Sentient Solutions Limited
Les termes utilisés dans le présent accord de traitement des données (DPA) ont le sens qui leur est attribué dans le présent document. Les termes non définis dans le présent document ont le sens qui leur est attribué dans le contrat-cadre (MSA). Sous réserve des modifications prévues ci-dessous, les dispositions du contrat-cadre (MSA) restent pleinement en vigueur.
Le présent accord sur le traitement des données (DPA) définit les conditions, exigences et modalités supplémentaires selon lesquelles Sentient traitera les données à caractère personnel du client dans le cadre de la fourniture de ses services au client.
En signant le présent ATD, le Client conclut le présent ATD en son nom propre et, dans la mesure requise par la législation applicable en matière de protection des données, au nom et pour le compte de ses Filiales, si et dans la mesure où Sentient traite des Données à caractère personnel pour lesquelles ces Filiales sont considérées comme Responsables du traitement.
Aux seules fins du présent ATD, et sauf indication contraire, le terme « Client » désigne à la fois le Client et ses sociétés affiliées.
CONDITIONS CONVENUES
1. Définitions
Tous les termes en majuscules non définis dans les présentes ont le sens qui leur est donné dans le MSA. Les définitions supplémentaires suivantes s’appliquent au présent DPA.
« CCPA »désigne les articles 1798.100 et suivants du Code civil californien (également connu sous le nom de « California Consumer Privacy Act » de 2018).
« Responsable du traitement » désigne le Client ou l’entité qui, seule ou conjointement avec d’autres, détermine les finalités et les moyens du traitement des données à caractère personnel.
« Personne concernée » désigne une personne physique identifiée ou identifiable.
Le terme « législation relative à la protection des données » désigne : (a) le règlement général sur la protection des données (règlement (UE) 2016/679) (« RGPD ») ; (b) les lois irlandaises de 1988 et 2018 sur la protection des données ; (c) le règlement de 2011 des Communautés européennes relatif aux réseaux et services de communications électroniques (vie privée et communications électroniques) ; (d) le RGPD britannique et la loi britannique de 2018 sur la protection des données ; (e) la directive européenne « e-Privacy » 2002/58/CE (telle que modifiée) (la « directive e-Privacy ») ; et (f) toute transposition pertinente, tout texte succédant ou remplaçant les lois détaillées aux points (a) à (e) inclus ; ainsi que toutes les autres lignes directrices sectorielles (qu’elles soient réglementaires ou non) ou codes de bonnes pratiques et notes d’orientation applicables publiés de temps à autre par le commissaire irlandais à la protection des données ou toute autre autorité nationale ou supranationale compétente en matière de traitement des données à caractère personnel ou de protection de la vie privée ; le tout tel que modifié, réadopté et/ou remplacé de temps à autre, ainsi que toute autre législation applicable relative à la collecte, au traitement, au transfert ou à la conservation des données à caractère personnel.
« Supprimer » signifie retirer ou effacer des données à caractère personnel de telle sorte qu’elles ne puissent être ni récupérées ni reconstituées.
Le terme « données à caractère personnel » désigne toute information qui identifie, concerne, décrit, est raisonnablement susceptible d’être associée à, ou pourrait raisonnablement être liée, directement ou indirectement, à une personne concernée.
« Violation de données à caractère personnel » : toute violation de la sécurité entraînant la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé, de manière accidentelle ou illicite, aux données à caractère personnel traitées par Sentient ou ses sous-traitants.
« Traiter », « traité » ou «traitement » désigne toute opération ou ensemble d’opérations effectuées sur des données à caractère personnel ou sur des ensembles de données à caractère personnel, par des moyens automatisés ou non, telles que la collecte, l’enregistrement, l’organisation, la structuration, le stockage, l’adaptation ou la modification, la recherche, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, la limitation, l’effacement ou la destruction.
Le terme « sous-traitant » désigne Sentient ou toute entité qui traite des données à caractère personnel pour le compte du responsable du traitement.
Les « Données à caractère personnel sensibles » ont le sens qui leur est donné à la clause 2.4.
