1. Accord et rôles des parties
Le présent accord relatif au traitement des données à caractère personnel fait partie intégrante des Conditions générales et s’applique chaque fois que le Client utilise Kruspin, en qualité de responsable du traitement ou de sous-traitant, pour traiter les données à caractère personnel d’une autre personne. En acceptant les Conditions générales, le Client conclut le présent accord avec Necktip s.r.o.
Pour les données que le Client saisit dans l’espace de travail ou l’événement au sujet de ses propres clients, invités, prestataires, membres de l’équipe et autres participants, le Client est généralement le responsable du traitement et Necktip s.r.o., qui exploite Kruspin, le sous-traitant. Lorsque le Client agit lui-même en qualité de sous-traitant pour son propre client, il confirme être autorisé à engager Kruspin comme sous-traitant ultérieur.
Pour les données nécessaires à la gestion de son propre compte, à la connexion, à la facturation, à la sécurité, à la prévention des abus, aux communications juridiques et à sa propre surveillance opérationnelle, Necktip s.r.o. peut agir en qualité de responsable du traitement distinct. Dans la mesure où la surveillance ou l’enregistrement de session traite des données du Client exclusivement pour fournir, sécuriser ou assister le service sur instruction du Client, le présent accord s’applique. Le masquage de l’enregistrement ne modifie pas sa nature de donnée à caractère personnel.
2. Objet, durée, nature et finalité
Le traitement a pour objet les données à caractère personnel nécessaires au fonctionnement de l’espace de travail, des événements, des RSVP, du site destiné aux invités, de l’hébergement, du plan de table, du programme, des tâches, des fichiers, des prestataires, des tableaux de suivi financier, des communications, des livrables destinés aux clients et des livrables opérationnels ainsi que de l’assistance.
Le traitement est effectué pendant la durée du compte client ou du service convenu, puis pendant la durée nécessaire à la restitution ou à l’effacement des données. La nature du traitement comprend la conservation, la structuration, la recherche, l’affichage, la transmission, la sauvegarde, l’export, la rectification, la limitation et l’effacement conformément aux fonctionnalités et aux instructions du client.
La finalité consiste à fournir et sécuriser la fonctionnalité Kruspin choisie et à exécuter les instructions documentées du Client. Les contenus identifiables du Client ne sont utilisés ni pour entraîner des modèles ni pour constituer des jeux de données d’évaluation réutilisables. Tout éventuel programme volontaire futur de mise à disposition de données serait distinct, désactivé par défaut et nécessiterait des conditions et une base juridique propres. L’exploitant peut utiliser conformément aux Conditions générales des informations réellement anonymisées et agrégées.
3. Personnes concernées et catégories de données
4. Instructions et obligations du client
- Le client répond de la licéité de ses instructions, de la base juridique du traitement, des obligations d’information, de l’exactitude des données et des autorisations accordées aux personnes qu’il invite à utiliser le service.
- Le paramétrage des fonctionnalités, l’importation, la publication, le partage, l’export, la suppression et toute demande adressée par une personne autorisée du client constituent des instructions documentées dans les limites du présent accord et des Conditions.
- Le client réduit au minimum les allergies, les besoins médicaux et d’accessibilité, les données relatives aux enfants, les notes familiales et les autres données sensibles, et ne les saisit que lorsqu’elles sont nécessaires à la finalité concernée.
- Le client configure les rôles, les autorisations, les pages publiques, les liens RSVP et les exports de sorte que les données ne soient accessibles qu’aux destinataires prévus.
- Le client ne doit pas donner à l’exploitant d’instructions conduisant à un traitement illicite. Lorsque l’exploitant estime raisonnablement qu’une instruction enfreint les règles relatives à la protection des données, il en informe le client et peut en suspendre l’exécution jusqu’à clarification.
- Lorsque le client traite des données pour le compte d’un autre responsable du traitement, il obtient l’autorisation nécessaire pour engager Kruspin et lui transmet toute instruction plus stricte applicable au traitement.
5. Obligations de l’exploitant en qualité de sous-traitant
- Traiter les données à caractère personnel uniquement conformément au présent accord, aux paramètres du service et aux autres instructions documentées du client, sauf si le droit de l’Union européenne ou d’un État membre exige le traitement ; dans ce cas, en informer préalablement le client, sauf si la loi interdit une telle information.
- Veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité et n’y accèdent que dans les limites de leur rôle.
- Mettre en œuvre et maintenir les mesures techniques et organisationnelles appropriées décrites ci-dessous, et les adapter au risque, à l’état de l’art et à la nature du service.
- N’engager des sous-traitants ultérieurs que conformément au présent accord et leur imposer, pour l’essentiel, les mêmes obligations en matière de protection des données.
- Compte tenu de la nature du traitement, aider le client de manière appropriée à répondre aux demandes des personnes concernées et à satisfaire aux exigences en matière de sécurité, d’incidents, d’analyse d’impact et de consultation de l’autorité de contrôle.
- À la fin du service, restituer ou effacer, au choix du Client, toutes les données à caractère personnel du Client et les copies existantes, sauf si leur conservation ultérieure est exigée par le droit de l’Union européenne ou de la République tchèque.
- Fournir les informations nécessaires pour démontrer le respect de l’article 28 du RGPD et permettre un audit raisonnable dans les conditions énoncées ci-dessous.
- Informer le client dans les meilleurs délais lorsque l’exploitant prend connaissance d’une violation de données à caractère personnel traitées pour son compte.
6. Sous-traitants ultérieurs et services externes
Le client accorde une autorisation écrite générale pour engager les sous-traitants ultérieurs indiqués ci-dessous aux fins décrites. Selon la fonctionnalité concernée, certains services interviennent également en qualité de responsables du traitement distincts ; leurs propres conditions sont présentées lors de leur utilisation ou sur la page hébergée.
L’exploitant informe le client de tout projet d’ajout ou de remplacement d’un sous-traitant ultérieur appelé à traiter de manière substantielle les données à caractère personnel du client au moins 15 jours à l’avance, par l’intermédiaire du compte ou par e-mail, sauf si une nécessité urgente de sécurité ou une obligation légale impose un délai plus court. Le client peut, dans un délai de 10 jours, formuler une objection motivée relative à la protection des données à caractère personnel. Si l’objection ne peut être raisonnablement résolue, les parties peuvent désactiver la fonctionnalité facultative concernée ou mettre fin à son utilisation.
L’exploitant impose au sous-traitant ultérieur, pour l’essentiel, les mêmes obligations en matière de protection des données et demeure responsable envers le client de l’exécution des obligations de ce sous-traitant ultérieur dans les limites du RGPD.
7. Transferts internationaux
Dans la mesure des disponibilités, l’exploitant choisit une région européenne ou des points de terminaison européens. Certains prestataires peuvent toutefois utiliser une infrastructure mondiale ou permettre une assistance depuis un pays situé hors de l’UE/EEE.
Lorsqu’un transfert de données à caractère personnel est effectué vers un pays ne bénéficiant pas d’une décision d’adéquation, l’exploitant utilise un mécanisme applicable au titre du chapitre V du RGPD, notamment les clauses contractuelles types de la Commission européenne, ainsi que des mesures supplémentaires adaptées au risque. Il fournit au client, sur demande, des informations sur le mécanisme actuellement utilisé par le prestataire concerné.
Le client donne instruction d’effectuer le transfert dans la mesure nécessaire à la fonctionnalité qu’il a activée et au recours au prestataire approuvé ci-dessus. Cette disposition ne limite pas le droit du client de s’opposer à un nouveau sous-traitant ultérieur.
8. Mesures techniques et organisationnelles
- Connexion au moyen d’un e-mail vérifié et de codes à usage unique de courte durée, sessions sécurisées HTTP-only et contrôles d’identité côté serveur.
- Rôles, appartenances, autorisations et contenus de sortie distincts pour les vues destinées aux clients et au public, qui limitent l’accès selon l’espace de travail, l’événement et la finalité de la sortie.
- Transmission chiffrée via HTTPS/TLS ; chiffrement des données conservées selon les capacités et la configuration du prestataire de base de données et de stockage d’objets ; conservation chiffrée de certains jetons d’intégration.
- Séparation des environnements de production et de développement, secrets côté serveur non exposés au logiciel client, accès d’assistance et d’administration limités, et audit des actions importantes pour la sécurité.
