Avenant sur la protection des données
COMMENT EXÉCUTER CET ACCORD DE PROCÉDURE ... (DPA) :
Pour finaliser ce DPA, veuillez envoyer un courriel légal @digital.ai. Dès réception d'un DPA dûment rempli par Digital.ai, un tel accord de protection des données deviendra juridiquement contraignant.
Une version PDF du DPA peut être téléchargée. ici Pour avis client.
Avenant sur la protection des données
Le présent avenant relatif à la protection des données («DPA« » fait partie de l’Accord (défini ci-dessous) entre Digital.ai et client pour Digital.ai Fournir des Services au Client. Sauf indication contraire dans les présentes, tous les termes en majuscules ont la signification qui leur est attribuée dans le Contrat applicable.
Digital.ai Dans le cadre de la fourniture des Services au Client conformément au Contrat, nous pouvons être amenés à traiter des Données Personnelles du Client soumises à la Législation sur la Protection des Données. Le présent Accord de Protection des Données (APD) définit les obligations des parties concernant le Traitement des Données Personnelles conformément au Contrat.
En considération des obligations réciproques énoncées aux présentes, les parties conviennent de se conformer aux dispositions suivantes, chacune agissant de manière raisonnable et de bonne foi.
- DÉFINITIONS
- TRAITEMENT DES DONNÉES PERSONNELLES
- Rôle des partiesLe présent accord de protection des données s'applique au traitement des données personnelles par Digital.ai et ses sous-traitants dans le cadre de la fourniture des Services. Aux fins du présent accord de protection des données, Digital.ai est le processeur et le client est le contrôleur.
- Portée du traitementL’objet et la durée du traitement des données personnelles sont définis dans le contrat, qui décrit la fourniture des services au client. La nature et les finalités du traitement des données personnelles effectué pour le compte du client, ainsi que les types de données personnelles et les catégories de personnes concernées, sont précisés dans le contrat. Pièce 1 à ce DPA.
- Instructions de Pose et d'Entretien. Digital.ai Ne traitera les Données Personnelles que pour le compte et conformément aux instructions documentées du Client, y compris en ce qui concerne les transferts de Données Personnelles vers un pays tiers ou une organisation internationale (comme décrit à la Section 7). Le Contrat (y compris le présent Accord de Protection des Données) constitue ces instructions initiales documentées relatives au Traitement des Données Personnelles du Client, et chaque utilisation des Services constitue ensuite une instruction supplémentaire. Digital.ai s’efforcera raisonnablement de se conformer à toute autre instruction raisonnable du Client, pourvu qu’elle soit conforme aux termes du Contrat, exigée par les lois sur la protection des données et techniquement réalisable. Digital.ai informera le Client s'il ne peut se conformer à une instruction ou dans Digital.aiDe l'avis de [Nom de l'entreprise], toute instruction du client enfreint les lois applicables en matière de protection des données.
- Respect des loisLes parties conviennent de se conformer à toutes les lois applicables en matière de protection des données, comme indiqué plus en détail ci-dessous :
- Digital.ai se conformer à toutes les lois sur la protection des données applicables Digital.ai dans le cadre de sa fonction de sous-traitant en matière de données personnelles. Lors de la fourniture des Services, Digital.ai peut également traiter des données personnelles lorsque les lois applicables en matière de protection des données l'exigent, auquel cas Digital.ai informera le Client de cette obligation légale avant le Traitement, sauf si la loi interdit une telle notification pour des raisons importantes d'intérêt public.
- Le Client doit se conformer à toutes les lois sur la protection des données qui lui sont applicables en sa qualité de responsable du traitement et obtenir tous les consentements nécessaires, ainsi que fournir toutes les notifications nécessaires, aux personnes concernées afin de leur permettre d'exercer leur droit d'accès, de traitement et d'utilisation des données. Digital.ai Le client est responsable de l'exactitude et de la qualité des données personnelles, ainsi que des moyens par lesquels il les a acquises.
- DROITS DES PERSONNES CONCERNÉES
- Demandes de la personne concernée. Digital.ai sera, d'une manière compatible avec la fonctionnalité des Services et Digital.aiEn tant que sous-traitant, [Nom de l'entreprise] fournit un soutien raisonnable au Client afin de lui permettre de répondre aux demandes des personnes concernées visant à exercer leurs droits en vertu des lois applicables en matière de protection des données («Demandes de la personne concernée»).
- Réponse aux demandes des personnes concernéesLe client est responsable de répondre aux demandes des personnes concernées. Digital.ai reçoit une demande d'accès aux données ou toute autre réclamation d'une personne concernée concernant le traitement des données personnelles, Digital.ai Dans la mesure permise par la loi, nous informerons sans délai le Client, à condition que la Personne concernée ait fourni des informations suffisantes pour l'identifier. Sauf disposition contraire de la loi applicable, Digital.ai ne répondra à aucune demande d'accès aux données sans l'autorisation ou les instructions écrites préalables du Client, sauf pour confirmer que ladite demande concerne le Client.
