# Avenant relatif au traitement des données

L’Avenant relatif au traitement des données qui régit la manière dont Modern Paper, Inc. traite les données à caractère personnel pour le compte des clients de PDF Blocks, y compris les clauses contractuelles types de l’UE et les conditions relatives à la CCPA.

<TranslationNotice bilingual />

## 1. Introduction et incorporation

Le présent Avenant relatif au traitement des données (le « DPA ») fait partie
des [Conditions générales](/docs/trust/terms) ou de tout autre accord écrit
conclu entre vous (le « Client ») et Modern Paper, Inc. (« Modern Paper »,
« nous » ou « notre ») régissant votre utilisation de PDF Blocks (le
« Contrat »). Il reflète l’accord des parties sur le traitement des Données à
caractère personnel en lien avec le Service.

Le présent DPA est fourni sans frais et ne dépend d’aucune plateforme tierce.
Il s’applique automatiquement et est incorporé au Contrat lorsque le Client
utilise le Service pour traiter des Données à caractère personnel soumises à la
Législation sur la protection des données. Aucune signature n’est requise pour
que le présent DPA prenne effet ; en acceptant le Contrat ou en utilisant le
Service, vous acceptez le présent DPA. Si vous avez besoin d’un exemplaire
contresigné, contactez
[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com).

En cas de contradiction entre le présent DPA et le reste du Contrat en ce qui
concerne le traitement des Données à caractère personnel, le présent DPA
prévaut. En cas de contradiction entre le présent DPA et les Clauses
contractuelles types, les Clauses contractuelles types prévalent.

## 2. Définitions

- **« Législation sur la protection des données »** désigne l’ensemble des lois
  applicables au traitement des Données à caractère personnel au titre du
  Contrat, y compris, le cas échéant, le RGPD, le RGPD du Royaume-Uni, la LPD
  suisse et la CCPA.
- **« RGPD »** désigne le règlement (UE) 2016/679. **« RGPD du Royaume-Uni »**
  désigne le RGPD tel qu’incorporé au droit du Royaume-Uni. **« LPD suisse »**
  désigne la loi fédérale suisse sur la protection des données.
- **« CCPA »** désigne la California Consumer Privacy Act de 2018, telle que
  modifiée par la California Privacy Rights Act (CPRA), et ses règlements
  d’application.
- **« Données à caractère personnel du Client »** désigne les Données à
  caractère personnel contenues dans les documents, fichiers et données que le
  Client soumet à l’API en vue de leur traitement et que Modern Paper traite
  uniquement pour le compte du Client au titre du Contrat. Cela n’inclut pas les
  données de compte, de facturation ou de site web que Modern Paper traite en
  tant que Responsable du traitement à ses propres fins, lesquelles sont
  abordées dans la [Politique de confidentialité](/docs/trust/privacy) et sont
  hors du champ du présent DPA.
- **« Responsable du traitement »**, **« Sous-traitant »**, **« Personne
  concernée »**, **« Données à caractère personnel »**, **« traitement »** et
  **« Autorité de contrôle »** ont le sens que leur donne le RGPD.
  **« Business »**, **« Service Provider »**, **« Personal Information »**,
  **« Sell »** et **« Share »** ont le sens que leur donne la CCPA.
- **« Violation de données à caractère personnel »** désigne une violation de la
  sécurité entraînant la destruction, la perte ou l’altération accidentelle ou
  illicite des Données à caractère personnel du Client, ou la divulgation non
  autorisée de ces données ou l’accès non autorisé à celles-ci.
- **« Clauses contractuelles types »** ou **« CCT »** désigne les clauses
  figurant à l’annexe de la décision d’exécution (UE) 2021/914 de la Commission
  du 4 juin 2021, disponibles sur
  [eur-lex.europa.eu](https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj).
- **« Sous-traitant ultérieur »** désigne tout Sous-traitant auquel Modern Paper
  fait appel pour traiter des Données à caractère personnel du Client.

## 3. Rôle des parties

Le présent DPA régit uniquement le traitement, par Modern Paper, des Données à
caractère personnel du Client en qualité de Sous-traitant pour le compte du
Client. À l’égard de ce traitement, le Client est le Responsable du traitement
(ou un Sous-traitant agissant pour le compte d’un Responsable du traitement
tiers) et Modern Paper est le Sous-traitant (ou le Sous-traitant ultérieur).

