Le présent Addendum sur le traitement des données, incluant les annexes 1 et 2 (« DPA »), définit les conditions essentielles requises par Sojern, Inc., une société du Delaware dont le siège social est situé au 575 Market Street, 4th Floor, San Francisco, CA 94105 USA (« Sojern »). Aux fins du présent DPA, la société partie au contrat (tel que défini ci-dessous) dans lequel ce DPA est intégré est désignée sous le terme « Société ».
«Contrat» désigne tout accord entre les parties en vertu duquel Sojern reçoit, collecte, accède ou traite de toute autre manière des données personnelles aux fins prévues par le contrat de service ou de fournisseur de données applicable. Le présent DPA intègre les termes et conditions du Contrat ainsi que ceux énoncés ci-dessous. En cas de conflit entre le DPA et le Contrat, les termes du présent DPA prévaudront. Tous les termes en majuscules utilisés mais non définis dans le présent document auront la signification qui leur est attribuée dans le Contrat.
«Données personnelles» désigne toute information relative à une personne physique identifiée ou identifiable qui peut être identifiée directement ou indirectement.
«Service» désigne les services fournis par Sojern ou la Société, selon le cas, en vertu du Contrat.
Aux fins du traitement effectué par Sojern conformément au Contrat, le rôle de Sojern en tant que sous-traitant ou responsable du traitement des données personnelles traitées par Sojern sera défini dans le Contrat applicable.
Sauf autorisation expresse prévue dans le présent document ou par écrit par la Société, Sojern ne pourra, directement ou indirectement : (a) divulguer, vendre, distribuer ou transmettre des données personnelles à un tiers, ou (b) utiliser des données personnelles à toute autre fin que celle de fournir le Service à la Société dans le cadre du Contrat, et ce, conformément à toutes les lois applicables en matière de confidentialité et de protection des données. Sojern veillera à ce que chaque personne autorisée à traiter des données personnelles soit soumise à une obligation de confidentialité concernant ces données.
Chaque partie certifie comprendre ses obligations en vertu des lois applicables en matière de confidentialité et de protection des données et s'engage à traiter les données personnelles conformément à ces lois. Lorsque Sojern agit en tant que sous-traitant, Sojern effectuera le traitement tel que documenté et instruit par la Société dans le Contrat, sauf notification contraire d'une autorité de régulation indiquant que ce traitement n'est pas conforme aux lois applicables en matière de confidentialité et de protection des données. Dans ce cas, Sojern informera rapidement la Société par écrit de cet avis réglementaire et pourra cesser le traitement des données personnelles jusqu'à ce que le problème réglementaire soit résolu.
Dans la mesure requise par la loi applicable en matière de protection des données, la Société ne demandera à Sojern de traiter des données personnelles qu'aux fins autorisées par les lois applicables en matière de confidentialité et de protection des données, et ne divulguera des données personnelles à Sojern que pour les finalités limitées et spécifiées dans le Contrat. La Société se réserve le droit, moyennant un préavis raisonnable, de prendre des mesures raisonnables et appropriées pour s'assurer que Sojern utilise les données personnelles transférées d'une manière conforme à ses obligations en vertu des lois applicables en matière de confidentialité et de protection des données, y compris des mesures raisonnables et appropriées pour arrêter et remédier à toute utilisation non autorisée des données personnelles. Sojern informera la Société si elle détermine qu'elle n'est plus en mesure de respecter ses obligations en vertu des lois applicables en matière de confidentialité et de protection des données.
Lorsque le contrat précise que Sojern agit en tant que « tiers » en vertu du California Consumer Protection Act (CCPA) :
Sojern ne traitera les données personnelles que pendant la durée du contrat afin de fournir ou d'exécuter le service, spécifiquement dans le but limité et précis de fournir le service ou tel qu'autrement instruit ou autorisé par écrit par la société. Pour plus de clarté, les services fournis par Sojern sont énumérés sur le bon de commande de la société.
Sojern se conformera à toutes les obligations applicables en vertu du CCPA, fournira le même niveau de protection de la vie privée que celui requis par le CCPA et notifiera la société s'il n'est plus en mesure de respecter ses obligations en vertu du CCPA.
