Accord de traitement des données (DPA)
Dernière mise à jour : version 1.0 — août 2026
Objet de l'accord
Le présent accord régit le traitement des données de santé effectué par MediRDV (« Sous-traitant »), pour le compte de chaque cabinet client (« Responsable de traitement »), dans le cadre de l'utilisation de la plateforme.
Catégories de données traitées
Données d'identification et de santé des patients du cabinet : identité, coordonnées, historique de rendez-vous, comptes-rendus de visite, résultats d'activités de santé.
Obligations du sous-traitant
- Ne traiter les données que sur instruction documentée du cabinet
- Garantir la confidentialité du personnel ayant accès aux données
- Mettre en œuvre les mesures de sécurité décrites ci-dessous
- Assister le cabinet dans l'exercice des droits de ses patients
- Supprimer ou restituer les données à la fin du contrat
Mesures de sécurité
- Chiffrement TLS en transit
- Mots de passe hachés (bcrypt)
- Row Level Security au niveau base de données
- Accès applicatif exclusivement via authentification interne, aucun accès direct anonyme à la base
Sous-traitants ultérieurs
| Sous-traitant | Fonction |
|---|---|
| Vercel Inc. | Hébergement applicatif |
| Supabase | Hébergement base de données (AWS us-east-1) |
| Resend | Email transactionnel |
| NEXAH | SMS de rappel |
| SebPay / Stripe | Paiement d'abonnement |
Transferts internationaux
Les données transitent vers des infrastructures situées hors du Cameroun (Vercel Inc. et Supabase, États-Unis), en l'absence d'hébergeur certifié équivalent disponible localement. Ce transfert est encadré par :
- la nécessité d'exécution du contrat — le service ne peut fonctionner sans cette infrastructure ;
- les garanties contractuelles propres de Vercel et Supabase, eux-mêmes soumis au RGPD pour leur clientèle européenne ;
- les mesures techniques déjà en place : chiffrement TLS en transit, mots de passe hachés, Row Level Security.
Notification de violation
En cas de violation de données affectant un cabinet, MediRDV s'engage à le notifier sans délai injustifié, et au plus tard 72 heures après en avoir eu connaissance.
Fin du traitement
À la fin de la relation contractuelle, MediRDV s'engage à supprimer ou restituer, au choix du cabinet, l'ensemble des données traitées pour son compte, dans le délai de 90 jours mentionné dans la Politique de confidentialité.