Annexe RGPD
Accord de sous-traitance de données à caractère personnel (Article 28 RGPD)
Dernière mise à jour : 29 septembre 2026
Sommaire
- Article 1. Objet et qualification juridique
- Article 2. Description du traitement
- Article 3. Obligations du Sous-traitant (Nartex)
- Article 4. Sous-traitants ultérieurs et transferts de données
- Article 5. Violations de données personnelles
- Article 6. Sort des données en fin de traitement
- Article 7. Documentation, registre et audit
- Article 8. Sort du présent Accord
- Article 9. Acceptation électronique, version et preuve
Service Fiche Santé — Nartex Sàrl
Document distinct des Conditions Générales d'Utilisation (ci-après « CGU »), auxquelles il ne se substitue pas et dont il complète le régime pour la seule relation entre la Structure et Nartex Sàrl en matière de données personnelles.
Le présent Accord est conclu entre :
- La Structure utilisatrice (ci-après le « Responsable de Traitement ») ;
- La société NARTEX Sàrl, éditeur du service Fiche Santé (ci-après le « Sous-traitant »).
Il est accepté électroniquement par le représentant légal ou dûment habilité de la Structure, dans les conditions de l'Article 9.
Article 1. Objet et qualification juridique
Conformément à la qualification établie par les lignes directrices de la CNIL, la Structure agit en qualité de Responsable de Traitement pour l'ensemble des fiches sanitaires collectées, saisies ou numérisées via le Service. Nartex agit en qualité de Sous-traitant, sur instructions documentées de la Structure, pour assurer l'hébergement chiffré, la maintenance et la mise à disposition de l'infrastructure applicative. Le Sous-traitant ne traite les données que pour le compte et sur instruction du Responsable de Traitement ; il s'interdit toute réutilisation des données pour ses propres finalités (art. 28(2) et 28(3)(a) RGPD).
Article 2. Description du traitement
- Finalité : Gestion de la santé, du suivi sanitaire et de la sécurité des mineurs lors de séjours d'accueil collectif (ACM).
- Personnes concernées : Mineurs accueillis, leurs représentants légaux et contacts d'urgence.
- Catégories de données : Identité, coordonnées d'urgence, informations médicales et de santé (allergies, traitements, vaccins, régimes alimentaires). Sont également concernés les photographies/scans de fiches sanitaires papier visés à l'article 7 des CGU.
- Durée du traitement : Durée du séjour d'accueil augmentée du délai de purge de 8 jours décrit à l'Article 6. En cas d'accident corporel, la conservation prolongée des informations nécessaires (jusqu'à 10 ans après la majorité du mineur) est assurée par la Structure par ses propres moyens après export ; aucune donnée n'est conservée sur l'infrastructure du Sous-traitant au-delà du délai de purge.
Article 3. Obligations du Sous-traitant (Nartex)
Nartex s'engage à :
- Instructions : Traiter les données uniquement sur instruction documentée de la Structure, y compris en matière de transferts, et l'informer si une instruction lui paraît violer le RGPD (art. 28(3)(b) et 82(4)).
- Confidentialité : Garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité contraignante (art. 28(3)(b) et 29, 32(4)).
- Sécurité & Chiffrement : Mettre en œuvre des mesures techniques appropriées incluant le chiffrement de bout en bout des fiches sanitaires et un contrôle d'accès granulaire par habilitations.
- Hébergement certifié : Assurer l'hébergement des données auprès de prestataires certifiés HDS (Hébergeur de Données de Santé) conformément au Code de la santé publique, avec serveurs situés en France.
- Traitement local (ML Kit) : Garantir que la fonction de numérisation documentaire s'exécute exclusivement en local sur l'appareil utilisateur, sans aucun transfert d'images ou d'extraits de texte vers des serveurs tiers pour cette opération.
- Assistance aux droits des personnes : Fournir les fonctionnalités techniques permettant à la Structure de répondre aux demandes d'accès, de rectification, d'effacement, d'opposition et de portabilité des personnes concernées, ainsi que pour les obligations prévues aux articles 32 à 36 (analyses d'impact, violation de données) (art. 28(3)(e)).
- Non-réutilisation : Ne pas exploiter les données pour ses propres finalités (statistiques, R&D, entraînement de modèles, marketing).
Article 4. Sous-traitants ultérieurs et transferts de données
La Structure autorise globalement Nartex à faire appel aux sous-traitants ultérieurs suivants pour l'exécution du Service :
| Sous-traitant | Finalité | Localisation / Transferts |
|---|---|---|
| Amazon Web Services (AWS) | Hébergement et stockage chiffré des données | Certifié HDS, serveurs situés en France — pas de transfert hors UE pour ce traitement |
| Firebase (Google Cloud) | Envoi des notifications push uniquement ; ne traite aucune donnée de santé ni de mineur | Le cas échéant, transferts encadrés par les clauses contractuelles types de la Commission européenne (2021/914) et les garanties appropriées de l'art. 46 RGPD |
| Sentry (auto-hébergé) | Suivi technique des erreurs, hors données de santé | Serveurs situés en France — pas de transfert hors UE |
| Stripe | Facturation et gestion des abonnements ; traitement limité aux données de facturation de la Structure, sans aucune donnée de mineurs, de représentants légaux ou de santé | Garanties contractuelles appropriées pour les données de facturation |
| Brevo (Sendinblue SAS) | Envoi des emails transactionnels liés au compte de la Structure (ex. : réinitialisation de mot de passe) ; traitement limité aux adresses email nécessaires, sans aucune donnée de santé | Prestataire établi dans l'Union européenne ; le cas échéant, garanties contractuelles appropriées |
Nartex informera la Structure de tout ajout, remplacement ou modification concernant un sous-traitant ultérieur au moins 15 jours avant la prise d'effet, la Structure disposant de la faculté de s'opposer par écrit. En cas d'opposition non résolue, la Structure peut résilier sans pénalité la partie du contrat concernée (art. 28(2) et 28(4) RGPD).
