Calendrier de traitement des données – Données

1. Introduction

1.1 Le présent calendrier de traitement des données fait partie intégrante de chaque contrat conclu entre Safecall et le client et est soumis à ses conditions générales, y compris les limitations et exclusions de responsabilité qui y sont énoncées.

1.2 Les définitions des termes en majuscules utilisés dans le présent Annexe relative au traitement des données figurent au paragraphe 5.

2. Conformité à la loi sur la protection des données

2.1 Chaque partie doit se conformer à la loi sur la protection des données dans la mesure où elle s'applique aux données à caractère personnel traitées dans le cadre du présent contrat. La présente clause s'ajoute aux obligations d'une partie en vertu de la loi sur la protection des données et ne les annule, ne les supprime ni ne les remplace.

3. Traitement des données

3.1 Le Client et Safecall reconnaissent que Safecall effectuera certaines activités de traitement, dont l'objet, la durée, la nature et la finalité sont décrits plus en détail dans la Description du traitement.

3.2 En ce qui concerne ces activités de traitement, Safecall est le sous-traitant et le client est le responsable du traitement, sauf dans les cas où Safecall connaît les coordonnées d'un employé mais les cache au client à la demande de l'employé, ou rédige un rapport de manière à protéger l'identité de l'employé, auquel cas Safecall sera considéré comme un responsable du traitement indépendant. Dans de telles circonstances, Safecall sera le responsable du traitement uniquement en ce qui concerne le nom de l'employé et toute autre donnée qui est dissimulée afin de protéger l'identité de l'employé, et les autres dispositions du présent paragraphe 3 ne s'appliqueront pas.

3.3 Lorsque le Client est le responsable du traitement, il lui incombe d'établir et de maintenir la base légale pour le traitement des données à caractère personnel dans le cadre du présent Contrat et d'informer Safecall, par écrit sur demande, de la base légale applicable au traitement.

3.4 Le Client est tenu de fournir à ses employés les avis de confidentialité appropriés concernant les Services.

3.5 En ce qui concerne les données à caractère personnel traitées par Safecall en tant que sous-traitant agissant pour le compte du Client dans le cadre du présent Contrat, Safecall s'engage à :

(a) traiter les données personnelles uniquement conformément aux instructions écrites du Client, sauf si ce traitement est requis par une loi à laquelle Safecall est soumise, auquel cas Safecall doit (dans la mesure où la loi le permet) informer le Client de cette exigence légale avant d'effectuer le traitement ;

(b) traiter les données à caractère personnel uniquement dans la mesure et de la manière nécessaires à l'exécution de ses obligations au titre du présent contrat ;

(c) veiller à ce que les personnes chargées du traitement des données à caractère personnel soient tenues par des obligations de confidentialité appropriées ;

(d) conserver une trace écrite de toutes les activités de traitement qu'il effectue ;

(e) mettre en œuvre et disposer de mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel contre tout traitement non autorisé, illicite ou accidentel, y compris la destruction, la perte, l'altération, la divulgation ou l'accès accidentels ou illicites, ces mesures devant être adaptées, dans chaque cas, à la probabilité et à la gravité du préjudice que pourraient subir les personnes concernées à la suite d'un traitement non autorisé, illicite la perte, l'altération, la divulgation non autorisée ou l'accès aux données à caractère personnel, ces mesures devant dans chaque cas être adaptées à la probabilité et à la gravité du préjudice que pourraient subir les personnes concernées du fait d'un traitement non autorisé, illicite ou accidentel, compte tenu de l'état de développement technologique et du coût de la mise en œuvre de ces mesures, dont un résumé figure dans la partie 2 de l'annexe (« Mesures de sécurité »). Le Client reconnaît que les Mesures de sécurité sont soumises aux progrès et développements techniques et que Safecall peut mettre à jour ou modifier les Mesures de sécurité de temps à autre, à condition que ces mises à jour et modifications n'entraînent pas une dégradation de la sécurité globale des Services ;