Le terme « clauses contractuelles types » désigne les clauses contractuelles types de l’Union européenne relatives aux transferts internationaux depuis l’Espace économique européen vers des pays tiers, décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021, disponible à l’adresse https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX:32021D0914.
Le terme « sous-traitant » désigne tout tiers sous-traitant engagé par Sentient ou ses sociétés affiliées et intervenant dans le traitement des données à caractère personnel des clients.
2. INTRODUCTION
2.1 Dans le cadre de la fourniture des Services au titre du Contrat-cadre de services (MSA), Sentient peut être amenée à traiter les Données à caractère personnel du Client pour le compte de ce dernier. Les parties consignent par écrit leur intention selon laquelle le Client et ses sociétés affiliées (le cas échéant) seront les responsables du traitement et Sentient sera le sous-traitant. Les parties exerceront leurs droits en vertu des présentes de bonne foi et de manière raisonnable.
2.2 Le Client (et ses éventuelles sociétés affiliées) doit, à tout moment, se conformer à ses obligations respectives en tant que Responsable du traitement et est responsable du traitement de toutes les Données à caractère personnel du Client traitées en vertu du Contrat-cadre de services (MSA) ou en relation avec celui-ci par ses Utilisateurs autorisés, conformément à ses obligations au titre de la législation applicable en matière de protection des données. Le Client est seul responsable de l’exactitude, de la qualité et de la légalité des Données à caractère personnel du Client, ainsi que des moyens par lesquels il les obtient.
2.3 Le Client doit s’assurer que des consentements valides sont obtenus auprès des personnes concernées et doit veiller à ce que des informations appropriées leur soient fournies, dans chaque cas où cela est nécessaire pour que Sentient traite (et fasse traiter par des sous-traitants) des données à caractère personnel en vertu du présent ATD ou en lien avec celui-ci, conformément à la législation sur la protection des données. En outre, le Client ne doit pas, par action ou omission, amener Sentient à enfreindre la législation sur la protection des données, du fait du traitement des données à caractère personnel par Sentient ou ses sous-traitants conformément au présent ATD.
2.4 Le Client s’engage à ne pas utiliser les Services pour collecter, stocker, traiter ou transmettre des informations personnelles sensibles. Le Client doit informer Sentient par écrit avant de recourir aux Services si les Données personnelles du Client comprennent l’un des éléments suivants : (i) des données relatives aux cartes de crédit, de débit ou autres cartes de paiement soumises aux normes de sécurité des données de l’industrie des cartes de paiement (PCI DSS) ; (ii) des informations relatives aux patients, des informations médicales ou d’autres informations de santé protégées régies par la loi américaine sur la portabilité et la responsabilité en matière d’assurance maladie (« HIPAA ») ; ou (iii) toute autre donnée à caractère personnel d’un citoyen de l’UE considérée comme relevant d’une « catégorie particulière » (telle que définie dans le RGPD ou toute directive ou réglementation qui lui succéderait) (« Données à caractère personnel sensibles »). Si le Client n’en informe pas Sentient, Sentient ne saurait être tenue responsable d’aucune violation des exigences applicables à ce Traitement. Le Client reconnaît que Sentient n’est ni un partenaire commercial ni un sous-traitant (au sens donné à ces termes par la loi HIPAA), ni un prestataire de services de traitement des cartes de paiement, et que les Services ne sont conformes ni à la loi HIPAA ni à la norme PCI DSS.
2.5 L’annexe 1 du présent ATD contient certaines informations concernant le traitement des données à caractère personnel du Client par Sentient et ses sous-traitants.
2.6 Le Client donne par la présente instruction à Sentient (et consent et autorise Sentient à donner instruction à chaque sous-traitant) de traiter les Données à caractère personnel du Client dans la mesure raisonnablement nécessaire à la fourniture des Services.
