Accord de sous-traitance des données (DPA)
Dernière mise à jour : 8 septembre 2026
1 Objet et cadre juridique
Le présent Accord de sous-traitance des données (ci-après « DPA » pour Data Processing Agreement) a pour objet d’encadrer le traitement de données personnelles confié par le Cabinet à DoctoRiva (ci-après « DoctoRiva ») dans le cadre de la fourniture de la plateforme DoctoRiva (ci-après le « Service »).
Cadre juridique : Le présent DPA est conclu en application de l’article 24 de la Loi n° 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel, du Décret n° 2-09-165 pris pour son application, et — pour les Cabinets qui traitent des données de patients résidant dans l’Espace Économique Européen — de l’article 28 du Règlement Général sur la Protection des Données (RGPD).
Le présent DPA est indissociable et fait partie intégrante des Conditions générales d’utilisation Professionnels et des Conditions générales de vente, qui y renvoient ; il est accepté avec elles lors de l’inscription et sa version en vigueur est celle publiée sur cette page. Il se lit avec la Politique de confidentialité, qui publie la liste à jour des sous-traitants et les durées de conservation en vigueur.
2 Définitions
- « Cabinet »
- le professionnel de santé ou cabinet médical souscripteur du Service, agissant en qualité de responsable du traitement des données de ses patients au sens de la Loi n° 09-08.
- « DoctoRiva »
- DoctoRiva, agissant en qualité de sous-traitant du Cabinet pour les données traitées via le Service.
- « Données »
- les données à caractère personnel des patients du Cabinet et de toute personne dont les données sont saisies dans le Service par le Cabinet ou son personnel.
- « Données de santé »
- les données personnelles relatives à la santé physique ou mentale d’une personne, considérées comme données sensibles au sens de la Loi n° 09-08 et soumises aux formalités préalables qu’elle prévoit.
- « Sous-traitant ultérieur »
- tout tiers auquel DoctoRiva confie une partie du traitement (hébergement, stockage chiffré et sauvegarde, paiement des abonnements, fourniture de modèles d’intelligence artificielle).
- « Violation »
- toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé aux Données.
- « CNDP »
- la Commission Nationale de contrôle de la protection des Données à caractère Personnel du Royaume du Maroc.
3 Description du traitement
3.1 Nature et finalité du traitement
DoctoRiva traite les Données uniquement aux fins de fournir au Cabinet le Service de gestion de cabinet médical : hébergement, stockage chiffré, indexation, sauvegarde, restitution, envoi des e-mails transactionnels (confirmations, rappels), exports, et toute opération nécessaire à l’exécution du contrat. Lorsque le Cabinet a activé le module et qu’un médecin l’utilise, DoctoRiva transmet en outre à un fournisseur de modèles d’IA un extrait clinique construit par liste blanche et dépourvu de tout identifiant direct (article 7 de la Politique de confidentialité) ; ce traitement est instruit par le Cabinet par l’activation du module et par chaque question du médecin, et cesse dès la désactivation du module.
3.2 Catégories de personnes concernées
- les patients du Cabinet ;
- les professionnels de santé et le personnel du Cabinet (utilisateurs du Service) ;
- toute autre personne dont les données sont saisies dans le Service par le Cabinet.
3.3 Catégories de données traitées
- Données d’identification : nom, prénom, date de naissance, sexe, CIN, CNSS ou assurance, adresse, téléphone, e-mail, contact d’urgence, profession, médecin traitant, ainsi qu’un numéro de dossier attribué automatiquement par la plateforme.
- Données médicales : groupe sanguin, antécédents, allergies, traitements en cours, constantes et mesures, notes de consultation, ordonnances, certificats, documents et fichiers importés.
- Données administratives et financières : rendez-vous, actes, règlements, reçus, historique de visites.
- Données d’authentification des utilisateurs du Cabinet : identifiants, mots de passe hachés, secrets et codes de récupération 2FA chiffrés.
- Données de connexion et d’audit : adresses IP, agents utilisateur, horodatages, journaux d’audit et événements de sécurité — pour ces données techniques propres au Service, DoctoRiva agit en qualité de responsable du traitement (article 9).
