Politique de confidentialité
1. Introduction et champ d’application
Avec la présente politique de confidentialité, orva (ci-après « nous ») explique comment nous traitons tes données personnelles. Cela concerne la visite de notre site web, l’utilisation de notre plateforme de télémédecine, le recours à nos prestations ainsi que toute prise de contact avec nous.
La présente politique de confidentialité se conforme exclusivement aux prescriptions du droit suisse, en particulier à la loi fédérale sur la protection des données (LPD).
Si nous devions traiter des données à des fins qui ne sont pas décrites ici, nous t’en informerions séparément.
2. Notions fondamentales
Par données personnelles, nous entendons toutes les informations se rapportant à une personne identifiée ou identifiable. Il s’agit d’indications permettant de te reconnaître directement ou indirectement.
Les données sensibles bénéficient d’une protection accrue. Dans le contexte de nos services de télémédecine, il s’agit notamment des informations relatives à la santé.
Par traitement, on entend toute opération en lien avec des données personnelles. En font partie la collecte, l’enregistrement, l’utilisation, la communication, l’anonymisation et l’effacement.
3. Responsabilité et contact
Le responsable des traitements de données décrits ci-après est:
orva health GmbHMarktgasse 56
3011 Bern
Suisse
Pour toute question relative à la protection des données ou à l’exercice de tes droits, tu peux nous joindre par e-mail.
E-mail: privacy@orva.ch
Pour certains traitements, des tiers peuvent également être responsables (voir sections 6, 13 et 14). Pour toute question concernant leur traitement des données, adresse-toi directement à eux.
4. Quelles données nous collectons
Selon la nature de ton interaction avec nous, nous traitons différentes catégories de données:
Informations de compte et d’inscription
Pour utiliser nos services, nous avons besoin d’indications telles que le nom d’utilisateur, l’adresse e-mail, un mot de passe chiffré, ton nom et ton adresse. Au besoin, nous collectons en outre des justificatifs d’identité. Nous conservons habituellement ces informations pendant cinq ans après la fin de l’utilisation.
Correspondance et communication
Si tu nous contactes par e-mail, formulaire, chat ou par un autre moyen, nous enregistrons le contenu ainsi que les métadonnées associées. Il en va de même pour les échanges avec le personnel médical via notre plateforme. Nous conservons la correspondance par e-mail pendant au moins dix ans.
Données de base relatives à la personne
En font partie des informations essentielles telles que le nom, les coordonnées, la date de naissance, le sexe et les informations de paiement. Nous les recevons directement de toi ou, dans le cadre autorisé, de tiers. La durée de conservation est en règle générale de dix ans à compter du dernier contact.
Données contractuelles et transactionnelles
Les données générées lors de la conclusion et de l’exécution du contrat comprennent les commandes, les opérations de paiement, les livraisons, les factures et les indications issues des questionnaires médicaux. Dans le cadre de prestations de télémédecine, des données de santé telles que des ordonnances peuvent également en faire partie. Le délai de conservation est d’au moins dix ans après la fin du contrat.
Données techniques d’utilisation
Lors de la visite de notre site web, nous collectons automatiquement des informations techniques telles que l’adresse IP, le type de navigateur et d’appareil, le système d’exploitation, les heures d’accès, les pages consultées et les URL de provenance. Ces données servent au bon fonctionnement et à la sécurité et sont conservées pendant douze mois.
Comportement d’utilisation et intérêts
Afin d’optimiser nos offres, nous analysons ton comportement d’utilisation, par exemple les schémas de clics, le comportement de défilement, la durée de consultation et les réactions aux communications. Nous utilisons ces enseignements à des fins de personnalisation et d’analyses de marché. Les données sont anonymisées ou effacées dès qu’elles n’ont plus de valeur informative, typiquement après 24 mois.
Indications relatives à la santé
Les données de santé sont considérées comme des données personnelles sensibles (art. 5 let. c LPD). Dans le cadre de nos services de télémédecine, nous traitons de telles données issues de questionnaires, de consultations et d’ordonnances. Nous les transmettons aux destinataires nécessaires à ta prise en charge médicale, tels que les médecins et les pharmacies. Pour toute utilisation allant au-delà de la prise en charge médicale, nous recueillons ton consentement.
Secret médical
Le personnel médical intervenant via notre plateforme est soumis au secret professionnel selon l’art. 321 ch. 1 CP. Les collaboratrices et collaborateurs d’orva peuvent être associés en tant qu’auxiliaires dans la mesure nécessaire et sont tenus à la confidentialité en conséquence. Tes informations de santé ne sont communiquées que dans le cadre de la prise en charge médicale et conformément aux prescriptions légales.
