Aller au contenu principal

Politique de Confidentialité

Dernière mise à jour : 2026-08-30 · 2026-08-30-v1

1. Responsable du Traitement

L'entité responsable du traitement de vos données personnelles est :

  • Nom: Francisco Alberto Cano Prieto
  • Numéro fiscal (NIF): 36528793D
  • Domicile: Mallorca 609, 08026 Barcelona, España
  • Site web: dnainfolab.org
  • Contact: info@dnainfolab.org · 652693041

Mentions légales

2. Données Collectées

Nous collectons et traitons les données suivantes, fournies volontairement ou générées automatiquement :

  • Données de compte : nom d’utilisateur et adresse électronique, toujours obligatoires. Si vous vous inscrivez avec un mot de passe, nous en conservons l’empreinte (bcrypt) et jamais le mot de passe en clair ; si vous vous connectez avec Google, il n’y a pas de mot de passe et nous conservons votre identifiant Google.
  • Données génétiques (catégorie particulière au sens de l'art. 9 du RGPD) : les SNP du fichier ADN brut que vous téléversez et les résultats qui en découlent, y compris les scores par trait calculés en interne, qui ne sont plus affichés dans le rapport mais restent stockés et figurent dans l'export de vos données.
  • Données de session : identifiant de session dans un cookie HttpOnly pour vous maintenir connecté, ainsi que la date de votre dernière connexion et de votre dernière activité (utilisées pour compter les utilisateurs actifs et supprimer les comptes inactifs).
  • Données techniques : adresse IP et user-agent, enregistrées uniquement dans les logs d'erreur (conservées 90 jours).
  • Analytique produit : événements bornés et catégories d’attribution du premier contact, sans IP, user-agent, URL référente, texte libre ni données génétiques. L’identifiant aléatoire d’attribution dure jusqu’à 30 jours et n’est lié que si vous créez un compte ; l’analytique liée est conservée 365 jours au maximum et effacée avec le compte. Utilisée uniquement pour comprendre et améliorer le produit.
  • Données de commande et de paiement : montant, devise, date, statut de la commande, langue et version des conditions acceptées, et identifiants Stripe (session de paiement, débit, remboursement). Nous ne recevons ni ne conservons votre numéro de carte.
  • Évaluations d'achat, si vous choisissez d'en laisser une : 1–5 étoiles, un sujet facultatif, un commentaire libre facultatif et la langue de l'interface. Une par achat, modifiable et retirable seule depuis la page du rapport.

Données obligatoires, et ce qui se passe si vous ne les fournissez pas. Pour avoir un compte : un nom d’utilisateur et un courriel, plus un mot de passe si vous vous inscrivez avec un mot de passe — avec Google il n’y en a pas, et nous recevons à la place votre identifiant Google et votre courriel. Le courriel est obligatoire dans les deux cas, car c’est le canal de la réinitialisation et de la confirmation d’achat exigée par le droit de la consommation. Pour générer un rapport : le fichier ADN et le consentement génétique. Sans eux, nous ne pouvons pas créer le compte, générer le rapport ni le vendre — il n’y a aucune autre conséquence, et rien de tout cela n’est utilisé à une autre fin.

3. Finalites du Traitement

Vos données sont traitées strictement aux finalités suivantes :

