Couchbase Capella Cloud Customer Data Processing Addendum

Le présent addendum sur le traitement des données (le "DPA) fait partie de l'Entente cadre de service de Capella ou de toute autre entente entre le client et Couchbase régissant l'utilisation du service en nuage par le client ("l'Entente cadre de service de Capella").Accord"), entre Couchbase, Inc. ("Couchbase") et la partie identifiée comme le "Client"dans l'accord ("Client") (chacun étant un "Parti"et ensemble, les "Les partis”). La date d'entrée en vigueur du présent ADS est la date d'entrée en vigueur de l'Accord, ou s'il est exécuté séparément, la date de la dernière signature ci-dessous (“Date d'entrée en vigueur").

Le présent DPA décrit les engagements des parties concernant le traitement des données à caractère personnel dans le cadre de l'utilisation du service cloud par le client. En cas de conflit entre les termes de l'Accord et les termes de ce DPA, les termes de ce DPA prévaudront dans la mesure de ce conflit. Tout terme en majuscule non défini dans le présent DPA aura la signification qui lui est donnée dans l'Accord.

Le présent accord a été mis à jour pour la dernière fois le 26 septembre 2022.

Les parties conviennent de ce qui suit :

1. Définitions. Les termes en majuscules suivants, lorsqu'ils sont utilisés dans le présent DPA, ont la signification qui leur est donnée ci-dessous :
a. "Lois applicables en matière de protection des données” désigne l'ensemble des lois, règlements, règles, ordonnances et autres décrets mondiaux relatifs à la protection de la vie privée et des données applicables aux Données à caractère personnel, y compris (mais sans s'y limiter) : (i) les lois européennes sur la protection des données ; et (ii) toutes les lois et réglementations des États-Unis, y compris le California Consumer Privacy Act de 2018 (California Civil Code §§ 1798.100 et seq ("CCPA") ; tel qu'il peut être modifié, annulé ou remplacé.

b. "Données sur les clients" désigne toute Donnée personnelle traitée par Couchbase au nom du Client en tant que fournisseur de services ou sous-traitant (selon le cas) en lien avec le Service cloud, tel que plus particulièrement décrit dans l'Annexe A de ce DPA.

c. "EEE"Les États membres de l'Union européenne, ainsi que l'Islande, le Liechtenstein et la Norvège.

d. "Lois européennes sur la protection des données” signifie : (i) le règlement 2016/679 du Parlement européen et du Conseil relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (règlement général sur la protection des données) (“GDPR") ; ii) la directive 2002/58/CE concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques ("Directive sur la vie privée et les communications électroniques) ; (iii) toute mise en œuvre nationale applicable des points (i) et (ii) ; (iv) la loi fédérale suisse sur la protection des données du 19 juin 1992 et son ordonnance ("loi sur la protection des données") ; (v) la loi sur la protection des données de l'Union européenne ("loi sur la protection des données")."La loi suisse sur la protection des droits de l'homme") ; et (v) en ce qui concerne le Royaume-Uni, la loi sur la protection des données de 2018 et toute législation nationale applicable qui remplace ou convertit en droit interne le GDPR, la directive e-Privacy ou toute autre loi relative aux données et à la vie privée à la suite de la sortie du Royaume-Uni de l'Union européenne (collectivement, "Lois britanniques sur la protection des données"), dans chaque cas tel qu'il peut être modifié, annulé ou remplacé.

e. "Clauses types”signifie, selon les circonstances propres à chaque Client, l'un ou l'autre des éléments suivants : (i) les clauses contractuelles types pour les sous-traitants telles qu'approuvées par la Commission européenne en vertu de sa décision 2021/914 (les “2021 Clauses contractuelles types”), et (ii) l'avenant britannique aux clauses contractuelles types de la Commission européenne pour les transferts de données internationaux, version B1.0, en vigueur à compter du 21 mars 2022, (“UK IDTA"), appelées alternativement clauses contractuelles types, incorporées par référence et faisant partie intégrante du présent DPA.

f. "Données personnellesOn entend par "données personnelles", toute information concernant une personne physique identifiée ou identifiable et qui est protégée en tant que "données personnelles", "informations personnelles" ou "informations personnellement identifiables" en vertu des lois applicables en matière de protection des données.

