Accord de traitement des données
Le Client tel que mentionné dans le contrat principal dont le présent accord de traitement de données fait partie.
et
The MedGuide Company B.V., exerçant sous le nom de The MedGuide Company, inscrite au registre du commerce de la Chambre de Commerce sous le numéro 76091465, ayant son siège social et ses bureaux à (1013 AP) Amsterdam, Danzigerkade 227 B (ci-après dénommée MedGuide ou le Sous-traitant), légalement représentée aux présentes par son directeur général, Monsieur J.T. van der Kleij ;
ci-après dénommés collectivement : les Parties.
Les Parties prennent en considération ce qui suit :
Et conviennent de ce qui suit :
et
The MedGuide Company B.V., exerçant sous le nom de The MedGuide Company, inscrite au registre du commerce de la Chambre de Commerce sous le numéro 76091465, ayant son siège social et ses bureaux à (1013 AP) Amsterdam, Danzigerkade 227 B (ci-après dénommée MedGuide ou le Sous-traitant), légalement représentée aux présentes par son directeur général, Monsieur J.T. van der Kleij ;
ci-après dénommés collectivement : les Parties.
Les Parties prennent en considération ce qui suit :
- En tant que Responsable du traitement des données à caractère personnel en vertu du Règlement Général sur la Protection des Données (ci-après dénommé : RGPD), le Client est tenu de conclure un accord de traitement de données avec le Sous-traitant ;
- Dans le cadre des prestations convenues entre les parties, formalisées dans un contrat et qui seront exécutées par le Sous-traitant, le Sous-traitant traitera, pour le compte et sur instructions du Client, des données à caractère personnel appartenant au Client, sans être soumis à l'autorité directe du Client ;
- Le Sous-traitant traitera les données à caractère personnel lors de l'exécution des prestations conformément aux instructions et sous la responsabilité du Client ;
- Le Client et le Sous-traitant ont pris note de l'article 32 du RGPD afin de choisir un niveau de protection approprié ;
- De plus, d'autres traitements peuvent être confiés par écrit par le Client au Sous-traitant, lesquels seront annexés au présent accord de traitement de données ;
- Le Sous-traitant n'effectuera que les traitements de données qui ont été ordonnés par écrit par le Client ;
- Si, sur instruction du Client, des données à caractère personnel supplémentaires ou différentes sont traitées, ou si le traitement est effectué différemment de ce qui est décrit dans l'annexe applicable, le présent accord de traitement de données s'appliquera également à ces traitements et à ces données à caractère personnel.
Et conviennent de ce qui suit :
Article 1. Définitions
Sauf définition contraire dans le présent Contrat, les termes utilisés ont la signification qui leur est attribuée dans le Règlement Général sur la Protection des Données (UE) 2016/679 (RGPD).
Article 2. Traitement des données à caractère personnel
- Le Client mandate le Sous-traitant, qui l'accepte, pour traiter des données à caractère personnel conformément au présent accord de traitement de données.
- Le Client reste le Responsable du traitement pour le traitement des données. Le Sous-traitant n'a aucun pouvoir de décision autonome sur les données à caractère personnel traitées pour le Client conformément au présent accord de traitement de données.
- Le Sous-traitant traite les données à caractère personnel exclusivement sur la base d'instructions écrites du Client, y compris en ce qui concerne le transfert de données à caractère personnel vers un pays tiers ou une organisation internationale, à moins qu'une législation applicable au Sous-traitant ne l'oblige à procéder au traitement. Dans un tel cas, le Sous-traitant informe le Client de cette obligation juridique avant le traitement, sauf si cette législation l'interdit pour des motifs importants d'intérêt public. Le Sous-traitant informe immédiatement le Client si une instruction constitue une violation du RGPD ou d'autres dispositions relatives à la protection des données.
- Dans la mesure où le Sous-traitant traite des données pseudonymisées ou anonymisées en vue de leur transmission à des tiers à des fins commerciales ou de recherche propres au Sous-traitant, le Sous-traitant est qualifié, pour ce traitement spécifique, de responsable autonome du traitement au sens de l'article 4, point 7, du RGPD. Ce traitement n'entre pas dans le cadre du pouvoir d'instruction du Responsable du traitement visé au présent article et est régi séparément à l'Annexe 3 (Réglementation de la transmission à des tiers).
