Conditions générales d'utilisation

Dernière mise à jour : 15 août 2026

Article 1 — Objet

Les présentes conditions générales d'utilisation (les « CGU ») régissent l'accès et l'utilisation du service Relevoo (le « Service »), édité par Relevoo, accessible via les applications mobiles iOS et Android, l'application web app.relevoo.com et le site www.relevoo.com.

Elles comprennent en annexe un accord de sous-traitance des données à caractère personnel conclu en application de l'article 28 du règlement (UE) 2016/679 (« RGPD »), qui en fait partie intégrante. Les conditions financières des abonnements sont définies dans les conditions générales de vente.

Article 2 — Définitions

  • « Utilisateur » : tout professionnel infirmier inscrit au Service, qu'il soit titulaire ou remplaçant.
  • « Cabinet » : l'espace de travail partagé créé par un ou plusieurs Utilisateurs titulaires pour organiser leur activité.
  • « Données Patients » : les données à caractère personnel, y compris les données de santé, relatives aux patients, saisies ou importées dans le Service par les Utilisateurs (dossiers, traitements, ordonnances, transmissions, photographies, notes vocales, contacts).
  • « Transmission » ou « relevé » : le compte rendu de passage saisi dans le Service à l'issue d'une visite.

Article 3 — Acceptation et modification

L'utilisation du Service est subordonnée à l'acceptation des CGU, recueillie lors de la création du compte. La date d'acceptation est horodatée et conservée. Relevoo peut faire évoluer les CGU ; toute modification substantielle est notifiée aux Utilisateurs (dans l'application ou par email) au moins quinze jours avant son entrée en vigueur. La poursuite de l'utilisation du Service après cette date vaut acceptation. En cas de désaccord, l'Utilisateur peut clôturer son compte dans les conditions de l'article 16.

Toute modification de l'annexe « Accord de sous-traitance » ou de son appendice de mesures techniques qui réduirait le niveau de protection des Données Patients requiert l'accord exprès du Responsable ; à défaut d'accord dans les quinze jours, les stipulations antérieures continuent de s'appliquer à son égard jusqu'au terme de la période d'abonnement en cours.

Article 4 — Accès au Service

Le Service est exclusivement réservé aux professionnels infirmiers exerçant en France dans le cadre de leur activité professionnelle. Il ne s'adresse pas aux consommateurs.

L'inscription est réservée aux personnes majeures : aucun compte n'est ouvert à une personne mineure. Le Service ne s'adresse ni aux patients ni au grand public, qui n'y disposent d'aucun accès.

La connexion s'effectue sans mot de passe, en deux temps : l'Utilisateur justifie de son identité par un code à usage unique adressé à son adresse email professionnelle ou, à partir de l'activation du raccordement en production, par Pro Santé Connect (carte CPS ou e-CPS), puis de son appareil par une passkey enregistrée sur celui-ci et protégée par son déverrouillage. Une identité vérifiée par Pro Santé Connect remplace les nom, prénom et numéro RPPS déclarés et ne peut plus être modifiée par l'Utilisateur. Le compte est strictement personnel : l'Utilisateur s'interdit de le partager et garantit l'exactitude des informations fournies lors de l'inscription (identité, rôle, coordonnées). Relevoo se réserve le droit de demander tout justificatif de la qualité de professionnel infirmier et de suspendre un compte en cas de doute légitime sur cette qualité.

L'Utilisateur est responsable de la confidentialité de sa boîte email et de la sécurité des terminaux depuis lesquels il accède au Service. Il s'engage à signaler sans délai toute utilisation non autorisée de son compte à legal@relevoo.com.

Article 5 — Description du Service

Relevoo est un outil d'organisation et de coordination pour les cabinets infirmiers : gestion des patients et des tournées, transmissions entre collègues, planning, messagerie sécurisée, annuaire professionnel, espace de mise en relation pour les remplacements.

Le Service est un outil de support à l'organisation. Il ne constitue pas un dispositif médical, ne fournit aucun conseil médical, aucune aide au diagnostic ni à la prescription, et ne se substitue à aucune obligation professionnelle, déontologique ou documentaire de l'Utilisateur. Chaque Utilisateur reste seul responsable des actes de soins qu'il réalise et des décisions professionnelles qu'il prend.

