DPA

Accord de traitement des données (DPA)

Annexe contractuelle aux Conditions Générales de Vente

Date d’effet : 1er juillet 2026

ARTICLE 1 – PARTIES

Le présent Accord de Traitement des Données (DPA) est conclu entre :

  • Le Client, personne morale ou professionnel ayant souscrit aux services de la plateforme Take-QAIR® (ci-après « le Responsable de traitement ») ;

  • MELTOD HEALTH, SAS au capital de 1000 €, siège social : 11 Rue du Donjon 76000 Rouen, immatriculée au RCS de Rouen sous le numéro 888 043 619, représentée par Melvain TODEM (ci-après « le Sous-traitant »).

ARTICLE 2 – OBJET

Le présent DPA définit les conditions dans lesquelles le Sous-traitant traite des données à caractère personnel pour le compte du Responsable de traitement, conformément à l’article 28 du Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.

Il constitue une annexe contractuelle aux Conditions Générales de Vente et aux Conditions Générales d’Utilisation.

ARTICLE 3 – DESCRIPTION DU TRAITEMENT

ÉlémentDescription
FinalitéFourniture de la plateforme Take-QAIR® : suivi du bien-être et du parcours, indicateurs déclaratifs, tableaux de bord et support
Nature des opérationsCollecte, enregistrement, hébergement, consultation, analyse, restitution et suppression
Personnes concernéesPatients ou usagers, professionnels de santé, utilisateurs autorisés du Client
Catégories de donnéesIdentité et coordonnées, identifiants de connexion, indicateurs déclaratifs de bien-être, données de parcours, consentements, journaux de connexion et, selon les cas, données de santé
DuréeDurée du contrat, puis conservation limitée prévue à l’article 13

ARTICLE 4 – OBLIGATIONS DU SOUS-TRAITANT

Le Sous-traitant s’engage à :

  • Traiter les données uniquement sur instruction documentée du Responsable de traitement, et l’informer sans délai si une instruction lui paraît contraire à la réglementation ;

  • Garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter s’y engagent ;

  • Mettre en œuvre les mesures de sécurité prévues à l’article 6 ;

  • Tenir un registre des catégories d’activités de traitement effectuées pour le compte du Responsable de traitement ;

  • Assister le Responsable de traitement pour les analyses d’impact et les consultations préalables ;

  • Mettre à sa disposition les informations nécessaires pour démontrer le respect de ses obligations.

ARTICLE 5 – OBLIGATIONS DU RESPONSABLE DE TRAITEMENT

Le Responsable de traitement s’engage à :

  • Documenter par écrit ses instructions ;

  • Disposer des bases légales nécessaires, informer les personnes concernées et recueillir leurs consentements lorsque cela est requis ;

  • Gérer les comptes de ses utilisateurs et ne saisir que les données nécessaires à la finalité du traitement.

ARTICLE 6 – SÉCURITÉ

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées au sens de l’article 32 du RGPD, décrites en Annexe 2. Ces mesures peuvent évoluer sans diminuer le niveau global de sécurité.

ARTICLE 7 – DONNÉES DE SANTÉ ET HÉBERGEMENT

Lorsque la plateforme traite des données de santé, celles-ci sont hébergées auprès d’un prestataire certifié Hébergement de Données de Santé (HDS) : OVH SAS, au sein de l’Union européenne.

ARTICLE 8 – SOUS-TRAITANTS ULTÉRIEURS

Le Responsable de traitement autorise de manière générale le recours aux sous-traitants ultérieurs listés en Annexe 1. Le Sous-traitant l’informe de tout changement avec un préavis de 30 jours, pendant lequel le Responsable de traitement peut s’opposer pour un motif légitime.

Le Sous-traitant impose à ses sous-traitants ultérieurs les mêmes obligations que celles du présent DPA et reste responsable de leur exécution.

ARTICLE 9 – TRANSFERTS HORS DE L’UNION EUROPÉENNE

Aucun transfert de données vers un pays situé hors de l’Union européenne ou de l’Espace économique européen n’est réalisé sans instruction du Responsable de traitement et sans les garanties appropriées prévues par le RGPD.

ARTICLE 10 – DROITS DES PERSONNES CONCERNÉES

Le Sous-traitant assiste le Responsable de traitement, par des mesures techniques et organisationnelles appropriées, pour répondre aux demandes d’exercice des droits des personnes. S’il reçoit directement une demande, il la transmet au Responsable de traitement sous 5 jours ouvrés sans y répondre, sauf instruction contraire.

ARTICLE 11 – VIOLATION DE DONNÉES

Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, en précisant sa nature, les catégories et le nombre approximatif de personnes et de données concernées, ses conséquences probables et les mesures prises.

ARTICLE 12 – AUDIT

Le Responsable de traitement peut vérifier le respect du présent DPA, par un audit réalisé par lui-même ou par un tiers tenu à la confidentialité, avec un préavis de 30 jours et au plus une fois par an, sauf incident avéré. Les frais de l’audit sont à sa charge.

ARTICLE 13 – SORT DES DONNÉES EN FIN DE CONTRAT

À l’issue du contrat, le Sous-traitant restitue les données au Responsable de traitement puis les supprime dans un délai de 30 jours, sauf obligation légale de conservation. Les copies de sauvegarde sont supprimées selon leur cycle de rotation, dans un délai maximal de 90 jours. Une attestation de suppression peut être fournie sur demande.

ARTICLE 14 – DURÉE, RESPONSABILITÉ ET DROIT APPLICABLE

Le présent DPA est conclu pour la durée du contrat. En cas de contradiction relative au traitement des données à caractère personnel, il prévaut sur les autres documents contractuels. La responsabilité des parties est régie par les Conditions Générales de Vente.

Le présent DPA est soumis au droit français. Tout litige relève de la compétence des tribunaux du ressort du siège social du Sous-traitant.

ANNEXE 1 – SOUS-TRAITANTS ULTÉRIEURS AUTORISÉS

Sous-traitantFonctionLocalisation
OVH SASHébergement HDS de la plateforme et des donnéesUnion européenne
OVH SASMessagerie et envoi des e-mails transactionnelsUnion européenne

ANNEXE 2 – MESURES DE SÉCURITÉ

  • Chiffrement des communications et des données ;

  • Gestion sécurisée des accès, authentification renforcée et séparation des profils ;

  • Journalisation des accès et supervision ;

  • Sauvegardes automatisées, plan de continuité et plan de reprise d’activité ;

  • Audits de sécurité réguliers ;

  • Engagement de confidentialité et sensibilisation du personnel.

Retour en haut