Prix1 % du montant attribué, plafonné à 5 000 € HT, dû uniquement si le marché vous est attribué.Le contrat

Annexe

ANNEXE RGPD.pdf · 2 578 mots · du marché « Assistance technique pour l'analyse des effectifs prévisionnels des collèges, la gestion des secteurs en tension, la… », dossier de consultation officiel.

  ANNEXE CONTRACTUELLE AU CCAP RELATIVE AUX MODALITES ET
    CONDITIONS DE TRAITEMENT DES DONNEES A CARACTERE
                       PERSONNEL
   I.       Objet
Les présentes clauses ont pour objet de définir les conditions dans lesquelles le
titulaire s’engage à effectuer pour le compte du CD13 les opérations de traitement de
données à caractère personnel définies ci-après.
Au sens du règlement 2016/679 du Parlement européen et du Conseil du 27 avril
2016 sur la protection des données à caractère personnel (RGPD), le titulaire est
qualifié de « sous-traitant » et le CD 13 de « responsable de traitement ». Les termes
« sous-traitance » ou « sous-traitant » sont utilisés en ce sens dans le cadre de la
présente annexe.
Dans le cadre de leurs relations contractuelles, le titulaire et le CD 13 s’engagent à
respecter la réglementation en vigueur applicable au traitement de données à
caractère personnel et, en particulier, le règlement (UE) 2016/679 du Parlement
européen et du Conseil du 27 avril 2016 susvisé dénommé RGPD.
Cette annexe qui revêt un caractère contractuel complète l’article 5.2 du CCAG-FCS.

    II.     Description du traitement
Le titulaire est autorisé, pendant toute la durée du marché, à traiter pour le compte
du CD13 les données à caractère personnel nécessaires à l’exécution de la (ou des)
prestation(s) suivante(s) figurant au marché.
La nature des opérations réalisées sur les données figure dans le CCAP.
La ou les finalité(s) du traitement sont des données personnelles.
Les données à caractère personnel traitées sont définies dans le CCTP.
Les catégories de personnes concernées sont définies dans le CCTP.
Pour l’exécution des prestations, le CD13 met à la disposition du titulaire les
informations nécessaires définies au CCTP.


   III.     Obligations du titulaire vis-à-vis du CD13
   1. Finalités
        Le titulaire s'engage à traiter les données uniquement pour la ou les seule
        (s)finalité(s)qui fait/font l’objet de la « sous-traitance » décrite au II. de la
        présente annexe.
   2. Respect des instructions données par le CD 13
        Le titulaire s'engage à traiter les données conformément aux instructions
        documentées du CD13. Si le titulaire considère qu’une instruction constitue
        une violation du règlement européen sur la protection des données ou de
        toute autre disposition du droit de l’Union ou du droit des Etats membres
        relative à la protection des données, il en informe immédiatement le CD13.


                                                                                    1/7
V20180716
      En outre, si le titulaire est tenu de procéder à un transfert de données vers un
      pays tiers ou à une organisation internationale, en vertu du droit de l’Union ou
      du droit de l’Etat membre auquel il est soumis, il doit informer le responsable
      du traitement de cette obligation juridique avant le traitement, sauf si le droit
      concerné interdit une telle information pour des motifs importants d'intérêt
      public.
   3. Mesures de sécurité
      Le titulaire prend toutes les mesures requises en matière de sécurité des
      données (notamment s’agissant de leur disponibilité, de leur intégrité et de
      leur confidentialité) en vertu de l’article 32 du règlement général sur la
      protection des données et respecter les éléments de la politique de sécurité
      des systèmes d’informations du CD13 qui lui auront été communiquées.
      Les mesures envisagées par le titulaire pour assurer la sécurité des données
      personnelles traitées pour le compte du CD13, sont préalablement présentées
      à la validation du responsable de la sécurité des systèmes d’information du
      département. En tant que de besoin, cette présentation fera l’objet d’une
      réunion dédiée.
      Dans ce cadre, le titulaire s’engage à mettre en œuvre :
     les moyens permettant de garantir la confidentialité (pseudonymisation,
      chiffrement en tant que de besoin) l'intégrité, la disponibilité et la résilience
      constantes des systèmes et des services de traitement ;
    les moyens permettant de rétablir la disponibilité des données à caractère
      personnel et l'accès à celles-ci dans des délais appropriés en cas d'incident
      physique ou technique ; et
    une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité
      des mesures techniques et organisationnelles pour assurer la sécurité du
      traitement.
   4. Confidentialité des données personnelles
      Le titulaire s'engage à garantir la confidentialité des données à caractère
      personnel traitées en vertu des stipulations des clauses de la présente
      annexe.