Article 6 — Conditions financières

Le Service est gratuit pour les Utilisateurs remplaçants. L'utilisation complète par les titulaires est soumise à un abonnement, précédé d'une période d'essai gratuite sans carte bancaire. Les tarifs, la période d'essai, les modalités de paiement, de renouvellement et de résiliation sont définis dans les conditions générales de vente. À l'expiration de l'essai ou de l'abonnement, l'accès au Service passe en lecture seule : les données restent consultables et exportables, mais ne peuvent plus être modifiées.

Article 7 — Obligations de l'Utilisateur

Dans le cadre de l'utilisation du Service, l'Utilisateur s'engage à :

  • respecter le secret professionnel et les règles déontologiques applicables à sa profession ;
  • informer ses patients de l'utilisation d'un service numérique hébergé chez un hébergeur certifié de données de santé, conformément à l'article L.1111-8 du Code de la santé publique, et respecter leur droit d'opposition pour motif légitime ;
  • fournir aux patients l'information requise par les articles 13 et 14 du RGPD concernant les traitements qu'il met en œuvre en tant que responsable de traitement ;
  • ne saisir dans le Service que des données exactes, pertinentes et nécessaires au suivi des soins ;
  • n'utiliser le Service qu'à des fins professionnelles licites, à l'exclusion de tout usage détourné ;
  • ne pas tenter de porter atteinte à la sécurité, à l'intégrité ou à la disponibilité du Service ;
  • respecter, au sein de son Cabinet, les règles d'accès aux données : n'inviter que des professionnels habilités et retirer sans délai les accès des personnes quittant le Cabinet ;
  • lorsqu'il échange, via la messagerie inter-cabinets, des informations relatives à un patient avec un professionnel ne faisant pas partie de la même équipe de soins au sens de l'article L.1110-12 du Code de la santé publique, s'assurer du recueil du consentement préalable du patient et de son information sur son droit d'opposition, conformément à l'article L.1110-4 du même code.

Article 8 — Données Patients et rôles RGPD

Pour les Données Patients, l'Utilisateur titulaire ou la structure d'exercice pour le compte de laquelle il agit intervient en qualité de responsable de traitement et Relevoo en qualité de sous-traitant au sens de l'article 28 du RGPD. Les engagements de Relevoo à ce titre figurent dans l'annexe « Accord de sous-traitance » ci-dessous.

Les Données Patients sont hébergées en France chez un hébergeur titulaire du certificat de conformité « Hébergeur de données de santé » (HDS) prévu à l'article L.1111-8 du Code de la santé publique. Elles ne sont jamais utilisées par Relevoo à des fins commerciales, publicitaires ou statistiques, et Relevoo ne les transfère jamais en dehors de l'Union européenne. Certaines fonctions du Service remettent en revanche, sur action délibérée de l'Utilisateur et sous sa responsabilité, une information relative à un patient à un tiers de son choix — ouverture d'un itinéraire, préparation d'un message dans sa messagerie, impression ou partage d'un document. Ces sorties sont énumérées à l'article 4 de la politique de confidentialité.

Lorsque l'Utilisateur titulaire ouvre l'accès prévu à l'article 10 bis, le Gestionnaire de facturation devient destinataire d'une partie des Données Patients. Ce destinataire est désigné par le responsable de traitement, qui décide seul de l'ouvrir, du périmètre qu'il couvre et du moment où il prend fin ; il ne figure pas parmi les sous-traitants ultérieurs de Relevoo mentionnés à l'article A.5 de l'annexe.

Pour les données relatives au compte de l'Utilisateur lui-même, Relevoo agit en qualité de responsable de traitement dans les conditions décrites dans la politique de confidentialité.

Article 9 — Messagerie et contenus

L'Utilisateur est seul responsable des contenus qu'il publie ou transmet via le Service (messages, photographies, notes vocales, documents). Il s'interdit tout contenu illicite, injurieux, diffamatoire ou portant atteinte aux droits de tiers. Relevoo n'exerce pas de contrôle a priori sur les contenus échangés, mais peut retirer tout contenu manifestement illicite qui lui serait signalé à legal@relevoo.com et suspendre le compte de son auteur.

