Accord de traitement des données
En vigueur depuis le 7 septembre 2026 · Version 2.1
Accord relatif au traitement des données à caractère personnel confiées à Delta Labs dans le cadre du Service Delta.
Préambule et parties
Le présent Accord de traitement des données, ci-après le « DPA », est conclu entre :
Le Responsable : l’Utilisateur du Service Delta ou l’organisation pour le compte de laquelle il est autorisé à agir, lorsqu’il détermine les finalités et les moyens du traitement des Données de Patient. Lorsque cette partie agit elle-même en qualité de sous-traitant pour le compte d’un tiers, les références au Responsable incluent ce sous-traitant initial dans la mesure applicable ;
et
Le Sous-traitant : Delta Labs SAS, société par actions simplifiée au capital de 1 000 euros, immatriculée au Registre du commerce et des sociétés de Niort sous le numéro 102 094 448, SIRET 102 094 448 00010, dont le siège social est situé 11 BIS Allée du Muguet, 79200 Parthenay, France, représentée par son Président, Grégory Ilan Muschel, ci-après « Delta Labs ».
Le présent DPA complète les Conditions Générales d’Utilisation et, lorsqu’elles sont applicables, les Conditions Générales de Vente du Service Delta. Il fait partie du contrat conclu entre les parties.
Il s’applique lorsque Delta Labs traite des données à caractère personnel pour le compte du Responsable dans le cadre du Service. Il ne régit pas les traitements pour lesquels Delta Labs détermine elle-même les finalités et les moyens, notamment certains traitements relatifs à la gestion des comptes, à la facturation, à la sécurité, au support et aux communications. Ces traitements sont décrits dans la Politique de confidentialité.
Article 1 — Définitions
Pour l’application du présent DPA :
- « Données de Patient » désigne les données à caractère personnel confiées à Delta Labs par le Responsable dans le cadre de la prise en charge, de l’accompagnement ou du suivi d’un Patient, notamment les données d’identification, notes, informations de séance, enregistrements audio, transcriptions et comptes rendus ;
- « Données Personnelles Confiées » désigne les Données de Patient ainsi que toute autre donnée à caractère personnel contenue dans les contenus transmis à Delta Labs et traitée pour le compte du Responsable ;
- « Législation Applicable » désigne toute législation relative à la protection des données applicable au traitement concerné, notamment, lorsqu’il est applicable, le règlement (UE) 2016/679, ci-après le « RGPD » ;
- « Personne Concernée » désigne toute personne physique à laquelle se rapportent les Données Personnelles Confiées ;
- « Responsable », « Sous-traitant », « traitement », « données à caractère personnel » et « violation de données à caractère personnel » ont le sens que leur attribue la Législation Applicable ;
- « Sous-traitant Ultérieur » désigne un tiers auquel Delta Labs confie une partie du traitement des Données Personnelles Confiées ;
- « Service » désigne le logiciel Delta et les fonctionnalités fournies au moyen de ses applications web et de bureau.
Article 2 — Objet et champ d’application
Le présent DPA définit les conditions dans lesquelles Delta Labs traite les Données Personnelles Confiées pour fournir, sécuriser, maintenir et administrer le Service conformément aux instructions documentées du Responsable.
Les caractéristiques principales du traitement sont détaillées à l’Annexe 1.
Le présent DPA s’applique pendant toute la période au cours de laquelle Delta Labs traite des Données Personnelles Confiées pour le compte du Responsable, y compris, le cas échéant, pendant les opérations de restitution, de suppression ou de conservation technique postérieures à la fin de l’utilisation du Service.
Si une disposition complémentaire applicable à une juridiction ou à une profession particulière est présentée au Responsable, elle complète le présent DPA et prévaut pour son objet propre en cas de contradiction.
Article 3 — Instructions du Responsable
Delta Labs traite les Données Personnelles Confiées uniquement sur instruction documentée du Responsable, sauf lorsqu’une disposition légale applicable impose un autre traitement.
Constituent notamment des instructions documentées :
- le présent DPA, les Conditions Générales d’Utilisation et, lorsqu’elles sont applicables, les Conditions Générales de Vente ;
- les actions, paramètres et choix effectués par le Responsable dans le Service ;
- les demandes écrites complémentaires acceptées par Delta Labs comme instructions au titre du présent DPA.
