Addenda relatif au Traitement des Données

Data Processing AddendumAddenda relatif au Traitement des Données
This Data Processing Addendum (“DPA”) supplements the Order concluded between you (the “Controller” or the “Customer”) and GetResponse (defined below; the “Processor” or “GetResponse”).


BACKGROUND:
The Customer and GetResponse entered into a GetResponse Order Form for the GetResponse MAX or MAX² Service, or the  GetResponse MAX (Enterprise) or MAX² Service Agreement (the “Order”).
Cet Addenda relatif au Traitement des Données («ATD») complète la Commande conclue entre les parties («le Contrôleur» ou «le Client») et GetResponse (défini ci-dessous; «le Processeur» ou «GetResponse»).
CONTEXTE :
Le Client et GetResponse ont conclu un Formulaire de commande GetResponse pour le Service GetResponse MAX ou MAX², ou l’Accord de service GetResponse MAX (Enterprise) ou MAX² (la « Commande»).

1. Definitions

1.1 The following words and phrases used in this DPA shall have the following meanings except where the context otherwise requires:

“Applicable Law” GDPR, or the PDPA, or LGPD, or any other applicable data protection regulations that Customer or GetResponse are subject to and that may apply to Personal Data Processing activities.
Controller” the natural or legal person, public authority, agency or other body which, alone or jointly with others, determines the purposes and means of the processing of personal data; here the Customer.
Data Subject” a natural person who is the subject of Personal Data Processing.
GDPR” the EU General Data Protection Regulation (2016/679) and laws implementing and supplementing GDPR.
GetResponse” one of the following entities: (i) GetResponse S. A. al. Grunwaldzka 413, Gdansk (80-309) Poland or (ii) GetResponse Inc. 3 Germay Dr, Ste 5 PMB 15672 Wilmington, DE 19804 USA, or (iii) GetResponse Malaysia Sdn. Bhd.  Unit No. L25-1, Level 25, TSLAW Tower, No. 39, Jalan Kamuning, 55100 Kuala Lumpur, Wilayah Persekutuan Kuala Lumpur, Malaysia, or (iv) GetResponse Tecnologias Brasil Ltda. Irmã Gabriela Street, 51, Cidade Monções, City of São Paulo, State of São Paulo, Zip Code 04571-130, Brasil, depending on which entity the Customer concluded the Order with.
LGPD” the Brazilian General Personal Data Protection Law 13.709/2018 (“Lei Geral de Proteção de Dados Pessoais” or “LGPD”) a statutory law on data protection and privacy in the Federative Republic of Brazil.
Personal Data” any information relating to a natural person who is directly or indirectly identified or identifiable from that information or from that information in combination with other information in the possession of the Controller and as set out HERE.
PDPA” the Malaysian Personal Data Protection Act of 2010 and its subsidiary legislation.
Processing” any operation carried out with Personal Data, such as collection, production, receipt, classification, use, access, reproduction, transmission, distribution, processing, filing, storage, deletion, evaluation or control of the information, modification, communication, transfer, dissemination or extraction.
Processor” a natural or legal person, public authority, agency or other body which processes personal data on behalf of the Controller.
Purpose” the purpose for processing Personal Data as set out HERE .
Services” the processing of Personal Data to be carried out by GetResponse in accordance with this DPA, the scope of which is set out in HERE.
Supervising Authority” an authority tasked to implement and enforce privacy laws and regulations in a jurisdiction that the Customer and/or the Processor is/are subject.
1. Définitions

1.1 Les mots et expressions suivants utilisés dans ce ATD auront les significations suivantes, sauf lorsque le contexte l’exige autrement :

