Protection des données personnelles
1 — Introduction
Lifen est la société éditrice du service Lifen et sera désignée par la suite « Lifen » pour les besoins des présentes.
Lifen accorde une grande importance à la protection de votre vie privée et de vos données personnelles. C’est un élément fondateur de notre démarche.
Cette charte de protection des données personnelles (ci-après la « Charte »), a donc pour objet de vous présenter plus en détail notre approche face à vos données personnelles, de vous expliquer les cas dans lesquels nous les collectons, les raisons justifiant cette collecte et ce que nous en faisons. Elle présente aussi les mesures de sécurité que nous appliquons pour protéger leur confidentialité, rappelle vos droits sur vos données personnelles, et les moyens pour les exercer.
De manière générale, votre attention est attirée sur le fait que les données collectées via Lifen sont des données sensibles et confidentielles qui nécessitent une vigilance particulière.
Ces données désignent les informations qui concernent des personnes physiques, identifiées ou identifiables, directement ou indirectement, y compris les données relatives à la santé physique ou mentale (ci-après les « Données personnelles »).
Notre Charte s’applique dans le respect des dispositions relatives à la protection des Données personnelles, et notamment, le Règlement européen 2016/679 du 27 avril 2016 (ci-après ”RGPD”), et la loi Informatique et Liberté de 1978 modifiée, ainsi que les dispositions du Code de la santé publique (CSP).
Cette Charte a vocation à s’appliquer aux Utilisateurs de Lifen, aux Patients et aux visiteurs lors de leur navigation sur le site lifen.fr (ci-après le « Site »).
La Charte fait partie intégrante des Conditions Générales d’Utilisation du Site.
2 — Définitions
Pour les besoins des présentes, les termes et expressions définis ci-après, ont la signification suivante :
“Autorité de contrôle” désigne la Commission Nationale de l’Informatique et des Libertés (CNIL) ou toute autre autorité de contrôle compétente ;
“Compte Lifen” désigne un compte permettant à un utilisateur de se connecter à Lifen de manière authentifiée et sécurisée ;
“DPO” désigne le Délégué à la protection des données à caractère personnel, conformément à l’article 37 du RGPD ;
“Données à caractère personnel” désigne les informations qui concernent des personnes physiques, identifiées ou identifiables, directement ou indirectement, dont l’Utilisateur est le Responsable de traitement, et qui sont traitées par Lifen pour le compte du Client ;
“Données de santé à caractère personnel” désigne les Données à caractère personnel, relatives à la santé physique ou mentale d’une personne physique, comprenant notamment les données produites à l’occasion des activités de prévention, de diagnostic, de soin ou de dispensation de médicaments d’un Professionnel de santé et tout élément de nature à caractériser la santé d’une personne physique ;
“Patient” désigne les personnes concernées par les documents médicaux, les questionnaires médicaux ;
“Prestataire d’éditique” désigne le prestataire d’éditique, la société Corus, avec laquelle Lifen a conclu un contrat le 23 octobre 2018, ou tout autre prestataire assurant l’impression, la mise sous pli, et l’envoi par voie postale des comptes rendus en version papier.
“Loi” désigne toutes les lois et réglementations applicables aux traitements des Données à caractère personnel ;
“Professionnel de santé” désigne tout professionnel de santé exerçant au sein d’une structure libérale ou d’un établissement de santé, enregistré auprès de son ordre professionnel ou de son autorité d’enregistrement ;
“Responsable de traitement” désigne la personne physique ou morale, qui, seule ou conjointement avec d’autres, détermine les finalités et les moyens des traitements des Données à caractère personnel ;
“Sous-traitant” désigne la personne physique ou morale, qui traite des Données à caractère personnel pour le compte du Responsable de traitement ;
“Sous-traitant de second rang” désigne un Sous-traitant tiers mandaté par Lifen qui, dans le cadre de la prestation de services pour le compte de Lifen, est autorisé à traiter des Données à caractère personnel ;
“Traitements” désigne toute opération ou ensemble d’opérations, effectuées ou non à l’aide de procédés automatisés, et appliquées à des Données ou des ensembles de Données à caractère personnel ;
“Utilisateur” désigne un Professionnel de santé, les structures, services ou PMSI, un secrétaire médicale, un assistant médico-administratif ou autre professionnel habilité qui utilise Lifen.
