Accord de traitement des données
Dernière mise à jour : 19 August 2026
1. Définitions
Cet Accord de traitement des données (« DPA ») fait partie des Conditions d'utilisation entre Passport Digital Limited (numéro d'entreprise 17067449), opérant sous le nom MyProductPassport (« Sous-traitant », « nous »), et le client (« Responsable du traitement », « vous ») et régit le traitement des données personnelles dans le cadre de notre plateforme de Passeport Numérique de Produit.
- Données personnelles : Toute information relative à une personne physique identifiée ou identifiable, telle que définie par le UK GDPR.
- Traitement : Toute opération effectuée sur des données personnelles, y compris la collecte, le stockage, la modification, la consultation, l'utilisation, la divulgation et l'effacement.
- Responsable du traitement : L'entité qui détermine les finalités et les moyens du traitement des données personnelles (vous, le client).
- Sous-traitant : L'entité qui traite les données personnelles pour le compte du responsable du traitement (Passport Digital Limited, opérant sous le nom MyProductPassport).
- Personne concernée : La personne physique à laquelle se rapportent les données personnelles.
2. Objet & Durée
Le sous-traitant traite les données personnelles pour le compte du responsable du traitement aux fins de fournir la plateforme MyProductPassport de Passeport Numérique de Produit, y compris :
- Gestion des comptes utilisateurs et authentification
- Gestion des données produit et génération de Passeport Numérique de Produit
- Rapports de conformité et journalisation d'audit
- Analyses et suivi des scans
- Facturation et gestion des abonnements (via Stripe)
Ce DPA est effectif pendant la durée de votre utilisation de nos services et continue jusqu'à ce que toutes les données personnelles aient été supprimées ou restituées conformément à la Section 9.
Catégories de personnes concernées : Employés du responsable du traitement, utilisateurs finaux et contacts de la chaîne d'approvisionnement.
Types de données personnelles : Noms, adresses e-mail, informations sur l'entreprise, adresses IP, données d'utilisation et données produit saisies par le responsable du traitement.
3. Obligations du sous-traitant
Le sous-traitant doit :
- Traiter les données personnelles uniquement sur instructions documentées du responsable du traitement, sauf obligation légale
- S'assurer que les personnes autorisées à traiter des données personnelles sont soumises à des obligations de confidentialité
- Mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées telles que décrites à la Section 6
- Ne pas engager un autre sous-traitant sans l'autorisation écrite préalable du responsable du traitement (voir Section 4)
- Assister le responsable du traitement dans la réponse aux demandes des personnes concernées (voir Section 5)
- Assister le responsable du traitement dans le respect des obligations relatives à la sécurité, la notification de violation, les analyses d'impact et la consultation préalable
- Supprimer ou restituer toutes les données personnelles à la fin des services (voir Section 9)
- Mettre à disposition toutes les informations nécessaires pour démontrer la conformité avec ce DPA
4. Sous-traitants ultérieurs
Le responsable du traitement autorise le sous-traitant à engager les sous-traitants ultérieurs suivants :
- Cloudways / DigitalOcean (UE/UK) : Hébergement d'infrastructure et gestion de serveurs
- Cloudflare (Mondial) : CDN, protection DDoS et pare-feu applicatif web
- Stripe (US/UE) : Traitement des paiements et gestion des abonnements
- Brevo (UE) : Envoi d'e-mails transactionnels
Le sous-traitant informe le responsable du traitement de toute modification envisagée des sous-traitants ultérieurs, donnant au responsable la possibilité de s'y opposer. Chaque sous-traitant ultérieur est lié par des obligations de protection des données au moins aussi protectrices que celles du présent DPA.
5. Droits des personnes concernées
Le sous-traitant assiste le responsable du traitement dans l'exécution des demandes des personnes concernées en vertu du UK GDPR, y compris :
- Droit d'accès : Les utilisateurs peuvent exporter toutes leurs données personnelles via la page des paramètres du compte
- Droit de rectification : Les utilisateurs peuvent mettre à jour leur profil et leurs informations d'entreprise à tout moment
- Droit à l'effacement : Les utilisateurs peuvent supprimer leur compte, ce qui supprime toutes les données personnelles et les enregistrements associés
- Droit à la portabilité des données : L'export de données RGPD fournit un fichier JSON lisible par machine de toutes les données personnelles
- Droit à la limitation/opposition : Contactez [email protected] pour exercer ces droits
6. Mesures de sécurité
Le sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement en transit : Toutes les données transmises via TLS 1.2+ (imposé via HSTS avec préchargement)
- Chiffrement au repos : Les champs sensibles (numéros d'entreprise, numéros de TVA, numéros de téléphone) sont chiffrés au niveau applicatif
- Contrôle d'accès : Contrôle d'accès basé sur les rôles (RBAC) avec quatre niveaux : propriétaire, administrateur, éditeur, lecteur
- Authentification : Exigences strictes de mot de passe, authentification à deux facteurs optionnelle (TOTP), tentatives de connexion limitées
- Journalisation d'audit : Toutes les actions significatives sont enregistrées avec horodatage, identité de l'utilisateur et adresses IP
- Infrastructure : Hébergement géré avec sauvegardes automatisées, règles de pare-feu et protection DDoS via Cloudflare
- Politique de sécurité du contenu : En-têtes CSP stricts avec signalement des violations
- Analyse des dépendances : Audits de sécurité hebdomadaires automatisés de toutes les dépendances logicielles
7. Notification de violation
En cas de violation de données personnelles, le sous-traitant doit :
- Notifier le responsable du traitement sans retard injustifié et au plus tard <strong>24 heures</strong> après avoir pris connaissance de la violation
- Fournir des informations suffisantes pour permettre au responsable du traitement de notifier l'autorité de contrôle dans le délai légal de 72 heures
- Coopérer avec le responsable du traitement pour enquêter et remédier à la violation
- Documenter toutes les violations, y compris leurs effets et les mesures correctives prises
Les notifications de violation doivent être envoyées à l'adresse e-mail enregistrée du responsable du traitement et à [email protected].
8. Audits
Le sous-traitant met à disposition du responsable du traitement toutes les informations nécessaires pour démontrer la conformité avec ce DPA. Le responsable du traitement peut effectuer des audits, y compris des inspections, sous réserve de :
- Préavis écrit raisonnable (minimum 30 jours)
- Audits réalisés pendant les heures ouvrables normales
- L'auditeur étant soumis à des obligations de confidentialité
- Un audit maximum par année civile, sauf si une violation de données ou une exigence réglementaire nécessite un audit supplémentaire
9. Restitution & Suppression des données
À la fin des services ou sur demande :
- Le responsable du traitement peut exporter toutes les données via la fonction d'export de données RGPD intégrée à la plateforme
- Le sous-traitant supprime toutes les données personnelles dans les 30 jours suivant la clôture du compte
- Les copies de sauvegarde seront supprimées dans les 90 jours suivant la clôture du compte conformément à la rotation automatisée des sauvegardes
- Le sous-traitant certifie la suppression sur demande écrite du responsable du traitement
10. Droit applicable
Ce DPA est régi par et interprété conformément au droit de l'Angleterre et du Pays de Galles. Les parties se soumettent à la compétence exclusive des tribunaux d'Angleterre et du Pays de Galles pour tout litige découlant de ce DPA.
Ce DPA intègre le UK GDPR et le Data Protection Act 2018. En cas de conflit entre ce DPA et les Conditions d'utilisation, ce DPA prévaut en ce qui concerne le traitement des données personnelles.
Pour toute question ou préoccupation concernant ce DPA, veuillez contacter [email protected].