Mise à jour : juillet 2026
Avertissement : Traduction du document original en allemand. En cas de divergence, d’incohérence ou de conflit avec la version allemande, notamment en raison de retards de traduction, la version allemande prévaut.
Le présent Data Processing Agreement (ci-après le « DPA ») s’applique entre reev GmbH, Sandstraße 3, 80335 München (ci-après le « Sous-traitant ») et le client concerné qui recourt aux prestations du Sous-traitant et qui a conclu le contrat principal servant de fondement au présent DPA (ci-après le « Responsable du traitement »). Le DPA est intégré par la conclusion du contrat principal ou par l’acceptation des conditions générales du Sous-traitant et fait partie intégrante de la relation contractuelle entre les parties.
1.1 Le Sous-traitant traite des données à caractère personnel pour le compte du Responsable du traitement au sens de l’art. 4, point 8, et de l’art. 28 du Règlement (UE) 2016/679 – Règlement général sur la protection des données (RGPD). Le présent contrat régit les droits et obligations des parties dans le cadre du traitement de données à caractère personnel.
2.2 Lorsque le présent contrat emploie le terme « traitement de données » ou « traitement » (de données), il se fonde sur la définition du « traitement » au sens de l’art. 4, point 2, du RGPD.
L’objet du traitement, la nature et la finalité du traitement, le type de données à caractère personnel ainsi que les catégories de personnes concernées sont définis à l’Annexe 1 du présent contrat.
3.1 Le Responsable du traitement est le responsable du traitement au sens de l’art. 4, point 7, du RGPD pour le traitement de données effectué pour son compte par le Sous-traitant. Le Sous-traitant dispose, conformément à la clause 3, al. 5, du droit d’attirer l’attention du Responsable du traitement lorsqu’un traitement de données qu’il estime juridiquement inadmissible fait l’objet du contrat et/ou d’une instruction.
3.2 Le Responsable du traitement est, en sa qualité de responsable du traitement, responsable du respect des droits des personnes concernées. Le Sous-traitant informe sans délai le Responsable du traitement lorsque des personnes concernées font valoir auprès du Sous-traitant leurs droits de personne concernée dans le cadre de ce traitement de données effectué pour son compte.
3.3 Le Responsable du traitement a le droit de donner à tout moment au Sous-traitant des instructions complémentaires concernant la nature, l’étendue et les modalités du traitement de données. Les instructions doivent être données sous forme écrite (texte) (par ex. courrier électronique).
3.4 Les dispositions relatives à une éventuelle rémunération des surcoûts occasionnés au Sous-traitant par les instructions complémentaires du Responsable du traitement demeurent inchangées.
3.5 Le Responsable du traitement informe sans délai le Sous-traitant lorsqu’il constate des erreurs ou des irrégularités en lien avec le traitement de données à caractère personnel par le Sous-traitant.
3.6 Dans le cas où une obligation d’information à l’égard de tiers existe en vertu des art. 33 et 34 du RGPD ou de toute autre obligation légale de notification applicable au Responsable du traitement, le Responsable du traitement est responsable de son respect.
4.1 Le Sous-traitant traite les données à caractère personnel exclusivement dans le cadre des accords conclus et/ou dans le respect des instructions complémentaires éventuellement données par le Responsable du traitement. En sont exceptées les dispositions légales qui obligent le cas échéant le Sous-traitant à un traitement différent. Dans un tel cas, le Sous-traitant communique au Responsable du traitement ces exigences légales avant le traitement, sauf si le droit concerné interdit une telle communication pour un motif important d’intérêt public. La finalité, la nature et l’étendue du traitement de données sont par ailleurs déterminées exclusivement par le présent contrat et/ou par les instructions du Responsable du traitement. Tout traitement de données s’en écartant est interdit au Sous-traitant, à moins que le Responsable du traitement n’y ait consenti par écrit.
4.2 Le Sous-traitant effectue en principe le traitement de données pour le compte du Responsable du traitement dans des États membres de l’Union européenne (UE) ou de l’Espace économique européen (EEE). Tout transfert vers un pays tiers requiert le consentement préalable du Responsable du traitement et ne peut intervenir que si les conditions particulières des art. 44 à 48 du RGPD sont remplies ou qu’une dérogation au sens de l’art. 49 du RGPD est applicable.
4.3 Le Sous-traitant informe sans délai le Responsable du traitement lorsqu’une instruction donnée par le Responsable du traitement enfreint, selon lui, des dispositions légales. Le Sous-traitant est en droit de suspendre l’exécution de l’instruction concernée jusqu’à ce que celle-ci soit confirmée ou modifiée par le Responsable du traitement. Si le Sous-traitant peut démontrer qu’un traitement effectué selon les instructions du Responsable du traitement est susceptible d’engager sa responsabilité au titre de l’art. 82 du RGPD, le Sous-traitant est libre de suspendre la poursuite du traitement à cet égard jusqu’à clarification de la responsabilité entre les parties.
5.1 Le Sous-traitant confirme avoir désigné un délégué à la protection des données conformément à l’art. 37 du RGPD. Le Sous-traitant veille à ce que le délégué à la protection des données dispose de la qualification et des connaissances spécialisées requises.
5.2 L’obligation de désigner un délégué à la protection des données prévue à l’alinéa 1 peut, à la discrétion du Responsable du traitement, ne pas s’appliquer si le Sous-traitant peut démontrer qu’il n’est pas légalement tenu de désigner un délégué à la protection des données et que le Sous-traitant peut démontrer l’existence de règles internes garantissant un traitement de données à caractère personnel dans le respect des dispositions légales, des règles du présent contrat ainsi que de toutes autres instructions du Responsable du traitement.
