En bref
- Nous traitons les données personnelles du client uniquement selon ses instructions documentées.
- Les clauses contractuelles types de l'UE et l'addendum du Royaume-Uni sont incorporés par renvoi.
- Nous informons les clients d'une violation de données personnelles sans retard injustifié, et dans les 48 heures suivant sa confirmation.
- Nous prévenons avant d'ajouter un sous-traitant ultérieur, et les clients peuvent s'y opposer.
Champ d'application et priorité
Le présent accord de traitement des données (« DPA ») fait partie des conditions d'utilisation entre Nubesti LLC et chaque client professionnel. Il s'applique lorsque Nubesti traite des données personnelles contenues dans le contenu du client pour le compte de celui-ci, au titre du RGPD, du RGPD du Royaume-Uni, de la loi fédérale suisse sur la protection des données, de la California Consumer Privacy Act et des autres lois des États américains sur la vie privée, de la LGPD brésilienne, et de toute autre loi de protection des données applicable (ensemble, les « lois de protection des données »).
En cas de conflit entre le présent DPA et les conditions d'utilisation, le présent DPA prévaut pour les données personnelles. En cas de conflit avec les clauses contractuelles types, les clauses prévalent. Un client qui a besoin d'une copie contresignée peut la demander à [email protected].
Rôles des parties
Le client est le responsable du traitement, ou un sous-traitant agissant pour son propre client, et Nubesti est le sous-traitant ou le prestataire de services. Nubesti est un responsable de traitement distinct pour les données de compte, de facturation, de sécurité et d'assistance, comme l'indique la politique de confidentialité.
Détails du traitement
La présente section constitue la description du traitement exigée par l'article 28 du RGPD :
| Élément | Description |
|---|---|
| Objet | Fourniture d'inSigner : hébergement des documents, envoi des invitations à signer, recueil des signatures, conservation des registres de preuve et exécution des compléments que le client active |
| Durée | La durée de l'abonnement, plus les délais d'exportation et de suppression prévus au présent DPA |
| Nature et finalité | Stockage, transmission, affichage, recueil des signatures, calcul d'empreintes, messagerie, vérification d'identité, assistance et sécurité |
| Personnes concernées | Les utilisateurs du client, les signataires et les personnes nommées dans les documents |
| Données personnelles | Noms, adresses e-mail, numéros de téléphone, fonctions, signatures, adresses IP, détails d'appareil, horodatages, et toute donnée personnelle que le client place dans les documents |
| Catégories particulières | Données biométriques et données de documents d'identité, uniquement lorsque le client active le KYC. Autres catégories particulières seulement si le client les inclut dans les documents |
| Fréquence | Continue, tant que le service est utilisé |
Instructions du client
Nubesti traite les données personnelles du client uniquement selon les instructions documentées du client. Les conditions d'utilisation, le présent DPA et la configuration de l'espace de travail par le client constituent l'intégralité des instructions. Toute autre instruction doit être adressée par écrit à [email protected]. Nous informerons le client si nous estimons qu'une instruction enfreint les lois de protection des données, ou si la loi impose un traitement qui va au-delà des instructions, sauf si cette loi interdit de l'en informer.
Le client est responsable de disposer d'une base légale pour le traitement, des informations qu'il donne aux signataires et de l'exactitude des données qu'il fournit.
Confidentialité du personnel
Toute personne qui traite des données personnelles du client pour le compte de Nubesti est tenue à une obligation de confidentialité et n'accède aux données que lorsque son travail l'exige.
Mesures de sécurité
Nubesti maintient des mesures techniques et organisationnelles adaptées au risque, notamment :
| Domaine | Mesures |
|---|---|
| Chiffrement | TLS pour les données en transit, et chiffrement au repos par les prestataires de stockage |
| Contrôle des accès | Moindre privilège, comptes individuels, authentification multifacteur pour les accès d'administration, et retrait rapide des accès |
| Intégrité | Empreintes SHA-256 des documents et un registre chronologique des événements pour chaque signature |
| Disponibilité | Infrastructure gérée sur un réseau mondial, et sauvegardes selon un cycle glissant |
| Sécurité applicative | Mises à jour des dépendances, revue de code, protection contre les robots et limitation de débit |
| Surveillance et incidents | Journalisation, alertes et processus de réponse aux incidents |
| Prestataires | Conditions écrites de protection des données et examen de sécurité avant l'usage d'un sous-traitant ultérieur |
Sous-traitants ultérieurs
Le client donne à Nubesti une autorisation générale d'utiliser les sous-traitants ultérieurs énumérés sur la page des sous-traitants. Chaque sous-traitant ultérieur est lié par des conditions écrites qui protègent les données personnelles au moins aussi bien que le présent DPA, et Nubesti demeure responsable de ses sous-traitants ultérieurs.
