Politique de confidentialité
Politique de confidentialité
Déclarations préalables
Dans le cadre de l’exécution du Contrat et pendant toute la durée de celui-ci, CLERK est susceptible de traiter des données personnelles du CLIENT au sens du Règlement Général sur la Protection des Données (RGPD). A ce titre, CLERK agit donc en qualité de Responsable de Traitement pour son propre compte. Le CLIENT demeure cependant seul responsable, au sens du RGPD, des données personnelles de ses Clients et/ou salariés qu’il traite dans l’exercice de son activité professionnelle et qu’il peut être conduit à fournir à CLERK. A ce titre, CLERK agit donc en qualité de Sous-Traitant.
CLERK s’engage à :
Respecter strictement l’ensemble des règles applicables en matière de protection des données personnelles ;
Traiter les données personnelles conformément aux finalités listées en la présente annexe ;
Prendre l’ensemble des mesures utiles afin de préserver la sécurité et la confidentialité des données à caractère personnel ;
Conserver la confidentialité des données à caractère personnel et empêcher leur altération, leur perte, leur détournement, leur corruption ou leur divulgation à des tiers non-autorisés ;
A n’effectuer de transfert de données personnelles hors du territoire de l’UE qu’avec l’accord préalable du CLIENT et dans un cadre sécurisé conforme au droit positif.
Le CLIENT dispose, conformément et dans la limite du RGPD, d’un droit d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition concernant ses propres données.
Description du traitement faisant l’objet de la sous-traitance
2.1. Finalités de traitement
Le CLIENT a défini, en toute connaissance de cause, les finalités du traitement des données confié à CLERK, à savoir :
L’exécution du Contrat ;
La gestion de la relation commerciale entre les Parties ;
L’installation et la fourniture de la solution d’Intelligence Artificielle et de ses accessoires ;
La maintenance et le support afférents à l’utilisation de la solution d’Intelligence
Artificielle et de ses accessoires ;
La formation des Utilisateurs à l’utilisation de la solution d’Intelligence Artificielle et de ses accessoires ;
La communication des rapports d’utilisation de la solution d’Intelligence Artificielle et de ses accessoires ;
L’hébergement des données ;
La portabilité ou suppression des données.
Les appels téléphoniques sont susceptibles d’être enregistrés ponctuellement, pour les seules finalités suivantes :
Amélioration de la qualité des services ;
Formation des Utilisateurs.
Les destinataires des données collectées sont les personnes chargées de l’amélioration de la qualité des services prestés par CLERK.
2.2. Catégories de personnes concernées
Les catégories de personnes concernées sont le CLIENT, les Utilisateurs ainsi que la Clientèle du CLIENT.
2.3. Catégories de données concernées
Les catégories de données traitées par CLERK sont :
L’état civil des personnes ;
Les adresses postales, électroniques, professionnelles, coordonnées téléphoniques
Les informations économiques et financières ;
Les données techniques de connexion ;
Toutes données constituant le dossier juridique d’un Client du CLIENT, nécessaire à l’exercice de l’activité du CLIENT.
Il appartient au CLIENT de recueillir le consentement et de fournir toute information aux Utilisateurs ainsi qu’à ses Clients au moment de la collecte de leurs données. Le CLIENT est seul responsable de l’origine et du contenu des données qu’il collecte et qui sont traitées aux fins d’exécution du Contrat. Le CLIENT demeure également seul responsable de sa base de données.
Durant l’exécution du Contrat, CLERK n’agit que pour le compte du CLIENT, étant entendu que le Contrat constitue le socle des instructions du CLIENT, et aux seules finalités et pendant la seule durée stipulée au Contrat.
2.4. Durée de conservation
Les données à caractère personnel, afférentes exclusivement à la personne du CLIENT, ne seront utilisées et ne feront l’objet de communication que pour les seules nécessités de gestion de la relation contractuelle et commerciale, d’actions commerciales ou d’élaboration de statistiques commerciales, d’animation ou prospection. Ces données sont conservées pour la durée du Contrat augmentée de cinq (5) années à compter de sa cessation.
Les données à caractère personnel collectées par le CLIENT notamment via l’utilisation de la solution d’Intelligence Artificielle auxquelles CLERK peut avoir accès durant l’exécution du Contrat seront conservées pour la durée de chacune des interventions ci-après : installation de la solution d’Intelligence Artificielle et de ses accessoires ; maintenance et support afférents à l’utilisation de la solution d’Intelligence Artificielle et de ses accessoires ; formation des Utilisateurs à l’utilisation de la solution d’Intelligence Artificielle et de ses accessoires.
