Accord de traitement des données à caractère personnel

 

Le présent Accord de traitement des données à caractère personnel, y compris ses Annexes, constitue le « DPA ». Il fait partie intégrante du Contrat conclu entre le client qui bénéficie des Services, en qualité de responsable du traitement, et l'Entité contractante Quivo qui fournit les Services, en qualité de sous-traitant.

Le présent DPA devient contraignant lorsque le Client conclut avec une Entité contractante Quivo un Contrat qui l'incorpore par référence ou qui en fait expressément partie intégrante par tout autre moyen, y compris par acceptation électronique. Aucune signature distincte du présent DPA n'est requise, sauf accord exprès contraire des parties.

La présente version française est une traduction de l'original anglais. La version faisant foi est celle rédigée dans la langue du Contrat concerné ; lorsque le Contrat est conclu en français, la présente version fait foi. En cas de divergence résultant uniquement de la traduction, il convient de se reporter à la version anglaise.

 

1. Définitions et interprétation 

1.1 « Droit applicable en matière de protection des données » désigne le RGPD et toute loi nationale le mettant en œuvre ou le complétant qui s'applique au Traitement, ainsi que toute autre loi impérative de protection des données expressément applicable en vertu du Contrat.

1.2 « Client » désigne la personne physique ou morale identifiée comme client dans le Contrat. Le Client agit en qualité de responsable du traitement pour les Données à caractère personnel du Client.

1.3 « Données à caractère personnel du Client » désigne les Données à caractère personnel traitées par Quivo pour le compte du Client dans le cadre des Services. Ne sont pas visées les Données à caractère personnel que Quivo traite en qualité de responsable du traitement autonome.

1.4 « RGPD » désigne le Règlement (UE) 2016/679.

1.5 « Contrat » désigne le contrat signé applicable, les Conditions Générales d'Utilisation de Quivo, une commande, un énoncé des travaux, un contrat-cadre de services ou toutes autres conditions régissant les Services, qu'ils soient signés ou acceptés par voie électronique.

1.6 « Données à caractère personnel », « Traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens qui leur est donné par le Droit applicable en matière de protection des données.

1.7 « Quivo » ou « le sous-traitant » désigne l'Entité contractante Quivo identifiée comme prestataire dans le Contrat.

1.8 « Entité contractante Quivo » désigne la société du groupe Quivo identifiée comme prestataire dans le Contrat applicable. Les coordonnées des entités figurent à l'Annexe 1.

1.9 « Services » désigne les prestations de fulfillment, d'entreposage, de gestion des commandes, des stocks, des expéditions et des retours, ainsi que les prestations de plateforme, de logiciel, d'intégration, d'assistance et les prestations connexes commandées par le Client en vertu du Contrat.

1.10 « Sous-traitant ultérieur » désigne un tiers auquel Quivo fait appel pour traiter des Données à caractère personnel du Client pour le compte du Client.

1.11 En cas de contradiction relative au Traitement des Données à caractère personnel du Client, le présent DPA prévaut sur le Contrat. Le Contrat continue de régir l'ensemble des questions commerciales. Les clauses de transfert applicables prévalent sur le présent DPA dans la mesure où la contradiction porte sur un transfert international.

 

2. Champ d'application et formation 

2.1 Le présent DPA s'applique lorsque et dans la mesure où Quivo traite des Données à caractère personnel du Client en qualité de sous-traitant dans le cadre des Services.

2.2 L'objet, la nature, les finalités et la durée du Traitement, les catégories de Données à caractère personnel du Client et les catégories de personnes concernées sont décrits à l'Annexe 2 et, le cas échéant, dans le Contrat.

2.3 Quivo peut mettre à jour l'Annexe 2 afin de refléter les Services commandés, activés ou configurés par le Client ainsi que les modifications opérationnelles non substantielles. Une mise à jour ne peut étendre de manière substantielle les finalités du Traitement, introduire des catégories substantiellement différentes de Données à caractère personnel du Client ou de personnes concernées, ni autoriser le Traitement de catégories particulières de Données à caractère personnel sans instruction documentée du Client ou autre modification contractuelle valable. Quivo notifie à l'avance les modifications substantielles.

2.4 Le présent DPA ne s'applique pas aux Données à caractère personnel que Quivo traite en qualité de responsable du traitement autonome, notamment celles traitées aux fins de la gestion contractuelle, de la facturation, de la comptabilité, de la prévention de la fraude, de la sécurité de l'entreprise, du respect d'obligations légales, de la gestion des contacts professionnels, de l'amélioration des services à partir de données agrégées ou anonymisées, ou de la constatation, de l'exercice ou de la défense de droits en justice. Ce Traitement est régi par la politique de confidentialité applicable de Quivo et par le Droit applicable en matière de protection des données.