«Loi applicable» RGPD, ou PDPA, ou LGPD, ou toute autre réglementation applicable en matière de protection des données à laquelle le Client ou GetResponse sont soumis et qui peut s’appliquer aux activités de Traitement des Données personnelles.
« Contrôleur » la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement des données à caractère personnel ; il s’agit ici du Client.
« Personne concernée » une personne physique qui fait l’objet d’un Traitement de Données personnelles.
« RGPD » le Règlement général de l’UE sur la protection des données (2016/679) et les lois mettant en œuvre et complétant le RGPD.
« GetResponse » l’une des entités suivantes : (i) GetResponse S. A. al. Grunwaldzka 413, Gdansk (80-309) Pologne ou (ii) GetResponse Inc. 3 Germay Dr, Ste 5 PMB 15672 Wilmington, DE 19804 USA, ou (iii) GetResponse Malaysia Sdn. Bhd.  Unit No. L25-1, Level 25, TSLAW Tower, No. 39, Jalan Kamuning, 55100 Kuala Lumpur, Wilayah Persekutuan Kuala Lumpur, Malaysia, ou (iv) GetResponse Tecnologias Brasil Ltda. Irmã Gabriela Street, 51, Cidade Monções, City of São Paulo, State of São Paulo, Zip Code 04571-130, Brasil, selon l’entité avec laquelle le Client a conclu la Commande.
« LGPD » la loi générale brésilienne sur la Protection des Données personnelles 13.709/2018 (“Lei Geral de Proteção de Dados Pessoais” ou “LGPD”) une loi statutaire sur la protection des données et de la vie privée dans la République fédérative du Brésil.
« Données personnelles » toute information relative à une personne physique qui est directement ou indirectement identifiée ou identifiable à partir de cette information ou de cette information combinée à d’autres informations en possession du contrôleur et comme indiqué ICI.
« PDPA » la loi malaisienne de 2010 sur la Protection des Données personnelles et ses textes d’application.
« Traitement » toute opération effectuée avec des Données personnelles, telle que la collecte, la production, la réception, la classification, l’utilisation, l’accès, la reproduction, la transmission, la distribution, le traitement, l’archivage, le stockage, la suppression, l’évaluation ou le contrôle des informations, la modification, la communication, le transfert, la diffusion ou l’extraction.
« Sous-traitant » une personne physique ou morale, une autorité publique, une agence ou un autre organisme qui traite des données à caractère personnel pour le compte du Contrôleur.
« Finalité » la finalité du traitement des données personnelles telle que définie ICI.
« Services » le traitement des données personnelles à effectuer par GetResponse conformément au présent ATD, dont la portée est définie ICI.
« Autorité de contrôle » autorité chargée de mettre en œuvre et d’appliquer les lois et réglementations relatives à la protection de la vie privée dans une juridiction à laquelle le Client et/ou le Sous-traitant est/sont soumis.
1.2 This DPA is subject to the terms of an Order and is incorporated into the Order.1.2 Le présent ATD est soumis aux conditions de la Commande et en constitue un tout intégral.
1.3. Except as otherwise defined herein, all capitalized terms used in this DPA or its Annexes shall have the meaning attributed to them in the Order and Terms of Service constituting integral part of the Order.1.3. Sauf indication contraire dans les présentes, tous les termes en majuscules utilisés dans le présent ATD ou ses Annexes auront le sens qui leur est attribué dans la Commande et les Conditions générales de services faisant partie intégrante de la Commande.
2. Subject matter of this DPA and Processing purposes.2. Objet de cet ATD et finalités du Traitement.
2.1 For the purposes of this DPA, the Parties have agreed that the Customer is the Controller and GetResponse is the Processor of the Personal Data.

2.2 The subject matter, duration, nature and purposes of Processing and the Personal Data categories and Data Subject types in respect of which GetResponse may process to fulfil the business purposes of the Order and this DPA are available HERE.

2.3 The scope of the Services provided by GetResponse shall be limited to providing the Customer with the service tools to be used for the Purpose of Personal Data Processing.

2.4 The Services provided by GetResponse do not impact on the scope of the Personal Data processed by the Customer under the Order and this DPA except for specifying the minimum scope of the Personal Data required for the proper use of the Services.

2.5 Unless expressly indicated in this DPA, GetResponse shall not determine nor be responsible for the purposes and means of Processing and shall not monitor the scope of the Personal Data processed nor the lawful bases for their Processing as determined by the Customer.
2.1 Aux fins de cet ATD, les Parties ont convenu que le Client est le Contrôleur de données et GetResponse est le Processeur de Données Personnelles.

2.2 L’objet, la durée, la nature et les finalités du Traitement ainsi que les catégories de Données Personnelles et les types de Personnes Concernées que GetResponse peut traiter pour remplir les objectifs commerciaux de la Commande et du présent ATD sont disponibles ICI.

2.3 L’étendue des Services fournis par GetResponse se limite à fournir au Client les outils de service à utiliser aux fins du Traitement des Données Personnelles.

2.4 Les Services fournis par GetResponse n’auront aucun impact sur la portée des Données Personnelles traitées par le Client dans le cadre de la Commande et du présent ATD, à l’exception de la spécification de la portée minimale des Données Personnelles nécessaires à l’utilisation correcte des Services.

2.5 Sauf indication expresse dans le présent ATD, GetResponse ne détermine pas et n’est pas responsable des objectifs et des moyens du Traitement et ne surveillera pas l’étendue des Données Personnelles traitées ni les bases légales de leur Traitement déterminées par le Client.
3. Customers obligations3. Obligations des Clients
3.1 The Customer shall ensure that it will provide GetResponse with such information and co-operation as GetResponse reasonably requires to carry out its Services under this DPA, especially, but not limited to, the Personal Data Processing activities and purposes.

3.2 The Customer shall ensure that in circumstances where it intends to carry on the activities of direct marketing it has obtained all necessary marketing consents, including consents to send and distribute commercial information by email, telephone, SMS or any other messaging application or platforms and to use telecommunications terminal equipment and automated phone call systems for direct marketing purposes strictly in accordance with any Applicable Law.

3.3 The Customer shall use the Services in accordance with the Order and ensure the security of Customer Account authentication data at all times and protect this Account authentication data against unauthorized access and use;
 
3.4 The Customer also confirms and expressly undertakes not to engage in any activity in connection with Personal Data that is in breach of any Applicable Law.

