Article 1 — Objet
Le présent Accord de traitement des données personnelles (ci-après « DPA ») constitue une annexe aux Conditions Générales de Vente des Services SaaS (ci-après « CGV SaaS ») et en fait partie intégrante.
Il a pour objet de définir les conditions dans lesquelles la société KAIROS COMPANY, agissant en qualité de sous-traitant au sens de l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (ci-après « RGPD »), s'engage à traiter les données personnelles pour le compte du Client, agissant en qualité de responsable de traitement.
Le présent DPA s'applique à l'ensemble des traitements de données personnelles réalisés par KAIROS COMPANY dans le cadre de l'exécution des services définis aux CGV SaaS.
Article 2 — Définitions
Les termes ci-dessous, lorsqu'ils sont utilisés avec une majuscule dans le présent DPA, ont la signification suivante :
- Données Personnelles : toute information se rapportant à une personne physique identifiée ou identifiable, au sens de l'article 4 du RGPD.
- Responsable de Traitement : le Client, personne morale qui détermine les finalités et les moyens du traitement des Données Personnelles dans le cadre de son utilisation de la Plateforme.
- Sous-traitant : la société KAIROS COMPANY, qui traite les Données Personnelles pour le compte du Responsable de Traitement, conformément aux instructions de celui-ci et dans le cadre de l'exécution des services SaaS.
- Sous-traitant ultérieur : tout prestataire tiers auquel le Sous-traitant fait appel pour réaliser tout ou partie des activités de traitement de Données Personnelles pour le compte du Responsable de Traitement.
- Violation de Données : une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de Données Personnelles transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données, au sens de l'article 4, paragraphe 12, du RGPD.
- Personne Concernée : toute personne physique identifiée ou identifiable dont les Données Personnelles font l'objet d'un traitement dans le cadre du présent DPA.
Les termes définis dans les CGV SaaS conservent la même signification dans le présent DPA, sauf disposition contraire.
Article 3 — Description du traitement
3.1 — Finalité du traitement
Les Données Personnelles sont traitées par le Sous-traitant aux seules fins de l'exécution des services SaaS souscrits par le Client, à savoir les services Daily Assistant et Content Platform, tels que décrits à l'article 3 des CGV SaaS.
3.2 — Nature des opérations de traitement
Les opérations de traitement réalisées par le Sous-traitant comprennent :
- la collecte de données transmises par le Client ou ses Utilisateurs lors de la création de compte et de l'utilisation de la Plateforme ;
- le stockage sécurisé des données sur l'infrastructure d'hébergement ;
- l'analyse automatisée de données de performance digitale (positions, trafic, indicateurs SEO) ;
- la restitution des données sous forme de rapports et de tableaux de bord.
3.3 — Types de données personnelles
Les catégories de Données Personnelles traitées dans le cadre des services sont les suivantes :
- Données de connexion : adresse électronique, nom et prénom, adresse IP, identifiants de session ;
- Données analytics : URLs consultées, positions dans les moteurs de recherche, volumes de trafic, taux de clics, données de performance des pages web du Client ;
- Données de contenu éditorial : textes, métadonnées et contenus créés ou importés par le Client dans le cadre de l'utilisation de Content Platform.
3.4 — Catégories de personnes concernées
Les Personnes Concernées par les traitements sont :
- les Utilisateurs du Client disposant d'un accès à la Plateforme ;
- les visiteurs des sites web du Client, dont les données sont traitées sous forme agrégée et anonymisée dans le cadre des analyses de performance.
3.5 — Durée du traitement
Les Données Personnelles sont traitées pendant toute la durée du contrat liant le Client au Sous-traitant, augmentée de la période de réversibilité de soixante (60) jours prévue à l'article 10 du présent DPA.
Article 4 — Obligations du sous-traitant
Conformément à l'article 28 du RGPD, le Sous-traitant s'engage à :
- Traiter les données sur instructions documentées : le Sous-traitant ne traite les Données Personnelles que sur instruction documentée du Responsable de Traitement, y compris en ce qui concerne les transferts de données vers un pays tiers ou une organisation internationale, à moins qu'il ne soit tenu d'y procéder en vertu du droit de l'Union ou du droit de l'État membre auquel il est soumis. Dans ce cas, il informe le Responsable de Traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information.
- Garantir la confidentialité : le Sous-traitant veille à ce que les personnes autorisées à traiter les Données Personnelles s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
- Mettre en oeuvre les mesures de sécurité : le Sous-traitant met en oeuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Ces mesures sont détaillées à l'article 5 du présent DPA.
- Respecter les conditions de sous-traitance ultérieure : le Sous-traitant ne recrute pas un autre sous-traitant sans l'autorisation du Responsable de Traitement, conformément aux dispositions de l'article 7 du présent DPA.
- Assister le Responsable de Traitement pour les droits des personnes : le Sous-traitant aide le Responsable de Traitement, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des Personnes Concernées (droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition).
- Assister pour les analyses d'impact : le Sous-traitant aide le Responsable de Traitement à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations à la disposition du Sous-traitant, notamment en ce qui concerne les analyses d'impact relatives à la protection des données (AIPD).
