EVALIA

Accord de sous-traitance des données personnelles (DPA)

Version 4

Parties et intégration au Contrat

Le présent accord est conclu entre le Client professionnel identifié dans le Bon de commande, agissant comme responsable du traitement, et EVALIA, société par actions simplifiée au capital de 1 000 euros, immatriculée au RCS de Fort-de-France sous le numéro 108 265 703, dont le siège social est situé VOIE 1 GRAND-CASE, 97232 Le Lamentin, agissant comme sous-traitant.

Il complète le Bon de commande, les conditions générales et les conditions particulières applicables aux Services. En cas de contradiction portant sur un traitement réalisé pour le compte du Client, le présent DPA prévaut, sous réserve des dispositions impératives et, le cas échéant, des clauses de transfert conclues entre les Parties.

1. Objet et répartition des rôles

Le DPA s'applique uniquement lorsque Evalia traite des données personnelles pour le compte du Client afin de fournir les Services et modules effectivement activés. Le Client détermine les finalités et les moyens essentiels du traitement. Evalia traite les données sur instruction documentée du Client et dans les limites du Contrat.

Pour ses finalités propres, notamment la gestion de la relation commerciale, la facturation, la sécurité de ses systèmes, la défense de ses droits et la conformité à ses obligations légales, Evalia peut agir comme responsable du traitement distinct. Ces traitements relèvent de la Politique de confidentialité applicable et ne sont pas régis par le présent DPA.

2. Définitions

Les termes « données personnelles », « traitement », « responsable du traitement », « sous-traitant », « sous-traitant ultérieur », « personne concernée » et « violation de données personnelles » ont le sens du règlement (UE) 2016/679. Les « Données Client » désignent les données et contenus que le Client ou ses utilisateurs autorisés déposent, importent, génèrent ou administrent dans les Services. Une « Instruction documentée » est une instruction écrite, y compris électronique, émise par une personne habilitée du Client.

3. Traitements et instructions documentées

L'objet, la durée, la nature, les finalités, les catégories de données et les personnes concernées figurent en Annexe A. Le Bon de commande, les paramètres configurés par les administrateurs habilités, les actions réalisées dans les Services et les demandes écrites adressées au support constituent des Instructions documentées dans leur périmètre respectif.

Evalia n'utilise pas les Données Client pour une finalité propre incompatible avec ces instructions. Si une disposition du droit de l'Union ou du droit d'un État membre impose un traitement, Evalia en informe le Client avant le traitement, sauf interdiction légale. Evalia informe sans délai le Client si une instruction lui paraît enfreindre la réglementation applicable et peut suspendre son exécution pendant le temps nécessaire à sa clarification.

4. Obligations du Client

5. Obligations générales d'Evalia

6. Sécurité et confidentialité

Evalia met en oeuvre des mesures techniques et organisationnelles appropriées au risque, en tenant compte de l'état des connaissances, des coûts de mise en oeuvre, de la nature, de la portée, du contexte et des finalités du traitement. Les catégories de mesures attendues sont décrites en Annexe C. Ces mesures peuvent évoluer si le niveau global de sécurité n'est pas matériellement diminué.

7. Exercice des droits

Compte tenu de la nature du traitement, Evalia aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes d'accès, de rectification, d'effacement, de limitation, d'opposition ou de portabilité, ainsi qu'aux demandes relatives aux décisions automatisées lorsque ces droits sont applicables. Evalia transmet au Client toute demande reçue directement et ne répond pas au fond sans instruction, sauf obligation légale.

8. Violations de données personnelles

Evalia notifie au Client toute violation de données personnelles concernant les Données Client sans délai injustifié après en avoir pris connaissance. La notification communique, au fur et à mesure de leur disponibilité, la nature de l'incident, les catégories de données et de personnes concernées, les conséquences probables, les mesures prises ou proposées et le contact opérationnel utile. Evalia aide le Client à documenter l'incident et à satisfaire ses propres obligations de notification. Le Client reste responsable de toute notification aux personnes concernées ou à une autorité de contrôle.

9. Analyse d'impact et consultation préalable

Compte tenu de la nature du traitement et des informations dont elle dispose, Evalia fournit une assistance raisonnable au Client pour ses obligations au titre des articles 32 à 36 du RGPD, notamment les analyses d'impact et les consultations préalables. Cette assistance n'emporte pas transfert de la responsabilité du Client quant à la nécessité, au contenu ou au résultat de ces démarches.

