Annexe
Clauses RGPD 2026-AFFAIRE-09 Relance mission CSPS.docx · 2 411 mots · du marché « Coordination sécurité et protection de la santé pour travaux de télécommunications et énergies (fibre optique, VRD,… », dossier de consultation officiel.
CLAUSES GÉNÉRALES RELATIVES A LA PROTECTION DES DONNÉES PERSONNELLES Pouvoir adjudicateur SYNDICAT MIXTE D'INGÉNIERIE POUR LES COLLECTIVITÉS ET TERRITOIRES INNOVANTS DES ALPES ET DE LA MÉDITERRANÉE Objet de l’accord-cadre RELANCE DE L’ACCORD-CADRE RELATIF A LA MISSION DE COORDINATION SÉCURITÉ ET PROTECTION DE LA SANTÉ POUR LES TRAVAUX (TÉLÉCOMMUNICATION ET ENERGIES) DU SICTIAM ET DE SES ADHÉRENTS PROTECTION DES DONNÉES PERSONNELLES ET EXIGENCE DE SÉCURITÉ DES DONNÉES PERSONNELLES Dans le cadre du Règlement Général sur la Protection des Données « RGPD », du 27 avril 2016 (notamment ses articles 28 à 32) et sur la base des recommandations de l’Agence Nationale de la Sécurité des Systèmes d’Information « ANSSI » A compléter, dater et signer par le prestataire du service proposé Thème : Protection des données personnelles et exigences de sécurité Référence du marché Société : Contact : Veuillez indiquer ici les coordonnées de la personne qui a complété ce document au sein de votre société et qui répondra aux demandes de compléments que la CNIL ou la collectivité pourraient être amenées à formuler Nom, Prénom : ………………………….…………………………. Service / Fonction : ………………………….…………………… Adresse : ………………………….………………………….…… Code postal / Ville : ………………………….…………………………. Adresse électronique : ………………………….……………… Téléphone : …………………………. A : …………………………. Le :…………………….. Signature du représentant légal Autres Contacts : Si dans votre société il existe un RSSI ou un DPD/DPO autre que la personne précisée ci-dessus, veuillez indiquer les coordonnées de chaque personne et préciser leur fonction Nom, Prénom : ………………………………………………………… Service / Fonction : ……………………………………………………………… Adresse électronique : ………………………….……………… Téléphone : …………………………. PROTECTION DES DONNÉES PERSONNELLES Généralité Conformément aux obligations du Règlement Général sur la Protection des Données personnelles (UE) 2016/679, qui est entré en application le 25 mai 2018 (noté « RGPD »), le candidat devra détailler les démarches déjà mises en œuvre et celles qui le seront dans le futur, pour finaliser sa mise en conformité avec la réglementation en vigueur. Le candidat sera ainsi positionné en tant que sous-traitant du SICTIAM au sens du RGPD et sera donc autorisé à traiter pour le compte du SICTIAM, des données à caractère personnel nécessaires pour principalement le ou les service(s) suivant(s) : MISSION DE COORDINATION SÉCURITÉ ET PROTECTION DE LA SANTÉ POUR LES TRAVAUX (TÉLÉCOMMUNICATION ET ENERGIES) DU SICTIAM ET DE SES ADHERENTS Dans ce cadre, le candidat devra garantir qu’il remplit les obligations du Règlement Européen sur la protection des données et notamment son article 28. Ainsi, il s’engage à : Traiter les données uniquement pour la ou les seule(s) finalité(s) qui fait/font l’objet de la sous-traitance Traiter les données sur instructions du SICTIAM par demande d’assistance écrite ou par téléphone consignée dans notre outil de gestion ou par une prestation contractualisée. Informer le SICTIAM en cas d’interventions ou escalade d’une de ses demandes pour correction par un autre sous-traitant. Il doit s’assurer qu’il respecte tout autant les obligations RGPD que le sous-traitant originel. Informer le SICTIAM en cas de demande contraire aux principes du RGPD. Le candidat invitera la collectivité à prendre contact avec son DPO avant mise en place. Schéma de sous-traitance : Veiller à ce que les personnes autorisées à traiter les données à caractère personnel en vertu du présent marché en respectent la confidentialité et ont reçu la formation nécessaire en matière de protection des données à caractère personnel. Gérer des habilitations personnelles par utilisateur et administrateur Journaliser conformément à la réglementation en vigueur Prendre en compte, s’agissant de ses outils, produits, applications ou services, les principes de protection des données dès la conception et de protection des données par défaut Déclare tenir par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable de traitement Lors des interventions du candidat, en cas de demande contraire aux principes du RGPD, Il devra informer la collectivité et remonter l’information à l’équipe des DPO externalisé du SICTIAM. Le titulaire est réputé avoir produit dans son offre l’ensemble des mesures prises et planifiées pour la conformité au RGPD notamment sur les aspects ci-dessus. Il devra notamment indiquer leur politique de gestion des données à caractère personnel. Durée de conservation des données Les catégories de données ne sont pas conservées par les services gestionnaires au-delà de la durée de vie du dossier de la personne concernée, sans préjudice de dispositions législatives ou réglementaires propres à certaines catégories de données imposant une durée de conservation particulière ou la suppression de ces données. La loi dispose que ces données soient « conservées sous une forme permettant l’identification des personnes concernées pendant une durée qui n’excède pas la durée nécessaire aux finalités pour lesquelles elles sont collectées et traitées » (Art. 6 al.5 de la loi