🚨 La directive NIS2 est désormais en vigueur. La sensibilisation à la sécurité est désormais une obligation légale dans l'UE.

Vérifier la conformité
Démarrez votre essai gratuit
Retour à l'accueil

Accord de Traitement des Données (ATD)

Accord de Traitement des Données (ATD)

 

LES SOUSSIGNÉS :

  1. Client, ci-après dénommé : Responsable du traitement ;

et

  1. Guardey B.V., établie à Treubstraat 29, 2288 EH Rijswijk, Pays-Bas, ci-après dénommé : Processeur ;

ci-après désignées collectivement : les Parties ;

CONSIDÉRATIONS :

  • Le Responsable du traitement envisage de conclure un Accord avec le Sous-traitant concernant la fourniture d'une solution SAAS pour la cybersécurité (ci-après dénommé : l'Accord).
  • Le Sous-traitant traitera des données à caractère personnel (ci-après dénommées : « Données Personnelles ») pour le compte du Responsable du traitement dans le cadre de l'exécution du Contrat, tel que défini dans le Règlement Général sur la Protection des Données (Règlement 2016/679/UE ; ci-après : RGPD) et d'autres lois applicables en matière de protection des données.
  • Les parties souhaitent établir un certain nombre de conditions dans le présent accord de traitement des données (DPA) conformément à l'article 28 du RGPD et aux lois pertinentes sur la protection des données, qui s'appliqueront à leur relation dans le cadre des services de traitement susmentionnés du Sous-traitant.

 

CONVIENNENT DE CE QUI SUIT :

 

1. Définitions

Les termes écrits avec une majuscule dans la présente DPA ont les significations suivantes :

  • Personne concernée : la personne physique à laquelle les Données Personnelles se rapportent.

1.2 Violation de données : une violation des mesures de sécurité visant à protéger les Données Personnelles contre la perte ou toute forme de traitement illicite, ainsi que tout incident ou événement au cours duquel une perte ou un traitement illicite de Données Personnelles se produit ou pourrait se produire.

1.3 Contrat : le Contrat entre le Sous-traitant et le Responsable du traitement concernant la solution SAAS de cybersécurité fournie par le Sous-traitant, d'où découle le traitement des Données Personnelles.

1.4 Données Personnelles : toute information se rapportant à une personne physique identifiée ou identifiable. Est réputée identifiable une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale.

1.5 Sous-traitant Ultérieur : la personne physique ou morale qui assiste un Sous-traitant dans le traitement des Données Personnelles pour le compte du Responsable du traitement.

1.6 Traitement : toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des Données Personnelles, telles que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, la limitation, l'effacement ou la destruction.

1.7 Contrat de Traitement des Données (CTD) : cet accord entre le Responsable du traitement et le Sous-traitant concernant le traitement des données personnelles, y compris les considérations et les annexes associées.

 

2. Début, durée et résiliation du DPA.

2.1 La présente DPA entre en vigueur à la date de signature du Contrat par les Parties.

2.2 La présente DPA restera en vigueur tant que le Sous-traitant traitera des Données Personnelles pour le compte du Responsable du traitement en vertu du Contrat.

 

3. Objet de l'ADD

3.1 Pendant l'exécution du Contrat, le Responsable du traitement peut fournir des Données personnelles au Sous-traitant. Un aperçu des catégories de Données personnelles pouvant être fournies au Sous-traitant est inclus dans la Politique de confidentialité.

3.2 Le Responsable du traitement détermine la finalité et les moyens du traitement des Données personnelles. Cette finalité est consignée dans la Politique de confidentialité.

3.3 Le Sous-traitant traite ces Données personnelles uniquement pour l'exécution du Contrat, de la présente ADD et des instructions écrites données par le Responsable du traitement. Le Sous-traitant ne traitera les Données personnelles qu'aux fins décrites dans la Politique de confidentialité et n'utilisera pas les Données personnelles à d'autres fins ou à ses propres fins, sauf si la loi l'exige.

