Addendum au traitement des données
Dernière mise à jour: 15 septembre 2026. Cette version remplace la version mise à jour pour la dernière fois le 31 juillet 2026.
Le présent avenant relatif au traitement des données (« DPA ») est un accord entre vous et l'entité que vous représentez (« Client », « vous » ou « votre ») et Mapsly LLC (« MAPSLY »). Ce DPA complète les Conditions d'utilisation de MAPSLY disponibles à https://mapsly.com/terms, tel que mis à jour de temps à autre entre le Client et MAPSLY, ou d’autres accords entre le Client et MAPSLY qui régissent l’utilisation des Services MAPSLY par le Client (l’« Accord »). « Client » désigne l’entité définie comme « Utilisateur » dans les Conditions de service de MAPSLY. Ce DPA s’applique dans la mesure où MAPSLY traite les Données du Client pour le compte du Client dans le cadre de la fourniture des Services.
Définitions. Tous les termes commençant par une majuscule utilisés dans le présent DPA auront les significations qui leur sont données ci-dessous, sauf définition contraire dans l’Accord:
API signifie une interface de programmation d'application.
Loi applicable sur la protection des données désigne toutes les lois et réglementations applicables au traitement des Données client par une partie et contraignantes pour celle-ci, y compris, le cas échéant, le GDPR, le UK GDPR et le UK Data Protection Act 2018, la Loi fédérale suisse sur la protection des données (“FADP”), et les lois fédérales et étatiques applicables des États-Unis en matière de confidentialité (y compris le California Consumer Privacy Act, tel que modifié).
Règles d’entreprise contraignantes a le sens qui lui est donné dans le RGPD.
Contrôleur a le sens qui lui est donné dans le RGPD.
Clauses entre responsable du traitement et sous-traitant désigne les clauses contractuelles types entre les Responsables de traitement et les Sous-traitants pour les transferts de données, telles qu'approuvées par la Décision d'exécution de la Commission européenne (UE) 2021/914 du 4 juin 2021.
Données clients désigne les Données personnelles qui sont téléversées vers les Services ou générées au sein de ceux-ci sous les comptes MAPSLY du Client, à l’exclusion du compte d’Utilisateur final et des informations d’utilisation décrites à la Section 1.5.
“Cadre de protection des données” ou “DPF” désigne, ensemble, le Cadre de confidentialité des données UE-États-Unis, l’extension britannique au Cadre de confidentialité des données UE-États-Unis, et le Cadre de confidentialité des données Suisse-États-Unis, tel qu’administré par le Département du commerce des États-Unis.
Documentation signifie la documentation en vigueur à ce moment pour les Services située à https://help.mapsly.com (et tous les emplacements successeurs désignés par MAPSLY).
EEA signifie l'Espace économique européen.
Utilisateurs finaux désigne les utilisateurs du compte Mapsly du Client, y compris les employés et les contractants du Client qui ont été assignés par le Client à utiliser Mapsly.
GDPR désigne le Règlement 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, abrogeant la Directive 95/46/CE (Règlement général sur la protection des données).
Réseau MAPSLY désigne les serveurs, les équipements réseau et les systèmes logiciels hôtes (par exemple, les pare-feux virtuels) qui sont sous le contrôle de MAPSLY et sont utilisés pour fournir les Services.
Console de configuration MAPSLY signifie la section Configuration dans le service Mapsly disponible sous « Configuration » dans le menu principal.
Données personnelles signifie des données personnelles, des informations personnelles, des informations permettant d'identifier une personne ou tout autre terme équivalent (chacun tel que défini dans la Loi applicable sur la protection des données).
Traitement en cours a la signification qui lui est donnée dans le RGPD et « traiter », « traite » et « traité » seront interprétés en conséquence.
Processeur a le sens qui lui est donné dans le RGPD.
Clauses processeur à processeur désigne les clauses contractuelles types entre Sous-traitants pour les Transferts de Données, telles qu’approuvées par la Décision d’exécution (EU) 2021/914 de la Commission européenne du 4 juin 2021.
Incident de sécurité signifie une violation de la sécurité de MAPSLY entraînant la destruction, la perte, la modification accidentelle ou illégale, la divulgation non autorisée ou l'accès aux Données Clients.
Contrôles de service désigne les contrôles, y compris les fonctions et les caractéristiques de sécurité, que les Services fournissent, comme décrit dans la Documentation.
