Accord relatif à la protection des données
Accord relatif au traitement des données — CrowdHandler Ltd
Version 2 — 14 septembre 2026
Le présent accord sur le traitement des données («DPA ») fait partie intégrante du contrat conclu entre CROWDHANDLER LTD (numéro d'enregistrement 12677268, siège social : Windsor House, Bayshill Road, Cheltenham, Gloucestershire, GL50 3AT, Royaume-Uni — «Nous/Notre/Nos ») et le Client en vertu de nos Conditions générales d’utilisation (https://www.crowdhandler.com/terms) et de toute Commande d’entreprise (collectivement, le «Contrat »). Il s’applique chaque fois que nous traitons des données à caractère personnel pour le compte du Client dans le cadre de la fourniture de l’Application, et prévaut sur les Conditions générales d’utilisation en ce qui concerne ce traitement, étant entendu que la responsabilité est régie par la clause 12 des Conditions générales d’utilisation. Les termes en majuscules non définis ici ont le sens qui leur est donné dans les Conditions générales d’utilisation.
1. Définitions
1.1. Le terme «lois sur la protection des données » désigne l’ensemble des lois et réglementations applicables au traitement des données à caractère personnel dans le cadre du Contrat, y compris (le cas échéant) le Règlement général sur la protection des données de l’Union européenne et les lois équivalentes ou correspondantes en vigueur dans d’autres juridictions. Les termes «données à caractère personnel », «responsable du traitement », «sous-traitant », «personne concernée » et «traitement » ont le sens qui leur est donné dans les lois sur la protection des données applicables.
1.2. Le terme «Données personnelles du client » désigne les données personnelles que nous traitons pour le compte du client dans le cadre de la fourniture de l’Application, telles que décrites dans l’annexe. Le terme «Incident de sécurité des données » désigne une faille de sécurité entraînant la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé, de nature accidentelle ou illicite, aux Données personnelles du client. Le terme «Sous-traitant » désigne un tiers auquel nous faisons appel pour traiter les Données personnelles du client.
2. Rôles
2.1. En ce qui concerne les Données personnelles du Client, ce dernier est le responsable du traitement (ou un sous-traitant habilité à nous donner des instructions) et nous sommes le sous-traitant. Lorsque la législation en matière de protection des données d'un État américain ou d'une autre juridiction s'applique, nous agissons en tant que « prestataire de services » du Client ou à ce titre équivalent, et nous nous engageons à ne pas vendre ni partager les Données personnelles du Client, ni à les conserver, les utiliser ou les divulguer, sauf dans le cadre de la fourniture de l'Application ou dans les limites autorisées par cette législation.
2.2. Nous sommes un responsable du traitement indépendant, et le présent accord sur le traitement des données (DPA) ne s'applique pas aux données à caractère personnel relatives au personnel et aux utilisateurs du client (gestion des comptes, facturation, assistance), ni à l'adresse e-mail d'un utilisateur final qui a accepté de recevoir des notifications concernant sa position dans la file d'attente et qui nous a été communiquée directement. Ce traitement est régi par notre politique de confidentialité (https://www.crowdhandler.com/privacy).
3. Instructions
3.1. Nous traiterons les Données à caractère personnel du Client uniquement conformément à ses instructions documentées, y compris en ce qui concerne les transferts internationaux, sauf disposition contraire de la loi (auquel cas nous en informerons le Client, sauf si cela est interdit). Le Contrat, le présent ATD et la configuration de l’Application par le Client constituent l’intégralité des instructions documentées. Nous informerons le Client si, à notre avis, une instruction enfreint les Lois sur la protection des données, et nous pourrons suspendre le traitement concerné jusqu’à ce que les instructions soient confirmées ou modifiées.
3.2. Nous pouvons conserver une copie des données à caractère personnel des clients lorsque cela est nécessaire pour documenter la fourniture de l'application par nos soins ou pour faire valoir, exercer ou défendre des droits en justice ; ces données seront traitées uniquement à ces fins et protégées conformément au présent accord sur le traitement des données.
4. Confidentialité et sécurité
4.1. Nous veillerons à ce que les personnes habilitées à traiter les données à caractère personnel des clients soient soumises à des obligations de confidentialité contraignantes et n'y aient accès que dans la mesure où cela est nécessaire.