3.4 Si une instruction visée à l'Article 3.3, de l'avis du Sous-traitant, est en conflit avec une disposition légale en matière de protection des données, le Sous-traitant en informera le Responsable du traitement avant le traitement, à moins qu'une disposition légale n'interdise une telle notification.

3.5 Le Responsable du traitement accorde au Sous-traitant une autorisation générale de sous-traiter le traitement des Données personnelles à des Sous-traitants ultérieurs, y compris ceux listés sur le site web du Sous-traitant.

3.6 Si le Sous-traitant fait appel à un nouveau Sous-traitant ultérieur ou à un Sous-traitant de remplacement, le Sous-traitant devra :

(a) Mettre à jour la liste des Sous-traitants disponible sur le site web du Sous-traitant.

(b) Imposer à tout Sous-traitant qu'il engage des conditions de protection des données substantiellement identiques à celles contenues dans la présente DPA (y compris les dispositions relatives au transfert de données, le cas échéant).

(c) Rester responsable envers le Responsable du traitement de toute violation de la présente DPA causée par un acte, une erreur ou une omission de ce Sous-traitant.

(d) Informer le Responsable du traitement, s'il est inscrit. Si le Responsable du traitement choisit d'être informé par écrit 14 jours avant l'engagement par Guardey d'un nouveau Sous-traitant ou d'un Sous-traitant de remplacement, le Responsable du traitement doit s'abonner à ces notifications via ce lien.

3.7 Le Responsable du traitement peut s'opposer à la désignation par le Sous-traitant de tout nouveau Sous-traitant ultérieur ou de remplacement, rapidement par écrit dans les quatorze (14) jours suivant la réception de la notification conformément à l'article 3.6(d) et pour des motifs raisonnables liés à la capacité du Sous-traitant ultérieur à se conformer aux lois applicables en matière de protection des données. Dans un tel cas, les Parties discuteront des préoccupations du Responsable du traitement de bonne foi en vue de parvenir à une résolution commercialement raisonnable. Si les Parties ne peuvent parvenir à une telle résolution, le Sous-traitant aura le droit, à sa seule discrétion, soit de ne pas désigner le Sous-traitant contesté, soit de permettre au Responsable du traitement de suspendre ou de résilier la Commande applicable et/ou le Contrat.

3.8 Le Sous-traitant fournira l'assistance nécessaire pour se conformer aux obligations des articles 32 à 36 du RGPD. En particulier, il coopérera à la mise en œuvre des actions requises en réponse aux demandes des Personnes concernées concernant l'accès, la rectification, la limitation ou la suppression des Données à caractère personnel.

3.9 Le Sous-traitant stockera et traitera les Données à caractère personnel uniquement au sein de l'Union européenne, sauf accord contraire avec le Responsable du traitement.

3.10 Le Responsable du traitement garantit que le traitement des Données personnelles, tel qu'instruit au Sous-traitant, n'est pas en violation des réglementations en matière de protection des données et n'est pas illégal. Le Responsable du traitement indemnise le Sous-traitant contre toutes les réclamations de tiers, y compris celles des autorités de contrôle, liées à cette question.

3.11 Transferts internationaux de données :

(a) Si le traitement implique le transfert de Données Personnelles en dehors de l'UE/EEE, le Sous-traitant assurera un niveau de protection adéquat conformément au Chapitre V du RGPD.

(b) Pour les transferts vers des pays ne bénéficiant pas d'une décision d'adéquation, des clauses contractuelles types (CCT) ou un autre mécanisme de transfert approuvé seront utilisés.

(c) Le Sous-traitant informera le Responsable du traitement des Sous-traitants en dehors de l'UE/EEE et permettra au Responsable du traitement de s'opposer à de tels transferts conformément à l'article 3.7.

4. Obligations permanentes

4.1 Le Sous-traitant continuera de se conformer aux dispositions de la présente DPA après la résiliation du Contrat et de la DPA, tant qu'il conservera des Données Personnelles du Responsable du traitement.

