← Retour Connexion
de en fr es 中文

Contrat de sous-traitance

conformément à l’art. 28 du RGPD

La présente version est une traduction non contraignante. En cas de doute, la version allemande fait foi.

§ 1 Préambule

Le Règlement général sur la protection des données (« RGPD ») vous oblige, en tant que client (« responsable du traitement »), à conclure un accord avec tout sous-traitant (« sous-traitant au sens du RGPD ») qui traite des données personnelles pour votre compte.

Les droits et obligations légaux du responsable du traitement et du sous-traitant doivent être explicitement énoncés dans un accord conformément au RGPD (objet et finalité, durée et lieu du traitement, nature et catégories de données personnelles, confidentialité, mesures de sécurité, suppression, droits de contrôle).

Afin de satisfaire à ces exigences, le présent accord est conclu — en complément du contrat d’utilisation en vigueur entre CHAOS GmbH (sous-traitant au sens du RGPD), ci-après CHAOS, et la partie autorisée à utiliser les services de CHAOS (responsable du traitement au sens du RGPD), ci-après Utilisateur — en tant que partie intégrante du contrat d’utilisation.

Par la suite, le terme

  • A. « Produits » désigne tout logiciel que l’Utilisateur a déjà acquis auprès de CHAOS, acquerra à l’avenir ou utilise, dans chaque cas dans le cadre des licences acquises.
  • B. « RGPD » désigne le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (règlement général sur la protection des données).

Lors de l’utilisation des produits de CHAOS, des données de l’Utilisateur peuvent, le cas échéant, devenir visibles (p. ex. dans le cadre de l’enregistrement d’application Azure AD, de l’utilisation du tableau de bord, de l’intégration revendeur/Xvantage) et/ou être transmises à CHAOS. Le traitement de ces données constitue un traitement commandé par l’Utilisateur et effectué par CHAOS (traitement pour le compte).

La CHAOS GmbH est le fabricant du logiciel et l’opérateur de la plateforme. Un partenaire commercial (revendeur) n’est pas un sous-traitant ultérieur pour l’analyse Microsoft Graph des données des employés, dès lors qu’il n’assure que la vente et l’onboarding et n’obtient pas l’accès aux données d’analyse.

L’extraction depuis le locataire Microsoft 365 via Microsoft Graph et le consentement administrateur de l’application relèvent du contrat de l’Utilisateur avec Microsoft (contrat client Microsoft ou Microsoft Online Services Data Protection Addendum). Le stockage et l’analyse ultérieurs chez CHAOS relèvent du présent contrat de sous-traitance.

CHAOS est autorisée à adapter les présentes conditions complémentaires relatives au traitement pour le compte à l’évolution du cadre juridique ou commercial (p. ex. modifications des normes de protection des données, modifications de l’offre de services). Ces modifications doivent être notifiées à l’Utilisateur par écrit, c’est-à-dire par courrier ou e-mail, et sont réputées acceptées sauf opposition de l’Utilisateur dans un délai de 4 semaines à compter de la notification.

§ 2 Objet et finalité du traitement

  1. L’objet du traitement se limite exclusivement aux données nécessaires ou utiles à l’exécution de la commande de traitement respective (p. ex. évaluation des données utilisateur pour l’optimisation des licences Microsoft 365). Aucune autre donnée n’est traitée.
  2. CHAOS ne traite des données personnelles que sur instruction documentée de l’Utilisateur. L’Utilisateur accepte que le contrat d’utilisation, conjointement avec la documentation produit et l’utilisation et la configuration des fonctionnalités par l’Utilisateur, constitue l’intégralité des instructions documentées de l’Utilisateur à l’égard de CHAOS concernant le traitement des données personnelles ou la documentation de l’utilisation des produits. La documentation produit et la configuration des fonctionnalités forment, en annexe, une partie intégrante du présent contrat.
  3. Des instructions supplémentaires ou différentes de l’Utilisateur requièrent un accord conformément à la procédure de modification du contrat d’utilisation.

§ 3 Durée du traitement

Dans un cas individuel de traitement, celui-ci prend généralement fin à l’exécution de la commande individuelle respective. Si des données sont transmises à CHAOS, la durée de conservation est définie dès leur réception. La durée de conservation est d’un mois par défaut et peut être prolongée jusqu’à un maximum d’un an.

§ 4 Lieu du traitement

La CHAOS GmbH (anciennement DRG Services GmbH, changement de dénomination en août 2026, même personne morale) exploite la plateforme SaaS sur Microsoft Azure dans la région West Europe (UE). Le siège et l’administration de la CHAOS GmbH se situent en Autriche. Si l’Utilisateur est domicilié en dehors de l’Autriche, le traitement s’étend géographiquement à l’État de domicile de l’Utilisateur, seuls les États au sein de l’UE/EEE étant éligibles, auxquels s’ajoute l’infrastructure exploitée par Microsoft Azure dans l’UE.

§ 5 Nature du traitement

Dans l’environnement informatique de CHAOS, les données transmises sont intégrées dans un système développé en interne. Une durée de conservation est définie dans le processus. L’accès aux données intégrées n’est possible qu’après authentification préalable et est journalisé.

