Cette trame RH vous aide à structurer chaque étape de la procédure, à documenter les échanges et à garantir le respect du cadre réglementaire, en s’appuyant sur une procédure RH conforme.

Faisons quelque chose d'incroyable ensemble
Demander une démo
L’Accord de protection des données (ci-après "Accord") vise à régir l’utilisation des Données à caractère personnel des clients (ci-après le "Client") de Eurécia (ci-après le "Sous-traitant" ou "Eurécia") lorsqu'ils utilisent le service Eurécia (ci-après le "Service").
Les termes "décision d’adéquation", "mesures techniques et organisationnelles", "personnes concernées", "protection dès la conception", "protection par défaut", "registre", "responsable(s) conjoint(s)", "responsable des activités de traitement", "sous-traitant", "traitement", "violation de données à caractère personnel" présents dans l’Accord ont les significations décrites aux articles 4 et suivants du RGPD.
Les autres termes sont définis ci-après :
L'Accord est une annexe indivisible au Contrat signé entre le Client et le Sous-traitant pour l'utilisation du Service.
L'Accord est applicable pendant toute la durée du Contrat conclu dans le cadre de l'utilisation du Service et peut se poursuivre au-delà tant que toutes les obligations prévues aux présentes restent applicables.
Le Client agit, dans le cadre de l'Accord, comme responsable des activités de traitement et Eurécia agit en tant que sous-traitant au sens de l'article 28 du RGPD.
En aucun cas, les Parties ne peuvent être considérées comme étant responsables conjoints dans le cadre du Service. Toutefois, les Parties conviennent qu'en cas d’erreur ou de modification de leur qualification, les Parties devront se réunir, dans les meilleurs délais, pour modifier l'Accord et prendre toutes les mesures relatives à une telle situation pour se conformer aux exigences de la Réglementation applicable en matière de protection des données à caractère personnel.
L'Accord régit exclusivement les traitements des Données à caractère personnel du Client réalisés dans le cadre du Service en tant que Sous-traitant au sens de l'article 28 du RGPD à l'exclusion des traitements réalisés en tant que responsable du traitement par Eurécia qui sont encadrés dans le Contrat.
Le Sous-traitant s'engage à n’utiliser les Données à caractère personnel du Client dans le cadre de l'utilisation du Service souscrit par le Client et suivant la liste des traitements disponible. Le Sous-traitant informe immédiatement le Client s’il estime qu’une instruction apportée est illégale au regard de la Réglementation applicable en matière de protection des données à caractère personnel.
La responsabilité du Sous-traitant ne saurait être engagée si, après information sur l’illégalité d’une instruction, le Client maintient cette instruction.
Le Sous-traitant s'engage à respecter les dispositions du RGPD et, en particulier, à tenir un registre des activités de traitement pour les opérations réalisées pour le compte du Client et à développer son Service dans le respect des règles de "Protection dès la conception" et de "Protection par défaut".
Le Sous-traitant applique la sécurité des données à caractère personnel dans la limite de ce qui relève de son contrôle effectif sur le Service SaaS. Le Sous-traitant s'engage à ne transférer les Données à caractère personnel du Client que sur instruction du Client, ou si cela est strictement nécessaire à la fourniture du Service conformément au Contrat.
Le Sous-traitant s’abstient de toute utilisation des Données à caractère personnel du Client pour son propre compte ou pour d’autres finalités que celles expressément prévues par le Contrat.
Tout transfert imposé par la loi ou une autorité compétente ne sera effectué qu’après notification préalable au Client, sauf interdiction légale.
Le Sous-traitant ne saurait être responsable de la légalité des transferts ou de leur nécessité, dès lors qu’il agit en stricte exécution des instructions écrites du Client ou d’une obligation légale.
.
Le Sous-traitant déclare que le personnel amené à traiter les Données à caractère personnel du Client est engagé soumis à une obligation de confidentialité et fait l'objet de formations et de sensibilisations nécessaires et appropriées.
Le Sous-traitant s’engage à mettre en œuvre les mesures techniques et organisationnelles appropriées dans la limite de ce qui relève de son contrôle sur le Service..
