Couchbase Capella Cloud Customer Data Processing Addendum

Le présent addendum sur le traitement des données (le "DPA") fait partie de l'entente d'abonnement au service cloud de Capella ou de toute autre entente entre le client et Couchbase régissant l'utilisation du service cloud par le client. ("Accord"), entre Couchbase, Inc. ("Couchbase") et la partie identifiée comme le "Client"dans l'accord ("Client") (chacun étant un "Parti"et ensemble, les "Les partis").

Le présent DPA décrit les engagements des parties concernant le traitement des données à caractère personnel dans le cadre de l'utilisation du service cloud par le client. En cas de conflit entre les termes de l'Accord et les termes de ce DPA, les termes de ce DPA prévaudront dans la mesure de ce conflit. Tout terme en majuscule non défini dans le présent DPA aura la signification qui lui est donnée dans l'Accord.

Les parties conviennent de ce qui suit :

1. Définitions. Les termes en majuscules suivants, lorsqu'ils sont utilisés dans le présent DPA, ont la signification qui leur est donnée ci-dessous :

a. "Lois applicables en matière de protection des données" désigne l'ensemble des lois, règlements, règles, ordonnances et autres décrets mondiaux en matière de protection de la vie privée et des données applicables aux Données à caractère personnel, y compris (mais sans s'y limiter) : (i) les lois européennes sur la protection des données ; et (ii) toutes les lois et réglementations des États-Unis, y compris le California Consumer Privacy Act de 2018 (California Civil Code §§ 1798.100 et seq ("CCPA") ; tel qu'il peut être modifié, annulé ou remplacé.

b. "Données sur les clients" désigne toute Donnée personnelle traitée par Couchbase au nom du Client en tant que fournisseur de services ou sous-traitant (selon le cas) en lien avec le Service cloud, tel que plus particulièrement décrit dans l'Annexe A de ce DPA.

c. "EEE"Les États membres de l'Union européenne, ainsi que l'Islande, le Liechtenstein et la Norvège.

d. "Lois européennes sur la protection des données” signifie : (i) le règlement 2016/679 du Parlement européen et du Conseil relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (règlement général sur la protection des données) (“GDPR") ; ii) la directive 2002/58/CE concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques ("Directive sur la vie privée et les communications électroniques) ; (iii) toute mise en œuvre nationale applicable des points (i) et (ii) ; (iv) la loi fédérale suisse sur la protection des données du 19 juin 1992 et son ordonnance ("loi sur la protection des données") ; (v) la loi sur la protection des données de l'Union européenne ("loi sur la protection des données")."La loi suisse sur la protection des droits de l'homme") ; et (v) en ce qui concerne le Royaume-Uni, la loi sur la protection des données de 2018 et toute législation nationale applicable qui remplace ou convertit en droit interne le GDPR, la directive e-Privacy ou toute autre loi relative aux données et à la vie privée à la suite de la sortie du Royaume-Uni de l'Union européenne ; dans chaque cas, tel qu'il peut être modifié, annulé ou remplacé.

e. "Clauses typesOn entend par " clauses contractuelles ", en fonction des circonstances propres à un client donné, l'une des clauses suivantes : (i) les clauses contractuelles types pour les sous-traitants, telles qu'approuvées par la Commission européenne conformément à sa décision 2021/914 (les "2021 Clauses contractuelles types") et (ii) les clauses contractuelles standard du Royaume-Uni, chacune étant alternativement appelée clauses contractuelles standard, incorporées par référence et faisant partie de ce DPA.

f. "Données personnellesOn entend par "information" toute information concernant une personne physique identifiée ou identifiable et qui est protégée en tant que "information".données personnelles“, “les informations personnelles" ou "les informations personnellement identifiablesLe terme "données" est défini dans les lois applicables en matière de protection des données.

g. "Incident de sécurité”signifie toute violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée accidentelle ou illicite de Données Client transmises, stockées ou traitées d'une autre manière par Couchbase et/ou ses sous-traitants dans le cadre de la fourniture du Service Cloud. Les Parties reconnaissent et conviennent qu'un “ Incident de sécurité ” ne comprend pas les tentatives ou activités infructueuses qui ne compromettent pas la sécurité des Données Client, y compris les tentatives de connexion infructueuses, les pings, les analyses de ports, les attaques par déni de service et autres attaques réseau sur des pare-feu ou des systèmes en réseau.

h. "Sous-processeur”désigne tout sous-traitant engagé par Couchbase ou ses sociétés affiliées pour l'aider à exécuter ses obligations relatives à la fourniture du Service Cloud conformément au Contrat ou au présent ADP. Les sous-traitants ultérieurs peuvent inclure des tiers ou des sociétés affiliées de Couchbase, mais excluent tout employé, contractuel ou consultant de Couchbase.

i. "Clauses contractuelles types du Royaume-Uni” désigne (i) les clauses contractuelles types pour les transferts de responsable du traitement à sous-traitant de données approuvées par la Commission européenne dans la décision 2010/87/UE (“UK Contrôleur vers processeur SCCs) ; et (ii) les clauses contractuelles types pour les transferts entre contrôleurs de données approuvées par la Commission européenne dans la décision 2004/915/CE ("clauses contractuelles types").Royaume-Uni Contrôleur à contrôleur SCC").

j. Les termes "contrôleur", "processeur" et "traitement"ont les significations qui leur sont données dans le GDPR, et "processus", "processus" et "traité"sont interprétés en conséquence, et les termes "entreprise", "fournisseur de services" et "vendre"ont la signification qui leur est donnée dans l'ACCP.

