1. Objet et structure
Le présent Avenant de traitement des données (« DPA ») fait partie de l'accord entre Maxor Global LLC (« Sous-traitant », « Maxor », « nous ») et l'entité cliente qui accepte nos Conditions ou signe une Commande (« Responsable du traitement », « Client », « vous ») pour le Service MaxorConnect. Il s'applique lorsque nous traitons des Données personnelles client pour votre compte dans le cadre de la fourniture du Service.
Ce DPA public décrit nos conditions standard de sous-traitant. Les clients entreprise peuvent demander un PDF contresigné (y compris les modules SCCs) via [email protected]. Si un DPA signé entre en conflit avec cette page, le document signé prévaut. Les termes en majuscules non définis ici ont le sens des Conditions d'utilisation ou de la Politique de confidentialité.
2. Définitions
- « Loi applicable sur la protection des données » désigne le GDPR, le UK GDPR, la LPD suisse, la CCPA/CPRA (en tant que service provider), les lois canadiennes sur la vie privée y compris la Loi 25 du Québec, et d'autres lois applicables au traitement des Données personnelles client en vertu de l'Accord.
- « Données personnelles client » désigne les données personnelles contenues dans les Données client que nous traitons en tant que votre sous-traitant.
- « GDPR » désigne le Règlement (UE) 2016/679.
- « Données personnelles », « traiter », « responsable du traitement », « sous-traitant », « personne concernée », « autorité de contrôle » ont les sens du GDPR (ou les équivalents les plus proches sous d'autres lois).
- « SCCs » désigne les clauses contractuelles types de la Commission européenne pour les transferts internationaux (2021/914) et l'addendum britannique le cas échéant.
- « Sous-traitant ultérieur » désigne un tiers engagé par Maxor pour traiter des Données personnelles client dans le cadre de la fourniture du Service.
3. Rôles des parties
Pour les Données personnelles client, vous êtes le responsable du traitement (ou business) et nous sommes le sous-traitant (ou service provider). Nous ne traiterons pas les Données personnelles client sauf selon vos instructions documentées, à moins que la loi ne l'exige (auquel cas nous vous en informons avant le traitement lorsque légalement permis). Votre configuration du Service, des API et des intégrations constitue des instructions documentées.
Nous agissons comme responsable du traitement indépendant pour les données d'administration de compte, les dossiers de facturation que nous créons, l'analytique du site web et nos propres dossiers de marketing/vente, comme décrit dans la Politique de confidentialité — ces activités sont hors du périmètre de sous-traitant du présent DPA.
4. Détails du traitement
| Élément | Description |
|---|---|
| Objet | Hébergement et exploitation de MaxorConnect pour l'organisation du Client |
| Durée | Pour la durée de l'Accord plus la période de suppression/restitution de la §11 |
| Nature et finalité | Stockage, récupération, transmission, structuration, traitement assisté par l'IA que vous activez, journalisation de sécurité, support — uniquement pour fournir le Service |
| Types de données personnelles | Tels que déterminés par le Client ; typiquement données d'identité/contact des utilisateurs et clients finaux du Client, dossiers commerciaux et opérationnels que le Client stocke (voir catégories de la Politique de confidentialité) |
| Catégories de personnes concernées | Personnel, entrepreneurs, clients finaux, prospects du Client et autres personnes dont le Client soumet des données |
| Catégories particulières | Non requises pour le Service ; le Client ne doit pas soumettre de données de catégories particulières ou de PHI HIPAA sauf si un accord écrit distinct le couvre |
5. Instructions du Client et conformité
- Vous garantissez que vos instructions se conforment à la Loi applicable sur la protection des données et que vous avez fourni tous les avis et obtenu tous les consentements requis pour que nous traitions les Données personnelles client comme instruit.
- Nous vous informerons si, à notre avis, une instruction enfreint le GDPR (art. 28(3)) ou l'équivalent — sans obligation de fournir des conseils juridiques.