Les données à caractère personnel collectées par le CLIENT notamment via l’utilisation de la solution d’Intelligence Artificielle auxquelles CLERK peut avoir accès durant l’exécution du
Contrat seront conservées pour la durée d’exécution du Contrat pour les finalités : fourniture de la solution d’Intelligence Artificielle et de ses accessoires ; hébergement des bases de données.
Les enregistrements d’appels téléphoniques sont conservés pendant un (1) mois à compter de leur collecte. La durée de conservation des documents d’analyse est d’une année à compter de leur collecte.
A première demande écrite du CLIENT et en tout état de cause à l’expiration de ces durées, CLERK supprimera ses accès aux données et détruira les données en sa possession sauf à ce que le droit positif n’exige leur conservation.
Obligations de CLERK
CLERK assure que la solution d’Intelligence Artificielle et ses accessoires respectent les principes de proportionnalité, de minimisation et de limitation des données, de sorte que seules les données pertinentes soient traitées et pour les seules finalités convenues.
CLERK met en œuvre l’ensemble des mesures de nature à protéger les données personnelles qui lui sont communiquées par le CLIENT ou via la solution d’Intelligence Artificielle et ses accessoires contre la destruction, la perte, l’altération, la diffusion ainsi que tout autre traitement illicite ou non consenti.
CLERK s’engage à ne pas exploiter ou utiliser les données du CLIENT à ses propres fins ou pour le compte de tiers.
CLERK s’engage en outre à :
Traiter les données uniquement pour la ou les seule(s) finalité(s) qui fait/font l’objet de la sous-traitance ;
Traiter les données conformément aux instructions documentées du responsable de traitement figurant en annexe du contrat. Si le sous-traitant considère qu’une instruction constitue une violation du règlement européen sur la protection des données ou de toute autre disposition du droit de l’Union ou du droit des Etats membres relative à la protection des données, il en informe immédiatement le responsable de traitement. En outre, si le sous-traitant est tenu de procéder à un transfert de données vers un pays tiers ou à une organisation internationale, en vertu du droit de l’Union ou du droit de l’Etat membre auquel il est soumis, il doit informer le responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public :
Garantir la confidentialité des données à caractère personnel traitées dans le cadre du contrat ;
Veiller à ce que les personnes autorisées à traiter les données à caractère personnel en vertu du présent contrat ;
S’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité
Reçoivent la formation nécessaire en matière de protection des données à caractère personnel
Prendre en compte, s’agissant de ses outils, produits, applications ou services, les principes de protection des données dès la conception et de protection des données par défaut ;
Mettre à la disposition du responsable de traitement la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits.
CLERK tiendra par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le compte du CLIENT comprenant :
Les catégories de traitements effectués ;
Le cas échéant, les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, y compris l'identification de ce pays tiers ou de cette organisation internationale et, dans le cas des transferts visés à l'article 49, paragraphe 1, deuxième alinéa du règlement européen sur la protection des données, les documents attestant de l'existence de garanties appropriées ;
Dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles, y compris entre autres, selon les besoins :
La pseudonymisation et le chiffrement des données à caractère personnel ;
Des moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement ;
Des moyens permettant de rétablir la disponibilité des données à caractère personnel et l'accès à celles-ci dans des délais appropriés en cas d'incident physique ou technique ;
Une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.
Obligations du client
Le CLIENT s’engage à :
Fournir au sous-traitant les données visées au II des présentes clauses ;
Documenter par écrit toute instruction concernant le traitement des données par le CLERK ;
Veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le règlement européen sur la protection des données de la part du CLERK ;
Superviser le traitement, y compris réaliser les audits et les inspections auprès du sous- traitant
Sécurité des données
CLERK et le CLIENT reconnaissent mettre en œuvre l’ensemble des mesures appropriées pour garantir un niveau de sécurité adapté au risque et tiennent à leurs dispositions réciproques la liste détaillée des mesures prises en ce sens.
Sous-traitance ultérieure
CLERK pourra missionner tout Sous-Traitant ultérieur pour mener des activités de traitement spécifiques. Le cas échéant, CLERK s’engage à informer préalablement et par écrit le CLIENT.
