ADDENDUM SUR LA PROTECTION DES DONNÉES

Addendum relatif à la protection des données Stellar Cyber

Le présent avenant relatif à la protection des données, y compris toutes ses annexes (« APD »), fait partie intégrante du contrat conclu entre Stellar Cyber ​​Inc. (« Stellar Cyber ») et le Client (le « Contrat »), lequel comprend le Contrat utilisateur final et la Commande applicable. Les Parties conviennent que le présent APD définit leurs obligations respectives concernant le traitement et la sécurité des Données du Client dans le cadre de l’utilisation des Livrables par ce dernier.

1. SURVOL

Le présent accord de protection des données (APD) s'applique uniquement au traitement des données client dans les environnements contrôlés par Stellar Cyber ​​(y compris ses sous-traitants). Il couvre les données client transmises à Stellar Cyber ​​par les livrables, mais exclut les données conservées dans les locaux du client ou dans des environnements d'exploitation tiers choisis par ce dernier. Le présent APD prendra effet à la date d'entrée en vigueur du contrat et remplacera toutes les conditions précédemment applicables au traitement et à la sécurité des données client. Les termes en majuscules utilisés dans le présent APD, mais non définis, ont la signification qui leur est attribuée dans le contrat.

2. DÉFINITIONS

2.1. « Loi applicable en matière de protection des données » désigne , en ce qui concerne le traitement des données du client (y compris toutes les données personnelles qu’elles contiennent), toute loi ou réglementation nationale, fédérale, de l’Union européenne, d’État, provinciale ou autre en matière de confidentialité, de protection des données ou de sécurité des données.

2.2. « Données du Client » désigne , aux fins du présent DPA et nonobstant toute définition de « Données du Client » dans l’Accord, les données ingérées à partir des points de terminaison du Client ou autrement fournies par ou au nom du Client à Stellar Cyber ​​via l’utilisation par le Client des Livrables, à l’exclusion des Données Système.

2.3. « Données personnelles du client » désigne les données personnelles contenues dans les Données du client, y compris toutes les catégories particulières de données personnelles ou données sensibles définies par la loi applicable en matière de protection des données.

2.4. « RGPD de l’UE » désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE.

2.5. « Violation de sécurité » désigne une violation de la sécurité de Stellar Cyber ​​conduisant à la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé aux données du client, de manière accidentelle ou illégale.

2.6. « Sous-traitant » désigne un tiers autorisé en tant qu’autre sous-traitant en vertu du présent DPA à traiter les données du client afin de fournir les livrables.

2.7 « Données système » désigne les données techniques, opérationnelles, de diagnostic, d’utilisation, de télémétrie, de performance, de configuration, de renseignement sur les menaces et les données similaires générées par ou liées au fonctionnement, à la performance, à la sécurité ou à l’utilisation des Livrables, à l’exclusion des Données personnelles du Client.

2.8. Les termes « données personnelles », « personne concernée », « responsable du traitement » et « sous-traitant » tels qu’ils sont utilisés dans le présent accord de protection des données ont la signification qui leur est donnée par la loi applicable en matière de protection des données ou, en l’absence d’une telle signification ou loi, par le RGPD de l’UE.

3.1. Rôles des parties. Stellar Cyber ​​est un sous-traitant et le Client est un responsable du traitement ou un sous-traitant, selon le cas, des Données du Client.

3.2. Respect de la loi. Chaque Partie respectera ses obligations relatives au traitement des Données Client en vertu de la législation applicable en matière de protection des données.

3.3. Dispositions spécifiques à la juridiction. Dans la mesure où le traitement des Données Client est soumis à une loi applicable en matière de protection des données décrite à l’Annexe 3 (Législations spécifiques à la juridiction en matière de protection des données), les dispositions correspondantes de l’Annexe 3 s’appliquent également. En cas de conflit entre les dispositions générales du présent Accord de protection des données et l’Annexe 3, cette dernière prévaut.

4. TRAITEMENT DES DONNÉES CLIENTS

4.1. Résumé du traitement. L’objet et les modalités du traitement des données client sont décrits à l’annexe 1 (Modalités du traitement des données client).

4.2. Obligations de Stellar Cyber. Stellar Cyber ​​s'engage à : (a) ne pas traiter les Données du Client à d'autres fins que la fourniture des Livrables conformément au Contrat (y compris tel que défini dans le présent Accord de Protection des Données et décrit à l'Annexe 1 du présent Accord) et à la législation applicable (la « Finalité Autorisée ») ; et (b) informer immédiatement le Client si, de l'avis de Stellar Cyber, la législation applicable en matière de protection des données l'empêche de se conformer à la Finalité Autorisée ou si Stellar Cyber ​​est autrement incapable de se conformer à la Finalité Autorisée.

4.3. Instructions et obligations du Client. Le Client : (a) autorise Stellar Cyber ​​à traiter les Données Client aux fins autorisées ; (b) garantit et déclare qu’il est et restera à tout moment dûment et effectivement autorisé à donner les instructions énoncées aux présentes au nom de chaque responsable du traitement des Données Client ; et (c) garantit et déclare que le responsable du traitement des Données Client a fourni toutes les notifications et obtenu tous les consentements requis par la législation applicable en matière de protection des données pour fournir les Données Client à Stellar Cyber ​​en vertu du présent Contrat.

5. SÉCURITÉ

5.1. Mesures de sécurité. Stellar Cyber ​​mettra en œuvre et maintiendra les mesures techniques et organisationnelles décrites à l’Annexe 2 (Mesures de sécurité) (les « Mesures de sécurité »). Stellar Cyber ​​pourra mettre à jour les Mesures de sécurité périodiquement, à condition que ces mises à jour n’entraînent pas une réduction de la sécurité des Livrables ni des obligations de Stellar Cyber ​​au titre du Contrat.

5.2. Responsabilités du Client en matière de sécurité. Sans préjudice des obligations de Stellar Cyber ​​en vertu de la section 5.1 (Mesures de sécurité) et ailleurs dans le Contrat, le Client est responsable de son utilisation des Livrables, notamment : (a) d’utiliser les Livrables pour garantir un niveau de sécurité adapté aux risques encourus par les Données du Client ; (b) de sécuriser les identifiants d’authentification, les systèmes et les appareils utilisés par le Client pour accéder aux Livrables ; et (c) de sauvegarder ses Données du Client de manière appropriée.

5.3. Évaluation de la sécurité par le client. Le client convient que les livrables et les mesures de sécurité mis en œuvre et maintenus par Stellar Cyber ​​offrent un niveau de sécurité adapté au risque encouru par les données du client.

5.4. Confidentialité. Stellar Cyber ​​s'assure que son personnel chargé du traitement des données client (a) traite ces données uniquement sur instruction du client ou conformément aux dispositions du présent accord de protection des données, et (b) est tenu de garantir la confidentialité et la sécurité de ces données même après la fin de sa mission. Stellar Cyber ​​dispense à ses employés des formations et des sensibilisations périodiques et obligatoires à la protection et à la sécurité des données, conformément à la législation applicable en matière de protection des données et aux normes du secteur.

5.5. Atteintes à la sécurité.

5.5.1. Notification. Stellar Cyber ​​informera le Client sans délai et en tout état de cause dans les 72 heures suivant la découverte d'une violation de sécurité, et prendra rapidement des mesures raisonnables pour minimiser les dommages et sécuriser les données du Client.

5.5.2. Détails de la notification. La notification de Stellar Cyber ​​en cas de violation de sécurité précisera : (a) la nature de la violation, y compris les ressources du Client affectées ; (b) les mesures prises ou envisagées par Stellar Cyber ​​pour remédier à la violation et en atténuer les risques potentiels ; (c) les mesures, le cas échéant, que Stellar Cyber ​​recommande au Client de prendre pour remédier à la violation ; et (d) les coordonnées d’un interlocuteur pour obtenir des informations complémentaires. S’il est impossible de fournir toutes ces informations simultanément, la notification initiale de Stellar Cyber ​​contiendra les informations disponibles à ce moment-là, et des informations complémentaires seront fournies sans délai indu dès qu’elles seront disponibles.

5.5.3. Absence de reconnaissance de faute ou de responsabilité. La notification ou la réponse de Stellar Cyber ​​à une violation de sécurité en vertu de la présente section ne saurait être interprétée comme une reconnaissance de faute ou de responsabilité de la part de Stellar Cyber ​​concernant ladite violation de sécurité.

6. SOUS-TRAITEMENT

6.1. Consentement spécifique. Le Client autorise expressément Stellar Cyber ​​à faire appel, en tant que sous-traitants, aux entités listées à la date d'entrée en vigueur du présent accord de protection des données, conformément à la section 6.2 (Informations sur les sous-traitants). Par ailleurs, et sans préjudice de la section 6.3 (Recours à de nouveaux sous-traitants), le Client autorise de manière générale le recours, en tant que sous-traitants, à tout autre tiers (ci-après désigné « Nouveau sous-traitant ») conformément à la section 6.3.

6.2. Détails des sous-traitants. Les informations concernant les sous-traitants, y compris leurs fonctions et leurs emplacements, sont présentées dans l’annexe 6.3 (la « liste des sous-traitants »), dont la version actuelle est maintenue à l’adresse https://stellarcyber.ai/dpa/subprocessors (telle qu’elle peut être mise à jour par Stellar Cyber ​​de temps à autre conformément au présent DPA).

6.3. Recours à de nouveaux sous-traitants. Lorsqu'un nouveau sous-traitant est engagé pendant la durée du présent accord de protection des données (APD), Stellar Cyber ​​en informe le Client par écrit au moins trente (30) jours à l'avance, en précisant les traitements qui seront effectués par ce nouveau sous-traitant. Stellar Cyber ​​peut effectuer cette notification en mettant à jour la liste des sous-traitants et en diffusant les notifications par le biais d'un système permettant au Client de s'abonner à ces mises à jour. Dans ce cas, le délai de trente (30) jours court à compter de la date de publication de la mise à jour et de la diffusion de la notification. Si, dans les trente (30) jours suivant la réception de cette notification, le Client notifie par écrit à Stellar Cyber ​​ses objections à la nomination proposée et fournit des justifications commercialement raisonnables à ces objections, fondées sur l'incapacité du nouveau sous-traitant à garantir adéquatement la protection des données du Client, alors : (a) Stellar Cyber ​​collabore de bonne foi avec le Client afin de répondre aux objections de ce dernier concernant le nouveau sous-traitant ; et (b) lorsque les préoccupations du Client ne peuvent être résolues dans les trente (30) jours suivant la réception par Stellar Cyber ​​de l'avis du Client, nonobstant toute disposition contraire du Contrat, le Client peut, en fournissant à Stellar Cyber ​​un avis écrit à effet immédiat, résilier la ou les Commandes uniquement en ce qui concerne les aspects qui ne peuvent être fournis par Stellar Cyber ​​sans l'utilisation du Nouveau Sous-traitant.

6.4. Obligations de diligence raisonnable des sous-traitants. Concernant chaque sous-traitant, Stellar Cyber ​​s'engage à : (a) avant tout premier traitement des données client par le sous-traitant, effectuer une vérification préalable adéquate afin de s'assurer que ce dernier est en mesure d'exécuter les obligations qui lui sont sous-traitées conformément au Contrat (y compris le présent Accord de Protection des Données) ; (b) réévaluer périodiquement le sous-traitant afin de s'assurer qu'il demeure en mesure d'exécuter les obligations qui lui sont sous-traitées conformément au Contrat (y compris le présent Accord de Protection des Données) ; (c) s'assurer que le traitement des données client par le sous-traitant est régi par un contrat écrit comportant des clauses de protection des données au moins aussi strictes que celles prévues par le présent Accord de Protection des Données, notamment l'imposition au sous-traitant des obligations applicables en matière de protection des données prévues par le présent Accord de Protection des Données ; et (d) demeurer pleinement responsable de toutes les obligations sous-traitées au sous-traitant, ainsi que de tous ses actes et omissions.

7. COOPÉRATION

7.1. Droits individuels. Compte tenu de la nature du traitement, Stellar Cyber ​​assistera le Client en mettant en œuvre des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour le respect des obligations du Client, telles que raisonnablement comprises par celui-ci, de répondre aux demandes d'exercice des droits des personnes en vertu de la loi applicable en matière de protection des données.

7.2. Demandes individuelles. Stellar Cyber ​​s’engage à : (a) informer rapidement le Client si elle reçoit une demande d’un particulier, formulée en vertu de la législation applicable en matière de protection des données et concernant les données du Client, dans la mesure où Stellar Cyber ​​reconnaît que la demande concerne le Client ; et (b) s’assurer qu’elle ne répond à cette demande que sur instructions écrites du Client ou conformément à la loi applicable, auquel cas Stellar Cyber ​​informera le Client de cette obligation légale, dans la mesure permise par la loi applicable, avant de répondre à la demande.

7.3. Évaluations d'impact et consultation. Dans la mesure où Stellar Cyber ​​y est tenu par la loi applicable en matière de protection des données, Stellar Cyber ​​fournira (compte tenu de la nature du traitement et des informations dont elle dispose) une assistance raisonnable au Client pour toute évaluation d'impact ou consultation auprès des autorités de protection des données en fournissant des informations conformément à la section 7.4 (Audits et enregistrements).

7.4. Audits et enregistrements. Stellar Cyber ​​mettra à la disposition du Client, sur demande, les informations nécessaires pour démontrer sa conformité à la législation applicable en matière de protection des données et au présent accord de protection des données, selon les procédures suivantes : (a) Stellar Cyber ​​fournira au Client les certifications et/ou rapports d’audit les plus récents obtenus par Stellar Cyber ​​pour tester, évaluer et apprécier régulièrement l’efficacité des mesures de sécurité ; (b) Stellar Cyber ​​coopérera raisonnablement avec le Client en lui fournissant toute information complémentaire disponible concernant les mesures de sécurité afin de l’aider à mieux les comprendre ; et (c) si le Client a besoin d’informations complémentaires pour se conformer à ses propres obligations d’audit ou à celles d’un autre responsable du traitement, ou à la demande d’une autorité de contrôle compétente, le Client en informera Stellar Cyber ​​et les Parties discuteront de bonne foi du contenu et de la transmission des informations requises.

8. LIEUX DE TRAITEMENT DES DONNÉES

8.1. Emplacement d'hébergement des données. Stellar Cyber ​​n'hébergera les données du Client au repos que dans les régions proposées par Stellar Cyber ​​et sélectionnées par le Client sur une commande ou configurées par le Client via les livrables (l'« Emplacement d'hébergement »).

8.2. Lieu de traitement des données. Compte tenu des garanties prévues dans le présent accord de protection des données, les données du client peuvent être traitées aux États-Unis ou dans tout autre pays où Stellar Cyber ​​ou ses sous-traitants exercent leurs activités.

9. SUPPRESSION DES DONNÉES

9.1. Suppression en cas de résiliation. Stellar Cyber ​​supprimera rapidement et en tout état de cause dans les quatre-vingt-dix (90) jours suivant la date de cessation de la fourniture de tout livrable impliquant le traitement des données du client (la « Date de cessation »), toutes les copies des données du client, à moins que la loi applicable n’exige leur conservation.

9.2. Certification de suppression. Stellar Cyber ​​fournira au Client une certification écrite attestant qu'elle s'est conformée à la présente section dans les dix (10) jours suivant la réception de la demande écrite du Client visant à obtenir cette certification.

10. CONDITIONS GÉNÉRALES

10.1. Interprétation. En ce qui concerne l'objet du présent accord de protection des données (APD), en cas d'incohérence entre les dispositions du présent APD et tout autre accord conclu entre les Parties, y compris l'Accord et (sauf convention contraire expresse et écrite, signée au nom des Parties) les accords conclus ou censés être conclus après la date du présent APD, les dispositions du présent APD prévaudront.

10.2. Responsabilité. Toute responsabilité liée au non-respect du présent accord de protection des données sera soumise aux limitations de responsabilité énoncées dans l'accord.

10.3. Dispositions nulles ou inapplicables. Si une disposition quelconque du présent accord de protection des données (APD) est nulle ou inapplicable, les autres dispositions demeurent valides et en vigueur. La disposition nulle ou inapplicable sera soit (a) modifiée de manière à garantir sa validité et son applicabilité, tout en préservant au mieux l'intention des parties, soit, si cela s'avère impossible, (b) interprétée comme si elle n'y avait jamais figuré.

