Conclusion du présent Accord
Le présent accord de traitement des données (en Allemagne et en Autriche, un Auftragsverarbeitungsvertrag ou AVV) fait partie intégrante des Conditions d'utilisation de FastComments. Il prend effet automatiquement, sans signature et sans autre formalité de la part de l'une ou l'autre des parties, pour tout Client qui utilise le Service afin de traiter des données à caractère personnel en qualité de responsable du traitement soumis au RGPD, au RGPD britannique ou à la LPD suisse. L'article 28, paragraphe 9, du RGPD exige que ce contrat se présente sous une forme écrite, y compris sous une forme électronique ; l'acceptation des Conditions d'utilisation satisfait à cette exigence.
WinrickLabs LLC a signé le présent Accord par avance. Sa signature figure à la section 24. Le Client qui a besoin d'un exemplaire contresigné pour ses propres archives peut renseigner ses coordonnées sur cette page afin d'en générer un, ou en demander un à l'adresse privacy@fastcomments.com.
Préambule
A. Le Responsable du traitement et le Sous-traitant ont noué une relation commerciale dans le cadre de laquelle le Sous-traitant fournit une plateforme hébergée de commentaires en ligne, de chat en direct et de discussion (le « Service »).
B. Cette relation est régie par les Conditions d'utilisation publiées à l'adresse https://fastcomments.com/terms-of-service (le « Contrat principal »).
C. L'utilisation du Service par le Responsable du traitement implique le traitement de données à caractère personnel soumises au règlement (UE) 2016/679 (le « RGPD »), au règlement général sur la protection des données du Royaume-Uni, lu conjointement avec le Data Protection Act 2018 (ensemble, le « RGPD britannique ») et/ou à la loi fédérale suisse sur la protection des données (la « LPD »). Les parties conviennent en conséquence des stipulations exigées par l'article 28 du RGPD et, le cas échéant, par le chapitre V du RGPD.
1. Définitions
« Données à caractère personnel du Client » désigne les données à caractère personnel contenues dans les commentaires, messages de chat, réponses, votes, réactions, signalements, téléversements, profils d'utilisateurs finaux, attributs d'authentification unique et registres de modération soumis au Service ou générés par son intermédiaire pour le compte du Responsable du traitement, ou qui en sont issues.
« Données de compte » désigne les données de contact, de facturation, d'authentification, d'assistance et d'utilisation du produit propres au Responsable du traitement.
« Législation relative à la protection des données » désigne le RGPD, le RGPD britannique, la LPD et toute autre loi relative à la protection des données applicable au traitement effectué par une partie au titre du présent Accord.
« Sous-traitant ultérieur » désigne tout tiers auquel le Sous-traitant fait appel pour traiter des Données à caractère personnel du Client.
« CCT » désigne les clauses contractuelles types annexées à la décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021.
« Addendum britannique » désigne l'International Data Transfer Addendum to the EU Commission Standard Contractual Clauses adopté par l'Information Commissioner en vertu de la section 119A du Data Protection Act 2018, version B1.0, en vigueur depuis le 21 mars 2022.
« Page des sous-traitants ultérieurs » désigne https://fastcomments.com/dpa/sub-processors.
« Date d'entrée en vigueur » désigne la date à laquelle le Responsable du traitement a accepté pour la première fois le Contrat principal ou la date de contresignature du présent Accord, la première de ces dates prévalant.
Les termes « responsable du traitement », « sous-traitant », « données à caractère personnel », « traitement », « violation de données à caractère personnel », « personne concernée » et « autorité de contrôle » ont le sens qui leur est donné à l'article 4 du RGPD.
2. Champ d'application, intégration et ordre de priorité
2.1 Le présent Accord fait partie intégrante du Contrat principal et s'applique à tout traitement de Données à caractère personnel du Client par le Sous-traitant.
2.2 Le présent Accord remplace toute stipulation antérieure relative au traitement des données convenue entre les parties.
2.3 En cas de contradiction entre le présent Accord et le Contrat principal, y compris les Conditions d'utilisation et la Politique de confidentialité, le présent Accord prévaut pour ce qui concerne le traitement des Données à caractère personnel du Client. En cas de contradiction entre le présent Accord et les CCT, les CCT prévalent.
2.4 Les Annexes et les Appendices font partie intégrante du présent Accord.
3. Rôles des parties
3.1 S'agissant des Données à caractère personnel du Client, le Client est le responsable du traitement et WinrickLabs LLC est le sous-traitant.
3.2 S'agissant des Données de compte, WinrickLabs LLC agit en qualité de responsable du traitement indépendant. Ce traitement est régi par la Politique de confidentialité et non par le présent Accord.
3.3 Lorsque le Responsable du traitement est lui-même un sous-traitant agissant pour le compte d'un responsable du traitement tiers, il garantit qu'il dispose du pouvoir de désigner le Sous-traitant en qualité de sous-traitant ultérieur, et le présent Accord s'applique mutatis mutandis, le module trois des CCT se substituant au module deux.
3.4 Si le Sous-traitant détermine les finalités et les moyens du traitement de Données à caractère personnel du Client, il est responsable du traitement à l'égard de ce traitement aux fins de l'article 28, paragraphe 10, du RGPD.
4. Traitement sur instructions documentées
4.1 Le Sous-traitant ne traite les Données à caractère personnel du Client que sur instructions documentées du Responsable du traitement, y compris en ce qui concerne les transferts vers un pays tiers. Le présent Accord, le Contrat principal, la documentation du Service et l'utilisation par le Responsable du traitement des options de configuration proposées par le Service constituent ensemble l'intégralité des instructions documentées du Responsable du traitement.
4.2 Le Sous-traitant ne vend pas les Données à caractère personnel du Client, ne les divulgue pas autrement que sur instruction ou lorsque la loi l'exige, et ne les utilise à aucune autre fin que la fourniture du Service. Le Sous-traitant n'utilise pas les Données à caractère personnel du Client pour développer, entraîner, affiner ou évaluer un modèle d'apprentissage automatique ou d'intelligence artificielle, et impose la même obligation à tout Sous-traitant ultérieur qui les reçoit à des fins de classification ou de modération automatisées.
4.3 Lorsque le droit de l'Union, le droit d'un État membre, le droit du Royaume-Uni ou tout autre droit applicable oblige le Sous-traitant à traiter des Données à caractère personnel du Client autrement que sur instructions du Responsable du traitement, le Sous-traitant informe celui-ci de cette obligation juridique avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public.
4.4 Le Sous-traitant informe immédiatement le Responsable du traitement si, selon lui, une instruction constitue une violation de la Législation relative à la protection des données, et peut suspendre l'exécution de l'instruction concernée jusqu'à ce que les parties aient réglé la question.
5. Obligations et garanties du Responsable du traitement
5.1 Le Responsable du traitement détermine les finalités et les moyens du traitement des Données à caractère personnel du Client et répond de la licéité de ce traitement.
5.2 Le Responsable du traitement garantit qu'il a établi une base juridique valable pour le traitement, qu'il a fourni aux personnes concernées toutes les informations exigées par les articles 12 à 14 du RGPD et qu'il a recueilli tous les consentements requis pour le traitement ainsi que pour le dépôt de cookies ou de technologies similaires par le Service.
5.3 Le Responsable du traitement répond du contenu soumis par ses utilisateurs finaux au moyen du Service ainsi que de ses propres décisions de modération.
