Contrat de sous-traitance des données personnelles (DPA)
Dernière mise à jour : 23/09/2026
Parties. Le Client (le cabinet, « le Responsable de traitement ») et Nero SaaS, SASU, 18 Route de la Rongère, 71370 Ouroux-sur-Saône, RCS Chalon-sur-Saône 107 684 862 (« le Sous-traitant »).
Article 1 — Objet
Le Sous-traitant traite, pour le compte du Responsable de traitement et sur ses instructions documentées, les données personnelles nécessaires à la fourniture du service KinéAgenda décrit aux CGV.
Article 2 — Description du traitement
- Nature et finalité : hébergement, stockage, consultation et restitution des données du cabinet ; planification des rendez-vous ; envoi de rappels par SMS et email ; gestion de la liste d'attente ; sauvegarde.
- Durée : celle du contrat, plus la période de restitution / suppression de l'article 12.
- Personnes concernées : patients du cabinet ; personnes inscrites en liste d'attente ; remplaçants et utilisateurs du cabinet.
- Catégories de données :
- identité et coordonnées (nom, prénom, téléphone, email, date de naissance, ville) ;
- données de santé : pathologie, notes, documents et bilans, historique des rendez-vous ;
- données des messages envoyés (numéro, contenu, statut de livraison) ;
- données des utilisateurs (identifiant, email, rôle).
Article 3 — Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- ne traiter les données que sur instruction documentée du Responsable de traitement (les CGV, le présent DPA et l'usage normal du service valent instructions) ; l'informer si une instruction lui paraît contraire au RGPD ;
- garantir la confidentialité : personnes autorisées tenues à une obligation de confidentialité ; accès aux données de production limité au strict nécessaire, journalisé ;
- mettre en œuvre les mesures de sécurité de l'annexe 2 ;
- ne pas utiliser les données pour son compte, ne pas les vendre, ne pas les analyser à des fins commerciales ni pour entraîner des modèles ;
- ne pas les transférer hors de l'Union européenne ;
- tenir un registre des catégories d'activités de traitement effectuées pour le compte du cabinet (art. 30.2 RGPD).
Article 4 — Hébergement de données de santé
Les données de santé sont hébergées chez un hébergeur certifié HDS (Scalingo SAS, région osc-fr1, France ; certificat n° 38436 délivré par le LNE, valable jusqu'au 11/09/2028). Le Sous-traitant s'engage à maintenir cette exigence pendant toute la durée du contrat et à informer le Responsable de traitement de tout changement d'hébergeur.
Nero SaaS n'étant pas elle-même hébergeur, seule l'infrastructure qui stocke les données de santé est soumise à la certification. Les messages de rappel (SMS, email) ne contiennent aucune donnée de santé : ils se limitent au prénom du patient et à la date et l'heure du rendez-vous, sans mention du motif, de la pathologie ni de la nature des soins. Ils ne sont en outre pas conservés par les opérateurs d'envoi (OVHcloud pour les SMS) une fois délivrés, ce qui exclut tout besoin de certification HDS de leur part.
Article 5 — Sous-traitants ultérieurs
Le Responsable de traitement donne une autorisation générale de recourir aux sous-traitants ultérieurs de l'annexe 3. Le Sous-traitant leur impose, par contrat, les mêmes obligations de protection que le présent DPA et reste pleinement responsable envers le cabinet.
Article 6 — Droits des personnes concernées
Le Responsable de traitement reste seul interlocuteur des patients : il les informe (base légale, finalités, durées, droits) et traite leurs demandes. Le Sous-traitant l'aide, par des mesures techniques adaptées, à y répondre :
- accès et portabilité : consultation et export des données d'un patient depuis sa fiche ; export complet des données du cabinet disponible depuis « Mon compte » ;
- rectification : modification des fiches depuis le service ;
- effacement : suppression d'un patient depuis sa fiche, ou effacement complet du cabinet depuis « Mon compte » ;
- opposition aux SMS : réponse « STOP », respectée automatiquement.
Si une personne s'adresse directement au Sous-traitant, celui-ci transmet la demande au cabinet sans délai et n'y répond pas lui-même.
Article 7 — Assistance au Responsable de traitement
Le Sous-traitant l'assiste, à sa demande et dans la limite de ses informations : gestion des violations, demandes des personnes et, le cas échéant, analyse d'impact (AIPD) si le cabinet estimait son propre traitement à risque élevé. Les traitements réalisés par le service, tels que décrits à l'article 2, ne présentent pas en eux-mêmes de risque élevé pour les droits et libertés des personnes concernées et ne rendent pas une AIPD obligatoire de ce seul fait ; il appartient néanmoins à chaque cabinet, responsable de traitement, d'apprécier son propre traitement au regard de sa pratique.
Le Sous-traitant fournit la documentation nécessaire pour démontrer sa conformité et permet les audits (par le cabinet ou un auditeur mandaté), sur préavis raisonnable de 30 jours, une fois par an sauf incident, dans le respect de la sécurité de la plateforme et des autres clients ; les rapports de certification de l'hébergeur peuvent tenir lieu d'audit.
