Tactile
Accord mondial sur le traitement des données
Date d'entrée en vigueur: telle que définie dans le Contrat
Le présent Contrat global de traitement des données (« DPA ») est intégré au Contrat conclu entre l'entité Taktile concernée et le Client (« vous »,« votre » ou« Client ») tel que défini dans les Conditions générales d'utilisation, et en fait partie intégrante.
Les termes «Taktile », «nous », «notre » ou «nos »désignent :
Taktile LLC, société à responsabilité limitée du Delaware dont le siège social est situé au 200 Vesey Street, Brookfield Place, New York, NY 10281, États-Unis, pour les clients situés aux États-Unis, au Canada ou en Amérique du Sud.
Taktile GmbH, société à responsabilité limitée allemande immatriculée sous le numéro HRB 216607 B auprès du tribunal d'instance de Charlottenburg, dont le siège social est situé à Schönhauser Allee 9, 10119 Berlin, en Allemagne, pour les clients situés dans l'Union européenne et en Suisse.
Taktile Limited, société constituée en vertu des lois d'Angleterre et du Pays de Galles sous le numéro d'enregistrement 16992965, dont le siège social est situé au 30 Old Bailey, Londres, Royaume-Uni, EC4M 7AU, pour les clients situés au Royaume-Uni ou dans la région Asie-Pacifique.
L'entité Taktile concernée est déterminée par les Conditions générales d'utilisation conclues entre les parties.
Le présent accord de traitement des données (DPA) régit le traitement des données à caractère personnel concernées dans le cadre des services Taktile et répond aux exigences prévues par les lois applicables en matière de protection de la vie privée. Il est conçu pour satisfaire aux exigences des législations internationales en matière de protection de la vie privée, notamment le RGPD, le CCPA/CPRA, la LGPD et d’autres réglementations applicables.
Pour plus d'informations sur la sécurité et la conformité, veuillez consulter notre Centre de confiance à l'adresse suivante : https://app.vanta.com/taktile.com/trust/5fofvswspy35fupntb4i6.
1. DÉFINITIONS
1.1 Définitions générales. Les termes en majuscules non définis dans le présent DPA ont le sens qui leur est donné dans le Contrat.Le terme « Contrat »désigne les Conditions générales d’utilisation ou tout autre accord écrit conclu entre le Client et l’entité Taktile concernée, régissant l’utilisation par le Client des Services Taktile.Le terme « Taktile »désigne l’entité Taktile (Taktile LLC, Taktile GmbH ou Taktile Limited) avec laquelle le Client a conclu un contrat, comme spécifié dans le Contrat. Le présent ATD complète et est intégré à la section 11 (Confidentialité et sécurité) des Conditions d’utilisation. En cas de conflit entre le présent ATD et la section 11, le présent ATD prévaut en ce qui concerne les Données à caractère personnel couvertes.
1.2 Le terme « Informations personnelles concernées »désigne les données à caractère personnel ou les informations personnelles qui constituent des Données client et qui ont été ou seront téléchargées par le Client (ou pour son compte) sur la Plateforme Taktile en vue d’être traitées dans le cadre des flux décisionnels du Client. Pour éviter toute ambiguïté, les informations personnelles couvertes n’incluent pas : (a) les données d’utilisation ; (b) les coordonnées professionnelles des utilisateurs autorisés utilisées pour l’accès au compte et l’administration de la plateforme (par exemple, noms, adresses e-mail professionnelles, identifiants de connexion) ; ou (c) toute information qui ne constitue pas des « données à caractère personnel » ou des « informations personnelles » au sens des lois applicables en matière de protection de la vie privée.
1.3Le terme « personne concernée »désigne une personne physique identifiée ou identifiable à laquelle se rapportent les données à caractère personnel concernées.
1.4Le terme « lois sur la protection de la vie privée »désigne les lois, règlements ou autres dispositions applicables en matière de protection de la vie privée ou de protection des données, de traitement des données à caractère personnel et/ou de sécurité de l’information, y compris, sans s’y limiter : le règlement général sur la protection des données de l’Union européenne 2016/679 (« RGPD ») ; le règlement général sur la protection des données du Royaume-Uni («RGPD britannique ») ; la loi britannique de 2025 sur les données (utilisation et accès) (entrant en vigueur par étapes jusqu’en juin 2026) ; la loi fédérale suisse révisée sur la protection des données (« revFADP ») ; la loi brésilienne n° 13 709/2018 (« LGPD ») ; la loi sur la protection des renseignements personnels et les documents électroniques (« PIPEDA ») ; la loi californienne sur la protection de la vie privée des consommateurs (« CCPA »), telle que modifiée par la loi californienne sur les droits à la vie privée (« CPRA ») ; la loi de Virginie sur la protection des données des consommateurs (« VCDPA ») ; la loi du Colorado sur la protection de la vie privée (« CPA ») ; la loi de l’Utah sur la protection de la vie privée des consommateurs (« UCPA ») ; la loi du Connecticut relative à la protection des données à caractère personnel et à la surveillance en ligne (« PDPOM ») ; la loi du Montana sur la confidentialité des données des consommateurs (Mont. Code Ann. § 30-14-1901 et suivants) ; la loi du Delaware sur la confidentialité des données à caractère personnel (Del. Code Ann. tit. 6, § 12D-101 et suivants) ; la loi de l’Iowa sur la protection des données des consommateurs (Iowa Code Ch. 715D) ; la loi de l’Indiana sur la protection des données des consommateurs (Ind. Code § 24-15) ; Loi sur la protection des données du Nebraska (Neb. Rev. Stat. § 87-401 et suivants) ; Loi sur la protection de la vie privée du New Hampshire (N.H. Rev. Stat. Ann. § 507-H) ; Loi sur la protection des données du New Jersey (N.J. Stat. Ann. § 56:8-166 et suivants) ; Loi sur la confidentialité des données des consommateurs du Minnesota (Minn. Stat. § 325O) ; Loi sur la confidentialité et la sécurité des données du Texas (Tex. Bus. & Com. Code § 541 et suivants) ; Loi sur la protection de la vie privée des consommateurs de l’Oregon (Or. Rev. Stat. § 646A.600 et suivants) ; loi du Tennessee sur la protection de l’information (Tenn. Code Ann. § 47-18-3201 et suivants) ; loi du Kentucky sur la protection des données des consommateurs (Ky. Rev. Stat. Ann. § 365.851 et suivants) ; loi du Rhode Island sur la transparence et la confidentialité des données (R.I. Gen. Laws § 6-48.1 et suivants) ; Loi fédérale allemande sur la protection des données (« BDSG ») ; Loi allemande sur les télécommunications (Telekommunikationsgesetz -« TKG ») ; Loi allemande sur les télémédias (Telemediengesetz -« TMG ») ; et toute autre loi ou réglementation fédérale, d’État, provinciale ou locale applicable en matière de confidentialité des informations qui est en vigueur ou entrera en vigueur pendant la durée du Contrat.
1.5Le terme « traitement »désigne toute opération ou ensemble d’opérations effectuées sur des données à caractère personnel concernées, par des moyens automatisés ou non, telles que la collecte, l’enregistrement, l’organisation, la structuration, le stockage, l’adaptation ou la modification, l’extraction, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, la limitation, l’effacement ou la destruction.
1.6Le terme « données à caractère personnel sensibles »désigne, dans la mesure où elles sont traitées distinctement en tant que catégorie particulière de données à caractère personnel en vertu des lois sur la protection de la vie privée : (a) les données à caractère personnel qui constituent des données génétiques, des données biométriques, des données relatives à la santé, à la vie sexuelle ou à l’orientation sexuelle d’une personne physique ; (b) les données relatives à l’origine raciale ou ethnique, aux opinions politiques, aux convictions religieuses ou philosophiques, ou à l’appartenance syndicale ; ou (c) les données de géolocalisation précises.
1.7 Le terme« clauses contractuelles types »désigne les clauses contractuelles types relatives au transfert de données à caractère personnel vers des pays tiers, conformément à la décision d’exécution (UE) 2021/914 de la Commission européenne (et à toute clause qui lui succéderait).
1.8Le terme«sous-traitant »désigne tout tiers désigné par Taktile ou pour le compte de celle-ci afin de traiter les données à caractère personnel concernées.
1.9 Applicabilité selon la juridiction. Les dispositions spécifiques à chaque juridiction figurant à la section 13 ne s’appliquent que dans la mesure où l’utilisation des Services par le Client implique des activités de traitement soumises aux lois de cette juridiction. Si le Client ne traite pas de données à caractère personnel de résidents d’un État, d’une région ou d’un pays particulier, les dispositions correspondantes de la section 13 ne s’appliquent pas et peuvent être ignorées. Il incombe au Client de déterminer quelles lois s’appliquent à ses activités de traitement.
2. RELATION EN MATIÈRE DE TRAITEMENT DES DONNÉES
2.1 Rôles et responsabilités. Le client est le responsable du traitement (ou l’entreprise, ou « controlador » au sens de la LGPD) et l’entité Taktile concernée est le sous-traitant (ou prestataire de services, ou « operador » au sens de la LGPD, ou « Auftragsverarbeiter » au sens du RGPD/BDSG) des données à caractère personnel concernées au sens des lois applicables en matière de protection de la vie privée. Le Client conserve le contrôle des Données à caractère personnel concernées et reste responsable du respect de ses obligations en vertu des lois applicables en matière de protection de la vie privée, notamment en ce qui concerne la fourniture des notifications requises et l’obtention des consentements nécessaires.
2.2 Instructions de traitement. Taktile traite les Données à caractère personnel concernées uniquement conformément aux instructions documentées du Client telles qu’énoncées dans le présent ATD et dans le Contrat, sauf si la loi applicable l’oblige à traiter ces informations. Si Taktile estime qu’une instruction enfreint les lois applicables en matière de protection de la vie privée, Taktile en informera sans délai le Client et pourra suspendre l’exécution de cette instruction jusqu’à ce que le Client la confirme ou la modifie. Pour éviter toute ambiguïté, l’activation par le Client de fonctionnalités ou de services via les contrôles administratifs de la Plateforme (y compris l’activation de la fonctionnalité des agents IA et la sélection de sous-traitants optionnels) constitue une instruction documentée aux fins de la présente section.
2.3 Portée du traitement. Les détails relatifs au traitement, notamment son objet, sa durée, sa nature, sa finalité, les catégories de données à caractère personnel concernées et les catégories de personnes concernées, sont précisés dans l’annexe A ci-jointe.
