LEGAL_* dans config.env avant la mise en production :
sans elles, les mentions légales ne satisfont pas à l'art. 3 al. 1 let. s LCD.
Contrat de sous-traitance des données (DPA)
Le présent contrat règle le traitement, par SynApp Sàrl, des données personnelles dont l'utilisateur est responsable. Il est conclu au sens de l'art. 9 nLPD et de l'art. 28 RGPD, et est accepté en même temps que les CGU. Il prime en cas de contradiction avec celles-ci sur les questions de protection des données.
1. Parties
- Responsable du traitement
- L'utilisateur titulaire du compte, ou l'institution pour le compte de laquelle il agit (ci-après « le Responsable »).
- Sous-traitant
- SynApp Sàrl, [[À COMPLÉTER]] (rue et numéro), [[À COMPLÉTER]] (NPA et localité), Suisse (ci-après « le Sous-traitant »).
2. Objet, nature et durée
Le Sous-traitant héberge et traite les données pour le compte du Responsable aux seules fins de fournir les fonctionnalités de SynApp que celui-ci utilise : conservation des dossiers, calculs psychométriques, agenda et rappels, transcription d'entretiens, assistance à la rédaction, partage entre professionnels.
Le traitement dure aussi longtemps que le contrat principal, augmenté du délai de restitution et de suppression prévu à l'art. 11.
3. Catégories de données et de personnes concernées
| Personnes concernées | Catégories de données |
|---|---|
| Patients du Responsable | Identité et coordonnées ; âge et données sociodémographiques ; données de santé (résultats de tests, observations cliniques, comptes rendus, diagnostics évoqués) ; enregistrements de la voix et transcriptions ; réponses aux questionnaires ; rendez-vous. |
| Proches et tiers cités dans un dossier | Identité, lien avec le patient, éléments d'anamnèse. |
| Confrères destinataires d'un partage | Adresse électronique, identité professionnelle. |
Les données de santé et les données biométriques vocales constituent des données sensibles au sens de l'art. 5 let. c nLPD et des catégories particulières au sens de l'art. 9 RGPD.
4. Instructions
Le Sous-traitant ne traite les données que sur instruction documentée du Responsable. Les actions du Responsable dans l'application, ainsi que le présent contrat et les CGU, constituent ces instructions.
Le Sous-traitant informe sans délai le Responsable s'il estime qu'une instruction viole le droit applicable, et peut suspendre son exécution jusqu'à clarification.
Si une obligation légale impose au Sous-traitant un traitement non prévu, il en informe le Responsable avant de l'exécuter, à moins que la loi ne l'interdise.
5. Obligations du Responsable
Le Responsable garantit :
- disposer d'une base légale valable pour chaque traitement qu'il opère au moyen de SynApp ;
- avoir informé les personnes concernées de l'existence du traitement, du recours à un prestataire externe, et le cas échéant de l'enregistrement des entretiens ;
- avoir recueilli le consentement exprès requis pour les données sensibles, en particulier avant tout enregistrement audio et toute transcription automatisée ;
- n'introduire dans l'application que les données nécessaires, et respecter le principe de proportionnalité ;
- assumer la relation avec les personnes concernées, notamment le traitement de leurs demandes d'accès, de rectification et d'effacement.
6. Confidentialité
Le Sous-traitant limite l'accès aux données aux personnes qui en ont besoin pour l'exploitation et le support. Ces personnes sont soumises à une obligation de confidentialité écrite, qui survit à la fin de leur engagement.
Le Sous-traitant reconnaît que les données peuvent relever du secret professionnel au sens de l'art. 321 CP et s'engage à ne les divulguer à aucun tiers, sauf obligation légale contraignante dont il informe le Responsable dans les limites permises.
7. Sécurité (art. 8 nLPD, art. 32 RGPD)
Le Sous-traitant met en œuvre notamment :
- le chiffrement des données en transit (TLS) et au repos ;
- le hachage salé et lent des mots de passe ;
- le cloisonnement des données entre comptes, contrôlé à chaque requête ;
- la limitation des tentatives de connexion et le verrouillage temporaire des comptes attaqués ;
- la journalisation des accès administratifs ;
- des sauvegardes chiffrées, en rotation sur 30 jours, dont la restauration est testée ;
- l'application des correctifs de sécurité des composants utilisés ;
- le traitement des données sur des infrastructures situées en Suisse (art. 9).
Ces mesures peuvent évoluer avec l'état de la technique, sans que le niveau de protection ne puisse être abaissé.