Article 8 — Information des patients
Le Responsable de traitement informe ses patients du recours à KinéAgenda, aux SMS et emails de rappel, et recueille les consentements ou fait valoir les bases légales nécessaires. Le Sous-traitant fournit, sur demande, un modèle de mention d'information.
Article 9 — Changement de sous-traitant ultérieur
Le Sous-traitant informe les cabinets, par email et 30 jours à l'avance, de tout ajout ou remplacement d'un sous-traitant ultérieur. Le cabinet peut s'y opposer pour un motif légitime ; à défaut d'accord, il peut résilier sans pénalité.
Article 10 — Violation de données
Le Sous-traitant notifie au Responsable de traitement toute violation de données personnelles dans les meilleurs délais et au plus tard sous 48 heures après en avoir eu connaissance, avec les informations disponibles (nature, catégories et volume, conséquences probables, mesures prises), pour lui permettre de notifier la CNIL sous 72 heures s'il y a lieu.
Article 11 — Sécurité
Les mesures de l'annexe 2 sont revues régulièrement. Le Sous-traitant s'engage à ne pas les dégrader sans avertir les cabinets.
Article 12 — Sort des données à la fin du contrat
Au terme du contrat, au choix du Responsable de traitement :
- Restitution : export complet des données du cabinet en fichiers CSV (les documents restant dans leur format d'origine), disponible depuis « Mon compte » pendant toute la durée du contrat, et pendant les 30 jours de quarantaine qui suivent une demande de suppression ;
- Suppression : depuis « Mon compte ». Le compte passe en quarantaine pendant 30 jours (accès suspendu, suppression annulable), puis les données sont effacées définitivement, en cascade, de la base de production. Les sauvegardes subsistent ensuite jusqu'à leur purge par l'hébergeur, selon sa propre politique de rétention (le Sous-traitant n'engage pas de délai de purge sur des copies gérées par un tiers dont il ne maîtrise pas le cycle). Le Sous-traitant confirme la suppression par email.
Le Sous-traitant conserve uniquement : les factures (10 ans, gérées par Stripe) et une trace de l'existence du compte (identifiant du cabinet, du titulaire, dates), sans donnée de patient. L'adresse web du cabinet est réservée 3 mois après la suppression, pour éviter tout détournement de liens ou de QR codes imprimés.
Les journaux d'envoi de SMS et d'emails sont conservés 12 mois maximum pendant le contrat, puis purgés. Le cabinet demeure responsable de ses obligations légales de conservation du dossier patient : il lui revient d'exporter ses données avant suppression.
Article 13 — Responsabilité
Chaque partie répond de ses manquements au RGPD selon les règles du droit commun et de l'art. 82 RGPD. Les limitations de responsabilité des CGV (art. 10) s'appliquent, sous réserve de l'ordre public.
Article 14 — Durée, droit applicable
Le DPA prend effet à l'acceptation des CGV et dure autant que le contrat, puis jusqu'à l'achèvement de l'article 12. Droit français ; tribunal de commerce de Chalon-sur-Saône.
Annexe 1 — Description détaillée du traitement
Voir l'article 2. Instructions : usage du service via l'interface et l'API ; rappels envoyés selon les réglages du cabinet (activation SMS/email, modèle de message, heure d'envoi).
Annexe 2 — Mesures de sécurité
- Hébergement HDS en France ; réseau et base de données non exposés à Internet ; chiffrement des échanges (TLS forcé) ;
- isolation des cabinets : filtrage par cabinet dans l'application et sécurité au niveau des lignes (RLS PostgreSQL) ;
- authentification : mots de passe hachés (bcrypt), jetons de session signés et de durée limitée, vérification d'email, jetons à usage unique, défi anti-robot, plafonds d'envoi et de tentatives ;
- journalisation des événements d'authentification (90 jours) ;
- sauvegardes par l'hébergeur, purgées selon sa propre politique de rétention ;
- gestion des secrets hors du code ; rotation des clés ;
- revue de sécurité du code (20/09/2026) et corrections suivies ;
- accès du personnel : un seul administrateur (le dirigeant), accès de support limité et journalisé.
Annexe 3 — Sous-traitants ultérieurs autorisés
| Sous-traitant | Fonction | Données | Localisation |
|---|---|---|---|
| Scalingo SAS | Hébergement HDS (PaaS) | Toutes | France |
| Outscale (3DS) | Infrastructure de Scalingo | Toutes | France |
| Brevo | Emails (rappels, comptes) | Email, prénom/nom, date et heure de RDV | France |
| OVHcloud | SMS de rappel | Numéro, prénom, date et heure de RDV | France |
| Cloudflare (Turnstile) | Défi anti-robot (inscription), mesure de sécurisation du processus — aucune conservation de donnée personnelle constatée | Signaux techniques du navigateur, traités le temps de la vérification ; aucune donnée de patient | Réseau mondial Cloudflare |
| Stripe (à son activation) | Paiement | Titulaire ; aucune donnée de patient | UE — Stripe se conforme au RGPD pour opérer en Europe (voir les conditions de Stripe : stripe.com/legal) |
Fondements : art. 28 et 32 à 36 RGPD ; art. L.1111-8 et R.1111-8-8 et s. du Code de la santé publique.