Accord de traitement des données
En vigueur le 27 mai 2026 · Version 1.0
Cette page est une traduction fournie à titre de commodité. La version anglaise constitue le texte de référence du présent document et prévaut en cas de divergence entre les deux.
Le présent Accord de traitement des données (« DPA ») régit la manière dont Refine Technologies, Inc. (« Refine » ou le « Prestataire ») traite les données à caractère personnel pour le compte des clients qui utilisent la plateforme Refine (le « Client » ou l’« Exportateur de données »). Il fait partie intégrante des Conditions d’utilisation de Refine disponibles à l’adresse www.refine.ink/terms-of-service (le « Contrat »), qu’il complète, et qui intègrent, le cas échéant, les Conditions d’utilisation de l’API de Refine (disponibles à l’adresse https://www.refine.ink/api-terms-of-service). En acceptant le Contrat, le Client accepte le présent DPA.
Le présent DPA intègre par référence les Common Paper DPA Standard Terms Version 1.1 (disponibles à l’adresse commonpaper.com/standards/data-processing-agreement/1.1). En cas de divergence entre le présent document et ces Standard Terms, le présent document prévaut.
Les clients qui souhaitent un DPA contresigné, une version entièrement intégrée ou des conditions sur mesure sont invités à contacter security@refine.ink.
Partie I — Conditions principales
1. Parties
Prestataire (Importateur de données)
Refine Technologies, Inc.
1207 Delaware Ave., Suite 2233, Wilmington, DE 19806, USA
Contact : Yann Calvó López, CEO
Contact sécurité : security@refine.ink
Client (Exportateur de données)
L’entité juridique qui accepte le Contrat et le présent DPA.
Rôle du Prestataire
Sous-traitant (ou Sous-traitant ultérieur lorsque le Client est lui-même Sous-traitant). Voir la section 3.
Rôle du Client
Responsable du traitement (ou Sous-traitant lorsqu’il agit pour le compte d’un Responsable du traitement).
2. Service et politique de sécurité
Service
La plateforme de Refine de commentaires assistés par IA sur les travaux de recherche, ainsi que les services associés, tels que décrits sur refine.ink.
Politique de sécurité
Publiée à l’adresse https://trust.refine.ink/resources. Le Prestataire est certifié ISO 27001:2022 et a achevé son examen SOC 2 Type I, son audit SOC 2 Type II étant en cours. L’état actuel des certifications est publié sur le Trust Center.
Contact sécurité
security@refine.ink
Sous-traitants ultérieurs approuvés
Publiés à l’adresse https://trust.refine.ink/subprocessors. Le Prestataire donnera un préavis écrit d’au moins 10 jours ouvrés pour tout ajout ou remplacement.
3. Détails du traitement (Annexe I)
Catégories de personnes concernées
- Les utilisateurs finaux du Client et les titulaires de comptes autorisés
- Les salariés et prestataires du Client qui accèdent au Service
Catégories de données à caractère personnel
- Données d’identité et de contact (nom, adresse e-mail, numéro de téléphone, rattachement institutionnel)
- Informations de compte et informations transactionnelles (identifiants de compte, historiques d’utilisation, informations de facturation)
- Données d’appareil et d’activité (adresse IP, identifiants d’appareil, données de journalisation, analyses d’utilisation)
- Contenus générés par les utilisateurs et documents importés
Données de catégorie particulière
Le Client ne doit pas soumettre, importer ni transmettre d’une autre manière par l’intermédiaire du Service (i) des données de catégorie particulière au sens de l’article 9 du RGPD, (ii) des informations de santé protégées (PHI) au sens de la loi HIPAA, ni (iii) des données relatives à des comptes financiers, dans chacun de ces cas sans accord écrit préalable du Prestataire. Le Client est seul responsable du respect de cette restriction et de s’assurer que les documents soumis au Service ne contiennent pas de telles données.
