Addendum relatif au traitement des données
Les présentes conditions et annexes relatives au traitement des données personnelles constituent l'avenant de traitement des données (« DPA ») de Recollective et sont intégrées par référence au Contrat d'abonnement au logiciel en tant que service conclu entre Recollective et le Client (le « Contrat »). En cas de conflit ou d'incohérence avec les conditions du Contrat, le présent DPA prévaudra sur les conditions du Contrat dans la mesure de ce conflit ou de cette incohérence.
Recollective se réserve le droit de mettre à jour le contenu du présent DPA de temps à autre, sous réserve d'en informer le Client par la publication d'un avis sur son site web.
La durée du présent DPA suivra la durée du Contrat (« Date d'entrée en vigueur »). Les termes en majuscules non définis autrement dans le présent DPA auront le sens qui leur est attribué dans le Contrat.
1. Définitions
« Informations personnelles californiennes » désigne les Informations personnelles soumises à la protection du CCPA.
« CCPA » désigne le California Civil Code Sec. 1798.100 et suivants (également connu sous le nom de California Consumer Privacy Act de 2018).
« Consommateur », « Entreprise », « Vente » et « Prestataire de services » auront le sens qui leur est donné dans le CCPA.
« Responsable du traitement » désigne la personne physique ou morale, l'autorité publique, l'agence ou tout autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du Traitement des Informations personnelles.
« Lois sur la protection des données » désigne l'ensemble de la législation mondiale applicable relative à la protection des données et à la vie privée qui s'applique à la partie concernée dans le rôle de Traitement des Informations personnelles en question dans le cadre du Contrat, y compris (le cas échéant) sans limitation les Lois européennes sur la protection des données, le CCPA et les lois sur la protection des données et la vie privée du Canada ; dans chaque cas, telles qu'elles sont modifiées, abrogées, consolidées ou remplacées de temps à autre.
« Personne concernée » désigne l'individu auquel se rapportent les Informations personnelles.
« Date de suppression » désigne la date correspondant à cent quatre-vingts (180) jours après la date de fin de l'accès administratif au Service, ou toute période plus longue convenue par les parties.
« Europe » désigne l'Union européenne, l'Espace économique européen et/ou leurs États membres, la Suisse et le Royaume-Uni.
« Données européennes » désigne les Informations personnelles soumises à la protection des Lois européennes sur la protection des données.
« Lois européennes sur la protection des données » désigne les lois sur la protection des données applicables en Europe, notamment : (i) le Règlement 2016/679 du Parlement européen et du Conseil relatif à la protection des personnes physiques à l'égard du traitement des Informations personnelles et à la libre circulation de ces données (Règlement général sur la protection des données) (« RGPD ») ; (ii) la Directive 2002/58/CE concernant le traitement des Informations personnelles et la protection de la vie privée dans le secteur des communications électroniques ; (iii) les transpositions nationales applicables de (i) et (ii) ; (iv) le UK GDPR, le UK Data Protection Act 2018, le UK Privacy and Electronic Communications (EC Directive) Regulations 2003 ; et (v) la Loi fédérale suisse sur la protection des données du 19 juin 1992 et son Ordonnance (« LPD suisse ») ; dans chaque cas, telles qu'elles peuvent être modifiées, remplacées ou abrogées.
« Instructions » désigne les instructions écrites et documentées émises par un Responsable du traitement à un Sous-traitant, lui ordonnant d'effectuer une action spécifique ou générale concernant les Informations personnelles (y compris, mais sans s'y limiter, la dépersonnalisation, le blocage, la suppression, la mise à disposition).
« Informations personnelles » désigne toute information relative à une personne identifiée ou identifiable lorsque ces informations sont contenues dans les Données client et sont protégées de la même manière que les Informations personnelles, les informations personnelles ou les informations personnellement identifiables en vertu des Lois sur la protection des données applicables.
