Avenant relatif à la protection des données
Le présent Avenant relatif à la protection des données, le « DPA », complète la version en vigueur du Contrat-cadre de services et en fait partie intégrante. Le Contrat-cadre de services désigne soit les Conditions d’utilisation, disponibles à l’adresse https://www.cartesia.ai/legal/terms, convenues et acceptées par le client et ses sociétés affiliées, ensemble le « Client », soit le contrat de services écrit distinct conclu entre le Client et Cartesia AI, Inc., le « Prestataire », chacun une « Partie » et ensemble les « Parties ». Le présent DPA s’applique au Contrat-cadre de services et à tout document contractuel associé entre les Parties, tel qu’un bon de commande ou un cahier des charges, collectivement le « Contrat », et prévaut sur eux. En cas de conflit entre le Contrat-cadre de services et le présent DPA, ce dernier prévaut.
Le Prestataire certifie comprendre les restrictions et obligations du présent DPA et s’engage à les respecter. Il accepte les dispositions suivantes.
1. Définitions et interprétation
Sauf définition contraire aux présentes, les termes et expressions commençant par une majuscule ont le sens suivant :
« Lois applicables en matière de protection des données » désigne toute législation ou réglementation applicable à la vie privée ou à la protection des données, notamment les Lois européennes sur la protection des données et le California Consumer Privacy Act, tel que modifié par le California Privacy Rights Act et ses règlements d’application, tels que modifiés ou remplacés périodiquement, le « CCPA », ainsi que les lois similaires adoptées dans d’autres États. En cas de conflit entre les définitions de ces lois, celle de la loi applicable au lieu de résidence de la Personne concernée s’applique.
« Responsable du traitement » s’interprète conformément aux Lois applicables en matière de protection des données et comprend au minimum, lorsque cela s’applique, le « responsable du traitement » au sens des Lois européennes sur la protection des données et des lois américaines applicables, ainsi que le « business » au sens du CCPA.
« Données personnelles du Client » désigne toute Donnée personnelle Traitée par le Prestataire en qualité de Sous-traitant pour le compte du Client ou d’un Responsable du traitement tiers conformément au Contrat.
« Personne concernée » s’interprète conformément aux Lois applicables en matière de protection des données et comprend au minimum, lorsque cela s’applique, la « personne concernée » au sens des Lois européennes sur la protection des données et le « consommateur » au sens du CCPA et des lois américaines applicables.
« Droits des Personnes concernées » désigne tous les droits accordés aux Personnes concernées par les Lois applicables en matière de protection des données, pouvant notamment comprendre les droits à l’information, à l’accès, à la rectification, à l’effacement, à la limitation, à la portabilité, à l’opposition, au retrait du consentement et à ne pas faire l’objet d’une décision individuelle automatisée, conformément à ces lois.
« Transfert de données » désigne la communication de Données personnelles du Client par une organisation soumise aux Lois européennes sur la protection des données à une autre organisation située en dehors de l’EEE, du Royaume-Uni ou de la Suisse.
« DPA » désigne le présent accord relatif au traitement des données.
« EEE » désigne l’Espace économique européen.
« Lois européennes sur la protection des données » désigne le Règlement général sur la protection des données (UE) 2016/679, le « RGPD », et la directive vie privée et communications électroniques 2002/58/CE, modifiée par la directive 2009/136/CE, leurs transpositions nationales dans l’EEE, y compris l’Union européenne, ainsi que toutes les autres lois de protection des données de l’EEE, du Royaume-Uni et de la Suisse, selon leur applicabilité et telles que modifiées ou remplacées périodiquement.
« Cadre de protection des données UE–États-Unis » désigne la décision d’adéquation établie par la décision d’exécution de la Commission du 10 juillet 2023, prise en application du règlement (UE) 2016/679 du Parlement européen et du Conseil, relative au niveau de protection adéquat des données personnelles assuré par le cadre de protection des données UE–États-Unis, C(2023) 4745 final.
« Données personnelles » s’interprète conformément aux Lois applicables en matière de protection des données et comprend au minimum, lorsque cela s’applique, les « données à caractère personnel » au sens des Lois européennes sur la protection des données et les « personal information » au sens du CCPA.