2. Rôle et champ d'application de la transformation

a. Champ d'application. Sous réserve de la section 2(b), ce DPA s'applique dans la mesure où Couchbase traite, en tant que processeur ou fournisseur de services (selon le cas), toute donnée client protégée par les lois applicables en matière de protection des données.

b. Rôle des parties. Les parties reconnaissent et conviennent que (i) en ce qui concerne le traitement des Données Client, le Client est l'entreprise, le responsable du traitement ou le sous-traitant concerné (selon le cas) pour lesdites Données Client, et Couchbase agit en qualité de fournisseur de services, de sous-traitant ou de sous-sous-traitant (selon le cas) pour le compte du Client, tel que décrit plus en détail à l'Annexe A du présent DPA ; et (ii) en ce qui concerne les Données à Caractère Personnel incluses dans les données d'utilisation technique que Couchbase collecte dans le cadre de l'utilisation du Service Cloud par le Client (“Données d'utilisation"), Couchbase est l'entreprise concernée ou le contrôleur des données d'utilisation et traitera les données d'utilisation conformément à la politique de confidentialité de Couchbase disponible à l'adresse suivante https://www.couchbase.com/privacy-policy. Chaque partie se conformera à toutes les lois, règles et réglementations qui lui sont applicables et qui la lient dans le cadre de l'exécution de ce DPA, y compris toutes les lois applicables en matière de protection des données. En ce qui concerne les données d'utilisation, Couchbase traitera ces données en conformité avec les sections 8(a)(iii) et (iv), dans la mesure où elles sont applicables.

c. Traitement des données à caractère personnel par Couchbase. Couchbase accepte de traiter les données du client uniquement aux fins décrites dans la DPA et conformément aux instructions légales documentées du client. Les parties conviennent que l'Accord (y compris la présente DPA) énonce les instructions complètes et finales du Client à Couchbase en ce qui concerne le traitement des Données du Client et que le traitement en dehors de la portée de ces instructions (le cas échéant) nécessitera une entente écrite préalable entre le Client et Couchbase. Sans préjudice de la section 2(d) (Responsabilités du client), Couchbase doit aviser le client par écrit, à moins qu'il ne soit interdit de le faire en vertu des lois applicables sur la protection des données, et peut suspendre le traitement des données du client, s'il apprend ou croit que toute instruction de traitement des données du client viole les lois applicables sur la protection des données.

d. Responsabilités du client. Le client est responsable de la légalité du traitement des données du client dans le cadre de l'Entente. Le client déclare et garantit que (i) il a fourni, et continuera de fournir, tous les avis et obtenu, et continuera d'obtenir, tous les consentements, permissions et droits nécessaires en vertu des lois applicables sur la protection des données pour que Couchbase puisse légalement traiter les données du client aux fins envisagées par l'Entente (y compris cette DPA) ; (ii) il s'est conformé à toutes les Lois sur la protection des données applicables en tant que contrôleur et/ou entreprise des données du client pour la collecte et la fourniture à Couchbase et à ses sous-traitants de telles données du client ; et (iii) il s'assurera que ses instructions de traitement sont conformes aux lois applicables (y compris les Lois sur la protection des données applicables) et que le traitement des données du client par Couchbase conformément aux instructions du client ne fera pas en sorte que Couchbase contrevienne aux Lois sur la protection des données applicables.

e. Données agrégées. Nonobstant ce qui précède ou toute disposition contraire dans l'entente (incluant cette DPA), le client reconnaît que Couchbase et ses affiliés ont le droit de recueillir et de créer de l'information anonyme, agrégée et/ou dépersonnalisée (tel que défini par les lois applicables sur la protection des données) pour ses propres affaires légitimes.

3. Sous-traitement

a. Sous-traitants autorisés. Le client reconnaît et accepte que Couchbase puisse engager des sous-traitants pour traiter les données du client en son nom. Les sous-traitants actuellement engagés par Couchbase et autorisés par le client sont listés sur le site web de Couchbase (actuellement affiché à https://info.couchbase.com/cloud-subprocessors.html). Au moins quinze (15) jours avant l'ajout d'un nouveau sous-traitant, Couchbase mettra à jour le site Web applicable et avisera le client de cette mise à jour par le biais du mécanisme fourni sur le site Web de Couchbase, sauf que si Couchbase croit raisonnablement que l'engagement d'un nouveau sous-traitant sur une base accélérée est nécessaire pour protéger la confidentialité, l'intégrité ou la disponibilité des données du client ou pour éviter une perturbation matérielle du service en nuage, Couchbase donnera plutôt un tel avis dès que possible.

4. Sécurité et audits

a. Mesures de sécurité.  Couchbase doit mettre en œuvre et maintenir des mesures de sécurité techniques et organisationnelles appropriées conçues pour protéger les données des clients sous son contrôle contre les incidents de sécurité et pour préserver la sécurité et la confidentialité des données des clients, en tenant compte de l'état de la technique, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des objectifs du traitement ("Couchbase").Mesures de sécurité"). Ces mesures de sécurité incluront, au minimum, les mesures décrites à l'annexe B de la présente DPA. Couchbase doit s'assurer que toute personne autorisée par Couchbase à traiter les données des clients en vertu de la présente DPA est soumise à une obligation de confidentialité appropriée (qu'il s'agisse d'une obligation contractuelle ou statutaire).

b. Mise à jour des mesures de sécurité. Le client reconnaît que les mesures de sécurité sont sujettes au progrès technique et au développement et que Couchbase peut mettre à jour ou modifier les mesures de sécurité de temps à autre, pourvu que ces mises à jour et modifications n'entraînent pas la dégradation de la sécurité globale du service cloud acheté par le client.

c. Responsabilités en matière de sécurité des clients. Nonobstant ce qui précède, le Client accepte que, sauf dans les cas prévus par le présent DPA, il mette en œuvre et maintienne des mesures de sécurité techniques et organisationnelles appropriées conçues pour se protéger contre les incidents de sécurité et pour préserver la sécurité et la confidentialité des données du Client lorsqu'elles sont sous sa domination et son contrôle. Le Client est responsable (i) de la protection de la sécurité de tous les identifiants du Client utilisés pour accéder au Service en nuage ; (ii) de la sécurisation de l'Environnement en nuage du Client et de tout Système du Client (ces mesures devant inclure, sans s'y limiter, la rotation régulière des clés d'accès et d'autres mesures standard de l'industrie pour empêcher l'accès non autorisé) ; (iii) sauvegarder et sécuriser les données du client sous le contrôle du client dans l'environnement cloud du client ou tout autre système contrôlé par le client ; et (iv) réviser l'information rendue disponible par Couchbase concernant la sécurité et la confidentialité des données et déterminer de façon indépendante si le service cloud répond aux exigences du client et à ses obligations légales en vertu de la loi sur la protection des données applicable.