3. OBLIGATIONS EN MATIÈRE DE PROTECTION DES DONNÉES
3.1 Dans la mesure où Sentient traite les Données à caractère personnel du Client conformément au Contrat-cadre de services (MSA), Sentient garantit, déclare et s'engage envers le Client à :
3.1.1 traiter les données à caractère personnel du Client uniquement conformément aux instructions documentées de ce dernier, y compris celles figurant dans le Contrat-cadre ; Sentient informera immédiatement le Client si, à son avis, une instruction enfreint la législation sur la protection des données ou d’autres dispositions en matière de protection des données ;
3.1.2 ne traitera les données à caractère personnel du Client que dans la mesure nécessaire à la fourniture des Services et de manière conforme, à tout moment, à l’ensemble de la législation relative à la protection des données, sauf si la loi l’exige autrement, auquel cas, lorsque la loi le permet, Sentient informera le Client de cette exigence légale avant le traitement ;
3.1.3 ne pas traiter les Données à caractère personnel du Client à des fins autres que celles spécifiées dans le MSA, ni conserver, utiliser ou divulguer ces Données à caractère personnel en dehors de la relation commerciale directe entre Sentient et le Client ;
3.1.4 compte tenu de la nature et de l’étendue du traitement, mettre en œuvre et maintenir des mesures techniques et organisationnelles afin de garantir un niveau de sécurité adapté au risque présenté par le traitement des données à caractère personnel du client, notamment contre la destruction accidentelle ou illicite, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé aux données à caractère personnel du client traitées.
3.1.5 ne pas autoriser le traitement des Données à caractère personnel du Client en dehors de l’Espace économique européen et/ou du Royaume-Uni sans le consentement écrit préalable du Client et sous réserve, dans tous les cas, de la signature d’un accord de transfert de données approprié conforme à la Législation sur la protection des données, conformément à la clause 7, sauf si Sentient ou les sous-traitantssoient tenus de transférer les données à caractère personnel pour se conformer aux lois applicables et que ces lois interdisent d’en informer le client pour des raisons d’intérêt public ;
3.1.6 coopérer de manière raisonnable à la demande du Client afin de permettre à ce dernier : (i) se conformer à tout exercice de droits par une personne concernée en vertu de la législation sur la protection des données concernant les données à caractère personnel du Client traitées par Sentient dans le cadre du présent ATD ; Sentient mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées pour aider le Client à répondre à ces demandes émanant de personnes concernées et informera le Client sans délai dès réception de toute demande de ce type émanant d’une personne concernée. Sentient ne répondra à aucune demande émanant d’une personne concernée, sauf sur instruction écrite du Client ou si la loi l’exige, auquel cas Sentient, dans la mesure où la loi le permet, informera le Client de cette obligation légale avant de répondre à la demande ;
3.1.7 à la demande du Client, Sentient apportera au Client la coopération et l’assistance raisonnables nécessaires au respect des obligations qui incombent au Client en vertu de la législation sur la protection des données, y compris en ce qui concerne les analyses d’impact relatives à la protection des données et les consultations avec les autorités de contrôle, dans la mesure où le Client n’a pas autrement accès aux informations pertinentes et dans la mesure où ces informations sont à la disposition de Sentient. Cette coopération peut inclure la mise en place de mesures techniques et organisationnelles appropriées, dans la mesure du possible, par le biais des Services Sentient et/ou conformément à la Documentation utilisateur. Toute assistance raisonnable de ce type sera à la charge du Client ;
3.1.8 tenir à jour des registres appropriés de toutes les Données à caractère personnel du Client traitées par ou pour le compte de Sentient conformément au présent ATD ;
3.1.9 veiller à ce que toute personne autorisée à traiter les données à caractère personnel du Client : (i) se soit engagée à respecter des obligations contractuelles de confidentialité appropriées ou soit soumise à une obligation légale de confidentialité appropriée ; (ii) traite les données à caractère personnel exclusivement pour le compte du Client et conformément à ses instructions ; et (c) soit suffisamment fiable, qualifiée et formée en ce qui concerne le traitement des données à caractère personnel ;
3.1.10 désigner et indiquer au Client une personne nommément identifiée au sein de Sentient qui servira de point de contact pour toute demande du Client relative aux Données à caractère personnel du Client, et coopérer de bonne foi avec le Client concernant toutes ces demandes dans un délai raisonnable ; et
3.1.11, au choix du Client, dans un délai de quarante-cinq (45) jours à compter d’une demande écrite adressée à Sentient, soit : (i) restituer au Client (en lui permettant de récupérer une exportation finale via les API de Sentient) ; soit (ii) supprimer de ses systèmes et de ses registres toutes les Données à caractère personnel du Client ainsi que toutes les copies, enregistrements, analyses, mémorandums ou autres notes dans la mesure où ils contiennent ou concernent des Données à caractère personnel du Client. Sentient fournira un certificat de confirmation émanant d’un représentant senior habilité de Sentient attestant que le présent paragraphe 3.1.11 a été intégralement respecté conformément aux procédures de Sentient.