EN FOI DE QUOI, les Parties aux présentes ont fait signer le présent Addendum relatif à la protection des données Stellar Cyber ​​par leurs représentants dûment autorisés à la date d'entrée en vigueur de l'Accord.

CLIENT: Stellar Cyber ​​Inc.
Signature: Signature:
Nom (en lettres capitales) : Nom (en lettres capitales) :
Titre: Titre:
Courriel : Courriel : legal@stellarcyber.ai
Date: Date:

ANNEXE 1 :

DÉTAILS DU TRAITEMENT DES DONNÉES CLIENTS

Objet et durée du traitement

Stellar Cyber ​​traitera les Données Client, y compris les données personnelles qu'elles contiennent, exclusivement pour fournir les Livrables conformément au Contrat, y compris les périodes de conservation souscrites par le Client pour certains Livrables. Le traitement durera jusqu'à l'expiration ou la résiliation du Contrat, après quoi Stellar Cyber ​​supprimera les Données Client conformément à l'article 9 (Suppression des données).

Nature et finalité du traitement

Stellar Cyber ​​traitera les données client uniquement aux fins autorisées.

Catégories de données

La nature précise des données client traitées par Stellar Cyber ​​dépend des livrables achetés par le client, mais se rapporte de manière générale aux catégories de données suivantes :

  • Toutes les données de journalisation et les données non structurées provenant d'applications extraites via des API fournies à Stellar Cyber ​​par le Client dans le cadre des livrables.
  • Données du point de terminaison et du journal du point de terminaison (par exemple, nom de l'appareil, informations sur le système d'exploitation, nom d'utilisateur, adresse IP, nom des processus, nom des applications, journaux et événements).
  • Données relatives au réseau et à son utilisation (par exemple, un quintuplet dans les paquets IP comprenant les adresses IP, les URL, les informations de certificat, le nom d'utilisateur, l'adresse électronique et la taille du paquet).
  • Données du fichier (ex. : nom du fichier, hachage du fichier, type de fichier, taille du fichier)
  • Données utilisateur (ex. nom d'utilisateur, adresse e-mail)

Catégories spéciales de données

Les livrables ne sont pas destinés au traitement de données personnelles sensibles, et ces données ne sont pas nécessaires à leur livraison au Client. Toutefois, lorsque le Client contrôle les données transmises à Stellar Cyber, ou dans le cadre de missions de services spécifiques (par exemple, des enquêtes numériques nécessitant l'analyse des données sous-jacentes), Stellar Cyber ​​peut traiter des données personnelles sensibles pour le compte du Client. La nature et l'étendue des données personnelles sensibles transférées peuvent ne pas être connues avant le traitement, mais peuvent inclure des données révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l'appartenance syndicale, les données génétiques, les données biométriques, les données de santé, ou les données relatives à la vie sexuelle ou à l'orientation sexuelle d'une personne physique.

Personnes concernées

Les personnes concernées comprennent les individus dont les données sont fournies à Stellar Cyber ​​via les Livrables par (ou sur instruction de) Client, et peuvent inclure les employés, agents, conseillers, sous-traitants et consultants du Client ; les personnes de contact, clients, prospects et partenaires commerciaux des partenaires et fournisseurs du Client ; et tout autre utilisateur autorisé des points de terminaison du Client sur lesquels les Livrables sont installés ou des Livrables.


ANNEXE 2 :

MESURES DE SÉCURITÉ

Stellar Cyber ​​met en œuvre un programme de sécurité de l'information conçu pour protéger la confidentialité, l'intégrité et la disponibilité des données client (le « Programme de sécurité de l'information de Stellar Cyber »). Ce programme est déployé à l'échelle de l'organisation et vise à garantir la conformité de Stellar Cyber ​​avec la législation applicable en matière de protection des données. À compter de la date d'entrée en vigueur, Stellar Cyber ​​mettra en œuvre et maintiendra les mesures de sécurité décrites dans la présente annexe 2, notamment les mesures suivantes pour assurer la confidentialité, l'intégrité et la disponibilité continues des données et empêcher tout accès, utilisation, modification ou divulgation non autorisés de ces données :

1. ORGANISATION DE LA SÉCURITÉ DE L'INFORMATION 1.1. Politiques de sécurité. Stellar Cyber ​​maintient un ensemble complet de politiques, de procédures et de plans de sécurité et de confidentialité, revus au moins une fois par an, qui fournissent des orientations à l'organisation concernant les pratiques de sécurité et de confidentialité. 1.2. Rôles et responsabilités en matière de sécurité. Le personnel de Stellar Cyber ​​ayant accès aux données des clients est soumis à des obligations de confidentialité. 2. SÉCURITÉ DES RESSOURCES HUMAINES 2.1. Vérifications des antécédents. Stellar Cyber ​​effectue des vérifications des antécédents de tout le personnel ayant accès au traitement des données et exige la signature d'engagements de non-divulgation et de respect de l'éthique professionnelle avant l'embauche. 2.2. Formation à la sécurité. Stellar Cyber ​​dispense une formation de sensibilisation à la sécurité et à la confidentialité, incluant la prise de connaissance et l'acceptation des politiques de sécurité de l'organisation, à tout le personnel lors de son embauche et annuellement par la suite. 3. CONTRÔLE D'ACCÈS 3.1. Accès autorisé uniquement. Stellar Cyber ​​empêche l'accès, l'utilisation, la modification ou la divulgation des données, sauf par le personnel autorisé de Stellar Cyber : (a) pour fournir les Livrables et prévenir ou résoudre les problèmes techniques ou de service ; (b) lorsque la loi l'exige ; ou (c) lorsque le Client l'autorise expressément par écrit. L'accès est strictement limité aux personnes qui ont besoin d'accéder aux Données Client pertinentes aux fins du Contrat. 3.2. Authentification. L'authentification multifacteur et les mots de passe forts sont strictement appliqués pour accéder à l'unité de traitement des données. 4. CRYPTOGRAPHIE 4.1. Pratiques de chiffrement. La pseudonymisation ou le chiffrement des données en transit et au repos est appliqué à l'aide de mécanismes conformes aux normes de l'industrie pour certains Livrables. 5. SÉCURITÉ DES OPÉRATIONS ET DES COMMUNICATIONS 5.1. Journalisation et surveillance. Stellar Cyber ​​enregistre et surveille les journaux de sécurité via un système de gestion des informations et des événements de sécurité (« SIEM »).SIEM5.2. Gestion des vulnérabilités. Stellar Cyber ​​met en œuvre des processus et des outils permettant d'identifier, d'évaluer et de prioriser régulièrement les vulnérabilités conformément aux normes du secteur, ainsi qu'un processus d'évaluation et de test régulier de l'efficacité des mesures de protection administratives, techniques et physiques par le biais d'audits externes et internes. 6. RELATIONS AVEC LES FOURNISSEURS 6.1. Évaluation des sous-traitants. Stellar Cyber ​​met en œuvre des processus d'évaluation des sous-traitants potentiels et existants afin de s'assurer de leur capacité et de leur engagement à mettre en œuvre les mesures techniques et organisationnelles appropriées pour garantir la confidentialité, l'intégrité et la disponibilité continues des données. 7. GESTION DE LA CONTINUITÉ DES ACTIVITÉS 7.1. Sauvegardes et restauration. Stellar Cyber ​​est en mesure de rétablir la disponibilité et l'accès aux données client dans les meilleurs délais en cas d'incident, grâce à une solution de sauvegarde dédiée à la reprise après sinistre. Pour une description détaillée des mesures de sécurité adoptées par Stellar Cyber, veuillez adresser votre demande à security@stellarcyber.ai.

ANNEXE 3 :

LOIS SUR LA PROTECTION DES DONNÉES SPÉCIFIQUES À CHAQUE JURIDICTION

Les termes de chaque module de cette annexe 3 ne s’appliquent que lorsque la loi correspondante s’applique au traitement des données client.

MODULE 1 : LÉGISLATION EUROPÉENNE SUR LA PROTECTION DES DONNÉES

1. DÉFINITIONS SUPPLÉMENTAIRES

1.1. « Pays adéquat » désigne : a) pour les données traitées conformément au RGPD de l’UE : tout pays de l’EEE ou tout pays ou territoire faisant l’objet d’une décision d’adéquation de la Commission européenne en vertu de l’article 45, paragraphe 1, du RGPD de l’UE ; b) pour les données traitées conformément au RGPD du Royaume-Uni : le Royaume-Uni ou tout pays ou territoire faisant l’objet d’une réglementation d’adéquation en vertu de l’article 45, paragraphe 1, du RGPD du Royaume-Uni et de l’article 17A de la loi de 2018 sur la protection des données ; et/ou c) pour les données traitées conformément à la LPD suisse : la Suisse ou tout pays ou territoire qui (i) figure sur la liste des États dont la législation assure un niveau de protection adéquat publiée par le Préposé fédéral à la protection des données et à la transparence, ou (ii) fait l’objet d’une décision d’adéquation du Conseil fédéral suisse en vertu de la LPD suisse.

1.2. « Mécanisme de transfert alternatif » désigne un mécanisme, autre que les CGU, qui permet le transfert licite de données à caractère personnel vers un pays tiers conformément au droit européen de la protection des données (par exemple, le cadre de protection des données UE-États-Unis, y compris l’extension britannique du cadre de protection des données UE-États-Unis et le cadre de protection des données Suisse-États-Unis, ou tout autre cadre reconnu comme garantissant que les entités participantes assurent un niveau de protection adéquat).

1.3. « Loi européenne sur la protection des données » désigne , selon le cas : a) le RGPD de l’UE ; b) le RGPD du Royaume-Uni ; ou c) la LPRD suisse.

1.4. « Droit européen » désigne , selon le cas : a) le droit de l’UE ou d’un État membre de l’UE (si le RGPD de l’UE s’applique au traitement des données du client) ; b) le droit du Royaume-Uni ou d’une partie du Royaume-Uni (si le RGPD du Royaume-Uni s’applique au traitement des données du client) ; ou c) le droit suisse (si la LPRG suisse s’applique au traitement des données du client).

1.5. « Transfert restreint » désigne le transfert ou le traitement des données personnelles du client vers ou dans un pays qui n’est pas un pays adéquat.

1.6. « SCC » désigne les SCC (Contrôleur-Processeur) ou les SCC (Processeur-Processeur), selon le cas.

1.7. « CCS (Contrôleur-Sous-traitant) » désigne les clauses contractuelles types de l’UE fonctionnant dans le cadre du module deux (contrôleur-sous-traitant), telles qu’elles sont définies à l’annexe 4 du présent DPA.

1.8. « CCS (Sous-traitant à sous-traitant) » désigne les clauses contractuelles types de l’UE fonctionnant dans le cadre du module trois (sous-traitant à sous-traitant), telles qu’elles sont définies à l’annexe 4 du présent DPA.

1.9. « Loi fédérale suisse sur la protection des données » désigne la loi fédérale révisée sur la protection des données du 25 septembre 2020 (Suisse), telle que modifiée ou remplacée.

1.10. « RGPD britannique » désigne le RGPD de l’UE tel que modifié et intégré dans le droit britannique en vertu de la loi britannique sur le retrait de l’Union européenne de 2018 et de la législation secondaire applicable prise en vertu de celle-ci.

1.11. « UK IDTA » désigne l’avenant relatif au transfert international de données aux clauses contractuelles types de la Commission européenne publié par le commissaire à l’information du Royaume-Uni, tel qu’il figure à l’annexe 5 du présent accord de protection des données.

2. NOTIFICATION DE CONFORMITÉ

Sans préjudice des obligations de Stellar Cyber ​​au titre de l'article 4.3 (Instructions et obligations du Client) du RGPD ou de tout autre droit ou obligation de l'une ou l'autre des Parties en vertu du présent Contrat, Stellar Cyber ​​informera immédiatement le Client si, et dans la mesure où une telle notification n'est pas interdite par le droit européen, Stellar Cyber ​​estime que : a) le droit européen lui interdit de se conformer à une instruction ; b) une instruction n'est pas conforme au droit européen de la protection des données ; ou c) Stellar Cyber ​​est dans l'impossibilité de se conformer à une instruction. Si le Client est un sous-traitant, il transmettra immédiatement au responsable du traitement concerné toute notification émise par Stellar Cyber ​​en vertu du présent article.

3. TRANSFERTS DE DONNÉES

3.1. Transferts restreints ; Mécanisme principal. Lorsque le traitement des Données personnelles du Client constitue un Transfert restreint, Stellar Cyber ​​s’appuiera en premier lieu sur un Mécanisme de transfert alternatif pour justifier ce Transfert restreint, à condition que ce mécanisme ait été adopté par Stellar Cyber ​​et soit disponible et valide pour ledit Transfert. Sur demande, Stellar Cyber ​​fournira au Client des informations sur le Mécanisme de transfert alternatif utilisé.

3.2. Clauses contractuelles types (CCT) en cas d'application d'un mécanisme de transfert alternatif. Si aucun mécanisme de transfert alternatif n'est disponible, adopté ou valide pour un transfert restreint – y compris lorsqu'un mécanisme de transfert alternatif sur lequel Stellar Cyber ​​s'est appuyé est invalidé, suspendu ou cesse de fournir une base légale pour le transfert restreint – les CCT s'appliquent (selon que le Client est responsable du traitement et/ou sous-traitant) à ce transfert restreint entre Stellar Cyber ​​et le Client. Lorsque le RGPD britannique s'applique à un transfert restreint, les CCT sont complétées et modifiées par la loi britannique sur la protection des données (IDTA) figurant à l'annexe 5. Lorsque la loi fédérale suisse sur la protection des données (FDPA) s'applique à un transfert restreint, les CCT sont complétées par les modifications suisses figurant à la fin de l'annexe 4.

3.3. Informations relatives aux transferts restreints. Stellar Cyber ​​fournira au Client les informations pertinentes concernant un transfert restreint tel que décrit dans la section 7.4 (Audits et enregistrements) du DPA.

3.4. Audit des CCC. Si les CCC s'appliquent comme décrit dans la section 3.2 du présent module 1, Stellar Cyber ​​autorisera le Client, ou un auditeur indépendant désigné par le Client, à effectuer des audits comme décrit dans ces CCC et, au cours d'un audit, à mettre à disposition toutes les informations requises par ces CCC, conformément à la section 7.4 (Audits et enregistrements) de l'APD.

3.5. Absence de modification des clauses contractuelles types. Aucune disposition du présent accord (y compris la présente annexe 3) n'a pour but de modifier ou de contredire les clauses contractuelles types ni de porter atteinte aux droits et libertés fondamentaux des personnes concernées en vertu du droit européen de la protection des données.

3.6. Priorité des CGU. Dans la mesure où les CGU s’appliquent et en cas de conflit ou d’incohérence entre une CGU et le reste de l’Accord, y compris la présente Annexe, les CGU prévaudront.

MODULE 2 : LOIS DES ÉTATS AMÉRICAINS SUR LA PROTECTION DES DONNÉES

1. DÉFINITIONS SUPPLÉMENTAIRES

1.1. « CCPA » désigne la loi californienne sur la protection de la vie privée des consommateurs de 2018, telle que modifiée, y compris telle que modifiée par la loi californienne sur les droits à la vie privée de 2020, ainsi que tous les règlements d’application.

1.2. « CPA » désigne la loi du Colorado sur la protection de la vie privée, Colo. Rev. Stat. §§ 6-1-1301 et seq., et tous les règlements d’application.

1.3. « CTDPA » désigne la loi du Connecticut sur la protection des données et tous les règlements d’application.

1.4. « UCPA » désigne la loi de l’Utah sur la protection de la vie privée des consommateurs, Utah Code Ann. §§ 13-61-101 et seq., et tous les règlements d’application.

1.5. « VCDPA » désigne la loi de Virginie sur la protection des données des consommateurs, Va. Code Ann. §§ 59.1-575 et seq., et tous les règlements d’application.

1.6. « Loi américaine sur la protection des données » désigne , le cas échéant, la CCPA, la CPA, la CTDPA, l’UCPA, la VCDPA et toutes les autres lois et réglementations relatives à la protection des données, au traitement des données personnelles, à la vie privée et/ou aux communications électroniques en vigueur de temps à autre aux États-Unis.

