Sélectionner Une Page

ACCORD DE SOUS-TRAITANCE DES DONNÉES À CARACTÈRE PERSONNEL

(ARTICLE 28 DU RGPD)

ENTRE LES SOUSSIGNÉS

Le Client, exploitant un ou plusieurs Centres de Sensibilisation à la Sécurité Routière (CSSR),

Ci-après désigné le « Responsable de traitement »

ET

PREVIALIS SAS
4 rue Georges Charpak
85200 Fontenay-le-Comte

RCS La Roche-sur-Yon : 103 160 008

Ci-après désignée le « Sous-traitant »

Il a été convenu ce qui suit.

ARTICLE 1 – OBJET

Le présent Accord a pour objet de définir les conditions dans lesquelles PREVIALIS est autorisée à traiter, pour le compte du Responsable de traitement, des données à caractère personnel dans le cadre des Services fournis.

Le présent Accord constitue le contrat de sous-traitance prévu à l’article 28 du Règlement (UE) 2016/679 du 27 avril 2016 (RGPD).

ARTICLE 2 – DESCRIPTION DES TRAITEMENTS

Dans le cadre des Services PREVIALIS, le Sous-traitant est susceptible de traiter les catégories de données suivantes :

Données d’identification

  • nom ;
  • prénom ;
  • date de naissance ;
  • sexe ;

Coordonnées

  • adresse ;
  • téléphone ;
  • adresse électronique ;

Données administratives

  • numéro de dossier ;
  • informations relatives à l’inscription au stage ;
  • informations relatives aux agréments ;

Données professionnelles

  • données des animateurs ;
  • données des responsables de centre ;
  • informations relatives aux utilisateurs de l’ERP.

Les traitements réalisés portent notamment sur :

  • l’hébergement ;
  • la consultation ;
  • l’enregistrement ;
  • la modification ;
  • l’archivage ;
  • la suppression ;
  • la transmission aux personnes autorisées.

ARTICLE 3 – INSTRUCTIONS DOCUMENTÉES

PREVIALIS agit exclusivement sur instruction documentée du Responsable de traitement.

Les présentes conditions contractuelles, les CGV ERP, les demandes de support et les paramétrages réalisés par le Client sont réputés constituer des instructions documentées.

PREVIALIS ne pourra être tenue responsable d’un traitement résultant directement d’instructions illicites ou non conformes communiquées par le Responsable de traitement.

ARTICLE 4 – OBLIGATIONS DE PREVIALIS

PREVIALIS s’engage à :

  • traiter les données uniquement pour les finalités prévues ;
  • garantir la confidentialité des données ;
  • limiter l’accès aux seules personnes habilitées ;
  • mettre en œuvre les mesures de sécurité appropriées ;
  • assister le Responsable de traitement dans le respect de ses obligations légales ;
  • notifier les violations de données conformément à l’article 33 du RGPD.

PREVIALIS veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité appropriée.

ARTICLE 5 – OBLIGATIONS DU RESPONSABLE DE TRAITEMENT

Le CSSR demeure seul responsable :

  • de la licéité des traitements ;
  • de l’information des personnes concernées ;
  • de la collecte des consentements lorsque ceux-ci sont requis ;
  • de la détermination des durées de conservation ;
  • de la gestion des demandes d’exercice des droits ;
  • du respect des obligations réglementaires propres à son activité.

Le Responsable de traitement garantit que les données confiées à PREVIALIS ont été collectées conformément à la réglementation applicable.

ARTICLE 6 – MESURES DE SÉCURITÉ

PREVIALIS met en œuvre des mesures techniques et organisationnelles appropriées visant à garantir un niveau de sécurité adapté au risque.

Ces mesures peuvent notamment comprendre :

  • authentification des utilisateurs ;
  • contrôle des habilitations ;
  • journalisation des accès ;
  • chiffrement des communications ;
  • sauvegardes régulières ;
  • protection contre les accès non autorisés ;
  • surveillance de l’infrastructure.

Compte tenu de l’évolution permanente des technologies, PREVIALIS demeure libre d’adapter les mesures mises en œuvre afin de maintenir un niveau de sécurité approprié.

ARTICLE 7 – VIOLATION DE DONNÉES

Toute violation de données à caractère personnel dont PREVIALIS aurait connaissance sera notifiée au Responsable de traitement dans les meilleurs délais après en avoir pris connaissance.

La notification comportera les informations raisonnablement disponibles au moment de son émission.

Le Responsable de traitement demeure seul responsable des notifications éventuelles aux autorités de contrôle et aux personnes concernées.

ARTICLE 8 – SOUS-TRAITANTS ULTÉRIEURS

Le Responsable de traitement autorise PREVIALIS à recourir à des sous-traitants ultérieurs pour l’exécution des Services.

