Prospection : bêta privéeAPIs déjà disponibles

Juridique

Accord de traitement des données

1. Introduction

L’Accord de traitement des données (ci-après l’« Accord ») a pour objet d’encadrer l’utilisation des Données personnelles appartenant aux clients (ci-après le « Client ») de Revealead (ci-après le « Sous-traitant » ou « Revealead ») lorsqu’ils utilisent le service Revealead (ci-après le « Service »).

2. Définitions

Les termes « décision d’adéquation », « mesures techniques et organisationnelles », « personnes concernées », « protection des données dès la conception », « protection des données par défaut », « registre », « responsable(s) conjoint(s) du traitement », « responsable du traitement », « sous-traitant », « traitement », « violation de données à caractère personnel » figurant dans l’Accord ont le sens décrit aux articles 4 et suivants du RGPD.Les autres termes sont définis ci-dessous :**

« Accord »** désigne l’annexe au Contrat encadrant l’utilisation des Données personnelles du Client conformément aux dispositions de l’article 28 du RGPD, également dénommée « Data Processing Addendum » (« DPA »).**

« AIPD »** désigne une analyse d’impact relative à la protection des données permettant de vérifier la proportionnalité du traitement de Données personnelles et de prévenir les risques liés au traitement de Données personnelles.**

« Anonymisation »** : désigne un traitement visant à rendre impossible, de manière irréversible, l’identification des personnes concernées par les traitements réalisés dans le cadre du Service.**

« Autorité de contrôle »** : désigne l’autorité de contrôle compétente en matière de conformité au RGPD pour le Service fourni par le Sous-traitant.**

« Client »** désigne l’entité ayant souscrit au Service fourni par le Sous-traitant.**

« Collaborateurs du Client »** : désigne les personnes physiques (ex. salariés) agissant pour le compte du Client et utilisant le Service à ce titre.**

« Contrat »** désigne le contrat conclu entre le Sous-traitant et le Client pour l’utilisation du Service, auquel le présent Accord est annexé.**

« Demande(s) de droit(s) »** : désigne les droits fondamentaux créés par le RGPD aux articles 15 et suivants (ex. droit d’accès, droit à l’effacement, etc.).**

« Données personnelles du Client »** : désigne toute donnée relative à une personne physique identifiée ou identifiable transmise au Sous-traitant et traitée par ce dernier pour le compte du Client dans le cadre du Service, dont la liste détaillée figure en annexe.**

« Marque blanche »** : désigne le Service fourni sans marque par le Sous-traitant permettant au Client de personnaliser et de commercialiser le Service sous sa propre marque.**

« Partie(s) »** désigne conjointement le Client et le Sous-traitant.**

« RGPD »** désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, également appelé « Règlement général sur la protection des données ».« Réglementation applicable en matière de protection des données personnelles » désigne la loi française n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés ainsi que le RGPD.**

« Réversibilité »** : désigne l’opération permettant le transfert et l’intégration, dans un format exploitable et reconnu, des Données personnelles du Client depuis le Service du Sous-traitant vers un service équivalent proposé par un autre prestataire.**

« Service SaaS »** : désigne un logiciel hébergé par le Sous-traitant pouvant être utilisé simultanément par un nombre illimité de Clients.**

« Sous-traitant ultérieur »** : désigne les sous-traitants ultérieurs recrutés par le Sous-traitant pour traiter les Données personnelles du Client exclusivement dans le cadre du Service.**

« Utilisateurs Finaux »** désigne les Clients du Client qui utilisent le Service en marque blanche.

3. Relations contractuelles et durée

L’Accord fait partie intégrante du Contrat signé entre le Client et le Sous-traitant pour l’utilisation du Service.En cas de contradiction entre le Contrat conclu pour l’utilisation du Service et l’Accord, les obligations prévues par l’Accord prévalent sur le Contrat pour tout ce qui concerne le RGPD.L’Accord demeure en vigueur pendant toute la durée du Contrat conclu pour l’utilisation du Service et peut se poursuivre au-delà de cette date tant que l’ensemble des obligations qui y sont prévues demeurent applicables.

