ACCORD SUR LE TRAITEMENT DES DONNÉES

Le présent Accord sur le traitement des données (l’« ATD ») est un accord contraignant entre Kronozio (« Kronozio ») et ses Clients (tels que définis dans nos Conditions générales d’abonnement) et régit le Traitement des Données à caractère personnel d’une personne physique située sur le territoire d’un État membre par le Client et ses Utilisateurs autorisés. Cet ATD est soumis aux dispositions des Conditions générales d’abonnement et de la Politique de confidentialité de Kronozio. L’interprétation et les termes définis dans les Conditions générales d’abonnement s’appliquent à l’interprétation du présent ATD.

1. Définitions

Les termes et expressions commençant par une majuscule ont la signification correspondante qui leur est attribuée ci-après :

1.1. « Violation » désigne une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de Données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données ;

1.2. « Lois sur la protection des données » désigne les lois de l’UE sur la protection des données et, dans la mesure où elles sont applicables, les lois sur la protection des données ou la vie privée de tout autre pays ;

1.3. « Transfert de données » désigne : (i) un transfert de Données à caractère personnel du Client vers un Sous-traitant contractuel ; ou (ii) un transfert ultérieur de Données à caractère personnel du Client d’un Sous-traitant contractuel vers un Sous-traitant ultérieur, ou entre deux établissements d’un Sous-traitant contractuel, dans chaque cas, lorsque ce transfert serait interdit par les Lois sur la protection des données (ou par les termes des accords de transfert de données mis en place pour répondre aux restrictions de transfert de données des Lois sur la protection des données) ;

1.4. « Sous-traitant contractuel » désigne un Sous-traitant ultérieur.

1.5. « Responsable du traitement » désigne le Client, ses Utilisateurs autorisés, ou toute autre personne physique ou morale, autorité publique, service ou autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du Traitement des Données à caractère personnel ;

1.6. « RGPD » désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du Traitement des Données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (également connu sous le nom de Règlement général sur la protection des données) ;

1.7. « Organisation internationale » désigne une organisation et ses organismes subordonnés régis par le droit international public, ou tout autre organisme créé par un accord entre deux pays ou plus, ou sur la base d’un tel accord ;

1.8. « État membre » désigne un État membre de l’Union européenne ;

1.9. « Données à caractère personnel » désigne toute information se rapportant à une personne physique identifiée ou identifiable (« Personne concernée ») ; est réputée être une personne physique identifiable une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale ;

1.10. « Traitement » désigne toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données ou des ensembles de Données à caractère personnel, telles que la collecte, l’enregistrement, l’organisation, la structuration, la conservation, l’adaptation ou la modification, l’extraction, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, la limitation, l’effacement ou la destruction ;

1.11. « Sous-traitant » désigne Kronozio, ou toute autre personne physique ou morale, autorité publique, service ou autre organisme qui traite des Données à caractère personnel pour le compte du Responsable du traitement ;

1.12. « Pseudonymisation » désigne le Traitement de Données à caractère personnel de telle façon que celles-ci ne puissent plus être attribuées à une Personne concernée précise sans avoir recours à des informations supplémentaires, pourvu que ces informations supplémentaires soient conservées séparément et soumises à des mesures techniques et organisationnelles afin de garantir que les Données à caractère personnel ne sont pas attribuées à une personne physique identifiée ou identifiable ;

1.13. « Représentant » désigne une personne physique ou morale établie dans l’Union qui, désignée par le Responsable du traitement ou le Sous-traitant par écrit en vertu de l’article 27 du RGPD, représente le Responsable du traitement ou le Sous-traitant en ce qui concerne leurs obligations respectives en vertu dudit règlement ;

1.14. « Sous-traitant ultérieur » désigne toute personne nommée par le Sous-traitant ou pour son compte pour traiter des Données à caractère personnel pour le compte du Client.

1.15. « Autorité de contrôle » désigne une autorité publique indépendante instituée par un État membre en vertu de l’article 51 du RGPD.

2. Reconnaissances et accords mutuels.

Les parties reconnaissent et acceptent les dispositions de la présente Section 2 concernant chacun des points suivants :

2.1. Kronozio en tant que Sous-traitant. Kronozio traite les Données à caractère personnel pour le compte du Client, qui agit en tant que Responsable du traitement en déterminant, seul ou conjointement avec d’autres, les finalités et les moyens du Traitement de ces Données à caractère personnel.

2.2. Contrat régissant la réalisation du Traitement. La réalisation du Traitement par le Sous-traitant est régie par le présent ATD qui définit l’objet et la durée du Traitement, la nature et la finalité du Traitement, le type de Données à caractère personnel et les catégories de Personnes concernées ainsi que les obligations et les droits du Client en tant que Responsable du traitement, et comprend certaines clauses spécifiques conçues pour garantir que le Traitement effectué par le Sous-traitant répond à toutes les exigences des Lois sur la protection des données lorsqu’elles sont applicables.

