Ceci est une traduction automatique de l'original anglais, fournie à titre indicatif uniquement. La version anglaise est le texte juridiquement contraignant ; en cas de divergence, la version anglaise prévaut. Lire la version anglaise

Accord de traitement des données

Dernière mise à jour

Le présent accord de traitement des données (l’« Accord de traitement », en anglais « DPA ») définit la manière dont Galah Enterprises Pty Ltd (ACN 682 927 779), exerçant sous le nom commercial DS160.io (« DS160.io »), traite des données personnelles pour le compte d’un client professionnel qui utilise un espace de travail professionnel DS160.io (le « Client », en anglais « Customer »). Il fait partie des conditions d’utilisation de DS160.io (le « Contrat », en anglais « Agreement ») et prend effet lorsque le Client les accepte, de l’une des manières prévues à la clause 1(e) du Contrat : en cochant la case ou en cliquant sur « J’accepte ces Conditions », en signant un accord avec DS160.io, ou en payant ou en utilisant un espace de travail professionnel.

1. Définitions

Les termes non définis dans le présent Accord de traitement ont le sens que leur donne le RGPD (règlement (UE) 2016/679). « Législation sur la protection des données » (en anglais « Data Protection Law ») désigne le RGPD, le RGPD britannique (UK GDPR) et la loi britannique de 2018 sur la protection des données (Data Protection Act 2018), la loi fédérale suisse sur la protection des données, ainsi que toute autre législation sur la protection des données applicable aux Données personnelles du Client. « Données personnelles du Client » (en anglais « Customer Personal Data ») désigne les données personnelles décrites à l’annexe I que DS160.io traite pour le compte du Client. « Demandeur » (en anglais « Applicant ») désigne une personne dont le DS-160 est préparé dans l’espace de travail du Client. « Sous-traitant ultérieur » (en anglais « Sub-processor ») désigne un tiers auquel DS160.io fait appel pour traiter des Données personnelles du Client. « CCT » (en anglais « SCCs ») désigne les clauses contractuelles types figurant en annexe de la décision d’exécution (UE) 2021/914 de la Commission.

2. Rôles et champ d’application

Le Client est le responsable du traitement des Données personnelles du Client et DS160.io est son sous-traitant. Le présent Accord de traitement ne couvre que les Données personnelles du Client : les données des demandeurs dans l’espace de travail du Client. DS160.io traite les données de compte et de facturation propres au Client, ainsi que les données de connexion de son personnel, en qualité de responsable du traitement en vertu de sa politique de confidentialité.

L’annexe I décrit l’objet, la durée, la nature et la finalité du traitement, les types de données personnelles et les catégories de personnes concernées.

3. Obligations du Client

Le Client est tenu de disposer d’une base juridique pour le traitement qu’il ordonne et de fournir aux Demandeurs les informations requises par les articles 13 et 14 du RGPD. Le DS-160 comportant des questions sur la santé ainsi que sur les arrestations et les condamnations, il incombe en particulier au Client de disposer d’une condition au titre de l’article 9 du RGPD pour les réponses relatives à la santé et d’une base au titre de l’article 10 du RGPD pour les réponses relatives aux antécédents judiciaires, par exemple le consentement explicite du Demandeur, avant que ces réponses ne soient saisies ou collectées au moyen de DS160.io.

Les instructions du Client à DS160.io sont constituées du présent Accord de traitement, du Contrat, ainsi que de l’utilisation et de la configuration de DS160.io par le Client, notamment l’envoi de liens clients, la saisie et la modification des réponses et le lancement d’un dépôt sur CEAC.

4. Obligations de DS160.io

Instructions. DS160.io ne traite les Données personnelles du Client que sur instructions documentées du Client, y compris pour les transferts en dehors de l’EEE et du Royaume-Uni, sauf si la loi en dispose autrement ; dans ce cas, DS160.io en informe préalablement le Client, à moins que la loi ne l’interdise. DS160.io informe le Client s’il estime qu’une instruction enfreint la Législation sur la protection des données.

