INTRODUCTION
Le présent accord de traitement des données de Jarvi Tech (Jarvi) et ses annexes (le « DPA ») reflète l’accord des parties concernant le Traitement des Données personnelles que nous effectuons pour votre compte dans le cadre des Services par abonnement Jarvi, au titre des Conditions générales d’utilisation conclues entre vous et nous (également désignées dans le présent DPA comme le « Contrat »).
Ce DPA couvre les obligations de Jarvi en tant que sous-traitant au titre du RGPD (Règlement général sur la protection des données, UE), de la Loi 25 (Loi sur la protection des renseignements personnels dans le secteur privé, Québec, ci-après « LPRPSP »), du CCPA (California Consumer Privacy Act) et de toute autre législation applicable en matière de protection des données personnelles. Les dispositions les plus protectrices s’appliquent.
Le présent DPA complète le Contrat et en fait partie intégrante ; il prend effet dès son incorporation au Contrat, laquelle peut être prévue dans le Contrat, dans un bon de commande ou dans un avenant signé au Contrat. En cas de conflit ou d’incohérence avec les stipulations du Contrat, le présent DPA prévaut sur celles-ci dans la mesure de ce conflit ou de cette incohérence.
Nous mettons ces conditions à jour de temps à autre. Si vous disposez d’un abonnement Jarvi Tech (Jarvi) actif, nous vous en informerons par email ou par une notification dans l’application.
La durée du présent DPA suit celle du Contrat. Les termes qui ne sont pas définis dans le présent DPA ont le sens qui leur est donné dans le Contrat.
01. Portée du contrat et répartition des responsabilités
1.1 Les Parties conviennent que, pour le Traitement des Données personnelles, elles agissent respectivement en qualité de Responsable de traitement et de Sous-traitant.
1.2 Le Sous-traitant ne Traite les Données personnelles que pour le compte du Responsable de traitement et, à tout moment, uniquement conformément au présent Accord de traitement des données.
1.3 Dans le cadre du Contrat de Service, chaque Partie est responsable du respect de ses obligations respectives en tant que Responsable de traitement et Sous-traitant au titre des Lois sur la protection des données.
02. Instructions de traitement
2.1 Le Sous-traitant Traite les Données personnelles conformément aux instructions du Responsable de traitement. Le présent Accord de traitement des données contient les instructions initiales du Responsable de traitement au Sous-traitant. Les Parties conviennent que le Responsable de traitement peut communiquer toute modification de ses instructions initiales au Sous-traitant par notification écrite, et que le Sous-traitant est tenu de s’y conformer. Le Sous-traitant conserve un registre sécurisé, complet, exact et à jour de l’ensemble de ces instructions individuelles.
2.2 Pour éviter toute ambiguïté, toute instruction qui conduirait à un traitement hors du champ du présent Accord de traitement des données (par exemple parce qu’une nouvelle finalité de Traitement est introduite) nécessite un accord préalable entre les Parties et, le cas échéant, est soumise à la procédure de modification contractuelle prévue au Contrat de Service.
2.3 Sur instruction du Responsable de traitement, le Sous-traitant rectifie, supprime ou bloque les Données personnelles.
2.4 Le Sous-traitant informe sans délai le Responsable de traitement par écrit si, selon lui, une instruction constitue une violation des Lois sur la protection des données, et lui expose par écrit les motifs de son analyse.
2.5 Le Sous-traitant n’est pas responsable des Pertes PD découlant d’un traitement effectué conformément aux instructions du Responsable de traitement, ou en lien avec celui-ci, après que le Responsable de traitement a reçu les informations fournies par le Sous-traitant au titre de la présente Section 2.
03. Personnel du sous-traitant
Le Sous-traitant interdit à son personnel de Traiter des Données personnelles sans autorisation. Il impose à son personnel des obligations contractuelles appropriées, notamment en matière de confidentialité, de protection des données et de sécurité des données.
04. Communication à des tiers ; droits des personnes concernées
4.1 Le Sous-traitant ne communique aucune Donnée personnelle à un tiers (y compris une administration, une juridiction ou une autorité répressive), sauf dans les cas prévus par le présent Accord de traitement des données, avec l’accord écrit du Responsable de traitement, ou lorsque cela est nécessaire pour se conformer à des lois impératives applicables. Si le Sous-traitant est tenu de communiquer des Données personnelles à une autorité répressive ou à un tiers, il s’engage à informer le Responsable de traitement de la demande d’accès dans un délai raisonnable avant d’accorder cet accès, afin de lui permettre de solliciter une mesure de protection ou tout autre recours approprié. Si une telle information est légalement interdite, le Sous-traitant prend des mesures raisonnables pour protéger les Données personnelles d’une divulgation injustifiée, comme s’il s’agissait de ses propres informations confidentielles, et informe le Responsable de traitement dans les meilleurs délais dès que cette interdiction légale cesse de s’appliquer.
4.2 Si le Responsable de traitement reçoit d’une personne concernée une demande ou une communication relative au Traitement des Données personnelles (une « Demande »), le Sous-traitant lui apporte sa pleine coopération, les informations et l’assistance nécessaires (l’« Assistance ») relatives à cette Demande, sur instruction du Responsable de traitement.
4.3 Lorsque le Sous-traitant reçoit une Demande, il (i) n’y répond pas directement, (ii) la transmet au Responsable de traitement dans les 3 (trois) jours ouvrés suivant l’identification de la Demande comme relevant de ce dernier et (iii) fournit son Assistance selon les instructions ultérieures du Responsable de traitement.
05. Assistance
5.1 Le Sous-traitant aide le Responsable de traitement à assurer le respect des obligations prévues aux articles 32 à 36 du RGPD, compte tenu de la nature du Traitement et des informations dont il dispose.
5.2 Lorsqu’une analyse d’impact relative à la protection des données (« AIPD ») est requise par les Lois sur la protection des données applicables au Traitement des Données personnelles, le Sous-traitant fournit sur demande au Responsable de traitement la coopération et l’assistance raisonnables nécessaires pour lui permettre de remplir son obligation de réaliser une AIPD liée à son utilisation des Services, dans la mesure où le Client n’a pas accès par ailleurs aux informations concernées et où celles-ci sont à la disposition de Jarvi Tech (Jarvi).
5.3 Le Responsable de traitement verse au Sous-traitant les frais raisonnables convenus d’un commun accord entre les parties pour la fourniture de l’assistance prévue à la Section 5, dans la mesure où cette assistance ne peut raisonnablement être assurée dans le cadre de la fourniture normale des Services.
06. Droit à l’information et audit
6.1 Conformément aux Lois sur la protection des données, le Sous-traitant met à la disposition du Responsable de traitement, sur demande et dans un délai raisonnable, les informations nécessaires pour démontrer le respect de ses obligations au titre des Lois sur la protection des données.
6.2 Jarvi Tech (Jarvi) a obtenu les certifications et audits de tiers indiqués sur sa page sécurité. Sur demande écrite du Responsable de traitement et sous réserve des obligations de confidentialité prévues au Contrat de Service, Jarvi Tech (Jarvi) lui met à disposition une copie de ses certifications ou audits de tiers les plus récents, selon le cas.
6.3 Sur préavis raisonnable, le Sous-traitant autorise et facilite les inspections portant sur son Traitement des Données personnelles ainsi que sur les mesures techniques et organisationnelles (MTO) — y compris les systèmes de traitement des données, les politiques, les procédures et les registres —, pendant les heures ouvrables normales et avec une gêne minimale pour son activité. Ces inspections sont réalisées par le Responsable de traitement, ses affiliés ou un tiers indépendant agissant pour son compte (qui ne sera pas un concurrent du Sous-traitant) et soumis à des obligations de confidentialité raisonnables.
6.4 Le Responsable de traitement prend en charge les coûts raisonnables supportés par le Sous-traitant pour autoriser ou faciliter les audits ou inspections prévus à la Section 6.3 lorsqu’il souhaite réaliser plus d’un audit ou d’une inspection tous les 12 mois. Le Sous-traitant transmet immédiatement au Responsable de traitement toute demande reçue des autorités nationales de protection des données relative à son Traitement des Données personnelles.
6.5 Le Sous-traitant s’engage à coopérer avec le Responsable de traitement dans ses échanges avec les autorités nationales de protection des données et pour toute demande d’audit émanant de celles-ci. Le Responsable de traitement est autorisé à communiquer le présent Accord de traitement des données ou tout autre document (y compris les contrats conclus avec des sous-traitants ultérieurs) relatif à l’exécution de ses obligations au titre du présent Accord de traitement des données (les informations commerciales pouvant être occultées).
07. Gestion et notification des incidents de données
En cas d’incident affectant les données du Client, le Sous-traitant :
7.1 Notifie au Responsable de traitement toute violation de Données personnelles impliquant le Sous-traitant ou un sous-traitant ultérieur, sans retard injustifié (et en tout état de cause au plus tard 72 heures après en avoir pris connaissance).
7.2 Met en œuvre des efforts raisonnables pour identifier la cause de l’incident et prend les mesures qu’il estime nécessaires et raisonnables pour y remédier, dans la mesure où cela relève du contrôle raisonnable de Jarvi Tech (Jarvi).
7.3 Fournit au Responsable de traitement les informations, la coopération et l’assistance raisonnables concernant toute action à engager en réponse à une violation de Données personnelles au titre des Lois sur la protection des données, y compris s’agissant de la communication de cette violation aux personnes concernées et aux autorités nationales de protection des données.
Les obligations prévues à la Section 7 ne s’appliquent pas aux incidents de données causés par le Client ou par ses utilisateurs.