Clauses contractuelles types désigne (i) les Clauses Responsable du traitement-sous-traitant, ou (ii) les Clauses sous-traitant-sous-traitant, selon le cas conformément aux Sections 9.2.1 et 9.2.2, telles que complétées, le cas échéant, par l’Addendum UK (pour les Transferts de Données soumis au UK GDPR) et par les adaptations suisses décrites à la Section 9.2.4 (pour les Transferts de Données soumis à la FADP).,
Pays tiers désigne un pays situé en dehors de l’EEE, du Royaume-Uni, ou de la Suisse qui n’est pas reconnu par la Commission européenne (ou, le cas échéant, par les autorités compétentes du Royaume-Uni ou de la Suisse) comme offrant un niveau adéquat de protection des données personnelles (tel que décrit dans le GDPR, le UK GDPR, ou le FADP, selon le cas).
Addendum Royaume-Uni désigne l’Addendum sur le transfert international de données aux Clauses contractuelles types de la Commission européenne publié par le Commissaire à l’information du Royaume-Uni, en vigueur depuis le 21 mars 2022.
UK GDPR désigne le RGPD dans la mesure où il fait partie du droit du Royaume-Uni en vertu de l’article 3 de la loi de 2018 sur l’Union européenne (retrait).
1. Traitement des données
1.1 Portée et rôles. Cette DPA s'applique lorsque MAPSLY traite les Données Client. Dans ce contexte, MAPSLY agira en tant que Sous-traitant pour le Client, qui peut agir soit en tant que Responsable du traitement, soit en tant que Sous-traitant des Données Client.
1.2 Contrôles client. Le Client peut utiliser les Contrôles de Service pour l’aider à respecter ses obligations en vertu de la Loi applicable sur la protection des données, y compris ses obligations de répondre aux demandes des personnes concernées. En tenant compte de la nature du traitement, le Client convient qu'il est peu probable que MAPSLY prenne connaissance du fait que les Données Client transférées dans le cadre des Clauses contractuelles types sont inexactes ou obsolètes. Néanmoins, si MAPSLY prend connaissance que les Données Client transférées dans le cadre des Clauses contractuelles types sont inexactes ou obsolètes, elle informera le Client sans délai indu. MAPSLY coopérera avec le Client pour effacer ou rectifier les Données Client inexactes ou obsolètes transférées dans le cadre des Clauses contractuelles types en fournissant les Contrôles de Service que le Client peut utiliser pour effacer ou rectifier les Données Client.
1.3 Détails du traitement des données.
1.3.1 Objet. L'objet du traitement des données dans le cadre de ce DPA est les Données Client.
1.3.2 Durée. Le traitement se poursuit pendant la Durée de l’Accord et par la suite pendant la période limitée nécessaire pour restituer, supprimer, ou conserver légalement les Données client conformément à la Section 11.
1.3.3 Objectif. La finalité du traitement des données en vertu de ce DPA est la fourniture des Services initiés par le Client de temps à autre.
1.3.4 Nature du traitement. Calcul, stockage, géocodage, routage, synchronisation avec les systèmes connectés du Client, et tous autres Services tels que décrits dans la Documentation et initiés par le Client de temps à autre, y compris, lorsque le Client utilise des fonctionnalités des Services basées sur l’AI, le traitement par des fournisseurs de modèles d’AI engagés en tant que Sous-traitants uniquement afin de fournir les Services au Client. MAPSLY n’utilise pas les Données du Client pour entraîner des modèles généralisés d’intelligence artificielle ou d’apprentissage automatique. Lorsque le Client choisit de connecter un compte de fournisseur d’AI ou des identifiants API contrôlés par le Client, MAPSLY peut transmettre les Données du Client à ce fournisseur conformément aux Instructions Documentées du Client; ce fournisseur n’est pas un Sous-traitant engagé par MAPSLY du seul fait de cette connexion, et le Client est responsable de son accord et de ses conditions de traitement des données avec ce fournisseur. MAPSLY demeure responsable de sa propre transmission des Données du Client à ce fournisseur conformément au présent DPA.
