Accord de traitement des données
Cet avenant au traitement des données (« Avenant ») fait partie de l'Accord entre Push Engage LLC d/b/a PushEngage (« PushEngage ») et le Client (« Client ») et prendra effet à la date à laquelle les deux parties exécutent cet Avenant (la « Date d'entrée en vigueur »). Tous les termes en majuscules non définis dans cet Avenant auront les significations énoncées dans l'Accord.
1. Définitions
« Société affiliée » désigne une entité qui contrôle directement ou indirectement, est contrôlée par ou est sous contrôle commun avec une entité.
« Accord » désigne les Conditions d'utilisation de PushEngage, qui régissent la fourniture des Services au Client, telles que ces conditions peuvent être mises à jour par PushEngage de temps à autre.
« Contrôle » désigne une participation de propriété, de vote ou similaire représentant cinquante pour cent (50 %) ou plus des intérêts totaux en circulation de l'entité en question. Le terme « contrôlé » sera interprété en conséquence.
« Données client » désigne toute donnée personnelle que PushEngage traite pour le compte du Client en tant que sous-traitant dans le cadre de la fourniture des Services, comme décrit plus en détail dans le présent Avenant.
« Lois sur la protection des données » désigne toutes les lois sur la protection des données et la vie privée applicables au traitement des données personnelles dans le cadre de l'Accord, y compris, le cas échéant, le droit de l'UE en matière de protection des données.
« Responsable du traitement » désigne une entité qui détermine les finalités et les moyens du traitement des données personnelles.
« Sous-traitant » désigne une entité qui traite des données personnelles pour le compte d'un responsable du traitement.
« Droit de l'UE en matière de protection des données » désigne (i) avant le 25 mai 2018, la directive 95/46/CE du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (« Directive ») et à compter du 25 mai 2018, le règlement 2016/679 du Parlement européen et du Conseil relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (Règlement général sur la protection des données) (« RGPD ») ; et (ii) la directive 2002/58/CE concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques et les mises en œuvre nationales applicables de celle-ci (telles qu'elles peuvent être modifiées, remplacées ou substituées).
« EEE » désigne, aux fins du présent Avenant, l'Espace économique européen, le Royaume-Uni et la Suisse.
« Groupe » désigne toutes les sociétés affiliées qui font partie du groupe d'entreprises d'une entité.
« Réseau PushEngage » désigne les centres de données, serveurs, équipements réseau et systèmes logiciels hôtes (par exemple, pare-feu virtuels) de PushEngage qui sont sous le contrôle de PushEngage et sont utilisés pour fournir les Services.
« Données personnelles » désigne toute information relative à une personne physique identifiée ou identifiable.
« Traitement » a la signification qui lui est donnée dans le RGPD et les termes « traiter », « traite » et « traité » doivent être interprétés en conséquence.
« Incident de sécurité » signifie toute violation de la sécurité non autorisée ou illégale qui entraîne la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès accidentel ou illégal aux Données Client.
« Services » signifie tout produit ou service fourni par PushEngage au Client conformément à l'Accord.
« Clauses contractuelles types » signifie l'Annexe C jointe à la présente Annexe et en faisant partie.
« Sous-traitant » signifie tout sous-traitant de données engagé par PushEngage ou ses sociétés affiliées pour aider à remplir ses obligations concernant la fourniture des Services conformément à l'Accord ou à la présente DPA. Les sous-traitants peuvent inclure des tiers ou des membres du groupe PushEngage.
2. Relation avec l'Accord
2.1 Les parties conviennent que la DPA remplacera toute DPA existante que les parties auraient pu conclure précédemment en relation avec les Services.
2.2 Sauf pour les modifications apportées par la présente DPA, l'Accord reste inchangé et en vigueur. En cas de conflit entre la présente DPA et l'Accord, la présente DPA prévaudra dans la mesure de ce conflit.
2.3 Toutes les réclamations présentées en vertu de la présente DPA ou en relation avec celle-ci seront soumises aux termes et conditions, y compris, mais sans s'y limiter, les exclusions et limitations énoncées dans l'Accord.
2.4 Toutes les réclamations contre PushEngage ou ses sociétés affiliées en vertu de la présente DPA seront présentées uniquement contre l'entité qui est partie à l'Accord. En aucun cas une partie ne limitera sa responsabilité à l'égard des droits de protection des données d'un individu en vertu de la présente DPA ou autrement. Le Client accepte en outre que toutes les pénalités réglementaires encourues par PushEngage en relation avec les Données Client qui découlent de, ou en relation avec, le manquement du Client à ses obligations en vertu de la présente DPA ou de toute loi applicable sur la protection des données comptent pour et réduisent la responsabilité de PushEngage en vertu de l'Accord comme s'il s'agissait d'une responsabilité envers le Client en vertu de l'Accord.
2.5 Personne d'autre qu'une partie à la présente DPA, ses successeurs et cessionnaires autorisés n'aura le droit de faire appliquer l'un de ses termes.
2.6 La présente DPA sera régie et interprétée conformément aux dispositions de loi applicable et de juridiction de l'Accord, sauf obligation contraire des lois applicables sur la protection des données.
3. Portée et applicabilité de cette DPA
3.1 La présente DPA s'applique lorsque et uniquement dans la mesure où PushEngage traite des Données Client provenant de l'EEE et/ou qui sont autrement soumises au droit de l'UE en matière de protection des données pour le compte du Client en tant que sous-traitant de données dans le cadre de la fourniture des Services conformément à l'Accord.
