PARTIE A — POLITIQUE DE TRAITEMENT DES DONNÉES PERSONNELLES POUR LE SERVICE PRUSA CONNECT
1. La présente Politique de traitement des données personnelles pour l'utilisation du service Prusa Connect (ci-après la « Politique de traitement des données Connect ») complète la Politique de confidentialité Prusa (ci-après la « Politique de confidentialité générale »), disponible sur le site web de l'Opérateur, en relation avec les Services Connect. La Politique de confidentialité générale n'est pas affectée par la Politique de traitement des données Connect et s'applique à tout traitement de données personnelles dans le cadre de l'offre des services PRUSA ; la Politique de traitement des données Connect ne réglemente et ne complète que les spécificités découlant de la nature des Services Connect.
2. Les termes capitalisés qui ne sont pas définis dans la présente Politique de traitement des données Connect ont la signification énoncée dans les Conditions générales de Prusa Link, Prusa Connect et Prusa Connect Farm (ci-après les « Conditions Connect ») ou dans la Politique de confidentialité générale.
3. La présente politique de traitement des données Connect s'applique à tous les utilisateurs qui activent, commandent ou utilisent les services Connect, pendant toute la durée de leur utilisation. En cas de conflit entre la politique de confidentialité générale et la présente politique de traitement des données Connect, la politique de traitement des données Connect prévaut en ce qui concerne les services Connect.
4. Le responsable du traitement des données personnelles émettant la présente Politique de traitement des données Connect est Prusa Research a.s., numéro d'identification : 06649114, dont le siège social est situé Partyzánská 188/7a, Holešovice, 170 00 Prague 7, République tchèque (ci-après l'« Opérateur »). Adresse de contact pour les questions de protection des données : [email protected].
Prusa Connect et Prusa Connect Farm sont des services cloud (SaaS) au sein desquels les données personnelles transitent par les serveurs de l'Opérateur. Du point de vue de la protection des données, ce qui est décisif n'est pas de savoir si le service de base Prusa Connect ou Prusa Connect Farm est utilisé, mais plutôt la nature de leur utilisation. Si une personne physique utilise ces services exclusivement pour une activité personnelle ou domestique, l'exception pour l'activité purement personnelle ou domestique s'applique et l'Opérateur, en relation avec les données de cette personne, agit en tant que responsable du traitement indépendant. Si, en revanche, le service est utilisé au sein d'une Organisation (activité commerciale, professionnelle, éducative, de recherche, de loisir ou autre qu'une activité personnelle ou domestique), il est nécessaire de distinguer deux rôles distincts dans lesquels l'Opérateur agit en relation avec les données personnelles :
En ce qui concerne les données personnelles pour lesquelles l'Opérateur détermine lui-même les finalités et les moyens du traitement, il agit en tant que responsable du traitement indépendant. Cela concerne, en particulier :
Ce traitement est régi par la politique de confidentialité générale et la présente politique de traitement des données Connect. Les bases légales et les durées de conservation sont basées sur la politique de confidentialité générale.
En ce qui concerne les données personnelles que l'Utilisateur saisit, télécharge ou traite via le service pour le compte de l'Organisation dans le cadre d'une activité autre qu'une activité personnelle ou domestique, et pour lesquelles l'Organisation détermine les finalités et les moyens, l'Opérateur agit en tant que sous-traitant et l'Organisation en tant que responsable du traitement. Cela concerne, en particulier :
Pour ce traitement, l'Organisation est le responsable du traitement, qui détermine les finalités et les moyens et supporte, vis-à-vis des personnes concernées, notamment l'obligation d'information en vertu des articles 13 et 14 du RGPD. La relation entre l'Organisation (responsable du traitement) et l'Opérateur (sous-traitant) est régie par un accord de traitement des données personnelles conformément à l'article 28 du RGPD (ci-après également le « DPA ») — voir l'annexe de la présente Politique de traitement des données Connect.
Avis important pour le représentant de l'organisation : Si vous saisissez dans le service des données personnelles de tiers (en particulier des membres de l'équipe en tant qu'employés ou collaborateurs, des clients finaux d'une place de marché ou des personnes capturées par un système de caméra), l'organisation pour le compte de laquelle vous agissez est le responsable du traitement de ces données. L'organisation est responsable de la base légale du traitement, du respect de l'obligation d'information envers les personnes concernées et du respect des réglementations en matière de protection des données et de droit du travail. L'opérateur ne traite ces données que conformément aux instructions de l'organisation sur la base de l'accord de traitement des données (voir l'annexe à la présente politique de traitement des données Connect).
L'aperçu ci-dessous résume les principales catégories de données personnelles traitées en relation avec le service et le rôle de l'Opérateur :
| Exemples | Rôle de l'Opérateur | |
|---|---|---|
| Identification et comptabilité (compte) | nom, e-mail, ID de COMPTE PRUSA, données de facturation, abonnement | Responsable du traitement |
| Opérationnel et sécurité | journaux d'accès, adresse IP, identifiants techniques | Responsable du traitement |
| Données des membres de l'équipe | nom, e-mail, rôle, autorisations, enregistrements d'activité et d'utilisation au sein de l'équipe | Sous-traitant* |
| Données de contenu et de production | tâches d'impression, fichiers, commandes, données de matériel (s'ils contiennent des données personnelles) | Sous-traitant* |
| Données API / marketplace | données des clients finaux dans les commandes transmises via le connecteur | Sous-traitant* |
| Flux et enregistrements de caméras | flux vidéo des imprimantes / du lieu de travail capturant des personnes | Sous-traitant* |
* Sous-traitant au nom de l'Organisation — l'Organisation est le responsable du traitement ; le régime est régi par le DPA (voir l'annexe de la présente Politique de traitement des données Connect).
