Addendum au traitement des données WPForms

ADDENDUM AU TRAITEMENT DES DONNÉES

Cet Addendum au traitement des données (« DPA ») fait partie de l'Accord entre WPForms, LLC (« WPForms ») et [Nom du client] (« Client ») et prendra effet à la date à laquelle les deux parties exécutent ce DPA (« Date d'entrée en vigueur »). Tous les termes en majuscules non définis dans ce DPA auront les significations énoncées dans l'Accord.

1. Définitions

« Affilié » désigne une entité qui Contrôle directement ou indirectement une entité, est Contrôlée par celle-ci ou est sous Contrôle commun avec elle.

« Accord » désigne les Conditions d'utilisation de WPForms, qui régissent la fourniture des Services au Client, telles que ces conditions peuvent être mises à jour par WPForms de temps à autre.

« Contrôle » désigne une participation de propriété, de vote ou similaire représentant cinquante pour cent (50 %) ou plus des intérêts totaux en circulation de l'entité en question. « Contrôlé » est interprété en conséquence.

« Données Client » désigne toute Donnée personnelle que WPForms traite pour le compte du Client en tant que Sous-traitant dans le cadre de la fourniture des Services, comme décrit plus en détail dans le présent DPA.

« Lois sur la protection des données » désigne toutes les lois sur la protection des données et la vie privée applicables au traitement des Données personnelles en vertu de l'Accord, y compris, le cas échéant, le droit de l'UE en matière de protection des données et les lois non européennes en matière de protection des données.

« Responsable du traitement » désigne une entité qui détermine les finalités et les moyens du traitement des Données personnelles.

« Sous-traitant » désigne une entité qui traite des Données personnelles pour le compte d'un Responsable du traitement.

« Droit de l'UE en matière de protection des données » désigne toutes les lois et réglementations sur la protection des données applicables à l'Europe, y compris (i) le RGPD ; (ii) la directive 2002/58/CE (ePrivacy) ; (iii) les mises en œuvre nationales applicables de (i) et (ii) ; et (iv) la législation britannique sur la protection des données suite à son retrait de l'UE ; et (v) tout amendement et remplacement de ceux-ci.

« EEE » désigne, aux fins du présent DPA, l'Espace économique européen, le Royaume-Uni et la Suisse.

« Groupe » désigne tous les Affiliés qui font partie du groupe d'entreprises d'une entité.

« Lois sur la protection des données hors UE » désigne le California Consumer Privacy Act (« CCPA ») ; le Canadian Personal Information Protection and Electronic Documents Act (« PIPEDA ») ; la Loi brésilienne sur la protection générale des données (« LGPD »), Loi fédérale n° 13 709/2018 ; la loi australienne Privacy Act 1988 (Cth), telle que modifiée (« Loi australienne sur la protection de la vie privée ») ; et la loi sud-africaine Protection of Personal Information Act 4 de 2013 (« POPIA »).

« Réseau WPForms » désigne les installations du centre de données WPForms, les serveurs, les équipements réseau et les systèmes logiciels hôtes qui sont sous le contrôle de WPForms et qui sont utilisés pour fournir les Services.

« Données personnelles » désigne toute information se rapportant à une personne physique identifiée ou identifiable.

« Traitement » a la signification qui lui est donnée dans le RGPD, et « traiter », « traite » et « traité » sont interprétés en conséquence.

« Incident de sécurité » désigne toute violation de la sécurité non autorisée ou illégale qui entraîne la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès accidentel ou illégal aux Données client.

« Services » désigne tout produit ou service fourni par WPForms au Client conformément à l'Accord.

« Clauses contractuelles types » (« CCT ») désigne l'Annexe D jointe et faisant partie de la présente DPA.

« Sous-traitant » désigne tout Sous-traitant de données engagé par WPForms ou ses Affiliés pour l'aider à remplir ses obligations concernant la fourniture des Services conformément à l'Accord ou à la présente DPA. Les sous-traitants peuvent inclure des tiers ou des membres du Groupe WPForms.

2. Relation avec l'Accord

2.1 La présente DPA remplace toute DPA existante que les parties auraient pu conclure précédemment en relation avec les Services.

2.2 À l'exception des modifications apportées par la présente DPA, l'Accord reste inchangé et en vigueur.

