1. Parties et date d'effet
Le présent Accord de traitement des renseignements personnels (« ATRP ») fait partie intégrante des conditions d'utilisation entre :
- Client (« Responsable du traitement »)
L'entité qui s'abonne à Claivi et détermine les finalités et les moyens du traitement des renseignements personnels. - Claivi Technologies Inc. (« Prestataire de services »)
200 Bay Street, Toronto (Ontario) M5J 2J2, Canada.
Responsable de la protection des renseignements personnels : dpo@claivi.com
Le présent ATRP prend effet à la date à laquelle vous acceptez les conditions d'utilisation ou commencez à utiliser la plateforme Claivi, selon la première éventualité. En utilisant Claivi, vous acceptez d'être lié par le présent ATRP.
2. Définitions
Sauf définition contraire, les termes en majuscule ont le sens qui leur est donné dans les conditions d'utilisation. En outre :
- « Renseignements personnels » a le sens prévu par les lois applicables en matière de protection des renseignements personnels.
- « Lois sur la protection des renseignements personnels » désigne toutes les lois applicables en matière de protection des renseignements personnels, de la vie privée et de la sécurité, y compris : la LPRPDE (Canada), le RGPD (UE) et le RGPD (Royaume-Uni), la California Consumer Privacy Act telle que modifiée (CCPA/CPRA), la Loi sur la protection des renseignements personnels dans le secteur privé du Québec (Loi 25) et tous les règlements d'application.
- « Responsable du traitement », « Prestataire de services », « Personne concernée », « Traitement », « Atteinte aux renseignements personnels » ont le sens prévu par les lois applicables en matière de protection des renseignements personnels.
- « CCT » désigne les Clauses contractuelles types adoptées par la Commission européenne (Décision 2021/914, Modules 2 et 3), telles que modifiées ou remplacées.
- « Sous-traitant » désigne tout tiers engagé par le Prestataire de services pour traiter des Renseignements personnels pour le compte du Responsable du traitement.
- « Mesures supplémentaires » désigne les garanties additionnelles au-delà des CCT qui répondent aux risques de surveillance par des pays tiers, y compris le chiffrement, la minimisation des données et la pseudonymisation.
- « Évaluation de l'impact du transfert » désigne l'évaluation requise en vertu de l'Article 46 du RGPD et du RGPD du Royaume-Uni pour évaluer le niveau de protection offert aux Renseignements personnels dans le pays importateur.
- « Registre des activités de traitement » désigne le registre des activités de traitement requis en vertu de l'Article 30 du RGPD.
3. Rôles et portée
Responsable du traitement : Le Client détermine les finalités et les moyens du traitement des Renseignements personnels. Le Client est le Responsable du traitement des Renseignements personnels relatifs à ses clients finaux et aux membres de son équipe.
Prestataire de services : Claivi traite les Renseignements personnels uniquement pour le compte du Responsable du traitement et selon ses instructions documentées, conformément au présent ATRP et aux conditions d'utilisation. Claivi agit en tant que Prestataire de services au sens de l'Article 28 du RGPD et des lois applicables en matière de protection des renseignements personnels.
Conformité à l'Article 28 du RGPD : Le Prestataire de services s'engage à respecter l'Article 28 du RGPD et : (a) ne traiter les Renseignements personnels que selon les instructions documentées du Responsable du traitement ; (b) veiller à ce que les personnes autorisées à traiter soient soumises à la confidentialité ; (c) mettre en œuvre les mesures de sécurité énoncées à la Section 10 ; (d) faire appel à des Sous-traitants conformément à la Section 9 ; (e) aider le Responsable du traitement à répondre aux demandes des personnes concernées conformément à la Section 12 ; (f) aider le Responsable du traitement à réaliser des analyses d'impact relatives à la protection des données et à remplir ses obligations de consultation préalable ; (g) retourner ou supprimer les données à la résiliation conformément à la Section 15 ; et (h) mettre à disposition toutes les informations nécessaires pour démontrer la conformité conformément à la Section 14.
Portée : Le présent ATRP s'applique à tout traitement de Renseignements personnels par Claivi dans le cadre de la plateforme Claivi, quel que soit le canal (Instagram, Telegram, WhatsApp, chat web, courriel) par lequel les données sont collectées.
