Finom Accord de traitement des données

Version : 1.0.2

Le présent Accord de traitement des données (ATD) fait partie de l'accord entre l'Utilisateur et le Prestataire de services qui régit la fourniture des Services à l'Utilisateur ("Conditions Générales"). Ces conditions peuvent être mises à jour par le Prestataire de Services de temps à autre.

Cet ATD forme un contrat régissant la relation entre Vous (l'"Utilisateur"), en tant que Contrôleur de données, et Nous (le "Prestataire de services"), en tant que Processeur de données défini dans le Règlement Général sur la Protection des Données (règlement de l'UE 2016/679) ("RGPD").

À l'exception des modifications apportées par cet ATD, les Conditions Générales et la Politique de confidentialité restent inchangées et en vigueur. En cas de conflit entre le présent ATD et les Conditions Générales ou la Politique de confidentialité, cet ATD prévaudra dans la mesure de ce conflit.

Vos informations personnelles et professionnelles sont automatiquement transférées dans cet ATD, à partir de votre Compte utilisateur, lors de Votre acceptation des Conditions Générales avec cet ATD en annexe. Vos informations seront toujours affichées telles que Vous nous les avez soumises, et traitées par Nous comme "actuelles", sauf si Vous Nous fournissez les informations modifiées.

Cet ATD est conclu par et entre :

{{companyData}} (l'"Utilisateur" ou le "Contrôleur de données"), et

PNL Fintech BV (opérant sous la dénomination commerciale "FINOM"), Jachthavenweg 109H, 1081 KM Amsterdam, Pays-Bas (le "Prestataire de services" ou le "Processeur de données"),

chacun est appelé la "partie" et collectivement "les parties".

Les parties conviennent de CE QUI SUIT :

Objet

Les parties cherchent à mettre en œuvre cet ATD pour se conformer aux exigences de traitement des données personnelles et du RGPD.

Par conséquent, les parties CONVIENNENT des termes de cet "ATD" pour réglementer leurs relations en tant que Contrôleur de données et de Processeur de données personnelles, conformément au RGPD.

Nature et finalité du traitement

Le Prestataire de services fournit les Services définis dans les Conditions Générales comme convenu par l'Utilisateur. Lorsque l'Utilisateur agit en tant qu'entreprise/entrepreneur/employeur/conseiller, ce dernier peut traiter les données personnelles des personnes concernées qui sont les clients, salariés, associés, représentants, conseillers de l'Utilisateur (les "relations de l'Utilisateur") en les téléchargeant, modifiant, partageant, supprimant sur la Plateforme du Prestataire de services. La fourniture des Services peut nécessiter que le Prestataire de services traite les données personnelles des relations de l'Utilisateur. Par conséquent, l'Utilisateur agira en tant que Contrôleur de données selon la définition du RGPD. Le Prestataire de services agira alors comme un Processeur de données, traitant les données pour le compte de l'Utilisateur.

Le but du traitement des données personnelles est de fournir et de recevoir les Services, conformément aux Conditions Générales.

Il Titolare del trattamento, pertanto, incarica il Responsabile del trattamento di elaborare tutti i dati personali come indicato nel presente DPA, in conformità con il GDPR e la legislazione applicabile.

Durée du traitement

La durée du traitement correspond aux conditions de la prestation des Services par le Contrôleur conformément aux Conditions Générales à ses termes, à moins qu'un délai plus long ne soit nécessaire pour que les parties respectent leurs obligations conformément au RGPD et à la législation applicable.

Type de données personnelles et catégories de personnes concernées

"Données personnelles" (appelées dans cet ATD "données" ou "données personnelles") et "traitement" (appelés dans cet ATD "traitement") sont définis au sens du RGPD. Aucune "donnée personnelle sensible", telle que définie dans le RGPD n'est réputée être traitée.

  1. Catégories de données personnelles pouvant être traitées :

    Voir l'Annexe I du présent Accord

  2. Catégories de personnes concernées dont les données personnelles peuvent être traitées :

    Voir l'Annexe I du présent Accord

Responsabilités

Le Processeur de données :

Le Contrôleur de données :

Audits

Sous réserve des conditions décrites dans la présente section, le Processeur de données met à la disposition du Contrôleur de données, sur demande, toutes les informations nécessaires pour démontrer la conformité au présent ATD, et autorise et contribue aux audits, y compris les inspections, par le Contrôleur de données ou un auditeur choisi comme indiqué dans cette section.

