Veuillez noter que la version juridiquement contraignante de ce document est la version anglaise. Cliquez ici pour consulter la version anglaise.

ACCORD DE TRAITEMENT DES DONNÉES (DPA / ATD)

SERVICES NUVOPOLL

Date d'entrée en vigueur : La date à laquelle le Client accepte le présent Accord de Traitement des Données, conclut le Contrat principal l'incorporant ou, en cas de signature séparée, la date de la dernière signature ci-dessous.

Parties

  • Responsable du Traitement / « Client » : La personne physique ou morale, l'autorité publique, l'établissement académique, l'organisation non gouvernementale, la société ou toute autre organisation qui ouvre ou détient un compte client Nuvopoll indépendant et détermine les finalités et les moyens du Traitement des Données Personnelles du Client.
  • Sous-traitant / « Seamlexly » : Seamlexly OÜ, société privée à responsabilité limitée de droit estonien, code d'immatriculation 17021816, numéro de TVA intracommunautaire EE102783597, sise à Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141 Estonie, fournissant les Services Nuvopoll.

Le Client et Seamlexly sont ensemble désignés les « Parties » et individuellement une « Partie ».


1. Objet, Portée et Ordre de Préséance

1.1 Objet

Le présent Accord de Traitement des Données (« DPA ») régit le Traitement des Données Personnelles du Client par Seamlexly en qualité de Sous-traitant pour le compte du Client en qualité de Responsable du Traitement dans le cadre de l'utilisation des Services Nuvopoll. Le présent DPA vise en particulier à satisfaire aux exigences applicables aux contrats entre responsables de traitement et sous-traitants en vertu de l'article 28 du Règlement (UE) 2016/679 (« RGPD ») et à fournir un cadre contractuel de conformité avec les autres Législations Applicables sur la Protection des Données.

1.2 Relation avec le Contrat Principal

Le présent DPA fait partie intégrante et complète le contrat régissant l'utilisation des Services Nuvopoll par le Client (comprenant les conditions générales d'utilisation, contrats d'abonnement, bons de commande, énoncés des travaux ou autres documents de service ; collectivement le « Contrat »). En cas de contradiction entre le présent DPA et le Contrat concernant le Traitement des Données Personnelles du Client, le présent DPA prévaudra dans la mesure de cette contradiction, sauf disposition légale impérative contraire.

1.3 Effet Autonome

Lorsque les Parties signent ou acceptent le présent DPA séparément, il opère comme un accord autonome responsable du traitement–sous-traitant et s'applique à tous les documents de service relatifs aux Services Nuvopoll, sauf accord écrit contraire.

1.4 Traitements Hors du Champ du Présent DPA

Le présent DPA s'applique exclusivement aux Données Personnelles traitées par Seamlexly pour le compte du Client. Il ne régit pas les Traitements pour lesquels Seamlexly détermine de manière autonome les finalités et les moyens (gestion des comptes, authentification, facturation, prévention de la fraude, sécurité de la plateforme et obligations légales propres à Seamlexly). Ces opérations sont régies par la politique de confidentialité applicable et le droit en vigueur.

1.5 Application Mondiale

Le présent DPA a vocation à s'appliquer à l'échelle mondiale, quel que soit le pays dans lequel le Client, ses Utilisateurs Autorisés ou les Personnes Concernées sont établis. Les Parties reconnaissent que Seamlexly est établie en Estonie (Union Européenne) et que l'infrastructure centrale de production de Nuvopoll est hébergée au sein de l'Union Européenne. Lorsque le Client est établi hors de l'Espace Économique Européen (EEE), l'utilisation des Services peut impliquer un transfert international de données vers l'Union Européenne. Le Client est responsable du respect des obligations d'exportation de sa juridiction, et Seamlexly apporte la coopération et les informations nécessaires.