08. Transfert international de données
8.1 Jarvi Tech (Jarvi) peut transférer vos Données personnelles vers des pays autres que celui dans lequel vous résidez. Dans la mesure où des Données personnelles sont transférées à l’étranger, Jarvi Tech (Jarvi) veille au respect des exigences des lois applicables dans la juridiction concernée, conformément à ses obligations.
8.2 Jarvi Tech (Jarvi) et ses entités liées ont conclu entre elles des Clauses contractuelles types (« CCT ») telles qu’autorisées par la Commission européenne au titre du RGPD, pour le transfert de données à caractère personnel depuis Jarvi Tech (Jarvi) dans l’EEE, au Royaume-Uni et en Suisse, afin de fournir le Service conformément aux Conditions générales d’utilisation.
8.3 Chaque fois que des Données personnelles sont transférées hors de leur pays d’origine, chaque partie veille à ce que ces transferts soient effectués dans le respect des exigences des Lois sur la protection des données.
8.4 Lorsque le Client est établi dans l’Espace économique européen (EEE), les parties reconnaissent que le transfert de Données personnelles par le Client à Jarvi Tech (Jarvi) implique un transfert de données hors de l’EEE. Du point de vue du droit européen de la protection des données et aux fins de la réglementation applicable, le Client est l’exportateur de données et Jarvi Tech (Jarvi) l’importateur de données.
8.5 Lorsque l’exportateur de données n’est établi ni aux États-Unis (« US ») ni dans l’EEE, les parties reconnaissent que le transfert de Données personnelles par l’exportateur de données à Jarvi Tech (Jarvi) implique un transfert ultérieur de Données personnelles depuis le pays d’établissement de l’exportateur de données vers l’EEE, les États-Unis et les autres juridictions dans lesquelles Jarvi Tech (Jarvi) et ses sous-traitants ultérieurs sont enregistrés.
8.6 Le Client reconnaît que, dans le cadre de l’exécution des Services, Jarvi Tech (Jarvi) est destinataire aux États-Unis de Données du Client européennes. Les parties reconnaissent et conviennent de ce qui suit :
- Clauses contractuelles types : les parties s’engagent à respecter les Clauses contractuelles types (décision d’exécution (UE) 2021/914 de la Commission) et à traiter les Données européennes dans le respect de celles-ci.
- Sous-traitants ultérieurs de Jarvi Tech (Jarvi) dans les juridictions où ils exercent leurs activités.
- Privacy Shield : bien que Jarvi Tech (Jarvi), Inc. ne se fonde pas sur le Privacy Shield UE-US comme base juridique des transferts de Données personnelles, compte tenu de l’arrêt de la Cour de justice de l’Union européenne dans l’affaire C-311/18, tant que Jarvi Tech (Jarvi) est auto-certifiée au titre du Privacy Shield, elle traitera les Données du Client européennes dans le respect des principes du Privacy Shield et informera le Client si elle n’est pas en mesure de respecter cette exigence.
Si, pour quelque raison que ce soit, Jarvi Tech (Jarvi) ne peut pas respecter ses obligations au titre des Clauses contractuelles types ou manque à l’une des garanties qu’elles prévoient, et que le Client entend suspendre le transfert de Données du Client européennes vers Jarvi Tech (Jarvi) ou résilier les Clauses contractuelles types, le Client s’engage à en informer Jarvi Tech (Jarvi) dans un délai raisonnable afin de lui permettre de remédier à ce manquement, et à coopérer raisonnablement avec elle pour identifier les garanties supplémentaires susceptibles d’être mises en œuvre pour y remédier. Si Jarvi Tech (Jarvi) n’a pas remédié ou ne peut remédier au manquement, le Client peut suspendre ou résilier la partie concernée du Service conformément aux Conditions générales d’utilisation, sans responsabilité pour l’une ou l’autre des parties (et sans préjudice des sommes dues avant cette suspension ou résiliation).
09. Renvoi aux stipulations des clauses contractuelles types
Pour les mesures techniques et organisationnelles (MTO), il est renvoyé à l’Annexe II des Clauses contractuelles types.
Pour la sous-traitance ultérieure, il est renvoyé à l’Annexe III des Clauses contractuelles types. En cas d’objection du Responsable de traitement à la désignation ou au remplacement d’un sous-traitant ultérieur, le Sous-traitant s’abstient de le désigner ou de le remplacer ou, si cela n’est pas possible, le Responsable de traitement peut suspendre ou résilier le ou les Services (sans préjudice des sommes dues par le Responsable de traitement avant cette suspension ou résiliation).
10. Durée et résiliation
10.1 Le présent Accord de traitement des données prend effet à sa signature. Il demeure pleinement en vigueur tant que le Sous-traitant traite des Données personnelles conformément à l’Annexe I de l’Appendice 1, et cesse automatiquement de produire ses effets par la suite.
10.2 Le Responsable de traitement peut résilier l’Accord de traitement des données ainsi que le Contrat de Service pour motif légitime, à tout moment, moyennant un préavis raisonnable ou sans préavis, à son choix, si le Sous-traitant manque de manière substantielle aux stipulations du présent Accord de traitement des données.
10.3 Lorsque des modifications sont nécessaires pour assurer la conformité du présent Accord de traitement des données aux Lois sur la protection des données, les Parties conviennent de ces modifications à la demande du Responsable de traitement et, pour éviter toute ambiguïté, sans coût supplémentaire pour ce dernier. À défaut d’accord des parties sur ces modifications, chaque partie peut résilier le Contrat de Service et le présent Accord de traitement des données moyennant un préavis écrit de 90 jours adressé à l’autre partie.
11. Suppression ou restitution des données personnelles
Le Responsable de traitement peut exporter l’ensemble des Données du Client avant la résiliation du Compte du Client. En tout état de cause, à la suite de la résiliation du Compte du Client : (i) sous réserve des points (ii) et (iii) ci-dessous et du Contrat de Service, les Données du Client sont conservées pendant une durée de quatorze (14) jours à compter de cette résiliation, période durant laquelle le Responsable de traitement peut contacter le Sous-traitant pour les exporter ; (ii) lorsque le Responsable de traitement n’utilise pas de boîte email personnalisée et recourt à la fonctionnalité email, si elle est disponible dans le ou les Services, les emails faisant partie des Données du Client sont automatiquement archivés pendant une durée de trois (3) mois ; et (iii) les journaux (logs) sont archivés pendant une durée de trente (30) jours dans les systèmes de gestion des journaux, puis transférés vers un archivage froid à accès restreint pendant une durée de onze (11) mois (chacune une « Durée de conservation »). Au-delà de chaque Durée de conservation, le Sous-traitant se réserve le droit de supprimer l’ensemble des Données du Client dans le cours normal de son activité, sauf lorsque leur conservation est nécessaire pour respecter ses obligations légales, tenir une comptabilité et des registres exacts, résoudre des litiges et faire appliquer ses contrats. Les Données du Client ne peuvent pas être récupérées une fois supprimées.
12. Dispositions diverses
12.1 En cas de conflit, les stipulations du présent Accord de traitement des données prévalent sur celles de tout autre contrat conclu avec le Sous-traitant.
12.2 Les limitations de responsabilité prévues au Contrat de Service s’appliquent en cas de manquement à l’Accord de traitement des données.
12.3 Aucune Partie ne perçoit de rémunération au titre de l’exécution de ses obligations découlant du présent Accord de traitement des données, sauf stipulation expresse des présentes ou d’un autre contrat.
12.4 Lorsque le présent Accord de traitement des données exige une « notification écrite », celle-ci peut également être adressée par email à l’autre Partie. Les notifications sont envoyées aux personnes de contact indiquées à l’Annexe I de l’Appendice 1.
12.5 Tout accord complémentaire ou avenant au présent Accord de traitement des données doit être établi par écrit et signé par les deux Parties.
12.6 Si certaines stipulations du présent Accord de traitement des données devenaient nulles, invalides ou inapplicables, la validité des autres stipulations du présent accord n’en serait pas affectée.
12bis. Dispositions spécifiques — Loi 25 (LPRPSP, Québec)
Les dispositions suivantes s’appliquent lorsque le Responsable de traitement est établi au Québec ou lorsque les renseignements personnels de personnes situées au Québec sont traités.
12bis.1 Sous-traitance (art. 18.3 LPRPSP). Le présent DPA constitue l’entente écrite requise par l’article 18.3 de la LPRPSP. Il précise les finalités du traitement, les mesures de confidentialité et de sécurité, les conditions de restitution ou de destruction des renseignements, et les modalités de notification en cas d’incident de confidentialité.
12bis.2 Transferts hors Québec (art. 17 LPRPSP). Le Sous-traitant s’engage à fournir au Responsable de traitement, sur demande, les informations nécessaires à la réalisation d’une évaluation des facteurs relatifs à la vie privée (ÉFVP) pour tout transfert de renseignements personnels à l’extérieur du Québec, conformément à l’article 17 de la LPRPSP. Les données sont hébergées sur AWS dans la région de Londres (Royaume-Uni), pays bénéficiant d’une décision d’adéquation de la Commission européenne renouvelée le 21 décembre 2025. Le Sous-traitant a réalisé une ÉFVP interne, disponible sur demande sous accord de confidentialité.
12bis.3 Responsable de la protection des renseignements personnels (art. 3.5 LPRPSP). Le Sous-traitant a désigné un responsable de la protection des renseignements personnels : Quentin Decré, joignable à rgpd@jarvi.tech.
12bis.4 Notification d’incident de confidentialité. En cas d’incident de confidentialité au sens de la LPRPSP présentant un risque de préjudice sérieux, le Sous-traitant notifiera le Responsable de traitement dans un délai maximal de 72 heures conformément à la Section 7 du présent DPA. Le Responsable de traitement sera responsable de la notification à la Commission d’accès à l’information (CAI) et aux personnes concernées, conformément aux articles 3.5 et 3.6 de la LPRPSP.
