Version 1.0 — en vigueur depuis le
Le présent accord de sous-traitance (ci-après l'« Accord ») fait partie intégrante des conditions générales d'utilisation de DocLift. Il est conclu entre :
Il est conclu en application de l'article 28 du règlement (UE) 2016/679 (ci-après le « RGPD »). En cas de contradiction entre le présent Accord et les conditions générales d'utilisation, le présent Accord prévaut pour tout ce qui concerne le traitement de données à caractère personnel pour le compte du Client.
1.1 Le présent Accord encadre le traitement, par DocLift, des données à caractère personnel que le Client intègre dans ses modèles ou transmet aux Services — en particulier par l'API — aux fins de génération de documents (ci-après les « Données Client »).
1.2 Sont exclues du périmètre du présent Accord les données pour lesquelles DocLift agit en qualité de responsable du traitement (gestion des comptes, facturation, sécurité, supervision, prospection), décrites dans la politique de confidentialité.
1.3 Le Client reconnaît qu'il détermine seul les finalités et les moyens du traitement des Données Client, ainsi que le contenu des documents produits.
DocLift s'engage à :
3.1 Ne traiter les Données Client que sur instruction documentée du Client. Les instructions du Client résultent des conditions générales d'utilisation, du présent Accord, du contrat de prestation et des paramétrages et appels effectués par le Client au moyen des Services. DocLift informe immédiatement le Client si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.
3.2 Ne pas utiliser les Données Client à ses propres fins, ni pour améliorer ses Services par l'exploitation du contenu des documents, ni pour entraîner un modèle d'intelligence artificielle, ni pour toute forme de valorisation, de statistique nominative ou de prospection.
3.3 Garantir la confidentialité des Données Client, n'y accéder que dans la mesure strictement nécessaire à l'exécution des Services, au traitement d'une demande de support du Client, à la résolution d'un incident technique ou au respect d'une obligation légale, et veiller à ce que les personnes autorisées à y accéder soient soumises à une obligation de confidentialité et reçoivent la formation nécessaire.
3.4 Mettre en œuvre les mesures techniques et organisationnelles appropriées décrites aux articles 8 et 9 de la politique de confidentialité, en tenant compte de l'état de l'art, des coûts de mise en œuvre et de la nature, de la portée et des finalités du traitement.
3.5 Assister le Client, dans la mesure du possible et à ses frais lorsque l'assistance excède la mise à disposition des fonctionnalités standard des Services, pour :
3.6 Notifier au Client toute violation de données à caractère personnel affectant les Données Client, sans délai injustifié et au plus tard soixante-douze (72) heures après en avoir pris connaissance, en lui communiquant les informations dont elle dispose : nature de la violation, catégories et volume approximatif de données et de personnes concernées, conséquences probables et mesures prises ou envisagées. Il appartient au Client, en sa qualité de responsable du traitement, d'effectuer les notifications à l'autorité de contrôle et aux personnes concernées.
3.7 Ne procéder à aucun transfert des Données Client hors de l'Union européenne en dehors des cas et garanties décrits sur la page sous-traitants.
3.8 Informer le Client de toute demande contraignante d'une autorité portant sur les Données Client, sauf interdiction légale de le faire, et contester les demandes manifestement dépourvues de base légale.
Le Client s'engage à :
4.1 Disposer d'une base légale valable pour chaque traitement qu'il met en œuvre au moyen des Services, et avoir satisfait à ses obligations d'information à l'égard des personnes concernées.
4.2 Ne transmettre que les données strictement nécessaires à la production des documents dont il a besoin, en application du principe de minimisation, et notamment ne pas transmettre de données non exploitées par ses modèles.
4.3 Ne pas faire figurer de données à caractère personnel dans les étiquettes (« tags ») transmises avec ses demandes de génération, ces étiquettes étant conservées après la purge des documents.
4.4 Documenter ses instructions et paramétrer correctement ses modèles, variables, applications externes et webhooks. Le Client est seul responsable de la sécurité des points de terminaison qu'il déclare, ainsi que de la confidentialité de ses clés d'API.
