Aller au contenu principal

Annexe RGPD

Traitement des données pour le compte du praticien

Accord de traitement des données — version 2026-08-27-v1, dernière mise à jour : 27 août 2026.

Parties et portée contractuelle

Le présent accord fait partie des conditions générales. Il s’applique lorsque l’utilisateur traite dans Esotool des données personnelles relatives à ses clients ou participants.

Responsable du traitement : le praticien, cabinet ou organisme titulaire du compte, identifié dans les paramètres de son espace.

Sous-traitant : Esotool.

En validant l’engagement RGPD et les conditions générales, l’utilisateur conclut cet accord pour la durée de son accès au service.

Objet et durée du traitement

Le sous-traitant héberge et traite les données nécessaires pour fournir l’espace de travail, les calculs, tirages, interprétations, rapports, exports, sauvegardes, fonctions de sécurité et assistance demandés par le responsable du traitement.

Le traitement commence lors de l’enregistrement des premières données et dure jusqu’à leur effacement par le praticien ou jusqu’à la fin du contrat, sous réserve du temps techniquement nécessaire à la suppression des sauvegardes et des obligations légales de conservation.

Nature, finalités et instructions

Les opérations peuvent comprendre :

  • la collecte par saisie, l’organisation, le stockage, la consultation, la modification, l’export et l’effacement ;
  • les calculs astrologiques et numérologiques, la gestion des tirages et la production de rapports ;
  • la génération d’interprétations lorsqu’elle est déclenchée par le praticien ;
  • la sauvegarde, la restauration, la journalisation, la sécurisation et le support technique.

Les actions réalisées au moyen des fonctionnalités du service, les demandes de support et le présent accord constituent les instructions documentées du responsable du traitement. Toute instruction supplémentaire doit être adressée par écrit. Si une instruction paraît contraire au RGPD, le sous-traitant en informe le responsable et peut suspendre son exécution le temps de la vérifier.

Personnes et données concernées

Les personnes concernées peuvent être les clients, prospects, participants à une séance, partenaires d’une analyse de compatibilité ou autres personnes dont le praticien est autorisé à traiter les données.

Les catégories de données peuvent inclure :

  • identité et coordonnées saisies par le praticien, étiquettes et identifiants techniques ;
  • date, heure, fuseau et lieu de naissance ;
  • séances, intentions, questions, notes et contexte de consultation ;
  • calculs, tirages, résultats, interprétations, corrections et rapports ;
  • événements techniques nécessaires à la traçabilité et à la sécurité.

Le service n’est pas conçu pour constituer un dossier médical, juridique ou social. Le responsable du traitement s’abstient d’y saisir des catégories particulières de données ou des données pénales, sauf nécessité établie, base juridique valable et garanties adaptées.

Obligations du responsable du traitement

Le praticien s’engage à :

  • traiter les données de manière licite, loyale, transparente et limitée à ce qui est nécessaire ;
  • informer les personnes concernées, déterminer les durées de conservation et répondre à leurs demandes ;
  • s’assurer que les personnes utilisant le cabinet sont autorisées et tenues à la confidentialité ;
  • ne pas introduire d’identifiant direct dans le contenu destiné à une génération assistée et vérifier les résultats avant leur communication ;
  • configurer et utiliser le service conformément à ses obligations professionnelles et de sécurité.

Obligations du sous-traitant

Esotool s’engage à :

  • traiter les données uniquement sur instruction documentée et pour fournir le service ;
  • veiller à ce que les personnes autorisées soient tenues à la confidentialité ;
  • maintenir des mesures techniques et organisationnelles adaptées au risque ;
  • aider raisonnablement le praticien à répondre aux droits des personnes, aux analyses d’impact, aux consultations d’autorité et aux obligations de sécurité ;
  • tenir à disposition les informations nécessaires pour démontrer le respect du présent accord ;
  • supprimer ou restituer les données à la fin du service selon le choix du praticien, sauf obligation légale contraire.

Mesures de sécurité

Les mesures actuellement appliquées comprennent notamment :

  • authentification centralisée, sessions limitées dans le temps et contrôle des autorisations ;
  • séparation logique des cabinets et contrôle serveur du périmètre de chaque requête ;
  • communications chiffrées, stockage privé et chiffrement au repos ;
  • sauvegarde et capacités de restauration de l’infrastructure applicative ;
  • journalisation utile, limitation des données dans les erreurs et masquage des secrets et identifiants sensibles dans les logs structurés ;
  • en-têtes de sécurité, absence d’indexation des espaces privés et contrôle des dépendances.

