Accord de traitement des données (DPA / sous-traitance art. 28 RGPD)
Modèle — entre en vigueur dès la contre-signature. Dernière révision: 16 mai 2026
Le présent Accord de traitement des données est conclu entre Project Line (קו פרויקטים, entreprise individuelle immatriculée en Israël, n° 310333984, D-U-N-S 532247086, Keren ha-Yesod 23/9, Ashdod 7740412, Israël) (« sous-traitant ») et le cabinet identifié dans le compte Plateforme intelligente de gestion de clinique (« responsable du traitement »), conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD).
1. Objet et durée
Le sous-traitant traite les données à caractère personnel pour le compte du responsable du traitement à seule fin de fournir le service Plateforme intelligente de gestion de clinique. Le traitement se poursuit pendant la durée de l'abonnement.
2. Nature, finalité ; catégories de personnes concernées
Données traitées : identifiants patients, coordonnées, informations sur les rendez-vous, notes cliniques et données financières limitées nécessaires à la facturation. Catégories de personnes concernées : patients du responsable du traitement, personnel et utilisateurs finaux autorisés. Catégories particulières (art. 9 RGPD) — données de santé — traitées sur le fondement de l'art. 9(2)(h) RGPD (soins de santé).
3. Obligations du sous-traitant (art. 28(3) RGPD)
- Traiter les données à caractère personnel uniquement sur instructions documentées du responsable du traitement, y compris pour les transferts vers un pays tiers ou une organisation internationale.
- S'assurer que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ou tenues par une obligation légale appropriée de confidentialité.
- Mettre en œuvre les mesures techniques et organisationnelles de l'art. 32 RGPD telles que listées dans la Politique de confidentialité §11.
- N'engager des sous-traitants ultérieurs qu'avec autorisation générale préalable et un préavis de 30 jours minimum (liste actuelle sur /sub-processors).
- Aider le responsable à donner suite aux demandes des personnes concernées (art. 12–23 RGPD).
- Notifier au responsable du traitement toute violation de données à caractère personnel sans retard injustifié et au plus tard dans les 72 heures après en avoir pris connaissance.
- Supprimer ou restituer l'ensemble des données après la fin de la prestation, au choix du responsable, dans un délai de 30 jours.
- Mettre à la disposition du responsable toutes les informations nécessaires à la démonstration du respect de l'art. 28 et permettre les audits.
4. Transferts internationaux
Le traitement principal a lieu dans Azure Israel Central. Israël bénéficie d'une décision d'adéquation de la Commission au titre de la décision d'exécution 2011/61/UE. Pour les transferts vers d'autres pays tiers (par exemple OpenAI aux États-Unis, Stripe US/UE, Twilio US), les Clauses Contractuelles Types (décision (UE) 2021/914) s'appliquent, ainsi que des mesures supplémentaires conformes aux Recommandations 01/2020 du CEPD.
Transferts depuis le Royaume-Uni. Pour les transferts de données personnelles du Royaume-Uni s'appliquent le UK Addendum (B1.0) de l'ICO aux CCT de l'UE ou l'accord IDTA, accompagnés d'une évaluation des risques de transfert (TRA). Israël est couvert par les règlements d'adéquation du Royaume-Uni ; les transferts vers Microsoft et Twilio peuvent en outre s'appuyer sur la UK Extension au EU-US Data Privacy Framework (UK-US Data Bridge).
4A. Annexe Israël (loi sur la protection de la vie privée)
Pour les cliniques établies en Israël, le présent DPA constitue également l'accord « responsable–détenteur » exigé par la règle 15 des Privacy Protection (Data Security) Regulations 5777-2017 : les finalités de traitement sont celles du §2 ; le niveau de sécurité de la base est élevé ; le sous-traitant met en œuvre les mesures de ces règlements (chiffrement, contrôle d'accès, journal d'audit infalsifiable), notifie les incidents de sécurité conformément au §3, recourt aux sous-traitants ultérieurs conformément au §5 et restitue ou supprime les données conformément au §3. Les parties agissent selon la Privacy Protection Law 5741-1981 (y compris l'amendement 13) en complément des dispositions RGPD du présent DPA. Les transferts à l'étranger suivent la règle 2(4) des Privacy Protection (Transfer of Data Abroad) Regulations 5761-2001.
5. Sous-traitants ultérieurs
Le responsable du traitement autorise les sous-traitants ultérieurs listés sur /sub-processors. Le sous-traitant informe par écrit le responsable du traitement avec un préavis d'au moins trente (30) jours de tout ajout ou remplacement envisagé ; le responsable du traitement peut s'y opposer pour des motifs raisonnables dans ce délai.
6. Responsabilité
Sous réserve de la limitation de responsabilité prévue aux Conditions générales, chaque partie est responsable des dommages causés par le traitement uniquement si elle n'a pas respecté les obligations du RGPD qui incombent spécifiquement au sous-traitant, ou si elle a agi en dehors des instructions licites du responsable du traitement ou contrairement à celles-ci (art. 82 RGPD).
7. Signature
L'acceptation est enregistrée côté serveur via la fenêtre Legal Acceptance (nom du signataire + fonction + e-mail + IP + horodatage UTC). Une copie PDF contre-signée est fournie sur demande à support@projectlineil.com.