(f) ne pas engager d'agent, de sous-traitant, de fournisseur, de sous-traitant ou autre tiers pour traiter des données à caractère personnel (« sous-traitant secondaire ») sans le consentement écrit préalable du Client et veiller, dans ce cas, à ce que, avant tout traitement de données à caractère personnel par le sous-traitant secondaire, des conditions équivalentes à celles énoncées dans la présente Annexe relative au traitement des données soient incluses dans un contrat écrit entre Safecall et tout sous-traitant secondaire engagé dans le traitement des données ;

(g) Le Client consent à l'utilisationdes sous-traitants identifiés dans la partie 3 de l'annexe, telle que modifiée de temps à autre conformément au présent Contrat. Si Safecall souhaite ajouter des sous-traitants, elle doit en informer le Client par écrit au moins quatorze (14) jours à l'avance. Si, avant l'expiration de ce délai de préavis, le Client s'oppose par écrit à la nomination par Safecall du sous-traitant tiers pour des motifs raisonnables liés à la protection des données à caractère personnel, alors soit : (i) Safecall ne nommera pas le sous-traitant, soit (ii) Safecall pourra choisir de suspendre ou de résilier les Services concernés sans pénalité ;

(h) se conformer sans délai à toute demande légitime du Client visant à obtenir l'accès, des copies, la modification, le transfert ou la suppression des données à caractère personnel dans la mesure où cela est nécessaire pour permettre au Client de remplir ses propres obligations en vertu de la loi sur la protection des données, y compris les obligations du Client découlant d'une demande émanant d'une personne concernée ;

(i) informer rapidement le Client s'il reçoit une plainte, une notification ou une communication (provenant d'une personne concernée, d'une autorité de contrôle compétente ou autre) relative au traitement, aux données à caractère personnel ou au respect par l'une ou l'autre des parties de la loi sur la protection des données dans le cadre du présent Contrat, et fournir au Client une coopération, des informations et toute autre assistance raisonnables en rapport avec cette plainte, notification ou communication ;

(j) informer le Client dans les plus brefs délais et au plus tard dans les cinq (5) jours ouvrables si, à son avis, une instruction du Client enfreint une loi sur la protection des données (étant entendu que le Client reconnaît qu'il reste seul responsable de l'obtention d'un avis juridique indépendant concernant la légalité de ses instructions) ou si Safecall est soumis à des exigences légales qui rendraient illégale ou autrement impossible pour Safecall d'agir conformément aux instructions du Client ou de se conformer à la loi sur la protection des données ;

(k) informer le Client sans délai après avoir pris connaissance de la perte, de la destruction, de l'endommagement, de la corruption ou de l'inutilisabilité de toute donnée à caractère personnel traitée dans le cadre du présent Contrat, ou de tout traitement non autorisé ou illégal de ces données, y compris tout accès ou toute divulgation non autorisés ou illégaux ;

(l) informer rapidement le Client (et dans tous les cas dans un délai de deux (2) jours ouvrables) s'il reçoit une demande d'accès aux données personnelles d'une personne concernée et doit :

(i) fournir rapidement au Client une coopération et une assistance raisonnables en rapport avec cette demande ; et

(ii) ne pas divulguer les données à caractère personnel à toute personne concernée (ou à tout tiers) sauf à la demande du Client ou si le présent Contrat l'exige ;

(m) fournir une assistance raisonnable au Client pour répondre aux demandes des personnes concernées et aider le Client à se conformer à ses obligations en vertu de la loi sur la protection des données en matière de sécurité, de notification des violations, d'analyses d'impact relatives à la protection des données et de consultations avec les autorités de contrôle ou les régulateurs ;

(n) supprimer ou restituer ces données à caractère personnel au Client à la fin de la durée du traitement mentionnée dans l'annexe, et à ce moment-là, supprimer ou détruire les copies existantes (sauf si la loi en dispose autrement) ;