Cette information est due même lorsque le Sous-Traitant ultérieur fait partie d’un Groupe de sociétés auquel CLERK est inclus ou lorsque le Sous-Traitant ultérieur est un tiers contrôlé par CLERK.
CLERK s’engage à cet égard à ne faire appel qu’à des Sous-Traitants ultérieurs établis au sein d’un État membre de l’UE.
En tout état de cause, CLERK s’assurera que le Sous-Traitant ultérieur justifie des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées concernant le traitement des données du CLIENT. Lorsque le Sous-Traitant ultérieur ne remplit pas ses obligations, CLERK demeure pleinement responsable à l’égard du CLIENT de l’exécution, par le Sous-Traitant ultérieur, de ses obligations.
Contrôle et audit en matière de données à caractère personnel au sens du RGPD
Une fois par année civile, le CLIENT pourra faire procéder, à ses frais et par un professionnel agréé par CLERK, à un contrôle ou audit de nature à vérifier le respect des normes en vigueur afférentes à la protection des données personnelles au sens du RGPD. Pour ce faire, le CLIENT transmettra une demande écrite à CLERK par LRAR expressément motivée visant la présente clause.
Le périmètre du contrôle ou audit sera obligatoirement limité à la sécurité du système d’information lié au traitement des données personnelles au sens du RGPD confié par le CLIENT à CLERK. La durée de ce contrôle ou audit ne devra en aucun cas excéder une journée ni perturber l’activité de CLERK.
En amont de son intervention, le professionnel chargé du contrôle ou de l’audit devra obligatoirement souscrire un engagement de confidentialité et de non-divulgation des informations dont il pourrait avoir connaissance dans le cadre de sa mission.
A l’issue de sa mission, le professionnel remettra un Rapport intermédiaire à CLERK afin qu’elle puisse formuler ses observations, qui devront figurer au sein du Rapport Final. Si le Rapport Final devait démontrer des manquements imputables à CLERK, le CLIENT accordera un délai de trente (30) jours à CLERK pour se mettre en conformité, qui commence à courir à compter de la réception du Rapport Final par CLERK. En tout état de cause, le CLIENT s’engage à conserver la plus stricte confidentialité concernant le contenu du Rapport Final et s’interdit de divulguer de quelque façon que ce soit ledit contenu.
Coopération
CLERK s’engage à fournir toute information utile en sa possession au CLIENT afférente à la protection des données sur première demande écrite de celui-ci formulée par LRAR. En outre, CLERK adressera au CLIENT dans les meilleurs délais toute demande de quelque nature émanant de personne physique concernée par le traitement des données réalisés dans le cadre de l’exécution du Contrat, à charge pour le CLIENT d’y déférer lorsqu’il agit en qualité de Responsable de Traitement.
Notification des violations de données à caractère personnel
CLERK notifie par tous moyens écrits au CLIENT toute violation de données à caractère personnel dans les meilleurs délais après en avoir eu connaissance et à l’une des adresses citées dans l'en-tête du devis : courriel ou physique.
La notification contient au moins :
La description de la nature de la violation de données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés ;
Le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;
La description des conséquences probables de la violation de données à caractère personnel ;
La description des mesures prises ou que le responsable du traitement propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives.
Si, et dans la mesure où il n’est pas possible de fournir toutes ces informations en même temps, les informations peuvent être communiquées de manière échelonnée sans retard indu.
Après accord du CLIENT, CLERK communique, au nom et pour le compte du CLIENT, la violation de données à caractère personnel à la personne concernée dans les meilleurs délais, lorsque cette violation est susceptible d'engendrer un risque élevé pour les droits et libertés d'une personne physique.
La communication à la personne concernée décrit, en des termes clairs et simples, la nature de la violation de données à caractère personnel et contient au moins :
La description de la nature de la violation de données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés ;
Le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;
La description des conséquences probables de la violation de données à caractère personnel ;
La description des mesures prises ou envisagées pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives.
Le terme "Software as a Service" (SaaS) désigne un modèle de distribution de logiciels où une application est hébergée par un fournisseur de services et mise à disposition des clients via Internet.
La solution d’Intelligence Artificielle désigne l’ensemble des outils, logiciels, technologies et services développés, fournis et/ou opérés par CLERK, reposant sur des algorithmes d’apprentissage automatique, de traitement du langage naturel, d’analyse de données ou d’autres techniques d’intelligence artificielle.
