Avenant relatif au traitement des données

Publié le 21 septembre 2026

Le présent avenant relatif au traitement des données à l’échelle mondiale (ci-après dénommé« DPA ») fait partie intégrante de tous les contrats conclus entre Inbenta et le Client, chaque partie étant identifiée dans le ou les documents contractuels concernés, y compris chaque bon de commande ou cahier des charges dûment signé, ou dans le cadre de tout contrat de services ou accord similaire. Le présent DPA reflète l’accord des parties concernant le traitement des données à caractère personnel conformément aux exigences des lois sur la protection des données.

Le présent accord sur le traitement des données (DPA) prend effet à la date d'entrée en vigueur des Conditions générales d'utilisation (CGU) et modifie, annule et remplace tout accord antérieur relatif au traitement ou à la protection des données conclu entre les parties. Les termes en majuscules utilisés mais non définis dans le présent document ont la signification qui leur est donnée dans les CGU.

1. Définitions

Dans le présent accord de traitement des données (DPA), les termes suivants auront la signification indiquée ci-dessous et les termes apparentés seront interprétés en conséquence, aux seules fins de la présente annexe :

On entend par « lois applicables en matière de protection des données » l’ensemble des lois, règles et réglementations mondiales relatives à la protection des données, à la sécurité des données et à la vie privée, applicables aux données à caractère personnel traitées dans le cadre de la prestation des Services.

On entend par « responsable du traitement » la partie qui, seule ou conjointement avec d’autres, détermine les finalités et les moyens du traitement des données à caractère personnel.

On entend par « droits des personnes concernées » l'ensemble des droits accordés aux personnes concernées en vertu des lois applicables en matière de protection des données.

On entend par « Données relatives aux représentants du client » les données à caractère personnel concernant les salariés et autres membres du personnel du client, traitées par Inbenta en vertu du Contrat ou dans le cadre de celui-ci.

On entend par « personne concernée » la personne physique identifiable dont les données à caractère personnel font l'objet d'un traitement.

Le terme « EEE » désigne l'Espace économique européen.

Le terme « Données à caractère personnel » désigne toute information relative au Client qui est protégée en tant que « données à caractère personnel », « informations à caractère personnel » ou « informations permettant d’identifier une personne », ou tout autre terme de définition similaire au sens des lois applicables en matière de protection des données.

Le terme « sous-traitant » désigne la partie qui traite les données à caractère personnel pour le compte du responsable du traitement.

Les termes « traitement » ou « traitements » désignent toute opération ou ensemble d’opérations effectuées sur des données à caractère personnel, par des moyens automatisés ou non, dans le cadre de la fourniture des Services.

On entend par « transfert soumis à restriction » le transfert de données à caractère personnel dans lequel : (1) le Client détenait initialement les données à caractère personnel dans l’EEE, en Suisse ou au Royaume-Uni, ou les avait importées depuis ces territoires, ou encore le Client est soumis, à un autre titre, au RGPD, à la LPD ou au RGPD britannique en ce qui concerne ces données à caractère personnel ; (2) les données à caractère personnel seront reçues par Inbenta en dehors de l’EEE, de la Suisse ou du Royaume-Uni, selon le cas, et (3) le transfert serait interdit par la législation applicable en matière de protection des données en l’absence de clauses contractuelles types ou d’un autre mécanisme de transfert adéquat approuvé par l’autorité de régulation compétente.

On entend par « violation de la sécurité » tout accès non autorisé ou illicite à des données à caractère personnel stockées sur les équipements d’Inbenta ou dans ses locaux, ainsi que toute acquisition, modification, utilisation, divulgation ou destruction de ces données, entraînant la perte, la divulgation ou la modification desdites données à caractère personnel.

Le terme « Services » désigne les services fournis au Client par Inbenta et impliquant le traitement de Données à caractère personnel pour le compte du Client, tels que définis dans le Contrat.