3.2 La Partie A (à savoir les sections 4 à 8 (incluses) de la présente DPA, ainsi que les annexes A, B et C de la présente DPA) s'applique au traitement des Données Client dans le cadre de la présente DPA à compter de la Date d'entrée en vigueur.
3.3 La Partie B (à savoir les sections 9 à 12 (incluses) de la présente DPA) s'applique au traitement des Données Client dans le cadre de la DPA à compter du 25 mai 2018 inclus. À toutes fins utiles, la Partie B s'applique en complément, et non en remplacement, des termes de la Partie A.
Partie A : Obligations générales en matière de protection des données
4. Rôles et portée du traitement
4.1 Rôle des parties. Entre PushEngage et le Client, le Client est le Responsable du traitement des Données Client, et PushEngage ne traitera les Données Client qu'en tant que Sous-traitant agissant pour le compte du Client.
4.2 Traitement des Données Client par le Client. Le Client accepte (i) qu'il se conforme à ses obligations en tant que Responsable du traitement en vertu des Lois sur la protection des données concernant son traitement des Données Client et toutes les instructions de traitement qu'il donne à PushEngage ; et (ii) qu'il a fourni un avis et obtenu (ou obtiendra) tous les consentements et droits nécessaires en vertu des Lois sur la protection des données pour que PushEngage traite les Données Client et fournisse les Services conformément à l'Accord et à la présente DPA.
4.3 Traitement des Données Client par PushEngage. PushEngage ne traitera les Données Client que pour les finalités décrites dans la présente DPA et uniquement conformément aux instructions légales documentées du Client. Les parties conviennent que la présente DPA et l'Accord constituent les instructions complètes et définitives du Client à PushEngage concernant le traitement des Données Client et que tout traitement en dehors de la portée de ces instructions (le cas échéant) nécessitera un accord écrit préalable entre le Client et PushEngage.
4.4 Détails du traitement des données.
- Objet : L'objet du traitement des données dans le cadre de la présente DPA est constitué des Données Client.
- Durée : Entre PushEngage et le Client, la durée du traitement des données dans le cadre de la présente DPA est jusqu'à la résiliation de l'Accord conformément à ses termes.
- Finalité : La finalité du traitement des données dans le cadre de la présente DPA est la fourniture des Services au Client et l'exécution des obligations de PushEngage en vertu de l'Accord (y compris la présente DPA) ou comme convenu par ailleurs par les parties.
- Nature du traitement : PushEngage fournit un service de notification push web et d'autres services connexes, tels que décrits dans l'Accord.
- Catégories de personnes concernées : Toute personne accédant et/ou utilisant les Services via le compte du Client (« Utilisateurs ») ; et toute personne : (i) dont l'adresse e-mail est incluse dans la Liste de distribution du Client ; (ii) dont les informations sont stockées ou collectées via les Services, ou (iii) à qui les Utilisateurs envoient des e-mails ou avec qui ils interagissent ou communiquent via les Services (collectivement, les « Abonnés »).
- Types de Données Client :
- Clients et Utilisateurs : données d'identification et de contact (nom, adresse, titre, coordonnées, nom d'utilisateur) ; informations financières (détails de carte de crédit, détails de compte, informations de paiement) ; détails d'emploi (employeur, titre du poste, emplacement géographique, domaine de responsabilité) ;
- Abonnés : données d'identification et de contact (nom, date de naissance, sexe, informations générales, professionnelles ou autres informations démographiques, adresse, titre, coordonnées, y compris l'adresse e-mail), centres d'intérêt ou préférences personnelles (y compris l'historique d'achat, les préférences marketing et les informations de profil de médias sociaux publiquement disponibles) ; informations informatiques (adresses IP, données d'utilisation, données de cookies, données de navigation en ligne, données de localisation, données du navigateur) ; informations financières (détails de carte de crédit, détails de compte, informations de paiement).
- Nonobstant toute disposition contraire dans le Contrat (y compris le présent DPA), le Client reconnaît que PushEngage aura le droit d'utiliser et de divulguer les données relatives à l'exploitation, au support et/ou à l'utilisation des Services à ses fins commerciales légitimes, telles que la facturation, la gestion de compte, le support technique, le développement de produits et les ventes et le marketing. Dans la mesure où de telles données sont considérées comme des Données Personnelles en vertu des lois sur la protection des données, PushEngage est le Responsable du traitement de ces données et, par conséquent, traitera ces données conformément à la Politique de confidentialité de PushEngage et aux lois sur la protection des données.
- Technologies de suivi. Le Client reconnaît qu'en relation avec la prestation des Services, PushEngage emploie l'utilisation de cookies, d'identifiants uniques, de balises Web et de technologies de suivi similaires (« Technologies de suivi »). Le Client maintiendra des mécanismes appropriés d'avis, de consentement, d'opt-in et d'opt-out tels qu'exigés par les lois sur la protection des données pour permettre à PushEngage de déployer légalement des Technologies de suivi sur les appareils des Abonnés (définis ci-dessous) et d'en collecter des données, conformément à et comme décrit dans la Déclaration sur les cookies de PushEngage.
5. Sous-traitance
5.1 Sous-traitants autorisés. Le Client accepte que PushEngage puisse faire appel à des sous-traitants pour traiter les Données du Client pour le compte du Client. Les sous-traitants actuellement employés par PushEngage et autorisés par le Client sont énumérés à l'Annexe A.