6.1 Le Sous-traitant est tenu de communiquer sans délai au Responsable du traitement toute violation des dispositions en matière de protection des données ou des accords contractuels conclus et/ou des instructions données par le Responsable du traitement, survenue au cours du traitement de données par lui-même ou par d’autres personnes chargées du traitement. Il en va de même pour toute violation de données à caractère personnel que le Sous-traitant traite pour le compte du Responsable du traitement.
6.2 Par ailleurs, le Sous-traitant informe sans délai le Responsable du traitement lorsqu’une autorité de contrôle intervient à l’égard du Sous-traitant en vertu de l’art. 58 du RGPD et que cela peut également concerner un contrôle du traitement que le Sous-traitant effectue pour le compte du Responsable du traitement.
6.3 Le Sous-traitant a connaissance du fait qu’une obligation de notification peut incomber au Responsable du traitement en cas de violation de données à caractère personnel au titre des art. 33 et 34 du RGPD, prévoyant une notification à l’autorité de contrôle dans les 72 heures après en avoir pris connaissance. Le Sous-traitant assiste le Responsable du traitement dans la mise en œuvre des obligations de notification. Le Sous-traitant communique en particulier au Responsable du traitement tout accès non autorisé à des données à caractère personnel traitées pour le compte du Responsable du traitement, sans délai et au plus tard dans les 72 heures à compter de la connaissance de l’accès. La notification du Sous-traitant au Responsable du traitement doit notamment contenir les informations suivantes :
7.1 Le Sous-traitant assiste le Responsable du traitement dans son obligation de répondre aux demandes d’exercice des droits des personnes concernées au titre des art. 12 à 23 du RGPD. Les dispositions de la clause 12 du présent contrat s’appliquent.
7.2 Le Sous-traitant assiste le Responsable du traitement dans l’établissement des registres des activités de traitement. Il communique au Responsable du traitement, de manière appropriée, les informations nécessaires à cet égard.
7.3 Le Sous-traitant assiste le Responsable du traitement, en tenant compte de la nature du traitement et des informations dont il dispose, dans le respect des obligations énoncées aux art. 32 à 36 du RGPD.
7.4 Pour les prestations d’assistance qui ne sont pas comprises dans la description des prestations ou qui ne sont pas imputables à un manquement du Sous-traitant et qui vont au-delà des obligations légales du Sous-traitant, le Sous-traitant peut prétendre à une rémunération appropriée sur la base d’une offre conforme aux conditions du marché (cf. clause 14).
8.1 Le Sous-traitant peut autoriser ses employés chargés du traitement de données à caractère personnel pour le compte du Responsable du traitement à traiter des données à caractère personnel sur des postes de travail mobiles situés en dehors des locaux du Sous-traitant.
8.2 Le Sous-traitant doit garantir que le respect des mesures techniques et organisationnelles convenues contractuellement est également assuré lors de l’utilisation de postes de travail mobiles par les employés du Sous-traitant. Les dérogations à certaines mesures techniques et organisationnelles convenues contractuellement doivent être concertées au préalable avec le Responsable du traitement et approuvées par celui-ci sous forme écrite (texte).
8.3 Le Sous-traitant veille en particulier à ce que, lors d’un traitement de données à caractère personnel sur des postes de travail mobiles, les emplacements de stockage soient configurés de manière à exclure tout stockage local de données sur les systèmes informatiques. Si cela n’est pas possible, le Sous-traitant veille à ce que le stockage local s’effectue exclusivement sous forme chiffrée et à ce que les autres personnes présentes sur le lieu du poste de travail mobile concerné n’aient pas accès à ces données.
9.1 Le Responsable du traitement a le droit de contrôler à tout moment, dans la mesure nécessaire, le respect par le Sous-traitant des dispositions légales relatives à la protection des données et/ou le respect des règles contractuelles convenues entre les parties et/ou le respect des instructions du Responsable du traitement.
9.2 Le Sous-traitant est tenu de fournir des informations au Responsable du traitement, dans la mesure où cela est nécessaire à la réalisation du contrôle au sens de l’alinéa 1.
9.3 Le Responsable du traitement peut, après annonce préalable dans un délai raisonnable, procéder au contrôle au sens de l’alinéa 1 dans l’établissement du Sous-traitant pendant les heures d’ouverture habituelles. Le Responsable du traitement veille à ce que les contrôles ne soient effectués que dans la mesure nécessaire, afin de ne pas perturber de manière disproportionnée les processus opérationnels du Sous-traitant. Les parties partent du principe qu’un contrôle est nécessaire au maximum une fois par an. Tout contrôle supplémentaire doit être motivé par le Responsable du traitement en indiquant le motif. En cas de contrôles sur place, le Responsable du traitement rembourse au Sous-traitant, dans une mesure appropriée, les frais occasionnés, y compris les coûts de personnel liés à l’encadrement et à l’accompagnement des personnes chargées du contrôle sur place. Les bases du calcul des coûts sont communiquées au Responsable du traitement par le Sous-traitant avant la réalisation du contrôle.
