Légal

Accord de traitement des données (DPA)

Dernière mise à jour:

Besoin d'une copie signée ?

Certaines organisations exigent un DPA contresigné pour leurs dossiers. Utilisez le formulaire en bas de cette page pour en demander un.

Cette page est une traduction fournie à titre de commodité. En cas de différence entre cette traduction et la version anglaise, la version anglaise officielle prévaut.

Le présent accord de traitement des données (le "DPA") fait partie intégrante des Conditions d'utilisation, de tout bon de commande, devis ou autre contrat applicable régissant l'utilisation des Services (ensemble, le "Contrat") entre le client identifié dans le Contrat (le "Responsable du traitement") et Lettermint B.V., société à responsabilité limitée de droit néerlandais, immatriculée auprès de la Chambre de commerce néerlandaise sous le numéro 99337711 et dont le siège social est situé Willemsvaart 16 B, 8019 AB Zwolle, Pays-Bas (le "Sous-traitant" ou "Lettermint"). Le Responsable du traitement et Lettermint sont chacun une "Partie" et ensemble les "Parties".

Le présent DPA s'applique automatiquement dès lors que Lettermint traite des Données personnelles du Responsable du traitement dans le cadre des Services. Si les Parties ont conclu un accord de traitement des données signé séparément et couvrant le même traitement, cet accord prévaut en cas de contradiction.

1. Définitions

1.1 Droit applicable en matière de protection des données désigne le règlement (UE) 2016/679 (le "RGPD"), le règlement (UE) 2018/1725 le cas échéant, ainsi que tout droit de l'Union ou droit national d'un État membre de l'UE ou de l'EEE applicable en matière de protection des données personnelles.

1.2 Données de relation commerciale désigne les données personnelles relatives à la gestion de la relation commerciale entre les Parties, pour lesquelles Lettermint détermine les finalités et les moyens du traitement. Elles peuvent inclure les informations d'inscription au compte et les coordonnées des administrateurs, les coordonnées professionnelles, les informations de facturation et de paiement, les informations d'abonnement et d'utilisation des services, les données de sécurité et de prévention de la fraude, ainsi que la correspondance avec le support. Les Données de relation commerciale n'incluent pas les données personnelles contenues dans la correspondance avec le support ou dans d'autres documents, dans la mesure où Lettermint traite ces données uniquement pour le compte du Responsable du traitement afin de fournir les Services.

1.3 Données personnelles du Responsable du traitement désigne toutes les données personnelles que Lettermint traite pour le compte du Responsable du traitement au titre du présent DPA. Les Données de relation commerciale en sont exclues.

1.4 Données d'e-mail désigne le sous-ensemble des Données personnelles du Responsable du traitement contenues dans les e-mails traités via les Services, qui y sont associées ou qui en résultent. Cela comprend le contenu des messages, les pièces jointes, les identifiants d'expéditeurs et de destinataires, les en-têtes, les informations de routage, les événements de distribution et d'interaction, les données de suppression et les métadonnées techniques associées.

1.5 Violation de données personnelles a le sens qui lui est donné à l'article 4, point 12, du RGPD et désigne, aux fins du présent DPA, une violation de données à caractère personnel affectant des Données personnelles du Responsable du traitement.

1.6 Services a le sens qui lui est donné dans le Contrat et comprend les services de Lettermint pour les transactional, broadcast et inbound emails ainsi que les fonctionnalités associées de plateforme, d'API, de SMTP, de support, de sécurité et d'exploitation.

1.7 Sous-traitant ultérieur désigne un tiers auquel Lettermint fait appel pour traiter des Données personnelles du Responsable du traitement pour le compte de celui-ci.

1.8 Les termes données à caractère personnel, traitement, responsable du traitement, sous-traitant, personne concernée et autorité de contrôle ont le sens qui leur est donné dans le RGPD.

1.9 Lorsque le Responsable du traitement agit lui-même en qualité de sous-traitant pour le compte d'un autre responsable du traitement, les références au Responsable du traitement dans le présent DPA incluent le Responsable du traitement en cette qualité, et Lettermint agit en tant que sous-traitant ultérieur. Le Responsable du traitement déclare être autorisé à faire appel à Lettermint et à donner les instructions énoncées dans le présent DPA.

2. Champ d'application, rôles et ordre de priorité

2.1 Le présent DPA s'applique uniquement au traitement des Données personnelles du Responsable du traitement par Lettermint dans le cadre des Services.

2.2 Le Responsable du traitement détermine les finalités et les moyens essentiels du traitement des Données personnelles du Responsable du traitement. Lettermint traite les Données personnelles du Responsable du traitement en qualité de Sous-traitant, ou de sous-traitant ultérieur lorsque l'article 1.9 s'applique.

2.3 Lettermint traite les Données de relation commerciale en tant que responsable du traitement indépendant, conformément à sa Politique de confidentialité. Les prestataires de paiement, dont Stripe, peuvent traiter des Données de relation commerciale à des fins de facturation et de paiement. Ils ne reçoivent pas de Lettermint des Données d'e-mail ni d'autres Données personnelles du Responsable du traitement à ces fins et ne sont pas des Sous-traitants ultérieurs au sens du présent DPA.

2.4 Le présent DPA fait partie intégrante du Contrat. En cas de contradiction entre le présent DPA et une autre partie du Contrat concernant le traitement des Données personnelles du Responsable du traitement, le présent DPA prévaut. Pour les questions qui ne sont pas spécifiquement régies par le présent DPA, notamment les frais, les niveaux de service, les droits généraux de résiliation, la responsabilité et le règlement des litiges, le Contrat continue de s'appliquer, sous réserve toujours des dispositions impératives du Droit applicable en matière de protection des données.

