Addendum relatif à la protection des données
Addendum relatif à la protection des données de Transparent Business Solution B.V.
Le présent Addendum relatif à la protection des données (“Addendum”) s’applique à Transparent Business Solution B.V. ainsi qu’à ses autres marques sous lesquelles elle exerce, telles que Cyberclaims (ci-après dénommées collectivement “l’Organisation”), et régit ses activités, les Conditions d’utilisation de son site web, ainsi que tout autre accord écrit ou électronique qui intègre également le présent Addendum (ci-après dénommé collectivement le “Contrat de services”). Dans chacun de ces cas, l’Addendum vise à établir des protocoles entre la Société et ses partenaires, clients et autres fournisseurs de données opérationnelles (ci-après dénommés collectivement le “Client”).
Le Client conclut le présent Addendum en son nom propre et au nom de toutes les Sociétés affiliées autorisées à utiliser les Services au titre du Contrat de services et qui n’ont pas conclu d’arrangement contractuel distinct avec l’Organisation. Aux seules fins du présent Addendum, et sauf indication contraire, les références au “Client” incluent le Client et lesdites Sociétés affiliées.
Les Parties conviennent par les présentes que les conditions énoncées ci-dessous seront ajoutées en tant qu’Addendum au Contrat de services.
1. Définitions
Dans le présent Addendum, les termes suivants ont les significations énoncées ci-dessous et les termes apparentés seront interprétés en conséquence :
“Société affiliée” désigne une entité qui détient ou contrôle, est détenue ou contrôlée par, ou est sous contrôle ou propriété commune avec le Client ou l’Organisation (selon ce que le contexte permet), le contrôle étant défini comme la détention, directe ou indirecte, du pouvoir de diriger ou de faire diriger la gestion et les politiques d’une entité, que ce soit par la détention de titres avec droit de vote, par contrat ou autrement.
“Données personnelles du Client” désigne toute Donnée personnelle fournie par le Client ou mise à disposition par le Client à l’Organisation, ou collectée par l’Organisation pour le compte du Client, qui est Traitée par l’Organisation pour exécuter les Services.
“CCT du responsable du traitement au sous-traitant” désigne les clauses contractuelles types pour les transferts transfrontaliers publiées par la Commission européenne le 4 juin 2021 régissant le transfert de Données personnelles de la Zone européenne vers des Pays tiers, telles qu’adoptées par la Commission européenne, le Préposé fédéral suisse à la protection des données et à la transparence (“Swiss FDPIC”) relatives aux transferts de données vers des Pays tiers (collectivement les “CCT UE”) ; (ii) l’addendum international relatif au transfert de données (“UK Transfer Addendum”) adopté par le UK Information Commissioner’s Office (“UK ICO”) pour les transferts de données du Royaume-Uni vers des Pays tiers ; ou (iii) toute clause similaire adoptée par un régulateur de la protection des données relative aux transferts de Données personnelles vers des Pays tiers, y compris, sans limitation, toute clause remplaçant celles-ci.
“Lois relatives à la protection des données” désigne toute loi locale, régionale ou nationale relative au traitement des Données personnelles applicable à l’Organisation dans les juridictions où les Services sont fournis au Client, y compris, sans limitation, la législation en matière de confidentialité, de sécurité et de protection des données.
“Zone UE” désigne l’Union européenne, l’Espace économique européen, le Royaume-Uni et la Suisse.
“Droit de la Zone UE” désigne (i) la Directive 95/46/CE et, à compter du 25 mai 2018, le Règlement (UE) 2016/679 (“RGPD UE”) ainsi que la législation applicable mettant en œuvre ou complétant celui-ci ou relative de toute autre manière au traitement des Données personnelles de personnes physiques ; (ii) le Data Protection Act 1998 du Royaume-Uni et le RGPD UE tel que sauvegardé dans le droit du Royaume-Uni en vertu de l’article 3 de l’European Union (Withdrawal) Act 2018 du Royaume-Uni (le “RGPD UK”) ; (iii) la Loi fédérale suisse sur la protection des données du 19 juin 1992 et son Ordonnance (“Swiss DPA”) ; (iv) toute autre loi relative à la protection des données, à la sécurité ou à la confidentialité des personnes qui s’applique dans la Zone UE ; ou (v) tout texte remplaçant ou modifiant ceux-ci (y compris, sans limitation, la transposition du RGPD UE par les États membres dans leur droit national).
“Incident de sécurité” désigne toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de Données personnelles du Client Traitées par l’Organisation, ou l’accès non autorisé à celles-ci.
“Services” désigne les services devant être fournis par l’Organisation au Client ou aux Sociétés affiliées du Client en vertu du Contrat de services.
“Pays tiers” désigne les pays qui, lorsque les Lois relatives à la protection des données applicables l’exigent, n’ont pas reçu de décision d’adéquation d’une autorité compétente relative aux transferts transfrontaliers de Données personnelles, y compris de régulateurs tels que la Commission européenne, le UK ICO ou le Swiss FDPIC.
Les termes “Entreprise”, “Finalité commerciale”, “objectif commercial”, “Contractant”, “Responsable du traitement”, “Personne concernée”, “Données personnelles”, “Violation de données à caractère personnel”, “Traiter”, “Sous-traitant”, “Vendre”, “Prestataire de services”, “Partager”, “Sous-traitant ultérieur”, “Autorité de contrôle” et “Tiers” ont la même signification que celle décrite dans les Lois relatives à la protection des données applicables et les termes apparentés seront interprétés en conséquence.
Les termes commençant par une majuscule qui ne sont pas autrement définis dans le présent Addendum ont la signification qui leur est attribuée dans le Contrat de services.
2. Champ d’application de l’Addendum
Le présent Addendum s’applique au Traitement par l’Organisation des Données personnelles du Client au titre du Contrat de services, dans la mesure où un tel Traitement est soumis aux Lois relatives à la protection des données. Le présent Addendum est régi par le droit applicable au Contrat de services, sauf disposition contraire requise par les Lois relatives à la protection des données.