4. Objet et durée
Objet : Gestion automatisée et assistée par des humains des conversations avec les clients, y compris le stockage des messages, la génération assistée par IA de projets de réponse, la mise en correspondance avec les FAQ et l'acheminement vers les opérateurs de soutien.
Durée : Le présent ATRP prend effet à la date d'entrée en vigueur et se poursuit jusqu'à la résiliation des conditions d'utilisation, plus la période de suppression des données après la résiliation (30 jours, sauf prolongation requise par une obligation de conservation légale).
5. Nature et finalité du traitement
Le Prestataire de services traite les Renseignements personnels aux fins suivantes :
- Réception, stockage et organisation des messages provenant des canaux connectés.
- Exécution de la mise en correspondance déterministe avec les FAQ, de la recherche vectorielle par plongement et de l'évaluation de la confiance par rapport à la base de connaissances privée du Responsable du traitement.
- Génération de projets de réponse assistés par IA à l'aide d'API LLM sans conservation des données.
- Acheminement des conversations vers les opérateurs humains via le tableau de bord.
- Tenue de journaux d'audit à des fins de sécurité et de conformité.
- Génération d'analyses agrégées et anonymisées pour l'amélioration du service.
- Facturation du Responsable du traitement en fonction du volume de conversations résolues.
Le Prestataire de services ne traite pas les Renseignements personnels à d'autres fins que celles décrites dans le présent ATRP et les conditions d'utilisation, sauf sur instructions documentées du Responsable du traitement. Le Prestataire de services ne vend ni ne monnaye les Renseignements personnels en vertu des lois applicables, y compris la CCPA/CPRA ou la Loi 25 du Québec.
6. Catégories de personnes concernées
- Clients finaux du Responsable du traitement qui initient des conversations par l'intermédiaire des canaux connectés (Instagram, Telegram, WhatsApp, chat web, courriel).
- Membres de l'équipe du Responsable du traitement (opérateurs, administrateurs, observateurs) qui accèdent au tableau de bord Claivi.
- Clients potentiels du Responsable du traitement qui s'informent par chat web ou courriel.
7. Catégories de renseignements personnels
- Identifiants de contact : identifiant de média social, adresse courriel, nom, numéro de téléphone (lorsqu'ils sont fournis par le client final ou le canal).
- Contenu des conversations : texte intégral des messages, horodatages des messages, pièces jointes et métadonnées, identifiants propres au canal.
- Métadonnées opérationnelles : adresse IP, horodatages, source du canal, agent utilisateur, entrées de piste d'audit.
- Données de compte (membres de l'équipe) : nom, courriel, rôle, historique de connexion, mot de passe haché.
- Données dérivées : scores de confiance de l'IA, vecteurs de plongement (non réversibles), décisions d'acheminement des conversations, statut de résolution.
Le Responsable du traitement déclare et garantit qu'il ne soumettra pas (et veillera à ce que ses clients finaux ne soumettent pas) de catégories particulières de renseignements personnels (données révélant l'origine raciale ou ethnique, les opinions politiques, les croyances religieuses ou philosophiques, l'appartenance syndicale, les données génétiques, les données biométriques, les données de santé, la vie sexuelle ou l'orientation sexuelle) ou des données relatives aux condamnations pénales à la plateforme Claivi. Si le Responsable du traitement soumet néanmoins de telles données, il reconnaît que les mesures de sécurité de Claivi peuvent ne pas être appropriées pour ces données et assume tous les risques associés.
8. Instructions de traitement
En utilisant la plateforme Claivi et en configurant les paramètres de l'espace de travail, le Responsable du traitement fournit au Prestataire de services des instructions documentées pour traiter les Renseignements personnels. Les instructions initiales sont :
- Traiter les messages provenant des canaux connectés dès leur arrivée.
- Appliquer les règles de mise en correspondance et d'acheminement configurées par le Responsable du traitement.
- Stocker, récupérer et supprimer les données selon les paramètres de conservation du Responsable du traitement.
