Annexe
Annexe RGPD.docx · 5 388 mots · du marché « Accord-Cadre pour services de coordinateur SPS (Sécurité, Prévention, Santé) », dossier de consultation officiel.
Pièce diffusée par PODELIHA, consultation 26-68981. Vérifier le dossier à la source. La date et la version du document sont à vérifier dans l’original.
Annexe RGPD Podeliha, située 12 Boulevard Yvonne Poirel CS 10906 49009 Angers Cedex 01 et représentée par Monsieur Gonzague Noyelle Directeur Général (ci-après, « le responsable de traitement») D’une part, ET « du ou des sous-traitants » D’autre part, Article 1 : Objet de l’annexe La présente annexe vise à préciser les conditions et modalités selon lesquelles Podeliha en qualité de Responsable Traitement confie au sous-traitant, les opérations de Traitement de Données à Caractère Personnel détaillées dans l’article 3 de la présente annexe. Le sous-traitant reconnaît et accepte qu’il ne puisse traiter les Données à Caractère Personnel que conformément aux présentes. Article 2 : Définitions Les termes commençant par une majuscule ont la signification qui leur est attribuée ci-après, qu’ils soient exprimés au singulier, au pluriel, sous forme de verbe, de nom ou autre, à l’exception des termes prenant toujours une majuscule. Autorité de contrôle : L’autorité publique indépendante instituée par un Etat Membre en charge de surveille l’application des Règlementations Informatique et Libertés, afin de protéger les libertés et droits fondamentaux des personnes physiques à l’égard des Traitements et de faciliter le libre flux des Données à Caractère Personnel au sein de l’Union Européenne. En France, l’Autorité de contrôle est la Cnil. Données à Caractère Personnel : Toute information se rapportant à une personne physique identifiée ou identifiable au sens de la Règlementation Informatique et Libertés Le Sous-traitant s’interdit tout traitement, exploitation de ces données pour des finalités qui lui seraient propres ou pour le compte d’un tiers. Etat Membre : Etat membre de l’Union Européenne. Personne concernée : Une personne physique identifiée ou identifiable, étant entendu qu’est réputée être une personne physique identifiable, une personne physique qui peut être identifiée directement ou indirectement, notamment par référence à un identifiant, tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale. Règlementation Informatique et Libertés : Les règlementations applicables à la protection des Données à Caractère Personnel compte tenu des Traitements confiés par le Client au Sous-Traitant, y compris le Règlement Général sur la Protection des Données UE 2016/679. L’ensemble des Données à Caractère Personnel est soumis au respect de la règlementation applicable en France et dans l’Union européenne dans le domaine de la protection des Données à Caractère Personnel, incluant notamment : la loi relative à l’informatique, aux fichiers et aux libertés n° 78-17 du 6 janvier 1978 modifiée et ses éventuelles mises à jour ; le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (règlement général sur la protection des données) ; le décret n° 2019-341 du 19 avril 2019 relatif à la mise en œuvre de traitements comportant l'usage du numéro d'inscription au répertoire national d'identification des personnes physiques ou nécessitant la consultation de ce répertoire l’ordonnance n°2018-1125 du 12 décembre 2018 portant modification de la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés et diverses dispositions concernant la protection des données à caractère personnel ; le décret n°2019-536 du 29 mai 2019 ; le cas échéant, les textes adoptés au sein de l’Union européenne et les lois locales susceptibles de s’appliquer aux Données à Caractère Personnel traitées dans le cadre du présent marché ; les textes et décisions émanant d’autorités de contrôle, notamment de la Commission nationale de l’Informatique et des libertés (Cnil). Responsable de Traitement : La personne physique ou morale, qui détermine les finalités et les moyens des Traitements. Sous-Traitant : personne morale à qui le Responsable de Traitement confie des opérations de Traitements pour son propre compte. Sous-Traitant Ultérieur : La personne physique ou morale, l’autorité publique, le service ou un autre organisme à qui le Sous-Traitant confie des opérations de Traitements des Données à Caractère Personnel et