Clauses contractuelles types

Texte officiel issu d’EUR-Lex (CELEX 32021D0915), annexe de la décision. Les options retenues sont signalées par la mention [Choix : …], celles qui ne l’ont pas été sont barrées ; pour le reste, le texte reste inchangé.

Section I

Clause 1 : Objet et champ d’application

a) Les présentes clauses contractuelles types (ci-après dénommées « les clauses ») ont pour objet de garantir le respect de l’article 28, paragraphes 3 et 4, du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données). [Choix : option 1]

b) Les responsables du traitement et les sous-traitants énumérés à l’annexe I ont accepté les présentes clauses afin de garantir le respect de l’article 28, paragraphes 3 et 4, du règlement (UE) 2016/679 et/ou de l’article 29, paragraphes 3 et 4, du règlement (UE) 2018/1725.

c) Les présentes clauses s’appliquent au traitement des données à caractère personnel visé à l’annexe II.

d) Les annexes I à IV font partie intégrante des clauses.

e) Les présentes clauses s’appliquent sans préjudice des obligations auxquelles le responsable du traitement est soumis en vertu du règlement (UE) 2016/679 et/ou du règlement (UE) 2018/1725.

f) Ces clauses ne garantissent pas à elles seules le respect des obligations relatives aux transferts internationaux de données prévues au chapitre V du règlement (UE) 2016/679 et/ou du règlement (UE) 2018/1725.

Clause 2 : Caractère inaltérable des clauses

a) Les parties s’engagent à ne pas modifier les clauses, sauf pour compléter ou mettre à jour les informations figurant dans les annexes.

b) Cela n’empêche pas les parties d’intégrer les clauses contractuelles types définies dans les présentes clauses dans un contrat plus complet et d’y ajouter d’autres clauses ou des garanties supplémentaires, pour autant que celles-ci ne soient pas en contradiction, directement ou indirectement, avec les présentes clauses et qu’elles ne portent pas atteinte aux droits fondamentaux ou aux libertés fondamentales des personnes concernées.

Clause 3 : Interprétation

a) Lorsque les termes définis dans le règlement (UE) 2016/679 ou dans le règlement (UE) 2018/1725 sont utilisés dans les présentes clauses, ces termes ont le même sens que dans le règlement concerné.

b) Les présentes clauses doivent être interprétées à la lumière des dispositions du règlement (UE) 2016/679 ou du règlement (UE) 2018/1725.

c) Les présentes clauses ne peuvent être interprétées d’une manière qui soit contraire aux droits et obligations prévus par le règlement (UE) 2016/679 ou du règlement (UE) 2018/1725, ni ne restreignent les droits et libertés fondamentaux des personnes concernées.

Clause 4 : Primauté

En cas de contradiction entre les présentes clauses et les dispositions d’accords connexes existant entre les parties ou qui seraient conclus ultérieurement, les présentes clauses prévalent.

Clause 5 - facultative : clause de liaison

[Choix : non convenu]

Section II : Obligations des parties

Clause 6 : Description du traitement

Les détails des opérations de ### traitement, notamment les catégories de données à caractère personnel et les finalités pour lesquelles les données à caractère personnel sont traitées pour le compte du responsable du traitement, figurent à l’annexe II.

Clause 7 : Obligations des parties

7.1. Instructions

a) Le sous-traitant ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, sauf s’il est tenu de procéder au traitement en vertu du droit de l’Union ou du droit d’un État membre auquel il est soumis. Dans un tel cas, le sous-traitant informe le responsable du traitement de ces exigences légales avant le traitement, à moins que le droit en question ne l’interdise pour des raisons d’intérêt public important. Le responsable du traitement peut donner des instructions supplémentaires pendant toute la durée du traitement des données à caractère personnel. Ces instructions doivent toujours être consignées par écrit.

b) Le sous-traitant informe sans délai le responsable du traitement s’il estime que les instructions données par ce dernier enfreignent le règlement (UE) 2016/679, au règlement (UE) 2018/1725 ou aux dispositions applicables de l’Union ou des États membres en matière de protection des données.

7.2. Limitation de la finalité

Le sous-traitant traite les données à caractère personnel uniquement aux fins spécifiques mentionnées à l’annexe II, sauf instruction contraire du responsable du traitement.

