Juridique
Ancien Accord sur le Traitement des Données Personnelles
L’ancienne version suivante a été révisée pour la dernière fois le 16/01/2023.
Le présent Addendum sur le Traitement des Données Personnelles (le présent « DPA« ) fait partie des Conditions générales de service de Sinch Email (le « Contrat principal« ) conclues entre Sinch Email et le Client et est soumis au Contrat principal. Sinch Email est l’unité commerciale Developer & Email de Sinch et comprend les marques Mailgun, Mailjet, Email on Acid et InboxReady.
1. Définitions.
Aux fins du présent Accord sur le Traitement des Données Personnelles, les termes commençant par une majuscule ont le sens prévu ci-après. Les termes commençant par une majuscule qui ne sont pas définis dans les présentes auront la signification qui leur est conférée dans le Contrat principal.
(a) « Données à caractère personnel du Client » désigne toutes les données à caractère personnel traitées par Sinch Email pour le compte du Client afin de fournir les Services en vertu du Contrat principal.
(b) « Lois applicables en matière de protection des données » désigne le RGPD, tel que transposé dans la législation nationale de chaque État membre (et du Royaume-Uni) et tel que modifié, remplacé ou annulé de temps à autre, ainsi que les lois mettant en œuvre, remplaçant ou complétant le RGPD et toutes les lois applicables à la collecte, au stockage, au traitement et à l’utilisation des Données à caractère personnel du Client, y compris le California Consumer Privacy Act de 2018, Cal. Civ. Code § 1798.100 et seq.
(c) « RGPD » désigne le Règlement général sur la protection des données de l’UE 2016/679.
(d) « Infrastructure de Sinch Email » désigne (i) les installations physiques de Sinch Email ; (ii) l’infrastructure cloud hébergée ; (iii) le réseau d’entreprise de Sinch Email et le réseau interne non public, les logiciels et le matériel nécessaires pour fournir les Services et qui sont contrôlés par Sinch Email ; dans chaque cas, dans la mesure où ils sont utilisés pour fournir les Services.
(e) « Transfert restreint » désigne un transfert des Données à caractère personnel du Client de Sinch Email à un sous-traitant ultérieur, si ce transfert est interdit par les Lois applicables en matière de protection des données (ou par les modalités des accords de transfert de données mis en place pour répondre aux restrictions de transfert de données des Lois applicables en matière de protection des données) en l’absence de garanties appropriées requises pour de tels transferts en vertu des Lois applicables en matière de protection des données.
(f) « Services » désigne les services fournis au Client par Sinch Email en vertu du Contrat principal.
(g) « Clauses contractuelles types » désigne la dernière version des clauses contractuelles types pour le transfert de données à caractère personnel vers des sous-traitants établis dans des pays tiers en vertu du RGPD (la version en vigueur à la date du présent DPA figure en annexe de la Décision (UE) 2021/914 de la Commission européenne du 4 juin 2021).
(h) « Addendum RU » désigne l’Addendum du Royaume-Uni (International Data Transfer Addendum to the EU Commission Standard Contractual Clauses) défini à l’adresse https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf
(i) Les termes « consentement« , « responsable du traitement« , « personne concernée« , « État membre« , « données à caractère personnel« , « violation de données à caractère personnel« , « sous-traitant« , « sous-traitant ultérieur« , « traitement« , « autorité de contrôle » et « tiers » ont la signification qui leur est attribuée à l’article 4 du RGPD.
2. Conformité aux Lois applicables en matière de protection des données
(a) Sinch Email et le Client se conformeront chacun aux dispositions et obligations qui leur sont imposées par les Lois applicables en matière de protection des données et veilleront à ce que leurs employés, agents et sous-traitants respectent les dispositions des Lois applicables en matière de protection des données.
3. Détails et portée du Traitement
(a) Le Traitement des Données à caractère personnel du Client dans le cadre du Contrat sera réalisé conformément aux stipulations suivantes et tel que requis par l’Article 28(3) du RGPD. Les parties peuvent modifier ces informations à tout moment dans la mesure où elles considèrent que cela est raisonnablement nécessaire pour satisfaire à ces exigences.
(i) Objet et durée du traitement des Données à caractère personnel : L’objet et la durée du traitement des Données à caractère personnel sont définis dans le Contrat principal.
(ii) La nature et la finalité du traitement des Données à caractère personnel : En vertu du Contrat principal, Sinch Email fournit au Client certains services d’email et de sms qui impliquent le traitement de données à caractère personnel. Ces activités de traitement incluent (a) la fourniture des Services ; (b) la détection, la prévention et la résolution de problèmes de sécurité et techniques ; et (c) la réponse aux demandes de support du Client.