Si tu nous communiques des données concernant des tiers (par exemple des membres de ta famille), nous partons du principe que tu y es autorisé·e et que les indications sont correctes. Informe ces personnes de nos pratiques en matière de protection des données.
5. À quelles fins nous utilisons tes données
Le traitement de tes données poursuit les finalités suivantes:
- Fourniture, administration et développement de nos services
- Exploitation et optimisation technique de notre site web et de notre plateforme
- Permettre des consultations de télémédecine et l’établissement d’ordonnances
- Traitement des commandes, des paiements et des livraisons
- Communication avec la clientèle et support
- Envoi de notifications transactionnelles
- Vérification d’identité conformément aux exigences réglementaires
- Communication marketing (dans la mesure où elle est autorisée et en l’absence d’opposition)
- Analyses visant à améliorer l’expérience utilisateur
- Prévention de la fraude et garantie de la sécurité
- Respect des obligations légales
- Exercice ou défense de prétentions juridiques
- Préparation et réalisation de transactions d’entreprise (p. ex. tours de financement, achat ou vente de secteurs d’activité)
Nous fondons notre traitement de données sur les motifs justificatifs applicables selon la LPD: l’exécution du contrat, des intérêts privés ou publics prépondérants, des obligations légales ou ton consentement exprès, dans la mesure où celui-ci est requis.
6. Avec qui nous partageons des données
Nous communiquons des données personnelles à des tiers dans la mesure où cela est nécessaire à la fourniture de nos services, à l’exécution du contrat ou en raison d’obligations légales. Dans les autres cas, nous recueillons ton consentement. Selon la configuration, les destinataires agissent en tant que sous-traitants, responsables distincts ou responsables conjoints.
Catégories de destinataires
- Personnel médical: médecins et pharmacies pour les prestations de télémédecine
- Prestataires techniques: hébergement, bases de données, envoi d’e-mails, analyse web
- Prestataires de paiement: traitement des paiements et des abonnements
- Services de vérification d’identité: services de vérification
- Partenaires d’analyse: services d’analyse web
- Autorités: dans la mesure prévue par la loi
Nos partenaires technologiques et de services
| Prestataire | Rôle | Domaine d’utilisation | Localisation des serveurs | Informations sur la protection des données |
|---|---|---|---|---|
| Supabase, Inc. | Sous-traitant | Base de données, authentification, stockage de fichiers | Suisse (Zurich) | https://supabase.com/privacy |
| Vercel Inc. | Sous-traitant | Hébergement du site web, informatique serverless, analyse web | Allemagne (Francfort) | https://vercel.com/legal/privacy-policy |
| Stripe Payments Europe, Limited / Stripe Payments UK Ltd. | Sous-traitant; responsable indépendant pour certaines finalités réglementaires | Traitement des paiements, gestion des abonnements, prévention de la fraude | Irlande / Royaume-Uni / États-Unis | https://stripe.com/privacy |
| Plus Five Five, Inc. (Resend) | Sous-traitant | Distribution d’e-mails | États-Unis / Irlande | https://resend.com/legal/privacy-policy |
| Persona Identities, Inc. | Sous-traitant | Vérification d’identité | UE (Allemagne) | https://withpersona.com/legal/privacy-policy |
| Google Ireland Limited | Sous-traitant | Workspace, OAuth, Analytics | Irlande / États-Unis | https://policies.google.com/privacy |
| Google Ireland Limited (Search Console) | Responsable distinct | Search Console, repérabilité de notre site web | Irlande / États-Unis | https://policies.google.com/privacy |
| Google LLC (recherche Google) | Responsable distinct | Indexation et affichage de notre site web dans la recherche Google | États-Unis | https://policies.google.com/privacy |
| Microsoft Ireland Operations Limited | Responsable distinct | Mesure des conversions Microsoft Advertising | Irlande / États-Unis | https://privacy.microsoft.com/privacystatement |
| X Internet Unlimited Company | Responsable distinct | Mesure des conversions X Ads | Irlande / États-Unis | https://x.com/en/privacy |
| Meta Platforms Ireland Limited | Responsable conjoint | Présence Instagram/Facebook et statistiques de pages | Irlande / États-Unis | https://www.facebook.com/privacy/policy |
| LinkedIn Ireland Unlimited Company | Responsable conjoint | Page d’entreprise et statistiques de pages | Irlande / États-Unis | https://www.linkedin.com/legal/privacy-policy |
| YouTube / Google Ireland Limited | Responsable conjoint | Chaîne vidéo et interactions | Irlande / États-Unis | https://policies.google.com/privacy |
| TikTok Technology Limited / TikTok Information Technologies UK Limited | Responsable conjoint | Présence sur les réseaux sociaux et interactions | Irlande / Royaume-Uni / États-Unis | https://www.tiktok.com/legal/page/eea/privacy-policy/en |
| X Internet Unlimited Company | Responsable conjoint | Présence sur les réseaux sociaux et interactions | Irlande / États-Unis | https://x.com/en/privacy |
| Reddit Netherlands B.V. | Responsable conjoint | Présence communautaire et interactions | Pays-Bas / États-Unis | https://www.redditinc.com/policies/privacy-policy |
Des contrats de sous-traitance ou des accords de protection des données équivalents existent avec les sous-traitants. Les sous-traitants peuvent à leur tour recourir à des sous-traitants ultérieurs, contractuellement tenus à des obligations équivalentes en matière de protection et de sécurité des données. Pour les responsables conjoints ou les responsables distincts, leurs propres politiques de confidentialité s’appliquent en outre.
