Legal
Accord de protection des données (DPA)
UPDATED ON: 3RD SEPTEMBER 2023
Cette page est une traduction automatique. La version anglaise est la source officielle et fait foi.
Voir la version anglaiseREMARQUE : Pour garantir qu'aucune condition incohérente ou supplémentaire ne nous est imposée au-delà de celle reflétée dans notre norme DPA et nos clauses modèles, nous ne pouvons pas accepter de signer le DPAs des clients. En tant que petite équipe, nous ne pouvons pas non plus apporter de modifications individuelles à notre DPA puisque nous n'avons pas d'équipe juridique parmi notre personnel. Toute modification de la norme DPA nécessiterait un avis juridique et de nombreux échanges, ce qui serait prohibitif pour notre équipe.
Cet accord de traitement de données entre l'UE et le Royaume-Uni ("Agreement") complète les conditions de service ("Agreement") conclues par et entre le client signant cet accord ("Customer") et Logike ("Company"). En signant l'accord conformément à l'article 11 des présentes, le client conclut le présent accord en son nom et, dans la mesure requise par le Data Protection Laws applicable (défini ci-dessous), au nom et pour le compte de ses sociétés affiliées (définies ci-dessous), le cas échéant. Le présent Contrat intègre les termes du Contrat, et tous les termes non définis dans le présent Contrat auront la signification indiquée dans le Contrat.
1. Définitions
1.1 "Affiliate" désigne (i) une entité dont une partie possède directement ou indirectement cinquante pour cent (50 %) ou plus des actions ou autres participations, (ii) une entité qui possède au moins cinquante pour cent (50 %) ou plus des actions ou autres participations d'une partie, ou (iii) une entité qui est sous contrôle commun avec une partie en détenant au moins cinquante pour cent (50 %) ou plus des actions ou autres participations de cette entité et une partie détenue par la même personne, mais cette entité ne sera considérée comme une société affiliée que tant que cette propriété existe.
1.2 "Authorized Sub-Processor" désigne un tiers qui a besoin de connaître ou d'accéder au Personal Data du client pour permettre à la société de remplir ses obligations en vertu du présent accord ou de l'accord, et qui est soit (1) répertorié dans Exhibit B, soit (2) ultérieurement autorisé en vertu de la section 4.2 du présent accord.
1.3 "Customer Account Data" désigne les données personnelles liées à la relation du Client avec la Société, y compris les noms ou les coordonnées des personnes autorisées par le Client à accéder au compte du Client et les informations de facturation des personnes que le Client a associées à son compte. Customer Account Data inclut également toutes les données que la Société peut avoir besoin de collecter dans le but de gérer sa relation avec le Client, de vérifier son identité ou comme l'exigent les lois et réglementations applicables.
1.4 "Customer Usage Data" désigne les données d'utilisation du Service collectées et traitées par la Société dans le cadre de la fourniture des Services, y compris, sans limitation, les données utilisées pour identifier la source et la destination d'une communication, les journaux d'activité et les données utilisées pour optimiser et maintenir les performances des Services, et pour enquêter et prévenir les abus du système.
1.5 "Data Exporter" signifie Client.
1.6 "Data Importer" signifie Société.
1.7 "Data Protection Laws" désigne toutes les lois et réglementations applicables dans toute juridiction pertinente relative à l'utilisation ou au traitement de Personal Data, y compris : (i) la California Consumer Privacy Act ("CCPA"), (ii) le Règlement général sur la protection des données (Règlement (UE) 2016/679) ("EU GDPR" ou "GDPR"), (iii) la loi fédérale suisse sur la protection des données, (iv) la EU GDPR car il fait partie du droit de l'Angleterre et du Pays de Galles en vertu de l'article 3 de la loi de 2018 sur l'Union européenne (retrait) (le "UK GDPR") ; (v) la loi britannique sur la protection des données de 2018 ; et (vi) le Règlement de 2003 sur la confidentialité et les communications électroniques (Directive CE) ; dans chaque cas, tel que mis à jour, modifié ou remplacé de temps à autre. Les termes "Data Subject", "Personal Data", "Personal Data Breach", "processing", "processor," "controller," et "supervisory authority" auront la signification indiquée dans le GDPR.
1.8 "EU SCCs" désigne les clauses contractuelles types approuvées par la Commission européenne dans la décision de la Commission 2021/914 du 4 juin 2021, pour les transferts de données personnelles vers des pays non reconnus par ailleurs comme offrant un niveau adéquat de protection des données personnelles par la Commission européenne (telles que modifiées et mises à jour de temps à autre).
1.9 "ex-EEA Transfer" désigne le transfert de Personal Data, qui est traité conformément au GDPR, du Data Exporter au Data Importer (ou ses locaux) en dehors de l'Espace économique européen (le "EEA"), et un tel transfert n'est pas régi par une décision d'adéquation prise par la Commission européenne conformément aux dispositions pertinentes du GDPR.
1.10 "ex-UK Transfer" désigne le transfert de Personal Data, qui est traité conformément au UK GDPR et à la loi sur la protection des données de 2018, du Data Exporter au Data Importer (ou ses locaux) en dehors du Royaume-Uni (le "UK"), et ce transfert n'est pas régi par une décision d'adéquation prise par le secrétaire d'État conformément aux dispositions pertinentes de la UK GDPR et la loi sur la protection des données 2018.
1.11 "Services" aura le sens indiqué dans le Contrat.
1.12 "Standard Contractual Clauses" désigne le EU SCCs et le UK SCCs.