2.3 En cas de conflit entre la présente DPA et l'Accord, la présente DPA prévaudra dans la mesure de ce conflit. Ordre de préséance : (i) CCT ; puis (ii) la présente DPA ; puis (iii) les Conditions d'utilisation de WPForms.

2.4 La présente DPA reste en vigueur tant que WPForms effectue des opérations de traitement de Données client pour le compte du Client, ou jusqu'à la résiliation de l'Accord (et que toutes les Données client ont été retournées ou supprimées conformément à la Section 9.1).

2.5 Les réclamations présentées en vertu de la présente DPA sont soumises aux exclusions et limitations de responsabilité énoncées dans l'Accord.

2.6 Les réclamations contre WPForms ou ses Affiliés en vertu de la présente DPA doivent être présentées uniquement contre l'entité qui est partie à l'Accord. Les pénalités réglementaires encourues par WPForms en raison du non-respect par le Client de ses obligations en vertu de la présente DPA ou des lois applicables sur la protection des données sont prises en compte et réduisent la responsabilité de WPForms en vertu de l'Accord.

2.7 Personne d'autre qu'une partie à la présente DPA, ses successeurs et ses cessionnaires autorisés n'aura le droit de faire appliquer ses termes.

2.8 La présente DPA est régie et interprétée conformément aux dispositions relatives à la loi applicable et à la compétence juridictionnelle de l'Accord, sauf exigences contraires des lois applicables sur la protection des données.

3. Portée et applicabilité de cette DPA

3.1 La présente DPA s'applique lorsque et uniquement dans la mesure où WPForms traite les Données Client qui proviennent de l'EEE et/ou sont autrement soumises au droit de l'UE en matière de protection des données, en tant que Sous-traitant, dans le cadre de la fourniture des Services en vertu de l'Accord.

4. Rôles et portée du traitement

4.1 Rôle des parties. Le Client est le responsable du traitement des Données Client ; WPForms est un sous-traitant agissant pour le compte du Client, comme décrit plus en détail dans l'Annexe A.

4.2 Données interdites. Le Client ne fournira pas (ou ne fera pas en sorte qu'il soit fourni) de Données Sensibles à WPForms pour traitement dans le cadre de l'Accord, et WPForms n'aura aucune responsabilité pour les Données Sensibles. La présente DPA ne s'applique pas aux Données Sensibles.

4.3 Limitation de la finalité. WPForms ne traitera les Données Client que conformément aux instructions légales documentées du Client telles qu'énoncées dans la présente DPA, dans la mesure nécessaire pour se conformer à la loi applicable, ou comme convenu autrement par écrit («Finalités Autorisées»). L'Accord et la présente DPA constituent les instructions complètes et définitives du Client ; tout traitement en dehors de cette portée nécessite un accord écrit préalable.

4.4 Conformité du Client. Le Client déclare et garantit qu'il s'est conformé et continuera de se conformer aux lois sur la protection des données en ce qui concerne les Données Client et toutes les instructions qu'il donne à WPForms, et qu'il a obtenu tous les consentements et droits nécessaires pour que WPForms traite les Données Client aux fins décrites dans l'Accord et la présente DPA. Le Client est seul responsable de l'exactitude, de la qualité et de la légalité des Données Client et des moyens par lesquels elles ont été acquises.

4.5 Légalité des instructions. Le Client s'assurera que le traitement par WPForms conformément aux instructions du Client n'entraînera pas la violation des lois sur la protection des données par WPForms. WPForms informera rapidement le Client par écrit s'il prend connaissance ou estime qu'une instruction viole le RGPD ou ses mises en œuvre.

4.6 Nonobstant ce qui précède, le Client reconnaît que WPForms peut utiliser et divulguer des données relatives à l'exploitation, au support et/ou à l'utilisation des Services à ses fins commerciales légitimes (facturation, gestion de compte, support technique, développement de produits, ventes et marketing). Dans la mesure où il s'agit de Données Personnelles, WPForms en est le Responsable du traitement et les traite conformément à la Politique de confidentialité de WPForms et aux lois sur la protection des données.