Ce qui suit s'applique au traitement pour lequel l'Opérateur est le responsable du traitement :
| Base légale (RGPD) | Durée de conservation | |
|---|---|---|
| Fourniture et exploitation des services Connect | exécution d'un contrat — Art. 6(1)(b) | pendant la durée d'utilisation du service et 5 ans à compter de la dernière connexion (voir Politique générale de confidentialité) |
| Sécurité, prévention des abus, stabilité du service | intérêt légitime — Art. 6(1)(f) | en règle générale jusqu'à 12 mois, sauf si une période plus longue est nécessaire |
| Facturation et exécution des obligations légales | obligation légale — Art. 6(1)(c) | pour la période prévue par la loi (réglementations fiscales/comptables) |
| Développement et amélioration du service | intérêt légitime — Art. 6(1)(f) ; de préférence des données agrégées/pseudonymisées | pour la période nécessaire à la finalité donnée |
1. Prusa Connect Farm contient des fonctions de distribution automatique des tâches d'impression, de planification, d'analyse et d'évaluation des performances des ressources de production. Ces fonctions servent exclusivement à la coordination des imprimantes et des ressources de production et sont de nature auxiliaire.
2. L'Opérateur n'exploite pas ces fonctions dans le but de prendre des décisions individuelles automatisées ou de profiler des personnes physiques au sens de l'article 22 du RGPD. Toute utilisation des résultats de ces fonctions pour l'évaluation, la surveillance ou la gestion de personnes physiques (en particulier les membres de l'équipe) relève exclusivement de la décision et de la responsabilité du représentant de l'Organisation ; dans un tel cas, l'Organisation est le responsable du traitement et est responsable du respect du RGPD et des réglementations en matière d'emploi (voir l'article 5.5 des Conditions Connect).
1. Pour les flux et enregistrements de caméra mis à disposition dans le cadre du service, l'Organisation est le responsable du traitement. L'Organisation est notamment responsable de la base légale de l'exploitation du système de caméra, du respect de l'obligation d'information envers les personnes concernées, et de la définition de la portée et de la durée de conservation des enregistrements.
2. Pour les données transmises via les intégrations API et les connecteurs de marché, l'Opérateur fournit uniquement une interface technique et agit en tant que sous-traitant pour le compte de l'Organisation. L'Opérateur ne vérifie pas le contenu ou l'exactitude de ces données et ne les traite pas à ses propres fins.
1. L'éventail des destinataires et des catégories de destinataires, ainsi que les conditions de tout transfert de données à caractère personnel en dehors de l'Espace économique européen, sont régis par la Politique générale de confidentialité. Pour les traitements où l'Opérateur est un sous-traitant pour le compte de l'Organisation, l'engagement de sous-traitants et les transferts en dehors de l'EEE sont régis par l'ADD – voir l'annexe à la présente Politique de traitement des données Connect.
2. Pour tout transfert de données à caractère personnel en dehors de l'EEE, l'Opérateur assure des garanties appropriées conformément au chapitre V du RGPD, en particulier les clauses contractuelles types adoptées par la Commission européenne.
1. Les droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition, retrait du consentement, plainte auprès d'une autorité de contrôle) et les modalités de leur exercice sont régis par la Politique générale de confidentialité.
2. Si les droits concernent des données à caractère personnel pour lesquelles l'Opérateur est un sous-traitant pour le compte de l'Organisation (en particulier les données des membres de l'équipe), l'Organisation, en tant que responsable du traitement, est compétente pour les gérer. Si une telle personne contacte l'Opérateur, l'Opérateur la renvoie sans délai à l'Organisation et lui apporte sa coopération en vertu de l'ADD (voir l'annexe à la présente Politique de traitement des données Connect).
1. La présente politique de traitement des données de Connect entre en vigueur le 01.10.2026. L'Opérateur est en droit de mettre à jour la politique de traitement des données de Connect dans une mesure raisonnable ; il informera l'Utilisateur des changements importants d'une manière similaire à l'article 10.2 des Conditions de Connect.
2. La version actuelle de la Politique de traitement des données Connect est toujours disponible sur le site web de l'Opérateur, ainsi que les Conditions générales de Connect et la Politique générale de confidentialité.
Le présent Accord de traitement des données (le « DPA ») fait partie intégrante de la Politique de traitement des données Connect, dont il constitue une annexe, et complète les Conditions générales de Prusa Connect, Prusa Link et Prusa Connect Farm (les « Conditions Connect »). Il régit le traitement des données personnelles par Prusa Research a.s., dont le siège social est situé Partyzánská 188/7A, 170 00 Prague 7, République tchèque (le « Sous-traitant »), au nom de l'Organisation (le « Responsable du traitement ») en relation avec l'utilisation des Services Prusa Connect (les « Services »).
