Accord relatif à la protection des données à caractère personnel
Dans le cadre du présent contrat, le Sous-traitant, Nemorius, a accès et traite des données à caractère personnel pour le compte du Client, considéré comme le « Responsable de traitement ». À ce titre, le Sous-traitant s’engage à respecter les lois et réglementations applicables en matière de protection des données à caractère personnel, en particulier le Règlement UE n°2016/679 du 27 avril 2016 dit « RGPD » et la loi n°78-17 du 6 janvier 1978 dite « Informatique et Libertés », modifiée, selon les modalités définies ci-après.
Article 1. Définitions spécifiques
« Données Personnelles » ou « Données à Caractère Personnel » : désigne toute information concernant une personne physique identifiée ou identifiable (ci-après dénommée « Personne concernée ») ; est réputée être une « personne physique identifiable » une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques, propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale.
« Traitement », toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des données ou des ensembles de données à caractère personnel, telles que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, la limitation, l'effacement ou la destruction.
« Responsable de traitement » : la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement; lorsque les finalités et les moyens de ce traitement sont déterminés par le droit de l'Union ou le droit d'un État membre, le responsable du traitement peut être désigné ou les critères spécifiques applicables à sa désignation peuvent être prévus par le droit de l'Union ou par le droit d'un État membre.
« Sous-traitant » : la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement.
« Violation de Données Personnelles », une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données.
« Lois et Réglementations Applicables » : désigne toutes les lois et réglementations en relation avec la protection des données à caractère personnel et la vie privée, et notamment la loi n° 78-17 relative à l’informatique, aux fichiers et aux libertés du 6 janvier 1978 modifiée et le Règlement européen n° 2016/679 du 27 avril 2016 dit « Règlement Général sur la Protection des Données » (RGPD) à compter de son entrée en application. Dans le cadre de leurs relations contractuelles, les Parties s’engagent à respecter la réglementation en vigueur applicable au traitement de données à caractère personnel et, en particulier, le règlement (UE) 2016/679 du 27 avril 2016 (ci-après, le « RGPD ») et la loi Informatique et Libertés du 6 janvier 1978 modifiée.
Article 2. Principes généraux
Dans le cadre de leurs relations contractuelles, les parties s’engagent à respecter les Lois et Réglementations applicables en matière de protection des Données Personnelles.
Le Sous-traitant n’agit que sur les instructions du Responsable de traitement, en vue de traiter des Données Personnelles pour son compte. À ce titre, le Sous-traitant s’engage à traiter les Données Personnelles relevant de la responsabilité du Responsable de traitement exclusivement pour accomplir les seules prestations découlant des termes du contrat principal auquel se rattache la présente clause.
Article 3. Obligations générales du Sous-traitant
Pour l’exécution de sa mission, le Sous-traitant s’engage à :
- Traiter les Données Personnelles pour les seules finalités qui font l’objet de la sous-traitance, telles que décrites ci-après ;
- Informer immédiatement le Responsable de traitement s’il considère qu’une instruction constitue une violation des Lois et Réglementations Applicables ou de toute autre disposition du droit de l’Union Européenne ou du droit des États-membres relatif à la protection des Données Personnelles ;
- Garantir la confidentialité, l’intégrité et la disponibilité des Données Personnelles traitées ;
- Veiller à ce que les personnelles autorisées à traiter les Données Personnelles soient soumises à une obligation appropriée de confidentialité et reçoivent la formation nécessaire en matière de protection des Données Personnelles ;
- Prendre en compte, s’agissant de ses services, les principes de protection des Données Personnelles dès la conception et par défaut ;
- Ne pas transférer de Données Personnelles en dehors de l’Union Européenne sans l’accord préalable et exprès du Responsable de traitement et fournir les garanties appropriées dans le cadre de ce transfert, incluant un modèle d’information à diffuser auprès des personnes concernées par le traitement. Si le Sous-traitant est tenu de procéder à un transfert de Données Personnelles vers un pays tiers ou à une organisation internationale, en vertu du droit de l’Union Européenne ou du droit de l’État-membre auquel il est soumis, il informe le Responsable de traitement de cette obligation juridique avant la mise en œuvre du traitement, sauf si le droit concerné interdit une telle information pour des motifs impérieux d’intérêt public ;
- Assister le Responsable de traitement dans la mise en œuvre de son obligation de sécurité des données, compte-tenu de la nature du traitement et des informations à sa disposition ;
- Prendre l’ensemble des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté aux risques existants afin de prévenir toute destruction, perte, altération, diffusion ou accès non autorisé, que cela soit accidentel ou volontaire, ainsi que contre toute autre forme de traitement illicite de Données Personnelles. Le Sous-traitant s’engage notamment à mettre en œuvre toutes les mesures de sécurité telles que décrites ci-après ;
- Gestion des habilitations
- Authentification des utilisateurs
- Journalisation des connexions
- Auditabilité des journaux
- Mesure physique et matérielle de sécurité
- Sécurité de l’accès physique aux serveurs
- Sécurité de l’accès logique aux serveurs et aux applications
- Sécurité du réseau informatique interne
- Chiffrement/pseudonymisation des données
- Gestion des vulnérabilités et sauvegardes
- Déploiement de mesures de sécurité physiques, techniques et organisationnel conforme à la norme ISO 27001 – Nemorius est certifié.