- CONSERVATION ET SUPPRESSION DES DONNÉES PERSONNELLES
- Conservation des données personnelles. À la résiliation du contrat entre les parties et/ou après la fin de la fourniture des services auxquels s'applique le présent accord de protection des données, Digital.ai supprimera ou restituera toutes les données personnelles du client conformément aux lois sur la protection des données et/ou conformément aux termes du contrat dans les meilleurs délais, sauf si la loi applicable exige une conservation ultérieure.
- SÉCURITÉ DU TRAITEMENT
- Mesures de sécurité. Digital.ai mettra en œuvre et maintiendra les mesures techniques et organisationnelles appropriées, telles que spécifiées dans Pièce 2 Conformément à la présente convention de protection des données (DPA), le client s'engage à protéger les données personnelles contre toute destruction, perte, altération, divulgation ou accès non autorisé, accidentel ou illicite, conformément à la législation applicable en matière de protection des données. Il lui incombe de vérifier, de manière indépendante, si les mesures techniques et organisationnelles mises en œuvre pour les services répondent à ses exigences, notamment en matière de sécurité, en vertu de la législation applicable en matière de protection des données.
- personnel. Pour traiter les données personnelles, Digital.ai Ses sous-traitants ne pourront donner accès qu'au personnel autorisé ayant souscrit à des obligations de confidentialité au moins aussi strictes que celles prévues par le présent accord de protection des données ou le contrat. Ce personnel sera tenu de traiter les données personnelles conformément aux instructions du client, telles que définies dans le contrat, et uniquement dans la mesure nécessaire à l'exécution des services.
- SOUS-TRAITANTS SOUS-TRAITANTS
- Utilisation de sous-processeursLe client autorise Digital.ai pour faire appel à des sous-traitants conformément au présent accord de protection des données, à condition que Digital.ai conclura avec ces sous-traitants un accord écrit conforme aux termes des présentes. Digital.ai sera responsable des actes et omissions de tout sous-traitant dans la même mesure que s'ils étaient commis par celui-ci Digital.ai.
- Liste des sous-traitantsLa liste des sous-processeurs utilisés par Digital.ai pour fournir les Services, à compter de la date d'entrée en vigueur du présent accord de protection des données (APD) ci-joint. Pièce 3 et est publié à Digital.ai FAQ sur la protection des données ( "Liste des sous-traitants»). Digital.ai informera le Client de tout ajout ou remplacement prévu à la Liste des sous-traitants en mettant à jour la Liste des sous-traitants publiée ou par courriel si le Client s'est inscrit pour recevoir des notifications à l'adresse suivante : https://info.digital.ai/subscribe-to-data-processor-updates.html au moins trente (30) jours avant d’autoriser un nouveau sous-traitant à traiter des données personnelles.
- Droit d'oppositionLa présente section 6.3 s'applique dans la mesure où le Client est établi dans l'Espace européen ou lorsque les lois sur la protection des données qui lui sont applicables l'exigent. Dans ce cas, le Client peut s'opposer, pour des motifs légitimes liés à la protection des données, au traitement de ses données. Digital.ail'utilisation d'un nouveau sous-processeur par en notifiant Digital.ai par écrit sans délai, et dans les quinze (15) jours suivants Digital.ainotification conformément à l'article 6.2 ci-dessus. En cas d'objection, Digital.ai Nous prendrons des mesures commercialement raisonnables pour répondre aux objections soulevées par le Client, nous lui fournirons une explication écrite raisonnable des mesures prises pour y remédier et nous discuterons de bonne foi des préoccupations du Client dans le but de parvenir à une résolution. Digital.ai Si le sous-traitant ne peut être désigné et que l'objection est fondée sur des motifs raisonnables de protection des données, le Client peut résilier le(s) Service(s) concerné(s), uniquement pour les Services qui ne peuvent être fournis par ce dernier. Digital.ai sans l'utilisation du nouveau sous-traitant, en adressant une notification écrite à Digital.ai. Digital.ai remboursera tous les frais prépayés couvrant la durée restante de ces Services après la date effective de résiliation en ce qui concerne les Services résiliés, sans imposer de pénalité au Client pour cette résiliation.
- TRANSFERTS DE DONNÉES
- TransfertsLe client autorise Digital.ai et ses sous-traitants pour traiter les données personnelles aux fins de la fourniture des services, ce traitement pouvant inclure les transferts nécessaires de données personnelles, conformément aux termes du présent accord de protection des données.
- SCC du contrôleur au processeur : Tout transfert de données personnelles hors de l'Espace européen sera régi par les clauses contractuelles types pertinentes que les parties acceptent et intègrent au présent accord de protection des données par la référence susmentionnée. Ces clauses contractuelles types s'appliqueront à tout transfert de données personnelles du Client (en tant qu'« exportateur de données ») vers Digital.ai (en tant qu’« importateur de données »), comme suit :
- Données personnelles de l'EEETransferts de données personnelles de l'Espace européen par le client vers Digital.ai or Digital.ai Les communications aux clients situés dans des pays tiers sont soumises aux clauses contractuelles types, module 2 (« Responsable du traitement à sous-traitant »), sauf accord explicite des parties pour l’application du module 3 (« Sous-traitant à sous-traitant »), annexé au présent accord de protection des données et intégré par référence. Les informations requises aux fins des clauses contractuelles types sont fournies dans le Pièce 1 au présent DPA. Les parties conviennent que les clauses contractuelles types (CCT) sont incorporées au présent DPA sans qu'il soit nécessaire d'y faire référence, de les incorporer ou de les joindre, et qu'en signant l'accord faisant référence au présent DPA, chaque partie est réputée avoir signé les CCT.
