Annexe
ANNEXE RGPD.pdf · 2 578 mots · du marché « Assistance technique pour l'analyse des effectifs prévisionnels des collèges, la gestion des secteurs en tension, la… », dossier de consultation officiel.
ANNEXE CONTRACTUELLE AU CCAP RELATIVE AUX MODALITES ET
CONDITIONS DE TRAITEMENT DES DONNEES A CARACTERE
PERSONNEL
I. Objet
Les présentes clauses ont pour objet de définir les conditions dans lesquelles le
titulaire s’engage à effectuer pour le compte du CD13 les opérations de traitement de
données à caractère personnel définies ci-après.
Au sens du règlement 2016/679 du Parlement européen et du Conseil du 27 avril
2016 sur la protection des données à caractère personnel (RGPD), le titulaire est
qualifié de « sous-traitant » et le CD 13 de « responsable de traitement ». Les termes
« sous-traitance » ou « sous-traitant » sont utilisés en ce sens dans le cadre de la
présente annexe.
Dans le cadre de leurs relations contractuelles, le titulaire et le CD 13 s’engagent à
respecter la réglementation en vigueur applicable au traitement de données à
caractère personnel et, en particulier, le règlement (UE) 2016/679 du Parlement
européen et du Conseil du 27 avril 2016 susvisé dénommé RGPD.
Cette annexe qui revêt un caractère contractuel complète l’article 5.2 du CCAG-FCS.
II. Description du traitement
Le titulaire est autorisé, pendant toute la durée du marché, à traiter pour le compte
du CD13 les données à caractère personnel nécessaires à l’exécution de la (ou des)
prestation(s) suivante(s) figurant au marché.
La nature des opérations réalisées sur les données figure dans le CCAP.
La ou les finalité(s) du traitement sont des données personnelles.
Les données à caractère personnel traitées sont définies dans le CCTP.
Les catégories de personnes concernées sont définies dans le CCTP.
Pour l’exécution des prestations, le CD13 met à la disposition du titulaire les
informations nécessaires définies au CCTP.
III. Obligations du titulaire vis-à-vis du CD13
1. Finalités
Le titulaire s'engage à traiter les données uniquement pour la ou les seule
(s)finalité(s)qui fait/font l’objet de la « sous-traitance » décrite au II. de la
présente annexe.
2. Respect des instructions données par le CD 13
Le titulaire s'engage à traiter les données conformément aux instructions
documentées du CD13. Si le titulaire considère qu’une instruction constitue
une violation du règlement européen sur la protection des données ou de
toute autre disposition du droit de l’Union ou du droit des Etats membres
relative à la protection des données, il en informe immédiatement le CD13.
1/7
V20180716
En outre, si le titulaire est tenu de procéder à un transfert de données vers un
pays tiers ou à une organisation internationale, en vertu du droit de l’Union ou
du droit de l’Etat membre auquel il est soumis, il doit informer le responsable
du traitement de cette obligation juridique avant le traitement, sauf si le droit
concerné interdit une telle information pour des motifs importants d'intérêt
public.
3. Mesures de sécurité
Le titulaire prend toutes les mesures requises en matière de sécurité des
données (notamment s’agissant de leur disponibilité, de leur intégrité et de
leur confidentialité) en vertu de l’article 32 du règlement général sur la
protection des données et respecter les éléments de la politique de sécurité
des systèmes d’informations du CD13 qui lui auront été communiquées.
Les mesures envisagées par le titulaire pour assurer la sécurité des données
personnelles traitées pour le compte du CD13, sont préalablement présentées
à la validation du responsable de la sécurité des systèmes d’information du
département. En tant que de besoin, cette présentation fera l’objet d’une
réunion dédiée.
Dans ce cadre, le titulaire s’engage à mettre en œuvre :
les moyens permettant de garantir la confidentialité (pseudonymisation,
chiffrement en tant que de besoin) l'intégrité, la disponibilité et la résilience
constantes des systèmes et des services de traitement ;
les moyens permettant de rétablir la disponibilité des données à caractère
personnel et l'accès à celles-ci dans des délais appropriés en cas d'incident
physique ou technique ; et
une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité
des mesures techniques et organisationnelles pour assurer la sécurité du
traitement.
4. Confidentialité des données personnelles
Le titulaire s'engage à garantir la confidentialité des données à caractère
personnel traitées en vertu des stipulations des clauses de la présente
annexe.
Le titulaire veille, en particulier, à ce que les personnes autorisées à traiter les
données à caractère personnel en vertu des stipulations des clauses de la
présente annexe :
s’engagent contractuellement à respecter la confidentialité ou soient
soumises à une obligation légale appropriée de confidentialité.
reçoivent la formation nécessaire en matière de protection des
données à caractère personnel.
5. Protection des données dès la conception et par défaut
Le titulaire prend en compte, s’agissant de ses outils, produits, applications ou
services, les principes de protection des données dès la conception et de
2/7
V20180716
protection des données par défaut définies à l’article 25 du règlement général
sur la protection des données.