 

3. Instructions de traitement 

3.1 Quivo ne traite les Données à caractère personnel du Client que sur instructions documentées du Client, y compris le Contrat, le présent DPA, les configurations et instructions transmises par le Client au moyen des Services, ainsi que toute autre instruction écrite ou électronique acceptée par Quivo.

3.2 Le Client peut donner ses instructions au moyen des Services ou sous forme écrite ou électronique. Les instructions doivent être compatibles avec le Contrat et techniquement réalisables. Les instructions excédant les Services convenus peuvent être traitées comme une demande de prestations supplémentaires et donner lieu à une rémunération raisonnable.

3.3 Quivo informe le Client dans les meilleurs délais si, selon son appréciation raisonnable, une instruction constitue une violation du Droit applicable en matière de protection des données. Quivo peut suspendre l'exécution de l'instruction jusqu'à sa confirmation ou sa modification et refuser une instruction manifestement illicite.

3.4 Lorsque le droit applicable impose à Quivo de traiter des Données à caractère personnel du Client au-delà des instructions de celui-ci, Quivo en informe le Client avant le Traitement, sauf si le droit interdit une telle information.

3.5 Quivo peut déterminer les moyens techniques et organisationnels nécessaires pour fournir, sécuriser, assister et maintenir les Services, sous réserve que Quivo ne détermine pas de manière autonome les finalités du Traitement des Données à caractère personnel du Client.

 

4. Obligations du Client 

4.1 Le Client est responsable :

(a) de l'établissement et du maintien d'une base légale pour le Traitement et pour tout transfert de Données à caractère personnel du Client ;

(b) de la fourniture des informations requises et de l'obtention des consentements ou autorisations requis ;

(c) de s'assurer que ses instructions sont conformes au Droit applicable en matière de protection des données ;

(d) de s'assurer que les Données à caractère personnel du Client transmises aux Services sont exactes, pertinentes et limitées à ce qui est nécessaire ;

(e) de la configuration et de l'utilisation sécurisées et licites des Services ; et

(f) de répondre aux demandes des personnes concernées, avec l'assistance de Quivo prévue par le présent DPA.

4.2 Les Services ne sont pas conçus pour les catégories particulières de Données à caractère personnel visées à l'article 9 du RGPD ni pour les données relatives aux condamnations pénales et aux infractions visées à l'article 10 du RGPD, sauf accord écrit exprès documenté à l'Annexe 2 ou dans un Contrat applicable.

4.3 Le Client ne transmet pas d'informations sensibles ou réglementées qui ne sont pas nécessaires aux Services ou expressément prises en charge par la configuration de service applicable.

 

5. Confidentialité 

5.1 Quivo veille à ce que les personnes autorisées à traiter les Données à caractère personnel du Client soient tenues à une obligation de confidentialité et reçoivent une formation appropriée en matière de protection des données et de sécurité.

5.2 Quivo limite l'accès aux Données à caractère personnel du Client aux personnes et prestataires autorisés qui en ont besoin pour fournir, sécuriser, assister ou maintenir les Services.

5.3 Les obligations de confidentialité subsistent après la fin de l'accès ou de la mission de la personne concernée.

 

6. Sécurité 

6.1 Quivo met en œuvre et maintient des mesures techniques et organisationnelles appropriées destinées à protéger les Données à caractère personnel du Client contre la destruction accidentelle ou illicite, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé.

6.2 Ces mesures sont décrites à l'Annexe 3 et le Client les reconnaît comme adéquates. Quivo peut les actualiser pour tenir compte des évolutions techniques, des modifications des Services et de l'évolution des risques, à condition que le niveau global de protection ne soit pas substantiellement réduit. Quivo informe le Client de toute modification significative des mesures de sécurité, par la publication d'une Annexe 3 actualisée portant une nouvelle date de version et, lorsque la modification est substantielle, par notification au Client.

6.3 Quivo peut mettre en œuvre les mesures de sécurité directement ou par l'intermédiaire de prestataires autorisés d'hébergement, d'infrastructure et autres, y compris dans le cadre des modèles de responsabilité partagée applicables.

6.4 Le Client reconnaît que la sécurité est une responsabilité partagée et met en œuvre les contrôles disponibles de son côté au moyen des Services, notamment les contrôles appropriés d'identité, d'accès, d'identifiants, d'équipements, de configuration et d'intégration.

 

7. Violations de données à caractère personnel et incidents de sécurité substantiels 

7.1 Quivo notifie au Client, dans les meilleurs délais après en avoir pris connaissance, toute violation de données à caractère personnel affectant les Données à caractère personnel du Client.

