Accord de traitement des données d’Ultralytics (DPA)
Consulte l’accord de traitement des données d’Ultralytics, qui porte sur le traitement des données personnelles, les mesures de sécurité et la conformité aux lois sur la protection des données de l’UE et du Royaume-Uni.
Le présent accord sur le traitement des données (« DPA ») est intégré aux (i) Conditions d’utilisation d’Ultralytics et/ou (ii) à tout bon de commande, accord d’entreprise ou autre accord écrit applicable faisant référence au présent DPA (chacun étant un « Accord ») conclu entre le client (« Client », « toi ») et Ultralytics, Inc. (« Ultralytics », « Société », « nous »).
Le présent DPA formalise l’accord des parties concernant :
- (A) les conditions de responsable du traitement à sous-traitant : le traitement par Ultralytics des données personnelles du Client en qualité de sous-traitant (ou de sous-traitant ultérieur lorsque le Client est lui-même sous-traitant), pour le compte du Client et dans le cadre des Services ; et
- (B) les conditions de responsable du traitement à responsable du traitement : le traitement par chaque partie des données personnelles des responsables du traitement en qualité de responsable du traitement indépendant, uniquement dans la mesure décrite à la section 10.
Le présent DPA reste en vigueur pendant la durée de l’Accord et aussi longtemps qu’Ultralytics traite des données personnelles du Client pour le compte de ce dernier.
Le présent DPA s’applique uniquement au traitement par Ultralytics des données personnelles du Client au sein de la Plateforme Ultralytics. Pour éviter toute ambiguïté, le présent DPA ne s’applique pas à l’utilisation, au déploiement ou à l’exploitation par le Client des modèles open source Ultralytics YOLO en dehors de la Plateforme Ultralytics ; ces activités relèvent de la seule responsabilité du Client.
Ultralytics peut mettre à jour le présent DPA de temps à autre pour tenir compte des évolutions législatives, des orientations réglementaires ou des Services. Les mises à jour prennent effet à la date de leur publication, à condition qu’elles ne réduisent pas de manière substantielle les protections de la vie privée des données personnelles du Client sans l’accord de ce dernier, sauf si le droit applicable l’exige.
1. Définitions#
« Affiliée » désigne toute entité qui contrôle directement ou indirectement une partie, est contrôlée par une partie ou est sous contrôle commun avec une partie, le terme « contrôle » désignant la détention de plus de 50 % des droits de vote.
« Garanties appropriées » désigne tout mécanisme juridiquement contraignant pouvant être utilisé pour les transferts de données personnelles au titre des lois applicables en matière de protection des données, notamment, sans s’y limiter, l’article 46 du RGPD.
« Sous-traitant ultérieur » désigne tout sous-traitant auquel Ultralytics ou ses Affiliées fait appel pour traiter des données personnelles du Client pour le compte d’Ultralytics dans le cadre des Services.
« Données de compte de la Société » désigne les données personnelles relatives à la relation entre la Société et le Client, y compris les noms ou les coordonnées des personnes autorisées par le Client à accéder au compte du Client, ainsi que les informations de facturation des personnes que le Client a associées à son compte. Les Données de compte de la Société comprennent également toute donnée que la Société peut devoir collecter pour gérer sa relation avec le Client, vérifier une identité ou satisfaire à toute autre exigence des lois et réglementations applicables.
« Données d’utilisation de la Société » désigne les données relatives à l’utilisation des Services que la Société collecte et traite dans le cadre de leur fourniture, y compris, sans s’y limiter, les données servant à identifier la source et la destination d’une communication, les journaux d’activité et les données utilisées pour optimiser et maintenir les performances des Services, ainsi que pour détecter et prévenir les abus du système.
« Données du Client » désigne toutes les données, tous les contenus, documents, fichiers ou renseignements (y compris les jeux de données, les images, les vidéos, les annotations, les étiquettes, les métadonnées, les entrées et sorties de modèles et autres contenus) que le Client ou ses utilisateurs autorisés téléversent vers les Services, soumettent par leur intermédiaire, leur transmettent ou mettent autrement à disposition aux fins de traitement dans le cadre des Services, y compris toute donnée générée pour le Client à la suite de son utilisation des Services.
« Violation des données personnelles du Client » désigne une violation de la sécurité entraînant la destruction, la perte ou l’altération accidentelle ou illicite de données personnelles du Client traitées par Ultralytics ou ses sous-traitants ultérieurs dans le cadre des Services, ou leur divulgation ou leur accès non autorisés. La Violation des données personnelles du Client ne comprend pas les tentatives ou activités infructueuses qui ne compromettent pas les données personnelles du Client (par exemple, les tentatives de connexion infructueuses, les balayages de ports, les attaques par déni de service ou d’autres attaques visant des pare-feu ou des systèmes en réseau).
« Lois sur la protection des données » désigne l’ensemble des lois applicables en matière de vie privée et de protection des données qui régissent le traitement des données personnelles par une partie en vertu de l’Accord, notamment, selon le cas, le RGPD, le RGPD britannique, la LPD suisse, la directive ePrivacy et le PECR, le CCPA et le CPRA, ainsi que les autres lois étatiques américaines applicables en matière de protection de la vie privée.
« RGPD » désigne le règlement (UE) 2016/679 ; « RGPD britannique » désigne le RGPD intégré au droit britannique ; « LPD suisse » désigne la loi fédérale suisse sur la protection des données, telle que révisée. « Instructions » désigne les instructions documentées que le Client adresse à Ultralytics concernant le traitement des données personnelles du Client, comme décrit à la section 2.2.
« CCT » désigne les clauses contractuelles types de l’UE (décision 2021/914) ; « Addendum britannique » désigne l’addendum de l’ICO relatif aux transferts internationaux de données. Les autres termes commençant par une majuscule ont le sens qui leur est attribué dans les Lois sur la protection des données et/ou dans l’Accord.
« Services » désigne les services et fonctionnalités mis à la disposition du Client par Ultralytics en vertu de l’Accord, y compris la Plateforme Ultralytics et tout service d’assistance, d’administration et toute documentation associés, tels que décrits plus en détail dans l’Accord.
« Plateforme Ultralytics » désigne l’environnement logiciel-service d’Ultralytics basé sur le cloud, par l’intermédiaire duquel les Clients peuvent téléverser, gérer, annoter et versionner des jeux de données ; entraîner, évaluer, comparer, exporter et déployer des modèles de vision par ordinateur ; gérer des projets et des utilisateurs ; et accéder aux fonctionnalités et à l’assistance associées ; et au moyen duquel Ultralytics traite les données personnelles du Client pour le compte de celui-ci conformément au présent DPA.
« Modèles open source Ultralytics YOLO » désigne les modèles de vision par ordinateur open source et le code source associé mis à disposition par Ultralytics sous des licences open source applicables, que les Clients peuvent télécharger, déployer, héberger et exploiter de manière indépendante dans leurs propres environnements. Pour éviter toute ambiguïté, lorsque les Clients déploient ou utilisent les Modèles open source Ultralytics YOLO en dehors de la Plateforme Ultralytics, Ultralytics ne traite pas de données personnelles pour le compte du Client au titre du présent DPA.
2. Responsabilités du Client#
2.1 Respect des lois. Le Client est responsable du respect des Lois sur la protection des données dans le cadre de son traitement des données personnelles et de son utilisation des Services, notamment de la fourniture des avis requis et de l’obtention des consentements et autorisations nécessaires.
