Cette traduction française est fournie à titre indicatif. En cas de divergence avec la version anglaise, la version anglaise prévaut. Lire la version anglaise
Le présent accord de traitement des données (« DPA ») fait partie du contrat conclu entre [à compléter : raison sociale] (le « Fournisseur ») et l'organisation qui souscrit à AdCharter (le « Client ») en vertu des Conditions d'utilisation d'AdCharter. Il s'applique chaque fois que le Fournisseur traite des Données personnelles du Client en qualité de sous-traitant (ou de sous-traitant ultérieur) pour le compte du Client dans le cadre de la fourniture d'AdCharter.
Le Client accepte le présent DPA en acceptant les Conditions d'utilisation, sans qu'aucune signature séparée ne soit nécessaire. Si votre organisation a besoin d'un exemplaire contresigné pour ses archives, écrivez à [à compléter : adresse e-mail pour les notifications juridiques]. Le présent DPA est modifié selon les mêmes modalités que les Conditions d'utilisation.
Conditions clés
Ces conditions clés complètent le DPA de la même manière que la page de couverture (Cover Page) du DPA de Common Paper. Les termes commençant par une majuscule ont le sens qui leur est donné ici, à l'article 11 (Définitions) ou dans le Contrat. Si un terme n'est pas défini, sa signification par défaut est « aucun » ou « sans objet ».
- Fournisseur : [à compléter : raison sociale], société ([à compléter : forme juridique]) immatriculée dans l'État de Wyoming, [à compléter : adresse de la société], qui exploite AdCharter.
- Client : l'organisation qui a accepté le Contrat, telle qu'identifiée dans son compte AdCharter et ses informations de facturation.
- Contrat : les Conditions d'utilisation d'AdCharter conclues entre le Fournisseur et le Client. Le présent DPA complète le Contrat.
- Service : AdCharter, le service en ligne permettant de planifier, briefer, produire, approuver et lancer des publicités Meta et de suivre leurs performances, tel que décrit dans le Contrat.
- Sous-traitants ultérieurs autorisés : les Sous-traitants ultérieurs figurant sur la page des sous-traitants ultérieurs, mise à jour conformément à l'article 2.6.
- Contact sécurité du Fournisseur : [à compléter : adresse e-mail dédiée à la confidentialité].
- Politique de sécurité : les mesures techniques et organisationnelles décrites à l'annexe II.
- Relation de prestataire de services (CCPA) : applicable. Le Fournisseur est un « service provider » au sens du CCPA (article 2.7).
- Notification d'un Incident de sécurité : dans les meilleurs délais et au plus tard 72 heures après que le Fournisseur en a pris connaissance (article 4).
- Changements de Sous-traitants ultérieurs : préavis d'au moins 30 jours avant le recours à un nouveau Sous-traitant ultérieur, avec droit d'opposition (article 2.6).
- Droit applicable et juridictions : ceux prévus par le Contrat, sauf lorsque l'article 3 en dispose autrement pour les CCT de l'EEE et l'Addendum britannique.
- Transferts depuis l'EEE : les CCT de l'EEE, module deux (responsable du traitement à sous-traitant) et module trois (sous-traitant à sous-traitant) (article 3.2).
- État membre de référence : l'Irlande. Les CCT de l'EEE sont régies par le droit irlandais (clause 17) et les litiges sont tranchés par les juridictions irlandaises (clause 18, point b)).
- Transferts depuis le Royaume-Uni : l'Addendum britannique, régi par le droit de l'Angleterre et du pays de Galles, les litiges étant tranchés par les juridictions d'Angleterre et du pays de Galles (article 3.3).
- Transferts depuis la Suisse : les CCT de l'EEE, adaptées conformément à l'article 3.4.
- Durée : à compter de la date à laquelle le Client accepte le Contrat et jusqu'à ce que le Fournisseur ait supprimé toutes les Données personnelles du Client (article 10).
1. Rôles des parties
1.1 Le Fournisseur en tant que Sous-traitant
Lorsque le Client est Responsable du traitement des Données personnelles du Client, le Fournisseur est réputé être un Sous-traitant qui Traite des Données personnelles pour le compte du Client.
1.2 Le Fournisseur en tant que Sous-traitant ultérieur
Lorsque le Client est Sous-traitant des Données personnelles du Client (par exemple, une agence qui utilise le Service pour les marques de ses clients), le Fournisseur est réputé être un Sous-traitant ultérieur des Données personnelles du Client.
1.3 Le Fournisseur en tant que Responsable du traitement
Le présent DPA ne s'applique pas aux Données personnelles que le Fournisseur Traite en qualité de Responsable du traitement pour ses propres finalités, telles que la gestion des comptes et de la facturation, le site web public et la sécurité du Service. La Politique de confidentialité du Fournisseur décrit ces Traitements.
2. Traitement
2.1 Détails du traitement
L'annexe I décrit l'objet, la nature, la finalité et la durée du présent Traitement, ainsi que les Catégories de données personnelles collectées et les Catégories de personnes concernées.
2.2 Instructions de traitement
Le Client donne instruction au Fournisseur de Traiter les Données personnelles du Client : a) pour fournir et maintenir le Service ; b) selon ce qui peut être précisé par l'utilisation que le Client fait du Service, notamment en connectant des intégrations telles que Meta ou Slack ; c) selon ce qui est prévu dans le Contrat ; et d) selon toute autre instruction écrite donnée par le Client et acceptée par le Fournisseur concernant le Traitement des Données personnelles du Client en vertu du présent DPA.
Le Fournisseur respecte ces instructions, sauf si les Lois applicables le lui interdisent. Si les Lois applicables imposent au Fournisseur de Traiter les Données personnelles du Client d'une autre manière, le Fournisseur informe le Client de cette obligation légale avant le Traitement, sauf si la loi l'interdit. Le Fournisseur informe immédiatement le Client s'il n'est pas en mesure de suivre les instructions de Traitement ou si, selon lui, une instruction constitue une violation des Lois applicables en matière de protection des données. Le Client a donné et ne donnera que des instructions conformes aux Lois applicables.