4.5 Répondre aux demandes d'exercice de droits des personnes concernées par les documents qu'il fait produire, DocLift lui transmettant toute demande reçue à ce titre.
4.6 Sauvegarder par ses propres moyens les documents produits dont il a besoin de manière durable, compte tenu de la purge automatique prévue à l'article 9.
5.1 L'accès aux Données Client au sein de CAPSENS est restreint aux personnes de l'équipe technique et de support dont les fonctions le nécessitent. Ces accès sont individuels, nominatifs et protégés par une authentification à double facteur.
5.2 Les Données Client sont hébergées et traitées en Irlande, au sein de l'Union européenne. Les accès d'administration sont effectués depuis l'Union européenne.
6.1 Le Client autorise DocLift à recourir aux sous-traitants ultérieurs listés sur la page sous-traitants, pour les rôles y décrits.
6.2 DocLift impose à chacun de ses sous-traitants ultérieurs, par contrat, des obligations de protection des données substantiellement équivalentes à celles du présent Accord, et demeure pleinement responsable de leur exécution à l'égard du Client.
6.3 DocLift informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre. Le Client peut s'y opposer dans ce délai pour un motif légitime et documenté relatif à la protection des données ; à défaut de solution alternative, il peut résilier le service concerné sans pénalité.
7.1 DocLift met à la disposition du Client, sur demande écrite raisonnable, la documentation nécessaire pour démontrer le respect de ses obligations : description des mesures de sécurité, liste des sous-traitants ultérieurs, réponses à un questionnaire de sécurité.
7.2 Le Client peut réaliser, à ses frais, une (1) mission d'audit par période de douze (12) mois, sous réserve d'un préavis écrit de trente (30) jours, d'un périmètre convenu, de la conclusion d'un engagement de confidentialité, du recours à un auditeur indépendant non concurrent de CAPSENS, et de conditions n'entraînant aucune perturbation des Services ni accès aux données d'autres clients. Un audit supplémentaire peut être réalisé à la suite d'une violation de données ou d'une demande de l'autorité de contrôle.
DocLift tient un registre des catégories d'activités de traitement effectuées pour le compte de ses clients, conformément à l'article 30.2 du RGPD, et coopère avec l'autorité de contrôle compétente.
9.1 En cours de contrat, les documents produits et les données de génération associées sont automatiquement purgés quinze (15) jours après la demande de génération, par un traitement quotidien. Cette purge supprime définitivement le fichier de l'espace de stockage et efface les données transmises. Seules subsistent les métadonnées d'exécution mentionnées à l'article 2.
9.2 En fin de contrat, DocLift supprime les Données Client encore présentes, ainsi que les modèles, variables et fichiers téléversés, dans un délai maximal de trente (30) jours à compter de la date d'effet de la résiliation, sauf obligation légale de conservation. Le Client est invité à extraire les éléments qu'il souhaite conserver avant cette date, dans les conditions de l'article 26 des conditions générales d'utilisation.
9.3 Sauvegardes. Les Données Client supprimées peuvent subsister dans les sauvegardes de la base de données pendant au maximum quatre (4) jours, celles-ci étant conservées sur une fenêtre glissante de quatre-vingt-seize (96) heures. Ces sauvegardes ne font l'objet d'aucune consultation courante et ne servent qu'à la restauration du service après incident.
9.4 Sur demande écrite, DocLift atteste de la suppression effective des Données Client.
Chaque partie assume les conséquences des manquements qui lui sont propres au regard du RGPD. Les plafonds de responsabilité stipulés à l'article 18 des conditions générales d'utilisation s'appliquent au présent Accord, sans que ces plafonds puissent limiter les droits des personnes concernées ni les pouvoirs de l'autorité de contrôle.
Le présent Accord entre en vigueur à la date d'acceptation des conditions générales d'utilisation et demeure applicable aussi longtemps que DocLift traite des Données Client pour le compte du Client. Les stipulations de l'article 9 survivent à son terme.
Vous avez besoin d'un accord signé ? Les clients dont les procédures internes exigent un accord de sous-traitance signé, ou l'usage de leur propre modèle, peuvent en faire la demande à [email protected].