BROUILLON — à faire relire et valider par un avocat avant toute publication.

Accord de traitement des données (article 28 du RGPD)

Version [À COMPLÉTER : numéro de version] — en vigueur le [À COMPLÉTER : date].

Entre :

Cet accord fait partie du contrat conclu selon les conditions générales de vente et d'utilisation (les « CGV »). Il est accepté avec elles, sans signature séparée ; le Client qui le souhaite peut en obtenir une version signée [À VALIDER : acceptation électronique suffisante ou signature].

Les termes « données personnelles », « traitement », « violation de données » et « personne concernée » ont le sens du règlement (UE) 2016/679 (« RGPD »).

1. Objet

Cet accord fixe les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable, les données personnelles des séances en ligne, décrites à l'annexe 1.

Il ne vise pas les traitements dont AArts Lab est lui-même responsable (comptes des membres, facturation, sécurité du service, prévention des abus), décrits dans la politique de confidentialité, section 2.

2. Durée

L'accord s'applique pendant la durée du contrat, puis jusqu'à la suppression ou la restitution des données prévue à l'article 11.

3. Obligations du Responsable

Le Responsable :

4. Instructions

Le Sous-traitant ne traite les données que sur instruction documentée du Responsable. Les CGV, cet accord et les réglages choisis par le Responsable dans le player et la console constituent ces instructions.

Le Sous-traitant informe immédiatement le Responsable s'il estime qu'une instruction enfreint le RGPD ou une autre règle de protection des données. Si le droit de l'Union ou d'un État membre l'oblige à un traitement, il en informe le Responsable avant de le faire, sauf si ce droit l'interdit.

5. Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité ou soient soumises à une obligation légale de confidentialité, et n'y accèdent que pour les besoins du service (exploitation, support demandé par le Responsable, sécurité).

6. Sécurité

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles de l'annexe 3 (article 32 du RGPD). Il peut les faire évoluer, à condition de ne pas réduire le niveau de sécurité global.

7. Sous-traitants ultérieurs

Le Responsable donne une autorisation générale au Sous-traitant de recourir aux sous-traitants ultérieurs de l'annexe 2.

Le Sous-traitant informe le Responsable par e-mail de tout ajout ou remplacement, au moins 30 jours à l'avance. Le Responsable peut s'y opposer par écrit, pour un motif raisonnable lié à la protection des données, dans ce délai. À défaut de solution, il peut résilier le contrat sans pénalité avant l'entrée en fonction du nouveau sous-traitant ; les sommes payées d'avance pour la période non fournie lui sont remboursées au prorata.

Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles de cet accord, et reste responsable de leur exécution envers le Responsable.

8. Transferts hors de l'Union européenne

Les données des séances sont hébergées en Allemagne. Le Sous-traitant ne les transfère pas hors de l'Espace économique européen, sauf instruction du Responsable ou garanties appropriées au sens des articles 44 à 49 du RGPD, dont il informe au préalable le Responsable.

9. Assistance au Responsable

Le Sous-traitant aide le Responsable, par des mesures adaptées et dans la mesure du possible :

Une assistance qui dépasse ce que le service fournit en standard peut être facturée au temps passé, sur devis accepté [À VALIDER].

10. Violations de données

Le Sous-traitant notifie au Responsable toute violation de données concernant les données des séances sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance [À VALIDER : délai], par e-mail au propriétaire du studio. La notification décrit, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, ses conséquences probables et les mesures prises ou proposées. Les informations peuvent être données en plusieurs fois.

C'est au Responsable de notifier la CNIL et, le cas échéant, les personnes concernées.

11. Fin du traitement

À la fin du contrat, le Sous-traitant supprime les données des séances du Responsable automatiquement 30 jours après la fin de la période payée quand le studio est clôturé depuis la console (réglage RELAY_CLOSURE_GRACE_DAYS : 30 jours par défaut), sauf si le droit de l'Union ou d'un État membre en exige la conservation. Jusqu'à cette suppression, y compris pendant ces 30 jours où la console reste ouverte à son propriétaire en lecture seule, le Responsable restitue lui-même ses données : « Exporter les données du studio » produit une archive ZIP (membres, séances, journal d'accès, journal des événements, factures, pass, clés d'API sans secret), sur toutes les offres ; il peut aussi en demander une copie.

Les copies de sauvegarde sont effacées par rotation, au plus tard 14 jours après la suppression dans la base [À VÉRIFIER : plus la rétention des sauvegardes de disque de l'hébergeur, si elles sont activées].

Pendant le contrat, les données sont supprimées selon les durées de l'annexe 1.

