ACCORD DE TRAITEMENT DES DONNÉES

DPA

DPA standard · Version 1.0 ·  EvaluationsHub par Vockam SAS

 

Cliquez ici pour signer votre copier

 

PARTIES À CET ACCORD
Contrôleur[Nom de l'entité cliente], constituée en [Juridiction], dont le siège social est situé à [Adresse] (« le Contrôleur »)
ProcesseurVockam SAS, Société française par Actions Simplifiée (SAS), numéro d'enregistrement : 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, France, en activité EvaluationsHub (« le processeur »)
Entrée en vigueur[DATE]
Lois applicablesDroit français et RGPD de l'UE
JuridictionTribunaux de Paris, France

 

Le présent Accord de traitement des données (« APD ») est l’accord de traitement des données standard émis par Vockam SAS (exploitant EvaluationsHub) à ses clients. Elle fait partie intégrante du Contrat-cadre de services ou des Conditions générales de service (« Contrat principal ») conclus entre les parties susmentionnées et définit les conditions dans lesquelles le Sous-traitant traitera les Données personnelles pour le compte du Responsable du traitement dans le cadre de EvaluationsHub service. En signant ci-dessous, le responsable du traitement accepte les termes du présent accord de protection des données.

  1. Définitions

Dans le présent accord de protection des données, les termes suivants ont la signification indiquée ci-dessous :

 

Lois sur la protection des donnéesToute la législation applicable en matière de protection des données et de vie privée, y compris le Règlement général sur la protection des données (RGPD) de l’UE 2016/679, la loi française sur l’informatique et les libertés (Loi Informatique et Libertés) et toute législation nationale de mise en œuvre applicable, telle que modifiée ou remplacée de temps à autre.
Données personnellesA la signification donnée à l’article 4(1) du RGPD : toute information se rapportant à une personne physique identifiée ou identifiable.
En coursA la signification donnée à l’article 4(2) du RGPD : toute opération effectuée sur des données à caractère personnel.
Personne concernéeLa personne physique identifiée ou identifiable à laquelle se rapportent les données personnelles.
Violation des données personnellesA la signification donnée à l’article 4(12) du RGPD : une violation de la sécurité entraînant la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé à des données à caractère personnel, de manière accidentelle ou illicite.
Sous-processeurToute tierce partie mandatée par le Sous-traitant pour traiter des Données Personnelles pour le compte du Responsable du traitement.
Clauses contractuelles types (CSC)La décision d’exécution (UE) 2021/914 de la Commission européenne du 4 juin 2021 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers, telle que mise à jour périodiquement.
EEEL'Espace économique européen.
TOMMesures techniques et organisationnelles telles que décrites à l’annexe 2.
  1. Portée et durée

2.1  Objet. Le processeur fournit une plateforme de gestion des relations fournisseurs (SRM) et d'évaluation de l'expérience client («EvaluationsHub« Le Sous-traitant traitera les Données Personnelles uniquement dans la mesure nécessaire à la fourniture de ces services en vertu du Contrat Principal. »

2.2  Durée. Le présent accord de protection des données (APD) reste en vigueur tant que le sous-traitant traite des données personnelles conformément au contrat principal. Il prend fin automatiquement à la résiliation ou à l'expiration du contrat principal, sous réserve du maintien des obligations prévues à l'article 8 (Suppression ou restitution des données).

  1. Traitement sur instructions uniquement

3.1  Instructions documentées. Le Sous-traitant ne traitera les Données à caractère personnel que sur instructions documentées du Responsable du traitement, telles que définies dans le présent Accord de protection des données ou le Contrat principal, sauf si le droit de l'Union ou le droit d'un État membre l'exige. Dans ce cas, le Sous-traitant informera le Responsable du traitement de cette obligation légale avant tout traitement, à moins que la loi ne s'y oppose pour des raisons d'intérêt public.

3.2  Notification des conflits. Si le Sous-traitant estime qu'une instruction du Responsable du traitement enfreindrait la législation sur la protection des données, il en informera immédiatement ce dernier et pourra suspendre le traitement concerné jusqu'à résolution du problème.

3.3  Confidentialité du personnel. Le sous-traitant s'assure que toutes les personnes autorisées à traiter des données personnelles sont soumises à des obligations contractuelles ou légales de confidentialité.

  1. Sécurité

4.1  Mesures appropriées. Le Sous-traitant met en œuvre et maintient les mesures techniques et organisationnelles décrites à l’Annexe 2 (TOM). Ces mesures garantissent un niveau de sécurité adapté au risque, compte tenu de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les droits et libertés des personnes concernées.

