Objet, durée, personnes et données.
Fourniture de l’agenda, des réservations, dossiers, communications, factures, paiements, téléconsultations et intégrations demandées dans Deiz.
Pendant le contrat, puis jusqu’à la restitution ou suppression choisie par le praticien et la destruction des copies selon le cycle de sauvegarde.
Patients, bénéficiaires, payeurs, représentants, contacts professionnels, praticiens et personnes mentionnées dans les données saisies.
Identité, coordonnées, date de naissance, rendez-vous, notes, questionnaires, factures, paiements, communications, documents et données techniques associées.
Collecte, chiffrement, hébergement, organisation, consultation par l’utilisateur autorisé, transmission demandée, sauvegarde, export, correction et suppression.
Le praticien est responsable de traitement. Deiz est sous-traitant pour les dossiers gérés pour son compte. Deiz peut agir comme responsable distinct pour la gestion de son propre compte, abonnement, support, sécurité et facturation.
Instructions documentées du praticien.
Les instructions résultent des conditions d’utilisation, du présent DPA, des réglages choisis et des actions réalisées dans l’application. Elles comprennent notamment la création d’un dossier, l’envoi d’un message, l’émission d’une facture, l’activation d’une intégration, le transfert nécessaire vers le fournisseur choisi ou la suppression d’une donnée.
Deiz ne traite ni ne transfère les données vers un pays tiers en dehors de ces instructions documentées, sauf obligation légale. Dans ce cas, Deiz informe le praticien avant le traitement lorsque le droit le permet.
Si Deiz estime qu’une instruction viole le droit applicable à la protection des données, il en informe le praticien et peut suspendre l’exécution de l’instruction concernée.
Confidentialité et mesures de sécurité.
- accès à l’infrastructure limité aux besoins opérationnels ;
- obligation de confidentialité pour les personnes autorisées ;
- HTTPS, authentification, contrôle des sessions et journalisation technique ;
- chiffrement de stockage AWS et sauvegardes de la base selon la configuration d’infrastructure ;
- chiffrement dans le navigateur des principaux champs de dossier ;
- chiffrement applicatif au repos des copies serveur de l’email, du téléphone et de certains secrets ou documents temporaires.
Le mode de coffre par défaut est une protection gérée : la clé maître est chiffrée mais récupérable par le serveur après authentification. Le praticien peut activer une protection personnelle, dans laquelle le mot de passe maître n’est pas transmis à Deiz et la capacité normale de déchiffrement serveur disparaît pour les champs concernés.
Le chiffrement ne s’étend pas aux métadonnées nécessaires au fonctionnement, notamment les dates, statuts, montants et identifiants techniques. Le détail est publié dans la politique de confidentialité.
Prestataires ultérieurs et destinataires techniques.
Le praticien donne une autorisation générale au recours aux fournisseurs nécessaires au service. Selon le flux, un fournisseur peut agir comme sous-traitant ultérieur, destinataire technique ou responsable distinct. La qualification dépend de son rôle contractuel et de la fonction activée.
| Fournisseur | Fonction | Données principales | Localisation / transfert |
|---|---|---|---|
| AWS | Hébergement, emails, SMS, sauvegardes | Données applicatives, communications et métadonnées techniques | Infrastructure principale en France ; entité contractuelle au Luxembourg |
| Cloudflare Turnstile | Protection antibot | IP, token et données navigateur | Réseau mondial ; garanties du DPA Cloudflare selon le point de traitement |
| Infomaniak kMeet | Téléconsultation | Salle, libellés, données réseau, flux audio/vidéo | Suisse, pays reconnu adéquat par l’Union européenne |
| OAuth, Calendar et Reserve with Google | Compte praticien, horaires et données professionnelles publiques selon l’intégration | EEE et pays tiers possibles selon les services Google et leur DPA | |
| Stripe | Abonnement et paiements EUR | Compte, email, montant, facture et données de paiement saisies chez Stripe | EEE et pays tiers possibles selon le service Stripe et son DPA |
| Mobupay / Monext | Paiements XPF | Montant, référence opaque et données carte saisies chez le prestataire | Nouvelle-Calédonie et prestataires techniques prévus au contrat Mobupay |
| SuperPDP | Facturation électronique | Factur-X B2B complet, agrégats B2C et données d’encaissement | Selon l’accord de traitement SuperPDP applicable à l’intégration |
| Sentry / Grafana | Erreurs et métriques | Traces, environnement et références techniques | Région et garanties du plan contractuel configuré |
La liste détaillée, les flux et les liens fournisseurs sont maintenus dans l’annexe publique et versionnée que constitue la politique de confidentialité.