3 — Qui traite vos données personnelles ?
Le responsable de la collecte et du traitement de vos Données personnelles est :
L’Utilisateur, pour les Données personnelles de santé collectées : Nous agissons comme Sous-traitant. Cela signifie que Lifen, en sa qualité de Sous-traitant, ne traite ces Données personnelles que sur instruction du Responsable de traitement. Le Responsable de traitement, effectue les éventuelles formalités déclaratives de conformité auprès de la CNIL pour utiliser Lifen.
Si Lifen n’est pas tenue de faire ces formalités déclaratives, nous avons néanmoins mis en place les mesures de sécurité et de confidentialité propres à garantir la protection de vos Données personnelles.
Lifen, y compris toute société contrôlée par elle aux termes de l’article L.233-1 du Code de commerce, pour les Données Personnelles collectées, soit dans le cadre de la gestion du Compte Lifen de l’Utilisateur, soit à partir des formulaires de contact, soit lors de votre navigation sur Lifen.fr.
Les Sous-traitants de second rang.
Conformément à l’article 28 du RGPD, le Responsable de traitement autorise de manière générale Lifen à avoir recours à des Sous-traitants de second rang pour mener des activités de Traitement spécifiques.
Lifen s’assure que le Sous-traitant de second rang présente les mêmes garanties quant à la mise en oeuvre des Mesures de sécurité pour les missions qui lui ont été confiées.
Lifen s’engage à conclure un contrat avec le Sous-traitant de second rang aux termes duquel son accès aux données du Responsable de traitement sera strictement limité à l’objet du contrat conclu avec Lifen.
Les Sous-traitants de second rang avec lesquels Lifen a conclu un contrat, à la date de publication de la Charte, sont ceux mentionnés dans la l'"Annexe Sous-traitants de second rang".
Nous nous engageons à ce que les Sous-traitants de second rang garantissent le même niveau de sécurité que le nôtre.
L’Utilisateur et Lifen (ci-après les « Parties ») s’engagent à respecter la Loi.
Les Parties s’engagent à se conformer à la Politique Générale de Sécurité des Systèmes d’Information de Santé émise par l’ANS (Agence du Numérique en Santé), ci-après la "PGSSI-S".
4 — À quelles fins vos données sont -elles traitées ?
Lifen traite vos Données personnelles uniquement pour :
Pour l’échange de documents et l'intégration de documents médicaux dans le DPI des établissements, le Traitement effectué consiste à extraire des informations contenues dans les documents médicaux, puis les utiliser pour accomplir les finalités du Traitement.
Pour l'automatisation du contrôle des indicateurs qualité des établissements de santé, le Traitement consiste à extraire d'une sélection de comptes rendus médicaux d'abord pseudonymisés des informations prédéfinies qui constituent des indicateurs qualité, et d'en produire une analyse qualitative.
Pour la structuration des documents médicaux, le Traitement consiste, dans le cadre de projets de recherche ou de prise en charge conformes à la règlementation (Etudes internes, recherches internes, recherches n'impliquant pas la personne humaine) à extraire de documents médicaux pseudonymisés des variables déterminées et de les structurer sous forme de bases de données.
Les finalités indiquées ci-dessus sont indépendante les unes des autres. Le Traitement de vos données n'est effectué que pour le ou les Traitements qui sont déterminés par le Responsable du traitement.
Sauf avis contraire expressément donné par l’Utilisateur, Lifen n’utilise pas vos Données personnelles à des fins de démarchage commercial ou marketing, de recherche, de publication de statistiques.
5 — Quelles sont les données traitées ?
