Note sur la traduction
La présente traduction est fournie à titre d'information ; en cas de divergence, le texte turc prévaut.
Parties et entrée en vigueur
| Partie | Informations |
|---|---|
| Sous-traitant | Clonify Labs Mühendislik Sanayi ve Ticaret Anonim Şirketi (« Clonify »), Cyberpark Dikmen GO, Ankara, Turquie · kvkk@clonifylabs.com |
| Responsable du traitement | La clinique, l'hôpital ou l'établissement (le « Client ») qui conclut avec Clonify un contrat de services ou accepte les conditions d'abonnement (le « Contrat principal ») |
Le présent Accord entre en vigueur dès l'acceptation du Contrat principal par le Client et fait partie intégrante du Contrat principal. À la demande du Client, un exemplaire du présent texte signé par les Parties est établi. Les demandes sont adressées à kvkk@clonifylabs.com.
1. Définitions
Les termes qui ne sont pas définis dans le présent Accord ont le sens qui leur est donné par le RGPD et la KVKK. Ces termes comprennent notamment les données à caractère personnel, les catégories particulières de données à caractère personnel, le traitement, le responsable du traitement, le sous-traitant, la personne concernée et la violation de données à caractère personnel.
- RGPD : le règlement général sur la protection des données de l'Union européenne (UE) 2016/679.
- KVKK : la loi turque n° 6698 relative à la protection des données personnelles (Kişisel Verilerin Korunması Kanunu) et sa réglementation d'application.
- Conseil : le Conseil de protection des données personnelles (Kişisel Verileri Koruma Kurulu).
- Législation sur la protection des données : le RGPD, la KVKK et la législation connexe applicables aux Parties et au traitement concerné. Le RGPD du Royaume-Uni et la loi fédérale suisse sur la protection des données en font également partie.
- Service : la plateforme Clonify fournie au titre du Contrat principal. Le logiciel de CAO de bureau, le panneau clinique en ligne, le stockage en nuage, la gestion des autorisations des utilisateurs, les notifications et l'assistance technique en font partie.
- Données à caractère personnel du Client : les données à caractère personnel que Clonify traite pour le compte du Client dans le cadre de la fourniture du Service. Le détail figure à l'Annexe A.
- Données de santé : les données de santé comprises dans les Données à caractère personnel du Client qui relèvent des catégories particulières au sens de l'article 9 du RGPD et de l'article 6 de la KVKK. Les scans anatomiques 3D, les mesures et les paramètres de conception et de fabrication en font partie.
- Sous-traitant ultérieur : tout tiers que Clonify charge de traiter des Données à caractère personnel du Client pour le compte du Client.
- CCT : les clauses contractuelles types figurant en annexe de la décision d'exécution (UE) 2021/914 de la Commission européenne.
- Contrat type KVKK : les contrats types publiés par le Conseil en application de l'article 9 de la KVKK et du Règlement relatif aux procédures et principes applicables au transfert de données personnelles à l'étranger.
- Personnel : les salariés de Clonify et les prestataires travaillant pour le compte de Clonify.
2. Champ d'application et rôles
- En ce qui concerne les Données à caractère personnel du Client, le Client est le responsable du traitement et Clonify le sous-traitant. Clonify traite ces données uniquement pour le compte du Client et dans les limites du présent Accord.
- Lorsque le Client traite ces données pour le compte d'un autre responsable du traitement, Clonify agit en qualité de sous-traitant ultérieur. Le Client garantit dans ce cas avoir obtenu les autorisations nécessaires.
- Clonify est un responsable du traitement indépendant en ce qui concerne ses propres données, lesquelles n'entrent pas dans le champ d'application du présent Accord. Ces données concernent la gestion des comptes clients, la facturation, les visites du site web et les activités de marketing, et sont régies par la Politique de confidentialité et la Notice d'information établie au titre de la KVKK.
- Le Service n'établit pas de diagnostic et ne prend pas de décision thérapeutique. L'évaluation clinique et la validation de la conception relèvent des professionnels de santé habilités du Client.