On entend par « données de catégorie particulière » les données à caractère personnel révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, les données génétiques, les données biométriques, les données relatives à la santé ou celles concernant la vie sexuelle ou l’orientation sexuelle d’une personne physique.

Le terme « sous-traitant » désigne tout tiers (y compris toute société affiliée à Inbenta, à l'exclusion toutefois des salariés d'Inbenta ou de l'un de ses sous-traitants) engagé par Inbenta ou au nom d'Inbenta, ou par une société affiliée à Inbenta ou au nom de celle-ci, pour traiter des données à caractère personnel pour le compte du Client ou des sociétés affiliées dans le cadre du Contrat.

Le terme « utilisateur » désigne toute personne physique utilisant les Services que le Client a acquis en vertu du Contrat, y compris ses clients et ses prospects.

Les « données utilisateur » désignent toutes les données personnelles des utilisateurs.

Les termes « Commission », « État membre » et « autorité de contrôle » auront la même signification que celle qui leur est donnée dans les lois applicables en matière de protection des données, et leurs termes apparentés seront interprétés en conséquence.

Le terme « inclure » sera interprété comme signifiant « inclure, sans s'y limiter », et les termes apparentés seront interprétés en conséquence.

2. Autorité

2.1 Rôles des parties. Les parties reconnaissent et conviennent que :

  1. en ce qui concerne le traitement des données à caractère personnel dans le cadre de la prestation des Services, le Client est le responsable du traitement et Inbenta est le sous-traitant ; et
  2. En ce qui concerne le traitement des données des représentants des clients, Inbenta est un responsable du traitement indépendant et déterminera de manière autonome les moyens et les finalités de ce traitement.

2.2 Accord de référence. Le présent accord sur le traitement des données complète l’Accord et, en cas de conflit entre les dispositions du présent accord sur le traitement des données et celles de l’Accord, les dispositions du présent accord sur le traitement des données prévalent.

3. Traitement des données relatives aux représentants des clients

3.1 Respect de la législation. Inbenta s'engage à respecter l'ensemble des lois applicables en matière de protection des données lors du traitement des données des représentants des clients.

3.2 Limitation des finalités. Sans préjudice du caractère général de ce qui précède, Inbenta ne traitera pas les Données des représentants du Client à d’autres fins que celles pour lesquelles elles ont été collectées, à savoir l’identification des représentants du Client afin de contrôler l’accès à ses systèmes et aux données qu’ils contiennent, l’exécution de ses obligations contractuelles envers le Client, la maintenance et l’amélioration de ses services et systèmes, ainsi que le respect de toute obligation réglementaire applicable.

3.3 Détails relatifs aux activités de traitement. L’objet, la durée du traitement, la nature et la finalité du traitement, les types de données relatives aux représentants des clients et les catégories de personnes concernées traitées dans le cadre du présent accord sur le traitement des données (DPA) sont précisés plus en détail à l’annexe 1 – partie A du présent DPA.

4. Traitement des données des utilisateurs

4.1 Respect de la législation. Les deux parties s’engagent à respecter l’ensemble des lois applicables en matière de protection des données lors du traitement des données des utilisateurs.

4.2 Limitation de la finalité. Sans préjudice du caractère général de ce qui précède, Inbenta ne traitera les Données de l’utilisateur que conformément aux instructions écrites du Client, sauf si ce traitement est requis par les lois applicables en matière de protection des données auxquelles Inbenta est soumise, auquel cas Inbenta informera le Client de cette obligation légale, dans la mesure où les lois applicables en matière de protection des données le permettent.