Aux fins du présent ADD, « Organisation » et « Représentant de l'Organisation » ont la signification qui leur est donnée dans les Conditions générales de Connect. Le Responsable du traitement est l'Organisation pour le compte de laquelle les Services sont utilisés à des fins professionnelles ou autres non personnelles/non domestiques. Le présent ADD est conclu au nom de l'Organisation par le Représentant de l'Organisation.
Le présent ADD prend effet dès l'activation ou la commande des Services par le Représentant de l'Organisation au nom de l'Organisation. En activant, commandant ou utilisant les Services au nom de l'Organisation, le Représentant de l'Organisation accepte le présent ADD et confirme qu'il est autorisé à représenter l'Organisation et à l'engager par le présent ADD. Si vous n'êtes pas autorisé à le faire, n'acceptez pas le présent ADD et ne fournissez pas de données à caractère personnel au nom de l'Organisation. Lorsqu'une personne physique utilise les Services exclusivement à des fins personnelles ou domestiques, aucune relation responsable du traitement-sous-traitant n'est établie et le présent ADD ne s'applique pas.
Les Parties concluent le présent ADD afin d'assurer la conformité avec les lois applicables de l'UE en matière de protection des données, en particulier le Règlement général sur la protection des données (RGPD), dans le cadre de la fourniture des Services par le Sous-traitant en vertu des Conditions générales de Connect (l'« Accord principal »).
Les termes énumérés dans le présent ADD auront les significations qui leur sont attribuées ci-dessous.
« RGPD » désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (Règlement général sur la protection des données).
« Lois de l'UE sur la protection des données » désigne les lois et règlements relatifs au traitement des données personnelles en vertu du droit applicable qui peuvent s'appliquer aux Parties au présent DPA, y compris, mais sans s'y limiter, le RGPD et toute mise en œuvre nationale du RGPD.
« Sous-traitant » désigne Prusa Research a.s., dont le siège social est situé Partyzánská 188/7A, 170 00 Prague 7, République tchèque, en tant qu'opérateur du service PRUSA CONNECT. Ce terme a également la signification énoncée dans les lois de l'UE sur la protection des données.
« Responsable du traitement » désigne l'Organisation qui détermine l'étendue et les finalités du traitement des données personnelles effectué par le Sous-traitant par le biais des Services, et au nom de laquelle le présent DPA est conclu par le Représentant de l'Organisation. Le Responsable du traitement a la signification de « responsable du traitement » en vertu des lois de l'UE sur la protection des données.
« Organisation » et « Représentant de l'Organisation » ont la signification donnée dans les Conditions Connect.
« Traitement », « Autorité de contrôle » et « Violation de données personnelles » ont chacun la signification énoncée dans les lois de l'UE sur la protection des données.
« Personne concernée » a la signification donnée dans les lois de l'UE sur la protection des données et inclut toute terminologie correspondante qui fait référence à une personne physique dont les données personnelles sont traitées.
« Sous-traitant ultérieur » a la signification énoncée dans les lois de l'UE sur la protection des données et désigne un sous-traitant ultérieur du Sous-traitant autorisé par le Responsable du traitement tel que décrit ci-dessous.
« Données personnelles » désigne toute donnée personnelle (telle que définie dans les lois de l'UE sur la protection des données) qui est fournie et/ou transférée au Sous-traitant par ou au nom du Responsable du traitement conformément au présent DPA.
« Services » désigne les services Prusa Connect et Prusa Connect Farm, des solutions d'impression à distance basées sur le cloud développées en interne et exploitées par le Sous-traitant. Les Services font partie des Services Connect tels que définis dans les Conditions Connect.
« Clauses contractuelles types » désigne les clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers, telles qu'approuvées par la Commission européenne dans la décision d'exécution (UE) 2021/914 de la Commission, ou tout ensemble de clauses approuvées par la Commission européenne qui les modifie ou les remplace.
« UE » désigne l'Union européenne.
« EEE » désigne l'Espace économique européen.
2.1 Dans le cadre de la fourniture des Services au Responsable du traitement conformément à l'Accord principal, le Sous-traitant a accès et doit traiter les Données à caractère personnel. Par conséquent, le Responsable du traitement charge par la présente le Sous-traitant de traiter les Données à caractère personnel, comme spécifié ci-après, au nom et conformément aux instructions du Responsable du traitement telles qu'énoncées dans les présentes.
2.2 En conséquence, le Sous-traitant traitera, au nom du Responsable du traitement, les Données à caractère personnel.
2.3 Pour éviter tout doute, les Parties conviennent que le Sous-traitant ne sera pas autorisé à traiter les Données à caractère personnel à d'autres fins que celles spécifiées dans le présent ADD, et en particulier à ses propres fins.
3.1 Le Sous-traitant ne traitera les Données à caractère personnel fournies par le Responsable du traitement que conformément aux instructions documentées et aux dispositions contenues dans le présent ADD et aux instructions spécifiques que le Responsable du traitement pourra émettre à sa discrétion à tout moment. Le Responsable du traitement peut notamment donner des instructions concernant le type, l'étendue et la méthode du traitement des données, dans les limites de la technologie utilisée.