« Traiter » et « Traitement » s’interprètent conformément aux Lois applicables en matière de protection des données.
« Sous-traitant » s’interprète conformément aux Lois applicables en matière de protection des données et comprend au minimum, lorsque cela s’applique, le « sous-traitant » au sens des Lois européennes sur la protection des données et le « service provider » ou « contractor » au sens du CCPA.
« CCT » désigne les clauses annexées à la décision d’exécution 2021/914 de la Commission européenne du 4 juin 2021 relative aux clauses contractuelles types pour le transfert de données personnelles vers des pays tiers en application du règlement (UE) 2016/679 du Parlement européen et du Conseil, telles que modifiées ou remplacées périodiquement.
« Services » désigne les services fournis par le Prestataire au Client au titre du Contrat.
« Sous-traitant ultérieur » désigne toute personne désignée par le Prestataire pour Traiter des Données personnelles pour le compte du Client dans le cadre du Contrat.
« Transfert de données » désigne la communication de Données personnelles du Client par une organisation soumise aux Lois européennes sur la protection des données à une autre organisation située en dehors de l’EEE, du Royaume-Uni ou de la Suisse.
« Responsable du traitement tiers » désigne un Responsable du traitement pour lequel le Client agit en qualité de Sous-traitant.
« Avenant britannique » désigne l’avenant aux CCT publié par le Commissaire à l’information du Royaume-Uni en vertu de l’article 119A(1) du UK Data Protection Act 2018, version B1.0 entrée en vigueur le 21 mars 2022.
Les termes « Commission », « État membre », « Violation de données personnelles » et « Autorité de contrôle » ont le même sens que dans le RGPD, et leurs termes dérivés s’interprètent en conséquence.
Les termes « Finalité commerciale », « Partager » et « Partagé » ont le sens que leur donne le CCPA. Les termes « Vendre » et « Vente » ont le sens défini par les lois américaines applicables en matière de protection des données.
2. Champ d’application
2.1. Le présent DPA s’applique au Traitement des Données personnelles du Client par le Prestataire. L’objet, la nature et les finalités du Traitement, les types de Données personnelles du Client et les catégories de Personnes concernées sont précisés à l’Annexe I, qui fait partie intégrante du présent DPA.
2.2. Si le Client est Responsable du traitement des Données personnelles du Client, il désigne par les présentes le Prestataire comme Sous-traitant de ces données. Le Client est responsable du respect des exigences des Lois applicables en matière de protection des données qui incombent aux Responsables du traitement. En particulier, lorsque cela s’applique, il reconnaît et accepte d’informer les Personnes concernées du Traitement de leurs Données personnelles par le Prestataire tel que décrit dans le présent DPA, et de recueillir leur consentement lorsque cela est nécessaire au respect du droit applicable. Le Prestataire respecte les obligations des Lois applicables en matière de protection des données et fournit, le cas échéant, le niveau de protection de la vie privée requis par ces lois pour les Données personnelles du Client.
2.3. Si le Client agit comme Sous-traitant pour un Responsable du traitement tiers, il est l’unique interlocuteur du Prestataire, doit obtenir toutes les autorisations nécessaires de ce Responsable du traitement tiers, veille à ce que celui-ci ait fourni les informations et recueilli les consentements nécessaires au Traitement par le Prestataire conformément à la section 2.2, et s’engage à donner toutes les instructions et à exercer tous les droits pour le compte de ce Responsable du traitement tiers.
3. Traitement des Données personnelles du Client
3.1. Le Prestataire ne Traite les Données personnelles du Client que sur les instructions documentées du Client concerné.
3.2. Les instructions du Client sont documentées dans le présent DPA, le Contrat et tout cahier des charges applicable. Le Prestataire Traite les Données personnelles du Client uniquement aux fins limitées et précises d’exécution de ces instructions documentées, ou selon ce qui est expressément autorisé par les Lois applicables en matière de protection des données. Lorsque ces lois le permettent, le Client peut prendre des mesures raisonnables et appropriées pour s’assurer que le Prestataire utilise les Données personnelles du Client conformément aux obligations du Client au titre de ces lois.
