Le présent Accord de traitement des données ("DPA") fait partie intégrante des Conditions d'utilisation AirStrings (l'"Accord") et y est soumis, conclu entre Symbionix SL (Sociedad Limitada, CIF B-22937023, siège social Carrer de Pere IV 182, 08005 Barcelona, Spain) ("AirStrings", "Sous-traitant") et le client identifié dans l'Accord ("Client", "Responsable du traitement"). Il régit le traitement des Données à caractère personnel par AirStrings pour le compte du Client dans le cadre du Service.
Acceptation / signature réputée. En acceptant l'Accord (par click-through ou par l'utilisation du Service), le Client accepte le présent DPA en son nom propre et, le cas échéant, au nom de ses sociétés affiliées. Aucune signature distincte n'est requise; l'acceptation de l'Accord a le même effet que la signature du présent DPA et des Clauses Contractuelles Types intégrées par référence à la Section 8, et les parties sont réputées avoir signé les Annexes de ces Clauses. Si la personne qui accepte n'a pas le pouvoir d'engager le Client, le présent DPA n'est pas valide.
Les termes commençant par une majuscule qui ne sont pas définis ici ont le sens qui leur est donné dans l'Accord ou dans le GDPR.
1. Définitions
1.1 "GDPR" désigne le Regulation (EU) 2016/679.
1.2 "Législation sur la protection des données" désigne le GDPR et le droit espagnol de la protection des données (LOPDGDD), ainsi que toute autre législation applicable en matière de protection des données ou de vie privée.
1.3 "Données à caractère personnel", "traitement", "responsable du traitement", "sous-traitant", "personne concernée", "autorité de contrôle" et "violation de données à caractère personnel" ont le sens qui leur est donné dans le GDPR.
1.4 "Données à caractère personnel du Client" désigne les Données à caractère personnel contenues dans le Contenu Client ou traitées d'une autre manière par AirStrings pour le compte du Client au titre de l'Accord, comme décrit à l'Annex I.
1.5 "Sous-traitant ultérieur" désigne un tiers engagé par AirStrings pour traiter les Données à caractère personnel du Client.
1.6 "SCCs" désigne les Clauses Contractuelles Types approuvées par la Commission Implementing Decision (EU) 2021/914.
2. Rôles et portée
2.1 Le Client est le responsable du traitement (ou un sous-traitant agissant pour le compte de son ou ses propres responsables du traitement) des Données à caractère personnel du Client. AirStrings est le sous-traitant (ou le sous-traitant ultérieur, respectivement).
2.2 AirStrings ne traite les Données à caractère personnel du Client que sur instructions documentées du Client, y compris telles qu'énoncées dans l'Accord, le présent DPA et l'utilisation du Service par le Client, et comme décrit à l'Annex I. AirStrings informera le Client si, à son avis, une instruction enfreint la Législation sur la protection des données (sans obligation de contrôler activement la conformité du Client).
2.3 Le Client est responsable de la licéité des Données à caractère personnel du Client et de ses instructions, y compris du fait de disposer d'une base légale valide et de fournir les informations requises aux personnes concernées. Le Client garantit que ses instructions et le contenu qu'il téléverse sont conformes à la Législation sur la protection des données.
2.4 AirStrings agit en qualité de responsable du traitement indépendant pour les données de compte, de facturation, de sécurité et d'utilisation agrégées/anonymisées, comme décrit dans la Politique de confidentialité; ces données sont exclues du champ d'application du présent DPA.
3. Obligations du Sous-traitant
AirStrings s'engage à:
3.1 ne traiter les Données à caractère personnel du Client que conformément à la Section 2.2 et à la loi applicable, et non à ses propres fins;
3.2 veiller à ce que les personnes autorisées à traiter les Données à caractère personnel du Client soient tenues à la confidentialité;
3.3 mettre en œuvre et maintenir les mesures techniques et organisationnelles décrites à l'Annex II (Art. 32 GDPR);
3.4 respecter les conditions prévues à la Section 5 pour engager des Sous-traitants ultérieurs;
3.5 compte tenu de la nature du traitement, aider le Client par des mesures appropriées, dans la mesure du possible, à répondre aux demandes des personnes concernées (Chapter III GDPR) — voir Section 6;
3.6 aider le Client à assurer le respect des Articles 32–36 GDPR (sécurité, notification des violations, analyses d'impact relatives à la protection des données et consultation préalable), compte tenu de la nature du traitement et des informations dont dispose AirStrings;
3.7 au choix du Client, supprimer ou renvoyer les Données à caractère personnel du Client à la fin de la prestation des services, et supprimer les copies existantes, sauf lorsque le stockage est requis par le droit de l'UE ou d'un État membre — voir Section 9; et
3.8 mettre à la disposition du Client les informations nécessaires pour démontrer le respect de l'Article 28 GDPR et permettre la réalisation d'audits et y contribuer, comme prévu à la Section 7.
