1. Parties et qualités
Le présent accord est conclu entre :
| Le Responsable du traitement | le Client, tel qu’identifié dans son compte et dans le récapitulatif de souscription. Il détermine les finalités et les moyens du traitement des données qu’il dépose dans son environnement, au sens du point 7 de l’article 4 du règlement (UE) 2016/679. |
|---|---|
| Le Sous-traitant | Corentin PRIGENT, entrepreneur individuel (EI), exploitant abiu, domicilié au 13 rue de l’Étang de la Loy, 77400 Saint-Thibault-des-Vignes, France, identifié sous le SIREN 990 368 300, qui traite ces données pour le compte du Client, au sens du point 8 du même article. |
| Contact du Sous-traitant | Corentin PRIGENT, point de contact interne : contact@abiu.fr. Aucun délégué à la protection des données n’est désigné à la date des présentes. |
| Contact du Responsable | l’adresse électronique enregistrée dans le compte du Client, que celui-ci maintient à jour. Le Client indique, le cas échéant, les coordonnées de son propre délégué à la protection des données. |
La qualification n’est pas laissée au choix des parties : elle découle des faits. Le Client décide quelles données de ses clients, fournisseurs et salariés il saisit dans l’ERP, et pourquoi. Le Sous-traitant fournit l’outil et n’utilise ces données pour aucune finalité propre.
2. Objet et durée
Objet. Encadrer le traitement des données personnelles effectué par le Sous-traitant pour le compte du Responsable dans le cadre de la fourniture du service abiu, tel que décrit par les conditions générales de vente et d’utilisation.
Durée. Le présent accord entre en vigueur à l’acceptation par le Client et reste en vigueur pendant toute la durée de l’abonnement, reconductions comprises. Il survit à la fin du contrat pour les obligations qui, par nature, s’y prolongent : confidentialité, restitution et suppression des données décrites à l’article 15, ainsi que les conservations imposées par la loi.
3. Nature, finalité, données et personnes concernées
La description détaillée exigée par le chapeau de l’article 28, paragraphe 3, du règlement figure à l’annexe 1, qui fait partie intégrante du présent accord. En résumé :
- Nature du traitement : hébergement, stockage, structuration, consultation, modification, transmission technique, sauvegarde, export et suppression, par des moyens automatisés.
- Finalité : permettre au Client d’exploiter son activité de commerce de gros ou de détail alimentaire, c’est-à-dire gérer son catalogue, ses clients, ses commandes, ses stocks, ses livraisons, sa facturation et ses règlements.
- Le Sous-traitant ne traite ces données pour aucune finalité qui lui soit propre, ni à des fins de prospection, ni à des fins d’entraînement de modèles, ni pour construire des statistiques commercialisées.
4. Instructions documentées du Responsable
Le Sous-traitant traite les données uniquement sur instruction documentée du Responsable, conformément à l’article 28, paragraphe 3, point a, et à l’article 29 du règlement.
Constituent les instructions documentées du Responsable :
- le contrat de service et le présent accord, y compris ses annexes ;
- les actions accomplies par le Client et ses Utilisateurs dans le service, y compris les paramétrages, les exports et les demandes de suppression ;
- le mandatement par le Client d’une plateforme agréée de facturation électronique : lorsque le Client mandate une telle plateforme, dans les conditions prévues par les conditions générales, la transmission par le Sous-traitant des factures du Client vers cette plateforme constitue une instruction documentée du Responsable. La plateforme agréée est le sous-traitant du Client, non celui du Sous-traitant, comme le rappellent l’article 14 et l’annexe 3 ;
- toute instruction écrite complémentaire adressée par le Client au contact du Sous-traitant.
Une instruction complémentaire qui excède le périmètre du service, ou qui impose des développements ou des moyens supplémentaires, peut être refusée ou faire l’objet d’un devis. Le refus est motivé par écrit.
Si le Sous-traitant estime qu’une instruction constitue une violation du règlement (UE) 2016/679, de la loi n° 78-17 du 6 janvier 1978 modifiée ou d’une autre disposition du droit de l’Union ou du droit français relative à la protection des données, il en informe immédiatement le Responsable, conformément au dernier alinéa de l’article 28, paragraphe 3. Il peut suspendre l’exécution de l’instruction litigieuse jusqu’à confirmation écrite.