g. "Incident de sécurité”signifie toute violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée accidentelle ou illicite de Données Client transmises, stockées ou traitées d'une autre manière par Couchbase et/ou ses sous-traitants dans le cadre de la fourniture du Service Cloud. Les Parties reconnaissent et conviennent qu'un “ Incident de sécurité ” ne comprend pas les tentatives ou activités infructueuses qui ne compromettent pas la sécurité des Données Client, y compris les tentatives de connexion infructueuses, les pings, les analyses de ports, les attaques par déni de service et autres attaques réseau sur des pare-feu ou des systèmes en réseau.

h. "Sous-processeur”désigne tout sous-traitant engagé par Couchbase ou ses sociétés affiliées pour l'aider à exécuter ses obligations relatives à la fourniture du Service Cloud conformément au Contrat ou au présent ADP. Les sous-traitants ultérieurs peuvent inclure des tiers ou des sociétés affiliées de Couchbase, mais excluent tout employé, contractuel ou consultant de Couchbase.

i. Les termes “contrôleur", "processeur"et "transformation"ont les significations qui leur sont données dans le GDPR, et "processus", "processus" et "traité"sont interprétés en conséquence, et les termes "entreprise", "fournisseur de services" et "vendre"ont la signification qui leur est donnée dans l'ACCP.

2. Rôle et champ d'application de la transformation
a. Champ d'application. Sous réserve de la section 2(b), ce DPA s'applique dans la mesure où Couchbase traite, en tant que processeur ou fournisseur de services (selon le cas), toute donnée client protégée par les lois applicables en matière de protection des données.

b. Rôle des parties. Les parties reconnaissent et conviennent que (i) en ce qui concerne le traitement des Données Client, le Client est l'entreprise, le responsable du traitement ou le sous-traitant concerné (selon le cas) pour lesdites Données Client, et Couchbase agit en qualité de fournisseur de services, de sous-traitant ou de sous-sous-traitant (selon le cas) pour le compte du Client, tel que décrit plus en détail à l'Annexe A du présent DPA ; et (ii) en ce qui concerne les Données à Caractère Personnel incluses dans les données d'utilisation technique que Couchbase collecte dans le cadre de l'utilisation du Service Cloud par le Client (“Données d'utilisation"), Couchbase est l'entreprise concernée ou le contrôleur des données d'utilisation et traitera les données d'utilisation conformément à la politique de confidentialité de Couchbase disponible à l'adresse suivante https://www.couchbase.com/privacy-policy. Chaque partie se conformera à toutes les lois, règles et réglementations qui lui sont applicables et qui la lient dans le cadre de l'exécution de ce DPA, y compris toutes les lois applicables en matière de protection des données. En ce qui concerne les données d'utilisation, Couchbase traitera ces données en conformité avec les sections 8(a)(iii) et (iv), dans la mesure où elles sont applicables.

c. Traitement des données à caractère personnel par Couchbase. Couchbase accepte de traiter les données du client uniquement aux fins décrites dans la DPA et conformément aux instructions légales documentées du client. Les parties conviennent que l'Accord (y compris la présente DPA) énonce les instructions complètes et finales du Client à Couchbase en ce qui concerne le traitement des Données du Client et que le traitement en dehors de la portée de ces instructions (le cas échéant) nécessitera une entente écrite préalable entre le Client et Couchbase. Sans préjudice de la section 2(d) (Responsabilités du client), Couchbase doit aviser le client par écrit, à moins qu'il ne soit interdit de le faire en vertu des lois applicables sur la protection des données, et peut suspendre le traitement des données du client, s'il apprend ou croit que toute instruction de traitement des données du client viole les lois applicables sur la protection des données.

d. Responsabilités du client. Le client est responsable de la légalité du traitement des données du client dans le cadre de l'Entente. Le client déclare et garantit que (i) il a fourni, et continuera de fournir, tous les avis et obtenu, et continuera d'obtenir, tous les consentements, permissions et droits nécessaires en vertu des lois applicables sur la protection des données pour que Couchbase puisse légalement traiter les données du client aux fins envisagées par l'Entente (y compris cette DPA) ; (ii) il s'est conformé à toutes les Lois sur la protection des données applicables en tant que contrôleur et/ou entreprise des données du client pour la collecte et la fourniture à Couchbase et à ses sous-traitants de telles données du client ; et (iii) il s'assurera que ses instructions de traitement sont conformes aux lois applicables (y compris les Lois sur la protection des données applicables) et que le traitement des données du client par Couchbase conformément aux instructions du client ne fera pas en sorte que Couchbase contrevienne aux Lois sur la protection des données applicables.

e. Données agrégées. Nonobstant ce qui précède ou toute disposition contraire dans l'entente (incluant cette DPA), le client reconnaît que Couchbase et ses affiliés ont le droit de recueillir et de créer de l'information anonyme, agrégée et/ou dépersonnalisée (tel que défini par les lois applicables sur la protection des données) pour ses propres affaires légitimes.

