Dernière mise à jour Septembre 2023
Si vous avez besoin d'une copie signée de cet accord de traitement des données, veuillez cliquer
ici.
Cet accord de traitement de données de SynerG et ses annexes A, B et C (« DPA ») sont conclus entre
SynerG. (« SynerG») et la partie exécutant cet accord en tant que client (« Client »).
Ce DPA reflète l'accord des parties concernant le traitement des données personnelles par SynerG pour le compte du client dans le cadre du service, dans le cadre de l'accord sur les conditions de service exécuté simultanément entre les parties (« accord »).
Le présent DPA fait partie de l'accord et entre en vigueur dès sa signature ou à un autre moment spécifié dans l'accord, une commande ou un amendement signé à l'accord.
En cas de conflit ou d'incohérence avec les termes du Contrat, le présent DPA prévaudra sur les termes du Contrat dans la mesure de ce conflit ou de cette incohérence, et remplacera tout DPA précédent.
1. Définitions
a. CCPA signifie California Civil Code Sec.1798.100 et suiv.telle que modifiée (également connue sous le nom de California Consumer Privacy Act de 2018), y compris les modifications apportées au CCPA par la California Privacy Rights Act.
b. Les informations personnelles de Californie désignent les données personnelles soumises à la protection du CCPA.
c. Responsable du traitement, sous-traitant, personne concernée, données personnelles, violation de données personnelles, traitement et traitement auront le sens qui leur est donné dans les lois sur la protection des données ;
d. Les Données personnelles du client désignent toute information relative à une personne identifiée ou identifiable lorsque (i) ces informations sont contenues dans les Données client fournies dans le cadre du Contrat ;
et (ii) sont protégés en tant que données personnelles, informations personnelles ou informations personnellement identifiables en vertu des lois applicables sur la protection des données.
e. Lois sur la protection des données désigne toute la législation mondiale applicable en matière de protection des données et de confidentialité qui s'applique à la partie concernée dans le rôle de traitement des données personnelles en question dans le cadre du Contrat, y compris, sans s'y limiter, les lois européennes sur la protection des données, le CCPA et d'autres lois américaines. ;
dans chaque cas, tel que modifié, abrogé, regroupé ou remplacé de temps à autre.
F. L'Europe désigne l'Union européenne, l'Espace économique européen et/ou leurs États membres, la Suisse et le Royaume-Uni.
g. Les Données européennes désignent les Données personnelles soumises à la protection des lois européennes sur la protection des données.
h. Les lois européennes sur la protection des données désignent les lois sur la protection des données applicables en Europe, y compris : (i) le Règlement 2016/679 du Parlement européen et du Conseil relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données. les données, le RGPD ;
(ii) Directive 2002/58/CE concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques ;
et (iii) les mises en œuvre nationales applicables de (i) et (ii) ;
ou (iii) le RGPD tel qu'il fait partie du droit national du Royaume-Uni en vertu de l'article 3 de la loi de 2018 sur l'Union européenne (retrait) (« RGPD du Royaume-Uni ») ;
et (iv) la loi fédérale suisse sur la protection des données du 19 juin 1992 et son ordonnance (« LPD suisse ») ;
dans chaque cas, tel qu'il peut être modifié, remplacé ou remplacé.
je. RGPD désigne le Règlement général sur la protection des données ((UE) 2016/679) et sa version britannique conservée ;
j. Clauses contractuelles types désigne les clauses contractuelles types annexées à la décision (UE) 2021/914 de la Commission européenne du 4 juin 2021 actuellement disponibles à l'adresse https://ec.europa.eu/info/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc/standard-contractual-clauses-international-transfers_en. tel qu'il peut être modifié, remplacé ou remplacé ;
k. Addendum britannique désigne l'addendum sur le transfert international de données publié par le commissaire à l'information du Royaume-Uni en vertu de l'article 119A(1) de la loi sur la protection des données de 2018, actuellement disponible à l'adresse https://ico.org.uk/media/for-organisations/documents/4019539/international .-data-transfer-addendum.pdf. tel qu'il peut être modifié, remplacé ou remplacé.
2. Conformité.
Les deux parties se conformeront à toutes les exigences applicables des lois sur la protection des données.
Cette annexe s'ajoute aux obligations ou aux droits d'une partie en vertu des lois sur la protection des données, et ne les soulage pas, ne les supprime pas ou ne les remplace pas.
3. Contrôleur/processeur.
Les parties ont déterminé qu'aux fins des lois sur la protection des données, SynerG traitera les données personnelles du client en tant que sous-traitant pour le compte du client.
