Voir les nouveautés

Testlify

Mentions légales.

Accord de traitement des données

Le présent Accord de traitement des données, y compris ses annexes (le « DPA »), est intégré et fait partie de l'accord entre le Client et Testlify, Inc. (ci-après « Testlify »).

1. Champ d'application

Ce DPA entre le Client et, le cas échéant, les Affiliés du Client, et Testlify, contient les conditions juridiques applicables au traitement des Données des Utilisateurs Finaux, qui peuvent inclure des données personnelles.

2. Définitions

Les définitions suivantes s'appliquent tout au long de ce DPA :

« Accord » désigne l'Accord Utilisateur Final de Testlify, sauf si un accord distinct régissant l'utilisation des Services existe entre les parties.

« Lois sur la protection des données » désigne les lois sur la protection des données applicables à Testlify dans le traitement des données personnelles en vertu de ce DPA, y compris, le cas échéant, le RGPD et le CCPA.

« DPA » désigne le présent Accord de traitement des données client.

« Données des utilisateurs finaux » désigne les données susceptibles d'être consultées ou collectées par les Services au cours de la relation régie par l'Accord, sous forme de journaux, données de session, télémétrie, données utilisateur, données d'utilisation et renseignements sur les menaces.

« RGPD » désigne le Règlement général sur la protection des données (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel.

« Mesures de sécurité de l'information » désigne les mesures techniques et organisationnelles visant à assurer la sécurité du traitement.

« Incident de sécurité » désigne tout accès non autorisé à des Données des Utilisateurs Finaux stockées sur l'équipement ou dans les installations de Testlify, ou un accès non autorisé à un tel équipement ou à de telles installations entraînant une perte, une divulgation ou une altération de ces données.

Les termes utilisés dans ce DPA qui sont spécifiquement définis dans le RGPD auront la même signification que celle établie dans le RGPD. Les termes utilisés dans ce DPA qui ne sont pas spécifiquement définis dans le RGPD auront la signification qui leur est habituellement attribuée dans le secteur de la protection des données.

3. Responsabilités en matière de traitement des données personnelles en tant que sous-traitant

Dans la mesure où Testlify traite des données personnelles pour le compte du Client en tant que sous-traitant (tel que défini par les Lois sur la protection des données applicables), Testlify le fera uniquement sur instructions documentées du Client et conformément à ce qui suit :

Traitement requis par la loi. Dans le cas où Testlify serait tenu par la loi applicable de traiter des données personnelles du Client, Testlify effectuera ce traitement et informera le Client de cette exigence légale, dans la mesure permise par la loi.

Conformité aux lois sur la protection des données applicables. Testlify traitera les données personnelles du Client conformément aux Lois sur la protection des données applicables et mettra à disposition du Client, sur demande, les informations nécessaires.

Demandes des personnes concernées. Testlify fournira une assistance raisonnable au Client pour se conformer à ses obligations en matière de droits des personnes concernées en vertu des Lois sur la protection des données applicables.

Analyse d'impact relative à la protection des données. Sur demande écrite du Client, Testlify fournira au Client une coopération et une assistance raisonnables nécessaires pour satisfaire à l'obligation du Client.

Personnel autorisé. Testlify veillera à ce que le personnel autorisé qui traite les données personnelles du Client se soit engagé à respecter la confidentialité ou soit soumis à une obligation légale appropriée de confidentialité.

Sous-traitants ultérieurs. Le Client autorise Testlify à faire appel aux sous-traitants ultérieurs (identifiés à l'Annexe 1 du présent accord) pour traiter des données personnelles. Dans le cas où Testlify engagerait un nouveau sous-traitant ultérieur, il devra :

notifier le Client via le portail d'assistance dans un délai de quinze (15) jours suivant ce changement afin de donner au Client l'opportunité de s'opposer à cette sous-traitance. Si le Client s'oppose à un nouveau sous-traitant ultérieur, Testlify déploiera des efforts raisonnables pour y remédier ;

imposer au sous-traitant ultérieur des obligations contractuelles appropriées qui ne sont pas moins protectrices que ce DPA ; et

demeurer responsable de la conformité du sous-traitant ultérieur avec ce DPA et de tout acte ou omission du sous-traitant ultérieur qui entraînerait une violation par Testlify de ses obligations en vertu de ce DPA.

Transferts transfrontaliers. Si des Données Personnelles du Client sont transférées en dehors de l'Espace économique européen (EEE), du Royaume-Uni (UK) ou de la Suisse, Testlify veille à ce que ces transferts soient conformes aux Lois sur la protection des données applicables.