- Fournir l'accès au tableau de bord aux membres autorisés de l'équipe du Responsable du traitement.
Le Responsable du traitement peut donner des instructions écrites supplémentaires (y compris la suspension, la restriction ou la suppression de données) par l'intermédiaire du tableau de bord ou par courriel à privacy@claivi.com. Le Prestataire de services s'y conforme dans un délai de 5 jours ouvrables, sauf si la conformité enfreindrait la loi applicable.
Si le Prestataire de services estime qu'une instruction enfreint les lois sur la protection des renseignements personnels, il en informe rapidement le Responsable du traitement et peut suspendre l'exécution de l'instruction jusqu'à ce que le Responsable du traitement la confirme ou la modifie.
9. Sous-traitants
Autorisation écrite générale : Le Responsable du traitement accorde au Prestataire de services une autorisation écrite générale d'engager des Sous-traitants. Le Prestataire de services tient à jour une liste des Sous-traitants autorisés.
| Sous-traitant | Activité de traitement | Emplacement | Garantie de transfert |
|---|---|---|---|
| Amazon Web Services | Calcul, RDS PostgreSQL (pgvector), stockage S3, réseautique | ca-central-1 (Canada) | S.O. (données au Canada) |
| OpenAI | Inférence LLM par IA (sans conservation, pas d'apprentissage) | États-Unis | CCT + ATRP + engagement contractuel de non-conservation |
| Stripe | Traitement des paiements, gestion des abonnements, facturation | États-Unis | CCT + ATRP + PCI DSS |
| Cloudflare | CDN, protection DDoS, WAF, DNS (aucun stockage persistant) | Périphérie mondiale | CCT + ATRP, traitement éphémère uniquement |
| Resend | Courriels transactionnels (liens magiques, invitations, alertes) | Union européenne (Francfort) | CCT + ATRP |
Modification des Sous-traitants : Le Prestataire de services avise le Responsable du traitement par courriel au moins 30 jours avant d'autoriser tout nouveau Sous-traitant. Le Responsable du traitement peut s'y opposer par écrit dans les 14 jours suivant l'avis pour des motifs raisonnables liés à la protection des renseignements personnels. Si les parties ne peuvent résoudre l'opposition dans les 30 jours, le Responsable du traitement peut résilier les services concernés sans pénalité.
Le Prestataire de services conclut des ententes écrites avec chaque Sous-traitant qui imposent des obligations de protection des renseignements personnels équivalentes à celles du présent ATRP. Le Prestataire de services demeure entièrement responsable de la conformité des Sous-traitants.
10. Mesures de sécurité
Le Prestataire de services met en œuvre et maintient des mesures de sécurité techniques et organisationnelles appropriées pour protéger les Renseignements personnels contre la destruction accidentelle ou illicite, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé. Ces mesures sont alignées sur les contrôles ISO 27001:2022 et comprennent :
10.1 Contrôle d'accès (ISO 27001 : A.9)
- Contrôle d'accès basé sur les rôles (RBAC) avec privilèges minimaux par défaut : rôles administrateur, agent, observateur.
- Authentification multifacteur obligatoire pour les propriétaires d'espace de travail ; disponible pour tous les utilisateurs.
- Expiration automatique de session après 24 heures d'inactivité.
- Examen trimestriel des accès ; révocation immédiate à la résiliation.
- Identifiants uniques pour tout le personnel ayant accès au système.
10.2 Chiffrement et mesures supplémentaires (ISO 27001 : A.10)
- Chiffrement au repos : AES-256 pour toutes les données dans PostgreSQL, S3 et les sauvegardes. Les clés sont gérées par AWS KMS avec rotation automatique (maximum 1 an). Le Prestataire de services s'engage contractuellement à maintenir le chiffrement AES-256 au repos comme mesure supplémentaire pour les transferts.
- Chiffrement en transit : TLS 1.2+ pour toutes les connexions externes. HSTS préchargé. mTLS pour les communications inter-services dans l'infrastructure. Le Prestataire de services s'engage contractuellement au TLS 1.2+ comme mesure supplémentaire.
