Politique de confidentialité — OTO
Comment Serotonyn traite vos données personnelles.
Version en vigueur : 01/06/2026
Responsable de traitement : Serotonyn SAS — 2 Impasse Saint-Vincent-Ferrier, 56870 Larmor-Baden.
Résumé : OTO est édité par Serotonyn SAS. Nous traitons vos données pour vous proposer un accompagnement bien-être personnalisé et, si vous y consentez, pour une recherche scientifique sous forme pseudonymisée. Certaines de vos données concernent votre santé. Votre organisme ou votre employeur n’a accès à aucune donnée individuelle. Vous pouvez exercer vos droits et retirer votre consentement à tout moment.
1. Responsable de traitement
Serotonyn SAS, 2 Impasse Saint-Vincent-Ferrier, 56870 Larmor-Baden. Délégué à la protection des données (DPO) : Stephanie Jean-Angele — stephanie.ja@serotonyn.com, joignable à l’adresse du siège social ci-dessus.
2. Données traitées
- Identité et profil : prénom [ou pseudonyme], date de naissance, genre, ville.
- Données de vie : sommeil, alimentation, activité physique, motivation, bien-être.
- Questionnaires et indices : vos réponses aux questionnaires et les indices de bien-être calculés à partir de ces réponses.
- Échanges : vos conversations avec OTO.
- Mise en relation : coordonnées transmises pour une mise en relation, avec votre consentement.
Certaines de ces données concernent votre santé et relèvent d’une catégorie particulière (article 9 du RGPD).
Origine des données. La plupart de vos données sont fournies directement par vous. Vos identifiants de compte (par exemple votre adresse e-mail professionnelle) peuvent être transmis initialement par votre Organisme afin d’ouvrir et d’activer votre accès.
Caractère obligatoire. La fourniture des données de profil et de service est nécessaire pour utiliser OTO ; à défaut, certaines fonctionnalités ne pourront pas vous être proposées. Le consentement à la recherche scientifique est, lui, entièrement facultatif et sans incidence sur votre accès au Service.
3. Finalités et bases légales
- Fourniture et personnalisation du service. Données de compte et de service (hors santé) : exécution du contrat (CGU) — art. 6(1)(b). Données de santé : consentement explicite — art. 6(1)(a) et art. 9(2)(a) ; le retrait de ce consentement met fin au traitement (voir art. 4 et 7).
- Suivi avec les experts sur la plateforme. Consentement explicite, distinct et recueilli au moment de la mise en relation — art. 6(1)(a) et art. 9(2)(a).
- Mise en relation avec un prestataire (coordonnées). Consentement — art. 6(1)(a).
- Recherche scientifique avec l’Université Paris Cité (LaPEA), données pseudonymisées. Consentement — art. 9(2)(a) ; garanties recherche — art. 89.
- Sécurité et prévention des abus. Intérêt légitime — art. 6(1)(f) (sécurité et disponibilité du Service, prévention de la fraude et des usages abusifs). Cette base n’est pas mobilisée pour vos données de santé, l’article 9 ne prévoyant pas d’exception d’intérêt légitime.
- Obligations légales (comptables, conservation des données de connexion). Art. 6(1)(c).
4. Données de santé et recherche
Le traitement de vos données de santé repose sur votre consentement explicite. La participation à la recherche est facultative et distincte : elle nécessite un consentement séparé que vous pouvez retirer à tout moment. Les données de recherche sont pseudonymisées (associées à un identifiant, jamais à votre nom) et non anonymisées, le protocole étant longitudinal.
OTO n’infère pas votre état émotionnel : les indices de bien-être sont calculés à partir de vos réponses déclaratives aux questionnaires, et non déduits automatiquement de votre comportement.
5. Destinataires
Les équipes habilitées de Serotonyn ; les experts intervenant sur la plateforme (diététicienne — professionnel de santé —, coach sportif, sophrologue…), qui agissent en qualité de responsables de traitement distincts pour leur propre suivi ; les prestataires de mise en relation (vos coordonnées uniquement, sur consentement) ; l’Université Paris Cité (données pseudonymisées, si vous y consentez). Votre organisme ou employeur n’a accès à aucune donnée individuelle.
