Accord de traitement des données

Version 2026-09-10

Comment Similia traite les informations des patients pour le compte des praticiens, des cliniques et des établissements d’enseignement, notamment en ce qui concerne les responsabilités, la sécurité, la conservation et les prestataires de services.

Consultez ou partagez cet accord ici. Son acceptation est enregistrée une seule fois dans Similia pour le compte et le praticien ou l’organisation désignés, avant la saisie d’informations sur les patients.

Ouvrir les paramètres des données des patients

Le présent Accord relatif au traitement des données régit la manière dont Similia traite les informations sur les patients pour le compte du praticien ou de l’organisation désigné dans le registre d’acceptation. Il comprend la description du traitement, les obligations en matière de sécurité et de conservation, ainsi que les dispositions relatives aux prestataires de services figurant dans les annexes A à C. Lorsqu’il est accepté électroniquement par un représentant autorisé du Client, il fait partie intégrante du contrat de service.

1. Parties et acceptation

Le présent Accord relatif au traitement des données (ATD) est conclu entre SIMILIA LTD, dont le siège social est situé au 71–75 Shelton Street, Covent Garden, Londres, Royaume-Uni, WC2H 9JQ (Similia), et le praticien, la clinique ou toute autre organisation désignée dans le registre d’acceptation électronique (Client).

La personne qui accepte le présent accord confirme être habilitée à engager le Client. Lorsqu’un praticien exerce en son nom propre plutôt que par l’intermédiaire d’une entité distincte, ce praticien constitue le Client. Le registre d’acceptation indique l’identité du Client et de son représentant, le compte authentifié, la version de l’ATD et les annexes acceptées, ainsi que la date d’acceptation. Similia fournit une copie de ce registre et des documents convenus.

Lorsque le Client accepte l’offre de Similia relative au présent ATD par l’intermédiaire du flux d’activation des données des patients, les deux parties sont liées. Le présent ATD fait alors partie intégrante du contrat de service et couvre le traitement décrit ci-dessous. Il n’est pas nécessaire de l’accepter à nouveau pour chaque patient ou dossier. L’acceptation couvre l’utilisation par le Client désigné au moyen du compte indiqué dans le registre. Elle ne couvre pas automatiquement les autres titulaires de compte. Tout autre Client doit conclure son propre accord.

2. Champ d’application et rôles

Les « Données des patients du Client » désignent les données à caractère personnel fournies par le Client ou pour son compte au sujet des patients et des personnes mentionnées dans leurs dossiers, ainsi que les informations identifiables qui en sont dérivées. Elles comprennent les notes de santé, les symptômes, les antécédents, les coordonnées, les photographies, les enregistrements, les transcriptions et les résultats d’analyse. Les informations reliées à un patient au moyen d’un code ou d’autres informations raisonnablement accessibles restent couvertes.

Le Client détermine les finalités de ce traitement et agit en qualité de responsable du traitement. Similia traite les Données des patients du Client pour le compte de celui-ci en qualité de sous-traitant. La description du traitement figure à l’Annexe A.

Lorsque le Client agit lui-même en qualité de sous-traitant pour le compte d’un autre responsable du traitement, le présent DPA s’applique à Similia en qualité de sous-traitant ultérieur. Le Client doit être autorisé par ce responsable du traitement à désigner Similia et à fournir les instructions et autorisations prévues dans le présent DPA ; les références aux obligations du responsable du traitement s’appliquent au Client dans la mesure de ses responsabilités et des instructions qu’il est autorisé à donner.

Le traitement distinct effectué par Similia, pour ses propres finalités, des informations relatives aux comptes, à la facturation et à l’administration de l’activité est décrit dans sa Politique de confidentialité. Ce rôle n’autorise pas Similia à utiliser les Données des patients du Client à des fins indépendantes. Le présent DPA ne s’applique pas à la consultation de ressources de référence ni aux supports d’étude entièrement fictifs ou effectivement anonymisés, bien que les obligations habituelles de confidentialité relatives aux comptes continuent de s’appliquer.

