Avenant relatif au traitement des données
Dernière mise à jour : 5 août 2026
Realytics Corp Limited
Dernière mise à jour : 5 août 2026 | Entrée en vigueur : 5 août 2026
Le présent Avenant relatif au traitement des données et ses Annexes (le « DPA ») matérialisent l'accord conclu entre Realytics et le Client (tels que définis ci-dessous), ensemble les « Parties », concernant le Traitement des Données à caractère personnel du Client au titre des conditions d'utilisation, du contrat d'abonnement, du bon de commande ou de tout autre accord écrit ou électronique conclu entre les Parties qui renvoie au présent DPA (le « Contrat » ("Agreement")).
Le présent DPA est intégré au Contrat et en fait partie intégrante sans qu'aucune signature supplémentaire ne soit requise de l'une ou l'autre des Parties. Un exemplaire signable est disponible sur demande auprès de pour les Clients dont les procédures internes l'exigent.
En cas de contradiction entre le présent DPA et le Contrat, le présent DPA prévaut. En cas de contradiction entre le présent DPA et les Clauses contractuelles types visées à la Section 9, les Clauses contractuelles types prévalent.
1. Définitions
Les termes commençant par une majuscule qui ne sont pas définis dans la présente Section ont le sens qui leur est donné dans le Contrat.
« Société affiliée » ("Affiliate") désigne une entité qui détient ou contrôle l'entité considérée, qui est détenue ou contrôlée par elle, ou qui est placée sous une détention ou un contrôle commun avec elle, étant précisé que le « contrôle » s'entend du pouvoir de diriger la gestion ou les affaires d'une entité et que la « détention » s'entend de la propriété effective de cinquante pour cent (50 %) ou plus des titres conférant le droit de vote ou des droits de vote équivalents.
« Législation applicable en matière de protection des données » ("Applicable Data Protection Law") désigne l'ensemble des textes relatifs à la protection des données et à la vie privée applicables au Traitement réalisé au titre du présent DPA, y compris les Législations européennes en matière de protection des données, le CCPA, le Virginia Consumer Data Protection Act, le Colorado Privacy Act, le Connecticut Data Privacy Act, l'Utah Consumer Privacy Act et les autres lois des États américains applicables en matière de protection de la vie privée.
« CCPA » désigne le California Consumer Privacy Act, tel que modifié par le California Privacy Rights Act, ainsi que ses règlements d'application.
« Responsable du traitement » ("Controller") désigne l'entité qui détermine les finalités et les moyens du Traitement des Données à caractère personnel, y compris une « entreprise » ("business") au sens où ce terme est défini par la Législation applicable en matière de protection des données.
« Client » ("Customer") désigne l'entité qui conclut le Contrat avec Realytics en vue d'accéder aux Services ou de les utiliser.
« Données à caractère personnel du Client » ("Customer Personal Data") désigne les Données à caractère personnel décrites à l'Annexe I que le Client ou ses Utilisateurs autorisés soumettent aux Services, y téléversent ou rendent accessibles par leur intermédiaire, ou que Realytics Traite pour le compte du Client au titre du Contrat, et à l'égard desquelles le Client est soit le Responsable du traitement, soit un Sous-traitant agissant pour le compte d'un Responsable du traitement tiers.
« Personne concernée » ("Data Subject"), « Traiter » ("Process"), « Traité » ("Processed") et « Traitement » ("Processing") ont chacun le sens qui leur est donné par la Législation applicable en matière de protection des données.
« Données au niveau de l'établissement » ("Establishment-Level Data") désigne les données qui se rapportent à une entreprise, une marque, un magasin, une succursale, un point de vente, un lieu ou tout autre emplacement commercial ou personne morale, et que Realytics n'utilise pas pour identifier une personne physique, l'isoler ou établir son profil.
« Législations européennes en matière de protection des données » ("European Data Protection Laws") désigne le RGPD, le Data Protection Act 2018 du Royaume-Uni ainsi que le RGPD britannique, et la loi fédérale suisse sur la protection des données, chacun de ces textes tel que modifié ou remplacé.
« RGPD » ("GDPR") désigne le Règlement (UE) 2016/679, ainsi que ce même règlement tel qu'intégré au droit du Royaume-Uni.
« Données à caractère personnel » ("Personal Data") désigne les données à caractère personnel ou les informations personnelles telles que définies par la Législation applicable en matière de protection des données.
« Violation de données à caractère personnel » ("Personal Data Breach") désigne une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération ou la divulgation non autorisée de Données à caractère personnel transmises, conservées ou Traitées d'une autre manière, ou l'accès non autorisé à de telles données.
