Menu

Politique de confidentialité

1. Préambule

En acceptant les présentes Conditions Générales d’Utilisation (CGU), l’Utilisateur certifie être parfaitement informé des droits et obligations qu’elles entrainent à son égard, en tant qu’Utilisateur du bouquet de services de l’espace numérique régional de santé (ENRS).

Chaque Utilisateur de l’ENRS, est présumé l’utiliser uniquement dans le cadre de l’exercice de sa profession et en conformité avec la réglementation qui l’encadre.

L’Utilisateur est le seul responsable de la gestion de son compte et s’engage à respecter les droits liés à son profil.

L’Utilisateur est également informé que ses actions sur la plateforme sont tracées et horodatées afin de garantir la sécurité et la confidentialité des données traitées.

2. Objet des Conditions Générales d’Utilisation

Les présentes Conditions Générales d’Utilisation (CGU) ont pour objet de décrire les conditions d’utilisation et les règles de bon usage du bouquet de services de l’ENRS mises en œuvre par Normand’e-Santé (NeS).

Elles définissent les droits et obligations de l’Utilisateur du bouquet de services de l’ENRS, dans le respect de la législation et de la règlementation en vigueur en matière de télémédecine, notamment la loi n°2009-879 du 21 juillet 2009 et son décret d’application n°2010-1229 du 19 octobre 2010).

Pour poursuivre la navigation et accéder au bouquet de services, l’Utilisateur s’engage à respecter l’ensemble des règles de ces Conditions Générales d’Utilisation (CGU) ainsi que le secret professionnel inhérent à sa fonction.

Toute modification des Conditions Générales d’Utilisation (CGU) fera l’objet d’une nouvelle validation et acceptation de sa part.

3. Définitions

  • « CGU » : Désigne les présentes conditions générales d’utilisation
  • « Données à caractère personnel » : Toute information se rapportant à une personne physique identifiée ou identifiable, au sens du règlement UE 2016/679 relatif à la protection des données (RGPD).
  • « Données de santé » : Données à caractère personnel comprenant l’ensemble des données se rapportant à l’état de santé d’une personne concernée, y compris la prestation de service de soin de santé, et qui révèlent des informations sur l’état de santé physique ou mentale passé, présent ou futur de la personne concernée, au sens du règlement UE 2016/679 relatif à la protection des données (RGPD).
  • « ENRS » : L’Espace Numérique Régional de Santé se définit comme un bouquet de services, porté institutionnellement par l’Agence Régionale de Santé. NeS est la maîtrise d’ouvrage de l’ENRS normand, accessible via le portail Norm’Uni . L’ENRS respecte le cadre d’interopérabilité et les référentiels nationaux promus notamment par l’ANS, tout en répondant aux besoins régionaux de santé, pour contribuer in fine à améliorer la coordination des acteurs de santé et la prise en charge de l’Usager.
  • « Incidents » : désigne toute panne, dysfonctionnement, erreur, bogue ou blocage de tout ou partie de l’un quelconque des services, et/ou toute indisponibilité, et/ou dégradation des performances, perturbant ou interrompant l’accès et/ou l’utilisation des services et/ou des données, et/ou se manifestant par des erreurs dans le traitement et/ou la restitution des données traitées.
  • « Maintenance corrective » : Ensemble des actions assurées pour corriger un Incident imputable aux services.
  • « Maintenance évolutive » : Mises à jour visant à apporter des modifications dans les fonctionnalités existantes ou de nouvelles fonctionnalités aux services, qui ont été définies et approuvées par NeS.
  • « Portail » : Désigne le site web permettant à l’Utilisateur d’accéder au bouquet de services de l’ENRS fournis par l’Agence Régionale de Santé Normandie et NeS,
  • « Traitement de données à caractère personnel » : désigne une opération, ou un ensemble d’opérations, portant sur des données personnelles, quel que soit le procédé utilisé (collecte, enregistrement organisation, conservation, adaptation, modification, extraction consultation, utilisation, communication par transmission ou diffusion ou toute autre forme de mise à disposition, rapprochement).
  • « Responsable de Traitement » : Au regard du RGDP, le responsable de traitement est la personne morale (entreprise, commune, etc.) ou physique qui détermine les finalités et les moyens d’un traitement de données, c’est à dire l’objectif et la façon de le réaliser. En pratique et en général, il s’agit de la personne morale incarnée par son représentant légal.
  • « Sous-traitant » : Au regard du RGPD, le sous-traitant est la personne physique ou morale (entreprise ou organisme public) qui traite des données pour le compte d’un autre organisme (« le responsable de traitement »), dans le cadre d’un service ou d’une prestation.
  • « Services » : Désignent l’ensemble des activités de e-santé portés et mis à disposition par NeS et reposant sur le socle de l’ENRS. Ces services incluent notamment les systèmes d’information de santé, les services des systèmes d’information de santé partagé et les services de télémédecine. Ils sont soit en accès public (sites internet), soit en accès restreint via des mécanismes d’authentification.
  • « Usager » : Désigne toute personne physique faisant l’objet d’une prise en charge par des professionnels de santé libéraux et hospitaliers, des établissements de santé sanitaires et médicosociaux, des acteurs de la prévention et de l’éducation thérapeutique, situés sur le territoire Normand.
  • « Utilisateurs » : Toute personne possédant un compte d’accès au bouquet de Services de l’ENRS Normand, selon son profil, dans les conditions des présentes, ayant expressément accepté les présentes CGU et bénéficiant à ce titre des Services et de l’utilisation du Portail Norm’Uni. 

4. Règles d’accès au bouquet de services de l’ENRS

4.1. Droit d’accès aux services

Les services ne peuvent être utilisés que par des Utilisateurs habilités pour l’accès à un ou plusieurs services de l’ENRS et formés à l‘utilisation.

Les modalités techniques d’accès aux services sont précisées dans les présentes CGU et doivent être lues et validées numériquement par tout Utilisateur avant de pouvoir accéder aux services.

L’Utilisateur est ainsi invité à lire et à valider les CGU lors de sa première connexion sur le portail Norm’Uni, et après chaque modification de ces dernières.

