LensGo - Accord de traitement des données                                                               [  LensGo ](https://lensgo.app/fr)   Cas d’usage  Cas d’usage

 [   Mariages Capturez tous les moments de votre grand jour.  ](https://lensgo.app/fr/application-partage-photos-mariage) [   Anniversaires Partagez chaque éclat de rire et chaque instant précieux.  ](https://lensgo.app/fr/application-partage-photos-anniversaire) [   Soirées Revivez l’ambiance et la fête sur chaque photo prise.  ](https://lensgo.app/fr/partage-photos-soiree) [   Groupes Faites vivre les souvenirs de votre groupe.  ](https://lensgo.app/fr/partage-photos-groupe) [   Conférences Gardez une trace des idées et des temps forts du networking.  ](https://lensgo.app/fr/partage-photos-conference) [   Événements d’entreprise Mettez en valeur les meilleurs moments de votre équipe.  ](https://lensgo.app/fr/partage-photos-evenement-entreprise) [   Voyages scolaires Rassemblez les photos du voyage prises par les parents et les élèves.  ](https://lensgo.app/fr/partage-photos-voyage-scolaire) [   Remise des diplômes Le regard de chaque famille dans un seul album.  ](https://lensgo.app/fr/partage-photos-remise-des-diplomes) [   Événements sportifs Rassemblez tous les clichés pris par tous les participants.  ](https://lensgo.app/fr/partage-photos-evenement-sportif)

 [Business →](https://lensgo.app/fr/pour-les-entreprises)

 [Tarifs](https://lensgo.app/fr/tarifs) [Business](https://lensgo.app/fr/pour-les-entreprises) [À propos](https://lensgo.app/fr/a-propos-de-nous) [Contact](https://lensgo.app/fr/contact)    FR   [  Anglais ](https://lensgo.app/dpa) [  Néerlandais ](https://lensgo.app/nl/dpa) [  Allemand ](https://lensgo.app/de/dpa) [  Espagnol ](https://lensgo.app/es/dpa) [  Suédois ](https://lensgo.app/sv/dpa) [  Norvégien ](https://lensgo.app/no/dpa) [  Danois ](https://lensgo.app/da/dpa) [  Finnois ](https://lensgo.app/fi/dpa) [  Italien ](https://lensgo.app/it/dpa)

 [Se connecter](https://lensgo.app/login) [Commencer](https://lensgo.app/register)

  [  LensGo ](https://lensgo.app/fr)    FR   [  Anglais ](https://lensgo.app/dpa) [  Néerlandais ](https://lensgo.app/nl/dpa) [  Allemand ](https://lensgo.app/de/dpa) [  Espagnol ](https://lensgo.app/es/dpa) Français [  Suédois ](https://lensgo.app/sv/dpa) [  Norvégien ](https://lensgo.app/no/dpa) [  Danois ](https://lensgo.app/da/dpa) [  Finnois ](https://lensgo.app/fi/dpa) [  Italien ](https://lensgo.app/it/dpa)

 - [ Centre d’aide ](https://lensgo.app/help/fr)
- [ À propos ](https://lensgo.app/fr/a-propos-de-nous)
- [ Blog ](https://lensgo.app/fr/blog)
- [ Contact ](https://lensgo.app/fr/contact)
- [  Se connecter ](https://lensgo.app/login)

 - [ Cas d’usage ](https://lensgo.app/fr#use-cases)
- [ Tarifs ](https://lensgo.app/fr/tarifs)
- [ Business ](https://lensgo.app/fr/pour-les-entreprises)
- [ Avis ](https://lensgo.app/fr/reviews)

  [ Commencer  ](https://lensgo.app/register)

Besoin d’aide ou une question ?

   Ouvrir le chat  [  E-mail ](mailto:hello@lensgo.app)

   Une chose avant de commencer

Laisse ton adresse e-mail pour que nous puissions te répondre, même si tu as déjà fermé cette page.

  Ton adresse e-mail Cela ne ressemble pas à une adresse e-mail valide. Peux-tu la vérifier ?

 Démarrer le chat Nous l’utilisons uniquement pour répondre à cette conversation.

  Accord de traitement des données
================================

**Dernière mise à jour : 22 septembre 2025**

 Le présent accord de traitement des données LensGo et ses annexes (« DPA ») reflètent l’accord des parties concernant le traitement de données à caractère personnel effectué par nous pour votre compte dans le cadre des services LensGo, en application des conditions générales de LensGo conclues entre l’Utilisateur et nous (l’« Accord »).

Le présent DPA complète l’Accord et en fait partie intégrante ; il prend effet dès son incorporation à l’Accord, laquelle peut être prévue dans l’Accord ou dans un avenant signé. En cas de conflit ou d’incohérence avec les stipulations de l’Accord, le présent DPA prévaudra sur celles-ci dans la mesure de ce conflit ou de cette incohérence.

La durée du présent DPA suit celle de l’Accord. Les termes qui ne sont pas définis dans le présent DPA ont le sens qui leur est donné dans l’Accord.

