1. Parties et lien avec le contrat principal
Cet Addendum de traitement des données (le DPA) régit le traitement des données personnelles lors de l’utilisation de Slotio et fait partie du cadre contractuel entre le client Slotio en tant que responsable du traitement et ByteWoods, spol. s r.o., ID société 01849883, TVA CZ01849883, č.ev. 7, 739 36 Sedliště, République tchèque, en tant que sous-traitant.
En cas de conflit entre le contrat principal, les conditions et ce DPA sur des questions de protection des données, ce DPA prévaut. Les Conditions de service continuent de s’appliquer aux autres sujets.
2. Rôles et instructions du responsable
Le client détermine les finalités et moyens du traitement des données personnelles client chargées dans Slotio et agit comme responsable du traitement. ByteWoods traite ces données comme sous-traitant uniquement pour le compte du responsable, dans la mesure nécessaire à la fourniture du service et selon des instructions documentées, sauf si le traitement est requis par la loi.
Les instructions documentées incluent la configuration du service, les actions des utilisateurs autorisés dans l’administration et l’usage ordinaire des fonctions commandées. Si le sous-traitant estime qu’une instruction enfreint le droit de la protection des données, il en informe le responsable sans délai indu, sauf interdiction légale.
3. Objet, durée, nature et finalité
Le traitement se poursuit pendant l’utilisation du service puis pendant la période nécessaire à l’export, la suppression, les cycles ordinaires de sauvegarde, la sécurité, l’audit et la conformité légale.
Le traitement peut inclure collecte, stockage, organisation, consultation, affichage, utilisation, envoi de notifications, sauvegarde et suppression. Sa finalité est d’exploiter le SaaS de réservation, gérer les réservations et communications associées, fournir le support et sécuriser le service.
4. Personnes concernées et types de données personnelles
- Personnes concernées : clients finaux du responsable, personnes effectuant des réservations et autres personnes dont les données sont légalement chargées dans Slotio par le responsable.
- Types de données : données d’identification, coordonnées, données de réservation, notes associées et journaux techniques ou d’audit nécessaires au fonctionnement du service.
- Catégories particulières : sans accord écrit préalable, le responsable ne chargera pas de catégories particulières de données personnelles au sens de l’article 9 GDPR dans Slotio.
5. Confidentialité et sécurité
Le sous-traitant veille à ce que les personnes autorisées à traiter les données personnelles soient tenues à la confidentialité et n’accèdent aux données que selon les besoins d’exploitation, de support ou de sécurisation du service.
- contrôles d’accès et permissions fondés sur les rôles
- transmission chiffrée des données (TLS)
- journalisation, surveillance et mises à jour de sécurité
- procédures de sauvegarde et restauration
- procédures internes de gestion des incidents de sécurité
6. Sous-traitants ultérieurs
Le responsable donne au sous-traitant une autorisation générale de recourir à des sous-traitants ultérieurs, sous réserve des exigences du GDPR et de conditions contractuelles appropriées de protection des données. Le sous-traitant veille à ce que les sous-traitants ultérieurs soient liés par des obligations correspondant à ce DPA.
ByteWoods fournit la liste nominative actuelle des sous-traitants ultérieurs sur demande à gdpr@myslotio.com. Le responsable recevra un préavis raisonnable de tout changement matériel de la liste d’une manière adaptée à la relation contractuelle. Le responsable peut s’y opposer pour des motifs raisonnables de protection des données.
7. Assistance au responsable
Compte tenu de la nature du traitement et des informations disponibles, le sous-traitant assiste raisonnablement le responsable pour les demandes des personnes concernées et le respect des articles 32 à 36 GDPR, y compris les analyses d’impact et consultations de l’autorité de contrôle lorsque cela est pertinent.
Si le sous-traitant reçoit une demande d’une personne concernée relative à des données client traitées pour le compte du responsable, il la transmet au responsable et n’y répond pas sur le fond sauf obligation légale.
8. Violation de données personnelles
Le sous-traitant notifie le responsable sans délai indu après avoir pris connaissance d’une violation de données personnelles affectant des données client traitées au titre de ce DPA. Dans la mesure disponible, la notification décrit l’incident, les catégories de données concernées, les conséquences probables et les mesures prises ou proposées.
9. Restitution et suppression
Après la fin du service, le sous-traitant restitue ou supprime les données personnelles client au choix du responsable, sauf conservation supplémentaire exigée par la loi. Les périodes ordinaires d’export et de suppression sont décrites dans les Conditions de service et la Politique de confidentialité.
10. Audits et transferts internationaux
Le sous-traitant met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ce DPA et de l’article 28 GDPR. La vérification s’effectue généralement par questionnaire, revue documentaire ou informations de sécurité pertinentes. Tout audit sur site exige un accord préalable et ne doit pas compromettre la sécurité des autres clients ni les secrets d’affaires du sous-traitant.
Lorsque le sous-traitant ou un sous-traitant ultérieur transfère des données personnelles hors UE/EEE, le sous-traitant assure un mécanisme de transfert approprié, tel qu’une décision d’adéquation ou des clauses contractuelles types.
11. Contact et langue applicable
Adressez vos questions sur ce DPA à gdpr@myslotio.com. Plus d’informations sont disponibles dans la Politique de confidentialité.
Ce DPA peut être mis à disposition dans des versions traduites. Sauf disposition impérative contraire, la version anglaise prévaut en cas de conflit entre traductions.