Le traitement distinct, par Modern Paper, des données de compte, de facturation
et de site web en tant que Responsable du traitement à ses propres fins est hors
du champ du présent DPA et est décrit dans notre [Politique de
confidentialité](/docs/trust/privacy). Chaque partie respectera les obligations
qui lui incombent au titre de la Législation sur la protection des données.

## 4. Portée et instructions de traitement

Modern Paper ne traitera les Données à caractère personnel du Client que sur
instructions documentées du Client, y compris celles énoncées dans le Contrat,
dans le présent DPA et dans la configuration et l’utilisation du Service par le
Client, ainsi que dans la mesure nécessaire pour fournir le Service et se
conformer à la loi applicable. Si la loi impose à Modern Paper de traiter des
Données à caractère personnel du Client au-delà de ces instructions, elle
informera le Client de cette obligation avant le traitement, sauf si la loi
interdit une telle information pour des motifs importants d’intérêt public.

Modern Paper informera le Client si, selon elle, une instruction enfreint la
Législation sur la protection des données. L’objet, la durée, la nature et la
finalité du traitement, ainsi que les types de Données à caractère personnel et
les catégories de Personnes concernées, sont décrits à l’**Annexe I**.

Le Client soumet des documents à Modern Paper et en reçoit les résultats
uniquement par l’intermédiaire de l’API. Modern Paper ne reçoit ni ne transmet
de documents du Client par courrier électronique ni par aucun autre canal. Les
documents soumis à l’API sont traités de manière transitoire, en mémoire, pour
effectuer l’opération demandée et ne sont pas conservés après le renvoi de la
réponse, comme décrit plus en détail dans notre Politique de confidentialité.

## 5. Obligations du Client

Le Client est responsable de l’exactitude et de la licéité des Données à
caractère personnel du Client et de disposer d’une base juridique appropriée
pour les soumettre au Service et en autoriser le traitement au titre du présent
DPA. Le Client fournira les informations et obtiendra les consentements requis
auprès des Personnes concernées. Le Client ne soumettra pas de catégories
particulières de Données à caractère personnel, ni de données relevant de
régimes réglementaires renforcés (telles que les informations de santé protégées
au titre de HIPAA), sauf dans la mesure permise par la section Utilisation
acceptable du Contrat ou selon ce qui est convenu séparément par écrit.

## 6. Confidentialité

Modern Paper veillera à ce que les personnes autorisées à traiter les Données à
caractère personnel du Client soient tenues à une obligation de confidentialité
appropriée et ne traitent ces données que sur instruction.

## 7. Mesures de sécurité

Modern Paper mettra en œuvre et maintiendra des mesures techniques et
organisationnelles appropriées pour protéger les Données à caractère personnel
du Client contre une Violation de données à caractère personnel, compte tenu de
l’état de l’art, des coûts de mise en œuvre ainsi que de la nature, de la
portée, du contexte et des finalités du traitement. Ces mesures sont décrites à
l’**Annexe II** et peuvent être mises à jour de temps à autre, sous réserve que
le niveau de protection ne soit pas sensiblement réduit.

## 8. Violations de données à caractère personnel

Modern Paper informera le Client sans retard injustifié après avoir eu
connaissance d’une Violation de données à caractère personnel affectant les
Données à caractère personnel du Client, et lui communiquera les informations
dont elle dispose raisonnablement pour l’aider à satisfaire à ses propres
obligations en matière de violation. Modern Paper prendra des mesures
raisonnables pour atténuer la violation et y remédier.

## 9. Sous-traitants ultérieurs

Le Client donne une autorisation générale à Modern Paper pour faire appel à des
Sous-traitants ultérieurs afin de traiter les Données à caractère personnel du
Client. Les Sous-traitants ultérieurs actuels sont énumérés à l’**Annexe III**.
Modern Paper imposera à chaque Sous-traitant ultérieur des obligations en
matière de protection des données au moins aussi protectrices que celles du
présent DPA et demeure responsable de l’exécution par ses Sous-traitants
ultérieurs.

Modern Paper informera le Client au moins 30 jours à l’avance avant d’ajouter ou
de remplacer un Sous-traitant ultérieur, en mettant à jour l’Annexe III et,
lorsque le Client s’est abonné aux notifications, par courrier électronique. Le
Client peut s’y opposer pour des motifs raisonnables tenant à la protection des
données pendant ce délai ; les parties s’efforceront de bonne foi de résoudre
l’objection et, à défaut, le Client pourra résilier la partie du Service
concernée.

