Addendum au traitement des données WPForms
ADDENDUM AU TRAITEMENT DES DONNÉES
Cet Addendum au traitement des données (« DPA ») fait partie de l'Accord entre WPForms, LLC (« WPForms ») et [Nom du client] (« Client ») et prendra effet à la date à laquelle les deux parties exécutent ce DPA (« Date d'entrée en vigueur »). Tous les termes en majuscules non définis dans ce DPA auront les significations énoncées dans l'Accord.
1. Définitions
« Affilié » désigne une entité qui Contrôle directement ou indirectement une entité, est Contrôlée par celle-ci ou est sous Contrôle commun avec elle.
« Accord » désigne les Conditions d'utilisation de WPForms, qui régissent la fourniture des Services au Client, telles que ces conditions peuvent être mises à jour par WPForms de temps à autre.
« Contrôle » désigne une participation de propriété, de vote ou similaire représentant cinquante pour cent (50 %) ou plus des intérêts totaux en circulation de l'entité en question. « Contrôlé » est interprété en conséquence.
« Données Client » désigne toute Donnée personnelle que WPForms traite pour le compte du Client en tant que Sous-traitant dans le cadre de la fourniture des Services, comme décrit plus en détail dans le présent DPA.
« Lois sur la protection des données » désigne toutes les lois sur la protection des données et la vie privée applicables au traitement des Données personnelles en vertu de l'Accord, y compris, le cas échéant, le droit de l'UE en matière de protection des données et les lois non européennes en matière de protection des données.
« Responsable du traitement » désigne une entité qui détermine les finalités et les moyens du traitement des Données personnelles.
« Sous-traitant » désigne une entité qui traite des Données personnelles pour le compte d'un Responsable du traitement.
« Droit de l'UE en matière de protection des données » désigne toutes les lois et réglementations sur la protection des données applicables à l'Europe, y compris (i) le RGPD ; (ii) la directive 2002/58/CE (ePrivacy) ; (iii) les mises en œuvre nationales applicables de (i) et (ii) ; et (iv) la législation britannique sur la protection des données suite à son retrait de l'UE ; et (v) tout amendement et remplacement de ceux-ci.
« EEE » désigne, aux fins du présent DPA, l'Espace économique européen, le Royaume-Uni et la Suisse.
« Groupe » désigne tous les Affiliés qui font partie du groupe d'entreprises d'une entité.
« Lois sur la protection des données hors UE » désigne le California Consumer Privacy Act (« CCPA ») ; le Canadian Personal Information Protection and Electronic Documents Act (« PIPEDA ») ; la Loi brésilienne sur la protection générale des données (« LGPD »), Loi fédérale n° 13 709/2018 ; la loi australienne Privacy Act 1988 (Cth), telle que modifiée (« Loi australienne sur la protection de la vie privée ») ; et la loi sud-africaine Protection of Personal Information Act 4 de 2013 (« POPIA »).
« Réseau WPForms » désigne les installations du centre de données WPForms, les serveurs, l'équipement réseau et les systèmes logiciels hôtes qui sont sous le contrôle de WPForms et qui sont utilisés pour fournir les Services.
« Données personnelles » désigne toute information se rapportant à une personne physique identifiée ou identifiable.
« Traitement » a la signification qui lui est donnée dans le RGPD, et « traiter », « traite » et « traité » sont interprétés en conséquence.
« Incident de sécurité » désigne toute violation de la sécurité non autorisée ou illégale qui entraîne la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès accidentel ou illégal aux Données client.
« Services » désigne tout produit ou service fourni par WPForms au Client conformément à l'Accord.
« Clauses contractuelles types » (« CCT ») désigne l'Annexe D jointe et faisant partie de la présente DPA.
« Sous-traitant » désigne tout Sous-traitant de données engagé par WPForms ou ses Affiliés pour aider à remplir ses obligations concernant la fourniture des Services conformément à l'Accord ou à la présente DPA. Les sous-traitants peuvent inclure des tiers ou des membres du Groupe WPForms.
2. Relation avec l'Accord
2.1 La présente DPA remplace toute DPA existante que les parties auraient pu conclure précédemment en relation avec les Services.
2.2 À l'exception des modifications apportées par la présente DPA, l'Accord reste inchangé et en vigueur et de plein effet.
2.3 En cas de conflit entre la présente DPA et l'Accord, la présente DPA prévaudra dans la mesure de ce conflit. Ordre de préséance : (i) CCT ; puis (ii) la présente DPA ; puis (iii) les Conditions d'utilisation de WPForms.
2.4 La présente DPA reste en vigueur tant que WPForms effectue des opérations de traitement de Données client pour le compte du Client, ou jusqu'à la résiliation de l'Accord (et que toutes les Données client ont été retournées ou supprimées conformément à la Section 9.1).
2.5 Les réclamations présentées en vertu de la présente DPA sont soumises aux exclusions et limitations de responsabilité énoncées dans l'Accord.
2.6 Les réclamations contre WPForms ou ses Affiliés en vertu de la présente DPA doivent être présentées uniquement contre l'entité qui est partie à l'Accord. Les pénalités réglementaires encourues par WPForms en raison du non-respect par le Client de ses obligations en vertu de la présente DPA ou des lois applicables sur la protection des données sont prises en compte et réduisent la responsabilité de WPForms en vertu de l'Accord.
2.7 Personne d'autre qu'une partie à la présente DPA, ses successeurs et ses cessionnaires autorisés n'aura le droit de faire appliquer ses termes.
