Le présent accord de traitement des données (le "DPA"), conclu en application de l'article 28 du Règlement (UE) 2016/679 (le "RGPD"), constitue une annexe intégrante du contrat-cadre de services et d'abonnement (le "MSA") conclu entre : Le responsable du traitement : l'entreprise qui a accepté le MSA lors de l'intégration, identifiée par l'entité juridique assujettie à la TVA renseignée au moyen du formulaire d'intégration et vérifiée par le service VIES (ci-après le "responsable du traitement" ou "vous") ; et Le sous-traitant : Forge Digital EOOD, exerçant sous l'enseigne Cars by Forge Digital, dont le siège social est établi ul. Aleksandar Stamboliiski N 5-B, flr. 8, office 60, 6000 Stara Zagora, Bulgarie, TVA BG208556549, EIK/UIC 208556549. Contact en matière de protection des données : Jonas Van Gavere, Managing Director, info@forgedigital.io (ci-après le "sous-traitant" ou "Forge Digital"). Le responsable du traitement et le sous-traitant sont chacun une "Partie" et ensemble les "Parties".
Les termes tels que "données à caractère personnel", "traitement", "responsable du traitement", "sous-traitant", "personne concernée", "violation de données à caractère personnel" et "autorité de contrôle" ont le sens qui leur est donné dans le RGPD. Le RGPD désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016. Les termes commençant par une majuscule utilisés dans le présent DPA et qui n'y sont pas définis ont le sens qui leur est donné dans le MSA. Aux fins du MSA et du présent DPA, le responsable du traitement agit en qualité de responsable du traitement et Forge Digital agit en qualité de sous-traitant à l'égard des données à caractère personnel traitées par Forge Digital pour le compte du responsable du traitement dans le cadre du Site web et des services connexes (les "Données à caractère personnel du responsable du traitement"). Les données à caractère personnel que Forge Digital traite au sujet du responsable du traitement lui-même, de ses utilisateurs administrateurs et de sa facturation (par exemple, l'adresse e-mail de l'administrateur du responsable du traitement et ses informations de facturation) sont traitées par Forge Digital en qualité de responsable du traitement indépendant et sont régies par la politique de confidentialité propre à Forge Digital, et non par le présent DPA.
Le présent DPA régit le traitement des Données à caractère personnel du responsable du traitement effectué par Forge Digital pour le compte du responsable du traitement dans le cadre du MSA. L'objet, la durée, la nature et la finalité du traitement, les types de Données à caractère personnel du responsable du traitement concernées et les catégories de personnes concernées sont exposés à l'Annexe 1. Le présent DPA prend effet à la date à laquelle le responsable du traitement l'accepte et reste en vigueur aussi longtemps que Forge Digital traite des Données à caractère personnel du responsable du traitement pour le compte de celui-ci. Cette période correspond à la durée du MSA, prolongée de la Période de grâce et de toute période supplémentaire raisonnablement nécessaire à la restitution ou à la suppression des Données à caractère personnel du responsable du traitement conformément à la Section 10.
Forge Digital s'engage, en ce qui concerne les Données à caractère personnel du responsable du traitement, à :
Forge Digital met en œuvre les mesures techniques et organisationnelles exposées à l'Annexe 3 afin de garantir un niveau de sécurité adapté au risque. Ces mesures tiennent compte de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques. Forge Digital peut mettre à jour ces mesures de temps à autre, pour autant que le niveau global de sécurité ne soit pas réduit.
Le responsable du traitement accorde à Forge Digital une autorisation écrite générale, au sens de l'article 28, paragraphe 2, du RGPD, de recruter les sous-traitants ultérieurs décrits à l'Annexe 2 pour les activités de traitement décrites dans cette annexe. L'Annexe 2 décrit chaque sous-traitant ultérieur par sa fonction et par sa région de traitement ; la liste complète, indiquant chaque sous-traitant ultérieur et son entité juridique, est mise à la disposition du responsable du traitement à tout moment sur demande adressée à support@forgedigital.io.
Lorsque Forge Digital entend ajouter ou remplacer un sous-traitant ultérieur, elle informe préalablement le responsable du traitement du changement envisagé, en indiquant la fonction, l'entité juridique et la région de traitement du sous-traitant ultérieur entrant, et en donnant au responsable du traitement la possibilité de s'y opposer pour des motifs raisonnables tenant à la protection des données dans un délai de trente (30) jours à compter de la notification. Si le responsable du traitement ne s'y oppose pas dans ce délai, le changement est réputé accepté. La liste complète et à jour des sous-traitants ultérieurs, indiquant chacun d'eux, est mise à la disposition du responsable du traitement à tout moment sur demande adressée à support@forgedigital.io.