2.5 Un droit accordé à Lettermint au titre du Contrat pour exploiter, sécuriser, maintenir ou améliorer les Services n'autorise pas Lettermint à utiliser les Données personnelles du Responsable du traitement à des fins sans rapport avec les Services, à des fins publicitaires, de profilage sans rapport, ou pour l'entraînement ou le fine-tuning de modèles d'intelligence artificielle. Lettermint peut utiliser des informations anonymisées de manière irréversible, de sorte qu'elles ne constituent plus des données personnelles.

3. Détails et durée du traitement

3.1 Le traitement couvert par le présent DPA est décrit ci-dessous.

ÉlémentDescription
ObjetLa fourniture des services de Lettermint pour les transactional, broadcast et inbound emails et des services de plateforme associés.
DuréePendant la durée du Contrat, puis uniquement jusqu'à ce que les Données personnelles du Responsable du traitement aient été restituées ou supprimées conformément à l'article 11, sauf si le droit de l'Union ou d'un État membre exige une conservation prolongée.
Nature et opérationsCollecte, réception, enregistrement, organisation, structuration, conservation, hébergement, extraction, consultation, transmission, routage, mise en file d'attente, distribution, mise à disposition, rapprochement, analyse, journalisation, surveillance, suppression, limitation, sauvegarde, restauration, exportation, restitution et effacement des Données personnelles du Responsable du traitement.
FinalitésFournir les Services ; envoyer, recevoir, router, mettre en file d'attente et distribuer des e-mails sur instruction du Responsable du traitement ; traiter les événements de distribution, de bounce, de plainte, de désabonnement, de suppression et d'interaction ; fournir des rapports opérationnels et de délivrabilité ; authentifier les requêtes ; protéger les comptes, systèmes, réseaux et la réputation e-mail ; détecter, examiner, prévenir et corriger les abus, la fraude, les menaces de sécurité, les usages illicites et les violations du Contrat ; fournir le support ; assurer la résilience, les sauvegardes, la reprise après sinistre et la continuité d'activité ; et restituer ou supprimer les Données personnelles du Responsable du traitement.
Catégories de personnes concernéesLes clients, utilisateurs, abonnés, membres, contacts, prospects, fournisseurs, employés, prestataires et représentants du Responsable du traitement ; les expéditeurs et destinataires prévus des e-mails ; les personnes mentionnées dans le contenu des e-mails, les pièces jointes, les dossiers de support ou les signalements d'abus ; et toute autre personne dont le Responsable du traitement soumet ou fait traiter les données personnelles via les Services.
Catégories de données personnellesNoms, adresses e-mail et autres identifiants d'expéditeurs ou de destinataires ; listes de contacts, attributs d'audience, préférences d'abonnement, preuves de consentement et données de suppression ; objets, corps de messages, modèles, pièces jointes et contenu des messages entrants ; en-têtes de messages, données de routage, données de domaine et d'authentification, identifiants de messages, horodatages et statuts de distribution ; données d'interaction et d'événements, notamment ouvertures, clics, bounces, plaintes, désabonnements et événements de distribution ; adresses IP, informations sur les appareils, type de navigateur, informations sur les clients de messagerie, données de webhooks, métadonnées d'API ou SMTP et journaux de sécurité ; données personnelles limitées figurant dans les tickets de support ou les dossiers d'abus lorsqu'elles sont traitées pour le compte du Responsable du traitement ; et toutes autres données personnelles que le Responsable du traitement choisit de soumettre ou de traiter via les Services.
Catégories particulières et données visées à l'article 10Les Services ne nécessitent ni catégories particulières de données personnelles ni données personnelles relatives aux condamnations pénales et aux infractions. De telles données peuvent néanmoins être présentes si le Responsable du traitement choisit de les inclure dans des e-mails, des pièces jointes, du contenu entrant, des dossiers de support ou d'autres Données personnelles du Responsable du traitement. Lorsqu'elles sont présentes, les garanties de l'article 6 s'appliquent, notamment le chiffrement, l'accès selon le principe du moindre privilège, les obligations de confidentialité, la journalisation des accès et les restrictions applicables au traitement ultérieur et à la divulgation.
FréquenceEn continu, ou selon ce que le Responsable du traitement initie et configure dans le cadre de son utilisation des Services.
Lieux de traitementTels que décrits à l'article 8.

3.2 Les Données de relation commerciale, y compris les données relatives aux administrateurs de compte et à la facturation que Lettermint traite en tant que responsable du traitement indépendant, ne sont pas incluses dans la description du traitement figurant à l'article 3.1.

4. Obligations du Responsable du traitement et instructions documentées

4.1 Le Responsable du traitement s'engage à :

(a) respecter le Droit applicable en matière de protection des données en ce qui concerne les Données personnelles du Responsable du traitement ;

(b) s'assurer qu'il dispose d'une base juridique valable ainsi que de tous les droits, informations, consentements et autorisations nécessaires au traitement des Données personnelles du Responsable du traitement et à leur communication à Lettermint ;

(c) s'assurer que ses instructions sont licites, documentées et conformes au Contrat ;

(d) déterminer si et comment répondre aux demandes des personnes concernées et des autorités de contrôle ;

(e) mettre en œuvre des mesures appropriées pour la sécurité de ses comptes, identifiants, intégrations, appareils et configurations ; et

(f) fournir à Lettermint les informations raisonnablement nécessaires pour que Lettermint puisse se conformer au présent DPA et au Droit applicable en matière de protection des données.

