
# Lois sur la confidentialité en dehors de l'UE

Notre documentation sur la confidentialité est rédigée autour du RGPD, car c'est la loi sous laquelle nous opérons. Les clients d'autres pays demandent régulièrement si les mêmes réponses s'appliquent au POPIA, au CCPA, à la HIPAA et à des régimes similaires. Cette page présente la position honnête pour chacun de ceux sur lesquels nous sommes le plus interrogés.

**Les engagements eux-mêmes ne changent pas selon le pays.** Où que soit votre entreprise, vous bénéficiez de la même chose : vos données stockées sur des serveurs dédiés en Allemagne, une liste de sous-traitants publiée avec un préavis de 14 jours avant tout changement, une promesse contractuelle que vos données ne sont jamais utilisées pour entraîner des modèles d'IA et ne sont jamais vendues, une notification de violation dans les 24 heures, et un calendrier de conservation publié. Ces éléments sont détaillés dans [Où vos données sont stockées](data-hosting-and-retention.md).

---

## Ce que nous pouvons vous fournir, quelle que soit votre juridiction

| Ce qu'un examinateur demande généralement | Où l'obtenir |
|---|---|
| Un accord de traitement des données signé | [dmchamp.com/dpa](https://dmchamp.com/dpa) : en libre-service, avec le nom de votre propre entreprise, en une minute environ. Voir [Obtenir un DPA signé](data-processing-agreement.md) |
| La liste des autres entreprises qui accèdent aux données | [dmchamp.com/subprocessors](https://dmchamp.com/subprocessors), avec les emplacements et un abonnement aux notifications de changement |
| Hébergement, contrôle d'accès et sauvegardes | [dmchamp.com/security](https://dmchamp.com/security) |
| Transferts internationaux et périodes de conservation | [dmchamp.com/privacy-policy](https://dmchamp.com/privacy-policy), sections 7 et 8 |
| Une copie portable de tout ce qui se trouve dans le compte | [Télécharger vos données](data-export.md) : disponible à tout moment, et pendant 30 jours après votre annulation |

---

## RGPD et RGPD britannique

Entièrement couvert. Le DPA est un accord de sous-traitance conforme à l'article 28, les transferts en dehors de l'EEE sont régis par les clauses contractuelles types de la Commission européenne avec l'addendum britannique lorsqu'il s'applique, et le calendrier de conservation est publié. La section 14 de nos Conditions est elle-même un DPA et s'applique déjà à votre compte, vous êtes donc couvert avant même de télécharger une copie signée.

---

## CCPA / CPRA (Californie)

La question derrière celle-ci est presque toujours « vendez-vous ou partagez-vous des informations personnelles ? » **Non.** Nous ne vendons pas vos données et nous ne les partageons avec personne en dehors de la liste des sous-traitants publiée. Il s'agit d'un engagement contractuel dans nos Conditions, et non d'une politique que nous pouvons modifier discrètement.

Nous agissons en tant que fournisseur de services traitant les données selon vos instructions. Le même DPA, la même liste de sous-traitants et la même page de sécurité sont ce dont votre examinateur a besoin ; nous ne publions pas d'addendum séparé spécifique à la Californie.

---

## POPIA (Afrique du Sud) et autres lois nationales sur la confidentialité

Nous ne publions pas d'addenda spécifiques à chaque pays. Il existe un seul DPA, et il est rédigé selon les normes du RGPD, qui est le plus strict des régimes sur lesquels nous sommes interrogés. En pratique, la substance qu'un accord d'opérateur POPIA ou une exigence nationale équivalente demande est ce que le DPA, la liste des sous-traitants et la page de sécurité documentent déjà : où résident les données, qui d'autre les traite, combien de temps elles sont conservées, comment les violations sont signalées, et le fait qu'elles ne sont utilisées à aucune autre fin.

If your legal team needs specific wording added for a national requirement, email [support](mailto:hi@dmchamp.com) with the clause and we will tell you whether we can sign it.

---

## HIPAA (Santé aux États-Unis)

**La plateforme n'est pas conforme à la HIPAA et nous ne signons pas d'accords d'associé commercial (Business Associate Agreements).**

Ce n'est pas seulement notre propre position. Les canaux de messagerie eux-mêmes ne peuvent pas être rendus conformes à la loi HIPAA : Meta ne signe pas de BAA pour WhatsApp, Instagram ou Messenger ; par conséquent, les informations de santé protégées ne doivent en aucun cas transiter par ces canaux, quel que soit le logiciel utilisé pour les envoyer.

Ce que font les clients du secteur de la santé à la place, et ce que nous recommandons :

- Utilisez la plateforme uniquement pour le haut de l'entonnoir : répondre aux demandes, qualifier les prospects et réserver des consultations.
- Gardez les informations de santé protégées hors du chat. Configurez les instructions de votre Agent pour déplacer toute conversation clinique ou relative à la tenue des dossiers vers votre propre portail patient ou système de gestion des dossiers.
- Associez la plateforme à un système de dossiers médicaux conçu à cet effet, et laissez ce système conserver les données cliniques.

---

## Certifications

**Nous ne sommes pas certifiés SOC 2 ou ISO 27001.** Il s'agit de programmes d'audit qu'une équipe de notre taille n'a pas entrepris, et nous préférons le dire clairement plutôt que de laisser un examinateur supposer le contraire. Notre [page de sécurité](https://dmchamp.com/security) l'indique explicitement, tout comme ce que nous possédons.

---

## Étapes suivantes

- [Où vos données sont stockées](data-hosting-and-retention.md) : hébergement, sous-traitants, conservation et notification de violation.
- [Obtenir un DPA signé](data-processing-agreement.md) : un accord conforme à l'article 28 contresigné en une minute environ.
- [Télécharger vos données](data-export.md) : une copie portable de votre compte.
