Politique de confidentialité
1 La protection des données personnelles chez LPA
1.1 Introduction
LPA prend très au sérieux la protection des données à caractère personnel de ses patients, collaborateurs, et candidats à l’embauche.
Par conséquent, la société s’engage à ce que la collecte et le traitement des données à caractère personnel soient effectués conformément au Règlement UE n°2016/679 du 27 avril 2016 (ci-après RGPD), entré en application le 25 mai 2018 ainsi qu’à la loi Informatique et Libertés du 6 janvier 1978, dans sa dernière version modifiée.
Cette politique de protection des données personnelles vise ainsi à présenter nos objectifs et engagements pris pour assurer le respect de la vie privée, les droits et les libertés de nos collaborateurs, patients et candidats.
1.2 Qu’est-ce qu’une donnée personnelle ?
Toute donnée permettant d’identifier directement ou indirectement un individu peut être qualifiée de donnée à caractère personnel.
Ainsi, peuvent être considérés comme des données personnelles des éléments tels qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale.
1.3 Les principes liés à la gestion des données personnelles
Finalité : tout traitement de données personnelles répond à une finalité déterminée et explicite. Les données collectées ne peuvent en aucun cas être utilisées à d’autres fins contraires ou incompatibles avec celles initialement identifiées.
Pertinence/proportion/limitation : seules les données nécessaires à la poursuite de ces finalités sont collectées. Ce principe de minimisation de la collecte des données vise à limiter la possibilité d’utilisation inappropriée des données et les risques pesant sur les personnes en cas de violation de données personnelles.
Licéité : chaque traitement de données à caractère personnel repose sur un fondement juridique déterminé qui peut être le consentement, le contrat, l’obligation légale ou notre intérêt légitime (la lutte contre la fraude par exemple).
Durée de conservation : les données personnelles sont conservées pour une durée limitée et définie en fonction des finalités que les traitements de données personnelles poursuivent.
1.4 Responsable de traitement chez LPA
Le responsable de traitement est LPA, dont le siège social est situé au 5A Quai Mavia, 70100 Gray, immatriculée au RCS sous le numéro 430 216 689 00025.
1.5 Collecte et traitement des données à caractère personnel chez LPA
Les laboratoires LPA collectent les données à caractère personnel de différentes façons :
- A l’accueil du laboratoire (sur place ou par téléphone)
- Via le site internet mesanalyseslpa.fr
- Par l’intermédiaire de personnels soignants
Les données sont traitées comme suit :
| Personne concernée | Modalité de collecte | Donnée personnelle collectée | Finalité(s) du traitement | Base légale | Durée de conservation |
|---|---|---|---|---|---|
| Patients | Fiche de renseignement patient ou échantillons prélevés | • Identité (nom, prénom, sexe, date de naissance, lieu de naissance) • Numéro de sécurité sociale, identifiant national de santé (INS) • Adresse postale, numéro de téléphone, adresse électronique • Coordonnées du centre de sécurité sociale et de la mutuelle d’affiliation • Renseignements cliniques pertinents (maladies connues, traitements, etc.) • Liste des médecins et des établissements de santé • Résultats des analyses réalisées par un laboratoire du groupe | • Réaliser les examens • Communiquer les résultats au médecin • Transmettre les échantillons à des laboratoires de seconde intention | • Exécution du contrat de prélèvement • Exécution de nos obligations légales • Mise en œuvre de services de santé par un professionnel de santé • Le cas échéant, consentement du patient | 10 ans à compter du prélèvement |
| Candidats | Courrier postal, courrier électronique ou candidature sur la plateforme en ligne | • Identité (nom, prénom, sexe, date de naissance, lieu de naissance) • Adresse postale, numéro de téléphone, adresse électronique • Données sur la vie professionnelle | • Collecter et traiter les candidatures dans le cadre du processus de recrutement | • Intérêt légitime de LPA en vue de réaliser des recrutements | 2 ans maximum après le dernier contact |
| Préleveurs externes | Oralement sur place, par téléphone ou par courrier électronique | • Identité (nom, prénom, sexe) • Adresse postale, numéro de téléphone, adresse électronique • Numéro RPPS • Données sur la vie professionnelle | • Communication • Respect des obligations légales | • Exécution du contrat de prélèvement • Exécution de nos obligations légales | 10 ans à compter du prélèvement |
| Visiteurs externes | Sur place | • Identité (nom, prénom) • Données sur la vie professionnelle | • Contrôle d’identité conformément à la politique de sécurité physique • Attestation de la lecture de la politique de sécurité | Intérêt légitime de LPA à contrôler l’identité des visiteurs externes de ses sites | 3 mois maximum |
1.6 Qui a accès à mes données à caractère personnel ?
Les données à caractère personnel confiées ou collectées sont accessibles aux personnels habilités chez LPA.
Des tiers agissant pour le compte de LPA sont également amenés à traiter certaines données personnelles. Il s’agit par exemple de :
- Notre cabinet comptable,
- Nos fournisseurs de services informatiques, et notamment des hébergeurs certifiés HDS (Hébergeur de Données de santé)
- Nos fournisseurs d’automates,
- Des laboratoires de seconde instance.