« Sous-traitant » ("Processor") désigne l'entité qui Traite des Données à caractère personnel pour le compte d'un Responsable du traitement, y compris un « fournisseur de services » ("service provider") au sens où ce terme est défini par la Législation applicable en matière de protection des données.
« Realytics » désigne Realytics Corp Limited, société immatriculée à Chypre sous le numéro HE424817, dont le siège social est situé 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, ou, lorsque le Contrat est conclu avec Reality Analytics, Inc., cette entité.
« Autorité de régulation » ("Regulator") désigne l'autorité de contrôle ou de sanction compétente à l'égard du Traitement.
« Services » désigne les services fournis par Realytics au Client au titre du Contrat.
« Clauses contractuelles types » ("Standard Contractual Clauses") ou « CCT » ("SCCs") désigne les clauses contractuelles types approuvées par la décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021.
« Sous-traitant ultérieur » ("Sub-Processor") désigne tout Sous-traitant auquel Realytics fait appel, y compris une Société affiliée de Realytics, pour Traiter des Données à caractère personnel du Client.
2. Rôles et champ d'application
2.1 Rôle de sous-traitant. S'agissant des Données à caractère personnel du Client, le Client est le Responsable du traitement et Realytics est le Sous-traitant. Lorsque le Client agit en qualité de Sous-traitant pour le compte d'un Responsable du traitement tiers, Realytics agit en qualité de Sous-traitant ultérieur du Client, et il appartient au Client de s'assurer que les instructions qu'il donne à Realytics sont autorisées par le Responsable du traitement concerné. Realytics ne Traitera les Données à caractère personnel du Client que dans les conditions prévues par le présent DPA et conformément aux instructions du Client.
2.2 Rôle de responsable du traitement. Realytics agit en qualité de Responsable du traitement, et non de Sous-traitant, s'agissant des données d'inscription au compte, des informations relatives aux utilisateurs autorisés, des informations de facturation et de paiement, de la correspondance d'assistance ainsi que des données d'utilisation et de télémétrie des Services, que Realytics Traite aux fins de fournir, sécuriser, prendre en charge, maintenir et améliorer les Services, de gérer la relation client, de prévenir la fraude, d'assurer la continuité de l'activité et d'exercer des fonctions essentielles de l'entreprise telles que la comptabilité, la facturation et la conformité juridique. Le traitement de ces données par Realytics en qualité de Responsable du traitement est décrit dans la Politique de confidentialité de Realytics et n'est pas régi par le présent DPA.
2.3 Données propres à Realytics. Les jeux de données que Realytics compile, acquiert sous licence ou dérive indépendamment du Client — y compris les données obtenues par exploration de pages web accessibles au public, les jeux de données de tiers sous licence et les Données au niveau de l'établissement — ne constituent pas des Données à caractère personnel du Client et ne sont pas régis par le présent DPA, qu'ils soient ou non présentés au Client par l'intermédiaire des Services.
2.4 Sociétés affiliées du Client. Lorsque les Sociétés affiliées du Client ont souscrit des abonnements aux Services directement au titre du Contrat, le présent DPA s'applique à ces abonnements et chacune de ces Sociétés affiliées est réputée être le Responsable du traitement de ses propres Données à caractère personnel du Client. Il appartient au Client de coordonner l'ensemble des communications avec Realytics au titre du présent DPA pour son propre compte et pour celui de ses Sociétés affiliées, et il est habilité à émettre et à recevoir ces communications pour leur compte.
2.5 Durée. Realytics Traitera les Données à caractère personnel du Client pendant la durée du Contrat et, au-delà, uniquement dans les limites autorisées par la Section 8.
3. Obligations du Client
3.1 Le Client Traitera les Données à caractère personnel du Client et donnera ses instructions à Realytics conformément à la Législation applicable en matière de protection des données. Le Client est seul responsable de l'exactitude, de la qualité et de la licéité des Données à caractère personnel du Client ainsi que des moyens par lesquels il a obtenu ces données.
3.2 Le Client garantit qu'il dispose de tous les droits nécessaires et d'une base juridique valable pour fournir les Données à caractère personnel du Client à Realytics aux fins du Traitement envisagé par le Contrat. Lorsque la Législation applicable en matière de protection des données l'exige, il appartient au Client d'obtenir et de conserver un registre des consentements nécessaires des Personnes concernées. En cas de retrait d'un consentement, il appartient au Client d'en informer Realytics, Realytics demeurant responsable de la mise en œuvre de toute instruction en résultant qui soit conforme au présent DPA.
