Accord relatif au traitement des données à caractère personnel
Dernière mise à jour : 16 juillet 2026 · Version 1.0
Le présent accord relatif au traitement des données à caractère personnel (ci-après l’« Accord ») fait partie intégrante du contrat de fourniture de la plateforme SmartVault (ci-après le « Contrat principal » — pour les comptes souscrits en ligne, les Conditions d’utilisation), auquel il est soumis, et est conclu entre :
- Le Client opérateur — l’entité opérateur ayant accepté le Contrat principal (ci-après le « Responsable du traitement ») ; et
- SmartVault Technologies LTD, société privée de droit chypriote, immatriculée en République de Chypre, exerçant sous l’enseigne SmartVault (ci-après le « Sous-traitant »). Les mentions d’immatriculation de la société sont communiquées sur demande à l’adresse legal@smartvaultapp.io,
chacune ci-après une « Partie » et ensemble les « Parties ».
Le présent Accord s’applique de plein droit à tout compte opérateur dès l’acceptation du Contrat principal ; un exemplaire contresigné peut être obtenu sur simple demande. Il matérialise l’accord des Parties sur le traitement des Données à caractère personnel dans le cadre de la plateforme SmartVault (ci-après le « Service ») et met en œuvre l’article 28 du RGPD britannique (UK GDPR) et du RGPD (Règlement (UE) 2016/679). En cas de contradiction entre le présent Accord et le Contrat principal en matière de protection des données à caractère personnel, le présent Accord prévaut.
Article 1 — Définitions
1.1 Les termes « Responsable du traitement », « Sous-traitant », « Personne concernée », « Données à caractère personnel », « Violation de données à caractère personnel », « Traitement », « Catégories particulières de données » et « Autorité de contrôle » s’entendent au sens que leur donnent les Lois relatives à la protection des données.
1.2 On entend par « Lois relatives à la protection des données » l’ensemble des textes applicables au Traitement des Données à caractère personnel au titre du Contrat principal, notamment : (a) le RGPD britannique (UK GDPR, tel que défini par le Data Protection Act 2018) ainsi que le Data Protection Act 2018 ; et (b) le RGPD (Règlement (UE) 2016/679) et les textes nationaux pris pour son application, dont, en France, la loi n° 78-17 du 6 janvier 1978 « Informatique et Libertés » modifiée ; dans chaque cas tels que modifiés ou remplacés.
1.3 On entend par « Sous-traitant ultérieur » tout tiers auquel le Sous-traitant recourt pour Traiter des Données à caractère personnel pour le compte du Responsable du traitement.
1.4 On entend par « Clauses Contractuelles Types » ou « CCT » (a) pour les transferts au départ de l’Union européenne ou de l’EEE, les clauses figurant à la décision d’exécution (UE) 2021/914 de la Commission ; et (b) pour les transferts au départ du Royaume-Uni, l’International Data Transfer Addendum de l’ICO aux CCT européennes (ci-après l’« Addendum britannique »).
1.5 On entend par « Annexe » toute annexe au présent Accord, chacune d’elles en faisant partie intégrante.
Article 2 — Qualification des Parties et périmètre du traitement
2.1 Les Parties conviennent que, pour les Données à caractère personnel Traitées au titre du Contrat principal, le Responsable du traitement agit en qualité de responsable du traitement et le Sous-traitant en qualité de sous-traitant (ou, lorsque le Responsable du traitement est lui-même sous-traitant pour ses propres clients, le Sous-traitant agit en qualité de sous-traitant ultérieur, les présentes stipulations s’appliquant alors mutatis mutandis).
2.2 Le Sous-traitant ne Traite les Données à caractère personnel qu’aux seules fins de fournir le Service et dans les seules conditions décrites à l’Annexe 1 (Détails du traitement).
2.3 Le Responsable du traitement répond de l’exactitude, de la qualité et de la licéité des Données à caractère personnel, ainsi que de la base légale sur le fondement de laquelle elles ont été collectées et transmises au Sous-traitant.