d. Réponse aux incidents de sécurité. Dans la mesure requise par les lois applicables en matière de protection des données, dès qu'elle a connaissance d'un incident de sécurité, la société Couchbase en informe le Client dans les meilleurs délais et : (i) afin d'aider le Client dans le cadre de toute notification de violation de données personnelles que le Client est tenu d'effectuer en vertu des lois applicables en matière de protection des données, Couchbase inclura dans ladite notification au Client des informations opportunes relatives à l'incident de sécurité au fur et à mesure qu'elles seront connues, telles que demandées de manière raisonnable par le Client, en tenant compte de la nature du Service Cloud, des informations à la disposition de Couchbase et de toute restriction concernant la divulgation des informations, telle que la confidentialité ; et (ii) prendra dans les plus brefs délais les mesures, jugées nécessaires et raisonnables par Couchbase, pour contenir, enquêter et remédier à tout incident de sécurité, dans la mesure où la remédiation relève du contrôle raisonnable de Couchbase. La notification d'un incident de sécurité ou la réponse à celui-ci par Couchbase en vertu de la présente Section 4(d) ne doit pas être interprétée comme une reconnaissance par Couchbase d'une quelconque faute ou responsabilité à l'égard de l'incident de sécurité. Les obligations énoncées aux présentes ne s'appliquent pas aux incidents de sécurité dans la mesure où ils sont causés par le Client ou ses Utilisateurs Autorisés.

e. Audits de sécurité. Couchbase doit fournir des réponses écrites (sur une base confidentielle) à toutes les demandes écrites raisonnables d'informations formulées par le Client concernant le traitement des Données Client par Couchbase, y compris les réponses aux questionnaires de sécurité de l'information et d'audit qui sont nécessaires pour confirmer le respect du présent DPA par Couchbase, étant entendu que le Client ne pourra exercer ce droit qu'une seule fois au cours de toute période glissante de douze (12) mois. Nonobstant ce qui précède, le Client peut également exercer ce droit d'audit dans le cas où il lui est expressément demandé ou requis de fournir ces informations à une autorité de protection des données, ou si Couchbase a subi un Incident de Sécurité, ou sur une autre base raisonnablement similaire.

5. Transferts internationaux

a. Lieux de traitement. Le Client reconnait et accepte que Couchbase puisse transférer et traiter les Données Client vers et aux États-Unis et partout ailleurs dans le monde où Couchbase, ses Affiliés ou ses Sous-traitants disposent d'installations de traitement des données. Couchbase s'assurera à tout moment que ces transferts sont effectués conformément aux exigences des Lois Applicables sur la Protection des Données et du présent DPA.

6. Suppression des données relatives aux clients

a. Le Service en nuage fournira au Client des contrôles qu'il pourra utiliser pour supprimer ou récupérer les Données du Client pendant la durée du contrat d'une manière compatible avec la fonctionnalité du Service en nuage.

b. Le Client autorise par la présente Couchbase, en cas de résiliation ou d'expiration du Contrat, ou en cas de résiliation ou de suspension du Service Cloud conformément au Contrat, à supprimer toutes les Données Client (y compris les copies) en sa possession ou sous son contrôle conformément au Contrat, étant entendu que cette obligation ne s'applique pas dans la mesure où Couchbase est tenue par la législation applicable de conserver tout ou partie des Données Client.

7. Droits des personnes et coopération

a. Demandes des personnes concernées. Le Service Cloud fournit au Client un certain nombre de contrôles, y compris des fonctionnalités et caractéristiques de sécurité, que le Client peut utiliser pour récupérer, corriger, supprimer ou restreindre les Données Client, comme décrit dans toute documentation applicable au Service Cloud. Sans préjudice de l'Article 4(a), le Client peut utiliser ces contrôles en tant mesures techniques et organisationnelles pour l'aider dans le cadre de ses obligations en vertu des Lois applicables sur la protection des données, y compris ses obligations relatives au traitement des demandes émanant de personnes concernées. Dans la mesure où le Client n'est pas en mesure d'accéder de manière autonome aux Données Client concernées au sein du Service Cloud, Couchbase doit, compte tenu de la nature du traitement, apporter une coopération raisonnable pour aider le Client à répondre à toute demande émanant de personnes physiques ou d'autorités de protection des données compétentes relative au traitement des Données Client en vertu du Contrat. Dans le cas où une telle demande serait adressée directement à Couchbase, Couchbase ne doit pas répondre directement à cette communication sans l'autorisation préalable du Client, sauf obligation légale d'y procéder. Si Couchbase est tenue de répondre à une telle demande, Couchbase doit en informer promptement le Client et lui fournir une copie de la demande, sauf interdiction légale d'y procéder.

b. Citations à comparaître et ordonnances judiciaires. Si un organisme d'application de la loi envoie à Couchbase une demande pour les données du client (par exemple, par le biais d'une citation à comparaître ou d'une ordonnance du tribunal), Couchbase doit donner au client un avis raisonnable de la demande afin de permettre au client de demander une ordonnance de protection ou un autre recours approprié, à moins que Couchbase ne soit légalement interdit de le faire.

8. Conditions spécifiques à la juridiction

a. L'Europe. Dans la mesure où les données du client sont soumises aux lois européennes sur la protection des données, les conditions suivantes s'appliquent en plus des conditions énoncées dans le reste du présent DPA :

i. Obligations des sous-traitants. Couchbase doit : (A) conclure un accord écrit avec chaque Sous-Traitant imposant des conditions de protection des données qui exigent que le Sous-Traitant protège les données personnelles selon les normes requises par la loi européenne sur la protection des données et le présent DPA ; et (B) demeurer responsable de son respect des obligations du présent DPA et de tout acte ou omission du Sous-Traitant entraînant la violation par Couchbase de l'une de ses obligations en vertu du présent DPA.