Les Données personnelles que nous traitons sont :
6 — Que faisons-nous de vos données ?
Dans le cadre de l'échange de comptes rendus médicaux et d'intégration dans les DPI et DMP, les Données personnelles de santé sont strictement destinées aux Utilisateurs concernés en émission et/ou en réception, d’un document médical.
Lifen garantit qu’elles ne seront transmises à aucun tiers non autorisé, ou ne figurant pas dans la liste des Sous-traitants de second rang (voir "Annexe Sous-traitants de second rang"), tel que l’hébergeur de données de santé certifié ou le Prestataire d’éditique.
Les Données personnelles collectées dans les formulaires de contact, et les cookies, sont uniquement destinées aux administrateurs de Lifen.
Nous ne procédons à aucun transfert de Données personnelles vers les pays qui ne sont membres, ni de l’Union Européenne ni de l’Espace Économique Européen.
Lifen pourrait cependant être amenée à communiquer à des tiers les Données personnelles qu’elle traite lorsqu’une telle communication est requise par la loi, ou une décision judiciaire, ou si cette communication est nécessaire pour assurer la protection et la défense de ses droits.
Concernant les Données de santé à caractère personnel, Lifen s’engage, lorsque le cadre légal le permet :
L’Utilisateur, en tant que Responsable de traitement de Données de santé à caractère personnel, est responsable de :
Lifen, en tant que Sous-traitant, s’engage à :
7 — Protection de vos données et durée de conservation
Sécurité
Nous mettons en œuvre toutes les mesures de sécurité requises pour protéger vos Données personnelles. Pour garantir la sécurité de vos Données personnelles, Lifen a entre autres mis en place les procédures et processus suivants :
Les Parties s’engagent à prendre les mesures appropriées afin de garantir que tout salarié, partenaire, Sous-traitant de second rang et toute personne physique agissant sous l’autorité du Responsable de traitement ou sous celle de Lifen, est dûment habilité à accéder aux Données à caractère personnel. Les professionnels de santé qui utilisent Lifen sont soumis au secret professionnel par la Loi. Ainsi, chaque Utilisateur est invité à mettre en œuvre, sous sa responsabilité, l’ensemble des mesures de sécurité utiles et pertinentes pour les besoins de la protection des accès à son ordinateur ou son équipement portable ou mobile, et à l’ensemble des Données personnelles accessibles sur Lifen, en particulier vis-à-vis des tiers.
Afin de garantir la confidentialité, l’intégrité et la sécurité des Données à caractère personnel, Lifen reconnaît avoir mis en œuvre les Mesures de sécurité ci-dessous, destinées à protéger les Données à caractère personnel :
Zones géographiques
Lifen stocke les Données à caractère personnel chez l'hébergeur suivant :
la société Amazon Web Services EMEA SARL, société à responsabilité limitée immatriculée au Registre du commerce et des sociétés de Luxembourg sous le numéro de B186284, dont le siège social est situé au 38, avenue John F. Kennedy, L – 1855 Luxembourg, dont les espaces de stockage sont situés en France (Région AWS Paris). Dans ce cadre les Données à caractère personnel transitent sur les serveurs de la région AWS Dublin sans y être stockées.
Si Lifen vient à contracter avec un nouvel hébergeur hors France, il s’engage à donner le choix au Responsable de traitement quant au pays d’hébergement de ses Données à caractère personnel.
Durées de conservation
- Données de santé
Lifen s’engage à conserver les Données à caractère personnel collectées pendant une durée de conservation limitée nécessaire aux finalités du Traitement. Lifen n’est en revanche pas garant des obligations incombant au Responsable de traitement en matière de durée de conservation des Données à caractère personnel, en particulier en matière de durée de conservation et d'archivage du dossier médical.
Les durées de conservation des Données à caractère personnel collectées via Lifen qui s'appliquent aux Traitements pour lesquels Lifen est Sous-traitant d'un Etablissement de santé ou un Professionnel de santé sont différentes selon les types de données et sont précisées ci-dessous :
À l’issue des délais de conservation, Lifen s’engage, au choix du Responsable de traitement, à :
- Données administratives
Les Données personnelles utilisées à des fins d’envoi de formulaire de contact et de gestion de fichiers client de Lifen, sont conservées pendant une durée de trois ans à compter de leur collecte ou du dernier contact avec Lifen.
- Données de navigation
Les logs de connexion, cookies et autres traceurs mis en place sur notre Site, seront conservés conformément à la réglementation applicable pour une durée de 13 mois. Pour plus de détails, voir la rubrique cookies ci-dessus.
8 — Quels sont vos droits et comment les exercer ?
Conformément à la Loi, vous disposez d’un droit d’accès, de rectification, de limitation, d’opposition, d’effacement et de portabilité sur vos Données personnelles, que vous pourrez exercer pour motifs légitimes, et sous réserve des motifs légitimes impérieux dont pourrait justifier Lifen pour conserver vos Données personnelles.
En cas de demande, Lifen s’engage à informer, dans les meilleurs délais, le Responsable de traitement et à lui fournir les informations nécessaires pour la transmission des données à son Patient.
Le Responsable de traitement reconnaît, de manière générale, être exclusivement responsable de l’information préalable dans le respect des dispositions du RGPD. L’Utilisateur, en tant que Responsable de traitement, doit désigner une personne dans son organisation (le « Contact Client ») qui sera en mesure de désigner à Lifen un professionnel de santé lorsque cela s’avèrera nécessaire, par exemple pour tout problème nécessitant l’accès aux données de santé ou relatif à la gestion des relations avec le patient. Le Responsable de Traitement doit s’assurer de communiquer à Lifen, par le biais de son DPO, un nouveau Contact Client lorsque cela s’avèrera nécessaire, notamment en cas de départ de celui-ci.
Droit d'information
Nous vous informons de la collecte et du traitement de vos Données personnelles et des droits dont vous disposez à ce titre :
Nous informons nos Utilisateurs faisant partie d’une même équipe de soins, qu’il leur appartient de délivrer aux Patients qu’ils prennent en charge, préalablement au partage de leurs données de santé, les informations suivantes :
Pour les Utilisateurs de Lifen n’appartenant pas à une même équipe de soins, nous vous informons que le Patient doit expressément consentir, par le biais d’une case à cocher :
Droit d'accès, de rectification et de limitation
Vous pouvez nous demander à tout moment :
Droit à la portabilité
Vous avez le droit de récupérer les Données personnelles que vous nous avez fournies. Lifen s’engage à vous fournir vos Données personnelles dans un format structuré, couramment utilisé et lisible.
Droit d'opposition et droit à l'effacement
Vous pouvez vous opposer au Traitement ou demander l’effacement de vos Données personnelles, c’est-à-dire leur suppression par Lifen. Votre demande sera transmise au Responsable de traitement qui donnera suite à la demande, sous réserve qu'elle soit compatible avec ses obligations de conservation.
9 — À qui adresser vos demandes ?
Nous avons désigné un Délégué à la Protection des Données personnelles (ci-après le “DPO”) auprès de la CNIL, pour témoigner de notre engagement en faveur du respect de votre vie privée et de vos droits sur vos Données personnelles.
Vous pouvez adresser vos demandes d'exercice de droits ou toute question en lien avec le Traitement :
10 — Autres engagements
Analyse d’impact relative à la protection des Données à caractère personnel
Conformément à l’article 35 du RGPD, le Responsable de traitement s’engage à réaliser une analyse d’impact pour s’assurer de la conformité des Traitements à la Loi, lorsqu’ils sont susceptibles d’engendrer un risque élevé pour les droits et libertés des personnes concernées par les Traitements.