Des détails complémentaires figurent au § 10 « Mesures pour un traitement sécurisé ».

§ 6 Nature des données personnelles

Le traitement porte sur des données personnelles (données de base) des utilisateurs, des données de base utilisateur et des licences attribuées, des données d’activité et d’utilisation (y compris les métadonnées d’utilisation et de stockage SharePoint/OneDrive, sans contenus de sites) ainsi que — selon le mode d’installation choisi — des métadonnées de posture de sécurité (Secure Score, Identity Protection, Conditional Access). Les modifications d’attribution de licences en écriture n’ont lieu qu’en mode complet, pas avec -Readonly ni -LeastPrivilege.

IA & Copilot (facultatif, uniquement si le module est activé) : données d’utilisation et de licence Microsoft 365 Copilot, événements d’audit Copilot (nombres, sans contenus), alertes de sécurité et définitions d’étiquettes de confidentialité, inventaire des agents Copilot Studio et consommation de crédits Copilot (Power Platform/Dataverse), coûts et métriques Azure AI. Si l’autorisation AiEnterpriseInteraction.Read.All est accordée, CHAOS lit l’historique des interactions Copilot ; les textes des invites et des réponses ne sont classés que de manière transitoire en mémoire et ne sont ni enregistrés ni journalisés – seules des métriques (p. ex. nombre d’invites, questions répétées, invites sans réponse, réponses de repli) sont enregistrées par jour, application, agent et personne. Si le mode comité d’entreprise est actif, cette analyse n’a lieu qu’après validation de la catégorie K6.

§ 7 Catégories de personnes concernées

Les catégories de personnes concernées (du point de vue de l’Utilisateur) sont les employés ou les tiers mandatés par l’Utilisateur et leurs employés.

§ 8 Droits et obligations réciproques des parties contractantes

  1. CHAOS ne peut traiter des données personnelles que sur instruction documentée de l’Utilisateur, sauf si elle y est obligée en vertu du droit de l’Union ou du droit des États membres.
  2. CHAOS informe le responsable du traitement sans retard injustifié si elle estime qu’une instruction de l’Utilisateur enfreint le RGPD ou d’autres dispositions de protection des données de l’Union ou des États membres.
  3. Dans la mesure du possible, CHAOS aide l’Utilisateur, au moyen de mesures techniques et organisationnelles appropriées, à satisfaire à son obligation de répondre aux demandes visant à exercer les droits des personnes concernées énoncés au chapitre III du RGPD (droits d’information, de rectification, d’effacement, de limitation du traitement, à la portabilité, d’opposition et de protection contre les décisions automatisées). Si une personne concernée adresse une demande à CHAOS, CHAOS la transmet à l’Utilisateur.
  4. Compte tenu de la nature du traitement et des informations dont elle dispose, CHAOS aide l’Utilisateur à respecter les obligations énoncées aux articles 32 à 36 du RGPD (sécurité du traitement, notification des violations de données, analyse d’impact). Dans la mesure où cela dépasse les obligations du contrat d’utilisation, CHAOS peut facturer les dépenses associées sur la base du taux horaire appliqué par CHAOS pour les services informatiques.
  5. À la demande de l’Utilisateur, CHAOS met à disposition toutes les informations nécessaires pour démontrer le respect des obligations prévues à l’article 28 du RGPD (« traitement pour le compte »). Sur demande, CHAOS permet et contribue également à des audits — y compris des inspections — menés par l’Utilisateur ou un auditeur mandaté par l’Utilisateur. Les dépenses en résultant sont facturées par CHAOS sur la base du taux horaire appliqué pour les services informatiques. L’Utilisateur est tenu de vérifier à intervalles réguliers si CHAOS garantit un niveau de protection des données approprié par des mesures techniques ou organisationnelles adéquates.
  6. CHAOS s’engage à désigner un délégué à la protection des données lorsque les conditions de l’article 27 du RGPD sont remplies.
  7. CHAOS est tenue de traiter de manière confidentielle les données personnelles et informations qui lui sont divulguées, transmises ou mises à disposition. Les connaissances acquises des résultats du traitement sont également couvertes par cette obligation de confidentialité.

§ 9 Obligation de confidentialité

  1. Toutes les personnes imputables à CHAOS (notamment les employés) impliquées dans le traitement de données personnelles sont contractuellement tenues de respecter le secret et la confidentialité des données qui leur sont ou leur seront connues dans le cadre de leur activité, et de traiter ces données loyalement et de bonne foi. L’obligation de confidentialité et de secret continue de s’appliquer après la fin de l’activité pour CHAOS.
  2. En outre, toutes les personnes mandatées par CHAOS pour le traitement de données personnelles sont tenues de transmettre ces données uniquement sur la base d’instructions. Ces personnes ont été (et seront) informées des exigences de transmission qui leur sont applicables et des conséquences d’une violation du secret des données.

