Comment il s'applique

Cet Accord de traitement des données (« ATD ») fait partie du cadre contractuel entre MAINSYSTEMS, LDA. et chaque Client UNOVOX, avec les Conditions de service et la Commande applicable. Pour les données personnelles traitées pour le compte du Client, l'ATD prévaut sur les Conditions. Une version signable peut être demandée à dpo@mainsystems.pt.

1. Objet et rôles

Cet ATD régit le traitement de données personnelles effectué par MAINSYSTEMS, LDA. (« Sous-traitant ») pour le compte du Client (« Responsable du traitement ») dans le cadre de la plateforme UNOVOX, au titre de l'article 28 du règlement (UE) 2016/679 (« RGPD »). Le Client détermine les finalités et les moyens du traitement des données de ses dossiers; MAINSYSTEMS traite ces données uniquement sur instruction documentée du Client, y compris les configurations effectuées dans la plateforme, sauf si le droit de l'Union ou d'un État membre l'exige; dans ce cas, MAINSYSTEMS informera le Client avant le traitement, à moins que la loi ne l'interdise.

2. Description du traitement

  • Objet : hébergement et fourniture de la plateforme UNOVOX, y compris portail de signalement, gestion des dossiers, communications, rapports, support technique et, lorsqu'ils sont activés par le Client, AI Agents.
  • Durée : la durée de l'abonnement, plus la période de récupération et de suppression prévue à la section 10.
  • Nature et finalité : collecte, stockage, organisation, consultation, communication au Client et effacement de données, exclusivement pour exploiter le canal d'alerte et la gestion des dossiers du Client.
  • Catégories de personnes concernées : auteurs de signalement, personnes visées, témoins et tiers mentionnés; utilisateurs autorisés du Client.
  • Catégories de données : données d'identification et de contact, informations professionnelles, contenu des signalements, messages et pièces jointes, éléments de gestion des dossiers; selon les saisies, elles peuvent inclure des catégories particulières de données (article 9 RGPD) et des données relatives à des infractions (article 10 RGPD).

3. Instructions du Client

MAINSYSTEMS informera immédiatement le Client si, à son avis, une instruction viole le RGPD ou d'autres dispositions de protection des données, et peut suspendre l'exécution de cette instruction jusqu'à sa confirmation ou sa modification. Le Client garantit que ses instructions sont licites et qu'il dispose d'une base légale pour le traitement qu'il détermine.

4. Confidentialité

MAINSYSTEMS s'assure que les personnes autorisées à traiter les données personnelles se sont engagées à la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité, et que l'accès est limité au strict nécessaire pour fournir, protéger et supporter le service. Dans le contexte des canaux d'alerte, la confidentialité couvre en particulier l'identité de l'auteur du signalement et de tout tiers mentionné, ainsi que toute information permettant de la déduire : en Belgique, cette identité est protégée par la loi du 28 novembre 2022 sur la protection des personnes qui signalent des violations au droit de l'Union ou au droit national constatées au sein d'une entité juridique du secteur privé, ainsi que par la loi du 8 décembre 2022 pour le secteur public fédéral, et ne peut être divulguée sans le consentement exprès de la personne concernée, sauf exceptions légales. L'article 16 de la directive (UE) 2019/1937 pose la même exigence de confidentialité.

5. Mesures de sécurité

MAINSYSTEMS applique les mesures techniques et organisationnelles adaptées au risque exigées par l'article 32 RGPD, incluant, à la date de cette version : contrôles d'accès et permissions par rôle définies par le Client; authentification avec stockage chiffré des mots de passe; accès à la plateforme via des connexions HTTPS; séparation logique des environnements de chaque client; absence d'enregistrement des adresses IP des auteurs de signalement sur le portail de signalement; journaux d'activité de l'espace de gestion; sauvegardes périodiques; hébergement dans l'Espace économique européen; gestion des vulnérabilités et procédures de réponse aux incidents. Une description à jour des mesures est disponible sur demande et peut évoluer, à condition que le niveau global de protection ne soit pas substantiellement réduit.