ce, au nom et pour le compte du Responsable de Traitement. Traitement : Toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des Données ou des ensembles de Données à Caractère Personnel. Violation de Données : Une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de Données à Caractère Personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données. L’ensemble des mots non-définis ci-dessus ont le sens qui leur est donné par le Règlement (UE) 2016/679. Article 3 : Description du traitement faisant l’objet de la sous-traitance Le contractant est autorisé à traiter pour le compte du responsable de traitement les données à caractère personnel nécessaires pour fournir le ou les service(s) suivant(s) : Contacter le locataire dans le cadre de l’exécution de prestations définies dans le marché. La nature des opérations réalisées sur les données est : Collecte des données transférées ; (envoi de courriers, mails, appels téléphoniques) La ou les finalité(s) du traitement sont : Collecter les données dans le cadre de l’exécution des prestations. Description des catégories de données à caractère personnel traitées : Données collectées dans le cadre du marché. Catégories de Personnes concernées : Personnes en lien avec la nature du marché Transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, y compris l'identification de ce pays tiers ou de cette organisation internationale : sans objet Article 4 : Durée La durée de la présente annexe est la même que celle définie à l’acte d’engagement. Article 5 : Obligations du Sous-Traitant Sans préjudice des autres obligations spécifiées au sein des présentes, le Sous-Traitant s’engage à prendre toutes les mesures utiles et/ou nécessaires au respect par lui-même et par son personnel de ses obligations et notamment à : ne pas traiter et consulter les Données à Caractère Personnel à d’autres fins que l’exécution des prestations décrites à l’article 3 de la présente annexe ; en particulier ne pas effectuer d’études statistiques qui ne seraient pas demandées par le Responsable de Traitement ; ne traiter les Données à Caractère Personnel que sur instruction documentée du Responsable de Traitement y compris en ce qui concerne les Transferts de Données à Caractère Personnel vers un pays tiers ou une organisation internationale, à moins qu’il ne soit tenu d’y procéder en vertu du droit de l’Union ou du droit de l’Etat membre auquel le Sous-Traitant est soumis. Dans ce cas, le Sous-Traitant informe le Responsable de Traitement de cette obligation juridique avant le Traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d’intérêt public ; ne pas insérer dans les fichiers de données étrangères ; veiller à ce que les personnes autorisées à traiter les Données à Caractère Personnel soient soumises à un engagement de confidentialité et soient sensibilisées à la protection des Données à Caractère Personnel ; s’interdire de traiter les données dans des conditions et selon des modalités différentes de celles définies à l’article 3 de la présente annexe ; présenter toutes les garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées pour assurer la sécurité et la confidentialité des Données à Caractère Personnel ; limiter l’accès aux Données à Caractère Personnel aux seules personnes en ayant besoin et pour les seuls besoins strictement nécessaires au Traitement prévu par les présentes ; ne pas prendre copie ou stocker, quelles qu'en soient la forme et la finalité, tout ou partie des informations ou données contenues sur les supports ou documents qui lui ont été confiés ou recueillies par lui au cours de l'exécution du marché, en dehors des cas couverts par les présentes ; le cas échéant, ne pas collecter les données sur un autre support que ceux définis par Responsable de Traitement ; notifier immédiatement au Responsable de Traitement toute modification ou changement pouvant impacter les Traitements mis en œuvre pour son compte ; ne pas divulguer, sous quelque forme que ce soit, tout ou partie des Données à Caractère Personnel traitées pour le compte du Responsable de Traitement ; prendre en compte, s’agissant de ses outils, produits, applications ou services, les principes de protection des données dès la conception et de protection des données par défaut. Les parties conviennent de définir la notion d’instruction comme étant acquise lorsque le