Contrat de traitement des données en sous-traitance (CTD)
Parties
Silenccio AG «Sous-traitant»
Client de Silenccio AG qui utilise les services de cyberprévention: «Responsable»
Introduction
Le présent CTD régit le traitement des données personnelles par Silenccio AG, ci-après le «Sous-traitant» pour le compte du client, ci-après le «Responsable», dans le cadre de l’utilisation de la plateforme https://cyberpreventionservicesapp.axa.ch.
1 Objet du traitement
Le Sous-traitant traite des données personnelles dans le cadre des prestations convenues contractuellement (contrat d’utilisation des services de cyberprévention de Silenccio AG; contrat principal) sur instruction du Responsable. Le traitement des données comprend le stockage, la gestion, le support et la maintenance.
2 Nature et finalité du traitement des données
Personnes (physiques) concernées:
- Responsable (s’il s’agit d’une personne physique) ou interlocuteur du Responsable
- Organes du Responsable ou employés de celui-ci
- Employés et auxiliaires du Responsable
Type de données:
- Données d’identification de l’interlocuteur du côté du Responsable: nom de l’entreprise, prénom et nom, adresse postale, numéro de téléphone, adresse e-mail
- Données des employés et auxiliaires, données des organes du Responsable: prénom, nom, adresse e-mail
- Données contractuelles: Étendue des services achetés, durée, utilisation des services
- Données de connexion: jetons de sécurité, hash de mot de passe, mots de passe, adresses IP, cookies
Finalité du traitement:
- Exécution du contrat et fourniture des prestations
- Finances
- Management des ventes
3 Droits et obligations du Responsable
Le Responsable est responsable de la licéité du traitement des données et veille à ce que le traitement soit fondé sur une base légale, en particulier sur le consentement des personnes concernées ou toute autre base juridique.
4 Obligations du Sous-traitant
Le Sous-traitant s’engage à:
- ne traiter les données que selon des instructions documentées (conformes à la loi) du Responsable. S’il estime qu’elles sont irrecevables, il en informe le Responsable;
- toujours garantir une sécurité appropriée des données conformément au droit suisse applicable en matière de protection des données et à prendre au moins les mesures techniques et organisationnelles (MTO) énumérées ci-après pour protéger les données;
- ne pas transmettre de données à des tiers, sauf si cela est prévu par contrat ou prescrit par la loi;
- d’obliger tous ses employés et auxiliaires à garder le secret, dans la mesure où ils ne le sont pas déjà en vertu de la loi.;
- informer immédiatement le Responsable en cas de violation de la protection des données;
- supprimer ou restituer des données uniquement dans le cadre du présent contrat;
- soutenir le Responsable dans le respect des droits des personnes concernées (p. ex. renseignement, rectification, suppression) dans le cadre des prescriptions légales.
5 Sous-traitants ultérieurs
Le Sous-traitant ne peut faire appel à des sous-traitants ultérieurs qu’avec l’accord préalable du Responsable. Dans ce cas, le Sous-traitant reste responsable vis-à-vis du Responsable.
Sous-traitants ultérieurs autorisés:
| Nom | Pays | Fonction |
| Google Workspace | Suisse | E-mail, documents, hébergement de données clients |
| Salesforce | États-Unis | CRM / Sauvegarde des données personnelles |
| Brevo | France | Envoi de SMS |
| Mailjet | France | Envoi d’e-mails transactionnels |
| Mailgun | États-Unis | Envoi d’e-mails transactionnels |
| Payrexx | Suisse | Traitement des paiements |
| EyeOnID | États-Unis | Surveillance des cartes de crédit |
| Quickmail | Suisse | Traitement des leads/contacts |
| BreachDirectory (RapidAPI) | États-Unis | Comparaison des adresses e-mail avec les bases de données qui répertorient les violations |
| Have I Been Pwned | Australie | Contrôle des adresses e-mail pour détecter les fuites de données connues |
| BlacklistChecker | États-Unis | Comparaison des domaines/IP avec les données de réputation et de liste noire |
| Brave Search | États-Unis | Recherche et enrichissement d’informations accessibles au public |
6 Durée du traitement
Le traitement est effectué aussi longtemps que nécessaire à l’exécution du contrat ou que la loi l’exige. Après la fin des prestations, toutes les données personnelles doivent être supprimées ou restituées immédiatement, au plus tard après 60 jours.