4.7 Technologies de suivi. Technologies de suivi. Le Client reconnaît que dans le cadre de l’exécution des Services, WPForms emploie des cookies, des identifiants uniques, des balises web et des technologies de suivi similaires (« Technologies de suivi »). Le Client maintiendra les mécanismes appropriés d’avis, de consentement, d’opt-in et d’opt-out requis par les lois sur la protection des données pour permettre à OptinMonster de déployer légalement des Technologies de suivi sur les appareils des abonnés (définis ci-dessous) et d’y collecter des données, conformément à et comme décrit dans la Politique de confidentialité de WPForms.

5. Sous-traitance

5.1 Sous-traitants autorisés. Le Client accepte que WPForms puisse faire appel à des sous-traitants pour traiter les Données du Client en son nom. Les sous-traitants actuellement engagés et autorisés sont listés dans l’Annexe B.

5.2 Obligations des sous-traitants. WPForms devra : (i) conclure un accord écrit avec chaque sous-traitant imposant des conditions de protection des données exigeant du sous-traitant qu’il protège les Données du Client selon la norme requise par les lois sur la protection des données ; et (ii) rester responsable de sa conformité à la présente DPA et de tout acte ou omission du sous-traitant qui amènerait WPForms à enfreindre ses obligations en vertu de la présente DPA.

5.3 WPForms devra (i) tenir à jour une liste des sous-traitants (Annexe B) sur son site web ; (ii) fournir cette liste sur demande écrite du Client ; et (iii) informer par le biais de cet accord que le Client est responsable de la vérification du site web pour les mises à jour ou de la demande d’une liste mise à jour.

5.4 Le Client peut s’opposer par écrit à la nomination d’un nouveau sous-traitant par WPForms dans les cinq (5) jours calendaires suivant la notification, pour des motifs raisonnables de protection des données. Les parties discuteront de ces préoccupations de bonne foi. Si non résolu, le Client peut suspendre ou résilier l’Accord (sans préjudice des frais engagés avant la suspension ou la résiliation).

6. Sécurité

6.1 Mesures de sécurité. WPForms mettra en œuvre et maintiendra des mesures de sécurité techniques et organisationnelles appropriées conçues pour protéger les Données du Client contre les incidents de sécurité et préserver leur sécurité et leur confidentialité, conformément à l’Annexe C.

6.2 Confidentialité du traitement. WPForms s’assurera que toute personne autorisée à traiter les Données du Client est soumise à une obligation de confidentialité appropriée (contractuelle ou légale).

6.3 Mises à jour des mesures de sécurité. Le Client est responsable d’évaluer indépendamment si les Services répondent à ses exigences et obligations légales. WPForms peut mettre à jour les Mesures de sécurité au fil du temps, à condition que cela n’altère pas la sécurité globale.

6.4 Réponse aux incidents de sécurité. Dès qu'il a connaissance d'un incident de sécurité, WPForms doit : (i) en informer le Client sans délai indu et, dans la mesure du possible, au plus tard 48 heures après en avoir pris connaissance ; (ii) fournir des informations opportunes au fur et à mesure qu'elles sont connues ou raisonnablement demandées ; et (iii) prendre rapidement des mesures raisonnables pour contenir et enquêter. La notification ne constitue pas une reconnaissance de faute ou de responsabilité.

6.5 Responsabilités du Client. Le Client est responsable de l'utilisation sécurisée des Services, y compris de la sécurisation des identifiants de compte et de la sécurité des Données du Client en transit vers et depuis les Services.

7. Rapports de sécurité et audits

7.1 Droits d'audit. WPForms mettra à la disposition du Client les informations raisonnablement nécessaires pour démontrer la conformité avec le présent DPA et permettra et contribuera aux audits, exercés par les mesures décrites aux points 7.2 et 7.3 ci-dessous.

7.2 Le Client reconnaît que WPForms fait l'objet d'audits réguliers selon les normes SSAE 16 et PCI par des auditeurs internes, respectivement. Sur demande, WPForms fournira (de manière confidentielle) une copie récapitulative de son ou ses rapports d'audit (« Rapport ») au Client, afin que le Client puisse vérifier la conformité de WPForms avec les normes d'audit selon lesquelles il a été évalué, et le présent DPA.