Sous-Traitant agit dans le cadre de l’exécution des présentes et du marché. Si le Sous-Traitant agit en dehors des instructions communiquées par le Responsable de Traitement, il sera seul responsable de tout fait dommageable dont il pourrait être à l’origine. AUTONUM \* Arabic Si le Sous-Traitant considère qu’une instruction constitue une violation de la Règlementation Informatique et Libertés, il en informe immédiatement le Responsable de Traitement à l’adresse mail suivante : dpo@podeliha.fr Le Sous-traitant s’engage à confirmer cette information du Responsable de Traitement par lettre recommandée avec accusé de réception et s’abstient de tout Traitement objet de son information tant que le Responsable de traitement ne s’est pas prononcé sur la violation alléguée. AUTONUM \* Arabic Le Sous-Traitant s’engage également à : mettre à la disposition du Responsable de traitement toutes les informations nécessaires pour lui permettre de démontrer le respect des obligations prévues au sein du présent avenant et le respect de la Règlementation Informatique et Libertés ainsi que pour permettre la réalisation d’audits, y compris des inspections, par le Responsable de traitement ou un autre auditeur qu’il a mandaté, et contribuer à ces audits conformément à ce qui est prévu dans les présentes sans rémunération supplémentaire ; aider le Responsable de Traitement à garantir le respect des obligations prévues au sein du Règlement 2016/ 679 relativement à la sécurité des Traitements, à la notification de l’Autorité de Contrôle d’une Violation de Données à Caractère Personnel, à la communication à la Personne Concernée d’une telle violation, à la conduite de toute analyse d’impact relative à leur protection et toute consultation préalable qui serait nécessaire auprès de l’Autorité de Contrôle à cet effet, sans aucun coût supplémentaire pour le Responsable de Traitement. Article 6 : Clause d’amarrage Toute entité qui n’est pas partie aux présentes peut, avec l’accord de toutes les parties, y adhérer à tout moment, en qualité soit de responsable du traitement soit de sous-traitant, en signant la présente annexe. Une fois cette-dite annexe complétée et signée, l’entité adhérente est considérée comme une partie aux présentes clauses et jouit des droits et est soumise aux obligations d’un responsable du traitement ou d’un sous-traitant, conformément à sa désignation à l’annexe A. Les présentes clauses ne créent pour la partie adhérente aucun droit ni aucune obligation pour la période précédant l’adhésion. Il sera dénommé Responsable de Traitement ou Sous-traitant au sens des présentes en fonction du rôle déterminé. Article 7 : Obligations du Responsable de Traitement Sans préjudice des autres obligations spécifiées au sein des présentes le Responsable de Traitement s’engage à : donner accès aux Données à Caractère Personnel visées à l’article 3 de la présente annexe ; documenter par écrit les instructions concernant les Traitements détaillés dans l’article 3 de la présente annexe quand elles ne ressortent pas directement des engagements contractuels ; superviser les Traitements, le cas échéant en réalisant des audits et les inspections auprès du Sous-Traitant. Article 8 : Recrutement d’un Sous-Traitant Ultérieur Sans préjudice des éventuelles dispositions relatives à la sous-traitance ou au caractère intuitu personae du présent marché, les parties conviennent que le Sous-Traitant ne peut sous-traiter, au sens de la Règlementation Informatique et Libertés, tout ou partie des traitements, notamment vers un pays qui n’est pas situé dans l’Union européenne, qu’après avoir obtenu l’accord préalable, écrit et exprès du Responsable de Traitement. A toutes fins utiles, il est précisé que le Responsable de Traitement n’accorde pas par les présentes, d’autorisation générale de sous-traitance. En conséquence, l’ajout ou le remplacement de chaque Sous-Traitant (ci-après « Sous-Traitant Ultérieur ») nécessitera une autorisation spécifique, préalable, écrite et exprès du Responsable de Traitement. Le Sous-Traitant s’engage en tout état de cause à : informer et signer avec son Sous-Traitant Ultérieur une convention écrite faisant référence au présent marché et à ses annexes, et imposant au Sous-Traitant Ultérieur les mêmes obligations en matière de protection des Données à Caractère Personnel que celles