ARTICLE XVI – Protection des Données à caractère personnel
Les données à caractère personnel recueillies dans le cadre de l’exécution du Contrat feront l’objet d’un traitement conformément au Règlement Général sur la Protection des Données (ci-après « RGPD »).
16.1. Mismo intervient en qualité de responsable de traitement
Chacune des Parties fait son affaire des obligations lui incombant au titre de la réglementation relative à la protection des données à caractère personnel, en particulier le Règlement n°2016/679 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après « RGPD ») et la Loi n°78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, modifiée par la Loi n° 2018-493 du 20 juin 2018.
Mismo prend les mesures propres à assurer la protection et la confidentialité des informations nominatives qu’elle détient ou qu’elle traite dans le respect des dispositions de la règlementation applicable.
Mismo recueille des informations lors de la demande de proposition commerciale et la souscription des Services par le Client qui font l’objet d’un traitement informatique.
Dans ce cadre, Mismo est le responsable de traitement et a mis en œuvre une politique de protection des données personnelles.
16.2. Mismo intervient en qualité de sous-traitant du Client
Dans certains cas, Mismo peut intervenir en qualité de sous-traitant du Client au sens de l’article 28 du RGPD. Les Parties conviennent dans cette hypothèse des modalités ci-dessous.
16.2.1. CARACTÉRISTIQUES DU TRAITEMENT DES DONNÉES À CARACTÈRE PERSONNELLES DES UTILISATEURS
Le Client est le responsable de traitement de données à caractère personnel des Utilisateurs et est domicilié à l’adresse figurant dans le Bon de commande.
Mismo, en tant que sous-traitant du Client, est autorisé à traiter pour le compte du responsable de traitement les données à caractère personnel nécessaires pour fournir le(s) Service(s).
Pour l’exécution du Service, le Client responsable de traitement met à la disposition de Mismo les informations nécessaires ci-dessous :
- La nature des opérations réalisées sur les données,
- La ou les finalité(s) de traitement,
- Les données à caractère personnel traitées,
- Les catégories de personnes physiques concernées.
Ces informations sont communiquées par le Client en Annexe du Bon de commande.
16.2.2. OBLIGATIONS DE MISMO À L’ÉGARD DU CLIENT RESPONSABLE DE TRAITEMENT
Mismo s’engage à :
- traiter les données uniquement pour la ou les seule(s) finalité(s) qui fait/font l’objet de la sous-traitance du traitement des données personnelles des Utilisateurs dans le cadre des Service
- traiter les données conformément aux instructions documentées du responsable de traitement figurant en annexe du présent contrat. Si Mismo considère qu’une instruction constitue une violation du RGPD ou de toute autre disposition du droit de l’Union ou du droit des Etats membres relative à la protection des données, il en informe immédiatement le responsable de traitement. En outre, si Mismo est tenu de procéder à un transfert de données vers un pays tiers ou à une organisation internationale, en vertu du droit de l’Union ou du droit de l’Etat membre auquel il est soumis, il doit informer le responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d’intérêt public.
- garantir la confidentialité des données à caractère personnel traitées dans le cadre du présent contrat ;
- veiller à ce que les personnes autorisées à traiter les données à caractère personnel en vertu du présent contrat :
- S’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
- Reçoivent la formation nécessaire en matière de protection des données à caractère personnel ;
- prendre en compte, s’agissant de ses outils, produits, applications ou services, les principes de protection des données dès la conception et de protection des données par défaut.
Mismo peut faire appel à un autre sous-traitant (ci-après, « le sous-traitant ultérieur ») pour mener des activités de traitement spécifiques dans les conditions définies à l’article XVII « Sous-traitance » des présentes Conditions générales.
16.2.3. OBLIGATIONS DU CLIENT RESPONSABLE DE TRAITEMENT VIS-À-VIS DE MISMO SOUS-TRAITANT
Le responsable de traitement du Client s’engage à :
- fournir à Mismo les données visées au présent article ;
- documenter par écrit toute instruction concernant le traitement des données par le sous-traitant ;
- veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le RGPD de la part de Mismo;
- informer et recueillir le consentement de chaque Utilisateur du traitement les concernant réalisé par Mismo et de leurs droits décrits ci-dessus ;
- informer immédiatement Mismo de toute modification concernant les données personnelles d’un Utilisateur ;
- coopérer avec et assister Mismo pour lui permettre de se conformer à ses obligations en matière de protection des données personnelles.
Il appartient au responsable de traitement de fournir l’information aux personnes concernées par les opérations de traitement au moment de la collecte des données.
En tout état de cause, le Client conserve l’entière responsabilité pour toutes les Données Client transitant et stockées par Mismo le cas échéant, en qualité de sous-traitant, pour le compte du Client.
16.2.4. DROIT DES PERSONNES CONCERNÉES
Conformément à l’article 17 du RGPD, les personnes dont les données personnelles font l’objet d’un traitement par Mismo disposent d’un droit d’accès, de rectification, d’effacement des informations dans les conditions fixées à l’article 17 du RGPD, de limitation du traitement, de définir des directives générales et particulières définissant la manière dont elle entend que soient exercés, après son décès, ces droits et d’opposition pour motifs légitimes qui peut être exercé en s’adressant au Client ou à Mismo. La personne fichée dispose en outre d’un droit à la portabilité de ses données.