ii. Oppositions aux sous-traitants secondaires. Le Client peut s'opposer par écrit à la désignation d'un nouveau Sous-traitant par Couchbase pour des motifs raisonnables relatifs à la protection des données (par exemple, si la communication des Données du Client au Sous-traitant est susceptible de violer la législation européenne sur la protection des données ou d'affaiblir les protections de ces Données du Client) en en informant Couchbase sans délai et par écrit dans les cinq (5) jours calendaires suivant la réception de la notification de Couchbase conformément à la Section 3(a) ci-dessus. Cette notification doit exposer les motifs raisonnables de l'objection et les parties doivent discuter de ces préoccupations de bonne foi en vue de parvenir à une solution commercialement raisonnable. Si aucun accord de ce type ne peut être trouvé, Couchbase, à sa seule discrétion, soit ne désignera pas le Sous-traitant, soit permettra au Client de suspendre ou de résilier le Service Cloud concerné conformément aux clauses de résiliation du Contrat, sans responsabilité pour l'une ou l'autre des parties (mais sans préjudice des frais engagés par le Client avant la suspension ou la résiliation). Sauf objection formulée conformément à la présente Section 8(a)(ii), le Client consent à l'utilisation par Couchbase de sous-traitants tels que décrits dans le présent DPA.

iii. Transferts de données. Dans la mesure où Couchbase traite (ou fait traiter) des données personnelles protégées par les lois européennes sur la protection des données dans un pays tiers qui n'est pas reconnu comme offrant une protection adéquate des données personnelles (tel que décrit dans les lois européennes sur la protection des données), les conditions générales de l'annexe C (Transferts de données) s’appliqueront et le Client (en tant qu“” exportateur de données “) sera réputé avoir conclu les clauses types avec Couchbase (en tant qu”« importateur de données ») ; Couchbase s’engage à respecter ces clauses types et à traiter les données du Client conformément à celles-ci, lesquelles sont intégralement incorporées par référence et font partie intégrante du présent ATD. Aux fins des descriptions figurant dans les clauses types : (A) Couchbase reconnaît qu’elle est un « importateur de données » et que le Client est l’« exportateur de données » (même si le Client peut lui-même être une entité située en dehors de l’EEE ou du Royaume-Uni) ; (B) l’annexe A et l’annexe B du présent ATD remplacent l’annexe 1 et l’annexe 2 des clauses types. Aucune des parties n’a l’intention, et le présent ATD n’a pas pour effet, de contredire ou de restreindre l’une quelconque des dispositions énoncées dans les clauses types. En conséquence, si et dans la mesure où les clauses types entrent en conflit avec une disposition du présent ATD, les clauses types prévaudront dans la mesure dudit conflit. Les clauses types ne s’appliqueront pas aux Données du Client qui ne sont pas transférées, que ce soit directement ou par le biais d’un transfert ultérieur, en dehors de l’EEE ou du Royaume-Uni.

iv. Mécanisme de transfert alternatif. Si et dans la mesure où Couchbase adopte une solution alternative d'exportation de données pour le transfert des données du client, tel que prescrit par les lois européennes sur la protection des données applicables (les "Mécanisme de transfert alternatif"), le mécanisme de transfert alternatif s'appliquera à la place (mais uniquement dans la mesure où ce mécanisme de transfert alternatif s'applique au transfert).

v. Évaluation de l'impact de la protection des données. Dans la mesure où Couchbase est requis par la loi européenne sur la protection des données, Couchbase fournira les informations raisonnablement demandées concernant le traitement des données personnelles par Couchbase dans le cadre de l'accord afin de permettre au client d'effectuer des évaluations d'impact sur la protection des données ou des consultations préalables avec les autorités de surveillance, tel que requis par la loi.

b. Californie. Dans la mesure où les données du client sont soumises à la CCPA, les parties conviennent que le client est une entreprise et qu'il désigne Couchbase comme son fournisseur de services pour traiter les données du client comme le permettent l'accord (y compris le présent DPA) et la CCPA, ou à d'autres fins convenues par écrit (les " données du client ").Fins autorisées"). Le client et Couchbase conviennent que : (i) Couchbase ne conservera pas, n'utilisera pas et ne divulguera pas les renseignements personnels à des fins autres que les fins autorisées ; (ii) les données du client n'ont pas été vendues à Couchbase et Couchbase ne " vendra " pas de renseignements personnels (tel que défini par la CCPA) ; (iii) Couchbase ne conservera pas, n'utilisera pas et ne divulguera pas de renseignements personnels en dehors de la relation d'affaires directe entre le client et Couchbase ; et (iv) Couchbase peut dépersonnaliser ou agréger des renseignements personnels dans le cadre de la fourniture du service en nuage. Couchbase certifie qu'elle comprend les restrictions énoncées dans la présente section 8(b) et qu'elle s'y conformera.

9. Limitation de la responsabilité

a. La responsabilité de chaque partie et de toutes ses sociétés affiliées, prise dans son ensemble, découlant de ou liée au présent DPA (y compris les clauses types), que ce soit dans le cadre d'un contrat, d'un délit (y compris la négligence) ou de toute autre théorie de la responsabilité, est soumise aux limitations et exclusions de responsabilité de l'accord, et toute référence dans les dispositions à la responsabilité d'une partie signifie la responsabilité globale de cette partie et de toutes ses sociétés affiliées en vertu et en relation avec l'accord et le présent DPA.

b. Sauf lorsque les lois applicables en matière de protection des données exigent qu'une filiale du Client exerce un droit ou demande un recours au titre du présent DPA directement auprès de Couchbase par elle-même, les parties conviennent que (i) seule l'entité du Client qui est la partie contractante à l'Accord exercera tout droit ou demandera tout recours qu'une filiale du Client pourrait avoir au titre du présent DPA au nom de ses filiales, et (ii) le Client qui est la partie contractante à l'Accord n'exercera pas ces droits au titre du présent DPA séparément pour chaque filiale individuellement, mais de manière combinée pour l'ensemble de ses filiales ensemble.

10. Divers et variés

a. Sauf pour les modifications apportées par le présent DPA, le Contrat demeure inchangé et reste pleinement en vigueur.

b. Le présent avenant relatif à la protection des données (DPA) peut être signé en plusieurs exemplaires, dont chacun sera réputé être un original, mais qui formeront ensemble un seul et même acte.

c. Si une disposition ou une partie d'une disposition du présent APD est ou devient invalide, illégale ou inexécutoire, elle sera réputée supprimée, mais cela n'affectera pas la validité et l'applicabilité du reste de l'APD.

d. Le présent DPA est régi et interprété conformément aux dispositions de l'accord en matière de droit applicable et de juridiction, sauf disposition contraire des lois européennes sur la protection des données.

