Déclaration de Confidentialité

Dernière mise à jour : 19 mai 2026

1. Introduction

La présente déclaration de confidentialité décrit comment Gerermesatmp, solution éditée par GO SAS, collecte, utilise, stocke et protège vos données personnelles dans le cadre de l'utilisation de notre plateforme.

Nous nous engageons à respecter votre vie privée et à protéger vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés.

2. Responsable du traitement

Responsable du traitement : GO SAS
Email DPO : [email protected]

3. Données collectées

3.1 Données d'identification

  • Nom et prénom
  • Adresse email professionnelle
  • Rôle dans l'organisation
  • Informations de connexion (mot de passe chiffré)
  • Numéro de téléphone (optionnel)

3.2 Données professionnelles

  • Informations sur les salariés (dans le cadre de la GED)
  • Documents générés et leurs contenus
  • Historique des actions effectuées
  • Données de questionnaires et réponses
  • Déclarations AT/MP et pièces justificatives

3.3 Données techniques

  • Adresse IP
  • Informations sur le navigateur et l'appareil
  • Logs de connexion et d'utilisation
  • Cookies techniques nécessaires au fonctionnement

4. Finalités du traitement

Vos données personnelles sont traitées pour les finalités suivantes :

4.1 Fourniture du service

  • Gestion des comptes utilisateurs et authentification
  • Génération et gestion des documents ATMP
  • Workflow d'approbation et notifications
  • Gestion des fiches salariés (GED)

4.2 Sécurité et conformité

  • Sécurisation de la plateforme
  • Audit et traçabilité des actions
  • Respect des obligations légales
  • Prévention de la fraude

4.3 Amélioration du service

  • Analyse d'usage (données anonymisées)
  • Support technique
  • Développement de nouvelles fonctionnalités

5. Base légale du traitement

Le traitement de vos données personnelles repose sur :

  • Exécution du contrat : Pour la fourniture du service ATMP
  • Intérêt légitime : Pour la sécurité et l'amélioration du service
  • Obligation légale : Pour le respect des réglementations applicables
  • Consentement : Pour certaines fonctionnalités optionnelles

6. Sécurité des Données

Nous mettons en œuvre des mesures techniques et organisationnelles de pointe pour protéger vos données :

6.1 Hébergement sécurisé et certifié HDS

  • Localisation : Données hébergées en Europe (région AWS Paris eu-west-3)
  • Hébergeur : Amazon Web Services EMEA SARL (AWS)
  • Certification HDS : AWS est certifié Hébergeur de Données de Santé (HDS) en France pour la région de Paris, garantissant la conformité aux exigences réglementaires pour l'hébergement de données de santé à caractère personnel
  • Référence du certificat : n° FR094220 (version 2), délivré par Bureau Veritas Certification France (accrédité COFRAC n°4-0002), valable jusqu'au 12 janvier 2028
  • Certifications complémentaires d'AWS : ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3
  • Conformité RGPD : AWS respecte les exigences du Règlement Général sur la Protection des Données
  • Infrastructure : Datacenters sécurisés avec redondance multi-zones de disponibilité

La certification HDS atteste que notre hébergeur respecte les exigences de sécurité, de confidentialité et de disponibilité pour la protection des données de santé, conformément à l'article L.1111-8 du Code de la santé publique et à son décret d'application.

Périmètre de la certification HDS d'AWS : conformément au référentiel HDS v1.1 (juin 2018), la certification d'AWS pour la région de Paris couvre l'ensemble des six activités du référentiel :

  1. mise à disposition et maintien en condition opérationnelle des sites physiques permettant d'héberger l'infrastructure matérielle ;
  2. mise à disposition et maintien en condition opérationnelle de l'infrastructure matérielle ;
  3. mise à disposition et maintien en condition opérationnelle de la plateforme d'hébergement d'applications ;
  4. mise à disposition et maintien en condition opérationnelle de l'infrastructure virtuelle ;
  5. administration et exploitation du système d'information contenant les données de santé ;
  6. sauvegarde des données de santé.

Le périmètre d'AWS porte sur les couches d'infrastructure et de plateforme cloud sous-jacentes. L'exploitation et l'administration de l'application Gerermesatmp elle-même (code applicatif, logique métier, gestion des comptes utilisateurs) relèvent de la responsabilité de GO SAS.