3.5 The Customer shall not request or instruct GetResponse to perform any act or service that amounts to an infringement of any Applicable Law.
3.1 Le Client veillera à fournir à GetResponse les informations et la coopération dont GetResponse a raisonnablement besoin pour exécuter ses Services dans le cadre du présent ATD, en particulier, mais sans s’y limiter, les activités et les finalités du Traitement des Données personnelles.

3.2 Le Client doit s’assurer que, dans les circonstances où il a l’intention d’exercer les activités de marketing direct, il a obtenu tous les consentements marketing nécessaires, y compris les consentements pour envoyer et distribuer des informations commerciales par e-mail, téléphone, SMS ou toute autre application ou plateforme de messagerie et pour utiliser des équipements terminaux de télécommunications et des systèmes d’appel téléphonique automatisés à des fins de marketing direct dans le strict respect de toute loi applicable.

3.3 Le Client utilisera les Services conformément aux dispositions de la Commande et assurera à tout moment la sécurité des données d’authentification du Compte Client et protégera ces données d’authentification de Compte contre tout accès et utilisation non autorisés;
 
3.4 Le Client confirme également et s’engage expressément à ne se livrer à aucune forme d’activité en relation avec des Données Personnelles qui enfreindrait toute loi applicable.

3.5 Le Client ne demandera ni ne chargera GetResponse d’accomplir un acte ou un service qui équivaut à une violation de toute loi applicable.
4. Obligations of GetResponse4. Obligations de GetResponse
4.1 GetResponse shall process the Personal Data within the scope and for the purposes expressly indicated in the Agreement and this DPA only, and for no other scope or purpose.
 
4.2 GetResponse shall process the Personal Data only in accordance with Applicable Law and shall not perform its obligations under this DPA in such a way as to cause the Customer to breach any of its applicable obligations under Applicable Law.

4.3 GetResponse shall only process the Personal Data on behalf of the Customer and in strict compliance with the Customer’s instructions as set out and contained in this DPA and the Agreement and shall not process the Personal Data in any manner for any other purposes which also applies to transfers of Personal Data to a third country or an international organization under GDPR, save as is required by applicable legal regulations or by any regulatory body to which GetResponse is subject, in which case GetResponse shall inform the Customer of this legal obligation prior to the start of processing, unless such law prohibits the provision of such information for reasons of important public interest.

4.4 GetResponse shall ensure that all GetResponse employees and contractors:

a. are informed of the confidential nature of the Personal Data and are bound by confidentiality obligations and use restrictions of the Personal Data;

b. have undertaken training on the data protection and security;

c. are aware both of their personal duties and obligations under the Applicable Law and this DPA.

4.5. In Processing Personal Data in accordance with this DPA and the Agreement, GetResponse shall implement and ensure that it has in place sufficient and appropriate technical and organizational security measures to protect the Personal Data against unauthorized or unlawful Processing, and against accidental loss, destruction, damage, misuse, alteration or disclosure. These measures shall be sufficient and appropriate to avoid harm which might result from any unauthorized or unlawful Processing, accidental loss, destruction, misuse or damage to the Personal Data, having regard to the state of technological development, the costs of implementation (including, as appropriate, the measures referred to in Article 32(1) of the GDPR or any other that may arise from Applicable Law), and the nature, scope, context and purposes of Processing the Personal Data, as well as the risk of varying likelihood and severity for the rights and freedoms of the Data Subjects. GetResponse may at any time change the implemented measures provided that the security and the protection level shall not be lower than originally provided and ensured.


4.6 GetResponse shall provide all reasonable assistance to the Customer in the Customer’s response to any Data Subject requests, complaints or enquiries from either a Data Subject or from a relevant Supervising Authority.

4.7 GetResponse shall assist the Customer in complying with the obligations pursuant to Articles 32 to 36 of the GDPR, if applicable, or any other Applicable Law, in respect of the Services by providing the Customer with all necessary information and in respect of supporting the Customer in connection with any data protection impact assessment and consultation with a Supervising Authority shall do so only in so far as the Customer is unable to fulfil its obligations by other means and upon payment of the reasonable costs incurred by GetResponse.
4.1 GetResponse traitera les Données à personnelles dans le cadre et aux fins expressément indiqués dans l’Accord et le présent ATD uniquement, et pour aucun autre cadre ou finalité.


4.2 GetResponse ne traitera les Données Personnelles que conformément au Droit Applicable et n’exécutera pas ses obligations en vertu du présent ATD de manière à amener le Client à enfreindre l’une de ses obligations applicables en vertu du Droit Applicable.

