Mentions légales
Accord de traitement des données
Dernière mise à jour : 7 octobre 2026
1. À propos du présent Accord
Le présent Accord de traitement des données (« DPA ») fait partie intégrante des Conditions d'utilisation de Wakten (les « Conditions ») conclues entre WAKTEN LTD, société immatriculée en Angleterre et au pays de Galles sous le numéro 17501914, dont le siège social est situé 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, Royaume-Uni (« Wakten », le « Sous-traitant »), et le Client qui a accepté les Conditions (le « Client », le « Responsable du traitement »).
Il définit les conditions dans lesquelles Wakten traite des données personnelles pour le compte du Client dans le cadre de la fourniture du Service, conformément à l'article 28 de l'UK GDPR et du RGPD de l'UE. Il s'applique automatiquement lorsque le Client accepte les Conditions, y compris pendant tout pilote ou essai gratuit, et reste en vigueur tant que Wakten traite des Données personnelles du Client.
En cas de contradiction entre le présent DPA et les Conditions ou un Accord Client sur une question de protection des données, le présent DPA prévaut.
2. Définitions
Les termes définis dans les Conditions ont la même signification dans le présent DPA. En outre :
| Terme | Signification |
|---|---|
| Législation sur la protection des données | Toutes les lois relatives au traitement des données personnelles applicables à une partie, y compris l'UK GDPR, le Data Protection Act 2018 du Royaume-Uni et le RGPD de l'UE (Règlement (UE) 2016/679), tels que modifiés ou remplacés. |
| Données personnelles du Client | Les données personnelles comprises dans les Données du Client que Wakten traite pour le compte du Client dans le cadre de la fourniture du Service, telles que décrites à l'Annexe 1. |
| Sous-traitant ultérieur | Tout tiers auquel Wakten fait appel pour traiter des Données personnelles du Client. |
| Violation de données à caractère personnel | Une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de Données personnelles du Client ou l'accès non autorisé à celles-ci. |
| CCT | Les clauses contractuelles types pour les transferts internationaux approuvées par la Commission européenne dans la décision (UE) 2021/914. |
| Addendum britannique | L'International Data Transfer Addendum aux CCT publié par l'Information Commissioner du Royaume-Uni, ou l'International Data Transfer Agreement du Royaume-Uni. |
Les termes « responsable du traitement », « sous-traitant », « personne concernée », « données personnelles », « traitement » et « autorité de contrôle » ont le sens qui leur est donné par la Législation sur la protection des données.
3. Rôles des parties
Le Client est le responsable du traitement des Données personnelles du Client et Wakten est son sous-traitant. L'Annexe 1 décrit le traitement.
Le présent DPA ne couvre pas les données personnelles que Wakten traite en tant que responsable du traitement à ses propres fins, comme les données de compte des Utilisateurs du Client et les informations relatives à la relation commerciale entre Wakten et le Client. Ce traitement est décrit dans la Politique de confidentialité de Wakten.
4. Obligations du Client
Le Client est chargé :
-
de respecter la Législation sur la protection des données dans son utilisation du Service, notamment en disposant d'une base juridique pour le traitement des Données personnelles du Client et, pour les informations de santé, d'une condition valable au titre de l'article 9 du RGPD ;
-
de fournir aux personnes concernées, y compris aux Patients qui utilisent sa Page de réservation, les informations exigées par la Législation sur la protection des données ;
-
d'effectuer les enregistrements ou déclarations requis par son autorité de contrôle, en désignant Wakten comme son sous-traitant lorsque cela est requis ;
-
de ne saisir dans le Service que les données personnelles dont il a besoin, et d'en assurer l'exactitude ; et
-
de veiller à ce que ses instructions à Wakten soient conformes à la Législation sur la protection des données.
5. Obligations de Wakten
5.1 Instructions
Wakten ne traitera les Données personnelles du Client que sur instruction documentée du Client, sauf si le droit du Royaume-Uni ou de l'UE l'oblige à agir autrement ; dans ce cas, Wakten en informera le Client avant le traitement, sauf si ce droit l'interdit. Les instructions du Client figurent dans les Conditions, dans le présent DPA et dans l'utilisation et la configuration du Service par le Client. Toute instruction supplémentaire doit être donnée par écrit et être compatible avec le Service.
Wakten informera rapidement le Client si, selon elle, une instruction enfreint la Législation sur la protection des données.
Wakten n'utilisera pas les Données personnelles du Client à ses propres fins, et n'utilisera ni ne vendra jamais les données des Patients pour son propre marketing ou sa propre publicité.
