Parties et champ d'application
Le présent accord de traitement des données (le « DPA ») est conclu entre le client qui utilise les services de statycs sous couvert d'un contrat de services en vigueur (le « Responsable du traitement ») et statycs GmbH, FN 613704g, Liechtensteinstraße 59, 1090 Vienne, Autriche (le « Sous-traitant »).
Le présent DPA régit le traitement de données à caractère personnel effectué par statycs pour le compte du Responsable du traitement dans le cadre de la plateforme SaaS statycs de planification et d'analyse financières. Il prend effet lorsque le Responsable du traitement accepte les Conditions générales ou conclut de toute autre manière un contrat de services avec statycs, et demeure en vigueur aussi longtemps que statycs traite des données à caractère personnel pour le compte du Responsable du traitement. En cas de contradiction entre le présent DPA et d'autres stipulations contractuelles, le présent DPA prévaut pour les questions relevant de la protection des données.
Objet du traitement. Le traitement des données à caractère personnel nécessaire à la fourniture, par statycs, de sa plateforme de planification et d'analyse financières au Responsable du traitement.
Durée du traitement. Toute la durée du contrat de services sous-jacent, y compris toute période de clôture et de suppression prévue au § 11 ci-après.
Nature et finalités
statycs traite les données à caractère personnel afin de fournir au Responsable du traitement sa plateforme de planification et d'analyse financières. Dans le présent accord, les « contenus clients » désignent les données que le Responsable du traitement téléverse sur la plateforme ainsi que les rapports, plans et autres résultats produits à partir de ces données. Le traitement comprend la collecte, le stockage, l'organisation, la structuration, l'extraction, la consultation, l'utilisation et l'effacement des données, dans la mesure nécessaire à la fourniture du service.
Le traitement est effectué exclusivement sur la base des instructions documentées du Responsable du traitement. Ces instructions incluent la production de statistiques agrégées et anonymisées ainsi que de benchmarks sectoriels ; une fois anonymisés, ces résultats ne constituent plus des données à caractère personnel et sortent du champ du présent accord. statycs ne traite les données à caractère personnel à aucune autre fin que la fourniture du service convenu, sauf obligation découlant du droit de l'Union européenne ou du droit autrichien. Dans ce cas, statycs informe le Responsable du traitement de l'obligation légale avant le traitement, sauf si le droit applicable interdit une telle information.
Catégories de données et de personnes concernées
Catégories de données à caractère personnel. Sont susceptibles d'être traités les types de données à caractère personnel suivants : noms, adresses électroniques, numéros de téléphone, fonctions, appartenance à une société, adresses IP, données relatives au navigateur et à l'appareil, ainsi que toute autre donnée à caractère personnel que le Responsable du traitement saisit dans la plateforme. Les données financières téléversées sur la plateforme - pièces comptables, rapports et plans, notamment - peuvent contenir des données à caractère personnel dans la mesure où le Responsable du traitement en intègre.
Catégories de personnes concernées. Les personnes concernées peuvent être les salariés, les prestataires, les clients, les fournisseurs et les investisseurs du Responsable du traitement, ainsi que toute autre personne physique dont celui-ci traite les données à caractère personnel par l'intermédiaire de la plateforme.
Obligations du Responsable du traitement
Le Responsable du traitement est le responsable du traitement au sens du RGPD et répond seul de la licéité du traitement des données à caractère personnel, y compris de l'existence d'une base juridique valable, tant pour le traitement lui-même que pour le transfert des données à statycs.
Le Responsable du traitement répond de l'exactitude, de la qualité et de la licéité des données à caractère personnel fournies à statycs, ainsi que du respect de l'ensemble des lois applicables en matière de protection des données, y compris l'information des personnes concernées quant au traitement de leurs données.