12bis.5 Décisions automatisées (art. 12.1 LPRPSP). Les fonctionnalités d’intelligence artificielle de Jarvi sont purement informatives et assistives. Aucune décision produisant des effets juridiques n’est prise de manière entièrement automatisée. Toute action en écriture proposée par l’IA (modification de données, envoi de messages, association de profils) nécessite une approbation humaine explicite (Human-in-the-Loop). Cette approche est conforme à l’article 12.1 de la LPRPSP et à l’article 22 du RGPD.
12bis.6 Droit d’objection — Changement de sous-traitant. Conformément à la Clause 9 du présent DPA et aux exigences de la LPRPSP, le Responsable de traitement dispose d’un délai de 15 jours pour s’opposer à tout ajout ou remplacement d’un sous-traitant traitant des données personnelles pour son compte. Cette obligation ne s’applique pas aux prestataires techniques n’ayant pas accès aux données personnelles. En cas d’objection non résolue, le Responsable de traitement peut suspendre ou résilier le service.
13. Définitions
« Lois sur la protection des données » désigne les lois relatives à la protection des données du pays dans lequel le Responsable de traitement est établi, y compris le RGPD, la LPRPSP (Loi 25, Québec) et toute loi de protection des données applicable au Responsable de traitement dans le cadre du Contrat de Service. Lorsque le Responsable de traitement n’est pas établi dans un État membre de l’Union européenne, le California Consumer Privacy Act et/ou la LPRPSP s’appliquent en outre, selon le cas.
« Pertes PD » désigne l’ensemble des responsabilités, notamment :
- les coûts (y compris les frais de justice) ;
- les réclamations, mises en demeure, actions, transactions, charges, procédures, dépenses, pertes et dommages (matériels ou immatériels, y compris pour préjudice moral) ;
- dans la mesure permise par le droit applicable :
(i) les amendes administratives, pénalités, sanctions, responsabilités ou autres mesures imposées par une autorité de protection des données ou toute autre autorité de régulation compétente ;
(ii) les indemnités dues à une personne concernée dont le paiement est mis à la charge du Sous-traitant par une autorité de protection des données ;
(iii) les coûts liés au respect des enquêtes menées par une autorité de protection des données ou toute autre autorité de régulation compétente.
« RGPD » désigne le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du Traitement des données à caractère personnel et à la libre circulation de ces données.
« Loi 25 » ou « LPRPSP » désigne la Loi sur la protection des renseignements personnels dans le secteur privé (Québec, Canada), telle que modifiée par le projet de loi 64 (2021, chapitre 25).
« CAI » désigne la Commission d’accès à l’information du Québec, l’autorité de contrôle chargée de veiller au respect de la LPRPSP.
« Données personnelles » désigne toute information se rapportant à une personne physique identifiée ou identifiable, au sens du Règlement général sur la protection des données de l’Union européenne (« RGPD » CE-2016/679), qui est Traitée par le Sous-traitant dans le cadre de la fourniture des services au Responsable de traitement telle que décrite à l’Appendice 1.
« Contrat de Service » désigne les Conditions générales d’utilisation disponibles à l’adresse https://www.jarvi.tech/fr/legals/cgu/ ou tout contrat-cadre de services conclu entre les Parties.
« Clauses contractuelles types / Clauses contractuelles types de l’UE » désigne les clauses contractuelles types figurant à l’Appendice 1 pour le transfert de Données personnelles d’un responsable du traitement situé dans l’Espace économique européen vers des sous-traitants établis dans des pays tiers, dans la forme prévue à l’annexe de la décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021, complétée par la description des Données personnelles à transférer et des mesures techniques et organisationnelles à mettre en œuvre figurant à l’Appendice.
« Responsable de traitement », « personne concernée », « violation de données à caractère personnel », « sous-traitant » et « traiter » / « traitement » ont le sens qui leur est donné dans le RGPD.
SECTION 1 : CLAUSES CONTRACTUELLES TYPES
Clause 1 - Objet et champ d’application
- Les présentes clauses contractuelles types ont pour objet de garantir le respect des exigences du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (règlement général sur la protection des données) pour le transfert de données à caractère personnel vers un pays tiers.
- Les Parties :
(i) la ou les personnes physiques ou morales, autorités publiques, agences ou autres organismes (ci-après les « entités ») qui transfèrent les données à caractère personnel, tels qu’énumérés à l’annexe I.A (ci-après chacun l’« exportateur de données »), et
(ii) la ou les entités situées dans un pays tiers qui reçoivent les données à caractère personnel de l’exportateur de données, directement ou indirectement par l’intermédiaire d’une autre entité également Partie aux présentes Clauses, telles qu’énumérées à l’annexe I.A (ci-après chacune l’« importateur de données »), ont accepté les présentes clauses contractuelles types (ci-après les « Clauses »).
- Les présentes Clauses s’appliquent au transfert de données à caractère personnel tel que précisé à l’annexe I.B.
- L’appendice des présentes Clauses, qui contient les annexes auxquelles elles font référence, fait partie intégrante des présentes Clauses.
Clause 2 - Effet et invariabilité des Clauses
- Les présentes Clauses définissent des garanties appropriées, y compris des droits opposables pour les personnes concernées et des voies de droit effectives, conformément à l’article 46, paragraphe 1, et à l’article 46, paragraphe 2, point c), du règlement (UE) 2016/679 et, en ce qui concerne les transferts de données de responsables du traitement à des sous-traitants et/ou de sous-traitants à des sous-traitants, des clauses contractuelles types conformément à l’article 28, paragraphe 7, du règlement (UE) 2016/679, à condition qu’elles ne soient pas modifiées, si ce n’est pour sélectionner le ou les modules appropriés ou pour ajouter ou mettre à jour des informations dans l’appendice. Cela n’empêche pas les Parties d’inclure les clauses contractuelles types énoncées dans les présentes Clauses dans un contrat plus large et/ou d’ajouter d’autres clauses ou des garanties supplémentaires, à condition que celles-ci ne contredisent pas, directement ou indirectement, les présentes Clauses et ne portent pas atteinte aux libertés et droits fondamentaux des personnes concernées.
- Les présentes Clauses sont sans préjudice des obligations auxquelles l’exportateur de données est soumis en vertu du règlement (UE) 2016/679.
Clause 3 - Tiers bénéficiaires
- Les personnes concernées peuvent invoquer et faire appliquer les présentes Clauses, en tant que tiers bénéficiaires, à l’encontre de l’exportateur de données et/ou de l’importateur de données, à l’exception des clauses suivantes :
(i) Clause 1, Clause 2, Clause 3, Clause 6, Clause 7 ;
(ii) Clause 8 - Clause 8.1(b), 8.9(a), (c), (d) et (e) ;
(iii) Clause 9 – Clause 9(a), (c), (d) et (e) ;
(iv) Clause 12 – Clause 12(a), (d) et (f) ;
(v) Clause 13 ;
(vi) Clause 15.1(c), (d) et (e) ;
(vii) Clause 16(e) ;
(viii) Clause 18 – Clause 18(a) et (b) ;
- Le paragraphe est sans préjudice des droits dont les personnes concernées disposent au titre du règlement (UE) 2016/679.
Clause 4 - Interprétation
- Lorsque les présentes Clauses utilisent des termes définis dans le règlement (UE) 2016/679, ces termes ont la même signification que dans ledit règlement.
- Les présentes Clauses doivent être lues et interprétées à la lumière des dispositions du règlement (UE) 2016/679.
- Les présentes Clauses ne doivent pas être interprétées d’une manière contraire aux droits et obligations prévus par le règlement (UE) 2016/679.
Clause 5 - Hiérarchie
En cas de contradiction entre les présentes Clauses et les dispositions d’accords connexes entre les Parties, existant au moment où les présentes Clauses sont convenues ou conclus ultérieurement, les présentes Clauses prévalent.
Clause 6 - Description du ou des transferts
Les détails du ou des transferts, et en particulier les catégories de données à caractère personnel transférées ainsi que la ou les finalités pour lesquelles elles le sont, sont précisés à l’annexe I.B.
Clause 7 - Clause d’adhésion
- Une entité qui n’est pas Partie aux présentes Clauses peut, avec l’accord des Parties, y adhérer à tout moment, en tant qu’exportateur de données ou importateur de données, en complétant l’appendice et en signant l’annexe I.A.
- Une fois qu’elle a complété l’appendice et signé l’annexe I.A, l’entité adhérente devient Partie aux présentes Clauses et jouit des droits et obligations d’un exportateur de données ou d’un importateur de données, conformément à sa désignation à l’annexe I.A.
- L’entité adhérente ne dispose d’aucun droit ni d’aucune obligation découlant des présentes Clauses pour la période antérieure à son adhésion.
SECTION II - OBLIGATIONS DES PARTIES
Clause 8 - Garanties en matière de protection des données
L’exportateur de données garantit qu’il a mis en œuvre des efforts raisonnables pour s’assurer que l’importateur de données est en mesure, par la mise en œuvre de mesures techniques et organisationnelles appropriées, de satisfaire à ses obligations au titre des présentes Clauses.
8.1 Instructions
- L’importateur de données ne traite les données à caractère personnel que sur instructions documentées de l’exportateur de données. L’exportateur de données peut donner de telles instructions pendant toute la durée du contrat.
- L’importateur de données informe immédiatement l’exportateur de données s’il n’est pas en mesure de suivre ces instructions.