4. Rôle des Parties et champ d’application

Le Client agit, dans le cadre de l’Accord, en qualité de responsable du traitement et Revealead agit en qualité de sous-traitant au sens de l’article 28 du RGPD.Les Parties ne pourront en aucun cas être considérées comme responsables conjoints du traitement dans le cadre du Service. Toutefois, les Parties conviennent qu’en cas d’erreur ou de changement de leur statut, elles se réuniront dans les meilleurs délais afin de modifier l’Accord et de prendre toutes les mesures relatives à une telle situation pour se conformer aux exigences de la réglementation applicable en matière de protection des données personnelles.L’Accord régit exclusivement le traitement des Données personnelles du Client réalisé dans le cadre du Service en qualité de sous-traitant au sens de l’article 28 du RGPD, à l’exclusion des traitements réalisés en qualité de responsable du traitement par Revealead, lesquels sont régis par le Contrat.

5. Instructions et engagements

Le Sous-traitant s’engage à n’utiliser les Données personnelles du Client dans le cadre de l’utilisation du Service que conformément aux instructions documentées en annexe de l’Accord. Le Sous-traitant informe immédiatement le Client s’il considère qu’une instruction donnée par le Client est illicite au regard de la réglementation applicable en matière de protection des données personnelles. La responsabilité du Sous-traitant ne pourra être engagée si, malgré la notification par le Sous-traitant de l’illicéité de l’instruction, le Client maintient et applique cette instruction au travers du Service.Le Sous-traitant s’engage à respecter les dispositions du RGPD et, en particulier, à tenir un registre des activités de traitement propre au Service et à développer son Service conformément aux règles du « Data Protection by Design » et du « Data Protection by Default ».Le Sous-traitant s’engage à ne jamais transférer les Données personnelles du Client pour des raisons autres que la fourniture du Service et s’engage à ne jamais utiliser les Données personnelles du Client pour ses propres intérêts, en qualité de responsable du traitement.Le Sous-traitant déclare que l’ensemble du personnel interne ou externe amené à traiter les Données personnelles du Client est lié par un ou plusieurs actes juridiques contraignants et bénéficie régulièrement de formations et de sensibilisations.Le Sous-traitant s’engage à garantir la sécurité des Données personnelles du Client et à mettre en œuvre toutes les mesures techniques et organisationnelles nécessaires à son Service, dont le détail figure en annexe de l’Accord.Toutefois, le Sous-traitant ne pourra jamais être tenu responsable des manquements du Client à la réglementation applicable en matière de protection des données personnelles lors de l’utilisation du Service en qualité de responsable du traitement.

6. Assistance à la réalisation des AIPD

Les AIPD doivent être réalisées par le Client conformément aux dispositions du RGPD. Toutefois, le Sous-traitant s’engage à fournir, sur demande écrite du Client, toutes les informations nécessaires et requises pour que le Client puisse réaliser une AIPD.Toutefois, le Sous-traitant n’est pas tenu de réaliser les AIPD pour le compte du Client. Toute demande complémentaire d’information pourra être refusée.

7. Assistance aux demandes des personnes concernées

Les Demandes de droits adressées par les Utilisateurs Finaux sont transmises au Client dans les meilleurs délais. Le Sous-traitant n’est pas tenu de tenir un inventaire des Demandes de droits pour le compte du Client et n’est pas responsable d’un éventuel manquement du Client dans la gestion des Demandes de droits.Le Sous-traitant prend, sur demande écrite du Client, les mesures techniques nécessaires pour permettre au Client de remplir son obligation de répondre aux demandes des personnes concernées.Le Client accepte et comprend que le Sous-traitant n’est pas tenu de gérer les Demandes de droits formulées dans le cadre du Service au nom et pour le compte du Client. Toute demande complémentaire visant à assurer une telle gestion sera refusée.Les Demandes de droits adressées au Sous-traitant en qualité de responsable du traitement sont traitées exclusivement par le Sous-traitant et ne sont pas transmises au Client.

8. Assistance aux mesures de sécurité

Le Sous-traitant s’engage à communiquer toutes les informations nécessaires et requises sur les mesures de sécurité techniques et organisationnelles à mettre en œuvre pour assurer la sécurité des Données personnelles du Client dans le cadre de la fourniture du Service.

9. Violations de données à caractère personnel

Le Sous-traitant s’engage à notifier au Client, dans les meilleurs délais et au plus tard dans les 48 heures ouvrées suivant la prise de connaissance, toute violation de données à caractère personnel liée au Service susceptible de concerner les Données personnelles du Client, ainsi que toutes les informations nécessaires et requises en sa possession pour atténuer les effets de la violation de données à caractère personnel. Le Client accepte et reconnaît que le délai de 72 heures qui lui est applicable ne court qu’à compter du moment où il prend connaissance de la violation de données à caractère personnel et que, à ce titre, le délai de 48 heures ouvrées est conforme au RGPD.Le Sous-traitant n’est pas autorisé à prendre en charge les notifications de violations de données à caractère personnel auprès de l’Autorité de contrôle ni à informer les Utilisateurs Finaux pour le compte du Client. Toute demande en ce sens émanant du Client sera refusée.

