Politique de confidentialité
Exora Health Pty Ltd (ABN 16 690 025 462)
Date d'entrée en vigueur : 11 octobre 2026 | Version : 2.12
En bref
- Vos données de santé sont stockées en Australie (centres de données de Sydney). Le traitement par l’IA s’effectue à l’étranger : les modèles que nous utilisons ne sont pas proposés dans une région australienne, l’inférence s’exécute donc sur une infrastructure internationale protégée par contrat (voir Section 6)
- Nous ne vendons jamais vos données et ne les utilisons pas à des fins publicitaires
- Vous contrôlez qui a accès à vos données : le partage est toujours initié par vous, et vous pouvez révoquer un accès à tout moment
- Vous pouvez supprimer votre compte à tout moment : fenêtre de récupération de 30 jours, puis suppression définitive de vos données de santé, documents et informations personnelles (journaux d’audit conservés à des fins de conformité)
- Si exora devait être vendue, vos dossiers médicaux ne seraient pas vendus séparément : ils ne sont transférés qu’avec le service lui-même, uniquement à un repreneur qui continue de l’exploiter, et vous disposez d’au moins 30 jours pour exporter ou supprimer vos données au préalable (voir Section 5)
- Les professionnels de santé vérifiés conservent leur propre copie de ce qu’ils créent pour vous : les consultations, notes et documents rédigés durant votre prise en charge restent dans leur propre dossier, même si vous révoquez l’accès ou supprimez votre compte (voir Section 8), et ils conservent la trace du partage initial (votre nom, date de naissance et dates d’accès uniquement) ; les membres de la famille et autres tiers n’en conservent aucune copie
- Notre IA de traitement de documents s’exécute sur Google Cloud Gemini Enterprise dans le cadre d’un avenant relatif au traitement des données Cloud (Cloud DPA), avec la mise en cache côté serveur désactivée : les données en entrée et les documents générés ne sont pas conservés par Google une fois la requête terminée, à une exception près : les requêtes signalées par les classificateurs de sécurité automatisés de Google peuvent être journalisées et examinées. Nous avons demandé une exemption (voir Section 6). Nous utilisons également OpenAI pour deux tâches ciblées (mise en correspondance de codes médicaux et certaines transcriptions vocales). Dans le cadre de tous nos accords commerciaux, les fournisseurs n’entraînent aucun modèle d’IA sur vos données.
- La dictée vocale est transcrite sur votre appareil si votre téléphone le permet : dans ce cas, l’audio ne quitte jamais votre téléphone
- Nous utilisons des outils de signalement de plantages et d’analyse produit au sein de l’application (Sentry et PostHog, tous deux hébergés dans l’UE). Ils reçoivent votre identifiant de compte et les fonctionnalités utilisées, jamais vos informations de santé ni d’enregistrements d’écran (voir Section 12)
- Si vous connectez une application de santé ou un appareil connecté, nous ne conservons que les résumés quotidiens, et non les mesures continues seconde par seconde recueillies par votre appareil (voir Section 2)
- Nous n’incluons aucun détail de santé sensible dans les notifications push
- Contactez-nous à hello@exora.au pour toute question relative à la confidentialité
Sommaire
- À propos de cette politique
- Données que nous recueillons
- Comment nous les recueillons
- Pourquoi nous les utilisons
- Avec qui nous les partageons
- Où vos données sont stockées et traitées
- Comment nous protégeons vos informations
- Combien de temps nous les conservons
- Intelligence artificielle
- Vos droits
- Enfants et mineurs
- Témoins de connexion (cookies) et traceurs
- Modifications de cette politique
- Utilisateurs hors d’Australie
- Réclamations
- Nous contacter
1. À propos de cette politique
La présente politique de confidentialité explique comment Exora Health Pty Ltd (ABN 16 690 025 462) (« exora », « nous », « notre », « nos ») recueille, utilise, stocke, communique et protège les informations personnelles lorsque vous visitez notre site web exora.au ou utilisez la plateforme exora, à savoir notre application mobile et notre application web app.exora.au (ensemble, le « Service »).
exora est une plateforme de données de santé personnelles qui vous aide à organiser vos dossiers médicaux à l’aide de l’intelligence artificielle. Vous importez vos documents médicaux, et notre IA extrait et structure les informations de santé pour votre usage personnel.
À qui s’applique cette politique. Cette politique s’applique à toute personne dont nous détenons des informations personnelles. Cela comprend les titulaires de compte, les personnes dont les dossiers médicaux sont conservés dans un profil, les professionnels de santé et les autres personnes avec qui vous partagez des dossiers, les visiteurs de notre site web, les personnes dont les informations personnelles apparaissent dans un document importé par un utilisateur, ainsi que les personnes ajoutées à un voyage qui ne disposent pas d’un profil exora. La Section 2 explique comment nous traitons les informations relatives aux personnes qui ne sont pas des utilisateurs d’exora.
D’où exora est exploitée. exora est exploitée depuis l’Australie par une entreprise australienne, et les dossiers médicaux sont stockés en Australie. Le Service est accessible depuis d’autres pays. Nous appliquons les normes énoncées dans cette politique à chaque utilisateur, quel que soit son lieu de résidence. La Section 14 précise ce que cela implique si vous vous trouvez hors d’Australie.
Nous sommes soumis au Privacy Act 1988 (Cth) australien et aux 13 Australian Privacy Principles (APP). Les informations de santé sont classées comme des données sensibles en vertu de cette loi, et nous les traitons avec une vigilance renforcée.
exora n’est pas un dispositif médical, un fournisseur de soins de santé ou un système d’aide à la décision clinique. Les informations fournies par exora, y compris les résumés générés par l’IA et les dossiers médicaux structurés, sont destinées exclusivement à votre information personnelle et ne constituent pas un avis médical, un diagnostic ou un traitement. Consultez toujours un professionnel de santé qualifié pour vos décisions médicales.
Termes utilisés dans cette politique. Les trois premiers ont la même signification que dans nos Conditions d’utilisation.
- Données de santé désigne les documents médicaux que vous importez, les informations cliniques extraites par notre IA (pathologies, médicaments, allergies, constantes, résultats d’analyses, interventions, vaccinations) et toute donnée connexe stockée dans votre compte exora.
- Traitement par l’IA désigne l’utilisation de l’intelligence artificielle pour extraire, structurer, organiser et résumer les informations issues de vos documents importés, ainsi que pour faire fonctionner l’assistant chat IA. Dans cette politique, cela couvre également l’assistant vocal en temps réel décrit à la Section 9.
- Profil désigne une identité de dossier médical au sein de votre compte. Vous pouvez disposer d’un profil pour vous-même et de profils pour les personnes à charge que vous gérez. Plusieurs paramètres décrits dans cette politique s’appliquent à un profil plutôt qu’à un compte.
- Compte désigne les identifiants de connexion appartenant à une seule personne, identifiée par une adresse e-mail ou un numéro de téléphone. Un même compte peut contenir plusieurs profils.
- Professionnel de santé vérifié désigne un utilisateur dont l’inscription au tableau de l’ordre ou le statut professionnel a été vérifié par exora, et qui a ainsi accès aux fonctionnalités pour praticiens. La Section 8 détaille les documents qu’un professionnel de santé vérifié conserve.
2. Données que nous recueillons
Informations de compte : votre nom, adresse e-mail ou numéro de téléphone, date de naissance, ainsi que des champs facultatifs comme le sexe biologique et l’identité de genre. Votre code PIN est uniquement stocké sous forme de hachage sécurisé. Nous ne voyons ni ne stockons jamais le code PIN lui-même. Si vous vérifiez votre identité via ConnectID, nous recevons votre nom légal vérifié et votre date de naissance de la part de votre banque.
Informations de santé : documents médicaux que vous importez (PDF, images, numérisations) et données cliniques extraites par notre IA, notamment les pathologies, médicaments, allergies, constantes, résultats d’analyses, interventions et carnets de vaccination. Il s’agit d’informations sensibles au sens du Privacy Act, recueillies uniquement avec votre consentement exprès.
Enregistrements de rendez-vous (exora scribe) : si vous choisissez d’enregistrer une consultation médicale, nous capturons l’audio de cette consultation et l’utilisons pour générer une transcription écrite et un résumé, ainsi que pour extraire des informations de santé dans votre dossier de la même manière qu’un document importé. L’enregistrement est stocké en Australie et n’est visible que par vous et les personnes avec qui vous choisissez de le partager. Les lois relatives aux enregistrements varient selon les pays et les juridictions ; obtenir le consentement de toutes les personnes présentes avant d’enregistrer relève de votre responsabilité (voir nos Conditions d’utilisation). Lorsqu’un professionnel de santé vérifié enregistre une consultation avec vous via exora, l’obtention de votre consentement relève de sa responsabilité.
