Le présent accord relatif au traitement des données («DPA ») est conclu entre Ramanathan Software Private Limited (ci-après dénommé « le Sous-traitant ») et le Client (ci-après dénommé « le Responsable du traitement ») identifié dans le Contrat-cadre de vente (ci-après dénommé « MSA »), et régit le traitement des Données à caractère personnel effectué par le Sous-traitant pour le compte du Responsable du traitement dans le cadre des Services.
Le présent ATD prend effet à la date de la dernière signature par les deux parties.
Sous-traitantRamanathan Software Private Limited
IndiQube Ascent, 420, Mahakavi Vemana Rd, KHB Block, Koramangala, Bengaluru, Karnataka 560034, Inde
Responsable du traitementClient
Comme indiqué sur la page de signature du contrat-cadre de vente.
Contexte
Le Sous-traitant fournit des services dans le cadre du Contrat-cadre de services (MSA) et peut recevoir, conserver ou transmettre des données à caractère personnel numériques pour le compte du Fiduciaire. Les parties s'engagent à se conformer à la loi de 2023 sur la protection des données à caractère personnel numériques (« DPDPA »), à la loi de 2000 sur les technologies de l'information, ainsi qu'aux règles et règlements adoptés en vertu de celles-ci.
Le présent accord de traitement des données (DPA) définit les droits et obligations de chaque partie en matière de traitement des données à caractère personnel.
Section 1 — Définitions
Les termes en majuscules utilisés dans le présent accord de traitement des données (DPA) ont la signification indiquée ci-dessous.
- Enfant : une personne n'ayant pas encore atteint l'âge de dix-huit ans.
- Responsable dela gestion des consentements:une personne enregistrée auprès du Conseil indien de la protection des données qui facilite la gestion des consentements.
- Données : représentation d’informations pouvant faire l’objet d’une communication, d’une interprétation ou d’un traitement par des personnes physiques ou par des moyens automatisés.
- Responsabledu traitement: la personne qui, seule ou conjointement avec d’autres, détermine les finalités et les moyens du traitement des données à caractère personnel.
- Personne concernée : la personne physique à laquelle se rapportent les données à caractère personnel, y compris les parents ou tuteurs d’enfants.
- Sous-traitant : la personne qui traite les données à caractère personnel pour le compte du responsable du traitement.
- Donnéesà caractère personnel numériques:données à caractère personnel sous forme numérique.
- DPDPA : la loi de 2023 sur la protection des données à caractère personnel numériques et les règles édictées en vertu de celle-ci.
- Donnéesà caractère personnel :toute donnée concernant une personne physique identifiable par ou en relation avec ces données.
- Violationde données à caractère personnel :tout traitement non autorisé ou toute divulgation, acquisition, partage, utilisation, modification, destruction ou perte accidentels compromettant la confidentialité, l’intégrité ou la disponibilité des données à caractère personnel.
- Traitement : opération entièrement ou partiellement automatisée effectuée sur des données à caractère personnel numériques, y compris la collecte, le stockage, la consultation, l’utilisation, l’effacement ou la destruction.
- Listedes sous-traitants pré-approuvés:la liste des sous-traitants figurant à l’annexe A.
- Sous-traitant : un tiers engagé par le responsable du traitement pour traiter des données à caractère personnel pour le compte du fiduciaire.
Section 2 — Utilisations et divulgations autorisées, ainsi qu’obligations du sous-traitant
2(a)Traitement uniquement sur instruction
Le Sous-traitant ne doit pas utiliser ni divulguer de Données à caractère personnel, sauf dans les cas autorisés par le présent ATD, par les instructions écrites du Mandant ou par la législation applicable. Le Sous-traitant informera sans délai le Mandant s’il estime qu’une instruction du Mandant est susceptible d’enfreindre la législation applicable.
2(b)Poursuite du traitement
Le traitement se poursuivra jusqu’à ce que le Fiduciaire émette des instructions écrites en vue de sa cessation. Dès réception de ces instructions, le Sous-traitant mettra fin au traitement et limitera toute utilisation ultérieure des Données à caractère personnel conformément à la section 5(g).
