Accord de traitement des données — DPA
Cadre standard de sous-traitance RGPD entre CEF et les Clients professionnels.
1. Objet et durée
CEF traite les données nécessaires à la fourniture de TeledentalCare pendant la durée de la relation contractuelle et, après sa fin, uniquement pendant les périodes nécessaires à la restitution, suppression, sécurité, preuve ou obligations légales.
2. Nature et finalités
Les opérations peuvent comprendre collecte via le formulaire patient, hébergement, organisation, consultation, transmission aux utilisateurs habilités, journalisation, sauvegarde, support, restauration, export et suppression. Les finalités sont limitées à la fourniture, la sécurité et la maintenance du service conformément aux instructions documentées du Client.
3. Catégories de personnes et de données
Personnes concernées : patients, résidents, représentants, professionnels et personnels habilités. Données : identité, coordonnées, informations relatives à l’intervention et au suivi, réponses, messages, éventuelles photographies, événements et métadonnées techniques.
4. Instructions du Client
CEF ne traite les données que sur instruction documentée du Client, sauf obligation légale contraire. L’utilisation normale du service, les paramétrages effectués par le Client et les demandes de support constituent des instructions documentées dans la mesure nécessaire à l’exécution du service.
5. Confidentialité
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité appropriée et n’accèdent qu’aux données nécessaires à leurs fonctions.
6. Sécurité
CEF met en œuvre des mesures techniques et organisationnelles appropriées au risque, incluant notamment contrôle des accès, authentification, journalisation, chiffrement en transit, séparation logique des environnements, sauvegarde et gestion des incidents.
7. Sous-traitants ultérieurs
Le Client autorise de manière générale le recours aux prestataires nécessaires au service, sous réserve que CEF leur impose des obligations de protection des données équivalentes pour les traitements concernés. Les catégories principales comprennent l’infrastructure/hébergement, la messagerie transactionnelle, le paiement, l’observabilité et le support. Une modification significative de sous-traitant affectant le traitement pour compte peut faire l’objet d’une information du Client.
8. Assistance au Client
Compte tenu de la nature du traitement, CEF aide raisonnablement le Client à répondre aux demandes d’exercice de droits et, lorsque cela est applicable, à respecter ses obligations relatives à la sécurité, aux violations de données, aux analyses d’impact et aux consultations préalables.
9. Violations de données
CEF notifie au Client toute violation de données personnelles concernant les traitements réalisés pour son compte sans retard injustifié après en avoir pris connaissance, avec les informations disponibles permettant au Client d’évaluer ses obligations.
10. Restitution et suppression
À la fin de la prestation, et selon les possibilités techniques, obligations légales et instructions du Client, CEF restitue ou supprime les données traitées pour compte et supprime les copies restantes, sauf obligation légale ou nécessité de sécurité/protection des droits imposant une conservation limitée.
11. Audit et information
CEF met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations de sous-traitant. Les audits doivent être proportionnés, organisés de manière à ne pas compromettre la sécurité des autres clients ni la confidentialité des systèmes, et tenir compte des certifications, rapports ou justificatifs déjà disponibles.
12. Transferts internationaux
Les transferts hors EEE ne sont réalisés que sur la base d’un mécanisme autorisé par le RGPD et avec les garanties requises.