Préparé en référence à l'article 28 du RGPD et à la loi fédérale des Émirats arabes unis n° 45 de 2021 relative à la protection des données personnelles (PDPL) — Version 2.0
Parties
Le présent accord de traitement des données (« DPA ») complète l'accord-cadre de services, le bon de commande ou tout autre accord conclu entre le Responsable du traitement et ZIWO régissant l'utilisation des Services par le Responsable du traitement (l'« Accord principal »). Ce DPA est un accord entre l'entité qui a conclu l'Accord principal (le « Responsable du traitement », « vous ») et ASWAT-ZIWO FZ LLC, société constituée conformément aux lois des Émirats arabes unis, dont le siège social est situé à Dubai Internet City, Building 17, Office 154, Dubaï, EAU (avec ses filiales, « ZIWO », « nous ») (ensemble, les « Parties »). Ce DPA prend effet automatiquement dès l'acceptation par le Responsable du traitement, ou la poursuite de l'utilisation des Services au titre de, l'Accord principal ; une signature distincte n'est requise que lorsque le propre processus interne du Responsable du traitement exige une copie contresignée, au moyen du bloc de signature figurant à la fin du présent document. Sauf définition contraire dans le présent DPA ou dans l'Accord principal, tous les termes en majuscules utilisés dans le présent DPA ont le sens qui leur est donné à la Section 19 (Définitions).
1. Traitement des données
1.1 Portée et rôles Le présent DPA s'applique lorsque des données personnelles sont traitées par ZIWO pour le compte du responsable du traitement. Dans ce contexte, ZIWO agit en qualité de sous-traitant vis-à-vis du responsable du traitement, lequel peut agir soit en tant que responsable du traitement, soit en tant que sous-traitant de données personnelles pour le compte de ses propres responsables du traitement. 1.2 Outils de contrôle du Responsable du traitement Le Responsable du traitement peut utiliser les outils de configuration, les fonctions d'export et d'administration mis à disposition dans les Services (les « Outils de contrôle des Services ») pour l'assister dans le respect de ses obligations au titre de la loi applicable en matière de protection des données, y compris pour répondre aux demandes des personnes concernées. Compte tenu de la nature du traitement, les Parties conviennent qu'il est peu probable que ZIWO puisse avoir connaissance du caractère inexact ou obsolète de Données personnelles transmises par le Responsable du traitement. Néanmoins, si ZIWO a connaissance du caractère inexact ou obsolète de données personnelles, il en informera le responsable du traitement sans retard injustifié et mettra à disposition les Outils de contrôle des Services permettant au Responsable du traitement de corriger ou d'effacer ces données. 1.3 Détails du traitement Objet : Données personnelles soumises à, ou générées au sein de, la plateforme de centre de contact et de communication cloud de ZIWO (les « Données personnelles ») Durée : Telle que déterminée entre les Parties par le Responsable du traitement pour la durée de l'Accord principal, sous réserve de la Section 14 (Restitution ou suppression des Données personnelles) Finalité : Fourniture des Services initiés par le Responsable du traitement de temps à autre au titre de l'Accord principal Nature du traitement : Stockage, transmission, enregistrement, acheminement en temps réel, analyse et suppression de données personnelles tel que décrit dans la documentation produit de ZIWO et initié par le responsable du traitement de temps à autre Type de Données personnelles : Données personnelles téléversées vers, ou générées au sein de, les Services dans le cadre du compte ZIWO du Responsable du traitement, pouvant inclure noms, numéros de téléphone, adresses e-mail, enregistrements d'appels, métadonnées d'appels et données d'activité des agents Catégories de personnes concernées : Les clients, employés, fournisseurs, agents et utilisateurs finaux du responsable du traitement 1.4 Conformité aux lois Chaque partie se conformera à l'ensemble des lois, règles et réglementations qui lui sont applicables et qui la lient dans l'exécution du présent DPA, y compris la loi applicable en matière de protection des données.
