Skip to content

Accord de protection des données GitHub

Le présent Accord de protection des données GitHub fait partie de l’Accord client GitHub entre le Client (« Vous ») et GitHub, Inc. (« GitHub ») couvrant l’utilisation par votre entité juridique des Services en ligne. Il énonce les obligations des parties concernant les Données personnelles du Client traitées par GitHub. Les termes en majuscules non définis dans le présent document auront la signification qui leur est attribuée ailleurs dans votre Accord client GitHub.

1. Définitions

A. « CCPA » désigne la Loi sur la protection des données des consommateurs en Californie (California Consumer Privacy Act, Cal. Civ. Code §1798.100 et suivants) et ses règlements d'application.

B. « Données personnelles du Client » désigne toutes les données, y compris tous les fichiers texte, sonores, vidéo ou image, et logiciels, qui sont fournis à GitHub par ou pour le compte du Client par l’intermédiaire de l’utilisation des Services en ligne.

C. « APD » désigne le présent Accord de protection des données GitHub.

D. « Exigences en matière de protection des données » désigne les obligations applicables imposées à GitHub par le RGPD, toute législation ou réglementation subordonnée mettant en œuvre le RGPD, le CCPA, et toutes autres lois, réglementations et autres exigences légales applicables à GitHub et concernant :

i. Confidentialité et sécurité des données ; ou

ii. L'utilisation, la collecte, la conservation, le stockage, la sécurité, la divulgation, le transfert, l'élimination et tout autre traitement de toute donnée personnelle.

E. « RGPD » signifie :

i. Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 ; et

ii. Règlement (UE) 2016/679, tel que transposé dans le droit national du Royaume-Uni par le UK European Union (Withdrawal) Act 2018 et modifié par le UK Data Protection, Privacy and Electronic Communications (Amendments etc.) Règlements (Sortie de l'UE) 2019 (tels qu’ils peuvent être modifiés de temps à autre).

F. « Affilié GitHub » désigne toute entité qui contrôle GitHub, qui est contrôlée par GitHub, ou qui est sous contrôle commun avec GitHub.

G. « Accord client GitHub » ou « Accord » désigne vos accords pour les Services en ligne.

H. « Instructions » désignent les activités que vous demandez à GitHub d’effectuer en tant que Sous-traitant agissant en votre nom.

I. « Services en ligne » désigne tout service ou logiciel que GitHub vous fournit dans le cadre d’un accord écrit et exécuté.

J. « Aperçu » désigne les Services en ligne fournis à des fins de prévisualisation, d’évaluation, de démonstration ou d’essai, ainsi que toutes les versions bêta, aperçu technique ou autres versions préliminaires des Services en ligne.

K. « Services professionnels » désigne les services de formation, de conseil ou de mise en œuvre fournis par GitHub. Les services professionnels n'incluent pas le support.

L. « Données des services professionnels » désigne toutes les Données personnelles du Client qui sont fournies à GitHub, par le Client ou en son nom, ou que le Client autorise GitHub à obtenir depuis un service en ligne, ou obtenues ou traitées d’une autre façon par GitHub ou en son nom, dans le cadre d’une collaboration avec GitHub pour obtenir des Services professionnels.

M. « Incident de sécurité » désigne une violation de la sécurité entraînant la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès aux Données personnelles du Client traitées par GitHub pour votre compte.

N. « Clauses contractuelles types » ou « CCT » désigne :

i. lorsque le RGPD s’applique, les clauses contractuelles annexées à la décision d’exécution 2021/914 de la Commission européenne du 4 juin 2021 sur les clauses contractuelles types pour le transfert de données personnelles vers des pays tiers conformément au règlement (UE) 2016/679 du Parlement européen et du Conseil (« CCT UE ») ;

ii. lorsque le RGPD du Royaume-Uni s’applique, l’Addendum au transfert international de données aux clauses contractuelles types de la Commission européenne « publié par le Commissaire à l’information en vertu de l’article 119A(1) de la Data Protection Act 2018 (« Addendum UK ») ; et

iii. lorsque la loi suisse sur la protection des données (« LPD suisse ») s’applique, les clauses types de protection des données applicables émises, approuvées ou autrement reconnues par le Commissaire fédéral suisse à la protection des données et à la transparence (« FDPIC ») (« CCT suisse »).

O. « Sous-traitant » désigne un processeur tiers engagé par GitHub pour traiter vos données.

P. « Liste des sous-traitants » désigne la liste des sous-traitants identifiés sur le site Web de GitHub https://github.com/subprocessors ou à un emplacement successeur.

Q. « Dépannage » désigne : prévenir, détecter, enquêter, atténuer et réparer les problèmes, y compris les incidents de sécurité et les problèmes identifiés dans les produits concernés. Le dépannage inclut la correction des bogues logiciels et le maintien des Services en ligne à jour et performants. Le dépannage inclut la correction des bogues logiciels et le maintien des Services en ligne à jour et performants.

R. « Responsable du traitement », « Personne concernée », « Données personnelles », « Traitement » et « Sous-traitant » ont les significations qui leur sont attribuées dans le RGPD.

2. Portée et ordre de priorité.

A. Le présent APD s’applique à tous les Services en ligne sauf :

i. Produits spécifiquement identifiés comme exclus dans les conditions particulières des produits GitHub, auquel cas ces conditions prévaudront tant qu’elles sont conformes aux exigences en matière de protection des données, et

ii. Préversions, sauf si elles sont expressément désignées par GitHub comme étant régies par le présent APD. Les préversions peuvent utiliser des mesures de confidentialité et de sécurité différentes de celles normalement fournies dans les Services en ligne et sont proposées selon les Conditions des préversions. Sauf indication contraire, les Clients ne doivent pas utiliser les versions préliminaires pour traiter des données personnelles ou d’autres données soumises à des exigences légales ou réglementaires de conformité.

B. Dans tout autre cas de conflit ou incohérence entre les dispositions du présent APD et toute autre clause du Contrat client GitHub, les dispositions du présent APD prévaudront. Les dispositions du présent APD prévaudront sur toute clause contradictoire concernant le traitement des Données personnelles du Client ou des Données des services professionnels.

