Accord de traitement des données à caractère personnel
Dernière mise à jour 8 septembre 2026
Le présent accord de traitement des données à caractère personnel (le « DPA ») fait partie intégrante du contrat relatif à la fourniture de la plateforme de formation à la conformité Zentrum24 Academy conclu entre les parties (le « Contrat principal ») et y est soumis. Il est conclu entre :
- Zentrum24 LLC, société dont l'adresse du siège est 1621 Central Ave, Cheyenne, Wyoming 82001, USA (« Zentrum24 Academy », le « Sous-traitant ») ; et
- le client identifié dans le Contrat principal et à l'Annexe I (le « Client », le « Responsable du traitement »).
Zentrum24 Academy et le Client sont désignés individuellement comme une « partie » et ensemble comme les « parties ». Le présent DPA traduit l'accord des parties sur le traitement des Données à caractère personnel dans le cadre du système multi-locataires de gestion de l'apprentissage en matière de conformité, fourni en mode Software-as-a-Service par Zentrum24 Academy et utilisé pour gérer les affectations de formation fondées sur les rôles, les cours SCORM, les questionnaires, les signatures électroniques conformes à 21 CFR Part 11, une piste d'audit à l'épreuve de toute altération et les certificats d'achèvement (le « Service »).
1. Définitions et interprétation
1.1 « Droit de la protection des données » désigne l'ensemble des lois et réglementations applicables au traitement des Données à caractère personnel au titre du présent DPA, y compris le règlement (UE) 2016/679 (le « GDPR »), le GDPR tel que maintenu en droit du Royaume-Uni (le « UK GDPR ») ainsi que le UK Data Protection Act 2018 et, le cas échéant, la loi fédérale suisse sur la protection des données.
1.2 Les termes « Responsable du traitement », « Sous-traitant », « Personne concernée », « Données à caractère personnel », « Violation de données à caractère personnel », « traitement », « catégories particulières de données à caractère personnel » et « autorité de contrôle » ont le sens qui leur est donné dans le GDPR.
1.3 « Sous-traitant ultérieur » désigne tout tiers auquel Zentrum24 Academy (ou un autre sous-traitant ultérieur de Zentrum24 Academy) fait appel pour traiter des Données à caractère personnel pour le compte du Client au titre du présent DPA.
1.4 « SCCs » désigne les clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers figurant dans la décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021, ainsi que le UK International Data Transfer Addendum et toute adaptation suisse applicable, telles que décrites plus en détail à la Section 12.
1.5 En cas de contradiction entre le présent DPA et le Contrat principal en ce qui concerne le traitement des Données à caractère personnel, le présent DPA prévaut. En cas de contradiction entre le présent DPA et les SCCs, les SCCs prévalent.
2. Objet, durée, nature et finalité du traitement
2.1 Rôles. Le Client est le Responsable du traitement et Zentrum24 Academy est le Sous-traitant en ce qui concerne les Données à caractère personnel traitées aux fins de la fourniture du Service. Lorsque Zentrum24 Academy traite un ensemble limité de Données à caractère personnel en qualité de responsable du traitement autonome pour ses propres finalités commerciales légitimes (par exemple, l'administration des comptes, la facturation, la sécurité, la prévention de la fraude et l'amélioration du produit au moyen de données agrégées ou dépersonnalisées), elle le fait conformément à sa politique de confidentialité et au Droit de la protection des données applicable, et un tel traitement n'entre pas dans le champ d'application du présent DPA.
2.2 Objet. Le traitement a pour objet la fourniture, l'exploitation, le support et la sécurité du Service pour le compte du Client.
2.3 Durée. Zentrum24 Academy traitera les Données à caractère personnel pendant la durée du Contrat principal et pendant la période supplémentaire prévue à la Section 10 (suppression et restitution), sauf si une durée de conservation plus longue est requise par la loi applicable.