4. Sécurité et notification des violations
4.1 AirStrings met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, comme indiqué à l'Annex II, et les réexamine périodiquement.
4.2 Notification des violations. AirStrings notifiera au Client toute violation de données à caractère personnel affectant les Données à caractère personnel du Client sans retard injustifié, et en tout état de cause dans un délai de 48 heures après en avoir pris connaissance. La notification décrira, dans la mesure connue, la nature de la violation, ses conséquences probables et les mesures prises ou proposées, et sera complétée à mesure que davantage d'informations deviennent disponibles. AirStrings aidera raisonnablement le Client à s'acquitter de ses propres obligations de notification au titre des Articles 33–34 GDPR. La notification ne constitue pas une reconnaissance de faute.
5. Sous-traitants ultérieurs
5.1 Autorisation générale. Le Client donne une autorisation écrite générale à AirStrings pour engager des Sous-traitants ultérieurs, au sein des catégories décrites à l'Annex III, afin de traiter les Données à caractère personnel du Client. La liste actuelle des Sous-traitants ultérieurs, y compris les noms des prestataires concernés, est mise à la disposition du Client sur demande à support@airstrings.com.
5.2 Répercussion des obligations. AirStrings imposera à chaque Sous-traitant ultérieur, par contrat écrit, des obligations de protection des données substantiellement identiques à celles du présent DPA (en particulier les obligations SCC lorsque cela est pertinent), et demeure responsable envers le Client de l'exécution par le Sous-traitant ultérieur.
5.3 Notification de changement et opposition. AirStrings donnera au Client un préavis d'au moins 30 jours en cas d'ajout ou de remplacement d'un Sous-traitant ultérieur (par e-mail et/ou un autre mécanisme de notification que nous désignons). Le Client peut s'opposer pour des motifs raisonnables de protection des données dans un délai de 30 jours à compter de la notification. Les parties œuvreront de bonne foi pour résoudre l'opposition. Si elle ne peut être résolue, le Client peut, à titre de recours unique et exclusif, résilier la partie du Service concernée, et AirStrings remboursera les frais prépayés et inutilisés pour la partie résiliée.
6. Demandes des personnes concernées
6.1 Compte tenu de la nature du traitement, AirStrings aidera le Client par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à s'acquitter de son obligation de répondre aux demandes des personnes concernées. Lorsque AirStrings reçoit une demande directement d'une personne concernée relative aux Données à caractère personnel du Client, elle ne répondra pas elle-même à la demande (si ce n'est pour orienter la personne concernée vers le Client lorsque cela est approprié) mais notifiera au Client, sans retard injustifié, sauf interdiction légale.
7. Audits
7.1 AirStrings mettra à la disposition du Client les informations nécessaires pour démontrer le respect de l'Article 28 GDPR. Cette obligation est satisfaite principalement par la fourniture, par AirStrings, de la documentation pertinente et, lorsqu'ils sont disponibles, de rapports d'audit ou de certifications de tiers sur demande.
7.2 Lorsque ces informations sont insuffisantes pour démontrer la conformité, ou à la suite d'une violation de données à caractère personnel, le Client peut réaliser un audit. Les audits sur site sont limités à une fois par période de 12 mois, requièrent un préavis écrit d'au moins quatre semaines, doivent être menés pendant les heures ouvrables sans perturber de manière déraisonnable les opérations d'AirStrings, sont soumis à la confidentialité et sont à la charge du Client. AirStrings peut exiger qu'un tiers indépendant convenu d'un commun accord réalise l'audit.
8. Transferts internationaux
8.1 Le Client autorise AirStrings à transférer les Données à caractère personnel du Client en dehors de l'EEE lorsque cela est nécessaire pour fournir le Service, sous réserve de garanties appropriées au titre du Chapter V GDPR.
