Cet Accord de traitement des données (« ATD ») fait partie du cadre contractuel entre MAINSYSTEMS, LDA. et chaque Client UNOVOX, avec les Conditions de service et la Commande applicable. Pour les données personnelles traitées pour le compte du Client, l'ATD prévaut sur les Conditions. Une version signable peut être demandée à dpo@mainsystems.pt.
1. Objet et rôles
Cet ATD régit le traitement de données personnelles effectué par MAINSYSTEMS, LDA. (« Sous-traitant ») pour le compte du Client (« Responsable du traitement ») dans le cadre de la plateforme UNOVOX, au titre de l'article 28 du règlement (UE) 2016/679 (« RGPD »). Le Client détermine les finalités et les moyens du traitement des données de ses dossiers; MAINSYSTEMS traite ces données uniquement sur instruction documentée du Client, y compris les configurations effectuées dans la plateforme, sauf si le droit de l'Union ou d'un État membre l'exige; dans ce cas, MAINSYSTEMS informera le Client avant le traitement, à moins que la loi ne l'interdise.
2. Description du traitement
- Objet : hébergement et fourniture de la plateforme UNOVOX, y compris portail de signalement, gestion des dossiers, communications, rapports, support technique et, lorsqu'ils sont activés par le Client, AI Agents.
- Durée : la durée de l'abonnement, plus la période de récupération et de suppression prévue à la section 10.
- Nature et finalité : collecte, stockage, organisation, consultation, communication au Client et effacement de données, exclusivement pour exploiter le canal d'alerte et la gestion des dossiers du Client.
- Catégories de personnes concernées : auteurs de signalement, personnes visées, témoins et tiers mentionnés; utilisateurs autorisés du Client.
- Catégories de données : données d'identification et de contact, informations professionnelles, contenu des signalements, messages et pièces jointes, éléments de gestion des dossiers; selon les saisies, elles peuvent inclure des catégories particulières de données (article 9 RGPD) et des données relatives à des infractions (article 10 RGPD).
3. Instructions du Client
MAINSYSTEMS informera immédiatement le Client si, à son avis, une instruction viole le RGPD ou d'autres dispositions de protection des données, et peut suspendre l'exécution de cette instruction jusqu'à sa confirmation ou sa modification. Le Client garantit que ses instructions sont licites et qu'il dispose d'une base légale pour le traitement qu'il détermine.
4. Confidentialité
MAINSYSTEMS s'assure que les personnes autorisées à traiter les données personnelles se sont engagées à la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité, et que l'accès est limité au strict nécessaire pour fournir, protéger et supporter le service. Dans le contexte des canaux d'alerte au Luxembourg, la confidentialité couvre en particulier l'identité de l'auteur du signalement, celle de la personne concernée et celle de tout tiers mentionné, ainsi que toute information permettant de les déduire, conformément à la loi du 16 mai 2023 portant transposition de la directive (UE) 2019/1937 et à l'article 16 de cette directive. La divulgation n'est admise que lorsqu'une obligation nécessaire et proportionnée est imposée par le droit national ou le droit européen d'application directe dans le cadre d'enquêtes, notamment en vue de sauvegarder les droits de la défense de la personne concernée.
5. Mesures de sécurité
MAINSYSTEMS applique les mesures techniques et organisationnelles adaptées au risque exigées par l'article 32 RGPD, incluant, à la date de cette version : contrôles d'accès et permissions par rôle définies par le Client; authentification avec stockage chiffré des mots de passe; accès à la plateforme via des connexions HTTPS; séparation logique des environnements de chaque client; absence d'enregistrement des adresses IP des auteurs de signalement sur le portail de signalement; journaux d'activité de l'espace de gestion; sauvegardes périodiques; gestion des vulnérabilités et procédures de réponse aux incidents. Les données sont hébergées dans l'Espace économique européen. Une description à jour des mesures est disponible sur demande et peut évoluer, à condition que le niveau global de protection ne soit pas substantiellement réduit.
