Local-first par architecture, pas seulement par politique

La vidéo brute, les images faciales et les données biométriques ne sont jamais envoyées nulle part. Tout le traitement de mesure s'exécute localement dans le navigateur. Les seules données pouvant quitter l'appareil sont le résultat structuré typé — et uniquement si vous le configurez.

Ce qui reste local. Ce qui peut partir.

LOCAL ONLY

Caméra

Matériel de l'appareil

LOCAL ONLY

Moteur local

rPPG + quality gate

LOCAL ONLY

Résultat structuré

HR, RR, qualité, horodatage

Optionnel

Coach optionnel

Reçoit uniquement le résultat

Frontière locale : Caméra → Moteur local → Résultat structuré. Tout le traitement rPPG, la détection faciale et le contrôle qualité se font entièrement sur l'appareil. Optionnel : le résultat structuré (pas les données brutes) peut être envoyé à un webhook ou un module coach IA.

Ce que nous n'envoyons jamais

Flux caméra brut

Traité entièrement dans le navigateur. Jamais transmis.

Images faciales ou images vidéo

La détection faciale s'exécute localement. Aucune donnée faciale ne quitte l'appareil.

Identifiants biométriques

Aucun profil biométrique n'est créé ou stocké.

rPPG signal data

Les tableaux de signaux intermédiaires sont supprimés après la génération du résultat.

Journaux d'accès caméra de l'appareil

Aucun serveur n'est informé lorsque la caméra est ouverte ou fermée.

Ce qui peut éventuellement quitter l'appareil

Seulement le résultat structuré — et seulement lorsque vous configurez un webhook. Désactivé par défaut.

Fréquence cardiaque (bpm)
Uniquement lorsque le scan est valide et la livraison du résultat activée
Fréquence respiratoire (/min)
Uniquement lorsque le scan est valide et la livraison du résultat activée
Niveau de qualité
good / moderate / poor
Statut du scan
valid / rejected
Horodatage
ISO 8601, UTC
Métadonnées de scan anonymes
Type d'appareil, FPS — pas d'identifiants utilisateur

Pratiques de sécurité intégrées

HTTPS requis

L'accès à la caméra nécessite HTTPS. Le SDK ne s'initialise pas sur une connexion non chiffrée.

Aucune credential SDK stockée côté client

Les clés API et identifiants ne sont jamais intégrés dans le code front-end.

Pas d'analytique tierce dans le flux de scan

Pas de pixels de suivi, pas de SDK marketing, pas de requêtes externes pendant un scan.

Périmètre de permissions minimal

Seule l'autorisation caméra est demandée. Pas de microphone, localisation ou contacts.

Autorisation explicite à chaque session

L'accès à la caméra est demandé à chaque session. Pas d'accès en arrière-plan.

Limite de données du coach IA appliquée dans le SDK

La couche LLM optionnelle reçoit son entrée d'un sous-ensemble de sortie défini et assaini — pas des données de scan brutes.

Portée réglementaire

Camera Vital Check n'est pas un dispositif médical et n'est pas destiné au diagnostic clinique ni aux décisions de traitement.

Les intégrateurs sont responsables de s'assurer que leur cas d'usage respecte les réglementations applicables en matière de protection des données (GDPR, HIPAA, etc.) dans leur juridiction.

Toute intégration qui capture, transmet ou stocke les résultats de scan doit obtenir le consentement approprié de l'utilisateur.

Camera Vital Check ne stocke pas d'informations personnellement identifiables. Tout le traitement sur l'appareil est limité à la session.