3. Rôles des Parties
Les Parties reconnaissent et conviennent que, en ce qui concerne le Traitement des Données personnelles du Client et tel que décrit plus en détail à l’Annexe 1 des présentes, le Client agit en tant qu’Entreprise ou Responsable du traitement, et l’Organisation agit en tant que Prestataire de services ou Sous-traitant. Le présent Addendum s’applique uniquement au Traitement des Données personnelles du Client par l’Organisation agissant en tant que Sous-traitant, Sous-traitant ultérieur ou Tiers (tel que spécifié à l’Annexe 1).
Les Parties conviennent expressément que le Client est seul responsable d’assurer des communications en temps utile aux Sociétés affiliées du Client ou au(x) Responsable(s) du traitement concerné(s) qui reçoivent les Services, dans la mesure où de telles communications peuvent être requises ou utiles au regard des Lois relatives à la protection des données applicables afin de permettre aux Sociétés affiliées du Client ou au(x) Responsable(s) du traitement concerné(s) de se conformer à ces lois.
Le Client est seul responsable du respect des lois relatives à la notification des Incidents de sécurité qui lui sont applicables et de l’exécution de toute obligation de notification aux autorités publiques, aux personnes concernées ou à d’autres personnes en lien avec tout Incident de sécurité.
4. Description et Finalité du Traitement des Données personnelles
À l’Annexe 1 du présent Addendum, les Parties ont exposé d’un commun accord leur compréhension de l’objet et des détails du Traitement des Données personnelles du Client devant être Traitées par l’Organisation en vertu du présent Addendum. Les Parties peuvent apporter des modifications raisonnables à l’Annexe 1 d’un commun accord écrit et dans la mesure raisonnablement nécessaire pour satisfaire à ces exigences ou pour répondre aux exigences des Lois relatives à la protection des données de temps à autre. L’Annexe 1 ne crée aucune obligation ni aucun droit pour aucune Partie.
La finalité du Traitement au titre du présent Addendum est la fourniture des Services en vertu du Contrat de services et de tout Bon de commande.
5. Conditions de traitement des données
Le Client se conforme à toutes les Lois relatives à la protection des données applicables en lien avec l’exécution du présent Addendum et le Traitement des Données personnelles du Client. Dans le cadre de son accès aux Services et de leur utilisation, le Client Traite les Données personnelles du Client au sein de ces Services et fournit à l’Organisation des instructions conformes aux Lois relatives à la protection des données applicables. Entre les Parties, le Client est seul responsable du respect des Lois relatives à la protection des données applicables concernant la collecte et le transfert à l’Organisation des Données personnelles du Client. Le Client s’engage à ne fournir à l’Organisation aucune donnée concernant la santé ou la religion d’une personne physique ni aucune catégorie particulière de données telle que définie à l’article 9 du RGPD.
L’Organisation se conforme à toutes les Lois relatives à la protection des données applicables dans le cadre du Traitement des Données personnelles du Client et l’Organisation :
Traitera les Données personnelles du Client aux fins du Contrat de services et pour les finalités spécifiques énoncées dans chaque cas à l’Annexe 1 du présent Addendum et, par ailleurs, uniquement sur la base des instructions documentées du Client, aux fins de la fourniture des Services et selon ce qui est par ailleurs nécessaire à l’exécution de ses obligations au titre du Contrat de services. Le Contrat de services, le présent Addendum et l’utilisation par le Client des caractéristiques et fonctionnalités des Services constituent les instructions écrites du Client à l’Organisation concernant le Traitement des Données personnelles du Client, y compris comme suit :
1.1 L’Organisation n’utilisera, ne conservera, ne divulguera ni ne Traitera de toute autre manière les Données personnelles du Client que pour le compte du Client et pour la finalité commerciale spécifique de fournir les Services et conformément aux instructions du Client, y compris tel que décrit dans le Contrat de services. L’Organisation ne Vendra ni ne Partagera les Données personnelles du Client, et n’utilisera, ne conservera, ne divulguera ni ne Traitera de toute autre manière les Données personnelles du Client en dehors de sa relation commerciale avec le Client ou à toute autre fin (y compris la finalité commerciale de l’Organisation), sauf si la loi l’exige ou l’autorise. L’Organisation informera immédiatement le Client (a) si l’Organisation détermine qu’elle n’est plus en mesure de satisfaire à ses obligations au titre des Lois relatives à la protection des données, ou (b) si, de l’avis de l’Organisation, une instruction enfreint les Lois relatives à la protection des données applicables. Le Client se réserve le droit de prendre des mesures raisonnables et appropriées pour s’assurer que le Traitement par Graphite des Données personnelles du Client est conforme aux obligations du Client au titre des Lois relatives à la protection des données, et de faire cesser et de remédier à toute utilisation non autorisée des Données personnelles du Client.
1.2 L’Organisation aura le droit de traiter les Données personnelles du Client uniquement (i) dans la mesure nécessaire pour (a) exécuter les Finalités commerciales et ses obligations au titre du Contrat de services ; (b) exploiter, gérer, tester, maintenir et améliorer les Services, y compris dans le cadre de ses activités commerciales ; (c) divulguer des statistiques agrégées sur les Services d’une manière qui empêche l’identification ou la ré-identification individuelle des Données personnelles du Client, y compris, sans limitation, tout appareil individuel ou toute personne individuelle ; et/ou (d) protéger les Services contre une menace pesant sur les Services ou les Données personnelles du Client ; ou (ii) si cela est requis par une ordonnance d’un tribunal ou d’un organisme gouvernemental habilité, à condition qu’un préavis soit d’abord donné au Client ; (iii) selon ce qui est par ailleurs expressément autorisé par le Client.
1.3 L’Organisation ne combinera pas les Données personnelles du Client qu’elle Traite pour le compte du Client avec des Données personnelles qu’elle reçoit d’une autre personne ou de plusieurs autres personnes ou pour leur compte, ou qu’elle collecte à partir de sa propre interaction avec une personne, étant entendu que Graphite peut combiner des données personnelles pour exécuter toute Finalité commerciale autorisée ou requise au titre du Contrat de services afin d’exécuter les Services.