3. Sous-traitement
a. Sous-traitants autorisés. Le client reconnaît et accepte que Couchbase puisse engager des sous-traitants pour traiter les données du client en son nom. Les sous-traitants actuellement engagés par Couchbase et autorisés par le client sont listés sur le site web de Couchbase (actuellement affiché à https://info.couchbase.com/cloud-subprocessors.html). Au moins quinze (15) jours avant l'ajout d'un nouveau sous-traitant, Couchbase mettra à jour le site Web applicable et avisera le client de cette mise à jour par le biais du mécanisme fourni sur le site Web de Couchbase, sauf que si Couchbase croit raisonnablement que l'engagement d'un nouveau sous-traitant sur une base accélérée est nécessaire pour protéger la confidentialité, l'intégrité ou la disponibilité des données du client ou pour éviter une perturbation matérielle du service en nuage, Couchbase donnera plutôt un tel avis dès que possible.

4. Sécurité et audits
a. Mesures de sécurité.  Couchbase doit mettre en œuvre et maintenir des mesures de sécurité techniques et organisationnelles appropriées conçues pour protéger les données des clients sous son contrôle contre les incidents de sécurité et pour préserver la sécurité et la confidentialité des données des clients, en tenant compte de l'état de la technique, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des objectifs du traitement ("Couchbase").Mesures de sécurité"). Ces mesures de sécurité incluront, au minimum, les mesures décrites à l'annexe B de la présente DPA. Couchbase doit s'assurer que toute personne autorisée par Couchbase à traiter les données des clients en vertu de la présente DPA est soumise à une obligation de confidentialité appropriée (qu'il s'agisse d'une obligation contractuelle ou statutaire).

b. Mise à jour des mesures de sécurité. Le client reconnaît que les mesures de sécurité sont sujettes au progrès technique et au développement et que Couchbase peut mettre à jour ou modifier les mesures de sécurité de temps à autre, pourvu que ces mises à jour et modifications n'entraînent pas la dégradation de la sécurité globale du service cloud acheté par le client.

c. Responsabilités en matière de sécurité des clients. Nonobstant ce qui précède, le Client accepte que, sauf dans les cas prévus par le présent DPA, il mette en œuvre et maintienne des mesures de sécurité techniques et organisationnelles appropriées conçues pour se protéger contre les incidents de sécurité et pour préserver la sécurité et la confidentialité des données du Client lorsqu'elles sont sous sa domination et son contrôle. Le Client est responsable (i) de la protection de la sécurité de tous les identifiants du Client utilisés pour accéder au Service en nuage ; (ii) de la sécurisation de l'Environnement en nuage du Client et de tout Système du Client (ces mesures devant inclure, sans s'y limiter, la rotation régulière des clés d'accès et d'autres mesures standard de l'industrie pour empêcher l'accès non autorisé) ; (iii) sauvegarder et sécuriser les données du client sous le contrôle du client dans l'environnement cloud du client ou tout autre système contrôlé par le client ; et (iv) réviser l'information rendue disponible par Couchbase concernant la sécurité et la confidentialité des données et déterminer de façon indépendante si le service cloud répond aux exigences du client et à ses obligations légales en vertu de la loi sur la protection des données applicable.

d. Réponse aux incidents de sécurité. Dans la mesure requise par les Lois sur la protection des données applicables, Couchbase doit, dès qu'elle prend connaissance d'un incident de sécurité, en aviser le client sans délai excessif par l'entremise des services en nuage et doit : (i) afin d'aider le client dans le cadre de toute notification de violation de données personnelles que le client est tenu de faire en vertu des lois applicables sur la protection des données, Couchbase inclura dans cet avis au client des informations opportunes relatives à l'incident de sécurité au fur et à mesure qu'il est connu, tel que raisonnablement demandé par le client, en tenant compte de la nature du service cloud, des informations disponibles à Couchbase, et de toute restriction sur la divulgation de l'information, telle que la confidentialité ; et (ii) prendre rapidement les mesures jugées nécessaires et raisonnables par Couchbase pour contenir, enquêter et remédier à tout incident de sécurité, dans la mesure où la remédiation est sous le contrôle raisonnable de Couchbase. La notification ou la réponse de Couchbase à un incident de sécurité en vertu de cette section 4(d) ne doit pas être interprétée comme une reconnaissance par Couchbase d'une faute ou d'une responsabilité à l'égard de l'incident de sécurité. Les obligations énoncées ici ne s'appliquent pas aux incidents de sécurité dans la mesure où ils sont causés par le client ou ses utilisateurs autorisés.