2. INTERDICTIONS

Sans préjudice des obligations de Stellar Cyber ​​en vertu de l'article 4.3 (Instructions et obligations du Client) du DPA, concernant le traitement des données client conformément au CCPA, Stellar Cyber ​​s'engage, sauf autorisation expresse de la législation américaine sur la protection des données : (a) à ne pas vendre ni partager les données client ; (b) à ne pas conserver, utiliser ni divulguer les données client à des fins autres que celles spécifiées dans le Contrat et le DPA ; (c) à ne pas conserver, utiliser ni divulguer les données client à des fins commerciales autres que celles spécifiées dans le Contrat et le DPA, y compris pour la prestation de services à une autre entreprise ; (d) à ne pas conserver, utiliser ni divulguer les données client en dehors de la relation commerciale directe entre Stellar Cyber ​​et le Client ; ou (e) à ne pas combiner ni mettre à jour les données client avec d'autres informations personnelles que Stellar Cyber ​​reçoit d'un tiers ou pour son compte, ou qu'elle collecte lors de ses propres interactions avec le client. Stellar Cyber ​​certifie avoir pris connaissance des restrictions énoncées dans le présent article 2 et s'engage à les respecter.

3. NOTIFICATION DE CONFORMITÉ

Sans préjudice des obligations de Stellar Cyber ​​en vertu de la section 4.3 (Instructions et obligations du client) du DPA, ou de tout autre droit ou obligation de l'une ou l'autre des parties en vertu du contrat, Stellar Cyber ​​informera le client si, de l'avis de Stellar Cyber, Stellar Cyber ​​est incapable de respecter ses obligations en vertu de la loi américaine sur la protection des données, à moins qu'une telle notification ne soit interdite par la loi applicable.

4. DONNÉES DÉIDENTIFIÉES

Si les données du client contiennent des données anonymisées, Stellar Cyber ​​(a) prendra des mesures raisonnables pour s'assurer que les informations ne peuvent pas être associées à un consommateur ; (b) s'engagera publiquement à traiter les données anonymisées uniquement sous forme anonymisée et à ne pas tenter de réidentifier les informations ; et (c) obligera contractuellement tout destinataire de données anonymisées à se conformer aux exigences susmentionnées et à la loi américaine sur la protection des données.

5. REMÉDIATION CLIENT

Stellar Cyber ​​accorde au Client le droit, moyennant un préavis raisonnable, de prendre les mesures raisonnables et appropriées pour mettre fin et remédier à toute utilisation non autorisée des données du Client.


ANNEXE 4 :

CLAUSES CONTRACTUELLES STANDARD DE L'UE

Les Parties conviennent que les clauses contractuelles types annexées à la décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021 (les « CCT UE approuvées ») sont incorporées intégralement au présent accord de protection des données par la présente référence, avec les modalités suivantes : le module 2 (responsable du traitement à sous-traitant) s’applique lorsque le Client est responsable du traitement des données à caractère personnel du Client et le module 3 (sous-traitant à sous-traitant) s’applique lorsque le Client est sous-traitant des données à caractère personnel du Client ; la clause d’arrêt optionnelle prévue à l’article 7 est incluse ; à l’article 9, point a), l’option 2 (autorisation écrite générale) est choisie avec un préavis minimal de trente (30) jours ; la formulation optionnelle prévue à l’article 11, point a), n’est pas incluse ; à l’article 17, le droit néerlandais est choisi ; à l’article 18, point b), les tribunaux néerlandais sont choisis ; et les annexes sont réputées complétées par les informations figurant dans les annexes du présent appendice 4. Le texte ci-dessous est fourni uniquement à titre indicatif. En cas de conflit ou d'incohérence entre le texte ci-dessous et les clauses contractuelles types (CCT) approuvées de l'UE telles que complétées conformément au présent paragraphe, ce sont les CCT approuvées de l'UE qui prévaudront.

TITRE I

Article 1

Objet et portée

Les présentes clauses contractuelles types ont pour objet d'assurer le respect des exigences du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la la libre circulation de ces données (Règlement général sur la protection des données) pour le transfert de données personnelles vers un pays tiers.

Les Parties : (i) la ou les personnes physiques ou morales, l’autorité ou les autorités publiques, l’agence ou les autres organismes (« entité(s) ») transférant les données à caractère personnel, telles qu’énumérées à l’annexe IA (chacune « exportatrice de données »), et (ii) l’entité ou les entités d’un pays tiers recevant les données à caractère personnel de l’exportateur de données, directement ou indirectement par l’intermédiaire d’une autre entité également Partie aux présentes clauses, telles qu’énumérées à l’annexe IA (chacune « importatrice de données ») ont convenu des présentes clauses contractuelles types (« Clauses »).

Ces clauses s'appliquent en ce qui concerne le transfert de données personnelles tel que spécifié à l'annexe IB

L'Appendice aux présentes Clauses contenant les Annexes auxquelles il est fait référence fait partie intégrante des présentes Clauses.

Article 2

Effet et invariabilité des Clauses

Les présentes clauses définissent des garanties appropriées, notamment des droits opposables aux personnes concernées et des voies de recours effectives, conformément à l’article 46, paragraphe 1, et à l’article 46, paragraphe 2, point c), du règlement (UE) 2016/679 et, en ce qui concerne les transferts de données entre responsables du traitement et sous-traitants, les clauses contractuelles types prévues à l’article 28, paragraphe 7, du règlement (UE) 2016/679, à condition qu’elles ne soient pas modifiées, sauf pour sélectionner le ou les modules appropriés ou pour ajouter ou mettre à jour des informations en annexe. Ceci n’empêche pas les parties d’intégrer les clauses contractuelles types prévues dans les présentes clauses dans un contrat plus large et/ou d’ajouter d’autres clauses ou garanties supplémentaires, à condition qu’elles ne contredisent pas, directement ou indirectement, les présentes clauses ni ne portent atteinte aux droits et libertés fondamentaux des personnes concernées.

Ces clauses sont sans préjudice des obligations auxquelles l'exportateur de données est soumis en vertu du règlement (UE) 2016/679.

Article 3

Tiers bénéficiaires

Les personnes concernées peuvent invoquer et faire appliquer les présentes clauses, en tant que tiers bénéficiaires, à l'encontre de l'exportateur et/ou de l'importateur de données, sous réserve des exceptions suivantes : (i) clauses 1, 2, 3, 6 et 7 ; (ii) clause 8 — Module 1 : clauses 8.5(e) et 8.9(b) ; Module 2 : clauses 8.1(b), 8.9(a), (c), (d) et (e) ; Module 3 : clauses 8.1(a), (c) et (d) et clauses 8.9(a), (c), (d), (e), (f) et (g) ; Module 4 : clauses 8.1(b) et 8.3(b) ; (iii) clause 9 — Module 2 : clauses 9(a), (c), (d) et (e) ; Module 3 : clauses 9(a), (c), (d) et (e). (iv) Article 12 — Module Un : Article 12(a) et (d) ; Modules Deux et Trois : Article 12(a), (d) et (f) ; (v) Article 13 ; (vi) Article 15.1(c), (d) et (e) ; (vii) Article 16(e) ; (viii) Article 18 — Modules Un, Deux et Trois : Article 18(a) et (b) ; Module Quatre : Article 18.

Le paragraphe (a) est sans préjudice des droits des personnes concernées en vertu du règlement (UE) 2016/679.

Article 4

Interprétation

Lorsque les présentes clauses utilisent des termes définis dans le règlement (UE) 2016/679, ces termes ont la même signification que dans ledit règlement.

Ces clauses doivent être lues et interprétées à la lumière des dispositions du règlement (UE) 2016/679.

Ces clauses ne doivent pas être interprétées d'une manière contraire aux droits et obligations prévus par le règlement (UE) 2016/679.

Article 5

Hiérarchie

En cas de contradiction entre les présentes Clauses et les dispositions des accords connexes entre les Parties, existant au moment où ces Clauses sont convenues ou conclues par la suite, ces Clauses prévaudront.

Article 6

Description du ou des transferts

Les détails du ou des transferts, et notamment les catégories de données à caractère personnel qui sont transférées et la ou les finalités pour lesquelles elles sont transférées, sont précisés à l'annexe IB

Article 7 — Optionnel

Clause d'amarrage

Une entité qui n'est pas Partie aux présentes Clauses peut, avec l'accord des Parties, adhérer à tout moment aux présentes Clauses, soit en tant qu'exportateur de données, soit en tant qu'importateur de données, en remplissant l'Annexe et en signant l'Annexe IA

Une fois qu'elle a rempli l'appendice et signé l'annexe IA, l'entité adhérente devient partie aux présentes clauses et a les droits et obligations d'un exportateur ou d'un importateur de données conformément à sa désignation à l'annexe IA.

L'entité adhérente n'aura aucun droit ou obligation découlant des présentes clauses à partir de la période précédant le fait de devenir une partie.

SECTION II — OBLIGATIONS DES PARTIES

Article 8

Garanties de protection des données

L'exportateur de données garantit qu'il a déployé des efforts raisonnables pour déterminer que l'importateur de données est en mesure, grâce à la mise en œuvre de mesures techniques et organisationnelles appropriées, de satisfaire à ses obligations en vertu des présentes clauses.

MODULE XNUMX : Transférer contrôleur à contrôleur

8.1 Limitation de l'objet

L’importateur de données ne traitera les données personnelles que pour la ou les finalités spécifiques du transfert, telles qu’énoncées à l’annexe IB. Il ne peut traiter les données personnelles à d’autres fins que : (i) lorsqu’il a obtenu le consentement préalable de la personne concernée ; (ii) lorsque cela est nécessaire à la constatation, à l’exercice ou à la défense de droits en justice dans le cadre de procédures administratives, réglementaires ou judiciaires spécifiques ; ou (iii) lorsque cela est nécessaire à la protection des intérêts vitaux de la personne concernée ou d’une autre personne physique.

Transparence 8.2

Afin de permettre aux personnes concernées d'exercer efficacement leurs droits conformément à l'article 10, l'importateur de données les informe, directement ou par l'intermédiaire de l'exportateur de données, de son identité et de ses coordonnées ; des catégories de données à caractère personnel traitées ; du droit d'obtenir une copie des présentes clauses ; et, lorsqu'il envisage de transférer les données à caractère personnel à un tiers, du ou des destinataires, de la finalité de ce transfert et de sa base juridique conformément à l'article 8.7. Cette obligation ne s'applique pas lorsque la personne concernée dispose déjà de ces informations ou lorsque leur communication s'avère impossible ou exigerait des efforts disproportionnés, auquel cas l'importateur de données les rend publiques dans la mesure du possible. Sur demande, les Parties mettent gratuitement à la disposition de la personne concernée une copie des présentes clauses, sous réserve des omissions nécessaires pour protéger les secrets d'affaires ou autres informations confidentielles. Les présentes dispositions sont sans préjudice des obligations de l'exportateur de données en vertu des articles 13 et 14 du Règlement (UE) 2016/679.

8.3 Précision et minimisation des données

Chaque Partie veille à l'exactitude des données à caractère personnel et, le cas échéant, à leur mise à jour, et prend toutes les mesures raisonnables pour que les données inexactes soient effacées ou rectifiées sans délai. Lorsqu'une Partie constate que des données à caractère personnel qu'elle a transférées ou reçues sont inexactes ou obsolètes, elle en informe l'autre Partie sans délai indu. L'importateur de données s'assure que les données à caractère personnel sont adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités du traitement.

8.4 Limites de stockage

L’importateur de données ne doit conserver les données personnelles que pendant la durée nécessaire aux fins pour lesquelles elles sont traitées et doit mettre en œuvre des mesures techniques ou organisationnelles appropriées pour garantir le respect de cette obligation, y compris l’effacement ou l’anonymisation des données et de toutes les sauvegardes à la fin de la période de conservation.

8.5 Sécurité du traitement

L’importateur de données et, lors de la transmission, l’exportateur de données mettent en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données à caractère personnel, notamment la protection contre toute violation de données, en tenant dûment compte de l’état des connaissances, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement et des risques encourus. Les Parties ont convenu des mesures énoncées à l’Annexe II, et l’importateur de données effectue des contrôles réguliers pour s’assurer qu’elles continuent d’assurer un niveau de sécurité approprié. L’importateur de données veille à ce que les personnes autorisées à traiter les données à caractère personnel soient soumises à la confidentialité. En cas de violation de données à caractère personnel, l’importateur de données prend les mesures appropriées pour y remédier et, si cette violation est susceptible d’engendrer un risque pour les droits et libertés des personnes physiques, il en informe sans délai l’exportateur de données et l’autorité de contrôle compétente conformément à l’article 13, en leur fournissant les informations requises par les articles ; si le risque est élevé, il en informe également les personnes concernées, sauf si des mesures d’atténuation ont été mises en œuvre. L’importateur de données documente tous les faits pertinents relatifs à la violation.

8.6 Données sensibles

Lorsque le transfert concerne des données sensibles, l'importateur de données doit appliquer des restrictions spécifiques et/ou des garanties supplémentaires adaptées à la nature spécifique des données et aux risques encourus.

8.7 Transferts ultérieurs

L’importateur de données ne peut divulguer les données personnelles à un tiers situé hors de l’Union européenne que si ce tiers est lié par les présentes clauses, conformément au module approprié, ou si l’une des conditions prévues à l’article 8.7, points i) à vi), des clauses contractuelles types approuvées de l’UE est remplie (notamment le transfert vers un pays adéquat, les garanties appropriées prévues aux articles 46 ou 47, un instrument contraignant assurant une protection équivalente, la nécessité de faire valoir des droits en justice, la protection des intérêts vitaux ou le consentement explicite de la personne concernée). Tout transfert ultérieur est subordonné au respect par l’importateur de données de toutes les autres garanties prévues par les présentes clauses, en particulier la limitation des finalités.

8.8 Traitement sous l'autorité de l'importateur de données

L'importateur de données veille à ce que toute personne agissant sous son autorité, y compris un sous-traitant, traite les données uniquement sur ses instructions.

8.9 Documentation et conformité

Chaque Partie doit être en mesure de démontrer le respect de ses obligations au titre des présentes clauses. En particulier, l’importateur de données doit conserver une documentation appropriée des activités de traitement effectuées sous sa responsabilité et la mettre à la disposition de l’autorité de contrôle compétente sur demande.

MODULE DEUX : Transférer le contrôleur au processeur

8.1 Instructions

L’importateur de données ne traitera les données personnelles que sur instructions documentées de l’exportateur de données. Ce dernier pourra donner de telles instructions pendant toute la durée du contrat. L’importateur de données informera immédiatement l’exportateur de données s’il est dans l’impossibilité de suivre ces instructions.

8.2 Limitation de l'objet

L'importateur de données ne traite les données à caractère personnel qu'aux fins spécifiques du transfert, comme indiqué à l'annexe IB, sauf sur instructions supplémentaires de l'exportateur de données.

Transparence 8.3

Sur demande, l’exportateur de données mettra à la disposition de la personne concernée, gratuitement et sous réserve des expurgations nécessaires, une copie des présentes clauses, y compris l’annexe complétée par les parties. La présente clause est sans préjudice des obligations de l’exportateur de données en vertu des articles 13 et 14 du règlement (UE) 2016/679.

Précision 8.4

Si l'importateur de données constate que les données personnelles qu'il a reçues sont inexactes ou obsolètes, il doit en informer sans délai l'exportateur de données. Dans ce cas, l'importateur de données doit coopérer avec l'exportateur de données afin d'effacer ou de rectifier les données.

8.5 Durée du traitement et effacement ou restitution des données

Le traitement par l'importateur de données ne pourra être effectué que pendant la durée spécifiée à l'annexe IB. Après la fin de la prestation des services de traitement, l'importateur de données devra, au choix de l'exportateur de données, supprimer toutes les données à caractère personnel traitées pour le compte de ce dernier et certifier qu'il l'a fait, ou restituer toutes ces données à caractère personnel et supprimer les copies existantes. Jusqu'à la suppression ou la restitution des données, l'importateur de données devra continuer à garantir le respect des présentes clauses. Lorsque la législation locale interdit la restitution ou la suppression, l'importateur de données garantit qu'il continuera à garantir le respect de cette législation et ne traitera les données que dans la mesure et pour la durée requises par cette législation locale.