3. Rôles et responsabilités en matière de traitement.

A. Rôles. Vous êtes le Responsable du traitement des Données personnelles du Client, et nous sommes le Sous-traitant de ces données, sauf si :

i. Vous êtes le Responsable du traitement des données personnelles des clients. Dans ce cas, GitHub est un sous-traitant ;

ii. GitHub est un Responsable du traitement indépendant traitant les Données personnelles du Client aux fins énumérées à la Section 3.C du présent APD ; ou

iii. Sauf indication expresse contraire dans les conditions spécifiques applicables à un Service en Ligne particulier conformément à la Section 2.A.

B. Vos instructions de traitement pour GitHub. Vous chargez GitHub d’effectuer les activités suivantes en tant que Sous-traitant agissant en votre nom :

i. Fournir des services en ligne en :

a. Fournissant et mettant à jour les Services en ligne tels que configurés et utilisés par vous ou vos utilisateurs, et en créant des expériences et recommandations personnalisées continues ;

b. Dépannage ; et

c. Maintenant les Services en ligne à jour et performants, et améliorant la productivité des utilisateurs, la fiabilité, l’efficacité, la qualité, la confidentialité, l’accessibilité et la sécurité.

ii. Fournir des services professionnels en :

a. Fournissant les services professionnels, y compris la fourniture de support technique, la planification professionnelle, les conseils, l'orientation, la migration de données, le déploiement et les services de développement de solutions/logiciels ;

b. Dépannage en lien avec les Services Professionnels ; et

c. Améliorant la livraison, l'efficacité, la qualité et la sécurité des Services Professionnels et des produits sous-jacents sur la base des problèmes identifiés lors de la fourniture des Services Professionnels, y compris la correction des défauts logiciels, et maintenant autrement les Services Professionnels à jour et performants.

iii. Traiter les Données personnelles du Client comme indiqué dans :

a. Votre Accord Client GitHub ;

b. L’Annexe I aux Clauses Contractuelles Types ; et

c. toute autre instruction documentée fournie par Vous et reconnue par écrit par GitHub comme constituant des instructions aux fins du présent DPA.

C. Traitement indépendant des données par GitHub. GitHub traite certaines données personnelles des clients en tant que Responsable du traitement indépendant. GitHub effectue ce traitement en conformité avec les exigences en matière de protection des données en général, et le RGPD en particulier, et d’une manière conforme aux finalités décrites dans la déclaration de confidentialité de GitHub. Ces objectifs exhaustifs sont réitérés ici pour des raisons de transparence et de commodité :

i. gestion des comptes, de la facturation et des relations avec les clients ainsi que la correspondance client connexe ;

ii. rémunération (par exemple, calcul des commissions des employés et des incitations pour les partenaires) ;

iii. se conformer aux obligations légales et les résoudre, y compris répondre aux demandes des personnes concernées concernant les données personnelles traitées par GitHub en tant que responsable du traitement (par exemple les données du site web), les exigences fiscales, les accords et les litiges ;

iv. détection, prévention et protection contre les abus ; analyse antivirus et analyse visant à détecter les violations des conditions d’utilisation et

v. création de données statistiques agrégées pour les rapports internes, les rapports financiers, la planification des revenus, la planification de la capacité et la modélisation des prévisions (y compris la stratégie produit).

GitHub n’utilisera pas ni ne traitera autrement les Données personnelles du Client pour : (a) le profilage des utilisateurs, (b) la publicité ou des fins commerciales similaires, (c) la vente ou l’intermédiation de données, ou (d) toute autre fin, autre que celles énoncées dans la présente section. Vous acceptez que GitHub puisse effectuer ce traitement.

D. Légalité des instructions.

i. Il est de votre responsabilité de vous assurer que vos instructions sont conformes aux exigences en matière de protection des données. GitHub n’est pas responsable de déterminer quelles lois ou réglementations s’appliquent à votre entreprise, ni de déterminer si la prestation de services par GitHub respecte les exigences de ces lois.

ii. Vous vous assurerez que le traitement des Données personnelles du Client conformément à vos Instructions ne fasse pas en sorte que GitHub contrevienne à une loi ou réglementation, y compris les Exigences en matière de protection des données.

iii. GitHub vous informera si elle a connaissance, ou croit raisonnablement, que vos Instructions violent une loi ou un règlement applicable.

E. Instructions supplémentaires. Les parties conviendront par écrit d’instructions supplémentaires en dehors du cadre du Contrat client GitHub ou du présent APD.

F. Divulgation des Données personnelles des clients

i. GitHub ne divulguera, ni ne fournira l’accès à aucune Donnée personnelle du Client sauf si cela se fait :

a. conformément à Vos Instructions ; ou

b. comme décrit dans ce DPA ; ou

c. si cela est exigé par la loi, auquel cas l'Addendum sur les garanties supplémentaires annexé à l'Annexe IV des Clauses contractuelles types s'appliquera.

ii. GitHub ne divulguera ni ne fournira l’accès à aucune Donnée personnelle du Client aux autorités d’application de la loi, sauf si la loi l’exige, ou si cela est ordonné par une procédure légale. Les demandes des autorités d’application de la loi concernant les Données personnelles du Client seront dirigées vers vous dans la mesure du possible.

iii. GitHub vous contactera si la divulgation de vos données personnelles clients est exigée et fournira une copie de la procédure légale imposant la divulgation, sauf si nous y sommes légalement interdits.

G. Droits des personnes concernées. Si GitHub reçoit une demande de l’un de vos sujets de données concernant un Service en ligne dans lequel GitHub agit en tant que votre Responsable du traitement ou Sous-traitant, GitHub dirigera la personne concernée vers vous. Conformément à la fonctionnalité des Services en ligne et au rôle de GitHub, nous coopérerons avec vous et vous fournirons les moyens nécessaires pour répondre. Vous êtes seul(e) responsable de répondre à ces demandes.

4. Sécurité.

GitHub mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées, ainsi que des garanties de sécurité telles qu'indiquées à l'annexe II des Clauses Contractuelles Types. Vous et GitHub devez mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, y compris, le cas échéant :

A. la pseudonymisation et le chiffrement des données personnelles ;

B. la capacité à assurer la confidentialité, l'intégrité, la disponibilité et la résilience continues des systèmes et services de traitement ;

C. la capacité de rétablir la disponibilité et l'accès aux Données Personnelles en temps voulu, en cas d'incident physique ou technique ; et,

D. un processus visant à tester, évaluer et apprécier régulièrement l'efficacité des mesures techniques et organisationnelles pour garantir la sécurité du traitement.