Protection de la confidentialité et de la sécurité des données personnelles. Testlify a mis en œuvre des pratiques et des politiques visant à maintenir des mesures organisationnelles, physiques et techniques appropriées pour protéger la confidentialité et la sécurité des données personnelles, y compris :

la pseudonymisation, la dé-identification ou le chiffrement des données ;

la capacité à rétablir la disponibilité et l'accès aux données personnelles du Client en temps opportun en cas d'incident physique ou technique ; et

un processus de test, d'évaluation et d'appréciation réguliers de l'efficacité des Mesures de sécurité de l'information de Testlify.

Plan de réponse aux incidents. Testlify mettra en œuvre et maintiendra un plan de réponse aux incidents précisant les actions, y compris le confinement, l'investigation, le signalement et la remédiation, à entreprendre en cas d'Incident de sécurité.

Incident de sécurité. En cas d'Incident de sécurité affectant des données personnelles du Client, Testlify, sans délai indu : (a) informera le Client de l'Incident de sécurité ; (b) enquêtera et fournira des informations raisonnables ; (c) prendra des mesures raisonnables pour atténuer les effets de l'Incident de sécurité.

Audit. Testlify mettra à la disposition du Client, sur demande écrite, sous réserve d'obligations de confidentialité appropriées, une copie résumée des rapports d'audit ou certifications applicables de tiers.

Conservation et suppression. Testlify traitera et conservera toutes les données personnelles traitées pour le compte du Client, y compris les Données Client, les Données des Candidats, les Données des Utilisateurs Finaux et tout autre sujet de données concerné dans le cadre de cet Accord, conformément aux durées de conservation applicables.

4. Détails des données personnelles traitées

Objet : L'objet du Traitement en vertu de ce DPA est constitué des Informations Personnelles du Client.

Durée : Testlify peut traiter les Informations Personnelles du Client en vertu de ce DPA jusqu'à la résiliation ou l'expiration de l'Accord.

Finalité : La finalité du Traitement des Informations Personnelles du Client en vertu de ce DPA est de permettre à Testlify de fournir les Services et de remplir ses obligations telles qu'énoncées dans l'Accord.

Nature du traitement : Pour fournir les Services décrits dans l'Accord, Testlify traitera les Informations Personnelles du Client sur instruction du Client et conformément aux termes de l'Accord.

Catégories de personnes concernées : Le Client détermine les catégories et l'étendue des Informations Personnelles du Client qu'il divulgue à Testlify, pouvant inclure sans s'y limiter :

Les employés, contractants, consultants, et individus appartenant au Client, ou aux clients et partenaires du Client ; ou

Les candidats postulant à un poste ouvert du Client

D'autres individus dont les Informations Personnelles sont traitées dans le cadre de la fourniture des Services.

Catégories d'informations personnelles : Le Client détermine les catégories d'Informations Personnelles qu'il divulgue à Testlify, pouvant inclure sans s'y limiter les Informations Personnelles du Client relatives à :

Données d'identification et de contact (par exemple, nom, adresse, numéro de téléphone, titre, e-mail, autres coordonnées) ;

Détails d'emploi (par exemple, titre du poste, rôle, responsable) ;

Réponses aux questions de test et résultats des tests

Données supplémentaires traitées, y compris, sans s'y limiter, les instantanés de l'activité de l'utilisateur, les enregistrements d'écran pendant les évaluations, les données de géolocalisation et toutes autres données utilisateur ou de session pertinentes.

Informations informatiques (par exemple, droits d'accès, adresses IP, données d'utilisation, données de cookies, identifiants en ligne) ;

Informations sur le domaine et l'appareil (par exemple, noms d'hôtes et noms d'hôtes qualifiés) ;

Informations contenues dans les journaux relatifs aux événements de sécurité identifiés et capturés par les Services ; et/ou

Données non structurées fournies à Testlify dans le but de fournir des services d'assistance (par exemple, capture de paquets (PCAP) pour le test de fichiers).

Données sensibles transférées (le cas échéant) : Lors du traitement d'Informations Personnelles, principalement dans le cadre d'enquêtes judiciaires, Testlify peut traiter des données sensibles.

Fréquence : Le transfert d'informations entre les Parties pour faciliter le Traitement de Testlify pour le compte du Client se produira selon les besoins jusqu'à la résiliation de l'Accord.

5. Traitement des données des utilisateurs finaux

Testlify traitera et conservera toutes les données personnelles traitées pour le compte du Client, y compris les Données Client, les Données des Candidats, les Données des Utilisateurs Finaux et tout autre sujet de données concerné dans le cadre de cet Accord.

6. Conformité aux lois

Les parties traiteront les données personnelles conformément aux Lois sur la protection des données applicables. Le Client déclare et garantit que son utilisation des Services, son autorisation de l'accès de Testlify à et du traitement des données personnelles est conforme au droit applicable.