7.3 Diligence raisonnable en matière de sécurité. Diligence raisonnable en matière de sécurité. En plus du Rapport, WPForms répondra à toutes les demandes raisonnables d'informations faites par le Client pour confirmer la conformité de WPForms avec le présent DPA, y compris les réponses aux questionnaires sur la sécurité de l'information, la diligence raisonnable et les audits, en mettant à disposition des informations supplémentaires concernant son programme de sécurité de l'information sur demande écrite du Client à [email protected], à condition que le Client n'exerce pas ce droit plus d'une fois par année civile.

8. Transferts internationaux

8.1 Emplacements des centres de données. WPForms peut transférer et traiter les Données du Client partout dans le monde où WPForms, ses sociétés affiliées ou sous-traitants maintiennent des opérations de traitement de données, à condition qu'un niveau de protection adéquat soit maintenu conformément aux lois sur la protection des données et au présent DPA.

8.2 Mécanisme de transfert alternatif. Si WPForms adopte un mécanisme d'exportation de données alternatif et conforme, ce mécanisme s'applique à la place de celui décrit dans le présent DPA, dans la mesure où il satisfait au droit de l'UE en matière de protection des données.

9. Retour ou suppression des données

9.1 À la résiliation ou à l'expiration de l'Accord, WPForms, au choix du Client, supprimera ou retournera toutes les Données du Client (y compris les copies) en sa possession ou sous son contrôle, sauf dans la mesure où la loi applicable exige leur conservation, ou pour les Données du Client archivées sur des systèmes de sauvegarde, que WPForms isolera de manière sécurisée, protégera contre tout traitement ultérieur et supprimera éventuellement conformément à ses politiques de suppression.

10. Coopération

10.1 Demandes des personnes concernées. Les Services fournissent au Client, sans frais supplémentaires, des contrôles pour récupérer, corriger, supprimer ou restreindre les Données Client afin de l'aider dans ses obligations en vertu de la loi sur la protection des données. WPForms fournira, en tenant compte de la nature du traitement, une assistance supplémentaire raisonnable (aux frais du Client) si nécessaire. Si une demande d'une personne concernée est adressée directement à WPForms, WPForms n'y répondra pas directement, sauf pour rediriger la personne concernée vers le Client, à moins que la loi ne l'exige, et sans l'autorisation préalable du Client.

10.2 Demandes des autorités chargées de l'application de la loi. Si une autorité chargée de l'application de la loi demande des Données Client à WPForms, WPForms tentera de rediriger la demande vers le Client et, si elle est contrainte de divulguer, informera raisonnablement le Client pour lui permettre de demander une ordonnance de protection, sauf interdiction légale.

10.3 Évaluations d'impact relatives à la protection des données. Dans la mesure requise, WPForms fournira les informations raisonnablement demandées pour permettre au Client de réaliser des EIPD ou des consultations préalables, via la section 7 de conformité, les informations contenues dans le présent DPA, et une assistance supplémentaire raisonnable (aux frais du Client) si nécessaire.

11. Limitation de responsabilité

11.1 La responsabilité de chaque partie découlant du présent DPA (y compris les SCC) est soumise aux exclusions et limitations de responsabilité énoncées dans l'Accord.

11.2 Les réclamations contre WPForms ou ses sociétés affiliées en vertu du présent DPA ne peuvent être intentées que par l'entité cliente partie à l'Accord.

11.3 Aucune partie ne limitera sa responsabilité à l'égard des droits de protection des données d'un individu en vertu du présent DPA ou autrement.


EN FOI DE QUOI, les parties ont fait exécuter le présent DPA par leur représentant autorisé :

WPForms, LLC Par :

Nom : Zach Tirrell, Directeur Général

Date : 4 septembre 2026

[Nom du Client] Par : Nom : [ ] Titre : [ ] Date : [ ]


Annexe A – Détails du traitement des données

(a) Contrôleur (exportateur de données) : Le Client, étant un client de WPForms qui a engagé WPForms pour fournir le Service en vertu de l'Accord.

(b) Processeur (importateur de données) : WPForms, LLC.

(c) Objet : Les Données Client.

(d) Durée du traitement : Jusqu'à la résiliation de l'Accord, conformément à la section 9 (Retour ou suppression des données).

(e) Finalité du traitement : WPForms ne traitera les Données Client que pour les Finalités Autorisées : (i) dans la mesure nécessaire pour fournir le Service en vertu de l'Accord ; (ii) le traitement initié par le Client dans son utilisation du Service ; et (iii) pour se conformer à d'autres instructions raisonnables conformes à l'Accord.