  • Creer et gerer votre compte.
  • Pour croiser vos SNP avec les bases de données du Catalogue GWAS, PharmGKB et ClinVar et produire votre rapport.
  • Générer, stocker et afficher vos rapports génétiques.
  • Pour générer des explications en langage clair par IA, ce qui implique d'envoyer à Anthropic (Claude) le domaine de santé concerné et ses décomptes de variantes, les noms de gènes, les identifiants de variantes (rsid), vos génotypes à ces variantes, l'allèle à risque, la taille d'effet et le trait mesuré par chaque étude, ainsi que des résumés publics PubMed. Nous n'envoyons PAS votre fichier ADN complet.
  • Gérer l'achat : créer la commande, encaisser via Stripe, débloquer le rapport complet et traiter les rétractations et remboursements.
  • Vous envoyer les courriels nécessaires au service : réinitialisation du mot de passe et confirmation du contrat sur support durable, avec le texte exact des conditions que vous avez acceptées. Nous n'envoyons pas de communications commerciales.
  • Tenir le registre comptable et fiscal des ventes pendant la durée exigée par la loi.
  • Comprendre et améliorer le produit avec une mesure interne : quelles fonctions sont utilisées et à quel moment une procédure est abandonnée. Si vous acceptez les cookies de mesure, la même finalité est en outre assurée par Google Analytics.
  • Pour améliorer le produit grâce à votre évaluation d'achat (intérêt légitime, art. 6.1.f). Les étoiles et le sujet sont des valeurs fermées ; le commentaire facultatif n'est lu que par notre équipe, jamais publié, jamais transmis à un fournisseur d'analyse et jamais utilisé pour décider quoi que ce soit sur votre compte. Le champ de commentaire porte son propre avis : il ne fait pas partie de votre analyse et ne doit pas contenir d'informations génétiques ou de santé. Les évaluations identifiables sont supprimées 24 mois après votre dernière modification, ou avant si vous les retirez ou supprimez votre compte.
  • Assurer la sécurité du service : détecter et limiter les abus et diagnostiquer les erreurs.

4. Base Legale

  • Consentement (art. 6.1.a et 9.2.a RGPD): Vous donnez un consentement explicite au traitement de vos données génétiques lorsque vous envoyez un fichier ADN : il est demandé avant chaque envoi et enregistré avec sa version, sa langue et le texte exact que vous avez lu. C’est aussi la base des cookies de mesure de tiers, qui ne se chargent que si vous les acceptez dans la bannière. Vous pouvez retirer l’un ou l’autre à tout moment — le génétique en supprimant vos données ou votre compte, celui des cookies depuis la bannière.
  • Contrat (art. 6.1.b RGPD): Le traitement des données de compte et des données de commande et de paiement est nécessaire à l'exécution du contrat que vous demandez : créer votre compte, encaisser le rapport, vous donner accès à ce que vous avez acheté et vous envoyer la confirmation d'achat.
  • Interet legitime (art. 6.1.f RGPD): Trois traitements reposent sur notre intérêt légitime, chacun avec son analyse de nécessité et de mise en balance documentée : les évaluations d'achat (les étoiles et le sujet fermé — le commentaire facultatif est volontaire et porte son propre avis), Les journaux d’erreur avec IP et user-agent sont conservés 90 jours pour diagnostiquer les incidents et prévenir les abus. Et notre mesure d’audience propre enregistre quelles fonctions sont utilisées, rattachée à votre compte mais sans IP, sans user-agent et sans texte libre, afin de savoir où le produit échoue ; nous avons mis en balance que la donnée est minimale, n’est partagée avec personne, n’est utilisée ni pour la publicité ni pour décider quoi que ce soit à votre sujet, et que vous pouvez vous y opposer en nous écrivant.
  • Obligation légale (art. 6.1.c RGPD): L'enregistrement des commandes et des paiements est conservé pendant la durée exigée par la réglementation comptable et fiscale, même si vous supprimez votre compte. Cette base ne dépend pas de votre consentement et, tant que cette durée court, ne peut pas être retirée.

5. Tiers et Transferts

Voici les prestataires et destinataires qui interviennent dans le service. Ils ne sont pas tous sous-traitants : certains décident eux-mêmes d’une partie du traitement, comme expliqué ci-dessous.