2(c)Mesures de sécurité
Le Sous-traitant s’engage à mettre en œuvre et à maintenir des mesures de sécurité administratives, physiques et techniques appropriées, conformes aux Normes de sécurité pour la protection des données à caractère personnel numériques. Tout sous-traitant secondaire engagé par le Sous-traitant devra appliquer des mesures de sécurité au moins aussi strictes que celles du Sous-traitant.
2(d)Notification des violations
Dès la découverte d’une violation effective des données à caractère personnel, le sous-traitant en informera par écrit le mandant dans un délai de cinq (5) jours ouvrés. La notification comprendra :
- La nature de la violation ;
- les catégories et le nombre approximatif de personnes concernées ;
- Le volume de données à caractère personnel concernées ;
- Les conséquences probables de la violation ; et
- Les mesures correctives prises ou proposées.
Les tentatives infructueuses d’accès non autorisé qui n’entraînent pas de violation de données à caractère personnel ne doivent pas être signalées.
2(e)Relevé des divulgations
Le sous-traitant conservera et fournira, à la demande du mandataire, les informations nécessaires pour que ce dernier puisse rendre compte aux personnes concernées des divulgations de leurs données à caractère personnel.
2(f)Confidentialité du personnel
Le Sous-traitant veillera à ce que l’ensemble du personnel autorisé à traiter des données à caractère personnel soit soumis à des obligations de confidentialité contraignantes et se conforme aux obligations du Sous-traitant en vertu du présent accord de sous-traitance.
Section 3 — Consentement
(a) Le consentement donné par une personne concernée doit être libre, spécifique, éclairé, inconditionnel et sans ambiguïté, et s’accompagner d’un acte affirmatif clair signifiant l’acceptation du traitement à des fins précises.
(b) Une personne concernée peut retirer son consentement à tout moment. Le mandant gère le retrait du consentement et transmet les instructions de cessation au sous-traitant, le cas échéant.
(c) Dès réception des instructions écrites de cessation émanant du fiduciaire, le sous-traitant mettra fin au traitement et limitera toute utilisation ultérieure des données à caractère personnel conformément à la section 5(g).
Section 4 — Certaines utilisations légitimes
Le traitement sans consentement n’est autorisé que pour les finalités légitimes suivantes, reconnues par la DPDPA :
- Une finalité précise pour laquelle la personne concernée a volontairement fourni des données à caractère personnel et n’a pas exprimé son refus ;
- Le respect de tout jugement, décret ou ordonnance rendu par un tribunal, une cour ou une autorité de régulation ;
- Répondre à une urgence médicale mettant en danger la vie ou la santé ;
- Des mesures de santé publique en cas d’épidémie, de flambée épidémique ou de toute autre menace pour la santé publique ;
- Les secours en cas de catastrophe ou le maintien de l’ordre public lors d’une perturbation de l’ordre public.
Section 5 — Obligations générales du responsable du traitement des données
5(a)Responsabilité en matière de conformité
Le mandataire assume les obligations et la responsabilité en matière de conformité relatives au traitement des données à caractère personnel en vertu de la DPDPA.
5(b)Contrat valide
Le mandant ne peut faire appel au sous-traitant que dans le cadre d’un contrat valide. Le présent accord de traitement des données (DPA) constitue un contrat valide au sens de la DPDPA.
5(c)Notification de l’exercice des droits
Le Responsable du traitement informera le Sous-traitant par écrit lorsqu’une personne concernée exercera ses droits de rectification, de complétion, de mise à jour ou d’effacement concernant ses données à caractère personnel.
5(d)Exactitude des données
Lorsque des données à caractère personnel servent de base à une décision affectant la personne concernée, ou sont communiquées à un autre mandataire, le mandataire veille à ce que ces données soient complètes, exactes et cohérentes.