Article 10 — Espace remplacements

L'espace remplacements est un service de mise en relation entre titulaires et remplaçants, complété par un service d'établissement et de signature du contrat de remplacement. Relevoo n'est pas partie aux contrats de remplacement conclus entre Utilisateurs et ne garantit ni la conclusion d'un contrat, ni la qualité de l'exécution des missions ; elle met à disposition un modèle de contrat, un dispositif de signature électronique et la conservation des exemplaires signés. Le dispositif de signature repose sur l'identification de l'Utilisateur par son compte, sur les identifiants professionnels qu'il a déclarés et sur l'horodatage de chaque signature, dans les conditions des articles 1366 et 1367 du Code civil. Il appartient aux Utilisateurs de vérifier que le contrat correspond à leurs obligations professionnelles et que le remplaçant remplit les conditions légales d'exercice.

Article 10 bis — Accès gestionnaire de facturation

Un Utilisateur titulaire peut ouvrir un accès au Service à la personne à laquelle il confie l'établissement de ses factures et ses télétransmissions (le « Gestionnaire »). Cet accès est gratuit, ouvert par invitation nominative adressée à une adresse email, disponible depuis la seule application web, et révocable à tout moment par l'Utilisateur titulaire depuis son profil. Il est en lecture seule : le Gestionnaire ne peut créer, modifier ni supprimer aucune donnée. Il est limité à l'activité du seul Utilisateur titulaire qui l'a ouvert, à l'exclusion de celle des autres membres du Cabinet, qui ne sont pas concernés par le mandat. Il ne donne accès à aucun contenu de soin : ni texte de transmission, ni photographie, ni note vocale. Le Gestionnaire n'accède qu'aux informations d'activité que l'Utilisateur titulaire a lui-même saisies dans le Service ; celles-ci ne constituent ni un dossier de facturation, ni un relevé d'actes cotés, ni une pièce suffisante à la télétransmission, et Relevoo ne fournit aucune fonction de facturation ou de télétransmission.

Le Gestionnaire est tenu au secret dans les conditions du I de l'article L.1110-4 du Code de la santé publique, qui s'applique à toute personne en relation, de par ses activités, avec les professionnels et organismes de santé, sous les peines de l'article 226-13 du Code pénal. Il ne participe pas à la prise en charge du patient : son accès ne relève pas du partage d'informations entre professionnels prévu aux II et III du même article, mais de la seule facturation des actes.

Relevoo n'est pas partie au contrat conclu entre l'Utilisateur titulaire et son Gestionnaire, et ne garantit ni sa conclusion, ni la qualité de son exécution : elle ouvre le canal technique de l'accès et rien de plus. Au moment de l'invitation, l'Utilisateur titulaire atteste qu'il a conclu avec le Gestionnaire le contrat exigé par l'article 28 du RGPD — dont il est le responsable de traitement et le Gestionnaire le sous-traitant — et qu'il a informé ses patients de cette catégorie de destinataire, conformément aux articles 13 et 14 du RGPD. Cette attestation est horodatée et conservée. Il appartient à l'Utilisateur titulaire de révoquer l'accès sans délai lorsque la mission du Gestionnaire prend fin.

Article 11 — Disponibilité et maintenance

Relevoo met en œuvre des moyens raisonnables pour assurer un accès continu au Service, sans garantie de disponibilité ininterrompue. Des interruptions peuvent survenir pour maintenance, mise à jour ou pour des causes indépendantes de la volonté de Relevoo. Les données font l'objet de sauvegardes régulières. En cas d'incident majeur, les Utilisateurs sont informés dans les meilleurs délais.

Article 12 — Propriété intellectuelle

Le Service, sa structure, son code, ses interfaces, ses marques et ses contenus éditoriaux sont la propriété exclusive de Relevoo. L'abonnement confère à l'Utilisateur un droit d'utilisation personnel, non exclusif et non cessible du Service, pour la durée de son inscription. Les données saisies par l'Utilisateur, y compris les Données Patients, restent la propriété de l'Utilisateur ou du Cabinet ; Relevoo ne revendique aucun droit sur celles-ci.

Article 13 — Responsabilité

Relevoo est tenue à une obligation de moyens. Sa responsabilité ne peut être engagée qu'en cas de faute prouvée et est limitée aux dommages directs et prévisibles. Elle ne saurait être engagée à raison des contenus saisis par les Utilisateurs, des actes professionnels réalisés par ceux-ci, d'une utilisation non conforme du Service, ou de dommages indirects (perte d'exploitation, perte de chance, atteinte à l'image).