2.2 Instructions. L’Accord (y compris le présent DPA), ainsi que la configuration et l’utilisation des Services par le Client conformément à l’Accord, constituent l’intégralité des Instructions que le Client adresse à Ultralytics concernant le traitement des données personnelles du Client. Le Client peut fournir des Instructions supplémentaires pendant la durée de l’Accord, à condition qu’elles soient compatibles avec l’Accord et les Services. Si Ultralytics estime raisonnablement que ces Instructions supplémentaires nécessitent des modifications importantes ou entraînent une charge importante, les parties en discuteront de bonne foi.
2.3 Données interdites. Sauf accord exprès écrit des parties (y compris un accord sur les garanties supplémentaires requises par les lois applicables sur la protection des données), le Client ne doit pas fournir à Ultralytics, soumettre par l’intermédiaire des Services ni mettre à la disposition d’Ultralytics de toute autre manière des catégories particulières de données à caractère personnel au sens de l’article 9 du GDPR (ou équivalent), ni des données relatives aux condamnations pénales ou aux infractions au sens de l’article 10 du GDPR.
À titre d’exemple et sans limitation, les données interdites comprennent :
- les numéros d’identification délivrés par les autorités publiques (tels que les numéros de passeport, les numéros d’identification nationale ou les numéros de sécurité sociale) ;
- les informations relatives à la santé ou aux soins médicaux, y compris les identifiants biométriques utilisés pour identifier de manière unique une personne physique ;
- les informations concernant l’origine raciale ou ethnique d’une personne, ses opinions politiques, ses convictions religieuses ou philosophiques, ou son appartenance syndicale ;
- les données génétiques ou les données biométriques traitées aux fins d’identifier de manière unique une personne physique ;
- les données à caractère personnel relatives aux enfants, lorsque les lois applicables sur la protection des données les soumettent à des restrictions ;
- et les données relatives aux condamnations pénales, aux actes criminels présumés ou aux activités des services répressifs.
En outre, les Services ne sont pas conçus pour traiter d’autres données nécessitant une protection renforcée en vertu des lois applicables sur la protection des données, telles que les données de cartes de paiement, les numéros de compte bancaire ou les données de géolocalisation précise. Le Client est seul responsable de s’assurer que les jeux de données, images, vidéos, annotations, étiquettes, métadonnées ou autres contenus téléversés vers les Services ou traités par leur intermédiaire ne comprennent pas de données interdites. Tout traitement de données interdites en violation de la présente section constitue un manquement substantiel au présent DPA.
2.4 Données inappropriées ; indemnisation. Le Client est seul responsable de la licéité des données à caractère personnel du Client fournies à Ultralytics et doit s’assurer qu’elles sont adaptées aux Services. Le Client défendra et indemnisera Ultralytics contre toute réclamation d’un tiers découlant de la fourniture par le Client de données à caractère personnel aux Services en violation du Contrat, du présent DPA ou des lois applicables sur la protection des données.
3. Obligations d’Ultralytics en tant que sous-traitant#
3.1 Limitation des finalités. Ultralytics ne traitera les données à caractère personnel du Client que (a) pour fournir les Services conformément au Contrat et à l’Annexe A, (b) conformément aux Instructions du Client et (c) dans la mesure requise par la loi applicable. Ultralytics n’utilisera pas les données à caractère personnel du Client ni les données du Client pour entraîner, améliorer ou développer les modèles généraux ou commercialement disponibles d’Ultralytics, sauf instruction expresse du Client par écrit ou par l’intermédiaire des Services.
3.2 Conflit de lois. Si Ultralytics apprend qu’une exigence légale l’empêche de traiter les données à caractère personnel du Client conformément aux Instructions, Ultralytics en informera le Client (dans la mesure où la loi le permet) et, si nécessaire, suspendra le traitement concerné (à l’exception du stockage sécurisé) jusqu’à ce que le Client fournisse des Instructions conformes.
3.3 Confidentialité du personnel. Ultralytics veillera à ce que les personnes autorisées à traiter les données à caractère personnel du Client soient soumises à des obligations de confidentialité. Le Client accepte qu’Ultralytics puisse communiquer les données à caractère personnel du Client à ses conseillers professionnels et à ses auditeurs dans la mesure raisonnablement nécessaire à l’exécution du Contrat/DPA, sous réserve d’obligations de confidentialité.
3.4 Sous-traitance ultérieure. Ultralytics peut faire appel à des sous-traitants ultérieurs conformément à la section 5 et demeure responsable de l’exécution par ceux-ci d’obligations équivalentes.
3.5 Suppression / restitution. À la résiliation des Services, Ultralytics supprimera ou restituera les données à caractère personnel du Client conformément au Contrat et à l’Annexe A, sauf si la loi impose leur conservation. Une attestation de suppression au titre des SCCs sera fournie à la demande du Client.
4. Droits des personnes concernées (ou des consommateurs)#
4.1 Demande d’une personne concernée (ou d’un consommateur). Dans la mesure permise par la loi, Ultralytics informera sans retard injustifié le Client, au moyen du contact principal du compte, si Ultralytics reçoit d’une personne concernée (ou d’un consommateur) une demande visant à exercer le droit d’accès (ou de communication) de la personne concernée (ou du consommateur), le droit de rectification, de limitation du traitement, d’effacement (ou de suppression ou le « droit à l’oubli »), à la portabilité des données, d’opposition au traitement ou le droit de ne pas faire l’objet d’une décision individuelle automatisée (« demande d’une personne concernée (ou d’un consommateur) »).
4.2 Assistance. Compte tenu de la nature du traitement, Ultralytics fournira une assistance raisonnable au Client pour répondre aux demandes d’exercice des droits des personnes concernées prévus par les lois sur la protection des données, dans la mesure où le Client ne peut pas satisfaire à la demande au moyen des fonctionnalités des Services disponibles.
4.3 AIPD ; consultation préalable. Compte tenu de la nature du traitement et des informations dont dispose Ultralytics, Ultralytics fournira une assistance raisonnable au Client pour (i) les analyses d’impact relatives à la protection des données et (ii) la consultation et/ou la coopération du Client avec les autorités de contrôle, dans chaque cas lorsque les lois sur la protection des données l’exigent et que le Client n’a pas autrement accès aux informations pertinentes. Sauf si les lois sur la protection des données l’exigent ou si cela concerne une violation des données à caractère personnel du Client, le Client ne demandera pas cette assistance plus d’une fois au cours d’une période de douze (12) mois. Le Client remboursera les coûts et dépenses raisonnables qu’Ultralytics engage pour fournir cette assistance, lorsque la loi le permet.
5. Sous-traitants ultérieurs#
5.1 Autorisation générale. Le Client accorde à Ultralytics une autorisation écrite générale de faire appel à des sous-traitants ultérieurs pour traiter les données à caractère personnel du Client dans le cadre des Services.
5.2 Liste et notification. La liste des sous-traitants ultérieurs actuels est disponible à l’adresse Liste des sous-traitants ultérieurs d’Ultralytics (la « Liste »). Ultralytics fournira un moyen de s’abonner aux notifications de mises à jour de la Liste et notifiera tout nouveau sous-traitant ultérieur au moins dix (10) jours avant de l’autoriser à traiter les données à caractère personnel du Client. Le Client est responsable de s’abonner à ces notifications lorsqu’elles sont disponibles ; si le Client ne s’abonne pas, il reconnaît qu’il pourrait ne pas recevoir de notification préalable par ce moyen. Dans tous les cas, les mises à jour de la Liste valent notification des changements concernant les sous-traitants ultérieurs. Le Client reconnaît que certains sous-traitants ultérieurs sont indispensables à la fourniture des Services et qu’une objection à l’utilisation d’un sous-traitant ultérieur peut empêcher la Société de proposer les Services au Client.