4. VIOLATION DE DONNÉES À CARACTÈRE PERSONNEL
4.1 Sans préjudice des autres dispositions du présent ATD, Sentient devra, dès qu’elle en aura connaissance et, en tout état de cause, dans les vingt-quatre (24) heures suivant la prise de connaissance d’une violation de données à caractère personnel, notifier au Client ladite violation lorsque celle-ci affecte directement les Données à caractère personnel du Client ou les Services qui lui sont fournis.
4.2 Sentient s’engage, sans frais supplémentaires pour le Client (sous réserve que le Client rembourse à Sentient les frais raisonnables engagés lorsque Sentient s’est pleinement conformé à ses obligations au titre du présent ATD et que ladite violation de données à caractère personnel n’est pas due à un manquement ou à une négligence de la part de Sentient), fournir au Client des informations et une assistance suffisantes pour lui permettre de se conformer à ses obligations en matière de notification des violations de données à caractère personnel, ainsi que de communication de ces violations aux personnes concernées lorsque la violation est susceptible d’entraîner un risque élevé pour les droits de ces personnes concernées, et prendre les mesures commerciales raisonnables indiquées par le Client pour contribuer à l’enquête, l’atténuation et la correction de ladite violation de données à caractère personnel.
5. Loi californienne sur la protection de la vie privée des consommateurs (« CCPA »)
5.1 Si Sentient traite des données à caractère personnel relevant du champ d’application de la CCPA (« données à caractère personnel CCPA »), les dispositions supplémentaires relatives aux données à caractère personnel CCPA s’appliquent uniquement à ces données :
5.1.1 Rôles des parties. Lors du traitement de Données à caractère personnel au titre du CCPA conformément aux instructions du Client, les parties reconnaissent et conviennent que le Client est une « Entreprise » et que Sentient est un « Prestataire de services » au sens du CCPA.
5.1.2 Responsabilités. Les parties conviennent que Sentient traitera les Données à caractère personnel au sens du CCPA en tant que Prestataire de services strictement aux fins de l’exécution des activités de traitement (« Finalité commerciale ») ou dans les autres cas autorisés par le CCPA, y compris ceux décrits dans la Politique de confidentialité de Sentient.
5.1.3 Sentient traitera les données à caractère personnel pour le compte du Client et s’engage à ne pas conserver, utiliser ou divulguer ces données à des fins autres que la finalité commerciale, sauf disposition contraire du Contrat-cadre de services (MSA) ou autorisation prévue par la CCPA ;
5.1.4 En aucun cas, Sentient ne vendra, ne conservera, n’utilisera ni ne divulguera les données à caractère personnel mises à disposition par le Client à d’autres fins que la finalité commerciale, sauf disposition contraire du Contrat-cadre de services (MSA) ou autorisation prévue par la CCPA ;
5.1.5 Sentient certifie qu’elle comprend l’ensemble de ses restrictions contractuelles et qu’elle s’engage à les respecter ; et
5.1.6 les parties comprennent que la CCPA reste susceptible d’être modifiée et que des règlements n’ont pas encore été promulgués, et s’engagent à se conformer à ces modifications et règlements dès leur entrée en vigueur, sous réserve du droit de Sentient de résilier le MSA si la CCPA a un impact significatif sur les activités de traitement ou sur les droits et obligations de Sentient au titre du MSA.