2.4 Nature et finalité. Le traitement a pour nature et pour finalité l'hébergement et l'exploitation d'un système de gestion de l'apprentissage en matière de conformité, ce qui comprend : la création et l'administration des comptes de locataires et des fiches utilisateurs ; l'affectation et le suivi des formations fondées sur les rôles ; la diffusion des cours SCORM et des questionnaires ; l'enregistrement de l'état d'achèvement, des scores et des signatures électroniques conformes à 21 CFR Part 11 ; la génération des certificats d'achèvement ; la tenue d'une piste d'audit à l'épreuve de toute altération et chaînée par hachage ; ainsi que la fourniture de prestations de sécurité, de surveillance, de sauvegarde et de support.
2.5 Les catégories de Personnes concernées et de Données à caractère personnel, ainsi que les autres précisions relatives au traitement, figurent à l'Annexe I.
3. Traitement sur la seule base d'instructions documentées
3.1 Zentrum24 Academy ne traitera les Données à caractère personnel que sur instructions documentées du Client, y compris en ce qui concerne les transferts internationaux, à moins qu'elle ne soit tenue d'y procéder autrement en vertu du droit de l'Union européenne ou du droit d'un État membre auquel Zentrum24 Academy est soumise ; dans un tel cas, Zentrum24 Academy informera le Client de cette obligation juridique avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public.
3.2 Le Contrat principal, le présent DPA (y compris ses Annexes) ainsi que l'utilisation et le paramétrage autorisés du Service par le Client constituent l'intégralité des instructions documentées du Client. Toute instruction supplémentaire ou différente doit faire l'objet d'un accord écrit et peut donner lieu à des ajustements des frais ou du périmètre.
3.3 Zentrum24 Academy informera immédiatement le Client si, selon elle, une instruction constitue une violation du Droit de la protection des données. Zentrum24 Academy n'est pas tenue de procéder à une appréciation juridique des instructions du Client et la présente Section 3.3 s'applique sans préjudice des obligations respectives des parties au titre du Droit de la protection des données.
4. Confidentialité
4.1 Zentrum24 Academy veillera à ce que les personnes autorisées à traiter les Données à caractère personnel s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
4.2 Zentrum24 Academy limitera l'accès aux Données à caractère personnel au personnel qui a besoin d'y accéder pour exécuter les obligations de Zentrum24 Academy au titre du Contrat principal, et veillera à ce que ce personnel reçoive une formation appropriée en matière de protection des données et de sécurité.
5. Sécurité du traitement (article 32)
5.1 Compte tenu de l'état des connaissances, des coûts de mise en œuvre ainsi que de la nature, de la portée, du contexte et des finalités du traitement, de même que des risques pour les droits et libertés des personnes physiques, Zentrum24 Academy mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Les mesures en vigueur à la date d'entrée en vigueur sont décrites à l'Annexe II.
5.2 Zentrum24 Academy peut mettre à jour ou modifier les mesures figurant à l'Annexe II de temps à autre, à condition que ces mises à jour ne réduisent pas de manière substantielle le niveau global de sécurité du Service.
5.3 Le Client est responsable de l'utilisation sécurisée du Service relevant de son contrôle, y compris de la configuration des accès fondés sur les rôles, de la mise en œuvre de l'authentification multifacteur et de la politique de mots de passe lorsqu'elles sont proposées, de la gestion de ses administrateurs et de ses utilisateurs, ainsi que de la désactivation rapide des identifiants des utilisateurs qui n'ont plus besoin d'accéder au Service.
6. Sous-traitants ultérieurs
6.1 Autorisation générale. Le Client accorde à Zentrum24 Academy une autorisation générale de faire appel à des Sous-traitants ultérieurs pour traiter des Données à caractère personnel, sous réserve de la présente Section 6. Les Sous-traitants ultérieurs autorisés à la date d'entrée en vigueur sont énumérés à l'Annexe III.