 1 - Définitions et interprétation
---------------------------------

1.1 Sauf définition contraire dans les présentes, les termes et expressions commençant par une majuscule utilisés dans le présent DPA ont la signification suivante :

« DPA » désigne le présent accord de traitement des données et l’ensemble de ses annexes ;

« Données à caractère personnel de l’Utilisateur » désigne toute donnée à caractère personnel traitée par un Sous-traitant contractuel pour le compte de l’Utilisateur en application de l’Accord principal ou en lien avec celui-ci ;

« Sous-traitant contractuel » désigne un Sous-traitant ultérieur ;

« Législations relatives à la protection des données » désigne les législations européennes relatives à la protection des données et, dans la mesure applicable, les lois relatives à la protection des données ou à la vie privée de tout autre pays ;

« EEE » désigne l’Espace économique européen ;

« Législations européennes relatives à la protection des données » désigne la directive 95/46/CE, telle que transposée dans le droit interne de chaque État membre et telle que modifiée, remplacée ou abrogée successivement, y compris par le RGPD et par les lois mettant en œuvre ou complétant le RGPD ;

« RGPD » désigne le règlement général sur la protection des données (UE) 2016/679 ;

« Transfert de données » désigne :

- un transfert de Données à caractère personnel de l’Utilisateur depuis l’Utilisateur vers un Sous-traitant contractuel ; ou
- un transfert ultérieur de Données à caractère personnel de l’Utilisateur depuis un Sous-traitant contractuel vers un sous-traitant ultérieur, ou entre deux établissements d’un Sous-traitant contractuel, dans chaque cas lorsque ce transfert serait interdit par les Législations relatives à la protection des données (ou par les stipulations des accords de transfert de données mis en place pour répondre aux restrictions de transfert prévues par ces législations) ;

« Services » désigne un outil rétrospectif permettant aux équipes d’améliorer leurs performances, de s’organiser et de progresser de façon plus ludique, mis à votre disposition sous forme de logiciel en tant que service.

« Sous-traitant ultérieur » désigne toute personne désignée par le Sous-traitant ou pour son compte afin de traiter des données à caractère personnel pour le compte de l’Utilisateur dans le cadre du DPA.

« Clauses contractuelles types » désigne les clauses contractuelles types annexées à la décision d’exécution (UE) 2021/914 de la Commission européenne du 4 juin 2021 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers en vertu du règlement (UE) 2016/679 du Parlement européen et du Conseil.

1.2 Les termes « Commission », « responsable du traitement », « personne concernée », « État membre », « données à caractère personnel », « violation de données à caractère personnel », « traitement » et « autorité de contrôle » ont la même signification que dans le RGPD, et les termes qui en dérivent doivent être interprétés en conséquence.

 2 - Traitement des données à caractère personnel de la Société
--------------------------------------------------------------

2.1 Le Sous-traitant s’engage à :

- respecter l’ensemble des Législations relatives à la protection des données applicables lors du traitement des données à caractère personnel de la Société ; et
- ne pas traiter les Données à caractère personnel de l’Utilisateur autrement que sur instructions documentées de l’Utilisateur concerné.

2.2 L’Utilisateur donne instruction au Sous-traitant de traiter les Données à caractère personnel de l’Utilisateur.

 3 - Personnel du Sous-traitant
------------------------------

3.1 Le Sous-traitant prend des mesures raisonnables pour s’assurer de la fiabilité de tout salarié, mandataire ou prestataire d’un Sous-traitant contractuel susceptible d’accéder aux données à caractère personnel de la Société, en veillant dans chaque cas à ce que l’accès soit strictement limité aux personnes qui ont besoin d’en connaître ou d’y accéder, dans la stricte mesure nécessaire aux finalités de l’Accord principal, et à respecter les lois applicables dans le cadre des missions de ces personnes auprès du Sous-traitant contractuel, en s’assurant que toutes ces personnes sont soumises à des engagements de confidentialité ou à des obligations professionnelles ou légales de confidentialité.

 4 - Sécurité
------------

4.1 Compte tenu de l’état des connaissances, des coûts de mise en œuvre ainsi que de la nature, de la portée, du contexte et des finalités du traitement, de même que des risques présentant une probabilité et une gravité variables pour les droits et libertés des personnes physiques, le Sous-traitant met en œuvre, s’agissant des Données à caractère personnel de l’Utilisateur, les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté à ce risque, y compris, le cas échéant, les mesures visées à l’article 32, paragraphe 1, du RGPD.

4.2 Lors de l’évaluation du niveau de sécurité approprié, le Sous-traitant tient particulièrement compte des risques présentés par le traitement, notamment ceux résultant d’une violation de données à caractère personnel.

 5 - Sous-traitance ultérieure
-----------------------------

5.1 Vous acceptez que nous puissions faire appel à des sous-traitants ultérieurs pour traiter des données à caractère personnel pour votre compte. Nous avons actuellement désigné, en qualité de sous-traitants ultérieurs, les tiers listés à l’annexe 1 du présent DPA.

5.2 Lorsque nous faisons appel à des sous-traitants ultérieurs, nous leur imposons des obligations de protection des données offrant un niveau de protection au moins équivalent à celui prévu par le présent DPA (y compris, le cas échéant, les Clauses contractuelles types), dans la mesure applicable à la nature des services fournis par ces sous-traitants ultérieurs.

