Instructions et obligations du client
DeskGate traite les données personnelles de ses clients uniquement sur instructions documentées, notamment celles figurant dans le contrat, les demandes d'assistance et les communications autorisées avec le client, sauf disposition légale contraire. Le client garantit que ses instructions et les informations qu'il divulgue sont licites ; qu'il a fourni les notifications requises et établi les bases légales ; qu'il limite les données au strict nécessaire ; et que ses représentants sont habilités. DeskGate informera le client si une instruction semble enfreindre la législation applicable en matière de protection des données, lorsque celle-ci est autorisée.
Confidentialité et sécurité
Le personnel autorisé à traiter les données personnelles des clients est tenu à la confidentialité. DeskGate met en œuvre des mesures techniques et organisationnelles appropriées et proportionnées au service et aux risques, notamment le contrôle d'accès, l'authentification, le chiffrement des données en transit lorsque celui-ci est disponible, des procédures de support sécurisées, la journalisation, les obligations du personnel, la gestion des vulnérabilités, la protection des sauvegardes, la réponse aux incidents et les contrôles de suppression. Le client demeure responsable de son infrastructure auto-hébergée, de ses comptes, de sa configuration, de ses terminaux, de sa base de données, de son réseau, de ses sauvegardes et de ses autorisations d'accès.
Sous-processeurs et transferts
DeskGate peut faire appel à des sous-traitants pour les communications, l'infrastructure, le support ou les services commerciaux prévus par contrat, sous réserve d'obligations écrites de protection des données adaptées à leur traitement. La loi applicable en matière de protection des données définit les procédures de notification et d'opposition. En cas de transfert international de données personnelles, les parties utiliseront une décision d'adéquation applicable, des clauses contractuelles types ou d'autres garanties légales et mesures complémentaires, le cas échéant.
Demandes d'assistance et d'accès aux données
Compte tenu de la nature du traitement et des informations disponibles, DeskGate apportera une assistance raisonnable concernant les demandes des personnes concernées, les analyses d'impact relatives à la protection des données (AIPD), les consultations, les obligations de sécurité et les informations de conformité, conformément à l'accord et à la loi. Si DeskGate reçoit une demande concernant des données contrôlées par le client, elle orientera le demandeur vers ce dernier, sauf interdiction légale. Le client demeure responsable de l'identité, du périmètre, des exemptions, des modalités de réponse et des délais.
Violation de données personnelles
DeskGate informera le client sans délai indu après confirmation d'une violation de données personnelles affectant les données client traitées par DeskGate et lui fournira les informations disponibles et raisonnablement nécessaires à son évaluation et à ses notifications. Cette notification ne constitue pas une reconnaissance de responsabilité. Le client est responsable des notifications individuelles, sauf disposition légale contraire.
Retours, suppressions et audits
À la fin des prestations, DeskGate restituera ou supprimera les données personnelles du client conformément au contrat, sauf si la loi impose leur conservation ou si les sauvegardes contrôlées expirent selon des cycles établis. DeskGate mettra à disposition les informations de conformité requises et se prêtera à des audits raisonnables dans le respect des conditions convenues de confidentialité, de sécurité, de portée, de calendrier, de fréquence et de coût. Ces audits devront éviter d'exposer d'autres clients ou de compromettre les systèmes.