Éditeur et responsable du traitement
iinfy — Application pédagogique pour étudiants en soins infirmiers
iinfy est une application mobile à vocation exclusivement pédagogique, destinée aux Étudiants en Soins Infirmiers (ESI) et à leurs tuteurs de stage. Elle permet le suivi du parcours de stage, la tenue d'un journal de bord, le suivi des compétences IDE et la communication avec le tuteur, conformément au référentiel arrêté du 31 juillet 2009.
Le responsable du traitement est :
Horsemood — SASU — SIREN : 919 748 392
Siège social : Parc du Manoir, 60270 Gouvieux
Contact RGPD : contact@iinfy.app
— réponse sous 30 jours.
Cette politique est conforme au RGPD (UE 2016/679) et à la loi Informatique et Libertés.
Données personnelles collectées
Strictement limitées au fonctionnement pédagogique de l'application
| Catégorie | Données collectées | Obligatoire |
|---|---|---|
| Identité | Adresse e-mail, nom, prénom | Oui |
| Profil de formation | Rôle (étudiant / tuteur), établissement IFSI, promotion, année de diplôme | Non |
| Stages | Unité de soins / service, dates de stage, semestre, statut | Non |
| Actes & auto-évaluations | Actes réalisés, niveau de supervision (supervisé / autonome…), note auto-évaluative (/10), date | Non |
| Évaluations tuteur | Niveau de supervision attribué par le tuteur, note tuteur, validation des compétences, commentaires sur objectifs | Non |
| Objectifs de stage | Intitulé, statut (en cours / atteint), date de validation tuteur | Non |
| Documents de stage | Photos de la fiche de stage (recto / verso), stockées dans un espace chiffré et privé | Non |
| Planning | Jours de stage, jours IFSI, dates de bilans mi-stage et fin de stage | Non |
| Données techniques (app) | Token d'authentification, traces d'erreurs, modèle d'appareil, version OS, interactions dans l'app (via Sentry / PostHog en production uniquement) | Oui partiel |
| Données techniques (site web) | Pages visitées, durée de session, source de trafic, IP anonymisée (via Google Analytics, après consentement uniquement) | Non |
⚠ Interdiction absolue — Données médicales de patients
Il est strictement interdit de saisir toute donnée médicale ou personnelle relative à des patients (noms, diagnostics, numéros de sécurité sociale, résultats d'examens, traitements…). Toute description clinique doit être anonymisée. La responsabilité de l'anonymisation incombe exclusivement à l'utilisateur.
Finalités du traitement et base légale
Pourquoi et sur quelle base juridique vos données sont-elles traitées ?
| Finalité | Base légale (RGPD) |
|---|---|
| Gestion du compte et authentification | Art. 6.1.b — Contrat |
| Suivi pédagogique du parcours de stage (journal, actes, compétences) | Art. 6.1.b — Contrat |
| Accès du tuteur aux données de l'étudiant qu'il encadre | Art. 6.1.b — Contrat |
| Calcul algorithmique du niveau de compétence (règles métier — supervision + note) | Art. 6.1.b — Contrat |
| Monitoring technique et détection d'erreurs (Sentry) | Art. 6.1.f — Intérêt légitime |
| Analyse d'usage de l'application et enregistrements de session anonymisés (PostHog) | |
| Mesure d'audience du site web iinfy.app (Google Analytics) | |
| Conservation des journaux d'accès serveur | Art. 6.1.c — Obligation légale |
Partage des données étudiant — tuteur
Accès limité et encadré par les règles de confidentialité de l'application
Dans le cadre du suivi pédagogique, un étudiant peut être rattaché à un ou plusieurs tuteurs de stage. Le tuteur ainsi désigné dispose d'un accès limité aux données de l'étudiant qu'il encadre :
- Actes réalisés pendant le stage concerné (activité, supervision, auto-évaluation)
- Statuts de compétences calculés pour ce stage
- Objectifs de stage et leur état de progression
- Planning du stage (jours stage, IFSI, bilans)
Le tuteur n'a pas accès aux données des autres stages de l'étudiant, ni aux stages encadrés par d'autres tuteurs. L'accès est strictement limité au périmètre du stage en cours par des règles de sécurité appliquées au niveau de la base de données (Row Level Security).
Cet accès constitue une finalité essentielle du service : l'application a pour but de faciliter le suivi pédagogique conjoint entre l'étudiant et son tuteur. Il est fondé sur l'exécution du contrat (Art. 6.1.b RGPD).
Durée de conservation
Combien de temps vos données sont-elles conservées ?
| Type de données | Durée de conservation |
|---|---|
| Profil, stages, journal de bord, compétences, documents | Durée d'utilisation active + 3 ans après la dernière connexion |
| Compte supprimé à la demande de l'utilisateur | Immédiat — suppression définitive sous 30 jours maximum |
| Journaux d'accès serveur (LCEN) | 12 mois — obligation légale |
| Données Sentry (erreurs, traces techniques) | 90 jours — selon politique Sentry |
| Données PostHog (analytics, enregistrements de session) | 30 jours pour les enregistrements · 1 an pour les événements anonymisés |
Cookies Google Analytics (_ga, _ga_*) |
2 ans — supprimés si consentement retiré |
| Données anonymisées et agrégées | Indéfini — ne permettent pas d'identifier un individu |
Vos droits RGPD
Vous avez le contrôle sur vos données
Pour exercer ces droits, contactez-nous à contact@iinfy.app. Réponse garantie sous 30 jours. Pour retirer votre consentement aux cookies analytiques, utilisez le bouton 🍪 Cookies en bas à gauche du site. Réclamation CNIL : www.cnil.fr.
