Avenant relatif au traitement des données
L’Avenant relatif au traitement des données qui régit la manière dont Modern Paper, Inc. traite les données à caractère personnel pour le compte des clients de PDF Blocks, y compris les clauses contractuelles types de l’UE et les conditions relatives à la CCPA.
Dernière mise à jour 9 juillet 2026
1. Introduction et incorporation
Le présent Avenant relatif au traitement des données (le « DPA ») fait partie des Conditions générales ou de tout autre accord écrit conclu entre vous (le « Client ») et Modern Paper, Inc. (« Modern Paper », « nous » ou « notre ») régissant votre utilisation de PDF Blocks (le « Contrat »). Il reflète l’accord des parties sur le traitement des Données à caractère personnel en lien avec le Service.
Le présent DPA est fourni sans frais et ne dépend d’aucune plateforme tierce. Il s’applique automatiquement et est incorporé au Contrat lorsque le Client utilise le Service pour traiter des Données à caractère personnel soumises à la Législation sur la protection des données. Aucune signature n’est requise pour que le présent DPA prenne effet ; en acceptant le Contrat ou en utilisant le Service, vous acceptez le présent DPA. Si vous avez besoin d’un exemplaire contresigné, contactez privacy@pdfblocks.com.
En cas de contradiction entre le présent DPA et le reste du Contrat en ce qui concerne le traitement des Données à caractère personnel, le présent DPA prévaut. En cas de contradiction entre le présent DPA et les Clauses contractuelles types, les Clauses contractuelles types prévalent.
2. Définitions
- « Législation sur la protection des données » désigne l’ensemble des lois applicables au traitement des Données à caractère personnel au titre du Contrat, y compris, le cas échéant, le RGPD, le RGPD du Royaume-Uni, la LPD suisse et la CCPA.
- « RGPD » désigne le règlement (UE) 2016/679. « RGPD du Royaume-Uni » désigne le RGPD tel qu’incorporé au droit du Royaume-Uni. « LPD suisse » désigne la loi fédérale suisse sur la protection des données.
- « CCPA » désigne la California Consumer Privacy Act de 2018, telle que modifiée par la California Privacy Rights Act (CPRA), et ses règlements d’application.
- « Données à caractère personnel du Client » désigne les Données à caractère personnel contenues dans les documents, fichiers et données que le Client soumet à l’API en vue de leur traitement et que Modern Paper traite uniquement pour le compte du Client au titre du Contrat. Cela n’inclut pas les données de compte, de facturation ou de site web que Modern Paper traite en tant que Responsable du traitement à ses propres fins, lesquelles sont abordées dans la Politique de confidentialité et sont hors du champ du présent DPA.
- « Responsable du traitement », « Sous-traitant », « Personne concernée », « Données à caractère personnel », « traitement » et « Autorité de contrôle » ont le sens que leur donne le RGPD. « Business », « Service Provider », « Personal Information », « Sell » et « Share » ont le sens que leur donne la CCPA.
- « Violation de données à caractère personnel » désigne une violation de la sécurité entraînant la destruction, la perte ou l’altération accidentelle ou illicite des Données à caractère personnel du Client, ou la divulgation non autorisée de ces données ou l’accès non autorisé à celles-ci.
- « Clauses contractuelles types » ou « CCT » désigne les clauses figurant à l’annexe de la décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021, disponibles sur eur-lex.europa.eu.
- « Sous-traitant ultérieur » désigne tout Sous-traitant auquel Modern Paper fait appel pour traiter des Données à caractère personnel du Client.
3. Rôle des parties
Le présent DPA régit uniquement le traitement, par Modern Paper, des Données à caractère personnel du Client en qualité de Sous-traitant pour le compte du Client. À l’égard de ce traitement, le Client est le Responsable du traitement (ou un Sous-traitant agissant pour le compte d’un Responsable du traitement tiers) et Modern Paper est le Sous-traitant (ou le Sous-traitant ultérieur).
