Addenda relatif au traitement des données de CloudRaker
Version 2026.1 — en vigueur le 3 août 2026
Version courante : cloudraker.com/legal/dpa · Historique des versions et versions antérieures : cloudraker.com/legal/dpa/versions
Le présent Addenda relatif au traitement des données (le « DPA ») fait partie des Documents contractuels aux termes des Conditions de service de CloudRaker ou de toute autre entente-cadre entre CloudRaker Inc. (« CloudRaker ») et l'entité désignée comme le client (le « Client ») régissant les Services (la « Convention »). Il s'applique au Traitement, par CloudRaker, de Renseignements personnels pour le compte du Client dans le cadre de la fourniture des Services. Les termes commençant par une majuscule qui ne sont pas définis dans le présent DPA ont le sens qui leur est donné dans la Convention.
Le présent DPA est versionné et figé à chaque Commande de la manière prévue à l'article 1.2 de la Convention, et CloudRaker peut publier des versions révisées de la manière prévue aux articles 1.2 et 1.3 de la Convention. En cas de conflit, l'ordre de préséance de l'article 1.4 de la Convention s'applique, aux termes duquel le présent DPA prévaut sur le corps de la Convention uniquement quant au Traitement des Renseignements personnels. Rien dans le présent DPA ne modifie l'article 9 (Limitation de responsabilité) de la Convention, et l'article 17 du présent DPA régit la manière dont les plafonds et exclusions de l'article 9 s'y appliquent.
1. Interprétation et définitions
1.1. Les termes commençant par une majuscule qui ne sont pas définis au présent article 1 ou ailleurs dans le présent DPA ont le sens qui leur est donné dans la Convention ou la Commande applicable. Lorsqu'un terme employé dans le présent DPA est défini dans les Lois sur la protection des données applicables (y compris « Personne concernée », « Traitement », « profilage » et « autorité de contrôle »), il a ce sens, et les termes « Responsable du traitement » et « Sous-traitant » s'interprètent en conséquence. Les renvois à une loi ou à un règlement comprennent tout texte subordonné contraignant ainsi que tout texte qui lui succède ou le remplace, de même que les orientations et décisions contraignantes d'une autorité compétente qui l'interprètent.
1.2. « CCPA » s'entend de la California Consumer Privacy Act of 2018, telle que modifiée par la California Privacy Rights Act of 2020, ainsi que de ses règlements d'application.
1.3. « Responsable du traitement » s'entend de l'entité qui, seule ou conjointement avec d'autres, détermine les fins et les moyens du Traitement des Renseignements personnels; il comprend une « entreprise » (business) au sens de la CCPA et une personne qui exploite une entreprise et qui recueille des Renseignements personnels au sens de la Loi québécoise sur le secteur privé.
1.4. « Lois sur la protection des données » s'entend de l'ensemble des lois relatives au Traitement, à la protection ou à la confidentialité des Renseignements personnels applicables à une Partie dans le cadre de son exécution en vertu de la Convention, y compris, selon le cas : (a) au Canada, la Loi sur la protection des renseignements personnels et les documents électroniques (« LPRPDE ») et la Loi sur la protection des renseignements personnels dans le secteur privé du Québec, RLRQ c. P-39.1, telle que modifiée par la Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (« Loi 25 », et cette loi telle que modifiée, la « Loi québécoise sur le secteur privé »); (b) dans l'Espace économique européen (l'« EEE »), le Règlement (UE) 2016/679 (le « RGPD de l'UE ») et les lois nationales qui le mettent en œuvre; (c) au Royaume-Uni, le RGPD de l'UE tel qu'incorporé au droit britannique par l'European Union (Withdrawal) Act 2018 (le « RGPD du R.-U. ») et le Data Protection Act 2018; (d) en Suisse, la Loi fédérale sur la protection des données (la « LPD »); et (e) aux États-Unis, la CCPA et les autres lois étatiques applicables en matière de protection de la vie privée. « RGPD » s'entend du RGPD de l'UE et du RGPD du R.-U., ensemble et individuellement selon le contexte.
1.5. « Demande de personne concernée » s'entend d'une demande présentée par une Personne concernée ou pour son compte en vue d'exercer des droits prévus par les Lois sur la protection des données à l'égard des Renseignements personnels de cette Personne concernée, y compris les droits d'accès, de rectification, d'effacement, de limitation, de portabilité, d'opposition et de retrait du consentement.
1.6. « Renseignements personnels » s'entend des Renseignements personnels (au sens de la Convention) contenus dans le Contenu du Client, les Données d'entrée ou les Données de sortie que CloudRaker Traite pour le compte du Client en vertu de la Convention. Les Renseignements personnels ne comprennent pas les Données agrégées.
1.7. « Pays visé » s'entend d'un pays ou territoire vers lequel la communication de Renseignements personnels est restreinte ou assujettie à des conditions en vertu des Lois sur la protection des données en l'absence d'un mécanisme de transfert approuvé, y compris tout pays situé hors de l'EEE, du Royaume-Uni ou de la Suisse qui ne fait pas l'objet d'une décision d'adéquation, et, aux fins de la Loi québécoise sur le secteur privé, tout ressort situé hors du Québec.
1.8. « Transfert visé » s'entend d'un transfert, ou d'un transfert ultérieur, de Renseignements personnels vers un Pays visé qui est interdit ou restreint en l'absence d'un mécanisme de transfert approuvé ou d'une évaluation complétée en vertu des Lois sur la protection des données.