4.3 GetResponse ne traitera les Données Personnelles qu’au nom du Client et en stricte conformité avec les instructions du Client telles qu’énoncées et contenues dans le présent ATD et l’Accord et ne traitera pas les données personnelles de quelque manière que ce soit à d’autres fins, ce qui s’applique également aux transferts de Données personnelles vers un pays tiers ou une organisation internationale en vertu du RGPD, sauf si cela est requis par les réglementations légales applicables ou par tout organisme de réglementation auquel GetResponse est soumis, auquel cas GetResponse informera le Client de cette obligation légale avant le début du traitement, à moins qu’une telle loi n’interdise la fourniture de ces informations pour des raisons d’intérêt public important.

4.4 GetResponse doit garantir que tous les employés et contractants de GetResponse:

a. sont informés du caractère confidentiel des Données Personnelles et sont liés par des obligations de confidentialité et des restrictions d’utilisation des Données Personnelles;

b. ont suivi une formation sur la protection et la sécurité des données;

c. sont conscients de leurs devoirs et obligations personnels en vertu du Droit Applicable et du présent ATD.

4.5. En traitant les Données personnelles conformément au présent DPA et à l’Accord, GetResponse mettra en œuvre et veillera à mettre en place des mesures de sécurité techniques et organisationnelles suffisantes et appropriées pour protéger les Données Personnelles contre le Traitement non autorisé ou illégal et contre la perte, la destruction, l’endommagement, l’abus, l’altération ou la divulgation accidentels. Ces mesures doivent être suffisantes et appropriées pour éviter tout préjudice qui pourrait résulter d’un Traitement non autorisé ou illégal, perte accidentelle, destruction, abus ou dommage des Données Personnelles, vu l’état de l’évolution technologique, les coûts de mise en œuvre (y compris, le cas échéant, les mesures visée à l’article 32, paragraphe 1, du RGPD ou toute autre question découlant du Droit applicable), et la nature, la portée, le contexte et les finalités du Traitement des Données Personnelles, ainsi que le risque de variation de la probabilité et de la gravité des droits et les libertés des Personnes Concernées. GetResponse peut à tout moment modifier les mesures mises en œuvre à condition que le niveau de protection et de sécurité ne soit pas inférieur à celui initialement prévu et assuré.

4.6 GetResponse fournira toute l’assistance raisonnable au Client en réponse au Client à toute demande, plainte ou demande de renseignements de la personne concernée émanant d’une personne concernée ou d’une Autorité de Contrôle compétente.

4.7 GetResponse aidera le Client à se conformer aux obligations en vertu des articles 32 à 36 du RGPD, le cas échéant, ou toute autre Loi Applicable, en ce qui concerne les Services en fournissant au Client toutes les informations nécessaires. En ce qui concerne le soutien du Client dans le cadre de toute analyse d’impact sur la protection des données et consultation auprès d’une Autorité de Contrôle GetResponse ne le fera que dans la mesure où le Client n’est pas apte de remplir ses obligations par d’autres moyens et sur paiement des frais raisonnables engagés par GetResponse.
5. Transfer of Personal Data outside the EEA, if GDPR applies5. Transfert des Données Personnelles hors de l’EEE, si le RGPD s’applique

5.1 In the case of transfer of Personal Data under this DPA outside the European Economic Area (EEA) to third countries that ensure an adequate level of protection of Personal Data, the implementing decisions of the European Commission stating the adequate level of protection of Personal Data shall apply.

5.2 In the case of transfer of Personal Data under this DPA outside the European Economic Area (EEA) to third countries that do not ensure an adequate level of protection of Personal Data within the meaning of the GDPR, the SCC shall apply to this DPA. SCC content is available HERE.

5.3 To the extent that the Parties rely on the SCC to legalize the transfer of Personal Data outside the EEA, and this mechanism is no longer considered to provide an adequate level of protection within the meaning of the GDPR, the Parties undertake to cooperate to promptly identify and implement an appropriate alternative mechanism, that can lawfully support such a transfer.

 
5.1 Dans le cas du transfert des données personnelles, en vertu du présent Contrat, hors de l’Espace économique européen (EEE) dans des pays tiers qui offrent un niveau adéquat de protection des données personnelles, ce sont les décisions d’exécution de la Commission européenne confirmant le niveau adéquat de protection des Données personnelles qui s’appliquent.
 
5.2 Dans le cas du transfert des données personnelles, en vertu du présent ATD, hors de l’Espace économique européen (EEE), à savoir dans des pays tiers qui n’assurent pas un niveau adéquat de protection des données personnelles au sens du RGPD, ce sont les CCT qui s’appliquent au présent ATD. Le texte des CCT est disponible ICI.
 
