Responsable de traitement
Digital Era Solutions SARL, société à responsabilité limitée de droit marocain, au capital de 100 000 MAD. Siège social : Résidence Al Aziza, Boulevard Royaume Arabie Saoudite, Étage 3 N°20, Tanger, Maroc. RC Tanger n° 107627 · IF n° 45953907 · ICE n° 002594794000073. (« Calendify », « nous »). Délégué à la protection des données : privacy@calendify.ma.
1. Cadre applicable
La présente Politique est régie en premier lieu par la loi marocaine n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, et par les décisions et autorisations de la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP). Pour les personnes situées dans l'Union européenne, le Règlement général sur la protection des données (RGPD) s'applique en complément, le cas échéant.
2. Qui est responsable de vos données
Calendify est responsable du traitement des données de compte, de réservation et de facturation que nous collectons pour faire fonctionner le Service. Lorsque vous réservez auprès d'un Professionnel, ce Professionnel est un responsable de traitement distinct et indépendant pour les données cliniques et de soins qu'il recueille à votre sujet ; pour ces données, Calendify agit en qualité de sous-traitant (nous les hébergeons et les traitons pour son compte et sur ses instructions).
Pour toute question relative à vos données, notre délégué à la protection des données est joignable à privacy@calendify.ma.
3. Données que nous collectons
Informations de compte
- Nom, prénom, adresse e-mail, numéro de téléphone.
- Un mot de passe haché (nous ne voyons ni ne stockons jamais votre mot de passe en clair).
- Pour les Professionnels : nom du cabinet, adresse, ville, profession, numéro d'inscription/d'autorisation, présentation, photo de profil.
- Pour les Patients : ville (facultative) et numéro de carte d'identité nationale (CIN) uniquement lorsqu'un Professionnel doit vous rattacher à un dossier de passage en présentiel. Le traitement du CIN est limité à cette finalité et inclus dans le périmètre déclaré à la CNDP.
Données de rendez-vous et de santé
- Réservations (date, heure, service, statut, notes de fin de consultation), positions et estimations d'attente en file, avis publiés.
- Données de santé : les informations relatives à votre santé que vous ou le Praticien renseignez dans le cadre d'une consultation (motif, notes cliniques) constituent des données sensibles, traitées dans les conditions de l'Article 6.
Données techniques
- Type d'appareil, système d'exploitation, navigateur, version de l'application ; jetons de notification push pour vous adresser les mises à jour de file et les rappels.
Données de paiement
- Pour les services payés en ligne (Téléconsultations, Visites à Domicile) : l'historique et le statut des transactions. Les données de carte bancaire sont saisies et traitées directement par notre Prestataire de Paiement ; Calendify ne collecte ni ne conserve aucune donnée de carte (voir l'Article 8).
4. Comment nous utilisons vos données
- Faire fonctionner le Service : vous authentifier, afficher vos rendez-vous, envoyer les rappels, afficher votre position en file, et permettre le paiement des consultations en ligne.
- Communiquer avec vous : e-mails de compte, confirmations de réservation, modifications de nos Conditions, et — uniquement si vous y consentez — actualités produit.
- Améliorer le Service : statistiques agrégées et anonymisées sur l'usage des fonctionnalités.
- Assurer la sécurité : détection de la fraude, du spam, des abus et des accès non autorisés.
- Respecter nos obligations légales : conservation des justificatifs de facturation, réponses aux demandes légales, conformité fiscale, comptable et en matière de protection des données.
5. Base légale du traitement
Au titre de la loi 09-08 (et du RGPD lorsqu'il s'applique), nous nous fondons sur :
- L'exécution du contrat : pour les données nécessaires à la fourniture du Service (créer des réservations, envoyer les rappels, permettre le paiement).
- L'intérêt légitime : sécurité, prévention de la fraude, amélioration du Service, mis en balance avec vos droits et libertés.
- Le consentement : pour les communications marketing facultatives et, lorsque requis, certaines mesures d'audience.
- L'obligation légale : conservation des documents fiscaux et de facturation, et réponse aux demandes valables des autorités.
Pour les données de santé (données sensibles), la base légale est votre consentement explicite et/ou la prise en charge médicale par un professionnel de santé soumis au secret professionnel, dans les conditions de l'Article 6.
6. Données de santé (données sensibles)
Les données relatives à votre santé sont des données sensibles au sens de la loi 09-08. Leur traitement par Calendify est subordonné à une autorisation préalable de la CNDP, délivrée sous le numéro [● n° d'autorisation CNDP à compléter dès délivrance]. Ces données ne sont traitées que pour permettre la prise de rendez-vous, la réalisation de la consultation par le Praticien et le suivi qui en découle.
Le Praticien est responsable de traitement des données de santé recueillies dans le cadre des soins ; Calendify intervient comme sous-traitant technique, sur ses instructions, et applique des mesures de sécurité renforcées (Article 11). L'accès à ces données est strictement limité au Patient concerné, au Praticien qu'il a consulté et, le cas échéant, au personnel autorisé par ce Praticien.
