Instructions documentées
Les traitements sont réalisés dans le cadre des services convenus et des instructions valides.
Le présent Accord encadre les traitements de données personnelles réalisés par KUPYDE pour le compte d’un Client, d’un Créateur, d’un partenaire ou d’une autre entité agissant comme responsable du traitement.
Il définit les instructions documentées, les mesures de sécurité, les obligations de confidentialité, les règles relatives aux sous-traitants ultérieurs et les conditions de restitution ou de suppression des données.
KUPYDE peut agir comme responsable du traitement pour certaines finalités propres et comme sous-traitant pour d’autres opérations réalisées exclusivement sur instruction d’un Client.
Les traitements sont réalisés dans le cadre des services convenus et des instructions valides.
Des mesures techniques et organisationnelles protègent les données contre les accès et pertes non autorisés.
Les prestataires autorisés sont soumis à des obligations compatibles avec le présent Accord.
Les données sont restituées, supprimées ou conservées uniquement lorsqu’une obligation le justifie.
Le présent Accord encadre les traitements de données personnelles réalisés par KUPYDE pour le compte du Responsable du traitement dans le cadre des services convenus.
Il précise les obligations de KUPYDE en qualité de Sous-traitant ainsi que les obligations du Responsable du traitement.
Il fait partie intégrante du contrat principal conclu entre les Parties.
| Terme | Définition |
|---|---|
| Responsable du traitement | Entité qui détermine les finalités et moyens essentiels du traitement concerné. |
| Sous-traitant | Entité qui traite des données personnelles pour le compte du Responsable du traitement. |
| Sous-traitant ultérieur | Prestataire mandaté par KUPYDE pour participer à une opération de traitement. |
| Données personnelles | Informations se rapportant à une personne identifiée ou identifiable. |
| Violation de données | Incident entraînant une destruction, perte, altération, divulgation ou un accès non autorisé. |
En cas de contradiction concernant le traitement des données pour le compte du Client, le présent Accord prévaut sur les dispositions générales du contrat principal.
Les annexes relatives aux traitements, aux mesures de sécurité et aux sous-traitants font partie du présent Accord.
Les obligations impératives du droit applicable restent réservées.
Le Client garantit qu’il dispose d’une base valable pour les données confiées à KUPYDE et pour les instructions transmises.
Il demeure responsable de l’exactitude, de la licéité, de la pertinence et de la durée de conservation qu’il détermine.
Il doit limiter les données transmises à celles nécessaires à l’utilisation des services.
KUPYDE traite les données uniquement sur instruction documentée du Client, sauf lorsqu’une obligation légale impose un autre traitement.
Les instructions comprennent le contrat principal, le présent Accord, les paramètres du service et les demandes écrites valides.
KUPYDE informe le Client lorsqu’une instruction paraît manifestement contraire au droit applicable.
Les traitements peuvent comprendre la collecte, l’hébergement, l’organisation, la consultation, la transmission, la sauvegarde et la suppression.
Les finalités sont limitées à la fourniture, la sécurisation, la maintenance et l’assistance relatives aux services convenus.
Toute utilisation pour une finalité propre de KUPYDE relève d’un cadre distinct dans lequel KUPYDE peut agir comme responsable du traitement.
Les données peuvent comprendre des informations d’identification, de contact, de compte, de contenu, d’activité, de transaction et de support.
Le Client ne doit pas transmettre de données particulièrement sensibles qui ne sont pas nécessaires ou expressément prises en charge.
Les catégories exactes sont décrites dans l’annexe relative aux traitements.
Le traitement est réalisé pendant la durée du contrat et, après sa fin, pendant la période nécessaire à la restitution, la suppression ou aux obligations applicables.
Les sauvegardes peuvent conserver temporairement des copies résiduelles jusqu’à leur rotation normale.
Les données soumises à un gel juridique peuvent être conservées pendant la durée nécessaire au dossier concerné.
