Se connecter

đź“‹ RGPD & vos droits

La Mutuelle du Nickel est responsable de traitement des données collectées dans le cadre de la prévoyance collective. Cette page détaille comment nous appliquons le RGPD.

ℹ Pour exercer un droit, écrivez directement à dpo@mdn.nc.
Réponse sous 1 mois maximum.

👤 Responsable de traitement

OrganismeMutuelle du Nickel — Nouméa
Contact généralcontact@mdn.nc
Délégué Protection Données (DPO)dpo@mdn.nc

🎯 Finalités du traitement

FinalitéBase légale
Instruction des dossiers de prévoyanceExécution du contrat
Calcul et versement des prestationsExécution du contrat
Échange documentaire (employeur ↔ MDN ↔ bénéficiaire)Exécution du contrat
Gestion comptable (facturation, recouvrement)Obligation légale
Conservation probatoire / contrôlesObligation légale
Traitement des données de santéConsentement explicite (art. 9.2.a)
Lecture assistée (OCR) des formulaires de désignation de bénéficiairesIntérêt légitime (art. 6.1.f)
Prévention de la fraude / sécurité ITIntérêt légitime

📊 Données traitées

CatégorieExemplesSensibilité
IdentitéNom, prénom, naissance, n° CAFATStandard
ContactAdresse, téléphone, emailStandard
Vie professionnelleEmployeur, matricule, salaireStandard
SantéArrêts, certificats médicaux, taux invalidité🔴 Particulière (art. 9)
BancaireRIB bénéficiaires🟠 Sensible (chiffrée)
FamilialeBénéficiaires désignés, lien, quote-part, enfants à chargeStandard
ConnexionLogs auth, auditSécurité

⏳ Durées de conservation

Type de dossierConservation activeArchives finales
Décès5 ans après clôture10 ans (obligation mutualiste)
Arrêt de travail3 ans après clôture5 ans
Incapacité temporaire5 ans après clôture5 ans
Invalidité10 ans après clôture10 ans
Rente10 ans après dernier versement10 ans
Journal d'audit—6 ans minimum (légal)
✅ Au-delà : anonymisation automatique quotidienne. Les pièces chiffrées sont
physiquement supprimées, l'identité remplacée par un pseudonyme irréversible.

ℹ Scans de désignation : le scan original en haute définition d'un formulaire de
désignation est conservé temporairement (le temps que l'agent le valide, au maximum 30 jours) pour permettre une relecture fidèle des écritures manuscrites, puis automatiquement compressé pour le stockage long terme. Aucune perte d'information juridique : le document compressé conserve toute sa valeur probante.

🤖 Intelligence artificielle & absence de décision automatisée

ℹ Conformité article 22 RGPD (décision individuelle automatisée) et article 6.1.f
(intérêt légitime). Cette section décrit l'usage d'un outil d'intelligence artificielle introduit pour assister — jamais remplacer — le travail des gestionnaires MDN.

Pour faire gagner du temps à nos agents, les **formulaires papier de désignation de bénéficiaires** que vous nous transmettez (scannés) sont lus automatiquement par un outil de reconnaissance de texte assistée par intelligence artificielle, afin de pré-remplir les champs (nom, n° CAFAT, choix coché, bénéficiaires désignés…).

GarantieEngagement
Aucune décision automatiséeL'IA ne fait que proposer un pré-remplissage. Un gestionnaire MDN relit et valide manuellement chaque champ avant tout enregistrement. Aucune décision produisant un effet juridique n'est prise par la machine (art. 22).
Aucun profilageL'outil ne profile pas, ne score pas, ne classe pas les personnes. Il lit un document, point.
100 % en Nouvelle-CalédonieLe modèle d'IA fonctionne entièrement sur l'infrastructure de notre hébergeur Stratos, en Nouvelle-Calédonie. Aucune donnée n'est transmise à un fournisseur d'IA externe (ni OpenAI, ni Google, ni Microsoft, ni Alibaba…).
Périmètre strictement limitéL'IA lit uniquement les formulaires de désignation de bénéficiaires (identité + bénéficiaires). Elle ne traite jamais vos données de santé (certificats médicaux, taux d'invalidité…).
Aucune mémorisationLe scan est traité en mémoire vive puis immédiatement effacé. En production, l'outil n'apprend pas et ne conserve rien de vos documents.
En résumé : l'IA est un assistant de saisie surveillé par un humain, hébergé chez vous en Nouvelle-Calédonie. Vous gardez le droit d'obtenir une intervention humaine, d'exprimer votre point de vue et de contester (art. 22.3) — de toute façon, c'est déjà un humain qui décide.