Article 3 — Obligations du Sous-traitant
Le Sous-traitant s’engage à :
3.1 Instructions documentées. Ne Traiter les Données à caractère personnel que sur instructions documentées du Responsable du traitement, y compris en ce qui concerne les transferts internationaux, sauf obligation légale contraire (auquel cas le Sous-traitant informe le Responsable du traitement de cette obligation juridique avant le Traitement, sauf si la loi le lui interdit). Le Contrat principal, le présent Accord ainsi que l’utilisation et le paramétrage du Service par le Responsable du traitement constituent l’intégralité de ses instructions documentées. Le Sous-traitant informe le Responsable du traitement s’il estime qu’une instruction constitue une violation des Lois relatives à la protection des données.
3.2 Confidentialité. Veiller à ce que les personnes autorisées à Traiter les Données à caractère personnel soient soumises à une obligation appropriée de confidentialité et ne Traitent ces données que sur instruction.
3.3 Sécurité. Mettre en œuvre et maintenir les mesures techniques et organisationnelles décrites à l’Annexe 2, adaptées au risque, conformément à l’article 32 des Lois relatives à la protection des données.
3.4 Sous-traitants ultérieurs.
(a) Le Responsable du traitement donne au Sous-traitant une autorisation écrite générale de recourir aux Sous-traitants ultérieurs énumérés à l’Annexe 3.
(b) Le Sous-traitant impose à chaque Sous-traitant ultérieur, par contrat écrit, des obligations en matière de protection des données offrant un niveau de protection au moins équivalent à celui du présent Accord, et demeure pleinement responsable envers le Responsable du traitement de l’exécution par chaque Sous-traitant ultérieur de ses obligations.
(c) Le Sous-traitant informe le Responsable du traitement, moyennant un préavis d’au moins trente (30) jours (par la mise à jour de la liste publiée des sous-traitants ultérieurs figurant à l’Annexe 3 ci-dessous et/ou par courriel), de tout ajout ou remplacement envisagé d’un Sous-traitant ultérieur. Le Responsable du traitement peut s’y opposer, dans ce délai, pour des motifs raisonnables tenant à la protection des données ; les Parties s’efforcent alors de bonne foi de lever l’objection, à défaut de quoi le Responsable du traitement peut résilier la partie du Service concernée.
3.5 Assistance à l’exercice des droits des personnes concernées. Compte tenu de la nature du Traitement, aider le Responsable du traitement, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des Personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Lorsqu’une Personne concernée adresse une telle demande directement au Sous-traitant, celui-ci la transmet dans les meilleurs délais au Responsable du traitement et n’y répond pas directement, sauf sur instruction de ce dernier.
3.6 Assistance à la conformité. Compte tenu de la nature du Traitement et des informations à sa disposition, aider le Responsable du traitement à assurer le respect de ses obligations au titre des articles 32 à 36 des Lois relatives à la protection des données (sécurité, notification des violations de données à caractère personnel, analyses d’impact relatives à la protection des données et consultation préalable).
3.7 Suppression ou restitution. Au terme du Service, au choix du Responsable du traitement, supprimer ou restituer l’ensemble des Données à caractère personnel et détruire les copies existantes, sauf conservation requise par la loi. Voir l’article 7 (Suppression, conservation et enregistrements cryptographiques).
3.8 Documentation et audits. Mettre à la disposition du Responsable du traitement toutes les informations raisonnablement nécessaires pour démontrer le respect de l’article 28, et permettre la réalisation d’audits, y compris d’inspections, par le Responsable du traitement ou un auditeur qu’il mandate, et contribuer à ces audits, sous réserve de l’article 5.
Article 4 — Obligations du Responsable du traitement
4.1 Le Responsable du traitement s’engage à : (a) respecter les Lois relatives à la protection des données au titre de ses propres Traitements et de ses instructions ; (b) disposer d’une base légale valable pour les Données à caractère personnel qu’il transmet au Service ou qu’il y génère ; (c) délivrer à ses propres Personnes concernées l’ensemble des informations requises en matière de protection des données ; et (d) ne pas téléverser ni saisir de catégories particulières de données (données sensibles, art. 9 RGPD) ni d’autres données d’une sensibilité inhabituelle, sauf stricte nécessité, et en particulier veiller à ce que les photographies et documents téléversés dans le Service portent sur les véhicules et sur leur état et ne captent pas intentionnellement de Personnes concernées ni de catégories particulières de données les concernant.