7.2 La notification comprend, dans la mesure des informations disponibles à ce moment :

(a) une description de l'incident et de sa nature ;

(b) les catégories et le volume approximatif des Données à caractère personnel et des personnes concernées affectées, lorsqu'ils sont connus ;

(c) les conséquences probables, lorsqu'elles sont connues ;

(d) les mesures prises ou proposées pour contenir, investiguer, remédier et prévenir toute répétition ; et

(e) les coordonnées utiles pour le suivi.

7.3 Quivo peut communiquer les informations par étapes à mesure qu'elles deviennent disponibles. Une notification ne constitue pas une reconnaissance de faute, de responsabilité ou d'obligation juridique.

7.4 Quivo prend des mesures raisonnables pour contenir la violation et y remédier, et assiste raisonnablement le Client pour les notifications et communications légalement requises, compte tenu de la nature du Traitement et des informations dont Quivo dispose.

7.5 Quivo notifie au Client, dans les meilleurs délais, tout incident de sécurité confirmé affectant de manière substantielle et défavorable la confidentialité, l'intégrité ou la disponibilité des Données à caractère personnel du Client ou des Services utilisés pour les traiter, lorsque cette notification est raisonnablement nécessaire pour permettre au Client d'atténuer un préjudice substantiel ou de respecter le droit applicable. Cette obligation n'impose pas de notifier les attaques infructueuses, les événements bloqués, les vulnérabilités non exploitées ni les perturbations mineures ou passagères du service.

 

8. Droits des personnes concernées et assistance réglementaire 

8.1 Compte tenu de la nature du Traitement, Quivo assiste le Client par des mesures techniques et organisationnelles appropriées, dans la mesure où cela est raisonnablement possible, pour répondre aux demandes fondées sur les articles 12 à 22 du RGPD.

8.2 Si Quivo reçoit directement d'une personne concernée une demande relative aux Données à caractère personnel du Client, Quivo en informe le Client ou renvoie le demandeur vers celui-ci, lorsqu'elle peut raisonnablement identifier le Client, et ne répond pas sur le fond sauf instruction du Client ou obligation légale.

8.3 Quivo assiste raisonnablement le Client dans l'exécution des obligations prévues aux articles 32 à 36 du RGPD, notamment les évaluations de sécurité, l'appréciation des violations de données, les analyses d'impact relatives à la protection des données et les consultations préalables, compte tenu de la nature du Traitement et des informations dont Quivo dispose.

8.4 L'assistance ordinaire requise par l'article 28 du RGPD est comprise dans les Services. Quivo peut facturer des frais raisonnables pour une assistance exceptionnelle, répétitive ou disproportionnée sortant du fonctionnement ordinaire des Services, sauf si cette assistance est rendue nécessaire par un manquement de Quivo au présent DPA ou au Droit applicable en matière de protection des données.

 

9. Sous-traitants ultérieurs 

9.1 Le Client donne à Quivo une autorisation écrite générale de recourir à des sous-traitants ultérieurs pour fournir, maintenir, sécuriser et assister les Services, ainsi que pour améliorer leur performance technique et leur résilience, exclusivement dans le cadre des finalités documentées du Traitement.

9.2 Les sous-traitants ultérieurs autorisés à la date d'effet du présent DPA figurent à l'Annexe 4. Quivo tient cette liste à jour et rend la version en vigueur publiquement accessible ou autrement aisément accessible aux Clients.

9.3 Quivo notifie à l'avance toute adjonction ou tout remplacement substantiel d'un sous-traitant ultérieur. Le Client peut s'y opposer dans un délai de quatorze jours pour des motifs raisonnables et documentés tenant à la protection des données.

9.4 En cas d'opposition, les Parties recherchent de bonne foi une solution. Quivo peut proposer une alternative commercialement raisonnable lorsque cela est techniquement possible. À défaut de solution et si le sous-traitant ultérieur est nécessaire aux Services concernés, chaque Partie peut résilier uniquement les Services concernés conformément au Contrat.

9.5 Quivo impose à chaque sous-traitant ultérieur des obligations de protection des données offrant un niveau de protection au moins équivalent aux obligations correspondantes du présent DPA, dans la mesure où elles s'appliquent au Traitement réalisé par ce sous-traitant.

9.6 Quivo demeure responsable de l'exécution par ses sous-traitants ultérieurs dans la mesure requise par le Droit applicable en matière de protection des données.

9.7 Les transporteurs, opérateurs postaux, autorités douanières et destinataires assimilés peuvent agir en qualité de responsables du traitement autonomes lorsqu'ils déterminent eux-mêmes les finalités et les moyens essentiels du Traitement en vertu du droit applicable ou de leurs propres conditions de service. Ces destinataires ne sont pas des sous-traitants ultérieurs pour ce traitement autonome.

