Parties et champ d ' application
Le présent accord sur le traitement des données (DPA) fait partie des Conditions de service conclues entre VIONTA MANAGEMENT CONSULTING FZCO (« PhotoMea ») et le Client (« Client ») et y est incorporé par renvoi. Aucune signature distincte n'est requise : en acceptant les Conditions de service et en utilisant la plateforme, le Client accepte le présent DPA.
Le DPA s'applique lorsque PhotoMea traite des données personnelles pour le compte du Client dans le cadre de la prestation du service — en particulier le contenu d'événement téléchargé par ou pour le Client, et les enregistrements d'accès et d'utilisation qui lui sont associés (= Données sur le Client).
Le DPA ne s'applique pas au traitement pour lequel PhotoMea détermine les finalités et les moyens en soi, en particulier l'administration de compte, la facturation, la sécurité de la plate-forme et l'appariement de visage. Ce traitement est décrit dans la Politique de confidentialité et la Politique de données biométriques.
Lorsque le Client agit lui-même comme processeur pour un autre contrôleur, PhotoMea agit comme sous-processeur et ce DPA est lu en conséquence.
Loi applicable sur la protection des données
«Loi applicable sur la protection des données»: la législation relative à la protection des données à caractère personnel qui s'applique aux données du client et aux activités pertinentes des parties, y compris le règlement général sur la protection des données de l'UE et le règlement général sur la protection des données du Royaume-Uni, le cas échéant.
Chaque partie se conforme à la loi applicable sur la protection des données pour ses propres activités. Les obligations d'assistance de PhotoMea sont celles énoncées dans le présent DPA, en tenant compte de la nature du traitement et de l'information dont elle dispose.
Le Client reste responsable de ses obligations de contrôleur, y compris les avis, les bases juridiques, les inscriptions et les représentants, le cas échéant.
Rôles des parties
La question de savoir si une partie est un contrôleur ou un processeur dépend de l'activité de traitement. Le tableau ci-dessous indique cette répartition.
Pour la création d'un événement, le choix du contenu qui est téléchargé, qui peut y accéder et combien de temps il reste disponible, le Client détermine les finalités et est le contrôleur; PhotoMea agit comme processeur sur les instructions du Client.
PhotoMea détermine les buts et les moyens, obtient le consentement explicite directement du participant et applique les périodes de conservation et de suppression. PhotoMea est le contrôleur de ce traitement et il n'entre pas dans le champ d'application de la présente DPA.
Les parties ont l'intention de la répartition décrite ici; leurs rôles réels et leurs responsabilités statutaires sont déterminés par la loi applicable.
| Activités de transformation | Contrôleur | Rôle de PhotoMea |
|---|---|---|
| Création d'un événement et configuration de l'accès | Client | Processeur |
| Téléchargement, stockage et partage du contenu des événements | Client | Processeur |
| Selfie d'enregistrement, génération de vecteur de visage, et l'appariement | PhotoMea | Contrôleur |
| Estimation de l'âge et du sexe, statistiques anonymes des événements | PhotoMea | Contrôleur |
| Création de compte, connexion et authentification | PhotoMea | Contrôleur |
| Achat de colis, facturation et documents comptables | PhotoMea | Contrôleur |
| Sécurité des plates-formes, prévention des abus et registres d'audit | PhotoMea | Contrôleur |
Instructions et engagements des clients
PhotoMea ne traite les données du client que sur les instructions documentées du client, qui comprennent ce DPA, les Conditions de service, et les choix de configuration que le client fait sur la plateforme, sauf permis par la loi applicable sur la protection des données. Lorsque l'article 28 RGPD s'applique, le traitement en dehors de ces instructions n'est autorisé que lorsque le droit applicable de l'Union ou de l'État membre, ou le droit britannique pour le traitement RGPD au Royaume-Uni.
Lorsque PhotoMea est tenue par la loi de traiter les Données du Client autrement que sur les instructions du Client, elle informera le Client de cette exigence avant le traitement, sauf si la loi l'interdit.
Si PhotoMea considère qu'une instruction enfreint la loi applicable sur la protection des données, elle en informe le Client sans délai et peut suspendre l'exécution de cette instruction jusqu'à ce qu'elle soit résolue.
