EMDR Pro

Politique de confidentialité

Comment EMDR Pro collecte, utilise et protège les données personnelles des professionnels utilisant la plateforme et de leurs patients.

Dernière mise à jour : 18 août 2026

1. Qui est responsable de vos données ?

EMDR Pro (SAS, RCS Toulouse 983 727 876, siège : Roselab – La Cité, 55 avenue Louis Breguet, 31400 Toulouse, France) édite la plateforme EMDR Pro, accessible sur https://www.emdrpro.app. Contact pour toute question relative aux données personnelles : assistance@emdrpro.fr.

Selon les données concernées, EMDR Pro intervient à deux titres distincts :

  • Responsable de traitement pour les données des visiteurs du site et des professionnels titulaires d'un compte (les « Thérapeutes ») : création et gestion du compte, abonnement, facturation, support, communications.
  • Sous-traitant (au sens de l'article 28 du RGPD) pour les données des patients saisies ou générées par un Thérapeute dans son espace : dossiers, notes de séance, visioconférence, paiements des séances. Le Thérapeute est le responsable de traitement de ces données ; EMDR Pro les héberge et les traite uniquement sur ses instructions, dans le cadre de l'accord de traitement des données annexé aux conditions générales.

Vous êtes patient ? Votre thérapeute est votre interlocuteur principal pour toute question ou demande relative à vos données (accès, rectification, effacement). EMDR Pro l'assiste pour y répondre et vous pouvez également nous écrire à assistance@emdrpro.fr.

2. Quelles données sont traitées ?

2.1 Visiteurs du site

  • Données techniques de connexion (adresse IP, navigateur, pages consultées) traitées par l'hébergeur pour la diffusion et la sécurité du site.
  • Adresse email si vous demandez à être informé du lancement d'une fonctionnalité (case à cocher dédiée).
  • Outil « SBA en ligne » sans compte : aucune donnée personnelle n'est collectée ; les réglages de stimulation sont associés à un identifiant de salle aléatoire.

2.2 Thérapeutes (titulaires d'un compte)

  • Identité et contact : nom, adresse email, mot de passe (haché), ou identifiants du compte Google si vous choisissez cette connexion.
  • Facturation de l'abonnement : nom, raison sociale, adresse, identifiants de paiement Stripe et de facturation Pennylane, factures.
  • Encaissement des séances : identifiant du compte Stripe Connect, ou IBAN/BIC saisis pour le paiement par virement, n° SIRET / ADELI-RPPS imprimés sur vos notes d'honoraires.
  • Réglages de l'application (modèles de notes, préférences de stimulation).
  • Données d'usage : durée des visioconférences, notations de qualité des séances, journaux techniques de connexion (motif de déconnexion), horodatage d'acceptation des conditions générales.

2.3 Patients (pour le compte du Thérapeute)

Ces données relèvent pour partie de la catégorie des données de santé(article 9 du RGPD). Elles ne sont accessibles qu'au Thérapeute qui les a créées.

  • Identité et contact : prénom, nom, email, téléphone, adresse postale, date de naissance, genre.
  • Dossier clinique EMDR : notes de séance, anamnèse, lieu sûr, contenant, ressources, plans de traitement, cibles (image, cognitions, émotions, sensations), scores SUD/VoC, sets de stimulation et leurs notes.
  • Historique des consultations : dates, type de séance, statut.
  • Visioconférence : nom d'affichage (prénom + initiale), horodatages de présence, durée, notation de la séance et commentaire éventuel laissés par le patient. Les séances ne sont pas enregistrées.
  • Paiement des séances : montants, statut, mode de paiement, identifiants de transaction Stripe, notes d'honoraires émises (nom, adresse, email figés sur le document).