 

10. Transferts internationaux 

10.1 Quivo ne transfère pas de Données à caractère personnel du Client en dehors de l'Espace économique européen, sauf si le transfert est autorisé par le Droit applicable en matière de protection des données.

10.2 Lorsque cela est requis, Quivo se fonde sur une décision d'adéquation, sur les clauses contractuelles types adoptées par la Commission européenne, sur des règles d'entreprise contraignantes ou sur un autre mécanisme de transfert juridiquement reconnu.

10.3 Les Parties coopèrent raisonnablement aux analyses d'impact des transferts et à la mise en place de garanties complémentaires lorsque le Droit applicable en matière de protection des données l'exige.

10.4 Lorsque les clauses contractuelles types de l'UE sont requises pour un transfert du Client vers Quivo, le Module Deux, responsable du traitement vers sous-traitant, s'applique, sauf si un autre module est approprié. Les annexes de ces clauses sont complétées à partir des informations figurant dans le présent DPA, dans le Contrat et dans la liste des sous-traitants ultérieurs.

10.5 Les conditions de transfert propres au Royaume-Uni, à la Suisse, à l'Arabie saoudite et à d'autres juridictions ne s'appliquent que lorsque le Traitement ou le transfert concerné l'exige et peuvent être documentées dans un avenant ou un Contrat distinct.

 

11. Audits et informations de conformité 

11.1 Quivo met à disposition les informations raisonnablement nécessaires pour démontrer le respect de l'article 28 du RGPD et du présent DPA.

11.2 Le Client utilise en priorité les éléments disponibles, tels que la documentation de sécurité, les politiques, les questionnaires, les rapports d'évaluation indépendants, les synthèses de tests d'intrusion, les certifications et les mesures techniques et organisationnelles figurant à l'Annexe 3.

11.3 Si les informations mises à disposition en vertu des articles 11.1 et 11.2 sont raisonnablement insuffisantes pour démontrer la conformité, le Client peut demander un examen documentaire à distance.

11.4 Une inspection sur site ne peut être menée que lorsqu'elle est raisonnablement nécessaire et lorsque l'objectif poursuivi ne peut raisonnablement être atteint par des moyens moins intrusifs, notamment à la suite d'une violation de données à caractère personnel, en cas d'éléments crédibles de non-conformité substantielle, ou lorsqu'une autorité de contrôle l'exige.

11.5 Quivo peut exiger un préavis raisonnable, limiter les audits à une fois par période de douze mois sauf si une exigence légale impérative ou un incident substantiel justifie raisonnablement un examen supplémentaire, et imposer des garanties raisonnables de confidentialité, de sécurité, d'accès, de périmètre et d'organisation.

11.6 Le Client s'assure que tout auditeur est indépendant, dument qualifié, tenu à une obligation de confidentialité et n'est pas un concurrent direct de Quivo.

11.7 Quivo n'est pas tenue de divulguer les données d'un autre client, des documents couverts par un privilège, des informations confidentielles sans rapport, du code source, des secrets d'affaires, des documents financiers internes ou des informations dont la divulgation compromettrait la sécurité.

11.8 Le Client supporte ses frais d'audit ainsi que les frais raisonnables engagés par Quivo au titre d'une assistance extraordinaire, sauf si l'audit révèle une non-conformité substantielle de Quivo. Le présent article ne limite aucun droit impératif d'audit ou d'inspection prévu par le Droit applicable en matière de protection des données ni les pouvoirs d'une autorité de contrôle.

 

12. Restitution, conservation et suppression 

12.1 Pendant la durée du Contrat, le Client peut récupérer ou exporter les Données à caractère personnel du Client au moyen des fonctionnalités disponibles ou des procédures d'assistance convenues.

12.2 À la résiliation ou à l'expiration des Services concernés, Quivo restitue ou supprime, au choix du Client et sous réserve des fonctionnalités disponibles, les Données à caractère personnel du Client dans les meilleurs délais, sauf si leur conservation est imposée par le droit applicable ou raisonnablement nécessaire à la constatation, à l'exercice ou à la défense de droits en justice.

12.3 Après la résiliation ou l'expiration des Services concernés et l'achèvement de toute période convenue de restitution ou de transition, Quivo supprime les Données à caractère personnel du Client des systèmes de production actifs dans les meilleurs délais, conformément à ses procédures de suppression documentées, sauf si leur conservation demeure imposée par le droit applicable.