« Violation des Informations personnelles » désigne une violation de la sécurité entraînant la destruction accidentelle ou illicite, la perte, l'altération, la divulgation non autorisée ou l'accès aux Informations personnelles transmises, conservées ou traitées d'une autre manière par Recollective et/ou les sous-traitants de Recollective dans le cadre de la fourniture des Services. La « Violation des Informations personnelles » n'inclut pas les tentatives infructueuses ou les activités qui ne compromettent pas la sécurité des Informations personnelles, notamment les tentatives de connexion infructueuses, les pings, les scans de ports, les attaques par déni de service et autres attaques réseau sur les pare-feu ou les systèmes en réseau.
« Consentement relatif aux Informations personnelles » désigne le consentement relatif aux informations personnelles obtenu par le Client auprès de ses Utilisateurs autorisés. Un modèle de consentement relatif aux informations personnelles est disponible dans les paramètres d'administration du site Web sur le Service et peut être modifié ou amendé par le Client.
« Traitement » désigne toute opération ou tout ensemble d'opérations effectuées sur des Informations personnelles, incluant la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'association, la limitation ou l'effacement des Informations personnelles. Les termes « Traiter », « Traite » et « Traité » seront interprétés en conséquence.
« Sous-traitant » désigne une personne physique ou morale, une autorité publique, une agence ou tout autre organisme qui traite des Informations personnelles pour le compte du Responsable du traitement.
« Sous-traitant » désigne tout sous-traitant engagé par Recollective pour l'aider à remplir ses obligations concernant la fourniture des Services dans le cadre du Contrat. Les sous-traitants peuvent inclure des tiers, mais excluent tout employé ou consultant de Recollective.
« UK GDPR » a le sens qui lui est donné à l'article 3(10) du UK Data Protection Act 2018.
2. Responsabilités du client
2.1 Conformité aux lois.
Dans le cadre du contrat et de son utilisation des services, le client sera responsable du respect de toutes les exigences qui lui sont applicables en vertu des lois sur la protection des données applicables concernant son traitement des renseignements personnels et les instructions qu'il émet à Recollective.
En particulier, et sans préjudice de la généralité de ce qui précède, le client reconnaît et accepte qu'il sera seul responsable : (i) de l'exactitude, de la qualité et de la légalité des données du client et des moyens par lesquels le client a acquis les renseignements personnels ; (ii) du respect de toutes les exigences nécessaires en matière de transparence et de licéité en vertu des lois sur la protection des données applicables pour la collecte et l'utilisation des renseignements personnels, y compris l'obtention de tous les consentements et autorisations nécessaires (notamment pour une utilisation par le client à des fins de marketing) ; (iii) de s'assurer que le client a le droit de transférer ou de fournir l'accès aux renseignements personnels à Recollective pour traitement conformément aux termes du contrat (y compris le présent APD) ; (iv) de s'assurer que les instructions du client à Recollective concernant le traitement des renseignements personnels sont conformes aux lois applicables, y compris les lois sur la protection des données ; et (v) du respect de toutes les lois (y compris les lois sur la protection des données) applicables à tout courriel ou autre contenu créé, envoyé ou géré via les services, y compris celles relatives à l'obtention des consentements (le cas échéant) pour envoyer des courriels, au contenu des courriels et à ses pratiques de déploiement de courriels. Le client informera Recollective sans délai excessif s'il n'est pas en mesure de se conformer à ses responsabilités en vertu de la présente section « Conformité aux lois » ou des lois sur la protection des données applicables.
2.2 Consentement aux renseignements personnels.
Le client remplira avec précision, avec ses propres coordonnées, le consentement aux renseignements personnels. Le client veillera à ce que chaque utilisateur autorisé consente au consentement aux renseignements personnels avant, et comme condition à, l'octroi de l'accès aux services (et en tout état de cause avant que le client ne recueille des renseignements personnels auprès de cet utilisateur autorisé). Pour sa part, le client ne recueillera, n'utilisera, ne divulguera et ne conservera les renseignements personnels que conformément aux termes du consentement aux renseignements personnels et en aucun cas de manière déraisonnable.
