Accord de traitement des données
Le présent accord régit la manière dont Secure Privacy traite les données personnelles pour le compte de ses clients, conformément aux exigences du RGPD et du CCPA.
Présentation de l’accord
Le présent accord de traitement des données (« DPA ») complète nos conditions d’utilisation et régit le traitement des données personnelles par Secure Privacy pour le compte de nos clients. Il est conforme au RGPD, au CCPA et aux autres réglementations applicables en matière de protection de la vie privée.
En utilisant nos services, vous acceptez ce DPA comme partie intégrante de votre accord global avec Secure Privacy.
Définitions
- Responsable du traitement — Le client qui détermine les finalités et les moyens du traitement des données personnelles
- Sous-traitant — Secure Privacy, qui traite les données personnelles pour le compte du Responsable du traitement
- Données personnelles — Toute information se rapportant à une personne physique identifiée ou identifiable
- Traitement — Toute opération effectuée sur des données personnelles, notamment la collecte, le stockage, l’utilisation et la suppression
Détails du traitement
Personnes concernées
- Visiteurs du site interagissant avec les bannières de consentement
- Utilisateurs finaux des applications et services du client
- Employés et contacts du client
- Personnes exerçant leurs droits relatifs à leurs données
Types de données personnelles
- Coordonnées (nom, e-mail, téléphone)
- Données techniques (adresse IP, cookies, identifiants d’appareil)
- Données d’utilisation et préférences
- Enregistrements des consentements et historique des préférences
Finalités du traitement
- Conformité en matière de vie privée et gestion des consentements
- Traitement des demandes d’accès (DSAR) et exercice des droits
- Génération de documents juridiques et de politiques de confidentialité
- Analyses d’impact relatives à la protection des données et gestion des risques
- Journalisation des audits et tenue des registres de conformité
Sécurité — Mesures techniques
- Chiffrement des données en transit (TLS 1.2+) et au repos (AES-256)
- Contrôles d’accès fondés sur les rôles avec authentification multifacteur
- Surveillance continue de la sécurité et évaluations des vulnérabilités
- Centres de données sécurisés certifiés SOC 2 avec contrôles d’accès physiques
- Sauvegardes automatisées régulières et procédures de reprise après sinistre testées
Sécurité — Mesures organisationnelles
- Formation obligatoire de sensibilisation à la sécurité pour tous les employés
- Accords de confidentialité signés par tout le personnel ayant accès aux données
- Audits de sécurité internes et réalisés par des tiers à intervalles réguliers
- Procédures documentées de réponse aux incidents et de notification des violations
- Politiques de conservation des données avec suppression sécurisée à la fin du contrat
Transferts internationaux de données
Lorsque des données personnelles sont transférées hors de l’Espace économique européen (EEE), nous veillons à mettre en place des garanties appropriées :
- Clauses contractuelles types (CCT) approuvées par la Commission européenne
- Décisions d’adéquation lorsque le pays destinataire offre une protection adéquate
- Garanties techniques et organisationnelles supplémentaires pour les données en transit
- Évaluation régulière des mécanismes de transfert et des lois du pays destinataire
Droits du Responsable du traitement
En tant que Responsable du traitement, vous avez le droit de :
- Demander à tout moment des informations sur les activités de traitement et les mesures de sécurité
- Réaliser des audits ou inspections, sous réserve d’un préavis raisonnable et de la confidentialité
- Demander la suppression ou la restitution de toutes les données personnelles à la fin des services
- Recevoir une assistance pour les demandes d’accès et les demandes des autorités de contrôle
- Être informé rapidement de toute violation de données personnelles, sans retard indu
Responsabilités du Responsable du traitement
En tant que Responsable du traitement utilisant nos services, vous êtes responsable de :
- Veiller à l’existence d’une base légale pour tout traitement de données personnelles
- Fournir à Secure Privacy des instructions de traitement exactes et licites
- Maintenir des informations de confidentialité appropriées et recueillir les consentements nécessaires
- Répondre aux demandes des personnes concernées conformément au droit applicable
Sous-traitants ultérieurs
Secure Privacy peut faire appel à des sous-traitants ultérieurs pour fournir ses services. Nous tenons à jour une liste et vous informerons de tout changement au moins 30 jours à l’avance, en vous donnant la possibilité de vous opposer aux nouveaux sous-traitants.
Notification des violations
En cas de violation de données personnelles, Secure Privacy informera le Responsable du traitement dans les meilleurs délais, et au plus tard dans les 72 heures après en avoir pris connaissance. La notification précisera la nature de la violation, les catégories de données concernées, le nombre estimé de personnes touchées et les mesures prises pour y remédier et en limiter les effets.
Durée et résiliation
Ce DPA reste en vigueur pendant toute la durée du contrat de services. À la résiliation, Secure Privacy supprimera ou restituera, selon votre choix, toutes les données personnelles dans un délai de 30 jours, sauf obligation légale de conservation. Une attestation de suppression sera fournie sur demande.