Confidentialité. Toute personne que DS160.io autorise à traiter des Données personnelles du Client est soumise à une obligation écrite de confidentialité et reçoit une formation appropriée en matière de protection des données et de sécurité. Le personnel de DS160.io n’ouvre l’espace de travail du Client ou la demande d’un Demandeur qu’avec l’autorisation du Client d’enquêter sur un problème, et ne voit par ailleurs que les enregistrements de diagnostic des exécutions de dépôt ayant échoué.

Sécurité. DS160.io met en œuvre les mesures techniques et organisationnelles figurant à l’annexe II et les maintient à un niveau de protection au moins équivalent à celui qui y est décrit.

Assistance. Compte tenu de la nature du traitement, DS160.io aide le Client à :

  • répondre aux demandes des Demandeurs exerçant leurs droits. Le Client peut lui-même consulter, rectifier et supprimer les réponses des Demandeurs dans son espace de travail ; DS160.io se charge de la suppression des données d’un Demandeur et en fournit des copies à la demande du Client. DS160.io transmet au Client toute demande qu’il reçoit directement concernant des Données personnelles du Client et n’y répond que sur instruction du Client ;
  • respecter ses obligations au titre des articles 32 à 36 du RGPD, y compris les analyses d’impact relatives à la protection des données et la consultation préalable, au moyen des informations dont DS160.io dispose.

5. Violations de données personnelles

DS160.io notifie au Client, dans les meilleurs délais et en tout état de cause dans un délai de 48 heures après en avoir pris connaissance, toute violation de données personnelles affectant des Données personnelles du Client. La notification décrit, dans la mesure où ces éléments sont alors connus, la nature de la violation, les catégories et le nombre approximatif de Demandeurs et d’enregistrements concernés, les conséquences probables et les mesures prises ou envisagées, et DS160.io la complète au fur et à mesure qu’il en apprend davantage. DS160.io prend des mesures raisonnables pour circonscrire la violation et ne la notifie à une autorité de contrôle ou aux Demandeurs que sur instruction du Client ou lorsque la loi l’exige.

6. Sous-traitants ultérieurs

Le Client accorde à DS160.io une autorisation générale de faire appel à des Sous-traitants ultérieurs. Les Sous-traitants ultérieurs engagés à la date du présent Accord de traitement sont énumérés à l’annexe III.

DS160.io informe le Client au moins 30 jours à l’avance, par courrier électronique adressé au propriétaire de l’espace de travail et par la mise à jour de l’annexe III, avant d’ajouter ou de remplacer un Sous-traitant ultérieur. Le Client peut s’y opposer pour des motifs raisonnables liés à la protection des données dans ce délai ; si les parties ne parviennent pas à résoudre l’opposition, le Client peut mettre fin à son utilisation de DS160.io en vertu de la clause 5(c) du Contrat, avec un remboursement au prorata des Frais prépayés non utilisés.

DS160.io impose à chaque Sous-traitant ultérieur, par contrat écrit, des obligations en matière de protection des données offrant au moins la protection du présent Accord de traitement, et demeure responsable envers le Client de l’exécution par chaque Sous-traitant ultérieur.

7. Transferts internationaux

DS160.io traite les Données personnelles du Client sur ses propres serveurs, à son siège aux États-Unis, et ses Sous-traitants ultérieurs se trouvent aux États-Unis. Lorsque le Client est soumis au RGPD et qu’un transfert vers DS160.io constitue un transfert vers un pays tiers, les parties concluent le module 2 (responsable du traitement vers sous-traitant) des CCT, qui sont intégrées par référence, le Client agissant en qualité d’exportateur de données et DS160.io en qualité d’importateur de données, avec les choix suivants :

  • la clause 7 (clause d’adhésion) ne s’applique pas ;
  • clause 9 : option 2 (autorisation écrite générale), avec le délai de préavis prévu à la section 6 ;
  • clause 11 : la formulation facultative ne s’applique pas ;
  • clause 13 : l’autorité de contrôle compétente est celle indiquée à l’annexe I ;
  • clauses 17 et 18 : le droit et les juridictions de l’Irlande ;
  • les annexes I, II et III des CCT sont complétées par les annexes I, II et III du présent Accord de traitement.

