Accord de traitement des données - pour la plateforme en ligne Compleye

Last updated June 2026

Entre :  
 
Compleye Coöperatie U.A. , Company number 76594289, correspondence address: at Kon. Wilhelminaplein 1 in Amsterdam, The Netherlands 

("le responsable du traitement des données") 

 

et 

tous les clients de Compleye qui s'inscrivent à l'abonnement de la plateforme en ligne de Compleye.  

("le responsable du traitement des données") 

 

En s'inscrivant, Compleye et les clients ont accepté les clauses contractuelles suivantes afin de répondre aux exigences du GDPR et d'assurer la protection des droits de la personne concernée pour le processeur de données.  

1. Préambule 

  1. Les présentes clauses contractuelles (les clauses) définissent les droits et obligations du responsable du traitement et du sous-traitant lorsqu'ils traitent des données à caractère personnel pour le compte du responsable du traitement. 
  2. Les Clauses ont été conçues pour assurer le respect par les parties de l'article 28(3) du Règlement 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (Règlement général sur la protection des données). 
  3. Dans le cadre de la fourniture de la plateforme en ligne Compleye, le sous-traitant traitera les données à caractère personnel pour le compte du responsable du traitement conformément aux clauses. 
  4. Les clauses ont priorité sur toute disposition similaire contenue dans d'autres accords entre les parties. 
  5. L'annexe A fournit des informations spécifiques sur le traitement des données de la plateforme en ligne Compleye et des références aux mesures de sécurité.  

2. Les droits et obligations du responsable du traitement 

  1. Le responsable du traitement des données est chargé de veiller à ce que le traitement des données à caractère personnel soit conforme au GDPR (voir article 24 GDPR), aux dispositions applicables de l'UE en matière de protection des données et aux Clauses. 
  2. Le responsable du traitement a le droit et l'obligation de prendre des décisions sur les finalités et les moyens du traitement des données à caractère personnel. 
  3. Le responsable du traitement est notamment chargé de veiller à ce que le traitement des données à caractère personnel que le sous-traitant est chargé d'effectuer repose sur une base juridique.  

3. Le responsable du traitement des données agit conformément aux instructions 

  1. Le sous-traitant ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, à moins que le droit de l'Union ou de l'État membre auquel le sous-traitant est soumis ne l'y oblige.   
  2. Le sous-traitant des données informe immédiatement le responsable du traitement des données si les instructions données par le responsable du traitement des données, de l'avis du sous-traitant des données, contreviennent au GDPR ou aux dispositions applicables de l'UE ou de l'État membre en matière de protection des données. 

4. La confidentialité 

  1. Le sous-traitant n'accorde l'accès aux données à caractère personnel traitées pour le compte du responsable du traitement qu'aux personnes placées sous l'autorité du sous-traitant qui se sont engagées à respecter la confidentialité ou qui sont soumises à une obligation légale appropriée de confidentialité, et uniquement sur la base du besoin d'en connaître.  
  2. À la demande du responsable du traitement, le sous-traitant démontre que les personnes concernées placées sous son autorité sont soumises à la confidentialité susmentionnée. 

5. Sécurité du traitement 

  1. L'article 32 du GDPR stipule que, compte tenu de l'état de l'art, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque, dont la probabilité et la gravité varient, pour les droits et libertés des personnes physiques, le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque. 
  2. Conformément à l'article 32 du RGPD, le sous-traitant des données évalue également - indépendamment du responsable du traitement - les risques pour les droits et libertés des personnes physiques inhérents au traitement et met en œuvre des mesures pour atténuer ces risques. À cet effet, le responsable du traitement fournit au sous-traitant toutes les informations nécessaires à l'identification et à l'évaluation de ces risques. 
  3. En outre, le sous-traitant aide le responsable du traitement à assurer le respect des obligations qui lui incombent en vertu de l'article 32 du RGPD, par les moyens suivants entre autres fournir au responsable du traitement des données des informations concernant les mesures techniques et organisationnelles déjà mises en œuvre par le sous-traitant en vertu de l'article 32 du RGPD, ainsi que toutes les autres informations nécessaires au responsable du traitement des données pour se conformer à l'obligation qui lui incombe en vertu de l'article 32 du RGPD. 

6. Utilisation de sous-traitants 

  1. Le sous-traitant doit satisfaire aux exigences spécifiées à l'article 28, paragraphes 2 et 4, du GDPR pour engager un autre sous-traitant (un soustraitant). 
  2. Le responsable du traitement des données dispose de l'autorisation générale du responsable du traitement des données pour l'engagement de sous-traitants. Les modifications apportées aux sous-traitants sont communiquées au responsable du traitement des données, ce qui donne à ce dernier la possibilité de s'opposer à ces modifications. 
  3. Lorsque le sous-traitant fait appel à un sous-traitant ultérieur pour effectuer des activités de traitement spécifiques pour le compte du responsable du traitement, les mêmes obligations en matière de protection des données que celles énoncées dans les clauses sont imposées à ce sous-traitant ultérieur au moyen d'un contrat ou d'un autre acte juridique en vertu du droit de l'UE ou de l'État membre, notamment en fournissant des garanties suffisantes pour mettre en œuvre les mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences des clauses et du GDPR. Il incombe donc au sous-traitant d'exiger que le sous-traitant ultérieur respecte au moins les obligations auxquelles il est soumis en vertu des clauses et du GDPR. 
  4. Si le sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, le sous-traitant ultérieur reste pleinement responsable vis-à-vis du responsable du traitement des données en ce qui concerne l'exécution des obligations du sous-traitant ultérieur.  