Le traitement distinct, par Modern Paper, des données de compte, de facturation et de site web en tant que Responsable du traitement à ses propres fins est hors du champ du présent DPA et est décrit dans notre Politique de confidentialité. Chaque partie respectera les obligations qui lui incombent au titre de la Législation sur la protection des données.
4. Portée et instructions de traitement
Modern Paper ne traitera les Données à caractère personnel du Client que sur instructions documentées du Client, y compris celles énoncées dans le Contrat, dans le présent DPA et dans la configuration et l’utilisation du Service par le Client, ainsi que dans la mesure nécessaire pour fournir le Service et se conformer à la loi applicable. Si la loi impose à Modern Paper de traiter des Données à caractère personnel du Client au-delà de ces instructions, elle informera le Client de cette obligation avant le traitement, sauf si la loi interdit une telle information pour des motifs importants d’intérêt public.
Modern Paper informera le Client si, selon elle, une instruction enfreint la Législation sur la protection des données. L’objet, la durée, la nature et la finalité du traitement, ainsi que les types de Données à caractère personnel et les catégories de Personnes concernées, sont décrits à l’Annexe I.
Le Client soumet des documents à Modern Paper et en reçoit les résultats uniquement par l’intermédiaire de l’API. Modern Paper ne reçoit ni ne transmet de documents du Client par courrier électronique ni par aucun autre canal. Les documents soumis à l’API sont traités de manière transitoire, en mémoire, pour effectuer l’opération demandée et ne sont pas conservés après le renvoi de la réponse, comme décrit plus en détail dans notre Politique de confidentialité.
5. Obligations du Client
Le Client est responsable de l’exactitude et de la licéité des Données à caractère personnel du Client et de disposer d’une base juridique appropriée pour les soumettre au Service et en autoriser le traitement au titre du présent DPA. Le Client fournira les informations et obtiendra les consentements requis auprès des Personnes concernées. Le Client ne soumettra pas de catégories particulières de Données à caractère personnel, ni de données relevant de régimes réglementaires renforcés (telles que les informations de santé protégées au titre de HIPAA), sauf dans la mesure permise par la section Utilisation acceptable du Contrat ou selon ce qui est convenu séparément par écrit.
6. Confidentialité
Modern Paper veillera à ce que les personnes autorisées à traiter les Données à caractère personnel du Client soient tenues à une obligation de confidentialité appropriée et ne traitent ces données que sur instruction.
7. Mesures de sécurité
Modern Paper mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées pour protéger les Données à caractère personnel du Client contre une Violation de données à caractère personnel, compte tenu de l’état de l’art, des coûts de mise en œuvre ainsi que de la nature, de la portée, du contexte et des finalités du traitement. Ces mesures sont décrites à l’Annexe II et peuvent être mises à jour de temps à autre, sous réserve que le niveau de protection ne soit pas sensiblement réduit.
8. Violations de données à caractère personnel
Modern Paper informera le Client sans retard injustifié après avoir eu connaissance d’une Violation de données à caractère personnel affectant les Données à caractère personnel du Client, et lui communiquera les informations dont elle dispose raisonnablement pour l’aider à satisfaire à ses propres obligations en matière de violation. Modern Paper prendra des mesures raisonnables pour atténuer la violation et y remédier.
9. Sous-traitants ultérieurs
Le Client donne une autorisation générale à Modern Paper pour faire appel à des Sous-traitants ultérieurs afin de traiter les Données à caractère personnel du Client. Les Sous-traitants ultérieurs actuels sont énumérés à l’Annexe III. Modern Paper imposera à chaque Sous-traitant ultérieur des obligations en matière de protection des données au moins aussi protectrices que celles du présent DPA et demeure responsable de l’exécution par ses Sous-traitants ultérieurs.
Modern Paper informera le Client au moins 30 jours à l’avance avant d’ajouter ou de remplacer un Sous-traitant ultérieur, en mettant à jour l’Annexe III et, lorsque le Client s’est abonné aux notifications, par courrier électronique. Le Client peut s’y opposer pour des motifs raisonnables tenant à la protection des données pendant ce délai ; les parties s’efforceront de bonne foi de résoudre l’objection et, à défaut, le Client pourra résilier la partie du Service concernée.
