Dernière mise à jour : 3 octobre 2026
1. Introduction
Filia (« nous », « notre », « l'application ») est une application de coordination des interventions à domicile destinée aux services d'aide à domicile (SAAD), à leurs auxiliaires de vie, à la direction d'agence et aux familles des bénéficiaires. La présente politique décrit comment nous traitons les données personnelles conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés modifiée.
2. Éditeur et point de contact
L'application Filia est éditée par la SAS Filia (en cours de formation, immatriculation prévue). Dans l'attente de l'immatriculation, les signataires de l'Accord de Pilote et du DPA agissent tant en leur nom personnel qu'au nom et pour le compte de la SAS en formation.
Contact : contact@lohi.life
3. Responsable du traitement
Le responsable du traitement est l'agence d'aide à domicile (SAAD) avec laquelle vous êtes en relation. Elle définit les finalités et les moyens du traitement dans le cadre de son service d'aide à domicile. Filia intervient en qualité de sous-traitant pour son compte, sur ses instructions documentées.
4. Nature du service — pas de finalité médicale
Filia est un outil de coordination d'un service d'aide à domicile à finalité sociale. Il n'a ni la vocation, ni la fonctionnalité, ni le cadre juridique d'un dossier médical.
Les auxiliaires de vie ne sont pas des professionnels de santé au sens du code de la santé publique. Les observations recueillies (mobilité, moral, aide au quotidien, incidents signalés) visent la coordination du service et l'information de la famille, non le suivi médical.
5. Données collectées
Conformément à l'Article 2.4 du DPA, l'application collecte les catégories suivantes :
Identification et contact
- Bénéficiaires : nom, prénom, date de naissance, adresse, téléphone, contacts d'urgence
- Auxiliaires, direction, famille : nom, prénom, adresse e-mail, numéro de téléphone, rôle
- Identifiants techniques :
agencyId,patientId,userId, jetons d'authentification Firebase
Organisation des interventions
- Planning, visites planifiées et effectuées, rendez-vous, événements de calendrier
- Horodatages de connexion et statut de présence terrain (« en visite »)
- Pointage au domicile : heures d'arrivée et de départ de l'intervenant chez le bénéficiaire, enregistrées par le scan du QR code collé au domicile (heure du serveur) ou déclarées manuellement depuis l'application (heure du téléphone, signalée comme telle). Aucune géolocalisation : l'appareil photo sert uniquement à lire le QR code, aucune image n'est conservée
Suivi social et comportemental (coordination du service)
- Observations qualitatives des auxiliaires : humeur, fatigue, mobilité, communication, état général, autonomie perçue sur les actes du quotidien (hygiène, alimentation, mobilité, tâches courantes)
- Incidents signalés (taxonomie neutre) : chute, marque visible, changement d'état général, moment de confusion, inconfort signalé, environnement dangereux, autre
- Notes de visite au format libre
- Statistiques mensuelles d'activité consolidées
Données techniques
- Journaux d'audit (actions, connexions, mutations) — identifiants utilisateur hashés SHA-256 dans les logs
- Horodatages, identifiants d'appareil pour notifications push
- Métadonnées de rapports d'incidents applicatifs (Sentry, PII filtrée avant transmission)
6. Finalités du traitement
Les données sont traitées exclusivement pour :
- Coordonner les interventions à domicile entre auxiliaires, direction d'agence et famille
- Consolider les comptes rendus de visite et générer des rapports mensuels d'activité
- Tracer les passages au domicile (arrivées et départs pointés)
- Faciliter la communication opérationnelle entre les acteurs du service
- Gérer les comptes utilisateurs et les invitations à l'application
- Respecter les obligations légales applicables au responsable de traitement
Filia n'utilise pas ces données à des fins commerciales, publicitaires, de profilage ou de revente à des tiers.
7. Base légale du traitement
La base légale principale du traitement est l'exécution du contrat d'aide à domicile (SAAD) conclu entre l'agence responsable de traitement et le bénéficiaire ou son représentant — article 6.1.b du RGPD.
Selon le cas d'usage, s'ajoutent :
- L'intérêt légitime du responsable de traitement à coordonner efficacement son service (article 6.1.f)
- Le respect d'obligations légales incombant à l'agence (article 6.1.c)
- Le consentement explicite pour l'accès des membres de la famille à l'application (article 6.1.a)
Les données traitées ne sont pas des données de santé au sens de l'article 9 du RGPD (voir section 4 et l'accord de sous-traitance).