8.6 Sécurité du traitement

L’importateur de données, et lors de la transmission, l’exportateur de données, mettent en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données, en tenant dûment compte de l’état des connaissances, des coûts, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques encourus. L’importateur de données met au minimum en œuvre les mesures spécifiées à l’annexe II et effectue des contrôles réguliers. Il n’accorde l’accès aux données à caractère personnel qu’aux membres de son personnel strictement nécessaires et garantit la confidentialité de ces données. En cas de violation de données à caractère personnel, l’importateur de données prend les mesures appropriées pour y remédier et en informe l’exportateur de données sans délai indu après en avoir pris connaissance, en lui fournissant les informations requises par les clauses. Si toutes les informations ne sont pas disponibles immédiatement, elles peuvent être fournies par étapes sans délai supplémentaire indu. L’importateur de données coopère avec l’exportateur de données et l’assiste dans le respect de ses obligations au titre du règlement (UE) 2016/679, notamment en ce qui concerne la notification à l’autorité de contrôle compétente et aux personnes concernées.

8.7 Données sensibles

Lorsque le transfert porte sur des données sensibles, l'importateur de données doit appliquer les restrictions spécifiques et/ou les garanties supplémentaires décrites à l'annexe IB.

8.8 Transferts ultérieurs

L’importateur de données ne peut divulguer les données personnelles à un tiers que sur instructions documentées de l’exportateur de données. De plus, les données ne peuvent être divulguées à un tiers situé hors de l’Union européenne que si ce tiers est lié par les présentes clauses, conformément au module approprié, ou si l’une des conditions prévues à l’article 8.8(i) à (iv) est remplie (adéquation, garanties appropriées au titre des articles 46 ou 47, nécessité pour la constatation, l’exercice ou la défense d’intérêts vitaux). Tout transfert ultérieur est subordonné au respect par l’importateur de données de toutes les autres garanties prévues par les présentes clauses, notamment la limitation des finalités.

8.9 Documentation et conformité

L’importateur de données traitera sans délai et de manière adéquate les demandes de l’exportateur de données relatives au traitement effectué en vertu des présentes clauses. Les parties seront en mesure de démontrer leur conformité aux présentes clauses, et l’importateur de données conservera la documentation appropriée. L’importateur de données mettra à la disposition de l’exportateur de données toutes les informations nécessaires pour démontrer sa conformité et permettra la réalisation d’audits, et y contribuera, à intervalles raisonnables ou en cas d’indices de non-conformité ; l’exportateur de données pourra réaliser l’audit lui-même ou mandater un auditeur indépendant, et pourra prendre en compte les certifications pertinentes détenues par l’importateur de données. Les parties communiqueront les résultats de l’audit à l’autorité de contrôle compétente sur demande.

MODULE TROIS : Transfert de processeur à processeur

8.1 Instructions

L'exportateur de données a informé l'importateur de données qu'il agit en qualité de sous-traitant conformément aux instructions de son ou ses responsables du traitement, lesquelles instructions seront communiquées à l'importateur avant tout traitement. L'importateur de données traitera les données à caractère personnel uniquement sur la base des instructions documentées du responsable du traitement, telles que communiquées par l'exportateur de données, et de toute instruction documentée supplémentaire émanant de l'exportateur de données et compatibles avec celles du responsable du traitement. L'importateur de données informera immédiatement l'exportateur de données s'il est dans l'impossibilité de suivre ces instructions. L'exportateur de données garantit avoir imposé à l'importateur de données les mêmes obligations en matière de protection des données que celles stipulées dans le contrat ou tout autre acte juridique conclu entre le responsable du traitement et l'exportateur de données.

8.2 Limitation de l'objet

L’importateur de données ne traitera les données personnelles que pour la ou les finalités spécifiques du transfert, telles que définies à l’annexe IB, sauf instructions supplémentaires du responsable du traitement (communiquées par l’exportateur de données) ou de l’exportateur de données.

8.3 – 8.4 Transparence et exactitude

Sur demande, l’exportateur de données met à la disposition de la personne concernée, à titre gratuit, une copie des présentes clauses, sous réserve des omissions nécessaires. Si l’importateur de données constate que les données à caractère personnel sont inexactes ou obsolètes, il en informe sans délai l’exportateur de données et coopère à leur rectification ou à leur effacement.

8.5 Durée du traitement et effacement ou restitution des données

Le traitement ne pourra avoir lieu que pendant la durée spécifiée à l'annexe IB. Après la fin de la prestation des services de traitement, l'importateur de données devra, au choix de l'exportateur de données, supprimer ou restituer toutes les données à caractère personnel traitées pour le compte du responsable du traitement et supprimer les copies existantes. Il devra continuer à garantir le respect des présentes clauses jusqu'à la suppression ou la restitution des données. Lorsque la législation locale interdit la restitution ou la suppression, l'importateur de données garantit qu'il continuera à garantir le respect de cette législation et ne traitera les données que dans la mesure et pour la durée requises par cette législation locale.

8.6 Sécurité du traitement

Les Parties mettent en œuvre des mesures techniques et organisationnelles appropriées pour assurer la sécurité des données, en tenant dûment compte de l'état des connaissances, des coûts, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques encourus. L'importateur de données met au minimum en œuvre les mesures prévues à l'Annexe II, n'accorde l'accès au personnel qu'en cas de stricte nécessité, garantit la confidentialité et, en cas de violation de données à caractère personnel, prend les mesures appropriées et notifie sans délai l'exportateur de données (et, le cas échéant et lorsque cela est possible, le responsable du traitement) en lui fournissant les informations requises par les clauses. L'importateur de données coopère avec l'exportateur de données et l'assiste afin que le responsable du traitement puisse notifier l'autorité de contrôle compétente et les personnes concernées.

8.7 – 8.8 Données sensibles et transferts ultérieurs

Lorsque le transfert porte sur des données sensibles, l’importateur de données applique les restrictions spécifiques et/ou les garanties supplémentaires prévues à l’annexe IB. Il ne divulgue les données à caractère personnel à un tiers que sur instruction documentée du responsable du traitement, telle que communiquée par l’exportateur de données, et uniquement à un tiers situé hors de l’Union européenne si ce dernier est lié par les présentes clauses, conformément au module approprié, ou si des garanties adéquates, des garanties appropriées au titre des articles 46 ou 47, la nécessité de faire valoir des droits en justice ou la protection d’intérêts vitaux s’appliquent. Tout transfert ultérieur est soumis au respect de toutes les autres garanties prévues par les présentes clauses, notamment la limitation des finalités.

8.9 Documentation et conformité

L’importateur de données répond sans délai et de manière adéquate aux demandes de l’exportateur de données ou du responsable du traitement, conserve la documentation appropriée, met à la disposition de l’exportateur de données (qui les transmet au responsable du traitement) toutes les informations nécessaires pour démontrer sa conformité, et permet et contribue aux audits menés par l’exportateur de données (y compris sur instruction du responsable du traitement), à intervalles raisonnables ou en cas d’indices de non-conformité. L’exportateur de données peut réaliser lui-même l’audit ou mandater un auditeur indépendant. Les parties communiquent les résultats de l’audit à l’autorité de contrôle compétente sur demande.

MODULE QUATRE : Transférer le processeur au contrôleur

8.1 Instructions

L’exportateur de données ne traitera les données à caractère personnel que sur instructions documentées de l’importateur de données agissant en qualité de responsable du traitement, et informera immédiatement ce dernier s’il est dans l’impossibilité de suivre ces instructions, notamment si elles contreviennent au Règlement (UE) 2016/679 ou à toute autre législation de l’Union ou d’un État membre relative à la protection des données. L’importateur de données s’abstiendra de toute action susceptible d’empêcher l’exportateur de données de remplir ses obligations au titre du Règlement (UE) 2016/679. À l’issue de la prestation des services de traitement, l’exportateur de données, au choix de l’importateur de données, supprimera ou restituera toutes les données à caractère personnel traitées pour son compte et supprimera les copies existantes.

8.2 – 8.3 Sécurité du traitement et confidentialité

Les Parties mettent en œuvre des mesures techniques et organisationnelles appropriées pour assurer la sécurité des données, y compris lors de leur transmission. L’exportateur de données aide l’importateur de données à garantir une sécurité adéquate et, en cas de violation de données à caractère personnel concernant les données qu’il traite, il en informe sans délai l’importateur de données et l’aide à y remédier. L’exportateur de données veille à ce que les personnes autorisées à traiter les données à caractère personnel soient soumises à une obligation de confidentialité.

Article 9

Utilisation de sous-traitants ultérieurs

MODULE DEUX et MODULE TROIS

OPTION 2 : AUTORISATION GÉNÉRALE ÉCRITE. L’importateur de données dispose de l’autorisation générale de l’exportateur de données (Module 2) ou du responsable du traitement (Module 3) pour faire appel à un ou plusieurs sous-traitants figurant sur une liste convenue. L’importateur de données doit informer expressément l’exportateur de données (ou, pour le Module 3, le responsable du traitement, qui doit également en informer l’exportateur de données) par écrit de toute modification envisagée de cette liste, par ajout ou remplacement de sous-traitants, au moins trente (30) jours à l’avance, afin de laisser suffisamment de temps pour s’y opposer avant l’engagement du ou des sous-traitants. Il doit également fournir les informations nécessaires à l’exercice du droit d’opposition. La liste des sous-traitants autorisés figure à l’Annexe III, que les Parties tiennent à jour.

Lorsque l'importateur de données fait appel à un sous-traitant, il doit le faire par le biais d'un contrat écrit prévoyant, en substance, les mêmes obligations en matière de protection des données que celles qui le lient en vertu des présentes clauses, y compris les droits des tiers bénéficiaires pour les personnes concernées. Le respect de la présente clause permet à l'importateur de données de remplir ses obligations au titre de la clause 8.8. L'importateur de données doit s'assurer que le sous-traitant respecte les obligations auxquelles il est soumis.

L'importateur de données doit fournir, à la demande de l'exportateur de données (ou, pour le module trois, de l'exportateur de données ou du responsable du traitement), une copie de l'accord de sous-traitance et de tous les amendements ultérieurs, sous réserve des expurgations appropriées.

L'importateur de données demeure pleinement responsable envers l'exportateur de données de l'exécution des obligations du sous-traitant et doit informer ce dernier de tout manquement du sous-traitant à ses obligations.

L’importateur de données doit convenir d’une clause de bénéficiaire tiers avec le sous-traitant, stipulant qu’en cas de disparition de fait, de cessation d’existence légale ou d’insolvabilité de l’importateur de données, l’exportateur de données est en droit de résilier le contrat de sous-traitance et d’exiger du sous-traitant l’effacement ou la restitution des données personnelles. Cette exigence peut être satisfaite par l’adhésion du sous-traitant aux présentes clauses, conformément au module approprié et à l’article 7.

Article 10

Droits des personnes concernées

MODULE DEUX : Transférer le contrôleur au processeur

L’importateur de données doit informer sans délai l’exportateur de données de toute demande qu’il a reçue d’une personne concernée et ne doit pas répondre lui-même à cette demande, sauf autorisation expresse de l’exportateur de données.

L’importateur de données assistera l’exportateur de données dans l’exécution de ses obligations de réponse aux demandes des personnes concernées en vertu du règlement (UE) 2016/679. Les parties préciseront à l’annexe II les mesures techniques et organisationnelles appropriées par lesquelles cette assistance sera fournie, ainsi que la portée et l’étendue de l’assistance requise.

Dans l'exécution de ses obligations, l'importateur de données doit se conformer aux instructions de l'exportateur de données.

MODULE TROIS : Transfert de processeur à processeur

L’importateur de données doit informer sans délai l’exportateur de données et, le cas échéant, le responsable du traitement de toute demande reçue d’une personne concernée, sans y répondre sauf autorisation du responsable du traitement.

L’importateur de données apporte son concours, le cas échéant en coopération avec l’exportateur de données, au responsable du traitement afin qu’il puisse répondre aux demandes des personnes concernées. Les Parties définissent à l’annexe II les mesures appropriées ainsi que la nature et l’étendue de l’assistance requise.

Dans l’exécution de ses obligations, l’importateur de données doit se conformer aux instructions du responsable du traitement, telles que communiquées par l’exportateur de données.

Article 11

Redresser

L’importateur de données informe les personnes concernées, de manière transparente et facilement accessible, par notification individuelle ou sur son site internet, de l’existence d’un point de contact habilité à traiter les réclamations et y répond sans délai. En cas de litige entre une personne concernée et une Partie relative au respect des présentes clauses, cette Partie s’efforce de résoudre le différend à l’amiable et dans les meilleurs délais, et les Parties se tiennent mutuellement informées et coopèrent. Lorsqu’une personne concernée invoque un droit de tiers bénéficiaire, l’importateur de données accepte sa décision de porter plainte auprès de l’autorité de contrôle compétente ou de saisir les juridictions compétentes au sens de la clause 18. La personne concernée peut être représentée par un organisme, une organisation ou une association à but non lucratif au sens de l’article 80, paragraphe 1, du règlement (UE) 2016/679.

Article 12

Responsabilité

MODULE DEUX et MODULE TROIS

Chaque Partie est responsable envers l'autre Partie pour tout dommage qu'elle cause à l'autre Partie par toute violation des présentes Clauses.

L'importateur de données est responsable envers la personne concernée, et la personne concernée a le droit de recevoir une indemnisation, pour tout dommage matériel ou immatériel que l'importateur de données ou son sous-traitant ultérieur cause à la personne concernée en violant les droits des tiers bénéficiaires. en vertu de ces clauses.

Nonobstant ce qui précède, l’exportateur de données est responsable envers la personne concernée de tout dommage matériel ou immatériel causé par l’exportateur de données ou l’importateur de données (ou son sous-traitant) en violation des droits des tiers bénéficiaires, sans préjudice de la responsabilité de l’exportateur de données (et, lorsqu’il s’agit d’un sous-traitant agissant pour le compte d’un responsable du traitement, du responsable du traitement) en vertu du Règlement (UE) 2016/679.

Lorsque l'exportateur de données est tenu responsable des dommages causés par l'importateur de données (ou son sous-traitant), il est en droit de réclamer à ce dernier la part correspondante de l'indemnisation. En cas de responsabilité partagée, les parties responsables sont solidairement responsables et peuvent faire appel les unes aux autres. L'importateur de données ne peut se prévaloir du comportement d'un sous-traitant pour se soustraire à sa propre responsabilité.

Article 13

Supervision

L’autorité de surveillance compétente est identifiée à l’annexe IC. L’importateur de données accepte de se soumettre à la juridiction de l’autorité de surveillance compétente et de coopérer avec elle dans toutes les procédures visant à assurer le respect des présentes clauses, y compris en répondant aux demandes de renseignements, en se soumettant à des audits et en se conformant aux mesures adoptées par l’autorité, et fournira une confirmation écrite que les mesures nécessaires ont été prises.

SECTION III — LOIS ET OBLIGATIONS LOCALES EN CAS D'ACCÈS PAR LES AUTORITÉS PUBLIQUES

Article 14

Lois et pratiques locales affectant le respect des Clauses

Les Parties garantissent qu'elles n'ont aucune raison de croire que les lois et pratiques du pays tiers de destination applicables au traitement des données à caractère personnel par l'importateur de données, y compris toute obligation de divulgation de données à caractère personnel ou toute mesure autorisant l'accès par les autorités publiques, empêchent l'importateur de données de remplir ses obligations au titre des présentes clauses. Pour fournir cette garantie, les Parties ont dûment tenu compte notamment : des circonstances spécifiques du transfert ; des lois et pratiques du pays tiers de destination pertinentes au regard de ces circonstances, ainsi que des limitations et garanties applicables ; et de toute garantie contractuelle, technique ou organisationnelle pertinente mise en place pour compléter les garanties prévues par les présentes clauses. L'importateur de données garantit avoir déployé tous les efforts nécessaires pour fournir à l'exportateur de données les informations pertinentes et continuera de coopérer. Les Parties conviennent de documenter l'évaluation et de la mettre à la disposition de l'autorité de contrôle compétente sur demande. L'importateur de données s'engage à informer sans délai l'exportateur de données s'il a des raisons de croire qu'il est ou est devenu soumis à des lois ou pratiques non conformes aux présentes exigences. Suite à une telle notification, ou lorsque l'exportateur de données a des raisons de croire que l'importateur de données ne peut plus remplir ses obligations, l'exportateur de données doit identifier rapidement les mesures appropriées et, si aucune garantie appropriée ne peut être assurée (ou sur instruction de l'autorité de surveillance compétente), suspendre le transfert et peut résilier le contrat dans la mesure où il concerne le traitement des données à caractère personnel en vertu des présentes clauses.

