Cette page est une traduction de courtoisie du texte juridique anglais. En cas de divergence entre les versions, la version anglaise prévaut.
Le présent Accord sur le traitement des données (le « DPA ») est conclu entre :
- Perspective Analytics SAS, une société par actions simplifiée immatriculée en France sous le numéro RCS Saint-Nazaire 988 270 757, dont le siège social est situé 2 rue du Général de Gaulle, 44290 Guémené-Penfao, France (« nocert ») ; et
- le Client, tel qu’identifié dans le compte du Client sur le Service.
Ensemble, nocert et le Client constituent les « Parties ». Le DPA fait partie intégrante des Conditions d’utilisation publiées à l’adresse nocert.io/fr/legal/terms (les « Conditions »). Le Client l’accepte en même temps que les Conditions, au moyen de la case à cocher unique du formulaire de création de compte, conformément à l’article 28 du règlement (UE) 2016/679 (le « RGPD »).
Le présent DPA régit les traitements de Données personnelles effectués par nocert pour le compte du Client dans le cadre de la fourniture du Service. Il complète les Conditions et prévaut sur elles pour toute question relative à la protection des Données personnelles.
Date d’entrée en vigueur : la date d’acceptation des Conditions par le Client.
1. Définitions
Les termes en majuscules non définis dans le présent DPA ont la signification donnée dans les Conditions. Aux fins de ce DPA :
- Droit applicable en matière de protection des données : le règlement général sur la protection des données (règlement (UE) 2016/679, « RGPD »), la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, telle que modifiée (la « Loi Informatique et Libertés »), ainsi que toute autre règle de l’Union européenne ou de l’un de ses États membres relative à la protection des données et applicable à une Partie.
- Données personnelles du Client : les Données personnelles comprises dans les Données Client, telles que définies dans les Conditions, que nocert traite pour le compte du Client afin de fournir le Service.
- Données personnelles, Traitement, Responsable du traitement, Sous-traitant, Personne concernée, Violation de données personnelles, Catégories particulières de données personnelles et Autorité de contrôle : ont le sens qui leur est donné à l’article 4 du RGPD.
- Sous-traitant ultérieur : un tiers engagé par nocert pour traiter les Données personnelles du Client en son nom, répertorié en Annexe III.
- CCT de l’UE : les clauses contractuelles types relatives au transfert de données à caractère personnel vers des pays tiers en vertu du RGPD, adoptées par la décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021.
- Addendum britannique : l’International Data Transfer Addendum aux CCT de l’UE publié par l’Information Commissioner’s Office du Royaume-Uni en application de l’article 119A du Data Protection Act 2018.
- DPF : le cadre de protection des données UE–États-Unis établi par la décision d’exécution (UE) 2023/1795 de la Commission du 10 juillet 2023.
- TIA : une analyse d’impact relative au transfert, telle que recommandée par les recommandations 01/2020 du CEPD.
- Mesures techniques et organisationnelles ou TOM : les mesures visées à l’article 32 du RGPD et décrites à l’Annexe II.
2. Objet, portée, durée et relation avec les Conditions
Objet et nature du traitement. nocert traite les Données personnelles du Client pour le compte du Client dans le seul but de fournir le Service, à savoir : découverte, surveillance et alerte sur les certificats TLS ; notation de conformité ; production de constats et d’exports de preuves ; authentification des utilisateurs ; journalisation d’audit ; et le fonctionnement de l’agent Sentinel dans les locaux du Client (décrit à l’Annexe IV).
Les catégories de Données personnelles, catégories de Personnes concernées et durée sont détaillées à l’Annexe I.
Durée. Le présent DPA entre en vigueur à la Date d’entrée en vigueur et reste applicable tant que nocert traite des Données personnelles du Client pour le compte de celui-ci, y compris, le cas échéant, pendant toute période de lecture seule ou de conservation des sauvegardes après résiliation définie dans les Conditions.
Relation avec les Conditions. Ce DPA fait partie intégrante de la relation contractuelle établie par les Conditions. En cas de conflit sur une question relative aux Données personnelles :
- les CCT de l’UE prévalent sur le présent DPA ;
- ce DPA prévaut sur les Conditions ;
- les Conditions prévalent sur toute autre documentation.
3. Rôles des Parties
Le Client en qualité de Responsable du traitement. Le Client détermine les finalités et les moyens essentiels du traitement des Données personnelles du Client effectué au moyen du Service. Il agit en qualité de Responsable du traitement au sens de l’article 4, paragraphe 7, du RGPD.
nocert en qualité de Sous-traitant. nocert traite les Données personnelles du Client exclusivement pour le compte de celui-ci et conformément à ses instructions documentées, telles que définies à la section 4. nocert agit en qualité de Sous-traitant au sens de l’article 4, paragraphe 8, du RGPD.
Agent Sentinel. L’agent Sentinel (défini dans les Conditions) est un composant du Service et fait partie de l’activité de traitement de nocert en tant que Sous-traitant. L’Annexe IV décrit en détail le traitement Sentinel, y compris les catégories de données collectées, les destinations de sortie, les garanties d’intégrité et la répartition des responsabilités opérationnelles entre les Parties.
Qualification distincte de Responsable du traitement pour les agrégats et le renseignement sur les menaces. Le traitement de données anonymisées ou agrégées dérivées des Données personnelles du Client, à des fins d’amélioration du produit ou de renseignement sectoriel sur les menaces, n’entre pas dans le champ du présent DPA. Avant tout traitement de cette nature, nocert réalise et documente une évaluation du risque de réidentification selon les méthodologies de la CNIL et de l’ancien groupe de travail « Article 29 » : individualisation, corrélation et inférence.
Si les données obtenues constituent encore des Données personnelles après la tentative d’anonymisation, nocert agit comme Responsable du traitement indépendant pour ce traitement et assume les obligations correspondantes au titre des articles 13 et 14 du RGPD. Les informations requises par ces articles figurent dans la Politique de confidentialité de nocert à l’adresse nocert.io/fr/legal/privacy, qui comprend une rubrique consacrée au renseignement sur les menaces et à l’amélioration du produit.
Afin d’éviter toute ambiguïté, ce traitement est soumis à l’interdiction d’entraînement de modèles d’IA et d’apprentissage automatique énoncée à la section 11 des Conditions.
Traitement exclu. Ce DPA ne couvre pas les traitements de Données personnelles pour lesquels nocert agit en qualité de Responsable du traitement en sa propre qualité (notamment : coordonnées du compte Client, informations de facturation, journaux d’utilisation de la plateforme). Ce traitement est régi par la Politique de confidentialité de nocert à l’adresse nocert.io/fr/legal/privacy.
