Accord de traitement des données (DPA)
Dernière mise à jour : [JJ/MM/AAAA]
Préambule
Le présent Accord de traitement des données (« DPA ») fait partie intégrante du contrat conclu entre l'Utilisateur (le « Responsable de traitement ») et [RAISON SOCIALE], société de droit luxembourgeois éditrice du service alternativ.io (« Alternativ » ou le « Sous-traitant »), au titre des CGU et CGV (le « Contrat principal »). Il est conclu par acceptation lors de la souscription au Service.
Il encadre le traitement, par Alternativ pour le compte du Responsable de traitement, des données à caractère personnel des visiteurs du Site créé par l'Utilisateur, conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »).
En cas de contradiction entre le présent DPA et le Contrat principal en matière de protection des données, le DPA prévaut.
1. Définitions
Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « sous-traitant ultérieur », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne le RGPD.
2. Objet et rôles des parties
Le Responsable de traitement détermine les finalités et les moyens du traitement des données des visiteurs de son Site. Il est seul responsable de la licéité de la collecte de ces données, de l'information des personnes concernées et de l'existence d'une base légale.
Le Sous-traitant traite ces données uniquement pour le compte du Responsable de traitement et conformément à ses instructions, aux fins de fournir le Service. La description du traitement figure en Annexe 1.
3. Instructions documentées
Le Sous-traitant traite les données uniquement sur instructions documentées du Responsable de traitement, telles qu'elles résultent du Contrat principal, de l'utilisation des fonctionnalités du Service et du présent DPA, y compris en ce qui concerne les transferts hors de l'Union européenne, sauf obligation légale contraire (auquel cas le Sous-traitant en informe le Responsable, sauf interdiction légale).
Le Sous-traitant informe le Responsable s'il estime qu'une instruction constitue une violation du RGPD ou de toute autre disposition applicable en matière de protection des données.
4. Confidentialité
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
5. Sécurité du traitement
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, au sens de l'article 32 du RGPD. Ces mesures sont décrites en Annexe 2.
6. Sous-traitants ultérieurs
Le Responsable de traitement autorise le Sous-traitant à recourir à des sous-traitants ultérieurs pour l'exécution du Service. La liste de ces sous-traitants figure en Annexe 3.
Le Sous-traitant impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA. Il informe le Responsable de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur, le Responsable pouvant s'y opposer pour un motif légitime et raisonnable dans un délai de [X jours]. Le Sous-traitant demeure pleinement responsable, à l'égard du Responsable, de l'exécution par ses sous-traitants ultérieurs de leurs obligations.
7. Assistance — droits des personnes concernées
Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable de traitement, par des mesures techniques et organisationnelles appropriées, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées. Lorsqu'une personne concernée adresse directement une demande au Sous-traitant, celui-ci la transmet sans délai au Responsable et ne donne pas suite de sa propre initiative, sauf instruction contraire.
8. Assistance — sécurité, violations et analyses d'impact
Le Sous-traitant aide le Responsable de traitement à garantir le respect de ses obligations en matière de sécurité, de notification des violations de données, d'analyse d'impact relative à la protection des données (AIPD) et de consultation préalable de l'autorité de contrôle, dans la mesure nécessaire et compte tenu des informations dont il dispose.
9. Notification des violations de données
Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel le concernant dans les meilleurs délais après en avoir pris connaissance, en lui communiquant les informations utiles pour lui permettre de remplir ses propres obligations de notification au titre des articles 33 et 34 du RGPD.
10. Transferts hors de l'Espace économique européen
Tout transfert de données hors de l'Espace économique européen est encadré par des garanties appropriées (clauses contractuelles types de la Commission européenne ou décision d'adéquation). Les données traitées dans le cadre du Service sont principalement hébergées au sein de l'Union européenne.
11. Sort des données en fin de traitement
Au terme de la fourniture du Service, le Sous-traitant, au choix du Responsable de traitement, supprime ou restitue l'ensemble des données à caractère personnel concernées et supprime les copies existantes, sauf obligation légale de conservation. Les modalités et délais de réversibilité sont précisés dans les CGV.
12. Audit et mise à disposition d'informations
Le Sous-traitant met à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect du présent DPA et permet la réalisation d'audits, y compris des inspections, par le Responsable ou par un auditeur qu'il a mandaté. Ces audits s'effectuent dans des conditions raisonnables : [préavis minimal, fréquence limitée à une fois par an sauf incident, obligation de confidentialité, prise en charge des coûts]. Le Sous-traitant peut satisfaire à cette obligation par la communication de rapports ou de certifications pertinents.
13. Responsabilité
La responsabilité de chacune des parties au titre du traitement des données est régie par le RGPD et par le Contrat principal.
14. Durée
Le présent DPA s'applique pendant toute la durée du traitement réalisé dans le cadre du Contrat principal.
15. Droit applicable
Le présent DPA est régi par le droit luxembourgeois et par le RGPD.
Annexe 1 — Description du traitement
- Objet : hébergement et mise à disposition d'un site web et de ses fonctionnalités.
- Durée : durée du Contrat principal.
- Nature et finalité : collecte, enregistrement, stockage, hébergement et mise à disposition des données saisies par les visiteurs du Site via ses fonctionnalités (formulaire de contact, prise de rendez-vous, inscription à une newsletter, commentaires de blog, etc.), afin de permettre au Responsable d'exploiter son Site.
- Catégories de données : données d'identification et de contact (nom, e-mail, téléphone), contenu des messages, données de rendez-vous, données techniques (adresse IP, journaux), ainsi que toute autre donnée que le Responsable choisit de collecter via son Site.
- Catégories de personnes concernées : visiteurs, prospects et clients du Responsable.
- Catégories particulières : le Responsable est seul juge des données qu'il collecte via son Site et s'engage à ne pas collecter de catégories particulières de données (données sensibles) sans base légale appropriée et sans en informer le Sous-traitant.
Annexe 2 — Mesures techniques et organisationnelles
- Hébergement dans des centres de données sécurisés (Amazon Web Services, Union européenne) ;
- Chiffrement des données en transit (TLS) [et au repos le cas échéant] ;
- Contrôle des accès (authentification, gestion des habilitations, principe du moindre privilège) ;
- Cloisonnement des données entre les différents Utilisateurs (architecture multi-tenant) ;
- Journalisation et surveillance des accès et des événements de sécurité ;
- Sauvegardes régulières et procédure de restauration ;
- Procédure de gestion des incidents et des violations de données.
[À préciser et compléter en fonction de l'implémentation réelle.]
Annexe 3 — Sous-traitants ultérieurs
| Sous-traitant ultérieur | Rôle | Localisation |
|---|---|---|
| Amazon Web Services EMEA SARL | Hébergement et stockage | Union européenne (Paris) |
| [Prestataire d'e-mails / notifications] | Acheminement des messages issus du Site | [...] |
| [Autres prestataires] | [...] | [...] |