1.3.5 Type de données client. Données du Client téléversées vers les Services ou générées au sein des Services dans les comptes MAPSLY du Client, qui peuvent inclure des enregistrements de contacts et CRM, des adresses et d’autres données de localisation (y compris la géolocalisation précise des Utilisateurs Finaux lorsque le Client active le suivi de localisation, le check-in ou des fonctionnalités similaires), des photos, des notes, des réponses de formulaires, des enregistrements audio et vidéo et des transcriptions, des prompts AI, des résultats et résumés générés par AI (lorsque le Client utilise des fonctionnalités vocales ou basées sur AI), ainsi que des données d’automatisation et d’activité.
1.3.6 Catégories de personnes concernées. Les personnes concernées peuvent inclure les clients du Client, les prospects et les leads, les employés, les fournisseurs et les Utilisateurs finaux.
1.4 Respect des lois. Chaque partie se conformera à toutes les lois, règles et réglementations qui lui sont applicables et obligatoires dans l'exécution de ce DPA, y compris la loi applicable en matière de protection des données.
1.5 Mapsly en tant que responsable du traitement. Le Client reconnaît que Mapsly collecte certaines informations sur les Utilisateurs finaux du Client — telles que les informations de compte, d’authentification, de facturation, d’assistance et d’utilisation — comme décrit dans la Politique de confidentialité de MAPSLY (actuellement publiée à l’adresse, https://mapsly.com/privacy-policy). Dans la mesure où Mapsly détermine les finalités et les moyens du traitement de ces informations, Mapsly agit en tant que Controller indépendant de ces informations et les traite conformément à la MAPSLY Privacy Policy et à l'Applicable Data Protection Law; ces informations ne constituent pas des Customer Data traitées au titre du présent DPA. Mapsly peut divulguer ces informations en interne et à ses prestataires de services à des fins commerciales légitimes liées à l’exploitation, au support et à l’amélioration des Services, telles que la facturation, la gestion des comptes, le support technique et le développement de produits.
2. Instructions du client
The parties agree that this DPA and the Agreement (including Customer providing instructions via configuration tools such as the MAPSLY Setup console and APIs made available by MAPSLY for the Services) constitute Customer’s documented instructions regarding MAPSLY’s processing of Customer Data (“Documented Instructions”). MAPSLY will process Customer Data only in accordance with Documented Instructions (which if Customer is acting as a Processor, could be based on the instructions of its Controllers). Additional instructions outside the scope of the Documented Instructions (if any) require prior written agreement between MAPSLY and Customer, including agreement on any additional fees payable by Customer to MAPSLY for carrying out such instructions. Where an additional instruction is required for Customer’s compliance with Applicable Data Protection Law and the parties are unable, within thirty (30) days, to reasonably agree on its implementation and any applicable fees, Customer may terminate the affected Services by written notice, and MAPSLY will refund Customer the prepaid fees prorated for the unused portion of the then-current Billing Period for the terminated Services. Taking into account the nature of the processing, Customer agrees that it is unlikely MAPSLY can form an opinion on whether Documented Instructions infringe Applicable Data Protection Law. If MAPSLY forms such an opinion, it will immediately inform Customer, in which case, Customer is entitled to withdraw or modify its Documented Instructions.
3. Confidentialité des Données du Client
MAPSLY n'accédera pas, n'utilisera pas et ne divulguera pas à des tiers les Données Client, sauf, dans chaque cas, dans la mesure nécessaire pour maintenir ou fournir les Services, ou pour se conformer à la loi ou à une ordonnance valide et contraignante d'une autorité gouvernementale (comme une assignation ou une ordonnance judiciaire). Si une autorité gouvernementale adresse à MAPSLY une demande de Données Client, MAPSLY tentera de rediriger l'autorité gouvernementale afin qu'elle demande directement ces données au Client. Dans le cadre de cet effort, MAPSLY pourra fournir à l'autorité gouvernementale les coordonnées de base du Client. Si MAPSLY est contraint de divulguer les Données Client à une autorité gouvernementale, il informera raisonnablement le Client de cette demande afin de lui permettre de demander une ordonnance de protection ou un autre recours approprié, sauf si MAPSLY est légalement interdit de le faire.
4. Obligations de confidentialité du personnel de MAPSLY
MAPSLY interdit à son personnel de traiter les données clients sans autorisation de MAPSLY. MAPSLY impose à son personnel des obligations contractuelles appropriées, notamment en matière de confidentialité, de protection des données et de sécurité des données.