(iii) Les types de Données à caractère personnel à traiter : Les données à caractère personnel soumises, dont l’étendue est déterminée et contrôlée par le Responsable du traitement à son entière discrétion, incluent le nom, l’email, les numéros de téléphone, l’adresse IP et d’autres données à caractère personnel figurant dans les listes de contacts et le contenu des messages.
(iv) Les catégories de personnes concernées auxquelles se rapportent les Données à caractère personnel : Les expéditeurs et les destinataires de messages email et sms.
(b) Sinch Email ne traitera les Données à caractère personnel du Client (i) qu’aux fins de remplir ses obligations en vertu du Contrat principal et (ii) conformément aux instructions documentées décrites dans le présent DPA ou selon les autres instructions du Client de temps à autre. Toutes instructions de ce type du Client devront être documentées dans la commande, la description des services ou le ticket de support applicable ou dans toute autre communication écrite ou de la manière indiquée par le Client utilisant les Services (notamment via une API ou un panneau de contrôle).
(c) Si Sinch Email estime raisonnablement qu’une instruction du Client est contraire aux dispositions du Contrat principal ou du présent DPA, ou qu’elle contrevient au RGPD ou à d’autres dispositions applicables en matière de protection des données, elle en informera le Client sans délai. Dans les deux cas, Sinch Email sera autorisée à reporter l’exécution de l’instruction concernée jusqu’à ce qu’elle ait été modifiée par le Client ou qu’elle soit convenue d’un commun accord par le Client et Sinch Email.
(d) Le Client est seul responsable de son utilisation et de sa gestion des Données à caractère personnel soumises ou transmises par les Services, y compris : (i) la vérification des adresses du destinataire et de leur saisie correcte dans les Services (ii) la notification raisonnable à tout destinataire de la nature non sécurisée de l’email comme moyen de transmission de Données à caractère personnel (le cas échéant), (iii) la limitation raisonnable de la quantité ou du type d’informations divulguées via les Services (iv) le chiffrement de toute Donnée à caractère personnel transmise via les Services lorsque cela est approprié ou requis par la loi applicable (comme par l’utilisation de pièces jointes chiffrées, d’outils PGP ou de S/MIME). Si le Client décide de ne pas configurer le chiffrement obligatoire, celui-ci reconnaît que les Services peuvent inclure la transmission d’emails non chiffrés en clair sur l’Internet public et des réseaux ouverts. Les informations téléchargées sur les Services, y compris le contenu des messages, sont stockées sous une forme chiffrée lorsqu’elles sont traitées par l’infrastructure Sinch Email.
4. Responsable du traitement et Sous-traitant
(a) Aux fins du présent Accord sur le Traitement des Données Personnelles, le Client est le responsable du traitement des Données à caractère personnel du Client et Sinch Email en est le sous-traitant, sauf lorsque le Client agit en qualité de sous-traitant des Données à caractère personnel du Client, auquel cas Sinch Email est un sous-traitant ultérieur.
(b) Sinch Email doit à tout moment mettre en place un responsable chargé d’aider le Client (i) à répondre aux demandes concernant le Traitement des Données reçues des personnes concernées ; et (ii) à remplir toutes les exigences d’information légale et de divulgation qui s’appliquent et sont associées au Traitement des Données. Le Délégué à la protection des données peut être contacté directement à l’adresse privacy@mailgun.com.
(c) Le Client garantit que :
(i) Le traitement des Données à caractère personnel du Client s’appuie sur des fondements juridiques, comme l’imposent les Lois applicables en matière de protection des données, et il a obtenu et conservera pendant toute la durée du Contrat principal l’ensemble des droits, autorisations, enregistrements et consentements conformément aux Lois applicables en matière de protection des données et tels que requis par celles-ci au regard du traitement par Sinch Email des Données à caractère personnel du Client en vertu du présent Accord sur le Traitement des Données Personnelles et du Contrat principal ;
(ii) il est autorisé à et dispose de l’ensemble des droits, autorisations et consentements nécessaires pour transférer les Données à caractère personnel du Client à Sinch Email et pour autoriser, de quelque manière que ce soit, Sinch Email à les traiter en son nom, afin que Sinch Email puisse utiliser, traiter et transférer légalement les Données à caractère personnel du Client dans le cadre de l’exécution des Services et satisfaire à l’ensemble des autres droits et obligations de Sinch Email en vertu du présent Accord sur le Traitement des Données Personnelles et du Contrat principal ;
(iii) il informera ses personnes concernées de son recours à des Sous-traitants aux fins du Traitement de leurs Données à caractère personnel, dans la mesure prescrite par les Lois applicables en matière de protection des données ; et,
(iv) il répondra, dans un délai raisonnable et dans la mesure de ce qui s’avérera raisonnablement possible, aux demandes de renseignements soumises par les personnes concernées concernant le Traitement de leurs Données à caractère personnel, et donnera des instructions appropriées au Sous-traitant en temps opportun.