Consultation transmise par un professionnel de santé : lorsqu’un professionnel de santé enregistre une consultation via exora et vous la transmet, nous conservons les coordonnées de destination : le numéro de mobile ou l’adresse e-mail saisis par le professionnel, ou renseignés par vous-même sur la page accessible en scannant son code QR. Nous conservons également le nom et, le cas échéant, la date de naissance saisis à cette occasion. Nous les utilisons uniquement pour vous remettre cette consultation et nous assurer que vous êtes la seule personne à pouvoir la recevoir : envoi d’un code de vérification à ce numéro ou cette adresse, lien vers la consultation, et deux rappels au maximum si vous ne l’avez pas encore consultée. Cela s’applique que vous ayez déjà un compte exora ou non. Ces données sont conservées dans le cadre du dossier de consultation du praticien (voir Section 8).
Données de forme et de bien-être (uniquement si vous connectez une application de santé ou un appareil connecté) : si vous choisissez d’en associer un, nous recueillons les mesures qu’il contient : pas, distance parcourue, calories brûlées, fréquence cardiaque au repos et moyenne, variabilité de la fréquence cardiaque, saturation en oxygène, poids, pourcentage de masse grasse, sessions de sommeil et leurs phases, et séances d’entraînement enregistrées. Vous initiez vous-même l’association, accordez les autorisations dans l’application de santé de votre appareil et pouvez déconnecter le service à tout moment. La Section 3 énumère les applications et appareils concernés.
Nous stockons des résumés, pas les flux continus de capteurs. Votre appareil enregistre ces mesures en continu, souvent plusieurs fois par minute. Nous ne conservons qu’une entrée par jour, une par séance d’entraînement et une par session de sommeil, et nous supprimons les relevés bruts sous-jacents. Il s’agit d’un choix délibéré : la synthèse quotidienne est ce qui est pertinent dans un dossier médical, tandis que le flux continu en dit beaucoup trop long sur vos déplacements sans vous apporter de bénéfice supplémentaire ici.
Projets de voyage (uniquement si vous planifiez un voyage) : si vous planifiez un voyage, nous conservons ce que vous nous indiquez : le nom du voyage, les destinations et leur ordre, les simples escales, vos dates de séjour, le lieu de départ, les profils participants, le type de séjour si vous le mentionnez (par exemple une croisière, ou un pèlerinage tel que le Hajj, pouvant indiquer des convictions religieuses), et si vous avez indiqué avoir pris rendez-vous en centre de vaccination des voyageurs. Il ne s’agit que de ce que vous saisissez ; la planification de voyage n’utilise pas la localisation de votre appareil. Nous conservons également l’historique des modifications apportées au voyage afin que vous puissiez les annuler. La liste de recommandations pour chaque voyageur est générée sur votre appareil à partir de ses vaccinations enregistrées et des conseils sanitaires officiels publiés par les gouvernements. Lorsque vous ouvrez l’une de ces sources, son site s’ouvre et enregistre votre visite comme n’importe quel site web ; nous ne lui transmettons ni votre voyage ni vos dossiers. Si vous partagez un plan de voyage, la Section 5 détaille ce que le destinataire peut voir. La Section 5 explique également ce qu’une personne voit lorsque vous lui présentez votre Synthèse de santé.
Documents de voyage (uniquement si vous les ajoutez à un voyage) : vous pouvez ajouter une confirmation de réservation, un billet électronique, une carte d’embarquement, un itinéraire, un visa ou une capture d’écran de réservation à un voyage, dans le chat ou sur la page du voyage, afin qu’exora complète le séjour à votre place. Nous stockons les fichiers ajoutés de manière confidentielle en Australie. Notre IA y lit uniquement ce qui est nécessaire au séjour : lieux, dates, point de départ, prénoms des voyageurs (pour les associer à vos profils) et nature du document. Elle n’en extrait jamais les références de réservation, numéros de billet, de passeport ou de fidélité, places assises, tarifs, coordonnées bancaires ni adresses. Les documents de voyage ne sont pas des dossiers médicaux et ne sont pas ajoutés à votre dossier médical. Une page de passeport ou de pièce d’identité, ou un fichier sans rapport avec le voyage, est supprimé dès sa lecture terminée. S’il s’agit d’un certificat de vaccination, nous ne le laissons pas dans le voyage : nous vous proposons de l’ajouter à vos dossiers médicaux, et il n’est traité comme document médical que si vous l’acceptez ; sinon, il est supprimé sous 24 heures. Les documents de voyage ne sont visibles que par le compte propriétaire du voyage, même si le profil d’un voyageur est partagé avec un tiers, et ne figurent dans aucun élément partagé depuis exora. Un document de voyage mentionne souvent les personnes qui vous accompagnent ; nous n’utilisons leurs prénoms que pour déterminer qui participe au séjour.
Informations concernant des tiers : un document que vous importez contient souvent des informations personnelles relatives à des personnes autres que le titulaire du profil concerné : le nom de votre médecin généraliste ou spécialiste, une personne désignée comme contact d’urgence, ou un membre de votre famille dont la pathologie figure dans vos antécédents familiaux. Notre IA lisant l’intégralité du document, ces informations sont traitées, et certaines sont conservées dans votre dossier médical : le praticien consulté lors d’un rendez-vous, par exemple, ou une mention d’antécédents familiaux. Nous les recueillons parce qu’elles figurent dans un document que vous avez choisi d’importer, et nous ne les utilisons que pour organiser et afficher votre propre dossier. Nous ne créons aucun compte exora ni dossier autonome pour ces personnes, et nous ne prenons pas contact avec elles. Si vous pensez être mentionné dans un document importé par une autre personne et souhaitez savoir ce que nous détenons, contactez-nous à hello@exora.au. Nous traiterons votre demande de la même façon qu’une demande d’un titulaire de compte conformément à la Section 10.
Compagnons de voyage sans compte exora : vous pouvez ajouter à un voyage une personne dépourvue de profil exora, comme un ami ou un proche. Pour cette personne, nous ne conservons qu’un prénom et un âge, uniquement au sein de ce voyage. Il ne s’agit ni d’un profil ni d’un dossier médical, nous ne lui créons pas de compte et nous ne la contactons pas. Les conseils sanitaires généraux pour les destinations choisies lui sont simplement présentés. Veillez à n’ajouter une personne que si elle est informée que vous préparez ce voyage ensemble. Ses données sont supprimées lorsque vous la retirez du voyage, supprimez le voyage ou supprimez votre compte.
Données du chat : messages envoyés à notre assistant de santé IA et photos partagées dans le chat pour analyse. Les photos transmises dans le chat sont stockées sur nos serveurs avec votre historique de discussion et sont supprimées lorsque vous supprimez la session de chat ou votre compte.
Saisie vocale en texte (micro de rédaction de chat) : lorsque vous appuyez sur le microphone dans le chat, votre voix est convertie en texte. Lorsque votre appareil prend en charge la reconnaissance vocale locale, le traitement a lieu entièrement sur votre téléphone et l’audio ne quitte jamais l’appareil. Dans le cas contraire, notamment sur les appareils plus anciens ou l’application web, l’enregistrement est envoyé et transcrit par Google Speech-to-Text à Singapour. Si un extrait dépasse 60 secondes, ce que ce service ne peut traiter en une seule requête, il est alors transcrit par OpenAI. Dans tous les cas, l’audio est transcrit puis immédiatement supprimé ; nous ne conservons aucun extrait vocal sur nos serveurs.
Conversations vocales avec l’IA (Assistant IA) : lorsque vous activez les conversations vocales IA dans Paramètres -> Assistant IA et acceptez explicitement le consentement lors de la première utilisation, vous pouvez dialoguer à l’oral avec notre assistant IA. Le flux audio de votre micro est transmis en temps réel au service Google Gemini Live pendant toute la durée de l’échange. Nous enregistrons la conversation (votre voix et celle de l’assistant) sous forme de fichier audio stocké en toute sécurité avec votre historique de chat afin que vous puissiez la réécouter ; vous êtes la seule personne à pouvoir y accéder. Nous conservons également les métadonnées de session structurées et la transcription textuelle de la conversation (voir Section 8). Voir la Section 9 pour le détail complet de son fonctionnement.
Informations sur l’appareil : un identifiant unique généré par l’application (et non un identifiant matériel de l’appareil), le nom de votre appareil, la plateforme (iOS ou Android), la version de l’application et le jeton de notification push si vous activez les notifications.
Données de localisation (facultatif) : si vous accordez l’autorisation de localisation, nous utilisons l’emplacement approximatif de votre appareil pour optimiser deux fonctionnalités : la suggestion de lieux à proximité lors de l’ajout d’un rendez-vous, et la contextualisation géographique de l’assistant de santé IA à l’échelle de la ville. Nous n’utilisons qu’une localisation approximative, jamais précise, et uniquement au moment où vous utilisez ces fonctionnalités. Nous ne vous suivons pas et n’établissons aucun historique de vos déplacements. Vous pouvez refuser l’accès à la localisation : les deux fonctionnalités restent opérationnelles sans elle.
Coordonnées marketing : si vous envoyez un formulaire sur notre site web (formulaire de contact, inscription aux actualités du blog, demande d’antécédents familiaux, manifestations d’intérêt futures), nous recueillons votre adresse e-mail, le formulaire utilisé et des métadonnées limitées (URL de la page, paramètres UTM, pays et paramètres régionaux lors de l’envoi, adresse IP et texte exact de consentement affiché). Ces données sont stockées dans notre base Supabase hébergée à Sydney (voir Section 6) et utilisées conformément à la Section 4.