5.2 Confidentialité
Wakten veillera à ce que toute personne qu'elle autorise à traiter des Données personnelles du Client soit soumise à une obligation de confidentialité appropriée et n'y ait accès que dans la mesure nécessaire pour fournir, assister et sécuriser le Service.
5.3 Sécurité
Wakten mettra en œuvre des mesures techniques et organisationnelles appropriées pour protéger les Données personnelles du Client, conformément à l'article 32 du RGPD. Les mesures actuelles sont décrites à l'Annexe 3. Wakten peut les mettre à jour au fil du temps, à condition que le niveau global de protection ne soit pas réduit.
5.4 Registre
Wakten tiendra un registre des activités de traitement effectuées pour le compte du Client, conformément à l'article 30, paragraphe 2, du RGPD.
6. Sous-traitants ultérieurs
6.1 Autorisation générale. Le Client accorde à Wakten une autorisation générale de faire appel à des Sous-traitants ultérieurs. Les Sous-traitants ultérieurs utilisés à la date du présent DPA sont énumérés à l'Annexe 2, et le Client les approuve.
6.2 Obligations des Sous-traitants ultérieurs. Wakten imposera à chaque Sous-traitant ultérieur, par contrat écrit, des obligations en matière de protection des données offrant au moins le même niveau de protection que le présent DPA. Wakten reste responsable envers le Client de l'exécution de ces obligations par chaque Sous-traitant ultérieur.
6.3 Modifications. Wakten informera le Client par e-mail au moins 30 jours avant d'ajouter ou de remplacer un Sous-traitant ultérieur. Le Client peut s'y opposer pour des motifs raisonnables liés à la protection des données pendant ce délai. Les parties discuteront alors de l'objection de bonne foi. Si elle ne peut être résolue, le Client peut mettre fin aux Conditions par notification écrite avant que la modification ne prenne effet, ce qui constitue son seul recours, et il recevra un remboursement au prorata des frais éventuellement payés d'avance pour la période postérieure à la résiliation.
6.4 Remplacement urgent. Lorsqu'un Sous-traitant ultérieur doit être remplacé en urgence, par exemple pour des raisons de sécurité ou parce qu'il cesse de fournir son service, Wakten peut procéder au changement immédiatement et en informera le Client dès que possible. Le droit d'opposition prévu à la clause 6.3 s'applique alors.
7. Transferts internationaux
Wakten héberge le Service et conserve les Données personnelles du Client dans l'Union européenne (voir Annexe 2). Wakten est établie au Royaume-Uni, que la Commission européenne reconnaît comme offrant un niveau de protection adéquat.
Les Données personnelles du Client ne peuvent être transférées vers des pays situés en dehors du Royaume-Uni et de l'Espace économique européen, ou consultées depuis ces pays, que :
-
par les Sous-traitants ultérieurs énumérés à l'Annexe 2, comme décrit dans celle-ci ; et
-
par le personnel autorisé de Wakten, qui peut accéder au Service à distance depuis des pays situés en dehors du Royaume-Uni et de l'EEE, y compris le Maroc, afin de fournir une assistance et d'assurer la maintenance du Service. Les données restent conservées dans l'UE et ne sont consultées que via des connexions chiffrées, par du personnel nommément désigné et tenu à la confidentialité.
Lorsqu'un transfert est effectué vers un pays ne bénéficiant pas d'une décision d'adéquation (UE) ou d'un règlement d'adéquation (Royaume-Uni), Wakten veillera à ce qu'il soit protégé par une garantie appropriée au titre de l'article 46 du RGPD, telle que les CCT (module 3, de sous-traitant à sous-traitant, pour les transferts vers les Sous-traitants ultérieurs) accompagnées de l'Addendum britannique pour les données du Royaume-Uni, ou un mécanisme de certification reconnu tel que l'EU-US Data Privacy Framework et son extension au Royaume-Uni. Wakten fournira sur demande une copie des garanties pertinentes.
8. Assistance au Client
8.1 Demandes des personnes concernées. Compte tenu de la nature du traitement, Wakten aidera le Client, par des mesures techniques et organisationnelles appropriées et dans toute la mesure du possible, à répondre aux demandes des personnes concernées qui exercent leurs droits. Si Wakten reçoit directement d'une personne concernée une demande relative aux Données personnelles du Client, elle la transmettra au Client dans les meilleurs délais et n'y répondra pas elle-même, si ce n'est pour orienter la personne concernée vers le Client, sauf instruction contraire du Client.
8.2 Autre assistance. Compte tenu de la nature du traitement et des informations dont elle dispose, Wakten fournira au Client une assistance raisonnable pour l'exécution de ses obligations en matière de sécurité, de notification des Violations de données à caractère personnel, d'analyses d'impact relatives à la protection des données et de consultation préalable des autorités de contrôle.