5. Confidentialité
(a) Sinch Email s’assurera que chaque membre de son personnel et de celui des sous-traitants ultérieurs autorisés à traiter les Données à caractère personnel du Client est soumis à des accords de confidentialité ou à des obligations professionnelles ou légales de confidentialité et qu’il est formé aux exigences de sécurité et de protection des données pertinentes.
6. Mesures techniques et organisationnelles
(a) Sinch Email devra, concernant les Données à caractère personnel du Client, (a) prendre et documenter, le cas échéant, les mesures raisonnables et appropriées requises en vertu de l’Article 32 du RGPD concernant la sécurité de l’infrastructure de Sinch Email et des plateformes utilisées pour fournir les Services tel que décrit dans le Contrat principal, et (b) sur demande raisonnable et aux frais du Client, aider le Client à garantir la conformité avec les obligations du Client en vertu de l’Article 32 du RGPD.
(b) Les procédures opérationnelles internes de Sinch Email devront respecter les exigences spécifiques d’une gestion efficace de la protection des données.
7. Demandes de Personnes concernées
(a) Sinch Email fournit des outils spécifiques pour aider les clients à répondre aux demandes émanant de personnes concernées. Il s’agit notamment de nos API et interfaces de recherche d’événements, de suppression et de récupération du contenu des messages. Lorsque Sinch Email reçoit une réclamation, une question ou une demande (y compris les demandes émanant de personnes concernées afin d’exercer leurs droits en vertu des Lois applicables en matière de protection des données) concernant les Données à caractère personnel du Client, directement de la part de personnes concernées, Sinch Email en informera le Client dans les quatorze (14) jours suivant la réception de la réclamation, question ou demande. Compte tenu de la nature du traitement, Sinch Email assistera le Client, par des mesures techniques et organisationnelles appropriées, dans la mesure de ce qui s’avérera raisonnablement possible, aux fins de l’exécution de l’obligation qui incombe au Client de répondre aux demandes d’exercice de ces droits par les personnes concernées.
8. Violations de Données à caractère personnel
(a) Sinch Email doit informer le Client dans les meilleurs délais dès que Sinch Email a connaissance d’une violation de données à caractère personnel affectant les Données à caractère personnel du Client. Sinch Email devra, compte tenu de la nature du traitement et des informations mises à la disposition de Sinch Email, prendre toutes les mesures commercialement raisonnables pour fournir au Client suffisamment d’informations pour lui permettre, aux frais de ce dernier, de satisfaire à toute obligation de signaler ou d’informer les autorités de réglementation, les personnes concernées et d’autres entités de cette violation de données à caractère personnel dans la mesure requise par les Lois applicables en matière de protection des données.
9. Analyses d’impact relatives à la protection des données
(a) Sinch Email devra, compte tenu de la nature du traitement et des informations mises à sa disposition, fournir une assistance raisonnable au Client, aux frais du Client, dans le cadre de toute analyse d’impact relative à la protection des données et de la consultation préalable des autorités de contrôle ou autres autorités de réglementation dans la mesure nécessaire pour permettre au Client de remplir ses obligations en vertu des Lois applicables en matière de protection des données.
10. Audits
(a) Sinch Email mettra à la disposition du Client, sur demande raisonnable, les informations raisonnablement nécessaires pour démontrer la conformité avec le présent Accord sur le Traitement des Données Personnelles.
(b) Le Client, ou un auditeur tiers mandaté, pourra, sur demande écrite raisonnable, procéder à une inspection concernant le Traitement des Données à caractère personnel du Client par Sinch Email, dans la mesure de ce qui s’avérera nécessaire en vertu des Lois relatives à la protection des données, sans interrompre les activités commerciales de Sinch Email et en garantissant la confidentialité.