Pour éviter toute ambiguïté, les sociétés affiliées d’Ultralytics qui participent à la fourniture des Services, notamment Ultralytics Ltd (UK) et Ultralytics AI Spain, S.L., peuvent agir en tant que sous-traitants ultérieurs au sein du groupe lorsqu’elles traitent les données à caractère personnel du Client pour le compte d’Ultralytics Inc. dans le cadre des Services.
5.3 Opposition à de nouveaux sous-traitants ultérieurs. Le Client peut s’opposer par écrit, pour des motifs raisonnables liés à la protection des données et conformément à la section 5.2, au recours à un nouveau sous-traitant ultérieur. Si Ultralytics ne peut raisonnablement répondre à l’objection du Client, le Client peut mettre fin au Service concerné par notification écrite, sans être libéré des frais accumulés avant cette résiliation.
5.4 Obligations en cascade. Ultralytics ne fera appel à des sous-traitants ultérieurs qu’après avoir mené une vérification préalable raisonnable fondée sur les risques afin d’évaluer si le sous-traitant ultérieur peut assurer un niveau de protection approprié des données à caractère personnel du Client conformément aux lois applicables sur la protection des données. Ultralytics surveillera périodiquement les sous-traitants ultérieurs dans le cadre de son programme de gestion des fournisseurs. Ultralytics veillera à ce que ses sous-traitants ultérieurs soient soumis à des obligations de protection des données matériellement équivalentes ou plus protectrices que celles prévues par le présent DPA. À la demande du Client, Ultralytics fournira des copies (qui pourront être expurgées pour des raisons de confidentialité) des clauses pertinentes relatives à la protection des données des sous-traitants ultérieurs, conformément aux SCCs.
6. Sécurité#
6.1 Mesures. Compte tenu de l’état de l’art, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques, dont la probabilité et la gravité varient, pour les droits et libertés des personnes physiques, Ultralytics mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté à ces risques, conformément aux lois applicables sur la protection des données, y compris l’article 32 du GDPR. Ces mesures sont décrites à l’Annexe C, qu’Ultralytics peut mettre à jour périodiquement, à condition que ces mises à jour ne réduisent pas de manière substantielle le niveau global de protection des données à caractère personnel du Client.
6.2 Responsabilités du Client. Nonobstant ce qui précède, le Client reconnaît que, sauf disposition expresse contraire du présent DPA, il est responsable de l’utilisation sécurisée des Services, notamment de la protection de ses identifiants d’authentification de compte, de la configuration appropriée des contrôles d’accès et de la garantie que ses utilisateurs accèdent aux Services et les utilisent conformément aux lois applicables sur la protection des données et aux fonctions de sécurité mises à disposition par Ultralytics.
7. Audits du Client et démonstration de la conformité#
7.1 Documentation. Sur demande raisonnable, Ultralytics mettra à disposition les informations raisonnablement nécessaires pour démontrer sa conformité au présent DPA (y compris les rapports d’audit ou certifications de tiers les plus récents, lorsqu’ils sont disponibles). Ultralytics conservera des documents suffisants pour démontrer sa conformité au présent DPA et les gardera pendant une période raisonnable après la résiliation (par exemple, trois (3) ans), sauf si la loi impose une période plus longue.
7.2 Audit. Lorsque les lois sur la protection des données l’exigent et que la documentation est insuffisante, le Client peut, moyennant un préavis écrit raisonnable et à ses frais, demander un audit ou une inspection des systèmes et processus pertinents d’Ultralytics. Tout audit ou inspection de ce type ne pourra avoir lieu qu’après accord écrit mutuel des parties sur son périmètre, son calendrier et sa durée, ainsi que sur tout taux de remboursement raisonnable du temps et des ressources qu’Ultralytics y consacre. Tout audit mené conformément à la présente section doit :
- (a) avoir lieu au maximum une fois au cours d’une période de douze (12) mois ;
- (b) se dérouler pendant les heures normales d’activité d’Ultralytics ;
- (c) être soumis à des mesures raisonnables de confidentialité, de sécurité et de sûreté ; et
- (d) se limiter aux systèmes et documents raisonnablement pertinents pour le traitement des données à caractère personnel du Client.
Le Client informera rapidement Ultralytics de tout manquement substantiel identifié lors d’un audit afin de permettre à Ultralytics de disposer d’un délai raisonnable pour remédier aux constatations.
8. Violations de données à caractère personnel#
8.1 Notification. Ultralytics informera le Client sans retard injustifié et au plus tard 72 heures après avoir pris connaissance d’une violation des données à caractère personnel du Client.
8.2 Assistance. Ultralytics fournira une assistance raisonnable pour les notifications que le Client doit adresser aux autorités de contrôle et aux personnes concernées touchées, en tenant compte des informations dont dispose Ultralytics.
8.3 Absence de reconnaissance. La notification d’une violation ne constitue pas une reconnaissance de faute ou de responsabilité. L’obligation de notification d’une violation ne s’applique pas dans la mesure où une violation des données à caractère personnel du Client est causée par les actes ou omissions du Client ou de ses utilisateurs.
9. Transferts (UE/Royaume-Uni/Suisse)#
9.1 Transferts internationaux. Le Client reconnaît que les principales opérations de traitement d’Ultralytics peuvent avoir lieu aux États-Unis et dans d’autres lieux nécessaires à la fourniture des Services.
Pour éviter toute ambiguïté, les données à caractère personnel du Client peuvent également être transférées entre Ultralytics Inc. et ses sociétés affiliées (notamment Ultralytics Ltd (UK) et Ultralytics AI Spain, S.L.) lorsque ces sociétés affiliées agissent en tant que sous-traitants ultérieurs dans le cadre des Services. Lorsque ces transferts constituent des transferts internationaux au sens des lois applicables sur la protection des données, ils sont soumis à des garanties appropriées, notamment aux SCCs (module 3, le cas échéant) ou à d’autres mécanismes de transfert valides.
Lorsque le transfert de données à caractère personnel du Client vers un pays qui n’a pas été reconnu comme assurant un niveau adéquat de protection des données est nécessaire, ces transferts seront soumis à des garanties appropriées conformément aux lois applicables sur la protection des données, notamment, le cas échéant, aux SCCs et à l’Addendum britannique intégré au présent DPA.
9.2 SCCs de l’UE. Pour les transferts de données à caractère personnel du Client soumis au GDPR vers un pays tiers ne bénéficiant pas d’une décision d’adéquation, les parties intègrent les SCCs de l’UE. Le module deux (responsable du traitement→sous-traitant) s’applique lorsque le Client est responsable du traitement ; le module trois (sous-traitant→sous-traitant ultérieur) s’applique lorsque le Client est sous-traitant. Les annexes des SCCs sont complétées au moyen de l’Annexe B (annexes I/III) et de l’Annexe C (annexe II).
9.3 Addendum britannique. Pour les transferts soumis au UK GDPR, les parties intègrent l’Addendum britannique, complété par renvoi aux Annexes B/C et au choix du mécanisme de transfert applicable.
9.4 Suisse. Pour les transferts suisses, les SCCs de l’UE s’appliquent avec les modifications suisses standard (les références au GDPR comprennent la LPD suisse ; le PFPDT est l’autorité compétente, etc.) et sont complétées par renvoi aux annexes.
9.5 Demandes d’accès des autorités publiques. Ultralytics traitera les demandes juridiquement contraignantes relatives aux données à caractère personnel du Client conformément à la loi applicable et aux SCCs, notamment, lorsque la loi le permet, en informant le Client et en coopérant raisonnablement avec lui.