Sauf faute lourde ou dolosive, et hors dommages corporels ou cas où la loi en dispose autrement, la responsabilité totale de Relevoo est plafonnée au plus élevé des deux montants suivants : le montant des sommes effectivement versées par l'Utilisateur au titre de l'abonnement au cours des douze mois précédant le fait générateur, ou 5 000 €. Ce plafond ne s'applique pas aux manquements de Relevoo à ses obligations au titre du règlement (UE) 2016/679 et de l'annexe « Accord de sous-traitance ».

L'Utilisateur garantit Relevoo contre toute réclamation, action ou condamnation résultant des contenus qu'il a saisis ou transmis via le Service, de la violation de ses obligations professionnelles ou des présentes CGU, et l'indemnisera de tout préjudice en résultant, y compris les frais raisonnables de défense.

Article 14 — Force majeure

Aucune partie ne peut être tenue responsable d'un manquement causé par un cas de force majeure au sens de l'article 1218 du Code civil, y compris notamment : défaillance généralisée des réseaux ou des hébergeurs, cyberattaque d'ampleur, décision administrative, catastrophe naturelle. L'exécution des obligations est suspendue pendant la durée de l'événement ; si celui-ci se prolonge au-delà de soixante jours, chaque partie peut résilier sans indemnité.

Article 15 — Convention de preuve

Les registres, journaux techniques et horodatages produits par le Service (notamment la date d'acceptation des CGU, les connexions et les actions réalisées sur les données) font foi entre les parties, qui en conviennent expressément sur le fondement de l'article 1356 du Code civil, sauf preuve contraire rapportée par tout moyen. Les parties reconnaissent la force probante des écrits et journaux électroniques ainsi produits dans les conditions de l'article 1366 du Code civil. La présente convention ne porte que sur des droits dont les parties ont la libre disposition et n'institue aucune présomption irréfragable.

Article 16 — Durée, suspension et résiliation

Les CGU s'appliquent pendant toute la durée d'inscription de l'Utilisateur. L'Utilisateur peut demander la suppression de son compte à tout moment depuis son profil ; la suppression devient définitive à l'issue d'un délai de quinze jours, pendant lequel elle peut être annulée. Avant la suppression, il appartient à l'Utilisateur d'exporter les données dont il a besoin pour respecter ses propres obligations de conservation des dossiers de soins.

Relevoo peut suspendre l'accès d'un Utilisateur en cas de manquement grave aux CGU (violation du secret professionnel, contenu illicite, atteinte à la sécurité, usurpation de qualité), après mise en demeure restée sans effet sauf urgence. La résiliation prononcée aux torts de l'Utilisateur ne donne pas lieu au remboursement de la fraction d'abonnement déjà courue. La fraction non courue de la période prépayée lui est restituée au prorata temporis, sous déduction d'une indemnité forfaitaire égale au montant d'un mois d'abonnement ; les parties conviennent que cette retenue constitue une indemnité forfaitaire au sens de l'article 1231-5 du Code civil. Cette restitution n'est pas automatisée : elle s'obtient sur demande adressée à legal@relevoo.com et est traitée manuellement, dans les conditions précisées à l'article 5 des conditions générales de vente.

Article 17 — Droit applicable et litiges

Les CGU sont régies par le droit français. En cas de litige, les parties rechercheront une solution amiable avant toute action. À défaut d'accord amiable, le litige sera porté devant la juridiction compétente en application des articles 42 et suivants du Code de procédure civile. Le Service étant réservé aux professionnels, le dispositif de médiation de la consommation n'est pas applicable.

Article 18 — Contact

Pour toute question relative aux présentes CGU : legal@relevoo.com.

Annexe — Accord de sous-traitance des Données Patients (article 28 RGPD)

Le présent accord est conclu entre, d'une part, l'Utilisateur titulaire ayant créé le Cabinet, agissant en son nom propre ou au nom de la structure d'exercice dont il déclare avoir le pouvoir d'engager (le « Responsable »), et, d'autre part, Relevoo, sous-traitant (le « Sous-traitant »), pour les traitements de Données Patients réalisés via le Service. Lorsque plusieurs titulaires partagent un même Cabinet, il leur appartient de déterminer entre eux leurs qualités respectives au regard du RGPD et de désigner auprès du Sous-traitant un interlocuteur unique pour l'exercice des droits prévus par le présent accord.

