Traduire cette page :

Accord de traitement des données

En vigueur à compter du : 8 janvier 2020

Award Force, « nous » ou « notre » désigne Creative Force Ltd, Award Force Pty Ltd et toutes nos sociétés affiliées.
Le présent Accord de traitement des données (« ATD ») fait partie intégrante du Contrat de logiciel en tant que service (« Contrat principal ») entre l’entité cliente partie au Contrat principal (« Client » ou « vous ») et Award Force (le « Sous-traitant »), ensemble désignés comme les « Parties ».
CONSIDÉRANT QUE

  1. Le Client agit en qualité de Responsable du traitement.
  2. Le Client souhaite sous-traiter certains Services, qui impliquent le traitement de données à caractère personnel, au Sous-traitant.
  3. Les Parties souhaitent mettre en œuvre un accord de traitement des données conforme aux exigences du cadre juridique actuel en matière de traitement des données et au Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (Règlement Général sur la Protection des Données).
  4. Les Parties souhaitent définir leurs droits et obligations.

IL EST CONVENU CE QUI SUIT :

1. Définitions et interprétation

  1. Sauf définition contraire dans les présentes, les termes et expressions en majuscules utilisés dans le présent Accord ont la signification suivante :
    1. « Accord » désigne le présent Accord de traitement des données et toutes les Annexes ;
    2. « Données à caractère personnel du Client » désigne toute Donnée à caractère personnel Traitée par un Sous-traitant contractuel pour le compte du Client conformément au Contrat principal ou en relation avec celui-ci ;
    3. « Sous-traitant contractuel » désigne un Sous-traitant ultérieur ;
    4. « Législations relatives à la protection des données » désigne les Législations européennes relatives à la protection des données et, dans la mesure applicable, les lois relatives à la protection des données ou à la vie privée de tout autre pays ;
    5. « EEE » désigne l’Espace économique européen ;
    6. « Législations européennes relatives à la protection des données » désigne la directive européenne 95/46/CE, telle que transposée dans la législation nationale de chaque État membre et telle que modifiée, remplacée ou abrogée de temps à autre, notamment par le RGPD et les lois mettant en œuvre ou complétant le RGPD ;
    7. « RGPD » désigne le Règlement Général sur la Protection des Données 2016/679 de l’UE ;
    8. « Transfert de données » désigne :
      1. un transfert de Données à caractère personnel du Client du Client vers un Sous-traitant contractuel ; ou
      2. un transfert ultérieur de Données à caractère personnel du Client d’un Sous-traitant contractuel vers un Sous-traitant sous-contractuel, ou entre deux établissements d’un Sous-traitant contractuel, dans chaque cas, lorsqu’un tel transfert serait interdit par les Législations relatives à la protection des données (ou par les conditions des accords de transfert de données mis en place pour répondre aux restrictions de transfert de données des Législations relatives à la protection des données) ;
    9. « Services » désigne les services et autres activités à fournir ou à exécuter par ou pour le compte du Sous-traitant pour le Client conformément au Contrat principal.
    10. « Sous-traitant ultérieur » désigne toute personne désignée par ou pour le compte du Sous-traitant pour traiter des Données à caractère personnel pour le compte du Client dans le cadre de l’Accord.
  2. Les termes « Commission », « Responsable du traitement », « Personne concernée », « État membre », « Données à caractère personnel », « Violation de données à caractère personnel », « Traitement » et « Autorité de contrôle » ont la même signification que dans le RGPD, et leurs termes apparentés doivent être interprétés en conséquence.

2. Traitement des Données à caractère personnel du Client

  1. Le Sous-traitant doit :
    1. se conformer à toutes les Législations relatives à la protection des données applicables dans le Traitement des Données à caractère personnel du Client ; et
    2. ne pas Traiter les Données à caractère personnel du Client autrement que sur instructions documentées du Client concerné.
  2. Le Client demande au Sous-traitant de traiter les Données à caractère personnel du Client.

3. Personnel du Sous-traitant

  1. Le Sous-traitant doit prendre des mesures raisonnables pour garantir la fiabilité de tout employé, agent ou sous-traitant de tout Sous-traitant contractuel susceptible d’avoir accès aux Données à caractère personnel du Client, en veillant dans chaque cas à ce que l’accès soit strictement limité aux personnes qui ont besoin de connaître / d’accéder aux Données à caractère personnel du Client concernées, dans la stricte mesure nécessaire aux fins du Contrat principal, et à se conformer aux Lois applicables dans le cadre des fonctions de cette personne auprès du Sous-traitant contractuel, en veillant à ce que toutes ces personnes soient soumises à des engagements de confidentialité ou à des obligations professionnelles ou légales de confidentialité.

4. Sécurité

  1. Compte tenu de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du Traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, le Sous-traitant doit mettre en œuvre, en ce qui concerne les Données à caractère personnel du Client, les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté à ce risque, y compris, le cas échéant, les mesures visées à l’article 32, paragraphe 1, du RGPD.
  2. Pour évaluer le niveau de sécurité approprié, le Sous-traitant doit tenir compte en particulier des risques que présente le Traitement, notamment ceux résultant d’une Violation de données à caractère personnel.

5. Sous-traitance ultérieure

  1. Le Sous-traitant ne doit pas désigner (ni divulguer de Données à caractère personnel du Client à) un Sous-traitant ultérieur, sauf si cela est requis ou autorisé par le Client.

