11. Traitement des Données à Caractère Personnel
11.1. Dans le cadre du présent modèle de collaboration, des Données à Caractère Personnel sont traitées, et selon la situation, le Client ou LawCloud agit en tant que Responsable du Traitement et autorise l’autre Partie à traiter ces Données.
Le Client est le Responsable du Traitement pour les Données qu’il confie à LawCloud en tant que Sous-traitant. Les éventuels sous-traitants de LawCloud dans le cadre du présent Accord peuvent être considérés comme des Sous-traitants ultérieurs.
Les droits et obligations décrits ci-après s’appliquent spécifiquement dans le cas où le Client agit en tant que Responsable du Traitement.
11.2. Le Client, en sa qualité de Responsable du Traitement, désigne expressément LawCloud comme Sous-traitant afin de traiter les Données à caractère personnel nécessaires au fonctionnement de la Plateforme (les "Données") pendant la Durée de l’Accord, conformément aux dispositions du présent article 11. Il est expressément convenu que chaque Partie respectera les obligations qui lui incombent en vertu de la Législation Applicable en matière de Protection des Données à Caractère Personnel.
11.3. LawCloud ne traitera les Données qu’en qualité de Sous-traitant, dans la mesure nécessaire à l’exécution de ses obligations contractuelles en vertu du présent Accord, et uniquement conformément aux instructions écrites du Client (les "Finalités Autorisées"), sauf disposition contraire d’une législation de l’Union ou d’un État membre applicable à LawCloud. Dans ce cas, LawCloud informera le Client de cette obligation légale avant de procéder au traitement, sauf si la loi concernée interdit une telle notification pour des raisons impérieuses d’intérêt public. En aucun cas, LawCloud ne traitera les Données pour ses propres finalités ni pour celles d’un tiers. LawCloud informera le Client sans délai si elle estime qu’une instruction du Client enfreint la Législation Applicable.
11.4. LawCloud ne transférera pas les Données en dehors de l’Espace Économique Européen (EEE), sauf si (i) elle a préalablement obtenu l’autorisation écrite du Client ; et (ii) elle prend toutes les mesures nécessaires pour garantir que ce transfert est conforme à la Législation Applicable. Ces mesures peuvent inclure, sans s’y limiter : un transfert vers un pays reconnu par la Commission européenne comme assurant un niveau de protection adéquat, vers un destinataire disposant de règles d’entreprise contraignantes, ou ayant signé des clauses types approuvées par la Commission européenne.
11.5. LawCloud veillera à ce que toute personne autorisée à traiter les Données (y compris son personnel, agents, partenaires et sous-traitants) (une "Personne Autorisée") soit soumise à une obligation stricte de confidentialité (contractuelle ou légale), et qu’aucune personne non liée par une telle obligation ne puisse accéder aux Données. Les Personnes Autorisées ne traiteront les Données que dans la mesure nécessaire aux Finalités Autorisées et conformément aux présentes dispositions.
11.6. LawCloud garantit qu’elle mettra en œuvre des mesures techniques et organisationnelles appropriées pour protéger les Données contre toute destruction, perte, altération, divulgation ou accès non autorisé, accidentel ou illicite (un "Incident de Sécurité"). Ces mesures tiendront compte de l’état de l’art, des coûts de mise en œuvre, de la nature, portée, contexte et finalité du traitement, ainsi que des risques pour les droits et libertés des personnes concernées, et garantiront un niveau de sécurité adapté au risque.
11.7. Par la signature du présent Accord, le Client autorise LawCloud à engager des Sous-traitants pour le traitement ultérieur des Données dans le cadre de cet Accord.
LawCloud conclura un contrat avec chaque Sous-traitant imposant des obligations de protection des données équivalentes à celles du présent article. Seuls des Sous-traitants fournissant des garanties suffisantes en matière de conformité à la Législation Applicable seront engagés.