Lorsque le Client est soumis au RGPD britannique, les parties concluent également l’avenant du Royaume-Uni relatif aux transferts internationaux de données (International Data Transfer Addendum) aux CCT (version B1.0), dont les tableaux sont complétés à partir du présent Accord de traitement et qu’aucune des parties ne peut résilier en vertu de sa section 19.

Lorsque le Client est soumis à la loi fédérale suisse sur la protection des données (LPD), les CCT s’appliquent également aux transferts régis par la LPD, avec les adaptations suivantes : les références au RGPD doivent s’entendre comme des références à la LPD ; l’autorité de contrôle compétente est le Préposé fédéral à la protection des données et à la transparence ; le terme « État membre » n’empêche pas les personnes concernées ayant leur résidence habituelle en Suisse d’intenter une action devant les juridictions de ce pays, conformément à la clause 18(c) ; et les clauses 17 et 18 demeurent par ailleurs telles que prévues dans la présente section.

Le dépôt du DS-160 d’un Demandeur sur CEAC transmet les réponses du Demandeur au Département d’État des États-Unis. Ce transfert est effectué sur instruction du Client, en tant que finalité du service, et le Département d’État des États-Unis est un destinataire, et non un Sous-traitant ultérieur.

8. Suppression et restitution

Lorsque l’utilisation de DS160.io par le Client prend fin, DS160.io met à la disposition du Client un export des Données personnelles du Client, dans un format lisible par machine, pendant 30 jours, puis les supprime (clause 11(e) du Contrat). Tant que le Client utilise DS160.io, DS160.io supprime les Données personnelles du Client relatives à un espace de travail ou à un Demandeur dans un délai de 30 jours à compter de la demande du Client. Les données supprimées subsistent dans les sauvegardes de la base de données de DS160.io, et les versions antérieures des fichiers stockés subsistent chez son prestataire de stockage, pendant 7 jours au plus après leur suppression, sous forme chiffrée, puis sont écrasées. DS160.io ne conserve des Données personnelles du Client plus longtemps que lorsque la loi l’exige, et uniquement à cette fin.

9. Audits et informations

DS160.io met à la disposition du Client les informations nécessaires pour démontrer le respect du présent Accord de traitement et de l’article 28 du RGPD, et répond aux questions écrites raisonnables du Client concernant ses traitements. DS160.io permet la réalisation d’audits, y compris d’inspections, par le Client ou par un auditeur indépendant que celui-ci désigne, une fois par période de 12 mois (ou plus souvent à la suite d’une violation de données personnelles ou lorsqu’une autorité de contrôle l’exige), moyennant un préavis écrit d’au moins 30 jours, pendant les heures ouvrables, sous réserve d’une obligation de confidentialité et aux frais du Client. DS160.io peut répondre à une demande d’audit au moyen d’une documentation à jour lorsque celle-ci y répond.

10. Responsabilité et ordre de priorité

La responsabilité de chaque partie au titre du présent Accord de traitement est soumise aux limitations prévues à la clause 12 du Contrat (Responsabilité), sauf lorsque la Législation sur la protection des données ne permet pas ces limitations. En cas de contradiction entre le présent Accord de traitement et le Contrat, le présent Accord de traitement prévaut ; en cas de contradiction avec les CCT, les CCT prévalent.

Le présent Accord de traitement reste en vigueur aussi longtemps que DS160.io traite des Données personnelles du Client. À l’exception des CCT, qui sont régies comme indiqué à la section 7, le présent Accord de traitement est régi par le droit de la Nouvelle-Galles du Sud (Australie), et chaque partie se soumet à la compétence exclusive des juridictions de la Nouvelle-Galles du Sud et des juridictions d’appel de celles-ci.