9.4 Au choix du Sous-traitant, la preuve du respect des mesures techniques et organisationnelles peut être apportée, au lieu d’un contrôle sur place, par la présentation d’une attestation appropriée et actuelle, de rapports ou d’extraits de rapports d’instances indépendantes (par ex. commissaires aux comptes, audit interne, délégué à la protection des données, service de sécurité informatique, auditeurs en protection des données ou auditeurs qualité) ou d’une certification appropriée, lorsque le rapport d’audit permet au Responsable du traitement de s’assurer de manière appropriée du respect des mesures techniques et organisationnelles conformément à l’Annexe 3 du présent contrat. Si le Responsable du traitement a des doutes fondés quant à l’adéquation du document d’audit au sens de la première phrase, un contrôle sur place peut être effectué par le Responsable du traitement. Le Responsable du traitement a connaissance du fait qu’un contrôle sur place dans les centres de données n’est pas possible ou ne l’est que dans des cas exceptionnels justifiés. Pour les prestations d’assistance qui ne sont pas comprises dans la description des prestations ou qui ne sont pas imputables à un manquement du Sous-traitant et qui vont au-delà des obligations légales du Sous-traitant, le Sous-traitant peut prétendre à une rémunération appropriée sur la base d’une offre conforme aux conditions du marché (cf. clause 14).
9.5 Le Sous-traitant est tenu, en cas de mesures de l’autorité de contrôle à l’égard du Responsable du traitement au sens de l’art. 58 du RGPD, notamment en ce qui concerne les obligations d’information et de contrôle, de fournir au Responsable du traitement les informations nécessaires et de permettre à l’autorité de contrôle compétente d’effectuer un contrôle sur place. Le Sous-traitant informe le Responsable du traitement des mesures prévues à cet égard.
9.6 Les parties conviennent que, lors d’un traitement de données à caractère personnel sur des postes de travail mobiles, les mesures de contrôle s’effectuent en priorité, afin de préserver les droits de la personnalité d’autres personnes présentes sur ces postes de travail mobiles, par un contrôle de la mise en œuvre des mesures à prendre par le Sous-traitant conformément à la clause 9, al. 2 et 3. Le cas échéant, le Sous-traitant doit également permettre au Responsable du traitement de contrôler le poste de travail mobile des employés.
10.1 Le Sous-traitant est en droit de recourir aux sous-traitants ultérieurs indiqués à l’Annexe 2 du présent contrat pour le traitement de données pour le compte du Responsable du traitement. Le remplacement de sous-traitants ultérieurs ou le recours à d’autres sous-traitants ultérieurs est admis dans les conditions énoncées à l’alinéa 2.
10.2 Le Sous-traitant doit sélectionner avec soin le sous-traitant ultérieur et vérifier, avant de lui confier des tâches, que celui-ci est en mesure de respecter les accords conclus entre le Responsable du traitement et le Sous-traitant. Le Sous-traitant doit en particulier contrôler, au préalable et régulièrement pendant la durée du contrat, que le sous-traitant ultérieur a pris les mesures techniques et organisationnelles requises au titre de l’art. 32 du RGPD pour la protection des données à caractère personnel. Le Sous-traitant informe le Responsable du traitement, sous forme écrite (texte), en temps utile et au plus tard 4 semaines avant le remplacement ou le nouveau recours, en cas de remplacement prévu d’un sous-traitant ultérieur ou de recours prévu à un nouveau sous-traitant ultérieur (« Information »). Le Responsable du traitement a le droit de s’opposer au remplacement ou au nouveau recours au sous-traitant ultérieur, en indiquant un motif sous forme écrite (texte), dans un délai de 2 semaines à compter de la réception de l’« Information ». L’opposition peut être retirée à tout moment par le Responsable du traitement sous forme écrite (texte). En cas d’opposition, le Sous-traitant peut résilier la relation contractuelle avec le Responsable du traitement moyennant un préavis d’au moins 14 jours pour la fin d’un mois civil. Le Sous-traitant tient dûment compte des intérêts du Responsable du traitement lors de la fixation du délai de préavis. À défaut d’opposition du Responsable du traitement dans un délai de trois semaines à compter de la réception de l’« Information », cela vaut consentement du Responsable du traitement au remplacement ou au nouveau recours au sous-traitant ultérieur concerné.
10.3 Le Sous-traitant est tenu de se faire confirmer par le sous-traitant ultérieur que celui-ci a désigné un délégué à la protection des données conformément à l’art. 37 du RGPD, dans la mesure où le sous-traitant ultérieur est légalement tenu de désigner un délégué à la protection des données.
10.4 Le Sous-traitant doit s’assurer que les règles convenues dans le présent contrat et, le cas échéant, les instructions complémentaires du Responsable du traitement s’appliquent également à l’égard du sous-traitant ultérieur.
10.5 Le Sous-traitant doit conclure avec le sous-traitant ultérieur un contrat de sous-traitance conforme aux exigences de l’art. 28 du RGPD. En outre, le Sous-traitant doit imposer au sous-traitant ultérieur les mêmes obligations de protection des données à caractère personnel que celles fixées entre le Responsable du traitement et le Sous-traitant. Une copie du contrat de sous-traitance doit être transmise au Responsable du traitement sur demande.
10.6 Le Sous-traitant est notamment tenu de garantir, par des dispositions contractuelles, que les pouvoirs de contrôle (clause 9 du présent contrat) du Responsable du traitement et des autorités de contrôle s’appliquent également à l’égard du sous-traitant ultérieur et que des droits de contrôle correspondants du Responsable du traitement et des autorités de contrôle soient convenus. Il convient en outre de prévoir contractuellement que le sous-traitant ultérieur doit tolérer ces mesures de contrôle et les éventuels contrôles sur place.