4.2  Mises à jour des TOM. Le Sous-traitant peut mettre à jour ou modifier les TOM de temps à autre, à condition que ces mises à jour ne réduisent pas sensiblement le niveau global de sécurité assuré. Le Sous-traitant notifie au Responsable du traitement toute réduction significative des mesures de sécurité au moins 30 jours à l'avance.

4.3  Formation du personnel. Le responsable du traitement veille à ce que tout le personnel ayant accès aux données personnelles reçoive une formation adéquate et régulière sur les obligations en matière de protection des données et les pratiques de sécurité.

  1. Sous-traitement

5.1  Autorisation générale. Le responsable du traitement accorde au sous-traitant une autorisation générale écrite pour faire appel aux sous-traitants secondaires énumérés à l'annexe 3, sous réserve des conditions prévues à la présente clause 5.

5.2  Obligations des sous-traitants. Avant de faire appel à un sous-traitant, le Responsable du traitement lui imposera des obligations de protection des données équivalentes à celles prévues dans le présent Accord de protection des données, notamment en fournissant des garanties suffisantes quant à la mise en œuvre des mesures d'exécution appropriées. Le Responsable du traitement demeure pleinement responsable envers le Responsable du traitement des actes et omissions de ses sous-traitants.

5.3  Modifications relatives aux sous-traitants. Le Sous-traitant doit informer le Responsable du traitement par écrit, au moins 30 jours à l'avance, de toute modification envisagée de la liste des sous-traitants (ajouts ou remplacements). Le Responsable du traitement peut s'opposer à ces modifications pour des motifs raisonnables dans un délai de 15 jours à compter de la réception de la notification. Si le Responsable du traitement s'y oppose et que le Sous-traitant ne peut y donner suite, le Responsable du traitement peut résilier les services concernés sans pénalité, par notification écrite.

5.4  Sous-traitants non-EEE. Lorsqu'un sous-traitant est situé hors de l'EEE, dans un pays non reconnu par la Commission européenne comme assurant un niveau de protection des données adéquat, le responsable du traitement doit s'assurer qu'un mécanisme de transfert approprié (par exemple, des clauses contractuelles types) est en place avant tout transfert de données à caractère personnel à ce sous-traitant. Les mécanismes de transfert validés pour les sous-traitants non-EEE actuels sont détaillés à l'annexe 3.

  1. Transferts internationaux de données

6.1  Stockage principal. Les données personnelles sont principalement stockées et traitées au sein de l'EEE, à l'aide de l'infrastructure AWS située dans l'UE (régions d'Irlande et de Francfort).

6.2  Transferts hors de l'EEE. Lorsque des données à caractère personnel sont transférées vers un pays hors de l'EEE qui ne fait pas l'objet d'une décision d'adéquation, le sous-traitant doit s'assurer que l'une des garanties suivantes est mise en place avant le transfert : a) les clauses contractuelles types de l'UE (2021/914) ont été conclues avec le sous-traitant concerné ; ou b) un autre mécanisme de transfert licite reconnu par l'article 46 du RGPD s'applique. Les garanties applicables à chaque sous-traitant sont détaillées à l'annexe 3.

6.3  Notification. Le Sous-traitant doit informer sans délai le Responsable du traitement si l'une des garanties visées à la clause 6.2 cesse d'être valable ou est modifiée de manière substantielle.

  1. Assistance relative aux droits des personnes concernées

7.1  Demandes des personnes concernées. Compte tenu de la nature du traitement, le Sous-traitant assiste le Responsable du traitement en mettant en œuvre des mesures techniques et organisationnelles appropriées pour remplir son obligation de répondre aux demandes des personnes concernées exerçant leurs droits en vertu du chapitre III du RGPD (y compris les droits d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité et d'opposition).

7.2  Transmission des demandes. Si le Sous-traitant reçoit une demande directement d'une Personne concernée, il la transmet au Responsable du traitement dans un délai de 5 jours ouvrables et ne répond pas lui-même à la demande sans l'autorisation écrite préalable du Responsable du traitement, sauf si la loi l'y oblige.

7.3  Assistance supplémentaire. Le Sous-traitant assistera également le Responsable du traitement afin de garantir le respect de ses obligations concernant : a) la sécurité du traitement (article 32 du RGPD) ; b) la notification des violations de données à caractère personnel aux autorités de contrôle et aux personnes concernées (articles 33 et 34 du RGPD) ; et c) les analyses d’impact relatives à la protection des données et la consultation préalable (articles 35 et 36 du RGPD).