3. Objet et finalité du traitement
L'objet, la durée, la nature et la finalité du traitement, les catégories de données et les catégories de personnes concernées figurent à l'Annexe A.
Clonify ne traite pas les Données à caractère personnel du Client à des fins autres que celles indiquées à l'Annexe A. Clonify ne vend pas ces données, ne les loue pas et ne les utilise pas à des fins de marketing. Sauf instruction écrite distincte du Client, elle ne les utilise pas pour l'entraînement de modèles d'intelligence artificielle ou d'apprentissage automatique. Elle ne procède à aucun profilage au moyen de ces données pour ses propres fins.
4. Obligations du responsable du traitement
- Le Client garantit l'existence des bases juridiques nécessaires au traitement. Pour les données de santé, les conditions prévues à l'article 6 de la KVKK et à l'article 9 du RGPD sont également couvertes par cette garantie.
- Le Client est tenu d'informer dûment les personnes concernées. Les personnes concernées sont les patients, les parents ou tuteurs des patients et le propre personnel du Client. Le Client est en outre tenu, le cas échéant, de recueillir leur consentement explicite et de conserver la trace de ces consentements.
- Les instructions du Client doivent être conformes à la Législation sur la protection des données. Le Client est responsable de l'exactitude et de la licéité des données qu'il charge dans le Service.
- Le Client est responsable de la sécurité de ses propres comptes utilisateurs. Cette responsabilité comprend la mise à jour des autorisations, la suppression immédiate des accès du personnel ayant quitté ses fonctions, la confidentialité des mots de passe et la sécurité des appareils sur lesquels le logiciel de bureau est installé.
5. Obligations du sous-traitant
5.1 Instructions documentées. Clonify traite les Données à caractère personnel du Client uniquement sur instruction documentée du Client. Les transferts vers des pays tiers sont également soumis à cette règle. Les instructions documentées sont le Contrat principal, le présent Accord, les configurations et opérations effectuées par le Client dans le Service ainsi que les instructions écrites complémentaires. Si Clonify estime qu'une instruction est contraire à la législation, elle en informe immédiatement le Client et peut suspendre l'exécution de cette instruction jusqu'à ce que les Parties parviennent à un accord. Si la législation à laquelle Clonify est soumise impose un traitement, Clonify en informe préalablement le Client. Les cas où la législation interdit cette information constituent une exception à cette règle.
5.2 Confidentialité. Clonify limite l'accès aux données au Personnel dont l'intervention est nécessaire au Service. Ce Personnel est soumis à une obligation écrite de confidentialité, qui perdure après la fin de ses fonctions.
5.3 Sécurité. Clonify met en œuvre les mesures figurant à l'Annexe B conformément à l'article 32 du RGPD et à l'article 12 de la KVKK. Les mesures peuvent être mises à jour, à condition que la mise à jour n'abaisse pas le niveau général de sécurité.
5.4 Demandes des personnes concernées. Les demandes parvenant directement à Clonify sont les demandes d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition ainsi que les demandes relevant de l'article 11 de la KVKK. Clonify transmet ces demandes au Client dans un délai maximal de 5 jours ouvrables et n'y répond pas sur le fond sans instruction écrite du Client. Le Service offre des fonctions permettant de consulter, de rectifier, d'exporter et de supprimer les enregistrements. Lorsque ces fonctions ne suffisent pas, Clonify fournit une assistance technique raisonnable.
5.5 Autres formes d'assistance. Clonify aide raisonnablement le Client à s'acquitter des obligations prévues aux articles 32 à 36 du RGPD. Ces obligations portent sur la sécurité, la notification des violations, l'analyse d'impact relative à la protection des données et la consultation préalable. Clonify apporte également son aide pour répondre aux demandes du Conseil et des autorités de contrôle.