4.3 Instructions et obligations du Client. Sans préjudice du caractère général de la clause 4.1, le Client fournira toute notification requise aux Utilisateurs concernant le Traitement. Le Client garantit que ses instructions à Inbenta relatives au Traitement des Données des Utilisateurs conformément au présent ATD sont conformes aux Lois applicables en matière de protection des données. Le Client donne pour instruction à Inbenta de traiter les Données des utilisateurs dans la mesure raisonnablement nécessaire à la fourniture des Services et conformément au Contrat ; il déclare en outre qu’il est et restera à tout moment dûment et effectivement habilité à donner les instructions énoncées dans les présentes. Inbenta informera le Client sans retard injustifié si, à son avis, une instruction relative au Traitement enfreint les Lois applicables en matière de protection des données. Lorsque les données des utilisateurs sont utilisées à des fins de prise de décision automatisée, y compris le profilage fondé sur des systèmes de notation mis en place par le client, ce dernier se conformera aux lois applicables en matière de protection des données en ce qui concerne la vie privée ou l’intégrité personnelle des utilisateurs et respectera les exigences légales applicables. Le client garantira également aux personnes concernées le droit d’obtenir une intervention humaine, d’exprimer leur point de vue et de contester les décisions fondées exclusivement sur un traitement automatisé, le cas échéant.

4.4 Détails relatifs aux activités de traitement. L’objet, la durée du traitement, la nature et la finalité du traitement, les types de données utilisateur et les catégories de personnes concernées traitées dans le cadre du présent accord sur le traitement des données (DPA) sont précisés plus en détail à l’annexe 1 – partie B du présent DPA.

4.5 Données à caractère personnel exclues. Il n’est pas dans l’intention des Parties que les Services soient utilisés pour collecter ou traiter de quelque manière que ce soit des informations financières ou de paiement, ni aucune donnée relevant d’une catégorie particulière, concernant les Utilisateurs. Le Client reconnaît qu’Inbenta fournit un outil de masquage qu’il peut activer et qui servira à masquer les données à caractère personnel identifiées par le Client une fois que ces informations auront été fournies par l’Utilisateur via les Services. Le Client veillera à prendre toutes les mesures raisonnables pour empêcher les Utilisateurs de fournir des informations financières ou de paiement, ou toute donnée relevant d’une catégorie particulière, concernant les Utilisateurs par le biais des Services ; et, dans la mesure où de telles informations sont fournies par un Utilisateur, le Client veillera à les supprimer immédiatement. En outre, le Client n’inclura aucune Donnée à caractère personnel, de quelque nature que ce soit, dans le contenu de connaissances qu’il fournit pour l’utilisation des Services, sauf accord contraire explicite et écrit d’Inbenta, assorti des modifications appropriées apportées au présent ATD dans la mesure nécessaire.

5. Obligations d'Inbenta

5.1 Confidentialité. Inbenta veillera à ce que son personnel intervenant dans le traitement des données à caractère personnel soit informé de la nature confidentielle de ces données, ait reçu une formation appropriée sur ses responsabilités et ait signé des accords de confidentialité écrits. Inbenta veillera à ce que ces obligations de confidentialité subsistent après la fin de la relation de travail du personnel concerné. Inbenta veillera à ce que l’accès aux données à caractère personnel soit limité au personnel fournissant des services conformément au Contrat, selon le principe du « besoin d’en connaître ».

5.2 Demandes des personnes concernées. Dans la mesure où la loi le permet, Inbenta informera sans délai le Client si elle reçoit une demande d’une personne concernée visant à exercer un droit lié aux Données d’utilisateur. Inbenta assistera le Client en mettant en œuvre des mesures techniques et organisationnelles raisonnables, dans la mesure du possible, afin de permettre au Client de s’acquitter de son obligation de répondre aux demandes d’exercice des droits des personnes concernées. Dans la mesure où le Client, dans le cadre de son utilisation des Services, n’est pas en mesure de traiter une demande ou une réclamation d’une personne concernée, Inbenta fournira, sur demande écrite du Client, une assistance commercialement raisonnable au Client sans retard injustifié pour répondre à cette demande ou réclamation de la personne concernée, dans la mesure où Inbenta est légalement autorisée à le faire et où la réponse à cette demande de la personne concernée est requise en vertu des lois applicables en matière de protection des données. Dans la mesure où la loi le permet, le Client sera responsable de tous les coûts découlant de la fourniture de cette assistance par Inbenta.