2.4 Contrôles de traitement par le client. Le client peut configurer certains paramètres de traitement via l'interface des Services Taktile ou par e-mail (comme indiqué ci-dessous), notamment :
- Durées de conservation des données (dans les limites applicables)
- Paramètres relatifs à la prise de décision automatisée
- Contrôles d'accès et autorisations des utilisateurs
- Demandes d'exportation et de suppression (les demandes doivent être adressées par e-mail à l'adresse privacy@taktile.com)
2.5 Respect des lois sur la protection de la vie privée. Taktile se conformera à toutes les lois sur la protection de la vie privée applicables au traitement par Taktile des données à caractère personnel concernées, en sa qualité de sous-traitant, de prestataire de services ou d’opérateur. Le Client se conformera à toutes les lois sur la protection de la vie privée applicables au traitement par le Client des données à caractère personnel concernées, en sa qualité de responsable du traitement, d’entreprise ou de contrôleur. Chaque Partie est responsable du respect de ses propres obligations en vertu des lois sur la protection de la vie privée applicables.
3. RESTRICTIONS RELATIVES AU TRAITEMENT DES DONNÉES
3.1 Limites du traitement. Taktile s'engage à ne pas :
(a) vendre ou partager des données à caractère personnel concernées ;
(b) conserver, utiliser ou divulguer des données à caractère personnel visées à toute autre fin que celles spécifiées dans le Contrat et le présent ATD ; ou
(c) sauf si les lois applicables en matière de protection de la vie privée l’autorisent, (i) conserver, utiliser ou divulguer des données à caractère personnel visées en dehors du cadre de la relation commerciale directe avec le Client, ou (ii) conserver, utiliser ou divulguer des données à caractère personnel visées à des fins commerciales non spécifiées dans le Contrat ou dans le présent ATD.
3.2 Confidentialité. Taktile préservera la confidentialité de toutes les Données à caractère personnel visées et ne les divulguera pas à des tiers, sauf si le Client ou le présent ATD autorise expressément cette divulgation, ou si la loi l’exige. Si la loi l’oblige à divulguer des Données à caractère personnel visées, Taktile informera au préalable le Client de cette obligation légale et lui donnera la possibilité de s’y opposer ou de la contester, sauf si la loi l’interdit.
3.3 Obligations des salariés. Taktile veille à ce que les salariés traitant des données à caractère personnel concernées soient informés des lois applicables en matière de protection de la vie privée et soient soumis à des obligations de confidentialité appropriées pendant et après leur contrat de travail.
4. SOUS-TRAITANTS
4.1 Sous-traitants standard. Le Client autorise par les présentes Taktile à faire appel à des sous-traitants pour le traitement des Données à caractère personnel concernées. Les sous-traitants suivants sont engagés par Taktile LLC, Taktile GmbH et Taktile Limited à compter de la Date d’entrée en vigueur et sont réputés approuvés par le Client dès la signature du Contrat :
Amazon Web Services – Infrastructure cloud
Une liste mise à jour des sous-traitants est disponible dans le Centre de confiance de Taktile à l'adresse suivante : https://app.vanta.com/taktile.com/trust/5fofvswspy35fupntb4i6/subprocessors.
4.2 Modifications concernant les sous-traitants secondaires. Taktile fournira un préavis écrit d’au moins trente (30) jours pour toute modification envisagée concernant l’ajout ou le remplacement de sous-traitants secondaires, en mettant à jour le Centre de confiance et en envoyant une notification par e-mail à la personne de contact désignée par le Client. Ce préavis vaut respect par Taktile de son obligation de notification, et aucun consentement ou accord supplémentaire de la part du Client n’est requis, sauf si celui-ci exerce ses droits d’opposition en vertu de la section 4.3. Les sous-traitants suivants sont exemptés de l’obligation de notification : (a) les prestataires de services de sécurité et de surveillance ; (b) les sous-traitants engagés à des fins de sécurité d’urgence ou à des fins opérationnelles (avec notification fournie dans un délai de 48 heures) ; et (c) les sous-traitants énumérés dans la présente section 4.
4.3 Droits d’opposition. Le Client peut s’opposer par écrit à tout nouveau sous-traitant ou à tout sous-traitant de remplacement pour des motifs raisonnables liés à la protection des données, dans un délai de trente (30) jours à compter de la réception de la notification. L’opposition doit préciser les préoccupations en matière de protection des données qui la motivent. Si le Client s’oppose dans les délais impartis et pour des motifs raisonnables, Taktile mettra en œuvre tous les efforts commercialement raisonnables pour : (a) proposer au Client une modification des Services ou recommander une modification commercialement raisonnable de la configuration ou de l’utilisation des Services par le Client afin d’éviter le traitement des Données à caractère personnel concernées par le sous-traitant faisant l’objet de l’opposition ; ou (b) fournir une solution alternative. Si Taktile n’est pas en mesure de proposer une alternative dans les soixante (60) jours suivant l’opposition du Client, ce dernier peut résilier les Services concernés en adressant un préavis écrit à Taktile, et il recevra un remboursement au prorata des frais prépayés pour les Services résiliés, couvrant la durée restante de la période alors en cours.
4.4 Obligations des sous-traitants. Taktile s'assure que tous les sous-traitants sont liés par des accords écrits les obligeant à garantir au moins le même niveau de protection des données que celui requis par le présent accord de traitement des données (DPA) et par la législation applicable en matière de protection de la vie privée. Taktile reste entièrement responsable envers le Client de l'exécution des obligations de tout sous-traitant au titre du présent DPA.
4.5 Sous-traitants facultatifs.
(a) Définition. Les « sous-traitants optionnels » sont des prestataires de services tiers qui traitent les données à caractère personnel concernées uniquement lorsque le Client choisit expressément d’utiliser un service ou une fonctionnalité intégrée nécessitant un tel traitement. Les sous-traitants optionnels ne sont pas engagés par défaut et ne traitent pas les Données à caractère personnel couvertes, sauf si le Client active le service concerné via les contrôles administratifs de la Plateforme ou un Bon de commande applicable. Pour éviter toute ambiguïté, le Client reconnaît que, pour certaines fonctionnalités (par exemple, les copilotes IA), la Plateforme peut présélectionner un sous-traitant optionnel spécifique.
(b) Catégories. Les catégories suivantes de sous-traitants optionnels peuvent être engagées au choix du client :
(i) Fournisseurs de modèles d’IA. Fournisseurs tiers de grands modèles linguistiques ou d’autres technologies d’IA générative qui traitent des Informations personnelles concernées dans le cadre des fonctionnalités des Agents IA sur la Plateforme. Les Fournisseurs de modèles d’IA ne sont impliqués que lorsque le Client active les Agents IA et sélectionne un fournisseur tiers de modèles d’IA via les contrôles administratifs de la Plateforme.
(ii) Fournisseurs de données tiers. Fournisseurs tiers proposant des services d’enrichissement des données, de crédit, de vérification d’identité, de détection de fraude ou d’autres services similaires que Taktile met à la disposition du Client en tant que revendeur via la Plateforme, conformément à la section 3.4(b) des Conditions générales d’utilisation. Ces sous-traitants optionnels spécifiques sont identifiés dans le Bon de commande applicable au moment où le Client commande le service intégré.
(c) Activation en tant qu’instruction documentée. L’activation par le Client d’une fonctionnalité ou d’un service faisant intervenir un sous-traitant optionnel, que ce soit par le biais des contrôles administratifs de la Plateforme ou par la signature d’un Bon de commande incluant ce service, constitue une instruction documentée du Client à Taktile visant à faire intervenir ce sous-traitant optionnel pour le traitement des Données à caractère personnel couvertes. L’administrateur désigné par le Client est chargé de déterminer quels sous-traitants optionnels sont activés pour le Compte client.
(e) Lieu de traitement des données. Les données à caractère personnel concernées traitées par des sous-traitants optionnels peuvent être transférées vers des juridictions situées en dehors du lieu principal de traitement des données du Client, tel que spécifié à la section 8.1, et y être traitées. Les lieux de traitement pour chaque sous-traitant optionnel sont indiqués dans le bon de commande applicable et dans le Centre de confiance.
(f) Obligations. Taktile veille à ce que tous les sous-traitants optionnels soient liés par des accords écrits les obligeant à garantir au moins le même niveau de protection des données que celui requis par le présent accord sur le traitement des données. Taktile reste responsable envers le client de l'exécution des obligations des sous-traitants optionnels dans la même mesure que pour les sous-traitants visés à la section 4.4.
(g) Modifications et droits d’opposition. Les modifications apportées aux sous-traitants optionnels pour les services que le Client a choisi d’utiliser sont soumises aux droits de notification et d’opposition énoncés aux sections 4.2 et 4.3. Le Client peut également désactiver tout sous-traitant optionnel à tout moment via les contrôles administratifs de la Plateforme ou par notification écrite adressée à Taktile, ce qui constituera une instruction de cesser le traitement par l’intermédiaire de ce prestataire. La désactivation peut entraîner l’indisponibilité des fonctionnalités qui dépendent du sous-traitant optionnel désactivé.
5. MESURES DE SÉCURITÉ
5.1 Mesures techniques et organisationnelles. Taktile met en œuvre et maintient des mesures techniques et organisationnelles appropriées afin de garantir que le traitement soit conforme à la législation sur la protection de la vie privée et protège les droits des personnes concernées. Ces mesures garantissent un niveau de sécurité adéquat du traitement, notamment en matière de confidentialité, d’intégrité, de disponibilité et de résilience des systèmes traitant les informations personnelles concernées. Ces mesures respectent ou dépassent les normes sectorielles applicables en matière de traitement des données dans le secteur des services financiers.
5.2 Normes de sécurité. Taktile met en œuvre des pratiques et des contrôles en matière de sécurité de l'information, tels que détaillés dans l'annexe B et dans la rubrique « Trust Center » à l'adresse https://app.vanta.com/taktile.com/trust/5fofvswspy35fupntb4i6/controls, notamment, mais sans s’y limiter :
- Chiffrement des données au repos à l'aide de l'algorithme AES-256 ou d'un algorithme équivalent
- Chiffrement des données en transit à l'aide du protocole TLS 1.2 ou d'une version supérieure
- Contrôle d'accès basé sur les rôles, selon le principe du moindre privilège
- Authentification multifactorielle pour tous les accès au système
- Tests d'intrusion réguliers réalisés par des tiers qualifiés
- Gestion centralisée des vulnérabilités et procédures de correctifs
- Sauvegardes quotidiennes automatisées
- Capacités de surveillance de la sécurité et de réponse aux incidents
5.3 Certifications et attestations de sécurité. Taktile détient les certifications SOC 2 Type II et ISO 27001:2022 applicables aux activités de Taktile LLC, Taktile GmbH et Taktile Limited. Les documents de certification à jour sont disponibles via le Centre de confiance.
