Accord de Traitement des Données
Dernière mise à jour : 31 août 2026
Le présent Accord de Traitement des Données (“DPA”) fait partie de l’Accord entre le Client et Sheetgo. Les produits et services Sheetgo fournis au titre de l’Accord constituent le “Service.” Le présent DPA s’applique lorsque Sheetgo traite les Données à caractère personnel du Client pour le compte de celui-ci dans le cadre de la fourniture du Service.
1. Parties et entité contractante
Le présent DPA est conclu entre le Client et l’entité Sheetgo avec laquelle le Client contracte : Sheetgo Europe S.L., une société constituée en Espagne, ou Sheetgo, Inc., une société constituée dans l’État du Delaware, aux États-Unis. L’entité contractante est indiquée lors de la procédure d’achat en libre-service, sur une facture émise par Sheetgo ou dans un Order Form. Si aucun de ces éléments n’indique l’entité contractante, y compris dans le cas d’une offre gratuite ou d’un achat sur une marketplace facturé par celle-ci, l’entité contractante est Sheetgo Europe S.L., sauf indication contraire lors de la procédure d’achat en libre-service ou dans un Order Form. L’entité contractante applicable est désignée dans le présent DPA sous le nom de “Sheetgo.”
2. Définitions
“Accord” désigne l’accord régissant l’utilisation du Service par le Client, composé du document de Sheetgo intitulé Conditions d'utilisation publié à l’adresse sheetgo.com/legal/terms, le présent DPA, tout Order Form applicable, ainsi que les politiques ou avis intégrés aux Conditions d’utilisation.
“Client” désigne l’organisation ou l’entreprise qui accepte l’Accord ou signe un Order Form. Ce terme ne détermine pas le rôle du Client au regard de la Législation sur la protection des données. Le Client peut agir en qualité de responsable du traitement ou de sous-traitant pour le compte d’un responsable du traitement tiers.
“Données à caractère personnel du Client” désigne toutes les données à caractère personnel que Sheetgo traite pour le compte du Client dans le cadre de la fourniture du Service. Elles comprennent les données à caractère personnel figurant dans les données, fichiers, messages, registres et autres contenus que le Client ou ses utilisateurs connectent au Service, soumettent au Service ou traitent par son intermédiaire, ainsi que dans les charges utiles des interfaces de programmation d’applications et des webhooks, les courriers électroniques et pièces jointes traités par des Workflows configurés, les noms et identifiants de fichiers, les données de configuration et de connexion, les journaux et les entrées et sorties d’intelligence artificielle. Elles excluent les données à caractère personnel que Sheetgo traite en qualité de responsable du traitement pour ses propres finalités, notamment l’administration des comptes, la facturation, l’administration et les communications relatives au support, ainsi que le marketing, comme décrit dans la politique de Sheetgo Politique de confidentialité publié à l’adresse sheetgo.com/legal/privacy.
“Législation sur la protection des données” désigne l’ensemble des lois relatives à la protection des données et à la vie privée qui s’appliquent au traitement des Données à caractère personnel du Client au titre du présent DPA, notamment le règlement (UE) 2016/679 (“RGPD”), le RGPD tel qu’intégré dans le droit du Royaume-Uni et modifié périodiquement (“RGPD du Royaume-Uni”), ainsi que les lois étatiques applicables des États-Unis en matière de vie privée.
“CCT de l’UE” désigne les Clauses Contractuelles Types relatives aux transferts de données à caractère personnel vers des pays tiers adoptées par la Commission européenne dans la décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021.
“Order Form” désigne une commande, un devis ou un énoncé des travaux signé avec l’équipe commerciale de Sheetgo.
“Sous-traitant ultérieur” désigne un sous-traitant engagé par Sheetgo pour traiter les Données à caractère personnel du Client pour le compte de celui-ci.
“Avenant du Royaume-Uni” désigne l’Avenant relatif au transfert international de données aux Clauses Contractuelles Types de la Commission européenne émis par l’Information Commissioner’s Office du Royaume-Uni, version B1.0 en vigueur depuis le 21 mars 2022, tel que révisé conformément à ses dispositions.
Les termes “responsable du traitement,” “sous-traitant,” “données à caractère personnel,” “traitement,” “personne concernée,” “violation de données à caractère personnel” et “autorité de contrôle” ont le sens que leur donne le RGPD ou, lorsqu’une autre Législation sur la protection des données s’applique, le sens correspondant prévu par cette législation.