Si le Sous-traitant est tenu de traiter des données en vertu d’une obligation imposée par le droit de l’Union ou le droit d’un État membre, il en informe le Responsable avant le traitement, sauf si ce droit l’interdit pour des motifs importants d’intérêt public.
5. Obligations et droits du Responsable du traitement
Le Responsable du traitement :
- détermine les finalités et les moyens du traitement, et s’assure de disposer d’une base légale au sens de l’article 6 du règlement pour chaque traitement qu’il met en œuvre dans le service ;
- informe les personnes concernées dans les conditions des articles 12, 13 et 14 du règlement. Cette information est la sienne, le Sous-traitant ne s’y substitue pas ;
- veille à la pertinence et à la minimisation des données saisies, conformément au point c du paragraphe 1 de l’article 5. Il lui appartient notamment de ne pas déposer dans les champs libres du service des informations dont il n’a pas besoin ;
- détermine les durées de conservation applicables à ses données et paramètre le service en conséquence, sous réserve des conservations légales décrites à l’article 15 ;
- gère les comptes et les droits de ses Utilisateurs, et retire sans délai les accès devenus inutiles ;
- répond aux demandes d’exercice de droits des personnes concernées, avec l’assistance du Sous-traitant prévue à l’article 9 ;
- documente et, le cas échéant, réalise une analyse d’impact au titre de l’article 35 du règlement lorsqu’elle est requise par les traitements qu’il met en œuvre.
Le Responsable a le droit d’obtenir du Sous-traitant les informations nécessaires pour démontrer sa conformité, dans les conditions des articles 12 et 13 du présent accord.
Données sensibles exclues
Le service n’est pas conçu pour recevoir des données visées à l’article 9 du règlement, notamment des données de santé, ni des données visées à son article 10. Le Client s’engage à ne pas en déposer, y compris dans les champs de commentaire libre. Ces données sont refusées dans la version actuelle du Service. Le Sous-traitant ne détient pas de certification d’hébergeur de données de santé.
6. Confidentialité et personnel
Conformément à l’article 28, paragraphe 3, point b, et à l’article 32, paragraphe 4, du règlement, le Sous-traitant veille à ce que les personnes autorisées à traiter les données :
- soient soumises à une obligation de confidentialité écrite, qui survit à leur départ ;
- ne traitent les données que sur instruction du Sous-traitant, lui-même agissant sur instruction du Responsable ;
- reçoivent une information sur leurs obligations en matière de protection des données ;
- n’accèdent aux données que dans la limite de ce que leurs fonctions exigent, selon le principe du moindre privilège.
L’accès aux données d’un client par le personnel du Sous-traitant est journalisé et fait l’objet d’une alerte interne. L’usurpation d’identité d’un Utilisateur du Client par le support est interdite dans la version actuelle du service. Si elle devait être ouverte, elle supposerait un accord tracé du Client, une durée bornée, une bannière visible côté Client et une journalisation renforcée.
À la date des présentes, seul Corentin PRIGENT dispose des habilitations d’administration de production. Tout nouvel intervenant sera soumis, avant tout accès, à un engagement écrit de confidentialité et à des droits limités au strict nécessaire.
7. Sécurité du traitement
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées exigées par l’article 32 du règlement, en tenant compte de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée et des finalités du traitement, ainsi que des risques pour les droits et libertés des personnes concernées.
Ces mesures sont décrites à l’annexe 2. Le fait le plus structurant est le suivant : chaque Client dispose de sa propre base de données, avec ses propres identifiants d’accès. L’isolation n’est pas une colonne dans une table partagée, c’est une frontière au niveau du système de gestion de base de données.
Les mesures peuvent évoluer, notamment pour tenir compte de nouvelles menaces. Elles ne peuvent pas être dégradées : toute évolution maintient un niveau de protection au moins équivalent. Une évolution substantielle est portée à la connaissance du Client.
8. Sous-traitants ultérieurs
Le Client donne au Sous-traitant une autorisation générale écrite de recourir à d’autres sous-traitants, au sens de l’article 28, paragraphe 2, du règlement, dans les conditions suivantes.