La « Législation applicable en matière de protection des données » désigne les lois relatives aux données à caractère personnel applicables à la partie et au traitement concernés, notamment le RGPD britannique, la loi britannique de 2018 sur la protection des données et le RGPD de l’Union européenne, le cas échéant. L’utilisation internationale de ce DPA commun ne soumet pas, à elle seule, chaque Client au RGPD de l’Union européenne ou du Royaume-Uni.

3. Instructions et utilisation autorisée

Similia ne traitera les Données des patients du Client que sur instruction documentée du Client, y compris concernant les transferts. Le contrat de service, le présent DPA, les fonctionnalités sélectionnées et les actions autorisées au sein du service constituent ces instructions. Des instructions supplémentaires peuvent être convenues par écrit.

Similia informera immédiatement le Client si, selon elle, une instruction enfreint la législation applicable du Royaume-Uni, de l’UE ou d’un État membre en matière de protection des données, et suspendra l’instruction concernée jusqu’à la résolution du problème.

Si un traitement allant au-delà de ces instructions est exigé par la législation applicable du Royaume-Uni, de l’UE ou d’un État membre, Similia en informera le Client avant le traitement, sauf si cette législation interdit une telle notification pour des motifs importants d’intérêt public. Les autres demandes gouvernementales seront évaluées au regard de la législation applicable et des garanties encadrant les transferts ; elles ne constituent pas une exception générale au présent DPA.

Les Données des patients du Client ne seront ni vendues, ni utilisées à des fins publicitaires, ni utilisées pour entraîner ou affiner des modèles d’IA. Similia n’autorisera pas ses sous-traitants à les utiliser à ces fins. Le traitement par IA est limité à la fonctionnalité autorisée ainsi qu’aux fournisseurs, finalités et modalités de conservation indiqués à l’Annexe C. La présente clause ne garantit pas une absence totale de conservation par chaque fournisseur.

4. Responsabilités du Client

Le Client est responsable de la collecte, de l’utilisation et de la divulgation licites des Données des patients du Client, de la fourniture d’informations appropriées aux patients, de la minimisation des données ainsi que de l’autorisation des accès et des partages. Le cas échéant, il doit déterminer une base juridique au titre de l’Article 6 et une condition au titre de l’Article 9 pour les données de santé, et respecter les exigences applicables en matière de confidentialité et de droit national.

Le Client doit obtenir le consentement lorsqu’il est requis. L’acceptation du présent DPA ou l’activation d’une fonctionnalité d’IA ne constitue pas le consentement du patient. Lorsqu’ils utilisent les informations relatives aux patients d’un cabinet ou d’un établissement, les étudiants doivent agir dans les limites de l’autorité que celui-ci leur a accordée ; un compte étudiant ne leur confère à lui seul aucune autorité de ce type.

Ces responsabilités ne dégagent pas Similia de ses propres obligations légales ou contractuelles.

5. Confidentialité et sécurité

Similia limitera l’accès aux membres du personnel qui en ont besoin pour le traitement convenu et qui sont soumis à des obligations contractuelles ou légales de confidentialité.

Similia maintiendra des mesures techniques et organisationnelles adaptées aux risques, notamment à la sensibilité des données de santé, comme indiqué à l’Annexe B. Ces mesures portent sur le contrôle des accès, le chiffrement, la résilience et la récupération, la gestion des incidents et l’évaluation régulière des garanties. Les modifications substantielles ne réduiront pas le niveau de protection convenu.

6. Sous-traitants ultérieurs

Le Client donne une autorisation écrite générale aux sous-traitants ultérieurs décrits à l’Annexe C, sous réserve du respect des obligations d’information qui y sont prévues, afin qu’ils effectuent le traitement spécifié. Similia donnera un préavis écrit d’au moins 30 jours avant tout ajout ou remplacement envisagé, accompagné d’informations suffisantes pour en évaluer les effets.