6. Sous-traitants ultérieurs
Le Client donne une autorisation générale pour le recours à des sous-traitants ultérieurs pour l'hébergement et l'infrastructure, les communications, la sécurité et, lorsqu'ils sont activés, les services d'IA. MAINSYSTEMS tient une liste des sous-traitants ultérieurs pertinents, disponible sur demande, et informe le Client avec un préavis raisonnable de tout changement important, en lui donnant la possibilité de s'y opposer pour des motifs légitimes; à défaut de solution raisonnable, le Client peut résilier le service concerné. MAINSYSTEMS impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent ATD et demeure responsable envers le Client de leur exécution.
7. Assistance au Client
Compte tenu de la nature du traitement, MAINSYSTEMS fournit une assistance raisonnable au Client, par des mesures techniques et organisationnelles appropriées et les fonctions de la plateforme, pour répondre aux demandes des personnes concernées et respecter les obligations des articles 32 à 36 RGPD, y compris sécurité, notification des violations, analyses d'impact et consultations préalables. Si une personne concernée contacte directement MAINSYSTEMS au sujet de données traitées pour le compte du Client, MAINSYSTEMS transmettra la demande au Client sans retard injustifié et ne répondra pas sur le fond sans instruction du Client, sauf obligation légale. L'assistance excédant ce qui est raisonnable dans le cadre du service peut être facturée à des tarifs raisonnables.
8. Violations de données personnelles
MAINSYSTEMS notifie le Client sans retard injustifié après avoir pris connaissance d'une violation de données personnelles affectant des données traitées pour le compte du Client, en fournissant les informations raisonnablement disponibles sur la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées, et en complétant les informations à mesure qu'elles sont disponibles. La notification à l'autorité de contrôle, qui est en principe la Commission nationale pour la protection des données (Luxembourg) pour un Client établi au Luxembourg, et la communication aux personnes concernées relèvent de la décision et de la responsabilité du Client en qualité de responsable du traitement; MAINSYSTEMS coopère raisonnablement.
9. Transferts internationaux
Les données sont traitées dans l'Espace économique européen. Tout transfert hors EEE n'a lieu qu'avec un mécanisme valide du chapitre V du RGPD (décision d'adéquation, clauses contractuelles types de la Commission européenne avec mesures supplémentaires le cas échéant, ou autre instrument légalement reconnu) et sera reflété dans les informations relatives aux sous-traitants ultérieurs.
10. Restitution et suppression
À la fin du service, et selon le choix du Client, MAINSYSTEMS restitue les données personnelles via les fonctions d'export disponibles pendant la période de récupération de 30 jours, sauf délai différent dans la Commande, puis supprime les données et copies existantes, sauf dans la mesure où le droit de l'Union ou d'un État membre exige leur conservation. La suppression dans les sauvegardes intervient selon des cycles sécurisés de rotation. Le Client est responsable d'exporter, avant la fin de la période de récupération, les éléments de signalement qu'il doit conserver en vertu du droit qui lui est applicable. Au Luxembourg, la loi du 16 mai 2023 ne fixe pas de durée chiffrée de conservation : les signalements ne sont pas conservés plus longtemps qu'il n'est nécessaire et proportionné légalement, et il appartient au Client de définir, de documenter et d'appliquer cette durée dans sa configuration.
11. Informations et audits
MAINSYSTEMS met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l'article 28 RGPD, y compris les réponses aux questionnaires de sécurité et la documentation des mesures appliquées. Le Client peut réaliser, ou mandater un auditeur indépendant tenu à la confidentialité pour réaliser, un audit des opérations de traitement pertinentes, moyennant un préavis raisonnable, au maximum une fois par an sauf exigence d'une autorité de contrôle ou après une violation importante, pendant les heures ouvrables et sans accès aux données d'autres clients. Les coûts de l'audit sont à la charge du Client.
12. Responsabilité et durée
La responsabilité des parties au titre du présent ATD suit le régime de l'article 82 RGPD et les limitations des Conditions de service, dans la mesure où elles peuvent légalement s'appliquer. Le présent ATD demeure en vigueur tant que MAINSYSTEMS traite des données personnelles pour le compte du Client et prévaut sur les stipulations contraires des Conditions en matière de traitement de données personnelles. Il est régi par le droit portugais et les tribunaux de Lisbonne, Portugal, sont compétents.
13. Contact
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lisbonne, Portugal
Confidentialité : dpo@mainsystems.pt
Général : info@mainsystems.pt
Téléphone : +351 211 245 202