6. SOUS-TRAITANTS
6.1 Le Client confirme son consentement général préalable au sous-traitement des Données à caractère personnel du Client par les sous-traitants actuels de Sentient, dont la liste à jour est disponible dans le centre de confiance de Sentient (https://trust.scorebuddyqa.com/) et qui peut être mise à jour conformément à la clause 6.2. La liste des sous-traitants doit inclure l’identité de ces derniers, leur pays d’implantation ainsi qu’une description des traitements qu’ils effectuent.
6.2 Sentient publiera un avis concernant tout ajout ou remplacement prévu d’un sous-traitant dans le Centre de confiance au moins quatorze (14) jours calendaires avant que le sous-traitant ne procède pour la première fois au traitement des données à caractère personnel du client (le « délai de préavis relatif au sous-traitant »). Un mécanisme d’abonnement par e-mail est disponible dans le Centre de confiance et le Responsable du traitement est chargé de s’abonner ou de suivre d’une autre manière le journal des modifications. Le Responsable du traitement peut s’opposer, pour des motifs raisonnables liés à la protection des données, en notifiant Sentient par écrit au cours du délai de préavis relatif au sous-traitant ; en l’absence d’objection, le sous-traitant sera réputé accepté.
6.3 Sentient veillera à ce que : (i) il conclura un accord avec le sous-traitant et que les conditions régissant la relation entre Sentient et tout sous-traitant n’offrent pas un niveau de protection moindre en ce qui concerne le traitement des données à caractère personnel des clients par rapport aux dispositions du présent accord de traitement des données (DPA) et à toute autre disposition pertinente du contrat-cadre de services (MSA), dans la mesure où ces exigences s’appliquent à la nature des services fournis par le sous-traitant ; et (ii) Sentient reste responsable du respect par le sous-traitant de ses obligations ainsi que de tout acte ou omission de ce dernier.
7. TRANSFERTS DE DONNÉES
7.1 Si Sentient transfère des données à caractère personnel en dehors de l’EEE ou du Royaume-Uni vers un pays tiers qui n’est pas reconnu par la Commission européenne (ou l’autorité compétente) comme offrant un niveau de protection adéquat, ces transferts seront régis par les clauses contractuelles types. Les parties conviennent qu’en signant le présent ATD, elles signent également les clauses contractuelles types, qui seront incorporées par référence et feront partie intégrante du présent ATD, et seront considérées comme dûment signées et remplies dès l’entrée en vigueur du présent ATD. Les parties conviennent de se conformer aux dispositions du module applicable des clauses contractuelles types spécifié à l’annexe 1 et, en ce qui concerne les éléments des clauses contractuelles types nécessitant l’intervention des parties, les annexes 1 et 2 contiennent des informations pertinentes relatives aux annexes des clauses contractuelles types. En cas de conflit ou d’incohérence entre les dispositions du présent accord sur le traitement des données et les clauses contractuelles types, les dispositions des clauses contractuelles types prévaudront.
7.2 Les parties conviennent que, pour les données à caractère personnel des personnes concernées situées au Royaume-Uni, elles adoptent les modifications apportées aux clauses contractuelles types énumérées à l’annexe 2 afin d’adapter ces dernières à la législation locale, le cas échéant.
7.3 Sans limiter la portée générale de ce qui précède, Sentient conclura (et veillera à ce que ses sous-traitants concluent) tout accord supplémentaire ou adhérera à toute condition contractuelle supplémentaire relative au traitement, y compris le transfert transfrontalier, des données à caractère personnel, conformément aux instructions écrites du Client que celui-ci juge nécessaires pour se conformer à la législation en matière de protection des données.
8. AUDIT
8.1 Sous réserve de la clause 8.2 et dans la mesure requise par la législation applicable en matière de protection des données, le Client aura le droit d’auditer les systèmes, processus et procédures de Sentient relatifs à la protection des Données à caractère personnel du Client.