10.7 Ne sont pas considérées comme des relations de sous-traitance ultérieure au sens des alinéas 1 à 6 les prestations de services auxquelles le Sous-traitant a recours auprès de tiers à titre de simple prestation accessoire, afin d’exercer son activité commerciale. En font partie, par exemple, les prestations de nettoyage, les simples prestations de télécommunication sans lien concret avec les prestations que le Sous-traitant fournit au Responsable du traitement, les services postaux et de coursier, les prestations de transport, les services de gardiennage. Le Sous-traitant est néanmoins tenu, y compris pour les prestations accessoires fournies par des tiers, de veiller à ce que des précautions appropriées ainsi que des mesures techniques et organisationnelles aient été prises afin de garantir la protection des données à caractère personnel. La maintenance et l’entretien de systèmes informatiques ou d’applications constituent une relation de sous-traitance ultérieure soumise à consentement et un traitement pour le compte au sens de l’art. 28 du RGPD lorsque la maintenance et le contrôle concernent des systèmes informatiques également utilisés dans le cadre de la fourniture de prestations au Responsable du traitement et que la maintenance peut donner accès à des données à caractère personnel traitées pour le compte du Responsable du traitement.
11.1 Le Sous-traitant est tenu, lors du traitement de données pour le compte du Responsable du traitement, de préserver la confidentialité des données qu’il reçoit ou dont il prend connaissance dans le cadre du contrat.
11.2 Le Sous-traitant a familiarisé ses employés avec les dispositions de la protection des données qui leur sont applicables et les a astreints à la confidentialité.
11.3 L’engagement des employés visé à l’alinéa 2 doit être justifié au Responsable du traitement sur demande.
12.1 Le Responsable du traitement est seul responsable du respect des droits des personnes concernées. Le Sous-traitant est tenu d’assister le Responsable du traitement dans son obligation de traiter les demandes des personnes concernées au titre des art. 12 à 23 du RGPD. Le Sous-traitant veille en particulier à ce que les informations nécessaires à cet égard soient fournies sans délai au Responsable du traitement, afin que celui-ci puisse notamment satisfaire à ses obligations découlant de l’art. 12, paragraphe 3, du RGPD.
12.2 Dans la mesure où une collaboration du Sous-traitant est nécessaire au respect des droits des personnes concernées – notamment d’accès, de rectification, de limitation ou d’effacement – par le Responsable du traitement, le Sous-traitant prend les mesures nécessaires à cet égard selon les instructions du Responsable du traitement. Le Sous-traitant assiste dans la mesure du possible le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, dans l’accomplissement de son obligation de répondre aux demandes d’exercice des droits des personnes concernées.
12.3 Pour les prestations d’assistance qui ne sont pas comprises dans la description des prestations ou qui ne sont pas imputables à un manquement du Sous-traitant et qui vont au-delà des obligations légales du Sous-traitant, le Sous-traitant peut prétendre à une rémunération appropriée sur la base d’une offre conforme aux conditions du marché (cf. clause 14).
Les droits à rémunération que le prestataire pourrait faire valoir en vertu des clauses précédentes doivent être raisonnables. Est considérée comme raisonnable la facturation des frais engagés selon les tarifs horaires en vigueur sur le marché demandés par le prestataire, sur la base d’un devis convenu entre le donneur d’ordre et le prestataire avant que ces frais ne soient engagés.
14.1 Le Sous-traitant s’engage à l’égard du Responsable du traitement à respecter les mesures techniques et organisationnelles nécessaires au respect des dispositions applicables en matière de protection des données. Cela comprend notamment les exigences de l’art. 32 du RGPD.
14.2 L’état des mesures techniques et organisationnelles existant au moment de la conclusion du contrat est joint au présent contrat en tant qu’Annexe 3. Les parties conviennent que des modifications des mesures techniques et organisationnelles peuvent s’avérer nécessaires en vue de l’adaptation aux évolutions techniques et juridiques. Le Sous-traitant concertera au préalable avec le Responsable du traitement les modifications substantielles susceptibles de porter atteinte à l’intégrité, à la confidentialité ou à la disponibilité des données à caractère personnel. Les mesures n’entraînant que des modifications techniques ou organisationnelles mineures et n’affectant pas négativement l’intégrité, la confidentialité et la disponibilité des données à caractère personnel peuvent être mises en œuvre par le Sous-traitant sans concertation avec le Responsable du traitement. Le Responsable du traitement peut à tout moment demander une version actuelle des mesures techniques et organisationnelles prises par le Sous-traitant.
15.1 Le présent DPA prend effet à la conclusion du contrat principal ou à l’acceptation par le Responsable du traitement des conditions générales du Sous-traitant sous forme électronique (art. 28, paragraphe 9, du RGPD) et court pour la durée du contrat principal existant entre les parties
15.2 Le Responsable du traitement peut résilier le contrat à tout moment sans préavis en cas de violation grave par le Sous-traitant des dispositions applicables en matière de protection des données ou des obligations découlant du présent contrat, lorsque le Sous-traitant ne peut ou ne veut pas exécuter une instruction du Responsable du traitement, ou lorsque le Sous-traitant refuse l’accès au Responsable du traitement ou à l’autorité de contrôle compétente en violation du contrat.
16.1 À l’issue du contrat, le Sous-traitant doit, au choix du Responsable du traitement, restituer à celui-ci ou effacer l’ensemble des documents, données et résultats de traitement ou d’utilisation établis qui sont en sa possession et qui sont liés à la relation contractuelle. L’effacement doit être documenté de manière appropriée.
