Protection des données personnelles et confidentialité

Objet

 

2iOpenservice développe la gamme de logiciels Opentalent qui permet notamment à ses Clients de mettre des informations en ligne et de les mettre à jour, de gérer les relations entre les organisations et leurs membres ou adhérents, de facturer et de faire le suivi des règlements, de mettre à disposition certains services au profit des membres, de créer des sites Internet consultables sur ordinateurs, tablettes et smartphones.

2iOpenservice agit en tant que Sous-traitant pour ses Clients.

Les Clients sont considérés comme responsables des traitements, des données saisies, qu'ils réalisent dans les logiciels Opentalent.

Les présentes clauses ont pour objet de définir les conditions dans lesquelles 2iOpenservice s’engage à effectuer pour le compte de ses Client les opérations de traitement de données à caractère personnel définies ci-après.

Dans le cadre de leurs relations contractuelles, les parties s’engagent à respecter la réglementation en vigueur applicable au traitement de données à caractère personnel et, en particulier, le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 applicable à compter du 25 mai 2018 (ci-après, « le règlement européen sur la protection des données »). Ce document a été établi sur la base des recommandations mises à disposition par la CNIL.

 

Description du traitement faisant l’objet de la sous-traitance

 

2iOpenservice est autorisé à traiter pour le compte du responsable de traitement les données à caractère personnel nécessaires pour fournir les service(s) suivant(s)

  • Gestion administrative du Client

  • Outils de communication en réseau entre les membres

  • Outils de promotion des événements sur le portail et la lettre d’information culturelle

La nature des opérations réalisées sur les données est la gestion centralisée des données.

Les finalités du traitement sont :

  • Gestion des membres du Client (Opentalent artist, Opentalent School, Opentalent Manager)

  • Gestion de la communication entre les membres du Client et du réseau

  • Gestion de la scolarité des élèves (Opentalent school)

Les données à caractère personnel traitées sont
en gras les données obligatoires, en italique les données optionnelles, aucune obligation au Client de collecter cette information,

  • Identité des membres (Nom, Prénom, Date de Naissance, Photo, Nationalité, Identité des tuteurs pour les mineurs)

  • Localisation des membres (Adresse complète rés. Principale et Secondaire, Téléphones, adresses électronique)

  • Gestion des accès aux services (Identifiants, mot de passe, numéros de licence)

Les catégories de personnes concernées sont

  • Les membres de la structure

  • Les donateurs de la structure

  • Les élèves de la structure

  • Les salariés de la structure

  • Les contacts de la structure

 

Pour l’exécution du service objet du présent contrat, le responsable de traitement met à la disposition de 2iOpenservice les informations nécessaires suivantes.

  • Coordonnées des responsables du Client

 

Validite des clauses

Ces clauses entre en vigueur dès la validation du client lors de sa première connexion, et ce pour pour toute la durée du contrat de service afférent.

 

Obligations de 2IOPENSERVICE vis-à-vis du responsable de traitement

2iOpenservice s'engage dans le cadre des services qu'il fournir à ses Clients, à :

  1. traiter les données uniquement pour la ou les seule(s) finalité(s) qui fait/font l’objet des services

  2. traiter les données conformément aux instructions documentées du responsable de traitement figurant en annexe du présent contrat ??. Si 2iOpenservice considère qu’une instruction constitue une violation du règlement européen sur la protection des données ou de toute autre disposition du droit de l’Union ou du droit des Etats membres relative à la protection des données, il en informe immédiatement le responsable de traitement. En outre, si 2iOpenservice est tenu de procéder à un transfert de données vers un pays tiers ou à une organisation internationale, en vertu du droit de l’Union ou du droit de l’Etat membre auquel il est soumis, il doit informer le responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public

  3. garantir la confidentialité des données à caractère personnel traitées

  4. veiller à ce que les personnes autorisées à traiter les données à caractère personnel en vertu du présent contrat :

      • s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité

      • reçoivent la formation nécessaire en matière de protection des données à caractère personnel

  5. prendre en compte, s’agissant de ses outils, produits, applications ou services, les principes de protection des données dès la conception et de protection des données par défaut

 

Sous-traitance

2iOpenservice est autorisé à faire appel à l’entité Via Numérica et LIBRA-LINUX (ci-après, le « sous-traitant ultérieur ») pour mener les activités de traitement suivantes :

  • Hébergement des données

  • Sécurisation des serveurs de données

  • Sauvegarde et Restauration des données

2iopenservice prend l'engagement en cas de changement de sous traitant d'informer ses Clients par email. Le nouveau sous-traitant est tenu de respecter les obligations du présent contrat pour le compte et selon les instructions du responsable de traitement.

2iopenservice pour développer les produits, peut donner accès aux données personnelles aux collaborateurs de la société.

 

Droit d’information des personnes concernées

Il appartient au responsable de traitement de fournir l’information aux personnes concernées par les opérations de traitement au moment de la collecte des données.