- Vous êtes responsable de la licéité des Données client que vous soumettez et de votre utilisation des intégrations qui exportent des données vers des tiers.
6. Confidentialité du personnel de traitement
Nous veillons à ce que les personnes autorisées à traiter des Données personnelles client soient sous une obligation appropriée de confidentialité (contractuelle ou légale) et reçoivent une sensibilisation à la sécurité appropriée à leur rôle.
7. Mesures de sécurité
Compte tenu de l'état de l'art, des coûts, et de la nature, de la portée, du contexte et des finalités du traitement, nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les Données personnelles client contre un traitement non autorisé ou illicite et contre la perte, la destruction ou l'endommagement accidentels, y compris le cas échéant :
- Chiffrement en transit (TLS) et au repos pour les magasins de données principaux
- Isolation logique des Données client au niveau de l'organisation
- Contrôle d'accès fondé sur les attributs (ABAC), moindre privilège, et MFA renforcée sur les actions admin sensibles
- Contrôles d'authentification, gestion de session et hachage des clés API
- Journalisation d'audit des événements de sécurité pertinents
- Gestion des vulnérabilités et pratiques d'hygiène des dépendances
- Procédures de sauvegarde et de récupération appropriées au Service
- Examen de sécurité des fournisseurs pour les sous-traitants matériels
Un aperçu de sécurité plus détaillé est disponible sur notre page Sécurité et sous NDA pour les examens entreprise. Les contrôles sont conçus selon les pratiques SOC 2 / ISO 27001 ; le statut de certification n'est que tel que nous le publions ou le fournissons sous NDA.
8. Sous-traitants ultérieurs
Vous nous autorisez à engager des Sous-traitants ultérieurs pour traiter des Données personnelles client pour le Service. Notre liste actuelle est publiée à /legal/subprocessors. Nous demeurons responsables de l'exécution par les Sous-traitants ultérieurs de nos obligations de protection des données.
Nous imposerons des conditions écrites à chaque Sous-traitant ultérieur qui prévoient des obligations de protection des données non moins protectrices en substance que celles du présent DPA à l'égard des Données personnelles client. Nous mettrons à jour la liste publique lorsque les Sous-traitants ultérieurs changent. Lorsque votre DPA entreprise signé accorde un droit d'objection, cette procédure s'applique ; sinon, l'utilisation continue après avis d'un changement constitue une acceptation pour les clients des Conditions en ligne.
9. Transferts internationaux
Nous pouvons traiter et transférer des Données personnelles client aux États-Unis et dans d'autres pays où nous ou nos Sous-traitants ultérieurs opérons. Lorsqu'un transfert depuis l'EEE, le Royaume-Uni ou la Suisse exige un mécanisme de transfert, nous nous appuyons sur les SCCs (et l'addendum britannique / adaptations suisses le cas échéant) et mettons en œuvre des mesures supplémentaires le cas échéant. Les options de résidence régionale pour les magasins de données principaux, lorsqu'elles sont offertes dans le produit, seront appliquées selon votre configuration et votre Commande.
Sur demande pour l'intégration entreprise, nous fournirons le module SCC applicable et les informations d'impact de transfert raisonnablement disponibles pour nous.
10. Assistance aux droits des personnes concernées et à la conformité
Compte tenu de la nature du traitement, nous vous assisterons par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour répondre aux demandes des personnes concernées d'exercer des droits en vertu de la Loi applicable sur la protection des données. Si nous recevons une demande qui vous identifie comme responsable du traitement, nous redirigerons rapidement la demande vers vous ou vous en aviserons, sauf interdiction par la loi.
Nous vous assisterons également, lorsque la loi l'exige et compte tenu de la nature du traitement et des informations à notre disposition, pour les analyses d'impact relatives à la protection des données et les consultations préalables avec les autorités de contrôle liées au Service.
