Filia.

Politique de confidentialité

Dernière mise à jour : 3 août 2026

Rev 2026-08-02b — aligné DPA

1. Introduction

Filia (« nous », « notre », « l'application ») est une application de coordination des interventions à domicile destinée aux services d'aide à domicile (SAAD), à leurs auxiliaires de vie, à la direction d'agence et aux familles des bénéficiaires. La présente politique décrit comment nous traitons les données personnelles conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés modifiée.

Rôle de Filia : l'application est fournie par Filia en qualité de sous-traitant au sens de l'article 28 du RGPD. Chaque agence utilisatrice reste responsable de traitement pour les données de ses bénéficiaires et de son équipe. Les rôles et engagements techniques respectifs sont détaillés dans l'Accord de sous-traitance (DPA) signé avec chaque agence — docs/DPA_Filia.md.

2. Éditeur et point de contact

L'application Filia est éditée par la SAS Filia (en cours de formation, immatriculation prévue). Dans l'attente de l'immatriculation, les signataires de l'Accord de Pilote et du DPA agissent tant en leur nom personnel qu'au nom et pour le compte de la SAS en formation.

Contact : contact@filia.care

3. Responsable du traitement

Le responsable du traitement est l'agence d'aide à domicile (SAAD) avec laquelle vous êtes en relation. Elle définit les finalités et les moyens du traitement dans le cadre de son service d'aide à domicile. Filia intervient en qualité de sous-traitant pour son compte, sur ses instructions documentées.

4. Nature du service — pas de finalité médicale

Filia est un outil de coordination d'un service d'aide à domicile à finalité sociale. Il n'a ni la vocation, ni la fonctionnalité, ni le cadre juridique d'un dossier médical.

Article 9 RGPD : l'application n'est pas conçue pour traiter des données de santé au sens de l'article 9 du RGPD. Aucun diagnostic, aucune prescription, aucun résultat d'examen et aucun acte médical n'est enregistré ou effectué dans l'application. Le vocabulaire des observations est neutralisé pour rester sur le registre de la coordination du service (voir DPA Article 3).

Les auxiliaires de vie ne sont pas des professionnels de santé au sens du code de la santé publique. Les observations recueillies (mobilité, moral, aide au quotidien, incidents signalés) visent la coordination du service et l'information de la famille, non le suivi médical.

5. Données collectées

Conformément à l'Article 2.4 du DPA, l'application collecte les catégories suivantes :

Identification et contact

Organisation des interventions

Suivi social et comportemental (coordination du service)

Données techniques

6. Finalités du traitement

Les données sont traitées exclusivement pour :

Filia n'utilise pas ces données à des fins commerciales, publicitaires, de profilage ou de revente à des tiers.

7. Base légale du traitement

La base légale principale du traitement est l'exécution du contrat d'aide à domicile (SAAD) conclu entre l'agence responsable de traitement et le bénéficiaire ou son représentant — article 6.1.b du RGPD.

Selon le cas d'usage, s'ajoutent :

Les données traitées ne sont pas des données de santé au sens de l'article 9 du RGPD (voir section 4 et DPA Article 3).

8. Destinataires des données

À l'intérieur de l'agence responsable de traitement, les données sont accessibles selon un contrôle d'accès strict par rôle :

Le cloisonnement par agencyId et patientId est appliqué au niveau des règles Firestore, empêchant l'accès croisé entre agences ou entre patients non affectés.

Sous-traitants ultérieurs (Annexe A du DPA)

Sous-traitant Rôle Localisation Cadre du transfert
Google Ireland Ltd. / Google Cloud EMEA Ltd. (Firebase) Hébergement principal — Firestore, Cloud Functions, Cloud Storage, Authentication, Hosting UE — europe-west1 (Belgique) Traitement UE
Google LLC (Gemini API) Synthèses de rapport mensuel et analyse audio de visite (fonction « prefill audio ») États-Unis CCT + chiffrement en transit ; aucun identifiant nominatif direct dans les prompts
Functional Software, Inc. (Sentry) Rapports d'erreurs applicatives — PII filtrée / hashée États-Unis CCT + filtrage PII
Expo, Inc. (EAS Build & Update) Livraison des mises à jour applicatives (OTA) et builds — pas de PII utilisateur États-Unis CCT — artefacts techniques uniquement
Resend, Inc. Envoi d'e-mails transactionnels (invitations, notifications) UE / États-Unis (selon configuration) CCT

Toute évolution de cette liste est notifiée au responsable de traitement avec un préavis minimal de trente (30) jours, conformément à l'article 6.2 du DPA.

9. Hébergement et localisation

Les données sont hébergées et traitées principalement dans l'Union européenne, sur Google Cloud région europe-west1 (Belgique), pour :

Les transferts hors UE éventuels vers les sous-traitants ultérieurs (voir tableau section 8) sont encadrés par les clauses contractuelles types (CCT) adoptées par la Commission européenne le 4 juin 2021, complétées par des mesures techniques supplémentaires (chiffrement, pseudonymisation).

Pilote expérimental : l'hébergement actuel n'est pas certifié HDS (Hébergeur de Données de Santé). L'application n'est pas conçue pour recevoir des données de santé au sens de l'article 9 du RGPD (voir section 4). Une migration vers un hébergement HDS serait engagée par avenant écrit si la nature des données traitées venait à évoluer.

10. Sécurité — mesures techniques et organisationnelles

Conformément à l'Article 7 du DPA et à l'article 32 du RGPD :

Chiffrement

Contrôle d'accès

Journalisation et supervision

Sauvegardes et cycle de vie du code

11. Durée de conservation

Les durées de conservation sont fixées à l'Article 10 du DPA et sont cohérentes avec la finalité de coordination (non-médicale) du service :

Une attestation de suppression est remise au responsable de traitement sur demande.

12. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

Les demandes d'exercice de droits sont adressées en priorité au responsable de traitement (direction de votre agence). Filia assiste le responsable de traitement dans le traitement de ces demandes.

13. Cookies et traceurs

L'application mobile ne dépose pas de cookies publicitaires. Seuls des mécanismes techniques strictement nécessaires au fonctionnement sont utilisés (session d'authentification, préférences d'affichage).

Le présent site web ne dépose aucun cookie de mesure d'audience, de profilage ou de publicité.

14. Violation de données

En cas de violation de données à caractère personnel, Filia notifie le responsable de traitement dans un délai maximal de soixante-douze (72) heures après en avoir eu connaissance (Article 9 du DPA), et l'assiste dans la notification à la CNIL et, le cas échéant, aux personnes concernées (articles 33 et 34 du RGPD).

15. Modifications de la politique

Cette politique peut être modifiée pour refléter des évolutions techniques, contractuelles ou réglementaires. En cas de modification substantielle, les utilisateurs sont informés via l'application et la date « Dernière mise à jour » ainsi que la révision correspondante sont actualisées.

16. Contact et réclamations

Pour toute question relative au traitement de vos données personnelles ou pour exercer vos droits, contactez en priorité la direction de votre agence (responsable de traitement).

Vous pouvez également écrire à Filia : contact@filia.care

Vous disposez du droit d'introduire une réclamation auprès de la CNIL — Commission Nationale de l'Informatique et des Libertés : www.cnil.fr

17. Référence documentaire

Les modalités techniques et contractuelles détaillées du traitement sont décrites dans l'Accord de sous-traitance (DPA) conclu au titre de l'article 28 du RGPD entre chaque agence et Filia : docs/DPA_Filia.md — Rev 2026-08-02b.