Analyse d'impact relative à la protection des données (AIPD)

Traduction de courtoisie. La version anglaise prévaut juridiquement.

Réalisée conformément à l'art. 35 RGPD / WP248 (rév. 01) — édition : 2026-05-26

1. Nécessité et portée de l'analyse

La présente AIPD est publiée par Project Line, sous-traitant de Plateforme intelligente de gestion de clinique. Au sens de l'art. 35(3)(b) RGPD, le traitement à grande échelle de données de santé (catégorie particulière) franchit le seuil d'AIPD obligatoire. Les critères de la liste du CEPD (WP248 rév. 01, critères 1, 4 et 7) sont remplis : données de catégorie particulière + décisions automatisées influant sur le service + technologie innovante (agent vocal IA).

2. Description du traitement

ÉlémentDescription
NatureHébergement des dossiers du cabinet et des patients, agent vocal IA (en temps réel ; appels non enregistrés), transcription du scribe de visite IA, rappels SMS/WhatsApp automatisés.
PortéePatients des cabinets sous licence. Le volume croît avec le nombre de cabinets.
ContexteSaaS B2B ; cabinet = responsable du traitement, Project Line = sous-traitant.
FinalitésPrise de rendez-vous, dossier médical électronique, facturation, rappels, aide à la décision clinique par IA (non contraignante).
Catégories de donnéesNom, contact, date de naissance, numéros de pièce d'identité, antécédents médicaux, ordonnances, métadonnées de paiement (tokenisées — pas de PAN).
Personnes concernéesPatients (y compris les mineurs, dont les données ne sont traitées qu'avec le consentement vérifié d'un parent / tuteur légal), personnel et propriétaires du cabinet.
ConservationDurée active de la licence + 30 jours de grâce + durée de conservation légale minimale (7 à 30 ans selon le pays).

3. Base légale

4. Nécessité et proportionnalité

Chaque opération de traitement est rattachée à une finalité clinique ou administrative précise. Minimisation des données : seuls les champs nécessaires sont collectés. Pseudonymisation dans les journaux d'audit. Contrôles d'accès granulaires à la frontière de chaque cabinet ; l'accès inter-cabinets est techniquement impossible.

5. Risques pour les personnes concernées

RisqueProbabilitéGravitéMesures d'atténuation
Accès non autorisé aux données médicalesFaibleÉlevéeIsolation SQL par tenant, TLS 1.2+, AES-256 au repos, MFA (TOTP) optionnelle pour les rôles cliniques, verrouillage par PIN, journal d'audit à chaînage de hachage, garde-budget sortant.
Hallucination de l'IA influençant la décision cliniqueMoyenneÉlevéeLes invites de l'agent vocal présentent les suggestions à des fins de documentation uniquement ; le clinicien traitant conserve toute autorité clinique. Avertissements inclus dans l'accord.
Interaction IA non divulguéeFaibleÉlevéeAnnonce obligatoire d'interaction avec une IA dans la langue du patient au début de l'appel (RIA art. 50) ; consentement au traitement IA recueilli et versionné par patient. Les appels ne sont pas enregistrés.
Incident chez un sous-traitant ultérieurFaibleMoyenneSous-traitants ultérieurs principaux : Azure / OpenAI / Twilio / Meta. Optionnels (opt-in du cabinet) — paiement et facturation : Stripe / PayPal / Cardcom / Tranzila / PayPlus / Meshulam / GreenInvoice / iCount. Optionnels (opt-in du cabinet) — OAuth : Google / Microsoft. Chacun lié par un DPA contraignant. Préavis de 30 jours en cas de changement.
Transfert transfrontalierFaibleMoyenneClauses contractuelles types UE pour les transferts ; région Azure Israel Central par défaut.
Conservation prolongéeFaibleMoyenneLe workflow de résiliation supprime définitivement les données après 30 jours de grâce ; les durées légales de conservation sont respectées.
Traitement des données de mineursFaibleÉlevéeLes patients de moins de 18 ans sont signalés ; le consentement est bloqué côté serveur tant qu'un parent / tuteur légal ne signe pas (nom et lien du tuteur enregistrés et chiffrés). Les données des mineurs bénéficient de la même isolation par tenant, du chiffrement AES-256 et de l'information IA que toutes les données patient.

6. Consultation

Chaque cabinet, en sa qualité de responsable du traitement, est invité à examiner l'AIPD et à ajouter les risques propres à sa juridiction avant le début du traitement. Canal de retour : support@projectlineil.com.

7. Risque résiduel et conclusion

Après application des mesures, le risque résiduel est qualifié de FAIBLE. La consultation préalable de l'autorité de contrôle prévue à l'art. 36(1) RGPD n'est pas requise à ce stade ; Project Line consultera à nouveau si un traitement futur augmente sensiblement le risque.

8. Calendrier de révision

La présente AIPD est revue annuellement, à chaque changement de sous-traitant ultérieur, ajout d'une nouvelle catégorie de données, ou mise à jour des lignes directrices de l'autorité de contrôle.

© 2026 Project Line. Tous droits réservés.