(c) Le droit à l’audit tel que décrit dans le Paragraphe 10(b) ci-dessus deviendra applicable pour le Client dans le cas où Sinch Email n’aurait pas fourni de preuves suffisantes de sa conformité avec les mesures techniques et organisationnelles. Les preuves suffisantes incluent la fourniture de l’un des éléments suivants : (i) une certification de conformité aux normes ISO 27001, ISO 27701 ou à d’autres normes mises en œuvre par Sinch Email (périmètre tel que défini dans le certificat) ; ou (ii) un rapport d’audit ou d’attestation d’un tiers indépendant. Un audit tel que décrit dans ce Paragraphe 10 sera réalisé aux frais du Client.
11. Restitution ou destruction des Données à caractère personnel du Client
(a) Le Client peut, moyennant l’envoi d’une notification écrite à Sinch Email, demander la restitution et/ou le certificat de suppression de toutes les copies des Données à caractère personnel du Client sous le contrôle ou en la possession de Sinch Email et des sous-traitants ultérieurs. Sinch Email devra fournir une copie des Données du responsable du traitement sous une forme qui peut être lue et traitée par la suite.
(b) Dans les quatre-vingt-dix (90) jours suivant la résiliation du compte, le Sous-traitant devra supprimer et/ou restituer toutes les Données à caractère personnel traitées en vertu du présent Accord sur le Traitement des Données Personnelles. La présente disposition n’aura aucune incidence sur les éventuelles obligations légales des Parties de conserver des archives pendant les durées de conservation fixées par la loi, par la législation ou par contrat. Sinch Email peut conserver des copies électroniques de fichiers contenant des Données à caractère personnel du Client créées conformément à des procédures automatiques d’archivage ou de sauvegarde qui ne peuvent raisonnablement pas être supprimées. Dans ces cas, Sinch Email s’assurera que les Données à caractère personnel du Client ne fassent plus l’objet d’un traitement actif.
(c) Tout coût supplémentaire lié à la restitution ou à la suppression de Données à caractère personnel après la résiliation ou l’expiration du Contrat sera à la charge du Client.
12. Transferts de données
(a) Les Clauses contractuelles types et, si nécessaire, l’addendum du Royaume-Uni, dans le cadre desquels Sinch Email agit en qualité d’importateur de données et le Client agit en qualité d’exportateur de données, sont intégrés au présent Accord sur le Traitement des Données Personnelles. Si l’accord conclu entre Sinch Email et un sous-traitant ultérieur implique un Transfert restreint, Sinch Email devra s’assurer que les dispositions relatives aux transferts ultérieurs des Clauses contractuelles types et/ou de l’addendum du Royaume-Uni sont intégrées au Contrat principal, ou conclues, de quelque manière que ce soit, entre Sinch Email et le sous-traitant ultérieur. Le Client s’engage à exercer son droit d’audit, tel que prévu par les Clauses contractuelles types, en demandant à Sinch Email de réaliser l’audit conformément au Paragraphe 10.
(b) Le Responsable du traitement reconnaît et accepte que, dans le cadre de l’exécution des Services en vertu du Contrat, le Sous-traitant pourra transférer des Données à caractère personnel au sein de son groupe d’entreprises. Ces transferts sont nécessaires pour fournir les Services à l’échelle mondiale et sont justifiés à des fins d’administration interne.
(c) Concernant les transferts de Données à caractère personnel depuis l’Union européenne, l’Espace économique européen et/ou leurs États membres, la Suisse et le Royaume-Uni vers des pays qui ne garantissent pas un niveau adéquat de protection des données au sens des Lois relatives à la protection des données des territoires susmentionnés, dans la mesure où ces transferts sont soumis aux Lois et réglementations relatives à la protection des données, et afin de mettre en œuvre des garanties appropriées, les mesures de protection suivantes sont prévues : (i) des Clauses contractuelles types conformément à la décision (UE) 2021/914 de la Commission européenne du 4 juin 2021, (2) l’addendum du Royaume-Uni, et (3) des garanties supplémentaires en ce qui concerne les mesures de sécurité, y compris le chiffrement des données, l’agrégation de données, la séparation des contrôles d’accès et les principes de minimisation des données.
13. Sous-traitance ultérieure
(a) Le Client autorise par les présentes Sinch Email à désigner des sous-traitants ultérieurs conformément à ce Paragraphe 13 et à l’Annexe 1, sous réserve de toute restriction figurant dans le Contrat principal. Sinch Email s’assurera que ces sous-traitants ultérieurs sont liés par des accords écrits qui les obligent à fournir au moins le niveau de protection des données exigé de Sinch Email par le présent Accord sur le Traitement des Données Personnelles. Sinch Email peut continuer à utiliser les sous-traitants ultérieurs déjà engagés à la date du présent Accord sur le Traitement des Données Personnelles.