Le client peut être soit un contrôleur, soit un sous-traitant.
4. Consentements.
Le Client veillera à ce qu'il dispose de tous les consentements et avis appropriés nécessaires pour permettre le transfert licite des données personnelles du client à SynerG, ainsi que la collecte légale de celles-ci par le Client utilisant les Services SynerG pendant la durée et aux fins de l'Accord et du DPA, et indemnisera SynerG contre toutes les pertes et dommages (y compris les amendes) résultant d'un manquement à cette obligation.
5. Nature, étendue, finalité du traitement et personnes concernées.
L'Annexe A définit la portée, la nature et la finalité du traitement des données personnelles des clients par SynerG, la durée du traitement ainsi que les types de données personnelles des clients et les catégories de personnes concernées.
6. Instructions client.
SynerG traitera les données personnelles du client uniquement sur les instructions documentées du client, à moins que SynerG ne soit tenu par les lois applicables de traiter autrement ces données personnelles du client.
Le Contrat et le DPA sont réputés être les instructions du Client ;
les parties peuvent convenir d'instructions supplémentaires.
SynerG informera le Client si, de l'avis de SynerG, les instructions du Client enfreignent les lois sur la protection des données ;
7. Obligations de haut niveau.
a. Mettre en œuvre et maintenir des mesures techniques et organisationnelles appropriées pour protéger les données personnelles des clients contre les violations de données personnelles, comme décrit à l'annexe B du présent DPA (« Mesures de sécurité »).
Nonobstant toute disposition contraire, SynerG peut modifier ou mettre à jour les mesures de sécurité à sa discrétion, à condition qu'une telle modification ou mise à jour n'entraîne pas une dégradation matérielle de la protection offerte par les mesures de sécurité.
b. S'assurer que tout le personnel engagé et autorisé par SynerG à traiter les données personnelles des clients s'est engagé à respecter la confidentialité ou est soumis à une obligation de confidentialité légale ou commune appropriée ;
c. Assister le Client dans la mesure où cela est raisonnablement possible (compte tenu de la nature du Traitement et des informations dont SynerG dispose), et aux frais et sur demande écrite du Client, à répondre à toute demande d'une Personne Concernée et à s'assurer de la conformité du Client. avec ses obligations en vertu des lois sur la protection des données en matière de sécurité, de notifications de violation, d'analyses d'impact et de consultations avec les autorités de contrôle ou les régulateurs ;
d. Informer le Client sans délai injustifié dès qu'il prend connaissance d'une Violation de Données Personnelles impliquant les Données Personnelles du Client ;
e. Sur instruction écrite du client, supprimez ou restituez les données personnelles du client et leurs copies au client à la résiliation du contrat, à moins que SynerG ne soit tenu par toute loi applicable de continuer à traiter ces données personnelles du client.
Aux fins du présent paragraphe, les données personnelles du client seront considérées comme supprimées lorsqu'elles ne seront plus utilisées par SynerG;
F. Pour les Données Européennes, assister le Client à assurer le respect des articles 32 à 36 du RGPD ;
mettre à disposition du Client toutes les informations raisonnablement nécessaires pour démontrer la conformité au présent DPA et permettre et contribuer raisonnablement aux audits, y compris les inspections menées par le Client pour évaluer la conformité au présent DPA dans la mesure requise par les lois sur la protection des données ;
et mettra à disposition toutes les informations raisonnablement nécessaires pour démontrer la conformité aux exigences de l'article 28 du RGPD pour les sous-traitants ;
et
g. Tenir des registres pour démontrer sa conformité à ce paragraphe
8. Fournisseur de services. Les parties conviennent que si le CCPA s'applique, le Client est une « entreprise » et SynerG est un « fournisseur de services » tel que défini dans le CCPA.
SynerG ne conservera, n'utilisera ou ne divulguera pas les informations personnelles californiennes qu'elle collecte en vertu du Contrat à des fins autres que l'exécution du Contrat ou autrement autorisé par le CCPA ;
et (b) SynerG ne conservera pas, n'utilisera pas ou ne divulguera pas les informations personnelles californiennes qu'il collecte en vertu du présent accord en dehors de la relation commerciale directe entre SynerG et le client, sauf autorisation contraire du CCPA. SynerG ne « vendra » ni ne « partagera » les informations personnelles californiennes telles que ces termes sont définis dans le CCPA, ni ne combinera les informations personnelles californiennes avec des informations personnelles obtenues auprès de sources autres que le client,
sauf dans la mesure nécessaire à l’exécution du Contrat.
De temps à autre, le Client peut demander, et SynerG fournira, des preuves raisonnables de sa conformité à la présente Section 8.