1.9. « Incident de sécurité » s'entend d'une atteinte à la sécurité entraînant la destruction, la perte ou l'altération accidentelle ou illicite de Renseignements personnels en la possession ou sous le contrôle de CloudRaker, ou la divulgation non autorisée de ceux-ci ou l'accès non autorisé à ceux-ci. Un Incident de sécurité constitue un « incident de confidentialité » aux fins de la Loi québécoise sur le secteur privé et une « violation de données à caractère personnel » aux fins du RGPD. Un Incident de sécurité ne comprend pas une tentative infructueuse ou une activité qui ne compromet pas la sécurité des Renseignements personnels, y compris les tentatives de connexion infructueuses, les requêtes ping, les balayages de ports, les attaques par déni de service et les autres attaques de réseau contre des pare-feu ou des systèmes en réseau.
1.10. « Programme de sécurité » s'entend des mesures techniques et organisationnelles de sécurité de CloudRaker décrites à trust.cloudraker.com, telles que mises à jour de temps à autre conformément à l'article 7.3.
1.11. « Clauses contractuelles types » ou « CCT » s'entend des clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers approuvées par la décision d'exécution (UE) 2021/914 de la Commission européenne du 4 juin 2021, telles que modifiées ou remplacées de temps à autre.
1.12. « Sous-traitant » s'entend de tout tiers (y compris un Membre du groupe de CloudRaker) mandaté par CloudRaker pour Traiter des Renseignements personnels pour le compte de CloudRaker en lien avec les Services.
1.13. « Addenda du R.-U. » s'entend de l'International Data Transfer Addendum aux clauses contractuelles types de la Commission de l'UE, émis par le commissaire à l'information du Royaume-Uni en vertu de l'article 119A du Data Protection Act 2018 (modèle B.1.0, en vigueur le 21 mars 2022), tel que modifié ou remplacé de temps à autre.
2. Rôles des Parties
2.1. À l'égard des Renseignements personnels Traités en vertu de la Convention, le Client est le Responsable du traitement et CloudRaker est le Sous-traitant, sauf que : (a) lorsque le Client est lui-même un Sous-traitant agissant pour le compte d'un Responsable du traitement tiers, le Client est un Sous-traitant et CloudRaker est un sous-traitant ultérieur, et les instructions et l'autorité du Client aux termes du présent DPA sont données pour le compte, et avec l'autorité, de ce Responsable du traitement; et (b) en vertu de la CCPA, le Client est l'entreprise (business) et CloudRaker est un prestataire de services (service provider), et en vertu de la Loi québécoise sur le secteur privé, CloudRaker agit à titre de prestataire de services à qui le Client confie des Renseignements personnels par mandat. Le présent DPA constitue le contrat écrit ou le mandat exigé par les Lois sur la protection des données, y compris l'article 28 du RGPD et l'article 18.3 de la Loi québécoise sur le secteur privé.
2.2. CloudRaker ne vend ni ne partage de Renseignements personnels et ne Traite, ne conserve, n'utilise ni ne divulgue de Renseignements personnels à toute fin autre que les fins énoncées dans le présent DPA et la Convention, ou autrement permise par les Lois sur la protection des données pour un Sous-traitant ou un prestataire de services. CloudRaker ne combine pas les Renseignements personnels avec des renseignements personnels qu'elle reçoit de toute autre personne, ou pour son compte, ou qu'elle recueille de sa propre interaction avec une Personne concernée, sauf dans la mesure permise pour un prestataire de services en vertu de la CCPA. CloudRaker atteste qu'elle comprend et respectera les restrictions du présent article 2.2.
3. Détails du Traitement
3.1. L'objet, la durée, la nature et la finalité du Traitement, les types de Renseignements personnels et les catégories de Personnes concernées sont énoncés à l'Annexe 1 (Détails du Traitement). Le Client est responsable de veiller à ce que l'Annexe 1, avec la Commande et la configuration de la Plateforme par le Client, reflète fidèlement les Renseignements personnels qu'il rend disponibles aux fins de Traitement.
3.2. CloudRaker Traite les Renseignements personnels pendant la durée de la Convention et pendant toute période additionnelle que le présent DPA ou la loi applicable exige ou permet, après quoi elle en dispose conformément à l'article 14 (Suppression et retour).
4. Instructions de Traitement de CloudRaker
4.1. CloudRaker ne Traite les Renseignements personnels que sur les instructions documentées du Client, y compris à l'égard des Transferts visés, à moins qu'elle ne soit tenue de les Traiter en vertu d'une loi à laquelle elle est assujettie. La Convention (y compris les fins décrites aux articles 4.2 et 4.4 de la Convention), chaque Commande, le présent DPA, la configuration et l'utilisation des Services par le Client, ainsi que toute autre instruction écrite du Client à laquelle les Parties consentent, constituent ensemble les instructions complètes et documentées du Client. Le Traitement nécessaire pour fournir, exploiter, sécuriser, soutenir et facturer les Services, pour générer des Données agrégées et pour se conformer à la loi applicable relève des instructions du Client.
4.2. Lorsqu'une loi à laquelle CloudRaker est assujettie l'oblige à Traiter des Renseignements personnels autrement que sur les instructions du Client, CloudRaker informera le Client de cette exigence légale avant le Traitement, à moins que la loi n'interdise une telle information pour des motifs importants d'intérêt public.
