Contrat de sous-traitance des données personnelles (DPA)
Version du 9 septembre 2026
Le présent contrat encadre le traitement des données personnelles que le professionnel de santé (le « Responsable de traitement ») confie à FRESH ROULETTE (le « Sous-traitant ») dans le cadre de l'utilisation de Romane, conformément à l'article 28 du RGPD. Il est accepté à la création du compte et fait partie intégrante des Conditions Générales d'Utilisation.
1. Parties et rôles
- Responsable de traitement : le professionnel de santé utilisateur, qui détermine les finalités et les moyens du traitement des données de ses patients.
- Sous-traitant : FRESH ROULETTE, SASU (6 rue Jean Cristofol, 13003 Marseille — RCS Marseille 106 624 109), qui traite ces données pour le compte du Responsable, sur ses instructions.
2. Objet, nature et finalité
Objet : la fourniture du service Romane (échange avec le patient avant la séance, suivi de son évolution, préparation de projets de bilans).
Nature des opérations : collecte, enregistrement, organisation, structuration, conservation, consultation, mise à disposition et suppression des données ; production de synthèses et de projets de bilans par des moyens automatisés.
Finalité : permettre au Responsable d'assurer le suivi de ses patients. Les données ne sont utilisées à aucune autre fin (ni publicité, ni entraînement de modèles d'IA).
3. Données et personnes concernées
Personnes concernées : les patients du Responsable de traitement.
Catégories de données : données d'identification et de contact (prénom, nom, sexe, téléphone, e-mail, date de rendez-vous) et données de santé (motif, histoire, antécédents, objectifs, gêne globale, évolution, notes du praticien, synthèses et bilans).
4. Instructions du responsable
Le Sous-traitant traite les données uniquement sur instruction documentée du Responsable, telle que résultant du présent contrat et de l'utilisation du service. Il informe le Responsable s'il estime qu'une instruction constitue une violation de la réglementation applicable.
Si FRESH ROULETTE est tenue de traiter ou de transférer des données en vertu du droit de l'Union ou du droit français, elle en informe préalablement le Responsable, sauf lorsque ce droit l'interdit.
5. Obligations du sous-traitant
- Confidentialité : veiller à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité.
- Sécurité : mettre en œuvre les mesures techniques et organisationnelles appropriées (article 8 ci-dessous), conformément à l'article 32 du RGPD.
- Assistance : aider le Responsable, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes, et à respecter ses obligations de sécurité, de notification de violations et d'analyse d'impact (articles 32 à 36 du RGPD).
- Violation de données : notifier au Responsable toute violation de données à caractère personnel dans les meilleurs délais et, dans la mesure du possible, dans les 24 heures suivant sa prise de connaissance, avec les informations utiles.
- Documentation et audits : mettre à la disposition du Responsable les informations nécessaires pour démontrer le respect de ses obligations. Sur demande raisonnable, FRESH ROULETTE fournit les documents de conformité disponibles et permet un audit, réalisé de manière à ne pas compromettre la sécurité ou la confidentialité des autres clients. Sauf incident, demande d'une autorité ou non-conformité suspectée, les audits sont limités à un par an.
- Demandes reçues directement : lorsqu'une personne concernée adresse directement à FRESH ROULETTE une demande relative à ses droits, FRESH ROULETTE la transmet sans délai au Responsable, sauf instruction contraire de celui-ci.
- Protection dès la conception : FRESH ROULETTE prend en compte les principes de protection des données dès la conception et par défaut.
- Registre : FRESH ROULETTE tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients lorsque la réglementation l'exige.
6. Sous-traitants ultérieurs
Le Responsable autorise le Sous-traitant à faire appel aux sous-traitants ultérieurs suivants, chacun encadré par des garanties appropriées. Le Sous-traitant informe le Responsable au moins 15 jours avant l'ajout ou le remplacement d'un sous-traitant ultérieur (sauf urgence justifiée) et lui permet de s'y opposer pour des motifs légitimes ; en cas d'opposition légitime, les parties recherchent une solution alternative et, à défaut, le Responsable peut résilier la prestation concernée.