12.4 Les Données à caractère personnel du Client peuvent subsister dans des copies de sauvegarde et de reprise d'activité protégées jusqu'à leur écrasement ou leur expiration selon le cycle de conservation standard de Quivo. Ces copies ne sont pas utilisées pour le Traitement courant et ne sont consultées ou restaurées que lorsque cela est nécessaire à la reprise d'activité, à la continuité des activités, à la sécurité ou au respect du droit. En cas de restauration de données de sauvegarde, les instructions de suppression, de restitution ou de limitation applicables sont réappliquées dans les meilleurs délais.

12.5 Les journaux de sécurité, les journaux d'audit, les enregistrements de suppression et les éléments de preuve nécessaires à la conformité ou à des droits en justice peuvent être conservés pendant les durées de conservation applicables, sous réserve que les Données à caractère personnel soient limitées à ce qui est nécessaire à ces finalités.

12.6 Quivo confirme la suppression de manière raisonnable sur demande.

 

13. Responsabilité 

13.1 Chaque Partie demeure responsable de ses propres obligations au titre du Droit applicable en matière de protection des données.

13.2 Aucune stipulation du présent DPA ne limite ni n'exclut la responsabilité dans la mesure où une telle limitation ou exclusion est prohibée par le Droit applicable en matière de protection des données, y compris les droits impératifs à indemnisation des personnes concernées.

13.3 Sous réserve de l'article 13.2, les limitations et exclusions de responsabilité prévues par le Contrat s'appliquent au présent DPA.

 

14. Durée, résiliation et suspension 

14.1 Le présent DPA prend effet lorsqu'il devient contraignant en vertu du Contrat et demeure en vigueur aussi longtemps que Quivo traite des Données à caractère personnel du Client pour le compte de celui-ci.

14.2 Si Quivo manque substantiellement au présent DPA et ne remédie pas à ce manquement dans un délai raisonnable après mise en demeure écrite, le Client peut exercer les recours prévus par le Contrat et par le Droit applicable en matière de protection des données.

14.3 Quivo peut suspendre le Traitement ou les Services concernés lorsque cela est raisonnablement nécessaire pour empêcher un traitement illicite, protéger les Données à caractère personnel du Client ou se conformer au droit, après notification lorsque cela est juridiquement et opérationnellement possible.

 

15. Modifications du présent DPA 

15.1 Quivo peut mettre à jour le présent DPA pour tenir compte des évolutions du droit, des lignes directrices des autorités, des Services ou des pratiques de Traitement de Quivo.

15.2 Les modifications imposées par une règle impérative peuvent prendre effet dès que cela est juridiquement nécessaire. Les corrections administratives, les clarifications et les modifications qui n'affectent pas substantiellement les droits ou obligations des Parties peuvent prendre effet à compter de leur publication ou de leur notification, avec mention d'une nouvelle date de version.

15.3 Les autres modifications substantielles prennent effet selon le mécanisme de modification prévu par le Contrat ou, à défaut, après acceptation expresse ou électroniquement documentée du Client. Aucune modification ne peut réduire substantiellement la protection du Client ni étendre substantiellement les finalités du Traitement sans base contractuelle juridiquement valable.

15.4 Les modifications relatives aux sous-traitants ultérieurs et aux mesures de sécurité sont régies respectivement par les articles 9 et 6.

15.5 Quivo conserve ou met à disposition les versions antérieures à des fins raisonnables de preuve et de gestion contractuelle.

 

16. Dispositions finales 

16.1 Le présent DPA est régi par le droit de l'État dans lequel l'Entité contractante Quivo concernée a son siège social, à l'exclusion de ses règles de conflit de lois. Pour LOGSTA UK LTD, le droit d'Angleterre et du pays de Galles s'applique. Pour LOGSTA LLC, le droit de l'État de Pennsylvanie s'applique. Ceci s'entend sans préjudice du Droit impératif applicable en matière de protection des données ni de toute loi impérative désignée par les clauses de transfert applicables.

16.2 Si une stipulation est invalide ou inapplicable, les autres stipulations demeurent en vigueur. La stipulation invalide est remplacée, dans la mesure permise, par une stipulation valable reflétant au plus près sa finalité.

16.3 Les notifications au titre du présent DPA peuvent être adressées par voie électronique aux contacts indiqués dans le Contrat, au moyen des Services ou par tout autre canal de communication documenté convenu entre les Parties.

16.4 Contact en matière de protection des données : privacy@quivo.co. Délégué à la protection des données externe pour toutes les Entités contractantes Quivo : heyData GmbH, Schützenstr. 5, 10117 Berlin, Allemagne, datenschutz@heydata.eu.

