Accord sur le traitement des données

Dernière mise à jour : 24 septembre 2025

Le présent accord sur le traitement des données ("DPA") fait partie et est incorporé à tout accord, y compris sous forme de conditions de service, entre Spendbase, Inc. ou une autre entité juridique au sein du groupe de sociétés Spendbase (collectivement, les "Base de données Spendbase") et l'entité cliente concernée ("Client") (chacun étant un "Parti"et ensemble les "Les partis") qui régit l'utilisation par le client des services de Spendbase (les "Accord").

La présente DPA s'applique à tous les traitements de données à caractère personnel effectués par Spendbase pour le compte du client dans le cadre du contrat. Tous les termes en majuscules qui ne sont pas définis dans le présent DPA ont la signification qui leur est donnée dans l'Accord. Le présent DPA entre en vigueur à la date d'entrée en vigueur de l'Accord (le "Date d'entrée en vigueur").

En concluant le contrat avec Spendbase, les parties sont réputées avoir signé le présent DPA, y compris les clauses contractuelles types, qui en font partie intégrante.

Ce DPA s'applique également lorsque l'entité contractante est Spendbase, Inc. ou une autre société affiliée à Spendbase.

CONSIDÉRANT :

(A) Dans le cadre de la fourniture des services, le sous-traitant traitera certaines données à caractère personnel pour le compte du contrôleur au sens de l'article 28 du RGPD ;

(B) Les parties souhaitent s'assurer que ce traitement de données à caractère personnel est effectué en conformité avec les lois applicables en matière de protection des données, en particulier le règlement (UE) 2016/679 (le "GDPR") ;

(C) Les parties conviennent que les vendeurs traitent les données à caractère personnel sous leur propre responsabilité et sur la base d'accords distincts (y compris leurs propres accords de traitement des données et politiques de confidentialité). Pour éviter toute ambiguïté, le présent DPA ne s'applique pas aux activités de traitement de ces vendeurs.

(D) Les parties concluent donc le présent DPA, qui définit les droits et obligations des parties en ce qui concerne le traitement des données à caractère personnel par le sous-traitant pour le compte du contrôleur.

EN CONSÉQUENCELes parties conviennent de ce qui suit :

1. Définitions

Dans le présent DPA, les termes suivants ont la signification indiquée ci-dessous. Les termes en majuscules qui ne sont pas définis dans le présent document ont la signification qui leur est donnée dans le GDPR.

"Lois applicables en matière de protection des donnéesLe "GDPR" signifie le GDPR et toutes les autres lois et réglementations fédérales ou étatiques applicables relatives à la protection des données personnelles et de la vie privée ;

"Contrôleur des données personnelles"désigne toute donnée à caractère personnel traitée par le sous-traitant pour le compte du contrôleur dans le cadre des services, comme décrit plus en détail dans le document Annexe 1 Détails du traitement;

"Violation de donnéesOn entend par "violation de la sécurité" une violation de la sécurité entraînant accidentellement ou illégalement la destruction, la perte, l'altération, la divulgation non autorisée des données à caractère personnel du contrôleur ou l'accès à ces données ;

"Demande de la personne concernée"Une demande émanant d'une personne concernée en vue d'exercer les droits prévus par le GDPR ;

"Pays à accès restreint"pays ou territoire situé en dehors de l'Espace économique européen et ne bénéficiant pas d'une décision d'adéquation de la Commission européenne ;

"Transfert restreint"signifie (i) un transfert de données personnelles du contrôleur au sous-traitant dans un pays soumis à des restrictions ; ou (ii) un transfert ultérieur de données personnelles du contrôleur du sous-traitant à un soustraitant dans un pays soumis à des restrictions ;

"Services"La plate-forme SaaS et les services connexes fournis par le sous-traitant au contrôleur ;

"Sous-processeur"désigne toute entité juridique désignée par le sous-traitant pour traiter les données personnelles du contrôleur dans le cadre des services ;

VendeurOn entend par "fournisseur" un fournisseur tiers de produits ou de services de type "logiciel en tant que service" (SaaS).