Lorsque Delta Labs est légalement tenue de traiter des données en dehors des instructions du Responsable, elle en informe celui-ci avant le traitement, sauf si le droit applicable interdit cette information pour des motifs importants d’intérêt public.
Delta Labs informe le Responsable si elle considère qu’une instruction constitue une violation de la Législation Applicable. Elle peut suspendre l’exécution de cette instruction pendant le temps nécessaire à sa clarification ou à sa modification.
Le présent DPA ne confère pas à Delta Labs le droit d’utiliser les Données Personnelles Confiées pour ses propres finalités publicitaires, commerciales ou d’entraînement général de modèles d’intelligence artificielle.
Article 4 — Obligations du Responsable
Le Responsable demeure responsable de la licéité de la collecte et du traitement des Données Personnelles Confiées.
Il lui appartient notamment :
- de disposer d’une base juridique valable pour chaque traitement réalisé au moyen du Service ;
- de fournir aux Personnes Concernées les informations requises par la Législation Applicable ;
- d’obtenir les consentements ou autorisations requis, notamment avant tout enregistrement audio lorsque la législation ou les règles professionnelles applicables l’exigent ;
- de respecter les principes de finalité, de proportionnalité, d’exactitude et de minimisation ;
- de ne transmettre que les données nécessaires à son utilisation professionnelle du Service ;
- de déterminer les durées de conservation appropriées à son activité et d’effectuer les opérations de suppression nécessaires ;
- de répondre aux demandes des Personnes Concernées et aux autorités compétentes ;
- de sécuriser ses appareils, ses identifiants, ses accès et les copies de données qu’il conserve en dehors du Service ;
- de s’assurer que les personnes utilisant le Compte sont autorisées à traiter les données concernées.
Lorsque le Responsable agit lui-même en qualité de sous-traitant pour le compte d’un tiers, il garantit être autorisé à transmettre les instructions correspondantes, à faire intervenir Delta Labs comme sous-traitant ultérieur et à autoriser les Sous-traitants Ultérieurs mentionnés dans le présent DPA.
Le Responsable ne doit pas utiliser le Service pour des traitements incompatibles avec sa destination documentaire ou interdits par les Conditions Générales d’Utilisation.
Article 5 — Obligations générales de Delta Labs
Delta Labs s’engage à :
- traiter les Données Personnelles Confiées conformément aux instructions documentées du Responsable ;
- veiller à ce que les personnes autorisées à les traiter soient soumises à une obligation appropriée de confidentialité ;
- limiter les accès aux données à ce qui est nécessaire à la fourniture, à la maintenance, à la sécurité ou au support du Service ;
- mettre en œuvre les mesures techniques et organisationnelles décrites à l’Annexe 2 ;
- assister le Responsable dans les conditions prévues par le présent DPA ;
- tenir à disposition les informations nécessaires pour démontrer le respect de ses obligations ;
- informer le Responsable si une instruction lui paraît contraire à la Législation Applicable ;
- imposer aux Sous-traitants Ultérieurs des obligations de protection des données appropriées à leur intervention.
Delta Labs tient, lorsque la Législation Applicable l’exige, un registre des catégories d’activités de traitement réalisées pour le compte de ses clients.
Article 6 — Confidentialité et accès aux données
Delta Labs limite l’accès aux Données Personnelles Confiées aux membres de son personnel, prestataires et Sous-traitants Ultérieurs qui ont besoin d’y accéder pour accomplir leurs fonctions.
Ces personnes sont soumises à une obligation contractuelle, légale ou professionnelle de confidentialité.
Les droits d’accès sont attribués selon le principe du moindre privilège et sont révoqués ou adaptés lorsque leur justification disparaît.
Delta Labs ne consulte pas volontairement les contenus cliniques pour des finalités étrangères à la fourniture du Service. Un accès ponctuel peut néanmoins être nécessaire pour traiter une demande de support, prévenir ou analyser un incident de sécurité, exécuter une instruction du Responsable ou respecter une obligation légale.
Article 7 — Sécurité du traitement
Compte tenu de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques pour les Personnes Concernées, Delta Labs met en œuvre des mesures techniques et organisationnelles destinées à assurer un niveau de sécurité approprié.
Les principales mesures actuellement mises en œuvre sont décrites à l’Annexe 2.