3. Obligations et responsabilités du Responsable du traitement

3.1. Conformité aux lois et règlements sur la protection des données. Le Responsable du traitement doit, dans son utilisation de la Solution, traiter les Données à caractère personnel et fournir des instructions pour le Traitement des Données à caractère personnel, conformément aux exigences de toutes les lois et réglementations relatives à la protection des Données à caractère personnel.

3.2. Exactitude, qualité, légalité et moyens. Le Responsable du traitement est seul responsable de l’exactitude, de la qualité et de la légalité des Données à caractère personnel ainsi que des moyens par lesquels il a acquis les Données à caractère personnel.

3.3. Détermination indépendante. Le Responsable du traitement est seul responsable de déterminer de manière indépendante si les mesures techniques et organisationnelles des Services répondent à ses exigences (y compris toute obligation de sécurité en vertu du RGPD ou d’autres Lois sur la protection des données applicables).

3.4. Pratiques et politiques de sécurité. Le Responsable du traitement reconnaît et accepte que, compte tenu de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du Traitement de ses Données à caractère personnel ainsi que des risques pour les Personnes concernées, les pratiques et politiques de sécurité mises en œuvre et maintenues par le Sous-traitant offrent un niveau de sécurité approprié au risque en ce qui concerne les Données à caractère personnel pour lesquelles le Client est le Responsable du traitement.

3.5. Protections de la vie privée et mesures de sécurité. Le Responsable du traitement est responsable de la mise en œuvre et du maintien des protections de la vie privée et des mesures de sécurité pour les composants que le Responsable du traitement fournit ou contrôle, le cas échéant.

3.6. Indemnisation pour violation des droits de la Personne concernée. Si une Personne concernée introduit une réclamation directement contre le Sous-traitant pour une violation de ses droits, le Responsable du traitement indemnisera le Sous-traitant pour tout dommage causé au Sous-traitant par une telle réclamation, dans la mesure où le Sous-traitant a informé le Responsable du traitement de la réclamation et lui a donné l’opportunité de coopérer avec le Sous-traitant pour la défense et le règlement de la réclamation.

4. Obligations et responsabilités du Sous-traitant

4.1. Instructions documentées. Le Sous-traitant ne traitera les Données à caractère personnel que sur instructions écrites du Responsable du traitement, y compris en ce qui concerne les transferts de Données à caractère personnel vers un pays tiers ou une Organisation internationale, à moins qu’il ne soit tenu d’y procéder en vertu du droit auquel le Sous-traitant est soumis ; dans ce cas, le Sous-traitant informe le Responsable du traitement de cette obligation juridique avant le Traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d’intérêt public.

4.2. Confidentialité. Le Sous-traitant veillera à ce que les personnes autorisées à traiter les Données à caractère personnel s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.

4.3. Sécurité. Compte tenu de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du Traitement ainsi que des risques, dont la probabilité et la gravité varient, pour les droits et libertés des personnes physiques, le Sous-traitant mettra en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, y compris, entre autres, selon les besoins :

4.3.1. la pseudonymisation et le chiffrement des Données à caractère personnel ;

4.3.2. les moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et des services de Traitement ;

4.3.3. les moyens permettant de rétablir la disponibilité des Données à caractère personnel et l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique ;

4.3.4. une procédure visant à tester, à analyser et à évaluer régulièrement l’efficacité des mesures techniques et organisationnelles pour assurer la sécurité du Traitement ; et

4.3.5. des mesures visant à garantir que toute personne physique agissant sous l’autorité du Sous-traitant, qui a accès à des Données à caractère personnel, ne les traite pas, sauf sur instruction du Responsable du traitement, à moins d’y être obligée par le droit.

4.4 Transfert de données. Le Sous-traitant ne peut pas Transférer ou autoriser le Transfert de Données vers des pays situés en dehors de l’UE et/ou de l’Espace économique européen (EEE) sans le consentement écrit préalable du Client. Si des Données à caractère personnel traitées en vertu du présent ATD sont transférées d’un pays de l’Espace économique européen vers un pays situé en dehors de l’Espace économique européen, les Parties veilleront à ce que les Données à caractère personnel soient protégées de manière adéquate. Pour ce faire, les Parties s’appuieront, sauf accord contraire, sur les clauses contractuelles types approuvées par l’UE pour le transfert de Données à caractère personnel.