Si le responsable du traitement s'oppose raisonnablement à un sous-traitant ultérieur nouveau ou de remplacement pour des motifs tenant à la protection des données, les Parties examinent l'opposition de bonne foi. Si les Parties ne parviennent pas à résoudre l'opposition, le responsable du traitement peut résilier les services concernés avec effet à une date qu'il détermine, auquel cas Forge Digital rembourse les Frais prépayés afférents à la période postérieure à la résiliation. Il s'agit du seul et unique recours du responsable du traitement en cas d'opposition non résolue.
Forge Digital impose à chaque sous-traitant ultérieur, par voie de contrat ou d'un autre acte juridique au titre du droit de l'Union ou du droit d'un État membre, les mêmes obligations en matière de protection des données que celles énoncées dans le présent DPA, en particulier l'obligation de présenter des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Lorsqu'un sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, Forge Digital demeure pleinement responsable envers le responsable du traitement de l'exécution des obligations de ce sous-traitant ultérieur.
Les Données à caractère personnel du responsable du traitement sont traitées au sein de l'Union européenne / de l'Espace économique européen (UE/EEE). Le prestataire de la base de données et du stockage de fichiers héberge les données à Francfort, en Allemagne, et le prestataire d'hébergement de l'application sert le Site web depuis sa région de Francfort.
Lorsqu'un sous-traitant ultérieur recruté conformément à la Section 5 est établi en dehors de l'EEE, ou lorsque des Données à caractère personnel du responsable du traitement sont autrement transférées en dehors de l'EEE, un tel transfert n'a lieu que sous réserve des garanties requises au titre du chapitre V du RGPD, à savoir (selon le cas) :
Forge Digital documente, pour chaque sous-traitant ultérieur vers lequel des Données à caractère personnel du responsable du traitement sont susceptibles d'être transférées en dehors de l'EEE, le mécanisme de transfert invoqué et, le cas échéant, une brève analyse d'impact du transfert. Ces documents sont mis à la disposition du responsable du traitement sur demande.
Forge Digital notifie au responsable du traitement, dans les meilleurs délais et en tout état de cause au plus tard soixante-douze (72) heures après en avoir pris connaissance, toute violation de données à caractère personnel affectant les Données à caractère personnel du responsable du traitement. La notification comprend, dans la mesure où l'information est disponible pour Forge Digital à ce moment, les informations visées à l'article 33, paragraphe 3, du RGPD, à savoir :
Lorsque les informations ne peuvent être fournies en même temps, elles le sont de manière échelonnée sans autre retard indu. Forge Digital fournit au responsable du traitement une assistance raisonnable supplémentaire pour lui permettre de satisfaire à ses propres obligations au titre des articles 33 et 34 du RGPD.
Lorsque Forge Digital reçoit une demande d'une personne concernée visant à exercer des droits au titre du RGPD (tels que l'accès, la rectification, l'effacement, la limitation, la portabilité des données ou l'opposition) en lien avec des Données à caractère personnel du responsable du traitement, Forge Digital transmet cette demande au responsable du traitement dans les meilleurs délais et, sauf interdiction de le faire, sans y répondre elle-même. Forge Digital aide le responsable du traitement à répondre à ces demandes ainsi qu'il est décrit à la Section 3.
Forge Digital met à la disposition du responsable du traitement toutes les informations raisonnablement nécessaires pour démontrer le respect du présent DPA et de l'article 28 du RGPD, et permet la réalisation d'audits, y compris des inspections, menés par le responsable du traitement ou par un auditeur indépendant mandaté par celui-ci, et y contribue. Le responsable du traitement peut exercer ce droit d'audit une fois par année civile moyennant un préavis écrit raisonnable d'au moins trente (30) jours, et en outre sans un tel délai de préavis à la suite d'une violation de données à caractère personnel confirmée affectant les Données à caractère personnel du responsable du traitement. Les audits sont réalisés pendant les heures normales de bureau, d'une manière qui limite au minimum la perturbation des activités de Forge Digital, et sous réserve d'engagements de confidentialité raisonnables souscrits par le responsable du traitement et son auditeur à l'égard des informations commerciales de Forge Digital et des données à caractère personnel des autres clients de Forge Digital. Lorsque Forge Digital dispose de certifications de tiers, de rapports d'audit ou d'évaluations de sécurité en cours de validité et pertinents pour le traitement couvert par le présent DPA, elle peut satisfaire, en tout ou en partie, à la demande d'audit du responsable du traitement en fournissant cette documentation. Chaque Partie supporte ses propres frais d'audit, étant entendu que si un audit révèle un manquement substantiel de Forge Digital au présent DPA, Forge Digital rembourse les honoraires raisonnables de l'auditeur du responsable du traitement.
