Aller au contenu
Elo.

Version du 4 sept. 2026

Accord de traitement des données

Cet accord, conclu au titre de l'article 28 du RGPD, s'applique de plein droit entre le professionnel de santé titulaire du compte, pour les données qu'il ajoute aux dossiers (responsable du traitement), et Elo (sous-traitant) pour les données patients traitées dans Elo. Il fait partie des conditions générales.

01Objet, durée, nature et finalité

Le sous-traitant héberge, chiffre, sauvegarde, restitue et, sur instruction, efface les données patients saisies par le responsable du traitement ; il produit à sa demande des synthèses par intelligence artificielle à partir de ces données. Le traitement dure le temps du contrat de service, augmenté de la période de réversibilité.

02Catégories de données et de personnes

Personnes concernées : patients pris en charge par le praticien ; praticiens. Données : identité et coordonnées des patients, données de santé (notes cliniques, résultats, traitements, allergies, rendez-vous, synthèses), identité et journal d'accès des praticiens.

03Instructions documentées

Le sous-traitant ne traite les données que sur instruction documentée du responsable, laquelle résulte de l'utilisation des fonctions du service (saisie, lecture, export, demande de synthèse, demande d'effacement). Il informe le responsable si une instruction lui paraît contraire au RGPD.

04Confidentialité et personnel

Les personnes autorisées à intervenir sur l'infrastructure sont soumises à une obligation contractuelle de confidentialité. Elles n'ont pas d'accès de lecture aux données cliniques en fonctionnement normal : les champs sont chiffrés avec des clés que l'infrastructure de production seule peut déballer, dans une transaction attribuée à un praticien qui a déclaré prendre en charge le patient. Notre équipe suit la même règle que tout praticien : aucun contenu de dossier ne lui est lisible sans déclaration journalisée.

05Mesures techniques et organisationnelles

Chiffrement par champ (AES-256-GCM), une clé par patient, clés enveloppées par une clé maîtresse et mises sous séquestre hors ligne ; ouverture d'un dossier sur déclaration du praticien, imposée par le moteur de base de données à chaque transaction (sécurité au niveau des lignes) ; conversation avec l'assistant lisible par son seul auteur ; double authentification obligatoire ; journal d'audit chaîné par empreintes, en ajout seul, vérifiable ; sauvegardes chiffrées sous verrou infalsifiable, exercices de restauration documentés ; politique de sécurité du contenu sans script tiers ; limitation de débit et verrouillage des comptes. La page Sécurité détaille ces mesures et leur état réel.

06Sous-traitants ultérieurs

Le responsable autorise le recours aux sous-traitants ultérieurs listés sur la page Sous-traitants, qui indique pour chacun sa fonction, sa localisation et les garanties de transfert. Toute addition ou remplacement est annoncé sur cette page et par courrier électronique aux praticiens au moins trente jours avant, le responsable pouvant s'y opposer et résilier sans frais.

07Assistance au responsable

Le service fournit les outils nécessaires pour répondre aux demandes des personnes concernées (consultation, export lisible, rectification, effacement à deux approbations) et pour documenter le traitement (journal d'audit exportable, liste des sources de chaque synthèse). Le sous-traitant assiste le responsable pour les analyses d'impact et les consultations préalables qui portent sur le service.

08Violation de données

Le sous-traitant notifie au responsable toute violation de données à caractère personnel dans les quarante-huit heures suivant sa découverte, avec les éléments connus (nature, catégories et nombre approximatif de personnes et d'enregistrements, conséquences probables, mesures prises), puis complète l'information à mesure. Le responsable reste chargé de la notification à la CNIL sous soixante-douze heures.

09Fin du traitement

À la fin du contrat, le responsable peut exporter l'intégralité des données pendant trente jours. À l'issue de ce délai, ou plus tôt sur instruction, les clés de chiffrement sont détruites (crypto-effacement), rendant les données illisibles, y compris dans les sauvegardes, qui expirent ensuite d'elles-mêmes. Une attestation de destruction est remise sur demande.

10Audit

Le sous-traitant met à disposition les informations nécessaires pour démontrer le respect de ses obligations : documentation d'architecture et de menaces, journaux de sauvegarde et d'exercices de restauration, journal de ses propres accès. Il permet la réalisation d'audits, y compris des inspections, par le responsable ou un auditeur mandaté, à ses frais, avec un préavis raisonnable et dans le respect de la sécurité des autres praticiens et de leurs patients.

11Transferts hors de l'Union européenne

Les données sont hébergées et sauvegardées en France. Seul l'appel au modèle d'intelligence artificielle peut impliquer un traitement hors de l'Union, sur des données préalablement pseudonymisées, encadré par les clauses contractuelles types de la Commission européenne, sans conservation par le fournisseur au-delà du traitement de la demande. Le responsable peut renoncer aux synthèses ; le reste du service n'en dépend pas.

12Contact

Délégué à la protection des données : dpo@elo.tools. Signalement de sécurité : securite@elo.tools.

Voir aussi : Conditions générales · Sous-traitants · Sécurité