- La liste des sous-traitants ultérieurs en vigueur figure à l’annexe 3, avec pour chacun sa prestation et le lieu de traitement.
- Le Sous-traitant informe le Client de tout projet d’ajout ou de remplacement d’un sous-traitant ultérieur, avec un préavis de trente jours. Ce délai peut être réduit en cas d’urgence de sécurité ou de continuité, avec information motivée du Client dans les meilleurs délais.
- Le Client peut s’opposer à ce changement pour un motif légitime et documenté, dans ce même délai. À défaut de solution, il peut résilier le contrat de service sans frais pour la période restant à courir.
- Le Sous-traitant impose au sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données que celles du présent accord, conformément à l’article 28, paragraphe 4. Il demeure pleinement responsable envers le Client de l’exécution par le sous-traitant ultérieur de ses obligations.
L’hébergement n’est pas sous-traité. Le Sous-traitant héberge le service sur sa propre infrastructure, située en France. Il n’y a donc pas d’hébergeur tiers dans la chaîne.
9. Assistance à l’exercice des droits des personnes
Conformément à l’article 28, paragraphe 3, point e, le Sous-traitant aide le Responsable à répondre aux demandes d’exercice des droits prévus aux articles 15 à 22 du règlement : accès, rectification, effacement, limitation, portabilité et opposition.
Concrètement :
- le service donne au Client les moyens de rechercher, corriger, exporter et supprimer lui-même les données d’une personne concernée, sans intervention du Sous-traitant ;
- lorsque l’outil ne suffit pas, le Sous-traitant apporte son assistance sur demande écrite du Client, dans un délai maximal de quinze jours calendaires ;
- si une demande d’exercice de droits est adressée directement au Sous-traitant, celui-ci ne la traite pas lui-même : il la transmet sans délai au Client et en informe la personne concernée du renvoi.
Le Sous-traitant informe le Client des limites techniques applicables à l’effacement, en particulier celles décrites à l’article 15, afin que le Client puisse répondre exactement à la personne concernée. Une réponse inexacte du Client faute d’information serait imputable au Sous-traitant.
10. Assistance à la conformité du Responsable
Conformément à l’article 28, paragraphe 3, point f, le Sous-traitant aide le Responsable à garantir le respect des obligations prévues aux articles 32 à 36 du règlement, compte tenu de la nature du traitement et des informations à sa disposition. Cette assistance couvre :
- la sécurité du traitement, article 32 ;
- la notification et la communication des violations, articles 33 et 34 ;
- l’analyse d’impact relative à la protection des données, article 35, par la fourniture des informations techniques nécessaires à sa réalisation par le Responsable ;
- la consultation préalable de l’autorité de contrôle, article 36, le cas échéant.
L’assistance qui excède la fourniture d’informations déjà disponibles peut être facturée au temps passé, sur devis accepté. Aucune facturation n’est appliquée à la fourniture des informations nécessaires au respect des articles 33 et 34.
11. Violation de données personnelles
Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel au sens du point 12 de l’article 4 du règlement, dans les meilleurs délais après en avoir pris connaissance, conformément à l’article 33, paragraphe 2.
Cette notification intervient au plus tard vingt-quatre heures après la prise de connaissance de la violation, même si toutes les informations ne sont pas encore disponibles. Elles sont alors communiquées progressivement.
La notification comprend, au fur et à mesure de la disponibilité des éléments et par analogie avec l’article 33, paragraphe 3 :
- la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés ;
- les coordonnées du point de contact du Sous-traitant ;
- les conséquences probables de la violation ;
- les mesures prises ou proposées pour y remédier et pour en atténuer les conséquences négatives.
La notification à l’autorité de contrôle, prévue par l’article 33, paragraphe 1, et la communication aux personnes concernées, prévue par l’article 34, appartiennent au Responsable. Le Sous-traitant ne s’y substitue pas et ne notifie pas à sa place, mais il lui fournit tout élément utile.
Le Sous-traitant documente toute violation dans un registre interne, y compris celles qui ne sont pas notifiables.
12. Documentation et registre
Le Sous-traitant tient le registre des catégories d’activités de traitement effectuées pour le compte de ses responsables de traitement, exigé par l’article 30, paragraphe 2, du règlement, et le tient à disposition de l’autorité de contrôle.
