Data Processing Agreement (DPA)
Introduction
Le présent Accord de Traitement des Données (« ATD ») fait partie intégrante des Conditions d'Utilisation (ou de tout autre accord écrit ou électronique portant un titre similaire et traitant de questions similaires) (« l'Accord ») entre le Client (tel que défini dans l'Accord) et Accqrate ERP & E-invoicing Solutions, un produit d'ITERON. En vertu de cet Accord, le Sous-traitant fournit au Client (le « Responsable du traitement ») des services et des logiciels (les « Services »). Le Responsable du traitement et le Sous-traitant sont désignés individuellement par le terme « Partie » et collectivement par le terme « Parties ». Cet ATD est mis en œuvre pour garantir la conformité au Règlement Général sur la Protection des Données de l'UE (« RGPD de l'UE ») concernant le traitement des Données Personnelles (telles que définies par le RGPD) par le Sous-traitant dans le cadre de ses obligations de service. Les conditions énoncées dans cet ATD régiront le traitement par le Sous-traitant des Données Personnelles partagées par le Responsable du traitement en lien avec l'Accord. Toutes les autres dispositions de l'Accord demeurent pleinement en vigueur, à moins qu'elles ne soient explicitement modifiées par les présentes.
1. Définitions
Sauf définition contraire dans les présentes, les termes en majuscules auront la signification qui leur est attribuée en vertu du RGPD de l'UE ou de l'Accord.
- Transfert de Données : Tout transfert de Données Personnelles du Responsable du traitement vers le Sous-traitant, entre les établissements du Sous-traitant, ou du Sous-traitant vers un Sous-traitant ultérieur.
- RGPD de l'UE : Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016.
- Clauses Contractuelles Types : Les clauses contractuelles jointes à l'Annexe 1 conformément à la Décision d'exécution (UE) 2021/914 de la Commission européenne du 4 juin 2021.
- Responsable du traitement : L'entité qui détermine les finalités et les moyens du Traitement des Données Personnelles.
- Sous-traitant : L'entité qui traite les Données Personnelles pour le compte du Responsable du traitement.
- Sous-traitant ultérieur : Tout sous-traitant tiers engagé par le Sous-traitant pour traiter des Données Personnelles pour le compte du Responsable du traitement.
2. Objet de cet ATD
Le présent ATD définit les obligations du Sous-traitant concernant le Traitement des Données Personnelles dans le cadre de l'Accord. En cas de conflit entre cet ATD et l'Accord, le présent ATD prévaudra.
3. Catégories de Données Personnelles et de Personnes concernées
Le Responsable du traitement autorise le Sous-traitant à traiter les Données Personnelles strictement en conformité avec les instructions du Responsable du traitement. Les catégories de Données Personnelles et de Personnes concernées sont précisées à l'Annexe I de l'Annexe 1.
4. Finalité du Traitement
Le Sous-traitant ne traitera les Données Personnelles que dans le but de fournir les Services au Responsable du traitement et/ou à ses clients conformément à l'Accord.
5. Durée du Traitement
Le Sous-traitant traitera les Données Personnelles pendant la durée de l'Accord, sauf accord écrit contraire ou exigence de la loi applicable.
6. Obligations du Responsable du traitement
- 6.1 Le Responsable du traitement garantit qu'il dispose d'une base légale valide en vertu des Lois applicables sur la protection des données pour divulguer des Données Personnelles au Sous-traitant, y compris l'obtention de tous les consentements requis des Personnes concernées.
- 6.2 Le Responsable du traitement fournira aux Personnes concernées tous les avis de confidentialité requis.
- 6.3 Le Responsable du traitement peut donner instruction au Sous-traitant de supprimer les Données Personnelles, sauf si leur conservation est requise par la loi.
- 6.4 Le Responsable du traitement informera rapidement le Sous-traitant de toute :
- Demande d'une Personne concernée
- Demande d'informations réglementaire
- Plainte ou violation présumée
- Demande légale de Données Personnelles
7. Obligations du Sous-traitant
- 7.1 Le Sous-traitant ne traitera les Données Personnelles que sur instruction documentée du Responsable du traitement.
- 7.2 L'Accord et la documentation connexe constituent les instructions du Responsable du traitement.