Le Service n’est ni conçu ni destiné à traiter les catégories de données décrites ci-dessus, et le Prestataire n’assume aucune obligation de surveiller, de détecter ou de filtrer les soumissions à la recherche de telles données. Si le Prestataire prend connaissance de la soumission de données faisant l’objet de restrictions, il en informera le Client et les parties coopéreront de bonne foi afin de supprimer ou de restituer ces données dès que raisonnablement possible et, en tout état de cause, dans les 30 jours suivant leur découverte par le Prestataire.
Nature et finalité du traitement
- Réception, stockage et traitement des documents de recherche importés afin de générer des rapports de commentaires
- Gestion des comptes utilisateurs et fourniture du Service
- Surveillance de la sécurité, journalisation et réponse aux incidents
- Respect des Lois applicables
Fréquence des transferts
En continu, pendant toute la durée du Contrat.
Durée du traitement
Le Prestataire traitera les Données à caractère personnel du Client aussi longtemps que nécessaire pour fournir le Service ou que l’exigent les Lois applicables. À l’issue du Contrat, le Prestataire supprimera ou restituera les Données à caractère personnel du Client conformément à la section 8 du présent DPA.
Restriction relative à l’IA et à l’apprentissage automatique
Le Prestataire n’utilisera pas les Données à caractère personnel du Client, les documents importés ni aucune donnée dérivée pour entraîner, affiner, valider ou améliorer un modèle d’intelligence artificielle ou d’apprentissage automatique, qu’il soit exploité par le Prestataire ou par un Sous-traitant ultérieur. Les articles importés sont traités uniquement afin de fournir des rapports de commentaires au chercheur qui les a soumis.
4. Transferts internationaux (Annexe I(C))
Autorité de contrôle compétente
L’autorité de contrôle de l’exportateur de données, déterminée conformément à la clause 13 des CCT de l’EEE ou à la disposition correspondante de l’Addendum britannique.
État membre dont le droit est applicable (CCT de l’EEE)
L’État membre de l’EEE dans lequel est situé l’établissement concerné du Client, ou l’Irlande lorsque le Client n’a pas d’établissement dans l’EEE.
Transferts depuis l’EEE
Le Module Deux (Responsable du traitement à Sous-traitant) s’applique lorsque le Client est Responsable du traitement. Le Module Trois (Sous-traitant à Sous-traitant ultérieur) s’applique lorsque le Client est Sous-traitant. Les deux modules s’appliquent avec les précisions suivantes : la clause d’adhésion prévue à la clause 7 n’est pas applicable ; la clause 9, option 2 (autorisation écrite générale), avec un préavis minimal de 10 jours ouvrés ; le libellé facultatif de la clause 11 n’est pas inclus ; les crochets de la clause 13 sont supprimés ; le droit applicable et la juridiction compétente sont ceux indiqués à la ligne « État membre dont le droit est applicable » ci-dessus.
Transferts depuis le Royaume-Uni
Lorsque le RGPD britannique s’applique, l’Addendum britannique (IDTA de l’ICO) s’applique. Aucune des parties ne peut résilier l’Addendum britannique au titre de sa section 19. Les parties s’emploieront de bonne foi à le mettre à jour si l’ICO publie un Addendum approuvé révisé.
Transferts depuis la Suisse
Lorsque le droit suisse s’applique, les références au RGPD figurant dans les CCT de l’EEE sont modifiées pour renvoyer à la loi fédérale suisse sur la protection des données, et l’autorité de contrôle inclut le PFPDT suisse.
5. Mesures techniques et organisationnelles de sécurité (Annexe II)
Les mesures suivantes complètent la Politique de sécurité visée à la section 2 et y sont intégrées.
