Date d'effet : 31 juillet 2026 — Version 2026-07-31.1
Le présent Avenant de traitement des données (DPA) fait partie des CGV B2B entre le Client et Codelynx, LLC. Il s'applique lorsque Codelynx traite des données personnelles pour le compte du Client pendant un audit.
1. Rôles et instructions
Le Client est responsable de traitement ou sous-traitant de son propre client. Codelynx agit comme sous-traitant ou sous-traitant ultérieur. Le Client donne instruction de traiter les données uniquement pour vérifier le périmètre autorisé, tester l'application, prouver les constats, livrer les rapports, sécuriser le service et suivre toute instruction documentée compatible avec le contrat.
Codelynx informe le Client si une instruction paraît contraire au droit applicable et peut la suspendre. Le Client garantit la licéité de ses instructions, informations, bases légales et droits sur les systèmes et données.
2. Description du traitement
- Objet : audit manuel de sécurité autorisé et livraison des rapports.
- Durée : de la signature jusqu'à restitution ou suppression selon le contrat ; les preuves contractuelles sont conservées séparément comme données de responsable de traitement.
- Opérations : accès, consultation, test, reproduction minimale, organisation, masquage, stockage, transmission dans les rapports et suppression.
- Personnes : utilisateurs, salariés, prestataires, clients du Client et autres personnes dont les données figurent licitement dans l'application autorisée.
- Données : identifiants, contacts, données de tenant et d'autorisation, enregistrements applicatifs, logs, jetons et données rencontrées incidemment.
- Données sensibles : non demandées. Le Client doit signaler avant signature toute donnée sensible ou réglementée inévitable afin de convenir d'une exclusion ou protection renforcée.
3. Confidentialité et personnes habilitées
Codelynx limite l'accès aux seules personnes qui en ont besoin et sont tenues à la confidentialité. Les données ne servent ni à la publicité, ni à la vente, ni au développement sans rapport avec l'audit, ni à une étude de cas publique.
4. Mesures de sécurité
Les mesures adaptées au risque comprennent : moindre privilège ; MFA lorsque disponible ; TLS ; chiffrement au repos fourni par l'infrastructure ; rapports privés et URL signées ; séparation des organisations ; collecte de preuve limitée ; masquage lorsque possible ; logs ; développement et dépendances sécurisés ; procédures d'incident ; sauvegarde et reprise ; suppression des secrets devenus inutiles.
Le Client fournit des comptes dédiés à faibles privilèges, évite les secrets de production lorsque possible, maintient ses sauvegardes et révoque rapidement les accès.
5. Sous-traitants ultérieurs
Le Client donne une autorisation générale pour les prestataires de la liste actuelle. Codelynx leur impose des obligations substantiellement équivalentes et demeure responsable dans la mesure imposée par la loi.
Lorsque raisonnablement possible, tout ajout matériel est publié au moins 15 jours avant traitement. Le Client peut s'y opposer pendant ce délai pour un motif raisonnable de protection des données. Les parties recherchent une solution ; à défaut, le Client peut résilier la prestation non signée affectée.
6. Assistance
Compte tenu de la nature du traitement, Codelynx assiste raisonnablement le Client pour les demandes de personnes, obligations de sécurité, analyses d'impact et consultations d'autorité. Toute demande reçue directement concernant des données contrôlées par le Client lui est transmise, sauf obligation légale contraire.
7. Violation de données
Codelynx notifie le Client sans délai injustifié et, si possible, sous 24 heures après confirmation d'une violation affectant ses données. La notification communique les informations disponibles sur la nature, l'étendue, les conséquences probables, les mesures prises et le contact, avec mises à jour progressives si nécessaire. Elle ne vaut pas reconnaissance de faute. Le Client décide des notifications à l'autorité ou aux personnes.
8. Restitution et suppression
Au choix du Client et dans la mesure techniquement possible, Codelynx restitue les rapports ou supprime les données personnelles à la fin. Les secrets suivent la Politique de confidentialité. Une copie peut subsister dans des sauvegardes isolées jusqu'à écrasement ou être conservée si la loi l'exige, exclusivement à cette fin.
9. Information et audit
Sur demande écrite raisonnable, Codelynx fournit les informations nécessaires à démontrer la conformité. Au plus une fois par an, sauf incident ou exigence d'autorité, le Client peut demander à ses frais un audit distant proportionné, sous confidentialité et sans compromettre la sécurité ou les autres clients.
10. Transferts internationaux
Pour un transfert restreint depuis l'EEE, les CCT 2021 de la Commission sont incorporées : module 2 si le Client est responsable et Codelynx sous-traitant ; module 3 si les deux sont sous-traitants. La clause d'adhésion s'applique, l'option 2 d'autorisation générale s'applique à la clause 9 et le droit du Delaware s'applique dans la mesure permise par les CCT. L'autorité compétente est déterminée par la clause 13.
Pour le Royaume-Uni s'applique l'Addendum britannique en vigueur ; pour la Suisse, les références sont adaptées à la LPD. Une décision d'adéquation ou certification DPF disponible peut prévaloir.
Exportateur : le Client, aux coordonnées fournies lors de la commande.
Importateur : Codelynx, LLC, 8 The Green STE B, Dover, Delaware 19901, United States ; melvyn@melvynx.com.
Transfert : uniquement selon les besoins de l'audit autorisé ; catégories, finalités et garanties figurent aux sections 2 et 4.
Sous-traitants : /fr/legal/subprocessors.
11. Responsabilité, priorité et fin
La responsabilité suit les CGV sauf interdiction de la loi ou des CCT. En cas de conflit sur les données, le DPA prévaut sur les CGV et les CCT prévalent sur les deux. Le DPA prend fin lorsque Codelynx ne traite plus les données du Client ; les obligations destinées à survivre continuent pour toute donnée conservée.