2. Définitions

Pour les besoins du présent DPA :

  • « Législation Applicable sur la Protection des Données » : Toute loi impérative sur la protection des données ou la vie privée, y compris le RGPD, les lois nationales d'application (Loi Informatique et Libertés) et les lois étrangères applicables (telle que la loi turque KVKK n° 6698).
  • « Utilisateur Autorisé » : Toute personne autorisée par le Client à accéder au compte ou à l'espace de travail Nuvopoll et à utiliser les Services pour son compte (administrateurs, chercheurs, analystes).
  • « Preuves de Conformité (Compliance Evidence) » : Les enregistrements techniques conservés via les Services pour prouver la conformité (registres de consentement, empreintes cryptographiques des avis de confidentialité, journaux d'effacement, pistes d'audit et métadonnées d'intégrité).
  • « Responsable du Traitement » : L'entité qui détermine les finalités et les moyens du Traitement (le Client).
  • « Contenu du Client » : Enquêtes, questions, configurations, avis de confidentialité, réponses, fichiers audio et autres données transmises.
  • « Données Personnelles du Client » : Les données à caractère personnel contenues dans le Contenu du Client et traitées par Seamlexly pour son compte.
  • « Personne Concernée » : Une personne physique identifiée ou identifiable.
  • « Instructions Documentées » : Les instructions émises par le Client dans le présent DPA, le Contrat ou via la configuration et l'utilisation de la plateforme Nuvopoll.
  • « Violation de Données Personnelles » : Une violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données personnelles.
  • « Traitement » : Toute opération effectuée sur des données personnelles (collecte, enregistrement, conservation, consultation, transmission, effacement, etc.).
  • « Sous-traitant » : L'entité qui traite des données pour le compte du responsable du traitement (Seamlexly).
  • « Services » : Les services SaaS de recherche, d'enquête et de collecte de données fournis par Seamlexly.
  • « Catégories Particulières de Données » : Les données sensibles visées à l'article 9 du RGPD ou dispositions équivalentes.
  • « Sous-traitant Ultérieur » : Tout tiers engagé par Seamlexly pour traiter des données pour le compte du Client.
  • « Autorité de Contrôle » : Une autorité publique indépendante chargée de veiller au respect de la protection des données (ex. CNIL, AKI estonienne, etc.).
  • « Mesures Techniques et Organisationnelles (MTO) » : Les mesures de sécurité mises en œuvre par Seamlexly (décrites à l'Annexe II).

3. Rôles des Parties

3.1 Responsable du Traitement et Sous-traitant

Le Client est le Responsable du Traitement des Données Personnelles du Client. Seamlexly traite ces données en qualité de Sous-traitant sur instruction documentée du Client.

3.2 Détermination des Finalités et des Moyens

Le Client détermine les finalités et moyens du Traitement et est seul responsable des décisions relatives : a. à l'objet et à la portée de chaque projet de recherche ;
b. aux catégories de données collectées ;
c. à la collecte de données directement identifiantes ;
d. à la base légale applicable ;
e. à la collecte éventuelle de données sensibles ;
f. aux durées de conservation applicables ;
g. à l'activation de fonctionnalités optionnelles (réponses vocales, rapports publics) ;
h. aux personnes autorisées à accéder aux données ;
i. aux instructions d'exportation, de rectification et d'effacement.

3.3 Rôle de Seamlexly

Seamlexly ne détermine aucune finalité propre de traitement. Seamlexly peut déterminer les moyens techniques et organisationnels non essentiels nécessaires à la fourniture et à la sécurité des Services, sans altérer les finalités du Client.


4. Instructions Documentées

4.1 Instruction Générale

Le Client donne instruction à Seamlexly de traiter les Données Personnelles dans la mesure nécessaire à l'exécution et à la sécurisation des Services conformément au présent DPA et au Contrat.

4.2 Instructions via la Plateforme

Les actions et paramétrages effectués par le Client ou ses Utilisateurs Autorisés sur Nuvopoll constituent des Instructions Documentées (création d'enquêtes, paramétrage de confidentialité, exports, effacements RGPD).

4.3 Rapports Publics

L'activation de rapports publics en direct par le Client constitue une instruction documentée de rendre ces informations accessibles selon les contrôles configurés.

