Accord confiant le traitement des données personnelles
Version : 1.0
Valable à partir du : 30 juillet 2026
Le présent Contrat, ci-après dénommé « DPA », est conclu entre :
- l'organisme indiqué dans le compte Sentivaro, ci-après dénommé « l'Administrateur », et
- Dawid Balcer, dirigeant du projet Sentivaro en tant que personne physique ne dirigeant pas d'entreprise, adresse de correspondance : ul. Jana Brzechwy 8, 60-195 Poznań, e-mail : contact@sentivaro.com, ci-après dénommé le « Sous-traitant ».
Le DPA fait partie de l’accord d’utilisation de Sentivaro.
1. Sujet et heure
- L'Administrateur confie au Sous-traitant des données personnelles dans la mesure nécessaire pour configurer, mettre en œuvre, mesurer et régler les campagnes de sensibilisation à la cybersécurité autorisées et fournir du matériel pédagogique connexe.
- Le traitement dure depuis le premier transfert des données jusqu'à leur suppression ou leur restitution après utilisation du Service, en tenant compte du délai d'écrasement de la copie de sauvegarde.
- Une campagne détaillée constitue les instructions documentées de l'administrateur concernant sa configuration, ses destinataires, ses événements et sa conservation.
2. Nature et objet de l'opération
Les opérations peuvent inclure :
- acceptation ou importation ;
- commande et affectation à la Campagne ;
- stockage;
- générer et envoyer un message contrôlé ;
- enregistrement des événements configurés ;
- pseudonymisation et agrégation ;
- présentation des résultats aux utilisateurs autorisés ;
- exporter à la demande de l'Administrateur ;
- fournir du matériel pédagogique ;
- relecture ;
- limite ;
- suppression.
Le seul but est de mettre en œuvre le programme de sensibilisation à la cybersécurité autorisé par l'Administrateur.
3. Personnes et données
- Catégories de personnes :
- les employés et associés de l'Administrateur ;
- les autres personnes couvertes par le programme légal et autorisé de l'Administrateur, après accord préalable.
- Catégories de données :
- nom et prénom ;
- adresse e-mail professionnelle ;
- département, équipe, unité organisationnelle ou catégorie de formation ;
- identifiant interne du participant ;
- le fait de délivrer, d'ouvrir, de cliquer, de signaler et de terminer l'activité d'apprentissage, selon la configuration ;
- les données de correction des résultats ;
- données techniques limitées, si nécessaire.
- L'Administrateur ne peut pas transférer sans consentement écrit préalable :
- catégories particulières de données selon l'art. 9 RGPD ;
- les données de l'art. 10 RGPD ;
- de vrais mots de passe, codes MFA ou identifiants ;
- les données financières, les numéros de documents ou les identifiants nationaux ;
- adresses e-mail privées ;
- le contenu de la correspondance privée.
4. Commandes d'administrateur
- L'entité de traitement traite les données uniquement sur les instructions documentées de l'administrateur, à moins que l'obligation de traitement ne résulte du droit de l'UE ou du droit polonais.
- La configuration de la campagne et les actions d'un utilisateur autorisé dans le panneau constituent des commandes si elles sont conformes au DPA, aux réglementations et à la politique d'utilisation acceptable.
- Le sous-traitant informera immédiatement l'administrateur s'il estime que la commande viole le RGPD ou d'autres dispositions relatives à la protection des données. Il peut suspendre l'exécution de l'ordre jusqu'à ce qu'il soit clarifié.
- L'entité de traitement n'utilise pas les données de campagne à des fins publicitaires, pour l'évaluation de ses propres employés, pour l'échange de données ou pour la formation de modèles d'intelligence artificielle.
5. Obligations de l'Administrateur
Administrateur:
- s'assure de la légalité du transfert et du traitement des données ;
- établit la base juridique ;
- remplit ses obligations d'information ;
- effectue des tests d'équilibre et des DPIA si nécessaire ;
- veille au respect du droit du travail et du règlement intérieur ;
- limite les données au minimum ;
- donne aux utilisateurs les autorisations appropriées ;
- vérifie les résultats avant de les utiliser contre une personne spécifique ;
- n'utilise pas le résultat comme seule base pour des décisions automatiques en matière de personnel ;
- fournit au Sous-traitant uniquement des instructions licites.
6. Confidentialité
- Seules les personnes agissant sous l'autorisation du sous-traitant et pour lesquelles l'accès est nécessaire ont accès aux données.
- Ces personnes sont tenues au secret par contrat ou par la loi.
- L'obligation de confidentialité s'applique également après la fin de la coopération.
7. Sécurité
- Le sous-traitant doit mettre en œuvre des mesures adaptées aux risques conformément à l'article. 32 RGPD.
- Les mesures comprennent, en fonction de l'architecture actuelle:
- cryptage des transmissions ;
- hachage sécurisé du mot de passe ;
- contrôle des rôles ;
- séparation des données de l'Organisation ;
- des jetons avec un caractère aléatoire et une période de validité appropriés ;
- enregistrer les activités administratives;
- copies de sauvegarde et tests de reconstruction ;
- processus de mise à jour et de suppression des vulnérabilités ;
- limitation de la conservation ;
- procédure de réponse aux incidents ;
- protection des accès administratifs ;
- révision régulière des mesures.
