Contrat de sous-traitance (DPA)

Le présent contrat de sous-traitance des données à caractère personnel (ci-après le « DPA », pour Data Processing Agreement) est conclu en application de l'article 28 du Règlement (UE) 2016/679 (RGPD). Il encadre le traitement des données réalisé par Mercipsy SAS pour le compte du praticien abonné. Il est consultable à tout moment sur cette page, avant comme après la souscription d'un abonnement.

1. Préambule — Parties au contrat

Le présent DPA est conclu entre :

1.1 Le sous-traitant

Mercipsy SAS

SAS au capital de 18 000 €

Siège social : 165 Avenue de Bretagne, 59000 Lille — France

Immatriculée au RCS de Lille sous le numéro 102 582 582

SIRET : 102 582 582 00015

Représentée par sa Présidente, Franeilla YONIE

Contact : [email protected]

Ci-après « Mercipsy » ou « le Sous-traitant ».

1.2 Le responsable du traitement

Le praticien abonné à Mercipsy (psychologue, psychothérapeute, psychanalyste ou professionnel de santé mentale assimilé) qui collecte et traite les données de ses patients dans le cadre de son activité. Le praticien demeure seul responsable du traitement au sens du RGPD. Ci-après « le Praticien » ou « le Responsable du traitement ».

Le présent DPA est conclu lors de l'activation du compte du Praticien et reste en vigueur pendant toute la durée de l'abonnement. Il ne modifie pas les conditions générales d'utilisation ni la politique de confidentialité, qu'il complète.

2. Données traitées

Le présent DPA, au sens de l'article 28 du RGPD, porte sur les données traitées par Mercipsy sur ses serveurs pour le compte du Praticien : données professionnelles (identité, SIRET, RPPS le cas échéant, e-mail, abonnement, licence, compte) et, lorsque le Praticien les active, les données du portail patient (identité des patients, rendez-vous, factures) et les sauvegardes chiffrées du logiciel Cabinet. Ces serveurs sont hébergés en France chez un hébergeur certifié HDS (Clever Cloud).

Les données suivantes, saisies par le Praticien dans le logiciel Mercipsy Cabinet et conservées uniquement en local (hors portail patient et hors sauvegarde), sont chiffrées sur son poste. Mercipsy n'y a pas accès : pour ces données, Mercipsy intervient comme fournisseur d'outil logiciel et non comme sous-traitant.

  • Données d'identité des patients : nom, prénom, coordonnées, date de naissance.
  • Notes cliniques et comptes rendus de séances rédigés par le Praticien.
  • Données de santé — catégorie particulière au sens de l'article 9 du RGPD, relevant du secret professionnel.
  • Données de facturation liées au suivi des patients (séances, montants, échéances).

Le traitement de ces données locales relève de la seule responsabilité du Praticien, responsable du traitement.

3. Finalité du traitement

Mercipsy traite les données exclusivement à des fins de sous-traitance technique, sur instruction documentée du Praticien, pour les finalités suivantes :

  • la mise à disposition et le fonctionnement du logiciel de bureau Mercipsy Cabinet ;
  • l'hébergement des données professionnelles du Praticien sur l'application web ;
  • la fourniture d'une fonctionnalité de sauvegarde chiffrée, optionnelle ;
  • la fourniture, sur l'application web, des fonctionnalités de facturation et de comptabilité et de leur administration, y compris la connexion optionnelle à un logiciel comptable tiers à la demande du Praticien, les documents concernés étant chiffrés au repos sur nos serveurs ;
  • la fourniture d'une fonctionnalité d'assistance par intelligence artificielle, optionnelle et activée explicitement par le Praticien, dans les conditions de la section 4.1 lorsqu'elle mobilise un serveur.

Mercipsy s'interdit d'utiliser les données à toute autre fin. Les données ne font l'objet d'aucune revente, d'aucune location, d'aucune cession à des tiers, ni d'aucun profilage commercial.