2.8 La présente DPA est régie et interprétée conformément aux dispositions relatives à la loi applicable et à la compétence juridictionnelle de l'Accord, sauf exigences contraires des lois applicables sur la protection des données.
3. Portée et applicabilité de cette DPA
3.1 La présente DPA s'applique lorsque et uniquement dans la mesure où WPForms traite les Données Client qui proviennent de l'EEE et/ou sont autrement soumises au droit de l'UE en matière de protection des données, en tant que Sous-traitant, dans le cadre de la fourniture des Services en vertu de l'Accord.
4. Rôles et portée du traitement
4.1 Rôle des parties. Le Client est le responsable du traitement des Données Client ; WPForms est un sous-traitant agissant pour le compte du Client, comme décrit plus en détail dans l'Annexe A.
4.2 Données interdites. Le Client ne fournira pas (ou ne fera pas en sorte qu'il soit fourni) de Données Sensibles à WPForms pour traitement dans le cadre de l'Accord, et WPForms n'aura aucune responsabilité pour les Données Sensibles. La présente DPA ne s'applique pas aux Données Sensibles.
4.3 Limitation de la finalité. WPForms ne traitera les Données Client que conformément aux instructions légales documentées du Client telles qu'énoncées dans la présente DPA, dans la mesure nécessaire pour se conformer à la loi applicable, ou comme convenu autrement par écrit («Finalités Autorisées»). L'Accord et la présente DPA constituent les instructions complètes et définitives du Client ; tout traitement en dehors de cette portée nécessite un accord écrit préalable.
4.4 Conformité du Client. Le Client déclare et garantit qu'il s'est conformé et continuera de se conformer aux lois sur la protection des données en ce qui concerne les Données Client et toutes les instructions qu'il donne à WPForms, et qu'il a obtenu tous les consentements et droits nécessaires pour que WPForms traite les Données Client aux fins décrites dans l'Accord et la présente DPA. Le Client est seul responsable de l'exactitude, de la qualité et de la légalité des Données Client et des moyens par lesquels elles ont été acquises.
4.5 Légalité des instructions. Le Client s'assurera que le traitement par WPForms conformément aux instructions du Client n'entraînera pas la violation des lois sur la protection des données par WPForms. WPForms informera rapidement le Client par écrit s'il prend connaissance ou estime qu'une instruction viole le RGPD ou ses mises en œuvre.
4.6 Nonobstant ce qui précède, le Client reconnaît que WPForms peut utiliser et divulguer des données relatives à l'exploitation, au support et/ou à l'utilisation des Services à ses fins commerciales légitimes (facturation, gestion de compte, support technique, développement de produits, ventes et marketing). Dans la mesure où il s'agit de Données Personnelles, WPForms en est le Responsable du traitement et les traite conformément à la Politique de confidentialité de WPForms et aux lois sur la protection des données.
4.7 Technologies de suivi. Technologies de suivi. Le Client reconnaît que dans le cadre de la prestation des Services, WPForms emploie des cookies, des identifiants uniques, des balises Web et des technologies de suivi similaires (« Technologies de suivi »). Le Client maintiendra les mécanismes appropriés d'avis, de consentement, d'opt-in et d'opt-out tels qu'exigés par les lois sur la protection des données pour permettre à WPForms de déployer légalement des Technologies de suivi sur les appareils des Abonnés (définis ci-dessous) et d'y collecter des données, conformément à la Politique de confidentialité de WPForms et tel que décrit dans celle-ci.
5. Sous-traitance
5.1 Sous-traitants autorisés. Le Client accepte que WPForms puisse faire appel à des sous-traitants pour traiter les Données du Client en son nom. Les sous-traitants actuellement engagés et autorisés sont listés dans l’Annexe B.
5.2 Obligations des sous-traitants. WPForms devra : (i) conclure un accord écrit avec chaque sous-traitant imposant des conditions de protection des données exigeant du sous-traitant qu’il protège les Données du Client selon la norme requise par les lois sur la protection des données ; et (ii) rester responsable de sa conformité à la présente DPA et de tout acte ou omission du sous-traitant qui amènerait WPForms à enfreindre ses obligations en vertu de la présente DPA.
5.3 WPForms devra (i) tenir à jour une liste des sous-traitants (Annexe B) sur son site web ; (ii) fournir cette liste sur demande écrite du Client ; et (iii) informer par le biais de cet accord que le Client est responsable de la vérification du site web pour les mises à jour ou de la demande d’une liste mise à jour.
5.4 Le Client peut s’opposer par écrit à la nomination d’un nouveau sous-traitant par WPForms dans les cinq (5) jours calendaires suivant la notification, pour des motifs raisonnables de protection des données. Les parties discuteront de ces préoccupations de bonne foi. Si non résolu, le Client peut suspendre ou résilier l’Accord (sans préjudice des frais engagés avant la suspension ou la résiliation).
6. Sécurité
6.1 Mesures de sécurité. WPForms mettra en œuvre et maintiendra des mesures de sécurité techniques et organisationnelles appropriées conçues pour protéger les Données du Client contre les incidents de sécurité et préserver leur sécurité et leur confidentialité, conformément à l’Annexe C.
6.2 Confidentialité du traitement. WPForms s’assurera que toute personne autorisée à traiter les Données du Client est soumise à une obligation de confidentialité appropriée (contractuelle ou légale).