5.4 Mises à jour de sécurité. Les mesures techniques et organisationnelles peuvent être mises à jour afin de tenir compte des évolutions technologiques et des menaces de sécurité changeantes, à condition que les mesures mises à jour garantissent au moins le même niveau de sécurité. Toute modification substantielle sera consignée et communiquée au Client.
6. DROITS DES PERSONNES CONCERNÉES
6.1 Demandes des personnes concernées. Taktile informera sans délai le Client, dans un délai de cinq (5) jours ouvrés, si elle reçoit une demande d’une personne concernée visant à exercer ses droits en vertu des lois sur la protection de la vie privée concernant ses données à caractère personnel couvertes. Taktile fournira au Client l’ensemble des documents et de la correspondance pertinents relatifs à ces demandes et ne répondra pas directement à la personne concernée sans l’autorisation écrite préalable du Client.
6.2 Assistance en matière de droits. Compte tenu de la nature du traitement, Taktile apportera son aide au Client en mettant en œuvre les mesures techniques et organisationnelles appropriées, dans la mesure où cela est raisonnablement possible, afin d’aider le Client à s’acquitter de ses obligations de répondre aux demandes des personnes concernées en vertu des lois sur la protection de la vie privée, y compris les demandes concernant :
- Accès aux données à caractère personnel
- Correction ou rectification de données inexactes
- Suppression ou effacement des données à caractère personnel
- Limitation du traitement
- Portabilité des données
- Opposition au traitement
6.3 Analyses d'impact relatives à la protection des données. Sur demande raisonnable du Client, Taktile fournira l'assistance et les informations raisonnablement nécessaires pour permettre au Client de mener des analyses d'impact relatives à la protection des données et de consulter les autorités de contrôle, conformément aux lois applicables en matière de protection de la vie privée.
6.4 Conservation des données. Taktile ne conserve les données à caractère personnel visées que pendant la durée nécessaire à la réalisation des finalités décrites dans le présent accord de traitement des données (DPA) et dans le contrat, ou conformément aux exigences de la législation applicable.
7. INCIDENTS DE SÉCURITÉ ET NOTIFICATION DES VIOLATIONS
7.1 Notification des incidents. Taktile informera le Client sans retard injustifié, et en tout état de cause dans un délai de quarante-huit (48) heures, dès qu’elle aura connaissance de tout accès non autorisé, destruction, utilisation, modification ou divulgation avérés de Données à caractère personnel concernées (un « incident de sécurité »).
7.2 Calendrier d'intervention en cas d'incident. Dès la détection d'un incident de sécurité, Taktile s'engage à :
- Notification initiale : dans les 48 heures suivant la découverte
- Évaluation préliminaire : dans les 72 heures, précisant les catégories de données concernées et le nombre estimé de personnes concernées
- Analyse des causes profondes et plan de remédiation : dans les 15 jours ouvrables
7.3 Informations relatives aux incidents. Taktile fournira au Client les informations et la coopération raisonnablement demandées concernant les incidents de sécurité, notamment :
- Description de la nature de l'incident de sécurité
- Catégories et nombre approximatif de personnes concernées
- Catégories et nombre approximatif d'enregistrements de données à caractère personnel concernés
- Conséquences probables de l'incident de sécurité
- Mesures prises ou proposées pour remédier à l'incident de sécurité et atténuer ses effets négatifs potentiels
7.4 Notification aux tiers. Taktile ne informera aucun tiers des incidents de sécurité impliquant des données à caractère personnel couvertes sans le consentement écrit préalable du Client, sauf si la loi l’exige. Le Client a le droit exclusif de décider s’il convient d’informer les personnes concernées, les autorités de contrôle ou d’autres parties, conformément à la loi.
8. TRANSFERTS DE DONNÉES TRANSFRONTALIERS
8.1 Lieu de traitement des données.
(a) Pour les clients ayant conclu un contrat avec Taktile LLC (clients situés aux États-Unis, au Canada et en Amérique du Sud) : les données à caractère personnel concernées sont traitées et stockées principalement aux États-Unis, à l'aide de l'infrastructure d'Amazon Web Services située aux États-Unis.
(b) Pour les clients ayant conclu un contrat avec Taktile GmbH (clients situés dans l'Union européenne et en Suisse) : les données à caractère personnel concernées sont traitées et stockées principalement en Allemagne, à l'aide de l'infrastructure d'Amazon Web Services située en Allemagne.
(c) Pour les clients ayant conclu un contrat avec Taktile Limited (clients situés au Royaume-Uni et dans la région Asie-Pacifique) : les données à caractère personnel concernées sont traitées et stockées principalement au Royaume-Uni, via l'infrastructure d'Amazon Web Services située au Royaume-Uni, sauf accord contraire écrit.
En utilisant les Services Taktile et en concluant le présent accord sur le traitement des données (DPA), le Client autorise le traitement et le stockage des données dans le lieu applicable, en fonction de l'entité contractante.
Nonobstant les dispositions des paragraphes 8.1(a) à (c) ci-dessus, Taktile peut déployer l’infrastructure du Client dans une autre région sur demande écrite préalable de ce dernier (un e-mail suffit).
8.2 Transferts transfrontaliers limités. Nonobstant les dispositions de la section 8.1, les données à caractère personnel concernées peuvent faire l'objet d'un accès ou d'un traitement en dehors de leur lieu de stockage principal dans des circonstances limitées, notamment :
(a) Assistance technique et gestion des incidents assurées par le personnel de Taktile basé aux États-Unis, dans l'Union européenne ou au Royaume-Uni ;
(b) le recours à des sous-traitants, tels qu’énumérés à la section 4.1 et dans le Centre de confiance ;
(c) les opérations de sauvegarde et de reprise après sinistre ; ou
(d) Dans la mesure nécessaire à la fourniture des services Taktile ou au respect des obligations légales.
8.3 Garanties relatives aux transferts internationaux.
(a) Transferts au sein de juridictions offrant un niveau de protection adéquat : lorsque les transferts ont lieu entre des juridictions reconnues comme offrant un niveau de protection des données adéquat (par exemple, au sein de l’EEE ou en vertu de décisions d’adéquation), aucune garantie supplémentaire n’est requise au-delà de celles prévues dans le présent accord sur le traitement des données.
(b) Transferts depuis l’UE, le Royaume-Uni ou la Suisse vers les États-Unis : lorsque Taktile GmbH transfère des données à caractère personnel concernées à Taktile LLC ou à du personnel basé aux États-Unis aux fins limitées décrites à la section 8.2, ces transferts sont régis par les clauses contractuelles types figurant à l’annexe D.
(c) Transferts du Brésil vers les États-Unis : les transferts en provenance du Brésil sont conformes aux exigences du chapitre V de la LGPD, notamment en ce qui concerne les garanties contractuelles, techniques et organisationnelles appropriées.
(d) Autres transferts internationaux : pour tout autre transfert transfrontalier, Taktile met en œuvre les mesures de protection appropriées, conformément aux lois applicables en matière de protection de la vie privée.
8.4 Clauses contractuelles types. Lorsque les clauses contractuelles types s'appliquent en vertu de la section 8.3(b), elles sont intégrées au présent accord de traitement des données (DPA) en tant qu'annexe D, avec les précisions suivantes :
- Le module deux (contrôleur-processeur) s'applique
- Le client est l'exportateur de données ; Taktile LLC est l’importateur de données
- La clause facultative de rattachement (clause 7) ne s’applique pas
- La clause facultative relative à la notification préalable des changements de sous-traitants (clause 9(a), option 2) s’applique avec un délai de préavis de 30 jours
- Les dispositions relatives à la médiation (clause 18) et au droit applicable/à la juridiction compétente sont celles spécifiées dans l’annexe A
Pour les transferts en provenance du Royaume-Uni, l’avenant relatif aux transferts internationaux de données depuis le Royaume-Uni aux clauses contractuelles types s’applique. Pour les transferts en provenance de Suisse, les clauses contractuelles types s’appliquent, les références au « RGPD » étant interprétées comme des références à la revFADP et l’autorité de contrôle compétente étant le Préposé fédéral à la protection des données et à l’information.
8.5 Transferts intragroupe. Les transferts de données à caractère personnel concernées entre Taktile LLC, Taktile GmbH et Taktile Limited à des fins administratives internes (par exemple, reporting consolidé, surveillance de la sécurité à l'échelle du groupe) sont régis par des accords de transfert de données intragroupe qui prévoient les mêmes garanties que le présent accord sur le traitement des données (DPA).
9. AUDIT ET CONFORMITÉ
9.1 Droits d’audit. Le Client a le droit de procéder à un audit ou de désigner un auditeur tiers indépendant chargé de vérifier la conformité de Taktile au présent ATD, à condition que ces audits :
(a) ne pas entraver de manière déraisonnable les activités commerciales de Taktile ;
(b) sont menées pendant les heures normales de travail, moyennant un préavis écrit d'au moins trente (30) jours ;
(c) sont limitées à une fois par période de douze (12) mois, sauf si (i) la loi applicable l’exige, (ii) l’autorité de régulation du Client en fait la demande, ou (iii) à la suite d’un incident de sécurité affectant les Informations personnelles couvertes du Client ; et
(d) sont soumis à des obligations de confidentialité raisonnables.
Le client peut exercer ses droits d'audit en consultant les rapports SOC 2 Type II et ISO 27001 de Taktile, disponibles via le Trust Center, que Taktile mettra à jour et rendra accessibles au moins une fois par an.
9.2 Documentation relative à la conformité. Sur demande raisonnable, Taktile mettra à disposition les informations nécessaires pour démontrer sa conformité au présent ATD et aux lois applicables en matière de protection de la vie privée. Taktile détient une attestation SOC 2 de type II et une certification ISO 27001:2022, disponibles via le Centre de confiance de Taktile à l’adresse https://app.vanta.com/taktile.com/trust/5fofvswspy35fupntb4i6. Le client peut consulter ces certifications et rapports de conformité en lieu et place de la réalisation d’audits sur site, sauf si la loi applicable l’exige ou à la suite d’un incident de sécurité.
9.3 Délégué à la protection des données. Pour toute demande d'accès ou de suppression émanant d'une personne concernée, veuillez contacter privacy@taktile.com. Pour les incidents de sécurité et les notifications de violation, veuillez contacter security@taktile.com.