4. Instructions documentées du Client
Instructions documentées. nocert traite les Données personnelles du Client uniquement sur les instructions documentées du Client, y compris en ce qui concerne les transferts de Données personnelles vers un pays tiers ou une organisation internationale, sauf si cela est requis par le droit de l’Union ou d’un État membre auquel nocert est soumis.
Les instructions documentées du Client sont constituées de :
- les Conditions et le présent DPA ;
- la configuration du Service effectuée par le Client via l’interface de la plateforme ou l’API (y compris l’ajout ou la suppression de cibles de surveillance, de règles d’alerte, d’autorisations de sous-compte, etc.) ;
- le déploiement et la configuration de l’agent Sentinel par le Client sur sa propre infrastructure ;
- toute instruction spécifique donnée par écrit à nocert par un représentant autorisé du Client.
Notification d’une instruction illicite. Si nocert estime qu’une instruction enfreint le Droit applicable en matière de protection des données, nocert en informe immédiatement le Client et peut en suspendre l’exécution jusqu’à ce que le Client la confirme, la modifie ou la retire.
Obligations légales. Lorsque le droit de l’Union ou d’un État membre exige que nocert traite les Données personnelles du Client autrement que selon les instructions du Client, nocert informe le Client de cette exigence légale avant le traitement, à moins que la loi n’interdise de telles informations pour des motifs importants d’intérêt public.
5. Confidentialité du personnel
nocert garantit que les personnes autorisées à traiter les Données personnelles du Client :
- se sont engagées à respecter la confidentialité au titre de leur contrat de travail, d’une politique interne de confidentialité ou d’un accord de non-divulgation distinct, cette obligation survivant à la fin de leur relation avec nocert ;
- n’accèdent aux Données personnelles du Client qu’en cas de nécessité d’en connaître et dans une mesure proportionnée à leurs tâches ;
- ont reçu une formation appropriée sur la protection des données et les politiques de sécurité internes de nocert ;
- voient leur accès révoqué sans retard injustifié lorsque leur relation avec nocert prend fin ou qu’elles n’ont plus besoin d’accéder aux Données personnelles du Client. Pour les systèmes de production contenant de telles données, la révocation intervient dans un délai commercialement raisonnable au regard de la nature de l’accès et des circonstances de la fin de la relation ou du besoin.
6. Sécurité du traitement
Article 32 du RGPD. nocert met en œuvre des mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque, compte tenu de l’état de la technique, des coûts de mise en œuvre, de la nature, de l’étendue, du contexte et des finalités du traitement, ainsi que du risque plus ou moins probable et grave pour les droits et libertés des personnes physiques.
TOM. Les mesures techniques et organisationnelles mises en œuvre par nocert sont décrites à l’Annexe II. nocert peut les mettre à jour, à condition de ne pas réduire sensiblement le niveau de protection. Les modifications substantielles sont notifiées au Client selon le régime de modification des Conditions.
Pseudonymisation et chiffrement. Lorsque cela est approprié, nocert pseudonymise et chiffre les Données personnelles, notamment en chiffrant les champs sensibles au repos et en exigeant TLS 1.2 ou une version ultérieure en transit ; TLS 1.3 est privilégié lorsqu’il est pris en charge.
Confidentialité, intégrité, disponibilité, résilience. nocert met en œuvre des mesures pour assurer la confidentialité, l’intégrité, la disponibilité et la résilience continues des systèmes et services de traitement, proportionnellement aux ressources de nocert et à la nature du Service.
Restauration. nocert conserve la capacité de restaurer la disponibilité et l’accès aux Données personnelles en temps opportun en cas d’incident physique ou technique, conformément au régime de sauvegarde et de conservation décrit à l’Annexe II.
Tests et revue. nocert effectue des tests de sécurité internes dans le cadre de son cycle de développement et de publication. Des évaluations de sécurité tierces indépendantes sont effectuées à une fréquence adaptée aux ressources de nocert ; leurs résultats récapitulatifs sont mis à la disposition du Client sous accord de confidentialité lorsqu’ils existent. nocert ne s’engage pas sur une fréquence fixe d’évaluation par un tiers.
7. Violation de données personnelles
Notification de nocert au Client. En cas de Violation de données personnelles affectant les Données personnelles du Client, nocert en informe le Client sans retard injustifié après en avoir pris connaissance et, en tout état de cause, dans les quarante-huit (48) heures suivant cette prise de connaissance, par e-mail aux adresses des contacts technique et vie privée enregistrées sur le compte du Client. Aux fins de la présente section, la « prise de connaissance » intervient lorsque nocert dispose d’un degré raisonnable de certitude qu’un incident de sécurité s’est produit et a compromis des Données personnelles du Client, conformément aux lignes directrices 9/2022 du CEPD relatives à la notification des violations au titre du RGPD. La notification peut être échelonnée : alerte initiale dès la prise de connaissance, mises à jour intermédiaires pendant l’enquête, puis notification finale une fois les faits confirmés, conformément aux mêmes lignes directrices.
Contenu de la notification. La notification doit inclure, dans la mesure où ils sont disponibles au moment de la notification :
- une description de la nature de la Violation comprenant, si possible, les catégories et le nombre approximatif de Personnes concernées ainsi que les catégories et le nombre approximatif d’enregistrements de Données personnelles concernés ;
- le nom et les coordonnées du contact de confidentialité de nocert (), auprès duquel de plus amples informations peuvent être obtenues ;
- les conséquences probables de la Violation ;
- les mesures prises ou proposées pour remédier à la Violation et atténuer ses éventuels effets négatifs.
Violations provenant du Client. Une Violation de données personnelles provenant de l’infrastructure propre du Client (notamment d’un hôte Sentinel compromis ou d’un déploiement mal configuré relevant de sa responsabilité selon l’Annexe IV.E) constitue une violation qu’il appartient au Client de notifier en qualité de Responsable du traitement. nocert coopère à l’enquête et aux mesures correctives dans la mesure raisonnablement requise.
Coopération. nocert aide le Client, en tenant compte de la nature du traitement et des informations dont dispose nocert, à remplir les obligations du Client en vertu des articles 33 et 34 du RGPD, y compris la notification du Client à son Autorité de contrôle compétente et, le cas échéant, la communication aux Personnes concernées.
Documentation. nocert documente les Violations de données personnelles affectant les Données personnelles du Client, y compris les faits, les effets et les mesures correctives prises.
