Annexe au contrat de sous-traitance - eFeide

LE PRÉSENT DOCUMENT COMPREND LES ANNEXES SUIVANTES :

ANNEXE A – INFORMATIONS RELATIVES AU TRAITEMENT
ANNEXE B – CONDITIONS RÉGISSANT LE RECOURS PAR LE SOUS-TRAITANT À DES SOUS-TRAITANTS SUBSÉQUENTS
ANNEXE C – INSTRUCTIONS RELATIVES AU TRAITEMENT DES DONNÉES À CARACTÈRE PERSONNEL
ANNEXE D – MODIFICATIONS APPORTÉES AU TEXTE TYPE DU CONTRAT DE SOUS-TRAITANCE ET MODIFICATIONS APPORTÉES APRÈS LA CONCLUSION DU CONTRAT


  
A. INFORMATIONS SUR LE TRAITEMENT

A.1 L'accord-cadre et la finalité du traitement des données à caractère personnel

Le traitement des données à caractère personnel effectué par le sous-traitant pour le compte du responsable du traitement est lié à la prestation des services décrits dans le contrat-cadre.

Par « accord-cadre », on entend le ou les accords suivants conclus entre les parties :

Le contrat porte sur la solution SSA-V petite pour la fourniture et l'exploitation du système de gestion des identités et des accès -
eFeide, et a été conclu entre Identum AS et [Nom du client] le [date].

Le traitement a pour objectif :

Fourniture d'eFeide pour l'exploitation et la maintenance du catalogue Feide pour Nom du client.

A.2 Traitement des données à caractère personnel par le sous-traitant pour le compte du responsable du traitement

Le traitement des données à caractère personnel effectué par le sous-traitant pour le compte du responsable du traitement porte sur (la nature du traitement) :

Les données collectées et stockées dans eFeide ont pour but de garantir que chaque élève ou enseignant dispose d’identifiants de connexion valides et d’un
accès approprié, ainsi que d’empêcher toute fuite de données à caractère personnel.
● Les types d’informations stockées dans eFeide sont les suivants :
● Nom
● Coordonnées : téléphone, e-mail, adresse
● Numéro de naissance
● Identifiants liés à la personne et au compte : nom d’utilisateur, identifiant utilisateur
● Appartenance à une organisation et rôles au sein de celle-ci : enseignant, élève, administrateur
● Appartenance à un groupe : classe, matière, thème
● Profil utilisateur
● Services Feide utilisés par l'utilisateur final
● Droits liés au rôle d'administrateur
● Données relatives à l'activité et à l'utilisation : qui s'est connecté à la solution, qui a
modifié son mot de passe et quand celui-ci a été modifié.

● À qui s'adressent les informations contenues dans la solution : élèves et enseignants, personnes de contact au sein de
l'organisation
● Période couverte par le traitement : s'applique tant qu'une personne est liée à
l'organisation ou jusqu'à la résiliation du contrat.

Type de données à caractère personnel

Le traitement porte sur les catégories suivantes de données à caractère personnel concernant les personnes concernées (plusieurs réponses possibles) :

☐ Særlige kategorier av personopplysninger i henhold til GDPR artikkel 9 (1):
<Angi type, f.eks. helseopplysninger, rasemessig eller etnisk opprinnelse eller fagforeningstilhørighet>
☒ Andre opplysninger med særlig behov for beskyttelse:
<Angi type, f.eks. fødselsnummer, opplysninger om økonomi, prestasjonsvurderinger i ansettelsesforhold osv.>
☒ Andre personopplysninger:
<Angi type, f.eks. navn og kontaktinformasjon, utdanning, kommunikasjonspreferanser osv.>

A.3 Catégories de personnes concernées
Le traitement concerne les catégories suivantes de personnes concernées :

Le traitement concerne tous les élèves et tous les membres du personnel des écoles de la commune.
A.4 Durée du traitement
Le traitement des données à caractère personnel par le sous-traitant dans le cadre du contrat-cadre peut débuter dès l'entrée en vigueur du contrat de sous-traitance. La durée du traitement est la suivante (sélectionnez une option) :

☒ Behandlingen er ikke tidsbegrenset, og varer frem til opphør av Hovedavtalen.
☐ Behandlingen er tidsbegrenset, og gjelder frem til <angi dato eller kriterium for avslutning, eksempelvis avslutningen av et prosjekt. Merk at behandlingen normalt ikke kan avslutte før Hovedavtalen utløper>.

