Contrat de sous-traitance
Les dossiers de vos patients sont ce que vous nous confiez de plus sensible. Ce document fixe ce que nous pouvons et ne pouvons pas en faire. Ce n’est pas une formalité : le RGPD nous oblige tous les deux à consigner ces accords noir sur blanc, et vous pouvez à tout moment nous les opposer.
Sur cette page
- Pourquoi ce document existe
- Ce que nous traitons exactement pour vous
- Nous agissons uniquement sur vos instructions
- Confidentialité et accès
- Comment nous sécurisons vos dossiers
- Les sous-traitants auxquels nous faisons appel
- Si quelque chose tourne mal malgré tout
- Aide pour les demandes des patients
- Votre droit de nous contrôler
- Où se trouvent physiquement vos données
- Ce qui se passe à la fin
- Lien avec les autres accords
Pourquoi ce document existe
Dès que vous travaillez avec Nollie, des données à caractère personnel de vos patients se retrouvent sur nos systèmes. Le RGPD appelle cela un traitement pour le compte d’un responsable, et exige pour cela un contrat écrit entre le responsable du traitement et le sous-traitant. Voici ce contrat. Il s’applique automatiquement dès le début de votre abonnement, avec les conditions générales et la politique de confidentialité.
La répartition des rôles n’est pas négociable, car elle découle de la loi et de votre profession :
Votre cabinet décide
C’est vous qui déterminez quels patients ont un dossier, ce qu’il contient, qui peut le consulter et combien de temps il est conservé. Vous êtes aussi l’interlocuteur de vos patients et, si nécessaire, de l’autorité de contrôle.
Nollie exécute
Nous construisons et entretenons le système dans lequel vivent ces dossiers. Nous les traitons exclusivement pour vous fournir le service, et jamais à nos propres fins.
Nous sommes Soluxion BV, Steenbruggestraat 11, 8570 Anzegem, Belgique, numéro d’entreprise 0607.888.607. Tout ce qui concerne ce contrat peut être adressé à [email protected].
Ce que nous traitons exactement pour vous
La loi exige que ce qui se passe soit décrit ici concrètement, et pas seulement « traiter des données ». D’où ce tableau : il décrit l’intégralité de la mission que vous nous confiez.
| Nature du traitement | Enregistrement, consultation, structuration, modification, transmission au réseau de soins, sauvegarde et effacement, toujours au sein du logiciel. |
| Finalité | Faire tourner votre cabinet : agenda, dossiers patients, prescriptions, rapports, attestations via eAttest, facturation via eFact et votre suivi financier. |
| Personnes concernées | Vos patients et leurs éventuelles personnes de contact, ainsi que les thérapeutes et collaborateurs auxquels vous donnez accès. |
| Données ordinaires | Nom, date de naissance, numéro de registre national, adresse, téléphone, e-mail, mutualité et assurabilité, rendez-vous et données de facturation. |
| Données particulières | Données de santé : pathologie, prescriptions, anamnèse, rapports de traitement, évolution et annexes telles que l’imagerie. Cette catégorie bénéficie d’une protection renforcée en vertu du RGPD, ce qui se traduit dans le chapitre 05. |
| Durée | Tant que votre abonnement court, plus la période de clôture prévue au chapitre 11. |
Si cette mission change de manière substantielle, par exemple parce qu’un nouveau module traitant d’autres données vient s’ajouter, nous adaptons ce tableau et vous prévenons comme décrit au chapitre 12.
Nous agissons uniquement sur vos instructions
Nous traitons les données de vos patients uniquement selon vos instructions. Concrètement, cela signifie trois choses.
- Votre utilisation constitue votre instruction. Ce que vous faites dans le logiciel, et ce qui figure dans ce contrat et dans les conditions, forment ensemble la mission. Si vous avez en outre une instruction spécifique, transmettez-la par écrit.
- Jamais pour nous-mêmes. Nous n’utilisons pas les données de vos patients pour nos propres analyses, ni pour de la publicité, ni pour développer des produits, ni pour entraîner des modèles. Nous établissons les statistiques d’utilisation du logiciel exclusivement sur une base anonymisée, sans données permettant une identification.