3.3 Données interdites. Le Client ne soumettra pas aux Services, et ne permettra pas à ses Utilisateurs autorisés de soumettre :
(a) les catégories particulières de Données à caractère personnel au sens de l'article 9 du RGPD, à savoir les données révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l'appartenance syndicale, les données génétiques, les données biométriques traitées aux fins d'identifier une personne physique, les données concernant la santé, ou les données concernant la vie sexuelle ou l'orientation sexuelle d'une personne physique ;
(b) les Données à caractère personnel relatives aux condamnations pénales et aux infractions ;
(c) les Données à caractère personnel d'enfants âgés de moins de seize (16) ans ; ou
(d) les numéros de carte de paiement, les numéros de compte financier, les numéros d'identification délivrés par une autorité publique, ou les données de géolocalisation précise d'une personne physique identifiée.
Les Services ne sont pas conçus pour Traiter les données décrites à la présente Section 3.3, et Realytics n'assume aucune obligation ni responsabilité à l'égard de ces données si elles sont soumises en violation de la présente Section.
3.4 Indemnisation. Le Client défendra, indemnisera et garantira Realytics et ses Sociétés affiliées contre toute réclamation, demande, procédure, amende, perte ou dépense (y compris les frais de justice raisonnables) découlant des éléments suivants ou s'y rapportant : (a) des Données à caractère personnel du Client que le Client n'avait pas de base légale ni les droits nécessaires pour fournir à Realytics, (b) un manquement du Client à la Section 3.3, ou (c) toute instruction du Client plaçant Realytics en situation de manquement à la Législation applicable en matière de protection des données, sous réserve que Realytics ait informé le Client conformément à la Section 4.1(c) lorsqu'elle était en mesure de le faire.
4. Obligations de Realytics en qualité de Sous-traitant
4.1 Dans la mesure où Realytics Traite des Données à caractère personnel du Client pour le compte de celui-ci, Realytics :
(a) ne Traitera les Données à caractère personnel du Client que sur instruction documentée du Client, laquelle comprend le Contrat, le présent DPA, la configuration et l'utilisation des Services par le Client, ainsi que toute autre instruction écrite raisonnable conforme au présent DPA, y compris en ce qui concerne les transferts vers des pays tiers, sauf lorsque le respect d'une loi à laquelle Realytics est soumise l'exige ;
(b) lorsqu'une loi impose un Traitement autre que sur instruction du Client, informera le Client de cette obligation légale avant le Traitement, sauf si la loi interdit une telle communication ;
(c) informera le Client sans délai lorsqu'elle estime qu'une instruction du Client constitue une violation de la Législation applicable en matière de protection des données ;
(d) veillera à ce que le personnel autorisé à Traiter les Données à caractère personnel du Client soit soumis à une obligation de confidentialité, et limitera l'accès aux membres du personnel qui en ont besoin pour fournir, prendre en charge ou sécuriser les Services ; et
(e) maintiendra une politique écrite de sécurité de l'information couvrant le Traitement des Données à caractère personnel du Client.
4.2 Restrictions applicables au fournisseur de services et au sous-traitant. Realytics s'interdit de :
(a) conserver, utiliser ou divulguer les Données à caractère personnel du Client autrement que dans la mesure nécessaire à la fourniture des Services et à l'exécution du Contrat, ou dans les autres cas autorisés par la Législation applicable en matière de protection des données ;
(b) conserver, utiliser ou divulguer les Données à caractère personnel du Client en dehors de la relation commerciale directe entre Realytics et le Client ;
(c) « vendre » ou « partager » les Données à caractère personnel du Client, au sens où ces termes sont définis par la Législation applicable en matière de protection des données ; ou
(d) combiner les Données à caractère personnel du Client avec des Données à caractère personnel reçues de toute autre personne ou pour le compte de celle-ci, ou collectées lors des interactions propres de Realytics avec des particuliers, sauf dans les cas autorisés par la Section 5 ou lorsque cela est nécessaire à la fourniture des Services.
Les Parties reconnaissent que la communication par le Client des Données à caractère personnel du Client à Realytics ne s'inscrit dans aucune contrepartie monétaire ou autre contrepartie de valeur échangée entre les Parties. Realytics assurera aux Données à caractère personnel du Client le même niveau de protection de la vie privée que celui exigé du Client par la Législation applicable en matière de protection des données, et informera le Client si elle constate qu'elle n'est plus en mesure de respecter ses obligations au titre de la Législation applicable en matière de protection des données.
5. Analyse au niveau de l'établissement et amélioration du service
5.1 Finalité. Les Services fonctionnent en ramenant l'activité commerciale au niveau d'une entreprise, d'une marque ou d'un emplacement physique. Realytics ne cherche pas à identifier, isoler ou profiler des personnes physiques, ni à prendre des décisions à leur égard, et ne tente pas de réidentifier des personnes physiques au sein des jeux de données qu'elle détient.