5.6 Restitution et destruction. Pendant la durée du contrat, le Client peut télécharger ses données au moyen des fonctions d'exportation du Service. Après la fin du Contrat principal, le Client dispose d'un délai d'exportation de 30 jours. Sur demande, les données sont restituées dans des formats lisibles par machine ; les fichiers de scan et de conception sont fournis au format STL, OBJ ou PLY. Clonify supprime ou anonymise les données de ses systèmes de production et des systèmes des sous-traitants ultérieurs au plus tard 30 jours après l'expiration de ce délai. Les copies figurant dans les sauvegardes sont détruites par écrasement à l'issue du cycle normal de sauvegarde et, jusqu'à cette date, ne font l'objet d'aucun traitement autre qu'une restauration. Sur demande, la destruction est confirmée par écrit. Les données dont la conservation est imposée par la législation sont conservées uniquement pendant la durée et pour la finalité ainsi prévues.
5.7 Information et audit. Clonify fournit, sur demande écrite et dans un délai raisonnable, les informations nécessaires pour démontrer le respect du présent Accord. Le Client peut procéder à un audit lui-même ou par l'intermédiaire d'un auditeur indépendant soumis à une obligation de confidentialité et n'étant pas un concurrent de Clonify. L'audit a lieu au maximum une fois par an, moyennant une notification écrite adressée au moins 30 jours à l'avance, et pendant les heures ouvrables. Ces limites ne s'appliquent pas aux audits réalisés à la suite d'une violation ou à la demande d'une autorité de contrôle. L'audit ne s'étend pas aux données des autres clients ni aux secrets d'affaires. Dans la mesure où Clonify dispose d'un rapport d'audit indépendant ou d'une certification, le Client examine d'abord ces documents. Les frais de l'audit sont à la charge du Client. Toutefois, si l'audit révèle un manquement substantiel, Clonify prend en charge les frais raisonnables.
5.8 Registres. Clonify tient, conformément à l'article 30, paragraphe 2, du RGPD, un registre des activités de traitement effectuées pour le compte du Client.
5.9 Demandes des autorités publiques. Si une autorité publique demande des Données à caractère personnel du Client, Clonify en informe immédiatement le Client, sauf dans les cas où la législation l'interdit. Clonify exerce les voies de recours contre les demandes qu'elle estime illicites et ne divulgue que le minimum de données légalement exigé.
6. Mesures techniques et organisationnelles
Clonify met en œuvre les mesures techniques et organisationnelles figurant à l'Annexe B. Conformément à l'article 12, paragraphe 2, de la KVKK, lorsque les données sont traitées par Clonify pour le compte du Client, le Client est conjointement responsable avec Clonify de l'adoption des mesures de sécurité. Dans les rapports internes entre les Parties, la responsabilité est déterminée en fonction des obligations incombant à chaque Partie au titre du présent Accord.
7. Sous-traitants ultérieurs
- Autorisation écrite générale : le Client accorde à Clonify une autorisation écrite générale de recruter des sous-traitants ultérieurs. Les sous-traitants ultérieurs figurant à l'Annexe C sont réputés approuvés.
- Notification : au moins 30 jours avant l'ajout d'un nouveau sous-traitant ultérieur ou le remplacement d'un sous-traitant ultérieur existant, le Client en est informé par e-mail et la liste figurant sur la présente page est mise à jour. La notification indique la dénomination du sous-traitant ultérieur, son lieu d'établissement, le traitement qu'il effectuera et le pays dans lequel les données seront traitées.
- Opposition : le Client peut s'y opposer par écrit, pour des motifs justifiés relatifs à la protection des données, dans un délai de 15 jours à compter de la notification. Les Parties recherchent de bonne foi une solution. À défaut de solution, le Client peut résilier les parties du Service concernées sans pénalité ; le prix de la période payée d'avance et non utilisée est remboursé.
- Changement urgent : lorsque la sécurité ou la continuité du service impose un changement urgent, la notification est effectuée dans les meilleurs délais après le changement. Le délai d'opposition court alors à compter de la date de la notification.
- Obligations identiques : Clonify conclut avec chaque sous-traitant ultérieur un contrat écrit comportant des obligations de protection des données d'un niveau substantiellement équivalent à celles du présent Accord.