4.5. Recours à un autre sous-traitant. Le présent paragraphe 4.4 constitue une autorisation écrite préalable générale du Responsable du traitement permettant au Sous-traitant de recruter tout Sous-traitant ultérieur. Le Sous-traitant respectera les conditions suivantes pour le recours à un autre sous-traitant, à savoir que : 4.5.1. le Sous-traitant informera le Responsable du traitement de tout changement prévu concernant l’ajout ou le remplacement d’autres sous-traitants ; et 4.5.2. lorsque le Sous-traitant fait appel à un autre sous-traitant pour mener des activités de Traitement spécifiques pour le compte du Responsable du traitement, les mêmes obligations en matière de protection des données que celles fixées dans le présent ATD entre le Responsable du traitement et le Sous-traitant seront imposées à cet autre sous-traitant, en particulier pour ce qui est de présenter des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le Traitement réponde aux exigences des lois et règlements applicables à ce Traitement.

4.6. Demandes d’exercice des droits de la Personne concernée. Compte tenu de la nature du Traitement, le Sous-traitant aidera le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à s’acquitter de son obligation de donner suite aux demandes dont les Personnes concernées le saisissent en vue d’exercer leurs droits prévus par les Lois sur la protection des données. Le Sous-traitant mettra à la disposition du Responsable du traitement (d’une manière compatible avec les fonctionnalités des Services et le rôle de Kronozio en tant que Sous-traitant) les Données à caractère personnel des Personnes concernées et la capacité de répondre aux demandes des Personnes concernées d’exercer leurs droits. Si le Sous-traitant reçoit une demande d’une Personne concernée du Responsable du traitement pour exercer un ou plusieurs de ses droits en lien avec les Services, le Sous-traitant redirigera la Personne concernée pour qu’elle adresse sa demande directement au Responsable du traitement. Le Responsable du traitement sera responsable de répondre à toute demande de ce type.

4.7. Violation de Données à caractère personnel. Le Sous-traitant notifiera le Responsable du traitement dans les meilleurs délais après avoir pris connaissance d’une Violation. Cette notification devra au moins :

4.7.1. décrire la nature de la Violation, y compris, si possible, les catégories et le nombre approximatif de Personnes concernées et les catégories et le nombre approximatif d’enregistrements de Données à caractère personnel concernés ;

4.7.2. communiquer le nom et les coordonnées du délégué à la protection des données ou d’un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;

4.7.3. décrire les conséquences probables de la Violation ; et 4.7.4. décrire les mesures prises ou que le Sous-traitant propose de prendre pour remédier à la Violation, y compris, le cas échéant, les mesures pour en atténuer les éventuels effets négatifs.

4.7.5. Si, et dans la mesure où, il n’est pas possible de fournir toutes les informations en même temps, les informations peuvent être fournies de manière échelonnée sans retard indu.

4.8. Suppression des Données à caractère personnel. Le Sous-traitant supprimera toutes les Données à caractère personnel au terme de la prestation de Services, et supprimera les copies existantes, à moins que les lois ou règlements applicables n’exigent la conservation des Données à caractère personnel ;

4.8.1. Informations pour démontrer la conformité. Le Sous-traitant mettra à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations découlant du RGPD et applicables au Sous-traitant en tant que Sous-traitant en vertu de la présente Section 4, et permettra la réalisation d’audits, y compris d’inspections, par le Responsable du traitement ou un autre auditeur mandaté par celui-ci, et y contribuera.

4.9. Politique de protection des Données à caractère personnel. La Politique de protection des Données à caractère personnel s’applique uniquement aux Services et ne s’applique à aucun site web ou service tiers lié aux Services ou recommandé ou mentionné par l’intermédiaire des Services.

4.10. Données agrégées et anonymisées. Nonobstant les dispositions du présent ATD, le Sous-traitant peut utiliser, reproduire, vendre, publier ou exploiter de toute autre manière les Données agrégées et anonymisées de quelque façon que ce soit, à sa seule discrétion.

5. Divers

5.1. Droit applicable. Nonobstant la Section 13.9 (Droit applicable) des Conditions générales d’abonnement, le présent ATD est régi par et établi en vertu des lois et règlements de l’Union européenne (l’« UE »).

5.2. Conflit de termes. En cas de contradiction entre les dispositions du présent ATD et celles des Conditions générales d’abonnement, le présent ATD prévaudra.

5.3. Durée. La durée du Traitement par le Sous-traitant pour le compte du Responsable du traitement correspondra à la durée du droit du Client d’utiliser les Services et jusqu’à ce que toutes les Données à caractère personnel pour lesquelles le Client est le Responsable du traitement soient supprimées ou restituées conformément aux instructions du Responsable du traitement ou aux conditions des Conditions générales d’abonnement.