Diagnostics et analyses produit : rapports de plantage et historique des fonctionnalités utilisées, afin de corriger les anomalies et comprendre quelles rubriques d’exora vous sont utiles. Ces données ne contiennent que votre identifiant de compte, sans votre nom, adresse e-mail ou adresse IP, et jamais le contenu de vos dossiers médicaux. Consultez la Section 12 pour le détail précis des éléments collectés ou exclus.
Informations de facturation (uniquement pour les abonnements payants) : nous stockons votre statut de membre, la périodicité de facturation et la période en cours, ainsi que les identifiants de référence attribués par notre prestataire de paiement pour votre profil client et votre abonnement. Nous ne collectons ni ne stockons votre numéro de carte bancaire, ni votre adresse de facturation ; Stripe conserve ces deux éléments.
Ce que nous ne recueillons pas : vos contacts, votre historique de navigation, vos identifiants publicitaires, vos données biométriques (Face ID et Touch ID étant traités exclusivement sur votre appareil) ou votre localisation précise (par GPS). Nous ne voyons ni ne conservons jamais vos coordonnées bancaires : si vous souscrivez un abonnement payant, votre carte est directement saisie dans Stripe, notre processeur de paiement (voir Section 5).
3. Comment nous les recueillons
Directement auprès de vous : lorsque vous créez un compte, configurez des profils, importez des documents, envoyez des messages dans le chat, prenez des photos, utilisez la saisie vocale, planifiez un séjour ou y joignez des documents de voyage.
Automatiquement depuis votre appareil : identifiants de l’appareil, informations sur la plateforme et jetons de notification push recueillis lors de l’utilisation de l’application.
À partir de vos documents via le traitement par l’IA : lorsque vous importez un document médical, notre IA l’analyse et en extrait les informations de santé structurées. Ce traitement est initié par vous dans le but principal d’organiser vos données de santé.
Auprès des prestataires de vérification d’identité : si vous choisissez de vérifier votre identité, ConnectID transmet votre nom légal vérifié et votre date de naissance obtenus auprès de votre banque. Cette démarche n’a lieu que lorsque vous lancez la procédure.
Depuis une application de santé ou un appareil connecté que vous associez : si vous associez une application de santé ou un appareil connecté, exora y lit les données de forme et de bien-être décrites à la Section 2. Vous déclenchez vous-même chaque connexion, accordez les autorisations dans l’application de santé native de votre appareil et pouvez interrompre la synchronisation à tout moment dans les Paramètres.
- Actuellement disponibles : Apple Health (iOS) et Health Connect (Android). Les données sont lues sur votre appareil par l’application exora et stockées dans votre compte exora en Australie. Ni Apple ni Google ne reçoivent de données de notre part.
- Intégration envisagée : connexion directe avec Garmin. Nous la mentionnons par avance, dans le même esprit et selon les mêmes modalités que pour les fournisseurs d’IA à la Section 5 : elle lira les mêmes catégories de données déjà décrites à la Section 2, de sorte que son activation ne modifiera pas la nature des données recueillies et ne nécessitera pas de nouvelle notification au titre de la Section 13. Le fait de la citer ici ne garantit pas sa disponibilité immédiate. Elle se distingue sur un point : elle autorisera exora à récupérer vos données directement sur les serveurs de Garmin plutôt que sur votre téléphone, et Garmin figurera alors dans la liste des sous-traitants de la Section 5.
Depuis d’autres sources externes de données de santé : à l’avenir, nous pourrions vous permettre de relier exora à des sources hébergeant des dossiers cliniques plutôt que des mesures d’activité, tels que les dossiers de santé publics ou les laboratoires d’analyses médicales. S’agissant d’une catégorie distincte de données, nous mettrons à jour la présente politique avant de lancer de telles intégrations.
4. Pourquoi nous les utilisons
Nous recueillons vos informations afin de mettre à votre disposition une plateforme personnelle de données de santé alimentée par l’IA. Plus précisément, pour :
- Fournir le service : stocker, organiser et afficher vos dossiers médicaux ; traiter vos documents via notre processus IA ; alimenter l’assistant de santé IA
- Gérer votre compte : authentification, gestion des appareils, notifications push (avec votre accord)
- Partager vos données : vous permettre de partager vos données de santé avec les personnes et les professionnels de santé de votre choix
- Planifier des voyages : préparer la liste de recommandations de chaque voyageur à partir des conseils sanitaires officiels et de ses vaccinations enregistrées, et maintenir le voyage à jour au fil de vos modifications, y compris à partir des documents de voyage ajoutés
- Transmettre des consultations : vous envoyer une consultation partagée par un professionnel de santé, avec le code de vérification et les rappels décrits à la Section 2
- Vérifier votre identité : confirmer votre identité lorsque vous choisissez d’utiliser ConnectID
- Améliorer le service : analyser les tendances d’utilisation globales et dépersonnalisées ainsi que les rapports de plantage pour corriger les dysfonctionnements et perfectionner la plateforme (nous n’utilisons aucune donnée de santé individuelle à cette fin : voir Section 12)
- Communications d’information : gérer la liste des personnes ayant rempli un formulaire pour manifester leur intérêt pour exora, afin de leur transmettre les évolutions du produit et une lettre d’information occasionnelle. Chaque e-mail marketing comporte un lien de désinscription en un clic. Vous pouvez retirer votre consentement à tout moment sur exora.au/unsubscribe (en utilisant le lien figurant dans nos e-mails) ou en écrivant à hello@exora.au.
- Respecter nos obligations légales : nous conformer aux obligations imposées par la législation australienne
Ce à quoi vos données ne servent jamais : la publicité, la revente à des tiers, l’exploration de données (data mining) ou le profilage commercial. Nous n’utilisons pas vos données de santé pour entraîner des modèles d’IA, et nos prestataires d’IA n’entraînent pas leurs modèles avec vos données. Si nous souhaitions un jour exploiter des données dépersonnalisées pour perfectionner nos propres systèmes, nous solliciterions au préalable votre consentement exprès et distinct (voir Section 9). Nous n’envoyons aucun message promotionnel sans votre accord explicite.
Lorsque vous importez un document médical, vous consentez à son traitement par nos systèmes d’IA afin d’extraire, de structurer et d’organiser vos données de santé. Nous vous transmettons également les communications indispensables au service (codes d’authentification, alertes de sécurité, mises à jour des politiques et messages de remise d’une consultation partagée par un praticien) par e-mail ou SMS. Celles-ci ne constituent pas de la prospection commerciale.
5. Avec qui nous les partageons
Les personnes de votre choix : vous gardez la maîtrise des accès à vos données de santé. Vous pouvez partager des éléments précis avec des membres de votre famille, des aidants ou des professionnels de santé grâce aux fonctionnalités de partage d’exora. Vous déterminez le niveau d’autorisation et pouvez révoquer un accès à tout moment. Chaque action de partage est consignée dans un journal.
Présentation de votre Synthèse de santé (uniquement si vous le décidez) : vous pouvez présenter la Synthèse de santé d’un profil rattaché à votre compte à une personne dépourvue de compte exora, comme un médecin, de deux façons : en direct avec une personne présente, en échangeant un code et en validant son accès après avoir vu le nom qu’elle a saisi ; ou en lui envoyant vous-même un lien, depuis votre téléphone ou votre ordinateur. Vous sélectionnez les rubriques de la Synthèse de santé visibles. La personne peut les consulter mais pas les télécharger. Le partage en personne expire au bout de 15 minutes, sauf prolongation de votre part. Un lien reste valable pendant la durée que vous fixez (jusqu’à 30 jours), cesse de fonctionner après dix ouvertures, et chaque consultation dure au maximum une heure. Nous demandons au lecteur son nom et, s’il le souhaite, son lieu d’exercice ; nous vous indiquons sa saisie, sans en vérifier l’exactitude. Nous enregistrons l’heure de consultation, les sections ouvertes et son adresse IP, afin que vous sachiez qui a accédé à vos données et pour nous permettre d’enquêter en cas d’abus. Vous pouvez interrompre le partage à tout moment, ce qui coupe immédiatement l’accès en cours. Si le lecteur crée ensuite un compte exora, il ne conserve un accès en lecture seule aux rubriques présentées que si vous l’aviez accepté avant de le valider ; à défaut, vous recevez une demande que vous êtes libre d’accepter ou de refuser. Si le lecteur renseigne son adresse e-mail, nous ne l’utilisons que pour lui envoyer une invitation à créer un compte. Toute personne détentrice du lien pouvant l’ouvrir, veillez à ne le transmettre qu’aux destinataires voulus.