(o) sous réserve des exigences de confidentialité commerciale et client, mettre à la disposition du Client les informations raisonnablement nécessaires pour démontrer la conformité au présent Annexe relative au traitement des données et, sous réserve de toute autre condition prévue dans le présent Contrat concernant l'audit, autoriser et contribuer aux audits, y compris les inspections, de conformité au présent Annexe relative au traitement des données menés par le Client ou un auditeur professionnel indépendant engagé par le Client. Les exigences suivantes s'appliquent à tout audit : (i) le client doit donner un préavis d'au moins trente (30) jours de son intention de procéder à un audit (ou un préavis plus court s'il reçoit lui-même un préavis plus court lorsqu'un audit est mandaté par son organisme de réglementation) ; (ii) le client peut exercer son droit d'audit au maximum une fois par année civile ; (iii) le début de l'audit est soumis à l'accord préalable de Safecall sur l'étendue des travaux d'audit, au moins dix (10) jours à l'avance ; (iv) Safecall peut restreindre l'accès à certaines parties de ses installations et à certains dossiers lorsque cette restriction est nécessaire pour des raisons commerciales et/ou de confidentialité des clients ; (v) l'audit ne comprend pas de tests de pénétration, d'analyse de vulnérabilité ou d'autres tests de sécurité ; (vi) le droit d'audit comprend le droit d'inspecter, mais pas de copier ou de retirer de quelque manière que ce soit, tout document autre que ceux qui concernent spécifiquement et exclusivement le client ; (vii) tout auditeur indépendant sera tenu de signer un accord de non-divulgation raisonnablement exigé par Safecall avant l'audit ; et (viii) Safecall se réserve le droit de facturer tous les frais raisonnables engagés pour soutenir tout audit ;

(p) fournir une assistance au Client pour toute évaluation de l'impact sur la confidentialité des données, pour laquelle Safecall se réserve le droit de facturer tous les frais raisonnables engagés ; et

(q) ne transférer des données à caractère personnel en dehors du Royaume-Uni que si ce transfert est effectué conformément au paragraphe 4.

3.6 Chaque partie s'engage à indemniser et à défendre à ses propres frais l'autre partie contre tous les coûts, réclamations, dommages ou dépenses (y compris les frais juridiques raisonnables) encourus par l'autre partie ou pour lesquels l'autre partie pourrait être tenue responsable en raison du manquement de la partie indemnisante, de ses administrateurs, employés ou agents à l'une de ses obligations en vertu de la présente annexe relative au traitement des données.

4. Transferts internationaux

4.1 Safecall et le Client conviennent que les données à caractère personnel seront traitées au Royaume-Uni, sauf si :

(a) transférées par transfert sécurisé vers un pays de l'UE ou de l'EEE avec l'autorisation écrite préalable du client pour un tel transfert ; et

(b) le traitement des données à caractère personnel est conforme au présent programme de traitement des données ; et

(c) le transfert concerné s'effectue sans violation de la législation applicable en matière de protection des données ; ou

(d) transférées à un destinataire dans des circonstances où Safecall est en droit de se prévaloir d'une dérogation autorisée en vertu de la loi sur la protection des données, ce qui peut inclure des circonstances où (entre autres) le transfert est nécessaire pour la constatation, l'exercice ou la défense d'un droit en justice.

4.2 Lorsque Safecall fait appel à un sous-traitant situé dans un pays tiers hors du Royaume-Uni qui n'est pas un territoire adéquat, Safecall a le droit de conclure des clauses types avec le sous-traitant pour le compte et au nom du client, que ce soit de manière nominative ou anonyme.

4.3 Lorsque le Client ou ses utilisateurs sont situés dans un pays tiers hors du Royaume-Uni qui n'est pas un Territoire adéquat et qui exige que Safecall lui transfère des données à caractère personnel, le Client reconnaît que Safecall peut ne pas être en mesure de garantir que ce transfert fasse l'objet de garanties appropriées. Le Client charge néanmoins Safecall d'effectuer ces transferts dans la mesure nécessaire à la bonne prestation des Services.

