Qui est quoi
Vous êtes le responsable de traitement et nous sommes le sous-traitant pour les fichiers de réservation, de rendez-vous et de créneaux ; les coordonnées, l'historique de réservation, la fréquence, les dépenses et le comportement d'assiduité des clients ; les journaux de remise de messages, de réponse, de consentement et d'opposition ; et toute autre donnée personnelle que vous exportez vers le service.
Nous sommes responsable de traitement autonome pour les données de compte, de contact et de facturation des professionnels ; les données de sécurité et de prévention de la fraude ; les journaux de service ; et notre propre prospection B2B. Cela relève de notre politique de confidentialité, non des présentes.
Les données anonymisées issues de l'exploitation du service ne sont pas des données personnelles. Rien dans les présentes ne s'y applique.
Ce que nous traitons, et pourquoi
L'objet du traitement est l'identification des créneaux de rendez-vous sur le point d'expirer, l'exécution de campagnes de récupération sur vos propres fichiers clients, et la mesure des visites incrémentales honorées qui en résultent. Il dure pendant la durée du contrat, augmentée des durées de conservation ci-dessous.
Nous collectons, structurons, stockons, analysons, évaluons, profilons, transmettons des messages, enregistrons les réponses, mesurons statistiquement par comparaison avec un groupe témoin tiré au sort, produisons des rapports, appuyons la facturation et — lorsque vous utilisez notre module de réservation — prenons des réservations et synchronisons les disponibilités avec votre agenda connecté.
Les données personnelles concernées sont : nom ; numéro de mobile ; adresse électronique le cas échéant ; fichiers de réservation et de rendez-vous incluant date, heure, durée, prestation et praticien ; lorsque vous utilisez le module de réservation, les disponibilités et plages occupées lues dans votre agenda connecté et les réservations qui y sont inscrites ; historique de prix et de dépenses ; historique d'assiduité, de no-shows et d'annulations ; statut d'inactivité ; événements de remise et de réponse aux messages ; preuves de consentement et d'opposition ; et, pour un professionnel de santé, le fait d'un rendez-vous dans un cabinet de santé et la prestation réservée.
Lorsque vous êtes professionnel ou établissement de santé, les fichiers de réservation peuvent révéler l'état de santé par déduction et sont traités comme des données relevant de l'article 9, au titre de nos conditions relatives aux données de santé. Les dossiers médicaux, imageries, résultats d'examens, ordonnances et notes de consultation sont exclus du service.
Les personnes concernées sont vos clients et patients, ainsi que votre personnel dans la mesure où il apparaît dans les fichiers de réservation comme praticien affecté.
Nos engagements
Nous ne traitons que sur vos instructions documentées — le contrat, les présentes, et le paramétrage que vous définissez — sauf obligation légale de l'Union ou d'un État membre, auquel cas nous vous en informons avant traitement sauf interdiction légale. Nous vous informons si nous estimons qu'une instruction est contraire à la réglementation. (Article 28(3)(a).)
Confidentialité. Toute personne que nous autorisons est tenue à une obligation de confidentialité opposable, subsistant après la fin de son engagement. (Article 28(3)(b).)
Sécurité. Nous mettons en œuvre les mesures exposées ci-dessous. (Article 28(3)(c) et article 32.)
Droits des personnes. Nous vous aidons à répondre aux demandes fondées sur les articles 15 à 22. Si une demande nous parvient directement, nous n'y répondons pas au fond : nous orientons la personne vers vous et vous en informons dans les trois jours ouvrés. (Article 28(3)(e).)
Articles 32 à 36. Nous vous assistons en matière de sécurité, de notification de violations, d'analyses d'impact et de consultation préalable, compte tenu de la nature du traitement et des informations dont nous disposons. Cela inclut un dossier de support AIPD, fourni gratuitement. (Article 28(3)(f).)
Registre. Nous tenons un registre des traitements effectués pour votre compte (article 30(2)) et coopérons avec la CNIL sur demande (article 31). Nous avons désigné un délégué à la protection des données et l'avons déclaré auprès de la CNIL.
Sous-traitants ultérieurs
Vous donnez une autorisation écrite générale de recourir à des sous-traitants ultérieurs, dans les conditions de la présente clause (article 28(2)). La liste à jour est publiée à l'adresse offpeek.fr/legal/sous-traitants.
Nous vous informons au moins trente (30) jours à l'avance de tout ajout ou remplacement, par courriel et par mise à jour de la liste publiée. Vous pouvez vous y opposer pour des motifs légitimes tenant à la protection des données dans ce délai. Nous en discutons de bonne foi. À défaut de résolution, vous pouvez résilier la partie concernée du service sans frais ni indemnité au titre de la période restant à courir.