4.2 Les instructions documentées du Responsable du traitement se composent du présent DPA, du Contrat, de la configuration et de l'utilisation des Services par le Responsable du traitement, des requêtes API ou SMTP, des choix de destinataires et de destinations, ainsi que des autres instructions écrites acceptées par Lettermint.

4.3 Les instructions supplémentaires doivent être formulées par écrit, porter sur les Services et être techniquement et organisationnellement réalisables. Lorsqu'une instruction supplémentaire nécessite un travail substantiel sortant du périmètre habituel des Services, Lettermint peut traiter ce travail comme des services supplémentaires au titre du Contrat, à condition que cela n'empêche aucune des Parties de respecter le Droit applicable en matière de protection des données.

4.4 Le Responsable du traitement ne fournit pas de catégories particulières de données personnelles au sens de l'article 9 du RGPD, ni de données personnelles relatives aux condamnations pénales et aux infractions au sens de l'article 10 du RGPD, sauf s'il a établi que le traitement est licite, nécessaire et assorti de garanties appropriées.

4.5 Le Responsable du traitement est responsable du choix des destinataires et destinations prévus des e-mails et autres transmissions effectuées via les Services, ainsi que de l'appréciation de la licéité de toute divulgation ou de tout transfert international qui en résulte.

5. Obligations du Sous-traitant

5.1 Lettermint ne traite les Données personnelles du Responsable du traitement que sur instruction documentée du Responsable du traitement, y compris en ce qui concerne les transferts de données personnelles, à moins que le droit de l'Union ou d'un État membre n'impose ce traitement à Lettermint. Dans ce cas, Lettermint informe le Responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public.

5.2 Lettermint informe immédiatement le Responsable du traitement si elle estime qu'une instruction constitue une violation du RGPD, du règlement (UE) 2018/1725 le cas échéant, ou d'une autre disposition applicable du droit de l'Union ou des États membres en matière de protection des données. Lettermint peut suspendre l'instruction concernée jusqu'à ce que le Responsable du traitement la confirme, la modifie ou la retire. Si le Responsable du traitement maintient une instruction que Lettermint estime raisonnablement illicite, Lettermint peut mettre fin au traitement concerné ou aux Services concernés conformément au Contrat.

5.3 Lettermint veille à ce que les personnes autorisées à traiter les Données personnelles du Responsable du traitement :

(a) soient soumises à une obligation de confidentialité contractuelle ou légale appropriée ;

(b) n'aient accès aux données que dans la mesure nécessaire à leurs fonctions ; et

(c) reçoivent une formation appropriée en matière de protection des données et de sécurité de l'information.

5.4 Lettermint informe le Responsable du traitement dans les meilleurs délais si elle constate que des Données personnelles du Responsable du traitement qu'elle traite sont substantiellement inexactes ou obsolètes, lorsque cela ressort de la nature des Services et des informations dont Lettermint dispose.

5.5 Lettermint tient les registres et la documentation exigés d'elle en qualité de sous-traitant au titre du Droit applicable en matière de protection des données et coopère avec les autorités de contrôle compétentes dans la mesure requise par la loi.

5.6 Lettermint ne vend pas les Données personnelles du Responsable du traitement et ne les utilise pas à des fins publicitaires, de profilage sans rapport, ni à aucune autre fin que la fourniture, la sécurisation, la maintenance et l'exploitation licite des Services conformément aux instructions documentées du Responsable du traitement.

5.7 Lettermint informe le Responsable du traitement dans les meilleurs délais si elle n'est pas en mesure de respecter le présent DPA ou si elle ne peut plus fournir les garanties exigées par le Droit applicable en matière de protection des données.

5.8 Lorsque Lettermint reçoit d'une autorité publique une demande juridiquement contraignante d'accès à des Données personnelles du Responsable du traitement, Lettermint, sauf interdiction légale :

(a) notifie le Responsable du traitement avant toute divulgation ;

(b) examine la légalité et la portée de la demande ;

(c) conteste la demande ou en demande la clarification lorsque Lettermint l'estime raisonnablement approprié et juridiquement possible ; et

(d) ne divulgue que le minimum de Données personnelles du Responsable du traitement légalement requis.

6. Sécurité du traitement

6.1 Compte tenu de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, Lettermint met en œuvre et maintient des mesures techniques et organisationnelles appropriées conformément à l'article 32 du RGPD.

6.2 Les principales caractéristiques des mesures maintenues par Lettermint pour les Services comprennent :

(a) des processus documentés de gouvernance de la sécurité de l'information, de gestion des risques, de contrôle des accès, de réponse aux incidents, de continuité d'activité, de sauvegarde, de gestion des changements et de gestion des fournisseurs, accompagnés d'une formation appropriée du personnel et d'obligations de confidentialité ;

(b) des comptes individuels, un contrôle d'accès fondé sur les rôles, un accès selon le principe du moindre privilège, une authentification multifacteur pour les accès privilégiés ou administratifs, des revues d'accès périodiques, la révocation ou l'ajustement rapide des accès, et une ségrégation logique conçue pour empêcher les clients d'accéder aux données les uns des autres ;

(c) le chiffrement des Données personnelles du Responsable du traitement en transit via TLS 1.2 ou supérieur lorsque les systèmes communicants le prennent en charge, le chiffrement des Données personnelles du Responsable du traitement au repos, et une gestion appropriée des identifiants, secrets et clés de chiffrement ;

(d) la journalisation et la surveillance des événements administratifs, de sécurité et système pertinents, la détection des événements de sécurité et les alertes associées, ainsi que des procédures documentées de réponse aux incidents couvrant le tri, le confinement, l'investigation, la correction, la récupération et la communication ;