KUPYDE met en œuvre des mesures techniques et organisationnelles adaptées aux risques, à la nature des données et aux services fournis.
Ces mesures peuvent comprendre le chiffrement, la gestion des accès, la journalisation, les sauvegardes, la surveillance et les procédures de réponse aux incidents.
Les mesures détaillées figurent dans l’annexe de sécurité.
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ou à une obligation légale équivalente.
Les accès sont limités selon les fonctions et les besoins opérationnels.
Les droits sont retirés ou adaptés lorsqu’une personne change de fonction ou quitte l’organisation.
KUPYDE informe le Client sans retard injustifié après avoir pris connaissance d’une violation affectant les données traitées pour son compte.
La notification contient les informations disponibles concernant la nature de l’incident, ses conséquences probables et les mesures prises.
Les informations complémentaires peuvent être communiquées progressivement lorsque l’enquête est encore en cours.
Le Client autorise KUPYDE à recourir aux sous-traitants ultérieurs nécessaires à la fourniture des services.
Cette autorisation est soumise aux règles de sélection, d’information et d’encadrement prévues par le présent Accord.
La liste des sous-traitants autorisés est publiée ou communiquée au Client.
KUPYDE évalue les garanties du sous-traitant en tenant compte de la nature du service, des données et des risques.
Le sous-traitant est soumis à des obligations de protection des données compatibles avec celles du présent Accord.
KUPYDE demeure responsable envers le Client de l’exécution de ses obligations de sous-traitance, sous réserve du contrat applicable.
KUPYDE informe le Client d’un ajout ou remplacement important selon le canal et le délai prévus contractuellement.
Le Client peut présenter une objection motivée fondée sur un risque concret relatif à la protection des données.
Les Parties recherchent une solution raisonnable, qui peut comprendre une mesure complémentaire, une configuration différente ou la fin du service concerné.
| Prestataire | Service | Données concernées | Lieu de traitement | Garanties |
|---|---|---|---|---|
| À compléter | Hébergement cloud | Données de compte, contenus et journaux | À compléter | Contrat et mesures de sécurité |
| À compléter | Messagerie électronique | Adresse, nom et contenu du message | À compléter | Contrat et mécanisme de transfert |
| CCBill | Traitement des paiements | Références de transaction, informations de facturation et données antifraude | Selon le service contracté | Contrat PSP, obligations de sécurité et conformité applicables |
| À compléter | Vérification d’identité | Données d’identité et résultats de vérification | À compléter | Accès restreint, conservation limitée et contrat |
Les données peuvent être traitées dans les pays où KUPYDE et ses sous-traitants disposent d’infrastructures ou d’équipes autorisées.
Les lieux principaux de traitement sont indiqués dans la liste des sous-traitants ou dans le contrat applicable.
KUPYDE limite les transferts aux finalités nécessaires aux services.
Lorsqu’un transfert nécessite une garantie particulière, KUPYDE utilise un mécanisme reconnu par le droit applicable.
Des mesures complémentaires techniques, contractuelles ou organisationnelles peuvent être appliquées lorsque cela est nécessaire.
Les mécanismes utilisés sont documentés dans l’annexe ou la liste des sous-traitants.
KUPYDE assiste raisonnablement le Client pour répondre aux demandes concernant l’accès, la rectification, la suppression ou d’autres droits applicables.
Lorsqu’une demande est reçue directement et concerne exclusivement les traitements du Client, KUPYDE la transmet au Client sauf interdiction.
KUPYDE ne répond pas au fond au nom du Client sans instruction ou obligation propre.
KUPYDE fournit les informations raisonnablement disponibles nécessaires à une analyse d’impact concernant ses services.
L’assistance peut également concerner une consultation avec une autorité lorsque le traitement fourni par KUPYDE est directement concerné.
Le Client demeure responsable de sa propre analyse, de ses décisions et des informations qu’il communique aux autorités.
KUPYDE met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations de sous-traitance.
Ces informations peuvent comprendre des politiques, questionnaires, rapports, attestations ou résumés de contrôles.