Déclarations préalables
Dans le cadre de l’exécution du Contrat et pendant toute la durée de celui-ci, CLERK est susceptible de traiter des données personnelles du CLIENT au sens du Règlement Général sur la Protection des Données (RGPD). A ce titre, CLERK agit donc en qualité de Responsable de Traitement pour son propre compte. Le CLIENT demeure cependant seul responsable, au sens du RGPD, des données personnelles de ses Clients et/ou salariés qu’il traite dans l’exercice de son activité professionnelle et qu’il peut être conduit à fournir à CLERK. A ce titre, CLERK agit donc en qualité de Sous-Traitant.
CLERK s’engage à :
Respecter strictement l’ensemble des règles applicables en matière de protection des données personnelles ;
Traiter les données personnelles conformément aux finalités listées en la présente annexe ;
Prendre l’ensemble des mesures utiles afin de préserver la sécurité et la confidentialité des données à caractère personnel ;
Conserver la confidentialité des données à caractère personnel et empêcher leur altération, leur perte, leur détournement, leur corruption ou leur divulgation à des tiers non-autorisés ;
A n’effectuer de transfert de données personnelles hors du territoire de l’UE qu’avec l’accord préalable du CLIENT et dans un cadre sécurisé conforme au droit positif.
Le CLIENT dispose, conformément et dans la limite du RGPD, d’un droit d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition concernant ses propres données.
Description du traitement faisant l’objet de la sous-traitance
2.1. Finalités de traitement
Le CLIENT a défini, en toute connaissance de cause, les finalités du traitement des données confié à CLERK, à savoir :
L’exécution du Contrat ;
La gestion de la relation commerciale entre les Parties ;
L’installation et la fourniture de la solution d’Intelligence Artificielle et de ses accessoires ;
La maintenance et le support afférents à l’utilisation de la solution d’Intelligence
Artificielle et de ses accessoires ;
La formation des Utilisateurs à l’utilisation de la solution d’Intelligence Artificielle et de ses accessoires ;
La communication des rapports d’utilisation de la solution d’Intelligence Artificielle et de ses accessoires ;
L’hébergement des données ;
La portabilité ou suppression des données.
Les appels téléphoniques sont susceptibles d’être enregistrés ponctuellement, pour les seules finalités suivantes :
Amélioration de la qualité des services ;
Formation des Utilisateurs.
Les destinataires des données collectées sont les personnes chargées de l’amélioration de la qualité des services prestés par CLERK.
2.2. Catégories de personnes concernées
Les catégories de personnes concernées sont le CLIENT, les Utilisateurs ainsi que la Clientèle du CLIENT.
2.3. Catégories de données concernées
Les catégories de données traitées par CLERK sont :
L’état civil des personnes ;
Les adresses postales, électroniques, professionnelles, coordonnées téléphoniques
Les informations économiques et financières ;
Les données techniques de connexion ;
Toutes données constituant le dossier juridique d’un Client du CLIENT, nécessaire à l’exercice de l’activité du CLIENT.
Il appartient au CLIENT de recueillir le consentement et de fournir toute information aux Utilisateurs ainsi qu’à ses Clients au moment de la collecte de leurs données. Le CLIENT est seul responsable de l’origine et du contenu des données qu’il collecte et qui sont traitées aux fins d’exécution du Contrat. Le CLIENT demeure également seul responsable de sa base de données.
Durant l’exécution du Contrat, CLERK n’agit que pour le compte du CLIENT, étant entendu que le Contrat constitue le socle des instructions du CLIENT, et aux seules finalités et pendant la seule durée stipulée au Contrat.
2.4. Durée de conservation
Les données à caractère personnel, afférentes exclusivement à la personne du CLIENT, ne seront utilisées et ne feront l’objet de communication que pour les seules nécessités de gestion de la relation contractuelle et commerciale, d’actions commerciales ou d’élaboration de statistiques commerciales, d’animation ou prospection. Ces données sont conservées pour la durée du Contrat augmentée de cinq (5) années à compter de sa cessation.
Les données à caractère personnel collectées par le CLIENT notamment via l’utilisation de la solution d’Intelligence Artificielle auxquelles CLERK peut avoir accès durant l’exécution du Contrat seront conservées pour la durée de chacune des interventions ci-après : installation de la solution d’Intelligence Artificielle et de ses accessoires ; maintenance et support afférents à l’utilisation de la solution d’Intelligence Artificielle et de ses accessoires ; formation des Utilisateurs à l’utilisation de la solution d’Intelligence Artificielle et de ses accessoires.