3. Pourquoi et sur quelle base ?

FinalitéBase légale
Créer et gérer le compte Thérapeute, fournir la plateforme, assurer le supportExécution du contrat (CGU/CGV)
Facturer et encaisser l'abonnement, tenir la comptabilitéExécution du contrat ; obligation légale (conservation des pièces comptables)
Héberger et traiter les dossiers patients pour le compte du ThérapeuteInstructions du Thérapeute (art. 28) ; pour le Thérapeute : suivi médical / prise en charge (art. 9.2.h RGPD) et secret professionnel
Envoyer aux patients les liens de visio, demandes de paiement et notes d'honorairesInstructions du Thérapeute ; mesures précontractuelles / contractuelles entre le patient et son Thérapeute
Sécuriser la plateforme (authentification, journaux techniques, prévention des abus)Intérêt légitime (sécurité) ; obligation légale (art. 32 RGPD)
Mesurer la qualité des visioconférences (durées, notations, motifs de déconnexion)Intérêt légitime (amélioration du service) — données agrégées côté EMDR Pro
Informer les Thérapeutes des évolutions du serviceIntérêt légitime (clients existants) — opposition possible à tout moment
Prévenir du lancement d'une fonctionnalité (visiteurs)Consentement (case à cocher), retirable à tout moment

EMDR Pro n'utilise aucun outil de mesure d'audience, de publicité ou de profilage, et ne vend ni ne loue aucune donnée.

4. Qui a accès aux données ? Sous-traitants

Les données des patients ne sont accessibles qu'au Thérapeute qui les a saisies. L'équipe EMDR Pro n'y accède pas dans le cadre normal du service ; son tableau de bord d'administration ne présente que des indicateurs agrégés (nombre de patients, minutes de visio) sans identité de patient. Un accès technique ponctuel peut être nécessaire pour résoudre un incident à la demande du Thérapeute, sous obligation de confidentialité.

Pour fournir le service, EMDR Pro fait appel aux prestataires suivants (sous-traitants ultérieurs), sélectionnés pour leurs garanties de sécurité et liés par contrat conformément à l'article 28 du RGPD :

PrestataireRôleDonnées concernéesLocalisation / garanties
Clever Cloud SASHébergement de la plateforme : base de données PostgreSQL, stockage de fichiers (PDF de factures, photos de profil) et diffusion du site (rendu des pages, fonctions serveur)Toutes les données de l'application (comptes, patients, notes, séances, paiements) ; données techniques de connexion (adresse IP, en-têtes HTTP)France (Paris) — hébergeur certifié HDS (contrat HDS non souscrit à ce jour)
Whereby ASVisioconférence (salles de consultation)Flux audio/vidéo chiffrés (non enregistrés), nom d'affichage (prénom + initiale), adresse IP, horodatages de connexion, duréeNorvège (Espace économique européen)
Resend, Inc.Envoi des emails transactionnels (invitations de séance, demandes de paiement, factures, réinitialisation de mot de passe)Adresse email du destinataire, contenu de l'email (nom, date de séance, liens, pièces jointes PDF)États-Unis (Data Privacy Framework + clauses contractuelles types)
Stripe Payments Europe, Ltd. / Stripe, Inc.Paiement de l'abonnement (thérapeutes) et encaissement des séances pour le compte du thérapeute (Stripe Connect)Email, données de paiement (saisies directement chez Stripe, jamais stockées par EMDR Pro), montants, identifiants de transactionIrlande / États-Unis (Data Privacy Framework + clauses contractuelles types)
Pennylane SASFacturation de l'abonnement EMDR Pro (thérapeutes uniquement)Identité et adresse de facturation du thérapeute, montants. Aucune donnée patient.France
Google Ireland Ltd.Connexion « Se connecter avec Google » (optionnelle, à l'initiative du thérapeute)Email, nom et photo du compte GoogleIrlande / États-Unis (Data Privacy Framework)

Cette liste est tenue à jour ; tout ajout ou remplacement d'un prestataire traitant des données patients est notifié aux Thérapeutes conformément à l'accord de traitement des données.

Les autorités administratives ou judiciaires peuvent être destinataires de données dans les cas prévus par la loi.

5. Transferts hors de l'Union européenne

La plateforme (site, base de données, fichiers) est hébergée en France (Paris) et la visioconférence est opérée depuis l'Espace économique européen (Norvège). Certains prestataires (Resend pour les emails, Stripe pour le paiement, Google pour la connexion optionnelle) sont établis aux États-Unis : ces transferts sont encadrés par le EU-U.S. Data Privacy Framework et/ou les clauses contractuelles types de la Commission européenne, complétés par des mesures techniques (chiffrement en transit et au repos, minimisation des données transmises).