7. Transfert de données à des pays tiers ou à des organisations internationales 

  1. Dans le cas où des transferts vers des pays tiers ou des organisations internationales, que le responsable du traitement n'a pas demandé au sous-traitant d'effectuer, sont requis par la législation de l'UE ou de l'État membre à laquelle le sous-traitant est soumis, le sous-traitant s'assure que des mesures de sécurité et des mesures juridiques appropriées ont été prises conformément aux lois et réglementations de l'UE.  

8. Assistance du responsable du traitement 

  1. Compte tenu de la nature du traitement, le sous-traitant assiste le responsable du traitement par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, dans l'exécution des obligations du responsable du traitement de répondre aux demandes d'exercice des droits de la personne concernée prévues au chapitre III du GDPR. 
  2. Outre l'obligation du sous-traitant d'aider le responsable du traitement en vertu de la clause 6.3, le sous-traitant doit en outre, compte tenu de la nature du traitement et des informations dont il dispose, aider le responsable du traitement à assurer le respect des dispositions de l'article 6.3 et de l'article 6.4 du présent règlement : 
    1. L'obligation pour le responsable du traitement de notifier la violation de données à caractère personnel à l'autorité de contrôle compétente, Data, dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf s'il est peu probable que la violation de données à caractère personnel entraîne un risque pour les droits et libertés des personnes physiques ; 
    2. l'obligation pour le responsable du traitement de communiquer sans délai excessif la violation de données à caractère personnel à la personne concernée, lorsque la violation de données à caractère personnel est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques ; 
    3. l'obligation pour le responsable du traitement de procéder à une évaluation de l'impact des opérations de traitement envisagées sur la protection des données à caractère personnel (évaluation de l'impact sur la protection des données) ; 
    4. l'obligation pour le responsable du traitement de consulter l'autorité de contrôle compétente, avant le traitement, lorsqu'une analyse d'impact relative à la protection des données indique que le traitement entraînerait un risque élevé en l'absence de mesures prises par le responsable du traitement pour atténuer le risque. 

9. Notification d'une violation de données à caractère personnel 

  1. En cas de violation de données à caractère personnel, le sous-traitant notifie cette violation au responsable du traitement dans les meilleurs délais après en avoir pris connaissance. 
  2. La notification du sous-traitant au responsable du traitement des données a lieu, si possible, dans les 48 heures suivant le moment où le sous-traitant a pris connaissance de la violation de données à caractère personnel, afin de permettre au responsable du traitement des données de se conformer à l'obligation qui lui incombe de notifier la violation de données à caractère personnel à l'autorité de contrôle compétente, conformément à l'article 33 du RGPD. 
  3. Conformément à la clause 9, paragraphe 2, point a), le sous-traitant aide le responsable du traitement à notifier la violation de données à caractère personnel à l'autorité de contrôle compétente, ce qui signifie que le sous-traitant est tenu d'aider à obtenir les informations énumérées ci-dessous qui, conformément à l'article 33, paragraphe 3, du RGPD, doivent être mentionnées dans la notification du responsable du traitement à l'autorité de contrôle compétente :  
    1. La nature des données à caractère personnel, y compris, si possible, les catégories et le nombre approximatif de personnes concernées, ainsi que les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés ;  
    2. les conséquences probables de la violation de données à caractère personnel ; 
    3. les mesures prises ou proposées par le responsable du traitement pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures visant à en atténuer les éventuels effets négatifs.  

    10. Effacement et restitution des données 

    1. À la fin de la fourniture de services de traitement de données à caractère personnel, le sous-traitant est tenu de supprimer toutes les données à caractère personnel traitées pour le compte du responsable du traitement et, sur demande, de certifier au responsable du traitement qu'il l'a fait, à moins que le droit de l'Union ou des États membres n'exige la conservation des données à caractère personnel. 

    11. Audit et inspection 

    1. Le sous-traitant met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations énoncées à l'article 28 et dans les clauses et permet les audits, y compris les inspections, effectués par le responsable du traitement ou par un autre auditeur mandaté par le responsable du traitement, et y contribue. 

    12. L'accord des parties sur d'autres conditions 

    1. Les parties peuvent convenir d'autres clauses concernant la prestation du service de traitement des données à caractère personnel, notamment en matière de responsabilité, si elles ne contredisent pas directement ou indirectement les présentes clauses et ne portent pas atteinte aux libertés et droits fondamentaux de la personne concernée ni à la protection offerte par le GDPR. 

    13. Début et fin de l'activité 

    1. Les clauses entreront en vigueur à la date à laquelle le responsable du traitement des données aura accès à la plateforme en ligne de Compleye. 
    2. Le responsable du traitement des données révisera et adaptera le présent DPA chaque année afin de s'aligner sur les lois et règlements ainsi que sur les produits et services fournis.

    14. Personnes de contact 

    1. Le contrôleur des données peut contacter le responsable du traitement des données par l'intermédiaire de info@compleye.io concernant les clauses du DPA.  
    2. Le responsable du traitement des données peut contacter l'administrateur de la plateforme en ligne Compleye du responsable du traitement des données pour l'informer des modifications apportées à la DPA.