3.4 Durée du traitement
Le traitement est effectué pendant toute la durée du contrat liant le Cabinet à DoctoRiva. À l’issue du contrat, les modalités de restitution et de suppression sont décrites à l’article 12.
4 Obligations incombant à DoctoRiva (Sous-traitant)
DoctoRiva, en sa qualité de sous-traitant, s’engage à :
- Traiter les Données uniquement sur instruction documentée du Cabinet, telles que définies dans le contrat, les CGU Pros, les CGV et le présent DPA — y compris les transferts internationaux. Si DoctoRiva considère qu’une instruction constitue une violation de la réglementation applicable, il en informe le Cabinet sans délai.
- Garantir la confidentialité des Données et veiller à ce que toutes les personnes autorisées à les traiter (employés, prestataires) soient soumises à une obligation de confidentialité contractuelle ou légale.
- Mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées décrites à l’article 7, et les maintenir à jour.
- Respecter les conditions de recours à des sous-traitants ultérieurs définies à l’article 6.
- Aider le Cabinet à respecter ses propres obligations (réponses aux demandes des personnes concernées, analyses d’impact, consultation préalable de la CNDP, notification de violation).
- Mettre à disposition du Cabinet toutes les informations nécessaires pour démontrer le respect du présent DPA et permettre la réalisation d’audits dans les conditions de l’article 10.
- Notifier toute violation au Cabinet dans les délais et conditions prévus à l’article 8.
- Restituer ou supprimer les Données à l’issue du contrat selon le choix du Cabinet, dans les conditions de l’article 12.
- Tenir un registre des catégories de traitement effectuées pour le compte du Cabinet, conformément à la réglementation applicable.
5 Obligations du Cabinet (Responsable du traitement)
Le Cabinet, en sa qualité de responsable du traitement, s’engage à :
- Effectuer sa propre déclaration auprès de la CNDP pour le traitement des données de santé de ses patients, conformément à la Loi n° 09-08, et fournir à ses patients toute information requise sur le traitement.
- Recueillir le consentement de ses patients pour la collecte et le traitement de leurs données de santé, lorsque ce consentement est requis, ou s’assurer d’une autre base légale appropriée (exécution d’un contrat de soins, intérêt vital, mission de service public, etc.).
- Garantir la licéité et l’exactitude des Données saisies dans le Service.
- Donner à DoctoRiva des instructions licites et documentées pour le traitement des Données.
- Sécuriser ses propres accès au Service : mots de passe robustes, activation de l’authentification à deux facteurs (2FA) — que l’administrateur du Cabinet peut rendre obligatoire pour toute son équipe —, gestion stricte des comptes utilisateurs et de leurs permissions, révocation immédiate des accès en cas de départ d’un collaborateur.
- Répondre aux demandes des personnes concernées (droits d’accès, de rectification, d’opposition et de suppression) dans les délais légaux, avec l’assistance apportée par DoctoRiva, décrite à l’article 9 ; informer ses patients, lorsque le module est activé, du recours à l’assistant IA.
- Notifier la CNDP et les personnes concernées en cas de violation, dans les délais légaux applicables.
- Coopérer avec DoctoRiva pour la conduite des audits et la résolution de tout incident.
6 Sous-traitants ultérieurs
Le Cabinet autorise expressément DoctoRiva à recourir aux sous-traitants ultérieurs listés ci-dessous pour l’exécution du Service, sous réserve que ces sous-traitants présentent des garanties équivalentes à celles décrites dans le présent DPA, notamment en matière de sécurité et de confidentialité.
