Préambule
Le présent Accord complète les Conditions d’utilisation et régit le traitement des données personnelles que OutLine Digital Agency (le Sous-traitant) effectue pour le compte du client (le Responsable du traitement) dans le cadre de la fourniture d’Omega Work.
Il constitue le contrat exigé par l’art. 28(3) du RGPD et, lorsque le Responsable du traitement y est soumis, par l’art. 28 du UK GDPR, l’art. 9 de la loi fédérale suisse sur la protection des données, l’article 18.3 de la Loi québécoise sur la protection des renseignements personnels dans le secteur privé et les lois des États américains sur la protection de la vie privée qui exigent un contrat écrit avec un fournisseur de services ou un sous-traitant. Il est conclu lorsque le Responsable du traitement l’accepte à l’ouverture de son premier espace de travail et reste en vigueur aussi longtemps que le Sous-traitant traite des données personnelles pour son compte.
- Sous-traitant
- OutLine Digital Agency (entrepreneur individuel), Via Dalmazia 36, 76125 Trani (BT), Italie — TVA IT08978680729
- Responsable du traitement
- Le client, tel qu’identifié dans le compte et dans les données de l’entreprise saisies dans l’application.
- Contact pour la protection des données
- amministrazione@outlinedigital.it
Les termes tels que « données personnelles », « traitement », « responsable du traitement », « sous-traitant » et « violation de données personnelles » ont le sens que leur donne le RGPD ; lorsqu’une autre loi s’applique, ils incluent les termes équivalents de cette loi (par exemple « business » et « service provider » au sens du CCPA).
1. Traitement sur instructions documentées
- Le Sous-traitant ne traite les données personnelles que sur instructions documentées du Responsable du traitement. Constituent de telles instructions : le présent Accord, les Conditions d’utilisation, la documentation du service et les réglages que le Responsable du traitement configure dans l’application (membres et rôles, autorisations, formulaires publics, intégrations, conservation).
- Le Sous-traitant ne traite pas les données à ses propres fins, ne les communique pas à des tiers, ne les utilise pas à des fins d’analyse commerciale ni pour entraîner des systèmes d’intelligence artificielle.
- Si une obligation légale impose au Sous-traitant un traitement supplémentaire, il en informe le Responsable du traitement avant d’y procéder, sauf si la loi l’interdit pour des motifs importants d’intérêt public.
- Le Sous-traitant informe immédiatement le Responsable du traitement si, selon lui, une instruction enfreint le droit de la protection des données.
2. Confidentialité des personnes autorisées
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données — personnel et collaborateurs externes — soient tenues à une obligation de confidentialité qui survit à la fin de leur engagement, reçoivent des instructions et n’aient accès qu’aux données nécessaires à leur tâche.
Le personnel de l’assistance n’accède aux espaces de travail des clients qu’au moyen de l’accès temporaire journalisé décrit à la section 8.
3. Mesures de sécurité
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles décrites à l’Annexe B et sur la page Mesures de sécurité, qui font partie du présent Accord.
Ces mesures peuvent être mises à jour au fil du temps à condition que le niveau de sécurité ne soit pas réduit. Les modifications importantes sont notifiées au Responsable du traitement avec le même préavis que pour les sous-traitants ultérieurs.
4. Sous-traitants ultérieurs
Le Responsable du traitement accorde au Sous-traitant une autorisation générale de recourir à d’autres sous-traitants, aux conditions suivantes.
- La liste à jour est publiée sur la page Sous-traitants ultérieurs.
- Chaque sous-traitant ultérieur est tenu par contrat à des obligations de protection des données équivalentes à celles du présent Accord ; le Sous-traitant répond de leur exécution comme de la sienne.
- L’ajout ou le remplacement d’un sous-traitant ultérieur est notifié au Responsable du traitement au moins 30 jours à l’avance, par e-mail et de manière visible dans l’application.