5. Sécurité du traitement des données
5.1 MAPSLY a mis en œuvre et maintiendra les mesures techniques et organisationnelles appropriées afin de garantir la sécurité et la confidentialité des Données du Client, comme décrit dans l’Annexe A (Mesures techniques et organisationnelles) du présent DPA et conformément aux normes de sécurité de Mapsly décrites dans le présent DPA et dans la Politique de confidentialité de MAPSLY. MAPSLY peut mettre à jour les mesures décrites dans l’Annexe A de temps à autre, à condition qu’aucune mise à jour ne réduise de manière substantielle la sécurité globale des Services.
5.2 Responsabilités du client et fonctionnalités de sécurité optionnelles. MAPSLY met à disposition de nombreux Contrôles de Service que le Client peut choisir d'utiliser pour renforcer davantage la sécurité des Données Client. Le Client est responsable de (a) l'utilisation sécurisée des Services, y compris la sécurisation des identifiants d'authentification de son compte, (b) la protection de la sécurité des Données Client lors de leur transit vers et depuis les Services, (c) la prise de toutes les mesures appropriées pour chiffrer ou sauvegarder de manière sécurisée les Données Client téléchargées sur les Services, (d) la configuration correcte des Services et des Contrôles de Service, et (e) la prise d'autres mesures que le Client juge adéquates pour garantir la sécurité, la protection et la suppression des Données Client.
5.3 Notification d'incident de sécurité.
5.3.1 Incident de sécurité. MAPSLY informera (a) le Client d'un Incident de Sécurité sans délai injustifié après avoir pris connaissance de l'Incident de Sécurité, et (b) prendra les mesures appropriées pour gérer l'Incident de Sécurité, y compris les mesures visant à atténuer tout effet négatif résultant de l'Incident de Sécurité.
5.3.2 Assistance MAPSLY. Pour permettre au Client de notifier un Incident de Sécurité aux autorités de surveillance ou aux personnes concernées (le cas échéant), MAPSLY coopérera avec le Client et l'assistera en incluant dans la notification les informations concernant l'Incident de Sécurité que MAPSLY est en mesure de communiquer au Client, en tenant compte de la nature du traitement, des informations disponibles pour MAPSLY, et de toute restriction à la divulgation des informations, telles que la confidentialité. En tenant compte de la nature du traitement, le Client convient qu'il est le mieux placé pour déterminer les conséquences probables d'un Incident de Sécurité.
5.3.3 Incidents de sécurité infructueux. Le client accepte que :
(i) un Incident de sécurité infructueux ne sera pas soumis à la présente Section 5.3. Un Incident de sécurité infructueux est un incident qui n’entraîne aucun accès non autorisé aux Données client ni à aucun équipement ou installation de MAPSLY stockant des Données client, et pourrait inclure, sans limitation, des pings et autres attaques par diffusion sur des pare-feu ou des serveurs périphériques, des analyses de ports, des tentatives de connexion infructueuses, des attaques par déni de service, de l’analyse de paquets (ou tout autre accès non autorisé à des données de trafic qui n’entraîne pas d’accès au-delà des en-têtes) ou des incidents similaires; et,
(ii) L’obligation de MAPSLY de signaler un Incident de sécurité ou d’y répondre en vertu de la présente Section 5.3 n’est pas et ne sera pas interprétée comme une reconnaissance par MAPSLY d’une quelconque faute ou responsabilité de MAPSLY à l’égard de l’Incident de sécurité.
5.3.4 Communication. La ou les notifications d'incidents de sécurité, le cas échéant, seront envoyées à un ou plusieurs administrateurs du Client par tout moyen choisi par MAPSLY, y compris par e-mail. Il incombe uniquement au Client de s'assurer que les administrateurs du Client maintiennent des informations de contact précises dans la console de configuration MAPSLY et garantissent une transmission sécurisée à tout moment.
5.3.5 Obligations de notification. Si MAPSLY informe le Client d'un Incident de Sécurité, ou si le Client prend connaissance d'une destruction, d'une perte, d'une altération, d'une divulgation non autorisée ou d'un accès non autorisé aux Données du Client, le Client sera responsable de (a) déterminer s'il existe une obligation de notification ou autre en vertu de la Loi applicable sur la Protection des Données et (b) prendre les mesures nécessaires pour se conformer à ces obligations. Cela ne limite pas les obligations de MAPSLY en vertu de la présente Section 5.3.