5.3 Demandes de l’autorité de contrôle. Inbenta aidera le Client à répondre à toute communication et à se conformer à tout avis ou à toute injonction émanant de l’autorité de contrôle concernant les Données des utilisateurs, dans les délais fixés par cette dernière, dans la mesure requise par les lois applicables en matière de protection des données.

5.4 Divulgation à des tiers. Inbenta ne divulguera pas les Données de l’utilisateur à des tiers, sauf dans les cas autorisés par le présent ATD ou le Contrat, à moins qu’Inbenta ne soit légalement tenue de divulguer les Données de l’utilisateur, auquel cas Inbenta, dans la mesure où la loi le permet, en informera le Client par écrit et se concertera avec lui avant de se conformer à cette demande de divulgation.

5.5 Analyse d’impact relative à la protection des données. À la demande du Client, Inbenta lui apportera toute la coopération et l’assistance raisonnables nécessaires pour lui permettre de s’acquitter de son obligation, en vertu des lois applicables en matière de protection des données, de réaliser une analyse d’impact relative à la protection des données concernant l’utilisation des Services par le Client, dans la mesure où ce dernier n’a pas accès par d’autres moyens aux informations pertinentes et dans la mesure où ces informations sont à la disposition d’Inbenta.

5.6 Conservation. Inbenta conservera les Données de l’utilisateur conformément à sa politique de conservation des données, selon les exigences du Client en matière de Traitement, ou conformément à la législation applicable. À la résiliation du présent ATD, ou sur demande écrite du Client, Inbenta supprimera les Données de l’utilisateur ou les restituera au Client, sauf si des obligations légales imposent leur conservation.

5.7 Sécurité. Inbenta mettra en place des mesures de protection administratives, physiques et techniques appropriées destinées à garantir la sécurité, la confidentialité et l’intégrité des Données de l’utilisateur, telles que définies à l’annexe 2 du présent ATD. Inbenta veille au respect de ces mesures de protection. Pour évaluer le niveau de sécurité approprié, Inbenta tiendra compte notamment des risques liés au traitement, en particulier ceux découlant d’une violation de la sécurité.

6. Certifications et audits par des organismes tiers

6.1 Certifications. Sur demande écrite du Client à des intervalles raisonnables, mais en tout état de cause au maximum une fois par an, et sous réserve des obligations de confidentialité prévues dans le Contrat, Inbenta mettra à la disposition du Client (ou de l’auditeur tiers indépendant du Client qui n’est pas un concurrent d’Inbenta) une copie des audits ou certifications par des tiers les plus récents d’Inbenta, selon le cas, afin de remplir l’obligation d’Inbenta de mettre à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues par les lois applicables en matière de protection des données et pour permettre et faciliter les audits.

6.2 Audits. Le Client peut contacter Inbenta pour demander un audit des procédures d’Inbenta relatives à la protection des Données à caractère personnel, mais uniquement dans la mesure requise par les Lois applicables en matière de protection des données, et aux frais exclusifs du Client. Cet audit sera réalisé par un tiers indépendant jugé raisonnablement acceptable par Inbenta. Avant le début de tout audit sur site, le Client et Inbenta conviendront d’un commun accord de la portée, du calendrier et de la durée de l’audit, ainsi que du taux de remboursement dont le Client sera responsable. Inbenta apportera une assistance raisonnable pour faciliter cet audit, notamment en donnant accès aux dossiers et informations pertinents, sous réserve de mesures de sécurité appropriées visant à préserver la confidentialité et l’intégrité de ces informations. Ces audits n’auront pas lieu plus d’une fois par an, sauf sur demande d’une autorité de contrôle. Les résultats de l’inspection et toutes les informations examinées au cours de celle-ci seront considérés comme des informations confidentielles d’Inbenta et seront protégés par l’auditeur conformément aux obligations de confidentialité prévues dans le Contrat. Nonobstant toute autre disposition, l’auditeur ne pourra divulguer au Client que les violations spécifiques du DPA, le cas échéant, ainsi que les motifs de ces constatations, et ne divulguera au Client aucun des documents ou informations examinés au cours de l’inspection.