5.2 Utilisation autorisée. Realytics peut utiliser les Données au niveau de l'établissement ainsi que les données agrégées ou statistiques issues du fonctionnement des Services, y compris les données dérivées des Données à caractère personnel du Client, pour fournir, sécuriser, maintenir, analyser et améliorer les Services, notamment pour développer, entraîner, tester et évaluer les modèles analytiques et d'apprentissage automatique qui font partie des Services.
5.3 Limites. Realytics n'utilisera les données au titre de la Section 5.2 que lorsqu'elles ont été agrégées ou réduites à des Données au niveau de l'établissement, de sorte qu'elles n'identifient plus aucune personne physique et ne peuvent raisonnablement être utilisées pour en identifier une, et qu'elles n'identifient plus le Client. Realytics ne divulguera à aucun autre client les Données à caractère personnel du Client elles-mêmes, ni aucun résultat identifiant le Client.
5.4 Données au niveau individuel. Realytics ne détient ni ne recherche d'enregistrements au niveau individuel concernant des personnes physiques dans les jeux de données qui sous-tendent les Services.
5.5 Opposition. Lorsqu'une Personne concernée exerce un droit d'opposition au titre de l'article 21 du RGPD à l'égard d'un Traitement effectué au titre de la présente Section, Realytics donnera effet à cette opposition conformément à la Législation applicable en matière de protection des données.
6. Sécurité
6.1 Compte tenu de l'état de l'art, des coûts de mise en œuvre ainsi que de la nature, de la portée, du contexte et des finalités du Traitement, de même que des risques pour les Personnes concernées, Realytics mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées afin de protéger les Données à caractère personnel du Client contre toute Violation de données à caractère personnel. Ces mesures sont décrites à l'Annexe II.
6.2 Realytics peut mettre à jour de temps à autre les mesures figurant à l'Annexe II, sous réserve que ces mises à jour n'entraînent pas de dégradation substantielle de la sécurité globale des Services.
6.3 Sur demande écrite du Client, et sous réserve des stipulations de confidentialité du Contrat, Realytics fournira les informations raisonnablement nécessaires pour démontrer le respect de la présente Section 6, lesquelles peuvent comprendre des questionnaires de sécurité complétés et, lorsqu'elles sont disponibles, des synthèses de rapports d'audit ou de certifications de tiers, qui peuvent être caviardées pour des raisons de sécurité ou de confidentialité.
6.4 Audit. Lorsque la Législation applicable en matière de protection des données l'exige, et lorsque les informations fournies au titre de la Section 6.3 sont insuffisantes, le Client peut demander un audit du Traitement des Données à caractère personnel du Client par Realytics. Un tel audit ne peut être réalisé plus d'une fois par période de douze (12) mois, requiert un préavis écrit d'au moins trente (30) jours, et suppose que les Parties conviennent à l'avance de son périmètre, de son calendrier et de sa durée. Le Client supporte ses propres frais et remboursera à Realytics les coûts raisonnables correspondant au temps consacré à l'accompagnement de l'audit. Les résultats de l'audit constituent des Informations confidentielles de Realytics. Le Client informera Realytics sans délai de toute non-conformité identifiée, et Realytics mettra en œuvre des efforts commercialement raisonnables pour remédier à toute non-conformité confirmée. Aucune stipulation de la présente Section ne limite un audit ou une inspection exigé par une Autorité de régulation.
7. Sous-traitants ultérieurs
7.1 Autorisation. Le Client accorde à Realytics une autorisation écrite générale de faire appel à des Sociétés affiliées de Realytics et à des Sous-traitants ultérieurs tiers pour Traiter les Données à caractère personnel du Client dans le cadre des Services. Cela constitue l'autorisation écrite préalable du Client aux fins de la clause 9 des Clauses contractuelles types. La liste actuelle des Sous-traitants ultérieurs est disponible à l'adresse realytics.com/legal/subprocessors et est reproduite à l'Annexe III.
7.2 Notification et opposition. Realytics notifiera tout nouveau Sous-traitant ultérieur en mettant à jour la liste au moins quinze (15) jours avant que ce Sous-traitant ultérieur n'ait accès aux Données à caractère personnel du Client, et mettra à disposition un mécanisme permettant au Client de s'abonner aux notifications de mises à jour. Le Client peut s'y opposer pour des motifs raisonnables tenant à la protection des données dans un délai de quatorze (14) jours à compter de la notification. À défaut de réponse du Client dans ce délai, le Sous-traitant ultérieur est réputé accepté.