(b) Sinch Email devra informer le Client au préalable par écrit de la désignation de tout nouveau sous-traitant ultérieur. Si, dans les dix (10) jours ouvrables suivant la réception de cet avis, le Client informe Sinch Email par écrit de toute objection, pour des motifs raisonnables, à la désignation proposée, Sinch Email ne nommera pas ce sous-traitant ultérieur proposé tant que des mesures raisonnables n’auront pas été prises afin de répondre à l’objection formulée par le Client et tant que le Client n’aura pas reçu une explication écrite raisonnable concernant les mesures prises. Si Sinch Email et le Client ne sont pas en mesure de trouver un accord concernant la désignation d’un sous-traitant ultérieur dans un délai raisonnable, chacune des parties aura le droit de résilier le Contrat principal pour motif valable.
(c) Ce paragraphe ne s’applique pas aux services accessoires suivants, à savoir les services de télécommunications, les services postaux ou de transport, la maintenance et les outils de support utilisateur. Mailgun sera toutefois tenue de conclure des accords contractuels appropriés et juridiquement contraignants et de prendre les mesures d’inspection adéquates pour garantir la protection et la sécurité des Données du Client, même pour ces services accessoires externalisés.
(d) Sinch Email sera responsable des actes et omissions de tout sous-traitant ultérieur vis-à-vis du Client au même titre que de ses propres actes et omissions concernant les questions visées dans le présent Accord sur le Traitement des Données Personnelles.
14. Droit applicable et compétence
(a) Les parties au présent Accord sur le Traitement des Données Personnelles se soumettent par les présentes au choix de juridiction stipulé dans le Contrat principal pour tout litige ou toute réclamation découlant de quelque manière que ce soit du présent Accord sur le Traitement des Données Personnelles, y compris les litiges concernant son existence, sa validité, sa résiliation ou les conséquences de sa nullité.
(b) Le présent Accord sur le Traitement des Données Personnelles ainsi que toutes les obligations non contractuelles ou autres découlant de ou en rapport avec celui-ci sont régis par les lois du pays ou du territoire prévu à cet effet dans le Contrat principal.
15. Hiérarchie
(a) En ce qui concerne l’objet du présent Accord sur le Traitement des Données Personnelles, en cas de divergences entre les dispositions du présent Accord sur le Traitement des Données Personnelles et de tout autre accord entre les parties, y compris le Contrat principal et (sauf accord explicite écrit contraire, signé au nom des parties) les contrats conclus ou censés être conclus après la date du présent Accord sur le Traitement des Données Personnelles, les dispositions du présent Accord sur le Traitement des Données Personnelles prévaudront.
16. Autonomie des stipulations
(a) Si une disposition du présent Accord sur le Traitement des Données Personnelles est invalide ou inapplicable, le reste du présent Accord sur le Traitement des Données Personnelles restera valide et en vigueur. La disposition invalide ou inapplicable sera soit (i) modifiée selon les besoins pour garantir sa validité et son applicabilité, tout en préservant le plus fidèlement possible les intentions des parties, ou, si cela est impossible, (ii) interprétée comme si la partie invalide ou inapplicable n’y avait jamais figuré.
17. Résiliation
(a) Le présent Accord sur le Traitement des Données Personnelles et les Clauses contractuelles types prendront fin simultanément et automatiquement lors de la résiliation du Contrat principal.
(b) Toute modification ou variation du présent Accord sur le Traitement des Données Personnelles ne sera contraignante pour les Parties que si elle est établie par écrit et signée par les représentants autorisés de chacune des Parties.
EN FOI DE QUOI, le présent Accord sur le Traitement des Données Personnelles et ses Annexes sont conclus et deviennent une partie contraignante du Contrat principal avec effet à compter de la date indiquée ci-dessus.