7.3. Durée du traitement des données à caractère personnel

Les données ne sont traitées par le sous-traitant que pendant la durée indiquée à l’annexe II.

7.4. Sécurité du traitement

a) Le sous-traitant prend au moins les mesures techniques et organisationnelles énumérées à l’annexe III afin de garantir la sécurité des données à caractère personnel. Cela comprend la protection des données contre toute violation de la sécurité qui, qu’elle soit accidentelle ou illicite, entraîne la destruction, la perte, l’altération ou la divulgation non autorisée des données, ou encore l’accès non autorisé à celles-ci (ci-après dénommée « violation de la protection des données à caractère personnel »). Lorsqu’elles évaluent le niveau de protection adéquat, les parties tiennent dûment compte de l’état de la technique, des coûts de mise en œuvre, de la nature, de la portée, des circonstances et des finalités du traitement, ainsi que des risques encourus par les personnes concernées.

b) Le sous-traitant n’accorde à son personnel l’accès aux données à caractère personnel faisant l’objet du traitement que dans la mesure où cela est strictement nécessaire à l’exécution, à la gestion et au contrôle du contrat. Le sous-traitant veille à ce que les personnes habilitées à traiter les données à caractère personnel reçues se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale de confidentialité appropriée.

7.5. Données sensibles

Si le traitement porte sur des données à caractère personnel révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, ou contenant des données génétiques ou biométriques aux fins de l’identification unique d’une personne physique, des données relatives à la santé, à la vie sexuelle ou à l’orientation sexuelle d’une personne, ou des données relatives aux condamnations pénales et aux infractions (ci-après dénommées « données sensibles »), le sous-traitant applique des restrictions spécifiques et/ou des garanties supplémentaires.

7.6. Documentation et respect des clauses

a) Les parties doivent être en mesure de prouver le respect des présentes clauses.

b) Le sous-traitant traite sans délai et de manière appropriée les demandes du responsable du traitement concernant le traitement des données conformément aux présentes clauses.

c) Le sous-traitant met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations définies dans les présentes clauses et découlant directement du règlement (UE) 2016/679 et/ou du règlement (UE) 2018/1725. À la demande du responsable du traitement, le sous-traitant autorise également le contrôle des activités de traitement relevant des présentes clauses à des intervalles raisonnables ou en cas d’indices de non-respect, et coopère à ce contrôle. Lorsqu’il décide de procéder à une vérification ou à un contrôle, le responsable du traitement peut tenir compte des certifications pertinentes dont dispose le sous-traitant.

d) Le responsable du traitement peut procéder lui-même à l’audit ou mandater un auditeur indépendant. Les audits peuvent également inclure des inspections dans les locaux ou les installations physiques du sous-traitant et sont, le cas échéant, effectués moyennant un préavis raisonnable.

e) Les parties mettent à la disposition de l’autorité ou des autorités de contrôle compétentes, sur demande, les informations mentionnées dans la présente clause, y compris les résultats des audits.

7.7. Recours à des sous-traitants de deuxième niveau

a) OPTION 2 : AUTORISATION GÉNÉRALE ÉCRITE : Le sous-traitant dispose de l’autorisation générale du responsable du traitement pour faire appel à des sous-traitants figurant sur une liste convenue. Le sous-traitant informe expressément le responsable du traitement, par écrit et au moins 30 jours à l’avance, de toute modification envisagée de cette liste, qu’il s’agisse d’ajouter ou de remplacer des sous-traitants, et accorde ainsi au responsable du traitement un délai suffisant de pouvoir s’opposer à ces modifications avant que le ou les sous-traitants concernés ne soient mandatés. Le sous-traitant met à la disposition du responsable du traitement les informations nécessaires pour que celui-ci puisse exercer son droit d’opposition. [Choix : option 2, délai de 30 jours ; la liste convenue figure à l’annexe IV]

b) Si le sous-traitant fait appel à un sous-traitant en sous-traitance pour effectuer certaines opérations de traitement (pour le compte du responsable du traitement), cette délégation doit faire l’objet d’un contrat imposant au sous-traitant en sous-traitance, pour l’essentiel, les mêmes obligations en matière de protection des données que celles qui s’appliquent au sous-traitant conformément aux présentes clauses. Le sous-traitant veille à ce que le sous-traitant en sous-traitance respecte les obligations auxquelles le sous-traitant est soumis en vertu des présentes clauses et conformément au règlement (UE) 2016/679 et/ou au règlement (UE) 2018/1725.