7.3 Résolution. En cas d'opposition du Client, les Parties examineront l'objection de bonne foi. À défaut de solution dans un délai de trente (30) jours, le Client peut résilier par notification écrite la partie des Services concernée, et Realytics remboursera au prorata les frais prépayés couvrant la période postérieure à la résiliation.
7.4 Répercussion des obligations et responsabilité. Realytics imposera à chaque Sous-traitant ultérieur des obligations de protection des données offrant aux Données à caractère personnel du Client un niveau de protection au moins équivalent à celui du présent DPA. Lorsqu'un Sous-traitant ultérieur ne remplit pas ces obligations, Realytics demeure responsable envers le Client de l'exécution des obligations de ce Sous-traitant ultérieur.
8. Suppression et restitution
8.1 À l'expiration ou à la résiliation du Contrat, sur demande écrite du Client, ou lorsque la finalité du Traitement a été atteinte, Realytics supprimera les Données à caractère personnel du Client dans un délai de trente (30) jours, sauf dans la mesure où leur conservation est requise par la loi.
8.2 Les Données à caractère personnel du Client contenues dans les sauvegardes courantes seront supprimées conformément au cycle de sauvegarde habituel de Realytics et, en tout état de cause, dans un délai de quatre-vingt-dix (90) jours à compter de la résiliation.
8.3 Le Client peut exporter les Données à caractère personnel du Client au moyen de la fonctionnalité d'exportation des Services à tout moment pendant la durée du Contrat, sans frais supplémentaires. Lorsque le Client demande une extraction sur mesure nécessitant un travail d'ingénierie, Realytics peut en facturer les coûts raisonnables.
8.4 Realytics préservera la confidentialité de toute Donnée à caractère personnel du Client conservée au titre de la Section 8.1 et ne la Traitera que dans la mesure nécessaire au respect de la loi à laquelle elle est soumise.
8.5 Les données agrégées et les Données au niveau de l'établissement licitement créées au titre de la Section 5 avant la résiliation, qui n'identifient ni le Client ni aucune personne physique, ne sont pas soumises à la suppression prévue par la présente Section.
9. Transferts internationaux
9.1 Clauses contractuelles types. Lorsque des Données à caractère personnel du Client provenant de l'Espace économique européen, du Royaume-Uni ou de la Suisse sont transférées vers un pays n'ayant pas fait l'objet d'une décision d'adéquation, les Parties conviennent d'être liées par le module deux (transfert de responsable du traitement à sous-traitant) des Clauses contractuelles types, lesquelles sont intégrées au présent DPA par référence. Lorsque le Client agit en qualité de Sous-traitant pour le compte d'un Responsable du traitement tiers, le module trois (transfert de sous-traitant à sous-traitant) s'applique à la place. Le Client respecte les obligations de l'exportateur de données et Realytics respecte les obligations de l'importateur de données.
9.2 Options retenues. Aux fins des Clauses contractuelles types :
(a) la clause d'amarrage facultative figurant à la clause 7 s'applique lorsque l'une des Parties notifie par écrit à l'autre qu'elle est requise ;
(b) à la clause 9, l'option 2 (autorisation écrite générale) s'applique, avec le délai de préavis prévu à la Section 7.2 ;
(c) à la clause 11, la disposition facultative relative au règlement indépendant des litiges ne s'applique pas ;
(d) à la clause 17, l'option 1 s'applique et les Clauses sont régies par le droit de la République de Chypre ;
(e) à la clause 18(b), les litiges seront tranchés devant les juridictions de la République de Chypre ;
(f) l'annexe I des Clauses contractuelles types est complétée par les informations figurant à l'Annexe I du présent DPA, et l'annexe II par les informations figurant à l'Annexe II du présent DPA ; et
(g) l'acceptation du présent DPA vaut signature des Clauses contractuelles types et de leurs annexes par chacune des Parties.
9.3 Royaume-Uni. Pour les transferts soumis au RGPD britannique, les Parties adhèrent à l'addendum britannique relatif aux transferts internationaux de données (UK International Data Transfer Addendum, version B1.0) publié par l'Information Commissioner, lequel est intégré par référence. Le tableau 1 est complété par les coordonnées des Parties figurant à l'Annexe I ; le tableau 2 identifie l'exportateur comme Responsable du traitement et l'importateur comme Sous-traitant ; les tableaux 3 et 4 sont complétés par les informations figurant respectivement aux Annexes I et II.
9.4 Suisse. Pour les transferts soumis à la loi fédérale suisse sur la protection des données, le Préposé fédéral à la protection des données et à la transparence est l'autorité de contrôle compétente, les références au RGPD s'entendent comme des références à la loi suisse, et les Personnes concernées en Suisse peuvent faire valoir leurs droits en Suisse.