FRESH ROULETTE impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles prévues au présent contrat, et demeure responsable vis-à-vis du Responsable de l'exécution de ces obligations.
| Prestataire | Rôle | Localisation |
|---|---|---|
| Scalingo SAS | Hébergement des données de santé (certifié HDS) | France |
| Anthropic, PBC | Traitement par l'IA des échanges | États-Unis |
| SMS Partner (Ivry-sur-Seine, France) | Envoi des SMS d'invitation | France / Suisse |
| Brevo (Sendinblue SAS) | Envoi des e-mails d'invitation | Union européenne |
L'authentification des comptes des professionnels de santé (Supabase) ne traite pas de données de patients : elle relève de la politique de confidentialité, non du présent contrat.
La liste détaillée des prestataires, des données concernées et des garanties de transfert figure dans la politique de confidentialité.
7. Transferts hors Union européenne
Les données de santé sont hébergées en France (infrastructure certifiée HDS). Lorsque des données minimisées sont transmises à des prestataires situés hors UE, ces transferts sont encadrés par des garanties appropriées (clauses contractuelles types et/ou Data Privacy Framework), complétées par la minimisation (les coordonnées directes du patient ne sont pas transmises à l'IA).
Selon les conditions applicables à l'API utilisée, les entrées et sorties transmises au prestataire d'IA (Anthropic) sont supprimées par Anthropic dans un délai maximal standard de 30 jours, sous réserve des exceptions prévues par ses conditions, ou selon toute durée spécifique convenue contractuellement, et ne sont pas utilisées pour l'entraînement de ses modèles.
8. Mesures de sécurité
- Hébergement des données de santé en France, en environnement certifié HDS, base non exposée sur l'internet public ;
- Chiffrement des échanges (HTTPS/TLS) ;
- Cloisonnement : chaque Responsable n'accède qu'aux données de ses propres patients ;
- Sauvegardes quotidiennes et redondance de l'infrastructure ;
- Minimisation des données transmises aux prestataires.
Le détail des mesures techniques et organisationnelles figure en Annexe 1.
9. Sort des données en fin de contrat
Au terme de la prestation, le Sous-traitant procède, au choix du Responsable, à la restitution (export) ou à la suppression des données, puis détruit les copies existantes, sauf obligation légale de conservation. À défaut d'instruction, les données sont supprimées de l'environnement actif dans un délai de 30 jours, les sauvegardes résiduelles étant purgées sous 30 jours supplémentaires, conformément à la politique de confidentialité.
10. Durée
Le présent contrat s'applique pendant toute la durée d'utilisation du service par le Responsable et prend fin avec celle-ci.
11. Droit applicable
Le présent contrat est soumis au droit français et s'interprète conformément au RGPD.
Annexe 1 — Mesures techniques et organisationnelles
- Contrôle d'accès et authentification : accès au service par authentification sans mot de passe (code e-mail à usage unique, Google ou Apple), et code d'accès à 4 chiffres propre à chaque praticien sur appareil partagé ; chaque compte n'accède qu'à ses propres données.
- Chiffrement en transit : l'ensemble des communications est chiffré (HTTPS/TLS).
- Protection des données au repos : assurée dans le cadre de l'hébergement certifié HDS des données de santé.
- Isolation logique : cloisonnement des données par praticien ; la base de données n'est pas exposée sur l'internet public.
- Sauvegardes et restauration : sauvegardes quotidiennes ; infrastructure redondante (multi-nœuds) permettant la reprise.
- Journalisation : journaux applicatifs et de base de données au niveau de l'infrastructure.
- Gestion des vulnérabilités : maintien à jour des composants et application des correctifs de sécurité.
- Gestion des incidents : procédure de détection et de notification des violations de données au Responsable.
- Accès internes restreints : accès limité aux personnes autorisées, selon le principe du moindre privilège, soumises à la confidentialité.
- Minimisation : seules les données nécessaires sont transmises aux prestataires ; les coordonnées directes du patient ne sont pas transmises à l'IA.
- Suppression : suppression des données de l'environnement actif sous 30 jours, purge des sauvegardes résiduelles sous 30 jours supplémentaires.