Partage d’un projet de voyage (uniquement si vous le décidez) : vous pouvez partager un projet de voyage en envoyant un lien depuis votre téléphone ou votre ordinateur, ou en le présentant à une personne à vos côtés grâce à un code que vous validez. Le lecteur n’a pas besoin de compte exora. Il visualise le séjour (nom, destinations et dates) ainsi que le programme de chaque voyageur choisi : nom du voyageur, date de naissance, vaccinations enregistrées et conseils sanitaires officiels correspondants. Si vous le souhaitez, vous pouvez y joindre la Synthèse de santé de l’un des voyageurs, par exemple à destination d’un médecin ou d’un centre de vaccination : allergies, pathologies, médicaments et vaccinations, consultables sans possibilité de téléchargement, l’accès prenant fin en même temps que le partage du voyage. Aucun autre élément du dossier médical n’est transmis, et vos documents de voyage ne sont jamais inclus. Vous ne pouvez inclure que des profils appartenant à votre compte. Les autres compagnons de voyage figurent uniquement sous la forme d’un nombre de participants supplémentaires, sans mention de nom. Nous demandons au lecteur son nom et, facultativement, son lieu de travail ; nous vous affichons ce qu’il a saisi, sans le vérifier. Nous consignons l’ouverture du lien et l’adresse IP du lecteur pour votre information et pour prévenir les abus. Un lien fonctionne pour la durée choisie (jusqu’à 30 jours) et s’arrête après dix consultations ; le partage sur place dure 15 minutes sauf prolongation. Vous pouvez désactiver l’un ou l’autre à tout moment, coupant aussitôt la lecture. Le lien étant accessible à toute personne qui le possède, ne le transmettez qu’aux personnes prévues.
Sous-traitants auxquels nous faisons appel : voici les prestataires qui font fonctionner exora aujourd’hui, et les données reçues par chacun :
- Supabase : base de données et stockage de fichiers (données hébergées à Sydney, Australie)
- Google Cloud Platform : infrastructure (serveurs de traitement, OCR, stockage à Sydney, Australie)
- Google Maps Platform (Places) : fournit les suggestions d’adresses à proximité lors de l’ajout d’un rendez-vous ; reçoit votre position approximative et le texte recherché uniquement lorsque vous utilisez cette fonction
- Google Cloud Gemini Enterprise (Vertex AI) : inférence IA pour l’analyse de documents, le chat (texte), la rédaction de synthèses et la transcription de la voix en texte. Acheminé via le point de terminaison mondial de Google Cloud selon notre avenant Cloud DPA signé, avec la mise en cache des données désactivée au niveau du projet. Les données transmises et les documents générés ne sont pas conservés par Google après le traitement, sauf signalement par les classificateurs automatisés de surveillance des abus de Google. La Section 6 précise ce point ainsi que la demande d’exemption en cours.
- Google AI Studio (Gemini Live API) : inférence IA pour les conversations vocales en temps réel (Bêta). Il s’agit d’un produit Google distinct de Gemini Enterprise ci-dessus. L’audio est transmis à l’infrastructure mondiale de Google (actuellement située aux États-Unis pour le modèle utilisé) ; le Cloud DPA couvrant Gemini Enterprise ne s’applique pas ici. Son usage nécessite une activation explicite par profil et un consentement éclairé (voir Section 9). Nous étudions le transfert de ce flux vers Vertex AI à Sydney dès que Google y déploiera cette version du modèle audio ; la présente politique sera alors mise à jour.
- Google Speech-to-Text (Singapour) : convertit un message vocal dicté en texte si votre appareil ne peut le faire localement. Reçoit l’extrait audio uniquement pour la durée de cette requête
- OpenAI : deux usages très précis uniquement : générer les représentations mathématiques servant à associer vos termes cliniques aux codes médicaux standardisés, et transcrire les enregistrements vocaux dictés dans les rares cas non pris en charge par les solutions précédentes. OpenAI ne traite pas vos messages de chat et ne reçoit pas vos documents
- Sentry (Union européenne) : suivi des plantages et des anomalies dans l’application. Reçoit votre identifiant de compte, l’erreur survenue et l’emplacement concerné dans l’application. Jamais de données de santé (voir Section 12)
- PostHog (Union européenne) : analyse de l’utilisation du produit dans l’application. Reçoit votre identifiant de compte et les fonctionnalités utilisées. Jamais de données de santé, et l’enregistrement de l’écran est désactivé (voir Section 12)
- Vercel : héberge notre site web et nos routes d’API (couche de transit sans état pour les données de l’application ; celles-ci restent stockées en Australie). Fournit également des statistiques d’audience globales et sans cookies pour le site web (voir Section 12)
- ConnectID : vérification d’identité (Australie uniquement)
- Expo : acheminement des notifications push
- Resend : envoi des e-mails pour les codes de connexion, messages de remise de consultations partagées par un praticien et e-mails d’actualités (reçoit votre adresse e-mail et le texte du message ; jamais vos dossiers médicaux)
- Twilio : envoi des SMS pour les codes de connexion et messages de remise de consultations partagées par un praticien (reçoit votre numéro de téléphone et le texte du message ; jamais vos dossiers médicaux)
- Stripe : traitement des paiements pour les abonnements. Reçoit votre adresse e-mail et votre identifiant de compte exora afin de gérer votre abonnement et vous faire parvenir vos reçus. Vous saisissez vos coordonnées de carte et de facturation directement chez Stripe, y compris l’adresse nécessaire au calcul des taxes ; exora ne voit ni ne conserve jamais ces informations. Stripe ne reçoit aucune donnée de santé.
Prestataires susceptibles d’être sollicités. Nous mentionnons ces prestataires en amont afin de pouvoir changer de fournisseur d’IA sans devoir modifier préalablement la présente politique. Citer un prestataire ici ne signifie pas qu’il reçoit vos données aujourd’hui. La liste ci-dessus recense les partenaires réellement utilisés, et nous la tenons à jour.
- Anthropic (Claude) : non utilisé actuellement. En cas d’activation, il remplirait les mêmes fonctions que Google Gemini Enterprise aujourd’hui (compréhension documentaire, chat et rédaction de synthèses) selon des conditions contractuelles équivalentes : aucun entraînement sur vos données, et conservation limitée au seul contrôle des abus par le prestataire. Il remplacerait ou complèterait un prestataire existant pour ces missions, sans recevoir d’autres données que celles déjà prévues. L’extension du traitement IA à une nouvelle catégorie de données non décrite ici constituerait une modification substantielle nécessitant un préavis au titre de la Section 13.
Tout prestataire issu de cette liste que nous viendrions à activer sera soumis aux mêmes exigences que ci-dessus, et nous mettrons à jour la liste des prestataires actifs. Si nous devions un jour partager vos données d’une manière non prévue par la présente politique, cela constituerait une modification majeure dont vous seriez averti au moins 14 jours à l’avance conformément à la Section 13.
Le fait de retirer le traitement d’un prestataire tiers, par exemple en exécutant un modèle sur notre propre infrastructure, réduit le nombre de destinataires de vos données au lieu de l’étendre, et ne requiert aucun préavis.
Les prestataires de messagerie (Resend, Twilio) reçoivent votre adresse e-mail ou votre numéro de téléphone ainsi que le corps du message, mais jamais vos dossiers médicaux. Un message notifiant la mise à disposition d’une consultation ne contient pas la consultation elle-même. Un SMS indique simplement qu’un lien exora est disponible ou transmet un code de vérification. Un e-mail peut mentionner le nom du praticien ayant partagé la consultation, ce qui indique que vous l’avez consulté.
Qui ne peut pas accéder à vos données : les autres utilisateurs d’exora (sauf partage délibéré de votre part), les régies publicitaires, les courtiers en données (data brokers), les compagnies d’assurance ou les employeurs.
Accès par le personnel d’exora : un nombre restreint de collaborateurs habilités d’exora peuvent accéder à vos dossiers lorsque le bon fonctionnement du service l’exige : par exemple pour assurer l’assistance technique, analyser un dysfonctionnement, préserver la sécurité ou assurer la maintenance de la plateforme. Cet accès est strictement limité aux personnes en ayant besoin, consigné dans un journal d’audit et soumis à de strictes obligations de confidentialité. Nous n’accédons à vos informations de santé pour aucun autre motif.
Nous pouvons être amenés à divulguer vos informations personnelles si la loi ou une décision de justice (telle qu’une ordonnance d’un tribunal) nous y contraint. Si nous faisons l’objet d’une réquisition judiciaire concernant vos données, nous vous en informerons avant toute communication, sauf interdiction légale expresse.
En cas de vente, fusion ou fermeture d’exora. exora pourrait un jour être rachetée, fusionner avec une autre entreprise ou cesser ses activités. Le cas échéant, les informations personnelles détenues dans le cadre du Service pourraient être transférées au repreneur avec l’activité. Les règles suivantes s’appliquent :
Nous vous préviendrons avant tout transfert de vos informations et vous accorderons un délai d’au moins 30 jours pour exporter vos dossiers ou supprimer votre compte.
Le repreneur sera tenu par la présente politique telle qu’elle existe au moment du transfert. S’il souhaite modifier ultérieurement le traitement de vos informations, il devra vous en informer conformément à la Section 13, et vous aurez la liberté de partir en emportant vos données.
Nous ne vendrons pas vos dossiers médicaux en tant qu’actif distinct. Les données de santé ne sont transmises qu’avec le Service qui les héberge, et uniquement à un repreneur qui poursuit l’exploitation de ce Service. Nous ne vendrons, ne céderons sous licence ni ne transférerons aucun dossier médical à un courtier en données, une régie publicitaire, un assureur ou tout acquéreur souhaitant les exploiter pour son propre compte plutôt que pour faire fonctionner exora.
