Article 1 — Objet

Le présent Accord de traitement des données personnelles (ci-après « DPA ») constitue une annexe aux Conditions Générales de Vente des Services SaaS (ci-après « CGV SaaS ») et en fait partie intégrante.

Il a pour objet de définir les conditions dans lesquelles la société KAIROS COMPANY, agissant en qualité de sous-traitant au sens de l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (ci-après « RGPD »), s'engage à traiter les données personnelles pour le compte du Client, agissant en qualité de responsable de traitement.

Le présent DPA s'applique à l'ensemble des traitements de données personnelles réalisés par KAIROS COMPANY dans le cadre de l'exécution des services définis aux CGV SaaS.

Article 2 — Définitions

Les termes ci-dessous, lorsqu'ils sont utilisés avec une majuscule dans le présent DPA, ont la signification suivante :

Les termes définis dans les CGV SaaS conservent la même signification dans le présent DPA, sauf disposition contraire.

Article 3 — Description du traitement

3.1 — Finalité du traitement

Les Données Personnelles sont traitées par le Sous-traitant aux seules fins de l'exécution des services SaaS souscrits par le Client, à savoir les services Daily Assistant et Content Platform, tels que décrits à l'article 3 des CGV SaaS.

3.2 — Nature des opérations de traitement

Les opérations de traitement réalisées par le Sous-traitant comprennent :

3.3 — Types de données personnelles

Les catégories de Données Personnelles traitées dans le cadre des services sont les suivantes :

3.4 — Catégories de personnes concernées

Les Personnes Concernées par les traitements sont :

3.5 — Durée du traitement

Les Données Personnelles sont traitées pendant toute la durée du contrat liant le Client au Sous-traitant, augmentée de la période de réversibilité de soixante (60) jours prévue à l'article 10 du présent DPA.

Article 4 — Obligations du sous-traitant

Conformément à l'article 28 du RGPD, le Sous-traitant s'engage à :

Article 5 — Mesures de sécurité

Conformément à l'article 32 du RGPD, le Sous-traitant met en oeuvre les mesures techniques et organisationnelles suivantes pour assurer la sécurité des Données Personnelles :

5.1 — Chiffrement

5.2 — Contrôle d'accès

5.3 — Sauvegardes

5.4 — Journalisation et surveillance

5.5 — Tests de sécurité

5.6 — Continuité d'activité

Article 6 — Notification des violations

6.1 — Délai de notification

En cas de Violation de Données, le Sous-traitant notifie le Responsable de Traitement dans un délai maximum de quarante-huit (48) heures après en avoir pris connaissance, par courrier électronique à l'adresse communiquée par le Client lors de la souscription.

6.2 — Contenu de la notification

La notification comprend au minimum les informations suivantes :

6.3 — Assistance

Le Sous-traitant assiste le Responsable de Traitement dans la notification de la Violation de Données à la Commission nationale de l'informatique et des libertés (CNIL) conformément à l'article 33 du RGPD, ainsi que dans la communication aux Personnes Concernées conformément à l'article 34 du RGPD, si une telle notification ou communication s'avère nécessaire.

Article 7 — Sous-traitants ultérieurs

7.1 — Autorisation générale

Le Responsable de Traitement accorde au Sous-traitant une autorisation générale écrite pour recruter des sous-traitants ultérieurs aux fins de l'exécution des services SaaS. La liste des sous-traitants ultérieurs en vigueur à la date de signature du présent DPA est publiée sur le site web kairos-platform.com.

7.2 — Notification des changements

Le Sous-traitant informe le Responsable de Traitement de tout projet de changement concernant l'ajout ou le remplacement d'un sous-traitant ultérieur au moins trente (30) jours calendaires avant la mise en oeuvre du changement, par courrier électronique.

7.3 — Droit d'objection

Le Responsable de Traitement dispose d'un délai de dix (10) jours calendaires à compter de la réception de la notification pour formuler une objection motivée. En l'absence d'objection dans ce délai, le changement est réputé approuvé.

En cas d'objection motivée non résolue dans un délai de trente (30) jours, le Responsable de Traitement peut résilier les services concernés sans frais ni pénalité, avec un préavis de trente (30) jours.

7.4 — Obligations des sous-traitants ultérieurs

Tout sous-traitant ultérieur est soumis, par voie contractuelle, aux mêmes obligations en matière de protection des données que celles stipulées dans le présent DPA, en particulier en ce qui concerne les garanties suffisantes quant à la mise en oeuvre de mesures techniques et organisationnelles appropriées.