 6 - Responsabilité
------------------

6.1 Chaque partie au présent DPA s’engage à indemniser l’autre partie des dommages ou frais résultant de sa propre violation fautive du présent DPA, y compris toute violation fautive commise par son représentant légal, ses sous-traitants, ses salariés ou tout autre préposé. En outre, chaque partie s’engage à garantir l’autre partie contre toute réclamation formée par des tiers en raison de, ou en lien avec, toute violation fautive commise par l’autre partie.

6.2 L’article 82 du RGPD demeure inchangé.

 7 - Droits des personnes concernées
-----------------------------------

7.1 Compte tenu de la nature du traitement, le Sous-traitant assiste l’Utilisateur par la mise en œuvre de mesures techniques et organisationnelles appropriées, dans la mesure du possible, afin de lui permettre de s’acquitter de ses obligations, telles que raisonnablement comprises par l’Utilisateur, de répondre aux demandes d’exercice des droits des personnes concernées au titre des Législations relatives à la protection des données.

7.2 Le Sous-traitant s’engage à :

- informer sans délai l’Utilisateur s’il reçoit une demande d’une personne concernée au titre d’une Législation relative à la protection des données portant sur les Données à caractère personnel de l’Utilisateur ; et
- veiller à ne pas répondre à cette demande, sauf sur instructions documentées de l’Utilisateur ou lorsque les lois applicables auxquelles le Sous-traitant est soumis l’exigent, auquel cas le Sous-traitant informe l’Utilisateur de cette obligation légale, dans la mesure permise par les lois applicables, avant que le Sous-traitant contractuel ne réponde à la demande.

 8 - Violation de données à caractère personnel
----------------------------------------------

8.1 Le Sous-traitant notifie au Responsable du traitement, sans retard injustifié, toute violation de données à caractère personnel affectant les Données à caractère personnel de l’Utilisateur dès qu’il en a connaissance, en lui fournissant des informations suffisantes pour lui permettre de satisfaire à ses éventuelles obligations de notification ou d’information des personnes concernées au titre des Législations relatives à la protection des données.

8.2 Le Sous-traitant coopère avec le Responsable du traitement et prend les mesures commerciales raisonnables demandées par l’Utilisateur pour contribuer à l’investigation, à l’atténuation et à la remédiation de chacune de ces violations de données à caractère personnel.

8.3 Analyse d’impact relative à la protection des données et consultation préalable : le Sous-traitant apporte une assistance raisonnable au Responsable du traitement pour toute analyse d’impact relative à la protection des données et pour toute consultation préalable des autorités de contrôle ou d’autres autorités compétentes en matière de protection des données, que le Responsable du traitement estime raisonnablement requise par les articles 35 ou 36 du RGPD ou par des dispositions équivalentes de toute autre Législation relative à la protection des données, dans chaque cas uniquement en lien avec le traitement des Données à caractère personnel de l’Utilisateur par les Sous-traitants contractuels, et compte tenu de la nature du traitement et des informations dont ils disposent.

 9 - Suppression ou restitution des Données à caractère personnel de l’Utilisateur
---------------------------------------------------------------------------------

9.1 Sous réserve du présent article 9, le Sous-traitant supprime et fait supprimer toutes les copies des Données à caractère personnel de l’Utilisateur, en tout état de cause dans un délai de 30 jours ouvrés à compter de la date de cessation de tout Service impliquant le traitement de ces données (la « Date de cessation »).

 10 - Transfert de données
-------------------------

10.1 Vous reconnaissez et acceptez que nous puissions accéder à des données à caractère personnel et les traiter à l’échelle mondiale, dans la mesure nécessaire à la fourniture du Service conformément au DPA, et que des données à caractère personnel puissent être transférées à LensGo et traitées par LensGo dans les juridictions où les sous-traitants ultérieurs exercent leurs activités. Chaque fois que des données à caractère personnel sont transférées en dehors de leur pays d’origine, chaque partie veille à ce que ces transferts soient réalisés conformément aux exigences des Législations relatives à la protection des données.

 11 - Stipulations générales
---------------------------

11.1 Confidentialité. Chaque partie doit conserver la confidentialité du présent DPA et des informations qu’elle reçoit au sujet de l’autre partie et de son activité dans le cadre du présent DPA (les « Informations confidentielles ») et ne doit pas utiliser ni divulguer ces Informations confidentielles sans l’accord écrit préalable de l’autre partie, sauf dans la mesure où :

- la divulgation est requise par la loi ;
- les informations concernées relèvent déjà du domaine public.

11.2 Notifications. Toutes les notifications et communications effectuées au titre du présent DPA doivent être écrites et seront remises en main propre, envoyées par courrier postal ou par e-mail à l’adresse postale ou électronique indiquée en en-tête du présent DPA, ou à toute autre adresse notifiée ultérieurement par les parties en cas de changement d’adresse.

 12 - Droit applicable et juridiction compétente
-----------------------------------------------

12.1 Le présent accord est régi par les Législations européennes relatives à la protection des données et la juridiction compétente pour trancher les litiges est celle des tribunaux d’Irlande.