6.2 Répercussion des obligations. Lorsque Zentrum24 Academy fait appel à un Sous-traitant ultérieur, elle le fait au moyen d'un contrat écrit imposant des obligations de protection des données substantiellement identiques à celles prévues par le présent DPA et offrant un niveau de protection au moins équivalent, en particulier des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Zentrum24 Academy demeure pleinement responsable envers le Client de l'exécution des obligations de chaque Sous-traitant ultérieur.
6.3 Notification des changements et objection. Zentrum24 Academy notifiera préalablement au Client par écrit (cette notification pouvant être adressée par courrier électronique, via le Service ou sur la page des sous-traitants ultérieurs de Zentrum24 Academy) tout ajout ou remplacement envisagé d'un Sous-traitant ultérieur, en laissant au Client une possibilité raisonnable — au moins [30] jours avant que le nouveau Sous-traitant ultérieur ne commence à traiter des Données à caractère personnel — de s'y opposer pour des motifs raisonnables tenant à la protection des données. Si le Client s'y oppose, les parties s'efforceront de bonne foi de résoudre l'objection. À défaut de solution, le Client pourra, à titre de recours unique et exclusif, résilier la partie concernée du Service conformément au Contrat principal.
7. Assistance en matière de demandes des Personnes concernées
7.1 Compte tenu de la nature du traitement, Zentrum24 Academy aidera le Client, par des mesures techniques et organisationnelles appropriées et dans toute la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des Personnes concernées prévus au chapitre III du GDPR (y compris les droits d'accès, de rectification, d'effacement, de limitation, à la portabilité des données et d'opposition).
7.2 Zentrum24 Academy mettra à disposition, au sein du Service, des fonctionnalités en libre-service permettant au Client d'accéder aux Données à caractère personnel, de les corriger, de les exporter et de les supprimer. Lorsqu'une demande d'une Personne concernée ne peut être satisfaite au moyen de ces fonctionnalités, Zentrum24 Academy fournira une assistance supplémentaire raisonnable à la demande du Client.
7.3 Si Zentrum24 Academy reçoit une demande directement d'une Personne concernée portant sur des Données à caractère personnel traitées au titre du présent DPA, Zentrum24 Academy en informera sans délai le Client, sauf interdiction légale, et ne répondra pas elle-même à la demande, sauf sur instructions documentées du Client ou si la loi applicable l'exige.
8. Assistance au titre des articles 32 à 36
8.1 Compte tenu de la nature du traitement et des informations dont dispose Zentrum24 Academy, Zentrum24 Academy aidera le Client à assurer le respect de ses obligations au titre des articles 32 à 36 du GDPR, à savoir la sécurité du traitement, la notification des Violations de données à caractère personnel à l'autorité de contrôle et aux Personnes concernées, les analyses d'impact relatives à la protection des données et la consultation préalable de l'autorité de contrôle.
8.2 Cette assistance peut consister à mettre à disposition les informations de sécurité figurant à l'Annexe II, le présent DPA et toute autre documentation raisonnablement nécessaire au Client pour réaliser une analyse d'impact relative à la protection des données et, lorsque cela est requis, une consultation préalable.
9. Notification des Violations de données à caractère personnel
9.1 Zentrum24 Academy notifiera au Client, dans les meilleurs délais après en avoir pris connaissance, toute Violation de données à caractère personnel affectant des Données à caractère personnel traitées au titre du présent DPA.
9.2 La notification décrira, dans la mesure où ces éléments sont connus et dans la mesure raisonnablement possible, la nature de la violation, les catégories et le nombre approximatif de Personnes concernées et d'enregistrements concernés, les conséquences probables ainsi que les mesures prises ou proposées pour remédier à la violation et en atténuer les effets. Lorsque ces informations ne peuvent être fournies simultanément, elles peuvent l'être de manière échelonnée, sans autre retard indu.
