Juridique

Contrat de sous-traitance

Les dossiers de vos patients sont ce que vous nous confiez de plus sensible. Ce document fixe ce que nous pouvons et ne pouvons pas en faire. Ce n’est pas une formalité : le RGPD nous oblige tous les deux à consigner ces accords noir sur blanc, et vous pouvez à tout moment nous les opposer.

Version août 2026 Soluxion BV Des questions ? [email protected]
01

Pourquoi ce document existe

Dès que vous travaillez avec Nollie, des données à caractère personnel de vos patients se retrouvent sur nos systèmes. Le RGPD appelle cela un traitement pour le compte d’un responsable, et exige pour cela un contrat écrit entre le responsable du traitement et le sous-traitant. Voici ce contrat. Il s’applique automatiquement dès le début de votre abonnement, avec les conditions générales et la politique de confidentialité.

La répartition des rôles n’est pas négociable, car elle découle de la loi et de votre profession :

Vous · responsable du traitement

Votre cabinet décide

C’est vous qui déterminez quels patients ont un dossier, ce qu’il contient, qui peut le consulter et combien de temps il est conservé. Vous êtes aussi l’interlocuteur de vos patients et, si nécessaire, de l’autorité de contrôle.

Nous · sous-traitant

Nollie exécute

Nous construisons et entretenons le système dans lequel vivent ces dossiers. Nous les traitons exclusivement pour vous fournir le service, et jamais à nos propres fins.

Nous sommes Soluxion BV, Steenbruggestraat 11, 8570 Anzegem, Belgique, numéro d’entreprise 0607.888.607. Tout ce qui concerne ce contrat peut être adressé à [email protected].

02

Ce que nous traitons exactement pour vous

La loi exige que ce qui se passe soit décrit ici concrètement, et pas seulement « traiter des données ». D’où ce tableau : il décrit l’intégralité de la mission que vous nous confiez.

Nature du traitement Enregistrement, consultation, structuration, modification, transmission au réseau de soins, sauvegarde et effacement, toujours au sein du logiciel.
Finalité Faire tourner votre cabinet : agenda, dossiers patients, prescriptions, rapports, attestations via eAttest, facturation via eFact et votre suivi financier.
Personnes concernées Vos patients et leurs éventuelles personnes de contact, ainsi que les thérapeutes et collaborateurs auxquels vous donnez accès.
Données ordinaires Nom, date de naissance, numéro de registre national, adresse, téléphone, e-mail, mutualité et assurabilité, rendez-vous et données de facturation.
Données particulières Données de santé : pathologie, prescriptions, anamnèse, rapports de traitement, évolution et annexes telles que l’imagerie. Cette catégorie bénéficie d’une protection renforcée en vertu du RGPD, ce qui se traduit dans le chapitre 05.
Durée Tant que votre abonnement court, plus la période de clôture prévue au chapitre 11.

Si cette mission change de manière substantielle, par exemple parce qu’un nouveau module traitant d’autres données vient s’ajouter, nous adaptons ce tableau et vous prévenons comme décrit au chapitre 12.

03

Nous agissons uniquement sur vos instructions

Nous traitons les données de vos patients uniquement selon vos instructions. Concrètement, cela signifie trois choses.

  • Votre utilisation constitue votre instruction. Ce que vous faites dans le logiciel, et ce qui figure dans ce contrat et dans les conditions, forment ensemble la mission. Si vous avez en outre une instruction spécifique, transmettez-la par écrit.
  • Jamais pour nous-mêmes. Nous n’utilisons pas les données de vos patients pour nos propres analyses, ni pour de la publicité, ni pour développer des produits, ni pour entraîner des modèles. Nous établissons les statistiques d’utilisation du logiciel exclusivement sur une base anonymisée, sans données permettant une identification.
  • Nous vous le disons si votre instruction n’est pas possible. Si une instruction nous demande de faire quelque chose qui, selon nous, est contraire au RGPD ou à une autre législation, nous ne l’exécutons pas aveuglément : nous vous en informons et vous expliquons pourquoi.

Si, exceptionnellement, une loi nous oblige malgré tout à traiter des données en dehors de vos instructions, par exemple sur ordre d’un juge, nous vous en avertissons au préalable, sauf si cette même loi nous l’interdit.

04

Confidentialité et accès

Chez nous, l’accès aux dossiers médicaux n’est pas une facilité, mais une exception qui doit être justifiée.

