Aller au contenu

Documents

Traduction de courtoisie. En cas de divergence, la version italienne de ce document fait foi.

Accord de Traitement des Données (DPA)

Version 0.1 (ébauche interne) · Dernière révision : 16 agosto 2026

Brouillon non signé, publié à des fins de consultation. L’en-tête sociétaire de ce document est délibérément vide: la société qui fournira le service est une S.r.l. pas encore constituée, et indiquer les données de la société ayant développé le logiciel désignerait une contrepartie contractuelle erronée. Dénomination, siège, numéro de TVA, numéro REA et les coordonnées sont renseignés le jour de l’inscription au registre des entreprises; jusqu’à ce moment, le document ne peut pas être signé et ne produit pas d’effets entre les parties.

Le présent Accord de Traitement des Données (ci-après, « DPA » ou « Accord ») est conclu conformément et aux fins de l'article 28 du Règlement (UE) 2016/679 (ci-après, « GDPR ») et du D.Lgs. 196/2003 tel que modifié par le D.Lgs. 101/2018 (ci-après, « Code de la Protection des Données »), et régit les relations entre les Parties en ce qui concerne le traitement des données personnelles effectué par le Responsable pour le compte du Titulaire dans le cadre du Service Fibonacci.

Le présent DPA constitue une partie intégrante et substantielle du Contrat de Service Fibonacci conclu entre les Parties (ci-après, « Contrat de Service ») et a une durée coïncidant avec celui-ci.


Art. 1 · Préambules

1.1. Le Titulaire a signé avec le Responsable le Contrat de Service ayant pour objet la fourniture du logiciel Fibonacci, application SaaS de dossier médical numérique pour la médecine esthétique, fournie par le Responsable au Titulaire en mode cloud, accessible à l'adresse https://app.fibonaccimedica.it.

1.2. L'exécution du Contrat de Service implique le traitement, par le Responsable pour le compte du Titulaire, de données personnelles et de catégories particulières de données au sens de l'art. 9 GDPR, relatives aux patients du Titulaire.

1.3. Les Parties reconnaissent que le présent DPA est nécessaire pour régir les obligations et les droits réciproques conformément à l'art. 28 GDPR et pour garantir la conformité du traitement à la réglementation applicable en matière de protection des données personnelles.

1.4. Le présent DPA prévaut, pour les matières qu'il régit, sur toute disposition contraire contenue dans le Contrat de Service ou dans d'autres accords entre les Parties.

1.5. La durée du présent DPA coïncide avec celle du Contrat de Service. Les obligations qui, par leur nature, sont destinées à survivre à la cessation de la relation (confidentialité, obligations de restitution et de suppression des données, coopération avec l'Autorité de contrôle) restent efficaces même après la cessation du Contrat de Service.


Art. 2 · Identification des Parties

2.1. Titulaire du traitement

ChampValeur
Raison sociale ou titre professionnel{TITOLARE_RAGIONE_SOCIALE}
Siège social ou cabinet professionnel{TITOLARE_SEDE}
Numéro de TVA{TITOLARE_PIVA}
Codice Fiscale{TITOLARE_CF}
Email de contact{TITOLARE_EMAIL}
Téléphone{TITOLARE_TELEFONO}
Représentant légal{TITOLARE_LEGALE_RAPPRESENTANTE}
Délégué à la protection des données (DPO), si désigné{TITOLARE_DPO}

2.2. Responsable du traitement

ChampValeur
Raison sociale⟨à préciser⟩
Siège social⟨à préciser⟩
Numéro de TVA⟨à préciser⟩
Numéro REA⟨à préciser⟩
Posta elettronica certificata⟨à préciser⟩
Canal de contactinfo@fibonaccimedica.it
Contact pour la protection des donnéesinfo@fibonaccimedica.it

Dans la suite du document, le Titulaire et le Responsable sont conjointement dénommés « Parties » et individuellement « Partie ».


Art. 3 · Définitions

Aux fins du présent DPA, les termes utilisés avec une majuscule ont le sens indiqué ci-après. Pour ce qui n'est pas expressément défini, les définitions de l'art. 4 GDPR s'appliquent.

