Dernière modification : Mai 2025
Cette documentation décrit l'environnement des sous-traitants d'Implicity : certains de ces sous-traitants sont hébergés sur l’infrastructure propre d'Implicity, tandis que les autres sont entièrement ou partiellement hébergés sur des infrastructures tierces.
A noter que les données de santé des patients européens sont conservées en Union Européenne et celles des patients états-uniens aux Etats-Unis.
| Service fourni | Sous-traitants | Finalité du traitement et données | Localisation des sous-traitants | Informations additionnelles à propos de la sécurité |
| Service d’hébergement de la plateforme Implicity | AWS | Hébergeur de données de santé certifié hébergeant la plateforme, les Données de Patients et d’Utilisateurs. | Union Européenne (Paris, France) Etats-Unis (pour les données étasuniennes) | Certifié ISO 27001 et “Hébergeur de données de santé” (HDS) |
| Service d’hébergement de données | OVH | Service d’hébergement de secours et externalisation des clés | 2 rue Kellermann, 59100 Roubaix, RCS de Lille Métropole 424 761 419 00045 | Certifié ISO 27001 et “Hébergeur de données de santé” (HDS) |
| Service d’hébergement de données | Google Cloud Platform | Hébergeur de données de santé certifié hébergeant l’application mobile Implicity, les Données de Patients et d’Utilisateurs. | Union européenne Etats-Unis (HIPAA) | Certifié ISO 27001 et “Hébergeur de données de santé” (HDS) |
| Hébergement cloud et solution de gestion des bases de données | Mongo DB | Solution de gestion de base de données traitant de Données de Patients et d’Utilisateurs. | Union européenne Etats-Unis (pour les données étasuniennes) | Certifié ISO 27001 et utilisation d’un service d’hébergement certifié ISO 27001 et “Hébergeur de données de santé” (HDS) Garantie : Clause Contractuelle Standard UE |
| Service d’assistance aux utilisateurs par messagerie | CRISP IM SARL | Service d’assistance par messagerie, traitant de Données d’Utilisateurs (mail, nom et numéro de téléphone) | Union européenne | |
| Outil d’envoi de SMS | SMS MODE | Fournisseur de services SMS | Union Européenne | Certifié ISO 27001 et 27701 |
| Plivo | Fournisseur de services SMS | Union européenne Etats-Unis (HIPAA) | Certifié SOC 2 Type 2 | |
| Outil d’ Analyses utilisateurs | Amplitude | Fournisseur de services d’analyse traitant des données d’Utilisateurs | Etats-Unis | Certifié ISO 27001 SOC 2 type 1 Garantie : Clause Contractuelle Standard UE
|
| Transfert de documents et de données | Google Drive | Outil pour l’envoi sécurisé des données et documents sensibles, pour traiter des données d’utilisateurs et de patients | Union européenne Etats-Unis (HIPAA) | Certifié ISO 27001 Et “Hébergeur de données de santé” (HDS) |
| Virtru | Solution d’envoi de mails chiffrés | Etats-Unis | Certifié SOC 2 Type 2 | |
| Surveillance, management et analyse de la donnée générée par le système d’information | Datadog | Outil d’analyse de la sécurité des données générée par le système d’information qui peut traiter de Données d’Utilisateurs (adresse IP) | Union européenne pour les données européennes Etats-Unis | Certifié ISO 27001 Garantie : Clause Contractuelle Standard UE |
| Surveillance des bugs, des incidents et des retours d’utilisateurs | Jira | Système de développement et de détection de bug pouvant traiter de Données d’Utilisateurs | Etats-Unis Union Européenne | Certifié ISO 27001 Garantie : Clause Contractuelle Standard UE
|
| Gitlab | Système de gestion des codes qui peut traiter de Données d’Utilisateurs | Etats-Unis | Certifié Soc 2 type 2 et Soc 3 type 2 Garantie : Clause Contractuelle Standard UE | |
| Zendesk | Système de traçage des retours d’utilisateurs, traitant des données d’Utilisateurs (noms et mails) | Etats-Unis Union Européenne | Certifié ISO 27001 Garantie : Clause Contractuelle Standard UE | |