Le Client peut s’y opposer pendant cette période pour des motifs raisonnables liés à la protection des données. Les parties chercheront une solution de remplacement ou des garanties appropriées. Le sous-traitant ultérieur envisagé ne recevra pas les données de ce Client tant que son opposition formulée dans les délais n’aura pas été résolue. Si aucune solution n’est possible, l’une ou l’autre des parties peut mettre fin à la fonctionnalité ou au service concerné ; le Client peut récupérer ses données et recevoir un remboursement proportionnel des frais prépayés non utilisés pour le service interrompu.

Similia imposera à chaque sous-traitant ultérieur, au moyen d’un contrat contraignant, des obligations pertinentes équivalentes en matière de protection des données et restera responsable envers le Client de l’exécution des obligations de ses sous-traitants ultérieurs. Le routage de l’IA ne constitue pas une autorisation générale permettant de faire appel à des prestataires en aval non divulgués.

7. Traitement international

Similia divulguera les pays concernés par le traitement et l’accès, ainsi que les dispositifs de transfert applicables au titre de l’Annexe C, avant le début du traitement concerné. Avant tout transfert nécessitant des garanties, la partie responsable mettra en place le mécanisme requis ainsi que toute évaluation et toute mesure supplémentaire nécessaires. Similia reste responsable des transferts qu’elle engage vers ses sous-traitants ultérieurs.

Le cas échéant, les garanties peuvent comprendre une décision d’adéquation valide, des clauses contractuelles types de l’UE dûment complétées pour le transfert, ou un instrument britannique applicable aux transferts internationaux. Ces garanties doivent couvrir le transfert réel et les parties concernées ; le présent DPA ne fournit pas, à lui seul, les clauses de transfert manquantes. Tout accès à distance depuis un autre pays doit également être pris en compte.

8. Assistance et incidents

Compte tenu de la nature du traitement, Similia fournira une assistance appropriée afin que le Client puisse répondre aux demandes d’accès, de rectification, d’effacement, de limitation, de portabilité et d’exercice de tout autre droit individuel applicable. Similia transmettra au Client, sans retard injustifié, les demandes de patients concernant les Données patient du Client et ne prendra aucune décision ni ne donnera suite à ces demandes de manière indépendante, sauf sur instruction ou lorsque la loi l’exige.

Compte tenu des informations dont elle dispose, Similia apportera son assistance concernant les obligations de sécurité, l’évaluation et la notification des violations, les analyses d’impact relatives à la protection des données et toute consultation préalable requise auprès des autorités de contrôle.

Similia informera le Client sans retard injustifié après avoir pris connaissance d’une violation de données à caractère personnel affectant les Données patient du Client. La notification initiale n’attendra pas la fin d’une enquête complète. Les informations disponibles porteront sur la nature de l’incident, les données et les personnes concernées, les conséquences probables, les mesures prises en réponse et un point de contact ; des informations complémentaires seront communiquées dès qu’elles seront disponibles. Le Client reste responsable de ses propres décisions et délais de notification, sans préjudice des obligations directes de Similia.

Les notifications adressées au Client utiliseront les coordonnées du contact chargé de la confidentialité figurant dans le dossier d’acceptation, ou celles d’un contact de remplacement communiqué par écrit. Les demandes relatives à la protection des données, les signalements d’incidents et les notifications destinées à Similia doivent être envoyés à info@similia.io. Similia surveillera cette adresse et transmettra les demandes au personnel responsable.

9. Restitution, suppression et durée

Le DPA reste en vigueur tant que Similia traite les Données patient du Client pour le compte de celui-ci, y compris pour toute copie résiduelle protégée après la fin du service.

À la fin des services de traitement concernés, le Client peut choisir la restitution suivie de la suppression, ou la suppression, des Données patient du Client. Similia supprimera les copies existantes, sauf si le droit applicable du Royaume-Uni, de l’UE ou d’un État membre exige leur conservation. L’exportation, la suppression et le traitement des copies résiduelles sont régis par l’Annexe B.