6.1 Liste des sous-traitants ultérieurs
Cette liste est produite à partir de la configuration en vigueur de la plateforme ; elle reflète les catégories de sous-traitants ultérieurs effectivement actives au moment de la consultation et fait foi entre les Parties. L’identité nominative de chaque sous-traitant ultérieur est communiquée au Cabinet sur demande adressée au délégué à la protection des données.
| Finalité | Catégorie de sous-traitant | Localisation et précisions |
|---|---|---|
| Hébergement de la plateforme (serveurs applicatifs et base de données) | Infrastructure administrée par DoctoRiva | Infrastructure dédiée administrée par l’éditeur ; hébergeur et localisation des serveurs indiqués dans les Mentions légales. |
| Stockage chiffré des fichiers et sauvegardes hors site |
| Données chiffrées avant tout transfert, clés conservées exclusivement par DoctoRiva — Copies chiffrées répliquées vers les cibles de stockage S3 actives, protégées par verrou d’immuabilité (Object Lock). |
| Paiement des abonnements du Cabinet | des prestataires de paiement certifiés PCI-DSS | Données de facturation du Cabinet uniquement, jamais de Données patients — Prestataires de paiement certifiés PCI-DSS niveau 1 ; aucun numéro de carte complet n’est conservé par la plateforme. |
| Fourniture de modèles d’IA (assistant d’aide à la décision) |
| Extrait clinique dé-identifié uniquement ; option de non-conservation et de non-entraînement transmise avec chaque requête lorsqu’une passerelle est utilisée |
Les e-mails sont envoyés par un serveur de messagerie exploité par DoctoRiva ; aucun prestataire tiers d’envoi d’e-mails ni de SMS n’est utilisé.
6.2 Modification de la liste
DoctoRiva informe le Cabinet de tout projet d’ajout ou de remplacement d’un sous-traitant ultérieur, par e-mail à l’adresse de contact du Cabinet et/ou par un avis dans le Service, avant sa mise en œuvre et avec un préavis raisonnable ; les catégories publiées ci-dessus et dans la Politique de confidentialité sont mises à jour au moment du changement, et l’identité du sous-traitant concerné est communiquée au Cabinet avec le préavis. Le Cabinet dispose d’un droit d’objection motivée pour des raisons substantielles de protection des données ; à défaut d’accord, il peut résilier le Service dans les conditions des CGV. La désactivation d’un module (par exemple l’assistant IA) met fin immédiatement au recours au sous-traitant correspondant pour le Cabinet.
6.3 Responsabilité
DoctoRiva demeure pleinement responsable, à l’égard du Cabinet, du respect par les sous-traitants ultérieurs des obligations applicables.
7 Sécurité des données
DoctoRiva met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément aux articles 23 et 24 de la Loi n° 09-08 et à l’état de l’art. Les paramètres chiffrés ci-dessous sont ceux en vigueur ; ils sont publiés depuis la configuration de la plateforme.
| Mesure | Description |
|---|---|
| Chiffrement au repos | Fichiers : chiffrement authentifié par enveloppe, avec une clé propre à chaque cabinet, appliqué avant tout stockage. Champs sensibles en base (identifiants patients, coordonnées, ordonnances, documents, secrets 2FA, clés d’API) : chiffrement authentifié, avec rotation des clés, permettant la recherche sans déchiffrement. |
| Chiffrement en transit | TLS 1.3 exclusivement pour tous les accès ; connexions internes (base de données, cache) chiffrées et authentifiées mutuellement. |
| Authentification | Mots de passe conservés uniquement sous forme de condensat salé, 12 caractères minimum avec complexité, renouvellement périodique selon la règle fixée par l’administrateur de chaque cabinet (tous les 90 jours par défaut) ; authentification à deux facteurs TOTP disponible pour tous les comptes et rendue obligatoire par l’administrateur du Cabinet s’il le décide ; verrouillage 15 minutes après 5 tentatives ; sessions expirant après 60 minutes d’inactivité et au plus tard 14 jours. |
| Cloisonnement multi-tenant | Isolation de chaque Cabinet appliquée à plusieurs niveaux indépendants, dont des règles de sécurité au niveau des lignes de la base de données (RLS) et un contrôle systématique au démarrage de l’application. |
| Contrôle d’accès | Rôles et permissions définis par le Cabinet ; aucune URL de téléchargement pré-signée : chaque accès à un fichier est autorisé côté serveur puis déchiffré à la volée. |
| Journalisation | Journal d’audit chaîné et signé (création, modification, suppression, accès étendus), journaux de connexion, événements et alertes de sécurité ; conservation 365 jours (événements de sécurité : 365 jours), entrées relatives à un incident conservées jusqu’à sa clôture. |
| Sauvegardes | Sauvegardes automatiques quotidiennes chiffrées, rotation quotidienne / hebdomadaire / mensuelle (3 jours / 4 semaines / 3 mois), répliquées vers les cibles de stockage listées à l’article 6 sous verrou d’immuabilité d’au moins 30 jours ; vérification automatique de la restaurabilité. |
| Protection applicative | Protection CSRF, limitation du débit, protection anti-robots sur les formulaires publics, en-têtes de sécurité, sanitisation des contenus. |
| Tests et surveillance | Tests de sécurité automatisés à chaque livraison, surveillance des erreurs et des services, procédure documentée de gestion des incidents et des violations, mises à jour régulières des dépendances. |
Ces mesures sont régulièrement réévaluées et mises à jour pour tenir compte de l’évolution des risques et de l’état de l’art.