c) Le sous-traitant met à la disposition du responsable du traitement, à la demande de ce dernier, une copie de cet accord de sous-traitance ainsi que de toute modification ultérieure. Dans la mesure où cela est nécessaire à la protection des secrets d’affaires ou d’autres informations confidentielles, y compris les données à caractère personnel, le sous-traitant peut masquer le texte de l’accord avant d’en transmettre une copie.

d) Le sous-traitant est pleinement responsable envers le responsable du traitement du respect, par le sous-traitant secondaire, des obligations qui lui incombent en vertu du contrat conclu avec le sous-traitant. Le sous-traitant informe le responsable du traitement si le sous-traitant secondaire ne remplit pas ses obligations contractuelles.

e) Le sous-traitant conclut avec le sous-traitant secondaire une clause de tiers bénéficiaire, en vertu de laquelle le responsable du traitement : - dans le cas où le sous-traitant cesserait d’exister de fait ou de droit ou serait en état d’insolvabilité - a le droit de résilier le contrat de sous-traitance et d’ordonner au sous-traitant de deuxième niveau d’effacer ou de restituer les données à caractère personnel.

7.8. Transferts internationaux de données

a) Tout transfert de données par le sous-traitant vers un pays tiers ou une organisation internationale s’effectue exclusivement sur la base d’instructions documentées du responsable du traitement ou afin de se conformer à une disposition spécifique du droit de l’Union ou du droit d’un État membre auquel le sous-traitant est soumis, et doit être conforme au chapitre V du règlement (UE) 2016/679 ou du règlement (UE) 2018/1725.

b) Le responsable du traitement accepte que, dans les cas où le sous-traitant fait appel à un sous-traitant secondaire conformément à la clause 7.7 pour l’exécution de certaines activités de traitement (pour le compte du responsable du traitement) et où ces activités de traitement impliquent un transfert de données à caractère personnel au sens du chapitre V du règlement (UE) 2016/679, le sous-traitant et le sous-traitant secondaire puissent garantir le respect du chapitre V du règlement (UE) 2016/679 en recourant aux clauses contractuelles types adoptées par la Commission conformément à l’article 46, paragraphe 2, du règlement (UE) 2016/679, pour autant que les conditions d’application de ces clauses contractuelles types soient remplies.

Clause 8 : Assistance au responsabledu traitement

a) Le sous-traitant informe sans délai le responsable du traitement de toute demande qu’il a reçue de la part de la personne concernée. Il ne répond pas lui-même à cette demande, sauf s’il y a été autorisé par le responsable du traitement.

b) Compte tenu de la nature du traitement, le sous-traitant assiste le responsable du traitement dans l’exécution de son obligation de répondre aux demandes des personnes concernées visant à exercer leurs droits. Dans l’exécution de ses obligations visées aux points a) et b), le sous-traitant se conforme aux instructions du responsable du traitement.

c) Outre l’obligation qui lui incombe d’assister le responsable du traitement conformément à la clause 8, point b), le sous-traitant assiste également le responsable du traitement, en tenant compte de la nature du traitement des données et des informations dont il dispose, dans le respect des obligations suivantes :

  • 1) l’obligation de réaliser une analyse d’impact relative à la protection des données à caractère personnel (ci-après dénommée « analyse d’impact relative à la protection des données ») lorsque le traitement envisagé est susceptible d’entraîner un risque élevé pour les droits et libertés des personnes physiques ;
  • 2) l’obligation de consulter la ou les autorités de contrôle compétentes avant le traitement, lorsqu’une analyse d’impact relative à la protection des données révèle que le traitement entraînerait un risque élevé, à moins que le responsable du traitement ne prenne des mesures pour atténuer ce risque ;
  • 3) Obligation de veiller à ce que les données à caractère personnel soient exactes et à jour, le sous-traitant devant informer sans délai le responsable du traitement s’il constate que les données à caractère personnel qu’il traite sont inexactes ou obsolètes ;
  • 4) Obligations prévues à l’article 32 du règlement (UE) 2016/679. [Choix : option 1]

d) Les parties définissent à l’annexe III les mesures techniques et organisationnelles appropriées permettant au sous-traitant d’assister le responsable du traitement dans l’application de la présente clause, ainsi que le champ d’application et l’étendue de l’assistance requise.