5. Audit. GitHub vous fournira des rapports de conformité en matière de sécurité, tels que des rapports d'audit externes SOC1 Type 2 et SOC2 Type 2 et ISO 27001, sur votre demande. Si vous êtes tenu(e) de répondre à une demande réglementaire ou de surveillance nécessitant la participation de GitHub, et que vos obligations ne peuvent raisonnablement pas être satisfaites par les rapports de conformité de sécurité standard de GitHub, GitHub répondra rapidement à vos instructions supplémentaires et demandes d'informations, conformément aux termes et conditions suivants :

A. GitHub fournira l'accès au personnel compétent pertinent, à la documentation et aux logiciels applicatifs.

B. Vous et GitHub conviendrez par écrit de la portée, du calendrier, de la durée, du contrôle et des exigences en matière de preuves.

C. Sauf si la loi ou une autorité de surveillance compétente l'exigent autrement, GitHub fournira cet accès :

i. si l'autorité de régulation ou de supervision utilise un cabinet d'audit tiers indépendant et accrédité ;

ii. pendant les heures normales de bureau ;

iii. avec un préavis écrit de 30 jours ; et

iv. uniquement à Vos données et aux systèmes ou installations GitHub impliqués dans les Services en ligne concernés. Ni vous, ni vos régulateurs, ni les délégataires de vos régulateurs n'auront accès aux données des autres clients de GitHub ni aux systèmes ou installations de GitHub n'impliqués dans les Services en ligne.

D. Vous indemniserez GitHub pour les dépenses engagées dans le cadre de notre coopération, y compris tous les frais avancés et les coûts et honoraires raisonnables pour le temps que GitHub consacre, ou les services que GitHub fournit en lien avec cette coopération.

E. À moins que la loi ne l'interdise, vous partagerez avec GitHub tous les rapports, conclusions ou actions recommandées concernant GitHub.

6. Incidents de sécurité.

A. Si GitHub prend connaissance d’un Incident de sécurité, GitHub devra sans retard indu :

i. vous notifier de l’Incident de sécurité, conformément aux dispositions de notification du présent APD ;

ii. enquêter sur l'incident de sécurité et en fournir des informations détaillées ; et,

iii. prendre des mesures raisonnables pour en atténuer les effets et réduire au minimum les dommages qui en résultent.

B. La notification ou la réponse de GitHub à un Incident de sécurité en vertu de la présente section ne constitue pas une reconnaissance de faute ou de responsabilité.

C. Vous êtes seul(e) responsable de vous conformer à vos obligations en vertu de toute loi sur la notification des incidents. GitHub vous assistera dans la mesure requise par la loi applicable pour remplir votre obligation d'avertir les autorités compétentes et les personnes concernées.

D. Vous devez notifier GitHub rapidement de tout usage possible abusif de vos comptes ou de vos identifiants d’authentification, ou de tout Incident de sécurité lié à un Service en ligne.

7. Transferts de données et localisation. Vous désignez GitHub pour transférer les Données personnelles du Client vers les États-Unis, ou tout autre pays dans lequel GitHub ou ses Sous-traitants opèrent, et pour stocker et traiter les Données personnelles du Client afin de fournir les Services en ligne, sous réserve des garanties ci-dessous et décrites ailleurs dans le présent APD.

A. GitHub peut transférer et traiter les Données personnelles du Client vers et aux États-Unis, vers des pays tiers (y compris ceux en dehors de l’Espace économique européen (« EEE ») sans une décision d’adéquation de la Commission européenne), ainsi qu’à ceux de ses Sous-traitants, des Affiliés de GitHub et à nos conseillers professionnels. GitHub veillera à ce que ces transferts soient effectués conformément aux Exigences en matière de protection des données et à cette DPA. Si vous sélectionnez et utilisez un service en ligne où certaines données sont stockées au repos dans une zone géographique spécifique, GitHub stockera les données applicables en fonction de cette instruction.

B. Tout transfert de Données personnelles du Client soumis au présent APD depuis les États membres de l’UE, de l’EEE, de la Suisse ou du Royaume-Uni vers tout pays où la Commission européenne, le FDPIC ou le Bureau du Commissaire à l’information du Royaume-Uni n’ont pas décidé que le pays tiers, ou certains secteurs spécifiés au sein de ce pays tiers assurent un niveau de protection adéquat, devra être effectué :

i. sous réserve de l’auto-certification de GitHub au cadre de protection des données UE-États-Unis et, le cas échéant, à l’extension britannique du cadre de protection des données UE-États-Unis et/ou au cadre de protection des données Suisse-États-Unis ; et/ou

ii. par le biais des Clauses Contractuelles Types.

C. Pour les Clauses Contractuelles Types, les Parties conviennent comme suit :

i. Transferts de Responsable du traitement à Responsable du traitement. Les SCC s'appliquent aux Données Personnelles protégées par le RGPD et traitées conformément à la Section 3.C de ce DPA, complétée comme suit :

a. Le module un s'appliquera;

b. dans la Clause 7, la clause de raccordement facultative s'appliquera ;

c. dans la Clause 11, la partie facultative ne s'appliquera pas ;

d. dans la clause 17, l'option 1 s'appliquera, et les nouveaux CCE de l'UE seront régis par le droit des Pays-Bas ; et,

e. dans la clause 18(b), les litiges seront résolus devant les tribunaux des Pays-Bas.

ii. Transferts de Responsable du traitement vers Responsable du traitement / de Processeur vers Processeur. Les SCC s'appliquent aux Données Personnelles protégées par le RGPD et traitées conformément à la Section 3.B de ce DPA, complétée comme suit :

a. Le Module Deux ou le Module Trois s'appliquera (selon le cas) ;

b. dans la Clause 7, la clause de raccordement facultative s'appliquera ;

c. dans la Clause 9, l'Option 2 s'appliquera, et la période de préavis pour les modifications de sous-traitant sera celle indiquée à la Section 9 de ce DPA ;

d. dans la Clause 11, la langue optionnelle ne s'appliquera pas ;

e. dans la Clause 17, l'Option 1 s'appliquera, et les CCE de l'UE seront régies par la loi des Pays-Bas ; et,

f. dans la Clause 18(b), les litiges seront résolus devant les tribunaux des Pays-Bas.