6.3 Mises à jour des mesures de sécurité. Le Client est responsable d’évaluer indépendamment si les Services répondent à ses exigences et obligations légales. WPForms peut mettre à jour les Mesures de sécurité au fil du temps, à condition que cela n’altère pas la sécurité globale.
6.4 Réponse aux incidents de sécurité. Dès qu'il a connaissance d'un incident de sécurité, WPForms doit : (i) en informer le Client sans délai indu et, dans la mesure du possible, au plus tard 48 heures après en avoir pris connaissance ; (ii) fournir des informations opportunes au fur et à mesure qu'elles sont connues ou raisonnablement demandées ; et (iii) prendre rapidement des mesures raisonnables pour contenir et enquêter. La notification n'est pas une reconnaissance de faute ou de responsabilité.
6.5 Responsabilités du client. Le Client est responsable de l'utilisation sécurisée des Services, y compris de la sécurisation des identifiants de compte et de la sécurité des Données du Client lors de leur transit vers et depuis les Services.
7. Rapports de sécurité et audits
7.1 Droits d'audit. WPForms mettra à la disposition du Client les informations raisonnablement nécessaires pour démontrer la conformité avec le présent DPA et permettra et contribuera aux audits, exercés par les mesures décrites aux points 7.2 et 7.3 ci-dessous.
7.2 Le Client reconnaît que WPForms est régulièrement audité selon les normes SSAE 16 et PCI par des auditeurs internes, respectivement. Sur demande, WPForms fournira (sur une base confidentielle) une copie récapitulative de son ou ses rapports d'audit (« Rapport ») au Client, afin que le Client puisse vérifier la conformité de WPForms avec les normes d'audit selon lesquelles il a été évalué, et le présent DPA.
7.3 Diligence raisonnable en matière de sécurité. Diligence raisonnable en matière de sécurité. En plus du Rapport, WPForms répondra à toutes les demandes raisonnables d'informations faites par le Client pour confirmer la conformité de WPForms avec le présent DPA, y compris les réponses aux questionnaires sur la sécurité de l'information, la diligence raisonnable et les audits, en mettant à disposition des informations supplémentaires concernant son programme de sécurité de l'information sur demande écrite du Client à [email protected], à condition que le Client n'exerce pas ce droit plus d'une fois par année civile.
8. Transferts internationaux
8.1 Emplacements des centres de données. WPForms peut transférer et traiter les Données du Client partout dans le monde où WPForms, ses sociétés affiliées ou sous-traitants maintiennent des opérations de traitement de données, à condition qu'un niveau de protection adéquat soit maintenu conformément aux lois sur la protection des données et au présent DPA.
8.2 Mécanisme de transfert alternatif. Si WPForms adopte un mécanisme d'exportation de données alternatif et conforme, ce mécanisme s'applique à la place de celui décrit dans le présent DPA, dans la mesure où il satisfait au droit de l'UE en matière de protection des données.
9. Retour ou suppression des données
9.1 À la résiliation ou à l'expiration du Contrat, WPForms, au choix du Client, supprimera ou retournera toutes les Données Client (y compris les copies) en sa possession ou sous son contrôle, sauf dans la mesure où la loi applicable exige leur conservation, ou pour les Données Client archivées sur des systèmes de sauvegarde, que WPForms isolera de manière sécurisée, protégera contre tout traitement ultérieur et supprimera finalement conformément à ses politiques de suppression.
10. Coopération
10.1 Demandes des personnes concernées. Les Services fournissent au Client, sans frais supplémentaires, des contrôles pour récupérer, corriger, supprimer ou restreindre les Données Client afin de l'aider dans ses obligations en vertu de la loi sur la protection des données. WPForms fournira, en tenant compte de la nature du traitement, une assistance supplémentaire raisonnable (aux frais du Client) si nécessaire. Si une demande d'une personne concernée est adressée directement à WPForms, WPForms n'y répondra pas directement, sauf pour rediriger la personne concernée vers le Client, à moins que la loi ne l'exige, et sans l'autorisation préalable du Client.
10.2 Demandes des autorités chargées de l'application de la loi. Si une autorité chargée de l'application de la loi demande des Données Client à WPForms, WPForms tentera de rediriger la demande vers le Client et, si elle est contrainte de divulguer, informera raisonnablement le Client pour lui permettre de demander une ordonnance de protection, sauf interdiction légale.
10.3 Évaluations d'impact relatives à la protection des données. Dans la mesure requise, WPForms fournira les informations raisonnablement demandées pour permettre au Client de réaliser des EIPD ou des consultations préalables, via la section 7 de conformité, les informations contenues dans le présent DPA, et une assistance supplémentaire raisonnable (aux frais du Client) si nécessaire.
11. Limitation de responsabilité
11.1 La responsabilité de chaque partie découlant du présent DPA (y compris les SCC) est soumise aux exclusions et limitations de responsabilité énoncées dans l'Accord.
11.2 Les réclamations contre WPForms ou ses sociétés affiliées en vertu du présent DPA ne peuvent être intentées que par l'entité cliente partie à l'Accord.
11.3 Aucune partie ne limitera sa responsabilité à l'égard des droits de protection des données d'un individu en vertu du présent DPA ou autrement.
EN FOI DE QUOI, les parties ont fait exécuter le présent DPA par leur représentant autorisé :
WPForms, LLC Par :
Nom : Zach Tirrell, Directeur Général
Date : 4 septembre 2026
[Nom du Client] Par : Nom : [ ] Titre : [ ] Date : [ ]
Annexe A – Détails du traitement des données
(a) Contrôleur (exportateur de données) : Le Client, étant un client de WPForms qui a engagé WPForms pour fournir le Service en vertu de l'Accord.