5.4 Le Service n'est pas conçu pour traiter des catégories particulières de données à caractère personnel au sens de l'article 9 du RGPD ni des données à caractère personnel relatives aux condamnations pénales et aux infractions au sens de l'article 10 du RGPD. Le Responsable du traitement en informe ses utilisateurs finaux et ne soumet pas sciemment de telles données au Service.
6. Confidentialité du personnel
6.1 L'accès aux Données à caractère personnel du Client est réservé aux personnes qui en ont besoin pour exécuter le Contrat principal. Au 5 août 2026, aucun prestataire n'a accès aux Données à caractère personnel du Client.
6.2 Toute personne autorisée à traiter des Données à caractère personnel du Client est tenue à une obligation de confidentialité qui survit à la fin de sa mission. Avant qu'un prestataire ne se voie accorder l'accès à des Données à caractère personnel du Client, le Sous-traitant exige un engagement écrit de confidentialité assorti de garanties au moins équivalentes à celles de la présente section.
7. Sécurité du traitement
7.1 Le Sous-traitant met en œuvre et maintient les mesures techniques et organisationnelles décrites à l'Annexe II, compte tenu de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque pour les droits et libertés des personnes physiques.
7.2 Le Sous-traitant peut faire évoluer ces mesures à condition que le niveau global de sécurité ne soit pas réduit. Les modifications substantielles sont publiées sur cette page.
7.3 Il appartient au Responsable du traitement d'apprécier si ces mesures correspondent à son propre profil de risque et de configurer le Service de manière sécurisée, y compris ses paramètres de conservation, ses paramètres de modération, son paramètre de désanonymisation des adresses IP et la gestion de ses clés de signature d'authentification unique.
8. Sous-traitants ultérieurs
8.1 Le Responsable du traitement donne au Sous-traitant une autorisation écrite générale au sens de l'article 28, paragraphe 2, du RGPD pour faire appel aux Sous-traitants ultérieurs énumérés à l'Annexe III ainsi que pour faire appel à d'autres Sous-traitants ultérieurs dans les conditions prévues par la présente section. La Page des sous-traitants ultérieurs constitue la liste de référence à jour et, lorsqu'elle diffère de l'Annexe III, la Page des sous-traitants ultérieurs prévaut.
8.2 Le Sous-traitant informe le Responsable du traitement au moins 30 jours avant qu'un nouveau Sous-traitant ultérieur ne commence à traiter des Données à caractère personnel du Client ou avant que le rôle d'un Sous-traitant ultérieur existant ne soit substantiellement modifié. L'information est donnée par courrier électronique à l'administrateur du compte et à tout contact « protection des données » désigné dans la console d'administration FastComments, ainsi que par publication sur la Page des sous-traitants ultérieurs avec mention de la date d'effet. Aucune inscription à une liste de diffusion ni aucun consentement préalable n'est nécessaire pour recevoir cette information.
8.3 Lorsqu'une modification doit être opérée en urgence afin de préserver la sécurité, l'intégrité ou la continuité du Service, notamment lorsqu'un Sous-traitant ultérieur existant cesse de fournir le service concerné, devient insolvable ou qu'il est mis fin à son engagement, le Sous-traitant peut faire appel à un remplaçant et en informer le Responsable du traitement dans les meilleurs délais raisonnablement possibles. Le droit d'opposition prévu à la section 8.4 s'applique sans changement à compter de la date de cette information.
8.4 Le Responsable du traitement peut s'opposer à un nouveau Sous-traitant ultérieur pour des motifs raisonnables tenant à la protection des données, par notification écrite adressée à privacy@fastcomments.com dans les 30 jours suivant l'information donnée au titre de la section 8.2 ou 8.3.
8.5 En cas d'opposition, les parties examinent la question de bonne foi pendant 30 jours et le Sous-traitant met en œuvre des efforts raisonnables pour proposer une modification permettant d'éviter le traitement contesté. Selon le Sous-traitant ultérieur concerné, cette modification peut consister à désactiver la fonctionnalité optionnelle qui y fait appel, à configurer le Service de telle sorte que le traitement contesté n'ait pas lieu, ou à migrer le compte du Responsable du traitement vers la région Union européenne. Le Sous-traitant effectue cette migration sur demande et sans frais. Lorsqu'aucune modification de ce type n'est disponible, le Responsable du traitement peut résilier la partie du Service concernée, ou le Contrat principal, par notification écrite, sans indemnité de résiliation anticipée ni autre conséquence défavorable, et avec remboursement au prorata des sommes payées d'avance pour la partie non utilisée de la durée en cours. La résiliation à ce titre constitue le recours exclusif du Responsable du traitement au titre de l'opposition.
8.6 Le Sous-traitant impose à chaque Sous-traitant ultérieur, par contrat écrit, des obligations en matière de protection des données substantiellement équivalentes à celles du présent Accord, y compris les obligations de sécurité prévues à l'article 32 du RGPD et, lorsque le Sous-traitant ultérieur est établi en dehors de l'Espace économique européen, un mécanisme de transfert approprié. Lorsqu'un Sous-traitant ultérieur n'a pas encore conclu un tel contrat, il est identifié comme tel à l'Annexe III, avec l'indication du traitement qu'il effectue, et le Sous-traitant poursuit la conclusion d'un contrat conforme à la présente section.
8.7 Le Sous-traitant demeure pleinement responsable envers le Responsable du traitement de l'exécution des obligations de chaque Sous-traitant ultérieur.
9. Assistance relative aux droits des personnes concernées
9.1 Le Sous-traitant informe sans délai le Responsable du traitement de toute demande qu'il reçoit directement d'une personne concernée relative aux Données à caractère personnel du Client, et ne répond pas au fond à une telle demande, si ce n'est pour orienter la personne concernée vers le Responsable du traitement, sauf instruction contraire de celui-ci.
9.2 Le Sous-traitant informe sans délai le Responsable du traitement de toute autre demande, plainte, notification ou communication qu'il reçoit d'une autorité de contrôle ou de tout autre régulateur compétent et qui se rapporte au traitement des Données à caractère personnel du Client, ainsi que de toute demande d'indemnisation formée en lien avec ce traitement.
9.3 Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable du traitement, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits prévus au chapitre III du RGPD. Le Service met à la disposition du Responsable du traitement des outils permettant de rechercher un utilisateur final, de modifier, supprimer ou anonymiser des commentaires et messages de chat individuels, de supprimer un utilisateur final ainsi que les contenus qui lui sont associés, d'exporter les données de commentaires et d'utilisateurs conservées pour le compte du Responsable du traitement, et de définir si les adresses IP sont conservées sous forme désanonymisée. Lorsque ces outils permettent au Responsable du traitement de répondre sans l'intervention du Sous-traitant, leur mise à disposition constitue l'assistance requise par la présente section. Le Sous-traitant fournit toute assistance supplémentaire moyennant un coût raisonnable.
10. Violation de données à caractère personnel
10.1 Le Sous-traitant notifie le Responsable du traitement sans retard injustifié et, en tout état de cause, dans les 48 heures après avoir pris connaissance d'une violation de données à caractère personnel affectant les Données à caractère personnel du Client.