16.2 Le Sous-traitant peut conserver les données à caractère personnel traitées dans le cadre du contrat au-delà de la fin du contrat, si et dans la mesure où une obligation légale de conservation incombe au Sous-traitant. Dans ces cas, les données ne peuvent être traitées qu’aux fins de la mise en œuvre des obligations légales de conservation concernées. À l’expiration de l’obligation de conservation, les données doivent être effacées sans délai.
17.1 Si la propriété du Responsable du traitement se trouvant chez le Sous-traitant venait à être menacée par des mesures de tiers (par exemple par une saisie ou une confiscation), par une procédure d’insolvabilité ou par d’autres événements, le Sous-traitant doit en informer sans délai le Responsable du traitement. Le Sous-traitant informe sans délai les créanciers du fait qu’il s’agit de données traitées pour le compte d’autrui.
17.2 La forme écrite (texte) (§ 126b BGB) s’applique aux accords annexes, modifications et compléments du présent contrat ; cela vaut également pour toute modification de la présente clause de forme écrite (texte).
17.3 Si certaines parties du présent contrat devaient être inapplicables, cela n’affecte pas la validité des autres dispositions du contrat
L’objet du contrat résulte du contrat principal (offre, accompagnée de l’annexe au bordereau des prestations et de la confirmation de commande du Sous-traitant).
Durée : durée du contrat principal majorée des délais légaux de conservation.
|
Type de données |
Finalité du traitement |
Catégories de personnes concernées |
|
Nom (prénom, nom de famille) Adresse électronique Numéro de téléphone (professionnel) – facultatif |
Création du compte utilisateur et identification lors de la transmission du mot de passe |
Employés ayant accès à l’interface d’administration |
|
Adresse électronique, Numéro de tag RFID, numéro de carte de recharge (le cas échéant) et nom de la carte |
Création du compte utilisateur et identification lors de la transmission du mot de passe |
|
|
Nom de famille, prénom Adresse (rue, numéro, code postal, ville) |
Facturation des opérations de recharge effectuées |
|
|
Scan du certificat d’immatriculation du véhicule Coordonnées bancaires :
|
Gestion et comptabilisation du système d’échange de quotas de réduction des émissions de gaz à effet de serre |
Les collaborateurs en tant que conducteurs de véhicules électriques |
|
Données relatives aux véhicules de société :
|
Autorisation et attribution des opérations de chargement |
Propriétaires des véhicules d’entreprise du donneur d’ordre |
|
Scan du certificat d’immatriculation du véhicule |
Mise en œuvre du système d’échange de quotas de réduction des émissions de gaz à effet de serre |
Propriétaires des véhicules d’entreprise du donneur d’ordre |
|
Données relatives aux opérations de chargement :
|
Autorisation, attribution et facturation des opérations de recharge |
|
|
Données statistiques relatives au comportement d’utilisation (pseudonymisées) :
|
Amélioration du produit |
|
Le Prestataire fait appel à des tiers pour le traitement des données pour le compte du donneur d’ordre ; ces tiers traitent les données pour son compte (« sous-traitants »).
Il s’agit des entreprises suivantes :
|
Sous-traitants |
Objet de la Mandat |
Lieu de traitement |
Transfert de données vers des pays tiers (base juridique) |
|
Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855 Luxembourg |
Infrastructure cloud et CDN |
Allemagne / UE |
/ |
|
Intercom R&D Unlimited Company |
Assistance et chat en direct |
Irlande / UE |
/ |
|
PostHog Inc., 2261 Market St., #4008, San Francisco, CA 94114, États-Unis (serveur situé à Francfort, en Allemagne) |
Analyse des produits et de leur utilisation en vue de l’amélioration des produits |
Allemagne / UE |
/ |
Conformément à l’art. 32 du RGPD, reev GmbH (« reev ») met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de protection adapté au risque. À cet égard, reev tient compte de l’état de l’art, des coûts de mise en œuvre ainsi que de la nature, de l’étendue, des circonstances et des finalités du traitement, de même que de la probabilité de survenance et de la gravité du risque pour les droits et libertés des personnes physiques.
Ces mesures visent à protéger les données à caractère personnel contre tout traitement non autorisé ou illicite ainsi que contre la perte, la destruction, l’altération, la divulgation accidentelles ou l’accès non autorisé. Les mesures décrites ci-après s’appliquent au traitement de données à caractère personnel effectué par reev dans le cadre des produits, services, processus internes et de l’infrastructure cloud de soutien de reev, sauf disposition contraire prévue dans un accord spécifique au client.
reev exploite un système de management de la sécurité de l’information (SMSI) certifié selon la norme ISO/IEC 27001. La mise en œuvre, la surveillance et la démonstration des contrôles de sécurité peuvent être appuyées par des outils de conformité appropriés, y compris Vanta.
L’accès aux informations, systèmes, applications, infrastructures et données à caractère personnel est limité aux personnes autorisées et est accordé conformément aux besoins opérationnels ainsi que selon le principe du moindre privilège. reev applique un strict principe du besoin d’en connaître (need-to-know).
Les droits d’accès sont attribués, adaptés, vérifiés et retirés conformément à la Access Control Policy de reev ainsi que selon des processus définis pour les arrivées, mutations et départs (joiner, mover, leaver). Les accès sont révoqués ou adaptés lorsque des employés changent de rôle ou quittent l’entreprise. Les accès privilégiés sont limités aux personnes autorisées et soumis à des contrôles supplémentaires.
reev utilise des mécanismes d’authentification sécurisés afin d’empêcher tout accès non autorisé aux systèmes d’information. L’authentification multifacteur (MFA) est requise pour l’accès aux environnements de production ainsi que pour d’autres systèmes, dans la mesure où cela est requis sur la base du risque et selon la criticité.