5.2 Obligations des sous-traitants. PushEngage devra : (i) conclure un accord écrit avec le sous-traitant imposant des conditions de protection des données qui obligent le sous-traitant à protéger les Données du Client selon la norme requise par les lois sur la protection des données ; et (ii) rester responsable de sa conformité aux obligations du présent DPA et de tout acte ou omission du sous-traitant qui amènerait PushEngage à enfreindre l'une de ses obligations en vertu du présent DPA.
6. Sécurité
6.1 Mesures de sécurité. PushEngage mettra en œuvre et maintiendra des mesures de sécurité techniques et organisationnelles appropriées pour protéger les Données Client contre les incidents de sécurité et pour préserver la sécurité et la confidentialité des Données Client, conformément aux normes de sécurité de PushEngage décrites à l'Annexe B (« Mesures de sécurité »).
6.2 Mises à jour des mesures de sécurité. Le Client est responsable de l'examen des informations mises à disposition par PushEngage concernant la sécurité des données et de la détermination indépendante que les Services répondent aux exigences du Client et aux obligations légales en vertu des lois sur la protection des données. Le Client reconnaît que les Mesures de sécurité sont sujettes au progrès et au développement techniques et que PushEngage peut mettre à jour ou modifier les Mesures de sécurité de temps à autre, à condition que ces mises à jour et modifications n'entraînent pas une dégradation de la sécurité globale des Services achetés par le Client.
6.3 Responsabilités du Client. Nonobstant ce qui précède, le Client accepte que, sauf disposition contraire du présent DPA, le Client est responsable de son utilisation sécurisée des Services, y compris de la sécurisation de ses informations d'identification d'authentification de compte, de la protection de la sécurité des Données Client lors de leur transit vers et depuis les Services et de la prise de toute mesure appropriée pour chiffrer ou sauvegarder en toute sécurité les Données Client téléchargées sur les Services.
7. Rapports de sécurité et audits
7.1 Le Client reconnaît que PushEngage est régulièrement audité selon les normes SSAE 16 et PCI par des auditeurs tiers indépendants et des auditeurs internes, respectivement.
7.2 PushEngage fournira également des réponses écrites (sur une base confidentielle) à toutes les demandes raisonnables d'informations faites par le Client, y compris des réponses aux questionnaires de sécurité de l'information et d'audit qui sont nécessaires pour confirmer la conformité de PushEngage avec ce DPA, à condition que le Client n'exerce pas ce droit plus d'une fois par an.
8. Transferts internationaux
8.1 Emplacements des centres de données. PushEngage peut transférer et traiter les Données Client partout dans le monde où PushEngage, ses sociétés affiliées ou ses sous-traitants maintiennent des opérations de traitement de données. PushEngage fournira à tout moment un niveau de protection adéquat pour les Données Client traitées, conformément aux exigences des lois sur la protection des données.
8.2 Mécanisme de transfert alternatif. Les parties conviennent que la solution d'exportation de données identifiée à la section 8.2 ne s'appliquera pas si et dans la mesure où PushEngage adopte une solution d'exportation de données alternative pour le transfert légal de données personnelles (tel que reconnu en vertu des lois de l'UE sur la protection des données) en dehors de l'EEE (« Mécanisme de transfert alternatif »), auquel cas, le Mécanisme de transfert alternatif s'appliquera à la place (mais uniquement dans la mesure où ce Mécanisme de transfert alternatif s'étend aux territoires vers lesquels les données personnelles sont transférées).
Partie B : Obligations du RGPD à compter du 25 mai 2018
9. Sécurité supplémentaire
9.1 Confidentialité du traitement. PushEngage s'assurera que toute personne autorisée par PushEngage à traiter les Données du Client (y compris son personnel, ses agents et ses sous-traitants) est soumise à une obligation appropriée de confidentialité (qu'il s'agisse d'une obligation contractuelle ou légale).
9.2 Réponse aux incidents de sécurité. Dès qu'elle aura connaissance d'un incident de sécurité, PushEngage en informera le Client sans retard indu et fournira des informations opportunes relatives à l'incident de sécurité au fur et à mesure qu'elles seront connues ou raisonnablement demandées par le Client.
10. Modifications des sous-traitants
10.1 PushEngage (i) fournira une liste à jour des sous-traitants qu'elle a désignés sur demande écrite du Client ; et (ii) informera le Client (par e-mail suffira) si elle ajoute ou supprime des sous-traitants au moins 10 jours avant toute modification.
10.2 Le Client peut s'opposer par écrit à la désignation d'un nouveau sous-traitant par PushEngage dans les trente (30) jours civils suivant cette notification, à condition que cette opposition soit fondée sur des motifs raisonnables liés à la protection des données. Dans ce cas, les parties discuteront de ces préoccupations de bonne foi en vue de parvenir à une résolution. Si cela n'est pas possible, le Client peut suspendre ou résilier l'Accord (sans préjudice des frais engagés par le Client avant la suspension ou la résiliation).
11. Retour ou suppression des données
11.1 À la résiliation ou à l'expiration de l'Accord, PushEngage (au choix du Client) supprimera ou retournera au Client toutes les Données Client (y compris les copies) en sa possession ou sous son contrôle, étant entendu que cette exigence ne s'appliquera pas dans la mesure où PushEngage est tenue par la loi applicable de conserver tout ou partie des Données Client, ou aux Données Client qu'elle a archivées sur des systèmes de sauvegarde, que PushEngage isolera et protégera de manière sécurisée de tout traitement ultérieur, sauf dans la mesure requise par la loi applicable.