Les copies résiduelles restent protégées, ne sont pas disponibles pour l’utilisation ordinaire du service et sont supprimées lors du prochain cycle de suppression planifié applicable. Si une sauvegarde est restaurée à des fins de récupération, les instructions de suppression déjà exécutées seront appliquées de nouveau avant que les données restaurées ne soient remises en service ordinaire. Similia fournira, sur demande, une confirmation de l’exécution de la suppression.

Les informations concernant les patients ne seront pas conservées au titre d’une exception générale liée à l’amélioration du service, au contenu partagé ou à la désidentification. Toute autre finalité de traitement nécessite une base juridique et contractuelle valide qui lui est propre.

10. Responsabilité, audits et modifications

Similia fournira les informations nécessaires pour démontrer le respect de ses obligations en qualité de sous-traitant et permettra les audits du Client, notamment les inspections réalisées par un auditeur indépendant autorisé, et y contribuera. Les rapports pertinents et les éléments de preuve à distance peuvent être utilisés en premier lorsqu’ils sont suffisants ; ils ne suppriment pas le droit à une inspection lorsque celle-ci est nécessaire. Des dispositions raisonnables doivent protéger les données des autres clients et la sécurité du service sans faire obstacle à une surveillance efficace ni à l’action des autorités de contrôle.

En cas de conflit entre le présent DPA et les conditions générales concernant les Données patient du Client, le présent DPA prévaut. Les clauses de transfert obligatoires applicables prévalent sur les dispositions incompatibles. Aucune disposition ne limite les responsabilités légales ni les droits des personnes.

Toute modification du présent DPA exige une notification directe et un mécanisme d’accord valide avant de prendre effet. Le simple remplacement de la page publiée ne suffit pas. Les modifications relatives aux sous-traitants ultérieurs sont régies par la clause 6. Le présent DPA est régi par le droit de l’Angleterre et du pays de Galles, dont les tribunaux sont compétents, sous réserve des règles impératives en matière de protection des données, des droits légaux des personnes et des exigences découlant des clauses de transfert. La version linguistique acceptée et ses annexes sont conservées dans le dossier d’acceptation.

Annexe A — description du traitement

ÉlémentPortée
ObjetDossiers relatifs aux patients et flux de travail que le Client choisit d’utiliser dans Similia.
FinalitéFournir au Client les fonctionnalités autorisées de stockage, de consultation, d’organisation, de partage et d’exportation des dossiers, ainsi que certaines fonctionnalités d’analyse et de transcription.
OpérationsCollecte auprès du Client, stockage, consultation, structuration, divulgation autorisée, inférence/analyse, transcription, exportation et suppression, conformément aux instructions.
PersonnesPatients, y compris les mineurs lorsque leurs données sont transmises légalement, ainsi que les proches, aidants ou autres personnes mentionnés dans leurs dossiers.
DonnéesNoms ou identifiants, coordonnées et données démographiques, plaintes, antécédents, notes de consultation, rubriques sélectionnées, évaluations, images, enregistrements vocaux, transcriptions et résultats, tels que transmis ou générés.
Informations sensiblesDonnées de santé et toute autre information relevant de catégories particulières légalement incluse dans les dossiers. Les images et la voix ne constituent pas automatiquement des données d’identification biométrique ; aucune finalité d’identification biométrique n’est autorisée dans le présent document.
Fréquence et duréeSelon l’utilisation des fonctionnalités sélectionnées par le Client ; les modalités de conservation et de résiliation sont précisées à l’Annexe B.
Dossiers partagésUniquement avec les destinataires et pour les utilisations autorisés par le Client. Les obligations propres d’un établissement scolaire ou d’un destinataire indépendant en tant que responsable du traitement doivent faire l’objet d’une évaluation distincte.