- Le Client est responsable de veiller à ce qu'il existe une base juridique valable pour le traitement des données à caractère personnel, conformément à la législation sur la protection de la vie privée.
- Le Sous-traitant traitera les données à caractère personnel mentionnées à l'Annexe 1 applicable et fournies par le Client de manière strictement nécessaire, exclusivement pour les activités qui y sont décrites. Le Sous-traitant s'abstiendra d'effectuer d'autres actions, sauf accord contraire dans l'annexe applicable.
Article 3. Transmission à des tiers
- Le Sous-traitant est en droit de fournir des données pseudonymisées ou anonymisées, dérivées des données à caractère personnel traitées dans le cadre du présent contrat, à des tiers (notamment des entreprises pharmaceutiques, des institutions scientifiques et des organismes publics), exclusivement si :
- Le Sous-traitant a établi une base juridique légitime et documentable pour ce traitement, cette base étant distincte de celle utilisée par le Responsable du traitement pour la prestation de services principale.
- Le Responsable du traitement a préalablement informé les patients concernés conformément aux articles 13 et 14 du RGPD et, lorsque la loi l'exige, a obtenu leur consentement explicite conformément à l'article 9, paragraphe 2, point a, du RGPD.
- La méthodologie d'anonymisation ou de pseudonymisation appliquée est documentée et sera présentée à la demande du Responsable du traitement ou d'une autorité de contrôle.
- Le Sous-traitant a réalisé une analyse d'impact relative à la protection des données conformément à l'article 35 du RGPD avant le début du traitement.
- Le Responsable du traitement s'engage à offrir aux patients la possibilité de s'opposer à la transmission de leurs données aux fins visées au présent article, sans que cela n'ait de conséquences sur l'accès aux services pharmaceutiques réguliers.
- Le Sous-traitant est responsable autonome du traitement pour le traitement visé au présent article et accepte la responsabilité qui en découle vis-à-vis des personnes concernées et des autorités de contrôle.
Article 4. Respect des lois et réglementations
- Lors du traitement des données à caractère personnel tel que décrit à l'article 2 et dans l'annexe applicable, le Sous-traitant agira conformément au RGPD et aux autres lois et réglementations applicables en matière de protection des données.
Article 5. Responsabilité
- Le Sous-traitant est responsable des dommages directs résultant d'un manquement imputable à l'exécution du présent accord de traitement de données, ainsi que de ceux liés à une violation imputable du RGPD et de toutes les autres réglementations européennes et autorégulations applicables en matière de protection de la vie privée. Par dommages directs, on entend exclusivement : les coûts raisonnables engagés pour rendre la prestation défectueuse du Sous-traitant conforme à l'accord de traitement de données, dans la mesure où ceux-ci peuvent lui être imputés.
- Le Sous-traitant n'est jamais responsable des dommages indirects, des dommages consécutifs, des atteintes à l'image, du manque à gagner, de la perte de chiffre d'affaires ou d'économies et/ou de la diminution de la survaleur (goodwill).
- La responsabilité totale du Sous-traitant, à quelque titre que ce soit, est limitée au montant effectivement indemnisé dans le cas applicable par l'assureur de responsabilité civile du Sous-traitant.
- Si l'assureur du Sous-traitant ne procède pas à l'indemnisation et que le Sous-traitant est néanmoins tenu de réparer le dommage sur la base d'un jugement, l'étendue de la responsabilité du Sous-traitant est limitée au montant total des factures payées par le Client au Sous-traitant sur une période maximale de 12 meses précédant l'événement.
- Les dispositions du présent article s'appliquent également à l'égard des personnes (physiques ou morales) engagées par le Sous-traitant pour l'exécution des prestations de services.
- Les limitations et exclusions mentionnées au présent article sont levées en cas de faute intentionnelle ou de négligence délibérée de la part de la direction du Sous-traitant.