5.3 Dans la mesure où les Parties se basent sur les CCT aux fins de légalisation du transfert des données personnelles hors de l’EEE et où le mécanisme ne peut plus être considéré comme assurant un niveau adéquat de protection au sens du RGPD, les Parties s’engagent à coopérer afin d’identifier et de mettre en place sans délai un mécanisme alternatif adéquat qui pourrait, conformément à la loi, soutenir ce type de transfert.
6. Security measures6. Mesures de sécurité
6.1 GetResponse shall at all times implement sufficient and appropriate technical and organizational security measures against unauthorized or unlawful Processing, access, disclosure, copying, modification, storage, reproduction, display or distribution of Personal Data ,and against accidental or unlawful loss, destruction, alteration, disclosure. misuse or damage to Personal Data in accordance with the security measures listed HERE.6.1 GetResponse doit à tout moment mettre en œuvre des mesures de sécurité techniques et organisationnelles suffisantes et appropriées contre le traitement, l’accès, la divulgation, la copie, la modification, le stockage, la reproduction, l’affichage ou la distribution non autorisés ou illégaux des Données Personnelles, et contre la perte, la destruction, l’altération, la divulgation, l’abus ou l’endommagement des Données Personnelles conformément aux mesures de sécurité énumérées ICI.
7. Personal Data breach

7.1 GetResponse will promptly and within 48 hours notify the Customer if any Personal Data is lost or destroyed or becomes damaged, corrupted or unusable.


7.2 GetResponse will promptly and within 48 hours notify the Customer if it becomes aware of any accidental, unauthorized or unlawful Processing of the Personal Data or any Personal Data breach.

7.3 GetResponse will provide the Customer with a description of the nature of the Personal Data breach including the categories and approximate number of both the Data Subjects and Personal Data records concerned, the likely consequences and the measures taken to mitigate against any possible adverse effects arising from the Personal Data breach.
7. Violation des Données Personnelles

7.1 GetResponse informera immédiatement sous 48 heures le Client si des Données Personnelles sont perdues ou détruites ou deviennent endommagées, corrompues ou inutilisables.

7.2 GetResponse informera immédiatement sous 48 heures le Client s’il prend connaissance d’un Traitement accidentel, non autorisé ou illégal des Données Personnelles ou de toute violation de données personnelles.

7.3 GetResponse fournira au Client une description de la nature de la violation de données personnelles, y compris les catégories et le nombre approximatif des Personnes Concernées et des enregistrements de Données personnelles concernés, les conséquences probables et les mesures prises pour atténuer d’éventuels effets indésirables résultant de la violation des Données Personnelles.
8. Sub-processors8. Sous-processeur
8.1.The Customer authorizes GetResponse to engage any of the third party sub processors listed HERE.

8.2 In the event of any intended change to the listed sub processors, GetResponse shall inform the Customer of such change upon 30 days’ notice via the web page indicated in Clause 8.1 herein. A change of the list doesn’t constitute a change of the DPA.

8.3 The Customer shall have the opportunity to object to such change by emailing GetResponse and within 14 days of receipt of notice of such intended change.

8.4 In the event of any objection GetResponse shall have a period of 30 days from receipt of such objection to determine its response. Parties shall jointly and in good faith attempt to find an appropriate solution to accommodate the Customer’s objection and possibility to continue using the Service. At the same time, GetResponse may indicate that expressing an objection may result in a limitation of certain functionalities of the Service. On the expiry of the 30-day period, if the Parties cannot agree on whether the list of sub-processers may be changed, either Party may terminate the Order pursuant to the relevant provisions of the Order.

8.5.      Engagement of sub-processors may only take place within the limits of and for the purpose of performing the Services. GetResponse hereby represents that (i) the sub-processors it has engaged meet all the requirements arising from Applicable Law, (ii) it has entered into Personal Data Processing agreements with the sub-processors and that such agreements include provisions imposing obligations analogical to those defined in the DPA in respect of GetResponse, and that (iii) the Personal Data protection standard followed by the sub-processors is at least equal to the Personal Data protection standard followed by GetResponse. If sub-processor chosen by GetResponse is located in a third country within the meaning of GDPR, and GDPR applies, GetResponse shall be obliged to ensure that the conditions set in Chapter V of the GDPR are met.
8.1 Le client autorise GetResponse à engager l’un des sous-processeurs tiers répertoriés ICI.

8.2 En cas de changement prévue des sous-processeurs répertoriés, GetResponse informera le Client de ce changement moyennant un préavis de 30 jours via la page Web indiquée à la clause 8.1 du présent document. Une modification de la liste ne constitue pas une modification du présent ATD.

8.3 Le Client aura la possibilité de s’opposer à un tel changement en envoyant un e-mail à GetResponse dans le délai de 14 jours suivant la réception de l’avis d’un tel changement prévu.

8.4 En cas d’objection, GetResponse disposera d’un délai de 30 jours à compter de la réception de cette objection pour formuler sa réponse. Les Parties tenteront conjointement et de bonne foi de trouver une solution appropriée pour tenir compte de l’objection du Client et de la possibilité de continuer à utiliser le Service. En même temps, GetResponse peut indiquer que l’expression d’une objection peut entraîner une limitation de certaines fonctionnalités du Service. À l’expiration du délai de 30 jours, si les Parties ne parviennent pas à se mettre d’accord sur la possibilité de modifier la liste des sous-traitants ultérieurs, chaque Partie peut résilier la Commande conformément aux dispositions pertinentes de la Commande.

