Notice version 2026-08-21.2
Protection des données personnelles
Cette notice décrit le cadre commun de la plateforme. Chaque mission doit compléter ce cadre en indiquant son organisme responsable, ses finalités propres, ses destinataires et ses durées de conservation.
1. Qui est responsable ?
Pour la gestion technique des comptes, la sécurité de la plateforme et le registre des autorisations, le contact opérationnel est Liber Acta, joignable à contact@liberacta.fr. Pour les données propres à une mission, l’organisme qui en détermine les finalités est identifié dans la fiche de mission. Lorsqu’une mission implique plusieurs responsables, leur répartition doit être documentée avant l’ouverture des accès.
2. Données traitées
- identité, coordonnées et éléments de rattachement à une organisation ;
- identifiants de connexion, preuve de vérification, rôles et journaux de sécurité ;
- informations de mission, procédures, échéances, messages et documents déposés ;
- données financières, sociales, de santé ou autres données sensibles uniquement lorsqu’elles sont strictement nécessaires à la mission et juridiquement autorisées ;
- traces des opérations importantes afin de protéger les personnes et les dossiers.
Le numéro d’adhérent éventuel est une donnée de rattachement administratif. Il n’est jamais utilisé comme mot de passe.
3. Finalités et bases juridiques
La confirmation de lecture de cette notice atteste que l’information a été fournie. Elle ne constitue pas un consentement général. Un consentement distinct est demandé uniquement lorsqu’il est réellement nécessaire et peut être retiré.
4. Destinataires et cloisonnement
Les données sont accessibles uniquement aux personnes autorisées selon leur organisation, leur rôle, leur mission, les catégories de données prévues et leur besoin d’en connaître. Un bénéficiaire, un coordinateur et un professionnel ne disposent pas des mêmes vues. Une habilitation professionnelle est limitée dans le temps et peut être révoquée. Les prestataires techniques ne peuvent intervenir que dans le cadre de leurs instructions et engagements contractuels.
Le dossier partagé ne remplace pas le dossier propre de l’avocat, du professionnel de santé ou de tout autre intervenant soumis à un secret. Les messages visibles par la personne, la coordination commune et les échanges internes sont conservés dans des espaces distincts.
5. Hébergement et transferts
Le fournisseur d’identité doit être configuré dans une région géographique précise située dans l’Union européenne. La localisation européenne ne suffit pas, à elle seule, à démontrer la conformité : les contrats de sous-traitance, sous-traitants ultérieurs et éventuels transferts internationaux doivent aussi être vérifiés et documentés.
Les principales catégories de prestataires envisagées concernent l’identité sécurisée, l’hébergement de la plateforme, le stockage documentaire, la messagerie et la coordination des dossiers. La liste opérationnelle doit être tenue à jour dans le registre des traitements.
6. Données de santé et dossier partagé
Protocole Vitale® est un dossier de coordination multiprofessionnelle centré sur la personne. Il ne constitue pas le Dossier Médical Partagé officiel intégré à Mon espace santé.
Lorsqu’un document de santé est utile à une mission juridique ou sociale, l’accès doit porter sur le document ou l’extrait strictement nécessaire et non sur l’ensemble d’un dossier médical. Si des données de santé sont recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social ou médico-social et hébergées pour le compte de la personne ou de leur producteur, leur stockage opérationnel doit utiliser une offre dont le périmètre HDS applicable a été vérifié.
7. Conservation
Les données ne sont pas conservées indéfiniment. Les critères sont : durée du compte actif, durée de la mission, délais légaux applicables, nécessité de défendre un droit et durée strictement nécessaire à la sécurité. Les comptes sans mission doivent être supprimés ou anonymisés après la période définie dans le registre de conservation. Les durées particulières sont indiquées dans chaque mission.
8. Sécurité
- vérification obligatoire de l’adresse électronique à la première connexion ;
- mot de passe robuste et double authentification obligatoire pour les équipes et professionnels ;
- droits attribués côté serveur, mission par mission, par catégorie de données et pour une durée déterminée ;
- journalisation des consultations, transmissions et modifications d’habilitation ;
- compte individuel pour la personne, son représentant et chaque professionnel ;
- séparation entre documents bruts, copies de travail, données de coordination et espaces couverts par un secret professionnel.
9. Automatisation et intelligence artificielle
Les outils d’assistance au classement ou à la préparation documentaire ne doivent pas prendre seuls une décision juridique produisant des effets sur la personne. Les résultats sont soumis à un contrôle humain. Les documents ne doivent pas être réutilisés pour entraîner un modèle général sans information et base juridique spécifiques.
10. Vos droits
Selon la base juridique applicable, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, l’opposition ou la portabilité de vos données. Écrivez à contact@liberacta.fr. Une vérification proportionnée de l’identité peut être demandée. Vous pouvez également introduire une réclamation auprès de la CNIL.
11. Cookies
Les cookies indispensables servent uniquement à sécuriser la session et maintenir la connexion. Tout dispositif de mesure d’audience ou de prospection non nécessaire devra faire l’objet d’une information et, lorsqu’il est requis, d’un choix préalable.