 

Exercice des droits des personnes

Dans la mesure du possible, 2iOpenservice doit aider le responsable de traitement à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées : droit d’accès, de rectification, d’effacement et d’opposition, droit à la limitation du traitement, droit à la portabilité des données, droit de ne pas faire l’objet d’une décision individuelle automatisée (y compris le profilage).

Lorsque les personnes concernées exercent auprès 2iOpenservice des demandes d’exercice de leurs droits, 2iOpenservice doit adresser ces demandes dès réception par courrier électronique à l'adresse de contact de la structure. 

 

Notification des violations de données à caractère personnel

2iOpenservice notifie au responsable de traitement toute violation de données à caractère personnel dans un délai maximum de 72 heures après en avoir pris connaissance et par le moyen suivant : courriel. Cette notification est accompagnée de toute documentation utile afin de permettre au responsable de traitement, si nécessaire, de notifier cette violation à l’autorité de contrôle compétente.

Après accord du responsable de traitement, 2iOpenservice notifie à l’autorité de contrôle compétente (la CNIL), au nom et pour le compte du responsable de traitement, les violations de données à caractère personnel dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques.

La notification contient au moins :

  • la description de la nature de la violation de données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés ;

  • le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;

  • la description des conséquences probables de la violation de données à caractère personnel ;

  • la description des mesures prises ou que le responsable du traitement propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives.

 

Si, et dans la mesure où il n’est pas possible de fournir toutes ces informations en même temps, les informations peuvent être communiquées de manière échelonnée sans retard indu.

Après accord du responsable de traitement, 2iOpenservice communique, au nom et pour le compte du responsable de traitement, la violation de données à caractère personnel à la personne concernée dans les meilleurs délais, lorsque cette violation est susceptible d'engendrer un risque élevé pour les droits et libertés d'une personne physique.

La communication à la personne concernée décrit, en des termes clairs et simples, la nature de la violation de données à caractère personnel et contient au moins

  • la description de la nature de la violation de données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés ;

  • le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;

  • la description des conséquences probables de la violation de données à caractère personnel ;

  • la description des mesures prises ou que le responsable du traitement propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives.

Aide de 2iopenservice dans le cadre du respect par le responsable de traitement de ses obligations

2iOpenservice informe le responsable de traitement pour la réalisation d’analyses d’impact relative à la protection des données.

 

Mesures de sécurité

2iOpenservice s’engage à mettre en œuvre les mesures de sécurité suivantes :

  • la pseudonymisation et le chiffrement des données à caractère personnel

  • les moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement;

  • les moyens permettant de rétablir la disponibilité des données à caractère personnel et l'accès à celles-ci dans des délais appropriés en cas d'incident physique ou technique;

  • une procédure visant à tester, à ’analyser et à ’évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement

 

Sort des données

Au terme de la prestation de services relatifs au traitement de ces données, 2iOpenservice s’engage à :

  • détruire toutes les données à caractère personnel après un délais de un mois à la fin du service.

  • À permettre à la structure d'extraire les données à caractère personnel par le responsable de la structure dans un format ouvert et ceci avant la fermeture de son accès.

Le renvoi doit s’accompagner de la destruction de toutes les copies existantes dans les systèmes  d’information du sous-traitant. Une fois détruites, le sous-traitant doit justifier par écrit de la destruction.

 

Délégué à la protection des données

Monsieur Michel Pernet-solliet, michel.pernet-solliet@2iopenservice.fr est le délégué à la protection des données, conformément à l’article 37 du règlement européen sur la protection des données

Registre des catégories d’activités de traitement

2iOpenservice déclare tenir par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable de traitement comprenant :

  • le nom et les coordonnées du responsable de traitement pour le compte duquel il agit (le compte administrateur du client et le responsable de la structure) , des éventuels sous-traitants et, le cas échéant, du délégué à la protection des données;

  • les catégories de traitements effectués pour le compte du responsable du traitement;

  • le cas échéant, les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, y compris l'identification de ce pays tiers ou de cette organisation internationale et, dans le cas des transferts visés à l'article 49, paragraphe 1, deuxième alinéa du règlement européen sur la protection des données, les documents attestant de l'existence de garanties appropriées;

  • dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles, y compris entre autres, selon les besoins :

    • la pseudonymisation et le chiffrement des données à caractère personnel;

    • des moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement;

    • des moyens permettant de rétablir la disponibilité des données à caractère personnel et l'accès à celles-ci dans des délais appropriés en cas d'incident physique ou technique;

    • une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.  

 

Documentation

2iopenservice met à la disposition du responsable de traitement la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits.

Obligations du responsable de traitement vis-à-vis de 2iopenservice

 

Le responsable de traitement s’engage à :

  1. fournir à 2iOpenservice les données visées au II des présentes clauses
  2. documenter par écrit toute instruction concernant le traitement des données par 2iopenservice 
  3.  veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le règlement européen sur la protection des données de la part 2iOpenservice
  4.  superviser le traitement, y compris réaliser les audits et les inspections auprès de 2iOpenservice