Accord de traitement des données

Le présent Accord de traitement des données («DPA») fait partie intégrante des Conditions d’utilisation d’Adapty (telles que définies ci-dessous) conclues entre le Client et Adapty, qui régissent l’utilisation et la fourniture des services d’Adapty.

Le Client et Adapty sont ci-après désignés collectivement les «Parties» et individuellement une «Partie». Les informations relatives aux Parties figurent à l’Annexe 1.

En cas de conflit ou d’incohérence avec les stipulations des Conditions d’utilisation d’Adapty, le présent DPA prévaut sur les autres stipulations des Conditions d’utilisation d’Adapty dans la mesure de ce conflit ou de cette incohérence.

Les termes commençant par une majuscule qui ne sont pas autrement définis dans le présent document ont le sens qui leur est donné dans les Conditions d’utilisation d’Adapty.

Le présent DPA, y compris l’ensemble de ses Annexes, définit les obligations des Parties en matière de protection des données à l’égard des Données à caractère personnel traitées par Adapty pour le compte du Client, telles que décrites à l’Annexe 1 du présent DPA, conformément à la Législation applicable en matière de protection de la vie privée.

Table des matières

1. Définitions

1.1. Conditions d’utilisation d’Adapty désigne les conditions d’utilisation disponibles à l’adresse https://adapty.io/terms/ ou tout autre accord écrit ou électronique conclu entre le Client et Adapty.

1.2. Législation applicable en matière de protection de la vie privée désigne l’ensemble des lois, textes législatifs, règlements, ordonnances, codes, règles, lignes directrices, décisions ou toute autre obligation juridique émanant d’une autorité publique qui régit la collecte, l’utilisation, le transfert et la divulgation des Données à caractère personnel.

1.3. Responsable du traitement désigne la personne physique ou l’organisation qui détermine les finalités et les moyens du traitement des Données à caractère personnel ou qui est, à un autre titre, responsable des décisions relatives au traitement des Données à caractère personnel.

1.4. Sous-traitant désigne la personne physique ou morale ou tout autre organisme qui traite des Données à caractère personnel pour le compte du Responsable du traitement.

1.5. Demande de la personne concernée a le sens qui lui est donné au paragraphe 3.2 du présent DPA.

1.6. Personne concernée désigne une personne physique identifiée ou identifiable, directement ou indirectement, à laquelle se rapportent des Données à caractère personnel.

1.7. RGPD désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE.

1.8. UK GDPR désigne la version conservée en droit interne du Règlement général sur la protection des données de l’UE ((UE) 2016/679) (RGPD de l’UE), telle qu’elle fait partie du droit de l’Angleterre et du pays de Galles, de l’Écosse et de l’Irlande du Nord en vertu de l’article 3 de l’European Union (Withdrawal) Act 2018 et telle que modifiée par l’annexe 1 des Data Protection, Privacy and Electronic Communications (Amendment etc.) (EU Exit) Regulations 2019 (SI 2019/419).

1.9. Données à caractère personnel désigne toute information se rapportant à une personne physique identifiée ou identifiable, régie par la Législation applicable en matière de protection de la vie privée et fournie par le Client aux fins de traitement, y compris toute information relative à une personne physique identifiée ou identifiable.

1.10. Violation de Données à caractère personnel désigne une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de Données à caractère personnel, ou l’accès non autorisé à de telles Données.

1.11. Traitement, traite, et un traitement désignent toute activité impliquant l’utilisation de Données à caractère personnel ou toute activité telle que définie par la Législation applicable en matière de protection de la vie privée s’agissant du traitement, des traitements ou d’un traitement. Cela comprend toute opération ou tout ensemble d’opérations effectuées sur des Données à caractère personnel ou sur des ensembles de Données à caractère personnel, à l’aide ou non de procédés automatisés, telles que la collecte, l’enregistrement, l’organisation, la structuration, la conservation, l’adaptation ou la modification, l’extraction, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, la limitation, l’effacement ou la destruction. Le traitement comprend également le transfert de Données à caractère personnel à des tiers.

1.12. Clauses contractuelles types (SCC) désigne les clauses contractuelles types approuvées par la Commission européenne (telles que mises à jour, modifiées, remplacées ou abrogées par la Commission européenne au fil du temps). Si la Commission européenne remplace les Clauses contractuelles types par des clauses contractuelles types modifiées ou nouvelles, alors, dans la mesure où l’autorité de contrôle compétente approuve l’utilisation de ces clauses contractuelles types modifiées ou nouvelles, les références aux « Clauses contractuelles types » figurant dans le présent document s’entendent comme faisant référence à ces clauses contractuelles types modifiées ou nouvelles.