9.3 La notification d'une Violation de données à caractère personnel par Zentrum24 Academy, ou la réponse qu'elle y apporte, ne saurait être interprétée comme une reconnaissance par Zentrum24 Academy d'une faute ou d'une responsabilité quelconque. Le Client demeure responsable de ses propres obligations de notification aux autorités de contrôle et aux Personnes concernées.
10. Suppression et restitution à la fin du contrat
10.1 Au choix du Client, Zentrum24 Academy supprimera ou restituera au Client l'ensemble des Données à caractère personnel au terme de la fourniture du Service, et supprimera les copies existantes, sauf si le droit de l'Union européenne ou le droit d'un État membre exige la conservation des Données à caractère personnel.
10.2 Le Client peut exporter ses Données à caractère personnel (y compris les relevés de formation, les manifestes de signature électronique, les entrées de la piste d'audit et les certificats) au moyen de la fonctionnalité d'exportation du Service pendant la durée du contrat et pendant une période de [30] jours suivant la résiliation ou l'expiration (la « période de récupération »). À l'issue de la période de récupération, Zentrum24 Academy supprimera les Données à caractère personnel dans un délai de [90] jours, sous réserve de la Section 10.3.
10.3 Zentrum24 Academy peut conserver les Données à caractère personnel dans la mesure et pendant la durée requises par la loi applicable (y compris les enregistrements qui doivent être conservés pour garantir l'intégrité d'une piste d'audit conforme à 21 CFR Part 11 / EU Annex 11), et les Données à caractère personnel figurant dans les sauvegardes chiffrées de routine seront supprimées conformément au calendrier de rotation des sauvegardes de Zentrum24 Academy. Pendant toute conservation prolongée de ce type, les obligations du présent DPA continuent de s'appliquer, les Données à caractère personnel demeurent soumises aux mesures de sécurité figurant à l'Annexe II et ne seront traitées que dans la mesure nécessaire à la finalité de conservation.
10.4 Sur demande écrite du Client, Zentrum24 Academy certifiera par écrit qu'elle s'est conformée à la présente Section 10.
11. Audits et informations
11.1 Zentrum24 Academy mettra à la disposition du Client toutes les informations raisonnablement nécessaires pour démontrer le respect des obligations prévues à l'article 28 du GDPR et par le présent DPA, et permettra la réalisation d'audits, y compris d'inspections, par le Client ou par un auditeur mandaté par celui-ci, et y contribuera.
11.2 Afin de satisfaire aux exigences de la Section 11.1, Zentrum24 Academy peut mettre à disposition sa documentation de sécurité alors en vigueur, des rapports d'audit de tiers, des certifications et des réponses à des questionnaires de sécurité écrits raisonnables.
11.3 Lorsque les informations mises à disposition au titre de la Section 11.2 sont insuffisantes, le Client peut, moyennant un préavis écrit raisonnable d'au moins [30] jours et au maximum une fois par période de douze mois (sauf si l'audit est requis à la suite d'une Violation de données à caractère personnel ou par une autorité de contrôle), réaliser un audit pendant les heures ouvrables normales. Les audits doivent être menés de manière à minimiser les perturbations, doivent respecter la confidentialité et la sécurité des autres clients de Zentrum24 Academy et de son environnement multi-locataires, ne doivent comprendre ni l'accès aux données d'autres clients ni de tests d'intrusion sur les systèmes de production sans l'accord écrit préalable de Zentrum24 Academy, et l'auditeur doit souscrire un engagement de confidentialité acceptable pour Zentrum24 Academy. Chaque partie supporte ses propres coûts, étant entendu que le Client supporte les coûts raisonnables de Zentrum24 Academy lorsque l'audit ne révèle aucun manquement significatif.
12. Transferts internationaux
12.1 Le Service est hébergé sur Vercel (hébergement applicatif) et Supabase (base de données PostgreSQL managée et stockage d'objets), le traitement principal étant réalisé aux États-Unis (AWS us-east-1 (Northern Virginia, United States)) ; Zentrum24 Academy est établie aux États-Unis. En conséquence, la fourniture du Service peut impliquer le transfert de Données à caractère personnel vers les États-Unis et vers d'autres pays dans lesquels Zentrum24 Academy ou ses Sous-traitants ultérieurs exercent leurs activités, ainsi que leur traitement dans ces pays.