6. Sous-traitance ultérieure
6.1 Sous-traitants autorisés. Le Client accorde une autorisation générale à l’utilisation par MAPSLY de sous-traitants ultérieurs pour réaliser des activités de traitement des Données du Client pour le compte du Client (“Sous-traitants ultérieurs”) conformément à la présente Section. Le site Web de MAPSLY (actuellement publié à l’adresse, https://mapsly.com/sub-processors/) répertorie les Sous-traitants ultérieurs actuellement engagés par MAPSLY. Au moins 30 jours avant que MAPSLY n’engage un Sous-traitant ultérieur, MAPSLY mettra à jour le site web applicable et fournira au Client un mécanisme lui permettant de recevoir un avis concernant cette mise à jour. Pour s’opposer à un Sous-traitant ultérieur, le Client peut: (i) cesser d’utiliser la fonctionnalité du Service MAPSLY pour laquelle MAPSLY a engagé le Sous-traitant ultérieur, ou (ii) résilier l’Accord conformément à ses conditions. Si le Client s’oppose à un nouveau Sous-traitant ultérieur pour des motifs raisonnables liés à la protection des données et que les parties ne parviennent pas à résoudre l’objection dans un délai de trente (30) jours, le Client peut résilier l’Accord concernant les Services concernés par avis écrit, et MAPSLY remboursera au Client les frais prépayés au prorata de la partie non utilisée de la Période de facturation alors en cours après la date d’effet de la résiliation. Si la fonctionnalité concernée ne peut raisonnablement être séparée du reste des Services, le Client peut résilier l’Accord dans son intégralité aux mêmes conditions.
6.2 Obligations du sous-traitant. Lorsque MAPSLY autorise un Sous-traitant comme décrit dans la Section 6.1 :
(i) MAPSLY limitera l’accès du sous-traitant secondaire aux Données client à ce qui est nécessaire pour fournir ou maintenir les Services conformément à la Documentation, et MAPSLY interdira au sous-traitant secondaire d’accéder aux Données client à toute autre fin;,
(ii) MAPSLY conclura un accord écrit avec le Sous-traitant ultérieur et, dans la mesure où le Sous-traitant ultérieur exécute les mêmes services de traitement des données fournis par MAPSLY au titre du présent DPA, MAPSLY imposera au Sous-traitant ultérieur les mêmes obligations contractuelles que celles qui incombent à MAPSLY au titre du présent DPA; et,
(iii) MAPSLY restera responsable de son respect des obligations du présent DPA et de tout acte ou omission du Sous-traitant ultérieur qui amènerait MAPSLY à manquer à l’une quelconque des obligations de MAPSLY au titre du présent DPA.
7. Assistance de MAPSLY pour les demandes des personnes concernées
En tenant compte de la nature du traitement, les Contrôles de Service sont les mesures techniques et organisationnelles par lesquelles MAPSLY aidera le Client à remplir ses obligations de répondre aux demandes des personnes concernées en vertu de la Loi sur la Protection des Données applicable. Si une personne concernée fait une demande à MAPSLY, MAPSLY transmettra rapidement cette demande au Client dès qu'elle aura identifié que la demande provient d'une personne concernée dont le Client est responsable. Le Client autorise en son nom, et au nom de ses responsables lorsqu'il agit en tant que Sous-traitant, MAPSLY à répondre à toute personne concernée qui fait une demande à MAPSLY, pour confirmer que MAPSLY a transmis la demande au Client. Les parties conviennent que l'utilisation par le Client des Contrôles de Service et la transmission par MAPSLY des demandes des personnes concernées au Client conformément à cette section représentent l'étendue et la portée de l'assistance requise du Client.
8. Vérification de la conformité
8.1 audits MAPSLY. MAPSLY fait appel à des auditeurs externes pour vérifier l’adéquation de ses mesures de sécurité. Cet audit: (a) sera réalisé au moins une fois par an; (b) sera réalisé selon une norme largement reconnue (telle que SOC 2 Type II); (c) sera réalisé par des professionnels de la sécurité tiers indépendants, sélectionnés et rémunérés par MAPSLY; et (d) donnera lieu à la génération d’un rapport d’audit (« Rapport »), qui constituera des Informations confidentielles de MAPSLY.
8.2 Rapports d’audit. À la demande écrite du client, et à condition que les parties disposent d'un NDA applicable, MAPSLY fournira au client une copie du Rapport afin que ce dernier puisse vérifier raisonnablement la conformité de MAPSLY à ses obligations en vertu de ce DPA.