8.2 Limitation des finalités
L’importateur de données ne traite les données à caractère personnel qu’aux fins spécifiques du transfert, telles qu’énoncées à l’annexe I.B, sauf instructions supplémentaires de l’exportateur de données.
8.3 Transparence
Sur demande, l’exportateur de données met gratuitement à la disposition de la personne concernée une copie des présentes Clauses, y compris l’appendice tel que complété par les Parties. Dans la mesure nécessaire à la protection de secrets d’affaires ou d’autres informations confidentielles, y compris les mesures décrites à l’annexe II et les données à caractère personnel, l’exportateur de données peut occulter une partie du texte de l’appendice des présentes Clauses avant d’en communiquer une copie, mais il fournit un résumé compréhensible lorsque la personne concernée ne serait pas, à défaut, en mesure d’en comprendre le contenu ou d’exercer ses droits. Sur demande, les Parties communiquent à la personne concernée les motifs des occultations, dans la mesure du possible sans révéler les informations occultées. La présente Clause est sans préjudice des obligations incombant à l’exportateur de données au titre des articles 13 et 14 du règlement (UE) 2016/679.
8.4 Exactitude
Si l’importateur de données constate que les données à caractère personnel qu’il a reçues sont inexactes ou sont devenues obsolètes, il en informe l’exportateur de données sans retard injustifié. Dans ce cas, l’importateur de données coopère avec l’exportateur de données pour effacer ou rectifier ces données.
8.5 Durée du traitement et effacement ou restitution des données
Le traitement par l’importateur de données n’a lieu que pour la durée précisée à l’annexe I.B. Au terme de la fourniture des services de traitement, l’importateur de données, au choix de l’exportateur de données, supprime toutes les données à caractère personnel traitées pour le compte de ce dernier et lui certifie l’avoir fait, ou restitue à l’exportateur de données toutes les données à caractère personnel traitées pour son compte et supprime les copies existantes. Jusqu’à ce que les données soient supprimées ou restituées, l’importateur de données continue de garantir le respect des présentes Clauses. Lorsque des lois locales applicables à l’importateur de données interdisent la restitution ou la suppression des données à caractère personnel, l’importateur de données garantit qu’il continuera de veiller au respect des présentes Clauses et qu’il ne traitera ces données que dans la mesure et pour la durée requises par cette loi locale. Cela est sans préjudice de la Clause 14, en particulier de l’obligation faite à l’importateur de données au titre de la Clause 14(e) d’informer l’exportateur de données, pendant toute la durée du contrat, s’il a des raisons de croire qu’il est ou est devenu soumis à des lois ou pratiques non conformes aux exigences de la Clause 14(a).
8.6 Sécurité du traitement
- L’importateur de données et, pendant la transmission, également l’exportateur de données mettent en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données, y compris la protection contre toute violation de la sécurité entraînant la destruction, la perte ou l’altération accidentelle ou illicite, ou la divulgation ou l’accès non autorisés à ces données (ci-après « violation de données à caractère personnel »). Pour évaluer le niveau de sécurité approprié, les Parties tiennent dûment compte de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et de la ou des finalités du traitement, ainsi que des risques que celui-ci comporte pour les personnes concernées. Les Parties envisagent en particulier de recourir au chiffrement ou à la pseudonymisation, y compris pendant la transmission, lorsque la finalité du traitement peut être atteinte de cette manière. En cas de pseudonymisation, les informations supplémentaires permettant d’attribuer les données à caractère personnel à une personne concernée précise restent, dans la mesure du possible, sous le contrôle exclusif de l’exportateur de données. Pour se conformer aux obligations du présent paragraphe, l’importateur de données met en œuvre au moins les mesures techniques et organisationnelles précisées à l’annexe II. L’importateur de données procède à des contrôles réguliers afin de s’assurer que ces mesures continuent d’offrir un niveau de sécurité approprié.
- L’importateur de données n’accorde l’accès aux données à caractère personnel aux membres de son personnel que dans la mesure strictement nécessaire à l’exécution, à la gestion et au suivi du contrat. Il veille à ce que les personnes autorisées à traiter les données à caractère personnel se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
- En cas de violation de données à caractère personnel concernant des données traitées par l’importateur de données au titre des présentes Clauses, celui-ci prend les mesures appropriées pour remédier à la violation, y compris des mesures visant à en atténuer les effets négatifs. Il en informe également l’exportateur de données sans retard injustifié après en avoir pris connaissance. Cette notification comporte les coordonnées d’un point de contact auprès duquel de plus amples informations peuvent être obtenues, une description de la nature de la violation (y compris, dans la mesure du possible, les catégories et le nombre approximatif de personnes concernées et d’enregistrements de données à caractère personnel concernés), ses conséquences probables et les mesures prises ou proposées pour y remédier, y compris, le cas échéant, les mesures destinées à en atténuer les éventuels effets négatifs. Si, et dans la mesure où, il n’est pas possible de fournir toutes les informations en même temps, la notification initiale contient les informations alors disponibles, les informations complémentaires étant ensuite communiquées sans retard injustifié à mesure qu’elles deviennent disponibles.
- L’importateur de données coopère avec l’exportateur de données et l’assiste afin de lui permettre de se conformer à ses obligations au titre du règlement (UE) 2016/679, en particulier pour notifier la violation à l’autorité de contrôle compétente et aux personnes concernées, compte tenu de la nature du traitement et des informations dont dispose l’importateur de données.
8.7 Données sensibles
Lorsque le transfert porte sur des données à caractère personnel qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, sur des données génétiques ou des données biométriques aux fins d’identifier une personne physique de manière unique, sur des données concernant la santé, la vie sexuelle ou l’orientation sexuelle d’une personne, ou sur des données relatives à des condamnations pénales et à des infractions (ci-après « données sensibles »), l’importateur de données applique les restrictions spécifiques et/ou les garanties supplémentaires décrites à l’annexe I.B.
8.8 Transferts ultérieurs
L’importateur de données ne communique les données à caractère personnel à un tiers que sur instructions documentées de l’exportateur de données. En outre, les données ne peuvent être communiquées à un tiers situé en dehors de l’Union européenne (dans le même pays que l’importateur de données ou dans un autre pays tiers, ci-après « transfert ultérieur ») que si ce tiers est lié par les présentes Clauses, au titre du module approprié, ou accepte de l’être, ou si :
- le transfert ultérieur est effectué vers un pays bénéficiant d’une décision d’adéquation au titre de l’article 45 du règlement (UE) 2016/679 qui couvre ce transfert ultérieur ;
- le tiers garantit par ailleurs des garanties appropriées au titre des articles 46 ou 47 du règlement (UE) 2016/679 pour le traitement en question ;
- le transfert ultérieur est nécessaire à la constatation, à l’exercice ou à la défense de droits en justice dans le cadre d’une procédure administrative, réglementaire ou judiciaire déterminée ; ou
- le transfert ultérieur est nécessaire à la sauvegarde des intérêts vitaux de la personne concernée ou d’une autre personne physique.
Tout transfert ultérieur est subordonné au respect, par l’importateur de données, de l’ensemble des autres garanties prévues par les présentes Clauses, en particulier la limitation des finalités.
8.9 Documentation et conformité
- L’importateur de données traite rapidement et de manière adéquate les demandes de l’exportateur de données relatives au traitement effectué au titre des présentes Clauses.
- Les Parties sont en mesure de démontrer le respect des présentes Clauses. En particulier, l’importateur de données conserve une documentation appropriée sur les activités de traitement réalisées pour le compte de l’exportateur de données.
- L’importateur de données met à la disposition de l’exportateur de données toutes les informations nécessaires pour démontrer le respect des obligations énoncées dans les présentes Clauses et, à la demande de l’exportateur de données, autorise et facilite les audits des activités de traitement couvertes par les présentes Clauses, à intervalles raisonnables ou en cas d’indices de non-conformité. Pour décider d’un examen ou d’un audit, l’exportateur de données peut tenir compte des certifications pertinentes détenues par l’importateur de données.
- L’exportateur de données peut choisir de réaliser l’audit lui-même ou de mandater un auditeur indépendant. Les audits peuvent comprendre des inspections dans les locaux ou les installations physiques de l’importateur de données et sont, le cas échéant, effectués moyennant un préavis raisonnable.
- Les Parties mettent les informations visées aux paragraphes (b) et (c), y compris les résultats des audits éventuels, à la disposition de l’autorité de contrôle compétente sur demande.
Clause 9 - Recours à des sous-traitants ultérieurs
- L’importateur de données dispose de l’autorisation générale de l’exportateur de données pour recourir à des sous-traitants ultérieurs figurant sur une liste convenue. L’importateur de données informe expressément par écrit l’exportateur de données de toute modification envisagée de cette liste par l’ajout ou le remplacement de sous-traitants ultérieurs au moins 15 jours à l’avance, laissant ainsi à l’exportateur de données un délai suffisant pour pouvoir s’opposer à ces modifications avant le recours au(x) sous-traitant(s) ultérieur(s). L’importateur de données fournit à l’exportateur de données les informations nécessaires pour lui permettre d’exercer son droit d’opposition.
- Lorsque l’importateur de données recourt à un sous-traitant ultérieur pour effectuer des activités de traitement déterminées (pour le compte de l’exportateur de données), il le fait au moyen d’un contrat écrit prévoyant, en substance, les mêmes obligations en matière de protection des données que celles qui lient l’importateur de données au titre des présentes Clauses, y compris en ce qui concerne les droits des personnes concernées en tant que tiers bénéficiaires. Les Parties conviennent que, en se conformant à la présente Clause, l’importateur de données remplit ses obligations au titre de la Clause 8.8. L’importateur de données veille à ce que le sous-traitant ultérieur respecte les obligations auxquelles l’importateur de données est soumis au titre des présentes Clauses.
