Politique de Confidentialité

Dernière mise à jour : 20/08/2026

1. Identité et répartition des rôles (RGPD)

Pour les traitements de données personnelles réalisés dans le cadre du site et des services FlowPharm, l’entité éditrice est SASU FlowPharm. Contact : [email protected].

Répartition des rôles :

  • Pour les données traitées pour le compte d’une Organisation (ex. données RH, plannings, organisation interne), l’Organisation agit en qualité de Responsable de traitement et FlowPharm intervient en qualité de Sous-traitant.
  • Pour les traitements propres à FlowPharm (ex. gestion du site, sécurité, facturation, support, prévention de la fraude), FlowPharm agit en qualité de Responsable de traitement.

Un accord de sous-traitance (DPA) encadre les traitements effectués par FlowPharm en tant que sous-traitant : https://flowpharm.fr/dpa.

Les informations d’hébergement sont disponibles dans les Mentions légales.

2. Données collectées

FlowPharm applique un principe de minimisation. Les données traitées peuvent inclure notamment :

  • Identifiants de compte : adresse email, identifiant unique, informations de profil nécessaires au service. Les mots de passe ne sont jamais accessibles en clair.
  • Données techniques : journaux de connexion et d’activité, adresses IP, identifiants d’appareil et/ou identifiants de notifications (si activées), informations de sécurité.
  • Données RH et organisationnelles (selon modules utilisés) : plannings, congés, échanges, heures supplémentaires, informations organisationnelles nécessaires à la fourniture du service, ainsi que données liées aux fonctionnalités métier (ex. périmés).

FlowPharm ne vise pas à collecter de données de santé à caractère personnel identifiables. Dans le cadre des TROD (angine/cystite), les informations sont conçues pour être traitées localement sur l’ordinateur de l’utilisateur conformément aux CGU. Toute saisie de données de santé identifiables en dehors de ce cadre relève de la seule responsabilité de l’utilisateur et/ou de l’Organisation.

3. Finalités et bases légales

  • Création/gestion du compte, authentification, fourniture du service (base légale : exécution du contrat, art. 6-1-b RGPD).
  • Sécurité, prévention de la fraude, journalisation et continuité du service (base légale : intérêt légitime, art. 6-1-f et/ou exécution du contrat).
  • Facturation, gestion contractuelle, comptabilité (base légale : exécution du contrat et/ou obligation légale).
  • Support et relation client (base légale : exécution du contrat/intérêt légitime, art. 6-1-b / 6-1-f).
  • Assistance IA "Pilou" (base légale : exécution du contrat et/ou intérêt légitime, selon votre usage de la fonctionnalité).
  • Notifications email/push liées au service (base légale : exécution du contrat). Marketing uniquement avec consentement (art. 6-1-a) lorsque applicable.
  • Amélioration continue et mesures d'audience agrégées (intérêt légitime) via Umami Analytics (solution sans cookies de suivi).

4. Destinataires et sous-traitants

Accès limité aux personnes habilitées de FlowPharm (besoin d’en connaître) et à des sous-traitants strictement nécessaires :

  • Hébergement / infrastructure : voir Mentions légales.
  • Resend : envoi d’emails transactionnels (adresse email et métadonnées techniques).
  • Stripe : traitement des paiements et gestion des abonnements (données de facturation, identifiants techniques).
  • Firebase Cloud Messaging (Google) : notifications push mobiles (identifiant technique d'appareil).
  • Mistral AI : traitement des requêtes liées à la fonctionnalité Pilou IA (uniquement lorsque vous utilisez cette fonctionnalité).
  • Umami Analytics (auto-hébergé par FlowPharm) : mesure d’audience sans cookies de suivi, avec données agrégées/anonymisées.
  • GlitchTip (auto-hébergé) via SDK Sentry : remontée technique des erreurs applicatives, limitée au diagnostic et à la stabilité du service.

FlowPharm privilégie des traitements au sein de l’Union européenne. Si, pour certains prestataires, des transferts hors UE devaient intervenir, ils seraient encadrés par des garanties appropriées, notamment les Standard Contractual Clauses (SCC) de la Commission européenne, assorties, le cas échéant, de mesures complémentaires.

