Article 30.2 RGPD — Tenu par le sous-traitant
⚠️ Document interne — Non destiné à la publication| Traitement 1 — Journal de crise | |
|---|---|
| Nom du traitement | Saisie et suivi du journal de crise opérationnel |
| Responsable du traitement | L'établissement de santé abonné |
| Finalité | Coordination opérationnelle de la cellule de crise de l'établissement — traçabilité des actions, horodatage, communication interne |
| Base légale (pour le RT) | Obligation légale (plan blanc, plans de gestion de crise réglementaires en établissements de santé) |
| Catégories de personnes | Membres de la cellule de crise (personnel soignant, administratif, direction) |
| Catégories de données |
Prénom / Nom
Fonction
Numéro de téléphone
Actions saisies dans le journal
Horodatages
⚠️ Ne doivent PAS figurer : données nominatives de patients, données médicales, données couvertes par le secret médical |
| Durée de conservation | Données actives : pendant la durée de l'abonnement. Suppression dans les 90 jours suivant la résiliation Backups chiffrés : rétention 30 jours glissants |
| Localisation des données | VPS mutualisé IONOS SE — datacenter France, ISO 27001 (migration OVH prévue en S1 2027) |
| Transfert hors UE | Partiel — Fonctionnalités IA : Mistral AI héberge par défaut dans l'UE (transfert hors UE possible selon certains services/configurations) ; Groq et Anthropic transfèrent aux USA les textes soumis pour analyse. Ces transferts sont couverts par les DPA des prestataires (Clauses Contractuelles Types SCCs le cas échéant) |
| Mesures de sécurité |
Authentification par mot de passe hashé bcrypt Transmission HTTPS (TLS 1.2+) Sauvegardes chiffrées AES-256 quotidiennes Isolation multi-tenant par sous-domaine Rate limiting authentification (10 tentatives / 15 min) Headers sécurité (HSTS, X-Frame-Options, CSP) Log d'audit des actions critiques (ouverture/fermeture de crise) |
| Traitement 2 — Authentification et accès | |
|---|---|
| Nom du traitement | Gestion des comptes utilisateurs (Coordinateurs, Membres, Invités) |
| Responsable du traitement | L'établissement de santé abonné |
| Finalité | Contrôle d'accès au logiciel — distinguer le Coordinateur (accès complet), le Membre (saisie et consultation opérationnelles, sans accès à la configuration) et l'Invité (accès en lecture restreinte, saisie d'informations uniquement) ; un Membre ou un Invité peut en outre être désigné Secrétaire de main courante à l'ouverture d'une crise, ce qui lui accorde des droits de lecture supplémentaires pour la durée de cette crise, via un lien d'accès individuel envoyé par email |
| Catégories de personnes | Personnel de l'établissement autorisé à accéder à Réactis |
| Catégories de données | Prénom / Nom Fonction Numéro de téléphone Token d'accès membre (URL personnalisée) Mot de passe hashé (bcrypt) |
| Durée de conservation | Pendant la durée de l'abonnement. Suppression dans les 90 jours suivant la résiliation. |
| Localisation | VPS mutualisé IONOS SE — France (ISO 27001) |
| Transfert hors UE | Aucun |
| Mesures de sécurité | Mots de passe hashés (bcrypt, coût 10), tokens membres uniques par établissement, transmission HTTPS uniquement |
| Traitement 3 — Alertes WhatsApp membres | |
|---|---|
| Nom du traitement | Envoi de messages WhatsApp aux membres de la cellule de crise |
| Responsable du traitement | L'établissement de santé abonné |
| Finalité | Alerte et convocation des membres de la cellule via WhatsApp lors d'une activation de crise |
| Catégories de données | Numéro de téléphone WhatsApp Prénom / Nom Contenu des messages envoyés |
| Sous-traitant ultérieur | Meta Platforms Inc. (États-Unis) — via whatsapp-web.js (usage non officiel). ⚠️ À migrer vers WhatsApp Business Cloud API (officielle) pour conformité complète |
| Transfert hors UE | Oui — Les messages transitent par les serveurs WhatsApp (Meta, États-Unis) |