4. Architecture zero-knowledge

Mercipsy Cabinet repose sur une architecture locale (local-first) conçue pour que les données cliniques ne transitent jamais en clair par les serveurs de Mercipsy :

  • Les données des patients et les notes cliniques sont stockées exclusivement sur le poste informatique du Praticien, dans une base de données chiffrée en AES-256.
  • Le chiffrement repose sur une clé maître aléatoire de 256 bits, protégée sur le poste du Praticien par son mot de passe (dérivation Argon2id) et, selon le système, par la biométrie de l'appareil (Keychain et Touch ID sous macOS) ou par un code de récupération. Cette clé ne quitte jamais le poste : Mercipsy ne la détient pas et ne peut pas déchiffrer les données cliniques.
  • Les sauvegardes éventuelles sont chiffrées sur le poste du Praticien avant toute transmission : Mercipsy ne stocke que des données chiffrées, inexploitables sans la clé du Praticien.
  • La fonctionnalité d'intelligence artificielle n'est mobilisée que sur action explicite du Praticien, pour le contenu qu'il choisit de soumettre.

En conséquence, les données cliniques (notes, dossiers) et les sauvegardes ne sont pas accessibles en clair à Mercipsy. Une première exception encadrée : lorsque le Praticien active le portail patient, l'identité des patients, leurs rendez-vous et leurs factures sont hébergés sur des serveurs situés en France et certifiés HDS (Clever Cloud) afin de fournir l'accès patient, sous la responsabilité de Mercipsy en qualité de sous-traitant. Ces données sont chiffrées au repos (AES-256-GCM), l'e-mail des patients étant en outre protégé par un index aveugle pour permettre la recherche sans exposer l'adresse.

4.1 Traitement sur serveur, sur consentement du Praticien

Une seconde exception encadrée concerne les traitements qui ne peuvent pas s'exécuter sur le poste du Praticien, faute de puissance de calcul locale suffisante (notamment certains traitements d'intelligence artificielle appliqués au contenu clinique). Dans ce cas, et uniquement avec le consentement explicite du Praticien, le traitement concerné est confié à un serveur distant. Ce consentement se donne et se retire à tout moment au moyen d'un réglage dédié dans l'application ; tant qu'il n'est pas activé, aucune donnée clinique n'est transmise à cette fin.

Lorsque ce traitement serveur est activé, Mercipsy garantit :

  • Chiffrement : les données sont chiffrées en transit (TLS) et au repos pendant toute la durée du traitement.
  • Finalité limitée : les données ne sont traitées que pour la finalité choisie par le Praticien, sans réutilisation, sans profilage et sans conservation au-delà du nécessaire.
  • Suppression après traitement : les données transmises pour ce traitement sont supprimées des serveurs une fois le traitement achevé ; seul son résultat est restitué au Praticien.
  • Hébergement : ce traitement s'exécute sur une infrastructure située en France, chez un Hébergeur de Données de Santé certifié (OVH), listé à la section 5.

5. Sous-traitants de Mercipsy

Pour l'exécution du service, Mercipsy a recours aux sous-traitants ultérieurs suivants, autorisés par le Praticien dans le cadre du présent DPA :

  • Clever Cloud SAS (3 rue de l'Allier, 44000 Nantes — France) — hébergement de l'application web, des données professionnelles du Praticien, du portail patient et des sauvegardes chiffrées du logiciel Cabinet. Certifié Hébergeur de Données de Santé (HDS) niveaux 1 à 6 par l'Agence du Numérique en Santé, infrastructure située en France.
  • Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Dublin — Irlande), avec recours le cas échéant à Stripe, Inc. (USA) — traitement des paiements par carte bancaire, certifié PCI-DSS. Tout transfert hors UE est encadré par les clauses contractuelles types et le Data Privacy Framework. Stripe ne traite aucune donnée de patient ; les données de carte bancaire ne sont jamais transmises à Mercipsy.
  • OVH SAS (2 rue Kellermann, 59100 Roubaix — France) — infrastructure de traitement pour les traitements confiés à un serveur distant sur consentement du Praticien (section 4.1), notamment d'intelligence artificielle. Infrastructure située en France et certifiée Hébergeur de Données de Santé (HDS).

L'infrastructure d'hébergement et de traitement est située en France et, le cas échéant, dans l'Union européenne. Toute évolution de cette liste est soumise aux conditions de l'article 8.