5. Durées de conservation

  • Compte et données de facturation : pendant la relation contractuelle puis archivage légal (jusqu’à 10 ans pour les pièces comptables).
  • Données liées au temps de travail et à l’organisation interne (plannings, horaires, heures supplémentaires, congés, échanges, absences) : conservées pendant une durée maximale de 5 ans, à compter de leur création ou de leur dernière modification, afin de répondre aux obligations légales, sociales et probatoires applicables en droit du travail français.
  • Données de signature électronique du planning (instantanés signés des créneaux, empreintes HMAC-SHA256, chaîne d’empreintes prev_hash, métadonnées de connexion telles que IP et user-agent, événements de refus, d’invalidation et de réouverture) : conservées pendant 5 ans à compter de la signature, à des fins probatoires et de respect des obligations légales en droit du travail. Une purge automatique hebdomadaire supprime les enregistrements au-delà de cette durée.
  • Journaux d’audit et de sécurité : 6 mois maximum (sauf nécessité de conservation prolongée en cas d’incident avéré, de contentieux ou d’obligation légale).
  • Données marketing (si consenties) : jusqu’au retrait du consentement ou 3 ans d’inactivité.
  • Preuves d’acceptation (CGU/DPA) : pendant la relation contractuelle puis conservation limitée à des fins probatoires.
  • Clôture du compte de l’Organisation : lorsque le gérant (ou représentant légal) d’une Organisation décide de clôturer définitivement son compte FlowPharm, l’ensemble des données associées à cette Organisation et à tous les comptes utilisateurs rattachés est supprimé de manière intégrale dans des délais raisonnables, sauf obligation légale imposant un archivage limité et sécurisé.
  • Suppression d’un compte utilisateur rattaché à une Organisation : lorsque la demande de suppression émane d’un utilisateur individuel ne disposant pas des droits de gestion de l’Organisation (ex. salarié), les données nécessaires à la traçabilité légale, sociale et probatoire peuvent être conservées sous une forme pseudo-anonymisée.
  • Dans ce cas, les données directement identifiantes (ex. adresse email, identifiants de connexion, informations permettant une identification directe) sont supprimées ou rendues définitivement anonymes. Seules des informations minimales peuvent être conservées sous forme pseudo-anonymisée, en ne gardant que les 4 premières lettres du nom et les 4 premières lettres du prénom (ou moins si le nom/prénom est plus court), afin d’assurer la cohérence des historiques et la traçabilité légale des données RH au bénéfice du Responsable de traitement.

6. Vos droits (RGPD)

Vous disposez des droits suivants : accès, rectification, effacement, limitation, opposition (y compris au marketing), portabilité, et directives post-mortem, dans les conditions prévues par le RGPD.

  • Depuis votre interface : rubrique Compte/Profil → consulter, corriger et demander la suppression de votre compte (dans la mesure permise).
  • Par email : [email protected] (vérification d’identité possible).

Cas des salariés d’une officine utilisatrice : vos demandes relatives à vos données RH doivent, en priorité, être adressées à votre Organisation (Responsable de traitement). FlowPharm, en tant que sous-traitant, assiste l’Organisation conformément au DPA.

Réponse sous 1 mois (prolongeable de 2 mois pour complexité). Vous pouvez saisir la CNIL en cas de difficulté.

7. Sécurité

Mesures techniques et organisationnelles : chiffrement des mots de passe, contrôle d’accès, journalisation, sauvegardes, mises à jour régulières et mesures de prévention des accès non autorisés. En cas d’incident affectant des données personnelles, FlowPharm applique les obligations de notification prévues par le RGPD, conformément au DPA.

8. Cookies & traceurs

FlowPharm n'utilise pas de cookies de suivi publicitaire.

La mesure d’audience est réalisée via Umami Analytics auto-hébergé, sans cookies de suivi, avec des données agrégées/anonymisées. Ces données ne sont pas revendues ni partagées avec des tiers.