Sinch Email
Signature :
Nom :
Titre :
Le Client
Signature :
Nom :
Titre :
Date de signature :
ANNEXE 1
CLAUSES CONTRACTUELLES TYPES
En ce qui concerne les Clauses contractuelles types, les parties conviennent que :
(a) Le Module 2 (de responsable du traitement à sous-traitant) s’appliquera lorsque Sinch Email agit en tant que sous-traitant des données du Client ; le Module 3 (de sous-traitant à sous-traitant) s’appliquera lorsque Sinch Email agit en tant que sous-traitant ultérieur du Client. Pour chaque Module, le cas échéant :
(b) La Clause 7 (Clause d’adhésion) est incorporée ;
(c) Aux fins de la Clause 9.a) (Recours à des sous-traitants ultérieurs), l’Option 2 : autorisation générale écrite s’applique. L’importateur de données a l’autorisation générale de l’exportateur de données pour l’engagement de sous-traitants ultérieurs à partir d’une liste arrêtée d’un commun accord. L’importateur de données informe spécifiquement par écrit l’exportateur de données de tout changement prévu à cette liste concernant l’ajout ou le remplacement de sous-traitants ultérieurs au moins dix (10) jours ouvrables à l’avance ;
(d) La formulation facultative de la Clause 11 (Voies de recours) sur les organes indépendants de résolution n’est pas incorporée ;
(e) Pour l’application de la Clause 13 (Contrôle), la CNIL, l’autorité française de protection des données (Commission Nationale de l’Informatique et des Libertés), agira en tant qu’autorité de contrôle compétente ;
(f) L’Option 1 de la Clause 17 (Droit applicable) s’appliquera et les lois françaises régiront les Clauses contractuelles types ;
(g) Aux fins de la Clause 18 (Élection de for et juridiction), les tribunaux français résoudront tout litige découlant des Clauses contractuelles types ;
(h) L’Annexe IA (Liste des parties) et l’Annexe IB (Description du transfert) devront être complétées en utilisant les informations et les détails spécifiés dans le Contrat principal et énumérés dans le Paragraphe 3 de l’Accord sur le Traitement des Données Personnelles ;
(i) L’Annexe IB (Description du transfert) sera en outre complétée en précisant qu’aucune donnée sensible ne sera transférée. La fréquence du transfert doit être continue. Pour les transferts à des sous-traitants ultérieurs, l’objet, la nature et la durée du traitement sont les mêmes que ceux de l’importateur de données ;
(j) Aux fins de l’Annexe IC, l’autorité de contrôle compétente conformément à la Clause 13 est la CNIL, l’autorité française de protection des données (Commission Nationale de l’Informatique et des Libertés) ;
(k) Aux fins de l’Annexe II, les mesures techniques et organisationnelles sont décrites dans l’Annexe 2 de l’Accord sur le Traitement des Données Personnelles ;
(l) Aux fins de l’Annexe III, la liste des sous-traitants ultérieurs est incluse dans l’Annexe 3 de l’Accord sur le Traitement des Données Personnelles ;
(m) lorsque le Transfert restreint est soumis à la réglementation car il fait partie de la loi d’Angleterre et du Pays de Galles, d’Écosse et d’Irlande du Nord (RGPD UK), les Clauses contractuelles types intégreront l’addendum du Royaume-Uni complété comme suit :
(i) Aux fins du Tableau 1, la date de début est la date de signature de l’Accord sur le Traitement des Données Personnelles et les coordonnées des Parties devront être complétées à l’aide des informations et détails spécifiés dans le Contrat principal ;
(ii) Aux fins du Tableau 2, la version des CCT de l’UE approuvées à laquelle l’addendum du Royaume-Uni est annexé correspond aux Clauses contractuelles types telles que complétées conformément à cette Annexe 1, la date étant la date de prise d’effet du présent Addendum ;
(iii) Aux fins du Tableau 3, les informations de l’Annexe sont telles que décrites aux paragraphes (h) à (l) de la présente Annexe 1 ; et,
(iv) Aux fins du Tableau 4, Mailgun en tant qu’Importateur peut mettre fin à l’addendum du Royaume-Uni lorsque l’Addendum approuvé change.
ANNEXE 2
SÉCURITÉ DE L’INFORMATION – MESURES TECHNIQUES ET ORGANISATIONNELLES
Lorsque des données à caractère personnel sont traitées ou utilisées automatiquement, l’organisation interne de Sinch Email veille à répondre aux exigences spécifiques de protection des données en utilisant les bonnes pratiques de sécurité. En particulier, Sinch Email met en œuvre les mesures suivantes pour protéger les données à caractère personnel ou d’autres catégories de données sensibles.
Contrôle des accès physiques
Afin d’empêcher les personnes non autorisées d’accéder aux systèmes de traitement de données par lesquels les données à caractère personnel sont traitées ou utilisées :
- Sinch Email s’appuie sur des fournisseurs de centres de données et d’infrastructures cloud de premier plan. L’accès à tous les centres de données est strictement contrôlé. Tous les centres de données sont équipés d’une surveillance 24h/24, 7j/7, 365j/an et de systèmes de contrôle d’accès biométriques. De plus, tous les fournisseurs possèdent des certifications conformes aux normes de l’industrie.
