ACCORD DE TRAITEMENT ET DE SOUS-TRAITANCE DES DONNÉES (DPA)
Régissant l'utilisation de la plateforme KineSuite par les cabinets de kinésithérapie, rééducation et amincissement
Entre les parties :
1. LE CLIENT : Le Cabinet / Établissement de Santé souscripteur (ci-après désigné « Le Client »), agissant en qualité de Responsable du Traitement,
2. LE SOUS-TRAITANT : KineSuite SaaS Maroc, plateforme logicielle agissant en qualité de Sous-traitant au sens de l'article 24 de la loi n° 09-08.
ARTICLE 1 — OBJET ET QUALIFICATION DES RÔLES
Le présent Accord a pour objet de définir les conditions contractuelles et techniques dans lesquelles KineSuite exécute pour le compte du Client les opérations de traitement de données à caractère personnel nécessaires à la fourniture des services SaaS KineSuite (gestion des dossiers patients, bilans kinésithérapiques, cartes corporelles, prises de rendez-vous, facturation d'honoraires).
Le Client conserve l'entière maîtrise et la pleine responsabilité juridique du traitement de ses données de santé en tant que Responsable de Traitement. KineSuite n'agit qu'en qualité de prestataire technique et Sous-traitant sur instruction documentée du Client.
ARTICLE 2 — ENGAGEMENTS ET OBLIGATIONS DE KINESUITE (SOUS-TRAITANT)
Au titre d'une obligation de moyens renforcée, KineSuite s'engage expressément à :
- Instructions documentées : Ne traiter les données de santé que pour les strictes finalités liées à l'exécution du service SaaS KineSuite, conformément aux instructions du Client.
- Confidentialité : Veiller à ce que les personnes autorisées à traiter les données soient soumises à une stricte obligation contractuelle de secret professionnel et de confidentialité.
- Sécurité technique de pointe (Art. 23) :
- Chiffrement fort AES-256-GCM des données sensibles de santé au repos en base de données.
- Chiffrement TLS 1.3 / HTTPS de toutes les communications en transit.
- Cloisonnement logique étanche des données par cabinet (isolation multi-tenant stricte).
- Contrôle d'accès et authentification sécurisée sur tous les flux de fichiers médicaux.
- Souveraineté des données : N'opérer aucun transfert de données de santé hors du Royaume du Maroc sans accord préalable du Client et autorisation préalable de la CNDP (Articles 43 & 44).
- Traçabilité des accès : Consigner dans un journal d'audit les événements clés de consultation et d'accès aux dossiers patients.
- Notification d'incident : Informer le Client dans les meilleurs délais et au plus tard 72 heures après la confirmation d'une violation de données avérée impactant directement ses données.
ARTICLE 3 — OBLIGATIONS ET RESPONSABILITÉS DU CLIENT (RESPONSABLE DE TRAITEMENT)
Pour garantir la sécurité globale et la conformité légale, le Client s'engage expressément à :
- Consentement des patients : Recueillir le consentement exprès et éclairé de ses patients préalablement à l'enregistrement de leurs données médicales sur la plateforme (Loi 09-08 Art. 4).
- Formalités CNDP : Effectuer sous sa propre responsabilité la déclaration de son cabinet auprès de la CNDP à Rabat (KineSuite fournissant les formulaires pré-remplis à titre d'assistance technique).
- Sécurité des postes de travail : Protéger la confidentialité de ses identifiants de connexion, verrouiller ses sessions sur les postes du cabinet et révoquer immédiatement les accès des collaborateurs ou stagiaires quittant le cabinet.
ARTICLE 4 — SOUS-TRAITANTS ULTÉRIEURS
Le Client autorise expressément KineSuite à recourir à des sous-traitants techniques spécialisés (hébergeurs de serveurs cloud souverains, passerelles d'envoi d'emails transactionnels ou SMS de rappel) présentant des garanties de sécurité et de conformité équivalentes ou supérieures à celles requises par la Loi n° 09-08.
ARTICLE 5 — RESTITUTION, PORTABILITÉ ET SUPPRESSION (RÉVERSIBILITÉ)
Le Client dispose à tout moment d'un outil autonome d'export de l'intégralité de ses données patients au format standardisé (Archive ZIP / JSON / TXT / Fichiers).
À la résiliation du compte, KineSuite s'engage, après un délai de grâce de trente (30) jours permettant au Client de récupérer ses sauvegardes, à procéder à la suppression irréversible des données médicales hébergées, sous réserve des obligations légales de conservation comptable et fiscale imposées par la législation marocaine.
ARTICLE 6 — LIMITATION DE RESPONSABILITÉ
KineSuite ne saurait être tenue pour responsable des préjudices résultant :
- D'une négligence du Client dans la gestion de ses identifiants ou de ses postes de travail.
- D'une inexactitude dans les déclarations ou autorisations CNDP déposées par le Client.
- D'un cas de force majeure ou d'une interruption générale des réseaux télécoms tiers.
En tout état de cause, la responsabilité financière globale de KineSuite au titre du présent Accord est expressément plafonnée au montant total des redevances d'abonnement effectivement payées par le Client au cours des douze (12) mois précédant l'événement générateur.
ARTICLE 7 — ENTRÉE EN VIGUEUR ET ACCEPTATION ÉLECTRONIQUE
Le présent Accord prend effet dès l'acceptation électronique formulée lors de l'inscription ou de la souscription aux services KineSuite, conformément aux dispositions des lois n° 53-05 et 43-20 relatives aux transactions et écrits électroniques.
Pour le Responsable du Traitement :
Le Cabinet / Établissement de Santé souscripteur (ci-après désigné « Le Client »)
Acceptation électronique formulée lors de l'inscription
Pour le Sous-traitant :
KineSuite SaaS Maroc
Fait sous seing privé dématérialisé