 Annexe 1 - Détails du traitement
--------------------------------

### A. Liste des parties

#### Data exporter:

**Name:** Nom : l’Utilisateur, tel que défini dans les conditions générales de LensGo.

**Address:** Adresse : l’adresse de l’Utilisateur.

**Contact:** Nom, fonction et coordonnées de la personne de contact : les coordonnées de l’Utilisateur, telles qu’indiquées lors de son inscription.

**Activities:** Activités pertinentes au regard des données transférées en vertu des présentes clauses : traitement de données à caractère personnel dans le cadre de l’utilisation de lensgo.app par l’Utilisateur, au titre des conditions générales de LensGo.

**Role:** Rôle (responsable du traitement / sous-traitant) : responsable du traitement

#### Data importer:

**Name:** Nom : Acosh

**Address:** Adresse : Sweelinckplantsoen 40, 1323 MT Almere, FL, NL.

**Contact:** Nom, fonction et coordonnées de la personne de contact : Daan de Vos, propriétaire.

**Activities:** Activités pertinentes au regard des données transférées en vertu des présentes clauses : traitement de données à caractère personnel dans le cadre de l’utilisation de lensgo.app par l’Utilisateur, au titre des conditions générales de LensGo.

**Role:** Rôle (responsable du traitement / sous-traitant) : sous-traitant

### B. Description du transfert

Catégories de personnes concernées dont les données à caractère personnel sont transférées : les contacts de l’Utilisateur.

Catégories de données à caractère personnel transférées : nom, adresse e-mail, contenus envoyés, autres informations fournies.

Fréquence : en continu.

Finalité : fournir les Services conformément à l’Accord.

Conservation : la durée de l’Accord, sauf convention contraire.

### C. Autorité de contrôle compétente

Aux fins des Clauses contractuelles types, l’autorité de contrôle agissant en qualité d’autorité de contrôle compétente est soit (i) lorsque l’Utilisateur est établi dans un État membre de l’UE, l’autorité de contrôle chargée de veiller au respect du RGPD par l’Utilisateur ; (ii) lorsque l’Utilisateur n’est pas établi dans un État membre de l’UE mais relève du champ d’application territorial étendu du RGPD et a désigné un représentant, l’autorité de contrôle de l’État membre dans lequel ce représentant est établi ; ou (iii) lorsque l’Utilisateur n’est pas établi dans un État membre de l’UE mais relève du champ d’application territorial étendu du RGPD sans avoir à désigner de représentant, l’autorité de contrôle de l’État membre dans lequel les personnes concernées sont majoritairement situées.

 Annexe 2 - Mesures de sécurité
------------------------------

### Confidentialité

- Absence d’accès non autorisé aux installations de traitement des données ;
- Contrôle des accès électroniques ;
- Absence d’utilisation non autorisée des systèmes de traitement et de stockage des données ;
- Contrôle des accès internes (droits des utilisateurs en matière d’accès aux données et de modification de celles-ci) ;
- Absence de lecture, copie, modification ou suppression non autorisées de données au sein du système ;
- Contrôle de cloisonnement ;
- Traitement cloisonné des données collectées à des fins différentes ;
- Chiffrement ; et
- Le traitement des données à caractère personnel selon une méthode telle que les données ne puissent être rattachées à une personne concernée déterminée sans recourir à des informations supplémentaires, à condition que ces informations supplémentaires soient conservées séparément et soumises à des mesures techniques et organisationnelles appropriées.

### Intégrité

- Contrôle des transferts de données ;
- Absence de lecture, copie, modification ou suppression non autorisées de données lors d’un transfert ou d’un transport électronique ;
- Contrôle de la saisie des données ; et
- Détection des intrusions.

### Disponibilité et résilience

- Contrôle de la disponibilité ;
- Prévention de la destruction ou de la perte accidentelle ou intentionnelle, par exemple : stratégie de sauvegarde (en ligne/hors ligne ; sur site/hors site), alimentation sans interruption (onduleur), protection antivirus, pare-feu, procédures de signalement et plans de continuité ; et
- Rétablissement rapide.

### Procédures de contrôle, d’analyse et d’évaluation réguliers

- Gestion de la protection des données ;
- Gestion de la réponse aux incidents ;
- Protection des données dès la conception et par défaut.

 Annexe 3 - Liste des sous-traitants ultérieurs
----------------------------------------------

- Hetzner (plateforme cloud) – utilisé pour les services backend, dont l’hébergement, la base de données en temps réel et l’authentification (DE).
- AWS S3 – utilisé pour le stockage de tous les médias envoyés (photos et vidéos) (UE - FR).
- Brevo – utilisé pour l’envoi des e-mails transactionnels tels que les e-mails de bienvenue, la vérification de compte et les mises à jour d’événement (FR).
- Cloudflare – utilisé pour la diffusion de contenu (CDN), la répartition de charge et la protection de LensGo contre le trafic malveillant et les attaques DDoS (UE - SE).
- Mollie – utilisé pour la gestion des abonnements, le traitement des paiements, la facturation et en qualité de marchand de référence (UE - NL).
- Google Ads – utilisé pour la conduite et le suivi de nos propres campagnes marketing et publicitaires. Pas pour le reciblage des utilisateurs sans consentement (US).
- Rewardful – utilisé pour la gestion du suivi des affiliations, des parrainages et le calcul des commissions versées à nos partenaires (CA).

