1. Acteurs concernés et rôles en matière de protection des données
TURINGLAB SOCIETA' A RESPONSABILITA' LIMITATA SEMPLIFICATA, dont le siège social est situé à Catanzaro, Via Lucrezia Della Valle snc, c/o Le Aquile Business Center, n° TVA IT04036580795, exploite l’application Meta et la plateforme Studio Pro/VisitaPro.
Pour les données des clients ou patients et le contenu des conversations, chaque professionnel ou cabinet détermine les finalités, les bases juridiques et les durées de conservation et agit généralement comme responsable de traitement autonome. TuringLab traite ces données pour fournir le service selon les instructions du cabinet et les accords applicables, généralement en qualité de sous-traitant. TuringLab agit comme responsable de traitement pour les données nécessaires à la gestion de ses comptes, de la relation contractuelle, de la sécurité, de l’assistance et de l’intégration.
2. Fonctionnement de l’intégration
TuringLab utilise sa propre application Meta pour connecter plusieurs cabinets indépendants à la WhatsApp Business Platform. Chaque cabinet autorise la connexion de son propre compte WhatsApp Business et de son numéro professionnel. Une même application technique peut servir plusieurs cabinets, mais les paramètres, autorisations et conversations sont séparés par cabinet et ne sont pas accessibles aux autres cabinets.
Les messages entrants et leurs mises à jour sont reçus via les webhooks Meta ; les réponses demandées par le cabinet sont envoyées via la Graph API. Le portail peut afficher la conversation, associer le contact à un patient, télécharger les pièces jointes, enregistrer les statuts de livraison et envoyer des réponses manuelles depuis un navigateur autorisé et déverrouillé. Les réponses automatiques différées sont désactivées afin que la clé privée du cabinet ou un numéro stocké de manière réversible ne soit pas accessible au serveur.
3. Catégories de données traitées
- Données du cabinet et de l’intégration : nom, utilisateurs autorisés, identifiants du portefeuille professionnel, du compte WhatsApp Business (WABA) et du numéro, numéro affiché, autorisations, jetons et état de configuration.
- Données du contact : numéro ou identifiant WhatsApp (wa_id), nom de profil fourni par WhatsApp et éventuelle association à un patient enregistré par le cabinet.
- Données des communications : texte, images, audio, vidéo, documents, autocollants et autres pièces jointes, date et heure, sens, identifiant et origine du message, état d’envoi, de livraison ou de lecture et erreurs éventuelles.
- Données techniques et de sécurité : contenus des webhooks, signatures et contrôles techniques, événements applicatifs, journaux, informations de session et données nécessaires au diagnostic ou à la prévention des abus.
4. Contenus de santé et responsabilités du cabinet
Le service étant également destiné aux professionnels de santé, une conversation peut contenir des données de santé ou d’autres catégories particulières de données. Le cabinet doit limiter les informations au nécessaire, fournir sa propre notice aux personnes concernées et identifier une base juridique valable au titre des articles 6 et 9 du RGPD. Les clients ou patients ne doivent pas utiliser WhatsApp en cas d’urgence médicale.
TuringLab n’utilise pas les données obtenues via WhatsApp à des fins publicitaires, de profilage commercial ou d’enrichissement de profils, ne les vend pas et ne les met pas à la disposition d’autres cabinets. Elles sont utilisées uniquement pour fournir la messagerie demandée, protéger le service et respecter les obligations applicables.
5. Finalités et bases juridiques
Le traitement permet d’activer et d’administrer la connexion à Meta, de recevoir et afficher les messages, d’envoyer les réponses décidées par le cabinet, de gérer les pièces jointes et statuts, d’associer conversations et patients, de fournir l’assistance, de maintenir la sécurité et la continuité et de respecter les obligations légales.
Lorsque TuringLab est responsable de traitement, les bases juridiques sont l’exécution du contrat ou de mesures précontractuelles, les obligations légales et l’intérêt légitime lié à la sécurité et au bon fonctionnement du service. Pour les données traitées pour le compte du cabinet, les finalités et bases juridiques sont déterminées par celui-ci ; l’autorisation accordée via Meta active techniquement l’intégration mais ne remplace pas la base juridique exigée par le RGPD.