Description des données, finalités et durée du traitement
Le traitement des données personnelles s’effectue conformément aux finalités et aux délais décrits dans la politique de confidentialité sur le site Internet. En voici un résumé:
| Type de données | Finalité du traitement | Durée de conservation |
| Données d’identification | Communication, assistance, exécution du contrat | 5 ans |
| Données des collaborateurs | Exécution du contrat | 60 jours |
| Données contractuelles | Exécution du contrat | 5 ans |
| Données financières | Décompte, traitement des paiements | 10 ans |
| Données de connexion | jetons de sécurité, hash de mot de passe, mots de passe, adresses IP, cookies | 1 an |
7 Responsabilité
La responsabilité est régie par les dispositions légales.
8 Dispositions finales
Les modifications et compléments doivent être rédigés sous forme de texte. Si certaines dispositions devaient s’avérer caduques, la validité des autres dispositions n’en serait pas affectée.
Mesures techniques et organisationnelles
1 Confidentialité (art. 3.1 OPDo, art. 32 RGPD)
- Contrôle d’accès
- Traitement de données personnelles productives dans les centres de calcul de l’hébergeur à Zurich. La protection des accès physiques y est garantie et certifiée.
- Dans ses propres locaux: bureau verrouillable, accès accompagné pour les visiteurs, politique de clean desk
- Conservation sous clé des documents physiques contenant des données personnelles
- Contrôle d’accès
- Concept de rôles et d’autorisations selon le principe need to know, attribution de droits minimaux
- Vérification régulière des autorisations et retrait des droits qui ne sont plus nécessaires.
- Comptes d’administration et d’utilisateur séparés
- Consignation des accès à des données personnelles sensibles
- Contrôle des utilisateurs
- Comptes utilisateurs personnels, pas d’accès partagé pour les systèmes contenant des données personnelles
- Directive sur les mots de passe et authentification à deux facteurs si possible
- Contrôle de la séparation
- Traitement séparé des données collectées à des fins différentes. Environnements distincts pour le développement, les tests et la production
2 Disponibilité et intégrité (art. 3.2 OPDo, art. 32 RGPD)
- Support de données et stockage
- Cryptage des terminaux
- Durcissement des systèmes et configuration de base sûre
- Contrôle du transport
- Transmission cryptée (TLS)
- VPN pour accès à distance
- Pas d’envoi non crypté de données personnelles sensibles
- Restauration et disponibilité
- Concept de sauvegarde (en ligne et hors ligne, sur site et hors site)
- Restauration régulière et testée
- Planification de reprise après sinistre et d’urgence, alimentation sans interruption dans Google Cloud
- Sécurité du système
- Protection contre les logiciels malveillants (pare-feu, protection antivirus, solution Endpoint Detection & Response)
- Gestion des correctifs et des mises à jour, systèmes d’exploitation et logiciels actuels
- Tests de pénétration réguliers
- Durcissement et configuration de base sûre des systèmes
- Suppression et sauvegardes
- Les données personnelles sont supprimées ou anonymisées dès qu’elles ne sont plus nécessaires, dans le respect des délais de conservation légaux.
- Suppression des données personnelles à la fin du contrat
- Après une restauration à partir de la sauvegarde, les données supprimées entre-temps sont à nouveau supprimées avant d’être validées. Les sauvegardes sont écrasées dans le cycle normal.
3 Traçabilité (art. 3.3 OPDo)
- Contrôle des saisies
- Consignation des saisies, modifications et suppressions
- Gestion des documents
- Identification et correction
- Surveillance et alerte si nécessaire détection d’intrusion
- Procédure définie pour le signalement et le traitement des incidents (Incident Response)
- Transmission à l’échelon supérieur et suivi documentés
4 Procédures de contrôle, d’évaluation et d’évaluation périodiques
- Collaborateurs et collaboratrices
- Obligation de confidentialité, sensibilisation régulière
- Organisation de la protection des données
- Responsabilité claire
- Par défaut peu de données (Privacy by Default)
- Traitement des ordres
- Traitement uniquement sur instruction du Responsable
- Sous-traitants, notamment l’hébergeur, uniquement avec le consentement et des mesures équivalentes
- Les violations de la sécurité des données sont immédiatement signalées au Responsable.
- Soutien du Responsable en cas d’information, de rectification et de suppression
- Toute modification importante des mesures est communiquée à l’avance au Responsable.