- 7.3 Le Sous-traitant assistera le Responsable du traitement concernant les demandes des Personnes concernées et les obligations réglementaires.
- 7.4 Le Sous-traitant garantira le partage légal des données et les obligations de notification en vertu des lois applicables.
- 7.5 Les transferts internationaux seront protégés par des garanties équivalentes.
- 7.6 Le Sous-traitant informera le Responsable du traitement si une instruction viole les Lois sur la protection des données.
- 7.7 Le Sous-traitant fournira une assistance pour les Analyses d'Impact sur la Protection des Données lorsque cela est requis.
8. Confidentialité
Le Sous-traitant veillera à ce que tout le personnel autorisé :
- Soit soumis à des obligations de confidentialité.
- Soit formé à la protection et à la sécurité des données.
9. Droits d'Audit
- 9.1 Le Sous-traitant mettra à disposition les informations nécessaires pour démontrer sa conformité.
- 9.2 Les audits nécessitent un préavis écrit de quinze (15) jours.
- 9.3 Les frais d'audit seront à la charge du Responsable du traitement.
10. Transferts Internationaux de Données
Les transferts en dehors de l'EEE n'auront lieu que conformément à l'Annexe 1 et aux Clauses Contractuelles Types (CCT) applicables.
11. Sous-traitants ultérieurs
- 11.1 Le Sous-traitant peut engager les Sous-traitants ultérieurs figurant à l'Annexe III de l'Annexe 1 et reste pleinement responsable de leur conformité.
- 11.2 Le Responsable du traitement peut s'y opposer pour des motifs raisonnables liés au RGPD.
12. Violation de Données Personnelles
- 12.1 Le Sous-traitant informera le Responsable du traitement dans les meilleurs délais.
- 12.2 Le Sous-traitant apportera son aide pour les obligations d'atténuation et de notification.
- 12.3 La notification ne constitue pas une reconnaissance de responsabilité.
13. Restitution et Suppression
- 13.1 À la résiliation, les Données Personnelles seront restituées ou supprimées dans un délai de trente (30) jours, sauf obligation légale contraire.
- 13.2 Toutes les copies seront supprimées de manière sécurisée.
14. Mesures Techniques et Organisationnelles
Le Sous-traitant mettra en œuvre les mesures techniques et organisationnelles appropriées, telles que détaillées à l'Annexe II de l'Annexe 1.
Représentant UE :
- Nom : Senthil Ananthan
- E-mail : senthil.a@accqrate-erp.com
- Adresse : ITERON AG, Picassopl. 4, 4052 Bâle, Suisse
- Téléphone : +41 764214429
(Clauses Contractuelles Types – Annexes)
ANNEXE I
A. LISTE DES PARTIES
Exportateur(s) de données
- Nom : Client (tel qu'indiqué dans le Bon de Commande applicable)
- Adresse : Telle qu'indiquée dans le Bon de Commande applicable
- Personne de contact : Telle qu'indiquée dans le Bon de Commande applicable
- Activités pertinentes pour le transfert : Bénéficiaire des Services fournis par Iteron AG conformément à l'Accord
- Signature et Date : Telles qu'indiquées dans l'Accord
- Rôle : Responsable du traitement
Importateur(s) de données
- Nom : Iteron AG
- Adresse : Picassopl. 4, 4052 Bâle, Suisse
- Personne de contact : Délégué à la Protection des Données (DPO)
- E-mail de contact : Siva G, DPO, dpo@accqrate-erp.com
- Activités pertinentes pour le transfert : Fourniture de Services au Client conformément à l'Accord
- Signature et Date : Telles qu'indiquées dans l'Accord
- Rôle : Sous-traitant
B. DESCRIPTION DU TRANSFERT
Catégories de Personnes concernées
- Utilisateurs autorisés des Services
- Personnel du Client et contacts professionnels
- Utilisateurs finaux dont les données sont traitées via les Services
Catégories de Données Personnelles
- Données d'identification (nom, nom d'utilisateur, identifiant utilisateur)
- Données de contact (adresse e-mail, numéro de téléphone, adresse)
- Données professionnelles (titre du poste, employeur, éducation)
- Données démographiques (âge, sexe, langue)
- Identifiants en ligne (adresse IP, URL associées, images si téléchargées par l'utilisateur)
Catégories Particulières de Données Personnelles
- Aucune traitée
Fréquence du Transfert
- Continue et en cours pendant la durée de l'Accord
Nature du Traitement
- Collecte
- Stockage
- Structuration
- Extraction
- Utilisation
- Transmission
- Suppression
Finalité du Traitement Le traitement est effectué uniquement pour permettre la livraison, le fonctionnement, la maintenance, le support et l'amélioration des Services tels que décrits dans l'Accord et les Bons de Commande applicables.