Annexe B — sécurité et conservation

Similia mettra en œuvre et maintiendra les mesures suivantes pour les Données patient du Client. Ces obligations s’appliquent aux propres systèmes de Similia ainsi que, au moyen de contrôles contractuels et techniques appropriés, aux services auxquels elle fait appel.

DomaineMesures requises
Contrôle des accèsAuthentifier l’accès aux dossiers des patients ; limiter l’accès aux dossiers au Client et aux destinataires autorisés ; vérifier les autorisations lors des opérations côté serveur et des accès directs à la base de données. Limiter les accès privilégiés au personnel autorisé qui en a besoin, exiger une authentification forte et révoquer les accès lorsqu’ils ne sont plus nécessaires.
ConfidentialitéSoumettre le personnel à une obligation de confidentialité et le former au traitement des informations de santé, des demandes d’accès et des incidents.
ChiffrementProtéger les données en transit au moyen de connexions chiffrées et utiliser le chiffrement au repos fourni par les prestataires de stockage. Restreindre l’accès aux identifiants des services et aux clés de chiffrement. Il ne s’agit pas d’un service de chiffrement de bout en bout.
Surveillance et minimisationUtiliser des outils de surveillance de la sécurité et des erreurs pour détecter les défaillances et enquêter sur les incidents. Exclure les récits des patients, les images et les enregistrements audio de la publicité et des analyses produit ; réduire au minimum et restreindre toute donnée à caractère personnel nécessaire aux dossiers de diagnostic ou d’assistance.
RésilienceMaintenir des dispositifs de récupération pour les dossiers stockés, restreindre l’accès aux copies de récupération et évaluer régulièrement les procédures de restauration. Appliquer de nouveau les instructions de suppression déjà exécutées avant que les données restaurées ne soient remises en service ordinaire.
Maintien de la sécuritéÉvaluer régulièrement l’efficacité des garanties et après toute modification importante ; examiner les vulnérabilités, appliquer des mises à jour adaptées aux risques et maintenir des procédures de réponse aux incidents.
Contrôle des fournisseursÉvaluer les garanties des services recevant des données de patients, mettre en place des conditions contraignantes applicables aux sous-traitants et limiter leur traitement aux finalités autorisées. Ne pas acheminer les données de patients vers un service dont les conditions ou les paramètres autorisent l’entraînement à partir de ces données.

Dossiers actifs et restitution. Les dossiers restent disponibles tant que le Client utilise le service, jusqu’à ce que le Client en demande la suppression ou que le traitement concerné prenne fin. Le Client peut exporter les données du compte dans le format lisible par machine disponible et récupérer les pièces jointes conservées. Similia apportera son assistance pour toute demande de restitution à laquelle les outils d’exportation ne permettent pas de répondre. À la résiliation, Similia donnera au Client une possibilité raisonnable de recevoir les données avant de les supprimer, sauf si le Client a demandé leur suppression immédiate ou si la loi interdit leur restitution.

Suppression. La suppression authentifiée d’un dossier ou d’un compte donne instruction à Similia de retirer les données concernées de l’utilisation active du service. Similia achèvera leur suppression des systèmes actifs sans retard injustifié et transmettra l’instruction aux sous-traitants ultérieurs concernés. Les objets supprimés de Google Cloud Storage peuvent rester dans un stockage à suppression réversible restreint pendant une durée maximale de sept jours. Cette période concerne ces objets et ne décrit pas la durée de conservation de chaque système.

Copies résiduelles. Les sauvegardes, les copies de reprise après sinistre et les journaux de sécurité des prestataires qui ne peuvent pas être effacés sélectivement et immédiatement doivent être placés hors d’usage ordinaire, rester protégés et être effacés dès que possible lors du prochain cycle de suppression applicable. Similia documentera chaque durée de conservation applicable, mettra ces précisions à la disposition du Client et veillera à ce que tout délai soit nécessaire et proportionné. Similia confirmera la suppression sur demande. Toute conservation exigée par la loi sera limitée aux données et à la durée imposées par celle-ci, et sa justification sera divulguée, sauf interdiction légale.