Chiffrement
- Les données à caractère personnel en transit sont chiffrées au moyen de TLS 1.2 ou d’une version supérieure
- Les données à caractère personnel au repos sont chiffrées au moyen du chiffrement géré par le fournisseur cloud
- Les identifiants sont réduits au minimum dans les journaux et la télémétrie lorsque cela est possible
Confidentialité, intégrité, disponibilité et résilience
- Segmentation du réseau et contrôles de périmètre
- Contrôles d’accès fondés sur le principe du moindre privilège
- Pratiques sécurisées de conception et de développement des applications
- Surveillance et alertes en continu contre les accès non autorisés et les usages abusifs
Disponibilité et reprise
- Données du Client hébergées sur une infrastructure cloud managée (Microsoft Azure) dotée d’une redondance intégrée
- Sauvegardes complètes quotidiennes avec une conservation minimale de 7 jours
- Tests de restauration annuels destinés à vérifier l’intégrité des sauvegardes
- Déploiement blue-green permettant des mises en production sans interruption de service
Tests et évaluation
- Revues périodiques des accès et des configurations
- Tests d’intrusion annuels réalisés par un tiers indépendant
- Surveillance opérationnelle continue s’appuyant sur les capacités de sécurité du fournisseur cloud
- Programmes d’audit ISO 27001 et SOC 2 permettant une évaluation indépendante par un tiers
Contrôle d’accès et authentification
- Les utilisateurs s’authentifient auprès de fournisseurs d’identité managés au moyen de protocoles d’authentification sécurisés
- Autorisation fondée sur les rôles ; accès administrateur limité au personnel autorisé
- Les événements d’authentification et d’accès sont journalisés à des fins d’audit
Sécurité physique
Le Prestataire s’appuie sur Microsoft Azure pour l’infrastructure physique ; Azure maintient des contrôles de sécurité physique comprenant un accès restreint, une vidéosurveillance et des protections environnementales dans ses centres de données.
Journalisation et surveillance
- Journaux applicatifs et journaux d’audit conservés à des fins de surveillance de la sécurité, de dépannage et de réponse aux incidents
- Accès aux journaux limité au personnel autorisé
Configuration des systèmes
- Systèmes configurés au moyen de processus documentés et versionnés, avec des paramètres par défaut sécurisés
- Séparation des environnements de production, de préproduction et de développement
- Chaînes de déploiement contrôlées
Minimisation, qualité et conservation des données
- Collecte et traitement limités à ce qui est nécessaire pour fournir le Service
- Données à caractère personnel conservées uniquement le temps nécessaire à la fourniture du service et au respect des obligations légales
- Données supprimées ou anonymisées après la clôture du compte, conformément à la section 8
Responsabilité
- Désignation d’un responsable de la sécurité de l’information et d’un responsable du programme de conformité
- Pratiques de sécurité et de confidentialité documentées et réexaminées périodiquement
- Sous-traitants ultérieurs soumis à des accords écrits de traitement des données imposant des obligations équivalentes
Partie II — Conditions standard
6. Relations entre sous-traitant et sous-traitant ultérieur
6.1 Le Prestataire en qualité de Sous-traitant
Lorsque le Client est Responsable du traitement des Données à caractère personnel du Client, le Prestataire agit en qualité de Sous-traitant traitant des Données à caractère personnel pour le compte du Client.
6.2 Le Prestataire en qualité de Sous-traitant ultérieur
Lorsque le Client est lui-même Sous-traitant des Données à caractère personnel du Client, le Prestataire agit en qualité de Sous-traitant ultérieur.
7. Traitement
7.1 Détails du traitement
La partie 1, section 3 du présent DPA décrit l’objet, la nature, la finalité et la durée du Traitement, ainsi que les catégories de Données à caractère personnel et de Personnes concernées.
7.2 Instructions de traitement
Le Client donne au Prestataire l’instruction de traiter les Données à caractère personnel du Client : (a) pour fournir et maintenir le Service ; (b) selon ce qui est spécifié par l’utilisation du Service par le Client ; (c) selon ce qui est documenté dans le Contrat ; et (d) selon ce qui est documenté dans toute autre instruction écrite acceptée par le Prestataire. Le Prestataire se conformera à ces instructions, sauf interdiction résultant des Lois applicables, et informera immédiatement le Client s’il n’est pas en mesure de suivre les instructions de Traitement.