iii. Transferts depuis le Royaume-Uni. En ce qui concerne les données personnelles protégées par le RGPD britannique, l'avenant britannique s'appliquera, complété comme suit :

a. Les SCC s'appliqueront également aux transferts de ces Données Personnelles, sous réserve du sous-alinéa (b) ci-dessous ;

b. Les tableaux 1 à 3 de l'Addendum britannique seront réputés remplis avec les informations pertinentes provenant des SCC, complétés comme indiqué à la section 7.B.(i)-(ii) de ce DPA, et l'option « aucune des parties » sera réputée cochée dans le tableau 4 ; et,

c. La date d'entrée en vigueur de l'Addenda du Royaume-Uni (comme indiqué dans le Tableau 1) sera la date de ce DPA.

iv. Transferts depuis la Suisse. En ce qui concerne les données personnelles protégées par la LPD suisse, les SCC de l'UE s'appliqueront conformément aux sections 7.B.(i)-(ii) avec les modifications suivantes :

a. toute référence dans les CCT de l'UE à « Directive 95/46/CE » ou « Règlement (UE) 2016/679 » doit être interprétée comme une référence à la loi fédérale suisse sur la protection des données ;

b. les références à « UE », « Union », « État membre » et « droit de l’État membre » doivent être interprétées comme des références à la Suisse et au droit suisse, selon le cas ; et,

c. les références à « l’autorité de contrôle compétente » et aux « tribunaux compétents » doivent être interprétées comme des références à la FDPIC et aux tribunaux compétents en Suisse, à moins que les CCG tels qu’appliqués ci-dessus ne puissent être utilisés pour transférer légalement ces Données Personnelles conformément à la LPD suisse, auquel cas les CCG suisses seront plutôt incorporés par référence et constitueront une partie intégrante de cette LPD et s’appliqueront à ces transferts.

8. Conservation et suppression.

À la suite de l’exécution des Services, dans la mesure où GitHub est un Sous-traitant et sauf interdiction légale, GitHub supprimera ou renverra toutes les Données personnelles du Client, selon votre choix, et supprimera les copies existantes conformément à notre politique de conservation et de suppression.

9. Sous-traitants

A. GitHub peut engager des Sous-traitants de notre choix. L’autorisation ci-dessus constitue votre consentement écrit préalable à ce que GitHub sous-traite le traitement des données personnelles à tout Sous-traitant figurant sur la Liste des Sous-traitants.

B. De temps en temps, GitHub peut engager de nouveaux Sous-traitants. GitHub peut engager de nouveaux Sous-traitants. GitHub vous informera de ces engagements en mettant à jour la Liste des Sous-traitants et en vous avisant de cette mise à jour (par les moyens prévus https://gh.io/subscribe) 30 jours avant de fournir à ce Sous-traitant l’accès aux Données personnelles du Client).

C. Si vous n'approuvez pas un nouveau sous-traitant, vous pouvez résilier tout abonnement aux services en ligne concernés sans pénalité, en fournissant une notification par écrit de résiliation avant la fin de la période de préavis applicable. Si le service en ligne affecté fait partie d'une suite, ou a été acheté dans le cadre d'un ensemble, alors toute résiliation s'appliquera à l'ensemble de la suite ou de l'ensemble.

D. GitHub est responsable de la conformité de nos sous-traitants à ses obligations dans ce DPA, et s'engagera avec ces sous-traitants par des accords écrits conformes aux exigences du RGPD régissant l'utilisation des sous-traitants. GitHub supervisera les sous-traitants afin de s'assurer que leurs obligations contractuelles sont respectées.

10. CCPA. Dans la mesure où GitHub traite des Données personnelles dans le cadre du CCPA pour votre compte et conformément à vos Instructions documentées, GitHub ne devra pas :

A. vendre les Données personnelles, tel que le terme « vendre » est défini dans le CCPA ;

B. partager, louer, divulguer, communiquer, diffuser, rendre disponible, transférer ou autrement communiquer oralement, par écrit ou par voie électronique ou autre, les Données personnelles à un tiers pour la publicité comportementale inter-contexte, que ce soit contre rémunération ou autre contrepartie de valeur, y compris les transactions pour la publicité comportementale inter-contexte dans lesquelles aucun argent n’est échangé ;

C. conserver, utiliser ou divulguer les Données personnelles à des fins autres que les fins commerciales spécifiées dans le présent APD et le Contrat client GitHub, ou comme autrement autorisé par la CCPA ;

D. conserver, utiliser ou divulguer les Données personnelles en dehors de la relation commerciale directe avec le Client ; ou

E. combiner les Données personnelles avec les informations personnelles qu’il reçoit d’un tiers ou pour le compte d’un tiers, ou qu’il collecte auprès des résidents de Californie, toutefois GitHub peut combiner les Données personnelles pour réaliser toute finalité commerciale telle que permise par le CCPA ou toute réglementation adoptée ou émise en vertu du CCPA.

11. Établissements éducatifs.

A. Si vous êtes une agence ou un établissement éducatif soumis aux réglementations en vertu de la Family Educational Rights and Privacy Act, 20 U.S.C. § 1232g (FERPA), ou de lois étatiques similaires sur la confidentialité des étudiants ou de l’éducation (collectivement les « Lois sur la confidentialité éducative »), vous ne devez pas fournir de Données personnelles couvertes par ces Lois sur la confidentialité éducative à GitHub sans obtenir au préalable le consentement écrit et spécifique de GitHub, mentionnant expressément l’accord de GitHub pour accepter des Données personnelles soumises à une Loi sur la confidentialité éducative, et conclure un accord séparé avec GitHub régissant les droits et obligations des parties concernant le traitement de ces Données personnelles par GitHub dans le cadre des Services en ligne.

B. Sans renoncer à ce qui précède, ni limiter les recours de GitHub en cas de violation de la disposition ci-dessus, si vous violez la disposition ci-dessus en fournissant à GitHub des Données Personnelles couvertes par la FERPA sans un accord séparé, vous acceptez et reconnaissez que, aux fins de ce DPA, GitHub est un « responsable scolaire » ayant des « intérêts éducatifs légitimes » dans les Données Personnelles, tels que ces termes sont définis par la FERPA et ses règlements d'application. Vous comprenez que GitHub peut disposer d’informations de contact limitées ou inexistantes pour vos étudiants et les parents des étudiants. Par conséquent, vous êtes responsable d'obtenir tout consentement étudiant ou parental qui pourrait être requis par la loi applicable pour l'utilisation des Services en ligne par tout utilisateur final et de transmettre la notification au nom de GitHub aux étudiants (ou au tuteur légal d'un étudiant lorsque cela est requis) de toute ordonnance judiciaire ou citation à comparaître légalement émise exigeant la divulgation des Données Personnelles en la possession de GitHub, comme cela peut être requis par la loi applicable.