A.1 — Objet, nature et finalité du traitement

Le Sous-traitant traite les Données Patients pour le compte du Responsable aux seules fins de fourniture du Service : hébergement, stockage, affichage, synchronisation entre les membres autorisés du Cabinet, sauvegarde et restauration. Nature des opérations : collecte, enregistrement, structuration, conservation, consultation, communication aux membres du Cabinet et, à l'initiative de l'Utilisateur, aux professionnels de santé destinataires des messages qu'il émet, y compris hors du Cabinet via la messagerie inter-cabinets, ainsi qu'au Gestionnaire de facturation que le Responsable désigne dans les conditions de l'article 10 bis des CGU, effacement.

Durée du traitement : celle de l'inscription du Responsable au Service. Au sein de cette période, chaque dossier patient suit une durée de conservation propre : il demeure en base active pendant cinq ans à compter de la dernière intervention le concernant, puis en archivage à accès restreint pendant quinze ans, avant suppression définitive automatique. Ces durées reprennent le référentiel de la Commission nationale de l'informatique et des libertés relatif aux durées de conservation dans le domaine de la santé, ligne « gestion des cabinets médicaux et paramédicaux ». Le Responsable conserve à tout moment la faculté de supprimer un dossier avant ce terme, et il lui appartient d'apprécier si une telle suppression est compatible avec ses propres obligations de conservation du dossier de soins.

A.2 — Catégories de données et de personnes concernées

Personnes concernées : les patients pris en charge par le Cabinet et leurs contacts (proches, contacts d'urgence, professionnels de santé référents). Catégories de données : identité et coordonnées (nom, prénom, date de naissance, adresse, bâtiment et code d'accès, téléphone) ; données d'affiliation et de prise en charge (numéro de sécurité sociale, organisme complémentaire et numéro d'adhérent) ; données de santé (traitements, ordonnances, soins en cours, périodes d'hospitalisation, transmissions de soins, photographies et notes vocales liées aux soins) ; contenu des conversations et pièces jointes échangées entre professionnels au sujet d'un patient, l'Utilisateur émetteur déterminant seul les destinataires ; informations d'organisation des tournées.

A.3 — Instructions du Responsable

Le Sous-traitant ne traite les Données Patients que sur instruction documentée du Responsable, matérialisée par les présentes et par l'utilisation des fonctionnalités du Service. Il informe le Responsable si une instruction constitue, à son sens, une violation du RGPD. Il ne traite jamais les Données Patients pour son propre compte.

A.4 — Confidentialité et sécurité

Le Sous-traitant garantit que les personnes autorisées à traiter les Données Patients sont soumises à une obligation de confidentialité. Il met en œuvre les mesures techniques et organisationnelles requises par l'article 32 du RGPD, notamment : hébergement en France chez un hébergeur titulaire du certificat HDS, chiffrement des données en transit et au repos, cloisonnement des données par Cabinet — hormis les conversations inter-cabinets que l'Utilisateur ouvre lui-même, cloisonnées par leur liste de participants comme le précise l'article A.1 —, contrôle d'accès par authentification, journalisation, sauvegardes régulières.

A.5 — Sous-traitants ultérieurs

Le Responsable autorise de manière générale le recours à des sous-traitants ultérieurs pour la fourniture du Service. La liste en vigueur figure dans la politique de confidentialité, dans une version datée ; à la date des présentes, les Données Patients ne transitent que par Clever Cloud SAS (hébergement certifié HDS, France). Le prestataire d'acheminement des notifications push ne reçoit aucune Donnée Patient : les notifications relatives aux patients sont délivrées exclusivement dans l'application, sans contenu identifiant. Tout ajout ou remplacement d'un sous-traitant ultérieur est notifié individuellement au Responsable, dans l'application et par email, au moins quinze jours avant sa mise en œuvre effective ; le délai d'objection de quinze jours court à compter de cette notification individuelle et non de la mise à jour de la page. En cas de désaccord persistant, le Responsable peut résilier son abonnement. Le Sous-traitant impose à tout sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données que celles du présent accord. Lorsqu'un sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, le Sous-traitant demeure pleinement responsable devant le Responsable de l'exécution par celui-ci de ses obligations.