fixées dans les présentes ; mettre à la charge de son Sous-Traitant Ultérieur toutes obligations nécessaires pour que soient respectées la confidentialité, la sécurité et l’intégrité des Données à Caractère Personnel, et pour que lesdites données ne puissent être ni cédées ou louées à un tiers à titre gratuit ou non, ni utilisées à d’autres fins que celles définies dans l’article 3 de la présente annexe ; communiquer au Responsable de Traitement, à première demande, une copie de la convention signée avec son Sous-Traitant Ultérieur ; tenir à la disposition du Responsable de Traitement une liste du ou des Sous-traitants Ultérieur(s) impliqué(s) dans le traitement de Données à Caractère Personnel. Lorsqu’un Sous-Traitant Ultérieur ne respecte pas ses obligations en matière de protection des Données à Caractère Personnel, le Sous-Traitant demeure pleinement responsable devant le Responsable de Traitement de l'exécution par ce Sous-Traitant Ultérieur de ses obligations. Le Sous-Traitant notifie au Responsable de Traitement tout manquement des Sous-Traitants Ultérieurs aux obligations qui lui incombent en vertu du contrat de sous-traitance et en matière de protection des Données à Caractère Personnel. Article 9 : Droit des Personnes concernées Le Sous-Traitant s’engage à aider le Responsable de Traitement à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des Personnes concernées : droit d’accès, de rectification, d’effacement et d’opposition, droit à la limitation des Traitements, droit à la portabilité des données, droit de ne pas faire l’objet d’une décision individuelle automatisée (y compris le profilage). Lorsque les Personnes concernées exercent auprès du Sous-Traitant des demandes d’exercice de leurs droits, le Sous-Traitant s’engage à ne pas y répondre directement et à adresser ces demandes, sans délai, au Responsable de Traitement dès réception par courrier électronique à l’adresse mail suivante : dpo@podeliha.fr Le Sous-Traitant s’engage à coopérer avec le Responsable de Traitement pour lui permettre de répondre aux demandes des Personnes concernées. Article 10 : Notification des violations de Données 10.1 Violation de données en rapport avec des données traitées par le Responsable de traitement En cas de violation de données à caractère personnel en rapport avec des données traitées par le Responsable de traitement, le Sous-traitant prête assistance au Responsable de traitement : aux fins de la notification de la violation de données à caractère personnel à l’autorité de contrôle compétente, sans délais après que le Responsable de traitement en a eu connaissance, le cas échéant ; aux fins de l’obtention des informations suivantes qui, conformément à l’article 33, paragraphe 3, du RGPD doivent figurer dans la notification du Client, et inclure, au moins : 1) la nature des données à caractère personnel, y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d’enregistrements de données à caractère personnel concernés ; 2) les conséquences probables de la violation de données à caractère personnel ; 3) les mesures prises ou les mesures que le Client propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives. Lorsque, et dans la mesure où, il n’est pas possible de fournir toutes les informations en même temps, la notification initiale contient les informations disponibles à ce moment-là et, à mesure qu’elles deviennent disponibles, des informations supplémentaires sont communiquées par la suite dans les meilleurs délais ; aux fins de la satisfaction, conformément à l’article 34 du règlement (UE) 2016/679 de l’obligation de communiquer dans les meilleurs délais la violation de données à caractère personnel à la personne concernée, lorsque la violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques. 10.2 Violation de données en rapport avec des données traitées par le Prestataire Le Sous-Traitant notifie au Responsable de Traitement toute Violation de Données à Caractère Personnel sans délai, et au plus tard dans les 48 heures après en avoir pris connaissance, à l’adresse mail suivante : dpo@podeliha.fr Cette notification devra comprendre les informations ci-après : la description et la nature de la Violation de Données à Caractère Personnel, y compris, si cela est possible, les catégories et le nombre approximatif des Personnes concernées par la Violation et les catégories et le nombre approximatif de Données à Caractère personnel concernées ; la description des conséquences probables de la Violation de Données à Caractère Personnel ; la description des mesures prises ou proposées pour remédier aux éventuelles conséquences négatives de la Violation de Données de Données à Caractère Personnel. Lorsque, et dans la mesure où, il n’est pas possible de fournir toutes les informations en même temps, une notification initiale contient les informations disponibles et les informations complémentaires seront fournies dès qu’elles deviennent disponibles, sans retard injustifié. Cette notification est accompagnée de toute documentation utile afin de permettre au Responsable de Traitement si nécessaire de notifier la Violation de Données à Caractère Personnel à l’Autorité de Contrôle compétente et d’en informer les Personnes concernées le cas échéant. Le Sous-Traitant s’engage à collaborer activement et de bonne foi avec le Responsable de Traitement pour qu’il soit en mesure de répondre à ses obligations réglementaires et contractuelles. Il revient uniquement au Responsable de Traitement, de notifier cette violation de Données à Caractère Personnel à l’Autorité de contrôle compétente ainsi que, le cas échéant, à la personne concernée. Article 11 : Sécurité et confidentialité Chacune des Parties s’engage conformément à la règlementation sur la protection des données, à prendre toutes précautions utiles au regard de la nature des données et des risques présentés par le traitement, pour préserver la sécurité des données des fichiers et notamment empêcher toute déformation, altération, endommagement, destruction de manière fortuite ou illicite, perte, divulgation et/ou tout accès par des tiers non autorisés préalablement. De même, le Sous-Traitant s’engage à mettre en œuvre toutes mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel, en prenant en compte l'état des connaissances, les coûts de mise en œuvre et la nature, portée, contexte et les finalités du traitement ainsi que les risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, afin de garantir un niveau de sécurité adapté au risque. Les mesures mises en place ou à mettre en place par le Sous-Traitant pour (i) garantir la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes et services de traitement, (ii) rétablir la disponibilité des données en cas d’anomalie dans l’exécution des prestations par [le "sous-traitant"], (iii) tester et analyser régulièrement ses mesures et (iv) gérer les droits d’accès aux données, notamment celles définies en annexe. Les mesures de sécurité mises en œuvre par le Sous-Traitant sont conformes aux règles de l’art. Le Sous-Traitant s’engage à maintenir ces mesures de sécurité mises en œuvre tout au long de l’exécution du Contrat et à défaut, à en informer immédiatement le Responsable de traitement. En tout état de cause, le Sous-Traitant s’engage en cas de changement des mesures visant à assurer la sécurité et la confidentialité des données et des fichiers, à les remplacer par des mesures d’une performance supérieure. Aucune évolution ne pourra conduire à une régression du niveau de sécurité. Le Sous-Traitant s’engage également à prendre toutes les mesures nécessaires au respect par lui-même et par son personnel de ces obligations et notamment à : ne pas traiter, consulter les données ou les fichiers contenus à d’autres fins que l’exécution des prestations qu’il effectue pour le Responsable de Traitement ; ne traiter, consulter les données que dans le cadre des instructions et de l’autorisation reçues du Responsable de Traitement ; prendre toutes précautions utiles afin de préserver la sécurité des données, et notamment, empêcher qu’elles ne soient déformées, endommagées, et empêcher tout accès qui ne serait pas préalablement autorisé par le Responsable de Traitement ; ne pas insérer dans les fichiers des données étrangères ; à prendre toute mesure permettant d’empêcher toute utilisation détournée, malveillante ou frauduleuse des données et des fichiers ; s’interdire la consultation, le traitement de données autres que celles concernées par les présentes et ce, même si l’accès à ces données est techniquement possible ; d’assurer les sauvegardes et l’archivage des données traitées. Par ailleurs, le Sous-Traitant s'interdit de divulguer, sous quelque forme que ce soit, tout ou partie des données transmises. Le Sous-Traitant n’accorde aux membres de son personnel l’accès aux données que dans la mesure strictement nécessaire à l’exécution, à la gestion et au suivi du contrat. Le Sous-Traitant garantit au Responsable de Traitement que les personnes autorisées qui traitent les Données à Caractère Personnel s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. Article 12 : Audits et vérifications Le Sous-Traitant met à disposition du Responsable de Traitement la documentation nécessaire pour démontrer le respect des obligations prévues aux présentes et de manière générale par la Règlementation Informatique et Libertés. En cas d’absence de mise à disposition des documents demandés dans un délai de 20 jours à compter de la demande, le Sous-traitant sera sanctionné d’une pénalité de vingt euros par jour ouvré de retard. Cette documentation sera notamment constituée de tous les éléments permettant de démontrer que les traitements sont effectués conformément à une instruction du Responsable de Traitement. Il est précisé que cette documentation permettra la réalisation d’audits, y compris des inspections, par le Responsable de Traitement ou un autre auditeur qu’elle a mandaté, et contribuer à ces audits. Le Responsable de Traitement se réserve le droit d’effectuer tout au long de l’exécution du marché et à sa seule discrétion, toutes vérifications qui lui paraissent utiles et notamment en procédant à un audit pour constater le respect par le Sous-Traitant ou par ses Sous-Traitants Ultérieurs des obligations issues des présentes. En l’absence de dispositions spécifiques dans le marché, l’audit pourra être réalisé à tout moment et sans limitation quelconque et sera effectuée, conformément aux conditions suivantes : le Responsable du traitement devra en informer le Sous-Traitant moyennant un préavis écrit raisonnable, d’au moins quinze (15) jours, par lettre recommandée avec accusé de réception, précisant le périmètre et les modalités de l’audit. En cas de suspicion de faille de sécurité ou de faille de sécurité avérée, l’audit pourra néanmoins être réalisé par le Responsable de Traitement sans préavis, à tout moment et sans limitation quelconque.; l’audit pourra, au choix du Responsable de Traitement, porter sur toute pièce ou document utile (audit sur pièces) ou se dérouler directement dans les locaux du Sous-Traitant (audit sur place) ; le Responsable de Traitement pourra faire procéder, à ses frais, à un audit des prestations confiées au Sous-Traitant par ses auditeurs internes ou par un cabinet d’audit externe, étant précisé que l’auditeur ne pourra être un concurrent direct ou indirect de [le "sous-traitant"] ; un rapport d’audit sera adressé aux Parties dès sa réalisation et fera l’objet d’un examen approfondi entre les Parties ; au cas où le rapport d’audit ferait apparaître quelque manquement que ce soit à ses obligations, le Sous-Traitant mettra en œuvre les mesures correctives nécessaires à compter de la réception de la lettre recommandée avec avis de réception notifiant le manquement en cause et ce, selon des modalités qui y seront définies. Le Sous-Traitant s’engage à répondre aux demandes d’audit du Responsable de Traitement effectuées par lui-même ou par un tiers. En outre, l’audit ne devra pas interférer avec la capacité du Sous-Traitant à exécuter ses prestations et obligations en conformité avec le marché, ou à assurer l’exercice normal de ses activités. En cas de suspicion de faille de sécurité ou de faille de sécurité avérée, l’audit pourra néanmoins être réalisé par le Responsable de Traitement sans préavis. Article 13 : Coopération Le Sous-Traitant s’engage à coopérer avec le Responsable de Traitement sans qu’une quelconque rémunération complémentaire ne puisse être réclamée par le Sous-Traitant à ce titre, afin de permettre: la gestion des demandes des Personnes concernées par les Traitements tendant à l’exercice de leurs droits. Si une personne concernée devait contacter directement le Sous-Traitant pour exercer ses droits, le Sous-Traitant communiquera au Responsable de Traitement dans un délai de 72 heures maximum les demandes qui lui seront parvenues. Le Sous-Traitant ne pourra répondre à la demande d’une Personne concernée que sur instruction du Responsable de Traitement ; la réalisation de toute