1.13. Sous-traitant ultérieur désigne un sous-traitant tiers auquel Adapty fait appel et qui s’est vu accorder un accès aux Données à caractère personnel, est susceptible d’en obtenir un ou traite ces données.

1.14. Avis de changement de sous-traitant ultérieur a le sens qui lui est donné à la clause 4.1 du présent DPA.

2. Traitement des données à caractère personnel

2.1. Rôles des Parties. Les Parties reconnaissent et conviennent que, s’agissant du traitement des données à caractère personnel, le Client est le responsable du traitement et Adapty le sous-traitant.

2.2. Détails du traitement des données. L’objet, la durée, la nature et la ou les finalités du traitement des Données à caractère personnel, ainsi que le type de Données à caractère personnel et les catégories de personnes concernées, sont précisés à l’Annexe 1.

2.3. Étendue du traitement. Adapty s’abstient de traiter les Données à caractère personnel au-delà des instructions raisonnables et habituelles établies par le Client, telles que précisées dans les Conditions d’utilisation d’Adapty ou dans le présent DPA, sauf si un tel traitement est requis par le droit applicable auquel Adapty est soumis.

2.4. Instructions du Client. Les instructions du Client relatives au traitement des Données à caractère personnel doivent être conformes à la réglementation applicable en matière de protection des données. Le Client est seul responsable de l’exactitude, de la qualité et de la licéité des Données à caractère personnel, ainsi que des moyens par lesquels il obtient ces Données à caractère personnel. À titre non limitatif, le Client est seul responsable de s’assurer qu’il dispose d’une base légale appropriée et du droit de traiter les Données à caractère personnel conformément aux stipulations des Conditions d’utilisation d’Adapty et du présent DPA. Le Client reconnaît et accepte expressément que son utilisation des Services ne portera atteinte aux droits d’aucune personne concernée.

2.5. Base légale du traitement. Le Client reconnaît et accepte que les Services d’Adapty dépendent et reposent sur une base légale démontrée, que le Client doit obtenir et sur laquelle Adapty se fonde. Le Client déclare qu’une telle base légale existe.

2.6. Protection de la vie privée des enfants. Lorsqu’il traite des données à caractère personnel d’enfants (telles que décrites par la législation applicable en matière de protection de la vie privée), le Client est tenu de respecter les exigences supplémentaires établies par les politiques des plateformes, les réglementations et la législation applicable en matière de protection de la vie privée visant à protéger les enfants. Certaines de ces lois visent spécifiquement les enfants (comme la COPPA), tandis que d’autres sont plus larges tout en prévoyant des protections particulières pour les enfants (comme le RGPD et les lois régionales similaires).

3. Demandes des personnes concernées

3.1. Réponses aux demandes des personnes concernées. Le Client est seul responsable du respect de toute obligation légale relative aux demandes d’exercice des droits des personnes concernées au titre de la législation applicable en matière de protection de la vie privée. Les parties conviennent et reconnaissent qu’Adapty n’est pas en mesure de répondre aux demandes des personnes concernées.

3.2. Demandes des personnes concernées.

Responsabilité du Client et traitement des Demandes des personnes concernées. Le Client demeure seul responsable du respect de toute obligation légale relative aux Demandes des personnes concernées au titre de la Législation applicable en matière de protection de la vie privée. Le Client autorise Adapty, agissant uniquement sur les instructions documentées du Client et en qualité de sous-traitant de celui-ci, à traiter et à mettre en œuvre automatiquement les demandes de désabonnement et les oppositions à la prospection directe reçues directement des Destinataires via les mécanismes de désabonnement mis à disposition dans les Messages, y compris en ajoutant le Destinataire concerné à la liste de suppression du Client.

Sauf stipulation expresse de la présente clause, Adapty ne répond pas au fond aux Demandes des personnes concernées pour le compte du Client et, dans la mesure où la loi le permet, oriente la personne concernée vers le Client et/ou en informe le Client conformément à la présente clause.

3.3. Demande de la personne concernée. Si le Client sollicite l’assistance d’Adapty pour répondre à une demande, Adapty met en œuvre, dans la mesure du possible, des efforts commercialement raisonnables pour aider le Client à répondre à cette demande, dans la mesure où Adapty y est juridiquement autorisé et où la législation applicable en matière de protection de la vie privée l’exige.

3.4. Coûts. Dans la mesure permise par la loi, le Client supporte les coûts résultant de l’assistance ainsi fournie par Adapty, y compris les frais liés à la mise à disposition de fonctionnalités supplémentaires. Dans ce cas, Adapty informe le Client de ces coûts au préalable.