 Annexe 4 - Clauses contractuelles types
---------------------------------------

SECTION I

Module 2 : transfert de responsable du traitement à sous-traitant (C2P)

*Clause 1 - Objet et champ d’application*

1. Les présentes clauses contractuelles types ont pour objet de garantir le respect des exigences du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (règlement général sur la protection des données) pour le transfert de données à caractère personnel vers un pays tiers.
2. Les parties : la ou les personnes physiques ou morales, autorités publiques, agences ou autres organismes (ci-après les « entités ») qui transfèrent les données à caractère personnel, énumérés à l’annexe I.A (ci-après chacun l’« exportateur de données »), et la ou les entités situées dans un pays tiers qui reçoivent les données à caractère personnel de l’exportateur de données, directement ou indirectement par l’intermédiaire d’une autre entité également partie aux présentes clauses, énumérées à l’annexe I.A (ci-après chacune l’« importateur de données »), ont accepté les présentes clauses contractuelles types (ci-après les « clauses »).
3. Les présentes clauses s’appliquent au transfert de données à caractère personnel tel que précisé à l’annexe I.B.
4. L’appendice aux présentes clauses, contenant les annexes qui y sont mentionnées, fait partie intégrante des présentes clauses.

*Clause 2 - Effet et invariabilité des clauses*

1. Les présentes clauses établissent des garanties appropriées, y compris des droits opposables pour les personnes concernées et des voies de droit effectives, conformément à l’article 46, paragraphe 1, et à l’article 46, paragraphe 2, point c), du règlement (UE) 2016/679 et, en ce qui concerne les transferts de données de responsables du traitement à des sous-traitants et/ou de sous-traitants à des sous-traitants, des clauses contractuelles types conformément à l’article 28, paragraphe 7, du règlement (UE) 2016/679, à condition qu’elles ne soient pas modifiées, si ce n’est pour sélectionner le ou les modules appropriés ou pour ajouter ou actualiser des informations dans l’appendice. Cela n’empêche pas les parties d’inclure les clauses contractuelles types établies dans les présentes clauses dans un contrat plus large et/ou d’ajouter d’autres clauses ou des garanties supplémentaires, pour autant qu’elles ne contredisent pas, directement ou indirectement, les présentes clauses ni ne portent atteinte aux libertés ou droits fondamentaux des personnes concernées.
2. Les présentes clauses sont sans préjudice des obligations auxquelles l’exportateur de données est soumis en vertu du règlement (UE) 2016/679.

*Clause 3 - Tiers bénéficiaires*

1. Les personnes concernées peuvent invoquer et faire appliquer les présentes clauses, en tant que tiers bénéficiaires, à l’encontre de l’exportateur de données et/ou de l’importateur de données, sous réserve des exceptions suivantes :
2. clause 1, clause 2, clause 3, clause 6, clause 7 ;
3. clause 8 - clause 8.1, point b), 8.9, points a), c), d) et e) ;
4. clause 9 - clause 9, points a), c), d) et e) ;
5. clause 12 - clause 12, points a), d) et f) ;
6. clause 13 ;
7. clause 15.1, points c), d) et e) ;
8. clause 16, point e) ;
9. clause 18 - clause 18, points a) et b).
10. Le point a) est sans préjudice des droits des personnes concernées au titre du règlement (UE) 2016/679.

*Clause 4 - Interprétation*

1. Lorsque les présentes clauses emploient des termes définis dans le règlement (UE) 2016/679, ces termes ont la même signification que dans ledit règlement.
2. Les présentes clauses doivent être lues et interprétées à la lumière des dispositions du règlement (UE) 2016/679.
3. Les présentes clauses ne doivent pas être interprétées d’une manière contraire aux droits et obligations prévus par le règlement (UE) 2016/679.

*Clause 5 - Hiérarchie*

1. En cas de contradiction entre les présentes clauses et les stipulations d’accords connexes entre les parties, existant au moment où les présentes clauses sont convenues ou conclues ultérieurement, les présentes clauses prévalent.

*Clause 6 - Description du ou des transferts*

1. Les détails du ou des transferts, et en particulier les catégories de données à caractère personnel transférées et la ou les finalités pour lesquelles elles sont transférées, sont précisés à l’annexe I.B.

*Clause 7 - Facultative - Clause d’adhésion*

1. Une entité qui n’est pas partie aux présentes clauses peut, avec l’accord des parties, adhérer aux présentes clauses à tout moment, en qualité d’exportateur ou d’importateur de données, en complétant l’appendice et en signant l’annexe I.A.
2. Une fois qu’elle a complété l’appendice et signé l’annexe I.A, l’entité adhérente devient partie aux présentes clauses et dispose des droits et obligations d’un exportateur ou d’un importateur de données, conformément à sa désignation à l’annexe I.A.
3. L’entité adhérente ne dispose d’aucun droit ni d’aucune obligation au titre des présentes clauses pour la période antérieure à son adhésion.