Article 15

Obligations de l'importateur de données en cas d'accès par les autorités publiques

Notification 15.1

L’importateur de données s’engage à informer sans délai l’exportateur de données et, si possible, la personne concernée, s’il reçoit une demande juridiquement contraignante d’une autorité publique en vue de la communication de données à caractère personnel transférées conformément aux présentes clauses, ou s’il a connaissance d’un accès direct par des autorités publiques, y compris aux informations spécifiées dans les présentes clauses. En cas d’interdiction de notification, l’importateur de données s’engage à tout mettre en œuvre pour obtenir une dérogation à cette interdiction et à documenter ses démarches. Lorsque la loi le permet, l’importateur de données fournit à l’exportateur de données, à intervalles réguliers, les informations pertinentes relatives aux demandes reçues, et conserve ces informations pendant toute la durée du contrat. Ces informations sont mises à la disposition de l’autorité de contrôle compétente sur demande.

15.2 Examen de la légalité et minimisation des données

L’importateur de données s’engage à examiner la légalité de toute demande de communication de données, à la contester s’il estime, pour des motifs raisonnables, qu’elle est illégale, et à exercer tous les recours possibles, en sollicitant des mesures conservatoires et en s’abstenant de communiquer les données personnelles demandées jusqu’à ce que les règles de procédure applicables l’y obligent. L’importateur de données s’engage à documenter son analyse juridique et toute contestation et, dans la mesure permise par la loi, à les mettre à la disposition de l’exportateur de données et de l’autorité de contrôle compétente. L’importateur de données s’engage à fournir, en réponse à une demande, le minimum d’informations autorisé, fondé sur une interprétation raisonnable de celle-ci.

SECTION IV — DISPOSITIONS FINALES

Article 16

Non-respect des Clauses et résiliation

L’importateur de données informera sans délai l’exportateur de données de son incapacité à respecter les présentes clauses. En cas de manquement ou d’incapacité de l’importateur de données à ses obligations, l’exportateur de données suspendra le transfert jusqu’à ce que la conformité soit rétablie ou que le contrat soit résilié. L’exportateur de données peut résilier le contrat, pour ce qui concerne le traitement des données à caractère personnel en vertu des présentes clauses, dans les cas suivants : (i) s’il a suspendu le transfert et que la conformité n’est pas rétablie dans un délai raisonnable et, en tout état de cause, dans un délai d’un mois à compter de la suspension ; (ii) si l’importateur de données manque gravement ou de manière persistante à ses obligations ; ou (iii) si l’importateur de données ne se conforme pas à une décision contraignante d’une juridiction compétente ou d’une autorité de contrôle. Les données à caractère personnel transférées avant la résiliation seront, au choix de l’exportateur de données, restituées ou supprimées intégralement, y compris les copies, et l’importateur de données certifiera la suppression. Chaque partie peut révoquer son accord si la Commission européenne adopte une décision d’adéquation relative au transfert ou si le règlement (UE) 2016/679 entre en vigueur dans le cadre juridique du pays de destination des données.

Article 17

Droit applicable

Les présentes clauses sont régies par le droit d'un État membre de l'Union européenne, pour autant que ce droit reconnaisse des droits aux tiers bénéficiaires. Les parties conviennent que le droit applicable sera celui des Pays-Bas.

Article 18

Choix du for et de la juridiction

Tout litige découlant des présentes clauses sera soumis à la compétence des tribunaux d'un État membre de l'Union européenne, et les parties conviennent que ce seront les tribunaux néerlandais. Une personne concernée peut également intenter une action en justice contre l'exportateur et/ou l'importateur de données devant les tribunaux de l'État membre où elle a sa résidence habituelle. Les parties conviennent de se soumettre à la compétence de ces tribunaux.

ANNEXE AUX CLAUSES CONTRACTUELLES TYPES

ANNEXE IA — LISTE DES PARTIES

Exportateur de données : Client, tel qu’identifié dans le Contrat. Importateur de données : Stellar Cyber ​​Inc., telle qu’identifiée dans le Contrat.

ANNEXE IB — DESCRIPTION DU TRANSFERT

Catégories de personnes concernées : tous les employés, agents, conseillers, sous-traitants ou personnes de contact de l’exportateur de données, des partenaires de distribution, clients, prospects, partenaires commerciaux et fournisseurs du Client, ainsi que tout autre utilisateur des points de terminaison du Client sur lesquels les Livrables sont installés, ou tout autre utilisateur autorisé des Livrables.

Catégories de données personnelles transférées :

Détails de l'entreprise cliente ; titres, adresses électroniques, numéros de téléphone et noms des représentants du client ; informations de facturation ; informations commerciales ; et autres données ou informations que le client décide de fournir à Stellar Cyber ​​par le biais des livrables ou par tout autre moyen.

Données utilisateur et point de terminaison : ID de l’agent, nom du point de terminaison, ID utilisateur Active Directory, nom d’utilisateur, applications installées (date d’installation, taille, éditeur et version), nom d’utilisateur SMTP et données de configuration relatives à l’intégration Active Directory.

Chemin d'accès complet au fichier (ne contiendra les données personnelles que si le nom du fichier, tel que défini par le Client, contient des données personnelles).

Données réseau (adresse IP réseau interne, adresse IP publique, adresse MAC).

Fichiers reconstruits : fichiers reconstruits sur le réseau.

Paramètres système reçus de la console de gestion (noms d'utilisateur, adresses e-mail et numéros de téléphone).

Informations sur la menace (chemin d'accès au fichier, signature de détection d'intrusion, pouvant inclure les noms d'utilisateur, les adresses IP et les noms de fichiers).

Surveillance du réseau en direct (URL, en-têtes d'URL, horodatages).

Lorsque le Client déclenche une fonctionnalité des Livrables qui permet au Client ou à ses administrateurs de faire en sorte que des fichiers soient récupérés, collectés ou transmis à Stellar Cyber ​​pour analyse.

Données sensibles transférées : voir l’annexe 1 (Détails du traitement des données client), « Catégories particulières de données ». Fréquence du transfert : continu pendant toute la durée du contrat. Finalité(s) du transfert et du traitement ultérieur des données : Stellar Cyber ​​est mandatée pour fournir les livrables au client, ce qui implique le traitement de données personnelles nécessaires à la fourniture des livrables et au respect du contrat et du présent accord de protection des données. Durée de conservation : le traitement se poursuit jusqu’à l’expiration ou la résiliation du contrat, après quoi les données client sont supprimées conformément à l’article 9 (Suppression des données). Transferts à des sous-traitants : Stellar Cyber ​​fait appel à des sous-traitants pour la gestion de son infrastructure, ses télécommunications et son réseau, ainsi que le stockage et la diffusion des données ; les données personnelles sont traitées par ces sous-traitants aux fins et pour la durée du contrat de services ou du bon de commande Stellar Cyber ​​concerné. Voir la liste des sous-traitants à l’annexe III.

Fréquence des transferts : continue pendant toute la durée du contrat.

ANNEXE IC — AUTORITÉ DE SURVEILLANCE COMPÉTENTE

Pour les questions relatives aux transferts de données conformément au Règlement (UE) 2016/679 : l’Autoriteit Persoonsgegevens des Pays-Bas (https://www.autoriteitpersoonsgegevens.nl/en).

ANNEXE II — MESURES TECHNIQUES ET ORGANISATIONNELLES

Les mesures techniques et organisationnelles mises en œuvre par l'importateur de données sont celles décrites à l'annexe 2 (Mesures de sécurité) du présent accord de protection des données. Pour les transferts à des sous-traitants, Stellar Cyber ​​exige de ces derniers qu'ils mettent en œuvre des mesures techniques et organisationnelles équivalentes à celles adoptées par Stellar Cyber.

ANNEXE III — LISTE DES SOUS-PROCESSEURS

Le responsable du traitement a autorisé l'utilisation des sous-processeurs qui se trouvent et sont mis à jour à la section 6.3, dont la version actuelle est maintenue à l'adresse https://stellarcyber.ai/dpa/subprocessors (et peut être mise à jour par Stellar Cyber ​​de temps à autre conformément à ce DPA).

SUPPLÉMENT SUISSE

Les termes suivants complètent les clauses contractuelles types uniquement si et dans la mesure où les clauses contractuelles types s’appliquent aux transferts de données soumis à la loi fédérale suisse sur la protection des données du 25 septembre 2020 : le terme « État membre » sera interprété de manière à permettre à une personne concernée en Suisse d’exercer ses droits en vertu des clauses dans son lieu de résidence habituelle (Suisse) conformément à la clause 18(c) de ces clauses.

ANNEXE 5 :

ADDENDUM RELATIF AU TRANSFERT INTERNATIONAL DE DONNÉES DU ROYAUME-UNI

Cet addendum a été publié par le Commissaire à l'information pour les parties effectuant des transferts restreints. Le Commissaire à l'information considère qu'il fournit des garanties appropriées pour les transferts restreints lorsqu'il est conclu en tant que contrat juridiquement contraignant.

Partie 1 : Tableaux

Tableau 1 (Parties) : L’exportateur (qui effectue le transfert restreint) et l’importateur (qui reçoit le transfert restreint) et leurs coordonnées sont précisés dans l’accord. Date de début : date d’entrée en vigueur de l’accord.

Tableau 2 (SCC, modules et clauses sélectionnés) : La version des SCC de l'UE approuvées à laquelle le présent addendum est joint, y compris les informations de l'annexe, est la version figurant à l'annexe 4 du présent DPA.

Tableau 3 (Informations en annexe) : « Informations en annexe » désigne les informations qui doivent être fournies pour les modules sélectionnés, telles qu’elles figurent dans l’annexe des clauses contractuelles types de l’UE approuvées (autres que les Parties), et qui, pour le présent addendum, sont énoncées dans les annexes aux clauses contractuelles types de l’annexe 4 du présent DPA.

Tableau 4 (Fin du présent avenant lorsque l'avenant approuvé change) : L'importateur ou l'exportateur peut mettre fin au présent avenant comme indiqué à la section 19 des clauses obligatoires.

Partie 2 : Clauses obligatoires

Chaque Partie accepte d'être liée par les termes et conditions énoncés dans le présent avenant, en contrepartie de l'acceptation par l'autre Partie d'être également liée par le présent avenant. Bien que l'Annexe 1.A. et la clause 7 des clauses contractuelles types (CCT) approuvées de l'UE requièrent la signature des Parties, celles-ci peuvent, aux fins des transferts restreints, conclure le présent avenant de toute manière qui le rende juridiquement contraignant pour les Parties et permette aux personnes concernées de faire valoir leurs droits tels qu'ils sont définis dans le présent avenant. La conclusion du présent avenant aura le même effet que la signature des CCT approuvées de l'UE et de toute partie de celles-ci.

Interprétation de cet addenda

Lorsque le présent addendum utilise des termes définis dans les clauses contractuelles types (CCT) approuvées de l'UE, ces termes ont la même signification que dans les CCT approuvées. De plus : « Addendum » désigne le présent addendum relatif au transfert international de données, intégrant les CCT de l'UE ; « CCT de l'UE » désigne la ou les versions des CCT approuvées auxquelles le présent addendum est annexé, y compris les informations figurant en annexe ; « Garanties appropriées » désigne le niveau de protection des données à caractère personnel et des droits des personnes concernées requis par la législation britannique sur la protection des données lors d'un transfert restreint fondé sur les clauses contractuelles types de protection des données prévues à l'article 46, paragraphe 2, point d), du RGPD britannique ; « Addendum approuvé » désigne le modèle d'addendum publié par l'ICO et déposé devant le Parlement en vertu de l'article 119A de la loi de 2018 sur la protection des données, le 2 février 2022, tel que modifié en vertu de l'article 18. « CPL approuvées par l’UE » désigne les clauses contractuelles types figurant à l’annexe de la décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021 ; « ICO » désigne le Commissaire à l’information ; « Transfert restreint » désigne un transfert couvert par le chapitre V du RGPD britannique ; « Royaume-Uni » désigne le Royaume-Uni de Grande-Bretagne et d’Irlande du Nord ; « Législation britannique en matière de protection des données » désigne l’ensemble des lois relatives à la protection des données, au traitement des données à caractère personnel, à la vie privée et/ou aux communications électroniques en vigueur au Royaume-Uni, y compris le RGPD britannique et la loi de 2018 sur la protection des données ; et « RGPD britannique » a la signification qui lui est donnée à l’article 3 de la loi de 2018 sur la protection des données.

Le présent avenant doit toujours être interprété conformément à la législation britannique sur la protection des données et de manière à satisfaire aux obligations des parties en matière de garanties appropriées. Si une disposition quelconque des clauses contractuelles types de l'UE (CCT) de l'avenant modifie les CCT de l'UE approuvées d'une manière non autorisée par ces dernières ou par l'avenant approuvé, cette modification ne sera pas intégrée et sera remplacée par la disposition équivalente des CCT de l'UE approuvées. En cas d'incohérence ou de conflit entre la législation britannique sur la protection des données et le présent avenant, la législation britannique prévaut ; en cas d'ambiguïté, c'est l'interprétation la plus proche de la législation britannique qui s'applique. Les références à la législation s'entendent de la législation en vigueur, susceptible d'évoluer.

Bien que la clause 5 des clauses contractuelles types (CCT) approuvées de l'UE stipule que ces CCT prévalent sur tous les accords connexes, les Parties conviennent que, pour les transferts restreints, la hiérarchie établie à la section 10 des clauses obligatoires s'applique. En cas d'incohérence ou de conflit entre l'avenant approuvé et les CCT de l'avenant, l'avenant approuvé prévaut, sauf si les dispositions contradictoires des CCT de l'avenant offrent une protection supérieure aux personnes concernées, auquel cas ces dispositions prévalent sur l'avenant approuvé.

Incorporation et modifications des CSC de l'UE

Le présent avenant intègre les clauses contractuelles types de l'UE, modifiées dans la mesure nécessaire pour que : a) elles s'appliquent conjointement aux transferts de données effectués par l'exportateur de données vers l'importateur de données, dans la mesure où la législation britannique sur la protection des données s'applique au traitement effectué par l'exportateur de données, et qu'elles offrent des garanties appropriées pour ces transferts ; b) les articles 9 à 11 des clauses obligatoires prévalent sur l'article 5 (Hiérarchie) des clauses contractuelles types de l'UE ; et c) le présent avenant est régi par le droit anglais et gallois et tout litige en découlant est soumis à la compétence des tribunaux d'Angleterre et du Pays de Galles, sauf si les parties ont expressément choisi le droit et/ou les tribunaux d'Écosse ou d'Irlande du Nord.

Les modifications suivantes sont apportées aux clauses contractuelles types de l'UE (CCT) de l'Addendum : les références aux « Clauses » désignent le présent Addendum, intégrant les CCT de l'Addendum ; à la Clause 2, les mots « et, en ce qui concerne les transferts de données des responsables du traitement vers les sous-traitants et/ou des sous-traitants vers d'autres sous-traitants, les clauses contractuelles types conformément à l'article 28, paragraphe 7, du règlement (UE) 2016/679 » sont supprimés ; la Clause 6 est remplacée par : « Les modalités du ou des transferts, et notamment les catégories de données à caractère personnel transférées et les finalités de ce transfert, sont celles spécifiées à l'annexe IB lorsque la législation britannique en matière de protection des données s'applique au traitement effectué par l'exportateur de données lors de ce transfert » ; les clauses 8.7, point i), du module 1 et 8.8, point i), des modules 2 et 3 sont remplacées afin de faire référence à un pays bénéficiant d'une réglementation d'adéquation en vertu de l'article 17A du RGPD britannique. Les références au « Règlement (UE) 2016/679 » et à « ce Règlement » sont remplacées par « Législation britannique en matière de protection des données », et les références à des articles spécifiques par l’article ou la section équivalente de la Législation britannique en matière de protection des données ; les références au Règlement (UE) 2018/1725 sont supprimées ; les références à « l’Union européenne », « l’Union », « l’UE », « l’État membre de l’UE », « l’État membre » et « l’UE ou l’État membre » sont remplacées par « le Royaume-Uni » ; la référence à « l’article 12(c)(i) » à l’article 10(b)(i) du Module 1 est remplacée par « l’article 11(c)(i) » ; l’article 13(a) et la partie C de l’Annexe I ne sont pas utilisés ; « l’autorité de contrôle compétente » et « l’autorité de contrôle » sont remplacés par le « Commissaire à l’information ». À l’article 16(e), le paragraphe (i) est remplacé par : « Le ministre édicte des règlements, conformément à l’article 17A de la loi de 2018 sur la protection des données, qui encadrent le transfert des données à caractère personnel auquel s’appliquent les présentes clauses » ; l’article 17 est remplacé par : « Les présentes clauses sont régies par le droit anglais et gallois » ; et l’article 18 est remplacé par : « Tout litige relatif aux présentes clauses sera soumis à la compétence des tribunaux d’Angleterre et du Pays de Galles. Une personne concernée peut également engager une action en justice contre l’exportateur et/ou l’importateur de données devant les tribunaux de tout pays du Royaume-Uni. Les parties conviennent de se soumettre à la compétence de ces tribunaux. » Les notes de bas de page des clauses contractuelles types (CCT) approuvées par l’UE ne font pas partie de l’avenant, à l’exception des notes 8, 9, 10 et 11.