8. Paiements
Les paiements des Téléconsultations et Visites à Domicile sont opérés par un Prestataire de Paiement agréé au Maroc (Payzone / Vantage Payment Systems). Les données de carte bancaire sont saisies sur l'interface sécurisée du Prestataire de Paiement, qui agit comme responsable de traitement pour ces données ; Calendify ne collecte, ne voit ni ne conserve aucune donnée de carte. Calendify conserve uniquement les informations nécessaires au suivi de la transaction (montant, statut, date, identifiant de rendez-vous) et à la facturation. Le traitement par le Prestataire de Paiement est régi par sa propre politique de confidentialité.
9. Transfert de données hors du Maroc
Certaines données sont hébergées dans des centres de données situés dans l'Union européenne (voir l'Article 10). Ce transfert hors du Maroc fait l'objet d'une autorisation de transfert délivrée par la CNDP sous le numéro [● n° d'autorisation de transfert CNDP à compléter dès délivrance], vers un pays assurant un niveau de protection adéquat. D'autres transferts ponctuels (par exemple les notifications push acheminées via l'infrastructure mondiale d'Apple ou de Google) reposent sur des garanties appropriées. Aucune donnée n'est transférée hors du Maroc sans la base juridique requise par la loi 09-08.
10. Où nous stockons vos données
Les données personnelles sont stockées sur une infrastructure de base de données gérée, exploitée par Supabase, dans des centres de données situés dans l'Union européenne, dans les conditions de transfert de l'Article 9.
11. Comment nous protégeons vos données
- Chiffrement en transit : tout le trafic est servi en HTTPS (TLS 1.2+).
- Chiffrement au repos : la base de données est chiffrée au repos en AES-256.
- Sécurité au niveau des lignes : chaque table applique des règles d'accès au niveau de la base, de sorte qu'un utilisateur ne voit que les données qui lui sont autorisées.
- Hachage des mots de passe : les mots de passe sont hachés (bcrypt) ; nous ne voyons jamais les originaux.
- Hachage des adresses IP : nous ne stockons jamais d'adresse IP en clair, mais un haché salé (SHA-256).
- Accès au moindre privilège : seul un nombre restreint de collaborateurs accède aux données de production, avec un accès journalisé et audité.
12. Combien de temps nous conservons vos données
- Données de compte : tant que votre compte est actif, plus 30 jours après sa clôture (pour permettre une réactivation).
- Données de rendez-vous : conservées tant que votre relation avec le Professionnel est active ; après clôture, le Professionnel peut être tenu de conserver les dossiers cliniques plus longtemps, indépendamment de Calendify.
- Facturation et factures : conservées 10 ans, comme l'exige la loi comptable marocaine.
- Événements d'analyse : jusqu'à 24 mois, sous forme anonymisée.
- Sauvegardes : instantanés chiffrés conservés 30 jours à des fins de reprise après incident, puis supprimés.
13. Vos droits
Au titre de la loi 09-08 (et du RGPD lorsqu'il s'applique), vous disposez des droits d'accès, de rectification, de suppression (sous réserve des obligations légales de conservation), de portabilité, de limitation et d'opposition, ainsi que du droit de retirer votre consentement à tout moment. Pour les exercer, écrivez à privacy@calendify.ma depuis l'adresse associée à votre compte ; nous répondons dans un délai de 30 jours.
Vous pouvez également introduire une réclamation auprès de la CNDP, ou auprès de votre autorité de contrôle locale si vous êtes dans l'UE.
14. Violation de données
Nous avons mis en place des mesures pour détecter, contenir et traiter toute violation de données. En cas de violation susceptible d'affecter vos droits, nous nous engageons à en informer la CNDP ainsi que les personnes concernées dans les meilleurs délais, et à décrire les mesures prises pour y remédier.
15. Mineurs
Le Service est réservé aux personnes majeures (18 ans). Les rendez-vous concernant un mineur sont réservés et gérés par son représentant légal, à partir du compte de ce dernier, qui est responsable des informations partagées pour le compte du mineur. Nous ne collectons pas sciemment de données concernant un mineur en dehors de ce cadre.
17. Mesure d'audience (analytics)
Les événements d'analyse produit sont enregistrés dans notre propre infrastructure (hébergée chez Supabase, dans l'UE) et ne sont pas transmis à des tiers tels que Google Analytics ou Facebook. Ils contiennent le nom de l'événement, quelques propriétés, l'identifiant de session anonyme, une indication géographique grossière (pays) et une IP hachée. Pour être exclu de toute mesure d'audience, écrivez à privacy@calendify.ma.
18. Modifications de la présente Politique
Nous mettons à jour la présente Politique lorsque nos pratiques ou la réglementation évoluent. Le cas échéant, nous mettons à jour la date en tête de page et, pour les changements substantiels, vous en informons par e-mail ou dans l'application. Poursuivre l'utilisation du Service après l'entrée en vigueur d'une modification vaut acceptation.
19. Contact
Pour toute question, préoccupation ou demande d'exercice de vos droits :
- Protection des données / DPO : privacy@calendify.ma
- Sécurité : security@calendify.ma
- Questions générales : hello@calendify.ma