ACCORD SUR LE TRAITEMENT DES DONNÉES
réalisé le 2024-08-01
Client (“Vous”) ci-après dénommé “contrôleur”, et
EnovaPoint, UAB, société privée à responsabilité limitée, constituée en vertu des lois de Lituanie, ayant son siège statutaire à Vilnius et son principal établissement à P.Vileisio str. 19a-43, Vilnius 10300, Lituanie, enregistrée auprès du State Enterprise Centre of Registers sous le code de registre des personnes morales 300691229 ; ci-après dénommée “le processeur”,
désignés collectivement comme les “parties”.
Le présent accord sur le traitement des données est incorporé dans l'accord sur les conditions de service, ci-après dénommé “ accord principal ”, concernant JungleMail pour Office 365 (plateforme de lettres d'information), ci-après dénommé “ service ”
1. Introduction
Le présent accord sur le traitement des données (“accord sur le traitement des données”) est conclu à compter de l'accord principal et pour la durée de celui-ci, entre les parties. Le présent DPA s'applique en relation avec l'Accord principal.
Sous réserve des dispositions de l'accord principal, le contrôleur et le sous-traitant ont conclu le présent DPA pour le traitement des données à caractère personnel.
Une description du service figure à l'annexe 1.
Les mesures organisationnelles et techniques prises par le sous-traitant sont décrites dans l'annexe 2.
L'annexe 3 donne un aperçu du type de données à caractère personnel, des catégories de personnes concernées et de la finalité du traitement.
Le présent DPA fait partie intégrante de l'accord principal. Le présent DPA prend effet à la conclusion de l'accord principal par les deux parties et sous réserve de cette conclusion.
La durée, le terme et la résiliation du présent DPA suivent la durée de l'accord principal. Les termes qui ne sont pas définis dans le présent document ont la signification qui leur est donnée dans l'accord principal ou dans les lois sur la protection des données applicables.
Les parties cherchent à mettre en œuvre un accord de traitement des données qui soit conforme aux exigences du cadre juridique actuel en matière de traitement des données et au règlement général sur la protection des données (RGPD), ainsi qu'aux lois suisse et britannique sur la protection des données.
Dans le cadre du contrat et de son utilisation des services, le client, en tant que contrôleur de données, sera responsable du respect de toutes les exigences qui s'appliquent à lui en vertu des lois sur la protection des données applicables, y compris, mais sans s'y limiter, le Règlement général sur la protection des données (RGPD), ainsi que les lois suisses et britanniques sur la protection des données, en ce qui concerne son traitement des données personnelles et les instructions qu'il émet à EnovaPoint.
Le contrôleur déclare et garantit qu'il a obtenu tous les droits et consentements nécessaires en vertu de la législation applicable pour divulguer au sous-traitant - ou permettre au sous-traitant de collecter, d'utiliser, de conserver et de traiter - toutes les données personnelles qu'il fournit au sous-traitant ou qu'il autorise le sous-traitant à collecter, y compris les informations que le sous-traitant peut collecter directement auprès des utilisateurs finaux du contrôleur par le biais de l'utilisation du service ou d'autres moyens.
En contrepartie de l'accord principal, les parties conviennent de ce qui suit.
2. Définitions et interprétation
Sauf définition contraire, les termes et expressions en majuscules utilisés dans le présent DPA ont la signification suivante :
- “Client”On entend par "client" la société ou l'organisation qui a accepté le contrat principal. Le client a accès à la gestion des utilisateurs à tout moment et peut attribuer des licences de service à tous les utilisateurs du service ;
- “Données du client”On entend par "données" toutes les données numériques, tous les fichiers et toutes les informations qui sont soumis aux services ou qui y sont insérés par le client (y compris les utilisateurs, les destinataires, les activités, les modèles, les images, le contenu des courriers électroniques et les autres données associées au client) ;
- “Contrôleur”On entend par "société" la société ou l'organisation qui détermine les finalités et les moyens du traitement des données à caractère personnel, conformément à la législation européenne sur la protection des données et/ou à la législation suisse sur la protection des données ;
- “Processeur”On entend par "société" la société qui traite les données à caractère personnel pour le compte du contrôleur ;
- “Données personnelles”L'expression "données personnelles" désigne toute information relative à une personne identifiée ou identifiable lorsque cette information est contenue dans les données du client et qu'elle est protégée de la même manière que les données personnelles, les informations personnelles ou les informations personnellement identifiables en vertu des lois applicables en matière de protection des données.