3.2 Si le Sous-traitant estime qu'une instruction enfreint les lois de l'UE sur la protection des données, il en informera immédiatement le Responsable du traitement.
4.1 Le Sous-traitant ne traitera les types de Données à caractère personnel relatifs aux catégories de personnes concernées et aux finalités spécifiques énoncées à l'Annexe 1 des présentes et ne traitera, ne transférera, ne modifiera, ne corrigera ou n'altérera les Données à caractère personnel du Responsable du traitement, ni ne divulguera ou ne permettra la divulgation des Données à caractère personnel du Responsable du traitement à un tiers, sauf conformément aux instructions documentées du Responsable du traitement, à moins que le traitement ne soit requis par le droit de l'UE ou le droit d'un État membre de l'UE auquel le Sous-traitant est soumis, auquel cas le Sous-traitant informera le Responsable du traitement de cette exigence légale avant de traiter ces Données à caractère personnel, dans la mesure permise par cette loi.
5.1 L'ADD prendra effet à compter de la Date d'entrée en vigueur jusqu'à la résiliation des Services nécessitant le traitement de Données à caractère personnel pour le compte du Responsable du traitement, en tout état de cause au plus tard jusqu'à la résiliation de l'Accord principal, sous réserve des points 5.2 et 5.3.
5.2 Si le Sous-traitant commet une violation substantielle d'une disposition du présent ADD, le Responsable du traitement peut demander par écrit au Sous-traitant de remédier à la violation dans un délai spécifié par le Responsable du traitement. Si la violation n'est pas réparée après l'expiration du délai de préavis susmentionné, le Responsable du traitement sera en droit, mais non contraint, en plus de ses droits en vertu du présent ADD et de la loi applicable, de résilier le présent ADD avec effet immédiat par un nouvel avis écrit au Sous-traitant. Une violation substantielle de toute disposition du présent ADD sera également considérée comme une violation substantielle de l'Accord principal.
5.3 L'expiration ou la résiliation du présent ADD n'affectera pas les dispositions du présent ADD qui sont expressément prévues pour s'appliquer après une telle expiration ou résiliation, ou qui doivent nécessairement continuer à avoir effet après une telle expiration ou résiliation, nonobstant le fait que les dispositions pertinentes elles-mêmes ne le prévoient pas. Sans déroger ou limiter ce qui précède, le présent point 5.3 et les sections 13, 15 et 16 resteront pleinement en vigueur après l'expiration ou la résiliation du présent ADD.
6.1 Compte tenu de l'état de l'art, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que du risque de probabilité et de gravité variables pour les droits et libertés des personnes physiques, dans le domaine de responsabilité du Sous-traitant, le Sous-traitant structurera son organisation interne afin d'assurer la conformité avec les exigences spécifiques de la protection des Données à caractère personnel. Le Sous-traitant prendra à ses propres frais les mesures techniques et organisationnelles appropriées pour protéger adéquatement les Données à caractère personnel contre l'utilisation abusive et la perte conformément aux exigences des réglementations applicables en matière de protection des données. En ce qui concerne les mesures relatives aux Données à caractère personnel ci-dessous, celles-ci incluront, sans s'y limiter :
6.1.1 la capacité d'assurer la sécurité, la confidentialité, l'intégrité, la disponibilité et la résilience continues des systèmes, réseaux et services de traitement ;
6.1.2 la capacité de rétablir la disponibilité et l'accès aux Données à caractère personnel en temps opportun en cas d'incident physique ou technique ;
6.1.3 un processus de surveillance, de test, d'évaluation et d'appréciation réguliers de l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement ;
6.1.4 la prévention de l'accès non autorisé aux systèmes de traitement des données (contrôle d'accès physique),
6.1.5 la prévention de l'utilisation non autorisée des systèmes de traitement des données (contrôle d'accès logique),
6.1.6 le Sous-traitant conservera les Données à caractère personnel logiquement séparées des données traitées pour le compte de tout tiers,
6.1.7 l'application du chiffrement et de la pseudonymisation des Données à caractère personnel, le cas échéant ;
6.1.8 s'assurer que les personnes autorisées à utiliser un système de traitement des données n'accèdent qu'aux Données à caractère personnel auxquelles elles sont autorisées à accéder conformément à leurs droits d'accès légitimes, et que, au cours du traitement ou de l'utilisation et après le stockage, les Données à caractère personnel ne peuvent pas être lues, copiées, modifiées ou supprimées sans autorisation (contrôle d'accès aux données),
6.1.9 s'assurer que les Données à caractère personnel ne peuvent pas être lues, copiées, modifiées ou supprimées sans autorisation pendant la transmission électronique, le transport ou le stockage sur des supports de stockage, et que les entités cibles pour tout transfert des Données à caractère personnel par le biais de moyens de transmission de données peuvent être établies et vérifiées (contrôle du transfert de données),
6.1.10 assurer la mise en place d'une journalisation et d'une piste d'audit pour documenter si et par qui les Données à caractère personnel ont été saisies, modifiées ou supprimées des systèmes de traitement des données (contrôle des entrées),
6.1.11 maintenir une politique de sécurité de l'information et des plans de gestion des incidents de sécurité et de continuité, comprenant, entre autres, une clarification concernant l'analyse effectuée et la gestion des risques des données à caractère personnel, une description des diverses responsabilités et règles organisationnelles, une description de la manière dont les incidents de sécurité sont gérés, les mesures qui ont été introduites pour maintenir le système de sécurité à jour après l'installation ;