Mettra en œuvre et maintiendra des mesures conçues pour garantir que le personnel de l’Organisation autorisé à traiter les Données personnelles du Client s’est engagé à respecter la confidentialité ou est soumis à une obligation légale appropriée de confidentialité, sauf si la divulgation est requise par la loi ou par des règles professionnelles.
Mettra en œuvre et maintiendra les mesures techniques et organisationnelles énoncées dans le Contrat de services et, compte tenu de l’état de l’art, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du Traitement ainsi que du risque, dont la probabilité et la gravité varient, pour les droits et libertés des personnes physiques, mettra en œuvre et maintiendra toute autre mesure administrative, technique et organisationnelle commercialement raisonnable et appropriée conçue pour garantir un niveau de sécurité adapté au risque du Traitement des Données personnelles du Client conformément à l’article 32 du RGPD, et en particulier :
3.1 La pseudonymisation et le chiffrement des Données personnelles du Client.
3.2 Le fait de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et services de traitement de l’Organisation qui traitent les Données personnelles du Client.
3.3 Le rétablissement de la disponibilité des Données personnelles du Client et de l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique.
3.4 Le fait de tester, d’apprécier et d’évaluer régulièrement l’efficacité des mesures techniques et organisationnelles pour garantir la sécurité du traitement des Données personnelles du Client.
Le Client convient par les présentes que l’Organisation est généralement autorisée à faire appel à des Sous-traitants ultérieurs et à les désigner, et en particulier les Sous-traitants ultérieurs énumérés à l’Annexe 2 des présentes, sous réserve que l’Organisation :
4.1 Notifie au Client au moins trente (30) jours calendaires à l’avance tout changement ou ajout envisagé à ses Sous-traitants ultérieurs énumérés à l’Annexe 2, en adressant au Client une notification par e-mail du changement envisagé.
4.2 Inclue dans son contrat avec chaque Sous-traitant ultérieur des obligations en matière de protection des données substantiellement identiques à celles énoncées dans le présent Addendum.
4.3 Demeure responsable envers le Client de tout manquement de chaque Sous-traitant ultérieur à ses obligations relatives au Traitement des Données personnelles du Client.
En ce qui concerne toute notification reçue au titre de la section 4.2(d)(i), le Client dispose d’un délai de 30 (trente) jours à compter de la date de la notification pour informer l’Organisation par écrit de toute objection raisonnable, pour des motifs de protection des données, à l’utilisation de ce Sous-traitant ultérieur. Les parties travailleront ensuite, pendant une période n’excédant pas 30 (trente) jours à compter de la date de l’objection du Client, de bonne foi pour tenter de trouver une solution commercialement raisonnable pour le Client qui évite le recours au Sous-traitant ultérieur ayant fait l’objet de l’objection. Lorsqu’aucune solution de ce type ne peut être trouvée, chaque Partie peut (nonobstant toute disposition contraire du Contrat de services) résilier immédiatement les Services concernés par notification écrite à l’autre Partie, sans dommages-intérêts, pénalité ni indemnisation d’aucune sorte (mais sans préjudice des honoraires engagés par le Client avant la résiliation).
Dans la mesure où la loi le permet, notifier promptement au Client toute demande juridiquement contraignante (c.-à-d. les divulgations requises par la loi, une ordonnance d’un tribunal ou une assignation) de divulgation de Données personnelles du Client par l’Organisation. Si elle n’est pas juridiquement contraignante, les Données personnelles du Client ne seront pas divulguées et l’Organisation notifiera au Client le rejet d’une telle demande. Un registre de toutes les demandes de divulgation juridiquement contraignantes relatives aux Données personnelles du Client sera tenu.
Dans la mesure où la loi le permet, notifier promptement au Client toute communication d’une Personne concernée relative au Traitement des Données personnelles du Client, ou toute autre communication (y compris d’une Autorité de contrôle) relative à toute obligation au titre des Lois relatives à la protection des données applicables à l’égard des Données personnelles du Client. L’Organisation ne répondra à aucune de ces demandes ou plaintes, sauf si elle y est expressément autorisée par le Client ou si elle est par ailleurs tenue de répondre en vertu des Lois relatives à la protection des données applicables. Compte tenu de la nature du Traitement, l’Organisation aidera raisonnablement le Client (ou le Responsable du traitement concerné) par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à s’acquitter de l’obligation du Client, des Sociétés affiliées du Client ou du/des Responsable(s) du traitement concerné(s) de répondre aux demandes d’exercice des droits de la personne concernée énoncés au Chapitre III du RGPD. Le Client accepte de payer l’Organisation pour le temps passé et pour les frais engagés par l’Organisation dans le cadre de l’exécution de ses obligations au titre de la présente Section 4.2(e).
Dès que l’Organisation a connaissance d’une Violation de données à caractère personnel impliquant des Données personnelles du Client, notifier au Client sans retard injustifié toute Violation de données à caractère personnel impliquant des Données personnelles du Client, cette notification devant inclure, dans la mesure raisonnablement disponible pour l’Organisation, toutes les informations en temps utile raisonnablement requises par le Client (ou le Responsable du traitement concerné) pour se conformer à ses obligations de notification des violations de données au titre des Lois relatives à la protection des données applicables. L’Organisation prendra en outre toutes les mesures et actions nécessaires pour remédier aux effets d’un tel Incident de sécurité ou les atténuer et tiendra le Client raisonnablement informé des évolutions concernant les Données personnelles du Client. Le Client reconnaît que la notification par l’Organisation d’un Incident de sécurité ne constitue pas une reconnaissance par l’Organisation de sa faute ou de sa responsabilité. Les Incidents de sécurité n’incluent pas les tentatives infructueuses ni les activités qui ne compromettent pas la sécurité des Données personnelles du Client, y compris les tentatives de connexion infructueuses, les pings, les balayages de ports, les attaques par déni de service ou d’autres attaques réseau sur des pare-feu ou des systèmes en réseau.