2. Instructions du Responsable du traitement
Les Parties conviennent que le présent DPA et l'Accord principal, y compris les instructions fournies par le Responsable du traitement par le biais des outils de configuration des Services, de la console d'administration et de toute API mise à disposition par ZIWO (ensemble, les « Instructions documentées »), constituent l'intégralité des instructions du Responsable du traitement concernant le traitement des Données personnelles par ZIWO. ZIWO ne traitera les données personnelles que conformément aux instructions documentées. Toute instruction excédant le périmètre des Instructions documentées requiert l'accord écrit préalable de ZIWO, y compris quant à d'éventuels frais supplémentaires à la charge du Responsable du traitement. Si ZIWO refuse de suivre une instruction excédant ce périmètre, le seul recours du Responsable du traitement consiste à résilier le présent DPA et l'Accord principal conformément à leurs termes ; un tel refus ne constitue pas, en soi, une violation du présent DPA. Compte tenu de la nature du traitement, les Parties conviennent qu'il est peu probable que ZIWO puisse se former une opinion sur le caractère contraire à la loi applicable en matière de protection des données d'une Instruction documentée. Si ZIWO se forme néanmoins une telle opinion, il en informera le Responsable du traitement, qui pourra alors retirer ou modifier l'instruction en conséquence.
3. Confidentialité des Données personnelles
ZIWO n'accédera pas aux Données personnelles, ne les utilisera pas et ne les divulguera à aucun tiers, sauf dans la mesure nécessaire au maintien ou à la fourniture des Services, ou dans la mesure nécessaire au respect de la loi ou d'une ordonnance valable et contraignante émanant d'un organisme gouvernemental. Si un organisme gouvernemental adresse à ZIWO une demande de données personnelles, ZIWO tentera de rediriger cet organisme afin qu'il adresse sa demande directement au responsable du traitement et pourra, dans ce cadre, communiquer les coordonnées de base du responsable du traitement. Lorsque ZIWO est contraint de divulguer des données personnelles, il informera le responsable du traitement de la demande dans un délai raisonnable afin de lui permettre de solliciter une ordonnance de protection ou tout autre recours approprié, sauf interdiction légale de le faire.
4. Obligations de confidentialité du personnel de ZIWO
ZIWO restreint la possibilité pour son personnel de traiter des données personnelles sans autorisation, comme décrit à l'Annexe 1 (Normes de sécurité). ZIWO impose à son personnel des obligations contractuelles appropriées et, le cas échéant, statutaires, y compris des obligations de confidentialité, de protection des données et de sécurité des données, qui survivent à la cessation de la relation de travail ou d'engagement.
5. Sécurité du traitement des données
5.1 Mesures de ZIWO ZIWO a mis en œuvre et maintiendra les mesures techniques et organisationnelles décrites à l'Annexe 1 (Normes de sécurité). ZIWO peut, à sa discrétion, mettre à jour, remplacer ou améliorer tout outil, contrôle ou sous-traitant ultérieur spécifique mentionné à l'Annexe 1, à condition que la modification ne réduise pas sensiblement le niveau de sécurité global ; de telles mises à jour ne nécessitent pas le consentement du Responsable du traitement ni une modification du présent DPA. 5.2 Mesures du Responsable du traitement Le Responsable du traitement peut choisir de mettre en œuvre des mesures techniques et organisationnelles supplémentaires pour protéger les Données personnelles, y compris la pseudonymisation et le chiffrement, des mesures visant à garantir la confidentialité, l'intégrité, la disponibilité et la résilience de tout système de traitement qu'il exploite, ainsi que des mesures de sauvegarde et d'archivage de ses propres données. Ces mesures, ainsi que leur adéquation aux finalités du Responsable du traitement, relèvent de la seule responsabilité de ce dernier.