1.13 "UK SCCs" désigne les clauses contractuelles types approuvées par la Commission européenne pour les transferts de données personnelles vers des pays non reconnus par ailleurs comme offrant un niveau adéquat de protection des données personnelles par la Commission européenne, soit (i) des clauses de responsable du traitement à sous-traitant telles qu'approuvées par la Commission européenne dans la décision de la Commission 2010/87/UE du 5 février 2010 (telle que modifiée et mise à jour de temps à autre) ("UK Controller-to-Processor SCCs") ; ou (ii) les clauses de contrôleur à contrôleur telles qu'approuvées par la Commission européenne dans la décision de la Commission 2004/915/CE du 27 décembre 2004 (telle que modifiée et mise à jour de temps à autre) ("UK Controller-to-Controller SCCs").
2. Relation entre les parties ; Traitement des données
2.1 Les parties reconnaissent et conviennent qu'en ce qui concerne le traitement de Personal Data, le client peut agir soit en tant que responsable du traitement, soit en tant que sous-traitant et, sauf indication expresse dans le présent accord ou dans l'accord, la société est un sous-traitant. Le Client doit, dans le cadre de son utilisation des Services, traiter à tout moment Personal Data et fournir des instructions pour le traitement de Personal Data, conformément à Data Protection Laws. Le Client doit s'assurer que le traitement du Personal Data conformément aux instructions du Client n'entraînera pas une violation par la Société du Data Protection Laws. Le Client est seul responsable de l'exactitude, de la qualité et de la légalité (i) du Personal Data fourni à la Société par ou au nom du Client, (ii) des moyens par lesquels le Client a acquis un tel Personal Data, et (iii) des instructions qu'il fournit à la Société concernant le traitement de ce Personal Data. Le Client ne doit pas fournir ou mettre à la disposition de la Société tout Personal Data en violation du Contrat ou autrement inapproprié pour la nature des Services, et doit indemniser la Société de toutes les réclamations et pertes y afférentes.
2.2 La Société ne traitera pas Personal Data (i) à des fins autres que celles énoncées dans le Contrat et/ou Exhibit A, (ii) d'une manière incompatible avec les termes et conditions énoncés dans le présent Contrat ou toute autre instruction documentée fournie par le Client, y compris en ce qui concerne les transferts de données personnelles vers un pays tiers ou une organisation internationale, à moins que l'Autorité de contrôle à laquelle la Société est soumise ne l'exige ; dans un tel cas, la Société informera le Client de cette exigence légale avant le traitement, à moins que cette loi n'interdise de telles informations pour des motifs importants d'intérêt public, ou (iii) en violation de Data Protection Laws. Le Client demande par la présente à la Société de traiter Personal Data conformément à ce qui précède et dans le cadre de tout traitement initié par le Client dans le cadre de son utilisation des Services. Ces instructions doivent toujours être documentées.
2.3 L'objet, la nature, la finalité et la durée de ce traitement, ainsi que les types de Personal Data collectés et les catégories de personnes concernées, sont décrits dans le Exhibit A du présent Accord.
2.3 Une fois les Services terminés, au choix du Client, la Société restituera ou supprimera le Personal Data du Client, à moins qu'un stockage ultérieur de ce Personal Data ne soit requis ou autorisé par la loi applicable. Si le retour ou la destruction est impossible ou interdit par la loi, la règle ou la réglementation, la Société prendra des mesures pour bloquer ce Personal Data de tout traitement ultérieur (sauf dans la mesure nécessaire à son hébergement continu ou à son traitement requis par la loi, la règle ou la réglementation) et continuera à protéger de manière appropriée le Personal Data restant en sa possession, sa garde ou son contrôle. Si le client et la société ont conclu des clauses contractuelles types telles que décrites à la section 6 (Transferts de Personal Data), les parties conviennent que la certification de suppression de Personal Data décrite à la clause 12 (1) du UK SCCs et à la clause 8.1 (d) et à la clause 8.5 du EU SCCs (le cas échéant) sera fournie par la société au client uniquement à la demande du client.
2.4 CCPA. Sauf en ce qui concerne Customer Account Data et Customer Usage Data, les parties reconnaissent et conviennent que la Société est un fournisseur de services aux fins du CCPA (dans la mesure où il s'applique) et qu'elle reçoit des informations personnelles du Client afin de fournir les Services conformément à l'Accord, qui constitue un objectif commercial. La société ne vendra aucune de ces informations personnelles. La Société ne doit pas conserver, utiliser ou divulguer les informations personnelles fournies par le Client conformément au Contrat, sauf si cela est nécessaire dans le but spécifique d'exécuter les Services pour le Client conformément au Contrat, ou autrement comme indiqué dans le Contrat ou comme permis par le CCPA. Les termes "personal information," "service provider," "sale," et "sell" sont tels que définis dans la section 1798.140 du CCPA. La société certifie qu'elle comprend les restrictions de cette section 2.4.
Confidentialité
La Société doit s'assurer que toute personne qu'elle autorise à traiter Personal Data a accepté de protéger Personal Data conformément aux obligations de confidentialité de la Société énoncées dans l'Accord. Le client accepte que la société puisse divulguer Personal Data à ses conseillers, auditeurs ou autres tiers comme cela est raisonnablement requis dans le cadre de l'exécution de ses obligations en vertu du présent accord, de l'accord ou de la fourniture de services au client.
Sous-traitants autorisés
4.1 Le Client reconnaît et accepte que la Société puisse (1) engager ses sociétés affiliées et les sous-traitants autorisés figurant sur la liste (définis ci-dessous) pour accéder et traiter Personal Data en relation avec les Services et (2) de temps à autre engager des tiers supplémentaires dans le but de fournir les Services, y compris, sans s'y limiter, le traitement de Personal Data. Par le biais du présent Contrat, le Client fournit une autorisation écrite générale à la Société pour engager des sous-traitants si nécessaire pour exécuter les Services.
4.2. Une liste des sous-traitants agréés actuels de la Société (le "List") sera mise à la disposition du Client (Exhibit D). Cette liste peut être mise à jour par la Société de temps à autre. Le Client reconnaît que certains sous-traitants sont essentiels à la fourniture des Services et que s'opposer à l'utilisation d'un sous-traitant peut empêcher la Société d'offrir les Services au Client.