11. Avis de violation de données personnelles
Nous vous aviserons sans retard indu après avoir pris connaissance d'une violation de données personnelles affectant des Données personnelles client, et fournirons les informations raisonnablement disponibles pour nous aider à satisfaire vos obligations de notification (nature de la violation, personnes concernées/dossiers approximativement affectés lorsqu'ils sont connus, conséquences probables, et mesures prises ou proposées). La notification n'est pas une admission de faute.
Le délai contractuel cible pour l'avis initial aux clients entreprise est dans les 72 heures suivant la confirmation d'une violation affectant leurs Données personnelles client, lorsque c'est possible — plus rapidement lorsque le risque est clairement élevé. Vous êtes responsable des notifications aux personnes concernées et aux régulateurs en tant que responsable du traitement, sauf lorsque la loi exige que nous notifiions directement.
12. Restitution et suppression
Pendant la durée, vous pouvez exporter les Données client via les fonctionnalités du produit. À la résiliation du Service, nous, au choix que vous communiquez dans la fenêtre d'export (généralement 30 jours), mettrons les Données client à disposition pour export puis supprimerons les Données personnelles client des systèmes actifs dans un délai commercialement raisonnable (généralement 30 à 90 jours), sauf : (a) les copies de sauvegarde qui expirent selon un calendrier roulant ; (b) les données que nous devons conserver en vertu de la loi ; (c) les données sous gel juridique. Les données anonymisées ou agrégées qui ne sont plus des données personnelles peuvent être conservées.
13. Droits d'audit et d'information
Sur demande écrite pas plus d'une fois par douze (12) mois (sauf si une autorité compétente ou une violation confirmée l'exige davantage), nous mettrons à disposition les informations raisonnablement nécessaires pour démontrer la conformité au présent DPA, ce qui peut inclure des réponses à des questionnaires de sécurité, des résumés de contrôles, et, le cas échéant, des rapports d'audit tiers ou certifications sous NDA.
Les audits sur site ne sont disponibles que sous un DPA entreprise signé, avec un préavis raisonnable, pendant les heures d'ouverture, sous réserve de confidentialité, et à vos frais sauf si une violation matérielle du présent DPA est constatée. Nous pouvons exiger que les audits soient effectués par un tiers indépendant lié par la confidentialité.
14. Vie privée des États américains (service provider)
Dans la mesure où la CCPA/CPRA ou des lois d'États américains similaires s'appliquent aux Données personnelles client, nous agissons comme service provider / processor. Nous ne : (a) vendrons ni ne partagerons les Données personnelles client ; (b) les retiendrons, utiliserons ou divulguerons hors de la finalité commerciale de fournir le Service ou autrement permis par la loi ; (c) les combinerons avec des renseignements personnels d'autres sources sauf comme permis pour les service providers. Nous certifions comprendre ces restrictions. Nous vous aviserons si nous ne pouvons plus satisfaire nos obligations en vertu de la présente section.
15. Responsabilité
La responsabilité découlant du présent DPA est assujettie aux limitations et exclusions des Conditions d'utilisation, sauf dans la mesure où la Loi applicable sur la protection des données interdit de limiter la responsabilité pour les obligations d'une partie. Chaque partie demeure responsable de ses propres amendes imposées par une autorité de contrôle dans la mesure causée par la violation de cette partie.
16. Ordre de priorité et modifications
Si le présent DPA entre en conflit avec les Conditions concernant le traitement des Données personnelles client, le présent DPA prévaut. Nous pouvons mettre à jour ce DPA public pour des changements juridiques ou de produit ; les réductions matérielles de votre protection seront notifiées comme décrit dans les Conditions. Les DPA entreprise signés ne sont modifiés que par écrit.
17. Contact
Demandes de confidentialité et de DPA : [email protected]. Adresse postale : Maxor Global LLC, 2915 Ogletown Road #5188, Newark, Delaware 19713, USA. Demandez un dossier DPA contresigné pour les achats entreprise via le même courriel.