Amendements à cet addenda

Les Parties peuvent convenir de modifier les clauses 17 et/ou 18 de l'Addendum relatif aux clauses contractuelles types de l'UE afin de faire référence au droit et/ou aux tribunaux écossais ou nord-irlandais, et peuvent modifier le format des informations figurant dans la Partie 1 : Tableaux, par accord écrit, à condition que cette modification ne réduise pas les garanties appropriées. L'ICO peut publier périodiquement un Addendum approuvé révisé apportant des modifications raisonnables et proportionnées et/ou tenant compte des évolutions de la législation britannique sur la protection des données ; cet Addendum est automatiquement modifié conformément à l'Addendum approuvé révisé à compter de la date d'entrée en vigueur spécifiée. Si un Addendum approuvé révisé devait, de fait, entraîner pour une Partie sélectionnée dans le Tableau 4 une augmentation substantielle, disproportionnée et démontrable de ses coûts directs et/ou de ses risques au titre de cet Addendum (après que cette Partie ait pris des mesures raisonnables pour les réduire), elle peut résilier cet Addendum moyennant un préavis raisonnable, notifié par écrit avant la date d'entrée en vigueur de l'Addendum approuvé révisé. Les Parties n'ont pas besoin du consentement d'un tiers pour apporter des modifications au présent avenant, mais toute modification doit être effectuée conformément à ses termes.

ANNEXE 6.3

Entité Adresse enregistrée Activité Pays de traitement
Atlassian 350 Bush Street, 13e étage, San Francisco, CA 94104, États-Unis Service au client États-Unis
Technologies Hexagonales 2261 Market Street, Suite 4233, San Francisco, CA 94114, États-Unis Business Intelligence États-Unis
Sophos Ltd. Le Pentagone, Parc scientifique d'Abingdon, Abingdon, OX14 3YP, Royaume-Uni bac à sable d'analyse des logiciels malveillants États-Unis et Allemagne/UE (sélectionnés par le client)
Mixpanel, Inc. 1, rue Front
San Francisco, CA 94111 États-Unis
Analyse des produits États-Unis
OpenAI OpCo, LLC 1455, 3e Rue, San Francisco, CA 94158, États-Unis Services de modélisation/API d'IA pour l'autonomie SOC Sans conservation des données ni formation États-Unis et Allemagne/UE (sélectionnés par le client)
Oracle Corporation 2300 Oracle Way, Austin, Texas 78741, États-Unis OCI en tant qu'infrastructure en tant que service États-Unis (région du centre de données sélectionnée par le client)
Slack Technologies, Inc. 500, rue Howard, San Francisco, CA 94105, États-Unis Assistance clientèle/Communication États-Unis
Zendesk, Inc. 181, rue Fremont, San Francisco, CA 94105, États-Unis Service au client États-Unis
Le présent avenant relatif à la protection des données, y compris toutes ses annexes (« APD »), fait partie intégrante du contrat conclu entre Stellar Cyber ​​Inc. (« Stellar Cyber ») et le Client (le « Contrat »), lequel comprend le Contrat utilisateur final et la Commande applicable. Les Parties conviennent que le présent APD définit leurs obligations respectives concernant le traitement et la sécurité des Données du Client dans le cadre de l’utilisation des Livrables par ce dernier.
  1. APERÇU

      Le présent accord de protection des données (APD) s'applique uniquement au traitement des données client dans les environnements contrôlés par Stellar Cyber ​​(y compris ses sous-traitants). Il couvre les données client transmises à Stellar Cyber ​​par les livrables, mais exclut les données conservées dans les locaux du client ou dans des environnements d'exploitation tiers choisis par ce dernier. Le présent APD prendra effet à la date d'entrée en vigueur du contrat et remplacera toutes les conditions précédemment applicables au traitement et à la sécurité des données client. Les termes en majuscules utilisés dans le présent APD, mais non définis, ont la signification qui leur est attribuée dans le contrat.
  2. DÉFINITIONS

    1. «Loi applicable sur la protection des données» désigne, en ce qui concerne le traitement des données client (y compris toutes les données personnelles qu'elles contiennent), toute loi ou réglementation nationale, fédérale, de l'Union européenne, étatique, provinciale ou autre en matière de confidentialité, de protection des données ou de sécurité des données.
    2. « Données client », si elles ne sont pas définies dans le Contrat, désigne les données ingérées à partir des points de terminaison du Client, ou autrement fournies par ou au nom du Client à Stellar Cyber ​​via l'utilisation par le Client des Livrables, à l'exclusion des Données Système.
    3. « Données personnelles du client » signifie les données personnelles contenues dans les Données Client, y compris toutes les catégories particulières de données personnelles ou données sensibles définies par la législation applicable en matière de protection des données.
    4. « RGPD de l’UE » signifie Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE.
    5. « Violation de sécurité » signifie une violation de la sécurité de Stellar Cyber ​​entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé aux données du client, de manière accidentelle ou illégale.
    6. « Sous-processeur » signifie un tiers autorisé en tant que sous-traitant en vertu du présent accord de protection des données pour traiter les données du client afin de fournir les livrables.
    7. « Données système » désigne les données techniques, opérationnelles, de diagnostic, d'utilisation, de télémétrie, de performance, de configuration, de renseignement sur les menaces et les données similaires générées par ou liées au fonctionnement, à la performance, à la sécurité ou à l'utilisation des Livrables, à l'exclusion des Données Personnelles du Client.
    8. Les termes « données personnelles », « personne concernée », « responsable du traitement » et « sous-traitant » utilisés dans le présent accord de protection des données ont la signification qui leur est donnée par la législation applicable en matière de protection des données ou, en l’absence de toute autre législation ou signification, par le RGPD de l’UE.
    9. Les termes « données personnelles », « personne concernée », « responsable du traitement » et « sous-traitant » incluent respectivement « informations personnelles », « consommateur », « entreprise » et « prestataire de services », conformément à la législation applicable en matière de protection des données.
  3. CONFORMITÉ LÉGALE ET CONDITIONS SPÉCIFIQUES À LA JURIDICTION

    1. Rôles des parties. Stellar Cyber ​​est un sous-traitant et le Client est un responsable du traitement ou un sous-traitant, selon le cas, des Données du Client.
    2. Conformité à la loi. Chaque Partie se conformera à ses obligations relatives au traitement des Données Client en vertu de la Loi applicable en matière de protection des données.
    3. Conditions spécifiques à la juridiction. Dans la mesure où le traitement des données client est soumis à une loi applicable en matière de protection des données décrite à l’annexe 3 (Législations spécifiques à chaque juridiction en matière de protection des données), les dispositions correspondantes de l’annexe 3 s’appliquent également. En cas de conflit entre les dispositions générales du présent accord de protection des données et l’annexe 3, cette dernière prévaudra.
  4. TRAITEMENT DES DONNÉES CLIENTS

    1. Résumé du traitement. L’objet et les modalités du traitement des données client sont décrits dans l’annexe 1 (Modalités du traitement des données client).
    2. Obligation cybernétique stellaire. Stellar Cyber ​​s'engage à : (a) ne pas traiter les Données du Client autrement que pour fournir les Livrables conformément au Contrat (y compris tel que défini dans le présent Accord de Protection des Données et tel que décrit à l'Annexe 1 du présent Accord de Protection des Données) et à la loi applicable (la « Finalité Autorisée ») ; et (b) informer immédiatement le Client si, de l'avis de Stellar Cyber, la Loi Applicable sur la Protection des Données interdit à Stellar Cyber ​​de se conformer à la Finalité Autorisée ou si Stellar Cyber ​​est autrement incapable de se conformer à la Finalité Autorisée.
    3. Instructions et obligations du client. Le Client : (a) donne instruction à Stellar Cyber ​​de traiter les Données Client aux fins autorisées ; (b) garantit et déclare qu'il est et restera à tout moment dûment et effectivement autorisé à donner l'instruction énoncée aux présentes au nom de chaque responsable du traitement des Données Client concerné ; et (c) garantit et déclare que le responsable du traitement des Données Client concerné a fourni tous les avis et obtenu tous les consentements requis par la loi applicable en matière de protection des données pour fournir les Données Client à Stellar Cyber ​​en vertu du présent Accord.
  5. SÛRETÉ

    1. Mesures de sécurité. Stellar Cyber ​​mettra en œuvre et maintiendra les mesures techniques et organisationnelles décrites à l’annexe 2 (Mesures de sécurité) (les « Mesures de sécurité »). Stellar Cyber ​​pourra mettre à jour les Mesures de sécurité périodiquement, à condition que ces mises à jour n’entraînent pas une réduction de la sécurité des Livrables ni des obligations de Stellar Cyber ​​au titre du Contrat.
    2. Responsabilités du client en matière de sécurité. Sans préjudice des obligations de Stellar Cyber ​​en vertu de la section 5.1 (Mesures de sécurité) et ailleurs dans le Contrat, le Client est responsable de son utilisation des Livrables, notamment : (a) utiliser les Livrables pour assurer un niveau de sécurité approprié au risque pour les Données du Client ; (b) sécuriser les informations d’identification, les systèmes et les appareils d’authentification que le Client utilise pour accéder aux Livrables ; et (c) sauvegarder ses Données du Client le cas échéant.
    3. Évaluation de la sécurité du client. Le Client convient que les Livrables et les Mesures de Sécurité mis en œuvre et maintenus par Stellar Cyber ​​offrent un niveau de sécurité adapté au risque encouru par les Données du Client.
    4. Confidentialité. Stellar Cyber ​​s'engage à ce que son personnel chargé du traitement des données client (a) traite ces données uniquement sur instruction du client ou conformément aux dispositions du présent accord de protection des données, et (b) soit tenu de garantir la confidentialité et la sécurité de ces données même après la fin de sa mission. Stellar Cyber ​​dispensera à ses employés des formations et des sensibilisations périodiques et obligatoires à la protection et à la sécurité des données, conformément à la législation applicable en matière de protection des données et aux normes du secteur.
    5. Failles de sécurité
      1. Notification. Stellar Cyber ​​informera le Client sans délai et, en tout état de cause, dans un délai de 72 heures dès qu'elle aura connaissance d'une violation de sécurité, et prendra sans délai les mesures raisonnables pour minimiser les dommages et sécuriser les données du Client.
      2. Détails de la notification. La notification de Stellar Cyber ​​concernant une faille de sécurité décrira : (a) la nature de la faille, y compris les ressources du Client affectées ; (b) les mesures prises ou envisagées par Stellar Cyber ​​pour remédier à la faille et atténuer les risques potentiels ; (c) les mesures, le cas échéant, recommandées par Stellar Cyber ​​au Client ; et (d) les coordonnées d’un interlocuteur pour obtenir des informations complémentaires. S’il est impossible de fournir toutes ces informations simultanément, la notification initiale de Stellar Cyber ​​contiendra les informations disponibles à ce moment-là, et des informations complémentaires seront fournies sans délai indu dès qu’elles seront disponibles.
      3. Aucune reconnaissance de faute ou de responsabilité. La notification ou la réponse de Stellar Cyber ​​à une violation de sécurité en vertu de la présente section ne sera pas interprétée comme une reconnaissance par Stellar Cyber ​​d'une quelconque faute ou responsabilité à l'égard de ladite violation de sécurité.
  6. SOUS-TRAITEMENT

    1. Consentement spécifique. Le Client autorise expressément Stellar Cyber ​​à faire appel, en tant que sous-traitants, aux entités mentionnées à la date d'entrée en vigueur du présent accord de protection des données, conformément à la section 6.2 (Informations sur les sous-traitants). Par ailleurs, et sans préjudice de la section 6.3 (Recours à de nouveaux sous-traitants), le Client autorise de manière générale le recours, en tant que sous-traitants, à tout autre tiers (ci-après désigné « Nouveau sous-traitant »).
    2. Détails du sous-processeur. Les informations concernant les sous-traitants, y compris leurs fonctions et leurs emplacements, sont disponibles à la section 6.3 (telle que mise à jour par Stellar Cyber ​​de temps à autre conformément au présent DPA).
    3. Engagement de nouveaux sous-traitants. Lorsqu'un nouveau sous-traitant est engagé pendant la durée du présent accord de protection des données (APD), Stellar Cyber ​​doit en informer le Client par écrit au moins trente (30) jours à l'avance, en précisant les modalités de traitement qui seront effectuées par ce dernier. Si, dans les trente (30) jours suivant la réception de cette notification, le Client fait part par écrit à Stellar Cyber ​​de ses objections à la nomination proposée et fournit des justifications commercialement raisonnables à ces objections, fondées sur l'incapacité dudit nouveau sous-traitant à garantir adéquatement la protection des données du Client, alors : (une) Stellar Cyber ​​collaborera de bonne foi avec le Client pour répondre aux objections de ce dernier concernant le nouveau sous-traitant ; et (B) Lorsque les préoccupations du Client ne peuvent être résolues dans les trente (30) jours suivant la réception par Stellar Cyber ​​de l'avis du Client, nonobstant toute disposition contraire du Contrat, le Client peut, en fournissant à Stellar Cyber ​​un avis écrit à effet immédiat, résilier la ou les Commandes uniquement en ce qui concerne les aspects qui ne peuvent être fournis par Stellar Cyber ​​sans l'utilisation du Nouveau Sous-traitant.
    4. Exigences de diligence raisonnable des sous-traitants. En ce qui concerne chaque sous-traitant ultérieur, Stellar Cyber ​​doit : (une) Avant que le Sous-traitant ne traite pour la première fois les Données du Client, effectuez les vérifications préalables appropriées pour vous assurer que le Sous-traitant est capable de remplir les obligations qui lui sont sous-traitées conformément au Contrat (y compris le présent DPA) ; (B) réévaluer périodiquement le Sous-traitant afin de s’assurer qu’il reste capable de remplir les obligations qui lui sont sous-traitées conformément au Contrat (y compris le présent DPA) ; (c) s’assurer que le traitement des Données Client par le Sous-traitant est régi par un contrat écrit comprenant des clauses offrant une protection des Données Client au moins équivalente à celles prévues dans le présent Accord de Protection des Données (APD), notamment en imposant au Sous-traitant les obligations applicables en matière de protection des données prévues dans le présent APD ; (D) demeure entièrement responsable de toutes les obligations sous-traitées au Sous-traitant, ainsi que de tous les actes et omissions de ce dernier.
  7. LA COOPÉRATION