Sojern accorde à la société le droit de (a) prendre des mesures raisonnables et appropriées pour s'assurer que le fournisseur utilise les données personnelles d'une manière conforme à ses obligations en vertu du CCPA et (b) sur notification, de prendre des mesures raisonnables et appropriées pour arrêter et remédier à toute utilisation non autorisée des données personnelles.
Chaque partie tiendra un registre écrit ou électronique du traitement des données personnelles. Chaque partie coopérera raisonnablement avec l'autre partie pour se conformer aux lois applicables en matière de protection de la vie privée et des données en ce qui concerne les analyses d'impact sur les données, les registres de traitement, les demandes ou consultations connexes auprès des autorités de protection des données, et les audits conformément au contrat applicable, afin de permettre à la société de confirmer que Sojern a respecté ses obligations en vertu des lois applicables en matière de protection de la vie privée et des données et du contrat.
Les parties reconnaissent que Sojern n'entretient pas de relation directe avec les personnes dont les données personnelles sont fournies à Sojern. À ce titre, lorsque les lois applicables en matière de protection de la vie privée et des données l'exigent, la société mettra à disposition la politique de confidentialité de Sojern disponible sur https://www.sojern.com/privacy/privacy-policy/ aux personnes dont les données personnelles sont traitées par Sojern.
La société doit informer les personnes et obtenir leur consentement, conformément aux lois applicables en matière de protection de la vie privée et des données concernant la collecte, l'utilisation et la divulgation des données personnelles par la société. Si les lois applicables en matière de protection de la vie privée et des données exigent des mécanismes par lesquels les personnes peuvent exercer leurs droits, y compris, mais sans s'y limiter, les droits de désinscription, la société (ou toute autre partie responsable de la collecte des données personnelles pour le compte de la société) devra fournir un tel mécanisme aux personnes. La société sera présumée avoir fourni les avis appropriés et obtenu les consentements appropriés, si nécessaire, de toute personne dont les données personnelles sont fournies à Sojern. La société fournira rapidement, sur demande et à tout moment par Sojern, la preuve que les consentements appropriés ont été obtenus par la société auprès des personnes concernées.
Chaque partie coopérera raisonnablement avec l'autre partie en réponse à toute demande ou plainte de personnes concernant le traitement des données personnelles dans le cadre du contrat et se rapportant aux droits à la vie privée en vertu des lois applicables en matière de protection de la vie privée et des données. Si Sojern reçoit une demande d'une personne, Sojern devra rapidement : (a) transmettre la demande à la société pour qu'elle la gère ; et (b) lorsque Sojern agit en tant que sous-traitant de données, mettre en œuvre la décision de la société concernant la manière dont la demande sera gérée.
Les parties reconnaissent que les données personnelles provenant de l'extérieur des États-Unis (y compris de l'Espace économique européen (EEE), du Royaume-Uni ou de la Suisse) peuvent être transférées ou traitées par Sojern dans un pays ou un territoire reconnu comme assurant une protection adéquate en vertu de la loi pertinente sur la protection de la vie privée et des données. Les parties conviennent également que les transferts de ces données personnelles vers Sojern peuvent être effectués conformément à une solution, autre que les clauses contractuelles types, qui permet le transfert licite de données personnelles vers un pays tiers conformément à la loi applicable sur la protection de la vie privée et des données (une « Solution de transfert »). Cela inclut, sans s'y limiter, un cadre de protection des données approuvé reconnu comme garantissant que les entités participantes assurent une protection adéquate des données personnelles.