3. Rôles et portée du traitement
Lorsque le Client détermine les finalités et les moyens du traitement des Données à caractère personnel du Client, le Client est le responsable du traitement et Sheetgo est son sous-traitant. Lorsque le Client traite les Données à caractère personnel du Client pour le compte d’un responsable du traitement tiers, le Client est un sous-traitant et Sheetgo est son Sous-traitant ultérieur. Dans ce dernier cas, le Client garantit qu’il dispose de l’autorité et des instructions documentées nécessaires du responsable du traitement tiers pour engager Sheetgo et donner des instructions concernant le traitement décrit dans le présent DPA.
L’Annexe 1 décrit l’objet et la durée du traitement, sa nature et sa finalité, les types de données à caractère personnel et les catégories de personnes concernées. Chaque partie respectera les obligations qui lui sont directement applicables au titre de la Législation sur la protection des données.
Pour la fonctionnalité facultative du Service qui facilite l’échange gouverné de données et qui peut, lorsque cela est convenu pour un déploiement, inclure un jeu de données hébergé par Sheetgo pour le compte du Client (un “Data Space”), le présent DPA ne s’applique que dans la mesure où Sheetgo traite des données à caractère personnel pour le compte du Client, notamment lorsqu’elle facilite l’échange technique de données ou héberge un jeu de données pour le déploiement. Il ne s’applique pas à l’administration de la participation, aux métadonnées de gouvernance, à la surveillance de la sécurité ni aux autres activités de Data Space pour lesquelles Sheetgo agit en qualité de responsable du traitement, comme décrit dans la Politique de confidentialité.
4. Traitement sur la base d’instructions documentées
Sheetgo ne traitera les Données à caractère personnel du Client que sur la base des instructions documentées du Client, y compris en ce qui concerne les transferts internationaux. L’Accord, le présent DPA ainsi que la configuration et l’utilisation du Service par le Client constituent les instructions documentées du Client.
Si le droit applicable exige que Sheetgo traite les Données à caractère personnel du Client autrement que sur la base des instructions documentées du Client, Sheetgo informera le Client de cette exigence légale avant le traitement, sauf si le droit interdit de fournir cette information pour des motifs importants d’intérêt public.
Sheetgo informera immédiatement le Client si, de l’avis de Sheetgo, une instruction enfreint la Législation sur la protection des données. Sheetgo peut suspendre le traitement concerné pendant que les parties examinent cette instruction.
Sheetgo ne vend pas les Données à caractère personnel du Client. Ni Sheetgo ni ses fournisseurs d’intelligence artificielle n’utilisent les Données à caractère personnel du Client pour entraîner des modèles généraux d’intelligence artificielle.
5. Obligations et droits du Client
Le Client est responsable de la licéité de ses instructions et de son utilisation du Service, notamment de l’existence d’une base juridique applicable au traitement et de la fourniture aux personnes concernées de toute information requise. Le Client est également responsable de l’exactitude et de la pertinence des Données à caractère personnel du Client qu’il choisit de traiter par l’intermédiaire du Service, ainsi que de l’obtention de toutes les permissions et autorisations nécessaires pour permettre à Sheetgo de les traiter.
Lorsque le Client agit pour le compte d’un responsable du traitement tiers, il lui incombe de veiller à ce que ses instructions à Sheetgo soient autorisées par ce responsable du traitement et conformes aux instructions de celui-ci ainsi qu’à l’accord conclu entre eux.
Sous réserve de l’Accord et de la Législation sur la protection des données, le Client a le droit de donner des instructions concernant le traitement effectué par Sheetgo, de recevoir l’assistance décrite dans le présent DPA, d’exercer les droits d’audit prévus à la section 13 et de choisir la restitution ou la suppression des Données à caractère personnel du Client lors de la résiliation, comme décrit à la section 12.
6. Confidentialité et sécurité
Sheetgo veillera à ce que chaque personne qu’elle autorise à traiter les Données à caractère personnel du Client soit soumise à une obligation contractuelle ou légale de confidentialité et reçoive une formation appropriée en matière de protection et de sécurité des données.
Compte tenu de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les personnes concernées, Sheetgo mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées destinées à assurer un niveau de sécurité adapté au risque. L’Annexe 2 décrit ces mesures.