10.2 La notification décrit, dans la mesure des informations connues à ce moment : la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de personnes concernées ainsi que les catégories et le nombre approximatif d'enregistrements concernés ; les conséquences probables de la violation ; les mesures prises ou proposées pour y remédier, y compris les mesures destinées à en atténuer les éventuelles conséquences négatives ; et un point de contact auprès duquel des informations supplémentaires peuvent être obtenues. Lorsque les informations ne peuvent être fournies en une seule fois, elles le sont de manière échelonnée à mesure qu'elles deviennent disponibles.
10.3 Le Sous-traitant apporte au Responsable du traitement une coopération et une assistance raisonnables au titre des obligations propres à celui-ci en vertu des articles 33 et 34 du RGPD.
10.4 Une notification effectuée au titre de la présente section ne vaut pas reconnaissance d'une faute ou d'une responsabilité.
11. Analyses d'impact relatives à la protection des données
Compte tenu de la nature du traitement et des informations à sa disposition, le Sous-traitant apporte au Responsable du traitement une assistance raisonnable pour la réalisation des analyses d'impact relatives à la protection des données prévues à l'article 35 du RGPD et pour la consultation préalable d'une autorité de contrôle prévue à l'article 36 du RGPD, principalement par la mise à disposition de l'Annexe II, de la Page des sous-traitants ultérieurs, des informations relatives aux transferts figurant à la section 14 et de réponses écrites à des questions raisonnables. Toute assistance allant au-delà est fournie moyennant un coût raisonnable.
12. Suppression et restitution des Données à caractère personnel du Client
12.1 Au choix du Responsable du traitement, le Sous-traitant supprime ou restitue l'ensemble des Données à caractère personnel du Client au terme de la fourniture du Service et détruit les copies existantes, sous réserve de la section 12.3, sauf si le droit de l'Union, le droit d'un État membre ou tout autre droit applicable exige leur conservation.
12.2 Le Responsable du traitement notifie son choix par écrit avant le terme de la fourniture du Service ou dans les 30 jours qui suivent. Il peut exporter ses données au moyen des outils d'exportation du Service pendant cette période. À défaut de choix exprimé dans ce délai, le Sous-traitant procède à la suppression.
12.3 La suppression dans les systèmes de production et leurs réplicas intervient dans les 30 jours suivant l'expression du choix ou l'expiration du délai prévu à la section 12.2. Les copies résiduelles contenues dans les sauvegardes à rotation sont effacées lorsque la sauvegarde dans laquelle elles figurent est écrasée dans le cours normal de son cycle de rotation et, en tout état de cause, dans un délai de douze mois. Jusque-là, ces copies demeurent chiffrées au repos, ne font l'objet d'aucun traitement actif et ne sont utilisées à aucune autre fin que la reprise après sinistre.
12.4 Les enregistrements individuels sont supprimés avant le terme du Service sur instruction du Responsable du traitement ou d'une personne concernée, au moyen des outils décrits à la section 9.3.
13. Audits et démonstration de la conformité
13.1 Le Sous-traitant met à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect de l'article 28 du RGPD et permet la réalisation d'audits, y compris d'inspections, par le Responsable du traitement ou par un autre auditeur qu'il a mandaté, et contribue à ces audits. Les sections 13.2 à 13.5 décrivent les modalités pratiques d'exercice de ce droit.
13.2 Informations sur demande. Sur demande écrite du Responsable du traitement, et sans frais, le Sous-traitant fournit dans un délai de 30 jours : l'Annexe II dans sa version alors en vigueur ; la liste à jour des sous-traitants ultérieurs ; un exemplaire complété du questionnaire de sécurité standard du Sous-traitant ; une synthèse des résultats de ses tests de sécurité les plus récents ; et des réponses écrites à des questions écrites raisonnables portant sur le traitement de données à caractère personnel effectué pour le compte de ce Responsable du traitement. Cette faculté est ouverte une fois par période de douze mois et, en outre, à la suite d'une violation de données à caractère personnel affectant des données à caractère personnel traitées pour le compte de ce Responsable du traitement ou lorsqu'une autorité de contrôle l'exige.
13.3 Entretien d'audit. Lorsque le Responsable du traitement démontre raisonnablement que les informations fournies au titre de la section 13.2 sont insuffisantes pour démontrer la conformité, ou à la suite d'une violation de données à caractère personnel affectant des données à caractère personnel traitées pour le compte de ce Responsable du traitement, ou lorsqu'une autorité de contrôle l'exige, le Sous-traitant met la personne chargée des opérations de traitement à disposition pour un entretien d'audit à distance par visioconférence d'une durée maximale de quatre heures, moyennant un préavis écrit d'au moins 30 jours et à une date convenue d'un commun accord. Le Responsable du traitement ou l'auditeur qu'il a mandaté peut poser des questions et demander la démonstration de mesures déterminées par partage d'écran. Cette faculté est ouverte sans frais une fois par période de douze mois.
13.4 Inspection sur site. Lorsqu'une autorité de contrôle ou une disposition impérative l'exige, ou lorsque les sections 13.2 et 13.3 n'ont pas permis de lever une préoccupation de conformité précise et documentée, le Responsable du traitement ou un auditeur indépendant mandaté par lui peut inspecter les locaux et les systèmes du Sous-traitant moyennant un préavis écrit de 60 jours, pendant les heures ouvrables habituelles, une fois par période de douze mois, aux frais du Responsable du traitement, y compris le temps raisonnablement consacré par le Sous-traitant à un tarif horaire communiqué au Responsable du traitement avant l'inspection. L'auditeur ne doit pas être un concurrent du Sous-traitant et doit être tenu par un engagement écrit de confidentialité. Le périmètre est limité aux systèmes et registres relatifs au traitement de données à caractère personnel effectué pour le compte de ce Responsable du traitement. Aucun accès n'est donné aux données à caractère personnel d'un autre client, ni à une infrastructure mutualisée d'une manière qui compromettrait la sécurité des données d'un autre client, ni au code source autrement que par une consultation supervisée.
13.5 WinrickLabs LLC ne détient pas de rapport SOC 2 ni de certification ISO/IEC 27001 et ne s'engage à obtenir ni l'un ni l'autre. Si elle obtient, pendant la durée du présent Accord, un rapport d'audit indépendant établi par un tiers ou une certification, la remise de ce rapport satisfait aux sections 13.2 et 13.3 pour les éléments qu'il couvre.
13.6 Aucune stipulation de la présente section ne limite ni ne restreint les droits du Responsable du traitement au titre de l'article 28, paragraphe 3, point h), du RGPD ou de la clause 8.9 des CCT. Lorsqu'une autorité de contrôle exige un audit ou une inspection selon des modalités différentes de celles exposées ci-dessus, le Sous-traitant se conforme à cette exigence.
14. Transferts internationaux
14.1 Lieu de stockage des Données à caractère personnel du Client
Région Union européenne. Les comptes créés sur eu.fastcomments.com sont provisionnés dans la région Union européenne. Les Données à caractère personnel du Client afférentes à ces comptes sont stockées et traitées sur une infrastructure située dans l'Espace économique européen, y compris tous les réplicas en production et toutes les copies de sauvegarde. Ces données ne sont répliquées vers aucune région située en dehors de l'Espace économique européen.
Région mondiale. Pour les comptes créés sur fastcomments.com, les Données à caractère personnel du Client sont répliquées entre plusieurs régions, hébergeurs et pays, dont des régions situées aux États-Unis, afin d'assurer la disponibilité et de servir les données au plus près des utilisateurs finaux. Chaque région conserve un réplica en production situé dans une autre région et chez un autre hébergeur.