8. Sous-traitants ultérieurs
Autorisation générale. Le Client autorise par écrit et de manière générale nocert à engager des Sous-traitants ultérieurs afin d’effectuer pour son compte des activités de traitement déterminées, sous réserve des conditions énoncées à la présente section.
Liste initiale. La liste des Sous-traitants ultérieurs autorisés à la date d’acceptation du présent DPA est présentée à l’Annexe III. La liste à jour est maintenue à nocert.io/fr/legal/dpa/subprocessors.
Notification des changements. nocert informe les Clients bénéficiant d’un Plan payant de tout ajout ou remplacement prévu d’un Sous-traitant ultérieur au moins trente (30) jours calendaires avant que le nouveau Sous-traitant ultérieur ne commence à traiter les Données personnelles du Client. La notification s’effectue par e-mail à l’adresse enregistrée sur le compte Client ou via le système de notification intégré à la plateforme. Les Clients en Essai ne sont pas informés individuellement, sans préjudice de leur accès à la liste à jour sur nocert.io/fr/legal/dpa/subprocessors.
Droit d’opposition. Le Client peut s’opposer à l’ajout ou au remplacement d’un Sous-traitant ultérieur pour des raisons légitimes liées à la protection des données, par notification écrite à dans les trente (30) jours suivant la notification.
Résolution. Les Parties examinent l’opposition de bonne foi. Si elles ne parviennent pas à un accord dans les trente (30) jours suivant l’opposition, le Client peut résilier le Service concerné par notification écrite et obtenir le remboursement au prorata des frais payés d’avance pour la période pendant laquelle ce Service n’est plus utilisé.
Effet d’une opposition sur le déploiement. Lorsque le Client forme une opposition dans le délai prévu à la présente section, nocert ne confie pas les Données personnelles de ce Client au nouveau Sous-traitant ultérieur ou à son remplaçant avant le premier des événements suivants : (i) la résolution de bonne foi de l’opposition entre les Parties ; (ii) l’expiration sans accord du délai de discussion de 30 jours ; ou (iii) la résiliation par le Client au titre de la présente section. Cet effet suspensif ne s’applique pas au remplacement d’urgence prévu ci-dessous.
Obligations en chaîne. En engageant un Sous-traitant ultérieur, nocert lui impose contractuellement les mêmes obligations de protection des données que celles prévues par le présent DPA, notamment l’obligation de présenter des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, conformément à l’article 28, paragraphe 4, du RGPD. nocert demeure pleinement responsable envers le Client de l’exécution des obligations de ce Sous-traitant ultérieur.
Sous-traitants ultérieurs de second rang : visibilité de la chaîne. Conformément à l’avis 22/2024 du CEPD sur les sous-traitants et les sous-traitants ultérieurs, si un Sous-traitant ultérieur engage lui-même d’autres sous-traitants ultérieurs ayant accès aux Données personnelles du Client, nocert fournit, sur demande écrite raisonnable du Client, la liste tenue par ce Sous-traitant ultérieur, dans la mesure où elle est publique ou peut être obtenue au titre du contrat conclu entre nocert et celui-ci.
Remplacement d’urgence. Lorsqu’un Sous-traitant ultérieur doit être remplacé en urgence pour des raisons de force majeure, de sécurité ou de continuité de service, nocert pourra procéder au remplacement et en informer le Client dans les plus brefs délais par la suite. Le droit d’opposition rétroactif énoncé ci-dessus reste disponible pendant trente (30) jours à compter de cette notification.
9. Transferts internationaux de données
Hébergement principal dans l’UE/EEE pour les déploiements hébergés par nocert. Les Données personnelles du Client comprises dans les déploiements hébergés par nocert sont principalement hébergées et traitées dans l’Espace économique européen, sur l’infrastructure d’OVHcloud SAS en France et en Allemagne. Pour un déploiement auto-hébergé, le Client choisit l’emplacement de son infrastructure principale. nocert ne transfère les Données personnelles du Client hors de l’EEE que dans les cas décrits à la présente section.
Transferts limités via des Sous-traitants ultérieurs. Certains Sous-traitants ultérieurs répertoriés à l’Annexe III (notamment Stripe, Inc., Cloudflare, Inc., Google LLC en tant qu’opérateur de Google Workspace et Amazon Web Services pour Amazon EC2, Amazon EKS et Amazon SES) sont établis en dehors de l’EEE ou peuvent traiter certaines Données personnelles en dehors de l’EEE dans le cadre de leurs services. Pour de tels transferts, nocert s’appuie sur les garanties suivantes, le cas échéant :
- les clauses contractuelles types de l’UE 2021/914, module 2 (Responsable du traitement vers Sous-traitant) ou module 3 (Sous-traitant vers Sous-traitant ultérieur), incorporées par référence dans l’accord sur le traitement des données du Sous-traitant ultérieur et par l’Annexe V du présent DPA ;
- le cas échéant, l’Addendum britannique aux CCT de l’UE publié par l’Information Commissioner’s Office pour les transferts concernant des Personnes concernées au Royaume-Uni ; les Parties reconnaissent que le UK Data (Use and Access) Act 2025 a instauré un « data protection test » britannique modifié applicable aux transferts internationaux, et nocert maintient son dispositif de transfert britannique conforme aux orientations en vigueur de l’ICO relatives à ce test ;
- lorsque le Sous-traitant ultérieur est certifié au titre du cadre de protection des données UE–États-Unis, cette certification à titre de garantie supplémentaire ;
- une analyse d’impact relative au transfert conservée par nocert pour chaque transfert concerné, conformément aux recommandations 01/2020 du CEPD et au guide pratique TIA de la CNIL.
Remplacement du mécanisme de transfert. Dans le cas où l’un des mécanismes ci-dessus cesserait d’être valable (notamment à la suite d’une décision de justice invalidant une décision d’adéquation ou les CCT de l’UE) :
- nocert doit, sans retard injustifié, effectuer une nouvelle TIA pour chaque transfert concerné et informer le Client des transferts concernés et de la voie de remédiation proposée ;
- nocert met en œuvre un mécanisme de remplacement équivalent dès que cela est raisonnablement possible, compte tenu du temps nécessaire aux autorités compétentes de l’UE et aux Sous-traitants ultérieurs pour rendre un tel mécanisme disponible, et documente toute mesure technique, contractuelle ou organisationnelle supplémentaire requise ;
- en attendant la substitution, le Client peut demander la suspension des transferts concernés par notification écrite à , et nocert mettra en œuvre la suspension sans retard injustifié ;
- la simple substitution du mécanisme de transfert ou l’ajout de mesures supplémentaires ne constitue pas une modification du présent DPA nécessitant un préavis en vertu de la section 17 des Conditions, à condition que le niveau de protection des Personnes concernées ne soit pas sensiblement diminué.