- Responsabilité : Clonify répond envers le Client du respect, par ses sous-traitants ultérieurs, de leurs obligations en matière de protection des données comme de son propre fait.
8. Notification des violations de données à caractère personnel
Lorsque Clonify a connaissance d'une violation de données à caractère personnel affectant des Données à caractère personnel du Client, elle en informe le Client sans retard. La notification est en tout état de cause effectuée au plus tard dans les 48 heures suivant la prise de connaissance de la violation. Ce délai vise à permettre au Client de disposer des 72 heures dont il bénéficie pour la notification à l'autorité de contrôle en vertu de l'article 33 du RGPD et de la décision n° 2019/10 du Conseil. La notification est adressée par e-mail à l'adresse de contact du Client en matière de protection des données et, si nécessaire, confirmée par téléphone.
La notification comprend, dans la mesure où ils sont connus à ce moment, les éléments suivants :
- La nature de la violation, le moment où elle s'est produite et le moment où elle a été constatée
- Les catégories de données concernées et le nombre approximatif d'enregistrements (y compris l'indication de l'atteinte ou non à des Données de santé)
- Les catégories et le nombre approximatif de personnes concernées touchées
- Les conséquences probables de la violation
- Les mesures prises ou dont l'adoption est proposée
- Le point de contact de Clonify auprès duquel des informations supplémentaires peuvent être obtenues
Si l'ensemble des informations ne peut être fourni en même temps, celles-ci sont communiquées de manière échelonnée. La notification initiale n'est pas retardée au motif que des informations sont incomplètes. Clonify coopère avec le Client pour enquêter sur la violation et en atténuer les effets. Sauf instruction écrite du Client ou obligation légale qui lui est propre, elle n'adresse aucune notification aux personnes concernées ou aux autorités au nom du Client. La notification ne vaut pas reconnaissance d'une faute de la part de Clonify.
9. Transferts internationaux de données
9.1 Localisation des données. Les Données à caractère personnel du Client sont conservées sur des serveurs gérés par Clonify et situés dans un centre de données au sein de l'Union européenne. Ce périmètre comprend les enregistrements de la base de données, les fichiers de scan et de conception 3D ainsi que les sauvegardes. Lors de la fourniture de l'application web, les données transitent par l'infrastructure du prestataire d'hébergement figurant à l'Annexe C. Le Personnel de Clonify peut accéder aux données à distance depuis la Turquie à des fins d'assistance et de maintenance.
9.2 EEE, Royaume-Uni et Suisse. Lorsque le RGPD s'applique, l'accès et le traitement effectués par Clonify, du fait de son établissement en Turquie, constituent un transfert vers un pays tiers au sens du chapitre V du RGPD. Pour ces transferts, le module 2 des CCT (transfert de responsable du traitement à sous-traitant) est intégré au présent Accord par renvoi. Si le Client est lui-même sous-traitant, le module 3 s'applique. Le Client est l'exportateur de données et Clonify l'importateur de données. Les CCT s'appliquent comme suit :
- La clause d'adhésion prévue à la clause 7 des CCT s'applique.
- Aux fins de la clause 9(a), l'autorisation écrite générale et le délai de notification de 30 jours prévu à l'article 7 du présent Accord s'appliquent.
- La disposition facultative de la clause 11 ne s'applique pas.
- Aux fins de la clause 17, le droit de l'État membre de l'UE dans lequel l'exportateur de données est établi s'applique. Si ce droit ne reconnaît pas les droits des tiers bénéficiaires, le droit irlandais s'applique.
- Aux fins de la clause 18, les juridictions de l'État membre de l'UE dans lequel l'exportateur de données est établi sont compétentes.
- Les informations requises dans les annexes des CCT sont constituées des Annexes A, B et C du présent Accord.
Pour les transferts depuis le Royaume-Uni, l'Addendum relatif aux transferts internationaux de données (UK Addendum) de l'ICO s'applique. Pour les transferts depuis la Suisse, les CCT s'appliquent avec les adaptations requises par la loi fédérale suisse sur la protection des données.
