Contrat de sous-traitance des données (DPA)
Dernière mise à jour : 6 juillet 2026
Ce contrat de sous-traitance est conclu au sens de l'article 28 du RGPD entre vous (le praticien, responsable de traitement) et l'éditeur d'Achyl (le sous-traitant). Il est accepté lors de la création de votre compte (acceptation horodatée et versionnée). Version : 2026-07-06.
1. Parties
Responsable de traitement : le praticien (pédicure-podologue) titulaire du compte, agissant dans le cadre de sa mission de soin.
Sous-traitant : la plateforme Achyl, éditée par Baptiste DUPRAT, entrepreneur individuel sous le nom commercial « Norolo » (SIREN 844 051 813), Beaucouzé (49070) — contact : contact@achyl.co.
2. Objet et durée
Le présent accord encadre le traitement des données à caractère personnel effectué par le sous-traitant pour le compte du responsable, dans le cadre de la fourniture du service Achyl (aide à la rédaction de comptes-rendus podologiques). Il s'applique pendant toute la durée de la relation contractuelle (souscription au service).
3. Nature et finalité du traitement
Le sous-traitant traite les données uniquement pour : transcription audio, structuration des observations, génération de documents (compte-rendu, courrier médecin, fiche patient, infographie), assistance clinique, et fonctionnalités associées, sur instruction documentée du responsable (via son usage de la plateforme). Aucune autre finalité n'est poursuivie ; les données ne sont jamais vendues ni utilisées pour entraîner des modèles d'IA.
4. Catégories de données et de personnes
- Personnes concernées : patients du praticien ; le cas échéant, membres de l'équipe du cabinet.
- Données : identité et données administratives ; données de santé (motif, examens, observations, conclusions) ; contenus de consultation (audio, transcriptions, notes, documents importés et générés).
5. Obligations du sous-traitant (art. 28.3 RGPD)
Le sous-traitant s'engage à :
- ne traiter les données que sur instruction documentée du responsable, y compris pour les transferts ;
- garantir la confidentialité (personnes autorisées soumises à une obligation de confidentialité) ;
- mettre en œuvre les mesures de sécurité de l'article 32 (voir §7) ;
- respecter les conditions de recours à un sous-traitant ultérieur (§6) ;
- aider le responsable à répondre aux demandes d'exercice des droits des personnes ;
- aider le responsable à respecter les art. 32 à 36 (sécurité, notifications de violation, analyses d'impact) ;
- au choix du responsable, supprimer ou restituer les données en fin de prestation (§8) ;
- mettre à disposition les informations nécessaires pour démontrer la conformité et permettre des audits (§9).
6. Sous-traitants ultérieurs
Le responsable autorise le sous-traitant à recourir aux sous-traitants ultérieurs listés sur la page Sous-traitants (hébergeur HDS, moteur d'IA, e-mail transactionnel, etc.). Le sous-traitant impose à ces prestataires les mêmes obligations de protection (contrats art. 28) et informe le responsable de tout changement projeté, lui laissant la possibilité d'émettre des objections.
7. Sécurité (art. 32)
- Chiffrement au repos des données personnelles et de santé (Fernet — AES-128 CBC + HMAC-SHA256) et en transit (TLS).
- Hébergement de Données de Santé (HDS) en France (Scalingo, certificat n° 38436).
- Pseudonymisation des identifiants directs avant tout envoi au moteur d'IA.
- Cloisonnement des accès par praticien, journalisation des accès, authentification renforcée (2FA disponible).
8. Sort des données en fin de contrat
À la cessation de la prestation, le sous-traitant supprime ou restitue les données selon le choix du responsable, sauf obligation légale de conservation. Rappel important : la conservation du dossier médical (durée légale, ~20 ans) relève de la responsabilité du praticien ; l'export complet des données est disponible à tout moment depuis le compte.
9. Audit, violations et assistance
Le sous-traitant notifie au responsable toute violation de données dans les meilleurs délais après en avoir pris connaissance, avec les informations utiles, afin que le responsable puisse notifier la CNIL le cas échéant. Il met à disposition les éléments nécessaires aux audits et à la démonstration de conformité.
10. Transferts hors Union européenne
Les traitements sont réalisés dans l'Union européenne. Tout transfert éventuel hors UE est encadré par des garanties appropriées (clauses contractuelles types de la Commission européenne ou mécanisme équivalent).
11. Contact
Pour toute question relative au présent accord ou à la protection des données : dpo@achyl.co.