Préambule
Le présent Accord sur le traitement des données (« DPA ») fait partie du contrat conclu entre WELLWISH et le Client pour l'utilisation de CARGIO.
Il s'applique lorsque WELLWISH traite des données personnelles pour le compte du Client. Les termes « responsable du traitement », « sous-traitant », « données personnelles », « traitement » et « violation de données » ont le sens défini par le Règlement (UE) 2016/679 (« RGPD »).
Article 1 - Rôles des parties
Le Client agit comme responsable du traitement pour les données métier déposées dans CARGIO. WELLWISH agit comme sous-traitant.
Chaque partie respecte les obligations lui incombant. Le Client garantit que ses instructions, sa collecte et son utilisation des données disposent d'une base légale et respectent les droits des personnes.
Article 2 - Objet et durée
WELLWISH traite les données afin de fournir, héberger, maintenir, sécuriser, assister et améliorer techniquement CARGIO conformément au contrat.
Le traitement dure pendant le contrat, puis pendant la période limitée nécessaire à l'export, la suppression, la sauvegarde résiduelle et aux obligations légales.
Article 3 - Instructions
WELLWISH traite les données uniquement sur instruction documentée du Client, constituée par le contrat, la configuration du service et les demandes écrites licites.
Si WELLWISH estime qu'une instruction viole le RGPD ou une autre règle applicable, elle en informe le Client et peut suspendre son exécution dans l'attente d'une instruction conforme.
Article 4 - Confidentialité
WELLWISH veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité et n'y accèdent que dans la mesure nécessaire à leurs missions.
Article 5 - Sécurité
WELLWISH met en œuvre des mesures techniques et organisationnelles appropriées au risque, notamment celles décrites en annexe 2. Ces mesures peuvent évoluer pour améliorer la sécurité, sans réduction substantielle du niveau global de protection.
Le Client est responsable de la configuration des rôles, des accès, des destinataires, des intégrations et de la sécurité de ses appareils.
Article 6 - Sous-traitants ultérieurs
Le Client autorise de manière générale WELLWISH à recourir aux sous-traitants ultérieurs nécessaires au service, sous réserve :
- d'un contrat leur imposant des obligations de protection au moins équivalentes ;
- d'une information sur la liste applicable ;
- de la responsabilité de WELLWISH pour l'exécution de leurs obligations dans les conditions du RGPD.
WELLWISH informe le Client de l'ajout ou du remplacement d'un sous-traitant selon le moyen prévu au contrat. Le Client peut formuler une objection motivée par la protection des données dans un délai de quinze jours. Les parties recherchent alors une solution raisonnable. Si aucune solution n'est possible, chacune peut résilier la seule prestation affectée selon les conditions contractuelles.
Article 7 - Transferts internationaux
WELLWISH ne transfère des données hors EEE que si un mécanisme juridique valable est en place, notamment décision d'adéquation, clauses contractuelles types ou autre garantie reconnue.
Lorsque nécessaire, WELLWISH évalue les circonstances du transfert et met en œuvre des mesures complémentaires adaptées.
Article 8 - Assistance aux droits des personnes
WELLWISH transmet au Client les demandes reçues concernant des données traitées pour son compte et lui fournit, compte tenu de la nature du traitement, une assistance raisonnable pour y répondre.
WELLWISH ne répond directement à la personne que sur instruction du Client ou obligation légale.
Article 9 - Assistance à la conformité
Compte tenu des informations disponibles et de la nature du traitement, WELLWISH aide raisonnablement le Client concernant :
- la sécurité ;
- les violations de données ;
- les analyses d'impact ;
- les consultations préalables ;
- la démonstration du respect de l'article 28 du RGPD.
Les prestations exceptionnelles dépassant l'assistance standard peuvent faire l'objet d'un devis lorsqu'elles résultent d'exigences propres au Client.
Article 10 - Violations de données
WELLWISH informe le Client dans les meilleurs délais après avoir pris connaissance d'une violation de données affectant les traitements réalisés pour son compte.