Annexe I : Description du traitement

A. Parties

Exportateur de données et responsable du traitement : le Client, tel qu’identifié dans son espace de travail professionnel DS160.io. Contact : le propriétaire de l’espace de travail.

Importateur de données et sous-traitant : Galah Enterprises Pty Ltd, exerçant sous le nom commercial DS160.io, 26 Knight Street, Arncliffe NSW 2205, Australia. Contact : privacy@ds160.io.

B. Description du transfert et du traitement

Catégories de personnes concernées

  • Les Demandeurs : les clients du Client, et les membres de leur famille, y compris les enfants, dont le DS-160 est préparé dans l’espace de travail du Client.
  • Les personnes nommées dans les réponses d’un Demandeur, telles que les membres de la famille, les employeurs, les compagnons de voyage et les contacts aux États-Unis.
  • Le personnel du Client, tel qu’il apparaît dans l’historique des modifications d’une demande.

Catégories de données personnelles

  • Tout ce que demande le DS-160 : noms, date et lieu de naissance, nationalité, données d’identification nationale et de passeport, adresses, numéros de téléphone, adresses électroniques et identifiants de réseaux sociaux, projets et historique de voyage, membres de la famille, parcours scolaire et professionnel.
  • La photo de visa du Demandeur et tout document téléversé pour la demande.
  • Les données de dépôt : l’identifiant de demande CEAC (Application ID), la réponse à la question de sécurité, la page de confirmation et un PDF de chaque page que CEAC a affichée en retour.
  • L’historique des modifications de chaque réponse : l’ancienne et la nouvelle valeur, l’auteur de la modification et sa date.
  • Les données d’utilisation des pages de recueil d’informations client qu’un Demandeur ouvre au moyen d’un lien client.

Catégories particulières et données pénales : données de santé (article 9 du RGPD : maladies transmissibles, troubles mentaux ou physiques, consommation de drogues) et données relatives aux condamnations pénales et aux infractions (article 10 du RGPD : arrestations, condamnations et autres affaires pénales), issues des questions de sécurité et d’antécédents du DS-160.

Fréquence du transfert : continue, aussi longtemps que le Client utilise DS160.io.

Nature du traitement : collecte des réponses au moyen des liens clients et par le personnel du Client ; stockage et chiffrement de celles-ci ; traduction en anglais des réponses en texte libre ; vérification automatique de la photo de visa ; envoi des courriers électroniques contenant les liens clients ; et, lorsque le Client lance un dépôt, saisie des réponses sur CEAC et enregistrement du résultat.

Finalité : préparer et déposer les demandes DS-160 des Demandeurs pour le compte du Client.

Conservation : aussi longtemps que l’espace de travail du Client existe, puis comme prévu à la section 8. Les enregistrements de diagnostic d’une exécution de dépôt ayant échoué sont supprimés après 90 jours, et les enregistrements des étapes de chaque exécution de dépôt après 30 jours.

Transferts vers des Sous-traitants ultérieurs : comme indiqué à l’annexe III, pour les finalités et les données qui y sont énumérées, aussi longtemps que DS160.io y fait appel.

C. Autorité de contrôle compétente

L’autorité de contrôle de l’État membre de l’UE dans lequel le Client est établi ou, lorsque le Client n’est pas établi dans l’UE mais est soumis au RGPD, l’autorité de l’État membre dans lequel est établi son représentant au titre de l’article 27 du RGPD. Pour le RGPD britannique, l’Information Commissioner’s Office. Pour la loi fédérale suisse sur la protection des données, le Préposé fédéral à la protection des données et à la transparence.

Annexe II : Mesures techniques et organisationnelles

Chiffrement au repos. Les réponses des Demandeurs, leur historique des modifications, la copie de la demande réalisée à chaque dépôt, l’identifiant de demande CEAC et la réponse de sécurité, ainsi que les enregistrements de diagnostic des exécutions de dépôt, sont chiffrés en AES-256 (GCM). La clé de chiffrement est conservée dans un magasin de clés géré, séparément de la base de données et de ses sauvegardes, de sorte que ni l’une ni les autres ne peuvent être lues sans elle. Seuls le nom du Demandeur, son année de naissance, le consulat et le type de visa restent lisibles, pour les listes de demandes.

