Ce document comprend trois parties :
- Conditions générales : le contrat de service ;
- Annexe 1 : accord de traitement des données (art. 9 LPD) ;
- Annexe 2 : modèle de notice d’information aux personnes concernées.
Éditeur du service
Audeo Diffusion Sàrl
Chemin de Sous-Mont 12
1008 Prilly, Suisse
Représentée par : Steve Weber
Téléphone : +41 76 822 50 38
(ci-après « Audeo » ou le « Prestataire »)
1. Champ d’application
1.1 Les présentes conditions générales (« CG ») régissent la fourniture par Audeo du service Relia (le « Service ») à ses clients professionnels (le « Client »). Elles font partie intégrante de tout contrat conclu entre Audeo et le Client, avec l’offre commerciale ou le bon de commande (l’« Offre ») et les annexes suivantes : Annexe 1, accord de traitement des données (art. 9 LPD) ; Annexe 2, modèle de notice d’information aux personnes concernées.
1.2 En cas de contradiction, l’ordre de priorité est : (i) l’Offre, (ii) l’Annexe 1, (iii) les présentes CG, (iv) l’Annexe 2.
1.3 Le Service s’adresse exclusivement à des professionnels et entreprises (B2B), notamment aux cabinets et études des secteurs de la santé (médecins, dentistes, vétérinaires, opticiens, etc.) et des professions judiciaires (avocats, notaires), ainsi qu’à d’autres entreprises de services. Les conditions générales du Client sont exclues, même sans opposition expresse d’Audeo.
1.4 Toute condition dérogatoire n’est valable que si elle a été acceptée par écrit par Audeo.
2. Définitions
- « LPD » : loi fédérale suisse sur la protection des données du 25 septembre 2020 (RS 235.1, en vigueur depuis le 1er septembre 2023), et son ordonnance d’exécution (OPDo, RS 235.11).
- « Personne concernée » : toute personne physique dont des données personnelles sont traitées via le Service, notamment les patients, clients ou mandants du Client (les « Interlocuteurs »).
- « Canal WhatsApp » : le numéro WhatsApp Business du Client connecté au Service via l’API WhatsApp Business Cloud de Meta.
- « Compte » : l’espace d’administration en ligne mis à disposition du Client.
- « Données du Client » : toutes les données transmises au Service par le Client ou par ses Interlocuteurs (messages, coordonnées, rendez-vous, configuration).
3. Description du Service
3.1 Relia est un assistant de réception écrit, fonctionnant exclusivement par WhatsApp, qui pour le compte du Client :
- répond par écrit aux messages WhatsApp adressés au Canal WhatsApp du Client (renseignements pratiques, prise, modification et annulation de rendez-vous) ;
- inscrit les rendez-vous dans l’agenda connecté par le Client (Google Calendar, Microsoft Outlook ou Apple/CalDAV), après vérification de la disponibilité ;
- rattrape les appels manqués : lorsque la téléphonie du Client (PBX, centrale cloud, trunk SIP) signale au Service un appel non décroché, le Service envoie à l’appelant un message WhatsApp l’invitant à poursuivre par écrit ;
- met à disposition un espace d’administration (suivi des conversations et des rendez-vous, configuration, gestion des utilisateurs et des rôles).
3.2 Ce que le Service n’est pas. Le Service :
- ne répond pas au téléphone et ne traite aucun contenu vocal ou audio ; la détection d’appel manqué repose uniquement sur un signal de statut émis par la téléphonie du Client ;
- n’est pas un service d’urgence. Lorsqu’un message laisse apparaître une situation d’urgence, le Service interrompt la conversation automatisée et oriente l’Interlocuteur vers les numéros d’urgence officiels (144, 112, 117/118 selon le contexte). Le Client demeure tenu de maintenir les canaux d’urgence propres à sa profession ;
- ne fournit ni conseil médical, ni conseil juridique, ni diagnostic, ni avis professionnel d’aucune sorte. Il est configuré pour refuser ces demandes et renvoyer l’Interlocuteur vers le Client. Il ne constitue pas un dispositif médical au sens de la législation sur les produits thérapeutiques ;
- ne traite que des messages texte ; les pièces jointes (images, documents, audio) ne sont pas analysées ; selon la configuration du Client, l’Interlocuteur est invité à les transmettre par un autre canal ;
- ne prend aucune décision automatisée produisant des effets juridiques pour l’Interlocuteur au sens de l’art. 21 LPD : il exécute des opérations d’agenda et de renseignement, sous la responsabilité et la supervision du Client.
3.3 Transparence de l’IA. Les réponses du Service sont générées par un modèle de langage (IA générative) encadré par des garde-fous (urgences, refus de conseil professionnel, minimisation des données). Le Service est configuré pour ne pas se faire passer pour un être humain lorsque la question lui est posée. Le Client s’engage à ne pas paramétrer le Service pour dissimuler sa nature automatisée.
3.4 Évolution. Audeo peut faire évoluer le Service (fonctionnalités, modèles d’IA, infrastructure) pour l’améliorer ou se conformer au droit, sans dégradation substantielle des fonctions essentielles décrites à l’art. 3.1. Les évolutions ayant un impact sur le traitement des données sont régies par l’Annexe 1 (notamment le changement de sous-traitants).
4. Conclusion du contrat, Compte et accès
4.1 Le contrat est conclu à la signature de l’Offre par les deux parties ou, à défaut, par la mise à disposition effective du Service acceptée par le Client.
4.2 Le Client garantit l’exactitude des informations fournies à la conclusion du contrat et pendant toute sa durée (identité, coordonnées, agenda connecté, numéros de téléphone, informations pratiques communiquées aux Interlocuteurs).
4.3 Les identifiants du Compte sont personnels. Le Client gère lui-même ses utilisateurs et leurs rôles ; il est responsable des actes accomplis via ses comptes utilisateurs. Audeo recommande l’activation de la double authentification (2FA) proposée par le Service. Le Client informe Audeo sans délai de toute utilisation non autorisée.