(f) Nature du traitement : WPForms fournit des services de création de formulaires, de gestion de soumissions de formulaires, ainsi que des services de plugins et de logiciels associés, tels que décrits plus en détail dans l'Accord.

(g) Catégories de personnes concernées : (i) Clients et Utilisateurs (individus accédant/utilisant les Services via le compte du Client) ; et (ii) Utilisateurs finaux — individus qui soumettent un formulaire créé à l'aide des Services, ou dont les informations sont autrement stockées ou collectées via les Services.

(h) Types de données client : Selon les champs configurés par le Client, cela peut inclure : – Clients et Utilisateurs : nom, adresse, coordonnées, nom d'utilisateur, clé de licence, informations de paiement/facturation (les données de carte réelles sont gérées par le processeur de paiement applicable, non stockées par WPForms), détails de l'environnement technique/du site (version de WordPress, version de PHP/MySQL). – Utilisateurs finaux : nom, adresse e-mail, numéro de téléphone, adresse IP, réponses en texte libre, fichiers téléchargés et jetons liés au paiement soumis via les formulaires configurés par le Client.

(i) Données sensibles : WPForms n'a pas l'intention de collecter ou de traiter des données sensibles dans le cadre de la fourniture du Service, ni ne le fait intentionnellement. Les champs de formulaire étant configurables par le Client, il incombe au Client de ne pas collecter de données sensibles via les Services, sauf si des mesures de sécurité supplémentaires sont en place.

(j) Opérations de traitement : Les données client seront traitées conformément à l'Accord et à la présente DPA et peuvent être soumises à : – Stockage et traitement nécessaires pour fournir, maintenir et améliorer le Service ; – Transmission à une API hébergée par WPForms pour la génération de PDF, lorsque le Client active le module complémentaire PDF (voir la section 4.7) ; – Divulgations conformément à l'Accord et/ou si la loi applicable l'exige.


Annexe B – Liste des sous-processeurs WPForms

WPForms utilise ses sociétés affiliées et une gamme de sous-processeurs tiers pour l'aider à fournir les Services.

Nom de l'entité

OpenAI, LLC

Cloudflare, Inc.

Google LLC (Google Cloud)

PlanetScale, Inc.

Functional Software, Inc. (Sentry)


Annexe C – Mesures de sécurité

  1. Programme de sécurité de l'information. WPForms maintiendra un programme de sécurité de l'information (comprenant des politiques et procédures internes) conçu pour aider le Client à sécuriser les données client contre la perte, l'accès ou la divulgation accidentels ou illégaux ; identifier les risques prévisibles ; et minimiser les risques de sécurité par l'évaluation et les tests des risques.
  2. Sécurité du réseau. Des contrôles d'accès et des politiques régissent l'accès autorisé au réseau WPForms, y compris les pare-feu/technologie équivalente et les contrôles d'authentification, avec des plans de réponse aux incidents pour les menaces potentielles.
  3. Sécurité physique. 
  4. Évaluation continue. WPForms procédera à des examens périodiques de la sécurité de son réseau et de l'adéquation de son programme de sécurité de l'information par rapport aux normes de l'industrie, et évaluera si des mesures supplémentaires sont nécessaires en réponse à de nouveaux risques.

Annexe D – Clauses contractuelles types appliquées aux clients

Les dispositions communes (clauses 1 à 7, 14 à 16, 18) peuvent être adaptées des clauses contractuelles types officielles de la Commission européenne (décision d’exécution (UE) 2021/914 de la Commission) en grande partie comme l’a fait OM, une fois que la substitution du module deux ci-dessus est résolue.

Annexe (équivalent de l’Annexe I/II) : – Liste des parties (exportateur de données = Client, importateur de données = WPForms, LLC) — noms, adresses, coordonnées/informations DPO à compléter par client lors de la signature. – Description du transfert — catégories de personnes concernées, catégories de données personnelles, fréquence, nature, objectif et durée de conservation : à tirer de l’Annexe A ci-dessus une fois finalisée. – Mesures techniques et organisationnelles : à tirer de l’Annexe C ci-dessus une fois finalisée.