§ 10 Mesures pour un traitement sécurisé

  1. CHAOS a pris des mesures techniques et organisationnelles très étendues pour garantir la sécurité lors du traitement. Celles-ci comprennent notamment :
    • Contrôle d’accès physique : contrôle de l’accès aux locaux de l’entreprise, notamment par une gestion appropriée des clés, des portes de sécurité et des systèmes d’alarme avec saisie obligatoire d’un code ;
    • Contrôle d’accès aux systèmes : contrôle de l’accès aux systèmes de traitement de données, notamment par mots de passe, scan d’empreinte digitale et réseau privé virtuel (VPN) ;
    • Contrôle d’accès aux données : contrôle de l’accès aux données au sein du système par un système d’autorisation incluant la journalisation des accès ;
    • Protection des données : mesures de protection contre la destruction ou la perte de données personnelles par des concepts modernes de sauvegarde et de mise à jour, pare-feu et logiciels antivirus ;
    • Séparation : séparation du traitement par stockage distinct et protection d’accès distincte (séparation des utilisateurs) ;
    • Contrôle des transferts : pas de lecture, copie, modification ou suppression non autorisée lors de la transmission électronique ;
    • Contrôle des saisies : toutes les saisies sont journalisées de manière traçable sur la base d’une politique de documentation ;
    • Disponibilité/récupérabilité : la récupération, p. ex. en cas de défaillances techniques ou de données perdues ou détruites, est possible dans les plus brefs délais sur la base de concepts de reprise correspondants ;
    • Délais de suppression : des délais de suppression doivent être définis pour chaque transfert de données. La suppression est effectuée automatiquement à l’expiration du délai ;
    • Système de gestion de la protection des données : le système existant est continuellement évalué et adapté ;
    • Contrôle des instructions : aucun traitement n’a lieu sans instruction documentée de l’Utilisateur.

§ 11 Conformité au RGPD par CHAOS

  1. CHAOS a mis en œuvre toutes les mesures techniques et organisationnelles nécessaires pour garantir la sécurité conformément à l’art. 32 du RGPD et les adapte à l’évolution technologique et aux nouvelles connaissances dans le sens d’un système de gestion de la protection des données auto-apprenant.
  2. CHAOS a établi un registre des activités de traitement conformément à l’art. 30 du RGPD et le tient constamment à jour. Ce registre couvre également toutes les activités de traitement au titre du présent accord.

§ 12 Sous-traitance ultérieure et traitement sur base légale

  1. CHAOS fait appel à Microsoft Azure (région West Europe) comme sous-traitant ultérieur pour l’hébergement et la base de données. Tout autre sous-traitant ultérieur est notifié à l’Utilisateur suffisamment tôt pour qu’il puisse s’y opposer. Les tiers mandatés par l’Utilisateur (p. ex. prestataires de support informatique) ne sont impliqués que si l’Utilisateur le souhaite.
  2. CHAOS est autorisée à faire appel à des sous-traitants ultérieurs lorsque cela sert à optimiser les processus, notamment en lien avec le progrès technologique. L’Utilisateur doit en être informé suffisamment tôt pour pouvoir s’y opposer si nécessaire. CHAOS conclut les accords nécessaires au sens de l’art. 28 par. 4 du RGPD avec le sous-traitant ultérieur. Il doit être garanti que le sous-traitant ultérieur assume les mêmes obligations que celles incombant à CHAOS en vertu du présent accord. Si le sous-traitant ultérieur ne respecte pas ses obligations en matière de protection des données, CHAOS est responsable envers l’Utilisateur du respect des obligations du sous-traitant ultérieur.

§ 13 Suppression après résiliation du contrat

  1. Dans la mesure où des données personnelles sont encore stockées chez CHAOS après la résiliation du contrat et qu’il n’existe aucune obligation légale de conservation ou de traitement ultérieur, elles sont supprimées immédiatement. Si l’Utilisateur le souhaite, toutes les données transmises à CHAOS et encore stockées peuvent également être restituées.
  2. Si l’Utilisateur envoie des e-mails ou des demandes de support à CHAOS, ceux-ci ne doivent contenir aucune donnée personnelle, car de telles données sont conservées de manière permanente dans la documentation interne de support. Le cas échéant, les données personnelles doivent être anonymisées. À la demande de l’Utilisateur, CHAOS supprime l’intégralité de la documentation de support le concernant, à condition que l’Utilisateur signe un accord d’indemnisation en faveur de CHAOS par lequel il s’engage à tenir CHAOS indemne à tous égards.

§ 14 DORA (uniquement entités financières et d’assurance)

Lorsque l’Utilisateur est une entité financière ou une entreprise d’assurance au sens du règlement (UE) 2022/2554 (DORA), ou que DORA lui est autrement applicable, l’addendum DORA s’applique en complément et est accepté avec la confirmation des CGV, de la politique de confidentialité et du présent contrat — aucune signature séparée n’est requise. Pour les autres utilisateurs, l’addendum DORA ne s’applique pas.

Annexe : Description du système

Les détails techniques et organisationnels résultent de la documentation produit et de la configuration convenue, y compris les modes d’installation version complète, -Readonly et -LeastPrivilege ainsi que l’option -CopilotIntelligence (voir la politique de confidentialité, sections 3.5 et 4).

Voir la politique de confidentialité, l’addendum DORA et l’avis relatif aux cookies.