8. Destinataires des données
À l'intérieur de l'agence responsable de traitement, les données sont accessibles selon un contrôle d'accès strict par rôle :
- Direction d'agence (super administrateur / directeur)
- Auxiliaires de vie assignés au bénéficiaire
- Membres de la famille invités par la direction, dans la limite du périmètre défini
Le cloisonnement par agencyId et patientId est appliqué au niveau des règles Firestore, empêchant l'accès croisé entre agences ou entre bénéficiaires non affectés.
Les pointages (heures d'arrivée et de départ au domicile) ne sont accessibles qu'à la direction de l'agence et à l'intervenant concerné, jamais aux familles. Le jeton contenu dans le QR code n'est lisible par aucun utilisateur de l'application.
Sous-traitants ultérieurs (liste reprise de l'accord de sous-traitance)
| Sous-traitant | Rôle | Localisation | Cadre du transfert |
|---|---|---|---|
| Google Ireland Ltd. / Google Cloud EMEA Ltd. (Firebase) | Hébergement principal — Firestore, Cloud Functions, Cloud Storage, sauvegardes | UE — europe-west1 (Belgique) |
Traitement UE |
| Google (Firebase Authentication) | Authentification des utilisateurs — adresse email, mot de passe chiffré, identifiants et jetons de session | États-Unis (service exploité par Google uniquement depuis les États-Unis) | CCT + Data Privacy Framework |
| Google (Firebase Cloud Messaging) | Remise des notifications push sur Android — jetons d'appareil et contenu | Service global | CCT + Data Privacy Framework |
| Google LLC (Gemini API, offre payante) | Synthèse du rapport mensuel (prénom, nom, âge, scores d'autonomie et signalements du bénéficiaire) et analyse de l'audio de visite (fonction optionnelle « prefill audio », audio jamais conservé) | États-Unis | CCT + Data Privacy Framework ; aucune utilisation des contenus pour l'entraînement des modèles |
| Functional Software, Inc. (Sentry) | Rapports d'erreurs applicatives — PII filtrée, captures de session masquées uniquement en cas d'erreur | UE — Francfort | Traitement UE ; CCT pour le support éditeur |
| Expo (Expo Push Service) | Relais des notifications push vers Apple et Google — jetons d'appareil, titre et corps (le titre peut contenir le nom du bénéficiaire) | États-Unis | CCT |
| Expo (EAS Build & Update) | Livraison des mises à jour applicatives (OTA) et builds — pas de PII utilisateur | États-Unis | Artefacts techniques uniquement |
| Apple Inc. (APNs) | Remise des notifications push sur iOS — jetons d'appareil et contenu | États-Unis | CCT + Data Privacy Framework |
| Resend, Inc. | Envoi d'e-mails transactionnels (invitations, notifications, rapports) | États-Unis — les journaux et métadonnées d'e-mails y sont conservés quelle que soit la région d'envoi choisie | CCT |
Toute évolution de cette liste est notifiée au responsable de traitement avec un préavis minimal de trente (30) jours, conformément à l'accord de sous-traitance.
9. Hébergement et localisation
Les données des bénéficiaires, des interventions et des profils utilisateurs sont hébergées et traitées dans l'Union européenne, sur Google Cloud région europe-west1 (Belgique), pour :
- Firestore (base de données)
- Cloud Functions (traitements serveur)
- Firebase Storage (fichiers, le cas échéant) et sauvegardes
Deux services de la plateforme font exception : Firebase Authentication, que Google exploite exclusivement depuis des centres de données situés aux États-Unis (adresse email, mot de passe chiffré, identifiants et jetons de session), et Firebase Hosting, service global qui ne sert que les fichiers statiques du site et ne traite aucune donnée des agences.
Les transferts hors UE vers les sous-traitants ultérieurs (voir tableau section 8) sont encadrés par les clauses contractuelles types (CCT) adoptées par la Commission européenne le 4 juin 2021, complétées par la certification EU-U.S. Data Privacy Framework du destinataire lorsqu'il en dispose, et par des mesures techniques (chiffrement en transit, filtrage des données personnelles).