6.1.12 organiser la sécurité de l'information au moyen de la sélection d'un responsable de la sécurité de l'information qui possède les compétences nécessaires, est adéquatement formé, s'assure que les diverses responsabilités en matière de sécurité de l'information ont été clairement définies, s'assure que les responsabilités définies dans la politique d'information sont exécutées et qui ne peut exercer aucune fonction ni assumer aucune responsabilité incompatible avec le rôle de gouvernance de la sécurité de l'information ;
6.1.13 assurer la sécurité de l'environnement physique, par exemple au moyen de la sécurité et de la surveillance concernant les bâtiments, les locaux et les installations où sont positionnés les supports de données à caractère personnel et les systèmes informatiques traitant les données, ainsi que la prévention, la détection et la procédure d'exploitation en cas d'incendie, d'intrusion et de dégâts des eaux,
6.1.14 maintenir une documentation complète et à jour proportionnée au profil de risque des opérations de traitement, y compris, mais sans s'y limiter, la documentation technique des mesures de sécurité mises en œuvre et d'autres informations nécessaires pour démontrer la conformité aux exigences du présent ADD,
6.1.15 s'assurer que les Données Personnelles sont traitées uniquement conformément aux instructions du Responsable du traitement concerné (contrôle des instructions).
6.2 Une mesure telle que visée au point 6.1 ci-dessus sera en particulier, mais sans s'y limiter, l'utilisation d'une technologie de cryptage de pointe.
6.3 Lors de l'évaluation du niveau de sécurité approprié, il sera tenu compte en particulier des risques présentés par le traitement, notamment la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé aux données personnelles transmises, stockées ou autrement traitées.
6.4 Le Sous-traitant aidera le Responsable du traitement à assurer le respect des obligations énoncées aux articles 32 à 36 du RGPD et tiendra un registre des activités de traitement sous la responsabilité du Sous-traitant, en ce qui concerne les Données Personnelles (conformément et aux conditions spécifiées à l'article 30 du RGPD).
6.5 Sans préjudice du point 10.1, le Sous-traitant informera le Responsable du traitement sans délai excessif en cas d'interruption grave des opérations, de suspicion de violations de la protection des données et de toute autre irrégularité dans le traitement des Données.
6.6 Le Sous-traitant informera sans délai excessif le Responsable du traitement des contrôles/vérifications et autres mesures menées par une autorité de protection des données, à moins que le Sous-traitant ne soit interdit de le faire en vertu de la loi.
6.7 Le Sous-traitant effectuera des contrôles réguliers concernant le respect de ses obligations en matière de protection et de sécurité des données en vertu des présentes.
7.1 Le Sous-traitant prendra des mesures raisonnables pour assurer la fiabilité de tout employé, agent ou contractant susceptible d'avoir accès aux Données Personnelles, en veillant dans chaque cas à ce que l'accès soit strictement limité aux personnes qui ont besoin d'accéder aux Données Personnelles, dans la mesure strictement nécessaire à l'exécution des tâches de cette personne, en veillant à ce que toutes ces personnes :
7.1.1 soient informées de la nature confidentielle des Données Personnelles et soient conscientes des obligations du Sous-traitant en vertu du présent DPA en relation avec les Données Personnelles ;
7.1.2 aient suivi une formation appropriée en matière de sécurité de l'information et de confidentialité, en particulier les lois européennes pertinentes sur la protection des données ;
7.1.3 soient soumises à des engagements de confidentialité ou à des obligations professionnelles ou légales de confidentialité ; et
7.1.4 soient soumises à des processus d'authentification et de connexion des utilisateurs lors de l'accès aux Données Personnelles.
7.2 Les engagements décrits ci-dessus se poursuivront pendant une période raisonnable après la cessation de l'accès de la personne concernée aux Données Personnelles.
8.1 Aux fins de la fourniture des Services, le Responsable du traitement autorise par les présentes les Sous-traitants désignés et accorde au Sous-traitant un consentement écrit général pour engager de nouveaux Sous-traitants en relation avec la fourniture des Services, y compris pour le traitement et le transfert ultérieur des Données Personnelles au nom du Responsable du traitement, sous réserve des exigences suivantes :
8.1.1 le Sous-traitant tiendra une liste à jour de ses Sous-traitants utilisés pour traiter les Données personnelles en vertu du présent DPA, qui est disponible à l'adresse https://www.prusa3d.com/p/prusa-connect/subprocessor/. Cette liste peut être révisée périodiquement et mise à jour de temps à autre par le Sous-traitant à sa seule discrétion conformément au présent DPA ;
8.1.2 avant que le Sous-traitant n'autorise le(s) Sous-traitant(s) à accéder aux Données Personnelles, le Sous-traitant effectuera la mise à jour nécessaire sur le site web pertinent du Sous-traitant au moins 10 jours à l'avance. Le Responsable du traitement se réserve le droit de soulever des objections motivées par écrit dans les cinq (5) jours suivant une telle délégation. Dans le cas contraire, le Responsable du traitement sera réputé avoir consenti au traitement des Données Personnelles par le(s) Sous-traitant(s) concerné(s). Si le Responsable du traitement s'oppose raisonnablement à la nomination du (des) Sous-traitant(s), les parties discuteront de ces objections de bonne foi en vue de parvenir à une résolution, étant entendu que si cela n'est pas possible, le Responsable du traitement se réserve le droit de suspendre ou de résilier le Contrat-cadre.