4.4 L’utilisation du Canal WhatsApp suppose l’acceptation par le Client des conditions de Meta applicables à la WhatsApp Business Platform. Le Client fait son affaire du respect de ces conditions (notamment l’interdiction d’envois non sollicités).
5. Obligations du Client
5.1 Le Client utilise le Service exclusivement dans le cadre de son activité professionnelle et conformément au droit suisse, y compris le droit applicable à sa profession (droit de la santé, LLCA, législation notariale cantonale, règles déontologiques).
5.2 En sa qualité de responsable du traitement (Annexe 1), le Client :
- informe les Personnes concernées du traitement de leurs données via le Service, conformément à l’art. 19 LPD (le modèle de l’Annexe 2 peut être utilisé et adapté) ;
- s’assure de disposer d’une base de licéité suffisante pour faire traiter par le Service les données de ses Interlocuteurs, y compris, dans les secteurs soumis au secret professionnel, la maîtrise du recours à des auxiliaires (art. 8 des présentes) ;
- configure le Service de manière exacte et licite (horaires, prestations, prix, praticiens ou collaborateurs, messages personnalisés) ; le contenu de la configuration relève de sa seule responsabilité ;
- n’utilise pas le Service pour solliciter des Interlocuteurs des données sensibles au-delà de ce qui est nécessaire à la prise de rendez-vous et au motif de consultation ;
- répond de l’usage du Service par ses collaborateurs et auxiliaires.
5.3 Usages interdits. Il est notamment interdit d’utiliser le Service pour : des envois de masse ou de la prospection non sollicitée ; des contenus illicites, trompeurs ou dénigrants ; contourner les garde-fous du Service (y compris via la personnalisation des instructions de l’IA, laquelle ne permet techniquement pas de désactiver les blocs de sécurité) ; tester, sonder ou compromettre la sécurité du Service.
5.4 Le Client maintient à ses frais les prérequis techniques : numéro WhatsApp Business éligible, agenda compatible, et, pour le rattrapage d’appels manqués, une téléphonie capable d’émettre le signal d’appel non décroché vers le Service.
6. Rôle du Client dans la supervision
6.1 Le Service est un outil d’assistance administrative. Le Client conserve l’entière maîtrise et responsabilité de sa relation avec ses Interlocuteurs, notamment : la validation de son agenda et de ses disponibilités, le contenu de ses prestations, le suivi des demandes signalées par le Service comme nécessitant une intervention humaine, et le traitement des urgences.
6.2 Le Client consulte régulièrement son espace d’administration et son agenda. Audeo ne garantit pas que chaque demande d’Interlocuteur aboutisse à un rendez-vous ou à une réponse pertinente (cf. art. 12).
7. Protection des données
7.1 Rôles. Pour les Données du Client traitées via le Service, le Client est responsable du traitement et Audeo est sous-traitant au sens de l’art. 9 LPD. Ce traitement est régi par l’Annexe 1 (instructions, mesures techniques et organisationnelles, sous-traitants ultérieurs, transferts à l’étranger, assistance, restitution et effacement).
7.2 Audeo traite en qualité de responsable du traitement les données relatives à la relation contractuelle avec le Client (données de compte, facturation, support, sécurité de la plateforme).
7.3 Sensibilité particulière. Les parties reconnaissent que les conversations peuvent contenir des données sensibles au sens de l’art. 5 let. c LPD (notamment des données sur la santé, ou des informations relevant de la sphère judiciaire). Le Service est conçu selon les principes de minimisation et de « privacy by design » (art. 7 LPD) :
- seules les informations nécessaires à la prise de rendez-vous sont demandées à l’Interlocuteur : son nom, un moyen de le joindre, le motif de sa venue et, le cas échéant, le praticien souhaité ;
- le motif est enregistré tel que l’Interlocuteur l’a écrit, dans une longueur limitée, sans reformulation et sans remplacement par une catégorie. Il figure dans la fiche du rendez-vous et, si le Client a relié un agenda, dans l’événement créé, qui porte également le nom de l’Interlocuteur, ses coordonnées et le praticien (art. 14.5) ;
- le contenu transmis au modèle d’IA est débarrassé des numéros de téléphone et des adresses email qu’il contient. Une seule étape fait exception, et c’est son objet même : celle qui lit dans le message les coordonnées que l’Interlocuteur donne lui-même pour sa réservation reçoit le message tel quel, sans qu’aucune autre donnée ne l’accompagne ;
- ce qui est transmis au modèle, pour le seul tour de conversation en cours : le message reçu, le contexte du cabinet (créneaux disponibles, secteur, praticiens, horaires, prestations) et, lorsque l’Interlocuteur est déjà connu du Client, son prénom ainsi que ses propres rendez-vous auprès de ce cabinet (date, praticien, motif, statut). La base de données du Client n’est jamais transmise, et aucune donnée relative à un autre Interlocuteur n’entre dans l’invite ;
- un garde-fou complémentaire, activé par défaut, remplace par une catégorie neutre les détails sensibles que la réponse de l’assistant reprendrait du message. Il agit sur la réponse, après sa génération : il ne modifie ni l’enregistrement du motif, ni ce qui est transmis au modèle.
7.4 Violation de la sécurité des données. Audeo notifie le Client conformément à l’Annexe 1 ; l’annonce au PFPDT (art. 24 LPD) et aux Personnes concernées incombe au Client en sa qualité de responsable du traitement, avec l’assistance d’Audeo.
7.5 Analyse d’impact. Sur demande, Audeo fournit au Client les informations raisonnablement nécessaires à l’établissement de son analyse d’impact relative à la protection des données (art. 22 LPD) et de son registre des activités de traitement.
8. Secret professionnel
8.1 Les parties reconnaissent que le Client peut être soumis au secret professionnel de l’art. 321 du Code pénal suisse (professions médicales, avocats, notaires, etc.) ou à d’autres obligations légales de confidentialité, et que les informations confiées par les Interlocuteurs via le Service peuvent en relever.