12. Coopération
12.1 Les Services fournissent au Client un certain nombre de contrôles que le Client peut utiliser pour récupérer, corriger, supprimer ou restreindre les Données Client, que le Client peut utiliser pour l'aider dans le cadre de ses obligations en vertu du RGPD, y compris ses obligations relatives à la réponse aux demandes des personnes concernées ou des autorités de protection des données applicables. Dans la mesure où le Client est incapable d'accéder indépendamment aux Données Client pertinentes dans les Services, PushEngage (aux frais du Client) fournira une coopération raisonnable pour aider le Client à répondre à toute demande d'individus ou d'autorités de protection des données applicables concernant le traitement des Données Personnelles en vertu de l'Accord. Dans le cas où une telle demande est adressée directement à PushEngage, PushEngage ne répondra pas directement à une telle communication sans l'autorisation préalable du Client, sauf si la loi l'y oblige. Si PushEngage est tenu de répondre à une telle demande, PushEngage en informera rapidement le Client et lui fournira une copie de la demande, sauf si la loi l'interdit.
12.2 Si une agence d'application de la loi envoie à PushEngage une demande de Données Client (par exemple, par le biais d'une citation à comparaître ou d'une ordonnance du tribunal), PushEngage tentera de rediriger l'agence d'application de la loi pour qu'elle demande ces données directement au Client. Dans le cadre de cet effort, PushEngage peut fournir les informations de contact de base du Client à l'agence d'application de la loi. Si PushEngage est contraint de divulguer des Données Client à une agence d'application de la loi, PushEngage en informera raisonnablement le Client pour lui permettre de demander une ordonnance de protection ou un autre recours approprié, sauf si PushEngage est légalement empêché de le faire.
12.3 Dans la mesure où PushEngage est requis en vertu de la loi de l'UE sur la protection des données, PushEngage (aux frais du Client) fournira les informations raisonnablement demandées concernant les Services pour permettre au Client de réaliser des évaluations d'impact relatives à la protection des données ou des consultations préalables avec les autorités de protection des données, comme requis par la loi.
ANNEXE A – Liste des sous-traitants de PushEngage
PushEngage utilise ses sociétés affiliées et une gamme de sous-traitants tiers pour l'aider à fournir les Services (tels que décrits dans l'Accord). Ces sous-traitants énumérés ci-dessous fournissent des services d'hébergement et de stockage dans le cloud; des services de diffusion et de révision de contenu; aident à fournir un support client; ainsi que des services de suivi, de réponse, de diagnostic et de résolution d'incidents.
Sous-traitants utilisés par nous lorsque nous agissons en tant que processeur
| Sous-traitant | Objectif | Emplacement | Plus de commentaires |
|---|---|---|---|
| Amazon Web Services | Service Cloud Sécurisé pour l'Infrastructure d'Hébergement et les Bases de Données | États-Unis | https://aws.amazon.com/compliance/gdpr-center/ |
Annexe B – Mesures de sécurité
Les Mesures de Sécurité applicables aux Services sont décrites ci-dessous et ici https://PushEngage.com/security/ (telles que mises à jour de temps à autre conformément à la Section 6.2 de cette DPA).
1. Programme de sécurité des informations. PushEngage maintiendra un programme de sécurité des informations (y compris l'adoption et l'application de politiques et procédures internes) conçu pour (a) aider le Client à sécuriser les Données Client contre la perte, l'accès ou la divulgation accidentels ou illégaux, (b) identifier les risques raisonnablement prévisibles et internes à la sécurité et à l'accès non autorisé au Réseau PushEngage, et (c) minimiser les risques de sécurité, notamment par l'évaluation des risques et des tests réguliers. PushEngage désignera un ou plusieurs employés pour coordonner le programme de sécurité des informations et en être responsable. Le programme de sécurité des informations comprendra les mesures suivantes :
1.1 Sécurité du réseau. Le Réseau PushEngage sera accessible électroniquement aux employés, sous-traitants et toute autre personne nécessaire à la fourniture des Services. PushEngage maintiendra des contrôles d'accès et des politiques pour gérer l'accès autorisé au Réseau PushEngage à partir de chaque connexion réseau et utilisateur, y compris l'utilisation de pare-feu ou de technologies équivalentes et de contrôles d'authentification. PushEngage maintiendra des plans d'action corrective et de réponse aux incidents pour répondre aux menaces de sécurité potentielles.
1.2 Sécurité physique
1.2.1 Contrôles d'accès physique. Les composants physiques du Réseau PushEngage sont hébergés dans des installations discrètes (les « Installations »). Des contrôles de barrière physique sont utilisés pour empêcher l'entrée non autorisée dans les Installations, tant au périmètre qu'aux points d'accès des bâtiments. Le passage à travers les barrières physiques des Installations nécessite soit une validation électronique du contrôle d'accès (par exemple, systèmes d'accès par carte, etc.), soit une validation par du personnel de sécurité humain (par exemple, service de gardiennage sous-traitant ou interne, réceptionniste, etc.). Les employés et les sous-traitants se voient attribuer des badges d'identification avec photo qui doivent être portés lorsque les employés et les sous-traitants se trouvent dans l'une des Installations. Les visiteurs sont tenus de s'enregistrer auprès du personnel désigné, doivent présenter une pièce d'identité appropriée, se voient attribuer un badge visiteur qui doit être porté pendant la visite dans l'une des Installations, et sont continuellement escortés par des employés ou des sous-traitants autorisés lors de leur visite dans les Installations.
