ACCORD DE SOUS-TRAITANCE DES DONNÉES À CARACTÈRE PERSONNEL
(ARTICLE 28 DU RGPD)
ENTRE LES SOUSSIGNÉS
Le Client, exploitant un ou plusieurs Centres de Sensibilisation à la Sécurité Routière (CSSR),
Ci-après désigné le « Responsable de traitement »
ET
PREVIALIS SAS
4 rue Georges Charpak
85200 Fontenay-le-Comte
RCS La Roche-sur-Yon : 103 160 008
Ci-après désignée le « Sous-traitant »
Il a été convenu ce qui suit.
ARTICLE 1 – OBJET
Le présent Accord a pour objet de définir les conditions dans lesquelles PREVIALIS est autorisée à traiter, pour le compte du Responsable de traitement, des données à caractère personnel dans le cadre des Services fournis.
Le présent Accord constitue le contrat de sous-traitance prévu à l’article 28 du Règlement (UE) 2016/679 du 27 avril 2016 (RGPD).
ARTICLE 2 – DESCRIPTION DES TRAITEMENTS
Dans le cadre des Services PREVIALIS, le Sous-traitant est susceptible de traiter les catégories de données suivantes :
Données d’identification
- nom ;
- prénom ;
- date de naissance ;
- sexe ;
Coordonnées
- adresse ;
- téléphone ;
- adresse électronique ;
Données administratives
- numéro de dossier ;
- informations relatives à l’inscription au stage ;
- informations relatives aux agréments ;
Données professionnelles
- données des animateurs ;
- données des responsables de centre ;
- informations relatives aux utilisateurs de l’ERP.
Les traitements réalisés portent notamment sur :
- l’hébergement ;
- la consultation ;
- l’enregistrement ;
- la modification ;
- l’archivage ;
- la suppression ;
- la transmission aux personnes autorisées.
ARTICLE 3 – INSTRUCTIONS DOCUMENTÉES
PREVIALIS agit exclusivement sur instruction documentée du Responsable de traitement.
Les présentes conditions contractuelles, les CGV ERP, les demandes de support et les paramétrages réalisés par le Client sont réputés constituer des instructions documentées.
PREVIALIS ne pourra être tenue responsable d’un traitement résultant directement d’instructions illicites ou non conformes communiquées par le Responsable de traitement.
ARTICLE 4 – OBLIGATIONS DE PREVIALIS
PREVIALIS s’engage à :
- traiter les données uniquement pour les finalités prévues ;
- garantir la confidentialité des données ;
- limiter l’accès aux seules personnes habilitées ;
- mettre en œuvre les mesures de sécurité appropriées ;
- assister le Responsable de traitement dans le respect de ses obligations légales ;
- notifier les violations de données conformément à l’article 33 du RGPD.
PREVIALIS veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité appropriée.
ARTICLE 5 – OBLIGATIONS DU RESPONSABLE DE TRAITEMENT
Le CSSR demeure seul responsable :
- de la licéité des traitements ;
- de l’information des personnes concernées ;
- de la collecte des consentements lorsque ceux-ci sont requis ;
- de la détermination des durées de conservation ;
- de la gestion des demandes d’exercice des droits ;
- du respect des obligations réglementaires propres à son activité.
Le Responsable de traitement garantit que les données confiées à PREVIALIS ont été collectées conformément à la réglementation applicable.
ARTICLE 6 – MESURES DE SÉCURITÉ
PREVIALIS met en œuvre des mesures techniques et organisationnelles appropriées visant à garantir un niveau de sécurité adapté au risque.
Ces mesures peuvent notamment comprendre :
- authentification des utilisateurs ;
- contrôle des habilitations ;
- journalisation des accès ;
- chiffrement des communications ;
- sauvegardes régulières ;
- protection contre les accès non autorisés ;
- surveillance de l’infrastructure.
Compte tenu de l’évolution permanente des technologies, PREVIALIS demeure libre d’adapter les mesures mises en œuvre afin de maintenir un niveau de sécurité approprié.
ARTICLE 7 – VIOLATION DE DONNÉES
Toute violation de données à caractère personnel dont PREVIALIS aurait connaissance sera notifiée au Responsable de traitement dans les meilleurs délais après en avoir pris connaissance.
La notification comportera les informations raisonnablement disponibles au moment de son émission.
Le Responsable de traitement demeure seul responsable des notifications éventuelles aux autorités de contrôle et aux personnes concernées.
ARTICLE 8 – SOUS-TRAITANTS ULTÉRIEURS
Le Responsable de traitement autorise PREVIALIS à recourir à des sous-traitants ultérieurs pour l’exécution des Services.