En cas de résiliation (du contrat ou d’un traitement), les données à caractère personnel doivent être restituées et effacées conformément à l’article 12 du contrat de sous-traitance et aux instructions figurant à l’annexe C.
recours à des sous-traitants par le sous-traitant.


B. CONDITIONS D'UTILISATION ET DE CHANGEMENT, PAR LE RESPONSABLE DU TRAITEMENT, DES SOUS-TRAITANTS ÉVENTUELS

B.1 Autorisation par le responsable du traitement de recourir à des sous-traitants
En signant le contrat de sous-traitance, le responsable du traitement autorise le recours aux sous-traitants énumérés au point B.2. Veuillez noter que les sociétés mères, sœurs et filiales du sous-traitant sont également considérées comme des sous-traitants si elles contribuent à la prestation de services et traitent des données à caractère personnel.

En ce qui concerne les modifications relatives au recours à des sous-traitants, il a en outre été convenu ce qui suit :

☒ Le sous-traitant peut faire appel à des sous-traitants situés au sein du même groupe (société mère, société sœur ou filiale) et établis dans un pays de l'EEE. Le sous-traitant doit informer au préalable le responsable du traitement du recours à ces sous-traitants. (Cette option peut être combinée avec l'une des autres options.)
☒ Le sous-traitant peut apporter des modifications au recours à des sous-traitants secondaires, à condition que le responsable du traitement en soit informé et ait la possibilité de s’opposer à ces modifications. Cette notification doit être reçue par le responsable du traitement au plus tard un mois avant l’entrée en vigueur de la modification, sauf accord écrit contraire entre les parties. Veuillez noter que les modifications entraînant un transfert de données à caractère personnel vers des pays situés en dehors de l’EEE (États tiers) nécessitent dans tous les cas une autorisation écrite conformément à l’article 10 du contrat de sous-traitance.

Si le responsable du traitement s'oppose à la modification, le sous-traitant doit en être informé dans les plus brefs délais. Le responsable du traitement ne peut s'opposer à la modification sans motif valable.
☐ Le sous-traitant ne peut apporter des modifications au recours à des sous-traitants secondaires qu’après avoir obtenu l’autorisation écrite préalable et spécifique du responsable du traitement. Le sous-traitant secondaire ne peut traiter de données à caractère personnel dans le cadre du contrat-cadre tant que cette autorisation n’a pas été accordée. L’autorisation ne peut être refusée sans motif valable.

B.2 Sous-traitants agréés

Le responsable du traitement a autorisé le recours aux sous-traitants suivants :

Nom N° d'enregistrement Adresse Description du traitement Lieu du traitement Coordonnées Catégories particulières de données à caractère personnel
Microsoft Norge AS 957 485 030 Dronning Eufemias gate 71, 0194 Oslo Exploitation du serveur via le portail Microsoft Azure Toutes les données sont stockées en Norvège.

Le sous-traitant ne peut pas faire appel à un sous-traitant secondaire pour un traitement autre que celui convenu, ni confier au sous-traitant secondaire le traitement décrit dans des cas autres que ceux prévus à l'annexe B, point B.1, concernant le changement de sous-traitant secondaire.


C. INSTRUCTIONS RELATIVES AU TRAITEMENT DES DONNÉES À CARACTÈRE PERSONNEL

C.1 Portée et finalités du traitement
Les données à caractère personnel ne seront traitées que dans la mesure et aux fins décrites dans
● Le contrat-cadre
● Le contrat de sous-traitance et ses annexes

Le sous-traitant ne dispose d'aucun pouvoir de décision sur les données à caractère personnel au-delà de ce qui est nécessaire à l'exécution de ses obligations au titre du contrat de sous-traitance, et ne peut pas traiter ces données à ses propres fins.