1.2.2 Accès limité aux employés et sous-traitants. PushEngage accorde l'accès aux Installations aux employés et sous-traitants qui ont un besoin commercial légitime de ces privilèges d'accès. Lorsqu'un employé ou un sous-traitant n'a plus de besoin commercial pour les privilèges d'accès qui lui sont attribués, ces privilèges d'accès sont rapidement révoqués, même si l'employé ou le sous-traitant continue d'être un employé de PushEngage ou de ses sociétés affiliées.
1.2.3 Protections de sécurité physique. Tous les points d'accès (autres que les portes d'entrée principales) sont maintenus dans un état sécurisé (verrouillé). Les points d'accès aux installations sont surveillés par des caméras de vidéosurveillance conçues pour enregistrer toutes les personnes accédant aux installations. PushEngage maintient également des systèmes électroniques de détection d'intrusion conçus pour détecter tout accès non autorisé aux installations, y compris la surveillance des points de vulnérabilité (par exemple, les portes d'entrée principales, les portes de sortie de secours, les trappes de toit, les portes de quai, etc.) avec des contacts de porte, des détecteurs de bris de vitre, des détecteurs de mouvement intérieurs ou d'autres dispositifs conçus pour détecter les personnes tentant d'accéder aux installations. Tout accès physique aux installations par les employés et les sous-traitants est consigné et audité régulièrement.
2. Évaluation continue. PushEngage procédera à des examens périodiques de la sécurité de son réseau PushEngage et de l'adéquation de son programme de sécurité de l'information par rapport aux normes de sécurité de l'industrie et à ses politiques et procédures. PushEngage évaluera continuellement la sécurité de son réseau PushEngage et des services associés pour déterminer si des mesures de sécurité supplémentaires ou différentes sont nécessaires pour répondre aux nouveaux risques de sécurité ou aux conclusions générées par les examens périodiques.
Annexe C – Clauses contractuelles types
Aux fins de l'article 26, paragraphe 2, de la directive 95/46/CE concernant le transfert de données à caractère personnel à des sous-traitants établis dans des pays tiers qui n'assurent pas un niveau de protection adéquat des données
L'entité identifiée comme « Client » dans l'Addendum (l'« exportateur de données ») et PushEngage (l'« importateur de données »), chacun une « partie » ; ensemble « les parties »,
SONT CONVENUES des clauses contractuelles suivantes (les « Clauses ») afin d'apporter des garanties suffisantes en ce qui concerne la protection de la vie privée et des droits et libertés fondamentaux des personnes pour le transfert par l'exportateur de données à l'importateur de données des données à caractère personnel spécifiées dans l'Annexe 1.
Article 1
Définitions
Aux fins des Clauses :
- « données à caractère personnel », « catégories particulières de données », « traiter/traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « autorité de contrôle » ont le même sens qu'en vertu de la directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données ;
- « l'exportateur de données » désigne le responsable du traitement qui transfère les données à caractère personnel ;
- « l'importateur de données » désigne le sous-traitant qui accepte de recevoir de l'exportateur de données des données à caractère personnel destinées à être traitées pour son compte après le transfert, conformément à ses instructions et aux termes des Clauses, et qui n'est pas soumis à un système de pays tiers assurant une protection adéquate au sens de l'article 25, paragraphe 1, de la directive 95/46/CE ;
- « le sous-traitant » désigne tout sous-traitant chargé par l’importateur de données ou par tout autre sous-traitant de l’importateur de données qui accepte de recevoir des données à caractère personnel de la part de l’importateur de données ou de tout autre sous-traitant de l’importateur de données, exclusivement destinées à des activités de traitement effectuées pour le compte de l’exportateur de données après le transfert, conformément à ses instructions, aux clauses et au sous-traité écrit ;
- « la législation applicable en matière de protection des données » désigne la législation protégeant les droits et libertés fondamentaux des personnes et, en particulier, leur droit à la vie privée en ce qui concerne le traitement des données à caractère personnel applicable à un responsable du traitement dans l’État membre où l’exportateur de données est établi ;
- « mesures de sécurité techniques et organisationnelles » désigne les mesures visant à protéger les données à caractère personnel contre la destruction accidentelle ou illicite ou la perte accidentelle, l’altération, la divulgation ou l’accès non autorisé, en particulier lorsque le traitement implique la transmission de données sur un réseau, et contre toutes autres formes illicites de traitement.
Article 2
Détails du transfert
Les détails du transfert et, le cas échéant, les catégories particulières de données à caractère personnel sont précisés dans l’Annexe 1 qui fait partie intégrante des clauses.
Article 3
Clause de tiers bénéficiaire
- La personne concernée peut faire valoir contre l’exportateur de données la présente clause, les clauses 4(b) à (i), 5(a) à (e) et (g) à (j), 6(1) et (2), 7, 8(2) et 9 à 12 en tant que tiers bénéficiaire.