Les données à caractère personnel collectées par le CLIENT notamment via l’utilisation de la solution d’Intelligence Artificielle auxquelles CLERK peut avoir accès durant l’exécution du
Contrat seront conservées pour la durée d’exécution du Contrat pour les finalités : fourniture de la solution d’Intelligence Artificielle et de ses accessoires ; hébergement des bases de données.
Les enregistrements d’appels téléphoniques sont conservés pendant un (1) mois à compter de leur collecte. La durée de conservation des documents d’analyse est d’une année à compter de leur collecte.
A première demande écrite du CLIENT et en tout état de cause à l’expiration de ces durées, CLERK supprimera ses accès aux données et détruira les données en sa possession sauf à ce que le droit positif n’exige leur conservation.
Obligations de CLERK
CLERK assure que la solution d’Intelligence Artificielle et ses accessoires respectent les principes de proportionnalité, de minimisation et de limitation des données, de sorte que seules les données pertinentes soient traitées et pour les seules finalités convenues.
CLERK met en œuvre l’ensemble des mesures de nature à protéger les données personnelles qui lui sont communiquées par le CLIENT ou via la solution d’Intelligence Artificielle et ses accessoires contre la destruction, la perte, l’altération, la diffusion ainsi que tout autre traitement illicite ou non consenti.
CLERK s’engage à ne pas exploiter ou utiliser les données du CLIENT à ses propres fins ou pour le compte de tiers.
CLERK s’engage en outre à :
Traiter les données uniquement pour la ou les seule(s) finalité(s) qui fait/font l’objet de la sous-traitance ;
Traiter les données conformément aux instructions documentées du responsable de traitement figurant en annexe du contrat. Si le sous-traitant considère qu’une instruction constitue une violation du règlement européen sur la protection des données ou de toute autre disposition du droit de l’Union ou du droit des Etats membres relative à la protection des données, il en informe immédiatement le responsable de traitement. En outre, si le sous-traitant est tenu de procéder à un transfert de données vers un pays tiers ou à une organisation internationale, en vertu du droit de l’Union ou du droit de l’Etat membre auquel il est soumis, il doit informer le responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public :
Garantir la confidentialité des données à caractère personnel traitées dans le cadre du contrat ;
Veiller à ce que les personnes autorisées à traiter les données à caractère personnel en vertu du présent contrat ;
S’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité
Reçoivent la formation nécessaire en matière de protection des données à caractère personnel
Prendre en compte, s’agissant de ses outils, produits, applications ou services, les principes de protection des données dès la conception et de protection des données par défaut ;
Mettre à la disposition du responsable de traitement la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits.
CLERK tiendra par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le compte du CLIENT comprenant :
Les catégories de traitements effectués ;
Le cas échéant, les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, y compris l'identification de ce pays tiers ou de cette organisation internationale et, dans le cas des transferts visés à l'article 49, paragraphe 1, deuxième alinéa du règlement européen sur la protection des données, les documents attestant de l'existence de garanties appropriées ;
Dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles, y compris entre autres, selon les besoins :
La pseudonymisation et le chiffrement des données à caractère personnel ;
Des moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement ;
Des moyens permettant de rétablir la disponibilité des données à caractère personnel et l'accès à celles-ci dans des délais appropriés en cas d'incident physique ou technique ;
Une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.
Obligations du client
Le CLIENT s’engage à :
Fournir au sous-traitant les données visées au II des présentes clauses ;
Documenter par écrit toute instruction concernant le traitement des données par le CLERK ;
Veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le règlement européen sur la protection des données de la part du CLERK ;
Superviser le traitement, y compris réaliser les audits et les inspections auprès du sous- traitant
Sécurité des données
CLERK et le CLIENT reconnaissent mettre en œuvre l’ensemble des mesures appropriées pour garantir un niveau de sécurité adapté au risque et tiennent à leurs dispositions réciproques la liste détaillée des mesures prises en ce sens.
Sous-traitance ultérieure
CLERK pourra missionner tout Sous-Traitant ultérieur pour mener des activités de traitement spécifiques. Le cas échéant, CLERK s’engage à informer préalablement et par écrit le CLIENT.