Article 5 — Audit
5.1 Sur demande écrite raisonnable et au plus une fois par période de douze (12) mois (sauf exigence contraire d’une Autorité de contrôle ou survenance d’une Violation de données à caractère personnel affectant les données du Responsable du traitement), le Sous-traitant met à disposition sa documentation de sécurité alors en vigueur, sa liste de sous-traitants ultérieurs et, s’il en détient, les rapports ou certifications d’audit établis par des tiers, afin de démontrer sa conformité.
5.2 Lorsque la documentation visée à l’article 5.1 est insuffisante, le Responsable du traitement peut réaliser un audit ou en confier la réalisation à un auditeur indépendant tenu à une obligation de confidentialité. Tout audit de cette nature : est notifié moyennant un préavis d’au moins trente (30) jours ; se déroule pendant les heures ouvrées ; ne perturbe pas de manière déraisonnable l’activité du Sous-traitant ; respecte la confidentialité et la sécurité des données des autres organisations clientes ; et est réalisé aux frais du Responsable du traitement.
Article 6 — Violation de données à caractère personnel
6.1 Le Sous-traitant met en place des mesures permettant de détecter les Violations de données à caractère personnel.
6.2 Le Sous-traitant notifie au Responsable du traitement, dans les meilleurs délais et, en tout état de cause, dans un délai de quarante-huit (48) heures à compter du moment où il en a connaissance, toute Violation de données à caractère personnel affectant les Données à caractère personnel du Responsable du traitement.
6.3 La notification décrit, dans la mesure des informations connues, la nature de la violation, les catégories et le nombre approximatif de Personnes concernées et d’enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, ainsi qu’un point de contact permettant d’obtenir des informations complémentaires. Lorsque ces informations ne peuvent être fournies en une seule fois, elles peuvent l’être de manière échelonnée, sans autre retard indu.
6.4 Le Sous-traitant apporte au Responsable du traitement une assistance raisonnable pour lui permettre de satisfaire à ses propres obligations de notification et de communication auprès des Autorités de contrôle et des Personnes concernées. La notification d’une violation ne vaut ni reconnaissance de faute ni reconnaissance de responsabilité.
Article 7 — Suppression, conservation et enregistrements cryptographiques
7.1 À l’expiration ou à la résiliation du Contrat principal, le Sous-traitant supprime ou restitue les Données à caractère personnel, selon le choix exprimé par écrit par le Responsable du traitement dans un délai de trente (30) jours, et détruit les copies subsistantes, sauf dans la mesure (et pour la durée) où leur conservation est requise par la loi applicable.
7.2 Le Responsable du traitement reconnaît les caractéristiques suivantes du Service, dont il a donné instruction au Sous-traitant d’assurer la fourniture :
(a) Piste d’audit. Le Service tient un journal d’audit en ajout seul, dont toute modification devient détectable. L’effacement de Données à caractère personnel figurant dans ce journal est possible au moyen d’une procédure de maintenance encadrée et tracée, et il est mis en œuvre lorsqu’il est nécessaire pour donner suite à une demande d’effacement valablement formée.
(b) Passeports de conservation et horodatage cryptographique. Le Service fait horodater les enregistrements finalisés (Passeports de conservation scellés, ainsi que les copies officielles des documents d’inspection et de prise en charge) ainsi qu’un condensé quotidien des enregistrements de garde en cours auprès d’un réseau public d’horodatage (Bitcoin, via OpenTimestamps). Seule une empreinte cryptographique (le cas échéant aveuglée) est inscrite sur ce réseau — aucune donnée à caractère personnel n’est inscrite sur une chaîne de blocs publique, et cette empreinte ne révèle aucune donnée à caractère personnel et ne peut, en pratique, être inversée pour en extraire de telles données. En conséquence, il n’existe rien à effacer sur ce réseau public, lequel ne divulgue aucune donnée à caractère personnel.