10. DEMANDES D'INFORMATIONS DES AUTORITÉS DE RÉGULATION
10.1 Coopération réglementaire. Si Taktile fait l'objet d'une demande de renseignements, d'une enquête ou d'une requête de la part d'une autorité de contrôle concernant des données à caractère personnel visées, Taktile s'engage, dans la mesure où la loi ne l'interdit pas :
- Informer sans délai le client de la demande, dans un délai de quarante-huit (48) heures
- Fournir au client des copies des documents et de la correspondance pertinents
- Ne pas divulguer les informations confidentielles du client sans son consentement écrit préalable
- Prendre les mesures nécessaires pour répondre de manière appropriée et en temps opportun
- Coopérer avec le conseiller juridique du client pour formuler les réponses
10.2 Obligations réglementaires du Client. Le Client reconnaît qu’il reste responsable du respect de toutes les lois applicables en matière de protection de la vie privée et de toutes les exigences réglementaires. La coopération de Taktile au titre de la présente section n’entraîne aucun transfert des obligations réglementaires du Client vers Taktile.
11. DURÉE ET RESTITUTION DES DONNÉES
11.1 Durée. Le présent accord sur le traitement des données reste en vigueur pendant toute la durée du contrat et prend fin automatiquement à la résiliation de celui-ci, à l'exception des dispositions qui continuent expressément de s'appliquer après la résiliation.
11.2 Restitution et suppression des données. À la résiliation du Contrat, Taktile procédera, au choix du Client, à la restitution ou à la suppression de toutes les Données à caractère personnel concernées, y compris leurs copies, sauf si la législation applicable exige leur conservation. Le Client doit faire ce choix par écrit dans un délai de trente (30) jours à compter de la résiliation. En l’absence de choix, Taktile supprimera toutes les Données à caractère personnel concernées dans un délai de quatre-vingt-dix (90) jours à compter de la résiliation.
11.3 Attestation de suppression. Sur demande écrite du Client, Taktile fournira une attestation écrite certifiant que toutes les Données à caractère personnel concernées ont été restituées ou supprimées conformément à la présente section, sauf lorsque leur conservation est requise par la législation applicable. Cette attestation précisera les données conservées ainsi que la base juridique justifiant leur conservation.
11.4 Traitement des données par les sous-traitants. Taktile veillera à ce que tous les sous-traitants restituent ou suppriment les données à caractère personnel concernées conformément aux mêmes exigences que celles applicables à Taktile en vertu de la présente section.
11.5 Assistance après la résiliation. Pendant une période de trente (30) jours suivant la résiliation, Taktile fournira au Client une assistance raisonnable pour récupérer les Données à caractère personnel couvertes, sans frais supplémentaires. Toute assistance au-delà de trente (30) jours ou nécessitant un développement sur mesure important pourra être soumise aux tarifs des services professionnels de Taktile en vigueur à ce moment-là.
12. RESPONSABILITÉ ET INDEMNISATION
12.1 Intégration des clauses du Contrat.L’ensemble des dispositions du Contrat relatives à la responsabilité, à l’indemnisation, à la limitation de responsabilité, à l’exonération de responsabilité et aux dispositions connexes s’appliquent intégralement au présent ATD ainsi qu’à toute réclamation découlant de celui-ci ou s’y rapportant, y compris les réclamations pour violation des lois sur la protection des données.
12.2 Répartition des responsabilités.
(a) Responsabilité de Taktile :Taktile est tenue de respecter les obligations qui lui incombent en tant que sous-traitant/prestataire de services au titre du présent accord sur le traitement des données, notamment en mettant en œuvre les mesures de sécurité appropriées et en traitant les données uniquement conformément aux instructions reçues.
(b) Responsabilité du client :Le client est seul responsable :
- S'assurer de disposer d'une base légale pour fournir des informations personnelles couvertes à Taktile
- Fournir les notifications requises et obtenir les consentements nécessaires auprès des personnes concernées
- S'assurer que la logique de décision configurée par le client est conforme aux lois applicables en matière d'équité en matière de crédit, de lutte contre la discrimination et de protection des consommateurs
- Respect par le client lui-même des lois sur la protection de la vie privée en tant que responsable du traitement/entreprise
- Toute amende ou sanction réglementaire infligée au client
(c) Exclusion de responsabilité concernant les actions du Client :Taktile décline toute responsabilité en cas de violations résultant des instructions du Client, des configurations du Client, du fait que le Client n’ait pas obtenu les consentements requis ou du non-respect par le Client des obligations qui lui incombent en vertu du présent ATD ou des lois sur la protection des données.
12.3 Amendes réglementaires.Chaque partie est responsable des amendes et sanctions réglementaires qui lui sont directement infligées par une autorité de contrôle. Les limitations de responsabilité prévues dans le présent Contrat s'appliquent à toutes les autres réclamations, y compris les demandes de dommages-intérêts, les réclamations de tiers et les dommages indirects.
12.4 Responsabilité solidaire (LGPD).Lorsque la législation applicable prévoit une responsabilité solidaire entre le responsable du traitement et le sous-traitant (par exemple, l’article 42 de la LGPD), chaque partie n’est responsable que des dommages qu’elle cause directement par ses propres actes ou omissions. La présente section n’étend pas la responsabilité au-delà de ce qui est prévu dans le Contrat.
13. EXIGENCES SPÉCIFIQUES À CHAQUE JURIDICTION
13.1 Champ d’application général. Les dispositions des sections 1 à 12 du présent accord sur le traitement des données (DPA) établissent un cadre global complet en matière de protection des données qui s’applique à tous les clients, quelle que soit leur juridiction. La présente section 13 prévoit des exigences, des précisions et des modifications supplémentaires spécifiques à certaines juridictions. En cas de conflit entre la présente section et des dispositions antérieures, la présente section prévaut pour la juridiction concernée. Les clients sont invités à prendre connaissance de la ou des sous-sections applicables à leur juridiction et peuvent ne pas tenir compte des dispositions qui ne leur sont pas applicables.
13.2 ESPACE ÉCONOMIQUE EUROPÉEN, ROYAUME-UNI ET SUISSE
13.2.1 Champ d'application. La présente section s'applique aux clients ayant conclu un contrat avec Taktile GmbH ou Taktile Limited qui sont établis dans l'Espace économique européen, au Royaume-Uni ou en Suisse, ou qui traitent les données à caractère personnel de personnes concernées situées dans ces juridictions.
13.2.2 Législations applicables. Outre les dispositions générales du présent accord sur le traitement des données (DPA), les législations suivantes s'appliquent :
- UE/EEE : Règlement général sur la protection des données (RGPD) 2016/679
- Allemagne : RGPD et loi fédérale allemande sur la protection des données (Bundesdatenschutzgesetz - BDSG)
- Royaume-Uni : RGPD britannique et loi de 2018 sur la protection des données
- Suisse : Loi fédérale suisse révisée sur la protection des données (LPD révisée), en vigueur à compter du 1er septembre 2023
13.2.3 Terminologie. Aux termes de ces lois :
- Le client est le « responsable du traitement » (Verantwortlicher / responsable du traitement)
- Taktile GmbH est le « sous-traitant » (Auftragsverarbeiter / sous-traitant)
- Le traitement est effectué conformément aux dispositions de la section 2 du présent accord de traitement des données (DPA)
13.2.4 Autorités de contrôle. Les autorités de contrôle compétentes sont les suivantes :
- UE/EEE : Autorité de protection des données du lieu d’établissement du client ou de la résidence habituelle de la personne concernée, conformément à l’article 56 du RGPD
- Allemagne : Commissaire fédéral à la protection des données et à la liberté d’information (Bundesbeauftragte für den Datenschutz und die Informationsfreiheit - BfDI) ou autorité de protection des données compétente au niveau du Land
- Royaume-Uni : Information Commissioner’s Office (ICO)
- Suisse : Préposé fédéral à la protection des données et à la transparence (Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter / FDPIC)
13.2.5 Transferts transfrontaliers de données. Les transferts internationaux de données sont régis par la section 8 du présent accord sur le traitement des données (DPA), avec les mécanismes spécifiques à chaque juridiction suivants :
- De l’UE/EEE vers des pays non adéquats : clauses contractuelles types conformément à la section 8.4
- Du Royaume-Uni vers des pays non adéquats : accord britannique sur les transferts internationaux de données (IDTA) ou avenant britannique aux clauses contractuelles types de l’UE
- De la Suisse vers des pays non adéquats : clauses contractuelles types de l’UE adaptées au droit suisse (les références au « RGPD » sont interprétées comme renvoyant à la revFADP ; le FDPIC en tant qu’autorité compétente)
13.2.6 Exigences spécifiques à l'Allemagne. Pour les activités de traitement menées par Taktile GmbH en Allemagne :
(a) Protection des données des salariés : le traitement des données des salariés résidant en Allemagne est régi par l'article 26 de la BDSG, qui prévoit :
- Évaluation des intérêts légitimes pour le traitement des données des salariés
- Renforcement des droits des salariés et de la transparence
- Consultation du comité d'entreprise, le cas échéant (il incombe au client de vérifier la conformité avant de fournir les données des salariés)
(b) Documentation : les exigences supplémentaires en matière de documentation prévues par la BDSG s'appliquent aux registres des activités de traitement tenus par Taktile GmbH.
(c) Langue : sur demande, Taktile fournira des traductions en allemand du présent accord sur le traitement des données (DPA) et des documents connexes à l'intention des autorités de contrôle allemandes ou des personnes concernées.
13.2.7 Exigences spécifiques au Royaume-Uni. Pour les activités de traitement impliquant des données à caractère personnel provenant du Royaume-Uni :
(a) Cadre post-Brexit : Taktile reconnaît que la législation britannique en matière de protection des données s'est écartée du RGPD de l'UE à la suite du Brexit et suit de près l'évolution de la réglementation britannique.
(b) Recommandations de l’ICO : Taktile tient compte des codes de bonnes pratiques et des recommandations réglementaires de l’ICO lorsqu’ils s’appliquent aux Services, y compris les recommandations relatives à l’intelligence artificielle et à la protection des données.
(c) Mécanismes de transfert au Royaume-Uni : les transferts en provenance du Royaume-Uni sont régis par des mécanismes reconnus par ce pays, notamment l’IDTA britannique, l’avenant britannique aux clauses contractuelles types (SCC) ou le « Data Bridge » entre le Royaume-Uni et les États-Unis (lorsqu’il sera opérationnel).
13.2.8 Exigences spécifiques à la Suisse. Pour les activités de traitement portant sur des données à caractère personnel suisses :
(a) Normes de consentement plus strictes : lorsque le consentement constitue la base juridique du traitement, Taktile traite les données uniquement conformément à un consentement valide répondant aux normes revFADP (explicite, éclairé, librement donné et spécifique).