Dans la mesure requise par les Lois relatives à la protection des données applicables, fournir une assistance raisonnable au Client, aux Sociétés affiliées du Client ou au(x) Responsable(s) du traitement concerné(s) pour leurs obligations en vertu des articles 32 à 36 du RGPD, compte tenu de la nature du Traitement et des informations dont dispose l’Organisation. Le Client accepte de payer l’Organisation pour le temps passé et pour les frais engagés par l’Organisation dans le cadre de toute assistance fournie en lien avec les articles 35 et 36 du RGPD.
Cesser de Traiter les Données personnelles du Client à la résiliation ou à l’expiration du Contrat de services et, au choix du Client, des Sociétés affiliées du Client ou du/des Responsable(s) du traitement concerné(s), soit restituer, soit supprimer (y compris en veillant à ce que ces données soient dans un format non lisible) toutes les copies des Données personnelles du Client Traitées par l’Organisation, sauf si (et uniquement dans la mesure et pour la durée où) la loi applicable exige que l’Organisation conserve tout ou partie des Données personnelles du Client. Toute Donnée personnelle du Client ainsi conservée demeure soumise aux obligations de confidentialité énoncées dans le Contrat de services.
L’Organisation tiendra les registres nécessaires pour démontrer le respect de ses obligations (telles que spécifiées dans le contrat applicable) concernant le traitement des Données personnelles du Client effectué pour le compte du Client.
Mettre à la disposition du Client toutes les informations raisonnablement nécessaires pour démontrer le respect du présent Addendum et permettre la réalisation d’audits, y compris des inspections, par le Client ou par un auditeur tiers indépendant mandaté par le Client, et y contribuer, à condition que le Client donne à l’Organisation un préavis raisonnable de son intention de réaliser un audit, effectue son audit pendant les heures ouvrables normales de l’Organisation et prenne toutes les mesures raisonnables pour éviter toute perturbation inutile des activités de l’Organisation. Aux fins de démontrer le respect du présent Addendum au titre de la présente Section 4.2(i), les Parties conviennent que, dans un premier temps, une fois par an pendant la durée du Contrat de services (sauf si et lorsque cela est requis sur instruction d’une Autorité de contrôle compétente ou lorsque le Client estime qu’un audit supplémentaire est nécessaire en raison d’une Violation de données à caractère personnel concernant les Données personnelles du Client subie par l’Organisation), l’Organisation fournira au Client des réponses aux évaluations de cybersécurité et autres, et ce n’est que lorsque le Client ne peut établir le respect du présent Addendum par l’Organisation à partir des réponses de l’Organisation que le Client demandera à inspecter les opérations de traitement de l’Organisation. Le Client accepte de payer l’Organisation pour le temps passé et pour les frais engagés par l’Organisation dans le cadre de l’assistance fournie en lien avec de tels audits, réponses aux évaluations de cybersécurité et autres.
6. Garanties
Les Parties garantissent qu’elles-mêmes ainsi que tout membre de leur personnel et/ou sous-traitant respecteront leurs obligations respectives au titre des Lois relatives à la protection des données pendant la durée.
7. Transferts encadrés
Les parties conviennent que, lorsque le transfert de Données personnelles du Client du Client et/ou de l’une de ses Sociétés affiliées (en tant qu’exportateur) vers l’Organisation (en tant qu’importateur) constitue un Transfert encadré et que le Droit de la Zone UE s’applique, le transfert sera soumis aux CCT du responsable du traitement au sous-traitant appropriées, réputées incorporées au présent Addendum et en faire partie comme suit :
En ce qui concerne les Données personnelles du Client protégées par le RGPD UE et traitées par l’Organisation pour le compte et sur instruction du Client, les CCT UE s’appliqueront, complétées comme suit :
1.1 Le Module Deux s’appliquera (transferts de responsable du traitement à sous-traitant).
1.2 À la Clause 7, la clause d’amarrage facultative s’appliquera.
1.3 À la Clause 9, l’Option 2 s’appliquera, et le délai de préavis des changements de sous-traitants ultérieurs sera celui énoncé à la Section 4.2(d) du présent Addendum.
1.4 À la Clause 11, le libellé facultatif ne s’appliquera pas.
1.5 À la Clause 17, l’Option 1 s’appliquera, et les CCT UE seront régies par le droit irlandais.
1.6 À la Clause 18(b), les litiges seront tranchés par les tribunaux de la République d’Irlande.
1.7 L’Annexe I des CCT UE sera réputée complétée avec les informations énoncées à l’Annexe 1 du présent Addendum.
1.8 L’Annexe II des CCT UE sera réputée complétée avec les informations énoncées à la section 4 de l’Annexe 1 du présent Addendum.
En ce qui concerne les Données personnelles du Client protégées par la Swiss DPA, les CCT UE s’appliqueront conformément à la Section 5.1(a) du présent Addendum, mais avec les modifications suivantes :
2.1 Toute référence dans les CCT UE au “Règlement (UE) 2016/679” sera interprétée comme une référence à la Swiss DPA et aux articles ou sections équivalents qui y figurent.
2.2 Toute référence à “UE”, “Union”, “État membre” et “droit d’un État membre” sera interprétée comme une référence à la Suisse et au droit suisse, selon le cas.
2.3 Toute référence à “l’autorité de contrôle compétente” et aux “juridictions compétentes” sera interprétée comme une référence à l’autorité de protection des données et aux tribunaux compétents en Suisse.
2.4 Les CCT du responsable du traitement au sous-traitant seront régies par le droit suisse et les litiges seront tranchés par les tribunaux suisses compétents.
En ce qui concerne les Données personnelles du Client protégées par le RGPD UK, les CCT UE s’appliqueront conformément à la Section 5.1(a) du présent Addendum, mais telles que modifiées et interprétées par la Partie 2 : Clauses obligatoires de l’UK Addendum, qui sera incorporée au présent Addendum et en fera partie intégrante. Tout conflit entre les termes des CCT UE et de l’UK Addendum sera résolu conformément à la Section 10 et à la Section 11 de l’UK Addendum. En outre, les tableaux 1 à 3 de la Partie 1 de l’UK Addendum seront respectivement complétés avec les informations énoncées à l’Annexe I du présent Addendum, et le tableau 4 de la Partie 1 de l’UK Addendum sera réputé complété en sélectionnant à la fois “Importateur” et “Exportateur”.
