Consentio Platform, S.L. (ci-après « Consentio », le « sous-traitant » ou le « processeur ») est propriétaire du site web https://www.consentio.co/, du site web https://es.consentio.co/ et de l'application https://webapp.consentio.co/
Le présent avenant relatif au traitement des données (« APD ») complète les conditions générales de Consentio (disponibles sur https://www.consentio.co/legal/terms-condtions) et fait partie intégrante de l'accord entre Consentio et l'entité que vous représentez (ci-après la « Société », le « responsable du traitement » ou le « responsable »).
Les termes « responsable du traitement », « sous-traitant », « personne concernée », « État membre », « données à caractère personnel », « traitement » et « autorité de contrôle » ont la même signification que dans le Règlement général sur la protection des données 679/2016 (« RGPD »).
Le présent APD régit le traitement des données à caractère personnel par Consentio, dans le cadre des conditions générales de Consentio, concernant les données sous la responsabilité de la Société. La durée de ce traitement correspond à la période durant laquelle les parties exécutent leurs obligations respectives en vertu des conditions générales.
Chaque partie doit se conformer à toutes les lois applicables relatives à la vie privée et à la protection des données, y compris le RGPD, la directive européenne « vie privée et communications électroniques » (2002/58/CE) telle que transposée dans chaque juridiction, ainsi que toute législation modificative ou de remplacement en vigueur (collectivement et individuellement, les « Lois sur la protection des données »).
Consentio peut avoir accès au type de données à caractère personnel (« Données à caractère personnel du responsable du traitement ») et aux catégories de personnes concernées décrits ci-dessous dans l'Annexe I. Consentio ne peut accéder à ces données à caractère personnel qu'aux fins décrites dans l'Annexe I.
Conformément au RGPD, Consentio, en tant que sous-traitant, s'engage à :
a) Traiter les données à caractère personnel du responsable du traitement uniquement sur la base d'instructions documentées de ce dernier, y compris en ce qui concerne les transferts de données vers un pays tiers ou une organisation internationale, sauf obligation contraire prévue par le droit de l'Union ou le droit d'un État membre applicable.
b) Veiller à ce que toutes les personnes autorisées à traiter les données à caractère personnel du responsable du traitement se soient engagées à respecter la confidentialité ou soient soumises à une obligation de confidentialité.
C) Prendre toutes les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque lié au traitement, notamment :
1. La pseudonymisation et le chiffrement des données à caractère personnel du responsable du traitement ;
2. La capacité à garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement ;
3. La capacité de rétablir la disponibilité et l'accès aux données à caractère personnel du responsable du traitement dans les meilleurs délais en cas d'incident physique ou technique ;
4. Un processus visant à tester, analyser et évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.
d) Ne pas recourir à un autre sous-traitant, sauf dans les cas décrits aux clauses 7 et 8.
e) Aider le responsable du traitement, compte tenu de la nature du traitement, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, afin qu'il puisse s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées.
f) Aider le responsable du traitement à garantir le respect de ses obligations, en tenant compte de la nature du traitement et des informations dont dispose le sous-traitant.
g) Au choix du responsable du traitement, supprimer ou renvoyer toutes les données à caractère personnel du responsable du traitement une fois les services de traitement terminés, et supprimer les copies existantes, à moins que la conservation de ces données ne soit requise par le droit de l'Union ou le droit d'un État membre applicable.
h) Mettre à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations établies dans les présentes, ainsi que pour permettre et contribuer à la réalisation d'audits, y compris des inspections, par le responsable du traitement ou par un autre auditeur mandaté par celui-ci.
i) Traiter les données à caractère personnel du responsable du traitement mises à la disposition du sous-traitant de manière à garantir que le personnel chargé du traitement respecte les instructions du responsable du traitement.
j) Veiller à ce que le délégué à la protection des données de Consentio soit impliqué de manière appropriée et en temps utile dans toutes les questions relatives à la protection des données à caractère personnel du responsable du traitement.
k) Adhérer à un code de conduite pertinent approuvé par la Commission ou toute autre autorité compétente, le cas échéant.
l) Tenir un registre des activités de traitement dans le cas d'un traitement de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés de la personne concernée et/ou effectué de manière non occasionnelle, ou impliquant le traitement de catégories particulières de données et/ou de données relatives à des condamnations pénales et à des infractions.
Si la personne concernée adresse une demande ou exerce l'un des droits établis par les lois sur la protection des données, le responsable du traitement et/ou le sous-traitant doit fournir les informations demandées et effectuer les actions requises sans délai et, au plus tard, dans un délai d'un mois à compter de la réception de la demande, délai qui peut être prolongé de deux mois supplémentaires si nécessaire, compte tenu de la complexité de la demande et du nombre de demandes.
De même, dans le cas où le responsable du traitement et/ou le sous-traitant ne donnerait pas suite à la demande de la personne concernée, il devra en informer cette dernière sans délai, et au plus tard un mois après réception de la demande, en lui fournissant les raisons pour lesquelles il n'a pas donné suite et en l'informant de son droit d'introduire une réclamation auprès d'une autorité compétente et de former un recours juridictionnel. La réponse à la demande de la personne concernée sera fournie dans le même format que celui utilisé par celle-ci, sauf si elle demande qu'il en soit fait autrement.
Consentio, en tant que sous-traitant des données à caractère personnel du responsable du traitement, ne peut en aucun cas sous-licencier ses services à un autre sous-traitant ultérieur. Dans l'éventualité où une telle sous-traitance serait nécessaire, Consentio doit obtenir l'autorisation écrite du responsable du traitement, et le sous-traitant ultérieur doit préciser la finalité et les objectifs de la sous-traitance ainsi que son identification.
Aucun transfert international de données à caractère personnel du responsable du traitement ne peut être effectué, à l'exception des transferts vers les sous-traitants ultérieurs internationaux décrits à la clause 7, pour lesquels Consentio régira la relation contractuelle par un accord incluant les garanties contractuelles appropriées disponibles sur notre page web dédiée aux sous-traitants, conformément aux lois sur la protection des données. Tout transfert international vers des sous-traitants doit être préalablement approuvé par le responsable du traitement par une autorisation écrite.
Dans la mesure où il existe une instruction d'une autorité de contrôle compétente, une évolution de la législation nationale ou un acte délégué, en cas de violation de la sécurité des données à caractère personnel du responsable du traitement, le sous-traitant doit en informer le responsable du traitement sans retard injustifié et, si possible, au plus tard 24 heures après en avoir pris connaissance.
En cas de résiliation, de résolution ou d'expiration du contrat, le sous-traitant ne conservera pas les données à caractère personnel du responsable du traitement, sauf obligation légale contraire. Dans le cas contraire, à la résiliation, à la résolution ou à l'expiration, ou lorsqu'il n'est plus légalement tenu de conserver les données, le sous-traitant devra détruire ou renvoyer au responsable du traitement toutes les données à caractère personnel du responsable du traitement ainsi que toute copie de celles-ci, de même que tout support ou autre document contenant de telles données.
Conformément aux dispositions énoncées dans les présentes et au RGPD, Consentio peut accéder et traiter le type et la catégorie de données à caractère personnel fournies par le responsable du traitement indiquées ci-dessous (Données à caractère personnel du responsable du traitement) :
Nature du traitement :

Finalité du traitement : Traitement nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à la demande de celle-ci.