12.2 Lorsque le traitement de Données à caractère personnel soumises au GDPR ou au UK GDPR implique un transfert vers un pays ne faisant pas l'objet d'une décision d'adéquation, les parties conviennent qu'un tel transfert est régi par les SCCs, qui sont intégrées au présent DPA par référence et complétées comme suit :
- Module. Le module deux (responsable du traitement vers sous-traitant) s'applique lorsque le Client est responsable du traitement et Zentrum24 Academy sous-traitant. Le module trois (sous-traitant vers sous-traitant) s'applique aux transferts ultérieurs vers des Sous-traitants ultérieurs.
- Clause d'amarrage (clause 7). La clause d'amarrage facultative s'applique.
- Autorisation générale (clause 9, point a), option 2). L'autorisation générale de recourir à des Sous-traitants ultérieurs prévue à la Section 6 s'applique, avec le délai précisé à la Section 6.3.
- Voies de recours et droit applicable/for compétent (clauses 11, 17, 18). La clause facultative relative aux voies de recours ne s'applique pas ; le droit applicable et le for compétent sont ceux d'un État membre de l'Union européenne qui admet les droits des tiers bénéficiaires, à savoir l'Irlande.
- Annexes. L'Annexe I du présent DPA complète les annexes I.A et I.B des SCCs ; l'autorité de contrôle compétente (annexe I.C) est identifiée à l'Annexe I ; l'Annexe II du présent DPA complète l'annexe II des SCCs ; et l'Annexe III du présent DPA complète la liste des Sous-traitants ultérieurs.
12.3 Royaume-Uni. Pour les transferts soumis au UK GDPR, les SCCs s'appliquent telles que modifiées et complétées par le UK International Data Transfer Addendum publié par l'Information Commissioner en vertu de la section 119A du Data Protection Act 2018, lequel est intégré par référence et complété au moyen des informations correspondantes figurant dans le présent DPA et ses Annexes.
12.4 Suisse. Pour les transferts soumis à la loi fédérale suisse sur la protection des données, les SCCs s'appliquent avec les adaptations nécessaires pour donner effet au droit suisse (y compris les références au Préposé fédéral à la protection des données et à la transparence et au droit suisse), telles que publiées par l'autorité suisse.
12.5 Lorsque et dans la mesure où Zentrum24 Academy adhère à un cadre de transfert approuvé reconnu comme offrant un niveau de protection adéquat (par exemple, l'EU-U.S. Data Privacy Framework et ses extensions britannique et suisse), les parties peuvent s'appuyer sur ce cadre comme mécanisme de transfert alternatif pour les transferts vers les États-Unis.
12.6 Si le mécanisme de transfert invoqué est invalidé, remplacé ou cesse de constituer une base valable de transfert, les parties collaboreront de bonne foi afin de mettre en œuvre, dans les meilleurs délais, un autre mécanisme de transfert licite.
13. Responsabilité
13.1 La responsabilité de chaque partie découlant du présent DPA et des SCCs ou liée à ceux-ci, qu'elle soit contractuelle, délictuelle (y compris pour négligence) ou autre, est soumise aux limitations et exclusions globales de responsabilité convenues dans le Contrat principal, et toute référence, dans ces limitations, à la responsabilité d'une partie s'entend de la responsabilité globale de cette partie au titre du Contrat principal et du présent DPA pris ensemble.
13.2 Aucune disposition du présent DPA ne limite ni n'exclut la responsabilité de l'une ou l'autre partie lorsque celle-ci ne peut être limitée ou exclue en vertu de la loi applicable, y compris la responsabilité relative au droit à réparation d'une Personne concernée au titre de l'article 82 du GDPR, ou les droits des Personnes concernées au titre des SCCs.