  • Titulaire du traitement : le sujet identifié à l'art. 2.1, qui détermine les finalités et les moyens du traitement des données personnelles des patients, conformément à l'art. 4, n. 7 GDPR.
  • Responsable du traitement : Fibonacci, tel qu'identifié à l'art. 2.2, qui traite les données personnelles pour le compte du Titulaire conformément à l'art. 4, n. 8 GDPR.
  • Sous-responsable : tout autre sujet désigné par le Responsable pour effectuer des activités spécifiques de traitement pour le compte du Titulaire, conformément à l'art. 28, par. 2 et 4 GDPR.
  • Données personnelles : toute information concernant une personne physique identifiée ou identifiable (l'Intéressé), traitée dans le cadre du Service, conformément à l'art. 4, n. 1 GDPR.
  • Catégories particulières de données : les données personnelles visées à l'art. 9 GDPR, avec une référence particulière aux données relatives à la santé traitées dans le cadre du Service.
  • Traitement : toute opération ou ensemble d'opérations effectuées sur les Données personnelles, conformément à l'art. 4, n. 2 GDPR.
  • Intéressé : la personne physique à laquelle se rapportent les Données personnelles. Aux fins du présent DPA, les Intéressés sont les patients du Titulaire et, le cas échéant, leurs tuteurs ou proches de référence.
  • Violation des données personnelles : la violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, la modification, la divulgation non autorisée ou l'accès aux Données personnelles, conformément à l'art. 4, n. 12 GDPR.
  • Logiciel : l'application SaaS de dossier médical numérique Fibonacci, fournie par le Responsable au Titulaire en mode cloud.
  • Service : l'ensemble des prestations fournies par le Responsable au Titulaire en exécution du Contrat de Service, incluant la mise à disposition du Logiciel, sa maintenance, l'assistance technique et les fonctionnalités accessoires.

Art. 4 · Objet, nature, finalités et durée du traitement

4.1. Objet. Le Responsable traite les Données personnelles pour le compte du Titulaire dans la mesure strictement nécessaire à la fourniture du Service Fibonacci, tel que défini dans le Contrat de Service.

4.2. Nature du traitement. Le traitement est de nature informatique et automatisée et comprend, à titre exemplatif et non exhaustif : la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation, la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la comparaison, la suppression et la destruction des Données personnelles.

4.3. Finalités du traitement. Le traitement est effectué dans le seul but de fournir au Titulaire les fonctionnalités du Service Fibonacci, et en particulier :

  • a) la mémorisation et la gestion du dossier médical numérique des patients du Titulaire ;
  • b) la génération et l'archivage des consentements éclairés au format PDF ;
  • c) la transcription automatique des dictées audio du Titulaire via un service d'intelligence artificielle ;
  • d) l'archivage chiffré des photos cliniques des patients ;
  • e) l'enregistrement des opérations effectuées sur le compte aux fins d'audit ;
  • f) la fourniture de fonctionnalités accessoires prévues par le Contrat de Service (notifications, agenda, facturation des clients si activée).

4.4. Durée. Le traitement a une durée coïncidant avec celle du Contrat de Service. À la fin du Contrat de Service, les dispositions de l'art. 12 du présent DPA s'appliquent.


Art. 5 · Catégories d'Intéressés et typologies de Données personnelles

5.1. Catégories d'Intéressés. Sont Intéressés par le traitement :

  • a) les patients du Titulaire, dont les informations cliniques et administratives sont saisies dans le Logiciel ;
  • b) les tuteurs légaux, les détenteurs de l'autorité parentale ou les proches de référence des patients mineurs ou incapables, limitativement aux données de contact et de relation.