- Chiffrement des jetons : Les jetons OAuth et les clés API sont chiffrés au repos à l'aide d'une clé TOKEN_ENCRYPTION_KEY dédiée, distincte du chiffrement de la base de données.
- Minimisation des données : Le Prestataire de services ne collecte et ne conserve que les Renseignements personnels nécessaires aux fins de traitement décrites dans le présent ATRP, à titre de mesure supplémentaire.
- Pseudonymisation : Lorsque cela est techniquement réalisable, le Prestataire de services applique la pseudonymisation pour réduire la possibilité de relier les données à des personnes concernées spécifiques. Les vecteurs de plongement sont non réversibles et constituent une forme de pseudonymisation pour les données de conversation.
10.3 Sécurité réseau (ISO 27001 : A.13)
- Toute l'infrastructure dans un VPC isolé sans accès public à la base de données.
- Pare-feu d'application Web (Cloudflare WAF) avec ensembles de règles OWASP Top 10.
- Protection DDoS toujours active (Cloudflare).
- Limitation du débit par IP (6 requêtes/seconde), par espace de travail (12 requêtes/seconde), et par point de terminaison de lien magique (5 requêtes/minute).
- Détection d'intrusion et réponse automatisée aux menaces.
10.4 Contrôle des entrées et sorties (ISO 27001 : A.12, A.14)
- Pipeline de masquage des RP : détection et masquage automatiques des courriels, téléphones, cartes de crédit, passeports, SNILS, INN et IBAN avant le traitement par IA.
- Assainissement des entrées : suppression des caractères de contrôle, plafonnement de la longueur (8 Ko), suppression des marqueurs d'injection de requête.
- Gardes de sortie : détection de fuite de jetons canaires, détection de fragments de requête système, filtrage de blocs de code hors sujet, prévention d'exfiltration de la base de connaissances.
- Journalisation d'audit immuable de toutes les opérations modifiant l'état avec acteur, action, cible, horodatage et adresse IP.
10.5 Sécurité opérationnelle (ISO 27001 : A.12, A.16)
- Analyse automatisée des vulnérabilités des dépendances (Go mod, npm), des conteneurs (analyse d'image Docker) et de l'infrastructure (CSPM).
- SAST dans le pipeline CI/CD ; DAST effectué trimestriellement.
- Test de pénétration annuel par un tiers indépendant couvrant toutes les surfaces externes. Des rapports résumés sont disponibles pour le Responsable du traitement sur demande.
- Délai d'application de correctifs de 24 heures pour les vulnérabilités critiques ; 7 jours pour les vulnérabilités de gravité élevée.
- Plan de réponse aux incidents documenté et testé trimestriellement.
10.6 Sécurité du personnel (ISO 27001 : A.7)
- Vérifications des antécédents pour tous les employés ayant accès aux Renseignements personnels.
- Ententes de confidentialité et politiques de traitement des données signées.
- Formation sur la protection des données et la sécurité à l'embauche et annuellement.
- Principe strict de besoin de connaître : l'accès aux données de production n'est accordé qu'à des fins de soutien ou d'ingénierie avec approbation documentée.
10.7 Continuité des activités (ISO 27001 : A.17)
- Sauvegardes quotidiennes chiffrées automatisées vers une région distincte.
- Conservation des sauvegardes : 30 jours avec restauration à un point dans le temps (PITR) pour PostgreSQL.
- Plan de reprise après sinistre testé semestriellement avec un objectif de délai de reprise de 4 heures et un objectif de point de reprise de 15 minutes.
- Infrastructure déployée dans plusieurs zones de disponibilité.
10.8 Assurance atteinte aux renseignements personnels
Le Prestataire de services maintient une police d'assurance contre les atteintes aux renseignements personnels avec une couverture d'au moins 5 000 000 $ CADpar incident. La couverture comprend : les frais de réponse aux incidents, l'enquête médico-légale, la défense juridique, les amendes réglementaires (lorsqu'elles sont assurables par la loi), les frais de notification et la surveillance du crédit pour les personnes concernées touchées. Le Prestataire de services avise le Responsable du traitement de tout changement important à cette couverture.