- Nous vous le disons si votre instruction n’est pas possible. Si une instruction nous demande de faire quelque chose qui, selon nous, est contraire au RGPD ou à une autre législation, nous ne l’exécutons pas aveuglément : nous vous en informons et vous expliquons pourquoi.
Si, exceptionnellement, une loi nous oblige malgré tout à traiter des données en dehors de vos instructions, par exemple sur ordre d’un juge, nous vous en avertissons au préalable, sauf si cette même loi nous l’interdit.
Confidentialité et accès
Chez nous, l’accès aux dossiers médicaux n’est pas une facilité, mais une exception qui doit être justifiée.
- Toute personne chez nous susceptible d’entrer en contact avec des données à caractère personnel est contractuellement tenue au secret, y compris après la fin de la collaboration ou du contrat de travail.
- L’accès est accordé en fonction de la nécessité. Quiconque n’a pas besoin d’un dossier pour son travail n’y a pas accès.
- En cas de problème technique, nous ne consultons vos données qu’après que vous l’avez demandé ou y avez consenti, uniquement dans la mesure nécessaire, et cet accès est journalisé.
- Nos collaborateurs sont formés à la manière de traiter les données de santé et à ce que l’on attend d’eux.
Comment nous sécurisons vos dossiers
L’article 32 du RGPD exige des mesures adaptées au risque. Pour les données de santé, la barre est placée haut. Voici ce que nous faisons :
- ✓Chiffrement en transit et au repos. Tout le trafic passe par TLS ; les données stockées et les sauvegardes sont chiffrées.
- ✓Contrôle d’accès par rôle. Au sein de votre cabinet, c’est vous qui décidez qui voit quoi. De notre côté, le même principe s’applique, avec une authentification forte pour l’accès administrateur.
- ✓Journalisation des opérations sensibles. Qui a consulté ou modifié quel dossier reste traçable et vérifiable.
- ✓Sauvegardes testées. Nous les réalisons automatiquement et les restaurons régulièrement, afin de savoir qu’elles fonctionnent le jour où il le faut.
- ✓Environnements séparés. Le développement et les tests ne tournent jamais sur de vraies données de patients.
- ✓Mises à jour et vulnérabilités. Les mises à jour de sécurité sont suivies et déployées rapidement.
La sécurité n’est jamais un point final. Nous adaptons ces mesures lorsque la technique ou le risque l’exige, et nous pouvons les modifier tant que le niveau de protection ne diminue pas.
Les sous-traitants auxquels nous faisons appel
Nous ne construisons pas tout nous-mêmes. Pour l’hébergement, les sauvegardes, l’e-mail et les paiements, nous travaillons avec des prestataires spécialisés. Par ce contrat, vous nous autorisez à faire appel à eux, dans des conditions strictes.
| Pour quoi | Prestataire | Localisation |
|---|---|---|
| Hébergement & stockage | AWS Europe | Union européenne |
Chaque sous-traitant ultérieur est évalué au préalable et se voit imposer, par un contrat écrit, les mêmes obligations que celles qui figurent ici. Envers vous, nous restons entièrement responsables de ce qu’ils font : vous n’avez jamais à vous adresser à eux.
Si un sous-traitant s’ajoute ou disparaît
Si nous souhaitons remplacer ou ajouter un sous-traitant ultérieur, nous vous prévenons au moins 30 jours à l’avance. Si vous avez un motif fondé, vous pouvez formuler une objection dans ce délai. Si nous ne parvenons pas à nous entendre, vous pouvez mettre fin à votre abonnement sans frais à la date d’entrée en vigueur de la modification, en conservant votre droit d’export prévu au chapitre 11.
Si quelque chose tourne mal malgré tout
Une fuite de données n’est pas un scénario théorique ; nous convenons donc à l’avance de la manière dont nous réagissons. Si nous constatons une violation de la sécurité de vos données, nous vous en informons dans les meilleurs délais et en principe dans les 48 heures après en avoir pris connaissance, par e-mail et, si nécessaire, par téléphone.
Cette notification contient tout ce dont vous avez besoin pour faire votre propre évaluation :
- Ce qui s’est passé, quand, et comment nous l’avons découvert.