Il met à disposition du Client les informations nécessaires pour démontrer le respect des obligations de l’article 28, conformément au point h de son paragraphe 3.
13. Audit et inspection
Conformément à l’article 28, paragraphe 3, point h, le Client peut faire réaliser des audits, y compris des inspections, du traitement effectué pour son compte. Les modalités suivantes s’appliquent.
- Préavis écrit de trente jours, sauf en cas de violation de données ou de demande d’une autorité de contrôle, où l’audit peut être immédiat.
- Un audit par période de douze mois est réalisé sans frais d’assistance du Sous-traitant. Les audits supplémentaires sont à la charge du Client, sauf lorsqu’ils sont justifiés par une violation imputable au Sous-traitant ou par une autorité.
- L’auditeur ne doit pas être un concurrent du Sous-traitant et est soumis à une obligation de confidentialité.
- L’audit ne doit pas donner accès aux données d’autres clients, ni compromettre la sécurité du service ou les secrets d’affaires du Sous-traitant. Les mesures de sécurité peuvent être démontrées sans exposer les environnements d’autres clients.
- Le Sous-traitant peut satisfaire une demande d’audit par la remise de documents existants lorsqu’ils répondent à la demande. Il ne détient à la date des présentes aucune certification ISO 27001, SecNumCloud ou HDS, ni aucun rapport d’audit indépendant communicable.
14. Transferts hors de l’Union européenne
Le service et les données du Client sont hébergés en France, sur l’infrastructure du Sous-traitant. Aucun transfert des Données Client hors de l’Espace économique européen n’est prévu dans le cadre du service.
Si un sous-traitant ultérieur devait impliquer un traitement hors de l’Union, le Sous-traitant ne pourrait y recourir que sur le fondement d’un des mécanismes du chapitre V du règlement, articles 44 à 49 : décision d’adéquation de l’article 45, clauses contractuelles types de l’article 46, paragraphe 2, point c, ou autre garantie appropriée, accompagnée d’une analyse d’impact des transferts.
Le seul sous-traitant ultérieur autorisé pour les Données Client à la date des présentes est identifié à l’annexe 3. Le prestataire de paiement et la plateforme agréée de facturation électronique, qui interviennent dans l’offre payante, ne sont pas des sous-traitants ultérieurs des Données Client au sens du présent accord, et ne figurent donc pas à l’annexe 3, pour les raisons suivantes.
- Le prestataire de paiement traite les données de paiement nécessaires à l’encaissement de l’abonnement que le Sous-traitant facture au Client. Sur ce traitement, le Sous-traitant agit pour son propre compte, en qualité de responsable de traitement, et non de sous-traitant du Responsable : ce traitement relève de la politique de confidentialité du Sous-traitant, et non du présent accord. La carte bancaire du Client ne transite pas par le Sous-traitant, qui ne reçoit ni ne conserve de donnée de carte.
- La plateforme agréée de facturation électronique est mandatée par le Client, dans les conditions de l’article 8 des conditions générales. Elle est le sous-traitant du Client, non celui du Sous-traitant. Lorsque le Client la mandate, le Sous-traitant lui transmet les factures du Client sur instruction documentée du Responsable, au sens de l’article 4, sans en devenir le donneur d’ordre.
15. Sort des données à la fin du contrat
Conformément à l’article 28, paragraphe 3, point g, du règlement, au terme de la prestation, le Sous-traitant supprime les données personnelles ou les renvoie au Responsable, et supprime les copies existantes, à moins que le droit de l’Union ou le droit d’un État membre n’exige la conservation des données.
15.1 Ce qui est restitué
Un export complet des Données Client est mis à disposition du Client avant toute destruction, dans un format exploitable. Il appartient au Client de le récupérer.
15.2 Ce qui est supprimé
Après remise de l’export : la base de données vive du Client, les rôles et identifiants d’accès associés et l’ensemble des ressources dédiées à son environnement.
15.3 Fenêtre de sauvegarde de 30 jours
Le Sous-traitant conserve des sauvegardes de son infrastructure pendant 30 jours, pour pouvoir restaurer le service après un incident. Une base détruite subsiste donc dans ces sauvegardes pendant trente jours après sa destruction, y compris lorsque la destruction résulte d’une demande d’effacement.