⚖️ Vos droits

DroitArticle RGPDComment l'exercer
Accèsart. 15Profil → "Exporter mes données"
Rectificationart. 16Email DPO ou via votre RH
Effacementart. 17Email DPO (sous réserve obligations légales)
Oppositionart. 21Email DPO
Portabilitéart. 20Espace personnel → ZIP chiffré sous 7 j
Limitationart. 18Email DPO
Intervention humaine (décision automatisée)art. 22Email DPO — bien qu'aucune décision ne soit automatisée (cf. section IA ci-dessus)
Directives post-mortemLoi info & libertésEmail DPO

Comment exercer — vous avez un compte sur le portail

#CanalPour qui ?
1Via votre espace personnel → menu Profil → Exporter mes donnéesRH, Admin Entreprise, utilisateurs MDN
2Email dpo@mdn.nc + copie CNITous

Comment exercer — vous êtes assuré ou bénéficiaire SANS compte

C'est le cas le plus fréquent : vous êtes salarié couvert par un contrat collectif MDN négocié par votre employeur, mais vous ne vous connectez pas au portail (c'est votre RH qui s'en charge).

#CanalProcédure
1Formulaire dédiéTéléchargez le formulaire MDN-FORM-RGPD-01 (1 page), cochez le(s) droit(s) exercé(s), joignez une copie recto-verso de votre pièce d'identité, signez
2EnvoiPar email signé scanné à dpo@mdn.nc OU par courrier postal à Mutuelle du Nickel — DPO — 2 ter rue Berthelot BP 776 — 98845 Nouméa Cedex
3Ayant-droit (enfant mineur, tuteur…)Joindre en plus le justificatif de qualité (livret de famille, jugement tutelle, procuration)
ℹ Délai de réponse : 1 mois (prolongeable de 2 mois en cas de complexité avérée,
avec justification envoyée avant l'échéance initiale).

Limites prévisibles

Certaines demandes peuvent être refusées partiellement — nous vous le motiverons :

DemandeLimite potentielle
Effacement completObligations légales de conservation : 6 ans pour l'audit, 5-10 ans pour les dossiers selon type (décret mutualiste)
Effacement dossier en coursImpossible tant que la prestation n'est pas liquidée ou le litige clos
Portabilité données de santéLimitée aux données que vous nous avez fournies (pas celles créées par MDN : calculs, décisions)

En cas de litige

Vous pouvez saisir l'autorité de contrôle compétente en Nouvelle-Calédonie ou la CNIL en France métropolitaine. Un recours amiable auprès du DPO est recommandé en premier lieu.

🤝 Sous-traitants

PrestataireRĂ´lePaysGaranties
Stratos SARLHébergement (portail + moteur d'IA OCR)🇳🇨 Nouvelle-CalédonieLocal — agrément Gouv. NC
SendGrid / TwilioEmail transactionnel🇺🇸 États-UnisSCC + EU-US DPF, SOC 2, ISO 27001
Pacific ConsultingSMS🇳🇨 Nouvelle-CalédonieDPA signé, traitement local
ClouDNSDNS🇧🇬 Bulgarie (UE)DPA, données techniques uniquement
Let's EncryptCertificats TLS🇺🇸 USAAucune donnée personnelle
✅ Aucun transfert hors UE des données métier (santé, financier, bénéficiaires) :
elles restent en Nouvelle-Calédonie chez Stratos.

🤖 Le moteur d'IA d'OCR n'est pas un sous-traitant tiers : il s'agit d'un logiciel
libre installé et exécuté sur l'infrastructure Stratos en Nouvelle-Calédonie. Aucune donnée n'est envoyée à l'éditeur du modèle ni à un service d'IA en ligne.

🔒 Mesures de sécurité

Détails techniques sur la politique de sécurité dédiée :

🏷 Watermark & traçabilité des consultations

ℹ Cette mesure est une obligation légitime prévue à l'article 6.1.f du RGPD
(intérêt légitime de MDN à prévenir les fuites de données sensibles et à permettre la responsabilisation en cas d'incident).

Lorsque vous consultez ou imprimez une pièce justificative via le portail :

MesureObjet
Conversion en imagesLe PDF est transformé en images côté serveur — vous n'obtenez pas le fichier PDF original
Tampon visibleChaque page porte un watermark contenant votre email, la date/heure précise et la référence dossier
Audit serveurL'accès est tracé (document.accessed) avec votre identifiant et votre intention (consulter / imprimer)
Pourquoi ? Si une copie écran ou une capture fuit un jour (email externe, LinkedIn, clé USB perdue…), le watermark permet d'identifier qui l'a obtenue. C'est dissuasif et forensique.

Finalité strictement sécurité : ces données ne sont jamais utilisées pour surveiller votre activité ni à des fins commerciales. Seul le DPO y a accès, sur incident avéré.

🍪 Cookies

✅ Aucun cookie de tracking, aucune publicité, aucun outil d'analyse tiers.
Uniquement le cookie de session HTTPOnly + SameSite=Lax + Secure indispensable au fonctionnement.

📬 Contact

ℹ Cette politique peut être révisée pour refléter une évolution réglementaire ou
opérationnelle. La version en vigueur est toujours datée en bas de cette page.


Dernière mise à jour : 10/06/2026