Accord de Traitement des Données (DPA)

Introduction

Le présent Accord de Traitement des Données (« ATD ») fait partie intégrante des Conditions d'Utilisation (ou de tout autre accord écrit ou électronique de titre similaire traitant de sujets analogues) (« l'Accord ») conclu entre le Client (tel que défini dans l'Accord) et Accqrate ERP & Solutions de Facturation Électronique, un produit d'ITERON. Dans le cadre de cet Accord, le Sous-traitant fournit au Client (« Responsable du Traitement ») des services et des logiciels (les « Services »). Le Responsable du Traitement et le Sous-traitant sont désignés individuellement comme une « Partie » et collectivement comme les « Parties ». Le présent ATD est mis en œuvre afin d'assurer la conformité au Règlement Général sur la Protection des Données de l'Union Européenne (« RGPD UE ») concernant le traitement des Données à Caractère Personnel (telles que définies par le RGPD) par le Sous-traitant dans le cadre de ses obligations de service. Les dispositions énoncées dans le présent ATD régissent le traitement des Données à Caractère Personnel partagées par le Responsable du Traitement en lien avec l'Accord. Toutes les autres dispositions de l'Accord demeurent pleinement en vigueur et applicables, sauf modification explicite dans le présent document.


1. Définitions

Sauf définition contraire dans le présent document, les termes commençant par une majuscule auront les significations qui leur sont attribuées dans le cadre du RGPD UE ou de l'Accord.

Transfert de Données Tout transfert de Données à Caractère Personnel du Responsable du Traitement vers le Sous-traitant, entre les établissements du Sous-traitant, ou du Sous-traitant vers un Sous-traitant Ultérieur.

RGPD UE Règlement (UE) 2016/679 du Parlement Européen et du Conseil du 27 avril 2016.

Clauses Contractuelles Types Les clauses contractuelles annexées en tant que Calendrier 1, conformément à la Décision d'Exécution de la Commission Européenne (UE) 2021/914 du 4 juin 2021.

Responsable du Traitement L'entité déterminant les finalités et les moyens du Traitement des Données à Caractère Personnel.

Sous-traitant L'entité traitant les Données à Caractère Personnel pour le compte du Responsable du Traitement.

Sous-traitant Ultérieur Tout sous-traitant tiers engagé par le Sous-traitant pour traiter des Données à Caractère Personnel pour le compte du Responsable du Traitement.


2. Objet du présent ATD

Le présent ATD définit les obligations du Sous-traitant en matière de Traitement des Données à Caractère Personnel dans le cadre de l'Accord. En cas de conflit entre le présent ATD et l'Accord, le présent ATD prévaudra.


3. Catégories de Données à Caractère Personnel et de Personnes Concernées

Le Responsable du Traitement autorise le Sous-traitant à traiter les Données à Caractère Personnel strictement conformément aux instructions du Responsable du Traitement. Les catégories de Données à Caractère Personnel et de Personnes Concernées sont précisées à l'Annexe I du Calendrier 1.


4. Finalité du Traitement

Le Sous-traitant traitera les Données à Caractère Personnel uniquement aux fins de la fourniture des Services au Responsable du Traitement et/ou à ses clients, conformément à l'Accord.


5. Durée du Traitement

Le Sous-traitant traitera les Données à Caractère Personnel pendant la durée de l'Accord, sauf accord contraire établi par écrit ou exigé par la législation applicable.


6. Obligations du Responsable du Traitement

6.1 Le Responsable du Traitement garantit qu'il dispose d'une base juridique valide en vertu des Lois applicables sur la Protection des Données pour divulguer des Données à Caractère Personnel au Sous-traitant, y compris l'obtention de tous les consentements requis des Personnes Concernées.

6.2 Le Responsable du Traitement fournira aux Personnes Concernées tous les avis de confidentialité requis.

6.3 Le Responsable du Traitement peut instruire le Sous-traitant de supprimer les Données à Caractère Personnel, sauf si leur conservation est requise par la loi.

6.4 Le Responsable du Traitement notifiera promptement le Sous-traitant de tout :

  1. Demande d'une Personne Concernée
  2. Enquête réglementaire
  3. Réclamation ou violation présumée
  4. Demande légale de Données à Caractère Personnel


7. Obligations du Sous-traitant

7.1 Le Sous-traitant ne traitera les Données à Caractère Personnel que sur la base d'instructions documentées du Responsable du Traitement.