12. Accord client CJIS, Associé commercial HIPAA, Données biométriques. Sauf avec le consentement préalable, écrit et spécifique de GitHub, vous ne devez fournir à GitHub aucune donnée personnelle :

A. concernant les condamnations et infractions pénales ou les données personnelles collectées ou autrement traitées par le client, soumises ou en lien avec les services d'information de la justice pénale du FBI, ou la politique de sécurité associée ;

B. constituant des informations de santé protégées régies par les règles de confidentialité, de sécurité et de notification des violations émises par le Département de la Santé et des Services sociaux des États-Unis, parties 160 et 164 du Titre 45 du Code des règlements fédéraux, établies en vertu de la Loi sur la portabilité et la responsabilité de l'assurance maladie de 1996 (Loi publique 104-191) ou par les lois étatiques sur la confidentialité des informations de santé ou médicales ;

C. collectée dans le cadre d'un essai clinique ou d'une autre étude de recherche biomédicale soumise à, ou réalisée conformément à, la Politique fédérale pour la protection des sujets humains ; ou

D. couverte par les lois nationales, fédérales ou étrangères sur la protection de la vie privée en matière de données biométriques, ou constituant autrement des informations biométriques, y compris des informations sur les caractéristiques physiques, physiologiques, biologiques ou comportementales d'une personne ou des informations dérivées de telles informations qui sont utilisées, ou destinées à être utilisées, seules ou en combinaison les unes avec les autres ou avec d'autres informations, pour établir l'identité individuelle.

13. Violation. Si vous croyez que GitHub est en violation de nos obligations en vertu du présent APD, vous devez notifier GitHub de cette violation et GitHub disposera de 14 jours ouvrables pour remédier à cette violation.

14. Notifications.

A. Notifications à GitHub. Vous fournirez des notifications à GitHub en :

i. Contactant le support client, ou en utilisant le formulaire Web sur la confidentialité de GitHub situé à https://support.github.com/contact/privacy, avec une copie envoyée par e-mail au Délégué à la Protection des Données de GitHub à dpo@github.com et une copie envoyée par courrier à :

Confidentialité GitHub

GitHub, Inc.

88 Colin P. Kelly Jr. Street

San Francisco, California 94107 USA

ou

ii. La méthode prévue dans votre Accord Client GitHub.

B. Notifications à vous. GitHub peut vous fournir des avis par :

i. La méthode prévue dans votre accord client GitHub ; ou

ii. Tout moyen de notifier votre/vos administrateur(s), y compris par e-mail, que GitHub choisit. Il est de votre obligation de maintenir des informations de contact précises auprès de GitHub, et vous devrez surveiller toute adresse de contact fournie à GitHub afin de pouvoir recevoir et répondre à de tels avis.

Annexe 1 de l’APD

ANNEXE I aux Clauses contractuelles types (UE/EEE)

A. LISTE DES PARTIES

MODULE UN : RESPONSABLE DU TRAITEMENT À RESPONSABLE DU TRAITEMENT

MODULE DEUX : RESPONSABLE DU TRAITEMENT À SOUS-TRAITANT

MODULE TROIS : PROCESSEUR À PROCESSEUR

Exportateur(s) de données pour les modules ci-dessus :

Nom et coordonnées : tels qu'indiqués dans l'Accord.

Activités pertinentes aux données transférées en vertu de ces Clauses : telles qu'indiquées dans le Contrat.

Signature et date : L'Annexe 1 est réputée être exécutée à la date du début du transfert ou à la date à laquelle l'Accord a été exécuté, selon celle qui est la plus ancienne.

Rôle : MODULE UN : RESPONSABLE DU TRAITEMENT, MODULE DEUX : RESPONSABLE DU TRAITEMENT, MODULE TROIS : PROCESSEUR

Importateur(s) de données :

Nom et coordonnées : tels qu'indiqués dans l'Accord.

Activités pertinentes aux données transférées en vertu de ces Clauses : telles qu'indiquées dans le Contrat.

Signature et date : L'Annexe 1 est réputée être exécutée à la date du début du transfert ou à la date à laquelle l'Accord a été exécuté, selon celle qui est la plus ancienne.

Rôle : MODULE UN : RESPONSABLE DU TRAITEMENT, MODULE DEUX : SOUS-TRAITANT, MODULE TROIS : (SOUS-)SOUS-TRAITANT

B. Description du transfert

MODULE UN : RESPONSABLE DU TRAITEMENT À RESPONSABLE DU TRAITEMENT

MODULE DEUX : RESPONSABLE DU TRAITEMENT À SOUS-TRAITANT

MODULE TROIS : PROCESSEUR À PROCESSEUR

Catégories de personnes concernées dont les données personnelles sont transférées :

Les personnes concernées comprennent les représentants de l’exportateur de données et les utilisateurs finaux, y compris les employés, les contractants, les collaborateurs et les clients de l’exportateur de données. Les personnes concernées peuvent également inclure des individus tentant de communiquer ou de transférer des données personnelles aux utilisateurs des services fournis par l’importateur de données. GitHub reconnaît que, selon l'utilisation qu'en fait le Client du Service en ligne ou des Services professionnels, le Client peut choisir d'inclure des données personnelles provenant de l'un quelconque des types de personnes concernées suivants dans les données personnelles :

  • Employés, sous-traitants et travailleurs temporaires (actuels, anciens, potentiels) de l'exportateur de données ;

  • Collaborateurs/personnes de contact (personnes physiques) de l’exportateur de données ou employés, prestataires ou travailleurs temporaires des collaborateurs/personnes de contact de l’entité juridique (actuels, potentiels, anciens) ;

  • Utilisateurs et autres personnes concernées qui sont des utilisateurs des services de l'exportateur de données ;

  • Partenaires, parties prenantes ou individus qui collaborent activement, communiquent ou interagissent autrement avec les employés de l'exportateur de données et/ou utilisent des outils de communication tels que des applications et des sites web fournis par l'exportateur de données.