6. Sous-traitance ultérieure
6.1 Sous-traitants ultérieurs autorisés Le Responsable du traitement accorde une autorisation générale à ZIWO de recourir à des sous-traitants ultérieurs pour effectuer des activités de traitement sur les Données personnelles pour le compte de ZIWO (les « Sous-traitants ultérieurs »), conformément à la présente Section. La liste actuelle des sous-traitants ultérieurs est tenue à jour sur le portail de conformité de ZIWO, trust.ziwo.io. Au moins quatorze (14) jours avant d'engager un nouveau sous-traitant ultérieur, ZIWO mettra à jour la liste publiée. Pour s'opposer à un nouveau Sous-traitant ultérieur pour des motifs raisonnables et documentés liés à la protection des données, le Responsable du traitement peut : (i) résilier l'Accord principal conformément à ses termes ; (ii) cesser d'utiliser le Service spécifique pour lequel ZIWO a engagé ce Sous-traitant ultérieur ; ou (iii) demander la migration des Données personnelles concernées vers une région où ZIWO n'a pas engagé ce Sous-traitant ultérieur, lorsqu'une telle migration est techniquement réalisable. 6.2 Obligations des sous-traitants ultérieurs Lorsque ZIWO autorise un Sous-traitant ultérieur au titre de la Section 6.1 : (i) ZIWO limitera l'accès du Sous-traitant ultérieur aux Données personnelles à ce qui est nécessaire pour fournir ou maintenir les Services ; (ii) ZIWO conclura un accord écrit imposant au Sous-traitant ultérieur, dans la mesure où il exerce les mêmes activités de traitement que ZIWO au titre du présent DPA, les mêmes obligations contractuelles que celles incombant à ZIWO au titre du présent DPA ; et (iii) ZIWO demeure responsable de sa propre conformité au présent DPA ainsi que de tout acte ou omission d'un Sous-traitant ultérieur ayant pour effet de faire manquer ZIWO à ses obligations au titre du présent DPA, sous réserve toujours des limitations prévues à la Section 16 (Responsabilité).
7. Assistance de ZIWO relative aux demandes des personnes concernées
Compte tenu de la nature du traitement, les Outils de contrôle des Services constituent les mesures techniques et organisationnelles par lesquelles ZIWO assiste le Responsable du traitement dans le traitement des demandes des personnes concernées au titre de la loi applicable en matière de protection des données. Si une personne concernée adresse une demande directement à ZIWO, ZIWO la transmettra promptement au Responsable du traitement dès lors que ZIWO aura identifié que la demande concerne des données personnelles dont le Responsable du traitement est responsable. Le Responsable du traitement autorise ZIWO, en son nom propre et au nom de tout responsable du traitement qu'il représente, à répondre à cette personne concernée à la seule fin de confirmer que la demande a été transmise. Les Parties conviennent que cela représente l'étendue complète de l'assistance que ZIWO est tenu de fournir au titre de la présente Section 7.
8. Fonctionnalités de sécurité optionnelles
ZIWO met à disposition un ensemble d'outils de contrôle des services que le responsable du traitement peut choisir d'utiliser. Le Responsable du traitement est responsable : (a) de la mise en œuvre des mesures décrites à la Section 5.2, telles qu'il les juge appropriées ; (b) de la configuration correcte des Services ; (c) de l'utilisation des Outils de contrôle des Services pour rétablir en temps utile la disponibilité et l'accès aux Données personnelles à la suite d'un incident physique ou technique, y compris au moyen de sauvegardes et d'archivages réguliers ; et (d) de la prise de toute mesure supplémentaire qu'il juge adéquate pour maintenir une sécurité, une protection et une suppression appropriées des Données personnelles.
9. Notification des incidents de sécurité
9.1 Incident de sécurité ZIWO notifiera au Responsable du traitement tout incident de sécurité sans retard injustifié après en avoir eu connaissance et prendra les mesures appropriées pour y remédier, y compris des mesures visant à atténuer ses effets néfastes. 9.2 Assistance de ZIWO Afin de permettre au Responsable du traitement de notifier un incident de sécurité aux autorités de contrôle ou aux personnes concernées lorsque cela est requis, ZIWO inclura dans sa notification les informations relatives à l'incident de sécurité qu'il est en mesure de divulguer, compte tenu de la nature du traitement, des informations dont dispose ZIWO et de toute restriction de confidentialité applicable. Les Parties conviennent que le Responsable du traitement, et non ZIWO, est le mieux placé pour déterminer les conséquences probables d'un incident de sécurité pour ses propres personnes concernées. 