7. Sous-traitants ultérieurs
Le Client donne à Sheetgo une autorisation générale de faire appel à des Sous-traitants ultérieurs. La liste actuelle des Sous-traitants ultérieurs, comprenant leurs finalités, les lieux de traitement et les garanties applicables aux transferts, est tenue à jour sur la page page Sous-traitants publié à l’adresse sheetgo.com/legal/subprocessors.
Sheetgo publiera tout ajout ou remplacement envisagé d’un Sous-traitant ultérieur sur la page des Sous-traitants ultérieurs à l’adresse sheetgo.com/legal/subprocessors avant que ce Sous-traitant ultérieur ne commence à traiter les Données à caractère personnel du Client. La publication sur cette page vaut notification de la modification envisagée. Le Client peut s’y opposer en contactant [email protected] dans les 30 jours suivant la publication, mais uniquement pour des motifs raisonnables liés à la protection des données.
Les parties collaboreront de bonne foi afin de résoudre toute objection formulée dans les délais. Si elles ne parviennent pas à la résoudre, le Client peut résilier la partie concernée du Service en adressant une notification écrite à Sheetgo.
Sheetgo conclura avec chaque Sous-traitant ultérieur un contrat écrit imposant des obligations en matière de protection des données équivalentes à celles que le présent DPA impose à Sheetgo, compte tenu de la nature des services fournis par le Sous-traitant ultérieur. Sheetgo demeure responsable envers le Client de l’exécution de ces obligations par ses Sous-traitants ultérieurs.
Les sociétés du groupe Sheetgo peuvent agir en qualité de Sous-traitants ultérieurs en vertu d’accords intragroupe écrits imposant des obligations équivalentes en matière de protection des données. En particulier, Sheetgo Europe S.L. et son groupe exploitent la plateforme lorsque Sheetgo, Inc. est l’entité contractante. Les sociétés du groupe agissant en qualité de Sous-traitants ultérieurs sont indiquées sur la page des Sous-traitants ultérieurs.
La page des Sous-traitants ultérieurs distingue les Sous-traitants ultérieurs qui traitent les Données à caractère personnel du Client des prestataires de services qui traitent des données à caractère personnel pour lesquelles Sheetgo agit en qualité de responsable du traitement.
8. Assistance concernant les droits des personnes concernées
Compte tenu de la nature du traitement, Sheetgo aidera le Client, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à répondre aux demandes des personnes concernées visant à exercer leurs droits au titre de la Législation sur la protection des données, notamment leurs droits d’accès, de rectification, de suppression, de limitation, de portabilité et d’opposition.
Si Sheetgo reçoit une demande d’une personne concernée portant sur les Données à caractère personnel du Client, Sheetgo orientera, lorsque la loi le permet, la personne concernée vers le Client et ne répondra pas au nom du Client, sauf si le Client lui donne instruction de le faire ou si la loi applicable l’exige.
9. Assistance en matière de conformité
Compte tenu de la nature du traitement et des informations dont dispose Sheetgo, Sheetgo fournira au Client une assistance raisonnable pour respecter les obligations relatives à la sécurité du traitement, à la notification et à la communication des violations de données à caractère personnel, aux analyses d’impact relatives à la protection des données et à la consultation préalable des autorités de contrôle, y compris, le cas échéant, les obligations prévues aux articles 32 à 36 du RGPD.
10. Notification des violations de données à caractère personnel
Sheetgo notifiera le Client dans les meilleurs délais après avoir pris connaissance d’une violation de données à caractère personnel affectant les Données à caractère personnel du Client. La notification comprendra les informations raisonnablement disponibles pour Sheetgo, notamment la nature de la violation, les catégories de données et de personnes concernées affectées, les conséquences probables, les mesures prises ou proposées et un contact permettant d’obtenir de plus amples informations. Sheetgo pourra fournir les informations par étapes à mesure qu’elles seront disponibles.
Sheetgo fournira au Client une assistance raisonnable pour enquêter sur la violation de données à caractère personnel et respecter les obligations de notification et de communication du Client au titre de la Législation sur la protection des données.
11. Transferts internationaux
L’infrastructure de traitement de Sheetgo fonctionne aux États-Unis avec son fournisseur d’infrastructure cloud identifié sur la page des Sous-traitants ultérieurs. Les données d’identification, notamment les noms, les adresses e-mail, les noms et identifiants de fichiers, les données de configuration et les journaux, y sont stockées. Les Données à caractère personnel du Client contenues dans les fichiers sont traitées en transit lors de l’exécution des Workflows et des fonctionnalités d’intelligence artificielle, mais ne sont pas stockées dans cette infrastructure, sauf lorsque le Client a accepté, dans un Order Form, un jeu de données Data Space hébergé par Sheetgo ou une autre fonctionnalité de stockage. Les fichiers du Client restent par ailleurs dans l’environnement de stockage choisi par l’organisation du Client.