(b) Information relative au profilage : lorsque le traitement implique un profilage ou une prise de décision automatisée, Taktile aide le Client à se conformer aux exigences de l'article 21 de la revFADP concernant la communication de la logique, de la portée et des conséquences.
(c) Notification des violations à haut risque : en cas d’incidents de sécurité présentant un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées résidant en Suisse, Taktile fournit au Client les informations nécessaires pour qu’il puisse en informer le PFPDT dans les plus brefs délais.
(d) Langue : sur demande, Taktile fournira des traductions en français, en allemand ou en italien du présent accord sur le traitement des données (DPA) à l'intention des autorités de contrôle suisses ou des personnes concernées.
13.2.9 Loi britannique de 2025 sur les données (utilisation et accès). Pour les clients britanniques, les dispositions suivantes s'appliquent en complément des exigences du RGPD britannique :
(a) Prise de décision automatisée : lorsque les services de Taktile impliquent une prise de décision automatisée ayant des effets juridiques ou d’une importance similaire, Taktile mettra en place des mesures de protection permettant au client :
- Fournir aux personnes concernées des informations sur les décisions importantes
- Permettre aux personnes concernées de faire valoir leur point de vue et de contester les décisions
- Obtenir une intervention humaine dans les processus décisionnels
(b) Traitement des réclamations : Taktile mettra en place des procédures pour traiter les réclamations relatives à la protection des données émanant directement des personnes concernées, conformément aux dispositions de la loi, notamment en mettant à disposition un formulaire de réclamation en ligne et en informant les personnes concernées des suites données à leurs réclamations
(c) Demandes d'accès aux données : Taktile effectuera des recherches raisonnables et proportionnées pour répondre aux demandes d'accès aux données, conformément aux précisions apportées par la loi.
(d) Calendrier de mise en œuvre : ces dispositions seront mises en œuvre conformément à la réglementation britannique relative à l'entrée en vigueur (entre 2 et 12 mois après la sanction royale du 19 juin 2025)
13.3 ÉTATS-UNIS
13.3.1 Champ d'application. La présente section s'applique aux clients ayant conclu un contrat avec Taktile LLC et soumis aux lois fédérales ou étatiques américaines en matière de protection de la vie privée.
13.3.2 Législations applicables. Outre les dispositions générales du présent accord sur le traitement des données (DPA), les lois étatiques suivantes en matière de protection de la vie privée s'appliquent :
- Loi californienne sur la protection de la vie privée des consommateurs (CCPA), telle que modifiée par la Loi californienne sur les droits à la vie privée (CPRA)
- Loi de Virginie sur la protection des données des consommateurs (VCDPA)
- Loi sur la protection de la vie privée du Colorado (CPA)
- Loi sur la protection des données du Connecticut (CTDPA)
- Loi sur la protection de la vie privée des consommateurs de l'Utah (UCPA)
- Lois sur la protection de la vie privée des États du Montana, du Delaware, de l'Iowa, de l'Indiana, du Nebraska, du New Hampshire, du New Jersey, du Minnesota, du Texas, de l'Oregon, du Tennessee, du Kentucky et du Rhode Island
- Autres lois étatiques applicables en matière de protection de la vie privée, telles que définies à la section 1.4
13.3.3 Statut de prestataire de services et de sous-traitant.
(a) En vertu de la législation californienne : Taktile LLC est un « prestataire de services » au sens de la CCPA/CPRA. Taktile certifie qu’elle comprend et qu’elle se conformera aux restrictions prévues aux articles § 1798.140(w)(2)(A) et § 1798.140(ag)(2)(A) du Code civil californien.
(b) En vertu d'autres législations étatiques : Taktile LLC est considérée comme un « sous-traitant » au sens des lois sur la protection de la vie privée de la Virginie, du Colorado, du Connecticut, de l'Utah, du Montana, du Delaware, de l'Iowa, de l'Indiana, du Nebraska, du New Hampshire, du New Jersey et du Minnesota.
(c) Restrictions en matière de traitement : comme indiqué à la section 3.1, Taktile s'engage à ne pas :
- Vendre ou partager des données à caractère personnel concernées
- Conserver, utiliser ou divulguer des données à caractère personnel concernées en dehors du cadre de la relation commerciale directe avec le client
- Combiner des données à caractère personnel concernées avec des données à caractère personnel provenant d'autres sources, sauf dans les cas autorisés par la loi
13.3.4 Autorités de contrôle et application de la loi. Les autorités chargées de l'application de la loi sont notamment :
- Commission fédérale du commerce (FTC)
- Agence californienne de protection de la vie privée (CPPA)
- Procureurs généraux des États
- Autres organismes chargés de l'application de la loi au niveau des États, le cas échéant
13.3.5 Données à caractère personnel sensibles. Lorsque le Client fournit des données à caractère personnel sensibles telles que définies par la CPRA et d’autres lois étatiques, Taktile :
(a) Traite ces informations uniquement dans le but de fournir les Services ou dans les autres cas autorisés sans nécessiter le consentement du consommateur en vertu des lois régionales applicables
(b) n'utilise ni ne divulgue de données à caractère personnel sensibles dans le but de déduire des caractéristiques concernant les consommateurs au-delà de ce qui est nécessaire à la fourniture des Services
13.3.6 Assistance en matière de droits des consommateurs. Outre l'assistance relative aux droits des personnes concernées prévue à la section 6, Taktile aidera le Client en ce qui concerne les droits des consommateurs spécifiques aux États-Unis, notamment :
(a) Mandataires agréés : Si Taktile reçoit une demande émanant d’un mandataire agréé, Taktile en informera sans délai le Client et ne y répondra pas sans l’autorisation de ce dernier.
(b) Vérification : le client est chargé de vérifier l'identité du consommateur ; Taktile apporte une aide raisonnable, notamment en fournissant des informations sur les interactions du consommateur avec les Services.
(c) Droits de refus : prise en compte des demandes de refus concernant la vente ou le partage de données (bien que Taktile ne vende ni ne partage de données).
(d) Droit de limiter l'utilisation des données à caractère personnel sensibles : limiter l'utilisation des données à caractère personnel sensibles aux finalités autorisées en vertu de la CPRA.
13.3.7 Lois des États relatives à la notification des violations de données. Outre les exigences de la section 7, Taktile reconnaît que le Client peut être soumis à des lois spécifiques à certains États en matière de notification des violations de données, prévoyant des délais variables. Taktile s'engage à :
(a) Fournir au client les informations nécessaires pour se conformer aux lois de chaque État en matière de notification des violations de données, notamment la nature et l'ampleur de la violation, les types d'informations concernées et le nombre de consommateurs touchés par État
(b) Coopérer avec le Client dans le cadre des notifications qu’il adresse aux procureurs généraux des États, aux agences d’évaluation du crédit et aux consommateurs concernés
(c) Ne pas informer les consommateurs, les autorités de régulation ou des tiers sans le consentement écrit préalable du Client, sauf si la loi l'exige
13.3.8 Dispositions spécifiques à la Californie.
(a) Droits d'audit : Les droits d'audit du Client prévus à l'article 9.1 répondent à son droit de prendre des mesures raisonnables pour s'assurer que Taktile respecte ses obligations au titre du CCPA/CPRA.
(b) Notification relative aux sous-traitants : le préavis de 30 jours prévu à la section 4.2 satisfait à l’obligation de Taktile d’informer le Client de l’existence de sous-traitants en vertu de la CPRA.
(c) Indicateurs relatifs aux demandes des consommateurs : sur demande raisonnable, Taktile fournira des informations concernant les demandes relatives aux droits des consommateurs qu’elle a reçues directement, afin d’aider le Client à remplir ses obligations de déclaration au titre de la CCPA et de la CPRA.
13.4 CANADA
13.4.1 Champ d'application. La présente section s'applique aux clients ayant conclu un contrat avec Taktile LLC et soumis aux lois fédérales ou provinciales canadiennes en matière de protection de la vie privée.
13.4.2 Législations applicables. Outre les dispositions générales du présent accord sur le traitement des données (DPA), les législations suivantes s'appliquent :
- Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE)
- Législations provinciales largement similaires (PIPA de l’Alberta, PIPA de la Colombie-Britannique)
- Loi du Québec sur la protection des renseignements personnels dans le secteur privé (modernisée par la loi n° 25)
- Loi sur les services bancaires axés sur le consommateur (CDBA) – entrée en vigueur début 2026
13.4.3 Rôles et responsabilités. En vertu de la LPRPDE :
- Le Client est l’« organisation » responsable des renseignements personnels
- Taktile LLC est un prestataire de services tiers qui traite les renseignements personnels pour le compte du Client
- Le Client reste responsable des renseignements personnels détenus ou contrôlés par Taktile, conformément au principe 4.1.3 de la LPRPDE
- Taktile assure une protection équivalente par le biais du présent accord de traitement des données (DPA) et des mesures prévues à l’annexe B
13.4.4 Autorités de contrôle. Les autorités compétentes sont les suivantes :
- Au niveau fédéral : Commissariat à la protection de la vie privée du Canada (CPVP)
- Au niveau provincial : commissaires provinciaux à la protection de la vie privée (par exemple, la Commission d’accès à l’information du Québec pour le Québec)
13.4.5 Consentement et retrait. Taktile reconnaît que la LPRPDE exige un consentement éclairé pour la collecte, l'utilisation et la communication de renseignements personnels :
(a) Le client est tenu d'obtenir le consentement approprié des personnes concernées
(b) Taktile traite les données à caractère personnel uniquement aux fins pour lesquelles le client a donné son consentement ou dans les autres cas autorisés par la loi
(c) Taktile aide le Client à répondre aux demandes de retrait de consentement, conformément aux dispositions de la section 6
13.4.6 Transferts transfrontaliers et transparence.
(a) Le client reconnaît que ses données à caractère personnel seront transférées vers les États-Unis et y seront traitées, où elles pourront être consultées par les forces de l'ordre et les autorités publiques américaines en vertu de la législation américaine, comme indiqué à la section 8.1(a).
(b) Sur demande, Taktile fournira au Client des informations concernant le traitement des données aux États-Unis afin de permettre au Client de se conformer aux exigences de transparence de la LPRPDE relatives aux transferts transfrontaliers.