8.2 Audeo intervient comme auxiliaire du Client au sens de l’art. 321 CP. À ce titre, Audeo :
- s’engage à une confidentialité stricte sur toutes les informations couvertes par le secret dont elle aurait connaissance, cette obligation survivant à la fin du contrat sans limite de durée ;
- impose contractuellement la même obligation à ses collaborateurs et veille à ce que ses sous-traitants ultérieurs soient liés par des engagements de confidentialité appropriés (Annexe 1) ;
- limite l’accès de son personnel aux Données du Client à ce qui est strictement nécessaire à l’exploitation, la maintenance et le support du Service ;
- ne consulte pas le contenu des conversations à d’autres fins que l’exécution du contrat, le support demandé par le Client, la sécurité de la plateforme ou le respect d’une obligation légale.
8.3 Le Client demeure titulaire de la maîtrise du secret : il lui appartient de vérifier que le recours au Service est compatible avec ses obligations professionnelles et, le cas échéant, les exigences de son autorité de surveillance cantonale.
9. Sécurité
9.1 Audeo met en œuvre des mesures techniques et organisationnelles appropriées au sens des art. 8 LPD et 1 ss OPDo, décrites à l’Annexe 1, notamment : hébergement en Suisse de l’application, de la base de données et des sauvegardes, chiffrement en transit (TLS), chiffrement des sauvegardes avant leur sortie du serveur, chiffrement renforcé des jetons d’accès aux agendas, contrôle d’accès par rôles avec double authentification disponible, authentification des webhooks par signature, limitation de débit, journalisation sans données personnelles en clair, et cloisonnement par cabinet.
9.2 Le Client met en œuvre de son côté des mesures raisonnables : gestion diligente de ses accès et de ceux de ses collaborateurs, sécurisation de ses propres appareils, de sa messagerie et de son compte WhatsApp Business.
10. Disponibilité, maintenance et support
10.1 Audeo fournit le Service avec diligence et vise une disponibilité élevée, sans garantir un fonctionnement ininterrompu ou exempt d’erreurs. Le Service dépend de services tiers (Meta/WhatsApp, fournisseurs d’agenda, hébergement, fournisseur d’IA, téléphonie du Client) dont les interruptions ou modifications échappent au contrôle d’Audeo.
10.2 Les maintenances planifiées sont, dans la mesure du possible, effectuées en dehors des heures ouvrables et annoncées au Client.
10.3 Le support est fourni par téléphone aux coordonnées indiquées en tête des présentes, aux heures ouvrables, pour les questions d’utilisation et les incidents. Des niveaux de service spécifiques peuvent être convenus dans l’Offre.
11. Prix et facturation
11.1 Les prix, la périodicité de facturation et les éventuels frais de mise en service sont fixés dans l’Offre. Sauf mention contraire, les prix s’entendent en francs suisses (CHF), hors TVA.
11.2 Les factures sont payables à 30 jours net. En cas de demeure, un intérêt moratoire de 5 % l’an (art. 104 CO) est dû, ainsi que les frais de rappel raisonnables.
11.3 En cas de retard de paiement persistant après mise en demeure avec délai supplémentaire, Audeo peut suspendre le Service jusqu’à complet paiement, ce dont le Client est averti au préalable. La suspension ne libère pas le Client des redevances dues.
11.4 Audeo peut adapter ses prix moyennant un préavis écrit de 60 jours pour la prochaine période de renouvellement ; le Client peut alors résilier le contrat pour l’échéance précédant l’entrée en vigueur du nouveau prix.
12. Garanties et responsabilité
12.1 Nature du Service. Le Client reconnaît que les réponses du Service sont générées par une intelligence artificielle et peuvent, malgré les garde-fous, être incomplètes, inexactes ou inadaptées à une situation particulière. Le Service est fourni comme outil d’assistance, sans garantie d’exactitude des contenus générés ni d’atteinte d’un résultat déterminé (taux de conversion, absence d’erreur de réservation, etc.).
12.2 Audeo garantit l’exécution diligente et professionnelle de ses prestations. En cas de défaut reproductible du Service, le Client le signale sans délai ; Audeo procède à la correction dans un délai raisonnable. Toute autre garantie est exclue dans les limites de la loi.
12.3 Limitation. La responsabilité totale d’Audeo pour l’ensemble des dommages fondés sur le contrat est limitée, par année contractuelle, au montant des redevances payées par le Client au titre des douze (12) mois précédant le fait dommageable. Est exclue, dans les limites de l’art. 100 CO, toute responsabilité pour les dommages indirects ou consécutifs, notamment le gain manqué, la perte de clientèle et les prétentions de tiers.
12.4 Les limitations de l’art. 12.3 ne s’appliquent pas en cas de dol ou de faute grave d’Audeo, ni aux dommages corporels, ni à toute autre responsabilité qui ne peut être limitée en vertu du droit impératif.
12.5 Audeo ne répond pas des dommages résultant : (a) d’une utilisation du Service contraire au contrat ou d’une configuration erronée par le Client ; (b) de l’indisponibilité, de la modification ou de la résiliation de services tiers (notamment WhatsApp/Meta, fournisseurs d’agenda, téléphonie du Client) ; (c) du contenu des informations fournies par le Client ou ses Interlocuteurs ; (d) d’un cas de force majeure (art. 15).
12.6 Le Client indemnise Audeo de toute prétention de tiers (y compris d’Interlocuteurs et d’autorités) fondée sur une violation par le Client de ses obligations légales ou contractuelles, notamment de ses obligations d’information et de licéité (art. 5.2).
13. Propriété intellectuelle et données
13.1 Le Service, ses logiciels, ses modèles de configuration et sa documentation demeurent la propriété exclusive d’Audeo ou de ses concédants. Le Client reçoit un droit d’utilisation non exclusif, non transférable et limité à la durée du contrat, pour ses besoins internes.
13.2 Les Données du Client restent la propriété du Client. Audeo ne les utilise que pour l’exécution du contrat, conformément à l’Annexe 1. Les contenus soumis au modèle d’IA ne sont pas utilisés pour entraîner les modèles des fournisseurs d’IA (engagement contractuel des fournisseurs listés à l’Annexe 1).