Le Client en est informé afin de pouvoir répondre exactement à une personne concernée qui exerce son droit à l’effacement : une purge annoncée comme immédiate et qui survit trente jours dans une sauvegarde serait une réponse fausse. Passé ce délai, la donnée disparaît par rotation des sauvegardes, sans intervention.
15.4 Pièces soumises à une conservation légale
À la différence d’un environnement d’essai, l’offre payante produit des pièces dont la loi impose la conservation : factures, avoirs et pièces comptables. La suppression prévue au présent article s’opère donc sous réserve des durées de conservation imposées par le droit de l’Union ou le droit français, comme le rappelle le chapeau de cet article et comme le précisent les conditions générales (notamment la conservation de dix ans des pièces prévue par l’article L102 B du livre des procédures fiscales et par l’article L123-22 du code de commerce).
Les pièces que le Sous-traitant émet en son nom, en particulier les factures d’abonnement qu’il adresse au Client, relèvent de sa propre obligation légale de conservation en qualité de responsable de traitement, indépendamment du présent accord. Passées ces obligations de conservation et la fenêtre de sauvegarde ci-dessus, la donnée disparaît.
16. Responsabilité
Chaque partie répond des dommages causés par un traitement qui ne respecte pas le règlement, dans les conditions de son article 82. Le Sous-traitant n’est responsable du dommage causé par le traitement que s’il n’a pas respecté les obligations du règlement spécifiquement destinées aux sous-traitants, ou s’il a agi en dehors des instructions licites du Responsable ou contre celles-ci.
Les amendes administratives prononcées sur le fondement de l’article 83 du règlement restent à la charge de la partie sanctionnée. Aucune stipulation contractuelle ne limite les droits que les personnes concernées tirent de l’article 82 du règlement ni la répartition de responsabilité qu’il prévoit.
17. Durée, modification, droit applicable
Le présent accord suit le sort du contrat de service. Il peut être modifié pour tenir compte d’une évolution du droit applicable, d’une décision de l’autorité de contrôle ou d’une évolution du service, dans les conditions de préavis prévues par les conditions générales. Chaque version est numérotée, datée et conservée.
L’accord est soumis au droit français et au règlement (UE) 2016/679. L’autorité de contrôle compétente pour le Sous-traitant est la Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris cedex 07.
En cas de contradiction entre le présent accord et les conditions générales, le présent accord prévaut pour tout ce qui concerne la protection des données personnelles.
18. Annexe 1, description du traitement
Cette annexe répond aux éléments que le chapeau de l’article 28, paragraphe 3, du règlement exige de préciser.
| Objet | fourniture d’un progiciel de gestion en ligne pour le commerce de gros et de détail alimentaire. |
|---|---|
| Durée | durée de l’abonnement, puis fenêtre de sauvegarde et conservations légales décrites à l’article 15. |
| Nature | collecte par saisie ou import, enregistrement, organisation, structuration, conservation, adaptation, extraction, consultation, utilisation, sauvegarde, export et effacement. |
| Finalité | exploitation des fonctions de gestion commerciale du Client : catalogue et tarifs, clients et prospects, commandes, stocks et lots, préparation et livraison, facturation et avoirs, règlements et encours, ainsi que, lorsque le Client mandate une plateforme agréée, la transmission des factures du Client vers cette plateforme sur son instruction. |
| Catégories de personnes concernées |
|
| Catégories de données |
|
| Données sensibles | aucune. Le service n’est pas destiné à recevoir des données visées aux articles 9 et 10 du règlement. Voir la réserve de l’article 5. |
| Lieu du traitement | France, sur l’infrastructure du Sous-traitant. |
Toute extension du Service impliquant de nouvelles catégories de personnes, de données ou de traitements donnera lieu à une mise à jour préalable de cette annexe.