9.3 Turquie (KVKK). Si le Client est établi en Turquie, la conservation des données sur des serveurs situés dans l'UE et leur transfert aux sous-traitants ultérieurs établis à l'étranger figurant à l'Annexe C constituent un transfert à l'étranger au sens de l'article 9 de la KVKK. Pour les transferts qu'elle effectue vers ses sous-traitants ultérieurs, Clonify signe le Contrat type KVKK approprié et le notifie à l'Autorité de protection des données personnelles (Kişisel Verileri Koruma Kurumu) dans un délai de cinq jours ouvrables à compter de sa signature. Si un Contrat type KVKK est requis entre le Client et Clonify, les Parties le signent en tant qu'annexe du présent Accord. La notification est effectuée par la Partie à laquelle la législation en impose l'obligation.
9.4 Transferts vers les sous-traitants ultérieurs. Les transferts vers des sous-traitants ultérieurs situés hors de l'UE/EEE reposent sur l'un des fondements suivants : une décision d'adéquation de la Commission européenne (y compris la certification au titre du cadre de protection des données UE-États-Unis), le module 3 des CCT ou d'autres garanties appropriées prévues par la législation. Clonify évalue la législation des pays de destination et met en œuvre, si nécessaire, des mesures supplémentaires telles que le chiffrement en transit, la limitation des accès et la minimisation des données. Cette évaluation est communiquée au Client sur demande.
10. Responsabilité
La responsabilité des Parties découlant du présent Accord est régie par les dispositions du Contrat principal relatives à la responsabilité. Ces limitations ne restreignent pas les droits des personnes concernées ni les dispositions impératives en matière de responsabilité ; elles ne s'appliquent pas non plus en cas de faute intentionnelle ou de faute lourde. Conformément à l'article 82 du RGPD, le sous-traitant n'est responsable du dommage causé par le traitement que s'il n'a pas respecté les obligations qui lui incombent spécifiquement ou s'il a agi en dehors des instructions licites.
11. Durée et résiliation
Le présent Accord reste en vigueur pendant toute la durée du Contrat principal. Tant que Clonify continue de traiter des Données à caractère personnel du Client, les dispositions pertinentes, y compris la procédure de restitution et de destruction prévue au point 5.6, continuent de s'appliquer. Les dispositions relatives à la confidentialité, à la responsabilité et à la restitution et destruction demeurent en vigueur après la fin du contrat.
12. Ordre de priorité
En cas de contradiction relative à la protection des données à caractère personnel, le présent Accord prévaut sur le Contrat principal. En cas de contradiction entre le présent Accord et les CCT, les CCT s'appliquent. En cas de contradiction entre le présent Accord et le Contrat type KVKK, le Contrat type KVKK s'applique.
13. Droit applicable et juridiction compétente
Sous réserve des questions régies par les CCT, le présent Accord est soumis au droit de la République de Turquie. Les tribunaux et bureaux d'exécution d'Ankara sont compétents pour connaître des litiges.
14. Dispositions diverses
- Modification : si la Législation sur la protection des données évolue ou si une autorité compétente publie de nouvelles clauses types, les Parties mettent à jour de bonne foi le présent Accord dans la mesure nécessaire. Les modifications substantielles sont notifiées au Client au moins 30 jours à l'avance.
- Notifications : les notifications destinées à Clonify sont adressées à kvkk@clonifylabs.com, et celles destinées au Client à l'adresse e-mail de l'administrateur ou du contact en matière de protection des données enregistrée dans le compte du Client.
- Divisibilité : une disposition déclarée invalide n'affecte pas les autres dispositions. La disposition invalide est remplacée par la disposition valide la plus proche de son objet.
- Langue : le texte turc du présent Accord fait foi. Les textes établis dans d'autres langues sont fournis à titre d'information.