    1. Droits individuels. Compte tenu de la nature du traitement, Stellar Cyber ​​assistera le Client en mettant en œuvre des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour le respect des obligations du Client, telles que raisonnablement comprises par celui-ci, de répondre aux demandes d'exercice des droits des personnes en vertu de la loi applicable en matière de protection des données.
    2. Demandes individuelles. Stellar Cyber ​​s'engage à : (a) informer rapidement le Client si Stellar Cyber ​​reçoit une demande d'une personne physique en vertu de la loi applicable en matière de protection des données concernant les données du Client, dans la mesure où Stellar Cyber ​​reconnaît que la demande concerne le Client ; et (b) s'assurer que Stellar Cyber ​​ne répond pas à cette demande, sauf sur instructions documentées du Client ou si la loi applicable l'exige, auquel cas Stellar Cyber ​​informera le Client de cette obligation légale dans la mesure permise par la loi applicable avant de répondre à la demande.
    3. Évaluations d'impact et consultation. Dans la mesure où Stellar Cyber ​​est tenu par la loi applicable en matière de protection des données, Stellar Cyber ​​fournira (en tenant compte de la nature du traitement et des informations dont dispose Stellar Cyber) une assistance raisonnable au Client pour toute évaluation d'impact ou consultation avec les autorités de protection des données en fournissant des informations conformément à la section 7.4 (Audits et enregistrements).
    4. Audits et registres. Stellar Cyber ​​mettra à la disposition du Client, sur demande, les informations nécessaires pour démontrer sa conformité à la législation applicable en matière de protection des données et au présent accord de protection des données, selon les procédures suivantes : (a) Stellar Cyber ​​fournira au Client les certifications et/ou rapports d’audit les plus récents obtenus par Stellar Cyber ​​pour tester, évaluer et apprécier régulièrement l’efficacité des mesures de sécurité ; (b) Stellar Cyber ​​coopérera raisonnablement avec le Client en lui fournissant toute information complémentaire disponible concernant les mesures de sécurité afin de l’aider à mieux les comprendre ; et (c) si le Client a besoin d’informations complémentaires pour se conformer à ses propres obligations d’audit ou à celles d’un autre responsable du traitement, ou à la demande d’une autorité de contrôle compétente, le Client en informera Stellar Cyber ​​et les Parties discuteront de bonne foi du contenu et de la transmission des informations requises.
  8. LIEUX DE TRAITEMENT DES DONNÉES

    1. Emplacement d'hébergement des données. Stellar Cyber ​​n'hébergera les données du client au repos que dans les régions proposées par Stellar Cyber ​​et sélectionnées par le client dans une commande ou telles que configurées par le client via les livrables (l'« emplacement d'hébergement »).
    2. Lieu de traitement des données. Compte tenu des garanties prévues dans le présent accord de protection des données, les données client peuvent être traitées aux États-Unis ou dans tout autre pays où Stellar Cyber ​​ou ses sous-traitants exercent leurs activités.
  9. SUPPRESSION DES DONNÉES

    1. Suppression à la fin du contrat. Stellar Cyber ​​supprimera rapidement et en tout état de cause dans les soixante (60) jours suivant la date de cessation de la fourniture de tout livrable impliquant le traitement des données du client (la « Date de cessation »), toutes les copies des données du client, à moins que la loi applicable n’exige leur conservation.
    2. Certification de suppression. Stellar Cyber ​​fournira au Client une certification écrite attestant qu'elle s'est conformée à cette section dans les dix (10) jours suivant la réception de la demande écrite du Client visant à recevoir cette certification.
  10. CONDITIONS GENERALES

    1. Interprétation. En ce qui concerne l'objet du présent DPA, en cas d'incohérences entre les dispositions du présent DPA et tout autre accord entre les Parties, y compris l'Accord et y compris (sauf accord contraire explicite et écrit, signé au nom des Parties) les accords conclus ou censés être conclus après la date du présent DPA, les dispositions du présent DPA prévaudront.
    2. Responsabilité. Toute responsabilité liée au non-respect du présent accord de protection des données sera soumise aux limitations de responsabilité énoncées dans l'accord.
    3. Dispositions invalides ou inapplicables. Si une disposition quelconque du présent accord de protection des données (APD) est jugée invalide ou inapplicable, les autres dispositions demeurent valides et en vigueur. La disposition invalide ou inapplicable sera soit (a) modifiée de manière à garantir sa validité et son applicabilité, tout en préservant au mieux l'intention des parties, soit, si cela s'avère impossible, (b) interprétée comme si elle n'y avait jamais figuré.
  11. EN FOI DE QUOI

    EN FOI DE QUOI, les Parties aux présentes ont fait signer le présent Addendum relatif à la protection des données Stellar Cyber ​​par leurs représentants dûment autorisés à la date d'entrée en vigueur de l'Accord.

    CLIENT: Stellar Cyber ​​Inc.
    Signature: Signature:
    Nom (en lettres capitales) : Nom (en lettres capitales) :
    Titre: Titre:
    Courriel : juridique@stellarcyber.ai
    Date: Date:

    ANNEXE 1 : DÉTAILS DU TRAITEMENT DES DONNÉES CLIENTS

    Objet et durée du traitement

    Stellar Cyber ​​traitera les Données Client, y compris les données personnelles qu'elles contiennent, exclusivement pour fournir les Livrables conformément au Contrat, y compris les périodes de conservation souscrites par le Client pour certains Livrables. Le traitement durera jusqu'à l'expiration ou la résiliation du Contrat, après quoi Stellar Cyber ​​supprimera les Données Client conformément à l'article 9 (Suppression des données).

    Nature et finalité du traitement

    Stellar Cyber ​​traitera les données client uniquement aux fins autorisées.

    Catégories de données

    La nature précise des données client traitées par Stellar Cyber ​​dépend des livrables achetés par le client, mais se rapporte de manière générale aux catégories de données suivantes :

  • Toutes les données de journalisation et les données non structurées provenant d'applications extraites via des API fournies à Stellar Cyber ​​par le Client dans le cadre des livrables.
  • Données du point de terminaison et du journal du point de terminaison (par exemple, nom de l'appareil, informations sur le système d'exploitation, nom d'utilisateur, adresse IP, nom des processus, nom des applications, journaux et événements).
  • Données relatives au réseau et à son utilisation (par exemple, un quintuplet dans les paquets IP comprenant les adresses IP, les URL, les informations de certificat, le nom d'utilisateur, l'adresse électronique et la taille du paquet).
  • Données du fichier (par exemple, nom du fichier, hachage du fichier, type de fichier, taille du fichier).
  • Données utilisateur (ex. : nom d'utilisateur, adresse e-mail).
Catégories spéciales de données

Les livrables ne sont pas destinés à traiter des catégories particulières de données personnelles, et aucune catégorie particulière de données personnelles n'est requise pour livrer les livrables au client.

Nonobstant ce qui précède, lorsque le Client contrôle les données transmises à Stellar Cyber, ou dans le cadre de prestations de services spécifiques (par exemple, des enquêtes numériques nécessitant l'analyse des données sous-jacentes), Stellar Cyber ​​peut traiter des catégories particulières de données personnelles pour le compte du Client. La nature et l'étendue des catégories particulières de données personnelles sensibles transférées peuvent ne pas être connues avant le traitement, mais peuvent inclure des données révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l'appartenance syndicale, les données génétiques, les données biométriques, les données de santé, ou les données relatives à la vie sexuelle ou à l'orientation sexuelle d'une personne physique.

Personnes concernées

Les personnes concernées comprennent les individus dont les données sont fournies à Stellar Cyber ​​via les Livrables par (ou sur instruction de) Client, et peuvent inclure les employés, agents, conseillers, sous-traitants et consultants du Client ; les personnes de contact, clients, prospects et partenaires commerciaux des partenaires et fournisseurs du Client ; et tout autre utilisateur autorisé des points de terminaison du Client sur lesquels les Livrables sont installés ou des Livrables.

ANNEXE 2 : MESURES DE SÉCURITÉ

Stellar Cyber ​​met en œuvre un programme de sécurité de l'information conçu pour protéger la confidentialité, l'intégrité et la disponibilité des données client (le « Programme de sécurité de l'information de Stellar Cyber »). Ce programme est déployé à l'échelle de l'organisation et vise à garantir la conformité de Stellar Cyber ​​avec la législation applicable en matière de protection des données. À compter de la date d'entrée en vigueur, Stellar Cyber ​​mettra en œuvre et maintiendra les mesures de sécurité décrites dans la présente annexe 2, notamment les mesures suivantes pour assurer la confidentialité, l'intégrité et la disponibilité continues des données et empêcher tout accès, utilisation, modification ou divulgation non autorisés de ces données :

  1. ORGANISATION DE LA SÉCURITÉ DE L'INFORMATION

    1. Politiques de sécurité. Stellar Cyber ​​applique un ensemble complet de politiques, de procédures et de normes de sécurité et de confidentialité qui fournissent des orientations à l'organisation concernant les pratiques en matière de sécurité et de confidentialité.
    2. Rôles et responsabilités en matière de sécurité. Le personnel de Stellar Cyber ​​ayant accès aux données des clients est soumis à des rôles et responsabilités de sécurité clairement définis.
  2. SÉCURITÉ DES RESSOURCES HUMAINES

    1. Vérifications des antécédents. Stellar Cyber ​​effectue des vérifications d'antécédents sur tout le personnel ayant accès aux données et exige des engagements en matière de confidentialité et d'éthique des affaires avant l'embauche.
    2. Formation en sécurité. Stellar Cyber ​​propose une formation de sensibilisation à la sécurité et à la protection de la vie privée, incluant la prise de connaissance des politiques de sécurité, à tout le personnel lors de son embauche et annuellement par la suite.
  3. CONTRÔLE D'ACCÈS

    1. Accès autorisé uniquement. Stellar Cyber ​​empêche l'accès, l'utilisation, la modification ou la divulgation des données, sauf par le personnel autorisé, dans la mesure nécessaire pour fournir les livrables, prévenir ou résoudre les problèmes techniques ou de service, se conformer à la loi applicable ou selon les instructions du client.
    2. Authentification. L'authentification multifacteurs et les mots de passe robustes sont strictement appliqués pour accéder aux données.
  4. CRYPTOGRAPHIE

    1. Pratiques de chiffrement. La pseudonymisation ou le chiffrement des données en transit et au repos est appliqué à l'aide de protocoles cryptographiques conformes aux normes de l'industrie.
  5. SÉCURITÉ DES OPÉRATIONS ET DES COMMUNICATIONS
    1. Journalisation et surveillance. Stellar Cyber ​​enregistre et surveille les événements de sécurité via un système de gestion des informations et des événements de sécurité (SIEM).SIEM) plateforme permettant d'identifier les comportements suspects du système et des utilisateurs.
    2. Gestion des vulnérabilités. Stellar Cyber ​​maintient des processus et des outils permettant d'identifier, d'évaluer, de corriger et de valider régulièrement les vulnérabilités, y compris des tests périodiques, des évaluations et des audits indépendants.
  6. RELATIONS AVEC LES FOURNISSEURS

    1. Évaluation du sous-processeur. Stellar Cyber ​​met en œuvre des processus d'évaluation des sous-traitants potentiels et existants afin de garantir des mesures techniques et organisationnelles appropriées pour la protection des données des clients.
  7. GESTION DE LA CONTINUITÉ DES ACTIVITÉS

    1. Sauvegardes et restauration. Aux frais du Client, Stellar Cyber ​​conserve la capacité de rétablir la disponibilité des données du Client suite à un incident ayant un impact sur cette disponibilité, en maintenant une solution de sauvegarde à des fins de reprise après sinistre.

Pour obtenir une description détaillée des mesures de sécurité adoptées par Stellar Cyber, veuillez envoyer une demande à security@stellarcyber.ai.

ANNEXE 3 : LOIS SUR LA PROTECTION DES DONNÉES SPÉCIFIQUES À CHAQUE JURIDICTION

Les termes de chaque module de cette annexe 3 ne s’appliquent que lorsque la loi correspondante s’applique au traitement des données client.

MODULE 1 : LÉGISLATION EUROPÉENNE SUR LA PROTECTION DES DONNÉES

  1. DÉFINITIONS SUPPLÉMENTAIRES

    1. « Pays adéquat » signifie : a) pour les données traitées sous réserve du RGPD de l’UE : tout pays de l’EEE, ou un pays ou territoire faisant l’objet d’une décision d’adéquation de la Commission européenne en vertu de l’article 45, paragraphe 1, du RGPD de l’UE ; b) pour les données traitées sous réserve du RGPD du Royaume-Uni : le Royaume-Uni ou un pays ou territoire faisant l’objet d’une réglementation d’adéquation en vertu de l’article 45, paragraphe 1, du RGPD du Royaume-Uni et de l’article 17A de la loi de 2018 sur la protection des données ; et/ou c) pour les données traitées sous réserve de la LPRG suisse : la Suisse ou un pays ou territoire qui : i) figure sur la liste des États dont la législation assure un niveau de protection adéquat publiée par le Préposé fédéral à la protection des données et à la transparence, ou ii) fait l’objet d’une décision d’adéquation du Conseil fédéral suisse en vertu de la LPRG.
    2. « Mécanisme de transfert alternatif » désigne un mécanisme, autre que les CGU, qui permet le transfert licite de données à caractère personnel vers un pays tiers conformément au droit européen de la protection des données (par exemple, le cadre de protection des données UE-États-Unis, y compris l’extension britannique du cadre de protection des données UE-États-Unis et le cadre de protection des données Suisse-États-Unis, ou tout autre cadre reconnu comme garantissant que les entités participantes assurent un niveau de protection adéquat).
    3. « Loi européenne sur la protection des données » signifie, selon le cas : (a) le RGPD de l'UE ; (b) le RGPD du Royaume-Uni ; ou (c) la FDPA suisse.
    4. « Droit européen » signifie, selon le cas : a) le droit de l’UE ou d’un État membre de l’UE (si le RGPD de l’UE s’applique au traitement des données du client) ; b) le droit du Royaume-Uni ou d’une partie du Royaume-Uni (si le RGPD du Royaume-Uni s’applique au traitement des données du client) ; ou c) le droit de la Suisse (si la LPRG suisse s’applique au traitement des données du client).
    5. « Transfert restreint » désigne le transfert ou le traitement des données personnelles du client vers ou dans un pays qui n'est pas un pays adéquat.
    6. « SCC » désigne les SCC (Contrôleur-Processeur) ou les SCC (Processeur-Processeur), selon le cas.
    7. « SCC (Contrôleur-Processeur) » désigne les clauses contractuelles types de l’UE fonctionnant dans le cadre du module deux (du responsable du traitement au sous-traitant), telles qu’elles figurent à l’annexe 4 du présent DPA.
    8. « SCC (processeur à processeur) » désigne les clauses contractuelles types de l’UE fonctionnant dans le cadre du module trois (de sous-traitant à sous-traitant), telles qu’elles sont énoncées à l’annexe 4 du présent DPA.
    9. « Agence suisse pour la protection des données » désigne la loi fédérale suisse sur la protection des données du 19 juin 1992, telle que modifiée ou remplacée.
    10. "RGPD Royaume-Uni" désigne le RGPD de l'UE tel que modifié et incorporé dans la législation britannique en vertu de la loi de 2018 sur l'Union européenne (retrait) du Royaume-Uni, et la législation secondaire applicable en vertu de celle-ci.
    11. « IDTA du Royaume-Uni » désigne l’avenant relatif au transfert international de données aux clauses contractuelles types de la Commission européenne, publié par le commissaire à l’information du Royaume-Uni, tel qu’il figure à l’annexe 6 du présent accord de protection des données.
  2. NOTIFICATION DE CONFORMITÉ

    Sans préjudice des obligations de Stellar Cyber ​​au titre de l'article 4.3 (Instructions et obligations du Client) du RGPD ou de tout autre droit ou obligation de l'une ou l'autre des Parties en vertu du présent Contrat, Stellar Cyber ​​informera immédiatement le Client si, et dans la mesure où une telle notification n'est pas interdite par le droit européen, Stellar Cyber ​​estime que : a) le droit européen lui interdit de se conformer à une instruction ; b) une instruction n'est pas conforme au droit européen de la protection des données ; ou c) Stellar Cyber ​​est dans l'impossibilité de se conformer à une instruction. Si le Client est un sous-traitant, il transmettra immédiatement au responsable du traitement concerné toute notification émise par Stellar Cyber ​​en vertu du présent article.

    Si le Client est un sous-traitant, il transmettra immédiatement au responsable du traitement concerné toute notification fournie par Stellar Cyber ​​en vertu de la présente section.

