Politique de Confidentialité

Dernière mise à jour : 08/09/2026

1. Identité et répartition des rôles (RGPD)

Pour les traitements de données personnelles réalisés dans le cadre du site et des services FlowPharm, l’entité éditrice est SASU FlowPharm. Contact : [email protected].

Répartition des rôles :

  • Pour les données traitées pour le compte d’une Organisation (ex. données RH, plannings, organisation interne), l’Organisation agit en qualité de Responsable de traitement et FlowPharm intervient en qualité de Sous-traitant.
  • Pour les traitements propres à FlowPharm (ex. gestion du site, sécurité, facturation, support, prévention de la fraude), FlowPharm agit en qualité de Responsable de traitement.

Un accord de sous-traitance (DPA) encadre les traitements effectués par FlowPharm en tant que sous-traitant : https://flowpharm.fr/dpa.

Les informations d’hébergement sont disponibles dans les Mentions légales.

2. Données collectées

FlowPharm applique un principe de minimisation. Les données traitées peuvent inclure notamment :

  • Identifiants de compte : adresse email, identifiant unique, informations de profil nécessaires au service. Les mots de passe ne sont jamais accessibles en clair.
  • Données techniques : journaux de connexion et d’activité, adresses IP, identifiants d’appareil et/ou identifiants de notifications (si activées), informations de sécurité.
  • Données de géolocalisation (uniquement si votre pharmacie a activé le contrôle de proximité de la pointeuse) : position transmise au moment d’un pointage, utilisée le temps de la vérification puis non conservée. Voir la section 10.
  • Données RH et organisationnelles (selon modules utilisés) : plannings, congés, échanges, heures supplémentaires, informations organisationnelles nécessaires à la fourniture du service, ainsi que données liées aux fonctionnalités métier (ex. périmés).

FlowPharm ne vise pas à collecter de données de santé à caractère personnel identifiables. Dans le cadre des TROD (angine/cystite), les informations sont conçues pour être traitées localement sur l’ordinateur de l’utilisateur conformément aux CGU. Toute saisie de données de santé identifiables en dehors de ce cadre relève de la seule responsabilité de l’utilisateur et/ou de l’Organisation.

3. Finalités et bases légales

  • Création/gestion du compte, authentification, fourniture du service (base légale : exécution du contrat, art. 6-1-b RGPD).
  • Sécurité, prévention de la fraude, journalisation et continuité du service (base légale : intérêt légitime, art. 6-1-f et/ou exécution du contrat).
  • Facturation, gestion contractuelle, comptabilité (base légale : exécution du contrat et/ou obligation légale).
  • Support et relation client (base légale : exécution du contrat/intérêt légitime, art. 6-1-b / 6-1-f).
  • Assistance IA "Pilou" (base légale : exécution du contrat et/ou intérêt légitime, selon votre usage de la fonctionnalité).
  • Vérification de la présence à proximité de la pharmacie au moment d’un pointage, lorsque l’Organisation a activé cette option (base légale : intérêt légitime de l’Organisation employeuse au contrôle de l’exécution du temps de travail, art. 6-1-f, et/ou exécution du contrat de travail).
  • Notifications email/push liées au service (base légale : exécution du contrat). Marketing uniquement avec consentement (art. 6-1-a) lorsque applicable.
  • Amélioration continue et mesures d'audience agrégées (intérêt légitime) via Umami Analytics (solution sans cookies de suivi).