13.3 Audeo peut utiliser des données agrégées et anonymisées (ne permettant aucune ré-identification du Client ou des Personnes concernées) à des fins de statistiques et d’amélioration du Service.
13.4 Sauf opposition écrite du Client, Audeo peut citer le nom et le logo du Client comme référence commerciale, sans divulguer aucun contenu.
14. Durée, résiliation et réversibilité
14.1 Le contrat entre en vigueur à sa conclusion (art. 4.1) pour la durée initiale prévue par l’Offre (à défaut : un mois), puis se renouvelle tacitement pour des périodes successives de même durée, sauf résiliation écrite (email accepté) moyennant un préavis de trente (30) jours pour la fin d’une période.
14.2 Chaque partie peut résilier le contrat avec effet immédiat pour justes motifs, notamment en cas de violation grave et non réparée du contrat malgré une mise en demeure avec délai raisonnable, ou d’ouverture d’une procédure d’insolvabilité.
14.3 Audeo peut en outre résilier avec effet immédiat, après avertissement resté sans effet lorsque les circonstances le permettent, en cas d’utilisation du Service mettant en danger la sécurité de la plateforme, violant l’art. 5.3, ou exposant Audeo à une responsabilité légale.
14.4 Réversibilité. À la fin du contrat, le Client peut demander, dans un délai de trente (30) jours, l’export de ses Données (rendez-vous, contacts, conversations) dans un format structuré courant. Passé ce délai, Audeo supprime ou anonymise les Données du Client conformément à l’Annexe 1, sous réserve des obligations légales de conservation. Les rendez-vous déjà inscrits dans l’agenda du Client lui restent naturellement acquis.
14.5 Agendas connectés : déconnexion et révocation. Le Client peut à tout moment déconnecter un agenda depuis son Compte. La déconnexion supprime immédiatement les jetons d’accès conservés par Audeo et, pour Google Calendar, retire en outre l’autorisation dans le compte Google du Client : Audeo appelle le point de révocation de Google, de sorte que le Service cesse de figurer parmi les applications ayant accès à ce compte. Cet appel est fait de bonne foi et sans garantie de résultat : si Google est injoignable, la suppression chez Audeo aboutit quand même et le Client peut retirer l’autorisation depuis son compte. Microsoft ne révoque pas jeton par jeton (le retrait se fait depuis le compte ou l’annuaire du Client) et Apple/CalDAV repose sur un mot de passe d’application, que le Client retire depuis son compte Apple. Après déconnexion, le Service revient à son agenda interne : il n’écrit plus chez le fournisseur et ne lit plus ses disponibilités. Les événements déjà créés restent dans l’agenda du Client : ce sont ses rendez-vous, Audeo ne les efface pas. À la fin du contrat, la suppression des Données du Client (art. 14.4) emporte celle des jetons ; la révocation décrite ici étant déclenchée par la déconnexion, Audeo recommande au Client de déconnecter ses agendas avant la fin du contrat.
15. Force majeure
Aucune partie ne répond de l’inexécution due à un événement imprévisible et irrésistible échappant à son contrôle (catastrophe naturelle, guerre, épidémie, panne généralisée de réseaux ou d’infrastructures cloud, cyberattaque majeure, décision d’autorité, défaillance globale d’un service tiers essentiel). Les obligations affectées sont suspendues pendant la durée de l’événement ; chaque partie peut résilier si l’empêchement excède soixante (60) jours.
16. Sous-traitance et cession
16.1 Audeo peut recourir à des sous-traitants pour l’exécution du Service ; s’agissant du traitement de données personnelles, l’Annexe 1 (autorisation, liste, information préalable des changements, droit d’opposition) s’applique.
16.2 Le contrat ne peut être cédé qu’avec l’accord écrit de l’autre partie, sauf cession par Audeo à une société du même groupe ou dans le cadre d’une restructuration, moyennant information du Client.
17. Modifications des CG
Audeo peut modifier les présentes CG et ses annexes. Les modifications sont communiquées au Client par écrit (email accepté) au moins trente (30) jours avant leur entrée en vigueur. Si une modification réduit substantiellement les droits du Client, celui-ci peut résilier le contrat pour la date d’entrée en vigueur de la modification ; à défaut de résiliation, la modification est réputée acceptée.
18. Dispositions finales
18.1 Forme écrite. Les communications contractuelles peuvent être faites par email aux adresses indiquées par les parties.
18.2 Divisibilité. La nullité d’une clause n’affecte pas la validité des autres ; la clause nulle est remplacée par une disposition valable économiquement équivalente.
18.3 Intégralité. Les CG, l’Offre et les annexes constituent l’intégralité de l’accord et remplacent toute négociation ou déclaration antérieure.
18.4 Droit applicable. Le contrat est soumis au droit suisse, à l’exclusion des règles de conflit de lois et de la Convention de Vienne sur la vente internationale de marchandises (CVIM).
18.5 For. Le for exclusif est au siège d’Audeo Diffusion Sàrl (Prilly, canton de Vaud), sous réserve des fors impératifs du droit suisse.
18.6 Langue. La version française fait foi ; les traductions éventuelles sont fournies à titre d’information.
Annexe 1 : Accord de traitement des données (ATD)
Le présent accord (l’« ATD ») est conclu entre le Client (responsable du traitement) et Audeo Diffusion Sàrl, Chemin de Sous-Mont 12, 1008 Prilly (« Audeo », sous-traitant), en application de l’art. 9 LPD et des art. 4 ss OPDo. Il fait partie intégrante du contrat de service Relia (les « CG »).
1. Objet, rôles et durée
1.1 Audeo traite des données personnelles pour le compte et sur instruction du Client dans le cadre de la fourniture du service Relia (le « Service »). Le Client est responsable du traitement, Audeo est sous-traitant.
1.2 L’ATD s’applique pendant toute la durée du contrat et jusqu’à la suppression ou restitution complète des données conformément à l’art. 11.