5(e)Mesures techniques et organisationnelles
Le fiduciaire met en œuvre des mesures techniques et organisationnelles appropriées ainsi que des garanties de sécurité raisonnables afin de prévenir toute violation des données à caractère personnel.
5(f)Notification au Conseil
Dès la découverte d’une violation de données à caractère personnel, le fiduciaire en informe le Conseil indien de la protection des données ainsi que les personnes concernées, selon les modalités et dans les formes prescrites par la législation applicable.
5(g)Restriction du traitement
Dès réception d’instructions de cessation, le sous-traitant limite le traitement actif des données à caractère personnel concernées. Lorsque l’effacement complet est techniquement impossible (par exemple, pour les données stockées dans des sauvegardes de routine, des archives ou des journaux d’audit), le sous-traitant étendra les mesures de protection prévues par le présent accord de traitement de données (DPA) à ces données conservées, limitera leur utilisation aux seules finalités ayant justifié leur conservation et maintiendra ces mesures de protection indéfiniment. Cette obligation subsiste après la résiliation.
5(h)Instructions de conservation
Le Responsable du traitement veille à ce que les données à caractère personnel ne soient conservées que pendant la durée nécessaire ou requise par la loi, et transmet en temps utile des instructions écrites au Sous-traitant en vue de la limitation ou de la restitution des données à caractère personnel.
5(i)Transfert transfrontalier et accès à distance
Le Sous-traitant informera le Mandant avant tout transfert transfrontalier de données ou accès à distance depuis l’extérieur de l’Inde, en précisant le pays de destination, la nature des données à caractère personnel et la finalité du transfert. Tous les transferts doivent être conformes à la DPDPA. Le Sous-traitant s’assure que des normes équivalentes en matière de protection des données s’appliquent dans le pays de destination. L’accès à distance s’accompagne de mesures de chiffrement, de contrôles d’accès et de journalisation des audits. Le sous-traitant tient un registre de tous les transferts transfrontaliers.
Section 6 — Sous-traitants
6(a)Liste des sous-traitants pré-approuvés
Le Fiduciaire autorise le Responsable du traitement à faire appel aux sous-traitants énumérés à l’annexe A. Le Responsable du traitement ne peut faire appel à aucun sous-traitant ne figurant pas sur cette liste sans l’accord préalable du Fiduciaire.
6(b)Mises à jour de l’annexe A
Le Sous-traitant notifiera au Mandant, avec un préavis d’au moins quinze (15) jours ouvrés, toute intention d’ajouter ou de supprimer un élément de l’annexe A. Le Mandataire peut s’y opposer pendant le délai de préavis. Si le désaccord ne peut être résolu dans un délai supplémentaire de quinze (15) jours ouvrables, chacune des parties peut résilier les Services concernés moyennant un préavis de trente (30) jours, sans encourir de responsabilité.
6(c)Transfert des obligations
Le Sous-traitant impose à chaque sous-traitant secondaire des obligations au moins aussi strictes que celles qui lui incombent en vertu du présent ATD, par le biais d’un accord écrit. Le Sous-traitant reste entièrement responsable de l’exécution des obligations de ses sous-traitants secondaires.
6(d)Liste tenue à jour
Le Sous-traitant tient à jour l’annexe A et en fournit la version en vigueur au Fiduciaire sur simple demande.
Section 7 — Traitement des données à caractère personnel des enfants
(a) Le traitement des données à caractère personnel des enfants doit être effectué de manière à garantir une sécurité vérifiable. Le mandataire obtient le consentement vérifiable des parents ou du tuteur avant de traiter les données à caractère personnel d’un enfant, conformément à la législation applicable.
(b) Aucune des parties ne procède à un suivi, à une surveillance comportementale ou à de la publicité ciblée à l’intention des enfants dans le cadre des Services.
Section 8 — Droits en matière d'audit
Le mandant peut procéder à un audit des activités de traitement et des mesures de sécurité du sous-traitant, moyennant un préavis d' au moins trente (30) jours calendaires, à raison d'au plus une fois par an (sauf en cas de violation des données à caractère personnel).