  1. Notification de violation de données personnelles

8.1  Notification au responsable du traitement. Le sous-traitant doit informer le responsable du traitement sans délai indu, et en tout état de cause sans délai indu et au plus tard dans les 72 heures, après avoir pris connaissance d'une violation de données à caractère personnel affectant des données à caractère personnel traitées en vertu du présent accord de protection des données.

8.2  Contenu de la notification. Cette notification doit inclure, dans la mesure où elle est connue à ce moment-là : a) une description de la nature de la violation, y compris les catégories et le nombre approximatif de personnes concernées et d’enregistrements de données personnelles concernés ; b) le nom et les coordonnées du délégué à la protection des données du sous-traitant (team@evaluationshub.com); (c) une description des conséquences probables de la violation; et (d) une description des mesures prises ou proposées pour remédier à la violation, y compris les mesures d’atténuation.

8.3  Informations complémentaires. Lorsque toutes les informations ne sont pas disponibles au moment de la notification initiale, le Sous-traitant fournira des informations complémentaires par étapes, au fur et à mesure qu'elles seront disponibles, sans délai indu.

8.4  Tenue des registres. Le Sous-traitant doit documenter toutes les violations de données à caractère personnel, y compris les faits, les effets et les mesures correctives prises, et mettre ces registres à la disposition du Responsable du traitement sur demande.

  1. Conservation des Données

9.1  Durée de conservation. Le Sous-traitant ne conserve pas les Données à caractère personnel plus longtemps que nécessaire aux fins énoncées à l’Annexe 1. Sauf accord écrit contraire, les durées maximales de conservation suivantes s’appliquent :

 

Catégorie de donnéesPériode de conservation
Données du compte utilisateur actifDurée du contrat principal
Évaluations et analyses de performance3 ans à compter de la création, sauf si une demande de suppression est formulée plus tôt.
Identifiants de connexion (journaux d'accès)12 mois après la création
Copies de sauvegarde90 jours à compter de la résiliation du contrat principal
Les journaux d'audit3 ans à compter de la création (obligation légale)
  1. Suppression ou restitution des données

10.1  En cas de résiliation. En cas de résiliation ou d'expiration du Contrat principal, le Sous-traitant doit, au choix du Responsable du traitement et dans un délai de 30 jours suivant la réception d'une demande écrite : a) restituer de manière sécurisée toutes les Données personnelles au Responsable du traitement dans un format couramment utilisé et lisible par machine ; ou b) supprimer et détruire de manière sécurisée toutes les Données personnelles (et toutes leurs copies), à moins que le droit de l'Union ou d'un État membre n'exige leur conservation.

10.2  Confirmation. Le Sous-traitant doit fournir au Responsable du traitement une confirmation écrite de suppression ou de restitution dans les 30 jours suivant la réalisation de l'opération.

10.3  Copies résiduelles. Le Sous-traitant déploie des efforts commercialement raisonnables pour s'assurer que les Sous-traitants secondaires suppriment ou restituent également les Données personnelles conformément à la présente clause 10.

  1. Droits d'audit

11.1  Information. Le Sous-traitant doit mettre à la disposition du Responsable du traitement toutes les informations raisonnablement nécessaires pour démontrer le respect des obligations prévues dans le présent Accord de protection des données et l'article 28 du RGPD.

11.2  Audits. Le Sous-traitant autorise et contribue aux audits, y compris aux inspections, menés par le Responsable du traitement ou un auditeur mandaté par ce dernier, sous réserve des conditions suivantes : a) le Responsable du traitement doit donner un préavis écrit d’au moins 30 jours ; b) les audits ne doivent pas être menés plus d’une fois par année civile (sauf en cas de suspicion de violation de données à caractère personnel) ; c) l’audit doit être mené pendant les heures ouvrables normales et de manière à minimiser les perturbations ; et d) les coûts de l’audit sont à la charge du Responsable du traitement, sauf si l’audit révèle un manquement significatif, auquel cas les coûts sont à la charge du Sous-traitant.

11.3  Certifications. À la demande du responsable du traitement, le sous-traitant fournira des copies des certifications tierces pertinentes (par exemple, la certification ISO 27001, une fois obtenue) ou des résumés d'évaluation de la sécurité, en remplacement ou en complément d'un audit sur site, le cas échéant. Le sous-traitant est actuellement en cours de certification ISO 27001.