Les régions, les hébergeurs et les pays applicables à chacune d'elles sont énumérés à l'Annexe III.
14.2 Administration à distance
WinrickLabs LLC est établie aux États-Unis. Son personnel administre, maintient, supervise et assiste l'ensemble des régions, y compris la région Union européenne, et y assure la réponse aux incidents, par accès à distance depuis les États-Unis. Les parties reconnaissent qu'un tel accès à distance constitue un transfert de données à caractère personnel vers un pays tiers au sens du chapitre V du RGPD, y compris pour les données stockées exclusivement dans l'Espace économique européen. Les CCT intégrées par la section 14.3 s'appliquent donc à l'ensemble des Données à caractère personnel du Client traitées au titre du présent Accord.
14.3 Clauses contractuelles types
Les CCT, module deux (transfert de responsable du traitement à sous-traitant), sont intégrées au présent Accord par référence et en font partie intégrante. Leur texte est publié à l'adresse https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj. Le Responsable du traitement est l'exportateur de données et WinrickLabs LLC est l'importateur de données. Lorsque la section 3.3 s'applique, le module trois se substitue au module deux.
Les parties opèrent les choix suivants au titre des CCT :
| Disposition | Choix |
|---|---|
| Clause 7 (clause d'amarrage) | Incluse. Une entité qui n'est pas partie peut adhérer en qualité d'exportateur de données en complétant l'Annexe I et en signant l'Annexe I.A. |
| Clause 9, point a) (sous-traitants ultérieurs) | Option 2, autorisation écrite générale. Le délai de préavis est de 30 jours, conformément à la section 8.2. |
| Clause 11, point a), paragraphe facultatif (organisme indépendant de règlement des litiges) | Non retenu. Le paragraphe facultatif ne s'applique pas. |
| Clause 13 et Annexe I.C (autorité de contrôle compétente) | Selon les modalités déterminées à l'Annexe I.C. |
| Clause 17 (droit applicable) | Option 1. Les CCT sont régies par le droit de l'Irlande. |
| Clause 18, point b) (choix de juridiction) | Les tribunaux d'Irlande. La clause 18, point c), est préservée : une personne concernée peut engager une action dans l'État membre de sa résidence habituelle. |
Les clauses 8.9, 12, 14, 15 et 16 des CCT s'appliquent sans modification. Les sections 13 et 15 du présent Accord décrivent les modalités pratiques d'exercice de ces clauses et ne les limitent pas.
14.4 Royaume-Uni
Pour les transferts soumis au RGPD britannique, l'Addendum britannique est intégré par référence et s'applique aux CCT telles qu'intégrées par la section 14.3. Ses tableaux sont complétés à l'Appendice 1.
14.5 Suisse
Pour les transferts soumis à la LPD, les CCT s'appliquent telles que modifiées par l'Appendice 2.
14.6 Analyse d'impact du transfert
Les parties n'ont aucune raison de croire, au regard des circonstances du transfert, des lois et pratiques des États-Unis et des garanties appliquées, que les lois et pratiques applicables à WinrickLabs LLC l'empêchent de remplir ses obligations au titre des CCT.
Circonstances du transfert. Les Données à caractère personnel du Client sont constituées de façon prédominante de contenus que le Responsable du traitement publie publiquement sur ses propres supports, ainsi que de noms d'affichage, d'adresses électroniques facultatives et, par défaut, de condensats cryptographiques salés d'adresses IP plutôt que des adresses IP elles-mêmes. Aucune catégorie particulière de données à caractère personnel n'est demandée ni requise. Le volume de données à caractère personnel relatives à chaque personne concernée est minimal par conception.
Droit de la surveillance aux États-Unis. WinrickLabs LLC est une société à responsabilité limitée à capital non coté. Elle n'a jamais reçu de directive, d'injonction, de demande ou d'autre acte de procédure émis en vertu de la Section 702 du Foreign Intelligence Surveillance Act, de l'Executive Order 12333, sous la forme d'une National Security Letter ou en vertu du Clarifying Lawful Overseas Use of Data Act. Elle n'entretient aucune relation, de quelque nature que ce soit, avec un service de renseignement des États-Unis et n'a jamais donné à un gouvernement, directement ou indirectement, accès aux Données à caractère personnel du Client. Elle ne figure pas parmi les grands fournisseurs de communications et de services en nuage auxquels les directives fondées sur la Section 702 ont historiquement été adressées, et elle n'exploite aucune installation à laquelle une telle collecte aurait été appliquée.
Garanties. Chiffrement intégral des disques au repos sur tous les serveurs, y compris les cibles de sauvegarde ; TLS 1.2 ou version supérieure pour toutes les données en transit ; localisation des données de la région Union européenne sans réplication de ces données en dehors de l'Espace économique européen ; conservation des adresses IP sous forme de condensats salés sauf choix contraire du Responsable du traitement ; authentification multifacteur sur l'ensemble des comptes de production, des comptes fournisseurs, du compte du bureau d'enregistrement de domaines et du compte de gestion de versions ; accès aux systèmes de production réservé à des personnes nommément désignées selon le principe du moindre privilège ; et les engagements pris à la section 15 de contester les demandes illicites, de ne divulguer que le minimum requis et d'informer le Responsable du traitement chaque fois que la loi le permet.
Réévaluation. Le Sous-traitant renouvelle cette évaluation au moins une fois par an ainsi que dès qu'il a connaissance d'une évolution du droit ou des pratiques applicables susceptible de l'affecter. S'il n'est plus en mesure de respecter les CCT, il en informe le Responsable du traitement conformément aux clauses 14, point f), et 16.
14.7 Data Privacy Framework
WinrickLabs LLC n'est certifiée ni au titre de l'EU-US Data Privacy Framework, ni au titre de son UK Extension, ni au titre du Swiss-US Data Privacy Framework, et ne se fonde pas sur une décision d'adéquation comme mécanisme de transfert. Elle se fonde sur les CCT.
15. Demandes des autorités publiques et des autorités répressives
Lorsqu'il reçoit d'une autorité publique une demande juridiquement contraignante de divulgation de Données à caractère personnel du Client, le Sous-traitant : informe le Responsable du traitement dans les meilleurs délais, sauf interdiction légale, et, en cas d'interdiction, met en œuvre des efforts raisonnables pour obtenir une levée de cette interdiction ; conteste la demande lorsqu'elle est illicite, excessive ou contraire au droit de l'Union européenne ou d'un État membre ; ne divulgue pas plus que le minimum exigé après une appréciation attentive de la demande ; et documente la demande et met cette documentation à la disposition du Responsable du traitement et de l'autorité de contrôle compétente sur demande.
Au 5 août 2026, WinrickLabs LLC n'a reçu aucune demande de cette nature.
16. Registre des activités de traitement
Le Sous-traitant tient un registre de toutes les catégories d'activités de traitement effectuées pour le compte de responsables du traitement, comportant les informations exigées par l'article 30, paragraphe 2, du RGPD, et met ce registre à la disposition d'une autorité de contrôle sur demande.
17. Responsabilité
17.1 La responsabilité de chaque partie au titre du présent Accord est soumise aux exclusions et limitations de responsabilité prévues par le Contrat principal, dans la mesure où ces exclusions et limitations s'appliquent à cette partie. Ces mêmes exclusions et limitations s'appliquent de la même manière aux réclamations formées au titre du présent Accord et à celles formées au titre du Contrat principal. Le présent Accord ne crée aucune limitation de responsabilité distincte ni supplémentaire.
