Politique de confidentialité
Mise à jour : juillet 2026
1. Données collectées
Dans le cadre de l'utilisation de Shifai, nous collectons :
- Données d'identification du médecin (nom, email, spécialité, téléphone)
- Données du cabinet (nom, adresse, coordonnées)
- Données patients saisies par le médecin (dossiers médicaux)
- Données de communication WhatsApp lorsque le patient y consent (numéro, template pratique, date/heure du rendez-vous et statuts de livraison)
- Données techniques (logs, adresses IP, cookies de session)
- Retours produit transmis volontairement (nom, e-mail, profil, titre, besoin, proposition et contexte éventuel)
Le formulaire de proposition de fonctionnalité ne doit contenir aucune donnée permettant d'identifier un patient ni aucune information médicale.
2. Finalité du traitement
Les données sont utilisées pour :
- Fournir les services de la plateforme Shifai
- Assurer la sécurité et la continuité du service
- Envoyer des communications relatives au compte (si activées)
- Envoyer les confirmations et rappels pratiques de rendez-vous sur WhatsApp avec le consentement explicite du patient
- Améliorer les fonctionnalités de la plateforme
- Analyser les propositions produit et les besoins des professionnels de santé
3. Base légale et cadre applicable
Les traitements décrits relèvent de la loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et des délibérations de la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP).
Le traitement repose sur l'exécution du contrat de service (CGU) et, pour les données de santé des patients, sur l'obligation légale du médecin de tenir un dossier médical.
Les données de santé sont des données sensibles au sens de la loi 09-08. Leur traitement est soumis à l'autorisation préalable de la CNDP prévue à l'article 23. Cette formalité incombe au responsable de traitement, c'est-à-dire au cabinet ; Shifai, en qualité de sous-traitant, fournit la description des traitements, des catégories de données, des destinataires et des flux nécessaire à son accomplissement.
4. Conservation des données
Les données sont conservées pendant la durée du contrat et, après résiliation, pendant la durée légale de conservation applicable aux dossiers médicaux (20 ans à compter de la dernière consultation, conformément à la réglementation marocaine).
Les propositions de fonctionnalité sont conservées pendant 2 à 3 ans pour analyser les besoins produit. Elles contiennent le nom, l'adresse e-mail et le contenu volontairement transmis, sans adresse IP associée.
5. Sécurité
Les données sont chiffrées en transit (TLS) et au repos. L'accès est strictement limité aux personnes autorisées et cloisonné par cabinet et par rôle. Les accès et les actions sensibles sont journalisés, et les sauvegardes sont chiffrées. Les prestataires strictement nécessaires sont encadrés contractuellement et ne reçoivent que les données indispensables à leur service.
6. Hébergement et transferts
La plateforme est actuellement hébergée dans un centre de données situé dans l'Union européenne, chez un prestataire d'infrastructure encadré contractuellement. Les données de santé sont donc aujourd'hui traitées hors du territoire marocain, ce qui constitue un transfert au sens de la loi 09-08 et doit figurer, à ce titre, dans les formalités du responsable de traitement.
Une migration de l'hébergement vers le Maroc est planifiée. Cette page sera mise à jour lorsqu'elle sera effective ; nous ne revendiquons pas d'hébergement local avant sa réalisation.
7. Vos droits
Vous disposez des droits d'accès, de rectification, de suppression et de portabilité de vos données. Pour exercer ces droits, contactez-nous à contact@shifai.ma.
8. Rappels WhatsApp
Avec son accord explicite et révocable, le patient peut recevoir sur WhatsApp des confirmations, rappels et informations pratiques liés à ses rendez-vous avec le cabinet. Ces messages sont transmis via Meta WhatsApp Cloud API et se limitent au prénom ou à une formule d'appel, au nom du cabinet ou du médecin, à la date, à l'heure et, si nécessaire, à un lien pratique sécurisé.
Aucun diagnostic, motif de consultation, médicament, résultat, antécédent ou note médicale n'est envoyé dans ces rappels. Le consentement peut être retiré auprès du cabinet ou avec le mot « STOP ». Des transferts internationaux peuvent résulter de l'utilisation de Meta ; leurs garanties et formalités font l'objet d'une revue contractuelle et réglementaire avant activation en production.
10. Rôles (responsable / sous-traitant)
Pour les données de santé et dossiers patients, le professionnel de santé est responsable de traitement. Shifai fournit la plateforme en qualité de sous-traitant technique et n'exploite pas ces données à des fins commerciales.
11. Télémétrie produit (usage et qualité)
Shifai collecte des mesures d'usage et de qualité non-nominatives pour améliorer la plateforme (ex. : nombre de transcriptions, taux de succès de l'IA, latences). Ces données ne contiennent aucun identifiant patient. L'identifiant de clinique utilisé est un code opaque sans lien direct avec le médecin, et les identifiants d'acteurs sont pseudonymisés par HMAC non-réversible. Les événements bruts sont conservés 90 jours, les agrégats journaliers 2 ans. Ces traitements relèvent de la finalité d'amélioration du service au sens de la loi 09-08 (CNDP, Maroc).