4.4 Instructions Illégales

Si Seamlexly estime qu'une instruction enfreint le droit applicable, elle en informe le Client sans délai et peut suspendre l'exécution jusqu'à clarification.


5. Description du Traitement

5.1 Objet

Fourniture d'une plateforme SaaS permettant de concevoir, administrer, analyser, exporter et supprimer des enquêtes et recherches.

5.2 Nature et Finalités

Hébergement, collecte, stockage, consultation, analyse, export de jeux de données, stockage sécurisé de réponses audio, gestion des consentements et exécution des politiques de rétention.

5.3 Durée

Pendant toute la durée des Services, complétée par les durées de conservation configurées et l'archivage de conformité de 10 ans (Annexe I).


6. Obligations du Sous-traitant

Seamlexly s'engage à :

  • 6.1 Respect des Instructions : Ne traiter les données que sur instruction documentée du Client.
  • 6.2 Confidentialité : Veiller à ce que les personnes autorisées soient soumises à une obligation de confidentialité et formées à la protection des données.
  • 6.3 Sécurité : Mettre en œuvre les mesures techniques et organisationnelles appropriées (Annexe II).
  • 6.4 Limitation des Accès : Restreindre les accès privilégiés au strict nécessaire opérationnel et légal.
  • 6.5 Limitation de la Finalité : Ne pas traiter les données à des fins publicitaires ou pour son propre compte.
  • 6.6 Assistance : Assister le Client pour les droits des personnes, la sécurité, les notifications de violations et les analyses d'impact (AIPD).
  • 6.7 Registre des Traitements : Tenir un registre électronique des activités de traitement (art. 30.2 RGPD).

7. Outils d'Assistance à la Conformité Intégrés dans Nuvopoll

7.1 Cadre Général

Nuvopoll intègre des fonctionnalités techniques facilitant le respect des obligations du Responsable du Traitement (Privacy by Design).

7.2 Configuration dès la Conception

Permet de définir au niveau de l'étude les catégories de données, la base légale, les alertes de sensibilité et les durées de rétention.

7.3 Avis de Confidentialité Assistés par IA

Outils de génération et de traduction multilingue assistée par IA des avis de confidentialité destinés aux participants.

7.4 Horodatage et Empreinte Cryptographique (Hash)

Génération d'une empreinte SHA-256 pour chaque avis publié et association aux preuves de réponse et de consentement.

7.5 Contrôles Pré-publication

Blocage ou alertes en cas de paramètres de confidentialité manquants ou obsolètes.

7.6 Gestion du Consentement

Enregistrement de l'acte positif, horodatage, association au hash de l'avis et conservation d'empreintes pseudonymes de session (IP/User-Agent).

7.7 Données Sensibles

Avertissements automatisés et mécanismes de consentement explicite renforcés pour les questions sensibles.

7.8 Réponses Vocales Sécurisées

Aucune identification biométrique, alternative écrite systématiquement proposée et accès restreint via des URL signées valables 15 minutes.

7.9 Exercice des Droits (DSR)

Outils de recherche, d'exportation (accès/portabilité) et d'effacement complet des réponses et enregistrements audio.

7.10 Purge Automatique

Suppression programmée et automatisée des données expirées selon les règles définies par le Client.

7.11 Journaux d'Audit et Traçabilité

Séparation stricte des journaux d'audit client et des journaux de sécurité système, avec minimisation totale des données (pas de texte de réponse dans les logs).

7.12 Référentiel d'Audit BDSG §76

Utilisation des catégories de traitement du BDSG §76 comme standard technique d'audit à haute assurance.

7.13 Preuves de Conformité

Conservation séparée des preuves de conformité (consentements, suppressions, audits) par rapport aux réponses d'enquête.

7.14 Registre Sous-traitant (ROPA)

Tenue d'un registre dynamique des activités de traitement de sous-traitance.


8. Sécurité et Violations de Données

8.1 Mesures de Sécurité

Maintien des mesures techniques et organisationnelles détaillées à l'Annexe II.

8.2 Notification des Violations

Notification au Client sans délai indu après la prise de connaissance d'une violation de données, avec tous les éléments d'évaluation requis.