Le Client garantit qu'il dispose d'une base juridique valide pour les données personnelles qu'il télécharge ou qu'il fait télécharger, qu'il a informé les personnes concernées au besoin et qu'il a obtenu les autorisations nécessaires. PhotoMea fournit un modèle d'avis d'événement pour l'aider.
Le Client ne doit pas télécharger des données de catégorie spéciale au-delà de ce que le service est conçu pour traiter, et ne doit pas télécharger des contenus obtenus illégalement ou des contenus qui portent atteinte aux droits de tiers.
Obligations de PhotoMea
PhotoMea ne traitera les données du client qu'aux fins de la prestation du service, mettra en œuvre les mesures techniques et organisationnelles énoncées à l'annexe 2, et veillera à ce que le personnel autorisé à traiter les données du client soit lié par une obligation de confidentialité.
PhotoMea fournit une assistance raisonnable pour les demandes de droits individuels, les évaluations d'impact sur la protection des données et les consultations avec les autorités compétentes, en tenant compte de la nature du traitement et des informations dont dispose PhotoMea.
Lorsque PhotoMea reçoit une demande directement d'une personne concernant les données du client, elle ne répond pas à celle-ci pour son propre compte, sauf pour accuser réception et pour diriger la personne de manière appropriée, et informe le Client sans retard indu.
Lorsque PhotoMea reçoit une demande juridiquement contraignante d'une autorité concernant les données du client, elle en informe le Client, sauf interdiction légale, évalue la base juridique et le champ d'application de la demande et ne divulgue que ce qui est strictement nécessaire.
Sous-traitants
Le Client donne à PhotoMea l'autorisation écrite générale d'engager des sous-processeurs. Les sous-processeurs autorisés à la date de la présente DPA sont énumérés à l'annexe 3.
PhotoMea impose à chaque sous-processeur, par contrat écrit, des obligations de protection des données qui ne sont pas moins protectrices que celles du présent DPA, et reste pleinement responsable envers le Client pour l'exécution de ces obligations de sous-processeur.
PhotoMea donnera un préavis des ajouts ou remplacements prévus, permettant une possibilité raisonnable d'opposition pour des raisons de protection des données avant que le changement ne prenne effet. Les parties chercheront une résolution raisonnable de toute objection.
Si aucune résolution raisonnable n'est disponible, le Client peut mettre fin au service concerné avant que le changement ne prenne effet. Les remboursements exigés par la loi applicable ou les conditions d'achat convenues restent disponibles.
Violation de la sécurité et des données personnelles
PhotoMea met en œuvre des mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité approprié au risque, en tenant compte de l'état de la technique, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des buts du traitement. Ces mesures sont énoncées à l'annexe 2 du présent accord.
PhotoMea informera le Client sans délai indu après avoir pris connaissance d'une violation de données personnelles affectant les Données du Client.
La notification décrira la nature de la violation, les catégories et le nombre approximatif de documents touchés, les conséquences probables, les mesures prises ou proposées pour y remédier et un point de contact pour obtenir de plus amples renseignements.
PhotoMea coopérera avec le Client et prendra des mesures raisonnables pour aider celui-ci dans ses propres obligations de notification à l'égard des autorités de surveillance et des particuliers.
Transferts internationaux
L'hébergement des applications, le stockage des photos et l'analyse faciale sont effectués dans l'Union européenne. Certains fournisseurs impliqués dans les paiements, la messagerie, la livraison de contenu et la distribution d'applications traitent également les données aux États-Unis ou sur un réseau périphérique mondial. Les destinations sont indiquées à l'annexe 3.
Les transferts doivent être conformes à la loi applicable sur la protection des données et aux instructions documentées du client, y compris toutes les garanties de transfert requises. Le client peut demander des informations sur les garanties relatives à ses données client, sous réserve de la protection d'autres clients.
Retour et suppression
Lors de la résiliation des conditions d'utilisation, PhotoMea supprimera ou retournera les données client qu'elle traite pour le compte du Client, et fournira une confirmation sur demande.
Le Client peut exporter son contenu avant la résiliation. Si le Client ne fait pas de choix, PhotoMea supprimera les données du Client après la résiliation sans retard indu.