(b) Processeur (importateur de données) : WPForms, LLC.
(c) Objet : Les Données Client.
(d) Durée du traitement : Jusqu'à la résiliation de l'Accord, conformément à la section 9 (Retour ou suppression des données).
(e) Finalité du traitement : WPForms ne traitera les Données Client que pour les Finalités Autorisées : (i) dans la mesure nécessaire pour fournir le Service en vertu de l'Accord ; (ii) le traitement initié par le Client dans son utilisation du Service ; et (iii) pour se conformer à d'autres instructions raisonnables conformes à l'Accord.
(f) Nature du traitement : WPForms fournit des services de création de formulaires, de gestion de soumissions de formulaires, ainsi que des services de plugins et de logiciels associés, tels que décrits plus en détail dans l'Accord.
(g) Catégories de personnes concernées : (i) Clients et Utilisateurs (individus accédant/utilisant les Services via le compte du Client) ; et (ii) Utilisateurs finaux — individus qui soumettent un formulaire créé à l'aide des Services, ou dont les informations sont autrement stockées ou collectées via les Services.
(h) Types de données client : Selon les champs configurés par le Client, cela peut inclure : – Clients et Utilisateurs : nom, adresse, coordonnées, nom d'utilisateur, clé de licence, informations de paiement/facturation (les données de carte réelles sont gérées par le processeur de paiement applicable, non stockées par WPForms), détails de l'environnement technique/du site (version de WordPress, version de PHP/MySQL). – Utilisateurs finaux : nom, adresse e-mail, numéro de téléphone, adresse IP, réponses en texte libre, fichiers téléchargés et jetons liés au paiement soumis via les formulaires configurés par le Client.
(i) Données sensibles : WPForms n'a pas l'intention de collecter ou de traiter des données sensibles dans le cadre de la fourniture du Service, ni ne le fait intentionnellement. Les champs de formulaire étant configurables par le Client, il incombe au Client de ne pas collecter de données sensibles via les Services, sauf si des mesures de sécurité supplémentaires sont en place.
(j) Opérations de traitement : Les Données Client seront traitées conformément au Contrat (y compris la présente DPA) et peuvent être soumises aux activités de traitement suivantes :
Divulgations conformément au Contrat et/ou lorsque la loi applicable l'exige.
Stockage et autres traitements nécessaires pour fournir, maintenir et améliorer le Service fourni au Client conformément au Contrat ; et/ou
Divulgations conformément au Contrat et/ou lorsque la loi applicable l'exige.
Annexe B – Liste des sous-processeurs WPForms
WPForms utilise ses sociétés affiliées et une gamme de sous-processeurs tiers pour l'aider à fournir les Services.
Nom de l'entité
OpenAI, LLC
Cloudflare, Inc.
Google LLC (Google Cloud)
PlanetScale, Inc.
Functional Software, Inc. (Sentry)
Annexe C – Mesures de sécurité
1 Programme de sécurité de l'information. WPForms maintiendra un programme de sécurité de l'information (y compris l'adoption et l'application de politiques et procédures internes) conçu pour (a) aider le Client à sécuriser les Données Client contre la perte, l'accès ou la divulgation accidentels ou illégaux, (b) identifier les risques raisonnablement prévisibles et internes à la sécurité et à l'accès non autorisé au Réseau WPForms, et (c) minimiser les risques de sécurité, y compris par l'évaluation des risques et des tests réguliers. WPForms désignera un ou plusieurs employés pour coordonner et être responsable du programme de sécurité de l'information. Le programme de sécurité de l'information comprendra les mesures suivantes :
1.1 Sécurité du réseau. Le Réseau WPForms sera accessible électroniquement aux employés, sous-traitants et à toute autre personne nécessaire pour fournir les Services. WPForms maintiendra des contrôles d'accès et des politiques pour gérer l'accès autorisé au Réseau WPForms à partir de chaque connexion réseau et utilisateur, y compris l'utilisation de pare-feu ou de technologies fonctionnellement équivalentes et de contrôles d'authentification. WPForms maintiendra des plans d'action corrective et de réponse aux incidents pour répondre aux menaces de sécurité potentielles.
1.2 Sécurité physique.
1.2.1 Contrôles d'accès physique. Les composants physiques du Réseau WPForms sont hébergés dans des installations discrètes (les « Installations »). Des contrôles de barrière physique sont utilisés pour empêcher l'entrée non autorisée dans les Installations, tant au périmètre qu'aux points d'accès des bâtiments. Le passage à travers les barrières physiques des Installations nécessite soit une validation de contrôle d'accès électronique (par exemple, systèmes d'accès par carte, etc.), soit une validation par du personnel de sécurité humain (par exemple, service de gardiennage sous-traitant ou interne, réceptionniste, etc.). Les employés et les sous-traitants se voient attribuer des badges d'identification photo qui doivent être portés lorsque les employés et les sous-traitants se trouvent dans l'une des Installations. Les visiteurs sont tenus de s'enregistrer auprès du personnel désigné, doivent présenter une pièce d'identité appropriée, se voient attribuer un badge visiteur qui doit être porté lorsque le visiteur se trouve dans l'une des Installations, et sont continuellement escortés par des employés ou des sous-traitants autorisés lors de leur visite des Installations.