9.5 Transferts ultérieurs. Realytics peut transférer les Données à caractère personnel du Client à Reality Analytics, Inc. ainsi qu'aux Sous-traitants ultérieurs énumérés à l'Annexe III, dans chaque cas sous réserve de garanties appropriées au titre de la Législation applicable en matière de protection des données.
9.6 Changement de mécanisme. Si les Clauses contractuelles types ou l'addendum britannique sont modifiés, remplacés, ou déclarés invalides ou insuffisants par une juridiction ou une Autorité de régulation compétente, les Parties conviennent que les clauses de remplacement ou actualisées applicables, ou tout autre mécanisme de transfert valable au titre de la Législation applicable en matière de protection des données, s'appliqueront automatiquement à compter de la date à laquelle ils deviennent applicables, et que Realytics peut mettre en œuvre des garanties supplémentaires si nécessaire sans modifier le présent DPA.
10. Droits des personnes concernées et assistance
10.1 Lorsque Realytics reçoit d'une Personne concernée une demande d'exercice des droits d'accès, de rectification, d'effacement, de limitation, de portabilité ou d'opposition portant sur des Données à caractère personnel du Client, Realytics informera sans délai la Personne concernée, dans la mesure où la loi le permet, que la demande doit être adressée au Client, et notifiera cette demande au Client.
10.2 Compte tenu de la nature du Traitement, Realytics aidera le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du raisonnablement possible, à s'acquitter de son obligation de répondre à ces demandes. Lorsque le Client ne peut pas traiter une demande au moyen des fonctionnalités des Services, Realytics mettra en œuvre des efforts commercialement raisonnables pour l'assister.
10.3 Sur demande du Client, et compte tenu de la nature du Traitement et des informations dont dispose Realytics, Realytics apportera au Client une assistance raisonnable pour la réalisation d'une analyse d'impact relative à la protection des données portant sur l'utilisation des Services par le Client, ainsi que pour toute consultation préalable d'une Autorité de régulation au titre de l'article 36 du RGPD, dans chaque cas dans la mesure où le Client n'a pas accès par ailleurs aux informations pertinentes.
11. Violation de données à caractère personnel
11.1 Realytics notifiera au Client toute Violation de données à caractère personnel affectant les Données à caractère personnel du Client sans retard injustifié et, en tout état de cause, dans les soixante-douze (72) heures suivant le moment où elle en a pris connaissance, en utilisant les coordonnées que le Client a fournies à cette fin. Il appartient au Client de tenir ces coordonnées à jour.
11.2 La notification comprendra, dans la mesure où ils sont alors connus, la nature de la violation, les catégories et le volume approximatif des Données à caractère personnel du Client concernées, les conséquences probables, ainsi que les mesures prises ou proposées. Lorsque ces informations ne sont pas disponibles au moment de la notification, Realytics les communiquera de manière échelonnée à mesure qu'elles deviennent disponibles.
11.3 Realytics prendra des mesures commercialement raisonnables pour circonscrire la violation et y remédier dans la mesure où la remédiation relève de son contrôle, et apportera au Client une assistance raisonnable pour lui permettre d'informer les Autorités de régulation et les Personnes concernées affectées lorsqu'il y est tenu.
11.4 Le Client est seul responsable du respect des obligations de notification des violations qui lui incombent ainsi que de toute obligation de notification à des tiers.
11.5 La présente Section ne s'applique pas à une Violation de données à caractère personnel causée par le Client, ses Utilisateurs autorisés, ou par des produits ou services non fournis par Realytics.
11.6 La notification par Realytics d'une Violation de données à caractère personnel ne vaut pas reconnaissance de faute ou de responsabilité.
12. Dispositions générales
12.1 Responsabilité. La responsabilité de chaque Partie, ainsi que celle de ses Sociétés affiliées, découlant du présent DPA ou s'y rapportant, qu'elle soit contractuelle, délictuelle ou fondée sur tout autre régime de responsabilité, est soumise aux limitations et exclusions de responsabilité prévues par le Contrat. Toute référence dans le Contrat à la responsabilité d'une Partie s'entend de la responsabilité cumulée de cette Partie et de l'ensemble de ses Sociétés affiliées au titre du Contrat et de l'ensemble des avenants relatifs au traitement des données. Aucune stipulation du présent DPA ne limite une responsabilité qui ne peut être limitée en vertu de la Législation applicable en matière de protection des données, y compris les droits des Personnes concernées au titre des articles 79 et 82 du RGPD.