3.3. Uniquement aux fins du CCPA, et sauf autorisation expresse de celui-ci, le Prestataire ne peut : (i) Vendre ou Partager les Données personnelles du Client ; (ii) conserver, utiliser ou communiquer ces données à d’autres fins que la fourniture des Services ; (iii) conserver, utiliser ou communiquer ces données avec des Données personnelles obtenues auprès de sources autres que le Client ou pour leur compte, sauf autorisation expresse du CCPA. Les Parties reconnaissent et acceptent que leur échange de Données personnelles ne fait pas partie d’une contrepartie monétaire ou d’une autre contrepartie de valeur échangée entre elles au titre du Contrat ou du présent DPA.
3.4. Sauf interdiction du droit applicable, le Prestataire informe le Client s’il est soumis à une obligation légale lui imposant de Traiter les Données personnelles du Client contrairement aux instructions documentées de celui-ci.
4. Personnel
Le Prestataire prend des mesures raisonnables pour s’assurer de la fiabilité de tout salarié, agent ou prestataire susceptible d’avoir accès aux Données personnelles du Client. Il veille à ce que cet accès soit strictement limité aux personnes qui doivent connaître ces données ou y accéder, dans la stricte mesure nécessaire aux finalités du Contrat, et à ce que toutes ces personnes soient soumises à des obligations contractuelles, professionnelles ou légales de confidentialité.
5. Sécurité
5.1. Compte tenu de l’état de l’art, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du Traitement, ainsi que des risques de probabilité et de gravité variables pour les droits et libertés des personnes physiques, le Prestataire met en œuvre des mesures techniques et organisationnelles appropriées pour assurer aux Données personnelles du Client un niveau de sécurité adapté au risque, notamment, selon le cas, les mesures énumérées à l’Annexe II.
5.2. Pour évaluer le niveau de sécurité approprié, le Prestataire prend en compte les risques présentés par le Traitement des Données personnelles du Client, en particulier ceux liés à une Violation de données personnelles.
6. Recours à des Sous-traitants ultérieurs
6.1. Le Client autorise par les présentes le Prestataire à faire appel à des Sous-traitants ultérieurs. Leur liste actuelle figure dans notre Centre de confiance, sous l’onglet « Subprocessors ».
6.2. Le Prestataire conclut avec ses Sous-traitants ultérieurs un accord écrit imposant les mêmes obligations que celles requises par le présent DPA et les Lois applicables en matière de protection des données.
6.3. Le Client peut fournir une adresse e-mail pour recevoir les notifications de sécurité et de confidentialité, notamment les mises à jour de la liste des Sous-traitants ultérieurs approuvés, en s’abonnant aux notifications de notre Centre de confiance. Si le Client fournit une telle adresse, le Prestataire le prévient au moins trente (30) jours avant toute modification envisagée des Sous-traitants ultérieurs. Le Client peut s’opposer à un ajout en adressant un avis écrit détaillant ses motifs dans les trente (30) jours suivant la notification de la modification envisagée. Les Parties coopèrent de bonne foi pour répondre à cette objection. Si le Prestataire décide de conserver le Sous-traitant ultérieur, il en informe le Client au moins trente (30) jours avant de l’autoriser à Traiter les Données personnelles du Client. Chacune des Parties peut alors cesser immédiatement de fournir ou d’utiliser les parties concernées des Services, selon le cas, et peut résilier ces parties des Services dans un délai de trente (30) jours.
7. Droits des Personnes concernées
7.1. Compte tenu de la nature du Traitement et des informations dont il dispose, le Prestataire aide le Client, par des mesures techniques et organisationnelles appropriées, à remplir ses obligations de réponse aux demandes d’exercice des Droits des Personnes concernées.
7.2. Le Prestataire doit :
- 7.2.1. informer rapidement le Client s’il reçoit une demande d’une Personne concernée au titre d’une Loi applicable en matière de protection des données concernant les Données personnelles du Client ; et
- 7.2.2. veiller à ne répondre à cette demande que sur instruction documentée du Client ou si le droit applicable l’exige.