- Les centres de données sont équipés d’une redondance d’au moins N+1 pour l’alimentation, la mise en réseau et l’infrastructure de refroidissement.
- Au sein d’une région, le traitement des données est effectué sur au moins trois zones de disponibilité distinctes. Les services sont conçus pour résister à la défaillance d’une zone de disponibilité sans interruption pour le client.
Contrôle des accès aux systèmes
Pour éviter que les systèmes de traitement des données ne soient utilisés sans autorisation :
- L’accès administratif aux systèmes et services Sinch Email suit le principe du moindre privilège. L’accès aux systèmes est basé sur le rôle et les responsabilités du poste. Sinch Email utilise des noms d’utilisateur/identifiants uniques qu’il est interdit de partager ou de réattribuer à une autre personne.
- Le VPN et l’authentification multifacteurs sont utilisés pour l’accès aux outils de support internes et à l’infrastructure du produit.
- Des listes de contrôle d’accès réseau (ACL) et des groupes de sécurité sont utilisés pour limiter le trafic entrant et sortant depuis l’infrastructure de production.
- Des systèmes de détection d’intrusion (IDS) sont utilisés pour détecter d’éventuels accès non autorisés.
- Des protections réseau ont été déployées pour atténuer l’impact des attaques par déni de service distribué (DDoS).
- Les processus d’intégration et de départ sont documentés et suivis de manière cohérente pour garantir une bonne gestion des accès aux outils et systèmes internes et hébergés en externe. Dans la mesure du possible, les services tiers exploitent la fonctionnalité d’authentification unique (SSO) qui permet une gestion centralisée et impose l’authentification multifacteurs.
Contrôle de l’accès aux données
Afin de s’assurer que les utilisateurs autorisés à utiliser les systèmes de traitement de données n’ont accès qu’aux données auxquelles ils ont un droit d’accès, et que les données à caractère personnel ne peuvent être lues, copiées, modifiées ou supprimées sans autorisation lors de leur traitement, de leur utilisation ou après leur stockage :
- Sinch Email utilise un système de gestion de mot de passe qui impose une longueur minimale, une complexité, un délai d’expiration et une ancienneté minimale d’utilisation du mot de passe.
- Les postes de travail des employés se verrouillent automatiquement après une période d’inactivité prolongée. Les systèmes déconnectent les utilisateurs après une période d’inactivité prolongée.
- Les journaux sont stockés de manière centralisée et indexés. Les journaux critiques, tels que les journaux de sécurité, sont conservés pendant au moins un an.
- Le processus de gestion des correctifs de Sinch Email garantit que les systèmes sont corrigés au moins une fois par mois. La surveillance, la génération d’alerte et l’analyse de routine des vulnérabilités sont effectuées pour garantir que l’ensemble de l’infrastructure du produit est corrigée de manière cohérente.
- Un logiciel antivirus standard de l’industrie est utilisé pour garantir que les ressources internes qui accèdent aux données à caractère personnel sont protégées contre les virus connus. Les logiciels antivirus sont mis à jour régulièrement.
- Sinch Email utilise des dispositifs pare-feu pour empêcher le trafic indésirable de pénétrer dans le réseau. Une zone démilitarisée (DMZ) utilisant des pare-feu est exploitée pour protéger davantage les systèmes internes sécurisant les données sensibles.
Contrôle de la transmission des données
Pour s’assurer que les données à caractère personnel ne peuvent être lues, copiées, modifiées ou supprimées sans autorisation lors d’une transmission ou d’un transport électronique :
- Les données du client sont stockées avec un chiffrement au repos via l’utilisation du chiffrement AES-256 sur les périphériques de blocs.
- Les sauvegardes du client sont chiffrées en transit et au repos à l’aide d’un chiffrement fort.
- Sinch Email prend en charge le TLS 1.2 pour chiffrer le trafic réseau entre l’application du client et l’infrastructure de Sinch Email.
- Sinch Email reçoit une alerte en cas de problème de chiffrement par le biais d’évaluations périodiques des risques et de tests d’intrusion réalisés par des tiers. Sinch Email effectue des tests d’intrusion par des tiers sur une base annuelle, ou selon les besoins en raison de l’évolution de l’activité.
- Sinch Email gère un programme de « bug bounty », encourageant la divulgation responsable des vulnérabilités par les chercheurs de la communauté.
Contrôle des entrées
Afin de garantir qu’il est possible de vérifier et d’établir si et par qui des données à caractère personnel ont été saisies, modifiées ou supprimées dans les systèmes de traitement des données :
- Les systèmes sont surveillés pour détecter les événements de sécurité afin de garantir une résolution rapide.