7. Sous-traitance

7.1 Consentement général. Le Client reconnaît et accepte que (a) les Sociétés affiliées d’Inbenta puissent être désignées en tant que sous-traitants secondaires ; et (b) Inbenta et ses Sociétés affiliées puissent respectivement faire appel à des sous-traitants secondaires tiers dans le cadre de la fourniture des Services, sous réserve des conditions énoncées dans la présente section. Comme condition préalable au recours à des sous-traitants secondaires, Inbenta ou la société affiliée d’Inbenta conclura avec chaque sous-traitant secondaire un accord écrit contenant des obligations en matière de protection des données, y compris des mesures de sécurité, offrant un niveau de protection au moins équivalent à celui prévu dans le présent accord de traitement des données (DPA) en ce qui concerne la protection des données des utilisateurs, dans la mesure où cela s’applique à la nature des services fournis par ledit sous-traitant secondaire.

7.2 Consentement au recours à des sous-traitants. Le Client reconnaît et accepte qu’Inbenta puisse faire appel à des sous-traitants pour le traitement des Données à caractère personnel. Une liste à jour des sous-traitants d’Inbenta est disponible à l’adresse suivante : https://trust.inbenta.com/item/subprocessors. Sans préjudice de la section 7.3, le Client autorise de manière générale le recours à tout autre tiers en tant que sous-traitant.

7.3 Notification des nouveaux sous-traitants et opposition du Client. Pendant la durée du Contrat, Inbenta mettra périodiquement à jour sa liste actuelle de sous-traitants, disponible à l’URL indiquée à la section 7.2, afin de refléter tout changement. Inbenta s’efforcera d’informer le Client de tout ajout ou retrait de sous-traitants au moins quinze (15) jours avant l’entrée en vigueur de ces changements, à condition que le Client lui fournisse des instructions écrites et une adresse e-mail appropriée pour recevoir cette notification. Le Client peut s’opposer au recours par Inbenta à un nouveau sous-traitant en en informant Inbenta sans délai par écrit dans les dix (10) jours ouvrés suivant la réception de la notification d’Inbenta concernant la désignation dudit sous-traitant, à condition que cette opposition repose sur des motifs raisonnables, tels que la violation des lois applicables en matière de protection des données ou l’affaiblissement de la sécurité des Données de l’utilisateur. Dans le cas où le Client s’opposerait à un nouveau sous-traitant, comme le permet la phrase précédente, les Parties conviennent de discuter de bonne foi des solutions alternatives commercialement raisonnables. Si les Parties ne parviennent pas à trouver une solution dans un délai de soixante (60) jours à compter de la date de réception par Inbenta de l’objection écrite du Client, ce dernier peut cesser d’utiliser les Services concernés en adressant un préavis écrit à Inbenta. En l’absence d’objection valable et formulée dans les délais par le Client, ce sous-traitant peut être mandaté pour traiter les Données d’utilisateur.

7.4 Responsabilité. Inbenta sera responsable des actes et omissions de ses sous-traitants secondaires dans la même mesure où elle le serait si elle fournissait elle-même les services de chaque sous-traitant secondaire conformément aux dispositions du présent accord de traitement des données, sauf disposition contraire prévue dans le Contrat.