(c) Enregistrements remis aux Personnes concernées. Les enregistrements scellés (par exemple le PDF d’un Passeport de conservation et son fichier de preuve) peuvent être remis à la Personne concernée en cause et conservés par celle-ci hors du contrôle du Sous-traitant. La suppression opérée par le Sous-traitant ne s’étend pas aux copies déjà remises aux Personnes concernées et détenues par elles.
7.3 Dès la suppression des Données à caractère personnel sous-jacentes, le Sous-traitant cesse de diffuser ces Données à caractère personnel sur toute page publique de vérification.
Article 8 — Transferts internationaux
8.1 Le Sous-traitant Traite et stocke les Données à caractère personnel principalement au sein de l’Espace économique européen (République d’Irlande). Le détail des lieux d’hébergement et de traitement figure à l’Annexe 4.
8.2 Lorsque le Traitement effectué par le Sous-traitant ou par un Sous-traitant ultérieur implique un transfert de Données à caractère personnel vers un pays situé hors du Royaume-Uni et de l’EEE ne bénéficiant pas d’une décision d’adéquation, le Sous-traitant veille à ce qu’une garantie appropriée au sens de l’article 46 soit mise en place, à savoir, selon le cas, les CCT et/ou l’Addendum britannique, lesquels sont incorporés au présent Accord par référence et complétés dans les conditions prévues à l’Annexe 4. Lorsque l’importateur concerné est certifié au titre d’un cadre d’adéquation applicable, ce cadre peut en outre être invoqué.
8.3 Aux fins des CCT conclues entre les Parties, le Responsable du traitement est l’« exportateur de données » et le Sous-traitant l’« importateur de données » ; le Module Deux (responsable du traitement vers sous-traitant) s’applique ; la clause d’amarrage s’applique ; et les Annexes du présent Accord renseignent les appendices correspondants.
Article 9 — Responsabilité
9.1 La responsabilité de chaque Partie née du présent Accord ou s’y rapportant, qu’elle soit de nature contractuelle, délictuelle ou autre, est soumise aux exclusions et limitations de responsabilité stipulées au Contrat principal ; toute référence, dans le Contrat principal, à la responsabilité d’une Partie s’entend de la responsabilité globale de cette Partie au titre du Contrat principal et du présent Accord.
9.2 Aucune stipulation du présent Accord ne limite la responsabilité de l’une ou l’autre Partie dans la mesure où celle-ci ne peut légalement être limitée, y compris la responsabilité encourue envers les Personnes concernées au titre des CCT.
Article 10 — Durée
10.1 Le présent Accord prend effet à la date d’entrée en vigueur du Contrat principal et demeure applicable tant que le Sous-traitant Traite des Données à caractère personnel pour le compte du Responsable du traitement, nonobstant la résiliation du Contrat principal, jusqu’à ce que l’ensemble de ces Données à caractère personnel ait été supprimé ou restitué conformément à l’article 7.
Article 11 — Stipulations générales
11.1 En cas de contradiction, l’ordre de prévalence est le suivant : (1) les CCT ou l’Addendum britannique, selon celui qui est applicable au transfert concerné ; (2) le présent Accord ; (3) le Contrat principal.
11.2 Toute modification du présent Accord doit être faite par écrit. Le Sous-traitant peut mettre à jour l’Annexe 2 (mesures) et l’Annexe 3 (sous-traitants ultérieurs) conformément aux articles 3.3 et 3.4, sous réserve que ces modifications ne réduisent pas substantiellement le niveau de protection des Données à caractère personnel.
11.3 Les notifications au titre du présent Accord sont adressées au Sous-traitant à l’adresse legal@smartvaultapp.io et au Responsable du traitement au point de contact associé à son compte.