En cas de liquidation judiciaire d’exora, les pouvoirs d’un administrateur judiciaire sont définis par la loi et peuvent dépasser ce que nous pouvons garantir ici. Nous nous efforcerions de vous avertir et d’ouvrir une période d’exportation, et nous ferions valoir les engagements ci-dessus auprès de l’administrateur, mais nous ne pouvons garantir ses décisions. Nous l’exprimons en toute transparence, car un engagement dépendant de notre solvabilité future n’a pas la même portée qu’une obligation absolue, et vous êtes en droit d’en être informé.
6. Où vos données sont stockées et traitées
Stockage en Australie. Vos dossiers médicaux, documents et données de compte sont stockés à Sydney, en Australie, via Supabase (sur AWS ap-southeast-2) et Google Cloud Platform (australia-southeast1).
Le traitement par l’IA a lieu à l’étranger. Cela concerne la totalité des requêtes d’IA, sans exception. Les modèles Gemini dont dépend exora n’étant pas hébergés dans la région australienne de Google, l’inférence s’exécute sur le point de terminaison mondial de Google, qui ne garantit pas un lieu de traitement déterminé. Lorsque notre IA analyse vos documents, vos échanges de chat ou vos conversations vocales, les contenus sont transmis à des prestataires d’IA tiers. Notre prestataire principal pour l’IA documentaire et le chat est Google Cloud Gemini Enterprise. Pour les conversations vocales IA en direct (fonctionnalité Bêta soumise à votre accord exprès), nous utilisons en complément l’API Gemini Live de Google AI Studio. Nous faisons également appel à OpenAI pour la mise en correspondance des codes médicaux et certaines transcriptions vocales, ainsi qu’à Google Speech-to-Text pour la dictée vocale non gérée par votre appareil. Lieux de traitement de chaque prestataire : Sentry et PostHog au sein de l’Union européenne ; Google Speech-to-Text à Singapour ; Gemini Enterprise sur le point d’accès mondial de Google, situé dans toute région exploitée par Google ; Gemini Live actuellement sur des serveurs aux États-Unis ; OpenAI aux États-Unis. Le siège social d’un prestataire ne préjuge pas du lieu de traitement : Vercel, par exemple, est établie aux États-Unis mais traite nos requêtes d’API depuis Sydney. Nous pouvons adapter, ajouter ou remplacer des prestataires d’IA selon des critères de qualité, de disponibilité et de coût. Modalités par prestataire :
- Google Cloud Gemini Enterprise (notre partenaire principal) : traité selon notre accord Cloud DPA signé. La mise en cache côté serveur est expressément désactivée au niveau du projet, et vos données ne sont pas utilisées pour entraîner les modèles de Google. Les données transmises et les documents générés ne sont pas conservés après le traitement, à une exception près : Google applique des filtres automatiques de sécurité sur les flux d’IA générative ; en cas de signalement d’une requête, Google peut consigner cette invite et la faire examiner par des collaborateurs autorisés. Les données signalées sont stockées pendant une durée limitée et ne servent pas à l’entraînement. Nous avons sollicité auprès de Google le 2 août 2026 une dispense de cette journalisation et nous actualiserons la présente politique dès réception de leur réponse.
- Google AI Studio - API Gemini Live (conversations vocales uniquement) : le flux audio en direct est envoyé depuis notre serveur mandataire de Sydney vers le point d’accès mondial Gemini Live de Google, actuellement routé vers des infrastructures aux États-Unis pour le modèle audio concerné. À la date de la présente version, ce flux ne bénéficie pas de notre avenant Cloud DPA Gemini Enterprise. Nous disposons d’un compte AI Studio payant, dont les conditions prévoient que les requêtes et réponses ne sont pas utilisées pour améliorer ou entraîner les produits de Google (contrairement à l’offre gratuite). Les sessions de l’API Live prévoient par défaut une conservation technique pouvant aller jusqu’à 24 heures. Vous pouvez désactiver la voix pour chaque profil dans Paramètres -> Assistant IA.
- OpenAI : traité selon leurs conditions d’utilisation d’API commerciales ; les données ne servent pas à l’entraînement de modèles d’IA ; OpenAI peut conserver les données d’API jusqu’à 30 jours à des fins de surveillance de la sécurité et des abus. Nous avons sollicité une conservation nulle (zéro rétention) pour notre compte.
- Ensemble des prestataires : les données sont traitées pour nous renvoyer un résultat et ne sont pas utilisées pour entraîner des modèles d’IA. La conservation est limitée aux seuls cas de surveillance des abus détaillés ci-dessus ; aucun prestataire ne conserve vos données de façon systématique.
Nous nous appuyons sur des garanties contractuelles formelles (avenant Cloud DPA avec Google, conditions d’utilisation commerciales avec OpenAI, accords de traitement de données avec Sentry et PostHog) au titre de l’APP 8 du Privacy Act. En cas de non-respect des principes APP par un sous-traitant dans la gestion de vos données, exora demeure responsable en vertu de l’article 16C du Privacy Act.
Nos routes d’API sont hébergées sur Vercel, susceptible d’acheminer les requêtes via des serveurs situés dans différentes régions lors du transit. L’ensemble des données demeure stocké en Australie ; Vercel n’agit que comme passerelle de transit sans état.
Tous les hébergeurs d’infrastructures conservent des journaux d’exploitation usuels (adresses IP et métadonnées de requêtes) pour assurer la sécurité et le débogage, selon leurs propres politiques de conservation.
7. Comment nous protégeons vos informations
Nous mettons en œuvre les dispositions suivantes pour protéger vos données :
- Chiffrement : toutes les données sont chiffrées en transit (TLS) et au repos par nos prestataires d’infrastructure
- Contrôles d’accès : la sécurité au niveau des lignes (Row-Level Security) sur toutes les tables cliniques de la base de données garantit qu’aucun autre utilisateur ne peut accéder à vos données. Les collaborateurs autorisés et les services applicatifs n’y accèdent que par des canaux sécurisés et audités (voir « Accès par le personnel d’exora » à la Section 5)
- Stockage cloisonné : les documents de chaque utilisateur sont isolés dans leur propre dossier
- Authentification : la connexion s’effectue par codes à usage unique transmis par e-mail ou SMS. Nous n’utilisons pas de mots de passe et n’en stockons aucun
- Déverrouillage biométrique : Face ID et Touch ID sont gérés sur votre appareil ; les données biométriques ne le quittent jamais
- Sécurité des sessions : les jetons d’authentification sont renouvelés à chaque utilisation
- Journaux d’audit : les modifications apportées à vos données de santé et les accès d’administration à vos dossiers sont consignés dans un journal d’audit
- Certification des infrastructures : notre fournisseur de base de données (Supabase) est certifié SOC 2 Type II
Aucun dispositif n’est infaillible. Si une violation de données touchant vos informations personnelles devait survenir, nous vous en informerions ainsi que le Commissariat australien à l’information (OAIC), conformément au dispositif légal Notifiable Data Breaches.
8. Combien de temps nous les conservons
Tant que votre compte reste actif : vos données de santé, vos documents et l’historique du chat sont conservés pendant toute la durée d’existence de votre compte. Vous pouvez supprimer des éléments précis à tout moment.
Lorsque vous supprimez votre compte : toutes les données sont immédiatement retirées des systèmes en production et deviennent inaccessibles. Votre compte entre dans une période de récupération de 30 jours au cours de laquelle vous pouvez le réactiver en vous reconnectant. Passé 30 jours, une procédure automatique supprime définitivement l’ensemble de vos données : dossiers médicaux, documents, données de traitement, historique de chat et fichiers stockés.
Ce qui subsiste après suppression : les entrées des journaux d’audit sont conservées pendant au moins 7 ans après la suppression du compte à des fins de conformité réglementaire. Ces journaux comportent les identifiants utilisateurs, les horodatages, les traces des modifications de données et les accès d’administration aux comptes. Ils ne sont pas anonymisés. Les métriques globales de traitement (dépourvues de données de santé) sont également conservées. Nous conservons en outre la trace de la version de la présente politique et des Conditions d’utilisation que vous avez acceptée, ainsi que sa date, comme preuve de cet accord ; celle-ci ne contient aucune donnée de santé.
Dossiers conservés par vos professionnels de santé : lorsqu’un professionnel de santé vérifié auquel vous êtes lié enregistre une consultation, importe un document ou rédige une note pour vous sur exora, exora en conserve une copie pour son compte, au titre de ses propres obligations de traçabilité des soins dispensés. Les professionnels de santé sont légalement tenus de conserver ces dossiers. La copie du praticien ne contient que les éléments qu’il a lui-même rédigés ou importés, sans jamais englober l’ensemble de votre dossier médical, et fige votre nom et votre date de naissance au moment de la création. Elle demeure conservée même si vous révoquez l’accès du praticien, effacez l’élément de votre dossier ou supprimez votre compte exora. Si le praticien vous a transmis la consultation par SMS, e-mail ou QR code, le numéro ou l’adresse d’envoi ainsi que le nom et la date de naissance saisis y sont rattachés. Pour demander la suppression de la copie d’un praticien, adressez-vous directement à lui. Les proches et autres contacts non professionnels ne conservent aucune copie. exora conserve ces éléments pour faciliter l’exercice des praticiens et ne se substitue pas à leur système officiel d’archivage ; les praticiens demeurent responsables de leurs obligations d’archivage médical.