Catégories de données personnelles transférées :

Les données personnelles transférées qui sont incluses dans les e-mails, les documents et d'autres données sous forme électronique dans le cadre des Services en ligne ou des Services professionnels. GitHub reconnaît que, selon l'utilisation par le Client du Service en ligne ou des Services professionnels, le Client peut choisir d'inclure des données personnelles provenant de l'une des catégories suivantes dans les données personnelles :

  • Données personnelles de base (par exemple lieu de naissance, nom de rue et numéro de maison (adresse), code postal, ville de résidence, pays de résidence, numéro de téléphone portable, prénom, nom de famille, initiales, adresse e-mail, sexe, date de naissance) ;

  • Données d'authentification (par exemple nom d'utilisateur, mot de passe ou code PIN, question de sécurité, journal d'audit) ;

  • Informations de contact (par exemple adresses, e-mail, numéros de téléphone, identifiants de réseaux sociaux ; coordonnées d'urgence) ;

  • Identificateurs pseudonymes ;

  • Identification de l'appareil (par exemple numéro IMEI, numéro de carte SIM, adresse MAC) ; ou

  • Toutes autres données personnelles identifiées à l'article 4 du RGPD.

Données sensibles transférées (le cas échéant) et restrictions ou mesures de protection appliquées qui prennent pleinement en compte la nature des données et les risques encourus, telles que, par exemple, une limitation stricte de l'objectif, des restrictions d'accès (y compris un accès uniquement pour le personnel ayant suivi une formation spécialisée), la tenue d'un registre des accès aux données, des restrictions pour les transferts ultérieurs ou des mesures de sécurité supplémentaires :

GitHub ne demande pas et ne sollicite pas autrement des données sensibles et ne reçoit ces données que si et lorsque les clients ou les personnes concernées décident de les fournir.

La fréquence du transfert (par exemple, si les données sont transférées de manière ponctuelle ou continue) :

Continu dans le cadre des Services en ligne ou des Services professionnels.

Nature du traitement :

Les données personnelles transférées seront soumises aux activités de traitement de base suivantes :

  • Durée et objet du traitement des données. La durée du traitement des données sera celle prévue en vertu de l'accord client GitHub applicable entre l'exportateur de données et l'importateur de données. L'objectif du traitement des données est la performance des Services en ligne et des Services professionnels.

  • Accès aux données personnelles. Pour la période désignée dans le Contrat Client GitHub applicable, l'importateur de données, à son choix et selon les besoins de la loi applicable, devra soit : (1) donner à l'exportateur de données la possibilité de corriger, supprimer ou bloquer les données personnelles, soit (2) effectuer ces corrections, suppressions ou blocages en son nom.

  • Instructions de l'exportateur de données. Pour les services en ligne et les services professionnels, l'importateur de données n'agira que sur les instructions de l'exportateur de données et en conformité avec l'Accord.

But(s) du transfert de données et du traitement ultérieur :

La portée et l'objectif du traitement des données personnelles sont décrits dans les sections 2 et 3 de la DPA sur la portée et les rôles de traitement. Le traitement peut avoir lieu dans toute juridiction où l’importateur de données ou ses sous-traitants exploitent de telles installations conformément à la Section 7 sur les transferts et emplacements de données.

La période pendant laquelle les données personnelles seront conservées, ou, si cela n’est pas possible, les critères utilisés pour déterminer cette période :

Lors de l'expiration ou de la résiliation de l'utilisation par l'exportateur de données des Services en Ligne ou des Services Professionnels, il peut extraire les données personnelles et l'importateur de données supprimera les données personnelles, chacun conformément aux termes de l'APD applicables à l'accord.

Pour les transferts vers des processeurs(sous-traitants), précisez également l'objet, la nature et la durée du traitement :

Conformément au DPA, l'importateur de données peut engager d'autres entreprises pour fournir des services limités au nom de l'importateur de données, tels que la fourniture d'un support client. Ces sous-traitants seront autorisés à obtenir des données personnelles uniquement pour fournir les services que l'importateur de données les a engagés à fournir, et il leur est interdit d'utiliser les données personnelles à toute autre fin. Sauf si un sous-traitant particulier est remplacé à l'avance, le traitement se fera pour la durée désignée en vertu de l'accord client GitHub applicable entre l'exportateur de données et l'importateur de données.

C. AUTORITÉ DE SURVEILLANCE COMPÉTENTE

MODULE UN : RESPONSABLE DU TRAITEMENT À RESPONSABLE DU TRAITEMENT

MODULE DEUX : RESPONSABLE DU TRAITEMENT À SOUS-TRAITANT

MODULE TROIS : PROCESSEUR À PROCESSEUR

L'autorité de contrôle chargée de veiller au respect par l'exportateur de données du Règlement (UE) 2016/679.

Annexe 2 de la DPA

Annexe II aux Clauses Contractuelles Types (UE/EEE)

MODULE UN : RESPONSABLE DU TRAITEMENT À RESPONSABLE DU TRAITEMENT

MODULE DEUX : RESPONSABLE DU TRAITEMENT À SOUS-TRAITANT

MODULE TROIS : PROCESSEUR À PROCESSEUR

A. MESURES TECHNIQUES ET ORGANISATIONNELLES Y COMPRIS LES MESURES TECHNIQUES ET ORGANISATIONNELLES POUR ASSURER LA SÉCURITÉ DES DONNÉES

Description des mesures techniques et organisationnelles mises en œuvre par l'importateur de données (y compris toute certification pertinente) pour garantir un niveau de sécurité approprié, en tenant compte de la nature, de l'étendue, du contexte et de la finalité du traitement, ainsi que des risques pour les droits et libertés des personnes physiques

  1. Certifications de sécurité des données. L'importateur de données détient les certifications de sécurité des données suivantes, selon le cas :

    1. SOC 1, Type 2 ;

    2. SOC 2, Type 2 ; et

    3. ISO 27001:2013.

  2. Personnel. Le personnel de l'importateur de données ne traitera pas de données personnelles sans autorisation. Le personnel est tenu de maintenir la confidentialité de toutes ces données personnelles et cette obligation perdure même après la fin de leur engagement.

