Annexe de protection des données

Préambule : Cette annexe a pour objet de définir les engagements de Ciril GROUP, ci-après désignée par « Ciril GROUP » ou « Sous-traitant », ainsi que du client (tel qu’identifié au contrat ou dans l’offre de Ciril GROUP se référant aux présentes), ci-après désigné par « Client » ou « Responsable », relatifs aux traitements de données à caractère personnel que Ciril GROUP pourrait le cas échéant être amenée à effectuer pour le compte du Client dans le cadre de l’exécution de ses services, ci-après désignés par « Traitements », Ciril GROUP et le Client étant ci-après désignés individuellement par « Partie » et ensemble par « Parties ».

Qualification et obligations générales des Parties : Exécutant les Traitements pour le compte du Responsable, le Sous-traitant s’engage au respect des obligations qui lui incombent en sa qualité de sous-traitant aux termes du Règlement 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après désigné « RGPD »). Le Responsable pour sa part, agissant dans le cadre des Traitements en tant que responsable de traitement au sens du RGPD ou, le cas échéant, pour le compte de celui-ci, garantit le respect des obligations qui lui incombent en cette qualité.

Obligations du Sous-traitant : Le Sous-traitant s’engage à :

  • Procéder aux Traitements uniquement pour les seules finalités déterminées par le Responsable, à l’exclusion en particulier de toute utilisation à des fins statistiques, de marketing ou de prospection (sauf instruction expresse contraire du Responsable) ;
  • N’effectuer les Traitements que sous les seules instructions écrites et documentées du Responsable, le Sous-traitant étant tenu de l’informer de toute instruction de sa part et qui porterait atteinte, apparemment et en l’état des connaissances du Sous-traitant, au droit à la protection des données, et étant précisé qu’en pareille hypothèse, en l’absence de réponse raisonnable du Responsable, l’instruction concernée pourra ne pas être exécutée par le Sous-traitant sans que le Responsable puisse prétendre à une quelconque indemnisation ;
  • Garantir la confidentialité des données à caractère personnel faisant l’objet des Traitements ;
  • Veiller à ce que les personnes qu’il ferait intervenir dans le cadre des Traitements (i) s’engagent à en respecter la confidentialité, cette obligation de confidentialité comprenant une obligation de non-divulgation et une obligation de non-réutilisation des données à caractère personnel en faisant l’objet (ii) ne prennent aucune copie des documents et supports confiés par le Responsable à l’exception de celles nécessaires aux Traitements, et (iii) reçoivent la formation nécessaire en matière de protection des données à caractère personnel ;
  • Prendre en compte, s’agissant de ses outils, produits, applications ou services, les principes de protection des données dès la conception et par défaut.
 

Sous-traitance : Le Sous-traitant est autorisé à recourir à la sous-traitance au sens du RGPD dans le cadre des Traitements. Si le Sous-traitant doit faire intervenir ses propres sous-traitants dans le cadre des Traitements, il s’engage à ce que ces derniers présentent des garanties suffisantes en termes de sécurité et de confidentialité des données. Dans l’hypothèse où le recours à un nouveau sous-traitant serait envisagé au cours d’un Traitement, le Sous-traitant en informera le Responsable a minima sept (7) jours au préalable afin qu’il puisse s’y opposer voire, dans l’hypothèse où les Traitements ne pourraient pas se poursuivre dans des conditions raisonnables à défaut dudit nouveau sous-traitant, résilier le ou les services concernés, sans qu’aucune indemnité soit due par l’une quelconque des Parties de ce fait.

Information des personnes concernées : Il appartient au responsable de traitement de fournir l’information aux personnes concernées par les opérations de traitement au moment de la collecte des données.

Exercice des droits des personnes : Le Sous-traitant s’engage à assister le Responsable dans les suites qu’il donnera aux demandes d’exercice de droit des personnes concernées par les données faisant l’objet des Traitements. Dans l’hypothèse où le Sous-traitant recevrait l’une de ces demandes, il s’engage à la transmettre sans délai au Responsable afin que ce dernier puisse la traiter après avoir vérifié l’identité de l’émetteur de la demande ainsi que sa légitimité.

Notification des violations : Le Sous-traitant, si possible dans les quarante-huit (48) heures et tout retard devant être dûment justifié, s’engage à informer le Responsable de toute violation de données à caractère personnel dont il prendrait connaissance dans le cadre des Traitements. Cette information contiendra entre autres la description des circonstances de la découverte de la violation ainsi que les informations que le Sous-traitant aura réunies sur celle-ci. Elle pourra prendre la forme d’un courriel envoyé à l’adresse du contact du Responsable en matière de protection des données tel qu’identifié ci-après.

