Retour à l'accueil
Protection des données

Politique de confidentialité

Protection des données personnelles — applicable à l'ensemble des services de Medcare Sarl-S et de ses applications

Version 1.0Dernière mise à jour : Mai 2026
Sommaire

Préambule et présentation de la Société

Medcare Sarl-S (ci-après « la Société » ou « Medcare ») est une société à responsabilité limitée simplifiée de droit luxembourgeois, dont le siège social est établi au 44, Rue de l'Industrie, L-8069 Strassen, Luxembourg. Immatriculée au Registre de Commerce et des Sociétés du Luxembourg, Medcare est spécialisée dans la conception, le développement, le déploiement, la maintenance et la gestion de solutions informatiques et d'applications numériques.

L'activité de Medcare est principalement orientée vers le secteur de la santé numérique (digital health), avec pour mission de donner aux professionnels de santé plus de temps pour soigner, en automatisant et simplifiant les tâches administratives grâce à des solutions natives en intelligence artificielle. La Société développe et opère notamment les applications suivantes :

  • Nobesick (nobesick.com) : plateforme de santé en ligne facilitant la prise de rendez-vous médicaux et la mise en relation entre patients et professionnels de santé ;
  • MedReport (medreport-vocal.mercy4cameroon.com) : outil de reporting médical vocal permettant le suivi et la gestion des patients ;
  • Prep-EVC (prepa-evc.com) : plateforme de préparation aux examens médicaux (anatomie, neurologie, radiologie, cardiologie, pharmacologie, etc.) destinée aux étudiants en médecine et professionnels de santé ;
  • Mercy Tensio : application de suivi et de monitoring de données médicales ;
  • Medi Scan : solution de scan et d'analyse médicale numérique.

En complément de ces produits, Medcare propose des services de développement sur mesure, d'intégration système, de gestion d'infrastructure IT et de conseil en technologies de l'information pour des clients opérant dans les secteurs de la santé et de l'éducation.

Dans l'exercice de ces activités, Medcare est amenée à traiter des données à caractère personnel appartenant à diverses catégories de personnes : patients, professionnels de santé, étudiants, clients entreprises, collaborateurs et partenaires. La présente Politique de Confidentialité a pour objet d'informer ces personnes de manière transparente sur les traitements effectués et sur leurs droits.

2. Données collectées par application et service

2.1 Nobesick — Plateforme de santé en ligne (nobesick.com)

Nobesick est une plateforme de mise en relation entre patients et professionnels de santé, permettant notamment la prise de rendez-vous en ligne. Les données suivantes sont collectées :

  • Patients : nom, prénom, date de naissance, sexe, coordonnées (e-mail, téléphone, adresse), numéro de sécurité sociale ou équivalent, données d'assurance maladie, motif de consultation, historique des rendez-vous, préférences de notification ;
  • Professionnels de santé : identité professionnelle, numéro d'identification professionnel, spécialité, coordonnées professionnelles, cabinet ou établissement d'exercice, agenda et disponibilités, données de facturation ;
  • Données de connexion : identifiants de compte, mots de passe hashés, adresses IP, logs d'accès, données de navigation au sein de la plateforme, date et heure des connexions.
Données sensibles

Les données relatives à la spécialité médicale consultée et au motif de rendez-vous sont considérées comme indirectement liées à la santé. Medcare leur applique un niveau de protection maximal.

2.2 MedReport — Outil de reporting médical

MedReport est une solution de suivi et de gestion des patients permettant la création de rapports médicaux vocaux. Les données traitées comprennent :

  • Données patients : identité, état de santé, statut clinique (stable, en cours, critique), paramètres vitaux (fréquence cardiaque, etc.), historique de suivi ;
  • Données professionnels : identité du soignant ou du médecin responsable, habilitations d'accès au dossier, activité dans l'application ;
  • Données vocales : enregistrements vocaux utilisés pour la génération automatique de rapports médicaux, traités par des technologies d'intelligence artificielle.
Données de santé (art. 9 RGPD)

MedReport traite des données de santé au sens strict. Ces données bénéficient du plus haut niveau de protection et sont hébergées sur des infrastructures sécurisées conformes aux exigences applicables.

2.3 Prep-EVC — Plateforme de préparation aux examens médicaux (prepa-evc.com)

Prep-EVC est une plateforme éducative destinée aux étudiants en médecine et aux professionnels de santé souhaitant se former ou se préparer à des évaluations dans des spécialités médicales (anatomie, neurologie, radiologie, cardiologie, immunologie, pharmacologie, pédiatrie, urgences, etc.). Les données collectées sont :

  • Données apprenants : nom, prénom, e-mail, établissement de rattachement, niveau d'études, spécialités suivies, résultats aux exercices, progression pédagogique, historique de connexion ;
  • Données de paiement : informations nécessaires à l'accès aux contenus payants, traitées via des prestataires sécurisés (Stripe, PayPal) sans stockage de données bancaires par Medcare ;
  • Données d'utilisation : modules consultés, temps passé, scores obtenus, données analytiques anonymisées.