(e) des processus de développement sécurisé, de revue de code, d'analyse des dépendances et des vulnérabilités, de tests de sécurité, de gestion des changements et de correction des vulnérabilités fondée sur les risques, ainsi que des tests, analyses et évaluations réguliers de l'efficacité des garanties pertinentes ;

(f) des systèmes et procédures visant à garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des Services, y compris des sauvegardes chiffrées effectuées au moins quotidiennement pour les systèmes de production concernés, des procédures de restauration, la reprise après sinistre, la continuité d'activité, la surveillance, les alertes et des tests périodiques ;

(g) des processus de minimisation des données, de conservation documentée, de restriction des accès et de suppression sécurisée, y compris des restrictions sur l'utilisation des Données personnelles du Responsable du traitement dans les flux de support, de test, d'analyse et assistés par IA ;

(h) des vérifications préalables en matière de sécurité et de protection des données, des obligations écrites de protection des données et de confidentialité, ainsi qu'une supervision continue proportionnée au risque des fournisseurs et Sous-traitants ultérieurs concernés ; et

(i) des garanties physiques et environnementales maintenues par les fournisseurs d'infrastructure et de centres de données de Lettermint au sein de l'UE ou de l'EEE, conformément à l'article 8.

6.3 En concluant le Contrat, le Responsable du traitement approuve les principales caractéristiques des mesures décrites au présent article. Sur demande, Lettermint met à la disposition du Responsable du traitement, via son Trust Center, des informations complémentaires sur la mise en œuvre de ces mesures et les éléments justificatifs pertinents, y compris les certifications disponibles, les informations d'assurance indépendante, les synthèses de politiques et la documentation de sécurité.

6.4 L'accès aux informations détaillées ou sensibles en matière de sécurité peut être soumis à des exigences raisonnables de vérification d'identité, de confidentialité et de contrôle des accès. Lettermint fournit l'accès ou les informations demandées dans les meilleurs délais, dans la mesure nécessaire pour permettre au Responsable du traitement d'apprécier l'adéquation des mesures ou de démontrer sa conformité à l'article 28 du RGPD. Les informations mises à disposition via le Trust Center soutiennent les obligations de conformité de Lettermint mais ne remplacent ni ne limitent les droits du Responsable du traitement au titre de l'article 12.

6.5 Le Responsable du traitement accorde à Lettermint une autorisation générale préalable pour modifier de temps à autre la mise en œuvre des mesures décrites au présent article, afin de tenir compte des évolutions techniques, des modifications des Services, de l'évolution des menaces de sécurité ou des améliorations du programme de sécurité de Lettermint, à condition que ces modifications ne réduisent pas substantiellement le niveau global de protection des Données personnelles du Responsable du traitement. Une modification qui réduirait substantiellement ce niveau global de protection est traitée comme une modification substantielle du présent DPA et relève de l'article 16.

7. Sous-traitants ultérieurs

7.1 Le Responsable du traitement accorde à Lettermint une autorisation écrite générale pour faire appel aux prestataires identifiés comme Sous-traitants ultérieurs sur la page des sous-traitants à la date à laquelle le présent DPA prend effet pour le Responsable du traitement, mais uniquement dans la mesure où chaque prestataire traite des Données personnelles du Responsable du traitement pour le compte de Lettermint.

7.2 Lettermint informe activement le Responsable du traitement par écrit, par e-mail ou via une notification dans le produit, de tout ajout ou remplacement envisagé d'un Sous-traitant ultérieur, au moins trente (30) jours calendaires avant que le Sous-traitant ultérieur ne commence à traiter des Données personnelles du Responsable du traitement. La notification fournit les informations raisonnablement nécessaires pour permettre au Responsable du traitement d'apprécier le changement proposé.

7.3 Le Responsable du traitement peut s'opposer à un ajout ou remplacement envisagé dans le délai de notification de trente jours, pour des motifs raisonnables liés à la protection des Données personnelles du Responsable du traitement. Lettermint n'autorise pas le Sous-traitant ultérieur proposé à traiter des Données personnelles du Responsable du traitement avant l'expiration du délai de notification. Si le Responsable du traitement ne s'oppose pas dans le délai de notification, le changement proposé est réputé autorisé.

7.4 Si le Responsable du traitement s'oppose conformément à l'article 7.3, les Parties coopèrent de bonne foi pour répondre à l'objection, notamment en examinant des solutions alternatives raisonnables. Si aucune solution raisonnable n'est disponible, chaque Partie peut résilier les Services concernés avec effet avant que le Sous-traitant ultérieur proposé ne commence à traiter des Données personnelles du Responsable du traitement.

7.5 Lettermint conclut avec chaque Sous-traitant ultérieur un accord écrit imposant, en substance, les mêmes obligations de protection des données que celles qui incombent à Lettermint au titre du présent DPA, dans la mesure où elles sont pertinentes pour les services fournis par ce Sous-traitant ultérieur.

7.6 Lettermint demeure pleinement responsable envers le Responsable du traitement de l'exécution des obligations de protection des données de chaque Sous-traitant ultérieur, comme l'exige l'article 28, paragraphe 4, du RGPD.

7.7 Lettermint notifie le Responsable du traitement dans les meilleurs délais si elle a connaissance d'un manquement substantiel d'un Sous-traitant ultérieur à ses obligations applicables en matière de protection des données et que ce manquement affecte des Données personnelles du Responsable du traitement.

7.8 Sur demande raisonnable, Lettermint fournit les informations nécessaires pour démontrer la conformité d'un Sous-traitant ultérieur au présent article. Lorsque cela est nécessaire pour démontrer la conformité, Lettermint fournit des extraits pertinents ou une copie convenablement expurgée des clauses de protection des données applicables, sous réserve de la protection des informations confidentielles, des secrets d'affaires, des informations de sécurité et des données personnelles relatives à d'autres clients.