- Les journaux sont stockés de manière centralisée et indexés. Les journaux critiques, tels que les journaux de sécurité, sont conservés pendant au moins un an. Les journaux peuvent être retracés jusqu’à des noms d’utilisateur uniques individuels avec des horodatages pour enquêter sur les non-conformités ou les événements de sécurité.
Contrôle de disponibilité
Pour s’assurer que les données à caractère personnel sont protégées contre la destruction ou la perte accidentelle :
- Les données du compte sont sauvegardées au moins quotidiennement. Une restauration incrémentielle/à un instant donné est disponible pour toutes les bases de données principales. Les sauvegardes sont chiffrées en transit et au repos à l’aide d’un chiffrement fort.
- Le processus de gestion des correctifs de Sinch Email garantit que les systèmes sont corrigés au moins une fois par mois. La surveillance, la génération d’alerte et l’analyse de routine des vulnérabilités sont effectuées pour garantir que l’ensemble de l’infrastructure du produit est corrigée de manière cohérente.
- Si nécessaire, Sinch Email corrige l’infrastructure de manière accélérée en réponse à la divulgation de vulnérabilités critiques pour garantir la préservation de la disponibilité du système.
- Les environnements du client sont séparés logiquement à tout moment. Les clients ne sont pas en mesure d’accéder à un compte autre que celui pour lequel ils ont reçu des identifiants d’autorisation.
Certification/assurance des processus et des produits
Pour assurer la gouvernance et la gestion internes de l’informatique et de la sécurité informatique ainsi que l’assurance des processus et des produits
- Certification ISO 27001
- Certification ISO 27701
- Rapport SOC 2 Type 2 (marques Mailgun & Mailjet uniquement)
- Rapport SOC 2 Type 1 (marque Email on Acid uniquement)
ANNEXE 3
SOUS-TRAITANTS ULTÉRIEURS AUTORISÉS À LA DATE D’ENTRÉE EN VIGUEUR DE L’ACCORD SUR LE TRAITEMENT DES DONNÉES PERSONNELLES
Sous-traitants ultérieurs d’infrastructure
| Entreprise | Emplacement du serveur | Description des activités | Garanties appropriées pour les transferts |
|---|---|---|---|
| Google Cloud Platform 70 Sir John Rogerson’s Quay, Dublin 2, Irlande | Allemagne & Belgique (clients européens) États-Unis (clients américains) | Centres de données (Produits : Mailgun, Mailjet & InboxReady) | CCT Chiffrement des données |
| Rackspace (AWS) One Fanatical Place San Antonio, TX 78218 États-Unis | États-Unis (clients américains) Allemagne (clients européens) | Centres de données (Tous les produits) | CCT Chiffrement des données |
| MacStadium 3525 Piedmont Road, Bldg 7 Atlanta, GA 30305 | États-Unis | Centres de données (Email on Acid) | CCT Chiffrement des données |
| Cyxtera 9180 Commerce Center Cir Highlands Ranch, CO 80129 | États-Unis | Centres de données (Email on Acid) | CCT Chiffrement des données |
Sous-traitants ultérieurs de support
| Entreprise | Emplacement | Description des activités | Garanties appropriées pour les transferts |
|---|---|---|---|
| Proxiad Bulgaria Tintyava 13b St., Fl. 4 Sofia 1113 – Bulgarie | Bulgarie | Fonctions de support de tickets Fonctions TAM | Droit de l’UE Minimisation des données |
| Sitel India Chandivali – Farm Road, Andheri East Mumbai 400072 Inde | Inde | Fonctions de support de tickets (fournir une première réponse via le système de billetterie ; aucun accès aux données à caractère personnel du client) | CCT Chiffrement des données Minimisation des données |
Sociétés du groupe sous-traitants ultérieurs
| Entreprise | Siège social | Description des activités | Garanties appropriées pour les transferts |
|---|---|---|---|
| Mailgun Technologies 112 E. Pecan Street #1135, San Antonio, Texas, 78205 États-Unis | États-Unis | Société du groupe (Services administratifs, de facturation, de support et de maintenance) | CCT Chiffrement des données Minimisation des données |
| Mailjet 4, rue Jules Lefebvre 75009 Paris, France | France | Société du groupe | CCT Chiffrement des données Agrégation de données |
| Sinch AB Lindhagensgatan 74 Stockholm, 112 18 Suède | Suède | Société du groupe | CCT Chiffrement des données Agrégation de données |