2.3 Traitement par le Fournisseur
Le Fournisseur ne Traite les Données personnelles du Client que conformément au présent DPA, y compris l'annexe I. Si le Fournisseur fait évoluer le Service pour modifier des produits, fonctionnalités ou caractéristiques existants ou en ajouter de nouveaux, il peut modifier les Catégories de personnes concernées, les Catégories de données personnelles, les Données de catégorie particulière, les restrictions ou garanties applicables aux Données de catégorie particulière, la Fréquence du transfert, la Nature et la finalité du traitement et la Durée du traitement dans la mesure nécessaire pour refléter ces évolutions, en informant le Client des évolutions et des modifications.
2.4 Traitement par le Client
Lorsque le Client est Sous-traitant et le Fournisseur Sous-traitant ultérieur, le Client respecte toutes les Lois applicables à son Traitement des Données personnelles du Client. Le contrat conclu entre le Client et son Responsable du traitement impose de la même manière au Client de respecter toutes les Lois applicables au Client en tant que Sous-traitant. En outre, le Client respecte les exigences relatives aux Sous-traitants ultérieurs prévues dans le contrat conclu avec son Responsable du traitement.
2.5 Consentement au traitement
Le Client a respecté et continuera de respecter toutes les Lois applicables en matière de protection des données concernant la fourniture de Données personnelles du Client au Fournisseur et/ou au Service, notamment en fournissant toutes les informations requises, en obtenant tous les consentements, en offrant des choix adéquats et en mettant en place les garanties pertinentes exigées par les Lois applicables en matière de protection des données. Cela comprend l'information des personnes que le Client invite ou auxquelles il attribue des tâches (telles que les approbateurs côté client, les freelances et les créateurs de contenu) ainsi que des personnes figurant dans les contenus que le Client téléverse.
2.6 Sous-traitants ultérieurs
a) Le Fournisseur ne fournit, ne transfère ni ne remet aucune Donnée personnelle du Client à un Sous-traitant ultérieur sans que le Client ait autorisé ce Sous-traitant ultérieur. En acceptant le présent DPA, le Client autorise les Sous-traitants ultérieurs autorisés. La liste actuelle des Sous-traitants ultérieurs autorisés indique l'identité des Sous-traitants ultérieurs, leur pays de localisation et les Traitements qu'ils doivent effectuer. Le Fournisseur informe le Client par écrit, par e-mail adressé aux administrateurs de l'organisation du Client et par la mise à jour de la liste des Sous-traitants ultérieurs autorisés, au moins 30 jours avant toute modification envisagée de cette liste, qu'il s'agisse de l'ajout ou du remplacement d'un Sous-traitant ultérieur. Le Client dispose ainsi du temps nécessaire pour s'opposer à la modification avant que le Fournisseur ne commence à recourir au nouveau Sous-traitant ultérieur. Le Fournisseur communique au Client les informations nécessaires pour lui permettre d'exercer son droit d'opposition. Le Client dispose de 30 jours à compter de la notification d'une modification pour s'y opposer par écrit à [à compléter : adresse e-mail dédiée à la confidentialité] ; à défaut, il est réputé accepter la modification. Si le Client s'y oppose dans les 30 jours suivant la notification, le Client et le Fournisseur coopèrent de bonne foi pour répondre à l'objection ou à la préoccupation du Client. S'ils ne parviennent pas à la résoudre avant que le nouveau Sous-traitant ultérieur ne commence à Traiter des Données personnelles du Client, le Client peut résilier le Contrat par notification écrite, sans pénalité, et le Fournisseur rembourse les frais payés d'avance couvrant la période postérieure à la résiliation.
b) Lorsqu'il fait appel à un Sous-traitant ultérieur, le Fournisseur conclut avec celui-ci un contrat écrit garantissant que le Sous-traitant ultérieur n'accède aux Données personnelles du Client et ne les utilise i) que dans la mesure nécessaire à l'exécution des obligations qui lui sont sous-traitées, et ii) de manière conforme aux termes du Contrat.
c) Si le RGPD s'applique au Traitement des Données personnelles du Client, i) les obligations en matière de protection des données décrites dans le présent DPA (visées à l'article 28, paragraphe 3, du RGPD) sont également imposées au Sous-traitant ultérieur, et ii) le contrat conclu entre le Fournisseur et le Sous-traitant ultérieur intègre ces obligations, y compris les modalités selon lesquelles le Fournisseur et son Sous-traitant ultérieur se coordonnent pour répondre aux questions ou demandes relatives au Traitement des Données personnelles du Client. En outre, le Fournisseur communique, à la demande du Client, une copie de ses contrats (y compris leurs avenants) avec ses Sous-traitants ultérieurs, ou un lien vers ceux-ci lorsqu'il s'agit des conditions standard publiées par le Sous-traitant ultérieur. Dans la mesure nécessaire à la protection de secrets d'affaires ou d'autres informations confidentielles, y compris des données personnelles, le Fournisseur peut occulter des passages de son contrat avec un Sous-traitant ultérieur avant d'en communiquer une copie.
d) Le Fournisseur demeure pleinement responsable de toutes les obligations sous-traitées à ses Sous-traitants ultérieurs, y compris des actes et omissions de ses Sous-traitants ultérieurs dans le cadre du Traitement des Données personnelles du Client. Le Fournisseur informe le Client de tout manquement de ses Sous-traitants ultérieurs à une obligation essentielle concernant les Données personnelles du Client prévue au contrat conclu entre le Fournisseur et le Sous-traitant ultérieur.
e) Certains Sous-traitants ultérieurs autorisés (Meta, Slack et Google) ne sont utilisés que lorsque le Client ou ses utilisateurs choisissent de les connecter. Dans ce cas, le Fournisseur envoie des Données personnelles du Client à ce service sur instruction du Client. Dans la mesure où ce service Traite ces données en vertu du propre contrat du Client avec lui (par exemple, les conditions de Meta applicables aux annonceurs ou les conditions client de Slack), ce contrat régit ce Traitement et l'article 2.6 d) ne s'y applique pas. Le Client peut mettre fin à ces transferts à tout moment en déconnectant l'intégration.