L’Organisation traitera les Données personnelles au moyen de technologies d’IA et d’apprentissage automatique au sein de la région de La Haye, Pays-Bas, conformément aux termes du présent Addendum et aux Lois relatives à la protection des données applicables, y compris le Règlement général sur la protection des données (RGPD). La finalité d’un tel traitement par IA est limitée aux services fournis par l’outil de l’Organisation. L’Organisation veille à ce que tout traitement par IA de Données personnelles ne soit effectué que dans la mesure nécessaire à la réalisation des finalités spécifiées.
L’Organisation ne participera à aucun autre Transfert encadré de Données personnelles du Client (que ce soit en tant qu’importateur ou exportateur des Données personnelles du Client), sauf si le Transfert encadré est effectué dans le respect des Lois relatives à la protection des données applicables et en vertu des Clauses contractuelles types pertinentes mises en œuvre entre l’exportateur et l’importateur concernés des Données personnelles du Client, dans la mesure nécessaire pour se conformer aux Lois relatives à la protection des données applicables.
Le Client devrait examiner régulièrement tous les transferts internationaux de Données personnelles au cas par cas afin de surveiller les nouveaux risques dus aux changements des lois locales, des pratiques en matière de données, etc., et mettre en œuvre des garanties supplémentaires (telles que le chiffrement ou la pseudonymisation) pour atténuer les risques identifiés afin de garantir que les Données personnelles restent protégées au niveau requis par les Lois relatives à la protection des données.
Mécanisme de transfert. Lorsqu’une partie est située en dehors de l’EEE ou d’un pays adéquat et reçoit des Données personnelles : (a) cette partie agira en tant qu’importateur de données, (b) l’autre partie est l’exportateur de données, et (c) le Mécanisme de transfert pertinent s’appliquera. Le “Mécanisme de transfert” désigne tout moyen licite de transférer des données personnelles depuis l’Espace économique européen (EEE) ou tout pays adéquat vers un pays tiers dans le respect des lois relatives à la protection des données applicables. Cela peut inclure, sans s’y limiter, ce qui suit :
- Les Clauses contractuelles types (CCT) approuvées par la Décision de la Commission européenne du 4 juin 2021 (telle que modifiée de temps à autre) pour le transfert de données personnelles depuis l’EEE ou des pays adéquats vers un pays tiers.
- L’International Data Transfer Agreement émis par l’Information Commissioner’s Office (ICO) en vertu de la Section 119A du Data Protection Act 2018, en vigueur à compter du 21 mars 2022.
- L’International Data Transfer Addendum émis par l’Information Commissioner’s Office (ICO) en vertu de la Section 119A du Data Protection Act 2018, en vigueur à compter du 21 mars 2022.
Mesures supplémentaires. Si le Mécanisme de transfert est insuffisant pour protéger les Données personnelles transférées, l’importateur de données mettra promptement en œuvre des mesures supplémentaires pour garantir que les Données personnelles sont protégées au même niveau que celui requis par les Lois relatives à la protection des données.
Divulgations. Sous réserve des termes du Mécanisme de transfert pertinent, si l’importateur de données reçoit d’une autorité publique une demande d’accès à des Données personnelles, il (si la loi l’autorise) : contestera la demande et en notifiera promptement l’exportateur de données, et ne divulguera à l’autorité publique que la quantité minimale de Données personnelles requise et conservera un registre de la divulgation.
8. Priorité
Les dispositions du présent Addendum sont complémentaires des dispositions du Contrat de services. En cas d’incohérence entre les dispositions du présent Addendum et les dispositions du Contrat de services, celles-ci prévaudront dans l’ordre suivant : (a) toute Clause contractuelle type ou autre mesure convenue entre les parties (Mécanismes de transfert transfrontalier), (b) le présent Addendum, (c) le Contrat de services. Dans le cas où une disposition du présent Addendum et/ou du Contrat de services contredirait, directement ou indirectement, les CCT du responsable du traitement au sous-traitant, les CCT du responsable du traitement au sous-traitant prévaudront.
9. Indemnisation
Dans la mesure permise par la loi, le Client (a) défendra l’Organisation et ses Sociétés affiliées (collectivement, les “Parties indemnisées”) contre toutes réclamations, demandes, poursuites ou procédures formées ou engagées à l’encontre de l’une des Parties indemnisées par un tiers (chacune, une “Réclamation”), et (b) indemnisera et tiendra indemnes les Parties indemnisées de toutes pertes, dommages, responsabilités, amendes et amendes administratives, pénalités, transactions, ainsi que coûts et frais de toute nature (y compris, sans limitation, les honoraires et frais juridiques, d’investigation et de conseil raisonnables) encourus ou subis par l’une des Parties indemnisées, dans chaque cas découlant de tout manquement du Client au présent Addendum ou à ses obligations au titre des Lois relatives à la protection des données applicables. L’Organisation peut participer à la défense et/ou au règlement d’une Réclamation au titre de la présente Section 9 avec le conseil de son choix et à ses propres frais.
10. Divisibilité
Les Parties conviennent que, si une section ou une sous-section du présent Addendum est jugée illicite ou inapplicable par un tribunal ou une autorité compétente, cela n’invalidera ni ne rendra inapplicable aucune autre section du présent Addendum.
11. Dispositions diverses
L’Addendum prend en compte et suit ce qui suit :
- La protection des données dès la conception et par défaut
- La réalisation de la sécurité du Traitement
- La notification des violations impliquant des Données personnelles du Client à l’Autorité de contrôle concernée
- La notification des violations impliquant des Données personnelles du Client au Client
- La réalisation d’une analyse d’impact relative à la protection des données lorsque cela est approprié et requis par les Lois relatives à la protection des données applicables
- L’assurance de l’assistance de l’Organisation si des consultations préalables des Autorités de contrôle concernées sont nécessaires et requises par les Lois relatives à la protection des données applicables.