Article 6. Mesures de sécurité et inspection
- Le Sous-traitant prendra, maintiendra, évaluera et, si nécessaire, adaptera et mettra à jour les mesures techniques et organisationnelles appropriées afin de protéger les données à caractère personnel contre la perte, le vol ou contre toute forme de traitement illicite. Ces mesures garantissent, compte tenu de la nature, de la portée, du contexte et des finalités du traitement, de l'état des connaissances et des coûts de mise en œuvre, un niveau de sécurité approprié face à la probabilité et à la gravité des différents risques que présente le traitement des données à caractère personnel à protéger, et sont conformes aux dispositions de l'article 32 du RGPD.
- À la demande du Client, le Sous-traitant met à disposition toutes les informations nécessaires pour démontrer le respect des dispositions du paragraphe 1.
- Le Sous-traitant traite ou fait traiter les données à caractère personnel uniquement au sein de l'Espace Économique Européen (EEE). Toutefois, si le Sous-traitant souhaite traiter ou faire traiter les données à caractère personnel du Client en dehors de l'Espace Économique Européen, il le fera ou le fera faire avec l'accord écrit préalable du Client et exclusivement dans des pays qui ont été désignés par la Commission européenne comme des pays disposant d'un niveau de protection adéquat ou qui offrent un niveau de protection adéquat grâce à des mesures complémentaires.
- Le Sous-traitant permet au Client de réaliser ou de faire réaliser un audit une fois par an, dans le but de vérifier le respect des dispositions du présent accord de traitement de données. Le Sous-traitant y apportera sa coopération et mettra à disposition en temps utile toutes les informations pertinentes pour l'audit, nécessaires pour démontrer le respect des obligations énoncées dans l'accord de traitement de données.
- Le Client ne réalisera pas d'audit chez les Sous-traitants ultérieurs, le Sous-traitant étant lui-même responsable de ces derniers.
- Les personnes effectuant un audit se conformeront aux procédures de sécurité en vigueur chez le Sous-traitant. Les frais liés à un audit sont entièrement à la charge du Client, sauf s'il ressort de l'audit que le Sous-traitant a agi de manière fautive en violation du présent accord de traitement de données sur des points non négligeables.
- Le Client limitera l'audit à ce qui est établi dans le présent accord de traitement de données ainsi qu'aux traitements de données et aux données à caractère personnel du Client. Les traitements de données que le Sous-traitant effectue pour d'autres Clients sont exclus de cet audit. Le Client gardera confidentielles toutes les informations dont il prend connaissance au cours de l'audit. Cela s'applique également au tiers engagé par le Client qui réalise l'audit. Le Client veillera à ce que les processus de travail normaux du Sous-traitant ne soient pas perturbés pendant un audit et informera le Sous-traitant à l'avance et en temps utile d'un audit à planifier.
Article 7. Obligation de notification de violation de données
- Si le Sous-traitant, lors du traitement des données à caractère personnel, prend connaissance d'une violation de données (violation de la sécurité des données), il en informera le Client au plus tard dans les 48 heures suivant sa découverte. Entre-temps, le Sous-traitant prendra toutes les mesures techniques et organisationnelles possibles pour stopper, prévenir et/ou remédier à cette violation de données. Lors de la notification, le Sous-traitant fournira des informations (dans la mesure où elles sont connues) concernant la nature de la violation, la nature des données à caractère personnel divulguées, les mesures de protection technique et les autres faits et circonstances pertinents pour déterminer si l'autorité de contrôle et/ou la personne concernée doivent être informées par le Client.
- Le Sous-traitant remplira entièrement l'Annexe 2 'Notification de violation de données par le Sous-traitant' et l'enverra par voie numérique au Client. Le Client est responsable d'informer immédiatement le Sous-traitant en cas de modification de ces informations. Le Sous-traitant présume de l'exactitude des informations fournies par le Client.
- Le Sous-traitant documente toutes les violations de données et tous les incidents de sécurité. Cette documentation sera fournie sur demande écrite du Client, afin de s'assurer que le Client soit en mesure de la présenter à l'Autorité de protection des données (Autoriteit Persoonsgegevens).