Bien que nous privilégiions, pour des services comme Supabase et Vercel, des centres de données situés en Suisse ou à Francfort, un accès des autorités aux données à l’étranger ne peut pas être totalement exclu chez des prestataires actifs à l’échelle internationale.
7. Transfert international de données
Des données personnelles peuvent être transférées vers des États dont le niveau de protection des données n’est pas jugé adéquat du point de vue suisse, en particulier vers les États-Unis.
Lors de tels transferts, nous garantissons une protection adéquate au moyen d’accords contractuels, de clauses contractuelles types (SCC) de la Commission européenne avec annexe suisse ou de garanties comparables, pour autant qu’aucune exception légale ne s’applique.
Malgré ces précautions, tous les risques ne peuvent pas être éliminés, en particulier le risque d’accès des autorités à l’étranger.
8. Analyses automatisées
Dans certains cas, nous analysons des données de manière automatisée afin d’identifier des schémas d’utilisation, de garantir la sécurité, de prévenir les abus ou d’améliorer techniquement notre plateforme.
De telles analyses ne servent ni au diagnostic médical, ni à la recommandation thérapeutique, ni au choix automatisé d’un traitement. Les décisions médicales sont prises exclusivement par des médecins.
Si des décisions individuelles automatisées produisant des effets juridiques ou t’affectant de manière significative devaient être utilisées, nous t’en informerions séparément et te permettrions la vérification prévue par la loi.
9. Durée de conservation
Nous conservons tes données aussi longtemps que l’exigent les finalités de traitement concernées, les délais légaux de conservation, la durée d’éventuels délais de prescription pour des prétentions à l’encontre d’orva ou des intérêts légitimes de documentation.
| Catégorie de données | Délai usuel | Remarque |
|---|---|---|
| Données de compte et d’inscription | Jusqu’à 5 ans après la clôture du compte | Sous réserve d’une obligation légale plus longue. |
| Données relatives à la prise en charge médicale et à la santé | En règle générale 10 ans | Les obligations médicales de documentation et de preuve demeurent réservées. |
| Données de paiement, contractuelles et de facturation | 10 ans | Livres de comptes et documents comptables pertinents. |
| Preuves de consentement et justificatifs juridiques | 10 ans après la fin de l’utilisation | Preuve des versions de documents acceptées et des métadonnées techniques. |
| Journaux techniques de sécurité | Jusqu’à 12 mois | Conservation plus longue uniquement en cas d’incident de sécurité ou de prétentions juridiques. |
| Données d’analyse et de consentement | Jusqu’à 24 mois | Uniquement avec consentement, sauf anonymisation ou effacement anticipé. |
À l’expiration des délais, les données sont effacées ou anonymisées, à moins que des motifs juridiques, contractuels ou probatoires ne s’y opposent.
10. Comment nous protégeons tes données
Nous mettons en œuvre des mesures de protection techniques et organisationnelles pour protéger tes données contre la perte, l’accès non autorisé et les abus.
Nos mesures de sécurité comprennent:
- Chiffrement systématique lors de la transmission (TLS) et du stockage
- Contrôles d’accès basés sur les rôles
- Journalisation des accès aux données sensibles
- Authentification à plusieurs niveaux pour les systèmes critiques
- Audits de sécurité réguliers
- Accords de confidentialité avec les collaborateurs et les prestataires
Malgré toutes ces mesures, une sécurité absolue ne peut être garantie. Protège également soigneusement tes identifiants d’accès et informe-nous en cas d’activités suspectes.