analyse d’impact que le Responsable de Traitement déciderait d’effectuer portant sur les Traitements confiés au Sous-Traitant, et la consultation de l’Autorité de Contrôle ; plus généralement, le respect des obligations pesant sur le Responsable de Traitement au regard de la Réglementation Informatique et libertés, telles que notamment ses obligations de sécurité du traitement, de notification à l’Autorité de Contrôle et de communication d’une Violation de données aux Personnes concernées. En cas de contrôle d’une Autorité de Contrôle, les Parties s’engagent à coopérer entre elles et avec l’Autorité de Contrôle. Chaque partie s’engage à apporter son assistance à l’autre en cas de procédure initiée par une autorité de contrôle ou une personne concernée, en lui remettant tous les documents nécessaires. Dans le cas où le contrôle mené chez le Sous-Traitant ne concernerait que les Traitements mis en œuvre par le Sous-Traitant pour son propre compte, (en tant que responsable du traitement), le Sous-Traitant fera son affaire du contrôle et s’interdira de communiquer ou de faire état des Données à Caractère Personnel du Responsable de Traitement au titre des présentes. Dans le cas où le contrôle mené chez le Sous-traitant concernerait les Traitements mis en œuvre pour le compte du Responsable de Traitement, le Sous-Traitant s’engage à en informer le Responsable de Traitement et à ne prendre aucun engagement pour lui. En cas de contrôle d’une autorité chez le Responsable de Traitement portant notamment sur les prestations et services délivrées par le Sous-Traitant au titre des présentes, le Sous-Traitant s’engage à coopérer avec le Responsable de Traitement et à lui fournir toute information dont ce dernier pourrait avoir besoin ou qui s’avèrerait nécessaire. Article 14 : Transfert des données hors Union Européenne Le Sous-Traitant s’engage à ne pas procéder à un Transfert de Données à Caractère Personnel hors Union Européenne, sans l’accord écrit et préalable du Responsable de Traitement. En cas d’accord écrit du Responsable de Traitement à un tel transfert et que ce transfert a lieu vers un pays n’offrant pas un niveau suffisant de protection des Données à Caractère Personnel selon la Commission Européenne, le Sous-Traitant aura l’obligation, préalablement à tout transfert, de mettre en place l’encadrement exigé au regard des conditions du transfert par la signature des éléments contractuels et le cas échéant la mise en place de garanties supplémentaires de protection lorsque les conditions du transfert en requiert. En l’absence de ces mesures, le Sous-Traitant ne peut procéder au transfert envisagé. Le Sous-Traitant a la charge de conduire l’évaluation des conditions du transfert et d’en communiquer les résultats au Responsable de Traitement avant la mise en œuvre du transfert. Le Sous-Traitant s’assure qu’aucune Donnée à Caractère Personnel ne soit transférée hors de l’Union Européenne par ses propres sous-traitants (Sous-Traitants Ultérieurs), les personnes agissant sous son autorité ou pour son compte sans l’accord du Responsable de Traitement. Article 15 : Conservation des données Sans préjudice des éventuelles conditions spécifiques de réversibilité ou de restitution des données figurant au présent marché, les Parties conviennent, qu’au terme du marché, et sauf disposition impérative contraire résultant du droit communautaire ou du droit d’un Etat membre de l’Union européenne applicable aux Traitements objets des présentes, le Sous-Traitant s’engage à détruire tous fichiers manuels ou informatisés stockant les Données à Caractère Personnel traitées pour le compte du Responsable de Traitement, après s’être assuré auprès de ce dernier qu’il dispose bien de ces informations. Le cas échéant, sur demande du Responsable de Traitement, il s’engage à renvoyer, sans frais, l’intégralité des Données à Caractère Personnel au Responsable de Traitement ou à tout Sous-Traitant désigné par lui dans un délai de 30 jours à compter de la demande. Le Sous-Traitant s’interdit alors de conserver une copie des données restituées. Le Sous-Traitant est toutefois autorisé à effectuer une copie des données pendant la période de réversibilité jusqu’à ce que le Responsable de Traitement ait notifié au Sous-Traitant le transfert de toutes les données concernées. Dans l’hypothèse où le droit communautaire