4. Destinataires et sous-traitants

Accès limité aux personnes habilitées de FlowPharm (besoin d’en connaître) et à des sous-traitants strictement nécessaires :

  • Hébergement / infrastructure : voir Mentions légales.
  • Resend : envoi d’emails transactionnels (adresse email et métadonnées techniques).
  • Stripe : traitement des paiements et gestion des abonnements (données de facturation, identifiants techniques).
  • Firebase Cloud Messaging (Google) : notifications push mobiles (identifiant technique d'appareil).
  • OpenRouter et Z.ai : traitement des requêtes liées à la fonctionnalité Pilou IA, uniquement lorsque vous l’utilisez. OpenRouter assure l’acheminement des requêtes vers le modèle Z.ai sélectionné par FlowPharm. La configuration employée interdit la collecte des données par le fournisseur, impose le routage vers un endpoint d’inférence à zéro conservation et n’autorise aucun fournisseur de remplacement. Cela ne signifie pas absence de traitement ou de transfert des données. Voir la section Pilou.
  • Géoplateforme (IGN) : service public de géocodage interrogé lorsqu’un gérant saisit l’adresse de pointage de sa pharmacie. Seule cette adresse est transmise, jamais la position d’un salarié.
  • OpenFreeMap : fond cartographique affiché lors de la configuration de cette adresse. Aucune donnée de salarié n’y transite.
  • Umami Analytics (auto-hébergé par FlowPharm) : mesure d’audience sans cookies de suivi, pour les statistiques de fréquentation et de performance du site.
  • GlitchTip (auto-hébergé) via SDK Sentry : remontée technique des erreurs applicatives, limitée au diagnostic et à la stabilité du service.

FlowPharm privilégie des traitements au sein de l’Union européenne. Si, pour certains prestataires, des transferts hors UE devaient intervenir, ils seraient encadrés par des garanties appropriées, notamment les Standard Contractual Clauses (SCC) de la Commission européenne, assorties, le cas échéant, de mesures complémentaires.

Pilou IA : traitement de vos demandes

Pilou est l’assistant intégré à FlowPharm. Lorsque vous l’utilisez, votre message, une partie de l’historique et les données utiles à la demande sont transmis à OpenRouter puis au fournisseur Z.ai sélectionné par FlowPharm. Ces services peuvent réaliser des traitements hors de l’Espace économique européen ; l’hébergement de la base FlowPharm en France ne garantit pas une inférence en France.

Les lectures de planning et de congés couvertes par le filtre remplacent les motifs d’absence précis par des catégories opérationnelles. Les notes libres des demandes d’échange et d’heures supplémentaires sont également retirées des résultats envoyés au modèle, sans être supprimées des dossiers métier. Les noms et horaires restent des données personnelles. Le texte que vous saisissez n’est pas anonymisé automatiquement : évitez les données de santé et toute information non nécessaire.

L’historique est conservé dans le stockage de session du navigateur, séparément par compte ; le bouton « Effacer » retire l’historique local. Les plans d’action préparés sont enregistrés côté FlowPharm avec leur aperçu avant/après pour leur validation et leur traçabilité. Cet aperçu peut contenir des notes métier visibles par le gestionnaire : il n’est pas ajouté à la conversation envoyée au modèle. Leur validité d’exécution, normalement de quinze minutes, est distincte de leur conservation : les plans expirés de plus de six mois depuis leur création sont supprimés automatiquement par une purge régulière. Effacer l’historique ne supprime pas les opérations métier déjà appliquées ni ces enregistrements serveur.

Pilou assiste la gestion du planning, sans noter le mérite ou la fiabilité des salariés, ni recommander qui sanctionner ou licencier. Les comparaisons de remplaçants sont opérationnelles : rôles, disponibilités, heures planifiées et contraintes ; les critères et leur période sont explicités. Les heures planifiées ne sont pas des heures réellement pointées. Le gestionnaire vérifie les effets avant/après, peut annuler ou demander une révision et utilise le bouton « Appliquer ces modifications » : un simple « oui » dans la conversation ne suffit pas. L’auteur, la date de confirmation, l’empreinte de l’aperçu et le résultat du plan sont conservés pour sa traçabilité, sans copie de la conversation dans ce journal.

Les journaux applicatifs Pilou conservent des diagnostics techniques sélectionnés (étape, statut, compteurs, codes d’erreur), sans corps de requête ou de réponse brut, sans message d’erreur libre, ni jeton d’accès. Les événements d’audit MCP suivent également une rétention de six mois avec purge automatique. La durée des logs d’infrastructure peut être plus courte selon le service d’hébergement.