13.4.7 Notification d'une violation à l'OPC. En cas d'incidents de sécurité impliquant des renseignements personnels canadiens et présentant un « risque réel de préjudice grave » pour les personnes concernées :
(a) Taktile fournira au Client les informations nécessaires pour signaler la violation au Commissaire à la protection de la vie privée du Canada dès que possible, conformément au Règlement sur les violations des mesures de sécurité
(b) Les informations fournies porteront notamment sur les circonstances de la violation, la date et la période concernées, les données à caractère personnel en cause, le nombre de personnes concernées, les mesures prises pour réduire le risque de préjudice, ainsi que la notification adressée aux personnes concernées
(c) Taktile reconnaît que le Client doit signaler à l'OPC, dès que possible après avoir constaté qu'une violation présente un risque réel de préjudice grave
13.4.8 Exigences spécifiques au Québec. Pour les clients soumis à la loi modernisée sur la protection de la vie privée du Québec (loi n° 25) :
(a) Taktile reconnaît que le Québec impose des exigences plus strictes en matière de consentement, de minimisation des données et de protection de la vie privée dès la conception
(b) Taktile aidera le client à se conformer aux exigences du Québec en matière d'évaluation des incidences sur la vie privée
(c) Taktile coopérera avec la Commission d’accès à l’information du Québec (CAI)
(d) Sur demande, Taktile fournira des versions en français du présent accord sur le traitement des données (DPA) et de la documentation associée
13.4.9 Conservation et destruction. Taktile ne conserve les renseignements personnels canadiens que pendant la durée nécessaire à la réalisation des finalités de collecte ou conformément aux exigences légales, conformément au principe 4.5 de la LPRPDE et à la section 6.4 du présent accord de traitement des données.
3.4.10 Cadre relatif aux services bancaires axés sur le consommateur. Pour les clients soumis à la loi canadienne sur les services bancaires axés sur le consommateur (qui entrera en vigueur début 2026) :
(a) Taktile reconnaît que la CDBA réglemente l'accès des tiers aux données financières des consommateurs par le biais d'API
(b) Lorsque le Client utilise les Services Taktile pour faciliter les opérations bancaires à l'initiative du consommateur, Taktile s'engage à :
- Mettre en œuvre les normes techniques appropriées telles que définies par le ministre des Finances
- Garantir la confidentialité, l’intégrité et la disponibilité des données financières accessibles via les API
- Aider le client à se conformer aux exigences de surveillance de l’ACFC
- Coopérer à tout contrôle réglementaire lié à la CDBA
(c) Taktile mettra à jour la présente section à mesure que de nouvelles réglementations de la CDBA seront publiées avant le lancement du cadre, prévu début 2026
13.4.11 Conformité à la directive B-10 du BSIF. Pour les clients soumis à la directive B-10 du BSIF relative à la gestion des risques liés aux tiers (en vigueur à compter du 1er mai 2024) :
(a) Taktile reconnaît les obligations du Client prévues à la clause B-10 en matière de gestion des risques liés aux tiers
(b) Taktile s'engage à :
- Maintenir des mesures appropriées pour protéger la confidentialité, l’intégrité et la disponibilité des dossiers et des données du Client
- Fournir au Client un accès en temps opportun à des informations précises et complètes lui permettant de contrôler les performances et les risques de Taktile
- Autoriser le Client à mener ou à faire réaliser des audits indépendants, comme prévu à la section 9.1
- Se conformer aux exigences du programme de gestion des risques liés aux tiers du Client
13.4.12 Traitement des données des services d’IA. Lorsque le Client active la fonctionnalité « Agents IA », les renseignements personnels visés traités par certains fournisseurs de modèles d’IA (tels qu’identifiés dans le Bon de commande applicable) seront traités aux États-Unis. Il est possible qu’aucun autre lieu de traitement ne soit actuellement disponible pour le traitement effectué par certains fournisseurs de modèles d’IA. L’activation par le Client de la fonctionnalité « Agents IA » vaut consentement éclairé de sa part à ce traitement aux États-Unis, tel qu’il s’applique aux fournisseurs de modèles d’IA sélectionnés. Il incombe au Client d’informer les personnes concernées de manière appropriée et de veiller au respect de la LPRPDE et de la législation provinciale applicable en matière de protection de la vie privée concernant les transferts transfrontaliers. Le Client peut choisir de ne pas activer la fonctionnalité « Agents IA », auquel cas aucune information personnelle visée ne sera transmise aux fournisseurs de modèles d’IA.
13.5 BRÉSIL
13.5.1 Champ d'application. La présente section s'applique aux clients ayant conclu un contrat avec Taktile LLC et qui traitent les données à caractère personnel de personnes concernées brésiliennes.
13.5.2 Droit applicable. La loi générale brésilienne sur la protection des données (Lei Geral de Proteção de Dados - LGPD, loi n° 13 709/2018) et les règlements émis par l’Autorité nationale brésilienne de protection des données (Autoridade Nacional de Proteção de Dados - ANPD) s’appliquent en complément des dispositions générales du présent accord sur le traitement des données.
13.5.3 Rôles au sens de la LGPD. Aux fins de la LGPD :
- Le Client est le « controlador » (responsable du traitement) des données à caractère personnel concernées
- Taktile LLC est l’« operador » (sous-traitant) des données à caractère personnel concernées
- Taktile traite les données à caractère personnel uniquement conformément aux instructions du Client et aux fins énoncées dans le présent accord de traitement des données (DPA)
13.5.4 Autorité de contrôle. L'autorité de contrôle compétente est l'Autoridade Nacional de Proteção de Dados (ANPD). Taktile coopérera avec l'ANPD dans le cadre de ses enquêtes et investigations, conformément à la loi.
13.5.5 Transferts internationaux de données. Les transferts de données à caractère personnel du Brésil vers les États-Unis sont effectués conformément au chapitre V de la LGPD (articles 33 à 36), comme précisé à la section 8.3(c). Taktile met en œuvre des mesures de protection contractuelles, techniques et organisationnelles appropriées afin de garantir une protection adéquate des données à caractère personnel transférées à l'international.
13.5.6 Droits des personnes concernées en vertu de la LGPD. Outre les dispositions de la section 6, Taktile aidera le Client à respecter les droits des personnes concernées prévus par la LGPD en vertu des articles 17 à 22, notamment :
- Confirmation du traitement et de l'accès aux données
- Rectification des données incomplètes, inexactes ou obsolètes
- Anonymisation, blocage ou suppression des données
- Portabilité des données vers un autre prestataire de services
- Informations sur les entités publiques et privées avec lesquelles les données ont été partagées
- Informations sur la possibilité de refuser son consentement et sur les conséquences
- Révocation du consentement
13.5.7 Responsabilité solidaire. Les parties reconnaissent qu’en vertu de l’article 42 de la LGPD, tant le responsable du traitement que le sous-traitant peuvent être tenus solidairement responsables des dommages causés par les activités de traitement. Chaque partie est responsable des dommages qu’elle cause en violation de la LGPD. La responsabilité de Taktile est limitée conformément aux dispositions de la section 12 du présent accord de traitement des données (DPA) et du Contrat.
13.5.8 Notification des violations. En cas d’ incidents de sécurité impliquant des données à caractère personnel brésiliennes, Taktile fournira au Client les informations nécessaires pour qu’il puisse notifier l’ANPD et les personnes concernées, conformément aux exigences de la LGPD et dans les délais spécifiés à la section 7.
13.5.9 Traitement des données des services d’IA. Lorsque le Client active la fonctionnalité « Agents IA », les Informations personnelles concernées traitées par l’intermédiaire de fournisseurs de modèles d’IA (tels qu’identifiés dans le Bon de commande applicable) seront transférées vers les États-Unis et y seront traitées. Ces transferts sont effectués conformément au chapitre V de la LGPD et aux garanties spécifiées à la section 8.3(c). L’activation par le Client de la fonctionnalité « Agents IA » constitue une instruction écrite de sa part autorisant ce transfert. Le Client peut choisir de ne pas activer la fonctionnalité « Agents IA » ; dans ce cas, aucune information personnelle couverte ne sera transmise aux fournisseurs de modèles d’IA.
13.6 CONFORMITÉ DANS LE SECTEUR DES SERVICES FINANCIERS (TOUTES LES JURIDICTIONS)
13.6.1 Champ d'application. La présente section s'applique à tous les Clients dont l'utilisation des Services Taktile est soumise à la réglementation des services financiers, quelle que soit la juridiction concernée.
13.6.2 Considérations réglementaires. Taktile reconnaît que le Client peut être soumis à des réglementations en matière de services financiers, notamment, mais sans s'y limiter :
(a) États-Unis: loi sur la loyauté en matière de crédit (FCRA), loi Gramm-Leach-Bliley (GLBA), loi Sarbanes-Oxley (SOX), loi sur le secret bancaire (BSA), réglementation relative à la lutte contre le blanchiment d'argent (AML), norme de sécurité des données du secteur des cartes de paiement (PCI DSS)
(b) Union européenne: Loi sur la résilience opérationnelle numérique (DORA), Directive sur les services de paiement 2 (PSD2), Directive concernant les marchés d'instruments financiers (MiFID II)
(c) Royaume-Uni: loi sur les services et marchés financiers (Financial Services and Markets Act), réglementations de la FCA
(d) Autres juridictions: réglementations équivalentes en matière de services financiers applicables aux activités du client
Taktile collaborera avec le Client dans le cadre de ses efforts de mise en conformité avec ces réglementations et mettra en place des contrôles appropriés afin de l'aider à respecter ses obligations réglementaires.
13.6.3 Prise de décision automatisée. Lorsque des données à caractère personnel concernées sont utilisées dans des systèmes de prise de décision automatisée, notamment dans le cadre de l'évaluation de la solvabilité, de la détection des fraudes ou de l'évaluation des risques, Taktile s'engage à :
(a) Tenir à jour la documentation et les pistes d'audit appropriées afin de satisfaire aux exigences réglementaires
(b) Soutenir le client dans le respect de ses obligations en matière d'explicabilité et de transparence prévues par la législation applicable
(c) Permettre au client d'accéder à la logique de décision et aux paramètres de traitement
(d) Aider le client à réaliser des évaluations de l'équité et des biais
(e) Assurer le contrôle des versions pour tous les modèles décisionnels et algorithmes
13.6.4 Gouvernance des modèles. Taktile fournit des outils et des fonctionnalités permettant au Client de mettre en œuvre une gouvernance des modèles pour la logique décisionnelle qu’il a configurée, notamment :
(a) Contrôle des versions et gestion des modifications pour les modèles configurés par le client
(b) Fonctionnalités de documentation des données d'entrée, de la logique et des résultats du modèle, telles que configurées par le client
(c) Pistes d'audit relatives aux activités de traitement
(d) Le client reconnaît et accepte qu’il est seul responsable :
- Garantir l'équité et l'absence de biais dans les modèles décisionnels. Le client configure
- Réaliser les tests de biais et les évaluations d'équité requis
- Vérifier que la logique décisionnelle du client est conforme aux lois applicables en matière d'équité en matière de crédit, de lutte contre la discrimination et de protection des consommateurs
- Mettre en place des processus appropriés de supervision et de contrôle par des personnes
- Documenter les procédures de gouvernance et de validation des modèles du client
13.6.5 Contrôles réglementaires. Taktile coopérera dans le cadre des contrôles réglementaires auxquels le Client sera soumis par les autorités de régulation des services financiers, notamment :
(a) Fournir des documents relatifs aux activités de traitement et aux mesures de sécurité
(b) Accorder l'accès aux systèmes et aux contrôles (sous réserve de mesures de sécurité et de protection de la confidentialité raisonnables)
(c) Répondre aux demandes d'informations dans les délais fixés par les autorités de régulation
13.6.6 Conservation des données dans le secteur des services financiers. Nonobstant les délais de conservation prévus à la section 6.4, lorsque le Client est soumis à une réglementation du secteur des services financiers imposant des délais de conservation plus longs (par exemple, 7 ans en vertu de certaines réglementations), Taktile conservera les Données à caractère personnel concernées pendant ces délais plus longs, sur instruction écrite du Client et sous réserve des lois applicables en matière de protection de la vie privée.