Le Sous-traitant demeure pleinement responsable devant le Responsable de Traitement de l'exécution par ses sous-traitants ultérieurs de leurs obligations en matière de protection des données.

Article 8 — Transferts hors Union européenne

8.1 — Principe

Les Données Personnelles sont hébergées et traitées exclusivement au sein de l'Union européenne, sur le territoire français. Aucun transfert de Données Personnelles vers un pays tiers ou une organisation internationale n'est effectué sans instruction écrite préalable du Responsable de Traitement.

8.2 — Garanties en cas de transfert

Dans l'hypothèse où un transfert de Données Personnelles hors de l'Union européenne s'avérerait nécessaire, le Sous-traitant s'engage à mettre en place les garanties appropriées prévues au chapitre V du RGPD, et notamment :

Article 9 — Droit d'audit

9.1 — Principe

Le Responsable de Traitement peut réaliser ou faire réaliser par un auditeur tiers indépendant un audit des conditions de traitement des Données Personnelles par le Sous-traitant, une (1) fois par année civile.

9.2 — Modalités

L'audit est soumis aux conditions suivantes :

9.3 — Coûts

Les coûts liés à la réalisation de l'audit sont à la charge du Responsable de Traitement, sauf si l'audit révèle un manquement substantiel du Sous-traitant à ses obligations au titre du présent DPA.

9.4 — Alternative

Le Sous-traitant peut proposer au Responsable de Traitement un rapport d'audit réalisé par un organisme indépendant qualifié, couvrant les mesures de sécurité et de conformité du Sous-traitant. L'acceptation de ce rapport par le Responsable de Traitement vaut satisfaction du droit d'audit pour la période concernée.

Article 10 — Sort des données en fin de contrat

10.1 — Restitution

À l'expiration ou à la résiliation du contrat, et sur demande du Responsable de Traitement formulée dans un délai de trente (30) jours suivant la fin du contrat, le Sous-traitant restitue l'intégralité des Données Personnelles dans un format structuré, couramment utilisé et lisible par machine (CSV, JSON), dans un délai de trente (30) jours à compter de la réception de la demande.

10.2 — Suppression

À l'issue de la période de réversibilité de soixante (60) jours suivant la fin du contrat, le Sous-traitant procède à la suppression définitive et irréversible de l'ensemble des Données Personnelles du Client et de toutes les copies existantes, sauf obligation légale de conservation.

10.3 — Certificat de suppression

Sur demande écrite du Responsable de Traitement, le Sous-traitant fournit un certificat attestant de la suppression effective de l'ensemble des Données Personnelles, dans un délai de quinze (15) jours suivant la suppression.

10.4 — Données anonymisées

Les données agrégées et anonymisées, ne permettant en aucun cas l'identification directe ou indirecte d'une personne physique, peuvent être conservées par le Sous-traitant à des fins statistiques et d'amélioration des services, conformément au considérant 26 du RGPD.

Article 11 — Localisation des données

11.1 — Hébergement

Les Données Personnelles sont hébergées en France, au sein de l'Union européenne.

11.2 — Fournisseur d'infrastructure

Le fournisseur d'infrastructure d'hébergement est indiqué dans la liste des sous-traitants ultérieurs publiée sur le site web kairos-platform.com. Tout changement de fournisseur d'infrastructure est soumis à la procédure de notification prévue à l'article 7 du présent DPA.

11.3 — Conformité réglementaire

L'hébergement des données est réalisé conformément aux dispositions de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique (loi SREN), et notamment ses dispositions relatives à la protection des données des administrations et des entreprises françaises.

Article 12 — Durée

Le présent DPA entre en vigueur à la date de souscription par le Client aux services SaaS de la Plateforme, dans les conditions définies aux CGV SaaS.

Il demeure en vigueur aussi longtemps que le Sous-traitant traite des Données Personnelles pour le compte du Responsable de Traitement, et prend fin à la date de suppression définitive de l'ensemble des Données Personnelles du Client, conformément aux dispositions de l'article 10 du présent DPA.

Article 13 — Loi applicable et juridiction

13.1 — Droit applicable

Le présent DPA est régi par le droit français et par le Règlement (UE) 2016/679 du 27 avril 2016 (RGPD).

13.2 — Juridiction compétente

Tout litige relatif à l'interprétation ou à l'exécution du présent DPA sera soumis au Tribunal de commerce de Bergerac, conformément aux dispositions de l'article 21 des CGV SaaS.

KAIROS COMPANY

SAS au capital de 2 000 euros

RCS Bergerac 953 319 738

128 Impasse Sous le Ruth, 24620 Tursac

Contact : thomas@kairos-company.io