L’organisation détermine les finalités et la base juridique du traitement des données de ses salariés et les informe des fonctionnalités utilisées. L’autorisation de connexion d’un membre ne remplace pas cette information, ni la base juridique applicable. Un modèle d’information des salariés à adapter est mis à sa disposition.

5. Durées de conservation

  • Compte et données de facturation : pendant la relation contractuelle puis archivage légal (jusqu’à 10 ans pour les pièces comptables).
  • Données liées au temps de travail et à l’organisation interne (plannings, horaires, heures supplémentaires, congés, échanges, absences) : conservées pendant une durée maximale de 5 ans, à compter de leur création ou de leur dernière modification, afin de répondre aux obligations légales, sociales et probatoires applicables en droit du travail français.
  • Données de signature électronique du planning (instantanés signés des créneaux, empreintes HMAC-SHA256, chaîne d’empreintes prev_hash, métadonnées de connexion telles que IP et user-agent, événements de refus, d’invalidation et de réouverture) : conservées pendant 5 ans à compter de la signature, à des fins probatoires et de respect des obligations légales en droit du travail. Une purge automatique hebdomadaire supprime les enregistrements au-delà de cette durée.
  • Données de géolocalisation de la pointeuse : les coordonnées GPS ne sont pas conservées. Les seules informations dérivées enregistrées (distance en mètres au démarrage et à la clôture du créneau, précision annoncée par l’appareil, mention éventuelle d’une clôture effectuée hors de la pharmacie) suivent la durée applicable aux données de temps de travail, soit 5 ans maximum.
  • Journaux d’audit et de sécurité : 6 mois maximum (sauf nécessité de conservation prolongée en cas d’incident avéré, de contentieux ou d’obligation légale).
  • Données marketing (si consenties) : jusqu’au retrait du consentement ou 3 ans d’inactivité.
  • Preuves d’acceptation (CGU/DPA) : pendant la relation contractuelle puis conservation limitée à des fins probatoires.
  • Clôture du compte de l’Organisation : lorsque le gérant (ou représentant légal) d’une Organisation décide de clôturer définitivement son compte FlowPharm, l’ensemble des données associées à cette Organisation et à tous les comptes utilisateurs rattachés est supprimé de manière intégrale dans des délais raisonnables, sauf obligation légale imposant un archivage limité et sécurisé.
  • Suppression d’un compte utilisateur rattaché à une Organisation : lorsque la demande de suppression émane d’un utilisateur individuel ne disposant pas des droits de gestion de l’Organisation (ex. salarié), les données nécessaires à la traçabilité légale, sociale et probatoire peuvent être conservées sous une forme pseudo-anonymisée.
  • Dans ce cas, les données directement identifiantes (ex. adresse email, identifiants de connexion, informations permettant une identification directe) sont supprimées ou rendues définitivement anonymes. Seules des informations minimales peuvent être conservées sous forme pseudo-anonymisée, en ne gardant que les 4 premières lettres du nom et les 4 premières lettres du prénom (ou moins si le nom/prénom est plus court), afin d’assurer la cohérence des historiques et la traçabilité légale des données RH au bénéfice du Responsable de traitement.

6. Vos droits (RGPD)

Vous disposez des droits suivants : accès, rectification, effacement, limitation, opposition (y compris au marketing), portabilité, et directives post-mortem, dans les conditions prévues par le RGPD.

  • Depuis votre interface : rubrique Compte/Profil → consulter, corriger et demander la suppression de votre compte (dans la mesure permise).
  • Par email : [email protected] (vérification d’identité possible).

Cas des salariés d’une officine utilisatrice : vos demandes relatives à vos données RH doivent, en priorité, être adressées à votre Organisation (Responsable de traitement). FlowPharm, en tant que sous-traitant, assiste l’Organisation conformément au DPA.