La notification contient, dans la mesure disponible :
- la nature de la violation ;
- les catégories de données et personnes concernées ;
- les conséquences probables ;
- les mesures prises ou proposées ;
- un point de contact ;
- les informations utiles aux obligations de notification du Client.
La notification ne vaut pas reconnaissance de faute ou de responsabilité.
Article 11 - Restitution et suppression
À la fin du contrat, WELLWISH permet au Client d'exporter les données disponibles pendant le délai prévu. Sur instruction, WELLWISH supprime ou restitue les données, sauf obligation légale de conservation.
Les copies de sauvegarde sont supprimées selon leur cycle normal de rotation et restent protégées et non remises en production, sauf nécessité de restauration.
Article 12 - Audit
WELLWISH met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent DPA.
Le Client peut demander un audit au maximum une fois par an, sauf incident ou demande d'une autorité. L'audit :
- doit être précédé d'un préavis raisonnable ;
- doit respecter la confidentialité, la sécurité et les droits des autres clients ;
- doit être réalisé pendant les heures ouvrées ;
- privilégie les rapports, questionnaires et éléments existants ;
- ne permet pas l'accès aux secrets, données tierces ou systèmes de production sans nécessité démontrée.
Les coûts d'un audit spécifique sont supportés par le Client, sauf non-conformité substantielle imputable à WELLWISH.
Article 13 - Responsabilité
La responsabilité au titre du DPA est soumise aux limitations prévues par le contrat, dans la mesure permise par le RGPD et le droit applicable.
Article 14 - Priorité
En cas de contradiction sur la protection des données, le DPA prévaut sur les CGV. Le reste du contrat demeure applicable.
Annexe 1 - Description du traitement
Objet
Fourniture d'une plateforme de gestion des achats, fournisseurs, commandes, expéditions, documents, communications, réceptions et coûts logistiques.
Nature des opérations
Collecte, saisie, import, extraction OCR, structuration, hébergement, consultation, transmission autorisée, rapprochement, génération documentaire, sauvegarde, export et suppression.
Finalités
Fournir CARGIO selon les instructions du Client, assurer sa sécurité, son support et son maintien en conditions opérationnelles.
Personnes concernées
- salariés et utilisateurs du Client ;
- représentants et contacts de fournisseurs ;
- représentants et contacts de transporteurs ou transitaires ;
- destinataires, contacts d'enlèvement et de livraison ;
- autres partenaires renseignés par le Client.
Catégories de données
- identité et coordonnées professionnelles ;
- entreprise, fonction et rôle ;
- messages et documents professionnels ;
- références de commandes et expéditions ;
- adresses d'enlèvement et de livraison ;
- preuves de réception ou livraison ;
- journaux d'activité et données techniques ;
- toute autre donnée déterminée et importée par le Client dans les limites du contrat.
Données sensibles
Le service n'est pas conçu pour traiter régulièrement des catégories particulières de données. Le Client s'engage à ne pas en déposer sauf nécessité, base légale et mesures appropriées préalablement convenues.
Annexe 2 - Mesures techniques et organisationnelles
Le périmètre cible comprend :
- contrôle d'accès nominatif et gestion des rôles ;
- séparation logique par organisation ;
- contrôle côté serveur et politiques de base de données ;
- chiffrement des communications ;
- gestion sécurisée des secrets ;
- stockage privé des documents et liens temporaires ;
- journalisation des opérations sensibles ;
- sauvegardes et restauration ;
- procédures de gestion des incidents ;
- mises à jour et gestion des vulnérabilités ;
- limitation de fréquence et protection des accès publics ;
- tests de non-accès entre organisations ;
- confidentialité des personnes habilitées ;
- contrôle des sous-traitants ;
- suppression ou anonymisation selon les durées prévues.
Annexe 3 - Sous-traitants ultérieurs
La liste des sous-traitants ultérieurs (hébergement applicatif, base de données, e-mails transactionnels, paiement, OCR, support/supervision) est tenue à jour à partir des contrats réellement en vigueur et communiquée au Client sur demande à privacy@cargio.io.