 

5. Restitution des données personnelles

5.1 À la résiliation de l'Accord et de l'Addendum sur le Traitement des Données (DPA), toutes les Données Personnelles seront restituées au Responsable du traitement (ou à un tiers désigné par le Responsable du traitement) ou détruites dès que raisonnablement possible, à la demande et au choix du Responsable du traitement.

 

6. Sécurité

6.1 Le Sous-traitant mettra en œuvre des mesures techniques et organisationnelles appropriées pour protéger les Données Personnelles contre la perte ou toute forme de traitement illicite. Ces mesures garantiront un niveau de sécurité adapté au risque présenté par le traitement et à la nature des Données Personnelles à protéger, en tenant compte de l'état de l'art et des coûts de mise en œuvre. Une liste détaillée de ces mesures est fournie dans la Politique de Sécurité.

6.2 Le Sous-traitant mettra à jour les mesures visées à l'Article 6.1 si le Responsable du traitement demande de telles mises à jour parce que le Responsable du traitement estime qu'il est nécessaire de maintenir un niveau de sécurité approprié tel que décrit à l'Article 6.1. Dans de tels cas, le Sous-traitant est en droit d'augmenter les prix convenus avec le Responsable du traitement pour couvrir les coûts encourus par le Sous-traitant en relation avec ces mises à jour.

7. Audits

7.1 Sur demande, le Sous-traitant fournira des copies de toutes certifications, des résumés de rapports d'audit et/ou de toute autre documentation pertinente qu'il détient, lorsque cela est raisonnablement requis par le Responsable du traitement pour vérifier la conformité du Sous-traitant avec le présent DPA.

7.2 Bien qu'il soit d'usage pour les parties de s'appuyer sur les obligations du Sous-traitant énoncées à la Section 7.1 pour vérifier sa conformité avec le présent DPA, suite à un Incident de Sécurité confirmé ou lorsque l'exige une autorité de protection des données, le Responsable du traitement peut adresser au Sous-traitant un préavis écrit de trente (30) jours demandant qu'un tiers réalise un audit des opérations et des installations du Sous-traitant (ci-après l'« Audit ») ; à condition que (i) tout Audit soit réalisé aux frais du Responsable du traitement ; (ii) les parties conviennent mutuellement de la portée, du calendrier et de la durée de l'Audit ; et (iii) l'Audit n'ait pas d'impact déraisonnable sur les opérations régulières du Sous-traitant.

8. Violations de données

8.1 Le Responsable du traitement est chargé d'évaluer la nécessité de signaler une Violation de données à l'autorité de contrôle et/ou aux personnes concernées, et d'effectuer le signalement effectif.

8.2 Le Sous-traitant signalera toute Violation de données ou suspicion de celle-ci au Responsable du traitement dès que possible, et en tout état de cause dans les 24 heures suivant la découverte de la violation. Le Sous-traitant fournira au moins les informations suivantes :

(a) la cause (présumée) de la Violation de Données ;

(b) les conséquences (connues ou prévues) de la Violation de Données ;

(c) les données de localisation de la Violation de Données ;

(d) tout destinataire non autorisé des Données Personnelles et toutes les informations disponibles à leur sujet ;

(e) des suggestions de mesures pour limiter les dommages ;

(f) toute autre information demandée par le Responsable du traitement.

8.3 Le Sous-traitant coopérera avec la demande du Responsable du traitement pour informer adéquatement les personnes concernées ou les autorités de contrôle de la Violation de données et sera disponible pour consultation avec le Responsable du traitement. 8.4 Le Responsable du traitement et le Sous-traitant maintiendront une stricte confidentialité l'un envers l'autre concernant la Violation de données, toute crainte de Violation de données, et les autres questions connexes, à l'exception des obligations en vertu du droit de l'UE ou du droit national.

