CONTRAT DE TRAITEMENT DES DONNÉES PERSONNELLES (DPA)

Le présent Contrat de Traitement des Données Personnelles (« DPA ») est conclu entre :

VHN Sp. z o.o. ul. Gliwicka 35 42-600 Tarnowskie Góry Polska

NIP: 6452561131

ci-après désigné comme :

« Sous-traitant »

et

L'Utilisateur utilisant les services de Rezulo,

ci-après désigné comme :

« Responsable du traitement ».

L'acceptation du Règlement de Rezulo ou le début de l'utilisation du Service signifie la conclusion du présent Contrat.

§1. OBJET DU CONTRAT

  1. Le Responsable du traitement confie au Sous-traitant le traitement des données personnelles dans la mesure nécessaire à la prestation des services de Rezulo.

  2. Le Sous-traitant s'engage à traiter les données personnelles conformément à :

a) Le Règlement (UE) 2016/679 du Parlement européen et du Conseil (« GDPR »),

b) au présent Contrat,

c) aux instructions documentées du Responsable du traitement.

  1. Le présent Contrat fait partie intégrante de la documentation juridique de Rezulo.

§2. NATURE ET OBJET DU TRAITEMENT

  1. Le traitement est effectué uniquement à des fins de prestation des services disponibles dans le système Rezulo.

  2. Le Sous-traitant n'utilise pas les données confiées par le Responsable du traitement à ses propres fins de marketing.

  3. Les données ne sont pas utilisées par le Sous-traitant pour la vente de données, le profilage marketing ou la mise à disposition à des tiers à des fins publicitaires.

  4. Le Sous-traitant traite les données uniquement pendant la période nécessaire à la prestation du Service et conformément aux règles de conservation définies dans le Règlement.

§3. DURÉE DU TRAITEMENT

  1. Les données sont traitées pendant la période d'utilisation des services de Rezulo par le Responsable du traitement.

  2. Après la cessation de l'utilisation du Service, les règles de conservation définies dans le Règlement et le présent Contrat s'appliquent.

  3. Le Contrat est valable pendant toute la période d'utilisation de Rezulo.

§4. CATÉGORIES DE DONNÉES

Le Responsable du traitement peut confier notamment :

Données des clients

  • prénom,
  • nom de famille,
  • adresse e-mail,
  • numéro de téléphone,
  • historique des visites,
  • historique des réservations,
  • informations concernant les services,
  • informations concernant les paiements,
  • notes concernant les clients.

Données des employés

  • prénom,
  • nom de famille,
  • adresse e-mail,
  • numéro de téléphone,
  • calendrier de travail,
  • données liées à l'utilisation des comptes salariés.

Autres données

Toutes les données entrées par le Responsable du traitement dans le système Rezulo.

§5. CATÉGORIES DE PERSONNES

Les données peuvent concerner :

  • les clients,
  • les clients potentiels,
  • les personnes effectuant des réservations en ligne,
  • les employés,
  • les collaborateurs,
  • les prestataires,
  • d'autres personnes dont les données ont été entrées par le Responsable du traitement.

§6. DONNÉES DE CATÉGORIES PARTICULIÈRES

  1. Le Responsable du traitement peut confier des données de catégories particulières au sens de l'art. 9 GDPR.

  2. Elles peuvent notamment comprendre :

  • les allergies,
  • les contre-indications aux traitements,
  • les informations de santé,
  • d'autres informations nécessaires à l'exécution des services fournis par le Responsable du traitement.
  1. Le Responsable du traitement est responsable de posséder la base juridique appropriée pour le traitement de telles données.

  2. Le Sous-traitant ne vérifie pas la légalité des bases juridiques du Responsable du traitement.

§7. OBLIGATIONS DU SOUS-TRAITANT

Le Sous-traitant s'engage à :

a) traiter les données uniquement sur instruction du Responsable du traitement,

b) assurer la confidentialité des personnes ayant accès aux données,

c) appliquer les mesures techniques et organisationnelles appropriées,

d) aider le Responsable du traitement à respecter les obligations découlant du GDPR,

e) informer le Responsable du traitement des violations de la protection des données,

f) tenir la documentation requise en vertu des dispositions légales applicables.

§8. MESURES DE SÉCURITÉ

Le Sous-traitant met en place des mesures de sécurité adaptées au risque.

Elles peuvent notamment comprendre :

  • le chiffrement de la transmission des données,
  • le contrôle d'accès,
  • un système d'autorisations,
  • la journalisation des événements,
  • la surveillance de la sécurité,
  • les sauvegardes régulières,
  • la protection de l'infrastructure serveur.

Le Sous-traitant peut mettre à jour les mesures de sécurité appliquées en fonction de l'évolution technologique.