  3. TRANSFERTS DE DONNÉES

    1. Transferts restreints ; mécanisme principal. Lorsque le traitement des données personnelles du Client constitue un transfert restreint, Stellar Cyber ​​s'appuiera en premier lieu sur un mécanisme de transfert alternatif pour justifier ce transfert restreint, à condition qu'un tel mécanisme ait été adopté par Stellar Cyber ​​et soit disponible et valide pour ledit transfert. Sur demande, Stellar Cyber ​​fournira au Client des informations sur le mécanisme de transfert alternatif utilisé.
    2. Les SCC comme solution de repli. Si aucun mécanisme de transfert alternatif n'est disponible, adopté ou valide pour un transfert restreint – y compris lorsqu'un mécanisme de transfert alternatif sur lequel Stellar Cyber ​​s'est appuyé est invalidé, suspendu ou cesse de fournir une base légale pour le transfert restreint – les clauses contractuelles types (CCT) s'appliquent (selon que le Client est responsable du traitement et/ou sous-traitant) à ce transfert restreint entre Stellar Cyber ​​et le Client. Lorsque le RGPD britannique s'applique à un transfert restreint, les CCT sont complétées et modifiées par la loi britannique sur la protection des données (IDTA) figurant à l'annexe 6. Lorsque la loi fédérale suisse sur la protection des données (FDPA) s'applique à un transfert restreint, les CCT sont complétées par les modifications suisses figurant à la fin de l'annexe 4.
    3. Informations concernant les transferts restreints. Stellar Cyber ​​fournira au Client les informations pertinentes à un transfert restreint tel que décrit dans la section 7.4 (Audits et enregistrements) du DPA.
    4. Audit des SCC. Si les CGU s'appliquent comme décrit dans la section 3.2 du présent module 1, Stellar Cyber ​​autorisera le Client, ou un auditeur indépendant désigné par le Client, à effectuer des audits comme décrit dans ces CGU et, au cours d'un audit, à mettre à disposition toutes les informations requises par ces CGU, conformément à la section 7.4 (Audits et enregistrements) de l'APD.
    5. Aucune modification des SCC. Aucune disposition du présent Accord (y compris la présente Annexe 3) n’a pour but de modifier ou de contredire les clauses contractuelles types ou de porter atteinte aux droits et libertés fondamentaux des personnes concernées en vertu du droit européen de la protection des données.
    6. Priorité des SCC. Dans la mesure où les clauses contractuelles types s’appliquent et qu’il existe un conflit ou une incohérence entre les clauses contractuelles types et le reste de l’Accord, y compris la présente annexe, les clauses contractuelles types prévaudront.

MODULE 2 : LOIS DES ÉTATS AMÉRICAINS SUR LA PROTECTION DES DONNÉES

  1. DÉFINITIONS SUPPLÉMENTAIRES

    1. « CCPA » désigne la loi californienne sur la protection de la vie privée des consommateurs de 2018, telle que modifiée, y compris telle que modifiée par la loi californienne sur les droits à la vie privée de 2020, ainsi que tous les règlements d'application.
    2. « CPA » désigne la loi du Colorado sur la protection de la vie privée, Colo. Rev. Stat. §§ 6-1-1301 et seq., et tous les règlements d'application.
    3. « CTDPA » désigne la loi du Connecticut sur la protection des données et tous les règlements d'application.
    4. « UCPA » désigne la loi de l'Utah sur la protection de la vie privée des consommateurs, Utah Code Ann. §§ 13-61-101 et seq., et tous les règlements d'application.
    5. « VCDPA » désigne la loi de Virginie sur la protection des données des consommateurs, Va. Code Ann. §§ 59.1-575 et seq., et tous les règlements d'application.
    6. « Loi américaine sur la protection des données » désigne, le cas échéant, la CCPA, la CPA, la CTDPA, l'UCPA, la VCDPA et toutes les autres lois et réglementations relatives à la protection des données, au traitement des données personnelles, à la vie privée et/ou aux communications électroniques en vigueur aux États-Unis.
  2. INTERDICTIONS

    Sans préjudice des obligations de Stellar Cyber ​​en vertu de l'article 4.3 (Instructions et obligations du client) du DPA, concernant le traitement des données client conformément au CCPA, Stellar Cyber ​​s'engage à ne pas, sauf autorisation contraire de la législation américaine sur la protection des données : (a) vendre ou partager les données client ; (b) conserver, utiliser ou divulguer les données client à des fins autres que celles spécifiées dans le contrat et le DPA ; (c) conserver, utiliser ou divulguer les données client à des fins commerciales autres que celles spécifiées dans le contrat et le DPA, y compris pour la prestation de services à une autre entreprise ; (d) conserver, utiliser ou divulguer les données client en dehors de la relation commerciale directe entre Stellar Cyber ​​et le client ; ou (e) combiner ou mettre à jour les données client avec toute autre information personnelle que Stellar Cyber ​​reçoit d'un tiers ou pour son compte, ou qu'elle collecte lors de ses propres interactions avec le client.

  3. NOTIFICATION DE CONFORMITÉ

    Sans préjudice des obligations de Stellar Cyber ​​en vertu de la section 4.3 (Instructions et obligations du client) du DPA, ou de tout autre droit ou obligation de l'une ou l'autre des parties en vertu du contrat, Stellar Cyber ​​informera le client si, de l'avis de Stellar Cyber, Stellar Cyber ​​est incapable de respecter ses obligations en vertu de la loi américaine sur la protection des données, à moins qu'une telle notification ne soit interdite par la loi applicable.

  4. DONNÉES DÉIDENTIFIÉES

    Si les données du client contiennent des données anonymisées, Stellar Cyber ​​(a) prendra des mesures raisonnables pour s'assurer que les informations ne peuvent pas être associées à un consommateur ; (b) s'engagera publiquement à traiter les données anonymisées uniquement sous forme anonymisée et à ne pas tenter de réidentifier les informations ; et (c) obligera contractuellement tout destinataire de données anonymisées à se conformer aux exigences susmentionnées et à la loi américaine sur la protection des données.

  5. REMÉDIATION CLIENT

    Stellar Cyber ​​accorde au Client le droit, moyennant un préavis raisonnable, de prendre les mesures raisonnables et appropriées pour mettre fin et remédier à toute utilisation non autorisée des données du Client.

ANNEXE 4 :

CLAUSES CONTRACTUELLES STANDARD DE L'UE

TITRE I

Article 1

Objet et portée
  • Les présentes clauses contractuelles types ont pour objet d'assurer le respect des exigences du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la la libre circulation de ces données (Règlement général sur la protection des données) pour le transfert de données personnelles vers un pays tiers.
  • Les Parties : (i) la ou les personnes physiques ou morales, l’autorité ou les autorités publiques, l’agence ou les autres organismes (« entité(s) ») transférant les données personnelles, telles qu’énumérées à l’annexe IA (chacune « exportatrice de données »), et (ii) l’entité ou les entités d’un pays tiers recevant les données personnelles de l’exportateur de données, directement ou indirectement via une autre entité également Partie aux présentes clauses, telles qu’énumérées à l’annexe IA (chacune « importatrice de données ») ont convenu des présentes clauses contractuelles types (« Clauses »).
  • Ces clauses s'appliquent en ce qui concerne le transfert de données personnelles tel que spécifié à l'annexe IB
  • L'Appendice aux présentes Clauses contenant les Annexes auxquelles il est fait référence fait partie intégrante des présentes Clauses.

Article 2

Effet et invariabilité des Clauses
  • Les présentes clauses définissent des garanties appropriées, notamment des droits opposables aux personnes concernées et des voies de recours effectives, conformément à l'article 46, paragraphe 1, et à l'article 46, paragraphe 2, point c), du règlement (UE) 2016/679 et, en ce qui concerne les transferts de données entre responsables du traitement et sous-traitants, des clauses contractuelles types conformément à l'article 28, paragraphe 7, du règlement (UE) 2016/679, à condition qu'elles ne soient pas modifiées, sauf pour sélectionner le ou les modules appropriés ou pour ajouter ou mettre à jour des informations en annexe. Ceci n'empêche pas les parties d'inclure les clauses contractuelles types prévues dans les présentes clauses dans un contrat plus large et/ou d'ajouter d'autres clauses ou garanties supplémentaires, à condition qu'elles ne contredisent pas, directement ou indirectement, les présentes clauses ni ne portent atteinte aux droits et libertés fondamentaux des personnes concernées.
  • Ces clauses sont sans préjudice des obligations auxquelles l'exportateur de données est soumis en vertu du règlement (UE) 2016/679.

Article 3

Tiers bénéficiaires
  • Les personnes concernées peuvent invoquer et faire appliquer les présentes clauses, en tant que tiers bénéficiaires, à l'encontre de l'exportateur et/ou de l'importateur de données, sous réserve des exceptions suivantes : (i) clauses 1, 2, 3, 6 et 7 ; (ii) clause 8 — Module 1 : clauses 8.5(e) et 8.9(b) ; Module 2 : clauses 8.1(b), 8.9(a), (c), (d) et (e) ; Module 3 : clauses 8.1(a), (c) et (d) et clauses 8.9(a), (c), (d), (e), (f) et (g) ; Module 4 : clauses 8.1(b) et 8.3(b) ; (iii) clause 9 — Module 2 : clauses 9(a), (c), (d) et (e) ; Module 3 : clauses 9(a), (c), (d) et (e). (iv) Article 12 — Module Un : Article 12(a) et (d) ; Modules Deux et Trois : Article 12(a), (d) et (f) ; (v) Article 13 ; (vi) Article 15.1(c), (d) et (e) ; (vii) Article 16(e) ; (viii) Article 18 — Modules Un, Deux et Trois : Article 18(a) et (b) ; Module Quatre : Article 18.
  • Le paragraphe (a) est sans préjudice des droits des personnes concernées en vertu du règlement (UE) 2016/679.

Article 4

Interprétation
  • Lorsque les présentes clauses utilisent des termes définis dans le règlement (UE) 2016/679, ces termes ont la même signification que dans ledit règlement.
  • Ces clauses doivent être lues et interprétées à la lumière des dispositions du règlement (UE) 2016/679.
  • Ces clauses ne doivent pas être interprétées d'une manière contraire aux droits et obligations prévus par le règlement (UE) 2016/679.

Article 5

Hiérarchie

En cas de contradiction entre les présentes Clauses et les dispositions des accords connexes entre les Parties, existant au moment où ces Clauses sont convenues ou conclues par la suite, ces Clauses prévaudront.

Article 6

Description du ou des transferts

Les détails du ou des transferts, et notamment les catégories de données à caractère personnel qui sont transférées et la ou les finalités pour lesquelles elles sont transférées, sont précisés à l'annexe IB

Article 7 — Optionnel

Clause d'amarrage
  • Une entité qui n'est pas Partie aux présentes Clauses peut, avec l'accord des Parties, adhérer à tout moment aux présentes Clauses, soit en tant qu'exportateur de données, soit en tant qu'importateur de données, en remplissant l'Annexe et en signant l'Annexe IA
  • Une fois qu'elle a rempli l'appendice et signé l'annexe IA, l'entité adhérente devient partie aux présentes clauses et a les droits et obligations d'un exportateur ou d'un importateur de données conformément à sa désignation à l'annexe IA.
  • L'entité adhérente n'aura aucun droit ou obligation découlant des présentes clauses à partir de la période précédant le fait de devenir une partie.

SECTION II — OBLIGATIONS DES PARTIES

    Article 8

    Garanties de protection des données

    L'exportateur de données garantit qu'il a déployé des efforts raisonnables pour déterminer que l'importateur de données est en mesure, grâce à la mise en œuvre de mesures techniques et organisationnelles appropriées, de satisfaire à ses obligations en vertu des présentes clauses.

    MODULE XNUMX : Transférer contrôleur à contrôleur

  1. Limitation de la finalité

    L’importateur de données ne traitera les données personnelles que pour la ou les finalités spécifiques du transfert, telles qu’énoncées à l’annexe IB. Il ne peut traiter les données personnelles à d’autres fins que : (i) lorsqu’il a obtenu le consentement préalable de la personne concernée ; (ii) lorsque cela est nécessaire à la constatation, à l’exercice ou à la défense de droits en justice dans le cadre de procédures administratives, réglementaires ou judiciaires spécifiques ; ou (iii) lorsque cela est nécessaire à la protection des intérêts vitaux de la personne concernée ou d’une autre personne physique.

  2. Transparence

    Afin de permettre aux personnes concernées d'exercer efficacement leurs droits conformément à l'article 10, l'importateur de données les informe, directement ou par l'intermédiaire de l'exportateur de données, de son identité et de ses coordonnées ; des catégories de données à caractère personnel traitées ; du droit d'obtenir une copie des présentes clauses ; et, lorsqu'il envisage de transférer les données à caractère personnel à un tiers, du ou des destinataires, de la finalité de ce transfert et de sa base juridique conformément à l'article 8.7. Cette obligation ne s'applique pas lorsque la personne concernée dispose déjà de ces informations ou lorsque leur communication s'avère impossible ou exigerait des efforts disproportionnés, auquel cas l'importateur de données les rend publiques dans la mesure du possible. Sur demande, les Parties mettent gratuitement à la disposition de la personne concernée une copie des présentes clauses, sous réserve des omissions nécessaires pour protéger les secrets d'affaires ou autres informations confidentielles. Les présentes dispositions sont sans préjudice des obligations de l'exportateur de données en vertu des articles 13 et 14 du Règlement (UE) 2016/679.

  3. Précision et minimisation des données

    Chaque Partie veille à l'exactitude des données à caractère personnel et, le cas échéant, à leur mise à jour, et prend toutes les mesures raisonnables pour que les données inexactes soient effacées ou rectifiées sans délai. Lorsqu'une Partie constate que des données à caractère personnel qu'elle a transférées ou reçues sont inexactes ou obsolètes, elle en informe l'autre Partie sans délai indu. L'importateur de données s'assure que les données à caractère personnel sont adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités du traitement.

  4. Limitation de stockage

    L’importateur de données ne doit conserver les données personnelles que pendant la durée nécessaire aux fins pour lesquelles elles sont traitées et doit mettre en œuvre des mesures techniques ou organisationnelles appropriées pour garantir le respect de cette obligation, y compris l’effacement ou l’anonymisation des données et de toutes les sauvegardes à la fin de la période de conservation.

  5. Sécurité du traitement

    L’importateur de données et, lors de la transmission, l’exportateur de données mettent en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données à caractère personnel, notamment la protection contre toute violation de données, en tenant dûment compte de l’état des connaissances, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement et des risques encourus. Les Parties ont convenu des mesures énoncées à l’Annexe II, et l’importateur de données effectue des contrôles réguliers pour s’assurer qu’elles continuent d’assurer un niveau de sécurité approprié. L’importateur de données veille à ce que les personnes autorisées à traiter les données à caractère personnel soient soumises à la confidentialité. En cas de violation de données à caractère personnel, l’importateur de données prend les mesures appropriées pour y remédier et, si cette violation est susceptible d’engendrer un risque pour les droits et libertés des personnes physiques, il en informe sans délai l’exportateur de données et l’autorité de contrôle compétente conformément à l’article 13, en leur fournissant les informations requises par les articles ; si le risque est élevé, il en informe également les personnes concernées, sauf si des mesures d’atténuation ont été mises en œuvre. L’importateur de données documente tous les faits pertinents relatifs à la violation.

  6. Données sensibles

    Lorsque le transfert concerne des données sensibles, l'importateur de données doit appliquer des restrictions spécifiques et/ou des garanties supplémentaires adaptées à la nature spécifique des données et aux risques encourus.

  7. Transferts ultérieurs

    L’importateur de données ne peut divulguer les données personnelles à un tiers situé hors de l’Union européenne que si ce tiers est lié par les présentes clauses, conformément au module approprié, ou si l’une des conditions prévues à l’article 8.7, points i) à vi), des clauses contractuelles types approuvées de l’UE est remplie (notamment le transfert vers un pays adéquat, les garanties appropriées prévues aux articles 46 ou 47, un instrument contraignant assurant une protection équivalente, la nécessité de faire valoir des droits en justice, la protection des intérêts vitaux ou le consentement explicite de la personne concernée). Tout transfert ultérieur est subordonné au respect par l’importateur de données de toutes les autres garanties prévues par les présentes clauses, en particulier la limitation des finalités.

  8. Traitement sous l'autorité de l'importateur de données

    L'importateur de données veille à ce que toute personne agissant sous son autorité, y compris un sous-traitant, traite les données uniquement sur ses instructions.

  9. Documentation et conformité

    Chaque Partie doit être en mesure de démontrer le respect de ses obligations au titre des présentes clauses. En particulier, l’importateur de données doit conserver une documentation appropriée des activités de traitement effectuées sous sa responsabilité et la mettre à la disposition de l’autorité de contrôle compétente sur demande.

Remonter en haut