Le présent Accord de Sous-Traitance de Données à caractère personnel (ci-après le « DPA ») encadre les traitements de données personnelles réalisés par TERR’O SAS pour le compte du Client dans le cadre de l’utilisation de la plateforme NexeData.
Le présent DPA complète les Conditions Générales d’Utilisation, Conditions Contractuelles ou tout autre accord principal conclu entre TERR’O SAS et le Client (le « Contrat Principal »). En cas de contradiction entre le présent DPA et le Contrat Principal concernant la protection des données personnelles, les stipulations du présent DPA prévalent.
Les termes « données personnelles », « traitement », « responsable de traitement », « sous-traitant », « violation de données personnelles », « personnes concernées » et « autorité de contrôle » ont le sens qui leur est attribué par le Règlement (UE) 2016/679 (« RGPD »).
Aux fins du présent DPA :
Dans le cadre des traitements réalisés via NexeData :
TERR’O SAS traite les données personnelles uniquement pour le compte du Client et conformément à ses instructions documentées, sauf obligation légale contraire applicable.
TERR’O SAS fournit au Client une plateforme SaaS permettant notamment la qualification, l’enrichissement, la structuration, la consultation, l’export, la gestion et le traitement de données professionnelles et techniques nécessaires à l’utilisation du Service.
La description détaillée des traitements confiés figure en Annexe A.
TERR’O SAS traite les données personnelles uniquement sur instruction documentée du Client.
L’utilisation normale du Service par le Client, conformément à sa documentation fonctionnelle et technique, constitue une instruction documentée.
Toute instruction complémentaire, exceptionnelle ou sortant du périmètre standard du Service pourra faire l’objet d’une validation spécifique et, le cas échéant, d’une facturation complémentaire.
TERR’O SAS veille à ce que toute personne autorisée à traiter les données personnelles :
TERR’O SAS met en œuvre des mesures techniques et organisationnelles appropriées afin d’assurer un niveau de sécurité adapté au risque, conformément à l’article 32 du RGPD.
Ces mesures peuvent notamment inclure :
Une description complémentaire des mesures de sécurité figure en Annexe C.
Le Client autorise TERR’O SAS à recourir à des sous-traitants ultérieurs lorsque cela est nécessaire à l’exploitation, la sécurisation, la maintenance ou l’amélioration du Service.
Ces sous-traitants peuvent intervenir notamment pour :
TERR’O SAS impose à ses sous-traitants des obligations de protection des données équivalentes à celles prévues au présent DPA.
Une liste indicative des sous-traitants figure en Annexe B.
Dans la mesure raisonnablement possible et compte tenu de la nature du traitement, TERR’O SAS assiste le Client afin de lui permettre de satisfaire à ses obligations réglementaires applicables.
Cette assistance peut notamment concerner :
Toute assistance dépassant le support standard du Service pourra faire l’objet d’une facturation complémentaire raisonnable.
TERR’O SAS notifie le Client sans délai injustifié après avoir pris connaissance d’une violation de données personnelles affectant les traitements réalisés pour le compte du Client, dès lors que cette violation est susceptible d’impacter les droits et libertés des personnes concernées ou les obligations réglementaires du Client.
Cette notification comprendra, dans la mesure des informations raisonnablement disponibles :
Compte tenu de la nature du Service, le Client demeure responsable du traitement des demandes formulées par les personnes concernées concernant leurs données personnelles.
TERR’O SAS apportera, dans la mesure raisonnablement possible et selon le périmètre du Service, l’assistance nécessaire au Client pour répondre à ces demandes.
TERR’O SAS met à disposition du Client les informations raisonnablement nécessaires permettant de démontrer sa conformité aux obligations applicables en matière de sous-traitance RGPD.
Le Client peut solliciter un audit relatif aux traitements couverts par le présent DPA, sous réserve des conditions suivantes :
TERR’O SAS pourra proposer des éléments alternatifs raisonnables de démonstration de conformité lorsque cela est approprié.
TERR’O SAS privilégie un traitement des données personnelles au sein de l’Union européenne.
Lorsque certains traitements techniques impliquent un transfert de données hors de l’Union européenne, TERR’O SAS veille à ce que ces transferts soient encadrés conformément à la réglementation applicable, notamment au moyen de garanties appropriées telles que les clauses contractuelles types approuvées par la Commission européenne lorsque cela est requis.
À l’expiration ou à la résiliation du Contrat Principal, le Client peut demander, selon les fonctionnalités disponibles et le périmètre contractuel applicable :
Sauf obligation légale contraire, TERR’O SAS procède à la suppression ou à la purge technique des données concernées dans un délai raisonnable après la fin de la relation contractuelle.
Certaines données techniques, journaux de sécurité ou éléments nécessaires à la défense des droits de TERR’O SAS peuvent être conservés conformément aux obligations légales ou intérêts légitimes applicables.
La responsabilité de TERR’O SAS au titre du présent DPA est régie par les limitations de responsabilité prévues au Contrat Principal, sauf disposition légale impérative contraire.
Le présent DPA entre en vigueur à compter de la date d’entrée en vigueur du Contrat Principal et demeure applicable pendant toute la durée des traitements réalisés pour le compte du Client.
Le présent DPA est soumis au droit français. Tout litige relatif à son interprétation ou son exécution relève de la juridiction compétente désignée au Contrat Principal.
| Objet | Fourniture de la plateforme SaaS NexeData |
| Nature des traitements | hébergement, consultation, structuration, enrichissement, export, support, journalisation, sécurisation |
| Finalités | exécution du service, sécurité, authentification, support technique, maintenance |
| Personnes concernées | utilisateurs du Client, prospects, clients, fournisseurs, contacts professionnels |
| Catégories de données | nom, prénom, email, téléphone, fonction, identifiants utilisateurs, IP, logs techniques, données professionnelles, données entreprises |
| Prestataire | Finalité |
|---|---|
| INFRAWIRE | hébergement infrastructure |
| Cloudflare | sécurité réseau / reverse proxy / protection DDoS |
| GitHub | gestion code source / déploiement / maintenance |
| Prestataire emailing transactionnel | notifications techniques et emails transactionnels |