10. Demandes des personnes concernées
Compte tenu de la nature du traitement, Modern Paper aidera le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes des Personnes concernées souhaitant exercer leurs droits. Si Modern Paper reçoit directement d’une Personne concernée une demande relative aux Données à caractère personnel du Client, elle n’y répondra pas, sauf sur instruction du Client ou si la loi l’exige, et transmettra sans délai la demande au Client.
11. Assistance au Client
Compte tenu de la nature du traitement et des informations dont elle dispose, Modern Paper aidera le Client à assurer le respect de ses obligations en matière de sécurité, de notification des violations, d’analyses d’impact relatives à la protection des données et de consultation préalable d’une Autorité de contrôle.
12. Suppression et restitution des données à caractère personnel
Les documents soumis à l’API ne sont pas conservés après traitement. Modern Paper ne conservant pas de Données à caractère personnel du Client dans son rôle de Sous-traitant, aucune étape distincte de suppression ou de restitution n’est requise à la résiliation. La manière dont Modern Paper gère les données de compte et d’utilisation qu’elle traite en tant que Responsable du traitement est régie par la Politique de confidentialité et est hors du champ du présent DPA.
13. Audits et registres
Modern Paper mettra à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent DPA et permettra la réalisation d’audits, y compris d’inspections, menés par le Client ou par un auditeur qu’il mandate, et y contribuera. Les parties conviennent qu’il sera ordinairement satisfait aux audits par la communication, par Modern Paper, de la documentation pertinente, de synthèses de sécurité et de réponses à des questionnaires raisonnables. Les audits sur site seront limités à un par an (en l’absence de Violation de données à caractère personnel ou d’exigence d’une Autorité de contrôle), sur préavis raisonnable, pendant les heures ouvrables et sous réserve de confidentialité.
14. Transferts internationaux de données
Lorsque Modern Paper traite des Données à caractère personnel du Client qui sont transférées hors de l’Espace économique européen (EEE), du Royaume-Uni ou de la Suisse vers un pays qui n’assure pas un niveau de protection adéquat, les mécanismes de transfert suivants s’appliquent.
14.1 Clauses contractuelles types de l’UE
Les CCT sont incorporées au présent DPA par référence et complétées comme suit :
- Le Module Deux (du Responsable du traitement au Sous-traitant) s’applique lorsque le Client est Responsable du traitement ; le Module Trois (du Sous-traitant au Sous-traitant) s’applique lorsque le Client est lui-même un Sous-traitant agissant pour un Responsable du traitement tiers.
- La clause 7 (clause d’adhésion) s’applique.
- Clause 9(a) : l’option 2 (autorisation écrite générale) s’applique, avec le délai de préavis minimal indiqué à la section 9 du présent DPA.
- Clause 11(a) : l’option facultative de règlement indépendant des litiges ne s’applique pas.
- Clause 17 (droit applicable) : l’option 1 s’applique, et les CCT sont régies par le droit irlandais.
- Clause 18(b) (choix du for) : les tribunaux d’Irlande.
- Les annexes I, II et III des CCT sont complétées par les annexes I, II et III du présent DPA. L’exportateur de données est le Client ; l’importateur de données est Modern Paper.
14.2 Royaume-Uni
Pour les transferts soumis au RGPD du Royaume-Uni, les CCT telles qu’incorporées ci-dessus sont complétées par l’International Data Transfer Addendum publié par l’Information Commissioner du Royaume-Uni (l’« Avenant Royaume-Uni »), qui est incorporé par référence. Le tableau 1 est complété par les coordonnées des parties figurant à l’Annexe I.A ; les tableaux 2 et 3 par les CCT et les annexes telles qu’incorporées ci-dessus ; et, s’agissant du tableau 4, aucune des parties ne peut mettre fin à l’Avenant Royaume-Uni lorsque l’Addendum approuvé est modifié, sauf dans les conditions qu’il prévoit. Les clauses obligatoires de l’Avenant Royaume-Uni s’appliquent.
