Objet, nature, durée et instructions
Smart Data Pay réalise, pour le compte du client, les opérations de collecte, enregistrement, organisation, chiffrement, hébergement, consultation par les seules personnes habilitées, génération des formulaires, contrôle de cohérence, transmission demandée, restitution et suppression. Une signature électronique n’est traitée que si le client choisit cette option
Le traitement commence à la saisie enregistrée ou à la commande et prend fin après restitution ou suppression des données. Les présentes conditions, les choix effectués dans l’interface et les demandes écrites du client constituent les instructions documentées. Smart Data Pay informe le client si une instruction paraît contraire au droit applicable, sauf interdiction légale
Smart Data Pay ne transfère de données hors de l’Espace économique européen que sur instruction documentée du client ou lorsque le droit applicable l’exige. Tout transfert est encadré par un mécanisme reconnu par le RGPD. Lorsque la loi impose un transfert sans instruction du client, Smart Data Pay l’en informe avant le traitement sauf interdiction légale
Personnes et données concernées
- Personnes : salariés victimes, témoins, personnes avisées, tiers impliqués, représentants de l’employeur et signataires
- Identité et état civil : nom, prénom, sexe, date de naissance, nationalité et NIR
- Vie professionnelle : employeur, SIRET, emploi, qualification, contrat, ancienneté et horaires
- Coordonnées : adresses, téléphone et adresse professionnelle du titulaire du compte
- Données sensibles : lésions, conséquences connues et circonstances susceptibles de révéler une information de santé
- Données de preuve : formulaires, signature, dépôt, compte rendu, historique et traces de sécurité
Obligations de Smart Data Pay
- Traiter les données uniquement selon les instructions documentées et pour l’exécution du service
- Garantir la confidentialité des personnes autorisées et limiter leurs accès au strict besoin opérationnel
- Mettre en œuvre les mesures de sécurité appropriées et en vérifier régulièrement l’efficacité
- Aider le client à répondre aux demandes d’exercice des droits et à respecter ses obligations de sécurité
- Informer le client d’une violation de données sans retard injustifié et lui transmettre les informations utiles disponibles
- Au choix du client, supprimer ou restituer les données au terme du service puis supprimer les copies existantes, sauf obligation légale de conservation
- Tenir à disposition les informations nécessaires pour démontrer le respect du présent accord
Obligations du client
- Déterminer les finalités et bases juridiques, y compris la condition autorisant le traitement des données de santé
- Informer les salariés et autres personnes concernées de façon claire et accessible
- Ne transmettre que les données nécessaires à la DAT et veiller à leur exactitude
- Gérer les habilitations internes et répondre aux demandes des personnes concernées
- Réaliser l’analyse de risques et, si les critères sont réunis, l’analyse d’impact relative à la protection des données
Sous-traitants ultérieurs
Le client autorise de manière générale le recours aux prestataires nécessaires au service. À la date de la présente version, la liste comprend Vercel pour la diffusion et le rendu du site sans stockage du contenu de la DAT dans ses routes applicatives, Supabase pour l’authentification, les fonctions backend, la base et le stockage privé, Stripe pour le paiement et la facturation, Resend pour l’email transactionnel et, uniquement sur demande, Paraf pour la signature électronique
Smart Data Pay impose à chaque sous-traitant ultérieur des obligations de protection équivalentes pour les traitements qui lui sont confiés et demeure pleinement responsable envers le client de leur exécution. Tout ajout ou remplacement est porté à la connaissance du client avant sa prise d’effet afin qu’il puisse présenter une objection motivée liée à la protection des données
Sécurité et accès
- Chiffrement des transmissions et chiffrement applicatif du contenu structuré du formulaire avant stockage
- Séparation logique des organisations et politiques d’accès testées contre les accès croisés
- Authentification des utilisateurs, rôle administratif séparé et liens de téléchargement temporaires
- Stockage privé des documents, empreinte d’intégrité et journalisation des changements d’état
- Minimisation des emails : aucune lésion, aucun NIR et aucune pièce sensible en pièce jointe
- Gestion des vulnérabilités, sauvegardes du prestataire, reprise et procédure de réponse aux incidents
Assistance, audit et violations
Smart Data Pay transmet au client les demandes reçues d’une personne concernée et fournit, dans la mesure du possible, les éléments nécessaires à la réponse. Elle assiste également le client pour les mesures de sécurité, l’analyse des risques, l’analyse d’impact, la notification d’une violation et la consultation préalable de l’autorité lorsque ces obligations s’appliquent
Le client peut demander les éléments de conformité utiles et réaliser, au plus une fois par an sauf incident ou exigence d’une autorité, un audit proportionné qui protège la sécurité et la confidentialité des autres clients. Les coûts d’un audit spécifique sont supportés par le client sauf manquement démontré de Smart Data Pay
Fin du traitement
À la clôture du dossier, le client peut télécharger ses documents. À son choix, Smart Data Pay restitue ou supprime le contenu opérationnel au terme de la période de mise à disposition annoncée dans la politique de confidentialité, puis supprime les copies existantes selon le cycle documenté des sauvegardes. Seules les données soumises à une obligation légale de conservation sont isolées et conservées pendant la durée imposée