Parties et rôles
Le présent DPA s'applique entre vous (« Responsable du traitement ») — généralement un hôte d'événement, une organisation ou un wedding planner utilisant Vowly Event pour gérer les données des invités — et CKR Technology Group Ltd (« Sous-traitant »). Le Responsable du traitement détermine les finalités et les moyens du traitement des données personnelles ; le Sous-traitant ne traite les données personnelles que sur instructions documentées du Responsable du traitement.
Portée du traitement
Le Sous-traitant traitera les données personnelles pour le compte du Responsable du traitement afin de fournir le service Vowly Event, incluant notamment la création d'événements, la distribution d'invitations, la collecte de RSVP, la gestion des listes d'invités, le traitement des paiements pour les événements et les analyses de la plateforme.
- Catégories de personnes concernées : invités, accompagnants, prestataires et personnel du Responsable du traitement
- Catégories de données personnelles : noms, coordonnées, réponses RSVP, photographies (lorsqu'elles sont téléchargées par les invités) et — uniquement avec le consentement explicite et distinct de l'invité — les informations sur les allergies et le régime alimentaire, qui peuvent révéler des détails de santé ou religieux (données de catégories particulières au titre de l'article 9)
- Durée : pour toute la durée de l'abonnement du Responsable du traitement et toute période de conservation des données convenue par écrit
Obligations du sous-traitant
Conformément à l'article 28(3) du RGPD britannique/européen, le Sous-traitant s'engage à respecter les obligations suivantes concernant les données personnelles traitées pour le compte du Responsable du traitement.
- Traiter les données personnelles uniquement sur instructions documentées du Responsable du traitement
- Veiller à ce que toutes les personnes autorisées à traiter les données personnelles soient soumises à une obligation de confidentialité
- Mettre en œuvre des mesures techniques et organisationnelles (MTO) appropriées — détaillées sur notre page Sécurité
- Assister le Responsable du traitement dans le traitement des demandes d'exercice des droits des personnes concernées, des AIPD et des consultations préalables avec les autorités de contrôle
- Notifier le Responsable du traitement sans délai indu de toute violation de données personnelles affectant ses données
- Mettre à disposition toutes les informations nécessaires pour démontrer la conformité à l'article 28
Sous-traitants ultérieurs
Le Sous-traitant utilise une liste sélectionnée de sous-traitants ultérieurs pour fournir le service. En signant le présent DPA, vous accordez une autorisation générale pour l'utilisation de sous-traitants ultérieurs, sous réserve d'un préavis de 30 jours pour toute modification vous donnant le droit de vous y opposer.
- Google Ireland Limited (Google Cloud / Firebase) — base de données, stockage de fichiers et hébergement dans l'UE ; connexion opérée depuis des centres de données américains dans le cadre des CCT
- Stripe Payments Europe Ltd (Irlande) — traitement des paiements
- Resend Inc. (États-Unis) — envoi d'e-mails transactionnels, encadré par les CCT de l'UE
- Crisp IM SARL (France) — chat d'assistance, lorsque le Responsable du traitement l'utilise
- Functional Software, Inc. (Sentry, États-Unis) — surveillance des erreurs, avec les identifiants personnels désactivés
- Cloudflare, Inc. — DNS de nos domaines
- Apple Inc. & Google LLC — distribution via les boutiques d'applications et traitement des achats intégrés
- La liste toujours à jour, y compris tout service ne recevant aucune donnée personnelle, est maintenue sur vowly.co/subprocessors
Transferts internationaux
Lorsque les données personnelles sont transférées en dehors du Royaume-Uni ou de l'EEE, le Sous-traitant s'appuie sur des garanties appropriées telles qu'exigées par le chapitre V du RGPD britannique/européen. Les principaux mécanismes sont les Clauses Contractuelles Types (CCT) de l'UE et l'Addendum britannique sur les transferts internationaux de données (IDTA), complétés par des mesures techniques et organisationnelles supplémentaires lorsque nécessaire.
Audits et inspections
Le Sous-traitant, sur préavis écrit raisonnable, permettra et contribuera aux audits menés par le Responsable du traitement ou un auditeur tiers mandaté (sous réserve d'engagements de confidentialité). Pour minimiser les perturbations, le Sous-traitant proposera d'abord des rapports d'audit standard du secteur (par exemple, les rapports SOC 2 Type II des fournisseurs d'infrastructure) et des questionnaires de sécurité.
Restitution ou suppression des données
Le Responsable du traitement peut exporter les données d'événement à tout moment depuis la plateforme, et supprime directement les données personnelles en supprimant des invités, des événements ou le compte lui-même — la suppression prend effet immédiatement dans les systèmes de production. Sur demande écrite après la résiliation, le Sous-traitant restituera ou supprimera toute donnée personnelle restante dans un délai de 30 jours, sauf si la conservation est requise par la loi applicable. Les copies résiduelles sur l'infrastructure Google Cloud sont purgées conformément aux délais de suppression documentés par Google (jusqu'à 180 jours).
Responsabilité
La responsabilité du Sous-traitant au titre du présent DPA est soumise aux limitations énoncées dans les Conditions d'utilisation. Rien dans le présent DPA ne limite la responsabilité de l'une ou l'autre des parties en cas de non-respect du RGPD britannique ou européen lorsque cette responsabilité ne peut être exclue par la loi.
Besoin d'un DPA signé ?
Les clients professionnels peuvent demander à tout moment un DPA contresigné ainsi que la liste à jour de nos sous-traitants.
legal@vowly.co