Article 28 du Règlement (UE) 2016/679 (RGPD)
Le présent accord encadre le traitement de données à caractère personnel que le Sous-traitant effectue pour le compte de la clinique dans le cadre du service de pré-consultation esthétique Phimetra. Il complète le contrat d'abonnement et prévaut sur celui-ci pour tout ce qui concerne la protection des données.
La clinique cliente (ci-après « le Responsable ») détermine les finalités et les moyens du traitement : elle est responsable du traitement au sens de l'article 4, 7) du RGPD. Wahib Znidah, entrepreneur individuel exerçant sous le nom commercial SAYWA, éditeur du service Phimetra, établi en France (ci-après « le Sous-traitant »), traite les données uniquement pour le compte du Responsable, au sens de l'article 4, 8) du RGPD.
Le Sous-traitant réalise l'analyse morphologique d'une photographie du visage et produit une simulation visuelle indicative (aperçu avant/après), destinées à préparer la consultation esthétique menée par le Responsable. Ces résultats sont indicatifs et ne constituent ni un diagnostic ni un engagement de résultat. Le traitement dure pendant toute la durée de l'abonnement souscrit par le Responsable, puis jusqu'à la suppression prévue aux clauses 10 et 11.
Personnes concernées : les patientes et patients adultes de la clinique. Catégories de données traitées :
Le Sous-traitant traite les données uniquement sur instruction documentée du Responsable. L'utilisation du service par le Responsable (envoi d'une photo, lancement d'une analyse ou d'une simulation) constitue cette instruction. Le Sous-traitant n'utilise jamais les photographies ni les résultats pour entraîner des modèles d'intelligence artificielle, ni pour aucune finalité propre ; ses sous-traitants d'IA (Scaleway, IONOS) déclarent également ne pas les utiliser pour l'entraînement. Si le Sous-traitant estime qu'une instruction contrevient au RGPD, il en informe immédiatement le Responsable.
Une seule personne, l'éditeur, dispose d'un accès administrateur à l'environnement de production. Elle est tenue à la confidentialité et informée de ses obligations en matière de protection des données.
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes :
Limites : il n'y a pas de chiffrement de bout en bout ; le chiffrement au repos protège contre l'accès aux disques et aux copies, pas contre un serveur compromis en fonctionnement. Le Sous-traitant ne détient aucune certification (HDS, ISO 27001, SOC 2) et n'a pas fait réaliser d'audit externe. Description détaillée : phimetra.com/legal/security
Le Responsable autorise de manière générale le recours aux sous-traitants ultérieurs listés ci-dessous. Le Sous-traitant informe le Responsable de tout ajout ou remplacement envisagé avec un préavis de 30 jours, afin de lui permettre d'émettre des objections. Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection des données par contrat (article 28, paragraphe 4, du RGPD).
Liste versionnée et datée, avec son historique : phimetra.com/legal/security
Aucune donnée de patiente (photographie, analyse, simulation, coordonnées, rendez-vous) n'est transférée hors de l'Union européenne : les sous-traitants ultérieurs qui traitent ces données les traitent dans l'Union européenne. Les clauses contractuelles types de la Commission européenne ne sont donc pas nécessaires pour ces données. Stripe (Stripe Payments Europe, Irlande) ne reçoit que les données de facturation du Responsable et aucune donnée de patiente. La correspondance adressée à contact@phimetra.com ou privacy@phimetra.com transite par Cloudflare Email Routing et est lue dans une boîte Google (Gmail) : ce canal ne sert pas au traitement des données de patientes et le Responsable n'y transmet aucune photographie.
Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable :
Les données sont supprimées automatiquement, par des purges exécutées chaque nuit :
À la fin de l'abonnement, le Sous-traitant supprime les données du Responsable : dans les 30 jours suivant la résiliation si le Responsable le demande, et au plus tard à l'expiration des durées de la clause 10. Il remet au Responsable une attestation écrite de suppression. Il ne conserve aucune copie, sauf obligation légale de conservation.
Le Sous-traitant met à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD. Le Responsable peut faire réaliser un audit, par lui-même ou par un auditeur mandaté, une fois par période de douze mois, à ses frais, moyennant un préavis écrit de 30 jours et sans perturber le service rendu aux autres clients.
Le présent accord est régi par le droit français. L'autorité de contrôle compétente pour le Sous-traitant est la Commission nationale de l'informatique et des libertés (CNIL). Pour un Responsable établi dans un autre État membre, l'autorité de contrôle de cet État (en Espagne, l'Agencia Española de Protección de Datos, AEPD) reste compétente pour ses propres obligations en tant que responsable du traitement.
Toute communication relative au présent accord, notamment les notifications et les demandes d'assistance, est adressée à privacy@phimetra.com. Le Sous-traitant n'a pas désigné de délégué à la protection des données ; cette adresse est le point de contact dédié.
Fait en deux exemplaires. Les champs du Responsable du traitement sont à compléter par la clinique.
Téléchargez le PDF, complétez le bloc « Responsable du traitement » et adressez l’exemplaire signé, ou toute question, à : privacy@phimetra.com