Chiffrement en transit. Tout le trafic vers DS160.io est servi en HTTPS. Les secrets tels que les mots de passe des serveurs de messagerie et les clés d’authentification sont stockés sous forme chiffrée.

Hébergement. La base de données, les serveurs d’application et le navigateur qui dépose chaque DS-160 fonctionnent sur le propre matériel de DS160.io, dans ses locaux, à son siège aux États-Unis. Les locaux sont maintenus fermés à clé.

Contrôle d’accès. Seule l’équipe de DS160.io peut accéder aux systèmes de production. Le personnel n’ouvre un espace de travail ou une demande qu’avec l’autorisation du Client d’enquêter sur un problème, et ne voit par ailleurs que les enregistrements de diagnostic des exécutions de dépôt ayant échoué. Les modifications apportées par le personnel au cours d’une enquête sont enregistrées comme effectuées par DS160.io. Chaque compte peut activer l’authentification multifacteur, et l’accès au sein d’un espace de travail suit les rôles attribués par le Client.

Minimisation dans l’exploitation. Les alertes opérationnelles de DS160.io fonctionnent sur ses propres serveurs et identifient les espaces de travail et les demandes par un identifiant interne, jamais par un nom ou une adresse électronique. Les photos de visa sont vérifiées sur les propres serveurs de DS160.io, et non par un tiers.

Sauvegardes et restauration. La base de données est sauvegardée, et les sauvegardes sont conservées 7 jours. Les versions antérieures des fichiers stockés sont conservées 7 jours par le prestataire de stockage. Le plan de reprise après sinistre vise un point de reprise et un délai de reprise de 24 heures.

Journalisation, surveillance et correctifs. Les systèmes de DS160.io font l’objet d’une journalisation et d’une surveillance, et les vulnérabilités sont gérées par l’application de correctifs en temps utile.

Formation. Toute personne ayant accès aux Données personnelles du Client reçoit une formation en matière de protection des données et de sécurité.

Conservation. Les enregistrements de diagnostic des exécutions de dépôt ayant échoué sont supprimés après 90 jours, les enregistrements des étapes des exécutions de dépôt après 30 jours, et les données faisant l’objet d’une demande de suppression dans un délai de 30 jours, comme prévu à la section 8.

Annexe III : Sous-traitants ultérieurs

Sous-traitant ultérieurFinalitéDonnées personnelles du Client concernéesLocalisationGarantie de transfert
Backblaze, Inc. (B2)Stockage des photos, des documents et des PDF des demandes déposéesPhotos, documents, données de dépôtÉtats-UnisCadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework) et son extension au Royaume-Uni ; CCT figurant dans ses conditions de traitement des données
Google LLC (Gemini API)Traduction en anglais des réponses en texte libreLe texte de la réponse à traduireÉtats-UnisData Privacy Framework et son extension au Royaume-Uni ; CCT figurant dans ses conditions de traitement des données
Amazon Web Services, Inc. (SES)Envoi des courriers électroniques contenant les liens clients et des courriers de statutAdresse électronique du destinataire, contenu du courrierÉtats-UnisData Privacy Framework et son extension au Royaume-Uni ; CCT figurant dans ses conditions de traitement des données
PostHog, Inc.Analyse de l’utilisation du produit sur les pages de recueil d’informations clientDonnées d’utilisation, événements au sein du produitÉtats-UnisData Privacy Framework et son extension au Royaume-Uni ; CCT figurant dans ses conditions de traitement des données
Google LLC (Analytics)Mesure d’audience du site sur les pages de recueil d’informations clientDonnées d’utilisation, identifiants de cookiesÉtats-UnisData Privacy Framework et son extension au Royaume-Uni ; CCT figurant dans ses conditions de traitement des données