10. Clauses entre responsables du traitement (compte Ultralytics / utilisation / opérations de sécurité)#
10.1 Champ d’application. La présente section s’applique au traitement des données à caractère personnel du responsable du traitement par chaque partie en qualité de responsable du traitement indépendant (et non de responsables conjoints), y compris au traitement par Ultralytics des données de compte de la Société et des données d’utilisation de la Société.
10.2 Obligations des responsables du traitement indépendants. Chaque partie devra :
- (a) traiter les données à caractère personnel du responsable du traitement conformément aux lois sur la protection des données ;
- (b) mettre en œuvre une sécurité appropriée ; et
- (c) répondre aux communications des autorités de contrôle concernant son propre traitement.
10.3 Traitement par Ultralytics en qualité de responsable du traitement. Ultralytics traite les données de compte de la Société et les données d’utilisation de la Société en qualité de responsable du traitement aux fins suivantes : administration des comptes, facturation, surveillance de la sécurité et prévention des abus, vérification de l’identité, conformité juridique, audits/comptabilité et exploitation des Services (y compris les performances et la fiabilité). Ce traitement est décrit dans la Politique de confidentialité d’Ultralytics. Aucune disposition du présent DPA ne saurait être interprétée comme créant une relation de responsables conjoints du traitement entre les parties.
Pour éviter toute ambiguïté, Ultralytics et ses sociétés affiliées peuvent traiter des données limitées de contacts professionnels (telles que les noms, les adresses électroniques professionnelles et les coordonnées professionnelles) dans le cadre d’activités de prospection commerciale, de démonstration, de partenariat et de gestion de la relation client, en qualité de responsables du traitement indépendants.
11. Clauses californiennes (CCPA/CPRA)#
11.1 Prestataire de services / sous-traitant. Dans la mesure où le CCPA/CPRA s’applique et où Ultralytics traite les données à caractère personnel du Client pour le compte de ce dernier, Ultralytics agit en qualité de « prestataire de services » et/ou de « sous-traitant », et ne « vendra » ni ne « partagera » ces informations personnelles.
11.2 Utilisation limitée. Ultralytics ne conservera, n’utilisera ni ne divulguera les données à caractère personnel du Client en dehors de la finalité commerciale directe de la fourniture des Services, sauf dans les cas autorisés par le CCPA/CPRA.
11.3 Non-discrimination. Les parties ne doivent pas exercer de discrimination à l’encontre d’un consommateur parce qu’il a exercé ses droits.
12. Dispositions générales#
12.1 Limitation de responsabilité. Les limitations et exclusions prévues par le Contrat s’appliquent au présent DPA, sauf dans la mesure où la loi ou les SCCs/l’Addendum britannique l’interdit.
12.2 Divisibilité. Si une disposition du présent DPA est invalide ou inapplicable, le reste du présent DPA demeure valide et en vigueur. La disposition invalide ou inapplicable sera soit (i) modifiée autant que nécessaire pour garantir sa validité et son applicabilité, tout en préservant au mieux les intentions des parties, soit, si cela est impossible, (ii) interprétée comme si la partie invalide ou inapplicable n’y avait jamais figuré.
12.3 Conclusion du présent DPA. Le présent DPA est intégré au Contrat et en fait partie. Le Client conclut le présent DPA (y compris, le cas échéant, les SCCs de l’UE et l’Addendum britannique) en :
- (a) acceptant le Contrat ou acceptant d’être lié par celui-ci (notamment en cliquant sur « J’accepte » ou en utilisant un mécanisme similaire pour accepter les Conditions d’utilisation),
- (b) signant un bon de commande, un cahier des charges ou un autre accord écrit qui intègre le Contrat ou y fait référence, ou
- (c) utilisant ou continuant à utiliser les Services après que la Société a mis le présent DPA à disposition.
Le Client déclare et garantit que la personne qui accepte le Contrat et/ou utilise les Services pour le compte du Client est habilitée à engager le Client et, le cas échéant, ses sociétés affiliées.
12.4 Contact. Demandes relatives à la confidentialité : privacy@ultralytics.com ; DPO : dpo@ultralytics.com ; notifications juridiques : legal@ultralytics.com.
13. Parties ; sociétés affiliées#
Le Client conclut le présent DPA pour son propre compte et pour celui de ses sociétés affiliées qui sont des utilisateurs autorisés des Services au titre du Contrat et qui sont responsables du traitement ou sous-traitants des données à caractère personnel du Client (« sociétés affiliées autorisées »). Le Client déclare être habilité à engager les sociétés affiliées autorisées.
Annexe A : Détails du traitement des données à caractère personnel#
Nature : Ultralytics fournit un logiciel en nuage et des services connexes qui permettent aux Clients d’accéder aux produits et fonctionnalités d’Ultralytics et de les utiliser, notamment l’entraînement de modèles, l’inférence, la gestion de jeux de données, les flux de travail de déploiement ainsi que l’assistance et l’administration associées (les « Services »), comme décrit dans le Contrat.
Pour éviter toute ambiguïté, les Services comprennent la plateforme Ultralytics, par l’intermédiaire de laquelle Ultralytics traite les données à caractère personnel du Client pour le compte de celui-ci conformément au présent DPA. Par ailleurs, Ultralytics met également à disposition les modèles open source Ultralytics YOLO, que les Clients peuvent déployer et exploiter indépendamment dans leurs propres environnements. Lorsque les Clients déploient ou utilisent les modèles Ultralytics YOLO en dehors de la plateforme Ultralytics, Ultralytics ne traite pas de données à caractère personnel pour le compte des Clients, qui sont seuls responsables de mettre en œuvre des mesures techniques et organisationnelles appropriées, de déterminer les finalités et les moyens du traitement et de garantir le respect des lois applicables sur la protection des données dans le cadre de ce déploiement et de cette utilisation.
Finalités : Ultralytics traite les données à caractère personnel du Client pour le compte de celui-ci aux fins suivantes :
- fournir, exploiter, sécuriser et prendre en charge les Services conformément au Contrat et aux Instructions documentées du Client ;
- se conformer aux autres instructions documentées et raisonnables fournies par le Client, lorsque ces instructions sont conformes au Contrat et au présent DPA ;
- répondre aux demandes initiées par le Client ou ses utilisateurs autorisés dans le cadre de leur utilisation des Services (y compris les demandes d’assistance client) ;
- surveiller, prévenir et détecter les incidents de sécurité, les fraudes, les abus et les utilisations abusives des Services ; et
- respecter les obligations légales applicables.
Ultralytics n’utilisera pas les données à caractère personnel du Client pour entraîner ou améliorer les modèles généraux d’Ultralytics, sauf instruction expresse du Client par écrit ou par l’intermédiaire des Services. Pour éviter toute ambiguïté, Ultralytics peut utiliser les données d’utilisation de la Société ainsi que des données agrégées ou dépersonnalisées (lorsque cela est autorisé) pour exploiter, sécuriser et améliorer les Services.
Lorsque le Client choisit de partager des jeux de données, des modèles ou d’autres contenus au moyen des fonctionnalités communautaires ou publiques des Services, ce partage constitue une instruction documentée du Client. Le Client demeure seul responsable de s’assurer qu’il dispose de tous les droits et fondements juridiques nécessaires pour mettre ces données à la disposition d’autres utilisateurs.