4.3. Si le Client s'oppose raisonnablement à un engagement conformément à la Section 4.2 et que la Société ne peut pas fournir une alternative commercialement raisonnable dans un délai raisonnable, le Client peut interrompre l'utilisation du Service concerné en fournissant une notification écrite à la Société. La résiliation ne dégagera pas le Client des frais dus à la Société en vertu du Contrat.
4.4. Si le Client ne s'oppose pas à l'engagement d'un tiers conformément à la Section 4.2 dans les dix (10) jours suivant le changement par la Société, ce tiers sera considéré comme un Sous-traitant agréé aux fins du présent Contrat.
4.5 La Société conclura un accord écrit avec le Sous-traitant agréé lui imposant des obligations de protection des données comparables à celles imposées à la Société en vertu du présent Accord en ce qui concerne la protection de Personal Data. Dans le cas où un sous-traitant agréé ne remplit pas ses obligations en matière de protection des données en vertu d'un tel accord écrit avec la Société, la Société restera responsable envers le Client de l'exécution des obligations du sous-traitant autorisé en vertu de cet accord.
4.6 Si le client et la société ont conclu des clauses contractuelles types telles que décrites à la section 6 (Transferts de Personal Data), (i) les autorisations ci-dessus constitueront le consentement écrit préalable du client à la sous-traitance par la société du traitement de Personal Data si un tel consentement est requis en vertu des clauses contractuelles types, et (ii) les parties conviennent que les copies des accords avec les sous-traitants autorisés qui doivent être fournies par la société au client conformément à la clause 5(j) du UK SCCs ou la clause 9(c) du EU SCCs peuvent contenir des informations commerciales, ou des informations non liées aux clauses contractuelles types ou à leur équivalent, supprimées au préalable par la Société, et que ces copies seront fournies par la Société uniquement à la demande du Client.
4.7 La société devra convenir d'une clause de tiers bénéficiaire avec le sous-traitant autorisé selon laquelle - dans le cas où la société a effectivement disparu, a cessé d'exister en droit ou est devenue insolvable - le client aura le droit de résilier le contrat du sous-traitant autorisé et de demander au sous-traitant autorisé d'effacer ou de restituer les données personnelles.
5. Sécurité de Personal Data.
Compte tenu de l’état de la technique, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que du risque plus ou moins probable et grave pour les droits et libertés des personnes physiques, la Société maintiendra des mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque du traitement Personal Data. Cela inclut la protection des données contre une violation de la sécurité entraînant une destruction, une perte, une altération, une divulgation ou un accès non autorisé aux données (violation de données personnelles). Lors de l'évaluation du niveau de sécurité approprié, les Parties tiennent dûment compte de l'état de la technique, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques encourus pour les personnes concernées. Exhibit B fournit des informations supplémentaires sur les mesures de sécurité techniques et organisationnelles de la Société.
Transferts de Personal Data
6.1 Les parties conviennent que la Société peut transférer le Personal Data traité dans le cadre du présent Contrat en dehors du EEA, du Royaume-Uni ou de la Suisse, si nécessaire pour fournir les Services. Le Client reconnaît que les opérations de traitement primaires de la Société ont lieu aux États-Unis et que le transfert du Personal Data du Client vers les États-Unis est nécessaire à la fourniture des Services au Client. Si la Société transfère le Personal Data protégé en vertu du présent Accord vers une juridiction pour laquelle la Commission européenne n'a pas rendu de décision d'adéquation, la Société veillera à ce que des garanties appropriées aient été mises en œuvre pour le transfert du Personal Data conformément au Data Protection Laws.
6.2 Transferts ex-EEA. Les parties conviennent que les transferts ex-EEA sont effectués conformément au EU SCCs, qui sont réputés conclus (et incorporés au présent accord par cette référence) et complétés comme suit :
6.2.1 Le module 1 (Contrôleur à contrôleur) du EU SCCs s'applique lorsque la Société traite le Personal Data en tant que contrôleur conformément à l'article 9 du présent Accord.
6.2.2 Le module deux (du contrôleur au processeur) du EU SCCs s'applique lorsque le client est un contrôleur et que la société traite le Personal Data pour le client en tant que sous-traitant conformément à la section 2 du présent accord.
6.2.3 Le module trois (processeur à sous-traitant) du EU SCCs s'applique lorsque le client est un sous-traitant et que la société traite le Personal Data au nom du client en tant que sous-traitant.
6.3 Pour chaque module, le cas échéant, ce qui suit s'applique :
6.3.1 La clause d'amarrage facultative de l'article 7 ne s'applique pas.
6.3.2 Dans la clause 9, l'option 2 (autorisation écrite générale) s'applique, et le délai minimum de notification préalable des modifications du sous-traitant ultérieur sera celui indiqué dans la section 4.2 du présent accord ;
6.3.3 À l'article 11, la langue facultative ne s'applique pas ;
6.3.4 Tous les crochets de l'article 13 sont supprimés par la présente. Les dispositions applicables seront celles correspondant à la situation de l'exportateur de données décrite entre crochets ;
6.3.5 À l'Article 17 (Option 1), le EU SCCs sera régi par la loi française ;
6.3.6 À l'article 18(b), les litiges seront résolus devant les tribunaux français ;
6.3.7 Le Exhibit B du présent Accord contient les informations requises dans le Annex I du EU SCCs ;
6.3.8 Le Exhibit C du présent accord contient les informations requises dans le Annex II du EU SCCs ; et
6.3.9 En concluant le présent Accord, les parties sont réputées avoir signé le EU SCCs incorporé aux présentes, y compris leurs annexes.