Les termes "données personnelles", "catégories particulières de données", "personne concernée", "traitement", "contrôleur", "processeur", et "autorité de contrôle"ont la signification qui leur est donnée dans le GDPR.

2. Instructions de traitement et champ d'application

2.1 Le présent DPA régit le traitement des données personnelles du contrôleur par le sous-traitant pour le compte du contrôleur dans le cadre des services. La nature, l'objectif et les détails de ce traitement sont décrits dans les documents suivants Annexe 1 Détails du traitement. Le sous-traitant ne traite les données personnelles du contrôleur que sur instruction du contrôleur et ne traite pas les données personnelles du contrôleur à d'autres fins, sauf s'il est tenu de le faire en vertu des lois applicables en matière de protection des données.

2.2 En concluant le présent DPA, le contrôleur donne instruction au sous-traitant de traiter les données à caractère personnel du contrôleur uniquement dans la mesure où cela est nécessaire pour :

(i) fournir les services et l'assistance technique correspondante ;

(ii) se conformer aux instructions documentées du contrôleur ; et

(iii) se conformer aux lois applicables auxquelles le sous-traitant est soumis.

2.3 Le contrôleur reconnaît que les services lui permettent d'engager les vendeurs de son choix. Chaque fournisseur traite les données à caractère personnel de manière indépendante, conformément à ses propres conditions, politiques de confidentialité et accords de traitement des données. Pour éviter toute ambiguïté, le sous-traitant n'agit pas en tant que sous-traitant en ce qui concerne les données à caractère personnel traitées par les vendeurs, et le présent DPA ne s'applique pas à ce traitement.

2.4 Le contrôleur ne fournit pas, et le sous-traitant ne demande pas et n'a pas l'intention de traiter, des catégories spéciales de données telles que définies dans le GDPR.

2.5 Le contrôleur garantit qu'il a établi une base juridique valable en vertu des lois applicables sur la protection des données pour tous les traitements des données personnelles du contrôleur par le sous-traitant, comme prévu par le présent DPA.

3. Confidentialité et sécurité

3.1 Le sous-traitant veille à ce que les personnes autorisées à traiter les données personnelles du contrôleur soient soumises à une obligation de confidentialité appropriée, qu'elle soit contractuelle ou statutaire, et à ce que ces obligations restent en vigueur après la fin de leur engagement.

3.2 En tenant compte de l'état de la technique, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque de probabilité et de gravité variables pour les droits et libertés des personnes physiques, le sous-traitant met en œuvre et maintient des mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel du contrôleur contre la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé, de manière accidentelle ou illégale. Une description de ces mesures figure dans Annexe 2 Mesures techniques et organisationnelles.

3.3 Le contrôleur est responsable de :

(i) sécuriser ses identifiants d'accès et les appareils utilisés pour accéder aux services ;

(ii) en assurant un niveau de sécurité adapté au risque lié à l'utilisation des services ; et

(iii) déterminer si les services et les mesures décrits dans la section Annexe 2 Mesures techniques et organisationnelles répondre aux exigences légales et réglementaires du contrôleur.

3.4 Le sous-traitant n'a aucune obligation de protéger les données personnelles du contrôleur que ce dernier choisit de stocker ou de transférer en dehors des services ou des systèmes des sous-traitants (par exemple, stockage hors ligne ou sur site).

4. Sous-processeurs

4.1 Le Contrôleur reconnaît et accepte que le Processeur puisse engager des Sous-Traitants pour traiter les Données Personnelles du Contrôleur dans le cadre des Services. Le sous-traitant peut continuer à utiliser tous les sous-traitants qu'il a engagés à la date d'entrée en vigueur du présent DPA.

4.2 La liste des sous-processeurs se trouve à l'adresse suivante spendbase.co/sous-processeurs et intégrée à la présente DPA par référence. Le sous-traitant peut mettre à jour cette liste de temps à autre et informera le contrôleur de tout nouveau sous-traitant secondaire en publiant la liste mise à jour sur le site Web du sous-traitant.

