Accord de traitement des données Plecto
Traitement des données personnelles
1.1 Rôles des parties. Les parties reconnaissent et conviennent qu'en ce qui concerne le traitement des données personnelles, l'abonné est le responsable du traitement, Plecto est le sous-traitant et que Plecto engagera des sous-traitants conformément aux exigences énoncées à la section 5 « Sous-traitants » ci-dessous. Dans l'annexe B section 4.1, il est fait référence uniquement à l'activité de traitement basée sur le consentement. Les clients de Plecto peuvent retirer leur consentement à tout moment.
1.2 Traitement des données personnelles par l'abonné. L'abonné doit, dans son utilisation des services, traiter les données personnelles conformément aux exigences des lois et règlements sur la protection des données. Pour éviter tout doute, les instructions de l'abonné pour le traitement des données personnelles doivent être conformes aux lois et règlements sur la protection des données. L'abonné sera seul responsable de l'exactitude, de la qualité et de la légalité des données personnelles et des moyens par lesquels l'abonné a acquis les données personnelles.
1.3 Traitement des données personnelles par Plecto. Plecto ne traitera les données personnelles que sur la base d'instructions documentées de l'abonné, sauf si la loi de l'UE ou la législation nationale des États membres à laquelle Plecto est soumis l'exige ; dans ce cas, Plecto informera l'abonné de cette exigence légale avant le traitement, sauf si un tribunal compétent interdit une telle notification pour des raisons d'intérêts sociaux importants, cf. Article 28 (3) a.
1.4 Devoir d'information de Plecto. Plecto doit immédiatement informer le responsable du traitement si les instructions du responsable du traitement, de l'avis de Plecto, contreviennent au Règlement général sur la protection des données ou aux dispositions de protection des données contenues dans la législation de l'UE ou la législation nationale des États membres à laquelle Plecto est soumis.
1.5 Détails du traitement. L'objet du traitement des données personnelles par Plecto est l'exécution des services conformément à l'accord. La durée du traitement, la nature et le but du traitement, les types de données personnelles et les catégories de personnes concernées traitées sont spécifiés dans l'annexe B (Détails du traitement).
1.6 Clients d'essai gratuit. Le client sera également considéré comme le responsable des données à cet égard. Les clients qui n'utilisent que la période d'essai gratuite de Plecto seront soumis à cet accord de traitement des données, sauf si Plecto a signé l'accord de traitement des données propre au client. La base légale de Plecto pour le traitement des données personnelles du client est l'article 6(1)(b) du RGPD. Si le client ne continue pas avec un abonnement après la période d'essai, toutes les données personnelles seront supprimées des serveurs de Plecto dans un délai de trois (3) mois, comptés en jours calendaires.
2. Droits des personnes concernées
2.1 Plecto doit, en tenant compte de la nature du traitement, aider autant que possible l'abonné par des mesures techniques et organisationnelles appropriées, avec l'obligation de l'abonné de répondre aux demandes d'exercice des droits des personnes concernées tels que prévus au chapitre 3 du Règlement sur la protection des données.
2.2 Plecto doit aider l'abonné à garantir le respect des obligations de l'abonné conformément aux articles 33-36 du Règlement sur la protection des données, en tenant compte de la nature du traitement et des informations disponibles pour Plecto, comme mentionné à l'article 28 (3) f.
2.3 Si l'abonné a besoin de l'assistance de Plecto pour garantir le respect des obligations énoncées aux articles 33-36, Plecto se réserve le droit de facturer à l'abonné des coûts raisonnables associés à l'assistance, y compris les heures passées par le personnel de Plecto.
3. Personnel de Plecto
3.1 Plecto doit s'assurer que son personnel engagé dans le traitement des données personnelles est informé de la nature confidentielle des données personnelles, a reçu une formation appropriée sur ses responsabilités et a signé des accords de confidentialité écrits. Plecto doit s'assurer que ces obligations de confidentialité survivent à la cessation de l'engagement du personnel.3.2 Plecto doit prendre des mesures commercialement raisonnables pour garantir la fiabilité de tout personnel de Plecto engagé dans le traitement des données personnelles.
3.3 Plecto doit s'assurer que l'accès aux données personnelles est limité à ce personnel effectuant des services conformément à l'accord.