- Validation des données d’entrée, protection de même origine, limitation de la fréquence des requêtes, jetons de courte durée, révocation des sessions et protection contre les formes courantes d’abus d’une application web.
- Réduction au minimum des journaux, de l’analyse, de la surveillance et des éléments d’assistance ; masquage des textes, des champs de saisie et des attributs dans l’enregistrement de session et exclusion de la console, des en-têtes et corps de requêtes, des cartes thermiques et des iframe inter-origines. L’enregistrement peut néanmoins rester une donnée à caractère personnel identifiable.
- Sauvegardes et procédures de restauration adaptées à l’infrastructure fournie, modifications contrôlées de la base de données et limitation des opérations destructrices en production.
- Processus de qualification, de limitation, de correction et de documentation des incidents de sécurité, ainsi que d’information des clients concernés.
- Réévaluation régulière des mesures au regard de la nature des données, de l’état de l’art, des coûts et du risque. Aucun système ne peut garantir une sécurité absolue.
9. Droits des personnes, incidents et assistance
Lorsque l’exploitant reçoit une demande d’une personne concernant des données du client, il n’y répond pas sur le fond sans instruction du client, sauf si la loi l’exige. Il transmet la demande au client ou contribue à identifier le responsable du traitement concerné et, dans la mesure du possible, fournit les outils ou informations nécessaires à la réponse.
En cas de violation de données à caractère personnel, l’exploitant en informe le client dans les meilleurs délais après en avoir pris connaissance. Sur la base des informations disponibles, il décrit la nature de l’incident, les catégories concernées, les conséquences probables, les mesures prises ou proposées ainsi que le contact chargé de la coopération ultérieure. Cette notification ne constitue pas en elle-même une reconnaissance de responsabilité.
Compte tenu de la nature du traitement et des informations dont il dispose, l’exploitant apporte une aide appropriée pour l’analyse d’impact, la consultation préalable, la sécurité, les obligations de notification et la démonstration de la conformité. Toute assistance exceptionnelle excédant le périmètre ordinaire du service peut être facturée, sauf si sa nécessité résulte d’une violation du présent accord par l’exploitant.
10. Restitution, effacement, audit et ordre de priorité des documents
À la fin du service, l’exploitant restitue les données à caractère personnel du client dans un format raisonnablement disponible ou les efface, au choix du client, sauf si le droit exige leur conservation ultérieure. Dans le produit actuel, l’export et l’effacement sont organisés avec l’assistance ; l’export intégral et la suppression du compte en libre-service ne sont pas disponibles pour tous les comptes.
Après leur effacement des systèmes opérationnels, des copies ne peuvent subsister que dans des sauvegardes techniques isolées pendant la durée nécessaire à l’achèvement du cycle d’effacement documenté, au maximum 180 jours, ou si leur conservation est exigée par le droit de l’Union européenne ou de la République tchèque. Pendant cette période, elles ne sont pas utilisées pour les opérations courantes ; au terme de la période applicable, l’Exploitant les efface. Les données de surveillance traitées pour le compte du Client sont soumises à la même règle ; les données pour lesquelles Necktip s.r.o. agit en qualité de responsable du traitement distinct relèvent de l’Avis de confidentialité.
Le Client peut, au plus une fois par an ainsi qu’après un incident grave, demander les informations raisonnablement nécessaires à la vérification du présent accord. Si les éléments fournis ne suffisent pas, il peut, moyennant un préavis d’au moins 30 jours, réaliser lui-même un audit ou le confier à un expert indépendant soumis à une obligation de confidentialité, pendant les heures ouvrées et sans accès aux données d’autres clients. Ce délai ne s’applique pas lorsqu’une procédure plus rapide est nécessaire en raison d’un incident urgent ou d’une demande de l’autorité de contrôle. Le Client prend en charge les coûts raisonnables de l’audit, sauf si celui-ci révèle une violation substantielle commise par l’exploitant.
En cas de divergence, le présent accord prévaut pour le traitement de données à caractère personnel effectué pour le compte du Client ; les Conditions générales prévalent pour les autres questions. Tout accord écrit individuel plus strict prévaut dans la mesure où il modifie expressément le présent accord.
Les questions, instructions, objections à l’égard d’un nouveau sous-traitant ultérieur et demandes d’assistance doivent être adressées à [email protected].