Dans la mesure où des données personnelles provenant de l'extérieur des États-Unis (y compris de l'Espace économique européen (EEE), du Royaume-Uni ou de la Suisse) sont transférées à Sojern, que le traitement des données nécessite une adéquation en vertu des lois du pays de la société, qu'aucune décision d'adéquation ou solution de transfert ne s'applique, et que l'adéquation requise peut être satisfaite par les termes du présent DPA, alors les parties conviennent que le présent DPA intègre par référence, le cas échéant, les clauses contractuelles types de la Commission européenne (UE) 2021/914 pour le transfert de données personnelles vers des pays tiers conformément au règlement (UE) 2016/679 par des responsables de traitement de l'UE/EEE vers des sous-traitants établis en dehors de l'UE/EEE (« Module 2 ») et/ou par des responsables de traitement de l'UE/EEE vers des responsables de traitement établis en dehors de l'UE/EEE (« Module 1 »), et telles qu'elles sont modifiées ou remplacées de temps à autre par la Commission européenne (collectivement, les « Clauses »). Pour des raisons de commodité, les clauses hyperliées ci-dessus sont générées sur la base du texte mis à disposition par la Commission européenne dans le seul but d'intégrer les clauses au contrat, de sélectionner le(s) module(s) approprié(s) et d'ajouter des informations dans l'annexe comme autorisé par les clauses. Aux fins des transferts de données personnelles, la société sera l'« exportateur de données » et Sojern sera l'« importateur de données » (même si la société est une entité située en dehors de l'UE/EEE, à condition que la société soit par ailleurs soumise au règlement (UE) 2016/679). Lorsque les clauses s'appliquent, la société et Sojern seront réputées avoir conclu les clauses en leurs noms respectifs et pour leur propre compte, et les noms, adresses, coordonnées, rôles et activités des parties liés aux données personnelles transférées en vertu de ces clauses seront fournis dans le contrat. L'exécution du contrat sera considérée comme l'exécution des clauses, spécifiquement l'exécution de l'annexe I.A des clauses. En cas de conflit entre les termes du présent DPA et les clauses, les clauses applicables prévaudront.
Chaque partie doit mettre en œuvre et maintenir des mesures techniques, physiques et organisationnelles appropriées pour protéger les Données personnelles contre tout traitement non autorisé ou illicite, ainsi que contre toute perte, destruction ou dommage accidentel.
La Société accorde une autorisation générale à Sojern d'utiliser d'autres sous-traitants pour le traitement des Données personnelles (« Sous-traitants »), qui sont liés par des obligations de confidentialité et de protection des données conformes au présent DPA et aux lois applicables en matière de confidentialité et de protection des données, listés sur www.sojern.com/legal/partner-list/. Lorsque le Contrat l'exige ou lorsque Sojern agit en tant que sous-traitant, Sojern informera la Société de tout changement concernant l'ajout ou le remplacement de Sous-traitants en mettant à jour la liste susmentionnée, donnant ainsi à la Société la possibilité de s'opposer à ces changements ; les instructions pour formuler des objections sont fournies à la même URL. Si la Société s'oppose raisonnablement à un changement et que Sojern n'est pas en mesure de résoudre cette objection, la Société peut résilier le Contrat et le DPA.
Ce DPA restera pleinement en vigueur jusqu'à la plus tardive des dates suivantes : (a) la fin de validité du ou des contrats, et (b) la date à laquelle Sojern conserve des copies de données personnelles. Chaque partie peut résilier ce DPA immédiatement en cas de violation substantielle de celui-ci, ou si une autorité de régulation et/ou un tribunal compétent conclut que le traitement des données personnelles par les parties enfreint de manière substantielle les lois applicables en matière de confidentialité et de protection des données, sous réserve que la partie non défaillante notifie la violation alléguée et que celle-ci ne soit pas corrigée dans un délai de quinze (15) jours suivant cette notification.
Ce DPA est réputé avoir été établi et doit être interprété conformément aux lois de l'État de Californie, aux États-Unis, sans égard à ses dispositions relatives aux conflits de lois.
Voyageurs et autres clients de la Société.
Les données personnelles transférées par la Société sont fournies conformément au contrat et peuvent inclure, sans s'y limiter :
Aucune
Base continue, pour la durée du contrat applicable.
Collecte d'informations de navigation en ligne via l'utilisation de cookies et d'autres technologies de suivi.
Pour toute finalité légale liée aux services fournis dans le cadre du contrat entre l'exportateur de données et l'importateur de données, notamment la publicité ciblée basée sur les informations de navigation en ligne, ou la fourniture de services de marketing par e-mail si spécifié dans le contrat. Aucun traitement ultérieur n'est autorisé.
Pour la durée du contrat applicable, sauf si l'exportateur de données choisit de supprimer ou de récupérer les données personnelles.