Les informations et les droits d'audit du Contrôleur de données ne découlent de cette section que dans la mesure où l'ATD ne fournit pas autrement les informations et les droits d'audit du Contrôleur de données, en vertu des exigences pertinentes du RGPD.

Le Contrôleur de données est en droit d'entreprendre périodiquement un examen concernant le traitement des données personnelles par le Processeur de données. Les parties reconnaissent que, dans le cours normal des affaires, un audit annuel mené à bien par le Contrôleur de données devrait suffire. Un plan d'audit détaillé doit être fourni par le Contrôleur de données, détaillant la portée, la durée et la date de début, au moins quatre semaines avant la date de début proposée. Les parties décident ensemble si un tiers doit effectuer l'audit. Cependant, le Contrôleur de données peut autoriser le Processeur de données à faire examiner la sécurité par un tiers neutre de son choix, car il s'agit d'un environnement de traitement avec plusieurs contrôleurs de données.

Si la portée proposée de l'audit suit un rapport de certification ISAE, ISO ou similaire réalisé par un auditeur tiers qualifié et le Processeur de données confirme qu'il n'y a eu aucun changement important dans les mesures examinées au cours des douze derniers mois de cet audit, cela sera considéré comme suffisant par les Parties.

Tous les audits ne doivent pas interférer de manière déraisonnable avec les activités normales du Processeur de données. Le Contrôleur de données est responsable de tous les coûts associés à ces audits.

Si le contrôleur de données souhaite s'opposer à l'utilisation d'un nouveau sous-traitant, il doit le faire dans un délai de 10 jours ouvrables à compter de sa notification par le responsable du traitement des données. En l'absence d'objection, le contrôleur de données est réputé consentir pleinement à l'utilisation de nouveaux sous-traitants. Dans le cas où le Responsable du traitement des données s'oppose à l'utilisation d'un sous-processeur et que le Responsable du traitement des données ne peut pas tenir compte de l'objection du Responsable du traitement des données, le Prestataire de services proposera de mettre fin à la fourniture des Services à l'Utilisateur.

Utilisation de sous-processeurs
et
Transferts de données

Utilisation de sous-processeurs : Afin de fournir les Services à l'Utilisateur/Contrôleur de données, le Processeur de données peut utiliser des sous-processeurs (les "sous-processeurs"). Les sous-processeurs engagés par le Processeur de données sont situés à l'intérieur et à l'extérieur de l'UE/EEE et sont répertoriés dans les sections pertinentes décrivant chaque activité de traitement dans la Politique de confidentialité, qui peut être modifiée de temps à autre. Les noms des particuliers, agissant en tant que sous-processeurs (sous-traitants, salariés, travailleurs indépendants du Processeur de données) ne sont pas affichés dans la Politique de confidentialité pour la protection de leur confidentialité, mais peuvent être fournis sur demande légitime du Contrôleur de données ou des autorités. Le Contrôleur de données accepte que le Processeur de données puisse engager tous les sous-processeurs susmentionnés pour traiter les données personnelles au nom du Processeur de données ou/et du Contrôleur de données, dans les conditions énoncées par le présent ATD et conformément au RGPD.

Le Processeur de données doit : (i) conclure des accords écrits avec tous les sous-processeurs (actuels et nouveaux) imposant des conditions de protection des données qui obligent les sous-processeurs à protéger les données personnelles, conformément à la norme requise par le RGPD ; et (ii) de façon continue, surveiller et contrôler la conformité de ses sous-processeurs avec le RGPD. La documentation ou la preuve d'un tel suivi et contrôle peut être fournie au Contrôleur de données, sur sa demande écrite, sauf disposition contraire de la loi, et iii) reste responsable de tout acte ou omission des sous-processeurs qui amènerait les parties à violer les obligations, en vertu du présent ATD.

Transferts de données :

Dans le cours normal des affaires, le Processeur de données ne transférera pas les données, qui ont été transférées du Contrôleur de données vers le Processeur de données, à des fins de traitement, vers des pays en dehors de l'Espace économique européen ("EEE") ou vers ceux approuvés aux fins de la loi applicable de la Commission européenne ("territoires approuvés par la Commission").