8. Violation de données personnelles
8.1. Le Prestataire informe le Client dans les meilleurs délais après avoir pris connaissance d’une Violation de données personnelles affectant les Données personnelles du Client. Il lui fournit suffisamment d’informations pour lui permettre de remplir ses obligations de notification ou d’information des Personnes concernées au titre des Lois applicables en matière de protection des données.
8.2. Le Prestataire coopère avec le Client et prend, selon ses instructions, des mesures commercialement raisonnables pour aider à enquêter sur chaque Violation de données personnelles, à en atténuer les effets et à y remédier.
9. Analyse d’impact relative à la protection des données et consultation préalable
Le Prestataire apporte une assistance raisonnable au Client pour les analyses d’impact relatives à la protection des données et les consultations préalables auprès des Autorités de contrôle ou d’autres autorités compétentes en matière de confidentialité que le Client estime raisonnablement requises par les articles 35 ou 36 du RGPD ou les dispositions équivalentes d’autres Lois applicables en matière de protection des données. Cette assistance concerne uniquement le Traitement des Données personnelles du Client par le Prestataire et tient compte de la nature du Traitement ainsi que des informations dont le Prestataire dispose.
10. Suppression ou restitution des Données personnelles du Client
10.1. Le présent DPA prend fin à la résiliation du Contrat.
10.2. Le Client peut demander la restitution des Données personnelles du Client détenues par le Prestataire ou ses Sous-traitants ultérieurs jusqu’à quatre-vingt-dix (90) jours après la résiliation du Contrat. Sauf exigence ou autorisation du droit applicable, le Prestataire supprime toutes les copies restantes dans les cent quatre-vingts (180) jours suivant leur restitution au Client. Il peut conserver les Données personnelles du Client dans la mesure requise par la loi applicable, mais uniquement dans la limite et pendant la durée qu’elle impose, et à condition d’en garantir toujours la confidentialité.
11. Droits d’audit et conformité
11.1. Sous réserve de la présente section 11 et sur demande raisonnable du Client, le Prestataire met à sa disposition les informations et documents nécessaires pour démontrer le respect du présent Contrat. Lorsque la loi le permet, il peut fournir à la place un résumé des résultats d’un audit tiers ou des rapports de certification pertinents pour sa conformité au présent DPA.
11.2. Lorsque les Lois applicables en matière de protection des données le permettent, le Client peut contrôler la conformité du Prestataire au présent DPA par des audits et inspections raisonnables réalisés par lui-même ou son auditeur désigné. Le Prestataire coopère à ces audits ou inspections, à condition qu’ils ne perturbent pas de manière déraisonnable le cours normal de son activité. Sauf si l’audit ou l’inspection révèle un manquement du Prestataire au présent DPA ou au droit applicable en matière de protection des données, le Client en supporte les coûts.
11.3. Les droits d’information du Client au titre de la section 11.1 ne naissent que dans la mesure où le Contrat ne lui accorde pas déjà des droits répondant aux exigences pertinentes du droit applicable en matière de protection des données.
11.4. Uniquement aux fins du CCPA, le Prestataire informe rapidement le Client s’il détermine qu’il ne peut plus remplir ses obligations au titre du CCPA. Après cette notification, le Client peut lui demander de prendre des mesures raisonnables et appropriées pour faire cesser toute utilisation non autorisée des Données personnelles du Client et y remédier.
12. Transfert de données
12.1. Le Client autorise par les présentes le Prestataire à effectuer des Transferts de données vers tout pays reconnu comme assurant un niveau de protection adéquat par la Commission européenne, notamment sur la base du Cadre de protection des données UE–États-Unis, ou par d’autres autorités compétentes, notamment au Royaume-Uni et en Suisse, selon le cas ; sur la base de garanties appropriées conformément aux Lois européennes sur la protection des données ; ou en application des CCT et de l’Avenant britannique visés aux sections 12.2 et 12.3 ci-dessous.