## 10. Demandes des personnes concernées

Compte tenu de la nature du traitement, Modern Paper aidera le Client, par des
mesures techniques et organisationnelles appropriées et dans la mesure du
possible, à répondre aux demandes des Personnes concernées souhaitant exercer
leurs droits. Si Modern Paper reçoit directement d’une Personne concernée une
demande relative aux Données à caractère personnel du Client, elle n’y répondra
pas, sauf sur instruction du Client ou si la loi l’exige, et transmettra sans
délai la demande au Client.

## 11. Assistance au Client

Compte tenu de la nature du traitement et des informations dont elle dispose,
Modern Paper aidera le Client à assurer le respect de ses obligations en matière
de sécurité, de notification des violations, d’analyses d’impact relatives à la
protection des données et de consultation préalable d’une Autorité de contrôle.

## 12. Suppression et restitution des données à caractère personnel

Les documents soumis à l’API ne sont pas conservés après traitement. Modern
Paper ne conservant pas de Données à caractère personnel du Client dans son rôle
de Sous-traitant, aucune étape distincte de suppression ou de restitution n’est
requise à la résiliation. La manière dont Modern Paper gère les données de
compte et d’utilisation qu’elle traite en tant que Responsable du traitement est
régie par la Politique de confidentialité et est hors du champ du présent DPA.

## 13. Audits et registres

Modern Paper mettra à la disposition du Client les informations raisonnablement
nécessaires pour démontrer le respect du présent DPA et permettra la réalisation
d’audits, y compris d’inspections, menés par le Client ou par un auditeur qu’il
mandate, et y contribuera. Les parties conviennent qu’il sera ordinairement
satisfait aux audits par la communication, par Modern Paper, de la documentation
pertinente, de synthèses de sécurité et de réponses à des questionnaires
raisonnables. Les audits sur site seront limités à un par an (en l’absence de
Violation de données à caractère personnel ou d’exigence d’une Autorité de
contrôle), sur préavis raisonnable, pendant les heures ouvrables et sous réserve
de confidentialité.

## 14. Transferts internationaux de données

Lorsque Modern Paper traite des Données à caractère personnel du Client qui sont
transférées hors de l’Espace économique européen (EEE), du Royaume-Uni ou de la
Suisse vers un pays qui n’assure pas un niveau de protection adéquat, les
mécanismes de transfert suivants s’appliquent.

### 14.1 Clauses contractuelles types de l’UE

Les CCT sont incorporées au présent DPA par référence et complétées comme suit :

- Le **Module Deux** (du Responsable du traitement au Sous-traitant) s’applique
  lorsque le Client est Responsable du traitement ; le **Module Trois** (du
  Sous-traitant au Sous-traitant) s’applique lorsque le Client est lui-même un
  Sous-traitant agissant pour un Responsable du traitement tiers.
- La clause 7 (clause d’adhésion) s’applique.
- Clause 9(a) : l’option 2 (autorisation écrite générale) s’applique, avec le
  délai de préavis minimal indiqué à la section 9 du présent DPA.
- Clause 11(a) : l’option facultative de règlement indépendant des litiges ne
  s’applique pas.
- Clause 17 (droit applicable) : l’option 1 s’applique, et les CCT sont régies
  par le droit irlandais.
- Clause 18(b) (choix du for) : les tribunaux d’Irlande.
- Les annexes I, II et III des CCT sont complétées par les annexes I, II et III
  du présent DPA. L’exportateur de données est le Client ; l’importateur de
  données est Modern Paper.

### 14.2 Royaume-Uni

Pour les transferts soumis au RGPD du Royaume-Uni, les CCT telles
qu’incorporées ci-dessus sont complétées par l’International Data Transfer
Addendum publié par l’Information Commissioner du Royaume-Uni (l’« Avenant
Royaume-Uni »), qui est incorporé par référence. Le tableau 1 est complété par
les coordonnées des parties figurant à l’Annexe I.A ; les tableaux 2 et 3 par
les CCT et les annexes telles qu’incorporées ci-dessus ; et, s’agissant du
tableau 4, aucune des parties ne peut mettre fin à l’Avenant Royaume-Uni
lorsque l’Addendum approuvé est modifié, sauf dans les conditions qu’il
prévoit. Les clauses obligatoires de l’Avenant Royaume-Uni s’appliquent.