Le suivi d’erreurs techniques repose sur GlitchTip auto-hébergé, via le SDK Sentry, exclusivement pour le diagnostic d’incidents et la fiabilité du service. Les données correspondantes ne sont pas partagées avec des tiers.

Les notifications push (si activées) utilisent des identifiants techniques nécessaires au fonctionnement du service.

9. Caméra

FlowPharm peut demander l'accès à la caméra uniquement pour permettre :

  • le scan de produits dans le cadre de l'inventaire des périmés ;
  • la prise de photos associées aux opérations commerciales (trades).

La caméra n'est pas utilisée à des fins publicitaires. Les images, photos ou flux caméra ne sont utilisés que dans le cadre de ces fonctionnalités et ne sont pas conservés au-delà de ce qui est nécessaire à leur fonctionnement.

10. Connexions à un assistant IA (MCP)

FlowPharm peut proposer un serveur MCP (Model Context Protocol) permettant à un utilisateur de connecter un assistant IA tiers de son choix. Cette fonctionnalité est désactivée par défaut pour chaque organisation. Elle doit d’abord être activée par le titulaire, puis autorisée individuellement par chaque utilisateur sur un écran de consentement identifiant le client OAuth et les accès demandés.

L’utilisateur choisit séparément chaque catégorie qu’il autorise : identité, rôle, organisation et capacités ; calendrier et contraintes personnelles de planning ; soldes et historique personnels de congés ; historique des demandes d’heures supplémentaires dont il est destinataire ; historique des échanges de shifts auxquels il participe. Selon ses habilitations FlowPharm, il peut également autoriser la lecture du calendrier de l’équipe, des règles et analyses de couverture, des modèles de planning, la simulation de propositions et, pour les seuls gestionnaires de planning, la création de propositions dans des brouillons dédiés. Il peut aussi autoriser séparément la création et l’annulation de ses demandes de congé, la création et la gestion des échanges de shifts auxquels il participe, ainsi que sa réponse « disponible » ou « indisponible » aux demandes d’heures supplémentaires dont il est destinataire. Le MCP utilisateur ne permet ni de consulter ni de créer un ticket support. Il peut enfin autoriser séparément la recherche en lecture seule dans le centre d’aide FlowPharm et la copie documentaire de la convention collective. Cette dernière est informative, peut nécessiter une vérification contre la version officielle en vigueur et ne constitue pas un conseil juridique. Un employé ne peut pas créer, assigner ou imposer une demande d’heures supplémentaires par le MCP. Selon ses rôles FlowPharm, un gestionnaire peut autoriser séparément la lecture et le traitement des demandes de congé, l’approbation, le refus ou la réversion d’échanges, ainsi que la création, l’imposition, la modification, l’annulation, l’assignation ou la suppression permise d’heures supplémentaires. Le rôle de gestionnaire de congés reste requis pour les congés et les demandes d’heures supplémentaires ; les rôles de manager planning ou d’équipe restent requis pour les échanges, et certaines actions conservent leur contrôle de rôle plus strict. Les anciennes connexions ne reçoivent jamais automatiquement ces nouveaux droits : un nouveau consentement est nécessaire.

La création, la modification ou le retrait de shifts ordinaires se fait uniquement dans un brouillon rattaché à l’utilisateur et au client IA. Chaque opération est contrôlée par révision, idempotence, rôle et consentement ; les applications de modèle et optimisations groupées nécessitent une confirmation explicite. L’IA ne dispose d’aucun outil de publication et ne peut jamais écrire directement dans le calendrier réel. La revue et la publication restent réservées à l’interface FlowPharm.

Les actions relatives aux congés, échanges et heures supplémentaires, qu’elles soient effectuées par un employé ou un gestionnaire, ne sont jamais transformées en changements de brouillon : après une prévisualisation et une confirmation explicite de l’action précise, elles prennent effet dans le workflow FlowPharm existant. Chaque mutation est liée à ses arguments exacts, à une version de l’état concerné et à une clé d’idempotence afin d’éviter une action modifiée, obsolète ou dupliquée. Les règles normales du service continuent de s’appliquer, notamment le calcul et la déduction des congés lors de leur approbation, la restauration des soldes lors d’une annulation, l’application atomique d’un échange et la création immédiate d’un shift lors d’une imposition ou d’une assignation d’heures supplémentaires. Les métadonnées de notification utiles sont inscrites dans une outbox au sein de la même transaction que l’opération ; aucun texte libre n’y est copié. Après validation de la transaction, l’envoi est effectué avec la session de l’utilisateur et une clé d’idempotence. Une indisponibilité du service de notification n’annule pas l’opération métier déjà validée : l’envoi reste relançable avec temporisation, sans dupliquer volontairement l’événement.