Nous imposons par écrit à chaque sous-traitant ultérieur des obligations au moins aussi protectrices que les présentes, et demeurons pleinement responsables envers vous de leurs manquements (article 28(4)).
Aucun sous-traitant ultérieur ne peut stocker, traiter ou consulter des données de santé depuis l'extérieur de l'EEE, et seuls ceux couverts par une certification HDS appropriée peuvent en traiter. Notre liste publiée précise lesquels.
Systèmes autonomes et semi-autonomes
Pour les modèles que nous concevons et exploitons pour notre propre compte, nous sommes le déployeur et le fournisseur. Lorsque nous exploitons un modèle sur votre instruction documentée, à votre bénéfice et sous votre direction, nous agissons en qualité d'opérateur et vous êtes le déployeur. Cette répartition est distincte des qualités de responsable de traitement et de sous-traitant ci-dessus.
Nous opérons dans le cadre de finalités définies par des personnes, tenons un registre des traitements recourant à l'IA distinct de notre registre des traitements, documentons nos mesures d'atténuation des biais, maintenons une analyse d'impact et désignons un responsable des systèmes autonomes tant que le traitement présente un risque élevé.
Nous vous assistons pour répondre à toute opposition fondée sur l'article 22, notamment en fournissant les éléments nécessaires à un réexamen humain. Nous n'invoquons aucune exception lorsque la personne concernée est un mineur.
Violations de données
Nous vous informons sans délai injustifié après confirmation d'une violation de données à caractère personnel, et en tout état de cause dans les soixante-douze (72) heures suivant cette confirmation (article 33(2)). Lorsque des données de santé sont concernées, ce délai est de vingt-quatre (24) heures, afin que vous disposiez du temps utile pour respecter votre propre délai de soixante-douze heures au titre de l'article 33(1).
Nous décrivons, dans la mesure de ce que nous savons, la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, et un point de contact. Lorsque nous ne pouvons tout communiquer en une fois, nous complétons sans délai injustifié.
Nous prenons les mesures raisonnables de confinement et de correction, et ne ferons aucune communication publique vous identifiant sans votre accord écrit, sauf obligation légale. La notification à la CNIL au titre de l'article 33 et aux personnes concernées au titre de l'article 34 vous incombe en qualité de responsable de traitement ; nous vous fournissons les éléments raisonnablement nécessaires.
Localisation et transferts
Les données personnelles sont traitées au sein de l'Espace économique européen.
Les données de santé ne quittent pas l'EEE. Un accès à distance depuis un pays tiers constitue un transfert.
Tout autre transfert hors EEE n'intervient que dans les conditions du chapitre V du RGPD — décision d'adéquation au titre de l'article 45, ou clauses contractuelles types de la Commission européenne au titre de l'article 46(2)(c), assorties d'une analyse d'impact documentée du transfert.
Nous vous informons de tout sous-traitant ultérieur soumis à une législation extraterritoriale susceptible d'imposer une divulgation, y compris le CLOUD Act américain, en précisant les risques, les mesures d'atténuation appliquées et le risque résiduel, et nous tenons une cartographie publiée des transferts et des points d'accès à distance.
Vous nous autorisez à conclure les clauses contractuelles types avec un sous-traitant ultérieur pour votre compte lorsque cela est nécessaire. Lorsqu'une autorité publique nous demande vos données personnelles, nous en apprécions la validité et la proportionnalité, la contestons lorsqu'il existe des motifs raisonnables de le faire, et vous en informons avant d'y répondre sauf interdiction légale.
Conservation, restitution et suppression
Nous conservons les données personnelles par catégorie, selon les durées figurant dans notre politique de confidentialité, et pas au-delà de ce qui est nécessaire.
La fin du contrat ne déclenche pas la suppression. Nous continuons à appliquer ces durées jusqu'à votre demande ou jusqu'à leur expiration.
Sur votre demande écrite, à tout moment, nous vous restituons vos données personnelles dans un format structuré, couramment utilisé et lisible par machine, ou les supprimons — à votre choix — dans un délai de trente (30) jours, et attestons de la suppression sur demande (article 28(3)(g)).
Cela ne s'applique pas, et nous conservons les données, lorsque la conservation est imposée par la loi — y compris la durée de vingt ans à compter de la dernière prise en charge pour les dossiers de patients d'un professionnel de santé ; ou pour justifier une facture ou une pièce comptable, pendant dix ans en application de l'article L.123-22 du Code de commerce ; ou lorsqu'elle est nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice ; ou à titre de preuve d'un consentement ou d'une opposition invoqué, pendant trois ans ; ou pour justifier une donnée de mesure sous-tendant une facture déjà émise, pendant dix ans.
Lorsque nous conservons à l'un de ces titres, nous isolons les données, restreignons le traitement à cette seule finalité, et les supprimons lorsque celle-ci prend fin.