- Mettre à disposition les informations nécessaires : le Sous-traitant met à la disposition du Responsable de Traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et pour permettre la réalisation d'audits, y compris des inspections, par le Responsable de Traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits.
- Informer en cas d'instruction non conforme : le Sous-traitant informe immédiatement le Responsable de Traitement si, selon lui, une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou du droit des États membres relatives à la protection des données.
Article 5 — Mesures de sécurité
Conformément à l'article 32 du RGPD, le Sous-traitant met en oeuvre les mesures techniques et organisationnelles suivantes pour assurer la sécurité des Données Personnelles :
5.1 — Chiffrement
- Chiffrement des données en transit par protocole TLS version 1.2 ou supérieure ;
- Chiffrement des données au repos par algorithme AES-256.
5.2 — Contrôle d'accès
- Contrôle d'accès par rôles (RBAC — Role-Based Access Control) pour l'ensemble des utilisateurs de la Plateforme ;
- Authentification forte (authentification multi-facteurs) obligatoire pour les administrateurs et les personnels techniques ayant accès aux données de production.
5.3 — Sauvegardes
- Sauvegardes quotidiennes automatisées et chiffrées des données ;
- Conservation des sauvegardes dans un emplacement géographiquement distinct du site principal, au sein de l'Union européenne.
5.4 — Journalisation et surveillance
- Journalisation de l'ensemble des accès aux Données Personnelles (horodatage, identité de l'utilisateur, nature de l'opération) ;
- Conservation des journaux d'accès pendant une durée de douze (12) mois ;
- Surveillance proactive des accès anormaux ou non autorisés.
5.5 — Tests de sécurité
- Réalisation de tests de sécurité réguliers (tests d'intrusion, analyses de vulnérabilités) ;
- Correction des vulnérabilités identifiées dans les meilleurs délais selon leur criticité.
5.6 — Continuité d'activité
- Plan de continuité d'activité et de reprise après sinistre documenté et testé régulièrement ;
- Objectif de temps de rétablissement (RTO) et objectif de point de reprise (RPO) conformes aux niveaux de service définis dans les CGV SaaS.
Article 6 — Notification des violations
6.1 — Délai de notification
En cas de Violation de Données, le Sous-traitant notifie le Responsable de Traitement dans un délai maximum de quarante-huit (48) heures après en avoir pris connaissance, par courrier électronique à l'adresse communiquée par le Client lors de la souscription.
6.2 — Contenu de la notification
La notification comprend au minimum les informations suivantes :
- la nature de la Violation de Données, y compris, si possible, les catégories et le nombre approximatif de Personnes Concernées ainsi que les catégories et le nombre approximatif d'enregistrements de Données Personnelles concernés ;
- le nom et les coordonnées du point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;
- les conséquences probables de la Violation de Données ;
- les mesures prises ou que le Sous-traitant propose de prendre pour remédier à la Violation de Données, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives.
6.3 — Assistance
Le Sous-traitant assiste le Responsable de Traitement dans la notification de la Violation de Données à la Commission nationale de l'informatique et des libertés (CNIL) conformément à l'article 33 du RGPD, ainsi que dans la communication aux Personnes Concernées conformément à l'article 34 du RGPD, si une telle notification ou communication s'avère nécessaire.
Article 7 — Sous-traitants ultérieurs
7.1 — Autorisation générale
Le Responsable de Traitement accorde au Sous-traitant une autorisation générale écrite pour recruter des sous-traitants ultérieurs aux fins de l'exécution des services SaaS. La liste des sous-traitants ultérieurs en vigueur à la date de signature du présent DPA est publiée sur le site web kairos-platform.com.
7.2 — Notification des changements
Le Sous-traitant informe le Responsable de Traitement de tout projet de changement concernant l'ajout ou le remplacement d'un sous-traitant ultérieur au moins trente (30) jours calendaires avant la mise en oeuvre du changement, par courrier électronique.
7.3 — Droit d'objection
Le Responsable de Traitement dispose d'un délai de dix (10) jours calendaires à compter de la réception de la notification pour formuler une objection motivée. En l'absence d'objection dans ce délai, le changement est réputé approuvé.
En cas d'objection motivée non résolue dans un délai de trente (30) jours, le Responsable de Traitement peut résilier les services concernés sans frais ni pénalité, avec un préavis de trente (30) jours.
7.4 — Obligations des sous-traitants ultérieurs
Tout sous-traitant ultérieur est soumis, par voie contractuelle, aux mêmes obligations en matière de protection des données que celles stipulées dans le présent DPA, en particulier en ce qui concerne les garanties suffisantes quant à la mise en oeuvre de mesures techniques et organisationnelles appropriées.
Le Sous-traitant demeure pleinement responsable devant le Responsable de Traitement de l'exécution par ses sous-traitants ultérieurs de leurs obligations en matière de protection des données.