8.3 Analyse d’impact relative à la protection de la vie privée et consultation préalable. Tenant compte de la nature du traitement et des informations disponibles pour MAPSLY, MAPSLY assistera le Client dans le respect de ses obligations en matière d'évaluations d'impact sur la protection des données et de consultation préalable en fournissant les informations mises à disposition par MAPSLY en vertu de la présente Section 8.
9. Transferts de données personnelles
9.1 Emplacements. MAPSLY stocke et traite les Données Client au sein du Réseau MAPSLY aux États-Unis. Le personnel de MAPSLY et les Sous-traitants peuvent accéder à distance aux Données Client depuis d’autres pays dans lesquels ils opèrent, uniquement dans la mesure nécessaire pour fournir, maintenir et prendre en charge les Services; tout accès de ce type constitue un Transfert de Données régi par la présente Section 9. MAPSLY ne transférera pas autrement les Données Client en dehors de l’EEE, du Royaume-Uni, de la Suisse et des États-Unis, sauf si cela est nécessaire pour fournir les Services initiés par le Client, ou si cela est nécessaire pour se conformer à la loi ou à une ordonnance valide et contraignante d’un organisme gouvernemental.
9.2 Application des clauses contractuelles types. Sous réserve de la Section 9.3, les Clauses contractuelles types ne s’appliqueront qu’aux Données client soumises au GDPR, au UK GDPR ou à la FADP qui sont transférées, directement ou par transfert ultérieur, vers tout Pays tiers (chacun constituant un “Transfert de données”).
9.2.1 Lorsque le Client agit en tant que Responsable du traitement, les Clauses du Responsable au Sous-traitant s'appliqueront à un Transfert de Données.
9.2.2 Lorsque le Client agit en tant que Sous-traitant, les Clauses Sous-traitant à Sous-traitant s'appliqueront à un Transfert de Données. Compte tenu de la nature du traitement, le Client convient qu'il est peu probable que MAPSLY connaisse l'identité des Responsables du Client car MAPSLY n'a pas de relation directe avec les Responsables du Client et, par conséquent, le Client remplira les obligations de MAPSLY envers les Responsables du Client en vertu des Clauses Sous-traitant à Sous-traitant.
9.2.3 Pour les transferts de données soumis au RGPD britannique, les clauses contractuelles types s’appliquent telles que complétées par l’Addendum britannique, renseignées comme indiqué à la Section 9.4.,
9.2.4 Pour les transferts de données soumis à la FADP, les Clauses contractuelles types s’appliquent avec les adaptations suivantes: (i) les références au GDPR doivent être lues comme des références à la FADP; (ii) l’autorité de contrôle compétente est le Préposé fédéral suisse à la protection des données et à la transparence; (iii) le terme “État membre” est interprété comme incluant la Suisse, de sorte que les personnes concernées en Suisse puissent faire valoir leurs droits dans leur lieu de résidence habituelle; and (iv) les références au droit de l’UE doivent être lues comme des références au droit suisse lorsque le transfert est exclusivement soumis à la FADP.
9.3 Mécanisme de transfert alternatif. Dans la mesure où MAPSLY a adopté un mécanisme de transfert alternatif valide reconnu en vertu de la Loi applicable sur la protection des données — y compris la certification de MAPSLY au titre du Cadre de protection des données UE-États-Unis, de l’extension britannique au Cadre de protection des données UE-États-Unis et du Cadre de protection des données Suisse-États-Unis — ce mécanisme s’appliquera à un Transfert de données à la place des Clauses contractuelles types tant qu’il demeure valide. Si ce mécanisme alternatif est invalidé, suspendu, retiré ou cesse autrement de fournir une base légale pour un Transfert de données, les Clauses contractuelles types (telles que complétées à la Section 9.4) s’appliqueront automatiquement à ce Transfert de données sans autre action de l’une ou l’autre des parties. MAPSLY maintiendra sa certification au Cadre de protection des données tant qu’elle s’appuiera sur le Cadre de protection des données pour les Transferts de données.