Clause 9 : Notification des violations de la protection des données à caractère personnel

En cas de violation ### dela### protectiondes### données à caractère personnel, le sous-traitant coopère avec le responsable du traitement et lui apporte l’assistance nécessaire afin que ce dernier puisse s’acquitter de ses obligations au titre des articles 33 et 34 du règlement (UE) 2016/679 ou, le cas échéant, aux articles 34 et 35 du règlement (UE) 2018/1725, en tenant compte de la nature du traitement et des informations dont il dispose.

9.1. Violation de la protection des données traitées par le responsable du traitement

En cas de violation de la protection des données à caractère personnel en rapport avec les données traitées par le responsable du traitement, le sous-traitant assiste ce dernier comme suit :

a) en procédant à la notification sans délai de la violation de la protection des données à caractère personnel à l’autorité ou aux autorités de contrôle compétentes, dès que le responsable du traitement en a eu connaissance, le cas échéant (à moins que la violation de la protection des données à caractère personnel ne soit pas susceptible d’entraîner un risque pour les droits et libertés des personnes physiques) ;

b) en recueillant les informations suivantes, qui doivent figurer dans la notification du responsable du traitement conformément à l’article 33, paragraphe 3, du règlement (UE) 2016/679, ces informations devant au moins inclure : [Choix : Option 1]

  • 1) la nature des données à caractère personnel, dans la mesure du possible, en précisant les catégories et le nombre approximatif de personnes concernées, ainsi que les catégories et le nombre approximatif d’enregistrements de données à caractère personnel concernés ;
  • 2) les conséquences probables de la violation de la protection des données à caractère personnel ;
  • 3) les mesures prises ou proposées par le responsable du traitement pour remédier à la violation de la protection des données à caractère personnel et, le cas échéant, les mesures visant à atténuer ses éventuelles conséquences négatives.

Si et dans la mesure où toutes ces informations ne peuvent être fournies simultanément, la notification initiale contient les informations disponibles à ce moment-là, et les informations complémentaires sont ensuite fournies sans retard injustifié dès qu’elles sont disponibles ;

c) dans le cadre du respect de l’obligation prévue à l’article 34 du règlement (UE) 2016/679, qui consiste à notifier sans délai à la personne concernée la violation de la protection des données à caractère personnel, lorsque cette violation est susceptible d’entraîner un risque élevé pour les droits et libertés des personnes physiques. [Choix : option 1]

9.2. Violation de la protection des données traitées par le sous-traitant

En cas de violation de la protection desdonnées à caractère personnel en rapport avec les donnéestraitées parlesous-traitant, celui-ci la signale au responsable du traitement sans délai après en avoir pris connaissance. Cette notification doit contenir au moins les informations suivantes :

a) une description de la nature de la violation (en précisant, si possible, les catégories et le nombre approximatif de personnes concernées, ainsi que le nombre approximatif d’enregistrements concernés) ;

b) les coordonnées d’un point de contact auprès duquel des informations complémentaires sur la violation de la protection des données à caractère personnel peuvent être obtenues ;

c) les conséquences prévisibles et les mesures prises ou proposées pour remédier à la violation de la protection des données à caractère personnel, y compris les mesures visant à atténuer ses éventuelles conséquences négatives.

Si et dans la mesure où toutes ces informations ne peuvent être fournies simultanément, la notification initiale contient les informations disponibles à ce moment-là, et les informations complémentaires sont ensuite fournies sans retard injustifié dès qu’elles sont disponibles.

