Annexe RGPD
Traitements de données personnelles réalisés par le Fournisseur pour le compte du Client.
Préambule
La présente Annexe relative au traitement des données à caractère personnel (ci-après l’« Annexe RGPD ») complète les Conditions Générales d'Utilisation du Service applicables à Lird.
Pour les traitements portant sur des données à caractère personnel contenues dans les Documents, métadonnées et autres contenus confiés au Service par le Client, le Client agit en qualité de responsable du traitement et le Fournisseur agit en qualité de sous-traitant au sens du RGPD.
La présente Annexe fait partie intégrante du contrat. Elle ne régit pas les traitements pour lesquels le Fournisseur détermine lui-même les finalités et moyens, lesquels sont décrits dans sa Politique de confidentialité.
1. Portée et rôle des Parties
La présente Annexe s’applique aux traitements de données à caractère personnel effectués par le Fournisseur pour le compte du Client dans le cadre de la fourniture du Service. Le Client détermine les finalités et les moyens essentiels de ses traitements et demeure responsable de leur licéité, des données qu’il choisit de traiter, de l’information des personnes concernées et des bases juridiques applicables.
Le Fournisseur traite les données concernées uniquement dans les limites nécessaires à l’exécution du Service et conformément aux instructions documentées du Client. S’il estime qu’une instruction viole le RGPD ou une autre règle applicable en matière de protection des données, il en informe le Client dans les meilleurs délais et peut suspendre l’instruction concernée dans l’attente d’une solution conforme.
2. Description des traitements
| Élément | Description |
|---|---|
| Objet | Fourniture d’un service de gestion électronique de documents : importation, hébergement, organisation, consultation, conservation, sauvegarde, partage selon habilitations, export et support. |
| Durée | Pendant la durée du Service, complétée par les périodes de transition, récupération et suppression prévues par les Conditions et les cycles résiduels de sauvegarde. |
| Nature des opérations | Réception par import, enregistrement, stockage, structuration, organisation, consultation technique, transmission selon habilitations, sauvegarde, restitution, limitation et suppression. |
| Finalités | Permettre au Client d’utiliser le Service et assurer son fonctionnement, sa sécurité, sa maintenance, sa sauvegarde et son support. |
| Personnes concernées | Toute personne dont les données figurent dans les Documents ou Données confiés au Service, notamment salariés, dirigeants, clients, fournisseurs, partenaires ou contacts professionnels du Client. |
| Catégories de données | Données d’identité, coordonnées, informations professionnelles, métadonnées et, plus généralement, toute donnée à caractère personnel contenue dans les Documents autorisés que le Client choisit de confier au Service. |
| Données à régime particulier | Les catégories exclues du Service standard par les Conditions ne doivent pas être traitées sans accord écrit préalable du Fournisseur confirmant l’adéquation du Service. |
Les Conditions, la configuration du Service, les paramètres définis par le Client et les opérations qu’il déclenche dans l’application constituent ses instructions documentées initiales. Toute instruction complémentaire doit être communiquée sous une forme permettant d’en conserver la preuve.
3. Instructions et obligations du Fournisseur
Dans le cadre des traitements effectués pour le compte du Client, le Fournisseur s’engage à :
- traiter les données uniquement sur instruction documentée du Client, sauf obligation légale contraire ;
- informer le Client avant un traitement imposé par la loi lorsque cette information n’est pas interdite ;
- limiter l’accès aux données aux personnes qui en ont besoin pour leurs fonctions ;
- soumettre les personnes autorisées à une obligation appropriée de confidentialité ;
- respecter les obligations qui lui sont directement applicables en qualité de sous-traitant ;
- ne pas utiliser les données confiées pour des finalités propres incompatibles avec les instructions du Client ;
- mettre à disposition les informations nécessaires pour démontrer le respect de la présente Annexe.
3.1 Fonctionnalités d’intelligence artificielle
Lorsqu’une fonctionnalité facultative repose sur un service d’intelligence artificielle et nécessite la transmission de contenu du Client, cette opération n’est déclenchée qu’après une action, activation ou autorisation explicite du Client ou d’un Utilisateur habilité. Lorsque le Client agit en qualité de responsable du traitement, cette action constitue une instruction documentée ; elle ne vaut pas, à elle seule, consentement de la personne concernée au sens du RGPD.
4. Sécurité et confidentialité
Le Fournisseur met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté aux risques, en tenant compte de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités des traitements ainsi que des risques pour les personnes concernées.
Les informations générales relatives à l’architecture, à la localisation et aux mesures de sécurité publiquement communicables sont présentées sur la page « Infrastructure, sécurité et localisation ». Les éléments plus sensibles peuvent être communiqués au Client dans le cadre du mécanisme de contrôle prévu à l’article 9, sous réserve des exigences de sécurité, de confidentialité et de secret des affaires.
5. Recours à d’autres prestataires de traitement
Le Client donne au Fournisseur une autorisation générale pour recourir à d’autres prestataires lorsque ceux-ci interviennent dans un traitement réalisé pour le compte du Client. Le Fournisseur leur impose, par contrat ou acte juridique contraignant, les obligations de protection des données requises pour le périmètre qui leur est confié et demeure responsable envers le Client de l’exécution de ces obligations dans les conditions prévues par le RGPD.
Le Fournisseur tient à disposition du Client la liste actualisée des prestataires effectivement impliqués dans les traitements réalisés pour son compte. Cette liste peut être mise à disposition dans un espace authentifié ou communiquée sur demande à contact@lird.fr.