§9. SOUS-TRAITANTS

  1. Le Responsable du traitement donne son consentement général à l'utilisation de Sous-traitants par le Sous-traitant.

  2. Les Sous-traitants peuvent notamment être des fournisseurs de :

  • hébergement,
  • infrastructure cloud,
  • paiements,
  • services SMS,
  • services d'analyse,
  • services de sécurité,
  • services informatiques.
  1. La liste actuelle des Sous-traitants peut notamment comprendre :
  • OVHcloud,
  • Stripe,
  • Twilio,
  • Google,
  • Meta.
  1. Le Sous-traitant peut ajouter de nouveaux Sous-traitants s'il est nécessaire de fournir le Service.

  2. Le Responsable du traitement peut être informé des changements importants concernant les Sous-traitants par le biais du site web, du système Rezulo ou par e-mail.

§10. TRANSFERTS INTERNATIONAUX

  1. Certains Sous-traitants peuvent traiter les données en dehors de l'Espace économique européen.

  2. Dans de tels cas, le Sous-traitant garantit les protections appropriées requises par le GDPR.

  3. Elles peuvent notamment comprendre :

  • les Clauses Contractuelles Types de la Commission européenne (SCC),
  • les décisions constatant un niveau de protection adéquat,
  • d'autres mécanismes prévus par les dispositions légales applicables.

§11. VIOLATIONS DE LA PROTECTION DES DONNÉES

  1. En cas de constatation d'une violation de la protection des données personnelles, le Sous-traitant informera le Responsable du traitement sans délai déraisonnable après avoir obtenu des informations confirmées sur l'incident.

  2. L'information peut comprendre :

  • la nature de la violation,
  • les conséquences possibles,
  • l'étendue des données affectées par la violation,
  • les mesures correctives prises par le Sous-traitant.

§12. SOUTIEN AU RESPONSABLE DU TRAITEMENT

Le Sous-traitant, dans la mesure techniquement et organisationnellement possible, aide le Responsable du traitement à respecter les obligations découlant du GDPR, en particulier concernant :

  • l'exercice des droits des personnes concernées,
  • la signalisation des violations,
  • l'évaluation de l'impact sur la protection des données,
  • les consultations avec les autorités de contrôle.

§13. AUDITS ET INFORMATIONS DE SÉCURITÉ

  1. Le Responsable du traitement peut demander au Sous-traitant des informations concernant les mesures de protection des données appliquées.

  2. Le Sous-traitant peut s'acquitter de ses obligations d'information par le biais de :

  • la documentation de sécurité,
  • les réponses aux demandes,
  • les rapports de sécurité,
  • d'autres moyens raisonnables.
  1. Les audits doivent être menés de manière à ne pas compromettre la sécurité des autres clients ni le secret commercial du Sous-traitant.

  2. Le Sous-traitant peut refuser de mener un audit si son champ d'application serait disproportionné, conduirait à la divulgation du secret commercial ou pourrait compromettre la sécurité des autres clients.

§14. SUPPRESSION OU RESTITUTION DES DONNÉES

  1. Le Responsable du traitement peut télécharger les données disponibles dans Rezulo avant la cessation de l'utilisation du Service.

  2. Les données peuvent être conservées pendant une période allant jusqu'à 90 jours suivant la suppression du Compte, notamment dans les sauvegardes.

  3. Après l'expiration des périodes de conservation, les données sont supprimées ou anonymisées, sauf si la législation applicable exige leur conservation continue.

§15. RESPONSABILITÉ DES PARTIES

  1. Chaque partie est responsable de la violation des obligations découlant du GDPR dans la mesure prévue par les dispositions légales applicables.

  2. Le Sous-traitant n'est pas responsable de :

  • la légalité des données entrées par le Responsable du traitement,
  • l'absence de base juridique pour le traitement des données par le Responsable du traitement,
  • les actions ou les omissions du Responsable du traitement.

§16. VERSIONS LINGUISTIQUES

Le présent Contrat peut être publié dans différentes versions linguistiques.

Les traductions sont de nature auxiliaire.

En cas de divergence entre les versions linguistiques, la version contraignante est celle indiquée par le Sous-traitant pour le marché ou l'utilisateur donné.

§17. DISPOSITIONS FINALES

  1. Pour les matières non réglementées, les dispositions du GDPR et du droit polonais s'appliquent.

  2. Le présent Contrat fait partie intégrante de la documentation juridique de Rezulo.

  3. La version actuelle du DPA est publiée sur le site web de Rezulo.

  4. L'acceptation du Règlement de Rezulo signifie également l'acceptation du présent Contrat de Traitement des Données Personnelles.

  5. Le Contrat est valable à partir du jour du début de l'utilisation du Service ou de l'acceptation du Règlement.