6. Droits des Personnes concernées

  1. Compte tenu de la nature du Traitement, le Sous-traitant doit aider le Client en mettant en œuvre les mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour que le Client s’acquitte de son obligation, telle que raisonnablement comprise par le Client, de donner suite aux demandes d’exercice des droits des Personnes concernées en vertu des Législations relatives à la protection des données.
  2. Le Sous-traitant doit :
    1. informer rapidement le Client s’il reçoit une demande d’une Personne concernée en vertu de toute Législation relative à la protection des données concernant les Données à caractère personnel du Client ; et
    2. veiller à ne pas répondre à cette demande, sauf sur instructions documentées du Client ou si les Lois applicables auxquelles le Sous-traitant est soumis l’exigent, auquel cas le Sous-traitant doit, dans la mesure permise par les Lois applicables, informer le Client de cette exigence légale avant que le Sous-traitant contractuel ne réponde à la demande.

7. Violation de données à caractère personnel

  1. Le Sous-traitant doit informer le Client sans retard injustifié dès qu’il a connaissance d’une Violation de données à caractère personnel affectant les Données à caractère personnel du Client, en fournissant au Client des informations suffisantes pour permettre au Client de respecter toute obligation de signaler ou d’informer les Personnes concernées de la Violation de données à caractère personnel en vertu des Législations relatives à la protection des données.
  2. Le Sous-traitant doit coopérer avec le Client et prendre les mesures commerciales raisonnables ordonnées par le Client pour aider à l’enquête, à l’atténuation et à la résolution de chaque Violation de données à caractère personnel.

8. Analyse d’impact relative à la protection des données et consultation préalable

  1. Le Sous-traitant doit fournir une assistance raisonnable au Client pour toute analyse d’impact relative à la protection des données et toute consultation préalable avec les Autorités de contrôle ou d’autres autorités compétentes en matière de protection des données, que le Client considère raisonnablement comme requises par les articles 35 ou 36 du RGPD ou par des dispositions équivalentes de toute autre Législation relative à la protection des données, dans chaque cas uniquement en relation avec le Traitement des Données à caractère personnel du Client par les Sous-traitants contractuels et en tenant compte de la nature du Traitement et des informations dont disposent ces derniers.

9. Suppression ou restitution des Données à caractère personnel du Client

  1. Sous réserve du présent article 9, le Sous-traitant doit rapidement et en tout état de cause dans les 10 jours ouvrables suivant la date de cessation de tout Service impliquant le Traitement de Données à caractère personnel du Client (la « Date de cessation »), supprimer et faire supprimer toutes les copies de ces Données à caractère personnel du Client.
  2. Le Sous-traitant doit fournir une attestation écrite au Client confirmant qu’il s’est pleinement conformé au présent article 9 dans les 10 jours ouvrables suivant la Date de cessation.

10. Droits d’audit

  1. Sous réserve du présent article 10, le Sous-traitant doit mettre à la disposition du Client, sur demande, toutes les informations nécessaires pour démontrer le respect du présent Accord, et doit permettre et contribuer aux audits, y compris les inspections, par le Client ou un auditeur mandaté par le Client en relation avec le Traitement des Données à caractère personnel du Client par les Sous-traitants contractuels.
  2. Les droits d’information et d’audit du Client ne naissent en vertu de l’article 10.1 que dans la mesure où l’Accord ne lui confère pas par ailleurs des droits d’information et d’audit répondant aux exigences pertinentes des Législations relatives à la protection des données.

11. Transfert de données

  1. Le Sous-traitant ne peut pas transférer ou autoriser le transfert de Données vers des pays situés en dehors de l’UE et/ou de l’Espace économique européen (EEE) sans le consentement écrit préalable du Client. Si des données à caractère personnel traitées en vertu du présent Accord sont transférées d’un pays situé dans l’Espace économique européen vers un pays situé en dehors de l’Espace économique européen, les Parties doivent veiller à ce que les données à caractère personnel soient protégées de manière adéquate. À cette fin, les Parties doivent, sauf accord contraire, s’appuyer sur les clauses contractuelles types approuvées par l’UE pour le transfert de données à caractère personnel.

12. Dispositions générales

  1. Confidentialité. Chaque Partie doit garder confidentiels le présent Accord et les informations qu’elle reçoit sur l’autre Partie et ses activités dans le cadre du présent Accord (« Informations confidentielles ») et ne doit pas utiliser ou divulguer ces Informations confidentielles sans le consentement écrit préalable de l’autre Partie, sauf dans la mesure où :
    (a) la divulgation est requise par la loi ;
    (b) les informations concernées sont déjà dans le domaine public.
  2. Notifications. Toutes les notifications et communications effectuées en vertu du présent Accord doivent être faites par écrit et seront remises en personne, envoyées par courrier ou par courriel à l’adresse ou à l’adresse électronique indiquée dans l’en-tête du présent Accord ou à toute autre adresse notifiée de temps à autre par les Parties changeant d’adresse.

13. Droit applicable et juridiction

  1. Le présent Accord est régi par les lois de Malte.
  2. Tout litige découlant du présent Accord, que les Parties ne pourront résoudre à l’amiable, sera soumis à la juridiction exclusive des tribunaux de Malte.