2.7 Prestataire de services au sens du CCPA
Dans la mesure où le California Consumer Privacy Act, Cal. Civ. Code § 1798.100 et seq. (« CCPA ») s'applique, les parties reconnaissent et conviennent que le Fournisseur est un prestataire de services (« service provider ») et qu'il reçoit des Données personnelles du Client afin de fournir le Service conformément au Contrat et tel que décrit à l'annexe I (Nature et finalité du traitement), ce qui constitue une finalité commerciale limitée et déterminée. Le Fournisseur ne vend ni ne partage (au sens du CCPA) aucune Donnée personnelle fournie par le Client en vertu du Contrat. En outre, le Fournisseur ne conserve, n'utilise ni ne divulgue aucune Donnée personnelle fournie par le Client en vertu du Contrat, sauf dans la mesure nécessaire à la fourniture du Service au Client, comme prévu dans le Contrat, ou dans la mesure permise par les Lois applicables en matière de protection des données, et ne les combine pas avec des Données personnelles qu'il reçoit d'autres personnes ou pour leur compte, sauf dans la mesure permise par le CCPA. Le Fournisseur certifie qu'il comprend les restrictions prévues au présent article 2.7 et qu'il respectera toutes les Lois applicables en matière de protection des données. Le Fournisseur informera le Client s'il n'est plus en mesure de respecter ses obligations au titre du CCPA.
2.8 Sécurité et confidentialité
Le Fournisseur met en œuvre et maintient les mesures techniques et organisationnelles prévues par la Politique de sécurité (annexe II) afin de protéger les Données personnelles du Client. Le Fournisseur peut faire évoluer ces mesures, à condition que ces évolutions ne réduisent pas de manière significative le niveau global de protection des Données personnelles du Client. Le Fournisseur veille à ce que les personnes qu'il autorise à Traiter les Données personnelles du Client soient soumises à des obligations de confidentialité appropriées et n'y accèdent que dans la mesure nécessaire pour fournir, assister ou sécuriser le Service.
3. Transferts restreints
3.1 Autorisation
Le Client accepte que le Fournisseur puisse transférer des Données personnelles du Client en dehors de l'EEE, du Royaume-Uni, de la Suisse ou de tout autre territoire concerné dans la mesure nécessaire à la fourniture du Service. Le Fournisseur est établi aux États-Unis, et certains Sous-traitants ultérieurs autorisés y sont situés. Si le Fournisseur transfère des Données personnelles du Client vers un territoire pour lequel la Commission européenne ou une autre autorité compétente n'a pas adopté de décision d'adéquation, le Fournisseur met en place des garanties appropriées pour ce transfert, conformément aux Lois applicables en matière de protection des données, telles que le cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework) et son extension britannique lorsque le destinataire est certifié, ou des clauses contractuelles types.
3.2 Transferts depuis l'EEE
Le Client et le Fournisseur conviennent que si le RGPD protège le transfert de Données personnelles du Client, que le transfert est effectué par le Client depuis l'EEE vers le Fournisseur situé hors de l'EEE et que le transfert n'est pas couvert par une décision d'adéquation de la Commission européenne, alors, en concluant le présent DPA, le Client et le Fournisseur sont réputés avoir signé les CCT de l'EEE et leurs annexes, qui sont intégrées par référence. Tout transfert de ce type est effectué en vertu des CCT de l'EEE, complétées comme suit :
- le module deux (responsable du traitement à sous-traitant) des CCT de l'EEE s'applique lorsque le Client est Responsable du traitement et que le Fournisseur Traite les Données personnelles du Client pour le compte du Client en qualité de Sous-traitant ;
- le module trois (sous-traitant à sous-traitant) des CCT de l'EEE s'applique lorsque le Client est Sous-traitant et que le Fournisseur Traite les Données personnelles du Client pour le compte du Client en qualité de Sous-traitant ultérieur ;
- pour chaque module, les dispositions suivantes s'appliquent (le cas échéant) :
- la clause d'adhésion facultative de la clause 7 ne s'applique pas ;
- à la clause 9, l'option 2 (autorisation écrite générale) s'applique, et le délai minimal de notification préalable des changements de Sous-traitants ultérieurs est de 30 jours, conformément à l'article 2.6 ;
- à la clause 11, la mention facultative ne s'applique pas ;
- tous les crochets de la clause 13 sont supprimés ;
- à la clause 17 (option 1), les CCT de l'EEE sont régies par le droit de l'État membre de référence, l'Irlande ;
- à la clause 18, point b), les litiges sont tranchés par les juridictions de l'État membre de référence, l'Irlande ;
- les audits prévus à la clause 8.9 sont réalisés conformément à l'article 5, dans la mesure où cela est compatible avec les CCT de l'EEE ; et
- les annexes I et II du présent DPA et la liste des Sous-traitants ultérieurs autorisés contiennent les informations requises aux annexes I, II et III des CCT de l'EEE.