  1. Évaluations d'impact sur la protection des données

12.1  Le Sous-traitant doit aider raisonnablement le Responsable du traitement à réaliser toute analyse d'impact relative à la protection des données (AIPD) requise en vertu de l'article 35 du RGPD, en : (a) fournissant des informations pertinentes sur les opérations de traitement, les risques et les méthodes de traitement mises en place ; (b) participant à des réunions de consultation moyennant un préavis raisonnable ; et (c) répondant rapidement aux questions écrites relatives aux activités de traitement décrites à l'annexe 1.

  1. Responsabilité

13.1  Plafond de responsabilité. Dans toute la mesure permise par la loi applicable, la responsabilité totale cumulée du Sous-traitant envers le Responsable du traitement, au titre du présent Accord de protection des données (qu’elle soit contractuelle, délictuelle, fondée sur la négligence ou autre), ne saurait excéder le montant total des honoraires versés ou à verser par le Responsable du traitement au Sous-traitant au cours des douze mois précédant immédiatement l’événement ayant donné lieu à la réclamation (le « Plafond de responsabilité »). Lorsque l’Accord principal couvre une période inférieure à douze mois au moment de la réclamation, le Plafond de responsabilité correspond au montant total des honoraires versés ou à verser au titre dudit Accord principal à cette date.

13.2  Exclusions du plafond de responsabilité. Le plafond de responsabilité ne s'applique pas : a) à la responsabilité de l'une ou l'autre des parties en cas de décès ou de blessure corporelle causés par sa négligence ; b) à la responsabilité de l'une ou l'autre des parties en cas de fraude ou de fausse déclaration frauduleuse ; ou c) à toute responsabilité qui ne peut être exclue ou limitée par la loi applicable.

13.3  Responsabilité réciproque. Lorsque les deux parties sont responsables d'un dommage causé par une violation du RGPD, chacune est responsable de sa part du dommage conformément à l'article 82 du RGPD. Le plafond de responsabilité prévu à la clause 13.1 s'applique à la part du sous-traitant dans une telle responsabilité.

13.4  Atténuation. Chaque Partie prendra des mesures raisonnables pour atténuer toute perte ou tout dommage qu'elle subit du fait du non-respect du présent accord de protection des données par l'autre Partie.

  1. Droit applicable et juridiction

14.1  Le présent accord de protection des données est régi et interprété conformément au droit français et au droit de l'UE applicable, y compris le RGPD.

14.2  Tout litige découlant du présent accord de protection des données ou s'y rapportant sera soumis à la compétence exclusive des tribunaux de Paris, France, sauf disposition contraire de la loi applicable.

  1. Signatures

En signant ci-dessous, les Parties acceptent les termes du présent Accord de traitement des données.

 

Pour et au nom du contrôleur (client)Pour et au nom de Vockam SAS (Sous-traitant)
Nom et prénom: _______________________________Nom complet:  Bert Paesbrugghe
Titre: ____________________________________Titre : Fondateur et PDG, Vockam SAS
Entreprise: _________________________________Société : Vockam SAS
Signature:Signature:

ANNEXE 1 — Description des activités de traitement

Catégories de personnes concernées• Les employés du client et les utilisateurs autorisés de la plateforme • Les représentants des fournisseurs et prestataires du client
Types de données personnelles• Noms et fonctions • Adresses courriel professionnelles • Coordonnées professionnelles (téléphone, adresse) • Noms des fournisseurs et des clients • Données d'évaluation des performances • Identifiants de connexion à la plateforme (stockés uniquement sous forme de valeurs hachées unidirectionnelles ; les identifiants en clair ne sont jamais conservés) • Journaux de comportement et d'utilisation des utilisateurs
Nature du traitementCollecte, stockage, récupération, utilisation, divulgation (aux utilisateurs autorisés) et suppression des données personnelles.
But du traitementAfin de faciliter les évaluations des fournisseurs et des clients, les analyses de risques et la gestion de la plateforme SRM dans le cadre du EvaluationsHub après-vente.
Base juridique (base du responsable du traitement)Le responsable du traitement est chargé d’identifier et de documenter sa propre base juridique pour le traitement en vertu de l’article 6 du RGPD (par exemple, l’article 6(1)(b) — l’exécution d’un contrat ; ou l’article 6(1)(f) — les intérêts légitimes). EvaluationsHub traite les données personnelles uniquement sur instruction du responsable du traitement et ne détermine pas la base juridique.