17.2 La section 17.1 ne limite ni n'exclut : toute responsabilité qui ne peut être limitée ou exclue en vertu du droit applicable ; la responsabilité de l'une ou l'autre partie envers une personne concernée au titre de la clause 12 des CCT ou de l'article 82 du RGPD ; ni les obligations de l'une ou l'autre partie envers une autorité de contrôle.
17.3 Les stipulations des Conditions d'utilisation relatives à l'arbitrage et à la renonciation aux actions collectives ne s'appliquent à aucune réclamation née du présent Accord ou des CCT.
18. Durée, résiliation et survie
Le présent Accord prend effet à la Date d'entrée en vigueur et se poursuit aussi longtemps que le Sous-traitant traite des Données à caractère personnel du Client, nonobstant toute résiliation du Contrat principal. Les sections 6, 7, 10, 12, 13, 14, 15 et 17 survivent à la résiliation.
19. Droit applicable et juridiction compétente
19.1 Le présent Accord, ainsi que tout litige ou toute réclamation né de celui-ci ou s'y rapportant, y compris tout litige ou toute réclamation de nature non contractuelle, est régi par le droit de la République d'Irlande, et les tribunaux d'Irlande sont compétents. La présente section prévaut sur les stipulations des Conditions d'utilisation relatives au droit applicable, à la juridiction, à l'arbitrage et à la renonciation aux actions collectives pour les litiges nés du présent Accord.
19.2 La section 19.1 s'applique sans préjudice de la clause 18, point c), des CCT, en vertu de laquelle une personne concernée peut engager une action dans l'État membre de sa résidence habituelle.
19.3 Pour les transferts soumis au RGPD britannique, les stipulations de l'Addendum britannique relatives au droit applicable et à la juridiction s'appliquent en lieu et place de la section 19.1.
20. Modifications du présent Accord
20.1 Le Sous-traitant peut mettre à jour le présent Accord lorsqu'une évolution de la Législation relative à la protection des données, une décision d'une autorité de contrôle ou d'une juridiction, une modification des CCT ou de l'Addendum britannique, ou une évolution du Service l'exige.
20.2 Le Sous-traitant informe par courrier électronique l'administrateur du compte du Responsable du traitement au moins 30 jours avant l'entrée en vigueur d'une modification substantielle et publie l'Accord mis à jour sur cette page. Les modifications non substantielles prennent effet à leur publication.
20.3 Lorsque le Responsable du traitement s'oppose à une modification substantielle pour des motifs raisonnables tenant à la protection des données dans les 30 jours suivant l'information, les parties examinent la question de bonne foi. À défaut d'accord, le Responsable du traitement peut résilier le Service concerné sans indemnité de résiliation anticipée ni autre conséquence défavorable, et avec remboursement au prorata des sommes payées d'avance pour la partie non utilisée de la durée en cours.
21. Stipulations générales
21.1 Notifications. Les notifications adressées au Sous-traitant au titre du présent Accord sont envoyées à privacy@fastcomments.com. Les notifications adressées au Responsable du traitement sont envoyées à l'adresse électronique de l'administrateur du compte et à tout contact « protection des données » désigné dans la console d'administration. Une notification envoyée par courrier électronique est réputée reçue le jour ouvrable suivant son envoi.
21.2 Forme électronique. Les parties conviennent que le présent Accord sous forme électronique satisfait à l'article 28, paragraphe 9, du RGPD ainsi qu'à toute exigence de forme écrite du contrat.
21.3 Divisibilité. Si une stipulation du présent Accord est jugée nulle ou inapplicable, le reste demeure en vigueur.
21.4 Absence de renonciation. Le fait de ne pas exercer un droit au titre du présent Accord ne vaut pas renonciation à ce droit.
21.5 Cession. Le Sous-traitant peut céder le présent Accord à un ayant cause dans le cadre d'une fusion, d'une acquisition ou d'une cession de tout ou quasi-totalité de ses actifs, moyennant notification au Responsable du traitement.
21.6 Intégralité de l'accord. Le présent Accord constitue l'intégralité de l'accord entre les parties en ce qui concerne le traitement des Données à caractère personnel du Client.
22. Langue
Le présent Accord est rédigé et conclu en langue anglaise. Des traductions sont mises à disposition à titre de commodité. En cas d'incohérence, d'ambiguïté, de contradiction ou de divergence d'interprétation entre la version anglaise et une traduction, la version anglaise prévaut et constitue la seule version faisant foi et liant les parties à toutes fins, y compris l'interprétation, l'exécution et le règlement de tout litige. Les dénominations sociales, les adresses, les références législatives et le texte des CCT ne sont pas traduits. Chaque partie confirme qu'elle agit dans le cadre de son activité professionnelle et qu'elle a eu la possibilité d'obtenir une traduction indépendante et des conseils juridiques indépendants. La présente section n'affecte pas les obligations propres au Responsable du traitement, au titre des articles 12 à 14 du RGPD, d'informer les personnes concernées en des termes clairs et simples.
23. Point de contact et statut réglementaire
23.1 Le point de contact pour toutes les questions relatives à la protection des données, y compris les demandes formées au titre des sections 8.4, 13.2 et 13.3, est Devon Winrick, privacy@fastcomments.com, WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.
23.2 WinrickLabs LLC n'a pas désigné de délégué à la protection des données, ayant apprécié que les critères de l'article 37, paragraphe 1, du RGPD ne sont pas remplis.
23.3 WinrickLabs LLC ne détient pas, et ne prétend pas détenir, de certification SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS ou CSA STAR. Toute certification mentionnée dans le présent Accord à l'égard d'un Sous-traitant ultérieur est détenue par ce Sous-traitant ultérieur pour ses propres installations et services et ne constitue pas une certification de WinrickLabs LLC.
24. Signature
Sous-traitant
WinrickLabs LLC, doing business as FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States
Devon Winrick
Chief Executive Officer
Signé le 5 août 2026
Responsable du traitement
À compléter par le Responsable du traitement
À compléter par le Responsable du traitement
Accepté par le Responsable du traitement lors de l'acceptation des Conditions d'utilisation, ou par contresignature du présent Accord.
Annexe I
A. Liste des parties
Exportateur de données
| Nom | À compléter par le Responsable du traitement |
|---|---|
| Adresse | À compléter par le Responsable du traitement |
| Personne de contact | À compléter par le Responsable du traitement |
| Activités pertinentes au regard des données transférées | Exploitation d'un ou de plusieurs sites web, applications ou services sur lesquels le Service FastComments de commentaires, de chat en direct et de discussion est déployé, et administration des contenus générés par les utilisateurs qui y sont soumis. |
| Signature et date | Intervient par l'acceptation des Conditions d'utilisation, ou par contresignature du présent Accord, à la Date d'entrée en vigueur. |
| Rôle | Responsable du traitement. Sous-traitant lorsque la section 3.3 s'applique. |
Importateur de données
| Nom | WinrickLabs LLC, doing business as FastComments, société à responsabilité limitée constituée sous le régime des lois de l'État de Californie, États-Unis. |
|---|---|
| Adresse | 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States. |
| Personne de contact | Devon Winrick, Chief Executive Officer, privacy@fastcomments.com |
| Activités pertinentes au regard des données transférées | Fourniture, hébergement, administration, maintenance, assistance et sécurisation d'une plateforme mutualisée de commentaires en ligne, de chat en direct et de discussion, y compris l'administration à distance, depuis les États-Unis, des infrastructures de la région Union européenne et des régions situées hors de l'Union européenne. |
| Signature et date | Signé le 5 août 2026. |
| Rôle | Sous-traitant. |
B. Description du transfert
Catégories de personnes concernées
- Utilisateurs finaux et visiteurs des sites web et applications du Responsable du traitement qui publient des commentaires ou des messages de chat, les modifient, y réagissent, votent à leur sujet, s'y abonnent ou y sont nommés.