| Zapier | Outil permettant d’assurer la circulation de l’information d’un système à un autre (en particulier, la circulation des noms de Clients et d’Utilisateurs de Crisp à Zendesk) | Etats-Unis | Garantie : Clause Contractuelle Standard UE | |
| Gestion de la relation client | Salesforce | Système de gestion des relations clients et des Données de Clients et d’Utilisateurs | Etats-Unis | Certifié ISO 27001 Garantie : Clause Contractuelle Standard UE |
| Outil de gestion d’information | Notion | Peut héberger des données de Clients/d’Utilisateurs/de fournisseurs / de consultants | Etats-Unis | Soc 2 Type 1 Garantie : Clause Contractuelle Standard UE |
| Services de paiements | Stripe | Traitement de Données de Clients et d’Utilisateurs pour des paiements | Etats-Unis et autres régions | Garantie : Clause Contractuelle Standard UE |
| Résolution de problèmes techniques. | Noveo | Développement et résolution de problèmes techniques, accès restreint à des données personnelles. | Union Européenne (France) | |
| Facturation | Pulse Santé | Logiciels de gestion de la facturation des activités de télésurveillance. | Union Européenne (France) | |
| Distribution d’applications | Google Play Store | Distribution de l’application Android Implicity | Union Européenne Etats-Unis | |
| Apple Store | Distribution de l’application iOS Implicity | Union Européenne Etats-Unis | ||
Pour le suivi à distance de l’insuffisance cardiaque (service uniquement fourni en France) | ||||
| Service infirmier | Infirmiers | Service infirmier pour la gestion des alertes et/ou l’assistance aux patients atteint d’insuffisance cardiaque (au choix du Client) | Union Européenne (France) | Implicity fait appel à des infirmiers certifiés d’Etat pour fournir ce service. |
| Aircall | Service d’appel utilisé par les infirmiers pour la gestion des alertes | Union Européenne (Allemagne) | Utilisation d’un service d’hébergement certifié ISO 27001 et « Hébergeur de données de santé » (HDS) | |
| Fournisseur de dispositifs connectés individuels | Withings | Fournisseur de balances connectés, traitant de données de patients | Union Européenne (France) | Certifié ISO 27001 et “Hébergeur de données de santé” (HDS) |
| Pour la participation à des études sur la santé | ||||
| Fournisseur d’eCRF pour les essais cliniques | OpenClinica | Plateforme fournissant et gérant des eCRFs pour les essais cliniques, traitant de données de patients | Union européenne (Francfort, Allemagne) | Utilisation d’un service d’hébergement certifié ISO 27001 et « Hébergeur de données de santé » (HDS) |
| Raison sociale de l’acteur | Rôle dans le cadre de la prestation d’hébergement (Hébergeur/soustraitant de l’Hébergeur) | Certifié HDS (oui / non / exempté) | Qualifié SecNumCloud 3.2 | Activités d’hébergement sur laquelle l’acteur intervient | Accès aux données de santé à caractère personnel depuis des pays tiers à l’Espace Economique Européen, par l’Hébergeur ou l’un de ses sous-traitants (exigence n°29 du référentiel HDS) | Hébergeur ou soustraitant soumis à un risque d’accès aux données de santé à caractère personnel depuis des pays tiers à l’Espace Economique Européen, imposé par la législation d’un pays tiers en violation du droit de l’Union (exigence n° 30 du référentiel HDS) |
| AWS | Sous Traitant | Oui | Non | Activités 1 à 4 | Non, aucun accès aux données depuis un pays tiers à l’Espace Économique Européen | Non |
| GCP | Sous Traitant | Oui | Non | Activités 1 à 4 | Non, aucun accès aux données depuis un pays tiers à l’Espace Économique Européen | Non |
Exigence n°31 du référentiel HDS
Aucun transfert de données de santé à caractère personnel vers un pays tiers à l’espace économique européen