4. Sous-traitance ultérieure

4.1. Désignation des sous-traitants ultérieurs. Le Client autorise Adapty à désigner des sous-traitants ultérieurs conformément à la présente section et aux limitations prévues par le DPA. Le Client reconnaît et accepte qu’Adapty puisse faire appel à des sous-traitants ultérieurs sans son consentement préalable. La condition permettant à un sous-traitant ultérieur tiers de traiter des données à caractère personnel est qu’Adapty conclue avec chaque sous-traitant ultérieur un accord écrit comportant des engagements en matière de protection des données garantissant un niveau de protection des données à caractère personnel au moins équivalent à celui prévu par le présent DPA. Adapty informera le Client par écrit de tout projet de modification portant sur l’ajout ou le remplacement de sous-traitants ultérieurs avant que ces changements n’interviennent (ci-après l’« Avis de changement de sous-traitant ultérieur »). Le Client peut s’opposer à ces changements de sous-traitants ultérieurs conformément à la section 4.2 du présent DPA.

4.2. Liste actuelle des Sous-traitants ultérieurs. La liste actuelle des Sous-traitants ultérieurs auxquels Adapty recourt pour le traitement figure à l’Annexe 3 du présent DPA. Adapty met à jour la liste des Sous-traitants ultérieurs figurant dans le présent DPA dans les trente (30) jours suivant toute modification portant sur l’ajout ou le remplacement d’un Sous-traitant ultérieur.

4.3. Responsabilité. À l’égard de chaque sous-traitant ultérieur, Adapty: (i) prend des mesures raisonnables pour s’assurer que le sous-traitant ultérieur est tenu d’assurer le niveau de protection des données à caractère personnel requis par le DPA et (ii) demeure pleinement responsable envers le Client du respect par le sous-traitant ultérieur de ses obligations en matière de protection des données en cas de manquement de ce dernier à ces obligations.

4.4. Droit d’opposition aux Sous-traitants ultérieurs. Le Client peut raisonnablement s’opposer à tout projet de modification portant sur l’ajout ou le remplacement d’un Sous-traitant ultérieur (par exemple, si la communication de Données à caractère personnel à un Sous-traitant ultérieur est susceptible d’enfreindre la réglementation applicable en matière de protection des données ou d’affaiblir la protection de ces Données à caractère personnel), en le notifiant sans délai à Adapty par écrit dans les trente (30) jours suivant la réception de l’avis de changement de Sous-traitant ultérieur. Cette notification du Client doit exposer les motifs raisonnables de l’opposition.
Si le Client notifie une telle opposition à Adapty, les Parties négocient la question de bonne foi en vue de parvenir à une solution commercialement raisonnable. Si ces oppositions ne peuvent être levées dans un délai de quinze (15) jours au motif que le traitement ne peut valablement se poursuivre sans l’intervention de ce Sous-traitant ultérieur, Adapty est en droit de refuser la poursuite du traitement au titre du présent DPA et de résilier les Conditions d’utilisation d’Adapty sans engager sa responsabilité du fait de cette résiliation.

5. Transfert transfrontalier de données à caractère personnel

5.1. Transferts depuis l’UE. Dans la mesure où le traitement de Données à caractère personnel est protégé par le RGPD, les Parties conviennent par les présentes que ces transferts sont soumis aux CCT, lesquelles sont intégrées au présent DPA par référence et en font partie intégrante. Les options et les appendices des CCT sont réputés complétés sur la base de l’Annexe 4 du présent DPA.

5.2. Transferts depuis la Suisse. Dans la mesure où le traitement des Données à caractère personnel est protégé par la loi fédérale suisse du 19 juin 1992 sur la protection des données (« LPD », FADP en anglais), les Parties conviennent par les présentes que ces transferts sont soumis aux SCC, moyennant les adaptations nécessaires pour que les SCC soient conformes au droit suisse et puissent ainsi garantir un niveau de protection adéquat pour le transfert de données de la Suisse vers un pays tiers conformément à l’article 6, alinéa 2, lettre a, LPD. La liste des adaptations figure au point 4.3. pour les transferts de données à caractère personnel vers un pays n’offrant pas un niveau de protection adéquat, sur la base des clauses contractuelles types et des contrats types du 27 août 2021 du Préposé fédéral à la protection des données et à la transparence (disponibles à l’adresse https://www.edoeb.admin.ch/edoeb/en/home/data-protection/handel-und-wirtschaft/transborder-data-flows.html). L’exemple 2 du cas 2 s’applique.