Delta Labs peut faire évoluer ces mesures pour tenir compte des changements techniques, des risques et de l’évolution du Service, à condition de ne pas réduire de manière substantielle le niveau global de protection des Données Personnelles Confiées.
Le Responsable reconnaît que la sécurité dépend également de son propre usage du Service, de la sécurité de ses appareils, de la confidentialité de ses identifiants et du respect des recommandations de sécurité qui lui sont communiquées.
Article 8 — Sous-traitants Ultérieurs
Le Responsable donne à Delta Labs une autorisation générale de faire intervenir les Sous-traitants Ultérieurs nécessaires à la fourniture du Service.
La liste des Sous-traitants Ultérieurs utilisés à la date d’entrée en vigueur du présent DPA figure à l’Annexe 3.
Delta Labs veille à ce que chaque Sous-traitant Ultérieur soit lié par un contrat écrit lui imposant des obligations de protection des données appropriées et au moins équivalentes, pour les traitements qui lui sont confiés, aux obligations pertinentes du présent DPA.
Delta Labs demeure responsable envers le Responsable de l’exécution des obligations confiées à ses Sous-traitants Ultérieurs dans les limites prévues par la Législation Applicable et par le contrat entre les parties.
Delta Labs informe le Responsable, par un moyen approprié, de l’ajout ou du remplacement prévu d’un Sous-traitant Ultérieur amené à traiter des Données Personnelles Confiées. Sauf urgence justifiée par la sécurité, la continuité du Service ou une obligation légale, cette information est communiquée au moins trente jours avant le début du traitement concerné.
Le Responsable peut formuler pendant ce délai une objection écrite, motivée par des raisons sérieuses relatives à la protection des données.
Les parties recherchent alors de bonne foi une solution raisonnable. Si aucune solution ne peut être trouvée sans charge disproportionnée, Delta Labs peut renoncer au Sous-traitant Ultérieur concerné, limiter la fonctionnalité affectée ou permettre au Responsable de mettre fin à la partie du Service qui nécessite ce Sous-traitant Ultérieur, selon les circonstances.
Les changements apportés par un fournisseur à sa propre liste de sous-traitants sont régis par les engagements contractuels de ce fournisseur.
Article 9 — Localisation et transferts internationaux
L’infrastructure principale de production de Delta est configurée dans une région AWS située en France. Certains traitements spécialisés sont configurés dans des régions ou emplacements européens de Google Cloud.
Ces choix de configuration ne signifient pas que toutes les opérations de support, de sécurité ou de sous-traitance réalisées par les fournisseurs interviennent exclusivement en France ou dans l’Espace économique européen.
Lorsque des Données Personnelles Confiées sont transférées vers un pays ne bénéficiant pas d’une décision d’adéquation applicable, Delta Labs veille à ce que le transfert repose sur un mécanisme reconnu par la Législation Applicable, notamment les clauses contractuelles types adoptées par la Commission européenne, accompagné lorsque cela est nécessaire de mesures supplémentaires appropriées.
Delta Labs peut s’appuyer sur les mécanismes de transfert, engagements contractuels et mesures de sécurité mis en place par ses Sous-traitants Ultérieurs, après avoir apprécié leur pertinence pour les traitements concernés.
Sur demande raisonnable, Delta Labs communique au Responsable les informations disponibles relatives aux principaux lieux de traitement et aux mécanismes de transfert applicables, sous réserve des obligations de confidentialité et des informations mises à disposition par les fournisseurs.
Article 10 — Droits des Personnes Concernées
Compte tenu de la nature du traitement, Delta Labs aide le Responsable, dans la mesure du possible et par des mesures techniques ou organisationnelles appropriées, à répondre aux demandes d’exercice des droits des Personnes Concernées.
Lorsque Delta Labs reçoit directement une demande relative à des Données Personnelles Confiées et peut identifier le Responsable concerné, elle transmet la demande à celui-ci ou invite la Personne Concernée à le contacter, sauf obligation légale contraire.
Delta Labs ne répond pas au fond à une telle demande sans instruction du Responsable, sauf si la Législation Applicable l’y oblige.
Le Responsable demeure chargé d’évaluer la demande, de vérifier l’identité du demandeur, de déterminer la réponse appropriée et de respecter les délais légaux.