- Données personnelles suissesLorsque les données personnelles sont soumises à la RGPD suisse, les clauses contractuelles types mentionnées ci-dessus seront modifiées comme suit, le cas échéant : (i) les références au « Règlement (UE) 2016/679 » et à ses articles seront interprétées comme incluant des références à la RGPD suisse ; et (ii) les références à « UE », « Union » et « État membre » seront interprétées comme incluant des références à la « Suisse ».
- Données personnelles du Royaume-UniPour les transferts de données personnelles soumis à la loi britannique sur la protection des données et effectués conformément à l'avenant de transfert britannique, les parties conviennent de ce qui suit :
- Chaque partie accepte d'être liée par les termes et conditions énoncés dans l'avenant de transfert britannique, en échange de l'acceptation par l'autre partie d'être également liée par ledit avenant.
- Les clauses contractuelles types seront interprétées conformément à la partie 2 de l'avenant de transfert britannique.
- Les sections 9 à 11 de l’avenant de transfert du Royaume-Uni prévalent sur la clause 5 (Hiérarchie) des CPL de l’UE.
- Aux fins de l’article 12 de l’avenant de transfert britannique, les clauses contractuelles types de l’UE seront modifiées conformément à l’article 15 de l’avenant de transfert britannique.
- Les informations requises par la partie 1 de l'avenant de transfert britannique sont fournies dans l'annexe 1 du présent DPA.
- Dans la mesure où des avenants ou mécanismes de transfert révisés sont publiés par l'ICO du Royaume-Uni, les Parties conviennent d'intégrer ces révisions conformément à la section 18-20 de l'avenant de transfert du Royaume-Uni.
- Des clarificationsIl n'est ni l'intention des parties, ni l'effet du présent accord de protection des données (APD), de contredire ou de restreindre les dispositions des clauses contractuelles types (CCT). Le présent APD ne restreint ni ne limite en aucun cas les droits des personnes concernées ou des autorités de contrôle compétentes. Aucune disposition du présent APD ne saurait prévaloir sur une clause contraire des CCT. Lorsque le présent APD précise des règles d'audit et des règles relatives aux sous-traitants, ces spécifications s'appliquent également aux CCT.
- Mécanisme alternatif de transfert de donnéesDans la mesure où tout substitut ou supplément approprié safeSi des gardes ou mécanismes prévus par les lois sur la protection des données sont requis pour transférer des données personnelles vers un pays tiers, les parties conviennent de les mettre en œuvre dès que possible et de documenter ces exigences de mise en œuvre dans une annexe au présent accord de protection des données.
- NOTIFICATION DE VIOLATION DE DONNÉES PERSONNELLES
- Notification de violation de données personnelles. Digital.ai informera le Client sans délai indu, et en tout état de cause dans les 72 heures, après avoir pris connaissance de toute violation de données personnelles concernant les données personnelles du Client traitées par Digital.ai et fournir les informations raisonnables en sa possession pour aider le Client à remplir ses obligations de signaler une violation de données personnelles conformément aux lois sur la protection des données. Digital.ai L'entreprise déploiera des efforts raisonnables pour identifier la cause de toute violation de données personnelles et prendra les mesures appropriées pour en atténuer les effets et minimiser tout dommage en résultant, dans la mesure où ces mesures correctives sont possibles. Digital.aisous le contrôle raisonnable de [Nom de l'entreprise]. Une notification sera adressée au Client conformément à l'article 8.2. Cette notification ne saurait être interprétée comme une reconnaissance de faute ou de responsabilité de la part de [Nom de l'entreprise]. Digital.ai.
- Avis de livraison. Les notifications de violation de données personnelles, le cas échéant, seront transmises à un ou plusieurs contacts commerciaux, techniques ou administratifs du Client par divers moyens. Digital.ai Le client sélectionne les offres, y compris par courriel. Il lui incombe de fournir et de maintenir à jour ses coordonnées exactes.
- VÉRIFICATION
- Demandes d'informations. Digital.ai La société mettra à la disposition du Client, sur demande écrite raisonnable, les informations relatives au traitement des données personnelles du Client, dans la mesure nécessaire à sa démonstration. Digital.aile respect par [nom de l'entreprise] des obligations découlant du présent accord de protection des données.
- Audit client. Digital.ai permettra aux clients (ou à leur auditeur indépendant) de formuler des demandes d'inspection concernant les données personnelles traitées par Digital.ai afin de vérifier Digital.aila conformité de à ce DPA, si : (a) Digital.ai n'a pas fourni de preuves écrites suffisantes de sa conformité aux mesures techniques et organisationnelles, par exemple une certification de conformité à la norme ISO 27001 ou à d'autres normes ; (b) une violation de données à caractère personnel s'est produite ; (c) un audit est formellement demandé par l'autorité de contrôle du Client ; ou (d) la loi sur la protection des données confère au Client un droit d'inspection sur site obligatoire ; étant entendu que le Client ne pourra exercer ce droit qu'une fois par an, sauf si la loi sur la protection des données exige des inspections plus fréquentes. Toute information fournie par Digital.ai Conformément à l'article 9, les inspections sont soumises aux obligations de confidentialité prévues par l'Accord. Elles seront menées de manière à ne pas compromettre la sécurité, la confidentialité, l'intégrité, la disponibilité et la continuité des installations, réseaux et systèmes inspectés, ni les données confidentielles qui y sont traitées.