4.2. Accès aux données de santé à caractère personnel

L’Utilisateur pour accéder à des données de santé doit utiliser sa Carte de Professionnel de Santé (CPS) ou CPx nominative, strictement personnelle, qui s’accompagne d’un code PIN confidentiel de 4 chiffres.

A défaut de carte CPx, l’Utilisateur accède aux Services en authentification forte par login et mot de passe de 8 caractères minimum comprenant au moins une majuscule, une minuscule, un chiffre et un caractère spécial (#, :, $, @, *, x%x) couplé d’un mot de passe à usage unique envoyé par mail ou SMS (authentification forte).

Identification électronique par Pro Santé Connect : Pro Santé Connect est un téléservice mis en œuvre par l’Agence du Numérique en Santé (ANS) contribuant à simplifier l’identification électronique des professionnels intervenant en santé. L’utilisateur peut se connecter grâce à son application mobile e-CPS ou sa carte CPS, avec un lecteur de cartes et les composants nécessaires.

Ces deux modes d’authentification permettent un accès à l’ensemble des services y compris les services ne contenant pas de données de santé.

4.3. Accès aux données à caractère personnel autres que de santé

Pour tout accès en dehors du périmètre de la donnée de santé, il est possible de s’authentifier par un login et un mot de passe de 8 caractères minimum comprenant au moins une majuscule, une minuscule, un chiffre et un caractère spécial (#, :, $, @, *, x%x).

Les identifiants sont personnels et confidentiels. A ce titre, l’Utilisateur des Services s'engage à ne pas les divulguer. L’Utilisateur est le seul responsable de l’utilisation de son compte personnel.

Ainsi, toute connexion aux Services via l'utilisation de ces Identifiants est réputée effectuée par le titulaire.

De manière générale, l’Utilisateur contribue à son niveau à la sécurité générale relative à l’utilisation des Services de l’ENRS.

En cas d’anomalie ou de dysfonctionnement, l’Utilisateur doit suspendre l’utilisation des Services de l’ENRS et le signaler sans délai à NeS via l’adresse suivante : enrs@normand-esante.fr (Par exemple des messages d’erreur inhabituels ou un comportement curieux ou incompréhensible des Services de l’ENRS...).

5. Perte des identifiants

En cas de perte ou de vol de ses Identifiants, l’Utilisateur devra en aviser NeS à l’adresse enrs@normand-esante.fr, dans les plus brefs délais et suivre la procédure de renouvellement de ses identifiants décrite ci-après.  Dans tous les cas, la responsabilité de NeS ne pourra être engagée.

Aucun Administrateur de NeS n’est habilité à demander à l’Utilisateur la communication de son mot de passe par courrier électronique ou par téléphone, quel qu’en soit le motif.

L’utilisation frauduleuse des Identifiants pour accéder aux Services peut causer un préjudice et entraîner des poursuites.

Selon l’article 323-1 du Code Pénal : « Le fait d'accéder ou de se maintenir, frauduleusement, dans tout ou partie d'un système de traitement automatisé de données est puni de deux ans d'emprisonnement et de 60 000 € d'amende.

Lorsqu'il en est résulté soit la suppression ou la modification de données contenues dans le système, soit une altération du fonctionnement de ce système, la peine est de trois ans d'emprisonnement et de 100 000 € d'amende (…) ».

5.1. Procédure en cas de perte de son login

En cas de perte de son login, l’Utilisateur devra se rapprocher de NeS afin qu’il puisse rechercher ledit login et lui communiquer.

Une vérification sera effectuée par nom, prénom, adresse mail et le cas échéant, numéro de professionnel national (RPPS, Adeli, …).

5.2. Procédure en cas de perte de son mot de passe

En cas de perte de son mot de passe, l’Utilisateur pourra en demander la réinitialisation au niveau de la page de connexion aux Services de l’ENRS, l’Utilisateur clique sur l’item « mot de passe oublié ».

Il saisit son login et répond à la question de sécurité (renseignée lors du processus d’inscription).

Il reçoit par email un mot de passe provisoire. L’email ne comprend que le mot de passe à l’exclusion de tout autre identifiant.

Dans ce cas, à la 1ère connexion avec ce mot de passe provisoire, l’Utilisateur est invité à recréer un nouveau mot de passe personnalisé. Il pourra ensuite accéder de nouveau à la plateforme.

6. Droits et Obligations de NeS

6.1. Qualité de Service

NeS met tout en œuvre pour délivrer des services de qualité et maintenir une disponibilité maximale.

Toutefois, la responsabilité de NeS ne saurait être engagée en cas d'interruption, d'indisponibilité partielle ou totale des Services de l’ENRS.

6.2. Disponibilité

Les Services de l’ENRS sont accessibles 7 jours sur 7 et 24 heures sur 24, à l'exception :

  • D'un événement relevant d’un cas de force majeure,
  • Des opérations de maintenance dans les conditions prévues ci-après.

6.3. Suspension des services pour maintenance corrective et évolutive

NeS s’engage en cas de maintenance programmée sur l’ENRS, à la notifier au moins 3 jours avant sa réalisation auprès des Utilisateurs.

En cas d’interruption involontaire des Services, NeS s’engage à assurer, hors cas de force majeure telle que cette notion est définie par la jurisprudence, un rétablissement de ceux-ci sous 48 heures ouvrées.

Les maintenances programmées seront effectuées en dehors des créneaux horaires 9h00 – 18h00 en semaine.

En cas de maintenance d’urgence, incident bloquant des fonctionnalités essentielles des Services ou mettant en danger la sécurité des données, NeS informera les Utilisateurs dans les meilleurs délais.

6.3.1. Maintenance corrective

Au titre de la maintenance corrective, dès qu’un Utilisateur constate un défaut de fonctionnement d’un Service, auquel il n’a pas été possible de remédier dans le cadre du support technique en ligne, celui-ci confirme aussitôt l’incident par courriel à l’adresse support@normand-esante.fr ou au 02.50.53.70.01.