6. Sous-traitance
Le titulaire peut faire appel à un sous-traitant (ci-après, « le sous-traitant
ultérieur ») pour mener des activités de traitement spécifiques. Dans ce cas, il
informe préalablement et par écrit le CD13 de tout changement envisagé
concernant l’ajout ou le remplacement d’autres sous-traitants.
Cette information doit indiquer clairement les activités de traitement sous-
traitées, l’identité et les coordonnées du sous-traitant et les dates du contrat
de sous-traitance.
Le CD13 dispose d’un délai minimum de 15 jours à compter de la date de
réception de cette information pour présenter ses objections. Cette sous-
traitance ne peut être effectuée que si le CD13 n'a pas émis d'objection
pendant le délai convenu.
Le sous-traitant ultérieur est tenu de respecter les obligations des clauses de
la présente annexe pour le compte et selon les instructions du CD13. Il
appartient au titulaire de s’assurer que le sous-traitant ultérieur présente les
mêmes garanties suffisantes quant à la mise en œuvre de mesures
techniques et organisationnelles appropriées de manière à ce que le
traitement réponde aux exigences du règlement européen sur la protection
des données. Si le sous-traitant ultérieur ne remplit pas ses obligations en
matière de protection des données, le titulaire demeure pleinement
responsable devant le CD13 de l’exécution par le sous-traitant de ses
obligations.
7. Droit d’information des personnes concernées
Le titulaire, au moment de la collecte des données, doit fournir aux personnes
concernées par les opérations de traitement l’information relative aux traitements
de données qu’il réalise. La formulation et le format de l’information doit être
convenue avec le CD13 avant la collecte de données.
8. Exercice des droits des personnes
Le titulaire doit aider le CD13 à s’acquitter de son obligation de donner suite aux
demandes d’exercice des droits des personnes concernées: droit d’accès, de
rectification, d’effacement et d’opposition, droit à la limitation du traitement, droit à
la portabilité des données, droit de ne pas faire l’objet d’une décision individuelle
automatisée (y compris le profilage).
Lorsque les personnes concernées exercent auprès du titulaire des demandes
d’exercice de leurs droits, le titulaire doit répondre, au nom et pour le compte du
CD13 et dans les délais prévus par le règlement européen sur la protection des
données aux demandes des personnes concernées en cas d’exercice de leurs
droits, s’agissant des données faisant l’objet de la « sous-traitance » prévue par
3/7
V20180716
les clauses de la présente annexe. Le CD 13 est tenu informé des réponses
apportées et pourra le cas échéant, demander à les valider avant diffusion.
9. Notification des violations de données à caractère personnel
Le titulaire alerte conjointement et sans délai le délégué à la protection des
données du CD13 (DPO13@departement13.fr) et le responsable de la sécurité
des systèmes d’information du CD 13 de toute violation de données à caractère
personnel visé au II. des clauses de la présente annexe (violation de la sécurité
entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération,
la divulgation non autorisée de données à caractère personnel gérées par le
titulaire pour le compte du CD 13 ou l’accès non autorisé à de telles données).
Cette alerte est accompagnée de toute documentation utile afin de permettre au
CD13, si nécessaire, de notifier cette violation à l’autorité de contrôle compétente.
Option possible
Après accord du CD13, le titulaire notifie à l’autorité de contrôle compétente (la
CNIL), au nom et pour le compte du CD13, les violations de données à caractère
personnel dans les meilleurs délais et, en tout état de cause, 72 heures au plus
tard après en avoir pris connaissance.
La notification contient au moins :
la description de la nature de la violation de données à caractère personnel
y compris, si possible, les catégories et le nombre approximatif de
personnes concernées par la violation et les catégories et le nombre
approximatif d'enregistrements de données à caractère personnel
concernés ;
le nom et les coordonnées du délégué à la protection des données ou d'un
autre point de contact auprès duquel des informations supplémentaires
peuvent être obtenues ;
la description des conséquences probables de la violation de données à
caractère personnel ; et
la description des mesures prises ou que le responsable du traitement
propose de prendre pour remédier à la violation de données à caractère
personnel, y compris, le cas échéant, les mesures pour en atténuer les
éventuelles conséquences négatives.
Après accord du CD13, le titulaire communique, au nom et pour le compte du
CD13, la violation de données à caractère personnel à la personne concernée
dans les meilleurs délais, lorsque cette violation est susceptible d'engendrer un
risque élevé pour les droits et libertés d'une personne physique.
4/7
V20180716
La communication à la personne concernée décrit, en des termes clairs et
simples, la nature de la violation de données à caractère personnel et contient au
moins :
la description de la nature de la violation de données à caractère personnel
y compris, si possible, les catégories et le nombre approximatif de
personnes concernées par la violation et les catégories et le nombre
approximatif d'enregistrements de données à caractère personnel
concernés ;
le nom et les coordonnées du délégué à la protection des données ou d'un
autre point de contact auprès duquel des informations supplémentaires
peuvent être obtenues ;
la description des conséquences probables de la violation de données à
caractère personnel ; et
la description des mesures prises ou que le responsable du traitement
propose de prendre pour remédier à la violation de données à caractère
personnel, y compris, le cas échéant, les mesures pour en atténuer les
éventuelles conséquences négatives.