6.4 Transferts hors Royaume-Uni. Les parties conviennent que les transferts hors Royaume-Uni sont effectués conformément au UK SCCs, qui sont réputés conclus et incorporés dans le présent accord par référence, et complétés comme suit :
6.4.1 Les références au GDPR seront considérées comme des références au UK GDPR et à la loi britannique sur la protection des données de 2018, les références au "supervisory authorities" seront considérées comme des références au commissaire à l'information du Royaume-Uni et les références au "Member State(s)" ou à l'UE seront considérées comme des références au Royaume-Uni.
6.4.2 Le contrôleur britannique SCCs s'applique lorsque la société traite le Personal Data du client en tant que sous-traitant. La clause d’indemnisation illustrative ne s’applique pas. Dans la clause 4(f), la langue "adequate protection within the meaning of Directive 95/46/EC" est supprimée et remplacée par la clause "a level of data protection that is considered adequate under, or equivalent to, the applicable data protection law.". La clause 9, loi applicable, se lit comme suit : "Les clauses sont régies par la loi de l'État membre dans lequel l'exportateur de données est établi, mais sans préjudice des droits et libertés dont les personnes concernées peuvent bénéficier en vertu de leurs lois nationales sur la protection des données. " In Clause 11(3), the language ", à savoir..." à la fin de la phrase est supprimé. Exhibit B du présent Accord sert de Appendix I du contrôleur britannique à processeur SCCs. Exhibit C du présent Accord sert de Appendix II du contrôleur britannique à processeur SCCs.
6.4.3 Le contrôleur britannique SCCs s'applique lorsque la société traite le Personal Data du client en tant que contrôleur conformément à la section 9 du présent accord. La clause II(h) de la loi britannique de contrôleur à contrôleur SCCs sera réputée stipuler que la Société traitera Personal Data conformément aux principes de traitement des données énoncés dans Annex A de la loi britannique de contrôleur à contrôleur SCCs. La clause commerciale illustrative ne s’applique pas. La clause IV (Loi applicable) se lira comme suit : "Les clauses sont régies par la loi de l'État membre dans lequel l'exportateur de données est établi, mais sans préjudice des droits et libertés dont les personnes concernées peuvent bénéficier en vertu de leurs lois nationales sur la protection des données." Le Exhibit B du présent accord fait office de Annex B du contrôleur à contrôleur britannique SCCs.
6.4.4 Les parties reconnaissent et conviennent que si l'un des UK SCCs est remplacé ou remplacé par de nouvelles clauses contractuelles types émises et approuvées conformément à l'article 46 du UK GDPR et aux dispositions connexes de la loi britannique sur la protection des données de 2018 ("New UK SCCs"), le Data Importer peut notifier le Data Exporter et, avec effet à la date indiquée dans cet avis, l'application de la Le UK SCCs énoncé dans le présent Accord sera modifié de sorte que le UK SCCs cessera de s'appliquer aux transferts hors Royaume-Uni, et le nouveau UK SCCs spécifié dans cet avis s'appliquera à l'avenir. Dans la mesure où l'utilisation du Nouveau UK SCCs nécessite que les parties complètent des informations supplémentaires, les parties doivent travailler ensemble raisonnablement et rapidement pour compléter ces informations supplémentaires.
6.5 Transferts depuis la Suisse. Les parties conviennent que les transferts depuis la Suisse sont effectués conformément au EU SCCs avec les modifications suivantes :
6.5.1 Les termes "General Data Protection Regulation" ou "Regulation (EU) 2016/679" tels qu'utilisés dans la EU SCCs doivent être interprétés comme incluant la loi fédérale sur la protection des données du 19 juin 1992 (la "FADP," et, dans sa version révisée du 25 septembre 2020, la "Revised FADP") en ce qui concerne les transferts de données soumis à la FADP.
6.5.2 Les termes du EU SCCs doivent être interprétés pour protéger les données des entités juridiques jusqu'à la date d'entrée en vigueur du FADP révisé.
6.5.3 L'article 13 du EU SCCs est modifié pour prévoir que le Commissaire fédéral à la protection des données et à l'information ("FDPIC") de Suisse aura autorité sur les transferts de données régis par le FADP et que l'autorité de surveillance compétente de l'UE aura l'autorité sur les transferts de données régis par le GDPR. Sous réserve de ce qui précède, toutes les autres exigences de l’article 13 doivent être respectées.
6.5.4 Le terme "EU Member State" tel qu'utilisé dans le EU SCCs ne doit pas être interprété de manière à exclure les personnes concernées en Suisse de l'exercice de leurs droits à leur lieu de résidence habituelle conformément à l'article 18(c) du EU SCCs.
6.6 Mesures supplémentaires. En ce qui concerne tout transfert ex-EEA ou transfert ex-Royaume-Uni, les mesures supplémentaires suivantes s'appliqueront :
6.6.1 À la date du présent Contrat, le Data Importer n'a reçu aucune demande légale formelle de la part d'un service ou d'une agence gouvernementale de renseignement ou de sécurité du pays vers lequel le Personal Data est exporté, pour accéder au (ou pour des copies du) Personal Data ("Government Agency Requests") du Client ;
6.6.2 Si, après la date du présent Accord, le Data Importer reçoit des demandes d'organismes gouvernementaux, la Société tentera de rediriger les forces de l'ordre ou l'organisme gouvernemental pour demander ces données directement au Client. Dans le cadre de cet effort, la Société peut fournir les coordonnées de base du Client à l'agence gouvernementale. Si elle est obligée de divulguer le Personal Data du Client à un organisme d'application de la loi ou à un organisme gouvernemental, la Société devra donner au Client un préavis raisonnable de la demande et coopérer pour permettre au Client de demander une ordonnance de protection ou tout autre recours approprié, à moins que la Société ne soit légalement interdite de le faire. La société ne doit pas divulguer volontairement Personal Data à des forces de l’ordre ou à un organisme gouvernemental. Data Exporter et Data Importer discuteront (dès que raisonnablement possible) et détermineront si tout ou partie des transferts de Personal Data en vertu du présent Accord doivent être suspendus à la lumière de ces demandes d'organismes gouvernementaux ; et
6.6.3 Les Data Exporter et les Data Importer se réuniront au besoin pour déterminer si :
(i) la protection accordée par les lois du pays du Data Importer aux personnes concernées dont le Personal Data est transféré est suffisante pour fournir une protection largement équivalente à celle accordée au EEA ou au Royaume-Uni, quel que soit le cas ;
(ii) des mesures supplémentaires sont raisonnablement nécessaires pour permettre au transfert d'être conforme au Data Protection Laws ; et
(iii) il est toujours approprié que Personal Data soit transféré au Data Importer concerné, en tenant compte de toutes les informations pertinentes dont disposent les parties, ainsi que des orientations fournies par les autorités de contrôle.