### 14.3 Suisse

Pour les transferts soumis à la LPD suisse, les CCT s’appliquent avec les
modifications suivantes : les références au RGPD s’entendent comme faites à la
LPD ; l’autorité compétente est le Préposé fédéral à la protection des données
et à la transparence ; les CCT protègent également les Données à caractère
personnel des personnes morales tant que la LPD l’exige ; et les Personnes
concernées suisses peuvent faire valoir leurs droits en Suisse.

### 14.4 Mécanisme de transfert alternatif

Si Modern Paper adopte un autre mécanisme de transfert licite, ce mécanisme
s’applique aux transferts concernés en lieu et place des CCT dans la mesure où
celles-ci sont remplacées.

## 15. California Consumer Privacy Act

Lorsque Modern Paper traite des Personal Information de résidents de Californie
pour le compte du Client, Modern Paper agit en qualité de Service Provider et
les conditions de l’**Annexe IV** s’appliquent.

## 16. Responsabilité

La responsabilité de chaque partie découlant du présent DPA et des CCT, ou liée
à ceux-ci, qu’elle soit contractuelle, délictuelle ou fondée sur tout autre
régime de responsabilité, est soumise aux limitations et exclusions de
responsabilité énoncées dans le Contrat.

## 17. Durée

Le présent DPA prend effet à la première des deux dates suivantes : l’acceptation
du Contrat par le Client ou la première utilisation du Service pour traiter des
Données à caractère personnel ; il reste en vigueur jusqu’à la résiliation du
Contrat et jusqu’à ce que Modern Paper ait cessé de traiter des Données à
caractère personnel du Client.

## Annexe I : description du traitement

### A. Liste des parties

**Exportateur de données :** le Client identifié dans le Contrat, agissant en
qualité de Responsable du traitement (ou de Sous-traitant) des Données à
caractère personnel du Client. Contact : les coordonnées du titulaire du compte
figurant dans le compte du Client.

**Importateur de données :** Modern Paper, Inc., une société du Delaware,
agissant en qualité de Sous-traitant. Contact :
[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com).

### B. Description du transfert

- **Catégories de Personnes concernées :** déterminées par le Client ;
  généralement les salariés, prestataires et clients du Client, ainsi que
  d’autres personnes dont les Données à caractère personnel figurent dans les
  documents ou données que le Client soumet à l’API.
- **Catégories de Données à caractère personnel :** déterminées par le Client ;
  toutes les Données à caractère personnel contenues dans les documents et
  données que le Client soumet à l’API. Le Client maîtrise ce qu’il soumet.
- **Catégories particulières de données :** leur traitement n’est pas prévu ; le
  Client ne doit pas soumettre de données de catégorie particulière ou
  réglementées, sauf accord distinct (voir la section 5).
- **Fréquence du transfert :** continue, au fur et à mesure de l’utilisation du
  Service par le Client.
- **Nature et finalité du traitement :** réaliser des opérations de traitement
  de PDF (telles que la fusion, la division, la protection par mot de passe,
  l’apposition de filigranes, l’estampage et la manipulation de pages) sur les
  documents que le Client soumet via l’API.
- **Durée :** le contenu des documents est traité de manière transitoire et
  n’est pas conservé après le renvoi de la réponse.
- **Sous-traitants ultérieurs :** ceux énumérés à l’Annexe III, traitant pendant
  la durée de leur mission.

### C. Autorité de contrôle compétente

Lorsque le Client est établi dans un État membre de l’EEE, l’Autorité de
contrôle de cet État membre. Lorsque le Client n’est pas établi dans l’EEE mais
a désigné un représentant au titre de l’article 27 du RGPD, l’Autorité de
contrôle de l’État membre du représentant. Dans tous les autres cas, la Data
Protection Commission irlandaise agit en qualité d’Autorité de contrôle
compétente pour les CCT.

