pour le compte de
entre le client, désigné individuellement aussi en tant que « partie »
et Partner Tech Europe GmbH, désigné individuellement aussi en tant que « prestataire » ou « partie »
et collectivement désignés en tant que « parties ».
1. Dispositions générales
- Dans le cadre de la prestation de services en vertu du contrat principal conclu entre les parties, il ne peut être exclu que, lors de la maintenance et de l'entretien des matériels et logiciels fournis, le prestataire puisse entrer en contact avec des données personnelles (ci-après dénommées données client) pour lesquelles le client est l'organisme responsable au sens des règlementations en matière de protection des données. Cet accord sur le traitement des données spécifie les droits et les obligations des parties en ce qui concerne le traitement des données personnelles du client.
- Le prestataire traite les données personnelles pour le compte du client au sens de l'article 4, n° 8 et de l'article 28 du règlement (UE) 2016/679 – Règlement général sur la protection des données (RGPD). Cet accord régit les droits et les obligations des parties en ce qui concerne le traitement des données personnelles pour le compte du client. Les services individuels fournis par le prestataire sont décrits plus en détail dans le contrat principal conclu entre les parties. De plus amples informations sur la collecte, le traitement et l'utilisation des données se trouvent dans les offres du prestataire qui sous-tendent la relation commerciale et, le cas échéant, dans d'autres commandes individuelles.
- Si des termes utilisés dans ce contrat sont définis légalement par le RGPD, la définition correspondante du RGPD doit être adoptée et utilisée comme base pour ce contrat. Cela s'applique en particulier au terme « traitement » (de données) à l'article 4, n° 2 du RGPD.
2. Objet du contrat
L'objet du traitement, la nature et la finalité du traitement, le type de données personnelles et les catégories de personnes concernées sont spécifiés dans le contrat principal.
3. Droits et obligations du client
- Le client est le responsable du traitement au sens de l'article 4, n° 7 du RGPD pour le traitement des données pour le compte du prestataire.
- Le client est responsable de la sauvegarde des droits des personnes concernées. Le prestataire doit informer le client immédiatement si des personnes concernées font valoir leurs droits auprès du prestataire.
- Le client a le droit de donner des instructions complémentaires au prestataire à tout moment concernant le type, l'étendue et la procédure de traitement des données. Les instructions doivent être données sous forme écrite (par exemple par e-mail). Les instructions verbales doivent être confirmées par écrit sans délai.
- Les dispositions concernant d'éventuels dédommages pour les dépenses supplémentaires engagées par le prestataire en raison des instructions complémentaires du client restent inaffectées.
- Le client doit informer le prestataire immédiatement s'il découvre des erreurs ou des irrégularités en lien avec le traitement des données personnelles par le prestataire.
- En cas d'obligation de fournir des informations à des tiers conformément aux articles 33 et 34 du RGPD ou à toute autre obligation légale de déclaration applicable au client, le client sera responsable du respect de telles obligations.
4. Obligations générales du prestataire
- Le prestataire doit traiter les données personnelles exclusivement dans le cadre des accords conclus et/ou en conformité avec les instructions complémentaires éventuelles émises par le client. Cela ne s'applique pas aux réglementations légales qui pourraient obliger le prestataire à traiter les données d'une manière différente. Dans ce cas, le prestataire doit informer le client de ces exigences légales avant le traitement, sauf si la loi applicable l'interdit pour des raisons d'intérêt public important. Autrement, la finalité, le type et l'étendue du traitement des données seront régis exclusivement par ce contrat et/ou les instructions du client. Le prestataire est interdit de traiter les données d'une autre manière à moins que le client n'ait donné son consentement écrit.
- Le traitement des données du client par le prestataire pour le compte du client doit généralement avoir lieu dans les États membres de l'Union européenne (UE) ou de l'Espace économique européen (EEE). Cependant, le prestataire peut également traiter les données du client en dehors de l'EEE conformément aux dispositions de ce contrat s'il remplit les exigences de l'article 44 et suivants du RGPD.
- Le prestataire doit informer le client immédiatement si, à son avis, une instruction donnée par le client viole les réglementations légales. Le prestataire a le droit de suspendre l'exécution de l'instruction en question jusqu'à ce qu'elle soit confirmée ou modifiée par le client. Si le prestataire peut démontrer que le traitement conformément aux instructions du client pourrait entraîner une responsabilité de la part du prestataire au titre de l'article 82 du RGPD, le prestataire est libre de suspendre tout traitement ultérieur à cet égard jusqu'à ce que la responsabilité entre les parties ait été clarifiée.