Peuvent notamment intervenir :

  • hébergeurs cloud ;
  • fournisseurs de sauvegarde ;
  • prestataires de supervision ;
  • prestataires de messagerie ;
  • prestataires de cybersécurité ;
  • prestataires de support.

PREVIALIS veille à imposer à ses sous-traitants des obligations de protection des données équivalentes à celles prévues par le présent Accord.

ARTICLE 9 – DROITS DES PERSONNES

Dans la mesure du possible, PREVIALIS assiste le Responsable de traitement afin de répondre aux demandes d’exercice des droits formulées par les personnes concernées.

Le Responsable de traitement demeure seul responsable du traitement de ces demandes.

ARTICLE 10 – AUDIT

Le Responsable de traitement peut solliciter des informations raisonnables permettant de vérifier le respect des obligations prévues au présent Accord.

Tout audit sur site devra :

  • être justifié ;
  • être réalisé pendant les heures ouvrées ;
  • respecter la confidentialité des autres clients de PREVIALIS ;
  • être précédé d’un préavis minimum de trente (30) jours.

Les audits réalisés par un tiers mandaté par le Responsable de traitement sont soumis à l’accord préalable de PREVIALIS.

Lorsque les audits génèrent une charge significative, PREVIALIS pourra facturer les coûts raisonnablement engagés.

ARTICLE 11 – TRANSFERTS INTERNATIONAUX

PREVIALIS privilégie l’hébergement des données au sein de l’Union européenne.

Tout transfert hors de l’Union européenne sera encadré conformément aux mécanismes prévus par le RGPD.

ARTICLE 12 – FIN DU CONTRAT

À l’expiration des Services, PREVIALIS restituera ou supprimera les données conformément aux dispositions prévues dans les CGV ERP.

Les sauvegardes techniques pourront être conservées pendant la durée strictement nécessaire à la continuité d’exploitation et au respect des obligations légales.

ARTICLE 13 – RESPONSABILITÉ

Chaque Partie est responsable des obligations qui lui incombent au titre du RGPD.

PREVIALIS ne pourra être tenue responsable des manquements imputables au Responsable de traitement, notamment en cas :

  • d’absence de base légale ;
  • de collecte irrégulière ;
  • de défaut d’information ;
  • d’instructions contraires à la réglementation.

En toute hypothèse, la responsabilité de PREVIALIS demeure soumise aux limitations prévues dans les CGV ERP.

ANNEXE A

REGISTRE SYNTHÉTIQUE DES TRAITEMENTS EFFECTUÉS PAR PREVIALIS

Responsable de traitement

Centre de Sensibilisation à la Sécurité Routière (CSSR) client de PREVIALIS.

Sous-traitant

PREVIALIS SAS
4 rue Georges Charpak
85200 Fontenay-le-Comte

Objet du traitement

Fourniture d’une plateforme SaaS permettant la gestion administrative et opérationnelle des Centres de Sensibilisation à la Sécurité Routière.

Catégories de personnes concernées

  • Stagiaires
  • Animateurs
  • Responsables de CSSR
  • Utilisateurs habilités de la plateforme
  • Correspondants administratifs

Catégories de données traitées

Données d’identification

  • Nom
  • Prénom
  • Date de naissance
  • Sexe

Coordonnées

  • Adresse postale
  • Adresse électronique
  • Numéro de téléphone

Données administratives

  • Informations d’inscription
  • Historique des stages
  • Données de suivi administratif
  • Documents justificatifs

Données professionnelles

  • Habilitations des animateurs
  • Informations relatives aux utilisateurs ERP
  • Historique des actions réalisées

Finalités du traitement

  • Gestion administrative des stages
  • Gestion des stagiaires
  • Gestion des animateurs
  • Gestion des inscriptions
  • Production des documents réglementaires
  • Suivi de conformité
  • Assistance utilisateur
  • Archivage

Durée de conservation

Les données sont conservées pendant la durée nécessaire à l’exécution des Services et conformément aux obligations légales applicables aux CSSR.

Localisation des données

Union Européenne.

Sous-traitants autorisés

  • Hébergement cloud
  • Sauvegarde
  • Monitoring
  • Cybersécurité
  • Messagerie
  • Support technique

ANNEXE B

MESURES TECHNIQUES ET ORGANISATIONNELLES DE SÉCURITÉ

PREVIALIS met en œuvre des mesures de sécurité adaptées à la nature des données traitées et aux risques identifiés.