1.3 Le Client garantit qu’il est autorisé à faire traiter les données concernées par Audeo (art. 9 al. 1 et 2 LPD), y compris au regard de son secret professionnel (art. 321 CP), et qu’il dispose des bases d’information et de licéité requises envers les Personnes concernées (art. 19 ss LPD).
2. Description du traitement
Nature et finalités : réception et envoi de messages WhatsApp pour le compte du Client ; génération assistée par IA de réponses écrites ; qualification du motif de contact ; proposition, réservation, modification et annulation de rendez-vous dans l’agenda du Client ; envoi de messages de rattrapage après appel manqué ; rappels de rendez-vous le cas échéant ; mise à disposition de l’espace d’administration ; sécurité, journalisation et support.
Catégories de personnes concernées : les Interlocuteurs du Client (patients, clients, mandants, appelants) ; les collaborateurs du Client (utilisateurs du Compte, praticiens ou collaborateurs référencés dans la configuration).
Catégories de données :
| Catégorie | Détail |
|---|---|
| Identification | nom communiqué par l’Interlocuteur, numéro de téléphone (WhatsApp et appels manqués) |
| Communications | contenu des messages WhatsApp échangés avec le Service, horodatages, statuts de remise |
| Rendez-vous | date/heure, prestation ou motif (réduit à des catégories neutres), praticien ou collaborateur, modalité (présentiel / à distance) |
| Données sensibles (art. 5 let. c LPD) | informations que l’Interlocuteur communique spontanément dans la conversation, pouvant révéler des données sur la santé (contexte médical) ou relevant de la sphère judiciaire (contexte avocat / notaire). Le Service est configuré pour ne pas les solliciter au-delà du nécessaire et pour minimiser leur enregistrement |
| Techniques | identifiants de messages, données de journalisation (sans contenu ni identifiants en clair), métadonnées d’appels manqués (numéros, horodatage) |
| Compte du Client | identité, email, rôle, préférences des utilisateurs du Compte |
Aucun dossier patient ni dossier de mandat n’est transmis au Service : le Service ne traite que les échanges WhatsApp et les données d’agenda.
3. Instructions du Client
3.1 Audeo traite les données uniquement (a) selon le contrat, la configuration effectuée par le Client dans son espace d’administration (qui vaut instruction documentée) et les instructions écrites raisonnables du Client, ou (b) en vertu du droit suisse, auquel cas Audeo en informe le Client avant le traitement, sauf interdiction légale.
3.2 Audeo informe le Client sans délai si elle estime qu’une instruction viole la LPD ou une autre disposition de protection des données, et peut en suspendre l’exécution jusqu’à clarification.
4. Confidentialité du personnel
Audeo garantit que les personnes autorisées à traiter les données (i) sont soumises à une obligation de confidentialité contractuelle couvrant également les informations relevant du secret professionnel du Client (art. 321 CP, auxiliaire), (ii) n’accèdent aux données que selon le principe du besoin d’en connaître, et (iii) sont formées aux exigences de protection des données applicables.
5. Mesures techniques et organisationnelles (MTO)
Audeo met en œuvre et maintient au minimum les mesures suivantes (art. 8 LPD, art. 1–6 OPDo), adaptées au caractère sensible des données :
Hébergement et chiffrement
- l’application, la base de données et les sauvegardes sont hébergées en Suisse, chez Infomaniak Network SA (datacenters de Genève et de Zurich), société suisse indépendante certifiée ISO 27001. Les traitements effectués par les sous-traitants ultérieurs listés à l’art. 7 (canal WhatsApp, modèle d’IA, agendas) obéissent à l’art. 8 ;
- chiffrement TLS de toutes les communications (webhooks entrants signés, API, espace d’administration) ;
- la base de données n’est joignable depuis aucun réseau public : aucun port de base de données n’est publié, et le compte applicatif ne dispose d’aucun privilège d’administration sur le serveur ;
- les jetons d’accès aux agendas (Google / Microsoft / Apple) et les secrets de téléphonie sont chiffrés applicativement (AES-256-GCM) avant enregistrement ;
- les sauvegardes sont chiffrées (AES-256) avant de quitter le serveur, puis déposées sur une infrastructure suisse distincte du serveur de production (Infomaniak Swiss Backup) : le dépositaire conserve un fichier qu’il ne peut pas lire.
Contrôle d’accès
- authentification par jetons à durée de vie limitée ; double authentification (TOTP) disponible pour tous les comptes ; protection anti-robot de la page de connexion ; limitation de débit anti-force-brute ;
- contrôle d’accès par rôles (RBAC) à permissions granulaires, avec garde d’anti-élévation de privilèges ; révocation des sessions en cas de changement d’identifiants ou de suppression de compte ;
- cloisonnement strict par cabinet (multi-tenant) : chaque accès est vérifié par rapport au cabinet propriétaire ; politiques de sécurité au niveau de la base de données (RLS) en défense en profondeur.
Intégrité et authentification des flux
- webhooks WhatsApp authentifiés par signature cryptographique ; webhooks de téléphonie authentifiés par secret partagé et signature dédiée ; déduplication des messages ;
- création de rendez-vous en mode « fail-closed » : en cas de doute sur la disponibilité, aucun rendez-vous n’est confirmé automatiquement.
Minimisation et IA
- pseudonymisation à l’égress vers le modèle d’IA : les numéros de téléphone et les adresses email sont retirés du contenu transmis ;
- ce qui est transmis au modèle, pour le seul tour de conversation en cours : le message reçu, le contexte du cabinet (créneaux disponibles, secteur, praticiens, horaires) et, lorsque l’interlocuteur est déjà connu du cabinet, son prénom ainsi que ses propres rendez-vous auprès de ce cabinet (date, praticien, motif, statut). La base de données patients du cabinet n’est jamais transmise, et aucune donnée relative à un autre patient n’entre dans l’invite ;
- garde-fous non désactivables : orientation vers les numéros d’urgence (144/112), refus de conseil médical ou juridique, pseudonymisation à l’égress ;
- garde-fou activé par défaut : les détails sensibles que la réponse de l’assistant reprendrait du message sont remplacés par une catégorie neutre. Il agit sur la réponse, après sa génération : il ne modifie ni le motif enregistré, ni ce qui est transmis au modèle ;
- les fournisseurs d’IA listés à l’art. 7 s’engagent contractuellement à ne pas entraîner leurs modèles sur les contenus du Client.
