Accord de sous-traitance (Data Processing Agreement) – RGPD

Version du 08/09/2026

1. Objet

Le présent accord de sous-traitance (ci-après le « DPA ») encadre les traitements de données personnelles effectués par FlowPharm pour le compte de l’Organisation, conformément à l’article 28 du Règlement (UE) 2016/679 (« RGPD »).

Le DPA complète les CGU et la Politique de confidentialité. En cas de contradiction, les stipulations du présent DPA prévalent pour les sujets relevant du RGPD.

2. Rôles des parties

  • L’Organisation agit en qualité de Responsable de traitement.
  • FlowPharm agit en qualité de Sous-traitant au sens du RGPD, pour les données hébergées et traitées dans le cadre strict de la fourniture du service.

3. Instructions documentées

FlowPharm traite les données personnelles uniquement sur instruction documentée de l’Organisation.

Les instructions documentées comprennent notamment :

  • les CGU accessibles à /cgu;
  • la Politique de confidentialité accessible à /confidentialite;
  • les demandes adressées au support, accessible via /support (connexion requise).

Si FlowPharm estime qu’une instruction constitue une violation du RGPD ou d’une autre disposition applicable relative à la protection des données, FlowPharm en informe l’Organisation dans les meilleurs délais.

4. Finalités, nature et catégories de données

Les traitements sont strictement limités à l’exécution des services FlowPharm (gestion RH, planning, périmés, outils métiers) et aux besoins de sécurité, maintenance et support.

Les données traitées sont principalement des données professionnelles, RH et organisationnelles.

Aucune donnée de santé patient identifiable n’est traitée par FlowPharm dans le cadre des modules TROD. Les modalités spécifiques TROD sont décrites dans les CGU.

5. Confidentialité des personnes autorisées

FlowPharm veille à ce que toute personne autorisée à traiter des données personnelles (toute personne rattachée à la SASU FlowPharm ou employée par cette dernière) soit soumise à une obligation de confidentialité appropriée et reçoive, le cas échéant, des instructions et sensibilisations relatives à la protection des données.

6. Mesures de sécurité

FlowPharm met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté aux risques, notamment en matière de confidentialité, intégrité, disponibilité et résilience des systèmes. Les mesures de sécurité sont décrites de manière générale dans la Politique de confidentialité et peuvent évoluer pour tenir compte de l’état de l’art et des menaces.

7. Assistance – exercice des droits (RGPD)

Dans la mesure du possible et compte tenu de la nature du traitement, FlowPharm assiste l’Organisation pour répondre aux demandes d’exercice des droits des personnes concernées, notamment :

  • droit d’accès ;
  • droit de rectification ;
  • droit à l’effacement (suppression), lorsque applicable.

L’Organisation demeure responsable de la qualification de la demande et de la réponse au demandeur au titre du RGPD.

8. Violation de données personnelles

FlowPharm notifie à l’Organisation toute violation de données personnelles dès qu’il en a connaissance.

Cette notification intervient dans les meilleurs délais, sans retard injustifié après la prise de connaissance de la violation. Elle n’est pas différée jusqu’à la fin de l’enquête : les informations manquantes sont communiquées progressivement, sans retard indu. Elle comporte les informations raisonnablement disponibles et nécessaires pour permettre à l’Organisation de satisfaire à ses obligations (notamment d’évaluation, et, le cas échéant, de notification à l’autorité de contrôle et/ou aux personnes concernées).

9. Sous-traitance ultérieure

FlowPharm peut recourir à des sous-traitants techniques (services tiers) pour assurer le fonctionnement du service, sous réserve de leur imposer des obligations de protection des données au moins équivalentes à celles du présent DPA.

Exemples de sous-traitants techniques : services de notifications push mobiles via Firebase Cloud Messaging (Google), services d’envoi d’emails (ex. Resend) et prestataire de paiement (Stripe) pour la gestion des abonnements et de la facturation (données de facturation et identifiants techniques).

