Dernière mise à jour : 12 juillet 2026
Le présent accord de sous-traitance (le « DPA ») est conclu en application de l'article 28 du RGPD entre :
Il fait partie intégrante des CGU de Scapula (voir leur article 5 — Données de santé : rôles et responsabilités) et s'applique à tout traitement de données personnelles que Scapula réalise pour le compte du Praticien dans le cadre de la fourniture du Service. Il prévaut sur les CGU pour ce qui concerne la protection des données traitées en sous-traitance.
Les traitements pour lesquels Scapula agit en qualité de responsable de traitement (compte praticien, facturation) sont hors périmètre du présent DPA et régis par la Politique de confidentialité.
| Élément | Description |
|---|---|
| Objet | Hébergement, synchronisation, sauvegarde et restitution des données saisies par le Praticien dans le logiciel Scapula |
| Nature des opérations | Collecte (saisie par le Praticien), stockage chiffré, synchronisation entre appareils, sauvegarde, mise à disposition, export, effacement |
| Finalité | Permettre au Praticien de gérer sa patientèle (dossiers, consultations, documents, facturation des soins) |
| Personnes concernées | Patients du Praticien |
| Catégories de données | Identité et coordonnées des patients ; données de santé (antécédents, consultations, observations, documents médicaux) ; données de facturation des soins (montants, moyens de paiement, statuts) |
| Durée | Durée du contrat de service, augmentée de la période de restitution prévue à la section 9 |
Scapula traite les données uniquement sur instruction documentée du Praticien. L'utilisation des fonctionnalités du Service (saisie, synchronisation, export, suppression) constitue l'instruction. Scapula informe le Praticien si, à son avis, une instruction constitue une violation du RGPD ou d'une autre disposition applicable.
Scapula ne traite pas les données pour son propre compte, ne les consulte pas, ne les exploite pas et ne les revend pas. Le chiffrement côté client rend le contenu des dossiers patients techniquement illisible par Scapula (voir section 6).
Scapula garantit que toute personne autorisée à traiter les données (personnel, prestataires) est soumise à une obligation de confidentialité contractuelle ou légale appropriée.
Le Praticien autorise de manière générale le recours aux sous-traitants ultérieurs suivants :
| Sous-traitant ultérieur | Opération | Localisation |
|---|---|---|
| Microsoft Azure (Microsoft Ireland Operations Ltd) | Hébergement de l'infrastructure et des bases de données — certifié HDS | France (régions Azure France) / UE |
| Stripe Payments Europe, Ltd. | Traitement des paiements en ligne des patients (si l'add-on Encaissement est activé) — Stripe agit alors également en qualité de responsable de traitement pour ses propres obligations réglementaires | UE (transferts encadrés vers les États-Unis) |
Sentry (supervision d'erreurs) et Resend (emails) ne reçoivent pas de données patients et sont hors périmètre du présent DPA.
Scapula informe le Praticien de tout ajout ou remplacement de sous-traitant ultérieur au moins 30 jours avant sa prise d'effet (notification dans l'application ou par email). Le Praticien peut s'y opposer pour motif légitime ; en cas de désaccord persistant, il peut résilier le Service et exporter ses données. Scapula impose à ses sous-traitants ultérieurs des obligations équivalentes à celles du présent DPA et demeure pleinement responsable envers le Praticien de leurs manquements.
Scapula met en œuvre notamment les mesures suivantes :
Le détail des mesures figure dans la Politique de confidentialité, section 6. Scapula peut faire évoluer ces mesures sous réserve de ne pas en réduire le niveau global de protection.
Compte tenu de la nature du traitement, Scapula assiste le Praticien, par des mesures techniques et organisationnelles appropriées :
Scapula notifie au Praticien toute violation de données personnelles le concernant sans délai indu après en avoir pris connaissance, avec les informations prévues à l'article 33.3 du RGPD (nature de la violation, catégories et volumes approximatifs, conséquences probables, mesures prises). La notification au CNIL et, le cas échéant, aux patients relève du Praticien en sa qualité de responsable de traitement ; Scapula lui apporte son assistance.
À la fin du Service (résiliation, non-renouvellement, expiration de l'essai) :
Scapula met à la disposition du Praticien la documentation nécessaire pour démontrer le respect du présent DPA (présent document, politique de confidentialité, attestation HDS de l'hébergeur, description des mesures de sécurité). Le Praticien peut demander par écrit des informations complémentaires raisonnables une fois par an. Compte tenu du caractère mutualisé du Service, les audits sur site sont remplacés par la fourniture de cette documentation et, le cas échéant, des rapports de certification des hébergeurs, sauf exigence impérative d'une autorité de contrôle.
Les données patients sont hébergées et traitées dans l'Union européenne (datacenters Microsoft Azure situés en France). Aucun transfert de données patients hors UE n'est réalisé par Scapula. L'hébergeur appartenant à un groupe de droit américain, un accès au titre de législations extraterritoriales ne peut être totalement exclu ; les données médicales étant chiffrées côté client, l'hébergeur n'a accès qu'à des contenus chiffrés dont il ne détient pas la clé. Les paiements en ligne via Stripe peuvent impliquer des transferts encadrés par des garanties appropriées (clauses contractuelles types, Data Privacy Framework), sous la responsabilité de Stripe.
Le présent DPA prend effet à l'acceptation des CGU et demeure en vigueur tant que Scapula traite des données pour le compte du Praticien. Chaque partie est responsable des dommages causés par un traitement effectué en violation de ses obligations propres au titre du RGPD ; la responsabilité de Scapula est encadrée par les limitations prévues aux CGU et CGV, sauf disposition impérative contraire.
Document préparé le 10 juillet 2026. Points à valider avec l'avocat : durée de restitution (section 9, à aligner avec CGV art. 9), articulation des responsabilités (section 12) et qualification exacte de Stripe dans le flux Connect (section 5).