- Le traitement des données pour le compte du client en dehors des locaux du prestataire ou de sous-traitants n'est autorisé qu'avec le consentement du client, qui doit être donné par écrit au minimum. Le traitement des données pour le client dans les domiciles privés est généralement autorisé. Le client a le droit de s'opposer à un tel traitement dans les résidences privées en cas de justification ; le prestataire peut, à sa discrétion, poursuivre le traitement à son siège ou remédier aux raisons de l'objection du client.
Le prestataire doit s'assurer que les mesures techniques et organisationnelles en particulier sont respectées. Le client est conscient que cela peut entraîner des restrictions sur les options de contrôle. - Le prestataire doit traiter les données qu'il traite pour le compte du client séparément des autres données. La séparation physique n'est pas obligatoire.
5. Délégué à la protection des données du prestataire
- Le prestataire confirme qu'il a nommé un délégué à la protection des données conformément à l'article 37 du RGPD. Le prestataire doit s'assurer que le délégué à la protection des données possède les qualifications et compétences nécessaires. Le prestataire doit fournir au client le nom et les coordonnées de son délégué à la protection des données par écrit sur demande.
- L'obligation de nommer un délégué à la protection des données conformément au paragraphe 1 ne s'applique pas si le prestataire peut prouver qu'il n'est pas légalement obligé de nommer un délégué à la protection des données et que le prestataire peut prouver que des règlements opérationnels sont en place qui garantissent que les données personnelles sont traitées conformément aux dispositions statutaires, aux dispositions de ce contrat et à toute autre instruction du client.
6. Obligations de déclaration du prestataire
- Le prestataire est tenu d'informer immédiatement le client de toute violation des réglementations en matière de protection des données ou des accords contractuels conclus et/ou des instructions émises par le client, qui s'est produite au cours du traitement des données par lui ou par d'autres personnes impliquées dans le traitement. Il en va de même pour toute violation de la protection des données personnelles que le prestataire traite pour le compte du client.
- De plus, le prestataire doit informer immédiatement le client si une autorité de surveillance prend des mesures contre le prestataire conformément à l'article 58 du RGPD et cela peut également affecter le traitement effectué par le prestataire pour le compte du client.
- Le prestataire doit appuyer le client dans le respect des obligations de déclaration conformément à l'article 33 du RGPD et de l'obligation de notification conformément à l'article 34 du RGPD. Le rapport du prestataire au client doit inclure en particulier les informations suivantes :
- une description de la nature de la violation de données personnelles, incluant, si possible, les catégories et le nombre approximatif de personnes concernées, les catégories de données personnelles concernées et le nombre approximatif d'enregistrements de données personnelles concernés ;
- une description des mesures prises ou proposées par le prestataire pour remédier à la violation de données personnelles et, le cas échéant, des mesures pour atténuer ses effets adverses possibles.
7. Obligations de coopération du prestataire
- Le prestataire doit appuyer le client dans son obligation de répondre aux demandes d'exercice des droits des personnes concernées conformément aux articles 12-22 du RGPD. Les dispositions de la section 11 de ce contrat s'appliquent.
- Le prestataire doit aider le client à compiler les registres des activités de traitement. Il doit fournir au client les informations nécessaires à cet égard de manière appropriée.
- Le prestataire doit appuyer le client dans le respect des obligations énoncées aux articles 32-36 du RGPD, en tenant compte de la nature du traitement et des informations disponibles pour lui.
8. Droits de contrôle
- Le client aura le droit de surveiller le respect par le prestataire des dispositions légales en matière de protection des données et/ou des dispositions contractuelles convenues entre les parties et/ou des instructions du client à tout moment dans la mesure nécessaire.
- Le prestataire est tenu de fournir au client des informations dans la mesure nécessaire pour effectuer la surveillance visée au paragraphe 1.
- Le client peut demander l'accès aux données traitées par le prestataire pour le client ainsi qu'aux systèmes de traitement et aux programmes de données utilisés.
- Le client peut, après avoir donné un avis raisonnable, effectuer l'inspection visée au paragraphe 1 dans les locaux du prestataire pendant les heures normales de travail. Le client doit s'assurer que les inspections sont effectuées uniquement dans la mesure nécessaire afin de ne pas perturber de manière disproportionnée les opérations commerciales du prestataire.
- L'inspection conformément au point précédent (4) peut également être effectuée par un expert nommé par le client. Le prestataire doit être informé de cette nomination à l'avance et suffisamment tôt pour pouvoir s'opposer à la nomination en cas justifié, par exemple si l'expert est un concurrent potentiel du prestataire. En cas d'une telle objection, le client peut, à sa discrétion, effectuer l'inspection pertinente lui-même ou remédier aux raisons de l'objection du prestataire (par exemple en nommant un autre expert).