8.2 En ce qui concerne chaque Sous-traitant, le Sous-traitant doit :
8.2.1 fournir au Responsable du traitement, sur demande, tous les détails du traitement à entreprendre par chaque Sous-traitant ;
8.2.2 effectuer une diligence raisonnable adéquate sur chaque Sous-traitant pour s'assurer qu'il est capable de fournir le niveau de protection des Données Personnelles requis par le présent DPA, y compris, sans limitation, des garanties suffisantes pour mettre en œuvre des mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du RGPD et du présent DPA ;
8.2.3 inclure dans le contrat entre le Sous-traitant et chaque Sous-traitant des clauses identiques à celles énoncées dans le présent DPA. Sur demande, le Sous-traitant fournira une copie de ses accords avec les Sous-traitants au Responsable du traitement pour examen ;
8.2.4 dans la mesure où ce contrat implique le transfert des Données Personnelles en dehors de l'EEE, incorporer les Clauses Contractuelles Types ou tout autre mécanisme tel qu'indiqué par le Responsable du traitement dans le contrat entre le Sous-traitant et chaque Sous-traitant pour assurer la protection adéquate des Données Personnelles transférées ; et
8.2.5 rester entièrement responsable envers le Responsable du traitement de tout manquement de chaque Sous-traitant à ses obligations en matière de traitement des Données Personnelles.
9.1 Le Sous-traitant informera rapidement le Responsable du traitement s'il reçoit une demande d'une personne concernée en vertu des lois européennes sur la protection des données concernant les Données Personnelles.
9.2 Le Sous-traitant coopérera, à ses frais, comme demandé par le Responsable du traitement pour permettre au Responsable du traitement de se conformer à tout exercice de droits par une personne concernée en vertu des lois de l'UE sur la protection des données en ce qui concerne les Données personnelles et se conformer à toute évaluation, enquête, notification ou investigation en vertu des lois de l'UE sur la protection des données en ce qui concerne les Données personnelles ou le présent DPA, ce qui inclura :
9.2.1 la fourniture de toutes les données demandées par le Responsable du traitement dans tout délai raisonnable spécifié par le Responsable du traitement dans chaque cas, mais en tout état de cause pas plus de trois (3) jours, y compris tous les détails et copies de la plainte, de la communication ou de la demande et de toutes les Données Personnelles qu'il détient en relation avec une personne concernée ;
9.2.2 le cas échéant, fournir l'assistance raisonnablement demandée par le Responsable du traitement pour permettre au Responsable du traitement de se conformer à la demande pertinente dans les délais prescrits par les lois européennes pertinentes sur la protection des données ; et
9.2.3 la mise en œuvre de toute mesure technique et organisationnelle supplémentaire qui pourrait être raisonnablement requise par le Responsable du traitement pour lui permettre de répondre efficacement aux plaintes, communications ou demandes pertinentes.
9.3 Le Sous-traitant aidera le Responsable du traitement par des mesures techniques et organisationnelles appropriées à remplir l'obligation du Responsable du traitement de répondre aux demandes d'exercice des droits d'une personne concernée tels qu'énoncés au chapitre III du RGPD. En particulier, le Sous-traitant s'engage à prendre des mesures techniques et organisationnelles appropriées afin de pouvoir répondre aux demandes d'accès aux données, aux demandes de rectification et d'effacement des données, aux demandes de limitation du traitement ainsi qu'aux demandes d'exercice du droit à la portabilité des données. Le Sous-traitant satisfera à ces demandes au plus tard dans les trois (3) jours suivant la demande du Responsable du traitement à cet égard.
10.1 Le Sous-traitant informera le Responsable du traitement rapidement, et en tout état de cause dans les quarante-huit (48) heures, dès qu'il aura connaissance ou qu'il soupçonnera raisonnablement une Violation de Données Personnelles, en fournissant au Responsable du traitement des informations suffisantes lui permettant de remplir toute obligation de signaler une Violation de Données Personnelles en vertu des lois européennes pertinentes sur la protection des données. Cette notification devra au minimum :
10.1.1 décrire la nature de la Violation de Données Personnelles, les catégories et le nombre de personnes concernées, et les catégories et le nombre d'enregistrements de Données Personnelles concernés, ainsi que des informations sur le moment où la violation de données s'est produite et le moment où le Sous-traitant en a eu connaissance ;
10.1.2 communiquer le nom et les coordonnées du délégué à la protection des données du Sous-traitant (s'il est désigné) ou d'un autre contact pertinent auprès duquel de plus amples informations peuvent être obtenues ;
10.1.3 décrire les conséquences probables de la Violation de Données Personnelles ; et
10.1.4 décrire les mesures prises ou proposées pour remédier à la Violation de Données Personnelles.