8.2 Un audit au titre de la présente clause 8 doit : (i) être effectué au maximum une fois par période de douze (12) mois pendant la Durée du contrat (sauf s’il doit être effectué plus d’une fois par an pour se conformer à une demande d’une autorité ou à une obligation légale ou réglementaire incombant au Responsable du traitement ; (ii) mené pendant les heures d’ouverture, au cours d’une seule journée ouvrable ; (iii) soumis à un préavis écrit d’au moins trente (30) jours ; et (iv) porter uniquement sur les données à caractère personnel du Client. Sentient accordera au Client (ou aux représentants du Client qui ne sont pas des concurrents de Sentient) un droit d’accès à ses locaux et/ou à ses systèmes pendant les heures ouvrables aux fins de cet audit, et Sentient apportera toute l’assistance nécessaire à la réalisation de ces audits.
8.3 Le Client prendra en charge l’ensemble des frais engagés par Sentient au titre de tout audit de ce type, et aucun audit de ce type ne doit entraver le fonctionnement normal et efficace des activités de Sentient. Sentient peut exiger, comme condition à l’octroi de cet accès, que le Client (et ses représentants) s’engagent à respecter des obligations de confidentialité raisonnables envers Sentient. Les parties collaboreront afin de convenir d’un plan d’audit, de son champ d’application et de son calendrier avant tout audit.
8.4 Si le périmètre de l’audit est déjà couvert par un rapport d’audit ISO 27001/27701 ou similaire réalisé par un auditeur tiers qualifié au cours des douze (12) derniers mois, et que le responsable de la protection des données de Sentient ou tout autre responsable compétent certifie par écrit qu’il n’y a pas eu de changements significatifs connus dans les contrôles audités, le Client s’engage à accepter ces rapports au lieu de demander un audit des contrôles couverts par le rapport. Sentient coopérera et assistera de manière raisonnable le Client lorsqu’une autorité de régulation exigera un audit du traitement par Sentient des Données à caractère personnel du Client afin de vérifier ou de contrôler la conformité du Client à la Législation sur la protection des données.
9. INDEMNISATION
Les parties s’engagent à s’indemniser mutuellement (« Partie indemnisée ») contre toute réclamation, poursuite, demande et action de tiers, ainsi que contre les dommages-intérêts, pertes, coûts et et frais (y compris, sans s’y limiter, les amendes réglementaires et les honoraires juridiques et professionnels raisonnables) supportés par une partie et résultant de toute violation, par l’une ou l’autre des parties, des conditions générales du présent ATD et/ou de la législation sur la protection des données. La partie en infraction sera responsable au prorata de la part de ces dommages directement imputable à son manquement à ses obligations, et l’indemnisation sera soumise aux limitations de responsabilité prévues dans le MSA. Si un tiers formule une réclamation à l’encontre de la Partie indemnisée, ou notifie son intention de formuler une réclamation à l’encontre de la Partie indemnisée, la Partie indemnisée devra : (i) notifier par écrit la réclamation formulée à son encontre à la partie indemnisante dès que cela est raisonnablement possible ; (ii) ne pas reconnaître sa responsabilité au titre de la réclamation à son encontre sans le consentement écrit préalable de la partie indemnisante ; (iii) à la demande et aux frais de la partie indemnisante, permettre à celle-ci d’assurer la défense contre la réclamation à son encontre, y compris la conclusion d’un accord à l’amiable ; et (iv) aux frais de la partie indemnisante, coopérer et apporter son aide, dans une mesure raisonnable, à la défense par la partie indemnisante de la réclamation à l’encontre de la partie indemnisée.
10. MODIFICATIONS DES LOIS SUR LA PROTECTION DES DONNÉES
Sentient peut proposer des modifications au présent accord de traitement des données (DPA) qu’elle juge raisonnablement nécessaires pour répondre aux exigences de toute législation en matière de protection des données. Les parties discuteront sans délai des modifications proposées et négocieront de bonne foi en vue de convenir et de mettre en œuvre ces modifications, ou des modifications alternatives destinées à répondre aux exigences identifiées, dès que cela sera raisonnablement possible. Le Client ne doit pas, sans motif valable, refuser ou retarder son accord sur toute modification corrélative du présent ATD proposée par Sentient afin de se conformer à la législation en matière de protection des données.