Sous-traitants et hébergement
Tous les serveurs sont situés dans l'Union européenne — aucun transfert hors UE
Conformément à l'article 28 du RGPD, Horsemood fait appel aux sous-traitants suivants, qui ont signé des engagements de conformité RGPD et présentent des garanties techniques et organisationnelles appropriées. Aucun transfert de données hors de l'Union européenne n'est effectué.
| Partenaire | Finalité | Données concernées | Serveurs |
|---|---|---|---|
| Supabase Inc. | Hébergement, stockage et gestion des données (app mobile) | Toutes les données de compte et pédagogiques, fichiers de stage | 🇪🇺 Europe de l'Ouest |
| Sentry Functional Software Inc. |
Détection d'erreurs et monitoring de stabilité (app mobile) | Traces d'erreurs, modèle appareil, version OS, identifiant de session anonymisé | 🇩🇪 Allemagne (UE) |
| PostHog Inc. | Analyse d'usage et enregistrements de session anonymisés (app mobile) | Écrans consultés, interactions, enregistrements de session anonymisés (prod uniquement) | 🇪🇺 Europe (UE) |
| Google Analytics Google Ireland Ltd. |
Mesure d'audience du site web iinfy.app (après consentement) | Pages visitées, durée de session, source de trafic, IP anonymisée | 🇪🇺 Europe (UE) |
Cookies et traceurs
Application mobile et site web — règles distinctes
Application mobile iinfy
- Token d'authentification — stocké localement (iOS Keychain / Android Keystore), nécessaire au maintien de la session. Supprimé à la déconnexion.
- PostHog — analyse d'usage et enregistrements de session anonymisés, activé en production uniquement, sur la base du consentement donné lors de l'acceptation des CGU. Retrait possible à tout moment via contact@iinfy.app.
- Sentry — monitoring technique (erreurs, stabilité), sur la base de l'intérêt légitime. Droit d'opposition disponible.
- Aucun cookie publicitaire — iinfy ne diffuse aucune publicité.
- Aucune donnée vendue ou louée à des tiers.
Site web iinfy.app
- Google Analytics — mesure d'audience (pages visitées, sources de trafic). Déposé uniquement après votre consentement explicite via la bannière cookies. L'adresse IP est masquée. Vous pouvez retirer votre consentement à tout moment via le bouton 🍪 Cookies en bas à gauche de la page.
- Cloudflare Turnstile — protection anti-spam du formulaire de contact. Cookie de session strictement nécessaire, non soumis au consentement.
Pour retirer votre consentement aux cookies analytiques : cliquez sur 🍪 Cookies en bas à gauche de la page d'accueil → Refuser. Pour les analytics de l'application mobile (PostHog), contactez contact@iinfy.app.
Sécurité des données
Mesures techniques et organisationnelles mises en place
- Chiffrement en transit — toutes les communications via HTTPS / TLS 1.3
- Mots de passe — stockés sous forme hachée (bcrypt), jamais en clair
- Contrôle d'accès granulaire — Row Level Security (RLS) sur toutes les tables : chaque utilisateur n'accède qu'aux données qui le concernent ; les tuteurs ne voient que leurs propres étudiants
- Authentification — tokens JWT à durée de vie limitée, rotation automatique
- Stockage des fichiers — bucket privé (internship-sheets), accessible uniquement par l'étudiant propriétaire via des URL signées à durée limitée (1 heure)
- Surveillance — incidents détectés en temps réel via Sentry
- Accès interne — accès aux données de production restreint aux seules personnes habilitées
Données de santé — Position de l'éditeur
iinfy est un outil pédagogique, pas un logiciel médical
iinfy est un outil pédagogique personnel. Il n'est pas un logiciel médical, un dossier patient informatisé (DPI), ni un outil de télémédecine. Il ne traite pas de données de santé au sens de l'article 9 du RGPD.
L'éditeur ne collecte, ne stocke et ne traite aucune donnée médicale relative à des patients. Les actes saisis dans l'application décrivent des catégories de soins à visée pédagogique, sans référence à un patient identifiable.
⚠ Responsabilité exclusive de l'utilisateur
L'utilisateur s'engage à ne saisir aucune information permettant d'identifier directement ou indirectement un patient. La responsabilité de l'anonymisation incombe exclusivement à l'utilisateur. L'éditeur ne saurait être tenu responsable en cas de manquement.
Mise à jour de cette politique
Comment vous serez informé(e) des changements
Cette politique de confidentialité peut être mise à jour pour refléter des évolutions de nos pratiques ou des changements réglementaires. La date de mise à jour est indiquée en haut de ce document.
En cas de modification substantielle, les utilisateurs de l'application en seront informés et devront accepter la nouvelle version avant de continuer à l'utiliser.