Droit d'information et d'opposition : conformément à l'article L.1111-8 du Code de la santé publique, vous êtes informé(e) que vos données de santé à caractère personnel sont hébergées par un hébergeur certifié HDS (AWS). Vous disposez du droit de vous opposer à cet hébergement dans les conditions prévues par la loi, en contactant notre Délégué à la Protection des Données (coordonnées à la section 11).

6.2 Chiffrement de bout en bout

  • TLS 1.3 : Chiffrement de toutes les communications réseau
  • AES-256 : Chiffrement des données au repos
  • Bcrypt : Hachage sécurisé des mots de passe avec salt unique
  • Chiffrement des documents : Protection individuelle des fichiers sensibles

6.3 Contrôle d'accès

  • Authentification multi-facteurs (MFA) : Disponible pour tous les comptes
  • Gestion des rôles : Principe du moindre privilège
  • Sessions sécurisées : Expiration automatique et invalidation
  • Protection anti-bruteforce : Blocage après tentatives échouées

6.4 Audit et traçabilité

  • Journalisation complète : Toutes les actions sont enregistrées
  • Horodatage certifié : Intégrité des logs garantie
  • Alertes de sécurité : Détection des comportements anormaux
  • Rapports d'audit : Disponibles sur demande

6.5 Continuité et reprise

  • Sauvegardes quotidiennes : Rétention de 35 jours
  • Réplication géographique : Données répliquées sur plusieurs zones
  • Plan de continuité (PCA) : Procédures documentées et testées
  • RTO < 4h : Objectif de reprise d'activité
  • RPO < 24h : Perte de données maximale tolérée

7. Destinataires des données

Vos données personnelles peuvent être communiquées à :

  • Les utilisateurs autorisés de votre organisation
  • Nos prestataires techniques (voir liste ci-dessous)
  • Les autorités compétentes en cas d'obligation légale

Sous-traitants

PrestataireFonctionLocalisation
Amazon Web Services EMEA SARL (AWS)Hébergement cloud (certifié HDS activités 1-5)Europe (Paris)
Postmark (ActiveCampaign LLC)Envoi des emails transactionnelsÉtats-Unis (CCT + DPF)
SignRequestSignature électroniquePays-Bas (conforme eIDAS)
Merci FacteurEnvoi postalFrance

8. Transferts internationaux

Vos données sont hébergées sur les serveurs AWS situés dans la région Europe (Paris). AWS est conforme au RGPD et dispose de Clauses Contractuelles Types (CCT) approuvées par la Commission Européenne. Nous veillons à ce que tout transfert de données soit effectué dans le respect des réglementations applicables en matière de protection des données.

9. Durée de conservation

Nous conservons vos données personnelles pendant :

  • Données de compte : Durée de la relation contractuelle + 3 ans
  • Documents ATMP : Selon les obligations légales (généralement 5 ans)
  • Logs de sécurité : 1 an maximum
  • Données d'audit : 5 ans pour conformité réglementaire
  • Données de facturation : 10 ans (obligation comptable)

10. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

Droit d'accès

Obtenir une copie de toutes vos données personnelles que nous détenons.

Droit de rectification

Corriger des données inexactes ou incomplètes.

Droit à l'effacement

Demander la suppression de vos données (sous conditions).

Droit à la portabilité

Récupérer vos données dans un format structuré et réutilisable.

Droit d'opposition

Vous opposer au traitement de vos données pour des raisons légitimes.

Droit à la limitation

Demander la suspension du traitement de vos données.

11. Exercice de vos droits

Pour exercer vos droits, vous pouvez nous contacter :

Email : [email protected]
Via la plateforme : Section "Mon profil" > "Mes données"

Nous nous engageons à répondre à votre demande dans un délai d'un mois. Ce délai peut être prolongé de deux mois pour les demandes complexes.

12. Cookies

Notre plateforme utilise uniquement des cookies techniques strictement nécessaires au fonctionnement :

  • Cookie de session : Maintien de votre connexion
  • Cookie CSRF : Protection contre les attaques
  • Préférences : Mémorisation de vos paramètres d'interface

Nous n'utilisons pas de cookies publicitaires ou de tracking tiers.

13. Réclamations

Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :

CNIL
3 Place de Fontenoy - TSA 80715
75334 PARIS CEDEX 07
Téléphone : 01 53 73 22 22
Site web : www.cnil.fr

14. Modifications

Cette déclaration de confidentialité peut être modifiée pour refléter les changements dans nos pratiques ou pour des raisons légales. Nous vous informerons de toute modification importante par email ou via la plateforme.