3.3 Transferts depuis le Royaume-Uni
Le Client et le Fournisseur conviennent que si l'UK GDPR protège le transfert de Données personnelles du Client, que le transfert est effectué par le Client depuis le Royaume-Uni vers le Fournisseur situé hors du Royaume-Uni et que le transfert n'est pas couvert par une réglementation d'adéquation britannique, alors, en concluant le présent DPA, le Client et le Fournisseur sont réputés avoir signé l'Addendum britannique et ses annexes, qui sont intégrés par référence. Tout transfert de ce type est effectué en vertu de l'Addendum britannique, complété comme suit :
- tableau 1 : les coordonnées des parties et leurs contacts principaux sont ceux figurant à l'annexe I, section A ;
- tableau 2 : l'article 3.2 du présent DPA contient les informations requises au tableau 2 de l'Addendum britannique ;
- tableau 3 : les annexes I et II et la liste des Sous-traitants ultérieurs autorisés contiennent les informations requises aux annexes 1A, 1B, II et III de l'Addendum britannique ;
- le tableau 4 est modifié comme suit : aucune des parties ne peut mettre fin à l'Addendum britannique selon la section 19 de l'Addendum britannique. Dans la mesure où l'Information Commissioner publie un Addendum approuvé révisé en vertu de la section 18 de l'Addendum britannique, les parties coopèrent de bonne foi pour réviser le présent DPA en conséquence ;
- l'Addendum britannique, ainsi que les CCT de l'EEE telles que modifiées par celui-ci, sont régis par le droit de l'Angleterre et du pays de Galles, et les litiges sont tranchés par les juridictions d'Angleterre et du pays de Galles.
3.4 Transferts depuis la Suisse
Pour les transferts de Données personnelles pour lesquels le droit suisse (et non le droit d'un État membre de l'EEE ou du Royaume-Uni) s'applique au caractère international du transfert, les références au RGPD figurant à la clause 4 des CCT de l'EEE sont, dans la mesure où la loi l'exige, remplacées par des références à la LPD suisse ou à tout texte qui lui succède, et la notion d'autorité de contrôle inclut le Préposé fédéral à la protection des données et à la transparence. Le terme « État membre » figurant dans les CCT de l'EEE ne doit pas être interprété de manière à empêcher les personnes concernées en Suisse d'agir en justice à leur lieu de résidence habituelle en Suisse.
3.5 Autres mécanismes de transfert
Si la Commission européenne, le gouvernement britannique ou une autre autorité compétente adopte des clauses contractuelles types mises à jour ou de remplacement, ou un autre mécanisme de transfert licite, applicable aux transferts effectués en vertu du présent DPA, le Fournisseur peut s'y appuyer à la place, par notification au Client, et les parties prennent toutes les mesures raisonnablement nécessaires à sa mise en place.
4. Incidents de sécurité
Dès qu'il a connaissance d'un Incident de sécurité, le Fournisseur : a) en informe le Client dans les meilleurs délais et, en tout état de cause, au plus tard 72 heures après en avoir pris connaissance ; b) fournit en temps utile des informations sur l'Incident de sécurité au fur et à mesure qu'elles sont connues ou que le Client les demande raisonnablement, notamment, lorsqu'elles sont disponibles, la nature de l'Incident de sécurité, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, ses conséquences probables et les mesures prises ou envisagées pour y remédier ; et c) prend rapidement des mesures raisonnables pour contenir l'Incident de sécurité et mener une enquête.
Le Fournisseur envoie ses notifications par e-mail aux administrateurs de l'organisation du Client. La notification d'un Incident de sécurité par le Fournisseur, ou sa réponse à celui-ci, telles que requises par le présent DPA, ne sauraient être interprétées comme une reconnaissance par le Fournisseur d'une quelconque faute ou responsabilité au titre de l'Incident de sécurité.
5. Audits et rapports
5.1 Droits d'audit
Le Fournisseur met à la disposition du Client toutes les informations raisonnablement nécessaires pour démontrer le respect du présent DPA, et permet la réalisation d'audits, y compris d'inspections, par le Client ou par un auditeur indépendant mandaté par le Client, et y contribue, afin d'évaluer le respect du présent DPA par le Fournisseur. Toutefois, le Fournisseur peut restreindre l'accès à des données ou informations si cet accès portait atteinte à ses droits de propriété intellectuelle, à ses obligations de confidentialité (y compris envers d'autres clients) ou à d'autres obligations lui incombant en vertu des Lois applicables.
Le Client cherche d'abord à vérifier le respect du DPA par le Fournisseur au moyen des informations décrites aux articles 5.2 et 5.3. Le Client peut réaliser un audit ou une inspection si ces informations ne suffisent pas à démontrer ce respect, à la suite d'un Incident de sécurité affectant des Données personnelles du Client, ou lorsqu'une autorité de contrôle l'exige. Pour tout audit ou toute inspection :
- le Client adresse un préavis écrit d'au moins 30 jours au Contact sécurité du Fournisseur, et les parties conviennent à l'avance du périmètre, du calendrier et de la durée ;
- l'audit a lieu pendant les heures ouvrables normales et est mené de manière à perturber le moins possible l'activité du Fournisseur ;
- il n'a pas lieu plus d'une fois par période de 12 mois, sauf s'il fait suite à un Incident de sécurité ou si une autorité de contrôle l'exige ;
- tout auditeur est tenu à des obligations de confidentialité et n'est pas un concurrent du Fournisseur ;
- il ne donne pas accès aux données d'autres clients ; et
- le Client supporte ses propres frais ainsi que ceux de l'auditeur.
Le Fournisseur conserve la documentation attestant du respect du présent DPA pendant 3 ans après la fin du DPA.
5.2 Informations de sécurité
Sur demande écrite, le Fournisseur communique au Client, à titre confidentiel, des informations à jour sur les mesures prévues par la Politique de sécurité, ainsi que tout rapport d'audit indépendant ou toute certification que le Fournisseur ou ses Sous-traitants ultérieurs mettent à disposition, afin que le Client puisse vérifier le respect de la Politique de sécurité par le Fournisseur.