SECTION II - OBLIGATIONS DES PARTIES

*Clause 8 - Garanties en matière de protection des données*

dpa.annex4.clause8.content

*Clause 9 - Recours à des sous-traitants ultérieurs*

1. L’importateur de données dispose de l’autorisation générale de l’exportateur de données pour faire appel à un ou plusieurs sous-traitants ultérieurs figurant sur une liste convenue. L’importateur de données informe expressément l’exportateur de données par écrit de toute modification envisagée de cette liste, par l’ajout ou le remplacement de sous-traitants ultérieurs, au moins \[préciser le délai\] à l’avance, laissant ainsi à l’exportateur de données un délai suffisant pour pouvoir s’opposer à ces modifications avant le recours au(x) sous-traitant(s) ultérieur(s). L’importateur de données fournit à l’exportateur de données les informations nécessaires pour lui permettre d’exercer son droit d’opposition.
2. Lorsque l’importateur de données fait appel à un sous-traitant ultérieur pour effectuer des activités de traitement spécifiques (pour le compte de l’exportateur de données), il le fait au moyen d’un contrat écrit prévoyant, en substance, les mêmes obligations de protection des données que celles qui lient l’importateur de données au titre des présentes clauses, y compris en ce qui concerne les droits des personnes concernées en tant que tiers bénéficiaires. Les parties conviennent que, en se conformant à la présente clause, l’importateur de données satisfait à ses obligations au titre de la clause 8.8. L’importateur de données veille à ce que le sous-traitant ultérieur respecte les obligations auxquelles il est lui-même soumis en vertu des présentes clauses.
3. L’importateur de données fournit à l’exportateur de données, à sa demande, une copie de ce contrat de sous-traitance ultérieure et de ses éventuelles modifications ultérieures. Dans la mesure nécessaire à la protection de secrets d’affaires ou d’autres informations confidentielles, y compris des données à caractère personnel, l’importateur de données peut occulter le texte du contrat avant d’en communiquer une copie.
4. L’importateur de données demeure pleinement responsable devant l’exportateur de données de l’exécution des obligations du sous-traitant ultérieur au titre de son contrat avec l’importateur de données. L’importateur de données informe l’exportateur de données de tout manquement du sous-traitant ultérieur à ses obligations au titre de ce contrat.
5. L’importateur de données convient avec le sous-traitant ultérieur d’une clause de tiers bénéficiaire prévoyant que — dans le cas où l’importateur de données aurait matériellement disparu, aurait cessé d’exister en droit ou serait devenu insolvable — l’exportateur de données a le droit de résilier le contrat de sous-traitance ultérieure et d’enjoindre au sous-traitant ultérieur d’effacer ou de restituer les données à caractère personnel.

*Clause 10 - Droits des personnes concernées*

1. L’importateur de données informe rapidement l’exportateur de données de toute demande qu’il a reçue d’une personne concernée. Il ne répond pas lui-même à cette demande, sauf s’il y a été autorisé par l’exportateur de données.
2. L’importateur de données assiste l’exportateur de données dans l’exécution de ses obligations de répondre aux demandes des personnes concernées relatives à l’exercice de leurs droits au titre du règlement (UE) 2016/679. À cet égard, les parties précisent à l’annexe II les mesures techniques et organisationnelles appropriées, compte tenu de la nature du traitement, au moyen desquelles cette assistance est apportée, ainsi que la portée et l’étendue de l’assistance requise.
3. Dans l’exécution de ses obligations au titre des points a) et b), l’importateur de données se conforme aux instructions de l’exportateur de données.

*Clause 11 - Voies de recours*

1. L’importateur de données informe les personnes concernées, sous une forme transparente et aisément accessible, par notification individuelle ou sur son site internet, d’un point de contact habilité à traiter les réclamations. Il traite rapidement toute réclamation qu’il reçoit d’une personne concernée.
2. En cas de litige entre une personne concernée et l’une des parties quant au respect des présentes clauses, cette partie met tout en œuvre pour résoudre la question à l’amiable et en temps utile. Les parties se tiennent mutuellement informées de ces litiges et, le cas échéant, coopèrent à leur résolution.
3. Lorsque la personne concernée invoque un droit de tiers bénéficiaire au titre de la clause 3, l’importateur de données accepte la décision de la personne concernée de :
4. introduire une réclamation auprès de l’autorité de contrôle de l’État membre de sa résidence habituelle ou de son lieu de travail, ou auprès de l’autorité de contrôle compétente au titre de la clause 13 ;
5. porter le litige devant les juridictions compétentes au sens de la clause 18.
6. Les parties acceptent que la personne concernée puisse être représentée par un organisme, une organisation ou une association à but non lucratif, dans les conditions énoncées à l’article 80, paragraphe 1, du règlement (UE) 2016/679.
7. L’importateur de données se conforme à toute décision contraignante en vertu du droit applicable de l’Union ou d’un État membre.
8. L’importateur de données accepte que le choix effectué par la personne concernée ne porte pas atteinte à ses droits matériels et procéduraux de bénéficier de voies de recours conformément aux lois applicables.

