Accord de traitement des données
5 septembre 2026
1. Portée et applicabilité
Le présent Accord de traitement des données (« DPA ») s'applique lorsqu'EVYNUM traite des données personnelles pour le compte d'un client dans le cadre du Service Orathos et que les lois applicables en matière de protection des données exigent un accord de sous-traitance, y compris le Règlement général sur la protection des données de l'UE (« GDPR »), le GDPR britannique et des lois similaires.
Le présent DPA complète les Conditions d'utilisation et la Politique de confidentialité. En cas de conflit entre le présent DPA et un accord de traitement des données signé séparément par les deux parties, l'accord signé prévaut.
2. Rôles et instructions de traitement
Le client est le responsable du traitement (ou l'entreprise) et EVYNUM est le sous-traitant (ou le prestataire de services) en ce qui concerne les données personnelles contenues dans les systèmes, fichiers, applications et sauvegardes que le client choisit de protéger avec le Service.
EVYNUM ne traitera les données personnelles que conformément aux instructions documentées du client, y compris la configuration de la portée des sauvegardes, de la rétention, des destinations de stockage, de l'accès utilisateur, des intégrations et des opérations de restauration activées via le Service, sauf si le traitement est requis par la loi applicable. Dans ce cas, EVYNUM informera le client de l'exigence légale, sauf si la loi l'interdit.
3. Catégories de personnes concernées et de données
Les catégories de personnes concernées peuvent inclure les employés, sous-traitants, utilisateurs finaux et autres personnes dont les données personnelles résident dans les systèmes sauvegardés du client.
Les catégories de données personnelles peuvent inclure des données d'identification, des coordonnées, des journaux d'authentification, des métadonnées de fichiers, des données d'application, des communications et toute autre donnée personnelle soumise par le client ou générée au sein des systèmes protégés. Le client détermine quelles données personnelles sont traitées via le Service.
4. Confidentialité et personnel
EVYNUM veille à ce que le personnel autorisé à traiter des données personnelles soit lié par des obligations de confidentialité et reçoive une formation appropriée en matière de protection des données et de sécurité.
5. Mesures de sécurité
EVYNUM met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles, notamment le chiffrement, les contrôles d'accès, RBAC, les options MFA, la journalisation d'audit et la gestion des vulnérabilités, comme décrit dans la Politique de sécurité et les Conditions d'utilisation.
Le client est responsable de la sécurisation de ses systèmes sources, identifiants, clés de chiffrement, comptes de stockage BYOS et de l'accès interne aux données restaurées.
6. Sous-traitants
Le client autorise EVYNUM à faire appel à des sous-traitants pour la fourniture du Service, notamment des prestataires d'infrastructure, de messagerie, de surveillance, de paiement et d'assistance. EVYNUM impose des obligations de protection des données aux sous-traitants par contrat.
Une liste actualisée des principaux sous-traitants est disponible sur demande à support@orathos.com. EVYNUM notifiera les modifications substantielles apportées aux sous-traitants lorsque la loi applicable l'exige et proposera des mécanismes d'objection raisonnables lorsque la loi l'impose.
7. Transferts internationaux
Lorsque des données personnelles sont transférées en dehors de l'EEE, du Royaume-Uni ou de la Suisse, EVYNUM mettra en œuvre des garanties appropriées, y compris les Clauses contractuelles types et l'Addendum britannique relatif aux transferts internationaux de données, complétés par des mesures supplémentaires lorsque requis.
8. Demandes des personnes concernées et assistance
Compte tenu de la nature du traitement, EVYNUM assistera le client, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour remplir les obligations du client de répondre aux demandes des personnes concernées en vertu de la loi applicable.
Le client est responsable de déterminer si une demande concerne des données personnelles traitées via Orathos et de fournir des instructions licites à EVYNUM.
9. Notification de violation de données personnelles
EVYNUM notifiera le client sans retard injustifié après avoir pris connaissance d'une violation de données personnelles affectant des données personnelles traitées pour le compte du client, et fournira les informations raisonnablement disponibles pour aider le client à remplir ses obligations de notification de violation.
10. Suppression et restitution des données
À la résiliation ou à l'expiration du Service, EVYNUM supprimera ou restituera les données personnelles traitées pour le compte du client conformément aux Conditions d'utilisation et aux instructions du client, sauf lorsque la conservation est requise par la loi applicable ou que les données résident dans des systèmes de sauvegarde de routine soumis à une suppression programmée.
11. Audits et accords signés
Sur demande raisonnable, EVYNUM fournira les informations nécessaires pour démontrer la conformité au présent DPA et permettra les audits imposés par la loi applicable, sous réserve de limitations de confidentialité, de sécurité et de fréquence.
Les clients entreprise peuvent demander un DPA contresigné ou une liste de sous-traitants à support@orathos.com.