ANNEXE 2 — Mesures techniques et organisationnelles (MTO)

MesurerMise en œuvre
Chiffrement au reposChiffrement AES-256 pour toutes les données personnelles stockées dans les bases de données AWS S3 et RDS.
Cryptage en transitLe protocole TLS 1.2 ou supérieur est requis pour toutes les transmissions de données. Les protocoles TLS 1.0 et 1.1 sont désactivés.
Contrôle d'AccèsContrôle d'accès strict basé sur les rôles (RBAC). L'accès aux données personnelles est accordé uniquement aux personnes qui en ont besoin pour l'exercice de leurs fonctions.
AuthentificationL’authentification à deux facteurs (2FA) est obligatoire pour tous les comptes du personnel et des administrateurs ayant accès aux données personnelles.
Gestion des identifiantsLes mots de passe des utilisateurs sont stockés exclusivement sous forme de hachages salés unidirectionnels (bcrypt ou équivalent). Les mots de passe en clair ne sont jamais stockés ni enregistrés.
Résidence de donnéesToutes les données personnelles sont stockées dans les régions AWS de l'UE (Irlande/Francfort). Aucune donnée personnelle n'est répliquée en dehors de l'EEE sauf si un mécanisme de transfert valide est en place (voir annexe 3).
Sauvegardes et résilienceSauvegardes quotidiennes automatisées stockées dans des zones de disponibilité AWS au sein de l'UE. RPO : 24 heures. RTO : 8 heures.
Journaux d'auditDes journaux immuables sont conservés pour tous les accès, modifications et suppressions de données. Ces journaux sont conservés pendant 3 ans.
Gestion des Vulnérabilités et Tests d’intrusionDes tests de sécurité réguliers sont effectués conformément au programme de sécurité du sous-traitant. Ce dernier est en cours de certification ISO 27001. Les vulnérabilités critiques sont corrigées selon un ordre de priorité basé sur les risques.
Réponse aux incidentsUn plan de réponse aux incidents documenté est tenu à jour et testé annuellement. Le sous-traitant s'engage à notifier le responsable du traitement dans les 72 heures suivant la confirmation d'une violation de données à caractère personnel (voir article 8).
Gestion des fournisseursLes sous-traitants sont soumis à une vérification préalable en matière de protection des données et à des obligations contractuelles en matière de protection des données avant leur engagement.

ANNEXE 3 — Sous-traitants agréés

Les sous-traitants suivants sont autorisés à la date d'entrée en vigueur. Le responsable du traitement notifiera toute modification 30 jours à l'avance, conformément à l'article 5.3.

 

Sous-processeurInteretPaysMécanisme de transfertCatégories de données
Amazon Web Services (AWS)Infrastructure et hébergement cloudEEE (Irlande / Francfort)Adéquation — Basée sur l'EEE ; accord de protection des données AWS en placeToutes les données personnelles
StripeTraitement des paiements (le cas échéant)États-UnisSCC (Module 2 : Contrôleur-Processeur) exécutésNom du contact de facturation, adresse e-mail, métadonnées de paiement uniquement
Zoho CorporationCRM, campagnes par e-mail, chat d'assistanceÉtats-Unis / IndeLes clauses contractuelles types (module 2) ont été exécutées ; l’option de résidence des données Zoho UE est activée. Remarque : le périmètre des données traitées par les fonctionnalités d’IA de Zoho est régi par la politique de protection des données et la documentation relative à la confidentialité de Zoho, disponibles sur zoho.com/privacy.html.Noms, adresses e-mail, coordonnées professionnelles
Technologies PitangentDéveloppement et maintenance de logicielsIndeLes clauses contractuelles types (module 2 : du responsable du traitement au sous-traitant) ont été exécutées ; l’accès est limité aux données anonymisées/de test uniquement ; aucun accès aux données personnelles de production n’est autorisé sans le consentement du responsable du traitement.Données anonymisées/pseudonymisées uniquement dans le cadre normal des activités
MixpanelAnalyse de l'utilisation de la plateformeÉtats-UnisLes clauses contractuelles types (module 2) ont été exécutées ; la résidence des données dans l’UE a été activée.Comportement des utilisateurs et journaux d'utilisation pseudonymisés uniquement

 

* EvaluationsHub (Vockam SAS) garantit que des clauses contractuelles types (CCT) et/ou des mécanismes de transfert équivalents sont en place avec tous les sous-traitants non-EEE mentionnés ci-dessus. Des copies des CCT pertinentes sont disponibles auprès du responsable du traitement sur demande écrite adressée à team@evaluationshub. Com.