Sauf accord contraire écrit des Parties, la notification du Sous-traitant au Responsable du traitement en vertu de la présente section 10. sera effectuée via l'adresse e-mail enregistrée en relation avec l'exécution du Contrat-cadre.
Si le Responsable du traitement ne confirme pas la réception de l'e-mail de notification dans l'heure suivant l'envoi de l'e-mail et que le Sous-traitant ne parvient pas à contacter le Responsable du traitement par téléphone au numéro enregistré en relation avec l'exécution du Contrat-cadre, le Sous-traitant mettra tout en œuvre pour informer immédiatement le Responsable du traitement de la violation par d'autres méthodes de communication.
10.2 Le Sous-traitant coopérera à ses propres frais avec le Responsable du traitement et prendra les mesures raisonnables indiquées par le Responsable du traitement pour aider à l'enquête, à l'atténuation et à la réparation de chaque Violation de Données Personnelles.
10.3 En cas de Violation de Données Personnelles, le Sous-traitant n'informera aucun tiers sans avoir obtenu au préalable le consentement écrit du Responsable du traitement, à moins que la notification ne soit requise par le droit de l'UE ou le droit d'un État membre de l'UE auquel le Sous-traitant est soumis, auquel cas le Sous-traitant, dans la mesure permise par cette loi, informera le Responsable du traitement de cette exigence légale, fournira une copie de la notification proposée et examinera les commentaires formulés par le Responsable du traitement avant de notifier la Violation de Données Personnelles.
11.1 Le Sous-traitant fournira une assistance raisonnable au Responsable du traitement pour toute analyse d'impact sur la protection des données en relation avec le traitement des Données Personnelles par le Sous-traitant, qui est requise en vertu de l'article 35 du RGPD et pour toute consultation préalable auprès de toute autorité de contrôle du Responsable du traitement qui est requise en vertu de l'article 36 du RGPD.
12.1 Le Sous-traitant, rapidement et en tout état de cause dans les 60 (soixante) jours calendaires suivant la première des dates suivantes : (i) la cessation du traitement des Données Personnelles par le Sous-traitant ; ou (ii) la résiliation du DPA, au choix du Responsable du traitement (ce choix devant être notifié au Sous-traitant par écrit) :
12.1.1 restituer une copie complète de toutes les Données Personnelles au Responsable du traitement par transfert de fichiers sécurisé dans le format notifié par le Responsable du traitement au Sous-traitant et effacer de manière sécurisée toutes les autres copies des Données Personnelles traitées par le Sous-traitant ou tout Sous-traitant autorisé ; ou
12.1.2 effacer de manière sécurisée toutes les copies des Données Personnelles traitées par le Sous-traitant ou tout Sous-traitant autorisé, et dans chaque cas fournir une certification écrite au Responsable du traitement qu'il s'est entièrement conformé au présent point 12.1.
12.2 Le Sous-traitant peut conserver les Données Personnelles dans la mesure requise par le droit de l'UE ou le droit d'un État membre de l'UE et uniquement dans la mesure et pour la période requises par le droit de l'UE ou le droit d'un État membre de l'UE et toujours à condition que le Sous-traitant assure la confidentialité de toutes ces Données Personnelles et s'assure que ces Données Personnelles ne sont traitées que dans la mesure nécessaire aux fins spécifiées dans le droit de l'UE ou le droit de l'État membre de l'UE exigeant leur stockage et à aucune autre fin.
13.1 Le Sous-traitant mettra à la disposition du Responsable du traitement, sur demande, des informations raisonnables pour démontrer la conformité au présent DPA et permettra et contribuera aux audits, y compris les inspections par le Responsable du traitement ou un autre auditeur mandaté par le Responsable du traitement de tout local où le traitement des Données Personnelles a lieu. Le Sous-traitant permettra au Responsable du traitement ou à un autre auditeur mandaté par le Responsable du traitement d'inspecter, d'auditer et de copier tous les enregistrements, processus et systèmes pertinents afin que le Responsable du traitement puisse s'assurer que les dispositions du présent DPA sont respectées. Le Sous-traitant coopérera pleinement avec le Responsable du traitement en ce qui concerne un tel audit et, à la demande du Responsable du traitement, lui fournira des preuves de la conformité à ses obligations en vertu du présent DPA. Le Sous-traitant informera immédiatement le Responsable du traitement si, à son avis, une instruction en vertu de la présente section 13. (Droits d'audit) enfreint le RGPD ou d'autres lois européennes sur la protection des données.
14.1 Le Sous-traitant traitera les Données Personnelles ou permettra à tout Sous-traitant de traiter les Données Personnelles dans un pays tiers (hors EEE) sur la base des mécanismes autorisés en vertu du chapitre V du RGPD.