5.2. Typologies de Données personnelles traitées. Sont objet de traitement les catégories suivantes de Données personnelles relatives aux Intéressés :

  • a) Données d'état civil : nom, prénom, codice fiscale, date de naissance, sexe, lieu de naissance.
  • b) Données de contact : adresse postale, adresse email, numéro de téléphone.
  • c) Données de santé (catégorie particulière ex art. 9 GDPR) : antécédents médicaux (allergies, pathologies passées et en cours, médicaments pris, antécédents familiaux, mode de vie), comptes rendus, diagnostics, traitements effectués (date, produit, lot, quantité, zone corporelle), prescriptions, photos cliniques.
  • d) Enregistrements audio temporaires de dictée : pistes audio de la voix du Titulaire, envoyées au sous-responsable Mistral AI pour la transcription automatique et non persistées au-delà de la session de traitement.
  • e) Consentements éclairés : documents PDF signés par les Intéressés, incluant les consentements éclairés pour la médecine esthétique et les consentements génériques pour les autres spécialités.
  • f) Audit log : enregistrement des opérations de création, lecture, modification et suppression effectuées sur les ressources cliniques du compte du Titulaire.
  • g) Données de paiement des patients (éventuelles, si le Titulaire active la fonctionnalité de facturation des clients via le Logiciel, non encore disponible) : montants facturés, références fiscales du patient.

5.3. Le Titulaire garantit avoir obtenu des Intéressés tout consentement nécessaire ou disposer d'une autre base juridique valide pour le traitement des Données personnelles, y compris les données visées à l'art. 9 GDPR, et avoir fourni aux Intéressés l'information privacy conformément aux artt. 13 et 14 GDPR.


Art. 6 · Obligations du Responsable

Conformément à l'art. 28, par. 3 GDPR, le Responsable s'engage à :

6.1. a) Instructions documentées. Traiter les Données personnelles uniquement sur instruction documentée du Titulaire, y compris en cas de transfert de Données personnelles vers un pays tiers ou une organisation internationale, sauf si le droit de l'Union ou de l'État membre auquel est soumis le Responsable l'exige, auquel cas ce dernier informe le Titulaire de cette obligation juridique avant le traitement, à moins que le droit ne l'interdise pour des motifs importants d'intérêt public. Constituent des instructions documentées du Titulaire : le Contrat de Service, le présent DPA, les configurations du Logiciel effectuées par le Titulaire via l'interface applicative, les communications écrites adressées au support technique du Responsable.

6.2. b) Confidentialité du personnel. Garantir que les personnes autorisées à traiter les Données personnelles se soient engagées à la confidentialité ou soient soumises à une obligation légale adéquate de confidentialité, et soient formées à la protection des Données personnelles.

6.3. c) Mesures techniques et organisationnelles. Adopter toutes les mesures techniques et organisationnelles adéquates, conformément à l'art. 32 GDPR, comme détaillées à l'art. 9 du présent DPA, pour garantir un niveau de sécurité adapté au risque.

6.4. d) Sous-responsables. Recourir à des Sous-responsables uniquement après autorisation du Titulaire, selon les termes de l'art. 7 du présent DPA, en garantissant que les mêmes obligations de protection des données prévues par le présent DPA soient imposées aux Sous-responsables par le biais d'un contrat approprié ou d'un autre acte juridique.

6.5. e) Assistance aux droits des Intéressés. Compte tenu de la nature du traitement, assister le Titulaire avec des mesures techniques et organisationnelles adéquates, dans la mesure du possible, afin de permettre au Titulaire de répondre aux demandes d'exercice des droits de l'Intéressé visés aux artt. 12-23 GDPR (accès, rectification, effacement, limitation, portabilité, opposition). Le Logiciel met à disposition du Titulaire des fonctionnalités spécifiques pour extraire, rectifier et supprimer les Données des Intéressés.

6.6. f) Assistance en matière de sécurité, violation de données, DPIA, consultation préalable. Assister le Titulaire dans le respect des obligations prévues aux artt. 32-36 GDPR, en tenant compte de la nature du traitement et des informations disponibles auprès du Responsable.

6.7. g) Restitution ou suppression des données. À la fin de la prestation des services relatifs au traitement, et au choix du Titulaire, restituer ou supprimer toutes les Données personnelles et supprimer les copies existantes, sauf si le droit de l'Union ou de l'État membre prévoit la conservation des données, selon les modalités prévues à l'art. 12 du présent DPA.

6.8. h) Audit et informations. Mettre à disposition du Titulaire toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'art. 28 GDPR et permettre et contribuer aux activités de révision, y compris les inspections, réalisées par le Titulaire ou par un autre sujet mandaté par celui-ci, selon les modalités prévues à l'art. 11 du présent DPA.