12. Documentation et audits

Le Sous-traitant met à la disposition du Responsable les informations nécessaires pour démontrer le respect de l'article 28 du RGPD : cet accord et ses annexes, la description des mesures de sécurité, et les attestations disponibles de ses sous-traitants ultérieurs.

Le Responsable peut faire réaliser un audit, par lui-même ou par un auditeur indépendant tenu au secret et non concurrent du Sous-traitant, une fois par an au plus, sauf violation de données, avec un préavis de 30 jours, à ses frais, pendant les heures ouvrées et sans perturber le service ni compromettre la sécurité et la confidentialité des autres clients. L'audit ne donne pas accès aux installations de l'hébergeur, qui fait l'objet de ses propres certifications [À VÉRIFIER : certifications de Hetzner, par exemple ISO/IEC 27001].

13. Responsabilité

Chaque partie répond de ses manquements au RGPD et à cet accord dans les conditions de l'article 82 du RGPD et des CGV (article 21).


Annexe 1 — Description du traitement

Finalitépermettre au Responsable de tenir des séances de revue à distance : relayer l'image, la voix, le chat et les annotations entre le pilote et les invités ; contrôler l'accès des invités (lien, mot de passe, code e-mail) ; afficher le filigrane nominatif ; tenir le journal d'accès
Nature des opérationsréception, relais en mémoire, envoi d'e-mails (codes), enregistrement et consultation du journal d'accès, suppression automatique
Personnes concernéesinvités des séances ; membres du studio qui pilotent une séance
Catégories de donnéesnom affiché ; adresse e-mail de l'invité (facultative) ; adresse IP ; heures d'arrivée et de départ ; rôle dans la séance ; volume de données relayé ; motif de fin de connexion ; état des codes e-mail (empreinte, sans l'adresse) ; nom de la séance ; réglages du filigrane ; contenu relayé en direct (vidéo, voix, messages, notes vocales, annotations), non enregistré
Données sensiblesaucune attendue
Duréesinvitation (nom, adresse) : dans le lien seulement, 12 heures au plus ; journal d'accès et journal des événements : 90 jours ; état des codes des invités : 24 heures après l'expiration du code ; code d'un invité : valable 10 minutes ; contenu relayé : le temps de la transmission, rien n'est enregistré ; séances non fermées : fermées au bout de 24 heures (4 heures pour un pass) ; lignes de séance : anonymisées 12 mois après la fin (nom, pilote, empreinte du mot de passe effacés) ; à la clôture du studio : tout est supprimé 30 jours après la fin de la période payée (délai d'export) ; journaux techniques du serveur : 14 jours ; sauvegardes : 14 jours
LieuAllemagne (Union européenne), chez Hetzner Online GmbH

Annexe 2 — Sous-traitants ultérieurs

Sous-traitantTraitementDonnéesLieuGaranties
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Allemagnehébergement des serveurs (relais, serveur vidéo, base, sauvegardes)toutes les données de l'annexe 1Allemagne[À VÉRIFIER : contrat de sous-traitance de Hetzner signé]
[À COMPLÉTER : prestataire d'envoi des e-mails]envoi des codes à usage unique aux invitésadresse e-mail de l'invité, nom de la séance, code[À COMPLÉTER : lieu][À COMPLÉTER : contrat de sous-traitance, garanties de transfert s'il y a lieu]

Ne sont pas des sous-traitants ultérieurs :

Note pour l'avocat : la consigne était de lister Google et Microsoft « seulement comme fournisseurs d'identité quand le studio choisit le SSO ». Nous les avons placés hors des sous-traitants ultérieurs, parce que le studio les choisit et qu'ils interviennent sur les données de connexion des membres (traitement propre d'AArts Lab), pas sur celles des séances. À valider.

Annexe 3 — Mesures de sécurité

Mesures en place dans la version actuelle du service, constatées dans le code et les scripts de déploiement :

Chiffrement des échanges

Contrôle d'accès

Secrets conservés

Journalisation

Absence d'enregistrement

Serveur et exploitation

Limites connues [À COMPLÉTER : décisions sur ces points avant publication]

Annexe 4 — Contacts

Annexe 5 — Texte type d'information des invités (à adapter par le studio)

[Nom du studio] vous invite à une séance de revue à distance sur Bernard Review. Pour cette séance, [nom du studio] traite votre nom, [votre adresse e-mail,] votre adresse IP et vos heures de connexion, afin de contrôler l'accès au contenu montré et de savoir qui y a assisté. Ces informations peuvent être incrustées sur votre écran (filigrane) pour protéger le contenu. La séance n'est pas enregistrée par AArts Lab, qui héberge le service pour le compte de [nom du studio]. Le journal de connexion est gardé 90 jours. Pour exercer vos droits : [contact du studio].