10. Droits d’audit et d’information
Informations. nocert mettra à la disposition du Client toutes les informations nécessaires pour démontrer le respect de l’article 28 du RGPD et du présent DPA, conformément à l’article 28, paragraphe 3, point h), du RGPD.
Moyens d’audit standards. Le droit de contrôle du Client, conformément à l’article 28, paragraphe 3, point h), s’exerce par les moyens suivants, dans cet ordre de priorité :
- Revue documentaire : nocert fournit, sur demande écrite raisonnable, la version à jour de l’Annexe II (TOM), de l’Annexe III (Sous-traitants ultérieurs), la description de l’architecture du Service, les politiques de sécurité en vigueur et tout résumé d’évaluation indépendant que nocert a commandé et peut partager dans le cadre d’un accord de non-divulgation.
- Questionnaires écrits : nocert répond, dans les trente (30) jours calendaires suivant sa réception, à un questionnaire de sécurité écrit raisonnable soumis par le Client. Un (1) questionnaire de ce type par période de douze (12) mois est fourni gratuitement. Un questionnaire supplémentaire peut être soumis sans frais en cas de : (i) modification substantielle du Service, (ii) ajout d’un Sous-traitant ultérieur auquel le Client s’est opposé, (iii) Violation de données personnelles, ou (iv) demande documentée d’une Autorité de contrôle compétente.
- Visioconférence et accès distant aux systèmes : lorsque l’examen documentaire et les questionnaires ne suffisent pas à traiter un point précis et que le Client démontre une exigence de conformité déterminée et substantielle qui ne peut être satisfaite autrement, les Parties peuvent convenir d’une visioconférence ou, le cas échéant, d’une session d’accès distant limité aux systèmes d’administration du back-office ou de la production de nocert. Ces sessions sont soumises à un accord de non-divulgation, planifiées dans des conditions commercialement raisonnables, limitées à une par Client et par période de douze (12) mois, et leurs coûts au-delà d’une prestation gratuite raisonnable sont à la charge du Client.
Absence d’audit physique sur site dans les locaux de nocert. Les Parties reconnaissent que nocert n’héberge pas les Données personnelles du Client dans ses propres locaux. Les données applicatives de production des déploiements hébergés par nocert sont hébergées par OVHcloud SAS en France et en Allemagne. Pour les déploiements auto-hébergés, le Client exploite ou choisit l’infrastructure d’hébergement principale. L’administration de nocert est effectuée à distance. En l’absence d’infrastructure physique à inspecter, un audit physique sur site dans les locaux de nocert n’est donc pas applicable au titre du présent DPA. Si une Autorité de contrôle compétente exige une inspection sur place dans le cadre d’une enquête, nocert coopère dans les limites du Droit applicable en matière de protection des données. Pour les déploiements hébergés par nocert, l’inspection physique de l’infrastructure demeure soumise au programme d’accès et d’audit d’OVHcloud ; les bureaux de nocert restent disponibles pour un examen documentaire lorsque cela est pertinent.
Éléments probants relatifs à OVHcloud. Sur demande écrite raisonnable, nocert fournit au Client les rapports d’audit, certifications ou autres documents d’assurance auxquels nocert a accès dans le cadre de sa relation avec OVHcloud, sous réserve des restrictions de confidentialité applicables. Lorsque l’article 28 du RGPD l’exige, nocert exerce ses propres droits contractuels d’audit auprès d’OVHcloud. Cette disposition ne confère au Client aucun droit d’accès physique direct aux installations d’OVHcloud.
Coût. Les demandes d’information, l’examen documentaire et un questionnaire écrit par période de douze (12) mois, ainsi que les questionnaires supplémentaires déclenchés par les événements énumérés ci-dessus, sont gratuits. Une première visioconférence d’au plus quatre (4) heures par période de douze (12) mois est également gratuite. Au-delà de ces prestations, nocert peut appliquer des frais raisonnables fondés sur ses coûts, communiqués et convenus par écrit à l’avance, calculés selon son tarif de conseil alors en vigueur et plafonnés à 1 500 EUR hors TVA par jour de consultant. Aucun coût n’est facturé pour un audit déclenché par (i) une Violation de données personnelles affectant le Client, (ii) une demande documentée d’une Autorité de contrôle compétente concernant le Client ou (iii) une modification substantielle du Service ayant un effet négatif substantiel sur la protection des Données personnelles.
Restrictions de l’auditeur. Lorsque le Client fait appel à un auditeur tiers, nocert pourra s’opposer au choix d’un auditeur concurrent direct de nocert ou ne présentant pas de garanties suffisantes d’indépendance et de compétence. Le Client proposera dans ce cas un autre auditeur.
11. Assistance au Client
Droits des Personnes concernées (articles 12 à 22 du RGPD). nocert aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s’acquitter de son obligation de répondre aux demandes des Personnes concernées exerçant leurs droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition. Si une Personne concernée adresse directement une telle demande à nocert, nocert la transmet rapidement au Client sans répondre sur le fond, sauf obligation légale contraire.
Outils en libre-service. Lorsque cela est raisonnable, nocert met à la disposition du Client, dans l’interface de la plateforme et par l’API, des outils, notamment la suppression de cibles de surveillance et l’accès au journal d’audit, qui l’aident à répondre aux demandes des Personnes concernées. Le Client peut demander une copie portable des Données Client selon la procédure écrite décrite à la section 16 des Conditions.
AIPD et consultation préalable (articles 35 et 36 du RGPD). Compte tenu de la nature du traitement et des informations dont nocert dispose, nocert aide le Client à réaliser ses analyses d’impact relatives à la protection des données et, le cas échéant, ses consultations préalables auprès de l’Autorité de contrôle compétente. Cette assistance comprend : (a) une description du traitement effectué par le Service ; (b) la version à jour de l’Annexe II (TOM) ; et (c) la liste à jour des Sous-traitants ultérieurs et des lieux de traitement.
Assistance à la conformité (articles 32 à 36 du RGPD). Outre l’assistance spécifique décrite ci-dessus, nocert coopère raisonnablement avec le Client afin que celui-ci satisfasse à ses obligations générales au titre des articles 32 à 36 du RGPD.