Les mesures évoluent avec les risques, l’état de l’art et la nature du service, sans réduire matériellement le niveau global de protection pendant la relation contractuelle.

Prestataires ultérieurs

Le responsable du traitement accorde une autorisation générale pour le recours aux catégories de prestataires suivantes, dans la limite des services activés :

  • Infrastructure technique — hébergement applicatif, base de données, stockage objet, authentification et recherche de lieux ; la région principale configurée pour les données applicatives est située dans l’Union européenne ;
  • Génération assistée — traitement des demandes d’interprétation déclenchées volontairement par le praticien.

L’ajout ou le remplacement matériel d’un sous-traitant traitant les données métier est annoncé à l’adresse du compte avant sa prise d’effet lorsque la réglementation l’exige. Le praticien peut formuler une objection motivée liée à la protection des données. Les parties recherchent alors une solution raisonnable ; si aucune solution conforme n’est possible, la fonctionnalité concernée ou le contrat peut être arrêté.

Transferts hors Espace économique européen

Lorsque le traitement implique un accès ou un transfert hors de l’Espace économique européen, le sous-traitant s’assure qu’un mécanisme conforme au chapitre V du RGPD est utilisé : décision d’adéquation, clauses contractuelles types et, lorsque nécessaire, mesures complémentaires.

Le praticien peut demander les informations pertinentes sur le mécanisme appliqué, sous réserve des informations confidentielles des prestataires et des exigences de sécurité.

Demandes de droits

Le praticien dispose dans l’application de fonctions d’export et d’effacement par fiche. Lorsque ces outils ne suffisent pas, le sous-traitant l’assiste, compte tenu de la nature du traitement, à répondre à une demande vérifiée.

Si une personne contacte directement Esotool au sujet des données détenues par un praticien, la demande est transmise au praticien concerné lorsque celui-ci peut être identifié, sans réponse de fond sauf instruction, obligation légale ou nécessité de protéger la personne.

Violation de données

Après avoir confirmé une violation concernant les données traitées pour le compte du praticien, le sous-traitant l’en informe sans retard indu et communique progressivement les informations disponibles : nature de l’incident, catégories de données et de personnes concernées, conséquences probables, mesures prises ou proposées et point de contact.

Cette notification ne vaut pas reconnaissance de responsabilité. Le praticien reste responsable de déterminer si une notification à l’autorité ou aux personnes concernées est requise ; Esotool lui fournit l’assistance raisonnablement nécessaire.

Audit et démonstration de conformité

Sur demande écrite raisonnable, Esotool fournit les documents disponibles permettant d’évaluer le respect du présent accord. Si ces éléments ne suffisent pas, un audit ciblé peut être organisé au plus une fois par an, avec un préavis raisonnable, pendant les heures ouvrables et sans compromettre la sécurité, les secrets d’affaires ou les données d’autres clients.

Les coûts d’un audit spécifique sont supportés par le praticien, sauf si l’audit révèle un manquement matériel du sous-traitant ou s’il est imposé par une autorité compétente.

Fin du traitement

Le praticien peut exporter et supprimer ses fiches pendant la durée de l’accès, puis supprimer le compte complet depuis les paramètres avec une confirmation renforcée. Cette dernière opération efface du stockage actif les fiches, séances, calculs, tirages, rapports, prompts, résultats et fichiers du cabinet. À la fin du contrat, les autres données actives sont restituées ou supprimées selon les modalités disponibles et les instructions reçues. Les copies résiduelles de sauvegarde restent protégées, isolées de l’usage courant et sont supprimées à l’issue de leur cycle de rotation, sauf obligation légale de conservation.

Le reçu minimal de quota conservé après la suppression ne contient aucune donnée métier relative aux clients du praticien. Il relève de la gestion du compte par Esotool et non de la restauration des données traitées pour le compte du praticien.

Contact et ordre de priorité

En cas de contradiction portant sur le traitement des données, le présent accord prévaut sur les conditions générales. Le reste du contrat demeure applicable.

Les demandes relatives au présent accord peuvent être adressées à info@esotool.com.