Les sauvegardes sont purgées selon le cycle habituel, ce qui peut prendre jusqu'à quatre-vingt-dix (90) jours après suppression des systèmes actifs. Pendant cette période, les données ne sont pas disponibles pour un traitement ordinaire.
Les données anonymisées ne sont pas des données personnelles, ne sont ni restituées ni supprimées, et sont conservées sans limitation de durée.
Audit
Nous mettons à votre disposition les informations raisonnablement nécessaires pour démontrer le respect de l'article 28, et permettons la réalisation d'audits, y compris d'inspections, par vous ou un auditeur que vous mandatez, en y contribuant (article 28(3)(h)).
Un audit peut être réalisé une fois par période de douze mois, moyennant un préavis de trente jours, pendant les heures ouvrables, sans perturbation déraisonnable et sous obligation de confidentialité, chaque partie supportant ses propres frais. Nous pouvons y répondre par la production d'un rapport d'audit tiers à jour, d'une certification ou de notre certificat HDS lorsque cela couvre raisonnablement votre demande.
Un audit supplémentaire peut faire suite à une violation vous concernant, ou lorsque la CNIL l'exige. Les droits d'audit ne s'étendent ni aux poids de nos modèles, ni à notre code source, ni aux données d'un autre responsable de traitement.
Mesures de sécurité
Chiffrement. TLS 1.2 ou supérieur en transit, avec suites cryptographiques modernes. AES-256 au repos pour l'ensemble des bases de données, du stockage objet et des sauvegardes. Gestion des clés par service dédié, avec rotation et séparation des fonctions.
Contrôle d'accès. Habilitations par rôle selon le principe du moindre privilège, revues trimestriellement pour les comptes à privilèges. Comptes nominatifs uniques — les identifiants partagés sont proscrits. Authentification multifacteur pour tout accès d'administration et à distance. Cloisonnement logique entre responsables de traitement. Expiration de session après quinze minutes d'inactivité au maximum sur les interfaces affichant des fichiers clients. Accès révoqués dans le jour ouvré suivant un changement de fonction ou un départ ; comptes inactifs désactivés après quarante jours.
Journalisation et supervision. Journalisation des authentifications, autorisations et accès aux fichiers clients, conservée au moins douze mois et trois ans pour les données de santé. Alertes sur les schémas d'accès inhabituels et les extractions massives. Les accès d'urgence en production sont soumis à approbation, limités dans le temps et journalisés pour revue.
Applicatif et infrastructure. Signature des webhooks et des requêtes sur les intégrations entrantes. Limitation de débit et détection d'abus sur les interfaces publiques. Secrets conservés dans un coffre dédié, jamais dans le code source. Environnements de développement, de recette et de production séparés, les données personnelles de production n'étant jamais utilisées en développement ni en test. Analyse de vulnérabilités, suivi des dépendances et cadence de correctifs documentée. Tests d'intrusion indépendants au moins annuels, avec suivi des constats jusqu'à clôture.
Localisation et certification. Toutes les données personnelles hébergées au sein de l'Espace économique européen. Données de santé traitées et stockées dans l'EEE sous certification HDS, l'accès depuis l'extérieur étant empêché techniquement et non par simple politique interne.
Personnel et résilience. Vérification des antécédents adaptée au poste avant tout accès. Engagements de confidentialité écrits subsistant après la fin de l'engagement. Formation avant accès puis annuellement. Sauvegardes chiffrées automatisées avec tests de restauration périodiques, et plans documentés de continuité d'activité, de reprise après sinistre et de réponse aux incidents, revus annuellement.
Responsabilité et stipulations diverses
La responsabilité au titre des présentes est soumise aux limites du contrat, sauf lorsque nos Conditions Générales de Service écartent le plafond, et sous réserve en toute hypothèse de la règle selon laquelle aucune limitation ne joue en cas de dol ou de faute lourde.
En application de l'article 82 du RGPD, une personne concernée peut réclamer réparation au responsable de traitement ou au sous-traitant, ce dernier étant responsable lorsqu'il n'a pas respecté les obligations qui lui incombent spécifiquement ou qu'il a agi en dehors des instructions licites du responsable ou contrairement à celles-ci.
Les présentes prennent effet avec le contrat et demeurent en vigueur tant que nous traitons des données personnelles pour votre compte. Elles sont régies par le droit français, et les stipulations du contrat relatives au règlement des différends s'appliquent.
Nous pouvons les modifier moyennant un préavis de trente jours lorsqu'une évolution législative ou une doctrine réglementaire l'exige, ou lorsque la modification ne réduit pas substantiellement les garanties accordées.
Questions relatives à la protection des données : dpo@offpeek.fr