Dans la mesure où cela est techniquement possible, une gestion centralisée des identités et des accès, des contrôles d’accès basés sur les rôles ainsi que des exigences sécurisées en matière de mots de passe ou d’authentification sont appliqués.
Les données confidentielles au repos sont protégées par des mécanismes de chiffrement robustes, y compris le chiffrement AES-256 bits, dans la mesure applicable, conformément à la Cryptography Policy de reev. Les clés de chiffrement et les secrets sont gérés au moyen de mécanismes contrôlés de gestion des clés et des secrets. L’accès aux clés de chiffrement et aux secrets est limité aux systèmes et personnes autorisés ; les clés sont renouvelées conformément aux exigences de sécurité internes.
Les données transmises via des réseaux publics sont protégées au moyen du Transport Layer Security (TLS) et de suites de chiffrement robustes. Les services accessibles publiquement sont configurés et régulièrement vérifiés de manière à maintenir des configurations TLS sécurisées. reev s’efforce de faire en sorte que les points d’accès publics respectent les normes reconnues du secteur en matière de chiffrement du transport.
reev met en œuvre des mesures destinées à empêcher tout accès physique non autorisé aux installations de traitement de l’information. Des contrôles d’accès physique, des zones de sécurité et des contrôles d’accès sont appliqués conformément à la Physical Security Policy de reev. Dans la mesure où l’infrastructure est hébergée chez des fournisseurs tiers de services cloud, la sécurité physique est couverte par les contrôles certifiés des centres de données et les engagements contractuels de sécurité du fournisseur concerné.
Dans la mesure applicable, les données des clients sont logiquement séparées afin d’empêcher tout accès non autorisé entre clients, environnements et systèmes. Les environnements de production, de développement et de test sont séparés les uns des autres ; les données de production ne sont pas utilisées dans des environnements hors production, sauf si elles sont protégées de manière appropriée et que leur utilisation est autorisée.
Dans la mesure appropriée et techniquement possible, reev recourt à la minimisation des données, à la pseudonymisation, au masquage, à l’agrégation ou à des restrictions d’accès afin de réduire la divulgation de données à caractère personnel et de limiter le traitement à ce qui est nécessaire à la finalité concernée.
Les modifications substantielles apportées aux systèmes, réseaux, infrastructures et installations de traitement sont documentées, vérifiées, testées et approuvées avant leur déploiement dans l’environnement de production. Les modifications sont testées dans des environnements séparés de la production, par exemple dans des environnements de staging ou de développement.
Les modifications d’urgence font l’objet d’une vérification et d’une documentation appropriées après leur mise en œuvre. Les procédures de gestion des changements visent à réduire le risque de modifications non autorisées, non testées ou involontaires des systèmes de production.
reev applique des principes de développement sécurisé et des normes d’ingénierie aux activités de développement logiciel. Les environnements de développement, de test, de staging et de production sont séparés les uns des autres. L’accès aux dépôts de code source et aux pipelines de déploiement est limité aux personnes autorisées.
Les aspects de sécurité sont intégrés au cycle de vie de développement, y compris les revues de code, les tests, la gestion des dépendances et les pratiques de configuration sécurisée.
L’infrastructure de production et les applications pertinentes sont configurées de manière à générer des journaux des événements relatifs à la sécurité, y compris les événements d’authentification des utilisateurs, les accès aux systèmes, les activités administratives, les opérations CRUD pertinentes et les modifications des paramètres de sécurité, dans la mesure où cela est techniquement possible.
Les journaux sont protégés contre tout accès, toute modification et toute suppression non autorisés. Les journaux sont conservés pendant une durée déterminée qui dépend de la criticité du système, des exigences légales, des obligations contractuelles et des besoins opérationnels. Les journaux de production pertinents sont conservés pendant au moins 30 jours, sauf si une durée de conservation plus longue s’applique.
reev met en œuvre des contrôles destinés à protéger les systèmes et les données contre toute modification non autorisée, y compris des restrictions d’accès, la gestion des changements, la journalisation, la surveillance, des procédures de sauvegarde et des processus de déploiement sécurisés.
Des sauvegardes des systèmes et bases de données pertinents sont effectuées quotidiennement. Les sauvegardes sont stockées séparément des données de production et protégées contre tout accès non autorisé. reev utilise, dans la mesure applicable, la Cross-Region Replication (CRR) dans AWS afin de soutenir la redondance, la résilience et la reprise après sinistre (disaster recovery).
Les données de sauvegarde sont protégées par des mesures techniques et organisationnelles appropriées, y compris des restrictions d’accès et le chiffrement, dans la mesure applicable.
La restaurabilité des sauvegardes est testée au moins une fois par an afin de valider l’intégrité des données, les procédures de restauration et la préparation opérationnelle. Les résultats des tests de restauration sont documentés et examinés ; les problèmes identifiés sont traités par des mesures correctives appropriées.
Les installations de traitement de l’information sont mises en œuvre avec une redondance suffisante afin de satisfaire aux exigences de disponibilité et de résilience. reev recourt à des contrôles d’infrastructure et d’architecture cloud appropriés afin de réduire le risque d’interruptions de service et de perte de données.