Article 5. Violations de données personnelles
Nartex notifie à la Structure toute violation de données à caractère personnel sans délai injustifié après en avoir pris connaissance, et au plus tard dans un délai maximal de 48 heures (art. 33(2) et 28(3)(f) RGPD). La notification comprend au minimum :
- La nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements affectés ;
- Le nom et les coordonnées du contact chez Nartex ;
- Les conséquences probables de la violation ;
- Les mesures prises ou envisagées pour remédier à la violation et limiter ses effets.
Nartex apporte son assistance à la Structure pour l'accomplissement de ses obligations de notification à la CNIL (art. 33) et aux personnes concernées (art. 34).
Article 6. Sort des données en fin de traitement
À l'issue du délai de 8 jours suivant la fin d'un séjour enregistré dans l'application :
- Les clés de chiffrement rattachées aux fiches du séjour sont détruites de manière irréversible, rendant les données définitivement illisibles et irrécupérables, y compris par Nartex (crypto-effacement) ;
- Les fichiers chiffrés résiduels sont éliminés des serveurs de stockage dans un délai maximal de 12 mois ;
- Avant l'expiration du délai de 8 jours, la Structure est invitée à exporter au format PDF les fiches nécessaires à ses obligations réglementaires (art. 28(3)(g) RGPD : suppression ou restitution, au choix du Responsable de Traitement).
Il appartient à la Structure de conserver sur le support légal approprié, par ses propres moyens, les éléments dont la conservation est requise par ses obligations réglementaires, y compris le cas échéant les informations relatives à un accident corporel (conservation possible jusqu'à 10 ans après la majorité du mineur concerné). Une évolution future du Service prévoyant une conservation prolongée sur l'infrastructure, à la demande de la Structure, ferait l'objet d'une modification du présent Accord dans les conditions de l'Article 9.
Article 7. Documentation, registre et audit
- Documentation (art. 28(3)(h)) : Nartex tient à la disposition de la Structure la documentation nécessaire pour démontrer le respect de ses obligations, incluant un extrait de son registre des activités de traitement en tant que sous-traitant (art. 30(2) RGPD), la liste des sous-traitants ultérieurs, les mesures de sécurité appliquées et le délai de suppression effectif des données.
- Droit d'audit : La Structure (ou un auditeur mandaté par elle, tenu à confidentialité) peut procéder, sur préavis écrit de 30 jours, aux audits et inspections nécessaires pour vérifier la conformité du présent Accord. L'audit peut être réalisé à distance ou sur site, dans des conditions n'entravant pas l'exploitation normale du Service. Nartex fournit les rapports de certification et d'audit pertinents (HDS, SOC 2 le cas échéant) qui peuvent se substituer, en tout ou partie, à un audit sur site.
- Inspections des autorités : Nartex informe la Structure de toute demande ou contrôle des autorités de contrôle relatif aux données traitées dans le cadre du Service.
Article 8. Sort du présent Accord
En cas de résiliation ou de cessation du Service, Nartex met à disposition de la Structure un export complet de ses données, puis applique le sort des données décrit à l'Article 6, dans un délai maximal de 90 jours.
Article 9. Acceptation électronique, version et preuve
- Acceptation électronique : Le présent Accord est accepté électroniquement, au moyen d'une case de validation distincte de celle des CGU, par le représentant légal de la Structure ou toute personne dûment habilitée, lors de la création du compte professionnel ou, pour toute version ultérieure, à la première connexion suivant l'entrée en vigueur de la modification.
- Contrepartie de l'accès : La validation du présent Accord, dans sa version en vigueur, est une condition préalable et indispensable à la création, à la maintenance et à l'utilisation du compte professionnel de la Structure. Sans validation, le compte n'est pas activé (ou, le cas échéant, l'accès au service est suspendu jusqu'à validation) — la Structure ne peut donc pas traiter de données de mineurs via le Service sans avoir accepté l'Accord applicable.
- Version et identification : Chaque version de l'Accord porte un numéro de version et une date d'entrée en vigueur. La version acceptée est identifiée dans la preuve d'acceptation.
- Preuve d'acceptation : Nartex conserve, pour chaque Structure et chaque version, un relevé d'acceptation comportant : l'identifiant du compte, le nom et la qualité de la personne ayant validé, le numéro et la date de la version acceptée, l'horodatage de la validation, et l'empreinte (hash) du document accepté. Ce relevé est mis à disposition de la Structure dans son espace professionnel et fait foi entre les parties, sauf preuve contraire.
- Révision : Toute modification substantielle est notifiée à la Structure au moins 15 jours avant son entrée en vigueur, avec la nouvelle version jointe à la notification. Chaque nouvelle version doit être acceptée expressément par la Structure depuis son espace professionnel, selon le point 1 ci-dessus ; à défaut d'acceptation, l'accès au service est suspendu conformément au point 2. Si la modification porte sur les sous-traitants ultérieurs (Article 4), la faculté d'opposition prévue audit article s'applique dans le délai de 15 jours.
- Conservation des preuves : Les relevés d'acceptation sont conservés par Nartex pendant la durée de la relation contractuelle augmentée du délai de prescription applicable.
Contact
Pour toute question concernant le présent Accord, vous pouvez nous contacter :
- contact@fiche-sante.fr
- 30 rue François Spoerry, 68100 Mulhouse