e. Audits de sécurité. Couchbase doit fournir des réponses écrites (sur une base confidentielle) à toutes les demandes écrites raisonnables d'informations formulées par le Client concernant le traitement des Données Client par Couchbase, y compris les réponses aux questionnaires de sécurité de l'information et d'audit qui sont nécessaires pour confirmer le respect du présent DPA par Couchbase, étant entendu que le Client ne pourra exercer ce droit qu'une seule fois au cours de toute période glissante de douze (12) mois. Nonobstant ce qui précède, le Client peut également exercer ce droit d'audit dans le cas où il lui est expressément demandé ou requis de fournir ces informations à une autorité de protection des données, ou si Couchbase a subi un Incident de Sécurité, ou sur une autre base raisonnablement similaire.

5. Transferts internationaux
a. Lieux de traitement. Le Client reconnait et accepte que Couchbase puisse transférer et traiter les Données Client vers et aux États-Unis et partout ailleurs dans le monde où Couchbase, ses Affiliés ou ses Sous-traitants disposent d'installations de traitement des données. Couchbase s'assurera à tout moment que ces transferts sont effectués conformément aux exigences des Lois Applicables sur la Protection des Données et du présent DPA.

b. Mécanismes de transfert. Si, à tout moment, les lois applicables en matière de protection des données exigent que d'autres mesures soient prises afin de permettre le transfert des données du client tel que défini dans ce DPA (y compris, sans limitation, l'exécution ou la réexécution des Clauses contractuelles standard 2021 ou de l'IDTA britannique en tant que document distinct et/ou l'entrée dans des clauses de transfert transfrontalier supplémentaires), alors le client et Couchbase acceptent que le DPA soit modifié, remplacé, abrogé ou autrement résilié en vertu des lois applicables en matière de protection des données, et/ou les mécanismes de transfert de la présente DPA (y compris, sans s'y limiter, tel qu'énoncé dans la section 8 ci-dessous) sont modifiés, remplacés, abrogés ou autrement résiliés en vertu de la Loi sur la protection des données applicable, alors le Client et Couchbase conviennent de travailler ensemble de bonne foi afin de prendre toutes les mesures raisonnablement requises pour permettre un transfert en conformité avec les Lois sur la protection des données applicables.

6. Suppression des données relatives aux clients.
a. Le Service en nuage fournira au Client des contrôles qu'il pourra utiliser pour supprimer ou récupérer les Données du Client pendant la durée du contrat d'une manière compatible avec la fonctionnalité du Service en nuage.

b. Le client autorise Couchbase, à la résiliation ou à l'expiration de l'Entente, ou en cas de résiliation ou de suspension du Service en nuage conformément à l'Entente, à supprimer toutes les Données du client (y compris les copies) en sa possession ou sous son contrôle conformément à l'Entente, sauf que cette exigence ne s'applique pas dans la mesure où Couchbase est tenu par la loi applicable de conserver une partie ou l'ensemble des Données du client.

7. Droits des personnes et coopération
a. Demandes des personnes concernées. Le Service Cloud fournit au Client un certain nombre de contrôles, y compris des fonctionnalités et caractéristiques de sécurité, que le Client peut utiliser pour récupérer, corriger, supprimer ou restreindre les Données Client, comme décrit dans toute documentation applicable au Service Cloud. Sans préjudice de l'Article 4(a), le Client peut utiliser ces contrôles en tant mesures techniques et organisationnelles pour l'aider dans le cadre de ses obligations en vertu des Lois applicables sur la protection des données, y compris ses obligations relatives au traitement des demandes émanant de personnes concernées. Dans la mesure où le Client n'est pas en mesure d'accéder de manière autonome aux Données Client concernées au sein du Service Cloud, Couchbase doit, compte tenu de la nature du traitement, apporter une coopération raisonnable pour aider le Client à répondre à toute demande émanant de personnes physiques ou d'autorités de protection des données compétentes relative au traitement des Données Client en vertu du Contrat. Dans le cas où une telle demande serait adressée directement à Couchbase, Couchbase ne doit pas répondre directement à cette communication sans l'autorisation préalable du Client, sauf obligation légale d'y procéder. Si Couchbase est tenue de répondre à une telle demande, Couchbase doit en informer promptement le Client et lui fournir une copie de la demande, sauf interdiction légale d'y procéder.