Si l’assistance requise dépasse les fonctionnalités ordinaires du Service et nécessite un travail substantiel spécifique, les parties peuvent convenir au préalable de modalités raisonnables, y compris financières, sauf lorsque cette assistance doit être fournie sans frais en vertu de la Législation Applicable.
Article 11 — Assistance en matière de conformité
Compte tenu de la nature du traitement et des informations dont elle dispose, Delta Labs assiste raisonnablement le Responsable pour respecter ses obligations relatives :
- à la sécurité des traitements ;
- à la notification des violations de données ;
- à l’information des Personnes Concernées ;
- aux analyses d’impact relatives à la protection des données ;
- aux consultations préalables d’une autorité de contrôle ;
- à la documentation des mesures et traitements réalisés au moyen du Service.
Cette assistance est fournie au moyen des fonctionnalités du Service, des informations disponibles dans la documentation et, lorsque cela est nécessaire, d’une coopération complémentaire raisonnable.
Le Responsable demeure chargé de déterminer si une analyse d’impact, une autorisation, une consultation, une formalité locale ou une mesure particulière est nécessaire à son activité ou à son usage du Service.
Article 12 — Violations de données à caractère personnel
Delta Labs notifie au Responsable, sans délai indu après en avoir pris connaissance, toute violation de Données Personnelles Confiées affectant les traitements réalisés pour son compte.
Dans la mesure où elles sont disponibles, la notification comprend :
- la nature de la violation ;
- les catégories et le nombre approximatif de Personnes Concernées ;
- les catégories et le nombre approximatif d’enregistrements concernés ;
- les conséquences probables de la violation ;
- les mesures prises ou envisagées pour y remédier et en atténuer les conséquences ;
- les coordonnées du point de contact auprès duquel des informations complémentaires peuvent être obtenues.
Lorsque toutes les informations ne peuvent pas être communiquées simultanément, elles peuvent être fournies progressivement, sans retard indu supplémentaire.
Delta Labs prend les mesures raisonnables relevant de son périmètre pour contenir la violation, en limiter les conséquences et contribuer à son analyse.
La notification d’une violation ne constitue pas, à elle seule, une reconnaissance de faute ou de responsabilité de Delta Labs.
Le Responsable demeure chargé de déterminer s’il doit notifier la violation à une autorité de contrôle ou aux Personnes Concernées.
Article 13 — Information, contrôles et audits
Delta Labs met à la disposition du Responsable les informations raisonnablement nécessaires pour démontrer le respect des obligations prévues par le présent DPA et par la Législation Applicable.
Lorsque les documents, réponses écrites, rapports ou informations déjà fournis sont insuffisants, le Responsable peut demander un audit portant sur les traitements réalisés pour son compte.
Sauf en cas de violation, de demande d’une autorité compétente ou de motif raisonnable de suspecter un manquement substantiel, un tel audit ne peut être demandé plus d’une fois par période de douze mois.
L’audit doit :
- être réalisé pendant les heures ouvrées ;
- faire l’objet d’un préavis raisonnable ;
- être limité aux systèmes, informations et traitements pertinents ;
- ne pas compromettre la sécurité, la confidentialité ou les droits d’autres clients ;
- être réalisé par le Responsable ou par un auditeur indépendant compétent, non concurrent de Delta Labs et soumis à une obligation de confidentialité ;
- éviter toute perturbation disproportionnée du Service.
Le Responsable supporte les coûts de l’audit et le temps spécifiquement mobilisé par Delta Labs, sauf si l’audit révèle un manquement substantiel imputable à Delta Labs ou si la Législation Applicable impose une autre répartition.
Delta Labs coopère avec les autorités de contrôle compétentes dans les conditions prévues par la loi.
Article 14 — Restitution et suppression des données
Pendant la durée d’utilisation du Service, le Responsable peut accéder, rectifier ou supprimer certaines données au moyen des fonctionnalités disponibles.
Lorsque les fonctionnalités ordinaires ne permettent pas d’exécuter complètement une instruction de restitution ou de suppression, le Responsable peut adresser une demande documentée à Delta Labs.
À la fin des traitements réalisés pour le compte du Responsable, Delta Labs supprime ou restitue les Données Personnelles Confiées, selon le choix et les instructions du Responsable, puis supprime les copies restantes, sauf lorsqu’une obligation légale impose leur conservation.