Les parties définissent à l’annexe III toutes les autres informations que le sous-traitant doit mettre à disposition afin d’aider le responsable du traitement à s’acquitter de ses obligations au titre des articles 33 et 34 du règlement (UE) 2016/679. [Choix : option 1]

Section III : Dispositions finales

Clause 10 : Violations des clauses et résiliation du contrat

a) Si le sous-traitant ne respecte pas les obligations qui lui incombent en vertu des présentes clauses, le responsable du traitement peut - sans préjudice des dispositions du règlement (UE) 2016/679 et/ou du règlement (UE) 2018/1725 - ordonner au sous-traitant de suspendre le traitement des données à caractère personnel jusqu’à ce qu’il se conforme aux présentes clauses ou que le contrat soit résilié. Le sous-traitant informe sans délai le responsable du traitement s’il n’est pas en mesure, pour quelque raison que ce soit, de se conformer aux présentes clauses.

b) Le responsable du traitement est en droit de résilier le contrat, dans la mesure où celui-ci concerne le traitement de données à caractère personnel conformément aux présentes clauses, si

  • 1) le responsable du traitement a suspendu le traitement des données à caractère personnel par le sous-traitant conformément au point a) et que le respect des présentes clauses n’a pas été rétabli dans un délai raisonnable, et en tout état de cause dans un délai d’un mois à compter de la suspension ;
  • 2) le sous-traitant enfreint de manière significative ou persistante les présentes clauses ou ne respecte pas ses obligations au titre du règlement (UE) 2016/679 et/ou du règlement (UE) 2018/1725 ;
  • 3) le sous-traitant ne se conforme pas à une décision exécutoire rendue par une juridiction compétente ou par l’autorité ou les autorités de contrôle compétentes, qui porte sur ses obligations au titre des présentes clauses, du règlement (UE) 2016/679 et/ou du règlement (UE) 2018/1725, ne s’exécute pas.

c) Le sous-traitant est en droit de résilier le contrat, dans la mesure où celui-ci concerne le traitement de données à caractère personnel conformément aux présentes clauses, si le responsable du traitement insiste pour que ses instructions soient exécutées, alors qu’il a été informé par le sous-traitant que ses instructions enfreignent les exigences légales applicables visées à la clause 7.1, point b).

d) À l’expiration du contrat, le sous-traitant, au choix du responsable du traitement, efface toutes les données à caractère personnel traitées pour le compte de ce dernier et certifie au responsable du traitement que cette opération a bien été effectuée, ou bien il restitue toutes les données à caractère personnel au responsable du traitement et efface les copies existantes, à moins qu’une obligation de conservation des données à caractère personnel ne résulte du droit de l’Union ou du droit des États membres. Jusqu’à l’effacement ou la restitution des données, le sous-traitant continue de garantir le respect des présentes clauses.

Annexe I : Liste des parties

Sous-traitant

Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Suisse, n° d’identification fiscale CHE-220.381.580, représentée par Günter Reichelt, président du conseil d’administration. Contact : .

Délégué à la protection des données et représentant dans l’UE conformément à l’article 27 du RGPD : DGD Deutsche Gesellschaft für Datenschutz, Prof. Dr h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 Munich, Allemagne, .

Transpareo a son siège en Suisse, pays pour lequel il existe une décision d’adéquation de la Commission (2000/518/CE). Les données sont hébergées en Allemagne.

Responsables du traitement

Transpareo conclut ces clauses individuellement avec chaque responsable du traitement. Le responsable du traitement est soit :

  1. un client qui utilise la plateforme Transpareo conformément aux conditions générales de vente (CGV). Le nom, l’adresse et la personne de contact sont les informations qu’il fournit lors de la conclusion du contrat via la plateforme et qu’il met à jour dans son compte ; la personne de contact est le titulaire du compte. Les clauses sont réputées acceptées dès la conclusion du présent contrat (article 14 des CGV).
  2. un fournisseur qui transmet une demande à ses propres fournisseurs via la page dédiée aux fournisseurs. Le responsable du traitement est l’entreprise à laquelle est adressé le lien par lequel la demande est transmise, telle qu’elle est désignée dans la demande. La personne de contact est celle qui transmet la demande, avec le nom et l’adresse e-mail qu’elle indique à cette occasion. Le fournisseur accepte les clauses en les acceptant au nom de son entreprise lors de la transmission ; Transpareo enregistre la version acceptée ainsi que l’heure de la transmission avec le lien correspondant. Les conditions d’utilisation destinées aux fournisseurs s’appliquent également à lui.

Transpareo désigne le délégué à la protection des données d’un responsable dès que celui-ci le nomme.