11. DURÉE ET RÉSILIATION
11.1 Le présent ATD restera pleinement en vigueur tant que :
11.1.1 le Contrat-cadre reste en vigueur ; ou
11.1.2 le Sous-traitant conserve en sa possession ou sous son contrôle l’une quelconque des Données à caractère personnel du Client liées au Contrat-cadre (« Durée »).
11.2 Toute disposition du présent ATD qui, expressément ou implicitement, doit entrer en vigueur ou rester en vigueur à compter de la résiliation du Contrat-cadre de services afin de protéger les Données à caractère personnel du Client restera pleinement en vigueur.
Annexe 1
Détails relatifs au traitement des données à caractère personnel des clients
(a) Objet et durée du traitement des données à caractère personnel des clients
L'objet du traitement est constitué des données à caractère personnel des clients et la durée du traitement de ces données est définie dans le contrat-cadre de services (MSA).
(b) Nature et finalité du traitement des données à caractère personnel du client
Sentient traitera les données à caractère personnel dans la mesure nécessaire à l’exécution des Services conformément au Contrat-cadre de services (MSA) et selon les instructions supplémentaires fournies par le Client dans le cadre de son utilisation des Services.
(c) Les catégories de données à caractère personnel devant faire l'objet d'un traitement
Données à caractère personnel des clients relevant des catégories suivantes. Ces catégories de données à caractère personnel peuvent être modifiées de temps à autre, en fonction des services supplémentaires ou modifiés fournis par Sentient.
Les données saisies sur la plateforme Scorebuddy sont laissées à la discrétion de l’utilisateur, mais comprennent généralement les identifiants de connexion de l’utilisateur, les fichiers joints provenant de l’environnement de l’utilisateur et les informations de base sur les personnes évaluées.
Utilisateur général
• Identifiant système
• Numéro d'employé
• Prénom
• Nom
• Adresse e-mail professionnelle
(d) Les catégories de personnes concernées auxquelles se rapportent les données à caractère personnel du client
Les Données personnelles du Client concernent les types de personnes concernées suivants :
● Utilisateurs autorisés (tels que définis dans le Contrat-cadre)
● Les clients du Client
(e) Les obligations et les droits du Client
Ceux-ci sont énoncés dans le MSA et dans le présent DPA. Sentient peut notifier toute modification apportée à ces dispositions lorsqu’une mise à jour est nécessaire en raison de changements apportés aux services ou de modifications requises par la législation applicable en matière de protection des données, y compris son interprétation.
Annexe 2
Informations relatives aux transferts internationaux
Catégories de personnes concernées dont les données à caractère personnel sont transférées
Voir l'annexe 1.
Catégories de données à caractère personnel transférées
Voir l'annexe 1.
Données sensibles transférées (le cas échéant) et restrictions ou garanties appliquées qui tiennent pleinement compte de la nature des données et des risques encourus, telles que, par exemple, une limitation stricte de la finalité, des restrictions d’accès (notamment l’accès réservé au personnel ayant suivi une formation spécialisée), la tenue d’un registre des accès aux données, des restrictions concernant les transferts ultérieurs ou des mesures de sécurité supplémentaires.
Voir l’annexe 1.
La fréquence du transfert (par exemple, si les données sont transférées de manière ponctuelle ou continue)
Les données sont transférées de manière continue pendant toute la durée du MSA, sauf accord contraire expressément convenu entre le Client et Sentient.
Nature du traitement
Sentient traitera les données à caractère personnel dans la mesure nécessaire à l’exécution des Services conformément au MSA, selon les instructions supplémentaires fournies par le Client et/ou ses sociétés affiliées dans le cadre de l’utilisation des Services, y compris le stockage, l’organisation, la structuration, la communication par transmission, la diffusion ou la mise à disposition, ainsi que d’autres formes de traitement.