5.3. Transferts depuis le Royaume-Uni. Dans la mesure où le traitement des Données à caractère personnel est protégé par le UK GDPR, les Parties conviennent par les présentes que ce transfert est soumis à l’addendum international aux clauses contractuelles types de la Commission européenne relatives aux transferts internationaux de données, disponible à l’adresse https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf, tel qu’adopté, modifié ou mis à jour par l’Information Commissioner’s Office du Royaume-Uni, le Parlement ou le Secrétaire d’État.

6. Mesures techniques et organisationnelles

6.1. Mesures techniques et organisationnelles Adapty met en œuvre et maintient des mesures techniques et organisationnelles appropriées afin de garantir un niveau approprié de sécurité, de confidentialité et d’intégrité des Données à caractère personnel, y compris, lorsqu’elles sont pertinentes et applicables, les mesures prévues à l’article 32 du RGPD, telles qu’énoncées à l’Annexe 2 du présent DPA, afin de protéger les Données à caractère personnel contre:

  1. la destruction accidentelle ou illicite, et
  2. la perte, l’altération, la divulgation non autorisée de Données à caractère personnel ou l’accès non autorisé à celles-ci (chacun de ces événements constituant une « Violation de données à caractère personnel »).

6.2. Contrôle de la conformité. Adapty contrôle régulièrement le respect des mesures énoncées à l’Annexe 2 du présent DPA.

6.3. Assistance en matière de conformité. Compte tenu de la nature du Traitement et des Données à caractère personnel dont dispose Adapty, Adapty aide le Client à assurer le respect des obligations prévues aux articles 32-36 du RGPD.

7. Violation de données à caractère personnel

7.1. Notification d’une violation de données à caractère personnel. Si Adapty prend connaissance d’une violation de données à caractère personnel, Adapty en informe le Client par courrier électronique sans retard injustifié, dans la mesure permise par la loi, après qu’Adapty ou l’un de ses Sous-traitants ultérieurs a eu connaissance de la violation de données à caractère personnel concernant les données à caractère personnel du Client, et lui communique les informations raisonnables dont il dispose (dans la mesure où Adapty en a raisonnablement connaissance et/ou le contrôle).

7.2. Coopération. Adapty apporte sa coopération, compte tenu de la nature du traitement et des informations dont Adapty dispose, afin d’aider le Client à respecter ses éventuelles obligations d’informer les personnes concernées ou les autorités de protection des données d’une violation de données à caractère personnel conformément à la Législation applicable en matière de protection de la vie privée. Adapty prend également toutes les mesures et actions raisonnablement nécessaires pour éliminer ou atténuer les conséquences d’une violation de données à caractère personnel et tient le Client informé de toute évolution significative liée à cette violation.

8. Audit

8.1. Droit d’audit du Client. Adapty met à la disposition du Client toutes les informations raisonnablement nécessaires pour démontrer le respect des obligations prévues par le présent DPA et permet la réalisation d’audits, y compris d’inspections, par le Client ou par un autre auditeur mandaté par le Client, portant sur le respect des obligations découlant du présent DPA.

8.2. Coopération d’Adapty lors d’un audit. Adapty met à la disposition du Client toutes les informations, tous les systèmes et tout le personnel raisonnablement nécessaires pour que le Client ou ses auditeurs tiers puissent réaliser un tel audit, sous réserve que le Client:

8.2.1. notifie l’audit quarante-cinq (45) jours à l’avance ; et

8.2.2. réalise l’audit pendant les heures ouvrables normales ; et

8.2.3. prenne toutes les mesures raisonnables pour éviter des perturbations inutiles des activités d’Adapty. Ces audits doivent être strictement limités aux informations relatives au traitement des données à caractère personnel.

8.3. Modalités de l’audit. Les parties conviennent d’un commun accord de l’étendue, du calendrier et de la durée de l’audit ou de l’inspection.

8.4. Confidentialité. Tous les audits réalisés au titre du présent DPA sont soumis à des obligations de confidentialité. Le Client doit communiquer le rapport d’audit complet à Adapty et ne doit pas le communiquer à des tiers autres que ses experts-comptables et ses conseils juridiques, eux-mêmes tenus à une obligation de confidentialité. Le Client ne doit pas utiliser ce rapport d’audit à d’autres fins que l’évaluation du respect du présent DPA par Adapty.

8.5. Coûts. Le Client supporte les coûts d’un tel audit, sauf accord contraire des Parties.

8.6. Fréquence des audits. Le Client ne peut exercer son droit d’audit plus d’une fois par période de douze (12) mois civils, sauf dans les cas suivants:

8.6.1. si et lorsqu’une autorité de protection des données compétente l’exige ; ou

8.6.2. si cela est nécessaire à la suite d’une violation de la sécurité des données à caractère personnel subie par Adapty et/ou ses Sous-traitants ultérieurs.

