Accord de traitement des données
Dernière mise à jour: 23 juillet 2026
Objet et finalité
Cet Accord de traitement des données (« ATD ») fait partie intégrante de l'accord entre le Client (« Responsable du traitement ») et Avicen (« Sous-traitant ») pour la fourniture de la plateforme d'intelligence clinique Avicen (le « Service »).
Cet ATD s'applique à tout traitement de données personnelles par le Sous-traitant pour le compte du Responsable du traitement dans le cadre du Service, tel que requis par le Règlement Général sur la Protection des Données (RGPD) et toute autre loi applicable en matière de protection des données.
Définitions
- Données personnelles — Toute information se rapportant à une personne physique identifiée ou identifiable, telle que définie à l'article 4(1) du RGPD.
- Responsable du traitement — Le Client, qui détermine les finalités et les moyens du traitement des données personnelles.
- Sous-traitant — Avicen, qui traite les données personnelles pour le compte du Responsable du traitement.
- Sous-traitant ultérieur — Un tiers engagé par le Sous-traitant pour effectuer des activités de traitement spécifiques.
- Personne concernée — La personne physique à laquelle les données personnelles se rapportent.
Détails du traitement
Le Sous-traitant traite les données personnelles conformément aux instructions documentées du Responsable du traitement. Les détails du traitement sont les suivants :
- Objet: Fourniture de la plateforme d'intelligence clinique Avicen, incluant l'ingestion de documents, l'analyse par IA et la génération de rapports.
- Durée: Pendant la durée de l'accord de service entre le Responsable du traitement et le Sous-traitant.
- Nature du traitement: Collecte, stockage, structuration, consultation, analyse et suppression de données personnelles.
- Finalité: Fournir des outils d'analyse de documents cliniques, de rapports fondés sur les preuves et d'aide à la décision au Responsable du traitement.
- Catégories de données: Dossiers médicaux, documents cliniques, identifiants de patients, informations de santé et données de compte utilisateur.
Obligations du responsable
Le Responsable du traitement doit :
- S'assurer qu'il dispose d'une base légale valide pour le traitement des données personnelles et qu'il a obtenu tous les consentements nécessaires des personnes concernées
- Fournir des instructions documentées au Sous-traitant concernant le traitement des données personnelles
- Notifier promptement le Sous-traitant de toute demande ou plainte des personnes concernées relative au traitement
Obligations du sous-traitant
Le Sous-traitant doit :
- Traiter les données personnelles uniquement sur la base des instructions documentées du Responsable du traitement, sauf obligation légale contraire
- S'assurer que les personnes autorisées à traiter les données personnelles se sont engagées à la confidentialité
- Mettre en œuvre des mesures techniques et organisationnelles appropriées pour assurer la sécurité des données
- Assister le Responsable du traitement dans l'exécution de ses obligations concernant les droits des personnes concernées, les analyses d'impact et les consultations avec les autorités de contrôle
- Supprimer ou restituer toutes les données personnelles à la fin de l'accord de service, au choix du Responsable du traitement
Sous-traitants ultérieurs
Le Sous-traitant ne peut faire appel à aucun Sous-traitant ultérieur sans autorisation écrite préalable du Responsable du traitement. Une liste des Sous-traitants ultérieurs approuvés est maintenue et mise à disposition sur demande. Le Sous-traitant informera le Responsable du traitement de tout changement prévu au moins 30 jours à l'avance.
Le Sous-traitant s'assure que tous les Sous-traitants ultérieurs sont liés par des obligations de protection des données au moins aussi protectrices que celles prévues dans cet ATD.
Droits des personnes concernées
Le Sous-traitant assiste le Responsable du traitement pour répondre aux demandes des personnes concernées (accès, rectification, effacement, limitation, portabilité et opposition) en fournissant des mesures techniques et organisationnelles appropriées, compte tenu de la nature du traitement.
Mesures techniques et organisationnelles
Le Sous-traitant met en œuvre et maintient les mesures de sécurité techniques et organisationnelles suivantes :
- Chiffrement des données au repos (AES-256) et en transit (TLS 1.3)
- Isolation des données multi-tenant avec séparation logique stricte entre les clients
- Contrôles d'accès basés sur les rôles avec authentification multifacteur pour tout le personnel
- Audits de sécurité réguliers, tests de pénétration et évaluations des vulnérabilités
- Procédures de réponse aux incidents avec chemins d'escalade documentés
Notification de violation
En cas de violation de données personnelles, le Sous-traitant notifie le Responsable du traitement sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance.
La notification inclut la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises ou proposées pour atténuer les effets.
Transferts internationaux
Les données personnelles sont principalement traitées et stockées en Suisse, qui bénéficie d'une décision d'adéquation en vertu du RGPD. Si un transfert de données personnelles a lieu en dehors de la Suisse ou de l'EEE, le Sous-traitant veille à ce que des garanties appropriées soient en place.
Ces garanties peuvent inclure les Clauses Contractuelles Types (CCT), les règles d'entreprise contraignantes ou d'autres mécanismes de transfert légalement reconnus.
Droit d'audit
Le Responsable du traitement a le droit de procéder à des audits (ou de désigner un auditeur indépendant) pour vérifier la conformité du Sous-traitant à cet ATD. Le Sous-traitant met à disposition toutes les informations nécessaires pour démontrer la conformité et autorise et contribue aux audits, sous réserve d'un préavis et d'un périmètre raisonnables.
Résiliation et restitution
À la fin ou à l'expiration de l'accord de service, le Sous-traitant, au choix du Responsable du traitement, restitue ou supprime de manière sécurisée toutes les données personnelles dans les 30 jours, sauf si la loi applicable exige une conservation prolongée.
Le Sous-traitant fournit une certification écrite de la suppression des données à la demande écrite du Responsable du traitement.
Contact
Pour toute question concernant cet ATD ou les pratiques de traitement des données, veuillez nous contacter à contact@avicen.io.