7.9 Un prestataire tiers qui ne traite pas de Données personnelles du Responsable du traitement n'est pas un Sous-traitant ultérieur au sens du présent DPA, même s'il soutient les activités générales de Lettermint.

7.10 Sauf indication contraire dans la notification applicable ou sur la page des sous-traitants, chaque Sous-traitant ultérieur ne traite que les Données personnelles du Responsable du traitement nécessaires à l'exécution du service décrit pour ce Sous-traitant ultérieur, pendant la durée de l'engagement de ce Sous-traitant ultérieur par Lettermint et pendant la période limitée nécessaire à la restitution ou à la suppression des données conformément aux conditions de sous-traitance applicables.

8. Lieux de traitement et transferts internationaux

8.1 L'hébergement, le stockage et le traitement des Données d'e-mail au sein de l'infrastructure de Lettermint et de la chaîne de Sous-traitants ultérieurs de service ont lieu au sein de l'Union européenne (l'"UE"), sous réserve des transmissions dirigées par le Responsable du traitement décrites à l'article 8.3.

8.2 Les autres Données personnelles du Responsable du traitement traitées par Lettermint ou par ses Sous-traitants ultérieurs pour le compte de Lettermint, y compris les informations limitées utilisées pour le support ou le traitement des abus, sont traitées au sein de l'UE ou de l'Espace économique européen (l'"EEE"), sauf application de l'article 8.4.

8.3 Sur instruction du Responsable du traitement, les e-mails et autres Données personnelles du Responsable du traitement peuvent être transmis à des destinataires, à des systèmes de messagerie de destinataires, à des webhooks, à des intégrations ou à d'autres destinations choisies ou configurées par le Responsable du traitement, y compris des destinations situées hors de l'UE ou de l'EEE. Ces systèmes destinataires et destinations choisies par le Responsable du traitement ne sont pas des Sous-traitants ultérieurs de Lettermint du seul fait que Lettermint leur transmet des données dans le cadre des Services. Le Responsable du traitement est responsable de l'appréciation de la licéité de la transmission et de la fourniture des instructions ou garanties de transfert éventuellement requises.

8.4 Lettermint ne transfère pas autrement de Données personnelles du Responsable du traitement hors de l'EEE et n'autorise pas d'accès à distance à ces données depuis l'extérieur de l'EEE, sauf si :

(a) le Responsable du traitement a autorisé le changement concerné conformément à l'article 7 ou à l'article 16 ;

(b) le transfert est conforme au chapitre V du RGPD, notamment au moyen d'une décision d'adéquation applicable ou de garanties appropriées au titre de l'article 46 du RGPD ; et

(c) Lettermint met en œuvre toute mesure supplémentaire raisonnablement requise par le Droit applicable en matière de protection des données, y compris une analyse d'impact des transferts lorsque celle-ci est requise.

8.5 Le présent article ne s'applique pas aux Données de relation commerciale, que Lettermint traite en tant que responsable du traitement indépendant conformément à sa Politique de confidentialité.

9. Droits des personnes concernées et autres formes d'assistance

9.1 Si Lettermint reçoit directement d'une personne concernée une demande relative à des Données personnelles du Responsable du traitement, Lettermint transmet la demande au Responsable du traitement dans les meilleurs délais. Lettermint ne répond pas à la demande, sauf sur instruction documentée du Responsable du traitement ou lorsque la loi l'exige.

9.2 Compte tenu de la nature du traitement, Lettermint aide le Responsable du traitement, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s'acquitter de son obligation de répondre aux demandes au titre du chapitre III du RGPD. Cette assistance peut consister à mettre à disposition des fonctionnalités de la plateforme permettant de rechercher, exporter, corriger, supprimer de l'envoi ou effacer les données pertinentes, et à fournir une assistance technique raisonnable lorsque ces fonctionnalités sont insuffisantes.

9.3 Lettermint fournit son assistance dans les meilleurs délais et suffisamment tôt pour permettre au Responsable du traitement de respecter le délai légal applicable, après avoir reçu les informations raisonnablement nécessaires pour identifier les données et la demande concernées.

9.4 Compte tenu de la nature du traitement et des informations dont Lettermint dispose, Lettermint aide le Responsable du traitement à garantir le respect des articles 32 à 36 du RGPD, notamment en :

(a) fournissant les informations pertinentes concernant la sécurité du traitement ;

(b) fournissant l'assistance relative aux Violations de données personnelles décrite à l'article 10 ;

(c) fournissant les informations raisonnablement nécessaires à une analyse d'impact relative à la protection des données concernant les Services ; et

(d) apportant son concours à la consultation préalable d'une autorité de contrôle lorsque celle-ci est requise.

9.5 Le Responsable du traitement demeure responsable de l'appréciation de la validité des demandes des personnes concernées, de la détermination de la nécessité d'une analyse d'impact relative à la protection des données ou d'une consultation préalable, et de toute notification ou communication requise par les articles 33 et 34 du RGPD.

9.6 Lettermint peut facturer des frais raisonnables, documentés et convenus à l'avance pour une assistance exceptionnelle sortant substantiellement des fonctionnalités standard et du support ordinaire inclus dans les Services, sauf si cette assistance est rendue nécessaire par une violation du présent DPA par Lettermint. Tout frais doit être proportionné et ne doit pas empêcher le Responsable du traitement d'exercer ses droits ou de remplir ses obligations au titre du Droit applicable en matière de protection des données.