12.2. En concluant le présent DPA, le Client et le Prestataire concluent le module 2, transfert de responsable du traitement à sous-traitant, des CCT et, dans la mesure où le Client agit comme Sous-traitant pour un Responsable du traitement tiers, le module 3, transfert de sous-traitant à sous-traitant ultérieur, des CCT. Ils sont incorporés et complétés comme suit : l’« exportateur de données » est le Client ; l’« importateur de données » est le Prestataire ; la clause d’adhésion facultative de la clause 7 n’est pas mise en œuvre ; l’option 2 de la clause 9(a) est retenue et le délai applicable est celui de la section 6.3 ci-dessus ; la disposition facultative relative aux recours de la clause 11(a) est supprimée ; l’option 1 de la clause 17 est retenue et le droit applicable est le droit irlandais ; les juridictions de la clause 18(b) sont celles d’Irlande ; les annexes I et II des modules 2 et 3 correspondent respectivement aux Annexes I et II du présent DPA. Pour les Transferts de données depuis la Suisse, les Personnes concernées ayant leur résidence habituelle en Suisse peuvent présenter des réclamations fondées sur les CCT devant les juridictions suisses.
12.3. En concluant le présent DPA, le Client et le Prestataire concluent l’Avenant britannique, incorporé aux présentes et applicable aux Transferts de données en dehors du Royaume-Uni. Sa partie 1 est complétée comme suit : (i) dans le tableau 1, l’« Exportateur » est le Client et l’« Importateur » est le Prestataire, dont les coordonnées figurent dans le présent DPA et le Contrat ; (ii) dans le tableau 2, la première option est sélectionnée et les « CCT de l’UE approuvées » sont celles visées à la section 12.2 ; (iii) dans le tableau 3, les annexes 1, parties A et B, et II des « CCT de l’UE approuvées » correspondent respectivement aux Annexes I et II ; et (iv) dans le tableau 4, l’« Importateur » et l’« Exportateur » peuvent tous deux résilier l’Avenant britannique.
13. Politique de conservation nulle des données
13.1. Si le Client a activé le paramètre de conservation nulle des données lors de l’inscription ou dans les paramètres du compte, les dispositions suivantes s’appliquent.
13.2. Le Prestataire reconnaît que le Client peut être soumis à des obligations contraignantes imposant à ses Sous-traitants ultérieurs, tels que définis dans le DPA, de mettre en œuvre et de maintenir une politique de conservation nulle des données. Cette politique interdit le stockage, la journalisation, l’utilisation pour l’entraînement ou toute autre conservation du Contenu du Client. Lorsque ce paramètre est activé, le Prestataire respecte cette politique à tout moment, pendant et après la durée des Services, et ne stocke aucun Contenu du Client, y compris les entrées audio, transcriptions ou résultats issus de ce contenu.
13.3. Nonobstant ce qui précède, le Prestataire peut conserver des enregistrements d’échantillons vocaux qui sont (i) fournis explicitement et séparément par le Client uniquement à des fins de clonage vocal et (ii) raisonnablement nécessaires à la fourniture de cette fonctionnalité. Aucun autre Contenu du Client ne sera conservé, stocké ou utilisé pour l’entraînement, la journalisation ou toute autre finalité en dehors du périmètre des Services.
13.4. Si le paramètre de conservation nulle des données n’est pas activé, le Prestataire peut conserver et traiter le Contenu du Client conformément aux dispositions du Contrat et de l’Avenant relatif au traitement des données applicable.
ANNEXE I
DESCRIPTION DU TRANSFERT
A. LISTE DES PARTIES
Exportateur de données :
- Le Client, tel que défini ci-dessus.
- Rôle, responsable du traitement ou sous-traitant : Responsable du traitement, ou Sous-traitant pour le compte d’un Responsable du traitement tiers.
Importateur de données :
- Nom : le Prestataire, tel que défini ci-dessus.
- Rôle, responsable du traitement ou sous-traitant : Sous-traitant pour le compte du Client, ou Sous-traitant ultérieur pour le compte d’un Responsable du traitement tiers.