Les simulations de planning vérifient notamment les versions, chevauchements, pauses, durées, maxima horaires, congés et couverture. Un gestionnaire de couverture dépourvu du droit de consulter le planning reçoit uniquement des résultats agrégés, sans noms ni shifts individuels. Les notes de shift ou de modèle, raisons de refus et commentaires libres sont exclus des lectures MCP. Lorsqu’un utilisateur choisit toutefois de fournir un motif facultatif de congé, une note d’heures supplémentaires ou un commentaire facultatif d’échange pendant une action, ce texte est transmis aux seuls participants autorisés du workflow. FlowPharm n’enregistre pas ce texte brut dans les journaux MCP ni dans les clés d’idempotence.

Les requêtes sont exécutées avec la session de l’utilisateur et les contrôles d’accès FlowPharm ; aucun accès direct à la base de données n’est fourni au client IA. Les événements techniques nécessaires à la sécurité et au diagnostic peuvent être journalisés sans jeton d’accès ni contenu brut transmis à l’assistant. Une limitation atomique par utilisateur, client et outil est appliquée ; un signal réseau pseudonymisé par HMAC-SHA256 et renouvelé quotidiennement complète ce contrôle sans conserver l’adresse brute. FlowPharm peut aussi compter les observations d’un identifiant client OAuth afin de préparer une revue de sécurité. L’enregistrement dynamique de clients n’est pas activé par cette fonctionnalité et un client non vérifié reste bloqué. FlowPharm ne reçoit ni ne conserve les prompts ou réponses bruts de l’assistant. Les journaux techniques et d’audit minimisés suivent la durée de conservation de six mois indiquée à la section 5, sauf prolongation justifiée par un incident, un contentieux ou une obligation légale.

L’utilisateur peut révoquer une connexion depuis son profil. Le titulaire peut désactiver MCP pour toute l’organisation, avec effet immédiat sur les accès FlowPharm. La révocation invalide également les autorisations OAuth et les confirmations en attente du client concerné.

Pour le connecteur officiel FlowPharm dans ChatGPT, OpenAI reçoit uniquement les catégories nécessaires à l’outil choisi et autorisées par l’utilisateur : identité d’affichage, rôle et organisation ; calendriers, contraintes, règles et modèles de planning ; données de congés, d’échanges et d’heures supplémentaires ; références techniques opaques ; ainsi que le texte métier que l’utilisateur décide de fournir pendant une action. Les résultats dérivés peuvent inclure des soldes, analyses de couverture, conflits, simulations, validations et classements de candidats. ChatGPT et OpenAI sont des services tiers distincts de FlowPharm : après transmission, ces données sont soumises aux conditions, paramètres, durées de conservation et règles d’utilisation des données du compte OpenAI concerné. Un autre client MCP autorisé reçoit de façon analogue les seules données nécessaires aux outils consentis, sous la responsabilité de son propre éditeur. Avant d’autoriser un client, l’utilisateur doit vérifier son identité et sa politique de confidentialité. FlowPharm déconseille de transmettre à un assistant des données de santé ou toute information non nécessaire à la gestion de l’officine.

11. Évolutions de la présente politique

Nous pouvons mettre à jour cette politique pour refléter des changements légaux, techniques ou opérationnels. La version applicable est celle en ligne à la date de consultation ; en cas de modification substantielle, une information sera publiée sur la Plateforme.

12. Contact

Pour toute question relative à la protection des données : [email protected].
Délégué à la protection des données (DPO) : non désigné, sauf obligation légale ou décision interne. En cas de désignation, l’information sera publiée sur cette page.