous : rendez-vous sur myaccount.google.com, section « Sécurité », puis « Vos connexions à des applications tierces », sélectionnez l’entrée correspondant à Relia AI et choisissez « Supprimer tous les accès ». Le retrait prend effet immédiatement : le service cesse alors de lire l’agenda et d’y créer des événements.
6. Utilisation limitée des données des API Google (Limited Use)
L’utilisation et le transfert par Relia AI des informations reçues des API Google respectent la Politique relative aux données utilisateur des services API Google (Google API Services User Data Policy), y compris ses exigences d’utilisation limitée (Limited Use).
En particulier, aucune donnée utilisateur Google n’est utilisée pour développer, améliorer ou entraîner des modèles d’intelligence artificielle généralisés, qu’il s’agisse des nôtres ou de ceux d’un tiers, et aucune donnée utilisateur Google n’est transmise à un service ou à un modèle d’intelligence artificielle.
Ce point n’est pas une intention : il tient à la façon dont le service est construit.
- Les créneaux proposés par l’assistante sont engendrés par notre code à partir des horaires d’ouverture du cabinet, puis filtrés par soustraction des intervalles occupés. Aucun octet reçu de Google n’entre dans l’invite envoyée au modèle.
- Le type de données qui transporte un titre d’événement n’est touché, en dehors du module d’agenda, que par le contrôleur qui le renvoie au navigateur du cabinet. Aucun module du moteur conversationnel ne l’importe.
- L’historique de rendez-vous éventuellement présenté au modèle provient de notre propre base de données, jamais d’un import d’agenda. L’import des événements d’un fournisseur d’agenda vers les rendez-vous Relia n’est pas implémenté.
Le modèle utilisé par le service est exécuté sur Amazon Bedrock, l’appel étant émis depuis la région de Zurich (eu-central-2). Sur ce compte, la journalisation des invocations est désactivée : aucune invite ni réponse n’est écrite dans un stockage persistant. Le partage de données avec le fournisseur du modèle n’a jamais été activé. Les conditions d’AWS prévoient que les entrées et sorties d’Amazon Bedrock ne servent pas à entraîner de modèle et ne sont pas communiquées aux éditeurs de modèles. Cette garantie s’ajoute au fait, décrit ci-dessus, qu’aucune donnée Google n’atteint le modèle.
Limited Use disclosure (English version)
Version anglaise de la seule déclaration d’utilisation limitée, fournie pour les examinateurs de Google. En cas de divergence, la version française ci-dessus fait foi.
Relia AI’s use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements. Relia AI does not use Google user data to develop, improve or train generalized artificial intelligence or machine learning models, and does not transfer Google user data to any third-party artificial intelligence model or service. Google Calendar data is used solely to compute the practice’s free time slots, to display the practice’s own calendar view to its authenticated staff, and to create or delete the appointment event booked by Relia. Free/busy responses are processed in memory and never stored; event titles are streamed to the authenticated practice’s browser and never persisted. Google user data is never sold, never shared with advertisers or data brokers, and never included in any prompt sent to a language model.
Vos droits
Vous pouvez demander l’accès à vos données, leur rectification, leur effacement, vous opposer à un traitement ou demander la remise de vos données dans un format courant (art. 25 ss et 28 LPD), par écrit à l’adresse ci-dessus ou par téléphone au +41 76 822 50 38. Vous pouvez également vous adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT, Feldeggweg 1, 3003 Berne).
Modifications
La version publiée sur cette page fait foi ; la date de version figure en tête de page.