5.3 Vérifications de sécurité
En outre, le Fournisseur répond aux demandes d'informations raisonnables du Client visant à confirmer le respect du présent DPA par le Fournisseur, notamment en répondant à des questionnaires de sécurité de l'information, de due diligence et d'audit, ou en fournissant des informations complémentaires sur son programme de sécurité de l'information. Toutes ces demandes doivent être formulées par écrit et adressées au Contact sécurité du Fournisseur, et ne peuvent être présentées qu'une fois par an, sauf si elles font suite à un Incident de sécurité ou si une autorité de contrôle l'exige.
6. Coopération
6.1 Réponse aux demandes
Si le Fournisseur reçoit d'un tiers une question ou une demande relative au Traitement des Données personnelles du Client, il en informe le Client et n'y répond pas sans l'accord préalable du Client, si ce n'est pour orienter le demandeur vers le Client. Il peut s'agir, par exemple, d'une décision judiciaire, administrative ou d'une autorité de régulation concernant des Données personnelles du Client, lorsque les Lois applicables n'interdisent pas d'en informer le Client, ou d'une demande émanant d'une personne concernée. Si les Lois applicables le permettent, le Fournisseur suit les instructions raisonnables du Client concernant ces demandes, notamment en fournissant des points d'avancement et d'autres informations raisonnablement demandées par le Client.
Le Service permet au Client d'accéder lui-même aux Données personnelles du Client, de les rectifier, de les exporter et de les supprimer, ce qui l'aide à répondre aux demandes des personnes concernées. Si une personne concernée présente une demande valable, en vertu des Lois applicables en matière de protection des données, visant à supprimer des Données personnelles du Client ou à s'opposer à leur communication par le Client au Fournisseur, le Fournisseur aide le Client à y donner suite conformément à la Loi applicable en matière de protection des données. Le Fournisseur coopère avec le Client et lui apporte une assistance raisonnable, aux frais du Client, dans toute réponse juridique ou autre démarche procédurale engagée par le Client en réponse à une demande d'un tiers concernant le Traitement des Données personnelles du Client par le Fournisseur en vertu du présent DPA.
6.2 AIPD et évaluations des transferts
Si les Lois applicables en matière de protection des données l'exigent, le Fournisseur aide raisonnablement le Client à réaliser les analyses d'impact relatives à la protection des données (AIPD) ou les évaluations de l'impact des transferts obligatoires, ainsi que les consultations des autorités de protection des données compétentes, compte tenu de la nature du Traitement et des Données personnelles du Client.
7. Suppression et restitution des données
7.1 Suppression par le Client
Le Fournisseur permet au Client de supprimer des Données personnelles du Client selon les fonctionnalités du Service, par exemple en supprimant des contenus, en retirant des utilisateurs ou en supprimant son organisation. Le Fournisseur exécute cette instruction dès que raisonnablement possible, sauf lorsque la conservation des Données personnelles du Client est exigée par les Lois applicables. Lorsqu'un administrateur de l'organisation supprime l'organisation du Client, toutes les Données personnelles du Client, y compris les fichiers téléversés, sont définitivement supprimées 30 jours après la demande de suppression.
7.2 Restitution et suppression à la fin de l'abonnement
Le Client peut exporter les Données personnelles du Client (sous forme de fichiers JSON et CSV, avec des liens de téléchargement pour les fichiers téléversés) à tout moment pendant son abonnement. À la fin de l'abonnement, le compte du Client reste accessible en lecture seule pendant 30 jours afin que le Client puisse consulter et exporter ses données. À l'issue de cette période, le Fournisseur supprime les Données personnelles du Client, sauf si leur conservation est exigée ou autorisée par les Lois applicables. Les copies contenues dans les sauvegardes sont écrasées selon le cycle normal de sauvegarde, au plus tard 30 jours après la suppression.
Si la restitution ou la destruction est irréalisable ou interdite par les Lois applicables, le Fournisseur déploie des efforts raisonnables pour empêcher tout Traitement supplémentaire des Données personnelles du Client et continue de protéger les Données personnelles du Client restant en sa possession, sous sa garde ou sous son contrôle. Par exemple, les Lois applicables peuvent imposer au Fournisseur de continuer à héberger ou à Traiter des Données personnelles du Client.
7.3 Certificat de suppression
Si le Client et le Fournisseur ont conclu les CCT de l'EEE ou l'Addendum britannique dans le cadre du présent DPA, le Fournisseur ne remet au Client le certificat de suppression des Données personnelles prévu à la clause 8.1, point d), et à la clause 8.5 des CCT de l'EEE que si le Client en fait la demande.
8. Limitation de responsabilité
8.1 Plafonds de responsabilité et renonciation
Dans toute la mesure permise par les Lois applicables en matière de protection des données, la responsabilité totale cumulée de chaque partie envers l'autre découlant du présent DPA ou s'y rapportant est soumise aux renonciations, exclusions et limitations de responsabilité prévues par le Contrat.
8.2 Réclamations de parties liées
Toute réclamation formée contre le Fournisseur ou ses Sociétés affiliées découlant du présent DPA ou s'y rapportant ne peut être introduite que par l'entité du Client partie au Contrat.
8.3 Exceptions
Le présent DPA ne limite aucune responsabilité envers une personne physique au titre de ses droits en matière de protection des données en vertu des Lois applicables en matière de protection des données. En outre, le présent DPA ne limite aucune responsabilité entre les parties en cas de violation des CCT de l'EEE ou de l'Addendum britannique.
9. Conflits entre documents
Le présent DPA fait partie intégrante du Contrat et le complète. En cas de contradiction entre le présent DPA, le Contrat ou l'une de leurs parties, la partie mentionnée en premier prévaut sur celle mentionnée ensuite pour cette contradiction : 1) les CCT de l'EEE ou l'Addendum britannique, 2) le présent DPA, puis 3) le Contrat.