 

Annexe A
Traitement des données Description

La présente annexe A fait partie de la DPA et décrit (i) le traitement que Couchbase effectuera sur les données du client en tant que sous-traitant ou soustraitant pour le compte du client en tant que responsable du traitement ou sous-traitant, selon le cas, et (ii) les transferts de données d'utilisation que Couchbase effectuera en tant que responsable du traitement.

1) Données sur les clients

Durée de l'accord

La durée du traitement des données en vertu de cette DPA est jusqu'à la résiliation de l'accord conformément à ses termes, plus la période entre l'expiration de l'accord et la suppression des données personnelles par Couchbase conformément aux termes de l'accord (y compris cette DPA).

Catégories de données

Les données à caractère personnel à traiter concernent les catégories de données suivantes (à préciser) :

● Données personnelles dans le contenu des clients: Données à caractère personnel incluses dans le contenu ou les données fournies par ou au nom du Client ou des Utilisateurs autorisés par ou via le Service en nuage.

Catégories particulières de données (le cas échéant)

Les parties n'ont pas l'intention de traiter des données de catégorie spéciale dans le cadre de l'accord.

Personnes concernées

Les données à caractère personnel à traiter concernent les catégories suivantes de personnes concernées (à préciser) :

● Les personnes concernées comprennent les individus dont les données sont fournies à Couchbase via le Service Cloud par le Client ou selon ses instructions, y compris les Utilisateurs Autorisés. Les personnes concernées peuvent inclure les clients, les employés, les fournisseurs et les utilisateurs finaux du Client.

Opérations de traitement

Les données à caractère personnel seront soumises aux activités de traitement de base suivantes (veuillez préciser) :
● traitement en vue de fournir le Service Cloud conformément au Contrat ;
● le traitement pour effectuer toute démarche nécessaire à l'exécution de l'accord ;
● le traitement initié par le client dans le cadre de son utilisation du service cloud ; et
● traitement visant à se conformer à d'autres instructions raisonnables fournies par le Client (par exemple par e-mail ou par tickets de support) qui sont cohérentes avec les termes du Contrat.

Fréquence
Les données à caractère personnel peuvent être transférées en continu.

ii) Données d'utilisation

Durée de l'accord

Les données d'utilisation sont transférées et conservées pendant la durée de l'entente pertinente, plus la période pendant laquelle les données d'utilisation sont nécessaires aux efforts commerciaux légitimes de Couchbase. Certains enregistrements agrégés et anonymes des actions des utilisateurs peuvent être conservés de façon permanente.

Catégories de données

Les données à caractère personnel à transférer concernent les catégories de données suivantes (veuillez préciser) :

●  Données personnelles dans les données d'utilisation: Les données d'utilisation peuvent inclure des informations sur le compte de l'utilisateur, y compris l'identifiant du compte et l'adresse électronique ; des informations d'identification personnelle, y compris l'adresse IP ; des informations sur l'emploi ; des informations de contact ; des informations sur le navigateur et des métadonnées.

Catégories particulières de données (le cas échéant)

Les parties n'ont pas l'intention de transférer des données de catégorie spéciale dans le cadre de l'accord.

Personnes concernées

Les données à caractère personnel à traiter concernent les catégories suivantes de personnes concernées (à préciser) :

●  Les personnes concernées peuvent inclure le Client, les employés du Client et d'autres Utilisateurs Autorisés ainsi que tout autre collaborateur autorisé.

Opérations de traitement

Les données à caractère personnel seront soumises aux activités de traitement de base suivantes (veuillez préciser) :

● traitement visant à fournir et à administrer les produits, les services et le support ;
● Traitement visant à générer des informations pour améliorer les produits, les services et le support, et pour soutenir le développement commercial ;
● Traitement visant à engager et à répondre aux questions des clients, à exercer des activités de marketing et de vente, et à analyser les métadonnées commerciales.

Fréquence

Les données à caractère personnel peuvent être transférées en continu.

 

Annexe B
Mesures de sécurité

Cette annexe décrit les mesures de sécurité de Couchbase. Le client reconnaît que le service en nuage fonctionne selon un modèle de responsabilité partagée qui exige, entre autres, que le client prenne certaines mesures telles que la protection de la sécurité du contenu du client (qui demeure stocké dans l'environnement du client sous son contrôle). Si et dans la mesure où Couchbase traite les données du client au nom du client en lien avec le service en nuage ou transfère toute donnée d'utilisation sujette aux clauses contractuelles standard, Couchbase doit mettre en œuvre et maintenir les mesures de sécurité suivantes :

Mesures de cryptage des données

● Toutes les données des clients sont chiffrées en transit à l'aide de TLS 1.2 (ou supérieur) et au repos à l'aide du chiffrement AES-256.
● Les ordinateurs portables des employés sont cryptés à l'aide d'un chiffrement AES-256 de disque complet.
● Toutes les informations d'identification sont chiffrées lors de leur transmission à l'aide du protocole TLS 1.2 (ou version supérieure) et chiffrées lorsqu'elles sont stockées.
● Les clés de chiffrement font l'objet d'une rotation annuelle et sont stockées et gérées dans AWS Key Management Service.

Mesures de disponibilité et de recouvrabilité

● Couchbase maintient des plans et des procédures de reprise après sinistre et de continuité des activités qui sont conçus pour assurer raisonnablement la disponibilité du service cloud.
● L'offre Couchbase Capella est déployée dans des centres de données géographiquement distribués et exploités par des fournisseurs de services de cloud public reconnus par l'industrie, tels qu'Amazon (AWS), Microsoft (Azure) et Google (GCP) (selon le cas).
● La redondance est intégrée à l'infrastructure système qui prend en charge l'offre Couchbase Capella. En cas de défaillance d'un système primaire, l'infrastructure redondante dans une autre zone de disponibilité est configurée pour prendre sa place.
● Les sauvegardes sont stockées dans des environnements contrôlés au sein de l'infrastructure cloud. L'accès logique aux données de sauvegarde est limité au personnel approprié et est stocké dans un stockage à haute disponibilité.
● Sur une base annuelle, un test de restauration de sauvegarde est effectué par le personnel des opérations qui restaure une sauvegarde à partir d'un cliché (snapshot) afin de s'assurer que les données pourraient être récupérées en cas d'incident.