Mécanisme d’audit principal : le sous-traitant fournira des rapports d’audit réalisés par un tiers, des certifications ISO 27001 et/ou SOC 2 Type II, ainsi que des questionnaires de sécurité dûment remplis.
Mécanisme secondaire : lorsque la documentation fournie est insuffisante pour répondre aux préoccupations du mandant, celui-ci peut demander un audit sur site, réalisé pendant les heures normales de travail de manière à minimiser les perturbations, sous réserve d’engagements raisonnables en matière de confidentialité.
Le fiduciaire prend en charge les frais d’audit, sauf en cas de constatation d’une violation grave, auquel cas le sous-traitant en supporte les coûts.
Section 9 — Autorisations générales du sous-traitant
9(a)Prestation des services
Le Sous-traitant peut utiliser ou divulguer des Données à caractère personnel aux fins spécifiées par le Mandant, dans la mesure où la législation applicable l’autorise et conformément aux instructions du Mandant.
9(b)Gestion et administration
Le Sous-traitant peut utiliser les Données à caractère personnel aux fins de sa bonne gestion et administration ou pour s’acquitter de ses obligations légales, dans la mesure autorisée par la loi applicable et conformément aux instructions du Fiduciaire.
9(c)Divulgation à des tiers
Le Sous-traitant peut divulguer des Données à caractère personnel à des tiers aux fins de sa bonne gestion ou administration, ou pour s’acquitter de ses obligations légales, à condition que cette divulgation soit soit requise par la loi, soit que le tiers fournisse des garanties écrites quant à la confidentialité, à l’utilisation limitée et à la notification en cas de violation.
9(d)Anonymisation et agrégation
Le Sous-traitant peut créer des données anonymisées conformément aux instructions du Mandant et à la législation applicable. Le Sous-traitant peut utiliser des données anonymisées à des fins d’agrégation de données liées aux activités du Mandant.
9(e)Limitation de la responsabilité du sous-traitant
Le Sous-traitant n’est pas responsable lorsque la Personne concernée ou le Fiduciaire : ne respecte pas la législation applicable ; usurpe l’identité d’une autre personne ; dissimule des informations importantes ; dépose une réclamation frivole ou vexatoire ; ou fournit des informations invérifiables.
Article 10 — Durée, résiliation et effets de la résiliation
10(a)Durée
Le présent accord de traitement des données (DPA) prend effet à la date d’entrée en vigueur et prend fin à la résiliation du contrat-cadre (MSA) et de tout accord connexe.
10(b)Résiliation pour manquement
Dès qu’elle a connaissance d’une violation substantielle du présent ATD, la partie non défaillante peut : (i) résilier immédiatement le présent accord de traitement des données à caractère personnel si la violation entraîne un risque persistant et inévitable pour la confidentialité, l’intégrité ou la disponibilité des données à caractère personnel ; ou (ii) notifier un délai de régularisation de trente (30) jours calendaires, et résilier l’accord si la violation n’est pas régularisée dans ce délai.
10(c)Effets de la résiliation
En cas de résiliation, le Sous-traitant devra, au choix du Mandant, soit restituer toutes les Données à caractère personnel, soit en restreindre le traitement actif. Lorsque la restitution ou l’effacement complet s’avère impossible (par exemple, pour les données figurant dans des sauvegardes, des archives ou des journaux d’audit), le Sous-traitant étendra les mesures de protection prévues par le présent ATD à ces données, limitera leur utilisation aux finalités qui ont justifié leur conservation et maintiendra ces mesures de protection indéfiniment. Le Responsable du traitement prend en charge les frais liés à toute restitution. La présente section reste en vigueur après la résiliation.
Article 11 — Autres dispositions
11(a)Modification
Le présent accord de traitement des données ne peut être modifié que par un acte écrit signé par les deux parties. Les parties prendront les mesures nécessaires pour modifier le présent accord de traitement des données afin de se conformer à la législation applicable.
