Accord de traitement des données
Le présent DPA s’applique lorsque vous traitez les données personnelles d’utilisateurs finaux via Adetio. Vous êtes le responsable de traitement ; l’entité exploitante de Adetio (à publier avant le lancement) est votre sous-traitant au titre de l’article 28 du RGPD. Il est intégré à nos Conditions d’utilisation.
Ce document est fourni en plusieurs langues à titre de commodité. En cas de divergence, la version anglaise prévaut.
1. Rôles et périmètre
Vous déterminez les finalités et les moyens du traitement (responsable de traitement) ; Adetio ne traite les données personnelles que pour fournir la plateforme, sur vos instructions documentées (sous-traitant). L’objet du traitement est l’identité et l’authentification ; les personnes concernées sont vos utilisateurs finaux ; les catégories comprennent les identifiants, les données d’identification et les métadonnées d’authentification.
2. Instructions de traitement
Nous ne traitons les données personnelles que sur vos instructions documentées, y compris le présent DPA et votre configuration, sauf si le droit de l’UE ou d’un État membre l’exige autrement — auquel cas nous vous en informerons au préalable, lorsque la loi le permet.
3. Confidentialité et sécurité
Le personnel ayant accès aux données personnelles est tenu à la confidentialité. Nous mettons en œuvre les mesures techniques et organisationnelles décrites sur notre page Sécurité, adaptées au risque au titre de l’article 32 du RGPD, incluant le chiffrement, le contrôle d’accès et la résilience.
4. Sous-traitants ultérieurs
Vous autorisez les sous-traitants listés sur notre page Sous-traitants, tous situés dans l’UE. Nous leur imposons des obligations de protection des données équivalentes, restons responsables de leurs prestations et prévenons au moins 30 jours à l’avance de tout changement afin que vous puissiez vous y opposer.
5. Transferts internationaux
Nous ne transférons pas de données personnelles hors de l’UE/EEE. Si cela devait changer, nous nous appuierions sur une décision d’adéquation ou sur les Clauses contractuelles types de l’UE et vous en informerions à l’avance.
6. Demandes des personnes concernées et violations de données
Nous vous assistons pour répondre aux demandes des personnes concernées et, compte tenu de la nature du traitement, pour satisfaire vos obligations en matière de sécurité et d’analyse d’impact. Nous vous notifions sans retard injustifié — et dans les 72 heures lorsque c’est possible — toute violation de données personnelles affectant vos données.
7. Restitution, suppression et audits
À la résiliation, nous restituons ou supprimons les données personnelles à votre choix dans un délai de 90 jours, sauf lorsque la conservation est légalement requise. Nous mettons à disposition les informations nécessaires pour démontrer la conformité et permettons les audits, y compris les inspections, moyennant un préavis raisonnable.