- Utilisateurs finaux qui consultent des contenus servis par le Service et dont les métadonnées de connexion sont traitées à des fins de sécurité et de prévention des abus.
- Personnel propre du Responsable du traitement utilisant les fonctionnalités de modération, d'administration ou d'API du Service.
- Utilisateurs finaux provisionnés par le Responsable du traitement au moyen de l'authentification unique.
Catégories de données à caractère personnel
- Nom d'affichage ou nom d'utilisateur.
- Adresse électronique, lorsque la personne concernée ou le Responsable du traitement en fournit une. Le commentaire anonyme est pris en charge.
- Avatar ou image de profil, ou lien vers celui-ci.
- Le contenu des commentaires, des messages de chat et des réponses, ainsi que tout média ou fichier téléversé par la personne concernée.
- Un condensat cryptographique salé de l'adresse IP. Lorsque le Responsable du traitement active le paramètre de désanonymisation décrit à la section 7.3, l'adresse IP est conservée sous sa forme originale à la place.
- Votes, réactions, signalements, blocages et statut de modération.
- Horodatages, identifiants de page et de fil de discussion, et chaîne d'agent utilisateur.
- Préférences de notification et d'abonnement.
- Identifiants d'authentification unique et tout autre attribut que le Responsable du traitement choisit de transmettre.
- Pour les utilisateurs administratifs du Responsable du traitement : nom, adresse électronique, identifiants d'authentification sous forme de condensats, données de session et adresses IP associées aux actions administratives lorsque le Responsable du traitement a activé le journal d'audit.
Données sensibles
Le Service n'est pas conçu pour les catégories particulières de données à caractère personnel et, au titre de la section 5.4, le Responsable du traitement ne soumet pas sciemment de telles données et en informe ses utilisateurs finaux. Lorsqu'un utilisateur final inclut de telles données de son propre chef dans un contenu en texte libre, les restrictions suivantes s'appliquent : chiffrement au repos ; accès limité au nombre minimal de personnes autorisées ; aucune utilisation secondaire ; aucun profilage ; aucune divulgation autre que sur instruction du Responsable du traitement ou lorsque la loi l'exige ; et aucune utilisation pour le développement ou l'entraînement d'un modèle.
Fréquence du transfert
Continue, sur une base permanente, pendant toute la durée du Contrat principal.
Nature du traitement
Collecte, enregistrement, organisation, structuration, conservation, extraction, consultation, transmission et affichage public sur les supports du Responsable du traitement, modération et filtrage des contenus, évaluation automatisée du spam et modération des images lorsque le Responsable du traitement l'active, acheminement des notifications, sauvegarde et réplication, limitation, effacement et destruction.
Finalité du transfert et du traitement ultérieur
Fourniture du Service au Responsable du traitement, acheminement des notifications, modération et prévention des abus, sécurité, disponibilité et reprise après sinistre, et assistance technique, dans chaque cas exclusivement sur instructions documentées du Responsable du traitement.
Durée de conservation
Pendant toute la durée du Contrat principal et, ensuite, selon les modalités prévues à la section 12. Les enregistrements individuels sont effacés plus tôt sur instruction du Responsable du traitement ou d'une personne concernée.
Transferts vers des sous-traitants ultérieurs
Selon les modalités prévues à l'Annexe III, qui indique pour chaque Sous-traitant ultérieur l'objet et la nature de son traitement ainsi que sa durée, à savoir la durée du Contrat principal ou, pour un Sous-traitant ultérieur auquel il n'est fait appel que par une fonctionnalité optionnelle, la période pendant laquelle le Responsable du traitement active cette fonctionnalité.
C. Autorité de contrôle compétente
- Lorsque l'exportateur de données est établi dans un État membre de l'Union européenne : l'autorité de contrôle de cet État membre.
- Lorsque l'exportateur de données n'est pas établi dans un État membre de l'Union européenne mais relève du champ d'application territorial du RGPD en vertu de l'article 3, paragraphe 2, et a désigné un représentant en vertu de l'article 27 : l'autorité de contrôle de l'État membre dans lequel ce représentant est établi.
- Lorsque l'exportateur de données n'est pas établi dans un État membre de l'Union européenne et n'a pas désigné de représentant en vertu de l'article 27 : la Data Protection Commission of Ireland.
- Pour les transferts soumis au RGPD britannique : l'Information Commissioner's Office.
- Pour les transferts soumis à la LPD : le Préposé fédéral à la protection des données et à la transparence.
Annexe II - Mesures techniques et organisationnelles
Les mesures ci-dessous sont celles mises en œuvre par WinrickLabs LLC. Les mesures décrites comme s'appliquant à un centre de données ou à la plateforme d'un Sous-traitant ultérieur sont mises en œuvre par ce Sous-traitant ultérieur pour ses propres installations.
1. Pseudonymisation et chiffrement des données à caractère personnel
- Un chiffrement intégral des disques est appliqué au repos sur tous les serveurs, y compris ceux qui hébergent les copies de sauvegarde.
- Toutes les données en transit sont protégées par TLS version 1.2 ou supérieure.
- Les adresses IP sont conservées sous forme de condensats cryptographiques salés. L'adresse IP d'origine n'est conservée que lorsque le Responsable du traitement active le paramètre de désanonymisation pour son propre compte. Un condensat salé d'adresse IP demeure une donnée à caractère personnel et est traité comme telle au titre du présent Accord.
- Les identifiants d'authentification des comptes administratifs sont conservés sous forme de condensats salés et jamais sous une forme récupérable.
2. Confidentialité, intégrité, disponibilité et résilience des systèmes de traitement
- Le Service est déployé sur plusieurs régions et auprès de plusieurs hébergeurs.
- Chaque région conserve un réplica en production situé dans une autre région et chez un autre hébergeur.
- Les données de chaque locataire sont isolées logiquement par identifiant de locataire à chaque couche de l'application et du modèle de données.
- Les hôtes de production sont protégés par pare-feu et les réseaux de production sont séparés de tous les autres environnements.
3. Rétablissement de la disponibilité et de l'accès après un incident
- Des copies de sauvegarde sont réalisées selon des cycles quotidiens, mensuels et annuels. Elles sont écrites sur des volumes chiffrés, transmises via TLS et conservées à la fois chez un hébergeur autre que celui qui héberge les données en production et chez un fournisseur indépendant de stockage objet.
- Les copies de sauvegarde des données de la région Union européenne sont conservées exclusivement dans l'Espace économique européen.
- La procédure de restauration est documentée, et une restauration est effectuée et vérifiée au moins une fois par an.
4. Contrôle, évaluation et appréciation réguliers de l'efficacité
- Des tests d'intrusion indépendants réalisés par un tiers sont effectués au moins une fois par an.
