Aller au contenu
Toutes les informations légales

Accord de traitement des données

Les engagements de Clinoly, sous-traitant, envers la clinique, responsable du traitement des données de ses patients.

Version 1.0En vigueur depuis le 10 septembre 2026Accepté par la clinique

Document en cours de finalisation : certaines informations légales de l’éditeur restent à renseigner.

1.Parties et objet

Le présent accord est conclu entre le Client, responsable du traitement, et Clinoly, sous-traitant, au sens de la loi n° 09-08. Il fait partie du contrat d’abonnement et s’applique aux données personnelles que l’Éditeur traite pour le compte du Client dans le cadre du Service.

Il est accepté par le responsable de la clinique lors de la souscription ; cette acceptation est enregistrée avec la version, la date et l’adresse IP. Il prend fin avec le contrat, sous réserve de la clause de restitution et de suppression.

2.Description du traitement

ÉlémentDescription
NatureHébergement, stockage, organisation, consultation, transmission (rappels et messages) et sauvegarde des données enregistrées par le Client
FinalitéPermettre au Client de gérer son activité de soins : dossiers, rendez-vous, consultations, prescriptions, facturation, communication avec les patients
Personnes concernéesPatients du Client, personnes qu’ils désignent (contacts d’urgence), personnel du Client
DonnéesIdentité, coordonnées, données administratives et d’assurance, rendez-vous, facturation ; données de santé : antécédents, consultations, constantes, diagnostics, prescriptions, résultats, documents
DuréeDurée du contrat, prolongée de la période de restitution de quatre-vingt-dix (90) jours
Lieu d’hébergement[à compléter]

3.Instructions du Client

L’Éditeur ne traite les données que sur instruction documentée du Client. Ces instructions sont constituées par le contrat, le présent accord et le paramétrage du Service par le Client. L’Éditeur n’utilise pas les données pour son propre compte : il ne les vend pas, ne les exploite pas à des fins publicitaires et ne les utilise pas pour entraîner des modèles d’intelligence artificielle.

L’Éditeur informe immédiatement le Client s’il estime qu’une instruction constitue une violation de la loi.

4.Confidentialité

Les personnes autorisées à traiter les données sont tenues à une obligation de confidentialité. Le personnel de l’Éditeur n’accède pas aux dossiers médicaux, sauf autorisation d’accès d’assistance explicite, limitée dans le temps, motivée et journalisée.

5.Sécurité

Conformément aux articles 23 et 24 de la loi n° 09-08, l’Éditeur met en œuvre des mesures techniques et organisationnelles appropriées au caractère sensible des données de santé. Elles sont décrites dans la page Sécurité et comprennent notamment le cloisonnement entre établissements, le contrôle d’accès par rôle, le chiffrement des communications, la journalisation inaltérable des accès et les sauvegardes.

6.Sous-traitance ultérieure

Le Client autorise l’Éditeur à recourir aux sous-traitants ultérieurs figurant dans la liste des Sous-traitants ultérieurs. L’Éditeur leur impose, par contrat, des obligations de protection au moins équivalentes à celles du présent accord et reste responsable de leurs manquements.

L’Éditeur informe le Client de tout ajout ou remplacement au moins trente (30) jours à l’avance. Le Client peut s’y opposer pour un motif légitime ; à défaut d’accord, il peut résilier le contrat sans frais et obtenir le remboursement au prorata de la période non consommée.

7.Transferts hors du Maroc

Tout transfert de données vers un pays tiers est réalisé dans le respect des articles 43 et 44 de la loi n° 09-08. Il appartient au Client d’accomplir les formalités qui lui incombent auprès de la CNDP pour ses propres traitements ; l’Éditeur lui fournit les informations nécessaires.

Un Client établi en France doit faire héberger les données de santé par un hébergeur certifié « hébergeur de données de santé » (HDS), conformément à l’article L.1111-8 du code de la santé publique. Il en informe l’Éditeur avant toute souscription, afin qu’un hébergement conforme soit mis en place.

8.Assistance au Client

L’Éditeur aide le Client à respecter ses obligations, notamment par les fonctions suivantes du Service :

  • droit d’accès : export complet du dossier d’un patient, pour répondre à sa demande ;
  • droit de rectification et d’effacement : modification des données, et effacement irréversible de l’identité d’un patient en conservant le dossier clinique requis par la loi ;
  • consentements : enregistrement, par canal et avec leur historique, des consentements des patients ;
  • traçabilité : journal inaltérable des accès et des modifications, consultable par le Client ;
  • portabilité : export complet des données de la clinique.

L’Éditeur transmet au Client, sans délai, toute demande qu’il recevrait directement d’une personne concernée, et ne lui répond pas sans instruction du Client.

9.Violation de données

L’Éditeur notifie au Client toute violation de données personnelles dans les meilleurs délais, et au plus tard quarante-huit (48) heures après en avoir pris connaissance. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables et les mesures prises ou proposées. L’Éditeur complète ces informations au fur et à mesure qu’il les obtient.

10.Documentation et audit

L’Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord. Le Client peut, une fois par an et moyennant un préavis de trente (30) jours, faire réaliser à ses frais un audit par un auditeur indépendant tenu à la confidentialité, dans des conditions qui ne compromettent ni la sécurité du Service ni les données des autres clients.

11.Restitution et suppression

À la fin du contrat, les données restent accessibles au Client en lecture et à l’export pendant quatre-vingt-dix (90) jours. À sa demande, l’Éditeur lui en remet une copie dans un format structuré. À l’issue de ce délai, l’Éditeur supprime les données, y compris des sauvegardes au terme de leur cycle de rotation, et le confirme au Client sur demande.

12.Obligations du Client

  • disposer d’un fondement légal pour chaque traitement et informer les patients ;
  • accomplir les formalités préalables auprès de la CNDP qui lui incombent ;
  • recueillir les consentements requis, notamment pour les communications et l’assistant d’intelligence artificielle ;
  • n’habiliter que des personnes tenues au secret ou à la confidentialité et gérer leurs droits d’accès ;
  • fixer et respecter ses durées de conservation.

13.Clients soumis au règlement européen

Lorsque le Client est soumis au règlement (UE) 2016/679, le présent accord tient lieu du contrat prévu à son article 28, et les stipulations de cet article sont réputées y être incluses.

14.Primauté

En matière de protection des données, le présent accord prévaut sur toute autre stipulation contractuelle. La responsabilité des parties est régie par les Conditions générales de vente.

Accord de traitement des données · Clinoly