- La description actuelle des mesures peut être mise à la disposition de l'Administrateur sans informations dont la divulgation augmenterait le risque pour la sécurité.
8. Sous-traitants
- L'Administrateur accorde son consentement écrit général à l'utilisation d'autres entités répertoriées sur la page « / sous-traitants ultérieurs ».
- Le sous-traitant informera l'administrateur du changement prévu au moins 14 jours à l'avance, à moins qu'un changement urgent ne soit nécessaire pour éliminer la menace.
- L'administrateur peut formuler une objection justifiée concernant la protection des données dans ce délai.
- Si le motif de l'opposition ne peut être raisonnablement éliminé, l'Administrateur peut mettre fin à l'utilisation de la partie du Service qui nécessite un fournisseur donné.
- Le sous-traitant impose au sous-traitant ultérieur des obligations de protection des données correspondant aux obligations du présent DPA et est responsable de l'exécution de ses obligations conformément à l'art. 28 RGPD.
9. Transferts
- Les données de campagne sont traitées dans l'EEE, sauf indication contraire expresse dans la liste des sous-traitants ultérieurs.
- Le transfert en dehors de l'EEE ne peut avoir lieu que sur ordre documenté de l'administrateur ou en utilisant un mécanisme autorisé par le RGPD.
- Si des clauses contractuelles types, une évaluation du transfert ou des mesures supplémentaires sont nécessaires, le sous-traitant fournira au responsable du traitement les informations disponibles nécessaires à leur évaluation.
10. Droits des personnes
- Le sous-traitant, compte tenu de la nature du traitement, aide le responsable du traitement à exercer les droits des personnes en utilisant les moyens techniques et organisationnels disponibles.
- Si le Participant soumet une demande directement au Sous-traitant, celui-ci transmettra la demande à l'Administrateur sans retard injustifié et ne répondra pas sur le fond sans ses instructions, sauf si la loi l'exige.
- L'administrateur est responsable de la vérification de la personne et de la réponse en temps opportun.
11. Aide à la conformité
Le sous-traitant, compte tenu de la nature du traitement et des informations disponibles, assiste le responsable du traitement dans les domaines suivants :
- sécurité;
- l'évaluation des risques;
- signaler les violations ;
- avertir les gens ;
- DPIA ;
- consultation de l'autorité de contrôle ;
- démontrant la suppression des données.
L'assistance ne comprend pas l'émission d'un avis juridique ni la prise en charge de la responsabilité de l'Administrateur.
12. Violations de données
- Le processeur doit informer l'administrateur d'une violation des données de campagne sans délai injustifié après sa découverte.
- Lorsqu'il est disponible, l'avis comprend :
- la nature de l'infraction ;
- catégories et nombre approximatif de personnes ;
- catégories et nombre approximatif d'enregistrements ;
- les conséquences possibles ;
- les mesures prises ou proposées ;
- point de contact ;
- heure de détection et période connue de l'événement.
- Les informations peuvent être transférées par étapes.
- La notification ne constitue pas une reconnaissance de responsabilité.
- L'administrateur décide de se présenter à l'autorité et d'en informer les personnes.
13. Suppression et retour
- L'administrateur peut supprimer les données de campagne dans le panneau ou émettre un ordre de suppression.
- Une fois le service terminé, le processeur, à la discrétion de l'administrateur, supprime ou renvoie les données de campagne actives, à moins que la loi n'exige leur stockage.
- Les données temporairement conservées dans les sauvegardes tournantes sont isolées de l'utilisation normale et supprimées lorsque la sauvegarde correspondante est écrasée lors du cycle de sauvegarde technique.
- Les données agrégées ne peuvent être conservées que lorsqu'une personne ne peut plus raisonnablement être identifiée.
14. Audits
- Le sous-traitant doit fournir les informations nécessaires pour démontrer le respect de l'art. 28 RGPD.
- L'administrateur ne peut procéder à un audit qu'une fois par an au maximum, à moins qu'une violation n'ait eu lieu ou que l'autorité n'exige un contrôle supplémentaire.
- L'audit doit :
- être annoncé au moins 14 jours à l'avance ;
- avoir lieu à des heures convenues ;
- ne pas violer la sécurité d'autres Organisations ;
- utiliser en priorité les documents et réponses distants ;
- être effectué par des personnes tenues au secret.
- L'administrateur supporte ses propres frais de contrôle. Le processeur ne facture pas de frais pour une assistance raisonnable dans le cadre du modèle de service gratuit, mais peut refuser des actions excessives ou proposer un moyen alternatif convenu pour démontrer la conformité.
15. Responsabilité et priorité
- La responsabilité des parties résulte du RGPD, du droit applicable et du Règlement.
- En cas de conflit entre le DPA et le Règlement en matière de protection des Données de Campagne, le DPA prévaudra.
- Lorsque des clauses contractuelles types s'appliquent et entrent en conflit avec le DPA, ces clauses prévaudront.
16. Fin
Le DPA s'applique aussi longtemps que le Sous-traitant traite les Données de campagne pour le compte du Contrôleur.