Mesures de sécurité organisationnelle

● Couchbase a mis en place un système formel de gestion de la sécurité de l'information (ISMS) afin de protéger la confidentialité, l'intégrité et la disponibilité de l'offre Couchbase Capella et des systèmes d'information, et d'assurer l'efficacité des contrôles de sécurité sur les données et les systèmes d'information.
● Les employés sont tenus de suivre des formations sur la lutte contre la corruption, l'éthique et le code de conduite, les délit d'initié, la protection mondiale des données ainsi que la formation annuelle de sensibilisation à la sécurité.
● Les employés sont tenus de signer des accords de non-divulgation et de confidentialité dès leur embauche.
● Des politiques et procédures formelles sont en place pour les activités d'intégration et de départ des employés. Les processus de provisionnement et de dé-provisionnement des comptes sont définis et mis en œuvre.
● L'accès des salariés est supprimé en cas de cessation d'emploi ou adapté si nécessaire à la suite d'un changement de fonction.
● L'authentification multifacteur (MFA) est obligatoire pour accéder aux ressources critiques et de production.
● Les exigences de complexité des mots de passe sont appliquées.
● La séparation des responsabilités et des tâches est mise en œuvre afin de réduire les risques de modification ou d'utilisation non autorisée ou non intentionnelle.
● Couchbase entretient des accords de non-divulgation signés avec des tiers.
● Les réseaux Couchbase sont segmentés en fonction des niveaux de confiance et protégés par des pare-feu.

Mesures d'enregistrement et de suivi

● La journalisation des activités des utilisateurs, des exceptions, des pannes et des événements liés à la sécurité de l'information est activée. Les journaux sont conservés si nécessaire.
● Tous les journaux ne sont accessibles qu'aux employés autorisés de Couchbase et des contrôles d'accès sont en place pour empêcher tout accès non autorisé.
● L'accès en écriture aux données de journalisation est strictement interdit. Les installations de journalisation et les informations de journal sont protégées contre toute altération et tout accès non autorisé grâce à des contrôles d'accès et des mesures de sécurité.
● Couchbase dispose de diverses mesures de surveillance pour générer des alertes de sécurité et identifier les activités anormales.
● L'équipe des opérations de Couchbase Capella examine régulièrement les alertes de sécurité et leur configuration sous-jacente pour s'ensurer qu'elles fonctionnent comme prévu et que les contrôles sont modifiés à mesure que les conditions évoluent.

Mesures de contrôle d'accès

● Couchbase met en œuvre les meilleures pratiques de sécurité et utilise une architecture de sécurité basée sur les rôles à travers les couches de la base de données, du réseau et des applications, et suit strictement les principes du privilège moindre lors de l'octroi de l'accès aux systèmes clés.
● Couchbase a défini des fonctions et des rôles professionnels afin de garantir une séparation adéquate des tâches.
● L'accès aux environnements opérationnels, de production et de reprise après sinistre est protégé par l'utilisation de comptes d'utilisateurs uniques, de mots de passe robustes, de l'authentification multifacteur (MFA), d'un accès basé sur les rôles et du principe du moindre privilège.
● Les clés d'accès utilisées par les applications Couchbase de production (par exemple, les clés d'accès AWS) ne sont accessibles qu'au personnel autorisé. Elles sont renouvelées (modifiées) selon les besoins (par exemple, suite à un avis de sécurité ou au départ d'un personnel) et au moins une fois par an.
● L'activité des utilisateurs dans les environnements opérationnels, y compris l'accès, la modification ou la suppression de données, est enregistrée.
Les demandes d'autorisation et le provisionnement sont consignés, suivis et audités.
● Des pare-feu d'applications Web (WAF), en plus des pare-feu réseau, sont déployés.

Mesures de sécurité physique

● L'offre Couchbase Capella est déployée dans des centres de données géographiquement distribués, exploités par des fournisseurs de services cloud public reconnus par l'industrie tels que Amazon (AWS), Microsoft (Azure) et Google (GCP) (le cas échéant).
● L'accès physique à toutes les installations contenant des données sensibles est restreint et contrôlé.
● Toutes les installations de ressources d'information (par exemple, les locaux de câblage et les pièces de stockage) sont protégées physiquement en proportion de la criticité ou de l'importance de leur fonction.
● L'accès aux installations de ressources d'information est accordé uniquement au personnel de l'entreprise et aux prestataires dont les responsabilités professionnelles exigent cet accès.
● Toutes les installations de ressources d'information permettant l'accès aux visiteurs sont configurées pour consigner cet accès à l'aide d'un registre d'émargement.
● Les registres d'accès par carte et les journaux des visiteurs pour les installations de ressources d'information sont conservés pour un examen systématique en fonction de la criticité des ressources d'information protégées.
● L'équipement est protégé afin de réduire les risques liés aux menaces environnementales, aux dangers et aux possibilités d'accès non autorisé.

Configurations sécurisées du système

● Couchbase dispose d'une politique et d'une procédure de gestion des changements.
● Couchbase surveille les modifications apportées aux systèmes concernés afin de s'garantir que le processus standard applicable est suivi et d'atténuer tout risque de modification non détectée en production. Les modifications sont suivies dans le système de gestion des modifications.
● Des politiques et des procédures de contrôle d'accès sont en place pour empêcher les modifications non autorisées.
● Des contrôles de gestion des appareils mobiles sont en place.

Gouvernance

● Couchbase a établi un système de management de la sécurité de l'information (SMSI) officiel afin de protéger la confidentialité, l'intégrité et la disponibilité de l'offre et des systèmes d'information de Couchbase Capella, et de garantir l'efficacité des contrôles de sécurité sur les données et les systèmes d'information.
● Couchbase dispose d'une politique de sécurité de l'information documentée et approuvée, comprenant la documentation connexe.
● L'autorité et la responsabilité de la gestion du programme de sécurité de l'information de Couchbase ont été déléguées au groupe « Sécurité de l'information et conformité », qui est habilité par la direction générale à prendre les mesures nécessaires pour mettre en place, appliquer et gérer ce programme.

Conformité

● Couchbase fait l'objet d'un audit réalisé par un organisme tiers indépendant et a obtenu la conformité SOC 2 de type 1, ce qui atteste de notre engagement à mettre en place des contrôles visant à garantir la confidentialité et la disponibilité des informations stockées et traitées dans le service Couchbase Capella.