6. Sécurité et chiffrement

Mercipsy met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD :

  • Chiffrement au repos (poste) : les données cliniques sont chiffrées en AES-256 sur le poste du Praticien ; les sauvegardes sont chiffrées avant transmission.
  • Chiffrement au repos (serveur) : les données professionnelles sensibles hébergées sur nos serveurs, notamment l'identité des patients du portail et les factures, sont chiffrées au repos en AES-256-GCM.
  • Chiffrement en transit : toutes les communications réseau sont protégées par TLS (HTTPS).
  • Contrôle d'accès : authentification des utilisateurs, gestion des habilitations et journalisation des accès aux données professionnelles.
  • Hébergement certifié : les données professionnelles sont hébergées chez un Hébergeur de Données de Santé certifié (Clever Cloud, HDS niveaux 1 à 6).
  • Confidentialité du personnel : les personnes habilitées à traiter les données sont soumises à une obligation de confidentialité.

Mercipsy assiste le Praticien, dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes concernées et pour assurer le respect des obligations prévues aux articles 32 à 36 du RGPD.

7. Notification de violation de données

En cas de violation de données à caractère personnel affectant les données traitées pour le compte du Praticien, Mercipsy s'engage à en informer le Praticien dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance.

La notification précise, dans la mesure des informations disponibles :

  • la nature de la violation et les catégories de données concernées ;
  • les conséquences probables de la violation ;
  • les mesures prises ou proposées pour y remédier et en atténuer les effets.

Le Praticien, en sa qualité de responsable du traitement, demeure chargé de la notification éventuelle à l'autorité de contrôle (CNIL) et aux personnes concernées. Contact dédié pour toute violation : [email protected].

8. Sous-traitance ultérieure

Mercipsy ne recrute pas de nouveau sous-traitant sans information préalable et écrite du Praticien. Cette information permet au Praticien de disposer du délai nécessaire pour formuler des objections à l'encontre de ce changement.

Tout sous-traitant ultérieur est tenu de respecter des obligations contractuelles de protection des données équivalentes à celles du présent DPA. Mercipsy demeure pleinement responsable, à l'égard du Praticien, de l'exécution par ses sous-traitants ultérieurs de leurs obligations.

9. Durée de conservation

Les données cliniques des patients restent stockées localement sur le poste du Praticien : leur durée de conservation relève de la seule responsabilité du Praticien, conformément aux règles applicables à sa profession.

Les données traitées sur les serveurs Mercipsy (compte, abonnement, licence, portail patient, sauvegardes chiffrées) sont conservées pendant la durée de l'abonnement, puis supprimées dans un délai maximal de 30 jours après la résiliation, sauf obligation légale de conservation plus longue.

10. Suppression des données

Au terme du présent DPA, et au choix du Praticien exprimé par une demande attestée, Mercipsy procède à la suppression des données traitées pour son compte, ou à leur restitution, puis détruit les copies existantes — sauf obligation légale de conservation.

La suppression est réalisée dans un délai maximal de 30 jours à compter de la demande. Sur demande expresse du Praticien, une attestation de suppression lui est fournie.

11. Droit d'audit

Mercipsy met à la disposition du Praticien toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD.

Le Praticien peut, à ses frais, faire réaliser un audit de la conformité de Mercipsy, y compris en mandatant un auditeur indépendant de son choix. Cet audit est réalisé sous réserve d'un préavis écrit de 15 jours ouvrés, pendant les heures ouvrées, sans perturbation disproportionnée du service, et dans le respect de la confidentialité des données des autres clients de Mercipsy.

12. Coordonnées

Pour toute question relative au présent DPA ou à l'exercice des droits prévus par le RGPD, le Praticien peut contacter Mercipsy :

  • Contact RGPD : [email protected]
  • Délégué à la protection des données (DPO) : non désigné à ce jour. Pour toute question relative à la protection des données, contactez [email protected].
  • Adresse postale : Mercipsy SAS — 165 Avenue de Bretagne, 59000 Lille — France

Le Praticien dispose par ailleurs du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL).

13. Loi applicable et juridiction

Le présent DPA est régi par le droit français et par le Règlement (UE) 2016/679 (RGPD).

En cas de litige relatif à son interprétation ou à son exécution, les parties s'efforcent de rechercher une solution amiable. À défaut d'accord, compétence exclusive est attribuée aux tribunaux du ressort du siège social de Mercipsy SAS (Lille).

Dernière mise à jour : 2 septembre 2026

Vous pouvez activer ou désactiver chaque catégorie. Les cookies strictement nécessaires au fonctionnement du site sont toujours actifs et n'ont pas besoin de consentement.