Durée du traitement : Ultralytics traitera les données à caractère personnel du Client pendant la durée du Contrat et aussi longtemps que nécessaire pour fournir les Services conformément aux Instructions du Client. Après la résiliation ou l’expiration du Contrat, Ultralytics supprimera ou restituera les données à caractère personnel du Client conformément au Contrat et au présent DPA, sauf si la loi applicable impose leur conservation. Pour éviter toute ambiguïté, lorsque Ultralytics traite des données à caractère personnel du responsable du traitement (y compris les données de compte de la Société et les données d’utilisation de la Société) en qualité de responsable du traitement indépendant au titre de la section 10, ce traitement aura lieu pendant les périodes définies dans la Politique de confidentialité d’Ultralytics.
Catégories de personnes concernées : Les données à caractère personnel du Client peuvent concerner les catégories suivantes de personnes concernées, déterminées et contrôlées par le Client :
- les employés, prestataires, agents et représentants du Client ;
- les utilisateurs autorisés et les administrateurs du Client ;
- et les utilisateurs finaux, clients ou autres personnes dont le Client choisit de soumettre les données à caractère personnel aux Services.
Catégories de données à caractère personnel : Les données à caractère personnel du Client peuvent comprendre les catégories suivantes de données à caractère personnel, dans la mesure où elles sont soumises aux Services ou mises à leur disposition par leur intermédiaire par le Client ou pour son compte :
- Données de compte et d’identité des utilisateurs, telles que le nom, l’adresse électronique, le nom d’utilisateur/l’identifiant utilisateur, le nom de l’organisation et le rôle/les autorisations de l’utilisateur (par exemple, administrateur/utilisateur).
- Données d’utilisation et données techniques relatives aux appareils, telles que l’adresse IP, les identifiants des appareils et les attributs du système (par exemple, le type d’appareil, le système d’exploitation, le type de navigateur), les fichiers journaux, les horodatages, les événements d’authentification, l’historique des accès et, le cas échéant, les applications installées ou les détails de configuration recueillis dans le cadre des flux de travail relatifs aux appareils d’entreprise ou à la sécurité.
- Contenus et données d’entrée fournis par le Client, tels que les invites générées par les utilisateurs, les commentaires, les annotations, les métadonnées ou étiquettes des jeux de données et tout autre contenu que le Client téléverse ou soumet par l’intermédiaire des Services (y compris des images/vidéos/fichiers audio ou d’autres fichiers), mais uniquement dans la mesure où ces contenus comprennent des données à caractère personnel.
- Données d’assistance et de communication, telles que les communications avec l’assistance client, les rapports de problèmes, les informations de dépannage et les coordonnées administratives.
Les catégories de données à caractère personnel traitées peuvent également inclure celles décrites dans la Politique de confidentialité d’Ultralytics.
Données sensibles ou catégories particulières de données : Les Services ne sont pas conçus ni destinés au traitement de catégories particulières de données à caractère personnel (au sens de l’article 9 du GDPR ou de son équivalent dans les lois applicables sur la protection des données) ou de données à caractère personnel relatives aux condamnations pénales et aux infractions (article 10 du GDPR). Il est interdit au Client de fournir de telles données, sauf accord exprès écrit d’Ultralytics et sous réserve de garanties supplémentaires.
Annexe B : Informations des annexes I et III (SCCs de l’UE et Addendum britannique)#
Les informations suivantes comprennent celles exigées par les annexes I et III des SCCs de l’UE, ainsi que par le tableau 1 et les annexes 1A et 1B de l’Addendum britannique.
1. Les parties
Exportateur(s) de données :
- Nom : Dénomination sociale du Client
- Raison sociale (si différente) : [Facultatif]
- Adresse : Adresse enregistrée du client
- Numéro d’immatriculation officiel (le cas échéant) : [Facultatif]
- Nom, fonction et coordonnées de la personne à contacter : Nom, fonction, e-mail
- Activités liées aux données transférées en vertu des présentes clauses : Utilisation des Services dans le cadre du Contrat, y compris le transfert des Données personnelles du Client à Ultralytics aux fins de leur Traitement en lien avec les Services, comme décrit dans le Contrat, le présent DPA et l’Annexe A.
- Signature et date : À la signature/acceptation du Contrat/DPA
- Rôle (responsable du traitement/sous-traitant) : Responsable du traitement
Importateur(s) de données :
- Nom : Ultralytics Inc.
- Raison sociale (si différente) : Sans objet
- Adresse et coordonnées : 5001 Judicial Way, Frederick, MD, 21703, États-Unis ; privacy@ultralytics.com
- Numéro d’immatriculation officiel (le cas échéant) : 6755919
- Activités liées aux données transférées en vertu des présentes clauses : Traitement des Données personnelles du Client pour le compte du Client afin de fournir, exploiter, sécuriser, maintenir et prendre en charge les Services, ainsi que comme décrit par ailleurs dans le Contrat, le présent DPA et l’Annexe A.
- Signature et date : À la signature/acceptation du Contrat/DPA
- Rôle (responsable du traitement/sous-traitant) : Comme décrit à la section 3 du DPA.
2. Description du transfert
| Champ | Détails |
|---|---|
| Personnes concernées | Comme décrit à l’Annexe A du DPA |
| Catégories de données à caractère personnel | Comme décrit à l’Annexe A du DPA |
| Données à caractère personnel relevant de catégories particulières (le cas échéant) | Comme décrit à l’Annexe A du DPA |
| Nature du traitement | Comme décrit à l’Annexe A du DPA |
| Finalités du traitement | Comme décrit à l’Annexe A du DPA |
| Durée du traitement et de conservation (ou critères permettant de déterminer cette durée) | Comme décrit à l’Annexe A du DPA |
| Fréquence du transfert | Dans la mesure nécessaire pour fournir et exécuter l’ensemble des obligations et droits relatifs aux Données personnelles prévus dans le Contrat ou le DPA |
| Destinataires des Données personnelles transférées à l’importateur de données | La Société tiendra à jour une liste des sous-traitants ultérieurs à l’adresse suivante : Liste des sous-traitants ultérieurs d’Ultralytics |
Sous-traitants ultérieurs du groupe :
Ultralytics Ltd (Royaume-Uni) - assistance technique, assistance clientèle, aide à l’intégration et interactions commerciales (y compris démonstrations et partenariats)
Ultralytics AI Spain, S.L. (Espagne) - assistance technique, interactions commerciales et activités en contact avec la clientèle, impliquant le traitement limité de données de contact professionnelles
3. Autorité de contrôle compétente
L’autorité de contrôle est celle de l’exportateur de données, déterminée conformément à la clause 13 des clauses contractuelles types de l’UE (CCT de l’UE). Aux fins de l’Addendum britannique, l’autorité de contrôle est l’Information Commissioner’s Office du Royaume-Uni.
Annexe C : Mesures techniques et organisationnelles de sécurité#
Les éléments suivants comprennent les informations requises par l’Annexe II des CCT de l’UE et l’Annexe II de l’Addendum britannique.