Le Gestionnaire de facturation auquel le Responsable ouvre l'accès prévu à l'article 10 bis des CGU n'est pas un sous-traitant ultérieur du Sous-traitant. Il est le sous-traitant du Responsable, qui le choisit, contracte directement avec lui au titre de l'article 28 du RGPD, définit sa mission, ouvre son accès et le révoque. Le Sous-traitant ne le désigne pas, ne lui donne aucune instruction et ne lui confie aucune partie de la prestation qu'il rend au Responsable : il se borne à mettre en œuvre l'accès que le Responsable a décidé d'ouvrir. En conséquence, cet accès ne relève ni de l'autorisation générale, ni du délai de notification et d'objection, ni de l'obligation de répercussion contractuelle prévus au présent article A.5, et le Sous-traitant ne répond pas devant le Responsable des manquements du Gestionnaire. Les engagements du Sous-traitant au titre du présent accord — sécurité, journalisation des accès, localisation, assistance — s'appliquent en revanche sans réserve aux accès réalisés par le Gestionnaire au moyen du Service.

A.6 — Localisation et transferts

Les Données Patients sont hébergées et traitées exclusivement en France. Le Sous-traitant ne réalise aucun transfert de Données Patients en dehors de l'Union européenne. Les notifications push ne contiennent aucune Donnée Patient : les notifications relatives aux patients sont délivrées exclusivement dans l'application.

Deux fonctionnalités du Service remettent une Donnée Patient à une application tierce lorsque l'Utilisateur les déclenche : l'ouverture d'un itinéraire transmet l'adresse de destination, qui peut être le domicile d'un patient, à l'application de cartographie choisie par l'Utilisateur sur son terminal (Plans d'Apple, Google Maps ou Waze) ; la préparation d'une demande de renouvellement d'ordonnance remet à l'application de messagerie du terminal un message comportant le nom et le prénom du patient, la liste de ses traitements et la date de fin de son ordonnance, ce message étant ensuite acheminé par le fournisseur de messagerie de l'Utilisateur. Ces transmissions résultent d'une action de l'Utilisateur, ne sont pas réalisées par le Sous-traitant pour le compte du Responsable au titre du présent accord, et relèvent de la responsabilité du Responsable, à qui il appartient d'encadrer l'usage de ces fonctionnalités au sein de son Cabinet.

A.7 — Assistance au Responsable

Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité) et à respecter ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d'impact). Toute demande d'une personne concernée reçue directement par le Sous-traitant est transmise sans délai au Responsable.

A.8 — Violations de données

Le Sous-traitant notifie au Responsable toute violation de Données Patients dans les meilleurs délais après en avoir pris connaissance, en lui fournissant les informations nécessaires à la notification éventuelle à la CNIL et aux personnes concernées.

A.9 — Sort des données

Au terme de la prestation, le Responsable choisit entre la restitution et la suppression de ses Données Patients. La restitution s'opère au moyen des fonctions d'export du Service, dans un format structuré, couramment utilisé et lisible par machine ; l'archive produite est stockée dans le périmètre d'hébergement certifié HDS et son lien de téléchargement personnel, valable six heures, est adressé par email au compte demandeur — le prestataire d'envoi des emails reçoit ce lien, jamais l'archive elle-même. À défaut de choix exprimé dans les quinze jours suivant la demande de suppression du compte, les Données Patients sont supprimées. La suppression porte sur les Données Patients du Cabinet lorsque le compte supprimé est celui de son dernier membre titulaire ; dans un Cabinet comptant plusieurs membres, seules les données de compte de l'Utilisateur sont supprimées, les dossiers restant sous la responsabilité du Cabinet. Elle intervient sous quinze jours dans la base de production et dans le stockage des fichiers. Les copies présentes dans les sauvegardes, sur lesquelles aucune restauration sélective n'est possible, sont conservées de manière isolée et non exploitable et disparaissent au terme du cycle de rétention des sauvegardes de l'hébergeur ; en cas de restauration d'une sauvegarde antérieure à la purge, celle-ci est rejouée immédiatement. Le Sous-traitant ne conserve aucune autre copie, sauf obligation légale de conservation. La conservation des dossiers de soins au-delà de cette date relève de la responsabilité du Responsable.