| Mesures de sécurité | Numéros de téléphone stockés uniquement en mémoire pendant la session de crise |
| Fonctionnalité optionnelle | Cette fonctionnalité peut être désactivée par l'établissement si elle ne répond pas aux exigences de sécurité internes |
| Traitement 4 — Alertes SMS niveau régional | |
|---|---|
| Nom du traitement | Envoi de SMS aux membres du tenant régional lors de l'ouverture d'une crise par un établissement rattaché |
| Responsable du traitement | Le tenant régional (l'entité régionale abonnée à Réactis Régional) |
| Finalité | Alerte du niveau supérieur (régional) lors d'une activation de crise dans un établissement — canal de dernier recours fiable (SMS) |
| Catégories de données | Numéro de téléphone mobile (destinataires) Nom de l'établissement Type et nom de la crise Horodatage d'ouverture |
| Sous-traitant ultérieur | Scaleway SAS (France, UE) — API SMS Scaleway |
| Transfert hors UE | Non — Scaleway est un hébergeur français, données en France |
| Rétention des données | Les numéros de téléphone sont stockés dans la configuration du tenant régional (admin) — supprimés à la demande |
| Mesures de sécurité | Clé API Scaleway stockée chiffrée dans le dossier de données du tenant — contenu SMS limité au strict nécessaire (pas de données médicales) |
| Fonctionnalité optionnelle | Canal SMS activable/désactivable indépendamment par le tenant régional dans son administration |
| Traitement 5 — Analyse IA du journal de crise | |
|---|---|
| Nom du traitement | Synthèse automatique et aide à la rédaction via IA générative |
| Responsable du traitement | L'établissement de santé abonné |
| Finalité | Assistance à la rédaction du rapport de fin de crise, synthèse du journal |
| Déclenchement | Action manuelle explicite de l'opérateur (conseils, comptes rendus, rapport de fin de crise, RETEX) ; l'email de synthèse périodique (toutes les 30 min à 1h, configurable) est envoyé automatiquement tant qu'une crise est ouverte |
| Données transmises à l'IA |
Extraits du journal de crise (textes saisis par les opérateurs) Aucune donnée patient ne doit figurer dans le journal — voir Art. 4 CGU |
| Sous-traitants ultérieurs |
Mistral AI (France/UE) — fournisseur par défaut — Privacy Policy Groq Inc. (États-Unis) — modèle LLaMA — Privacy Policy Anthropic PBC (États-Unis) — modèle Claude — Privacy Policy Le client choisit lui-même, à tout moment et sans demande à l'équipe Réactis, lequel de ces fournisseurs est actif (paramètre établissement) |
| Transfert hors UE | Partiel — Mistral AI héberge par défaut dans l'UE (transfert hors UE possible selon certains services/configurations, alors encadré par SCC) ; Groq et Anthropic traitent aux USA, couverts par leurs DPA/SCCs respectifs. |
| Rétention par les sous-traitants | Mistral : durée du contrat + 30 jours suivant la fin d'accès — Groq : 0 jours (opt-out activé par défaut) — Anthropic : 30 jours selon politique commerciale |
| Fonctionnalité optionnelle | Le fournisseur peut être changé à tout moment par l'établissement ; l'ensemble des fonctionnalités IA peut aussi être désactivé sur demande auprès de l'équipe Réactis si l'établissement souhaite éviter tout transfert hors UE |
| Traitement 6 — Agrégation nationale et IA de coordination groupe | |
|---|---|
| Nom du traitement | Agrégation nationale des statuts de crise (régionaux et établissements directs) et génération de conseils de coordination par IA |
| Responsable du traitement | Le tenant groupe (l'entité de direction groupe/nationale abonnée à Réactis Groupe) |
| Finalité | Vision consolidée nationale pour la direction groupe (crises actives, alertes, impacts financiers) et aide à la décision stratégique via IA |
| Catégories de personnes | Direction groupe (DG, Directeur des Risques) ; indirectement, personnel des cellules de crise des établissements/régionaux rattachés (via le contenu de leurs comptes rendus) |