Le Fournisseur informe le Client de tout ajout ou remplacement envisagé au moins trente jours avant sa prise d’effet, sauf urgence de sécurité, de continuité ou circonstance imposant un délai plus court. Le Client peut, pendant ce délai, formuler une objection motivée fondée sur des considérations objectives relatives à la protection des données. Les Parties recherchent alors une solution raisonnable compatible avec la fourniture du Service.
6. Exercice des droits des personnes concernées
Le Client demeure responsable du traitement des demandes d’exercice des droits portant sur les données qu’il traite au moyen du Service. Compte tenu de la nature des traitements, le Fournisseur l’assiste, dans la mesure du possible, par des mesures techniques ou organisationnelles appropriées.
Lorsqu’une demande est adressée directement au Fournisseur concernant des données traitées pour le compte du Client, il la transmet au Client dans les meilleurs délais et s’abstient d’y répondre sur le fond sauf instruction documentée ou obligation légale contraire.
7. Violations de données à caractère personnel
Le Fournisseur informe le Client sans délai injustifié après avoir pris connaissance d’une violation de données personnelles affectant les traitements réalisés pour son compte. Dans la mesure des informations disponibles, il communique la nature de la violation, les catégories et nombres approximatifs de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou envisagées et un point de contact utile.
Lorsque toutes les informations ne peuvent être communiquées simultanément, elles sont transmises progressivement sans retard supplémentaire injustifié. Le Client demeure responsable de la décision de notifier l’autorité de contrôle et, le cas échéant, les personnes concernées, sauf obligation propre incombant directement au Fournisseur.
8. Assistance et conformité
Compte tenu de la nature du traitement et des informations dont il dispose, le Fournisseur apporte au Client une assistance raisonnable concernant la sécurité des traitements, la gestion des violations de données, les analyses d’impact relatives à la protection des données et les éventuelles consultations préalables d’une autorité de contrôle.
Le Client demeure responsable de l’analyse de la licéité de ses traitements, de leurs bases juridiques, de l’information des personnes concernées, de ses durées de conservation métier et des décisions qui lui appartiennent en qualité de responsable du traitement.
9. Informations, contrôle et audits
Le Fournisseur met à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect de la présente Annexe et de l’article 28 du RGPD. Le contrôle est réalisé en priorité sur pièces, au moyen de documents, questionnaires, politiques, rapports, attestations ou éléments techniques appropriés.
Lorsque ces éléments ne permettent pas raisonnablement de répondre à un besoin de contrôle légitime et documenté, le Client peut demander un audit complémentaire. Afin de préserver la sécurité du Service, la confidentialité des informations du Fournisseur et la protection des autres clients, cet audit est, par principe, réalisé par un auditeur tiers indépendant mandaté par le Client, disposant des compétences nécessaires, non concurrent du Fournisseur et soumis à une obligation écrite de confidentialité.
Le Fournisseur peut s’opposer pour un motif légitime à la désignation d’un auditeur présentant un risque de conflit d’intérêts, de concurrence, de sécurité ou de confidentialité ; les Parties conviennent alors de bonne foi d’un autre auditeur. Un audit réalisé directement par le Client n’intervient que lorsqu’une telle intervention est nécessaire à l’exercice d’un droit ou au respect d’une obligation qui ne peut être satisfaite par un contrôle documentaire ou par un auditeur indépendant.
Sauf violation de données, demande d’une autorité compétente ou motif sérieux documenté de non-conformité substantielle, les audits nécessitant une intervention auprès du Fournisseur sont limités à un par période de douze mois, réalisés sur préavis d’au moins trente jours, pendant les heures habituelles d’activité et dans un périmètre strictement limité aux traitements concernés. Ils ne doivent pas compromettre la sécurité du Service, les secrets d’affaires du Fournisseur ni la confidentialité des informations relatives aux autres clients.
Les frais d’un audit demandé par le Client sont à sa charge, sauf lorsqu’il révèle une non-conformité substantielle directement imputable au Fournisseur. Ces modalités ne limitent ni les droits impératifs du Client ni les pouvoirs d’une autorité de contrôle.
10. Localisation et transferts internationaux
Le Fournisseur privilégie une architecture dans laquelle la conservation principale à long terme des Données au repos est réalisée en France et, pour les fonctions essentielles du Service, le recours à des opérateurs français ou européens.
Certains flux techniques ou fonctionnalités complémentaires peuvent toutefois impliquer des traitements dans d’autres États. Tout transfert de données personnelles vers un pays tiers à l’Espace économique européen est encadré conformément au chapitre V du RGPD au moyen du mécanisme juridique applicable et, lorsque nécessaire, de garanties complémentaires appropriées.
11. Fin du traitement
À la cessation du Service, la restitution, la période de récupération et la suppression des Données suivent les modalités prévues à l’article 12 des Conditions et sur la page « Exporter et récupérer ses données ». Les copies résiduelles présentes dans les sauvegardes disparaissent progressivement selon leur cycle normal de rétention et demeurent, pendant ce délai, soumises aux mêmes obligations de sécurité et de confidentialité.
12. Traitements réalisés par le Fournisseur pour ses propres finalités
La présente Annexe régit uniquement les traitements pour lesquels le Fournisseur agit comme sous-traitant du Client. Les traitements nécessaires à la gestion du Compte, à la relation contractuelle, à la facturation, au support, à la sécurité de ses propres systèmes, au respect de ses obligations légales ou à la défense de ses droits sont réalisés, selon le cas, sous la responsabilité propre du Fournisseur et sont décrits dans sa Politique de confidentialité.