9. Sous-traitants ultérieurs. Le Client donne son autorisation générale et préalable à SynerG pour nommer des sous-traitants pour traiter les données personnelles du client, à condition que SynerG veille à ce que les conditions dans lesquelles il nomme ces sous-traitants soient conformes aux lois sur la protection des données et soient cohérentes avec les obligations imposées à SynerG dans ce paragraphe ; et restera responsable des actes et omissions de tout sous-traitant comme s'il s'agissait des actes et omissions de SynerG.
SynerG a actuellement nommé, en tant que sous-traitants ultérieurs, les tiers répertoriés à l'annexe C du présent DPA. SynerG informera le client si SynerG ajoute ou remplace des sous-traitants répertoriés à l'annexe C au moins 30 jours avant de tels changements, si le client choisit de recevoir de tels e-mails en contactant SynerG.
10. Données européennes : Mécanismes de transfert pour les transferts de données/Clauses contractuelles types.
a. SynerG ne transférera pas de données européennes vers un pays ou un destinataire non reconnu comme offrant un niveau adéquat de protection des données personnelles (au sens des lois européennes applicables sur la protection des données), à moins qu'il ne prenne au préalable toutes les mesures nécessaires pour garantir que le transfert soit effectué. conformément aux lois européennes applicables en matière de protection des données.
De telles mesures peuvent inclure (sans s'y limiter) le transfert de ces données personnelles à un destinataire couvert par un cadre approprié ou un autre mécanisme de transfert juridiquement adéquat reconnu par les autorités ou tribunaux compétents comme fournissant un niveau adéquat de protection des données personnelles, à un destinataire qui a obtenu une autorisation de règles d'entreprise contraignantes conformément aux lois européennes sur la protection des données,
b. Le Client reconnaît que dans le cadre de l'exécution du Service, SynerG est un destinataire de Données européennes aux États-Unis.
Sous réserve des sous-sections (c), les parties conviennent que les clauses contractuelles types seront incorporées par référence et feront partie de l'accord comme suit :
1/ Transferts EEE. En ce qui concerne les données européennes soumises au RGPD (i) le Client est « l'exportateur de données » et SynerG est « l'importateur de données » ;(ii) les conditions du module deux s'appliquent dans la mesure où le client est un contrôleur de données européennes et les conditions du module trois s'appliquent dans la mesure où le client est un sous-traitant de données européennes;(iii) à l’Article 7, la clause d’amarrage facultative s’applique;(iv) à l'article 9, l'option 2 s'applique et les modifications apportées aux sous-traitants ultérieurs seront notifiées conformément à la section « Sous-traitants ultérieurs » du présent DPA;(v) à l'Article 11, la langue facultative est supprimée;(vi) aux articles 17 et 18,les parties conviennent que la loi applicable et le for pour les litiges relatifs aux clauses contractuelles types seront la République d'Irlande (sans référence aux principes de conflits de lois);(vii) les annexes des clauses contractuelles types seront réputées complétées avec les informations énoncées dans les annexes du présent DPA;et (viii) si et dans la mesure où les Clauses Contractuelles Types entrent en conflit avec une disposition du présent DPA, les Clauses Contractuelles Types prévaudront dans la mesure de ce conflit.
2/ Virements au Royaume-Uni.En ce qui concerne les données européennes soumises au RGPD britannique, les clauses contractuelles types s'appliqueront conformément à la sous-section (1) et les modifications suivantes (i) les clauses contractuelles types seront modifiées et interprétées conformément à l'addendum britannique. , qui sera incorporé par référence et fera partie intégrante du Contrat;(ii) Les tableaux 1, 2 et 3 de l'addendum britannique seront réputés complétés avec les informations énoncées dans les annexes du présent DPA et le tableau 4 sera réputé complété en sélectionnant « aucune des parties »;et (iii) tout conflit entre les termes des Clauses Contractuelles Types et l'Addendum du Royaume-Uni sera résolu conformément aux sections 10 et 11 de l'Addendum du Royaume-Uni.