Le Sous-traitant n’est jamais responsable des manquements du Client à la Réglementation applicable lorsqu'il utilise le Service en tant que responsable du traitement.
Toute assistance supplémentaire du Sous-traitant fera l’objet d’un accord spécifique et pourra donner lieu à facturation.
Les AIPD sont réalisées par le Client, conformément aux dispositions du RGPD. Le Sous-traitant s’engage à communiquer, sur demande écrite du Client, les informations dont il dispose pour permettre au Client d’assurer la réalisation de l’AIPD.
Le Sous-traitant n’est pas tenu de réaliser l’AIPD, ni de conseiller le Client sur ses analyses d’impact. Toute assistance complémentaire à la communication d’informations peut faire d’une étude préalable.
Les Demandes de droit des personnes concernées, reçues par le Sous-traitant par les Utilisateurs sont transmises au Client dans les meilleurs délais. Le Sous-traitant n’est pas tenu de tenir un inventaire des Demandes de droit pour le compte du Client, ni de gérer ou de répondre pour le compte du Client aux demandes. Le Sous-traitant n’est pas responsable des manquements du Client dans la gestion des Demandes de droits.
Le Sous-traitant n’agit que sur instruction du Client, pour toute opération technique liée aux demandes des personnes concernées, et dont le Client ne serait pas en mesure de le réaliser.
Le Client accepte et comprend que le Sous-traitant n’est pas tenu de gérer les Demandes de droits des personnes effectuées dans le cadre du Service à la place et pour le compte du Client. Toute demande complémentaire visant à assurer une telle gestion fera l'objet d'un refus.
Toute assistance supplémentaire du Sous-traitant fera l’objet d’une étude préalable.
Le Sous-traitant communique, sur demande, toutes les informations sur les mesures de sécurité techniques et organisationnelles à mettre en œuvre pour garantir la sécurité des Données à caractère personnel du Client dans le cadre de la fourniture du Service.
Le Sous-traitant s’engage à notifier au Client, dans les meilleurs délais après en avoir pris connaissance, toute violation de données à caractère personnel en lien avec le Service concernant les Données à caractère personnel du Client ainsi que les informations en sa possession permettant au Client de remplir les obligations légales. Le Client accepte et reconnaît que le délai de 72h s’appliquant à lui ne démarre qu’à compter de la connaissance de la violation de données à caractère personnel.
Le Sous-traitant n’est pas autorisé à prendre en charge les notifications auprès de l'Autorité de contrôle et à informer, pour le compte du Client, les Utilisateurs. Toute demande en ce sens de la part du Client fera l'objet d'un refus.
De manière générale, le Client autorise EURECIA à faire appel à des sous-traitants ultérieurs à condition qu’ils s’engagent à respecter les termes du Contrat. Le Client octroie au Sous-traitant l'autorisation générale de recruter des Sous-traitants ultérieurs à condition d'être informé de tout changement sur ces Sous-traitants ultérieurs dans les meilleurs délais afin de permettre au Client d'émettre des objections sous huit (8) jours à compter de la notification. Le Client accepte et reconnaît qu’une autorisation spécifique, pour un outil SaaS, n’est pas applicable et pourrait mener à un blocage du Service.
A défaut d’objections soulevées par le Client sous huit (8) jours à compter de la notification, le nouveau Sous-traitant ultérieur est définitivement recruté sans que le Client puisse émettre ses objections, réclamer des dommages intérêts ou demander la résiliation du Contrat. Si l’objection est formulée dans les délais,
pour être considérée comme recevables par le Sous-traitant, elle doit être objective et sérieuse et être dûment démontrée.
Le Sous-traitant s’engage à ne recruter que des Sous-traitants ultérieurs qui, après contrôle, présentent les garanties nécessaires et suffisantes pour assurer la sécurité et la confidentialité des Données à caractère personnel du Client. La relation entre le Sous-traitant et le Sous-traitant ultérieur doit être encadrée dans un accord présentant des obligations similaires au présent Accord.
