Traduction de l'anglais. Seule la version anglaise fait foi (chiffre 16.9 du MSA).
Le présent accord sur le traitement des données (« DPA ») fait partie intégrante du Master Subscription Agreement (« MSA ») conclu entre le Client et relyd. Il s'applique à toutes les données personnelles que relyd traite pour le compte du Client dans le cadre de la fourniture du Service (les « Données personnelles du Client »). Les termes définis dans le MSA ont ici la même signification.
Le « Droit de la protection des données » désigne toutes les lois applicables au traitement des Données personnelles du Client au titre du présent DPA, en particulier :
- le règlement (UE) 2016/679 (RGPD) ;
- le RGPD tel que repris dans le droit du Royaume-Uni (UK GDPR), avec le UK Data Protection Act 2018 ;
- la loi fédérale suisse sur la protection des données (LPD) ;
- dans la mesure où elles sont applicables, les lois des États américains sur la protection de la vie privée.
1. Rôles et champ d'application
1.1 Le Client est le responsable du traitement des Données personnelles du Client. relyd est son sous-traitant. Lorsque le Client agit lui-même en tant que sous-traitant pour un tiers, relyd agit en tant que son sous-traitant ultérieur. Dans ce cas, le Client veille à ce que ses instructions soient conformes à celles de son responsable du traitement.
1.2 L'objet, la durée, la nature et la finalité du traitement, les types de données personnelles et les catégories de personnes concernées sont décrits à l'annexe 1.
1.3 Le présent DPA ne s'applique pas aux données personnelles dont relyd est elle-même responsable du traitement. Il s'agit par exemple des données de compte, de facturation et de sécurité du Client et de ses Utilisateurs ; ces données relèvent de la politique de confidentialité.
2. Instructions
2.1 relyd ne traite les Données personnelles du Client que sur instructions documentées du Client, sauf si la loi l'y oblige. Dans ce cas, relyd en informe le Client avant le traitement, à moins que la loi n'interdise une telle information.
2.2 Les instructions du Client sont, de manière exhaustive :
- le MSA et le présent DPA ;
- la configuration et l'utilisation du Service par le Client, y compris les modules et fonctions qu'il active ;
- toute autre instruction écrite convenue entre les parties.
2.3 relyd informe le Client sans retard injustifié si elle estime qu'une instruction enfreint le Droit de la protection des données. relyd peut suspendre l'exécution de l'instruction jusqu'à ce qu'elle soit confirmée ou modifiée.
2.4 relyd :
- ne vend pas les Données personnelles du Client ;
- ne les utilise pas à ses propres fins ;
- ne les utilise pas à des fins publicitaires ;
- ne les utilise pas pour entraîner des modèles d'intelligence artificielle ;
- ne les combine pas avec d'autres données, sauf dans la mesure nécessaire à la fourniture du Service.
3. Confidentialité
relyd veille à ce que toutes les personnes autorisées à traiter les Données personnelles du Client soient tenues à la confidentialité, contractuellement ou en vertu de la loi, et formées à la protection des données. L'accès n'est accordé que dans la mesure nécessaire à leur tâche.
4. Sécurité
4.1 relyd met en œuvre les mesures techniques et organisationnelles décrites à l'annexe 2 afin de garantir un niveau de sécurité adapté au risque (art. 32 RGPD).
4.2 relyd peut adapter ces mesures à l'évolution technique, à condition que le niveau global de sécurité ne soit pas réduit.
4.3 Le Client est responsable de l'utilisation sûre du Service dans sa sphère. Cela comprend :
- l'attribution des autorisations ;
- l'activation de l'authentification à deux facteurs ;
- la protection de ses appareils et identifiants ;
- la sécurisation des connexions aux services de tiers qu'il choisit.
5. Sous-traitants ultérieurs
5.1 Le Client accorde à relyd une autorisation générale de recourir à des sous-traitants ultérieurs. Les sous-traitants ultérieurs engagés au moment de la conclusion sont répertoriés sur legal.relyd.co/subprocessors. Cette liste fait partie intégrante du présent DPA.
5.2 relyd impose à chaque sous-traitant ultérieur, par contrat écrit, des obligations de protection des données offrant au moins le niveau de protection du présent DPA. relyd reste responsable envers le Client de l'exécution par ses sous-traitants ultérieurs.