Le Client donne expressément à LawCloud l’autorisation d’engager ses fournisseurs d’hébergement actuels, tels qu’indiqués dans la Politique de Sécurité Externe de LawCloud (disponible sur https://law.cloud/nl/externe-security-policy), en tant que Sous-traitants.
LawCloud informera le Client en temps utile de tout changement prévu concernant l’ajout ou le remplacement de Sous-traitants. Le Client peut s’opposer à ces changements de manière motivée, par notification écrite dans les 5 (cinq) jours calendaires suivant la notification. Le Client s’engage à ne pas s’opposer de manière déraisonnable. Si les Parties ne parviennent pas à un accord, le Client pourra résilier le présent Accord sans indemnité. En tout état de cause, LawCloud demeure pleinement responsable de toute violation du présent article commise par ses Sous-traitants.
11.8. LawCloud fournira au Client, en fonction de la nature du traitement et des informations disponibles, toutes les informations nécessaires pour l’aider à respecter ses obligations en matière de sécurité des Données.
11.9. LawCloud fournira, aux frais du Client, toute assistance raisonnable et en temps utile (y compris via des mesures techniques et organisationnelles appropriées) pour permettre au Client de répondre à (i) toute demande d’un Personne Concernée souhaitant exercer ses droits (accès, rectification, opposition, limitation, effacement ou portabilité) ; et (ii) toute autre correspondance ou plainte d’une Personne Concernée, autorité de contrôle ou tiers.
Si LawCloud reçoit directement une telle demande ou plainte, elle en informera immédiatement le Client et lui communiquera tous les détails pertinents.
11.10. Si LawCloud estime ou découvre que le traitement de Données présente probablement un risque élevé pour les droits et libertés des personnes, elle en informera immédiatement le Client et lui fournira toute assistance requise pour effectuer une analyse d’impact relative à la protection des données et, si nécessaire, consulter l’autorité de contrôle compétente.
11.11. Dès qu’elle a connaissance d’un Incident de Sécurité, LawCloud informera immédiatement le Client et lui fournira toute coopération et information utile pour lui permettre de respecter ses obligations de notification auprès des autorités et des personnes concernées dans les délais requis par la Législation Applicable. LawCloud prendra également toutes les mesures nécessaires pour corriger ou atténuer les effets de l’incident, et tiendra le Client informé de l’évolution de la situation.
11.12. À la fin ou à l’expiration du présent Accord, LawCloud supprimera ou restituera (au choix du Client) toutes les Données (y compris les copies) en sa possession ou sous son contrôle (y compris celles confiées à des tiers), sauf si la législation applicable l’oblige à les conserver. Dans ce cas, les Données seront isolées et protégées.
LawCloud appliquera des frais forfaitaires de 250,00 EUR pour cette restitution. Le Client reconnaît que LawCloud ne peut extraire les Données des sauvegardes archivées et accepte leur conservation pour la durée nécessaire, après quoi elles seront supprimées.
11.13. LawCloud autorisera le Client (ou ses auditeurs) à vérifier la conformité de LawCloud avec le présent article 11 et mettra à disposition toutes les informations, systèmes et personnels nécessaires à cet audit. Le Client (ou ses auditeurs) pourra accéder aux locaux de LawCloud à condition de fournir un préavis raisonnable, de réaliser l’audit durant les heures normales de travail et d’éviter toute perturbation excessive. Le Client n’exercera pas ce droit plus d’une fois par période de douze (12) mois, sauf (i) exigence d’une autorité de contrôle ou (ii) suspicion justifiée d’un Incident de Sécurité.
11.14. Si le Client accorde l’accès à des tiers (via API ou autrement) aux Données à caractère personnel de ses clients ou prospects confiées à LawCloud, LawCloud ne pourra en aucun cas être tenue responsable des traitements effectués par ces tiers.
Le Client indemnisera LawCloud pour toute réclamation, perte, dommage ou coût découlant directement ou indirectement d’une violation de la Législation Applicable par ces tiers.