8 Notification des violations
En cas de Violation affectant les Données, DoctoRiva s’engage à :
- Notifier le Cabinet sans retard injustifié et au plus tard dans les 72 heures après en avoir pris connaissance, par e-mail à l’adresse de contact du Cabinet enregistrée dans le Service.
- Fournir au Cabinet toutes les informations utiles à la documentation et à la notification de la Violation à la CNDP et, le cas échéant, aux personnes concernées :
- Nature de la Violation, catégories et nombre approximatif de personnes et d’enregistrements concernés
- Conséquences probables
- Mesures prises ou proposées pour remédier à la Violation et en atténuer les effets
- Coordonnées du point de contact pour plus d’informations
- Coopérer pleinement avec le Cabinet pour la gestion de l’incident, sa documentation et la communication avec les autorités et les personnes concernées.
La notification d’une Violation par DoctoRiva ne constitue pas une reconnaissance de faute ou de responsabilité.
9 Droits des personnes concernées
DoctoRiva met à la disposition du Cabinet, dans le Service, les fonctionnalités et l’assistance permettant de répondre aux demandes des patients exerçant leurs droits :
- Droit d’accès : consultation du dossier dans le Service ; export structuré des données du Cabinet (JSON, CSV) selon le plan ; à défaut, ou pour un dossier isolé, extraction fournie par DoctoRiva sur demande écrite du Cabinet dans un délai de 30 jours ;
- Droit de rectification : modification des données inexactes directement dans le Service ;
- Droit de suppression : suppression du dossier dans le Service, puis anonymisation irréversible des données d’identification à l’issue de la période de corbeille définie par le Cabinet (30 jours par défaut), sous réserve des obligations légales de conservation ; les données financières sont anonymisées et jamais supprimées ;
- Droit d’opposition : le Cabinet apprécie la demande et, s’il y fait droit, supprime ou n’enregistre pas les données concernées ; il peut désactiver l’assistant IA ou n’inclure aucune donnée du patient dans une question.
Le titulaire d’un compte dans l’espace patient peut en outre télécharger lui-même l’ensemble des données que la plateforme détient à son sujet et supprimer son compte.
Si une personne concernée adresse directement à DoctoRiva une demande relative à des Données traitées pour le compte du Cabinet, DoctoRiva la transmet sans délai au Cabinet et n’y répond qu’à la demande expresse et écrite du Cabinet.
Les demandes relatives aux données techniques propres au Service (Compte, journaux de connexion, sécurité — pour lesquelles DoctoRiva est responsable du traitement) peuvent être adressées directement à contact@doctoriva.ma.
10 Audits et vérifications
Le Cabinet dispose d’un droit d’audit pour vérifier le respect par DoctoRiva de ses obligations au titre du présent DPA. Ce droit s’exerce dans les conditions suivantes :
- Préavis : demande écrite adressée à DoctoRiva avec un préavis raisonnable d’au moins 30 jours.
- Fréquence : limitée à une fois par an, sauf cas de Violation avérée ou demande motivée d’une autorité de contrôle.
- Modalités : à défaut d’accord contraire, l’audit prend la forme d’une revue documentaire sur la base des certifications, attestations, rapports d’audit et politiques de sécurité fournis par DoctoRiva.
- Audit sur site : possible uniquement après échec d’une revue documentaire à répondre aux questions du Cabinet, et sous réserve d’un accord préalable sur les modalités, le périmètre et la confidentialité.