      Le titulaire veille, en particulier, à ce que les personnes autorisées à traiter les
      données à caractère personnel en vertu des stipulations des clauses de la
      présente annexe :
             s’engagent contractuellement à respecter la confidentialité ou soient
               soumises à une obligation légale appropriée de confidentialité.
             reçoivent la formation nécessaire en matière de protection des
               données à caractère personnel.

   5. Protection des données dès la conception et par défaut
      Le titulaire prend en compte, s’agissant de ses outils, produits, applications ou
      services, les principes de protection des données dès la conception et de


                                                                                     2/7
V20180716
      protection des données par défaut définies à l’article 25 du règlement général
      sur la protection des données.

   6. Sous-traitance
      Le titulaire peut faire appel à un sous-traitant (ci-après, « le sous-traitant
      ultérieur ») pour mener des activités de traitement spécifiques. Dans ce cas, il
      informe préalablement et par écrit le CD13 de tout changement envisagé
      concernant l’ajout ou le remplacement d’autres sous-traitants.

      Cette information doit indiquer clairement les activités de traitement sous-
      traitées, l’identité et les coordonnées du sous-traitant et les dates du contrat
      de sous-traitance.

      Le CD13 dispose d’un délai minimum de 15 jours à compter de la date de
      réception de cette information pour présenter ses objections. Cette sous-
      traitance ne peut être effectuée que si le CD13 n'a pas émis d'objection
      pendant le délai convenu.

      Le sous-traitant ultérieur est tenu de respecter les obligations des clauses de
      la présente annexe pour le compte et selon les instructions du CD13. Il
      appartient au titulaire de s’assurer que le sous-traitant ultérieur présente les
      mêmes garanties suffisantes quant à la mise en œuvre de mesures
      techniques et organisationnelles appropriées de manière à ce que le
      traitement réponde aux exigences du règlement européen sur la protection
      des données. Si le sous-traitant ultérieur ne remplit pas ses obligations en
      matière de protection des données, le titulaire demeure pleinement
      responsable devant le CD13 de l’exécution par le sous-traitant de ses
      obligations.

   7. Droit d’information des personnes concernées
   Le titulaire, au moment de la collecte des données, doit fournir aux personnes
   concernées par les opérations de traitement l’information relative aux traitements
   de données qu’il réalise. La formulation et le format de l’information doit être
   convenue avec le CD13 avant la collecte de données.
   8. Exercice des droits des personnes
   Le titulaire doit aider le CD13 à s’acquitter de son obligation de donner suite aux
   demandes d’exercice des droits des personnes concernées: droit d’accès, de
   rectification, d’effacement et d’opposition, droit à la limitation du traitement, droit à
   la portabilité des données, droit de ne pas faire l’objet d’une décision individuelle
   automatisée (y compris le profilage).
   Lorsque les personnes concernées exercent auprès du titulaire des demandes
   d’exercice de leurs droits, le titulaire doit répondre, au nom et pour le compte du
   CD13 et dans les délais prévus par le règlement européen sur la protection des
   données aux demandes des personnes concernées en cas d’exercice de leurs
   droits, s’agissant des données faisant l’objet de la « sous-traitance » prévue par


                                                                                       3/7
V20180716
   les clauses de la présente annexe. Le CD 13 est tenu informé des réponses
   apportées et pourra le cas échéant, demander à les valider avant diffusion.


