Accord de traitement des données (ATD)
Dernière mise à jour : 20 juin 2026.
Le présent ATD fait partie des Conditions d'utilisation et est régi par celles-ci. Il est conçu pour s'aligner sur les principaux cadres de protection des données, notamment l'article 28 du RGPD de l'UE, ainsi que sur les lois relatives à la protection des données applicables aux parties.
1. Rôles
L'Organisation est le Responsable du traitement des données personnelles qu'elle saisit ou téléverse concernant les individus, les ménages et les établissements qu'elle enregistre et accompagne sur la plateforme (chacun désigné comme un « Bénéficiaire »), ainsi que concernant son personnel, ses contacts et ses opérations (collectivement, les « Données de l'Organisation »). CommonLynk est le Sous-traitant, traitant les Données de l'Organisation uniquement pour fournir la plateforme et uniquement conformément aux instructions documentées du Responsable du traitement (y compris par la configuration et l'utilisation de la plateforme). CommonLynk informera le Responsable du traitement si, à son avis, une instruction enfreint la législation applicable.
2. Objet, durée, nature & finalité
- Objet / nature : hébergement, stockage, traitement et affichage des Données de l'Organisation afin de fournir les fonctionnalités de gestion des bénéficiaires, de programmes, de formulaires, de rapports et fonctionnalités connexes de la plateforme.
- Durée : pour la durée de l'abonnement et les périodes de conservation prévues dans la [Politique de conservation des données](./DATA_RETENTION_POLICY.md).
- Types de données : tels que déterminés par le Responsable du traitement — généralement des données d'identification, des coordonnées, des dossiers de programme/présence, des réponses à des formulaires, ainsi que toute donnée de catégorie particulière ou concernant des enfants que le Responsable du traitement choisit d'enregistrer.
- Catégories de personnes concernées : les Bénéficiaires, le personnel et les contacts du Responsable du traitement.
3. Obligations du Sous-traitant
CommonLynk s'engage à :
1. Traiter les Données de l'Organisation uniquement sur la base d'instructions documentées, y compris pour les transferts, sauf obligation légale contraire (et à notifier le Responsable du traitement d'une telle obligation, sauf interdiction légale).
2. Veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité.
3. Mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées (Annexe A).
4. Respecter les conditions relatives au recours à des sous-traitants ultérieurs (Section 5).
5. Assister le Responsable du traitement, par des mesures appropriées, pour répondre aux demandes des personnes concernées (accès, rectification, effacement, etc.).
6. Assister le Responsable du traitement en matière de sécurité, de notification des violations, d'analyses d'impact et de consultations préalables, en tenant compte des informations dont dispose CommonLynk.
7. À la cessation du contrat, supprimer ou restituer les Données de l'Organisation au choix du Responsable du traitement, et supprimer les copies existantes sauf si leur conservation est requise par la loi (voir la Politique de conservation des données).
8. Mettre à disposition les informations nécessaires pour démontrer la conformité et permettre et contribuer aux audits (Section 7).
4. Mesures de sécurité (résumé de l'Annexe A)
Chiffrement en transit (HTTPS/TLS) ; isolation des données par locataire ; contrôle d'accès basé sur les rôles ; accès aux fichiers téléversés authentifié et vérifié par propriété ; secrets stockés de manière chiffrée ; sauvegardes chiffrées régulières ; journalisation et surveillance ; accès administratif selon le principe du moindre privilège. Mesures complètes en vigueur : [SECURITY OVERVIEW URL].
5. Sous-traitants ultérieurs
Le Responsable du traitement accorde une autorisation générale à CommonLynk pour recourir à des sous-traitants ultérieurs (par exemple, envoi d'e-mails, traitement des paiements, hébergement en nuage/sauvegardes) répertoriés à l'adresse [SUB-PROCESSOR LIST URL]. CommonLynk s'engage à (a) imposer à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que le présent ATD, (b) demeurer pleinement responsable de ses sous-traitants ultérieurs, et (c) donner au Responsable du traitement un préavis concernant les ajouts ou remplacements envisagés, permettant au Responsable du traitement de s'y opposer pour des motifs légitimes liés à la protection des données.
6. Violations de données personnelles
CommonLynk notifiera le Responsable du traitement dans les meilleurs délais après avoir pris connaissance d'une violation de données personnelles affectant les Données de l'Organisation, en fournissant les informations dont le Responsable du traitement a raisonnablement besoin pour satisfaire à ses propres obligations de notification (lesquelles, en vertu de certaines législations, peuvent être aussi courtes que 72 heures pour en informer une autorité de contrôle). CommonLynk ne notifiera pas les personnes concernées ou les autorités de contrôle du Responsable du traitement en son nom, sauf instruction expresse.
7. Audits
CommonLynk mettra à disposition les informations raisonnablement nécessaires pour démontrer la conformité au présent ATD et permettra les audits/inspections par le Responsable du traitement ou l'auditeur qu'il aura désigné, moyennant un préavis raisonnable, pendant les heures ouvrables, sous réserve de confidentialité et sans perturber de manière déraisonnable les opérations. CommonLynk peut satisfaire aux demandes d'audit par le biais de certifications ou de rapports tiers à jour, lorsqu'ils sont disponibles.
8. Transferts internationaux
Lorsque CommonLynk traite ou transfère des Données de l'Organisation au-delà des frontières, il appliquera les garanties requises par la législation applicable — lesquelles peuvent inclure des autorisations d'autorités de contrôle, des Clauses Contractuelles Types (Standard Contractual Clauses) ou des garanties contractuelles équivalentes, et/ou un hébergement dans la région lorsqu'une juridiction l'exige. Les parties coopéreront pour mettre en place le mécanisme approprié pour les personnes concernées par les données du Responsable du traitement.
9. Demandes des personnes concernées
Si CommonLynk reçoit une demande d'une personne concernée relative aux Données de l'Organisation, il n'y répondra pas directement (sauf pour confirmer que la demande doit être adressée au Responsable du traitement) et la transmettra rapidement au Responsable du traitement et apportera son assistance comme indiqué ci-dessus.
10. Responsabilité, durée & primauté
La responsabilité au titre du présent ATD est soumise aux limitations prévues dans les Conditions d'utilisation. Il prend effet lorsque le Responsable du traitement accepte les Conditions et se poursuit tant que CommonLynk traite des Données de l'Organisation. En cas de conflit entre le présent ATD et les Conditions d'utilisation sur des questions de protection des données, le présent ATD prévaut.