Aller au contenu

Accord de traitement des données

Mis à jour 14 juillet 2025

Ceci est une traduction fournie à titre informatif. En cas de divergence, la version anglaise de ce document fait foi et prévaut.

Ce DPA est conclu entre Basedash et le Client et énonce les obligations des parties concernant le traitement des Données personnelles du Client. Aux fins de ce DPA, l’« Accord » désigne les Conditions de service ou le Contrat de services Cloud entre vous et Basedash (selon le cas). Ce DPA est incorporé par référence à l’Accord, et tout terme en majuscule non défini dans ce DPA aura le sens qui lui est donné dans l’Accord.

1. Relations entre sous-traitant et sous-traitant ultérieur

1.1 Basedash en tant que sous-traitant

Lorsque le Client est un Responsable du traitement des Données personnelles du Client, Basedash sera considéré comme un Sous-traitant traitant des Données personnelles pour le compte du Client.

1.2 Basedash en tant que sous-traitant ultérieur

Lorsque le Client est un Sous-traitant des Données personnelles du Client, Basedash sera considéré comme un Sous-traitant ultérieur des Données personnelles du Client.

1.3 Relation de fournisseur de services

Dans la mesure où le California Consumer Privacy Act, Cal. Civ. Code § 1798.100 et suivants (« CCPA ») s’applique, les parties reconnaissent et acceptent que Basedash est un fournisseur de services et reçoit des Données personnelles du Client pour fournir le Service tel que convenu dans l’Accord, ce qui constitue un objectif commercial. Basedash ne vendra aucune Donnée personnelle fournie par le Client au titre de l’Accord. En outre, Basedash ne conservera, n’utilisera, ni ne divulguera aucune Donnée personnelle fournie par le Client au titre de l’Accord, sauf si cela est nécessaire pour fournir le Service au Client, comme indiqué dans l’Accord, ou comme autorisé par les Lois applicables sur la protection des données. Basedash certifie qu’elle comprend les restrictions de ce paragraphe.

2. Traitement

2.1 Détails du traitement

L’Annexe I décrit l’objet, la nature, la finalité, et la durée de ce Traitement, ainsi que les catégories de données personnelles collectées et les catégories de personnes concernées.

2.2 Instructions de traitement

Le Client demande à Basedash de traiter les Données personnelles du Client : (a) pour fournir et maintenir le Service ; (b) selon ce qui peut être précisé par l’utilisation du Service par le Client ; (c) comme documenté dans l’Accord ; et (d) comme documenté dans toute autre instruction écrite donnée par le Client et reconnue par Basedash concernant le traitement des Données personnelles du Client au titre de ce DPA. Basedash se conformera à ces instructions, sauf si les Lois applicables l’en empêchent. Basedash informera immédiatement le Client s’il ne peut pas suivre les instructions de traitement. Le Client a donné et ne donnera que des instructions conformes aux Lois applicables.

2.3 Traitement par Basedash

Basedash ne traitera les Données personnelles du Client que conformément à ce DPA. Si Basedash met à jour le Service pour mettre à jour des produits, fonctionnalités, ou fonctions existants ou en inclure de nouveaux, Basedash peut modifier les catégories de personnes concernées, les catégories de données personnelles, les Données de catégorie spéciale, les restrictions ou garanties relatives aux Données de catégorie spéciale, la fréquence du transfert de données, la nature et la finalité du Traitement, et la durée du Traitement, selon les besoins pour refléter ces mises à jour, en notifiant le Client de ces mises à jour et changements.

2.4 Traitement par le Client

Lorsque le Client est un Sous-traitant et Basedash est un Sous-traitant ultérieur, le Client se conformera à toutes les Lois applicables régissant le traitement des Données personnelles du Client par le Client. L’accord du Client avec son Responsable du traitement exigera de même que le Client se conforme à toutes les Lois applicables qui s’appliquent au Client en tant que Sous-traitant. En outre, le Client se conformera aux exigences relatives aux Sous-traitants ultérieurs figurant dans l’accord du Client avec son Responsable du traitement.