Réponse sous 1 mois (prolongeable de 2 mois pour complexité). Vous pouvez saisir la CNIL en cas de difficulté.

7. Sécurité

Mesures techniques et organisationnelles : chiffrement des mots de passe, contrôle d’accès, journalisation, sauvegardes, mises à jour régulières et mesures de prévention des accès non autorisés. En cas d’incident affectant des données personnelles, FlowPharm applique les obligations de notification prévues par le RGPD, conformément au DPA.

8. Cookies & traceurs

FlowPharm n'utilise pas de cookies de suivi publicitaire.

La mesure d’audience est réalisée via Umami Analytics auto-hébergé, sans cookies de suivi, pour améliorer la navigation et les performances du site public. Nous mesurons les pages consultées, la provenance à l’échelle du site référent, les clics sur nos boutons et ressources, les sections consultées, l’utilisation des outils et le résultat technique de l’envoi du formulaire. Ces mesures sont destinées à des statistiques, sans rapprochement avec votre compte FlowPharm ni vos messages. Elles ne sont pas revendues ni utilisées à des fins publicitaires.

Les paramètres d’URL, les recherches saisies, le contenu des formulaires et les valeurs du simulateur de salaire sont exclus de ces mesures. Le site public n’enregistre ni rejeu de session, ni capture de page, ni mouvement de souris. Aucun identifiant de compte n’est transmis à Umami. Les signaux Do Not Track et Global Privacy Control du navigateur sont respectés pour cette mesure d’audience.

Sur les pages de présentation, des cartes de chaleur regroupent les zones cliquées et la profondeur de défilement pour améliorer la disposition du contenu. Seules des coordonnées approximatives et les dimensions de la page sont mesurées. Les formulaires, les zones de saisie, la page Contact et le simulateur de salaire sont exclus de ces cartes. Cette collecte est également désactivée lorsque vous vous opposez à la mesure d’audience.

Vous pouvez vous opposer à la mesure d’audience ci-dessous. Seule votre préférence de refus est alors enregistrée dans le stockage local de ce navigateur, sans identifiant, jusqu’à sa suppression ou à votre réactivation. Ce choix concerne le site public flowpharm.fr et doit être renouvelé sur vos autres navigateurs.

Dans les versions compatibles de l’application FlowPharm, la préférence de mesure d’audience se règle dans Profil, rubrique Confidentialité. Elle est enregistrée dans votre compte FlowPharm pour être retrouvée sur vos appareils connectés, sans être transmise à Umami ni servir à rapprocher vos statistiques de votre identité. L’application mesure uniquement des noms d’écrans prédéfinis, sans paramètres d’URL, contenu métier, carte de chaleur ni rejeu de session. Un identifiant aléatoire de visite est conservé uniquement en mémoire dans l’application pendant trente minutes au maximum. Il est renouvelé à une nouvelle visite ou à un changement de compte et supprimé lors de la désactivation des statistiques. Il ne sert pas à vous reconnaître entre appareils. La géolocalisation et les informations de navigateur ou d’appareil sont neutralisées dans ces statistiques. Le serveur reçoit néanmoins les informations techniques de connexion nécessaires à l’acheminement des requêtes. Le bouton ci-dessous concerne uniquement le site public et ne modifie pas la préférence de votre compte.

Sans JavaScript, aucune mesure d’audience n’est envoyée par ce site.

Le choix du thème clair ou sombre est mémorisé pour conserver votre préférence, notamment avec un cookie partagé avec l’application. Ce cookie de préférence ne sert pas à la mesure d’audience.

Le suivi d’erreurs techniques repose sur GlitchTip auto-hébergé, via le SDK Sentry, exclusivement pour le diagnostic d’incidents et la fiabilité du service. Les données correspondantes ne sont pas partagées avec des tiers.

Les notifications push (si activées) utilisent des identifiants techniques nécessaires au fonctionnement du service.

9. Caméra

FlowPharm peut demander l'accès à la caméra uniquement pour permettre :

  • le scan de produits dans le cadre de l'inventaire des périmés ;
  • la prise de photos associées aux opérations commerciales (trades).