Période de Conservation Les Données Personnelles sont conservées pour la durée spécifiée dans l'Accord et sont supprimées ou restituées conformément à la Section 13 de l'ATD, à moins que leur conservation ne soit exigée par la loi applicable.
Traitement par les Sous-traitants ultérieurs L'objet, la nature et la durée du traitement par les Sous-traitants ultérieurs correspondent aux Services fournis en vertu de l'Accord.
C. AUTORITÉ DE CONTRÔLE COMPÉTENTE L'autorité de contrôle compétente sera déterminée conformément à la Clause 13 des Clauses Contractuelles Types de l'UE.
ANNEXE II
MESURES TECHNIQUES ET ORGANISATIONNELLES
Iteron AG met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, en tenant compte de la nature, de la portée, du contexte et des finalités du traitement.
1. Gouvernance de la Sécurité
- Direction désignée pour la sécurité de l'information, responsable du Système de Management de la Sécurité de l'Information (SMSI)
- Examen et approbation annuels des politiques de sécurité et de confidentialité
- Évaluations indépendantes régulières des risques et tests d'intrusion
- Programmes formels de traitement des risques, de gestion des vulnérabilités et des correctifs
- Procédures de réponse aux incidents et d'analyse des causes profondes
- SMSI aligné sur la norme ISO/IEC 27001:2022
2. Sécurité du Personnel
- Obligations de confidentialité pour tout le personnel
- Vérification des antécédents lorsque la loi le permet
- Formation obligatoire sur la confidentialité et la sécurité
- Autorisation d'accès basée sur les rôles
- Aucun accès aux Données Personnelles sans autorisation explicite
3. Contrôles d'Accès
- Contrôle d'accès basé sur les rôles (RBAC)
- Principe du moindre privilège et du besoin d'en connaître
- Authentification multifacteur et/ou authentification unique (SSO)
- Examens d'accès périodiques
- Identifiants d'utilisateur uniques et application de mots de passe forts
- Journaux d'audit pour les accès et les modifications
4. Sécurité de l'Infrastructure et du Réseau
- Infrastructure cloud hébergée sur AWS
- Redondance multi-zones de disponibilité
- Systèmes d'exploitation renforcés
- Tests de reprise après sinistre et de continuité des activités
- Journalisation et surveillance centralisées de la sécurité
- Analyse régulière des vulnérabilités et mesures correctives
5. Transmission et Chiffrement des Données
- Chiffrement TLS/HTTPS pour les données en transit
- Protections de pare-feu réseau
- Canaux de communication API sécurisés
6. Stockage, Isolation et Suppression des Données
- Isolation logique des locataires (tenants)
- Sauvegardes chiffrées
- Processus de suppression sécurisés alignés sur les normes de l'industrie
- Destruction des données lors de la résiliation conformément à l'ATD
ANNEX III
APPROVED SUB-PROCESSORS| Nom du sous-traitant | Description du traitement | Lieu d'établissement du sous-traitant |
|---|---|---|
| Amazon Web Service | Exploitation de l'environnement de production, incluant l'application et les bases de données. | Bahrain |
| Microsoft 365 | Services de messagerie et documentation | United States, India |
| Twilio | Services d'appels et de SMS | United States |
| Atlassian | Gestion du travail | Global |
| Glitchtip | Signalement d'erreurs | India |
| Bitbucket | Gestion de versions du code | Global |
| Calendly | Logiciel de planification | Global |
Parlez à notre expert
Voulez-vous en savoir plus ?
Lancez votre preuve de concept gratuite
Simple • Conforme à PEPPOL • Sécurisée