Accès minimal aux données

● Des évaluations de la vie privée sont réalisées concernant la mise en œuvre de nouveaux produits/services et le traitement des données personnelles par des tiers.
● La collecte des données se limite aux finalités du traitement (ou aux données que le client choisit de fournir).
● Des mesures de sécurité ont été mises en place afin de n'accorder que les droits d'accès strictement nécessaires à l'exercice des fonctions requises.
● Les exigences en matière de conservation des données sont définies
● L'accès aux données personnelles est restreint au personnel impliqué dans le traitement, dans le respect du principe du “ besoin d'en connaître ” (need to know), et conformément aux rôles et responsabilités définis des individus.

Mesures de responsabilisation

● Des évaluations de la vie privée des clients sont requises lors du lancement de tout nouveau produit/service impliquant le traitement de données personnelles.
● Les analyses d'impact sur la protection des données font partie de toute nouvelle initiative de traitement.

Demandes d'accès des personnes concernées

● Les personnes concernées ont le droit de demander l'exportation de leurs données à caractère personnel dans un format standard de l'industrie.
● Des processus sont en place permettant aux individus d'exercer leurs droits à la vie privée (par exemple, le droit à l'effacement ou le droit à la portabilité des données), tels que décrits dans la politique de confidentialité de Couchbase accessible au public.

Couchbase continuera d'analyser les récentes orientations du Conseil européen de la protection des données sur les mesures supplémentaires pour répondre à l'exigence d'adéquation du GDPR, ainsi que toute autre recommandation émise par les autorités européennes de protection des données au fur et à mesure qu'elles se présentent.

 

Annexe C
Transferts de données

La présente annexe énonce les conditions qui s'appliquent lorsque l'utilisation par le client du service en nuage nécessite un mécanisme de transfert ultérieur pour transférer légalement des données personnelles d'une juridiction à Couchbase située à l'extérieur de cette juridiction.

1. Clauses contractuelles types du Royaume-Uni.  Pour les transferts de données en provenance du Royaume-Uni qui sont soumis aux clauses contractuelles types du Royaume-Uni, ces dernières seront réputées conclues (et incorporées dans le présent DPA par référence) et complétées comme suit :

a. Les clauses contractuelles types (CCT) britanniques de responsable du traitement à sous-traitant s'appliqueront lorsque Couchbase traitera des Données Client. La clause d'indemnisation illustrative ne s'appliquera pas. L'Annexe A fait office d'Appendice 1 des CCT britanniques de responsable du traitement à sous-traitant. L'Annexe B fait office d'Appendice 2 des CCT britanniques de responsable du traitement à sous-traitant. L'Annexe D énonce l'interprétation par Couchbase et le Client de leurs obligations respectives au titre de clauses spécifiques des CCT britanniques de responsable du traitement à sous-traitant, selon le cas.

b. Les clauses contractuelles types (SCC) britanniques de responsable du traitement à responsable du traitement s'appliqueront lorsque Couchbase transfère des Données d'utilisation. À la Clause II(h), Couchbase transférera des données à caractère personnel conformément aux principes de traitement des données énoncés à l'Annexe A des SCC britanniques de responsable du traitement à responsable du traitement. La clause commerciale illustrative ne s'appliquera pas. L'Annexe A du présent DPA tient lieu d'Annexe B des SCC britanniques de responsable du traitement à responsable du traitement.

2. Les clauses contractuelles types 2021.  Pour les transferts de données soumis au GDPR et/ou à la FDPA suisse, les 2021 Clauses Contractuelles Types s'appliqueront de la manière suivante :

a. Le module un (contrôleur à contrôleur) s'appliquera lorsque le client est un contrôleur des données d'utilisation et que Couchbase est un contrôleur des données d'utilisation.

b. Le module deux (contrôleur à processeur) s'appliquera lorsque le client est un contrôleur des données du client et que Couchbase est un processeur des données du client ;

c. Le module trois (processeur à processeur) s'appliquera lorsque le client est un processeur des données du client et que Couchbase est un sous-processeur des données du client ;

d. Pour chaque module, le cas échéant :
(i) à la clause 7, la clause d'amarrage facultatif s'applique ;
(ii) à la clause 9, l'option 2 s'applique et le délai de notification préalable des changements de sous-traitant est celui prévu à la section 3 (Sous-traitance) du présent DPA ;
(iii) à la clause 11, la langue optionnelle ne s'appliquera pas ;
(iv) dans la clause 17 (option 1), les clauses contractuelles types 2021 seront régies par le droit de l'État membre de l'UE dans lequel l'exportateur de données est établi et, à défaut, par le droit irlandais.
(v) dans la clause 18(b), les litiges seront résolus devant les tribunaux de l'État membre de l'UE dans lequel l'exportateur de données est établi et, en l'absence d'une telle loi, devant les tribunaux de la République d'Irlande.
(vi) À l'annexe I, partie A :

Exportateur de données :  Le client et les sociétés affiliées autorisées du client.

Coordonnées :  adresse(s) électronique(s) du client spécifiée(s) comme compte pertinent pour recevoir des communications dans le cadre du service cloud

Rôle de l'exportateur de données :  Le client est le contrôleur ou le responsable du traitement des données du client, selon le cas, et le contrôleur des données d'utilisation.

Signature et date :  En concluant l'Accord, l'Exportateur de Données est réputé avoir signé les présentes Clauses Contractuelles Types qui y sont incorporées, y compris leurs Annexes, à la Date d'Entrée en Vigueur de l'Accord.

Importateur de données :  Couchbase, Inc.

Coordonnées : Équipe juridique de Couchbase - legal@couchbase.com

Rôle de l'importateur de données : Couchbase est le sous-traitant ou le sous-traitant secondaire des données du client, selon le cas, et le contrôleur des données d'utilisation.

Signature et date : En concluant l'Accord, l'Importateur de Données est réputé avoir signé les présentes Clauses Contractuelles Types, incorporées dans le présent Accord, y compris leurs Annexes, à la Date d'Entrée en Vigueur de l'Accord.

(vii) À l'annexe I, partie B :
Les catégories de personnes concernées sont décrites à l'annexe A du présent DPA.