2.5 Consentement au traitement

Le Client s’est conformé et continuera de se conformer à toutes les Lois applicables sur la protection des données concernant la fourniture des Données personnelles du Client à Basedash et/ou au Service, y compris en effectuant toutes les divulgations, en obtenant tous les consentements, en fournissant un choix adéquat, et en mettant en œuvre les garanties pertinentes exigées par les Lois applicables sur la protection des données.

2.6 Sous-traitants ultérieurs

  1. Basedash est autorisé à engager (et à permettre à chaque sous-traitant ultérieur/fournisseur de services engagé conformément à ce DPA et indiqué dans la liste du lien de l’Annexe III d’engager) des sous-traitants ultérieurs/fournisseurs de services (« Sous-traitant ultérieur ») conformément à ce DPA et indiqués dans la liste du lien de l’Annexe III.
  2. Lors de l’engagement d’un Sous-traitant ultérieur, Basedash conclura un accord écrit avec le Sous-traitant ultérieur garantissant que celui-ci n’accède aux Données personnelles du Client et ne les utilise que (i) dans la mesure nécessaire pour exécuter les obligations qui lui sont sous-traitées, et (ii) conformément aux conditions de l’Accord.
  3. Si le RGPD s’applique au Traitement des Données personnelles du Client, les obligations de protection des données décrites dans ce DPA sont également imposées au Sous-traitant ultérieur.
  4. Basedash reste pleinement responsable de toutes les obligations sous-traitées à ses Sous-traitants ultérieurs.

3. Transferts restreints

3.1 Autorisation

Le Client accepte que Basedash puisse transférer les Données personnelles du Client hors de l’EEE, du Royaume-Uni, ou d’un autre territoire géographique pertinent, dans la mesure nécessaire pour fournir le Service.

3.2 Transferts hors EEE

Le Client et Basedash conviennent que si le RGPD protège le transfert des Données personnelles du Client, et que le transfert n’est pas régi par une décision d’adéquation prise par la Commission européenne, alors en concluant ce DPA, le Client et Basedash sont réputés avoir signé les CCT EEE et leurs Annexes.

3.3 Transferts hors Royaume-Uni

Le Client et Basedash conviennent que si le RGPD britannique protège le transfert des Données personnelles du Client, et que le transfert n’est pas régi par une décision d’adéquation prise par le Secrétaire d’État britannique, alors en concluant ce DPA, le Client et Basedash sont réputés avoir signé l’Addendum britannique et ses Annexes.

3.4 Autres transferts internationaux

Pour les transferts de Données personnelles où le droit suisse s’applique, les références au RGPD dans les CCT EEE sont, dans la mesure légalement requise, modifiées pour faire référence à la Loi fédérale suisse sur la protection des données ou à son successeur.

4. Réponse aux incidents de sécurité

Dès qu’elle a connaissance d’un Incident de sécurité, Basedash : (a) informera le Client sans délai indu lorsque cela est possible, mais au plus tard 72 heures après en avoir eu connaissance ; (b) fournira des informations en temps utile sur l’Incident de sécurité à mesure qu’elles deviennent connues ou qu’elles sont raisonnablement demandées par le Client ; et (c) prendra rapidement des mesures raisonnables pour contenir et enquêter sur l’Incident de sécurité.

5. Audit et rapports

5.1 Droits d’audit

Sur demande raisonnable du Client et au maximum une fois tous les 12 mois, Basedash fournira au Client toutes les informations raisonnablement nécessaires pour démontrer sa conformité à ce DPA, et permettra et contribuera aux audits, y compris les inspections effectuées par le Client.

5.2 Politique de sécurité

Basedash déploiera des efforts commercialement raisonnables pour sécuriser le Service et maintiendra annuellement une certification SOC 2 de type II.

5.3 Rapports de sécurité

Sur demande écrite, Basedash fournira au Client, à titre confidentiel, une copie résumée de son rapport alors en vigueur.

5.4 Diligence raisonnable en matière de sécurité

Basedash répondra aux demandes raisonnables d’informations visant à confirmer la conformité à ce DPA.