Le Client ne donnera que des instructions conformes aux Lois applicables.
7.3 Mises à jour du traitement
Si le Prestataire met à jour le Service afin d’y inclure de nouveaux produits, fonctions ou fonctionnalités, il peut mettre à jour les catégories décrites à la partie 1, section 3 en notifiant ces modifications au Client.
7.4 Traitement par le Client
Lorsque le Client est un Sous-traitant et que le Prestataire est un Sous-traitant ultérieur, le Client se conformera à toutes les Lois applicables régissant son propre Traitement et veillera à ce que son contrat avec le Responsable du traitement concerné impose des obligations équivalentes.
7.5 Obligations du Client en matière de consentement
Le Client s’est conformé et continuera de se conformer à toutes les Lois applicables en matière de protection des données lors de la communication des Données à caractère personnel du Client au Prestataire, y compris en procédant aux informations requises, en obtenant les consentements nécessaires et en mettant en œuvre les garanties appropriées.
8. Sous-traitants ultérieurs
8.1 Sous-traitants ultérieurs approuvés
Le Prestataire ne transférera pas de Données à caractère personnel du Client à un Sous-traitant ultérieur à moins que celui-ci ne figure sur la liste des Sous-traitants ultérieurs approuvés. Le Prestataire notifiera au Client par écrit, au moins 10 jours ouvrables à l’avance, tout ajout ou remplacement envisagé. Le Client dispose de 30 jours à compter de la notification pour s’y opposer par écrit ; à défaut d’opposition, le Client est réputé accepter la modification. Le Prestataire et le Client coopéreront de bonne foi pour résoudre toute opposition formulée dans les délais.
Si les parties ne parviennent pas à résoudre l’opposition formulée dans les délais par le Client dans un délai de 60 jours suivant l’opposition écrite du Client, le Client peut résilier pour motif légitime la partie du Contrat affectée par le changement de Sous-traitant ultérieur, moyennant un préavis écrit de 30 jours adressé au Prestataire. La résiliation prévue à la présente Section constitue le seul et unique recours du Client en cas d’opposition non résolue relative à un Sous-traitant ultérieur.
8.2 Contrats avec les Sous-traitants ultérieurs
Le Prestataire conclura avec chaque Sous-traitant ultérieur un contrat écrit limitant l’accès du Sous-traitant ultérieur aux Données à caractère personnel du Client et l’utilisation de celles-ci à ce qui est nécessaire à l’exécution des obligations sous-traitées, et imposant des obligations de protection des données au moins aussi protectrices que le présent DPA. Lorsque le RGPD s’applique, les contrats du Prestataire avec les Sous-traitants ultérieurs intégreront les obligations visées à l’article 28, paragraphe 3, du RGPD.
8.3 Responsabilité du Prestataire du fait des Sous-traitants ultérieurs
Le Prestataire demeure pleinement responsable des actes et omissions de ses Sous-traitants ultérieurs dans le cadre du Traitement des Données à caractère personnel du Client. Le Prestataire informera le Client de tout manquement important d’un Sous-traitant ultérieur aux obligations qui lui incombent en vertu de son contrat avec le Prestataire.
9. Transferts restreints
9.1 Autorisation
Le Client accepte que le Prestataire puisse transférer les Données à caractère personnel du Client en dehors de l’EEE, du Royaume-Uni ou de tout autre territoire géographique concerné, dans la mesure nécessaire à la fourniture du Service. Lorsque le Prestataire transfère des Données à caractère personnel du Client vers un territoire ne faisant pas l’objet d’une décision d’adéquation, le Prestataire mettra en œuvre des garanties appropriées, conformes aux Lois applicables en matière de protection des données.