2.4 Mercy Tensio et Medi Scan

Ces applications de monitoring médical traitent des données de santé (paramètres tensionnels, données de scan médical) pour le compte des professionnels et établissements de santé qui les déploient. Medcare intervient en qualité de sous-traitant dans ce cadre. Les données exactes traitées sont définies contractuellement avec chaque client responsable de traitement.

2.5 Site web www.mcare.lu

  • Formulaire de contact : nom, adresse e-mail, sujet et message des personnes souhaitant contacter Medcare ;
  • Données de navigation : adresse IP, type de navigateur, pages visitées, durée de visite, cookies (voir section 8).

2.6 Données relatives aux clients et partenaires professionnels

Dans le cadre des relations commerciales (prestations de développement, conseil IT, maintenance), Medcare traite les coordonnées professionnelles des interlocuteurs clients, les informations contractuelles, les données de facturation et l'historique des échanges.

2.7 Données relatives aux collaborateurs

Données d'identification, informations contractuelles, données de rémunération, accès aux systèmes internes, évaluations et données de formation des salariés, freelances et prestataires de Medcare Sarl-S.

3. Finalités et bases légales des traitements

  • Fourniture et opération des applications Medcare (Nobesick, MedReport, Prep-EVC, Mercy Tensio, Medi Scan) → Exécution du contrat ;
  • Prise de rendez-vous médicaux et mise en relation (Nobesick) → Exécution du contrat / Consentement explicite ;
  • Traitement de données de santé (MedReport, Mercy Tensio, Medi Scan) → Consentement explicite de la personne concernée / Finalités de soins (art. 9.2.h RGPD) / Obligation légale ;
  • Formation médicale et préparation aux examens (Prep-EVC) → Exécution du contrat ;
  • Traitement de données vocales pour génération de rapports IA → Consentement explicite / Exécution du contrat ;
  • Développement sur mesure de logiciels pour clients → Exécution du contrat (Medcare agit comme sous-traitant) ;
  • Amélioration continue des produits (données anonymisées ou agrégées) → Intérêt légitime ;
  • Support technique et assistance utilisateurs → Exécution du contrat / Intérêt légitime ;
  • Gestion des paiements (Prep-EVC et autres services payants) → Exécution du contrat / Obligation légale ;
  • Sécurité des systèmes et détection des incidents → Intérêt légitime ;
  • Communication marketing et promotionnelle → Consentement / Intérêt légitime (clients existants) ;
  • Gestion des ressources humaines → Exécution du contrat / Obligation légale ;
  • Respect des obligations légales et réglementaires → Obligation légale.

4. Durées de conservation des données

  • Données de santé et dossiers médicaux : durée légale applicable selon le pays et le type de données (en général 10 à 20 ans selon la réglementation luxembourgeoise et européenne) ;
  • Données des utilisateurs Nobesick : durée de la relation contractuelle + 3 ans à des fins probatoires ;
  • Données MedReport et Mercy Tensio : définies contractuellement avec le client responsable de traitement ;
  • Données vocales utilisées pour la génération de rapports : traitées le temps nécessaire à la génération, puis supprimées sous 30 jours sauf obligation contractuelle ou légale ;
  • Données apprenants Prep-EVC : durée d'accès à la plateforme + 2 ans ;
  • Données de paiement : les références de transaction sont conservées 10 ans (obligation comptable) ; aucune donnée bancaire n'est stockée par Medcare ;
  • Données formulaire de contact www.mcare.lu : 3 ans à compter de la date du dernier contact ;
  • Données clients et partenaires professionnels : durée du contrat + 10 ans (obligation légale comptable) ;
  • Données collaborateurs : durée du contrat de travail + 5 ans ;
  • Logs de sécurité et de connexion : 12 mois.

À l'issue de ces durées, les données sont effacées de façon sécurisée ou anonymisées de manière irréversible selon des procédures internes documentées.

5. Sécurité des données

Compte tenu du caractère sensible des données traitées, notamment les données de santé, Medcare Sarl-S applique les mesures de sécurité suivantes :

5.1 Mesures techniques

  • Chiffrement de bout en bout des données en transit (TLS 1.2 minimum) et chiffrement au repos des données sensibles (AES-256) ;
  • Hébergement sécurisé des données de santé sur des infrastructures conformes aux exigences réglementaires en vigueur (certifications applicables selon les pays de déploiement) ;
  • Authentification multi-facteurs (MFA) pour l'accès aux systèmes contenant des données de santé ou sensibles ;
  • Pseudonymisation des données dès que les finalités le permettent ;
  • Architecture cloisonnée : séparation stricte des environnements développement / test / production et des données de chaque client ;
  • Journalisation exhaustive des accès aux données sensibles, avec traçabilité des opérations ;
  • Intégration native de l'intelligence artificielle dans des environnements sécurisés, sans exposition des données brutes à des modèles tiers non contractualisés ;
  • Audits de sécurité, tests d'intrusion et revues de code réguliers.

5.2 Mesures organisationnelles

  • Principe du moindre privilège appliqué à tous les accès aux données ;
  • Formation obligatoire de l'ensemble des collaborateurs aux bonnes pratiques de sécurité et de protection des données ;
  • Privacy by Design et Privacy by Default intégrés dès la phase de conception de chaque nouveau produit ou fonctionnalité ;
  • Réalisation d'Analyses d'Impact relatives à la Protection des Données (AIPD/DPIA) pour tout traitement à risque élevé, notamment les traitements de données de santé ;
  • Plan de continuité et de reprise d'activité (PCA/PRA) garantissant la disponibilité et l'intégrité des données.

6. Partage des données et sous-traitants

6.1 Prestataires techniques

Medcare fait appel à des prestataires techniques soigneusement sélectionnés (hébergeurs, fournisseurs cloud, outils de monitoring, prestataires IA) liés par des contrats de sous-traitance conformes à l'article 28 du RGPD. Les principaux types de prestataires incluent des fournisseurs d'infrastructure cloud, des services d'intelligence artificielle pour la génération de rapports vocaux (MedReport), et des plateformes de paiement sécurisé (Stripe, PayPal pour Prep-EVC).

6.2 Clients responsables de traitement

Lorsque Medcare développe et opère des solutions pour le compte de clients (établissements de santé, cliniques, institutions éducatives), ces clients sont responsables de traitement. Les modalités de traitement sont définies contractuellement dans un Data Processing Agreement (DPA) signé avant tout démarrage de service.

6.3 Intégrations tierces déclarées

Les applications Medcare intègrent des technologies tierces aux fins suivantes :

  • Twilio : services de communication (SMS, notifications) dans le cadre des plateformes de santé ;
  • OpenAI : technologies d'intelligence artificielle pour la génération automatique de rapports médicaux (MedReport) ;
  • Stripe / PayPal : traitement sécurisé des paiements (Prep-EVC et services payants). Ces prestataires disposent de leurs propres politiques de confidentialité auxquelles Medcare renvoie expressément.

6.4 Autorités compétentes

Medcare peut être amenée à communiquer des données aux autorités judiciaires, sanitaires ou réglementaires compétentes dans les cas strictement prévus par la loi.

6.5 Transferts hors EEE

Tout transfert de données personnelles hors de l'Espace Économique Européen est encadré par des garanties appropriées : décision d'adéquation de la Commission européenne, clauses contractuelles types (CCT) ou règles d'entreprise contraignantes (BCR). Medcare informe les personnes concernées de tout transfert vers un pays tiers dans les notices d'information propres à chaque application.

7. Droits des personnes concernées

Conformément au RGPD et à la loi luxembourgeoise du 1er août 2018, toute personne dont les données sont traitées par Medcare Sarl-S dispose des droits suivants :

  • Droit d'accès (art. 15) : obtenir la confirmation du traitement de vos données et en recevoir une copie ;
  • Droit de rectification (art. 16) : faire corriger des données inexactes ou compléter des données incomplètes ;
  • Droit à l'effacement / droit à l'oubli (art. 17) : demander la suppression de vos données dans les conditions prévues par le RGPD ;
  • Droit à la limitation du traitement (art. 18) : demander la suspension temporaire d'un traitement ;
  • Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine ;
  • Droit d'opposition (art. 21) : vous opposer au traitement de vos données pour des motifs légitimes, notamment en matière de prospection commerciale ;
  • Droit de ne pas faire l'objet d'une décision automatisée (art. 22) : ne pas être soumis à une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ;
  • Droit de retrait du consentement : retirer à tout moment votre consentement, sans porter atteinte à la licéité des traitements antérieurs.

Pour exercer ces droits, contactez notre Responsable de traitement :

E-mail
contact@mcare.lu
Courrier
Medcare Sarl-S, 44, Rue de l'Industrie, L-8069 Strassen, Luxembourg
Délai de réponse
30 jours à compter de la réception de votre demande (prorogeable à 3 mois pour les demandes complexes, avec information préalable)

En cas d'insatisfaction, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale pour la Protection des Données (CNPD) du Luxembourg : cnpd.public.lu — 15, Boulevard du Jazz, L-4370 Belvaux.