10. Violations de données personnelles

10.1 Lettermint notifie le Responsable du traitement dans les meilleurs délais et, en tout état de cause, dans les vingt-quatre (24) heures après avoir pris connaissance d'une Violation de données personnelles.

10.2 La notification comprend, dans la mesure où ces éléments sont connus à ce moment :

(a) une description de la nature de la Violation de données personnelles, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et d'enregistrements de données personnelles affectés ;

(b) le nom et les coordonnées d'un point de contact auprès duquel des informations complémentaires peuvent être obtenues ;

(c) une description des conséquences probables de la Violation de données personnelles ; et

(d) une description des mesures prises ou proposées par Lettermint pour remédier à la Violation de données personnelles, y compris les mesures visant à en atténuer les éventuels effets négatifs.

10.3 Si toutes les informations ne sont pas disponibles en même temps, Lettermint peut fournir les premières informations de manière échelonnée et communique les informations complémentaires dans les meilleurs délais, au fur et à mesure de leur disponibilité.

10.4 Lettermint prend rapidement des mesures raisonnables pour contenir, examiner, atténuer et corriger la Violation de données personnelles, et coopère avec le Responsable du traitement et l'assiste dans l'exécution de ses obligations au titre des articles 33 et 34 du RGPD, compte tenu de la nature du traitement et des informations dont Lettermint dispose.

10.5 Lettermint ne notifie pas une autorité de contrôle ni les personnes concernées au nom du Responsable du traitement, sauf si le Responsable du traitement le lui demande ou si Lettermint y est elle-même légalement tenue. Lorsque Lettermint est légalement tenue de notifier, elle en informe le Responsable du traitement et lui fournit une copie de la notification, sauf interdiction légale.

10.6 Le Responsable du traitement tient à jour les coordonnées du titulaire de son compte ainsi que de ses contacts sécurité et juridique. Une notification adressée au contact désigné par le Responsable du traitement ou, à défaut de contact dédié, au titulaire du compte ou à l'administrateur principal du Responsable du traitement vaut notification au sens du présent article.

11. Restitution et suppression des Données personnelles du Responsable du traitement

11.1 Au terme de la fourniture des Services impliquant un traitement, le Responsable du traitement peut choisir la restitution ou la suppression des Données personnelles du Responsable du traitement. Le Responsable du traitement peut communiquer ce choix avant la résiliation ou pendant la période de récupération prévue à l'article 11.2, à condition que la suppression irréversible n'ait pas déjà commencé à la suite d'une instruction de suppression expresse.

11.2 Sous réserve de l'article 11.3, le Responsable du traitement dispose de trente (30) jours calendaires après la date effective de résiliation pour récupérer les Données personnelles du Responsable du traitement encore disponibles via les Services ou pour en demander la restitution. Cette période de récupération ne prolonge pas la durée de conservation ordinaire applicable à chaque catégorie de Données personnelles du Responsable du traitement pendant la durée du Contrat. Lettermint fournit les données disponibles via les fonctionnalités d'export standard dans un format couramment utilisé et lisible par machine. Une assistance pour un export sur mesure ou un format spécifique peut être traitée comme des services supplémentaires au titre du Contrat.

11.3 Lorsque le Responsable du traitement utilise la fonctionnalité de suppression de compte après avoir été clairement informé que cette action déclenche la suppression définitive des Données personnelles du Responsable du traitement associées et met fin à toute période de récupération applicable à ces données, ou lorsqu'il donne autrement à Lettermint une instruction écrite expresse de supprimer des Données personnelles du Responsable du traitement, le Responsable du traitement est réputé avoir choisi la suppression plutôt que la restitution pour les données concernées. Pour ces Données personnelles du Responsable du traitement, la période de récupération de trente jours prévue par le Contrat ne s'applique pas. Lettermint supprime les Données personnelles du Responsable du traitement concernées des systèmes actifs dans les meilleurs délais.

11.4 Si le Responsable du traitement ne demande pas la restitution dans le délai prévu à l'article 11.2, il est réputé avoir choisi la suppression. Lettermint engage la suppression à l'expiration de ce délai et achève la suppression des Données personnelles du Responsable du traitement restantes des systèmes actifs dans les meilleurs délais ou, en cas de demande de restitution formulée en temps utile, dans les meilleurs délais après l'achèvement de la restitution, sauf si le droit de l'Union ou d'un État membre exige une conservation prolongée.

11.5 Lettermint supprime les copies existantes. Lorsque la suppression immédiate des supports de sauvegarde n'est pas techniquement réalisable, des copies résiduelles peuvent subsister dans des sauvegardes chiffrées et à accès restreint jusqu'à ce qu'elles soient automatiquement écrasées ou supprimées conformément au cycle documenté de conservation des sauvegardes de Lettermint, lequel n'excède pas quatorze (14) jours calendaires après la suppression des systèmes actifs. Ces copies résiduelles ne sont ni consultées, ni restaurées, ni traitées de quelque autre manière, sauf lorsque cela est nécessaire à la reprise après sinistre, à la sécurité ou au respect du droit applicable. Si une sauvegarde contenant des Données personnelles du Responsable du traitement concernées est restaurée, l'instruction de suppression et les durées de conservation applicables sont réappliquées dans les meilleurs délais.

11.6 Si le droit de l'Union ou d'un État membre impose à Lettermint de conserver des Données personnelles du Responsable du traitement, Lettermint informe le Responsable du traitement de cette obligation, sauf interdiction légale, isole les données conservées de tout traitement ultérieur et les supprime à l'expiration de l'obligation légale de conservation.