- La personne concernée peut faire valoir contre l’importateur de données la présente clause, les clauses 5(a) à (e) et (g), 6, 7, 8(2) et 9 à 12, dans les cas où l’exportateur de données a disparu de fait ou a cessé d’exister en droit, à moins qu’une entité successeur n’ait assumé l’intégralité des obligations juridiques de l’exportateur de données par contrat ou par effet de la loi, de telle sorte qu’elle reprenne les droits et obligations de l’exportateur de données, auquel cas la personne concernée peut les faire valoir contre cette entité.
- La personne concernée peut faire valoir contre le sous-traitant la présente clause, les clauses 5(a) à (e) et (g), 6, 7, 8(2) et 9 à 12, dans les cas où l’exportateur de données et l’importateur de données ont tous deux disparu de fait ou ont cessé d’exister en droit ou sont devenus insolvables, à moins qu’une entité successeur n’ait assumé l’intégralité des obligations juridiques de l’exportateur de données par contrat ou par effet de la loi, de telle sorte qu’elle reprenne les droits et obligations de l’exportateur de données, auquel cas la personne concernée peut les faire valoir contre cette entité. Cette responsabilité du sous-traitant à l’égard des tiers sera limitée à ses propres opérations de traitement dans le cadre des clauses.
- Les parties ne s’opposent pas à ce qu’une personne concernée soit représentée par une association ou un autre organisme si la personne concernée le souhaite expressément et si la loi nationale le permet.
Article 4
Obligations de l’exportateur de données
L’exportateur de données s’engage et garantit :
- que le traitement, y compris le transfert lui-même, des données personnelles a été et continuera d'être effectué conformément aux dispositions pertinentes de la loi applicable en matière de protection des données (et, le cas échéant, a été notifié aux autorités compétentes de l'État membre où l'exportateur de données est établi) et ne viole pas les dispositions pertinentes de cet État ;
- qu'il a chargé et chargera tout au long de la durée des services de traitement des données personnelles le destinataire des données de traiter les données personnelles transférées uniquement pour le compte de l'exportateur de données et conformément à la loi applicable en matière de protection des données et aux Clauses ;
- que le destinataire des données fournira des garanties suffisantes en ce qui concerne les mesures de sécurité techniques et organisationnelles spécifiées dans l'Annexe 2 du présent contrat ;
- qu'après évaluation des exigences de la loi applicable en matière de protection des données, les mesures de sécurité sont appropriées pour protéger les données personnelles contre la destruction accidentelle ou illicite ou la perte accidentelle, l'altération, la divulgation ou l'accès non autorisé, en particulier lorsque le traitement implique la transmission de données sur un réseau, et contre toutes autres formes illicites de traitement, et que ces mesures garantissent un niveau de sécurité approprié aux risques présentés par le traitement et à la nature des données à protéger, compte tenu de l'état de l'art et des coûts de leur mise en œuvre ;
- qu'il assurera la conformité avec les mesures de sécurité ;
- que, si le transfert implique des catégories particulières de données, la personne concernée a été informée ou sera informée avant, ou dès que possible après, le transfert que ses données pourraient être transmises à un pays tiers ne fournissant pas une protection adéquate au sens de la directive 95/46/CE ;
- de transmettre toute notification reçue du responsable du traitement des données ou de tout sous-traitant conformément aux clauses 5 b) et 8 3) à l'autorité de contrôle de la protection des données si le responsable du traitement des données décide de poursuivre le transfert ou de lever la suspension ;
- de mettre à la disposition des personnes concernées, sur demande, une copie des clauses, à l'exception de l'annexe 2, et un résumé des mesures de sécurité, ainsi qu'une copie de tout contrat de sous-traitance qui doit être conclu conformément aux clauses, sauf si les clauses ou le contrat contiennent des informations commerciales, auquel cas il peut supprimer ces informations commerciales ;
- que, en cas de sous-traitance, l'activité de traitement est effectuée conformément à la clause 11 par un sous-traitant fournissant au moins le même niveau de protection des données personnelles et des droits de la personne concernée que le responsable du traitement des données en vertu des clauses ;
- qu'il assurera la conformité avec la clause 4 a) à i).