7.2 L'Accord et la documentation connexe constituent les instructions du Responsable du Traitement.

7.3 Le Sous-traitant assistera le Responsable du Traitement dans le traitement des demandes des Personnes Concernées et dans le respect des obligations réglementaires.

7.4 Le Sous-traitant assurera le partage légal des données et les obligations de notification en vertu des lois applicables.

7.5 Les transferts internationaux seront protégés par des garanties équivalentes.

7.6 Le Sous-traitant informera le Responsable du Traitement si une instruction viole les Lois sur la Protection des Données.

7.7 Le Sous-traitant assistera à la réalisation des Analyses d'Impact sur la Protection des Données lorsque cela est requis.


8. Confidentialité

Le Sous-traitant veillera à ce que tout le personnel autorisé :

  1. Soit soumis à des obligations de confidentialité
  2. Soit formé en matière de protection des données et de sécurité


9. Droits d'Audit

9.1 Le Sous-traitant mettra à disposition les informations nécessaires pour démontrer sa conformité.

9.2 Les audits requièrent un préavis écrit de quinze (15) jours.

9.3 Les frais d'audit seront à la charge du Responsable du Traitement.


10. Transferts Internationaux de Données

Les transferts en dehors de l'Espace Économique Européen (EEE) ne pourront avoir lieu qu'en conformité avec le Calendrier 1 et les Clauses Contractuelles Types applicables.


11. Sous-traitants Ultérieurs

11.1 Le Sous-traitant peut engager des Sous-traitants Ultérieurs figurant à l'Annexe III du Calendrier 1 et demeure pleinement responsable de leur conformité.

11.2 Le Responsable du Traitement peut s'y opposer sur des motifs raisonnables liés au RGPD.


12. Violation de Données à Caractère Personnel

12.1 Le Sous-traitant notifiera le Responsable du Traitement sans délai injustifié.

12.2 Le Sous-traitant assistera dans les obligations d'atténuation et de notification.

12.3 La notification ne constitue pas une reconnaissance de responsabilité.


13. Restitution et Suppression

13.1 À la résiliation, les Données à Caractère Personnel seront restituées ou supprimées dans un délai de trente (30) jours, sauf obligation légale contraire.

13.2 Toutes les copies seront supprimées de manière sécurisée.


14. Mesures Techniques et Organisationnelles

Le Sous-traitant mettra en œuvre des mesures de protection techniques et organisationnelles appropriées, telles que détaillées à l'Annexe II du Calendrier 1.


Représentant UE :

Nom : Senthil Ananthan

Courriel : senthil.a@accqrate-erp.com

Adresse : ITERON AG, Picassopl. 4, 4052 Bâle, Suisse

Téléphone : +41 764214429


CALENDRIER 1

(Clauses Contractuelles Types – Annexes)

ANNEXE I


A. LISTE DES PARTIES

Exportateur(s) de Données

Nom : Client (tel qu'indiqué dans le Formulaire de Commande applicable) Adresse : Telle qu'indiquée dans le Formulaire de Commande applicable Personne de Contact : Telle qu'indiquée dans le Formulaire de Commande applicable Activités Relatives au Transfert : Bénéficiaire des Services fournis par Iteron AG conformément à l'Accord Signature et Date : Telles qu'indiquées dans l'Accord Rôle : Responsable du Traitement

Importateur(s) de Données

Nom : Iteron AG Adresse : Picassopl. 4, 4052 Bâle, Suisse Personne de Contact : Délégué à la Protection des Données Courriel de Contact : Siva G, DPD, dpo@accqrate-erp.com Activités Relatives au Transfert : Fourniture des Services au Client conformément à l'Accord Signature et Date : Telles qu'indiquées dans l'Accord Rôle : Sous-traitant


B. DESCRIPTION DU TRANSFERT

Catégories de Personnes Concernées

  1. Utilisateurs autorisés des Services
  2. Personnel du Client et contacts professionnels
  3. Utilisateurs finaux dont les données sont traitées via les Services

Catégories de Données à Caractère Personnel

  1. Données d'identification (nom, nom d'utilisateur, identifiant utilisateur)
  2. Données de contact (adresse électronique, numéro de téléphone, adresse postale)
  3. Données professionnelles (intitulé du poste, employeur, formation)
  4. Données démographiques (âge, sexe, langue)
  5. Identifiants en ligne (adresse IP, URL associées, images si téléchargées par l'utilisateur)

Catégories Particulières de Données à Caractère Personnel

Aucun traitement de données particulières

Fréquence du Transfert

Continue et permanente pour la durée de l'Accord

Nature du Traitement

  1. Collecte
  2. Stockage
  3. Structuration
  4. Extraction
  5. Utilisation
  6. Transmission
  7. Suppression

Finalité du Traitement

Le traitement est effectué uniquement pour permettre la livraison, l'exploitation, la maintenance, le support et l'amélioration des Services tels que décrits dans l'Accord et les Formulaires de Commande applicables.