Annexe A — Détails du traitement
| Rubrique | Description |
|---|---|
| Objet | Fourniture du Service au titre du Contrat principal |
| Durée | Durée du Contrat principal et délai de restitution et de destruction prévu au point 5.6 |
| Nature | Collecte (importation des fichiers de scan et saisies de formulaires), enregistrement, stockage, organisation, calcul (alignement et mesure), production de conceptions, consultation, transmission sur instruction du Client (envoi de fichiers au partenaire de fabrication, lien de partage avec le médecin), exportation, suppression |
| Finalités | Traitement des données de scan 3D, mesure et conception sur mesure d'orthèses/prothèses (CAO) et création des fichiers de fabrication (FAO) ; tenue des dossiers relatifs aux patients, rendez-vous, commandes et rapports ; stockage en nuage et synchronisation entre le logiciel de bureau et le panneau web ; authentification et gestion des autorisations ; envoi des notifications activées par le Client ; assistance technique et correction des erreurs ; journaux de sécurité et d'audit |
| Fréquence | Continue |
| Lieu de traitement | Centre de données situé dans l'UE ; pays figurant à l'Annexe C ; Turquie, pour ce qui concerne l'accès à distance du Personnel de Clonify |
Catégories de personnes concernées :
- Personnel habilité du Client (cliniciens, techniciens orthoprothésistes, administrateurs)
- Patients du Client. Cette catégorie comprend également des enfants et des nourrissons (par exemple des nourrissons suivant un traitement par casque crânien).
- Parents, tuteurs ou proches des patients
- Médecins et professionnels de santé informés par le Client
| Catégorie de données | Données |
|---|---|
| Identité et coordonnées du personnel | Nom, prénom, e-mail, téléphone, titre, nom de l'établissement, informations sur le rôle et les autorisations |
| Identité et coordonnées des patients | Nom, prénom, date de naissance, sexe, coordonnées du patient ou du parent, numéro d'identification (sous forme de valeur de hachage [hash] plutôt qu'en clair) |
| Enregistrements des opérations | Enregistrements relatifs aux rendez-vous, commandes, état de fabrication, rapports et factures ; consentements et préférences de notification |
| Données techniques | Informations de session, adresse IP, journaux d'accès et d'audit, journaux de diagnostic technique du logiciel de bureau |
| Données de santé : scans 3D | Scans de la tête, du tronc et des membres ; fichiers de maillage STL, OBJ, PLY, CPX et VTP |
| Données de santé : mesures | CVAI, indice céphalique, périmètre et volume crâniens ; longueur, périmètre et volume du moignon ; autres mesures biomécaniques |
| Données de santé : informations cliniques | Diagnostic ou indication, informations relatives au traitement et au suivi, notes cliniques saisies par le Client |
| Données de santé : conception et fabrication | Fichiers de conception de dispositifs sur mesure, paramètres de fabrication, historique des révisions |
Les scans 3D de la tête et du visage peuvent comporter des détails permettant d'identifier la personne. Les Parties considèrent ces données comme présentant un risque élevé.
Annexe B — Mesures techniques et organisationnelles
Contrôle des accès et gestion des autorisations :
- Chaque clinique ne peut accéder qu'à ses propres enregistrements. Ce cloisonnement est imposé au niveau de la couche applicative ainsi que dans la base de données au moyen de politiques de sécurité au niveau des lignes.
- Les rôles et autorisations des utilisateurs au sein de la clinique sont gérés par l'administrateur du Client (contrôle d'accès fondé sur les rôles).
- Les partages avec le patient ou le médecin s'effectuent au moyen de liens personnels et non prévisibles, que le Client peut révoquer.
- Le fichier de fabrication ne peut être exporté sans la validation d'un clinicien.
- L'accès du Personnel de Clonify est limité aux personnes qui en ont besoin dans le cadre de leurs fonctions (principe du moindre privilège).
Authentification et chiffrement :
- Les comptes utilisateurs sont personnels. Une longueur minimale de mot de passe et un contrôle des mots de passe faibles sont appliqués. Les mots de passe sont conservés sous une forme irréversible (hachage).