| Catégories de données | Contenu des comptes rendus de crise (texte) Statuts et métriques de crise (alertes, actions, durée) Impacts financiers agrégés par établissement/région Prénom / Nom / email / téléphone des membres de la direction groupe |
| Sous-traitant ultérieur | Groq Inc. (États-Unis) — modèle LLaMA, utilisé pour la génération des conseils de coordination à partir des synthèses régionales/CR agrégés |
| Transfert hors UE | Oui — le contenu agrégé transmis à l'IA de coordination est traité aux USA (Groq). Couvert par Clauses Contractuelles Types (SCCs) |
| Localisation des données | VPS mutualisé IONOS SE — France (même infrastructure que les tenants établissement/régional) |
| Mesures de sécurité | Mot de passe admin unique (bcrypt) par tenant groupe — modèle plus rudimentaire que l'établissement/régional : pas de comptes utilisateurs individuels, pas de JWT, pas de session expirante |
| Fonctionnalité optionnelle | La génération de conseils IA (Groq) ne se déclenche que sur action explicite depuis le dashboard groupe |
| Traitement 7 — Conseils de coordination régionale par IA | |
|---|---|
| Nom du traitement | Agrégation des statuts de crise des établissements rattachés à un tenant régional et génération de conseils de coordination (ou de veille qualité hors crise) par IA |
| Responsable du traitement | Le tenant régional (l'entité régionale abonnée à Réactis Régional) |
| Finalité | Aide à la décision pour la direction régionale : actions de coordination inter-établissements en cas de crise, ou détection de dérives qualité territoriales hors crise |
| Catégories de personnes | Direction régionale ; indirectement, personnel des cellules de crise des établissements rattachés (via le contenu de leurs comptes rendus) |
| Catégories de données | Contenu des comptes rendus de crise des établissements membres (texte) Statuts et métriques de crise (alertes, actions, durée) Indicateurs qualité (RETEX, restitutions, documents) |
| Sous-traitant ultérieur | Groq Inc. (États-Unis) — modèle LLaMA, utilisé pour la génération des conseils de coordination ou de veille qualité |
| Transfert hors UE | Oui — le contenu agrégé transmis à l'IA de coordination est traité aux USA (Groq). Couvert par Clauses Contractuelles Types (SCCs) |
| Localisation des données | VPS mutualisé IONOS SE — France |
| Fonctionnalité optionnelle | La génération de conseils IA (Groq) ne se déclenche que sur action explicite depuis le dashboard régional |
| Prestataire | Pays | Usage | Base du transfert |
|---|---|---|---|
| IONOS SE (production — actuel) | 🇫🇷 France | Hébergement VPS mutualisé — environnement client — ISO 27001 | Intra-UE — pas de transfert — migration OVH S1 2027 |
| Mistral AI | 🇫🇷 France / UE | IA — Conseils, synthèse, RETEX (optionnel, fournisseur par défaut) | Hébergement UE par défaut — SCCs si transfert hors UE selon service/configuration |
| Groq Inc. | 🇺🇸 États-Unis | IA — Synthèse de crise (optionnel) | Clauses Contractuelles Types (SCCs) |
| Anthropic PBC | 🇺🇸 États-Unis | IA — Rapport de fin de crise (optionnel) | Clauses Contractuelles Types (SCCs) |
| Meta Platforms (WhatsApp) | 🇺🇸 États-Unis | Notifications membres (optionnel) | SCCs — ⚠️ usage non officiel, à migrer |
| Scaleway SAS | 🇫🇷 France | Alertes SMS niveau régional (optionnel) | Intra-UE — pas de transfert hors UE — données en France |
Les droits d'accès, rectification, effacement et portabilité sont exercés auprès du responsable du traitement (l'établissement de santé), conformément au DPA signé. Réactis fournit les données correspondantes à l'établissement sur demande dans un délai de 30 jours. Les demandes adressées directement à Réactis sont redirigées vers l'établissement concerné.
En cas de violation de données, IFClubs SAS s'engage à :