HONOLYS

Accord de sous-traitance des données

DPA intégré aux CGU — version 2026-09-14T00:00:00Z

Dernière mise à jour : 14 septembre 2026 à 00 h 00 UTC

Le présent accord fait partie intégrante des conditions générales d'utilisation. Son acceptation et celle des CGU constituent l'acceptation d'un même paquet contractuel. Jusqu'à l'immatriculation et la délivrance du Kbis, cet accord est conclu avec Stéphane Elard, agissant au nom et pour le compte de HONOLYS, société par actions simplifiée unipersonnelle en formation. Le praticien est responsable de traitement des données de ses patients ; l'éditeur agit comme sous-traitant au sens de l'article 28 du RGPD.

1. Objet, nature, finalités et durée

HONOLYS traite les données pendant la durée du contrat et le temps nécessaire à leur restitution ou suppression, exclusivement pour fournir les fonctions demandées : gestion des patients et dossiers, création et suivi des devis et factures, échanges autorisés, paiements et cautions, rapprochements, relevés de réversion, suivi indicatif OPTAM ou OPTAM-ACO, secrétariat, sécurité, sauvegarde et traçabilité.

Les opérations comprennent la collecte, la saisie, l'organisation, la consultation, l'analyse, le rapprochement, la génération de documents, le chiffrement, l'hébergement, la transmission autorisée, la sauvegarde, l'export, la restitution et la suppression.

2. Personnes et catégories de données

Les personnes concernées sont les patients et leurs représentants ainsi que, lorsqu'ils figurent dans les échanges, les utilisateurs, personnels autorisés des établissements et services de facturation. Les données comprennent notamment identité, coordonnées, date de naissance, actes et codes CCAM, dates de soins, devis, factures, réponses de mutuelle, références et statuts de paiement, documents et traces de sécurité.

Les relevés de réversion peuvent ajouter le nom du patient, l'établissement, la référence du bordereau, les dates d'acte et de facture, les numéros de facture et les montants facturés ou réglés. Ces données peuvent révéler des informations de santé. Leur forme varie selon chaque établissement.

3. Instructions du praticien

HONOLYS n'agit que sur instruction documentée du praticien. Constituent notamment des instructions les présentes stipulations, les réglages choisis, les actions des utilisateurs autorisés et les demandes écrites adressées au siège indiqué dans les mentions légales ou par le canal d'assistance communiqué au praticien. L'éditeur informe le praticien si une instruction lui paraît contraire au RGPD ou au droit applicable, sauf interdiction légale de l'en informer.

Le praticien autorise le traitement d'un relevé qu'il téléverse lui-même. Lorsqu'il invite une clinique, un hôpital ou son personnel de facturation, il leur adresse un lien personnel de quatorze jours et demeure responsable de la licéité de cette collecte. Le document déposé est chiffré, reste en attente de son contrôle et n'est intégré qu'après son action. Un rapprochement proposé par HONOLYS ne vaut ni validation médicale, ni preuve définitive d'un paiement ou d'un dépassement.

4. Personnel, confidentialité et sécurité

HONOLYS limite les accès aux personnes qui en ont besoin pour leur mission, les soumet à une obligation de confidentialité et leur donne des instructions adaptées. Les mesures actuelles comprennent notamment un hébergement HDS en France, TLS, le chiffrement AES-256-GCM des documents, des comptes nominatifs, le cloisonnement par praticien, la limitation des tentatives, des sessions limitées, des liens signés et expirants et la journalisation horodatée des opérations sensibles. Les journaux d'accès et les événements d'authentification et de sécurité couverts par la purge planifiée sont conservés douze mois ; les traces métier ou contractuelles suivent la durée du dossier, les instructions du praticien et les obligations de preuve applicables. Seules les entrées nécessaires à un incident identifié peuvent être isolées au-delà des douze mois pendant la durée strictement nécessaire. La double authentification est requise contractuellement avant l'usage de données réelles.