A compter de la réception de l’information et des précisions qu’elle contient, NeS procède dans les meilleurs délais à un test pour analyser le défaut, et mettre en œuvre une correction ou une solution de contournement dans un délai dont les Parties conviennent par échange effectif de courriels.

Anomalie : selon le niveau d’urgence de l’anomalie relevée, NeS s’engage à tout mettre en œuvre pour faire corriger l’anomalie dans les meilleurs délais.

En cas de demande de support, notamment par voie téléphonique, des données peuvent être collectées par NeS afin de vérifier qu’il s’agit bien du bon interlocuteur. Par exemple l’adresse mail peut être demandée dans le cadre de cette vérification.

6.3.2. Maintenance évolutive

La maintenance évolutive a pour objet l’amélioration graphique, l’amélioration ou l’ajout de nouvelles fonctionnalités, l’amélioration des dispositifs de sécurité, ainsi que la mise en conformité avec d’éventuelles évolutions de la législation, de la règlementation ou des recommandations.

Celle-ci est réalisée sans aucune intervention des Utilisateurs.

Ces évolutions sont mises à disposition de l'ensemble des Utilisateurs des services.

6.4. Garantie de correction

De par sa complexité, l’ENRS ne peut pas être exempt d’erreurs.

NeS assure ou fait assurer la réparation de toute anomalie, incident, erreur ou défaut de conception technique, de réalisation et/ou de fonctionnement des progiciels et de l’architecture réseau ne permettant pas une utilisation conforme à la description des services et relevant de la responsabilité de NeS.

L’Utilisateur, constatant des anomalies, incidents, erreurs ou défauts de conception technique, de réalisation et/ou de fonctionnement affectant les Services de l’ENRS, s’engage à les remonter à NeS sans délai, qui se chargera de les notifier auprès de ses prestataires.

6.5. Publicité et dignité professionnelle

NeS s'interdit d'user de tout procédé qui serait de nature à mettre les Utilisateurs en manquement avec les règles déontologiques de la profession en matière de publicité, ou encore porterait atteinte à la dignité professionnelle.

7. Droits et Obligations de l’Utilisateur

7.1. Droits de l’Utilisateur

De manière générale, le professionnel de santé Utilisateur dispose d’un droit d’accès au télédossier de l’Usager dont il a la charge et à ce titre, accède à l’extraction de l’ensemble des données des fiches de liaison de ce dernier, afin de lui permettre de les intégrer à son système d’information professionnel et d’en assurer le stockage et l’archivage, conformément aux dispositions de l’article L1111-8 du code de la santé publique.

7.2. Obligations générales

L’Utilisateur s'engage à utiliser les Services de l’ENRS en professionnel précautionneux. Il s’interdit d’utiliser les Services de l’ENRS à d’autres fins que celles prévues dans les présentes Conditions Générales d’Utilisation (CGU).

7.3. Obligation d’information

L’Utilisateur s’engage à informer NeS des modifications qu'il souhaite ou souhaiterait voir opérer sur le ou les Services de l’ENRS qu’il utilise (6.3.1. Maintenance corrective)

7.4. Publication

Sous réserve du respect d’éventuelles obligations de confidentialité et de ne pas constituer une divulgation au sens du code de la propriété intellectuelle, l’Utilisateur peut librement effectuer des publications, après avoir informé NeS de cette intention.

Toute publication doit mentionner le nom du Service de l’ENRS concerné et celui de NeS.

Dans l'hypothèse d'une publication sur internet, les droits sont concédés pour le monde entier.

7.5. Assurances

Les utilisateurs (professionnels de santé) qui participent à un acte de télémédecine doivent être en situation d’exercice légal de leur profession et couverts par une assurance en responsabilité civile
professionnelle.

Bien que la télémédecine soit entrée dans le droit commun depuis septembre 2018, il est recommandé aux utilisateurs qui réalisent des actes de télémédecine d’en informer leur assureur afin de s’assurer que leur contrat d’assurance en responsabilité civile professionnelle, prévoit des garanties spécifiques à leur pratique de la télémédecine.

8. Propriété Intellectuelle

La structure générale de l’ENRS et de ses Services est la propriété exclusive de NeS et/ou de ses prestataires, et fait l'objet d'une protection légale au titre de la propriété intellectuelle (droits d'auteur, bases de données, logiciels, marques, etc…)

Toute reproduction ou représentation totale ou partielle de l’ENRS et de ses Services par une personne physique ou morale, par quelque procédé que ce soit, sans l'autorisation expresse de NeS est interdite et constituerait un acte de contrefaçon sanctionné notamment par les articles L. 335-2 et suivants du code de la propriété intellectuelle.

Toute reproduction totale ou partielle des marques et logos de l’ENRS et de ses Services réalisés sans l’autorisation expresse de NeS est interdite en application des articles L. 713-2 et suivants du Code de la propriété intellectuelle.

Toutefois, NeS reconnaît à l’Utilisateur, le droit simple non exclusif et non transférable d’utiliser pleinement les Services de l’ENRS.

NeS autorise l’Utilisateur à reproduire et personnaliser la documentation qu’elle fournit, tels qu’un guide utilisateur, un support de formation, en autant d’exemplaires que nécessaire, par tous procédés et sur tous supports.

NeS garantit à l’Utilisateur la jouissance pleine et entière, et libre de toute servitude, des droits concédés.

Cette concession de droits d’usage des services et de reproduction de la documentation n’entraîne aucunement l’acquisition d’autres droits. 

9. Protection des données à caractère personnel

La mise en œuvre des services de l’ENRS nécessite le traitement de données à caractère personnel au sens du Règlement (UE) 2016/679 Général sur la Protection des Données (RGPD) et de la loi Informatique et Libertés modifiée du 6 janvier 1978, désignée ci-après la Règlementation.

NeS s’engage à faire de la protection des données à caractère personnel une priorité pour la mise en œuvre des Services de l’ENRS. A ce titre, NeS garantit de respecter les principes de « privacy by design » (protection dès la conception) et « privacy by default » (protection par défaut) pour la mise en œuvre des Services de l’ENRS.

