On-Kare
    Document juridique

    Accord de traitement des données (DPA)

    Notre engagement pour un traitement transparent et conforme des données pour les organisations de santé du monde entier.

    Cet accord de traitement des données (« DPA ») fait partie intégrante du contrat de service entre On-Kare SAS (« Sous-traitant ») et l'organisation de santé souscriptrice (« Responsable de traitement »). Il régit le traitement des données personnelles, y compris les informations de santé protégées (PHI), dans le cadre de la plateforme On-Kare.

    On-Kare traite les données en conformité avec le Règlement général sur la protection des données (RGPD) de l'UE, la loi américaine HIPAA et les lois locales applicables en matière de protection des données de santé dans plus de 50 pays.

    GDPR
    HIPAA
    SOC 2
    ISO 27001

    Articles de l'accord

    Dispositions clés de l'accord de traitement des données On-Kare.

    Article 1 — Parties et périmètre

    Définit le Responsable de traitement (votre organisation) et le Sous-traitant (On-Kare SAS), ainsi que le périmètre du traitement des données dans le cadre de cet accord.

    • Responsable de traitement : L'organisation de santé souscrivant aux services On-Kare
    • Sous-traitant : On-Kare SAS, immatriculée en France (SIRET fourni sur demande)
    • Périmètre : Toutes les données personnelles traitées via la plateforme On-Kare

    Article 2 — Détails du traitement des données

    Précise les types de données personnelles traitées, les catégories de personnes concernées et les finalités du traitement.

    • Types de données : Données démographiques patients, dossiers cliniques, données de rendez-vous, informations de facturation
    • Personnes concernées : Patients, praticiens de santé, personnel administratif
    • Finalité : Prestation de soins de santé, planification, facturation, analytique et conformité

    Article 3 — Obligations du responsable et du sous-traitant

    Décrit les obligations respectives des deux parties concernant le traitement licite des données.

    • Le sous-traitant agit uniquement sur instructions documentées du responsable de traitement
    • Obligations de confidentialité pour tout le personnel ayant accès aux données personnelles
    • Analyses d'impact sur la protection des données (AIPD) réalisées conjointement

    Article 4 — Sous-traitants ultérieurs

    Détaille le recours aux sous-traitants ultérieurs et le droit d'opposition du responsable de traitement.

    • Liste des sous-traitants ultérieurs actuels disponible sur demande
    • Le responsable de traitement est notifié 30 jours avant tout changement de sous-traitant
    • Les sous-traitants ultérieurs sont liés par des obligations équivalentes de protection des données

    Article 5 — Transferts internationaux de données

    Régit les transferts transfrontaliers de données avec les garanties appropriées.

    • Clauses contractuelles types (CCT) de l'UE pour les transferts hors EEE
    • Options de résidence des données : UE, États-Unis ou hébergement régional
    • Évaluation d'impact du transfert réalisée pour chaque pays de destination

    Article 6 — Mesures de sécurité

    Mesures techniques et organisationnelles mises en œuvre pour protéger les données personnelles.

    • Chiffrement AES-256 au repos, TLS 1.3 en transit
    • Authentification multifacteur, contrôles d'accès basés sur les rôles
    • Infrastructure auditée SOC 2 Type II avec SLA de disponibilité 99,9 %

    Article 7 — Notification de violation de données

    Procédures de détection, signalement et gestion des violations de données personnelles.

    • Le responsable de traitement est notifié dans les 72 heures suivant la confirmation de la violation
    • Rapport d'incident détaillé incluant la portée, l'impact et les mesures correctives
    • Équipe de réponse aux incidents dédiée disponible 24h/24 et 7j/7

    Article 8 — Droits des personnes concernées

    Comment On-Kare accompagne le responsable de traitement dans le traitement des demandes d'exercice des droits.

    • Support technique pour les demandes d'accès, de rectification, d'effacement et de portabilité
    • Export automatisé des données dans des formats standards (JSON, CSV, FHIR)
    • Assistance à la réponse dans les 5 jours ouvrables suivant la notification du responsable

    Article 9 — Durée et résiliation

    Conditions régissant la durée du traitement des données et les obligations post-résiliation.

    • Le DPA est en vigueur pendant toute la durée du contrat de service
    • Données restituées ou supprimées de manière sécurisée dans les 30 jours suivant la résiliation
    • Certificat de destruction fourni sur demande

    Besoin d'un DPA signé ?

    Contactez notre équipe conformité pour recevoir une copie signée de notre accord de traitement des données adaptée à votre organisation.

    2 156 capacités cliniques et opérationnelles. Une seule plateforme.

    8 domaines métier, 25 spécialités, 7 cadres de soin et 343 capacités augmentées par l'IA — sans multiplier les logiciels.

    Voir la couverture