- Quelles catégories de données et approximativement combien de personnes concernées sont touchées.
- Les conséquences probables et si les données étaient chiffrées.
- Les mesures que nous avons prises pour contenir l’incident et y remédier.
Si nous ne savons pas encore tout, nous n’attendons pas : nous communiquons ce que nous savons et complétons au fur et à mesure de l’enquête. Nous tenons un registre de chaque incident.
Aide pour les demandes des patients
Un patient demande à accéder à son dossier, à faire corriger une erreur ou à faire effacer des données ? C’est vous le bon destinataire : c’est votre dossier et votre décision. Nous vous aidons techniquement à répondre à cette demande.
Vous pouvez faire l’essentiel vous-même dans le logiciel : consulter, exporter, corriger et supprimer des dossiers. Si cela ne suffit pas, nous répondons à votre demande d’assistance dans les cinq jours ouvrables. Si nous recevons directement une demande de l’un de vos patients, nous ne la traitons pas nous-mêmes mais vous la transmettons.
Par ailleurs, dans la mesure de ce que nous pouvons savoir en tant que sous-traitant, nous vous aidons aussi à respecter vos autres obligations : pour une analyse d’impact relative à la protection des données (AIPD), pour une consultation préalable de l’autorité de contrôle, et pour démontrer que la sécurité est en ordre.
Votre droit de nous contrôler
Vous n’êtes pas obligé de nous croire sur parole. Sur simple demande, nous vous fournissons les informations qui vous permettent de vérifier que nous respectons nos obligations : une description des mesures, la liste actuelle des sous-traitants ultérieurs, ainsi que les éventuels rapports d’audit ou certificats dont nous disposons.
Si cela ne suffit pas, vous pouvez faire réaliser un audit, vous-même ou par un expert indépendant qui ne nous fait pas concurrence. Les règles du jeu le rendent praticable pour tous les deux : vous annoncez l’audit au moins 30 jours à l’avance, il a lieu pendant les heures de bureau, ne perturbe pas notre service, et l’auditeur est tenu au secret. Sauf indices sérieux d’un manquement, cela a lieu au maximum une fois par an, à vos frais.
Si l’audit met un manquement en lumière, nous y remédions à nos frais, et sans tarder.
Où se trouvent physiquement vos données
Vos dossiers patients sont stockés et traités sur des serveurs situés dans l’Espace économique européen. Cela vaut également pour les sauvegardes.
Nous ne transférons aucune donnée à caractère personnel vers des pays situés hors de l’EEE, sauf si cela devenait inévitable et qu’il existe une base juridique valable : une décision d’adéquation de la Commission européenne ou les clauses contractuelles types, assorties des garanties supplémentaires nécessaires. Si une telle situation devait un jour se présenter, nous vous en avertirions au préalable, comme pour un changement de sous-traitants ultérieurs.
Ce qui se passe à la fin
Ce contrat court tant que nous traitons des données pour vous, et donc tant que dure votre abonnement. S’il prend fin, les choses se déroulent comme suit :
Attention à votre part de l’accord : en tant que responsable du traitement, vous restez soumis aux délais légaux de conservation des dossiers patients des kinésithérapeutes. Veillez donc à ce que votre export soit sécurisé à temps et intégralement avant la fin de ces 60 jours.
Lien avec les autres accords
Ce contrat n’existe pas isolément. Il complète les conditions générales et, en cas de contradiction concernant le traitement de données à caractère personnel, le présent document prévaut. Pour tout ce qui n’est pas réglé ici, les conditions s’appliquent : cela vaut aussi pour le régime de responsabilité.
Si la législation ou notre manière de travailler change, nous pouvons adapter ce contrat. S’il s’agit d’une modification substantielle, nous vous prévenons au moins un mois à l’avance, et vous pouvez résilier comme décrit dans les conditions. Ce contrat est régi par le droit belge ; les litiges suivent la même voie que celle prévue dans les conditions.
Cette version (août 2026) remplace toutes les versions antérieures.
Contact pour ce contrat
Soluxion BV · Steenbruggestraat 11, 8570 Anzegem, Belgique
Numéro d’entreprise 0607.888.607