C.2 Sécurité lors du traitement

C.2.1 Indication du niveau de sécurité

Au vu de l'évaluation portant sur le volume des données à caractère personnel traitées, la nature de ces données et la nature du traitement, il a été établi, sur la base d'une évaluation concrète des risques, que le traitement (choisissez une option) :

☒ Nécessite un niveau de sécurité élevé. Justification :

Ce traitement implique un traitement étendu des données à caractère personnel.

☐ Cela ne nécessite pas un niveau de sécurité élevé. Justification :

C.2.2 Système de pilotage de la sécurité de l'information

Le sous-traitant doit disposer d'un système de gestion de la sécurité de l'information adapté. Le sous-traitant doit mettre en place et gérer des mesures de sécurité adéquates afin de garantir la sécurité de l'information dans le cadre du traitement des données à caractère personnel, notamment (plusieurs réponses possibles) :

☐ Sikkerhetskrav som beskrevet i Hovedavtalen: Jf. pkt 7. i hovedavtalen
☒ Sikkerhetskrav som beskrevet nedenfor: <Sett inn beskrivelse av relevante sikkerhetskrav>
Forhindre uautorisert utlevering, modifisering, fjerning eller ødeleggelse av informasjon, herunder:
o Autentisering
o Tilgangsstyring fysisk og systemteknisk
o Logging og sporing
o Kryptering
o Fysisk sikring av områder og utstyr
o Sikkerhetskopi
● Fjernaksess og mobilt utstyr
● Sikkerhetsarkitektur, Nettverksarkitektur og sikker sone
● Overvåkning og avdekking av sikkerhetsbrudd og hendelser
● Rutiner og prosedyrer for å overholde krav til personvern og informasjonssikkerhet i organisasjonen

C.3 Documentation
Le sous-traitant doit documenter les procédures et mesures mises en œuvre pour se conformer aux exigences découlant de la réglementation en vigueur en matière de protection des données et du contrat de sous-traitance, y compris les exigences en matière de sécurité de l'information. Cette documentation doit être conservée et mise à jour pendant toute la durée du contrat de sous-traitance, et mise à la disposition du responsable du traitement ou des autorités de contrôle sur simple demande.

C.4 Transfert de données à caractère personnel – Lieu de traitement et accès
Le traitement des données à caractère personnel visées par le présent contrat ne peut être effectué, ni être accessible depuis d’autres lieux que ceux indiqués à l’annexe B.2, sans l’accord écrit préalable du responsable du traitement. Par « lieu », on entend :

• Lieu à partir duquel il est possible d'accéder aux données à caractère personnel (accès)
• Lieu où les données à caractère personnel sont traitées
• Lieu où les données à caractère personnel sont conservées

La restriction susmentionnée ne s'applique pas aux sociétés mères, filiales et sociétés apparentées du sous-traitant établies au sein de l'EEE. Le sous-traitant est toutefois tenu, à la demande du responsable du traitement, d'indiquer où les données à caractère personnel sont traitées à tout moment.

C.5 Procédures d'audit et de contrôle

Afin de vérifier le respect de la politique de confidentialité en vigueur et du contrat de sous-traitance, les dispositions suivantes ont été convenues (plusieurs choix possibles) :

☐ Le responsable du traitement a le droit de procéder à un audit dans les locaux du sous-traitant afin de vérifier que ce dernier respecte les obligations qui lui incombent en vertu du présent contrat de sous-traitance ou de la réglementation applicable en matière de protection des données.

Ces révisions doivent :

● Sont effectuées après un préavis raisonnable et au maximum une fois par an, sauf si une faille de sécurité chez le sous-traitant ou d’autres circonstances particulières justifient des audits plus fréquents ;
● Se déroulent pendant les heures normales de travail et ne perturbent pas inutilement les activités du sous-traitant ;
● Être effectuées par des employés du responsable du traitement ou par un tiers agréé par les parties et soumis à une obligation de confidentialité.