Les États-Unis constituent la région de traitement par défaut. Pour les déploiements achetés au titre d’un Order Form en tant qu’offre Enterprise (chacun étant un “déploiement Enterprise”) et les déploiements d’un “Virtual Employee,” à savoir un agent d’intelligence artificielle qui fonctionne par l’intermédiaire des outils de messagerie d’équipe du Client et exécute des flux de travail sur la plateforme Sheetgo, les parties peuvent convenir dans le Order Form d’une autre région de traitement disponible uniquement pour l’environnement de traitement de l’IA, tout jeu de données Data Space hébergé par Sheetgo pour le déploiement et le modèle d’IA fourni par l’intermédiaire de cet environnement. Pour un déploiement acheté sur une place de marché cloud, qui ne comporte pas de Order Form, les parties peuvent convenir d’une autre région de traitement disponible pour ces trois éléments dans un accord écrit distinct. L’infrastructure centrale de la plateforme et les données d’identification qui y sont stockées restent aux États-Unis et ne peuvent pas être régionalisées. Si le Order Form applicable ou l’accord écrit distinct ne précise pas d’autre région, les États-Unis restent la région de traitement.
Pour les transferts vers le fournisseur d’infrastructure cloud aux États-Unis, Sheetgo s’appuie, le cas échéant, sur la certification du fournisseur au titre du Cadre de Protection des Données UE-États-Unis et sur les CCT de l’UE incorporées dans les conditions de traitement des données du fournisseur. Les transferts vers d’autres Sous-traitants ultérieurs sont soumis aux garanties indiquées sur la page des Sous-traitants ultérieurs et aux contrats écrits requis par la section 7.
Pour un transfert de Données à caractère personnel du Client depuis l’Espace économique européen (EEE) vers Sheetgo, Inc., le Client et Sheetgo, Inc. concluent et incorporent par référence les CCT de l’UE. Le Module Deux s’applique lorsque le Client est un responsable du traitement, et le Module Trois s’applique lorsque le Client est un sous-traitant. Aux fins des CCT de l’UE, la Clause 7 s’applique ; dans la Clause 9(a), l’Option 2 s’applique et le délai de notification est celui indiqué à la section 7 du présent DPA ; le texte facultatif de la Clause 11(a) ne s’applique pas ; dans la Clause 17, l’Option 1 s’applique et le droit applicable est celui de l’Espagne ; et les tribunaux espagnols sont compétents en vertu de la Clause 18(b). L’Annexe 1 du présent DPA tient lieu d’Annexe I des CCT de l’UE, l’Annexe 2 tient lieu d’Annexe II et, pour le Module Trois, l’Annexe 3 tient lieu d’Annexe III.
Pour un transfert restreint de Données à caractère personnel du Client depuis le Royaume-Uni vers Sheetgo, Inc., l’Avenant du Royaume-Uni est incorporé au présent DPA et s’applique aux CCT de l’UE du Module Deux ou du Module Trois applicable décrites ci-dessus. Aux fins de l’Avenant du Royaume-Uni, le Tableau 1 est complété à l’aide des informations sur les parties et des coordonnées figurant à l’Annexe 1 ; le Tableau 2 est complété à l’aide du module sélectionné des CCT de l’UE et des choix de clauses indiqués au paragraphe précédent ; le Tableau 3 est complété à l’aide des Annexes 1, 2 et 3 du présent DPA ; et le Tableau 4 permet tant à l’exportateur de données qu’à l’importateur de données de mettre fin à l’Avenant du Royaume-Uni conformément à la section 19 de l’Avenant du Royaume-Uni.
Si les CCT de l’UE ou l’Avenant du Royaume-Uni incorporés au présent DPA sont en conflit avec une autre disposition du présent DPA, les CCT de l’UE ou l’Avenant du Royaume-Uni prévalent pour le transfert auquel ils s’appliquent. Les parties coopéreront de bonne foi afin de mettre en œuvre un autre mécanisme de transfert licite ou une mesure supplémentaire si la Législation sur la protection des données l’exige.