- Coût de l'auditLe client est responsable des coûts de tout audit, sauf si cet audit révèle un manquement important de sa part. Digital.ai de ce DPA, alors Digital.ai prendra en charge ses propres frais d'audit. Si un audit détermine que Digital.ai a manqué à ses obligations en vertu de ce DPA, Digital.ai remédiera rapidement à cette infraction à ses propres frais.
- ÉVALUATIONS D'IMPACT SUR LA PROTECTION DES DONNÉES
- Si le Client est tenu, en vertu de la législation applicable en matière de protection des données, de réaliser une analyse d'impact relative à la protection des données ou de consulter préalablement une autorité de contrôle concernant son utilisation des Services, Digital.ai Sur demande raisonnable du Client, la société fournira les documents généralement disponibles pour les Services ; par exemple, les rapports SOC 2 (Service Organizational Control) en vigueur, les certifications ISO/IEC 27001:2013 et/ou les rapports de conformité aux normes industrielles applicables.
- Toute assistance supplémentaire en matière de coopération ou de consultation préalable avec une autorité de contrôle dans l'exercice de ses fonctions relatives à la présente section 10, dans la mesure requise par la législation sur la protection des données, fera l'objet d'un accord mutuel entre les parties, compte tenu de la nature du traitement et des informations disponibles. Digital.aiDans la mesure permise par la loi, le Client est responsable de tous les frais découlant de Digital.aila fourniture d'une telle assistance.
- ENQUÊTES GOUVERNEMENTALES
- Si vous êtes contraint de divulguer des données personnelles à une entité policière ou gouvernementale, Digital.ai donnera au Client un préavis raisonnable de la demande afin de lui permettre de solliciter une ordonnance de protection ou tout autre recours approprié, dans la mesure où Digital.ai est légalement autorisé à le faire.
- GÉNÉRAL
- Affiliés clientsLe client est responsable de la coordination de toutes les communications avec Digital.ai Au nom de ses sociétés affiliées, le Client déclare être autorisé à conclure le présent Accord de Protection des Données (APD) et toutes les clauses contractuelles types qui y sont incorporées ou conclues en vertu du présent APD, à donner des instructions et à effectuer et recevoir toute communication ou notification relative au présent APD au nom de ses sociétés affiliées.
- ConflitLe droit applicable et les tribunaux compétents pour le présent accord de protection des données sont ceux de l'accord principal auquel il se rattache. En cas de conflit ou d'incohérence entre le présent accord et l'accord, le présent accord prévaudra pour ce qui concerne les données personnelles. Sauf modification expresse des présentes, les termes et conditions de l'accord régissent le présent accord.
- RésiliationLa durée du présent accord de protection des données prendra fin conformément aux termes de l'accord.
- DiversToute référence à l'Accord de protection des données (APD) dans le présent document désigne cet APD, y compris ses annexes et/ou appendices. Les titres des sections figurant dans le présent APD sont fournis à titre indicatif uniquement et n'affectent en aucun cas son sens ou son interprétation.
"Affiliés« Désigne toute personne ou entité qui, directement ou indirectement, possède, contrôle ou est contrôlée par, ou est sous contrôle commun avec une partie, le contrôle étant défini comme la possession ou la direction de plus de 50 % des titres de participation donnant droit de vote ou d’une participation similaire dans l’entité contrôlée. »
"Accord« désigne tous les accords actuels et futurs entre Digital.ai et le Client en relation avec lequel Digital.ai fournit des Services impliquant le Traitement de Données Personnelles pour le compte du Client, tels qu'un Contrat d'Abonnement Principal («mondiale) et toutes les commandes applicables aux Services. Le présent accord de protection des données est intégré à ces accords par la présente référence.
"Contrôleur« désigne l’entité qui, seule ou conjointement avec d’autres, détermine les finalités et les moyens du traitement des données à caractère personnel. »
"Lois sur la protection des données« » désigne l’ensemble des lois, règlements ou traités locaux, étatiques, fédéraux ou internationaux applicables à la protection des droits et libertés fondamentaux des personnes et de leur droit à la vie privée en ce qui concerne le traitement des données personnelles en vertu du présent accord, tels que définis dans ces lois, y compris, mais sans s’y limiter, la loi de l’Espace européen, la loi californienne sur la protection de la vie privée des consommateurs de 2018 telle que modifiée par la loi californienne sur les droits à la vie privée de 2020 (« CCPA”), et tous suppléments, amendements ou remplacements ultérieurs à ceux-ci.
"Espace Européen« » désigne l’Union européenne (« EU”), Espace économique européen («EEE), la Suisse et/ou le Royaume-Uni de Grande-Bretagne et d’Irlande du Nord («UK»).