1.2.2 Accès limité aux employés et sous-traitants. WPForms accorde l’accès aux Installations aux employés et sous-traitants qui ont un besoin commercial légitime de tels privilèges d’accès. Lorsqu’un employé ou sous-traitant n’a plus de besoin commercial pour les privilèges d’accès qui lui sont attribués, ces privilèges sont rapidement révoqués, même si l’employé ou sous-traitant continue d’être un employé de WPForms ou de ses sociétés affiliées.
1.2.3 Protections de sécurité physique. Tous les points d’accès (autres que les portes d’entrée principales) sont maintenus dans un état sécurisé (verrouillé). Les points d’accès aux Installations sont surveillés par des caméras de vidéosurveillance conçues pour enregistrer toutes les personnes accédant aux Installations. WPForms maintient également des systèmes électroniques de détection d’intrusion conçus pour détecter les accès non autorisés aux Installations, y compris la surveillance des points de vulnérabilité (par exemple, les portes d’entrée principales, les portes de sortie de secours, les trappes de toit, les portes de quai, etc.) avec des contacts de porte, des détecteurs de bris de verre, des détecteurs de mouvement intérieurs, ou d’autres dispositifs conçus pour détecter les personnes tentant d’accéder aux Installations. Tous les accès physiques aux Installations par les employés et les sous-traitants sont enregistrés et audités régulièrement.
2 Évaluation continue. WPForms procédera à des examens périodiques de la sécurité de son Réseau et de l’adéquation de son programme de sécurité de l’information par rapport aux normes de l’industrie, et évaluera si des mesures supplémentaires sont nécessaires en réponse à de nouveaux risques.
Annexe D – Clauses contractuelles types appliquées aux clients
SECTION I
Clause 1
Objet et champ d’application
(a) L’objet des présentes clauses contractuelles types est d’assurer la conformité avec les exigences du Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (Règlement général sur la protection des données) (1) pour le transfert de données à caractère personnel vers un pays tiers.
(b) Les Parties :
(i) la ou les personnes physiques ou morales, l’autorité publique, l’agence ou tout autre organisme (ci-après dénommé(e)(s) « l’entité ») qui transfère(nt) les données à caractère personnel, tel(le)(s) que listé(e)(s) à l’Annexe I.A (ci-après dénommé(e)(s) « exportateur de données »), et
(ii) l’entité dans un pays tiers qui reçoit les données à caractère personnel de l’exportateur de données, directement ou indirectement par l’intermédiaire d’une autre entité également partie aux présentes clauses, tel(le)(s) que listé(e)(s) à l’Annexe I.A (ci-après dénommé(e)(s) « importateur de données »)
ont convenu des présentes clauses contractuelles types (ci-après : « Clauses »).
(c) Les présentes Clauses s’appliquent au transfert de données à caractère personnel tel que spécifié à l’Annexe I.B.
(d) L’Annexe aux présentes Clauses contenant les Annexes qui y sont visées fait partie intégrante des présentes Clauses.
Clause 2
Effet et invariance des Clauses
(a) Ces Clauses énoncent des garanties appropriées, y compris des droits exécutoires pour les personnes concernées et des recours juridiques efficaces, conformément à l'article 46, paragraphe 1, et à l'article 46, paragraphe 2, point c), du règlement (UE) 2016/679 et, en ce qui concerne les transferts de données des responsables du traitement vers les sous-traitants et/ou des sous-traitants vers d'autres sous-traitants, des clauses contractuelles types conformément à l'article 28, paragraphe 7, du règlement (UE) 2016/679, à condition qu'elles ne soient pas modifiées, sauf pour sélectionner le(s) module(s) approprié(s) ou pour ajouter ou mettre à jour des informations dans l'Annexe. Ceci n'empêche pas les Parties d'inclure les clauses contractuelles types énoncées dans les présentes Clauses dans un contrat plus large et/ou d'ajouter d'autres clauses ou des garanties supplémentaires, à condition qu'elles ne contredisent pas, directement ou indirectement, les présentes Clauses ou ne portent pas atteinte aux droits et libertés fondamentaux des personnes concernées.
(b) Ces Clauses sont sans préjudice des obligations auxquelles le responsable du transfert de données est soumis en vertu du règlement (UE) 2016/679.
Clause 3
Tiers bénéficiaires
(a) Les personnes concernées peuvent invoquer et faire appliquer ces Clauses, en tant que tiers bénéficiaires, à l'encontre du responsable du transfert de données et/ou du destinataire des données, sous réserve des exceptions suivantes :
(i) Clause 1, Clause 2, Clause 3, Clause 6, Clause 7 ;
(ii) Clause 8 – Module Un : Clause 8.5 e) et Clause 8.9 b) ; Module Deux : Clause 8.1 b), 8.9 a), c), d) et e) ; Module Trois : Clause 8.1 a), c) et d) et Clause 8.9 a), c), d), e), f) et g) ; Module Quatre : Clause 8.1 b) et Clause 8.3 b) ;
(iii) Clause 9 – Module Deux : Clause 9 a), c), d) et e) ; Module Trois : Clause 9 a), c), d) et e) ;
(iv) Clause 12 – Module Un : Clause 12 a) et d) ; Modules Deux et Trois : Clause 12 a), d) et f) ;
(v) Clause 13 ;
(vi) Clause 15.1 c), d) et e) ;
(vii) Clause 16 e) ;
(viii) Clause 18 – Modules Un, Deux et Trois : Clause 18 a) et b) ; Module Quatre : Clause 18.
(b) Le paragraphe a) est sans préjudice des droits des personnes concernées en vertu du règlement (UE) 2016/679.
