Accord de traitement de données

Data Processing Agreement · Memento Pharma · Version du 12 septembre 2026

Modèle d'annexe conclu uniquement lorsque MEMENTO Pharma SARL agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Il complète les Conditions Générales de Vente et d'Utilisation et ne les remplace pas.

Le présent Accord de traitement de données / Data Processing Agreement (ci-après le « DPA ») est conclu entre :

MEMENTO Pharma SARL, société au capital social dont le siège est situé 231 rue Saint-Honoré, 75001 Paris, France, SIREN 897959425, TVA FR10897959425 (ci-après le « Sous-traitant » ou « Memento Pharma ») ;

et le Client identifié sur le devis / Order Form qui renvoie au présent DPA (ci-après le « Responsable de traitement »).

Ensemble, les « Parties ».

Le présent DPA a pour objet de définir les conditions dans lesquelles Memento Pharma traite des données à caractère personnel pour le compte du Client, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978.

Il s'applique uniquement lorsque le Client importe, téléverse ou transmet dans la plateforme Memento Pharma des données à caractère personnel dont il détermine les finalités et les moyens. Il ne s'applique pas aux traitements pour lesquels Memento Pharma agit en qualité de responsable de traitement (comptes Utilisateurs, authentification, sécurité, facturation, support et administration de la plateforme), régis par l'article 12 des Conditions Générales de Vente et d'Utilisation Memento Pharma (ci-après les « CGV »).

Le présent DPA constitue un modèle. Il peut être accepté par mention dans l'Order Form. Une signature distincte n'est pas requise, sauf si les Parties en conviennent autrement.

1. Définitions

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « sous-traitant ultérieur », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens qui leur est donné par le RGPD.

Les termes « Plateforme », « Client », « Utilisateur », « Abonnement » et « Order Form » ont le sens qui leur est donné dans les CGV.

Les « Données du Client » désignent les données à caractère personnel que le Client importe, téléverse ou transmet dans la Plateforme et dont il détermine les finalités et les moyens.

2. Objet et champ d'application

Le Sous-traitant met à disposition du Client la Plateforme Memento Pharma. Dans ce cadre, il peut être amené à traiter des Données du Client exclusivement pour fournir le service souscrit, selon les instructions documentées du Client et les descriptions figurant en Annexe 1.

Le présent DPA ne transforme pas Memento Pharma en responsable de traitement des Données du Client. Il ne couvre pas les données Open Data, institutionnelles ou partenaires que Memento Pharma met à disposition en tant qu'éditeur de la Plateforme.

3. Rôles des parties

Le Client agit en qualité de responsable de traitement des Données du Client. Il garantit disposer d'une base légale et avoir informé les personnes concernées, le cas échéant.

Memento Pharma agit en qualité de sous-traitant pour les seuls traitements décrits au présent DPA. Pour les traitements liés aux comptes, à l'authentification, à la sécurité, à la facturation, au support et à l'administration de la Plateforme, Memento Pharma demeure responsable de traitement, conformément à l'article 12 des CGV.

4. Description des traitements

La nature, les finalités, la durée, les types de données et les catégories de personnes concernées sont décrits en Annexe 1. Le Client peut préciser un périmètre plus restreint dans l'Order Form ou dans une annexe particulière.

Le Client s'interdit d'importer dans la Plateforme des données de santé relatives à des patients, des données génétiques, biométriques ou toute autre donnée relevant de l'article 9 du RGPD, sauf accord écrit préalable de Memento Pharma et encadrement spécifique.

5. Instructions

Le Sous-traitant ne traite les Données du Client que sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers, sauf obligation légale à laquelle il est soumis. Dans ce dernier cas, il en informe le Client avant le traitement, sauf si le droit applicable l'interdit.

Les présentes stipulations, les CGV, l'Order Form et l'usage normal de la Plateforme constituent les instructions documentées du Client. Toute instruction supplémentaire doit être écrite. Si une instruction apparaît illicite, le Sous-traitant en informe sans délai le Client et peut suspendre son exécution.

6. Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les Données du Client soient astreintes à une obligation de confidentialité et aient reçu une formation adaptée. Cette obligation survit à la fin du présent DPA.

7. Sécurité

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées, conformément à l'article 32 du RGPD, pour garantir un niveau de sécurité adapté au risque. Les mesures en vigueur à la date du présent DPA sont décrites en Annexe 3. Elles peuvent évoluer, sans diminution substantielle du niveau de protection.

