Le présent Data Processing Addendum fait partie des Conditions d'utilisation de Sunset Docs conclues entre le client et Esteve Castells Calpe, Barcelona, Spain. Il s'applique automatiquement chaque fois que Sunset Docs traite des Données personnelles client pour le compte du client. Un DPA signé séparément prévaut en cas de contradiction expresse avec le présent document.
1. Définitions
Le terme RGPD désigne le règlement (UE) 2016/679. Les termes responsable du traitement, sous-traitant, données à caractère personnel, traitement, personne concernée et violation de données à caractère personnel ont le sens que leur donne le RGPD. Les Données personnelles client désignent les données à caractère personnel déposées dans un espace de travail client ou générées dans celui-ci, que Sunset Docs traite pour le compte du client.
La Législation sur la protection des données désigne le RGPD et toute autre législation relative à la vie privée ou à la protection des données applicable aux traitements régis par le présent DPA. Le Service et le Client ont le sens qui leur est donné dans les Conditions.
2. Rôles et champ d'application
Le client est responsable du traitement ou sous-traitant agissant pour le compte d'un autre responsable du traitement. Sunset Docs est sous-traitant ou sous-traitant ultérieur. Chaque partie respecte les obligations qui lui incombent en vertu de la Législation sur la protection des données.
Lorsque le client agit en qualité de sous-traitant, il confirme que le responsable du traitement concerné a autorisé ses instructions et le recours à Sunset Docs. L'Annexe 1 décrit les traitements couverts par le présent DPA.
3. Instructions documentées
Sunset Docs ne traite les Données personnelles client que sur la base des instructions documentées contenues dans les Conditions, le présent DPA, la configuration du service par le client et l'utilisation autorisée des fonctionnalités. Si le droit de l'Union ou d'un État membre impose un autre traitement, nous en informons le client avant celui-ci, sauf si le droit applicable interdit cette information.
Nous informerons le client si nous estimons qu'une instruction enfreint la Législation sur la protection des données et pourrons suspendre le traitement concerné pendant que les parties résolvent la difficulté.
4. Confidentialité
Toute personne autorisée par Sunset Docs à traiter les Données personnelles client est soumise à une obligation contractuelle ou légale de confidentialité et n'y accède que dans la mesure nécessaire à sa fonction.
5. Sécurité
Sunset Docs maintient des mesures techniques et organisationnelles adaptées aux risques du traitement, compte tenu de l'état des connaissances, des coûts de mise en œuvre ainsi que de la nature, de la portée, du contexte et des finalités du traitement. Les mesures actuelles sont décrites à l'Annexe 2.
Nous pouvons faire évoluer ces mesures avec le service, à condition de ne pas réduire de manière importante la protection globale des Données personnelles client.
6. Sous-traitants ultérieurs
Le client donne une autorisation écrite générale pour les sous-traitants ultérieurs indiqués sur la page Sous-traitants ultérieurs. Nous l'informerons au moins 30 jours avant d'ajouter ou de remplacer un sous-traitant ultérieur qui traitera des Données personnelles client. Pendant ce délai, le client peut s'y opposer pour des motifs raisonnables liés à la protection des données.
Nous imposons à chaque sous-traitant ultérieur des obligations de protection des données offrant une protection substantiellement équivalente pour le traitement concerné. Nous restons responsables envers le client de l'exécution de ses obligations par le sous-traitant ultérieur dans la mesure prévue par la loi. Si aucune solution raisonnable n'est disponible après une opposition valable, le client peut résilier le service concerné et recevoir le remboursement au prorata des frais prépayés pour la période non utilisée.
7. Demandes des personnes concernées
Compte tenu de la nature du traitement, nous fournirons une assistance technique et organisationnelle raisonnable pour répondre aux demandes d'exercice des droits des personnes concernées. Si une personne nous contacte directement au sujet de Données personnelles client, nous transmettrons sa demande au client sans retard injustifié et ne répondrons pas sur le fond, sauf autorisation du client ou obligation légale.
8. Violations de données à caractère personnel
Nous informerons le client sans retard injustifié après avoir pris connaissance d'une violation de données à caractère personnel affectant les Données personnelles client. Nous lui communiquerons les informations raisonnablement disponibles sur la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées.
Les informations peuvent être transmises par étapes. Nous ne retarderons pas la première notification au seul motif que tous les détails ne sont pas encore connus et apporterons une assistance raisonnable au client pour ses obligations de notification et de communication.
9. Autre assistance
Compte tenu de la nature du traitement et des informations dont nous disposons, nous fournirons une assistance raisonnable pour les obligations de sécurité, les analyses d'impact relatives à la protection des données et les consultations préalables des autorités de contrôle lorsqu'elles concernent le Service.
10. Transferts internationaux
Un transfert soumis à restrictions n'a lieu que sur le fondement d'un mécanisme autorisé par le chapitre V du RGPD. Selon le destinataire, il peut s'agir d'une décision d'adéquation, du cadre de protection des données UE-États-Unis lorsque le destinataire est certifié ou des clauses contractuelles types de la Commission européenne, assorties de mesures supplémentaires si nécessaire. Les informations sur les prestataires figurent sur la page Sous-traitants ultérieurs.