À la résiliation ou à l'expiration du MSA, ou sur demande écrite antérieure du responsable du traitement, Forge Digital, selon le choix du responsable du traitement, supprime ou restitue au responsable du traitement toutes les Données à caractère personnel du responsable du traitement traitées pour son compte, et supprime les copies existantes détenues par Forge Digital, sous réserve des Sections 10.2 et 10.3.
Les Parties reconnaissent que la Plateforme conserve les Données à caractère personnel du responsable du traitement pendant une Période de grâce de quatre-vingt-dix (90) jours suivant la résiliation, afin de permettre au responsable du traitement de rétablir l'abonnement et de récupérer ses données. Pendant la Période de grâce, les Données à caractère personnel du responsable du traitement sont conservées à l'état suspendu, ne font pas l'objet d'un traitement actif et ne sont accessibles à aucune partie autre que le personnel autorisé de Forge Digital, aux seules fins strictes du maintien de la capacité de récupération. Cette conservation constitue une instruction documentée du responsable du traitement aux fins de l'article 28, paragraphe 3, point g), du RGPD : en acceptant le présent DPA, le responsable du traitement donne instruction à Forge Digital de conserver les Données à caractère personnel du responsable du traitement pendant la Période de grâce et de les supprimer par la suite.
À l'issue de la Période de grâce, Forge Digital supprime définitivement les Données à caractère personnel du responsable du traitement de la Plateforme, à l'exception des enregistrements limités identifiés à la Section 14.4 du MSA (factures et documents comptables, journal d'acceptation des versions contractuelles, journal d'envoi expurgé comportant uniquement les adresses e-mail destinataires de la boîte de réception et des administrateurs du responsable du traitement, et historique des offres de rétention). Forge Digital continue de protéger ces enregistrements conformément au présent DPA aussi longtemps qu'ils sont conservés.
Le régime de responsabilité légale du RGPD s'applique à chaque Partie en ce qui concerne son traitement de données à caractère personnel. Sous réserve de ce qui précède, le présent DPA est régi par le droit bulgare et tout litige né du présent DPA ou en relation avec celui-ci relève de la compétence exclusive des tribunaux de Stara Zagora, Bulgarie, conformément à la Section 22 du MSA (qui comporte l'exception unilatérale en faveur de Forge Digital). En cas de contradiction entre le présent DPA et le MSA sur des questions de protection des données, le présent DPA prévaut. Le présent DPA constitue une annexe intégrante du MSA ; les autres dispositions du MSA demeurent inchangées.
Le présent DPA est conclu par voie électronique. En cliquant sur "Accepter" lors de l'intégration, le responsable du traitement accepte d'être lié par celui-ci et aucune signature manuscrite n'est requise. Forge Digital enregistre l'acceptation, l'identifiant et la version du présent DPA, la date et l'heure exactes, une adresse IP hachée, ainsi que la langue dans laquelle le présent DPA a été affiché.
L'hébergement du Site web du responsable du traitement et la transmission au responsable du traitement des demandes soumises par les visiteurs du site web, ainsi qu'il est décrit plus en détail dans le MSA.
Pour la durée du MSA conclu entre les Parties, prolongée de la Période de grâce et, par la suite, de toute période nécessaire à la restitution ou à la suppression des Données à caractère personnel du responsable du traitement conformément à la Section 10 du présent DPA.
Néant. Le traitement ne porte pas sur des catégories particulières de données à caractère personnel au sens de l'article 9 du RGPD ni sur des données à caractère personnel relatives aux condamnations pénales et aux infractions au sens de l'article 10 du RGPD. Le responsable du traitement s'abstient de soumettre, et veille à ce que les visiteurs du Site web ne soient pas invités à soumettre, des données relevant de catégories particulières via les formulaires de demande ou de contact du Site web.
Le responsable du traitement autorise Forge Digital à recruter les sous-traitants ultérieurs suivants dans le cadre du traitement décrit à l'Annexe 1. Chaque sous-traitant ultérieur est décrit ici par sa fonction et par sa région de traitement ; la liste complète, indiquant chaque sous-traitant ultérieur et son entité juridique, est mise à la disposition du responsable du traitement à tout moment sur demande adressée à support@forgedigital.io. Forge Digital informe préalablement le responsable du traitement de tout ajout ou remplacement envisagé d'un sous-traitant ultérieur, afin que le responsable du traitement puisse s'y opposer, et peut mettre cette liste à jour de temps à autre conformément à la Section 5 du présent DPA.