Les données à caractère personnel traitées dans la plateforme reev sont par défaut hébergées dans des centres de données AWS situés au sein de l’Union européenne, en particulier dans la région eu-central-1, Frankfurt am Main. Dans la mesure où la Cross-Region Replication est utilisée, celle-ci s’effectue au sein de l’Union européenne ou de l’Espace économique européen. Un traitement de données à caractère personnel en dehors de l’UE/de l’EEE n’a lieu que conformément aux règles relatives aux transferts internationaux décrites à la clause 3.4.
reev maintient des mesures de continuité d’activité (business continuity) et de reprise après sinistre (disaster recovery) pour les systèmes et processus critiques. Ces mesures sont conçues pour soutenir la disponibilité continue des services ainsi que le rétablissement rapide de l’accès aux données à caractère personnel en cas d’incident physique ou technique, conformément à l’art. 32 du RGPD.
Les procédures de restauration et les responsabilités sont définies et régulièrement vérifiées.
reev obtient des informations sur les vulnérabilités techniques au moyen de scans de vulnérabilités, d’avis de fournisseurs, de la surveillance des dépendances, d’alertes de sécurité et de tests d’intrusion. Les vulnérabilités sont évaluées sur la base de leur gravité, de leur exploitabilité, de l’exposition et des impacts potentiels.
Les vulnérabilités critiques sont corrigées ou atténuées sans délai sur la base du risque.
Les vulnérabilités à haut risque sont corrigées dans des délais internes définis, en principe dans un délai de 30 jours, dans la mesure où cela est techniquement et opérationnellement possible, sauf si une dérogation documentée fondée sur le risque s’applique.
Les mises à jour de sécurité sont évaluées et appliquées sur la base du risque, de la gravité et de la criticité du système. Les procédures de gestion des correctifs sont conçues pour réduire l’exposition aux vulnérabilités connues tout en maintenant la stabilité et la disponibilité des systèmes.
reev réalise des tests d’intrusion au moins une fois par an et procède à des évaluations de sécurité supplémentaires, dans la mesure où cela est approprié, par exemple après des modifications substantielles des systèmes ou de l’architecture. Les constatations sont examinées, hiérarchisées et corrigées sur la base du risque.
Des mesures de protection anti-logiciels malveillants et de protection des terminaux (endpoint protection) sont déployées sur les terminaux fournis par reev et sur les systèmes de messagerie pertinents. Les mécanismes de protection sont, dans la mesure où cela est techniquement possible, configurés de manière à être mis à jour automatiquement.
reev teste, apprécie et évalue régulièrement l’efficacité des mesures techniques et organisationnelles au moyen de revues internes, d’évaluations de vulnérabilités, de tests d’intrusion, d’évaluations des risques, d’activités de surveillance, d’audits et de vérifications des contrôles ISO/IEC 27001. Les faiblesses identifiées font l’objet d’un suivi et sont traitées par des mesures correctives appropriées.
reev exploite un système de management de la sécurité de l’information (SMSI) certifié selon la norme ISO/IEC 27001. Le SMSI définit les structures de gouvernance, les responsabilités, les politiques, les contrôles, les procédures de gestion des risques et les processus d’amélioration continue pour la sécurité de l’information.
reev procède régulièrement à des évaluations des risques dans le domaine de la sécurité de l’information afin d’identifier les menaces, les vulnérabilités et les risques pesant sur les actifs informationnels et les données à caractère personnel. Les mesures de traitement des risques sont définies, mises en œuvre, surveillées et vérifiées conformément au SMSI.
Les politiques de sécurité de l’information et de protection des données sont vérifiées au moins une fois par an ou en cas de modifications substantielles. Les politiques sont communiquées aux personnes concernées et mises à disposition par des canaux internes appropriés.
reev maintient des processus d’identification et de classification des actifs informationnels sur la base de leur sensibilité, de leur importance pour l’activité et des exigences de sécurité. Des exigences de traitement appropriées sont appliquées en fonction de la classification de l’information ou de l’actif concerné.
Dans la mesure où cela est légalement admissible et proportionné au rôle concerné, reev procède, avant le début de l’emploi, à des vérifications correspondant aux responsabilités, aux droits d’accès et au profil de risque du poste.
Tous les employés reçoivent régulièrement des formations à la sécurité de l’information, y compris des formations relatives aux responsabilités en matière de protection des données, à la confidentialité, au traitement sécurisé des données à caractère personnel, à la sensibilisation au hameçonnage (phishing), au signalement des incidents de sécurité et aux obligations RGPD pertinentes. Les formations ont lieu au moins une fois par an ainsi que dans le cadre de l’intégration (onboarding).
Engagements de confidentialité
Les employés, sous-traitants et autres personnes ayant accès à des informations confidentielles ou à des données à caractère personnel sont tenus de souscrire des engagements de confidentialité ou des accords de non-divulgation. Ces engagements continuent de s’appliquer, dans la mesure où ils sont juridiquement exécutoires, au-delà de la fin de la relation de travail ou contractuelle.
reev définit des exigences relatives à l’utilisation autorisée des systèmes, appareils et actifs informationnels de l’entreprise. Les terminaux fournis par reev sont soumis à des contrôles de sécurité appropriés, qui peuvent inclure la gestion des appareils, le chiffrement, des exigences de verrouillage d’écran, la protection anti-logiciels malveillants et la gestion des mises à jour.
reev maintient un plan formel de réponse aux incidents pour l’identification, le signalement, l’évaluation, l’escalade, le confinement, l’investigation et la résolution des incidents de sécurité. Les employés sont tenus de signaler les incidents de sécurité suspectés ou confirmés via les voies de signalement définies.
Dans la mesure où un incident concerne des données à caractère personnel, reev évalue si l’incident constitue une violation de données à caractère personnel et examine les obligations de notification et de communication au titre des art. 33 et 34 du RGPD. Dans la mesure où reev agit en qualité de sous-traitant, reev notifie au responsable du traitement concerné dans un délai de soixante-douze (72) heures conformément à l’art. 33, paragraphe 2, du RGPD et aux obligations contractuelles applicables.
