Accord de traitement des données
Dernière mise à jour:
Objet et finalité
Cet Accord de traitement des données (« ATD ») fait partie intégrante de l’accord entre le Client (« Responsable du traitement ») et Avicen (« Sous-traitant ») pour la fourniture de la plateforme Avicen d’analyse et d’examen de dossiers médicaux (le « Service »).
Cet ATD s’applique à tout traitement de données personnelles par le Sous-traitant pour le compte du Responsable du traitement dans le cadre du Service, tel que requis par le Règlement Général sur la Protection des Données (RGPD) et toute autre loi applicable en matière de protection des données.
Termes définis
- Données personnelles : Toute information se rapportant à une personne physique identifiée ou identifiable, telle que définie à l’article 4(1) du RGPD.
- Responsable du traitement : Le Client, qui détermine les finalités et les moyens du traitement des données personnelles.
- Sous-traitant : Avicen, qui traite les données personnelles pour le compte du Responsable du traitement.
- Sous-traitant ultérieur : Un tiers engagé par le Sous-traitant pour effectuer des activités de traitement spécifiques.
- Personne concernée : La personne physique à laquelle les données personnelles se rapportent.
Détails du traitement
Le Sous-traitant traite les données personnelles conformément aux instructions documentées du Responsable du traitement. Les détails du traitement sont les suivants :
- Objet : Fourniture de la plateforme Avicen d’analyse et d’examen de dossiers médicaux, incluant l’ingestion de documents, l’analyse par IA et la génération de rapports.
- Durée : Pendant la durée de l’accord de service entre le Responsable du traitement et le Sous-traitant.
- Nature du traitement : Collecte, stockage, structuration, consultation, analyse et suppression de données personnelles.
- Finalité : Fournir au Responsable du traitement des outils d’analyse de documents médicaux, de rapports fondés sur les preuves et d’examen de dossiers.
- Catégories de données : Dossiers médicaux, documents cliniques, identifiants de patients, informations de santé et données de compte utilisateur.
Obligations du responsable
Le Responsable du traitement doit :
- S’assurer qu’il dispose d’une base légale valide pour le traitement des données personnelles et qu’il a obtenu tous les consentements nécessaires des personnes concernées
- Fournir des instructions documentées au Sous-traitant concernant le traitement des données personnelles
- Notifier promptement le Sous-traitant de toute demande ou plainte des personnes concernées relative au traitement
Obligations du sous-traitant
Le Sous-traitant doit :
- Traiter les données personnelles uniquement sur la base des instructions documentées du Responsable du traitement, sauf obligation légale contraire
- S’assurer que les personnes autorisées à traiter les données personnelles se sont engagées à la confidentialité
- Mettre en œuvre des mesures techniques et organisationnelles appropriées pour assurer la sécurité des données
- Assister le Responsable du traitement dans l’exécution de ses obligations concernant les droits des personnes concernées, les analyses d’impact et les consultations avec les autorités de contrôle
- Supprimer ou restituer toutes les données personnelles à la fin de l’accord de service, au choix du Responsable du traitement
- Informer immédiatement le Responsable du traitement si, de son point de vue, une instruction constitue une violation du RGPD ou d’autres dispositions applicables en matière de protection des données
Sous-traitants ultérieurs
Le Responsable du traitement accorde au Sous-traitant une autorisation écrite générale de recourir à des Sous-traitants ultérieurs pour l’exécution du Service. Le Sous-traitant tient à jour une liste des Sous-traitants ultérieurs, mise à disposition sur demande, et informe le Responsable du traitement de tout ajout ou remplacement envisagé au moins 30 jours à l’avance. Le Responsable du traitement peut s’opposer à un tel changement, dans ce délai, pour des motifs raisonnables et documentés tenant à la protection des données.
Le Sous-traitant s’assure que tous les Sous-traitants ultérieurs sont liés par des obligations de protection des données au moins aussi protectrices que celles prévues dans cet ATD.
Droits des personnes concernées
Le Sous-traitant assiste le Responsable du traitement pour répondre aux demandes des personnes concernées (accès, rectification, effacement, limitation, portabilité et opposition) en fournissant des mesures techniques et organisationnelles appropriées, compte tenu de la nature du traitement.
Mesures techniques et organisationnelles
Le Sous-traitant met en œuvre et maintient les mesures de sécurité techniques et organisationnelles suivantes :
- Chiffrement des données au repos (AES-256) et en transit (TLS 1.3)
- Isolation des données multi-tenant avec séparation logique stricte entre les clients
- Contrôles d’accès basés sur les rôles avec authentification multifacteur pour tout le personnel
- Audits de sécurité réguliers, tests de pénétration et évaluations des vulnérabilités
- Procédures de réponse aux incidents avec chemins d’escalade documentés
Secret médical
Le personnel du Sous-traitant est tenu à des obligations strictes de confidentialité. Les traitements réalisés au titre du présent ATD sont conçus pour être compatibles avec le secret médical (article L.1110-4 du code de la santé publique) : le professionnel utilisateur demeure le seul dépositaire du dossier médical, le Sous-traitant agit exclusivement sur instruction documentée du Responsable du traitement, et aucun tiers n’a accès aux données.
Notification de violation
En cas de violation de données personnelles, le Sous-traitant notifie le Responsable du traitement sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance.
La notification inclut la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises ou proposées pour atténuer les effets.
Transferts internationaux
Les données personnelles sont hébergées chez Exoscale (Akenes SA, Lausanne, Suisse), Hébergeur de Données de Santé certifié (HDS) dont l’infrastructure est également compatible HIPAA. Les données des Responsables du traitement suisses sont hébergées en Suisse ; les données des Responsables du traitement français et européens sont hébergées dans leur pays d’exploitation ou au sein de l’Union européenne, sur les zones européennes d’Exoscale. La Suisse bénéficie d’une décision d’adéquation de la Commission européenne (décision du 26 juillet 2000, maintenue sous le RGPD). Si un transfert de données personnelles a lieu en dehors de l’EEE et d’un pays couvert par une décision d’adéquation, le Sous-traitant veille à ce que des garanties appropriées soient mises en place.
Ces garanties peuvent inclure les Clauses Contractuelles Types (CCT), les règles d’entreprise contraignantes ou d’autres mécanismes de transfert légalement reconnus.
Droit d’audit
Le Responsable du traitement a le droit de procéder à des audits (ou de désigner un auditeur indépendant) pour vérifier la conformité du Sous-traitant à cet ATD. Le Sous-traitant met à disposition toutes les informations nécessaires pour démontrer la conformité et autorise et contribue aux audits, sous réserve d’un préavis et d’un périmètre raisonnables.
Résiliation et restitution
À la fin ou à l’expiration de l’accord de service, le Sous-traitant, au choix du Responsable du traitement, restitue ou supprime de manière sécurisée toutes les données personnelles dans les 30 jours, sauf si la loi applicable exige une conservation prolongée.
Le Sous-traitant fournit une certification écrite de la suppression des données à la demande écrite du Responsable du traitement.
Contact
Pour toute question concernant cet ATD ou les pratiques de traitement des données, veuillez nous contacter à .