 

Annexe 1

Entités contractantes Quivo 

Le sous-traitant est l'Entité contractante Quivo qui fournit les Services en vertu du Contrat. Le présent DPA s'applique à chacune des entités Quivo suivantes lorsqu'elle est le prestataire au titre du Contrat :

  • LOGSTA GmbH, Wiedner Gürtel 13/T24/2.OG, 1100 Vienne, Autriche.
  • ANCLA Logistik GmbH, Dillfeld 22, 35576 Wetzlar, Allemagne.
  • LOGSTA Germany GmbH, Dillfeld 22, 35576 Wetzlar, Allemagne.
  • LOGSTA SAS, 1 rue de Stockholm, 75008 Paris, France.
  • LOGSTA UK LTD, Unit 5 Priors Industrial Estate, Priors Way, Maidenhead, Royaume-Uni, SL6 2HP.
  • LOGSTA LLC, 1648 Roseytown Road, Suite 400, Greensburg, PA 15601, États-Unis.

     

Annexe 2

Description du traitement 

1. Objet

Traitement des Données à caractère personnel du Client dans la mesure nécessaire à la fourniture des Services commandés au titre du Contrat, y compris les prestations applicables de fulfillment, d'entreposage, de logiciel, de plateforme, d'intégration, d'assistance, de supervision et de sécurité.

2. Durée

Pendant la durée des Services concernés et pendant toute période limitée postérieure à la résiliation requise pour la restitution, la suppression, l'expiration des sauvegardes, la sécurité, la conformité ou la conservation légale.

3. Nature et activités de traitement

Selon les Services achetés et configurés par le Client :

(a) réception et importation des commandes et des données associées ;

(b) stockage, organisation, consultation, transmission et mise à jour des données ;

(c) affectation en entrepôt, gestion des stocks et traitement des stocks ;

(d) préparation de commandes, emballage, étiquetage et opérations de fulfillment ;

(e) préparation des expéditions, sélection du transporteur, suivi et traitement des statuts ;

(f) communication aux transporteurs et partenaires logistiques des informations d'expédition nécessaires ;

(g) traitement des retours ;

(h) gestion des comptes, des utilisateurs, des rôles et des autorisations ;

(i) intégrations configurées par le Client et transferts par API ;

(j) hébergement, exploitation, maintenance, assistance et résolution des incidents ;

(k) journalisation, supervision, prévention de la fraude et opérations de sécurité ; et

(l) opérations de suppression, de limitation, d'export et de restauration.

4. Finalités

(a) fournir les Services au titre du Contrat ;

(b) exécuter les opérations de commande, de stock, d'entrepôt, de fulfillment, d'expédition et de retour ;

(c) fournir, exploiter, maintenir, assister et sécuriser les plateformes et logiciels de Quivo ;

(d) permettre les intégrations configurées par le Client avec les transporteurs, canaux de vente, places de marché et systèmes en aval ;

(e) assurer le reporting, l'auditabilité, la continuité de service, la résolution des incidents et la supervision de sécurité ; et

(f) respecter les instructions documentées du Client et les obligations légales s'imposant à Quivo.

5. Catégories de personnes concernées

(a) salariés, administrateurs et utilisateurs autorisés du Client ;

(b) acheteurs, consommateurs et clients du Client ;

(c) expéditeurs, marchands, remettants, destinataires et destinataires de livraison ;

(d) expéditeurs de retours et contacts d'enlèvement ;

(e) contacts des transporteurs, partenaires de transport, fournisseurs et contacts opérationnels ;

(f) contacts du service client et de l'assistance ; et

(g) toute autre personne identifiée dans les commandes, expéditions, retours, intégrations ou instructions du Client.

6. Catégories de Données à caractère personnel du Client

(a) données d'identification et de contact, notamment nom, adresse postale, adresse électronique et numéro de téléphone ;

(b) identifiants de client, de compte, de marchand, de commande, d'expédition, de stock et de retour ;

(c) informations de commande, de produit, de quantité, d'entrepôt, de fulfillment et d'expédition ;

(d) modalités d'enlèvement et de livraison, consignes de livraison, événements de suivi et horodatages ;

(e) informations de transport, douanières et d'exportation lorsque les Services l'exigent ;

(f) informations de compte utilisateur, de rôle, d'autorisation et d'événements d'authentification ;

(g) communications opérationnelles et échanges d'assistance ;

(h) journaux d'application, d'accès, d'audit, d'authentification, d'adresse IP, d'équipement, d'intégration et de sécurité ; et

(i) toute autre Donnée à caractère personnel documentée dans le Contrat ou dans la configuration du Client.

7. Données sensibles et catégories particulières

Les Services ne sont pas destinés aux catégories particulières de Données à caractère personnel ni aux données relatives aux infractions pénales, sauf accord écrit exprès. Les informations d'identité, douanières, fiscales, de vérification d'âge ou similaires soumises à réglementation ne peuvent être traitées que lorsqu'elles sont nécessaires à un service pris en charge et documentées dans le Contrat ou la description de service applicable.