8. Sous-traitants ultérieurs
Le Responsable autorise de manière générale le recours aux sous-traitants ultérieurs figurant sur la page Sous-traitants et destinataires, qui fait partie intégrante du présent contrat.
Tout ajout ou remplacement est annoncé 30 jours à l'avance. Le Responsable peut s'y opposer pour un motif raisonnable tenant à la protection des données ; à défaut d'accord, il peut résilier sans frais avec remboursement au prorata.
Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent contrat et répond de leurs manquements comme des siens.
9. Communication transfrontière
Les données sont hébergées et traitées en Suisse. Aucune donnée de patient n'est communiquée à l'étranger. Le traitement, le stockage, les sauvegardes, la transcription des entretiens et les fonctions d'assistance à la rédaction s'effectuent sur des infrastructures situées en territoire suisse.
Si une communication à l'étranger devait devenir nécessaire, elle ne serait mise en œuvre qu'après information préalable du Responsable, sur la base des garanties exigées par l'art. 16 nLPD — décision d'adéquation ou clauses contractuelles types complétées des adaptations reconnues par le Préposé fédéral — et après analyse d'impact du droit du pays destinataire.
10. Assistance au Responsable
Le Sous-traitant assiste le Responsable, dans la mesure du raisonnable :
- pour répondre aux demandes d'exercice des droits des personnes concernées — les fonctions d'export et de suppression intégrées à l'application constituent le premier niveau de cette assistance ;
- pour la sécurité du traitement et la notification des violations ;
- pour la réalisation d'une analyse d'impact relative à la protection des données (art. 22 nLPD, art. 35 RGPD), en fournissant les informations techniques nécessaires.
Si une personne concernée s'adresse directement au Sous-traitant, celui-ci la renvoie au Responsable et en informe ce dernier sans délai.
Violation de la sécurité des données
Le Sous-traitant notifie au Responsable toute violation affectant ses données sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance. La notification décrit la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées.
Il incombe au Responsable d'apprécier s'il doit annoncer la violation au PFPDT (art. 24 nLPD) ou à son autorité de contrôle (art. 33 RGPD) et d'informer les personnes concernées.
11. Restitution et suppression
À la fin du contrat, le Responsable dispose de 30 jours pour exporter ses données depuis l'application, dans un format structuré et lisible par machine.
À l'issue de ce délai, le Sous-traitant supprime les données des systèmes de production. Les copies présentes dans les sauvegardes chiffrées disparaissent au terme du cycle de rotation, soit 30 jours au plus.
Sont exclues de cette suppression les données que le Sous-traitant doit conserver en vertu d'une obligation légale, notamment les pièces comptables et la preuve du consentement contractuel. Elles restent soumises aux obligations de confidentialité et de sécurité du présent contrat.
12. Contrôle et audit
Le Sous-traitant met à disposition du Responsable les informations nécessaires pour démontrer le respect du présent contrat, en particulier la description de ses mesures techniques et organisationnelles.
Le Responsable peut demander un audit une fois par année civile, moyennant un préavis écrit de 30 jours, aux frais du Responsable et dans des conditions préservant la confidentialité des données des autres clients. Un audit supplémentaire peut être conduit à la suite d'une violation de sécurité avérée.
13. Responsabilité
Chaque partie répond du dommage causé par un traitement contrevenant au droit applicable, dans la mesure où elle a manqué aux obligations qui lui incombent.
Le Responsable répond en particulier de l'absence de base légale, du défaut d'information des personnes concernées et du caractère excessif des données saisies. Il relève le Sous-traitant des prétentions de tiers qui trouveraient leur origine dans ces manquements.
Les limitations de responsabilité prévues aux CGU ne s'appliquent pas aux obligations découlant du présent contrat.
14. Durée et droit applicable
Le présent contrat entre en vigueur avec le contrat principal et prend fin avec lui, sous réserve des clauses appelées à survivre (confidentialité, suppression, responsabilité).
Il est soumis au droit suisse. Le for est celui prévu aux CGU.
Annexes
- Catégories de données et de personnes concernées : art. 3 ci-dessus.
- Liste des sous-traitants ultérieurs : page dédiée, tenue à jour.
- Mesures techniques et organisationnelles : art. 7 ci-dessus.
Besoin d'un exemplaire signé ? Certaines institutions exigent un DPA signé de part et d'autre. Écrivez à privacy@synapp-med.com : un exemplaire reprenant les présentes clauses vous sera adressé pour signature.