6. Sous-traitants et hébergement
Hébergement : Scaleway, hébergeur certifié HDS, dans l’Union européenne. Modèle d’intelligence artificielle : Mistral AI, dans l’Union européenne. L’outil de prise de rendez-vous pour la mise en relation est développé en interne par Serotonyn.
Outils internes de fonctionnement : Google Workspace (messagerie, bureautique) et Notion (documentation). Ces outils peuvent impliquer un transfert de données hors de l’Union européenne, encadré par la décision d’adéquation « EU-US Data Privacy Framework » et/ou des clauses contractuelles types. Vos données de santé ne sont pas stockées dans ces outils. Vous pouvez obtenir une copie des garanties encadrant ces transferts en contactant le DPO.
7. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte et données de service | Vie du compte ; clôture automatique après 24 mois d’inactivité ; suppression dans le mois suivant la clôture. |
| Données de santé | Supprimées au retrait du consentement ou à la clôture du compte. |
| Données de recherche (pseudonymisées) | Durée du protocole, puis archivage selon les règles fixées avec l’Université Paris Cité [à confirmer]. |
| Coordonnées de mise en relation | Non conservées au-delà de la mise en relation ; preuve du consentement conservée 3 ans. |
| Preuve des consentements | Durée du traitement, puis archivage 3 ans à des fins probatoires. |
| Journaux techniques | 6 mois ; données de connexion requises par la loi : 12 mois. |
| Facturation avec l’Organisme | 10 ans (obligations comptables). |
8. Vos droits
Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition, de portabilité, et du droit de retirer votre consentement à tout moment. Vous pouvez également définir des directives relatives au sort de vos données après votre décès. Vous pouvez exercer ces droits auprès du DPO (stephanie.ja@serotonyn.com) et introduire une réclamation auprès de la CNIL.
9. Sécurité
Serotonyn met en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données (chiffrement, contrôle des accès, hébergement HDS).
Ces mesures comprennent notamment :
- Chiffrement en transit : toutes les communications avec l’application sont chiffrées via HTTPS/TLS.
- Chiffrement au repos : vos données de santé et les autres champs sensibles sont chiffrés au niveau applicatif (AES-256-GCM) ; l’hébergement certifié HDS assure le chiffrement des supports de stockage.
- Gestion des accès et habilitations : accès restreint aux seules personnes habilitées, contrôle des droits par rôle, et authentification par mot de passe avec adresse e-mail vérifiée.
- Journalisation : les accès administrateurs aux données sont tracés dans un journal d’audit.
- Sauvegardes : des sauvegardes régulières sont assurées par l’hébergeur certifié HDS.
- Tests et revues : des revues de sécurité et des tests sont menés régulièrement.
Ces mesures sont mises en œuvre en cohérence avec l’analyse d’impact relative à la protection des données (AIPD) réalisée pour ce traitement.
10. Cookies et traceurs
L’application utilise des cookies et traceurs. Les traceurs non strictement nécessaires (mesure d’audience non exemptée, etc.) ne sont déposés qu’après votre consentement, recueilli via un bandeau dédié. Le détail figure dans la Politique cookies [URL à définir].
11. Profilage et décision automatisée
Pour personnaliser votre accompagnement, OTO réalise un profilage à partir de vos réponses et de vos échanges. Ce traitement ne produit pas de décision automatisée ayant un effet juridique ou vous affectant de manière significative au sens de l’article 22 du RGPD. Conformément à l’article 50 du Règlement (UE) 2024/1689 (« AI Act »), vous êtes informé que vous interagissez avec un système d’intelligence artificielle.
12. Mineurs
Le Service est réservé aux personnes âgées d’au moins 18 ans.
13. Modifications et contact
Cette politique peut être mise à jour ; toute modification substantielle vous sera communiquée. La date de dernière mise à jour figure en tête du présent document.
Contact : Stephanie Jean-Angele — stephanie.ja@serotonyn.com. Autorité de contrôle : CNIL (www.cnil.fr).