5.3 relyd informe le Client au moins trente (30) jours avant d'engager un nouveau sous-traitant ultérieur ou d'en remplacer un. L'information est donnée par e-mail au titulaire du compte ou à un contact désigné par le Client, et par la mise à jour de la liste. Les clients peuvent également s'abonner aux mises à jour à l'adresse privacy@relyd.co.
5.4 Le Client peut s'opposer par écrit, dans ce délai, à un nouveau sous-traitant ultérieur pour des motifs raisonnables liés à la protection des données. Les parties examinent l'opposition de bonne foi. Si relyd ne peut proposer d'alternative raisonnable, le Client peut résilier l'abonnement concerné avec effet à la date à laquelle le nouveau sous-traitant ultérieur est engagé. Il reçoit un remboursement au prorata des redevances prépayées.
5.5 En cas d'urgence, par exemple pour maintenir la sécurité ou la disponibilité, relyd peut engager un sous-traitant ultérieur avec un préavis plus court. Elle en informe le Client sans retard injustifié ; le chiffre 5.4 s'applique par analogie.
5.6 Les services que le Client connecte et souscrit lui-même ne sont pas des sous-traitants ultérieurs de relyd. Il s'agit par exemple de ses propres comptes e-mail, comptes Google ou Microsoft, boutiques, transporteurs, prestataires de paiement et fournisseurs d'IA utilisés avec sa propre clé API.
6. Transferts internationaux
6.1 relyd héberge le Service principalement en Allemagne. Elle utilise également une infrastructure au Royaume-Uni. Les transferts vers des sous-traitants ultérieurs situés hors de l'UE, de l'EEE, du Royaume-Uni et de la Suisse n'ont lieu que conformément au Droit de la protection des données, tel que décrit à l'annexe 3.
6.2 Dans la mesure où le Client transfère des Données personnelles du Client à relyd Inc. ou à une autre société relyd située hors de l'UE, de l'EEE, du Royaume-Uni ou de la Suisse, les clauses contractuelles types de l'annexe 3 s'appliquent.
7. Assistance
7.1 Demandes des personnes concernées. Le Service permet au Client d'accéder aux Données personnelles du Client, de les rectifier, de les exporter et de les supprimer. Si relyd reçoit une demande d'une personne concernée relative aux Données personnelles du Client, elle la transmet au Client sans retard injustifié et n'y répond pas elle-même, sauf instruction. relyd assiste le Client, lorsque celui-ci ne peut le faire lui-même, au moyen de mesures techniques et organisationnelles appropriées.
7.2 Autres obligations. Compte tenu des informations dont elle dispose, relyd assiste le Client dans le respect de ses obligations relatives :
- à la sécurité (art. 32 RGPD) ;
- à la notification des violations de données personnelles (art. 33–34 RGPD) ;
- aux analyses d'impact relatives à la protection des données et à la consultation préalable (art. 35–36 RGPD).
7.3 Coûts. L'assistance allant au-delà des fonctions du Service et qui n'est pas causée par une violation de relyd peut être facturée aux tarifs des Conditions de service (Professional Services).
8. Violations de données personnelles
8.1 relyd notifie au Client toute violation de données personnelles affectant les Données personnelles du Client sans retard injustifié après en avoir pris connaissance, et en tout cas dans un délai de quarante-huit (48) heures.
8.2 La notification comprend, dans la mesure où ces éléments sont alors connus :
- la nature de la violation ;
- les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ;
- les conséquences probables ;
- les mesures prises ou proposées ;
- un point de contact.
Les informations qui ne sont pas encore disponibles sont communiquées de manière échelonnée dès qu'elles le deviennent.
8.3 relyd prend les mesures nécessaires pour contenir la violation et en atténuer les effets. Elle soutient le Client dans ses notifications aux autorités et aux personnes concernées.
8.4 Une notification ne constitue pas une reconnaissance de faute ou de responsabilité.
9. Suppression et restitution
9.1 Pendant l'abonnement, le Client peut exporter et supprimer les Données personnelles du Client au moyen des fonctions du Service.