13.3 Entre les parties, et sans préjudice des droits des Personnes concernées ou des autorités de contrôle, la responsabilité au titre des amendes administratives, réclamations ou dommages résultant du manquement d'une partie à ses propres obligations au titre du Droit de la protection des données sera répartie en fonction de la part de responsabilité de chaque partie dans le préjudice causé, compte tenu des rôles de Responsable du traitement et de Sous-traitant.
14. Dispositions générales
14.1 Durée. Le présent DPA prend effet à la date d'entrée en vigueur du Contrat principal (ou, si elle est postérieure, à la date de sa dernière signature) et demeure en vigueur aussi longtemps que Zentrum24 Academy traite des Données à caractère personnel pour le compte du Client.
14.2 Droit applicable et juridiction compétente. Sauf disposition contraire imposée par le Droit de la protection des données ou par les SCCs, le présent DPA est régi par les lois de l'État du Wyoming, USA, et interprété conformément à celles-ci, et les tribunaux désignés dans le Contrat principal ont compétence exclusive.
14.3 Divisibilité et survie. Si une disposition du présent DPA est jugée nulle ou inapplicable, les autres dispositions demeurent en vigueur. Les dispositions qui, par leur nature, doivent survivre à la fin du contrat lui survivront.
14.4 Contact en matière de protection des données. Les questions relatives à la protection des données au titre du présent DPA peuvent être adressées à Zentrum24 Academy à l'adresse contact@zentrum24.com.
Annexe I — Description du traitement
A. Liste des parties
Exportateur de données (Responsable du traitement) : le Client identifié dans le Contrat principal.
- Nom et adresse : (à compléter par le Client) / (à compléter par le Client).
- Personne de contact, fonction et coordonnées : (à compléter par le Client).
- Activités pertinentes au regard des données transférées : utilisation du Service Zentrum24 Academy pour administrer et enregistrer la formation à la conformité de son personnel.
- Rôle : Responsable du traitement.
Importateur de données (Sous-traitant) : Zentrum24 LLC
- Nom et adresse : Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA.
- Personne de contact, fonction et coordonnées : contact@zentrum24.com.
- Activités pertinentes au regard des données transférées : fourniture, exploitation, support et sécurité de la plateforme de formation à la conformité Zentrum24 Academy.
- Rôle : Sous-traitant.
B. Description du traitement
Catégories de Personnes concernées. Le personnel du Client et les autres personnes dont le Client administre la formation au moyen du Service, notamment :
- les salariés, stagiaires et travailleurs du Client affectés à une formation à la conformité ;
- les administrateurs, auteurs, responsables et apprenants du Client titulaires d'un compte sur le Service ;
- les prestataires, le personnel intérimaire ou les autres utilisateurs autorisés que le Client choisit d'inscrire.
Catégories de Données à caractère personnel.
- Données de compte : nom de l'organisation et formule d'abonnement.
- Données d'identité et de profil des utilisateurs : nom complet, adresse électronique professionnelle, identifiant d'employé facultatif, rôle attribué (administrateur du locataire / auteur / responsable / apprenant) et données d'authentification (mot de passe haché, secret d'authentification multifacteur TOTP et codes de secours, ainsi qu'identifiants SSO lorsque SAML/SCIM est utilisé).
- Relevés de formation : affectations de cours et de questionnaires, état d'achèvement, scores, enregistrements de signature électronique conformes à 21 CFR Part 11 (identité du signataire, signification de la signature et horodatage) et certificats d'achèvement.
- Journaux d'audit et de sécurité : adresse IP, user-agent, horodatages et métadonnées d'événement consignés dans la piste d'audit à l'épreuve de toute altération et chaînée par hachage.