9.3 Incidents de sécurité non avérés Un incident de sécurité non avéré n'est pas soumis à la présente Section 9. Un incident de sécurité non avéré est un incident n'entraînant aucun accès non autorisé à des données personnelles ou aux équipements ou installations de ZIWO stockant des données personnelles, et peut inclure, sans limitation, des pings et autres attaques de diffusion visant des pare-feux ou serveurs périphériques, des balayages de ports, des tentatives de connexion infructueuses, des tentatives de déni de service, ou une capture de paquets ne donnant pas accès à autre chose qu'à des en-têtes. 9.4 Absence de reconnaissance de responsabilité L'obligation de ZIWO de signaler ou de répondre à un incident de sécurité au titre de la présente Section 9 ne constitue pas, et ne saurait être interprétée comme, une reconnaissance de faute ou de responsabilité de ZIWO à l'égard de cet incident de sécurité. 9.5 Communication Les notifications au titre de la présente Section 9 seront adressées au contact administrateur désigné du Responsable du traitement par tout moyen choisi par ZIWO, y compris par e-mail. Il incombe au seul responsable du traitement de veiller à ce que ses contacts désignés disposent de coordonnées exactes et à jour. 9.6 Obligations de notification Lorsque ZIWO notifie au Responsable du traitement un incident de sécurité, ou lorsque le Responsable du traitement a par ailleurs connaissance de toute destruction, perte, altération accidentelle ou illicite, ou divulgation ou accès non autorisé à des données personnelles, il incombe au Responsable du traitement de déterminer si une obligation de notification ou toute autre obligation découle de la loi applicable en matière de protection des données et de prendre les mesures nécessaires pour s'y conformer. Cela ne limite pas les obligations de ZIWO au titre des Sections 9.1 et 9.2.
10. Certifications et audits de ZIWO
10.1 Certifications Sur demande écrite du Responsable du traitement, et sous réserve que les Parties disposent d'un accord de confidentialité applicable, ZIWO mettra à disposition son certificat ISO 27001 en vigueur (ou une documentation attestant d'une norme alternative substantiellement équivalente à l'ISO 27001). 10.2 Audits de ZIWO ZIWO recourt à des auditeurs externes pour vérifier l'adéquation de ses mesures de sécurité. Cet audit : (a) est réalisé au moins une fois par an ; (b) est réalisé conformément à la norme ISO 27001 ou à une norme substantiellement équivalente ; (c) est réalisé par des professionnels de la sécurité tiers indépendants, sélectionnés et rémunérés par ZIWO ; et (d) donne lieu à un rapport d'audit (le « Rapport ») constituant une information confidentielle de ZIWO. 10.3 Rapports d'audit Sur demande écrite du Responsable du traitement, et sous réserve que les Parties disposent d'un accord de confidentialité applicable, ZIWO fournira au Responsable du traitement une copie du Rapport afin que celui-ci puisse raisonnablement vérifier le respect par ZIWO de ses obligations au titre du présent DPA. 10.4 Assistance en matière d'AIPD Compte tenu de la nature du traitement et des informations dont il dispose, ZIWO assistera le Responsable du traitement dans la réalisation d'analyses d'impact relatives à la protection des données et de consultations préalables, en fournissant les informations mises à disposition au titre de la présente Section 10.
11. Audits du Responsable du traitement
Les droits d'audit et d'inspection du Responsable du traitement au titre de la loi applicable en matière de protection des données, y compris tout droit prévu par les Clauses contractuelles types, sont satisfaits en demandant à ZIWO de réaliser l'audit décrit à la Section 10. Si le Responsable du traitement souhaite modifier cette instruction, il peut demander un changement par notification écrite, conformément aux modalités prévues dans l'Accord principal. Si ZIWO refuse de suivre une instruction d'audit demandée par le Responsable du traitement, le seul recours du Responsable du traitement consiste à résilier l'Accord principal conformément à ses termes. Rien dans la présente Section 11 ne confère au Responsable du traitement le droit de réaliser un audit sur site, d'accéder aux données des autres clients de ZIWO, ou d'accéder aux systèmes propriétaires ou au code source de ZIWO.