9.1. Responsabilités

L’instruction n° SG/DSSIS/2017/8 du 10 janvier 2017 relative à l’organisation à déployer pour la mise en œuvre de la stratégie d’e-santé en région définit le rôle des Groupements Régionaux d’Appui au Développement de la e-Santé (GRADeS).

NeS a été identifié comme GRADeS de la région Normandie par l’ARS de Normandie. A ce titre, NeS est chargé de la mise en œuvre de la politique d’intérêt général en matière d’e-santé en Normandie.

Ainsi, NeS a la qualité de responsable de traitement au sens de la Règlementation concernant le déploiement du bouquet de Services de l’ENRS.

Plus précisément, NeS est responsable de traitement strictement en ce qui concerne l’exploitation du système d’information régional, c’est-à-dire la mise en œuvre, la conception, l’ergonomie et le déploiement du bouquet de services de l’ENRS.

En outre, les Services de l’ENRS sont utilisés dans le domaine de la santé et engendre à ce titre le traitement de données de santé à caractère personnel.

Par conséquent, NeS garantit prendre toutes les mesures nécessaires à la sécurité des données de santé à caractère personnel et ne revendique aucun droit de propriété sur ces données.

A ce titre, NeS a réalisé des déclarations de traitement auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL), autorité de contrôle compétente à savoir :

  • Déclaration de conformité n°2043711 du 13 mars 2017 concernant la plateforme de télémédecine Therap-e,
  • Demande d’autorisation n°1976594 du 30 mai 2017 concernant le DCC,
  • Demande d’autorisation n°2142180 du 5 avril 2018 concernant le SCAD IC.

Les Utilisateurs demeurent responsables des traitements de données à caractère personnel qu’ils réalisent et notamment les traitements des données liées à la prise en charge de leurs Usagers.

Dans ce contexte, NeS est positionné en tant que tiers technologique fournisseur de services. A ce titre, NeS est considéré comme sous-traitant des Utilisateurs pour les traitements mis en œuvre dans le cadre de la prise en charge des Usagers nécessitant l’utilisation du bouquet de Services de l’ENRS.

Les présentes clauses ont pour objet de préciser les rôles et obligations respectifs de NeS et des Utilisateurs des Services de l’ENRS Normand et d’informer ces derniers :

  • De la manière dont NeS traite, en qualité de Responsable de traitement, les données à caractère personnel de l’Utilisateur, collectées dans le cadre de l’exploitation desdits services,
  • Des conditions dans lesquelles NeS traite, en qualité de sous-traitant de l’Utilisateur, lorsque ce dernier est responsable de traitement, les opérations de traitement de données à caractère personnel liées à la prise en charge des Usagers.

9.2. Obligations de NeS

NeS s’engage à :

  • Traiter les données à caractère personnel collectées dans le cadre strict et nécessaire de l’exécution des présentes Conditions Générales d’Utilisation (CGU),
  • Traiter les données conformément aux instructions documentées du responsable de traitement. Les instructions sont notamment contenues par les demandes des Utilisateurs dans les services de l’ENRS,
  • Prendre toutes précautions utiles afin de préserver la confidentialité et la sécurité des données à caractère personnel et, notamment, empêcher qu’elles ne soient déformées, endommagées ou communiquées à des tiers non autorisés. Plus généralement à mettre en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel contre la destruction accidentelle, l’altération, la diffusion ou l’accès non autorisé, notamment lorsque le traitement comporte des transmissions de données à caractère personnel dans un réseau, ainsi que, contre toute forme de traitement illicite. Etant précisé que ces mesures doivent assurer, compte tenu de l’état de l’art et des coûts liés à leur mise en œuvre, un niveau de sécurité approprié au regard des risques présentés par les traitements et la nature des données à caractère personnel à protéger,
  • Ne pas concéder, louer, céder ou autrement communiquer à une autre personne tout ou partie des données à caractère personnel, même à titre gratuit,
  • Veiller à ce que les personnes autorisées à traiter les données à caractère personnel en vertu des présentes Conditions Générales d’Utilisation (CGU) :
    • S’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité,
    • Reçoivent la formation nécessaire en matière de protection des données à caractère personnel.
  • Prendre en compte, s’agissant des services de l’ENRS, les principes de protection des données dès la conception et de protection des données par défaut.

9.3. Obligations de l’Utilisateur

L’Utilisateur s’engage à :

  • Se conformer, en matière de sécurité et de confidentialité des systèmes d’information et des données à caractère personnel, aux normes techniques et aux bonnes pratiques au regard de l’état de l’art du moment,
  • Respecter les mesures techniques et organisationnelles mises en œuvre par NeS et ses sous-traitants,
  • Prendre toutes précautions utiles, au regard de la nature des données et des risques présentés par le traitement, pour préserver la confidentialité et la sécurité des données, et notamment empêcher qu’elles ne soient déformées, endommagées ou communiquées à des tiers non autorisés. Plus généralement, mettre en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la destruction accidentelle ou illicite, la perte accidentelle, l’altération, la diffusion ou l’accès non autorisés, notamment lorsque le traitement comporte des transmissions de données dans un réseau, ainsi que contre toute forme de traitement illicite,
  • Informer immédiatement par écrit NeS de toute modification, changement ou autre fait, notamment en matière de sécurité, le concernant et pouvant avoir un impact sur le traitement des données,
  • Prendre en compte toute mise à jour, correction, suppression ou autres modifications communiquées par NeS concernant le traitement,
  • S’assurer que les personnes ayant accès aux données à caractère personnel soient soumises au secret professionnel de par leur statut, et à défaut à une obligation écrite de confidentialité et de sécurité appropriée,
  • Délivrer l’information, et recueillir le consentement de l’Usager lorsque celui-ci est nécessaire,
  • Veiller à la sécurité et la confidentialité des données vis-à-vis de ses prestataires et/ou de ses sous-traitants intervenant sur les postes de travail accédant au service et/ou au système d’information dédié,
  • Adopter une politique de sécurité du système d'information : inventorier les éventuelles menaces et vulnérabilités qui pèsent sur le système, élaborer et mettre à jour régulièrement les règles de sécurité.