Historique des partages accordés : lorsque vous donnez accès à votre dossier à un professionnel de santé vérifié, exora conserve un relevé de cet accès pour le compte du praticien : votre nom, votre date de naissance ainsi que les dates de début et de fin d’accès. Cela constitue la preuve pour le praticien des patients suivis et des périodes de consultation de leurs informations. Cet enregistrement ne contient rien d’autre : aucune donnée de santé, aucun document ni aucun autre élément de votre dossier. Dans l’application du praticien, cela apparaît sous forme d’une fiche inactive indiquant votre nom, votre date de naissance et ces dates, avec la possibilité de solliciter à nouveau un accès. Vous êtes libre de refuser, ou de bloquer toute nouvelle demande de sa part. Cet élément est conservé même si vous révoquez l’accès ou supprimez votre compte exora. Si un praticien dispose de cet historique d’accès sans jamais avoir créé de document pour vous, vous pouvez nous en demander la suppression et nous la réaliserons. S’il a rédigé des éléments pour vous, cette mention fait partie de son dossier clinique et vous devez le contacter directement, comme indiqué précédemment.
Vérification d’identité réalisée pour un tiers : si vous avez effectué une validation d’identité pour une autre personne sur exora, cette validation est attachée à son dossier de vérification et non au vôtre, et reste acquise si vous supprimez votre compte exora. Elle conserve votre nom et, si vous êtes intervenu comme praticien inscrit, votre profession et votre numéro d’inscription, car ces informations fondent la valeur du contrôle. L’effacer réduirait sans motif le niveau de vérification de ce tiers du simple fait de votre départ. Elle ne contient aucune donnée de santé, et nous supprimons les informations techniques recueillies sur vous lors du contrôle, notamment les détails de votre appareil et de votre réseau.
Conservation des sauvegardes : les sauvegardes automatiques de la base de données sont conservées pendant 7 jours selon un principe de rotation. Les documents importés sont conservés dans un espace de stockage de fichiers tant que votre compte est actif. Ils ne figurent pas dans les sauvegardes de la base de données et sont définitivement effacés lors de la suppression du compte.
Conservation par les prestataires d’IA : Google Cloud Gemini Enterprise (notre prestataire principal) ne conserve pas les données d’API ; la mise en cache côté serveur est désactivée au niveau du projet dans le cadre de notre accord Cloud DPA. OpenAI peut conserver les données d’API jusqu’à 30 jours à des fins de sécurité selon ses conditions commerciales ; nous avons sollicité une conservation nulle pour notre compte.
Enregistrements de consultations : l’enregistrement audio d’un rendez-vous est supprimé automatiquement 30 jours après son enregistrement. Pendant cette période, l’application vous indique sa date d’expiration, et vous pouvez en télécharger une copie ou le supprimer plus tôt vous-même. La transcription, la synthèse et les informations de santé extraites font partie intégrante de votre dossier médical et sont conservées pendant toute la durée de vie de votre compte.
Données de forme et de bien-être : conservées pendant toute la durée d’existence de votre compte. Déconnecter une application de santé ou un appareil connecté interrompt la collecte future ; les synthèses quotidiennes, séances d’entraînement et sessions de sommeil déjà présentes restent inscrites à votre dossier et sont effacées lors de la suppression du profil rattaché ou du compte.
Projets de voyage : conservés jusqu’à ce que vous supprimiez le séjour ou votre compte. L’historique des modifications d’un voyage et les voyageurs sans profil exora y sont rattachés et supprimés simultanément. Un voyage est également effacé si l’ensemble des profils participants est supprimé et qu’aucun autre voyageur n’y figure.
Synthèses de santé et projets de voyage partagés : un lien généré cesse de fonctionner à l’expiration de son délai, après dix ouvertures ou lorsque vous le désactivez. L’historique des consultations d’une Synthèse de santé ou d’un projet de voyage partagé est conservé pour votre information jusqu’à la suppression du profil sous lequel il est classé ou de votre compte.
Documents de voyage : conservés avec le séjour jusqu’à ce que vous les supprimiez, ou jusqu’à la suppression du voyage ou de votre compte. Un fichier importé non rattaché à un voyage est supprimé sous 24 heures. Environ une semaine après la fin d’un voyage, l’application vous demande une fois si vous souhaitez conserver les documents du séjour ou les supprimer. Les documents supprimés sont définitivement effacés de l’espace de stockage, généralement sous 24 heures.
Données locales sur l’appareil : les enregistrements vocaux stockés sur votre appareil sont automatiquement effacés au bout de 7 jours. Les données de session en cache sont purgées lors de votre déconnexion.
Conversations vocales avec l’IA : lorsque vous tenez une conversation vocale en temps réel avec l’assistant IA, nous conservons trois éléments : (1) un enregistrement audio de la conversation (votre voix et celle de l’assistant) stocké de manière sécurisée avec votre historique de chat afin que vous puissiez le réécouter, accessible par vous seul ; (2) les métadonnées de session (heure de début, heure de fin, motif de clôture, volume de données échangé et états d’erreur éventuels) dans notre journal d’audit, à des fins de sécurité et de détection des abus ; et (3) la transcription écrite dans votre historique de chat. L’enregistrement et la transcription suivent le sort de votre historique de chat : si vous supprimez la conversation, ils sont également effacés (après le délai de récupération de 30 jours) et disparaissent lors de la suppression de votre compte. Nous conservons actuellement les enregistrements vocaux pour une durée indéterminée afin de perfectionner notre système de transcription. Nous réexaminerons cette durée de conservation et actualiserons cette politique en conséquence. Les données audio ne servent jamais à entraîner des modèles d’IA.
Coordonnées marketing : conservées tant que vous restez abonné. Lorsque vous vous désinscrivez (en un clic depuis nos e-mails ou sur exora.au/unsubscribe), nous conservons la ligne avec la mention désinscrit afin de conserver la preuve du retrait de votre consentement et d’éviter tout réabonnement involontaire. Pour demander la suppression définitive de cette entrée, écrivez à hello@exora.au ; nous la traiterons dans un délai de 30 jours.
9. Intelligence artificielle
Le rôle de notre IA. Lorsque vous importez un document médical, notre IA analyse l’intégralité de son contenu, y compris les noms, dates et détails personnels qui y figurent, afin d’identifier les informations de santé (pathologies, médicaments, allergies, constantes, résultats d’analyses, interventions, vaccinations) et de les organiser au sein de votre dossier médical structuré. Notre assistant chat IA peut répondre à vos questions sur vos données de santé. Vous pouvez aussi lui transmettre des photos pour analyse et recourir à la saisie vocale transcrite par IA. Lorsque vous préparez ou modifiez un séjour dans le chat, notre IA analyse vos messages et l’état du séjour pour en renseigner les détails (destinations, dates et participants) que vous vérifiez et validez ; rien n’est enregistré ni modifié sans votre accord. Lorsque vous ajoutez des documents de voyage, un module d’IA distinct dédié aux voyages les analyse de la même façon, en ne retenant que les points décrits à la Section 2 ; l’assistant de chat lui-même n’y a pas accès, et ils ne sont pas traités comme des documents médicaux sauf si vous décidez d’ajouter un carnet de vaccination à vos dossiers médicaux. La liste sanitaire de voyage n’est pas rédigée par l’IA : elle restitue les recommandations publiées par les autorités publiques pour vos destinations et les confronte à vos dossiers. Elle ne constitue pas un avis médical et doit être examinée avec votre médecin ou un centre de vaccination.
Fournisseurs d’IA. L’analyse documentaire (extraction d’entités, structuration, génération de synthèses) et le chat reposent principalement sur Google Cloud Gemini Enterprise avec les modèles Gemini. La reconnaissance optique de caractères (OCR) s’appuie sur Google Cloud Vision. La dictée vocale est transcrite directement sur votre appareil dès que possible, ou par Google Speech-to-Text dans les autres cas. Nous utilisons également OpenAI pour faire correspondre vos termes cliniques aux nomenclatures médicales standardisées, ainsi qu’en solution de repli pour la transcription vocale. Nous pouvons ajuster, ajouter ou retirer des prestataires en fonction de la qualité, de la fiabilité et des coûts. La liste à jour des prestataires et des données transmises figure à la Section 5.
Vos données et l’entraînement de l’IA. Vos données de santé ne sont pas utilisées pour entraîner des modèles d’IA. Nos prestataires d’IA traitent vos informations dans le seul but de vous délivrer les résultats demandés, selon les conditions de leurs API commerciales. Ils peuvent conserver temporairement des données pour veiller à la sécurité (voir Section 8). Nous n’utilisons pas vos données aujourd’hui pour entraîner ou améliorer les systèmes d’IA propres à exora. À l’avenir, nous pourrions vous proposer de contribuer à l’amélioration de nos systèmes au moyen de données dépersonnalisées. Une telle démarche nécessitera systématiquement votre accord préalable, exprès et distinct.