10. Sous-traitants ultérieurs

Le Client accorde au Sous-traitant une autorisation générale de recruter des Sous-traitants ultérieurs, sous réserve d’être informé dans les meilleurs délais de tout changement relatif à ces Sous-traitants ultérieurs afin que le Client puisse formuler ses éventuelles objections. Le Client accepte et reconnaît qu’une autorisation spécifique pour un outil SaaS n’est pas applicable et pourrait conduire au blocage du Service.Si aucune objection n’est formulée par le Client dans un délai de huit (8) jours à compter de la notification, le nouveau Sous-traitant ultérieur sera définitivement recruté sans que le Client puisse s’y opposer, réclamer des dommages et intérêts ou demander la résiliation du Contrat. Si l’objection formulée dans le délai imparti est considérée comme recevable par le Sous-traitant, ce dernier pourra proposer au Client l’une des solutions suivantes : i) le retrait du Sous-traitant ultérieur, ii) la mise en œuvre de mesures supplémentaires pour garantir la sécurité des Données personnelles du Client, iii) la résiliation du Service sans que le Client puisse prétendre à des dommages et intérêts.Pour être considérées comme recevables par le Sous-traitant, les objections doivent être objectives et sérieuses et être dûment étayées. Les Parties conviennent que les situations suivantes seront, par défaut, considérées comme recevables : i) le Sous-traitant ultérieur proposé est un concurrent direct du Client, ii) le Sous-traitant ultérieur est en litige avec le Client, iii) le Sous-traitant ultérieur a été condamné par une Autorité de contrôle au cours des 12 mois précédant son recrutement, iv) le Sous-traitant ultérieur ne respecte pas, le cas échéant, les règles applicables aux transferts en dehors de l’Union européenne.Le Sous-traitant s’engage à ne recruter que des Sous-traitants ultérieurs qui, après vérification, présentent les garanties nécessaires et suffisantes pour assurer la sécurité et la confidentialité des Données personnelles du Client. La relation entre le Sous-traitant et le Sous-traitant ultérieur doit être encadrée par un accord comportant des obligations similaires à celles du présent Accord.Le Sous-traitant demeure responsable, dans les limites de responsabilité prévues au Contrat, des manquements au RGPD qui pourraient être commis par ses Sous-traitants ultérieurs dans le cadre du Service.

11. Hébergement et transferts en dehors de l’Union européenne

a) Hébergement des données

Le Sous-traitant s’engage à prendre toutes les mesures nécessaires pour héberger les Données personnelles du Client exclusivement au sein d’un État membre de l’Union européenne. Le Client accorde au Sous-traitant l’autorisation de choisir l’État membre de l’Union européenne de son choix. Dans l’hypothèse où les Données personnelles seraient hébergées dans un pays situé en dehors de l’Union européenne, le Sous-traitant s’engage à obtenir l’autorisation préalable du Client et à mettre en œuvre l’ensemble des mécanismes requis pour encadrer ce transfert, tels que la conclusion de clauses contractuelles types et, si nécessaire, la mise en œuvre de mesures techniques supplémentaires pour renforcer la sécurité des Données personnelles du Client. b) Transferts de données

Le Client accorde au Sous-traitant une autorisation générale de transférer des données en dehors de l’Union européenne si, cumulativement : i) les transferts sont effectués exclusivement vers des Sous-traitants ultérieurs conformes au RGPD, et ii) les transferts sont effectués exclusivement vers un pays ayant fait l’objet d’une décision d’adéquation ou sont encadrés par des garanties appropriées, telles que, notamment, les Clauses Contractuelles Types.Si ces conditions ne sont pas remplies, les transferts en dehors de l’Union européenne ne sont autorisés qu’avec l’accord préalable du Client. Des mesures techniques de sécurité supplémentaires visant à renforcer la sécurité des Données personnelles du Client doivent être mises en œuvre si les Données personnelles sont transférées vers un pays non démocratique.