Wakten peut facturer des frais raisonnables pour une assistance qui va au-delà de ce que le Service fournit normalement, lorsque la demande est excessive ou résulte des propres instructions du Client. Wakten en informera le Client avant que des frais ne s'appliquent.
9. Violations de données à caractère personnel
Wakten informera le Client dans les meilleurs délais après avoir pris connaissance d'une Violation de données à caractère personnel. La notification sera envoyée à l'administrateur du compte du Client et comprendra, dans la mesure où ces informations sont alors disponibles :
-
une description de la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ;
-
le nom et les coordonnées d'une personne chez Wakten pouvant fournir des informations supplémentaires ;
-
les conséquences probables de la violation ; et
-
les mesures prises ou proposées pour remédier à la violation et en atténuer les éventuelles conséquences négatives.
S'il n'est pas possible de fournir toutes ces informations en même temps, Wakten les fournira de manière échelonnée sans autre retard indu. Wakten prendra des mesures raisonnables pour contenir la violation et enquêter à son sujet, et coopérera avec le Client. Il appartient au Client de décider s'il notifie la violation à son autorité de contrôle et aux personnes concernées. La notification de Wakten ne constitue pas une reconnaissance de faute ou de responsabilité.
10. Restitution et suppression
Pendant 30 jours après la fin des Conditions, le Client peut demander à Wakten de lui fournir une exportation de ses Données personnelles dans un format couramment utilisé et lisible par machine. Wakten supprimera ensuite les Données personnelles du Client de ses systèmes actifs dans un délai de 90 jours après la fin des Conditions, sauf si le droit du Royaume-Uni ou de l'UE lui impose de les conserver. Les copies figurant dans les sauvegardes seront supprimées au fur et à mesure que les sauvegardes seront écrasées dans le cadre du cycle normal. Sur demande, Wakten confirmera la suppression par écrit.
11. Audits et informations
Wakten mettra à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent DPA et de l'article 28 du RGPD, par exemple en répondant à un questionnaire raisonnable sur la sécurité ou la protection des données.
Si les informations fournies ne démontrent pas raisonnablement ce respect, ou si une autorité de contrôle l'exige, le Client peut réaliser un audit, lui-même ou par l'intermédiaire d'un auditeur indépendant tenu à la confidentialité, dans les conditions suivantes :
-
le Client donne un préavis écrit d'au moins 30 jours et convient à l'avance avec Wakten du périmètre, du calendrier et de la durée ;
-
les audits n'ont pas lieu plus d'une fois par période de 12 mois, sauf demande d'une autorité de contrôle ou à la suite d'une Violation de données à caractère personnel ;
-
les audits sont réalisés pendant les heures ouvrables normales, de manière à limiter les perturbations, sans donner accès aux données d'autres clients ni compromettre la sécurité de Wakten ; et
-
chaque partie supporte ses propres frais, étant entendu que le Client rémunère l'auditeur qu'il désigne.
12. Responsabilité
La responsabilité de chaque partie découlant du présent DPA ou en lien avec celui-ci est soumise aux limitations et exclusions de responsabilité prévues dans les Conditions. Aucune disposition du présent DPA ne limite la responsabilité de l'une ou l'autre partie envers les personnes concernées ou les autorités de contrôle au titre de la Législation sur la protection des données lorsque cette responsabilité ne peut être limitée.
13. Durée, modifications et dispositions générales
-
Le présent DPA reste en vigueur tant que Wakten traite des Données personnelles du Client, y compris après la fin des Conditions, jusqu'à l'achèvement de la suppression prévue à la clause 10.
-
Wakten peut mettre à jour le présent DPA lorsque cela est requis par des modifications de la Législation sur la protection des données, des orientations d'une autorité de contrôle ou des modifications du Service, moyennant un préavis d'au moins 30 jours au Client. Les modifications ne réduiront pas la protection accordée aux Données personnelles du Client.
-
Si une partie du présent DPA est jugée inapplicable, le reste demeure en vigueur.
-
Le présent DPA est régi par le droit de l'Angleterre et du pays de Galles, et les tribunaux d'Angleterre et du pays de Galles ont compétence exclusive, sauf lorsque les CCT ou la Législation sur la protection des données en disposent autrement.
-
Les questions relatives au présent DPA peuvent être adressées à contact@wakten.com.