  • Toute personne chez nous susceptible d’entrer en contact avec des données à caractère personnel est contractuellement tenue au secret, y compris après la fin de la collaboration ou du contrat de travail.
  • L’accès est accordé en fonction de la nécessité. Quiconque n’a pas besoin d’un dossier pour son travail n’y a pas accès.
  • En cas de problème technique, nous ne consultons vos données qu’après que vous l’avez demandé ou y avez consenti, uniquement dans la mesure nécessaire, et cet accès est journalisé.
  • Nos collaborateurs sont formés à la manière de traiter les données de santé et à ce que l’on attend d’eux.
Votre secret professionnel reste le vôtre : ce contrat n’y change rien. Nous sommes un partenaire technique qui gère des dossiers, pas un co-soignant ni une partie qui porte un jugement sur le fond concernant des patients.
05

Comment nous sécurisons vos dossiers

L’article 32 du RGPD exige des mesures adaptées au risque. Pour les données de santé, la barre est placée haut. Voici ce que nous faisons :

  • ✓Chiffrement en transit et au repos. Tout le trafic passe par TLS ; les données stockées et les sauvegardes sont chiffrées.
  • ✓Contrôle d’accès par rôle. Au sein de votre cabinet, c’est vous qui décidez qui voit quoi. De notre côté, le même principe s’applique, avec une authentification forte pour l’accès administrateur.
  • ✓Journalisation des opérations sensibles. Qui a consulté ou modifié quel dossier reste traçable et vérifiable.
  • ✓Sauvegardes testées. Nous les réalisons automatiquement et les restaurons régulièrement, afin de savoir qu’elles fonctionnent le jour où il le faut.
  • ✓Environnements séparés. Le développement et les tests ne tournent jamais sur de vraies données de patients.
  • ✓Mises à jour et vulnérabilités. Les mises à jour de sécurité sont suivies et déployées rapidement.

La sécurité n’est jamais un point final. Nous adaptons ces mesures lorsque la technique ou le risque l’exige, et nous pouvons les modifier tant que le niveau de protection ne diminue pas.

06

Les sous-traitants auxquels nous faisons appel

Nous ne construisons pas tout nous-mêmes. Pour l’hébergement, les sauvegardes, l’e-mail et les paiements, nous travaillons avec des prestataires spécialisés. Par ce contrat, vous nous autorisez à faire appel à eux, dans des conditions strictes.

Pour quoiPrestataireLocalisation
Hébergement & stockageAWS EuropeUnion européenne

Chaque sous-traitant ultérieur est évalué au préalable et se voit imposer, par un contrat écrit, les mêmes obligations que celles qui figurent ici. Envers vous, nous restons entièrement responsables de ce qu’ils font : vous n’avez jamais à vous adresser à eux.

Si un sous-traitant s’ajoute ou disparaît

Si nous souhaitons remplacer ou ajouter un sous-traitant ultérieur, nous vous prévenons au moins 30 jours à l’avance. Si vous avez un motif fondé, vous pouvez formuler une objection dans ce délai. Si nous ne parvenons pas à nous entendre, vous pouvez mettre fin à votre abonnement sans frais à la date d’entrée en vigueur de la modification, en conservant votre droit d’export prévu au chapitre 11.

07

Si quelque chose tourne mal malgré tout

Une fuite de données n’est pas un scénario théorique ; nous convenons donc à l’avance de la manière dont nous réagissons. Si nous constatons une violation de la sécurité de vos données, nous vous en informons dans les meilleurs délais et en principe dans les 48 heures après en avoir pris connaissance, par e-mail et, si nécessaire, par téléphone.

Cette notification contient tout ce dont vous avez besoin pour faire votre propre évaluation :

  • Ce qui s’est passé, quand, et comment nous l’avons découvert.
  • Quelles catégories de données et approximativement combien de personnes concernées sont touchées.
  • Les conséquences probables et si les données étaient chiffrées.
  • Les mesures que nous avons prises pour contenir l’incident et y remédier.

Si nous ne savons pas encore tout, nous n’attendons pas : nous communiquons ce que nous savons et complétons au fur et à mesure de l’enquête. Nous tenons un registre de chaque incident.

La notification à l’autorité de contrôle reste votre décision. En tant que responsable du traitement, c’est vous qui vous adressez dans les 72 heures à l’Autorité de protection des données et qui informez éventuellement vos patients. Nous ne notifions jamais directement à votre place, mais nous vous fournissons tout ce dont vous avez besoin pour le faire.
08

Aide pour les demandes des patients

Un patient demande à accéder à son dossier, à faire corriger une erreur ou à faire effacer des données ? C’est vous le bon destinataire : c’est votre dossier et votre décision. Nous vous aidons techniquement à répondre à cette demande.