8.2 SCCs. Lorsque AirStrings transfère des Données à caractère personnel du Client depuis l'EEE vers un pays ne bénéficiant pas d'une décision d'adéquation, les SCCs sont intégrées au présent DPA par référence et s'appliquent comme suit:
- le Module Two (responsable du traitement à sous-traitant) s'applique lorsque le Client est responsable du traitement des Données à caractère personnel du Client; et
- le Module Three (sous-traitant à sous-traitant) s'applique lorsque le Client est lui-même un sous-traitant agissant pour le compte d'un responsable du traitement tiers.
Aux fins des SCCs:
- (a) le Client est l'"exportateur de données" et AirStrings est l'"importateur de données";
- (b) la clause d'adhésion optionnelle (Clause 7) ne s'applique pas;
- (c) au titre de la Clause 9, l'Option 2 (autorisation écrite générale) s'applique, avec le délai de préavis prévu à la Section 5.3;
- (d) au titre de la Clause 11, le libellé optionnel relatif à la résolution indépendante des litiges ne s'applique pas;
- (e) au titre de la Clause 17 (Option 1), les SCCs sont régies par le droit de l'Espagne;
- (f) au titre de la Clause 18, les litiges sont résolus devant les tribunaux d'Espagne (Barcelone);
- (g) l'autorité de contrôle compétente est l'Agencia Española de Protección de Datos (AEPD);
- (h) l'Annex I.A/B est renseignée par l'Annex I du présent DPA; l'Annex II des SCCs est renseignée par l'Annex II du présent DPA; et la liste des Sous-traitants ultérieurs figurant à l'Annex III tient lieu de liste au sens de la Clause 9.
8.3 Lorsque AirStrings s'appuie sur les propres garanties de transfert d'un Sous-traitant ultérieur (ses SCCs et/ou sa certification EU–US Data Privacy Framework) pour les transferts ultérieurs, ces garanties s'appliquent en complément de la présente Section, comme décrit dans la liste actuelle des Sous-traitants ultérieurs mise à la disposition du Client sur demande.
8.4 Si les SCCs sont invalidées ou remplacées, les parties œuvreront de bonne foi pour mettre en place un mécanisme de transfert licite alternatif.
9. Restitution et suppression
9.1 À la résiliation ou à l'expiration de l'Accord, AirStrings, au choix du Client, mettra les Données à caractère personnel du Client à disposition pour export pendant une Fenêtre de Conservation de 30 jours, puis les supprimera des systèmes actifs, et les purgera des sauvegardes selon le cycle normal d'expiration des sauvegardes d'AirStrings, sauf dans la mesure où le stockage est requis par le droit de l'UE ou d'un État membre. Sur demande, AirStrings confirmera la suppression par écrit.
10. Responsabilité et dispositions générales
10.1 La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations et exclusions prévues dans l'Accord, dans la mesure permise par la Législation sur la protection des données. Aucune disposition de l'Accord ne limite la responsabilité qui ne peut être limitée en vertu de la Législation sur la protection des données.
10.2 Le présent DPA est régi par le droit de l'Espagne, les tribunaux de Barcelone étant compétents, conformément à l'Accord.
10.3 En cas de conflit entre le présent DPA et l'Accord concernant le traitement des Données à caractère personnel, le présent DPA prévaut. En cas de conflit entre le présent DPA et les SCCs, les SCCs prévalent.
10.4 Le présent DPA demeure en vigueur aussi longtemps qu'AirStrings traite des Données à caractère personnel du Client.
Annex I — Description du traitement
A. Liste des parties
- Exportateur de données / responsable du traitement: le Client (tel qu'identifié dans le compte de l'Accord), agissant en qualité de responsable du traitement ou de sous-traitant pour le compte de son ou ses propres responsables du traitement. Contact: le contact de compte/d'administration du Client.
- Importateur de données / sous-traitant: Symbionix SL, Carrer de Pere IV 182, 08005 Barcelona, Spain. Contact: support@airstrings.com.
B. Nature et finalité du traitement. Hébergement, stockage, transmission, mise en cache, signature (Ed25519), regroupement en bundles et diffusion via CDN du Contenu Client, et fourniture du Service AirStrings de gestion de chaînes et de localisation (tableau de bord, API, diffusion des SDK), y compris l'assistance et la sécurité associées.
C. Durée. Pour la durée de l'Accord, plus la Fenêtre de Conservation de 30 jours et le cycle d'expiration des sauvegardes décrits à la Section 9.
D. Catégories de personnes concernées. Les utilisateurs et administrateurs autorisés du Client; et toute personne dont le Client choisit d'inclure les Données à caractère personnel dans le Contenu Client (le Service n'est pas destiné à stocker des données à caractère personnel en tant que contenu — voir Conditions §5.5).