9.2 Transferts depuis l’EEE
Lorsque le RGPD régit le transfert, que le transfert est effectué par le Client depuis l’EEE vers le Prestataire situé en dehors de l’EEE et qu’aucune décision d’adéquation ne s’applique, les parties sont réputées avoir signé les CCT EEE et leurs Annexes, telles qu’énoncées à la Partie 1, Section 4.
9.3 Transferts depuis le Royaume-Uni
Lorsque le RGPD britannique régit le transfert, que le transfert est effectué par le Client depuis le Royaume-Uni vers le Prestataire situé en dehors du Royaume-Uni et qu’aucune décision d’adéquation ne s’applique, les parties sont réputées avoir signé l’Addendum britannique, tel que complété à la Partie 1, Section 4.
9.4 Transferts depuis la Suisse
Lorsque le droit suisse régit le caractère international du transfert, les CCT EEE s’appliquent telles que modifiées à la Partie 1, Section 4.
10. Réponse aux incidents de sécurité
Dès qu’il prend connaissance d’un Incident de sécurité, le Prestataire : (a) en informera le Client sans retard injustifié et au plus tard 72 heures après en avoir pris connaissance ; (b) fournira en temps utile des informations sur l’Incident de sécurité à mesure qu’elles seront connues ou sur demande raisonnable du Client ; et (c) prendra promptement des mesures raisonnables pour circonscrire l’Incident de sécurité et mener une enquête à son sujet. La notification par le Prestataire ne constitue pas une reconnaissance de faute ou de responsabilité.
11. Audit et rapports
11.1 Droits d’audit
Le Prestataire communiquera au Client toutes les informations raisonnablement nécessaires pour démontrer sa conformité au présent DPA et permettra la réalisation d’audits et d’inspections, auxquels il contribuera. Le Prestataire peut restreindre l’accès aux informations susceptibles de porter atteinte à ses droits de propriété intellectuelle, à ses obligations de confidentialité ou à ses autres obligations légales. Le Client accepte d’exercer ses droits d’audit exclusivement par les mécanismes de reporting et de diligence raisonnable prévus aux Sections 11.2 et 11.3.
Le Prestataire conservera les registres de conformité pendant 3 ans après la fin du DPA.
11.2 Rapports de sécurité
Le Prestataire fait l’objet d’audits réguliers au regard des normes définies dans la Politique de sécurité, réalisés par des auditeurs tiers indépendants. Sur demande écrite, le Prestataire fournira au Client, à titre confidentiel, une copie de synthèse de son rapport d’audit alors en vigueur.
11.3 Diligence raisonnable en matière de sécurité
Outre les rapports d’audit, le Prestataire répondra aux demandes écrites raisonnables d’informations visant à confirmer sa conformité au présent DPA, y compris aux questionnaires relatifs à la sécurité de l’information, à la diligence raisonnable et aux audits. Ces demandes doivent être adressées à security@refine.ink et ne peuvent être formulées plus d’une fois par année civile.
12. Coordination et coopération
12.1 Réponse aux demandes de tiers
Si le Prestataire reçoit d’un tiers (y compris une autorité de réglementation ou une personne concernée) une question ou une demande relative aux Données à caractère personnel du Client, le Prestataire en informera promptement le Client et n’y répondra pas sans le consentement préalable du Client, sauf si la Loi applicable l’exige. Le Prestataire suivra les instructions raisonnables du Client quant au traitement de telles demandes.
12.2 Droits des personnes concernées
Si une personne concernée formule une demande valable au titre des Lois applicables en matière de protection des données visant à faire supprimer ses Données à caractère personnel ou à s’opposer à leur transfert au Prestataire, le Prestataire assistera le Client dans l’exécution de cette demande.