8. Faille de sécurité

8.1 Si Inbenta a connaissance d’une violation de sécurité, elle s’engage, sans retard injustifié : (a) à notifier la violation de sécurité au Client ; (b) à mener une enquête sur ladite violation et à fournir au Client des informations à ce sujet ; et (c) à prendre des mesures raisonnables pour atténuer les effets et minimiser tout préjudice résultant de la violation de sécurité. L’obligation d’Inbenta de signaler une violation de sécurité ou d’y répondre en vertu de la présente section ne constitue pas et ne saurait être interprétée comme une reconnaissance par Inbenta d’une quelconque faute ou responsabilité relative à ladite violation de sécurité.

8.2 Les notifications relatives à d’éventuelles failles de sécurité seront transmises à un ou plusieurs interlocuteurs commerciaux, techniques ou administratifs du Client par tout moyen choisi par Inbenta, y compris par e-mail. Il incombe exclusivement au Client de s’assurer que ses coordonnées figurant dans les systèmes d’assistance d’Inbenta sont à tout moment exactes. Si le Client a des questions ou souhaite obtenir des informations complémentaires ou des preuves, il peut contacter son responsable de la réussite client ou envoyer un e-mail à privacy@inbenta.com.

8.3 En cas de violation de la sécurité, le Client peut demander des preuves ou des documents relatifs à ladite violation. À la suite d’une telle demande, Inbenta fournira au Client les informations disponibles et les preuves raisonnables concernant la nature de l’incident, son impact et les mesures prises pour en atténuer les effets, sous réserve des restrictions légales ou réglementaires applicables. Inbenta mettra tout en œuvre pour coopérer avec le Client afin de répondre à ses préoccupations liées à la violation, y compris en fournissant les preuves nécessaires pour permettre au Client de se conformer aux lois applicables en matière de protection des données. Inbenta répondra à ces demandes dans un délai raisonnable, en tenant compte de la complexité de l’incident et des obligations légales prévues par les lois applicables en matière de protection des données.

9. Limitation de responsabilité

La responsabilité globale d’Inbenta et de l’ensemble de ses sociétés affiliées, découlant de ou liée au présent DPA (y compris les SCC), sera soumise aux exclusions et limitations de responsabilité énoncées dans le Contrat. La responsabilité décrite dans les CCT ne dépassera en aucun cas les limites prévues dans le Contrat, et en aucun cas et au titre d’aucune théorie juridique, que ce soit en matière contractuelle, délictuelle, pour négligence ou autre, Inbenta ou ses sociétés affiliées, dirigeants, administrateurs, employés, agents, prestataires de services, fournisseurs ou concédants de licence ne seront responsables envers le Client ou tout tiers pour tout manque à gagner, perte de chiffre d’affaires, perte de données, interruption d’activité, perte de clientèle, ni pour aucun type de perte ou de préjudice indirect, accessoire, spécial, exemplaire, consécutif ou punitif, que ladite Partie ait été informée de la possibilité de tels préjudices ou qu’elle ait pu les prévoir. Pour éviter toute ambiguïté, la présente section ne saurait être interprétée comme limitant la responsabilité de l’une ou l’autre des Parties en ce qui concerne les réclamations introduites par les personnes concernées.

10. Transferts soumis à des restrictions

10.1 Inbenta dispose actuellement de centres opérationnels aux États-Unis, en Espagne, en France et au Brésil, et se conforme aux lois applicables en matière de protection des données dans ces pays. Dans la mesure où des données à caractère personnel sont fournies à Inbenta depuis l'EEE, le Royaume-Uni ou la Suisse par le Client ou ses représentants, Inbenta ne transférera les données à caractère personnel qu’aux fins de l’exécution d’obligations contractuelles ou à d’autres fins licites, et, à l’exception des circonstances énoncées ci-dessous, ne transférera pas et n’effectuera aucun traitement de données à caractère personnel vers un pays situé en dehors de l’EEE, du Royaume-Uni ou de la Suisse, à moins que ce pays n’ait été reconnu par la Commission européenne, le Royaume-Uni ou la Suisse comme disposant d’un niveau adéquat de protection des données. Les transferts vers les États-Unis ou le traitement aux États-Unis de données à caractère personnel relatives à des personnes concernées de l’UE, du Royaume-Uni ou de la Suisse sont soumis à la participation et à l’autocertification d’Inbenta au cadre de protection des données UE-États-Unis, au cadre de protection des données Suisse-États-Unis et à l’extension britannique du cadre de protection des données UE-États-Unis. De ce fait, il n’existe aucune circonstance dans laquelle un transfert soumis à restriction serait effectué entre le client, en tant qu’exportateur, et Inbenta, en tant qu’importateur.