9. Confidentialité

9.1. Adapty prend toutes les mesures raisonnables pour garantir la fiabilité de tout membre du personnel autorisé à traiter des données à caractère personnel et s’assure que ce personnel est soumis à des obligations de confidentialité appropriées et agit à tout moment conformément à la législation applicable en matière de protection des données.

10. Suppression ou restitution des données à caractère personnel

10.1 Lors (i) de la résiliation du présent DPA, ou (ii) sur demande écrite du Client, ou (iii) lorsqu’Adapty n’a plus besoin de traiter des Données à caractère personnel pour exécuter ses obligations au titre des Conditions d’utilisation d’Adapty et du présent DPA, ou (iv) lorsqu’Adapty renonce au traitement conformément à la section 4.4 du présent DPA, Adapty procédera, au choix du Client, à la suppression, à la destruction ou à la restitution au Client de l’ensemble des Données à caractère personnel et détruira ou restituera toute copie existante, sauf si la Législation applicable en matière de protection de la vie privée impose à Adapty de conserver une copie des Données à caractère personnel pendant une durée de conservation déterminée. À l’expiration de cette durée de conservation, Adapty supprimera ou détruira sans délai l’ensemble des Données à caractère personnel restantes.

Pour les profils de Destinataires d’Adapty Mail, la suppression s’effectue en dépersonnalisant de manière irréversible les Données à caractère personnel contenues dans le profil et en marquant celui-ci comme supprimé. L’enregistrement qui en résulte ne peut raisonnablement pas être utilisé par Adapty, seul ou en combinaison avec d’autres informations dont Adapty dispose, pour identifier ou réidentifier le Destinataire concerné.

Les sauvegardes sont conservées et écrasées conformément au cycle standard de rotation des sauvegardes d’Adapty.

10.2. Dans l’hypothèse où des Données à caractère personnel auraient été traitées par des Prestataires, Adapty veille à ce que, en pareil cas, ces Prestataires restituent, effacent ou détruisent également l’ensemble des Données à caractère personnel qu’ils détiennent, conformément aux stipulations de la présente section.

11. Droits des consommateurs californiens en matière de vie privée

11.1. Les termes « Informations personnelles », « Consommateur » et les autres termes commençant par une majuscule utilisés dans la présente section 11 ont le sens qui leur est donné par le California Consumer Privacy Act of 2018, Cal. Civ. Code §§ 1798.100 et suivants, tel que modifié le cas échéant (« CCPA »).

11.2. Il est convenu par les présentes que tout échange de données à caractère personnel entre les Parties est effectué aux seules fins de la réalisation d’une finalité commerciale et qu’Adapty ne reçoit ni ne traite aucune donnée à caractère personnel en contrepartie des Services.

11.3. Par conséquent, le Client est seul responsable du respect du CCPA dans le cadre de son utilisation des Services. Il lui incombe seul de veiller à ce que l’échange ou le transfert de données à caractère personnel des Personnes concernées lors de la fourniture des Services ne constitue pas une Vente de données à caractère personnel.

11.4 Adapty ne conservera, n’utilisera ni ne transférera de données à caractère personnel à des fins commerciales autres que la fourniture des Services précisés dans les Conditions d’utilisation d’Adapty.

12. Durée

12.1. Le présent DPA prend effet à la date indiquée dans les Conditions d’utilisation d’Adapty. Il demeure en vigueur aussi longtemps que les Conditions d’utilisation d’Adapty restent en vigueur.

13. Divisibilité

13.1. Si une stipulation du présent DPA est ou s’avère nulle, inopérante ou inapplicable, en tout ou en partie, la validité, l’effet et le caractère exécutoire des autres stipulations du présent DPA n’en sont pas affectés.

13.2. Toute stipulation ainsi nulle, inopérante ou inapplicable est réputée, dans la mesure permise par la loi, remplacée par une stipulation valable, effective et applicable qui reflète au plus près l’intention et la finalité économiques de la stipulation nulle, inopérante ou inapplicable, quant à son objet, sa durée, son lieu et son champ d’application.

13.3. Cette règle s’applique mutatis mutandis pour combler toute lacune qui serait constatée dans le présent DPA.

14. Intégralité de l'accord

14.1. Les Parties déclarent expressément que le présent DPA (y compris les annexes auxquelles il renvoie) et les documents auxquels il est fait référence constituent l’intégralité de l’accord entre les Parties et remplacent tous projets, accords, engagements, ententes, conditions et arrangements antérieurs, quel que soit leur ordre de priorité contradictoire, de quelque nature que ce soit entre les Parties, écrits ou non, portant sur l’objet du présent DPA.