6. Destinataires, Meta et transferts
Les données sont accessibles aux utilisateurs autorisés du cabinet et, dans la mesure nécessaire, au personnel TuringLab autorisé et tenu à la confidentialité. Elles peuvent être traitées par des fournisseurs d’hébergement, de base de données, de stockage, de messagerie, d’assistance et de sécurité. Meta Platforms Ireland Limited et/ou les autres entités désignées dans les conditions applicables fournissent WhatsApp et la WhatsApp Business Platform et traitent les données selon leurs propres conditions et notices.
Certains fournisseurs peuvent traiter les données hors de l’Espace économique européen. Le cas échéant, les transferts reposent sur des décisions d’adéquation, des clauses contractuelles types ou d’autres garanties reconnues par la réglementation.
7. Sécurité et chiffrement
L’intégration utilise HTTPS, la vérification des signatures des webhooks, des contrôles d’autorisation et une séparation logique par cabinet. Les jetons Meta et secrets techniques sont chiffrés au repos avec AES-256-GCM au moyen d’une clé serveur dédiée, ne sont pas renvoyés par les API et ne sont affichés que sous forme masquée. Le jeton de vérification est conservé sous forme de HMAC.
Le texte, le nom, le numéro de contact et les pièces jointes sont chiffrés au repos avec RSA-OAEP-256 et AES-256-GCM au moyen de la clé publique du cabinet. La base de données et le stockage ne conservent que le texte chiffré ; le déchiffrement a lieu dans le navigateur déverrouillé. Le contact utilisé pour la recherche est remplacé par un HMAC propre au cabinet. Le texte en clair n’existe que pendant la durée technique d’un appel Graph API ou de la réception d’un webhook Meta, sans être enregistré ni journalisé. Meta continue de traiter les messages sur ses propres systèmes.
8. Conservation
Les données de configuration sont conservées tant que l’intégration reste active ou pendant la durée nécessaire à la relation. Dans le centre Confidentialité et conformité, le responsable du cabinet peut configurer la conservation des conversations et pièces jointes WhatsApp, SMS, notifications terminées, demandes publiques traitées et journaux d’audit, prévisualiser les éléments éligibles et lancer leur suppression. Les dossiers cliniques et fiscaux ne sont pas supprimés par une durée générique : une demande de la personne concernée et une vérification des obligations légales sont requises. Les sauvegardes suivent une procédure distincte d’expiration et de suppression sécurisée.
WhatsApp et Meta appliquent de manière autonome les durées de conservation décrites dans leurs propres conditions et notices pour les données traitées sur leurs systèmes.
9. Révocation de l’accès et suppression des données
Le titulaire ou administrateur autorisé du cabinet peut désactiver l’intégration dans Studio Pro/VisitaPro, révoquer les autorisations de l’application dans les paramètres Meta Business et demander à TuringLab de supprimer les données associées. La demande doit être envoyée à visitapro.support@turing-lab.it en indiquant le nom du cabinet, le numéro WhatsApp Business et, si disponibles, l’identifiant WABA et l’identifiant du compte Studio Pro. Il ne faut pas envoyer de jetons, mots de passe ou copies des conversations.
Après vérification de l’identité et des pouvoirs du demandeur, TuringLab désactive les identifiants et interrompt les nouveaux flux, puis supprime ou restitue les données selon les instructions du cabinet et les accords applicables, sauf conservation nécessaire pour la loi, la sécurité, la prévention des abus, les sauvegardes ou la défense des droits. La révocation effectuée uniquement auprès de Meta interrompt les nouveaux accès mais ne supprime pas automatiquement les données déjà conservées dans le portail.
Un client ou patient souhaitant exercer ses droits sur les messages doit d’abord contacter le cabinet avec lequel il a échangé, celui-ci étant en mesure d’identifier la conversation et de donner des instructions à TuringLab.
10. Droits, réclamations et mises à jour
Dans les cas prévus aux articles 15 à 22 du RGPD, la personne concernée peut demander l’accès, la rectification, l’effacement, la limitation, la portabilité et l’opposition et retirer son consentement lorsque le traitement repose sur celui-ci. Elle peut également introduire une réclamation auprès de l’autorité de contrôle compétente. Les demandes relatives aux données traitées directement par TuringLab peuvent être envoyées au contact indiqué sur cette page.
Cette notice peut être mise à jour en cas de modification des fonctions, fournisseurs ou exigences légales. La version en vigueur est celle publiée à cette adresse avec sa date de mise à jour.