  3. Contact pour la confidentialité des données. Le responsable de la confidentialité des données de l'importateur de données peut être contacté à dpo@github.com et à l'adresse suivante : GitHub, Inc. À l'attention de : Privacy, 88 Colin P. Kelly Jr. Street, San Francisco, Californie 94107 USA

  4. Mesures techniques et organisationnelles. GitHub met en œuvre et maintient les mesures techniques et organisationnelles ainsi que les protections de sécurité énumérées dans le Tableau 1 ci-dessous pour le traitement des Données Personnelles des Clients pour le compte et conformément aux Instructions du Client dans le cadre des Services en Ligne. Ces mesures, conjointement avec les engagements en matière de sécurité dans ce DPA, constituent la seule responsabilité de GitHub en ce qui concerne la sécurité de ces données.

  5. Programme de gestion des fournisseurs – programme de gestion des risques des tiers. L’importateur de données dispose d’un processus d’évaluation des risques des fournisseurs, de clauses contractuelles des fournisseurs et d’accords supplémentaires sur la protection des données avec les fournisseurs. Les fournisseurs font l'objet d'une réévaluation lorsqu'un nouveau cas d'utilisation commerciale est demandé. Le programme de gestion des risques des fournisseurs de l'importateur de données est structuré de manière à ce que toutes les évaluations des risques des fournisseurs de l'importateur de données soient renouvelées deux ans après la date de la dernière révision. Les fournisseurs jugés à haut risque, tels que les fournisseurs de centres de données ou d'autres fournisseurs stockant ou traitant des données relevant des exigences réglementaires ou contractuelles de l'importateur de données, font l'objet d'une réévaluation annuelle.

Tableau 1 : Mesures techniques et organisationnelles

Domaine

Pratiques

Contrôle d’accès

Politique d'accès. GitHub conserve un enregistrement des privilèges de sécurité des personnes ayant accès aux données des clients.

Autorisation d'accès

• GitHub tient à jour et met à jour un registre du personnel autorisé à accéder aux systèmes GitHub contenant des données clients.

• GitHub identifie le personnel qui peut accorder, modifier ou annuler l'accès autorisé aux données et aux ressources.

• GitHub s'assure que lorsque plusieurs individus ont accès à des systèmes contenant des données clients, les individus disposent d'identifiants/connexions séparés lorsque cela est techniquement et architecturalement faisable, et commercialement raisonnable.

Moindre privilège

• Le personnel de support technique n'est autorisé à accéder aux données clients et aux données personnelles que lorsque cela est nécessaire.

• GitHub limite l'accès aux données clients et aux données personnelles uniquement aux personnes qui ont besoin de cet accès pour accomplir leurs fonctions professionnelles. Les employés de GitHub n'ont accès aux systèmes de production qu'en fonction de leur rôle au sein de l'organisation.

Intégrité et Confidentialité

• GitHub demande au personnel de GitHub de désactiver les sessions administratives lorsque les ordinateurs sont laissés sans surveillance.

• GitHub stocke les mots de passe de manière à ce qu'ils soient chiffrés ou incompréhensibles tant qu'ils sont en vigueur.

Authentification

• GitHub utilise des pratiques standard de l'industrie pour identifier et authentifier les utilisateurs qui tentent d'accéder aux systèmes d'information.

• Lorsque les mécanismes d'authentification sont basés uniquement sur des mots de passe, GitHub exige que le mot de passe comporte au moins huit caractères.

• GitHub s'assure que les identifiants d'employés désactivés ou expirés ne sont pas attribués à d'autres personnes.

• GitHub surveille, ou permet au Client de surveiller, les tentatives répétées d'accès au système d'information en utilisant un mot de passe invalide.

• GitHub maintient des procédures standard de l'industrie pour désactiver les mots de passe qui ont été compromis ou divulgués par inadvertance.

• GitHub utilise des pratiques de protection des mots de passe conformes aux normes de l'industrie, y compris des pratiques conçues pour maintenir la confidentialité et l'intégrité des mots de passe lorsqu'ils sont attribués et distribués, ainsi que pendant leur stockage.

Conception de réseau. GitHub dispose de contrôles pour s'assurer qu'aucun système stockant des Données Client et des Données Personnelles ne fait partie du même réseau logique utilisé pour les opérations commerciales de GitHub.

Gestion d'actifs

Inventaire des actifs. GitHub tient un inventaire de tous les supports sur lesquels les données personnelles des clients sont stockées. L'accès aux inventaires de ces médias est réservé au personnel de GitHub autorisé à y accéder.

Gestion des actifs

• GitHub classe les données personnelles des clients afin d'aider à les identifier et de permettre que l'accès à celles-ci soit correctement restreint.

• GitHub communique la responsabilité et la reddition de comptes des employés en matière de protection des données, y compris jusqu'à la cause de licenciement.

• Le personnel de GitHub doit obtenir l'autorisation de GitHub avant d'accéder à distance aux données personnelles des clients ou de traiter les données personnelles des clients en dehors des installations de GitHub.

Gestion de la continuité des activités

• GitHub maintient des plans d'urgence et de contingence pour les installations où se trouvent les systèmes d'information de GitHub qui traitent les données client et les données personnelles.

• Le stockage redondant de GitHub et ses procédures de récupération des données sont conçus pour tenter de reconstruire les Données Client et les Données Personnelles dans leur état d'origine ou leur dernier état répliqué avant le moment où elles ont été perdues ou détruites.

Gestion des communications et des opérations

Politique opérationnelle.

GitHub maintient des documents de sécurité décrivant ses mesures de sécurité ainsi que les procédures et responsabilités pertinentes de son personnel ayant accès aux données personnelles des clients.

Procédures de récupération de données

• De manière continue, mais en aucun cas moins fréquemment qu'une fois par semaine (sauf si aucune donnée personnelle client n'a été mise à jour pendant cette période), GitHub conserve plusieurs copies des données personnelles des clients à partir desquelles les données personnelles des clients peuvent être récupérées.

• GitHub stocke des copies des données personnelles des clients et des procédures de récupération des données dans un endroit différent de celui où se trouvent les équipements informatiques principaux traitant les données personnelles des clients.

• GitHub dispose de procédures spécifiques régissant l'accès aux copies des données personnelles des clients.

• GitHub consigne les efforts de restauration des données, y compris la personne responsable, la description des données restaurées et, le cas échéant, la personne responsable ainsi que les données (le cas échéant) qui ont dû être saisies manuellement dans le processus de récupération des données.

Logiciel malveillant. GitHub dispose de contrôles de détection des menaces pour aider à identifier et à répondre aux accès anormaux ou suspects aux données personnelles des clients, y compris les logiciels malveillants provenant de réseaux publics.