10. Informations, contrôles et audits

Evalia met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent DPA. Le Client peut réaliser, lui-même ou par un auditeur indépendant soumis à confidentialité, un contrôle raisonnable lié aux traitements concernés. Les Parties privilégient les preuves documentaires et les contrôles à distance, puis conviennent si nécessaire d'un contrôle sur site avec un préavis raisonnable, sans perturber la sécurité du Service ni exposer les données d'autres clients. Ces limites ne s'appliquent pas lorsqu'une autorité compétente exige un contrôle ou qu'un incident grave justifie une intervention plus rapide.

11. Sous-traitants ultérieurs

Le Client accorde à Evalia une autorisation générale préalable de recourir à des sous-traitants ultérieurs pour les opérations nécessaires aux Services. Evalia tient une liste nominative des sous-traitants effectivement autorisés et la met à disposition dans la documentation contractuelle ou la communique au Client sur demande. Le processus de changement figure en Annexe B.

Evalia impose par contrat à chaque sous-traitant ultérieur des obligations de protection des données substantiellement équivalentes à celles qui lui incombent pour l'opération confiée. Evalia demeure responsable envers le Client de l'exécution de ces obligations conformément à la réglementation applicable.

12. Transferts internationaux

Lorsqu'un traitement implique un transfert ou un accès depuis un pays situé hors de l'Espace économique européen, Evalia veille à ce qu'un mécanisme conforme au chapitre V du RGPD soit applicable, notamment une décision d'adéquation, des clauses contractuelles types ou une autre garantie autorisée. Les Parties coopèrent pour documenter le mécanisme retenu et, lorsque cela est requis, les mesures complémentaires. Les entités prestataires, les régions ou pays concernés et les mécanismes de transfert applicables sont ceux identifiés dans la liste contractuelle en vigueur communiquée au Client.

13. Restitution, suppression et conservation limitée

À l'issue des Services, Evalia restitue ou supprime les Données Client selon le choix et les instructions du Client, sous réserve des possibilités d'export prévues au Contrat. Les copies techniques résiduelles sont supprimées selon les cycles de sauvegarde et de purge applicables. Lorsqu'une obligation légale impose une conservation, les données concernées sont isolées, leur accès est limité et elles ne sont plus utilisées à d'autres fins.

14. Durée et fin du DPA

Le DPA prend effet avec le Contrat ou avec l'activation du premier traitement réalisé pour le compte du Client. Il demeure applicable pendant toute la durée de ces traitements. Les obligations qui, par leur nature, doivent survivre à la fin du Contrat restent en vigueur pendant la durée nécessaire, notamment la confidentialité, la sécurité, la suppression, l'assistance et la preuve.

15. Contact protection des données

Les échanges relatifs au présent DPA peuvent être adressés à contact@evalia.fr. Cette adresse désigne un contact opérationnel de protection des données et ne préjuge pas de la désignation officielle d'un délégué à la protection des données.

16. Certifications et engagements particuliers

Le Service standard n'emporte aucun engagement de certification sectorielle d'hébergement ou de conformité propre à un secteur réglementé. Un tel engagement ne s'applique que s'il est expressément identifié dans le Bon de commande ou des conditions particulières, avec son périmètre, ses dépendances et ses limites. La localisation d'une ressource ou la certification d'un fournisseur ne vaut pas, à elle seule, certification d'Evalia.

17. Droit applicable et articulation contractuelle

Le droit applicable et la juridiction compétente sont ceux prévus au Contrat, sous réserve des règles impératives de protection des données. Toute limitation de responsabilité prévue au Contrat s'applique dans les limites permises par ces règles et ne réduit pas les droits des personnes concernées ou les pouvoirs des autorités compétentes.

Annexe A - Description des traitements

La présente description s'applique uniquement aux Services et modules effectivement activés pour le Client. Le Bon de commande, les paramètres de l'organisation et les Instructions documentées précisent le périmètre opérationnel lorsqu'ils sont plus spécifiques.

Paramètre

Description

Objet

Fourniture, administration, maintenance, support, sécurisation, sauvegarde, export et suppression des Services activés.

Durée

Durée du Contrat et période strictement nécessaire à la restitution, à la suppression et aux obligations légales applicables.

Finalités

Permettre l'accès aux espaces du Client, configurer les modules, traiter les contenus selon les actions des utilisateurs autorisés, fournir le support, maintenir la disponibilité et protéger le Service.