L’organisation se conformera à toutes les exigences légales et réglementaires, à l’ISO 27001:2013, à l’ISO 27701:2019 et au RGPD UE.
Dans le cas où une Personne concernée souhaite exercer ses droits en tant que personne concernée au titre des Lois relatives à la protection des données applicables, y compris, sans limitation, le droit d’accès, de rectification et/ou d’effacement de ses Données personnelles sous le contrôle de l’Organisation, les Personnes concernées peuvent soumettre une telle demande en contactant le Délégué à la protection des données (DPO) de l’Organisation ci-dessous. De même, l’expression de préoccupations et/ou de plaintes relatives aux Données personnelles du Client peut se faire en contactant le Délégué à la protection des données ci-dessous :
Nom : Julia Blokhina
Adresse e-mail : Julia.b@tbsbv.com
Aucun fichier temporaire n’est généré pendant le traitement.
Annexe 1 de l’Addendum relatif à la protection des données
Description des Activités de Traitement des Données personnelles du Client
La présente Annexe comprend certains détails du Traitement des Données personnelles du Client par l’Organisation en lien avec les Services.
1. Liste des Parties
Exportateur de données
Nom : Client (tel que défini dans le Contrat de services)
Adresse : Telle qu’énoncée dans le Bon de commande des Services pertinent.
Nom, fonction et coordonnées de la personne de contact : Tels qu’énoncés dans le Bon de commande des Services pertinent.
Activités pertinentes pour les données transférées au titre des présentes Clauses : Destinataire des Services fournis par l’Organisation conformément au Contrat de services.
Signature et date : La signature et la date figurent dans le Contrat de services.
Rôle (responsable du traitement/sous-traitant) : Responsable du traitement
Importateur de données
Nom : Transparent Business Solutions B.V.
Adresse : Kalvermarkt 53, 2511 CB, La Haye, Pays-Bas
Nom, fonction et coordonnées de la personne de contact : Julia Blokhina, Julia.b@tbsbv.com
Activités pertinentes pour les données transférées au titre des présentes Clauses : Fourniture des Services au Client conformément au Contrat de services.
Signature et date : La signature et la date figurent dans le Contrat de services.
Rôle (responsable du traitement/sous-traitant) : Sous-traitant
2. Autorité de contrôle compétente
Identifier la ou les autorités de contrôle compétentes conformément (par ex. conformément à la Clause 13 des CCT) : Telle que déterminée par application de la Clause 13 des CCT UE.
3. Informations relatives au Traitement
Catégories de personnes concernées dont les données personnelles sont transférées : Les utilisateurs autorisés des Services par le Client
Catégories de données personnelles transférées :
Traitées automatiquement par les Services :
- Noms
- Adresses e-mail
Traitées lorsque et dans la mesure où elles sont fournies par le Client ou ses utilisateurs autorisés en lien avec les services d’audit fournis par l’Organisation :
- Adresse
- Date de naissance
- Détails des emplois antérieurs
Données personnelles sensibles transférées : Aucune
Fréquence du transfert : Continue
Nature du traitement : La nature du traitement est décrite plus en détail dans le Contrat de services et les bons de commande qui l’accompagnent, mais comprendra les activités de traitement de base suivantes : La fourniture de Services au Client. Afin de fournir des données sur les personnes, l’Organisation reçoit des Données personnelles du Client permettant de l’identifier afin de permettre à l’Organisation d’interroger, de nettoyer, de standardiser, d’enrichir, (lorsque cela est requis) d’envoyer à d’autres fournisseurs de données et de stocker les informations de la requête.
La finalité du transfert est de faciliter l’exécution des Services décrits plus en détail dans le Contrat de services et les bons de commande qui l’accompagnent.
Finalité du transfert de données et du traitement ultérieur :
Pour le traitement concernant des consommateurs de Californie, veuillez sélectionner la ou les Finalités commerciales du Traitement des Données personnelles :
- ☐ S.O.
- ☐ L’audit lié au comptage des impressions publicitaires auprès de visiteurs uniques, à la vérification du positionnement et de la qualité des impressions publicitaires, et à l’audit du respect de la présente spécification et d’autres normes
- ☒ Le fait de contribuer à garantir la sécurité et l’intégrité dans la mesure où l’utilisation des données personnelles du consommateur est raisonnablement nécessaire et proportionnée à ces fins
- ☒ Le débogage pour identifier et corriger les erreurs qui altèrent la fonctionnalité prévue existante.
- ☐ L’utilisation transitoire à court terme, y compris, sans s’y limiter, la publicité non personnalisée affichée dans le cadre de l’interaction actuelle du consommateur avec l’entreprise, à condition que les données personnelles du consommateur ne soient pas divulguées à un autre tiers et ne soient pas utilisées pour établir un profil du consommateur ou pour modifier de toute autre manière l’expérience du consommateur en dehors de l’interaction actuelle avec l’entreprise
- ☒ L’exécution de services pour le compte de l’entreprise, y compris la tenue ou la gestion de comptes, la fourniture d’un service à la Clientèle, le traitement ou l’exécution de commandes et de transactions, la vérification des informations du Client, le traitement des paiements, la fourniture de financements, la fourniture de services analytiques, la fourniture de stockage, ou la fourniture de services similaires pour le compte de l’entreprise.
- ☐ La fourniture de services de publicité et de marketing, à l’exception de la publicité comportementale intercontextuelle, au consommateur, à condition que, aux fins de la publicité et du marketing, un prestataire de services ou un contractant ne combine pas les données personnelles des consommateurs s’étant désinscrits qu’il reçoit de l’entreprise ou pour son compte avec des données personnelles qu’il reçoit d’une autre personne ou de plusieurs autres personnes ou pour leur compte, ou qu’il collecte à partir de sa propre interaction avec les consommateurs.
- ☒ La réalisation de recherches internes à des fins de développement et de démonstration technologiques.