10. Localisation des données

Les données hébergées et traitées par FlowPharm dans le cadre du service sont hébergées en France.

Certains sous-traitants techniques, notamment pour les notifications push mobiles (Firebase Cloud Messaging, Google), l’envoi d’emails (ex. Resend) et les paiements/abonnements (Stripe), peuvent traiter des données au sein de l’Union européenne et, selon les services utilisés, entraîner des transferts hors UE. Ces transferts sont encadrés conformément au RGPD, notamment par les Standard Contractual Clauses (SCC) de la Commission européenne et, le cas échéant, des mesures complémentaires appropriées.

11. Sort des données

À l’issue de la relation contractuelle, les données sont supprimées ou restituées selon les modalités prévues contractuellement, sauf obligation légale contraire ou conservation requise à des fins probatoires ou de sécurité dans des durées limitées.

Les journaux d’audit et de sécurité applicables aux traitements opérés dans la Plateforme sont conservés pour une durée maximale de six (6) mois, sauf exigence légale ou nécessité probatoire liée à un incident de sécurité.

Les données de signature électronique du planning (instantanés signés des créneaux, empreintes HMAC-SHA256 et chaîne d’empreintes, métadonnées de connexion, événements de refus, d’invalidation et de réouverture) sont conservées pendant cinq (5) ansà compter de la signature, à des fins probatoires et de respect des obligations en droit du travail. Une purge automatique hebdomadaire supprime les enregistrements au-delà de cette durée.

12. Audit

Conformément à l’article 28 du RGPD, FlowPharm met à la disposition de l’Organisation les informations raisonnablement nécessaires pour démontrer le respect de ses obligations en tant que sous-traitant.

Principe – audit documentaire uniquement : sauf obligation légale expresse, demande d’une autorité compétente, ou incident de sécurité majeur impliquant spécifiquement l’Organisation, l’audit est strictement limité à un audit documentaire(questionnaire, politiques, descriptions générales des mesures de sécurité, attestations disponibles) et ne peut en aucun cas inclure :

  • un accès direct aux systèmes, infrastructures, environnements de production ou journaux internes ;
  • un accès au code source, dépôts, pipelines, secrets, clés, ou configurations sensibles ;
  • des tests d’intrusion, scans de vulnérabilités, stress tests, ou toute action intrusive ;
  • toute mesure susceptible d’exposer des informations confidentielles, des mesures de sécurité, ou des données d’autres Organisations.

Encadrement : toute demande d’audit doit être formulée par écrit, être proportionnée, motivée, limitée à la vérification de la conformité RGPD, et soumise à un préavis minimum de trente (30) jours. Les audits ne peuvent intervenir que pendant les jours ouvrés et ne doivent pas perturber de manière disproportionnée l’activité de FlowPharm ni compromettre la sécurité du service.

Fréquence : sauf incident de sécurité majeur ou demande d’une autorité, un audit ne peut être demandé qu’une (1) fois par période de douze (12) mois.

Confidentialité : l’audit est soumis à une obligation de confidentialité renforcée. L’Organisation s’interdit de publier ou de communiquer à des tiers des informations relatives aux mesures de sécurité, à l’architecture, aux prestataires ou aux résultats d’audit, sauf obligation légale.

Audit sur site : un audit sur site n’est envisageable qu’en cas d’obligation légale expresse, demande d’une autorité compétente, ou incident majeur avéré, et uniquement sur accord préalable écrit de FlowPharm, dans un périmètre strictement défini, sans accès aux environnements de production ni aux données d’autres Organisations, et sous réserve de mesures de sécurité et de confidentialité adéquates.

Coûts : les coûts internes raisonnables engagés par FlowPharm pour répondre à une demande d’audit non standard (collecte documentaire spécifique, échanges techniques approfondis, mobilisation d’experts) peuvent être facturés à l’Organisation sur devis préalable, sauf obligation légale contraire.

13. Contact

Pour toute question relative au présent DPA : [email protected].