Dernière mise à jour : 19 mai 2026
1. Introduction
La présente déclaration de confidentialité décrit comment Gerermesatmp, solution éditée par GO SAS, collecte, utilise, stocke et protège vos données personnelles dans le cadre de l'utilisation de notre plateforme.
Nous nous engageons à respecter votre vie privée et à protéger vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés.
2. Responsable du traitement
3. Données collectées
3.1 Données d'identification
- Nom et prénom
- Adresse email professionnelle
- Rôle dans l'organisation
- Informations de connexion (mot de passe chiffré)
- Numéro de téléphone (optionnel)
3.2 Données professionnelles
- Informations sur les salariés (dans le cadre de la GED)
- Documents générés et leurs contenus
- Historique des actions effectuées
- Données de questionnaires et réponses
- Déclarations AT/MP et pièces justificatives
3.3 Données techniques
- Adresse IP
- Informations sur le navigateur et l'appareil
- Logs de connexion et d'utilisation
- Cookies techniques nécessaires au fonctionnement
4. Finalités du traitement
Vos données personnelles sont traitées pour les finalités suivantes :
4.1 Fourniture du service
- Gestion des comptes utilisateurs et authentification
- Génération et gestion des documents ATMP
- Workflow d'approbation et notifications
- Gestion des fiches salariés (GED)
4.2 Sécurité et conformité
- Sécurisation de la plateforme
- Audit et traçabilité des actions
- Respect des obligations légales
- Prévention de la fraude
4.3 Amélioration du service
- Analyse d'usage (données anonymisées)
- Support technique
- Développement de nouvelles fonctionnalités
5. Base légale du traitement
Le traitement de vos données personnelles repose sur :
- Exécution du contrat : Pour la fourniture du service ATMP
- Intérêt légitime : Pour la sécurité et l'amélioration du service
- Obligation légale : Pour le respect des réglementations applicables
- Consentement : Pour certaines fonctionnalités optionnelles
6. Sécurité des Données
Nous mettons en œuvre des mesures techniques et organisationnelles de pointe pour protéger vos données :
6.1 Hébergement sécurisé et certifié HDS
- Localisation : Données hébergées en Europe (région AWS Paris eu-west-3)
- Hébergeur : Amazon Web Services EMEA SARL (AWS)
- Certification HDS : AWS est certifié Hébergeur de Données de Santé (HDS) en France pour la région de Paris, garantissant la conformité aux exigences réglementaires pour l'hébergement de données de santé à caractère personnel
- Référence du certificat : n° FR094220 (version 2), délivré par Bureau Veritas Certification France (accrédité COFRAC n°4-0002), valable jusqu'au 12 janvier 2028
- Certifications complémentaires d'AWS : ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3
- Conformité RGPD : AWS respecte les exigences du Règlement Général sur la Protection des Données
- Infrastructure : Datacenters sécurisés avec redondance multi-zones de disponibilité
La certification HDS atteste que notre hébergeur respecte les exigences de sécurité, de confidentialité et de disponibilité pour la protection des données de santé, conformément à l'article L.1111-8 du Code de la santé publique et à son décret d'application.
Périmètre de la certification HDS d'AWS : conformément au référentiel HDS v1.1 (juin 2018), la certification d'AWS pour la région de Paris couvre l'ensemble des six activités du référentiel :
- mise à disposition et maintien en condition opérationnelle des sites physiques permettant d'héberger l'infrastructure matérielle ;
- mise à disposition et maintien en condition opérationnelle de l'infrastructure matérielle ;
- mise à disposition et maintien en condition opérationnelle de la plateforme d'hébergement d'applications ;
- mise à disposition et maintien en condition opérationnelle de l'infrastructure virtuelle ;
- administration et exploitation du système d'information contenant les données de santé ;
- sauvegarde des données de santé.
Le périmètre d'AWS porte sur les couches d'infrastructure et de plateforme cloud sous-jacentes. L'exploitation et l'administration de l'application Gerermesatmp elle-même (code applicatif, logique métier, gestion des comptes utilisateurs) relèvent de la responsabilité de GO SAS.