- S'il existe une obligation de notification à l'autorité de contrôle ou d'information des personnes concernées, cela sera effectué exclusivement par le Client. Le Sous-traitant apportera sa coopération à cet égard.
- Le Sous-traitant, compte tenu de la nature du traitement et des informations dont il dispose, prête assistance au Client pour s'acquitter des obligations découlant de l'article 35 du RGPD (analyse d'impact relative à la protection des données) et de l'article 36 du RGPD (consultation préalable).
Article 8. Engagement de Sous-traitants ultérieurs
- Le Sous-traitant n'est pas autorisé à faire appel à un Sous-traitant ultérieur dans le cadre du présent accord de traitement de données, à moins que le Client n'ait donné son consentement écrit préalable.
- Si le Sous-traitant souhaite traiter les données à caractère personnel en dehors de l'Espace Économique Européen, cela ne pourra se faire que dans des pays désignés par la Commission européenne comme des pays disposant d'un niveau de protection adéquat ou qui offrent un niveau de protection adéquat grâce à des mesures complémentaires.
- Le Client autorise le Sous-traitant à faire appel aux Sous-traitants ultérieurs mentionnés dans l'annexe applicable.
- Le Sous-traitant ultérieur présente des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière à ce que le traitement réponde aux exigences du présent accord de traitement de données et du RGPD.
- Si le Sous-traitant a fait appel à un Sous-traitant ultérieur, il demeure pleinement responsable du respect de toutes les obligations par ce dernier. Le Sous-traitant imposera au Sous-traitant ultérieur, par contrat écrit, les mêmes obligations que celles qui découlent pour lui du présent accord de traitement de données, de sorte que le Sous-traitant ultérieur soit également lié par ces dispositions.
- Le Sous-traitant doit tenir à jour une liste des Sous-traitants ultérieurs comprenant les tâches à effectuer.
- Les entreprises pharmaceutiques, les institutions scientifiques et les organismes publics qui reçoivent des données dans le cadre de l'article 3 du présent accord ne sont pas qualifiés de sous-traitants ultérieurs au sens du présent article, puisqu'ils n'agissent pas pour le compte ou sur instructions du Sous-traitant mais traitent les données à leurs propres fins. Seul l'article 3 s'applique à cette transmission de données.
Article 9. Obligation de confidentialité
- Le Sous-traitant, son personnel et les tiers engagés par lui sont tenus de respecter la confidentialité des données à caractère personnel dont ils prennent connaissance.
- Le Sous-traitant n'autorise l'accès aux données à caractère personnel qu'à ses collaborateurs et aux tiers engagés par lui, uniquement dans la mesure où cela est nécessaire à l'exécution du traitement de données ordonné par le Client.
- Le Sous-traitant obligera de manière vérifiable les personnes à son service ou effectuant des travaux pour son compte à respecter la confidentialité (y compris par une politique de sanctions) concernant les données à caractère personnel dont elles pourraient prendre connaissance.
- L'obligation de confidentialité du Sous-traitant ne peut être levée que lorsqu'une disposition légale impose la communication de données à caractère personnel ou lorsque le responsable désigné à cet effet par le Client a indiqué au Sous-traitant la nécessité d'une telle communication.
- Si une autorité de contrôle du Client demande à consulter les traitements de données, le Sous-traitant doit apporter toute la coopération nécessaire afin que le Client puisse satisfaire à ses obligations.
- L'obligation de confidentialité s'applique tant pendant qu'après l'exécution des prestations et subsiste même après la résiliation du présent accord de traitement de données.
- Le Sous-traitant informera le Client de toute demande de consultation, de communication ou de toute autre forme de demande et de transmission des données à caractère personnel, sauf si la législation interdit cette notification pour des motifs importants d'intérêt public.
Article 10. Droits des personnes concernées
- Si une personne concernée invoque l'un de ses droits en vertu des articles 15 à 22 du RGPD auprès du Sous-traitant, le Sous-traitant transmettra cette demande au Client dans les plus brefs délais.