13.6.7 Droits d'audit pour les entités réglementées. Pour les Clients soumis à une réglementation en matière de services financiers imposant des audits périodiques des fournisseurs, Taktile se prêtera à ces audits réglementaires moyennant un préavis raisonnable et une coordination préalable. Ces audits restent soumis aux restrictions générales prévues à la section 9.1(a), (b) et (d) concernant l'ingérence dans les opérations, les horaires d'activité et la confidentialité.
13.7 RÉGIONS D'ASIE-PACIFIQUE
13.7.1 Champ d'application. La présente section s'applique aux clients ayant conclu un contrat avec Taktile GmbH qui sont établis dans des juridictions de la région Asie-Pacifique ou qui traitent des données à caractère personnel de personnes concernées situées dans ces régions. À mesure que les activités de Taktile dans la région Asie-Pacifique évolueront, la présente section sera mise à jour afin de tenir compte des exigences spécifiques à chaque juridiction.
13.7.2 Cadre général. Pour les clients de la région Asie-Pacifique, les dispositions générales des sections 1 à 12 s'appliquent. Taktile traite les données conformément à la législation locale applicable en matière de protection des données et mettra en œuvre, le cas échéant, les exigences spécifiques à chaque juridiction.
13.7.3 Localisation des données. Lorsque les juridictions de la région Asie-Pacifique exigent la localisation des données ou imposent des restrictions aux transferts transfrontaliers de données, Taktile collaborera avec le Client afin de mettre en œuvre les mesures techniques et contractuelles appropriées, qui peuvent inclure :
(a) Traitement des données au sein de la juridiction concernée, lorsque cela est techniquement possible
(b) Mettre en place des mécanismes de transfert appropriés, reconnus par la législation locale
(c) Obtenir les autorisations ou enregistrements nécessaires pour les transferts transfrontaliers
13.7.4 Améliorations futures. À mesure que Taktile élargira sa clientèle dans la région Asie-Pacifique, la présente section sera enrichie afin de répondre aux exigences spécifiques prévues par la législation, notamment, mais sans s'y limiter :
- Loi singapourienne sur la protection des données à caractère personnel (PDPA)
- Loi australienne de 1988 sur la protection de la vie privée
- Loi japonaise sur la protection des informations à caractère personnel (APPI)
- Autres lois applicables en matière de protection des données dans la région Asie-Pacifique
Les clients situés dans ces juridictions sont invités à contacter Taktile pour obtenir des informations actualisées sur la conformité ainsi que les annexes spécifiques à leur juridiction, le cas échéant.
14. DIVERS
14.1 Conflit. En cas de conflit entre le présent ATD et le Contrat, le présent ATD prévaut en ce qui concerne le traitement des Données à caractère personnel visées. En cas de conflit entre le présent ATD et les clauses contractuelles types, ces dernières prévalent dans la mesure requise par la loi applicable.
14.2 Modifications. Le présent ATD ne peut être modifié que par un accord écrit signé par les deux parties, étant entendu que Taktile peut mettre à jour le présent ATD afin de se conformer à la législation applicable en matière de protection des données, moyennant un préavis de trente (30) jours adressé au Client. Les modifications substantielles nécessitent l’acceptation expresse du Client ; les modifications non substantielles (par exemple, mise à jour de la liste des sous-traitants, correction de fautes de frappe, clarifications) peuvent être mises en œuvre sur simple notification. Un historique des modifications de toutes les versions du présent ATD est disponible à l’adresse suivante : www.taktile.com/dpa-changelog.
14.3 Divisibilité. Si une disposition du présent accord sur le traitement des données (DPA) est jugée invalide ou inapplicable, les autres dispositions du présent accord restent pleinement en vigueur, et la disposition invalide sera remplacée par une disposition valide qui reflète au mieux l'intention initiale des parties.
14.4 Droit applicable. Le présent accord sur le traitement des données est régi par le même droit que celui prévu dans le contrat.
(a) Pour les clients ayant conclu un contrat avec Taktile LLC : les lois de l'État de New York, aux États-Unis, sans égard aux principes relatifs aux conflits de lois.
(b) Pour les clients ayant conclu un contrat avec Taktile GmbH : le droit allemand, sans égard aux règles de conflit de lois.
(c) Pour les clients ayant conclu un contrat avec Taktile Limited : le droit anglais et gallois s'applique, sans tenir compte des règles de conflit de lois.
En ce qui concerne les clauses contractuelles types (le cas échéant), la loi applicable et la juridiction compétente sont celles indiquées dans l'annexe A.
14.5 Maintien en vigueur. Les sections suivantes restent en vigueur après la résiliation du présent accord de traitement des données : la section 7 (Incidents de sécurité), la section 11 (Restitution des données), la section 12 (Responsabilité et indemnisation) et la section 15 (Dispositions diverses).
14.6 Intégralité de l'accord. Le présent ATD, ainsi que le Contrat et les documents qui y sont incorporés, constituent l'intégralité de l'accord entre les parties concernant le traitement des Données à caractère personnel visées et remplacent tous les accords, ententes et communications antérieurs relatifs à ce sujet.
14.7 Notifications. Toutes les notifications prévues par le présent DPA doivent être formulées par écrit et transmises conformément aux dispositions relatives aux notifications figurant dans le Contrat. Les notifications concernant des incidents de sécurité ou des enquêtes réglementaires peuvent être envoyées par e-mail à la personne de contact désignée par le Client et seront réputées avoir pris effet dès leur envoi.
14.8 Absence de tiers bénéficiaires. Le présent accord sur le traitement des données (DPA) est conclu exclusivement au profit des parties et ne confère aucun droit à des tiers bénéficiaires, sous réserve toutefois que les personnes concernées puissent faire valoir certaines dispositions en tant que tiers bénéficiaires dans la mesure requise par les lois applicables en matière de protection de la vie privée.
ANNEXE A
DÉTAILS DU TRAITEMENT
1. ENTITÉ CONTRACTANTE ET LIEU DE TRAITEMENT DES DONNÉES
Pour les clients ayant conclu un contrat avec Taktile LLC :
- Régions :États-Unis, Canada, Amérique du Sud
- Lieu de traitement principal :le Client peut choisir parmi les régions AWS suivantes pour le stockage des données :
États-Unis (régions AWS US) — par défaut
Canada (régions AWS Canada) — disponible sur demande du Client
Brésil (régions AWS Amérique du Sud) — disponible sur demande du Client
Le lieu de stockage sélectionné est précisé dans le Bon de commande ou dans la demande écrite du Client.
- Accès transfrontalier : quel que soit le lieu de stockage des données choisi par le Client, les Informations personnelles concernées peuvent être consultées par le personnel de Taktile situé aux États-Unis, dans l’Union européenne et au Royaume-Uni aux fins limitées spécifiées à la section 8.2, notamment l’assistance technique, la gestion des incidents et la prestation de services.
- Rôle :Sous-traitant/Prestataire de services
- Droit applicable :New York, États-Unis
- Autorité de contrôle :Déterminée par la juridiction du Client (FTC, CPPA, procureurs généraux des États, OPC, ANPD, etc.)
Pour les clients ayant conclu un contrat avec Taktile GmbH :
- Régions :Union européenne, Suisse
- Lieu de traitement principal :Allemagne (régions AWS Allemagne/UE)
- Accès transfrontalier: les données à caractère personnel concernées peuvent être consultées par le personnel de Taktile situé dans l’Union européenne et au Royaume-Uni aux fins limitées spécifiées à la section 8.2, notamment l’assistance technique, la gestion des incidents et la prestation de services
- Rôle :sous-traitant (Auftragsverarbeiter)
- Droit applicable :Allemagne
- Autorité de contrôle :déterminée par la juridiction du client (BfDI, ICO, FDPIC, etc.)
Pour les clients ayant conclu un contrat avec Taktile Limited :
- Région : Royaume-Uni, Asie-Pacifique
- Lieu principal de traitement :Royaume-Uni (régions AWS au Royaume-Uni), sauf accord contraire par écrit
- Accès transfrontalier: le personnel de Taktile basé au Royaume-Uni et dans l'Union européenne peut avoir accès aux données à caractère personnel concernées aux fins limitées précisées à la section 8.2, notamment pour l'assistance technique, la gestion des incidents et la prestation de services.
- Rôle : Processeur
- Droit applicable : Angleterre et Pays de Galles
- Autorité de contrôle : Information Commissioner’s Office (ICO)
- Accès transfrontalier :le personnel basé aux États-Unis, en Allemagne et en Roumanie peut accéder aux données à des fins d'assistance technique, de gestion des incidents et de prestation de services, conformément aux dispositions de la section 8.2.
2. CHAMP D'APPLICATION DU TRAITEMENT
Objet :Mise à dispositionde la plateforme de gestion des décisions de Taktile pour la prise de décision dans le secteur des services financiers.
Durée :durée du contrat, majorée des obligations postérieures à la résiliation.