- “Violation de données personnelles”On entend par “violation de la sécurité” une violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, stockées ou traitées d'une autre manière par le sous-traitant et/ou ses sous-traitants dans le cadre de la fourniture des services, ou l'accès à ces données, de manière accidentelle ou illégale. La "violation de données à caractère personnel" n'inclut pas les tentatives infructueuses ou les activités qui ne compromettent pas la sécurité des données à caractère personnel, y compris les tentatives infructueuses de connexion, les pings, les balayages de port, les attaques par déni de service et autres attaques de réseau sur les pare-feux ou les systèmes en réseau ;
- “Lois sur la protection des données”On entend par "loi sur la protection des données" le GDPR, les lois sur la protection des données de l'UE, de la Suisse et du Royaume-Uni et, dans la mesure où elles sont applicables, les lois sur la protection des données ou de la vie privée de tout autre pays ;
- “GDPR” signifie le règlement général de l'UE sur la protection des données 2016/679 ;
- “Sous-processeur”désigne toute personne désignée par le sous-traitant ou en son nom pour traiter les données à caractère personnel pour le compte du contrôleur dans le cadre de l'accord principal.
- “Instructions relatives au contrôleur”Les directives données par le contrôleur au sous-traitant concernant le traitement des données personnelles, englobées dans l'accord principal (y compris ce DPA), et l'utilisation du service, constituent les instructions complètes et finales du client à EnovaPoint en ce qui concerne le traitement des données personnelles, et toutes les instructions supplémentaires en dehors de la portée des instructions doivent faire l'objet d'un accord écrit préalable entre les parties.
Les termes minuscules utilisés mais non définis dans le présent DPA, tels que “traitement”, “profilage”, “données à caractère personnel sensibles” et “personne concernée” auront la même signification que celle énoncée à l'article 4 du GDPR, que le GDPR s'applique ou non, et leurs termes apparentés seront interprétés en conséquence.
3. Traitement des données à caractère personnel
Le sous-traitant reconnaît qu'aux fins des lois sur la protection des données, le contrôleur est le responsable du traitement des données à caractère personnel, et le sous-traitant est le responsable du traitement de ces données. Dans les situations où le responsable du traitement agit en tant que sous-traitant des données à caractère personnel, le sous-traitant reconnaît son rôle de sous-traitant secondaire, sauf indication contraire dans l'accord principal ou dans le présent DPA.
Le sous-traitant doit
- se conformer à toutes les lois applicables en matière de protection des données dans le cadre du traitement des données à caractère personnel ; et
- traiter les données à caractère personnel en se conformant strictement aux instructions du contrôleur, à moins que la loi ne l'oblige à agir sans ces instructions.
Le responsable du traitement charge le sous-traitant de traiter les données à caractère personnel dans le cadre de l'exécution de l'accord principal. Le sous-traitant accepte de traiter les données à caractère personnel exclusivement aux fins décrites dans le présent DPA et l'accord principal. Le sous-traitant garantit qu'il n'utilisera pas les données personnelles qu'il traite dans le cadre du présent DPA à ses propres fins ou à celles de tiers sans le consentement écrit exprès du contrôleur, à moins qu'une disposition légale impérative ne l'y oblige. Dans ce cas, le sous-traitant informe immédiatement le contrôleur de cette exigence légale avant de traiter ces informations, à moins que la loi n'interdise explicitement une telle divulgation.
Les parties conviennent que le service n'est pas destiné au traitement de données à caractère personnel sensibles et, à ce titre, les parties ne prévoient pas le transfert de données à caractère personnel sensibles.
4. Divulgation de données à caractère personnel
Le sous-traitant ne divulguera pas les données à caractère personnel, sauf :
- selon les instructions du contrôleur ;
- tel que décrit dans le présent DPA ; ou
- comme l'imposent les dispositions légales obligatoires.