8.3 Coopération

Assistance dans l'investigation, l'atténuation et la préparation des notifications aux autorités de contrôle.

8.4 Demandes Administratives

Information du Client en cas de réquisition judiciaire ou administrative, dans les limites autorisées par la loi.


9. Droits des Personnes Concernées

9.1 Demandes Adressées à Seamlexly

Transmission sans délai au Client et aucune réponse sur le fond sans instruction documentée.

9.2 Assistance Technique

Mise à disposition des outils de la plateforme pour permettre le traitement rapide des demandes d'accès, rectification, effacement, portabilité ou opposition.


10. Conservation, Suppression et Archivage

10.1 Données de Recherche

Conservation conforme aux politiques définies par le Client et aux lois applicables.

10.2 Suppression Automatisée

Exécution de purges automatiques dès l'expiration de la durée configurée.

10.3 Suppression Manuelle

Possibilité pour le Client de supprimer des études ou des réponses individuelles à tout moment.

10.4 Archivage de Conformité de 10 Ans

Instruction donnée à Seamlexly de conserver les preuves de conformité (consentements, purges, pistes d'audit) pendant dix (10) ans dans l'archive sécurisée.

10.5 Archive Immuable WORM

Stockage sous format WORM (Write Once, Read Many) verrouillé, empêchant toute altération ou suppression prématurée.

10.6 Fin de Contrat

Restitution ou destruction des données du Client à la résiliation, sous réserve des archives de conformité et obligations légales.

10.7 Registres Propres

Conservation des registres ROPA et de sécurité nécessaires aux obligations légales de Seamlexly.


11. Audits et Contrôles

11.1 Informations

Mise à disposition des documents et rapports attestant du respect des obligations du Sous-traitant.

11.2 Interface Client

Consultation des preuves et journaux depuis le tableau de bord de conformité.

11.3 Audits sur Site

Audits sous réserve d'un préavis écrit de 30 jours, limités à un par an (sauf incident majeur ou injonction d'une autorité), pendant les heures ouvrables et aux frais du Client.

11.4 Protection des Tiers

Les audits ne peuvent porter atteinte à la confidentialité ou aux données d'autres clients.


12. Sous-traitants Ultérieurs

12.1 Autorisation Générale

Le Client accorde une autorisation générale pour l'engagement des sous-traitants listés à l'Annexe III.

12.2 Garanties Contractuelles

Contrats imposant des obligations équivalentes de protection des données à chaque sous-traitant ultérieur.

12.3 Responsabilité

Seamlexly demeure responsable de l'exécution des obligations par ses sous-traitants ultérieurs.

12.4 Notification des Changements

Préavis d'au moins 10 jours ouvrés avant tout ajout ou remplacement de sous-traitant.

12.5 Droit d'Opposition

Opposition possible pour motifs légitimes de protection des données ; possibilité de résiliation en cas de désaccord.

12.6 Prestataires Indépendants

Les prestataires utilisés pour les besoins propres de Seamlexly (ex. passerelles de paiement) ne sont pas des sous-traitants ultérieurs au sens du présent DPA.


13. Transferts Internationaux de Données

13.1 Hébergement au sein de l'UE

Seamlexly OÜ est établie en Estonie et l'infrastructure Nuvopoll est hébergée sur Google Cloud Platform europe-west1 (Belgique), Union Européenne.

13.2 Clients Hors de l'EEE

L'envoi de données vers l'UE par un Client situé hors de l'EEE constitue un transfert transfrontalier vers l'UE, soumis aux lois du pays d'origine du Client ; Seamlexly apporte son assistance.

13.3 Instruments Obligatoires

Signature d'instruments spécifiques lorsque la loi l'impose.

13.4 Transferts Hors de l'EEE

Tout transfert ultérieur hors de l'EEE est encadré par les garanties du Chapitre V du RGPD (Clauses Contractuelles Types).

13.5 Dispositions Spécifiques

Les règles pour la Turquie (KVKK art. 9), le Royaume-Uni et d'autres pays sont définies à l'Annexe IV.