11. Atteinte aux renseignements personnels
Le Prestataire de services maintient un plan de réponse aux incidents documenté et :
- Notification : Aviser le Responsable du traitement sans retard indu et en tout état de cause dans les 48 heuressuivant la prise de connaissance d'une Atteinte aux renseignements personnels. L'avis comprend : (a) la nature de l'atteinte ; (b) les catégories et le nombre approximatif de personnes concernées et d'enregistrements touchés ; (c) les conséquences probables ; (d) les mesures prises ou proposées ; (e) les coordonnées du responsable de la protection des renseignements personnels du Prestataire de services.
- Enquête : Enquêter sur l'atteinte, effectuer une analyse des causes profondes et fournir un rapport écrit détaillé au Responsable du traitement dans les 10 jours ouvrables suivant l'avis initial.
- Coopération : Coopérer pleinement avec le Responsable du traitement pour lui permettre de respecter ses obligations en vertu des lois sur la protection des renseignements personnels, y compris la notification aux autorités de contrôle et aux personnes concernées dans les délais applicables (72 heures en vertu du RGPD, dès que possible en vertu de la LPRPDE et de la Loi 25 du Québec).
- Remédiation : Prendre toutes les mesures raisonnablement nécessaires pour atténuer les effets de l'atteinte et prévenir sa récurrence.
La notification n'est pas requise pour les atteintes qui sont improbables de présenter un risque pour les personnes concernées (par exemple, connexion réussie depuis un emplacement géographique inattendu après vérification 2FA). Le Prestataire de services consigne et examine ces événements trimestriellement.
12. Demandes des personnes concernées
Le Prestataire de services fournit une assistance raisonnable au Responsable du traitement pour lui permettre de remplir ses obligations de répondre aux demandes des personnes concernées en vertu des lois sur la protection des renseignements personnels.
- Outils en libre-service : Le Responsable du traitement peut utiliser les fonctions du tableau de bord pour exporter, corriger, restreindre ou supprimer les renseignements personnels de toute personne concernée.
- Transmission des demandes : Si le Prestataire de services reçoit une demande directe d'une personne concernée, il la transmet au Responsable du traitement dans les 48 heures et ne répond à la personne concernée que pour confirmer la réception et la rediriger vers le Responsable du traitement.
- Assistance : Le Prestataire de services aide le Responsable du traitement à répondre aux demandes des personnes concernées, y compris l'accès, la portabilité, la rectification, la restriction, l'opposition et l'effacement, dans les délais prévus par la loi applicable.
- Soutien à l'AIPD : Le Prestataire de services fournit une assistance raisonnable au Responsable du traitement pour les analyses d'impact relatives à la protection des données et la consultation préalable des autorités de contrôle, conformément aux Articles 35-36 du RGPD.
13. Transferts internationaux et CCT
Localisation des données : Le stockage principal des données se trouve au Canada (AWS ca-central-1). Le Prestataire de services peut transférer des Renseignements personnels vers les pays où les Sous-traitants exercent leurs activités, comme indiqué à la Section 9, sous réserve des garanties ci-dessous.
Mécanismes de transfert :
| Parcours de transfert | Garantie |
|---|---|
| Canada → Canada (AWS) | Aucun transfert ; données au Canada |
| EEE/RU → Canada (AWS) | Décision d'adéquation de l'UE (Art. 45 RGPD — Canada est adéquat) |
| Canada/EEE/RU → É.-U. (OpenAI, Stripe) | CCT Module 3 (2021/914) + Évaluation de l'impact du transfert + mesures supplémentaires (AES-256, TLS 1.2+, minimisation, pseudonymisation) |
| Canada/EEE/RU → UE (Resend) | Décision d'adéquation de l'UE ou CCT selon le cas |
| Canada/EEE/RU → Périphérie mondiale (Cloudflare) | CCT + ATRP + engagement contractuel de traitement éphémère uniquement |
Clauses contractuelles types : En concluant le présent ATRP, les parties sont réputées avoir signé les Clauses contractuelles types de l'UE (Décision 2021/914 de la Commission européenne) comme suit :
- Module 2 (transferts Responsable du traitement vers Prestataire de services) s'applique lorsque le Responsable du traitement est établi dans l'EEE/RU et transfère des données au Prestataire de services en dehors de l'EEE/RU.