La restitution est effectuée dans un format raisonnablement disponible et techniquement exploitable. Delta Labs n’est pas tenue de développer un format ou un outil spécifique qui n’existe pas dans le Service, sauf accord distinct entre les parties ou obligation légale.
Les suppressions sont exécutées sans délai indu, compte tenu de la nature des données, des systèmes concernés et des cycles techniques raisonnablement nécessaires.
Les données peuvent subsister temporairement dans des sauvegardes, journaux techniques ou systèmes de reprise après sinistre jusqu’à leur écrasement ou expiration selon les cycles applicables. Pendant cette période, elles restent protégées, ne sont pas remises en usage courant et ne sont traitées que lorsque cela est nécessaire à la sécurité, à la restauration ou au respect d’une obligation légale.
La fin d’un abonnement payant ne met pas nécessairement fin au traitement lorsque le Compte continue d’exister avec une offre gratuite. Le traitement prend fin lorsque les données sont supprimées sur instruction, lorsque le Compte est définitivement supprimé ou lorsqu’un autre événement met effectivement fin au traitement concerné.
Delta Labs peut conserver les éléments nécessaires pour démontrer l’exécution d’une demande de suppression, à condition que ces éléments ne contiennent pas inutilement les données dont la suppression a été demandée.
Article 15 — Responsabilité
Chaque partie est responsable du respect des obligations que la Législation Applicable lui impose.
Delta Labs est responsable des dommages causés par un traitement lorsqu’elle n’a pas respecté les obligations qui lui incombent spécifiquement en qualité de sous-traitant ou lorsqu’elle a agi en dehors des instructions licites du Responsable ou contrairement à celles-ci.
La répartition contractuelle de responsabilité entre les parties est régie par les Conditions Générales d’Utilisation et, lorsqu’elles sont applicables, les Conditions Générales de Vente, sans limiter les droits des Personnes Concernées ni les responsabilités auxquelles il ne peut être dérogé.
Aucune stipulation du présent DPA ne prive une Personne Concernée d’un droit que lui reconnaît la Législation Applicable.
Article 16 — Durée et résiliation
Le présent DPA entre en vigueur lors de son acceptation ou à la date à laquelle Delta Labs commence à traiter des Données Personnelles Confiées pour le compte du Responsable.
Il reste applicable aussi longtemps que Delta Labs conserve ou traite de telles données, y compris pendant les opérations de restitution, de suppression ou de conservation technique autorisée.
Les obligations qui, par leur nature, doivent survivre à la fin du contrat, notamment les obligations de confidentialité, de sécurité, de suppression et de coopération, demeurent applicables jusqu’à leur complète exécution.
Article 17 — Modification du DPA
Toute modification du présent DPA donne lieu à une nouvelle version identifiable et datée.
Delta Labs détermine, conformément à sa politique de gestion des documents juridiques, si une modification :
- peut être publiée sans notification particulière ;
- doit faire l’objet d’une information adressée au Responsable ;
- nécessite une nouvelle acceptation explicite avant de poursuivre l’utilisation du Service.
La modification de simples informations opérationnelles, telles que les coordonnées d’un fournisseur ou la précision d’un lieu de traitement, peut être réalisée sans nouvelle acceptation lorsqu’elle ne réduit pas substantiellement les droits ou garanties du Responsable, sous réserve des obligations d’information relatives aux Sous-traitants Ultérieurs.
Aucune modification ne s’applique rétroactivement de manière à rendre licite un traitement qui ne l’était pas au moment où il a été réalisé.
Article 18 — Hiérarchie contractuelle
En cas de contradiction concernant la protection des Données Personnelles Confiées :
- les dispositions impératives de la Législation Applicable prévalent ;
- les dispositions complémentaires applicables à une juridiction ou à un traitement particulier prévalent pour leur objet propre ;
- le présent DPA prévaut sur les Conditions Générales d’Utilisation et les Conditions Générales de Vente pour les questions relevant spécifiquement de la sous-traitance de données personnelles ;
- les autres documents contractuels s’appliquent pour les questions qui ne sont pas régies par le présent DPA.
Article 19 — Droit applicable, langue et contact
Le présent DPA est régi par le droit français, sans préjudice des dispositions impératives de la Législation Applicable.