11. Informations et audits
Nous fournirons les informations raisonnablement nécessaires pour démontrer le respect de l'article 28 du RGPD, notamment des réponses à des questionnaires de sécurité écrits et proportionnés. Le client peut contrôler cette conformité au maximum une fois tous les 12 mois, moyennant un préavis d'au moins 30 jours, pendant les heures ouvrées, à ses frais et sous obligation de confidentialité, sans perturber le service ni accéder aux données d'un autre client.
Les limites de fréquence et de préavis ne s'appliquent pas après une violation suspectée, en présence d'éléments crédibles faisant état d'un manquement important ou à la demande d'une autorité de contrôle. Un examen documentaire doit précéder un audit sur site lorsqu'il peut raisonnablement répondre à la demande.
12. Restitution et suppression
Le calendrier de suppression configuré constitue une instruction documentée continue et n'est pas prolongé par l'annulation de l'abonnement. Le client peut supprimer les données plus tôt. Avant la fin du traitement, il peut récupérer les originaux dont le propriétaire a autorisé le téléchargement ou demander un export raisonnable des Données personnelles client actives à l'échelle du service.
À la fin du traitement, le client peut nous demander de restituer puis supprimer les Données personnelles client actives, ou de les supprimer sans restitution, sauf obligation de conservation prévue par le droit de l'Union ou d'un État membre. En l'absence d'instruction différente, les calendriers de suppression existants continuent de s'appliquer. Les données résiduelles des sauvegardes chiffrées de la base de données expirent dans un délai maximal de 30 jours et restent protégées jusqu'à leur suppression.
Les traces minimales de suppression, sans contenu, et les journaux d'audit peuvent être conservés pendant 12 mois à des fins de sécurité et de responsabilité. Sur demande écrite, nous confirmerons l'achèvement de la procédure de suppression applicable.
13. Responsabilité
Les dispositions relatives à la responsabilité contenues dans les Conditions s'appliquent au présent DPA. Elles ne limitent pas les droits des personnes concernées, les pouvoirs des autorités de contrôle ni les responsabilités que la Législation sur la protection des données ne permet pas aux parties d'exclure ou de limiter.
14. Durée et priorité
Le présent DPA s'applique aussi longtemps que Sunset Docs traite des Données personnelles client. Il prévaut sur les Conditions pour les questions de protection des données. Les modifications du DPA suivent la procédure prévue dans les Conditions, sauf lorsqu'une modification imposée par la loi doit prendre effet plus tôt après notification.
Annexe 1 : détails du traitement
Objet : fourniture et assistance du service de collecte de documents Sunset Docs. Durée : durée du contrat, augmentée de chaque délai de suppression configuré, de toute période d'export convenue et du cycle de sauvegarde protégé.
Nature et finalités : réception, validation, analyse antimalware, chiffrement, stockage, création d'aperçus, affichage, notification, impression lorsqu'elle est activée, téléchargement des originaux autorisé par le propriétaire, audit et suppression de documents temporaires.
Personnes concernées : expéditeurs de documents, utilisateurs et personnel du client, clients, prestataires, fournisseurs et autres personnes dont les informations figurent dans les documents déposés. Les données à caractère personnel peuvent comprendre les noms, coordonnées, informations d'identification, professionnelles, commerciales et financières, le contenu des documents, les noms de fichiers, l'adresse e-mail de l'expéditeur, les métadonnées, les données de sécurité dérivées de l'adresse IP et l'activité d'accès.
Les catégories particulières et les données à haut risque ne sont ni prévues ni autorisées, sauf accord écrit distinct. Le client ne doit pas déposer de données concernant des mineurs, de données relatives aux condamnations pénales, de données complètes de carte bancaire, d'identifiants, de secrets ou de données qu'il n'est pas juridiquement autorisé à traiter.
Annexe 2 : mesures techniques et organisationnelles
Les mesures comprennent le chiffrement AES-256-GCM des objets documentaires au niveau de l'application, des clés propres à chaque document et enveloppées séparément, TLS en transit, une infrastructure privée, une réplication R2 privée et chiffrée, le contrôle de l'accès aux espaces de travail, la vérification TOTP facultative en deux étapes, le hachage des mots de passe avec Argon2id, des sessions sécurisées et une protection CSRF, ainsi que la quarantaine, la validation du contenu et l'analyse antimalware.
Elles comprennent aussi une autorisation de courte durée pour la visionneuse, des contrôles de cache restrictifs, des chemins d'objets non publics, la journalisation des actions importantes sur les documents, une durée de conservation définie pour les sauvegardes, la suppression programmée et manuelle, un accès restreint à la production, des obligations de confidentialité, l'évaluation des prestataires et des procédures de réponse aux incidents.
Annexe 3 : sous-traitants ultérieurs
La liste à jour des sous-traitants ultérieurs, leurs finalités, les catégories de données, les régions de traitement et les garanties de transfert sont publiées sur sunsetdocs.com/subprocessors. Seuls les prestataires identifiés sur cette page comme sous-traitants ultérieurs font partie de la présente Annexe pour les Données personnelles client.
15. Contact
Les questions, oppositions, confirmations de suppression et demandes d'exemplaires signés peuvent être envoyées à [email protected].