- Le Sous-traitant apportera une assistance complète et en temps utile au Client pour s'acquitter de son obligation de répondre aux demandes des personnes concernées. Les coûts y afférents sont à la charge du Client.
Article 11. Dispositions finales
- Aucune condition générale n'est applicable au présent accord de traitement de données. Le droit néerlandais est applicable. L'applicabilité de la Convention de Vienne sur la vente internationale de marchandises est exclue. Les litiges seront soumis au Tribunal d'arrondissement de l'arrondissement où le Sous-traitant a son siège social.
- Si des dispositions dérogeant à ce qui est stipulé dans le présent accord de traitement de données sont incluses dans un autre contrat ou document entre le Client et le Sous-traitant, les dispositions du présent accord de traitement de données prévaudront.
- Les modifications du présent accord de traitement de données ne sont valables que si elles ont été convenues par écrit entre les Parties. Les Parties ne sont pas autorisées à céder le présent accord de traitement de données à un tiers.
- Le présent accord de traitement de données entre en vigueur au moment où il est signé par les Parties et a une durée de validité égale à celle du contrat principal. Le présent accord de traitement de données ne peut être résilié séparément de manière anticipée.
- Les articles de l'accord de traitement de données qui, par leur nature, sont destinés à rester applicables après la fin de l'accord de traitement de données, y compris, mais sans s'y limiter, l'article relatif à la responsabilité, resteront pleinement en vigueur.
Annexe 1 - Traitement des données par MedGuide Survey B.V.
Activités
Les activités suivantes sont exécutées par le Sous-traitant :
- L'analyse, la hiérarchisation et le signalement des problèmes pharmacothérapeutiques pour les patients du Client au moyen d'une analyse pharmacothérapeutique.
- La présentation des résultats au Client dans un tableau de bord de résultats en ligne.
- La mise à disposition des résultats de recherche pour exportation depuis le tableau de bord de résultats en ligne par le Client.
- La génération de données d'analyse pseudonymisées ou anonymisées en vue de leur transmission à des tiers à des fins de recherche pharmaceutique, de recherche scientifique ou de politique publique d'organismes gouvernementaux.
Personnes concernées
Patients du Client.
Données à caractère personnel
Le Sous-traitant reçoit à cet effet les données à caractère personnel suivantes :
Le Client veille à ce que, dans le cadre du traitement convenu des données à caractère personnel, il ne soit pas fourni plus de données à caractère personnel que ce qui est strictement nécessaire à l'exécution du contrat.
- Numéro de patient
- Nom
- Adresse
- Ville
- Adresse e-mail
- Numéro de téléphone
- Sexe
- Âge ou date de naissance
- Données à caractère personnel supplémentaires nécessaires à l'exécution de la prestation de services
Le Client veille à ce que, dans le cadre du traitement convenu des données à caractère personnel, il ne soit pas fourni plus de données à caractère personnel que ce qui est strictement nécessaire à l'exécution du contrat.
Durées de conservation
Fichiers de données
Afin d'éviter de conserver inutilement les données des clients sur les serveurs de la Plateforme MedGuide, les fichiers de données, s'ils sont fournis de manière automatisée, sont supprimés après 30 jours.
Sous-traitants ultérieurs au sein de l'Espace Économique Européen
Le Client autorise l'engagement des Sous-traitants ultérieurs suivants établis au sein de l'Espace Économique Européen :
Sous-traitants ultérieurs en dehors de l'Espace Économique Européen
Le Client autorise l'engagement des Sous-traitants ultérieurs suivants établis en dehors de l'Espace Économique Européen :
Afin d'éviter de conserver inutilement les données des clients sur les serveurs de la Plateforme MedGuide, les fichiers de données, s'ils sont fournis de manière automatisée, sont supprimés après 30 jours.
Sous-traitants ultérieurs au sein de l'Espace Économique Européen
Le Client autorise l'engagement des Sous-traitants ultérieurs suivants établis au sein de l'Espace Économique Européen :
| Nom | Coordonnées de l'adresse | Traitements | ||
|---|---|---|---|---|
| Microsoft Pays-Bas | Evert van Beekstraat 354, 1118 CZ Schiphol | MS Azure |
Sous-traitants ultérieurs en dehors de l'Espace Économique Européen
Le Client autorise l'engagement des Sous-traitants ultérieurs suivants établis en dehors de l'Espace Économique Européen :
- Non applicable.
