Politique de confidentialité

Dernière mise à jour : 31 août 2026

Cette politique explique comment SWILY, société par actions simplifiée dont le siège est situé 8 rue Marcel Bouderiez, 59000 Lille, immatriculée au RCS de Lille Métropole sous le numéro 941 475 865, traite les données personnelles dans le cadre du site swily.io et du logiciel Swily.

1. Swily intervient à deux titres différents

C’est la distinction la plus importante de ce document, et elle détermine à qui vous devez vous adresser.

Pour les données de vos patients, Swily n’est pas responsable de traitement. Les dossiers de soins, prescriptions, constantes et photos que vous enregistrez dans le logiciel sont traités sous votre responsabilité. Vous êtes le responsable de traitement au sens de l’article 4 du RGPD, et Swily agit comme sous-traitant au sens de l’article 28, sur vos instructions. Ce partage des rôles est celui de l’article 13.1 de nos conditions générales d’utilisation. Il est détaillé dans l’accord de traitement des données (DPA) qui fait partie de votre contrat.

Pour les données qui vous concernent en tant que professionnel, Swily est responsable de traitement. Il s’agit de votre compte, de votre abonnement, de vos échanges avec notre support, de la sécurité de la plateforme et de la mesure d’audience du site. C’est l’objet des sections 2 à 4 ci-dessous.

2. Ce que Swily traite pour son propre compte

Créer et gérer votre compte professionnel

Données :
Nom, prénom, adresse électronique, numéro de téléphone, numéro RPPS ou ADELI, cabinet de rattachement
Base légale :
Exécution du contrat (art. 6.1.b)
Conservation :
Durée de l’abonnement, puis 3 ans

Facturer votre abonnement et tenir notre comptabilité

Données :
Coordonnées de facturation, historique des paiements
Base légale :
Exécution du contrat et obligation légale (art. 6.1.b et 6.1.c)
Conservation :
10 ans à compter de la clôture de l’exercice

Répondre à vos demandes de support

Données :
Contenu de vos échanges avec notre équipe, éléments techniques que vous nous transmettez
Base légale :
Exécution du contrat (art. 6.1.b)
Conservation :
3 ans à compter du dernier échange

Répondre à vos demandes de démonstration et de contact

Données :
Nom, adresse électronique, téléphone, message
Base légale :
Mesures précontractuelles et intérêt légitime (art. 6.1.b et 6.1.f)
Conservation :
3 ans à compter du dernier contact

Assurer la sécurité de la plateforme et détecter les incidents

Données :
Adresse IP, journaux de connexion et d’activité, informations sur l’appareil et le navigateur
Base légale :
Intérêt légitime et obligation de sécurité (art. 6.1.f et art. 32)
Conservation :
12 mois

Mesurer l’audience du site et améliorer nos produits

Données :
Pages consultées, parcours de navigation, identifiant technique
Base légale :
Intérêt légitime (art. 6.1.f)
Conservation :
13 mois pour les traceurs, 25 mois pour les statistiques agrégées

Nous ne vendons ni ne louons vos données, et nous ne les utilisons pas pour de la publicité ciblée.

3. Les données de vos patients

Swily traite ces données uniquement pour vous fournir le service : les enregistrer, les héberger, vous permettre de les consulter et de les partager avec les collègues que vous autorisez, et produire vos feuilles de soins. Nous ne les utilisons à aucune autre fin.

Durées de conservation. C’est à vous, en votre qualité de responsable de traitement, de déterminer combien de temps conserver le dossier de soins de vos patients, au regard notamment des délais de prescription applicables. L’article 8.6 de nos conditions générales de vente le rappelle expressément. Du côté de Swily, les données restent disponibles pendant toute la durée de votre abonnement, puis trente jours après sa cessation pour vous permettre de les exporter, avant suppression définitive de nos systèmes actifs ; les sauvegardes s’effacent ensuite selon leur cycle de rotation, d’une durée maximale de quatre-vingt-dix jours.

Export. Vous pouvez exporter vos données à tout moment, gratuitement et sans limite, dans un format structuré et lisible par machine.

Vos patients qui exercent leurs droits. Leurs demandes d’accès, de rectification ou d’effacement s’adressent à vous, puisque c’est vous qui répondez de ce traitement. Swily vous assiste techniquement si besoin : écrivez-nous à [email protected].

Secret professionnel. Les membres de notre équipe susceptibles d’accéder à des données de santé sont soumis à une obligation de confidentialité. Leurs accès sont limités à ce qu’exige l’exécution du contrat, tracés, et subordonnés à votre autorisation préalable sauf urgence documentée.

4. Où sont hébergées les données de santé

Les données de santé sont hébergées en France par Clever Cloud SAS, titulaire du certificat « Hébergeur de Données de Santé » n° FR094504 délivré par Bureau Veritas Certification, organisme accrédité par le COFRAC, au titre des six activités du référentiel issu de l’arrêté du 26 avril 2024, et valable jusqu’au 19 décembre 2027.