9.2 Après la fin de l'abonnement, relyd désactive l'espace de travail. relyd supprime les Données personnelles du Client de ses systèmes actifs trente (30) jours après la fin de l'abonnement, sauf si le Client demande une suppression anticipée ou une exportation pendant ce délai. Les documents de l'archive de conservation sont traités conformément au chiffre 3 des Conditions spécifiques aux produits ; une archive conservée est supprimée gratuitement sur demande écrite du Client.
9.3 Les copies figurant dans des sauvegardes chiffrées ne sont plus consultées après la suppression des systèmes actifs, sauf pour rétablir le Service après un incident. Elles expirent automatiquement selon le cycle de sauvegarde décrit à l'annexe 2, au plus tard douze (12) mois après la fin de l'abonnement.
9.4 L'obligation de suppression ne s'applique pas lorsque relyd est légalement tenue de conserver des données. Dans ce cas, relyd traite les données de manière confidentielle et uniquement à cette fin.
9.5 relyd confirme la suppression par écrit sur demande.
10. Audits
10.1 relyd met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA. Il s'agit notamment :
- du présent DPA et de ses annexes ;
- de la liste des sous-traitants ultérieurs ;
- d'une description de ses mesures de sécurité ;
- sur demande, des résultats de ses derniers contrôles de sécurité sous forme résumée ;
- lorsqu'ils sont disponibles, des certifications ou rapports d'audit de ses hébergeurs.
10.2 Si ces informations ne suffisent pas, ou si une autorité de contrôle l'exige, le Client peut effectuer un audit ou le faire effectuer par un auditeur indépendant tenu à la confidentialité, aux conditions suivantes :
- au maximum une fois par année civile, sauf à la suite d'une violation de données personnelles ;
- moyennant un préavis écrit d'au moins trente (30) jours ;
- pendant les heures normales de bureau ;
- sans perturbation disproportionnée de l'exploitation ;
- sans accès aux données d'autres clients.
Les audits des sous-traitants ultérieurs sont réalisés au moyen de leurs certifications et rapports.
10.3 Chaque partie supporte ses propres frais d'audit. relyd peut facturer des frais raisonnables pour l'assistance à l'audit au-delà de deux (2) jours ouvrables, sauf si l'audit révèle une violation substantielle de relyd.
11. Responsabilité et durée
11.1 Les limitations de responsabilité du MSA s'appliquent au présent DPA, dans la mesure permise par le Droit de la protection des données. Elles ne limitent pas les droits des personnes concernées en vertu du Droit de la protection des données.
11.2 Le présent DPA reste en vigueur aussi longtemps que relyd traite des Données personnelles du Client.
12. Particularités suisses et britanniques
12.1 Pour les traitements soumis à la LPD, les références au RGPD doivent être comprises comme des références aux dispositions correspondantes de la LPD. L'autorité de contrôle est le Préposé fédéral à la protection des données et à la transparence.
12.2 Pour les traitements soumis au UK GDPR, les références au RGPD doivent être comprises comme des références au UK GDPR. L'autorité de contrôle est l'Information Commissioner.
Annexe 1 – Description du traitement
Objet et durée. La fourniture du Service de relyd au Client pendant l'abonnement et le délai de suppression qui suit (chiffre 9).
Nature et finalité. Les opérations suivantes, effectuées au moyen de la plateforme logicielle de gestion d'entreprise relyd :
- hébergement, stockage et sauvegarde ;
- affichage, recherche et analyse ;
- transmission, par exemple l'envoi d'e-mails et de messages pour le compte du Client ;
- génération de documents tels que factures, fiches de paie et contrats ;
- suppression.
Ces opérations servent les processus métier que le Client mène avec les modules qu'il active, par exemple :
- la gestion de la relation client ;
- les ventes, la facturation et la comptabilité ;
- les achats et les stocks ;
- les ressources humaines et la paie ;
- les projets et les tâches ;
- le stockage de fichiers ;
- le support client ;
- la gestion de la qualité ;
- la communication (e-mail, discussion, messages directs) ;
- les fonctions facultatives d'intelligence artificielle (annexe 1, dernière section).
