Accord de traitement des données

Les clauses de l'article 28 du RGPD applicables lorsque vous traitez des données personnelles via nos services.

En vigueur Dernière mise à jour :

Lorsque vous hébergez une application chez nous, vous êtes susceptible d'y traiter des données personnelles concernant vos propres utilisateurs — par exemple les identifiants Discord des membres d'un serveur. Dans ce cas, vous êtes responsable du traitement et l'Association KATABUMP agit comme sous-traitant au sens de l'article 4, point 8) du règlement (UE) 2016/679 (« RGPD »).

Le présent accord fixe les clauses prévues à l'article 28, paragraphe 3 du RGPD. Il fait partie intégrante des conditions générales d'utilisation, dont il complète l'article 10.

Deux traitements distincts

Cet accord ne concerne que les données que vous traitez au moyen de nos services. Les données que nous traitons pour notre propre compte — votre compte client, votre facturation, vos échanges avec le support — relèvent de la politique de confidentialité, pour lesquelles l'Association est responsable du traitement.

1. Définitions

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données à caractère personnel » ont le sens que leur donne l'article 4 du RGPD. Les termes « Client », « Services », « Compte » et « Association » ont le sens que leur donne l'article 3 des conditions générales d'utilisation.

2. Objet, durée et description du traitement

  • Objet : l'hébergement et l'exécution, sur l'infrastructure de l'Association, des applications et données déposées par le Client.
  • Durée : la durée du contrat conclu entre le Client et l'Association, telle que définie à l'article 9 des conditions générales d'utilisation, augmentée des durées de conservation résiduelles décrites à l'article 8 du présent accord.
  • Nature et finalité : stockage, hébergement, exécution, journalisation et sauvegarde, aux seules fins de fournir les Services. L'Association ne consulte pas le contenu des applications hébergées en dehors des cas prévus à l'article 4 ci-dessous.
  • Catégories de données : celles que le Client choisit de traiter au moyen des Services. L'Association n'en détermine ni la nature ni l'étendue.
  • Catégories de personnes concernées : celles déterminées par le Client, typiquement les utilisateurs de l'application hébergée.
Données sensibles

Les Services ne sont pas conçus pour héberger des données relevant de l'article 9 du RGPD (données de santé, opinions politiques, convictions religieuses, orientation sexuelle, données biométriques...), des données relatives à des condamnations pénales au sens de l'article 10, ni des données soumises à un régime de certification particulier. Le Client s'interdit d'y traiter de telles données.

3. Instructions documentées

L'Association ne traite les données personnelles du Client que sur instruction documentée de celui-ci. Constituent les instructions documentées du Client : les conditions générales d'utilisation, le présent accord, et les paramètres que le Client configure lui-même dans l'interface des Services.

Si l'Association est tenue par le droit de l'Union ou le droit français d'effectuer un traitement en dehors de ces instructions, elle en informe le Client avant le traitement, sauf si ce droit le lui interdit pour des motifs importants d'intérêt public.

L'Association informe immédiatement le Client si, à son avis, une instruction reçue constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.

4. Confidentialité et accès

L'Association veille à ce que les personnes autorisées à traiter les données du Client s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.

L'accès aux données hébergées est strictement limité aux membres du personnel qui en ont besoin, et n'intervient que dans les cas suivants :

  • à la demande du Client, notamment dans le cadre d'une demande de support ;
  • pour assurer la maintenance, la sécurité ou la continuité de l'infrastructure ;
  • pour donner suite à un signalement au titre du DSA ou de la politique d'usage acceptable ;
  • pour donner suite à une réquisition ou injonction d'une autorité compétente.

5. Mesures de sécurité

L'Association met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites à l'article 7 de la politique de confidentialité : chiffrement des communications en transit (HTTPS/TLS), hachage des mots de passe, pare-feu et détection d'intrusion, sauvegardes régulières, limitation stricte des accès, formation du personnel, audits de sécurité et tests de vulnérabilité, procédures de gestion des incidents.

Il appartient au Client de mettre en œuvre les mesures de sécurité propres à son application : protection de ses identifiants, gestion de ses variables d'environnement et de ses secrets, chiffrement applicatif éventuel et sauvegardes, conformément à l'article 6 des conditions générales d'utilisation.

6. Sous-traitance ultérieure

Le Client autorise de manière générale l'Association à recourir aux sous-traitants ultérieurs listés sur la page Sous-traitants.