Données au-delà des frontières

• GitHub chiffre, ou permet au Client de chiffrer, les Données Personnelles du Client qui sont transmises sur des réseaux publics.

• GitHub restreint l'accès aux données personnelles des clients dans les supports quittant ses installations.

Journalisation des événements. GitHub enregistre, ou permet au Client d'enregistrer, l'accès et l'utilisation des systèmes d'information contenant des Données Personnelles du Client, en enregistrant l'identifiant d'accès, l'heure, l'autorisation accordée ou refusée, et l'activité pertinente.

Sécurité des ressources humaines

Formation à la sécurité.

GitHub exige que tous les nouveaux employés suivent une formation sur la sensibilisation à la sécurité et à la confidentialité dans le cadre de l'intégration initiale. La participation à la formation annuelle est obligatoire pour tous les employés afin de fournir une base pour les notions fondamentales de sécurité et de confidentialité.

Gestion des incidents de sécurité de l'information

Processus de réponse aux incidents

• GitHub tient un registre des incidents de sécurité avec une description des incidents, la période concernée, les conséquences de la violation, le nom du rapporteur, à qui l'incident a été signalé, et les détails concernant la gestion de l'incident.

• Dans le cas où GitHub Security confirme ou soupçonne raisonnablement qu'un client de GitHub.com est affecté par une violation de données, nous informerons le client sans retard injustifié

• GitHub suit, ou permet au Client de suivre, les divulgations de Données du Client, y compris quelles données ont été divulguées, à qui, et à quel moment.

Surveillance des services.

GitHub utilise une large gamme de solutions de surveillance continue pour prévenir, détecter et atténuer les attaques sur le site.

Organisation de la sécurité de l'information

Propriété de la sécurité. GitHub a nommé un ou plusieurs responsables de la sécurité chargés de coordonner et de surveiller les politiques et procédures de sécurité.

Rôles et responsabilités en matière de sécurité. Le personnel de GitHub ayant accès aux données personnelles des clients est soumis à des obligations de confidentialité.

Programme de gestion des risques. GitHub effectue une évaluation annuelle des risques. GitHub conserve ses documents de sécurité conformément à ses exigences de conservation après qu'ils ne sont plus en vigueur.

Gestion des fournisseurs. GitHub dispose d'un processus d'évaluation des risques des fournisseurs, de clauses contractuelles pour les fournisseurs et d'accords supplémentaires de protection des données avec les fournisseurs.

Sécurité physique et environnementale

Accès physique aux installations. GitHub limite l'accès aux installations où se trouvent les systèmes d'information qui traitent les données personnelles des clients aux individus autorisés identifiés.

Accès physique aux composants. GitHub conserve des enregistrements des supports entrants et sortants contenant des données personnelles des clients, y compris le type de support, l'expéditeur/les destinataires autorisés, la date et l'heure, le nombre de supports et les types de données personnelles des clients qu'ils contiennent.

Protection contre les perturbations. GitHub utilise une variété de systèmes standards de l'industrie pour se protéger contre la perte de données due à une défaillance de l'alimentation électrique ou à des interférences sur la ligne.

Élimination des composants. GitHub utilise des processus standards de l'industrie pour supprimer les données personnelles des clients lorsqu'elles ne sont plus nécessaires.

Annexe 3 de la DPA

Annexe III aux Clauses Contractuelles Types (UE/EEE)

MODULE DEUX : RESPONSABLE DU TRAITEMENT À SOUS-TRAITANT

MODULE TROIS : PROCESSEUR À PROCESSEUR

Les parties se fondent sur l'autorisation générale en vertu de la clause 9a des Clauses Contractuelles Types (UE/EEE). La liste des sous-traitants peut être trouvée sur le site GitHub à https://github.com/github-subprocessors-list


Annexe 4 de l’APD

ANNEXE IV aux Clauses contractuelles types (UE/EEE)

Addendum sur les garanties supplémentaires Cet Addendum aux Clauses Contractuelles Types (« Addendum ») de GitHub fournit des garanties supplémentaires et des recours pour les personnes concernées liées aux données personnelles des clients. Il complète mais ne modifie pas les Clauses Contractuelles Types.

I. Contestations des ordres : Si GitHub reçoit un ordre exigeant la divulgation de données personnelles transférées dans le cadre des Clauses contractuelles types, GitHub devra :

a. Rediriger le tiers pour qu’il demande des données au Client ;

b. Informer le Client sauf interdiction légale, en s’efforçant de lever cette interdiction ;

c. Contester l'ordre de divulgation légalement.

II. Indemnisation des personnes concernées : GitHub doit indemniser une personne concernée pour les dommages causés par la divulgation de ses données par GitHub en réponse à une ordonnance émanant d'un organisme gouvernemental non membre de l'UE/EEE.

a. Aucune obligation d'indemniser :

i. Si la personne concernée a déjà reçu une indemnisation pour le même dommage, GitHub n'a aucune obligation d'indemniser.

ii. Si GitHub peut prouver que la divulgation n'a pas violé le chapitre V du RGPD, GitHub n'a aucune obligation d'indemniser.

b. Conditions d'indemnisation : L'indemnisation dépend du fait que la personne concernée prouve que :

i. GitHub a divulgué les données ;

ii. Cela a conduit à une procédure officielle contre eux ; et

iii. La divulgation a directement causé des dommages.

c. Étendue des dommages : L’indemnisation couvre uniquement les dommages définis dans le RGPD, à l’exclusion des dommages indirects et autres dommages non dus à une violation du RGPD par GitHub.

III. Exercice des droits : Les personnes concernées peuvent faire valoir leurs droits en vertu de cet addendum contre GitHub indépendamment de toute restriction prévue dans les clauses contractuelles types. Les réclamations doivent être individuelles, ne pas faire partie d'une action collective, et sont non transférables.

IV. Avis de modification : GitHub garantit que la législation actuelle à laquelle il est soumis lui permet de remplir ses obligations en vertu du présent avenant et des Clauses contractuelles types. Si un changement légal affectant ces obligations survient, GitHub en informera le Client, qui pourra alors suspendre le transfert de données ou résilier le contrat.

V. Résiliation : Le présent avenant prend fin si un mécanisme de transfert légal différent est approuvé, couvrant les transferts de données des Clauses contractuelles types, et ne nécessitant pas ces garanties supplémentaires.

Version : octobre 2025