Informatique et Libertés et article 5.1 e) du règlement général sur la protection des données). Les systèmes doivent donc prévoir la suppression, l’archivage, ou encore l’anonymisation de ces données, lorsque leur durée de conservation est atteinte. Protection des données à caractère personnel Chaque partie au marché est tenue au respect des règles relatives à la protection des données à caractère personnel, auxquelles elle a accès pour les besoins de l'exécution du marché. En cas d'évolution de la législation sur la protection des données à caractère personnel en cours d'exécution du marché, les modifications éventuelles demandées par le pouvoir adjudicateur, afin de se conformer aux règles nouvelles, donnent lieu à la signature d'un avenant par les parties au marché. Le titulaire du marché est informé qu'il doit se conformer au règlement européen 2016/679 du 27 avril 2016, relatif « à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données », applicable de plein droit à compter du 25 mai 2018. Confidentialité et réversibilité D’une manière générale, en conformité aux articles 28 et 29 du règlement général sur la protection des données, le titulaire du marché s’engage à ne traiter les données du responsable de traitement que sur instruction de ce dernier, et s’interdit donc toute utilisation de données à caractère personnel sans son consentement préalable. En cas d’accord du pouvoir adjudicateur pour un transfert de données à caractère personnel il sera demandé au titulaire, après usage des données transférées, de détruire toutes les informations (bases de données, fichiers…) transmises par le pouvoir adjudicateur ainsi que tous les fichiers créés, après validation du service fait. EXIGENCE DE SÉCURITÉ DES DONNÉES PERSONNELLES Localisation des données (uniquement si hébergement externe) Les lieux d’hébergement des données doivent satisfaire aux exigences de sécurité de la Collectivité et aux dispositions du règlement général de protection des données. Le titulaire du marché doit communiquer la liste de tous les lieux de stockage de données (site d’hébergement principal, sites secondaires, sites de réplication, sites de secours...). Il veillera également à ce que la séparation logique des données par rapport à celles d'autres clients soit garantie. Si la faisabilité technique de cette exigence peut s’avérer délicate dans le cadre d’architectures distribuées, il peut être demandé au prestataire d’être en mesure de localiser, à postériori, et non en permanence, le lieu de stockage des données, en particulier suite à un incident. Le titulaire du marché devra préciser dans son offre la localisation des données selon la classification suivante : France, pays membre(s) de l’Union Européenne (en précisant le(s)quel(s)) ou Hors Union Européenne (en précisant le(s)quel(s)). Réponse à une demande de droit d’accès (conformément aux articles 12 et 15 du règlement général relatif à la protection des données du 27 avril 2016) (uniquement si hébergement externe) Le titulaire du marché s'engage à fournir au responsable de traitement au maximum sous 15 jours calendaires, les données personnelles relatives à une personne concernée ayant présenté une demande de droit d'accès auprès du responsable de traitement. Le non-respect de ce délai de transmission des données expose le titulaire du marché à des pénalités dont les modalités sont indiquées dans le Cahier des Clauses Administratives Particulières (CCAP). Notification des violations de données personnelles (conformément à l’article 33-2 du règlement général relatif à la protection des données du 27 avril 2016) (uniquement si hébergement externe) Si le titulaire considère qu’une instruction émise par le SICTIAM constitue une violation du règlement européen sur la protection des données ou de toute autre disposition du droit de l’Union ou du droit des Etats membres relative à la protection des données, il en informe immédiatement le SICTIAM. Le titulaire du marché devra notifier à la collectivité toute violation de données au maximum sous 24h après en avoir pris connaissance, conformément à l’article 33-2 du règlement européen relatif « à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données ». Il devra également lui fournir la planification des mesures techniques correctives de mise en sécurité qui seront mises en œuvre. Une violation de données est par définition « toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données ». Mesures de vérification et audits de conformité (conformément à l’article 28-3 h du règlement général relatif à la protection des données du 27 avril 2016) (uniquement si hébergement externe) Dans ce cadre et conformément à l’article 28-3 h) du règlement européen de protection des données, le titulaire du marché, le cas échéant le(s) sous-traitant(s), « met(tent) à disposition toutes les informations nécessaires pour démontrer le respect des obligations prévues à l’article 28 ». SANCTIONS ENCOURUES EN CAS DE NON-RESPECT Il est aussi rappelé au titulaire du marché que la violation des dispositions du règlement européen 2016/679 du 27 avril 2016, expose celui-ci : aux sanctions pénales prévues aux articles 226-16 à 226-24 du code pénal (conformément au chapitre VIII de la loi n°78-17 modifiée) ; aux sanctions prévues à l’article 83 du Règlement européen 2016/679 