Article 8 — Transferts hors Union européenne
8.1 — Principe
Les Données Personnelles sont hébergées et traitées exclusivement au sein de l'Union européenne, sur le territoire français. Aucun transfert de Données Personnelles vers un pays tiers ou une organisation internationale n'est effectué sans instruction écrite préalable du Responsable de Traitement.
8.2 — Garanties en cas de transfert
Dans l'hypothèse où un transfert de Données Personnelles hors de l'Union européenne s'avérerait nécessaire, le Sous-traitant s'engage à mettre en place les garanties appropriées prévues au chapitre V du RGPD, et notamment :
- les clauses contractuelles types adoptées par la Commission européenne conformément à l'article 46, paragraphe 2, du RGPD ;
- toute mesure supplémentaire nécessaire pour assurer un niveau de protection essentiellement équivalent à celui garanti au sein de l'Union européenne, conformément à la jurisprudence de la Cour de justice de l'Union européenne.
Article 9 — Droit d'audit
9.1 — Principe
Le Responsable de Traitement peut réaliser ou faire réaliser par un auditeur tiers indépendant un audit des conditions de traitement des Données Personnelles par le Sous-traitant, une (1) fois par année civile.
9.2 — Modalités
L'audit est soumis aux conditions suivantes :
- un préavis écrit de trente (30) jours calendaires minimum ;
- un périmètre limité aux activités de traitement couvertes par le présent DPA ;
- le respect des obligations de confidentialité par l'auditeur tiers, le cas échéant ;
- la réalisation de l'audit pendant les heures ouvrables et sans perturbation déraisonnable des activités du Sous-traitant.
9.3 — Coûts
Les coûts liés à la réalisation de l'audit sont à la charge du Responsable de Traitement, sauf si l'audit révèle un manquement substantiel du Sous-traitant à ses obligations au titre du présent DPA.
9.4 — Alternative
Le Sous-traitant peut proposer au Responsable de Traitement un rapport d'audit réalisé par un organisme indépendant qualifié, couvrant les mesures de sécurité et de conformité du Sous-traitant. L'acceptation de ce rapport par le Responsable de Traitement vaut satisfaction du droit d'audit pour la période concernée.
Article 10 — Sort des données en fin de contrat
10.1 — Restitution
À l'expiration ou à la résiliation du contrat, et sur demande du Responsable de Traitement formulée dans un délai de trente (30) jours suivant la fin du contrat, le Sous-traitant restitue l'intégralité des Données Personnelles dans un format structuré, couramment utilisé et lisible par machine (CSV, JSON), dans un délai de trente (30) jours à compter de la réception de la demande.
10.2 — Suppression
À l'issue de la période de réversibilité de soixante (60) jours suivant la fin du contrat, le Sous-traitant procède à la suppression définitive et irréversible de l'ensemble des Données Personnelles du Client et de toutes les copies existantes, sauf obligation légale de conservation.
10.3 — Certificat de suppression
Sur demande écrite du Responsable de Traitement, le Sous-traitant fournit un certificat attestant de la suppression effective de l'ensemble des Données Personnelles, dans un délai de quinze (15) jours suivant la suppression.
10.4 — Données anonymisées
Les données agrégées et anonymisées, ne permettant en aucun cas l'identification directe ou indirecte d'une personne physique, peuvent être conservées par le Sous-traitant à des fins statistiques et d'amélioration des services, conformément au considérant 26 du RGPD.
Article 11 — Localisation des données
11.1 — Hébergement
Les Données Personnelles sont hébergées en France, au sein de l'Union européenne.
11.2 — Fournisseur d'infrastructure
Le fournisseur d'infrastructure d'hébergement est indiqué dans la liste des sous-traitants ultérieurs publiée sur le site web kairos-platform.com. Tout changement de fournisseur d'infrastructure est soumis à la procédure de notification prévue à l'article 7 du présent DPA.
11.3 — Conformité réglementaire
L'hébergement des données est réalisé conformément aux dispositions de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique (loi SREN), et notamment ses dispositions relatives à la protection des données des administrations et des entreprises françaises.
Article 12 — Durée
Le présent DPA entre en vigueur à la date de souscription par le Client aux services SaaS de la Plateforme, dans les conditions définies aux CGV SaaS.
Il demeure en vigueur aussi longtemps que le Sous-traitant traite des Données Personnelles pour le compte du Responsable de Traitement, et prend fin à la date de suppression définitive de l'ensemble des Données Personnelles du Client, conformément aux dispositions de l'article 10 du présent DPA.
Article 13 — Loi applicable et juridiction
13.1 — Droit applicable
Le présent DPA est régi par le droit français et par le Règlement (UE) 2016/679 du 27 avril 2016 (RGPD).
13.2 — Juridiction compétente
Tout litige relatif à l'interprétation ou à l'exécution du présent DPA sera soumis au Tribunal de commerce de Bergerac, conformément aux dispositions de l'article 21 des CGV SaaS.
KAIROS COMPANY
SAS au capital de 2 000 euros
RCS Bergerac 953 319 738
128 Impasse Sous le Ruth, 24620 Tursac
Contact : thomas@kairos-company.io