Catégories de personnes concernées, telles que déterminées par le Client :
- les collaborateurs, candidats et mandataires du Client ;
- les clients et prospects du Client et leurs personnes de contact ;
- les fournisseurs et prestataires de services et leurs personnes de contact ;
- les utilisateurs du portail client et de formulaires ou liens publics (par exemple les liens d'offre et de signature) ;
- les autres personnes dont le Client saisit les données, par exemple les correspondants dans les boîtes aux lettres connectées.
Types de données personnelles, tels que déterminés par le Client :
- données d'identification et de contact ;
- données professionnelles ;
- données relatives aux contrats, commandes et transactions ;
- données de facturation, de paiement et bancaires ;
- contenus de communication (e-mails, messages, discussion, pièces jointes) ;
- documents et fichiers ;
- données RH, telles que les informations sur l'emploi, le temps de travail, les absences, les données de salaire et de paie, les évaluations de performance et de formation, ainsi que les numéros d'identité et d'assurance sociale lorsque la loi l'exige ;
- données de connexion et d'utilisation des Utilisateurs ;
- preuves de signatures électroniques (adresse e-mail, heure, adresse IP, vérification du code à usage unique).
Catégories particulières de données. Les catégories particulières de données personnelles (art. 9 RGPD) et les données personnelles sensibles (art. 5, let. c LPD) ne peuvent être traitées que dans les limites des Conditions relatives aux données sensibles. Il s'agit par exemple d'informations d'absence liées à la santé dans les RH, dans la mesure requise par le droit du travail.
Fonctions d'intelligence artificielle. Si le Client utilise des fonctions d'IA facultatives, relyd transmet le contenu nécessaire à la requête concernée au fournisseur d'IA répertorié comme sous-traitant ultérieur. Il s'agit par exemple du texte à résumer, d'un e-mail à rédiger ou d'un document de facture à lire. Le fournisseur traite le contenu pour générer le résultat. En vertu de son contrat avec relyd, il ne peut pas utiliser le contenu pour entraîner ses modèles. Le Client peut renoncer aux fonctions d'IA ou les désactiver pour son espace de travail sans que le reste du Service en soit affecté. Si le Client utilise sa propre clé d'un fournisseur d'IA, ce fournisseur est engagé par le Client (chiffre 5.6).
Annexe 2 – Mesures techniques et organisationnelles
Sécurité physique. Le Service fonctionne exclusivement dans des centres de données d'hébergeurs professionnels (voir la liste des sous-traitants ultérieurs), dotés d'un contrôle d'accès, d'une vidéosurveillance, d'une protection incendie et d'une alimentation électrique redondante. relyd n'exploite aucun serveur propre dans ses locaux.
Sécurité du réseau et du transport.
- Toutes les connexions au Service sont chiffrées avec TLS.
- Le trafic public passe par un service de protection du réseau avec pare-feu applicatif web, protection DDoS et répartition de charge.
- Les serveurs d'application n'acceptent les connexions HTTPS que de ce service.
- Les requêtes HTTP non chiffrées sont redirigées vers HTTPS.
- Les bases de données ne sont pas accessibles depuis internet. Les serveurs d'application n'y accèdent que par des tunnels chiffrés.
Séparation des clients.
- Les données des clients sont conservées séparément par espace de travail ; les nouveaux espaces de travail reçoivent leur propre base de données.
- En outre, l'application limite chaque accès aux données à l'espace de travail du client concerné.
- Les données de communication en temps réel (discussion, messages, miroirs de boîtes aux lettres) ne sont accessibles qu'aux membres connectés de l'espace de travail concerné, et les données e-mail uniquement à l'Utilisateur concerné.
- Des tests automatisés vérifient la séparation.
Contrôle d'accès (utilisateurs).
- Comptes personnels avec autorisations basées sur les rôles.
- Les mots de passe sont enregistrés sous forme de hachages bcrypt.
- Authentification à deux facteurs par application d'authentification ou code e-mail à six chiffres, avec limitation des tentatives erronées et blocages temporaires.
- La connexion avec Google ou Microsoft est liée à l'identité vérifiée auprès du fournisseur.
- Déconnexion automatique après inactivité.
- Protection contre la falsification de requête intersite.
Contrôle d'accès (personnel et systèmes de relyd).
- Accès administratif aux serveurs uniquement par clés SSH (sans mot de passe).
- Accès limité au personnel autorisé.
- Pare-feu et blocage automatique des tentatives infructueuses répétées.
