Accord de traitement des données

Annexe de sous-traitance — article 28 du RGPD

Dernière mise à jour : 25 août 2026

Le présent accord fait partie du contrat iMiora entre le client identifié dans le compte, le devis ou la commande (« Responsable du traitement ») et NAVALON SAS, SIREN 106 693 831, siège au 1447 Route Départementale 14, 97212 Saint-Joseph(« Sous-traitant »). Il prévaut sur les CGUV pour les traitements qu'il régit.

1. Objet et durée

Le Sous-traitant traite les données personnelles confiées par le Responsable afin de fournir le logiciel administratif iMiora : hébergement, gestion de patientèle et d'agenda, transcription, mise en forme documentaire, stockage, partage autorisé, facturation, notifications, support, sauvegarde et sécurité.

Les traitements durent pendant la fourniture du service, puis pendant la période nécessaire à la restitution, à la suppression et à la rotation des sauvegardes, sous réserve d'une obligation légale propre au Sous-traitant.

2. Description des traitements

OpérationsCollecte sur instruction, enregistrement, organisation, consultation, transmission, pseudonymisation, transcription, mise en forme, conservation, sauvegarde, export et suppression.
PersonnesPatients, proches et représentants, correspondants, professionnels de santé, salariés, secrétaires et autres utilisateurs habilités par le Responsable.
DonnéesIdentité, coordonnées, RPPS et qualité professionnelle, rendez-vous, notes, audio, transcription, documents, informations de santé, prescriptions saisies, actes, nomenclatures, devis, facturation, habilitations et journaux.
Données sensiblesDonnées de santé au sens de l'article 9 du RGPD et, selon l'usage du client, données couvertes par le secret professionnel.

3. Instructions du Responsable

Le Sous-traitant ne traite les données que sur instructions documentées du Responsable, y compris pour un transfert vers un pays tiers. Le contrat, les paramètres utilisés par les personnes habilitées, les demandes de support et les instructions écrites constituent des instructions documentées.

Si une instruction paraît contraire au RGPD ou au droit applicable, le Sous-traitant en informe sans délai le Responsable et peut en suspendre l'exécution jusqu'à clarification. Une obligation légale de traiter sans instruction est signalée avant le traitement, sauf interdiction légale d'informer.

4. Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  • limiter l'accès aux personnes ayant besoin d'en connaître, soumises à une obligation de confidentialité ;
  • mettre en œuvre les mesures de sécurité de l'annexe 1 et les réexaminer en fonction des risques ;
  • ne pas vendre les données, ne pas les utiliser à des fins publicitaires et ne pas entraîner avec elles un modèle général pour son propre compte ;
  • tenir un registre des catégories d'activités réalisées pour ses clients conformément à l'article 30, paragraphe 2, du RGPD ;
  • assister raisonnablement le Responsable pour les droits, la sécurité, les analyses d'impact, les consultations préalables et les échanges avec l'autorité de contrôle ;
  • mettre à disposition les informations nécessaires pour démontrer le respect du présent accord et permettre les audits prévus à l'article 10 ;
  • restituer ou supprimer les données dans les conditions de l'article 9.

5. Obligations du Responsable

Le Responsable demeure chargé de :

  • déterminer les finalités, bases juridiques et durées de chaque traitement, et informer les personnes concernées ;
  • vérifier que seules les données adéquates et nécessaires sont confiées au service ;
  • administrer les comptes, habilitations, départs et authentifications ;
  • encadrer légalement les enregistrements audio et les partages de documents ;
  • répondre aux demandes des personnes et notifier les violations lorsqu'il y est tenu ;
  • réaliser une analyse d'impact lorsque les critères de l'article 35 du RGPD sont réunis.

6. Sous-traitants ultérieurs

Le Responsable autorise de manière générale le recours aux sous-traitants ultérieurs listés à l'annexe 2. Le Sous-traitant leur impose par écrit des obligations de protection au moins équivalentes pour les prestations concernées et demeure responsable de leur exécution dans les conditions du RGPD.

Un ajout ou remplacement ayant accès aux données confiées est annoncé au moins trente jours avant sa prise d'effet par e-mail, notification dans le service ou mise à jour signalée de cette page. Le Responsable peut présenter pendant ce délai une objection motivée fondée sur la protection des données. Les parties recherchent une solution raisonnable ; à défaut, le Responsable peut résilier sans pénalité la fonction matériellement affectée.

7. Violations de données

Le Sous-traitant notifie au Responsable, sans retard injustifié après en avoir pris connaissance, toute violation de données le concernant. La notification décrit, dans la mesure où les informations sont disponibles, la nature de l'incident, les catégories de personnes et données concernées, les conséquences probables, les mesures prises ou proposées et le point de contact.

