AnzarSeha
Retour au site

Accueil · Documents juridiques · Accord de sous-traitance

Document juridique

Accord de sous-traitance

L'accord qui encadre le traitement des données patient qu'AnzarSeha réalise pour le compte des établissements utilisateurs, au sens de l'article 28 du RGPD et de la loi 09-08.

Référence
AZS-LEG-ST
Version
1.0
En vigueur
21 août 2026
Mise à jour
21 août 2026
Cadre juridique
Art. 28 RGPD · loi n° 09-08 (Maroc)

Objet

Le présent accord (« l'Accord ») encadre le traitement de données à caractère personnel qu'AnzarSeha (« le Sous-traitant ») réalise pour le compte de l'établissement ou du praticien utilisateur (« le Responsable de traitement »), dans le cadre du Service. Il satisfait aux exigences de l'article 28 du Règlement général sur la protection des données et aux obligations équivalentes de la loi marocaine n° 09-08.

Il complète les Conditions de service ; en cas de contradiction sur le traitement des données patient, l'Accord prévaut.

Définitions

Les termes « donnée à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « violation de données » et « personne concernée » s'entendent au sens de la loi n° 09-08 et du RGPD. La « personne concernée » désigne principalement le patient dont les données sont traitées dans une étude.

Rôles des parties

Répartition fondamentale. Le Responsable de traitement est l'établissement utilisateur : il détermine les finalités et les moyens de l'étude, choisit les données et répond de leur licéité. AnzarSeha est Sous-traitant : elle traite les données uniquement sur instruction documentée du Responsable, sans en déterminer les finalités.

Périmètre du traitement

Nature du traitementHébergement, structuration, extraction assistée, export et conservation de données de recherche clinique.
FinalitéPermettre au Responsable de constituer et d'exploiter un jeu de données de recherche traçable.
Catégories de donnéesDonnées d'identification pseudonymisées, données cliniques et de santé, documents sources.
Catégories de personnesPatients inclus dans les études du Responsable.
DuréeLa durée de la relation, sauf instruction contraire du Responsable.

Instructions documentées

AnzarSeha ne traite les données que sur instruction documentée du Responsable, y compris pour les transferts, sauf obligation légale à laquelle elle serait soumise (auquel cas elle en informe le Responsable, sauf interdiction légale). Les paramètres de l'étude, le verrouillage du protocole, le gel de la base et les décisions de consentement constituent de telles instructions.

Confidentialité

AnzarSeha veille à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité et soient tenues par une obligation appropriée. L'accès interne aux données est limité au strict nécessaire.

Mesures de sécurité

AnzarSeha met en œuvre les mesures techniques et organisationnelles suivantes, adaptées au risque que présentent des données de santé :

  • Cloisonnement — sécurité au niveau des lignes fermée par défaut ; chaque étude est isolée ; l'API applicative est l'unique porte d'accès ; le navigateur ne détient aucune clé.
  • Chiffrement — en transit (HTTPS) et au repos au niveau de l'infrastructure.
  • Traçabilité — journal d'audit chaîné par empreintes : toute altération d'une entrée passée est détectable (intégrité de type ALCOA+).
  • Authentification — comptes nominatifs, confirmation par courriel, validation administrative, limitation des tentatives de connexion.
  • Minimisation — pseudonymisation des identifiants directs avant tout traitement externe.
  • Hébergement — données résidant sur une infrastructure de l'Union européenne.

Sous-traitants ultérieurs

Le Responsable autorise AnzarSeha à recourir aux sous-traitants ultérieurs listés ci-dessous. AnzarSeha leur impose des obligations de protection équivalentes et informe le Responsable de tout changement projeté, lui laissant la possibilité de s'y opposer pour un motif légitime.

Sous-traitantTraitement confiéLocalisation
SupabaseBase de données, stockage, authentificationUnion européenne
VercelHébergement applicatifÉtats-Unis / réseau mondial
Brevo (Sendinblue)Courriels transactionnelsUnion européenne
CloudflareDNS, sécurité de périphérieRéseau mondial
Google (Gemini) / AnthropicExtraction assistée sur texte pseudonymiséHors Union européenne

Transferts internationaux

Tout transfert hors du Maroc ou de l'Union européenne est encadré par des garanties appropriées (clauses contractuelles types ou mécanisme équivalent). Les données patient résident dans l'Union européenne ; seuls des extraits pseudonymisés peuvent être transmis, sur consentement, à un modèle d'IA situé hors de l'Union.

Traitement par intelligence artificielle

Lorsqu'une fonction d'extraction sollicite un modèle externe :

  • le texte est pseudonymisé au préalable — les identifiants directs sont retirés ;
  • une porte de consentement, enregistrée au journal, précède chaque requête ;
  • aucune valeur produite par un modèle n'est retenue sans validation humaine et sans citation vérifiée de sa source ;
  • les données transmises ne sont pas utilisées pour l'entraînement des modèles des fournisseurs, sous réserve des engagements contractuels de ces derniers.

Assistance au responsable

Compte tenu de la nature du traitement, AnzarSeha assiste le Responsable :

  • pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité) au moyen des fonctions d'export et de gestion ;
  • pour la sécurité, la notification des violations et, le cas échéant, l'analyse d'impact relative à la protection des données ;
  • en mettant à disposition les informations nécessaires pour démontrer le respect de ses obligations.

Notification de violation

En cas de violation de données à caractère personnel affectant les données traitées pour le Responsable, AnzarSeha en informe le Responsable sans retard injustifié après en avoir pris connaissance, avec les éléments utiles pour lui permettre, s'il y a lieu, de notifier l'autorité de contrôle dans les délais applicables (72 heures au titre du RGPD).

Sort des données

Au terme de la relation, et selon le choix du Responsable, AnzarSeha restitue les données dans un format ouvert exploitable, ou les supprime, ainsi que leurs copies existantes, sauf obligation légale de conservation. La restitution s'appuie sur les fonctions d'export du Service.

Audit

AnzarSeha met à la disposition du Responsable les informations nécessaires pour démontrer le respect du présent Accord et permet la réalisation d'audits, y compris des inspections, par le Responsable ou un tiers mandaté, dans des conditions raisonnables préservant la sécurité et la confidentialité des autres clients.

Spécificités marocaines (CNDP)

Le traitement de données de santé au Maroc est soumis à l'autorisation préalable de la CNDP. Cette obligation incombe au Responsable de traitement. AnzarSeha, en qualité de sous-traitant, se conforme à ses propres obligations de déclaration et fournit au Responsable les éléments techniques utiles à sa démarche. AnzarSeha ne se substitue pas au Responsable dans l'obtention de cette autorisation.