Les conditions générales de vente ou les conditions d’utilisation destinées aux fournisseurs constituent respectivement le contrat principal. Les clauses sont conclues par voie électronique (art. 28, al. 9 du RGPD) ; la date d’adhésion correspond à la date de conclusion.

Annexe II : Description du traitement

Partie A : Clients

Catégories de personnes concernées : les collaborateurs et les mandataires du client ; ses fournisseurs et leurs collaborateurs ; les personnes mentionnées dans les données relatives aux produits et aux passeports ; les visiteurs, les contacts et les abonnés du site web du client.

Catégories de données à caractère personnel :

  • Utilisateurs de l’espace de travail : nom, adresse e-mail, langue, rôles et groupes, identifiants de connexion et données de sécurité, journal de leurs actions avec date, heure et adresse IP
  • Fournisseurs : raison sociale, nom de la personne de contact, adresse e-mail, notes
  • Espace fournisseurs : réponses, images, remarques et leurs traductions automatiques ; dates et heures d’ouverture et de réponse ; journal des actions avec date, heure et adresse IP
  • Informations relatives aux personnes figurant dans les données sur les produits et les passeports, les images et les documents
  • Contacts, abonnés aux lettres d’information et données saisies dans les formulaires du site web du client, dans la mesure où celui-ci utilise ces fonctionnalités
  • E-mails envoyés par le client via la plateforme
  • Données d’accès des visiteurs de son site web et de ses pages de mot de passe

Données sensibles : aucune prévue. Le client ne saisit aucune donnée sensible au sens de la clause 7.5 sur la plateforme.

Nature du traitement : stockage, classement, affichage, traduction automatique, signature cryptographique, publication, exportation et suppression ; envoi d’e-mails via le compte de messagerie que le client a enregistré.

Finalité : créer, gérer et publier des données sur les produits et des passeports numériques de produits ; exploiter le site web du client ; demander des informations aux fournisseurs ; collaborer dans l’espace de travail.

Durée : pendant la durée du contrat principal, puis jusqu’à la suppression conformément à la clause 10, lettre d) :

  • Un espace de travail issu d’une phase d’essai qui ne débouche pas sur un abonnement payant est marqué pour suppression cinq jours après son expiration et supprimé sept jours plus tard.
  • À l’expiration d’un contrat principal payant, l’espace de travail reste verrouillé jusqu’à ce que le client en demande la suppression.
  • Si le client demande la suppression, Transpareo supprime la base de données de l’espace de travail après un délai de sept jours, durant lequel il peut revenir sur sa demande, et détruit sa clé.
  • Les versions publiées des passeports numériques de produits, qui sont enregistrées dans le registre de l’UE, ainsi que les données nécessaires à leur affichage et à leur vérification, sont conservées pendant dix ans dans une archive inviolable (point 10 des CGV).
  • Les sauvegardes sont effectuées conformément à l’annexe III.

Partie B : Fournisseurs transmettant une demande

Catégories de personnes concernées : les collaborateurs du responsable du traitement ; ses propres fournisseurs et leurs collaborateurs ; les personnes mentionnées dans les réponses.

Catégories de données à caractère personnel :

  • Transmission : nom du destinataire, tel que saisi par le responsable du traitement ; nom et adresse e-mail que le responsable du traitement indique pour lui-même ; commentaire ; questions posées ; date d’expiration ; code PIN
  • Réponses de ses propres fournisseurs : textes, valeurs et images sans métadonnées, ainsi que leurs traductions automatiques
  • Vérification : décisions et remarques du responsable du traitement
  • Journal : date et heure, opération et adresse IP lors de l’ouverture, du déverrouillage et de la réponse aux liens transmis, ainsi que lors des actions du responsable du traitement à cet égard

Données sensibles : aucune prévue.

Nature du traitement : enregistrement, affichage, traduction automatique, journalisation et suppression.

Finalité : le responsable demande des informations à ses propres fournisseurs, vérifie leurs réponses et les intègre dans sa propre réponse.

Lieu : les données sont stockées dans la base de données de l’espace de travail d’où provient la demande initiale et y sont identifiées comme appartenant au responsable du traitement. Le client propriétaire de cet espace de travail ne voit que leur nombre et ne peut donner aucune instruction les concernant.