- Les identifiants de production sont tenus hors du code source et renouvelés régulièrement.
- Les accès du support relyd à un espace de travail client sont journalisés.
Chiffrement.
- Les données sont chiffrées lors de leur transmission.
- Les sauvegardes sont chiffrées avant de quitter le serveur, avec une clé dont la partie secrète n'est stockée sur aucun serveur.
- Les identifiants enregistrés pour les systèmes connectés par le client (par exemple mots de passe de boîtes aux lettres et jetons API) et les secrets d'authentification à deux facteurs sont chiffrés au niveau de l'application.
- Les fichiers, l'archive de conservation et les sauvegardes dans le stockage objet sont en outre chiffrés au repos par le fournisseur de stockage.
Disponibilité et résilience.
- Sauvegardes horaires des bases de données.
- Des copies chiffrées sont stockées dans une région de centre de données distincte, protégées contre la suppression et la modification (stockage à écriture unique) :
- copies horaires pendant 7 jours ;
- copies quotidiennes pendant 30 jours ;
- copies mensuelles pendant 12 mois.
- Tests de restauration réguliers.
- Surveillance de la disponibilité.
- Répartition de charge sur plus d'un serveur d'application.
Intégrité et contrôle des saisies.
- Journaux d'audit des modifications pertinentes et des actions administratives.
- Validation des saisies.
- Protection contre l'injection de scripts.
- Processus de déploiement contrôlé avec tests automatisés et contrôles de sécurité avant chaque mise en production.
Séparation des finalités. Les Données personnelles du Client ne sont traitées que pour la fourniture du Service. Le développement et les tests ont lieu dans un environnement distinct qui n'utilise pas de données clients.
Mesures organisationnelles.
- Obligations de confidentialité et formations à la protection des données pour le personnel.
- Contrôle de sécurité interne hebdomadaire.
- Traitement documenté des incidents de sécurité.
- Renouvellement mensuel des identifiants et contrôle du durcissement des serveurs.
- Sélection et obligation contractuelle des sous-traitants ultérieurs.
Annexe 3 – Transferts internationaux
-
Clauses contractuelles types. Lorsqu'un transfert exige des garanties appropriées, les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 de la Commission s'appliquent. Le module 2 s'applique aux transferts du Client (responsable du traitement) vers relyd (sous-traitant). Le module 3 s'applique lorsque le Client est sous-traitant, ainsi qu'entre relyd et ses sous-traitants ultérieurs. Les options suivantes s'appliquent :
- la clause 7 (clause d'adhésion) s'applique ;
- clause 9(a), option 2 (autorisation générale), avec le délai prévu au chiffre 5.3 ;
- clause 11 : la formulation facultative ne s'applique pas ;
- clause 17 : le droit irlandais ;
- clause 18 : les tribunaux irlandais.
L'annexe I des clauses est complétée par l'annexe 1 du présent DPA et l'annexe II par l'annexe 2.
-
Royaume-Uni. Pour les transferts soumis au UK GDPR, l'International Data Transfer Addendum publié par l'Information Commissioner s'applique en outre. Le tableau 4 est complété de sorte que les deux parties puissent mettre fin à l'addendum.
-
Suisse. Pour les transferts soumis à la LPD :
- les clauses contractuelles types s'appliquent avec les adaptations reconnues par le PFPDT ;
- les références au RGPD doivent être comprises comme des références à la LPD ;
- le PFPDT est l'autorité compétente ;
- la notion d'« État membre » inclut la Suisse, afin que les personnes concernées en Suisse puissent y faire valoir leurs droits.
-
Adéquation. Lorsqu'un destinataire est situé dans un pays bénéficiant d'une décision d'adéquation, aucune autre garantie n'est requise. Il en va de même lorsqu'un destinataire est certifié dans le cadre d'un dispositif reconnu tel que l'EU-US Data Privacy Framework et ses extensions au Royaume-Uni et à la Suisse, aussi longtemps que la décision ou la certification est valable.
-
Mesures supplémentaires. relyd évalue la législation des pays destinataires et applique des mesures supplémentaires si nécessaire. Il s'agit notamment :
- du chiffrement lors de la transmission ;
- de la minimisation des données ;
- de la contestation des demandes disproportionnées des autorités.