Le Client demeure responsable de la sécurité de ses propres systèmes, identifiants, exports et de l'usage qu'il fait de la Plateforme.

8. Sous-traitants ultérieurs

Le Client autorise de manière générale le Sous-traitant à recourir aux sous-traitants ultérieurs listés en Annexe 2, ainsi qu'à tout sous-traitant ultérieur nécessaire à l'hébergement, à l'exploitation, à l'authentification ou au support de la Plateforme.

Le Sous-traitant impose à ses sous-traitants ultérieurs des obligations de protection des données au moins équivalentes à celles du présent DPA. Il demeure responsable de l'exécution de leurs obligations.

Le Sous-traitant informe le Client de tout ajout ou remplacement d'un sous-traitant ultérieur susceptible d'affecter le traitement des Données du Client. Le Client peut formuler une objection écrite et motivée dans un délai de quinze (15) jours. À défaut d'accord, le Client peut résilier l'Abonnement au terme de la période en cours, sans pénalité, si l'objection est légitime et que le Sous-traitant ne peut proposer une alternative raisonnable.

9. Transferts internationaux

Memento Pharma privilégie un hébergement dans l'Union européenne. Les données principales sont hébergées dans des régions européennes lorsque cela est indiqué dans l'offre.

Lorsque un transfert de Données du Client hors de l'Espace économique européen est nécessaire, il est encadré conformément au chapitre V du RGPD, notamment par une décision d'adéquation de la Commission européenne ou par les Clauses Contractuelles Types adoptées par la Commission, complétées le cas échéant par des mesures supplémentaires.

Le présent article ne constitue pas une garantie d'absence de tout transfert, y compris accessoire, réalisé par un sous-traitant ultérieur. Il encadre les transferts conformément au RGPD.

10. Assistance — droits des personnes

Compte tenu de la nature du traitement, le Sous-traitant assiste le Client, par des mesures techniques et organisationnelles appropriées, pour s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées.

Si une personne concernée s'adresse directement au Sous-traitant, celui-ci transmet la demande au Client sans y répondre lui-même, sauf instruction contraire ou obligation légale.

11. Notification des violations de données

Le Sous-traitant notifie au Client toute violation de Données du Client dans les meilleurs délais après en avoir pris connaissance, et lorsque cela est possible dans un délai de soixante-douze (72) heures, afin de permettre au Client de respecter ses propres obligations de notification.

La notification décrit, dans la mesure des informations alors disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées.

Le Client demeure seul responsable de la notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées, sauf si le droit applicable impose une obligation distincte au Sous-traitant.

12. Analyses d'impact et consultation préalable

Le Sous-traitant fournit au Client, dans la mesure des informations dont il dispose, l'assistance raisonnable nécessaire à la réalisation d'une analyse d'impact relative à la protection des données ou à une consultation préalable de l'autorité de contrôle, lorsque le traitement l'exige.

13. Mise à disposition d'informations et audit

Le Sous-traitant met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA et pour permettre la réalisation d'audits, y compris des inspections, par le Client ou un auditeur mandaté par lui.

Sauf urgence liée à une violation avérée, l'audit s'exerce d'abord par questionnaire écrit et communication de documentation. Un audit sur site n'est possible qu'après un préavis d'au moins trente (30) jours, pendant les heures ouvrées, au plus une (1) fois par période de douze (12) mois, et sans accès aux données d'autres clients ni aux secrets d'affaires non nécessaires. L'auditeur est tenu à la confidentialité. Les coûts de l'audit sont à la charge du Client, sauf non-conformité substantielle imputable au Sous-traitant.

14. Restitution et suppression

À l'expiration ou à la résiliation de l'Abonnement, le Client peut demander, par écrit et dans un délai de trente (30) jours, la restitution des Données du Client dans un format structuré et couramment exploitable (CSV ou Excel), conformément à l'article 20 des CGV.

Passé ce délai, ou sur instruction écrite du Client, le Sous-traitant supprime les Données du Client de ses environnements de production, sous réserve des copies de sauvegarde détruites selon leur cycle habituel et des obligations légales de conservation.