Dans certains cas, les données personnelles seront enregistrées sur des solutions de stockage qui ont des serveurs en dehors de l'Espace économique européen (EEE) ou des territoires approuvés par la Commission (par exemple, Dropbox ou Google). Seules les solutions de stockage qui fournissent des services sécurisés avec des garanties appropriées adéquates seront utilisées par le Processeur.

Si le Processeur de données doit transférer des données personnelles reçues du Contrôleur de données, en dehors de l'EEE ou des territoires approuvés par la Commission, il en informera le Contrôleur de données pour lui donner la possibilité de s'opposer à ce transfert. Si un tel transfert n'est pas répréhensible pour le Contrôleur de données, le Processeur de données doit s'assurer qu'il dispose d'accords adéquats de transfert de données avec des pays tiers avec ces sous-processeurs. Un tel accord doit être mis à disposition pour examen par le Contrôleur de données, sur demande.

À la date de la conclusion de l'ATD, le Contrôleur de données reconnaît avoir été informé que les activités de traitement des données suivantes, effectuées par des sous-processeurs du Processeur de données auront lieu en dehors de l'EEE. Ces activités de traitement, expressément autorisées par le Contrôleur de données, auront lieu dans les pays énumérés ci-dessous et dans le strict respect des bases juridiques pour le transfert de données énoncées dans le RGPD pour chaque activité de traitement.

Pays Activité de traitement des données Base juridique du transfert
États-Unis d'Amérique : les sous-processeurs figurent dans Politique de confidentialité Tel que défini dans le présent ATD et lorsque cela est strictement nécessaire à la fourniture des Services, selon les Conditions Générales Clauses contractuelles types (modèle du 4 juin 2021)
Royaume-Uni : les sous-processeurs figurent dans la Politique de confidentialité. Tel que défini dans le présent ATD et lorsque cela est strictement nécessaire à la fourniture des Services, selon les Conditions Générales Décision d'adéquation rendue par la Commission européenne le 28 juin 2021 (disponible ici)

Pour éviter tout doute, il est souligné que le Contrôleur de données donne un mandat clair au Processeur de données pour conclure, au nom et pour le compte du Contrôleur de données, les clauses contractuelles types (clauses types 2010/87/UE qui peuvent être consultées à l'adresse suivante : https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX%3A32021D0914&locale=fr) selon lesquelles le Processeur sera l'exportateur de données et chaque sous-processeur sera l'importateur de données. Le Contrôleur de données a examiné et accepte le contenu des annexes 1 et 2 des clauses contractuelles types (clauses modèles 2010/87 / UE) ci-jointes.

Le Processeur de données peut modifier, de temps à autre, la liste des sous-processus, dans les sections pertinentes de la Politique de confidentialité qui seront dûment communiquées au Contrôleur de données.

Durée et résiliation

Cet ATD reste en vigueur aussi longtemps que le processeur de données traite les données personnelles aux fins stipulées dans le présent ATD.

Lors de la résiliation des Services, l'Utilisateur/le Contrôleur de données peut engager une procédure de suppression des données personnelles stockées auprès du Processeur de données ou demander leur restitution, si cela est techniquement possible/faisable, et sauf disposition contraire des exigences légales applicables. Dans ce cas, les données personnelles seront conservées, conformément aux garanties techniques et organisationnelles du Processeur de données.

Le Contrôleur de données est autorisé à récupérer toutes ses données personnelles éligibles sur la plateforme/application du Prestataire de services. Si le Contrôleur de données demande une assistance supplémentaire pour la récupération des données, les coûts associés seront déterminés en fonction de la complexité du processus et du temps nécessaire pour le réaliser dans le format choisi.

Modifications de l'ATD

Les parties conviennent que le Prestataire de services a le droit de modifier, à tout moment, les termes de cet ATD, en respectant les intérêts légitimes du Contrôleur de données. Le Prestataire de services informera l'Utilisateur des changements, en temps voulu, comme indiqué et accepté par l'Utilisateur/le Contrôleur de données, dans les Conditions Générales. En cas de désaccord avec les modifications, l'Utilisateur/le Contrôleur de données est libre de résilier les services et le présent ATD, à tout moment, via le compte de l'Utilisateur, ou en communiquant à l'adresse e-mail du Prestataire de services à hello@finom.co (ou à toute autre adresse e-mail annoncée sur le site Web du Prestataire de services).

Dispositions finales

Les responsabilités en cas de violation de cet ATD sont régies par le RGPD, les Conditions Générales et la loi applicable.