- Une analyse automatisée des dépendances et des vulnérabilités s'exécute en continu sur la base de code de production.
- Toutes les modifications du code de production font l'objet d'une revue axée sur la sécurité avant leur déploiement.
5. Identification et autorisation des utilisateurs
- L'accès aux systèmes de production contenant des Données à caractère personnel du Client est réservé à des personnes nommément désignées justifiant d'un besoin opérationnel documenté.
- Des comptes nominatifs individuels sont utilisés partout. Aucun identifiant partagé n'est utilisé.
- L'authentification multifacteur est imposée sur tous les systèmes de production, sur tous les comptes d'hébergeurs et de prestataires de services, sur le compte du bureau d'enregistrement de domaines et sur le compte de gestion de versions.
- Les droits d'accès sont accordés selon le principe du moindre privilège, réexaminés à chaque changement de personnel et révoqués sans délai lorsqu'une personne met fin à sa mission.
6. Protection des données lors de leur transmission
- TLS version 1.2 ou supérieure est imposé pour le widget de commentaires et de chat, l'API publique, la console d'administration, l'acheminement des webhooks et la réplication interrégionale.
- HTTP Strict Transport Security est activé. Aucun point de terminaison en clair n'est proposé.
7. Protection des données lors de leur stockage
- Chiffrement au repos tel que décrit à la section 1 de la présente Annexe, appliqué indifféremment aux systèmes de production, aux réplicas et aux supports de sauvegarde.
- Les clés de chiffrement des disques sont détenues par WinrickLabs LLC et ne sont accessibles à aucun hébergeur.
8. Sécurité physique
- WinrickLabs LLC n'exploite aucun centre de données qui lui soit propre. Tous les systèmes de production sont hébergés dans des installations exploitées par les Sous-traitants ultérieurs d'hébergement énumérés à l'Annexe III, qui assurent pour ces installations le contrôle des accès physiques, l'alimentation électrique redondante, le refroidissement et la connectivité réseau.
- Les postes de travail des administrateurs sont protégés par un chiffrement intégral des disques, un verrouillage automatique de l'écran et une authentification multifacteur.
9. Journalisation des événements
- Les actions administratives et les événements d'authentification sont journalisés.
- La journalisation, la remontée des erreurs et la gestion des tickets d'assistance sont assurées par WinrickLabs LLC sur sa propre infrastructure. Aucun service tiers de journalisation, de suivi des erreurs, de mesure d'audience ou d'assistance ne reçoit de Données à caractère personnel du Client.
- Un journal d'audit des actions administratives est mis à la disposition du Responsable du traitement dans la console d'administration.
10. Configuration des systèmes et gouvernance
- Les correctifs de sécurité sont appliqués selon un ordre de priorité fondé sur le risque, les correctifs critiques étant appliqués sans délai.
- Les services installés sont réduits au strict nécessaire. Aucun identifiant par défaut n'est utilisé.
- Les secrets sont conservés en dehors de la gestion de versions.
- WinrickLabs LLC maintient un plan écrit de réponse aux incidents couvrant la détection, le confinement, l'évaluation, la notification et le retour d'expérience après incident.
- Un point de contact pour les signalements de sécurité et de vulnérabilités est publié à l'adresse privacy@fastcomments.com.
11. Certification et assurance
WinrickLabs LLC ne détient pas, et ne prétend pas détenir, de certification SOC 1, SOC 2, ISO/IEC 27001, ISO/IEC 27701, FedRAMP, HITRUST, PCI DSS ou CSA STAR, et ne s'engage aucunement à obtenir une telle certification. Toute certification mentionnée dans le présent Accord à l'égard d'un Sous-traitant ultérieur est détenue par ce Sous-traitant ultérieur pour ses propres installations et services. Les données de cartes de paiement ne sont ni conservées ni traitées par WinrickLabs LLC ; les coordonnées de carte sont collectées et traitées directement par son Sous-traitant ultérieur chargé des paiements.
12. Minimisation, qualité et conservation des données
- Le Service n'exige qu'un nom d'affichage. Une adresse électronique est facultative et le commentaire anonyme est pris en charge.
- Les adresses IP sont pseudonymisées par défaut selon les modalités décrites à la section 1 de la présente Annexe.
- Les personnes concernées et le Responsable du traitement peuvent rectifier les données de profil et modifier ou supprimer des contenus au moyen du Service.
- La durée de conservation est configurable par le Responsable du traitement. La suppression au terme du contrat est régie par la section 12 du présent Accord.
13. Portabilité et effacement
- La console d'administration permet d'exporter les données de commentaires et d'utilisateurs conservées pour le compte du Responsable du traitement.
- La console d'administration et l'API permettent de supprimer des commentaires individuels, des utilisateurs finaux individuels et l'intégralité du compte du Responsable du traitement.
14. Mesures relatives aux transferts vers des Sous-traitants ultérieurs
- Chaque Sous-traitant ultérieur est engagé au titre d'un contrat écrit lui imposant des obligations en matière de protection des données substantiellement équivalentes à celles du présent Accord, sauf indication contraire à l'Annexe III.
- Chaque Sous-traitant ultérieur est évalué avant son engagement et son rôle est consigné à l'Annexe III et sur la Page des sous-traitants ultérieurs.
- Les Sous-traitants ultérieurs auxquels il est fait appel pour les comptes de la région Union européenne traitent ces données dans l'Espace économique européen.
Annexe III - Liste des sous-traitants ultérieurs
Le Responsable du traitement donne une autorisation écrite générale pour faire appel aux Sous-traitants ultérieurs énumérés ci-dessous. La Page des sous-traitants ultérieurs constitue la liste de référence à jour et est intégrée au présent Accord par référence. La colonne « Région » indique si le Sous-traitant ultérieur traite des données pour les comptes de la région Union européenne, pour les comptes de la région mondiale, ou pour les deux.
| Sous-traitant ultérieur | Activité de traitement | Lieu du traitement | Région |
|---|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Germany |
Hébergement des serveurs applicatifs et de bases de données. Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland, intervient pour le compte de Hetzner Online GmbH pour la location des bâtiments et l'assistance technique sur le site finlandais. | Falkenstein, Germany. Tuusula, Finland. | Les deux |
| OVH SAS 2 rue Kellermann, 59100 Roubaix, France |
Hébergement des serveurs applicatifs et de bases de données. | Gravelines, France | Union européenne |
| OVH GmbH Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany |
Hébergement des serveurs applicatifs et de bases de données. | Limburg an der Lahn, Germany | Union européenne |
| OVH US LLC 11950 Democracy Drive, Suite 300, Reston, VA 20190, United States |
Hébergement des serveurs applicatifs et de bases de données. | Hillsboro, Oregon and Vint Hill, Virginia, United States | Mondiale |
| BrainStorm Network, Inc., trading as OneProvider 3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada |
Hébergement des serveurs applicatifs et de bases de données. OneProvider revend à cet emplacement des capacités exploitées par des tiers. | São Paulo, Brazil | Mondiale |
| Wasabi Technologies LLC 75 Arlington Street, Suite 810, Boston, MA 02116, United States |
Stockage objet des copies de sauvegarde périodiques chiffrées. | Frankfurt, Germany pour les sauvegardes de la région Union européenne. Oregon, United States pour les sauvegardes de la région mondiale. | Les deux |
| Akamai Technologies, Inc. 145 Broadway, Cambridge, MA 02142, United States |
Acheminement des événements webhook sortants vers les points de terminaison désignés par le Responsable du traitement. | United States | Les deux |
| Deep Infra, Inc. 2625 Middlefield Road #460, Palo Alto, CA 94306, United States |
Classification automatisée du spam, modération du contenu des images, et fonctionnalités d'agent de modération et d'assistant. Il n'y est fait appel que lorsque le Responsable du traitement active une ou plusieurs de ces fonctionnalités. | United States | Les deux, si activé |
| Mailgun Technologies, Inc. 112 E Pecan Street #1135, San Antonio, TX 78205, United States |
Acheminement des courriers électroniques de notification et transactionnels aux utilisateurs finaux et aux administrateurs. | United States ou Union européenne, selon la région retenue pour l'acheminement | Les deux |
| SIB INC. US, trading as Brevo 2140 South Dupont Highway, Camden, DE 19934, United States, part of the group headed by Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France |
Acheminement des courriers électroniques de notification et transactionnels aux utilisateurs finaux et aux administrateurs. | France and Belgium | Les deux |
Statut contractuel des sous-traitants ultérieurs. Chaque Sous-traitant ultérieur énuméré ci-dessus est engagé au titre d'un contrat écrit intégrant les conditions de traitement des données du prestataire concerné, sous réserve des deux exceptions suivantes, indiquées ici afin que le Responsable du traitement puisse les apprécier.