Droit d'information et d'opposition : conformément à l'article L.1111-8 du Code de la santé publique, vous êtes informé(e) que vos données de santé à caractère personnel sont hébergées par un hébergeur certifié HDS (AWS). Vous disposez du droit de vous opposer à cet hébergement dans les conditions prévues par la loi, en contactant notre Délégué à la Protection des Données (coordonnées à la section 11).
6.2 Chiffrement de bout en bout
- TLS 1.3 : Chiffrement de toutes les communications réseau
- AES-256 : Chiffrement des données au repos
- Bcrypt : Hachage sécurisé des mots de passe avec salt unique
- Chiffrement des documents : Protection individuelle des fichiers sensibles
6.3 Contrôle d'accès
- Authentification multi-facteurs (MFA) : Disponible pour tous les comptes
- Gestion des rôles : Principe du moindre privilège
- Sessions sécurisées : Expiration automatique et invalidation
- Protection anti-bruteforce : Blocage après tentatives échouées
6.4 Audit et traçabilité
- Journalisation complète : Toutes les actions sont enregistrées
- Horodatage certifié : Intégrité des logs garantie
- Alertes de sécurité : Détection des comportements anormaux
- Rapports d'audit : Disponibles sur demande
6.5 Continuité et reprise
- Sauvegardes quotidiennes : Rétention de 35 jours
- Réplication géographique : Données répliquées sur plusieurs zones
- Plan de continuité (PCA) : Procédures documentées et testées
- RTO < 4h : Objectif de reprise d'activité
- RPO < 24h : Perte de données maximale tolérée
7. Destinataires des données
Vos données personnelles peuvent être communiquées à :
- Les utilisateurs autorisés de votre organisation
- Nos prestataires techniques (voir liste ci-dessous)
- Les autorités compétentes en cas d'obligation légale
Sous-traitants
| Prestataire | Fonction | Localisation |
|---|
| Amazon Web Services EMEA SARL (AWS) | Hébergement cloud (certifié HDS activités 1-5) | Europe (Paris) |
| Postmark (ActiveCampaign LLC) | Envoi des emails transactionnels | États-Unis (CCT + DPF) |
| SignRequest | Signature électronique | Pays-Bas (conforme eIDAS) |
| Merci Facteur | Envoi postal | France |
8. Transferts internationaux
Vos données sont hébergées sur les serveurs AWS situés dans la région Europe (Paris). AWS est conforme au RGPD et dispose de Clauses Contractuelles Types (CCT) approuvées par la Commission Européenne. Nous veillons à ce que tout transfert de données soit effectué dans le respect des réglementations applicables en matière de protection des données.
9. Durée de conservation
Nous conservons vos données personnelles pendant :
- Données de compte : Durée de la relation contractuelle + 3 ans
- Documents ATMP : Selon les obligations légales (généralement 5 ans)
- Logs de sécurité : 1 an maximum
- Données d'audit : 5 ans pour conformité réglementaire
- Données de facturation : 10 ans (obligation comptable)
10. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
Droit d'accès
Obtenir une copie de toutes vos données personnelles que nous détenons.
Droit de rectification
Corriger des données inexactes ou incomplètes.
Droit à l'effacement
Demander la suppression de vos données (sous conditions).
Droit à la portabilité
Récupérer vos données dans un format structuré et réutilisable.
Droit d'opposition
Vous opposer au traitement de vos données pour des raisons légitimes.
Droit à la limitation
Demander la suspension du traitement de vos données.
11. Exercice de vos droits
Pour exercer vos droits, vous pouvez nous contacter :
Nous nous engageons à répondre à votre demande dans un délai d'un mois. Ce délai peut être prolongé de deux mois pour les demandes complexes.
12. Cookies
Notre plateforme utilise uniquement des cookies techniques strictement nécessaires au fonctionnement :
- Cookie de session : Maintien de votre connexion
- Cookie CSRF : Protection contre les attaques
- Préférences : Mémorisation de vos paramètres d'interface
Nous n'utilisons pas de cookies publicitaires ou de tracking tiers.
13. Réclamations
Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
CNIL
3 Place de Fontenoy - TSA 80715
75334 PARIS CEDEX 07
Téléphone : 01 53 73 22 22
Site web : www.cnil.fr
14. Modifications
Cette déclaration de confidentialité peut être modifiée pour refléter les changements dans nos pratiques ou pour des raisons légales. Nous vous informerons de toute modification importante par email ou via la plateforme.