Obligations du Sous-traitant
statycs s'engage à :
- Traiter les données à caractère personnel uniquement sur instructions documentées du Responsable du traitement, sauf obligation légale contraire
- Veiller à ce que toutes les personnes autorisées à traiter des données à caractère personnel soient soumises à une obligation écrite de confidentialité
- Mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque
- Prêter assistance au Responsable du traitement pour répondre aux demandes des personnes concernées formées au titre des articles 15 à 22 du RGPD
- Prêter assistance au Responsable du traitement pour se conformer aux articles 32 à 34 du RGPD, réaliser les analyses d'impact relatives à la protection des données et mener les consultations préalables auprès des autorités de contrôle, compte tenu de la nature du traitement et des informations dont statycs dispose
- Notifier au Responsable du traitement, sans retard injustifié, toute violation de données à caractère personnel dès qu'elle en a connaissance
- Au choix du Responsable du traitement, supprimer ou lui restituer l'ensemble des données à caractère personnel au terme du contrat de services, sauf obligation légale de conservation
- Informer immédiatement le Responsable du traitement si, de l'avis de statycs, une instruction enfreint le RGPD ou une autre disposition applicable en matière de protection des données
statycs satisfait aux obligations d'audit de l'article 28, § 3, point h) du RGPD en fournissant, sur demande écrite raisonnable et au maximum une fois tous les douze mois, un résumé de sécurité à jour, la liste des sous-traitants ultérieurs et des réponses écrites à un questionnaire raisonnable du Responsable du traitement. En outre, le Responsable du traitement - ou un auditeur indépendant qu'il mandate et qui est soumis à une obligation de confidentialité - peut mener un audit sur site au maximum une fois tous les vingt-quatre mois, ou à tout moment à la suite d'une injonction d'une autorité de contrôle ou en cas de soupçon fondé de violation. Les audits sur site se déroulent aux frais du Responsable du traitement, moyennant un préavis écrit de trente jours, pendant les heures ouvrables, le périmètre, le calendrier et les modalités de confidentialité ayant été convenus par écrit au préalable.
Sous-traitants ultérieurs
statycs fait appel aux prestataires suivants pour la fourniture du service. Hetzner, Cloudflare et Hanko traitent des données à caractère personnel pour le compte du Responsable du traitement et sont des sous-traitants ultérieurs au sens de l'article 28 du RGPD. PostHog et Stripe sont mentionnés à des fins de transparence ; leur qualité respective est précisée en regard de chacune de leurs entrées. Le Responsable du traitement donne par les présentes à statycs, au sens de l'article 28, § 2, du RGPD, une autorisation écrite générale de recourir aux sous-traitants ultérieurs énumérés ci-après et de procéder à tout changement de sous-traitant ultérieur, sous réserve des conditions prévues par la présente section.
- Hetzner (Hetzner Online GmbH, Allemagne) - hébergement
- Cloudflare (Cloudflare, Inc., États-Unis) - diffusion de contenu, terminaison TLS et protection contre les robots pour app.statycs.com
- Hanko (Hanko GmbH, Allemagne) - authentification
- PostHog (PostHog Inc., États-Unis ; PostHog Cloud EU hébergé en Allemagne) - analyse produit. statycs détermine les finalités de son analyse produit et en est le responsable du traitement ; PostHog agit donc, pour cette activité, en qualité de sous-traitant propre de statycs et non de sous-traitant ultérieur du Responsable du traitement
- Stripe (Stripe Payments Europe Ltd., Irlande ; Stripe, LLC, États-Unis) - traitement des paiements et facturation des abonnements. Pour l'exécution des paiements et le respect de ses propres obligations réglementaires, Stripe agit en qualité de responsable du traitement indépendant, et figure ici à des fins de transparence et non en qualité de sous-traitant ultérieur du Responsable du traitement
statycs veille à ce que l'ensemble des sous-traitants ultérieurs soit lié par des contrats écrits imposant des obligations équivalentes en matière de protection des données. Le Responsable du traitement est informé de tout changement envisagé de sous-traitant ultérieur au moins 30 jours à l'avance. Il peut s'opposer à un nouveau sous-traitant ultérieur, pour des motifs raisonnables, dans un délai de 14 jours à compter de la notification. À défaut de résolution de l'opposition, le Responsable du traitement peut résilier le contrat avec effet à la date de prise d'effet du changement de sous-traitant ultérieur, et statycs rembourse au prorata les sommes payées d'avance pour la partie non utilisée de la période contractuelle.
Transferts internationaux
Les contenus clients - les données financières, rapports et plans téléversés sur la plateforme - sont stockés, sauvegardes comprises, exclusivement sur des serveurs situés dans l'Union européenne. L'hébergement est assuré par Hetzner (Allemagne) et l'authentification par Hanko (Allemagne). L'analyse produit s'appuie sur PostHog Cloud EU (Allemagne), qui reçoit des événements d'utilisation mais jamais de contenus clients.