La caméra n'est pas utilisée à des fins publicitaires. Les images, photos ou flux caméra ne sont utilisés que dans le cadre de ces fonctionnalités et ne sont pas conservés au-delà de ce qui est nécessaire à leur fonctionnement.

10. Géolocalisation (pointeuse)

La géolocalisation n’est utilisée que si votre pharmacie a activé l’option « Limiter le pointage à proximité de la pharmacie ». Cette option est désactivée par défaut : tant qu’elle ne l’est pas, FlowPharm ne demande jamais votre position.

Lorsqu’elle est activée :

  • votre position n’est demandée qu’au moment précis où vous démarrez ou terminez un créneau — jamais au lancement de l’application, jamais en arrière-plan, jamais de manière continue ;
  • elle sert uniquement à vérifier que vous vous trouvez à proximité de l’adresse de pointage définie par votre pharmacie ;
  • l’autorisation est demandée par votre appareil ou votre navigateur lors du premier pointage concerné, et reste révocable à tout moment dans leurs réglages. Sans elle, un pointage géolocalisé ne peut pas aboutir.

Ce qui est conservé, et ce qui ne l’est pas. Vos coordonnées GPS (latitude et longitude) sont transmises au serveur le temps de la vérification, puis abandonnées : elles ne sont jamais enregistrées. FlowPharm ne constitue donc aucun historique de vos déplacements. Seul le résultat de la vérification est conservé avec le pointage :

  • la distance, en mètres, entre votre position et l’adresse de pointage, au démarrage puis à la clôture du créneau ;
  • la précision de localisation annoncée par votre appareil au démarrage, conservée à des fins techniques ;
  • le cas échéant, la mention indiquant que la clôture a été effectuée hors de la pharmacie, lorsque vous déclarez avoir oublié de pointer sur place.

Ces informations sont visibles par les personnes habilitées à administrer la pointeuse au sein de votre pharmacie.

L’activation de cette option et le choix de l’adresse de pointage relèvent de votre Organisation, responsable de traitement. Il lui appartient d’informer préalablement les salariés conformément au droit du travail applicable et de tenir son registre des traitements à jour. Pour définir cette adresse, le gérant interroge le service public de géocodage de la Géoplateforme (IGN) et consulte un fond de carte OpenFreeMap : ces appels portent sur l’adresse de la pharmacie, jamais sur la position d’un salarié.

11. Connexions à un assistant IA (MCP)

FlowPharm peut proposer un serveur MCP (Model Context Protocol) permettant à un utilisateur de connecter un assistant IA tiers de son choix. Cette fonctionnalité est désactivée par défaut pour chaque organisation. Elle doit d’abord être activée par le titulaire, puis autorisée individuellement par chaque utilisateur sur un écran de consentement identifiant le client OAuth et les accès demandés.