Catégories particulières de Données à caractère personnel. Le Service n'est ni conçu ni destiné à traiter des catégories particulières de données à caractère personnel (article 9) ou des données relatives aux condamnations pénales (article 10). Le Client ne doit pas téléverser de telles données, hormis dans un contenu en texte libre qu'il choisirait de saisir ; s'il le fait, il lui appartient de s'assurer de l'existence d'une base légale et de toute garantie supplémentaire.
Fréquence du traitement. Continue, pendant toute la durée du Contrat principal.
Nature et finalité du traitement. Telles que décrites à la Section 2 du présent DPA — hébergement et exploitation d'un système de gestion de l'apprentissage en matière de conformité, y compris l'affectation et le suivi des formations, la diffusion des cours SCORM et des questionnaires, l'enregistrement des scores et des signatures électroniques, la génération des certificats, la tenue d'une piste d'audit ainsi que la fourniture de prestations de sécurité, de sauvegarde, de surveillance et de support.
Durée de conservation. Pendant la durée du Contrat principal, augmentée des périodes décrites à la Section 10, puis uniquement dans la mesure requise par la loi applicable (par exemple, pour conserver les relevés de formation et les enregistrements de la piste d'audit soumis à réglementation).
Transferts vers des Sous-traitants ultérieurs. L'objet, la nature et la durée du traitement effectué par les Sous-traitants ultérieurs sont indiqués à l'Annexe III.
C. Autorité de contrôle compétente
L'autorité de contrôle compétente est l'autorité de l'État membre de l'Union européenne dans lequel le Client, ou son représentant dans l'Union européenne, est établi, ou toute autre autorité déterminée conformément à la clause 13 des SCCs : la Data Protection Commission irlandaise. Pour les transferts relevant du Royaume-Uni, l'autorité compétente est le UK Information Commissioner's Office ; pour les transferts relevant de la Suisse, le Préposé fédéral à la protection des données et à la transparence.
Annexe II — Mesures techniques et organisationnelles de sécurité
Les mesures suivantes sont mises en œuvre et maintenues par Zentrum24 Academy à la date d'entrée en vigueur. Elles peuvent être mises à jour conformément à la Section 5.2. La présente Annexe complète également l'annexe II des SCCs.
1. Isolation des locataires et contrôle d'accès
- Isolation stricte multi-locataires appliquée au niveau de la base de données au moyen de la sécurité au niveau des lignes (RLS) de PostgreSQL, l'application se connectant au moyen d'un rôle dédié non superutilisateur qui ne peut contourner les politiques RLS.
- Contrôle d'accès fondé sur les rôles (RBAC) reposant sur quatre rôles applicatifs — administrateur du locataire, auteur, responsable et apprenant — limitant les fonctionnalités et l'accès aux données selon le principe du moindre privilège.
- Gestion de sessions sans état au moyen de JWT signés stockés dans des cookies httpOnly avec expiration par délai d'inactivité.
2. Authentification et gestion des secrets
- Authentification multifacteur (MFA) par mots de passe à usage unique fondés sur le temps (TOTP) avec codes de secours de récupération.
- Protection des mots de passe par hachage bcrypt assorti d'exigences de complexité configurables, d'un historique des mots de passe et d'un verrouillage du compte en cas d'échecs répétés.
- Fédération d'identité pour les entreprises au moyen de l'authentification unique SAML et du provisionnement des utilisateurs SCIM (disponible dans l'offre Pro).
- Protection des secrets par chiffrement par enveloppe de type KMS pour les secrets MFA et SSO stockés.
3. Chiffrement
- Chiffrement en transit au moyen de TLS pour les connexions vers le Service et à l'intérieur de celui-ci.
- Chiffrement au repos pour la base de données PostgreSQL managée et pour le stockage d'objets (compartiments privés avec chiffrement côté serveur), fourni par Supabase.
4. Intégrité, audit et enregistrements électroniques
- Journal d'audit à l'épreuve de toute altération et chaîné par hachage offrant un enregistrement vérifiable, en ajout seul, des événements pertinents pour la sécurité et la conformité.