Cette information est due même lorsque le Sous-Traitant ultérieur fait partie d’un Groupe de sociétés auquel CLERK est inclus ou lorsque le Sous-Traitant ultérieur est un tiers contrôlé par CLERK.
CLERK s’engage à cet égard à ne faire appel qu’à des Sous-Traitants ultérieurs établis au sein d’un État membre de l’UE.
En tout état de cause, CLERK s’assurera que le Sous-Traitant ultérieur justifie des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées concernant le traitement des données du CLIENT. Lorsque le Sous-Traitant ultérieur ne remplit pas ses obligations, CLERK demeure pleinement responsable à l’égard du CLIENT de l’exécution, par le Sous-Traitant ultérieur, de ses obligations.
Contrôle et audit en matière de données à caractère personnel au sens du RGPD
Une fois par année civile, le CLIENT pourra faire procéder, à ses frais et par un professionnel agréé par CLERK, à un contrôle ou audit de nature à vérifier le respect des normes en vigueur afférentes à la protection des données personnelles au sens du RGPD. Pour ce faire, le CLIENT transmettra une demande écrite à CLERK par LRAR expressément motivée visant la présente clause.
Le périmètre du contrôle ou audit sera obligatoirement limité à la sécurité du système d’information lié au traitement des données personnelles au sens du RGPD confié par le CLIENT à CLERK. La durée de ce contrôle ou audit ne devra en aucun cas excéder une journée ni perturber l’activité de CLERK.
En amont de son intervention, le professionnel chargé du contrôle ou de l’audit devra obligatoirement souscrire un engagement de confidentialité et de non-divulgation des informations dont il pourrait avoir connaissance dans le cadre de sa mission.
A l’issue de sa mission, le professionnel remettra un Rapport intermédiaire à CLERK afin qu’elle puisse formuler ses observations, qui devront figurer au sein du Rapport Final. Si le Rapport Final devait démontrer des manquements imputables à CLERK, le CLIENT accordera un délai de trente (30) jours à CLERK pour se mettre en conformité, qui commence à courir à compter de la réception du Rapport Final par CLERK. En tout état de cause, le CLIENT s’engage à conserver la plus stricte confidentialité concernant le contenu du Rapport Final et s’interdit de divulguer de quelque façon que ce soit ledit contenu.
Coopération
CLERK s’engage à fournir toute information utile en sa possession au CLIENT afférente à la protection des données sur première demande écrite de celui-ci formulée par LRAR. En outre, CLERK adressera au CLIENT dans les meilleurs délais toute demande de quelque nature émanant de personne physique concernée par le traitement des données réalisés dans le cadre de l’exécution du Contrat, à charge pour le CLIENT d’y déférer lorsqu’il agit en qualité de Responsable de Traitement.
Notification des violations de données à caractère personnel
CLERK notifie par tous moyens écrits au CLIENT toute violation de données à caractère personnel dans les meilleurs délais après en avoir eu connaissance et à l’une des adresses citées dans l'en-tête du devis : courriel ou physique.
La notification contient au moins :
La description de la nature de la violation de données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés ;
Le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;
La description des conséquences probables de la violation de données à caractère personnel ;
La description des mesures prises ou que le responsable du traitement propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives.
Si, et dans la mesure où il n’est pas possible de fournir toutes ces informations en même temps, les informations peuvent être communiquées de manière échelonnée sans retard indu.
Après accord du CLIENT, CLERK communique, au nom et pour le compte du CLIENT, la violation de données à caractère personnel à la personne concernée dans les meilleurs délais, lorsque cette violation est susceptible d'engendrer un risque élevé pour les droits et libertés d'une personne physique.
La communication à la personne concernée décrit, en des termes clairs et simples, la nature de la violation de données à caractère personnel et contient au moins :
La description de la nature de la violation de données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés ;
Le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;
La description des conséquences probables de la violation de données à caractère personnel ;
La description des mesures prises ou envisagées pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives.
Le terme "Software as a Service" (SaaS) désigne un modèle de distribution de logiciels où une application est hébergée par un fournisseur de services et mise à disposition des clients via Internet.
La solution d’Intelligence Artificielle désigne l’ensemble des outils, logiciels, technologies et services développés, fournis et/ou opérés par CLERK, reposant sur des algorithmes d’apprentissage automatique, de traitement du langage naturel, d’analyse de données ou d’autres techniques d’intelligence artificielle.