"Droit de l'Espace européen« » désigne (i) le Règlement général sur la protection des données de l’UE (Règlement 2016/679) (« GDPR) ; (ii) le RGPD tel que modifié et intégré au droit britannique en vertu de la loi britannique de 2018 sur le retrait de l’Union européenne et tel que modifié par l’annexe 1 du règlement de 2019 sur la protection des données, la vie privée et les communications électroniques (addenda, etc.) (sortie de l’UE) (SI 2019/419) (collectivement «Loi britannique sur la protection des données) ; (iii) la loi fédérale suisse sur la protection des données du 25 septembre 2020 (en vigueur à compter du 1er septembre 2023) et ses ordonnances correspondantes («DPA suisse) ; ou (iv) toute loi qui lui succède ou toute modification qui y sera apportée (y compris, sans limitation, la mise en œuvre du RGPD par les États membres dans leur droit national) ; ou (v) toute autre loi relative à la protection des données, à la sécurité ou à la vie privée des personnes physiques qui s’applique dans l’Espace européen.
"Données personnelles« » désigne toute donnée client (telle que définie dans le contrat) qui se rapporte à une personne physique identifiée ou identifiable (« Personne concernée« », qui est protégée par les lois sur la protection des données.
"Violation des données personnelles« désigne une violation de sécurité entraînant la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé à des données personnelles transmises, stockées ou autrement traitées, de manière accidentelle ou illicite, et pour laquelle un responsable du traitement est tenu, en vertu des lois sur la protection des données, d’en informer les autorités compétentes en matière de protection des données ou les personnes concernées. »
"En cours» désigne toute opération ou ensemble d'opérations effectuées sur des Données Personnelles ou sur des ensembles de Données Personnelles, par des moyens automatisés ou non, tels que la collecte, l'enregistrement, l'organisation, la structuration, le stockage, l'adaptation ou la modification, la récupération, la consultation, l'utilisation, divulgation par transmission, diffusion ou autre mise à disposition, alignement ou combinaison, restriction, effacement ou destruction.
"Processeur" désigne l'entité qui traite les données personnelles pour le compte du responsable du traitement.
"Services« désigne la fourniture de services de maintenance et d’assistance et/ou la fourniture de logiciels en tant que service (« SaaS) et/ou tout autre service, hébergé, géré ou autre, fourni en vertu du présent Contrat et aux fins duquel Digital.ai Traite les données personnelles pour le compte du client.
"Clauses contractuelles types nous »CSC« » désigne (i) les clauses contractuelles types pour les transferts internationaux publié par la Commission européenne le 4 juin 2021 régissant le transfert de données personnelles de l'Espace européen vers des pays tiers, tel qu'adopté par la Commission européenne et le Préposé fédéral suisse à la protection des données et à la transparence («FDPIC suisse) relatives aux transferts de données vers des pays tiers (collectivement «CCS de l'UE”); (ii) le addendum relatif au transfert international de données ( "Avenant relatif au transfert au Royaume-Uni) adoptée par le Bureau du commissaire à l'information du Royaume-Uni (UK ICO) pour les transferts de données du Royaume-Uni vers des pays tiers ; ou (iii) toute clause similaire d'un organisme de réglementation de la protection des données relative aux transferts de données vers des pays tiers, y compris, sans limitation, toute clause qui lui succéderait.
"Sous-processeur»Désigne un Digital.ai Affilié ou tiers engagé par Digital.ai en lien avec les Services et qui traite les Données Personnelles conformément au présent DPA.
"Autorité de surveillance« » désigne une autorité publique indépendante établie en vertu des lois applicables en matière de protection des données.
"Pays tiers« désigne les pays qui, lorsque les lois applicables en matière de protection des données l’exigent, n’ont pas reçu de décision d’adéquation d’une autorité compétente en matière de transferts de données, y compris des organismes de réglementation tels que la Commission européenne, l’ICO britannique ou le PFPDT suisse en matière de transferts de données. »
EXPOSITION 1
Description du traitement
La présente annexe 1 décrit le traitement des données personnelles du client aux fins des clauses contractuelles types ou, le cas échéant, des dispositions équivalentes de toute autre loi relative à la protection des données.
LISTE DES PARTIES
Exportateur(s) de données :
Nom : [NOM DU CLIENT]
Adresse : [ADRESSE DU CLIENT]
Nom, fonction et coordonnées de la personne à contacter : [CONTACT CLIENT]
Activités pertinentes : Utilisation de Digital.ailes produits et services de [nom de l'entreprise] conformément à l'Accord.
Signature et date : Conformément à la signature de l’accord de protection des données par les parties, à la page 4 ci-dessus
En concluant le DPA, l'exportateur de données est réputé avoir signé les clauses contractuelles types qui y sont intégrées à compter de la date d'entrée en vigueur du DPA.
Rôle (contrôleur/processeur) : Contrôleur
Importateur(s) de données :
Nom : Digital.ai Software, Inc. Adresse : 555 Fayetteville Street, Suite 210, Raleigh, Caroline du Nord, 27601
Nom, fonction et coordonnées de la personne à contacter : legal@digital.ai
Activités pertinentes : Fourniture de Digital.ailes produits et services de [nom de l'entreprise] conformément à l'Accord.
Signature et date : Conformément à la signature de l’accord de protection des données par les parties, à la page 4 ci-dessus
En concluant le DPA, l'importateur de données est réputé avoir signé les présentes clauses contractuelles types intégrées aux présentes à compter de la date d'entrée en vigueur du DPA.