| Mesure technique et organisationnelle de sécurité | Détails |
|---|---|
| Mesures de pseudonymisation et de chiffrement des données à caractère personnel | Les Données personnelles du Client sont protégées par le chiffrement en transit au moyen de connexions sécurisées conformes aux normes du secteur (TLS) entre les composants de la plateforme et les points de terminaison externes. Les données stockées dans les services cloud bénéficient du chiffrement au repos géré par le fournisseur cloud et de contrôles sécurisés de gestion des clés. |
| Mesures visant à garantir la confidentialité, l’intégrité, la disponibilité et la résilience continues des systèmes et services de traitement | Ultralytics respecte des engagements de sécurité, de confidentialité et de disponibilité pour ses Services, notamment grâce à une configuration système conçue pour empêcher les accès non autorisés, à la détection et à la surveillance des intrusions, à l’analyse des vulnérabilités et aux tests d’intrusion, au chiffrement en transit et au repos, ainsi qu’à des contrôles de conservation et d’élimination des données. La plateforme Ultralytics fonctionne à l’aide de services cloud gérés offrant une disponibilité. Nos fournisseurs d’infrastructure en tant que service (IaaS) assurent la résilience des bases de données grâce à la réplication et à la haute disponibilité. Ultralytics veille également à ce que les mesures techniques et organisationnelles (TOM) des sous-traitants ultérieurs respectent ou dépassent les normes énoncées dans le présent accord. |
| Mesures visant à garantir la capacité de rétablir rapidement la disponibilité et l’accès aux données à caractère personnel en cas d’incident physique ou technique | Les données du Client au sein de la plateforme Ultralytics sont sauvegardées à l’aide de services natifs des fournisseurs cloud. Les sauvegardes font l’objet d’une surveillance, et les exceptions sont examinées et corrigées. Les données de sauvegarde sont chiffrées au repos et en transit, et leur accès est limité au personnel autorisé. La planification de la continuité des activités et de la reprise après sinistre comprend des objectifs de point de reprise (RPO), des objectifs de délai de reprise (RTO) et des rôles et responsabilités définis. |
| Processus visant à tester, évaluer et apprécier régulièrement l’efficacité des mesures techniques et organisationnelles afin de garantir la sécurité du traitement | Ultralytics effectue régulièrement des analyses de vulnérabilité du système et du réseau, ainsi que des tests d’intrusion de l’environnement de production. La gestion des vulnérabilités comprend l’analyse des dépendances et des pratiques de développement sécurisé intégrées aux pipelines CI/CD ; les vulnérabilités identifiées sont classées par ordre de priorité et corrigées selon leur gravité et leur risque. En outre, Ultralytics procède à une évaluation annuelle des risques et à une revue de direction dans le cadre des pratiques habituelles de son ISMS. |
| Mesures d’identification et d’autorisation des utilisateurs | La plateforme Ultralytics utilise un fournisseur d’authentification et d’identité qui prend en charge l’authentification des utilisateurs et la gestion des sessions. L’accès aux systèmes d’ingénierie (y compris aux dépôts de code source) est réservé au personnel autorisé et régi par des permissions basées sur les rôles, des protections de branches et des revues obligatoires. L’accès interne suit le principe du moindre privilège et repose sur des contrôles d’accès basés sur les rôles. |
| Mesures de protection des données pendant leur transmission | L’accès réseau entrant à la plateforme Ultralytics est limité aux connexions HTTPS (TLS) sécurisées via des points de terminaison frontaux désignés. Les communications internes entre les composants de la plateforme et les services de stockage sont chiffrées en transit au moyen de TLS. |
| Mesures de protection des données pendant leur stockage | Pour la plateforme Ultralytics, les données du Client sont stockées dans des services cloud gérés, chiffrés et dotés de capacités de redondance et de sauvegarde. Les services cloud gérés offrent un chiffrement intégré, des sauvegardes automatisées, un stockage redondant et une haute disponibilité. Le chiffrement des données au repos est assuré par le fournisseur cloud. |
| Mesures visant à garantir la sécurité physique des lieux où les données à caractère personnel sont traitées | La plateforme Ultralytics est hébergée auprès de fournisseurs de services cloud tiers. Les protections physiques et environnementales des centres de données d’hébergement sont gérées par les organisations sous-traitantes ultérieures concernées. Ultralytics examine les rapports d’attestation des organisations sous-traitantes ultérieures et réalise une analyse des risques au moins une fois par an. |
| Mesures visant à garantir la journalisation des événements | Ultralytics s’appuie sur la journalisation native du cloud pour la surveillance, le dépannage et les enquêtes sur les incidents. Les alertes relatives à la disponibilité de la plateforme et à la sécurité sont communiquées en interne par les canaux de communication internes et par e-mail, et en externe par une page d’état hébergée. En outre, Ultralytics examine régulièrement les accès aux applications, outils et ressources qui traitent ou stockent les données du Client. |
| Mesures visant à garantir la configuration du système, y compris la configuration par défaut | Ultralytics maintient des processus documentés de gestion des changements régissant les modifications apportées à la plateforme Ultralytics et au code source des modèles Ultralytics YOLO, notamment l’initiation des changements, leur documentation, les normes de développement, les tests, la revue et l’approbation avant toute publication ou tout déploiement. Les changements sont suivis dans un système de contrôle de version, avec revue par les pairs et validation par les pipelines CI/CD. |
| Mesures de gouvernance et de gestion des technologies de l’information internes et de leur sécurité | Ultralytics maintient des politiques et procédures de sécurité conformes à ses engagements de service et à ses exigences internes de conformité, et révise chaque année les principales politiques et procédures. Les employés doivent attester avoir pris connaissance des politiques au moyen d’un outil dédié de gouvernance, risques et conformité (GRC) et suivre chaque année des formations de sensibilisation à la sécurité et à la protection de la vie privée ; les postes d’ingénierie doivent également suivre une formation au codage sécurisé. Les risques sont consignés dans un registre centralisé et font l’objet d’une revue formelle au moins une fois par an. |
| Mesures de certification/assurance des processus et des produits | Ultralytics s’appuie sur des services gérés par des tiers (y compris des organisations de sous-services) et examine chaque année leurs rapports SOC 2 dans le cadre des contrôles de surveillance. La diligence raisonnable à l’égard des fournisseurs est fondée sur les risques, et les fournisseurs sont classés par niveau (Critique/Élevé/Moyen/Faible), avec des garanties contractuelles et des réévaluations périodiques. |
| Mesures visant à garantir la minimisation des données | Ultralytics traite les données du Client conformément aux accords conclus avec le Client et aux exigences applicables en matière de protection des données, et limite le traitement à ce qui est nécessaire pour fournir et prendre en charge les Services (notamment la gestion des jeux de données, l’annotation, l’entraînement des modèles, l’évaluation et les fonctionnalités connexes de la plateforme). L’utilisation des modèles open source Ultralytics YOLO est gérée par le Client ; dans ce contexte, Ultralytics ne traite pas les charges de travail d’inférence des clients. |
| Mesures visant à garantir la qualité des données | Ultralytics applique des pratiques contrôlées de développement et de déploiement conçues pour favoriser l’intégrité et la fiabilité, notamment la revue par les pairs, les tests automatisés, les workflows CI/CD et la gestion contrôlée des changements apportés à la plateforme et aux versions du code open source. |
| Mesures visant à garantir une conservation limitée des données | Ultralytics applique des engagements de conservation et d’élimination des données dans le cadre de ses engagements de service. Les données du Client sur la plateforme sont sauvegardées au moyen de services gérés, et leur suppression ou leur restitution est effectuée conformément aux accords conclus avec le Client et à la législation applicable. |