Les informations sont communiquées sous réserve de la sécurité, de la confidentialité et des droits des tiers.
Un audit peut être demandé lorsqu’il est raisonnablement nécessaire et que les informations déjà fournies ne suffisent pas.
L’audit doit être organisé avec un préavis raisonnable, pendant les heures normales et sans perturber excessivement les services.
L’auditeur doit être indépendant, qualifié et soumis à la confidentialité.
Les coûts peuvent être supportés par le Client, sauf lorsqu’un manquement important de KUPYDE est confirmé.
KUPYDE coopère avec les autorités compétentes lorsqu’une demande juridiquement valable concerne les traitements couverts par le présent Accord.
Lorsque cela est permis, KUPYDE informe le Client avant de communiquer ses données.
La communication est limitée aux informations légalement requises.
Le Client peut exporter ou récupérer ses données au moyen des fonctionnalités disponibles ou d’une procédure convenue.
Les formats, délais, volumes et coûts éventuels dépendent du service et du contrat applicable.
Le Client doit effectuer l’export avant l’expiration du délai prévu après la fin du contrat.
À la fin des services, KUPYDE supprime ou rend anonymes les données traitées pour le compte du Client, sauf obligation de conservation.
Les copies présentes dans les sauvegardes sont supprimées conformément au cycle normal de rotation.
Pendant cette période résiduelle, les données restent protégées et ne sont pas utilisées à d’autres fins.
KUPYDE peut modifier le présent Accord afin de tenir compte d’une évolution légale, réglementaire, technique ou contractuelle.
Une modification substantielle peut être communiquée au Client avant son entrée en vigueur.
| Protection des données | privacy@kupyde.com |
|---|---|
| Sécurité | security@kupyde.com |
| Questions contractuelles | legal@kupyde.com |
| Adresse postale | [À COMPLÉTER — adresse de l’entité exploitante] |
| Objet | Fourniture, hébergement, sécurisation, support et maintenance des services KUPYDE. |
|---|---|
| Durée | Durée du contrat augmentée des délais nécessaires à l’export, la suppression et aux obligations applicables. |
| Personnes concernées | Utilisateurs, Clients, Créateurs, salariés, partenaires, prospects et contacts du Client. |
| Catégories de données | Identité, coordonnées, compte, activité, contenu, transactions, support, journaux et paramètres techniques. |
| Opérations | Collecte, enregistrement, hébergement, organisation, consultation, transmission, sauvegarde, export et suppression. |
| Instructions particulières | [À COMPLÉTER selon le contrat, les fonctionnalités et les paramètres du Client] |
| Exigence | Implémentation recommandée |
|---|---|
| Accord |
DataProcessingAgreement,
ControllerId,
Version,
AcceptedAtUtc
|
| Instructions |
ProcessingInstruction,
InstructionType,
IssuedAtUtc,
IssuedById
|
| Activités de traitement |
ProcessingActivity,
Purpose,
DataCategories,
RetentionRule
|
| Sous-traitants |
Subprocessor,
LegalName,
ServiceType,
ProcessingCountries
|
| Historique des changements |
SubprocessorChangeNotice,
PublishedAtUtc,
EffectiveAtUtc
|
| Opposition |
SubprocessorObjection,
Grounds,
Status,
ResolvedAtUtc
|
| Transferts |
InternationalTransferRecord,
DestinationCountry,
TransferMechanism
|
| Mesures de sécurité |
TechnicalOrganizationalMeasure,
ControlCategory,
ReviewDateUtc
|
| Demandes de droits |
DataSubjectRequest,
ControllerReference,
DueAtUtc
|
| Violations |
PersonalDataBreach,
DetectedAtUtc,
ControllerNotifiedAtUtc
|
| Audits |
ComplianceAudit,
AuditType,
Result,
CompletedAtUtc
|
| Suppression |
DataDeletionJob,
Scope,
CompletedAtUtc,
DeletionCertificate
|