*Clause 12 - Responsabilité*

1. Chaque partie est responsable envers l’autre ou les autres parties de tout dommage qu’elle lui ou leur cause par toute violation des présentes clauses.
2. L’importateur de données est responsable envers la personne concernée, et celle-ci a le droit d’obtenir réparation, de tout dommage matériel ou moral que l’importateur de données ou son sous-traitant ultérieur lui cause en violant les droits de tiers bénéficiaire prévus par les présentes clauses.
3. Nonobstant le point b), l’exportateur de données est responsable envers la personne concernée, et celle-ci a le droit d’obtenir réparation, de tout dommage matériel ou moral que l’exportateur de données ou l’importateur de données (ou son sous-traitant ultérieur) lui cause en violant les droits de tiers bénéficiaire prévus par les présentes clauses. Cela est sans préjudice de la responsabilité de l’exportateur de données et, lorsque celui-ci est un sous-traitant agissant pour le compte d’un responsable du traitement, de la responsabilité de ce dernier au titre du règlement (UE) 2016/679 ou du règlement (UE) 2018/1725, selon le cas.
4. Les parties conviennent que si l’exportateur de données est tenu responsable au titre du point c) de dommages causés par l’importateur de données (ou son sous-traitant ultérieur), il est en droit de réclamer à l’importateur de données la part de la réparation correspondant à la responsabilité de celui-ci dans le dommage.
5. Lorsque plusieurs parties sont responsables d’un dommage causé à la personne concernée du fait d’une violation des présentes clauses, toutes les parties responsables sont tenues solidairement et la personne concernée est en droit d’intenter une action en justice contre l’une quelconque d’entre elles.
6. Les parties conviennent que si une partie est tenue responsable au titre du point e), elle est en droit de réclamer à l’autre ou aux autres parties la part de la réparation correspondant à sa ou leur responsabilité dans le dommage.
7. L’importateur de données ne peut invoquer le comportement d’un sous-traitant ultérieur pour échapper à sa propre responsabilité.

*Clause 13 - Contrôle*

1. L’autorité de contrôle de l’un des États membres dans lesquels se trouvent les personnes concernées dont les données à caractère personnel sont transférées au titre des présentes clauses dans le cadre de l’offre de biens ou de services, ou dont le comportement est suivi, telle qu’indiquée à l’annexe I.C, agit en qualité d’autorité de contrôle compétente.
2. L’importateur de données accepte de se soumettre à la compétence de l’autorité de contrôle compétente et de coopérer avec elle dans toute procédure visant à garantir le respect des présentes clauses. En particulier, l’importateur de données accepte de répondre aux demandes de renseignements, de se soumettre à des audits et de se conformer aux mesures adoptées par l’autorité de contrôle, y compris les mesures correctrices et compensatoires. Il fournit à l’autorité de contrôle une confirmation écrite que les actions nécessaires ont été menées.

SECTION III - LOIS ET PRATIQUES LOCALES ET OBLIGATIONS EN CAS D’ACCÈS DES AUTORITÉS PUBLIQUES

*Clause 14 - Lois et pratiques locales ayant une incidence sur le respect des clauses*

1. Les parties garantissent n’avoir aucune raison de croire que les lois et pratiques du pays tiers de destination applicables au traitement des données à caractère personnel par l’importateur de données, y compris toute exigence de divulgation de données à caractère personnel ou toute mesure autorisant l’accès des autorités publiques, empêchent l’importateur de données de satisfaire à ses obligations au titre des présentes clauses. Cela repose sur la considération que les lois et pratiques qui respectent l’essence des libertés et droits fondamentaux et ne vont pas au-delà de ce qui est nécessaire et proportionné dans une société démocratique pour garantir l’un des objectifs énumérés à l’article 23, paragraphe 1, du règlement (UE) 2016/679, ne sont pas en contradiction avec les présentes clauses.
2. Les parties déclarent que, pour fournir la garantie visée au point a), elles ont dûment tenu compte en particulier des éléments suivants :
3. les circonstances spécifiques du transfert, y compris la longueur de la chaîne de traitement, le nombre d’acteurs concernés et les canaux de transmission utilisés ; les transferts ultérieurs envisagés ; le type de destinataire ; la finalité du traitement ; les catégories et le format des données à caractère personnel transférées ; le secteur économique dans lequel le transfert a lieu ; le lieu de conservation des données transférées ;
4. les lois et pratiques du pays tiers de destination — y compris celles qui imposent la divulgation de données aux autorités publiques ou qui autorisent l’accès de ces autorités — pertinentes au regard des circonstances spécifiques du transfert, ainsi que les limitations et garanties applicables ;
5. toute garantie contractuelle, technique ou organisationnelle pertinente mise en place pour compléter les garanties prévues par les présentes clauses, y compris les mesures appliquées lors de la transmission et au traitement des données à caractère personnel dans le pays de destination.
6. L’importateur de données garantit que, dans le cadre de l’évaluation visée au point b), il a mis tout en œuvre pour fournir à l’exportateur de données les informations pertinentes et accepte de continuer à coopérer avec l’exportateur de données pour assurer le respect des présentes clauses.
7. Les parties conviennent de documenter l’évaluation visée au point b) et de la mettre à la disposition de l’autorité de contrôle compétente sur demande.
8. L’importateur de données accepte d’informer rapidement l’exportateur de données si, après avoir accepté les présentes clauses et pendant la durée du contrat, il a des raisons de croire qu’il est ou est devenu soumis à des lois ou pratiques non conformes aux exigences du point a), y compris à la suite d’une modification des lois du pays tiers ou d’une mesure (telle qu’une demande de divulgation) indiquant une application de ces lois en pratique qui n’est pas conforme aux exigences du point a).
9. À la suite d’une notification au titre du point e), ou si l’exportateur de données a par ailleurs des raisons de croire que l’importateur de données n’est plus en mesure de satisfaire à ses obligations au titre des présentes clauses, l’exportateur de données détermine rapidement les mesures appropriées (par exemple des mesures techniques ou organisationnelles visant à garantir la sécurité et la confidentialité) à adopter par l’exportateur et/ou l’importateur de données pour remédier à la situation. L’exportateur de données suspend le transfert de données s’il estime qu’aucune garantie appropriée ne peut être assurée pour ce transfert, ou s’il en reçoit l’instruction de l’autorité de contrôle compétente. Dans ce cas, l’exportateur de données est en droit de résilier le contrat, dans la mesure où il porte sur le traitement de données à caractère personnel au titre des présentes clauses. Si le contrat implique plus de deux parties, l’exportateur de données ne peut exercer ce droit de résiliation qu’à l’égard de la partie concernée, sauf accord contraire des parties. Lorsque le contrat est résilié au titre de la présente clause, la clause 16, points d) et e), s’applique.

