top of page

Accord de traitement des commandes

1. Objet de l'accord

Dans le cadre de la fourniture des services prévus par le contrat d'utilisation du 9 août 2024, le prestataire traite des données à caractère personnel dont le client est le responsable du traitement et le prestataire le sous-traitant au sens de la législation sur la protection des données (« données client »). Le présent accord définit les obligations et les droits des parties en matière de protection des données, en lien avec le traitement des données client pour la fourniture des services prévus par le contrat principal.

2. Le pouvoir du client de donner des instructions

 

2.1. Le prestataire traite les données du client exclusivement pour le compte de ce dernier et conformément à ses instructions, sauf obligation légale contraire. Dans ce cas, le prestataire informe le client des obligations légales avant tout traitement, pour autant que la loi applicable ne s'y oppose pas pour des raisons d'intérêt public supérieur.

 

2.2. Le traitement des données du client par le sous-traitant sera effectué exclusivement selon les modalités, dans la portée et aux fins spécifiées à l'annexe 1. Le traitement concerne exclusivement les types de données personnelles et les catégories de personnes concernées qui y sont spécifiées.

 

2.3. Le délai de traitement correspond à la durée du contrat principal.

 

2.4. Le client se réserve le droit de donner à tout moment des instructions concernant le type, la portée, les finalités et les moyens du traitement des données du client.

2.5. Le client garantit qu'aucune obligation légale ou contractuelle de confidentialité n'empêche le transfert.

 

2.6. Le client garantit que le transfert du traitement au sous-traitant est autorisé conformément aux principes de protection des données.

3. Obligation de confidentialité

 

Le prestataire s'engage à respecter la confidentialité et veille à ce que toutes les personnes chargées du traitement des données du client sous sa responsabilité soient également tenues à la confidentialité.

4. Sécurité des données

 

4.1. Le prestataire met en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de protection adéquat des données du client. À cette fin, il tient compte de l'état de l'art, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement des données. Il évalue également la probabilité et la gravité des risques pour les droits et libertés des personnes concernées.

 

4.2. Avant de commencer le traitement des données, le prestataire doit mettre en œuvre les mesures techniques et organisationnelles spécifiées à l’annexe 2 et les maintenir pendant toute la durée du contrat. Le prestataire veille à ce que le traitement des données soit effectué conformément à ces mesures.

5. Sous-traitants

5.1. Le client autorise généralement le prestataire à faire appel à des sous-traitants pour le traitement de ses données. La liste des sous-traitants actuels du prestataire figure à l'annexe 3.

5.2. L’Entrepreneur informera le Client de toute modification envisagée concernant le recours ou le remplacement de sous-traitants. Le Client a le droit de s’opposer à toute modification envisagée. En cas d’opposition, la modification envisagée ne pourra être mise en œuvre ; toutefois, le droit de résilier le contrat conformément à l’accord principal demeure intact. Après approbation des modifications, l’Entrepreneur mettra à jour la liste des sous-traitants figurant à l’Annexe 3 et la communiquera au Client.

5.3. L’entrepreneur oblige contractuellement chaque sous-traitant à respecter les mêmes obligations de protection des données que celles qui s’appliquent à l’entrepreneur.

5.4. L'entrepreneur doit vérifier avant et régulièrement pendant la mission que les sous-traitants ont pris les mesures techniques et organisationnelles appropriées pour garantir que le traitement des données du client est effectué conformément au présent contrat.

6. Droits des personnes concernées

6.1. L’entrepreneur doit, dans des limites raisonnables, apporter au client des mesures techniques et organisationnelles lui permettant de remplir son obligation de répondre aux demandes des personnes concernées.

 

6.2. L'entrepreneur devra notamment :

a) informer immédiatement le client si une personne concernée contacte directement le prestataire pour demander l’exercice de ses droits relatifs aux données du client ;

b) fournir au client, sur demande, toutes les informations en sa possession concernant le traitement des données du client dont il a besoin pour répondre à la demande d’une personne concernée et qu’il ne possède pas lui-même.

7. Obligations de soutien supplémentaires de l'entrepreneur

 

7.1. Le prestataire doit informer immédiatement le client de toute violation de la protection des données de ce dernier. Ceci inclut les événements entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé aux données du client.

 

7.2. Le message doit contenir les informations suivantes si possible:

 

a) Une description de la nature de la violation de la protection des données du client, y compris les catégories concernées et le nombre approximatif de personnes concernées et d'enregistrements de données concernés ;

b) Les conséquences probables de cette blessure ;

 

c) Les mesures prises ou proposées par l’entrepreneur pour remédier à l’infraction et, le cas échéant, les mesures visant à atténuer ses effets néfastes possibles.

 

7.3. Si le client est tenu d’informer les autorités de surveillance et/ou les personnes concernées, le prestataire aidera, sur demande, le client à remplir ces obligations.

 

7.4. Le prestataire apportera son soutien au client dans une mesure raisonnable lors de toute évaluation d'impact relative à la protection des données et, si nécessaire, lors des consultations ultérieures avec les autorités de surveillance.