6. Combien de temps ?

DonnéesDurée
Compte Thérapeute et réglagesPendant toute la durée du compte, puis suppression dans les 30 jours suivant la clôture
Dossiers patients (identité, notes, plans, séances, visio)Sous le contrôle du Thérapeute : suppression immédiate à sa demande (fiche patient) ; à défaut, suppression dans les 30 jours suivant la clôture de son compte. Le Thérapeute reste tenu de ses propres obligations de conservation du dossier (le service permet un export à cet effet).
Factures, notes d'honoraires et pièces comptables10 ans (art. L123-22 du Code de commerce)
Données de paiementConservées par Stripe selon ses obligations ; EMDR Pro ne conserve que les identifiants de transaction et montants (10 ans avec les pièces comptables)
Journaux techniques de visioconférence (présence, durée, motifs de déconnexion) et notations de séance12 mois, puis suppression ou agrégation anonyme
Email laissé pour être informé d'une fonctionnalitéJusqu'au lancement de la fonctionnalité ou 3 ans, ou jusqu'à désinscription
Journaux serveur (sécurité)30 jours maximum

7. Comment les données sont-elles protégées ?

  • Chiffrement de toutes les communications (TLS) et des données au repos (base de données et fichiers) chez notre hébergeur, en France.
  • Cloisonnement strict : chaque requête vérifie que le Thérapeute connecté est propriétaire des données demandées.
  • Mots de passe hachés ; connexion Google optionnelle ; liens patients (visio) fondés sur des jetons aléatoires non devinables.
  • Visioconférence chiffrée, sans enregistrement ; aucun flux ne transite par les serveurs d'EMDR Pro.
  • Aucune donnée de santé dans les journaux techniques ; sous-traitants sélectionnés pour leurs garanties de sécurité et liés par contrat.
  • En cas de violation de données susceptible d'engendrer un risque, notification à la CNIL sous 72 h et information des Thérapeutes concernés dans les meilleurs délais.

8. Cookies et stockage local

EMDR Pro n'utilise aucun cookie de mesure d'audience ni de publicité, et aucun traceur tiers. Seuls sont utilisés :

  • un cookie de session strictement nécessaire à l'authentification des Thérapeutes (durée : session / reconnexion), exempté de consentement ;
  • le stockage local du navigateur pour mémoriser des préférences d'affichage (thème clair/sombre, réglages de stimulation de l'outil gratuit), sans transmission à un tiers ;
  • les cookies techniques strictement nécessaires posés par Stripe lors d'un règlement et par Whereby lors d'une visioconférence.

Aucune bannière de consentement n'est donc requise. Les polices de caractères sont hébergées par nos soins (aucun appel à un service de polices tiers).

9. Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données, ainsi que du droit de retirer votre consentement à tout moment et de définir des directives relatives au sort de vos données après votre décès.

  • Thérapeutes : la plupart des données sont modifiables directement dans les réglages ; pour la clôture du compte, l'export ou toute autre demande, écrivez à assistance@emdrpro.fr.
  • Patients : adressez-vous à votre thérapeute, responsable de votre dossier ; il dispose dans EMDR Pro des outils pour consulter, exporter, rectifier ou supprimer vos données. Vous pouvez aussi nous écrire à la même adresse : nous transmettrons votre demande à votre thérapeute et l'assisterons pour y répondre.
  • Emails : les emails d'invitation de séance et de paiement sont indispensables au service demandé ; pour les communications d'information d'EMDR Pro, vous pouvez vous y opposer à tout moment par simple email.

Nous répondons dans un délai d'un mois (prolongeable de deux mois pour les demandes complexes). Une pièce justifiant votre identité pourra vous être demandée en cas de doute raisonnable. Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07).

10. Mineurs

La plateforme est réservée aux professionnels. Les données de patients mineurs ne peuvent y être saisies que par un Thérapeute disposant du consentement des titulaires de l'autorité parentale, dans le respect de la réglementation applicable.

11. Modifications

Cette politique peut être mise à jour pour refléter l'évolution du service ou de la réglementation. La date de dernière mise à jour figure en haut de page ; les changements substantiels sont notifiés aux Thérapeutes par email ou lors de la connexion.