10. Concours du sous-traitant au respect des obligations du CD 13 en tant
que responsable de traitement
Le titulaire apporte son concours au CD13 pour la réalisation, en tant que de
besoin :
-d’analyses d’impact relatives à la protection des données ;
-des homologations de sécurité prévues par la réglementation ;
-pour la réalisation de la consultation préalable de l’autorité de contrôle ;
-et de toute documentation relative aux procédures d’exploitation de
sécurité telles que les procédures de reprise/continuité d’activité.
11. Discrétion professionnelle
Le titulaire garantit la complète discrétion professionnelle de ses équipes dans le
cadre de l’exécution du marché, concernant notamment la documentation remise
ou échangée, les réunions de travail et leurs comptes rendus.
Le titulaire s’engage, en particulier, à ne pas utiliser les documents et
informations traités à des fins autres que celles spécifiées par les clauses de la
présente annexe.
S’il a recours à des sous-traitants, le titulaire les informe des obligations de
confidentialité et des mesures de sécurité qui s’imposent à lui pour l’exécution du
contrat. Il s’assure du respect de ces obligations par ses sous-traitants.
12. Sort des données
Au terme de la prestation de services relatifs au traitement de ces données, le
titulaire s’engage à :
détruire toutes les données à caractère personnel
5/7
V20180716
Le renvoi doit s’accompagner de la destruction de toutes les copies existantes
dans les systèmes d’information du titulaire.
Une fois détruites, le titulaire doit justifier par écrit de la destruction.
13. Délégué à la protection des données
Le titulaire communique au CD13 le nom et les coordonnées de son délégué à la
protection des données désigné un conformément à l’article 37 du règlement
européen sur la protection des données
14. Registre des catégories d’activités de traitement
Le titulaire tient par écrit un registre de toutes les catégories d’activités de
traitement effectuées pour le compte du CD13 comprenant conformément à
l’article 30 (2) du règlement général sur la protection des données :
le nom et les coordonnées du CD13 pour le compte duquel il agit, des
éventuels titulaires et, le cas échéant, du délégué à la protection des
données ;
les catégories de traitements effectués pour le compte du responsable du
traitement ;
le cas échéant, les transferts de données à caractère personnel vers un
pays tiers ou à une organisation internationale, y compris l'identification de
ce pays tiers ou de cette organisation internationale et, dans le cas des
transferts visés à l'article 49, paragraphe 1, deuxième alinéa du règlement
européen sur la protection des données, les documents attestant de
l'existence de garanties appropriées ; et
dans la mesure du possible, une description générale des mesures de
sécurité techniques et organisationnelles, y compris entre autres, selon les
besoins :
la pseudonymisation et le chiffrement des données à caractère
personnel;
des moyens permettant de garantir la confidentialité, l'intégrité, la
disponibilité et la résilience constantes des systèmes et des services de
traitement ;
des moyens permettant de rétablir la disponibilité des données à
caractère personnel et l'accès à celles-ci dans des délais appropriés en
cas d'incident physique ou technique ; et
une procédure visant à tester, à analyser et à évaluer régulièrement
l'efficacité des mesures techniques et organisationnelles pour assurer la
sécurité du traitement.
15. Localisation des données
A tout moment en cours d’exécution du marché, le CD13 peut demander au
titulaire de lui fournir, sans délai, la localisation géographique des données dont le
titulaire assure à son propre titre ou au travers d’un sous-traitant, l’hébergement.
6/7
V20180716
Dans sa réponse, le titulaire détaille les moyens mis en œuvre par lui et/ou ses
sous-traitants pour gérer la localisation des données.
16. Documentation et audits
Le titulaire met à la disposition du CD13 la documentation nécessaire pour
démontrer le respect de ses obligations.
Le CD 13 se réserve le droit de procéder, ou de faire procéder par un tiers
mandaté, à toute vérification ou audit qui lui paraîtrait utile pour constater le
respect effectif des clauses de la présente annexe.
IV. Obligations du CD13 vis-à-vis du titulaire
Le CD13 s’engage à :
fournir au titulaire les données visées au II des présentes clauses et
mettre à sa disposition la documentation nécessaire au respect des clauses
de la présente annexe en particulier les éléments pertinents de la politique de
sécurité des systèmes d’information du CD 13 ;
documenter par écrit toute instruction concernant le traitement des
données par le titulaire ;
veiller, au préalable et pendant toute la durée du traitement, au respect
des obligations prévues par le règlement européen sur la protection des données
de la part du titulaire ;
superviser le traitement, y compris réaliser les audits et les inspections
auprès du sous- traitant. Les audits ou inspections peuvent être réalisés par le
CD13 et/ou un auditeur mandaté par celui-ci. Le titulaire pourrait être amené à
participer à ces audits.
V. Pénalités
En cas de non-accomplissement d’une obligation figurant dans la présente
annexe ou d’un retard dans l’accomplissement d’une de ces obligations, il sera
appliqué des pénalités dans les conditions définies à l’article 14.3 du CCAP et ce,
sans préjudice de la mise en œuvre du processus de résiliation du marché.
7/7
V20180716
Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.