6.6.4 Si le Data Protection Laws exige que le Data Exporter exécute les clauses contractuelles types applicables à un transfert particulier de Personal Data à un Data Importer en tant qu'accord distinct, le Data Importer doit, à la demande du Data Exporter, exécuter rapidement ces clauses contractuelles types incorporant les modifications qui peuvent raisonnablement être exigées par le Data Exporter pour refléter les annexes et annexes, les détails du transfert et les exigences du Data Protection Laws concerné.
6.6.5 Si (i) l'un des moyens de légitimer les transferts de Personal Data en dehors du EEA ou du Royaume-Uni énoncés dans le présent Accord cesse d'être valide ou (ii) une autorité de contrôle exige que les transferts de Personal Data conformément à ces moyens soient suspendus, alors Data Importer peut, par notification au Data Exporter, avec effet à la date indiquée dans cet avis, modifier ou mettre en place des dispositions alternatives dans concernant ces transferts, comme l'exige Data Protection Laws.
7.Droits des personnes concernées
7.1 La Société devra, dans la mesure permise par la loi, informer le Client de la réception d'une demande d'une Personne concernée d'exercer son droit d'accès, de rectification, d'effacement, de portabilité des données, de restriction ou de cessation du traitement, de retrait du consentement au traitement et/ou d'opposition à un traitement qui constitue une prise de décision automatisée (ces demandes individuellement et collectivement "Data Subject Request(s)"). Si la Société reçoit une demande de personne concernée concernant les données du client, la société conseillera à la personne concernée de soumettre sa demande au client et le client sera responsable de répondre à cette demande, y compris, si nécessaire, en utilisant la fonctionnalité des services. Le Client est seul responsable de s'assurer que les demandes de la personne concernée pour l'effacement, la restriction ou la cessation du traitement, ou le retrait du consentement au traitement de tout Personal Data, sont communiquées à la Société et, le cas échéant, de garantir qu'un enregistrement du consentement au traitement est conservé pour chaque personne concernée.
7.2 La Société doit, à la demande du Client, et compte tenu de la nature du traitement applicable à toute Demande de la Personne concernée, appliquer les mesures techniques et organisationnelles appropriées pour aider le Client à se conformer à son obligation de répondre à cette Demande de la Personne concernée et/ou à démontrer cette conformité, dans la mesure du possible, à condition que (i) le Client ne soit pas lui-même en mesure de répondre sans l'aide de la Société et (ii) la Société soit en mesure de le faire conformément à toutes les lois, règles et réglementations applicables. Le client sera responsable, dans la mesure légalement permise, de tous les coûts et dépenses découlant d'une telle assistance de la part de la société.
8.Actions et demandes d'accès ; Vérifications
8.1 La Société doit, compte tenu de la nature du traitement et des informations dont elle dispose, fournir au Client une coopération et une assistance raisonnables si nécessaire pour que le Client puisse se conformer à ses obligations en vertu du GDPR de mener une évaluation d'impact sur la protection des données et/ou de démontrer cette conformité. Le client sera responsable, dans la mesure légalement permise, de tous les coûts et dépenses découlant d'une telle assistance de la part de la société.
8.2 La Société doit, compte tenu de la nature du traitement et des informations dont elle dispose, fournir au Client une coopération et une assistance raisonnables en ce qui concerne la coopération du Client et/ou la consultation préalable de toute Autorité de contrôle, si nécessaire et lorsque requis par le GDPR. Le client sera responsable, dans la mesure légalement permise, de tous les coûts et dépenses découlant d'une telle assistance de la part de la société.
8.3 La Société doit conserver des registres suffisants pour démontrer son respect de ses obligations en vertu du présent Contrat, et conserver ces registres pendant une période de cinq (5) ans après la résiliation du Contrat. Le Client aura, moyennant un préavis raisonnable à la Société, le droit d'examiner, de vérifier et de copier ces enregistrements dans les bureaux de la Société pendant les heures normales de bureau.
8.4 À la demande écrite du Client à intervalles raisonnables et sous réserve de contrôles de confidentialité raisonnables, la Société doit, soit (i) mettre à la disposition du Client des copies des certifications ou des rapports démontrant la conformité de la Société aux normes de sécurité des données en vigueur applicables au traitement des données Personal Data du Client, ou (ii) si la fourniture de rapports ou de certifications conformément à (i) n'est pas raisonnablement suffisante en vertu de Data Protection Laws, permettre au représentant tiers indépendant du Client de procéder à un audit ou à une inspection de L'infrastructure et les procédures de sécurité des données de la Société sont suffisantes pour démontrer le respect par la Société de ses obligations en vertu de Data Protection Laws, à condition que (a) le Client fournisse un préavis écrit raisonnable de toute demande d'audit et qu'une telle inspection ne perturbe pas de manière déraisonnable les activités de la Société ; (b) un tel audit ne doit être effectué que pendant les heures de bureau et n'a pas lieu plus d'une fois par année civile ; et (c) cet audit sera limité aux données pertinentes pour le Client. Le client sera responsable des coûts de ces audits ou inspections, y compris, sans limitation, le remboursement à la société de tout temps consacré aux audits sur site. Si le client et la société ont conclu des clauses contractuelles types telles que décrites dans la section 6 (Transferts de Personal Data), les parties conviennent que les audits décrits dans la clause 5(f) et la clause 12(2) du UK SCCs et la clause 8.9 du EU SCCs seront effectués conformément à la présente section 8.4.