du 27 avril 2016, à compter du 25 mai 2018 (allant jusqu’à 20 millions d’euros d’amende ou jusqu’à 4% du chiffre d’affaire annuel mondial total de l’exercice précédent). En cas de manquement par le titulaire ou son sous-traitant à ses obligations légales et contractuelles relatives à la protection des données personnelles, le marché peut être résilié pour faute en application de l’article 50 du CAHIER DES CLAUSES ADMINISTRATIVES GÉNÉRALES DES MARCHÉS PUBLICS DE TECHNIQUES DE L’INFORMATION ET DE LA COMMUNICATION (TIC). OBLIGATION DE CONFIDENTIALITÉ ET SÉCURITÉ Chacune des Parties s'engage à respecter le principe général du secret des affaires et à ne pas divulguer à des tiers (sauf autorisation expresse), à titre onéreux ou gratuit, et sous quelque forme que ce soit, les informations reçues de l'autre partie ou de tiers intervenant (AMO) ou obtenues à l'occasion de l'exécution du présent marché, et qui concerneraient, sans que cette liste soit limitative, ses activités, sa politique, sa stratégie, ses plans de gestion ou d'organisation, ses applications informatiques, sauf autorisation écrite et préalable de l'autre partie désignant le (ou les) bénéficiaire(s) de l'information ainsi que son contenu. Par ailleurs, chacune des Parties s'engage à ne pas divulguer à des tiers non expressément autorisés les concepts, savoir-faire et techniques révélés à l'occasion de l'exécution du marché. Cet engagement ne saurait toutefois empêcher les parties d'utiliser la partie résiduelle de ces concepts, savoir-faire et techniques dans quelque but que ce soit. L'expression « partie résiduelle » désigne les éléments restés présents à l'esprit des personnes ayant eu accès aux concepts, savoir-faire ou techniques. Pour toute communication d'Informations confidentielles faite par l'une des Parties à l'autre : lorsqu'elle prendra la forme d'un document écrit, le document devra être revêtu de façon visible d'un avertissement de confidentialité, lorsqu'elle sera faite sous forme orale, elle devra être reprise dans un document écrit devant être revêtu de façon visible d’un avertissement de confidentialité dans lequel sera spécifiée la nature des informations annoncées comme confidentielles lors de leur communication. Toutefois, les programmes, données et fichiers remis par l’acheteur au titulaire ou générés au cours des traitements exécutés par le titulaire ainsi que leur mise à jour constitueront des informations confidentielles, qu'ils soient ou non revêtus d'un avertissement de confidentialité. Il en est de même pour les informations visées au premier paragraphe du présent article. Le titulaire garantit que l'ensemble des membres de son personnel, ses éventuels fournisseurs et/ou sous-traitants et/ou cotraitants sont soumis à un engagement de confidentialité compatible avec le présent article. La Partie réceptrice ne pourra transmettre les informations confidentielles de l'autre Partie qu'aux seuls membres de son personnel ou de ses cotraitants, fournisseurs, sous-traitants qui ont besoin d'en avoir connaissance pour l'exécution de leurs obligations contractuelles. Chacune des Parties, afin de respecter ses engagements vis-à-vis de l'autre Partie, s'engage à prendre toutes précautions nécessaires et, si besoin, à faire signer des engagements de confidentialité afin que les membres de son personnel, appelés à avoir connaissance d'Informations confidentielles de l'autre Partie ou des autres titulaires échangées conformément aux dispositions des présentes, les gardes confidentielles. Les dispositions visées aux deux paragraphes ci-dessus s'appliquent également aux éventuels fournisseurs, cotraitants et sous-traitants du Titulaire. En conséquence, les Parties s'engagent et se portent fort pour leur personnel, à respecter ces informations confidentielles et à ne pas les révéler ou laisser à disposition de tiers, sans avoir obtenu l'accord préalable et écrit de l'autre Partie sauf sur injonction d'un Tribunal ou d'une administration. Toutefois, chaque Partie pourra communiquer, sous la plus stricte confidentialité, le présent marché et les documents y afférents : - pour le titulaire : à son courtier d'assurances, à ses commissaires aux comptes, aux organismes fiscaux et sociaux en cas de contrôle et à sa maison mère, ses conseils, - pour l’acheteur : aux organismes de contrôle concernés, à des experts. L'obligation de confidentialité ne s'applique pas aux informations connues de la Partie réceptrice préalablement à leur communication (à charge pour la Partie invoquant cette connaissance préalable d'en apporter la preuve), à celles obtenues de tiers par des moyens légitimes et sans l'obligation de secret, à celles développées indépendamment ou encore à celles rendues publiques par la Partie qui les a communiquées. Les Parties s'engagent à respecter les obligations résultant du présent article pendant toute la durée du présent marché ainsi que pendant une durée de cinq ans suivant leur expiration. Par ailleurs, les parties conviennent que la constatation par l’acheteur du non-respect par le titulaire des dispositions du présent article présume la faute de ce dernier et permet à l’acheteur d’avoir la faculté de mettre en œuvre les dispositions du CCAP relatif aux modalités de résiliation du marché.
Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.