Ces prestataires et sous-traitants sont tenus de préserver la confidentialité et de protéger les données personnelles auxquelles ils ont accès.
1.7 Comment mes données personnelles sont-elles sécurisées ?
Les données à caractère personnelles détenues par LPA sont protégées :
- Techniquement, en appliquant des mesures de sécurité physique et logique visant à assurer un niveau de sécurité adapté à la nature des données manipulées.
LPA met notamment en place des mesures logiques de cryptage, protection par identifiants, et de compartimentage dans un réseau local virtuel, des firewalls, et met en place des mesures de pseudonymisation/anonymisation lorsque cela est possible.
LPA met également en place des mesures physiques de protection de ses serveurs, localisés chez un hébergeur sécurisé. Les données sont sauvegardées et dupliquées sur sites distants.
- De manière organisationnelle, en mettant en place les dispositifs de gestion des accès aux données personnelles et d’encadrement des relations avec les collaborateurs et partenaires de LPA.
1.8 Quels sont mes droits et comment les exercer ?
Les Personnes concernées bénéficient d’un certain nombre de droits :
- Droit d’accès et d’obtention d’une copie des données personnelles
- Droit de rectification des données personnelles
- Droit de suppression des données / Droit à l’oubli
- Droit de restriction
- Droit d’opposition
- En cas de traitement sur le fondement du consentement, le droit de retirer son consentement à tout moment
- Droit à la portabilité
Ainsi, dans le cas où une personne concernée souhaiterait exercer l’un de ces droits, il peut en faire la demande :
- Par courrier électronique à l’adresse : dpo@mesanalyseslpa.fr ,
- En utilisant le formulaire disponible sur le site web mesanalyseslpa.fr ,
- Par courrier postal :
LPA
à l’attention du DPO,
5A Quai Mavia
70100 Gray
Il permet également de définir les directives concernant le sort de ses données personnelles après sa mort, en désignant la personne qui sera chargée d’exécuter ces directives auprès de la société LPA. Pour ce faire, il est requis de communiquer les éléments suivants : adresse postale, courrier électronique, nom, prénom(s), copie d’une pièce d’identité comportant sa signature.
Notez enfin que la fourniture de données est parfois susceptible d’être obligatoire, à défaut de quoi la société LPA ne pourra pas répondre à votre demande, ou exécuter ses obligations. En tel cas, nous le mentionnerons à l’oral, ou marquerons les données à fournir d’une * sur notre site internet.
1.9 Transfert des données hors Union européenne
Nous conservons et traitons vos données personnelles au sein de l’Union Européenne.
Toutefois, si nous devions transférer vos données à des sous-traitants ou partenaires commerciaux hors de l’Union Européenne, nous nous assurerions que le traitement soit encadré par les clauses contractuelles types de la Commission européenne qui permettent de garantir un niveau de protection suffisant de la vie privée et des droits fondamentaux des personnes.
2 Conservation des données à caractère personnel
2.1 Principes régissant la conservation des données à caractère personnel
LPA est soumise à une double exigence s’agissant de la conservation des données à caractère personnel qu’elle collecte :
- Le Règlement général sur la protection des données (RGPD) impose de ne conserver les données personnelles collectées que pour une durée n’excédant pas celle nécessaire au regard des finalités poursuivies. Ce principe de limitation de la conservation implique de supprimer ou anonymiser les données personnelles une fois leur durée de conservation atteinte.
- En outre, certaines données doivent être conservées pendant une durée définie par les lois et réglementations en vigueur.
2.2 Cycle de vie des données à caractère personnel
Les données collectées et manipulées par LPA sont gérées différemment selon l’avancement de leur cycle de vie.
La période de conservation des données se compose généralement d’une phase de conservation en base active et d’une seconde en base archive.
- Les données à caractère personnel se trouvent en base active à la suite de leur collecte et ce, pendant toute la durée nécessaire à la réalisation des traitements
- Les données à caractère personnel sont conservées en base archive lorsque la durée nécessaire à la réalisation des traitements est écoulée, mais que leur conservation reste requise (pour des raisons légales, réglementaires, judiciaires, etc.)
Une fois la période de conservation des données à caractère personnel écoulée, ces dernières sont supprimées définitivement.
3 Politique de gestion des cookies
3.1 Qu’est-ce qu’un cookie ?
Un “cookie” est une suite d’informations, généralement de petite taille et identifié par un nom, qui peut être transmis à votre navigateur par un site web sur lequel vous vous connectez. Votre navigateur web le conservera pendant une certaine durée, et le renverra au serveur web chaque fois que vous vous y reconnecterez. Les cookies ont de multiples usages : ils peuvent servir à mémoriser votre identifiant client auprès d’un site marchand, le contenu courant de votre panier d’achat, un identifiant permettant de tracer votre navigation pour des finalités statistiques ou publicitaires, etc.