Vous pouvez faire l’essentiel vous-même dans le logiciel : consulter, exporter, corriger et supprimer des dossiers. Si cela ne suffit pas, nous répondons à votre demande d’assistance dans les cinq jours ouvrables. Si nous recevons directement une demande de l’un de vos patients, nous ne la traitons pas nous-mêmes mais vous la transmettons.

Par ailleurs, dans la mesure de ce que nous pouvons savoir en tant que sous-traitant, nous vous aidons aussi à respecter vos autres obligations : pour une analyse d’impact relative à la protection des données (AIPD), pour une consultation préalable de l’autorité de contrôle, et pour démontrer que la sécurité est en ordre.

09

Votre droit de nous contrôler

Vous n’êtes pas obligé de nous croire sur parole. Sur simple demande, nous vous fournissons les informations qui vous permettent de vérifier que nous respectons nos obligations : une description des mesures, la liste actuelle des sous-traitants ultérieurs, ainsi que les éventuels rapports d’audit ou certificats dont nous disposons.

Si cela ne suffit pas, vous pouvez faire réaliser un audit, vous-même ou par un expert indépendant qui ne nous fait pas concurrence. Les règles du jeu le rendent praticable pour tous les deux : vous annoncez l’audit au moins 30 jours à l’avance, il a lieu pendant les heures de bureau, ne perturbe pas notre service, et l’auditeur est tenu au secret. Sauf indices sérieux d’un manquement, cela a lieu au maximum une fois par an, à vos frais.

Si l’audit met un manquement en lumière, nous y remédions à nos frais, et sans tarder.

10

Où se trouvent physiquement vos données

Vos dossiers patients sont stockés et traités sur des serveurs situés dans l’Espace économique européen. Cela vaut également pour les sauvegardes.

Nous ne transférons aucune donnée à caractère personnel vers des pays situés hors de l’EEE, sauf si cela devenait inévitable et qu’il existe une base juridique valable : une décision d’adéquation de la Commission européenne ou les clauses contractuelles types, assorties des garanties supplémentaires nécessaires. Si une telle situation devait un jour se présenter, nous vous en avertirions au préalable, comme pour un changement de sous-traitants ultérieurs.

11

Ce qui se passe à la fin

Ce contrat court tant que nous traitons des données pour vous, et donc tant que dure votre abonnement. S’il prend fin, les choses se déroulent comme suit :

1 · Vous exportezVous disposez d’au moins 60 jours pour exporter toutes vos données dans un format exploitable. Nous vous y aidons.
2 · Nous effaçonsPassé ce délai, nous supprimons définitivement vos données de nos systèmes et de ceux de nos sous-traitants ultérieurs.
3 · Nous confirmonsÀ votre demande, nous vous remettons une confirmation écrite de l’exécution de la suppression.
ExceptionCe que nous sommes légalement tenus de conserver, comme les données de facturation, est conservé, mais isolé et ne fait l’objet d’aucun autre traitement.

Attention à votre part de l’accord : en tant que responsable du traitement, vous restez soumis aux délais légaux de conservation des dossiers patients des kinésithérapeutes. Veillez donc à ce que votre export soit sécurisé à temps et intégralement avant la fin de ces 60 jours.

12

Lien avec les autres accords

Ce contrat n’existe pas isolément. Il complète les conditions générales et, en cas de contradiction concernant le traitement de données à caractère personnel, le présent document prévaut. Pour tout ce qui n’est pas réglé ici, les conditions s’appliquent : cela vaut aussi pour le régime de responsabilité.

Si la législation ou notre manière de travailler change, nous pouvons adapter ce contrat. S’il s’agit d’une modification substantielle, nous vous prévenons au moins un mois à l’avance, et vous pouvez résilier comme décrit dans les conditions. Ce contrat est régi par le droit belge ; les litiges suivent la même voie que celle prévue dans les conditions.

Cette version (août 2026) remplace toutes les versions antérieures.

Contact pour ce contrat

Soluxion BV · Steenbruggestraat 11, 8570 Anzegem, Belgique

Numéro d’entreprise 0607.888.607

[email protected]

Démarrer avec Nollie

Nous configurons chaque cabinet personnellement. Laissez-nous vos coordonnées et nous vous contacterons pour préparer votre compte.

Nous utilisons vos données uniquement pour traiter votre demande. Consultez notre politique de confidentialité.