10.2 Si les décisions d’adéquation relatives aux cadres de protection des données UE-États-Unis et Suisse-États-Unis et/ou à l’extension britannique du cadre de protection des données UE-États-Unis sont invalidées, ou si Inbenta ne participe plus aux et/ou à l’extension britannique, alors, à compter de la date d’invalidation ou de retrait des cadres, les transferts de données à caractère personnel du Client vers Inbenta seront soumis aux clauses contractuelles types annexées à la décision d’exécution 2021/914 de la Commission européenne du 4 juin 2021 (« SCC »), qui sont incorporées par référence dans le présent Contrat, et/ou de l’avenant britannique aux SCC publié par l’Office of the Information Commissioner (ICO), qui est incorporé par référence dans le présent Contrat, ou d’autres mécanismes légalement reconnus visant à garantir le respect des obligations en matière de protection des données.

11. Obligations après la résiliation

La résiliation ou l'expiration du présent accord sur le traitement des données (DPA) ne libère pas les parties de leurs obligations destinées à subsister après la résiliation ou l'expiration dudit accord.

12. Clause de divisibilité

Toute disposition du présent accord sur le traitement des données (DPA) qui serait interdite ou inapplicable dans une juridiction donnée sera, dans cette juridiction, sans effet dans la mesure de cette interdiction ou de cette inapplicabilité, sans pour autant invalider les autres dispositions des présentes ; de même, une telle interdiction ou inapplicabilité dans une juridiction donnée n’invalidera ni ne rendra inapplicable ladite disposition dans toute autre juridiction. Les Parties s’efforceront de convenir d’une disposition valide et exécutoire constituant un substitut raisonnable et intégreront cette disposition de remplacement dans le présent accord sur le traitement des données.

Annexe 1 – Informations détaillées sur le traitement

Partie A – Données relatives au représentant du client

Objet du traitement : identification des représentants du client afin de leur accorder ou de leur refuser l'accès aux systèmes d'Inbenta et de conserver des traces de leurs accès.

Durée du traitement : pendant toute la durée de validité du présent Contrat, tant que le Client continue à bénéficier des Services et à accéder aux systèmes d’Inbenta.

Nature du traitement : collecte, conservation, organisation, structuration, accès, limitation, modification, effacement, destruction.

Finalité du traitement : vérification de l'identité afin de contrôler l'accès aux systèmes d'Inbenta et aux données qu'ils contiennent, de respecter les obligations contractuelles, ainsi que d'assurer la maintenance et l'amélioration des services et des systèmes.

Type de données à caractère personnel : nom, adresse e-mail professionnelle, adresse IP (ou équivalent en cas d'accès via un appareil mobile), date et heure de l'accès, durée de la session, localisation.

Catégories de personnes concernées : les salariés et les autres membres du personnel du Client.

Partie B – Données utilisateur

Objet du traitement : la fourniture des Services, tels que définis dans le Contrat et sélectionnés par le Client.

Durée du traitement : pendant toute la durée de validité du présent Contrat, tant que les Utilisateurs utilisent les Services pour lesquels le Client a obtenu une licence en vertu du Contrat et auxquels il a donné accès, qu’ils les utilisent ou communiquent avec ces personnes.