- L’importateur de données fournit à l’exportateur de données, à sa demande, une copie de ce contrat de sous-traitance ultérieure et de ses avenants ultérieurs. Dans la mesure nécessaire à la protection de secrets d’affaires ou d’autres informations confidentielles, y compris des données à caractère personnel, l’importateur de données peut occulter le texte du contrat avant d’en communiquer une copie.
- L’importateur de données demeure pleinement responsable devant l’exportateur de données de l’exécution des obligations du sous-traitant ultérieur au titre du contrat conclu avec lui. Il notifie à l’exportateur de données tout manquement du sous-traitant ultérieur à ses obligations au titre de ce contrat.
- L’importateur de données convient avec le sous-traitant ultérieur d’une clause au bénéfice de tiers en vertu de laquelle, dans le cas où l’importateur de données disparaîtrait de fait, cesserait d’exister en droit ou deviendrait insolvable, l’exportateur de données a le droit de résilier le contrat de sous-traitance ultérieure et d’enjoindre au sous-traitant ultérieur d’effacer ou de restituer les données à caractère personnel.
Clause 10 - Droits des personnes concernées
- L’importateur de données notifie sans délai à l’exportateur de données toute demande qu’il a reçue d’une personne concernée. Il ne répond pas lui-même à cette demande, sauf s’il y a été autorisé par l’exportateur de données.
- L’importateur de données aide l’exportateur de données à s’acquitter de ses obligations de répondre aux demandes des personnes concernées relatives à l’exercice de leurs droits au titre du règlement (UE) 2016/679. À cet égard, les Parties définissent à l’annexe II les mesures techniques et organisationnelles appropriées, compte tenu de la nature du traitement, par lesquelles cette aide est apportée, ainsi que la portée et l’étendue de l’aide requise.
- Dans l’exécution de ses obligations au titre des paragraphes (a) et (b), l’importateur de données se conforme aux instructions de l’exportateur de données.
Clause 11 - Voies de recours
- L’importateur de données informe les personnes concernées, sous une forme transparente et facilement accessible, par notification individuelle ou sur son site internet, de l’existence d’un point de contact habilité à traiter les réclamations. Il traite sans délai toute réclamation qu’il reçoit d’une personne concernée.
- En cas de litige entre une personne concernée et l’une des Parties au sujet du respect des présentes Clauses, cette Partie met tout en œuvre pour résoudre le litige à l’amiable et en temps utile. Les Parties se tiennent mutuellement informées de ces litiges et, le cas échéant, coopèrent pour les résoudre.
- Lorsque la personne concernée invoque un droit en tant que tiers bénéficiaire au titre de la Clause 3, l’importateur de données accepte sa décision :
(i) d’introduire une réclamation auprès de l’autorité de contrôle de l’État membre de sa résidence habituelle ou de son lieu de travail, ou auprès de l’autorité de contrôle compétente au titre de la Clause 13 ;
(ii) de porter le litige devant les juridictions compétentes au sens de la Clause 18.
- Les Parties acceptent que la personne concernée puisse être représentée par un organisme, une organisation ou une association à but non lucratif dans les conditions prévues à l’article 80, paragraphe 1, du règlement (UE) 2016/679.
- L’importateur de données se conforme à toute décision contraignante au titre du droit de l’Union ou du droit de l’État membre applicable.
- L’importateur de données accepte que le choix effectué par la personne concernée ne porte pas atteinte à ses droits matériels et procéduraux d’obtenir réparation conformément aux lois applicables.
Clause 12 - Responsabilité
- Chaque Partie est responsable envers l’autre ou les autres Parties de tout dommage qu’elle lui ou leur cause par un manquement aux présentes Clauses.
- L’importateur de données est responsable envers la personne concernée, et celle-ci a droit à réparation, de tout dommage matériel ou moral que l’importateur de données ou son sous-traitant ultérieur lui cause en violant les droits des tiers bénéficiaires prévus par les présentes Clauses.
- Nonobstant le paragraphe (b), l’exportateur de données est responsable envers la personne concernée, et celle-ci a droit à réparation, de tout dommage matériel ou moral que l’exportateur de données ou l’importateur de données (ou son sous-traitant ultérieur) lui cause en violant les droits des tiers bénéficiaires prévus par les présentes Clauses. Cela est sans préjudice de la responsabilité de l’exportateur de données et, lorsque celui-ci est un sous-traitant agissant pour le compte d’un responsable du traitement, de la responsabilité de ce responsable du traitement au titre du règlement (UE) 2016/679 ou du règlement (UE) 2018/1725, selon le cas.
- Les Parties conviennent que, si l’exportateur de données est tenu responsable au titre du paragraphe (c) de dommages causés par l’importateur de données (ou son sous-traitant ultérieur), il est en droit de réclamer à l’importateur de données la part de la réparation correspondant à la responsabilité de ce dernier dans le dommage.
- Lorsque plusieurs Parties sont responsables d’un dommage causé à la personne concernée du fait d’un manquement aux présentes Clauses, toutes les Parties responsables sont tenues solidairement et la personne concernée est en droit d’intenter une action en justice contre l’une quelconque d’entre elles.
- Les Parties conviennent que, si une Partie est tenue responsable au titre du paragraphe (e), elle est en droit de réclamer à l’autre ou aux autres Parties la part de la réparation correspondant à leur responsabilité dans le dommage.
- L’importateur de données ne peut invoquer le comportement d’un sous-traitant ultérieur pour s’exonérer de sa propre responsabilité.
Clause 13 - Contrôle
-
L’autorité de contrôle chargée de veiller au respect, par l’exportateur de données, du règlement (UE) 2016/679 en ce qui concerne le transfert de données, telle qu’indiquée à l’annexe I.C, agit en qualité d’autorité de contrôle compétente.
Lorsque l’exportateur de données n’est pas établi dans un État membre de l’Union européenne, mais relève du champ d’application territorial du règlement (UE) 2016/679 conformément à son article 3, paragraphe 2, et a désigné un représentant au titre de l’article 27, paragraphe 1, du règlement (UE) 2016/679 : l’autorité de contrôle de l’État membre dans lequel ce représentant au sens de l’article 27, paragraphe 1, du règlement (UE) 2016/679 est établi, telle qu’indiquée à l’annexe I.C, agit en qualité d’autorité de contrôle compétente.
Lorsque l’exportateur de données n’est pas établi dans un État membre de l’Union européenne, mais relève du champ d’application territorial du règlement (UE) 2016/679 conformément à son article 3, paragraphe 2, sans avoir toutefois à désigner un représentant au titre de l’article 27, paragraphe 2, du règlement (UE) 2016/679 : l’autorité de contrôle de l’un des États membres dans lesquels se trouvent les personnes concernées dont les données à caractère personnel sont transférées au titre des présentes Clauses dans le cadre de l’offre de biens ou de services qui leur est faite, ou dont le comportement est observé, telle qu’indiquée à l’annexe I.C, agit en qualité d’autorité de contrôle compétente.
-
L’importateur de données accepte de se soumettre à la compétence de l’autorité de contrôle compétente et de coopérer avec elle dans toute procédure visant à garantir le respect des présentes Clauses. En particulier, l’importateur de données accepte de répondre aux demandes de renseignements, de se soumettre à des audits et de se conformer aux mesures adoptées par l’autorité de contrôle, y compris les mesures correctrices et compensatoires. Il fournit à l’autorité de contrôle une confirmation écrite que les mesures nécessaires ont été prises.
SECTION III - LOIS LOCALES ET OBLIGATIONS EN CAS D’ACCÈS PAR LES AUTORITÉS PUBLIQUES
Clause 14 - Lois et pratiques locales ayant une incidence sur le respect des Clauses
- Les Parties garantissent qu’elles n’ont aucune raison de croire que les lois et pratiques du pays tiers de destination applicables au traitement des données à caractère personnel par l’importateur de données, y compris toute exigence de communication de données à caractère personnel ou toute mesure autorisant l’accès des autorités publiques à ces données, empêchent l’importateur de données de remplir ses obligations au titre des présentes Clauses. Cela repose sur l’idée que les lois et pratiques qui respectent l’essence des libertés et droits fondamentaux et n’excèdent pas ce qui est nécessaire et proportionné dans une société démocratique pour garantir l’un des objectifs énumérés à l’article 23, paragraphe 1, du règlement (UE) 2016/679 ne sont pas contraires aux présentes Clauses.
- Les Parties déclarent que, pour fournir la garantie visée au paragraphe, elles ont dûment tenu compte, en particulier, des éléments suivants :
(i) les circonstances particulières du transfert, y compris la longueur de la chaîne de traitement, le nombre d’acteurs concernés et les canaux de transmission utilisés ; les transferts ultérieurs envisagés ; le type de destinataire ; la finalité du traitement ; les catégories et le format des données à caractère personnel transférées ; le secteur économique dans lequel le transfert a lieu ; le lieu de stockage des données transférées ;
(ii) les lois et pratiques du pays tiers de destination — y compris celles qui imposent la communication de données aux autorités publiques ou autorisent l’accès de ces autorités à ces données — pertinentes au regard des circonstances particulières du transfert, ainsi que les limitations et garanties applicables ;
(iii) toute garantie contractuelle, technique ou organisationnelle pertinente mise en place pour compléter les garanties prévues par les présentes Clauses, y compris les mesures appliquées pendant la transmission et au traitement des données à caractère personnel dans le pays de destination.
- L’importateur de données garantit que, dans le cadre de l’évaluation prévue au paragraphe (b), il a mis tout en œuvre pour fournir à l’exportateur de données les informations pertinentes et il accepte de continuer à coopérer avec lui pour garantir le respect des présentes Clauses.