RECOLLECTIVE NE GARANTIT PAS QUE L'OBTENTION DU CONSENTEMENT POUR LE TRAITEMENT DES RENSEIGNEMENTS PERSONNELS SOUS LA FORME FOURNIE PAR LE CONSENTEMENT AUX RENSEIGNEMENTS PERSONNELS SATISFERA AUX LOIS SUR LA PROTECTION DES DONNÉES APPLICABLES AU CLIENT ET/OU À SES UTILISATEURS AUTORISÉS.
2.3 Instructions du responsable du traitement.
Les parties conviennent que le contrat (y compris le présent APD), ainsi que l'utilisation des services par le client conformément au contrat, constituent les instructions complètes du client à Recollective concernant le traitement des renseignements personnels, étant entendu que le client peut fournir des instructions supplémentaires pendant la durée du service qui sont conformes au contrat, à la nature et à l'utilisation licite des services.
2.4 Sécurité.
Il incombe au client de déterminer de manière indépendante si la sécurité des données fournie dans le cadre du contrat répond adéquatement aux obligations du client en vertu des lois sur la protection des données applicables.
3. Obligations de Recollective
3.1 Conformité aux instructions.
Recollective traitera les renseignements personnels uniquement aux fins décrites dans le présent APD ou tel qu'autrement convenu dans le cadre des instructions licites du client, sauf là où et dans la mesure où la loi applicable l'exige. Recollective n'est pas responsable du respect des lois sur la protection des données applicables au client ou à son secteur d'activité qui ne sont pas généralement applicables à Recollective.
3.2 Conflit de lois.
Si Recollective prend connaissance du fait qu'elle ne peut pas traiter les renseignements personnels conformément aux instructions du client en raison d'une exigence légale en vertu de toute loi applicable, Recollective (i) informera rapidement le client de cette exigence légale dans la mesure permise par la loi applicable ; et (ii) cessera, si nécessaire, tout traitement (autre que le simple stockage et le maintien de la sécurité des renseignements personnels concernés) jusqu'à ce que le client émette de nouvelles instructions avec lesquelles Recollective est en mesure de se conformer. Si cette disposition est invoquée, Recollective ne sera pas responsable envers le client en vertu du contrat pour tout manquement à l'exécution des services applicables jusqu'à ce que le client émette de nouvelles instructions licites concernant le traitement.
3.3 Sécurité.
Recollective mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées conçues pour protéger les renseignements personnels contre les violations de renseignements personnels, tel que décrit dans la politique de sécurité de Recollective telle que modifiée de temps à autre, dont une copie actuelle est disponible à l'adresse https://recollective.com/resources/recollective-security-privacy-overview (la « Politique de sécurité »). Nonobstant toute disposition contraire, Recollective peut modifier ou mettre à jour la Politique de sécurité à sa discrétion, à condition qu'une telle modification ou mise à jour n'entraîne pas une dégradation substantielle de la protection offerte par la Politique de sécurité.
3.4 Confidentialité.
Recollective veillera à ce que tout membre du personnel autorisé par Recollective à traiter des renseignements personnels pour son compte soit soumis à des obligations de confidentialité appropriées (qu'il s'agisse d'un devoir contractuel ou légal) concernant ces renseignements personnels.
3.5 Violations d'informations personnelles.
Recollective informera le Client sans retard injustifié après avoir pris connaissance de toute violation d'informations personnelles et fournira des informations opportunes relatives à cette violation dès qu'elles seront connues ou raisonnablement demandées par le Client. À la demande du Client, Recollective fournira rapidement l'assistance raisonnable nécessaire pour permettre au Client de notifier les violations d'informations personnelles pertinentes aux autorités compétentes et/ou aux personnes concernées, si le Client est tenu de le faire en vertu des lois sur la protection des données.
3.6 Suppression des Données du Client et des Informations personnelles.
Recollective supprimera de manière sécurisée toutes les Données du Client à la Date de suppression, y compris les Informations confidentielles du Client et les Informations personnelles traitées conformément au présent DPA, étant entendu que, pour plus de clarté, Recollective peut conserver les Données résultantes.