Assistance pour les études et les formalités préalables : Le Sous-traitant mettra à disposition du Responsable, sur demande écrite de ce dernier, tout document nécessaire (a) à la réalisation d’études d’impact sur la vie privée des personnes concernées par les données faisant l’objet des Traitements et (b) aux éventuelles consultations préalables des autorités de contrôle telles qu’envisagées par le RGPD.

Mesures de sécurité : Le Sous-traitant et le responsable s’engagent à mettre en œuvre des mesures de sécurité techniques et organisationnelles garantissant un niveau de sécurité approprié des Traitements. Le Sous-traitant s’engage à mettre en œuvre les mesures décrites dans le tableau de synthèse disponible ci-après ainsi que toute mesure complémentaire faisant le cas échéant l’objet des commandes du Responsable.

Suppression des données : Le Sous-traitant s’engage à supprimer toutes les données faisant l’objet des Traitements (a) sur simple demande du Client formulée par écrit ou (b) au plus tard dans les trois (3) mois suivant la fin des Traitements. Préalablement à toute demande de suppression des données ainsi que préalablement à la fin des Traitements, le Responsable s’engage quant à lui (a) à solliciter le Sous-traitant pour organiser, si nécessaire, la récupération desdites données et (b) à procéder à la vérification de l’intégrité et de l’exhaustivité des données le cas échéant récupérées ainsi qu’à alerter par écrit le Sous-traitant de tout défaut de celles-ci, le Responsable renonçant, postérieurement à la suppression des données effectuée par le Sous-traitant conformément aux termes du présent article, à toute réclamation ou recours contre celui-ci du fait de la suppression de données non-récupérées ou d’un défaut des données récupérées.

Délégués à la protection des données : Le délégué à la protection des données du Sous-traitant est joignable en écrivant par voie postale à son attention au 49 Avenue Albert Einstein, BP 12074, 69603 VILLEURBANNE CEDEX ainsi que par courriel à l’adresse dpo@cirilgroup.com. Préalablement au commencement des Traitements, le Responsable s’engage pour sa part à communiquer les coordonnées de son délégué à la protection des données ou de son principal contact en la matière au Sous-traitant en les lui envoyant à l’adresse précédente ; à défaut, le principal contact opérationnel dont bénéficie le Sous-traitant auprès du Responsable s’y substituera. Les Parties s’engagent par la suite à se tenir informés de toute modification des coordonnées de leurs contacts respectifs en matière de protection des données.

Registre des catégories d’activités de traitement : Conformément à l’article 30.2 du RGPD, le Sous-traitant déclare tenir par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le compte du Responsable.

Absence de transfert hors U.E. ou à destination d’une O.I. : Le Sous-traitant n’effectue aucun transfert des données à caractère personnel faisant l’objet des Traitements en dehors de l’Union Européenne ou à destination d’une quelconque Organisation Internationale. Tout transfert de la sorte envisagé par le Sous-traitant devra être couvert par l’une des garanties prévues par le RGPD (décision d’adéquation, clauses contractuelles types, etc.). Dans l’hypothèse où un tel transfert devrait être envisagé, Ciril GROUP en informera le Client a minima sept (7) jours au préalable afin qu’il puisse s’y opposer voire, dans l’hypothèse où les Traitements ne pourraient pas se poursuivre dans des conditions raisonnables à défaut dudit transfert, résilier le ou les services concernés, sans qu’aucune indemnité soit due par l’une quelconque des Parties de ce fait.

Documentation et audits : Le Sous-traitant met à la disposition du Responsable la documentation nécessaire pour démontrer le respect de toutes ses obligations au regard du RGPD et pour permettre la réalisation d’audits, y compris des inspections, par le Responsable ou un autre auditeur qu’il a mandaté, et contribuer à ces audits. L’auditeur le cas échéant mandaté par le Responsable à cet effet ne pourra cependant en aucun cas être un concurrent du Sous-traitant. Le Sous-traitant devra à tout le moins être avisée de la date de l’audit, de sa durée, de son périmètre et de l’identité de l’auditeur au plus tard trente (30) jours avant le début de l’audit. Tout audit devra être effectué dans le respect des politiques de sécurité du Sous-traitant. Le Responsable ne pourra pas réaliser plus d’un audit du Sous-traitant par an.