Dans l’hypothèse où Lifen aurait connaissance d’un risque élevé pour les droits et libertés des personnes concernées par les Traitements, nous nous engageons à informer, dans les meilleurs délais, le Responsable de traitement d’un tel risque, et à lui apporter son aide pour la réalisation de l’analyse d’impact, ainsi que pour la réalisation de la consultation préalable de l’Autorité de contrôle.
Certifications
Nous nous engageons à fournir sur demande du Responsable de traitement les preuves de nos certifications, et à l’informer de tout changement de bureau de certification dans un délai de 30 jours.
Par ailleurs nous nous engageons à fournir sur demande du Responsable de traitement le dernier rapport d’audit relatif à nos certifications.
Notification des violations de Données à caractère personnel
Conformément à l’article 33 du RGPD, le Responsable de traitement s’engage à notifier à l’Autorité de contrôle, dans un délai maximum de soixante-douze (72) heures à compter de sa prise de connaissance, toute violation de Données à caractère personnel.
Lifen s’engage à informer le Responsable de traitement, dans les meilleurs délais après en avoir pris connaissance, de toute violation de Données à caractère personnel, portant sur les Traitements relevant de la responsabilité du Responsable de traitement, et à prendre les mesures appropriées pour limiter le risque et protéger les Données à caractère personnel.
La notification sera adressée par Lifen au Responsable de traitement par courriel, et contiendra, autant que possible, tout élément d’information utile au Responsable de traitement afin de lui permettre de notifier, si nécessaire, la violation à l’Autorité de contrôle.
La notification adressée au Responsable de traitement par Lifen, ne constitue pas une reconnaissance de faute ou de responsabilité de ce dernier.
Audit
Le Responsable de traitement se réserve la possibilité de réaliser des audits pour vérifier la conformité de Lifen aux dispositions de la Charte.
Après en avoir informé Lifen par écrit, y compris par courriel à l’adresse dpo@lifen.fr, en respectant un préavis de vingt (20) jours, le Responsable de traitement peut faire réaliser, à ses frais, un audit du respect de l’ensemble des dispositifs de sécurité mis en œuvre pour assurer la sécurité des Données à caractère personnel. Un tel audit peut avoir lieu à tout moment, dans la limite d’un audit par année civile.
L’audit devra être réalisé par un expert indépendant et reconnu, dont le choix devra être validé par Lifen au minimum cinq (5) jours avant le début de l’audit. Un tel audit fera l’objet d’une convention tripartite dont les principales clauses seront conformes au référentiel d’exigences PASSI publié par l’ANSSI.
En tout état de cause, les opérations d’audit ne devront pas perturber le fonctionnement du service mis en œuvre par Lifen au-delà des contraintes inhérentes à un audit.
L’audit ne pourra pas porter sur des informations non spécifiques au Responsable de traitement, ceci afin de préserver la confidentialité des informations propres aux autres clients de Lifen ou des informations dont la divulgation serait susceptible de porter atteinte à la sécurité des autres clients et d’autres Données à caractère personnel les concernant.
Lifen s’engage à fournir à l’Utilisateur les résultats d’un audit externe indépendant sur les dispositifs opérationnels mutualisés (dispositifs de sécurité que nous avons mis en place pour l’ensemble de nos clients).
Lifen s’engage à collaborer de bonne foi avec l’auditeur et à faciliter son audit, en lui apportant toutes les informations nécessaires et en répondant à toutes ses demandes relatives à l’audit.
Un exemplaire du rapport d’audit rédigé par l’auditeur sera remis à chaque partie.
Si les conclusions de l’audit contiennent des recommandations, leurs conditions de mise en œuvre seront étudiées contradictoirement dans les meilleurs délais entre le Responsable de traitement et Lifen.
L’auditeur, personne physique désignée, sera dûment mandaté par écrit par le contractant, et sera soumis à la plus stricte confidentialité et au secret des affaires.
11 — Modification de la Charte
Lifen se donne la possibilité de modifier sa Charte à tout moment, et procèdera à la publication de la version modifiée sur son Site.
Dernière mise à jour : 24 juillet 2025.
Annexe sous-traitants