- En cas de mesures prises par l'autorité de surveillance contre le client au sens de l'article 58 du RGPD, notamment en ce qui concerne les obligations d'information et de contrôle, le prestataire est tenu de fournir au client les informations nécessaires et de permettre à l'autorité de surveillance compétente respective d'effectuer une inspection sur site. Le client doit être informé par le prestataire de toute telle mesure prévue.
9. Sous-traitance
- Le client accepte que le prestataire puisse recourir à des sous-traitants. Le prestataire doit informer le client avant de recruter des sous-traitants supplémentaires ou de remplacer des sous-traitants existants. Le client peut s'opposer au changement pour bonne cause dans les deux semaines suivant la réception de l'information du prestataire en notifiant le bureau désigné par le prestataire. Si aucune objection n'est formulée dans ce délai, le consentement au changement doit être réputé avoir été donné. Les sous-traitants employés par le prestataire au moment de la signature du contrat sont répertoriés à la page XXX suivante et sont acceptés par le client.
- Le prestataire doit conclure un accord de traitement des données avec le sous-traitant qui respecte les exigences de l'article 28 du RGPD. En outre, le prestataire doit imposer au sous-traitant les mêmes obligations de protection des données personnelles que celles convenues entre le client et le prestataire. Une copie de l'accord de traitement des données doit être fournie au client sur demande.
- Le prestataire est en particulier tenu de s'assurer par des dispositions contractuelles que les droits de contrôle (section 8 de ce contrat) du client et des autorités de surveillance s'appliquent également au sous-traitant et que les droits de contrôle correspondants des clients et des autorités de surveillance sont convenus. Il doit également être stipulé contractuellement que le sous-traitant doit tolérer ces mesures de contrôle et toute inspection sur site.
- Les services que le prestataire utilise auprès de tiers comme services auxiliaires purement accessoires pour exercer ses activités commerciales ne doivent pas être considérés comme des relations de sous-traitance au sens de la clause 9. Il s'agit notamment, par exemple, des services de nettoyage, des services de télécommunications purs sans lien spécifique avec les services que le prestataire fournit au client, des services postaux et de messagerie, des services de transport et des services de sécurité. Le prestataire est néanmoins tenu de s'assurer que les précautions appropriées et les mesures techniques et organisationnelles ont été prises pour garantir la protection des données personnelles, même en cas de services auxiliaires fournis par des tiers. L'entretien et l'assistance des systèmes ou applications informatiques constitue une relation de sous-traitance requérant un consentement et un traitement des commandes au sens de l'article 28 du RGPD si l'entretien et les tests se rapportent aux systèmes informatiques qui sont également utilisés en lien avec la prestation de services pour le client et si les données personnelles traitées pour le compte du client peuvent être accessibles lors de l'entretien.
10. Obligation de confidentialité et de secret
- Les deux parties s'engagent à traiter toutes les informations qu'elles reçoivent en lien avec l'exécution de ce contrat de manière confidentielle pour une durée illimitée et à les utiliser uniquement pour l'exécution du contrat.
- Aucune des parties n'est habilitée à utiliser ces informations, en tout ou en partie, à des fins autres que celles mentionnées ou à mettre ces informations à la disposition de tiers. La disposition ci-dessus ne s'applique pas aux audits dans le cadre du traitement des commandes.
- Les obligations ci-dessus selon (1) et (2) ne s'appliquent pas aux informations qu'une des parties a démontrablement reçues de tiers sans être tenue de maintenir la confidentialité, ou qui sont publiquement connues.
- Le prestataire est tenu de maintenir la confidentialité lors du traitement des données et informations qu'il reçoit ou dont il prend connaissance en lien avec la commande. Le prestataire s'engage à respecter les mêmes règles de confidentialité que celles imposées au client. Le client est tenu d'informer le prestataire de toute règle de confidentialité particulière.
- Le prestataire garantit qu'il est familier avec les réglementations applicables en matière de protection des données et qu'il connaît leur application. Le prestataire garantit en outre qu'il familiarisera ses employés avec les dispositions pertinentes en matière de protection des données.
- Le prestataire garantit en outre qu'il a obligé les employés impliqués dans l'exécution des travaux à maintenir la confidentialité et les a informés des instructions du client. Le client doit se voir fournir des preuves de cette obligation imposée aux employés sur demande.
11. Protection des droits des personnes concernées
- Le prestataire est tenu d'appuyer le client dans son obligation de traiter les demandes des personnes concernées conformément aux articles 12-22 du RGPD. Ce faisant, le prestataire doit en particulier s'assurer que les informations nécessaires sont fournies au client sans délai afin que le client puisse remplir ses obligations en vertu de l'article 12(3) du RGPD. En particulier, le prestataire doit prendre les mesures nécessaires conformément aux instructions du client.
- Si une personne concernée contacte le prestataire pour exercer ses droits en relation avec le traitement de ses données, le prestataire doit transmettre l'information pertinente au client.
12. Mesures techniques et organisationnelles pour la sécurité des données
- Le prestataire s'engage envers le client à respecter les mesures techniques et organisationnelles nécessaires pour respecter les réglementations applicables en matière de protection des données. Cela inclut en particulier les exigences de l'article 32 du RGPD.
- Le statut des mesures techniques et organisationnelles existant au moment de la conclusion du contrat est documenté à [LINK]. Les parties conviennent que des changements aux mesures techniques et organisationnelles peuvent être nécessaires pour s'adapter aux circonstances techniques et juridiques. Les mesures qui n'affectent pas négativement l'intégrité, la confidentialité et la disponibilité des données personnelles peuvent être mises en œuvre par le prestataire sans consultation du client. Le client peut consulter une version actuelle des mesures techniques et organisationnelles prises par le prestataire à tout moment via le lien ci-dessus.
- Le prestataire doit régulièrement et également sur la base d'une vérification ad hoc vérifier l'efficacité des mesures techniques et organisationnelles qu'il a prises et généralement fournir des informations sur les changements nécessaires sur la page pertinente.
13. Durée du contrat ; résiliation
- La durée de ce contrat correspond à la durée du contrat principal. Les dispositions régissant la résiliation ordinaire du contrat principal s'appliquent en conséquence.
- Le client a le droit de résilier ce contrat extraordinairement à tout moment pour bonne cause. La bonne cause doit être réputée exister pour le client en particulier si
- le prestataire viole une obligation essentielle en vertu de ce contrat,
- le prestataire utilise les données du client à d'autres fins que celles autorisées en vertu de ce contrat,
- le prestataire n'exécute pas une instruction du client,
- le prestataire refuse d'exercer les droits de contrôle du client ou entrave considérablement l'exercice de ceux-ci, ou
- le prestataire engage un autre responsable du traitement contrairement aux dispositions de la clause 9.
- En cas de résiliation de ce contrat, le contrat principal ne peut être poursuivi que s'il est exclu que le prestataire traite les données du client. En cas de doute, la résiliation du contrat principal doit également être réputée être la résiliation de ce contrat, et la résiliation de ce contrat doit également être réputée être la résiliation du contrat principal.
14. Responsabilité
Le prestataire sera responsable conformément aux dispositions légales en matière de responsabilité de tout dommage subi par le client du fait de violations culpables de ce contrat par le prestataire ou des obligations légales en matière de protection des données directement applicables au prestataire. Toute autre limitation de responsabilité convenue entre les parties (par exemple dans le contrat principal) ne s'applique pas à cet égard.
15. Résiliation
- À la résiliation du contrat, le prestataire doit supprimer tous les documents, données et résultats de traitement ou d'utilisation créés en lien avec la relation contractuelle qui ont été mis en sa possession. La suppression doit être documentée de manière appropriée.
- Toute obligation légale de conservation ou autre obligation de stocker les données restent inaffectées. En cas de supports de données, ceux-ci doivent être détruits si le client demande la suppression, en respectant au minimum le niveau de sécurité 3 de la norme ISO 21964-1 à 3 ; la preuve de destruction doit être fournie au client.
- Le client a le droit de vérifier que les données ont été renvoyées et supprimées par le prestataire en intégralité et conformément au contrat. Cela peut également être fait en inspectant l'équipement de traitement des données dans les locaux du prestataire. Le client doit donner un avis raisonnable de toute inspection sur site.
16. Droit de rétention
Les parties conviennent que le droit de rétention du prestataire au sens de la section 273 du Code civil allemand (BGB) est exclu en ce qui concerne les données traitées et les supports de données associés.
17. Dispositions finales
- Si les biens du client aux locaux du prestataire sont en danger du fait de mesures prises par des tiers (par exemple par saisie ou confiscation), par des procédures d'insolvabilité ou par d'autres événements, le prestataire doit informer le client immédiatement. Le prestataire doit immédiatement informer les créanciers que les données en question sont traitées pour le compte du client.
- Les accords auxiliaires doivent être conclues par écrit.
- Si certaines parties de ce contrat sont invalides, cela ne doit pas affecter la validité des dispositions restantes du contrat. Les parties s'engagent à remplacer la disposition invalide par une disposition légalement admissible qui se rapproche le plus de la finalité de la disposition invalide et qui répond le mieux aux exigences de l'article 28 du RGPD.
- En cas de contradiction entre ce contrat et d'autres accords entre les parties, notamment le contrat principal et les conditions générales, les dispositions de ce contrat prévaudront.
- Ce contrat est annexé aux conditions générales et forme une partie intégrante des accords contractuels entre les parties. Une déclaration d'intention distincte des parties pour conclure cet accord sur le traitement des données (par exemple par signature) n'est pas requise.