- Les Parties conviennent de documenter l’évaluation prévue au paragraphe (b) et de la mettre à la disposition de l’autorité de contrôle compétente sur demande.
- L’importateur de données accepte d’informer sans délai l’exportateur de données si, après avoir accepté les présentes Clauses et pendant la durée du contrat, il a des raisons de croire qu’il est ou est devenu soumis à des lois ou pratiques non conformes aux exigences du paragraphe, y compris à la suite d’une modification des lois du pays tiers ou d’une mesure (telle qu’une demande de communication) indiquant une application de ces lois dans la pratique qui n’est pas conforme aux exigences du paragraphe (a).
- À la suite d’une notification effectuée conformément au paragraphe (e), ou si l’exportateur de données a par ailleurs des raisons de croire que l’importateur de données n’est plus en mesure de remplir ses obligations au titre des présentes Clauses, l’exportateur de données détermine sans délai les mesures appropriées (par exemple des mesures techniques ou organisationnelles visant à garantir la sécurité et la confidentialité) à adopter par lui-même et/ou par l’importateur de données pour faire face à la situation. L’exportateur de données suspend le transfert de données s’il considère qu’aucune garantie appropriée ne peut être assurée pour ce transfert, ou si l’autorité de contrôle compétente lui enjoint de le faire. Dans ce cas, l’exportateur de données est en droit de résilier le contrat, dans la mesure où il porte sur le traitement de données à caractère personnel au titre des présentes Clauses. Si le contrat associe plus de deux Parties, l’exportateur de données ne peut exercer ce droit de résiliation qu’à l’égard de la Partie concernée, sauf accord contraire des Parties. Lorsque le contrat est résilié au titre de la présente Clause, la Clause 16(d) et (e) s’applique.
Clause 15 - Obligations de l’importateur de données en cas d’accès par les autorités publiques
15.1 Notification
- L’importateur de données accepte d’informer sans délai l’exportateur de données et, dans la mesure du possible, la personne concernée (si nécessaire avec l’aide de l’exportateur de données) s’il :
(i) reçoit une demande juridiquement contraignante d’une autorité publique, y compris une autorité judiciaire, au titre des lois du pays de destination, en vue de la communication de données à caractère personnel transférées au titre des présentes Clauses ; cette notification comprend des informations sur les données à caractère personnel demandées, l’autorité requérante, la base juridique de la demande et la réponse apportée ; ou
(ii) prend connaissance d’un accès direct des autorités publiques à des données à caractère personnel transférées au titre des présentes Clauses, conformément aux lois du pays de destination ; cette notification comprend toutes les informations dont dispose l’importateur.
- S’il lui est interdit d’informer l’exportateur de données et/ou la personne concernée en vertu des lois du pays de destination, l’importateur de données accepte de mettre tout en œuvre pour obtenir une levée de cette interdiction, en vue de communiquer le plus d’informations possible, dans les meilleurs délais. L’importateur de données accepte de documenter les efforts déployés afin de pouvoir en apporter la preuve à la demande de l’exportateur de données.
- Lorsque les lois du pays de destination le permettent, l’importateur de données accepte de fournir à l’exportateur de données, à intervalles réguliers pendant la durée du contrat, le plus d’informations pertinentes possible sur les demandes reçues (en particulier le nombre de demandes, le type de données demandées, la ou les autorités requérantes, le fait que les demandes aient été contestées ou non et l’issue de ces contestations, etc.).
- L’importateur de données accepte de conserver les informations visées aux paragraphes (a) à (c) pendant la durée du contrat et de les mettre à la disposition de l’autorité de contrôle compétente sur demande.
- Les paragraphes (a) à (c) sont sans préjudice de l’obligation faite à l’importateur de données, au titre de la Clause 14(e) et de la Clause 16, d’informer sans délai l’exportateur de données lorsqu’il n’est pas en mesure de respecter les présentes Clauses.
15.2 Examen de la légalité et minimisation des données
- L’importateur de données accepte d’examiner la légalité de la demande de communication, en particulier de vérifier si elle reste dans les limites des pouvoirs conférés à l’autorité publique requérante, et de la contester si, après une évaluation minutieuse, il conclut qu’il existe des motifs raisonnables de considérer que la demande est illégale au regard des lois du pays de destination, des obligations applicables en droit international et des principes de courtoisie internationale. L’importateur de données exerce, dans les mêmes conditions, les voies de recours disponibles. Lorsqu’il conteste une demande, l’importateur de données sollicite des mesures conservatoires en vue de suspendre les effets de la demande jusqu’à ce que l’autorité judiciaire compétente ait statué sur le fond. Il ne communique pas les données à caractère personnel demandées tant qu’il n’y est pas tenu en vertu des règles de procédure applicables. Ces exigences sont sans préjudice des obligations de l’importateur de données au titre de la Clause 14(e).
- L’importateur de données accepte de documenter son évaluation juridique ainsi que toute contestation de la demande de communication et, dans la mesure permise par les lois du pays de destination, de mettre cette documentation à la disposition de l’exportateur de données. Il la met également à la disposition de l’autorité de contrôle compétente sur demande.
- L’importateur de données accepte de fournir le minimum d’informations autorisé lorsqu’il répond à une demande de communication, sur la base d’une interprétation raisonnable de celle-ci.
SECTION IV - DISPOSITIONS FINALES
Clause 16 - Non-respect des Clauses et résiliation
- L’importateur de données informe sans délai l’exportateur de données s’il n’est pas en mesure de respecter les présentes Clauses, quelle qu’en soit la raison.
- Si l’importateur de données manque aux présentes Clauses ou n’est pas en mesure de les respecter, l’exportateur de données suspend le transfert de données à caractère personnel vers l’importateur de données jusqu’à ce que le respect des Clauses soit de nouveau assuré ou que le contrat soit résilié. Cela est sans préjudice de la Clause 14(f).
- L’exportateur de données est en droit de résilier le contrat, dans la mesure où il porte sur le traitement de données à caractère personnel au titre des présentes Clauses, lorsque :
(i) l’exportateur de données a suspendu le transfert de données à caractère personnel vers l’importateur de données au titre du paragraphe (b) et que le respect des présentes Clauses n’est pas rétabli dans un délai raisonnable et, en tout état de cause, dans un délai d’un mois à compter de la suspension ;
(ii) l’importateur de données manque de manière substantielle ou persistante aux présentes Clauses ; ou
(iii) l’importateur de données ne se conforme pas à une décision contraignante d’une juridiction ou d’une autorité de contrôle compétente concernant ses obligations au titre des présentes Clauses.
Dans ces cas, il informe l’autorité de contrôle compétente de ce non-respect. Lorsque le contrat associe plus de deux Parties, l’exportateur de données ne peut exercer ce droit de résiliation qu’à l’égard de la Partie concernée, sauf accord contraire des Parties.
- Les données à caractère personnel transférées avant la résiliation du contrat au titre du paragraphe (c) sont, au choix de l’exportateur de données, immédiatement restituées à celui-ci ou intégralement supprimées. Il en va de même pour toute copie de ces données. L’importateur de données certifie à l’exportateur de données la suppression des données. Jusqu’à ce que les données soient supprimées ou restituées, l’importateur de données continue de garantir le respect des présentes Clauses. Lorsque des lois locales applicables à l’importateur de données interdisent la restitution ou la suppression des données à caractère personnel transférées, l’importateur de données garantit qu’il continuera de veiller au respect des présentes Clauses et qu’il ne traitera ces données que dans la mesure et pour la durée requises par cette loi locale.
- Chaque Partie peut révoquer son consentement à être liée par les présentes Clauses lorsque (i) la Commission européenne adopte, au titre de l’article 45, paragraphe 3, du règlement (UE) 2016/679, une décision qui couvre le transfert de données à caractère personnel auquel les présentes Clauses s’appliquent ; ou (ii) le règlement (UE) 2016/679 devient partie intégrante du cadre juridique du pays vers lequel les données à caractère personnel sont transférées. Cela est sans préjudice des autres obligations applicables au traitement en question au titre du règlement (UE) 2016/679.
Clause 17 - Droit applicable
Les présentes Clauses sont régies par le droit de l’un des États membres de l’Union européenne, à condition que ce droit reconnaisse les droits des tiers bénéficiaires. Les Parties conviennent qu’il s’agit du droit de la République française.
Clause 18 - Choix de la juridiction et compétence
- Tout litige découlant des présentes Clauses est tranché par les juridictions d’un État membre de l’Union européenne.
- Les Parties conviennent qu’il s’agit des juridictions de Rennes, France.
- Une personne concernée peut également intenter une action en justice contre l’exportateur de données et/ou l’importateur de données devant les juridictions de l’État membre dans lequel elle a sa résidence habituelle.
- Les Parties conviennent de se soumettre à la compétence de ces juridictions.
ANNEXE I - Importation / Exportation de données
A. LISTE DES PARTIES
Exportateur de données :
Nom : le Client, tel que défini dans les Conditions générales d’utilisation ou le contrat-cadre de services de Jarvi Tech (Jarvi) (agissant pour son propre compte et pour celui de ses Affiliés autorisés)
Adresse : l’adresse du Client, telle qu’indiquée dans le contrat-cadre de services ou le bon de commande
Nom, fonction et coordonnées de la personne de contact : les coordonnées du Client, telles qu’indiquées dans le contrat-cadre de services ou le bon de commande et/ou dans le Compte Jarvi Tech (Jarvi) du Client
Activités pertinentes pour les données transférées au titre des présentes Clauses : Traitement de Données personnelles dans le cadre de l’utilisation par le Client des Services Jarvi Tech (Jarvi), au titre des Conditions générales d’utilisation ou du contrat-cadre de services de Jarvi Tech (Jarvi).