4.4 Dans le cas où : (i) le Client ou l'un de ses utilisateurs des Services est situé dans l'EEE mais pas au Royaume-Uni ; et (ii) le Royaume-Uni, après avoir quitté l'EEE, n'est pas désigné par la Commission européenne comme un territoire adéquat, les clauses types s'appliqueront aux données à caractère personnel transférées au Royaume-Uni par le Client ou l'un de ses utilisateurs conformément aux dispositions suivantes :

(a) le Client sera l'exportateur des données et Safecall sera l'importateur des données ;

(b) le Client sera réputé avoir conclu les Clauses types en son nom propre et au nom de l'une quelconque de ses Sociétés affiliées qui agissent également en tant que responsables du traitement des données à caractère personnel traitées dans le cadre du présent Annexe relative au traitement des données ;

(c) la loi applicable aux clauses types est celle de l'État membre de l'EEE dans lequel l'exportateur de données est établi, telle que déterminée par la loi sur la protection des données, et la clause 9 des clauses types est réputée avoir été remplie en conséquence ;

(d) L'annexe 1 des clauses types est réputée complétée par les informations figurant dans la description du traitement ; et

(e) L'annexe 2 des clauses types est réputée complétée par le résumé des mesures de sécurité.

4.5 Les parties conviennent qu'en cas de conflit entre les clauses types et les conditions du présent annexe relative au traitement des données ou d'un contrat, les clauses types prévaudront.

5. Définitions

5.1 Dans le présent Annexe relative au traitement des données, les termes suivants ont la signification qui leur est donnée ci-dessous, sauf indication contraire :

Les termes« responsable du traitement »,« sous-traitant », «traitement» et« personne concernée» ont le sens qui leur est donné dans la loi sur la protection des données.

Territoire adéquat signifie: (i) en ce qui concerne les transferts depuis l'EEE vers un pays tiers situé en dehors de l'EEE, un territoire situé en dehors de l'EEE qui a été désigné par la Commission européenne comme garantissant un niveau de protection adéquat conformément à la loi sur la protection des données ; et (ii) en ce qui concerne les transferts depuis le Royaume-Uni vers un pays tiers, un territoire qui a été reconnu par le Royaume-Uni comme garantissant un niveau de protection adéquat conformément aux lois sur la protection des données.

La loi sur la protection des donnéesdésigne : la loi britannique sur la protection des données de 2018 (Data Protection Act 2018), le RGPD britannique (UK GDPR), la version conservée du règlement général sur la protection des données (UE) 2016/679, ainsi que : (i) toute recommandation, directive, décision, détermination, code de pratique, ordonnance, avis ou demande émis par une autorité de contrôle ou toute autre autorité compétente ; (ii) toute autre loi applicable en matière de confidentialité ou de protection des données ; et (iii) tout jugement contraignant associé rendu par tout tribunal, organisme de réglementation ou cour de justice compétent, chacun tel qu'applicable et tel que modifié, complété, substitué ou remplacé de temps à autre.

La description du traitementdésigne la description figurant dans la partie 1 de l'annexe du présent calendrier de traitement des données.

L'Espace économique européenouEEEdésigne les États membres soumis à l'accord sur l'Espace économique européen du 1er janvier 1994, y compris les États membres de l'Union européenne ainsi que l'Islande, le Liechtenstein et la Norvège.

Les clauses typesdésignent les clauses contractuelles types pour le transfert de données à caractère personnel vers des sous-traitants établis dans des pays tiers, telles qu'approuvées par la Commission européenne dans sa décision 2010/87/UE (disponible en ligne à l'adressehttps://ec.europa.eu/info/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en), telles que ces clauses types peuvent être modifiées ou remplacées par la Commission européenne de temps à autre.

Les données à caractère personnelont la signification qui leur est donnée dans la loi sur la protection des données, dans la mesure où elles concernent les données à caractère personnel, ou toute partie de ces données à caractère personnel, dont Safecall est le sous-traitant agissant pour le compte du client et pour lesquelles le client est le responsable du traitement.

Les mesures de sécuritéont la signification qui leur est donnée au paragraphe 3.5(e).