4.3 Le sous-traitant s'assure que chaque sous-traitant ultérieur est lié par un contrat imposant des obligations en matière de protection des données qui ne sont pas moins protectrices que celles énoncées dans le présent DPA, y compris des obligations relatives à la confidentialité, à la sécurité et à la protection des données.

4.4 Le sous-traitant reste pleinement responsable des actes et omissions de ses sous-traitants secondaires dans la même mesure que si ces actes et omissions étaient les siens.

4.5 Le contrôleur reconnaît et accepte que toutes les sociétés affiliées actuelles et futures du sous-traitant peuvent agir en tant que sous-traitants secondaires dans le cadre de la présente DPA. Ces sociétés affiliées sont réputées autorisées et aucune approbation distincte du contrôleur n'est requise. Le sous-traitant reste entièrement responsable du respect de la présente DPA par ses sociétés affiliées.

4.6 Tous les Sous-traitants ne traitent pas les Données personnelles du Contrôleur en relation avec chaque Service. Les sous-traitants spécifiques impliqués dépendent des caractéristiques des services que le contrôleur choisit d'utiliser

5. Droits de la personne concernée

5.1 Compte tenu de la nature du traitement, le sous-traitant fournit au contrôleur l'assistance raisonnable nécessaire pour permettre au contrôleur de répondre aux demandes des personnes concernées d'exercer leurs droits en vertu des lois applicables sur la protection des données, dans la mesure où ces demandes se rapportent aux données personnelles du contrôleur et aux services.

5.2 Si le sous-traitant reçoit directement une demande d'une personne concernée, il en informe sans délai le contrôleur et ne répond pas à la demande, sauf sur instructions documentées du contrôleur ou si les lois applicables en matière de protection des données l'exigent.

5.3 L'obligation d'assistance du sous-traitant en vertu de la présente section 5 ne s'applique que dans la mesure où le contrôleur ne peut pas lui-même répondre à la demande de la personne concernée par le biais de la fonctionnalité des services.

6. Notification des violations de données

6.1 Le sous-traitant notifie le contrôleur dans les meilleurs délais après avoir pris connaissance d'une violation de données présumée ou réelle affectant les données à caractère personnel du contrôleur.

6.2 Cette notification décrit, dans la mesure où le processeur peut raisonnablement en disposer, ce qui suit :

(i) la nature de la violation de données, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés ;

(ii) les conséquences attendues de la violation de données ; et

(iii) les mesures prises ou proposées par le sous-traitant pour remédier à la violation de données, y compris, le cas échéant, les mesures visant à en atténuer les éventuels effets négatifs.

6.3 Le contrôleur est responsable du respect de toute obligation de notification ou de communication qui lui est applicable en cas de violation des données.

6.4 La notification ou la réponse du Processeur à la violation de données en vertu de la présente section 6 ne doit pas être interprétée comme une reconnaissance par le Processeur d'une quelconque faute ou responsabilité concernant l'incident.

7. Évaluations de l'impact de la protection des données. Audits

7.1 Compte tenu de la nature du traitement et des informations dont dispose le sous-traitant, ce dernier peut apporter une aide raisonnable au contrôleur en ce qui concerne les évaluations d'impact sur la protection des données et les consultations préalables avec les autorités de contrôle, comme l'exigent les lois applicables en matière de protection des données.

7.2 Pour démontrer qu'il respecte le présent DPA, le sous-traitant met à la disposition du contrôleur la documentation raisonnablement nécessaire pour prouver qu'il respecte l'article 28 du GDPR, qui peut comprendre des rapports d'audit de tiers, des certifications ou d'autres informations.

7.3 Les audits se limitent à des examens à distance de la documentation fournie par le sous-traitant. Le responsable du traitement peut effectuer ces audits au maximum une fois tous les douze (12) mois, sauf si une autorité de contrôle en décide autrement.

7.4 Le contrôleur donne un préavis écrit d'au moins soixante-douze (72) heures avant tout audit. Tous les audits sont menés de manière à éviter de perturber les activités commerciales du sous-traitant. Le contrôleur prend en charge tous les coûts de tout audit.