11.7 Sur demande raisonnable du Responsable du traitement, Lettermint confirme par écrit l'achèvement de la suppression.

12. Informations de conformité et droits d'audit

12.1 Lettermint met à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues par le présent DPA et par l'article 28 du RGPD, et répond rapidement et de manière adéquate aux demandes raisonnables relatives à la conformité.

12.2 Lettermint peut satisfaire aux demandes d'information ordinaires en fournissant les informations pertinentes via son Trust Center, des réponses à des questionnaires raisonnables, des rapports d'audit indépendants, des certifications et toute autre documentation appropriée. Le Responsable du traitement peut tenir compte de ces éléments pour déterminer la portée et la méthode de tout examen ou audit complémentaire.

12.3 À la demande du Responsable du traitement, Lettermint autorise et contribue aux audits des activités de traitement couvertes par le présent DPA, à des intervalles raisonnables ou en cas d'indices de non-conformité. Le Responsable du traitement peut réaliser l'audit lui-même ou désigner un auditeur indépendant. Un audit peut comprendre un examen à distance ou, lorsque cela est raisonnablement nécessaire, une inspection des locaux ou installations physiques sous le contrôle de Lettermint utilisés pour le traitement concerné.

12.4 Les Parties coopèrent de bonne foi concernant le calendrier, la portée, la durée et la méthode d'un audit, en tenant compte de l'objectif de l'audit, des informations déjà disponibles, de la proportionnalité et des préoccupations légitimes de sécurité et de confidentialité. Après cette concertation, le choix final parmi les méthodes d'audit raisonnablement nécessaires et proportionnées pour vérifier la conformité appartient au Responsable du traitement.

12.5 Sauf si un délai plus court est justifié par des indices de non-conformité, une Violation de données personnelles, une demande contraignante d'une autorité de contrôle ou une autre circonstance urgente, le Responsable du traitement adresse un préavis écrit d'au moins trente (30) jours calendaires. Les audits doivent, lorsque cela est approprié :

(a) se dérouler pendant les heures ouvrables habituelles ;

(b) se limiter aux systèmes, dossiers, personnels, installations et traitements pertinents pour les Données personnelles du Responsable du traitement ;

(c) éviter toute perturbation déraisonnable des Services ou des activités de Lettermint ;

(d) respecter les procédures raisonnables de sécurité et d'accès de Lettermint ; et

(e) protéger les informations confidentielles, les secrets d'affaires, les informations de sécurité et les données personnelles relatives à d'autres clients.

12.6 Un auditeur externe doit être dûment qualifié et lié par des obligations écrites de confidentialité. Le Responsable du traitement veille à ce que les documents et conclusions d'audit soient utilisés exclusivement à des fins de conformité, de gestion des risques et à des fins réglementaires.

12.7 En l'absence d'indices de non-conformité, de Violation de données personnelles, de modification substantielle du traitement ou de demande d'une autorité de contrôle, le Responsable du traitement ne demande normalement pas un audit substantiellement identique plus d'une fois par période de douze mois.

12.8 Chaque Partie supporte ses propres coûts internes liés à un audit, et le Responsable du traitement supporte les honoraires de tout auditeur qu'il désigne. Lorsqu'un audit nécessite un soutien substantiel allant au-delà des informations de conformité habituellement mises à disposition par Lettermint et qu'il n'est pas motivé par des indices de non-conformité, une Violation de données personnelles imputable à Lettermint ou une demande d'une autorité de contrôle, Lettermint peut facturer des coûts supplémentaires raisonnables, documentés et convenus à l'avance. Ces coûts ne doivent pas être disproportionnés, excessifs ou dissuasifs, ni servir à retarder un audit raisonnablement requis au titre de l'article 28 du RGPD.

12.9 Lettermint remédie aux défaillances substantielles avérées identifiées par un audit dans un délai raisonnable, compte tenu de la nature et du risque de la défaillance. Les Parties mettent les informations de conformité et les résultats d'audit pertinents à la disposition d'une autorité de contrôle compétente sur demande.

13. Traitement assisté par IA

13.1 Lettermint peut utiliser un traitement du langage naturel assisté par intelligence artificielle aux fins limitées du tri et de la rédaction de réponses aux tickets de support, ainsi que de la détection, de l'examen et du traitement des suspicions d'abus des Services.

13.2 Lorsqu'un fournisseur d'IA traite des Données personnelles du Responsable du traitement à ces fins, ce fournisseur est un Sous-traitant ultérieur et relève de l'article 7. Le lieu de traitement est régi par l'article 8.

13.3 Lettermint applique la minimisation des données et ne soumet que les informations raisonnablement nécessaires au dossier de support ou d'abus concerné. Lettermint contractualise et configure le fournisseur d'IA de sorte que les Données personnelles du Responsable du traitement soumises par Lettermint et les résultats générés ne soient pas utilisés pour l'entraînement de modèles, le fine-tuning, la recherche, l'amélioration fondée sur les retours, la publicité ou d'autres fins indépendantes d'amélioration de produits. Lettermint n'utilise pas de fonctionnalités de feedback permettant que les Données personnelles du Responsable du traitement ou les résultats associés soient utilisés à ces fins.

13.4 Lettermint configure la conservation côté fournisseur conformément aux principes de minimisation des données et de limitation de la conservation, et veille à ce que les Données personnelles du Responsable du traitement ne soient pas conservées par le fournisseur d'IA plus longtemps que nécessaire aux fins décrites à l'article 13.1, sous réserve d'une conservation limitée raisonnablement nécessaire à la sécurité, à la prévention des abus ou au respect du droit applicable. Lorsque cela est raisonnablement disponible et approprié pour le traitement concerné, Lettermint utilise des paramètres sans conservation ou à conservation réduite.