| Sous-traitant ultérieur | Finalité | Lieu du traitement | Garantie de transfert |
|---|---|---|---|
| Le prestataire de base de données et de stockage de fichiers | Base de données, authentification et stockage de fichiers (mono-locataire par responsable du traitement). | UE (Francfort, Allemagne) | Art. 28 DPA. Traitement dans l'UE ; CCT disponibles lorsque la sous-traitance ultérieure a lieu en dehors de l'EEE. |
| Le prestataire d'hébergement de l'application | Hébergement de l'application, CDN et analyse web sans cookies. | UE (Francfort, Allemagne) | Art. 28 DPA. Traitement dans l'UE ; CCT disponibles lorsque la sous-traitance ultérieure a lieu en dehors de l'EEE. |
| Le prestataire d'e-mails transactionnels | Acheminement des e-mails transactionnels et des e-mails de demande (SPF/DKIM/DMARC configurés). | Région UE | Art. 28 DPA. Traitement dans l'UE ; CCT le cas échéant. |
| Le prestataire de protection contre les bots et de DNS | Protection contre les bots sur les formulaires publics et DNS faisant autorité (DNSSEC activé). | Anycast mondial ; DNS uniquement, sans mise en proxy du trafic du site. | Art. 28 DPA + certification EU-US DPF. |
| Le prestataire de cartographie | Intégration d'une carte sur les pages de contact du Site web. Le prestataire reçoit l'adresse IP du visiteur lors du chargement de la carte. | Irlande, via l'entité européenne du prestataire, avec transfert ultérieur vers les États-Unis. | EU-US DPF (le prestataire est certifié). CCT lorsque le DPF n'est pas disponible. |
| Le service de traduction automatique | Traduction automatique des textes de véhicules rédigés par le responsable du traitement vers les autres langues publiques du Site web. | États-Unis (avec inférence dans l'UE lorsqu'elle est disponible) | EU-US DPF (le prestataire est certifié) + CCT. Analyse d'impact du transfert archivée. |
| Le service de traitement d'images | Génération d'images assistée par IA (illustration de la page d'accueil) et suppression de l'arrière-plan sur les photographies de véhicules, sur instruction du responsable du traitement. Peut incidemment traiter des données à caractère personnel présentes dans les photographies fournies. | États-Unis | CCT + mesures techniques supplémentaires. Analyse d'impact du transfert archivée. Les données ne sont pas utilisées pour entraîner les modèles du prestataire. |
| Le service de consultation de données de véhicules | Recherche VIN utilisée par le responsable du traitement pour préremplir les annonces de véhicules. Données relatives aux véhicules uniquement, pas de données à caractère personnel. | UE | Art. 28 DPA lorsque des données à caractère personnel sont traitées ; sans objet dans le cas contraire. |
| Le service de récupération de données publiques | Lecture périodique de la note publique du responsable du traitement sur les places de marché (une fois par mois). Données publiques uniquement, aucune donnée à caractère personnel des visiteurs du Site web. | Mondial | CCT le cas échéant. |
| Le bureau d'enregistrement de noms de domaine | Enregistrement de nom de domaine pour le compte du responsable du traitement. Les données du titulaire du responsable du traitement (nom, adresse, TVA et coordonnées) parviennent au bureau d'enregistrement et figurent dans la fiche WHOIS publique. | UE | Art. 28 DPA. Le responsable du traitement est le titulaire et ses données figurent dans le WHOIS ; ceci est communiqué lors de l'intégration. |
Le prestataire de services de paiement fournit, par l'intermédiaire de son entité américaine et de son entité irlandaise, des services de paiement par carte et de facturation dans le cadre de la facturation du responsable du traitement par Forge Digital. En ce qui concerne ce traitement, Forge Digital est le responsable du traitement et le prestataire de services de paiement est un responsable du traitement distinct au titre de sa propre déclaration de confidentialité. Ce traitement n'est pas effectué pour le compte du responsable du traitement et se situe dès lors en dehors du champ d'application du présent DPA. Il est décrit dans la politique de confidentialité propre à Forge Digital, et l'identité du prestataire de services de paiement est communiquée sur demande adressée à support@forgedigital.io.
Les appels d'API de tiers effectués dans le cadre d'un Site web sont acheminés via le plan de contrôle propre à Forge Digital plutôt qu'émis directement depuis le Site web du responsable du traitement. Par conséquent, le Site web du responsable du traitement ne détient aucune donnée d'identification d'API de tiers. Juridiquement, chacun de ces prestataires demeure un sous-traitant ultérieur de Forge Digital et est repris dans la liste ci-dessus.
Forge Digital met en œuvre et maintient les mesures techniques et organisationnelles suivantes, telles qu'elles existent de temps à autre. Forge Digital peut mettre ces mesures à jour pour autant que le niveau global de sécurité ne soit pas réduit.
Fin de l'accord de traitement des données.