Article 28.3 du RGPD — entre le cabinet (responsable de traitement) et ReviCare (sous-traitant), pour le service ReviCare Focus. Rédigé sur pièces le 28/08/2026 ; chaque affirmation technique a été mesurée dans le code et la configuration de production à cette date.
Version 1.0| Responsable de traitement | Le cabinet : [dénomination], [forme], [adresse], [RPPS/FINESS], représenté par [nom, qualité] — complétés à la souscription. |
|---|---|
| Sous-traitant | ReviCare, société par actions simplifiée à associé unique au capital de 1,00 €, siège social Chemin du Vallon Monari, 06200 Nice, France — RCS Nice 934 787 540. Contact du délégué à la protection des données : dpo@revicare.fr. |
Le cabinet détermine les finalités et les moyens du traitement. ReviCare n'agit que sur instruction documentée du cabinet, au sens de l'article 28.3 (a) du RGPD.
Objet. ReviCare Focus est un filtre pré-consultation. Il trie les demandes de première consultation reçues par le cabinet, en signale les plus prioritaires au secrétariat, et n'exerce aucune fonction de diagnostic, de prescription ni d'orientation thérapeutique.
Finalité. Réduire le délai de prise en charge des demandes prioritaires et supprimer du travail de tri manuel au secrétariat. Le service ne se substitue jamais au jugement du praticien : il ordonne une file d'attente, il ne décide pas d'un soin.
Nature des opérations. Collecte, structuration, conservation, hiérarchisation, restitution au secrétariat par courrier électronique, effacement.
Durée. Le présent accord suit la durée du contrat de service, et lui survit pour les seules obligations des articles 8 (violations), 10 (sort des données) et 11 (audit).
Personnes concernées : les patients qui adressent une demande de première consultation au cabinet, et le personnel du cabinet destinataire des alertes.
Données traitées — le périmètre réel du service :
| Catégorie | Contenu | Minimisation appliquée |
|---|---|---|
| Rendez-vous | Référence du rendez-vous, date, motif d'agenda | Le domaine manipule une référence de rendez-vous, jamais un identifiant de personne |
| Contact patient | Les coordonnées nécessaires pour joindre le patient d'un rendez-vous | Portées par une structure dédiée, cloisonnée du reste du domaine |
| Démographie | Tranche d'âge, sexe | Agrégées à la source : le domaine reçoit une tranche d'âge, jamais une date de naissance |
| Demande du patient | Le texte libre de la demande de consultation, et le cas échéant les documents que le patient choisit de joindre | Donnée de santé au sens de l'article 9 du RGPD |
Données de santé. Le traitement porte sur des données concernant la santé. Il relève donc de l'article 9.2 (h) du RGPD et de l'obligation d'hébergement certifié HDS de l'article L.1111-8 du code de la santé publique.
ReviCare ne traite les données que sur instruction documentée du cabinet. Constituent une telle instruction : le présent accord, le contrat de service, et les réglages que le cabinet opère depuis son espace.
ReviCare informe immédiatement le cabinet si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition du droit de l'Union ou d'un État membre.
Aucun transfert hors Union européenne n'est effectué. Cette affirmation n'est pas déclarative : la région d'appel du modèle d'inférence est une constante du programme, et non un réglage — précisément pour qu'aucune faute de frappe dans une configuration ne puisse envoyer une donnée de santé hors UE.
ReviCare garantit que les personnes autorisées à traiter les données s'engagent à la confidentialité, par contrat ou par une obligation légale de confidentialité, et sont formées à la protection des données de santé.
L'accès aux données de production est nominatif, journalisé et limité aux personnes dont la fonction l'exige.
| Mesure | Mise en œuvre |
|---|---|
| Chiffrement au repos | AES-256 sur l'ensemble des volumes et bases hébergeant des données de santé |
| Chiffrement en transit | TLS 1.2 minimum sur toute liaison, interne comme externe |
| Localisation | Région eu-west-3 (Paris) exclusivement |
| Journal d'accès | Tout accès à une donnée de patient franchit une porte d'audit posée au point de convergence du code, et non chez l'appelant — un futur appelant est donc journalisé sans que personne ait à y penser |
| Cloisonnement | Aucun contenu de document, aucun extrait de texte et aucune réponse brute de modèle n'entre dans les journaux d'exploitation ; les journaux ne portent que des métadonnées et un vocabulaire fermé de constats, sans donnée personnelle par construction |
| Surveillance | Chaque surface exposée fait l'objet d'une sonde synthétique sans donnée de santé, avec assertion de contenu et criticité |
| Réversibilité | Voir article 10 |
Le cabinet donne à ReviCare une autorisation générale de recourir aux sous-traitants ultérieurs listés ci-dessous. ReviCare informe le cabinet de tout ajout ou remplacement au moins 30 jours avant qu'il ne prenne effet ; le cabinet peut s'y opposer par écrit dans ce délai, l'opposition valant faculté de résiliation sans indemnité.