Exactitude de l’IA. Les données extraites par l’IA peuvent comporter des erreurs, des oublis ou des interprétations inexactes. Les indicateurs de qualité affichés dans l’application traduisent un niveau de confiance technique et ne constituent pas une validation clinique. Les codes médicaux sont attribués par l’IA et n’ont pas été vérifiés par un professionnel de santé. Contrôlez systématiquement les informations de santé importantes auprès de votre professionnel de santé et au regard de vos documents originaux.
Absence de décision automatisée. Notre IA organise et résume vos informations de santé. Elle ne prend aucune décision médicale, ne pose aucun diagnostic et ne préconise aucun traitement. Aucune décision automatisée produisant des effets juridiques ou vous affectant de manière significative n’est prise par nos systèmes. L’utilisation d’exora ne crée aucune relation médecin-patient ou de prise en charge médicale.
Urgences. L’application exora n’est pas conçue pour les urgences médicales. En cas d’urgence médicale, contactez immédiatement le 15, le 112 (en Europe), le 000 (en Australie) ou votre numéro d’urgence local.
Conversations vocales avec l’IA (Bêta). Une fonctionnalité Bêta distincte vous permet de tenir une conversation orale en direct avec notre assistant IA au sujet des dossiers d’un profil donné. Elle se distingue techniquement de la saisie vocale du chat (où un extrait unique est transcrit puis jeté). Dans ce cadre, le flux audio de votre micro est diffusé en continu, la réponse vocale de l’IA est renvoyée en direct et l’échange peut comporter de multiples prises de parole.
Fonctionnement de la connexion. Votre appareil établit une liaison authentifiée avec notre serveur de Sydney, qui détient nos identifiants pour le service Google afin qu’ils ne soient jamais stockés sur votre téléphone. Le son de votre microphone transite par ce serveur vers l’API Gemini Live de Google, et la réponse vocale de l’assistant emprunte le même chemin en retour. Nous conservons les métadonnées de session (heure de début, durée, motif d’arrêt et volume de données) ainsi que la transcription écrite à des fins d’audit et de prévention des abus. Nous enregistrons également l’intégralité de l’échange sous forme d’un fichier audio conservé avec votre historique de discussion afin que vous puissiez le réécouter ; vous êtes la seule personne à pouvoir y accéder. La Section 8 précise les durées de conservation de chacun de ces éléments.
Activation par profil. Les conversations vocales sont DÉSACTIVÉES par défaut pour chaque profil. Pour les activer, le titulaire du profil se rend dans Paramètres -> Assistant IA et active l’option « Conversations vocales IA ». Ce réglage est rattaché au profil, non au compte. Si vous partagez un profil avec une autre personne, la disponibilité de la voix sur ce profil relève du choix de son titulaire.
Consentement éclairé préalable. Lors du tout premier lancement d’une conversation vocale sur un profil, une fenêtre d’information s’affiche pour vous rappeler la nature des données transmises, leur lieu de traitement, les éléments conservés et la possibilité de désactiver l’option à tout moment dans les Paramètres. Vous devez appuyer sur « Je comprends et j’accepte » avant qu’aucun son ne quitte votre appareil. Votre acceptation est horodatée et enregistrée.
Désactivation de la voix. Désactivez la fonctionnalité dans Paramètres -> Assistant IA à tout moment. Les journaux de session, transcriptions et enregistrements existants demeurent dans votre journal d’audit et votre historique de chat sous votre contrôle (vous pouvez effacer des sessions individuelles, ce qui supprime également leurs enregistrements). Désactiver la voix ne supprime pas l’historique passé ; nous vous invitons à consulter la section dédiée de cette politique pour connaître nos modalités de conservation.
Région de traitement. À la date de la présente version, les conversations vocales en direct sont traitées par l’API Gemini Live de Google sur son infrastructure mondiale, actuellement routée vers des serveurs situés aux États-Unis pour le modèle audio retenu. Nous étudions une migration vers Vertex AI à Sydney dès que le modèle audio en direct sera déployé dans la région australienne. La présente politique sera actualisée lors de ce changement.
Pourquoi ce traitement diffère du chat textuel. L’analyse de documents et le chat textuel s’exécutent sur Google Cloud Gemini Enterprise (Vertex AI) dans le cadre de notre avenant Cloud DPA signé. Ce contrat ne couvre pas l’API Gemini Live sur Google AI Studio. Nous avons ouvert cette fonctionnalité vocale en version Bêta le temps d’évaluer les options de localisation des données et les cadres contractuels disponibles. L’activation par profil, la fenêtre de consentement préalable et la journalisation d’audit vous garantissent ainsi un choix pleinement éclairé.
L’assistant vocal n’est pas un professionnel de santé. Toutes les règles de cette section s’appliquent à l’oral : l’IA organise et synthétise vos informations ; elle ne fournit aucun avis médical, diagnostic ou prescription. Ne vous reposez pas sur l’assistant vocal en situation d’urgence médicale. Appelez le 15, le 112 ou votre numéro d’urgence local.
10. Vos droits
En vertu des Australian Privacy Principles, vous bénéficiez du droit de :
Accéder à vos données. Vous pouvez consulter l’ensemble de vos données de santé dans l’application. Pour obtenir une copie intégrale de vos informations personnelles, contactez-nous à hello@exora.au. Nous vous répondrons dans un délai de 30 jours.
Rectifier vos données. Vous pouvez modifier les informations de votre profil dans l’application. Pour les données de santé extraites par l’IA, vous pouvez ajouter des notes, supprimer des éléments erronés ou réimporter des documents corrigés. Si vous estimez qu’une autre information en notre possession est inexacte, contactez-nous pour rectification.
Supprimer vos données. Vous pouvez supprimer des éléments précis dans l’application, ou supprimer la totalité de votre compte depuis les Paramètres. La suppression du compte entraîne l’effacement de l’ensemble de vos données (voir Section 8 pour les détails).
Contrôler le partage. Vous choisissez avec qui partager vos données de santé, quels éléments transmettre et pour quelle durée. Vous pouvez révoquer un accès à tout moment.
Retirer votre consentement. Le consentement au traitement par l’IA est accordé à chaque fois que vous importez un document, lancez un chat ou connectez un appareil ; vous le retirez donc simplement en cessant ces démarches (il n’y a pas d’autorisation permanente passive). Les mises à jour courantes se poursuivent sur les données déjà présentes : un traitement est marqué comme terminé une fois sa durée prescrite achevée, et les visites en double sont fusionnées. Pour interrompre également cela, supprimez les données. L’hébergement même de vos dossiers constituant un traitement au regard du droit de la protection des données, nous ne pouvons pas conserver vos dossiers sans les traiter : la suppression de vos données, d’un profil ou de votre compte est donc ce qui met définitivement fin à tout traitement.
Interagir de manière anonyme ou sous un pseudonyme. Vous pouvez vous adresser à nous de manière anonyme ou sous un pseudonyme pour des renseignements généraux. Cela n’est en revanche pas possible lorsque nous devons vérifier votre identité pour vous délivrer le Service, par exemple si vous détenez un compte contenant des dossiers médicaux, ou lorsque la loi nous impose de vous identifier.
Déposer une réclamation. Voir Section 15.
Comment exercer vos droits. La suite de cette section détaille la marche à suivre pour exercer les droits ci-dessus. Envoyez toute demande à hello@exora.au. Avant de donner suite à une demande relative à un compte, nous prendrons les mesures raisonnables pour nous assurer que vous en êtes bien le titulaire. Cela vous protège contre toute tentative de captation ou de suppression frauduleuse de vos dossiers par un tiers. Nous ne facturons aucun frais pour l’accès, la rectification ou la suppression. Si vous demandez une copie de vos informations personnelles, nous vous la fournirons dans un format structuré, couramment utilisé et lisible par machine.
Cas où nous pouvons refuser une demande. Nous pouvons refuser une demande dans les cas où la loi nous y autorise ou nous y contraint : par exemple si l’accès portait une atteinte disproportionnée à la vie privée d’un tiers, si la demande était manifestement infondée ou abusive, ou si les informations étaient liées à une procédure judiciaire envisagée. En cas de refus, nous vous en expliquerons les motifs par écrit et vous indiquerons les voies de recours.
Si vous êtes situé hors d’Australie. La législation de votre lieu de résidence peut vous conférer des droits complémentaires ou distincts de ceux énoncés ci-dessus. La Section 14 précise nos modalités de traitement de ces demandes.
11. Enfants et mineurs
exora requiert un âge minimum de 14 ans pour créer un compte autonome en Australie. Cet âge correspond à celui à partir duquel une personne accède au contrôle autonome de son dossier public My Health Record en Australie.
Hors d’Australie, l’âge minimum pour créer un compte autonome est de 14 ans, ou l’âge supérieur requis par la législation de votre pays de résidence.