4. Demandes de personnes concernées
Les Services fournissent au Client un certain nombre de contrôles qu'il peut utiliser pour récupérer, corriger, supprimer ou restreindre les informations personnelles, afin de l'aider à respecter ses obligations en vertu des lois sur la protection des données, y compris ses obligations relatives aux réponses aux demandes des personnes concernées visant à exercer leurs droits en vertu des lois sur la protection des données applicables (« Demandes de personnes concernées »).
Dans la mesure où le Client n'est pas en mesure de répondre de manière autonome à une demande de personne concernée via les Services, Recollective fournira, sur demande écrite du Client, une assistance raisonnable pour répondre à toute demande de personne concernée ou demande des autorités de protection des données relative au traitement des informations personnelles dans le cadre du Contrat. Le Client remboursera à Recollective les coûts commercialement raisonnables découlant de cette assistance.
Si une demande de personne concernée ou toute autre communication concernant le traitement d'informations personnelles dans le cadre du Contrat est adressée directement à Recollective, Recollective en informera rapidement le Client et conseillera à la personne concernée de soumettre sa demande au Client. Le Client sera seul responsable de répondre sur le fond à toute demande de personne concernée ou communication impliquant des informations personnelles.
5. Sous-traitants
Le Client accepte que Recollective puisse faire appel à des sous-traitants pour traiter des informations personnelles en son nom. Recollective a actuellement désigné, en tant que sous-traitants, les tiers énumérés à l'Annexe B du présent DPA. Recollective informera le Client si elle ajoute ou remplace l'un des sous-traitants énumérés à l'Annexe B au moins sept (7) jours avant toute modification de ce type.
Lorsque Recollective fait appel à des sous-traitants, elle leur impose des conditions de protection des données offrant au moins le même niveau de protection des informations personnelles que celles prévues dans le présent DPA, dans la mesure où elles sont applicables à la nature des services fournis par ces sous-traitants. Recollective demeure responsable du respect par chaque sous-traitant des obligations du présent DPA, ainsi que de tout acte ou omission de ce sous-traitant entraînant un manquement de Recollective à l'une de ses obligations au titre du présent DPA.
6. Transferts de données
Le Client reconnaît et accepte que Recollective puisse accéder aux informations personnelles et les traiter à l'échelle mondiale, dans la mesure nécessaire pour fournir les Services conformément au Contrat, et en particulier que les informations personnelles puissent être transférées et traitées par Recollective au Canada, aux États-Unis, dans l'Union européenne et dans d'autres juridictions où Recollective et ses sous-traitants exercent leurs activités. Chaque fois que des informations personnelles sont transférées en dehors de leur pays d'origine, chaque partie veillera à ce que ces transferts soient effectués conformément aux exigences des lois sur la protection des données.
7. Dispositions supplémentaires pour les données européennes
7.1 Champ d'application.
Cette section « Dispositions supplémentaires pour les données européennes » s'applique uniquement aux données européennes.
7.2 Rôles des parties.
Lors du traitement de données européennes conformément aux instructions du Client, les parties reconnaissent et conviennent que le Client est le responsable du traitement des données européennes et que Recollective est le sous-traitant. Le Client fournira à Recollective un préavis identifiant les informations personnelles concernées avant de transférer des données européennes à Recollective. Les détails du traitement effectué par Recollective sont énoncés à l'Annexe A.
7.3 Instructions.
Si Recollective estime qu'une instruction du Client enfreint les lois européennes sur la protection des données (le cas échéant), Recollective en informera le Client sans délai.
7.4 Objection aux nouveaux sous-traitants.
Recollective donnera au Client la possibilité de s'opposer à l'engagement de nouveaux sous-traitants pour des motifs raisonnables liés à la protection des informations personnelles, dans un délai de sept (7) jours suivant la notification au Client conformément à la section « Sous-traitants » du présent DPA. Si le Client notifie une telle objection à Recollective, les Parties discuteront des préoccupations du Client de bonne foi en vue de parvenir à une résolution commercialement raisonnable. Si aucune résolution ne peut être trouvée, Recollective pourra, à sa seule discrétion, soit ne pas nommer le nouveau sous-traitant, soit autoriser le Client à suspendre ou à résilier les services concernés conformément aux dispositions de résiliation de l'Accord, sans responsabilité pour l'une ou l'autre des Parties (mais sans préjudice des frais engagés par le Client avant la suspension ou la résiliation).