5. Prestataires et sous-traitants ultérieurs

Pour la fourniture des fonctions actuelles, les prestataires et services tiers nommés sont :

Le praticien donne une autorisation générale au recours à ceux de ces prestataires qui agissent comme sous-traitants ultérieurs pour les données confiées. HONOLYS leur impose des obligations de protection équivalentes et demeure responsable de leurs obligations de sous-traitance. HONOLYS informe le praticien au moins trente jours avant l'ajout ou le remplacement d'un tel sous-traitant ; le praticien peut présenter pendant ce délai une objection motivée liée à la protection des données.

Lorsqu'un prestataire agit comme responsable de traitement indépendant pour des données qu'il collecte directement, notamment au titre de ses contrôles réglementaires ou de l'exécution d'un service de paiement, son propre cadre d'information et ses conditions s'appliquent à ce traitement.

6. Assistance et droits des personnes

Compte tenu de la nature du traitement et dans la mesure possible, HONOLYS assiste le praticien pour répondre aux demandes d'accès, rectification, effacement, limitation, opposition et portabilité. HONOLYS l'assiste également pour ses obligations de sécurité, d'analyse d'impact, de consultation préalable et de communication avec l'autorité de contrôle ou les personnes concernées.

7. Violations de données

HONOLYS informe le praticien sans délai indu après avoir pris connaissance d'une violation affectant les données confiées. HONOLYS lui transmet, à mesure qu'elles sont disponibles, les informations utiles sur la nature de l'incident, les catégories de personnes et de données concernées, les conséquences probables et les mesures prises ou proposées. Le praticien demeure responsable de ses éventuelles notifications à la CNIL et aux personnes.

8. Sort des données

À la fin du contrat et au choix du praticien, HONOLYS restitue les données confiées dans un format exploitable puis les supprime, ou les supprime directement, sauf obligation légale de conservation. Les copies résiduelles contenues dans les sauvegardes restent isolées et disparaissent selon le cycle de sauvegarde documenté. HONOLYS confirme la réalisation de l'instruction sur demande raisonnable.

Un relevé PDF directement téléversé n'est pas conservé comme source. Un PDF déposé par un établissement reste chiffré jusqu'à la décision du praticien, sans intégration directe. Il est supprimé à sa clôture. Faute d'action, il devient éligible à la suppression après trente jours et est retiré lors d'un cycle de maintenance planifié ; les données dérivées nécessaires au pointage et à la traçabilité suivent les instructions et critères de conservation du praticien.

9. Informations, audit et transferts

HONOLYS met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent accord et permet un audit coordonné, proportionné, réalisé pendant les heures ouvrées et soumis à confidentialité, sans compromettre la sécurité des autres clients. Le registre de l'article 5 distingue les transferts déclarés, les flux sans transfert publié et les éléments qui restent à constater dans le contrat du prestataire avant activation. Tout transfert hors de l'Espace économique européen est soumis au chapitre V du RGPD et au mécanisme indiqué dans ce registre. Un flux dont la localisation ou les garanties ne sont pas vérifiées ne doit pas être activé avec des données réelles.

10. Obligations du praticien

Le praticien garantit que ses instructions, ses habilitations et les données confiées sont licites, pertinentes et limitées à ce qui est nécessaire. Il informe les patients, définit les durées de conservation, répond à leurs demandes et contrôle les accès de son secrétariat, des établissements et de leurs personnels. Il n'adresse un lien de dépôt qu'à un destinataire autorisé et vérifie les résultats avant leur utilisation.

11. Version et hiérarchie

Le présent DPA porte la version 2026-09-14T00:00:00Z, identique à celle des CGU auxquelles il est annexé. En matière de protection des données confiées, le DPA prévaut sur toute stipulation contradictoire des CGU. La politique de confidentialité complète l'information des personnes sans modifier les instructions contractuelles.

Accord de sous-traitance des données — HONOLYS