11(b)Renonciation
La renonciation à faire valoir un manquement de la part de l’une ou l’autre des parties ne constitue pas une renonciation permanente ni une renonciation à faire valoir tout manquement ultérieur.
11(c)Absence d’autres bénéficiaires
Le présent accord de traitement des données ne confère aucun droit, recours, obligation ou responsabilité à une partie autre que le fiduciaire et le sous-traitant.
11(d)Indemnisation
Chaque partie indemnise l’autre partie contre toute réclamation découlant de ses actes ou omissions en matière de traitement ou de divulgation de Données à caractère personnel. Le Sous-traitant n’est pas responsable des décisions de configuration du Fiduciaire, des instructions du Fiduciaire ou du non-respect par le Fiduciaire de la législation applicable.
11(e)Limitation de responsabilité
La responsabilité globale de chaque partie au titre du présent ATD est limitée aux honoraires versés par le Fiduciaire au titre du Contrat-cadre au cours des douze (12) mois précédant l’événement donnant lieu à la responsabilité. Cette limitation ne s’applique pas en cas de faute intentionnelle, de négligence grave ou de violation de la confidentialité.
11(f)Notification
Les notifications écrites destinées au Sous-traitant doivent être envoyées à IndiQube Ascent, 420, Mahakavi Vemana Rd, KHB Block, Koramangala, Bengaluru, Karnataka 560034, Inde, à l’attention du délégué à la protection des données (dpo@ramsoft.com). Les notifications destinées au Fiduciaire doivent être envoyées à l’adresse figurant sur la page de signature du MSA. Les notifications sont réputées remises à la date de remise en mains propres, le troisième jour ouvrable suivant leur envoi par courrier recommandé, ou le jour ouvrable suivant leur envoi par service de messagerie express.
11(g)Incidence sur le MSA
Sauf disposition expresse contraire prévue dans le présent accord de traitement de données (DPA) aux fins de sa mise en œuvre, les dispositions du MSA restent pleinement en vigueur. En cas de conflit concernant le traitement des données à caractère personnel, le présent DPA prévaut.
11(h)Droit applicable et juridiction compétente
Le présent ATD est régi par le droit indien. Les parties se soumettent irrévocablement à la compétence exclusive des tribunaux de Bengaluru, dans l’État du Karnataka.
11(i)Divisibilité
Si une disposition du présent ATD est jugée invalide, les autres dispositions restent pleinement en vigueur. Les parties négocieront de bonne foi une disposition de remplacement permettant d’atteindre l’objectif initial.
11(j)Intégralité de l’accord
Le présent accord de traitement des données, ainsi que le contrat-cadre (MSA) et l’annexe A, constituent l’intégralité de l’accord entre les parties concernant le traitement des données à caractère personnel et remplacent tous les accords antérieurs sur ce sujet.
Annexe A — Liste des sous-traitants pré-agréés
L'annexe A répertorie les sous-traitants autorisés par le fiduciaire en vertu de l'article 6(a). La version actuelle de l'annexe A est tenue à jour par le responsable du traitement et est communiquée au fiduciaire sur simple demande.
Disponible sur demande
Pour obtenir l’annexe A en vigueur, veuillez contacter le délégué à la protection des données à l’adresse dpo@ramsoft.com. Toute modification de l’annexe A est soumise à la procédure de notification et d’opposition décrite à la section 6(b).
Coordonnées et délégué à la protection des données
Pour toute question relative à la présente déclaration de confidentialité, veuillez contacter le délégué à la protection des données :
- Délégué à la protection des données : dpo@ramsoft.com
- Bureau en Inde : IndiQube Ascent, 420, Mahakavi Vemana Rd, KHB Block, Koramangala, Bengaluru, Karnataka 560034, Inde
- Siège social de Toronto : 8 King St E #208, Toronto, Ontario M5C 1B5 · +1 888.343.9146 · contactsales@ramsoft.com