4.3. CloudRaker informera le Client si, à son avis, une instruction contrevient aux Lois sur la protection des données, étant entendu que CloudRaker n'a aucune obligation d'examiner la licéité des instructions du Client et que son avis ne constitue ni un avis juridique ni une reconnaissance de faute.
5. Obligations du Client
5.1. Le Client est le Responsable du traitement des Renseignements personnels et est seul responsable de leur exactitude, de leur qualité et de leur licéité ainsi que des moyens par lesquels il les a acquis. Le Client déclare et garantit qu'il possède, et maintiendra pendant toute la Durée, l'ensemble des droits, consentements, autorisations et fondements juridiques nécessaires pour rendre les Renseignements personnels disponibles à CloudRaker et à ses Sous-traitants aux fins de Traitement tel qu'envisagé par la Convention, y compris pour tout Transfert visé.
5.2. Les instructions du Client seront conformes aux Lois sur la protection des données. Le Client ne doit pas, par instruction ou autrement, exiger ou faire en sorte que CloudRaker ou tout Sous-traitant Traite des Renseignements personnels d'une manière qui contrevient aux Lois sur la protection des données, et ne doit pas rendre disponibles à CloudRaker des Renseignements personnels dont le Traitement n'est pas permis par la Convention, y compris des Données restreintes, sauf autorisation expresse dans la Commande.
5.3. Le Client est responsable de fournir tous les avis aux, et d'obtenir et de maintenir tous les consentements et autorisations des, Personnes concernées requis en lien avec le Traitement, et d'établir un fondement juridique au Traitement, y compris pour l'utilisation de tout Modèle de fondation rendu disponible ou configuré par le Client.
6. Confidentialité et Personnel
6.1. CloudRaker veillera à ce que les personnes autorisées à Traiter des Renseignements personnels soient liées par une obligation appropriée de confidentialité, qu'elle soit contractuelle ou légale, et soient assujetties à des contrôles d'accès appropriés selon le principe du moindre privilège.
6.2. CloudRaker prendra des mesures raisonnables pour assurer la fiabilité de son Personnel ayant accès aux Renseignements personnels et pour que l'accès soit limité aux personnes qui en ont besoin pour fournir les Services.
7. Mesures de sécurité
7.1. CloudRaker mettra en œuvre et maintiendra les mesures techniques et organisationnelles appropriées énoncées dans le Programme de sécurité afin d'assurer un niveau de sécurité adapté au risque, compte tenu de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du Traitement, ainsi que des risques pour les Personnes concernées. Le Programme de sécurité est incorporé au présent DPA par renvoi et fait partie des instructions du Client.
7.2. Le Client est responsable de déterminer de façon indépendante si le Programme de sécurité satisfait à ses exigences et à ses obligations légales, ainsi que de sa propre utilisation et configuration des Services, y compris la sécurité de ses Identifiants d'accès, de ses réseaux et systèmes, et de tout Renseignement personnel en transit vers ou depuis la Plateforme au moyen de systèmes non contrôlés par CloudRaker.
7.3. CloudRaker peut mettre à jour le Programme de sécurité de temps à autre de la manière prévue à l'article 1.3 de la Convention, à condition qu'aucune mise à jour ne réduise de façon importante la sécurité globale des Services au cours d'une période.
8. Assistance et collaboration
8.1. Compte tenu de la nature du Traitement et des renseignements dont dispose CloudRaker, CloudRaker fournira au Client une assistance raisonnable, à la demande et aux frais du Client (sous réserve de l'article 16), relativement aux obligations du Client aux termes des Lois sur la protection des données à l'égard des Renseignements personnels Traités en vertu de la Convention, y compris les obligations relatives à la sécurité du Traitement, à la notification des Incidents de sécurité aux autorités de contrôle et aux Personnes concernées, aux analyses d'impact relatives à la protection des données (et, en vertu de la Loi québécoise sur le secteur privé, aux évaluations des facteurs relatifs à la vie privée) et à la consultation préalable des autorités de contrôle.
8.2. L'assistance de CloudRaker aux termes du présent article 8 se limite à une assistance de portée raisonnable, qui se rapporte aux Renseignements personnels Traités par CloudRaker en qualité de Sous-traitant, et que le Client ne peut raisonnablement accomplir au moyen des fonctionnalités en libre-service, de la documentation, des rapports d'audit ou des autres renseignements que CloudRaker rend généralement disponibles.
9. Demandes de personnes concernées
9.1. Compte tenu de la nature du Traitement, CloudRaker fournira au Client l'assistance raisonnablement nécessaire et techniquement possible, au moyen de mesures techniques et organisationnelles appropriées et des fonctionnalités en libre-service de la Plateforme, pour permettre au Client de répondre aux Demandes de personnes concernées.
9.2. Si CloudRaker reçoit directement une Demande de personne concernée, elle en avisera promptement le Client, dans la mesure permise par la loi, et ne répondra pas à la demande autrement qu'en dirigeant la Personne concernée vers le Client, sauf sur instruction documentée du Client ou lorsque la loi l'exige. Le Client est seul responsable de répondre aux Demandes de personnes concernées.
9.3. La notification d'une Demande de personne concernée par CloudRaker, ou la réponse à une telle demande, ne constitue ni une reconnaissance ni un aveu de faute ou de responsabilité.
10. Incidents de sécurité
10.1. CloudRaker avisera le Client sans délai indu après avoir pris connaissance d'un Incident de sécurité touchant des Renseignements personnels. Lorsque CloudRaker agit à titre de sous-traitant ultérieur, cet avis est donné au Client pour transmission ultérieure au Responsable du traitement concerné.
10.2. L'avis de CloudRaker décrira, dans la mesure alors connue et au fur et à mesure qu'il devient disponible, la nature de l'Incident de sécurité, y compris, dans la mesure du possible, les catégories et le nombre approximatif de Personnes concernées et d'enregistrements visés, ses conséquences probables, les mesures prises ou proposées pour y remédier et pour en atténuer les effets défavorables, ainsi qu'un point de contact auprès duquel de plus amples renseignements peuvent être obtenus. CloudRaker prendra des mesures raisonnables pour atténuer les effets de l'Incident de sécurité et pour réduire au minimum tout dommage en résultant.
10.3. CloudRaker tiendra un registre des incidents de confidentialité comme l'exige la Loi québécoise sur le secteur privé, ainsi que des registres des Incidents de sécurité comme l'exigent les Lois sur la protection des données, et en rendra les extraits pertinents disponibles au Client sur demande raisonnable, dans la mesure où ils se rapportent aux Renseignements personnels du Client.
10.4. Le Client est seul responsable d'évaluer si un Incident de sécurité doit faire l'objet d'une notification et de se conformer à toute obligation de notifier les autorités de contrôle (y compris la Commission d'accès à l'information du Québec et le Commissariat à la protection de la vie privée du Canada) et les Personnes concernées. La notification d'un Incident de sécurité par CloudRaker ne constitue ni une reconnaissance ni un aveu de faute ou de responsabilité.
11. Sous-traitants
11.1. Le Client donne une autorisation écrite générale à CloudRaker de mandater des Sous-traitants pour Traiter des Renseignements personnels. CloudRaker tient à jour une liste des Sous-traitants, assortie d'un mécanisme d'abonnement à l'avis de modification, à trust.cloudraker.com/en/subprocessors. CloudRaker imposera à chaque Sous-traitant, par un contrat écrit, des obligations de protection des données offrant aux Renseignements personnels un niveau de protection au moins équivalent à celui qu'exige le présent DPA, et CloudRaker demeure responsable envers le Client des actes et omissions de ses Sous-traitants comme s'il s'agissait des siens.
11.2. CloudRaker donnera au Client un avis de l'ajout ou du remplacement d'un Sous-traitant, par publication à l'emplacement indiqué à l'article 11.1 ou par avis aux abonnés, au moins quinze (15) jours avant que ce Sous-traitant ne commence à Traiter des Renseignements personnels. Le Client peut s'opposer à la modification pour des motifs raisonnables liés à la protection des données au moyen d'un avis écrit donné dans ce délai, détaillant ses préoccupations. Si le Client ne s'oppose pas dans ce délai, la modification est réputée approuvée et CloudRaker peut y donner suite.
11.3. Si le Client s'oppose dans le délai prévu à l'article 11.2, les Parties discuteront de l'opposition de bonne foi et CloudRaker examinera les préoccupations du Client et l'informera de toute mesure ou solution de rechange raisonnable disponible. Si les Parties ne parviennent pas à une résolution et que CloudRaker, agissant raisonnablement, est incapable de tenir compte de l'opposition sans coût important ni incidence opérationnelle importante, CloudRaker peut, à titre de seul et unique recours du Client, soit (a) ne pas nommer le Sous-traitant pour le Client, lorsque cela est techniquement réalisable, tout changement en résultant dans les Services ou les Frais devant être convenu; soit (b) sur avis, ajuster les Frais ou résilier la Commande visée, auquel cas CloudRaker remboursera les Frais payés d'avance et non utilisés pour la portion résiliée de la période alors en cours.
11.4. Lorsque le Client rend disponible, active ou configure un Modèle de fondation au sein de la Plateforme, ou charge autrement CloudRaker d'intégrer un service tiers, le fournisseur de ce Modèle de fondation ou service est réputé être un Sous-traitant autorisé par le Client, et le droit d'opposition prévu aux articles 11.2 et 11.3 ne s'y applique pas.
11.5. Le Client autorise CloudRaker à conclure les Clauses contractuelles types (et, le cas échéant, l'Addenda du R.-U.) avec un Sous-traitant pour le compte du Client, à titre de mandataire du Client, lorsque cela est requis pour légitimer un Transfert visé ultérieur.
12. Transferts internationaux et transfrontaliers
12.1. Le Client reconnaît et donne comme instruction que CloudRaker et ses Sous-traitants peuvent stocker et Traiter des Renseignements personnels hors du Québec et hors du ressort dans lequel le Client ou les Personnes concernées se trouvent, y compris au Canada, aux États-Unis et dans d'autres ressorts où CloudRaker ou ses Sous-traitants exercent leurs activités. CloudRaker veillera à ce que tout Transfert visé soit assujetti à un mécanisme ou à une garantie de transfert approprié exigé par les Lois sur la protection des données.
12.2. Transferts vers l'EEE. Dans la mesure où le Traitement comporte un Transfert visé de Renseignements personnels protégés par le RGPD de l'UE du Client (à titre d'exportateur de données) vers CloudRaker (à titre d'importateur de données), les CCT sont incorporées au présent DPA et en font partie, et sont réputées signées par les Parties, complétées et remplies tel qu'énoncé à la Partie 1 de l'Annexe 2.
12.3. Transferts vers le R.-U. Dans la mesure où le Traitement comporte un Transfert visé de Renseignements personnels protégés par le RGPD du R.-U., les CCT telles que modifiées et complétées par l'Addenda du R.-U. sont incorporées au présent DPA et en font partie, et sont réputées signées par les Parties, complétées et remplies tel qu'énoncé à la Partie 2 de l'Annexe 2.
12.4. Transferts vers la Suisse. Dans la mesure où le Traitement comporte un Transfert visé de Renseignements personnels protégés par la LPD, les CCT s'appliquent telles que remplies à la Partie 1 de l'Annexe 2, sous réserve des adaptations prévues à la Partie 3 de l'Annexe 2 (y compris que les renvois au RGPD s'entendent de la LPD, que l'autorité de contrôle compétente est le Préposé fédéral suisse à la protection des données et à la transparence, et que, pendant toute période transitoire, les CCT protègent également les données des personnes morales et les données relatives aux personnes décédées).
12.5. Transferts au titre du Québec. À l'égard de la communication de Renseignements personnels hors du Québec, les Parties reconnaissent avoir évalué, compte tenu de la sensibilité des Renseignements personnels, des fins auxquelles ils sont utilisés, des mesures de protection (y compris les mesures contractuelles du présent DPA et les mesures du Programme de sécurité) dont ils bénéficieraient et du cadre juridique applicable dans les ressorts où ils seraient Traités, que les Renseignements personnels bénéficieraient d'une protection adéquate au sens de la Loi québécoise sur le secteur privé. Le présent DPA constitue l'entente écrite exigée par cette loi à l'égard d'une telle communication. Le Client, à titre de personne qui exploite l'entreprise, demeure responsable de réaliser et de documenter sa propre évaluation des facteurs relatifs à la vie privée lorsque cela est requis.
12.6. Conflit; signature. En cas de conflit entre le présent DPA et les CCT (telles que modifiées par l'Addenda du R.-U., le cas échéant), les CCT prévalent. À la demande de l'une ou l'autre Partie, les Parties signeront les CCT ou l'Addenda du R.-U. à titre de documents distincts et autonomes, et prendront les autres mesures qu'une autorité de contrôle ou les Lois sur la protection des données exigent pour donner effet à un Transfert visé.
13. Démonstration de la conformité; audits
13.1. CloudRaker mettra à la disposition du Client les renseignements raisonnablement nécessaires pour démontrer le respect du présent DPA et des obligations d'un Sous-traitant aux termes des Lois sur la protection des données. Les Parties conviennent que cette obligation est satisfaite, dans la mesure du possible, par la mise à disposition par CloudRaker de ses rapports d'audit tiers, certifications et documents de sécurité alors en vigueur (tels qu'un rapport SOC 2 Type II ou l'équivalent) sous le régime des dispositions de confidentialité de la Convention, et les Parties les utiliseront pour réduire au minimum la charge et la fréquence des audits.
13.2. Lorsque les renseignements mis à disposition en vertu de l'article 13.1 ne suffisent pas à démontrer la conformité, ou lorsqu'une autorité de contrôle l'exige, le Client (ou un auditeur tiers qualifié et indépendant nommé par le Client, qui n'est pas un concurrent de CloudRaker et qui est lié par des obligations de confidentialité au moins aussi protectrices que la Convention) peut réaliser un audit du respect du présent DPA par CloudRaker, sous réserve de ce qui suit : (a) au plus une fois par période de douze (12) mois, sauf lorsqu'une autorité de contrôle exige expressément des audits plus fréquents; (b) moyennant un préavis écrit d'au moins soixante (60) jours, sauf lorsqu'un délai plus court est exigé par une autorité de contrôle ou par un Incident de sécurité; (c) durant les heures normales d'ouverture de CloudRaker, pour une durée maximale de deux (2) Jours ouvrables, et mené de façon à réduire au minimum les perturbations et à éviter ou atténuer les risques pour les autres clients de CloudRaker et pour la confidentialité de leurs données; (d) accompagné du Personnel de CloudRaker; et (e) de portée limitée aux renseignements et systèmes pertinents pour les Renseignements personnels du Client.
13.3. Un audit ne comprend pas, et le Client ne réalisera ni ne tentera, aucun test d'intrusion, balayage de vulnérabilité, inspection de code ou autre test de sécurité actif de la Plateforme ou des systèmes de CloudRaker, ni aucun accès à ceux-ci, sauf avec le consentement écrit préalable de CloudRaker (lequel, s'il est donné, le sera selon les modalités convenues avec le chef de la sécurité de l'information de CloudRaker). CloudRaker peut exiger qu'un audit soit mené à distance lorsque cela est raisonnablement nécessaire pour la santé, la sécurité ou la protection des autres clients. Le Client fournira à CloudRaker tout rapport d'audit avant de le divulguer à un tiers, et les rapports d'audit constituent des Renseignements confidentiels de CloudRaker.
14. Suppression et retour
14.1. À l'expiration ou à la résiliation de la Convention, ou sur instruction écrite antérieure du Client, CloudRaker cessera de Traiter les Renseignements personnels, sauf dans la mesure nécessaire à l'exécution du présent article 14 ou lorsque la loi applicable l'exige.
14.2. CloudRaker supprimera les Renseignements personnels conformément à l'article 6.5 de la Convention et au présent article 14. Le Client peut exporter son Contenu du Client et ses Données de sortie au moyen de la fonctionnalité d'exportation standard de la Plateforme pendant la Durée et pendant trente (30) jours par la suite, et CloudRaker ne supprimera pas les Renseignements personnels avant la fin de cette période. À la suite d'une demande de suppression ou de l'expiration de cette période, CloudRaker supprimera les Renseignements personnels dans les trente (30) jours, à l'exception des copies conservées sur des supports de sauvegarde dans le cours normal des activités et supprimées à intervalles réguliers, et sauf dans la mesure où, et aussi longtemps que, la loi applicable oblige CloudRaker à les conserver, auquel cas CloudRaker les protégera conformément au présent DPA et ne les Traitera que dans la mesure nécessaire aux fins de cette conservation.
14.3. Sur demande écrite du Client, CloudRaker attestera par écrit qu'elle s'est conformée au présent article 14.
15. Modalités propres à certaines régions
15.1. Canada (LPRPDE et Loi québécoise sur le secteur privé). CloudRaker ne Traitera les Renseignements personnels qu'aux fins pour lesquelles le Client les lui a confiés, ne les conservera pas après l'achèvement de son mandat, sauf dans la mesure permise par l'article 14, et avisera le Client de tout Incident de sécurité de la manière prévue à l'article 10 afin que le Client puisse s'acquitter de ses obligations, y compris toute obligation d'aviser la Commission d'accès à l'information du Québec, le Commissariat à la protection de la vie privée du Canada et les personnes touchées lorsqu'il existe un risque de préjudice sérieux ou un risque réel de préjudice grave. Chaque Partie a désigné une personne responsable de la protection des renseignements personnels; le responsable de la protection de la vie privée de CloudRaker peut être joint à privacy@cloudraker.com.
15.2. Californie (CCPA). Les Parties reconnaissent que CloudRaker est un prestataire de services qui Traite des Renseignements personnels pour le compte du Client aux fins commerciales énoncées dans la Convention et le présent DPA. CloudRaker ne doit pas : (a) vendre ou partager de Renseignements personnels; (b) conserver, utiliser ou divulguer des Renseignements personnels à toute fin autre que les fins commerciales précisées dans la Convention, y compris les conserver, les utiliser ou les divulguer à une fin commerciale autre que la fourniture des Services, ou en dehors de la relation d'affaires directe entre les Parties, sauf dans la mesure permise par la CCPA; ou (c) combiner les Renseignements personnels avec des renseignements personnels qu'elle reçoit d'une autre personne ou pour son compte, ou qu'elle recueille de sa propre interaction avec le consommateur, sauf dans la mesure où la CCPA le permet à un prestataire de services. CloudRaker respectera les obligations applicables d'un prestataire de services en vertu de la CCPA et offrira le même niveau de protection de la vie privée que celui qu'exige la CCPA. Le Client peut prendre des mesures raisonnables et appropriées pour aider à s'assurer que CloudRaker utilise les Renseignements personnels d'une manière compatible avec les obligations du Client en vertu de la CCPA et, sur avis, pour faire cesser et corriger toute utilisation non autorisée. CloudRaker avisera le Client si elle détermine qu'elle ne peut plus s'acquitter de ses obligations en vertu de la CCPA.
15.3. EEE, R.-U. et Suisse (RGPD et LPD). Les mécanismes de transfert prévus à l'article 12 et à l'Annexe 2 s'appliquent. Lorsque CloudRaker agit à titre de sous-traitant ultérieur pour le Client en qualité de Sous-traitant, les dispositions du Module Trois (Sous-traitant à sous-traitant) des CCT s'appliquent tel qu'indiqué à l'Annexe 2, et les obligations de CloudRaker jouent au profit du Responsable du traitement concerné de la manière prévue dans les CCT.
16. Remboursement
Sauf dans la mesure où une obligation découle d'une contravention de CloudRaker au présent DPA, le Client remboursera à CloudRaker ses coûts raisonnables engagés pour fournir l'assistance et la collaboration demandées en vertu des articles 8 (Assistance et collaboration), 9 (Demandes de personnes concernées) et 13 (Démonstration de la conformité; audits), aux tarifs de services professionnels alors en vigueur de CloudRaker.
17. Responsabilité
17.1. La responsabilité de chaque Partie découlant du présent DPA ou s'y rapportant, que ce soit en matière contractuelle, de responsabilité extracontractuelle, délictuelle ou autre, est assujettie aux exclusions et limitations de responsabilité de l'article 9 de la Convention et est prise en compte dans celles-ci. Sans limiter la portée de l'article 9, les Parties reconnaissent qu'une contravention au présent DPA et un Incident de sécurité sont assujettis au plafond majoré de l'article 9.3 de la Convention.
17.2. Toute responsabilité découlant des CCT, y compris entre un exportateur de données et un importateur de données, est prise en compte dans les limitations de l'article 9 de la Convention et y est assujettie, sauf dans la mesure où les Lois sur la protection des données ne permettent pas que ces limitations s'appliquent aux droits d'une Personne concernée en vertu des CCT.
17.3. Dans les rapports entre les Parties, chaque Partie est responsable des amendes administratives, pénalités et réclamations de Personnes concernées imposées à son égard ou présentées contre elle, dans la mesure où elles découlent de sa propre contravention aux Lois sur la protection des données ou au présent DPA.
18. Dispositions générales
18.1. Durée. Le présent DPA prend effet à la date d'entrée en vigueur de la Convention (ou, si elle est postérieure, à la première date à laquelle CloudRaker Traite des Renseignements personnels pour le compte du Client) et se poursuit jusqu'à ce que CloudRaker ait cessé tout Traitement de Renseignements personnels et se soit conformée à l'article 14.
18.2. Droit applicable; langue. Le présent DPA est régi par l'article 12.8 de la Convention, et les dispositions relatives au ressort et à la résolution des différends sont celles de cet article, sauf que les CCT sont régies par le droit, et assujetties au for, indiqués à l'Annexe 2, et sauf disposition contraire des Lois sur la protection des données. Les Parties ont expressément exigé que le présent addenda soit rédigé en langue anglaise. / The Parties have expressly required that this DPA be drafted in the English language.
18.3. Modifications. CloudRaker peut publier des versions révisées du présent DPA de la manière prévue aux articles 1.2 et 1.3 de la Convention, y compris pour tenir compte de modifications des Lois sur la protection des données ou de la forme approuvée des CCT ou de l'Addenda du R.-U. Lorsqu'une modification législative rend invalide un mécanisme de transfert prévu à l'article 12, les Parties collaboreront de bonne foi pour mettre en œuvre un mécanisme de rechange, et l'article 12 est réputé modifié pour l'incorporer.
18.4. Préséance au sein du présent DPA. En cas de conflit, l'ordre de préséance suivant s'applique au sein du présent DPA : (a) les CCT (telles que modifiées par l'Addenda du R.-U., le cas échéant); (b) le corps du présent DPA; et (c) les Annexes, sauf que l'Annexe 1 prévaut sur le corps du présent DPA quant à la description du Traitement.
18.5. Avis. Les avis prévus au présent DPA sont donnés de la manière prévue à l'article 12.6 de la Convention, sauf que les avis opérationnels envisagés par le présent DPA (y compris les avis de modification de Sous-traitant prévus à l'article 11) peuvent être donnés par l'intermédiaire de la Plateforme ou de l'emplacement publié applicable.
Annexe 1 — Détails du Traitement
A. Parties. L'exportateur de données est le Client, dont les coordonnées sont énoncées dans la Commande. L'importateur de données est CloudRaker Inc., 1300, rue Sherbrooke Ouest, 6e étage, Montréal (Québec) H3G 1H9, Canada; contact : privacy@cloudraker.com.
B. Objet et durée du Traitement. La fourniture des Services décrite dans la Convention et la Commande applicable, pour la durée de la Convention et toute période permise en vertu de l'article 14 du présent DPA.
C. Nature et finalité du Traitement. L'hébergement, le stockage, l'exécution, la transmission, l'affichage, l'analyse et tout autre Traitement de Renseignements personnels nécessaire pour fournir, exploiter, maintenir, sécuriser, soutenir et facturer la plateforme logicielle-service (SaaS) de CloudRaker et les Services professionnels, y compris l'exécution des Manuels opérationnels et agents définis par le Client, la génération de Données de sortie par l'intermédiaire de la couche d'intégration, ainsi que le diagnostic et la prévention des problèmes techniques et de sécurité.
D. Types de Renseignements personnels. Les types de Renseignements personnels contenus dans le Contenu du Client, les Données d'entrée et les Données de sortie que le Client, ses Utilisateurs autorisés et ses Utilisateurs finaux du Client choisissent de rendre disponibles à la Plateforme, que le Client détermine et contrôle. Ceux-ci peuvent comprendre des données d'identification et de contact (comme le nom, l'adresse courriel, le numéro de téléphone et l'adresse d'affaires), des identifiants et titres de compte et d'Utilisateur autorisé, ainsi que tout autre Renseignement personnel contenu dans les documents, médias, enregistrements et messages que le Client traite au moyen de la Plateforme. Le Client ne rendra pas disponibles, et la Plateforme n'est pas destinée à Traiter, des Données restreintes (y compris les catégories particulières de Renseignements personnels, les renseignements de santé, les identifiants biométriques et les renseignements personnels d'enfants), sauf autorisation expresse dans la Commande.
E. Catégories de Personnes concernées. Les catégories de Personnes concernées que le Client détermine, lesquelles peuvent comprendre les Utilisateurs autorisés, le Personnel, les clients, les clients potentiels, les Utilisateurs finaux du Client, les fournisseurs du Client et les autres individus dont les Renseignements personnels sont contenus dans le Contenu du Client ou les Données d'entrée.
F. Sensibilité et contraintes. Compte tenu de la possibilité de Traitement de Renseignements personnels sensibles lorsque le Client choisit de les rendre disponibles, les contraintes applicables sont les mesures du Programme de sécurité et les Restrictions prévues dans la Convention.
G. Fréquence du transfert. Continue, pour la durée de la Convention.
H. Sous-traitants. Tels qu'énumérés à trust.cloudraker.com/en/subprocessors, sous réserve de l'article 11 du présent DPA.
I. Conservation. Les Renseignements personnels sont conservés et supprimés conformément à l'article 14 du présent DPA et à l'article 6.5 de la Convention.
Annexe 2 — Clauses contractuelles types : remplissage et mécanismes de transfert
Partie 1 — Clauses contractuelles types de l'UE
Lorsque les CCT s'appliquent en vertu de l'article 12.2, elles sont complétées comme suit :
- Modules. Le Module Deux (Responsable du traitement à sous-traitant) s'applique lorsque le Client est un Responsable du traitement. Le Module Trois (Sous-traitant à sous-traitant) s'applique lorsque le Client est un Sous-traitant agissant pour le compte d'un Responsable du traitement tiers.
- Clause 7 (Clause d'amarrage). La clause d'amarrage facultative s'applique.
- Clause 9 (Recours à des sous-traitants ultérieurs). L'Option 2 (autorisation écrite générale) s'applique. Le délai de préavis minimal pour les modifications à la liste des Sous-traitants est le délai indiqué à l'article 11.2 du présent DPA.
- Clause 11 (Recours). Le libellé facultatif permettant aux Personnes concernées de déposer une plainte auprès d'un organisme indépendant de règlement des différends n'est pas utilisé.
- Clause 17 (Droit applicable). L'Option 1 s'applique; les CCT sont régies par le droit de l'Irlande.
- Clause 18 (Choix du for et de la juridiction). Les différends sont réglés devant les tribunaux de l'Irlande.
- Annexe I.A (Liste des parties). L'exportateur de données et l'importateur de données, ainsi que leurs rôles, sont ceux énoncés à l'Annexe 1, section A. Le Client est l'exportateur de données; CloudRaker est l'importateur de données.
- Annexe I.B (Description du transfert). Telle qu'énoncée à l'Annexe 1, sections B à G et I.
- Annexe I.C (Autorité de contrôle compétente). L'autorité de contrôle compétente est déterminée conformément aux CCT et est : (i) lorsque le Client est établi dans un État membre de l'EEE, l'autorité de contrôle de cet État membre; (ii) lorsque le Client n'est pas établi dans l'EEE mais a désigné un représentant en vertu de l'article 27 du RGPD de l'UE, l'autorité de contrôle de l'État membre dans lequel le représentant est établi; et (iii) autrement, l'autorité de contrôle de l'État membre dans lequel se trouvent les Personnes concernées dont les Renseignements personnels sont transférés.
- Annexe II (Mesures techniques et organisationnelles). Telles qu'énoncées à l'Annexe 3 et au Programme de sécurité.
- Annexe III (Liste des sous-traitants ultérieurs). Telle qu'énoncée à trust.cloudraker.com/en/subprocessors.
Les Parties sont réputées avoir signé les CCT aux emplacements de signature de l'Annexe I à la date d'entrée en vigueur de la Commande applicable.
Partie 2 — Transferts vers le R.-U. (Addenda du R.-U.)
Lorsque l'Addenda du R.-U. s'applique en vertu de l'article 12.3, les CCT telles que remplies à la Partie 1 sont modifiées et complétées par l'Addenda du R.-U. comme suit :
- Tableau 1 (Parties). Tel qu'énoncé à l'Annexe 1, section A.
- Tableau 2 (CCT, modules et clauses sélectionnés). Les CCT telles que remplies à la Partie 1, y compris le ou les modules applicables au transfert.
- Tableau 3 (Renseignements des annexes). Les Annexes I, II et III sont celles énoncées à la Partie 1 et à l'Annexe 3.
- Tableau 4 (Fin de l'Addenda). Aucune Partie ne peut mettre fin à l'Addenda du R.-U. tel que prévu à l'article 19 de ses Clauses obligatoires, sauf que l'« Importateur » peut le faire lorsque cela est requis.
- Les Parties sont liées par les Clauses obligatoires de l'Addenda du R.-U. Tout renvoi aux CCT dans le présent DPA dans le contexte d'un transfert vers le R.-U. s'entend d'un renvoi aux CCT telles que modifiées par l'Addenda du R.-U.
Partie 3 — Transferts vers la Suisse (adaptations liées à la LPD)
Lorsque la LPD s'applique en vertu de l'article 12.4, les CCT telles que remplies à la Partie 1 s'appliquent sous réserve des adaptations suivantes : (a) les renvois au RGPD s'entendent de la LPD dans la mesure où le transfert est régi par celle-ci; (b) l'autorité de contrôle compétente est le Préposé fédéral suisse à la protection des données et à la transparence à l'égard des transferts régis par la LPD; (c) le terme « État membre » ne s'interprète pas de manière à empêcher les Personnes concernées en Suisse d'exercer leurs droits dans leur lieu de résidence habituelle; et (d) jusqu'à ce que l'entrée en vigueur de la LPD révisée soit pleinement reflétée, les CCT protègent également les Renseignements personnels des personnes morales et les données relatives aux personnes décédées.
Annexe 3 — Mesures techniques et organisationnelles
Les mesures techniques et organisationnelles que CloudRaker met en œuvre et maintient sont énoncées dans le Programme de sécurité à trust.cloudraker.com, lequel est incorporé par renvoi et, aux fins des CCT, constitue l'Annexe II. Ces mesures traitent, au minimum et selon ce qui est approprié au risque, de ce qui suit : (a) la pseudonymisation et le chiffrement des Renseignements personnels en transit et au repos; (b) des mesures visant à assurer la confidentialité, l'intégrité, la disponibilité et la résilience continues des systèmes et services de Traitement; (c) des mesures visant à rétablir la disponibilité des Renseignements personnels et l'accès à ceux-ci dans un délai raisonnable en cas d'incident physique ou technique; (d) un processus visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures; (e) des contrôles d'accès selon le principe du moindre privilège, y compris l'authentification, l'autorisation et la journalisation; (f) la sécurité des réseaux, des applications et de l'infrastructure, y compris la gestion des vulnérabilités et des pratiques de développement logiciel sécurisé; (g) la sécurité du personnel, y compris les obligations de confidentialité et la formation; (h) la sécurité physique des installations et des environnements d'hébergement; et (i) la gouvernance des Sous-traitants. Lorsque CloudRaker agit à titre d'importateur de données en vertu des CCT, elle n'accordera l'accès aux Renseignements personnels que dans la mesure strictement nécessaire à la fourniture des Services.