SynApp Sàrl — Informations légales
Document non finalisé. Certaines informations d'identification de l'éditeur ne sont pas encore renseignées (repérées par [[À COMPLÉTER]]). Complétez les variables LEGAL_* dans config.env avant la mise en production : sans elles, les mentions légales ne satisfont pas à l'art. 3 al. 1 let. s LCD.

Contrat de sous-traitance des données (DPA)

Version 1.0 — en vigueur depuis le 2026-08-11.

Le présent contrat règle le traitement, par SynApp Sàrl, des données personnelles dont l'utilisateur est responsable. Il est conclu au sens de l'art. 9 nLPD et de l'art. 28 RGPD, et est accepté en même temps que les CGU. Il prime en cas de contradiction avec celles-ci sur les questions de protection des données.

1. Parties

Responsable du traitement
L'utilisateur titulaire du compte, ou l'institution pour le compte de laquelle il agit (ci-après « le Responsable »).
Sous-traitant
SynApp Sàrl, [[À COMPLÉTER]] (rue et numéro), [[À COMPLÉTER]] (NPA et localité), Suisse (ci-après « le Sous-traitant »).

2. Objet, nature et durée

Le Sous-traitant héberge et traite les données pour le compte du Responsable aux seules fins de fournir les fonctionnalités de SynApp que celui-ci utilise : conservation des dossiers, calculs psychométriques, agenda et rappels, transcription d'entretiens, assistance à la rédaction, partage entre professionnels.

Le traitement dure aussi longtemps que le contrat principal, augmenté du délai de restitution et de suppression prévu à l'art. 11.

3. Catégories de données et de personnes concernées

Personnes concernées Catégories de données
Patients du Responsable Identité et coordonnées ; âge et données sociodémographiques ; données de santé (résultats de tests, observations cliniques, comptes rendus, diagnostics évoqués) ; enregistrements de la voix et transcriptions ; réponses aux questionnaires ; rendez-vous.
Proches et tiers cités dans un dossier Identité, lien avec le patient, éléments d'anamnèse.
Confrères destinataires d'un partage Adresse électronique, identité professionnelle.

Les données de santé et les données biométriques vocales constituent des données sensibles au sens de l'art. 5 let. c nLPD et des catégories particulières au sens de l'art. 9 RGPD.

4. Instructions

Le Sous-traitant ne traite les données que sur instruction documentée du Responsable. Les actions du Responsable dans l'application, ainsi que le présent contrat et les CGU, constituent ces instructions.

Le Sous-traitant informe sans délai le Responsable s'il estime qu'une instruction viole le droit applicable, et peut suspendre son exécution jusqu'à clarification.

Si une obligation légale impose au Sous-traitant un traitement non prévu, il en informe le Responsable avant de l'exécuter, à moins que la loi ne l'interdise.

5. Obligations du Responsable

Le Responsable garantit :

6. Confidentialité

Le Sous-traitant limite l'accès aux données aux personnes qui en ont besoin pour l'exploitation et le support. Ces personnes sont soumises à une obligation de confidentialité écrite, qui survit à la fin de leur engagement.

Le Sous-traitant reconnaît que les données peuvent relever du secret professionnel au sens de l'art. 321 CP et s'engage à ne les divulguer à aucun tiers, sauf obligation légale contraignante dont il informe le Responsable dans les limites permises.

7. Sécurité (art. 8 nLPD, art. 32 RGPD)

Le Sous-traitant met en œuvre notamment :

Ces mesures peuvent évoluer avec l'état de la technique, sans que le niveau de protection ne puisse être abaissé.

8. Sous-traitants ultérieurs

Le Responsable autorise de manière générale le recours aux sous-traitants ultérieurs figurant sur la page Sous-traitants et destinataires, qui fait partie intégrante du présent contrat.

Tout ajout ou remplacement est annoncé 30 jours à l'avance. Le Responsable peut s'y opposer pour un motif raisonnable tenant à la protection des données ; à défaut d'accord, il peut résilier sans frais avec remboursement au prorata.

Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent contrat et répond de leurs manquements comme des siens.

9. Communication transfrontière

Les données sont hébergées et traitées en Suisse. Aucune donnée de patient n'est communiquée à l'étranger. Le traitement, le stockage, les sauvegardes, la transcription des entretiens et les fonctions d'assistance à la rédaction s'effectuent sur des infrastructures situées en territoire suisse.

Si une communication à l'étranger devait devenir nécessaire, elle ne serait mise en œuvre qu'après information préalable du Responsable, sur la base des garanties exigées par l'art. 16 nLPD — décision d'adéquation ou clauses contractuelles types complétées des adaptations reconnues par le Préposé fédéral — et après analyse d'impact du droit du pays destinataire.

10. Assistance au Responsable

Le Sous-traitant assiste le Responsable, dans la mesure du raisonnable :

Si une personne concernée s'adresse directement au Sous-traitant, celui-ci la renvoie au Responsable et en informe ce dernier sans délai.

Violation de la sécurité des données

Le Sous-traitant notifie au Responsable toute violation affectant ses données sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance. La notification décrit la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées.

Il incombe au Responsable d'apprécier s'il doit annoncer la violation au PFPDT (art. 24 nLPD) ou à son autorité de contrôle (art. 33 RGPD) et d'informer les personnes concernées.

11. Restitution et suppression

À la fin du contrat, le Responsable dispose de 30 jours pour exporter ses données depuis l'application, dans un format structuré et lisible par machine.

À l'issue de ce délai, le Sous-traitant supprime les données des systèmes de production. Les copies présentes dans les sauvegardes chiffrées disparaissent au terme du cycle de rotation, soit 30 jours au plus.

Sont exclues de cette suppression les données que le Sous-traitant doit conserver en vertu d'une obligation légale, notamment les pièces comptables et la preuve du consentement contractuel. Elles restent soumises aux obligations de confidentialité et de sécurité du présent contrat.

12. Contrôle et audit

Le Sous-traitant met à disposition du Responsable les informations nécessaires pour démontrer le respect du présent contrat, en particulier la description de ses mesures techniques et organisationnelles.

Le Responsable peut demander un audit une fois par année civile, moyennant un préavis écrit de 30 jours, aux frais du Responsable et dans des conditions préservant la confidentialité des données des autres clients. Un audit supplémentaire peut être conduit à la suite d'une violation de sécurité avérée.

13. Responsabilité

Chaque partie répond du dommage causé par un traitement contrevenant au droit applicable, dans la mesure où elle a manqué aux obligations qui lui incombent.

Le Responsable répond en particulier de l'absence de base légale, du défaut d'information des personnes concernées et du caractère excessif des données saisies. Il relève le Sous-traitant des prétentions de tiers qui trouveraient leur origine dans ces manquements.

Les limitations de responsabilité prévues aux CGU ne s'appliquent pas aux obligations découlant du présent contrat.

14. Durée et droit applicable

Le présent contrat entre en vigueur avec le contrat principal et prend fin avec lui, sous réserve des clauses appelées à survivre (confidentialité, suppression, responsabilité).

Il est soumis au droit suisse. Le for est celui prévu aux CGU.

Annexes

  1. Catégories de données et de personnes concernées : art. 3 ci-dessus.
  2. Liste des sous-traitants ultérieurs : page dédiée, tenue à jour.
  3. Mesures techniques et organisationnelles : art. 7 ci-dessus.

Besoin d'un exemplaire signé ? Certaines institutions exigent un DPA signé de part et d'autre. Écrivez à privacy@synapp-med.com : un exemplaire reprenant les présentes clauses vous sera adressé pour signature.