Le présent ATD sera régi et interprété conformément aux lois des Pays-Bas, et les tribunaux des Pays-Bas seront seuls compétents pour trancher tout litige concernant le présent ATD et/ou son objet.

Si des dispositions individuelles le présent ATD sont ou deviennent nulles, cela n'affectera pas la validité des autres dispositions.

Annexe I

Version : 1.0.2

A. LISTE DES PARTIES

Processeur de données

Nom : PNL Fintech BV

Adresse : Jachthavenweg 109H, 1081KM, Amsterdam, Pays-Bas

Nom, poste et coordonnées de la personne-ressource : le responsable de la protection des données peut être joint à l'adresse privacy@finom.co

Activités relatives aux données transférées dans le cadre du présent Accord : activités détaillées dans les Conditions Générales

Rôle : Processeur

En France : Sous-processeur, le Processeur principal étant Treezor SAS

Date : {{dpaAcceptedDate}}

Contrôleur de données

Nom : {{companyName}}

Adresse : {{companyAddress}}

Personne de contact : {{accountOwner}}

Rôle : Controller

Date : {{dpaAcceptedDate}}

B. DESCRIPTION DU TRANSFERT

Categories of data subjects whose personal data is transferred

  1. Contrôleur
  2. Employés/consultants/superviseurs/partenaires/représentants légaux du Contrôleur, bénéficiaires effectifs finaux
  3. Contreparties du Contrôleur (expéditeurs et/ou destinataires de paiements et/ou de factures).

Catégories des données personnelles transférées

  1. Coordonnées (nom, numéro de téléphone, adresse e-mail, adresse postale)
  2. Détails du compte (IBAN, coordonnées bancaires)
  3. Renseignements de l'entreprise (numéro d'enregistrement, adresse, nature de l'entreprise, actionnaires)
  4. Renseignements personnels (date de naissance, photo, copie du passeport ou de la pièce d'identité)
  5. Détails du paiement (date, heure, expéditeur/destinataire, description du paiement)
  6. Détails de l'appareil (version du navigateur, type d'appareil, adresse IP, fuseau horaire)
  7. Autres données personnelles strictement nécessaires à la prestation des Services dans le cadre des Conditions Générales

Veuillez noter que la portée des données traitées varie pour chacun des services proposés par PNL Fintech BV. Consultez la Politique de confidentialité pour obtenir plus de détails.

Données sensibles transférées (le cas échéant) et restrictions ou garanties appliquées qui tiennent pleinement compte de la nature des données et des risques encourus, tels que, par exemple, la limitation stricte des finalités, les restrictions d'accès (y compris l'accès réservé au personnel ayant suivi une formation spécialisée), la tenue d'un registre d'accès aux données, les restrictions pour les transferts ultérieurs ou toute mesure de sécurité supplémentaire.

Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est traitée dans le cadre du présent ATD.

La fréquence du transfert (p. ex., si les données sont transférées de façon ponctuelle ou continue).

Les transferts de données décrits dans la présente Annexe sont transférés de façon continue aussi longtemps que le présent ATD est en vigueur.

Nature du traitement :

Collecte, enregistrement, stockage, consultation, modification, mise à jour, suppression, transfert, organisation, structuration des données.

Finalité du transfert de données et traitement ultérieur : prestation de services dans le cadre des Conditions Générales.

La période pendant laquelle les données personnelles seront conservées, ou si cela s'avère impossible, les critères utilisés pour déterminer cette période.

Durée de la prestation de services en vertu des Conditions Générales.

Pour les transferts aux (sous-)Processeurs, précisez également l'objet, la nature et la durée du traitement : prestation de services en vertu des Conditions Générales.

C. AUTORITÉ DE CONTRÔLE COMPÉTENTE

Conformément à l'article 13 des clauses contractuelles types, l'autorité de contrôle compétente est :

Autorité de contrôle - Autorité néerlandaise de protection des données - Autoriteit Persoonsgegevens (site Web)
Juridiction - Pays-Bas

Annexe II

Version : 1.0.2

MESURES TECHNIQUES ET ORGANISATIONNELLES, Y COMPRIS LES MESURES TECHNIQUES ET ORGANISATIONNELLES VISANT À ASSURER LA SÉCURITÉ DES DONNÉES

  1. Mesures organisationnelles et de sécurité

    Le Processeur de données déclare par la présente que :