| Sous-traitant | Rôle | Localisation | Données de santé ? |
|---|---|---|---|
| Amazon Web Services EMEA SARL | Hébergement (calcul, base de données, stockage, secrets) et inférence du modèle d'enrichissement documentaire (service Bedrock) | eu-west-3, Paris ; profil d'inférence UE exclusivement | Oui — hébergeur certifié HDS v2, Bureau Veritas n° FR100528, cycle 2025→2028, région eu-west-3 dans le périmètre |
| Sinch (Mailgun) — région UE | Acheminement du courrier électronique sortant (alerte au secrétariat) | Point d'entrée UE | Le corps du message peut contenir des éléments de la demande du patient |
| Stripe | Encaissement de l'abonnement du cabinet | — | Non. Ne reçoit que des données du cabinet (facturation). Aucune donnée de patient |
Doctolib. Focus lit l'agenda du cabinet via les identifiants du cabinet lui-même. ReviCare y agit pour le compte du cabinet, sur une relation contractuelle préexistante entre le cabinet et Doctolib, à laquelle ReviCare n'est pas partie. Doctolib demeure donc sous-traitant du cabinet, non de ReviCare.
Cette qualification est signalée ici plutôt qu'omise : une liste où Doctolib n'apparaît nulle part se lit comme un oubli. Elle dépend des conditions du contrat entre le cabinet et Doctolib, que ReviCare ne détient pas.
ReviCare notifie au cabinet toute violation de données à caractère personnel dans les 24 heures suivant sa prise de connaissance, par courrier électronique à l'adresse déclarée par le cabinet et par tout autre moyen convenu.
Pourquoi 24 heures. L'article 33 laisse au cabinet 72 heures pour notifier la CNIL. Un délai de 24 heures pour le sous-traitant laisse donc au cabinet 48 heures — la majorité de son propre délai — pour qualifier l'incident et le déclarer. Un délai aligné sur 72 heures aurait consommé la totalité du sien.
La notification comporte, dans la mesure du disponible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et le point de contact. Une information incomplète est transmise sans attendre d'être complète, puis complétée.
ReviCare assiste le cabinet dans ses obligations des articles 32 à 36, y compris pour une analyse d'impact et une consultation préalable.
ReviCare assiste le cabinet, par des mesures techniques et organisationnelles appropriées, pour répondre aux demandes d'exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition).
ReviCare ne répond jamais directement à une personne concernée : toute demande reçue est transmise au cabinet sous 72 heures, le cabinet étant seul responsable de la réponse.
Le journal d'accès mentionné à l'article 6 permet de reconstituer, pour une personne donnée, les accès dont ses données ont fait l'objet.
Au terme de la prestation, au choix du cabinet exprimé par écrit :
Le choix est exercé dans les 30 jours suivant le terme. À défaut de choix exprimé, la restitution est présumée demandée.
Archivage intermédiaire — 30 ans minimum. Par exception, ReviCare conserve en archivage intermédiaire, à accès restreint et pour les seules finalités probatoires et médico-légales, les données strictement nécessaires pendant trente (30) ans au minimum à compter du terme, puis procède à leur destruction définitive. Cet archivage est cloisonné de la base active : il n'est plus accessible au service, et tout accès y est journalisé.
ReviCare met à la disposition du cabinet toute information nécessaire pour démontrer le respect des obligations du présent article.
L'audit s'exerce sur pièces. Le cabinet peut demander, une fois par an et moyennant un préavis écrit de 30 jours, la communication de : le certificat HDS en cours de validité de l'hébergeur, la politique de sécurité, la liste à jour des sous-traitants ultérieurs, les rapports d'audit ou de test d'intrusion disponibles, et les registres de traitement pertinents.
Audit sur site. Il n'est ouvert que dans un cas : un manquement documenté, constaté par l'audit sur pièces et non corrigé dans les 60 jours suivant sa notification écrite. Il s'exerce alors aux frais du cabinet, dans le respect de la sécurité des autres cabinets clients et du secret des affaires.
Pourquoi sur pièces. Un droit d'audit sur site inconditionnel, chez un sous-traitant qui sert plusieurs cabinets sur une infrastructure mutualisée, est ingérable en pratique et n'améliore rien : la conformité qu'il vérifierait est celle d'un hébergeur certifié par un tiers indépendant, et ce certificat est précisément ce que l'audit sur pièces produit.
Le présent accord est soumis au droit français. Tout litige relève des tribunaux compétents du ressort du siège de ReviCare, à défaut d'accord amiable.
L'article 82 du RGPD s'applique de plein droit ; aucune clause du présent accord ne limite la responsabilité de l'une des parties envers une personne concernée.