8. Transferts internationaux

8.1 Les Parties conviennent que, dans la mesure où tout traitement de Données à caractère personnel du Contrôleur implique un Transfert restreint, ce transfert sera régi par les Clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers (Module deux : Contrôleur à Sous-traitant) publiées par la Commission européenne en vertu de la Décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021 (" CCN ").

8.2 Les CCAP sont incorporés par référence au présent DPA et en font partie intégrante, comme s'ils y figuraient dans leur intégralité.

8.3 Les parties se sont mises d'accord sur la cartographie des annexes suivantes :

(i) Annexe I (description du traitement) : complétée par référence à Annexe 1 Détails du traitement.

(ii) Annexe II (mesures techniques et organisationnelles) : complétée par référence à Annexe 2 Mesures techniques et organisationnelles.

(iii) Annexe III (liste des sous-traitants secondaires) : complétée par référence à la liste des sous-traitants secondaires de l'Union européenne. Liste des sous-processeurs.

8.4 Les CSC sont régies par le droit de l'État membre de l'UE dans lequel le contrôleur est établi, et les litiges sont soumis à la compétence des tribunaux de cet État membre.

8.5 Clause d'amarrage (clause 7 SCC) : La clause d'amarrage facultative s'applique.

8.6 Le cas échéant, tout transfert de Données à caractère personnel du Contrôleur du Royaume-Uni au Processeur dans l'Espace économique européen est couvert par les règlements d'adéquation émis par l'Organisme compétent en vertu du paragraphe 5 de l'annexe 21 de la Loi britannique sur la protection des données 2018 et ne constitue donc pas un Transfert restreint.

8.7 Lorsque Spendbase fait appel à des sous-traitants situés en dehors de l'EEE/du Royaume-Uni, ces transferts sont protégés par les CSC (module 3 : sous-traitant à sous-traitant) ou les décisions d'adéquation, selon le cas.

9. Restitution et suppression des données

9.1 En cas de résiliation ou d'expiration des services impliquant le traitement des données personnelles du contrôleur, le sous-traitant doit, au choix du contrôleur, soit

(i) renvoyer toutes les données à caractère personnel du contrôleur dans un format structuré, couramment utilisé et lisible par machine, ou

(ii) supprimer toutes les données personnelles du contrôleur et certifier cette suppression sur demande écrite du contrôleur. Le contrôleur communique sa préférence au sous-traitant avant la résiliation.

9.2 Le sous-traitant procède à la suppression ou à la restitution des données dans les trente (30) jours suivant la résiliation, à moins qu'une conservation plus longue ne soit requise par la loi, à condition que ces données restent confidentielles et ne soient traitées que dans la mesure nécessaire au respect de cette loi.

10. Responsabilité et divers

10.1 La responsabilité de chaque partie dans le cadre de ce DPA est soumise aux limitations et exclusions de responsabilité prévues dans l'accord.

10.2 Sauf disposition contraire des CSC pour les transferts restreints, le présent DPA est régi et interprété conformément au droit applicable indiqué dans l'accord, et tout litige découlant du présent DPA ou en rapport avec celui-ci est soumis à la compétence exclusive des tribunaux indiqués dans l'accord.

10.3 En cas de conflit entre les dispositions du présent DPA et celles de l'accord, le présent DPA prévaut en ce qui concerne l'objet de la protection des données.

10.4 Si cela est nécessaire pour se conformer aux lois applicables en matière de protection des données ou aux directives contraignantes d'une autorité de contrôle compétente, le sous-traitant peut modifier le présent DPA en adressant un avis écrit au contrôleur. Les parties coopèrent de bonne foi pour assurer le maintien de la conformité.

10.5 La présente DPA reste en vigueur aussi longtemps que le sous-traitant traite les données personnelles du contrôleur pour le compte de ce dernier dans le cadre de l'accord.

10.6 Sauf disposition contraire des CCN, le présent DPA est régi par le droit applicable indiqué dans l'accord.

11. Informations sur les contacts

Les questions relatives à ce DPA peuvent être adressées à legal@test-domain-partnerway.prod.spendbase.co