Nous mettrons à jour la page des sous-traitants, et nous enverrons un e-mail aux clients qui demandent à être informés à [email protected], au moins 15 jours avant qu'un nouveau sous-traitant ultérieur ne commence à traiter des données personnelles du client, sauf en cas d'urgence. Le client peut s'y opposer pour des motifs raisonnables de protection des données pendant ce délai. Si nous ne pouvons pas lever l'opposition, le client peut résilier le service concerné et recevoir le remboursement des frais payés d'avance pour la période non utilisée.
Assistance au client
Compte tenu de la nature du traitement, Nubesti aidera le client à répondre aux demandes des personnes concernées, à réaliser des analyses d'impact relatives à la protection des données, à consulter les autorités de contrôle et à satisfaire à ses obligations de sécurité. Si nous recevons directement une demande d'une personne concernée au sujet du contenu du client, nous la transmettrons au client et n'y répondrons pas nous-mêmes, sauf si le client nous le demande.
Violations de données personnelles
Nubesti informera le client sans retard injustifié, et en tout état de cause dans les 48 heures, après avoir confirmé une violation de données personnelles qui affecte les données personnelles du client. L'avis décrira, dans la mesure du connu, la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Nous tiendrons le client informé à mesure que nous en saurons davantage, et nous n'informerons pas les autorités ni les personnes concernées pour le compte du client, sauf si le client nous le demande ou si la loi l'exige.
Restitution et suppression
À la fin de l'abonnement, le client dispose de 30 jours pour exporter le contenu du client. Ensuite, Nubesti supprime les données personnelles du client des systèmes actifs, et les sauvegardes sont écrasées dans un délai de 90 jours, sauf si la loi nous oblige à les conserver. Sur demande, nous confirmons la suppression par écrit.
Audits
Nubesti fournira les informations raisonnablement nécessaires pour démontrer le respect du présent DPA, y compris les réponses à un questionnaire de sécurité une fois par an. Si le client ou son autorité de contrôle a besoin d'un audit que ces informations ne peuvent pas satisfaire, il peut être réalisé par un auditeur indépendant tenu à la confidentialité, avec un préavis d'au moins 30 jours, pendant les heures ouvrées, sans accès aux données d'autres clients, et aux frais du client, sauf si l'audit révèle un manquement substantiel.
Transferts internationaux
Lorsque des données personnelles du client sont transférées depuis l'Espace économique européen vers Nubesti ou un sous-traitant ultérieur situé dans un pays qui ne bénéficie pas d'une décision d'adéquation, les clauses contractuelles types approuvées par la décision d'exécution (UE) 2021/914 de la Commission s'appliquent et sont incorporées par renvoi : le module deux lorsque le client est responsable du traitement, et le module trois lorsqu'il est sous-traitant. La clause 7 ne s'applique pas. Au titre de la clause 9, l'option 2 s'applique avec le délai de préavis prévu au présent DPA. La formulation facultative de la clause 11 ne s'applique pas. Au titre de la clause 17, les clauses sont régies par le droit irlandais, et au titre de la clause 18, les tribunaux d'Irlande sont compétents. Les annexes sont complétées par le présent DPA et la page des sous-traitants.
Pour le Royaume-Uni, l'International Data Transfer Addendum publié par l'Information Commissioner s'applique. Pour la Suisse, les clauses s'appliquent avec des renvois à la loi fédérale suisse sur la protection des données et au Préposé fédéral à la protection des données et à la transparence. Lorsqu'un destinataire est certifié au titre du Data Privacy Framework UE-États-Unis, ce cadre peut être utilisé à la place. Pour les autres pays, les parties utilisent le mécanisme exigé par le droit local.
Lois des États américains sur la vie privée
Au titre de la California Consumer Privacy Act et des lois d'État similaires, Nubesti est un prestataire de services ou un sous-traitant. Nubesti ne vendra ni ne partagera les données personnelles du client, ne les conservera, ne les utilisera ni ne les divulguera en dehors de la relation commerciale directe ou pour une finalité autre que la fourniture du service, et ne les combinera pas avec des données personnelles provenant d'autres sources, sauf dans la mesure permise par ces lois. Nubesti respectera ces lois, offrira le niveau de protection qu'elles exigent et informera le client s'il ne peut plus satisfaire à ses obligations. Le client peut prendre des mesures raisonnables pour faire cesser et corriger un usage non autorisé.
Autres lois et demandes des autorités
Lorsque la LGPD, la loi colombienne 1581 de 2012, la loi argentine 25.326, la loi fédérale mexicaine sur la protection des données, la POPIA sud-africaine ou une loi similaire s'applique, les obligations du présent DPA s'appliquent aux données personnelles du client couvertes par cette loi. Les demandes des autorités publiques portant sur des données personnelles du client sont traitées comme l'indique la politique relative aux demandes des autorités.