Nature des opérations

Collecte, enregistrement, organisation, structuration, conservation, consultation, modification, rapprochement, génération de résultats, export, limitation et suppression selon les fonctionnalités activées.

Personnes concernées

Utilisateurs autorisés du Client ; salariés, agents, partenaires ou autres personnes que le Client choisit de référencer ; personnes mentionnées dans les contenus, documents, évaluations, audits, actions ou dossiers gérés par le Client.

Données d'identification

Nom, prénom, coordonnées professionnelles, fonction, organisation, identifiants techniques de compte et préférences.

Habilitations

Organisation d'appartenance, rôles, permissions, périmètres d'accès et historique des actions d'administration.

Contenus métier

Réponses, constats, commentaires, plans d'action, documents, pièces jointes, données importées, rapports et résultats générés à partir des contenus fournis par le Client.

Données techniques

Adresse IP, dates et heures, informations de session, journaux d'accès, événements de sécurité, diagnostics et données nécessaires au support.

Données de support

Coordonnées de l'interlocuteur, description de la demande, échanges, fichiers ou extraits transmis volontairement pour résoudre l'incident.

Modules optionnels

Catégories supplémentaires strictement nécessaires au module activé et décrites dans le Bon de commande, la documentation ou une Instruction documentée plus précise.

Catégories particulières

Elles ne sont pas requises par principe pour le Service standard. Le Client ne les traite qu'en présence d'une base juridique, d'une nécessité établie, d'un module expressément compatible et de garanties contractuelles et techniques appropriées.

Fréquence

Selon l'utilisation des Services par le Client et ses utilisateurs autorisés, de manière ponctuelle ou continue pendant la durée du Contrat.

Annexe B - Sous-traitants ultérieurs

Cette annexe décrit le processus d'autorisation et de changement. Les entités prestataires, les catégories de service confiées, les régions ou pays concernés et les mécanismes de transfert applicables sont identifiés dans la liste contractuelle en vigueur fournie au Client.

B.1 Liste en vigueur

Evalia tient une liste nominative des sous-traitants ultérieurs effectivement utilisés pour les Services activés. La liste communiquée au Client indique, dans la mesure pertinente, l'identité du prestataire, la catégorie de service confiée, les principaux pays de traitement ou d'accès et le mécanisme applicable en cas de transfert international. La liste remise avec le Contrat ou communiquée sur demande constitue la liste autorisée à cette date.

B.2 Ajout ou remplacement

B.3 Sélection et encadrement

Avant de confier une opération, Evalia apprécie les garanties du sous-traitant ultérieur au regard du risque et conclut un engagement écrit imposant des obligations appropriées de confidentialité, sécurité, assistance, suppression, audit et transfert. Evalia réévalue ces garanties lorsque l'évolution du service ou du risque le justifie.

Annexe C - Catégories de mesures de sécurité

Les mesures sont appliquées en fonction du périmètre des Services, de la sensibilité des données, des risques identifiés et des responsabilités respectives des Parties. Cette annexe décrit des catégories de mesures et ne vaut pas attestation d'une certification, d'un fournisseur ou d'une région particulière.

Domaine

Mesures attendues

Gouvernance

Politiques internes adaptées, répartition des responsabilités, revue périodique des risques et sensibilisation des personnes autorisées.

Contrôle des accès

Gestion des identités, habilitations limitées au besoin d'en connaître, séparation des rôles et révision des accès.

Cloisonnement

Mesures visant à séparer les organisations, environnements et périmètres d'accès selon l'architecture des Services.

Protection des échanges et du stockage

Mécanismes de protection appropriés, notamment chiffrement des communications et protection des données stockées lorsque le risque le justifie.

Traçabilité

Journaux techniques et de sécurité proportionnés, surveillance des événements pertinents et protection de leur accès.

Sécurité applicative

Gestion des vulnérabilités, mises à jour, revues et contrôles proportionnés au cycle de développement et d'exploitation.

Disponibilité

Sauvegardes, restauration, continuité et reprise adaptées aux Services et aux engagements contractuels applicables.

Incidents

Processus de détection, qualification, limitation, remédiation, documentation et notification des incidents de sécurité.

Sous-traitants

Évaluation préalable, engagements contractuels, accès limités et suivi proportionné des prestataires impliqués.

Fin de traitement

Export, limitation, suppression et purge des copies résiduelles selon les instructions, le Contrat et les obligations légales.