Nature et objet :
- Évaluation de solvabilité et prise de décision en matière de crédit
- Détection et prévention de la fraude
- Vérification KYC/KYB et contrôle de conformité
- Surveillance des transactions
- Autres cas d’utilisation liés à la prise de décision concernant les clients
- Assistance technique et prestation de services
- Surveillance de la sécurité et réponse aux incidents
- Sauvegarde et reprise après sinistre
- Performances et analyses comparatives spécifiques au client (lorsque cela est autorisé par le Client conformément au Contrat)
- Traitement par le fournisseur de modèles d’IA (lorsque le Client a choisi d’utiliser la fonctionnalité « Agents IA » et a sélectionné un sous-traitant optionnel via la Plateforme ou un Bon de commande applicable)
Catégories de personnes concernées :
- Utilisateurs finaux des clients (emprunteurs, demandeurs, titulaires de compte)
- Représentants d'entreprise et bénéficiaires effectifs
- Utilisateurs autorisés des clients
Catégories de données à caractère personnel (notamment, mais sans s'y limiter):
- Données d'identité :nom, date de naissance, pièces d'identité officielles, adresses, coordonnées
- Données financières :cotes de crédit, informations sur les comptes bancaires, revenus, actifs, historique des transactions
- Données démographiques :âge, situation professionnelle, lieu de résidence
- Données techniques :adresses IP, identifiants d'appareils, données de connexion, informations de session
3. CLAUSES CONTRACTUELLES TYPES(le cas échéant)
Champ d'application :les CCT s'appliquent aux transferts depuis l'UE, l'EEE, le Royaume-Uni et la Suisse vers les États-Unis.
Module :Module 2 (du responsable du traitement au sous-traitant)
Exportateur de données :le client
Importateur de données :Taktile LLC (pour les transferts vers les États-Unis) ou Taktile GmbH (pour les transferts vers l'Allemagne et la Roumanie)
Avis relatif aux sous-traitants :préavis de 30 jours (clause 9(a), option 2)
Droit applicable/juridiction compétente :la juridiction du client telle que spécifiée à la section 14.4
Transferts vers le Royaume-Uni :IDTA britannique ou avenant britannique aux CCT
Transferts vers la Suisse :CCT modifiées pour la revFADP (FDPIC en tant qu’autorité compétente)
4. COORDONNÉES
Demandes relatives à la protection des données :
Confidentialité / Demandes au titre du droit d'accès aux données : privacy@taktile.com
Incidents de sécurité : security@taktile.com
Centre de confiance : https://app.vanta.com/taktile.com/trust/5fofvswspy35fupntb4i6
Taktile LLC :200 Vesey Street, Brookfield Place, New York, NY 10281, États-Unis
Taktile GmbH :Schönhauser Allee 9, 10119 Berlin, Allemagne (HRB 216607 B, tribunal d'instance de Charlottenburg)
Taktile Limited : 30 Old Bailey, Londres, Royaume-Uni, EC4M 7AU, Royaume-Uni (n° d'enregistrement de la société : 16992965)
ANNEXE B
MESURES DE SÉCURITÉ TECHNIQUES ET ORGANISATIONNELLES
Taktile met en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel concernées, conformément aux lois applicables en matière de protection de la vie privée. Les contrôles de sécurité et les certifications en vigueur sont détaillés dans le Centre de confiance à l'adresse https://app.vanta.com/taktile.com/trust/5fofvswspy35fupntb4i6/controls.
1. CONTRÔLE D'ACCÈS
Sécurité physique :
- Infrastructure cloud hébergée dans des centres de données certifiés (conformes aux normes SOC 2 Type II et ISO 27001:2022)
- Contrôles d'accès physique et mesures de protection de l'environnement assurés par les fournisseurs d'infrastructure
Contrôle d'accès logique :
- Contrôle d'accès basé sur les rôles, selon le principe du privilège minimal
- Authentification multifactorielle pour l'accès au système
- Vérifications régulières des droits d'accès et suppression automatisée des droits
- Exigences strictes en matière d'authentification
Sécurité des réseaux :
- Segmentation du réseau et protection par pare-feu
- Systèmes de détection et de prévention des intrusions
- Contrôles d'accès à distance sécurisés
2. PROTECTION DES DONNÉES
Chiffrement :
- Chiffrement des données au repos à l'aide d'
de chiffrement conformes aux normes du secteur - Chiffrement des données en transit à l'aide de protocoles sécurisés actuels
- Procédures sécurisées de gestion des clés
Cycle de vie des données :
- Conservation des données conforme aux exigences légales et aux instructions du client
- Procédures de suppression sécurisées
- Capacités de sauvegarde et de restauration
3. OPÉRATIONS DE SÉCURITÉ
Gestion des vulnérabilités :
- Évaluations régulières de la sécurité et tests d'intrusion
- Procédures de gestion des correctifs
- Analyses de sécurité et mesures correctives
Suivi et intervention :
- Surveillance de la sécurité et journalisation
- Procédures de détection et de réponse aux incidents
- Plan de réponse aux incidents documenté
4. MESURES ORGANISATIONNELLES
Effectifs :
- Vérification des antécédents du personnel ayant accès aux données
- Formation à la sécurité et à la protection de la vie privée
- Obligations de confidentialité
Gouvernance :
- Politiques et procédures en matière de sécurité de l'information
- Processus de gestion du changement
- Exigences de sécurité applicables aux fournisseurs et aux sous-traitants
Conformité :
- Audits SOC 2 de type II annuels
- Certification ISO 27001:2022
- Évaluations régulières de la conformité
5. CONTRÔLES DES SERVICES FINANCIERS
Pour les clients soumis à la réglementation relative aux services financiers :
- Pistes d'audit conformes aux exigences réglementaires
- Conservation des données conforme aux normes réglementaires applicables
- Capacités exemplaires en matière de gouvernance et de documentation
- Prise en charge des évaluations menées par les clients concernant l'explicabilité, les biais et l'équité
6. DROITS DES PERSONNES CONCERNÉES
Assistance technique :
- Fonctionnalités de recherche et d'extraction de données
- Exportation des données dans des formats lisibles par machine
- Suppression sécurisée avec vérification
- Journalisation des accès et pistes d'audit
Assistance aux processus :
- Procédures documentées pour le traitement des demandes des personnes concernées
- Personnel désigné pour le traitement des demandes
- Portail client dédié à la gestion des demandes
7. ASSISTANCE EN MATIÈRE DE DROITS DES PERSONNES CONCERNÉES
Capacités techniques :
- Outils de découverte et de cartographie des données
- Capacités de traitement des demandes des personnes concernées (DSR) avec contrôle manuel
- Fonctionnalité d'exportation des données dans des formats lisibles par machine
- Suppression sécurisée des données avec vérification
- Journalisation de tous les accès aux données à caractère personnel
- Pistes d'audit pour le traitement des demandes des personnes concernées (DSR)
Mesures organisationnelles :
- Procédures documentées de traitement des DSR
- Personnel désigné pour le traitement des DSR
- Engagement de réponse dans un délai de cinq (5) jours ouvrés pour les notifications de DSR
- Portail client pour la soumission et le suivi des DSR
- Tests et améliorations réguliers du processus de traitement des DSR
8. CONTRÔLES SPÉCIFIQUES AUX SERVICES FINANCIERS
Conformité réglementaire :
- Pistes d'audit répondant aux exigences réglementaires courantes du secteur des services financiers
- Conservation des données conforme aux exigences de la FCRA, de la GLBA et de la loi SOX
- Prise en charge de la surveillance des transactions et de la détection des activités suspectes
Sécurité du modèle :
- Contrôle de version pour les modèles décisionnels configurés par le client
- Contrôles d'accès aux modèles et gestion des modifications
- Fonctionnalités de surveillance des performances des modèles
- Documentation des modèles et suivi de la traçabilité
- Fonctionnalités de tests A/B avec des paramètres contrôlés par le client
ANNEXE C
SOUTIEN À L'ÉVALUATION DE L'IMPACT DU TRAITEMENT DES DONNÉES
IMPORTANT : Le client configure l’ensemble de la logique décisionnelle, des règles et des modèles au sein de la plateforme Taktile. Taktile fournit l’infrastructure technologique et les outils, mais ne détermine, ne valide ni ne certifie l’équité, l’exactitude ou la conformité des critères décisionnels du client. Il incombe exclusivement au client de s’assurer que la logique décisionnelle qu’il a configurée est conforme à l’ensemble des lois applicables, y compris les exigences en matière d’équité en matière de crédit, de lutte contre la discrimination et de protection des consommateurs.
Taktile fournit les informations suivantes afin d'aider le client à réaliser ses analyses d'impact relatives à la protection des données (AIPD), conformément aux lois applicables en matière de protection de la vie privée :
1. PRÉSENTATION GÉNÉRALE DU TRAITEMENT
Activités à haut risque :prise de décision automatisée en matière de crédit, de détection des fraudes et d'évaluation des risques, susceptible d'entraîner des conséquences juridiques ou d'une importance comparable pour les personnes.
Échelle :Plateforme capable de traiter un volume élevé de décisions.
Types de données :données financières, données d'identité et autres catégories telles que spécifiées dans l'annexe A.
2. RESPONSABILITÉ DU CLIENT EN MATIÈRE DE LOGIQUE DE DÉCISION
Le client configure l'ensemble de la logique décisionnelle, des règles, des modèles et des seuils au sein de la plateforme Taktile. Taktile fournit l'infrastructure technologique et les outils nécessaires, mais ne détermine, ne valide ni ne certifie l'équité, l'exactitude ou la conformité des critères décisionnels du client.
Le client est seul responsable de :
- Veiller à ce que la logique décisionnelle soit conforme aux lois applicables en matière d'équité en matière de crédit, de lutte contre la discrimination et de protection des consommateurs
- Réaliser les tests de biais et les évaluations d'équité requis
- Mettre en place des processus appropriés de contrôle et de révision par des personnes
- Déterminer si le traitement est nécessaire et proportionné aux finalités du client
- Fournir les informations appropriées et obtenir les consentements requis des personnes concernées
- Consulter les autorités de contrôle si nécessaire
3. LES MESURES DE SÉCURITÉ DE TAKTILE
Mesures techniques :
- Chiffrement, contrôles d’accès et surveillance de la sécurité (détaillés dans l’annexe B)
- Pistes d’audit pour toutes les activités de traitement
- Séparation des données entre les clients
- Outils permettant au client de réaliser des tests de biais et des évaluations d’équité
- Contrôle des versions pour les modèles configurés par le client
Mesures organisationnelles :
- Obligations contractuelles en matière de protection des données (le présent accord de traitement des données)
- Formation du personnel à la protection de la vie privée et à la sécurité
- Contrôle des sous-traitants
- Procédures d'intervention en cas d'incident
- Certifications SOC 2 Type II et ISO 27001:2022
4. ASSISTANCE À L'ÉVALUATION D'IMPACT SUR LA PROTECTION DES DONNÉES (DPIA)
Sur demande, Taktile fournira au Client les informations supplémentaires raisonnablement nécessaires à la réalisation de son analyse d'impact relative à la protection des données (AIPD), y compris la documentation technique concernant les fonctionnalités de la Plateforme et ses mesures de sécurité.
Découvrez Taktile