12. Transferts internationaux de Données personnelles
12.1 Régions ZIWO traite des données personnelles depuis les régions d'hébergement dont il dispose (actuellement les EAU, le Royaume d'Arabie saoudite, les États-Unis, l'Europe, l'Inde, l'Égypte, le Maroc et le Pakistan) (chacune une « région ») et attribuera la ou les région(s) applicable(s) au compte du responsable du traitement, compte tenu de considérations opérationnelles, juridiques et commerciales. Une fois la ou les région(s) attribuée(s), ZIWO ne transférera pas de données personnelles en dehors de la ou des région(s) attribuée(s), sauf dans la mesure nécessaire à la fourniture des Services ou au respect de la loi ou d'une ordonnance valable et contraignante émanant d'un organisme gouvernemental. Toute demande du Responsable du traitement visant à restreindre le traitement à une région spécifique, ou à une région non déjà couverte par l'empreinte standard de ZIWO, y compris une configuration exclusivement UE, est soumise à l'appréciation par ZIWO du motif commercial légitime de la demande, à un avenant écrit, et à d'éventuels frais supplémentaires. 12.2 Clauses contractuelles types Sous réserve de la Section 12.3, les Clauses contractuelles types s'appliquent uniquement aux Données personnelles soumises au RGPD qui sont transférées, directement ou par transfert ultérieur, vers un Pays tiers. Lorsque le responsable du traitement agit en tant que responsable du traitement, les clauses responsable du traitement-à-sous-traitant s'appliquent. Lorsque le Responsable du traitement agit en tant que sous-traitant pour le compte de ses propres responsables du traitement, les Clauses sous-traitant-à-sous-traitant s'appliquent et, compte tenu de l'absence de relation directe entre ZIWO et ces responsables du traitement, le Responsable du traitement exécutera les obligations de ZIWO envers ses propres responsables du traitement au titre des Clauses sous-traitant-à-sous-traitant. 12.3 Mécanisme de transfert alternatif Les Clauses contractuelles types ne s'appliqueront pas à un transfert si ZIWO a adopté des règles d'entreprise contraignantes ou une autre norme de conformité reconnue pour ce transfert.
13. Résiliation du DPA
Le présent DPA demeure en vigueur jusqu'à la résiliation de l'Accord principal (la « Date de résiliation »).
14. Restitution ou suppression des Données personnelles
À tout moment jusqu'à la Date de résiliation, et pendant quatre-vingt-dix (90) jours suivant la Date de résiliation, ZIWO restituera ou supprimera les Données personnelles lorsque le Responsable du traitement utilise les Outils de contrôle des Services pour en faire la demande. Au plus tard à l'expiration de cette période de 90 jours, le Responsable du traitement doit clôturer tous les comptes ZIWO contenant des Données personnelles ; à défaut, ZIWO pourra procéder à la suppression des Données personnelles restantes sans autre préavis. Nonobstant ce qui précède, ZIWO peut conserver des données personnelles dans la mesure requise par la loi applicable, à condition que ces données ne soient traitées à aucune autre fin. Toute donnée personnelle conservée au-delà des périodes prévues à la présente Section 14 est traitée conformément à la politique interne de conservation des données de ZIWO, telle que mise à jour de temps à autre.
15. Devoirs d'information
Lorsque des données personnelles font l'objet d'une saisie dans le cadre d'une procédure de faillite ou d'insolvabilité, ou de mesures similaires impliquant des tiers, alors qu'elles sont traitées par ZIWO, ZIWO en informera le responsable du traitement sans retard injustifié et notifiera aux parties concernées par une telle procédure (par exemple, les créanciers ou un syndic de faillite) que toute donnée personnelle concernée demeure la propriété et la responsabilité du responsable du traitement et reste à sa seule disposition.
16. Responsabilité
La responsabilité totale cumulée de chaque Partie envers l'autre au titre du présent DPA, qu'elle soit contractuelle, délictuelle ou autre, est limitée à cent dollars américains (100 USD) pour l'ensemble des réclamations de quelque nature que ce soit, conformément à la limitation de responsabilité prévue dans les conditions générales de l'Accord principal. Aucune des parties n'est responsable envers l'autre de tout dommage indirect, accessoire, spécial, consécutif ou punitif, ni de toute perte de profits, de revenus, de clientèle ou de données, même si elle a été avisée de la possibilité de tels dommages. Rien dans la présente Section 16 ne limite la responsabilité de l'une ou l'autre partie en cas de fraude, de faute intentionnelle, ou de violation de la Section 3 ou de la Section 4 (Confidentialité), ni toute responsabilité qui ne peut être exclue en vertu de la loi applicable. Le Responsable du traitement indemnisera ZIWO et le tiendra indemne de toute réclamation, perte, amende ou mesure réglementaire résultant : (a) des Données personnelles du Responsable du traitement ou des moyens par lesquels elles ont été obtenues ; (b) d'une instruction documentée ultérieurement jugée illicite ; ou (c) du manquement du responsable du traitement à maintenir une base légale valable pour le traitement, telle que garantie à la Section 1.4.