Audio, images et IA. Seul le contenu nécessaire à la fonctionnalité sélectionnée peut être transmis. Les enregistrements audio préenregistrés d’expérimentation pathogénétique sont temporaires et sont supprimés du stockage actif après leur transcription ; les objets de stockage supprimés correspondants suivent le traitement de suppression réversible décrit ci-dessus. Les transcriptions, images et résultats d’analyse enregistrés suivent les instructions du Client relatives aux dossiers. Toute conservation effectuée par un prestataire à des fins de sécurité ou d’exploitation doit être limitée, divulguée et couverte par les obligations applicables aux sous-traitants ultérieurs ; le présent DPA n’autorise ni l’entraînement ni une réutilisation sans rapport avec le service et ne promet pas une absence universelle de conservation.

Annexe C — prestataires de services et traitement

Le Client donne à Similia une autorisation générale écrite de faire appel aux services entrant dans le périmètre ci-dessous conformément à la clause 6. Cette autorisation ne permet pas de recourir à une chaîne de traitement non divulguée. Avant qu’un service ne reçoive des Données patients du Client, Similia communiquera au Client l’identité juridique et les coordonnées de l’entité contractante, la finalité du traitement, les pays de traitement et d’accès, les modalités de conservation applicables ainsi que toutes les garanties requises pour les transferts. Similia tiendra à jour ces informations pour l’ensemble de la chaîne de traitement, y compris les prestataires ultérieurs, et les rendra facilement accessibles. Les modifications sont régies par la clause 6.

ServiceTraitement autorisé
Google Firebase et Google CloudAuthentification associée à l’accès aux dossiers, stockage des bases de données et des fichiers, sécurité de l’infrastructure, récupération et assistance nécessaire.
VercelHébergement de l’application, exécution des requêtes et diagnostics nécessaires du service.
Services d’IA d’OpenAI et de GoogleTraitement des données d’entrée nécessaires à une fonctionnalité d’IA sélectionnée par le Client et restitution de son résultat.
OpenRouterAcheminement des requêtes d’IA sélectionnées vers un fournisseur de modèles divulgué séparément. Seuls les fournisseurs couverts par les conditions requises applicables aux sous-traitants, la finalité autorisée et les garanties de transfert peuvent recevoir des données de patients ; le recours automatique à une solution de repli ne supprime pas ces exigences.
DeepgramTranscription de contenus audio en direct ou téléversés lorsque le Client sélectionne la fonctionnalité correspondante.
Upstash et SentryLe traitement limité de mise en cache, d’état du service, de sécurité ou de diagnostic nécessaire au fonctionnement du service, dans la mesure où il contient des Données patients du Client. Le contenu relatif aux patients doit être réduit au minimum conformément à l’Annexe B.

L’utilisation d’une fonctionnalité facultative constitue une instruction autorisant le traitement nécessaire à la fourniture de cette fonctionnalité. Elle ne constitue pas une autorisation à poursuivre des finalités supplémentaires. Similia n’enverra pas de Données patients du Client à un service facultatif d’IA ou de transcription au seul motif que le Client a accepté le présent DPA.

L’hébergement, le traitement par des modèles et les accès d’assistance autorisés peuvent impliquer des transferts internationaux. La marque d’un fournisseur ou l’emplacement d’une base de données ne permet pas d’établir où chaque opération de traitement a lieu. Similia doit divulguer les lieux réels et les traitements ultérieurs et leur donner une base juridique avant le transfert, conformément à la clause 7.

Le contact de Similia chargé de la protection des données est info@similia.io. L’identité juridique, l’adresse, le pays, le représentant autorisé et le contact chargé de la protection de la vie privée du Client sont enregistrés lors de l’acceptation. Les informations concernant les patients ne doivent pas figurer dans cet enregistrement.