Annexe 2 - Notification de violation de données par le Sous-traitant
Notification de violation de données
Le Sous-traitant informera le Responsable du traitement de toute violation de données à caractère personnel dans les 48 heures suivant sa découverte. Des mises à jour seront communiquées dès qu'elles seront disponibles.
Formulaire de notification de violation
Annexe 3 - Réglementation de la transmission à des tiers
Cette annexe précise les modalités de transmission de données pseudonymisées ou anonymisées par le Sous-traitant à des tiers, conformément à l'article 2, paragraphe 4 et à l'article 3 (Transmission à des tiers) de l'Accord de traitement de données. Cette annexe constitue ainsi le cadre d'exécution dans lequel la transmission a effectivement lieu et permet à MedGuide de démontrer la diligence et l'obligation de rendre compte requises (responsabilité, art. 5, paragraphe 2 du RGPD).
1. Catégories de destinataires autorisés et base juridique applicable
MedGuide transmet des données d'analyse pseudonymisées ou anonymisées exclusivement aux catégories de destinataires mentionnées ci-dessous, et uniquement sur la base de la base juridique spécifiée. Avant toute transmission à un (nouveau) destinataire, MedGuide établit par écrit que la base juridique applicable est respectée et consigne cette vérification dans le dossier de documentation visé à l'article 3.1 sous A et C de l'Accord de traitement de données.
Cette liste est limitative : la transmission à des catégories de destinataires autres que celles mentionnées ci-dessus n'est pas autorisée sans modification écrite préalable de la présente annexe.
| Catégorie de destinataire | Finalité de la transmission | Base juridique applicable | ||
|---|---|---|---|---|
| Entreprises pharmaceutiques | Recherche pharmaceutique, y compris les études d'efficacité et de sécurité et la pharmacovigilance | Intérêt légitime (art. 6, paragraphe 1, point f du RGPD), en combinaison avec l'exception de recherche de l'art. 9, paragraphe 2, point j du RGPD en liaison avec l'art. 24 de l'UAVG dans la mesure où les données sont pseudonymisées ; si les données sont entièrement anonymisées, le RGPD ne s'applique pas | ||
| Institutions scientifiques (universités, instituts de recherche) | Recherche scientifique sur la polymédication, la sécurité des médicaments et l'efficacité des soins pharmaceutiques | Art. 9, paragraphe 2, point j du RGPD en liaison avec l'art. 24 de l'UAVG, dans le respect des garanties de l'art. 89 du RGPD (minimisation des données et pseudonymisation) | ||
| Organismes publics (notamment IGJ, RIVM, ministère de la Santé VWS) | Objectifs politiques et surveillance de la santé publique | Obligation légale (art. 6, paragraphe 1, point c du RGPD) lorsqu'il existe une obligation concrète de communication, ou exécution d'une mission d'intérêt public (art. 6, paragraphe 1, point e du RGPD) ; à défaut, il est recouru à une anonymisation (supplémentaire) |
Cette liste est limitative : la transmission à des catégories de destinataires autres que celles mentionnées ci-dessus n'est pas autorisée sans modification écrite préalable de la présente annexe.
2. Clauses contractuelles obligatoires avec les destinataires
Avant toute transmission, MedGuide conclut un accord écrit avec le destinataire concerné. Cet accord contient au moins les dispositions suivantes :
- Limitation des finalités : le destinataire ne peut utiliser les données fournies que pour la finalité spécifique et convenue (par exemple, la recherche concrète) et pour aucune autre finalité.
- Interdiction d'identification : il est expressément interdit au destinataire de tenter d'identifier les personnes concernées, de combiner les données avec d'autres fichiers ou sources en vue d'une ré-identification, ou de contourner ou de briser la technique de pseudonymisation ou d'anonymisation appliquée (ingénierie inverse).