Les données sensibles transférées sont décrites à l'annexe A du présent DPA.

La fréquence du transfert est continue pendant toute la durée de l'accord.

La nature du traitement est décrite à l'annexe A du présent DPA.

La finalité du traitement est décrite à l'annexe A du présent DPA.

La durée du traitement est décrite à l'annexe A du présent DPA.

Pour les transferts aux sous-traitants, l'objet, la nature et la durée du traitement sont décrits à l'adresse suivante https://info.couchbase.com/cloud-subprocessors.html

(l'annexe I, partie C : l'autorité de contrôle de l'État membre de l'UE visé à la section 3, point d) iv), fait office d'autorité de contrôle compétente.

(ix) La liste 2 constitue l'annexe II des clauses contractuelles types.

4. Termes contradictoires. En cas de conflit entre les clauses contractuelles types et toute autre disposition du présent DPA, les dispositions des clauses contractuelles types prévalent.

 

Annexe D

La présente annexe expose l'interprétation par les parties de leurs obligations respectives en vertu de clauses spécifiques des CCAP entre contrôleurs et sous-traitants britanniques (également appelées "clauses"), identifiées ci-dessous. Lorsqu'une partie se conforme aux interprétations énoncées dans la présente annexe, elle est réputée par l'autre partie avoir respecté ses engagements au titre des clauses.
Aux fins de la présente annexe, on entend par "DPA" l'addendum relatif au traitement des données conclu entre l'importateur et l'exportateur de données, auquel les présentes clauses sont incorporées, et par "accord" la signification qui lui est donnée dans le DPA.

Clause 4(h) et 8 : Divulgation de ces clauses

1. L'exportateur de données convient que les présentes clauses constituent des informations confidentielles de l'importateur de données, telles que définies dans l'accord, et qu'elles ne peuvent être divulguées par l'exportateur de données à un tiers sans l'accord écrit préalable de l'importateur de données, à moins que l'accord ne le permette. Cela n'empêche pas la divulgation des présentes clauses à une personne concernée conformément à la clause 4, point h), ou à une autorité de contrôle conformément à la clause 8.

Clause 5(a) : Suspension des transferts de données et résiliation :

1. Les parties reconnaissent que l'importateur de données ne peut traiter les données à caractère personnel que pour le compte de l'exportateur de données et conformément à ses instructions, telles que fournies par l'exportateur de données et les clauses.

2. Les parties reconnaissent que si l'importateur de données ne peut pas assurer cette conformité pour quelque raison que ce soit, il accepte d'en informer rapidement l'exportateur de données, auquel cas l'exportateur de données est en droit de suspendre le transfert de données et/ou de résilier le contrat.

3. Si l'exportateur de données a l'intention de suspendre le transfert de données à caractère personnel et/ou de résilier les présentes clauses, il s'efforce d'en informer l'importateur de données et de lui accorder un délai raisonnable pour remédier à la situation de non-conformité (ci-après dénommée "clause de non-conformité").Période de cure").

4. Si, à l'issue du délai de réparation, l'importateur de données n'a pas remédié ou ne peut pas remédier à la non-conformité, l'exportateur de données peut suspendre le transfert de données à caractère personnel ou y mettre fin immédiatement. L'exportateur de données n'est pas tenu de fournir une telle notification dans les cas où il considère qu'il existe un risque important de préjudice pour les personnes concernées ou leurs données à caractère personnel.

Clause 5(f) : Audit :

1. L'exportateur de données reconnaît et accepte qu'il exerce son droit d'audit en vertu de la clause 5(f) en demandant à l'importateur de données de se conformer aux mesures d'audit décrites dans la section 4 (Sécurité et audits) du DPA.

Clause 5(j) : Divulgation des accords de sous-traitance

1. Les parties reconnaissent l'obligation de l'importateur de données d'envoyer rapidement à l'exportateur de données une copie de tout accord de sous-traitance ultérieur qu'il conclut en vertu des Clauses.

2. Les parties reconnaissent en outre que, conformément aux restrictions de confidentialité des sous-traitants, l'importateur de données peut être empêché de divulguer à l'exportateur de données les accords de sous-traitance ultérieurs. Nonobstant, l'importateur de données s'efforce raisonnablement de demander à tout sous-traitant ultérieur qu'il désigne de l'autoriser à divulguer l'accord de sous-traitance ultérieur à l'exportateur de données.

3. Même si l'importateur de données ne peut pas divulguer un accord de sous-traitance à l'exportateur de données, les parties conviennent que, à la demande de l'exportateur de données, l'importateur de données fournira (à titre confidentiel) à l'exportateur de données toutes les informations qu'il est raisonnablement en mesure de fournir en rapport avec cet accord de sous-traitance.

Clause 6 : Responsabilité

1. Toute réclamation introduite en vertu des présentes clauses est soumise aux termes et conditions, y compris, mais sans s'y limiter, aux exclusions et limitations énoncées dans l'accord. En aucun cas, une partie ne peut limiter sa responsabilité en ce qui concerne les droits de la personne concernée en vertu des présentes clauses.

Clause 11 : Sous-transformation ultérieure

1. Les parties reconnaissent que, conformément à la FAQ II.1 du document WP 176 du groupe de travail "Article 29" intitulé "FAQs in order to address some issues raised by the entry into force of the EU Commission Decision 2010/87/EU of 5 February 2010 on standard contractual clauses for the transfer of personal data to processor established in third countries under Directive 95/46/EC", l'exportateur de données peut donner un consentement général au sous-traitement ultérieur par l'importateur de données.

2. En conséquence, l'exportateur de données donne son consentement général à l'importateur de données, conformément à la clause 11 des présentes clauses, pour engager des sous-traitants ultérieurs. Ce consentement est subordonné au respect par l'importateur de données des exigences énoncées à la section 8, point a), du RGPD.

Commencer à construire

Consultez notre portail pour développeurs afin d'explorer NoSQL, de parcourir les ressources et de commencer à utiliser les tutoriels.

Essayez Capella gratuitement

Prenez en main Couchbase en quelques clics. Capella DBaaS est le moyen le plus simple et le plus rapide de démarrer.

Couchbase pour les ISV

Créez des applications puissantes avec moins de complexité et de coûts.