B. DESCRIPTION DU TRAITEMENT OU DU TRANSFERT INTERNATIONAL DE DONNÉES
-
Catégories de Personnes concernées dont les Données personnelles sont traitées ou transférées :
Les personnes dont les caractéristiques figurent dans le contenu téléversé par le Client. -
Catégories de Données personnelles traitées ou transférées :
Les enregistrements audio ou vocaux, les entrées textuelles ou d’autres contenus téléversés par le Client. -
Données sensibles traitées ou transférées, le cas échéant, et restrictions ou garanties appliquées tenant pleinement compte de leur nature et des risques, telles qu’une limitation stricte des finalités, des restrictions d’accès, notamment un accès réservé au personnel ayant reçu une formation spécialisée, la tenue d’un registre des accès, des restrictions aux transferts ultérieurs ou des mesures de sécurité supplémentaires :
Les Données personnelles peuvent comprendre des données biométriques. Ces Données sensibles ne seront collectées et traitées que conformément aux instructions du Client pour fournir les Services. Leur accès sera réservé au personnel qui en a besoin pour exécuter les services. -
Fréquence du traitement ou du Transfert international de données, par exemple ponctuel ou continu :
De manière continue. -
Nature du traitement :
Les Données personnelles seront traitées et transférées comme décrit dans le Contrat. -
Finalités du Transfert international de données et du Traitement ultérieur :
Les Données personnelles seront transférées et traitées ultérieurement pour fournir les services décrits dans le Contrat. -
Durée de conservation des Données personnelles ou, si elle ne peut être précisée, critères utilisés pour la déterminer :
Les Données personnelles seront conservées aussi longtemps que nécessaire au regard de la finalité du Traitement et dans le respect des lois applicables, notamment celles relatives aux délais de prescription et à la protection des données. -
Pour les Transferts internationaux de données à des Sous-traitants ou Sous-traitants ultérieurs, objet, nature et durée du Traitement :
L’objet et la nature du Traitement sont définis dans le Contrat et le présent DPA. Le Traitement aura lieu pendant la durée du Contrat.
C. AUTORITÉ DE CONTRÔLE COMPÉTENTE
- Pour le Traitement des Données personnelles de Personnes concernées situées dans l’EEE, l’autorité compétente est l’Autorité de contrôle de l’État membre de l’UE dans lequel l’exportateur de données est établi.
- Pour le Traitement des Données personnelles de Personnes concernées situées au Royaume-Uni, l’autorité compétente est le Commissaire à l’information du Royaume-Uni.
- Pour le Traitement des Données personnelles de Personnes concernées situées en Suisse, l’autorité compétente est le Préposé fédéral à la protection des données et à la transparence.
ANNEXE II
MESURES TECHNIQUES ET ORGANISATIONNELLES, NOTAMMENT CELLES DESTINÉES À GARANTIR LA SÉCURITÉ DES DONNÉES
Le Prestataire mettra au minimum en œuvre les types de mesures de sécurité suivants lors du Traitement des Données personnelles du Client.
1. Contrôle de l’accès physique
Les mesures techniques et organisationnelles destinées à empêcher les personnes non autorisées d’accéder aux systèmes de traitement des données présents dans les locaux et installations où les Données personnelles du Client sont Traitées, notamment les bases de données, serveurs d’applications et matériels associés, comprennent :
- La création de zones de sécurité et la restriction des voies d’accès.
- La définition d’autorisations d’accès pour les salariés et les tiers.
- La sécurisation des équipements décentralisés de traitement des données et des ordinateurs personnels.
2. Contrôle de l’accès virtuel
Les mesures techniques et organisationnelles destinées à empêcher l’utilisation des systèmes de traitement des données par des personnes non autorisées comprennent :
- Des procédures d’identification et d’authentification des utilisateurs.
- Des procédures de sécurité des identifiants et mots de passe, notamment les caractères spéciaux, la longueur minimale et le changement de mot de passe.
- Le blocage automatique, par exemple par mot de passe ou après un délai d’inactivité.
- La surveillance des tentatives d’intrusion et la désactivation automatique de l’identifiant après plusieurs tentatives avec un mot de passe incorrect.