Article 5
Obligations du responsable du traitement des données
Le responsable du traitement des données s'engage et garantit :
- de traiter les données personnelles uniquement pour le compte de l'exportateur de données et conformément à ses instructions et aux Clauses ; s'il ne peut pas assurer une telle conformité pour quelque raison que ce soit, il accepte d'en informer rapidement l'exportateur de données de son incapacité à se conformer, auquel cas l'exportateur de données est en droit de suspendre le transfert de données et/ou de résilier le contrat ;
- qu'il n'a aucune raison de croire que la législation qui lui est applicable l'empêche de satisfaire aux instructions reçues de l'exportateur de données et à ses obligations contractuelles et que, en cas de modification de cette législation susceptible d'avoir un effet négatif substantiel sur les garanties et obligations prévues par les Clauses, il en notifiera rapidement l'exportateur de données dès qu'il en aura connaissance, auquel cas l'exportateur de données est en droit de suspendre le transfert de données et/ou de résilier le contrat ;
- qu'il a mis en œuvre les mesures de sécurité techniques et organisationnelles spécifiées à l'annexe 2 avant de traiter les données personnelles transférées ;
- qu'il notifiera rapidement à l'exportateur de données :
- toute demande de divulgation des données personnelles légalement contraignante émanant d'une autorité chargée de l'application de la loi, sauf interdiction contraire, telle qu'une interdiction en vertu du droit pénal de préserver la confidentialité d'une enquête menée par les forces de l'ordre,
- tout accès accidentel ou non autorisé, et
- toute demande reçue directement des personnes concernées sans y répondre, sauf autorisation contraire ;
- de traiter rapidement et correctement toutes les demandes de l'exportateur de données relatives à son traitement des données personnelles soumises au transfert et de se conformer aux conseils de l'autorité de contrôle concernant le traitement des données transférées ;
- à la demande de l'exportateur de données, de soumettre ses installations de traitement de données à un audit des activités de traitement couvertes par les Clauses, qui sera effectué par l'exportateur de données ou par un organisme d'inspection composé de membres indépendants et possédant les qualifications professionnelles requises, liés par une obligation de confidentialité, sélectionnés par l'exportateur de données, le cas échéant, en accord avec l'autorité de contrôle ;
- de mettre à la disposition de la personne concernée, sur demande, une copie des Clauses, ou tout contrat de sous-traitance existant, sauf si les Clauses ou le contrat contiennent des informations commerciales, auquel cas il peut supprimer ces informations commerciales, à l'exception de l'annexe 2 qui sera remplacée par un résumé des mesures de sécurité dans les cas où la personne concernée ne peut obtenir une copie de l'exportateur de données ;
- qu'en cas de sous-traitance, il en a préalablement informé l'exportateur de données et obtenu son consentement écrit préalable ;
- que les services de traitement par le sous-traitant seront effectués conformément à la Clause 11 ;
- d'envoyer rapidement une copie de tout accord de sous-traitance qu'il conclut en vertu des Clauses à l'exportateur de données.
Les exigences impératives de la législation nationale applicable à l'exportateur de données qui ne vont pas au-delà de ce qui est nécessaire dans une société démocratique sur la base de l'un des intérêts énumérés à l'article 13, paragraphe 1, de la directive 95/46/CE, c'est-à-dire s'ils constituent une mesure nécessaire pour garantir la sécurité nationale, la défense, la sécurité publique, la prévention, l'enquête, la détection et la poursuite d'infractions pénales ou de manquements à l'éthique des professions réglementées, un intérêt économique ou financier important de l'État ou la protection de la personne concernée ou des droits et libertés d'autrui, ne sont pas en contradiction avec les clauses contractuelles types. Certains exemples de telles exigences impératives qui ne vont pas au-delà de ce qui est nécessaire dans une société démocratique sont, entre autres, les sanctions internationalement reconnues, les exigences de déclaration fiscale ou les exigences de déclaration de lutte contre le blanchiment d'argent.
Article 6
Responsabilité
- Les parties conviennent que toute personne concernée qui a subi un préjudice du fait d'une violation des obligations visées à la clause 3 ou à la clause 11 par une partie ou un sous-traitant a le droit de recevoir une indemnisation de la part de l'exportateur de données pour le préjudice subi.
- Si une personne concernée ne peut pas obtenir une indemnisation conformément au paragraphe 1 auprès de l'exportateur de données, résultant d'une violation par l'importateur de données ou son sous-traitant de l'une de leurs obligations visées à la clause 3 ou à la clause 11, parce que l'exportateur de données a disparu de fait ou a cessé d'exister en droit ou est devenu insolvable, l'importateur de données accepte que la personne concernée puisse déposer une réclamation contre l'importateur de données comme s'il était l'exportateur de données, à moins qu'une entité successeur n'ait assumé l'intégralité des obligations légales de l'exportateur de données par contrat ou par la loi, auquel cas la personne concernée peut faire valoir ses droits contre cette entité. L'importateur de données ne peut pas invoquer une violation par un sous-traitant de ses obligations pour se soustraire à ses propres responsabilités.
- Si une personne concernée ne peut pas déposer une réclamation contre l'exportateur de données ou l'importateur de données visés aux paragraphes 1 et 2, résultant d'une violation par le sous-traitant de l'une de leurs obligations visées à la clause 3 ou à la clause 11, parce que l'exportateur de données et l'importateur de données ont tous deux disparu de fait ou ont cessé d'exister en droit ou sont devenus insolvables, le sous-traitant accepte que la personne concernée puisse déposer une réclamation contre le sous-traitant de données concernant ses propres opérations de traitement dans le cadre des clauses comme s'il était l'exportateur de données ou l'importateur de données, à moins qu'une entité successeur n'ait assumé l'intégralité des obligations légales de l'exportateur de données ou de l'importateur de données par contrat ou par la loi, auquel cas la personne concernée peut faire valoir ses droits contre cette entité. La responsabilité du sous-traitant sera limitée à ses propres opérations de traitement dans le cadre des clauses.
Article 7
Médiation et juridiction
1. L'importateur de données accepte que si la personne concernée invoque à son encontre des droits de tiers bénéficiaires et/ou réclame une indemnisation pour dommages en vertu des Clauses, l'importateur de données acceptera la décision de la personne concernée :
- de soumettre le litige à une médiation, par une personne indépendante ou, le cas échéant, par l'autorité de contrôle ;
- de soumettre le litige aux tribunaux de l'État membre dans lequel le responsable du traitement des données est établi.
Les parties conviennent que le choix fait par la personne concernée ne portera pas atteinte à ses droits de fond ou de procédure pour rechercher des recours conformément à d'autres dispositions du droit national ou international.