Période de Conservation

Les Données à Caractère Personnel sont conservées pendant la durée spécifiée dans l'Accord et supprimées ou restituées conformément à l'Article 13 de l'ATD, sauf si leur conservation est requise par la législation applicable.

Traitement par les Sous-traitants Ultérieurs

L'objet, la nature et la durée du traitement par les Sous-traitants Ultérieurs correspondent aux Services fournis dans le cadre de l'Accord.


C. AUTORITÉ DE CONTRÔLE COMPÉTENTE

L'autorité de contrôle compétente sera déterminée conformément à la Clause 13 des Clauses Contractuelles Types de l'Union Européenne.


ANNEXE II


MESURES TECHNIQUES ET ORGANISATIONNELLES

Iteron AG met en œuvre des mesures techniques et organisationnelles appropriées afin d'assurer un niveau de sécurité adapté au risque, en tenant compte de la nature, de la portée, du contexte et des finalités du traitement.


1. Gouvernance de la Sécurité

  1. Direction désignée en matière de sécurité de l'information, responsable du Système de Management de la Sécurité de l'Information (SMSI)
  2. Révision et approbation annuelles des politiques de sécurité et de confidentialité
  3. Évaluations indépendantes régulières des risques et tests d'intrusion
  4. Programmes formels de traitement des risques, de gestion des vulnérabilités et des correctifs
  5. Procédures de réponse aux incidents et d'analyse des causes profondes
  6. SMSI aligné sur la norme ISO/IEC 27001:2022


2. Sécurité du Personnel

  1. Obligations de confidentialité pour l'ensemble du personnel
  2. Vérification des antécédents dans les limites légalement autorisées
  3. Formation obligatoire en matière de confidentialité et de sécurité
  4. Autorisation d'accès basée sur les rôles
  5. Aucun accès aux Données à Caractère Personnel sans autorisation explicite


3. Contrôles d'Accès

  1. Contrôle d'accès basé sur les rôles (CABR)
  2. Principe du moindre privilège et du besoin d'en connaître
  3. Authentification multifacteur et/ou authentification unique (SSO)
  4. Révisions périodiques des accès
  5. Identifiants utilisateurs uniques et application de mots de passe robustes
  6. Journaux d'audit pour les accès et les modifications


4. Sécurité des Infrastructures et des Réseaux

  1. Infrastructure cloud hébergée sur AWS
  2. Redondance multi-zones de disponibilité
  3. Systèmes d'exploitation renforcés
  4. Tests de reprise après sinistre et de continuité des activités
  5. Journalisation et surveillance centralisées de la sécurité
  6. Analyse régulière des vulnérabilités et mesures correctives


5. Transmission des Données et Chiffrement

  1. Chiffrement TLS/HTTPS pour les données en transit
  2. Protections par pare-feu réseau
  3. Canaux de communication API sécurisés


6. Stockage, Isolation et Suppression des Données

  1. Isolation logique des locataires
  2. Sauvegardes chiffrées
  3. Processus de suppression sécurisée conformes aux normes industrielles
  4. Destruction des données à la résiliation, conformément à l'ATD

ANNEX III

APPROVED SUB-PROCESSORS
Name of Sub-processorDescription of ProcessingLocation of Sub-processor
Amazon Web ServiceRunning the Production environment including the Application and DatabasesBahrain
Microsoft 365Email services and DocumentationUnited States, India
TwilioCalling and SMS servicesUnited States
AtlassianWork ManagementGlobal
GlitchtipError AlertingIndia
BitbucketCode Version ControlGlobal
CalendlyScheduling SoftwareGlobal

Récapitulatif des fonctionnalités de la plateforme

  • TickGénération de factures électroniques conformes à la MRA
  • TickIntégration avec les systèmes ERP et de point de vente via API, téléchargement Excel et application personnalisée
  • TickIntégration directe et intégration selon la norme Peppol