Deep Infra, Inc. ne publie ni accord de traitement des données ni clauses contractuelles types, et aucun contrat de ce type n'est en place au 5 août 2026. WinrickLabs LLC s'emploie à en conclure un. Il n'est fait appel à ce Sous-traitant ultérieur que lorsque le Responsable du traitement active les fonctionnalités de classification automatisée du spam, de modération du contenu des images, d'agent de modération ou d'assistant. Ces fonctionnalités sont désactivées par défaut. Lorsque le Responsable du traitement ne les active pas, aucune Donnée à caractère personnel du Client n'est divulguée à ce Sous-traitant ultérieur, à aucun moment. Le Responsable du traitement qui ne souhaite pas que ses données soient traitées par ce Sous-traitant ultérieur peut laisser ces fonctionnalités désactivées, ou les désactiver, à tout moment et sans frais. Les conditions publiées par le prestataire indiquent que les données soumises à ses interfaces ne sont ni conservées, ni vendues, ni utilisées pour entraîner des modèles. Les modèles utilisés par le Service sont hébergés par ce prestataire sur sa propre infrastructure ; aucune donnée n'est transmise à un autre fournisseur de modèles.
BrainStorm Network, Inc. ne publie pas d'accord de traitement des données, et aucun contrat de ce type n'est en place au 5 août 2026. WinrickLabs LLC s'emploie à en conclure un. Ce Sous-traitant ultérieur héberge des serveurs dans la région mondiale uniquement. Aucune Donnée à caractère personnel du Client appartenant à un compte de la région Union européenne n'est traitée par ce Sous-traitant ultérieur, à aucun moment.
Prestataires qui ne traitent pas de Données à caractère personnel du Client. Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States, traite les données de facturation et de paiement propres au Responsable du traitement. Il s'agit de Données de compte au sens de la section 3.2, pour lesquelles WinrickLabs LLC agit en qualité de responsable du traitement indépendant ; Stripe n'est donc pas un Sous-traitant ultérieur au titre du présent Accord. Les coordonnées de cartes de paiement sont collectées et traitées directement par Stripe et ne sont pas conservées par WinrickLabs LLC.
Services exploités sans intervention d'un tiers. La diffusion de contenus, la journalisation applicative, la remontée des erreurs et la gestion des tickets d'assistance sont assurées par WinrickLabs LLC sur l'infrastructure énumérée ci-dessus. Aucun réseau de diffusion de contenu, service de journalisation, service de suivi des erreurs, service de mesure d'audience ni service d'assistance tiers ne reçoit de Données à caractère personnel du Client.
Appendice 1 - UK International Data Transfer Addendum
Pour les transferts soumis au RGPD britannique, l'Addendum britannique est intégré par référence et ses tableaux sont complétés comme suit. Lorsque les clauses impératives de l'Addendum britannique sont en contradiction avec les CCT telles qu'intégrées par la section 14.3, l'Addendum britannique prévaut pour ces transferts.
| Tableau 1 : Parties | Date de début : la Date d'entrée en vigueur. Exportateur : le Responsable du traitement, tel qu'indiqué à l'Annexe I.A. Importateur : WinrickLabs LLC, tel qu'indiqué à l'Annexe I.A. Contacts principaux : tels qu'indiqués à l'Annexe I.A. |
|---|---|
| Tableau 2 : CCT retenues, modules et clauses retenues | Les Approved EU SCCs telles qu'intégrées par la section 14.3, module deux, avec les choix énoncés dans cette section : clause 7 incluse ; clause 9 option 2 avec un délai de préavis de 30 jours ; paragraphe facultatif de la clause 11 non retenu ; clause 17 option 1, Irlande ; clause 18, point b), Irlande. |
| Tableau 3 : Informations relatives aux annexes | Annex 1A Liste des parties : Annexe I.A du présent Accord. Annex 1B Description du transfert : Annexe I.B. Annex II Mesures techniques et organisationnelles : Annexe II. Annex III Liste des sous-traitants ultérieurs : Annexe III. |
| Tableau 4 : Fin du présent Addendum en cas de modification de l'Approved Addendum | Aucune des parties. |
Dans les CCT, telles qu'elles s'appliquent aux transferts soumis au RGPD britannique : les références au RGPD s'entendent comme des références au RGPD britannique ; les références au règlement (UE) 2016/679 s'entendent comme des références à ce règlement tel qu'incorporé au droit du Royaume-Uni et au Data Protection Act 2018 ; les références à une autorité de contrôle s'entendent comme des références à l'Information Commissioner ; les références à un État membre s'entendent comme des références au Royaume-Uni ; et les références à l'Espace économique européen s'entendent comme des références au Royaume-Uni.
Appendice 2 - Adaptations suisses
Lorsqu'un transfert est soumis à la LPD, les CCT s'appliquent avec les adaptations suivantes.
- L'autorité de contrôle compétente au titre de la clause 13 et de l'Annexe I.C est le Préposé fédéral à la protection des données et à la transparence pour les transferts régis exclusivement par la LPD. Lorsqu'un transfert est régi à la fois par la LPD et par le RGPD, le Préposé fédéral à la protection des données et à la transparence est compétent pour les aspects suisses et l'autorité déterminée en application de l'Annexe I.C l'est pour les aspects relevant de l'Union européenne.
- Les références au RGPD s'entendent comme des références à la LPD lorsque le transfert est régi par celle-ci, et les références au droit de l'Union européenne ou d'un État membre s'entendent, le cas échéant, comme des références au droit suisse.
- Le terme « État membre » n'est pas interprété de manière à priver les personnes concernées se trouvant en Suisse de la possibilité d'engager une action au lieu de leur résidence habituelle conformément à la clause 18, point c).
- Les CCT protègent également les données à caractère personnel des personnes morales dans la mesure requise par le droit suisse applicable.
- La clause 17 et la clause 18, point b), s'appliquent conformément au choix opéré à la section 14.3, sans préjudice du point 3 du présent Appendice.