Cette traduction est fournie pour votre commodité. En cas de divergence avec la version anglaise, la version anglaise prévaut.
Accord de traitement des données
Le présent accord (contrat de sous-traitance au sens de l'article 28 du RGPD) s'applique entre chaque organisation utilisant Petdocus (une association ou une clinique vétérinaire — le responsable du traitement) et l'exploitant de Petdocus (le sous-traitant), pour les données personnelles que l'organisation saisit au sujet d'autres personnes. L'administrateur d'une organisation l'accepte dans l'application.
1. Parties
Sous-traitant : Condria Eduard-Dragos, Roumanie, exploitant de Petdocus pendant le pilote gratuit (contact : condriaeduarddragos@gmail.com). Responsable du traitement : l'organisation dont l'administrateur a accepté le présent accord dans Petdocus.
2. Objet, durée, nature et finalité
Le sous-traitant conserve et traite des données personnelles pour le compte du responsable du traitement afin de fournir Petdocus : tenue des dossiers des animaux, gestion des membres de l'organisation, transferts d'adoption, partage avec des associations partenaires et des cliniques vétérinaires, et historique des modifications. L'accord s'applique aussi longtemps que l'organisation utilise Petdocus.
3. Catégories de données et de personnes concernées
- Membres de l'organisation : nom, e-mail, rôle, autorisations ; pour les cliniques, numéros d'inscription des vétérinaires.
- Adoptants et propriétaires : nom et e-mail ; toute coordonnée enregistrée par l'organisation.
- Familles d'accueil et autres personnes nommées dans les dossiers ou documents (par exemple sur les passeports des animaux).
- Entrées de l'historique des modifications relatives à ces personnes.
Aucune catégorie particulière de données n'est prévue ; le responsable du traitement n'en saisit pas.
4. Obligations du sous-traitant
- Ne traiter les données que sur instruction documentée du responsable du traitement — l'utilisation des fonctionnalités de Petdocus vaut instruction —, sauf si la loi l'exige autrement.
- Veiller à ce que toute personne autorisée à traiter les données soit tenue à la confidentialité.
- Mettre en œuvre des mesures techniques et organisationnelles appropriées (art. 32) : chiffrement en transit, hachage sécurisé des mots de passe, validation en deux étapes pour les administrateurs, contrôle des autorisations côté serveur à chaque requête, stockage privé des fichiers avec journalisation des consultations, journal d'audit en ajout seul chaîné par hachage, stockage sous juridiction de l'UE, restauration à un instant donné.
- Ne faire appel qu'aux sous-traitants ultérieurs indiqués sur la page des sous-traitants ultérieurs ; informer les responsables du traitement de tout changement envisagé afin qu'ils puissent s'y opposer ; leur imposer les mêmes obligations en matière de protection des données.
- Aider le responsable du traitement à répondre aux demandes des personnes concernées (export et effacement en libre-service dans l'application ; aide complémentaire sur demande) et à respecter les articles 32 à 36.
- Notifier au responsable du traitement toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, avec les informations disponibles.
- Au terme du service, supprimer ou restituer les données au choix du responsable du traitement (l'export de l'organisation dans les Paramètres en fournit une copie complète), sauf si la loi impose leur conservation.
- Mettre à disposition les informations nécessaires pour démontrer le respect de ces obligations et permettre la réalisation d'audits dans des conditions raisonnables.
5. Obligations du responsable du traitement
- Disposer d'une base juridique pour les données qu'il enregistre et informer les personnes concernées (par exemple les adoptants).
- N'enregistrer que ce qui est nécessaire ; ne pas inclure de données personnelles superflues dans les notes.
- N'accorder aux membres que les autorisations dont ils ont besoin ; maintenir la validation en deux étapes activée pour les administrateurs.
6. Transferts internationaux
Les données sont stockées sous juridiction de l'UE. Les sous-traitants ultérieurs établis aux États-Unis sont couverts par le cadre de protection des données UE–États-Unis (Data Privacy Framework) et/ou par des clauses contractuelles types. Les transferts vers le Royaume-Uni reposent sur la décision d'adéquation de l'UE concernant le Royaume-Uni.
7. Responsabilité et droit applicable
La responsabilité est régie par l'article 82 du RGPD. Le droit roumain s'applique. Ce modèle sera relu par un avocat avant le lancement des offres payantes ; les responsables du traitement seront invités à accepter la version révisée.