8. Principaux lieux de traitement

Les charges de production sont hébergées principalement chez Amazon Web Services dans l'Union européenne, actuellement en premier lieu dans la région eu-west-1 en Irlande. Un traitement peut également intervenir dans les sites opérationnels de Quivo, chez les sous-traitants ultérieurs autorisés et dans les lieux requis pour les opérations de transport, de douane ou de logistique commandées.

9. Critères de conservation

Les Données à caractère personnel du Client sont conservées pendant la durée des Services et pendant les périodes limitées décrites à l'article 12, dans le Contrat, dans les instructions applicables du Client et dans les durées de conservation légalement requises.

 

Annexe 3

Mesures techniques et organisationnelles 

Les mesures ci-dessous s'appliquent aux Données à caractère personnel du Client et aux systèmes utilisés pour fournir les Services. Quivo peut les mettre en œuvre directement ou par l'intermédiaire de prestataires autorisés d'hébergement, d'infrastructure et autres. Quivo maintient un cadre de gouvernance de la sécurité de l'information couvrant opérationnellement les systèmes, services, fonctions partagées, fournisseurs et entités du groupe utilisés pour fournir les Services. Les références à des mesures alignées sur NIS2 ne signifient pas que chaque Entité contractante Quivo est soumise de manière autonome aux obligations d'enregistrement ou de déclaration prévues par NIS2. Les mesures sont maintenues, réexaminées et actualisées en fonction du risque, de la faisabilité technique, du droit applicable et de la nature des Services.

1. Gouvernance de la sécurité

(a) politiques documentées de sécurité de l'information et de protection des données ;

(b) attribution des responsabilités en matière de sécurité, de protection des données, de systèmes et de risques ;

(c) sensibilisation et formation périodiques à la sécurité et à la protection des données ;

(d) processus d'appréciation des risques, de gestion des vulnérabilités et de réponse aux incidents ;

(e) réexamen périodique des mesures et des changements substantiels ; et

(f) gouvernance de la sécurité des fournisseurs et des sous-traitants ultérieurs, y compris des vérifications périodiques proportionnées au risque.

2. Sécurité physique

(a) les charges de production sont hébergées principalement dans des centres de données cloud professionnels dotés d'un contrôle d'accès, d'une vidéosurveillance, d'un personnel de sécurité et d'une surveillance environnementale, dans le cadre du modèle de responsabilité partagée du prestataire ;

(b) les bureaux et sites opérationnels de Quivo disposent de contrôles d'accès adaptés à leur risque et à leur fonction ; et

(c) les visiteurs font l'objet de restrictions d'accès et d'un accompagnement appropriés.

3. Gestion des identités et des accès

(a) identifiants utilisateurs uniques pour les accès d'administration et à privilèges ;

(b) authentification multifacteur pour les comptes à privilèges, d'administration, d'accès à distance et autres comptes à risque élevé, sauf indisponibilité technique et sous réserve de mesures compensatoires documentées ;

(c) contrôle d'accès fondé sur les rôles et principe du moindre privilège ;

(d) rôles et autorisations au niveau applicatif pour les données des clients ;

(e) procédures d'arrivée, de mobilité et de départ ;

(f) réexamen périodique des accès d'administration et de production ;

(g) administration à distance contrôlée via des canaux approuvés ; et

(h) journalisation des événements pertinents d'administration et d'authentification.

4. Chiffrement et contrôles des transferts

(a) chiffrement en transit au moyen de protocoles sécurisés conformes à l'état de l'art ;

(b) chiffrement au repos des Données à caractère personnel du Client en production au moyen de mesures techniques appropriées, sous la seule réserve d'exceptions techniques documentées assorties de garanties compensatoires proportionnées ;

(c) gestion contrôlée des clés et des secrets avec accès restreint ;

(d) mécanismes authentifiés et autorisés pour les exports et les intégrations ;

(e) restrictions applicables aux transferts ultérieurs et aux traitements ; et

(f) destruction ou effacement sécurisé des supports et des données lorsqu'ils ne sont plus nécessaires.

5. Cloisonnement et contrôles des environnements

(a) séparation logique des clients et des locataires aux niveaux applicatif et des données, le cas échéant ;

(b) séparation des environnements de production et hors production ;

(c) restrictions d'accès aux environnements de développement et de test ;

(d) mesures destinées à empêcher l'utilisation non autorisée de Données à caractère personnel de production à des fins de test ; et

(e) segmentation réseau et mesures de sécurité cloud adaptées à l'architecture.