7.5 Analyses d'impact relatives à la protection des données et consultation des autorités de contrôle.
Dans la mesure où les informations requises sont raisonnablement disponibles pour Recollective et que le Client n'y a pas accès par ailleurs, Recollective apportera une assistance raisonnable au Client pour toute analyse d'impact relative à la protection des données, ainsi que pour les consultations préalables auprès des autorités de contrôle ou d'autres autorités compétentes en matière de protection des données, dans la mesure requise par les lois européennes sur la protection des données.
7.6 Mécanismes de transfert de données.
Le Client reconnaît que, dans le cadre de l'exécution des services, Recollective reçoit des données européennes au Canada. Les parties reconnaissent que le Canada a été reconnu comme offrant une protection adéquate par les autorités compétentes pour permettre le transfert de données européennes sans mécanismes de transfert supplémentaires.
7.7 Démonstration de conformité.
Recollective mettra à la disposition du Client toutes les informations raisonnablement nécessaires pour démontrer la conformité au présent DPA et autorisera et contribuera aux audits, y compris les inspections menées par l'auditeur du Client afin d'évaluer la conformité au présent DPA. Le Client reconnaît et accepte d'exercer ses droits d'audit en vertu du présent DPA en demandant à Recollective de se conformer aux mesures d'audit décrites dans cette section. Le Client reconnaît que les services sont hébergés par les sous-traitants d'hébergement de Recollective, qui maintiennent des programmes de sécurité validés de manière indépendante (notamment SOC 2 et ISO 27001), et que les systèmes de Recollective sont régulièrement testés par des cabinets d'audit tiers indépendants spécialisés dans les tests d'intrusion. Sur demande, Recollective fournira (sur une base confidentielle) une copie résumée de son ou ses rapports de tests d'intrusion au Client afin que ce dernier puisse vérifier la conformité de Recollective au présent DPA. En outre, sur demande écrite du Client, Recollective fournira des réponses écrites (sur une base confidentielle) à toutes les demandes d'informations raisonnables formulées par le Client nécessaires pour confirmer la conformité de Recollective au présent DPA, étant entendu que le Client n'exercera ce droit qu'une seule fois par année civile, sauf s'il dispose de motifs raisonnables de suspecter une non-conformité au DPA.
8. Dispositions supplémentaires pour les informations personnelles californiennes
8.1 Champ d'application.
La section « Dispositions supplémentaires pour les informations personnelles californiennes » du DPA s'appliquera uniquement aux informations personnelles californiennes.
8.2 Rôles des parties.
Lors du traitement d'informations personnelles californiennes conformément aux instructions du Client, les parties reconnaissent et conviennent que le Client agit en tant qu'entreprise et que Recollective agit en tant que prestataire de services aux fins du CCPA. Le Client fournira à Recollective un préavis identifiant les informations personnelles concernées avant tout transfert d'informations personnelles californiennes à Recollective.
8.3 Responsabilités.
Les parties conviennent que Recollective traitera les informations personnelles californiennes en tant que prestataire de services, strictement aux fins de l'exécution des services prévus par l'Accord (la « Finalité commerciale ») ou tel qu'autorisé par le CCPA.
9. Dispositions générales
9.1 Amendements.
Nonobstant toute disposition contraire dans l'Accord et sans préjudice des sections « Conformité aux instructions » ou « Sécurité » du présent DPA, Recollective se réserve le droit d'apporter toute mise à jour ou modification au présent DPA.
9.2 Limitation de responsabilité.
La responsabilité globale de chaque Partie, découlant du présent DPA (et de tout autre DPA entre les Parties) ou s'y rapportant, que ce soit au titre d'un contrat, d'un délit ou de toute autre théorie de responsabilité, sera soumise aux limitations et exclusions de responsabilité énoncées dans la section « Limitation de responsabilité » de l'Accord. Toute référence dans ladite section à la responsabilité d'une Partie désigne la responsabilité globale de cette Partie (y compris au titre du présent DPA). En aucun cas la responsabilité de l'une ou l'autre des parties ne sera limitée en ce qui concerne les droits de protection des données d'un individu en vertu du présent DPA ou autrement.