- Module 3 (transferts Prestataire de services vers Sous-traitant) s'applique lorsque le Prestataire de services transfère des données à des Sous-traitants en dehors de l'EEE/RU.
- Les CCT sont complétées comme suit : (a) Clause 7 (clause d'adhésion) : OPTÉ EN ; (b) Clause 11 (voie de droit) : OPTÉ OUT ; (c) Clause 13 (autorité de contrôle) : Commissaire à l'information et à la protection de la vie privée de l'Ontario pour le Canada, autorité de contrôle européenne compétente pour l'EEE ; (d) Annexe I.A : Parties telles qu'identifiées à la Section 1 du présent ATRP ; (e) Annexe I.B : Description du transfert telle que décrite aux Sections 4 à 7 du présent ATRP ; (f) Annexe I.C : Autorité de contrôle compétente déterminée selon la Clause 13 ; (g) Annexe II : Mesures techniques et organisationnelles telles que décrites à la Section 10 du présent ATRP.
Dans la mesure où un transfert de Renseignements personnels est soumis au RGPD du Royaume-Uni, l'Accord international de transfert de données du Royaume-Uni (UK IDTA) s'applique en remplacement des CCT de l'UE, avec un effet équivalent. Le Responsable du traitement peut demander une copie dûment signée en écrivant à dpo@claivi.com.
Évaluation de l'impact du transfert : Le Prestataire de services tient à jour une Évaluation de l'impact du transfert actuelle pour chaque destination de transfert et en fournit une copie au Responsable du traitement sur demande (les informations confidentielles étant masquées). Le Prestataire de services examine et met à jour l'évaluation au moins une fois par an ou chaque fois qu'un changement important survient dans le cadre juridique du pays importateur.
Mesures supplémentaires : Pour les transferts vers des pays tiers qui ne font pas l'objet d'une décision d'adéquation, le Prestataire de services met en œuvre les mesures supplémentaires suivantes en plus des CCT : (a) chiffrement AES-256au repos avec clé détenue au Canada ; (b) chiffrement TLS 1.2+en transit ; (c) minimisation des donnéeslimitant la collecte aux données nécessaires uniquement ; (d) pseudonymisationdes vecteurs de plongement et des données dérivées pour les rendre non réversibles ; (e) engagements contractuels des Sous-traitants selon lesquels les Renseignements personnels ne seront pas utilisés à des fins autres que le traitement spécifié.
14. Audit et conformité
Le Prestataire de services met à la disposition du Responsable du traitement toutes les informations raisonnablement nécessaires pour démontrer la conformité au présent ATRP :
- Rapports d'audit : Le Prestataire de services fournit un résumé du test de pénétration indépendant le plus récent et du rapport SOC 2 de Type II (ou équivalent) sur demande écrite du Responsable du traitement, au maximum une fois par année civile.
- Évaluation de sécurité annuelle : Le Prestataire de services effectue un test de pénétration annuel par un tiers indépendant. Un résumé des constatations (avec l'état des correctifs) est disponible pour le Responsable du traitement sur demande.
- Registre des activités de traitement : Le Prestataire de services tient un Registre des activités de traitement (RAT) conformément à l'Article 30 du RGPD. Le Prestataire de services en fournit une copie au Responsable du traitement sur demande (les informations confidentielles étant masquées).
- Audits sur place : Le Responsable du traitement ou son représentant autorisé peut effectuer un audit sur place des installations du Prestataire de services avec un préavis écrit de 30 jours, au maximum une fois par année civile, pendant les heures normales d'ouverture, et sous réserve des politiques de sécurité du Prestataire de services. Les parties conviennent à l'avance de la portée, de la durée et des protocoles de sécurité.
- Solution de rechange : Si le Prestataire de services estime qu'un audit sur place compromettrait la sécurité ou les opérations, il peut plutôt fournir une réponse écrite détaillée et des preuves à l'appui portant sur la portée de l'audit.
- Frais : Chaque partie assume ses propres frais d'audit. Si l'audit du Responsable du traitement révèle une constatation importante, le Prestataire de services assume les frais raisonnables de l'audit.