Peuvent notamment intervenir :
- hébergeurs cloud ;
- fournisseurs de sauvegarde ;
- prestataires de supervision ;
- prestataires de messagerie ;
- prestataires de cybersécurité ;
- prestataires de support.
PREVIALIS veille à imposer à ses sous-traitants des obligations de protection des données équivalentes à celles prévues par le présent Accord.
ARTICLE 9 – DROITS DES PERSONNES
Dans la mesure du possible, PREVIALIS assiste le Responsable de traitement afin de répondre aux demandes d’exercice des droits formulées par les personnes concernées.
Le Responsable de traitement demeure seul responsable du traitement de ces demandes.
ARTICLE 10 – AUDIT
Le Responsable de traitement peut solliciter des informations raisonnables permettant de vérifier le respect des obligations prévues au présent Accord.
Tout audit sur site devra :
- être justifié ;
- être réalisé pendant les heures ouvrées ;
- respecter la confidentialité des autres clients de PREVIALIS ;
- être précédé d’un préavis minimum de trente (30) jours.
Les audits réalisés par un tiers mandaté par le Responsable de traitement sont soumis à l’accord préalable de PREVIALIS.
Lorsque les audits génèrent une charge significative, PREVIALIS pourra facturer les coûts raisonnablement engagés.
ARTICLE 11 – TRANSFERTS INTERNATIONAUX
PREVIALIS privilégie l’hébergement des données au sein de l’Union européenne.
Tout transfert hors de l’Union européenne sera encadré conformément aux mécanismes prévus par le RGPD.
ARTICLE 12 – FIN DU CONTRAT
À l’expiration des Services, PREVIALIS restituera ou supprimera les données conformément aux dispositions prévues dans les CGV ERP.
Les sauvegardes techniques pourront être conservées pendant la durée strictement nécessaire à la continuité d’exploitation et au respect des obligations légales.
ARTICLE 13 – RESPONSABILITÉ
Chaque Partie est responsable des obligations qui lui incombent au titre du RGPD.
PREVIALIS ne pourra être tenue responsable des manquements imputables au Responsable de traitement, notamment en cas :
- d’absence de base légale ;
- de collecte irrégulière ;
- de défaut d’information ;
- d’instructions contraires à la réglementation.
En toute hypothèse, la responsabilité de PREVIALIS demeure soumise aux limitations prévues dans les CGV ERP.
ANNEXE A
REGISTRE SYNTHÉTIQUE DES TRAITEMENTS EFFECTUÉS PAR PREVIALIS
Responsable de traitement
Centre de Sensibilisation à la Sécurité Routière (CSSR) client de PREVIALIS.
Sous-traitant
PREVIALIS SAS
4 rue Georges Charpak
85200 Fontenay-le-Comte
Objet du traitement
Fourniture d’une plateforme SaaS permettant la gestion administrative et opérationnelle des Centres de Sensibilisation à la Sécurité Routière.
Catégories de personnes concernées
- Stagiaires
- Animateurs
- Responsables de CSSR
- Utilisateurs habilités de la plateforme
- Correspondants administratifs
Catégories de données traitées
Données d’identification
- Nom
- Prénom
- Date de naissance
- Sexe
Coordonnées
- Adresse postale
- Adresse électronique
- Numéro de téléphone
Données administratives
- Informations d’inscription
- Historique des stages
- Données de suivi administratif
- Documents justificatifs
Données professionnelles
- Habilitations des animateurs
- Informations relatives aux utilisateurs ERP
- Historique des actions réalisées
Finalités du traitement
- Gestion administrative des stages
- Gestion des stagiaires
- Gestion des animateurs
- Gestion des inscriptions
- Production des documents réglementaires
- Suivi de conformité
- Assistance utilisateur
- Archivage
Durée de conservation
Les données sont conservées pendant la durée nécessaire à l’exécution des Services et conformément aux obligations légales applicables aux CSSR.
Localisation des données
Union Européenne.
Sous-traitants autorisés
- Hébergement cloud
- Sauvegarde
- Monitoring
- Cybersécurité
- Messagerie
- Support technique
ANNEXE B
MESURES TECHNIQUES ET ORGANISATIONNELLES DE SÉCURITÉ
PREVIALIS met en œuvre des mesures de sécurité adaptées à la nature des données traitées et aux risques identifiés.