- Tenir par écrit un registre de toutes les activités de traitement effectuées pour le compte du Responsable de traitement, conformément aux Lois et Réglementations Applicables ;
- Mettre à la disposition du Responsable de traitement la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d’audits, y compris des inspections, par le Responsable de traitement ou tout autre auditeur qu’il a mandaté, et contribuer à ces audits. Le Sous-traitant s’engage par ailleurs à garantir toute transparence sur la politique de sécurité et/ou les moyens organisationnels et techniques mis en œuvre pour sécuriser les Données Personnelles traitées pour le compte du Responsable de traitement. Il s’engage en particulier à transmettre dans les meilleurs délais toute information relative à cette politique et ces moyens sur demande du Responsable de traitement.
Article 4. Obligations du Sous-traitant en cas de sous-traitance ultérieure
En cas de recours à des sous-traitants ultérieurs, le Sous-traitant leur impose les mêmes obligations que celles décrites dans la présente clause, et s’assure qu’ils présentent toutes les garanties attendues par les Lois et Réglementations Applicables.
Le Sous-traitant informe préalablement le Responsable de traitement de tout recours à un nouveau sous-traitant ultérieur. Le Responsable de traitement dispose d’un délai de 14 jour ouvrable pour s’y opposer.
Le Sous-traitant tient à la disposition du Responsable de traitement la liste exhaustive et actualisée de ses sous-traitants ultérieurs. Cette liste est disponible en Annexe 2 du présent accord.
Article 5. Obligations d'assistance et de coopération
- Violation de Données Personnelles
Le Sous-traitant notifie au Responsable de traitement toute Violation de Données Personnelles dans un délai maximum de 48 heures après en avoir pris connaissance, au moyen de l’adresse électronique qui lui est communiquée dans le contrat principal.
La notification devra décrire la nature de la Violation de Données Personnelles, y compris les catégories et le nombre de personnes concernées, le nom de la personne en charge du traitement concerné, les conséquences de la violation sur les personnes concernées, les mesures prises pour y remédier, ainsi que le calendrier prévisionnel pour les mettre en œuvre, pour limiter les conséquences sur les personnes et pour prévenir la récurrence. Cette notification est accompagnée de toute la documentation utile afin de permettre au Responsable de traitement de notifier cette Violation de Données Personnelles à l’autorisation de contrôle compétente et, le cas échéant aux personnes concernées.
Le Sous-traitant s’engage en outre à rechercher l’origine de la Violation de Données Personnelles et à mettre en place toutes les mesures correctives afin d’y mettre un terme et d’en limiter les conséquences et la récurrence.
Le Sous-traitant s’engage également à assister le Responsable de traitement dans la mise en œuvre des notifications éventuellement nécessaires auprès des autorités compétentes et/ou des personnes concernées.
- Information et gestion des demandes d’exercice de droit des personnes concernées
Le Responsable de traitement fournit aux personnes concernées les informations relatives aux finalités et caractéristiques des traitements de Données Personnelles objets des présentes, au moment de leur collecte.