15. Droit applicable et juridiction compétente

15.1. Le DPA est régi par le droit désigné conformément aux stipulations des Conditions d’utilisation d’Adapty.

15.2. Les Parties se soumettent par les présentes à la clause attributive de juridiction prévue par le DPA pour tout litige ou toute réclamation, de quelque nature que ce soit, né du présent DPA, y compris les litiges relatifs à son existence, à sa validité ou à sa résiliation, ainsi qu’aux conséquences de sa nullité.

16. Divers

16.1. En cas de conflit ou d’incertitude entre:

16.1.1 une stipulation du DPA et une stipulation des Conditions d’utilisation d’Adapty, les stipulations du DPA prévalent ;

16.1.2. toute stipulation du présent DPA et toute CCT signée, les stipulations des CCT signées prévalent.

Annexe 1. Paramètres du traitement des données

Partie A. Liste des parties
Responsable du traitement
Nom
L’identité du Client telle que précisée dans le Contrat, lors de l’inscription ou dans un bon de commande distinct
Adresse
L’adresse du Client précisée dans le Contrat, lors de l’inscription ou dans un bon de commande distinct
Numéro d’immatriculation officiel
Le numéro d’immatriculation du Client précisé dans le Contrat ou dans un bon de commande distinct
Nom, fonction et coordonnées de la personne de contact
Le représentant du Client désigné dans le Contrat ou dans un bon de commande distinct
Role
Responsable du traitement
Sous-traitant
Nom
Adapty Tech Inc.
Adresse
2093 Philadelphia Pike #9181, Claymont, DE 19703, USA
Nom, fonction et coordonnées de la personne de contact
Kirill Potekhin, directeur technique, [email protected]
Role
Sous-traitant
Partie B. Description du traitement
Catégories de personnes concernées
Les utilisateurs finaux de la ou des applications mobiles du Client ; les visiteurs, les utilisateurs et les abonnés acquis via les sites web, les tunnels de conversion web et les autres propriétés numériques du Client ; ainsi que toute autre personne physique dont le Client communique licitement les coordonnées à Adapty aux fins de l’envoi de Messages via Adapty Mail.
Catégories de données à caractère personnel transférées
Les catégories de données à caractère personnel traitées par le Sous-traitant dans le cadre de la fourniture des Services peuvent inclure les éléments suivants, selon la configuration et les instructions du Client:
i. Informations techniques
Cette catégorie comprend les données techniques relatives à l’appareil utilisé par l’Utilisateur final pour accéder aux services numériques du Client, tels que des jeux ou des applications mobiles. Ces informations peuvent inclure, par exemple, l’adresse IP, le modèle de l’appareil, le système d’exploitation et les paramètres de langue.
ii. Identifiants
Cette catégorie comprend les différents identifiants associés à l’appareil de l’Utilisateur final ou à l’instance de l’application. Ces identifiants peuvent inclure, par exemple, l’identifiant publicitaire Apple (IDFA), l’identifiant pour fournisseurs (IDFV), l’identifiant publicitaire Google et d’autres identifiants similaires.
iii. Données d’utilisation
Cette catégorie désigne les informations relatives à la manière dont les Utilisateurs finaux interagissent avec les services du Client. Elle comprend, sans s’y limiter, les événements in-app ; les actions des Utilisateurs finaux, telles que les clics sur les publicités du Client ; les affichages (impressions) des publicités du Client ; les horodatages de téléchargement et d’installation de l’application ; les lancements de l’application ; les achats in-app, y compris leur date et leur montant ; ainsi que tout autre événement ou toute autre donnée d’interaction que le Client choisit de suivre et d’analyser en fonction des caractéristiques de ses services.
iv. Coordonnées
Cette catégorie comprend les données à caractère personnel qui identifient directement un Utilisateur final ou se rapportent à lui et qui sont nécessaires à la communication ou à des fonctionnalités propres à l’utilisateur. Ces données peuvent inclure, par exemple, l’adresse e-mail, le prénom, le nom et toute autre information que le Client transmet intentionnellement au Sous-traitant.
v. Données d’e-mail et de messagerie
Adresse e-mail ; nom ; informations sur l’expéditeur et le destinataire ; contenu des messages ; métadonnées des messages ; statut d’abonnement et de consentement ; informations relatives aux désabonnements, aux plaintes, aux retours d’erreur et aux exclusions ; données de distribution, d’ouverture, de clic et d’engagement ; ainsi que les autres attributs fournis par le Client aux fins de segmentation, de personnalisation et de distribution des Messages.
Transfert de données sensibles (le cas échéant) et restrictions ou garanties appliquées qui tiennent pleinement compte de la nature des données et des risques qui y sont associés, telles que, par exemple, des limitations strictes de finalité, des restrictions d’accès (y compris l’accès réservé aux seuls salariés ayant suivi une formation spécifique), la tenue d’un registre des accès aux données, des restrictions aux transferts ultérieurs ou des mesures de sécurité supplémentaires
Sans objet
La nature du traitement (étendue du traitement)
Réception, collecte, enregistrement, organisation, conservation, extraction, consultation, utilisation, segmentation, personnalisation, exclusion, limitation, suppression et, sur instructions documentées du Client, transmission de Messages et des métadonnées associées aux Destinataires.
Finalité(s) du traitement des données
Les Données à caractère personnel ne peuvent être traitées qu’aux fins suivantes: la fourniture des Services conformément au Contrat. Le Sous-traitant ne vendra pas les Données à caractère personnel du Client.
La durée pendant laquelle les Données à caractère personnel seront traitées ou, si cela n’est pas possible, les critères utilisés pour déterminer cette durée
Les Données à caractère personnel seront Traitées pendant toute la durée des Conditions d’utilisation d’Adapty, puis uniquement pendant la période nécessaire pour achever leur restitution ou leur suppression conformément à la clause 10 du présent DPA, pour respecter la Législation applicable en matière de protection de la vie privée, pour achever les cycles applicables de conservation des sauvegardes ou pour conserver des informations anonymisées qui n’identifient pas une Personne concernée et ne permettent pas raisonnablement de la réidentifier.