9.4 Complément des Clauses Contractuelles Types. For each Data Transfer to which the Standard Contractual Clauses apply, the Standard Contractual Clauses are deemed completed as follows: (i) Module Two (transfer controller to processor) applies where Customer acts as a Controller, and Module Three (transfer processor to processor) applies where Customer acts as a Processor; (ii) in Clause 7, the optional docking clause does not apply; (iii) in Clause 9, Option 2 (general written authorisation) applies, and the time period for prior notice of Sub-processor changes is thirty (30) days, in accordance with Section 6.1; (iv) in Clause 11, the optional language does not apply; (v) in Clauses 17 and 18, the governing law and the competent courts are those of Ireland; and (vi) Annex I of the Standard Contractual Clauses is deemed completed with the information set out in Annex B to this DPA, Annex II is deemed completed with Annex A to this DPA, and Annex III is deemed completed with the Sub-processor list referenced in Section 6.1. Where the UK Addendum applies: Table 1 is deemed completed with the parties’ details under the Agreement; Table 2 with the Standard Contractual Clauses as completed above; Table 3 with the Annex information above; and, for Table 4, neither party may end the UK Addendum as set out in Section 19 of the UK Addendum.
10. Résiliation du DPA
Le présent DPA restera en vigueur jusqu’à la résiliation de l’Accord (la “Date de résiliation”).
11. Suppression des données client
À la résiliation ou à l’expiration de l’Accord, MAPSLY supprimera les Données Client de ses systèmes actifs à la demande du Client, et en tout état de cause au plus tard dans un délai de 90 jours après la résiliation, sauf si et dans la mesure où MAPSLY est tenue par la loi applicable de conserver une partie ou la totalité des Données Client, auquel cas MAPSLY isolera ces Données de manière sécurisée, les protégera contre tout traitement ultérieur et les supprimera conformément aux périodes de conservation applicables. Les Données Client conservées dans les systèmes de sauvegarde seront supprimées ou écrasées dans le cours normal des cycles de rotation des sauvegardes de MAPSLY après leur suppression des systèmes actifs et seront protégées contre tout traitement ultérieur jusqu’à leur suppression.
12. Obligations d’information
Lorsque les Données Client deviennent sujettes à une confiscation lors de procédures de faillite, d'insolvabilité ou de mesures similaires par des tiers pendant leur traitement par MAPSLY, MAPSLY informera le Client sans délai indu. MAPSLY notifiera, sans délai indu, toutes les parties concernées par cette action (par exemple, les créanciers, le syndic de faillite) que toutes les Données Client faisant l'objet de ces procédures sont la propriété du Client et relèvent de sa responsabilité, et que les Données Client sont à la disposition exclusive du Client.
13. Intégralité de l’accord; Conflit; Modification
Le présent DPA incorpore les clauses contractuelles types par référence. Sauf modification apportée par le présent DPA, l’Accord restera pleinement en vigueur et produira tous ses effets. En cas de conflit entre les clauses contractuelles types, le présent DPA et l’Accord concernant le traitement des Données Client, les clauses contractuelles types prévaudront en premier, le présent DPA prévaudra en second et l’Accord prévaudra en troisième. Pour toutes les autres questions, l’Accord prévaut. Rien dans le présent document ne varie ni ne modifie les clauses contractuelles types. Le présent DPA peut être modifié conformément à la Section 14.1 de l’Accord, à condition que MAPSLY fournisse au Client un préavis de toute modification qui réduit substantiellement les protections accordées aux Données Client en vertu du présent DPA.
14. Données de Google Workspace API
L’utilisation des données utilisateur brutes ou dérivées reçues depuis les Workspace APIs respectera les Règles relatives aux données utilisateur de Google, y compris les exigences de Limited Use.
15. Langue
Ce DPA a été préparé en anglais. Toute traduction affichée sur mapsly.com est fournie uniquement à titre de commodité. En cas d’incohérence ou de conflit entre une version traduite et la version anglaise disponible sur, https://mapsly.com/dpa, la version anglaise prévaudra. Les Clauses contractuelles types sont incorporées par référence dans leur version en langue anglaise; aucune disposition de la présente Section ne modifie ni n’altère les Clauses contractuelles types.
Annexe A — Mesures techniques et organisationnelles
MAPSLY maintient les mesures techniques et organisationnelles suivantes pour protéger les Données Client. MAPSLY peut mettre à jour ces mesures de temps à autre, à condition qu’aucune mise à jour ne réduise de manière significative la sécurité globale des Services.
- Hébergement et résilience: les Services sont hébergés sur Amazon Web Services aux États-Unis dans plusieurs zones de disponibilité; des sauvegardes sont effectuées quotidiennement et stockées dans une zone de disponibilité distincte; la restauration des sauvegardes est testée au moins une fois par an.