    • Le Processeur de données dispose de politiques internes de traitement des données personnelles. Chaque salarié du Processeur de données est obligé de se familiariser avec les politiques, avant d'accéder aux données personnelles.
    • Chaque salarié du Processeur de données est obligé de signer un accord de confidentialité, avant de commencer son travail chez le Processeur de données.
    • Les politiques sont revues annuellement afin d'être tenues à jour, conformément aux normes de l'industrie. L'examen est basé sur le test, la valorisation et l'évaluation de l'efficacité des mesures couvertes pour garantir la sécurité du traitement des données personnelles.
    • Selon le préjudice causé, la violation des politiques par un salarié peut entraîner des sanctions allant du préavis écrit au licenciement.
    • Les failles de sécurité sont signalées à la direction de l'entreprise.
    • Pour garantir la conformité avec les normes de sécurité à jour, le Processeur de données exécute des audits de sécurité pour des applications stratégiques.
    • Le Processeur de données maintient une politique de traitement des données personnelles et en assure une connaissance raisonnable, au sein de l'entreprise.
    • Le Processeur de données garantit la conformité des Sous-processeurs et des partenaires de traitement des données avec les réglementations applicables en matière de protection des données.
    • Le Processeur de données garantit une connaissance raisonnable des réglementations applicables en matière de protection des données, au sein de l'entreprise.
  2. Accès aux données

    1. Accès physique à l'environnement de production

      • Les fournisseurs d'hébergement employés utilisent des locaux sécurisés pour le stockage et des canaux de communications physiques chiffrés, conformes aux normes de sécurité récentes.
    2. Disponibilité

      • Le Processeur de données utilise des applications évolutives pour les fonctionnalités essentielles à la société, afin de fournir une disponibilité complète de ses produits et services à ses utilisateurs.
      • Le Processeur de données utilise une infrastructure stable de fournisseurs d'hébergement tiers pour améliorer la disponibilité de ses produits et services.
      • Les Prestataires de services employés fournissent au Processeurs de données la fonctionnalité de restauration, à partir de sauvegardes pour les processus critiques et de restauration de la disponibilité et de l'accès aux données personnelles, en temps opportun, en cas d'incident physique ou technique.
    3. Accès au système

      • L'accès aux systèmes de production est limité aux salariés autorisés qui en ont besoin pour exercer leurs fonctions.
      • Les comptes utilisés pour accéder aux systèmes de production sont fermés lorsqu'un salarié quitte le Processeur de données.
    4. Gestion des autorisations

      • L'accès aux données ou aux systèmes est fourni sur la base du "besoin de savoir".
      • Les données personnelles sont rendues anonymes là où cela peut sensiblement améliorer la sécurité des données.
      • Les salariés impliqués dans le développement n'ont pas accès à l'infrastructure de production, à moins que cela ne soit nécessaire pour le support ou la prestation de services.
    5. Le Processeur de données conserve une trace de (enregistre) toutes les activités importantes de traitement des données, c'est-à-dire la copie, la modification, la suppression, etc., afin de permettre au Processeur de données et au Client de démontrer la protection requise de toutes les données personnelles traitées et la conformité aux réglementations de protection des données, en général.

  3. Sécurité des données

    • Le Processeur de données fait des efforts commercialement raisonnables pour protéger les données personnelles traitées contre tout accès non autorisé et pour garantir la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes et des services de traitement.
    • Les stockages de données sont cryptés lorsque le cryptage améliore sensiblement la sécurité des données. Le transfert de données en dehors des locaux du Processeur de données ou des locaux entretenus par le Processeur de données est sécurisé avec des certificats de versions TLS réelles, afin d'empêcher toute personne non autorisée de capturer et de lire les données personnelles faisant l'objet du transfert.
  4. Gestion des incidents

    Pour respecter la confidentialité de ses utilisateurs et protéger la société des risques imposés par les incidents de sécurité, le Processeur de données :

    • Maintient des politiques de réponse et de notification des violations.
    • Maintient un registre des violations de données.
    • Applique des efforts commercialement raisonnables pour:

      • rester informé des réglementations en vigueur, au sein de l'entreprise.
      • réaliser l'audit des activités liées aux données personnelles
    • En informe le contrôleur (et, si le contrôleur le souhaite, l'autorité ou les personnes concernées correspondantes, ces dernières étant soumises à des limitations conformément à l'art. 34 paragraphe 3 du RGPD) d'un incident sans retard injustifié et conformément au RGPD.