15. Retour et suppression
À la résiliation des conditions d'utilisation ou sur demande écrite du Responsable du traitement :
- Droit d'exportation : Le Responsable du traitement peut exporter les Renseignements personnels dans un format structuré, couramment utilisé et lisible par machine (JSON) à partir du tableau de bord à tout moment pendant la durée du contrat et pendant 30 jours après la résiliation.
- Suppression : Dans les 30 jours suivant la résiliation ou la demande du Responsable du traitement, le Prestataire de services supprime tous les Renseignements personnels des systèmes de production et des systèmes des Sous-traitants, sauf si la loi applicable exige leur conservation.
- Documents de facturation : Le Prestataire de services peut conserver les documents de facturation contenant des Renseignements personnels limités (nom, courriel, adresse de facturation, historique des transactions) jusqu'à 7 ans, comme l'exige la loi fiscale canadienne.
- Certification : Dans les 60 jours suivant la suppression, le Prestataire de services fournit au Responsable du traitement une certification écrite attestant que la suppression a été effectuée.
- Sauvegardes : Les Renseignements personnels dans les sauvegardes sont supprimés lorsque la sauvegarde atteint son cycle de rotation naturel (maximum 30 jours). Le Prestataire de services ne restaure pas les sauvegardes contenant les données du Responsable du traitement sauf à des fins légitimes de continuité des activités ou à la demande du Responsable du traitement.
16. Responsabilité
Responsabilité du Prestataire de services : Le Prestataire de services est responsable envers le Responsable du traitement des dommages découlant de la violation du présent ATRP par le Prestataire de services, étant entendu que la responsabilité totale du Prestataire de services en vertu du présent ATRP est soumise au plafond de responsabilité prévu dans les conditions d'utilisation (Section 13). La responsabilité du Prestataire de services pour les obligations de protection des renseignements personnels ne peut être limitée ou exclue par le plafond des conditions d'utilisation dans la mesure interdite par la loi applicable.
Responsabilité du Responsable du traitement : Le Responsable du traitement est responsable envers le Prestataire de services des dommages découlant de la violation du présent ATRP par le Responsable du traitement, y compris : (a) les instructions de traitement qui enfreignent les lois sur la protection des renseignements personnels ; (b) la soumission de catégories particulières de données en violation de la Section 7 ; (c) le défaut d'obtenir les consentements nécessaires ou de fournir les avis requis aux personnes concernées.
La responsabilité de chaque partie envers l'autre en vertu du présent ATRP est réduite dans la mesure où les actes ou omissions de l'autre partie ont contribué au dommage.
17. Cession et résiliation
Cession : Le Prestataire de services ne peut céder ses droits ni déléguer ses obligations en vertu du présent ATRP sans le consentement écrit préalable du Responsable du traitement, sauf dans le cadre d'une fusion, d'une acquisition ou de la vente de la totalité ou de la quasi-totalité des actifs (avec un préavis de 30 jours). Le Responsable du traitement ne peut céder le présent ATRP sans le consentement du Prestataire de services, sauf dans le cadre de la cession des conditions d'utilisation sous-jacentes.
Résiliation : Le présent ATRP prend fin automatiquement avec les conditions d'utilisation sous-jacentes. Chaque partie peut résilier le présent ATRP si l'autre partie viole de manière importante ses obligations de protection des renseignements personnels et ne remédie pas à la violation dans les 30 jours. Si un changement dans les lois sur la protection des renseignements personnels empêche le Prestataire de services de se conformer au présent ATRP, le Prestataire de services en avise le Responsable du traitement et chaque partie peut résilier.
18. Droit applicable
Le présent ATRP est régi par les lois de la province de l'Ontario et les lois fédérales du Canada qui y sont applicables, étant entendu que les lois sur la protection des renseignements personnels de la juridiction du Responsable du traitement prévalent dans la mesure où elles imposent des exigences plus strictes en matière de traitement des Renseignements personnels.
Les litiges découlant du présent ATRP sont résolus conformément aux dispositions d'arbitrage et de règlement des différends prévues dans les conditions d'utilisation (Sections 18-19).