Les informations peuvent être fournies progressivement. Le Sous-traitant conserve les éléments utiles à l'enquête, prend des mesures de confinement et assiste le Responsable, sans effectuer en son nom une notification aux personnes ou à l'autorité sauf instruction ou obligation légale propre.

8. Droits des personnes

Si le Sous-traitant reçoit directement une demande relative aux données de patient, il l'adresse au Responsable sans y répondre sur le fond, sauf instruction ou obligation légale. Il fournit les fonctions et l'assistance raisonnablement nécessaires pour rechercher, exporter, rectifier, limiter ou supprimer les données.

L'assistance incluse couvre les demandes usuelles réalisables au moyen du service. Un travail exceptionnel, complexe ou rendu nécessaire par une organisation déficiente du Responsable peut faire l'objet d'un devis, sans empêcher le respect des délais légaux.

9. Restitution et suppression

Pendant le contrat, le Responsable peut exporter les données selon les fonctions disponibles. Après résiliation ou demande de suppression du compte, une fenêtre de trente jours est ouverte pour l'export, sauf demande de suppression immédiate ou accord différent.

À l'issue, le Sous-traitant supprime les données actives et les copies qu'il contrôle. Les copies contenues dans des sauvegardes isolées disparaissent au terme du cycle de rotation documenté et ne sont pas remises en production, sauf nécessité de restauration sécurisée. Toute conservation légale propre est isolée, limitée et signalée au Responsable.

10. Preuves et audits

Le Sous-traitant met d'abord à disposition les certificats, politiques, rapports d'audit ou réponses de sécurité pertinents. Si ces éléments ne suffisent pas, le Responsable peut réaliser ou mandater un audit une fois par an, et à tout moment après un incident significatif ou sur demande d'une autorité.

L'audit est précédé d'un préavis raisonnable, respecte la confidentialité, la sécurité et les droits des autres clients, et intervient pendant les heures ouvrées. Les coûts restent à la charge du Responsable sauf non-conformité substantielle imputable au Sous-traitant.

11. Localisation, transferts et HDS

Les données de santé hébergées pour le compte des clients sont stockées dans l'Espace économique européen au moyen de services entrant dans le périmètre HDS requis. Le Sous-traitant vérifie la portée des certificats, les régions configurées et les clauses contractuelles applicables ; la certification d'un fournisseur ne certifie pas automatiquement l'application.

Tout autre transfert vers un pays tiers repose sur une décision d'adéquation ou sur les clauses contractuelles types de la Commission européenne accompagnées, si nécessaire, de mesures complémentaires. Le Responsable peut demander les informations pertinentes sans obtenir les secrets d'affaires ou éléments compromettant la sécurité.

Annexe 1 — mesures techniques et organisationnelles

  • gestion des identités, comptes individuels, rôles et moindre privilège ;
  • authentification, protection des secrets et revue des accès ;
  • chiffrement des communications et protection adaptée des données stockées et sauvegardées ;
  • séparation logique des organisations et des environnements ;
  • journalisation des actions sensibles, surveillance et alertes ;
  • sauvegardes, tests de restauration et plans de continuité ;
  • gestion des vulnérabilités, correctifs, dépendances et changements ;
  • pseudonymisation des textes envoyés à la mise en forme lorsque le flux le permet ; le signal audio peut contenir les identifiants prononcés ;
  • procédure d'incident, conservation des preuves et notifications ;
  • sélection contractuelle des fournisseurs, suivi HDS et encadrement des transferts.

Annexe 2 — sous-traitants ultérieurs autorisés

PrestataireServiceLocalisation principale
Scalingo SASApplication, base, exploitation, journaux et sauvegardesFrance — HDS v2.0
Google CloudStockage, transcription et mise en forme Vertex AIEEE selon les régions et services configurés — périmètre HDS publié
ResendE-mails transactionnels sans donnée de santéUnion européenne / États-Unis selon le routage et les garanties
TwilioSMS neutres, sans motif ni donnée de santé, si la fonction est activéeSelon la destination, avec garanties de transfert applicables
YousignSignature de documents sans donnée de santé ; tout autre usage reste désactivé jusqu'à validation contractuelle du périmètre requisUnion européenne

12. Contact et droit applicable

Questions et objections : dpo@imiora.fr ou support@imiora.fr.

Le présent accord est régi par le droit français. Les limitations de responsabilité des CGUV s'appliquent sous réserve des responsabilités et pouvoirs de sanction prévus impérativement par le RGPD.

Mesure d'audience, campagnes et chat : rien n'est chargé avant votre choix, refuser est aussi simple qu'accepter, et vous pouvez changer d'avis à tout moment. Politique de confidentialité.