Clause 4
Interprétation
(a) Lorsque les présentes Clauses utilisent des termes définis dans le règlement (UE) 2016/679, ces termes ont le même sens que dans ce règlement.
(b) Les présentes Clauses doivent être lues et interprétées à la lumière des dispositions du règlement (UE) 2016/679.
(c) Les présentes Clauses ne doivent pas être interprétées d'une manière qui contrevient aux droits et obligations prévus par le règlement (UE) 2016/679.
Clause 5
Hiérarchie
En cas de contradiction entre les présentes Clauses et les dispositions des accords connexes entre les Parties, existants au moment où les présentes Clauses sont convenues ou conclus ultérieurement, les présentes Clauses prévalent.
Clause 6
Description du ou des transferts
Les détails du ou des transferts, et en particulier les catégories de données personnelles qui sont transférées et le ou les objectifs pour lesquels elles sont transférées, sont spécifiés dans l'Annexe I.B.
Clause 7 – Facultative
Clause d'adhésion
(a) Une entité qui n'est pas une Partie aux présentes Clauses peut, avec l'accord des Parties, adhérer aux présentes Clauses à tout moment, soit en tant que responsable du transfert de données, soit en tant que destinataire des données, en complétant l'Annexe et en signant l'Annexe I.A.
(b) Une fois qu'elle a complété l'Annexe et signé l'Annexe I.A, l'entité adhérente devient Partie aux présentes Clauses et acquiert les droits et obligations d'un exportateur ou d'un importateur de données conformément à sa désignation dans l'Annexe I.A.
(c) L'entité adhérente n'aura aucun droit ni aucune obligation découlant des présentes Clauses pour la période antérieure à son adhésion en tant que Partie.
SECTION II – OBLIGATIONS DES PARTIES
Clause 8
Garanties de protection des données
L'exportateur de données garantit qu'il a déployé des efforts raisonnables pour déterminer que l'importateur de données est en mesure, par la mise en œuvre de mesures techniques et organisationnelles appropriées, de satisfaire à ses obligations en vertu des présentes Clauses.
8.1 Instructions
(a) L'exportateur de données ne traite les données personnelles que sur instructions documentées de l'importateur de données agissant en tant que son responsable du traitement.
(b) L'exportateur de données informe immédiatement l'importateur de données s'il est incapable de suivre ces instructions, notamment si ces instructions enfreignent le règlement (UE) 2016/679 ou d'autres lois de l'Union ou des États membres en matière de protection des données.
(c) L'importateur de données s'abstient de toute action qui empêcherait l'exportateur de données de s'acquitter de ses obligations en vertu du règlement (UE) 2016/679, y compris dans le cadre du sous-traitement ou en ce qui concerne la coopération avec les autorités de contrôle compétentes.
(d) Après la fin de la fourniture des services de traitement, l'exportateur de données, au choix de l'importateur de données, supprime toutes les données personnelles traitées pour le compte de l'importateur de données et certifie à l'importateur de données qu'il l'a fait, ou retourne à l'importateur de données toutes les données personnelles traitées pour son compte et supprime les copies existantes.
8.2 Sécurité du traitement
(a) Les Parties mettent en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données, y compris lors de la transmission, et la protection contre une violation de la sécurité entraînant la destruction, la perte, la modification, la divulgation ou l'accès accidentels ou illicites (ci-après dénommée « violation de données à caractère personnel »). Lors de l'évaluation du niveau de sécurité approprié, elles tiennent dûment compte de l'état de la technique, des coûts de mise en œuvre, de la nature des données personnelles, de la nature, de la portée, du contexte et des objectifs du traitement, ainsi que des risques que le traitement présente pour les personnes concernées, et considèrent en particulier le recours au chiffrement ou à la pseudonymisation, y compris lors de la transmission, lorsque l'objectif du traitement peut être atteint de cette manière.
(b) L'exportateur de données aide l'importateur de données à garantir la sécurité appropriée des données conformément au paragraphe (a). En cas de violation de données à caractère personnel concernant les données personnelles traitées par l'exportateur de données en vertu des présentes Clauses, l'exportateur de données en informe l'importateur de données sans retard indu après en avoir pris connaissance et aide l'importateur de données à remédier à la violation.
(c) L'exportateur de données s'assure que les personnes autorisées à traiter les données personnelles se sont engagées à respecter la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité.
8.3 Documentation et conformité
(a) Les Parties sont en mesure de démontrer leur conformité avec les présentes Clauses.
(b) L'exportateur de données met à la disposition de l'importateur de données toutes les informations nécessaires pour démontrer la conformité avec ses obligations en vertu des présentes Clauses et permet et contribue à des audits.
Clause 9
Utilisation de sous-traitants
Non applicable au MODULE QUATRE.
Clause 10
Droits des personnes concernées
Les Parties s'assistent mutuellement pour répondre aux demandes et requêtes des personnes concernées en vertu du droit local applicable à l'importateur de données ou, pour le traitement des données par l'exportateur de données dans l'UE, en vertu du règlement (UE) 2016/679.
Clause 11
Recours
(a) L'importateur de données informe les personnes concernées, d'une manière transparente et facilement accessible, par notification individuelle ou sur son site web, d'un point de contact autorisé à traiter les plaintes. Il traite rapidement toute plainte qu'il reçoit d'une personne concernée.
Clause 12
Responsabilité
Non applicable.
Clause 13
Supervision
Non applicable.
