Contrat de traitement des données en sous-traitance (CTD)

Parties

Silenccio AG «Sous-traitant»

Client de Silenccio AG qui utilise les services de cyberprévention: «Responsable»

Introduction

Le présent CTD régit le traitement des données personnelles par Silenccio AG, ci-après le «Sous-traitant» pour le compte du client, ci-après le «Responsable», dans le cadre de l’utilisation de la plateforme https://cyberpreventionservicesapp.axa.ch.

1 Objet du traitement

Le Sous-traitant traite des données personnelles dans le cadre des prestations convenues contractuellement (contrat d’utilisation des services de cyberprévention de Silenccio AG; contrat principal) sur instruction du Responsable. Le traitement des données comprend le stockage, la gestion, le support et la maintenance.

2 Nature et finalité du traitement des données

Personnes (physiques) concernées:

  • Responsable (s’il s’agit d’une personne physique) ou interlocuteur du Responsable
  • Organes du Responsable ou employés de celui-ci
  • Employés et auxiliaires du Responsable

Type de données:

  • Données d’identification de l’interlocuteur du côté du Responsable: nom de l’entreprise, prénom et nom, adresse postale, numéro de téléphone, adresse e-mail
  • Données des employés et auxiliaires, données des organes du Responsable: prénom, nom, adresse e-mail
  • Données contractuelles: Étendue des services achetés, durée, utilisation des services
  • Données de connexion: jetons de sécurité, hash de mot de passe, mots de passe, adresses IP, cookies

Finalité du traitement: 

  • Exécution du contrat et fourniture des prestations
  • Finances
  • Management des ventes

3 Droits et obligations du Responsable

Le Responsable est responsable de la licéité du traitement des données et veille à ce que le traitement soit fondé sur une base légale, en particulier sur le consentement des personnes concernées ou toute autre base juridique.

4 Obligations du Sous-traitant

Le Sous-traitant s’engage à:

  • ne traiter les données que selon des instructions documentées (conformes à la loi) du Responsable. S’il estime qu’elles sont irrecevables, il en informe le Responsable;
  • toujours garantir une sécurité appropriée des données conformément au droit suisse applicable en matière de protection des données et à prendre au moins les mesures techniques et organisationnelles (MTO) énumérées ci-après pour protéger les données;
  • ne pas transmettre de données à des tiers, sauf si cela est prévu par contrat ou prescrit par la loi;
  • d’obliger tous ses employés et auxiliaires à garder le secret, dans la mesure où ils ne le sont pas déjà en vertu de la loi.;
  • informer immédiatement le Responsable en cas de violation de la protection des données;
  • supprimer ou restituer des données uniquement dans le cadre du présent contrat;
  • soutenir le Responsable dans le respect des droits des personnes concernées (p. ex. renseignement, rectification, suppression) dans le cadre des prescriptions légales.

5 Sous-traitants ultérieurs

Le Sous-traitant ne peut faire appel à des sous-traitants ultérieurs qu’avec l’accord préalable du Responsable. Dans ce cas, le Sous-traitant reste responsable vis-à-vis du Responsable.

Sous-traitants ultérieurs autorisés:

NomPaysFonction
Google WorkspaceSuisseE-mail, documents, hébergement de données clients
SalesforceÉtats-UnisCRM / Sauvegarde des données personnelles
BrevoFranceEnvoi de SMS
MailjetFranceEnvoi d’e-mails transactionnels
MailgunÉtats-UnisEnvoi d’e-mails transactionnels
PayrexxSuisseTraitement des paiements
EyeOnIDÉtats-UnisSurveillance des cartes de crédit
QuickmailSuisseTraitement des leads/contacts
BreachDirectory (RapidAPI)États-UnisComparaison des adresses e-mail avec les bases de données qui répertorient les violations
Have I Been PwnedAustralieContrôle des adresses e-mail pour détecter les fuites de données connues
BlacklistCheckerÉtats-UnisComparaison des domaines/IP avec les données de réputation et de liste noire
Brave SearchÉtats-UnisRecherche et enrichissement d’informations accessibles au public

6 Durée du traitement

Le traitement est effectué aussi longtemps que nécessaire à l’exécution du contrat ou que la loi l’exige. Après la fin des prestations, toutes les données personnelles doivent être supprimées ou restituées immédiatement, au plus tard après 60 jours.


