Conforme à l’article 28 du Règlement (UE) 2016/679 (RGPD)
Version 1.0 — juin 2026
Préambule
Le présent Accord de sous-traitance (ci-après l’« Accord ») encadre le traitement de données à caractère personnel effectué par GoodSesame pour le compte du Diététicien dans le cadre de l’utilisation de la plateforme GoodSesame.
Il fait partie intégrante des Conditions Générales d’Utilisation (ci-après les « CGU ») et est accepté par le Diététicien lors de son adhésion au service. En cas de contradiction entre le présent Accord et les CGU sur le traitement des données personnelles, le présent Accord prévaut.
Les parties :
- Le Responsable de traitement : le Diététicien (ou la structure de soins) utilisateur de la plateforme, ci-après le « Responsable de traitement ».
- Le Sous-traitant : GoodSesame, ci-après le « Sous-traitant ».
1. Objet
Le présent Accord définit les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable de traitement, les données à caractère personnel nécessaires à la fourniture de la plateforme GoodSesame : accompagnement nutritionnel, enregistrement et synthèse des consultations, génération de comptes-rendus et de programmes nutritionnels, suivi alimentaire (journal), assistant conversationnel Sésamo, et messagerie entre le Diététicien et ses patients.
2. Qualification des parties
Le Responsable de traitement détermine les finalités et les moyens du traitement des données de ses patients, dans le cadre de sa relation de soin.
Le Sous-traitant traite ces données uniquement pour le compte et sur instruction documentée du Responsable de traitement, conformément au présent Accord. Le Sous-traitant ne traite pas ces données pour ses propres finalités, ne les revend pas et ne les exploite pas à des fins commerciales ou publicitaires.
3. Nature et finalité du traitement
| Élément | Description |
|---|---|
| Finalité | Fourniture des services d’accompagnement nutritionnel de la plateforme GoodSesame |
| Nature des opérations | Collecte, enregistrement, transcription, structuration, analyse, stockage, consultation, transmission au patient, suppression |
| Durée | Durée de la relation contractuelle, puis selon les durées de conservation légales applicables aux données de santé (voir §10) |
4. Catégories de données et de personnes concernées
Personnes concernées : les patients du Responsable de traitement, et le Responsable de traitement lui-même.
Catégories de données :
- Données d’identification : nom, prénom, coordonnées de contact.
- Données de santé : enregistrements et transcriptions de consultations, comptes-rendus, programmes nutritionnels, journal alimentaire (texte et photographies), mesures, réponses au questionnaire d’intake, échanges avec l’assistant Sésamo et via la messagerie.
Ces données relèvent des catégories particulières de données au sens de l’article 9 du RGPD (données concernant la santé) et bénéficient à ce titre du niveau de protection le plus élevé.
5. Obligations du Sous-traitant
Le Sous-traitant s’engage à :
- Traiter les données uniquement sur instruction documentée du Responsable de traitement, y compris en matière de transfert hors Union Européenne (voir §8), sauf obligation légale contraire, auquel cas il en informe le Responsable de traitement avant traitement (sauf interdiction légale).
- Garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter soient soumises à une obligation de confidentialité.
- Mettre en œuvre les mesures techniques et organisationnelles appropriées (voir §6) pour assurer la sécurité des données.
- Respecter les conditions de recours à un sous-traitant ultérieur (voir §7).
- Aider le Responsable de traitement à répondre aux demandes d’exercice de droits des personnes concernées (voir §9).
- Aider le Responsable de traitement à garantir le respect de ses obligations de sécurité, de notification de violation, d’analyse d’impact et de consultation préalable (art. 32 à 36 du RGPD).
- Notifier toute violation de données dans les conditions du §11.
- Supprimer ou restituer les données au terme de la prestation, selon le choix du Responsable de traitement (voir §10).
- Mettre à disposition toute information nécessaire pour démontrer le respect de ses obligations et permettre la réalisation d’audits (voir §12).
6. Sécurité des données
Le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées, notamment :
- Hébergement certifié HDS (Hébergeur de Données de Santé) au sein de l’Union Européenne, chez OVH, garantissant contrôle d’accès, traçabilité, gestion des incidents et continuité de service.
- Chiffrement en transit des communications.
- Cloisonnement et restriction des accès : les contenus cliniques ne sont pas accessibles en clair aux équipes techniques dans le cadre de l’exploitation courante ; les journaux techniques internes sont expurgés des données personnelles.