Les sous-traitants sont listés sur www.sojern.com/legal/partner-list/ tel qu'autorisé par la clause 9(a) du modèle 1.
L'autorité de contrôle de l'un des États membres dans lequel se trouvent les personnes concernées dont les données personnelles sont transférées en vertu des présentes clauses en relation avec l'offre de biens ou de services, ou dont le comportement est surveillé, telle qu'indiquée à l'Annexe I.C, agira en tant qu'autorité de contrôle compétente.
1. Généralités. Sojern établira, mettra en œuvre et maintiendra des mesures administratives, techniques et organisationnelles appropriées, conçues pour protéger les données personnelles contre tout traitement non autorisé ou illicite, ainsi que contre toute perte, destruction ou dommage accidentel. Ces mesures seront adéquates pour se conformer aux lois applicables en matière de protection des données, et Sojern respectera à tout moment ses politiques et son programme de sécurité de l'information.
2. Politiques et normes de sécurité de l'information. Sojern maintiendra des politiques, des normes et des procédures de sécurité de l'information. Ces politiques, normes et procédures seront tenues à jour et révisées chaque fois que des changements pertinents seront apportés aux systèmes d'information qui utilisent ou stockent des données personnelles.
3. Gestion des vulnérabilités. Sojern maintiendra un programme de gestion des vulnérabilités pour tous les systèmes traitant des données personnelles, incluant, sans s'y limiter, des analyses de vulnérabilité internes et externes avec évaluation des risques et des plans de remédiation formels pour traiter toute vulnérabilité identifiée.
4. Évaluation des risques. Sojern mènera des évaluations périodiques des risques afin d'identifier et d'évaluer les risques raisonnablement prévisibles pour la sécurité, la confidentialité et l'intégrité des dossiers contenant des données personnelles, et évaluera et améliorera, si nécessaire, l'efficacité de ses mesures de protection pour limiter ces risques.
5. Classification des données. Sojern maintiendra des politiques et des procédures pour classer les actifs d'information sensibles, clarifier les responsabilités en matière de sécurité et promouvoir la sensibilisation de tous les employés.
6. Chiffrement. Sojern mettra en œuvre des mécanismes de chiffrement conformes aux normes de l'industrie et des suites de chiffrement robustes (AES 256 bits recommandé) pour le stockage et la transmission. Sojern acceptera les connexions via des canaux chiffrés (TLS recommandé).
7. Sécurité réseau. Sojern sécurisera son réseau en employant une approche de défense en profondeur utilisant des équipements disponibles dans le commerce et des techniques conformes aux normes de l'industrie, incluant, sans s'y limiter, des pare-feu, des systèmes de détection d'intrusion, des listes de contrôle d'accès et des protocoles de routage.
8. Contrôles contre les virus et les logiciels malveillants. Sojern protégera les données personnelles contre les codes malveillants et installera et maintiendra des logiciels de protection antivirus et anti-malware sur tout système manipulant des données personnelles.
9. Contrôle d'accès. Sojern appliquera le principe du moindre privilège, selon lequel l'accès aux données personnelles n'est accordé qu'aux personnes au sein de l'organisation ayant un besoin professionnel pour cet accès, et les autorisations seront limitées au strict nécessaire pour effectuer la fonction spécifique.
10. Lieu de traitement. Les données personnelles seront traitées par Sojern aux États-Unis, sous réserve des lois applicables en matière de protection des données qui pourraient exiger le contraire.
11. Réponse aux incidents. Sojern maintiendra un programme de réponse aux incidents de sécurité des données et documentera tous les incidents de sécurité des données suspectés. Sojern enquêtera sur tout incident de sécurité des données et prendra toutes les mesures nécessaires pour éliminer ou contenir l'incident.
12. Personnel. Sojern maintiendra un programme de sensibilisation et de formation à la sécurité de l'information et formera le personnel critique de Sojern aux mesures de protection des données et aux protections générales en matière de cybersécurité.
13. Fournisseurs. Sojern maintiendra un programme de gestion des fournisseurs qui évaluera tous les prestataires avec lesquels Sojern échange des données personnelles. Ces fournisseurs seront soumis à des normes de sécurité des données non moins restrictives que celles énoncées dans le présent document.