Rôle (responsable du traitement / sous-traitant) : responsable du traitement
Importateur de données :
Nom : Jarvi Tech (Jarvi) Inc.
Adresse : 10 rue du réage, 35510 Cesson-Sévigné,
Activités pertinentes pour les données transférées au titre des présentes Clauses : traitement pour le compte du responsable du traitement (fourniture de services)
Signature et date :
Rôle (responsable du traitement / sous-traitant) : sous-traitant
B. DESCRIPTION DU TRANSFERT
Vous pouvez soumettre des Données personnelles dans le cadre de votre utilisation des Services, dont l’étendue est déterminée et contrôlée par vous seul, et qui peuvent inclure, sans s’y limiter, des Données personnelles relatives aux catégories de personnes concernées suivantes :
- Les clients finaux de l’exportateur de données
- Les salariés du groupe de l’exportateur de données
- Les partenaires commerciaux de l’exportateur de données
Catégories de données personnelles transférées
- Données de contact — nom, date de naissance, adresse, email, numéro de téléphone, etc.
- Données de contact — numéro d’identification personnel, numéro de sécurité sociale ou équivalent
- Données de paiement — numéro de carte bancaire, données de facturation, numéro de compte bancaire, etc.
- Données d’achat — historique des achats et des paiements, etc.
- Données d’appareil — adresse IP et données de géolocalisation, etc.
- Données de journalisation — contiennent des données de contact et des données d’appareil
Données sensibles transférées (le cas échéant) et restrictions ou garanties appliquées qui tiennent pleinement compte de la nature des données et des risques encourus, telles que, par exemple, une limitation stricte des finalités, des restrictions d’accès (y compris un accès réservé au personnel ayant suivi une formation spécialisée), la tenue d’un registre des accès aux données, des restrictions applicables aux transferts ultérieurs ou des mesures de sécurité supplémentaires.
Fréquence du transfert (par exemple, transfert ponctuel ou continu des données).
Continue (durée du contrat de service (contrat principal))
Finalité(s) du transfert de données et du traitement ultérieur
Nous Traitons les Données personnelles dans la mesure nécessaire à la fourniture des Services au titre des Conditions générales d’utilisation ou du contrat-cadre de services, tel que précisé dans le bon de commande, et selon vos instructions ultérieures dans le cadre de votre utilisation des Services.
Les données sont conservées pendant la durée du Contrat et pendant 14 jours après son terme.
Pour l’automatisation des workflows, nous utilisons Workato pour exécuter les workflows. La durée de conservation des données dans Workato peut être personnalisée selon votre préférence. Elle est de 90 jours par défaut, ce qui correspond également à la durée maximale de conservation possible dans Workato. Les utilisateurs peuvent également choisir de ne pas conserver les données pour certaines recettes si nécessaire ; cela n’est toutefois pas recommandé, ces enregistrements permettant de diagnostiquer les erreurs dans les recettes.
Pour les transferts vers des sous-traitants (ultérieurs), préciser également l’objet, la nature et la durée du traitement
C. AUTORITÉ DE CONTRÔLE COMPÉTENTE
Aux fins des Clauses contractuelles types, l’autorité de contrôle agissant en qualité d’autorité de contrôle compétente est : (i) lorsque le Client est établi dans un État membre de l’Union européenne, l’autorité de contrôle chargée de veiller au respect du RGPD par le Client ; (ii) lorsque le Client n’est pas établi dans un État membre de l’Union européenne mais relève du champ d’application extraterritorial du RGPD et a désigné un représentant, l’autorité de contrôle de l’État membre dans lequel ce représentant est établi ; ou (iii) lorsque le Client n’est pas établi dans un État membre de l’Union européenne mais relève du champ d’application extraterritorial du RGPD sans avoir à désigner de représentant, l’autorité de contrôle de l’État membre dans lequel se trouvent majoritairement les personnes concernées. S’agissant des Données personnelles soumises au RGPD britannique ou à la LPD suisse, l’autorité de contrôle compétente est l’Information Commissioner britannique ou le Préposé fédéral suisse à la protection des données et à la transparence (selon le cas).
ANNEXE II - MESURES TECHNIQUES ET ORGANISATIONNELLES, Y COMPRIS LES MESURES TECHNIQUES ET ORGANISATIONNELLES VISANT À GARANTIR LA SÉCURITÉ DES DONNÉES
Le Sous-traitant maintient et applique diverses politiques, normes et procédures destinées à sécuriser les données à caractère personnel et les autres données auxquelles ses salariés ont accès, et les met à jour de temps à autre conformément aux standards du secteur. Voici une description de certaines des mesures techniques et organisationnelles mises en œuvre par le Sous-traitant à la date de signature :
1. Procédures générales de sécurité
1.1 Le Sous-traitant est responsable de la mise en place et du maintien d’un programme de sécurité de l’information destiné à : (i) protéger la sécurité et la confidentialité des Données personnelles ; (ii) protéger contre les menaces ou risques prévisibles pesant sur la sécurité ou l’intégrité des Données personnelles ; (iii) protéger contre l’accès ou l’utilisation non autorisés des Données personnelles ; (iv) garantir la destruction appropriée des Données personnelles, telle que définie plus loin dans les présentes ; et (v) veiller à ce que l’ensemble des salariés et des sous-traitants du Sous-traitant, le cas échéant, respectent tout ce qui précède. Le Sous-traitant désigne une personne responsable du programme de sécurité de l’information. Cette personne répond aux questions du Responsable de traitement relatives à la sécurité informatique et est chargée d’informer le ou les contacts désignés par le Responsable de traitement en cas de violation ou d’incident, comme décrit plus loin dans les présentes.
1.2 Le Sous-traitant organise une formation formelle de sensibilisation à la protection des données et à la sécurité pour l’ensemble de ses salariés, dès que raisonnablement possible après leur embauche et/ou avant qu’ils ne soient affectés à des travaux portant sur des Données personnelles, avec une remise à niveau annuelle. Le Sous-traitant conserve la documentation de ces formations de sensibilisation, attestant que la formation et le processus annuel de remise à niveau ont bien été réalisés.
1.3 Le Responsable de traitement a le droit d’examiner une présentation générale du programme de sécurité de l’information du Sous-traitant avant le début du Service, puis chaque année sur sa demande.
1.4 Le Sous-traitant ne transmet aucune Donnée personnelle non chiffrée sur internet ou sur un réseau non sécurisé, et ne stocke aucune Donnée personnelle sur un appareil informatique mobile, tel qu’un ordinateur portable, une clé USB ou un support de données portable, sauf en cas de nécessité opérationnelle et uniquement si cet appareil est protégé par un logiciel de chiffrement conforme aux standards du secteur. Le Sous-traitant chiffre les Données personnelles en transit vers et depuis les Services sur les réseaux publics en utilisant des protocoles conformes aux standards du secteur.
1.5 En cas de vol, d’utilisation ou de divulgation non autorisés, apparents ou avérés, de Données personnelles, le Sous-traitant engage immédiatement tous les efforts raisonnables pour enquêter, en corriger les causes et en réparer les conséquences et, sans retard injustifié et dans les 72 heures suivant la confirmation d’un tel événement, en informe le Responsable de traitement et lui fournit toute information et assistance complémentaires raisonnablement demandées. Sur demande du Responsable de traitement, les actions correctives et des assurances raisonnables quant à la résolution des problèmes identifiés lui sont communiquées.
2. Sécurité des réseaux et des communications
2.1 Toute connexion du Sous-traitant aux systèmes informatiques et/ou réseaux du Responsable de traitement, ainsi que toute tentative en ce sens, s’effectue uniquement via les passerelles de sécurité / pare-feu du Responsable de traitement et selon les seules procédures de sécurité approuvées par celui-ci.
2.2 Le Sous-traitant n’accède pas aux systèmes informatiques et/ou réseaux du Responsable de traitement et n’en permet pas l’accès à des personnes ou entités non autorisées sans l’autorisation écrite expresse du Responsable de traitement ; tout accès ou tentative d’accès doit être conforme à cette autorisation.
2.3 Le Sous-traitant prend les mesures appropriées pour garantir que ses systèmes connectés à ceux du Responsable de traitement, ainsi que tout élément fourni au Responsable de traitement par l’intermédiaire de ces systèmes, ne contiennent aucun code informatique, programme, mécanisme ou dispositif de programmation conçu pour perturber, modifier, supprimer, endommager, désactiver, neutraliser, nuire au fonctionnement des systèmes du Responsable de traitement ou y faire obstacle de quelque manière que ce soit, ou permettant de le faire.
2.4 Le Sous-traitant maintient des mesures techniques et organisationnelles de protection des données comprenant : (i) des pare-feu et des systèmes de détection des menaces permettant d’identifier les tentatives de connexion malveillantes et de bloquer le spam, les virus et les intrusions non autorisées ; (ii) des technologies de réseau physiques conçues pour résister aux attaques d’utilisateurs malveillants ou de codes malveillants ; et (iii) le chiffrement des données en transit sur les réseaux publics au moyen de protocoles conformes aux standards du secteur.
3. Procédures de traitement des données personnelles
3.1 Effacement des informations et destruction des supports de stockage électroniques. Tout support de stockage électronique contenant des Données personnelles doit être effacé ou démagnétisé en vue de sa destruction physique ou de sa mise au rebut, selon une méthode conforme aux standards du secteur en matière d’analyse forensique, tels que les lignes directrices NIST SP800-88 relatives à l’assainissement des supports, avant de quitter le ou les espaces de travail du Responsable de traitement, à l’exception des Données personnelles chiffrées résidant sur des supports portables aux seules fins de la fourniture du service au Responsable de traitement. Le Sous-traitant conserve une preuve documentée commercialement raisonnable de l’effacement et de la destruction des données pour les ressources de niveau infrastructure.
