Les présentes clauses ont pour objet de définir les conditions dans lesquelles le fournisseur sous-traitant s’engage à effectuer pour le compte du client, responsable de traitement, les opérations de traitement de données à caractère personnel définies ci-après.
Dans le cadre de leurs relations contractuelles, les parties s’engagent à respecter la réglementation en vigueur applicable au traitement de données à caractère personnel et, en particulier, le règlement UE 2016/679 du Parlement européen et du Conseil du 27 avril 2016 applicable à compter du 25 mai 2018 (ci-après, « le règlement européen sur la protection des données »).
Le sous-traitant est autorisé à traiter pour le compte du responsable de traitement les données à caractère personnel nécessaires pour fournir le ou les service(s) suivant(s) : gestion logistique des commandes clients par le responsable de traitement au moyen de la solution logicielle fournie par le sous-traitant.
La nature des opérations réalisées sur les données est : stockage et transmission aux tiers (transporteurs) désignés par le responsable de traitement.
La ou les finalité(s) du traitement sont : gestion logistique des commandes clients.
Les données à caractère personnel traitées sont : prénom, nom, adresse, téléphone, email.
Les catégories de personnes concernées sont : clients finaux du responsable de traitement.
Pour l’exécution du Service objet du présent contrat, le responsable de traitement met à la disposition du sous-traitant les informations nécessaires suivantes : prénom, nom, adresse, téléphone, email de ses clients finaux.
III. Obligations du sous-traitant vis-à-vis du responsable de traitement
Le sous-traitant s’engage à :
Le sous-traitant est autorisé à faire appel à l’entité Amazon Web Services EMEA SARL 38 avenue John F. Kennedy, L-1855 Luxembourg (ci-après, le « sous-traitant ultérieur ») pour mener les activités de traitement suivantes : hébergement du Service.
Le sous-traitant peut faire appel à d’autres sous-traitant pour mener des activités de traitement spécifiques. Dans ce cas, il informe préalablement et par écrit le responsable de traitement de tout changement envisagé concernant l’ajout ou le remplacement d’autres sous-traitants. Cette information doit indiquer clairement les activités de traitement sous-traitées, l’identité et les coordonnées du sous-traitant et les dates du contrat de sous-traitance. Le responsable de traitement dispose d’un délai minium de 15 jours à compter de la date de réception de cette information pour présenter ses objections. Cette sous-traitance ne peut être effectuée que si le responsable de traitement n’a pas émis d’objection pendant le délai convenu.
Le sous-traitant ultérieur est tenu de respecter les obligations du présent contrat pour le compte et selon les instructions du responsable de traitement. Il appartient au sous-traitant initial de s’assurer que le sous-traitant ultérieur présente les mêmes garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du règlement européen sur la protection des données. Si le sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, le sous-traitant initial demeure pleinement responsable devant le responsable de traitement de l’exécution par l’autre sous-traitant de ses obligations.
Dans la mesure du possible, le sous-traitant doit aider le responsable de traitement à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées : droit d’accès, de rectification, d’effacement et d’opposition, droit à la limitation du traitement, droit à la portabilité des données, droit de ne pas faire l’objet d’une décision individuelle automatisée (y compris le profilage).
Lorsque les personnes concernées exercent auprès du sous-traitant des demandes d’exercice de leurs droits, le sous-traitant doit adresser ces demandes dès réception par courrier électronique au responsable de traitement.
Le sous-traitant notifie au responsable de traitement toute violation de données à caractère personnel dans un délai maximum de 72 heures après en avoir pris connaissance et par le moyen suivant : email. Cette notification est accompagnée de toute documentation utile afin de permettre au responsable de traitement, si nécessaire, de notifier cette violation à l’autorité de contrôle compétente ainsi qu’à la personne concernée.
Le sous-traitant aide le responsable de traitement pour la réalisation d’analyses d’impact relative à la protection des données.
Le sous-traitant aide le responsable de traitement pour la réalisation de la consultation préalable de l’autorité de contrôle.
Le sous-traitant s’engage à mettre en œuvre les mesures de sécurité suivantes :
Au terme de la prestation de services relatifs au traitement de ces données, le sous-traitant s’engage à détruire toutes les données à caractère personnel.
Le sous-traitant communique au responsable de traitement le nom et les coordonnées de son délégué à la protection des données, s’il en a désigné un conformément à l’article 37 du règlement européen sur la protection des données, à défaut, le réprésentant légal du sous-traitant.
Le sous-traitant déclare tenir par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable de traitement.
Le responsable de traitement s’engage à :
Il appartient au responsable de traitement de fournir l’information aux personnes concernées par les opérations de traitement au moment de la collecte des données.