Version 1.1 du 12 juin 2026
parties contractantes
Le présent contrat de traitement des commandes est conclu entre l'organisme qui utilise l'application Lua sur la base d'une offre ou d'un contrat de Datascale GmbH, ci-après dénommé le client ou responsable, et :
Datascale GmbH
Bankstrasse 1
8610 Uster
Suisse
ci-après dénommé le sous-traitant ou l'entrepreneur, collectivement les parties.
Contact pour la protection des données : Ramon Egger, info@Lua.ch
1. Objet et objet
Le client utilise le logiciel Lua développé et exploité par l'entrepreneur comme système d'information client. Dans le cadre de cette utilisation, Datascale GmbH traite les données personnelles pour le compte du client. Le présent contrat régit les droits et obligations en matière de protection des données des parties dans le cadre du traitement des commandes.
2. Rôles des parties
Le client est responsable des données personnelles enregistrées et traitées dans Lua. Elle décide des finalités, du contenu, de l'étendue et des modalités du traitement des données professionnelles. Datascale GmbH est le sous-traitant des commandes. Elle traite les données personnelles exclusivement pour le compte et selon les instructions du client, sauf obligation légale de les traiter différemment.
3. Objet du traitement
L'objet du traitement est la mise à disposition, l'exploitation, la maintenance, la sécurité et le support de l'application Lua. Il s’agit notamment :
stockage de données;
Affichage et édition dans l'application ;
Gestion des utilisateurs et des droits ;
stockage de fichiers et stockage basé sur des objets ;
sauvegarde et restauration ;
journalisation technique ;
Assistance et dépannage ;
surveillance de la sécurité;
utilisation des fonctions d'IA ;
Exportation, suppression ou anonymisation selon les instructions.
4. Nature et finalité du traitement
Le traitement est effectué aux fins suivantes :
Exploitation d'un système d'information clients;
Gestion des clients ;
Documentation des soins, des médicaments, du logement, des présences, des absences, des processus, des tarifs et des commandes ;
collaboration au sein de l'institution;
obligations de documentation juridiques, techniques et organisationnelles du client ;
Sécurité, disponibilité et traçabilité de l'application ;
Support, maintenance et développement ultérieur.
5. Catégories de personnes concernées
En particulier, les éléments suivants peuvent être concernés :
clients ;
mineurs;
parents;
représentants légaux;
personnes de contact ;
les employés du client ;
des spécialistes externes ;
médecins, thérapeutes ;
contacts avec les autorités;
payeur;
d'autres personnes enregistrées par le client dans Lua.
6. Catégories de données traitées
En particulier, les éléments suivants peuvent être modifiés :
données de base ;
Coordonnées et adresse ;
données d'identification;
données du dossier ;
rapports d'avancement ;
données de soins ;
informations médicales;
diagnostics;
médicaments;
données de santé ;
Données sur les mesures d'assistance sociale ;
présences et absences;
données sur les performances et les tarifs ;
ordres;
personnes de contact et données du réseau ;
documents et fichiers téléchargés ;
données d'utilisateur, de rôle et d'autorisation ;
Journaux de connexion, de sécurité et d’audit ainsi que données d’utilisation technique et d’erreurs.
Des données personnelles particulièrement sensibles peuvent être traitées, notamment des données de santé, des données relatives aux mesures d'aide sociale et des données relatives aux mineurs.
7. Durée du traitement
Le traitement a lieu pendant la durée de la coopération contractuelle en relation avec Lua, notamment conformément à l'offre ou au contrat accepté et aux éventuels accords supplémentaires entre les parties.
Une fois la collaboration terminée, les données personnelles seront supprimées, restituées ou anonymisées selon les instructions du client, sauf obligation légale ou motif légitime de stockage ultérieur.
Les sauvegardes sont généralement conservées pendant 35 jours, puis écrasées ou supprimées dans le cadre du cycle de sauvegarde régulier.
8. Instructions du client
Datascale GmbH traite les données personnelles uniquement conformément aux instructions documentées du client. Des instructions peuvent découler notamment des documents et actions suivants :
offre ou contrat ;
cet accord de traitement des commandes ;
Configuration de l'application Lua ;
demandes d'assistance ;
instructions écrites par e-mail ou via un système de tickets ;
actions administratives documentées du client.
Datascale GmbH informe le client si, du point de vue de Datascale GmbH, une instruction pourrait violer la loi sur la protection des données.
9. Confidentialité
Datascale GmbH oblige toutes les personnes pouvant accéder aux données personnelles à respecter la confidentialité. Seules les personnes qui ont besoin de cet accès pour accomplir leurs tâches ont accès aux données clients.
L'accès du support aux données client se produit uniquement :
en cas d'urgence ;
en cas de perturbations ;
à la demande du client ;
dans la mesure nécessaire à la sécurité ou à l’exécution du contrat.
10. Mesures techniques et organisationnelles
Datascale GmbH prend les mesures techniques et organisationnelles appropriées pour protéger les données personnelles. Il s’agit notamment :
Hébergement en Suisse ;
Pare-feu d'applications Web (WAF);
transport crypté via TLS ;
stockage crypté chez Infomaniak Public Cloud ;
autorisations basées sur les rôles ;
séparation des clients ;
authentification à deux facteurs ;
procédures de mot de passe sécurisées ;
Restriction d'accès nécessaire ;
Journalisation des événements liés à la sécurité ;
sauvegardes régulières ;
Conservation des sauvegardes de 35 jours ;
correctifs mensuels ;
contrôles de vulnérabilité et de dépendance ;
surveillance;
suivi des erreurs ;
processus de réponse aux incidents ;
examen régulier des mesures de sécurité.