- Dans ce délai, le Responsable du traitement peut s’y opposer pour des motifs raisonnables et documentés liés à la protection des données. En cas d’opposition, les parties recherchent de bonne foi une solution de rechange ; si aucune n’est praticable, le Responsable du traitement peut résilier sans pénalité avec effet à la date du changement.
| Sous-traitant ultérieur | Activité | Pays |
|---|---|---|
| IONOS SE | Serveurs et stockage : héberge l’application, les bases de données des espaces de travail, les fichiers téléversés et les sauvegardes. | Allemagne |
| Aruba S.p.A. | Relaie les e-mails sortants du service : invitations, réinitialisations de mot de passe, récapitulatifs de notifications et contrats. Les messages contiennent le nom et l’adresse e-mail du destinataire, le nom de la personne qui a agi, celui de l’espace de travail et de ses équipes, les titres des tâches et projets mentionnés et, pour une invitation, le message saisi par son expéditeur. | Italie |
| Stripe Payments Europe, Limited | Encaisse les paiements de l’abonnement et émet les reçus. Ne traite que les données de facturation de l’abonné (raison sociale, adresse, numéro de TVA, e-mail de facturation, données de carte — qui ne transitent jamais par nos serveurs). Il reçoit en outre le nom de l’espace de travail, l’adresse e-mail de connexion de son propriétaire et nos numéros de référence internes. Aucun accès aux données des espaces de travail. | Irlande |
5. Assistance pour les demandes des personnes concernées
L’application fournit au Responsable du traitement les outils pour répondre lui-même aux demandes des personnes concernées, sans attendre personne : recherche, export des données, rectification, suppression et historique des modifications.
Si une personne concernée s’adresse directement au Sous-traitant, celui-ci ne donne pas suite à la demande et la transmet sans délai au Responsable du traitement, en indiquant à la personne qui est le responsable du traitement.
Lorsque les outils de l’application ne suffisent pas, le Sous-traitant fournit une assistance technique raisonnable, à ses propres frais si le besoin découle d’un dysfonctionnement.
6. Violations de données personnelles
- Le Sous-traitant notifie au Responsable du traitement dans les meilleurs délais et en tout état de cause dans les 48 heures après en avoir pris connaissance toute violation de données personnelles touchant les données traitées pour son compte, et s’efforce de le faire dans les 24 heures. Une première notification est adressée même si toutes les informations ne sont pas encore disponibles ; les autres suivent par étapes, à mesure qu’elles sont connues.
- La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées, afin que le Responsable du traitement puisse évaluer s’il doit informer les autorités compétentes et les personnes concernées, et dans quel délai, selon la loi qui lui est applicable (par exemple 72 heures selon le RGPD et le UK GDPR, ou « dans les meilleurs délais » ou « dès que possible » selon la LPD suisse, la LPRPDE et les régimes australien et néo-zélandais).
- Le Sous-traitant documente chaque violation et apporte au Responsable du traitement la coopération nécessaire pour remplir ses obligations envers les autorités et les personnes concernées.
- La notification aux autorités et aux personnes concernées reste de la responsabilité du Responsable du traitement : le Sous-traitant n’y procède pas à sa place.
7. Analyses d’impact et consultation préalable
Compte tenu de la nature du traitement et des informations dont il dispose, le Sous-traitant aide le Responsable du traitement à réaliser les analyses d’impact relatives à la protection des données et toute consultation préalable d’une autorité, en fournissant la documentation technique sur l’architecture, les mesures de sécurité et les flux de données du service.
8. Accès de l’assistance à l’espace de travail
- Il n’a lieu qu’à la demande du Responsable du traitement, ou pour une intervention technique nécessaire au maintien du service ou à la correction d’un dysfonctionnement.
- Il utilise un accès temporaire dédié créé dans l’espace de travail, qui expire automatiquement au bout de 15 minutes : il n’utilise ni ne connaît les identifiants des utilisateurs du Responsable du traitement.