10. Durée
Le présent DPA prend effet lorsque le Client accepte le Contrat et reste en vigueur jusqu'à l'expiration ou la résiliation du Contrat. Toutefois, le Fournisseur et le Client restent chacun soumis aux obligations du présent DPA et des Lois applicables en matière de protection des données jusqu'à ce que le Client cesse de transférer des Données personnelles du Client au Fournisseur et que le Fournisseur cesse de Traiter les Données personnelles du Client, y compris pendant les périodes d'export et de suppression prévues à l'article 7.
11. Définitions
- « Addendum britannique » désigne l'addendum relatif aux transferts internationaux de données aux CCT de l'EEE publié par l'Information Commissioner pour les parties effectuant des Transferts restreints, en vertu de la section 119A(1) du Data Protection Act 2018.
- « CCT de l'EEE » désigne les clauses contractuelles types figurant en annexe de la décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers en vertu du règlement (UE) 2016/679 du Parlement européen et du Conseil.
- « Conditions clés » désigne la section du présent DPA intitulée « Conditions clés ».
- « Données de catégorie particulière » a le sens qui lui est donné à l'article 9 du RGPD.
- « Données personnelles » a le ou les sens donnés par les Lois applicables en matière de protection des données aux informations personnelles, données à caractère personnel ou à toute notion similaire.
- « Données personnelles du Client » désigne les Données personnelles que le Client téléverse ou fournit au Fournisseur dans le cadre du Service, ou que le Fournisseur reçoit pour le compte du Client par l'intermédiaire des intégrations que le Client connecte (telles que Meta ou Slack), et qui sont régies par le présent DPA. Il s'agit des Données personnelles contenues dans le Contenu du Client (« Customer Content ») défini dans le Contrat.
- « DPA » désigne le présent accord de traitement des données, y compris les Conditions clés, ses annexes, ainsi que les politiques et documents auxquels il renvoie.
- « Espace économique européen » ou « EEE » désigne les États membres de l'Union européenne, la Norvège, l'Islande et le Liechtenstein.
- « Incident de sécurité » désigne une violation de données à caractère personnel au sens de l'article 4 du RGPD (ou la notion équivalente prévue par d'autres Lois applicables en matière de protection des données) affectant des Données personnelles du Client.
- « Lois applicables » désigne les lois, règles, règlements, décisions de justice et autres exigences contraignantes d'une autorité publique compétente qui s'appliquent à une partie ou la régissent.
- « Lois applicables en matière de protection des données » désigne les Lois applicables qui régissent la manière dont le Service peut traiter ou utiliser les informations personnelles, données à caractère personnel, informations permettant d'identifier une personne ou toute notion similaire relatives à une personne physique, y compris, lorsqu'ils s'appliquent, le RGPD, l'UK GDPR, la LPD suisse et le CCPA.
- « LPD suisse » désigne la loi fédérale suisse sur la protection des données du 25 septembre 2020.
- « Responsable du traitement » a le ou les sens donnés par les Lois applicables en matière de protection des données à l'entité qui détermine les finalités et l'étendue du Traitement de Données personnelles.
- « RGPD » désigne le règlement (UE) 2016/679 tel que mis en œuvre par le droit national de l'État membre de l'EEE concerné.
- « Service » désigne le produit et/ou les services décrits dans le Contrat.
- « Sous-traitant » a le ou les sens donnés par les Lois applicables en matière de protection des données à l'entité qui Traite des Données personnelles pour le compte du Responsable du traitement.
- « Sous-traitant ultérieur » a le ou les sens donnés par les Lois applicables en matière de protection des données à l'entité qui, avec l'autorisation et l'accord du Responsable du traitement, assiste le Sous-traitant dans le Traitement de Données personnelles pour le compte du Responsable du traitement.
- « Traitement » ou « Traiter » a le ou les sens donnés par les Lois applicables en matière de protection des données à toute utilisation de Données personnelles ou à toute opération informatique effectuée sur celles-ci, y compris par des procédés automatisés.
- « Transfert restreint » désigne a) lorsque le RGPD s'applique, un transfert de données à caractère personnel depuis l'EEE vers un pays situé hors de l'EEE qui ne fait pas l'objet d'une décision d'adéquation de la Commission européenne ; et b) lorsque l'UK GDPR s'applique, un transfert de données à caractère personnel depuis le Royaume-Uni vers tout autre pays qui n'est pas couvert par une réglementation d'adéquation en vertu du droit britannique de la protection des données.
- « UK GDPR » désigne le règlement (UE) 2016/679 tel que mis en œuvre au Royaume-Uni par la section 3 de l'European Union (Withdrawal) Act 2018, tel que modifié.
Annexe I — Détails du traitement
A. Liste des parties
Exportateur de données
- Nom : le Client, tel qu'identifié dans son organisation AdCharter et ses informations de facturation.
- Adresse : l'adresse figurant dans les informations de facturation du Client.
- Personne de contact : les administrateurs de l'organisation du Client, aux adresses e-mail enregistrées dans AdCharter.
- Activités pertinentes pour le transfert : l'utilisation du Service telle que décrite à la section B.
- Rôle : Responsable du traitement, ou Sous-traitant lorsque le Client Traite les données pour le compte de ses propres clients (par exemple, une agence travaillant pour des marques).
- Signature et date : le Client est réputé avoir signé la présente annexe en acceptant le Contrat, à la date de cette acceptation.
Importateur de données
- Nom : [à compléter : raison sociale], exploitant d'AdCharter.
- Adresse : [à compléter : adresse de la société].
- Contact : [à compléter : adresse e-mail dédiée à la confidentialité].
- Représentant dans l'UE : [à compléter : représentant dans l'UE].
- Représentant au Royaume-Uni : [à compléter : représentant au Royaume-Uni].
- Activités pertinentes pour le transfert : la fourniture du Service telle que décrite à la section B.
- Rôle : Sous-traitant, ou Sous-traitant ultérieur lorsque le Client est Sous-traitant.