4. Sécurité du traitement
4.1 Plecto doit mettre en œuvre toutes les mesures requises par l'article 32 du Règlement sur la protection des données, qui doivent inclure des mesures techniques et organisationnelles appropriées, pour garantir un niveau de sécurité adapté à ces risques. Plecto a, entre autres, mis en œuvre les mesures de sécurité suivantes :
(i) Mesures techniques (la liste n'est pas exhaustive), y compris des pare-feu, des logiciels antivirus, le cryptage, des solutions de sauvegarde, la journalisation, l'authentification à deux facteurs pour l'accès au système, la protection par mot de passe et la gestion des contrôles d'accès/autorisations.
(ii) Mesures organisationnelles, y compris une politique de sécurité informatique, une formation à la sensibilisation à la sécurité, des évaluations des risques système, un contrôle d'accès physique sous la forme d'une entrée principale verrouillée avec des cartes d'accès individuelles délivrées à tous les employés, et des clauses de confidentialité incluses dans les contrats de travail.
5. Sous-traitants
5.1 Plecto doit se conformer aux conditions visées à l'article 28
(2) et (4) du Règlement sur la protection des données, pour utiliser un autre responsable de traitement (sous-traitant).
5.2 Plecto maintient une liste à jour des sous-traitants dans ce MSA dans l'annexe B, section 5
5.3 L'abonné donne à Plecto une approbation générale, pour utiliser les sous-traitants définis dans l'annexe B, section 5.
5.4 Plecto doit notifier ses clients suite à l'autorisation générale conformément à la section 6.3 et conformément à l'article 28(2) du Règlement sur la protection des données. Suite à cette notification, les clients de Plecto disposent d'un mois calendaire pour soulever toute objection motivée aux nouveaux responsables de traitement désignés. Si aucune objection n'est reçue dans ce délai, la désignation des nouveaux responsables de traitement sera considérée comme acceptée par les responsables de traitement.
5.5 L'abonné peut s'opposer à l'utilisation par Plecto d'un nouveau sous-traitant en notifiant Plecto rapidement par écrit dans les dix (10) jours ouvrables suivant la réception de la notification de Plecto conformément au mécanisme énoncé dans la section 5.4 dans le cas où l'abonné s'oppose à un nouveau sous-traitant, comme permis dans la phrase précédente, Plecto fera des efforts raisonnables pour mettre à la disposition de l'abonné un changement dans les services ou recommander un changement commercialement raisonnable à la configuration de l'abonné, ou à l'utilisation des services pour éviter le traitement des données personnelles par le nouveau sous-traitant contesté sans alourdir déraisonnablement l'abonné. Si Plecto n'est pas en mesure de mettre à disposition un tel changement dans un délai raisonnable, qui ne doit pas dépasser trente (30) jours, l'abonné peut résilier l'accord. Plecto remboursera à l'abonné tous les frais prépayés couvrant le reste de la durée de l'accord après la date d'effet de la résiliation.
5.6 Plecto sera pleinement responsable des actes et omissions de ses sous-traitants dans la même mesure que Plecto serait responsable s'il exécutait les services de chaque sous-traitant, sauf disposition contraire dans l'accord.
6. Transfert d'informations vers des pays tiers ou des organisations internationales.
6.1 Plecto ne peut traiter les données personnelles que sur la base d'instructions documentées de l'abonné, y compris en ce qui concerne le transfert et l'utilisation interne des données personnelles vers des pays tiers ou des organisations internationales, sauf si cela est requis par la législation de l'UE ou la législation nationale des États membres, à laquelle Plecto est soumis ; dans ce cas, Plecto doit notifier l'abonné de cette exigence légale avant le traitement, sauf si un tribunal compétent interdit une telle notification pour des raisons d'intérêts sociaux importants, cf. art. 28 (3) a.
6.2 Si la liste des sous-traitants conformément à la section 5.2 contient des entreprises situées dans des pays tiers, en signant l'accord, ou en ce qui concerne un ajout à la liste des sous-traitants en ne soulevant pas d'objection à ce sous-traitant conformément à la section 5.5, l'abonné approuve l'utilisation par Plecto de ces 6.3. Pour les transferts vers des sous-traitants situés aux États-Unis, les mécanismes de transfert suivants sont appliqués**:** le cadre de protection des données UE–États-Unis, à condition que le sous-traitant de Plecto soit certifié en vertu de celui-ci. Lorsque le sous-traitant n'est pas certifié en vertu du cadre de protection des données UE–États-Unis, le transfert est basé sur les clauses contractuelles types de l'UE (CCT).