8. Suppression et retour des données

Sur instruction du client, à la résiliation du contrat principal, le prestataire supprimera définitivement et irrévocablement toutes les données du client ou les lui restituera, sauf si la réglementation légale l'oblige à continuer de les conserver.

9. Preuves et vérification

9.1. Le Prestataire doit s’assurer et vérifier régulièrement que le traitement des données du Client est effectué conformément au présent Contrat et aux instructions du Client, y compris le périmètre spécifié à l’Annexe 1.

 

9.2. L’entrepreneur doit documenter l’exécution de ces obligations et, sur demande, soumettre au client les preuves appropriées sous une forme appropriée.

 

9.3. En particulier, l'entrepreneur doit documenter :

 

a) les obligations de confidentialité des personnes qui traitent les données des clients ;

 

b) toutes les violations de la protection des données des clients dans sa sphère d’influence, y compris tous les faits, effets et mesures pertinents pris ;

 

c) tous les contrats avec les sous-traitants et leur examen conformément au point 6 ;

 

d) toutes les suppressions de données client effectuées sur instruction du client.

 

9.4. Le client est en droit de vérifier, de manière indépendante ou par l'intermédiaire d'un tiers, la conformité du prestataire au présent accord, y compris la mise en œuvre des mesures techniques et organisationnelles conformément à l'annexe 2, avant le début du traitement des données du client et régulièrement pendant la durée du contrat.

 

9.5. Le contractant doit appuyer ces audits par des mesures appropriées et raisonnables, notamment :

 

a) l'octroi des droits d'accès nécessaires ; et

 

b) la fourniture de toutes les informations nécessaires.

Annexe 1 - Nature, finalité et étendue du traitement des données personnelles

​Traitement 

Le sous-traitant traite les données du mandant pour fournir les prestations conformément au contrat principal, notamment:

  • Génération de documentation médicale: Le sous-traitant traite des données personnelles à l'aide de modèles de machine learning pour la transcription et la création de documents médicaux basés sur une consultation enregistrée ou des entretiens similaires.

  • Communication: Le sous-traitant utilise des données personnelles pour communiquer avec les personnes employées ou mandatées par le mandant, par exemple lors de demandes d'assistance par e-mail. À cette fin, le sous-traitant traite le contenu personnel des communications, ainsi que les données de journal sur la nature et l'heure de la communication.

  • Exploitation et amélioration de l'application : Le sous-traitant utilise des données personnelles pour assurer le bon fonctionnement de l'application et l'améliorer en continu (p. ex. adaptation ou développement de nouveaux contenus). À cette fin, le sous-traitant peut notamment analyser des statistiques sur l'utilisation de l'application ou de ses contenus.

Types de données personnelles

Les types suivants de données du mandant sont traités par le sous-traitant: 

Données personnelles:

  • Coordonnées telles que prénom et nom

  • Données de base telles que l'âge et le numéro AVS

​Données personnelles sensibles:

  • Données de santé telles qu'une anamnèse

  • Possible : convictions politiques, religieuses ou philosophiques

  • Possible : origine raciale et ethnique

  • Possible : vie sexuelle ou orientation sexuelle

Catégories de personnes concernées

Des données personnelles des catégories suivantes de personnes physiques sont traitées dans le cadre de la fourniture des services conformément au contrat principal:

Personnel:

Personnes employées ou mandatées par le mandant et pouvant être mentionnées dans les données du mandant, notamment:

  • Médecins, personnel soignant, ambulanciers et autre personnel clinique;

  • Personnel administratif impliqué dans la coordination ou la documentation des contacts avec les patients;

  • Personnel informatique responsable de l'intégration ou de l'exploitation technique;

  • Collaborateurs du support traitant des demandes d'assistance en lien avec les données du mandant ou y étant mentionnés;

  • Décideurs et personnes de contact autorisées du mandant ayant accès au système.

 

Patients et personnes apparentées:

Personnes physiques dont les données personnelles peuvent être saisies ou référencées dans les données du mandant, notamment:

  • Patients dont les informations relatives à la santé sont enregistrées, dictées ou traitées conformément au mandat principal;

  • Tiers mentionnés lors d'interactions cliniques (p. ex. proches, aidants ou contacts d'urgence), dans la mesure où ces personnes sont référencées dans des notes dictées, des enregistrements vocaux, des transcriptions ou des métadonnées associées.

 

Lieux de traitement des données

Les données du mandant sont traitées aux emplacements suivants:

 

  • Zurich, Suisse (traitement)

  • Gävle, Suède (traitement)

  • Saint-Ghislain, Belgique (traitement)

  • Francfort, Allemagne (traitement et stockage)

 

Toutes les données au repos et les données en transit sont chiffrées.