Exploitation
- journalisation technique sans données personnelles en clair (numéros masqués, pas de contenu de message dans les journaux) ; les alertes d’exploitation suivent le même contrat (ni nom, ni motif, ni contenu de message) ;
- sauvegardes quotidiennes de la base de données, chiffrées et déposées hors de la machine qu’elles sauvegardent ; procédure de restauration testée. Environnements de développement séparés de la production ;
- aucun secret (clés, jetons) en clair dans le code ; gestion par variables d’environnement.
6. Durées de conservation et effacement
6.1 Les données sont conservées pendant la durée du contrat, avec les limites suivantes en exploitation courante : données techniques de déduplication : 7 jours ; propositions de rendez-vous expirées : 24 heures ; événements d’appels manqués : 90 jours puis suppression ou anonymisation du numéro ; conversations inactives : 24 mois puis suppression ou anonymisation.
6.2 Sur instruction du Client (notamment en cas de demande d’effacement d’une Personne concernée), Audeo supprime les données de la personne visée dans un délai de 30 jours, sauf obligation légale de conservation.
6.3 Chez le fournisseur d’IA (AWS Bedrock, art. 7.3), les contenus soumis ne sont pas conservés pour les besoins propres du fournisseur, ne sont pas communiqués à l’éditeur du modèle et ne servent pas à entraîner de modèle. AWS indique toutefois que les entrées et les sorties peuvent être conservées à des fins de détection d’abus dans certaines régions ; Audeo ne dispose d’aucun moyen de s’y opposer techniquement et ne prétend pas le contraire.
7. Sous-traitants ultérieurs
7.1 Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés ci-dessous. Audeo leur impose par contrat des obligations substantiellement équivalentes au présent ATD et répond de leurs prestations comme des siennes.
7.2 Audeo informe le Client par écrit (email accepté) de tout ajout ou remplacement de sous-traitant ultérieur au moins 30 jours avant sa mise en œuvre. Le Client peut s’y opposer par écrit pour de justes motifs liés à la protection des données ; à défaut d’accord sur une solution alternative, chaque partie peut résilier le contrat pour la date de mise en œuvre du changement.
7.3 Liste des sous-traitants ultérieurs au 25 août 2026 :
| Sous-traitant | Prestation | Lieu de traitement | Garanties de transfert |
|---|---|---|---|
| Infomaniak Network SA (Genève, Suisse) | hébergement de l’application, de la base de données (Postgres) et du site ; sauvegardes chiffrées (Swiss Backup) | Suisse : serveur de production à Plan-les-Ouates (Genève), sauvegardes sur une infrastructure distincte du même fournisseur (Genève / Zurich) | aucun transfert à l’étranger : société suisse, sans société mère étrangère, certifiée ISO 27001 ; sous-traitance régie par le droit suisse |
| Amazon Web Services EMEA SARL (Luxembourg) | génération des réponses (modèle Claude via AWS Bedrock) ; contenu du tour de conversation, duquel les numéros de téléphone et les adresses email ont été retirés, avec le contexte du cabinet et, lorsque l’interlocuteur est déjà connu, son prénom et ses propres rendez-vous auprès de ce cabinet | appel émis depuis la région de Zurich (eu-central-2) ; AWS exécute l’inférence dans une région de l’espace économique européen ou en Suisse, sans garantie contractuelle du pays exact (art. 8.2) | DPA AWS et clauses contractuelles types ; conditions « Anthropic on Bedrock » (Anthropic Ireland Limited) : pas d’entraînement sur les contenus, entrées et sorties restant au Client. Groupe de droit américain : voir art. 8.4 |
| Meta Platforms Ireland Ltd | transport des messages (WhatsApp Business Cloud API) | UE/EEE, transferts intragroupe vers les États-Unis | adéquation UE + DPF / clauses types de Meta. Groupe de droit américain : voir art. 8.4 |
| Google LLC / Google Ireland Ltd | agenda Google Calendar et connexion OAuth (uniquement si le Client relie cet agenda) | UE / États-Unis | adéquation UE ; DPF pour les transferts US |
| Microsoft Ireland Operations Ltd | agenda Outlook / Microsoft 365 (uniquement si le Client relie cet agenda) | UE / États-Unis | adéquation UE ; DPF pour les transferts US |
| Apple Distribution International Ltd | agenda iCloud / CalDAV (uniquement si le Client relie cet agenda) | UE / États-Unis | adéquation UE ; DPF pour les transferts US |
Ne figurent plus dans cette liste depuis la migration d’hébergement du 25 août 2026 : Supabase, Inc. (base de données, Tokyo), Render Services, Inc. (API, Francfort), Vercel Inc. (site) et Anthropic PBC (modèle appelé directement aux États-Unis). Le Service en exploitation ne les utilise plus : depuis le 25 août 2026, aucune donnée nouvelle ne leur est transmise.
7.3 bis Sort des données détenues par les anciens sous-traitants. Cesser d’utiliser un fournisseur n’efface pas ce qu’il détient déjà, et Audeo l’écrit plutôt que de le laisser supposer. Jusqu’au 25 août 2026, la base de données du Service était hébergée par Supabase, Inc. (Tokyo) : elle contenait les conversations, les rendez-vous et les dossiers antérieurs à cette date. Le projet correspondant a été détruit le 27 août 2026 ; cette copie n’existe plus. Audeo conserve la trace de cette suppression dans son dossier de conformité et la remet au Client sur simple demande. Render Services, Inc. hébergeait l’application, jamais la base de données : ce service ne détenait aucune donnée d’Interlocuteur au repos. Son compte est en cours de fermeture.
7.4 La téléphonie (PBX) et le compte WhatsApp Business sont des services du Client : leurs fournisseurs ne sont pas des sous-traitants d’Audeo. De même, l’application WhatsApp utilisée par l’Interlocuteur relève de la relation directe entre celui-ci et WhatsApp Ireland.