- Signature et date : le Fournisseur est réputé avoir signé la présente annexe à la date à laquelle le Client accepte le Contrat.
B. Description du traitement
Service : AdCharter.
Catégories de personnes concernées (personnes dont le Client et ses utilisateurs saisissent les Données personnelles dans le Service) :
- les utilisateurs du Client : membres de l'équipe, administrateurs de l'organisation et des marques, membres et invités ;
- les invités, approbateurs et relecteurs côté client, y compris les personnes qui agissent au moyen de liens de tâche personnels sans compte ;
- les freelances, tels que les monteurs vidéo et les graphistes ;
- les créateurs de contenu, y compris ceux qui disposent d'un profil de créateur mais pas d'un compte ;
- les personnes figurant sur les images et vidéos téléversées ;
- les propres clients du Client ou d'autres personnes, uniquement si le Client les inclut dans des contenus, commentaires ou fichiers.
Catégories de données personnelles :
- noms, adresses e-mail et rôles au sein de l'organisation et des marques du Client ;
- activité dans le Service : tâches, approbations, retours, changements d'état et historique, y compris les actions effectuées au moyen de liens de tâche ;
- commentaires et @mentions, ainsi que toute donnée personnelle que le Client inclut dans les briefs, storyboards, textes publicitaires ou informations produits ;
- images et vidéos téléversées (telles que les créations publicitaires et les rushes des créateurs) et leurs informations de fichier, qui peuvent montrer des personnes ;
- profils des créateurs de contenu : nom, description et étiquettes ;
- identifiants d'utilisateur Slack associés par adresse e-mail et identifiants de canaux Slack, lorsque Slack est connecté ;
- identifiants des actifs professionnels Meta (tels que comptes publicitaires, Pages, comptes Instagram et pixels), jetons d'accès, contenus publicitaires et indicateurs de performance agrégés, lorsque Meta est connecté ;
- adresses IP et informations techniques (telles que le type de navigateur) enregistrées dans les journaux du serveur.
Données de catégorie particulière : aucune n'est prévue. Le Service n'est pas conçu pour Traiter des Données de catégorie particulière, et le Client ne doit pas en transmettre. Si les contenus du Client en contiennent de manière incidente (par exemple, dans les rushes d'un créateur), les mesures de l'annexe II s'appliquent.
Fréquence du transfert : continue, aussi longtemps que le Client utilise le Service.
Nature du traitement : le Fournisseur Traite les Données personnelles du Client selon les instructions prévues à l'article 2.2. La nature du Traitement comprend :
- la réception de données, y compris la collecte, l'accès, l'extraction, l'enregistrement et la saisie ;
- la conservation de données, y compris le stockage, l'organisation et la structuration ;
- l'utilisation de données pour faire fonctionner les workflows du Client, envoyer des notifications, lancer des publicités dans les comptes publicitaires Meta du Client et afficher leurs performances, sans prise de décision automatisée ni profilage de personnes ;
- la mise à jour de données, y compris la rectification, l'adaptation et la modification ;
- la protection de données, y compris la restriction des accès et le chiffrement ;
- le partage de données avec les Sous-traitants ultérieurs autorisés et avec les intégrations connectées par le Client, sur instruction du Client ;
- la restitution des données au Client par l'export ;
- l'effacement de données, y compris leur destruction et leur suppression.
Finalité du traitement : fournir le Service au Client en vertu du Contrat : planifier, briefer, produire, approuver et lancer des publicités Meta, rendre compte de leurs performances, envoyer des notifications par e-mail et sur Slack, fournir une assistance et assurer la sécurité du Service.
Durée et conservation : aussi longtemps que nécessaire i) pour effectuer le Traitement prévu à l'article 2.2, points a) à d), c'est-à-dire pendant l'abonnement du Client et la période de lecture seule de 30 jours qui suit sa fin, puis jusqu'à la suppression décrite à l'article 7 (les copies de sauvegarde étant écrasées dans un délai de 30 jours) ; ou ii) selon ce qu'exigent les Lois applicables.
Transferts vers des Sous-traitants ultérieurs : même objet et même nature que ci-dessus, limités à ce dont chaque Sous-traitant ultérieur a besoin pour les tâches décrites sur la page des sous-traitants ultérieurs, pendant la durée du Contrat ou jusqu'à ce que le Client déconnecte l'intégration concernée.
C. Autorité de contrôle compétente
L'autorité de contrôle de l'exportateur de données, déterminée conformément à la clause 13 des CCT de l'EEE. Pour les transferts relevant de l'Addendum britannique, l'Information Commissioner du Royaume-Uni. Pour les transferts depuis la Suisse, le Préposé fédéral à la protection des données et à la transparence.
Annexe II — Mesures de sécurité
Le Fournisseur applique les mesures techniques et organisationnelles suivantes (la Politique de sécurité).
Contrôle d'accès et isolation des clients
- Les données des clients sont séparées par organisation et par marque. Chaque requête en base de données portant sur des données clients est automatiquement limitée aux organisations et marques auxquelles l'utilisateur connecté a accès.
- L'accès est fondé sur des rôles définis par marque (administrateur de l'organisation, administrateur de marque, membre et invité). Les invités ne voient que les éléments qui leur sont attribués, et les créateurs de contenu ne voient que leurs propres briefs et fichiers.
- Chaque abonnement aux mises à jour en temps réel fait l'objet d'un contrôle d'accès avant la diffusion des mises à jour.
- Les outils d'administration qui opèrent sur l'ensemble des clients sont réduits au minimum, réservés à l'exploitant de la plateforme et font l'objet d'une revue.
Connexion et authentification
- La connexion par e-mail et mot de passe exige une adresse e-mail confirmée. Les mots de passe ne sont conservés que sous forme de hachages salés.
- « Se connecter avec Google » est facultatif et n'est associé à un compte existant que si Google indique une adresse e-mail vérifiée.