Description des données, finalités et durée du traitement

Le traitement des données personnelles s’effectue conformément aux finalités et aux délais décrits dans la politique de confidentialité sur le site Internet. En voici un résumé:

Type de donnéesFinalité du traitementDurée de conservation
Données d’identificationCommunication, assistance, exécution du contrat5 ans
Données des collaborateursExécution du contrat60 jours
Données contractuellesExécution du contrat5 ans
Données financièresDécompte, traitement des paiements10 ans
Données de connexionjetons de sécurité, hash de mot de passe, mots de passe, adresses IP, cookies1 an

7 Responsabilité

La responsabilité est régie par les dispositions légales.

8 Dispositions finales

Les modifications et compléments doivent être rédigés sous forme de texte. Si certaines dispositions devaient s’avérer caduques, la validité des autres dispositions n’en serait pas affectée.

Mesures techniques et organisationnelles

1 Confidentialité (art. 3.1 OPDo, art. 32 RGPD)

  • Contrôle d’accès
    • Traitement de données personnelles productives dans les centres de calcul de l’hébergeur à Zurich. La protection des accès physiques y est garantie et certifiée.
    • Dans ses propres locaux: bureau verrouillable, accès accompagné pour les visiteurs, politique de clean desk
    • Conservation sous clé des documents physiques contenant des données personnelles
  • Contrôle d’accès
    • Concept de rôles et d’autorisations selon le principe need to know, attribution de droits minimaux
    • Vérification régulière des autorisations et retrait des droits qui ne sont plus nécessaires.
    • Comptes d’administration et d’utilisateur séparés
    • Consignation des accès à des données personnelles sensibles
  • Contrôle des utilisateurs
    • Comptes utilisateurs personnels, pas d’accès partagé pour les systèmes contenant des données personnelles
    • Directive sur les mots de passe et authentification à deux facteurs si possible
  • Contrôle de la séparation
    • Traitement séparé des données collectées à des fins différentes. Environnements distincts pour le développement, les tests et la production

2 Disponibilité et intégrité (art. 3.2 OPDo, art. 32 RGPD)

  • Support de données et stockage
    • Cryptage des terminaux
    • Durcissement des systèmes et configuration de base sûre
  • Contrôle du transport
    • Transmission cryptée (TLS)
    • VPN pour accès à distance
    • Pas d’envoi non crypté de données personnelles sensibles
  • Restauration et disponibilité
    • Concept de sauvegarde (en ligne et hors ligne, sur site et hors site)
    • Restauration régulière et testée
    • Planification de reprise après sinistre et d’urgence, alimentation sans interruption dans Google Cloud
  • Sécurité du système
    • Protection contre les logiciels malveillants (pare-feu, protection antivirus, solution Endpoint Detection & Response)
    • Gestion des correctifs et des mises à jour, systèmes d’exploitation et logiciels actuels
    • Tests de pénétration réguliers
    • Durcissement et configuration de base sûre des systèmes
  • Suppression et sauvegardes
    • Les données personnelles sont supprimées ou anonymisées dès qu’elles ne sont plus nécessaires, dans le respect des délais de conservation légaux.
    • Suppression des données personnelles à la fin du contrat
    • Après une restauration à partir de la sauvegarde, les données supprimées entre-temps sont à nouveau supprimées avant d’être validées. Les sauvegardes sont écrasées dans le cycle normal.

3 Traçabilité (art. 3.3 OPDo)

  • Contrôle des saisies
    • Consignation des saisies, modifications et suppressions
    • Gestion des documents
  • Identification et correction
    • Surveillance et alerte si nécessaire détection d’intrusion
    • Procédure définie pour le signalement et le traitement des incidents (Incident Response)
    • Transmission à l’échelon supérieur et suivi documentés

4 Procédures de contrôle, d’évaluation et d’évaluation périodiques

  • Collaborateurs et collaboratrices
    • Obligation de confidentialité, sensibilisation régulière
  • Organisation de la protection des données
    • Responsabilité claire
    • Par défaut peu de données (Privacy by Default)
  • Traitement des ordres
    • Traitement uniquement sur instruction du Responsable
    • Sous-traitants, notamment l’hébergeur, uniquement avec le consentement et des mesures équivalentes
    • Les violations de la sécurité des données sont immédiatement signalées au Responsable.
    • Soutien du Responsable en cas d’information, de rectification et de suppression
    • Toute modification importante des mesures est communiquée à l’avance au Responsable.