3/ Virements suisses. En ce qui concerne les Données européennes soumises à la DPA suisse, les Clauses Contractuelles Types s'appliqueront conformément au paragraphe (1) et les modifications suivantes (i) les références au « Règlement (UE) 2016/679 » seront interprétées comme des références à la DPA suisse;(ii) les références à « l'UE », à « l'Union » et au « droit des États membres » seront interprétées comme des références au droit suisse ;et (iii) les références à « l'autorité de contrôle compétente » et aux « tribunaux compétents » seront remplacées par « le Préposé fédéral suisse à la protection des données et à la transparence » et les « tribunaux compétents en Suisse ».
c. Si SynerG ne peut pas se conformer à ses obligations en vertu des Clauses contractuelles types ou viole toute garantie en vertu des Clauses contractuelles types ou de l'Addendum britannique (le cas échéant) pour quelque raison que ce soit, et que le Client a l'intention de suspendre le transfert de données européennes à SynerG ou de résilier le Standard. Clauses contractuelles, ou Addendum au Royaume-Uni, le client s'engage à fournir à SynerG un préavis raisonnable pour permettre à SynerG de remédier à une telle non-conformité et de coopérer raisonnablement avec SynerG pour identifier les garanties supplémentaires, le cas échéant, qui peuvent être mises en œuvre pour remédier à une telle non-conformité.
Si SynerG n’a pas ou ne peut pas remédier à la non-conformité,
11. Modifications.
Nonobstant toute autre disposition contraire du Contrat, SynerG se réserve le droit d'apporter des mises à jour et des modifications à ce DPA, y compris pour tenir compte des modifications apportées aux lois sur la protection des données et réviser les dispositions de sécurité de ce DPA, à condition que SynerG ne réduise pas matériellement le niveau de sécurité global fourni aux Données Personnelles du Client.
ANNEXE A – Détails du traitement
A. Liste des parties
Exportateur de données :
Nom : Vous, tel que défini dans les conditions d'utilisation de SynerG
Adresse : Votre adresse telle que spécifiée par votre compte de plateforme
Nom, fonction et coordonnées de la personne de contact : vos coordonnées, telles que spécifiées par votre compte de plateforme
Activités pertinentes pour les données transférées en vertu des présentes clauses : Exécution de l'accord entre les parties en tant que responsable du traitement.
Rôle (contrôleur/sous-traitant) :
Contrôleur ou Sous-traitant
Importateur de données :
Nom :SynerG.
Adresse :
400 N. Saint Paul St. Suite 920, Dallas, Texas 75202, États-Unis
Nom, fonction et coordonnées de la personne à contacter :
Robin Alex, co-fondateur
Activités pertinentes pour les données transférées en vertu des présentes clauses :
Exécution de l'accord entre les parties.
Rôle (contrôleur/sous-traitant) :
Sous-traitant
B. Description du transfert
Catégories de personnes concernées dont les données personnelles sont transférées : Clients et clients potentiels des clients.
Catégories de données personnelles transférées :
les données personnelles saisies et collectées comme décidé par le client, y compris le nom, l'âge, la date de naissance, le numéro de téléphone, l'adresse e-mail, les profils de réseaux sociaux.
Données sensibles transférées et restrictions ou garanties appliquées :
Les parties ne prévoient pas de transfert de données sensibles.
Fréquence du transfert :
Variable pendant la durée du Contrat.
Objet et nature du traitement :SynerG fournira les services au client dans le cadre de l'accord entre les parties.
Le Client utilisera les Services pour collecter et traiter les Données Personnelles de ses clients et clients potentiels dans le but de gérer et de mener des activités de marketing, qui peuvent être ciblées sur ses clients et clients potentiels.
Le traitement impliquera la collecte, le stockage, l'enregistrement, la prise de contact et la gestion des données personnelles, notamment dans le but de mener des campagnes marketing, de fournir des services marketing et de gérer le marketing en général.
Objectif du transfert et du traitement ultérieur :SynerG traitera les données personnelles dans la mesure nécessaire pour fournir le service conformément à l'accord, comme spécifié plus en détail dans un formulaire de commande, et selon les instructions supplémentaires du client lors de l'utilisation du service par le client.
Période pendant laquelle les Données Personnelles seront conservées :
La durée de la période pendant laquelle le Client accède et utilise la plateforme SynerG dans le cadre du Contrat de Services.
C. Autorité de contrôle compétente :
Aux fins des Clauses Contractuelles Types, l'autorité de contrôle qui agira en tant qu'autorité de contrôle compétente sera déterminée conformément à la section Mécanismes de transfert pour les transferts de données du présent DPA.
ANNEXE B aux Clauses Contractuelles
TypesDescription des mesures de sécurité techniques et organisationnelles mises en œuvre par l'importateur de données conformément à la clause 4(d) et à la clause 5(c) (ou documents/législation joints) :
MESURE
Description
Mesures de pseudonymisation et de cryptage des données personnelles
Toutes les données personnelles au repos sont cryptées avec : AES 256 CBC.Toutes les données personnelles en transit sont cryptées avec : TLS V1.2+.