Annexe au calendrier de traitement des données

Partie 1 – Description du traitement

Objet du traitementSafecall traite les données personnelles dans le cadre du présent Contrat aux fins des Services spécifiés dans le Bon de commande.
Durée du traitementLa durée du traitement des données personnelles par Safecall dans le cadre du présent Contrat correspond à la durée du présent Contrat et à la plus longue des périodes supplémentaires suivantes : (i) celle spécifiée dans les dispositions du présent Contrat relatives à la conservation des données ; et (ii) celle requise pour se conformer à la loi. Les données personnelles ne doivent pas être traitées ou conservées plus longtemps que nécessaire pour permettre à Safecall de fournir les Services et de se conformer à ses obligations en vertu du présent Contrat.
Nature du traitementLe traitement nécessaire pour permettre à Safecall de fournir les Services commandés au Client. Cela comprend, sans s'y limiter, le stockage, la récupération, l'analyse, la collecte et le transfert de données.
Finalité du traitementL'exécution des obligations de Safecall et l'exercice de ses droits en ce qui concerne les Services commandés.
Types de données à caractère personnelDonnées personnelles fournies à Safecall par ou au nom du client ou des personnes concernées dans le cadre des services commandés. Cela inclut, sans s'y limiter, les catégories énumérées ci-dessous. Chaque catégorie correspond aux types de données personnelles qui en font partie. Données personnelles : coordonnées, sexe, date de naissance, lieu de naissance, situation matrimoniale/partenariat civil, partenaires domestiques, personnes à charge, handicap, coordonnées en cas d'urgence.Poste : description du poste actuel, intitulé du poste, statut dans l'entreprise, catégorie de direction, code du poste, grade ou niveau, fonction(s) et sous-fonction(s), nom et code de l'entreprise (entité employeur légale), succursale/unité/département, lieu, statut et type d'emploi, temps plein/temps partiel, dates d'embauche/réembauche et date(s) de cessation d'emploi.Données d'accès au système et aux applications : informations requises pour accéder aux systèmes et aux applications, telles que l'identifiant système, le compte de messagerie électronique, le compte de messagerie instantanée, l'identifiant employé, les mots de passe système, le rôle de l'employé et le contenu électronique produit par les personnes utilisant les systèmes du client. Informations financières : numéro de compte bancaire et détails du compte. Informations personnelles externes et coordonnées : nom, adresse, adresse e-mail et coordonnées téléphoniques ; sexe ; état civil ; situation familiale ; date de naissance ; lieu de naissance et numéro d'identification délivré par le gouvernement, tel que le numéro de sécurité sociale ou le numéro d'assurance nationale, le numéro d'identification fiscale, le numéro d'identification militaire, le numéro de passeport ou le numéro de permis de conduire ou autre ; statut professionnel ; mots de passe ; registres d'activité, tels que les registres de conduite ; historique professionnel ; date et cause du décès, date d'entrée en soins de longue durée.
Catégories de personnes concernéesLes données à caractère personnel comprennent, sans s'y limiter, les catégories suivantes de personnes concernées : anciens et actuels employés ; anciens et actuels fournisseurs ; anciens et actuels prestataires ou consultants non salariés, prestataires ou consultants fournis par des agences et personnes détachées externes ; utilisateurs finaux actuels de l'application ; anciens utilisateurs finaux de l'application ; personnes identifiées par les utilisateurs ; retraités ; et anciens et actuels administrateurs et dirigeants.
Catégories particulières de données (le cas échéant)Toute catégorie particulière de données à caractère personnel pouvant être divulguée par ou au nom du Client ou des personnes concernées dans le cadre de l'utilisation des Services commandés. Cela inclut, sans s'y limiter, les informations sensibles relatives à la santé/médicales, le lieu de naissance, le casier judiciaire, les antécédents judiciaires civils, la vie sexuelle (par exemple, l'orientation sexuelle), la race et l'origine ethnique.
Obligations et droits du responsable du traitementComme stipulé dans le présent contrat.