ANNEXE A
DÉTAILS DU TRAITEMENT
Objet
Utilisation de la plateforme de recherche qualitative en ligne de Recollective (la « Communauté »).
Catégories de personnes concernées
- Utilisateurs finaux de la Communauté ayant été autorisés à accéder à la Communauté par le Client et qui, pour plus de certitude, sont :
- Administrateurs du Client (qui peuvent être des employés ou des mandataires du Client) ; et
- Sujets de recherche du Client.
Catégories de données personnelles
Typique :
- Identification (nom, nom d'utilisateur, identifiants uniques, etc.)
- Authentification (mots de passe, codes PIN, etc.)
- Préférences / Centres d'intérêt (opinions, intérêts, aversions, etc.)
- Suivi (appareil informatique, coordonnées, localisation, etc.)
En outre, à la discrétion du Client :
- Professionnel (intitulés de poste, salaires, historique professionnel, etc.)
- Famille (structure familiale, mariages, divorces, relations, etc.)
- Démographique (tranches d'âge, traits physiques, tranches de revenus, situation géographique, etc.)
- Tout autre point de données de recherche non sensible pouvant présenter un intérêt pour le Client.
Données sensibles (UNIQUEMENT TRANSFÉRABLES À RECOLLECTIVE AVEC L'ACCORD ÉCRIT PRÉALABLE DE RECOLLECTIVE) :
- Médical et santé (santé physique et mentale, handicaps, etc.)
- Vie sexuelle (vie sexuelle, orientation sexuelle, etc.)
- Origine (race, origine ethnique, etc.)
- Politique (opinions politiques)
La fréquence du traitement
- Continu pendant la durée du Contrat
Nature du traitement
- Tel que nécessaire pour exploiter la Communauté et atteindre les objectifs de recherche du Client, ce qui signifie, pour plus de certitude :
- Migration, configuration et hébergement des données personnelles dans le cadre de la Communauté ;
- Récupération et transmission aux Utilisateurs Autorisés, au Client et aux Sous-traitants ;
- Chiffrement, anonymisation, pseudonymisation et compilation ;
- Traitement nécessaire pour faciliter des fonctionnalités spécifiques du produit (telles que l'enregistrement vidéo/audio)
Finalité du traitement
- Pour remplir l'obligation contractuelle de Recollective envers le Client concernant l'accès et l'utilisation de la Communauté.
La période pendant laquelle les informations personnelles seront conservées
- Pour la durée de la Période de Service, étant entendu que Recollective et ses sous-traitants peuvent conserver les données personnelles conformément à la loi applicable ou dans leurs systèmes de sauvegarde, d'archivage et de reprise après sinistre jusqu'à ce que ces données personnelles soient supprimées dans le cours normal des opérations.
Pour les transferts aux sous-traitants, l'objet, la nature et la durée du traitement
- Les sous-traitants qui hébergent la Communauté sur leurs serveurs stockeront les données personnelles intégrées à la Communauté afin de les conserver et de les rendre accessibles à Recollective, au Client et aux utilisateurs finaux. La durée du traitement sera coextensive à l'obligation de Recollective d'exploiter la Communauté (sous réserve des dispositions relatives à la conservation ci-dessus).
- Les sous-traitants qui fournissent des fonctionnalités de plug-in (telles que l'enregistrement vidéo/audio) traiteront les données personnelles dans la mesure nécessaire et uniquement pendant la durée requise pour assurer le bon fonctionnement de ces fonctionnalités.
- Les sous-traitants fournissant un support technique n'accéderont aux données personnelles qu'en tant que conséquence accessoire de leur accès à la Communauté dans le cadre de la prestation de services de support technique. Ils n'auront accès aux données personnelles que pour la durée de leur prestation de services de support technique.