7. Notifications de violation
7.1 Plecto maintient des politiques et procédures de gestion des incidents de sécurité et doit, informer l'abonné sans délai indu après avoir pris connaissance de la destruction, de la perte, de l'altération, de la divulgation non autorisée ou de l'accès aux données de l'abonné, y compris les données personnelles, transmises, stockées ou autrement traitées par Plecto ou ses sous-traitants dont Plecto a connaissance (un « incident de données client »).
7.2 Plecto doit faire des efforts raisonnables pour identifier la cause de cet incident de données client et prendre les mesures que Plecto juge nécessaires et raisonnables afin de remédier à la cause d'un tel incident de données client dans la mesure où la remédiation est sous le contrôle raisonnable de Plecto. Les obligations énoncées ici ne s'appliquent pas aux incidents causés par l'abonné ou la licence de l'abonné.
7.3 Plecto est obligé de fournir à l'abonné des informations sur de telles violations comme décrit dans 7.1, dans les 48 heures suivant la prise de connaissance de la violation, afin que l'abonné puisse informer l'autorité de contrôle dans les 72 heures, comme l'exige l'article 33 (1).
8. Suppression et récupération d'informations
8.1 Les données ne sont supprimées qu'à la résiliation. Suite à la résiliation, une période de conservation de quarante-cinq (45) jours s'applique, après quoi toutes les données fournies ou transmises par le client à Plecto sont définitivement supprimées.
9. Audit
9.1 Plecto doit mettre à la disposition de l'abonné toutes les informations nécessaires pour démontrer la conformité avec l'article 28 du Règlement sur la protection des données et permettre et contribuer aux audits, y compris les inspections réalisées par l'abonné ou un autre auditeur, qui est autorisé par l'abonné.
9.2 Plecto est obligé de se conformer à l'article 58, reconnaissant les pouvoirs des autorités de contrôle.
9.3 Tout audit par l'abonné doit être annoncé au moins 72 heures à l'avance et ne peut pas interférer avec les personnes chez Plecto ou leurs tâches de travail quotidiennes.
9.4 L'abonné doit payer tous ses propres coûts associés à l'audit.
10. Légal
10.1 Plecto doit informer rapidement l'abonné s'il devient soumis à des procédures pouvant entraîner une demande de compensation ou une amende administrative en vertu de la législation de l'UE ou de la législation nationale complétant le RGPD de l'UE. Si de telles procédures sont engagées,
Plecto doit (a) fournir à l'abonné les détails (y compris les allégations spécifiques d'infraction) ; (b) fournir à l'abonné les informations et l'assistance que l'abonné demande raisonnablement ; et (c) ne pas entraver ou s'opposer à l'abonné dans sa participation active aux procédures (en utilisant son propre avocat à ses propres frais).
Annexe B
- Nature et but du traitement
1.1 Plecto traitera les données personnelles dans la mesure nécessaire pour exécuter les services conformément à l'accord, comme spécifié dans la documentation, et comme de plus amples instructions de l'abonné dans son utilisation des services.
1.2 Le traitement est effectué pour le compte de l'abonné, qui détermine la base légale.
1.3 Lorsque le client, agissant en tant que responsable du traitement, signe cet accord de traitement des données préparé par Plecto, la base légale principale pour le traitement est l'article 6(1)(b) du RGPD. Dans certains cas, des activités de traitement spécifiques peuvent plutôt être basées sur d'autres bases légales, telles que le respect d'une obligation légale, le consentement ou les intérêts légitimes de Plecto.
2. Durée du traitement
2.1 Sous réserve de la section 8 de l'annexe A, Plecto traitera les données personnelles pendant la durée de l'accord, sauf accord contraire par écrit.
3. Catégories de personnes concernées
3.1 L'abonné peut soumettre des données personnelles aux services, dont l'étendue est déterminée et contrôlée par l'abonné à sa seule discrétion, et qui peuvent inclure, mais ne sont pas limitées aux données personnelles relatives aux catégories suivantes de personnes concernées :
- Prospects, clients, partenaires commerciaux et fournisseurs de
- l'abonné (qui sont des personnes physiques)
- Employés ou personnes de contact des prospects de l'abonné,
- clients, partenaires commerciaux et fournisseurs
- Employés, agents, conseillers, freelances de l'abonné (qui
- sont des personnes physiques)
- Licences de l'abonné autorisées par l'abonné à utiliser les
- services
4. Type de données personnelles
4.1 Enregistrements d'appels téléphoniques avec des clients, qui sont traités dans le but de formation interne. La base légale pour ce traitement est le consentement conformément à l'article 6(1)(a) du RGPD. Les enregistrements d'appels téléphoniques peuvent également être traités dans le but de gérer les plaintes et les litiges des clients, y compris à des fins de documentation et de preuve. La base légale pour un tel traitement est les intérêts légitimes de Plecto conformément à l'article 6(1)(f) du RGPD.