La version française constitue la version de référence. Une traduction peut être fournie pour faciliter la compréhension. Lorsque le droit applicable interdit de faire prévaloir la version française ou impose une autre règle d’interprétation, cette règle impérative demeure applicable.
Pour toute question, instruction ou demande relative au présent DPA, le Responsable peut contacter :
Delta Labs SAS
11 BIS Allée du Muguet
79200 Parthenay, France
07 66 80 89 66
Annexe 1 — Description du traitement
1. Objet du traitement
Fourniture, sécurisation, maintenance et support des fonctionnalités du Service permettant au Responsable d’organiser son activité professionnelle et de gérer la documentation relative à ses Patients et à ses séances.
2. Nature des opérations
Selon les fonctionnalités utilisées, les opérations peuvent comprendre :
- la collecte et la réception de données saisies, importées ou enregistrées par le Responsable ;
- l’enregistrement, l’organisation, la structuration et le stockage ;
- la consultation et la mise à disposition du Responsable ;
- la transmission aux Sous-traitants Ultérieurs nécessaires ;
- la capture et le stockage facultatifs d’enregistrements audio ;
- la conversion, la transcription et l’analyse automatisée de contenus ;
- la génération de brouillons de comptes rendus, synthèses ou autres documents ;
- la rectification, la limitation, l’export, l’archivage ou la suppression selon les fonctionnalités et instructions applicables ;
- les traitements techniques nécessaires à la sécurité, au diagnostic et à la continuité du Service.
3. Finalités
Les traitements ont pour finalités :
- de permettre au Responsable de créer et gérer ses fiches de Patients et ses séances ;
- de permettre la prise de notes et l’organisation des informations ;
- de transcrire les enregistrements audio réalisés à l’initiative du Responsable ;
- de générer des brouillons de comptes rendus ou de documents à partir des informations fournies ;
- de permettre au Responsable de relire, corriger, valider, consulter et supprimer les contenus ;
- de sécuriser, maintenir et dépanner le Service.
4. Catégories de Personnes Concernées
Les Personnes Concernées peuvent comprendre :
- les Patients suivis ou accompagnés par le Responsable ;
- les proches, représentants, professionnels ou autres tiers mentionnés dans les contenus ;
- le Responsable et les personnes autorisées lorsque leurs données sont contenues dans les informations traitées pour son compte.
5. Catégories de données
Les données peuvent comprendre :
- l’identité, les coordonnées et les informations administratives des Patients ;
- les informations relatives aux rendez-vous, séances et suivis ;
- les notes libres et observations du Responsable ;
- les enregistrements audio facultatifs ;
- les transcriptions ;
- les brouillons de comptes rendus, synthèses et documents générés ;
- les informations relatives à la santé, à la vie personnelle ou à d’autres aspects sensibles mentionnés dans les contenus ;
- les identifiants techniques, dates, durées, statuts et métadonnées nécessaires au fonctionnement du Service.
La nature libre des notes et enregistrements peut conduire au traitement d’autres catégories de données, sous la responsabilité du Responsable.
6. Fréquence et durée
Le traitement intervient de manière continue ou ponctuelle, selon l’utilisation du Service par le Responsable.
Il se poursuit pendant la durée du Compte et aussi longtemps que les données restent conservées sur instruction du Responsable ou en raison d’un cycle technique ou d’une obligation légale autorisée.
Annexe 2 — Mesures techniques et organisationnelles
Delta Labs met notamment en œuvre les mesures suivantes, selon les composants concernés :
1. Gestion des accès
- authentification individuelle des Utilisateurs ;
- mécanismes d’authentification renforcée disponibles ou imposés selon le contexte ;
- contrôle des autorisations côté serveur ;
- isolation logique des données entre Utilisateurs ;
- limitation des accès internes selon le principe du moindre privilège ;
- gestion sécurisée des secrets et des identifiants techniques.
2. Protection des communications et du stockage
- chiffrement des communications réseau exposées au moyen de protocoles sécurisés ;
- chiffrement au repos des principales bases de données, du cache et du stockage objet de production ;
- stockage audio dans un bucket privé dont les accès publics sont bloqués ;
- utilisation de rôles et politiques d’accès techniques limités aux ressources nécessaires.