Coût. L’assistance raisonnablement nécessaire pour répondre aux demandes standard des Personnes concernées et fournir une assistance AIPD standard est fournie gratuitement. Lorsque l’assistance implique des travaux extraordinaires ou répétés, nocert peut appliquer des frais raisonnables basés sur les coûts, communiqués et convenus à l’avance.
12. Suppression ou restitution des Données personnelles
Choix du Client. Pour les Données personnelles du Client conservées dans des systèmes contrôlés par nocert, le Client peut, avant la date effective de résiliation du Service, demander à nocert soit de restituer les données dans un format structuré pris en charge, au moyen de la demande écrite de portabilité décrite à la section 16 des Conditions, soit de les supprimer. À défaut de choix exprès, le Client peut encore présenter cette demande pendant la période de conservation applicable ; à son terme, nocert supprime les données selon le régime ci-dessous.
Déploiements auto-hébergés. Le Client est responsable de la restitution ou de la suppression des Données personnelles du Client détenues uniquement dans l’infrastructure contrôlée par le Client. nocert reste responsable de la suppression de toutes les copies sous son contrôle conformément à la présente section.
Alignement avec les Conditions : après la résiliation. La période de lecture seule après la résiliation, le calendrier de suppression de la production et le calendrier de purge des sauvegardes pour les données sous le contrôle de nocert sont ceux définis à la section 16 des Conditions (60 jours après la résiliation en lecture seule pour les déploiements hébergés par nocert ; suppression de la production à la fin de cette période, précédée d’un e-mail de rappel sept (7) jours avant ; purge des sauvegardes dans les trente (30) jours à compter de cette suppression). Pour les déploiements auto-hébergés, les copies sous le contrôle de nocert suivent le même calendrier.
Alignement avec les Conditions : comptes d’Essai et Plan Gratuit. Pour les comptes qui ne sont pas convertis en Plan payant, le compte continue sur le Plan Gratuit conformément à la section 4 des Conditions et aucune Donnée personnelle du Client n’est supprimée de manière programmée. La suppression suit le régime de la section 16 des Conditions, à la demande du Client ou lors d’une résiliation (suppression des systèmes de production, puis purge des sauvegardes contenant des Données personnelles du Client dans un délai de trente (30) jours à compter de cette suppression).
Obligations légales de conservation. nocert peut conserver des Données personnelles limitées du Client au-delà des délais de suppression uniquement dans la mesure nécessaire pour se conformer aux obligations légales de conservation (notamment les obligations comptables et fiscales en vertu du droit français). Ces données conservées ne sont pas traitées ultérieurement et sont supprimées à la fin de la période de conservation applicable.
Certification de suppression. Sur demande écrite du Client, nocert fournit une attestation écrite de suppression des données sous son contrôle dans un délai raisonnable.
13. Responsabilité, article 82 du RGPD et indemnisation par le Client
Responsabilité entre les Parties. La responsabilité de chaque Partie envers l’autre au titre du présent DPA ou en lien avec celui-ci est régie par la limitation prévue à la section 14 des Conditions : douze (12) mois de frais effectivement payés, sous réserve du plancher de 6 000 EUR, du plafond absolu de 30 000 EUR pour les Plans Pro et Business et des exclusions qui y sont énoncées. La Sauvegarde Faurecia prévue à la même section s’applique à la responsabilité découlant du présent DPA.
Exclusion supplémentaire. Sans préjudice des exclusions obligatoires déjà énumérées à la section 14 des Conditions, le plafond qui y est prévu ne s’applique pas aux manquements intentionnels ou par faute lourde au présent DPA commis par nocert en qualité de Sous-traitant, notamment à un manquement intentionnel ou par faute lourde aux obligations de nocert au titre des articles 28 et 32 du RGPD. Cette exclusion préserve l’effet utile de l’article 28 du RGPD en tant qu’obligation essentielle du contrat au sens de l’article 1170 du Code civil.
Article 82 du RGPD : réclamations de la Personne concernée. Lorsqu’une Personne concernée introduit une réclamation au titre de l’article 82 du RGPD contre le Client ou contre nocert :
- entre les Parties, chaque Partie supporte la part de responsabilité correspondant à la part imputable à sa propre violation du RGPD, conformément à l’article 82, paragraphe 5, du RGPD ;
- rien dans le présent DPA ne limite la responsabilité de l’une ou l’autre des Parties envers les Personnes concernées en vertu de l’article 82 du RGPD ; cette responsabilité ne peut être plafonnée par contrat.
Amendes administratives (article 83 du RGPD). Chaque Partie supporte les amendes administratives qui lui sont infligées par une Autorité de contrôle en vertu de l’article 83 du RGPD pour ses propres infractions. nocert n’est pas responsable des amendes administratives infligées au Client lorsque l’infraction résulte des propres décisions, configurations ou instructions du Client.
Indemnisation par le Client : Sentinel et infrastructure contrôlée par le Client. Lorsqu’une réclamation formée contre nocert par une Personne concernée sur le fondement de l’article 82 du RGPD découle, en tout ou partie, de l’un des éléments suivants :
- le manquement du Client à la garantie d’autorisation d’analyse ou aux garanties relatives aux sanctions, aux biens à double usage ou au contrôle des exportations cryptographiques prévues à la section 9 des Conditions ;
- le manquement du Client aux responsabilités de déploiement de Sentinel, de sécurité de l’hôte ou de portée d’analyse énoncées à l’Annexe IV.E ;
- le déploiement ou l’utilisation d’un Sentinel modifié ou dérivé en méconnaissance de l’Annexe IV.F ;
le Client indemnise nocert conformément à la section 14 des Conditions pour la part qui lui est imputable. Les modalités de contrôle de la défense prévues à cette même section s’appliquent.
14. Avertissement relatif à la notation de conformité
Les Parties rappellent que les notations de conformité, les indicateurs d’alignement, les constats et les exports de preuves produits par le Service (y compris en relation avec PCI-DSS, ISO 27001, NIS2, ANSSI ou d’autres cadres) sont informatifs et ne constituent pas un avis juridique, une certification réglementaire, un avis d’audit ou une garantie de conformité, comme indiqué à la section 8 des Conditions. Le Client reste le seul et exclusif Responsable du traitement aux fins de toute détermination de conformité réglementaire, y compris en ce qui concerne les Données personnelles.
Principe d’exactitude (article 5, paragraphe 1, point d), du RGPD). Lorsqu’un résultat de notation de conformité contient des Données personnelles relatives à une Personne concernée, par exemple une personne physique désignée comme responsable d’un actif non conforme, le Client, en qualité de Responsable du traitement, demeure responsable de leur exactitude et peut utiliser les mécanismes de rectification décrits à la section 11. nocert ne garantit l’exactitude de ces résultats qu’au titre du fonctionnement du moteur de notation, qui relève d’une obligation de moyens.