15.1 Le Sous-traitant indemnisera et dégagera de toute responsabilité le Responsable du traitement contre les pertes, amendes et sanctions avérées résultant d'une réclamation d'un tiers ou d'une Autorité de contrôle qui découle directement d'une violation par le Sous-traitant de ses obligations en vertu du présent DPA, y compris les amendes administratives imposées au Responsable du traitement conformément à l'article 83 du RGPD et les sanctions imposées conformément à l'article 84 du RGPD, dans la mesure où ces pertes, amendes et sanctions résultent de raisons imputables au Sous-traitant ou à ses Sous-traitants. L'obligation d'indemnisation du Sous-traitant en vertu du présent paragraphe sera limitée conformément aux dispositions de limitation de responsabilité des Conditions de Connect ; cette limitation ne s'appliquera pas en cas de dommages causés intentionnellement ou par négligence grave, ni dans la mesure où la limitation de responsabilité n'est pas autorisée par les dispositions impératives de la loi applicable.
16.1 Sous réserve de la section 10. et sauf accord contraire des Parties, les coordonnées de contact relatives à la communication quotidienne concernant les questions liées à l'exécution du présent accord seront les suivantes :
Pour le Responsable du traitement :
Courriel : adresse enregistrée en relation avec l'exécution de l'Accord-cadre ;
numéro enregistré en relation avec l'exécution de l'Accord-cadre.
Pour le Sous-traitant :
Courriel : [email protected] ; Téléphone : +420 222 263 718.
17.1 Ni les droits ni les obligations d'une Partie ne peuvent être cédés en tout ou en partie sans le consentement écrit préalable de l'autre Partie, étant entendu, toutefois, que le présent DPA peut être transféré ou cédé selon les termes et conditions énoncés dans l'Accord-cadre.
17.2 Chaque Partie demeure responsable de sa conformité et de la conformité de tous ses employés, agents et tiers aux obligations du présent DPA. Chaque Partie doit obtenir et maintenir, tant qu'elle est partie au présent DPA, toutes les licences ou notifications nécessaires que cette Partie est tenue d'obtenir et de maintenir conformément aux lois applicables de l'UE sur la protection des données.
17.3 En cas de litige entre les Parties en relation avec le présent DPA, les Parties négocieront de bonne foi pour résoudre leur litige. Si le litige ne peut être résolu par des négociations de bonne foi entre les Parties, le litige sera définitivement réglé par un tribunal public tel que stipulé dans l'Accord-cadre.
17.4 Le présent DPA et tout litige y afférent sont régis et interprétés conformément aux lois de la République tchèque, sans égard aux principes de choix de la loi applicable, et chaque Partie se soumet à la juridiction exclusive des tribunaux de la République tchèque.
17.5 Si une disposition du présent DPA est invalide ou inapplicable, le reste du présent DPA restera valide et en vigueur. La disposition invalide ou inapplicable sera soit (i) modifiée si nécessaire pour assurer sa validité et son applicabilité, tout en préservant les intentions des Parties aussi fidèlement que possible ou, si cela n'est pas possible, (ii) interprétée de manière à ce que la partie invalide ou inapplicable n'ait jamais été contenue dans celle-ci.
17.6 Toute modification du présent DPA ne sera valable que sous forme écrite.
La présente annexe 1 contient certains détails du traitement des données personnelles, comme l'exige l'article 28, paragraphe 3, du RGPD.
L'objet et la durée du traitement des Données personnelles sont définis dans le présent DPA.
Les Données personnelles sont traitées dans le but de fournir les Services au Responsable du traitement en vertu de l'Accord-cadre, tels que ces termes sont définis dans le DPA, en particulier pour l'exploitation et la fourniture des services cloud PRUSA CONNECT et PRUSA CONNECT FARM développés et exploités par le Sous-traitant.
Le Traitement est nécessaire pour assurer le bon fonctionnement des Services, en particulier pour la connexion et la gestion des appareils, l'authentification des utilisateurs, la gestion des organisations, des équipes, des rôles et des autorisations des utilisateurs, la gestion des fichiers d'impression, des commandes et des tâches d'impression, la planification et le suivi de la production, la gestion des matériaux, la surveillance de l'état des appareils, l'enregistrement de la qualité, de la maintenance et des événements opérationnels, et l'assurance de la sécurité, des diagnostics et du support des Services, le tout conformément aux instructions documentées du Responsable du traitement et aux lois applicables de l'Union européenne en matière de protection des données.
Données d'identification, de contact, d'organisation et descriptives enregistrées ou traitées via les services PRUSA ACCOUNT, PRUSA CONNECT et PRUSA CONNECT FARM, telles que :
Données techniques et opérationnelles nécessaires à la fourniture du service PRUSA CONNECT, telles que :
Les Services ne sont pas principalement destinés au Traitement de catégories spéciales de Données Personnelles au sens de l'article 9 du RGPD ou de Données Personnelles relatives aux condamnations pénales et aux infractions au sens de l'article 10 du RGPD.
Les responsables des Services, les employés du Responsable du traitement, les sous-traitants externes, les fournisseurs, les clients et les clients potentiels, les personnes de contact des clients, fournisseurs et partenaires commerciaux du Responsable du traitement, les personnes capturées dans les enregistrements visuels, et d'autres personnes physiques dont les Données Personnelles sont soumises aux Services par le Responsable du traitement.
Les obligations et les droits du Responsable du traitement sont énoncés dans le présent DPA.