Rôle (contrôleur/sous-traitant) : Sous-traitant
- DESCRIPTION DU TRANSFERT ET DU TRAITEMENT
- Informations d'identification (nom, titre, poste, employeur)
- Informations de contact (ex. : entreprise, courriel, téléphone, adresse IP, adresse physique de l'entreprise)
- Informations de connexion (nom d'utilisateur et mot de passe) ;
- Données de connexion (par exemple, l'heure et la date des enregistrements) ;
- Données relatives aux demandes d'assistance des utilisateurs.
- Informations complémentaires sur les clauses contractuelles types (SCC) de l'Espace économique européen et le transfert au Royaume-Uni
| Catégories de personnes concernées dont les données personnelles sont transférées | Les employés ou sous-traitants du Client autorisés en tant qu'Utilisateurs (tels que définis dans le Contrat) de Digital.aiproduits et services de . |
| Catégories de données personnelles transférées |
|
| Données personnelles sensibles transférées | Aucune information sensible n'est traitée par Digital.ai. |
| Fréquence du transfert | Les transferts seront effectués de manière continue pour les produits et services cloud, et de manière ponctuelle pour les demandes d'assistance. |
| Nature du traitement | Digital.ai agit en tant que sous-traitant pour les données personnelles soumises par le client dans le cadre de son utilisation Digital.ailes produits et services de ; la nature du traitement comprend le transfert, le stockage et toutes autres activités de traitement spécifiées conformément aux termes de l’Accord et du ou des formulaires de commande qui l’accompagnent. |
| Finalité du traitement | Fournir et soutenir Digital.ailes produits et services de [Nom de l'entreprise] au Client, tels que décrits plus en détail dans le Contrat et le(s) Bon(s) de commande qui l'accompagne(nt). |
| Durée de conservation des données personnelles ou critères utilisés pour déterminer cette durée | Pour toute la durée de l'accord en vigueur avec Digital.ai, sauf indication contraire dans le Contrat, ou si la loi le permet ou l'exige. |
| Transferts à des sous-traitants – objet, nature et durée du traitement | Digital.ai (L'importateur de données) utilise les sous-traitants identifiés dans la liste des sous-traitants figurant à l'annexe 3 du présent accord de protection des données, pour assurer la prise en charge Digital.ai Dans le cadre de la fourniture de ses produits et services au Client (Exportateur de données), l'objet et la durée du traitement sont précisés ci-dessus dans la présente Annexe. La nature des services de sous-traitance spécifiques est détaillée dans la Liste des sous-traitants figurant à l'Annexe 3. |
| Clause SCC | GDPR | DPA suisse | Loi britannique sur la protection des données |
|---|---|---|---|
|
Module en fonctionnement Module deux (Contrôleur vers Processeur) |
|||
| Article 7 - Clause d'amarrage | Une entité non partie aux présentes clauses peut, avec l'accord des parties, y adhérer à tout moment, soit en tant qu'exportateur de données, soit en tant qu'importateur de données, en remplissant l'annexe et en signant l'annexe 1.A. | ||
| Article 9(a) - Recours à des sous-traitants | AUTORISATION GÉNÉRALE ÉCRITE : L’importateur de données dispose de l’autorisation générale de l’exportateur de données pour faire appel à un ou plusieurs sous-traitants figurant sur une liste convenue. L’importateur de données doit informer expressément l’exportateur de données par écrit de toute modification envisagée sur cette liste, notamment par l’ajout ou le remplacement de sous-traitants, au moins 15 jours à l’avance, afin de laisser à l’exportateur de données le temps nécessaire pour s’opposer à ces modifications avant l’engagement du ou des sous-traitants. L’importateur de données doit fournir à l’exportateur de données les informations nécessaires à l’exercice de son droit d’opposition. | ||
| Article 11 (Réparation) | Les dispositions facultatives de l'article 11 ne s'appliquent pas. | ||
| Article 17 - Droit applicable | Les présentes clauses sont régies par le droit de l'un des États membres de l'Union européenne, à condition que ce droit reconnaisse les droits des tiers bénéficiaires. Les parties conviennent que le droit applicable sera celui des Pays-Bas. | Les présentes clauses sont régies par le droit de l'un des États membres de l'Union européenne, pourvu que ce droit reconnaisse des droits aux tiers bénéficiaires. Les parties conviennent que le droit applicable sera celui de la Suisse. | Les présentes clauses sont régies par le droit de l'un des États membres de l'Union européenne, à condition que ce droit reconnaisse les droits des tiers bénéficiaires. Les parties conviennent que le droit applicable sera celui de l'Angleterre et du Pays de Galles. |
| Article 18 - Choix du forum et de la juridiction | (b) Les parties conviennent que ce seront les tribunaux des Pays-Bas. | Les parties conviennent que les tribunaux suisses seront compétents. | Les parties conviennent que les tribunaux compétents seront ceux d'Angleterre et du Pays de Galles. |
| Annexe 1A - Liste des parties | Le nom, l'adresse, le nom, la fonction et les coordonnées de la personne à contacter, ainsi que le rôle de chaque partie dans le traitement des données personnelles sont fournis dans la section 1 de l'annexe 1 du présent accord de protection des données. | ||
| Annexe 1B - Description du transfert | Ces informations se trouvent dans la section 2 de l'annexe 1 du présent accord de poursuite différée.