10. Sécurité — mesures techniques et organisationnelles
Conformément à l'accord de sous-traitance et à l'article 32 du RGPD :
Chiffrement
- En transit : TLS 1.2 ou supérieur pour toutes les communications
- Au repos côté serveur : chiffrement natif Google Cloud AES-256 sur Firestore, Cloud Storage et Cloud Functions
- Au repos côté client (mobile) : cache local chiffré AES-256-CBC depuis le 1er août 2026, clé de 32 octets stockée dans le Keychain iOS / Android Keystore, non incluse dans les sauvegardes iCloud / Google Backup, bindée à l'appareil
- Secrets serveur : clés d'API tierces conservées exclusivement côté serveur — Google Secret Manager ou variables d'environnement des fonctions — jamais commitées ni embarquées dans l'application
Contrôle d'accès
- Authentification Firebase Auth (jetons JWT signés)
- Règles Firestore rôle-based avec restrictions par
agencyIdetpatientId - App Check activé en mode Monitor (attestation d'intégrité des clients)
Journalisation et supervision
- Journalisation des actions sensibles côté Cloud Functions, sans PII stockée en clair (identifiants utilisateur hashés SHA-256)
- Supervision Sentry hébergée en Union européenne (Francfort), filtrage des champs PII avant transmission, captures de session masquées uniquement en cas d'erreur
Sauvegardes et cycle de vie du code
- Point-in-time recovery Firestore, rétention 7 jours, sauvegardes stockées en UE
- Revue de code, type-check et tests automatisés avant tout déploiement
- Mises à jour de sécurité critiques appliquées dans un délai maximum de 30 jours
11. Durée de conservation
Les durées de conservation sont fixées à l'Article 10 du DPA et sont cohérentes avec la finalité de coordination (non-médicale) du service :
- Pendant le pilote : conservation active pour toute la durée de l'Accord de Pilote et de ses reconductions
- Après la fin du pilote : suppression définitive en production dans un délai de trente (30) jours suivant l'expiration ou la résiliation, sur instruction écrite du responsable de traitement (ou par défaut à l'issue du délai d'un mois)
- Sauvegardes : purge naturelle des sauvegardes automatiques dans un délai maximal de quatre-vingt-dix (90) jours après la suppression en production, conformément à la politique de rétention Google Cloud
Les pointages au domicile suivent le sort des comptes rendus de visite : conservés par l'agence pendant la relation, supprimés avec le bénéficiaire ou l'agence.
Une attestation de suppression est remise au responsable de traitement sur demande.
12. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Accès — obtenir la confirmation que des données vous concernant sont traitées et en recevoir une copie
- Rectification — corriger des données inexactes ou incomplètes
- Effacement — obtenir la suppression de vos données (« droit à l'oubli »), dans les limites des obligations légales du responsable de traitement
- Portabilité — recevoir vos données dans un format structuré et couramment lisible par machine. Filia fournit un export libre-service : la direction de l'agence dispose, dans son espace membre, d'une fonction d'export bénéficiaire par bénéficiaire (Cloud Function
exportPatientData, format JSONfilia-patient-export-v1) - Limitation — demander la restriction du traitement dans les cas prévus par l'article 18
- Opposition — vous opposer au traitement fondé sur l'intérêt légitime pour des raisons tenant à votre situation particulière
- Retrait du consentement — pour les traitements fondés sur celui-ci, à tout moment
Les demandes d'exercice de droits sont adressées en priorité au responsable de traitement (direction de votre agence). Filia assiste le responsable de traitement dans le traitement de ces demandes.
13. Cookies et traceurs
L'application mobile ne dépose pas de cookies publicitaires. Seuls des mécanismes techniques strictement nécessaires au fonctionnement sont utilisés (session d'authentification, préférences d'affichage).
Le présent site web ne dépose aucun cookie de mesure d'audience, de profilage ou de publicité.
14. Violation de données
En cas de violation de données à caractère personnel, Filia alerte le responsable de traitement sans délai injustifié et au plus tard vingt-quatre (24) heures après en avoir eu connaissance, lui transmet une notification complète sous quarante-huit (48) heures, et l'assiste dans la notification à la CNIL et, le cas échéant, aux personnes concernées (articles 33 et 34 du RGPD).
15. Modifications de la politique
Cette politique peut être modifiée pour refléter des évolutions techniques, contractuelles ou réglementaires. En cas de modification substantielle, les utilisateurs sont informés via l'application et la date « Dernière mise à jour » ainsi que la révision correspondante sont actualisées.
16. Contact et réclamations
Pour toute question relative au traitement de vos données personnelles ou pour exercer vos droits, contactez en priorité la direction de votre agence (responsable de traitement).
Vous pouvez également écrire à Filia : contact@lohi.life
Vous disposez du droit d'introduire une réclamation auprès de la CNIL — Commission Nationale de l'Informatique et des Libertés : www.cnil.fr
17. Référence documentaire
Les modalités techniques et contractuelles détaillées du traitement sont décrites dans l'Accord de sous-traitance (DPA) conclu au titre de l'article 28 du RGPD entre chaque agence et Filia (révision du 19 septembre 2026). Il est communiqué sur demande à contact@lohi.life.