Skip to main content

Recrea Systems, S.L. (une société du groupe Visma) est le Sous-traitant et le Client est le Responsable du traitement, respectivement désignés comme « Sous-traitant », « Responsable du traitement » ou « Partie » et collectivement comme « Parties ».

1. Introduction

1.1. Les deux Parties confirment que les signataires ont le pouvoir de conclure le présent accord de traitement des données (« Accord »). Cet Accord fera partie de l’accord sur les conditions d’utilisation (« Accord de service ») entre les Parties et régira le traitement des données personnelles qui y est lié.

2. Définitions

2.1. La définition des données personnelles, des catégories particulières de données personnelles (données personnelles sensibles), du traitement des données personnelles, de la personne concernée, du responsable du traitement et du sous-traitant est équivalente à la manière dont les termes sont utilisés et interprétés dans la législation applicable sur la confidentialité, y compris le Règlement général sur la protection des données (UE) 2016/679 (« RGPD »).

3. Champ d’application

3.1. L’Accord réglemente le traitement des données personnelles par le Sous-traitant pour le compte du Responsable du traitement, et décrit comment le Sous-traitant contribuera à assurer la confidentialité pour le compte du Responsable du traitement et des personnes concernées enregistrées, par des mesures techniques et organisationnelles conformes à la législation applicable sur la confidentialité, y compris le RGPD.

3.2. L’objectif du traitement des données personnelles par le Sous-traitant pour le compte du Responsable du traitement est d’exécuter l’Accord de service.

3.3. Le présent Accord prévaut sur toute disposition conflictuelle concernant le traitement des données personnelles dans l’Accord de service ou dans d’autres accords ou communications écrits antérieurs entre les Parties. Le présent Accord est valable aussi longtemps que convenu à l’Annexe A.

4. Droits et obligations du Sous-traitant

4.1. Le Sous-traitant ne traitera les données personnelles pour le compte et conformément aux instructions écrites du Responsable du traitement. En concluant le présent Accord, le Responsable du traitement donne instruction au Sous-traitant de traiter les données personnelles de la manière suivante : i) uniquement conformément à la loi applicable, ii) pour remplir toutes les obligations conformément à l’Accord de service, iii) tel que spécifié davantage par l’utilisation ordinaire par le Responsable du traitement des services du Sous-traitant et iv) tel que spécifié dans le présent Accord.

4.2. Le Sous-traitant n’a aucune raison de croire que la législation qui lui est applicable empêche le Sous-traitant d’exécuter les instructions mentionnées ci-dessus. Le Sous-traitant devra, dès qu’il en aura connaissance, notifier au Responsable du traitement les instructions ou autres activités de traitement du Responsable du traitement qui, de l’avis du Sous-traitant, contreviennent à la législation applicable sur la confidentialité.

4.3. Les catégories de personnes concernées et de données personnelles soumises au traitement conformément au présent Accord sont décrites à l’Annexe A.

4.4. Le Sous-traitant veillera à ce que la confidentialité, l’intégrité et la disponibilité des données personnelles soient conformes à la législation sur la confidentialité applicable au Sous-traitant. Le Sous-traitant mettra en œuvre des mesures systématiques, organisationnelles et techniques pour assurer un niveau de sécurité approprié, en tenant compte de l’état de la technique et du coût de mise en œuvre par rapport au risque représenté par le traitement et à la nature des données personnelles à protéger.

4.5. Le Sous-traitant assistera le Responsable du traitement par des mesures techniques et organisationnelles appropriées, dans la mesure du possible et compte tenu de la nature du traitement et des informations disponibles pour le Sous-traitant, afin de satisfaire aux obligations du Responsable du traitement en vertu de la législation applicable sur la confidentialité concernant les demandes des personnes concernées et la conformité générale à la confidentialité en vertu des articles 32 à 36 du RGPD.