  • Stripe: Traitement des paiements (Stripe Payments Europe, Limited, Irlande ; Stripe Technology Europe, Limited peut intervenir pour les paiements réglementés dans l’EEE). Elle reçoit votre courriel et vos données de carte directement sur sa propre page ; nous ne conservons que des identifiants et le montant. Stripe agit comme sous-traitant lorsqu’elle encaisse le paiement pour notre compte, et comme responsable indépendant pour la prévention de la fraude et ses obligations réglementaires.
  • Hetzner Online GmbH: Hébergement des serveurs et de la base de données, en Allemagne (UE). Traite toutes les données pour notre compte.
  • Cloudflare: Réseau, DNS et protection contre les attaques. Tout le trafic du site passe par Cloudflare, y compris l'envoi de votre fichier ADN : Cloudflare termine la connexion chiffrée (TLS) dans le centre de données le plus proche de vous, qui peut se trouver hors de l'Union européenne, et traite donc en transit le contenu des requêtes, fichier compris. Elle ne le conserve pas pour notre compte et ne l'utilise pas à ses propres fins ; elle agit comme sous-traitant conformément à son accord de traitement des données et aux clauses contractuelles types.
  • Brevo (Sendinblue): Envoi de courriels transactionnels (réinitialisation de mot de passe, confirmation d'achat). Elle reçoit votre adresse électronique et le contenu du message.
  • Google Analytics 4: Google Analytics 4 (Google Ireland Limited), statistiques de navigation, et uniquement si vous acceptez les cookies de mesure dans la bannière : jusque-là, le script n’est pas chargé. Il reçoit des données PSEUDONYMES, pas anonymes — un identifiant client (cookie _ga) qui vous distingue d’une visite à l’autre, la page et le référent, les événements, le navigateur et l’appareil, et une géolocalisation approximative déduite de votre IP. Jamais de données génétiques ni de commande. Il peut traiter des données aux États-Unis. Notre mesure interne ne quitte jamais nos serveurs ; seul l’identifiant d’attribution de 30 jours soumis au consentement utilise un cookie interne.
  • Google OAuth: Authentification uniquement, si vous utilisez Se connecter avec Google. Nous recevons votre identifiant Google et votre courriel. Google agit comme responsable indépendant de son propre traitement — consultez sa politique de confidentialité. C’est un service distinct de Google Analytics.
  • Anthropic Claude API: Uniquement les explications par IA, et seulement lorsque vous en demandez une. Nous envoyons les résultats dérivés de ce domaine de santé : le nombre de variantes que nous y suivons et le nombre trouvées dans votre fichier et, pour chaque variante mise en avant, le rsID, le gène, votre génotype, l'allèle à risque, la zygotie (hétérozygote ou homozygote), la taille d'effet (OR ou bêta) et le trait mesuré par l'étude ; ainsi que les résumés de trois articles publics PubMed au maximum. Aucun score global, niveau de risque ou centile n'est envoyé, car aucun n'est produit pour affichage. Le fichier ADN brut n'est jamais transmis. Anthropic traite les données aux États-Unis dans le cadre de Clauses Contractuelles Types (art. 46 du RGPD).
  • NCBI PubMed: Base publique de recherche (NCBI, Etats-Unis). Nous interrogeons PubMed par PMID pour obtenir des resumes — aucune donnee personnelle n'est envoyee.

Sous-traitant et responsable indépendant ne sont pas la même chose : un sous-traitant traite les données uniquement pour notre compte et selon nos instructions (Hetzner, Cloudflare, Brevo, Anthropic) ; un responsable indépendant décide lui-même d'un traitement et en répond. Stripe est les deux selon le traitement : sous-traitant lorsqu'elle encaisse le paiement pour notre compte, et responsable indépendant pour la prévention de la fraude et ses propres obligations réglementaires, sur lesquelles nous ne lui donnons aucune instruction. Google, si vous vous connectez avec Google, agit comme responsable indépendant.

Transferts internationaux : l’hébergement, la base de données et la messagerie sont assurés au sein de l’Union européenne, et c’est là que vos variants et vos résultats sont conservés. Au moins ces trois traitements sortent de l’UE. Anthropic traite aux États-Unis les données dérivées transmises pour les explications, jamais le fichier. Cloudflare, en terminant la connexion chiffrée dans le centre de données le plus proche, peut traiter en transit le contenu de vos requêtes hors de l’UE — y compris le fichier ADN au moment où vous l’envoyez. Et Google Analytics, si vous acceptez les cookies de mesure, traite des données de navigation aux États-Unis. Tous reposent sur les clauses contractuelles types de la Commission européenne (art. 46 RGPD).

Comment obtenir les garanties : vous pouvez nous demander une copie des clauses contractuelles types couvrant ces transferts, ainsi que l'information sur les mesures supplémentaires, en écrivant à l'adresse de contact du point 1. Elle est envoyée sans frais.