14.3 Suisse
Pour les transferts soumis à la LPD suisse, les CCT s’appliquent avec les modifications suivantes : les références au RGPD s’entendent comme faites à la LPD ; l’autorité compétente est le Préposé fédéral à la protection des données et à la transparence ; les CCT protègent également les Données à caractère personnel des personnes morales tant que la LPD l’exige ; et les Personnes concernées suisses peuvent faire valoir leurs droits en Suisse.
14.4 Mécanisme de transfert alternatif
Si Modern Paper adopte un autre mécanisme de transfert licite, ce mécanisme s’applique aux transferts concernés en lieu et place des CCT dans la mesure où celles-ci sont remplacées.
15. California Consumer Privacy Act
Lorsque Modern Paper traite des Personal Information de résidents de Californie pour le compte du Client, Modern Paper agit en qualité de Service Provider et les conditions de l’Annexe IV s’appliquent.
16. Responsabilité
La responsabilité de chaque partie découlant du présent DPA et des CCT, ou liée à ceux-ci, qu’elle soit contractuelle, délictuelle ou fondée sur tout autre régime de responsabilité, est soumise aux limitations et exclusions de responsabilité énoncées dans le Contrat.
17. Durée
Le présent DPA prend effet à la première des deux dates suivantes : l’acceptation du Contrat par le Client ou la première utilisation du Service pour traiter des Données à caractère personnel ; il reste en vigueur jusqu’à la résiliation du Contrat et jusqu’à ce que Modern Paper ait cessé de traiter des Données à caractère personnel du Client.
Annexe I : description du traitement
A. Liste des parties
Exportateur de données : le Client identifié dans le Contrat, agissant en qualité de Responsable du traitement (ou de Sous-traitant) des Données à caractère personnel du Client. Contact : les coordonnées du titulaire du compte figurant dans le compte du Client.
Importateur de données : Modern Paper, Inc., une société du Delaware, agissant en qualité de Sous-traitant. Contact : privacy@pdfblocks.com.
B. Description du transfert
- Catégories de Personnes concernées : déterminées par le Client ; généralement les salariés, prestataires et clients du Client, ainsi que d’autres personnes dont les Données à caractère personnel figurent dans les documents ou données que le Client soumet à l’API.
- Catégories de Données à caractère personnel : déterminées par le Client ; toutes les Données à caractère personnel contenues dans les documents et données que le Client soumet à l’API. Le Client maîtrise ce qu’il soumet.
- Catégories particulières de données : leur traitement n’est pas prévu ; le Client ne doit pas soumettre de données de catégorie particulière ou réglementées, sauf accord distinct (voir la section 5).
- Fréquence du transfert : continue, au fur et à mesure de l’utilisation du Service par le Client.
- Nature et finalité du traitement : réaliser des opérations de traitement de PDF (telles que la fusion, la division, la protection par mot de passe, l’apposition de filigranes, l’estampage et la manipulation de pages) sur les documents que le Client soumet via l’API.
- Durée : le contenu des documents est traité de manière transitoire et n’est pas conservé après le renvoi de la réponse.
- Sous-traitants ultérieurs : ceux énumérés à l’Annexe III, traitant pendant la durée de leur mission.
C. Autorité de contrôle compétente
Lorsque le Client est établi dans un État membre de l’EEE, l’Autorité de contrôle de cet État membre. Lorsque le Client n’est pas établi dans l’EEE mais a désigné un représentant au titre de l’article 27 du RGPD, l’Autorité de contrôle de l’État membre du représentant. Dans tous les autres cas, la Data Protection Commission irlandaise agit en qualité d’Autorité de contrôle compétente pour les CCT.
Annexe II : mesures techniques et organisationnelles
Modern Paper maintient au minimum les mesures suivantes :
- Chiffrement : TLS pour les données en transit à chaque appel de l’API ; chiffrement AES appliqué à la sortie des documents protégés par mot de passe.
- Traitement éphémère : les documents soumis sont traités en mémoire et ne sont pas écrits sur un stockage durable ; toute mise en mémoire tampon temporaire nécessaire à une requête donnée est supprimée à l’issue de celle-ci.