12.3 AIPD et AITD
Lorsque les Lois applicables en matière de protection des données l’exigent, le Prestataire assistera raisonnablement le Client dans la réalisation d’analyses d’impact relatives à la protection des données (AIPD) et d’analyses d’impact des transferts de données (AITD), ainsi que dans la consultation des autorités de contrôle compétentes, compte tenu de la nature du Traitement et des Données à caractère personnel du Client concernées.
13. Suppression des Données à caractère personnel du Client
13.1 Suppression pendant la durée du Contrat
Le Prestataire permettra au Client de supprimer les Données à caractère personnel du Client d’une manière compatible avec les fonctionnalités du Service et se conformera à ces instructions dès que raisonnablement possible, sauf lorsqu’une conservation ultérieure est requise par la Loi applicable.
13.2 Suppression en cas de résiliation
Après l’expiration ou la résiliation du Contrat, le Prestataire restituera ou supprimera les Données à caractère personnel du Client sur instruction du Client, sans retard injustifié et, en tout état de cause, dans les soixante (60) jours suivant la plus tardive des dates suivantes : (i) la résiliation ou l’expiration du Contrat, ou (ii) la demande écrite du Client, sauf si une conservation ultérieure est requise ou autorisée par la Loi applicable. Lorsque la restitution ou la destruction est impraticable ou interdite, le Prestataire s’efforcera raisonnablement d’empêcher tout Traitement ultérieur et continuera de protéger les Données à caractère personnel du Client en sa possession.
13.3 Attestation de suppression
Lorsque les parties ont conclu les CCT EEE ou l’Addendum britannique dans le cadre du présent DPA, le Prestataire fournira une attestation de suppression telle que décrite à la Clause 8.1(d) et à la Clause 8.5 des CCT EEE si le Client en fait la demande.
14. Limitation de responsabilité
14.1 Plafonds de responsabilité
Dans toute la mesure permise par les Lois applicables en matière de protection des données, la responsabilité cumulée totale de chaque partie envers l’autre, découlant du présent DPA ou s’y rapportant, est soumise aux renonciations, exclusions et limitations de responsabilité énoncées dans le Contrat.
14.2 Réclamations des parties liées
Toute réclamation formulée à l’encontre du Prestataire ou de ses Sociétés affiliées, découlant du présent DPA ou s’y rapportant, ne peut être introduite que par l’entité du Client qui est partie au Contrat.
14.3 Exceptions
Le présent DPA ne limite aucune responsabilité envers une personne physique au titre des droits de cette personne en matière de protection des données en vertu des Lois applicables en matière de protection des données, ni aucune responsabilité entre les parties en cas de violation des CCT EEE ou de l’Addendum britannique.
15. Hiérarchie des documents
Le présent DPA fait partie intégrante du Contrat et le complète. En cas de contradiction, l’ordre de priorité suivant s’applique : (1) les CCT EEE ou l’Addendum britannique, (2) le présent DPA, et (3) le Contrat.
16. Durée
Le présent DPA prend effet lorsque le Client accepte le Contrat et demeure en vigueur jusqu’à l’expiration ou la résiliation du Contrat. Les obligations de chaque partie au titre du présent DPA et des Lois applicables en matière de protection des données subsistent jusqu’à ce que le Client ait cessé de transférer des Données à caractère personnel du Client au Prestataire et que le Prestataire ait supprimé ou restitué l’ensemble de ces données conformément à la Section 13.
17. Modifications du présent DPA
Le Prestataire peut modifier le présent DPA de temps à autre, à sa seule et entière discrétion, notamment pour tenir compte des évolutions du droit applicable en matière de protection des données, des pratiques du secteur ou de changements importants apportés au Service. Le Prestataire adressera au Client un préavis écrit d’au moins trente (30) jours avant toute modification importante, soit par e-mail à l’adresse de contact du Client figurant dans ses dossiers, soit par notification via le Service. Les modifications s’appliqueront uniquement pour l’avenir, aux traitements effectués à compter de la date d’entrée en vigueur de la modification. Les modifications qui réduisent sensiblement les droits du Client ou augmentent sensiblement les obligations du Client au titre du présent DPA donneront au Client le droit de résilier la partie du Contrat affectée par la modification, par notification écrite adressée dans les trente (30) jours suivant la réception de l’avis de modification du Prestataire, sauf si la modification est requise pour se conformer au droit applicable ou à une décision contraignante d’une autorité de réglementation, auquel cas aucun droit de résiliation ne naît.