9. Responsabilité et Indemnisation

9.1 Chaque partie est responsable et s'engage à indemniser l'autre partie contre toutes réclamations, actions, dommages et pertes découlant de ou liées à toute violation de la présente DPA, dans la mesure où une telle violation est imputable à la négligence, à la faute intentionnelle ou au non-respect des lois applicables en matière de protection des données par ladite partie.

9.2 La responsabilité du Sous-traitant pour toute violation de la présente DPA est limitée aux seuls dommages directs et ne saurait excéder les montants payés par le Responsable du traitement au Sous-traitant en vertu de l'Accord au cours des 12 mois précédant la violation.

 

10. Droits des Personnes Concernées

10.1 Le Sous-traitant doit informer rapidement le Responsable du traitement s'il reçoit une demande d'une Personne concernée souhaitant exercer ses droits en vertu du RGPD.

10.2 Le Sous-traitant doit coopérer avec le Responsable du traitement et lui fournir l'assistance nécessaire pour lui permettre de répondre à ces demandes dans les délais stipulés par le RGPD.

11. Contacts et Communication

11.1 Le Sous-traitant désigne la personne de contact suivante pour la coordination des obligations en vertu de la présente DPA :
Coordonnées du Sous-traitant :

  • Nom : Anouk ter Harmsel
  • Poste : Co-fondateur
  • E-mail : [email protected]
  • Numéro de téléphone : +31(0)85 – 080 52 92

 

11.2 Toutes les communications concernant le présent DPA doivent être adressées à la personne de contact spécifiée ci-dessus.

11.3 Le Responsable du traitement doit fournir ses coordonnées par le biais des canaux de communication désignés sur le site web du Sous-traitant ou en contactant l'équipe de support du Sous-traitant aux coordonnées fournies ci-dessus.

12. Applicabilité du RGPD britannique et du CCPA / CPRA

12.1 RGPD britannique: Si et dans la mesure où le traitement des Données Personnelles en vertu du présent DPA concerne des personnes concernées au Royaume-Uni, les dispositions du RGPD britannique s'appliqueront. Les références au RGPD dans le présent DPA incluront également des références au RGPD britannique, le cas échéant.

12.2 CCPA / CPRA: Si et dans la mesure où le traitement des Données Personnelles en vertu du présent DPA concerne des personnes concernées en Californie, les dispositions du California Consumer Privacy Act (CCPA) et du California Privacy Rights Act (CPRA) s'appliqueront. Le Sous-traitant doit :

(a) Informer immédiatement le Responsable du traitement de toute demande de consommateur en vertu du CCPA/CPRA.

(b) Coopérer avec le Responsable du traitement pour s'assurer que ces demandes sont traitées en temps voulu et conformément au CCPA/CPRA.

(c) Ne pas « vendre » de Données Personnelles telles que définies par le CCPA/CPRA.

(d) Assurer la conformité aux exigences du CCPA/CPRA, y compris la transparence et les notifications des droits des consommateurs.

13. Dispositions finales

13.1 Les dérogations au présent DPA ne sont contraignantes que si elles sont expressément convenues par écrit entre les Parties.

13.2 Les conditions générales ou autres conditions générales ou particulières du Sous-traitant ne s'appliquent pas au présent DPA et sont expressément rejetées par le Responsable du traitement.

13.3 Le présent DPA complète l'Accord. En cas de conflit entre les dispositions du présent DPA et de l'Accord, les dispositions du présent DPA prévaudront.

13.4 Le présent DPA est régi par le droit néerlandais.

13.5 Les litiges entre les Parties qui ne peuvent être résolus par la consultation seront soumis au tribunal néerlandais compétent de La Haye.

PRÊT À VOUS LANCER ?

Rejoignez plus de 500 entreprises qui protègent déjà leurs équipes grâce à Guardey

Commencez votre essai gratuit de 14 jours
14 jours gratuits · Pas de carte de crédit · Accès complet · Configuration en 5 minutes
Ou planifiez une démonstration personnalisée