TABLEAU DE SYNTHÈSE – TRAITEMENT DE DONNÉES PERSONNELLES

INFORMATION SUR LE SOUS-TRAITANT :

Nom

Ciril GROUP S.A.S.

Adresse 

49 Avenue Albert Einstein – 69100 VILLEURBANNE

Courriel du DPD

dpo@cirilgroup.com

INFORMATION SUR LES SOUS-TRAITANTS ET FOURNISSEURS DE CIRIL GROUP :

FOLIATEAM RHÔNE ALPES

Mise à disposition des baies du centre serveur de secours de Ciril GROUP utilisé dans le cadre de ses services de sauvegardes externalisées et de PRA.

Fournisseurs de solutions SaaS tierces

Fourniture des services liés aux logiciels en SaaS tiers faisant le cas échéant l’objet de commandes du Client, ces derniers n’étant ni hébergés, ni développés par Ciril GROUP.

INFORMATION SUR LES TRAITEMENTS :

Catégories de traitements

Les catégories de traitements réalisés sont précisées aux commandes du Responsable. En fonction des services envisagés, peuvent potentiellement être réalisés des traitements des catégories suivantes : maintenance et assistance, hébergement, infogérance, prestations d’expertises ou d’études, formations.

Catégories de données traitées

A défaut d’autres précisions apportées par le Responsable, peuvent potentiellement être traitées, en fonction des services envisagés, des données des catégories suivantes : données d’identification ; vie personnelle ; vie professionnelle ; information d’ordre économique et financier ; données de localisation ; données de connexion ; NIR (logiciels de gestion des ressources humaines) ; données de santé au sens du code de la santé publique (Services CGC certifiés HDS) ; toutes données intégrées par le Client et ses utilisateurs aux progiciels de Ciril GROUP ou aux systèmes qu’elle héberge.

Catégories de personnes concernées

A défaut d’autres précisions apportées par le Responsable, peuvent potentiellement être traitées, en fonction des services envisagés, des données des catégories de personnes suivantes : employés, clients, fournisseurs, administrés, familles, patients, concurrents, commerçants, toutes personnes concernées par les données intégrées par le Client et ses utilisateurs aux progiciels de Ciril GROUP ou aux systèmes qu’elle héberge.

Transfert hors U.E. ou vers O.I.

Aucun

DESCRIPTION GÉNÉRALE DES MESURES DE SÉCURITÉ :

Sensibiliser les utilisateurs

Réalisation de sessions de sensibilisation au minimum annuelle

Authentifier les utilisateurs

Authentification conforme aux référentiels de la CNIL

Gérer les habilitations

Application du principe du moindre privilège et revues

Tracer les accès

Conservation sécurisée des journaux et bastion d’administration

Gérer les incidents

Application de procédures de gestion des incidents

Sécuriser les postes

Chiffrement des postes, pare-feu et antivirus à jour

Sécuriser le télétravail

Utilisation d’un VPN sécurisé

Protéger le réseau interne

Gestion des flux et segmentation des réseaux

Sécuriser les serveurs

Pare-feu, antivirus et systèmes de veille des vulnérabilités

Sécuriser les sites web

Utilisation de protocoles à l’état de l’art

Sécuriser les sauvegardes

Application du principe de la sauvegarde en 3-2-1

Sécuriser les archives

Isolation des archives et limitation des accès

Encadrer la maintenance

Accord préalable de l’utilisateur et communications chiffrées

Encadrer la suppression

Application de procédures de mise au rebut sécurisée

Gérer la sous-traitance

Intégration des clauses règlementaires et vérifications

Sécuriser les échanges

Utilisation d’un espace de transfert de fichiers sécurisé

Protéger les locaux

Vidéoprotection, alarmes, télésurveillance et agents de sécurité

Encadrer les développements

Réalisation de tests de sécurité des développements

Utiliser le chiffrement

Chiffrement des mots de passe

Les mesures décrites ci-dessus sont appliquées par Ciril GROUP dans la limite de ses personnels et infrastructures ainsi que dans la limite de ses propres systèmes. Les mesures spécifiques associées aux services souscrits par ses clients sont fonction des choix et commandes de ces derniers. Pour plus de précisions, n’hésitez pas à nous contacter.

Détail de notre offre

Offre complète

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus

Module Gestion de votre
Banque de Données Routières

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus

Module Gestion de la maintenance

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus

Module Aide à la décision

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus