Obligations d'information au titre du RGPD
Engagement conformément à l’article 28, paragraphe 3, du RGPD
à l'attention du donneur d'ordre concernant l'achat, la réparation et l'entretien d'appareils optiques et ophtalmologiques, de machines d'atelier, de pièces de rechange, de consommables ainsi que les prestations de services de
Leszek Fragstein
Optic-Handel
13, rue Carlo-Schmid
52146 Würselen
(nachfolgend Prestataire)
1. Généralités
(1) Le prestataire traite des données à caractère personnel pour le compte du donneur d’ordre au sens de l’article 4, point 8, et de l’article 28 du règlement (UE) 2016/679 – Règlement général sur la protection des données (RGPD). Le présent engagement unilatéral du prestataire régit les droits et obligations des parties en matière de traitement des données à caractère personnel. Le présent engagement prend effet dès sa réception par le donneur d’ordre et s’applique pendant toute la durée du contrat principal concerné.
(2) Dans la mesure où les termes « traitement des données » ou « traitement » (des données) sont utilisés dans le présent engagement, la définition du « traitement » au sens de l’article 4, paragraphe 2, du RGPD s’applique.
2. Objet de la commande
L’objet du traitement, la nature et la finalité du traitement, la nature des données à caractère personnel et les catégories de personnes concernées sont définis à l’annexe 1. Les instructions du donneur d’ordre, conformément à l’article 28, paragraphe 3, deuxième phrase, du RGPD, figurent dans le contrat principal.
3. Droits et obligations du donneur d’ordre
(1) Le donneur d’ordre est le responsable du traitement au sens de l’article 4, point 7, du RGPD pour le traitement des données effectué pour son compte par le prestataire. Conformément au point 4, paragraphe 5, le prestataire a le droit d’alerter le donneur d’ordre lorsqu’un traitement de données qu’il estime juridiquement illicite fait l’objet de la mission et/ou d’une instruction.
(2) Le donneur d’ordre, en tant que responsable du traitement, est chargé de garantir le respect des droits des personnes concernées. Le prestataire informera sans délai le donneur d’ordre si des personnes concernées font valoir leurs droits à son égard.
(3) Le donneur d’ordre a le droit de donner à tout moment au prestataire des instructions complémentaires concernant la nature, l’étendue et les modalités du traitement des données. Les instructions doivent être transmises par écrit (par exemple par e-mail).
(4) Les dispositions relatives à une éventuelle rémunération des frais supplémentaires occasionnés au prestataire par des instructions complémentaires du donneur d’ordre restent inchangées.
(5) Le donneur d’ordre peut désigner par écrit les personnes habilitées à donner des instructions. En cas de changement concernant ces personnes au sein du donneur d’ordre, ce dernier en informera également le prestataire par écrit.
(6) Le donneur d’ordre informe sans délai le prestataire s’il constate des erreurs ou des irrégularités liées au traitement des données à caractère personnel par ce dernier.
(7) Dans le cas où il existerait une obligation d’information envers des tiers en vertu des articles 33 et 34 du RGPD ou de toute autre obligation légale de déclaration applicable au donneur d’ordre, ce dernier est responsable de leur respect.
4. Obligations générales du prestataire
(1) Le prestataire traite les données à caractère personnel exclusivement dans le cadre des accords conclus et/ou dans le respect des instructions complémentaires éventuellement données par le donneur d’ordre. Font exception à cette règle les dispositions légales qui pourraient obliger le prestataire à procéder à un traitement différent. Dans un tel cas, le prestataire informe le donneur d’ordre de ces exigences légales avant le traitement, à condition que la législation concernée n’interdise pas une telle notification pour des raisons d’intérêt public majeur. La finalité, la nature et l’étendue du traitement des données sont par ailleurs exclusivement régies par le présent contrat et/ou les instructions du donneur d’ordre. Il est interdit au prestataire de procéder à un traitement des données s’écartant de ces dispositions, sauf si le donneur d’ordre y a consenti par écrit.
(2) Le prestataire s’engage à effectuer le traitement des données pour le compte du donneur d’ordre uniquement dans les États membres de l’Union européenne (UE) ou de l’Espace économique européen (EEE).
(3) Le prestataire garantit, dans le cadre du traitement des données à caractère personnel conformément à la commande, l’exécution conforme au contrat de toutes les mesures convenues.
(4) Le prestataire est tenu d’organiser son entreprise et ses processus opérationnels de manière à ce que les données qu’il traite pour le compte du donneur d’ordre soient sécurisées dans la mesure nécessaire et protégées contre tout accès non autorisé par des tiers. Le prestataire concertera au préalable avec le donneur d’ordre toute modification de l’organisation du traitement des données dans le cadre de la mission qui aurait une incidence significative sur la sécurité des données.
(5) Le prestataire informera sans délai le donneur d’ordre si, selon lui, une instruction donnée par ce dernier enfreint les dispositions légales. Le prestataire est en droit de suspendre l’exécution de l’instruction en question jusqu’à ce que celle-ci soit confirmée ou modifiée par le donneur d’ordre. Dans la mesure où le prestataire peut démontrer qu’un traitement effectué conformément aux instructions du donneur d’ordre est susceptible d’engager sa responsabilité au titre de l’article 82 du RGPD, le prestataire est libre de suspendre la poursuite du traitement jusqu’à ce que la question de la responsabilité soit clarifiée entre les parties.
(6) Le traitement des données pour le compte du donneur d’ordre en dehors des locaux du prestataire, du donneur d’ordre ou des sous-traitants n’est autorisé qu’avec l’accord écrit ou sous forme de texte du donneur d’ordre. Le traitement de données pour le compte du donneur d’ordre dans des logements privés n’est autorisé qu’avec le consentement écrit ou sous forme de texte du donneur d’ordre, au cas par cas.
(7) Le prestataire traitera les données qu’il traite pour le compte du donneur d’ordre séparément des autres données. Une séparation physique n’est pas obligatoire.
(8) Le prestataire peut désigner au donneur d’ordre la ou les personnes habilitées à recevoir ses instructions. Si des personnes habilitées à recevoir des instructions doivent être désignées, celles-ci sont mentionnées dans l’annexe 1. Si les personnes habilitées à recevoir des instructions au sein du prestataire changent, celui-ci en informera le donneur d’ordre par écrit.
5. Délégué à la protection des données du prestataire
(1) Le prestataire confirme avoir désigné un délégué à la protection des données conformément à l’article 37 du RGPD. Le prestataire veille à ce que le délégué à la protection des données dispose des qualifications et des compétences requises.
(2) Délégué à la protection des données :
Ireneusz Henzel
13, rue Carlo-Schmid
52146 Würselen
Tél. : 02405-40997-20
Fax : 02405-40997-29
E-mail : Henzel@optic-handel.de
6. Obligations de déclaration du prestataire
(1) Le prestataire est tenu de signaler sans délai au donneur d’ordre toute violation des dispositions relatives à la protection des données ou des accords contractuels conclus et/ou des instructions données par le donneur d’ordre, survenue dans le cadre du traitement des données par lui-même ou par d’autres personnes chargées du traitement. Il en va de même pour toute violation de la protection des données à caractère personnel que le prestataire traite pour le compte du donneur d’ordre.
(2) En outre, le prestataire informera sans délai le donneur d’ordre si une autorité de contrôle, conformément à l’article 58 du RGPD, intervient à l’encontre du prestataire et que cela peut également concerner un contrôle du traitement effectué par le prestataire pour le compte du donneur d’ordre.
(3) Le prestataire est conscient que le donneur d’ordre peut être soumis à une obligation de notification en vertu des articles 33 et 34 du RGPD, qui prévoit une notification à l’autorité de contrôle dans un délai de 72 heures à compter de la prise de connaissance du fait. Le prestataire assistera le donneur d’ordre dans la mise en œuvre de ces obligations de notification. Le prestataire signalera notamment au donneur d’ordre tout accès non autorisé aux données à caractère personnel traitées pour le compte de ce dernier, sans délai et au plus tard dans un délai de 48 heures Vous devez le signaler dès que vous en avez connaissance. La notification du prestataire au donneur d’ordre doit notamment contenir les informations suivantes :
• une description de la nature de la violation de la protection des données à caractère personnel, en précisant, dans la mesure du possible, les catégories et le nombre approximatif de personnes concernées, les catégories concernées et le nombre approximatif d’enregistrements de données à caractère personnel concernés ;
• une description des mesures prises ou proposées par le prestataire pour remédier à la violation de la protection des données à caractère personnel et, le cas échéant, des mesures visant à atténuer ses éventuelles conséquences préjudiciables.
7. Obligations de coopération du prestataire
(1) Le prestataire assiste le donneur d’ordre dans l’exécution de son obligation de répondre aux demandes d’exercice des droits des personnes concernées conformément aux articles 12 à 23 du RGPD. Les dispositions du point 11 de la présente déclaration s’appliquent.
(2) Le prestataire participe à l’établissement des registres des activités de traitement par le donneur d’ordre. Il doit communiquer au donneur d’ordre, de manière appropriée, les informations nécessaires à cet effet.
(3) Le prestataire aide le donneur d’ordre, en tenant compte de la nature du traitement et des informations dont il dispose, à respecter les obligations énoncées aux articles 32 à 36 du RGPD.
8. Pouvoirs de contrôle
(1) Le donneur d’ordre a le droit de vérifier à tout moment, dans la mesure nécessaire, le respect par le prestataire des dispositions légales en matière de protection des données et/ou des dispositions contractuelles convenues entre les parties et/ou des instructions du donneur d’ordre.
(2) Le prestataire est tenu de fournir des informations au donneur d’ordre dans la mesure où cela est nécessaire à la réalisation du contrôle au sens du paragraphe 1.
(3) Le donneur d’ordre peut exiger de consulter les données traitées par le prestataire pour son compte, ainsi que les systèmes et programmes de traitement des données utilisés.
(4) Le donneur d’ordre peut, après notification préalable dans un délai raisonnable, procéder au contrôle visé au paragraphe 1 dans les locaux du preneur d’ordre, pendant les heures d’ouverture habituelles. Le donneur d’ordre veillera à ce que ces contrôles ne soient effectués que dans la mesure nécessaire, afin de ne pas perturber de manière disproportionnée les processus opérationnels du prestataire.
(5) Le prestataire est tenu, en cas de mesures prises par l’autorité de contrôle à l’encontre du donneur d’ordre au sens de l’article 58 du RGPD, notamment en ce qui concerne les obligations d’information et de contrôle, de fournir les informations nécessaires au donneur d’ordre et de permettre à l’autorité de contrôle compétente de procéder à un contrôle sur place. Le donneur d’ordre doit être informé par le prestataire des mesures prévues à cet effet.
9. Relations de sous-traitance
(1) Le recours à des sous-traitants par le prestataire n’est autorisé qu’avec l’accord écrit du donneur d’ordre.
(2) Le prestataire doit sélectionner soigneusement le sous-traitant et vérifier, avant de lui confier la mission, que celui-ci est en mesure de respecter les accords conclus entre le donneur d’ordre et le prestataire. Le prestataire doit notamment vérifier, au préalable et régulièrement pendant la durée du contrat, que le sous-traitant a mis en place les mesures techniques et organisationnelles requises par l’article 32 du RGPD pour la protection des données à caractère personnel. Le résultat de ce contrôle doit être consigné par le prestataire et transmis au donneur d’ordre sur simple demande.
(3) Le prestataire est tenu de se faire confirmer par le sous-traitant que ce dernier a désigné un délégué à la protection des données au sein de son entreprise, conformément à l’article 37 du RGPD. Dans le cas où aucun délégué à la protection des données n’aurait été désigné chez le sous-traitant, le prestataire est tenu d’en informer le donneur d’ordre et de fournir des informations démontrant que le sous-traitant n’est pas légalement tenu de désigner un délégué à la protection des données.
(4) Le prestataire doit s’assurer que les dispositions convenues dans la présente garantie et, le cas échéant, les instructions complémentaires du donneur d’ordre s’appliquent également au sous-traitant.
(5) Le prestataire doit conclure avec le sous-traitant un contrat de sous-traitance conforme aux conditions prévues à l’article 28 du RGPD. En outre, le prestataire doit imposer au sous-traitant les mêmes obligations en matière de protection des données à caractère personnel que celles convenues entre le donneur d’ordre et le prestataire. Une copie du contrat de sous-traitance doit être transmise au donneur d’ordre sur simple demande.
(6) Le prestataire est notamment tenu de garantir, par des dispositions contractuelles, que les pouvoirs de contrôle (point 8 du présent contrat) du donneur d’ordre et des autorités de contrôle s’appliquent également au sous-traitant et que les droits de contrôle correspondants du donneur d’ordre et des autorités de contrôle soient convenus. Il convient en outre de stipuler contractuellement que le sous-traitant doit accepter ces mesures de contrôle ainsi que d’éventuels contrôles sur place.
(7) Ne sont pas considérés comme des relations de sous-traitance au sens des paragraphes 1 à 6 les prestations de services auxquelles le prestataire a recours auprès de tiers à titre de prestation purement accessoire afin d’exercer son activité commerciale. Il s’agit par exemple des services de nettoyage, des services de télécommunication purs sans lien concret avec les prestations que le prestataire fournit pour le compte du donneur d’ordre, des services postaux et de messagerie, des services de transport et des services de gardiennage. Le prestataire est néanmoins tenu, même dans le cas de prestations accessoires fournies par des tiers, de veiller à ce que des dispositions appropriées ainsi que des mesures techniques et organisationnelles aient été prises afin de garantir la protection des données à caractère personnel.
10. Engagement de confidentialité
(1) Lors du traitement des données pour le compte du donneur d’ordre, le prestataire est tenu de préserver la confidentialité des données qu’il reçoit ou dont il prend connaissance dans le cadre de la mission. Le prestataire s’engage à respecter les mêmes règles de confidentialité que celles qui incombent au donneur d’ordre. Le donneur d’ordre est tenu de communiquer au prestataire toute règle particulière en matière de confidentialité.
(2) Le prestataire garantit qu’il a connaissance des dispositions applicables en matière de protection des données et qu’il maîtrise leur application. Le prestataire garantit en outre qu’il a familiarisé ses employés avec les dispositions en matière de protection des données qui les concernent et qu’il les a tenus à la confidentialité. Le prestataire garantit en outre qu’il a notamment imposé une obligation de confidentialité aux salariés intervenant dans l’exécution des travaux et qu’il les a informés des instructions du donneur d’ordre.
(3) Les obligations des salariés visées au paragraphe 2 doivent être justifiées auprès du donneur d’ordre sur simple demande.
11. Respect des droits des personnes concernées
(1) Le donneur d’ordre est seul responsable du respect des droits des personnes concernées. Le prestataire est tenu d’assister le donneur d’ordre dans l’accomplissement de son obligation de traiter les demandes des personnes concernées conformément aux articles 12 à 23 du RGPD. Le prestataire doit notamment veiller à ce que les informations nécessaires à cet effet soient communiquées sans délai au donneur d’ordre, afin que celui-ci puisse notamment s’acquitter de ses obligations découlant de l’article 12, paragraphe 3, du RGPD.
(2) Dans la mesure où la participation du prestataire est requise par le donneur d’ordre pour garantir le respect des droits des personnes concernées – notamment le droit d’accès, de rectification, de blocage ou de suppression –, le prestataire prendra les mesures nécessaires conformément aux instructions du donneur d’ordre. Le prestataire aidera, dans la mesure du possible, le donneur d’ordre à s’acquitter de son obligation de répondre aux demandes d’exercice des droits des personnes concernées, en mettant en œuvre les mesures techniques et organisationnelles appropriées.
(3) Les dispositions relatives à une éventuelle rémunération des frais supplémentaires occasionnés par les prestations de coopération fournies au prestataire dans le cadre de l’exercice des droits des personnes concernées à l’égard du donneur d’ordre restent inchangées.
12. Obligations de confidentialité
(1) Le prestataire s’engage à traiter de manière confidentielle, sans limitation dans le temps, toutes les informations qu’il reçoit dans le cadre de l’exécution du traitement des données, et à ne les utiliser que pour l’exécution du contrat principal. Aucune des parties n’est autorisée à utiliser ces informations, en tout ou en partie, à des fins autres que celles qui viennent d’être mentionnées, ni à les communiquer à des tiers.
(2) L’obligation susmentionnée ne s’applique pas aux informations dont l’une des parties peut prouver qu’elle les a obtenues de tiers sans être tenue à la confidentialité, ou qui sont de notoriété publique.
13. Rémunération
La rémunération du prestataire est en principe déterminée par le contrat principal. Si des frais supplémentaires devaient survenir en raison des obligations reprises ici, ceux-ci seront à la charge du donneur d’ordre.
14. Mesures techniques et organisationnelles relatives à la sécurité des données
(1) Le prestataire s’engage envers le donneur d’ordre à respecter les mesures techniques et organisationnelles nécessaires au respect des dispositions applicables en matière de protection des données. Cela inclut notamment les exigences prévues à l’article 32 du RGPD.
(2) Les parties conviennent que des modifications des mesures techniques et organisationnelles peuvent s’avérer nécessaires pour s’adapter aux évolutions techniques et juridiques. Le prestataire concertera au préalable avec le donneur d’ordre toute modification substantielle susceptible de porter atteinte à l’intégrité, à la confidentialité ou à la disponibilité des données à caractère personnel. Les mesures qui n’entraînent que des modifications techniques ou organisationnelles mineures et qui n’affectent pas négativement l’intégrité, la confidentialité et la disponibilité des données à caractère personnel peuvent être mises en œuvre par le prestataire sans consultation préalable du donneur d’ordre. Le donneur d’ordre peut à tout moment demander une version à jour des mesures techniques et organisationnelles mises en place par le prestataire.
(3) Le prestataire vérifiera régulièrement, ainsi qu’en fonction des besoins, l’efficacité des mesures techniques et organisationnelles qu’il a mises en place. S’il s’avère nécessaire d’optimiser et/ou de modifier ces mesures, le prestataire en informera le donneur d’ordre.
15. Durée de la mission
La durée de la mission est déterminée par le contrat principal. Le donneur d’ordre peut résilier le contrat à tout moment sans préavis en cas de manquement grave de la part du prestataire aux dispositions applicables en matière de protection des données ou aux obligations découlant de la présente déclaration, si le prestataire ne peut ou ne veut pas se conformer à une instruction du donneur d’ordre relative à la protection des données, ou si le prestataire refuse, en violation du contrat, l’accès au donneur d’ordre ou à l’autorité de contrôle compétente.
16. Résiliation
(1) À l’expiration du contrat principal, le prestataire est tenu, au choix du donneur d’ordre, de lui restituer ou de supprimer l’ensemble des documents, données et résultats de traitement ou d’utilisation qu’il a obtenus et qui sont liés à la relation contractuelle. La suppression doit être documentée de manière appropriée. Les éventuelles obligations légales de conservation ou autres obligations relatives au stockage des données ne sont pas affectées. En ce qui concerne les supports de données, ceux-ci doivent être détruits si le donneur d’ordre le souhaite, en respectant au minimum le niveau de sécurité 3 de la norme DIN 66399 ; la destruction doit être prouvée au donneur d’ordre en précisant le niveau de sécurité conformément à la norme DIN 66399. Les frais éventuels qui en découlent sont à la charge du donneur d’ordre.
(2) Le donneur d’ordre a le droit de vérifier que le prestataire a bien procédé à la restitution et à la suppression complètes et conformes au contrat des données. Cela peut également se faire par le biais d’une inspection des installations de traitement des données dans les locaux du prestataire. Le contrôle sur place doit être annoncé par le donneur d’ordre dans un délai raisonnable.
(3) Si les biens du donneur d’ordre détenus par le preneur d’ordre sont menacés par des mesures prises par des tiers (par exemple une saisie ou une confiscation), par une procédure d’insolvabilité ou par tout autre événement, le preneur d’ordre est tenu d’en informer immédiatement le donneur d’ordre. Le prestataire informera sans délai les créanciers du fait qu’il s’agit de données traitées dans le cadre de la mission.
Annexe 1 – Objet de la commande
1. Objet et finalité du traitement
La commande du donneur d’ordre au prestataire comprend les travaux et/ou prestations suivants :
• Fourniture d’instruments d’optique et d’ophtalmologie, de machines d’atelier, de pièces de rechange ainsi que de consommables
• Services de réparation, d’entretien et d’assistance à la clientèle sur place et par téléphone
2. Type(s) de données à caractère personnel
Les catégories de données suivantes font régulièrement l’objet d’un traitement ou peuvent, le cas échéant, en faire l’objet :
• Adresses IP
• Données relatives aux utilisateurs, fournisseurs et clients du donneur d’ordre
o Nom, adresses,
o Coordonnées bancaires,
o Adresses e-mail,
o Numéros de téléphone
• Données système (données de journal)
3. Catégories de personnes concernées
Cercle des personnes concernées par le traitement des données :
• Collaborateurs du donneur d'ordre
• Les clients du donneur d’ordre et leurs interlocuteurs
• Autres prestataires du donneur d’ordre
• Autres tiers