- La création d’un dossier principal par utilisateur et des procédures de gestion des données principales des utilisateurs propres à chaque environnement de traitement.
- Le chiffrement des supports de données archivés.
3. Contrôle de l’accès aux données
Les mesures techniques et organisationnelles destinées à garantir la confidentialité, à limiter l’accès des personnes autorisées aux seules Données personnelles du Client correspondant à leurs droits, et à empêcher leur lecture, copie, modification ou suppression sans autorisation, comprennent :
- Des politiques et procédures internes.
- Des mécanismes de contrôle des autorisations.
- Une configuration par défaut.
- Des droits d’accès différenciés, par profils, rôles, transactions et objets.
- Des mesures disciplinaires envers les salariés accédant sans autorisation à des Données personnelles.
- Des rapports d’accès.
- Une procédure d’accès.
- Une procédure de modification.
- Une procédure de suppression.
- Le chiffrement.
4. Contrôle de la communication des données
Les mesures techniques et organisationnelles destinées à empêcher la lecture, la copie, la modification ou la suppression non autorisées des Données personnelles du Client lors de leur transmission électronique, de leur transport ou de leur stockage sur support manuel ou électronique, et à permettre de vérifier à quelles entreprises ou autres personnes morales elles sont communiquées, comprennent :
- Le chiffrement, la pseudonymisation et la mise en tunnel.
- La journalisation.
- La sécurité du transport.
5. Contrôle de la saisie
Les mesures techniques et organisationnelles destinées à vérifier si des Données personnelles du Client ont été saisies, modifiées ou retirées, c’est-à-dire supprimées, des systèmes de traitement, et par qui, comprennent :
- Des systèmes de journalisation et de production de rapports.
- Des pistes d’audit et de la documentation.
6. Contrôle des instructions
Les mesures techniques et organisationnelles destinées à garantir que les Données personnelles du Client sont Traitées uniquement conformément aux instructions du Responsable du traitement comprennent :
- Une rédaction non ambiguë du contrat.
- Une commande formelle, au moyen d’un formulaire de demande.
- Des critères de sélection du Sous-traitant.
7. Contrôle de la disponibilité
Les mesures techniques et organisationnelles destinées à garantir l’intégrité, la disponibilité et la résilience des systèmes de traitement, ainsi qu’à protéger les Données personnelles du Client contre une destruction ou une perte accidentelle, physique ou logique, comprennent :
- Des procédures de sauvegarde.
- La mise en miroir des disques durs.
- Une alimentation sans interruption, UPS.
- Le stockage à distance.
- Des systèmes antivirus et pare-feu.
- Un plan de reprise après sinistre en cas d’incident physique ou technique.
8. Contrôle de la séparation
Les mesures techniques et organisationnelles destinées à permettre le Traitement séparé de Données personnelles du Client collectées à des fins différentes comprennent :
- La séparation des bases de données.
- Le concept de « client interne » et la limitation de l’utilisation.
- La séparation des fonctions de production et de test.
- Des procédures de stockage, de modification, de suppression et de transmission des données selon leurs finalités.
9. Contrôles par les tests
Les mesures techniques et organisationnelles destinées à tester, apprécier et évaluer l’efficacité des mesures mises en œuvre pour garantir la sécurité du traitement comprennent :
- La révision et les tests périodiques du plan de reprise après sinistre.
- Les tests et l’évaluation des mises à jour logicielles avant leur installation.
- Des analyses de vulnérabilité authentifiées avec des droits élevés.
- Un environnement de test pour des tests d’intrusion ciblés.
10. Gouvernance informatique
Les mesures techniques et organisationnelles destinées à améliorer la gestion globale de l’informatique et à aligner les activités liées à l’information et à la technologie sur les efforts de conformité comprennent :
- La certification ou l’assurance des processus et produits.
- Des processus de minimisation des données.
- Des processus de qualité des données.
- Des processus de limitation de la conservation des données.
- Des processus garantissant la responsabilité.
- Des politiques de traitement des droits des Personnes concernées.
Les mesures de cette Annexe s’appliquent à tous les transferts décrits dans le présent DPA.