Le sous-traitant ne divulguera pas de données personnelles aux organismes chargés de l'application de la loi, sauf si la loi l'exige. Si les forces de l'ordre contactent le sous-traitant avec une demande de données personnelles, le sous-traitant tentera de rediriger l'organisme chargé de l'application de la loi pour qu'il demande ces données directement au contrôleur. S'il est contraint de divulguer des données personnelles aux forces de l'ordre, le sous-traitant en informera rapidement le contrôleur et lui fournira une copie de la demande, à moins que la loi ne l'interdise expressément.
Dès réception d'une demande de données à caractère personnel émanant d'un tiers, le sous-traitant en informe sans délai le responsable du traitement, sauf si la loi l'interdit. Le sous-traitant rejette la demande, sauf si la loi l'oblige à s'y conformer. Si la demande est valable, le responsable du traitement tentera de rediriger le tiers pour qu'il demande les données directement au responsable du traitement.
Le sous-traitant ne fournira aucun service à un tiers :
- un accès direct, indirect, généralisé ou sans entrave aux données à caractère personnel ;
- les clés de cryptage utilisées pour sécuriser les données à caractère personnel ou la capacité à casser ce cryptage ; ou
- l'accès aux données à caractère personnel si le sous-traitant sait que ces données seront utilisées à d'autres fins que celles indiquées dans la demande du tiers.
À l'appui de ce qui précède, le sous-traitant peut fournir au tiers les coordonnées de base du contrôleur.
5. Personnel du processeur
Le sous-traitant prend des mesures raisonnables pour garantir la fiabilité de tout employé, agent ou contractant d'un sous-traitant ultérieur qui peut avoir accès aux données à caractère personnel, en veillant dans chaque cas à ce que l'accès soit strictement limité aux personnes qui ont besoin de connaître les données à caractère personnel pertinentes ou d'y accéder, dans la mesure où cela est strictement nécessaire aux fins de l'accord principal, et pour se conformer aux lois applicables dans le cadre des obligations de cette personne à l'égard du sous-traitant. Le sous-traitant veillera en outre à ce que toutes ces personnes soient soumises à des engagements de confidentialité ou à des obligations professionnelles ou statutaires de confidentialité.
6. Sécurité
Compte tenu de l'état de la technique, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque, dont la probabilité et la gravité varient, pour les droits et libertés des personnes physiques, le sous-traitant met en œuvre, en ce qui concerne les données à caractère personnel, les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté à ce risque, y compris, le cas échéant, les mesures visées à l'article 32, paragraphe 1, du GDPR, indépendamment du fait que le GDPR s'applique ou non.
Lors de l'évaluation du niveau de sécurité approprié, le sous-traitant tient compte en particulier des risques que présente le traitement, notamment en cas de violation des données à caractère personnel.
Les mesures organisationnelles et techniques prises par le sous-traitant sont décrites dans l'annexe 2.
7. Transfert de données
Le sous-traitant s'associe à Microsoft Azure pour fournir des services d'hébergement en nuage et stockera les données du client au repos dans l'un des centres de données Microsoft Azure disponibles (par exemple, les Pays-Bas (UE), le Royaume-Uni, les États-Unis, la Californie, l'Australie) sélectionnés par le contrôleur.
Pour le service, le sous-traitant traitera les données du client dans le lieu sélectionné par le contrôleur et dans d'autres pays utilisés par les sous-traitants (qui sont conformes au GDPR), en fonction des paramètres du contrôleur.
Lorsque le client est basé en Suisse ou dans l'Espace économique européen (EEE), il est recommandé de choisir un lieu d'hébergement au sein de l'EEE (par exemple, l'UE, le Royaume-Uni) pour le traitement et le stockage de ses données. Le sous-traitant ne peut pas transférer ou autoriser le transfert de données vers des pays situés en dehors de la région sélectionnée sans l'accord écrit préalable du contrôleur.