Annexe 1 : Description du traitement
| Élément | Détails |
|---|---|
| Objet | Fourniture au Client du Service Wakten de prise de rendez-vous en ligne et de gestion des patients. |
| Durée | Pendant toute la durée des Conditions, puis jusqu'à la suppression prévue à la clause 10. |
| Nature du traitement | Collecte via la Page de réservation et les Utilisateurs du Client, conservation, organisation, consultation, affichage, mise à jour, envoi d'e-mails relatifs aux rendez-vous, exportation et suppression. |
| Finalité | Permettre au Client de gérer ses patients, les agendas de ses praticiens et ses rendez-vous, et permettre aux patients de prendre rendez-vous en ligne. |
| Personnes concernées | Les patients et clients du Client, y compris les personnes qui réservent via la Page de réservation, et les personnes qui réservent pour leur compte (comme les parents ou tuteurs). |
| Catégories de données personnelles | Nom et prénom ; numéro de téléphone ; adresse e-mail ; langue préférée ; date de naissance et adresse postale, lorsque le Client les enregistre ; données de rendez-vous (date, heure, praticien, service, prix, statut et mode de réservation) ; notes ajoutées par le personnel du Client ; et, si le Client utilise cette fonctionnalité, notes cliniques rédigées par les praticiens. Des enregistrements indiquant qui a consulté ou modifié les données des patients sont également conservés. |
| Catégories particulières | Les informations sur la santé d'une personne que peuvent révéler les rendez-vous avec des professionnels de santé, les notes du personnel et les notes cliniques (article 9 du RGPD). Les garanties supplémentaires sont décrites à l'Annexe 3. |
| Fréquence | Continue, tant que le Client utilise le Service. |
| Conservation | Telle que déterminée par le Client pendant la durée des Conditions ; suppression après la résiliation conformément à la clause 10. |
Annexe 2 : Sous-traitants ultérieurs approuvés
| Sous-traitant ultérieur | Finalité | Lieu du traitement | Garantie de transfert |
|---|---|---|---|
| Hostinger International Ltd | Hébergement du Service, de la base de données et des sauvegardes | Francfort, Allemagne (UE) | Sans objet : traitement au sein de l'UE |
| Resend, Inc. | Envoi des e-mails relatifs aux rendez-vous et au service (nom du destinataire, adresse e-mail et contenu de l'e-mail) | États-Unis | EU-US Data Privacy Framework et son extension au Royaume-Uni ; CCT et Addendum britannique intégrés à l'accord de traitement des données de Resend |
Annexe 3 : Mesures de sécurité techniques et organisationnelles
Contrôle des accès
-
Chaque Utilisateur dispose d'un compte individuel ; les comptes partagés ne sont pas autorisés.
-
Autorisations fondées sur les rôles définies par le Client, afin que les Utilisateurs ne voient que ce que leur rôle permet.
-
Les notes cliniques ne sont visibles que par le praticien qui les a rédigées, et chaque accès à celles-ci est enregistré.
-
Protection contre les tentatives de deviner les mots de passe grâce à la limitation du nombre de requêtes et au verrouillage temporaire des comptes.
-
Les mots de passe sont conservés uniquement sous forme de hachages sécurisés à sens unique. Connexion facultative avec Google.
-
Jetons de connexion de courte durée conservés en mémoire plutôt que dans le stockage du navigateur, renouvelés au moyen d'un cookie sécurisé de type HTTP-only.
-
Les autorisations d'accès et le statut du compte sont vérifiés à chaque requête, de sorte que la révocation d'un accès prend effet immédiatement.
Séparation des données
- Les données de chaque Client sont logiquement séparées de celles des autres Clients, et chaque requête est limitée aux données de la clinique à laquelle l'Utilisateur est connecté.
Chiffrement
- Toutes les données en transit sont chiffrées au moyen de HTTPS/TLS, y compris la connexion entre l'application et la base de données.
Journalisation et surveillance
-
Journaux d'audit des actions sensibles, y compris les modifications des rendez-vous, des rôles et des autorisations, les modifications des accès du personnel et les accès aux notes cliniques.
-
Journaux du serveur et de sécurité conservés pendant une durée limitée afin de détecter les incidents et d'enquêter à leur sujet.
Disponibilité et résilience
-
Hébergement dans un centre de données professionnel situé dans l'UE, avec des sauvegardes automatiques régulières.
-
Protection au niveau de la base de données contre les doubles réservations.
Mesures organisationnelles
-
L'accès aux systèmes de production est limité au personnel autorisé de Wakten, nommément désigné, tenu à la confidentialité et utilisant des identifiants individuels.
-
Les modifications du Service sont revues et testées avant leur mise en production.
-
Les Sous-traitants ultérieurs sont sélectionnés pour leurs normes de sécurité et sont liés par des conditions écrites en matière de protection des données.
-
Les Violations de données à caractère personnel et les demandes des personnes concernées sont traitées comme prévu aux clauses 8 et 9.