- Chiffrement: Les données client sont chiffrées au repos et en transit à l’aide de protocoles de chiffrement conformes aux normes du secteur.
- Contrôle d’accès: l’accès aux systèmes de production est basé sur les rôles, limité au personnel autorisé selon le principe du moindre privilège, révoqué rapidement en cas de changement de rôle ou de départ, et révisé périodiquement.
- Authentification: l’authentification unique et l’authentification multifacteur sont prises en charge.
- Développement sécurisé: pratiques de développement sécurisé documentées, y compris la revue de code et la séparation des environnements de développement, de test et de production.
- Gestion des vulnérabilités: analyses périodiques des vulnérabilités et tests d’intrusion au moins annuels par des tiers indépendants, avec remédiation selon des délais documentés basés sur la gravité.
- Journalisation et surveillance: les événements pertinents pour la sécurité sont journalisés, conservés et surveillés.
- Personnel: le personnel est soumis à des obligations de confidentialité et reçoit une formation de sensibilisation à la sécurité.
- Réponse aux incidents: un plan documenté de réponse aux incidents est maintenu; les Incidents de sécurité sont traités conformément à la Section 5.3.
- Continuité des activités: des plans documentés de continuité des activités et de reprise après sinistre sont maintenus.
- Gouvernance: un ensemble documenté de politiques de sécurité de l’information est maintenu et examiné périodiquement; le personnel accepte les politiques applicables.
- Assurance indépendante: les contrôles de sécurité sont audités au moins une fois par an par des tiers indépendants selon une norme largement reconnue (actuellement SOC 2 Type II).
Annexe B — Informations sur les clauses contractuelles types
Aux fins de l’Annexe I des Clauses Contractuelles Types, les informations suivantes s’appliquent à chaque Transfert de Données:
- Exportateur de données: Client (nom, adresse et coordonnées telles que fournies dans le compte MAPSLY du Client et dans le Contrat), agissant en tant que Responsable du traitement ou Sous-traitant pour le compte de ses Responsables du traitement, comme décrit à la Section 9.2. Contact: contact administrateur du Client enregistré.
- Importateur de données: Mapsly LLC, 440 N Barranca Ave #4985, Covina, CA 91723, USA; [email protected]; agissant en tant que Sous-traitant.
- Signature et date: chaque partie est réputée avoir signé les Clauses Contractuelles Types, y compris leurs Annexes, lors de l’acceptation ou de la signature de l’Accord, avec effet à compter de la date d’entrée en vigueur de l’Accord.
- Catégories de personnes concernées: comme décrit à la Section 1.3.6.
- Catégories de données personnelles: telles que décrites à la Section 1.3.5.
- Données sensibles: les Services ne sont pas spécifiquement conçus pour nécessiter des catégories particulières de données personnelles. Dans la mesure où le Client choisit de soumettre de telles données, le Client est responsable de sa conformité à la Loi applicable sur la protection des données ce faisant, et les données sont traitées uniquement conformément aux Instructions documentées du Client et protégées par les mesures décrites à l’Annexe A.,
- Fréquence du transfert: continue, pendant la durée décrite à la Section 1.3.2.
- Nature et finalité du traitement: telles que décrites aux Sections 1.3.3 et 1.3.4. Transferts aux Sous-traitants ultérieurs: tels que décrits à la Section 6, pour la même durée.
- Durée de conservation: comme décrit à la Section 11.
- Autorité de contrôle compétente (Clause 13): lorsque l’exportateur de données est établi dans un État membre de l’EEE, l’autorité de contrôle de cet État membre; lorsque l’exportateur de données n’est pas établi dans l’EEE mais relève du champ d’application territorial du GDPR et a désigné un représentant dans l’UE, l’autorité de contrôle de l’État membre dans lequel le représentant est établi; lorsque l’exportateur de données relève du champ d’application territorial du GDPR en vertu de l’Article 3(2) mais n’a pas désigné de représentant dans l’UE, l’autorité de contrôle de l’un des États membres dans lesquels se trouvent les personnes concernées dont les données personnelles sont transférées. Pour les Transferts de données soumis au UK GDPR, l’Information Commissioner’s Office du Royaume-Uni; pour les Transferts de données soumis à la FADP, le Préposé fédéral suisse à la protection des données et à la transparence.