Pour le traitement régi par l'article 28 du RGPD, toute exception de conservation doit être exigée par le droit de l'Union ou des États membres, ou par le droit britannique pour le traitement du RGPD au Royaume-Uni. En attendant la suppression au cours du cycle de sauvegarde, les données de sauvegarde sont isolées de toute utilisation ultérieure et protégées jusqu'à ce qu'elles soient effacées.
La période de suppression automatique s'applique indépendamment de la résiliation : le contenu de l'événement est supprimé deux ans après la date de l'événement, à moins qu'il ne soit supprimé plus tôt.
Information et vérification des comptes
PhotoMea mettra à disposition des informations raisonnablement nécessaires pour démontrer la conformité avec cette DPA sur demande écrite à privacy@photomea.com, sous réserve de garanties de confidentialité et de sécurité appropriées.
Lorsque ces informations ne sont pas suffisantes, le Client peut demander un audit limité par un auditeur indépendant pas plus d'une fois par an et avec un préavis d'au moins trente jours. Il doit se produire pendant les heures normales d'ouverture, sous confidentialité, sans perturber le service, et généralement aux frais du Client.
Les audits doivent protéger les autres clients des données, des informations confidentielles et de la sécurité du système. Les limites de fréquence et de préavis ne limitent pas les audits ou les inspections exigés par la loi, une autorité compétente ou un incident de protection des données. PhotoMea permettra et contribuera à ces audits comme l'exige la loi applicable sur la protection des données.
Lorsqu'un audit révèle une non-conformité, PhotoMea y remédiera dans un délai raisonnable et informera le Client des mesures prises.
Annexe 1 — Objet et nature du traitement
Objet et finalité : création d'événements ; téléchargement, stockage, conversion, affichage, partage et téléchargement de photos et de vidéos ; gestion de l'accès ; recherche ; assistance ; et services de sécurité effectués pour le compte du Client. L'administration du compte, la facturation, la sécurité de la plateforme, la correspondance faciale et l'estimation démographique, pour lesquelles PhotoMea est responsable du traitement, sont exclues de la présente DPA ; leurs données et périodes de conservation sont décrites dans la Politique de confidentialité.
Sujets de données : le Client, le personnel et les représentants du Client, les hôtes de l'événement, les photographes, les participants, les invités et d'autres personnes apparaissant sur des photos ou des vidéos de l'événement.
Durée du traitement : le traitement se poursuit aussi longtemps que les conditions de service sont en vigueur et que les données du client sont conservées par PhotoMea. Les périodes ci-dessous concernent le traitement pour le compte du client.
| Catégorie de données | Contenu | Période de conservation |
|---|---|---|
| Données sur les événements et le contenu | Nom de l'événement, date, paramètres, photos et vidéos, prévisualisations | 2 ans à partir de la date de l'événement |
| Rôles des utilisateurs et des événements | Le propriétaire de l'événement, l'hôte, le photographe et les autorisations des participants | Pour la durée de l'événement |
| Comptes rendus des activités de l'événement | Activité d'accès à l'événement, de téléchargement et de téléchargement enregistrée au nom du client | 12 mois à compter de la date du procès-verbal |
Annexe 2 — Mesures techniques et organisationnelles
PhotoMea applique les mesures ci-dessous aux données client lorsque cela est pertinent pour le traitement. Les mesures peuvent évoluer à condition que le niveau de protection ne soit pas réduit.