   9. Notification des violations de données à caractère personnel


   Le titulaire alerte conjointement et sans délai le délégué à la protection des
   données du CD13 (DPO13@departement13.fr) et le responsable de la sécurité
   des systèmes d’information du CD 13 de toute violation de données à caractère
   personnel visé au II. des clauses de la présente annexe (violation de la sécurité
   entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération,
   la divulgation non autorisée de données à caractère personnel gérées par le
   titulaire pour le compte du CD 13 ou l’accès non autorisé à de telles données).
   Cette alerte est accompagnée de toute documentation utile afin de permettre au
   CD13, si nécessaire, de notifier cette violation à l’autorité de contrôle compétente.
   Option possible
   Après accord du CD13, le titulaire notifie à l’autorité de contrôle compétente (la
   CNIL), au nom et pour le compte du CD13, les violations de données à caractère
   personnel dans les meilleurs délais et, en tout état de cause, 72 heures au plus
   tard après en avoir pris connaissance.
   La notification contient au moins :
           la description de la nature de la violation de données à caractère personnel
            y compris, si possible, les catégories et le nombre approximatif de
            personnes concernées par la violation et les catégories et le nombre
            approximatif d'enregistrements de données à caractère personnel
            concernés ;
           le nom et les coordonnées du délégué à la protection des données ou d'un
            autre point de contact auprès duquel des informations supplémentaires
            peuvent être obtenues ;
           la description des conséquences probables de la violation de données à
            caractère personnel ; et
           la description des mesures prises ou que le responsable du traitement
            propose de prendre pour remédier à la violation de données à caractère
            personnel, y compris, le cas échéant, les mesures pour en atténuer les
            éventuelles conséquences négatives.
   Après accord du CD13, le titulaire communique, au nom et pour le compte du
   CD13, la violation de données à caractère personnel à la personne concernée
   dans les meilleurs délais, lorsque cette violation est susceptible d'engendrer un
   risque élevé pour les droits et libertés d'une personne physique.




                                                                                      4/7
V20180716
   La communication à la personne concernée décrit, en des termes clairs et
   simples, la nature de la violation de données à caractère personnel et contient au
   moins :
         la description de la nature de la violation de données à caractère personnel
          y compris, si possible, les catégories et le nombre approximatif de
          personnes concernées par la violation et les catégories et le nombre
          approximatif d'enregistrements de données à caractère personnel
          concernés ;
        le nom et les coordonnées du délégué à la protection des données ou d'un
          autre point de contact auprès duquel des informations supplémentaires
          peuvent être obtenues ;
        la description des conséquences probables de la violation de données à
          caractère personnel ; et
        la description des mesures prises ou que le responsable du traitement
          propose de prendre pour remédier à la violation de données à caractère
          personnel, y compris, le cas échéant, les mesures pour en atténuer les
          éventuelles conséquences négatives.
   10. Concours du sous-traitant au respect des obligations du CD 13 en tant
       que responsable de traitement
   Le titulaire apporte son concours au CD13 pour la réalisation, en tant que de
   besoin :
            -d’analyses d’impact relatives à la protection des données ;
            -des homologations de sécurité prévues par la réglementation ;
            -pour la réalisation de la consultation préalable de l’autorité de contrôle ;
            -et de toute documentation relative aux procédures d’exploitation de
             sécurité telles que les procédures de reprise/continuité d’activité.
   11. Discrétion professionnelle
   Le titulaire garantit la complète discrétion professionnelle de ses équipes dans le
   cadre de l’exécution du marché, concernant notamment la documentation remise
   ou échangée, les réunions de travail et leurs comptes rendus.
   Le titulaire s’engage, en particulier, à ne pas utiliser les documents et
   informations traités à des fins autres que celles spécifiées par les clauses de la
   présente annexe.
   S’il a recours à des sous-traitants, le titulaire les informe des obligations de
   confidentialité et des mesures de sécurité qui s’imposent à lui pour l’exécution du
   contrat. Il s’assure du respect de ces obligations par ses sous-traitants.
   12. Sort des données
   Au terme de la prestation de services relatifs au traitement de ces données, le
   titulaire s’engage à :
           détruire toutes les données à caractère personnel