Dans la mesure applicable, les descriptions de safeLes mesures de protection appliquées aux catégories particulières de données personnelles sont décrites dans l'annexe 2 de la DPA. |
||
| Article 13 et annexe 1C – Autorité de surveillance compétente | Identifier l’autorité de contrôle compétente conformément à l’article 13 : Commission néerlandaise de protection des données | Identifier la ou les autorités de surveillance compétentes conformément à l'article 13 : FDPIC | Identifier la ou les autorités de surveillance compétentes conformément à l'article 13 : Commissaire à l'information du Royaume-Uni |
| Annexe II – Mesures techniques et organisationnelles | La description des mesures techniques et organisationnelles destinées à assurer la sécurité des données personnelles est décrite plus en détail dans l'annexe 2 du présent accord de protection des données. | ||
| Annexe II – Mesures techniques et organisationnelles – Sous-traitants | La description des mesures techniques et organisationnelles destinées à assurer la sécurité des données personnelles traitées par les sous-traitants est décrite plus en détail dans l'annexe 2 du présent accord de protection des données. | ||
| Annexe III – Liste des sous-traitants | Comme indiqué dans la pièce n° 3 de l’accord de poursuite différée et publié à Digital.ai FAQ sur la protection des données | ||
| Fin de l'avenant de transfert britannique lorsque l'avenant approuvé est modifié | N/D | N/D | Quelles parties peuvent mettre fin au présent avenant conformément à la section 19 ? ☒ Importateur ☒ Exportateur ☐ ni l'un ni l'autre des partis |
EXPOSITION 2
Mesures de sécurité techniques et organisationnelles
La présente annexe 2 décrit les mesures techniques et organisationnelles applicables aux fins des clauses contractuelles types ou, le cas échéant, des dispositions équivalentes de toute autre loi sur la protection des données.
Les mesures techniques et organisationnelles décrites dans la présente annexe ont été mises en œuvre par l'importateur de données afin de garantir un niveau de sécurité approprié, compte tenu de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque, de probabilité et de gravité variables, pour les droits et libertés des personnes physiques.
Description des mesures techniques et organisationnelles, y compris les mesures techniques et organisationnelles visant à assurer la sécurité des données :
Digital.ai assurera le maintien des aspects administratifs, matériels et techniques safedes mesures de protection de la sécurité, de la confidentialité et de l'intégrité des données personnelles fournies dans le cadre de l'utilisation des Services, telles que décrites dans le Addendum relatif à la sécurité de l'information. Digital.ai ne diminuera pas sensiblement la sécurité globale des Services pendant la durée de l'abonnement.
Informations supplémentaires sur Digital.aiLes certifications et pratiques de sécurité de l'entreprise sont situées ici.
Informations supplémentaires sur Digital.aiLes certifications et pratiques de sécurité de l'entreprise sont situées ici .
ANNEXE III
| Sous-processeur d'infrastructure | Description du service | Lieu |
|---|---|---|
| Amazon Web Services (« AWS ») | Infrastructure cloud et fournisseur de services | États-Unis, Allemagne, Royaume-Uni, Canada ; Irlande ; Indonésie (Jakarta) |
| Autres sous-processeurs | Description du service | Lieu |
| Pendo.io, Inc | Support et analyse de logiciels basés sur le cloud | États-Unis |
| Flocon de neige, Inc. | Fournisseur de base de données en tant que service | États-Unis |
| Zendesk | fournisseur de services d'outils de support client | États-Unis, Allemagne |
| Raintank Inc., exerçant ses activités sous le nom de Grafana Labs | Sécurité logicielle et analyse des journaux dans le cloud | États-Unis ; Allemagne |
| Maven AGI, Inc. | Services de contenu d'assistance client et analyse des tickets d'assistance | États-Unis |
Addendum supplémentaire CPRA
Ce supplément CPRA («CPRA Addenda) fait partie de l'accord de protection des données entre Digital.ai ( "Prestataire de services« aux fins de l’addendum CPRA » et Le client (comme identifié dans DPA) pour Digital.ai Fournir des services au client.
Dans le cadre de la prestation des Services conformément au Contrat, Digital.ai peut traiter les « informations personnelles » des consommateurs californiens, qui sont soumises à la loi californienne sur la protection de la vie privée des consommateurs de 2018 (CCPA), telle que modifiée par la loi californienne sur les droits à la vie privée de 2020 (CPRA). Le terme « renseignements personnels », tel que défini par la CCPA/CPRA, doit être compris comme les données personnelles divulguées par le client à Digital.ai dans le cadre de l’exécution du ou des accords.
À compter de la date d'entrée en vigueur du présent avenant CPRA, ce traitement sera effectué conformément aux conditions ci-dessous, lesquelles s'appliquent en sus de toutes les conditions contractuelles applicables et non contradictoires déjà en vigueur. Digital.aiLe traitement des données personnelles effectué par [Nom de l'entreprise] en vertu du présent Accord remplace toute condition précédemment convenue entre les parties, et ce, spécifiquement en vue de se conformer au CCPA (tel que défini ci-dessous). Il est précisé que le présent avenant au CCPA ne s'applique pas aux traitements effectués par ou pour le compte de l'une ou l'autre des parties en vertu des articles 1798.145 et 1798.146 du Code civil californien.