SECTION III – LOIS ET OBLIGATIONS LOCALES EN CAS D'ACCÈS PAR LES AUTORITÉS PUBLIQUES
Clause 14
Lois et pratiques locales affectant la conformité avec les Clauses
(lorsque le processeur de l'UE combine les données personnelles reçues du contrôleur du pays tiers avec des données personnelles collectées par le processeur dans l'UE)
(a) Les Parties garantissent qu'elles n'ont aucune raison de croire que les lois et pratiques du pays tiers de destination applicables au traitement des données personnelles par l'importateur de données, y compris toute exigence de divulgation de données personnelles ou mesures autorisant l'accès par les autorités publiques, empêchent l'importateur de données de remplir ses obligations en vertu des présentes Clauses. Ceci est basé sur l'entente que les lois et pratiques qui respectent l'essence des droits et libertés fondamentaux et ne dépassent pas ce qui est nécessaire et proportionné dans une société démocratique pour sauvegarder l'un des objectifs énumérés à l'article 23(1) du règlement (UE) 2016/679, ne sont pas en contradiction avec les présentes Clauses.
(b) Les Parties déclarent qu'en fournissant la garantie du paragraphe (a), elles ont dûment pris en compte notamment les éléments suivants :
(i) les circonstances spécifiques du transfert, y compris la longueur de la chaîne de traitement, le nombre d'acteurs impliqués et les canaux de transmission utilisés ; les transferts ultérieurs prévus ; le type de destinataire ; l'objectif du traitement ; les catégories et le format des données personnelles transférées ; le secteur économique dans lequel le transfert a lieu ; le lieu de stockage des données transférées ;
(ii) les lois et pratiques du pays tiers de destination – y compris celles qui exigent la divulgation de données aux autorités publiques ou qui autorisent l'accès par ces autorités – pertinentes à la lumière des circonstances spécifiques du transfert, ainsi que les limitations et garanties applicables ;
(iii) toute garantie contractuelle, technique ou organisationnelle pertinente mise en place pour compléter les garanties prévues par les présentes Clauses, y compris les mesures appliquées lors de la transmission et au traitement des données personnelles dans le pays de destination.
(c) L'importateur de données garantit que, lors de l'évaluation visée au paragraphe (b), il a fait de son mieux pour fournir à l'exportateur de données les informations pertinentes et accepte de continuer à coopérer avec l'exportateur de données pour garantir la conformité aux présentes Clauses.
(d) Les Parties conviennent de documenter l'évaluation visée au paragraphe (b) et de la mettre à la disposition de l'autorité de contrôle compétente sur demande.
(e) L'importateur de données accepte de notifier rapidement à l'exportateur de données s'il a des raisons de croire, après avoir accepté les présentes Clauses et pendant la durée du contrat, qu'il est ou est devenu soumis à des lois ou pratiques non conformes aux exigences du paragraphe (a), y compris suite à une modification des lois du pays tiers ou à une mesure (telle qu'une demande de divulgation) indiquant une application de ces lois en pratique qui n'est pas conforme aux exigences du paragraphe (a).
(f) Suite à une notification conformément au paragraphe (e), ou si l'exportateur de données a par ailleurs des raisons de croire que l'importateur de données ne peut plus s'acquitter de ses obligations en vertu des présentes Clauses, l'exportateur de données identifie rapidement les mesures appropriées (par exemple, des mesures techniques ou organisationnelles pour garantir la sécurité et la confidentialité) à adopter par l'exportateur de données et/ou l'importateur de données pour remédier à la situation. L'exportateur de données suspend le transfert de données s'il estime qu'aucune garantie appropriée pour un tel transfert ne peut être assurée, ou s'il en reçoit l'instruction de l'autorité de contrôle compétente. Dans ce cas, l'exportateur de données est en droit de résilier le contrat, dans la mesure où il concerne le traitement des données personnelles en vertu des présentes Clauses. Si le contrat implique plus de deux Parties, l'exportateur de données ne peut exercer ce droit de résiliation qu'à l'égard de la Partie concernée, sauf accord contraire des Parties. Lorsque le contrat est résilié conformément à la présente Clause, les Clauses 16(d) et (e) s'appliquent.
Clause 15
Obligations de l'exportateur de données en cas d'accès par des autorités publiques
(lorsque le processeur de l'UE combine les données personnelles reçues du contrôleur du pays tiers avec des données personnelles collectées par le processeur dans l'UE)
15.1 Notification
(a) L'exportateur de données s'engage à informer l'exportateur de données et, dans la mesure du possible, la personne concernée rapidement (si nécessaire, avec l'aide de l'exportateur de données) s'il :(i)reçoit une demande juridiquement contraignante d'une autorité publique, y compris les autorités judiciaires, en vertu des lois du pays de destination pour la divulgation de données personnelles transférées conformément aux présentes Clauses ; cette notification doit inclure des informations sur les données personnelles demandées, l'autorité requérante, la base juridique de la demande et la réponse fournie ; ou
(ii)prend connaissance d'un accès direct par des autorités publiques à des données personnelles transférées conformément aux présentes Clauses, conformément aux lois du pays de destination ; cette notification doit inclure toutes les informations dont dispose l'importateur.
(b) Si l'importateur de données est interdit de notifier l'exportateur de données et/ou la personne concernée en vertu des lois du pays de destination, l'importateur de données s'engage à faire de son mieux pour obtenir une dérogation à l'interdiction, afin de communiquer autant d'informations que possible, dès que possible. L'importateur de données s'engage à documenter ses meilleurs efforts afin de pouvoir les démontrer sur demande de l'exportateur de données.