7. Conformité PCI

Testlify n'est pas un prestataire de paiement et n'est donc pas soumis à la conformité aux normes PCI. Testlify reconnaît toutefois que des informations de carte de crédit peuvent être fournies par le Client dans le cadre de la prestation.

8. Limitation de responsabilité

Ce DPA ne modifie pas la responsabilité de Testlify, que ce soit contractuelle, délictuelle ou selon toute autre théorie de responsabilité, envers le Client sur la base d'autres conditions en vigueur entre le Client et Testlify.

9. Conflit de termes

En cas de conflit entre les termes de ce DPA et d'autres conditions en vigueur entre le Client et Testlify, les termes de ce DPA prévaudront en ce qui concerne les activités de traitement des données.

10. Annexe 2: Mesures de sécurité de l'information

Annexe 1 du DPA : Liste des sous-traitants ultérieurs

Annexe 2 du DPA : Mesures de sécurité de l'information

10.1. Champ d'application

Compte tenu de la nature, de la portée, du contexte et des finalités du traitement, de l'état de l'art, des coûts de mise en œuvre, ainsi que des risques de probabilité et de gravité variables pour les droits et libertés, l'entreprise met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque.

10.2. Définitions

« Accord » désigne tout Accord Utilisateur Final sous-jacent de la Société, Bon de commande, Lettre d'engagement, Énoncé des travaux, ou tout autre accord écrit ou électronique légalement conclu et contraignant entre les parties.

« Données des Utilisateurs Finaux » désigne les données fournies par ou pour le compte du Client à la Société durant la relation régie par l'Accord. Pour éviter toute ambiguïté, les Données des Utilisateurs Finaux n'incluent pas les Données Système.

« Données Personnelles » désigne toute information traitée pour le compte du Client dans le cadre de la fourniture d'un Produit qui (i) se rapporte à une personne physique identifiée ou identifiable ; ou (ii) est définie comme « données personnelles » en vertu du droit applicable.

« Produit » désigne collectivement le Matériel, le Logiciel, l'Abonnement, ou toute combinaison de ceux-ci, qu'ils aient été ou non acquis dans le cadre d'un Programme d'Entreprise.

« Données Système » désigne les données générées et/ou collectées en relation avec l'utilisation des Produits par le Client, telles que les journaux, les données de session, la télémétrie, les données de support, les données d'utilisation, les renseignements sur les menaces ou les données de compte.

10.3. Gestion de la sécurité

10.3.1. Programme de sécurité

L'entreprise maintient un programme écrit de sécurité de l'information qui :

est géré par un employé senior responsable de la supervision et de la mise en œuvre du programme ;

comprend des mesures de protection administratives, techniques et physiques raisonnablement conçues pour protéger la confidentialité, l'intégrité et la disponibilité des Données ; et

est adapté à la nature, à la taille et à la complexité des opérations commerciales de la Société.

10.3.2. Sécurité du personnel

Les compétences et l'aptitude des employés et contractants sont évaluées dans le cadre du processus d'embauche. Les compétences et aptitudes requises sont énumérées dans les descriptions de poste et les demandes de personnel.

10.4. Diligence raisonnable sur les sous-traitants

10.4.1. La Société :

évaluera périodiquement les capacités de sécurité de ces sous-traitants afin de garantir la capacité des sous-traitants à se conformer aux Mesures décrites dans ce document ;

appliquera des exigences écrites de sécurité de l'information obligeant les sous-traitants à adhérer aux principales politiques et normes de sécurité de l'information de la Société, conformes et non moins protectrices que ces Mesures.

10.5. Sécurité logique

10.5.1. Contrôle d'accès aux systèmes et au réseau

La Société emploie des mécanismes de contrôle d'accès destinés à : (a) empêcher l'accès non autorisé aux Données ; (b) limiter l'accès aux utilisateurs ayant un besoin de le connaître ; (c) suivre le principe du moindre privilège.

Les utilisateurs de la Société disposent d'un compte individuel qui authentifie l'accès de cette personne aux Données. La Société n'autorise pas le partage de comptes.

La Société maintient un processus de révision/audit des contrôles (y compris les contrôles d'accès) sur une base au moins annuelle pour tous les systèmes de la Société qui transmettent, traitent ou stockent des Données.

La Société configure l'accès à distance à tous les réseaux stockant ou transmettant des Données pour exiger une authentification multifacteur pour un tel accès.

La Société révoque l'accès aux systèmes et applications qui contiennent ou traitent des Données rapidement après la cessation du besoin d'accéder au(x) système(s) ou application(s).