6.9. i) Signalement d'instructions contraires au GDPR. Informer immédiatement le Titulaire si, selon lui, une instruction donnée par le Titulaire viole le GDPR, le Code de la Protection des Données ou d'autres dispositions de l'Union ou de l'État membre relatives à la protection des données.

6.10. j) Registre des traitements. Tenir un registre de toutes les catégories d'activités de traitement effectuées pour le compte du Titulaire, conformément à l'art. 30, par. 2 GDPR, et le mettre à disposition du Titulaire et de l'Autorité de contrôle sur demande.

6.11. k) Coopération avec l'Autorité de contrôle. Coopérer, sur demande, avec l'Autorité de contrôle dans l'exécution de ses missions.

6.12. l) Désignation du DPO. Désigner un Délégué à la protection des données lorsque cela est obligatoire conformément à l'art. 37 GDPR et communiquer au Titulaire les coordonnées correspondantes. Les coordonnées du DPO du Responsable sont indiquées à l'Annexe C du présent DPA.


Art. 7 · Sous-responsables autorisés

7.1. Le Titulaire confère au Responsable, conformément à l'art. 28, par. 2 GDPR, une autorisation générale pour l'utilisation des Sous-responsables indiqués au point 7.2 suivant pour la fourniture du Service, avec l'obligation pour le Responsable d'informer le Titulaire des modifications de la liste selon les modalités prévues au point 7.3.

7.2. Liste des Sous-responsables autorisés à la date de signature :

  • a) Aruba S.p.A., dont le siège est situé Via San Clemente 53, 24036 Ponte San Pietro (BG), Italie. Activité : hébergement de l'infrastructure applicative et des bases de données du Logiciel. Infrastructure sur réseau italien, sous juridiction de l'Union européenne. Transferts hors UE : aucun.
  • b) Hostinger International Ltd, dont le siège est situé 61 Lordou Vironos str., 6023 Larnaca, Chypre. Activité : envoi d'emails transactionnels via serveur SMTP authentifié (confirmations de rendez-vous, notifications système, premier accès) et DNS faisant autorité pour le domaine https://fibonaccimedica.it et ses sous-domaines. Données traitées : adresse email des destinataires et contenu du message. Ne reçoit pas de données cliniques détaillées dans le corps du message.
  • c) Mistral AI SAS, dont le siège est situé 15 rue des Halles, 75001 Paris, France. Activité : transcription en texte des dictées audio du Titulaire via un service d'intelligence artificielle. L'audio est envoyé en streaming via API et n'est pas persisté par Mistral au-delà de la fenêtre de traitement. Transferts hors UE : aucun ; le cas échéant, clauses contractuelles types de la Commission UE.
  • d) Stripe Payments Europe Ltd, dont le siège est situé 1 Grand Canal Street Lower, Dublin, Irlande. Activité : gestion de l'abonnement et de la facturation du Titulaire vis-à-vis du Responsable. Ne reçoit pas de données cliniques des patients. Traite exclusivement des données de paiement relatives au Titulaire médecin.

⚠️ Correction par rapport aux versions précédentes du présent DPA. La liste indiquait à la lettre a) un fournisseur d'hébergement allemand et à la lettre e) un fournisseur américain de DNS, proxy et réseau de distribution de contenu. Le premier a été remplacé par le sujet effectif, le second a été supprimé car le Service ne recourt à aucun intermédiaire de réseau : le domaine résout directement sur l'infrastructure mentionnée à la lettre a). Ces deux circonstances sont vérifiables de l'extérieur par une interrogation DNS sur le domaine du Service et une interrogation whois sur l'adresse résultante. Le détail de la correction figure dans le registre des versions de l'Annexe B.

7.3. Modifications de la liste. Le Responsable informe le Titulaire de toute modification de la liste des Sous-responsables, qu'il s'agisse d'une addition ou d'une substitution, avec un préavis d'au moins 30 jours avant la date d'effet de la modification. L'information est fournie par la publication de la fiche mise à jour à l'adresse indiquée à l'Annexe B et par communication email à l'adresse du Titulaire mentionnée à l'art. 2.1.