8.5 La Société informera immédiatement le Client si une instruction, de l'avis de la Société, enfreint le Data Protection Laws ou l'Autorité de surveillance. Les parties mettent les informations visées à l'article 8, y compris les résultats de tout audit, à la disposition de l'autorité de contrôle sur demande.
8.6 En cas de violation de Personal Data, la Société doit, sans retard injustifié et au plus tard 72 heures après en avoir pris connaissance, informer le Client de la violation de Personal Data et prendre les mesures que la Société, à sa seule discrétion, juge nécessaires et raisonnables pour remédier à cette violation (dans la mesure où la réparation est sous le contrôle raisonnable de la Société). En particulier, la notification doit au moins :
(i) décrire la nature de la violation de données personnelles, y compris, si possible, les catégories et le nombre approximatif de personnes concernées ainsi que les catégories et le nombre approximatif d'enregistrements de données personnelles concernés ;
(ii) communiquer le nom et les coordonnées du délégué à la protection des données ou de tout autre point de contact où de plus amples informations peuvent être obtenues ;
(iii) décrire les conséquences probables de la violation des données personnelles ; décrire les mesures prises ou proposées par le responsable du traitement pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, des mesures visant à atténuer ses éventuels effets négatifs.
Lorsque et dans la mesure où il n'est pas possible de fournir les informations en même temps, celles-ci peuvent être fournies par étapes, sans autre retard injustifié.
8.7 En cas de violation du Personal Data, la Société doit, compte tenu de la nature du traitement et des informations dont elle dispose, fournir au client la coopération et l'assistance raisonnables nécessaires pour que le client puisse se conformer à ses obligations en vertu du GDPR en ce qui concerne la notification (i) de l'autorité de contrôle compétente et (ii) des personnes concernées par une telle violation du Personal Data sans retard injustifié.
8.8 Les obligations décrites dans les sections 8.5 et 8.6 ne s'appliqueront pas dans le cas où une violation de Personal Data résulte des actions ou des omissions du client. L'obligation de la Société de signaler ou de répondre à une violation du Personal Data en vertu des sections 8.5 et 8.6 ne sera pas interprétée comme une reconnaissance par la Société de toute faute ou responsabilité concernant la violation du Personal Data.
9. Rôle de l'entreprise en tant que contrôleur
Les parties reconnaissent et conviennent qu'en ce qui concerne Customer Account Data et les données d'utilisation du client, la Société est un contrôleur indépendant et non un contrôleur conjoint avec le Client. La Société traitera Customer Account Data et Customer Usage Data en tant que contrôleur (i) pour gérer la relation avec le Client ; (ii) pour mener à bien les activités principales de la Société, telles que la comptabilité, les audits, la préparation et le dépôt des déclarations de revenus et la conformité ; (iii) pour surveiller, enquêter, prévenir et détecter les fraudes, les incidents de sécurité et autres utilisations abusives des Services, et pour éviter tout préjudice au Client ; (iv) à des fins de vérification d’identité ; (v) pour se conformer aux obligations légales ou réglementaires applicables au traitement et à la conservation de Personal Data auxquelles la Société est soumise ; et (vi) dans la mesure autrement permise en vertu du Data Protection Laws et conformément au présent Accord et à l'Accord. La Société peut également traiter Customer Usage Data en tant que contrôleur pour fournir, optimiser et maintenir les Services, dans la mesure permise par Data Protection Laws. Tout traitement effectué par la Société en tant que responsable du traitement doit être conforme à la politique de confidentialité de la Société énoncée à l'adresse [ https://www.breakcold.com/en/privacy-policy](https://www.breakcold.com/en/privacy-policy).
10.Conflit
En cas de conflit ou d'incohérence entre les documents suivants, l'ordre de préséance sera : (1) les conditions applicables dans les clauses contractuelles types ; (2) les termes du présent Accord ; (3) l'Accord ; et (4) la politique de confidentialité de la Société. Toute réclamation intentée dans le cadre du présent Contrat sera soumise aux termes et conditions, y compris, mais sans s'y limiter, les exclusions et limitations énoncées dans le Contrat.
11.Non-respect du Contrat et résiliation.
(a) Sans préjudice des dispositions du Règlement (UE) 2016/679 et/ou du Règlement (UE) 2018/1725, en cas de manquement de la Société à ses obligations en vertu du présent Contrat, le Client peut demander à la Société de suspendre le traitement des données personnelles jusqu'à ce que cette dernière se conforme au présent Contrat ou que le contrat soit résilié. La Société informera rapidement le Client si elle n'est pas en mesure de se conformer au présent Accord, pour quelque raison que ce soit.
(b) Le Client aura le droit de résilier le contrat dans la mesure où il concerne le traitement des données personnelles conformément au présent Contrat si : (1) le traitement des données personnelles par la Société a été suspendu par le Client conformément au point (a) et si le respect du présent Contrat n'est pas rétabli dans un délai raisonnable et en tout état de cause dans le mois suivant la suspension ; (2) La Société est en violation substantielle ou persistante du présent Accord ou de ses obligations en vertu du Règlement (UE) 2016/679 et/ou du Règlement (UE) 2018/1725 ; (3) La Société ne se conforme pas à une décision contraignante d'un tribunal compétent ou de la ou des autorités de surveillance compétentes concernant ses obligations en vertu du présent accord ou du règlement (UE) 2016/679 et/ou du règlement (UE) 2018/1725.