Finalité(s) du transfert de données et du traitement ultérieur
La finalité du transfert et du traitement des données par Sentient est de fournir les Services au Client et, le cas échéant, à ses Sociétés Affiliées, comme précisé plus en détail dans le Contrat-cadre (MSA) et dans d’autres contrats de Sentient (le cas échéant).
Durée de conservation des données à caractère personnel ou, si cela n’est pas possible, critères utilisés pour déterminer cette durée
En tant que sous-traitant, Sentient conserve les données à caractère personnel qu’elle collecte ou reçoit du Client pendant toute la durée du MSA et conformément à ses obligations en vertu de la législation applicable.
Pour les transferts vers des (sous-)sous-traitants, préciser également l’objet, la nature et la durée du traitement
Sentient fait appel à des sous-sous-traitants et ne fera appel à ces derniers que dans la mesure nécessaire à la fourniture des Services au Client et, le cas échéant, à ses Sociétés Affiliées, et les sous-sous-traitants n’effectueront tout traitement de données à caractère personnel que dans la mesure nécessaire à ces fins et conformément aux instructions supplémentaires données par le Client et/ou ses Filiales, dans le cadre de l’utilisation des Services, y compris l’hébergement, le stockage et d’autres formes de traitement. Ce traitement ne dépassera pas la durée du Contrat-cadre de services (MSA), sauf accord écrit contraire.
Aux fins des clauses contractuelles types :
● Clause 9(a) (modules 2 et 3, selon le cas) : les parties choisissent l’option 2. Le délai est de 30 jours.
● Clause 11(a) : Les parties ne choisissent pas l’option de règlement des litiges par un organisme indépendant.
● Clause 17 : Les parties choisissent l’option 1. Les parties conviennent que la juridiction compétente est l’Irlande.
● Clause 18 : Les parties conviennent que le lieu de juridiction est l'Irlande.
● Annexe I(A) : L’exportateur de données est le Client (défini ci-dessus) et l’importateur de données est Sentient (défini ci-dessus).
● Annexe I(B) : Les parties conviennent que l’annexe 1 décrit le transfert.
● Annexe I(C) : L’autorité de contrôle compétente est la Commission irlandaise de protection des données.
Aux fins de l'adaptation des clauses contractuelles types :
● Royaume-Uni
o Aux fins des transferts de données à caractère personnel depuis le Royaume-Uni, les parties s’engagent à se conformer aux dispositions de la partie 2 : Clauses obligatoires de l’avenant, à savoir le modèle d’avenant B.1.0 relatif aux transferts internationaux de données au Royaume-Uni publié par le Commissaire à l’information du Royaume-Uni et présenté au Parlement conformément à l’article 119A de la loi de 2018 sur la protection des données le 28 janvier 2022, tel que révisé en vertu de la section 18 de ces clauses obligatoires. Les parties conviennent également que les informations figurant dans la partie 1 de l’addendum sont celles énoncées ci-dessus. Les parties conviennent également que l’exportateur et l’importateur peuvent mettre fin à l’addendum conformément à la section 19 de celui-ci.
o Les parties conviennent que les clauses contractuelles types sont réputées modifiées dans la mesure nécessaire pour s’appliquer aux transferts du Royaume-Uni vers un pays tiers et pour offrir des garanties appropriées pour ces transferts, conformément à l’article 46 du règlement général sur la protection des données du Royaume-Uni (« RGPD britannique »). Ces modifications comprennent le remplacement des références au RGPD par celles au RGPD britannique et le remplacement des références aux États membres de l’UE par celles au Royaume-Uni.
o Clause 17 : Les parties conviennent que la juridiction compétente est celle du Royaume-Uni.
o Clause 18 : Les parties conviennent que la juridiction compétente est celle des tribunaux d’Angleterre et du Pays de Galles. Les parties conviennent que les personnes concernées peuvent intenter une action en justice contre l’une ou l’autre des parties devant les tribunaux de n’importe quel pays du Royaume-Uni.