17. Droit applicable et juridiction
Le présent DPA est régi et interprété conformément aux lois des Émirats arabes unis. Tout litige découlant du présent DPA ou en lien avec celui-ci relève de la compétence exclusive des tribunaux de Dubaï, EAU, sans préjudice du droit de chaque Partie de solliciter une mesure provisoire d'urgence auprès de toute juridiction compétente.
18. Intégralité de l'accord ; conflit
Le présent DPA intègre les Clauses contractuelles types par référence lorsque la Section 12 s'applique. Sauf modification par le présent DPA, l'Accord principal demeure pleinement en vigueur. En cas de conflit entre l'Accord principal et le présent DPA sur des questions de protection des données, le présent DPA prévaut ; pour toute autre question, l'Accord principal prévaut. Le présent DPA ne peut être modifié que par un instrument écrit signé par les représentants autorisés des deux parties. Si une disposition du présent DPA est jugée invalide ou inapplicable, les autres dispositions demeurent pleinement en vigueur.
19. Définitions
Loi applicable en matière de protection des données : L'ensemble des lois et réglementations applicables à, et contraignantes pour, une partie s'agissant du traitement de données personnelles, y compris, le cas échéant, le RGPD et la PDPL. Instructions documentées : Les instructions du Responsable du traitement concernant le traitement des Données personnelles par ZIWO, telles que décrites à la Section 2. RGPD : Règlement (UE) 2016/679 du Parlement européen et du Conseil (règlement général sur la protection des données). PDPL : Loi fédérale des Émirats arabes unis n° 45 de 2021 relative à la protection des données personnelles. Données personnelles : Toute information se rapportant à une personne physique identifiée ou identifiable, telle que définie à l'article 4(1) du RGPD, traitée par ZIWO pour le compte du Responsable du traitement au titre de l'Accord principal. Traitement : Toute opération effectuée sur des données personnelles, y compris la collecte, le stockage, la transmission, l'enregistrement, l'analyse ou la suppression. Responsable du traitement : L'entité qui détermine les finalités et les moyens du traitement des données personnelles. Sous-traitant : L'entité qui traite des données personnelles pour le compte du responsable du traitement. Sous-traitant ultérieur : Tout tiers engagé par ZIWO pour effectuer des activités de traitement sur des données personnelles pour le compte de ZIWO. Région : Un lieu d'hébergement au sein de l'infrastructure de ZIWO, tel que décrit à la Section 12.1. Incident de sécurité : Une violation de la sécurité de ZIWO entraînant la destruction, la perte, l'altération accidentelle ou illicite, ou la divulgation ou l'accès non autorisé à des données personnelles, à l'exclusion d'un incident de sécurité non avéré tel que décrit à la Section 9.3. Outils de contrôle des Services : Les contrôles, y compris les fonctionnalités et dispositifs de sécurité, fournis par les Services, tels que décrits dans la documentation produit de ZIWO. Clauses contractuelles types (CCT) : Les clauses responsable du traitement-à-sous-traitant ou les clauses sous-traitant-à-sous-traitant, telles qu'approuvées par la décision d'exécution (UE) 2021/914 de la Commission européenne du 4 juin 2021, applicables au titre de la Section 12.2. MTO : Les mesures techniques et organisationnelles décrites à l'Annexe 1. Pays tiers : Un pays situé hors de l'Espace économique européen et non reconnu par la Commission européenne comme offrant un niveau adéquat de protection des données.