- Pseudonymisation des identifiants : les mots de passe des comptes ne sont stockés que sous forme de hash salés, et les clés d’API uniquement sous forme de hash à sens unique ; le contenu des documents n’est pas journalisé.
- Contrôle d’accès : accès aux systèmes de production fondé sur les rôles et sur le moindre privilège, avec authentification multifacteur pour l’accès administratif.
- Sécurité réseau : réseaux cloud segmentés, pare-feu, un pare-feu applicatif web et des répartiteurs de charge assurant la terminaison TLS.
- Sécurité physique : hébergement dans des centres de données cloud qui maintiennent des certifications de sécurité reconnues (voir l’Annexe III).
- Journalisation et surveillance : journalisation des événements de sécurité et surveillance des métadonnées de requête, configurées de manière à ne pas capturer le contenu des documents.
- Résilience : mise à l’échelle automatique et déploiement sur plusieurs zones de disponibilité chez les hébergeurs énumérés à l’Annexe III.
- Gestion des vulnérabilités : un cycle de développement sécurisé, la gestion des dépendances et la correction des vulnérabilités identifiées.
- Personnel : obligations de confidentialité et sensibilisation à la sécurité pour le personnel ayant accès aux Données à caractère personnel du Client.
- Réponse aux incidents : un processus documenté de détection, de réponse et de notification des Violations de données à caractère personnel.
Annexe III : liste des sous-traitants ultérieurs
Modern Paper fait appel aux Sous-traitants ultérieurs suivants pour héberger et exploiter le Service et pour effectuer le traitement transitoire des documents que le Client soumet via l’API. Ce sont les seuls Sous-traitants ultérieurs qui traitent des Données à caractère personnel du Client :
- Amazon Web Services, Inc. : hébergement et calcul cloud. Emplacements : les régions dans lesquelles le Service est exploité, à savoir les États-Unis, l’Union européenne, le Royaume-Uni, le Canada, l’Australie, le Japon, l’Inde et le Brésil.
- Microsoft Corporation (Microsoft Azure) : hébergement et calcul cloud. Emplacements : les régions dans lesquelles le Service est exploité, à savoir les États-Unis, l’Union européenne, le Royaume-Uni, le Canada, l’Australie, le Japon, l’Inde et le Brésil.
Modern Paper donnera un préavis de toute addition ou modification apportée à cette liste conformément à la section 9.
Annexe IV : California Consumer Privacy Act (conditions applicables au Service Provider)
Ces conditions s’appliquent dans la mesure où Modern Paper traite des Personal Information de résidents de Californie pour le compte du Client. Le Client est le Business et Modern Paper est un Service Provider. Modern Paper :
- ne traitera les Personal Information que pour fournir le Service et aux fins commerciales précisées dans le Contrat et le présent DPA, et à aucune autre fin ;
- ne procédera pas au Sell ni au Share des Personal Information ;
- ne conservera, n’utilisera ni ne divulguera les Personal Information en dehors de la relation commerciale directe avec le Client, ni à des fins commerciales autres que les services spécifiés, sauf dans la mesure permise par la CCPA ;
- ne combinera pas les Personal Information reçues au titre du Contrat avec des informations personnelles provenant d’autres sources, sauf dans la mesure permise par la CCPA ;
- assurera le même niveau de protection de la vie privée que celui exigé d’un Business par la CCPA, et respectera les obligations qui lui incombent ;
- aidera le Client à répondre aux demandes vérifiables des consommateurs visant à savoir, à accéder, à corriger, à supprimer et à refuser ; et
- informera le Client si elle détermine qu’elle ne peut plus satisfaire à ses obligations au titre de la CCPA.
Modern Paper certifie qu’elle comprend ces restrictions et s’y conformera. Aucune des parties ne tentera de réidentifier des données désidentifiées qu’elle reçoit.
Contact
Les questions relatives au présent DPA, ou les demandes d’exemplaire contresigné, peuvent être adressées à privacy@pdfblocks.com.