1. Définitions
a) « Affilié » désigne toute personne ou entité qui, directement ou indirectement par l'intermédiaire d'un ou plusieurs intermédiaires, contrôle, est contrôlée ou est sous contrôle commun avec Catalyst.
b) « Responsable du traitement » désigne toute personne ou organisation qui, seule ou conjointement avec d'autres, détermine les finalités et les moyens du traitement des informations personnelles.
c) « Informations personnelles » désigne toute information relative à une personne identifiée ou identifiable, y compris, mais sans s'y limiter, le nom, l'adresse postale, l'adresse électronique ou tout autre contact en ligne (tel qu'un identifiant d'utilisateur en ligne), le numéro de téléphone, la date de naissance, le numéro de sécurité sociale (ou son équivalent), ou tout autre identifiant unique ou un ou plusieurs facteurs spécifiques à l'identité physique, physiologique, mentale, économique ou sociale de l'individu, que ces données soient sous forme individuelle ou agrégée et quel que soit le support dans lequel elles sont contenues, qui peuvent être (i) divulguées à tout moment au contractant ou à son personnel par Catalyst ou le client de Catalyst ou leur personnel respectif dans le cadre des services ; (ii) traitées à tout moment par le contractant ou son personnel dans le cadre des services ; ou (iii) dérivées par le contractant ou son personnel des informations décrites dans (i) ou (ii) ci-dessus.
d) « Personnel » désigne les employés, agents, consultants ou sous-traitants du contractant ou de Catalyst, selon le cas.
e) « Bouclier de confidentialité » désigne les cadres entre l'Union européenne (UE) et les États-Unis, et entre la Suisse et les États-Unis, pour la protection de la vie privée.
f) « Sous-traitant » désigne toute personne ou entité qui traite des données personnelles pour le compte d'un responsable du traitement.
g) « Traiter » ou « Traitement » signifie toute opération ou ensemble d'opérations effectuées sur des informations personnelles, qu'elles soient ou non effectuées par des moyens automatisés, comme la création, la collecte, l'acquisition, l'obtention, l'accès, l'enregistrement, l'organisation, le stockage, l'adaptation, la modification, la récupération, la consultation, l'utilisation, la divulgation ou la destruction des données.
2. Utilisation des informations personnelles
Le contractant n'utilisera les informations personnelles que selon les autorisations expresses prévues par l'accord ou tout calendrier de services.
3. Traitement des informations personnelles
a. Sauf si Catalyst reconnaît ailleurs dans cet accord que le contractant est un responsable du traitement, Catalyst aura l'autorité exclusive de déterminer les finalités et les moyens de traitement des informations personnelles.
b. Lors du traitement des informations personnelles, le contractant se conformera à toutes les lois applicables en vigueur et à celles qui entreront en vigueur concernant la confidentialité, la confidentialité ou la sécurité des informations personnelles.
c. Le contractant ne traitera les informations personnelles qu'au nom et au profit de Catalyst et uniquement aux fins de traiter les informations personnelles dans le cadre du présent accord et/ou du calendrier des services, et remplira ses obligations conformément à l'accord et/ou au calendrier des services et aux instructions écrites de Catalyst.
d. Le contractant limitera l'accès aux informations personnelles à son personnel ayant besoin de connaître ces informations comme condition à la prestation de services pour ou au nom de Catalyst. Le contractant exercera la supervision nécessaire et appropriée sur son personnel concerné pour maintenir une confidentialité et une sécurité appropriées des informations personnelles. Le contractant garantira que le personnel ayant accès aux informations personnelles reçoit périodiquement une formation concernant la confidentialité, la sécurité et les limitations sur le traitement des informations personnelles telles que prévues dans le présent accord.
e. Le contractant ne transférera pas d’informations personnelles qui ont été initialement livrées à un emplacement situé à l'intérieur de l'UE, en dehors de l'UE sans le consentement écrit explicite de Catalyst.