Annexe 2. Mesures techniques et organisationnelles, y compris les mesures techniques et organisationnelles visant à garantir la sécurité des données

Mesures
Mesure prise (O/N)
Dans l’affirmative, veuillez préciser
Pseudonymisation et chiffrement des données à caractère personnel
O
Les Données à caractère personnel sont chiffrées lors de leur transmission.
Garantie de la confidentialité, de l’intégrité, de la disponibilité et de la résilience constantes des systèmes et des services de traitement
O
Toutes les données sont stockées et traitées sur un réseau interne fermé protégé par un pare-feu. Les données sont répliquées en continu entre plusieurs centres de données. Des sauvegardes incrémentielles sont maintenues.
Capacité à rétablir la disponibilité des données à caractère personnel et l’accès à celles-ci dans un délai raisonnable en cas d’incident physique ou technique
O
Les données sont répliquées en continu entre plusieurs centres de données. Des sauvegardes incrémentielles sont maintenues.
Procédures visant à tester, analyser et évaluer régulièrement l’efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement
O
Tout code déployé en production fait l’objet d’une relecture. Des tests automatisés, y compris des tests de sécurité, font partie intégrante du processus de déploiement. Les logiciels tiers sont régulièrement mis à jour vers la dernière version stable, y compris, sans s’y limiter, les systèmes d’exploitation, les bases de données, les caches, les IDE et les services d’orchestration.
Identification et autorisation du Client
O
L’autorisation du Client s’effectue au moyen d’une adresse e-mail et d’un mot de passe. Tous les mots de passe sont conservés sous forme chiffrée à l’aide d’un sel aléatoire.
Protection des données lors de leur transmission
O
Toutes les données sont transmises sous forme chiffrée au moyen de certificats SSL/TLS.
Protection des données lors du stockage
O
Toutes les données sont stockées et traitées sur un réseau interne fermé protégé par un pare-feu.
Garantie de la sécurité physique des lieux où les données à caractère personnel sont traitées
O
Des centres de données Tier 1 sont utilisés pour le stockage et le traitement des données.
Journalisation des événements
O
Un système de journalisation distribué est utilisé ; il conserve les données derrière le pare-feu.
Configuration des systèmes, y compris la configuration par défaut
O
La configuration des systèmes, y compris la configuration par défaut, est vérifiée et contrôlée en continu. Les ports et les mots de passe par défaut sont modifiés.
Gestion et gouvernance informatiques et sécurité informatique
O
Le Sous-traitant met en œuvre diverses mesures de sécurité de l’infrastructure afin de protéger les informations du Client contre les accès non autorisés, les pertes, les altérations, les virus, les chevaux de Troie et tout autre code malveillant similaire. Ces mesures comprennent:
• la mise à jour régulière des systèmes d’exploitation, du matériel et des logiciels tiers afin de corriger les vulnérabilités de sécurité ;
• l’utilisation de pare-feu et de systèmes de prévention d’intrusion (IPS) pour restreindre l’accès aux serveurs et les protéger ;
• la sécurisation des communications d’accès à distance au moyen de l’authentification multifacteur ;
• la sauvegarde quotidienne des données du Client selon un calendrier de rotation.
Certification/garantie des processus et des produits
O
Oui. Adapty maintient une attestation SOC 2 Type II couvrant l’efficacité opérationnelle de ses contrôles de sécurité, de disponibilité et de confidentialité. Le rapport SOC 2 Type II en vigueur est mis à la disposition des Clients et des Clients potentiels sur demande, sous réserve de la signature d’un accord de confidentialité (NDA).
Minimisation des données
O
La collecte de données est limitée aux informations personnelles nécessaires à la fourniture des Services. Les informations personnelles ne sont pas utilisées à des fins non prévues par l’Accord de traitement des données et le Contrat, et ne sont conservées que pendant la durée nécessaire à la réalisation de ces finalités.
Qualité des données
O
Le Client peut demander la modification ou la suppression des données des Utilisateurs finaux.
Limitation de la conservation des données
O
Les Données à caractère personnel sont conservées conformément aux conditions contractuelles convenues avec le Client et aux exigences du droit applicable.
Responsabilité
O
Les Données à caractère personnel sont logiquement rattachées à un Client déterminé et ne sont pas partagées entre des clients sans lien entre eux. Les événements et les journaux d’audit relatifs aux accès à la plateforme et aux systèmes sont enregistrés, surveillés et examinés périodiquement.
Portabilité et suppression des données
O
Le Sous-traitant assure la portabilité et la suppression des données sur demande écrite du Client, sous réserve des stipulations du Contrat et du droit applicable.