- Exigences de sécurité : le destinataire prend les mesures techniques et organisationnelles appropriées qui sont au moins équivalentes au niveau que MedGuide applique elle-même sur la base de l'article 5 de l'Accord de traitement de données et de l'article 32 du RGPD.
- Droit d'audit : MedGuide se réserve le droit de vérifier, elle-même ou par l'intermédiaire d'un tiers indépendant, le respect des obligations convenues, à une fréquence régulière d'au moins une fois tous les deux ans et, en outre, en cas de motif raisonnable.
- Interdiction de transmission ultérieure : le destinataire ne peut pas fournir ou sous-licencier les données à une autre partie sans l'accord écrit préalable de MedGuide.
- Obligation de notification : le destinataire informe MedGuide sans délai, et en tout cas dans les 24 heures, s'il soupçonne que les données - malgré la pseudonymisation ou l'anonymisation - sont néanmoins traçables jusqu'à une personne physique, ou si un incident de sécurité survient.
- Durée de conservation et de destruction : le destinataire ne conserve pas les données plus longtemps que nécessaire pour la finalité convenue et détruit ou restitue les données à la fin de la recherche, ou à la première demande écrite de MedGuide.
- Transfert hors de l'EEE : autorisé uniquement si le destinataire est établi dans, ou si le transfert a lieu vers, un pays disposant d'un niveau de protection adéquat au sens du chapitre V du RGPD, ou si des garanties complémentaires appropriées (telles que des clauses contractuelles types) ont été convenues.
- Indemnisation et responsabilité : le destinataire garantit MedGuide contre tout dommage résultant du non-respect des obligations susmentionnées.
3. Procédure de réévaluation périodique de la méthodologie d'anonymisation ou de pseudonymisation
Fréquence. MedGuide évalue la méthodologie d'anonymisation ou de pseudonymisation appliquée au moins une fois par an. Une réévaluation intermédiaire a lieu en cas de (i) modification pertinente de l'ensemble de données sous-jacent ou du processus d'analyse, (ii) développements pertinents de l'état de l'art concernant les risques de ré-identification, ou (iii) signal concret tel que visé au chapitre 4 de la présente annexe.
Responsable désigné. Le Security Officer de MedGuide est responsable du lancement, de l'exécution et de la documentation de la réévaluation, le cas échéant en concertation avec le Délégué à la Protection des Données.
Critères d'évaluation. La réévaluation comprend dans tous les cas : un test de l'intrus motivé (la probabilité qu'un tiers motivé puisse parvenir à une ré-identification avec des efforts raisonnables), une évaluation du risque résiduel de ré-identification (le cas échéant à l'aide de critères tels que la k-anonymat ou la l-diversité), une évaluation de la disponibilité de sources de données (publiques) supplémentaires qui, combinées aux données transmises, pourraient permettre une ré-identification, et les conséquences des développements technologiques sur le niveau de protection.
Documentation. Le résultat de chaque réévaluation est consigné par écrit dans un rapport d'évaluation contenant la méthode utilisée, les conclusions et les éventuelles mesures de suivi. Ce rapport est présenté à la demande du Client ou d'une autorité de contrôle, conformément à l'article 3.1 sous C de l'Accord de traitement de données.
Mesures de suivi. S'il ressort de la réévaluation que la méthodologie utilisée n'offre plus un niveau de protection approprié, la transmission à la ou aux catégories de destinataires concernées est immédiatement suspendue jusqu'à ce que la méthodologie ait été adaptée et validée à nouveau.
Responsable désigné. Le Security Officer de MedGuide est responsable du lancement, de l'exécution et de la documentation de la réévaluation, le cas échéant en concertation avec le Délégué à la Protection des Données.
Critères d'évaluation. La réévaluation comprend dans tous les cas : un test de l'intrus motivé (la probabilité qu'un tiers motivé puisse parvenir à une ré-identification avec des efforts raisonnables), une évaluation du risque résiduel de ré-identification (le cas échéant à l'aide de critères tels que la k-anonymat ou la l-diversité), une évaluation de la disponibilité de sources de données (publiques) supplémentaires qui, combinées aux données transmises, pourraient permettre une ré-identification, et les conséquences des développements technologiques sur le niveau de protection.