8.5.      L’engagement de sous-processeurs secondaires ne peut avoir lieu que dans les limites et aux fins de l’exécution des Services. GetResponse déclare par la présente que (i) les sous-processeurs qu’il a engagés répondent à toutes les exigences découlant de la Loi applicable, (ii) il a conclu des accords de Traitement des Données personnelles avec les sous-processeurs et que ces accords comprennent des dispositions imposant des obligations analogues à celles définies dans le ATD à l’égard de GetResponse, et que (iii) la norme de protection des Données personnelles suivie par les sous-processeurs est au moins égale à la norme de protection des Données personnelles suivie par GetResponse. Si le sous-processeur choisi par GetResponse est situé dans un pays tiers au sens du RDPG, et que le RGPD s’applique, GetResponse est tenu de s’assurer que les conditions énoncées au chapitre V du RGPD sont remplies.
9. Data Subject requests and third-party rights9. Demandes de la Personne Concernée et droits des tiers
9.1 GetResponse shall reasonably support the Customer and take such technical and organizational measures as may be appropriate and promptly provide the Customer with such information as the Customer may reasonably require to enable the Customer to comply with the rights of Data Subjects under Applicable Law subject always to the Customer agreeing to pay the reasonable costs incurred by GetResponse in providing such assistance. The Customer shall be responsible to satisfy the requests of the Data Subjects and to prepare replies to such requests in accordance with the requirements under Applicable Law.

9.2 GetResponse will notify the Customer if it receives any complaint, notice or communication that relates directly or indirectly to the Processing of the Personal Data or to either Party’s compliance with the Applicable Law.
9.1 GetResponse soutiendra raisonnablement le Client et prendra les mesures techniques et organisationnelles appropriées et fournira immédiatement au Client les informations que le Client peut raisonnablement exiger pour permettre au Client de se conformer aux droits des Personnes Concernées en vertu du Droit Applicable sous réserve toutefois que le Client accepte de payer les frais raisonnables engagés par GetResponse pour fournir une telle assistance. Le Client est responsable de satisfaire les demandes des Personnes Concernées et de préparer des réponses à ces demandes conformément aux exigences du Droit Applicable.

9.2 GetResponse informera le Client de toute réclamation, notification ou communication liée directement ou indirectement au Traitement des Données Personnelles ou au respect du Droit Applicable par l’une des Parties.
10. Term

This DPA will remain in full force and effect so long as the Order remains in effect, unless the following provisions impose additional obligations.
10. Durée

Le présent ATD restera en vigueur et de plein effet tant que la Commande restera en vigueur, sauf si les dispositions suivantes imposent des obligations supplémentaires
11. Data return and destruction11. Retour et destruction des données
11.1 If the Order is terminated GetResponse shall, according to Customer’s written request, delete the Personal Data or return them to the Customer. If GetResponse does not receive any written request referred to in the preceding sentence, whether in writing or by e-mail, within 5 days of the Order termination, the Customer shall be deemed to require that the entrusted Personal Data be deleted, unless GetResponse has the right to further process the Personal Data under Applicable Law.

11.2 From the effective date of this DPA, the Customer may request a copy of the Personal Data processed by GetResponse but no such request will be entertained if made on a date that is later than 30 days after the termination of the Order.

11.3 After the end of the 30-day period in Clause 11.2 above and within 7 days after such expiry, the Personal Data will be encrypted and stored in backup copies only. The said 7-day period is required for GetResponse to delete the Personal Data completely due to specifics of the backup copies operations.
11.1 Si la Commande est résiliée, GetResponse doit, conformément à laà la demande écrite du Client,, supprimer les Données Personnelles ou les renvoyer au Client. Si GetResponse ne reçoit aucune demande écrite visée à la phrase précédente, que ce soit par écrit ou par e-mail, dans les 5 jours suivant la résiliation de la Commande, le Client sera réputé exiger que les Données Personnelles confiées soient
supprimées, à moins que GetResponse n’ait le droit de poursuivre le traitement des Données personnelles en vertu de la Loi Applicable.

11.2 À compter de la date d’entrée en vigueur du présent ATD, le Client peut demander une copie des Données personnelles traitées par GetResponse, mais aucune demande de ce type ne sera prise en compte si elle est faite à une date postérieure à 30 jours après la fin de la Commande.

11.3 Après la fin de la période de 30 jours visée à la clause 11.2 ci-dessus et dans les 7 jours qui suivent, les Données Personnelles seront cryptées et stockées uniquement dans des copies de sauvegarde. Cette période de 7 jours est nécessaire pour que GetResponse supprime complètement les Données personnelles en raison des spécificités des opérations de copies de sauvegarde.
12. Audit12. Audit
12.1 GetResponse will permit the Customer and its third-party authorized representative to audit its compliance with its DPA obligations on conditions indicated in Clause 12.2 below and other specific conditions, as may be agreed by the Parties.