4.2 L'abonné peut soumettre des données personnelles aux services, dont l'étendue est déterminée et contrôlée par l'abonné à sa seule discrétion, et qui peuvent inclure, mais ne sont pas limitées aux catégories suivantes de données personnelles :
- Prénom et nom de famille
- Titre
- Poste
- Employeur
- Informations de contact (entreprise, e-mail, téléphone, adresse
- physique de l'entreprise)
- Données d'identité
- Données de vie professionnelle
- Données de connexion
| Nom | Informations de contact | But | Base légale de Plecto et suppression | Stockage et base légale pour les transferts vers des pays tiers |
|---|---|---|---|---|
| Sleeknote | Søren Frichs Vej 42B, 8230 Åbyhøj +45 71 99 77 07 mail@sleeknote.com |
Collecte de données sur les sites Web du responsable via des soumissions directes (données soumises) ; Collecte d'analyses comportementales liées aux « pop-ups » (données analytiques) ; Systématisation et analyse des données ; Présentation des données analytiques dans des tableaux de bord. | RGPD art 6, stk. 1, litra b. La suppression se produit après 3 mois lorsque Plecto n'a plus de but ou que le contrat est terminé. | Danemark. |
| Google Inc. | Sankt Petri Passage 5, 1165 København K data-protection-office@google.com Tlf: +45 32 70 05 92 |
Service cloud ; Gmail, Calendar, Drive, etc. | RGPD art 6, stk. 1, litra f. La suppression se produit après 3 mois lorsque Plecto n'a plus de but. | Stockage dans l'UE. Peut être contraint de transférer aux États-Unis. Certifié par le cadre de protection des données. |
| Fenerum | Silkeborgvej 263, 8230 Aarhus +45 69 15 72 80 developers@fenerum.com |
Facturation client. | RGPD Art 6, stk. 1, litra b. Conservé pendant cinq ans conformément à la loi danoise sur la comptabilité, puis supprimé. | Stockage dans l'UE (France et Pays-Bas). |
| Hubspot | 1 Sir John Rogerson’s Quay, Dublin 2, Irlande Privacy@hubspot.com Téléphone +353 1 518 7500 |
Système CRM de Plecto. | RGPD art 6, stk. 1, litra f. Les données personnelles sont supprimées dans les 30 jours suivant la demande de Plecto. | Dublin, Irlande. Peut être contraint de transférer aux États-Unis. Certifié par le cadre de protection des données. |
| Stonly | Stonly SAS, 43 Rue du Président Wilson, 92300 Levallois-Perret, France Support@stonly.com Téléphone +06 70 23 27 10 |
Support en libre-service pour les utilisateurs/client. | RGPD art 6, stk. 1, litra b. | Stockage dans l'UE (France). Peut être contraint de transférer aux États-Unis. Clauses contractuelles types de l'UE (CCT). |
| Scaleway | 8 Rue de la Ville l’Evêque, 75008 Paris, France Privacy@scaleway.com +33 1 84 13 00 00 |
Hébergement. | RGPD art 6, stk. 1, litra f. Suppression effectuée dans les 72 heures suivant une demande confirmée de Plecto. | Stockage dans l'UE (France). |
| E-Conomic By Visma | Gærtorvet 1-5, 1799 København V info@e-conomic.dk Téléphone +45 88 20 48 40 |
Système comptable. | RGPD art 6, stk. 1, litra b. Conservé pendant cinq ans conformément à la loi danoise sur la comptabilité, puis supprimé. | Stockage dans l'UE (Irlande). Peut être contraint de transférer aux États-Unis. E-Conomic utilise l'hébergement de Google Ireland (certifié par le cadre de protection des données). |
| Metabase | 9740 Campo Rd. Suite 1029, Spring Valley, CA 91977, États-Unis Legal@metabase.com Téléphone (415) 688-4151 |
Fonctionnalité d'intelligence d'affaires ; interroger, visualiser et gérer les données stockées dans les données du client. | RGPD art 6, stk. 1, litra f. Plecto demande la suppression lorsque le but n'est plus pertinent. | Stockage dans l'UE (Francfort). Peut être contraint de transférer aux États-Unis. Clauses contractuelles types de l'UE (CCT). |