Article 12 — Droit applicable et juridiction compétente
12.1 Le présent Accord est régi par le droit de la République de Chypre et les tribunaux de la République de Chypre sont seuls compétents, étant précisé que la présente stipulation ne prévaut pas sur les règles de droit applicable et de compétence juridictionnelle imposées par les CCT ou par l’Addendum britannique pour les transferts auxquels ils s’appliquent.
Formalisation
Le présent Accord s’applique de plein droit à chaque compte opérateur à compter de la date d’entrée en vigueur du Contrat principal — aucune signature n’est requise pour qu’il lie les Parties. Les clients qui souhaitent conserver un exemplaire contresigné peuvent en faire la demande à l’adresse legal@smartvaultapp.io.
Annexe 1 — Détails du traitement
| Objet | Fourniture de la plateforme SmartVault de gestion de la garde de véhicules. |
| Durée | La durée du Contrat principal, augmentée de la période de suppression ou de restitution prévue à l’article 7. |
| Nature et finalité | Hébergement, stockage, tenue structurée des enregistrements, consultation, affichage, transmission, génération de documents (factures, rapports d’état, Passeports de conservation), analyse automatisée de l’état et production de synthèses, acheminement de courriels, facturation et horodatage cryptographique — l’ensemble aux fins d’exploiter le Service pour le compte du Responsable du traitement. |
| Fréquence | Continue, pendant toute la durée d’utilisation du Service par le Responsable du traitement. |
Catégories de personnes concernées
- Les utilisateurs autorisés et le personnel du Responsable du traitement (personnel de l’opérateur).
- Les clients du Responsable du traitement (propriétaires de véhicules) et leurs contacts autorisés.
- Les clients potentiels, prospects et personnes inscrites en liste d’attente.
- Les prestataires tiers sollicités par l’intermédiaire du Service.
Catégories de données à caractère personnel
- Identité et coordonnées : noms, adresses électroniques, numéros de téléphone, adresses postales et adresses des sites.
- Compte et authentification : identifiants, empreintes de mots de passe, rôle, droits d’accès aux sites, métadonnées de session et de connexion, adresses IP.
- Données clients et enregistrements relatifs aux véhicules : identifiants du véhicule (VIN, immatriculation), marque et modèle, statut de garde et enregistrements associés (inspections, mouvements, garde des clés, prestations, documents, messages, visites).
- Images : photographies des véhicules et de leur état (susceptibles de contenir incidemment des données à caractère personnel, telles qu’une plaque d’immatriculation).
- Données financières : données de facturation, montants, références et statuts de paiement. (Les données de cartes de paiement sont traitées par le Sous-traitant ultérieur chargé des paiements et ne sont pas conservées par le Sous-traitant.)
- Communications : messages échangés entre l’opérateur et le client au sein du Service.
Catégories particulières de données : aucune n’est prévue ni requise. Il est fait instruction au Responsable du traitement de ne pas saisir de catégories particulières de données (voir l’article 4.1).
Annexe 2 — Mesures techniques et organisationnelles (article 32)
Le Sous-traitant maintient les mesures suivantes, régulièrement réexaminées et adaptées au risque :
Cloisonnement des données et contrôle d’accès
- Les données de chaque organisation cliente sont logiquement cloisonnées. Tout accès applicatif aux données est automatiquement circonscrit à l’organisation propriétaire au niveau de la couche d’accès aux données, avec un dispositif à sécurité positive qui rejette toute requête dépourvue d’un périmètre d’organisation valide.
- La sécurité au niveau des lignes (Row-Level Security) est activée dans la base de données sur les tables applicatives, au titre de la défense en profondeur.
- Contrôle d’accès fondé sur les rôles (propriétaire / administrateur / opérateur / lecteur / client), assorti d’un modèle de permissions granulaire et d’une restriction des accès par site pour le personnel.
- L’étanchéité entre organisations clientes est contrôlée par une suite de tests automatisés exécutée à chaque mise en production.