12. Restitution et suppression
À la résiliation du Service, le Client peut choisir la restitution ou la suppression des Données à caractère personnel du Client. Si le Client choisit la restitution, il peut demander une exportation des Données à caractère personnel du Client détenues par Sheetgo dans les 30 jours suivant la résiliation. Sheetgo fournira l’exportation dans un format raisonnablement disponible par le biais du Service ou raisonnablement choisi par Sheetgo d’une autre manière. Si le Client demande la suppression, notamment en supprimant son compte, Sheetgo commencera la suppression sans attendre la fin du délai d’exportation.
Si le Client demande une exportation, Sheetgo supprimera les copies restantes après avoir mis l’exportation à sa disposition. Que le Client demande ou non la restitution ou la suppression, Sheetgo supprimera les Données à caractère personnel du Client qu’elle détient à l’issue du délai de 30 jours, étant entendu qu’elle pourra conserver les données pendant la durée raisonnablement nécessaire pour donner suite à une demande d’exportation présentée dans les délais ou lorsque la loi applicable impose leur conservation. Les Données à caractère personnel du Client conservées en vertu de la loi seront isolées de tout traitement ultérieur, sauf dans la mesure requise par la loi, et supprimées lorsque l’obligation de conservation prendra fin.
Les données contenues dans les sauvegardes de routine seront mises hors d’usage lorsque les données de production correspondantes seront supprimées et seront purgées dans le cadre du cycle normal de sauvegarde de Sheetgo au plus tard 90 jours après la suppression des données de production. Si une sauvegarde est restaurée pendant cette période, Sheetgo appliquera de nouveau la suppression avant de remettre les données restaurées en usage ordinaire.
Étant donné que les fichiers des clients restent généralement dans l’environnement de stockage choisi par le Client, la restitution et la suppression concernent principalement les données détenues par Sheetgo, telles que les métadonnées stockées, les données de configuration, les identifiants de connexion et les jetons, les journaux et tout jeu de données Data Space hébergé par Sheetgo pour le déploiement. Sheetgo confirmera la suppression par écrit à la demande du Client.
13. Audits et informations sur la conformité
Sheetgo mettra à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent DPA, notamment les rapports d’audit indépendant et les certifications pertinents, tels que SOC 2 Type II, par l’intermédiaire du Centre fiduciaire à https://trust.sheetgo.com/ et sous réserve de ses procédures raisonnables en matière d’accès, de sécurité et de confidentialité.
Les parties utiliseront normalement ces informations en premier lieu. Si elles sont insuffisantes pour démontrer la conformité, si une violation de données à caractère personnel affectant les Données à caractère personnel du Client s’est produite ou si une autorité de contrôle exige un audit, le Client ou un auditeur indépendant mandaté par celui-ci pourra procéder à un audit, y compris une inspection, des traitements et contrôles pertinents de Sheetgo.
Un audit doit être réalisé moyennant un préavis raisonnable, pendant les heures normales de bureau, dans le respect d’obligations de confidentialité appropriées et de manière à minimiser les perturbations et à ne pas exposer les données d’un autre client. Sa portée doit être limitée aux traitements et contrôles pertinents au regard du présent DPA. Sauf si une violation de données à caractère personnel affectant les Données à caractère personnel du Client s’est produite et justifie des audits supplémentaires, si une autorité de contrôle exige des audits supplémentaires ou si un autre droit légal d’audit justifie des audits supplémentaires, le Client ne peut effectuer plus d’un audit au cours de toute période de 12 mois.
Sheetgo autorisera tout audit remplissant ces conditions et y contribuera de manière raisonnable. Rien dans la présente section ne limite les droits légaux du Client au titre de l’article 28(3)(h) du RGPD.
14. Lois des États américains sur la protection de la vie privée
Dans la mesure où les lois applicables des États américains sur la protection de la vie privée s’appliquent aux Données à caractère personnel du Client, Sheetgo agit en qualité de prestataire de services ou de sous-traitant. Sheetgo ne vendra ni ne partagera les Données à caractère personnel du Client et ne les conservera, ne les utilisera et ne les divulguera qu’aux fins commerciales spécifiques consistant à fournir le Service comme décrit dans le présent DPA et à l’Annexe 1. Sheetgo fournira le même niveau de protection de la vie privée que celui exigé du Client par ces lois et informera le Client si Sheetgo détermine qu’elle ne peut plus respecter ses obligations. Le Client peut prendre des mesures raisonnables et appropriées par le biais de la section 13 afin de contribuer à garantir que le traitement effectué par Sheetgo est conforme à ces obligations et de mettre fin à toute utilisation non autorisée et d’y remédier.