f. Le contractant ne partagera pas, ne transférera pas, ne divulguera pas et ne fournira pas autrement l'accès à des informations personnelles à tout tiers, ou ccéder les droits ou obligations concernant les informations personnelles à un tiers, à moins que Catalyst n'ait autorisé le contractant à le faire par écrit, sauf si la loi l'exige. Lorsque le contractant, avec le consentement de Catalyst, fournit à un tiers l'accès à des informations personnelles ou cède de tels droits ou obligations à un tiers, le contractant doit conclure un accord écrit avec chaque tiers imposant des obligations au tiers qui sont substantiellement similaires à celles imposées au contractant en vertu de cette clause. Le contractant ne doit engager que des tiers que le contractant peut raisonnablement s'attendre à être compétents et capables de remplir leurs obligations déléguées conformément à cette commande et aux instructions écrites de Catalyst.
g. Dans la mesure où le contractant fournit à un processeur tiers l'accès à des informations personnelles reçues par Catalyst d'une personne physique ou morale dans l'UE ou en Suisse, le contractant doit (i) transférer les informations personnelles au processeur tiers uniquement pour des finalités limitées et spécifiées par Catalyst, (ii) s'assurer que le processeur tiers est obligé de fournir au moins le même niveau de protection de la vie privée que celui requis par les principes du bouclier de protection de la vie privée, (iii) prendre des mesures raisonnables et appropriées pour garantir que le processeur tiers traite effectivement les informations personnelles transférées d'une manière conforme aux principes du bouclier de protection de la vie privée, (iv) exiger que le processeur tiers informe le contractant s'il détermine qu'il ne peut plus respecter son obligation de fournir le même niveau de protection requis par les principes du bouclier de protection de la vie privée, et (v) après notification, y compris en vertu de (iv), prendre des mesures raisonnables et appropriées pour arrêter et remédier au traitement non autorisé.
h. Le contractant informera immédiatement Catalyst par écrit de toute demande relative aux informations personnelles reçues de la part des clients, consommateurs, employés ou autres de Catalyst. Le contractant répondra à ces demandes conformément aux instructions de Catalyst. Le contractant coopérera pleinement avec Catalyst si un individu demande l'accès à ses informations personnelles pour quelque raison que ce soit.
i. Le contractant doit développer, mettre en œuvre et maintenir un programme complet de sécurité de l'information écrit et conforme à toutes les lois applicables. Le programme de sécurité de l'information du contractant comprendra des mesures administratives, techniques, physiques, organisationnelles et opérationnelles appropriées conçues pour (i) assurer la sécurité et la confidentialité des informations personnelles ; (ii) protéger contre toute menace ou tout danger anticipé pour la sécurité et l'intégrité des informations personnelles ; et (iii) protéger contre toute destruction, perte ou altération accidentelle ou illégale, divulgation ou accès non autorisés, ainsi que toute autre forme illégale de traitement (ci-après "Incident de sécurité de l'information").
j. Si le traitement implique la transmission d'informations personnelles sur un réseau, le contractant doit mettre en œuvre des mesures appropriées pour protéger les informations personnelles contre les risques spécifiques présentés par le traitement. Le contractant doit assurer un niveau de sécurité approprié aux risques associés à une telle transmission et à la nature des données personnelles traitées.
k. Le contractant doit immédiatement, mais en aucun cas plus tard que vingt-quatre heures après la découverte par le contractant de l'incident de sécurité de l'information, notifier Catalyst par écrit de tout incident de sécurité de l'information. Cette notification résumera de manière raisonnable l'effet, si connu, de l'incident de sécurité de l'information sur Catalyst et les mesures correctives prises ou à prendre par le contractant. Le contractant prendra rapidement toutes les mesures correctives nécessaires et conseillées et coopérera pleinement avec Catalyst dans tous les efforts raisonnables et légaux pour prévenir, atténuer ou rectifier cet incident de sécurité de l'information. Le contenu de toute déclaration, communication, notification, communiqué de presse ou rapport relatif à tout incident d'information Tout incident de sécurité doit être approuvé par Catalyst avant toute publication ou communication à ce sujet.
4. Résiliation
Les obligations du prestataire en vertu de cette clause survivront à la résiliation du présent Accord et à l'achèvement de tous les Services qui en relèvent.