Mesures visant à garantir en permanence la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes et services de traitement
Le processeur dispose d'une protection des points de terminaison sur ses API. Le processeur dispose de moniteurs de disponibilité pour garantir la disponibilité et pour alerter le processeur en cas de temps d'arrêt. Le processeur a mis en œuvre des mesures de contrôle d'accès telles que l'authentification basée sur l'utilisateur et l'authentification par sous-compte. Le processeur utilise des services gérés (AWS, GoogleCloud) pour garantir l'intégrité.
Mesures d'identification et d'autorisation des utilisateurs
Le processeur utilise des jetons signés cryptés et des autorisations basées sur les rôles, ainsi qu'une protection par mot de passe.
Mesures de protection des données lors de la transmission
Les certificats SSL et https sont utilisés lors de la transmission des données personnelles. Protégé avec TLS v1.2+.
Mesures de protection des données pendant le stockage
Les données personnelles sont cryptées au repos avec le cryptage AES-256 CBC.
Mesures visant à assurer la sécurité physique des lieux où les données personnelles sont traitées
Le processeur utilise des services gérés pour assurer la sécurité physique des emplacements des serveurs.
Toutes les données personnelles stockées sur AWS et GoogleCloud, avec la sécurité physique décrite respectivement dans les conditions générales d'AWS et de GoogleCloud.
Mesures pour assurer la journalisation des événements
Le processeur utilise la journalisation pour toutes les actions utilisateur et les journaux d'audit.
En particulier, Processor utilise les opérations GoogleCloud pour la surveillance des applications et de l'infrastructure.
De plus, Processor utilise Cloudwatch d'AWS.
Mesures pour garantir la configuration du système, y compris la configuration par défaut
Le processeur a des configurations stockées dans le contrôle de version.
Tous les conteneurs sont créés à partir d'images standardisées hébergées par AWS et GoogleCloud.
Les mises à jour et mises à niveau sont effectuées automatiquement et gérées par GoogleCloud.
La correction de toutes les vulnérabilités est gérée par GoogleCloud, conformément à ses politiques standard.
Mesures de gouvernance et de gestion de l’informatique interne et de la sécurité informatique
Le processeur utilise un fournisseur tiers (iWerk) pour l'informatique interne et la sécurité informatique.
Mesures de certification/assurance des processus et des produits
Le Compliancy Group a délivré au processeur un certificat de conformité HIPAA.
Mesures pour assurer la minimisation des données
Exigence minimale de données définie par le processeur.
Les utilisateurs peuvent décider de ne pas saisir de données personnelles dans les champs facultatifs.
Mesures pour garantir la qualité des données
Le processeur permet aux clients de mettre à jour les données personnelles pertinentes à la dernière date et le processeur utilise une authentification à deux facteurs.
Surveillance des applications réalisée par GoogleCloud et des moniteurs personnalisés
Mesures visant à garantir une conservation limitée des données
La conservation des données peut être configurée pour des personnes spécifiques par l'administrateur client.
Mesures pour garantir la responsabilité
L'accès du processeur aux données personnelles est restreint sur la base de règles.
Mesures permettant la portabilité des données et garantissant leur effacement
Les clients peuvent télécharger leurs données personnelles depuis le Service.
Les clients peuvent demander une copie ou la suppression de leurs données personnelles lors de la séparation. Le processeur utilise des tickets d'assistance pour garantir ce qui précède.
Décrire les mesures techniques et organisationnelles spécifiques à prendre par l'importateur de données pour pouvoir fournir une assistance à l'exportateur de données :
Mesure
Description
En libre service
Les données personnelles peuvent être téléchargées par les clients depuis le Service.
Les administrateurs clients peuvent définir la conservation des données pour le personnel licencié.
Support client et produit
FAQ, tickets d'assistance pour des requêtes spécifiques non traitées par la garantie sur le site Web d'assistance client/produit du processeur
ANNEXE C – Sous-traitants ultérieurs
Nom du sous-traitant autorisé
Adresse
Coordonnées
Description du traitement
Pays dans lequel la sous-traitance aura lieu
Google LLC/Services Google Cloud
1600 Amphitheatre
Parkway, Mountain View,
Californie 94043, États-Unis
mentions
Stockage de données;
soutien à l’exécution du présent accord
NOUS
Amazon Web Services, Inc.
410 Terry Avenue Nord, Seattle, WA 98109-5210,
États-Unis
206.266.7010
Stockage de données;
soutien à l’exécution du présent accord
NOUS
Copyright©2024
SynerG 985 024 470 R.C.S. Bourg-en-Bresse .
Tous droits réservés. Powered By GoHighLevel.