Durée : tant que le lien transmis par le responsable du traitement reste actif. Si celui-ci prend fin, tous les liens transmis par le responsable du traitement cessent d’être actifs et la page du fournisseur n’affiche plus ses données. Celles-ci restent stockées jusqu’à ce que Transpareo supprime l’espace de travail conformément à la partie A ou jusqu’à ce que le responsable du traitement en demande la suppression. Transpareo supprime les images qui ne renvoient ni à une réponse ouverte ni à un enregistrement sept jours après leur téléchargement.

Sous-traitants : l’objet, la nature et la durée de leur traitement sont précisés à l’annexe IV.

Annexe III : Mesures techniques et organisationnelles

Chiffrement et pseudonymisation

  • Toutes les connexions sont chiffrées à l’aide du protocole TLS.
  • Les identifiants d’accès et autres informations confidentielles (code PIN, clés pour les codes à usage unique, identifiants SMTP, clés API) sont stockés dans la base de données sous forme chiffrée à l’aide de l’algorithme AES-256-GCM, avec une clé distincte pour chaque espace de travail.
  • Les sauvegardes sont chiffrées.
  • Les statistiques de fréquentation enregistrent les adresses IP uniquement sous forme de valeur de hachage à l’aide d’une clé secrète. Les consultations de la page des fournisseurs n’y sont pas prises en compte.

Séparation

  • Chaque client dispose de sa propre base de données.

Sécurité physique

  • Les serveurs et le stockage d’objets sont hébergés dans les centres de données de la société Hetzner Online GmbH à Falkenstein, en Allemagne, certifiés ISO 27001.

Identification et autorisation

  • Les mots de passe sont stockés uniquement sous forme de hachage bcrypt.
  • Une authentification à deux facteurs avec code à usage unique ou clé de sécurité est à la disposition de tous les utilisateurs ; le client peut l’exiger pour son espace de travail.
  • Une session prend fin après une période d’inactivité définie par le client (par défaut : huit heures).
  • Dans l’espace de travail, les rôles et les autorisations attribués par le client s’appliquent.
  • Les collaborateurs de Transpareo n’accèdent à un espace de travail qu’en se connectant au nom du client ; cette connexion est consignée dans le journal de la plateforme et dans le journal de sécurité de l’espace de travail.
  • Côté fournisseur : le lien contient une clé aléatoire de 16 caractères (80 bits) ; sans code PIN, la page n’affiche aucune information relative à l’ensemble de données. Après cinq codes PIN erronés, le lien est bloqué pendant 15 minutes. La page accepte au maximum 120 requêtes par minute par adresse IP. Lors du déblocage, la session se voit attribuer un nouvel identifiant. La page est bloquée pour les moteurs de recherche et ne transmet pas son adresse à des sites tiers.

Journalisation

  • Les modifications apportées aux enregistrements ainsi que les opérations effectuées sur la page des fournisseurs sont consignées avec l’heure, l’auteur et l’adresse IP, et conservées pendant cinq ans ; les connexions et autres événements de sécurité sont conservés pendant un an.
  • Les journaux du serveur sont supprimés au bout de 14 jours.

Intégrité

  • Les images des fournisseurs sont conservées sans métadonnées dans une zone protégée, en dehors de l’espace de stockage public, jusqu’à ce qu’un contrôle les valide. Une réponse ne modifie l’enregistrement qu’après validation.
  • Les versions publiées sont signées cryptographiquement.

Disponibilité et restauration

  • Toutes les quatre heures, la base de données et les fichiers de chaque espace de travail actif sont sauvegardés, chiffrés et stockés séparément des serveurs dans le stockage objet en Allemagne. Les copies locales sont supprimées au bout de quatre jours. Les sauvegardes stockées dans le stockage d’objets sont conservées pendant 90 jours, puis définitivement supprimées dans les 30 jours suivants.
  • Les services et les serveurs font l’objet d’une surveillance continue ; des mises à jour de sécurité sont régulièrement installées.
  • Transpareo vérifie régulièrement ces mesures et les adapte à l’état actuel de la technique.