7.4. Droit d'opposition. Dans le délai de préavis de 30 jours, le Titulaire peut s'opposer par écrit et avec une motivation fondée à la désignation d'un nouveau Sous-responsable. Dans ce cas, les Parties collaborent de bonne foi pour identifier des solutions alternatives. En l'absence d'accord, chaque Partie a la faculté de résilier le Contrat de Service avec un préavis de 30 jours, sans pénalité à la charge du Titulaire et avec remboursement au prorata des sommes payées d'avance pour la période non utilisée.

7.5. Obligations contractuelles envers les Sous-responsables. Le Responsable garantit avoir imposé contractuellement aux Sous-responsables des obligations de protection des données équivalentes à celles prévues par le présent DPA. Le Responsable répond envers le Titulaire du manquement des Sous-responsables aux obligations en matière de protection des données.


Art. 8 · Transferts hors UE/EEE

8.1. Les Données personnelles et, en particulier, les données de santé visées à l'art. 9 GDPR ne sont pas transférées en dehors de l'Union européenne. La base de données de production, les sauvegardes et les photos cliniques sont physiquement situées en Italie.

8.2. Aucune entité ayant son siège aux États-Unis d'Amérique n'est incluse dans la chaîne de traitement des données des patients. Aucun intermédiaire n'est interposé entre le navigateur du Titulaire et le backend : aucun réseau de distribution de contenu, proxy inverse de tiers ou pare-feu applicatif web géré par des tiers n'est utilisé, et la connexion chiffrée est terminée uniquement par le reverse proxy du Responsable.

8.3. Le seul Sous-responsable avec des répliques de résilience en dehors de l'Union européenne est celui indiqué à la lettre d) de l'art. 7.2, lequel ne traite pas les données des patients et opère sur une chaîne séparée de celle clinique. Pour ce fournisseur, les Parties reconnaissent que le transfert s'effectue sur la base des clauses contractuelles types de la Décision UE 2021/914, complétées par des mesures supplémentaires conformes aux Recommandations 01/2020 de l'EDPB.

8.4. Si à l'avenir le Responsable devait recourir à d'autres Sous-responsables ayant leur siège en dehors de l'UE/EEE, les dispositions de l'art. 7 du présent DPA s'appliqueraient et les mécanismes de transfert prévus par le Chapitre V du GDPR seraient adoptés.


Art. 9 · Mesures techniques et organisationnelles (art. 32 GDPR)

Le Responsable adopte et maintient pendant toute la durée du DPA les mesures techniques et organisationnelles suivantes, adaptées au risque du traitement des catégories particulières de données visées à l'art. 9 GDPR.

9.1. Chiffrement.

  • a) Chiffrement au repos des bases de données de production et des sauvegardes avec l'algorithme AES-256.
  • b) Chiffrement au repos des photos cliniques avec l'algorithme AES-256.
  • c) Chiffrement du trafic en transit avec TLS 1.3.
  • d) Gestion de la Key Encryption Key (KEK) côté serveur, conservée exclusivement par le sidecar de signature, séparé de l'application principale.

9.2. Contrôle des accès.

  • a) Authentification obligatoire pour tous les utilisateurs du Logiciel.
  • b) Authentification multifactorielle (MFA TOTP) obligatoire pour les rôles administratifs et fortement recommandée pour les utilisateurs médicaux.
  • c) Compartimentation FHIR par cabinet du médecin : un Titulaire n'a pas de visibilité sur les patients d'un autre Titulaire.
  • d) Gestion granulaire des rôles et des permissions (RBAC) au sein du cabinet du Titulaire.

9.3. Intégrité.

  • a) Audit log immuable avec hash-chain de toutes les opérations CRUD effectuées sur les ressources FHIR.
  • b) Conservation de l'audit log pendant 10 ans.
  • c) Accessibilité de l'audit log au Titulaire via l'interface /audit de l'application.

9.4. Disponibilité.

  • a) Sauvegarde quotidienne chiffrée des bases de données de production.
  • b) Conservation des sauvegardes pendant 30 jours en rotation continue.
  • c) Procédures de restauration périodiquement testées.