14. Responsabilités du Client (Responsable du Traitement)

Le Client garantit :

  • 14.1 Licéité : La conformité légale de la collecte et du traitement.
  • 14.2 Base Légale : La détermination et la documentation d'une base juridique valable.
  • 14.3 Transparence : L'information claire et complète des personnes concernées.
  • 14.4 Consentement : La validité légale des consentements recueillis.
  • 14.5 Données Sensibles : Le respect des conditions relatives aux catégories particulières.
  • 14.6 Minimisation : La collecte limitée aux seules données strictement nécessaires.
  • 14.7 Rétention : La configuration de durées de conservation appropriées.
  • 14.8 Gestion des Accès : Le contrôle des habilitations des Utilisateurs Autorisés.
  • 14.9 Audio : L'évaluation de la pertinence des enregistrements vocaux.
  • 14.10 Rapports Publics : La légalité de toute mise à disposition publique de données.
  • 14.11 Droits : La détention de tous les droits et autorisations requis.

15. Modifications des Mesures de Sécurité

Seamlexly peut adapter les MTO aux évolutions techniques sans réduire le niveau global de sécurité.

16. Responsabilité

Régie par les stipulations du Contrat principal, sous réserve du droit impératif.

17. Durée et Survie

En vigueur pendant toute la durée du traitement. Les clauses de confidentialité, d'archivage et de responsabilité survivent à la résiliation.

18. Droit Applicable et Dispositions Diverses

Régies par la loi du Contrat principal. Les clauses usuelles de divisibilité, modification écrite et acceptation électronique s'appliquent.


ANNEXE I : DÉTAILS ET DESCRIPTION DU TRAITEMENT

  • A. Parties : Responsable du Traitement : Le Client. Sous-traitant : Seamlexly OÜ (Immatriculation : 17021816, TVA : EE102783597, Estonie, privacy@nuvopoll.com).
  • B. Objet : Fourniture de la plateforme SaaS Nuvopoll de recherche, d'enquête, d'analyse et de protection des données.
  • C. Durée : Continue pendant l'abonnement, plus 10 ans d'archivage des Preuves de Conformité.
  • D. Personnes Concernées : Participants aux enquêtes, répondants, prospects, Utilisateurs Autorisés du Client.
  • E. Catégories de Données : Données d'identification/contact, démographiques, réponses/opinions, fichiers audio (si activés), métadonnées pseudonymes (empreintes IP/UA, identifiants de session), Preuves de Conformité.
  • F. Opérations de Traitement : Collecte, stockage, consultation, analyse, rapports, export, contrôle d'accès, génération d'empreintes, archivage WORM, suppression automatisée.
  • G. Catégories d'Opérations : (1) Hébergement ; (2) Collecte/stockage ; (3) Consultation ; (4) Analyse ; (5) Export ; (6) Gestion audio ; (7) Rapports publics ; (8) Préservation des preuves ; (9) Assistance DSR ; (10) Exécution des suppressions.
  • H. Fréquence : Continue ou événementielle.
  • I. Emplacement : Google Cloud Platform — europe-west1 — Belgique, Union Européenne.

ANNEXE II : MESURES TECHNIQUES ET ORGANISATIONNELLES (MTO)