- ☒ La réalisation d’activités visant à vérifier ou à maintenir la qualité ou la sécurité d’un service ou d’un appareil détenu, fabriqué, fabriqué pour le compte de ou contrôlé par l’entreprise, et à améliorer, mettre à niveau ou perfectionner le service ou l’appareil détenu, fabriqué, fabriqué pour le compte de ou contrôlé par l’entreprise.
- ☒ Le fait de retenir et d’employer un autre prestataire de services ou contractant en tant que sous-traitant, lorsque le sous-traitant satisfait aux exigences applicables à un prestataire de services ou à un contractant en vertu du CCPA.
- ☒ Le fait de construire ou d’améliorer la qualité des services qu’il fournit à l’entreprise, même si cette Finalité commerciale n’est pas spécifiée dans le contrat écrit requis par le CCPA, à condition que le Prestataire de services n’utilise pas les Données personnelles du Client pour exécuter des Services pour le compte d’une autre personne.
- ☒ Le fait de prévenir, de détecter ou d’enquêter sur des incidents de sécurité des données ou de se protéger contre une activité malveillante, trompeuse, frauduleuse ou illégale, même si cette Finalité commerciale n’est pas spécifiée dans le contrat écrit.
Durée de conservation des données personnelles ou critères utilisés pour déterminer cette durée : La durée de conservation des Données personnelles du Client est décrite plus en détail dans le Contrat de services, l’Addendum et les bons de commande qui l’accompagnent.
Transferts aux sous-traitants ultérieurs - objet, nature et durée du traitement : L’objet, la nature et la durée du Traitement sont décrits plus en détail dans le Contrat de services, l’Addendum et les bons de commande qui l’accompagnent.
4. Mesures de Sécurité Techniques et Organisationnelles
Description des mesures de sécurité techniques et organisationnelles mises en œuvre par l’Organisation en tant que sous-traitant/importateur de données pour garantir un niveau de sécurité approprié, compte tenu de la nature, de la portée, du contexte et de la finalité du traitement, ainsi que des risques pour les droits et libertés des personnes physiques.
Système de Gestion de la Sécurité
Organisation. L’organisation désigne un personnel de sécurité qualifié dont les responsabilités incluent le développement, la mise en œuvre et la maintenance continue du Programme de sécurité de l’information.
Politiques. La direction examine et soutient toutes les politiques liées à la sécurité afin de garantir la sécurité, la disponibilité, l’intégrité et la confidentialité des Données personnelles du Client. Ces politiques sont mises à jour au moins une fois par an.
Évaluations. L’organisation fait appel à un tiers indépendant réputé pour effectuer des évaluations des risques de tous les systèmes contenant des Données personnelles du Client au moins une fois par an.
Traitement des risques. L’organisation maintient un programme formel et efficace de traitement des risques qui comprend des tests d’intrusion, la gestion des vulnérabilités et la gestion des correctifs afin d’identifier les menaces potentielles pesant sur la sécurité, l’intégrité ou la confidentialité des Données personnelles du Client et de s’en protéger.
Gestion des fournisseurs. L’Organisation maintient un programme efficace de gestion des fournisseurs.
Gestion des incidents. L’Organisation examine régulièrement les incidents de sécurité, y compris la détermination efficace de la cause profonde et les mesures correctives.
Normes. L’Organisation exploite un système de gestion de la sécurité de l’information conforme aux exigences de la norme ISO/IEC 27001:2013.
Sécurité du Personnel
Le personnel de l’Organisation est tenu de se comporter d’une manière conforme aux directives de l’entreprise en matière de confidentialité, d’éthique des affaires, d’usage approprié et de normes professionnelles. L’Organisation effectue des vérifications d’antécédents raisonnablement appropriées sur tout employé qui aura accès aux données du client au titre du présent Accord, y compris en ce qui concerne les antécédents professionnels et le casier judiciaire, dans la mesure permise par la loi et conformément au droit du travail local applicable, aux pratiques habituelles et aux réglementations légales.
Le personnel est tenu de signer un accord de confidentialité par écrit au moment de l’embauche et de protéger les Données personnelles du Client à tout moment. Le personnel doit accuser réception des politiques de confidentialité, de protection de la vie privée et de sécurité de l’Organisation et s’y conformer. Le personnel reçoit une formation en matière de protection de la vie privée et de sécurité sur la manière de mettre en œuvre le Programme de sécurité de l’information et de s’y conformer. Le personnel traitant les Données personnelles du Client est tenu de satisfaire à des exigences supplémentaires appropriées à son rôle (par ex. certifications). Le personnel de l’organisation ne traitera pas les Données personnelles du Client sans autorisation.
Contrôles d’Accès
Gestion des accès. L’Organisation maintient un processus formel de gestion des accès pour la demande, l’examen, l’approbation et l’attribution à l’ensemble du personnel ayant accès aux Données personnelles du Client, afin de limiter l’accès aux Données personnelles du Client et aux systèmes qui stockent, consultent ou transmettent des Données personnelles du Client aux personnes dûment autorisées ayant besoin d’un tel accès. Des examens des accès sont réalisés périodiquement afin de garantir que seul le personnel ayant accès aux Données personnelles du Client en a encore besoin.
Personnel de sécurité de l’infrastructure. L’Organisation dispose et maintient une politique de sécurité pour son personnel et exige une formation à la sécurité dans le cadre de l’ensemble de formation destiné à son personnel. Le personnel de sécurité de l’infrastructure de l’organisation est responsable de la surveillance continue de l’infrastructure de sécurité de l’Organisation, de l’examen des Services et de la réponse aux incidents de sécurité.
Contrôle d’accès et gestion des privilèges. Les administrateurs et utilisateurs finaux de l’organisation et du Client doivent s’authentifier au moyen d’un système d’authentification multifacteur ou d’un système d’authentification unique (single sign-on) afin d’utiliser les Services.