9.5. Développement sécurisé.

  • a) Test d'intrusion annuel de type OWASP ZAP baseline et analyse dynamique continue (rolling DAST).
  • b) Revue de code obligatoire pour chaque modification du code source du Logiciel.
  • c) Surveillance automatisée des dépendances et gestion des vulnérabilités connues.

9.6. Pseudonymisation. Adoption de techniques de pseudonymisation, lorsque possible, pour les photos cliniques et pour la génération de données statistiques agrégées.

9.7. Formation. Formation périodique du personnel du Responsable en matière de GDPR, de cybersécurité et de gestion des données de santé.

9.8. Continuité opérationnelle. Plan de reprise d'activité avec des objectifs de RTO (Recovery Time Objective) de 24 heures et de RPO (Recovery Point Objective) de 24 heures.

9.9. La description technique détaillée des mesures de sécurité est disponible et constamment mise à jour à l'adresse indiquée à l'Annexe A.


Art. 10 · Violation des données personnelles (data breach)

10.1. Obligation de notification du Responsable au Titulaire. Le Responsable notifie au Titulaire toute Violation des données personnelles dont il a connaissance, dans les 24 heures suivant sa découverte, par communication écrite à l'adresse email du Titulaire mentionnée à l'art. 2.1, contenant :

  • a) la description de la nature de la violation, y compris, si possible, les catégories et le nombre approximatif d'Intéressés concernés, ainsi que les catégories et le nombre approximatif d'enregistrements de Données personnelles affectés ;
  • b) le nom et les coordonnées du DPO ou d'un autre point de contact pour obtenir des informations ;
  • c) la description des conséquences probables de la violation ;
  • d) la description des mesures prises ou proposées pour remédier à la violation et atténuer ses éventuels effets négatifs.

10.2. Mises à jour. Si toutes les informations visées au point 10.1 ne peuvent pas être fournies simultanément, le Responsable transmet au Titulaire des informations partielles initiales et les complète ultérieurement avec des mises à jour dès que les informations sont disponibles.

10.3. Obligations résiduelles du Titulaire. Il incombe au Titulaire l'obligation de notifier la violation à l'Autorité de contrôle compétente dans les 72 heures conformément à l'art. 33 GDPR et de communiquer aux Intéressés conformément à l'art. 34 GDPR, lorsque les conditions sont remplies.

10.4. Coopération. Le Responsable coopère activement avec le Titulaire dans la gestion de la violation, en fournissant les informations et l'assistance technique et organisationnelle nécessaires pour remplir les obligations visées aux points précédents.


Art. 11 · Audit et inspections

11.1. Le Titulaire a le droit de demander au Responsable des informations utiles pour démontrer le respect des obligations prévues par l'art. 28 GDPR et par le présent DPA, ainsi que d'effectuer des audits de conformité.

11.2. L'audit peut être effectué pas plus d'une fois par an, sauf en cas d'urgence motivée (par exemple, une violation grave des données personnelles ou un ordre de l'Autorité de contrôle), avec un préavis écrit d'au moins 30 jours.

11.3. L'audit peut être réalisé directement par le Titulaire ou par un auditeur tiers indépendant, accepté par les deux Parties et soumis à des obligations de confidentialité équivalentes à celles du présent DPA.

11.4. Le Responsable peut satisfaire à l'obligation d'audit en présentant une certification de sécurité en cours de validité acceptée par le Titulaire (par exemple, ISO/IEC 27001, SOC 2 Type II ou équivalent), accompagnée de la documentation de synthèse de la conformité.

11.5. Les coûts de l'audit sont à la charge du Titulaire, sauf si l'audit révèle des violations significatives du présent DPA ou du GDPR imputables au Responsable, auquel cas les coûts restent à la charge du Responsable.

11.6. L'audit ne peut pas impliquer l'accès aux données d'autres clients du Responsable, aux secrets industriels, au code source propriétaire ou à des informations dont la divulgation compromettrait la sécurité du Service pour d'autres clients.


Art. 12 · Fin du traitement

12.1. Restitution des données. À la cessation du Contrat de Service, sur demande écrite du Titulaire formulée dans les 30 jours suivant la date de cessation, le Responsable restitue au Titulaire toutes les Données personnelles traitées pour son compte dans un format ZIP structuré selon la norme FHIR R4.