15. Responsabilité
La responsabilité de chaque partie découlant du présent Accord de Traitement des Données ou s’y rapportant est soumise aux limitations et exclusions de responsabilité prévues dans le Contrat. Le présent Accord de Traitement des Données ne décharge aucune des parties d’une obligation ou responsabilité qui lui est directement imposée par la Législation sur la Protection des Données.
16. Durée et acceptation
Le présent Accord de Traitement des Données prend effet lorsque le Client accepte le Contrat en acceptant les Conditions d’Utilisation, notamment en créant un compte, en utilisant le Service ou en effectuant un achat au moyen du paiement en libre-service, ou lorsque le Client signe un Order Form qui incorpore le présent Accord de Traitement des Données. Il reste en vigueur aussi longtemps que Sheetgo traite les Données à Caractère Personnel du Client, indépendamment de la résiliation ou de l’expiration d’autres parties du Contrat.
L’acceptation du Contrat ou la signature d’un Order Form qui l’incorpore constitue la conclusion du présent Accord de Traitement des Données, y compris des Clauses Contractuelles Types de l’UE et de l’Addendum du Royaume-Uni lorsqu’ils s’appliquent. À la demande du Client, Sheetgo contresignera un exemplaire signé du présent Accord de Traitement des Données.
17. Notifications et contact
Sheetgo enverra une notification de violation de données à caractère personnel en vertu de la section 10 à l’adresse e-mail du compte administrateur du Client, au contact indiqué dans le Order Form ou à un autre contact chargé de la protection de la vie privée que le Client aura désigné par écrit. Il incombe au Client de tenir ces coordonnées à jour.
Le Client peut envoyer les notifications relatives à la protection des données, les objections concernant les sous-traitants ultérieurs et les demandes au titre du présent Accord de Traitement des Données à [email protected]. La notification d’un changement envisagé de sous-traitant ultérieur est effectuée par publication comme indiqué à la section 7.
18. Droit applicable et ordre de priorité
Le présent Accord de Traitement des Données est régi par le droit qui régit le Contrat, y compris tout choix de droit applicable effectué dans un Order Form comme le permettent les Conditions d’Utilisation, sauf lorsque la Législation sur la Protection des Données, les Clauses Contractuelles Types de l’UE ou l’Addendum du Royaume-Uni en disposent autrement.
En cas de conflit entre le présent Accord de Traitement des Données et une autre partie du Contrat sur une question de protection des données, le présent Accord de Traitement des Données prévaut pour cette question. La section 11 régit tout conflit concernant les Clauses Contractuelles Types de l’UE ou l’Addendum du Royaume-Uni incorporés.
Annexe 1 : détails du traitement
A. Parties aux transferts au titre des Clauses Contractuelles Types de l’UE et de l’Addendum du Royaume-Uni
- Exportateur de données : le Client. Son nom, son adresse et ses coordonnées sont ceux indiqués dans le Contrat, le Order Form applicable ou son compte Sheetgo. Ses activités pertinentes pour le transfert correspondent à son utilisation du Service telle que décrite dans la présente Annexe. Il est responsable du traitement pour le Module Deux et sous-traitant pour le Module Trois. Son acceptation ou sa signature, ainsi que la date applicable, sont déterminées conformément à la section 16.
- Importateur de données : Sheetgo, Inc., 131 Continental Drive, Suite 305, Newark, Delaware 19713, United States ; contact chargé de la protection de la vie privée : [email protected]. Ses activités pertinentes pour le transfert consistent à fournir le Service et à effectuer les opérations décrites dans la présente Annexe. Il est sous-traitant pour le Module Deux et sous-traitant ultérieur pour le Module Trois. Son acceptation ou sa signature, ainsi que la date applicable, sont déterminées conformément à la section 16.
- Autorité de contrôle compétente : l’autorité déterminée conformément à la Clause 13 des Clauses Contractuelles Types de l’UE en fonction de l’établissement du Client, de son représentant désigné ou du lieu où se trouvent les personnes concernées affectées, selon le cas.