11. Sous-traitants
Datascale GmbH peut faire appel à des sous-traitants dans la mesure où cela est nécessaire pour fournir Lua. Le client accorde une autorisation générale aux sous-traitants énumérés à l'annexe 1. Datascale GmbH informe le client des changements importants concernant les sous-traitants. Le client peut s'opposer pour des raisons objectives de protection des données. Datascale GmbH veille à ce que les sous-traitants soient tenus de prendre des mesures appropriées de protection des données et de sécurité.
12. Traitement des données à l'étranger
L'activité principale de Lua a lieu en Suisse. Des traitements de données en dehors de la Suisse peuvent avoir lieu si les services utilisés le nécessitent, notamment pour :
Veille de nuit Laravel ;
Forge Laravel ;
Snyk pour les contrôles de sécurité ;
Si des données personnelles sont transférées vers des pays ne disposant pas d'un niveau adéquat de protection des données, Datascale GmbH garantit des garanties appropriées, par exemple des clauses contractuelles types ou des mécanismes de protection contractuels équivalents, si nécessaire.
13. Fonctionnalités de l'IA
Datascale GmbH n'utilise pas les données du client pour entraîner ses propres modèles d'IA, sauf instruction explicite et séparée du client. Les invites, sorties et autres contenus liés à l’IA sont traités comme des données client.
14. Soutien aux droits des personnes concernées
Datascale GmbH fournit au client une assistance appropriée dans le traitement des demandes des personnes concernées, dans la mesure où elles concernent des données dans Lua. Cela comprend, dans la mesure où cela est techniquement possible et proportionné :
recherche ;
informations;
exportations;
rectification;
suppression;
limitation;
Évaluation du protocole.
La responsabilité principale de répondre aux demandes des personnes concernées incombe au client.
15. Violations de données
Datascale GmbH informera le client le plus rapidement possible de toute violation de la sécurité des données identifiée affectant les données du client.
Le message contient, le cas échéant :
type d'incident ;
catégories de données concernées ;
systèmes concernés ;
conséquences suspectées ou connues ;
mesures déjà prises;
recommandé des mesures supplémentaires.
Le client reste responsable de tout signalement aux autorités ou aux personnes concernées, sauf si la loi en dispose autrement.
16. Assistance aux analyses d'impact sur la protection des données
Si le client doit effectuer une évaluation d'impact sur la protection des données ou une analyse de risque similaire en raison de l'utilisation de Lua, Datascale GmbH fournira au client une assistance appropriée avec des informations sur la sécurité technique et organisationnelle de Lua.
17. Preuves et audits
Sur demande, Datascale GmbH fournira au client les informations appropriées pour démontrer le respect du présent contrat. Les audits ou inspections doivent être annoncés à l'avance, ne doivent pas mettre en danger les opérations et la sécurité de Datascale GmbH ou d'autres clients et doivent être limités à un niveau approprié. Datascale GmbH peut également fournir des preuves au moyen de documents de sécurité, de certifications, de rapports tiers ou d'informations écrites.
18. Responsabilités du client
Le client est notamment responsable de :
légalité de la collecte de données ;
des informations sur les personnes concernées ;
obtenir les consentements nécessaires ;
Concept d’autorisation au sein de l’établissement ;
Accorder et révoquer l'accès des utilisateurs ;
l'exactitude technique des données ;
obligations légales de conservation et de documentation ;
Traitement des demandes des personnes concernées ;
Signalez-le aux autorités si nécessaire.
19. Dispositions finales
Le présent accord de traitement des commandes complète la coopération contractuelle entre les parties dans le cadre de Lua, notamment l'offre acceptée ou le contrat ainsi que d'éventuels accords complémentaires.
En cas de contradictions, les règles de protection des données du présent contrat de traitement de commande prévalent sur les autres accords entre les parties en ce qui concerne le traitement des données personnelles dans le cadre de la commande.
Le droit suisse s'applique.
Le lieu de juridiction est le siège social de Datascale GmbH.
Annexe 1 : Sous-traitants
| Sous-traitant | Objectif | Catégories de données | Emplacement |
|---|---|---|---|
| Infomaniak | Hébergement de serveurs, stockage objet, infrastructure et sauvegarde | Données clients, fichiers, bases de données et sauvegardes | Suisse |
| Tous les articles | Hébergement de serveurs, stockage objet, infrastructure et sauvegarde | Données clients, fichiers, bases de données et sauvegardes | Suisse |
| Microsoft 365 | Communication par courrier électronique | Données de communication, métadonnées de courrier électronique et, le cas échéant, contenu | Suisse |
| Azure IA | Fonctionnalités de l'IA | Invites, sorties et, le cas échéant, données client sélectionnées | Suisse |
| Forge Laravel | Déploiement et gestion de serveur | Infrastructure, déploiement et, le cas échéant, métadonnées techniques | Internationale |
| Montre de nuit Laravel | Suivi des erreurs, performances et analyse technique | Données d'erreur et contexte | Internationale |
| Snyk | Tests de sécurité du code et des dépendances | métadonnées du code et du référentiel ; aucune donnée client productive | Internationale |