11. Obligation de fournir des données personnelles
Pour que nous puissions te donner accès à la plateforme et te proposer nos prestations, tu dois fournir les données personnelles nécessaires au démarrage et à l’utilisation de la plateforme ainsi qu’à l’exécution des obligations contractuelles qui y sont liées. Il n’existe en règle générale aucune obligation légale de fournir ces données.
Sans ces données, nous ne pouvons pas conclure le contrat avec toi, assurer la mise en relation en télémédecine ni fournir les services de la plateforme. Le site web ne peut pas non plus être utilisé pleinement si certaines indications techniques (p. ex. l’adresse IP) ne sont pas divulguées.
12. Tes droits en matière de protection des données
En vertu de la loi suisse sur la protection des données (LPD), tu disposes notamment des droits suivants:
- Accès (art. 25 LPD): tu peux savoir quelles données nous avons enregistrées à ton sujet.
- Rectification (art. 32 LPD): tu peux demander la correction de données erronées ou incomplètes.
- Effacement: tu peux exiger la suppression de tes données, pour autant qu’aucune obligation de conservation n’existe.
- Limitation: tu peux faire limiter le traitement de tes données.
- Remise des données (art. 28 LPD): tu peux recevoir tes données dans un format courant.
- Opposition: tu peux t’opposer à l’utilisation de tes données à des fins de marketing direct.
- Révocation: tu peux retirer à tout moment, avec effet pour l’avenir, un consentement donné.
Pour exercer tes droits, contacte-nous par e-mail à privacy@orva.ch. Nous vérifierons ton identité et traiterons ta demande dans les meilleurs délais.
Possibilité de réclamation: Si tu n’es pas d’accord avec notre traitement des données, tu peux t’adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT): www.edoeb.admin.ch
14. Services d’analyse et de mesure marketing utilisés
Pour analyser l’utilisation du site web, améliorer le parcours d’onboarding et mesurer les conversions sur les pages marketing publiques ainsi que certains événements de conversion, nous recourons à des services de prestataires tiers. À l’exception des fonctions techniquement nécessaires, ceux-ci ne sont activés qu’avec ton consentement. Pour les services Google, le Consent Mode décrit ci-dessous s’applique également.
Google Consent Mode
Les balises Google sont chargées sur les pages marketing publiques avant ton consentement, mais, dans cet état, elles transmettent uniquement des signaux sans cookies et ne permettant pas de t’identifier. Ceux-ci comprennent la page consultée, l’heure, le type de navigateur, la page référente, le statut du consentement ainsi qu’un nombre aléatoire généré à nouveau à chaque consultation de page. Aucun cookie n’est alors déposé, aucun identifiant permanent n’est utilisé et aucun identifiant de clic publicitaire n’est transmis. Google utilise ces signaux pour établir des statistiques agrégées et réaliser des modélisations. Le suivi complet n’est activé qu’après ton consentement. Le questionnaire, la consultation et le portail patient continuent de ne transmettre aucune donnée à Google. Les transferts vers les États-Unis reposent sur le Swiss-U.S. Data Privacy Framework. Tu peux adapter ou retirer ton consentement à tout moment via les paramètres des cookies dans le pied de page.