12.2 GetResponse will give the Customer all necessary assistance to conduct such audits. The audit shall be limited to and conditional on:

(a) The appointment of an authorized independent auditor who is not in conflict with or a competitor of GetResponse;
(b) The Personal Data entrusted to GetResponse for Processing under this DPA;
(c) A reasonable period of time agreed upon between GetResponse and the Customer;
(d) The Confidentiality of this DPA and the Personal Data processed.
(e) The Customer paying the costs of and incidental to the audit.
12.1 GetResponse permettra au Client et à son représentant tiers autorisé d’auditer sa conformité avec ses obligations de ATD dans les conditions indiquées dans la Clause 12.2 ci-dessous et dans d’autres conditions spécifiques, comme cela peut être convenu par les Parties.

12.2 GetResponse fournira au Client toute l’assistance nécessaire pour mener de tels audits. L’audit doit être limité et subordonné :

(a) À la nomination d’un auditeur indépendant autorisé qui n’est pas en conflit avec GetResponse ou n’est pas un concurrent de GetResponse;
(b) Aux Données Personnelles confiées à GetResponse pour Traitement dans le cadre du présent ATD;
(c) À une période de temps raisonnable convenue entre GetResponse et le Client;
(d) À la confidentialité du présent ATD et des Données Personnelles traitées.
(e) Au paiement par le Client des frais et dépenses accessoires de l’audit.
13. Liability 13. Responsabilité
13.1 The Customer and GetResponse are each liable for their breach of Personal Data in accordance with the scope of Personal Data entrusted to them. With regard to the limitation of liability of GetResponse from contract and tort, the Parties confirm the validity of the relevant provisions (Limitation of Liability) in the Terms of Services of GetResponse.
 
13.2 GetResponse shall be liable to the Customer for the acts and omissions of any sub-processor listed HERE as if they were the acts and omissions of GetResponse.

13.3 GetResponse shall be liable for satisfying claims of Data Subjects in connection with any damage arising from improper Processing of Personal Data by GetResponse under this DPA, if the Customer demonstrates that the damage resulted from the sole through fault of GetResponse or GetResponse’s sub-processors.

13.4 GetResponse shall be liable for its violation of the provisions of the DPA or any Applicable Law, as a result of which the Customer shall be obliged to pay compensation or any fine only if GetResponse does not fulfill its obligations which the Applicable Law directly imposes on data Processors or if GetResponse processes the Personal Data not compliant with the Customer’s express instructions.
13.1 Le Client et GetResponse sont chacun  responsables de leur violation des Données Personnelles conformément à l’étendue des Données Personnelles qui leur sont confiées. En ce qui concerne la limitation de responsabilité contractuelle et délictuelle de GetResponse, les Parties confirment la validité des dispositions pertinentes (Limitation de responsabilité) dans les Conditions générales de services de GetResponse.

13.2 GetResponse sera responsable envers le Client des actes et omissions de tout sous-processeurs répertorié ICI comme s’il s’agissait des actes et omissions de GetResponse.

13.3 GetResponse est responsable de satisfaire les réclamations des Personnes Concernées en relation avec tout dommage résultant d’un Traitement inapproprié des Données personnelles par GetResponse en vertu du présent ATD, si le Client démontre que le dommage résulte de la seule faute de GetResponse ou des sous-processeurs de GetResponse.

13.4 GetResponse sera responsable de sa violation des dispositions du ATD ou de toute loi applicable, à la suite de laquelle le Client sera obligé de payer une indemnité ou une amende uniquement si GetResponse ne remplit pas ses obligations que le Loi Applicable impose directement aux Processeurs des données ou si GetResponse traite les Données Personnelles contrairement aux instructions expresses du Client.
14. Force Majeure

Neither Party shall be liable for failure to perform or delay in performing any obligation under this DPA if the failure or delay is caused by any circumstances beyond its reasonable control, including but not limited to acts of god, war, terrorism, civil commotion or industrial dispute (not extending to disputes by its own employees or sub-contractors).
14. Force majeure

Aucune des Parties ne pourra être tenue responsable du non-respect ou du retard dans l’exécution de toute obligation en vertu du présent ATD si l’échec ou le retard est causé par des circonstances indépendantes de sa volonté raisonnable, y compris, mais sans s’y limiter, des cas de force majeure, de guerre, de terrorisme, d’agitation civile ou conflit industriel (cela n’inclut pas les litiges de ses propres employés ou sous-traitants).
15. General15. Dispositions générales
15.1 The failure on the part of either Party to this DPA to exercise or enforce any rights conferred by this DPA shall not be deemed to be a waiver of any such right nor operate so as to bar the exercise or enforcement at any time.

15.2 No variation of this DPA shall be binding unless agreed to in advance by the Parties.

15.3 If any provision of this DPA is declared by any competent court or body to be illegal, invalid or unenforceable under the law of any jurisdiction, or if any enactment is passed that renders any provision of this DPA illegal, invalid or unenforceable under the law of any jurisdiction this shall not affect or impair the legality, validity or enforceability of the remaining provisions of this DPA or the Order.