4.2. Nous mettrons en œuvre et maintiendrons des mesures techniques et organisationnelles conformes aux normes du secteur, adaptées à la nature et aux risques liés au traitement, afin de protéger les données à caractère personnel des clients contre toute destruction, perte, altération, divulgation ou accès accidentels ou illicites.
5. Sous-traitants secondaires
5.1. Le Client nous accorde une autorisation générale de faire appel à des sous-traitants secondaires. La liste actuelle est disponible à l'adresse https://www.crowdhandler.com/privacy. Nous notifierons tout ajout ou remplacement au moins 14 jours à l'avance et imposerons à chaque sous-traitant secondaire des obligations en matière de protection des données substantiellement équivalentes à celles prévues dans le présent accord de traitement des données (DPA), tout en restant responsables vis-à-vis du Client de l'exécution des obligations de chaque sous-traitant secondaire.
5.2. Le Client peut s'opposer à la désignation d'un nouveau sous-traitant pour des motifs raisonnables liés à la protection des données pendant le délai de préavis ; dans ce cas, les parties examineront cette objection de bonne foi. Si celle-ci ne peut être résolue et qu'aucune alternative commercialement raisonnable n'est disponible, nous pouvons interrompre la fonctionnalité ou le service concerné, ou le Client peut résilier l'Abonnement concerné moyennant un préavis écrit.
6. Transferts internationaux
6.1. Lorsque les lois applicables en matière de protection des données restreignent le transfert des données à caractère personnel du Client vers un autre pays, nous (et nos sous-traitants) n’effectuerons un tel transfert que s’il est couvert par une décision d’adéquation ou une reconnaissance équivalente, ou s’il est soumis à des clauses contractuelles types ou à un autre mécanisme de transfert approuvé en vertu de ces lois. Lorsque des clauses contractuelles types sont requises entre les parties, elles sont intégrées par référence au présent accord de traitement des données (DPA), complétées par les informations figurant en annexe, le Client étant considéré comme l’exportateur et Nous comme l’importateur.
7. Aide
7.1. Compte tenu de la nature du traitement et des informations dont nous disposons, nous aiderons le Client, par des mesures appropriées, à répondre aux personnes concernées exerçant leurs droits et à respecter les obligations du Client en matière de sécurité, de notification des violations, d’analyses d’impact relatives à la protection des données et de consultation des autorités de contrôle. Si nous recevons une demande d’une personne concernée relative aux Données personnelles du Client, nous la transmettrons au Client et n’y répondrons pas, sauf sur instruction du Client ou si la loi l’exige. Sauf interdiction légale, nous informerons le Client de toute demande juridiquement contraignante de divulgation des Données personnelles du Client émanant d’une autorité publique.
8. Incidents liés à la sécurité des données
8.1. Nous informerons le Client sans retard injustifié, et en tout état de cause dans un délai de 72 heures, dès que nous aurons connaissance d’un incident de sécurité des données, en lui fournissant les informations dont nous disposons raisonnablement (par étapes si nécessaire, sans retarder la notification initiale en raison d’une enquête en cours), et nous prendrons des mesures raisonnables pour en atténuer les effets. Nous ne ferons aucune déclaration publique identifiant le Client en lien avec un incident de sécurité des données sans son consentement écrit préalable, sauf en cas de divulgations ou de notifications requises par la loi ou une autorité de régulation, ou à l’intention des personnes concernées ou d’autres clients affectés (sans identifier le Client).
9. Vérification et audit
9.1. Nous tiendrons à jour des registres relatifs à notre traitement des données à caractère personnel des clients, conformément aux lois sur la protection des données.
9.2. Les droits de vérification du Client seront, dans un premier temps, satisfaits par la communication, à sa demande et dans le respect de la confidentialité, d'informations écrites concernant nos mesures de sécurité ainsi que par nos réponses à des questionnaires raisonnables en matière de sécurité.