(c) La Société aura le droit de résilier le contrat dans la mesure où il concerne le traitement de données personnelles dans le cadre du présent Contrat lorsque, après avoir informé le Client que ses instructions enfreignent les exigences légales applicables, le Client insiste sur le respect des instructions.
(d) Après la résiliation du contrat, la Société devra, au choix du Client, supprimer toutes les données personnelles traitées au nom du Client et certifier au Client qu'elle l'a fait, ou restituer toutes les données personnelles au Client et supprimer les copies existantes, à moins que la législation de l'Union ou d'un État membre n'exige le stockage des données personnelles. Jusqu'à ce que les données soient supprimées ou restituées, la Société continuera à assurer le respect du présent Accord.
Nature et finalité du traitement
La Société traitera le Personal Data du Client si nécessaire pour fournir les Services en vertu du Contrat, aux fins spécifiées dans le Contrat et le présent Contrat, et conformément aux instructions du Client telles qu'énoncées dans le présent Contrat.
Durée du traitement
La Société traitera le Personal Data du Client aussi longtemps que nécessaire (i) pour fournir les Services au Client dans le cadre du Contrat ; (ii) pour les besoins commerciaux légitimes de la Société ; ou (iii) par la loi ou la réglementation applicable. Customer Account Data et Customer Usage Data seront traités et stockés comme indiqué dans la politique de confidentialité de la société.
Catégories de personnes concernées
Employés, consultants, entrepreneurs et/ou agents du client.
Catégories de Personal Data
La Société traite le Personal Data contenu dans le Customer Account Data, le Customer Usage Data et tout Personal Data fourni par le Client ou collecté par la Société afin de fournir les Services ou comme indiqué autrement dans l'Accord ou le présent Accord. Les catégories de Personal Data incluent le nom, l'adresse e-mail, l'intitulé du poste, le nom d'utilisateur, les identifiants de l'appareil de l'entreprise (par exemple, le numéro de série), l'adresse IP de l'appareil de l'entreprise.
Données sensibles ou catégories particulières de données
Il est interdit aux clients de fournir des données personnelles sensibles ou des catégories spéciales de données à la Société, y compris toute donnée révélant les antécédents criminels de toute personne.
Exhibit B
Ce qui suit inclut les informations requises par Annex I et Annex III du EU SCCs et Appendix 1 du UK SCCs.
1.Les parties
Exportateur(s) de données
Nom : La partie aux Conditions d'utilisation avec Logike ou son affilié (le cas échéant).
Adresse : l'adresse du Data Exporter.
Nom, poste et coordonnées de la personne à contacter : Le nom, le poste et les coordonnées fournis par le Data Exporter.
Activités pertinentes pour les données transférées en vertu des présentes clauses : telles que décrites dans la section 2 de l'accord.
Signature et date : En utilisant les Services pour transférer le Personal Data au Data Importer, le Data Exporter sera réputé avoir signé ce Exhibit B.
Rôle (contrôleur/sous-traitant) : Contrôleur
Importateur(s) de données :
Nom : Logike
Adresse : 128 rue de la Boétie, 75008 Paris, FRANCE
Courriel : contact@breakcold.com
Activités pertinentes pour les données transférées en vertu des présentes clauses : telles que décrites dans la section 2 de l'accord.
Signature et date : L'importateur de données sera réputé avoir signé ce Exhibit B lors du transfert de Personal Data par le Data Exporter dans le cadre des Services.
Rôle (contrôleur/sous-traitant) : Sous-traitant
2.Description du transfert
Personnes concernées
L'exportateur de données peut soumettre des données personnelles à l'importateur de données par le biais de ses logiciels, services, systèmes, produits et/ou technologies, dont l'étendue est déterminée et contrôlée par l'exportateur de données conformément aux lois et réglementations applicables en matière de protection des données, et qui peuvent inclure, sans s'y limiter, des données personnelles relatives aux catégories suivantes de personnes concernées : les employés, consultants, sous-traitants et/ou agents de Data Exporter.
Catégories de Personal Data
Les données personnelles transférées concernent les catégories de données suivantes : Toutes les données personnelles comprises dans toutes les données et informations soumises par Data Exporter aux logiciels, services, systèmes, produits et/ou technologies de Data Importer, qui peuvent inclure le nom, les coordonnées et les informations sur les pratiques de sécurité et la conformité.
Catégorie spéciale Personal Data (le cas échéant)
Il est interdit aux exportateurs de données de fournir des données sensibles ou des catégories spéciales à Data Importer.
Nature du traitement
Les données sont traitées afin que le Client puisse gérer ses programmes de sécurité des informations et de confidentialité des données et prouver ces programmes pour un audit par un tiers.
Finalités du traitement
Remplir les obligations de chaque partie en vertu du Contrat.
Durée du traitement et de la conservation (ou les critères permettant de déterminer cette période)
Pendant la durée du Contrat
Fréquence du transfert | Pendant la durée du Contrat de manière périodique tout au long de la journée et/ou à la discrétion du client.
Destinataires du Personal Data transférés au Data Importer
La société tiendra à jour une liste de sous-traitants ultérieurs (Exhibit D)
3. Autorité de contrôle compétente
L'autorité de surveillance sera l'autorité de surveillance du Data Exporter, telle que déterminée conformément à l'article 13.
Description des mesures de sécurité techniques et organisationnelles mises en œuvre par le Data Importer
Ce qui suit inclut les informations requises par Annex II du EU SCCs et Appendix 2 du UK SCCs.
Mesures visant à garantir en permanence la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes et services de traitement
Les accords clients de la société contiennent des obligations strictes de confidentialité. De plus, la Société exige que chaque sous-traitant ultérieur en aval signe des dispositions de confidentialité qui sont substantiellement similaires à celles contenues dans les accords clients du segment.