Swily n’est pas elle-même certifiée HDS : elle recourt à cet hébergeur certifié, qui agit en qualité de sous-traitant ultérieur. Clever Cloud est une société de droit français, non soumise au contrôle d’une entité relevant d’une législation extraterritoriale de communication de données.

5. À qui vos données sont transmises

En interne, l’accès est limité aux personnes qui en ont besoin : équipes techniques, support et administration, chacune selon ses habilitations.

Nous faisons appel aux prestataires suivants, tous liés par un contrat de sous-traitance conforme à l’article 28 du RGPD :

PrestataireRôleLieu de traitement
Clever CloudHébergement de la plateforme, des bases de données et des documentsFrance
Mistral AILecture automatique des ordonnances et des documents numérisésFrance
SweegoEnvoi des courriels et des SMS de serviceFrance
IntellioFacturation et télétransmission SESAM-VitaleFrance
Annuaire santé de l’Agence du Numérique en SantéVérification des identifiants RPPS et ADELIFrance
StripeEncaissement des abonnementsIrlande, groupe établi aux États-Unis
GoogleGéocodage des adresses pour l’organisation des tournées, connexion par compte Google, mesure d’audience du siteIrlande, groupe établi aux États-Unis
HubSpotGestion de la relation commerciale et formulaires du siteAllemagne, groupe établi aux États-Unis
IntercomMessagerie de supportIrlande, groupe établi aux États-Unis
PostHogMesure d’audience du siteUnion européenne
SentryDétection des erreurs techniques de l’applicationÉtats-Unis

Vos données peuvent également être transmises aux organismes d’assurance maladie obligatoire et complémentaire dans le cadre de la télétransmission des feuilles de soins, ainsi qu’aux autorités administratives ou judiciaires lorsque la loi nous y oblige.

6. Transferts en dehors de l’Union européenne

Aucune donnée de santé n’est transférée en dehors de l’Espace économique européen.

Certains des prestataires cités à la section 5 sont établis hors de l’Union européenne, ou appartiennent à des groupes qui y sont établis. Les garanties applicables à ces transferts — décision d’adéquation ou clauses contractuelles types de la Commission européenne selon le prestataire — figurent dans les contrats de sous-traitance conclus avec eux. Vous pouvez en obtenir le détail en écrivant à [email protected].

7. Sécurité

Les données sont chiffrées en transit et au repos. Les accès sont gérés par habilitations selon le principe du moindre privilège, et journalisés. Des sauvegardes régulières sont réalisées et leur restauration est testée. Le détail des mesures techniques et organisationnelles figure dans l’accord de traitement des données annexé à votre contrat.

En cas de violation de données présentant un risque pour vos droits et libertés, nous notifions la CNIL dans les 72 heures et informons les personnes concernées lorsque le risque est élevé.

8. Vos droits

Pour les traitements dont Swily est responsable, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de retirer votre consentement lorsque le traitement repose sur celui-ci, et de définir des directives relatives au sort de vos données après votre décès.

Écrivez à [email protected]. Nous vous répondons dans un délai d’un mois, porté à trois mois si la demande est complexe — nous vous en informons alors dans le premier mois. L’exercice de vos droits est gratuit.

Vous justifiez votre identité par tout moyen. Nous ne vous demanderons une pièce d’identité qu’en cas de doute raisonnable sur celle-ci, et uniquement dans cette hypothèse.

Une page dédiée vous permet également de demander la suppression de votre compte ou d’une partie de vos données : supprimer mes données.

Rappel : pour les données de vos patients, ces demandes s’adressent au professionnel de santé responsable, et non à Swily.

9. Cookies et traceurs

Le site utilise des traceurs strictement nécessaires à son fonctionnement (session, authentification, sécurité, mémorisation de vos préférences), qui ne requièrent pas votre consentement.

Il utilise également des traceurs de mesure d’audience et de support conversationnel, déposés par PostHog, Intercom, HubSpot et Google. Vous pouvez vous y opposer à tout moment en configurant votre navigateur pour refuser les cookies tiers, ou en activant son signal de refus de suivi. Vous pouvez également nous écrire à [email protected] pour toute question sur ces traceurs.

10. Mineurs

Le logiciel Swily est destiné aux professionnels de santé majeurs. Nous ne collectons pas sciemment de données concernant des mineurs par leur intermédiaire. Les données de patients mineurs enregistrées par un professionnel relèvent de la section 3.

11. Modifications de cette politique

Cette politique peut évoluer. La date de dernière mise à jour figure en tête de page. Toute modification substantielle vous est signalée par courriel ou dans l’application.

12. Nous contacter et réclamer

Pour toute question sur cette politique ou sur vos données :
SWILY — 8 rue Marcel Bouderiez, 59000 Lille
[email protected] +33 7 56 28 56 73

Si notre réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur cnil.fr.