Authentification
- Authentification par identifiants, les mots de passe étant conservés sous forme d’empreinte à sens unique robuste (bcrypt) ; authentification à deux facteurs (TOTP) facultative, les secrets du second facteur étant chiffrés au repos et les codes de récupération à usage unique.
- Jetons de session assortis de délais d’expiration, et invalidation des autres sessions actives en cas de modification sensible du compte ; limitation du nombre de tentatives de connexion par compte et par adresse IP ; jetons de réinitialisation de mot de passe à usage unique, à durée limitée et conservés sous forme d’empreinte.
Chiffrement
- Données à caractère personnel chiffrées en transit (TLS/HTTPS) et au repos (chiffrement AES géré par les prestataires d’hébergement et de stockage).
- Stockage de fichiers privé, servi uniquement au moyen d’URL signées de courte durée ; aucun accès public aux objets.
Intégrité et traçabilité
- Journal d’audit en ajout seul, chaîné par empreintes cryptographiques et imposé au niveau de la base de données (écriture unique), de sorte que toute modification devient détectable et ne peut être opérée silencieusement — y compris par la propre application du Sous-traitant.
- Horodatage cryptographique automatisé des enregistrements finalisés sur un réseau public, au moyen d’empreintes uniquement (aucune donnée à caractère personnel n’est inscrite sur la chaîne).
Sécurité applicative et minimisation des données
- Validation des données en entrée sur les opérations d’écriture ; protections contre l’injection d’instructions sur les fonctionnalités d’intelligence artificielle ; limitation de débit sur les points d’accès sensibles et sur ceux relayant des services tiers (limitations persistantes et partagées entre instances sur les pages de données publiques).
- Champs sensibles (par exemple empreintes de mots de passe, charges binaires volumineuses des images) exclus des requêtes courantes.
- Secrets conservés dans un coffre géré, dont l’accès est réservé aux personnels autorisés.
Disponibilité et résilience
- Hébergement sur une infrastructure cloud d’entreprise, avec sauvegardes automatisées régulières assurées par la plateforme de base de données.
- Supervision des erreurs et des performances, complétée par un contrôle automatisé quotidien de l’intégrité des données assorti d’alertes.
Mesures organisationnelles
- Les personnels autorisés à Traiter des Données à caractère personnel sont tenus à une obligation de confidentialité.
- Accès aux systèmes de production selon le principe du moindre privilège ; déploiement des modifications au moyen d’un système de gestion de versions et de contrôles automatisés.
- Obligations répercutées contractuellement sur les Sous-traitants ultérieurs.
Annexe 3 — Sous-traitants ultérieurs autorisés
| Sous-traitant ultérieur | Service fourni | Données à caractère personnel traitées | Localisation principale |
|---|---|---|---|
| Supabase (base de données et stockage d’objets) | Base de données PostgreSQL managée et stockage de fichiers privé | Toutes les catégories visées à l’Annexe 1 | UE — Irlande (AWS eu-west-1) |
| Vercel | Hébergement applicatif et calcul sans serveur | Toutes les catégories, de manière transitoire, lors du traitement des requêtes | Calcul dans l’UE — Dublin (dub1) ; prestataire dont le siège est aux États-Unis |
| Resend | Acheminement des courriels transactionnels | Nom et adresse électronique du destinataire, ainsi que le contenu des messages (par exemple factures, rapports, notifications) | États-Unis |
| Anthropic (Claude) | Analyse de l’état assistée par intelligence artificielle, synthèses, recommandations de prestations et correspondance des champs lors des imports | Données relatives aux véhicules et aux inspections, ainsi que toute donnée à caractère personnel contenue dans les contenus et fichiers d’import transmis par le Responsable du traitement, de manière transitoire pour les besoins du traitement | États-Unis |
| Stripe | Facturation des abonnements et traitement des paiements | Coordonnées de facturation, références et statuts de paiement (les données de carte sont traitées par Stripe, en qualité de sous-traitant ou de responsable du traitement selon le cas, aux fins des paiements) | États-Unis / Irlande |
| Sentry | Supervision des erreurs et des performances applicatives | Données de diagnostic pouvant contenir incidemment des identifiants (par exemple une adresse électronique d’utilisateur) présents dans le contexte de l’erreur | États-Unis |
| Upstash | Compteurs persistants de limitation de débit et de sécurité (magasin clé-valeur sans serveur) | Adresses IP et identifiants de compte utilisés comme clés de limitation de débit et de sécurité, de courte durée | États-Unis (prestataire) ; données conservées dans la région d’hébergement configurée |
| Cloudflare (Turnstile) | Protection contre les robots sur les formulaires de connexion et d’inscription | Adresse IP du visiteur et jeton de défi transmis par le navigateur, soumis aux fins du contrôle anti-robot | États-Unis |
| OpenStreetMap Foundation (Nominatim) | Géocodage d’adresses pour la cartographie des sites et des lieux | Chaînes d’adresses soumises à la recherche | Royaume-Uni / UE |
Remarques.