15. Durée

Le présent DPA entre en vigueur à la date d'acceptation de l'Order Form qui y renvoie, ou à la date de sa signature distincte s'il en est établi une. Il demeure en vigueur pendant toute la durée de l'Abonnement et jusqu'à la suppression ou la restitution effective des Données du Client.

16. Responsabilité

La responsabilité des Parties au titre du présent DPA est régie par l'article 15 des CGV, sous réserve des dispositions d'ordre public du RGPD, notamment l'article 82.

Chaque Partie demeure responsable des amendes administratives qui lui sont personnellement infligées. Le Sous-traitant n'est responsable que du préjudice résultant de son manquement aux obligations du RGPD spécifiquement imposées aux sous-traitants, ou du traitement effectué en dehors des instructions licites du Client.

17. Hiérarchie des documents et acceptation

Le présent DPA complète les CGV. Pour les seules questions relatives au traitement des Données du Client en qualité de sous-traitant, le DPA prévaut sur les CGV. Pour le reste, la hiérarchie de l'article 29 des CGV s'applique.

Sauf mention contraire dans l'Order Form, l'acceptation de l'Order Form qui identifie le présent DPA vaut acceptation de celui-ci, dans la version indiquée. Une signature distincte du DPA n'est pas une condition de validité.

Le présent DPA est expressément identifié comme prioritaire pour les stipulations relatives au traitement des Données du Client.

18. Droit applicable et juridiction

Le présent DPA est régi par le droit français. À défaut de résolution amiable, tout litige sera soumis à la compétence exclusive des tribunaux compétents de Rennes, nonobstant pluralité de défendeurs ou appel en garantie, conformément à l'article 30 des CGV.

Annexe 1 — Description des traitements

Élément Description
ObjetHébergement, affichage, filtrage, structuration et export, dans la Plateforme, des Données du Client nécessaires à l'usage des modules souscrits.
FinalitésExécution de l'Abonnement : ciblage, sectorisation, événements, analyses et paramétrages réalisés par le Client.
DuréeDurée de l'Abonnement, puis trente (30) jours pour restitution, puis suppression selon l'article 14.
Types de donnéesSelon ce que le Client choisit d'importer : identifiants professionnels (RPPS, ADELI), nom, prénom, spécialité, établissement, coordonnées professionnelles, listes de cibles, secteurs, notes ou paramétrages associés. Pas de données patients.
Personnes concernéesProfessionnels de santé et, le cas échéant, collaborateurs du Client dont les données sont incluses dans les fichiers importés.
OpérationsCollecte (via import), enregistrement, organisation, conservation, consultation, utilisation, extraction et suppression.

Le Client peut restreindre ce périmètre dans l'Order Form. Les données Open Data mises à disposition par Memento Pharma ne constituent pas des Données du Client.

Annexe 2 — Sous-traitants ultérieurs

À la date du 12 septembre 2026, les sous-traitants ultérieurs principalement utilisés sont les suivants. Cette liste peut évoluer selon l'article 8.

Sous-traitant Objet Localisation privilégiée
Supabase, Inc. / affiliésBase de données, authentification et stockage applicatifRégions européennes lorsque proposées dans l'offre
Amazon Web Services EMEA SARL / affiliésInfrastructure d'hébergement cloudRégions européennes lorsque proposées dans l'offre

Memento Pharma privilégie des régions européennes. Les éventuels transferts internationaux sont encadrés conformément à l'article 9.

Annexe 3 — Mesures de sécurité

Mesures notamment mises en œuvre à la date du présent DPA, susceptibles d'évoluer sans diminution substantielle du niveau de protection :

  • authentification des Utilisateurs (identifiants nominatifs, mot de passe, double authentification lorsque activée) ;
  • contrôle d'accès et isolation logique des données (notamment Row Level Security) ;
  • chiffrement des communications (TLS) et chiffrement des mots de passe ;
  • sauvegardes régulières sur infrastructure sécurisée ;
  • journalisation des accès et des événements de sécurité, dans la mesure des outils utilisés ;
  • limitation des accès internes au besoin d'en connaître et obligation de confidentialité ;
  • procédure de gestion des incidents de sécurité.

Aucune mesure de sécurité n'étant infaillible, le Client conserve la charge de protéger ses identifiants, ses exports et ses postes de travail.

DPA Memento Pharma — Version du 12 septembre 2026 — modèle générique. Acceptation via l'Order Form ou signature distincte si convenu. Document destiné à une relecture par un avocat.