Les parents et tuteurs légaux peuvent gérer les dossiers médicaux d’enfants de tout âge au moyen de profils de personnes à charge créés sur leur propre compte. Le parent ou tuteur atteste de son autorité parentale lors de la création d’un profil de personne à charge et contrôle l’ensemble des données et des partages associés à ce profil.
Nous n’autorisons pas sciemment les enfants n’ayant pas atteint l’âge légal requis dans leur région à ouvrir des comptes autonomes. Si nous constatons qu’un compte a été créé par un mineur en deçà de cet âge, nous nous mettrons en relation avec ses parents ou représentants légaux pour régulariser la situation, ce qui peut se traduire par la fermeture du compte ou le transfert des données vers un profil de personne à charge géré par un parent.
12. Témoins de connexion (cookies) et traceurs
Nous n’utilisons aucun cookie publicitaire, pixel invisible ou traceur intersite.
Notre application web utilise exclusivement des cookies strictement nécessaires à l’authentification et à la gestion des sessions. Ils sont indispensables au fonctionnement du service et ne vous suivent pas sur d’autres sites web.
Statistiques du site web d’information. Notre site de présentation exora.au fait appel à Vercel Web Analytics et Speed Insights pour mesurer la fréquentation globale et les performances d’affichage. Ces outils fonctionnent sans cookies et ne permettent pas de vous identifier personnellement. Ils recueillent : l’URL de la page consultée, le site référent, votre pays approximatif (déduit de votre adresse IP, laquelle est immédiatement supprimée sans être stockée), le type d’appareil, le navigateur, le système d’exploitation et les indicateurs de performance Core Web Vitals. Ces données sont agrégées et servent uniquement à évaluer les performances de notre site vitrine et à l’améliorer. Vercel intervient en qualité de sous-traitant.
Rapports de plantage et analyse d’usage dans l’application. Au sein des applications exora, nous utilisons deux outils : Sentry pour le suivi des anomalies et plantages, et PostHog pour l’analyse de l’usage produit. Tous deux sont hébergés au sein de l’Union européenne et non aux États-Unis. Tous deux sont paramétrés pour collecter des données très en deçà de leurs réglages par défaut, ces derniers n’étant pas adaptés à une application médicale.
Ce qu’ils reçoivent : votre identifiant de compte, les fonctionnalités et boutons utilisés et, lors d’un dysfonctionnement, les caractéristiques techniques de l’erreur ainsi que l’écran concerné.
Ce qu’ils ne reçoivent jamais : votre nom, adresse e-mail ou adresse IP ; la moindre partie de vos dossiers médicaux ; le contenu de vos documents, messages de chat ou recherches. Plus précisément, et parce qu’il s’agit d’options qui enregistreraient autrement des données de santé :
- La relecture de session (Session replay) est désactivée. Cette fonction enregistre le contenu de l’écran, ce qui capturerait des informations de santé dans une application médicale.
- La capture automatique (Autocapture) est désactivée. Cette fonction enregistre automatiquement chaque appui et le texte affiché à l’écran.
- Le suivi des performances réseau est désactivé, nous n’échantillonnons donc pas les requêtes réseau émises par l’application.
- Les signalements d’erreurs sont purgés du contenu des requêtes, des cookies, des en-têtes et des messages de diagnostic avant tout envoi.
Nous utilisons ces données pour repérer les anomalies et comprendre quelles rubriques d’exora sont les plus utiles. Elles ne servent à aucune publicité, ne sont jamais vendues ni cédées à des tiers, et ne sont pas utilisées pour entraîner des modèles d’IA. Si vous souhaitez la suppression de vos données d’analyse et de plantage, écrivez à hello@exora.au.
13. Modifications de cette politique
Nous pouvons mettre à jour la présente politique pour tenir compte de l’évolution de nos pratiques ou des exigences réglementaires.
Modifications substantielles (changements touchant aux données collectées, à leur utilisation ou à leurs destinataires, en dehors d’une nouvelle option facultative décrite ci-dessous) : nous vous préviendrons au moins 14 jours avant leur entrée en vigueur par une notification dans l’application et/ou par e-mail.
Nouvelles fonctionnalités facultatives : lorsque nous intégrons une fonctionnalité qui ne recueille ou n’utilise des données que si vous choisissez de l’activer, nous pouvons adapter cette politique pour la décrire au moment de son lancement, sans préavis. Rien ne change pour les données déjà transmises, et aucune nouvelle donnée n’est recueillie tant que vous n’utilisez pas la fonction. Si vous n’êtes pas d’accord, il vous suffit de ne pas l’utiliser.
Modifications mineures (clarifications, mise en page, corrections de coquilles) : nous pouvons actualiser la politique sans préavis.
La date en haut de la présente politique précise la date de dernière mise à jour. Les versions antérieures sont communicables sur simple demande à hello@exora.au. La poursuite de l’utilisation d’exora après l’entrée en vigueur des modifications vaut acceptation de la politique mise à jour. Si vous désapprouvez ces changements, vous pouvez supprimer votre compte avant leur prise d’effet.
14. Utilisateurs hors d’Australie
exora est exploitée depuis l’Australie et s’adresse au premier chef aux utilisateurs australiens. Nos applications sont toutefois disponibles dans d’autres pays, et cette section précise ce que cela implique pour vous.
Vos informations sont conservées en Australie. Si vous utilisez exora hors d’Australie, vos données personnelles sont transférées et stockées en Australie, et sont régies par le droit australien. La Section 6 précise les lieux de traitement, y compris les traitements par l’IA effectués hors d’Australie pour l’ensemble des utilisateurs.
Le niveau d’exigence appliqué. Nous appliquons les principes australiens de protection de la vie privée (APP) à chaque utilisateur, quel que soit son lieu de résidence. Nous n’appliquons aucun standard inférieur pour les utilisateurs hors d’Australie.
La législation de votre pays peut vous accorder des droits supplémentaires. Le droit applicable dans votre pays de résidence peut vous conférer des droits non prévus par les dispositions australiennes, tels que le droit à la portabilité des données, à la limitation du traitement ou d’opposition au traitement. Dès lors que la loi nous impose de satisfaire à une telle demande, nous nous y conformons. Contactez-nous à hello@exora.au en nous précisant votre pays de résidence, afin que nous puissions identifier les dispositions légales applicables à votre demande.
Langue de la présente politique. La présente politique est rédigée en anglais. Nous mettons à disposition des traductions dans d’autres langues pour votre commodité et veillons à leur fidélité. En cas de divergence d’interprétation entre une traduction et la version anglaise, la version anglaise prévaut. Cela ne limite en rien les droits dont vous bénéficiez en vertu de la loi de votre pays de résidence de recevoir des informations dans votre propre langue.
Réclamations émanant de l’étranger. Vous pouvez d’abord vous adresser à nous selon la Section 15. Vous pouvez également introduire une réclamation auprès de l’autorité de protection des données de votre pays :
- Espace économique européen : l’autorité de contrôle de votre pays. La liste est tenue par le Comité européen de la protection des données sur edpb.europa.eu
- Royaume-Uni : l’Information Commissioner’s Office, ico.org.uk
- Nouvelle-Zélande : l’Office of the Privacy Commissioner, privacy.org.nz
- Canada : le Commissariat à la protection de la vie privée du Canada, priv.gc.ca, ou le commissaire à la vie privée de votre province
- Brésil : l’Autoridade Nacional de Proteção de Dados, gov.br/anpd
- Autres pays : contactez-nous et nous vous indiquerons l’organisme de réglementation compétent, le cas échéant, pour contrôler la gestion de vos informations dans votre pays
15. Réclamations
Si vous avez une préoccupation quant au traitement de vos informations personnelles :
Étape 1 - Contactez-nous. Écrivez à notre Délégué à la protection des données à l’adresse hello@exora.au. Nous accuserons réception de votre réclamation sous 5 jours ouvrés.
Étape 2 - Instruction. Nous examinerons votre réclamation et vous apporterons une réponse argumentée dans un délai de 30 jours. Si un délai supplémentaire est requis, nous vous en informerons.
Étape 3 - Recours. Si notre réponse ne vous donne pas satisfaction, vous pouvez saisir l’Office of the Australian Information Commissioner (OAIC). Si vous résidez hors d’Australie, la Section 14 recense également les autorités de protection compétentes dans votre pays. Les coordonnées de l’OAIC sont les suivantes :
- Site web : www.oaic.gov.au
- Téléphone : 1300 363 992
- Formulaire en ligne : www.oaic.gov.au/privacy/privacy-complaints
- Courrier : GPO Box 5288, Sydney NSW 2001, Australie
16. Nous contacter
Exora Health Pty Ltd
ABN 16 690 025 462
Délégué à la protection des données : hello@exora.au
Pour toute question relative à cette politique de confidentialité, à la gestion de vos données ou pour exercer vos droits, écrivez-nous à l’adresse ci-dessus.
Droit applicable. La présente politique de confidentialité est régie par les lois d’Australie. Aucune disposition des présentes ne saurait limiter les droits dont vous bénéficiez en vertu des lois de votre pays de résidence auxquels il ne peut être dérogé par contrat.
Consultez également nos Conditions d’utilisation pour prendre connaissance des règles encadrant votre utilisation d’exora.