L’utilisateur choisit séparément chaque catégorie qu’il autorise : identité, rôle, organisation et capacités ; calendrier et contraintes personnelles de planning ; soldes et historique personnels de congés ; historique des demandes d’heures supplémentaires dont il est destinataire ; historique des échanges de shifts auxquels il participe. Selon ses habilitations FlowPharm, il peut également autoriser la lecture du calendrier de l’équipe, des règles et analyses de couverture, des modèles de planning, la simulation de propositions et, pour les seuls gestionnaires de planning, la création de propositions dans des brouillons dédiés. Il peut aussi autoriser séparément la création et l’annulation de ses demandes de congé, la création et la gestion des échanges de shifts auxquels il participe, ainsi que sa réponse « disponible » ou « indisponible » aux demandes d’heures supplémentaires dont il est destinataire. Le MCP utilisateur ne permet ni de consulter ni de créer un ticket support. Chaque membre peut aussi autoriser séparément la lecture des rendez-vous laboratoire et formations de son officine, puis leur création, modification ou suppression, conformément au même périmètre d’accès que dans le calendrier FlowPharm. Il peut enfin autoriser séparément la recherche en lecture seule dans le centre d’aide FlowPharm et la copie documentaire de la convention collective. Cette dernière est informative, peut nécessiter une vérification contre la version officielle en vigueur et ne constitue pas un conseil juridique. Un employé ne peut pas créer, assigner ou imposer une demande d’heures supplémentaires par le MCP. Selon ses rôles FlowPharm, un gestionnaire peut autoriser séparément la lecture et le traitement des demandes de congé, l’approbation, le refus ou la réversion d’échanges, ainsi que la création, l’imposition, la modification, l’annulation, l’assignation ou la suppression permise d’heures supplémentaires. Le rôle de gestionnaire de congés reste requis pour les congés et les demandes d’heures supplémentaires ; les rôles de manager planning ou d’équipe restent requis pour les échanges, et certaines actions conservent leur contrôle de rôle plus strict. Les anciennes connexions ne reçoivent jamais automatiquement ces nouveaux droits : un nouveau consentement est nécessaire.

La création, la modification ou le retrait de shifts ordinaires se fait uniquement dans un brouillon rattaché à l’utilisateur et au client IA. Chaque opération est contrôlée par révision, idempotence, rôle et consentement ; les applications de modèle et optimisations groupées nécessitent une confirmation explicite. L’IA ne dispose d’aucun outil de publication et ne peut jamais écrire un shift ordinaire directement dans le calendrier réel. La revue et la publication restent réservées à l’interface FlowPharm.

Les actions relatives aux congés, échanges et heures supplémentaires, qu’elles soient effectuées par un employé ou un gestionnaire, ne sont jamais transformées en changements de brouillon : après une prévisualisation et une confirmation explicite de l’action précise, elles prennent effet dans le workflow FlowPharm existant. Chaque mutation est liée à ses arguments exacts, à une version de l’état concerné et à une clé d’idempotence afin d’éviter une action modifiée, obsolète ou dupliquée. Les règles normales du service continuent de s’appliquer, notamment le calcul et la déduction des congés lors de leur approbation, la restauration des soldes lors d’une annulation, l’application atomique d’un échange et la création immédiate d’un shift lors d’une imposition ou d’une assignation d’heures supplémentaires. Les métadonnées de notification utiles sont inscrites dans une outbox au sein de la même transaction que l’opération ; aucun texte libre n’y est copié. Après validation de la transaction, un worker interne authentifié effectue l’envoi au nom de l’acteur d’origine, après revalidation de cet acteur et avec une clé d’idempotence. Une indisponibilité du service de notification n’annule pas l’opération métier déjà validée : l’envoi reste relançable avec temporisation, sans dupliquer volontairement l’événement.

Les rendez-vous laboratoire et formations ne sont pas des shifts salariés et ne sont donc pas placés dans un brouillon de planning. Après une prévisualisation indiquant notamment les éventuels chevauchements et une confirmation explicite, ils sont créés, modifiés ou supprimés dans le calendrier réel par le workflow FlowPharm existant. Leur note libre n’est jamais retournée à l’assistant ; lorsqu’une modification n’indique aucune nouvelle note, la note existante est conservée sans être révélée. Une note explicitement fournie pendant l’action est enregistrée dans le rendez-vous, mais pas en clair dans les journaux ou clés d’idempotence MCP.

Les simulations de planning vérifient notamment les versions, chevauchements, pauses, durées, maxima horaires, congés et couverture. Un gestionnaire de couverture dépourvu du droit de consulter le planning reçoit uniquement des résultats agrégés, sans noms ni shifts individuels. Les notes de shift ou de modèle, raisons de refus et commentaires libres sont exclus des lectures MCP. Lorsqu’un utilisateur choisit toutefois de fournir un motif facultatif de congé, une note d’heures supplémentaires ou un commentaire facultatif d’échange pendant une action, ce texte est transmis aux seuls participants autorisés du workflow. FlowPharm n’enregistre pas ce texte brut dans les journaux MCP ni dans les clés d’idempotence.