  1. Infrastructure Cloud Européenne : Hébergement strict sur GCP europe-west1 (Belgique).
  2. Chiffrement au Repos : Chiffrement AES-256 sur Firestore et Cloud Storage.
  3. Chiffrement en Transit : Protocoles HTTPS/TLS stricts sur toutes les communications.
  4. Authentification : Firebase Authentication avec gestion sécurisée des identifiants.
  5. Contrôle d'Accès Basé sur les Rôles (RBAC) : Habilitations fines et custom claims.
  6. Isolation des Données (Multi-Tenant) : Règles Firestore et cloisonnement logique strict.
  7. Administration Privilégiée Séparée : Isolation complète des opérations administratives.
  8. Accès Audio Contrôlé : URL signées limitées à 15 minutes de validité.
  9. Journalisation d'Audit Faisant Foi : Double piste d'audit avec déclencheurs Auth Context.
  10. Minimisation des Données d'Audit : Exclusion des réponses et noms des journaux d'audit.
  11. Référentiel d'Audit BDSG §76 : Catégories d'opérations utilisées comme standard d'assurance élevée.
  12. Archive de Conformité Immuable WORM : Bucket de stockage verrouillé sur 10 ans (gs://global-poll-jqkgs-compliance-logs).
  13. Contrôles d'Intégrité : Fichiers NDJSON structurés avec manifestes d'empreintes SHA-256.
  14. Exécution Automatisée des Rétentions : Tâche cron quotidienne de purge des données expirées.
  15. Effacement des Données RGPD : Purge instantanée et en cascade des réponses et fichiers audio.
  16. Hygiène du Stockage : Nettoyage hebdomadaire des fichiers audio orphelins.
  17. Surveillance et Journalisation : GCP Cloud Logging et détection d'anomalies de sécurité.
  18. Protection de la Plateforme : Limitation de débit, protection DDoS et filtrage anti-abus.
  19. Privacy by Design : Générateur de mentions, versioning par hash et contrôles de validité.

ANNEXE III : SOUS-TRAITANTS ULTÉRIEURS AUTORISÉS

Sous-traitant UltérieurService / FinalitéLieu de TraitementDonnées Concernées
Google Ireland Limited / GCP & FirebaseInfrastructure cloud, base Firestore, Cloud Functions, Cloud Storage, AuthUnion Européenne (europe-west1, Belgique)Contenu du Client, réponses, audio, données de conformité
Google Cloud Gemini / GenkitConception assistée par IA et traduction multilingue des avis de confidentialitéEnvironnement GCP UETextes d'enquêtes et avis (Aucun jeu de données de réponses n'est transmis)

ANNEXE IV : MÉCANISMES DE TRANSFERTS INTERNATIONAUX

1. Cadre Général

  • 1.1 Destination UE : Seamlexly traite les données au sein de l'infrastructure UE en Belgique (europe-west1).
  • 1.2 Application Globale : S'applique à tous les transferts entrants vers l'Union Européenne.
  • 1.3 Juridiction Exportatrice : Le Client veille au respect de ses règles locales d'exportation.
  • 1.4 Coopération : Seamlexly fournit la documentation technique et institutionnelle nécessaire.
  • 1.5 Instruments Obligatoires : Conclus en complément du présent DPA lorsque requis.

2. Transferts depuis l'EEE

Traitement effectué au sein de l'EEE. Tout transfert ultérieur est encadré par le Chapitre V du RGPD (CCT UE).

3. Transferts depuis la Turquie (KVKK Article 9)

  • 3.1 Transfert vers l'UE : Constitue un transfert transfrontalier vers l'UE au sens de l'article 9 de la KVKK.
  • 3.2 Contrat Standard KVKK : Les Parties concluent le Contrat Standard de Transfert International (Responsable à Sous-traitant) publié par l'Autorité turque (KVKK) et procèdent à sa notification réglementaire en cas de recours au contrat type.
  • 3.3 Autres Mécanismes : Le consentement explicite ou les autres dérogations légales demeurent applicables.
  • 3.4 Responsabilités du Client : Le Client gère les notifications administratives et les bases légales.

4. Transferts depuis le Royaume-Uni

Encadrés par l'IDTA britannique ou l'Addendum britannique aux Clauses Contractuelles Types de l'UE.

5. Autres Juridictions

Le Client applique ses règles locales. Les obligations de localisation imposant la conservation des données hors de l'UE sont incompatibles avec l'offre standard.

6. Sous-traitants et Transferts Ultérieurs

Garanties équivalentes appliquées aux sous-traitants. Les modules d'IA ne traitent aucun jeu de réponses de participants.

7. Évolutions Légales et Priorité

Coopération de bonne foi en cas d'évolution législative. L'Annexe IV prévaut en matière de transferts internationaux.

    Accord de Traitement des Données (DPA / ATD) | Nuvopoll