3. Hébergement et segmentation
- infrastructure principale de production configurée dans la région AWS
eu-west-3, située à Paris ; - base de données et cache placés dans des sous-réseaux privés et non exposés directement à Internet ;
- séparation des environnements et des responsabilités techniques ;
- limitation des flux réseau par des règles de sécurité dédiées.
4. Sauvegarde et continuité
- sauvegardes automatiques de la base de données de production avec une fenêtre de récupération actuellement configurée à trente jours ;
- protection de la base de production contre la suppression accidentelle ;
- surveillance de l’état des principaux composants et mécanismes de reprise adaptés à l’architecture ;
- procédures de déploiement et d’exploitation destinées à limiter les modifications non contrôlées.
Le cache technique n’est pas utilisé comme source durable de référence et ne bénéficie pas actuellement d’une conservation persistante en production.
5. Journaux, diagnostic et surveillance
- centralisation de journaux techniques avec une durée de conservation limitée ;
- conservation actuelle des principaux journaux d’exécution cloud pendant quatre-vingt-dix jours ;
- surveillance des erreurs et incidents techniques ;
- configuration des outils de diagnostic destinée à exclure les contenus cliniques et les champs sensibles connus ;
- absence d’envoi volontaire des enregistrements audio, transcriptions, notes ou comptes rendus aux outils d’observabilité.
Des identifiants techniques ou pseudonymes strictement nécessaires au diagnostic peuvent néanmoins être traités.
6. Cycle de vie des fichiers audio
- suppression des segments audio temporaires devenus inutiles après finalisation et transcription, selon le parcours technique concerné ;
- stockage temporaire des copies nécessaires à la transcription Google Cloud, avec suppression applicative après traitement et expiration automatique configurée en filet de sécurité ;
- versionnement du stockage audio principal ;
- expiration des versions non courantes selon le cycle configuré ;
- suppression des données selon les instructions du Responsable et les procédures techniques applicables.
7. Gestion des incidents et des changements
- limitation et traçabilité des accès administratifs ;
- gestion des erreurs et alertes techniques ;
- procédures de déploiement versionnées ;
- conservation du code et de la configuration d’infrastructure dans des dépôts contrôlés ;
- revue et adaptation des mesures en fonction des risques et des évolutions du Service.
Annexe 3 — Sous-traitants Ultérieurs
Amazon Web Services EMEA SARL
Services concernés : hébergement applicatif, stockage objet, base de données, cache, réseau, journalisation, supervision et services cloud associés.
Données concernées : toutes les catégories de Données Personnelles Confiées nécessaires au fonctionnement du Service.
Localisation principale configurée : région AWS eu-west-3, Paris, France.
Observations : AWS peut faire intervenir ses propres sous-traitants et services de support conformément à son accord de traitement des données et à sa liste de sous-traitants. Des mécanismes de transfert reconnus sont utilisés lorsque cela est requis.
Google Cloud France
Services concernés : stockage temporaire nécessaire à la transcription, reconnaissance vocale, traitement par intelligence artificielle et génération de contenus.
Données concernées : enregistrements audio transmis pour transcription, transcriptions, instructions, contexte strictement nécessaire à la génération et contenus générés.
Localisations configurées : bucket temporaire multi-région européenne, reconnaissance vocale configurée dans un emplacement européen et services d’intelligence artificielle configurés dans des emplacements européens compatibles.
Observations : les données peuvent être traitées par Google ou ses propres sous-traitants dans les conditions prévues par le DPA Google Cloud, ses conditions propres aux services et les mécanismes de transfert applicables. Les copies audio temporaires sont supprimées après le traitement et couvertes par une règle d’expiration technique de secours.
Functional Software, Inc., exerçant sous le nom Sentry
Services concernés : détection, centralisation et analyse des erreurs techniques.
Données concernées : informations de diagnostic, contexte technique et identifiants techniques ou pseudonymes nécessaires à l’analyse d’un dysfonctionnement.
Localisation : États-Unis et autres emplacements déclarés par le fournisseur.
Observations : Delta configure Sentry pour exclure les contenus cliniques et les champs sensibles connus. Les notes, transcriptions, enregistrements audio et comptes rendus ne sont pas volontairement transmis à Sentry. Les transferts sont encadrés par les mécanismes prévus dans le DPA du fournisseur.