Les lectures de calendrier, de modèles et de demandes de congé ne transmettent pas à l’assistant le type d’absence exact. FlowPharm le remplace par l’une des catégories opérationnelles suivantes : « Travail », « Congé », « École/CFA », « Formation », « Mise à disposition de personnel », « Solde d’heures » ou « Indisponible ». Les champs techniques permettant de retrouver le motif exact, ainsi que les notes et raisons libres, sont retirés avant la réponse MCP. Les vrais types restent utilisés uniquement dans FlowPharm pour les contrôles métier et lorsqu’un utilisateur choisit explicitement un type afin de créer une demande.

Les requêtes sont exécutées avec la session de l’utilisateur et les contrôles d’accès FlowPharm ; aucun accès direct à la base de données n’est fourni au client IA. Les événements techniques nécessaires à la sécurité et au diagnostic peuvent être journalisés sans jeton d’accès ni contenu brut transmis à l’assistant. Une limitation atomique par utilisateur, client et outil est appliquée ; un signal réseau pseudonymisé par HMAC-SHA256 et renouvelé quotidiennement complète ce contrôle sans conserver l’adresse brute. FlowPharm peut aussi compter les observations d’un identifiant client OAuth pour la sécurité et le diagnostic. Les applications compatibles peuvent s’enregistrer automatiquement auprès de Supabase Auth. Cet enregistrement ne constitue pas une validation de leur éditeur par FlowPharm : chaque utilisateur choisit les accès qu’il autorise, dans les limites de ses droits et des réglages de son officine. FlowPharm ne reçoit ni ne conserve les prompts ou réponses bruts de l’assistant. Les journaux techniques et d’audit minimisés suivent la durée de conservation de six mois indiquée à la section 5, sauf prolongation justifiée par un incident, un contentieux ou une obligation légale.

L’utilisateur peut révoquer une connexion depuis son profil. Le titulaire peut désactiver MCP pour toute l’organisation, avec effet immédiat sur les accès FlowPharm. La révocation invalide également les autorisations OAuth et les confirmations en attente du client concerné. La révocation ne supprime pas les données déjà transmises à l’assistant externe : les demandes concernant ces copies doivent être adressées au service concerné.

Pour le connecteur officiel FlowPharm dans ChatGPT, OpenAI reçoit uniquement les catégories nécessaires à l’outil choisi et autorisées par l’utilisateur : identité d’affichage, rôle et organisation ; calendriers, contraintes, règles et modèles de planning ; rendez-vous laboratoire et formations sans leurs notes libres ; données de congés, d’échanges et d’heures supplémentaires ; références techniques opaques ; ainsi que le texte métier que l’utilisateur décide de fournir pendant une action. Les résultats dérivés peuvent inclure des soldes, analyses de couverture, conflits, simulations, validations et classements de candidats. ChatGPT et OpenAI sont des services tiers distincts de FlowPharm : après transmission, ces données sont soumises aux conditions, paramètres, durées de conservation et règles d’utilisation des données du compte OpenAI concerné. Un autre client MCP autorisé reçoit de façon analogue les seules données nécessaires aux outils consentis, sous la responsabilité de son propre éditeur. Avant d’autoriser un client, l’utilisateur doit vérifier son identité et sa politique de confidentialité. FlowPharm déconseille de transmettre à un assistant des données de santé ou toute information non nécessaire à la gestion de l’officine.

12. Évolutions de la présente politique

Nous pouvons mettre à jour cette politique pour refléter des changements légaux, techniques ou opérationnels. La version applicable est celle en ligne à la date de consultation ; en cas de modification substantielle, une information sera publiée sur la Plateforme.

13. Contact

Pour toute question relative à la protection des données : [email protected].
Délégué à la protection des données (DPO) : non désigné, sauf obligation légale ou décision interne. En cas de désignation, l’information sera publiée sur cette page.