Avant tout ajout ou remplacement envisagé d’un sous-traitant ultérieur, Deiz informe le praticien par écrit de son identité, de son activité, de sa localisation et des traitements concernés, avec un délai raisonnable permettant une objection motivée avant le changement. Les parties recherchent alors une solution ; à défaut, le praticien peut cesser d’utiliser la fonction concernée ou résilier le service.
Deiz impose contractuellement à chaque sous-traitant ultérieur des obligations de protection au moins équivalentes à celles du présent accord et reste pleinement responsable envers le praticien de l’exécution de ces obligations.
Transferts internationaux
L’hébergement principal est situé à Paris. Lorsqu’une fonction activée implique un prestataire ou un accès hors de l’Espace économique européen, Deiz s’appuie, selon le pays et le destinataire, sur une décision d’adéquation, le Data Privacy Framework pour une organisation effectivement certifiée, des clauses contractuelles types de la Commission européenne ou une autre garantie prévue par les articles 44 à 46 du RGPD. L’utilisateur peut demander une copie ou une référence de la garantie applicable à audren.bdb@gmail.com.
Assistance aux droits des personnes.
Le praticien répond aux demandes d’accès, rectification, effacement, limitation, opposition ou portabilité. Deiz met à disposition les fonctions techniques de consultation, modification, suppression et export disponibles.
Si Deiz reçoit directement une demande patient, il la transmet au praticien concerné lorsque celui-ci peut être identifié. Deiz fournit une assistance raisonnable, compte tenu de la nature du traitement et des informations disponibles.
Deiz assiste également le praticien, dans les limites du service, pour ses obligations de sécurité, d’analyse d’impact, de consultation de l’autorité et de preuve de conformité.
Notification des violations.
Deiz notifie au praticien toute violation de données personnelles relevant du présent accord sans retard injustifié après en avoir pris connaissance. Le délai de 72 heures prévu par l’article 33 du RGPD concerne la notification du responsable de traitement à l’autorité, pas le délai contractuel du sous-traitant.
Dans la mesure où elles sont disponibles, les informations communiquées décrivent la nature de la violation, les catégories et volumes concernés, les conséquences probables, les mesures prises ou proposées et un point de contact.
Les informations peuvent être fournies progressivement lorsqu’elles ne sont pas toutes disponibles au même moment.
Restitution et suppression en fin de service.
Au choix documenté du praticien à la fin du service, Deiz restitue l’ensemble des données personnelles traitées pour son compte dans un format exploitable ou les supprime. Après restitution, Deiz supprime les données actives et détruit les copies existantes selon le cycle de rotation des sauvegardes, sauf conservation imposée par le droit.
Les exports en libre-service facilitent cette restitution mais ne limitent pas l’obligation contractuelle. Si les exports disponibles ne couvrent pas une catégorie traitée, le praticien peut demander une assistance à audren.bdb@gmail.com avant la fermeture.
Les données déjà transmises à Google, Stripe, Mobupay, SuperPDP, Infomaniak ou un autre destinataire suivent aussi les règles et outils de restitution ou suppression de ce fournisseur.
Information, preuve et audit.
Deiz fournit les informations raisonnablement nécessaires pour démontrer le respect du présent accord. Le praticien peut demander des précisions, justificatifs ou rapports disponibles.
Un audit complémentaire peut être organisé à la charge du praticien, avec un préavis raisonnable, dans le respect de la sécurité, du secret des autres utilisateurs et de la continuité du service. Sa portée doit être proportionnée au risque et éviter la répétition d’un contrôle équivalent déjà documenté.