Documentation. Le résultat de chaque réévaluation est consigné par écrit dans un rapport d'évaluation contenant la méthode utilisée, les conclusions et les éventuelles mesures de suivi. Ce rapport est présenté à la demande du Client ou d'une autorité de contrôle, conformément à l'article 3.1 sous C de l'Accord de traitement de données.
Mesures de suivi. S'il ressort de la réévaluation que la méthodologie utilisée n'offre plus un niveau de protection approprié, la transmission à la ou aux catégories de destinataires concernées est immédiatement suspendue jusqu'à ce que la méthodologie ait été adaptée et validée à nouveau.
4. Procédure d'escalade en cas de suspicion que les données transmises s'avèrent néanmoins traçables
Étape 1 - Notification et suspension immédiate. Tout signalement interne ou externe d'une suspicion de traçabilité est notifié sans délai, et au plus tard dans les 24 heures suivant sa constatation, au Security Officer via security@themedguidecompany.com. Dès la notification, la transmission ultérieure de l'ensemble de données concerné au(x) destinataire(s) impliqué(s) est immédiatement suspendue.
Étape 2 - Première évaluation. Le Security Officer évalue, dans les 48 heures suivant la notification et en collaboration avec les experts techniques concernés, si la suspicion est fondée et s'il existe effectivement une traçabilité (potentielle) de personnes physiques.
Étape 3 - Qualification de violation de données. Si la suspicion s'avère fondée, cela est qualifié de violation de données à caractère personnel (violation de données) au sens de l'article 6 de l'Accord de traitement de données. L'obligation de notification habituelle des violations de données — notification au Client dans les 48 heures suivant la découverte, à l'aide du formulaire de l'Annexe 2 — s'applique pleinement.
Étape 4 - Mesures correctives. MedGuide prend sans délai les mesures appropriées pour empêcher toute identification ultérieure. Selon la nature de l'incident, cela peut inclure : faire détruire les données par le destinataire concerné, renforcer la méthodologie d'anonymisation ou de pseudonymisation conformément au chapitre 3 de la présente annexe, et informer les autres destinataires d'éventuelles obligations supplémentaires.
Étape 5 - Documentation et suivi. L'ensemble de l'incident, y compris les mesures prises, le(s) destinataire(s) concerné(s) et le résultat de l'enquête, est documenté et enregistré dans le registre des violations de données de MedGuide. Si nécessaire, l'accord avec le destinataire concerné est modifié, suspendu ou résilié.
Étape 2 - Première évaluation. Le Security Officer évalue, dans les 48 heures suivant la notification et en collaboration avec les experts techniques concernés, si la suspicion est fondée et s'il existe effectivement une traçabilité (potentielle) de personnes physiques.
Étape 3 - Qualification de violation de données. Si la suspicion s'avère fondée, cela est qualifié de violation de données à caractère personnel (violation de données) au sens de l'article 6 de l'Accord de traitement de données. L'obligation de notification habituelle des violations de données — notification au Client dans les 48 heures suivant la découverte, à l'aide du formulaire de l'Annexe 2 — s'applique pleinement.
Étape 4 - Mesures correctives. MedGuide prend sans délai les mesures appropriées pour empêcher toute identification ultérieure. Selon la nature de l'incident, cela peut inclure : faire détruire les données par le destinataire concerné, renforcer la méthodologie d'anonymisation ou de pseudonymisation conformément au chapitre 3 de la présente annexe, et informer les autres destinataires d'éventuelles obligations supplémentaires.
Étape 5 - Documentation et suivi. L'ensemble de l'incident, y compris les mesures prises, le(s) destinataire(s) concerné(s) et le résultat de l'enquête, est documenté et enregistré dans le registre des violations de données de MedGuide. Si nécessaire, l'accord avec le destinataire concerné est modifié, suspendu ou résilié.
Ce document a été mis à jour pour la dernière fois le 15 juillet 2026.