Le responsable du traitement est tenu de mettre à disposition les ressources qui peuvent raisonnablement être exigées pour mener à bien l'audit.

Le responsable du traitement prendra en charge les frais liés à l'intervention d'éventuels tiers chargés de réaliser l'audit. Pour le reste, les parties prendront en charge leurs propres frais liés à la réalisation de l'audit. Si l’audit révèle des manquements significatifs aux obligations prévues par la réglementation en vigueur en matière de protection des données ou par le contrat de sous-traitance, le sous-traitant prendra néanmoins en charge les frais raisonnables engagés par le responsable du traitement dans le cadre de cet audit.
☒ Le sous-traitant doit faire appel à un auditeur externe pour certifier que les mesures de sécurité ont été mises en place et fonctionnent comme prévu. Cet audit doit :
i. être réalisé une fois par an,
ii. être effectué conformément à des normes d’attestation reconnues, telles que l’ISAE 3402.
iii. être réalisé par un tiers indépendant disposant de connaissances et d’une expérience suffisantes

Les rapports doivent être présentés au responsable du traitement sur simple demande.

Databehandler skal i tillegg gi slik informasjon og bistand som er nødvendig for at Behandlingsansvarlig kan etterleve sine forpliktelser etter Gjeldende personvernregelverk.
☐ For standardiserte tredjepartstjenester som leveres av Underdatabehandler kan det fremlegges tredjepartsrevisjon forutsatt at revisjonen er gjennomført etter alminnelig anerkjente prinsipper og av sertifisert revisor.
☐ <Sett inn eventuelle andre avtalte rutiner for revisjon, herunder eventuelle særskilte eller avvikende rutiner for revisjon hos Underdatabehandlere>

C.6 Suppression et restitution des données à caractère personnel à l'expiration du contrat

Les parties ont convenu de ce qui suit concernant la suppression ou la restitution des données à caractère personnel (veuillez choisir une option) :

☒ Toutes les données à caractère personnel traitées dans le cadre du présent contrat de sous-traitance doivent être effacées sans retard injustifié et au plus tard dans un délai de 90 jours civils à compter de la résiliation du contrat principal. Il en va de même pour toute autre information pertinente gérée pour le compte du responsable du traitement.
☐ Toutes les données à caractère personnel traitées dans le cadre du présent accord de sous-traitance, ainsi que toute autre information pertinente gérée pour le compte du responsable du traitement, doivent être restituées à l’expiration du contrat principal.

Une fois la restitution effectuée, le sous-traitant est tenu de supprimer toutes les données à caractère personnel et toute autre information pertinente gérée pour le compte du responsable du traitement dans un délai de 30 jours calendaires.

Le retour doit s'effectuer selon les modalités suivantes :

<Angi hvordan og hvilket format som skal benyttes for tilbakelevering>

☐ <Sett inn eventuelle andre avtalte rutiner for sletting eller tilbakelevering>

C.7 Sektorspesifikke bestemmelser om behandling av personopplysninger
<Sett inn eventuelle sektorspesifikke bestemmelser om behandling av personopplysninger som skal omfattes av begrepet "Gjeldende personvernregler", se databehandleravtalen punkt 2.>

C.8 Coordonnées

Pour toute demande relative au présent contrat, par exemple en cas de notification d'une violation de la sécurité des données à caractère personnel ou de modification concernant le recours à des sous-traitants, les canaux suivants doivent être utilisés :

Chez le fournisseur
Violation de sécurité :
Téléphone : +47 924 38 853
E-mail : support@identum.no

Autres contacts :
Nom : Stein Mjåtveit
Fonction : Vice-président chargé du développement commercial
Téléphone : +47 901 901 32
E-mail : stein@identum.no


D. MODIFICATIONS APPORTÉES AU TEXTE TYPE DU CONTRAT DE SOUS-TRAITANCE ET MODIFICATIONS APPORTÉES APRÈS LA CONCLUSION DU CONTRAT


Dernière mise à jour :