(c) Lorsque cela est autorisé par les lois du pays de destination, l'importateur de données s'engage à fournir à l'exportateur de données, à intervalles réguliers pendant la durée du contrat, autant d'informations pertinentes que possible sur les demandes reçues (en particulier, le nombre de demandes, le type de données demandées, l'autorité ou les autorités requérantes, si les demandes ont été contestées et l'issue de ces contestations, etc.).
(d) L'importateur de données s'engage à conserver les informations visées aux paragraphes (a) à (c) pendant la durée du contrat et à les mettre à la disposition de l'autorité de contrôle compétente sur demande.
(e) Les paragraphes (a) à (c) ne portent pas atteinte à l'obligation de l'importateur de données en vertu des clauses 14(e) et 16 d'informer rapidement l'exportateur de données lorsqu'il n'est pas en mesure de se conformer aux présentes clauses.
15.2 Examen de la légalité et minimisation des données
(a) L'importateur de données s'engage à examiner la légalité de la demande de divulgation, en particulier si elle reste dans les limites des pouvoirs accordés à l'autorité publique requérante, et à contester la demande si, après une évaluation approfondie, il conclut qu'il existe des motifs raisonnables de considérer que la demande est illégale en vertu des lois du pays de destination, des obligations applicables en vertu du droit international et des principes de courtoisie internationale. L'importateur de données doit, dans les mêmes conditions, rechercher les possibilités de recours. En cas de contestation d'une demande, l'importateur de données doit demander des mesures conservatoires en vue de suspendre les effets de la demande jusqu'à ce que l'autorité judiciaire compétente se soit prononcée sur le fond. Il ne doit pas divulguer les données personnelles demandées avant d'y être contraint en vertu des règles de procédure applicables. Ces exigences sont sans préjudice des obligations de l'importateur de données en vertu de la clause 14(e).
(b) L'importateur de données s'engage à documenter son évaluation juridique et toute contestation de la demande de divulgation et, dans la mesure où les lois du pays de destination le permettent, à mettre la documentation à la disposition de l'exportateur de données. Il la mettra également à la disposition de l'autorité de contrôle compétente sur demande.
(c) L'importateur de données s'engage à fournir le minimum d'informations permissible en réponse à une demande de divulgation, sur la base d'une interprétation raisonnable de la demande.
SECTION IV – DISPOSITIONS FINALES
Clause 16
Non-conformité aux Clauses et résiliation
(a) L'importateur de données informe rapidement l'exportateur de données s'il est incapable de se conformer à ces Clauses, pour quelque raison que ce soit.
(b) Dans le cas où l'importateur de données enfreint ces Clauses ou est incapable de s'y conformer, l'exportateur de données suspend le transfert de données personnelles à l'importateur de données jusqu'à ce que la conformité soit à nouveau assurée ou que le contrat soit résilié. Ceci est sans préjudice de la clause 14(f).
(c) L'exportateur de données est en droit de résilier le contrat, dans la mesure où il concerne le traitement des données personnelles en vertu de ces Clauses, lorsque : (i) l'exportateur de données a suspendu le transfert de données personnelles à l'importateur de données conformément au paragraphe (b) et que la conformité à ces Clauses n'est pas rétablie dans un délai raisonnable et en tout état de cause dans un délai d'un mois après la suspension ; (ii) l'importateur de données enfreint de manière substantielle ou persistante ces Clauses ; ou (iii) l'importateur de données ne se conforme pas à une décision contraignante d'un tribunal compétent ou d'une autorité de contrôle concernant ses obligations en vertu de ces Clauses. Dans ces cas, il informe l'autorité de contrôle compétente de cette non-conformité. Lorsque le contrat implique plus de deux Parties, l'exportateur de données ne peut exercer ce droit de résiliation qu'à l'égard de la Partie concernée, sauf accord contraire des Parties.
(d) Les données personnelles collectées par l'exportateur de données dans l'UE qui ont été transférées avant la résiliation du contrat conformément au paragraphe (c) doivent être immédiatement supprimées dans leur intégralité, y compris toute copie de celles-ci. L'importateur de données certifie la suppression des données à l'exportateur de données. Tant que les données ne sont pas supprimées ou retournées, l'importateur de données continue de garantir la conformité à ces Clauses. En cas de lois locales applicables à l'importateur de données qui interdisent le retour ou la suppression des données personnelles transférées, l'importateur de données garantit qu'il continuera à assurer la conformité à ces Clauses et ne traitera les données que dans la mesure et aussi longtemps que requis par cette loi locale.
(e) Chaque Partie peut révoquer son accord d'être liée par ces Clauses lorsque (i) la Commission européenne adopte une décision conformément à l'article 45, paragraphe 3, du règlement (UE) 2016/679 qui couvre le transfert de données personnelles auquel ces Clauses s'appliquent ; ou (ii) le règlement (UE) 2016/679 fait partie du cadre juridique du pays vers lequel les données personnelles sont transférées. Ceci sans préjudice des autres obligations s'appliquant au traitement en question en vertu du règlement (UE) 2016/679.
Clause 17
Droit applicable
Ces Clauses sont régies par le droit d'un pays autorisant les droits des tiers bénéficiaires. Les Parties conviennent que ce sera le droit des États-Unis d'Amérique.
Clause 18
Choix du for et de la juridiction
Tout litige découlant de ces Clauses sera résolu par les tribunaux des États-Unis d'Amérique.