19. Annexe 2, mesures techniques et organisationnelles
Mesures mises en œuvre au titre de l’article 32 du règlement dans la version actuelle du Service.
| Domaine | Mesure |
|---|---|
| Cloisonnement | une base de données PostgreSQL dédiée par Client, avec des identifiants d’accès distincts par Client. Aucune table partagée entre clients. |
| Contrôle d’accès | authentification centralisée, comptes nominatifs, gestion des rôles par le Client, jetons d’accès de courte durée, plans d’accès séparés pour les données du Client et pour l’administration interne, un jeton d’un plan étant rejeté par les autres. |
| Chiffrement en transit | chiffrement TLS de bout en bout entre les postes et le service, entre les composants internes, et jusqu’à la base de données. |
| Chiffrement au repos | aucun chiffrement applicatif au repos des bases et sauvegardes n’est garanti à la date des présentes. Leur protection repose sur l’accès physique restreint à l’infrastructure, le cloisonnement réseau, les contrôles d’accès et la gestion des secrets. |
| Gestion des secrets | secrets stockés dans un coffre dédié, jamais dans le code source, rotation supportée, accès aux secrets journalisé. |
| Pseudonymisation | les environnements sont désignés par un identifiant opaque dans les journaux, les métriques et les alertes. Le lien avec l’identité du Client est conservé séparément, conformément au point 5 de l’article 4 du règlement. Aucune donnée personnelle dans les libellés de métriques. |
| Journalisation | journalisation des authentifications, des actions sensibles et de tout accès d’administration interne à un environnement client, avec alerte sur ces derniers. |
| Disponibilité et intégrité | sauvegardes de l’infrastructure avec une rétention de 30 jours, capacité de restauration à un instant donné, possibilité de restaurer un seul environnement, supervision et alertes sur l’échec des sauvegardes. |
| Protection des surfaces exposées | limitation de débit, rejet précoce des requêtes non authentifiées, limitation par Client afin qu’un environnement ne consomme pas les ressources des autres. |
| Paiement | l’abonnement est encaissé par l’intermédiaire d’un prestataire de paiement hébergé. La carte bancaire ne transite pas par le Sous-traitant, qui ne reçoit ni ne conserve de donnée de carte. Ce traitement de paiement relève du traitement propre du Sous-traitant, décrit par la politique de confidentialité, et non des Données Client couvertes par le présent accord. |
| Sécurité organisationnelle | déploiements déclaratifs et revus, accès selon le moindre privilège, supervision, alertes, sauvegardes et procédures opérationnelles de gestion des incidents et de restauration. Aucune périodicité fixe de test d’intrusion n’est garantie. |
20. Annexe 3, sous-traitants ultérieurs
Liste des sous-traitants ultérieurs autorisés au titre de l’article 8 du présent accord.
| Sous-traitant | Prestation | Données concernées | Lieu |
|---|---|---|---|
|
SCALEWAY SAS 8 rue de la Ville-l’Évêque, 75008 Paris, France SIREN 433 115 904 |
relais de courriels transactionnels : vérification d’adresse, réinitialisation de mot de passe et messages de service. | adresse électronique, nom éventuel du destinataire et contenu du message. Aucune donnée métier de l’Environnement n’est transmise volontairement. | France et Espace économique européen selon les conditions du service. |
L’hébergement ne figure pas dans cette liste : il est assuré par le Sous-traitant lui-même, en France, sans hébergeur tiers. Aucun sous-traitant ultérieur tiers des Données Client n’est ajouté par l’offre payante.
Le prestataire de paiement et la plateforme agréée de facturation électronique ne figurent pas non plus dans cette liste, pour les raisons exposées à l’article 14 : l’encaissement de l’abonnement relève d’un traitement propre du Sous-traitant, décrit par la politique de confidentialité, et la plateforme agréée est le sous-traitant du Client, mandaté par lui au titre des conditions générales.
21. Textes cités
- Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) : art. 4 points 5, 7, 8 et 12 (définitions), 5.1.c (minimisation), 6 (licéité), 9 et 10 (données sensibles), 12 à 22 (droits des personnes), 26 (responsabilité conjointe), 28 (sous-traitance), 29 (traitement sous instruction), 30.2 (registre du sous-traitant), 32 (sécurité), 33 et 34 (violations), 35 (analyse d’impact), 36 (consultation préalable), 37 (délégué à la protection des données), 44 à 49 (transferts), 82 (responsabilité), 83 (amendes), et 17.3.b (limite au droit à l’effacement).
- Loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés.
- Code de la santé publique : art. L1111-8 (hébergement de données de santé, non applicable en principe, cité pour la réserve de l’article 5).