Afin de contrôler et de garantir le respect de ces obligations, NeS assure la traçabilité des accès et des actions (authentification des Utilisateurs, horodatage, actions effectuées sur les données et documents du dossier Usager informatisé des services).

En cas de non-respect des dispositions précitées, la responsabilité de l’Utilisateur pourra être engagée sur la base des dispositions des articles L. 226-16 et suivants du code pénal, ainsi que des articles L. 323-1 et suivants dudit code.

De plus, NeS pourra procéder à la fermeture du compte, en cas de violation du secret professionnel ou de non-respect des dispositions précitées.

Enfin, l’Utilisateur, en tant que responsable du traitement relatif à la gestion administrative et médicale de ses Usagers, s’engage à avoir accompli les démarches nécessaires à la mise en place du traitement.

Dans le cadre de l’utilisation des Services à des fins d’évaluations médico-économique et/ou de recherche, l’Utilisateur sera également considéré comme responsable de ces traitements, et s’engage à ce titre à réaliser les formabilités préalables auprès de la CNIL.

9.4. Description des traitements dont NeS est Responsable de Traitement

9.4.1. Finalité des traitements

NeS est responsable de traitement strictement en ce qui concerne l’exploitation, c’est-à-dire la mise en œuvre, la conception, l’ergonomie et le déploiement du bouquet de Services de l’ENRS.

A ce titre, NeS met en œuvre des traitements de données à caractère personnel ayant pour principales finalités :

  • D’assurer l’authentification des Utilisateurs,
  • De permettre aux Utilisateurs d’accéder à l’ensemble des solutions régionales sans devoir s’authentifier une deuxième fois,
  • De décrire et de gérer les habilitations des Utilisateurs,
  • D’assurer une traçabilité de l’ensemble des actions effectuées,
  • De produire des statistiques simples relatives à l’usage du Portail par les professionnels. 

9.4.2. Base légale des traitements

Le traitement des données est justifié par l’intérêt légitime du GCS (article 6 - 1f du RGPD) dont l’une des missions consiste à assurer la sécurité des outils numériques régionaux mis à disposition des acteurs de santé. 

9.4.3. Nature des traitements

La nature des opérations réalisées sur les données est technique. NeS agit en tant que tiers technologique, fournisseur de services en matière d’e-santé.

9.4.4. Catégories de personnes concernées

Les catégories de personnes concernées sont :

  • Les Utilisateurs eux-mêmes, pour tout ce qui a trait à leur utilisation du bouquet de Services de l’ENRS.

9.4.5. Données traitées

NeS collecte et traite les données personnelles suivantes relatives à l’Utilisateur :

  • Données d’identification de la personne : noms de famille et d’usage, prénoms, civilité, sexe, date et lieu de naissance, numéro d’identification technique de l’utilisateur,
  • Coordonnées personnelles ou professionnelles auxquelles le professionnel souhaite être joint : adresse postale, adresse de messagerie électronique, numéro de téléphone mobile,
  • Données décrivant l’exercice de la profession : profession, catégorie de professionnel, identité d’exercice,
  • Activités et structures d’exercice :
    • Genre d’activité ;
    • Mode d’exercice, fonction (rôle dans la structure) ;
    • Coordonnées professionnelles : coordonnées de la structure d’exercice ou d’emploi (adresse postale, adresse de messagerie électronique, téléphone) ;
    • Structure d’exercice ou d’emploi : numéros SIREN/SIRET ou FINESS, activité, secteur d’activité santé, catégorie juridique.

Dans le portail permettant la saisie et l’enregistrement des données concernant les professionnels, sont collectées et conservées les données à caractère personnel suivantes :

  • Données relatives aux personnels habilités, au sein des autorités d’enregistrement, à valider l’inscription d’un professionnel : identifiant, liste d’habilitation,
  • Données liées à l’utilisation du portail d’enregistrement : historique de navigation, adresse IP de l’utilisateur, numéro d’identification technique de l’utilisateur.

9.4.6. Destinataires des données

Les destinataires de ces données sont :

  • Collaborateurs de NeS en charge de l’administration de la Plateforme régionale e-santé, de la gestion des comptes et du support utilisateur
  • Utilisateurs auxquels vous partagez un dossier, document ou un répertoire
  • Hébergeur certifié de données de santé
  • Fournisseur de la Plateforme régionale e-santé pour la maintenance et l’infogérance de la Plateforme.

Aucun transfert hors UE n’est réalisé.

Les données de connexion des Utilisateurs font l’objet d’un traitement par par l’Agence régionale de santé Normandie et NeS afin de garantir les accès, la sécurité et la confidentialité des Données traitées, ainsi que des statistiques d’usage.

9.5. Description des traitements pour lesquels NeS peut être sous-traitant

NeS est autorisé à traiter, pour le compte de l’Utilisateur, les données à caractère personnel des usagers que l’utilisateur prend en charge dans le cadre de l’utilisation des Services de l’ENRS.

9.5.1. Finalité des traitements

La finalité des traitements consiste exclusivement à la prise en charge de ses Usagers, par l’Utilisateur, par l’intermédiaire des Services de l’ENRS.

9.5.2. Base légale des traitements

Le traitement des données est justifié par

  • Le consentement de l’Usager (article 6 – 1a du RGPD),
  • La sauvegarde des intérêts vitaux de l’Usager (article 6 – 1d du RGPD).

9.5.3. Nature des traitements

La nature des opérations réalisées sur les données est technique. NeS agit en tant que tiers technologique, fournisseur de services en matière d’e-santé.

9.5.4. Catégories de personnes concernées

Les catégories de personnes concernées sont :

  • Les Usagers, pris en charge par l’Utilisateur des services de l’ENRS.

9.5.5. Données traitées

Concernant les Usagers, sont traités :

  • Des données d’identification,
  • Des données de connexion,
  • Des données de santé.

9.5.6. Destinataires des données

  • L’utilisateur (professionnel de santé), dans le cadre de son activité professionnelle de soignant,
  • Les équipes de support en cas d’incidents ou d’anomalies à résoudre.