## Annexe II : mesures techniques et organisationnelles

Modern Paper maintient au minimum les mesures suivantes :

- **Chiffrement :** TLS pour les données en transit à chaque appel de l’API ;
  chiffrement AES appliqué à la sortie des documents protégés par mot de passe.
- **Traitement éphémère :** les documents soumis sont traités en mémoire et ne
  sont pas écrits sur un stockage durable ; toute mise en mémoire tampon
  temporaire nécessaire à une requête donnée est supprimée à l’issue de
  celle-ci.
- **Pseudonymisation des identifiants :** les mots de passe des comptes ne sont
  stockés que sous forme de hash salés, et les clés d’API uniquement sous forme
  de hash à sens unique ; le contenu des documents n’est pas journalisé.
- **Contrôle d’accès :** accès aux systèmes de production fondé sur les rôles et
  sur le moindre privilège, avec authentification multifacteur pour l’accès
  administratif.
- **Sécurité réseau :** réseaux cloud segmentés, pare-feu, un pare-feu
  applicatif web et des répartiteurs de charge assurant la terminaison TLS.
- **Sécurité physique :** hébergement dans des centres de données cloud qui
  maintiennent des certifications de sécurité reconnues (voir l’Annexe III).
- **Journalisation et surveillance :** journalisation des événements de sécurité
  et surveillance des métadonnées de requête, configurées de manière à ne pas
  capturer le contenu des documents.
- **Résilience :** mise à l’échelle automatique et déploiement sur plusieurs
  zones de disponibilité chez les hébergeurs énumérés à l’Annexe III.
- **Gestion des vulnérabilités :** un cycle de développement sécurisé, la
  gestion des dépendances et la correction des vulnérabilités identifiées.
- **Personnel :** obligations de confidentialité et sensibilisation à la
  sécurité pour le personnel ayant accès aux Données à caractère personnel du
  Client.
- **Réponse aux incidents :** un processus documenté de détection, de réponse et
  de notification des Violations de données à caractère personnel.

## Annexe III : liste des sous-traitants ultérieurs

Modern Paper fait appel aux Sous-traitants ultérieurs suivants pour héberger et
exploiter le Service et pour effectuer le traitement transitoire des documents
que le Client soumet via l’API. Ce sont les seuls Sous-traitants ultérieurs qui
traitent des Données à caractère personnel du Client :

- **Amazon Web Services, Inc.** : hébergement et calcul cloud. Emplacements :
  les régions dans lesquelles le Service est exploité, à savoir les États-Unis,
  l’Union européenne, le Royaume-Uni, le Canada, l’Australie, le Japon, l’Inde
  et le Brésil.
- **Microsoft Corporation (Microsoft Azure)** : hébergement et calcul cloud.
  Emplacements : les régions dans lesquelles le Service est exploité, à savoir
  les États-Unis, l’Union européenne, le Royaume-Uni, le Canada, l’Australie, le
  Japon, l’Inde et le Brésil.

Modern Paper donnera un préavis de toute addition ou modification apportée à
cette liste conformément à la section 9.

## Annexe IV : California Consumer Privacy Act (conditions applicables au Service Provider)

Ces conditions s’appliquent dans la mesure où Modern Paper traite des Personal
Information de résidents de Californie pour le compte du Client. Le Client est
le Business et Modern Paper est un Service Provider. Modern Paper :

- ne traitera les Personal Information que pour fournir le Service et aux fins
  commerciales précisées dans le Contrat et le présent DPA, et à aucune autre
  fin ;
- ne procédera pas au Sell ni au Share des Personal Information ;
- ne conservera, n’utilisera ni ne divulguera les Personal Information en dehors
  de la relation commerciale directe avec le Client, ni à des fins commerciales
  autres que les services spécifiés, sauf dans la mesure permise par la CCPA ;
- ne combinera pas les Personal Information reçues au titre du Contrat avec des
  informations personnelles provenant d’autres sources, sauf dans la mesure
  permise par la CCPA ;
- assurera le même niveau de protection de la vie privée que celui exigé d’un
  Business par la CCPA, et respectera les obligations qui lui incombent ;
- aidera le Client à répondre aux demandes vérifiables des consommateurs visant
  à savoir, à accéder, à corriger, à supprimer et à refuser ; et
- informera le Client si elle détermine qu’elle ne peut plus satisfaire à ses
  obligations au titre de la CCPA.

Modern Paper certifie qu’elle comprend ces restrictions et s’y conformera.
Aucune des parties ne tentera de réidentifier des données désidentifiées qu’elle
reçoit.

## Contact

Les questions relatives au présent DPA, ou les demandes d’exemplaire
contresigné, peuvent être adressées à
[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com).