- Filtrage des contenus sensibles présentés au patient, paramétrable par le Responsable de traitement.
7. Sous-traitants ultérieurs
Le Responsable de traitement autorise le Sous-traitant à faire appel aux sous-traitants ultérieurs suivants pour l’exécution de la prestation :
| Sous-traitant ultérieur | Finalité | Localisation | Encadrement |
|---|---|---|---|
| OVH | Hébergement (certifié HDS) | Union Européenne | Contrat d’hébergement HDS |
| OpenAI | Traitement par intelligence artificielle (transcription, génération, assistant) | États-Unis | Data Processing Addendum (DPA) + Clauses Contractuelles Types |
| Deepgram | Transcription audio des consultations | — | Accord de traitement |
| Brevo (Sendinblue) | Envoi d’emails transactionnels | Union Européenne | Accord de traitement |
| Stripe | Traitement des paiements | Union Européenne / États-Unis | Accord de traitement + CCT |
Le Sous-traitant impose à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles prévues au présent Accord.
Le Sous-traitant informe le Responsable de traitement de tout changement envisagé concernant l’ajout ou le remplacement d’un sous-traitant ultérieur, lui laissant la possibilité d’émettre des objections.
Sur le traitement par intelligence artificielle : les données transmises au moteur d’IA sont traitées sous DPA. Le prestataire n’utilise pas ces données pour entraîner ses modèles, les conserve 30 jours maximum à des fins de sécurité, puis les supprime. L’architecture du Sous-traitant est indépendante du fournisseur d’IA et permet, sur demande de structures l’exigeant, une bascule vers un prestataire d’IA établi dans l’Union Européenne.
8. Transferts hors Union Européenne
L’hébergement des données est réalisé au sein de l’Union Européenne.
Certains traitements par intelligence artificielle peuvent impliquer un transfert vers les États-Unis (OpenAI). Ces transferts sont encadrés par les Clauses Contractuelles Types adoptées par la Commission européenne, assurant un niveau de protection adéquat.
9. Droits des personnes concernées
Dans la mesure du possible, le Sous-traitant aide le Responsable de traitement à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées : droit d’accès, de rectification, d’effacement, d’opposition, de limitation et de portabilité.
Lorsqu’une personne concernée adresse directement sa demande au Sous-traitant, celui-ci la relaie au Responsable de traitement dans les meilleurs délais, ou y donne suite directement lorsque le service le permet.
Délai d’exécution : les demandes de suppression et d’export sont exécutées sous 30 jours maximum, à titre gratuit.
10. Sort des données au terme de la prestation
Au terme de la prestation, le Sous-traitant procède, au choix du Responsable de traitement :
- à la restitution des données dans un format lisible, ou
- à leur suppression,
ainsi qu’à la destruction des copies existantes, sauf obligation légale de conservation. Les données de santé sont conservées conformément aux durées légales applicables lorsque celles-ci s’imposent.
11. Notification des violations de données
Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, en fournissant les informations nécessaires (nature de la violation, catégories et nombre approximatif de personnes concernées, conséquences probables, mesures prises).
Cette notification permet au Responsable de traitement de respecter, le cas échéant, son obligation de notification à l’autorité de contrôle (CNIL) dans le délai de 72 heures.
12. Documentation et audit
Le Sous-traitant met à la disposition du Responsable de traitement la documentation nécessaire pour démontrer le respect de ses obligations.
Il permet la réalisation d’audits, par le Responsable de traitement ou un tiers mandaté, dans des conditions raisonnables (préavis, fréquence, confidentialité), et contribue à ces audits.
13. Délégué à la Protection des Données
Le Sous-traitant a désigné un Délégué à la Protection des Données (DPO) :
Matthieu Corcin — DPO 📧 dpo@goodsesame.com
Toute question relative au présent Accord ou à l’exercice des droits peut lui être adressée.
14. Durée et modifications
Le présent Accord est conclu pour la durée de la relation contractuelle entre les parties.
Le Sous-traitant peut être amené à le modifier pour tenir compte d’évolutions légales, réglementaires ou techniques. Toute modification substantielle est portée à la connaissance du Responsable de traitement, dont l’acceptation est recueillie via le mécanisme de consentement de la plateforme. La poursuite de l’utilisation du service après notification d’une nouvelle version vaut acceptation de celle-ci.
GoodSesame — Accord de sous-traitance v1.0 — juin 2026 Document contractuel. Consultable à tout moment sur goodsesame.com/accord-sous-traitance.
Commentaires récents