Trois situations échappent à ce principe. D'abord, les données de paiement et de facturation sont traitées par Stripe, qui exploite des infrastructures aux États-Unis. Ensuite, Cloudflare assure la terminaison TLS pour app.statycs.com : le trafic en transit peut donc emprunter des infrastructures situées hors de l'Union européenne, sans que les contenus clients y soient stockés. Enfin, plusieurs prestataires, dont Cloudflare et PostHog, sont contrôlés par des sociétés mères établies aux États-Unis : un accès à des fins d'assistance ou d'administration depuis l'extérieur de l'EEE demeure donc possible, même lorsque les serveurs se trouvent en Europe. statycs qualifie ces trois situations de transferts au sens du chapitre V du RGPD.
Pour ces transferts, statycs s'appuie sur les clauses contractuelles types (CCT) de l'UE adoptées par la Commission européenne, complétées si nécessaire par des mesures techniques et organisationnelles supplémentaires, ainsi que, lorsque le destinataire concerné est certifié, sur la décision d'adéquation de la Commission européenne du 10 juillet 2023 relative au cadre de protection des données UE-États-Unis. statycs réévalue périodiquement le cadre juridique des pays destinataires et vérifie à cette occasion que les décisions d'adéquation sur lesquelles elle s'appuie demeurent en vigueur. Une copie des garanties est disponible sur demande à l'adresse [email protected].
Sécurité
statycs met en œuvre des mesures techniques et organisationnelles appropriées afin de protéger les données à caractère personnel, notamment :
- Chiffrement des données en transit (TLS) et au repos
- Contrôle d'accès fondé sur les rôles (RBAC) selon le principe du moindre privilège
- Authentification multifactorielle en interne
- Revues périodiques de sécurité adaptées à la nature et à l'ampleur du traitement, y compris des tests par des tiers de manière ponctuelle
- Sauvegardes automatisées des données et procédures de reprise après sinistre
- Journalisation et surveillance des accès aux données à caractère personnel
- Formation des collaborateurs à la sécurité
Une description à jour des mesures techniques et organisationnelles est disponible sur demande à l'adresse [email protected].
Violation de données
statycs notifie toute violation de données à caractère personnel au Responsable du traitement sans retard injustifié après en avoir pris connaissance. L'article 33, § 2 du RGPD ne subordonne à aucun seuil de risque la notification adressée par un sous-traitant au responsable du traitement, et statycs n'en applique aucun.
La notification comprend, dans la mesure où ces éléments sont connus : la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables, les mesures prises ou proposées pour remédier à la violation et en atténuer les effets, ainsi qu'un point de contact ([email protected]) auprès duquel le Responsable du traitement peut obtenir de plus amples informations.
statycs coopère avec le Responsable du traitement et prend les mesures raisonnables pour l'assister dans l'investigation, l'endiguement et la correction de la violation.
Responsabilité
La responsabilité au titre du traitement des données prévu par le présent DPA est régie par les Conditions générales du contrat de services sous-jacent. Aucune disposition du présent DPA ne modifie ni n'étend le régime de responsabilité convenu entre les parties.
Chaque partie répond des dommages causés par un traitement contraire au RGPD, conformément à l'article 82 du RGPD. statycs n'est responsable que des dommages causés par un traitement non conforme aux obligations incombant spécifiquement aux sous-traitants au titre du RGPD ou aux instructions licites du Responsable du traitement.
Résiliation et suppression des données
Le présent DPA prend fin automatiquement à la fin du contrat de services sous-jacent conclu entre le Responsable du traitement et statycs, étant entendu qu'il demeure en vigueur pour les données à caractère personnel que statycs détient encore pour le compte du Responsable du traitement, jusqu'à ce que ces données aient été restituées ou supprimées conformément à la présente section.
À la fin du contrat, les données à caractère personnel traitées pour le compte du Responsable du traitement sont conservées pendant 30 jours. Pendant ce délai, le Responsable du traitement choisit si statycs les lui restitue, dans un format structuré, couramment utilisé et lisible par machine, ou les supprime. À défaut de choix, statycs les supprime : dans les systèmes de production à l'expiration des 30 jours, et dans les sauvegardes chiffrées au cours du cycle de sauvegarde suivant. statycs ne conserve les données à caractère personnel au-delà de ce délai que si le droit de l'Union européenne ou le droit autrichien l'exige, et informe le Responsable du traitement d'une telle obligation.
Le présent DPA est régi par le droit autrichien. Le tribunal compétent de Vienne est exclusivement compétent.
Le présent DPA est publié en plusieurs langues. La version anglaise est la version contraignante et régit l'accord entre les parties. Toutes les autres versions linguistiques ne sont fournies qu'à titre de commodité ; en cas de divergence, la version anglaise prévaut.