  1. Gestion des accès
  • Authentification individuelle des utilisateurs
  • Gestion des rôles et habilitations
  • Principe du moindre privilège
  • Désactivation des comptes inactifs
  • Révocation des accès à la demande du client
  1. Protection des communications
  • Utilisation du protocole HTTPS/TLS
  • Chiffrement des échanges entre les utilisateurs et la plateforme
  • Certificats numériques régulièrement renouvelés
  1. Sécurité des infrastructures
  • Hébergement dans des centres de données professionnels
  • Protection réseau
  • Surveillance des systèmes
  • Journalisation des événements techniques
  1. Sauvegardes
  • Sauvegardes régulières des données
  • Contrôle de la capacité de restauration
  • Protection des supports de sauvegarde
  1. Traçabilité
  • Conservation des journaux de connexion
  • Journalisation des opérations sensibles
  • Historisation des modifications importantes
  1. Confidentialité
  • Engagements de confidentialité des collaborateurs
  • Limitation des accès internes
  • Sensibilisation aux enjeux de protection des données
  1. Gestion des incidents
  • Détection des incidents de sécurité
  • Procédure interne de traitement des incidents
  • Notification des violations de données conformément au RGPD
  1. Évolution continue

Les mesures de sécurité mises en œuvre peuvent évoluer afin de tenir compte :

  • de l’évolution des risques ;
  • des bonnes pratiques du secteur ;
  • des évolutions réglementaires ;
  • des évolutions technologiques.

ANNEXE C

LISTE DES SOUS-TRAITANTS AUTORISÉS

Conformément à l’article relatif aux sous-traitants ultérieurs du Contrat de Sous-Traitance des Données (DPA), le Responsable de traitement autorise PREVIALIS à recourir aux catégories de sous-traitants suivantes pour la fourniture des Services.

La présente annexe a pour objet de fournir une information transparente sur les principales catégories de prestataires susceptibles d’intervenir dans le cadre de l’exploitation de la plateforme PREVIALIS.

PREVIALIS se réserve le droit de modifier ou remplacer tout sous-traitant, sous réserve du maintien d’un niveau de protection conforme à la réglementation applicable.

Catégorie de sous-traitantFinalité du traitementCatégories de données concernées
Hébergeur cloudHébergement des applications et des bases de donnéesEnsemble des données hébergées dans la plateforme
Prestataire de sauvegardeSauvegarde et restauration des donnéesEnsemble des données hébergées
Prestataire de supervision et monitoringSurveillance des infrastructures et détection des incidentsDonnées techniques, journaux système
Prestataire de cybersécuritéProtection des systèmes d’information et détection des menacesDonnées techniques et journaux d’événements
Prestataire de messagerie électroniqueEnvoi des emails transactionnels et notificationsNom, prénom, adresse électronique
Prestataire SMSEnvoi de notifications SMSNom, prénom, numéro de téléphone
Prestataire de support techniqueAssistance aux utilisateurs et maintenance correctiveDonnées nécessaires à la résolution des incidents
Prestataire de paiement (OPP)Gestion des flux financiers liés aux inscriptions aux stagesDonnées d’identification, données de transaction, données de paiement
Prestataires d’analyse de performance et de journalisationMesure de performance, diagnostic et amélioration des servicesDonnées techniques et statistiques d’utilisation
Prestataires d’authentification et de sécuritéGestion des accès et sécurisation des comptesDonnées d’identification et données de connexion

Prestataire de paiement

Les paiements réalisés via les services PREVIALIS sont opérés par :

Online Payment Platform B.V. (OPP)

PREVIALIS n’est pas un établissement de paiement et n’encaisse pas les fonds pour son propre compte.

OPP agit en qualité de prestataire de services de paiement agréé et assure le traitement des opérations financières conformément à sa propre documentation contractuelle et à la réglementation applicable.

Localisation des données

PREVIALIS privilégie le recours à des prestataires situés au sein de l’Union européenne.

Lorsque certains traitements nécessitent l’intervention d’un prestataire situé en dehors de l’Union européenne, PREVIALIS veille à la mise en œuvre des garanties appropriées prévues par le RGPD, notamment :

  • Décision d’adéquation de la Commission européenne ;
  • Clauses Contractuelles Types (SCC) ;
  • Mesures complémentaires de sécurité lorsque nécessaire.

Évolution de la liste des sous-traitants

La présente liste pourra évoluer afin de tenir compte :

  • des évolutions technologiques ;
  • des exigences de sécurité ;
  • des besoins opérationnels de PREVIALIS ;
  • des évolutions réglementaires.

Toute modification substantielle pourra être communiquée aux Clients par tout moyen approprié.

Engagement de conformité

PREVIALIS veille à sélectionner des prestataires présentant des garanties suffisantes en matière :

  • de sécurité des systèmes d’information ;
  • de confidentialité ;
  • de protection des données personnelles ;
  • de conformité réglementaire.

Chaque sous-traitant intervenant dans le traitement de données personnelles est soumis à des obligations contractuelles appropriées conformément à l’article 28 du RGPD.