Aux fins du présent avenant CPRA, les définitions suivantes s’appliquent en plus des définitions contenues dans le DPA et l’accord, y compris tous les avenants qui peuvent les compléter.
- DéfinitionsDans le présent addendum, les termes suivants ont la signification indiquée ci-dessous :
- "CCPA« » désigne la California Consumer Privacy Act Cal. Civ. Code section 1798.100 et seq., et ses règlements d’application tels qu’en vigueur jusqu’au 31 décembre 2022 ;
- "CPRA« » désigne la California Privacy Rights Act, Cal. Civ. Code section 1798.100 et seq., et ses règlements d’application, tels qu’en vigueur à compter du 1er janvier 2023.
- Le client est le «Entreprise« au sens de l’article 1798.140, alinéa d), du Code civil de Californie et Digital.ai est le "Prestataire de services« au sens de l’article 1798.140, alinéa (ag) du Code civil de Californie ».
- Tous les autres termes utilisés dans le présent addendum CPRA auront la signification définie dans l'article 1798.140 du Code civil de Californie.
Jusqu’au 31 décembre 2022, toute référence à la CPRA sera interprétée comme une référence aux dispositions pertinentes de la CCPA alors en vigueur, le cas échéant. À compter du 1er janvier 2023, toute référence antérieure à la CCPA sera interprétée comme une référence aux dispositions pertinentes de la CPRA.
- Conditions supplémentaires. Destination Digital.ai si la personne agissant en qualité de prestataire de services conformément au présent accord est soumise aux conditions supplémentaires suivantes :
- Le client divulgue les données personnelles à Digital.ai uniquement dans le but de Digital.aila fourniture par [Nom de l'entreprise] des Services prévus par le Contrat, aux fins commerciales du Client spécifiées dans celui-ci. Digital.ai ne traitera pas les données personnelles à d'autres fins commerciales, sauf autorisation en vertu du présent avenant CPRA ou de la loi CPRA.
- Digital.ai agit uniquement en tant que prestataire de services en ce qui concerne les données personnelles. Par conséquent, la divulgation des informations personnelles par le client à Digital.ai Les opérations effectuées dans le cadre de l'exécution du ou des accords ne constituent pas une vente des données personnelles.
- Digital.ai ne « vendra » ni ne « partagera » les données personnelles des clients (telles que définies par la CPRA).
- Digital.ai s'engage à ne pas (1) conserver, utiliser ou divulguer les Données Personnelles (i) à d'autres fins que celles liées à la finalité commerciale spécifique de la prestation des Services, ou (ii) en dehors de la relation commerciale directe entre le Client et Digital.ai. Digital.ai, ou (2) combiner les Renseignements personnels reçus en vertu de l’Accord avec les Données personnelles reçues d’une autre personne ou en leur nom, ou recueillies auprès de Digital.aises propres interactions avec des individus, sauf autorisation de la CPRA.
- Digital.ai se conformera à toutes les dispositions de la CPRA qui lui sont applicables Digital.ai en tant que fournisseur de services et assurera le niveau de protection de la vie privée des données personnelles tel que décrit plus en détail dans l'accord, y compris en facilitant les réponses du client et le respect des demandes vérifiables de ses consommateurs comme détaillé dans la section 3 (Droits des personnes concernées), et en mettant en œuvre des mesures de sécurité comme décrit dans la section 5 (Sécurité du traitement).
- Pour être sur de Digital.ai utilise les données personnelles d'une manière conforme aux obligations du client en vertu de la CPRA, le client peut prendre les mesures raisonnables et appropriées énoncées à la section 9 de la DPA (Audits).
- Digital.ai avisera rapidement le client, si Digital.ai détermine qu'elle ne peut plus remplir ses obligations en vertu du présent avenant CPRA.
- Si le client croit raisonnablement que Digital.ai Si le Client utilise des Données Personnelles d'une manière non autorisée par le Contrat ou par la CPRA, il peut prendre les mesures raisonnables et appropriées suivantes : (i) en informer Digital.ai afin que les parties puissent collaborer de bonne foi pour régler le problème, ou (ii) exercer tout autre droit prévu dans l’Accord.
- Digital.ai Nous informerons le Client si nous faisons appel à un tiers pour l'aider à traiter les données personnelles du Client et nous veillerons à ce que toute intervention de ce type soit régie par un contrat écrit imposant au tiers des obligations similaires, à tous égards importants, à celles imposées au Client. Digital.ai en vertu du présent avenant CPRA ; la liste des tiers utilisés par Digital.ai en lien avec la fourniture des Services est disponible à https://digital.ai/legal/data-protection-addendum/.
- Ordre de préséance. Lorsque les termes du présent avenant CPRA entrent en conflit avec d'autres termes contractuels en vigueur entre le Client et Digital.ai, les dispositions du présent avenant CPRA s'appliqueront spécifiquement et exclusivement en ce qui concerne Digital.aiTraitement des données personnelles tel que défini dans les présentes.
Dernière mise à jour: Août 10, 2026