3.2 Le Sous-traitant maintient des technologies et des procédures d’autorisation et d’authentification garantissant que seules les personnes autorisées accèdent aux Données personnelles, notamment : (i) l’octroi de droits d’accès sur la base du principe du besoin d’en connaître ; (ii) l’examen et la tenue de registres des salariés qui ont été autorisés ou qui peuvent accorder, modifier ou révoquer un accès autorisé aux systèmes ; (iii) l’obligation, pour les comptes d’accès individuels et nominatifs, d’utiliser des mots de passe respectant des exigences de complexité, de longueur et de durée ; (iv) le stockage des mots de passe sous une forme les rendant indéchiffrables en cas d’utilisation incorrecte ou de récupération isolée ; (v) le chiffrement, la journalisation et l’audit de toutes les sessions d’accès aux systèmes contenant des Données personnelles ; et (vi) la sensibilisation des salariés aux méthodes d’administration sûres lorsque les ordinateurs peuvent rester sans surveillance, telles que l’utilisation d’écrans de veille protégés par mot de passe et de limites de durée de session.
3.3 Le Sous-traitant maintient des contrôles logiques permettant de séparer les Données personnelles des autres données, y compris des données des autres clients.
3.4 Le Sous-traitant maintient des mesures assurant un traitement séparé des données selon les finalités poursuivies, notamment : (i) l’attribution au Responsable de traitement de son propre domaine de sécurité applicatif, qui crée une séparation et une isolation logiques des principes de sécurité entre clients ; et (ii) l’isolation des environnements de test ou de développement par rapport aux environnements de production.
4. Sécurité physique
4.1 Le Sous-traitant veille à ce que, au minimum, les exigences de sécurité physique suivantes soient respectées :
- Tous les supports de sauvegarde et d’archivage contenant des Données personnelles doivent être conservés dans des zones de stockage sécurisées et à environnement contrôlé, détenues, exploitées ou louées par le Sous-traitant. Tous les supports de sauvegarde et d’archivage contenant des Données personnelles doivent être chiffrés.
- Des mesures techniques et organisationnelles de contrôle de l’accès aux locaux et installations des centres de données sont en place et comprennent : (i) des postes d’accueil dotés de personnel ou des agents de sécurité limitant l’accès aux seules personnes identifiées et autorisées ; (ii) un contrôle des visiteurs à l’arrivée afin de vérifier leur identité ; (iii) la sécurisation de toutes les portes d’accès, y compris des baies d’équipements, par des systèmes de verrouillage automatique associés à des systèmes de contrôle d’accès qui enregistrent et conservent l’historique des accès ; (iv) la surveillance et l’enregistrement de toutes les zones par vidéosurveillance numérique, systèmes d’alarme à détection de mouvement et journaux de surveillance et d’audit détaillés ; (v) des alarmes anti-intrusion sur toutes les portes de secours extérieures, avec des portes de sortie intérieures à sens unique ; et (vi) la séparation des zones d’expédition et de réception, avec contrôle des équipements à l’arrivée.
- Le Sous-traitant maintient des mesures de protection contre la destruction ou la perte accidentelle de Données personnelles, notamment : (i) la détection et l’extinction des incendies, y compris un système d’extinction à pré-action multizone, à tuyauterie sèche et à double verrouillage, ainsi qu’un système de détection très précoce de fumée et d’alarme (VESDA) ; (ii) des générateurs électriques redondants sur site, avec un approvisionnement suffisant en carburant et des contrats conclus avec plusieurs fournisseurs de carburant ; (iii) des systèmes de chauffage, de ventilation et de climatisation (CVC) assurant une stabilité du flux d’air, de la température et de l’humidité, avec une redondance minimale N+1 pour tous les équipements majeurs et N+2 pour les groupes froids et le stockage d’énergie thermique ; et (iv) des systèmes physiques de stockage et de transport des données reposant sur des architectures tolérantes aux pannes, avec plusieurs niveaux de redondance.
5. Tests de sécurité
5.1 Pendant l’exécution des Services au titre du Contrat, le Sous-traitant mandate, à ses frais et au moins une fois par an, un prestataire tiers (la « Société de test ») pour réaliser des tests d’intrusion et de vulnérabilité (les « Tests de sécurité ») portant sur les systèmes du Sous-traitant contenant et/ou stockant des Données personnelles.
5.2 Ces Tests de sécurité ont pour objectif d’identifier les problèmes de conception et/ou de fonctionnement des applications ou de l’infrastructure des systèmes du Sous-traitant contenant et/ou stockant des Données personnelles, susceptibles d’exposer les actifs du Responsable de traitement à des risques liés à des activités malveillantes. Les Tests de sécurité recherchent les faiblesses des applications, des périmètres réseau ou d’autres éléments d’infrastructure, ainsi que les faiblesses des contre-mesures organisationnelles ou techniques relatives aux systèmes du Sous-traitant contenant et/ou stockant des Données personnelles, qui pourraient être exploitées par un tiers malveillant.
5.3 Les Tests de sécurité identifient au minimum les vulnérabilités suivantes : entrées non validées ou non assainies ; contrôles d’accès défaillants ou excessifs ; défaillances de l’authentification et de la gestion des sessions ; failles de type cross-site scripting (XSS) ; dépassements de tampon ; failles d’injection ; gestion inappropriée des erreurs ; stockage non sécurisé ; vulnérabilités courantes de déni de service ; gestion de configuration non sécurisée ou incohérente ; utilisation inappropriée de SSL/TLS ; utilisation appropriée du chiffrement ; ainsi que la fiabilité et les tests de l’antivirus.
5.4 Dans un délai raisonnable après la réalisation du Test de sécurité, le Sous-traitant remédie aux problèmes identifiés (le cas échéant) puis mandate, à ses frais, la Société de test pour réaliser un Test de sécurité de revalidation afin de confirmer la résolution des problèmes de sécurité identifiés. Les résultats sont mis à la disposition du Responsable de traitement sur demande.
6. Audit de sécurité
6.1 Le Sous-traitant et l’ensemble des entités sous-traitantes (selon le cas) font réaliser au moins une fois par an un audit de sécurité applicative par un prestataire tiers qualifié, couvrant l’ensemble des systèmes et/ou installations utilisés pour fournir le Service au Responsable de traitement, et en communiquent les résultats au Responsable de traitement sans délai après sa demande écrite. Si, après examen des résultats de cet audit, le Responsable de traitement estime raisonnablement qu’il existe des problèmes de sécurité liés au Service, il en informe le Sous-traitant par écrit et celui-ci en discute sans délai et, lorsque cela est commercialement réalisable, traite les problèmes identifiés. Les problèmes subsistants sont documentés, suivis et traités selon un calendrier convenu entre le Sous-traitant et le Responsable de traitement.
7. Divulgation relative aux API Google
L’utilisation par Jarvi des informations reçues des API Google respecte la politique relative aux données utilisateur des services API Google, y compris les exigences d’utilisation limitée (Limited Use).
ANNEXE III - LISTE DES SOUS-TRAITANTS
| FOURNISSEUR | RÔLE | DONNÉES TRAITÉES | PAYS / RÉGION | RÉTENTION |
|---|---|---|---|---|
| Amazon Web Services, Inc. | Hébergement principal (infrastructure cloud) | Toutes les données SaaS | Londres, Royaume-Uni (pays adéquat) | Durée du contrat |
| Nhost | Gestion infra AWS, sauvegardes, authentification, monitoring | Toutes les données SaaS | UE | Durée du contrat |
| Postmark (ActiveCampaign, LLC) | Emails transactionnels | Adresses email, prénom et nom des recruteurs | US (Chicago + AWS) | 45 jours |
| PostHog | Analyse d’usage applicatif | Données d’usage anonymisées (aucun identifiant utilisateur) | UE | Selon politique PostHog |
| Google, Inc. | APIs email/calendrier/contacts, géocodage, Gemini AI (scoring, résumés) | Données calendrier/email/contacts ; IA : données de profil anonymisées (identifiants nominatifs retirés) | US (Gemini), UE (APIs) | Aucune rétention IA (cache 5 min) |
| Microsoft | APIs email/calendrier/contacts | Données calendrier/email/contacts | Selon région du tenant | Durée de la synchronisation |
| Crisp | Chat et support (recruteurs uniquement) | Messages de support | UE | Selon politique Crisp |
| Nylas | Intermédiaire de connexion email/calendrier/contacts (Google, Microsoft, SMTP) | Données email/calendrier/contacts | UE | Durée de la synchronisation |
| Unipile | Messagerie Telegram et WhatsApp | Messages, pièces jointes, images, contacts | UE (France, Scaleway) | Pas de stockage persistant du contenu (broker temps réel) |
| Anthropic PBC | Copilot IA, assistance rédaction, analyse de contenu | Prénom du candidat uniquement, données de profil anonymisées, requêtes utilisateur | US | Zéro rétention (en cours de formalisation), pas d’entraînement |
| AssemblyAI, Inc. | Transcription audio | Enregistrements audio | UE (api.eu) | Supprimé après transcription |
| Affinda Pty Ltd | Parsing CV / extraction structurée | Fichiers CV complets | UE (api.eu1) | Supprimé après parsing |
| OpenAI | Vectorisation articles d’aide (embeddings) | Contenu des articles d’aide uniquement — aucune donnée utilisateur ni candidat | US | Selon politique OpenAI |