Sur instruction écrite et spécifique du Responsable de traitement, le Sous-traitant peut néanmoins se voir confier la charge de la délivrance de ces informations. Dans cette hypothèse, le contenu de l’information et ses modalités de délivrance sont définies par le Responsable de traitement. Le Sous-traitant s’engage à fournir au Responsable de traitement la preuve de la délivrance de l’information, par tout moyen.
Les personnes concernées doivent exercer leurs droits d’accès, de rectification, d’effacement, de limitation et d’opposition au traitement, de portabilité de leurs Données Personnelles directement auprès des services du Responsable de traitement.
Dans la mesure du possible, le Sous-traitant doit aider le Responsable de traitement à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées, notamment en instaurant toutes les mesures de techniques et organisationnelles pertinentes pour en assurer la mise en œuvre effective.
Lorsque les personnes concernées exercent auprès du Sous-traitant des demandes d’exercice de leurs droits, le Sous-traitant doit adresser ces demandes dès réception par courrier électronique à l’adresse communiquée dans le contrat principal ou gdpr@nemorius.com.
Analyses d’impact et relation avec l’autorité de contrôle
Le Sous-traitant s’engage à coopérer et à assister le Responsable de traitement pour la mise en œuvre des obligations lui incombant. Plus particulièrement, le Sous-traitant assiste le Responsable de traitement dans la réalisation des analyses d’impact sur la protection des données, préalablement ou postérieurement à la mise en œuvre d’un traitement, en fournissant toutes les informations nécessaires concernant le traitement. Il fournit cette même assistance dans le cadre de la consultation préalable de la CNIL obligatoire en cas de risques résiduels élevés révélés par l’analyse d’impact.En cas de contrôle et/ou de demande d’une autorité de contrôle, le Sous-traitant coopère et assiste le Responsable de traitement en mettant à disposition toute la documentation requise pour prouver sa conformité aux Lois et Réglementations applicables.
Article 6. Réversibilité des Données Personnelles
Au terme du contrat, le Sous-traitant doit renvoyer au Responsable de traitement, par un moyen sécurisé, l’ensemble des Données Personnelles traitées, dans un format exploitable. Après accusé de réception, le Sous-traitant doit détruire toute copie existante des Données Personnelles de son système d’information et, le cas échéant, celui de ses sous-traitants ultérieurs. Le Sous-traitant certifie par écrit que la destruction des Données Personnelles a bien été réalisée, sous réserve des obligations légales et réglementaires de conservation s’imposant à lui.
Article 7. Obligations du responsable de traitement
Le Responsable de traitement s’engage à :
- Fournir au Sous-traitant l’accès aux Données Personnelles visées dans les présentes ;
- Documenter par écrit toute instruction concernant le traitement de Données Personnelles sur lequel le Sous-traitant intervient ;
- Veiller, au préalable, et pendant toute la durée du traitement, au respect des obligations prévues par la RGPD de la part du Sous-traitant ;
- Superviser le traitement, y compris réaliser les audits et les inspections auprès du Sous-traitant.
Article 8. Réquisition judiciaire ou administrative
Le Sous-traitant s’engage à notifier au Responsable de traitement toute demande de transmission ou de consultation des Données Personnelles émise par une autorité judiciaire ou administrative dans les 24 heures suivant ladite demande avant d’y apporter toute réponse.
Article 9. Relations avec les autorités de contrôle
Le Sous-traitant s’engage à informer immédiatement le Responsable de traitement de toute demande ou de tout contrôle émanant d’une Autorité de Contrôle.
Article 10. Résiliation de plein droit pour manquement
Le Responsable de traitement déclare que les stipulations relatives aux Données Personnelles constituent des obligations essentielles de son engagement sans lesquelles il n’aurait pas contracté avec le Sous-traitant
Dès lors, le Responsable de traitement peut se prévaloir de tout manquement constaté à ces stipulations, ou Violation de Données Personnelles, ce qui constitue alors un motif de résiliation de plein droit.
Les obligations de protection des Données Personnelles découlant des présents survivent à la résiliation du contrat principal auquel se rattachent les présentes clauses.
Annexe 1. Tableau des traitements
Le contrat, incluant les clauses présentées ci-dessus, constitue l’instruction du Responsable de traitement relative au(x) traitement(s) que doit mettre en œuvre le Sous-traitant pour le compte Responsable de traitement (à dupliquer si besoin).