15.4 In case of any disputes that cannot be amicably resolved, either Party may submit this DPA to a court, which shall be the one chosen and provided for in the Agreement, excluding any other, however privileged it may be, especially in relation to any dispute or lawsuit that may arise from the application of the rules of this DPA, including, but not limited to, issues regarding their existence, validity, termination or any consequences of any nullities.

15.5 This DPA shall be governed by the laws provided in the Agreement.
15.1 Le manquement par l’une des deux Parties au présent ATD d’exercer ou de faire respecter les droits conférés par cet ATD ne sera pas considéré comme une renonciation à un tel droit, ni agir de manière à en interdire l’exercice ou l’application à tout moment.

15.2 Aucune modification du présent ATD ne sera contraignante sauf accord préalable des Parties.

15.3 Si une disposition du présent ATD est déclarée par un tribunal ou un organe compétent comme étant illégale, invalide ou inapplicable conformément à la loi de toute juridiction, ou si une loi est adoptée qui rend toute disposition du présent ATD illégale, invalide ou inapplicable conformément à la loi de toute juridiction, cela n’affectera pas ni ne portera pas atteinte à la légalité, la validité ou l’applicabilité des autres dispositions du présent ATD ou de la Commande.

15.4 En cas de litige ne pouvant être résolu à l’amiable, chaque Partie peut soumettre le présent ATD à un tribunal, qui sera celui choisi et prévu dans l’Accord, à l’exclusion de tout autre, aussi privilégié soit-il, notamment en ce qui concerne tout litige ou procès pouvant découler de l’application des règles du présent ATD, y compris, mais sans s’y limiter, les questions relatives à leur existence, leur validité, leur résiliation ou les conséquences d’éventuelles nullités.

15.5 Le présent ATD est régi par les lois prévues dans l’Accord.
16. Entire agreement

This DPA (as amended from time to time) together with any document expressly referred to in its terms, contains the entire agreement between the Parties relating to the subject matter covered, unless otherwise stipulated in the Order. No oral explanation or oral information given by any Party shall alter the interpretation of this DPA. Amendments to DPA and its annexes may be introduced according to the procedure for amending Terms of Service, subject to Clause 8.2 – 8.4 above.
16. Intégralité du contrat

Le présent ATD (y compris ses modifications successives) ainsi que tout document expressément mentionné dans ses termes, contient l’intégralité de l’accord entre les Parties relatif au sujet traité, sauf conditions contraires formulées dans la Commande. Aucune explication orale ou information verbale donnée par une Partie ne peut modifier l’interprétation du présent ATD. Des modifications du ATD et de ses annexes peuvent être introduites conformément à la procédure de modification des Conditions de Service, sous réserve des Clauses 8.2 à 8.4 ci-dessus.
17. Rights of Third Parties

Nothing in this DPA shall be construed as conferring any rights (including the right to rely on any exclusion or limitation clause contained within it) or obligations on any person or class of persons whether in existence now or at any time in the future that is not a party to this DPA.
17. Droits des tiers

Rien dans le présent ATD ne doit être interprété comme conférant des droits (y compris le droit de se prévaloir de toute clause d’exclusion ou de limitation contenue dans celui-ci) ou des obligations sur toute personne ou catégorie de personnes existant actuellement ou à tout moment dans le futur qui n’est pas partie du présent ATD.
18. Data Protection Officer

GetResponse S. A. has appointed a GetResponse Data Protection Officer who can be contacted on all matters relating to the Processing of Personal Data and the exercise of rights related thereto. Contact with the Data Protection Officer can be made through:

– contact form available HERE
– in writing: the Data Protection Officer, GetResponse S.A., 413 Grunwaldzka Avenue, 80-309 Gdańsk
18. Responsable de la Protection des Données

GetResponse S. A. A nommé un Responsable à la Protection des Données qui peut être contacté pour toutes les questions relatives au Traitement des Données personnelles et à l’exercice des droits y afférents. Le Responsable à la Protection des Données peut être contacté:

– par le biais du formulaire de contact disponible ICI
par écrit : le Responsable à la Protection des Données, GetResponse S.A., 413 Grunwaldzka Avenue, 80-309 Gdańsk
18. Final provisions

The DPA has been drafted in English and French. In case of divergence between the language versions, the English version shall prevail.
 
Annexes:
1.     Annex no. 1 – Description of Personal Data Processing;
2.     Annex no. 2 – Description of the implemented organizational and technical measures for Personal Data protection;
3. Annex no. 3 – List of GetResponse’s sub-processors.
19. Dispositions finales

Le ATD a été rédigé en anglais et français. En cas de divergence entre les versions linguistiques, la version anglaise prévaudra.

Annexes :
1.              Annexe n° 1 – Description du Traitement des Données personnelles;
2.              Annexe n° 2 – Description des mesures organisationnelles et techniques mises en œuvre pour la protection des Données personnelles ;
3.              Annexe n° 3 – Liste des sous-processeurs de GetResponse.