Mesures visant à garantir la capacité de rétablir la disponibilité et l'accès aux données personnelles en temps opportun en cas d'incident physique ou technique
La base de données de sauvegarde est stockée dans une infrastructure distincte.
Mesures d'identification et d'autorisation des utilisateurs
La société a mis en place des exigences strictes en matière de mots de passe et vérifie qu'aucun des mots de passe utilisés n'a été divulgué. Les utilisateurs se connectent avec Google qui fournit des fonctionnalités de sécurité telles que l'authentification multifacteur.
Mesures de protection des données lors de la transmission
La société a déployé des méthodes et des protocoles sécurisés pour la transmission d'informations confidentielles ou sensibles sur les réseaux publics. L'entreprise utilise uniquement les suites et protocoles de chiffrement sécurisés recommandés pour chiffrer tout le trafic en transit (c'est-à-dire TLS 1.2).
Mesures visant à assurer la sécurité physique des lieux où les données personnelles sont traitées
Les mesures de sécurité physique comprennent des clôtures, des patrouilles de sécurité, des caméras vidéo, des caméras thermographiques, l'authentification biométrique, des cartes d'accès, des détecteurs de métaux, etc.
Mesures pour assurer la journalisation des événements
Toutes les requêtes HTTP sont enregistrées. La surveillance des journaux de sécurité est gérée par l'équipe d'ingénierie. Les activités des journaux sont étudiées si nécessaire et remontées de manière appropriée.
Mesures pour garantir la configuration du système, y compris la configuration par défaut
Tous les changements de production sont automatisés grâce à des outils d'intégration et de déploiement continus pour garantir des configurations cohérentes.
Mesures pour assurer la minimisation des données
Les clients de la société déterminent unilatéralement les données d'informations personnelles identifiables (PII) qu'ils acheminent via les services. À ce titre, la Société fonctionne selon un modèle de responsabilité partagée. La société permet aux clients de contrôler exactement quelles données PII entrent dans la plateforme. De plus, la Société a intégré une fonctionnalité de libre-service aux Services qui permet aux Clients de supprimer et de supprimer PII à leur discrétion.
Mesures pour garantir la qualité des données
Tous les logiciels utilisés pour traiter les données personnelles des Clients sont soumis à des tests automatisés et à un examen manuel avant d'entrer en production. Les données doivent à la fois correspondre à la structure du schéma de base de données et aux validations de format définies par l'application. Il existe un pipeline d'assurance qualité pour les données les plus critiques, avec des alertes appropriées en cas de modification des données.
Mesures visant à garantir une conservation limitée des données
Les clients de l’entreprise déterminent unilatéralement les données client qu’ils acheminent via les services. À ce titre, la Société fonctionne selon un modèle de responsabilité partagée. Si un Client n'est pas en mesure de supprimer les Données du Client PII via la fonctionnalité libre-service des Services, la Société supprime les Données du Client à la demande écrite du Client, dans le délai spécifié dans l'Accord de protection des données et conformément à la loi applicable sur la protection des données.
Mesures pour garantir la responsabilité
La société a adopté des mesures pour garantir la responsabilité, telles que la mise en œuvre de politiques de protection des données et de sécurité des informations dans l'ensemble de l'entreprise, l'enregistrement et le signalement des incidents de sécurité impliquant Personal Data, et l'attribution formelle des rôles et des responsabilités pour les fonctions de sécurité des informations et de confidentialité des données. De plus, la Société effectue régulièrement des audits tiers pour garantir le respect de nos normes de confidentialité et de sécurité.
Mesures permettant la portabilité des données et garantissant leur effacement
Tous les PII présents dans les Services pourront être supprimés par le Client ou à la demande du Client.
Mesures techniques et organisationnelles des sous-traitants ultérieurs
La Société conclut des accords de traitement de données avec ses sous-traitants autorisés avec des obligations de protection des données substantiellement similaires à celles contenues dans le présent accord.
Sous-traitants
Logike s'engage avec des entités tierces pour effectuer des activités limitées en relation avec les services Logike.
Lorsque Logike fait appel à des prestataires de services tiers en notre qualité de sous-traitant des données personnelles des utilisateurs de Logike, le Règlement général sur la protection des données ("GDPR") appelle ces prestataires des sous-traitants ultérieurs.
Nom / Données / Finalité du traitement / Pays
1°) Stripe Inc. / Brekacold Emails des utilisateurs, adresse de facturation, informations de paiement, transactions, adresses IP "Cloud service provider " / USA
2°) AWS / Breakcold Données des utilisateurs "/ Fournisseur de services Cloud/ Francfort
3°) Azure / Breakcold Données utilisateurs / "Cloud service provider " / Francfort
4°) Fly.io, Inc. / Breakcold Données des utilisateurs / « Fournisseur de services Cloud / Francfort
5°) Functional Software, Inc. (Sentry)/ Données des utilisateurs Breakcold/ "Application performance monitoring "/ USA
6°) PostHog, Inc./ Breakcold Données utilisateurs / Surveillance des performances des applications / Francfort
7°) Elasticsearch B.V. / Breakcold Données des utilisateurs / Fournisseur de services Cloud / Francfort
8°) Cloudflare, Inc. / Breakcold Données des utilisateurs / Réseau de diffusion de contenu / USA
9°) SplitBee (Vercel Inc. ) / Breakcold Données utilisateurs / Analyse d'applications / USA
10°) Vercel Inc / Breakcold Données des utilisateurs / Fournisseur de services Cloud / USA
11°) Upstash Inc / Breakcold Données des utilisateurs / Fournisseur de services Cloud / USA
12°) Firebase (Google Cloud Platform, Google LLC) / Breakcold Données des utilisateurs / Fournisseur de services Cloud / USA