15. Durée, préséance, ordre de conflit et survie
Durée. Le présent DPA entre en vigueur à la Date d’entrée en vigueur et demeure applicable tant que nocert traite des Données personnelles du Client pour le compte de celui-ci.
Survie. Les sections suivantes demeurent applicables après la résiliation du contrat selon leur nature et pendant les durées précisées ou raisonnablement nécessaires à leur objet : section 5 (confidentialité du personnel) ; section 7 (Violations de données personnelles survenues avant la résiliation ou découvertes ultérieurement) ; section 11 (assistance pour les demandes de Personnes concernées ou les échanges avec une Autorité de contrôle engagés avant la résiliation ou peu après) ; section 12 (suppression) ; section 13 (responsabilité, article 82 du RGPD et indemnisation par le Client) ; et section 14 (avertissement relatif à la notation de conformité).
Ordre de préséance. En cas de conflit sur une question relative aux Données personnelles :
- les CCT de l’UE (Annexe V) prévalent sur le présent DPA ;
- ce DPA prévaut sur les Conditions ;
- les Conditions prévalent sur toute autre documentation.
Pour toutes les autres questions, l’ordre de préséance énoncé dans les Conditions s’applique.
16. Loi applicable, juridiction, délai de prescription et langue
Le présent DPA est régi par le droit français. Les litiges découlant du présent DPA ou s’y rapportant sont soumis à la même juridiction que celle indiquée à la section 18 des Conditions.
Délai de prescription contractuel. Sans préjudice des recours fondés sur l’article 82 du RGPD, qui restent soumis aux délais légaux applicables, ni de ceux relevant de l’article 1648 du Code civil, toute action découlant du présent DPA ou s’y rapportant doit être introduite dans les douze (12) mois suivant la date à laquelle la Partie demanderesse a connu ou aurait dû connaître les faits à l’origine de sa demande, conformément à l’article 2254 du Code civil. La présente section constitue l’accord exprès des Parties pour réduire le délai prévu à l’article 2224 du Code civil, conformément à la clause équivalente de la section 20 des Conditions.
Langue. Le présent DPA a été rédigé en anglais, seule version juridiquement contraignante. Toute traduction fournie par nocert à titre de commodité est dépourvue d’effet juridique ; en cas de divergence, la version anglaise prévaut. Le Client reconnaît expressément qu’en sa qualité de professionnel, il est en mesure de lire et de comprendre le DPA en anglais, et accepte l’anglais comme langue de travail du contrat. Cet usage de l’anglais entre professionnels est convenu conformément à la circulaire du 19 mars 1996 relative à l’application de la loi n° 94-665 du 4 août 1994.
Annexe I : Description du traitement
A. Parties
- Exportateur de données (Responsable du traitement) : le Client, tel qu’identifié dans son compte.
- Importateur de données (Sous-traitant) : Perspective Analytics SAS, 2 rue du Général de Gaulle, 44290 Guémené-Penfao, France.
- Contact pour la confidentialité de l’importateur de données : .
B. Description du traitement
| Élément | Description |
|---|---|
| Objet | Fourniture du Service de surveillance des certificats TLS nocert.io, comprenant la découverte, la surveillance, les alertes, la notation de conformité, la journalisation d’audit et le fonctionnement de l’agent Sentinel dans les locaux du Client. |
| Nature du traitement | Collecte, stockage, organisation, structuration, récupération, consultation, transmission, alignement, conservation, restriction, effacement. Aucun traitement relevant de l’article 22 du RGPD (prise de décision individuelle automatisée, y compris profilage). |
| Finalité du traitement | Uniquement dans le but de fournir le Service au Client conformément aux Conditions et aux instructions documentées du Client. |
| Catégories de Personnes concernées |
Les employés, prestataires externes et autres utilisateurs autorisés du Client disposant d’un compte sur le Service (y compris via SSO) ; les personnes physiques dont les noms apparaissent dans les métadonnées des certificats, les noms d’hôtes ou les journaux d’audit collectés par le Service ou l’agent Sentinel (par ex.
john.doe-laptop.corp.local).
|
| Catégories de Données personnelles et conservation | (i) Données de compte : nom, adresse e-mail professionnelle, rôle, mot de passe haché et secret MFA chiffré, conservés pendant la durée du compte, sous réserve du régime de suppression de la section 12. (ii) Données d’authentification et d’audit : événements de connexion, adresses IP, user-agent et actions effectuées dans la plateforme, conservés pendant 12 mois pour chaque Plan, sous réserve du régime de suppression de la section 12. (iii) Données d’infrastructure contenant ou susceptibles de contenir des Données personnelles : noms d’hôtes, adresses IP internes, métadonnées de certificats et éléments de topologie réseau collectés par le Sentinel, conservés tant que la cible de surveillance associée est active, puis supprimés lors de son retrait ou de la résiliation conformément à la section 12. (iv) Données de communication : correspondance avec le support, conservée pendant la relation commerciale puis pendant trois (3) ans à des fins de gestion de la relation client. |
| Catégories particulières de données personnelles | Aucune n’est attendue. Le Service n’est pas conçu pour traiter des Catégories particulières de données personnelles. Il appartient au Client de veiller à ne pas soumettre de telles données au Service. |
| Fréquence du traitement | En continu, pendant toute la durée du contrat. |
| Durée du traitement | Pour la durée du contrat, plus toute période de lecture seule post-résiliation applicable et les délais de suppression énoncés à la section 12. |
| Transferts | Les déploiements hébergés par nocert le sont dans l’EEE (OVHcloud, France et Allemagne). Pour les déploiements auto-hébergés, le Client détermine l’emplacement d’hébergement principal. Les transferts limités vers des Sous-traitants ultérieurs en dehors de l’EEE sont décrits à la section 9 et à l’Annexe III. |
| Destinataires | personnel autorisé de nocert ; Sous-traitants ultérieurs répertoriés à l’Annexe III. |
C. Autorité de contrôle compétente
- Commission Nationale de l’Informatique et des Libertés (CNIL)
- 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France
- Téléphone : +33 (0)1 53 73 22 22. Site Internet : https://www.cnil.fr
Annexe II : Mesures techniques et organisationnelles (TOM) et mesures de vérifiabilité
L’état actuel des mesures techniques et organisationnelles mises en œuvre par nocert est décrit ci-dessous. nocert peut mettre à jour ces mesures au fil du temps pour refléter l’évolution technique et l’état de la technique, à condition que le niveau de protection ne soit pas sensiblement diminué. Un contexte descriptif indicatif est également publié sur nocert.io/fr/security.