9.3. Lorsque ces informations s’avèrent insuffisantes pour répondre à un objectif spécifique et justifié (un incident de sécurité des données significatif affectant le Client, ou une exigence d’une autorité de contrôle compétente), nous autoriserons et faciliterons la réalisation d’un audit par le Client ou par un auditeur indépendant mandaté par celui-ci (qui ne soit pas un concurrent du nôtre et dont la désignation soit acceptable pour nous, dans le cadre d’une appréciation raisonnable), dans la limite d’une fois par période de 12 mois, moyennant un préavis écrit d’au moins 30 jours, portant exclusivement sur le traitement des Données à caractère personnel du Client en vertu du présent ATD, sous réserve d’engagements de confidentialité appropriés, sans perturbation déraisonnable de nos activités ni risque pour les données d’autres clients, et le Client prenant en charge ses propres frais ainsi que nos frais raisonnables liés à la réalisation de l’audit.
9.4. Nous ne disposons d’aucun site physique sur lequel les Données à caractère personnel des Clients sont traitées : le traitement s’effectue sur une infrastructure cloud exploitée par nos sous-traitants, dont nous ne contrôlons pas les installations et auxquelles nous ne pouvons pas accorder l’accès. Les audits sont donc menés à distance, au moyen de registres, de réponses écrites et d’entretiens ; les contrôles physiques et techniques des installations d’hébergement sont vérifiés à l’aide de la documentation d’assurance qualité propre au fournisseur concerné, que nous mettrons à disposition ou à laquelle nous ferons référence le cas échéant.
10. Retour et suppression
10.1. À la résiliation du Contrat, ou sur demande écrite préalable concernant des Données à caractère personnel du Client spécifiques, nous nous engageons, au choix du Client, à restituer ou à supprimer de manière sécurisée les Données à caractère personnel du Client (en certifiant leur suppression sur demande), sauf dans la mesure où leur conservation est requise par la loi, auquel cas nous les protégerons conformément au présent ATD, ne les traiterons que dans la mesure requise par ladite loi et les supprimerons dès que cette obligation prendra fin. En l’absence de choix dans les 30 jours suivant la résiliation, nous les supprimerons.
11. Généralités
11.1. La responsabilité de chaque partie découlant du présent accord sur le traitement des données (DPA) ou liée à celui-ci est soumise aux exclusions et limitations prévues à la clause 12 des Conditions générales d’utilisation ; aucune disposition du présent DPA n’exclut ni ne limite une responsabilité qui ne peut être légalement exclue ou limitée. Le présent ATD prend effet dès la conclusion du Contrat, reste en vigueur jusqu’à ce que nous cessions de traiter les Données à caractère personnel du Client, et est régi par la même loi et soumis à la même juridiction que les Conditions générales de service.
Annexe — Modalités du traitement
Objet, nature et finalité : traitement des données relatives aux demandes des utilisateurs finaux dans le cadre de la fourniture de l’Application (un service de salle d’attente virtuelle) pendant toute la durée du Contrat — mise en file d’attente, admission, limitation du débit et redirection des utilisateurs finaux vers le site web du Client ; profilage anonymisé du trafic afin de détecter et de prévenir les activités malveillantes (bots, scrapers et autres outils similaires) ; et, lorsque cette fonctionnalité est activée, notification par e-mail à l’utilisateur final lorsque sa session arrive en tête de la file d’attente.
Personnes concernées : les utilisateurs finaux qui passent par les « salles d'attente » sur les sites web du client.
Catégories de données à caractère personnel : adresse IP ; type de navigateur / agent utilisateur ; système d'exploitation ; préférences linguistiques ; et, à titre facultatif, l'adresse e-mail de l'utilisateur final (uniquement lorsque celui-ci a donné son accord pour recevoir une notification concernant sa position dans la file d'attente et que le Client a activé cette fonctionnalité — fournie directement par l'utilisateur final conformément à notre Politique de confidentialité, utilisée uniquement pour envoyer la notification, supprimée une fois envoyée et non partagée avec le Client).
Catégories particulières ou sensibles de données à caractère personnel (telles que définies par la législation applicable en matière de protection des données) : aucune n'est conservée dans le cadre de la mise à disposition de l'application.
Transferts : conformément à la liste des sous-traitants disponible à l'adresse https://www.crowdhandler.com/privacy, sous réserve de la clause 6.
Signature (pour les clients nécessitant un exemplaire signé)
Au nom et pour le compte de CrowdHandler Ltd
Nom : JACOB GRIMLEY Fonction : PDG Date :
Au nom et pour le compte du client
Nom : Fonction : Date :