- Signatures électroniques conformes à 21 CFR Part 11 consignant l'identité du signataire, la signification de la signature et un horodatage de confiance, conformément aux attentes de EU Annex 11.
5. Disponibilité, résilience et sécurité de l'infrastructure
- Hébergement sur Vercel (hébergement applicatif serverless managé derrière un réseau edge mondial), avec une base de données PostgreSQL managée et un stockage d'objets privé et chiffré fourni par Supabase ; l'état de la limitation de débit est conservé dans la base de données PostgreSQL. Région d'hébergement principale : AWS us-east-1 (Northern Virginia, United States).
- Sauvegardes managées de la base de données, avec chiffrement au repos et calendrier de rotation défini.
- Limitation de débit par locataire et par utilisateur afin de protéger la disponibilité et de limiter les abus.
- Courrier électronique transactionnel acheminé via Resend (Resend, Inc.), avec un transport SMTP direct disponible en solution de repli.
6. Mesures organisationnelles
- Obligations de confidentialité imposées au personnel autorisé à traiter des Données à caractère personnel, assorties d'une formation à la protection des données et à la sécurité.
- Accès administratif selon le principe du moindre privilège aux systèmes de production, limité au personnel qui en a besoin pour exploiter et supporter le Service.
- Gouvernance des sous-traitants ultérieurs au moyen de contrats écrits imposant des obligations de protection des données offrant un niveau de protection au moins équivalent à celui du présent DPA (Section 6).
- Surveillance des erreurs configurée de manière à limiter la capture de Données à caractère personnel (journaux applicatifs structurés conservés par la plateforme d'hébergement ; aucun service tiers de surveillance des erreurs n'est installé).
7. Normes de référence
Le Service et ses contrôles sont conçus par référence à 21 CFR Part 11, EU Annex 11, ICH Q9, GAMP 5, SCORM 1.2/2004 et au GDPR/UK-GDPR. Les références à des normes décrivent une intention de conception et ne constituent pas, en elles-mêmes, une garantie de certification ni de la conformité réglementaire d'un client déterminé.
Annexe III — Liste des Sous-traitants ultérieurs autorisés
À la date d'entrée en vigueur, Zentrum24 Academy fait appel aux Sous-traitants ultérieurs suivants. Cette liste peut évoluer conformément à la Section 6.3.
- Vercel Inc. — hébergement applicatif et diffusion de contenu. Lieu de traitement : les États-Unis. Nature : mise à disposition de l'application et traitement du trafic de requêtes.
- Supabase — base de données PostgreSQL managée et stockage d'objets privé et chiffré. Lieu de traitement : les États-Unis. Nature : stockage des données du Service, y compris les données de compte, d'utilisateur, de relevés de formation et d'audit.
- Stripe, Inc. — traitement des paiements et facturation des abonnements. Lieu de traitement : États-Unis. Nature : traitement des données de compte du Client et des coordonnées de facturation ; Stripe ne traite pas les relevés de formation des apprenants.
- Fournisseur de messagerie / SMTP (non encore sélectionné) — acheminement du courrier électronique transactionnel. Lieu de traitement : États-Unis. Nature : acheminement des notifications du Service contenant le nom et l'adresse électronique de l'utilisateur. Ce sous-traitant ultérieur sera identifié ici avant le lancement.
Signatures
En signant le Contrat principal, ou en signant séparément le présent DPA, chaque partie accepte d'être liée par le présent DPA. Chaque partie garantit que la personne qui signe en son nom est dûment habilitée à le faire.
Pour Zentrum24 LLC (Sous-traitant) : Nom : Anselme Metoudou ; Fonction : Directeur général / Membre gérant ; Date : à la signature ; Signature : ____________________.
Pour le Client (Responsable du traitement) : Nom : ____________________ ; Fonction : ____________________ ; Date : ____________________ ; Signature : ____________________.