4.6. Si le Responsable du traitement a besoin d’informations ou d’assistance concernant les mesures de sécurité, la documentation ou d’autres formes d’informations sur la manière dont le Sous-traitant traite les données personnelles, et que ces demandes dépassent les informations standard fournies par le Sous-traitant pour se conformer à la législation applicable sur la confidentialité en tant que Sous-traitant, le Sous-traitant peut facturer le Responsable du traitement pour ces services supplémentaires.

4.7. Le Sous-traitant et son personnel assureront la confidentialité des données personnelles soumises au traitement conformément à l’Accord. Cette disposition s’applique également après la résiliation de l’Accord.

4.8. Le Sous-traitant, en notifiant le Responsable du traitement sans délai indu, permettra au Responsable du traitement de satisfaire aux exigences légales concernant la notification aux autorités de protection des données ou aux personnes concernées au sujet des incidents de confidentialité.

De plus, le Sous-traitant notifiera le Responsable du traitement, dans la mesure où cela est approprié et licite, de :

i) les demandes de divulgation de données personnelles reçues d’une personne concernée, ii) les demandes de divulgation de données personnelles émanant d’autorités gouvernementales, telles que la police

4.9. Le Sous-traitant veillera à ce que les personnes habilitées à traiter les données personnelles se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.

4.10. Le Sous-traitant ne répondra pas directement aux demandes des personnes concernées, sauf si le Responsable du traitement l’y autorise. Le Sous-traitant ne divulguera pas d’informations liées au présent Accord aux autorités gouvernementales telles que la police, y compris les données personnelles, sauf si la loi l’exige, notamment par une ordonnance judiciaire ou un mandat similaire.

4.11. Le Sous-traitant ne contrôle pas si et comment le Responsable du traitement utilise les intégrations tierces via l’API du Sous-traitant ou similaire, et donc le Sous-traitant n’a aucune propriété sur le risque à cet égard. Le Responsable du traitement est seul responsable des intégrations tierces.

4.12. Le Sous-traitant peut traiter des données personnelles sur les utilisateurs et l’utilisation par le Responsable du traitement du service lorsque cela est nécessaire pour obtenir des commentaires et améliorer le service. Le Responsable du traitement accorde au Sous-traitant le droit d’utiliser et d’analyser les données d’activité système agrégées associées à votre utilisation des Services aux fins d’optimisation, d’amélioration ou d’amélioration de la manière dont le Sous-traitant fournit les services et pour permettre au Sous-traitant de créer de nouvelles fonctionnalités et fonctions en rapport avec les services. Visma sera considéré comme le Responsable du traitement pour ce traitement et le traitement n’est donc pas soumis au présent Accord.

4.13. Lors de l’utilisation du service, le Responsable du traitement ajoutera des données au logiciel (« Données client »). Le Responsable du traitement reconnaît et ne s’oppose pas à ce que le Sous-traitant utilise les Données client sous une forme agrégée et anonymisée pour améliorer les services fournis aux clients, à des fins de recherche, de formation, d’éducation et/ou de statistiques.

5. Droits et obligations du Responsable du traitement

5.1. Le Responsable du traitement confirme par la signature du présent Accord que :

  • Le Responsable du traitement a l’autorité légale pour traiter et divulguer au Sous-traitant (y compris tout sous-traitant utilisé par le Sous-traitant) les données personnelles en question.
  • Le Responsable du traitement est responsable de l’exactitude, de l’intégrité, du contenu, de la fiabilité et de la licéité des données personnelles divulguées au Sous-traitant.
  • Le Responsable du traitement a rempli ses obligations de fournir des informations pertinentes aux personnes concernées et aux autorités concernant le traitement des données personnelles conformément à la législation obligatoire sur la protection des données.
  • Le Responsable du traitement ne devra pas, lors de l’utilisation des services fournis par le Sous-traitant dans le cadre de l’Accord de service, communiquer de données personnelles sensibles au Sous-traitant, sauf si cela est explicitement convenu à l’Annexe A du présent Accord.