- Tous les accès au Service s'effectuent de manière chiffrée via HTTPS (TLS).
- Les numéros d'identification des patients sont conservés sous forme de valeur de hachage plutôt qu'en clair.
- Les journaux de diagnostic technique du logiciel de bureau sont chiffrés sur l'appareil avant d'être transmis et ne sont déchiffrés que côté serveur autorisé.
- Le contenu des notifications push (web push) est transmis avec un chiffrement de bout en bout.
- Les clés secrètes et les jetons d'accès ne sont pas conservés dans le code source.
Journalisation, intégrité et piste d'audit :
- Les opérations critiques sur les enregistrements (par exemple l'enregistrement d'un patient, l'état d'une commande et les opérations de consentement) sont consignées dans le journal d'audit. Les journaux d'audit sont protégés contre toute modification et suppression.
- Les changements d'état des enregistrements sont contrôlés au niveau de la base de données. Les fichiers de conception sont conservés avec gestion des versions et les versions antérieures sont préservées.
- Les journaux d'accès et de sécurité des serveurs sont conservés pendant 12 mois.
Personnel, organisation et gestion des incidents :
- Tout membre du Personnel ayant accès aux Données à caractère personnel du Client souscrit un engagement écrit de confidentialité et est sensibilisé à la protection des données.
- Les accès du Personnel dont les fonctions ont pris fin sont supprimés immédiatement.
- Une procédure de détection, d'évaluation, d'enregistrement et de notification des incidents de sécurité, conforme aux délais prévus à l'article 8, est appliquée. Chaque violation est consignée avec sa cause, ses effets et les mesures prises.
- Les serveurs sont situés dans des centres de données à accès contrôlé du prestataire d'hébergement figurant à l'Annexe C. La sécurité physique est assurée par ce prestataire.
Annexe C — Sous-traitants ultérieurs autorisés
La liste à jour figure sur la présente page. Les modifications sont notifiées à l'avance conformément à l'article 7.
| Sous-traitant ultérieur | Objet du traitement | Lieu de traitement des données | Fondement du transfert |
|---|---|---|---|
| Contabo GmbH (Allemagne) | Hébergement de serveurs : base de données, stockage des fichiers 3D, serveurs d'application et de messagerie, sauvegardes | Union européenne | Au sein de l'UE |
| Vercel Inc. (États-Unis) | Hébergement du site web et de l'application du panneau web, et traitement des requêtes des utilisateurs | États-Unis et réseau mondial du prestataire | Cadre de protection des données UE-États-Unis ou CCT ; Contrat type KVKK |
| Google LLC (États-Unis) / Google Ireland Ltd. | Acheminement des e-mails émis par le serveur de messagerie de Clonify | États-Unis et UE | Cadre de protection des données UE-États-Unis ou CCT ; Contrat type KVKK |
| Cloudflare, Inc. (États-Unis) | Vérification anti-robots sur les formulaires d'inscription et de contact. Seuls les signaux du navigateur et l'adresse IP sont traités ; le contenu des formulaires n'est pas transmis. | Réseau mondial du prestataire | Cadre de protection des données UE-États-Unis ou CCT ; Contrat type KVKK |
Services qui ne sont pas considérés comme des sous-traitants ultérieurs :
- Messagerie : si le Client connecte son propre compte WhatsApp au Service, les messages sont transmis via le compte du Client au moyen de l'infrastructure du service de messagerie. Le logiciel assurant la connexion fonctionne sur le serveur de Clonify situé dans l'UE. La relation avec le fournisseur du service de messagerie relève du Client.
- Services de notification des navigateurs : les notifications push sont transmises avec un chiffrement de bout en bout via le service de l'éditeur du navigateur de l'utilisateur. Ce service ne peut pas voir leur contenu.
- Logiciel de bureau : il fonctionne sur les appareils du Client. Les données conservées localement sur ces appareils sont sous le contrôle du Client.
Pour toute question: kvkk@clonifylabs.com