A ce titre, tout sous-traitant ultérieur sera tenu de respecter des obligations en matière de protection des données au moins équivalentes à celles prévues dans les CGV. A cet effet, ces obligations seront fixées au sein d’un contrat ou tout autre acte juridique entre EURECIA et le sous-traitant ultérieur. Dans ce cadre, EURECIA s’assurera que le sous-traitant ultérieur présente des garanties similaires à celles qui sont inscrites dans le présent article et en tout état de cause des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière à ce que le traitement réponde aux exigences du RGPD.
Le Sous-traitant reste responsable, dans les limites de responsabilité prévues au Contrat, des manquements au RGPD que pourraient réaliser ses Sous-traitants ultérieurs dans le cadre du Service.
a) Hébergement des données
Le Sous-traitant s'engage à faire son nécessaire pour héberger les Données à caractère personnel du Client au sein d'un Etat membre de l'Union européenne. Le Client octroie l’autorisation au Sous-traitant de choisir l’Etat membre de l’Union européenne de son choix. En cas d’hébergement des Données à caractère personnel au sein d’un pays situé en dehors de l’Union européenne, le Sous-traitant s’engage à obtenir l’information préalable du Client et à mettre en œuvre tous les mécanismes requis pour encadrer ce transfert comme conclure des Clauses contractuelles types et, le cas échéant, à mettre en œuvre des mesures techniques complémentaires visant à renforcer la sécurité des Données à caractère personnel du Client.
b) Transferts des données
Le Client octroie au Sous-traitant une autorisation générale de transferts en dehors de l’Union européenne si, de manière cumulative, i) les transferts sont effectués exclusivement auprès de Sous-traitants ultérieurs conformes au RGPD et que ii) les transferts sont effectués exclusivement vers un pays bénéficiant d'une décision d'adéquation ou sont encadrés par des garanties appropriées comme, en particulier, des Clauses contractuelles types. Si ces conditions ne sont pas respectées, les transferts hors de l’Union européenne ne sont autorisés qu’avec l’accord préalable du Client. Des mesures de sécurité techniques complémentaires visant à renforcer la sécurité des Données à caractère personnel du Client doivent être obligatoirement mises en œuvre dans le cas où les Données à caractère personnel seraient transférées vers un pays non démocratique.
Le Sous-traitant s'engage à ne conserver les Données à caractère personnel du Client que pour la durée de l'utilisation du Service, conformément aux instructions détaillées en annexe, et à les supprimer à la fin du Contrat. Le Sous-traitant atteste, sur demande écrite, de la suppression des Données à caractère personnel et de toutes les copies existantes.
Aux termes du Contrat, le Client est informé qu’il peut demander de manière écrite et expresse à l’adresse mail [email protected] d'opérer une portabilité de ses Données à caractère personnel consistant en la remise par EURECIA des données hébergées du Client dans un espace de type Ftp où le Client pourra télécharger les données hébergées. Le Client peut demander cette portabilité durant le temps du Contrat et au plus tard huit jours après son terme, quelle qu'en soit la cause, et l'accès aux données étant réservées au Client pendant une durée de cinq jours ouvrés, toutes données hébergées du Client étant détruites au-delà de ces délais.
A défaut, le Client ne peut plus récupérer ses Données à caractère personnel, la suppression des données à caractère personnel étant irréversible et définitive. Le Sous-traitant ne pourra être tenu responsable d’une perte des Données à caractère personnel après leur suppression, le Client en assumant l'entière responsabilité. Le Client accepte que l'anonymisation totale et irréversible et définitive des Données à caractère personnel du Client soit utilisée comme moyen de suppression et que le Sous-traitant conserve les données anonymisées pour l'amélioration du Service, comme cela est accepté pour les Autorités de contrôle.
Le Sous-traitant informe le Client que la restitution des Données à caractère personnel prévue dans le RGPD ne constitue pas une Réversibilité des données vers un nouveau sous-traitant.
Le Client dispose du droit de réaliser un audit sous forme de questionnaire écrit une fois par an pour vérifier le respect du présent Accord. Le questionnaire a la force d’un engagement sur l’honneur qui engage le Sous-traitant. Le questionnaire peut être communiqué, à l’adresse mail [email protected], au Sous-traitant qui s’engage à y répondre dans les meilleurs délais à compter de sa réception.