- Tant qu’il est actif, cet accès dispose des droits d’un administrateur de l’espace de travail : c’est ce qui permet de voir un problème tel que le Responsable du traitement le voit. La personne qui l’utilise est tenue à la confidentialité (section 2) et ne consulte que ce que la demande exige.
- Il est consigné et visible par le Responsable du traitement : chaque accès — début et fin, qui l’a ouvert, le motif indiqué et les fichiers téléchargés pendant celui-ci — est présenté au propriétaire et aux administrateurs de l’espace de travail dans la console d’administration (Confidentialité et conformité) pendant 24 mois, et le propriétaire est averti par e-mail dès qu’un accès est ouvert. L’export complet des données est bloqué pendant un accès de l’assistance.
9. Audits et démonstration de la conformité
Le Sous-traitant met à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect du présent Accord et permet la réalisation d’audits, y compris d’inspections, par le Responsable du traitement ou par un auditeur qu’il mandate.
- Les audits requièrent un préavis d’au moins 15 jours, ont lieu pendant les heures ouvrées et ne doivent compromettre ni la continuité du service ni la confidentialité des données des autres clients.
- Un audit par année civile est autorisé, ainsi que des audits supplémentaires après une violation de données personnelles ou à la demande motivée d’une autorité de contrôle.
- L’auditeur du Responsable du traitement ne doit pas être un concurrent du Sous-traitant et doit signer un engagement de confidentialité.
- Le coût des audits supplémentaires demandés par le Responsable du traitement est à sa charge, sauf si l’audit révèle un manquement du Sous-traitant.
Le Sous-traitant tient un registre des traitements qu’il effectue pour le compte du Responsable du traitement (art. 30, paragraphe 2, du RGPD) et coopère, sur demande, avec les autorités de contrôle dans l’exécution de leurs missions.
10. Transferts internationaux
Le Sous-traitant traite les données au sein de l’Espace économique européen : l’infrastructure est hébergée par IONOS SE en Allemagne, et ses sous-traitants ultérieurs se trouvent dans l’Union européenne. Il ne transfère pas les données vers des pays tiers, si ce n’est pour les mettre à la disposition du Responsable du traitement et de ses utilisateurs, où qu’ils se trouvent.
- De l’UE vers le Responsable du traitement. Lorsque le RGPD s’applique à la mise à disposition de données à un Responsable du traitement qui n’est pas couvert, pour ces données, par une décision d’adéquation de l’UE, les parties conviennent des clauses contractuelles types de l’UE (décision d’exécution (UE) 2021/914 de la Commission), module 4 (sous-traitant à responsable du traitement), qui sont intégrées au présent Accord par renvoi. L’article 23 des Conditions d’utilisation détermine le droit applicable et les tribunaux compétents ; les détails du traitement sont ceux de l’Annexe A. Pour ces clauses : la clause d’adhésion (clause 7) ne s’applique pas ; les clauses 14 et 15 ne s’appliquent que si le Sous-traitant combine les données reçues du Responsable du traitement avec des données personnelles qu’il a collectées dans l’Union européenne, ce qu’il ne fait pas ; elles sont régies par le droit italien (clause 17) et les tribunaux italiens sont compétents (clause 18) ; les parties sont celles désignées dans le préambule et l’annexe I correspond à l’Annexe A du présent Accord. La mise à disposition de données à un Responsable du traitement situé au Royaume-Uni, en Suisse ou en Nouvelle-Zélande repose sur les décisions d’adéquation de la Commission européenne relatives à ces pays, tant qu’elles restent en vigueur ; il en va de même pour un Responsable du traitement situé au Canada dans la mesure où la LPRPDE s’applique aux données concernées, et pour un Responsable du traitement situé aux États-Unis dans la mesure où il est certifié, pour ces données, au titre du cadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework). Dans tous les autres cas, le module 4 s’applique.