A.10 — Documentation et audit

Le Sous-traitant met à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect des obligations du présent accord, notamment le certificat de conformité HDS de son hébergeur et sa documentation de sécurité. Il permet et contribue à la réalisation d'audits, y compris des inspections, conduits par le Responsable ou par un auditeur qu'il a mandaté et qui n'est pas concurrent du Sous-traitant, dans la limite d'un audit par période de douze mois, moyennant un préavis de trente jours, aux frais du Responsable et sans accès aux données d'autres clients.

Appendice — Description des mesures techniques et organisationnelles (article 32 RGPD)

Mesures mises en œuvre par le Sous-traitant pour la protection des Données Patients :

M.1 — Hébergement et localisation

Applications, base de données et fichiers hébergés en France chez Clever Cloud SAS, hébergeur titulaire du certificat de conformité « Hébergeur de données de santé » (HDS, article L.1111-8 du Code de la santé publique) et certifié ISO 27001. Environnements de développement, de préproduction et de production strictement séparés ; les Données Patients ne sont jamais copiées hors de l'environnement de production.

M.2 — Chiffrement

Chiffrement de l'ensemble des échanges en transit (TLS) et des données au repos par l'hébergeur. Les fichiers (photographies, notes vocales, ordonnances) sont stockés dans un espace privé, accessibles exclusivement via des adresses signées à durée de validité courte.

M.3 — Contrôle d'accès

Authentification sans mot de passe en deux cérémonies : une cérémonie d'identité — code à usage unique à validité courte adressé à l'adresse email, avec limitation du nombre de tentatives, ou identification professionnelle par Pro Santé Connect (carte CPS ou e-CPS), proposée dès l'activation du raccordement en production auprès de l'Agence du numérique en santé — puis une cérémonie d'appareil par passkey (WebAuthn) exigeant le déverrouillage du terminal. La cérémonie d'identité produit un ticket à usage unique valable cinq minutes, que seule la cérémonie d'appareil peut convertir en session. L'Utilisateur peut enregistrer plusieurs passkeys, les renommer et les révoquer depuis son profil ; la dernière n'est pas révocable. Chaque connexion par code, chaque ajout et chaque retrait de passkey lui sont notifiés par email. Sessions à jetons de courte durée avec renouvellement sécurisé. Cloisonnement strict des données par Cabinet, vérifié côté serveur à chaque requête. Les accès des remplaçants sont limités à leur fenêtre de mission ; hors mission, l'accès aux Données Patients est refusé. L'accès des équipes du Sous-traitant à la production est nominatif, limité au strict besoin et protégé par authentification multifacteur.

M.4 — Cloisonnement des outils tiers

Les outils de mesure d'usage, de rapport d'erreurs, de notifications push et de gestion des retours utilisateurs sont conçus pour ne recevoir aucune Donnée Patient. Les notifications relatives aux patients sont délivrées exclusivement dans l'application.

M.5 — Journalisation et traçabilité

Journalisation horodatée des accès et actions (identifiant de l'auteur, adresse IP, opération, statut), sans aucun contenu des données consultées. Elle couvre les dossiers patients, les relèves, la messagerie, le planning, les exports, les synthèses, les contrats de remplacement et l'ensemble des actions du personnel du Sous-traitant dans son back-office. Ces entrées sont conservées trois ans, conformément aux recommandations applicables à la traçabilité des accès aux données de santé, et purgées au-delà par une tâche planifiée. Les journaux techniques applicatifs et les rapports d'erreurs sont conservés douze mois au maximum ; cette durée est un plafond que le Sous-traitant obtient de son hébergeur et de ses prestataires de supervision, et non une purge exécutée par le Service. Ces journaux fondent la convention de preuve de l'article 15 des CGU et la détection des incidents.

M.6 — Sauvegardes et continuité

Sauvegardes automatiques quotidiennes de la base de données par l'hébergeur, conservées en France dans le périmètre HDS ; procédure de restauration documentée ; stockage des fichiers redondé par l'hébergeur.

M.7 — Sécurité du développement

Validation systématique des données côté serveur, requêtes paramétrées, revue de code avant toute mise en production, tests automatisés sur les routes sensibles, gestion des secrets hors du code source, mises à jour régulières des dépendances.

M.8 — Organisation et personnel

Politique de sécurité des systèmes d'information formalisée et revue annuellement ; obligation de confidentialité de toute personne autorisée à traiter les données ; procédure de gestion des violations de données avec notification au Responsable dans les conditions de l'article A.8 ; postes de travail chiffrés et authentification multifacteur sur les comptes critiques.