12.2 Droit applicable. Le présent DPA est régi par la loi applicable au Contrat. Lorsque le Contrat ne précise pas de loi applicable, le présent DPA est régi par le droit de la République de Chypre, et les juridictions chypriotes ont compétence exclusive, sous réserve des Sections 9.2(e) et 9.3.
12.3 Ordre de préséance. Le présent DPA prévaut sur toute stipulation contraire du Contrat s'agissant du Traitement des Données à caractère personnel du Client. Sous réserve des modifications apportées par le présent DPA, le Contrat demeure pleinement en vigueur.
12.4 Modifications du présent DPA. Realytics peut mettre à jour le présent DPA afin de refléter les évolutions de la Législation applicable en matière de protection des données, des Services ou de ses Sous-traitants ultérieurs, sous réserve qu'aucune mise à jour ne réduise substantiellement les protections accordées aux Données à caractère personnel du Client. Realytics annoncera les modifications substantielles au moins trente (30) jours à l'avance en publiant le DPA mis à jour et, lorsque le Client s'est abonné aux notifications, par courrier électronique.
12.5 Divisibilité. Si une stipulation du présent DPA est déclarée invalide ou inapplicable, le reste demeure en vigueur.
12.6 Absence de partenariat. Aucune stipulation du présent DPA ne crée de partenariat, de coentreprise ou de mandat entre les Parties.
12.7 Durée. Le présent DPA prend effet à la date d'entrée en vigueur du Contrat et prend fin automatiquement à l'expiration ou à la résiliation du Contrat, à l'exception des stipulations qui survivent par leur nature, y compris les Sections 8, 9 et 12.1.
12.8 Contact. Les questions relatives au présent DPA peuvent être adressées à . Les questions de sécurité peuvent être adressées à .
Annexe I — Description du traitement
A. Liste des parties
Exportateur de données (Responsable du traitement) : le Client, tel qu'identifié dans le Contrat. Activités pertinentes au regard du transfert : réception des Services au titre du Contrat. Signature et date : l'acceptation du présent DPA vaut signature de la présente Annexe par le Client.
Importateur de données (Sous-traitant) : l'entité Realytics identifiée dans le Contrat, à savoir soit Realytics Corp Limited, numéro d'immatriculation HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, soit Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States. Contact : . Activités pertinentes au regard du transfert : fourniture des Services au Client au titre du Contrat. Signature et date : l'acceptation du présent DPA vaut signature de la présente Annexe par Realytics.
B. Description du transfert
|
Élément |
Description |
|---|---|
|
Catégories de Personnes concernées |
Les utilisateurs autorisés et le personnel du Client qui accèdent aux Services ; les contacts professionnels identifiés au sein des données soumises par le Client |
|
Catégories de Données à caractère personnel |
Coordonnées professionnelles (nom, fonction, adresse électronique professionnelle, numéro de téléphone) ; données de compte et d'authentification ; données d'utilisation et de configuration des Services ; identifiants en ligne ; correspondance d'assistance ; le contenu des fichiers, listes et enregistrements que le Client choisit de soumettre aux Services |
|
Données sensibles |
Aucune. La Section 3.3 interdit au Client de soumettre des catégories particulières de Données à caractère personnel, des données relatives aux infractions pénales, des données relatives aux enfants de moins de 16 ans, des numéros de carte de paiement ou de compte financier, des numéros d'identification délivrés par une autorité publique, ainsi que des données de géolocalisation précise de personnes physiques identifiées |
|
Fréquence du transfert |
Continue, pendant toute la durée du Contrat |
|
Nature du Traitement |
Conservation, hébergement, organisation, extraction, analyse, agrégation et affichage des Données à caractère personnel du Client dans la mesure nécessaire à la fourniture des Services, ainsi que support, sécurité et maintenance |
|
Finalité du Traitement |
Fourniture des Services au Client conformément au Contrat et aux instructions du Client |
|
Durée de conservation |
Pendant toute la durée du Contrat, puis conformément à la Section 8 |
|
Transferts vers des Sous-traitants ultérieurs |
Objet, nature et durée tels que décrits à la Section 7 et à l'Annexe III |
C. Autorité de contrôle compétente
Le Bureau du Commissaire à la protection des données à caractère personnel de la République de Chypre.
Annexe II — Mesures techniques et organisationnelles
Realytics maintient des mesures techniques et organisationnelles conçues pour protéger les Données à caractère personnel du Client contre toute Violation de données à caractère personnel, compte tenu de la nature, de la portée, du contexte et des finalités du Traitement ainsi que du risque pour les Personnes concernées. Realytics ne publie pas le détail de l'architecture de ses systèmes ni de la mise en œuvre de sa sécurité lorsque cela créerait un risque pour la sécurité.