6. Utilisation des sous-traitants et transfert de données

6.1. Dans le cadre de la prestation de services au Responsable du traitement conformément à l’Accord de service et au présent Accord, le Sous-traitant aura recours à des sous-traitants et le Responsable du traitement donne son consentement général à l’utilisation de sous-traitants. Ces sous-traitants peuvent être d’autres sociétés du groupe Visma ou des sous-traitants tiers externes. Le Sous-traitant veillera à ce que les sous-traitants acceptent d’assumer des responsabilités correspondant aux obligations énoncées dans le présent Accord.

6.2. Un aperçu des sous-traitants actuels ayant accès aux données personnelles peut être trouvé sur le Centre de confiance Visma sur ce site Web : https://www.visma.com/trust-centre-products/quaderno. Le Sous-traitant peut faire appel à d’autres sociétés du groupe Visma situées dans l’UE/EEE en tant que sous-traitants sans que la société Visma soit répertoriée au Centre de confiance et sans approbation préalable ni notification au Responsable du traitement. Cela est généralement à des fins de développement, de support, d’opérations, etc. Le Responsable du traitement peut demander des informations plus détaillées sur les sous-traitants.

6.3. Si les sous-traitants sont situés en dehors de l’UE ou de l’EEE, le Responsable du traitement donne au Sous-traitant l’autorisation d’assurer des bases juridiques appropriées pour le transfert de données personnelles hors de l’UE/EEE au nom du Responsable du traitement, notamment en concluant des Clauses Contractuelles Types (CCT) de l’UE.

6.4. Le Responsable du traitement sera informé à l’avance de tout changement de sous-traitants qui traitent des données personnelles. Si le Responsable du traitement s’oppose à un nouveau sous-traitant dans les 30 jours suivant la notification, le Sous-traitant et le Responsable du traitement examineront la documentation des efforts de conformité du sous-traitant afin d’assurer le respect de la législation applicable sur la confidentialité. Si le Responsable du traitement s’oppose toujours et a des raisons valables pour cela, le Responsable du traitement ne peut pas se réserver contre l’utilisation d’un tel sous-traitant (en raison de la nature des logiciels standard en ligne en particulier), mais le Client peut résilier l’Accord de service pour lequel le sous-traitant en litige est utilisé.

7. Sécurité

7.1. Le Sous-traitant s’engage à fournir un niveau élevé de sécurité dans ses produits et services. Le Sous-traitant fournit son niveau de sécurité par des mesures de sécurité organisationnelles, techniques et physiques, conformément aux exigences relatives aux mesures de sécurité des informations énoncées à l’article 32 du RGPD.

7.2. Le Responsable du traitement sera responsable de la sécurité appropriée et adéquate de l’équipement et de l’environnement informatique relevant de sa responsabilité.

8. Droits d’audit

8.1. Le Responsable du traitement peut auditer la conformité du Sous-traitant avec le présent Accord jusqu’à une fois par an. Si la législation applicable au Responsable du traitement l’exige, le Responsable du traitement peut demander des audits plus fréquents. Pour demander un audit, le Responsable du traitement doit soumettre un plan d’audit détaillé au moins quatre semaines avant la date d’audit proposée au Sous-traitant, décrivant la portée, la durée et la date de début proposées de l’audit. Si un tiers doit mener l’audit, il doit en règle générale être mutuellement convenu entre les Parties. Cependant, si l’environnement de traitement est un environnement mutualisé ou similaire, le Responsable du traitement donne au Sous-traitant l’autorité de décider, pour des raisons de sécurité, que les audits seront effectués par un auditeur tiers neutre choisi par le Sous-traitant.

8.2. Si la portée de l’audit demandé est traitée dans un rapport d’assurance ISAE, ISO ou similaire effectué par un auditeur tiers qualifié au cours des douze mois précédents, et que le Sous-traitant confirme qu’il n’y a pas de changements importants connus dans les mesures auditées, le Responsable du traitement accepte d’accepter ces résultats au lieu de demander un nouvel audit des mesures couvertes par le rapport.

