Accord de traitement des données (DPA)
Dernière mise à jour : 1er janvier 2026. Le présent accord de traitement des données (« DPA ») fait partie intégrante du contrat conclu entre GATMEDI Ltd, exerçant sous le nom commercial ClinixSummary (le « Sous-traitant », « nous »), et l’entité qui utilise nos services (le « Responsable du traitement », « vous »), conformément au UK GDPR et au RGPD de l’Union européenne.
1. Portée et finalités du traitement
Le Sous-traitant traite des données à caractère personnel pour le compte du Responsable du traitement aux seules fins de fournir le service de documentation clinique par IA ClinixSummary. Les activités de traitement comprennent : la réception et le traitement des enregistrements audio de consultations ; la génération de comptes rendus cliniques structurés, de transcriptions et de codes ; le stockage des documents générés dans le compte du Responsable du traitement ; et le traitement des informations de compte et de facturation.
2. Catégories de données à caractère personnel
Informations de compte. Nom, adresse e-mail, qualifications professionnelles, nom de la structure et coordonnées de facturation. Enregistrements audio. Enregistrements de consultations, supprimés immédiatement et définitivement dès la génération du compte rendu. Comptes rendus cliniques. Documents cliniques générés par IA : transcriptions, comptes rendus structurés, codes et courriers d’adressage. Statistiques d’usage. Données d’utilisation anonymisées et exemptes de PHI (fonctionnalités utilisées, durée des sessions, journaux d’erreurs).
3. Catégories de personnes concernées
Les personnes concernées sont : (a) les professionnels de santé qui utilisent la plateforme ClinixSummary ; et (b) les patients dont les consultations sont documentées au moyen du service. Les données des patients sont traitées uniquement dans le cadre des documents cliniques générés à partir de l’audio.
4. Obligations du responsable du traitement et du sous-traitant
Le Responsable du traitement s’engage à : s’assurer de l’existence d’une base légale pour le traitement ; informer clairement les personnes concernées ; et transmettre des instructions documentées relatives au traitement. Le Sous-traitant s’engage à : ne traiter les données à caractère personnel que sur instruction documentée du Responsable du traitement ; s’assurer que son personnel est tenu à une obligation de confidentialité ; mettre en œuvre des mesures techniques et organisationnelles appropriées ; assister le Responsable du traitement dans le traitement des demandes d’exercice des droits des personnes concernées ; et supprimer ou restituer l’ensemble des données à caractère personnel à la fin du contrat.
5. Recours à des sous-traitants ultérieurs
Le Sous-traitant fait appel à des sous-traitants ultérieurs pour la fourniture du service. La liste à jour des sous-traitants ultérieurs est publiée sur notre Centre de confiance. Le Sous-traitant informe le Responsable du traitement par écrit au moins 30 jours avant d’engager un nouveau sous-traitant ultérieur. Tous les sous-traitants ultérieurs sont tenus par des obligations de protection des données au moins aussi protectrices que celles du présent DPA.
6. Transferts internationaux de données
Lorsque des données à caractère personnel sont transférées hors du Royaume-Uni ou de l’EEE, le Sous-traitant s’assure de la mise en place de garanties appropriées, notamment le recours aux clauses contractuelles types (CCT) approuvées par la Commission européenne et/ou par l’Information Commissioner’s Office du Royaume-Uni. Le Sous-traitant réalise des analyses d’impact des transferts lorsque cela est requis.
7. Mesures techniques et organisationnelles
Le Sous-traitant maintient les mesures suivantes pour protéger les données à caractère personnel : chiffrement AES-256 au repos ; chiffrement TLS 1.2+ en transit ; contrôles d’accès par rôle fondés sur le moindre privilège ; journalisation d’audit exhaustive de tous les accès aux données ; tests d’intrusion et évaluations de vulnérabilités réguliers ; suppression immédiate et définitive de l’audio dès la génération du compte rendu ; et procédures de réponse aux incidents.
8. Droits des personnes concernées
Le Sous-traitant assiste le Responsable du traitement dans le traitement des demandes des personnes concernées : accès, rectification, effacement, limitation du traitement, portabilité et opposition. Le Sous-traitant donne suite aux instructions du Responsable du traitement relatives à ces demandes sans délai injustifié.
9. Droit d’audit
Le Responsable du traitement peut auditer les activités de traitement du Sous-traitant, y compris par des inspections, afin de vérifier le respect du présent DPA. Les audits ont lieu au plus une fois par an, sur préavis écrit d’au moins 30 jours. Le Sous-traitant met à disposition toutes les informations nécessaires pour démontrer sa conformité.
10. Notification des violations de données
Le Sous-traitant notifie le Responsable du traitement sans délai injustifié et, en tout état de cause, dans les 72 heures après avoir eu connaissance d’une violation de données à caractère personnel. La notification précise : la nature de la violation ; les catégories et le nombre approximatif de personnes concernées ; les conséquences probables ; et les mesures prises ou envisagées pour y remédier.
11. Durée
Le présent DPA reste en vigueur pendant toute la durée du contrat de service. À son terme, le Sous-traitant supprime ou restitue, au choix du Responsable du traitement, l’ensemble des données à caractère personnel et certifie la suppression par écrit, sauf lorsque leur conservation est imposée par la loi applicable.
12. Contact
Pour toute question sur le présent DPA ou pour en demander la signature, contactez notre délégué à la protection des données à l’adresse dpo@clinixsummary.ai.