8. Cookies et technologies similaires

Le site www.mcare.lu et les applications de Medcare peuvent utiliser des cookies et technologies similaires :

  • Cookies strictement nécessaires : indispensables au fonctionnement du service (authentification, sécurité, session). Aucun consentement requis ;
  • Cookies analytiques : mesure de l'audience et amélioration des services (données agrégées et anonymisées). Soumis à consentement ;
  • Cookies fonctionnels : mémorisation de vos préférences (langue, paramètres d'affichage). Soumis à consentement ;
  • Cookies de communication (Twilio) : gestion des notifications et préférences de contact dans les applications de santé.

Un bandeau de gestion des cookies est intégré sur le site et les plateformes concernés, vous permettant d'exprimer vos choix librement, de les modifier ou de les retirer à tout moment.

Voir la politique de cookies

9. Traitement des données par l'intelligence artificielle

Certaines applications de Medcare (notamment MedReport) intègrent des technologies d'intelligence artificielle pour la génération automatique de rapports médicaux à partir de données vocales. Medcare s'engage à :

  • N'utiliser les données vocales et médicales qu'aux seules fins déclarées et avec le consentement explicite des personnes concernées ;
  • Ne pas partager les données de santé avec des modèles d'IA tiers au-delà de ce qui est nécessaire à la prestation du service contractualisé ;
  • Garantir que toute décision médicale reste sous le contrôle et la responsabilité du professionnel de santé, l'IA n'ayant qu'un rôle d'assistance ;
  • Informer clairement les utilisateurs lorsqu'une fonctionnalité de l'application repose sur un traitement automatisé.

10. Gestion des violations de données

En cas de violation de données personnelles, Medcare Sarl-S applique la procédure suivante :

  1. Détection, qualification et confinement de l'incident dans les meilleurs délais ;
  2. Notification à la CNPD dans un délai de 72 heures après la prise de connaissance de la violation, si celle-ci est susceptible d'engendrer un risque pour les droits et libertés des personnes (article 33 RGPD) ;
  3. Information des personnes concernées sans délai lorsque la violation est susceptible d'engendrer un risque élevé (article 34 RGPD) ;
  4. Information des clients responsables de traitement sans délai afin qu'ils puissent remplir leurs propres obligations ;
  5. Documentation de chaque violation dans le registre interne dédié (nature, effets probables, mesures prises).

11. Responsable de traitement et point de contact

À ce stade du développement de ses activités, Medcare Sarl-S n'a pas encore désigné de Délégué à la Protection des Données (DPO). En effet, les applications de la Société (Nobesick, MedReport) ne traitent pas encore de données de santé à grande échelle au sens de l'article 37.1.c du RGPD, leur volume d'utilisateurs actifs restant à ce jour limité.

Medcare Sarl-S s'engage à procéder à la désignation d'un DPO dès lors que le volume de traitement de données personnelles, notamment de données de santé, atteindra un seuil justifiant cette obligation au regard du RGPD et des recommandations de la Commission Nationale pour la Protection des Données (CNPD) du Luxembourg. Cette politique sera mise à jour en conséquence.

En attendant, c'est la Société elle-même, en tant que responsable de traitement, qui est votre interlocutrice directe pour toute question, demande d'exercice de droits ou réclamation relative à vos données personnelles :

Société
Medcare Sarl-S
E-mail
contact@mcare.lu
Adresse
44, Rue de l'Industrie, L-8069 Strassen, Luxembourg
Téléphone
+352 691 123 456
Site web
www.mcare.lu

Medcare Sarl-S s'engage à traiter toute demande relative aux données personnelles dans un délai de 30 jours à compter de sa réception, conformément à l'article 12 du RGPD (délai prorogeable à 3 mois pour les demandes complexes, avec information préalable).

12. Mise à jour de la politique

La présente Politique de Confidentialité est susceptible d'évoluer pour prendre en compte les modifications légales ou réglementaires, les évolutions des services et applications de Medcare, ou les recommandations de la CNPD. Toute modification substantielle sera communiquée par notification dans les applications concernées, par e-mail ou par publication sur www.mcare.lu.

Date d'entrée en vigueur
Mai 2026
Prochaine révision planifiée
Juillet 2027
Version
1.0
Document applicable à
Nobesick, MedReport, Prep-EVC, Mercy Tensio, Medi Scan, www.mcare.lu

Document établi par la Direction de Medcare Sarl-S et validé par le Responsable de traitement.

Version de référence. La version française du présent document fait foi. Les traductions sont fournies à titre informatif. En cas de divergence d'interprétation, la version française prévaut. Medcare Sarl-S — 44, Rue de l'Industrie, L-8069 Strassen, Luxembourg.