12. Durées de conservation et sort des Données personnelles du Client

Le Sous-traitant s’engage à ne conserver les Données personnelles du Client que pendant la durée d’utilisation du Service, conformément aux instructions détaillées figurant en annexe, et à les supprimer à la fin du Contrat. Le Sous-traitant certifie, sur demande écrite, la suppression des Données personnelles et de toutes les copies existantes.Le Client est informé qu’il doit récupérer ses Données personnelles avant la fin de l’Accord. À défaut, le Client ne pourra plus récupérer ses Données personnelles, la suppression des données personnelles étant irréversible et définitive. Le Sous-traitant ne pourra être tenu responsable d’une quelconque perte de Données personnelles après leur suppression, le Client en assumant l’entière responsabilité. Le Client accepte que l’anonymisation totale, irréversible et définitive des Données personnelles du Client soit utilisée comme moyen de suppression et que le Sous-traitant conserve les données anonymisées aux fins d’amélioration du Service, comme accepté par les Autorités de contrôle.Le Sous-traitant informe le Client que la restitution des Données personnelles prévue par le RGPD ne constitue pas une Réversibilité des données vers un nouveau sous-traitant et que toute demande en ce sens sera toujours refusée par le Sous-traitant.

13. Audits

Le Client a le droit de réaliser un audit sous la forme d’un questionnaire écrit une fois par an afin de vérifier le respect du présent Accord. Le questionnaire a valeur d’engagement sur l’honneur opposable au Sous-traitant. Le questionnaire peut être communiqué sous toute forme au Sous-traitant, qui s’engage à y répondre dans les meilleurs délais après réception.Le Client a également le droit de réaliser, une fois par an et à ses frais, un audit sur site, si nécessaire dans les locaux du Sous-traitant, en cas de violation de données due à un manquement avéré et démontré du Sous-traitant entraînant un préjudice dûment justifié pour le Client. Un audit dans les locaux du Sous-traitant peut être réalisé soit par le Client, soit par un tiers indépendant désigné par le Client, et doit être notifié par écrit au Sous-traitant au moins trente (30) jours avant sa réalisation. Le Sous-traitant a le droit de refuser le choix du tiers indépendant si ce dernier est : i) un concurrent direct ou indirect du Sous-traitant, ii) en situation de conflit d’intérêts avec le Sous-traitant (ex. conseil d’un concurrent du Sous-traitant), ou iii) en situation précontentieuse ou contentieuse avec le Sous-traitant.Dans ce cas, le Client s’engage à choisir un nouveau tiers indépendant pour réaliser l’audit. Le Sous-traitant peut refuser l’accès à certaines zones pour des raisons de confidentialité ou de sécurité. Dans ce cas, le Sous-traitant réalise lui-même l’audit sur ces zones et en communique les résultats au Client.En cas d’écarts identifiés lors de l’audit, le Sous-traitant s’engage à mettre en œuvre, sans délai et à ses frais, les mesures nécessaires pour se conformer au présent Accord. Les écarts ne peuvent porter que sur la Réglementation applicable aux Données personnelles du Client et ne peuvent porter sur les procédures internes ou les mesures mises en œuvre par le Client à titre spécifique. Les écarts doivent être dûment démontrés, justifiés et documentés.En cas de contestation par le Sous-traitant des écarts identifiés, le Sous-traitant peut, à sa discrétion et avec l’accord écrit préalable du Client, proposer de : i) se réunir pour trouver une solution amiable et un compromis, ii) saisir l’Autorité de contrôle pour arbitrage, et iii) saisir un expert indépendant pour arbitrage.

14. Coopération avec les autorités

Le Sous-traitant s’engage à coopérer avec la CNIL, Autorité de contrôle compétente, en cas de contrôle portant sur les traitements réalisés dans le cadre du Service et s’engage à notifier le Client dans les meilleurs délais en cas de demandes concernant ses Données personnelles formulées par l’Autorité de contrôle ou par une autorité administrative, judiciaire ou policière.

15. Contact

Le Client et le Sous-traitant désignent chacun un interlocuteur responsable du présent Accord, qui sera destinataire des différentes notifications et communications à effectuer au titre de l’Accord.Le Sous-traitant informe le Client qu’il a désigné Dipeeo SAS en qualité de Délégué à la protection des données, joignable à l’adresse suivante :**

Adresse e-mail**: privacy@revealead.com**

Adresse postale**: Dipeeo SAS, 95 avenue du Président Wilson, 93100 Montreuil, France**

Numéro de téléphone**: 01 59 06 81 85

16. Révisions

Le Sous-traitant se réserve le droit de modifier le présent Accord en cas d’évolution des règles applicables à la protection des Données personnelles ou en cas d’évolution du Service qui aurait pour effet de modifier l’une de ses stipulations.