3.2 Quels sont les types de cookies utilisés par LPA ?
Les cookies déposés par LPA n’ont pas tous la même finalité. On peut ainsi distinguer :
- Les cookies de navigation nécessaires au bon fonctionnement du site mesanalyseslpa.fr
Il s’agit des cookies indispensables à la navigation sur notre site qui vous permettent d’utiliser les principales fonctionnalités des sites et de sécuriser votre connexion. Cela inclut :
- Une donnée (HTML Local Storage) stockant votre préférence de thème clair ou sombre est créée lorsque vous cliquez sur l’icône soleil/lune pour changer celui-ci.
- Nous utilisons Turnstile, développé par Cloudflare, Inc. (Cloudflare), qui est un outil de sécurité pour protéger les site web contre le spam et les abus en distinguant les humains des robots et bloquer ces derniers, et est présent sur les pages contenant un formulaire (contact, candidature…). Il peut stocker des données (HTML Local Storage) dans votre navigateur pour accomplir cette tâche.
Voir la politique de confidentialité de Cloudflare Turnstile.
Il est possible de bloquer ou supprimer ces cookies, mais les préférences ne seront plus sauvegardées et les formulaires seront inutilisables.
- Les cookies d’analyse de mesure d’audience / de performance
Ces cookies nous permettent de mesurer le trafic de nos sites et d’analyser leur utilisation de manière agrégée et anonyme (nombre de visites, pages consultées, parcours de navigation, durée des sessions, etc.). Les données collectées ne permettent pas de vous identifier personnellement et sont utilisées exclusivement à des fins de statistiques internes, afin d’améliorer nos contenus et votre expérience utilisateur.
Finalités :
- Mesure du trafic
- Statistiques anonymes
- Parcours de navigation
- Performance technique
Le fait de bloquer ou supprimer ces cookies n’a pas d’incidence sur votre navigation sur le site mais est de nature à nous empêcher de vous assurer de la meilleure qualité de services que nous souhaitons proposer à nos visiteurs. Vous pouvez vous opposer au suivi de votre navigation en utilisant le formulaire en bas de cette page.
Nous utilisons le logiciel open source Matomo pour effectuer ces mesures. Les cookies suivants peuvent être stockés :
| Nom | Description | Durée |
|---|---|---|
| _pk_id | Utilisé pour stocker des informations sur l’utilisateur, telles que l’identifiant unique de visiteur. | 13 mois |
| _pk_ref | Utilisé pour stocker les informations d’attribution, la source (referrer) ayant initialement permis d’accéder au site web. | 6 mois |
| _pk_ses | Cookies à courte durée de vie utilisés pour stocker temporairement des données relatives à la visite. | 30 minutes |
| _pk_testcookie | Ce cookie est créé puis immédiatement supprimé (il sert à vérifier si le navigateur du visiteur prend en charge les cookies). | session |
| mtm_consent_removed | Cookie stockant l’opposition à la mesure d’audience. | 13 mois |
3.3 Collecte de cookies et consentement
Les cookies et traceurs déposés par LPA ou ses partenaires ne nécessitent pas le consentement de l’utilisateur, car ce sont soit des cookies techniques nécessaires au bon fonctionnement du site, soit des cookies d’analyse de mesure d’audience / de performance exemptés de consentement conformément à l’article 82 de la loi Informatique et Libertés.
En effet, notre solution de mesure d’audience Matomo, telle qu’elle est configurée, est conforme aux critères établis par la CNIL, et peut être mise en œuvre sans requérir le consentement des utilisateurs.
Auto-évaluation de Matomo : https://fr.matomo.org/faq/how-do-i-configure-matomo-without-tracking-consent-for-french-visitors-cnil-exemption/
Critères établis par la CNIL : https://www.cnil.fr/fr/cookies-solutions-pour-les-outils-de-mesure-daudience
En effet :
- Elle a une finalité strictement limitée à la seule mesure de l’audience du site ou de l’application (mesure des performances, détection de problèmes de navigation, optimisation des performances techniques ou de son ergonomie, estimation de la puissance des serveurs nécessaires, analyse des contenus consulté), pour le compte exclusif de LPA ;
- Elle sert uniquement à produire des données statistiques anonymes
- Elle ne permet pas un suivi de la personne en dehors du site ou de l’application visée
- Le droit à l’opposition des personnes est respecté (formulaire en bas de page)
- Les utilisateurs sont informés de la mise en œuvre de ces traceurs via la politique de confidentialité du site
- La durée de vie des traceurs est limitée à une durée permettant une comparaison pertinente des audiences dans le temps, comme c’est le cas d’une durée de treize mois, et elle n’est pas prorogée automatiquement lors des nouvelles visites
- Les informations collectées par l’intermédiaire de ces traceurs sont conservées pour une durée maximale de vingt-cinq mois.
Et la solution exclue explicitement toute mesure à visée marketing, y compris mais non limitée à :
- La mesure de performance des canaux de conversion, de performance de campagnes publicitaires, de mesure des canaux d’acquisition, de lutte contre la fraude publicitaire, etc. ;
- Toute création de cohorte d’utilisateurs pour leur présenter des contenus différenciés, que l’appartenance à une telle cohorte soit définie de manière aléatoire ou bien en fonction des informations précédemment collectées.
