Article 28 RGPD
Sous-traitance & hébergement
Cette page décrit les conditions dans lesquelles Recomo traite les données patients pour le compte des cabinets clients, où ces données sont hébergées, à qui elles sont confiées et quelles garanties les encadrent. Elle complète la politique de confidentialité et sert de socle à l'accord de sous-traitance conclu avec chaque cabinet. Dernière mise à jour : 26 septembre 2026.
1.Répartition des rôles
Pour tout ce qui touche à la base patients, aux sollicitations et aux avis, le cabinet est responsable de traitement et Recomo est sous-traitant au sens de l'article 28 du RGPD. Recomo n'agit que sur instruction documentée du cabinet, et ne détermine ni les finalités ni les moyens essentiels du traitement.
Il en résulte, pour Recomo, les engagements suivants :
- Ne traiter les données que pour fournir le service, et jamais pour son propre compte ni pour celui d'un autre cabinet.
- Ne pas réutiliser la base d'un cabinet à des fins de prospection, d'entraînement de modèles, de statistiques commerciales ou de revente, sous quelque forme que ce soit.
- Garantir la confidentialité par le personnel habilité, soumis à une obligation de confidentialité.
- Aider le cabinet à répondre aux demandes d'exercice de droits et, le cas échéant, à mener une analyse d'impact.
- Mettre à disposition les éléments nécessaires pour démontrer le respect de ces obligations.
- Supprimer ou restituer les données en fin de contrat, au choix du cabinet.
2.Hébergement et localisation des données
| Hébergeur | Clever Cloud SAS |
| Adresse | à compléter : adresse de l'hébergeur |
| Localisation des serveurs | France (Union européenne) |
| Certifications | ISO 27001, ISO 9001, certification Hébergeur de Données de Santé (HDS) |
| Site | https://www.clever-cloud.com |
L'application et la base de données sont hébergées sur une infrastructure située en France. Recomo ne traite aucune donnée clinique, mais le rattachement d'une personne à un praticien identifié est susceptible de constituer une donnée relative à la santé : le service est donc opéré sur une infrastructure couverte par la certification HDS.
3.Sous-traitants ultérieurs
Le cabinet autorise Recomo à faire appel aux sous-traitants ultérieurs listés ci-dessous. Chacun est lié par un accord de traitement des données offrant des garanties au moins équivalentes à celles décrites ici.
| Prestataire | Finalité | Données confiées | Localisation | Garanties |
|---|---|---|---|---|
| Clever Cloud SAS | Hébergement de l'application et de la base de données | Ensemble des données du service | France (UE) | ISO 27001, ISO 9001, certification HDS |
| Brevo (Sendinblue SAS) | Acheminement des emails, SMS et messages WhatsApp de sollicitation | Nom, prénom, email ou téléphone du patient sollicité | France / Union européenne | DPA Brevo, hébergement UE |
| WhatsApp Ireland Ltd (groupe Meta) | Remise des messages WhatsApp, uniquement pour les cabinets qui choisissent ce canal | Numéro de mobile du patient, prénom, nom du cabinet, lien de réponse | Union européenne / États-Unis | EU-US Data Privacy Framework, clauses contractuelles types |
| Anthropic PBC | Génération des suggestions de réponse aux avis et de la catégorisation des verbatims | Contenu public de l'avis, note, prénom de l'auteur tel que publié sur Google, paramètres de ton du cabinet | États-Unis | Clauses contractuelles types, absence d'entraînement des modèles sur les données API |
| Google Ireland Ltd / Google LLC | Business Profile APIs : lecture des avis et publication des réponses validées | Jetons OAuth, identifiants de fiche, avis et réponses | Union européenne / États-Unis | EU-US Data Privacy Framework, clauses contractuelles types |
Toute adjonction ou remplacement de sous-traitant est notifié aux cabinets clients avec un préavis raisonnable, leur permettant de formuler une objection motivée.
4.Transferts hors de l'Union européenne
L'hébergement, la base de données et l'acheminement des emails et SMS demeurent dans l'Union européenne. Trois flux peuvent sortir de l'Union :
- Google — appels aux Business Profile APIs pour lire les avis de la fiche du cabinet et y publier ses réponses. Encadré par le EU-US Data Privacy Framework et les clauses contractuelles types.
- Anthropic — transmission du contenu public d'un avis pour en proposer une réponse au praticien, lorsque le cabinet a activé cette option. Encadré par des clauses contractuelles types. Les données transmises ne servent pas à entraîner de modèles.
- WhatsApp (groupe Meta) — uniquement si le cabinet choisit ce canal de sollicitation : le numéro de mobile du patient, son prénom, le nom du cabinet et le lien de réponse sont remis à WhatsApp pour acheminer le message. Encadré par l'EU-US Data Privacy Framework et les clauses contractuelles types.
Les flux Google et Anthropic ne comportent aucune donnée issue de la base patients importée par le cabinet. Le flux WhatsApp en comporte, et c'est pourquoi il n'est activé que sur choix explicite du cabinet ; l'email reste le canal par défaut.
5.Mesures techniques et organisationnelles
- Chiffrement des communications en transit (TLS) sur l'ensemble du service.
- Isolation logique par établissement : toute lecture et toute écriture sont filtrées par l'identifiant du cabinet issu de la session authentifiée.
- Authentification par mot de passe stocké sous forme d'empreinte bcrypt, session signée à durée limitée.
- Habilitations internes limitées au strict besoin d'exploitation et de support.
- Sauvegardes régulières de la base de données, conservées dans l'Union européenne.
- Journalisation des accès et des événements de sécurité, conservée 12 mois.
- Liste d'exclusion permanente garantissant qu'un patient opposé à toute sollicitation n'est jamais recontacté, même après un nouvel import.
6.Violation de données
En cas de violation de données à caractère personnel, Recomo en informe le cabinet concerné dans les meilleurs délais après en avoir pris connaissance, et lui communique les éléments nécessaires à sa propre notification auprès de la CNIL et, le cas échéant, des personnes concernées. Recomo apporte son concours aux mesures de remédiation.
7.Fin de contrat
À l'expiration du contrat, le cabinet dispose de 30 jours pour demander l'export de ses données dans un format structuré et lisible par machine. À l'issue de ce délai, l'ensemble des données du cabinet — base patients, sollicitations, avis synchronisés, jetons Google — est supprimé des systèmes de production, puis des sauvegardes selon le cycle de rotation de celles-ci.
8.Contact
Pour toute question relative à la sous-traitance, pour obtenir un exemplaire signé de l'accord de traitement des données, ou pour exercer un droit d'audit prévu par l'article 28.3.h du RGPD : privacy@recomo.fr.