*Clause 15 - Obligations de l’importateur de données en cas d’accès des autorités publiques*

dpa.annex4.clause15.content

SECTION IV - DISPOSITIONS FINALES

*Clause 16 - Non-respect des clauses et résiliation*

1. L’importateur de données informe rapidement l’exportateur de données s’il n’est pas en mesure de respecter les présentes clauses, pour quelque raison que ce soit.
2. Dans le cas où l’importateur de données viole les présentes clauses ou n’est pas en mesure de les respecter, l’exportateur de données suspend le transfert de données à caractère personnel vers l’importateur de données jusqu’à ce que le respect des clauses soit de nouveau assuré ou que le contrat soit résilié. Cela est sans préjudice de la clause 14, point f).
3. L’exportateur de données est en droit de résilier le contrat, dans la mesure où il porte sur le traitement de données à caractère personnel au titre des présentes clauses, lorsque :
4. l’exportateur de données a suspendu le transfert de données à caractère personnel vers l’importateur de données au titre du point b) et que le respect des présentes clauses n’est pas rétabli dans un délai raisonnable et, en tout état de cause, dans un délai d’un mois à compter de la suspension ;
5. l’importateur de données viole de manière substantielle ou persistante les présentes clauses ; ou
6. l’importateur de données ne se conforme pas à une décision contraignante d’une juridiction ou d’une autorité de contrôle compétente concernant ses obligations au titre des présentes clauses.
7. Dans ces cas, il informe l’autorité de contrôle compétente de ce non-respect. Lorsque le contrat implique plus de deux parties, l’exportateur de données ne peut exercer ce droit de résiliation qu’à l’égard de la partie concernée, sauf accord contraire des parties.
8. Les données à caractère personnel qui ont été transférées avant la résiliation du contrat au titre du point c) sont, au choix de l’exportateur de données, immédiatement restituées à celui-ci ou intégralement effacées. Il en va de même de toute copie de ces données. L’importateur de données certifie l’effacement des données à l’exportateur de données. Jusqu’à l’effacement ou la restitution des données, l’importateur de données continue de garantir le respect des présentes clauses. Lorsque des lois locales applicables à l’importateur de données interdisent la restitution ou l’effacement des données à caractère personnel transférées, l’importateur de données garantit qu’il continuera à assurer le respect des présentes clauses et ne traitera ces données que dans la mesure et pour la durée requises par cette loi locale.
9. Chaque partie peut révoquer son accord d’être liée par les présentes clauses lorsque (i) la Commission européenne adopte une décision au titre de l’article 45, paragraphe 3, du règlement (UE) 2016/679 qui couvre le transfert de données à caractère personnel auquel s’appliquent les présentes clauses ; ou (ii) le règlement (UE) 2016/679 devient partie intégrante du cadre juridique du pays vers lequel les données à caractère personnel sont transférées. Cela est sans préjudice des autres obligations applicables au traitement en question au titre du règlement (UE) 2016/679.

*Clause 17 - Droit applicable*

Les présentes clauses sont régies par le droit de l’un des États membres de l’UE, à condition que ce droit reconnaisse les droits des tiers bénéficiaires. Les parties conviennent qu’il s’agit du droit irlandais.

*Clause 18 - Élection de for et juridiction compétente*

1. Tout litige découlant des présentes clauses est tranché par les juridictions d’un État membre de l’UE.
2. Les parties conviennent qu’il s’agit des juridictions d’Irlande.
3. Une personne concernée peut également intenter une action en justice contre l’exportateur et/ou l’importateur de données devant les juridictions de l’État membre dans lequel elle a sa résidence habituelle.
4. Les parties conviennent de se soumettre à la compétence de ces juridictions.