18. Définitions
Les termes commençant par une majuscule utilisés mais non définis dans le présent DPA ont le sens qui leur est donné dans le Contrat ou dans les Common Paper DPA Standard Terms v1.1. Les définitions suivantes s’appliquent :
- Lois applicables
- Les lois, règles, règlements, décisions de justice et autres exigences contraignantes d’une autorité publique compétente qui s’appliquent à une partie ou la régissent.
- Lois applicables en matière de protection des données
- Les Lois applicables qui régissent la manière dont le Service peut traiter ou utiliser les informations personnelles, les données à caractère personnel ou éléments similaires d’une personne physique.
- Responsable du traitement
- L’entité qui détermine la finalité et l’étendue du Traitement des Données à caractère personnel, au sens des Lois applicables en matière de protection des données.
- Données à caractère personnel du Client
- Les Données à caractère personnel que le Client importe ou fournit au Prestataire dans le cadre du Service et qui sont régies par le présent DPA.
- CCT EEE
- Les clauses contractuelles types annexées à la décision d’exécution (UE) 2021/914 de la Commission européenne du 4 juin 2021.
- RGPD
- Le règlement (UE) 2016/679, tel que mis en œuvre par le droit local de l’État membre de l’EEE concerné.
- Données à caractère personnel
- Les informations personnelles, données à caractère personnel ou éléments similaires, tels que définis par les Lois applicables en matière de protection des données.
- Traitement / Traiter
- Toute utilisation de Données à caractère personnel, ou toute opération informatique réalisée sur celles-ci, au sens des Lois applicables en matière de protection des données.
- Sous-traitant
- L’entité qui Traite des Données à caractère personnel pour le compte du Responsable du traitement, au sens des Lois applicables en matière de protection des données.
- Rapport
- Les rapports d’audit établis par un tiers indépendant, pour le compte du Prestataire, au regard des normes définies dans la Politique de sécurité.
- Transfert restreint
- (a) Au titre du RGPD : un transfert de données à caractère personnel depuis l’EEE vers un pays situé en dehors de l’EEE ne faisant pas l’objet d’une décision d’adéquation ; (b) au titre du RGPD britannique : un transfert depuis le Royaume-Uni vers un pays ne faisant pas l’objet de règlements d’adéquation au titre de l’article 17A du UK Data Protection Act 2018.
- Incident de sécurité
- Une violation de données à caractère personnel au sens de l’article 4 du RGPD.
- Service
- Le produit et les services décrits dans le Contrat.
- Données de catégorie particulière
- Les données au sens de l’article 9 du RGPD.
- Sous-traitant ultérieur
- Une société qui, avec l’accord du Responsable du traitement, assiste le Sous-traitant dans le Traitement de Données à caractère personnel pour le compte du Responsable du traitement.
- Addendum britannique
- L’addendum relatif aux transferts internationaux de données aux CCT EEE, publié par l’Information Commissioner du Royaume-Uni en vertu de l’article 119A(1) du Data Protection Act 2018.
- UK GDPR
- Le règlement (UE) 2016/679, tel que mis en œuvre par l’article 3 de l’European Union (Withdrawal) Act 2018 du Royaume-Uni.
Des questions sur le présent DPA ?
Pour toute demande relative au DPA, pour obtenir un exemplaire contresigné ou des conditions sur mesure, veuillez contacter :
Refine Technologies, Inc. — Sécurité et conformité
1207 Delaware Ave., Suite 2233, Wilmington, DE 19806, USA
E-mail : security@refine.ink