12.2. Suppression des données de production. Trente jours après la cessation du Contrat de Service, ou, si le Titulaire n'a pas demandé la restitution, 90 jours après la cessation, le Responsable procède à la suppression de toutes les Données cliniques du Titulaire des systèmes de production.

12.3. Suppression des sauvegardes. Les sauvegardes contenant des Données personnelles du Titulaire sont supprimées dans les 30 jours supplémentaires suivant la date de suppression des systèmes de production, selon le cycle naturel de rotation de la rétention des sauvegardes (30 jours).

12.4. Exceptions. Sont exclues de l'obligation de suppression les seules copies éventuellement conservées pour obligation légale, et en particulier l'audit log conservé pendant une durée de 10 ans lorsqu'imposé par la réglementation sectorielle. Ces copies restent néanmoins protégées par les mesures de sécurité visées à l'art. 9 et ne font l'objet d'aucune autre activité de traitement en dehors de l'exécution de l'obligation légale.

12.5. Attestation. À l'issue des opérations de suppression, le Responsable fournit au Titulaire, sur demande, une attestation écrite des activités réalisées.


Art. 13 · Responsabilité

13.1. Chaque Partie est responsable des dommages causés à des tiers dans les limites prévues par l'art. 82 GDPR et selon sa propre sphère de responsabilité. Le Titulaire est responsable de la licéité du traitement et de la correction des instructions données au Responsable ; le Responsable est responsable du respect des obligations spécifiquement mises à sa charge par le présent DPA, par l'art. 28 GDPR et par l'art. 32 GDPR.

13.2. Dans les relations internes entre les Parties, les éventuelles actions récursoires pour dommages causés aux Intéressés ou sanctions infligées par l'Autorité de contrôle sont régies selon le principe de la responsabilité proportionnée, en fonction de la contribution causale de chaque Partie à la survenance du dommage.

13.3. La responsabilité globale du Responsable envers le Titulaire pour manquement aux obligations du présent DPA est régie, pour ce qui n'est pas prévu par la réglementation impérative, par les dispositions de limitation de responsabilité contenues dans le Contrat de Service.

13.4. Les dispositions du présent article ne limitent en aucune manière les droits des Intéressés conformément au GDPR.


Art. 14 · Loi applicable et juridiction compétente

14.1. Le présent DPA est régi par la loi italienne.

14.2. Pour tout litige entre les Parties relatif à l'interprétation, l'exécution ou la résolution du présent DPA, le tribunal de Gênes est compétent à titre exclusif.


Art. 15 · Annexes

Font partie intégrante du présent DPA les Annexes suivantes, toujours mises à jour à la version la plus récente publiée par le Responsable :

  • Annexe A · Description technique du traitement et des mesures de sécurité : fiche technique détaillée publiée à l'adresse https://fibonaccimedica.it/sicurezza.
  • Annexe B · Fiche des Sous-responsables : liste toujours mise à jour des Sous-responsables autorisés, publiée à l'adresse https://fibonaccimedica.it/sub-responsabili.
  • Annexe C · Contacts opérationnels : contact pour la protection des données du Responsable : info@fibonaccimedica.it.

Art. 16 · Signature

Le présent Accord de Traitement des Données est signé par les Parties comme suit. La signature peut être apposée par signature autographe sur support papier ou par signature électronique avancée ou signature électronique qualifiée, avec une pleine efficacité juridique équivalente.

Pour le Titulaire du traitement

ChampValeur
Date{DATA_FIRMA_TITOLARE}
Lieu{LUOGO_FIRMA_TITOLARE}
Raison sociale ou titre professionnel{TITOLARE_RAGIONE_SOCIALE}
Représentant légal{TITOLARE_LEGALE_RAPPRESENTANTE}
Signature_____________________________

Pour le Responsable du traitement

ChampValeur
Date{DATA_FIRMA_RESPONSABILE}
Lieu{LUOGO_FIRMA_RESPONSABILE}
Raison sociale⟨à préciser⟩
Représentant légal{RESPONSABILE_LEGALE_RAPPRESENTANTE}
Signature_____________________________

Art. 17 · Dernière révision

Dernière révision du présent document : 16 agosto 2026.