AZURIN
← Accueil

Contrat de sous-traitance des données à caractère personnel

⚠️ Contrat de sous-traitance (article 28 RGPD) à faire relire par un juriste. L'identité des parties et la liste des sous-traitants ultérieurs sont à jour au 18 septembre 2026.

Dernière mise à jour : 18 septembre 2026.

Article 1 — Parties et objet

Le présent document formalise les obligations d'AZURIN, société par actions simplifiée unipersonnelle au capital de 500 €, immatriculée au RCS de Paris sous le numéro 109 873 422, dont le siège social est situé 61 rue de Lyon, 75012 Paris, représentée par son président Giovanni Scalisi (ci-après « AZURIN »), agissant en qualité de sous-traitant au sens de l'article 28 du Règlement général sur la protection des données (RGPD), pour le compte du cabinet inscrit au service (ci-après « le cabinet »), identifié par le compte gérant créé lors de son inscription, responsable de traitement des données de ses patients.

Il complète les conditions générales d'utilisation et s'applique à tout cabinet inscrit au service.

Article 2 — Nature et finalité du traitement

AZURIN héberge et exploite, pour le compte du cabinet, l'application permettant la prise de rendez-vous en ligne, la gestion d'agenda, l'envoi des convocations et rappels (e-mail, SMS, notifications), la téléconsultation chiffrée et la tenue des consultations. Le traitement porte sur l'identité, les coordonnées, les rendez-vous, les réponses aux questionnaires et les documents transmis par le patient et, le cas échéant, les notes de consultation des patients du cabinet.

Article 3 — Durée

Le présent contrat s'applique pour toute la durée de l'inscription du cabinet au service AZURIN.

Article 4 — Obligations d'AZURIN

AZURIN s'engage à :

a) ne traiter les données que sur instruction documentée du cabinet ;
b) garantir la confidentialité des personnes autorisées à traiter les données ;
c) mettre en œuvre les mesures de sécurité prévues à l'article 32 du RGPD — dont le chiffrement des données identifiantes et des notes de consultation, propre à chaque cabinet ;
d) n'avoir recours à un sous-traitant ultérieur qu'après autorisation du cabinet, et sous les mêmes obligations (voir l'article 6) ;
e) assister le cabinet pour répondre aux demandes d'exercice des droits des patients ;
f) notifier le cabinet dans les meilleurs délais après avoir eu connaissance d'une violation de données ;
g) supprimer ou restituer les données au terme de la relation contractuelle, selon le choix du cabinet.

Article 5 — Mesures de sécurité

Les données identifiantes (nom, prénom, adresse électronique, téléphone) sont chiffrées par l'application, avec une clé propre à chaque cabinet ; les notes de consultation ne sont déchiffrables qu'en session, par un compte praticien autorisé. Les téléconsultations sont chiffrées de bout en bout. L'accès au back-office distingue les rôles gérant, praticien et secrétariat ; un compte praticien n'a accès qu'à ses propres rendez-vous et consultations.

Article 6 — Sous-traitants ultérieurs

Le cabinet autorise le recours aux sous-traitants ultérieurs suivants, tous établis dans l'Union européenne :

Sous-traitant ultérieur Lieu Rôle Données reçues
OVH SAS Roubaix, France Hébergement de l'application sur un serveur dédié L'ensemble des données, chiffrées comme décrit à l'article 5
Clever Cloud SAS Nantes, France Hébergement de la base de données, certifié Hébergeur de Données de Santé (HDS) L'ensemble des données, chiffrées comme décrit à l'article 5
Stancer SAS (France), Mollie B.V. et Adyen N.V. (Pays-Bas) France, Pays-Bas Traitement des paiements et des empreintes bancaires, via le compte propre du cabinet et selon le prestataire qu'il a choisi Nom et adresse électronique du patient, montant, date de la séance, nom du praticien — jamais de motif ni de note de consultation
Scaleway SAS France Acheminement des e-mails transactionnels Adresse électronique du destinataire et contenu du message (convocations, rappels, reçus)
Orange SA France Acheminement des SMS émis par la passerelle SMS d'AZURIN, lorsque le cabinet choisit ce mode d'envoi Numéro de téléphone du destinataire et texte du message (rappels et confirmations)

Lorsque le cabinet choisit d'envoyer ses SMS par sa propre passerelle ou par le téléphone mobile d'un praticien, l'opérateur concerné est choisi par le cabinet et n'est pas un sous-traitant ultérieur d'AZURIN. De même, lorsque le cabinet choisit un prestataire de paiement établi hors de l'Union européenne (Stripe ou PayPal), ce prestataire est contractualisé par le cabinet, sur son propre compte, et n'est pas un sous-traitant ultérieur d'AZURIN.

Le serveur de visioconférence (téléconsultation chiffrée de bout en bout), le serveur de relais TURN, le pare-feu applicatif et l'envoi des notifications push sont exploités par AZURIN sur sa propre infrastructure, sans prestataire tiers. Le pare-feu partage avec le réseau communautaire de CrowdSec SAS (France) les seules adresses IP à l'origine d'attaques détectées, sans contexte de requête ni donnée de patient. Les notifications push, lorsqu'un patient ou un praticien les active, transitent chiffrées par le service de notification de son navigateur ; AZURIN n'y transmet aucun contenu lisible par ce service.

AZURIN informe le cabinet de tout ajout ou remplacement d'un sous-traitant ultérieur, ce qui lui permet d'émettre des objections. Aucun sous-traitant ultérieur d'AZURIN n'est établi hors de l'Union européenne.

Article 7 — Sort des données en fin de contrat

À la clôture du compte, le cabinet peut demander l'export ou la suppression de ses données dans un délai raisonnable, sous réserve des durées de conservation légales applicables.