L'Association informe le Client de tout ajout ou remplacement d'un sous-traitant ultérieur en mettant à jour cette page. Le Client dispose d'un délai de trente (30) jours à compter de cette mise à jour pour formuler une objection motivée ; à défaut d'accord entre les parties, le Client peut résilier le contrat dans les conditions de l'article 9 des conditions générales d'utilisation.

L'Association impose à chaque sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données que celles du présent accord, et demeure pleinement responsable envers le Client de l'exécution par ce sous-traitant de ses obligations.

7. Assistance au responsable du traitement

Droits des personnes concernées. Compte tenu de la nature du traitement, l'Association aide le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits prévus au chapitre III du RGPD. Le Client conserve la maîtrise de ses données via l'interface des Services et reste seul interlocuteur des personnes concernées. Si une demande adressée directement à l'Association concerne un traitement dont le Client est responsable, l'Association la lui transmet sans y répondre elle-même.

Obligations des articles 32 à 36. L'Association aide le Client, dans la limite des informations dont elle dispose, à assurer le respect de ses obligations en matière de sécurité, de notification des violations, d'analyse d'impact et de consultation préalable.

8. Notification des violations de données

L'Association notifie au Client toute violation de données à caractère personnel affectant les données traitées pour son compte dans les meilleurs délais après en avoir pris connaissance, et en tout état de cause dans un délai lui permettant de respecter le délai de soixante-douze (72) heures qui lui est imparti par l'article 33 du RGPD.

La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et le point de contact permettant d'obtenir davantage d'informations.

9. Sort des données en fin de contrat

Au terme du contrat, le Client peut exporter ses données via l'interface des Services. L'article 9 des conditions générales d'utilisation prévoit qu'un accès raisonnable lui est accordé à cette fin avant suppression définitive.

Conformément à l'article 8 de la politique de confidentialité, les données sont ensuite supprimées des systèmes de production dans un délai de trente (30) jours, puis des systèmes de sauvegarde dans un délai maximal de quatre-vingt-dix (90) jours. Les journaux techniques sont conservés au maximum douze (12) mois. Certaines données peuvent être conservées au-delà lorsque le droit de l'Union ou le droit français l'impose, notamment les données de facturation, conservées dix (10) ans en application de la législation fiscale française.

10. Mise à disposition des informations et audit

L'Association met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent accord, sur demande adressée à privacy@katabump.com.

Le Client peut faire réaliser un audit, y compris une inspection, par lui-même ou par un auditeur indépendant qu'il mandate. L'audit s'effectue dans les conditions suivantes : préavis raisonnable d'au moins trente (30) jours, une fois par période de douze (12) mois sauf incident de sécurité avéré, pendant les heures ouvrables, sans perturber l'exploitation, dans le respect de la confidentialité des données des autres clients de l'Association, et aux frais du Client.

11. Transferts hors de l'Espace économique européen

Les données sont hébergées principalement en France. Les transferts hors EEE se limitent à ceux décrits sur la page Sous-traitants et sont encadrés par les mécanismes prévus au chapitre V du RGPD.

12. Obligations du Client

Le Client garantit à l'Association :

  • qu'il dispose d'une base légale au sens de l'article 6 du RGPD pour chaque traitement qu'il met en œuvre au moyen des Services ;
  • qu'il a informé les personnes concernées dans les conditions des articles 12 à 14 du RGPD ;
  • qu'il respecte les conditions d'utilisation des plateformes tierces concernées, notamment Discord, conformément à l'article 6 des conditions générales d'utilisation ;
  • que ses instructions sont licites et n'exposent pas l'Association à une violation du RGPD.

Le Client garantit l'Association contre toute réclamation de tiers résultant d'un manquement à ces obligations, dans les conditions de l'article 12 des conditions générales d'utilisation.

13. Acceptation et modifications

Le présent accord est accepté par le Client du seul fait de l'acceptation des conditions générales d'utilisation. Si votre organisation a besoin d'un accord signé, écrivez-nous à legal@katabump.com.

Toute modification substantielle du présent accord est portée à la connaissance du Client dans les conditions de l'article 13 des conditions générales d'utilisation.

14. Contact

Questions relatives à la protection des données et exercice des droits : privacy@katabump.com.
Questions contractuelles : legal@katabump.com.

Esc
Tapez pour rechercher…