6. Conservation des Données

  • Si vous achetez le rapport, vos données ADN et le rapport sont conservés aussi longtemps que votre compte est actif. Sinon, l’analyse — les variants extraits et le rapport — est supprimée automatiquement 30 jours après l’import : nous ne conservons pas les données génétiques des personnes qui n’ont pas acheté. Vous pouvez tout exporter avant, le supprimer vous-même à tout moment depuis votre historique, ou réimporter le fichier plus tard.
  • Les explications générées par l'IA sont conservées avec le rapport auquel elles appartiennent, afin que vous puissiez les relire sans nouvelle requête à l'IA. Elles sont supprimées avec le rapport.
  • Les logs d'erreur sont purgés automatiquement après 90 jours.
  • Les données de commande et de paiement sont conservées pendant la durée exigée par la réglementation comptable et fiscale, même si vous supprimez votre compte. Dans ce cas, l'enregistrement cesse d'être lié à votre compte et à votre rapport, mais il conserve le montant, la date et les identifiants Stripe du paiement et de ses remboursements. Il s'agit d'une pseudonymisation, pas d'une anonymisation : seuls, ces identifiants ne vous nomment pas, mais Stripe conserve toujours le paiement avec vos données, de sorte que quiconque a accès à Stripe pourrait les relier de nouveau. Nous ne pouvons pas supprimer cet enregistrement avant l'expiration du délai légal et nous ne l'utilisons à aucune autre fin.
  • Évaluations d'achat : 24 mois à compter de votre dernière modification, ou avant si vous retirez l'évaluation depuis la page du rapport ou supprimez votre compte.
  • L’attribution du premier contact utilise un identifiant aléatoire interne pendant 30 jours au maximum après l’acceptation des cookies analytiques. Elle ne conserve que des catégories fermées de page d’entrée, langue, source, support, campagne et classe de référent, jamais une URL ni des données génétiques. Si vous créez un compte, elle est liée pour mesurer la conversion, effacée avec le compte et, dans tous les cas, après 365 jours au maximum.
  • Lorsque vous supprimez votre compte ou un import particulier, les données génétiques, le rapport et ses explications IA sont définitivement supprimés. L'enregistrement du paiement est conservé pendant la durée exigée par la réglementation comptable, dissocié de votre compte et de votre rapport dans les termes du point précédent.

7. Vos Droits RGPD

Vous disposez des droits suivants sur vos données personnelles (art. 15–22 RGPD) :

  • Droit d'accès — obtenir une copie des données que nous détenons sur vous (libre-service via Compte → Téléchargez vos données).
  • Droit de rectification — corriger les données inexactes.
  • Droit à l'effacement — supprimer votre compte et toutes les données associées.
  • Droit à la portabilité — recevoir vos données dans un format lisible par machine (export JSON depuis votre page Compte).
  • Droit à la limitation du traitement — demander que nous cessions de traiter vos données, en les conservant, le temps de vérifier leur exactitude ou de déterminer si le traitement est licite.
  • Droit d'opposition — retirer le consentement ou vous opposer a un traitement specifique.

Pour exercer l’un de ces droits, écrivez-nous à info@dnainfolab.org. Nous répondrons dans un délai maximum de 30 jours.

8. Mesures de Sécurité

Nous appliquons des mesures techniques et organisationnelles raisonnables pour protéger vos données :

  • Les mots de passe sont haches avec bcrypt (cout 12). Jamais stockes en clair.
  • Les cookies de session sont HttpOnly, SameSite=Strict et Secure (HTTPS uniquement) en production.
  • Tout le trafic est chiffre en transit via TLS (HTTPS). Les serveurs sont en Allemagne (UE) chez Hetzner Online GmbH.
  • Protection CSRF : validation de l'en-tête Origin + en-tête personnalisé X-Requested-With sur toute requête modifiant l'état.
  • En-tetes Content Security Policy et X-Frame-Options: DENY pour prevenir XSS et clickjacking.
  • HSTS active en production pour forcer HTTPS sur toutes les connexions futures.

9. Autorité de Contrôle

Si vous estimez que vos droits en matière de protection des données ont été violés, vous avez le droit d'introduire une réclamation auprès de la CNIL (cnil.fr) ou de l'autorité de contrôle de votre pays de résidence.