ou le droit d’un Etat membre exigerait la conservation des Données à Caractère Personnel, le Sous-Traitant informera le Responsable de Traitement de cette obligation. Le Sous-Traitant s’engage à fournir à la demande du Responsable de Traitement, un certificat de suppression des données à caractère personnel. Article 16 : Délégué à la protection des données Le Sous-Traitant communique au Responsable de Traitement le nom et les coordonnées de son délégué à la protection des données, s’il en a désigné un. Article 17 : Registre des activités de traitement Le Sous-Traitant s’engage à tenir par écrit un registre de toutes les catégories d’activités de Traitement effectuées pour le compte du Responsable de Traitement comprenant : le nom et les coordonnées du Responsable de Traitement pour le compte duquel il agit, des éventuels Sous-Traitants et, le cas échéant, du délégué à la protection des données ; les catégories de traitements effectués pour le compte du Responsable de Traitement ; le cas échéant, les transferts de Données à Caractère Personnel vers un pays tiers ou à une organisation internationale, y compris l’identification de ce pays tiers ou de cette organisation internationale et, dans le cas des transferts visés à l’article 49 du Règlement (UE) 2016/679 du 27 avril 2016, les documents attestant de l’existence de garanties appropriées ; une description générale des mesures de sécurité techniques et organisationnelles y compris entre autres, selon les besoins : la pseudonymisation et le chiffrement des Données à Caractère Personnel ; des moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et des services de paiement ; une procédure visant à tester, à analyser et à évaluer régulièrement l’efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement. Article 18 : Traitement de données par le Sous-traitant en dehors des instructions du Responsable de traitement Dans le cadre des présentes, le Sous-Traitant a l’interdiction d’exploiter les données pour son propre compte. S’il souhaitait traiter les données concernant les clients du Responsable de Traitement selon des finalités qui lui seraient propres sous son entière responsabilité, il s’engage à contacter le DPO du responsable de traitement (dpo@podeliha.fr) afin d’envisager la faisabilité de l’opération et à obtenir l’autorisation écrite expresse du Responsable de traitement qui se matérialisera par la signature d’une convention pour mettre en œuvre un tel traitement. Le Sous-Traitant ne pourra en aucun cas procéder à un tel traitement de données sans que les parties aient conclu un contrat spécifique en définissant les modalités. En tout état de cause, le Responsable de Traitement ne prend aucun engagement de faire droit à de telles demandes et demeurera seul juge de l’opportunité de conclure un tel contrat de partage de données. Article 19 : Fin du Traitement Dans le cas où le Sous-Traitant manque aux obligations qui lui incombent en vertu des présentes clauses, le Responsable de Traitement peut lui demander de suspendre temporairement le Traitement des Données à Caractère Personnel jusqu’à ce qu’il se conforme aux présentes clauses ou que le marché prenne fin. Le Sous-Traitant informe sans délai le Responsable de Traitement s’il n’est pas en mesure de respecter les présentes clauses, pour quelque raison que ce soit. AUTONUM \* Arabic Le Responsable de Traitement a le droit de résilier les présentes clauses lorsque : Le Traitement des Données à Caractère Personnel par le Sous-Traitant a été temporairement suspendu par le Responsable de Traitement conformément à la clause ci-dessus et que le respect de ces clauses n’a pas été rétabli dans un délai raisonnable et, en tout état de cause, dans un délai d’un mois ; Le Sous-Traitant est en violation substantielle ou persistante des présentes clauses ou de ses obligations en vertu du règlement (UE) 2016/679 ; Le Sous-Traitant ne se conforme pas à une décision contraignante d’un tribunal compétent ou de l’autorité de contrôle compétente (CNIL) concernant ses obligations en vertu des présentes clauses ou du règlement (UE) 2016/679. Signatures Fait à En Cliquez ici pour taper du texte. originaux. Pour le Responsable de Traitement Pour le Sous-Traitant 8420108699500Nom Nom Qualité Qualité Date Date Signature Signature
Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.