E. Catégories de Données à caractère personnel. Données de compte et d'authentification des utilisateurs du Client (noms, e-mails professionnels, rôles, métadonnées de clés API, adresses IP, journaux); et toute Donnée à caractère personnel que le Client choisit de placer dans le Contenu Client (les données de chaînes/de langue ne sont pas destinées à contenir des Données à caractère personnel).
F. Catégories particulières. Aucune prévue ou attendue. Le Client ne doit pas inclure de données de catégorie particulière dans le Contenu Client.
G. Fréquence. Continue, pendant toute la durée du Service.
H. Conservation. Comme décrit à la Section 9 et dans la Politique de confidentialité.
Annex II — Mesures techniques et organisationnelles (TOMs)
AirStrings maintient les mesures suivantes (Art. 32 GDPR), réexaminées périodiquement et mises à jour à mesure que le Service évolue:
1. Chiffrement. TLS 1.2+ pour les données en transit; chiffrement au repos pour les données stockées et le stockage d'objets (bundles signés). Mots de passe hachés avec bcrypt; clés API stockées hachées. 2. Intégrité de la diffusion. Tous les bundles diffusés sont signés avec Ed25519; les SDKs vérifient les signatures, et l'échec de la vérification constitue une erreur bloquante — protégeant l'intégrité et l'authenticité du contenu de bout en bout. 3. Contrôle d'accès. Accès aux systèmes de production fondé sur les rôles et sur le moindre privilège; comptes uniques; authentification multifacteur pour l'accès administratif; l'accès est réexaminé périodiquement et révoqué dans un délai de 24 heures suivant le départ ou le changement de rôle d'un membre du personnel. 4. Isolation réseau et des locataires. Isolation logique entre les clients/locataires; accès de production restreint et séparé des autres environnements. 5. Gestion des secrets. Secrets conservés dans des variables d'environnement ou un gestionnaire de secrets, jamais dans le code source, les journaux ou les messages d'erreur. 6. Journalisation et surveillance. Journalisation structurée de la sécurité et des accès avec des identifiants de corrélation; surveillance et alertes en cas d'activité anormale. 7. Développement sécurisé. Modifications sous contrôle de version et revues; dépendances épinglées et vérifiées; aucune dépendance présentant des vulnérabilités critiques/élevées connues; validation des entrées externes aux frontières de confiance. 8. Résilience et sauvegardes. Sauvegardes régulières des métadonnées avec un cycle d'expiration défini; procédures de récupération. 9. Réponse aux incidents. Processus documenté de réponse aux incidents, y compris l'évaluation des violations et l'engagement de notification au client dans un délai de 48 heures prévu à la Section 4.2. 10. Gestion des fournisseurs. Sous-traitants ultérieurs liés par des conditions écrites de protection des données comportant des obligations substantiellement équivalentes à celles du présent DPA. 11. Minimisation des données dès la conception. Le Service est conçu pour les chaînes d'application, non pour les données à caractère personnel; les clients sont invités à ne pas inclure de données à caractère personnel dans le Contenu Client.
Annex III — Sous-traitants ultérieurs
AirStrings engage des Sous-traitants ultérieurs au sein des catégories suivantes pour traiter les Données à caractère personnel du Client:
| Catégorie | Finalité | Emplacement | Mécanisme de transfert |
|---|---|---|---|
| Hébergement d'application / calcul | Exécution du backend AirStrings | UE / États-Unis | SCCs (adéquation le cas échéant) |
| Base de données gérée | Stockage des métadonnées du Service | UE / États-Unis | SCCs (adéquation le cas échéant) |
| CDN + stockage d'objets | Diffusion et stockage des bundles signés | UE / États-Unis (edge mondial) | SCCs (adéquation le cas échéant) |
| Traitement des paiements | Abonnements, facturation, taxes | UE / États-Unis | SCCs (adéquation le cas échéant) |
| E-mail transactionnel | Notifications de compte, de sécurité et d'équipe | UE / États-Unis | SCCs (adéquation le cas échéant) |
La liste actuelle des Sous-traitants ultérieurs, y compris les noms des prestataires concernés et le mécanisme de transfert retenu pour chacun, est mise à la disposition du Client sur demande à support@airstrings.com et tient lieu de liste au sens de la Clause 9 visée à la Section 8.2.