Nature du traitement : dans la mesure nécessaire à la fourniture des Services choisis par le Client, y compris la collecte, le stockage, l'organisation, la structuration, l'accès, la limitation, la modification, l'effacement, l'évaluation des sentiments et la destruction.

Finalité du traitement : fournir aux utilisateurs les services de communication électronique avec la clientèle pour lesquels le client a obtenu une licence en vertu du contrat, y compris afin de permettre l'amélioration des services du client.

Type de données à caractère personnel : données d'identité et de contact (telles que le nom, le sexe, l'adresse, l'adresse e-mail, les numéros de téléphone), l'adresse IP, l'identifiant de session, l'historique des achats, les avis, les questions des utilisateurs, l'historique des conversations, la date et l'heure d'accès, la durée de la session, la localisation et d'autres champs de données supplémentaires (qui ne peuvent inclure de compte bancaire ni d'autres catégories particulières de données) dont le client informe Inbenta qu'ils sont pertinents pour la fourniture des services.

Catégories de personnes concernées : les utilisateurs.

Annexe 2 – Mesures techniques et organisationnelles relatives à la sécurité de l'information

Inbenta met en œuvre des mesures techniques et organisationnelles appropriées visant à protéger les données à caractère personnel contre toute destruction, perte, altération, divulgation ou accès accidentels, non autorisés ou illicites, et à garantir un niveau de sécurité adapté au risque lié au traitement et à la nature des données à protéger.

En conséquence, Inbenta a mis en place un système de gestion de la sécurité et de la confidentialité de l'information conforme aux normes ISO 27001, ISO 27017 et ISO 27701, qui comprend, entre autres, les mesures suivantes :

  1. Politiques et procédures d'accès aux données visant à vérifier que l'accès aux systèmes informatiques d'Inbenta s'effectue au moyen d'identifiants et de mots de passe individuels, par exemple en limitant l'accès aux données aux employés qui en ont strictement besoin pour exercer leurs fonctions.
  2. Copies de sauvegarde, le cas échéant, des données à caractère personnel traitées par les responsables du traitement qui nécessitent disponibilité et intégrité.
  3. Surveillance et contrôle continus des systèmes et des réseaux afin de détecter et de minimiser l'impact de tout dysfonctionnement ou menace.
  4. Enregistrement des événements et activités des utilisateurs et administrateurs.
  5. Configurations de sécurité et systèmes de protection périmétrique du réseau afin d'éviter les intrusions, ainsi que protection antivirus de ses systèmes informatiques.
  6. Un registre des incidents de sécurité et des mécanismes et procédures de notification des violations de sécurité ont été mis en place.
  7. Contrôle physique et protection des équipements, des personnes et des installations où le responsable du traitement des données exerce ses activités.
  8. En cas de gestion d'assistance ou de documents contenant les données personnelles du contrôleur, celles-ci sont dûment conservées dans des armoires ou des espaces équipés de dispositifs de verrouillage.
  9. Un code de conduite, comprenant la prévention des comportements criminels et les bonnes pratiques en matière de sécurité et de confidentialité des données.
  10. Une plateforme de formation et de sensibilisation à la sécurité de l'information et à la confidentialité des données pour l'ensemble du personnel d'Inbenta, comprenant des simulations d'hameçonnage et des formations à la prévention de l'hameçonnage.
  11. Un plan de continuité qui garantit la possibilité de rétablir rapidement la disponibilité et l'accès aux données personnelles, en cas d'incident physique ou technique, dans les délais requis pour respecter les engagements commerciaux auxquels les parties sont tenues en vertu du contrat de service.
  12. Clauses contractuelles et accords avec tous les sous-traitants, y compris la fourniture d'engagements suffisants pour mettre en œuvre les mesures techniques et organisationnelles appropriées pour le traitement afin de répondre aux exigences des réglementations applicables et de protéger les droits des personnes concernées.
  13. Application des principes de confidentialité dès la conception et par défaut.