Annexe 3. Liste des sous-traitants ultérieurs

Le Client a autorisé le recours aux sous-traitants supplémentaires suivants:
Nom
Adresse
Description du traitement
Amazon Web Services, Inc.
410 Terry Avenue North, Seattle, WA 98109-5210, USA
Infrastructure d’hébergement cloud et infrastructure de distribution d’e-mails, y compris la transmission des Messages électroniques et le traitement des métadonnées liées à la distribution.
OVH US, LLC
11480 Commerce Park Dr, Ste 500, Reston, VA 20191-1556, USA
Infrastructure d’hébergement cloud
Cloudflare, Inc.
101 Townsend St, San Francisco, CA 94107, USA
Infrastructure de diffusion de contenu et de mise en cache

Annexe 4. Conditions des SCC

Les clauses contractuelles types de l’UE figurant à l’annexe de la décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021 (les « SCC de l’UE ») sont incorporées par référence à l’Accord de traitement des données comme suit:
1. Module applicable
Le module applicable au transfert des Données à caractère personnel du Responsable du traitement provenant de l’UE au titre du Contrat est le Module 2 – « Responsable du traitement vers sous-traitant ».
2. Options retenues
Les options suivantes sont retenues lorsque la décision d’exécution (UE) 2021/914 de la Commission ouvre un choix entre plusieurs options dans les SCC de l’UE:
Disposition des SCC
Option retenue / précision
Point 7: Clause d’amarrage
La clause d’amarrage facultative ne s’applique pas.
Point 9: Recours à des sous-traitants ultérieurs
Option 2. Le délai est de 30 jours ouvrables.
Point 11: Recours / Indemnisation
La stipulation facultative ne s’applique pas.
Clause 17: Droit applicable
Option 1. Le droit irlandais.
Section 18: Choix du for et juridiction compétente
Les tribunaux d’Irlande.

3. L’annexe I.A des SCC est réputée complétée comme suit:

  • L’exportateur de données est le Client, et les données relatives à l’exportateur de données sont identiques à celles précisées à l’Appendice 1 (Partie A) du DPA.
    Les activités relatives aux données transférées au titre des CCT: le transfert de Données à caractère personnel par l’exportateur de données à l’importateur de données afin de permettre à ce dernier de traiter ces Données à caractère personnel pour le compte de l’exportateur de données et de fournir les Services conformément aux Conditions d’utilisation d’Adapty.
  • L’importateur de données est Adapty, et les données d’Adapty sont celles précisées à l’Annexe 1 (Partie A) du DPA.
    Les activités relatives aux données transférées au titre des SCC sont les suivantes: la réception de Données à caractère personnel provenant de l’Exportateur de données aux fins de la fourniture des Services conformément aux Conditions d’utilisation d’Adapty.

4. L’Appendice IB des CCT est identique à l’Annexe 1 du DPA, et les informations suivantes sont en outre ajoutées pour compléter l’Appendice IB: la fréquence de transmission est continue.

5. L’annexe I.C est complétée comme suit: autorité de contrôle de la République d’Irlande.

6. L’annexe II des SCC est identique à l’Annexe 2 du DPA.

7. L’annexe III des SCC est identique à l’Annexe 3 du DPA.

Dernière mise à jour: .

Autres documents Adapty