10.5.2. Sécurité des télécommunications et du réseau

La Société déploie une technologie de pare-feu dans l'exploitation de ses sites. Le trafic entre le Client et la Société sera protégé et authentifié par des technologies cryptographiques conformes aux normes du secteur.

La Société déploie un système de détection d'intrusion pour générer, surveiller et répondre aux alertes qui pourraient indiquer une compromission potentielle du réseau et/ou de l'hôte.

La Société met en œuvre une segmentation du réseau entre le réseau d'entreprise et les installations d'hébergement pour les Données.

10.5.3. Protection contre les codes malveillants

À l'exception des serveurs spécifiques dédiés à l'analyse des Données des Utilisateurs Finaux compromises, les postes de travail et serveurs de la Société exécutent la version actuelle d'un logiciel antivirus/anti-malware conforme aux normes du secteur.

La Société analyse le contenu entrant et sortant à la recherche de codes malveillants à toutes les passerelles vers les réseaux publics, y compris, mais sans s'y limiter, les serveurs de messagerie et proxy.

10.5.4. Prévention de la perte de données

La Société emploie un système complet pour prévenir la compromission par inadvertance ou intentionnelle des Données.

10.6. Développement et maintenance des logiciels

10.6.1. Open Source

La Société évalue et suit les vulnérabilités des logiciels open source (OSS) et autres bibliothèques tierces incorporées dans les Produits ; la Société effectue une analyse statique du code et des révisions manuelles du code.

10.6.2. Gestion du changement

La Société emploie un programme de gestion du changement documenté concernant les Produits en tant que partie intégrante de son profil de sécurité, comprenant des environnements logiquement ou physiquement séparés de la production.

10.6.3. Gestion des vulnérabilités et évaluations de la sécurité des applications

La Société fait appel à un tiers qualifié pour mener les évaluations de sécurité des applications. La Société peut également mener directement la révision de l'évaluation de sécurité, en suivant les meilleures pratiques du secteur.

10.7. Stockage, manipulation et élimination

10.7.1. Ségrégation des données

La Société sépare et ségrègue physiquement ou logiquement les Données Personnelles et les Données des Utilisateurs Finaux des données de ses autres clients.

10.7.2. Chiffrement des données sous forme électronique

La Société utilise des algorithmes de chiffrement puissants conformes aux normes du secteur et des niveaux de robustesse des clés (c.-à-d. AES 256 bits au repos, TLS v1.2 en transit) pour chiffrer toutes les Données Personnelles et Données des Utilisateurs Finaux sous forme électronique.

10.8. Continuité d'activité et reprise après sinistre

10.8.1. La Société développe, met en œuvre et maintient un programme de gestion de la continuité d'activité pour répondre aux besoins de l'entreprise et des Produits fournis au Client.

Le Plan d'Analyse d'Impact sur les Activités de la Société comprend, sans s'y limiter, une revue systématique des fonctions commerciales et de leurs processus associés, identifiant les dépendances et évaluant les impacts potentiels.

Le Plan de Gestion de Crise de la Société comprend, sans s'y limiter, des éléments tels que la gestion des événements, l'activation du plan et de l'équipe, la documentation des processus d'événement et de communication, exercés au moins annuellement.

Le Plan de Continuité d'Activité de la Société comprend, sans s'y limiter, des éléments tels que des solutions alternatives de site, des solutions alternatives d'application, des solutions alternatives de fournisseur, et des solutions alternatives de personnel, exercées au minimum annuellement.

Le Plan de Reprise après Sinistre de la Société comprend, sans s'y limiter, des détails d'infrastructure, de technologie et de système, des activités de récupération, et identifie les personnes/équipes requises pour une telle récupération.

10.8.2. Contenu du plan

La documentation du plan de la Société traite des actions que la Société entreprendra en cas de panne prolongée du service. La Société s'assure que ses plans traitent des actions et des ressources requises pour un rétablissement en temps opportun.

11. Délégué à la protection des données

Pour toute question ou préoccupation concernant cet Accord de traitement des données, la confidentialité des données, ou la protection de vos informations personnelles, vous pouvez contacter notre Délégué à la protection des données : Nom : Chiranjeevi Tirunagari, E-mail : dpo@testlify.com, Contact : +1 (844) 755 8378

Des questions ?.

Vous avez une question sur cet accord de traitement des données ?

Notre équipe peut vous expliquer toute clause de ce DPA ou vous mettre en relation avec notre délégué à la protection des données.

Nous utilisons des cookies pour améliorer votre navigation, diffuser des publicités ou contenus personnalisés et analyser le trafic. En cliquant sur « Tout accepter », vous consentez à leur usage.