Article 8
Coopération avec les autorités de contrôle
- L'exportateur de données accepte de déposer une copie du présent contrat auprès de l'autorité de contrôle si celle-ci le demande ou si un tel dépôt est requis en vertu de la loi applicable en matière de protection des données.
- Les parties conviennent que l'autorité de contrôle a le droit de procéder à un audit de l'importateur de données, et de tout sous-traitant, qui a la même portée et est soumis aux mêmes conditions que celles qui s'appliqueraient à un audit de l'exportateur de données en vertu de la loi applicable en matière de protection des données.
- L'importateur de données informe promptement l'exportateur de données de l'existence d'une législation qui lui est applicable ou à tout sous-traitant, l'empêchant de procéder à un audit de l'importateur de données, ou de tout sous-traitant, conformément au paragraphe 2. Dans un tel cas, l'exportateur de données sera en droit de prendre les mesures prévues à la clause 5 b).
Article 9
Droit applicable
Les Clauses sont régies par le droit de l'État membre dans lequel l'exportateur de données est établi.
Article 10
Modification du contrat
Les parties s'engagent à ne pas modifier les Clauses. Cela n'empêche pas les parties d'ajouter des clauses sur des questions commerciales si nécessaire, tant qu'elles ne contredisent pas les Clauses.
Article 11
Sous-traitance
- L'importateur de données ne sous-traite aucune de ses opérations de traitement effectuées pour le compte de l'exportateur de données en vertu des Clauses sans le consentement écrit préalable de l'exportateur de données. Lorsque l'importateur de données sous-traite ses obligations en vertu des Clauses, avec le consentement de l'exportateur de données, il ne le fait que par le biais d'un accord écrit avec le sous-traitant qui impose au sous-traitant les mêmes obligations que celles imposées à l'importateur de données en vertu des Clauses. Lorsque le sous-traitant ne respecte pas ses obligations en matière de protection des données en vertu d'un tel accord écrit, l'importateur de données reste pleinement responsable envers l'exportateur de données de l'exécution des obligations du sous-traitant en vertu d'un tel accord.
- Le contrat écrit préalable entre le sous-traitant et le sous-traitant doit également prévoir une clause de tiers bénéficiaire telle que définie à la clause 3 pour les cas où le sujet des données n'est pas en mesure d'intenter la demande d'indemnisation visée au paragraphe 1 de la clause 6 contre l'exportateur des données ou l'importateur des données parce qu'ils ont effectivement disparu ou ont cessé d'exister en droit ou sont devenus insolvables et qu'aucune entité successeur n'a assumé l'intégralité des obligations légales de l'exportateur des données ou de l'importateur des données par contrat ou par la loi. Cette responsabilité des tiers du sous-traitant sera limitée à ses propres opérations de traitement dans le cadre des clauses.
- Les dispositions relatives aux aspects de protection des données pour le sous-traitement du contrat visé au paragraphe 1 sont régies par le droit de l'État membre dans lequel l'exportateur des données est établi.
- L'exportateur des données tient une liste des accords de sous-traitement conclus dans le cadre des clauses et notifiés par l'importateur des données conformément à la clause 5 (j), qui est mise à jour au moins une fois par an. La liste est mise à la disposition de l'autorité de contrôle de la protection des données de l'exportateur des données.
Article 12
Obligation après la résiliation des services de traitement des données personnelles
- Les parties conviennent qu'à la résiliation de la fourniture des services de traitement des données, l'importateur des données et le sous-traitant doivent, au choix de l'exportateur des données, retourner toutes les données personnelles transférées et les copies de celles-ci à l'exportateur des données ou détruire toutes les données personnelles et certifier à l'exportateur des données qu'ils l'ont fait, à moins que la législation imposée à l'importateur des données ne l'empêche de retourner ou de détruire tout ou partie des données personnelles transférées. Dans ce cas, l'importateur des données garantit qu'il garantira la confidentialité des données personnelles transférées et ne traitera plus activement les données personnelles transférées.
- L'importateur des données et le sous-traitant garantissent que sur demande de l'exportateur des données et/ou de l'autorité de contrôle, il soumettra ses installations de traitement des données à un audit des mesures visées au paragraphe 1.
ANNEXE 1 AUX CLAUSES CONTRACTUELLES TYPES
Exportateur des données
L'exportateur des données est l'entité identifiée comme « Client » dans l'Addendum.
Importateur des données
L'importateur des données est PushEngage, un fournisseur de services web.
Sujets des données
Les sujets des données comprennent les clients et les utilisateurs finaux de l'exportateur des données.
Catégories de données
Les données personnelles relatives aux individus qui sont téléchargées sur les services PushEngage par l'exportateur des données.
Opérations de traitement
Les données personnelles transférées seront soumises aux activités de traitement de base suivantes (le cas échéant) :
Calcul, stockage et diffusion de contenu sur le réseau PushEngage
ANNEXE 2 AUX CLAUSES CONTRACTUELLES TYPES
Cette annexe fait partie des clauses et doit être complétée et signée par les parties. En signant la page de signature à la page 1 de cet Addendum, les parties seront réputées avoir signé cette Annexe 2.
Description des mesures de sécurité techniques et organisationnelles mises en œuvre par le responsable du traitement des données conformément aux clauses 4(d) et 5(c) (ou document/législation joint) :
Les mesures de sécurité techniques et organisationnelles mises en œuvre par le responsable du traitement des données sont telles que décrites dans l'Addendum.
Dernière mise à jour : 24 décembre 2025