8. Localisation des données et transferts à l’étranger
8.1 Ce qui reste en Suisse. L’hébergement du Service, la base de données contenant les conversations et les rendez-vous, le site et les sauvegardes sont situés en Suisse (art. 7.3, Infomaniak). Ces traitements ne donnent lieu à aucun transfert à l’étranger.
Ce qui a précédé, et qu’Audeo ne tait pas. Jusqu’au 25 août 2026, la base de données était hébergée à Tokyo et l’application à Francfort : les données antérieures à cette date ont fait l’objet d’un transfert à l’étranger, au sens des art. 16 ss LPD. La base concernée a été détruite le 27 août 2026 (art. 7.3 bis). Depuis le 25 août 2026, plus aucune donnée n’est transmise hors de Suisse au titre de l’hébergement, et il n’en subsiste aucune copie chez un ancien hébergeur.
8.2 Ce qui sort de Suisse, et pourquoi. Deux traitements sont, par nature, hors du contrôle géographique d’Audeo, et le Client en est informé avant la signature :
- le canal WhatsApp est exploité par Meta. Le contenu des messages échangés entre l’Interlocuteur et le Client transite par l’infrastructure de Meta Platforms Ireland Ltd, qui les déchiffre sur ses serveurs : la WhatsApp Business Cloud API n’est pas un canal chiffré de bout en bout entre l’Interlocuteur et Audeo. Aucun hébergement suisse ne change ce point, qui tient au choix du canal lui-même. Le Client qui ne peut pas l’accepter ne doit pas utiliser un assistant WhatsApp ;
- le modèle d’IA est appelé via AWS Bedrock. L’appel est émis depuis la région de Zurich et AWS exécute l’inférence dans une région de l’espace économique européen ou en Suisse. Ce qui est garanti par AWS est que les données ne quittent pas cette géographie et transitent chiffrées sur son réseau ; ce qui n’est pas garanti est le pays d’exécution d’une requête donnée. La formulation exacte qu’Audeo emploie est donc : les conversations sont traitées dans l’espace européen, souvent en Suisse, jamais ailleurs. Audeo n’emploie pas et n’autorise pas la formule « traitement en Suisse » pour l’IA.
8.3 Base légale des transferts. Tout transfert respecte les art. 16 ss LPD : pays reconnus adéquats par le Conseil fédéral (annexe 1 OPDo : notamment UE/EEE et, pour les entreprises certifiées, le Swiss-U.S. Data Privacy Framework), ou garanties appropriées (clauses contractuelles types reconnues par le PFPDT).
8.4 Accès des autorités étrangères. Deux des sous-traitants de l’art. 7.3, Amazon Web Services et Meta, appartiennent à des groupes de droit américain. Leurs entités contractantes sont européennes et les serveurs concernés sont situés dans l’espace européen ou en Suisse, mais Audeo ne peut pas exclure qu’une législation extraterritoriale (notamment le CLOUD Act) soit invoquée à leur endroit. Aucun engagement contractuel d’Audeo ne saurait faire obstacle à une telle demande. Un Client pour lequel ce risque résiduel est inacceptable doit renoncer soit au canal WhatsApp, soit à la génération de réponses par le modèle Claude : l’un et l’autre sont des choix de produit, pas des réglages.
8.5 Le Client est informé que des exigences cantonales particulières peuvent s’appliquer à l’externalisation de données par certaines institutions (hôpitaux publics, administrations) ; il lui appartient de les vérifier pour son propre cas.
9. Assistance et droits des Personnes concernées
9.1 Audeo assiste le Client, dans une mesure raisonnable et compte tenu de la nature du traitement, pour : (a) répondre aux demandes des Personnes concernées (accès : art. 25 LPD ; rectification, effacement, remise ou portabilité des données : art. 28 LPD) ; (b) réaliser ses analyses d’impact (art. 22 LPD) et consultations du PFPDT (art. 23 LPD) ; (c) documenter son registre des activités de traitement (art. 12 LPD).
9.2 Si une Personne concernée s’adresse directement à Audeo, Audeo la renvoie au Client et en informe celui-ci sans suite de sa part, sauf obligation légale.
9.3 L’espace d’administration permet au Client de consulter et corriger les données de ses Interlocuteurs ; les demandes d’effacement sont traitées selon l’art. 6.2.
10. Violation de la sécurité des données
10.1 Audeo notifie le Client sans retard injustifié, au plus tard 48 heures après en avoir eu connaissance, toute violation de la sécurité des données au sens de l’art. 5 let. h LPD affectant les données traitées pour le Client, avec les informations visées à l’art. 24 al. 2 LPD (nature de la violation, catégories et nombre approximatif de données et de personnes affectées, conséquences probables, mesures prises ou prévues).
10.2 Audeo documente les violations et coopère avec le Client pour l’annonce éventuelle au PFPDT et l’information des Personnes concernées (art. 24 LPD), lesquelles incombent au Client. Audeo n’annonce pas elle-même la violation aux autorités ou aux personnes concernées pour le compte du Client, sauf instruction écrite.
11. Suppression et restitution
11.1 À la fin du contrat, Audeo restitue au Client, sur demande formulée dans les 30 jours, l’ensemble des Données du Client dans un format structuré courant, puis supprime ou anonymise toutes les copies dans un délai de 90 jours, sous réserve d’obligations légales de conservation (auquel cas les données restent bloquées pour tout autre traitement).
11.2 Sur demande, Audeo confirme la suppression par écrit.
12. Audit et démonstration de conformité
12.1 Audeo met à disposition du Client les informations nécessaires pour démontrer le respect du présent ATD (description des MTO, liste des sous-traitants, attestations ou certifications des sous-traitants ultérieurs le cas échéant).
12.2 Au maximum une fois par an, ou après une violation significative, le Client peut faire réaliser (à ses frais, moyennant un préavis de 30 jours, pendant les heures ouvrables et sous engagement de confidentialité) un audit du respect du présent ATD, par lui-même ou par un tiers indépendant non concurrent d’Audeo. L’audit ne donne pas accès aux données d’autres clients d’Audeo.