- Royaume-Uni. Pour un Responsable du traitement soumis au UK GDPR, les transferts vers le Sous-traitant reposent sur les règlements d’adéquation du Royaume-Uni concernant l’Espace économique européen. S’ils cessaient de s’appliquer, les parties conviennent des clauses contractuelles types de l’UE (module 2) accompagnées de l’International Data Transfer Addendum britannique publié par l’Information Commissioner, intégrés par renvoi.
- Suisse. Pour un Responsable du traitement soumis à la LPD suisse, les transferts vers le Sous-traitant reposent sur la reconnaissance, par le Conseil fédéral, du caractère adéquat de la protection dans les pays concernés. Si elle cessait de s’appliquer, les parties conviennent des clauses contractuelles types de l’UE avec les adaptations requises pour la Suisse : le PFPDT est l’autorité de contrôle compétente pour les transferts relevant du droit suisse, et la notion d’« État membre » inclut la Suisse pour l’exercice des droits des personnes concernées.
- Si un transfert hors de l’EEE devenait un jour nécessaire pour un sous-traitant ultérieur, le Sous-traitant le notifie conformément à la section 4 et ne l’effectue qu’avec l’une des garanties du chapitre V du RGPD, en l’indiquant dans la liste des sous-traitants ultérieurs.
- Les transferts résultant de services connectés par le Responsable du traitement sont effectués sous sa responsabilité.
- Demandes des autorités. Si un tribunal ou une autorité publique demande au Sous-traitant l’accès aux données du Responsable du traitement, le Sous-traitant vérifie la légalité de la demande, la conteste lorsqu’il existe des motifs raisonnables de le faire, ne communique que ce qui est strictement requis et, sauf interdiction légale, en informe préalablement le Responsable du traitement.
11. États-Unis : conditions applicables aux fournisseurs de services
Lorsque le Responsable du traitement est un « business » soumis au California Consumer Privacy Act (CCPA) ou un « controller » soumis à une autre loi d’un État américain sur la protection de la vie privée, le Sous-traitant agit en qualité de fournisseur de services (service provider, ou sous-traitant). Le Responsable du traitement ne lui communique les renseignements personnels que pour la finalité commerciale limitée et déterminée consistant à fournir le service décrit à l’Annexe A, et le Sous-traitant :
- ne vend ni ne partage les renseignements personnels, et ne les utilise pas à des fins de publicité comportementale intercontextuelle ou ciblée ;
- ne les conserve, ne les utilise ni ne les communique à aucune autre fin — y compris commerciale — que la fourniture du service prévue au contrat, ni en dehors de la relation d’affaires directe avec le Responsable du traitement ;
- ne les combine pas avec des renseignements personnels qu’il reçoit d’une autre source ou qu’il recueille dans ses propres relations avec la personne concernée, sauf dans la mesure où ces lois le permettent à un fournisseur de services ;
- respecte les obligations que ces lois imposent aux fournisseurs de services et aux sous-traitants, et assure aux renseignements personnels le niveau de protection qu’elles exigent, y compris les mesures de sécurité de l’Annexe B ;
- informe le Responsable du traitement dans un délai de cinq jours ouvrés s’il constate qu’il n’est plus en mesure de respecter ces obligations ;
- permet au Responsable du traitement de prendre des mesures raisonnables et appropriées pour s’assurer que les renseignements sont utilisés conformément aux obligations de ce dernier (sections 3 et 9) et, après notification, pour faire cesser et corriger toute utilisation non autorisée ;
- aide le Responsable du traitement à répondre aux demandes des personnes concernées (section 5) et impose à ses sous-traitants ultérieurs, par contrat écrit, les mêmes obligations (section 4) ;
- préserve la confidentialité des renseignements et les supprime ou les restitue à la fin du service (section 13).
Données réglementées. Le service n’est conçu ni pour les renseignements de santé protégés (protected health information) au sens de la loi HIPAA, ni pour les données de cartes de paiement : le Sous-traitant n’est pas un « business associate » et n’a signé aucun accord à ce titre (business associate agreement) ; le Responsable du traitement ne doit pas conserver de telles données dans ses espaces de travail.