Les incidents et les violations de données à caractère personnel sont documentés, y compris les faits relatifs à l’incident, les impacts, les mesures correctives prises et les décisions relatives aux notifications ou communications. Les enseignements tirés des incidents sont utilisés pour améliorer les contrôles de sécurité et les procédures de réponse.
Les exigences en matière de sécurité de l’information et de protection des données sont définies et convenues avec les fournisseurs sur la base de la nature des prestations fournies et du risque associé au traitement. Les fournisseurs qui traitent des données à caractère personnel pour le compte de reev ou de clients de reev sont soumis à des obligations contractuelles appropriées.
reev ne transmet pas de données à caractère personnel à un sous-traitant ou à un sous-traitant ultérieur en l’absence de dispositions contractuelles appropriées, y compris un contrat de sous-traitance ou des clauses équivalentes en matière de protection des données, dans la mesure où cela est requis au titre de l’art. 28 du RGPD.
Les sous-traitants ultérieurs ne sont recourus que conformément aux accords clients applicables et aux exigences de l’art. 28 du RGPD. Dans la mesure nécessaire, les obligations des sous-traitants ultérieurs comprennent des obligations appropriées en matière de protection des données, de confidentialité, de sécurité, d’assistance, d’audit, d’effacement ou de restitution ainsi que de transmission ultérieure.
Une liste actualisée des sous-traitants ultérieurs auxquels reev a recours est tenue à l’adresse reev.com/legal. reev informe les clients au moins 30 jours à l’avance de toute modification envisagée concernant les sous-traitants ultérieurs qui traitent des données à caractère personnel du client concerné, sauf si un délai plus court est requis pour des raisons de sécurité, de disponibilité ou d’autres raisons urgentes. Les clients peuvent, pour des motifs légitimes relevant de la protection des données, faire opposition à la modification dans le délai d’annonce. Dans ce cas, les parties coopéreront de bonne foi afin de trouver une solution appropriée.
Dans la mesure où des données à caractère personnel sont transférées vers un pays situé en dehors de l’Espace économique européen ou y sont accessibles depuis un tel pays, reev met en œuvre des mécanismes de transfert et des garanties appropriés conformément au chapitre V du RGPD, par exemple des décisions d’adéquation, des clauses contractuelles types et des mesures supplémentaires, dans la mesure nécessaire.
Les données à caractère personnel ne sont conservées que pendant la durée nécessaire à la finalité de traitement concernée ou pendant la durée nécessaire au titre du droit applicable, d’un contrat ou de besoins commerciaux légitimes. Des procédures de conservation et d’effacement sont mises en œuvre pour les systèmes et catégories de données pertinents.
À l’expiration des durées de conservation applicables ou en cas de demandes d’effacement valables, les données à caractère personnel sont effacées, anonymisées ou traitées d’une autre manière conformément aux exigences légales et contractuelles applicables, sauf si une conservation ultérieure est légalement requise ou admise.
Dans la mesure où reev agit en qualité de sous-traitant, reev assiste le responsable du traitement, dans la mesure du possible et en tenant compte de la nature du traitement, dans l’accomplissement des obligations liées aux droits des personnes concernées au titre du chapitre III du RGPD ainsi qu’à la sécurité du traitement au titre de l’art. 32 du RGPD, conformément aux obligations contractuelles applicables.
reev surveille l’efficacité de ses contrôles de sécurité au moyen du SMSI, de revues internes, d’audits, d’évaluations des risques, d’évaluations techniques et de processus de mesures correctives. La documentation relative à la sécurité et à la conformité est tenue afin de démontrer la mise en œuvre de mesures techniques et organisationnelles appropriées.
Les mesures techniques et organisationnelles sont régulièrement vérifiées et actualisées en tant que de besoin, notamment en raison de modifications des exigences légales, de la technologie, du contexte de risque, de la structure organisationnelle, des activités de traitement ou des pratiques de sécurité.
« * » indique les champs nécessaires
Vous êtes actuellement en train de consulter le contenu d'un espace réservé de Vimeo. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous êtes actuellement en train de consulter le contenu d'un espace réservé de YouTube. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous devez charger le contenu de reCAPTCHA pour soumettre le formulaire. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous êtes actuellement en train de consulter le contenu d'un espace réservé de Vimeo. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous êtes actuellement en train de consulter le contenu d'un espace réservé de YouTube. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous êtes actuellement en train de consulter le contenu d'un espace réservé de Bunny Stream. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous êtes actuellement en train de consulter le contenu d'un espace réservé de Wistia. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous êtes actuellement en train de consulter le contenu d'un espace réservé de Facebook. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous devez charger le contenu de reCAPTCHA pour soumettre le formulaire. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous êtes actuellement en train de consulter le contenu d'un espace réservé de Instagram. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous êtes actuellement en train de consulter le contenu d'un espace réservé de Google Maps. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous êtes actuellement en train de consulter le contenu d'un espace réservé de Google Maps. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous êtes actuellement en train de consulter le contenu d'un espace réservé de Mapbox. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous êtes actuellement en train de consulter le contenu d'un espace réservé de OpenStreetMap. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informationsVous êtes actuellement en train de consulter le contenu d'un espace réservé de X. Pour accéder au contenu réel, cliquez sur le bouton ci-dessous. Veuillez noter que ce faisant, des données seront partagées avec des providers tiers.
Plus d'informations