13. Dispositions finales
13.1 En cas de contradiction entre le présent ATD et les CG sur des questions de protection des données, l’ATD prévaut.
13.2 La responsabilité des parties est régie par l’art. 12 des CG ; demeure réservée la responsabilité prévue par le droit impératif de la protection des données.
13.3 Droit suisse ; for au siège d’Audeo Diffusion Sàrl, sous réserve des fors impératifs.
Annexe 2 : Modèle de notice d’information aux personnes concernées
Mode d’emploi (pour le cabinet client) : ce modèle vous aide à remplir votre devoir d’informer (art. 19 LPD) vis-à-vis de vos patients, clients ou mandants. Adaptez les champs [entre crochets], intégrez la notice à votre politique de confidentialité (site web, affichage au cabinet) et, idéalement, ajoutez le lien vers cette politique dans le premier message WhatsApp envoyé par l’assistant. Ce modèle ne remplace pas un conseil juridique propre à votre situation (droit cantonal de la santé, déontologie).
Un seul cas exige d’ajouter une phrase, et il faut le vérifier avant de publier la notice : si votre cabinet utilisait l’assistant avant le 25 août 2026, les échanges de cette période ont été hébergés hors de Suisse (base de données à Tokyo). Ajoutez alors, sous « Où sont vos données ? » : « Les échanges antérieurs au 25 août 2026 ont été hébergés hors de Suisse ; cet hébergement a pris fin et les données correspondantes y ont été supprimées le 27 août 2026. » Si votre mise en service est postérieure au 25 août 2026, aucune de vos données n’a jamais quitté la Suisse et le texte ci-dessous s’applique tel quel.
Assistant WhatsApp de [Nom du cabinet / de l’étude] : information sur la protection des données
Responsable du traitement : [Nom du cabinet / de l’étude], [adresse], [email / téléphone].
Qu’est-ce que c’est ? Pour vous répondre rapidement, y compris en dehors de nos heures d’ouverture, notre [cabinet / étude] utilise Relia, un assistant automatisé (intelligence artificielle) qui répond par écrit sur WhatsApp, uniquement pour : vous renseigner sur nos informations pratiques (horaires, adresse, prestations), prendre, déplacer ou annuler vos rendez-vous, et vous recontacter par message lorsque nous avons manqué votre appel. Vous échangez avec un assistant automatisé, pas avec un collaborateur ; sur demande, votre message est transmis à l’équipe pour un suivi humain.
Ce que l’assistant ne fait pas : il ne fournit aucun conseil [médical / juridique], ne pose aucun diagnostic et ne remplace pas une consultation. Ses réponses sont générées automatiquement et peuvent comporter des inexactitudes : ne vous fiez pas à une information importante (horaires, tarifs, disponibilités) sans confirmation. En cas de doute, l’équipe du [cabinet / de l’étude] la vérifie volontiers. En cas d’urgence, n’utilisez pas WhatsApp : appelez le 144 (urgences médicales), le 117 (police) ou le 112.
Quelles données sont traitées ? Votre numéro de téléphone, votre nom si vous l’indiquez, le contenu de vos messages et les informations de rendez-vous (date, heure, motif indiqué). L’assistant est conçu pour ne demander que le nécessaire à la prise de rendez-vous : merci de ne pas communiquer par WhatsApp plus de détails [médicaux / confidentiels] que nécessaire.
Qui traite ces données ? Notre prestataire Audeo Diffusion Sàrl (Chemin de Sous-Mont 12, 1008 Prilly, Suisse), qui exploite l’assistant pour notre compte et sur nos instructions, dans le cadre d’un contrat de sous-traitance conforme à la loi suisse sur la protection des données (LPD) et soumis à une stricte confidentialité (secret professionnel).
Où sont vos données ? Vos conversations et vos rendez-vous sont enregistrés en Suisse, sur des serveurs situés à Genève et exploités par un hébergeur suisse (Infomaniak) ; les sauvegardes sont chiffrées et restent en Suisse. Deux choses, en revanche, ne se passent pas en Suisse, et nous préférons vous le dire clairement :
- WhatsApp appartient à Meta, une société américaine : vos messages passent par ses serveurs, où ils sont lisibles par elle, avant de nous parvenir. C’est le fonctionnement de WhatsApp, pas un choix de notre prestataire. Si vous préférez l’éviter, les autres moyens de nous joindre restent disponibles ;
- la rédaction des réponses fait appel à un modèle d’intelligence artificielle hébergé par Amazon Web Services. Le message y est transmis sans votre numéro ni votre adresse email, il n’est jamais utilisé pour entraîner un modèle, et il est traité dans l’espace européen, souvent en Suisse, jamais ailleurs. Nous ne pouvons pas vous garantir le pays exact pour un message donné.
Si vous nous avez autorisés à relier notre agenda (Google, Microsoft ou Apple), la date et l’heure de votre rendez-vous y sont également enregistrées, selon les conditions de ces fournisseurs.
Utilisation de WhatsApp : en nous écrivant sur WhatsApp, vous utilisez le service de WhatsApp Ireland Ltd selon ses propres conditions et sa propre politique de confidentialité. Si vous préférez ne pas utiliser WhatsApp, contactez-nous par [téléphone / email / formulaire]. Ce canal reste toujours disponible.
Combien de temps ? Les conversations sont conservées le temps nécessaire à la gestion de votre demande et de vos rendez-vous, puis supprimées ou anonymisées selon notre politique de conservation. Les données de rendez-vous rejoignent votre dossier [patient / client] habituel, régi par nos règles usuelles.
Vos droits : vous pouvez demander l’accès à vos données, leur rectification, leur effacement ou leur remise dans un format courant (art. 25 ss et 28 LPD), en vous adressant à [email / adresse du cabinet]. Vous pouvez également vous adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT).
Voir aussi : politique de confidentialité du site · mentions légales.