Incidents de sécurité. La section 6 couvre également la notification que les lois des États américains exigent d’une entreprise qui conserve des données pour le compte de leur propriétaire.
12. Canada, Australie et Nouvelle-Zélande
Pour un Responsable du traitement soumis à l’une des lois ci-dessous, le Sous-traitant ne traite les données que pour fournir le service, les protège au moyen des garanties décrites dans le présent Accord et assiste le Responsable du traitement comme décrit aux sections 5 à 9. En outre :
- Canada (LPRPDE et lois sur la protection des renseignements personnels de l’Alberta et de la Colombie-Britannique)
- Le Responsable du traitement demeure responsable des renseignements personnels qu’il confie au Sous-traitant aux fins de traitement. Le Sous-traitant ne les utilise qu’aux fins du service, leur assure une protection comparable à celle que le Responsable du traitement doit offrir, et informe celui-ci, conformément à la section 6, de toute atteinte aux mesures de sécurité, afin qu’il puisse évaluer s’il existe un risque réel de préjudice grave, la déclarer et tenir son registre des atteintes. Les renseignements sont conservés et traités hors du Canada — dans les pays indiqués dans la liste des sous-traitants ultérieurs —, où ils sont soumis au droit de ces pays et peuvent être accessibles à leurs tribunaux et autorités en vertu de ce droit ; il incombe au Responsable du traitement d’en informer les personnes concernées et de nommer ces pays lorsque la loi l’exige (comme en Alberta).
- Québec
- Le présent Accord constitue le contrat écrit exigé par l’article 18.3 de la Loi sur la protection des renseignements personnels dans le secteur privé. Le Sous-traitant n’utilise les renseignements personnels que pour l’exécution du service ; applique les mesures de l’Annexe B pour en protéger le caractère confidentiel ; ne les conserve pas après l’expiration du contrat (section 13) ; avise sans délai le responsable de la protection des renseignements personnels du Responsable du traitement de toute violation ou tentative de violation, par toute personne, de l’une des obligations relatives à la confidentialité des renseignements ; et permet à ce responsable d’effectuer toute vérification relative à cette confidentialité (section 9). Avant de communiquer des renseignements à l’extérieur du Québec, le Responsable du traitement doit procéder à l’évaluation des facteurs relatifs à la vie privée prévue à l’article 17 de cette loi : le Sous-traitant lui fournit les informations nécessaires — lieu de conservation des données, identité des sous-traitants ultérieurs, mesures de sécurité et cadre juridique applicable dans l’Union européenne.
- Australie
- Le Responsable du traitement conserve le contrôle effectif des renseignements personnels : il décide qui peut y accéder et peut à tout moment y accéder, les modifier, les récupérer et les supprimer ; le Sous-traitant ne les traite que pour les conserver et les mettre à la disposition du Responsable du traitement et de ses utilisateurs, et impose les mêmes obligations à ses sous-traitants ultérieurs. Sur cette base, la fourniture des renseignements au Sous-traitant a vocation à constituer une utilisation (use) par le Responsable du traitement et non une communication (disclosure) au sens de l’Australian Privacy Principle 8 ; il appartient au Responsable du traitement d’apprécier si tel est le cas. Si le Sous-traitant a des motifs raisonnables de soupçonner un accès non autorisé aux renseignements, leur communication non autorisée ou leur perte, il en avise le Responsable du traitement conformément à la section 6, afin que celui-ci puisse achever son évaluation dans les 30 jours prévus par le régime de notification des violations de données (Notifiable Data Breaches scheme) ; les parties conviennent que toute notification à l’Office of the Australian Information Commissioner et aux personnes concernées est effectuée par le Responsable du traitement.