Assistance au responsable du traitement (clauses 8 et 9)

  • Un client peut consulter, rectifier et supprimer les données de son espace de travail sur la plateforme. Un fournisseur peut consulter les réponses à ses demandes de partage sur la page dédiée aux fournisseurs et peut révoquer tout lien partagé.
  • Transpareo transmet sans délai au responsable les demandes des personnes concernées qu’elle reçoit.
  • Les notifications prévues aux clauses 7.7 et 9.2 sont envoyées par e-mail au titulaire du compte d’un client et à l’adresse e-mail indiquée par un fournisseur lors du partage. Le point de contact visé à la clause 9.2, lettre b), est .
  • Une notification au titre de la clause 9.2 doit en outre préciser la date de la violation et celle de sa découverte, ainsi que les espaces de travail ou liens concernés.

Annexe IV : Liste des sous-traitants

Le responsable autorise de manière générale les sous-traitants suivants ; il s’agit de la liste convenue conformément à la clause 7.7, lettre a), option 2.

Hetzner Online GmbH

Adresse : Industriestr. 25, 91710 Gunzenhausen, Allemagne

Contact chargé de la protection des données :

Traitement : hébergement des serveurs, des bases de données, des fichiers et des sauvegardes

Lieu : Falkenstein, Allemagne

S’applique aux parties A et B

KeyCDN (proinity LLC)

Adresse : Reichenauweg 1, 8272 Ermatingen, Suisse

Contact chargé de la protection des données : formulaire de contact sur keycdn.com

Traitement : diffusion de pages et de fichiers via un réseau de diffusion de contenu (CDN) ; données de connexion des visiteurs, notamment l’adresse IP

Lieu : serveurs périphériques dans le monde entier, y compris en dehors de l’UE et de l’EEE ; les transferts vers ces serveurs sont sécurisés conformément au chapitre V du RGPD dans le contrat de sous-traitance conclu entre Transpareo et proinity LLC (clause 7.8)

S’applique aux parties A et B

DeepL SE

Adresse : Maarweg 165, 50825 Cologne, Allemagne

Responsable de la protection des données : Dr Christian Lenz, délégué à la protection des données, dhpg IT-Services GmbH,

Traitement : traduction automatique de textes

Lieu : UE

S’applique aux parties A et B

Kreativ Media GmbH

Adresse : Höschgasse 45, 8008 Zurich, Suisse

Contact chargé de la protection des données :

Traitement : transmission des e-mails système et de notification de la plateforme via son relais SMTP ; pas d’hébergement

Lieu : Suisse

S’applique à : Partie A

Chaque sous-traitant traite les données uniquement dans le cadre de la prestation qu’il fournit en son nom propre et tant que Transpareo fournit cette prestation pour le compte du responsable du traitement.

Ne sont pas considérés comme des sous-traitants de Transpareo : le fournisseur du compte de messagerie par lequel un client envoie des e-mails à des tiers, et les fournisseurs d’IA qu’un client configure sur la plateforme ; ces deux types de prestataires sont choisis et mandatés par le client lui-même, et c’est son navigateur qui communique directement avec les fournisseurs d’IA.

Transpareo informe au moins 30 jours à l’avance de tout recours ou remplacement envisagé, conformément à l’annexe III, et publie la liste modifiée sur transpareo.com. Si Transpareo ne parvient pas à remédier à une objection, un client peut résilier le contrat principal à compter de la date d’entrée en vigueur de la modification ; un fournisseur peut révoquer les liens qu’il a communiqués.

Complément suisse

Cet ajout constitue une clause supplémentaire s’ajoutant à la clause 2, lettre b. Dans la mesure où le traitement relève de la loi fédérale suisse sur la protection des données (LPD) :

  1. les références au règlement (UE) 2016/679 valent également référence aux dispositions correspondantes de la LPD, à savoir l’article 28 du RGPD à l’article 9 de la LPD, l’article 32 à l’article 8, les articles 33 et 34 à l’article 24, les articles 35 et 36 aux articles 22 et 23, le chapitre V à l’article 16 à 18, les droits des personnes concernées aux articles 25 à 32 de la LPD et les données sensibles visées à la clause 7.5 aux données personnelles nécessitant une protection particulière au sens de l’article 5, lettre c), de la LPD ;
  2. l’autorité de contrôle compétente est le Préposé fédéral à la protection des données et à la transparence (PFPDT) ; la compétence des autorités de contrôle prévue par le RGPD n’en est pas affectée ;
  3. le droit suisse est également considéré comme le droit d’un État membre.

Version du 8 octobre 2026