Annexe 2 - Mesures de sécurité techniques et organisationnelles

​Les paragraphes suivants décrivent les mesures techniques et organisationnelles prises par le sous-traitant dans le cadre du traitement des données du responsable du traitement et de l'exécution de ses obligations au titre du présent contrat de sous traitance.​​

 

Garantie de la confidentialité

 

Le sous-traitant prend les mesures suivantes pour garantir que les données traitées du responsable du traitement ne soient accessibles qu'aux personnes autorisées :

  • Contrôle de l'accès: Le sous-traitant attribue les droits d'accès selon le principe need-to-know. Cela signifie que l'accès aux données du responsable du traitement est limité aux personnes qui en ont besoin pour l'exercice de leur activité professionnelle.

  • Contrôle de l'accès: Le sous-traitant limite l'accès aux locaux physiques dans lesquels les données du responsable du traitement sont traitées aux personnes identifiées et autorisées qui ont besoin d'accéder à ces locaux dans le cadre de leur activité. Ces zones de sécurité sont protégées par des contrôles d'accès appropriés afin de garantir que seul le personnel autorisé puisse y pénétrer.

  • Contrôle des utilisateurs: Par une vérification rigoureuse des aptitudes professionnelles et personnelles ainsi que par une introduction et une formation complètes du personnel, le sous-traitant s'assure que les collaborateurs comprennent leurs responsabilités et sont aptes à effectuer les traitements de données prévus.

Garantie de la disponibilité et de l'intégrité

Le sous-traitant prend les mesures suivantes pour garantir que les données traitées du responsable du traitement soient disponibles en cas de besoin et qu'elles ne puissent être modifiées de manière non autorisée ou involontaire:

  • Contrôle des supports de données et du stockage : Afin de garantir la sécurité et la disponibilité des données du responsable du traitement, les données sont automatiquement supprimées des systèmes de stockage une fois le traitement finalisé et, lorsque cela est techniquement possible, elles sont chiffrées selon les normes industrielles actuellement en vigueur. L'accès est limité aux personnes autorisées par une authentification à deux facteurs. Les droits d'accès et l'attribution des autorisations sont contrôlés en permanence. Ces mesures permettent d'empêcher, dans la mesure du possible, que des personnes non autorisées puissent accéder aux données, ou qu'elles puissent les stocker, les copier, les modifier, les déplacer, les supprimer ou les détruire.

  • Restauration : Le sous-traitant ne réalise aucune copie de sauvegarde des données du responsable du traitement.

  • Disponibilité : La disponibilité des données du responsable du traitement est réduite à une durée minimale. Les systèmes de stockage ainsi que les composants opérationnels des systèmes de traitement des données ne sont pas conçus de manière redondante au niveau de l'alimentation électrique, des serveurs, du réseau et des systèmes de stockage.

  • Fiabilité : L'ensemble des événements et des données de journalisation sont collectés de centralisée, puis traités et évalués à l'aide d'outils d'analyse. Cela permet de s'assurer que les éventuels dysfonctionnements du système soient détectés et signalés.

  • Intégrité des données : Les systèmes de stockage et les composants opérationnels des systèmes de traitement des données ne sont pas conçus de manière redondante.

  • Sécurité des systèmes : Le sous-traitant s'assure que les informations relatives aux vulnérabilités techniques des systèmes informatiques utilisés soient disponibles en temps utile, que l'exposition de l'organisation à ces vulnérabilités soit évaluée et que des mesures appropriées soient prises pour minimiser le risque associé. De plus, l'ensemble des risques informatiques au sein de l'entreprise sont régulièrement identifiés, analysés, évalués, traités et surveillés. L'infrastructure du sous-traitant fait l'objet d'audits réguliers avec des partenaires externes.

Garantie de la traçabilité

 

Le sous-traitant prend les mesures suivantes afin que le traitement des données du responsable du traitement soit traçable :

  • Contrôle de l'introduction: Le sous-traitant s'assure que les éventuels accès aux systèmes de traitement des données soient traçables grâce à des audit logs et limités aux collaborateurs autorisés. Cela permet de vérifier de manière exhaustive quelles données ont été traitées, à quel moment et par quelle personne.

 Anhang 3 – Liste des sous-traitants

Traitement et stockage:

 

Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855, Luxembourg
Serverstandorte:

  • "eu-central-1", Frankfurt, GER

Traitement:

Microsoft EMEA, One Microsoft Place, south County Business Park, Dublin 18, Ireland
Serverstandorte:

  • "switzerland north", Region Zürich, CH

  • "eu west", Amsterdam, NED

  • “sweden central”, Gävle, SWE

Traitement:

Eleven Labs Inc., 169 Madison Ave #2484 New York, NY 10016, United States
Serverstandorte:

  • "belgium", St. Ghislain, BEL

intonate.

Intonate est une startup technologique basée à Zurich. Nous sommes convaincus que les dernières avancées en intelligence artificielle générative offrent une formidable opportunité d'améliorer les systèmes de santé en Europe. Intonate contribue à alléger le fardeau administratif considérable du secteur de la santé en simplifiant la documentation relative au travail quotidien des médecins.

  • LinkedIn

Intonate

Technoparkstrasse 1

8005 Zürich

+41 44 513 75 56

CHE-281.993.625

Légal

© intonate.ch

bottom of page