13.5 Un résultat généré par IA ne constitue pas, à lui seul, le fondement exclusif d'une suspension définitive de compte, d'une résiliation ou d'une autre mesure substantiellement défavorable à l'encontre du Responsable du traitement. Un personnel compétent examine le résultat concerné avant qu'une telle mesure ne soit prise. Cela n'empêche pas Lettermint d'appliquer des mesures automatisées temporaires raisonnablement nécessaires pour contenir un risque imminent de sécurité, d'abus, de délivrabilité ou d'ordre juridique, à condition que la mesure fasse l'objet d'un examen humain rapide.

13.6 Lettermint n'utilise pas le traitement assisté par IA décrit au présent article pour prendre, à l'égard de personnes concernées individuelles, des décisions produisant des effets juridiques ou les affectant de manière significative de façon similaire.

14. Responsabilité

14.1 Sous réserve des dispositions impératives du Droit applicable en matière de protection des données, la responsabilité de chaque Partie découlant du présent DPA ou s'y rapportant est soumise aux exclusions, limitations, procédures et garanties d'indemnisation prévues par le Contrat, y compris ses dispositions relatives à la responsabilité.

14.2 Une exclusion générale prévue par le Contrat concernant les actes ou omissions de tiers ne dégage pas Lettermint de sa responsabilité relative aux Sous-traitants ultérieurs au titre de l'article 7.6 et de l'article 28, paragraphe 4, du RGPD. Une limitation de responsabilité qui s'applique légalement à la propre exécution de Lettermint peut par ailleurs s'appliquer à la responsabilité découlant de l'exécution d'un Sous-traitant ultérieur.

14.3 Aucune disposition du présent DPA ne limite ni n'exclut :

(a) une responsabilité dans la mesure où elle ne peut être légalement limitée ou exclue ;

(b) les droits des personnes concernées au titre du Droit applicable en matière de protection des données ;

(c) les pouvoirs d'enquête, de correction, d'autorisation ou de conseil d'une autorité de contrôle ; ou

(d) tout droit de recours ou toute répartition des responsabilités entre les Parties applicable au titre de l'article 82 du RGPD ou d'un autre droit impératif.

15. Durée et survie

15.1 Le présent DPA prend effet lorsque le Contrat prend effet ou lorsque Lettermint traite pour la première fois des Données personnelles du Responsable du traitement, selon la première de ces deux dates, et demeure en vigueur aussi longtemps que Lettermint traite des Données personnelles du Responsable du traitement.

15.2 Les articles qui, par leur nature, doivent continuer à s'appliquer, notamment la confidentialité, l'audit et la coopération avec les autorités, la restitution et la suppression, la responsabilité et le droit applicable, survivent à la résiliation aussi longtemps que des Données personnelles du Responsable du traitement pertinentes sont conservées ou qu'un droit ou une obligation connexe demeure en vigueur.

16. Modifications

16.1 Lettermint peut modifier le présent DPA pour tenir compte des évolutions du Droit applicable en matière de protection des données, des orientations réglementaires ou des Services. Une nouvelle version peut s'appliquer immédiatement aux Responsables du traitement concluant un Contrat après sa publication. Pour un Responsable du traitement existant, Lettermint notifie directement celui-ci de toute modification substantielle, par e-mail ou via les Services, au moins trente (30) jours calendaires avant sa prise d'effet, sauf application de l'article 16.4.

16.2 Si le Responsable du traitement n'accepte pas une modification substantielle, il peut résilier le Contrat ou les Services concernés avec effet à la date à laquelle la modification prendrait effet. La poursuite de l'utilisation des Services concernés par le Responsable du traitement après cette date vaut approbation et acceptation du DPA modifié.

16.3 Une modification ne peut supprimer un droit impératif prévu par le Droit applicable en matière de protection des données. Lettermint ne réduit pas substantiellement la protection des Données personnelles du Responsable du traitement sans accorder la notification et le droit de résiliation prévus au présent article.

16.4 Un délai de préavis plus court peut être appliqué lorsque cela est raisonnablement nécessaire pour se conformer à la loi ou pour faire face à un risque urgent de sécurité ou de protection des données. Lettermint fournit néanmoins une notification directe dans les meilleurs délais et explique la raison du délai raccourci.

16.5 Les changements de Sous-traitants ultérieurs sont régis par l'article 7. Les modifications de la mise en œuvre des mesures de sécurité qui ne réduisent pas substantiellement le niveau global de protection sont autorisées au titre de l'article 6.5. Toute réduction substantielle relève du présent article 16.

16.6 Lettermint tient un registre des dates de publication et de prise d'effet des versions substantielles du DPA et met les versions antérieures à disposition sur demande raisonnable.

17. Droit applicable et litiges

17.1 Le présent DPA est régi par le droit des Pays-Bas, sauf disposition impérative contraire du Droit applicable en matière de protection des données.

17.2 Les litiges découlant du présent DPA ou s'y rapportant sont soumis aux dispositions de règlement des litiges du Contrat. Aucune disposition du présent article n'affecte les droits des personnes concernées ni la compétence des autorités de contrôle ou des juridictions au titre des dispositions impératives du Droit applicable en matière de protection des données.

18. Contact

Les questions, notifications, instructions, objections et demandes relatives au présent DPA peuvent être adressées à :

Lettermint B.V.
À l'attention de : Legal / Data Protection
Willemsvaart 16 B
8019 AB Zwolle
Pays-Bas
E-mail : legal@lettermint.co


Request a signed DPA

Need a countersigned copy for your compliance records? Click the button below to fill out a short request form and we'll get it to you shortly.