                                                                                     5/7
V20180716
   Le renvoi doit s’accompagner de la destruction de toutes les copies existantes
   dans les systèmes d’information du titulaire.
   Une fois détruites, le titulaire doit justifier par écrit de la destruction.
   13. Délégué à la protection des données
   Le titulaire communique au CD13 le nom et les coordonnées de son délégué à la
   protection des données désigné un conformément à l’article 37 du règlement
   européen sur la protection des données
   14. Registre des catégories d’activités de traitement
   Le titulaire tient par écrit un registre de toutes les catégories d’activités de
   traitement effectuées pour le compte du CD13 comprenant conformément à
   l’article 30 (2) du règlement général sur la protection des données :
         le nom et les coordonnées du CD13 pour le compte duquel il agit, des
          éventuels titulaires et, le cas échéant, du délégué à la protection des
          données ;
        les catégories de traitements effectués pour le compte du responsable du
          traitement ;
        le cas échéant, les transferts de données à caractère personnel vers un
          pays tiers ou à une organisation internationale, y compris l'identification de
          ce pays tiers ou de cette organisation internationale et, dans le cas des
          transferts visés à l'article 49, paragraphe 1, deuxième alinéa du règlement
          européen sur la protection des données, les documents attestant de
          l'existence de garanties appropriées ; et
      dans la mesure du possible, une description générale des mesures de
       sécurité techniques et organisationnelles, y compris entre autres, selon les
       besoins :
          la pseudonymisation et le chiffrement des données à caractère
             personnel;
          des moyens permettant de garantir la confidentialité, l'intégrité, la
             disponibilité et la résilience constantes des systèmes et des services de
             traitement ;
          des moyens permettant de rétablir la disponibilité des données à
             caractère personnel et l'accès à celles-ci dans des délais appropriés en
             cas d'incident physique ou technique ; et
          une procédure visant à tester, à analyser et à évaluer régulièrement
             l'efficacité des mesures techniques et organisationnelles pour assurer la
             sécurité du traitement.

   15. Localisation des données
   A tout moment en cours d’exécution du marché, le CD13 peut demander au
   titulaire de lui fournir, sans délai, la localisation géographique des données dont le
   titulaire assure à son propre titre ou au travers d’un sous-traitant, l’hébergement.

                                                                                    6/7
V20180716
   Dans sa réponse, le titulaire détaille les moyens mis en œuvre par lui et/ou ses
   sous-traitants pour gérer la localisation des données.

   16. Documentation et audits
   Le titulaire met à la disposition du CD13 la documentation nécessaire pour
   démontrer le respect de ses obligations.
   Le CD 13 se réserve le droit de procéder, ou de faire procéder par un tiers
   mandaté, à toute vérification ou audit qui lui paraîtrait utile pour constater le
   respect effectif des clauses de la présente annexe.


   IV.      Obligations du CD13 vis-à-vis du titulaire

   Le CD13 s’engage à :
             fournir au titulaire les données visées au II des présentes clauses et
      mettre à sa disposition la documentation nécessaire au respect des clauses
      de la présente annexe en particulier les éléments pertinents de la politique de
      sécurité des systèmes d’information du CD 13 ;
             documenter par écrit toute instruction concernant le traitement des
   données par le titulaire ;
             veiller, au préalable et pendant toute la durée du traitement, au respect
   des obligations prévues par le règlement européen sur la protection des données
   de la part du titulaire ;
             superviser le traitement, y compris réaliser les audits et les inspections
   auprès du sous- traitant. Les audits ou inspections peuvent être réalisés par le
   CD13 et/ou un auditeur mandaté par celui-ci. Le titulaire pourrait être amené à
   participer à ces audits.

   V.     Pénalités
   En cas de non-accomplissement d’une obligation figurant dans la présente
   annexe ou d’un retard dans l’accomplissement d’une de ces obligations, il sera
   appliqué des pénalités dans les conditions définies à l’article 14.3 du CCAP et ce,
   sans préjudice de la mise en œuvre du processus de résiliation du marché.




                                                                                    7/7
V20180716


Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.