9.6. Droit d’information et consentement des personnes concernées

Il appartient au responsable de traitement de fournir l’information aux personnes concernées par les opérations de traitement au moment de la collecte des données et de recueillir leur consentement

NeS s’engage à délivrer une note d’information et/ou consentement pour les services de l’ENRS.

9.6.1. Droit d’information et consentement des Utilisateurs

Nes est Responsable de Traitement en ce qui concerne le déploiement du bouquet de Services de l’ENRS. A ce titre, NeS collecte des données concernant les Utilisateurs afin de leur donner accès aux services de l’ENRS.

Toute utilisation des Services suppose la consultation et l’acceptation des présentes CGU, ainsi que de leurs modifications, par l’Utilisateur (validation à la première utilisation et après chaque modification, voir article 4.1).

L’Utilisateur est également informé que pour garantir la sécurité et la confidentialité des données traitées, chaque action est tracée et horodatée en reprenant son identité, ses actions effectuées sur les données et documents associés.

9.6.2. Droit d’information et consentement des Usagers

L’Utilisateur est responsable de traitement en ce qui concerne les traitements de données liés à la prise en charge de ses Usagers.

L’obligation d’information et, le recueil du consentement relèvent de la responsabilité exclusive de l’Utilisateur traitant des Données à caractère personnel dans le cadre de la prise en charge des usagers.

L’Utilisateur informe l’Usager des informations suivantes :

  • L’identité des responsables de traitement et des sous-traitants,
  • Les finalités du traitement,
  • La possibilité pour l’Usager de revenir à tout moment sur son consentement,
  • La durée de conservation des données,
  • L’existence des droits de la personne concernée (voir §9.7).

L’Utilisateur recueille le consentement éclairé de l’Usager pour l’utilisation des services de l’ENRS, notamment en ce qui concerne :

  • Le traitement opéré via le portail de ses données de santé et le cas échéant, au partage avec d’autres professionnels n’appartenant pas à la même équipe de soins au sens de l’article L1110-12 du Code de la santé publique, pour le cas des applications permettant ce partage,
  • Les modalités d’hébergement de ses données de santé à caractère personnel et les modalités d’accès et de transmission de ces données.

Le recueil du consentement doit être effectué préalablement à :

  • L’inclusion dans un parcours de santé,
  • La réalisation d’un acte de télémédecine.

L’Utilisateur garde une trace écrite de ce consentement.

9.7. Exercice des droits des personnes

Conformément à la réglementation sur la protection des données, et notamment le règlement européen sur la protection des données et la loi Informatique et Libertés modifiée, NeS s’assure de l’effectivité de l’exercice des droits des Utilisateurs, en tant que Responsable de traitement, mais également, le cas échéant, des Usagers, en tant que sous-traitant de l’Utilisateur.

À tout moment, l’Utilisateur ou l’Usager, peut sur simple demande accompagnée d’un justificatif d’identité, réclamer l’exercice des droits suivants :

  • Droit d’accès : droit d’obtenir la confirmation que les données sont ou ne sont pas traitées ainsi qu’un certain nombre d’informations sur les traitements effectués, étant entendu que ces informations sont explicitées dans la présente politique de protection des données personnelles.
  • Droit de rectification : droit d’obtenir la rectification de ses données personnelles lorsqu’elles sont inexactes ou incomplètes.
  • Droit à l’effacement (« droit à l’oubli ») : droit d’obtenir l’effacement de ses données personnelles lorsqu’elles ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées ou que l’Utilisateur s’oppose au traitement de ses données personnelles. Le droit à l’effacement n’est pas opposable dans les cas prévus à l’article 17.3 du RGPD. Par ailleurs, l’Utilisateur reconnaît et accepte que ce droit ne lui est pas ouvert tant qu’il souhaite utiliser le Portail et bénéficier des outils numériques régionaux, ces données personnelles étant nécessaires au Groupement pour la gestion des accès au Portail.
  • Droit à la limitation du traitement : droit d’obtenir la limitation du traitement de ses données personnelles notamment lorsque l’Utilisateur conteste leur exactitude, lorsque leur délai de conservation est arrivé à son terme mais que l’utilisateur a encore besoin de conserver ces données personnelles pour la constatation, l’exercice ou la défense d’un droit en justice.
  • Droit d’opposition : droit de s’opposer à tout moment, pour des raisons tenant à sa situation personnelle, aux traitements de ses données personnelles basés sur l’intérêt légitime du Groupement, à moins que ce dernier ne démontre qu’il existe des motifs légitimes et impérieux pour le traitement qui prévalent sur les intérêts, les droits et libertés de l’Utilisateur, ou pour la constatation, l’exercice ou la défense de droits en justice.
  • Droit d’introduire une réclamation : droit d’introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL) si l’Utilisateur considère que ses droits ne sont pas respectés.
  • Droit de définir les directives relatives au sort de ses données personnelles post-mortem.

9.7.1. Exercice des droits des Utilisateurs

Les Utilisateurs peuvent exercer leurs droits directement auprès de NeS, par courrier électronique (dpo@normand-esante.fr).

NeS tient un registre des demandes effectuées par les Utilisateurs.

9.7.2. Exercice des droits des Usagers

Si l’Usager souhaite exercer un de ses droits, l’Utilisateur doit accéder à sa demande dans les meilleurs délais.

NeS et l’Utilisateur s’engagent à répondre à toute demande d’Usager de la santé s’inscrivant dans le cadre de l’exercice des droits listés ci-dessus.

Les Usagers exercent leur droit auprès des professionnels (Utilisateurs), qui en cas d’impossibilités ou de difficultés techniques, en informe NeS, par courrier électronique (dpo@normand-esante.fr), qui fera droit à la demande de l’Usager. 

Lorsque les Usagers exercent auprès de NeS des demandes d’exercice de leurs droits, NeS adresse ces demandes, dès réception, aux Utilisateurs concernés. NeS s’efforce, en coopération avec ces derniers, de répondre aux demandes dans les meilleurs délais.

En cas de non-respect par l’Utilisateur de son obligation, NeS ne pourra être tenu responsable.