Google Analytics
Nous utilisons Google Analytics 4 de Google Ireland Limited (Dublin, Irlande) pour l’analyse web. Le service utilise des cookies et anonymise les adresses IP. Les signaux Google, le remarketing, la personnalisation des annonces et les Enhanced Conversions sont désactivés. Les réponses médicales ne sont pas transmises à Google Analytics. Les données d’analyse liées aux événements et aux utilisateurs sont automatiquement effacées au plus tard après 14 mois. Google peut transférer des données vers les États-Unis (base: Swiss-U.S. Data Privacy Framework ou clauses contractuelles types, selon le cas). Détails: Protection des données Google
Mesure des conversions Google Ads
Nous utilisons la mesure des conversions Google Ads de Google Ireland Limited (Dublin, Irlande) afin de déterminer si nos campagnes génèrent des visites, des interactions et certains événements de conversion. La mesure n’est activée qu’avec ton consentement à la mesure marketing. Les signaux Google, le remarketing, la personnalisation des annonces et les Enhanced Conversions sont désactivés. Les réponses médicales ne sont pas transmises à Google Ads. Google peut transférer des données vers les États-Unis (base: clauses contractuelles types). Détails: Protection des données Google
Mesure des conversions Microsoft Advertising
Pour mesurer le succès de nos campagnes publicitaires, la balise UET de Microsoft Advertising de Microsoft Ireland Operations Limited (Dublin, Irlande) peut être chargée. Cela n’a lieu qu’avec ton consentement à la mesure marketing. Seuls certains événements de conversion sont transmis (p. ex. la conclusion d’un achat avec montant et devise), ainsi que les pages vues sur certaines pages d’acquisition publiques. Aucune réponse médicale, aucune adresse e-mail ni aucun numéro de téléphone ne sont transmis; l’attribution s’effectue uniquement via les cookies et l’identifiant de clic de Microsoft. Pas de remarketing ni de personnalisation des annonces. Les conversions avancées (Enhanced Conversions) sont désactivées dans le compte Microsoft Advertising. Microsoft peut transférer des données vers les États-Unis (base: clauses contractuelles types ou Swiss-U.S. Data Privacy Framework, selon le cas). Détails: Protection des données Microsoft
Mesure des conversions des plateformes publicitaires (Meta, TikTok, X)
Pour mesurer le succès de nos campagnes publicitaires, des pixels de conversion de Meta Platforms Ireland Limited (Dublin, Irlande), de TikTok Technology Limited (Dublin, Irlande) et de X Internet Unlimited Company (Dublin, Irlande) peuvent être chargés sur les pages marketing publiques et sur la page de confirmation de commande. Cela n’a lieu qu’avec ton consentement à la mesure marketing. Seuls certains événements de conversion sont transmis (p. ex. la conclusion d’un achat avec montant et devise). Aucune réponse médicale, aucune adresse e-mail ni aucun numéro de téléphone ne sont transmis; l’attribution s’effectue uniquement via les cookies et les identifiants de clic de la plateforme concernée. Pas de remarketing ni de personnalisation des annonces. Les prestataires peuvent transférer des données vers les États-Unis (base: clauses contractuelles types ou Swiss-U.S. Data Privacy Framework, selon le cas). Détails: Protection des données Meta, Protection des données TikTok et Protection des données X
Vercel Analytics
Vercel Analytics collecte des statistiques d’utilisation anonymisées (pages vues, temps de chargement, types d’appareils) sans lien avec des personnes. Le traitement a lieu à Francfort. Détails: Protection des données Vercel
16. Mises à jour
La présente politique de confidentialité s’applique indépendamment de tout accord contractuel. Nous pouvons l’adapter si notre traitement des données, les prestataires utilisés ou les exigences légales évoluent. La version actuelle est disponible à tout moment sur notre site web.
En cas de modifications importantes, nous informons les utilisatrices et utilisateurs enregistrés de manière appropriée, en règle générale au moins 60 jours avant l’entrée en vigueur, par e-mail ou par une notification sur la plateforme. Cette information ne constitue pas une déclaration d’accord; aucune acceptation n’est recueillie pour la politique de confidentialité.
Si une modification concerne un document accepté, comme les conditions d’utilisation ou l’information aux patients, une nouvelle confirmation peut être requise séparément.
Dernière mise à jour: août 2026

15. Nos présences sur les réseaux sociaux
Nous sommes présents sur les réseaux sociaux afin de communiquer avec toi et de t’informer sur nos offres. Lors d’interactions sur ces plateformes, nous et les exploitants de ces plateformes collectons des données te concernant.
Les exploitants des plateformes recueillent notamment des informations techniques, des données d’inscription, des contenus de communication et le comportement d’utilisation. Ils utilisent également ces données à leurs propres fins, comme le marketing et les études de marché.
Pour certaines fonctions d’analyse (par exemple les statistiques de pages), une responsabilité conjointe existe avec les exploitants des plateformes.
Instagram
Nous exploitons un profil Instagram. L’exploitant de la plateforme est Meta Platforms Ireland Limited (Dublin). Pour les statistiques de pages, nous sommes conjointement responsables avec Meta. Des données peuvent être transférées vers les États-Unis. Détails: Protection des données Instagram
LinkedIn
Nous exploitons une page d’entreprise LinkedIn. L’exploitant de la plateforme est LinkedIn Ireland Unlimited Company (Dublin). Pour les statistiques de pages, une responsabilité conjointe existe conformément au Joint Controller Addendum. Des données peuvent être transférées vers les États-Unis. Détails: Protection des données LinkedIn