- Gestion des accès
- Authentification individuelle des utilisateurs
- Gestion des rôles et habilitations
- Principe du moindre privilège
- Désactivation des comptes inactifs
- Révocation des accès à la demande du client
- Protection des communications
- Utilisation du protocole HTTPS/TLS
- Chiffrement des échanges entre les utilisateurs et la plateforme
- Certificats numériques régulièrement renouvelés
- Sécurité des infrastructures
- Hébergement dans des centres de données professionnels
- Protection réseau
- Surveillance des systèmes
- Journalisation des événements techniques
- Sauvegardes
- Sauvegardes régulières des données
- Contrôle de la capacité de restauration
- Protection des supports de sauvegarde
- Traçabilité
- Conservation des journaux de connexion
- Journalisation des opérations sensibles
- Historisation des modifications importantes
- Confidentialité
- Engagements de confidentialité des collaborateurs
- Limitation des accès internes
- Sensibilisation aux enjeux de protection des données
- Gestion des incidents
- Détection des incidents de sécurité
- Procédure interne de traitement des incidents
- Notification des violations de données conformément au RGPD
- Évolution continue
Les mesures de sécurité mises en œuvre peuvent évoluer afin de tenir compte :
- de l’évolution des risques ;
- des bonnes pratiques du secteur ;
- des évolutions réglementaires ;
- des évolutions technologiques.
ANNEXE C
LISTE DES SOUS-TRAITANTS AUTORISÉS
Conformément à l’article relatif aux sous-traitants ultérieurs du Contrat de Sous-Traitance des Données (DPA), le Responsable de traitement autorise PREVIALIS à recourir aux catégories de sous-traitants suivantes pour la fourniture des Services.
La présente annexe a pour objet de fournir une information transparente sur les principales catégories de prestataires susceptibles d’intervenir dans le cadre de l’exploitation de la plateforme PREVIALIS.
PREVIALIS se réserve le droit de modifier ou remplacer tout sous-traitant, sous réserve du maintien d’un niveau de protection conforme à la réglementation applicable.
| Catégorie de sous-traitant | Finalité du traitement | Catégories de données concernées |
|---|---|---|
| Hébergeur cloud | Hébergement des applications et des bases de données | Ensemble des données hébergées dans la plateforme |
| Prestataire de sauvegarde | Sauvegarde et restauration des données | Ensemble des données hébergées |
| Prestataire de supervision et monitoring | Surveillance des infrastructures et détection des incidents | Données techniques, journaux système |
| Prestataire de cybersécurité | Protection des systèmes d’information et détection des menaces | Données techniques et journaux d’événements |
| Prestataire de messagerie électronique | Envoi des emails transactionnels et notifications | Nom, prénom, adresse électronique |
| Prestataire SMS | Envoi de notifications SMS | Nom, prénom, numéro de téléphone |
| Prestataire de support technique | Assistance aux utilisateurs et maintenance corrective | Données nécessaires à la résolution des incidents |
| Prestataire de paiement (OPP) | Gestion des flux financiers liés aux inscriptions aux stages | Données d’identification, données de transaction, données de paiement |
| Prestataires d’analyse de performance et de journalisation | Mesure de performance, diagnostic et amélioration des services | Données techniques et statistiques d’utilisation |
| Prestataires d’authentification et de sécurité | Gestion des accès et sécurisation des comptes | Données d’identification et données de connexion |
Prestataire de paiement
Les paiements réalisés via les services PREVIALIS sont opérés par :
Online Payment Platform B.V. (OPP)
PREVIALIS n’est pas un établissement de paiement et n’encaisse pas les fonds pour son propre compte.
OPP agit en qualité de prestataire de services de paiement agréé et assure le traitement des opérations financières conformément à sa propre documentation contractuelle et à la réglementation applicable.
Localisation des données
PREVIALIS privilégie le recours à des prestataires situés au sein de l’Union européenne.
Lorsque certains traitements nécessitent l’intervention d’un prestataire situé en dehors de l’Union européenne, PREVIALIS veille à la mise en œuvre des garanties appropriées prévues par le RGPD, notamment :
- Décision d’adéquation de la Commission européenne ;
- Clauses Contractuelles Types (SCC) ;
- Mesures complémentaires de sécurité lorsque nécessaire.
Évolution de la liste des sous-traitants
La présente liste pourra évoluer afin de tenir compte :
- des évolutions technologiques ;
- des exigences de sécurité ;
- des besoins opérationnels de PREVIALIS ;
- des évolutions réglementaires.
Toute modification substantielle pourra être communiquée aux Clients par tout moyen approprié.
Engagement de conformité
PREVIALIS veille à sélectionner des prestataires présentant des garanties suffisantes en matière :
- de sécurité des systèmes d’information ;
- de confidentialité ;
- de protection des données personnelles ;
- de conformité réglementaire.
Chaque sous-traitant intervenant dans le traitement de données personnelles est soumis à des obligations contractuelles appropriées conformément à l’article 28 du RGPD.