9.8. Hébergement des données des Usagers

NeS garantit à l’Utilisateur la conformité du service d’hébergement aux dispositions légales et réglementaires prévues par le Code de la Santé Publique concernant l’hébergement de données de santé.

Le portail d’accès Norm’Uni et les Services qu’il contient sont hébergés sur les serveurs de notre prestataire. Toutes les informations relatives à notre hébergeur sont disponibles à l’adresse suivante : https://aznetwork.eu/

Les éléments de certification en tant qu’hébergeur de données de santé sont disponible à l’adresse suivante : https://aznetwork.eu/renouvellement-certifications-iso-27001-et-hds/

L’utilisateur demeure responsable de la bonne conservation des éléments qu’il extrait des services fournis par NeS ainsi que des éléments liés à ses patient. Il est responsable des mesures de sécurité devant protéger ces données.

9.9. Sous-traitance

NeS, en tant que sous-traitant, peut lui-même faire appel à des sous-traitants, désignés alors sous-traitant « ultérieur », pour mener des activités de traitement spécifiques. L’Utilisateur peut faire la demande auprès de NeS des sous-traitants ultérieurs intervenants dans le traitement lié aux services de l’ENRS.

Le sous-traitant ultérieur est tenu de respecter les obligations des présentes Conditions Générales d’Utilisation (CGU) pour le compte et selon les instructions du responsable de traitement. Il appartient à NeS de s’assurer que le sous-traitant ultérieur présente les mêmes garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences de la Règlementation.

Si le sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, NeS demeure pleinement responsable devant le responsable de traitement de l’exécution par l’autre sous-traitant de ses obligations.

9.10. Notification des violations de données à caractère personnel

NeS notifie les Utilisateurs de toute violation des données à caractère personnel dans un délai maximum de 48 heures après en avoir pris connaissance et par tout moyen. Cette notification est accompagnée de toute documentation utile afin de permettre aux Utilisateurs, si nécessaire, de notifier cette violation à l’autorité de contrôle compétente et aux personnes concernées.

NeS, en tant que responsable de traitement sur le déploiement des services de l’ENRS, s’engage à notifier, si nécessaire, à la CNIL toute violation de données liées aux services de l’ENRS.

9.11. Analyse d’impact

NeS, en tant que responsable de traitement sur le déploiement des services de l’ENRS, s’engage à réaliser les analyses d’impact sur la vie privée dans des délais appropriés.

Ces analyses d’impact concernant les services de l’ENRS seront mises à disposition des Utilisateurs afin que ceux-ci complètent leur propre analyse d’impact pour les traitements dont ils demeurent responsables et dont NeS est sous-traitant.

9.12. Mesures de sécurité

NeS s’engage à mettre en œuvre les mesures de sécurité suivantes :

  • La pseudonymisation et le chiffrement des données à caractère personnel dès lors que cela est rendu possible par les finalités du traitement.
  • Les moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constante des systèmes et des services de traitement.
  • Les moyens permettant de rétablir la disponibilité des données à caractère personnel et l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique.
  • Une procédure visant à tester, à analyser et à évaluer régulièrement l’efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.

NeS s’engage à mettre en œuvre les mesures de sécurité prévues par les référentiels de l’ANS et notamment la Politique Générale de Sécurité des Systèmes d’Information de Santé (PGSSI-S).

9.13. Délégué à la protection des données

NeS a nommé un délégué à la protection des données conformément à la Règlementation joignable à l’adresse dpo@normand-esante.fr ou au 02.14.99.51.17.

9.14. Documentation

NeS met à la disposition des Utilisateurs la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d’audits, y compris des inspections par les Utilisateurs ou un autre auditeur qu’ils ont mandaté.

9.15. Conservation des données

NeS s’engage à conserver les données selon les durées de conservation définies pour chaque Service.

En tout état de cause, NeS s’engage à ne pas conserver les données pour une durée excessive compte de tenu de la finalité du traitement.

La conservation des données de santé des Usagers est du ressort des professionnels de santé (Utilisateurs).

10. Responsabilités

NeS est responsable pour tout dommage causé par l’exécution des Services de l’ENRS, à condition que soit rapportée la preuve d’un dommage à sa charge, un préjudice subi et un lien de causalité entre le préjudice et le dommage causé.

L’Utilisateur est responsable de tout dommage causé aux tiers, consécutif à une utilisation de l’ENRS non conforme à sa destination et aux procédures d’utilisation, sauf si ce dommage résulte d'un vice caché ou d’une faute imputable à un tiers, ainsi que de tout manquement aux obligations prévues par les présentes CGU, de même que celles en découlant, au titre de l’obligation de bonne foi.

11. Modalités de paiement

Le pack adhérent fait partie de la contribution annuelle, supportée par la structure adhérente à NeS.

Si l’Utilisateur choisi de bénéficier, du pack complémentaire et/ou d’options qui ne sont pas inclus dans ce pack adhérent, il devra s’acquitter des coûts supplémentaires.

L’accès au pack complémentaire, permettant l’utilisation de fonctionnalités telles que :

  • L’accès aux Dispositifs Médicaux Connectés (stéthoscope, otoscope, ECG, dermatoscope…),
  • Alimentation du DMP intégré,
  • Paiement en ligne sécurisé par Carte bleue,
  • Ou bien encore l’envoi des Feuilles de Soins Electronique,

implique une souscription préalable pour pouvoir en bénéficier.

Pour toute demande d’accès, n’hésitez pas à contacter le support NeS :

En cas de demande au support, notamment par voie téléphonique, des données peuvent être collectées par NeS afin de vérifier qu’il s’agit bien du bon interlocuteur. Par exemple l’adresse mail peut être demandée dans le cadre de cette vérification.

Les sommes seront à verser par le bénéficiaire pour le compte de NeS sur présentation de facture sur le compte ouvert au nom de Crédit Coopératif dont les coordonnées sont précisées ci-après :

  • Domiciliation : Crédit Coopératif CAEN
  • Nom du titulaire du compte : GCS NORMAND’E-SANTE
  • Code Banque : 42559
  • Code Guichet : 10000
  • N° de compte : 08022198979
  • Clé RIB : 83
  • Numéro de compte bancaire International (IBAN) : FR76 4255 9100 0008 0221 9897 983
  • CODE BIC : CCOPFRPPXXX

12. Durée et fin du droit d’accès

Le droit d’accès est accordé pour une durée indéterminée.