| Domaine | Mesure appliquée |
|---|---|
| Chiffrement en transit | Toutes les communications client et serveur sont cryptées en utilisant les versions actuelles de TLS; les connexions non cryptées sont refusées |
| Chiffrement au repos | Les photos, les enregistrements de bases de données et les sauvegardes sont stockés cryptés au niveau du fournisseur de cloud |
| Autorisation d'accès | Contrôle d'accès basé sur le rôle, moins de privilèges et authentification multi-facteurs sur les comptes administrateurs |
| Isolation des données faciales | Les vecteurs visage sont conservés dans des espaces de données séparés par événement; une recherche croisée n'est pas possible |
| Exploitation forestière et surveillance | Authentification, accès de l'administrateur et suppression du contenu sont écrits dans un journal de vérification et conservés pendant douze mois |
| Sécurité du réseau | Protection contre les attaques, limitation des taux et détection des abus au niveau du réseau de distribution de contenu |
| Sauvegardes | Sauvegardes automatisées régulières, vérifiées par restauration des tests |
| Minimisation des données | Seules les données nécessaires au service sont collectées; GPS et données de localisation précises ne sont pas collectées |
| Suppression automatique | Périodes obligatoires de suppression automatique au niveau de la plate-forme pour les données de face et le contenu de l'événement |
| Personnel | Obligations de confidentialité, autorisation fondée sur le rôle et suppression immédiate de l'accès au départ |
| Gestion des fournisseurs | Ententes écrites avec les sous-traitants, évaluation de la sécurité et publication d'une liste à jour |
| Gestion du changement | Révision de code, contrôle de version, mises à jour des dépendances et environnements de test séparés |
Annexe 3 — Sous-traitants
Le tableau ci-dessous identifie les sous-processeurs de données sur les clients. La liste des fournisseurs de services distincts inclut également les fournisseurs utilisés pour les activités de contrôleur de PhotoMea.
| Fournisseur | Services | Données traitées | Région de transformation |
|---|---|---|---|
| Google Cloud Platform (Google Cloud EMEA Limited) | Hébergement d'applications, base de données et stockage de photos | Données du compte, données de l'événement, photos et vidéos | Union européenne |
| Cloudflare | Réseau de livraison de contenu, gestion de domaine et protection contre les attaques | Adresse IP, en-têtes de requête, journaux de sécurité | Réseau de bord mondial |
Fournisseurs de services et lieux de traitement
Cette liste d'informations couvre les fournisseurs utilisés dans l'ensemble du service. Leur rôle dépend de l'activité; seuls les fournisseurs qui traitent les données du client pour le compte du client sont régis par les dispositions de sous-processeur de ce DPA.
| Fournisseur | Services | Données traitées | Région de transformation |
|---|---|---|---|
| Google Cloud Platform (Google Cloud EMEA Limited) | Hébergement d'applications, base de données et stockage de photos | Données du compte, données de l'événement, photos et vidéos | Union européenne |
| Google Firebase (Google Cloud EMEA Limited) | Authentification, notifications de poussée et infrastructure de l'application | ID utilisateur, adresse e-mail, numéro de téléphone, jetons de notification | Union européenne et États-Unis |
| Amazon Web Services (AWS) | Analyse du visage, génération de vecteurs du visage, et correspondance | Photos de l'événement, selfies d'inscription, vecteurs visage | Union européenne |
| Stripe | Collecte et traitement des paiements par carte | Nom, adresse e-mail, détails de facturation, données de transaction de paiement | États-Unis et Union européenne |
| Twilio | Livraison des codes de vérification SMS et des notifications | Numéro de téléphone, contenu des messages et dossiers de livraison | États-Unis et Union européenne |
| Cloudflare | Réseau de livraison de contenu, gestion de domaine et protection contre les attaques | Adresse IP, en-têtes de requête, journaux de sécurité | Réseau de bord mondial |
| Vercel | Hébergement et analyse pour le site marketing | Visitez les données provenant de l'adresse IP, les notices d'affichage de page | États-Unis et Union européenne |
| Apple App Store et Google Play | Distribution d'applications mobiles et achats in-app | Détails du compte de magasin, relevés des transactions d'achat | États-Unis et Union européenne |
Terme, préséance et contact
Ce DPA prend effet lorsque le Client accepte les Conditions d'utilisation et reste en vigueur aussi longtemps que PhotoMea traite les Données du Client au nom du Client.
En cas de conflit, ce DPA l'emporte sur les Conditions de service en matière de traitement des données client.
La responsabilité en vertu de ce DPA est assujettie aux limites des Conditions de service. Le plafond dans ces Conditions est un plafond global pour les Conditions et le présent DPA ensemble, sauf pour la responsabilité qui ne peut pas être légalement limitée.
Si une disposition de cette LPD est jugée non valide ou inapplicable, les autres dispositions continuent d'être en vigueur et les parties remplaceront la disposition touchée par une disposition valide ayant un effet équivalent.
Pour des questions sur ce DPA, ou pour demander une copie contresignée, écrivez à privacy@photomea.com.