Si les données à caractère personnel traitées en vertu du présent DPA sont transférées de la Suisse ou d'un pays de l'EEE vers un pays situé en dehors de l'EEE, les parties veilleront à ce que les données à caractère personnel soient protégées de manière adéquate. Pour ce faire, les parties s'appuient, sauf accord contraire, sur les clauses contractuelles types (CCN) approuvées par l'UE pour le transfert de données à caractère personnel. Si, pour quelque raison que ce soit, le Processeur ne peut pas se conformer à ses obligations en vertu des CCS ou ne respecte pas les garanties prévues par les CCS, et que le Contrôleur a l'intention de suspendre le transfert des Données des clients européens au Processeur ou de résilier les CCS, le Contrôleur accepte de fournir au Processeur un préavis raisonnable pour permettre au Processeur de remédier à cette non-conformité et de coopérer raisonnablement avec le Processeur pour identifier les garanties supplémentaires, le cas échéant, qui peuvent être mises en œuvre pour remédier à une telle non-conformité. Si le sous-traitant n'a pas remédié ou ne peut pas remédier à la non-conformité, le contrôleur peut suspendre ou résilier la partie concernée du service conformément aux conditions de service.
8. Sous-processeurs
Le contrôleur accorde au sous-traitant une autorisation générale, conformément à l'article 28 (2) du règlement (UE) 2016/679, pour engager des sous-traitants secondaires aux fins de la fourniture des services.
Les sous-processeurs énumérés dans https://www.enovapoint.com/legal/sub-processors au moment de la conclusion du présent addendum sera considérée comme autorisée par le contrôleur.
Le Processeur notifie au préalable au Contrôleur son intention de nommer un nouveau Sous-Traitant, que ce nouveau Sous-Traitant soit nommé pour une fonction de traitement existante ou pour une nouvelle fonction de traitement. Dès réception de la notification de l'intention du Processeur d'engager un nouveau Sous-Traitant, le Contrôleur peut s'opposer à cet engagement en notifiant rapidement le Processeur par écrit par courrier électronique à l'adresse support@enovapoint.com dans les dix (10) jours ouvrables suivant la réception de la notification du Processeur.
Si le contrôleur s'oppose à l'utilisation d'un sous-traitant ultérieur, le sous-traitant recommandera au contrôleur des changements commercialement raisonnables dans la configuration ou l'utilisation des services afin d'éviter le traitement des données à caractère personnel par le sous-traitant ultérieur proposé. Si le Processeur n'est pas en mesure d'aider le Contrôleur à résoudre son objection concernant l'engagement d'un Sous-Traitant dans un délai raisonnable qui ne dépassera pas trente (30) jours, le Contrôleur peut, sur notification écrite au Processeur, résilier les Services conformément aux Conditions de service.
Le Processeur ne peut faire appel à des Sous-Traitants tiers dans le cadre de la fourniture des Services que si le Processeur
- a conclu avec le sous-traitant ultérieur un accord écrit contenant des obligations en matière de protection des données qui ne sont pas moins strictes que celles prévues par le présent DPA en ce qui concerne les données à caractère personnel.
- veille à ce qu'un niveau adéquat de protection des données pour les sous-traitants ultérieurs situés en dehors de l'UE/EEE existe ou soit créé (par exemple, en concluant des clauses contractuelles types de l'UE de sous-traitant à sous-traitant).
- L'accès du sous-traitant est limité à ce qui est nécessaire à la maintenance des services ou à la fourniture des services aux clients.
Le sous-traitant, lorsqu'il engage et remplace des sous-traitants secondaires, doit : (a) reste responsable devant le contrôleur de la fourniture des services et (b) est responsable des actions et des omissions de ses sous-traitants secondaires dans le cadre de l'exécution de la présente DPA par le sous-traitant, dans la même mesure où le sous-traitant serait responsable s'il exécutait les services directement.
9. Droits des personnes concernées
Compte tenu de la nature du traitement, le sous-traitant aide le contrôleur en mettant en œuvre des mesures techniques et organisationnelles appropriées, dans la mesure du possible, afin de remplir les obligations du contrôleur, telles qu'elles sont raisonnablement comprises par le contrôleur, de répondre aux demandes d'exercice des droits des personnes concernées en vertu des lois sur la protection des données.
Le sous-traitant doit
- informer rapidement le contrôleur s'il reçoit une demande d'une personne concernée en vertu d'une loi sur la protection des données en ce qui concerne les données à caractère personnel ; et
- s'assurer qu'il ne répond pas à cette demande, sauf sur instructions documentées du responsable du traitement ou conformément aux lois applicables auxquelles le sous-traitant est soumis, auquel cas le sous-traitant informe le responsable du traitement, dans la mesure où les lois applicables le permettent, de cette exigence légale avant de répondre à la demande.
10. Violation de données à caractère personnel
Si le Processeur prend connaissance d'une violation de la sécurité entraînant la destruction accidentelle ou illégale, la perte, l'altération, la divulgation non autorisée ou l'accès aux Données du Contrôleur ou aux Données Personnelles pendant qu'elles sont traitées par le Processeur (chacun un “ Incident de Sécurité ”), le Processeur, sans retard excessif, et dans tous les cas dans les 48 heures, notifiera le Contrôleur de l'Incident de Sécurité, enquêtera sur l'Incident de Sécurité et fournira au Contrôleur des informations détaillées sur l'Incident de Sécurité et prendra des mesures raisonnables pour atténuer les effets et minimiser tout dommage résultant de l'Incident de Sécurité. Cet avis peut être fourni en publiant une notification dans l'application du service, en envoyant un courrier électronique à la personne de contact indiquée dans le service, et/ou en outre, aux adresses électroniques des utilisateurs sous licence du service. Le contrôleur veille à ce que ses coordonnées soient à jour et exactes à tout moment pendant la durée du présent DPA.
Le sous-traitant s'efforce raisonnablement d'aider le responsable du traitement à s'acquitter de l'obligation qui lui incombe en vertu des lois applicables de notifier cet incident de sécurité aux autorités compétentes et aux personnes concernées.
La notification ou la réponse du sous-traitant à un incident de sécurité en vertu de la présente section ne constitue pas une reconnaissance par le sous-traitant d'une faute ou d'une responsabilité en ce qui concerne l'incident de sécurité.
Le responsable du traitement est tenu d'informer rapidement le sous-traitant de tout abus éventuel de ses comptes, de ses identifiants d'authentification ou de tout incident de sécurité lié au service.
11. Évaluation de l'impact sur la protection des données et consultation préalable
Le sous-traitant apporte une aide raisonnable au contrôleur pour toute évaluation d'impact sur la protection des données et toute consultation préalable des autorités de contrôle ou d'autres autorités compétentes en matière de confidentialité des données, que le contrôleur considère raisonnablement comme requises par le GDPR ou les dispositions équivalentes de toute autre loi sur la protection des données, dans chaque cas uniquement en relation avec le traitement des données à caractère personnel par le sous-traitant et en tenant compte de la nature du traitement et des informations dont dispose le sous-traitant.
12. Suppression ou restitution des données à caractère personnel
À la fin de l'accord principal et/ou du DPA, le sous-traitant entamera un processus de suppression des données personnelles conformément à notre politique standard de sauvegarde et de conservation ou conformément à la demande écrite du contrôleur. Cette exigence ne s'applique pas dans la mesure où le Processeur est tenu par la loi applicable de conserver tout ou partie des données personnelles, ou aux données personnelles qu'il a archivées sur des systèmes de sauvegarde, que le Processeur isolera et protégera en toute sécurité contre tout traitement ultérieur, sauf dans la mesure où la loi applicable l'exige. Si le contrôleur met fin aux services mais ne donne pas d'instructions, la période normale de conservation des données s'applique.
13. Droits d'audit
Le sous-traitant autorise et n'interfère pas avec les audits, y compris les inspections, menés par le contrôleur ou un auditeur indépendant mandaté par le contrôleur, afin de vérifier le respect des conditions du présent DPA et des lois applicables en matière de protection des données. Ces audits ne peuvent être effectués plus d'une fois au cours d'une période de 12 mois, sauf si cela est requis en raison d'une violation des données du client ou par une autorité de contrôle compétente, aux frais du contrôleur et moyennant un préavis d'au moins 30 jours.
Le sous-traitant fournit une assistance et un accès raisonnables à toutes les informations, à tous les systèmes et à toutes les installations qui peuvent être raisonnablement nécessaires aux fins de ces audits.
Le responsable du traitement protège la confidentialité de toutes les informations obtenues dans le cadre de ces audits et fournit tout rapport d'audit écrit au sous-traitant ou notifie au sous-traitant tout cas de non-conformité découvert au cours de l'audit.
14. Conditions générales
Le responsable du traitement, le sous-traitant et/ou le sous-traitant ultérieur doivent préserver la confidentialité des informations qu'ils reçoivent conformément aux dispositions pertinentes en matière de confidentialité énoncées dans l'accord principal.
Nonobstant ce qui précède, outre les dispositions applicables énoncées dans l'accord principal, tous les avis et communications donnés en vertu du présent DPA doivent être faits par écrit et seront envoyés par courrier électronique. Le responsable du traitement est informé par un courrier électronique envoyé à l'adresse électronique du titulaire du compte fournie dans le service. Le sous-traitant sera notifié par courrier électronique envoyé à l'adresse : support@enovapoint.com.
En ce qui concerne la résiliation du présent DPA, les dispositions spécifiques de l'accord principal s'appliquent.
15. Droit applicable et juridiction
Le choix de la loi et du tribunal compétent est conforme aux dispositions applicables de l'accord principal.
Si vous souhaitez signer le document, veuillez envoyer un courriel à l'adresse suivante support@enovapoint.com
Annexe 1 : Description du service
JungleMail pour Office 365 (JungleMail 365) est une application de service de messagerie pour la plateforme Microsoft 365, hébergée dans Microsoft Azure et distribuée par le magasin d'applications Microsoft 365 (AppSource) ou fournie directement par EnovaPoint avec ses services connexes.
JungleMail 365 est conçu pour améliorer les communications internes en créant rapidement des lettres d'information personnalisées et attrayantes et en examinant les analyses. Les fonctions supplémentaires comprennent :
- Envoi direct aux groupes Azure AD et aux listes de distribution.
- Constructeur Drag & Drop facile à utiliser avec des modèles préfabriqués et personnalisables.
- Intégration avec SharePoint pour alimenter les lettres d'information en contenu.
- Bulletins d'information ciblés en fonction des préférences d'abonnement des destinataires et des données relatives aux employés.
- Des courriels personnalisés avec un contenu dynamique.
- Analyse complète de la lettre d'information pour suivre et améliorer l'engagement.
- La fonction Click Map permet d'optimiser la structure de la newsletter en suivant l'interaction.
- Archivage des newsletters directement dans SharePoint.
- Collaboration en temps réel avec la co-écriture et le chat en direct.
- Des couleurs et des polices de caractères propres à la marque pour renforcer l'identité visuelle.
- Campagnes de courrier électronique programmées pour optimiser la gestion du temps.
- Contenu personnalisé ciblant des groupes d'employés spécifiques afin d'accroître la pertinence.
- Amélioration de la confidentialité en remplaçant les adresses électroniques par des pseudonymes à l'aide de la pseudonymisation analytique.
Annexe 2 : Mesures techniques et organisationnelles
Sécurité
- Équipe de sécurité dédiée
- Sécurité physique au siège
- Protection des équipements
- Cryptage des données au repos et en transit
- Tests de pénétration effectués par la tierce partie
- Certifications et attestations
- Le programme de sécurité est couvert par les normes ISO 27001 et SOC 2.
- Formation et sensibilisation obligatoires périodiques pour l'ensemble du personnel et le personnel recruté
Vie privée
- Délégué à la protection des données désigné
- Politique de confidentialité établie
- Vérification préalable des fournisseurs
- Sensibilisation périodique à la confidentialité des données et formation obligatoire pour tous les employés et le personnel recruté
Conformité
- Vérification préalable des fournisseurs
- Contrôles préalables à l'embauche du personnel et des personnes similaires demandés à nos sous-traitants
Infrastructure de services
- Les serveurs du processeur sont hébergés en Angleterre dans le centre de données Microsoft Azure Sud.
- Sécurité grâce à une liste blanche stricte des adresses IP et à des contrôles logiques pour la séparation des données
- Test et mise en œuvre du plan de continuité des activités et de reprise après sinistre sur la base de l'analyse de l'impact sur les activités.
Sauvegardes
- Politique de sauvegarde et de conservation
- Les sauvegardes de restauration ponctuelle sont conservées pendant 35 jours.
- Les sauvegardes différentielles sont effectuées toutes les 12 heures.
- Type de réplication du stockage : Stockage géo-redondant.
- Des tests de restauration des sauvegardes sont effectués au moins une fois par an pour garantir la possibilité de récupérer les données des applications.
Le personnel
- De nombreuses politiques, dont le code de conduite et la politique de sécurité de l'information :
- Accords de non-divulgation (y compris pour les tiers)
- Procédures claires de signalement des incidents à l'équipe chargée de la sécurité et de la protection de la vie privée
- Politique de nettoyage du bureau
Annexe 3 : Aperçu des données à caractère personnel
L'objet du traitement des données à caractère personnel est défini dans l'accord principal et dans le présent DPA.
La durée du traitement est conforme à l'accord principal, aux instructions du responsable du traitement et aux dispositions de la présente DPA.
Nature du traitement: Les données des clients seront traitées conformément à l'accord principal et à la présente DPA et pourront faire l'objet des activités de traitement suivantes :
- Stockage et autres traitements nécessaires à la fourniture, à la maintenance et à l'amélioration des services fournis au contrôleur ; et/ou
- Divulgation conformément à l'accord principal (y compris le présent DPA) et/ou à la législation applicable.
Objet du transfert et du traitement ultérieur: Le sous-traitant traitera les données du client dans la mesure où cela est nécessaire pour fournir les services conformément à l'accord principal et selon les instructions du responsable du traitement dans le cadre de son utilisation des services.
Les catégories de personnes concernées sont :
- “Utilisateurs” - toute personne accédant et/ou utilisant les services par l'intermédiaire du compte du client.
- “Destinataires” - généralement les employés ou les partenaires du client, dans certains cas des destinataires externes, à qui les utilisateurs envoient des courriers électroniques ou s'engagent d'une autre manière via le service.
Types de données relatives aux clients pouvant inclure des données à caractère personnel :
Le contrôleur peut télécharger, soumettre ou fournir d'une autre manière certaines données personnelles au service. L'étendue de ces données est généralement déterminée et contrôlée uniquement par le contrôleur et peut inclure les types de données personnelles suivants :
- Informations sur le titulaire du compte (personne de contact) : Prénom et nom, adresse électronique.
- Informations relatives à la facturation : Adresse de facturation, adresse électronique de facturation, informations de paiement.
- Utilisateurs du service : Données du profil Microsoft 365 (Entra ID), qui peuvent inclure le prénom et le nom, l'adresse électronique, le nom de connexion, l'identifiant de l'utilisateur Entra ID, l'identifiant de l'utilisateur SharePoint.
- Comptes d'envoi : configurés par les utilisateurs qui envoient des adresses électroniques pour la livraison du courrier électronique.
- Destinataires internes : Les données de contact des employés du Contrôleur, telles que les noms et prénoms, les adresses électroniques, les titres de poste, les départements, les pays et d'autres données de profil d'utilisateur Microsoft 365 utilisées dans la newsletter, les préférences d'abonnement et toute autre information supplémentaire que le Contrôleur fournit au Service. Ces données peuvent être utilisées pour la fusion de courriers, l'analyse de la newsletter et la fourniture de contenu ciblé.
- Destinataires externes : Les données de contact des destinataires externes du contrôleur (le cas échéant), telles que les adresses électroniques et autres données personnelles utilisées dans la lettre d'information. Ces données peuvent être utilisées pour la fusion de courriers, l'analyse de la lettre d'information et la fourniture de contenu.
Le client reconnaît que, dans le cadre de l'exécution des services, le responsable du traitement utilise des identificateurs uniques, des pixels invisibles et des technologies de suivi similaires. Pour les destinataires internes, le responsable du traitement fournit les adresses électroniques aux employés dans l'espoir qu'ils recevront des courriels de l'entreprise, de sorte qu'aucun consentement explicite n'est requis puisqu'il s'agit d'un intérêt légitime de l'entreprise. Toutefois, si le client utilise le service pour envoyer des courriels à des destinataires externes, le client, en tant que responsable du traitement des données, doit maintenir des mécanismes appropriés de notification, de consentement et autres, conformément aux lois sur la protection des données, afin de permettre au sous-traitant de déployer les technologies de suivi susmentionnées en toute légalité sur les appareils de ces destinataires et de collecter des données à partir de ces appareils.
Historique des révisions
L'accord préalable sur le traitement des données, valable jusqu'au 1er août 2024, est disponible. ici.
L'accord préalable sur le traitement des données, valable jusqu'au 20 janvier 2023, est disponible. ici.