ARTICLE 21 DONNEES PERSONNELLES
Dans le cadre de l’exécution du Contrat, le Prestataire est susceptible d’agir à la fois en tant que responsable de traitement et qu’en tant que sous-traitant de données personnelles.
1 Responsabilité de traitement
Le Client est informé que les données à caractère personnel le concernant, ainsi que celles concernant ses salariés et/ou dirigeants, qu’il aura pu fournir au Prestataire dans le cadre de l’exécution du Contrat font l’objet d’un traitement automatisé (tel que ce terme est défini à l’article 4.1 du règlement européen sur la protection des données n°2016/679, aussi dénommé « RGPD ») réalisé sous la responsabilité du Prestataire, agissant en qualité de responsable de traitement, aux fins suivantes :
(i) Gestion de la relation client, ce traitement étant nécessaire à l’exécution du Contrat ou de mesures précontractuelles prises à la demande du Client ;
(ii) Réalisation d’opérations de prospection commerciale et de statistiques commerciales, ce traitement étant justifié par la poursuite de l’intérêt légitime du Prestataire, et notamment l’optimisation de son activité commerciale.
Les données personnelles demandées par le Prestataire dans le cadre du Contrat, à savoir les nom, prénom, adresses électronique, numéro de téléphone professionnel, adresse postale professionnelle sont nécessaires à la conclusion, l’exécution et la gestion des suites de celui-ci, ainsi qu’à l’établissement des factures. A défaut d’être renseignées par le Client, le Contrat ne pourra pas être correctement exécuté.
Les destinataires des données personnelles du Client sont :
• Le Prestataire ;
• Les prestataires du Prestataire à qui ce dernier est amené à transmettre les données du Client afin de permettre l’exécution du Contrat, et notamment les éditeurs des Progiciels lui ayant concédé un droit de licence de ceux-ci ;
• Les prestataires externes du Prestataire intervenant dans la gestion des données personnelles du Client, et notamment ses prestataires de services informatiques afin de gérer l’exécution des contrats de licence de Progiciels.
Les Données Personnelles relatives à la gestion de la relation Client (i) seront conservées pendant toute la durée de la relation contractuelle et pendant la durée de prescription applicable à chaque document, tandis que les Données Personnelles relatives à la prospection commerciale (ii) sont conservées pendant toute la durée de la relation contractuelle et pendant une durée maximale de 3 ans à compter de la fin de la relation commerciale.
Le Client est informé qu’il dispose sur les données personnelles le concernant d’un droit d’accès, de rectification, de portabilité, d’effacement de celles-ci, de limitation et d’opposition à leur traitement ainsi que du droit de définir des directives générales et particulières définissant la manière dont il entend que soient exercés ses droits après son décès. Ces droits peuvent être exercés à tout moment par le Client en contactant le Prestataire par email ou par courrier aux adresses suivantes :
rgpd@diluz.fr
DILUZ – 20 rue des loges – CS 67416 – 35574 CHANTEPIE Cedex
Le Client est également informé qu’il dispose du droit d’introduire une réclamation auprès de la CNIL.
Le client s’engage à informer son personnel collaborant avec le Prestataire des dispositions du présent article.
2 Sous-traitance de traitement
Dans le cadre du Contrat, les Parties s’engagent à respecter la réglementation en vigueur applicable au traitement de données à caractère personnel et, en particulier, le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (ci-après le « RGPD »).
Le présent article a pour objet de définir les conditions dans lesquelles le Prestataire, en qualité de sous-traitant des données personnelles au sens de l’article 28 du RGPD, s’engage à effectuer pour le compte du Client, en qualité de responsable de traitement des données personnelles au sens du RGPD, les opérations de traitement des données personnelles définies ci-après.
Le présent article est rédigé selon les recommandations émises par la CNIL au jour de la conclusion du Contrat.
2.1. Description du traitement des données personnelles
Le Prestataire est autorisé à traiter pour le compte du Client les données personnelles figurant sur les Progiciels et ce aux fins de réalisation par le Prestataire des prestations de mise à disposition des Progiciels convenues au Contrat.
Les données personnelles traitées pour cette finalité sont l’ensemble des informations à caractère personnel des utilisateurs du Client nécessaires pour le bon fonctionnement des Progiciels, à savoir les noms, prénoms, adresses électroniques, numéro de téléphone professionnel, adresse postale professionnelle, et détenues par le Client dans le cadre de l’exercice de son activité professionnelle, les catégories de personnes susceptibles d’être concernées par ces données personnelles étant les fournisseurs, les clients du Cabinet, les prospects, les prestataires et les collaborateurs du Client.
Pour l’exécution des services susvisés, le Client met à la disposition du Prestataire les informations renfermées dans son système d’information.
2.2. Durée du traitement des données personnelles
Le traitement des données personnelles opéré par le Prestataire est limité à la durée du Contrat.