- OpenTimestamps et Bitcoin sont utilisés aux fins de l’horodatage cryptographique. Ils ne reçoivent qu’une empreinte et ne traitent aucune donnée à caractère personnel ; ils ne sont donc pas des sous-traitants ultérieurs de données à caractère personnel.
- Les tuiles cartographiques satellitaires (Esri/ArcGIS) ne reçoivent que des coordonnées cartographiques, à l’exclusion de toute donnée à caractère personnel.
- Les liens « Itinéraire » ouvrent l’application de cartographie propre à la Personne concernée ; il s’agit d’une action initiée par l’utilisateur et non d’un transfert opéré par le Sous-traitant.
La liste des sous-traitants ultérieurs faisant foi à ce jour est l’Annexe 3 de la version anglaise de l’Accord, mise à jour conformément à l’article 3.4 ; la présente page en constitue la traduction française.
Annexe 4 — Mécanismes de transfert international
Lieu principal du Traitement. La base de données et le stockage de fichiers sont hébergés en République d’Irlande (EEE) ; le calcul applicatif est exécuté à Dublin, en Irlande. Les requêtes transitent par le réseau périphérique mondial du prestataire d’hébergement aux fins de terminaison TLS et de routage ; le calcul applicatif et le stockage des données demeurent dans l’EEE, dans les conditions décrites ci-dessus.
Transferts hors du Royaume-Uni et de l’EEE. Certains Sous-traitants ultérieurs (Annexe 3) Traitent des Données à caractère personnel aux États-Unis. Les garanties suivantes s’appliquent à ces transferts :
- Exportateurs établis dans l’Union européenne ou l’EEE : les Clauses Contractuelles Types européennes (décision (UE) 2021/914), Module Deux (responsable du traitement vers sous-traitant) entre les Parties, et Module Trois (sous-traitant vers sous-traitant ultérieur) ou équivalent entre le Sous-traitant et chaque Sous-traitant ultérieur concerné.
- Exportateurs établis au Royaume-Uni : les mêmes CCT, telles que modifiées par l’Addendum britannique de l’ICO.
- Lorsqu’un Sous-traitant ultérieur est certifié au titre d’un cadre d’adéquation applicable en matière de protection des données, cette certification peut en outre être invoquée.
Options retenues au titre des CCT (entre les Parties) :
- Clause 7 (clause d’amarrage) : applicable.
- Clause 9 (sous-traitants ultérieurs) : Option 2 (autorisation écrite générale) ; délai de préavis conformément à l’article 3.4 du présent Accord.
- Clause 11 (organisme indépendant de règlement des litiges) : option non retenue.
- Clause 17 (droit applicable) et Clause 18 (juridiction compétente) : dans les termes requis par les CCT pour l’exportateur concerné ; à défaut, le droit et les tribunaux de la République de Chypre.
- Annexe I (parties, description du transfert) : renseignée par le présent Accord et son Annexe 1.
- Annexe II (mesures techniques et organisationnelles) : Annexe 2 du présent Accord.
- Annexe III (liste des sous-traitants ultérieurs) : Annexe 3 du présent Accord.
Fin de l’Accord.