Conformément à l’article 20 du RGPD, la personne concernée dispose du droit de recevoir les données à caractère personnel la concernant qu’elle a fournie à MISMO, dans un format structuré, couramment utilisé et lisible par machine, et a le droit de transmettre ces données à un autre responsable du traitement sans que Mismo, auquel les données à caractère personnel ont été communiquées, y fasse obstacle.
Enfin, la personne concernée peut le cas échéant, introduire une réclamation auprès des services de la CNIL (https://www.cnil.fr/fr/plaintes) . Pour ce faire, elle peut s’adresser à la Cnil par courrier ou par téléphone (informations disponibles ici : https://www.cnil.fr/fr/vous-souhaitez-contacter-la-cnil).
16.2.5. EXERCICE DES DROITS DES PERSONNES
Elle peut exercer ces droits en justifiant de son identité en s’adressant au Client responsable de traitement à l’adresse mail ou à l’adresse postale indiquée par celui-ci dans les Conditions particulières ou le Bon de commande.
Lorsque les personnes concernées exercent auprès de MISMO des demandes d’exercice de leurs droits, Mismo doit adresser ces demandes dès réception par courrier électronique au responsable de traitement.
Dans la mesure du possible, Mismo doit aider le Client responsable de traitement à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées.
16.2.6. NOTIFICATION DES VIOLATIONS DE DONNÉES À CARACTÈRE PERSONNEL
Mismo notifie au responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance. Cette notification est accompagnée de toute documentation utile afin de permettre au responsable de traitement, si nécessaire, de notifier cette violation à l’autorité de contrôle compétente.
16.2.7. AIDE DE MISMO DANS LE CADRE DU RESPECT PAR LE RESPONSABLE DE TRAITEMENT DE SES OBLIGATIONS
Mismo aide le Client responsable de traitement pour la réalisation d’analyses d’impact relative à la protection des données.
Mismo aide le responsable de traitement pour la réalisation de la consultation préalable de l’autorité de contrôle.
16.2.8. MESURES DE SÉCURITÉ
Mismo s’engage à mettre en œuvre les mesures de sécurité techniques et d’organisation de systèmes de services se conformant aux normes standards et aux usages internationaux applicables dans son secteur d’activités, notamment afin d’empêcher l’accès accidentel ou non autorisé aux infrastructures et données supportant l’application et/ou la solution logicielle et/ou le site internet objet(s) du Contrat.
Mismo met en œuvre les mesures de sécurité prévues dans le document consultable ici.
Le Client peut obtenir sur demande écrite adressée à l’adresse suivante donnees.personnelles@mismo.fr et à ses frais une copie écrite des mesures de sécurité techniques et d’organisation de systèmes mises en place par Mismo.
Mismo peut modifier les mesures de sécurité à tout moment, sans avoir à en informer préalablement le Client.
Toutefois, Mismo informera le Client par mail et / ou par lettre postale simple des modifications substantielles des mesures de sécurité de nature à diminuer la sécurité des données du Client.
Le Client disposera d’un délai de quinze (15) jours calendaires pour accepter ou refuser cette modification des mesures de sécurité de Mismo . Sans retour du Client dans le délai de quinze (15) jours précité, la modification des mesures techniques de protection sera réputée acceptée par le Client.
Tout refus du Client de cette modification entrainera la résiliation du Contrat de plein droit.
En tout état de cause, Mismo s’engage à mettre en œuvre des mesures techniques et organisationnelles appropriées de manière que le traitement qui lui est confié réponde aux exigences du RGPD.
16.2.9. SORT DES DONNÉES
Au terme de la prestation de services relatifs au traitement de ces données, Mismo s’engage :
- à détruire toutes les données à caractère personnel ou,
- à renvoyer toutes les données à caractère personnel au responsable de traitement.
En cas de destruction, Mismo pourra s’engager à justifier par écrit de la destruction des données en cause sur demande du Client.
16.2.10. DÉLÉGUÉ À LA PROTECTION DES DONNÉES
Le DPO, Délégué à la protection des données, est disponible à l’adresse données.personnelles@mismo.fr conformément à l’article 37 du règlement européen sur la protection des données.
16.2.11. REGISTRE DES CATÉGORIES D’ACTIVITÉS DE TRAITEMENT
Mismo déclare par ailleurs tenir par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable de traitement comprenant :
- le nom et les coordonnées du responsable de traitement pour le compte duquel il agit, des éventuels sous-traitants et, le cas échéant, du délégué à la protection des données ;
- les catégories de traitements effectués pour le compte du responsable du traitement ;
- le cas échéant, les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, y compris l’identification de ce pays tiers ou de cette organisation internationale et, dans le cas des transferts visés à l’article 49, paragraphe 1, deuxième alinéa du règlement européen sur la protection des données, les documents attestant de l’existence de garanties appropriées ;
- dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles.
16.2.12. DOCUMENTATION
Mismo met à la disposition du responsable de traitement la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d’audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu’il a mandaté, et contribuer à ces audits.