Portée du déploiement. Les mesures ci-dessous s’appliquent aux composants et activités de traitement contrôlés par nocert. Pour les déploiements auto-hébergés, le Client est responsable des couches d’infrastructure, de réseau, de sécurité physique, de sauvegarde et de reprise après sinistre qu’il contrôle, à moins que le bon de commande Custom applicable n’attribue expressément une mesure à nocert. Les contrôles au niveau des applications fournis par nocert restent soumis au déploiement et à la configuration du Client, le cas échéant.
A. Pseudonymisation et chiffrement (article 32, paragraphe 1, point a), du RGPD)
- TLS 1.2 minimum appliqué sur les connexions web/API exposées au Client et sur les connexions à l’API Sentinel ; TLS 1.3 préféré lorsque le client le prend en charge.
- Chiffrement AES-256-GCM des secrets MFA, identifiants de connecteurs, secrets de paramètres stockés, éléments permettant de révéler les jetons d’enrôlement Sentinel et jetons d’identité OIDC stockés.
- Hachage des mots de passe avec Argon2id.
- Communication entre les instances de Sentinel et le Service, sécurisée par les signatures de messages HTTP RFC 9421.
B. Confidentialité, intégrité, disponibilité et résilience des systèmes et services de traitement (article 32, paragraphe 1, point b), du RGPD)
- Contrôle d’accès basé sur les rôles avec le principe du moindre privilège.
- Authentification multifacteur requise pour l’accès administratif nocert.
- Authentification par session pour les utilisateurs, avec des cookies HttpOnly, Secure et SameSite=Strict.
- Pour les déploiements hébergés par nocert, isolation logique des Clients dans une architecture multi-tenant, appliquée au niveau des couches de base de données et d’application.
- Pour les déploiements hébergés par nocert, Cloudflare WAF et atténuation DDoS en périphérie.
- Conservation centralisée des journaux permettant la détection des anomalies et la réponse à celles-ci.
C. Restauration de la disponibilité et de l’accès aux Données personnelles en temps utile en cas d’incident physique ou technique (article 32, paragraphe 1, point c), du RGPD)
- Pour les déploiements hébergés par nocert, sauvegardes chiffrées avec tests de restauration réguliers.
- Procédure documentée de réponse aux incidents.
- Pour les déploiements hébergés par nocert, dispositif de reprise après sinistre aligné sur l’environnement d’hébergement OVHcloud.
D. Processus permettant de tester, d’analyser et d’évaluer régulièrement l’efficacité des mesures techniques et organisationnelles (article 32, paragraphe 1, point d), du RGPD)
- Tests de sécurité internes tout au long du cycle de développement et de publication.
- Évaluations de sécurité tierces indépendantes effectuées à une fréquence adaptée aux ressources de nocert, avec des résultats résumés mis à la disposition des Clients dans le cadre d’un accord de non-divulgation lorsqu’ils existent.
- Examen périodique des autorisations d’accès et de la liste à jour des Sous-traitants ultérieurs.
E. Mesures concernant le personnel
- Engagements de confidentialité imposés à toutes les personnes autorisées à traiter les Données personnelles du Client.
- Formation sur la protection des données et sur les politiques de sécurité internes.
- Révocation des accès sans retard injustifié et, pour les systèmes de production contenant les Données personnelles du Client, dans un délai commercialement raisonnable, après la fin de la relation ou la cessation de la nécessité d’accéder aux Données personnelles du Client.
F. Agent Sentinel : mesures de la chaîne d’approvisionnement logicielle
- Signature cryptographique de chaque binaire de version Sentinel.
- Nomenclature logicielle (SBOM) publiée avec chaque version dans un format standard (CycloneDX ou SPDX).
- Avis de vulnérabilité publiés sur une page de sécurité dédiée ou une liste de diffusion.
- Correctifs traitant les vulnérabilités identifiées, publiés dans un délai raisonnable et priorisés selon leur gravité.
G. Mesures de vérifiabilité (au-delà des TOM de l’article 32)
- Le code source de Sentinel est distribué sous la licence Apache, version 2.0 (Apache-2.0). Le code source complet de la version actuelle de Sentinel est publié à l’adresse nocert.io/fr/sentinel-source sous forme d’archive signée, que chacun peut télécharger et vérifier sans Plan payant ni compte. Cela permet au Client, ou à un auditeur indépendant engagé par le Client, d’inspecter le code de traitement.
H. Gestion des Sous-traitants ultérieurs
- Liste publique à l’adresse nocert.io/fr/legal/dpa/subprocessors.
- Obligations de protection des données équivalentes imposées contractuellement à chaque Sous-traitant ultérieur.
Annexe III : Liste des Sous-traitants ultérieurs
La liste ci-dessous reflète les Sous-traitants ultérieurs autorisés à la Date d’entrée en vigueur du présent DPA. La version actuelle est maintenue à nocert.io/fr/legal/dpa/subprocessors. Lorsqu’un Sous-traitant ultérieur engage lui-même d’autres sous-traitants ultérieurs ayant accès aux Données personnelles du Client, la liste tenue par ce Sous-traitant ultérieur est mise à la disposition du Client sur demande écrite raisonnable, comme prévu à la section 8.
Infrastructure d’hébergement et de périphérie
| Sous-traitant ultérieur | Rôle | Emplacement | Mécanisme de transfert |
|---|---|---|---|
| OVHcloud SAS (France) | Hébergement cloud des Données personnelles du Client pour les déploiements hébergés par nocert | France et Allemagne (EEE) | Aucun (EEE) |
| Cloudflare, Inc. (USA) et Cloudflare Ireland Limited (Ireland) | Diffusion en périphérie, WAF et protection contre les attaques DDoS ; traite les requêtes et des métadonnées techniques limitées, mais ne constitue pas le système de référence des données applicatives | Périphérie dans l’EEE, siège aux États-Unis | CCT de l’UE, module 3 + DPF |
Paiement et facturation
| Sous-traitant ultérieur | Rôle | Emplacement | Mécanisme de transfert |
|---|---|---|---|
| Stripe Payments Europe Ltd. (Ireland) et Stripe, Inc. (USA) | Traitement des paiements | Irlande (EEE) et États-Unis | CCT de l’UE, module 2 + DPF |
| Tiime SAS (France) | Facturation électronique en qualité de Plateforme Agréée officiellement certifiée par la DGFiP | France (EEE) | Aucun (EEE) |
Infrastructure cloud et messagerie
Annexe IV : Description du traitement de l’agent Sentinel
L’agent Sentinel est un logiciel open source distribué par nocert sous la licence Apache, version 2.0 (Apache-2.0), déployable par le Client sur sa propre infrastructure. Le Sentinel fait partie du Service et son exploitation fait partie de l’activité de traitement de nocert en tant que Sous-traitant.