| Mesures visant à garantir la responsabilité | Ultralytics maintient un plan de réponse aux incidents et des procédures documentées pour identifier, signaler, gérer et suivre les incidents de sécurité et de confidentialité, y compris les communications permettant de signaler les vulnérabilités externes via security@ultralytics.com. Les incidents sont documentés et traités avec la participation des équipes d’ingénierie et juridique ainsi que de la direction, en fonction de leur gravité. |
| Mesures permettant la portabilité des données et garantissant leur effacement | Les Données personnelles du Client soumises à la plateforme Ultralytics peuvent être supprimées par le Client et/ou à la demande du Client, conformément au Contrat et au présent DPA. Lorsque leur suppression est requise, Ultralytics agit selon les instructions du Client et les exigences légales applicables. (La portabilité est assurée dans la mesure où le Client peut exporter ou récupérer ses données client à partir des Services, le cas échéant.) Les modèles open source Ultralytics YOLO sont déployés par le Client dans son environnement dédié, ce qui lui garantit un contrôle total de la gouvernance des données. |
| Mesures techniques et organisationnelles des sous-traitants ultérieurs | Ultralytics applique un programme de gestion des fournisseurs fondé sur les risques pour l’intégration et le suivi des prestataires de services tiers, comprenant l’examen des attestations de conformité et des exigences contractuelles en matière de sécurité et de protection des données. Ultralytics surveille également les organisations de sous-services et examine chaque année leurs rapports SOC 2. Ultralytics conclut également des accords de traitement des données avec ses sous-traitants ultérieurs, assortis d’obligations de protection des données substantiellement similaires à celles du présent DPA. |
Annexe D : Addendum britannique#
Addendum relatif aux transferts internationaux de données aux clauses contractuelles types de la Commission européenne
Partie 1 : Tableaux#
Tableau 1 : Parties
| Champ | Exportateur | Importateur |
|---|---|---|
| Date d’entrée en vigueur | Le présent Addendum britannique prend effet à la même date que le DPA. | Le présent Addendum britannique prend effet à la même date que le DPA. |
| Coordonnées des Parties | Client | Société |
| Contact principal | Voir l’Annexe B du présent DPA | Voir l’Annexe B du présent DPA |
Tableau 2 : CCT, modules et clauses sélectionnés
| Champ | Détails |
|---|---|
| CCT de l’UE | La version des CCT de l’UE approuvées à laquelle le présent Addendum britannique est joint, telle que définie dans le DPA et complétée par les sections 6.2 et 6.3 du DPA. |
Tableau 3 : Informations relatives aux annexes
« Informations relatives aux annexes » désigne les informations qui doivent être fournies pour les modules sélectionnés, comme indiqué dans l’annexe des CCT de l’UE approuvées (à l’exception des Parties), et qui, pour le présent Addendum britannique, figurent dans :
| Annexe | Référence |
|---|---|
| Annexe 1A : Liste des Parties | Comme indiqué dans le tableau 1 ci-dessus |
| Annexe 2B : Description du transfert | Voir l’Annexe B du présent DPA |
| Annexe II : Mesures techniques et organisationnelles, y compris les mesures techniques et organisationnelles visant à garantir la sécurité des données | Voir l’Annexe C du présent DPA |
| Annexe III : Liste des sous-traitants ultérieurs (modules 2 et 3 uniquement) | Voir l’Annexe B du présent DPA |
Tableau 4 : Résiliation du présent Addendum britannique en cas de modification de l’Addendum britannique approuvé
Remarque : Cette disposition autorise la partie sélectionnée (le cas échéant) à résilier l’Addendum britannique si l’ICO modifie l’Addendum britannique approuvé et que cette modification entraîne directement une augmentation substantielle, disproportionnée et démontrable (a) de ses coûts directs d’exécution de ses obligations au titre de l’Addendum britannique ou (b) du risque qu’elle encourt en vertu de l’Addendum britannique.
| Champ | Sélection |
|---|---|
| Résiliation du présent addendum britannique lorsque l’addendum britannique approuvé est modifié | x Importateur x Exportateur ☐ Aucune des Parties |
Conclusion du présent addendum britannique#
Chaque partie accepte d’être liée par les conditions énoncées dans le présent addendum britannique, en contrepartie de l’engagement de l’autre partie à être également liée par le présent addendum britannique.
Bien que l’annexe 1A et la clause 7 des clauses contractuelles types de l’UE approuvées exigent la signature des Parties, pour effectuer des transferts depuis le Royaume-Uni, les Parties peuvent conclure le présent addendum britannique de toute manière qui les lie juridiquement et permet aux personnes concernées de faire valoir leurs droits tels qu’ils sont énoncés dans le présent addendum britannique. La conclusion du présent addendum britannique aura le même effet que la signature des clauses contractuelles types de l’UE approuvées et de toute partie de celles-ci.
Interprétation du présent addendum britannique#
Lorsque le présent addendum britannique utilise des termes définis dans les clauses contractuelles types de l’UE approuvées, ces termes ont le même sens que dans celles-ci. En outre, les termes suivants ont les significations suivantes :
| Terme | Définition |
|---|---|
| Addendum britannique | désigne le présent addendum relatif aux transferts internationaux de données, intégrant les clauses contractuelles types de l’UE et joint au DPA en tant qu’annexe D. |
| CCT de l’UE | désigne la ou les versions des clauses contractuelles types de l’UE approuvées auxquelles le présent addendum britannique est joint, comme indiqué dans le tableau 2, y compris les informations de l’appendice |
| Informations de l’appendice | s’entend au sens du tableau 3 |
| Garanties appropriées | désigne le niveau de protection des données à caractère personnel et des droits des personnes concernées exigé par les lois britanniques sur la protection des données lorsque tu effectues un transfert depuis le Royaume-Uni en t’appuyant sur les clauses types de protection des données visées à l’article 46(2)(d) du RGPD britannique. |
| Addendum britannique approuvé | désigne le modèle d’addendum publié par l’ICO et présenté au Parlement conformément à l’article 119A de la loi de 2018 sur la protection des données, le 2 février 2022, tel qu’il peut être révisé en vertu de la section 18 de l’addendum britannique. |
| Clauses contractuelles types de l’UE approuvées | désigne les clauses contractuelles types approuvées par la Commission européenne dans la décision 2021/914 de la Commission du 4 juin 2021, pour les transferts de données à caractère personnel vers des pays qui ne sont pas reconnus par la Commission européenne comme offrant un niveau adéquat de protection des données à caractère personnel (telles que modifiées et mises à jour périodiquement). |
| ICO | désigne l’Information Commissioner's Office. |
| Transfert depuis le Royaume-Uni | a la même définition que celle énoncée dans le DPA. |
| Royaume-Uni | désigne le Royaume-Uni de Grande-Bretagne et d’Irlande du Nord |
| Lois britanniques sur la protection des données | désigne toutes les lois relatives à la protection des données, au traitement des données à caractère personnel, à la vie privée et/ou aux communications électroniques en vigueur périodiquement au Royaume-Uni, y compris le RGPD britannique et la loi de 2018 sur la protection des données. |
| RGPD britannique | a la définition énoncée dans le DPA. |
Le présent addendum britannique doit toujours être interprété d’une manière conforme aux lois britanniques sur la protection des données, de sorte qu’il remplisse l’obligation des Parties de fournir les garanties appropriées.
Si les dispositions incluses dans le présent addendum britannique modifient de quelque manière que ce soit les clauses contractuelles types de l’UE approuvées sans que ces modifications soient autorisées par celles-ci ou par l’addendum britannique approuvé, ces modifications ne seront pas intégrées au présent addendum britannique et la disposition équivalente des clauses contractuelles types de l’UE approuvées s’y substituera.
En cas d’incohérence ou de conflit entre les lois britanniques sur la protection des données et le présent addendum britannique, les lois britanniques sur la protection des données prévalent.
Si le sens du présent addendum britannique n’est pas clair ou s’il peut avoir plusieurs sens, le sens qui correspond le plus étroitement aux lois britanniques sur la protection des données s’applique.
Toute référence à une législation (ou à des dispositions législatives spécifiques) désigne cette législation (ou ces dispositions spécifiques) telle qu’elle peut évoluer au fil du temps. Cela inclut les cas où cette législation (ou ces dispositions spécifiques) a été codifiée, réédictée et/ou remplacée après la conclusion du présent addendum britannique.