Les droits de l’Utilisateur peuvent être supprimés par NeS :

  • En raison de son départ de la structure adhérente ou du retrait d’adhésion de ladite structure aux Services régionaux,
  • D’une utilisation frauduleuse,
  • De comportements déviants ou anormaux,
  • De non-respect des règles contenues dans les présentes Conditions Générales d’Utilisation (CGU).

Les droits de l’Utilisateur peuvent être supprimés par NeS en raison de son départ de la structure utilisatrice du Service, d’une utilisation frauduleuse, de comportements déviants ou anormaux, et de manière générale, en cas de non-respect des règles contenues dans la charte Utilisateur plateforme, de la présente charte ou de la Convention signée entre NeS et la Structure adhérente.

En cas de rattachement à une structure externe (ex : CPTS), les Utilisateurs sont informés que la résiliation de sa convention de mise à disposition des services ENRS par la structure de rattachement, ou par NeS en cas de manquements, entraine également la résiliation de tous les comptes Utilisateurs qui y sont rattachés.

Les comptes Utilisateurs seront immédiatement désactivés.

NeS a l’obligation d’accompagner le processus de réversibilité dans les conditions définies ci-après, avant d’effacer ou de faire effacer les données.

13. Liens hypertextes

13.1. Liens mis en place par l’utilisateur

Les liens hypertextes mis en place par l’utilisateur dans le cadre du portail en direction d’autres ressources présentes sur le réseau Internet, et notamment vers ses partenaires, devront faire l’objet d’une autorisation préalable, écrite et expresse de NeS.

NeS ne saurait être responsable quant au contenu des informations fournies sur ces ressources présentes sur le réseau au titre de l’activation des liens hypertextes.

En aucun cas, cette autorisation ne pourra être qualifiée de convention implicite d’affiliation.

En toute hypothèse, les liens hypertextes renvoyant au portail devront être retirés à première demande NeS.

13.2. Liens mis en place par NeS

De convention expresse, NeS ne pourra encourir aucune responsabilité vis-à-vis de l’utilisateur, du fait du lien hypertexte pointant sur des sites tiers, ni des activités de l’utilisateur en lien avec ces sites tiers.

14. Stipulations générales

14.1. Bonne foi

Les parties conviennent d’exécuter leurs obligations avec une parfaite bonne foi.

14.2. Sincérité

Les parties déclarent sincères les présents engagements.

À ce titre, elles déclarent ne disposer d’aucun élément à leur connaissance qui, s’il avait été communiqué, aurait modifié le consentement de l’autre partie.

14.3. Intégralité

Les présentes CGU expriment l’intégralité des obligations des parties.

Aucune condition générale ou spécifique d’une des parties ne pourra s’intégrer au présent document contractuel.

14.4. Titres

En cas de difficultés d’interprétation résultant d’une contradiction entre l’un quelconque des titres figurant en tête des clauses et l’une quelconque des clauses, les titres seront déclarés inexistants.

14.5. Nullité

Si une ou plusieurs stipulations des présentes CGU sont tenues pour non valides ou déclarées comme telles en application d’une loi, d’un règlement ou à la suite d’une décision passée en force de chose jugée d’une juridiction compétente, les autres stipulations garderont toute leur force et leur portée.

14.6. Tolérance

Les parties conviennent réciproquement que le fait pour l’une des parties de tolérer une situation n’a pas pour effet d’accorder à l’autre partie des droits acquis.

De plus, une telle tolérance ne peut être interprétée comme une renonciation à faire valoir les droits en cause.

14.7. Survivance

Les articles déclarés comme survivants après la fin des présentes, quelles que soient les modalités de cessation telles qu’arrivée du terme ou rupture contractuelle, continuent à s’appliquer jusqu’au terme de leur objet particulier. Il en est ainsi notamment des articles Responsabilité et Propriété intellectuelle.

14.8. Indépendance des parties

Aucune des parties ne peut prendre un engagement au nom et pour le compte de l’autre partie.

En outre, chacune des parties demeure seule responsable de ses actes, allégations, engagements, prestations, produits et personnels.

14.9. Preuve et convention de preuve

L’acceptation en ligne des conditions générales par voie électronique a entre les parties la même valeur probante que l’accord sur support papier.

NeS a mis en place les moyens techniques nécessaires pouvant démontrer les actions des Utilisateurs.

Il est donc convenu sauf erreur manifeste, que les données contenues dans les systèmes d'information de NeS ou de ses prestataires ont force probante quant aux éléments de preuves relatifs aux accès et aux informations résultantes du traitement informatique de la plateforme.

Ainsi, les éléments considérés constituent des preuves et s’ils sont produits comme moyens de preuve par NeS dans toute procédure contentieuse ou autre, ils seront recevables, valables et opposables entre les parties de la même manière, dans les mêmes conditions et avec la même force probante que tout document qui serait établi, reçu ou conservé par écrit.

14.10. Langue

La langue faisant foi est le français.

Si les présentes conditions générales viennent à faire l'objet d'une traduction en langue étrangère, la langue française prévaudra sur toute autre traduction au cas de contestation, litige, difficulté d'interprétation ou d'exécution des présentes conditions et de façon plus générale concernant les relations existant entre les parties.

15. Litiges

Les présentes Conditions Générales d’Utilisation (CGU) sont soumises à la loi française. Toute difficulté d'interprétation ou d'exécution relève exclusivement des juridictions françaises compétentes.

La nullité d'une ou plusieurs des dispositions de la présente charte pour quelle que cause que ce soit, n'entraîne pas la nullité des autres dispositions.

Les Parties conviennent que les différends qui viendraient à se produire à la suite ou à l’occasion de la présente charte, faute de pouvoir être réglés à l’amiable, seront soumis aux tribunaux compétents.