B. Description du traitement et du transfert
- Objet : fourniture du Service, y compris l’automatisation des flux de travail, le transfert et l’intégration de données, les fonctionnalités assistées par intelligence artificielle, les déploiements de Virtual Employee, la fonctionnalité Data Space lorsqu’elle est incluse et l’assistance.
- Nature et opérations : lecture et écriture des fichiers, feuilles de calcul, e-mails et pièces jointes définis par un flux de travail configuré ; réception et envoi de charges utiles d’interfaces de programmation d’applications et de webhooks ; traitement transitoire de données pendant les exécutions des flux de travail et l’utilisation des fonctionnalités d’intelligence artificielle ; génération et renvoi de résultats d’intelligence artificielle ; stockage de données d’identification, de noms et d’identifiants de fichiers, de données de configuration et de connexion, d’identifiants et de jetons, et de journaux ; hébergement d’un ensemble de données Data Space lorsque le déploiement en inclut un ; et accès aux Données à Caractère Personnel du Client à des fins d’assistance à la demande du Client.
- Finalités : exploitation, sécurisation, maintenance et assistance du Service ; exécution des flux de travail et des intégrations configurés par le Client ; fourniture des fonctionnalités d’intelligence artificielle demandées ; et fourniture de toute fonctionnalité Data Space hébergée incluse dans le déploiement.
- Durée et conservation : le traitement se poursuit pendant la durée du Contrat et jusqu’à ce que les Données à Caractère Personnel du Client soient restituées ou supprimées conformément à la section 12. La conservation légalement requise peut se poursuivre pendant la période exigée par la loi.
- Fréquence : continue ou intermittente selon la configuration et l’utilisation du Service par le Client, y compris les exécutions de flux de travail planifiées et déclenchées par des événements.
- Types de données à caractère personnel : tels que déterminés par le Client, y compris les noms, adresses e-mail, coordonnées, fonctions, identifiants d’organisation et de compte, identifiants d’utilisateur et de connexion, données d’authentification et d’autorisation, noms et identifiants de fichiers, configurations de flux de travail, journaux et données d’utilisation, ainsi que les données à caractère personnel contenues dans des fichiers, feuilles de calcul, ensembles de données, e-mails et pièces jointes, charges utiles d’interfaces de programmation d’applications et de webhooks, et entrées et résultats d’intelligence artificielle. Selon l’utilisation du Client, les Données à Caractère Personnel du Client peuvent également comprendre des données commerciales, financières, transactionnelles, relatives aux ressources humaines ou aux communications.
- Catégories de personnes concernées : telles que déterminées par le Client, y compris les utilisateurs, le personnel, les prestataires, les candidats, les clients, les clients potentiels, les contacts, les fournisseurs et les partenaires commerciaux du Client, ainsi que toute autre personne dont le Client choisit de traiter les données à caractère personnel par l’intermédiaire du Service.
- Catégories particulières et données relatives aux condamnations pénales : le Client ne doit pas soumettre de données à caractère personnel révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, des données génétiques, des données biométriques utilisées aux fins d’une identification unique, des données concernant la santé, des données concernant la vie sexuelle ou l’orientation sexuelle d’une personne, ni des données à caractère personnel relatives aux condamnations pénales et aux infractions, sauf si le Client et Sheetgo conviennent expressément par écrit de ce traitement et des garanties appropriées avant qu’il ne commence.
- Fréquence et destination des transferts : les transferts peuvent avoir lieu de manière continue ou intermittente selon l’utilisation du Service par le Client. La destination par défaut des transferts décrits à la section 11 est les États-Unis, sauf si un Order Form établit une autre région de traitement.
- Transferts ultérieurs : l’objet, la nature et la durée du traitement par chaque sous-traitant ultérieur sont limités à ce qui est nécessaire à la finalité de ce sous-traitant ultérieur, telle qu’elle est indiquée sur la page relative aux Sous-traitants ultérieurs. La fréquence dépend de la configuration et de l’utilisation par le Client de la fonctionnalité concernée du Service.
Annexe 2 : mesures techniques et organisationnelles
Sheetgo maintiendra les mesures techniques et organisationnelles suivantes, adaptées au traitement et au risque :
- Gestion des accès et autorisations fondées sur les rôles : Sheetgo utilise des identités utilisateur uniques, des accès selon le principe du moindre privilège, des autorisations fondées sur les rôles, une authentification forte pour les accès privilégiés, des examens périodiques des accès et la révocation ou la modification rapide des accès lorsque les rôles changent ou que les accès ne sont plus nécessaires.