A. Déploiement
- Déployé par le Client sur sa propre infrastructure, sur des hôtes et dans des emplacements réseau choisis par le Client.
- Binaire unique lié statiquement, sans dépendance d’exécution.
- S’exécute sans privilèges : aucun accès root requis ; autorisations système minimales.
- Le Client peut arrêter, désactiver ou désinstaller le Sentinel à tout moment.
B. Données collectées par le Sentinel
- Certificats TLS découverts grâce à l’analyse des plages réseau et des ports configurés par le Client (métadonnées du sujet, SANs, émetteur, validité, types de clés, suites de chiffrement).
- Noms d’hôtes et adresses IP des hôtes sur lesquels un certificat TLS est détecté.
- Éléments de topologie de réseau déduits de l’analyse (par exemple, l’existence d’un hôte à une adresse IP et sur un port donnés).
- Télémétrie opérationnelle Sentinel (version, durée de fonctionnement, statistiques d’analyse, erreurs).
Le Sentinel ne collecte pas : le contenu des fichiers, les listes de processus, l’accès au shell de l’hôte, les informations d’identification ou le trafic réseau non lié à TLS.
C. Communications
- Toutes les communications sont exclusivement sortantes, du Sentinel vers le Service.
- Toutes les requêtes sont signées à l’aide des signatures de messages HTTP RFC 9421, ce qui garantit leur intégrité et leur authenticité.
- Aucune connexion entrante du Service vers le Sentinel ; pas de shell distant, pas de capacité d’exécution à distance.
- Le Sentinel communique exclusivement avec le point de terminaison API de nocert ; il ne communique avec aucun autre tiers.
D. Intégrité et mises à jour
- Les binaires de la version Sentinel sont signés cryptographiquement ; il est recommandé au Client de vérifier la signature avant le déploiement.
- Chaque version est accompagnée d’une nomenclature logicielle (SBOM) dans un format standard (CycloneDX ou SPDX).
- Le code source complet de la version actuelle est publié sous forme d’archive signée à l’adresse nocert.io/fr/sentinel-source. Les binaires de version sont distribués par le dépôt APT signé (voir Annexe II.G).
- Il incombe au Client de décider quand appliquer les mises à jour Sentinel.
E. Attribution des responsabilités
| Responsabilité | Client | nocert |
|---|---|---|
| Choix de l’emplacement de déploiement et renforcement de l’hôte | ✓ | |
| Contrôle d’accès réseau à l’hôte Sentinel | ✓ | |
| Définition de la portée de l’analyse (sous-réseaux, ports) | ✓ | |
| Décision sur les mises à jour Sentinel | ✓ | |
| Versions binaires signées et SBOM | ✓ | |
| Disponibilité du code source et licence Apache-2.0 | ✓ | |
| Avis de vulnérabilité et correctifs selon une obligation de moyens | ✓ | |
| Intégrité du canal de télémétrie (RFC 9421) | ✓ |
F. Sentinels modifiés ou dérivés
Sous réserve de la licence Apache-2.0, le Client peut modifier le Sentinel ou en créer une version dérivée. nocert s’engage à traiter la télémétrie uniquement si elle respecte le protocole documenté. nocert n’est pas responsable des conséquences de l’exécution d’un Sentinel modifié, d’une version dérivée ou d’un binaire produit à partir de sources autres que les versions officielles de nocert lorsque cette version produit des données invalides, manquantes ou inattendues, ou introduit des vulnérabilités absentes de la version officielle.
Annexe V : Clauses contractuelles types de l’UE
Les clauses contractuelles types relatives au transfert de données à caractère personnel vers des pays tiers, adoptées par la décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021 (les « CCT de l’UE »), sont incorporées par référence au présent DPA, sans modification de leur texte, selon les modules suivants :
- Module 2 (Responsable du traitement vers Sous-traitant) : pour les transferts dans lesquels le Client agit en qualité de Responsable du traitement et un Sous-traitant ultérieur hors EEE agit en qualité de Sous-traitant dans le cadre du transfert ultérieur effectué par nocert ;
- Module 3 (Sous-traitant vers Sous-traitant ultérieur) : pour les transferts dans lesquels nocert agit en qualité de Sous-traitant et un Sous-traitant ultérieur hors EEE agit en qualité de Sous-traitant ultérieur supplémentaire.
Pour chaque module applicable, les informations suivantes sont réputées renseignées :
- Clause 7 (clause d’adhésion) : non applicable dans la configuration standard.
- Clause 9 (recours à des Sous-traitants ultérieurs) : option 2, autorisation écrite générale, avec le mécanisme de préavis et d’opposition de 30 jours prévu à la section 8 du présent DPA.
- Clause 11 (recours) : l’organisme indépendant facultatif de règlement des litiges n’est pas retenu.
- Clause 17 (loi applicable) : droit français.
- Clause 18 (choix du for et juridiction) : les tribunaux de Saint-Nazaire, France. Sans préjudice de la Clause 18, point c), des CCT de l’UE, les Personnes concernées peuvent agir contre l’exportateur ou l’importateur de données devant les juridictions de l’État membre dans lequel elles ont leur résidence habituelle.
- Annexe I.A (Liste des Parties) : comme indiqué à l’Annexe I.A ci-dessus.
- Annexe I.B (Description du transfert) : comme indiqué à l’Annexe I.B ci-dessus.
- Annexe I.C (Autorité de contrôle compétente) : comme indiqué à l’Annexe I.C ci-dessus (CNIL).
- Annexe II (Mesures techniques et organisationnelles) : comme indiqué à l’Annexe II ci-dessus.
- Annexe III (Liste des sous-traitants ultérieurs) : comme indiqué à l’Annexe III ci-dessus.
L’Addendum britannique aux CCT de l’UE publié par l’Information Commissioner’s Office est réputé incorporé par référence pour les transferts concernant des Personnes concernées au Royaume-Uni. Les Parties sont réputées l’avoir signé au moment où elles acceptent le présent DPA.