Accord de traitement des données

En vigueur depuis le 1 avril 2026 · Version 1.0

Accord de traitement des données régissant la relation sous-traitant entre Delta Labs SAS et les professionnels de la santé mentale, conformément à l'article 28 du RGPD.

Parties

Le présent Accord de Traitement des Données (ci-après « DPA ») est conclu entre :

Le Responsable de traitement : l'Utilisateur du Service Delta, professionnel de la santé mentale, agissant en qualité de responsable de traitement pour les données de santé de ses patients (ci-après « le Responsable »).

Le Sous-traitant : Delta Labs SAS, société par actions simplifiée au capital de 1 000 €, immatriculée au RCS de Niort sous le numéro 102 094 448, SIRET 102 094 448 00010, siège social : 11 BIS Allée du Muguet, 79200 Parthenay, représentée par Grégory Ilan Muschel, Président, éditeur du logiciel Delta (ci-après « le Sous-traitant »).

Le présent DPA fait partie intégrante des CGU et des CGV du Service Delta et entre en vigueur lors de leur acceptation.

Article 1 — Objet

Le présent DPA définit les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable, les données à caractère personnel nécessaires à la fourniture du Service, conformément à l'article 28 du RGPD.

Article 2 — Description du traitement

2.1 Nature et finalité

Le Sous-traitant traite les données pour :

  • La génération de notes de séance et comptes rendus
  • La constitution d'historiques patients
  • L'identification de thèmes récurrents
  • La fourniture de repères contextuels via le Copilote
  • La préparation de briefings pré-séance
  • La proposition de messages de suivi patient

2.2 Types de données

Catégorie Détail
Identification patients Nom, prénom, initiales, identifiant, coordonnées
Données de santé (art. 9 RGPD) Notes, comptes rendus, observations, diagnostics, historique
Données générées Transcriptions, résumés, suggestions Copilote, briefings, messages
Métadonnées Dates, durées, horodatages, identifiants de session

2.3 Personnes concernées

  • Les patients de l'Utilisateur
  • Toute personne mentionnée dans les notes de séance

2.4 Durée

Pendant toute la durée de l'abonnement, y compris la période de conservation post-contractuelle (article 9).

Article 3 — Obligations du Sous-traitant

3.1 Instructions documentées

Le Sous-traitant traite les données uniquement sur instruction documentée du Responsable. Les CGU, les CGV et ce DPA constituent les instructions documentées.

3.2 Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées soient soumises à une obligation de confidentialité et n'accèdent qu'aux données strictement nécessaires.

3.3 Sécurité

Mesures mises en œuvre :

  • Chiffrement fort des données de santé au repos (AES-256) et en transit (TLS 1.3)
  • Contrôle d'accès strict et cloisonnement des données entre Responsables
  • Pseudonymisation lorsque possible
  • Sauvegardes quotidiennes chiffrées
  • Tests d'intrusion et audits réguliers

3.4 Sous-traitance ultérieure

Le Sous-traitant informe le Responsable de tout changement de sous-traitant ultérieur avec un préavis de trente (30) jours. L'absence d'objection dans un délai de trente (30) jours vaut acceptation du changement.

Liste des sous-traitants ultérieurs :

Sous-traitant Fonction Localisation Données
Amazon Web Services EMEA SARL Hébergement HDS France (eu-west-3) Toutes (chiffrées)
Google LLC (Gemini) Traitement IA (génération de contenu) France Données Cliniques (strict nécessaire, zéro rétention)
Stripe Payments Europe Ltd Paiements Irlande (EEE) Données bancaires

Les données transmises à Google LLC pour le traitement IA sont limitées au strict nécessaire pour chaque requête. Google LLC s'engage contractuellement à ne conserver aucune donnée au-delà du temps strictement nécessaire au traitement technique (politique de zéro rétention). Aucune donnée n'est utilisée pour l'entraînement de modèles.

Article 4 — Assistance au Responsable

Le Sous-traitant aide le Responsable à répondre aux demandes d'exercice de droits des personnes concernées et à respecter les obligations des articles 32 à 36 du RGPD (sécurité, notification violations, DPIA).

Article 5 — Notification des violations

Le Sous-traitant notifie le Responsable sous quarante-huit (48) heures en cas de violation de données, avec :

  • Nature de la violation
  • Conséquences probables
  • Mesures prises ou proposées
  • Coordonnées du point de contact

Article 6 — Transferts de données

Les Données Cliniques sont hébergées en France (AWS eu-west-3). Le traitement IA via Google LLC s'effectue sur des serveurs situés en France.

Dans l'hypothèse où un sous-traitant ultérieur serait établi hors de l'Espace Économique Européen, les transferts seraient encadrés par les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) et, le cas échéant, par les mesures supplémentaires recommandées par le CEPD.

Stripe Payments Europe Ltd traite les données bancaires dans l'EEE (Irlande).

Article 7 — Droit d'audit

Le Sous-traitant met à disposition les informations nécessaires pour démontrer le respect du RGPD et autorise les audits avec un préavis de trente (30) jours.

Article 8 — Registre des activités

Le Sous-traitant tient un registre des activités de traitement conformément à l'article 30.2 du RGPD.

Article 9 — Sort des données en fin de contrat

9.1 Restitution

L'Utilisateur peut exporter ses données (CSV, PDF, JSON) pendant quatre-vingt-dix (90) jours après résiliation.

9.2 Suppression

Après les 90 jours, suppression sécurisée et irréversible. Attestation de suppression sur demande.

9.3 Exceptions

Données de facturation conservées 10 ans (obligation légale). Données anonymisées non concernées.

Article 10 — Responsabilité

Le Sous-traitant est responsable des dommages causés par un traitement non conforme aux obligations du sous-traitant ou effectué en dehors des instructions du Responsable.

Article 11 — Durée

Ce DPA reste en vigueur tant que le Sous-traitant traite des données pour le compte du Responsable.

Article 12 — Droit applicable

Droit français pour les Utilisateurs en France, droit belge pour les Utilisateurs en Belgique.

Article 13 — Contact

Delta Labs SAS

admin@mydelta.app

07 66 80 89 66

11 BIS Allée du Muguet, 79200 Parthenay