Le Client pourra faire procéder, à ses frais pendant la durée du Contrat, à un audit par an d'une durée maximale de deux jours calendaires portant sur les mesures de sécurité et de confidentialité mises en place par EURECIA, moyennant le respect d'un préavis minimum de soixante (60) jours, et sans perturber le bon fonctionnement du Logiciel et des infrastructures utilisées par EURECIA, en cas de violation de données due à un manquement avéré et démontré du Sous-traitant ayant entraîné un préjudice dûment justifié au Client. EURECIA accepte de se soumettre à un tel audit, effectué par un auditeur indépendant choisi par le Client et accepté par EURECIA. Le Sous-traitant dispose du droit de refuser le choix du tiers indépendant si ce dernier est i) un concurrent direct ou indirect du Sous-traitant, ii) en situation de conflit d’intérêts avec le Sous-traitant (ex : conseil d’un concurrent du Sous-traitant) ou ii) en précontentieux ou contentieux avec le Sous-traitant. Dans ce cas, le Client s’engage à choisir un nouveau tiers indépendant pour réaliser l’audit. Le Sous-traitant peut refuser l’accès à certaines zones pour des raisons de confidentialité ou de sécurité. Dans ce cas, le Sous-traitant effectue l’audit dans ces zones et communique les résultats au Client. L’auditeur indépendant doit posséder les qualifications professionnelles requises et est soumis à un accord de confidentialité. Les Parties reconnaissent que tous rapports et information obtenues dans le cadre de cet audit sont des informations confidentielles. L'audit ne comporte pas d'accès à tous systèmes, information, données non liées aux traitements effectués en vertu de ce Contrat et pour le compte du Client, ni d'accès physique aux serveurs sur lesquels est sauvegardé le Logiciel. Le Client prend à sa charge tous les frais occasionnés par l'audit, incluant de manière non limitative les honoraires de l'auditeur et rembourse à EURECIA toutes les dépenses et frais occasionnés par cet audit, y compris le temps consacré à l'audit en fonction du taux horaire moyen du personnel d’EURECIA ayant collaboré à l'audit.
En cas d’écart constaté dans le cadre de l’audit - défini comme toute non-conformité aux dispositions du présent Accord, le Sous-traitant s’engage à mettre en œuvre, sans délai et à ses frais, les mesures nécessaires pour être en conformité avec le présent Accord.
Les écarts ne peuvent concerner que la Réglementation applicable en matière de Données à caractère personnel du Client et ne sauraient concerner des procédures ou des mesures internes mises en œuvre par le Client à titre spécifique. Les écarts doivent être dûment démontrés, justifiés et documentés.
En cas de contestation par le Sous-traitant des écarts identifiés, le Sous-traitant peut, au choix et sur acceptation écrite et préalable du client, proposer de i) se réunir afin de trouver une solution amiable et un compromis, ii) saisir l’Autorité de contrôle afin d’obtenir un arbitrage sur le litige, et iii) saisir un expert indépendant pour arbitrer le litige.
Le Sous-traitant s'engage à coopérer avec la CNIL, l'Autorité de contrôle compétente, en cas de contrôle concernant les traitements réalisés dans le cadre du Service et s'engage à notifier dans les plus brefs délais le Client en cas de demandes concernant ses Données à caractère personnel formulées par l'Autorité de contrôle ou par une autorité administrative, judiciaire ou policière.
Le Client et le Sous-traitant désignent chacun un interlocuteur chargé du présent Accord qui sera le destinataire des différentes notifications et communications devant intervenir dans le cadre de l’Accord.
Le Sous-traitant informe le Client qu'il a nommé la société Dipeeo SAS comme Délégué à la protection des données qui peut être contactée aux coordonnées suivantes :
● Adresse email : [email protected]
Le Sous-traitant se réserve la possibilité de modifier le présent Accord en cas d’évolution des règles applicables en matière de protection des Données à caractère personnel ou en cas de modification du Service qui auraient pour effet de modifier l’une de ses dispositions.
Certifié conforme par Dipeeo ®