6. Coordination et coopération

6.1 Réponse aux demandes

Si Basedash reçoit une demande ou une requête de qui que ce soit concernant le Traitement des Données personnelles du Client, Basedash en informera le Client et ne répondra pas sans le consentement préalable du Client, sauf si la loi l’exige.

6.2 AIPD et AITD

Si les Lois applicables sur la protection des données l’exigent, Basedash aidera raisonnablement le Client à réaliser les analyses d’impact et consultations requises.

7. Suppression des Données personnelles du Client

7.1 Suppression par le Client

Basedash permettra au Client de supprimer les Données personnelles du Client d’une manière conforme aux fonctionnalités des Services.

7.2 Suppression à l’expiration du DPA

Après l’expiration du DPA, Basedash retournera ou supprimera les Données personnelles du Client selon les instructions du Client, sauf si un stockage supplémentaire est requis par les Lois applicables.

8. Limitation de responsabilité

La responsabilité cumulée totale de chaque partie découlant de ou liée à ce DPA est soumise aux renonciations, exclusions, et limitations énoncées dans l’Accord.

9. Conflits entre documents

En cas d’incohérence entre ce DPA, l’Accord, ou l’une de leurs parties, l’ordre suivant prévaut : (1) les CCT EEE ou l’Addendum britannique, (2) ce DPA, puis (3) l’Accord.

10. Durée de l’Accord

Ce DPA commence lorsque Basedash et le Client conviennent d’un Accord et continue jusqu’à ce que l’Accord expire ou soit résilié, les obligations survivant conformément aux Lois applicables sur la protection des données.

11. Définitions

Les définitions de ce DPA incluent Lois applicables, Lois applicables sur la protection des données, Responsable du traitement, Données personnelles du Client, DPA, CCT EEE, EEE, RGPD, Données personnelles, Traitement, Sous-traitant, Rapport, Transfert restreint, Incident de sécurité, Service, Données de catégorie spéciale, Sous-traitant ultérieur, RGPD britannique, et Addendum britannique.

Annexe I

Annexe I(A) Liste des parties

Exportateur de données Le Client des Services identifié dans l’Accord et/ou les informations de compte du Client dans les Services Basedash.

Importateur de données Nom : BaseDash Inc. Adresse : 8 The Green, 5775, Dover, DE, 19901, États-Unis Personne de contact : Kristofer Lachance, Responsable de la croissance Adresse : 470-4020 Rue Sainte-Ambroise, Montréal, Québec, Canada H4C 2E1

Annexe I(B) Description des activités de transfert et de traitement

Service : Plateforme de business intelligence Basedash, native de l’IA

Catégories de personnes concernées

  1. Utilisateurs finaux ou clients du Client
  2. Clients potentiels du Client
  3. Employés du Client

Catégories de données personnelles

  1. Nom
  2. Coordonnées
  3. Informations transactionnelles
  4. Activité et analyse des utilisateurs
  5. Informations de localisation

Fréquence de transfert : Continue Durée du traitement : Aussi longtemps que nécessaire pour fournir les services et se conformer à la loi.

Annexe I(C) Autorité de contrôle compétente

L’autorité de contrôle sera celle de l’exportateur de données, déterminée conformément à la Clause 13 des CCT EEE ou à la disposition pertinente de l’Addendum britannique.

Annexe II : Mesures techniques et organisationnelles

Basedash maintient des garanties techniques et organisationnelles, y compris la conformité SOC 2 de type II, des contrôles d’accès, la journalisation, des contrôles d’authentification, le chiffrement, la surveillance de la sécurité, des contrôles de continuité d’activité, la sécurité des ressources humaines, la gestion des risques liés aux tiers, des pratiques de développement sécurisées, et des capacités de réponse aux incidents.

Annexe III : Liste des sous-traitants ultérieurs

La liste des sous-traitants ultérieurs inclut des fournisseurs situés aux États-Unis et en République tchèque, notamment OpenAI, Sentry, Segment, Liveblocks, Stripe, Digital Ocean, Fullstory, Posthog, Loops, Mixpanel, Customer.io, Google Analytics, Anthropic, ClickHouse, Amazon Web Services, Google Ads, Replicache, et Betterstack.