6. Sous-traitants ultérieurs

Le Client donne une autorisation générale pour le recours à des sous-traitants ultérieurs pour l'hébergement et l'infrastructure, les communications, la sécurité et, lorsqu'ils sont activés, les services d'IA. MAINSYSTEMS tient une liste des sous-traitants ultérieurs pertinents, disponible sur demande, et informe le Client avec un préavis raisonnable de tout changement important, en lui donnant la possibilité de s'y opposer pour des motifs légitimes; à défaut de solution raisonnable, le Client peut résilier le service concerné. MAINSYSTEMS impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent ATD et demeure responsable envers le Client de leur exécution.

7. Assistance au Client

Compte tenu de la nature du traitement, MAINSYSTEMS fournit une assistance raisonnable au Client, par des mesures techniques et organisationnelles appropriées et les fonctions de la plateforme, pour répondre aux demandes des personnes concernées et respecter les obligations des articles 32 à 36 RGPD, y compris sécurité, notification des violations, analyses d'impact et consultations préalables. Si une personne concernée contacte directement MAINSYSTEMS au sujet de données traitées pour le compte du Client, MAINSYSTEMS transmettra la demande au Client sans retard injustifié et ne répondra pas sur le fond sans instruction du Client, sauf obligation légale. L'assistance excédant ce qui est raisonnable dans le cadre du service peut être facturée à des tarifs raisonnables.

8. Violations de données personnelles

MAINSYSTEMS notifie le Client sans retard injustifié après avoir pris connaissance d'une violation de données personnelles affectant des données traitées pour le compte du Client, en fournissant les informations raisonnablement disponibles sur la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées, et en complétant les informations à mesure qu'elles sont disponibles. La notification à l'autorité de contrôle, en Belgique l'Autorité de protection des données (APD-GBA), et aux personnes concernées relève de la décision et de la responsabilité du Client en qualité de responsable du traitement; MAINSYSTEMS coopère raisonnablement.

9. Transferts internationaux

Les données sont traitées dans l'Espace économique européen. Tout transfert hors EEE n'a lieu qu'avec un mécanisme valide du chapitre V du RGPD (décision d'adéquation, clauses contractuelles types de la Commission européenne avec mesures supplémentaires le cas échéant, ou autre instrument légalement reconnu) et sera reflété dans les informations relatives aux sous-traitants ultérieurs.

10. Restitution et suppression

À la fin du service, et selon le choix du Client, MAINSYSTEMS restitue les données personnelles via les fonctions d'export disponibles pendant la période de récupération de 30 jours, sauf délai différent dans la Commande, puis supprime les données et copies existantes, sauf dans la mesure où le droit de l'Union ou d'un État membre exige leur conservation. La suppression dans les sauvegardes intervient selon des cycles sécurisés de rotation.

Le Client est responsable d'exporter, avant la fin de la période de récupération, les éléments de signalement et le registre des signalements qu'il doit conserver en vertu du droit qui lui est applicable. La loi belge impose de tenir un registre des signalements reçus dans le respect de la confidentialité et exige que les signalements et les données personnelles associées ne soient conservés que le temps nécessaire et proportionné au traitement du signalement et au respect des obligations légales ou à la défense de droits en justice. La durée de conservation est définie par le Client en tant que responsable du traitement; UNOVOX applique la durée configurée.

11. Informations et audits

MAINSYSTEMS met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l'article 28 RGPD, y compris les réponses aux questionnaires de sécurité et la documentation des mesures appliquées. Le Client peut réaliser, ou mandater un auditeur indépendant tenu à la confidentialité pour réaliser, un audit des opérations de traitement pertinentes, moyennant un préavis raisonnable, au maximum une fois par an sauf exigence d'une autorité de contrôle ou après une violation importante, pendant les heures ouvrables et sans accès aux données d'autres clients. Les coûts de l'audit sont à la charge du Client.

12. Responsabilité et durée

La responsabilité des parties au titre du présent ATD suit le régime de l'article 82 RGPD et les limitations des Conditions de service, dans la mesure où elles peuvent légalement s'appliquer. Le présent ATD demeure en vigueur tant que MAINSYSTEMS traite des données personnelles pour le compte du Client et prévaut sur les stipulations contraires des Conditions en matière de traitement de données personnelles. Il est régi par le droit portugais et les tribunaux de Lisbonne, Portugal, sont compétents.

13. Contact

MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lisbonne, Portugal
Confidentialité : dpo@mainsystems.pt
Général : info@mainsystems.pt
Téléphone : +351 211 245 202