- Chiffrement : Sheetgo chiffre les Données à Caractère Personnel du Client en transit sur les réseaux publics et au repos dans les systèmes gérés par Sheetgo ou ses fournisseurs d’infrastructure au moyen de protocoles et méthodes cryptographiques actuels et reconnus par le secteur. Les clés de chiffrement et les secrets font l’objet de contrôles d’accès et d’une gestion de leur cycle de vie.
- Journalisation et traçabilité : Sheetgo journalise les activités administratives, de sécurité et système pertinentes ; restreint l’accès aux journaux ; les protège contre toute modification non autorisée ; et les utilise à l’appui de la surveillance, des enquêtes et de la responsabilité.
- Séparation des environnements : Sheetgo sépare la production des environnements de développement et de test au moyen de contrôles techniques et organisationnels et utilise des contrôles logiques pour séparer les environnements et les données des clients. Les Données à Caractère Personnel du Client en production ne sont pas utilisées dans des environnements hors production, sauf si cela est nécessaire, autorisé et protégé par des contrôles adaptés au risque.
- Sauvegardes, disponibilité et restauration : Sheetgo maintient des sauvegardes protégées ainsi que des procédures de continuité d’activité et de reprise conçues pour préserver la disponibilité et la résilience des systèmes et rétablir l’accès aux données après un incident. Sheetgo restreint l’accès aux sauvegardes et teste périodiquement les procédures de restauration.
- Gestion des vulnérabilités : Sheetgo recourt à l’analyse des vulnérabilités, à la correction et à l’application de correctifs fondées sur les risques, à la surveillance de la sécurité et à des tests d’intrusion périodiques afin d’identifier et de traiter en temps utile les vulnérabilités significatives en fonction de leur gravité et de leur risque.
- Développement sécurisé : Sheetgo applique des pratiques de développement sécurisé et de gestion des changements, notamment des exigences de sécurité, la revue du code, des tests, la gestion des dépendances, un déploiement contrôlé et une formation à la sécurité adaptée aux responsabilités du personnel.
- Réponse aux incidents : Sheetgo maintient un programme documenté de réponse aux incidents comportant des responsabilités et des procédures définies pour la détection, les enquêtes, le confinement, la correction, la reprise, la remontée interne et les notifications requises. Sheetgo examine et teste périodiquement ces procédures.
- Gestion des fournisseurs : Sheetgo procède à un contrôle préalable fondé sur les risques avant de faire appel à des sous-traitants ultérieurs, impose des exigences écrites en matière de sécurité et de protection des données et examine périodiquement les risques et les performances des sous-traitants ultérieurs en fonction des services fournis.
- Tests et examens réguliers : Sheetgo évalue et teste régulièrement l’efficacité de ses mesures techniques et organisationnelles, examine les risques et les contrôles et met à jour son programme de sécurité pour tenir compte des changements significatifs concernant les menaces, la technologie, le traitement ou les exigences légales.
Les contrôles de sécurité et de conformité de Sheetgo font l’objet d’évaluations indépendantes au regard de normes comprenant SOC 2 Type II. Les rapports et informations pertinents sont disponibles par l’intermédiaire du Trust Center, sous réserve de procédures raisonnables d’accès et de confidentialité.
Sheetgo peut mettre à jour ces mesures pour tenir compte des changements technologiques, des menaces et du Service, mais ne réduira pas sensiblement le niveau global de protection des Données à Caractère Personnel du Client pendant la durée du DPA.
Annexe 3 : sous-traitants ultérieurs
La liste actuelle des Sous-traitants ultérieurs est tenue à jour sur la page des Sous-traitants ultérieurs à l’adresse sheetgo.com/legal/subprocessors. La liste indique la finalité, le lieu du traitement et les garanties applicables aux transferts internationaux de chaque Sous-traitant ultérieur et est incorporée au présent DPA. Les Sous-traitants ultérieurs figurant sur la liste en vigueur lorsque le présent DPA prend effet constituent les Sous-traitants ultérieurs initialement autorisés par le Client.
La page des Sous-traitants ultérieurs distingue les prestataires qui traitent les Données à Caractère Personnel du Client pour le compte de Sheetgo des prestataires qui traitent des données à caractère personnel pour lesquelles Sheetgo agit en qualité de responsable du traitement. Seuls les premiers sont des Sous-traitants ultérieurs au titre du présent DPA.