6. Journalisation, supervision et contrôle des saisies

(a) journalisation des principaux événements d'administration, d'authentification, d'accès et de sécurité ;

(b) collecte et supervision centralisées des journaux de sécurité pertinents ;

(c) alertes en cas d'activité suspecte ou anormale, lorsque cela est approprié ;

(d) traçabilité des modifications substantielles de données, lorsque le système concerné le permet ;

(e) supervision des événements de sécurité cloud, applicatifs et réseau ; et

(f) protection des journaux contre tout accès et toute altération non autorisés.

7. Vulnérabilités, correctifs et développement sécurisé

(a) processus d'analyse et de correction des vulnérabilités ;

(b) surveillance des dépendances et de la sécurité logicielle ;

(c) revue de code sécurisée et tests de sécurité automatisés adaptés à l'application ;

(d) processus contrôlés de déploiement et de gestion des changements ;

(e) gestion des correctifs pour les systèmes et charges concernés ; et

(f) tests d'intrusion périodiques ou évaluation de sécurité équivalente, fondés sur le risque.

8. Disponibilité, sauvegarde et résilience

(a) sauvegardes régulières adaptées au service et au stockage concernés ;

(b) protection des sauvegardes et restrictions d'accès ;

(c) procédures de restauration et de reprise ;

(d) supervision et alertes pour les systèmes critiques ;

(e) mesures de continuité d'activité et de reprise après sinistre proportionnées aux Services ; et

(f) recours à une architecture cloud résiliente et à des services managés lorsque cela est approprié.

9. Réponse aux incidents

(a) procédures documentées d'identification, d'escalade, de confinement, d'investigation et de correction des incidents ;

(b) processus définis de notification en matière de protection des données et de sécurité ;

(c) conservation des éléments de preuve et des informations d'audit pertinents ;

(d) implication des personnes compétentes en matière de sécurité, de protection des données, juridique et de direction ; et

(e) retour d'expérience post-incident et actions correctives lorsque cela est approprié.

10. Mesures relatives au personnel et à l'organisation

(a) obligations de confidentialité pour les personnes ayant accès aux Données à caractère personnel du Client ;

(b) formation à la sécurité et à la protection des données adaptée au rôle ;

(c) processus d'approbation et de retrait des accès ;

(d) exigences d'usage acceptable et de sécurité des équipements ; et

(e) procédures disciplinaires et d'escalade en cas de manquement substantiel aux politiques.

11. Minimisation et suppression des données

(a) collecte et Traitement limités aux données nécessaires aux Services et aux instructions du Client ;

(b) procédures de conservation et de suppression configurables ou opérationnelles, lorsqu'elles sont disponibles ;

(c) suppression contrôlée des systèmes actifs et expiration dans les cycles de sauvegarde ;

(d) limitation des journaux et éléments conservés aux finalités légitimes de sécurité, d'audit, de conformité et de défense de droits ; et

(e) recours à l'anonymisation ou à l'agrégation lorsque cela est approprié pour les analyses non spécifiques à un client et l'amélioration des Services.

 

Annexe 4

Sous-traitants ultérieurs actuels 

Les sous-traitants ultérieurs suivants sont autorisés à traiter des Données à caractère personnel du Client aux fins décrites ci-dessous. La version en vigueur de cette liste fait partie intégrante du présent DPA.
 

Sous-traitant ultérieurFinalitéPrincipal lieu de traitement
Sociétés du groupe Quivo mentionnées à l'Annexe 1     Parties des Services exécutées pour l'Entité contractante Quivo, en particulier l'exploitation de la plateforme Quivo par LOGSTA GmbH, dans le cadre d'accords intragroupe de traitement des données.     Union européenne et Royaume-Uni ; États-Unis pour LOGSTA LLC, transferts effectués sur la base des clauses contractuelles types de l'UE.     
Amazon Web Services EMEA Sàrl    Infrastructure cloud, bases de données managées, stockage, informatique sans serveur, sécurité, journalisation et services d'hébergement connexes.     Union européenne, principalement Irlande.
Google Ireland LimitedServices d'identité et d'authentification unique, lorsqu'ils sont activés.Union européenne ; autres lieux autorisés selon les conditions contractuelles applicables de Google.
Zendesk, Inc.Outil de tickets pour l'assistance client et correspondance associée, lorsque les demandes d'assistance et leurs pièces jointes contiennent des Données à caractère personnel du Client.    Union européenne, Irlande.
AfterShip LimitedSuivi des expéditions et informations de statut de livraison pour les envois expédiés dans le cadre des Services.États-Unis. Transferts effectués sur la base des clauses contractuelles types de l'UE.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Version: 2.0 (22 September 2026)