Accord de Sous-traitance des Données Personnelles
Data Processing Agreement (DPA) — Article 28 du RGPD
Version 2026-05-21
Préambule
Le présent accord a pour objet de définir les conditions dans lesquelles l'Éditeur de la plateforme « Otium Forge » (ci-après le « Sous-traitant ») s'engage à effectuer pour le compte du Praticien souscripteur (ci-après le « Responsable de traitement ») les opérations de traitement de données à caractère personnel définies ci-après.
Cet accord complète et fait partie intégrante des Conditions Générales d'Utilisation du service. Il est conforme à l'article 28 du Règlement (UE) 2016/679 (RGPD) et à la Loi Informatique et Libertés modifiée.
1. Identification des parties
Sous-traitant (Éditeur de la plateforme)
Nicolas PAYET · Auto-entrepreneur
Éditeur de la plateforme « Otium-Forge »
1a rue de la gare, 67980 Hangenbieten
SIRET : 84915109700029
Contact RGPD : contact@otium-forge.fr
Responsable de traitement (Praticien)
Le praticien titulaire d'un compte tenant actif sur la plateforme, identifié par son SIRET et son adresse électronique professionnelle au moment de la signature.
2. Objet et description du traitement
Le Sous-traitant traite les données personnelles strictement aux fins suivantes, pour le compte du Responsable de traitement :
- Hébergement et mise à disposition de l'application de réservation
- Gestion des comptes clients du praticien (inscription, authentification, profil)
- Gestion des réservations, annulations et listes d'attente
- Envoi des emails transactionnels (confirmation, annulation, rappel)
- Production des documents légaux : factures, reçus, livre des recettes
- Synchronisation calendrier (Google Calendar) à la demande explicite du Responsable
3. Catégories de personnes concernées et de données
Personnes concernées : les clients du Responsable de traitement, les éventuels participants tiers à une réservation.
Catégories de données traitées :
- Identification : nom, prénom, email, téléphone, adresse postale, date de naissance
- Connexion : mot de passe haché (bcrypt), date dernière connexion, journaux d'accès
- Réservation : historique des séances, dates, montants
- Données de santé (article 9 RGPD) — selon la spécialité du Responsable : allergies, intolérances, pathologies déclarées, traitements en cours, antécédents médicaux personnels et familiaux, mode de vie (sommeil, stress, alcool, tabac, hydratation), habitudes alimentaires, mesures anthropométriques (poids, tour de taille, %MG), notes de consultation, plans alimentaires, suivi des objectifs.
- Notes praticien : champs structurés et libres saisis par le Responsable de traitement.
- Fichiers : photos de profil, logos, documents joints — stockés via Cloudflare R2 (UE).
Traitement de données de santé (article 9.2.a et 9.2.h RGPD) — minimisation par qualification : le module dossier client collecte par défaut des données de suivi bien-être / nutrition (poids, mensurations, objectifs, préférences alimentaires, allergies et intolérances) nécessaires à la prestation demandée par le client. La saisie de données cliniques médicales (tension artérielle, glycémie, cholestérol, antécédents et historique médicaux, pathologies, traitements en cours) est techniquement restreinte aux seuls praticiens ayant déclaré un titre de santé réglementé au sens du Code de la santé publique : pour les autres praticiens, ces champs sont désactivés à l'affichage et au stockage côté serveur, et aucune donnée clinique de ce type n'est conservée. Le Responsable de traitement recueille le consentement explicite et tracé du client (date, IP, version du texte) au moment de la première saisie via le questionnaire. Mesures techniques en place : chiffrement TLS 1.2+ en transit, secrets chiffrés au repos (Fernet), isolation logique stricte par tenant_id, contrôle d'accès, sauvegardes chiffrées quotidiennes, journalisation des accès administratifs, hébergement Render en UE (Frankfurt). Important : la plateforme n'est pas certifiée HDS (Hébergeur de Données de Santé, art. L1111-8 CSP). Pour la tenue d'un véritable dossier médical, la plateforme met à disposition un lien vers une solution externe certifiée HDS (ex. Maiia, Doctolib) : les praticiens à titre réglementé sont invités à y héberger les données médicales plutôt que dans le module natif. Le Responsable de traitement s'engage, si la nature exacte de son activité (notamment soins paramédicaux réglementés) l'exige, à recourir à un hébergement HDS et à en informer le Sous-traitant.
4. Durée du traitement
L'accord prend effet à compter de l'acceptation par le Responsable de traitement et reste en vigueur tant que le compte tenant est actif. À la résiliation, les données sont conservées 30 jours en sauvegarde puis détruites, sauf les obligations légales de conservation détaillées à l'article 9.
5. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- Traiter les données uniquement pour les finalités décrites à l'article 2, sur instruction documentée du Responsable de traitement
- Garantir la confidentialité des données et veiller à ce que toute personne autorisée à les traiter s'engage à respecter cette confidentialité
- Mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées (TLS 1.2+, mots de passe hachés bcrypt, isolation multi-tenant, sauvegardes chiffrées, contrôle d'accès)
- Notifier au Responsable de traitement toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, et au plus tard sous 48 heures, afin de lui permettre de respecter son propre délai de notification de 72 heures à la CNIL (art. 33 RGPD), par email à l'adresse indiquée lors de la signature
- Aider le Responsable de traitement à donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition)
- Aider le Responsable de traitement, compte tenu de la nature du traitement et des informations disponibles, à réaliser les analyses d'impact relatives à la protection des données (art. 35 RGPD) et, le cas échéant, les consultations préalables de la CNIL (art. 36 RGPD)
- Mettre à disposition les informations nécessaires pour démontrer le respect des obligations de l'article 28 RGPD
- Permettre la réalisation d'audits par le Responsable de traitement ou un mandataire (sous préavis raisonnable de 30 jours, dans les locaux ou par documentation)
- Au choix du Responsable et à la fin du traitement, supprimer ou retourner toutes les données personnelles, sous réserve des obligations légales conservatoires
6. Sous-traitants ultérieurs autorisés
Le Responsable de traitement autorise expressément le recours aux sous-traitants ultérieurs suivants :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Render Services | Hébergement application + base de données | Frankfurt, UE |
| Resend (Resend Inc.) | Envoi emails transactionnels | États-Unis (clauses SCC + DPA Resend) |
| Cloudflare Inc. | DNS et CDN (sur option custom domain) | UE / États-Unis (clauses SCC) |
| Cloudflare R2 (Cloudflare Inc.) | Stockage fichiers (logos, photos, documents) | Buckets configurés en UE — société US (clauses SCC + DPA Cloudflare) |
| Google LLC | Synchronisation Google Calendar (sur activation explicite par le Responsable) | États-Unis (clauses SCC) |
| Anthropic PBC | Assistance IA (analyses comptables/fiscales agrégées). Aucune donnée personnelle de client final n'est transmise — uniquement des agrégats du Responsable. | États-Unis (clauses SCC + DPA Anthropic, pas d'entraînement sur les données API) |
Tout changement de sous-traitant ultérieur fera l'objet d'une notification préalable au Responsable de traitement, qui disposera d'un délai de 30 jours pour formuler des objections motivées.
7. Mesures de sécurité
- Connexions chiffrées (TLS 1.2+) entre clients, application et base de données
- Mots de passe hachés via bcrypt (cost factor ≥ 12)
- Chiffrement symétrique Fernet (AES-128-CBC + HMAC-SHA256) des secrets sensibles en base : tokens OAuth (Google Calendar), clés API tierces, identifiants Stripe Connect — clé maître stockée hors-base dans les variables d'environnement Render
- Protection CSRF, headers de sécurité (CSP, HSTS, X-Frame-Options)
- Isolation logique stricte entre tenants (filtrage `tenant_id` systématique)
- Sauvegardes automatiques quotidiennes de la base PostgreSQL (Render)
- Suppression automatique des données obsolètes selon la politique de conservation (commande RGPD `purge-old-data` planifiée)
- Anonymisation des comptes inactifs depuis 3 ans (commande `purge-inactive-users`)
- Journalisation des accès administratifs sensibles
8. Obligations du Responsable de traitement
Le Responsable de traitement (le Praticien) s'engage à :
- Documenter par écrit toute instruction concernant le traitement des données par le Sous-traitant
- Veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le RGPD
- Recueillir le consentement explicite des personnes concernées pour les finalités requérant ce consentement (notamment données sensibles, marketing)
- Informer ses clients de l'existence d'un sous-traitant (Sous-traitant) et des modalités d'exercice de leurs droits
- Tenir un registre des traitements pour la part qui le concerne
- Fournir au Sous-traitant les éléments nécessaires en cas de demande d'exercice de droit dans des délais raisonnables
9. Retour ou destruction des données
Au terme de la prestation, le Responsable de traitement peut demander :
- Le retour des données dans un format structuré (export JSON ou CSV) sous 30 jours
- La destruction définitive de toutes les données personnelles, sous réserve des obligations légales de conservation (10 ans pour les pièces comptables, 5 ans pour les données contractuelles, 6 ans pour les obligations fiscales)
10. Acceptation et signature électronique
L'acceptation du présent DPA s'effectue par le Responsable de traitement via son espace administrateur sur la plateforme. La signature électronique est constituée par l'enregistrement de la date, de l'adresse IP et de l'adresse email de la personne ayant accepté l'accord, ce qui constitue une preuve de consentement au sens de l'article 1366 du Code civil.
Toute version postérieure du DPA sera notifiée par email avec un délai de 30 jours pour acceptation. À défaut d'opposition motivée, l'acceptation sera considérée comme tacite.
11. Loi applicable et juridiction compétente
Le présent accord est soumis au droit français. Tout litige relatif à son interprétation ou son exécution sera de la compétence exclusive des tribunaux français, sous réserve des dispositions impératives applicables.
Ce DPA a été rédigé sur la base du modèle de clauses contractuelles types proposé par la CNIL et adapté au contexte d'une plateforme SaaS française multi-tenant pour praticiens. Il est recommandé au Responsable de traitement de le faire réviser par son conseil juridique avant acceptation pour les usages impliquant des données sensibles ou à grande échelle.