A. Tableau applicable au traitement mis en œuvre pour le service « Réduction de liens et QR-Code »
Présentation du traitement | Par suite de la réception d'un lien long par le Client, Nemorius va le réduire avant qu'il soit diffusé. Par suite de la diffusion, des données sont collectées puis synthétisées dans un rapport. |
|---|---|
Objectifs du traitement |
|
Nature des opérations |
|
Catégorie de personnes concernées | Utilisateurs du lien ou du QR Code. |
Licéité | Le Responsable de traitement détermine la base légale sur laquelle repose le traitement. Nemorius met en œuvre le traitement sur la base du contrat conclu entre le Client et Nemorius. |
Données personnelles |
|
Durées de conservation | Les logs sont conservés 12 mois à compter de leur collecte et, en tout état de cause, les données sont détruites et restituées à la fin du contrat, ou uniquement détruites, en fonction des instructions du responsable de traitement. |
B. Tableau applicable au traitement mis en œuvre pour le service « Formulaires »
Présentation du traitement | Nemorius met à disposition du client une plateforme permettant de créer un formulaire en ligne, qui est diffusable. Par suite de la diffusion, Nemorius met à disposition un rapport lié au formulaire et à ses résultats, ainsi qu'un tableau synthétique par réponse reçue pour chaque question du formulaire. |
|---|---|
Objectifs du traitement |
|
Nature des opérations |
|
Catégorie de personnes concernées | Répondant à un formulaire |
Licéité | Le Responsable de traitement détermine la base légale sur laquelle repose le traitement. Nemorius met en œuvre le traitement sur la base du contrat conclu entre le Client et Nemorius. |
Catégories de données personnelles | Les données à caractère personnel traitées dépendent du contenu du formulaire édité par le Responsable de traitement. Il appartient au Responsable de traitement de définir les données traitées et leur niveau de sensibilité. Dans tous les cas, un compteur de clics est utilisé pour les statistiques du formulaire. |
Durées de conservation | Les réponses reçues et les rapports sont conservés pour la durée du contrat ou selon les instructions du client. |
Annexe 2. Liste des Sous-traitants ultérieurs
Pour le réducteur de liens et QR Codes :
- Outil Matomo, édité par InnoCraft Limited (InnoCraft) situé à l’adresse suivante : HLB Mann Judd, Level 8, 57 Symonds Street, Grafton, Auckland 1010, Nouvelle-Zélande. La Nouvelle-Zelande est un pays adéquat. Les transferts de données personnelles vers ces pays ne nécessitent pas d'encadrement par des outils de transfert.
- AMAZON WEB SERVICES EMEA SARL mais dont le siège social mondial est situé 440 TERRY AVENUE NORTH WA 98109 SEATTLE ETATS-UNIS. Les Etats-Unis bénéficient d’une décision d’adéquation partielle. Amazon Web Services est certifié dans le cadre du Date Privacy Framework. A cette garantie, s’ajoute des Clauses Contractuelle Types régissant les relations entre Responsable de traitement et Sous-traitant dans le cadre des services de Amaon Web Services.
- Scaleway SAS, dont le siège social est situé 8 rue de la Ville-l'Évêque, 75008 Paris, France. Les données sont hébergées au sein de centres de données situés dans l'Union européenne. Les traitements sont donc soumis au Règlement (UE) 2016/679 (RGPD).
Pas d’autres sous-traitant ultérieur
Pour les formulaires :
- AMAZON WEB SERVICES EMEA SARL mais dont le siège social mondial est situé 440 TERRY AVENUE NORTH WA 98109 SEATTLE ETATS-UNIS. Les Etats-Unis bénéficient d’une décision d’adéquation partielle. Amazon Web Services est certifié dans le cadre du Date Privacy Framework. A cette garantie, s’ajoute des Clauses Contractuelle Types régissant les relations entre Responsable de traitement et Sous-traitant dans le cadre des services de Amaon Web Services.
- Scaleway SAS, dont le siège social est situé 8 rue de la Ville-l'Évêque, 75008 Paris, France. Les données sont hébergées au sein de centres de données situés dans l'Union européenne. Les traitements sont donc soumis au Règlement (UE) 2016/679 (RGPD).
Pas d’autres sous-traitant ultérieur.
Date de dernière mise à jour : 27 juillet 2026