- La connexion en deux étapes avec une application d'authentification est proposée à chaque utilisateur, et les administrateurs sont encouragés à l'activer.
- Les liens de tâche personnels destinés aux personnes sans compte sont valables 7 jours, ne fonctionnent que tant que la tâche est ouverte, et les actions effectuées par leur intermédiaire sont enregistrées au nom de la personne invitée.
- Les formulaires sont protégés contre la falsification de requêtes intersites (CSRF).
Chiffrement
- En transit : le Service n'est accessible qu'en HTTPS, et les connexions aux Sous-traitants ultérieurs et aux intégrations utilisent HTTPS.
- Au repos : les jetons d'accès et les secrets (tels que les jetons Meta et Slack et les clés du prestataire de paiement) sont chiffrés dans la base de données avec ASP.NET Core Data Protection, dont les clés sont conservées séparément de la base de données.
- Les sauvegardes de la base de données sont chiffrées.
Fichiers
- Les fichiers sont téléversés directement vers le stockage de fichiers au moyen de liens signés de courte durée. Les identifiants de stockage restent sur le serveur et ne parviennent jamais au navigateur.
- Les fichiers sont organisés par organisation et par marque, et AdCharter vérifie les droits d'accès de l'utilisateur avant de délivrer un lien de téléchargement à durée limitée.
- Seuls les types de fichiers acceptés (images et vidéos dans les limites de taille) sont stockés.
Disponibilité et sauvegardes
- La base de données est répliquée en continu (Litestream) vers un stockage objet distinct (DigitalOcean Spaces), afin de pouvoir être restaurée après une panne du serveur. Le serveur restaure automatiquement la dernière copie si sa base de données est absente.
- Les copies de sauvegarde sont conservées pendant une durée limitée, qui ne dépasse pas 30 jours.
- Les traitements en arrière-plan, tels que les lancements de publicités et les notifications, sont enregistrés dans la base de données et relancés après une erreur, de sorte qu'ils survivent aux redémarrages.
Infrastructure et configuration
- La préproduction et la production sont des environnements distincts, chacun doté de son propre serveur, de sa propre base de données, de ses propres clés et de ses propres paramètres d'intégration.
- Un pare-feu hôte n'autorise que le trafic nécessaire au Service, et l'application s'exécute sous un compte de service dédié, sans droits d'administrateur.
- Pendant l'installation initiale, le serveur n'accepte que les connexions provenant de l'adresse IP de l'administrateur.
- Les secrets sont conservés dans des fichiers de configuration protégés sur le serveur ou chiffrés dans la base de données, jamais dans le code source.
- Chaque version fait l'objet d'une somme de contrôle ; la configuration, les clés et la base de données sont sauvegardées avant son déploiement, et les modifications sont testées en préproduction avant la production.
- Les appels à l'API Meta Marketing sont signés avec une preuve de secret d'application (app secret proof), et les webhooks de paiement sont vérifiés au moyen d'un secret de signature.
- La sécurité physique des serveurs et du stockage est assurée par les centres de données de l'hébergeur figurant parmi les Sous-traitants ultérieurs autorisés.
Journalisation et surveillance
- Les journaux du serveur enregistrent les requêtes et les erreurs (adresse IP, chemin de la requête, informations sur le navigateur) à des fins de sécurité et de dépannage, et sont conservés jusqu'à 30 jours.
- Le Service conserve un historique des actions effectuées sur les briefs et les tâches, enregistrées au nom de la personne qui les a réalisées.
- Un écran de santé du système et des alertes automatiques par e-mail adressées à l'exploitant de la plateforme couvrent les tâches en échec, les intégrations à reconnecter, l'état des sauvegardes et l'utilisation du disque, et une vérification externe de disponibilité surveille le Service.
Moindre privilège et personnel
- L'accès aux systèmes de production et aux Données personnelles du Client est limité au personnel autorisé qui en a besoin pour exploiter, assister ou sécuriser le Service, et qui est soumis à des obligations de confidentialité.
- Les intégrations ne demandent que les autorisations dont elles ont besoin. Par exemple, la connexion avec Google n'utilise que les autorisations de profil de base (openid, email et profile), et l'application Slack utilise un ensemble restreint d'autorisations de bot.
Minimisation, conservation et effacement
- AdCharter ne reçoit jamais de données de carte de paiement ; les paiements sont traités sur les pages hébergées par Stripe.
- Les données de performance provenant de Meta sont limitées à des indicateurs de campagne agrégés.
- Les clients peuvent exporter leurs données et supprimer des utilisateurs ou leur organisation. Les organisations supprimées sont définitivement effacées après 30 jours, et les copies de sauvegarde sont écrasées dans un délai de 30 jours.
- La suppression d'AdCharter dans les paramètres Facebook ou la déconnexion de Meta entraîne la suppression du jeton d'accès et des données Meta de cette connexion. Les données Slack sont supprimées dans un délai de 14 jours ouvrés après la désinstallation de l'application Slack.
Réponse aux incidents
- Les Incidents de sécurité sont contenus, analysés et notifiés conformément à l'article 4.
Annexe III — Sous-traitants ultérieurs
La liste des Sous-traitants ultérieurs autorisés figurant sur la page des sous-traitants ultérieurs est intégrée au présent DPA par référence et en constitue l'annexe III. Elle indique, pour chaque Sous-traitant ultérieur, son nom, le Traitement qu'il effectue, les données concernées, sa localisation et la garantie de transfert utilisée, et elle est mise à jour conformément à l'article 2.6.
Licence et attribution
Le présent DPA est fondé sur les Common Paper Data Processing Agreement Standard Terms Version 1.1, disponibles à l'adresse https://commonpaper.com/standards/data-processing-agreement/1.1/, et utilisés sous la licence Creative Commons Attribution 4.0 International (https://creativecommons.org/licenses/by/4.0/). Programz a modifié et adapté le texte.