- Nouvelle-Zélande
- Le Sous-traitant détient les renseignements personnels en qualité de mandataire (agent) du Responsable du traitement, à des fins de conservation et de traitement, et ne les utilise ni ne les communique pour ses propres finalités : en vertu de l’article 11 du Privacy Act 2020, les renseignements sont réputés détenus par le Responsable du traitement, qui en demeure responsable, et leur envoi au Sous-traitant ne constitue pas une communication hors de Nouvelle-Zélande au sens du principe 12 (information privacy principle 12). Le Sous-traitant notifie les atteintes à la vie privée conformément à la section 6, afin que le Responsable du traitement puisse aviser le Privacy Commissioner et les personnes touchées dès que possible lorsqu’un préjudice grave est probable.
13. Ce qui se passe à la fin
- Le Responsable du traitement peut exporter lui-même les données, dans des formats ouverts, pendant toute la durée de la relation.
- À la fin du contrat, l’espace de travail reste accessible en lecture seule pendant 30 jours afin de permettre l’export.
- À l’issue de ce délai, le Sous-traitant supprime les données personnelles dans les meilleurs délais, et au plus tard dans les 30 jours qui suivent ; les copies figurant dans les sauvegardes cessent d’exister au fil de la rotation, au plus tard environ trois mois après la suppression. Les données ne sont conservées plus longtemps que si le droit de l’Union ou d’un État membre l’exige.
- Sur demande, le Sous-traitant confirme la suppression par écrit.
14. Ordre de priorité
En cas de conflit, les clauses contractuelles types (lorsqu’elles s’appliquent) prévalent sur le présent Accord, et le présent Accord prévaut sur les Conditions d’utilisation pour ce qui concerne les données personnelles. La responsabilité est régie par les Conditions d’utilisation.
Annexe A — Détails du traitement
- Objet
- Fourniture d’un service en ligne de gestion de projets et du travail.
- Durée
- La durée du contrat de service, plus la période d’export de 30 jours.
- Nature et finalité
- Collecte, enregistrement, organisation, structuration, conservation, extraction, consultation, transmission aux services configurés par le Responsable du traitement, effacement — dans le seul but de faire fonctionner l’application telle que le Responsable du traitement l’a configurée.
- Fréquence
- Continue, tant que le service est utilisé.
Catégories de personnes concernées — selon l’usage que le Responsable du traitement fait du service :
- employés, associés et collaborateurs externes du Responsable du traitement qui sont membres de l’espace de travail ;
- invités sur des projets individuels (clients, fournisseurs, indépendants) ;
- personnes qui remplissent les formulaires publics du Responsable du traitement ;
- personnes mentionnées dans les tâches, commentaires, notes et pièces jointes.
Catégories de données personnelles :
| Catégorie | Exemples | Où elles apparaissent |
|---|---|---|
| Données d’identification et de contact | nom, adresse e-mail, fonction, photo de profil | Membres, invités, formulaires publics |
| Données de travail | attributions, échéances, avancement, commentaires, points d’étape | Projets, tâches, objectifs, portefeuilles |
| Données de temps | temps saisi sur les tâches et les projets | Suivi du temps, rapports |
| Données d’utilisation et de sécurité | connexions, sessions, historique des modifications | Journal d’activité |
| Contenu des fichiers et texte libre | tout ce que les utilisateurs du Responsable du traitement écrivent ou téléversent | Tâches, commentaires, pièces jointes, formulaires |
| Catégories particulières (art. 9 du RGPD) | uniquement si les utilisateurs du Responsable du traitement les saisissent dans du texte libre ou des pièces jointes — Omega Work ne les demande jamais | Tâches, commentaires, pièces jointes |
Annexe B — Mesures de sécurité
Les mesures techniques et organisationnelles adoptées par le Sous-traitant sont décrites en détail sur la page Mesures de sécurité, qui fait partie du présent Accord. En résumé : une base de données distincte pour chaque espace de travail, chiffrement du trafic en transit, chiffrement au repos des identifiants des services connectés, mots de passe conservés uniquement sous forme de hachage, contrôle d’accès fondé sur les rôles et les autorisations, accès de l’assistance temporaire et journalisé, sauvegardes quotidiennes des bases de données, journalisation des événements.