Processus et politiques internes d’accès aux données - Politique d’accès. Les processus et politiques internes d’accès aux données de l’organisation sont conçus pour protéger contre l’accès, l’utilisation, la divulgation, l’altération ou la destruction non autorisés des Données personnelles du Client. L’organisation conçoit ses systèmes de manière à ne permettre qu’aux personnes autorisées d’accéder aux données auxquelles elles sont autorisées à accéder, sur la base des principes du “moindre privilège” et du “besoin d’en connaître”, et à empêcher les autres personnes qui ne devraient pas avoir accès d’y accéder. L’Organisation exige l’utilisation d’identifiants d’utilisateur uniques, de mots de passe robustes, d’une authentification à deux facteurs et de listes d’accès soigneusement surveillées afin de réduire au minimum le risque d’utilisation non autorisée des comptes. L’octroi ou la modification des droits d’accès repose sur : les responsabilités professionnelles du personnel autorisé ; les exigences professionnelles nécessaires à l’exécution des tâches autorisées ; le principe du besoin d’en connaître ; et doit être conforme aux politiques et à la formation internes de l’Organisation en matière d’accès aux données. Les approbations sont gérées par des outils de flux de travail qui conservent des enregistrements d’audit de toutes les modifications. L’accès aux systèmes est journalisé afin de créer une piste d’audit à des fins de responsabilité. Lorsque des mots de passe sont utilisés pour l’authentification (par ex. connexion aux postes de travail), les politiques de mots de passe suivent les pratiques standard du secteur. Ces normes incluent la complexité des mots de passe, l’expiration des mots de passe, le verrouillage des mots de passe, les restrictions sur la réutilisation des mots de passe et une nouvelle demande de mot de passe après une période d’inactivité.
Sécurité du Centre de Données et du Réseau
Centres de données
Infrastructure. L’Organisation utilise Google Cloud Platform (GCP) et héberge ses serveurs sur Kinsta.
Résilience. L’Organisation exploite les fonctionnalités de redondance et de haute disponibilité offertes par l’infrastructure de Kinsta et le réseau mondial de GCP. Des tests réguliers de restauration des sauvegardes sont effectués afin de garantir la résilience et la continuité des activités.
Systèmes d’exploitation des serveurs. Les serveurs de l’Organisation sont personnalisés pour s’adapter à l’environnement applicatif et renforcés pour améliorer la sécurité des Services. Un processus rigoureux de revue de code est employé pour garantir la sécurité du code utilisé pour fournir les Services et pour renforcer les mesures de sécurité dans les environnements de production.
Reprise après sinistre. L’organisation réplique les données sur plusieurs systèmes afin de contribuer à la protection contre la destruction ou la perte accidentelle. L’organisation a conçu ses programmes de reprise après sinistre et les planifie et les teste régulièrement.
Journaux de sécurité. Les systèmes de l’Organisation ont la journalisation activée vers leur dispositif de journalisation système respectif afin de soutenir les audits de sécurité et de surveiller et détecter les attaques réelles et tentées contre les systèmes de l’Organisation, ou les intrusions dans ceux-ci.
Gestion des vulnérabilités. L’organisation effectue des analyses de vulnérabilité régulières sur tous les composants d’infrastructure de son environnement de production et de développement. Les vulnérabilités sont corrigées sur la base du risque, les correctifs de sécurité critiques, élevés et moyens pour tous les composants étant installés dès que cela est commercialement possible.
Réseaux et Transmission
Transmission des données. Les transmissions sur l’environnement de production sont transmises via des protocoles standard d’Internet.
Les règles de pare-feu VPC de Google Cloud Platform et les mesures de sécurité de niveau entreprise de Kinsta sont en place pour l’environnement de Production. Le pare-feu VPC de GCP fournit des règles de pare-feu virtuel personnalisables pour contrôler le trafic entrant et sortant, tandis que Kinsta offre des couches de sécurité supplémentaires, y compris la protection contre les attaques DDoS, des pare-feu matériels et une surveillance continue.
Réponse aux incidents. L’organisation maintient des politiques et procédures de gestion des incidents, y compris des procédures détaillées d’escalade des incidents de sécurité. L’organisation surveille divers canaux de communication à la recherche d’incidents de sécurité, et le personnel de sécurité de l’Organisation réagira promptement aux incidents suspectés ou connus, atténuera les effets néfastes de tels incidents de sécurité et documentera ces incidents de sécurité et leurs résultats.
Technologies de chiffrement. L’organisation met à disposition le chiffrement HTTPS (également appelé SSL ou TLS) pour les données en transit et met en œuvre des technologies de chiffrement pour les données au repos afin de garantir la sécurité et la confidentialité des Données du Client.
Stockage, isolement, authentification et destruction des données. L’Organisation stocke les données dans un environnement multi-locataire sur les serveurs de Google Cloud Platform (GCP) et l’infrastructure d’hébergement de Kinsta. Les données, la base de données des Services et l’architecture du système de fichiers sont répliquées sur plusieurs régions et zones au sein de GCP afin de garantir une haute disponibilité et une tolérance aux pannes. L’Organisation isole logiquement les données de différents Clients. Un système d’authentification central est mis en œuvre sur l’ensemble des Services afin de renforcer la sécurité uniforme des données. L’Organisation garantit l’élimination sécurisée des Données du Client au moyen d’une série de processus robustes de destruction des données conformes aux normes du secteur.
Annexe 2
Les Sous-traitants ultérieurs de l’Organisation
| Nom du sous-traitant ultérieur | Description du traitement | Emplacement du sous-traitant ultérieur |
|---|---|---|
| Zendesk | Gestion de la relation client (CRM) et services de billetterie | AUS |
| Google Workspace | Services de messagerie et de base de données cloud | EU |
| Connecteam | Communication interne | USA |
| Gmail | Services de messagerie | EU |
| Pandadoc | Signature électronique | USA |
| Guidepost Solutions LLC | Enquêtes de traçage crypto | USA |
| CYBERTRACE PTY LTD | Enquêtes de traçage crypto | AUS |
Fin de l’Addendum relatif à la protection des données
Avez-vous été victime de crypto-arnaques ?
Nous pouvons vous aider à tracer et geler vos actifs. Agissez maintenant.