Annexe 1 — Normes de sécurité
ZIWO maintiendra un programme de sécurité de l'information conçu pour (a) permettre au Responsable du traitement de sécuriser les Données personnelles contre toute perte, tout accès ou toute divulgation accidentelle ou illicite ; (b) identifier les risques raisonnablement prévisibles pour la sécurité et la disponibilité de l'infrastructure de ZIWO ; et (c) minimiser les risques de sécurité physique et logique au moyen d'évaluations et de tests réguliers des risques. ZIWO désigne du personnel chargé de coordonner ce programme et d'en être responsable. 1. Sécurité logique - Contrôles d'accès : ZIWO restreint l'accès à son infrastructure au seul personnel autorisé, dans la mesure nécessaire à la fourniture des Services, au moyen de pare-feux, d'un accès réseau « zero-trust » et de contrôles d'authentification permettant de séparer les données de chaque client de celles des autres clients. - Accès utilisateur restreint : L'accès est accordé selon le principe du moindre privilège en fonction de la fonction occupée ; l'accès de niveau administrateur nécessite une revue et une approbation ; les privilèges d'accès sont revus au moins trimestriellement et révoqués dans un délai raisonnable en cas de changement de fonction ou de départ ; l'authentification multifacteur est requise pour tout accès à distance ou administratif. - Évaluations de vulnérabilité : ZIWO réalise régulièrement des évaluations de vulnérabilité et des tests d'intrusion de son infrastructure et assure le suivi des problèmes identifiés jusqu'à leur résolution. - Sécurité applicative : Les nouveaux services et les nouvelles fonctionnalités significatives font l'objet d'une revue de sécurité avant leur lancement public. - Gestion des changements : Les modifications apportées à l'infrastructure de production sont journalisées, autorisées, testées et documentées avant déploiement ; les modifications non autorisées sont détectées et suivies jusqu'à résolution. - Intégrité des données : Des contrôles sont maintenus pour protéger l'intégrité des données lors de leur transmission, de leur stockage et de leur traitement ; le chiffrement en transit (TLS 1.2+) et au repos (AES-256) est appliqué par défaut. - Continuité d'activité et reprise après sinistre : ZIWO maintient un programme de gestion des risques couvrant l'identification, la réponse et le rétablissement à la suite d'événements susceptibles de nuire aux Services, avec des objectifs définis de délai et de point de reprise. - Gestion des incidents : ZIWO maintient des plans documentés de réponse aux incidents couvrant la détection, le confinement, l'investigation et la remédiation, avec des voies d'escalade définies. - Mise hors service des supports de stockage : Les supports de stockage sont nettoyés, démagnétisés ou détruits conformément aux pratiques standard du secteur avant leur mise au rebut. 2. Sécurité physique - Contrôles d'accès : L'accès physique aux installations d'hébergement est restreint au personnel autorisé ayant un besoin professionnel légitime, surveillé, journalisé et régulièrement revu. - Disponibilité : L'infrastructure d'hébergement est géographiquement redondante, conçue pour tolérer les pannes matérielles, et intègre un basculement automatique. 3. Personnel - Formation à la sécurité : ZIWO maintient une formation de sensibilisation à la sécurité pour son personnel, revue et mise à jour au moins annuellement. - Vérifications d'antécédents : Dans la mesure permise par la loi, ZIWO exige des vérifications d'antécédents adaptées à la fonction et au niveau d'accès de l'employé. - Gestion des terminaux : Les appareils gérés par l'entreprise sont inscrits dans une solution unifiée de gestion des terminaux appliquant des exigences de sécurité de base. 4. Évaluation continue ZIWO procède à des revues périodiques de ce programme de sécurité de l'information et le mettra à jour si nécessaire afin de répondre aux nouveaux risques de sécurité et d'adopter de nouvelles technologies.
Annexe 2 — Clauses contractuelles types (CCT)
Lorsque des données personnelles sont transférées depuis l'Espace économique européen vers un pays tiers, y compris les EAU, dans les circonstances visées à la Section 12.2, ce transfert est régi par les Clauses contractuelles types relatives au transfert de données personnelles vers des pays tiers en vertu du Règlement (UE) 2016/679, telles qu'adoptées par la Commission européenne dans la décision 2021/914 du 4 juin 2021. Module applicable : Module deux (responsable du traitement à sous-traitant) ; Module trois (sous-traitant à sous-traitant), lorsque la Section 12.2 s'applique. Les CCT sont incorporées par référence au présent DPA. En cas de conflit entre les CCT et le présent DPA, les CCT prévalent s'agissant des transferts internationaux de données personnelles. Le texte intégral des CCT de l'UE est disponible à l'adresse : https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32021D0914