- Frais : pris en charge par le Cabinet, sauf si l’audit révèle un manquement substantiel imputable à DoctoRiva.
- Confidentialité : toute information obtenue lors de l’audit est strictement confidentielle.
11 Transferts internationaux
La localisation des serveurs de la plateforme est publiée dans les Mentions légales. Les copies chiffrées des fichiers et des sauvegardes sont conservées chez les prestataires de stockage décrits à l’article 6, dans les juridictions qui y sont indiquées ; les clés de chiffrement ne quittent jamais DoctoRiva.
Le seul traitement de Données susceptible d’impliquer un prestataire situé hors du Maroc à partir de données médicales est l’assistant IA (article 3.1) : il ne porte que sur un extrait dé-identifié, sans aucun identifiant direct, et n’a lieu que si le Cabinet a activé le module. Les catégories de fournisseurs et leur juridiction sont publiées à l’article 6 et dans la Politique de confidentialité.
Tout transfert de Données hors du Maroc s’effectue dans le respect des articles 43 et 44 de la Loi n° 09-08 et des décisions de la CNDP, au moyen des formalités et garanties appropriées ; le Cabinet en est informé par le présent DPA et par toute mise à jour de la liste des sous-traitants (article 6.2).
12 Sort des données en fin de contrat
Pendant toute la durée de l’abonnement, le Cabinet exporte ses Données via les fonctions d’export du Service (selon le plan). À la fin de l’abonnement, l’accès au Service — exports compris — est suspendu.
12.1 Restitution
Sur demande écrite du Cabinet adressée à contact@doctoriva.ma, DoctoRiva fournit dans un délai de 30 jours une copie complète et structurée des Données dans des formats couramment utilisés (JSON et CSV, fichiers joints inclus), permettant leur réutilisation par le Cabinet ou son nouveau prestataire.
12.2 Suppression
Les Données d’un Cabinet ayant souscrit un abonnement sont conservées après la fin du contrat jusqu’à leur suppression, qui intervient à la demande écrite du Cabinet ou si DoctoRiva en prend l’initiative, après un préavis écrit de 30 jours, sauf obligation légale de conservation. Les Données d’un Cabinet n’ayant jamais souscrit d’abonnement payant sont supprimées 60 jours après la fin de sa période d’essai, après un avertissement envoyé 7 jours avant. La suppression est sécurisée et irréversible :
- suppression des bases de production et des fichiers sur le stockage principal ;
- purge des sauvegardes selon le cycle de rotation, soit au plus tard 90 jours après la suppression, les copies hors site étant en outre protégées par un verrou d’immuabilité d’au moins 30 jours qui retarde d’autant leur effacement ;
- effacement des journaux d’audit à l’issue de leur durée de conservation (365 jours), les entrées relatives à un incident de sécurité étant conservées jusqu’à sa clôture.
12.3 Attestation
Sur demande écrite du Cabinet, DoctoRiva fournit une attestation de suppression précisant les opérations effectuées et leur date.
13 Responsabilité
Chaque Partie est responsable des dommages causés par un manquement à ses propres obligations au titre du présent DPA et de la réglementation applicable à la protection des données personnelles.
La responsabilité incombant à DoctoRiva au titre du présent DPA est plafonnée dans les conditions prévues par les CGU Pros et les CGV, sous réserve des dispositions impératives de la loi.
14 Durée et résiliation
Le présent DPA prend effet à compter de la souscription au Service et demeure en vigueur pendant toute la durée du contrat liant le Cabinet à DoctoRiva.
Les obligations relatives à la confidentialité, à la sécurité, à la notification des violations et au sort des Données en fin de contrat survivent à la résiliation du contrat principal jusqu’à la suppression effective des Données.
Le présent DPA est régi par le droit marocain. Tout litige relatif à son interprétation ou à son exécution relève des juridictions désignées dans les CGU Pros.
Contact — Délégué à la Protection des Données
Pour toute question relative au présent DPA ou au traitement des Données, le Cabinet peut contacter le point de contact protection des données désigné par DoctoRiva à l’adresse contact@doctoriva.ma.