A. Contrôle des accès
Realytics limite l'accès aux Données à caractère personnel du Client au personnel qui en a besoin pour fournir, prendre en charge, maintenir ou sécuriser les Services. L'accès est accordé sur la base des rôles, requiert une authentification et est retiré dès qu'il n'est plus nécessaire. Les membres du personnel ayant accès aux Données à caractère personnel du Client sont tenus à des obligations de confidentialité.
B. Sécurité des transmissions
Realytics protège les Données à caractère personnel du Client transmises sur des réseaux publics au moyen d'un chiffrement en transit lorsque cela est techniquement approprié.
C. Cloisonnement et minimisation
Realytics utilise des contrôles logiques conçus pour séparer les environnements et les données des clients au sein des Services. Realytics limite le Traitement des Données à caractère personnel du Client à ce qui est nécessaire aux finalités décrites dans le Contrat et le présent DPA, et recourt à l'agrégation, à la dépersonnalisation ou aux Données au niveau de l'établissement lorsque la finalité le permet.
D. Sauvegardes et résilience
Realytics maintient des mesures de sauvegarde et de restauration conçues pour assurer la disponibilité et le rétablissement des Services et des Données à caractère personnel du Client après un incident, sous réserve du niveau de Service et du Contrat.
E. Gestion des incidents
Realytics maintient des procédures d'identification, d'investigation, de circonscription et de remédiation des incidents de sécurité affectant les Services.
F. Gestion des sous-traitants ultérieurs
Realytics contracte avec les Sous-traitants ultérieurs à des conditions imposant des obligations de protection des données qui offrent un niveau de protection au moins équivalent à celui du présent DPA, et tient à jour la liste publiée des Sous-traitants ultérieurs décrite à la Section 7.
Annexe III — Sous-traitants ultérieurs
|
Sous-traitant ultérieur |
Fonction |
Localisation |
|---|---|---|
|
Amazon Web Services, Inc. |
Infrastructure et stockage cloud |
États-Unis, Irlande, Allemagne |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
Infrastructure cloud, entreposage de données |
États-Unis, Union européenne |
|
Hetzner Online GmbH |
Hébergement de serveurs dédiés et installations de centres de données |
Allemagne, Finlande |
|
Cloudflare, Inc. |
Diffusion de contenu, gestion du trafic et services en périphérie |
Traitement dans le centre de données le plus proche de l'utilisateur final |
|
Google Workspace (Google Ireland Ltd) |
Messagerie professionnelle, stockage de documents et collaboration |
Union européenne, États-Unis |
|
Stripe, Inc. |
Traitement des paiements et facturation |
États-Unis, Irlande |
|
HubSpot, Inc. |
Gestion de la relation client |
États-Unis, Union européenne |
|
Klaviyo, Inc. |
Messagerie client et acheminement des courriers électroniques |
États-Unis |
|
PostHog, Inc. |
Analyse produit |
États-Unis, Union européenne |
|
OpenAI, L.L.C. |
Inférence de modèles d'IA pour des fonctionnalités des Services |
États-Unis |
|
Anthropic PBC |
Inférence de modèles d'IA pour des fonctionnalités des Services |
États-Unis |
|
Google LLC (Gemini / Vertex AI) |
Inférence de modèles d'IA pour des fonctionnalités des Services |
États-Unis, Union européenne |
|
Reality Analytics, Inc. |
Société affiliée du groupe — développement produit, assistance client et administration |
États-Unis |
Remarques. Hetzner Online GmbH fournit des serveurs dédiés bare metal et des installations de centres de données. Realytics n'accorde pas à Hetzner l'accès aux Données à caractère personnel du Client et Hetzner ne Traite pas de Données à caractère personnel du Client pour le compte de Realytics ; cette société est mentionnée par souci de transparence en tant que fournisseur d'infrastructure d'hébergement.
Meta Platforms, TikTok, LinkedIn et Google Ads sont utilisés par Realytics pour ses propres activités de marketing et de publicité, dans lesquelles Realytics agit en qualité de Responsable du traitement. Ces prestataires ne Traitent pas de Données à caractère personnel du Client et ne sont donc pas des Sous-traitants ultérieurs au titre du présent DPA. Leur rôle est décrit dans la Politique de confidentialité de Realytics.
Realytics n'autorise pas les Sous-traitants ultérieurs énumérés ci-dessus qui fournissent l'inférence de modèles d'IA à utiliser les Données à caractère personnel du Client pour entraîner leurs propres modèles, et contracte avec eux à des conditions excluant une telle utilisation.