2.3. Obligations du Prestataire à l’égard du Client en matière de données personnelles
Le Prestataire s’engage à :
a) Traiter les données personnelles pour les seules finalités visées à l’article 2.1. « Description du traitement des données personnelles » ci-dessus ;
b) Traiter les données personnelles conformément aux instructions documentées du Client en sa qualité de responsable de traitement. Si le Prestataire considère qu’une instruction constitue une violation du RGPD ou de toute autre disposition du droit de l’Union ou du droit des Etats membres relative à la protection des données, il en informe immédiatement le Client. En outre, si le Prestataire est tenu de procéder à un transfert de données personnelles vers un pays tiers ou à une organisation internationale, en vertu du droit de l’Union ou du droit français, il doit informer le Client en sa qualité de responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d’intérêt public ;
c) Garantir la confidentialité des données personnelles traitées dans le cadre du Contrat ;
d) Veiller à ce que les personnes autorisées à traiter les données personnelles en vertu du Contrat s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité et reçoivent la formation nécessaire en matière de protection des données à caractère personnel ;
e) Prendre en compte, s’agissant de ses outils, produits, applications ou services, les principes de protection des données dès la conception et de protection des données par défaut ;
f) Sous-traitance :
Le Prestataire peut faire appel à un autre sous-traitant (ci-après, « le Sous-traitant Ultérieur ») pour mener des activités de traitement spécifiques. Dans ce cas, il informe préalablement et par écrit le Client, en sa qualité de responsable de traitement, de tout changement envisagé concernant l’ajout ou le remplacement d’autres sous-traitants. Cette information doit indiquer clairement les activités de traitement sous-traitées, l’identité et les coordonnées du Sous-traitant Ultérieur et les dates du contrat de sous-traitance. Le Client, en sa qualité de responsable de traitement, dispose d’un délai de huit (8) jours calendaires à compter de la date de réception de cette information pour présenter ses objections. Cette sous-traitance ne peut être effectuée que si le responsable de traitement n’a pas émis d’objection pendant le délai convenu.
Le Sous-traitant Ultérieur est tenu de respecter les obligations du Contrat pour le compte et selon les instructions du Client. Il appartient au Prestataire de s’assurer que le Sous-traitant ultérieur présente les mêmes garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du RGPD. Si le Sous-traitant Ultérieur ne remplit pas ses obligations en matière de protection des données, le Prestataire demeure pleinement responsable devant le Client, en sa qualité de responsable de traitement, de l’exécution par le Sous-traitant Ultérieur de ses obligations.
g) Droit d’information des personnes concernées : il appartient au Client, en sa qualité de responsable de traitement, de fournir l’information aux personnes concernées par les opérations de traitement au moment de la collecte des données personnelles.
h) Exercice des droits des personnes : Dans la mesure du possible, le Prestataire aidera le Client, en sa qualité de responsable de traitement, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées : droit d’accès, de rectification, d’effacement et d’opposition, droit à la limitation du traitement, droit à la portabilité des données, droit de ne pas faire l’objet d’une décision individuelle automatisée (y compris le profilage).
Les personnes concernées par le traitement des données personnelles exerçant leurs droits directement auprès du Client, il appartiendra à ce dernier d’y répondre dans les délais prévus au RGPD.
i) Notification de violation de données personnelles : le Prestataire s’engage à notifier au Client, en sa qualité de responsable de traitement, toute violation de données personnelles dans un délai maximum de 24 heures après en avoir pris connaissance et par tout moyen écrit.
Cette notification est accompagnée de toute documentation utile afin de permettre au Client, en sa qualité de responsable de traitement, si nécessaire, de notifier cette violation à l’autorité de contrôle compétente.
j) Aide du Prestataire dans le cadre du respect par le Client de ses obligations : le Prestataire s’engage à aider le Client, en sa qualité de responsable de traitement, pour la réalisation d’analyses d’impact relatives à la protection des données personnelles, ainsi que pour la réalisation de la consultation préalable de l’autorité de contrôle.
k) Mesures de sécurité :
Le Prestataire s’engage à mettre en œuvre les mesures de sécurité suivantes :
Avec le concours de son hébergeur, le Prestataire met en place des mesures de sécurité pour la protection des données figurant sur les Progiciels, en procédant notamment à un cloisonnement des réseaux, à la protection antivirale, à la mise à jour de patchs systèmes et à des sauvegardes annuelles, mensuelles et quotidiennes.
Les processus mis en place permettent de maintenir la sécurité des infrastructures et des services communément proposés grâce à des actes d’exploitation et de surveillance, du pilotage des indicateurs de suivi ainsi que des audits internes et des plans d’actions associés.
l) Sort des données : au terme du Contrat, le Prestataire s’engage à détruire toutes les données personnelles concernant le Client.
m) Registre et documentation : le Prestataire déclare tenir par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le compte du Client, conformément au RGPD.
Le Prestataire met à la disposition du Client, en sa qualité de responsable de traitement, la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d’audits, y compris des inspections, par le Client ou un autre auditeur qu’elle aurait mandaté, et contribuer à ces audits. Le Client communiquera au Prestataire préalablement et au moins un (1) mois à l’avance toute demande d’opération d’audit, la date de l’audit ainsi que le nom et les coordonnées des personnes en charge dudit audit.
n) Transferts internationaux : le Prestataire n’effectue aucun transfert de données personnelles du Client en dehors de l’Union Européenne.
2.4. Obligations du Client à l’égard du Prestataire en matière de données personnelles
Le Client s’engage à :
a) Fournir au Prestataire les informations qui seraient nécessaires pour l’exécution des services faisant l’objet du Contrat ;
b) Documenter par écrit toute instruction concernant le traitement des données personnelles par le Prestataire ;
c) Veiller, au préalable et pendant toute la durée du traitement, au respect par le Prestataire des obligations prévues par le RGPD ;
d) Superviser le traitement opéré par le Prestataire sur les données personnelles, en réalisant le cas échéant des audits et inspections auprès du Prestataire.