8.3. Dans tous les cas, les audits doivent être menés pendant les heures ouvrables normales dans l’installation applicable, sous réserve des politiques du Sous-traitant, et ne doivent pas interférer déraisonnablement avec les activités commerciales du Sous-traitant.

8.4. Le Responsable du traitement sera responsable de tous les coûts découlant des audits demandés par le Responsable du traitement. Les demandes d’assistance du Sous-traitant peuvent être soumises à des frais.

9. Durée et résiliation

9.1. Le présent Accord est valable aussi longtemps que le Sous-traitant traite des données personnelles pour le compte du Responsable du traitement après l’Accord de service ou tel que convenu autrement à l’Annexe A.

9.2. Le présent Accord est automatiquement résilié lors de la résiliation de l’Accord de service. Lors de la résiliation du présent Accord, le Sous-traitant supprimera ou restituera les données personnelles traitées pour le compte du Responsable du traitement, conformément aux clauses applicables de l’Accord de service. Cette suppression aura lieu dès que raisonnablement possible, sauf si le droit de l’UE ou local exige un stockage supplémentaire. Sauf accord écrit contraire, le coût de ces actions sera basé sur : i) les tarifs horaires pour le temps consacré par le Sous-traitant et ii) la complexité du processus demandé.

10. Modifications et amendements

10.1. Les modifications au présent Accord suivront la ou les clauses de modifications et amendements de l’Accord de service.

10.2. Si des dispositions du présent Accord deviennent nulles, cela n’affectera pas les dispositions restantes. Les Parties remplaceront la disposition nulle par une disposition légale qui reflète l’objectif de la disposition nulle.

11. Responsabilité

11.1. Pour éviter tout doute, les Parties conviennent et reconnaissent que chaque Partie sera responsable et tenue de payer les amendes administratives et les dommages directement aux personnes concernées que la Partie a été condamnée à payer par les autorités de protection des données ou les tribunaux autorisés conformément à la législation applicable sur la confidentialité. Les questions de responsabilité entre les Parties seront régies par les clauses de responsabilité dans l’Accord de service entre les Parties.

12. Droit applicable et tribunal compétent

12.1. Le présent Accord est soumis au droit applicable et au tribunal compétent tels qu’établis dans l’Accord de service entre les parties.

Annexe A — Personnes concernées, types de données personnelles, finalité, nature et durée

A.1 Catégories de personnes concernées

  • clients et fournisseurs du Responsable du traitement.

A.2 Catégories de données personnelles

  • informations de contact telles que nom, téléphone, adresse, e-mail, etc.
  • adresse IP de l’appareil
  • données d’identification financière telles que numéro de compte bancaire, factures et notes de crédit.

A.3 Catégories particulières de données personnelles (Données personnelles sensibles)

Pour que le Sous-traitant puisse traiter ces données pour le compte du Responsable du traitement, les types de données personnelles sensibles en question doivent être spécifiés ci-dessous par le Responsable du traitement.

Le Responsable du traitement est également responsable d’informer le Sous-traitant de, et de spécifier ci-dessous, tous les types supplémentaires de données personnelles sensibles conformément à la législation applicable sur la confidentialité.

Le Sous-traitant devra, pour le compte du Responsable du traitement, traiter des informations concernant : Oui Non
l'origine raciale ou ethnique, ou les convictions politiques, philosophiques ou religieuses, x
les données de santé, x
l'orientation sexuelle, x
l'appartenance syndicale, x
les données génétiques ou biométriques, x

A.4 Finalité du traitement

La finalité du traitement des données personnelles par le sous-traitant pour le compte du responsable du traitement est la prestation de services conformément à l’Accord de service.

A.5 Nature du traitement

Le traitement des données personnelles par le sous-traitant pour le compte du responsable du traitement concernera principalement la fourniture des services Quaderno au responsable du traitement.

A.6 Durée du traitement

La durée du traitement des données personnelles correspond à la durée d’application de l’Accord de service.