Hiérarchie#
Bien que la clause 5 des clauses contractuelles types de l’UE approuvées prévoie que celles-ci prévalent sur tous les accords connexes entre les parties, les parties conviennent que, pour les transferts depuis le Royaume-Uni, la hiérarchie définie à la section 10 ci-dessous prévaut.
En cas d’incohérence ou de conflit entre l’addendum britannique approuvé et les clauses contractuelles types de l’UE (selon le cas), l’addendum britannique approuvé prévaut sur les clauses contractuelles types de l’UE, sauf lorsque (et dans la mesure où) les dispositions incompatibles ou contradictoires des clauses contractuelles types de l’UE offrent une meilleure protection aux personnes concernées, auquel cas ces dispositions prévalent sur l’addendum britannique approuvé.
Lorsque le présent addendum britannique intègre des clauses contractuelles types de l’UE conclues pour protéger les transferts depuis l’UE soumis au RGPD, les parties reconnaissent que rien dans le présent addendum britannique n’a d’incidence sur ces clauses contractuelles types de l’UE.
Intégration et modifications des clauses contractuelles types de l’UE#
Le présent addendum britannique intègre les clauses contractuelles types de l’UE, modifiées dans la mesure nécessaire pour que :
- ensemble, elles s’appliquent aux transferts de données effectués par l’exportateur de données à l’importateur de données, dans la mesure où les lois britanniques sur la protection des données s’appliquent au traitement de l’exportateur de données lors de ce transfert, et qu’elles fournissent des garanties appropriées pour ces transferts de données ;
- les sections 9 à 11 ci-dessus prévalent sur la clause 5 (Hiérarchie) des clauses contractuelles types de l’UE ; et
- le présent addendum britannique (y compris les clauses contractuelles types de l’UE qui y sont intégrées) soit (1) régi par les lois de l’Angleterre et du pays de Galles et (2) que tout litige en découlant soit réglé par les tribunaux de l’Angleterre et du pays de Galles.
À moins que les parties aient convenu d’autres modifications répondant aux exigences de la section 12 du présent addendum britannique, les dispositions de la section 15 du présent addendum britannique s’appliquent.
Aucune modification des clauses contractuelles types de l’UE approuvées autre que celles nécessaires pour satisfaire aux exigences de la section 12 du présent addendum britannique ne peut être apportée.
Les modifications suivantes sont apportées aux clauses contractuelles types de l’UE (aux fins de la section 12 du présent addendum britannique) :
- Les références aux « Clauses » désignent le présent addendum britannique intégrant les clauses contractuelles types de l’UE ;
- Dans la clause 2, supprimer les termes : « et, en ce qui concerne les transferts de données de responsables du traitement à des sous-traitants et/ou de sous-traitants à des sous-traitants, les clauses contractuelles types conformément à l’article 28(7) du règlement (UE) 2016/679 » ;
- La clause 6 (Description du ou des transferts) est remplacée par : « Les détails du ou des transferts, et en particulier les catégories de données à caractère personnel transférées et la ou les finalités de ces transferts, sont ceux indiqués à l’annexe I.B lorsque les lois britanniques sur la protection des données s’appliquent au traitement de l’exportateur de données lors de ce transfert. » ;
- La clause 8.7(i) du module 1 est remplacée par : « il s’agit d’un pays bénéficiant de règlements d’adéquation conformément à la section 17A du RGPD britannique qui couvrent le transfert ultérieur » ;
- La clause 8.8(i) des modules 2 et 3 est remplacée par : « le transfert ultérieur est effectué vers un pays bénéficiant de règlements d’adéquation conformément à la section 17A du RGPD britannique qui couvrent le transfert ultérieur ; »
- Les références au « règlement (UE) 2016/679 », au « règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (règlement général sur la protection des données) » et à « ce règlement » sont toutes remplacées par « les lois britanniques sur la protection des données ». Les références à des articles spécifiques du « règlement (UE) 2016/679 » sont remplacées par l’article ou la section équivalents des lois britanniques sur la protection des données ;
- Les références au règlement (UE) 2018/1725 sont supprimées ;
- Les références à l’« Union européenne », à l’« Union », à l’« UE », à l’« État membre de l’UE », à l’« État membre » et à l’« UE ou État membre » sont toutes remplacées par le « Royaume-Uni » ;
- La référence à la « clause 12(c)(i) » figurant à la clause 10(b)(i) du module 1 est remplacée par « clause 11(c)(i) » ;
- La clause 13(a) et la partie C de l’annexe I ne sont pas utilisées ;
- Les termes « autorité de contrôle compétente » et « autorité de contrôle » sont tous deux remplacés par « Information Commissioner » ;
- À la clause 16(e), le sous-paragraphe (i) est remplacé par : « le Secretary of State adopte des règlements conformément à la section 17A de la loi de 2018 sur la protection des données, qui couvrent le transfert de données à caractère personnel auquel les présentes clauses s’appliquent ; » ;
- La clause 17 est remplacée par : « Les présentes clauses sont régies par les lois de l’Angleterre et du pays de Galles » ;
- La clause 18 est remplacée par : « Tout litige découlant des présentes clauses est réglé par les tribunaux de l’Angleterre et du pays de Galles. Une personne concernée peut également engager une procédure judiciaire contre l’exportateur de données et/ou l’importateur de données devant les tribunaux de tout pays du Royaume-Uni. Les parties acceptent de se soumettre à la compétence de ces tribunaux. » ; et
- Les notes de bas de page des clauses contractuelles types de l’UE approuvées ne font pas partie du présent addendum britannique, à l’exception des notes de bas de page 8, 9, 10 et 11.
Modifications de l’addendum britannique#
Les parties peuvent convenir de modifier les clauses 17 et/ou 18 des clauses contractuelles types de l’UE afin qu’elles renvoient aux lois et/ou aux tribunaux de l’Écosse ou de l’Irlande du Nord.
Si les parties souhaitent modifier le format des informations figurant dans la partie 1 : tableaux de l’addendum britannique approuvé, elles peuvent le faire en convenant par écrit de cette modification, à condition que celle-ci ne réduise pas les garanties appropriées.
L’ICO peut périodiquement publier une version révisée de l’addendum britannique approuvé qui :
- apporte des modifications raisonnables et proportionnées à l’addendum britannique approuvé, y compris la correction d’erreurs dans celui-ci ; et/ou
- reflète les modifications des lois britanniques sur la protection des données.
La version révisée de l’addendum britannique approuvé indique la date d’entrée en vigueur des modifications de l’addendum britannique approuvé et précise si les parties doivent réexaminer le présent addendum britannique, y compris les informations de l’appendice. Le présent addendum britannique est automatiquement modifié conformément à la version révisée de l’addendum britannique approuvé à compter de la date indiquée.
Si l’ICO publie une version révisée de l’addendum britannique approuvé en vertu de la section 18 du présent addendum britannique, et si une partie subit, directement du fait des modifications apportées à l’addendum britannique approuvé, une augmentation substantielle, disproportionnée et démontrable :
- de ses coûts directs liés à l’exécution de ses obligations au titre de l’addendum britannique ; et/ou
- de ses risques au titre de l’addendum britannique,
et si, dans les deux cas, cette partie a d’abord pris des mesures raisonnables pour réduire ces coûts ou ces risques afin qu’ils ne soient ni substantiels ni disproportionnés, cette partie peut résilier le présent addendum britannique à l’issue d’un délai de préavis raisonnable, en adressant un préavis écrit de cette durée à l’autre partie avant la date d’entrée en vigueur de la version révisée de l’addendum britannique approuvé.
Les parties n’ont pas besoin du consentement d’un tiers pour modifier le présent addendum britannique, mais toute modification doit être effectuée conformément à ses conditions.