b. Citations à comparaître et ordonnances judiciaires. Si un organisme d'application de la loi envoie à Couchbase une demande pour les données du client (par exemple, par le biais d'une citation à comparaître ou d'une ordonnance du tribunal), Couchbase doit donner au client un avis raisonnable de la demande afin de permettre au client de demander une ordonnance de protection ou un autre recours approprié, à moins que Couchbase ne soit légalement interdit de le faire.

8. Conditions spécifiques à la juridiction
a. L'Europe. Dans la mesure où les données du client sont soumises aux lois européennes sur la protection des données, les conditions suivantes s'appliquent en plus des conditions énoncées dans le reste du présent DPA :
i. Obligations des sous-traitants. Couchbase doit : (A) conclure un accord écrit avec chaque Sous-Traitant imposant des conditions de protection des données qui exigent que le Sous-Traitant protège les données personnelles selon les normes requises par la loi européenne sur la protection des données et le présent DPA ; et (B) demeurer responsable de son respect des obligations du présent DPA et de tout acte ou omission du Sous-Traitant entraînant la violation par Couchbase de l'une de ses obligations en vertu du présent DPA.
ii. Oppositions aux sous-traitants secondaires. Le Client peut s'opposer par écrit à la désignation d'un nouveau Sous-traitant par Couchbase pour des motifs raisonnables relatifs à la protection des données (par exemple, si la communication des Données du Client au Sous-traitant est susceptible de violer la législation européenne sur la protection des données ou d'affaiblir les protections de ces Données du Client) en en informant Couchbase sans délai et par écrit dans les cinq (5) jours calendaires suivant la réception de la notification de Couchbase conformément à la Section 3(a) ci-dessus. Cette notification doit exposer les motifs raisonnables de l'objection et les parties doivent discuter de ces préoccupations de bonne foi en vue de parvenir à une solution commercialement raisonnable. Si aucun accord de ce type ne peut être trouvé, Couchbase, à sa seule discrétion, soit ne désignera pas le Sous-traitant, soit permettra au Client de suspendre ou de résilier le Service Cloud concerné conformément aux clauses de résiliation du Contrat, sans responsabilité pour l'une ou l'autre des parties (mais sans préjudice des frais engagés par le Client avant la suspension ou la résiliation). Sauf objection formulée conformément à la présente Section 8(a)(ii), le Client consent à l'utilisation par Couchbase de sous-traitants tels que décrits dans le présent DPA.
iii. Transferts de données. Dans la mesure où Couchbase traite (ou fait traiter) des données personnelles protégées par les lois européennes sur la protection des données dans un pays tiers qui n'est pas reconnu comme offrant une protection adéquate des données personnelles (tel que décrit dans les lois européennes sur la protection des données), les modalités de l'annexe C (Transferts de données) s'appliqueront et le client (en tant qu'exportateur de données) sera réputé avoir conclu les clauses types avec Couchbase (en tant qu'importateur de données) et Couchbase s'engage à respecter et à traiter les données du client en conformité avec les clauses types, qui sont entièrement incorporées par référence et font partie intégrante de la présente DPA. Pour les besoins des descriptions des clauses types : (A) Couchbase accepte d'être un "importateur de données" et le client est un "exportateur de données" (même si le client peut être une entité située à l'extérieur de l'EEE ou du Royaume-Uni) ; (B) les annexes A et B de la présente DPA remplacent les annexes 1 et 2 des clauses types. Il n'est pas dans l'intention de l'une ou l'autre des parties, et le présent DPA n'a pas pour effet de contredire ou de restreindre les dispositions énoncées dans les clauses types. En conséquence, si et dans la mesure où les clauses types entrent en conflit avec une disposition du présent DPA, les clauses types prévaudront dans la mesure de ce conflit. Les clauses types ne s'appliquent pas aux données des clients qui ne sont pas transférées, directement ou par transfert ultérieur, en dehors de l'EEE ou du Royaume-Uni.
iv. Mécanisme de transfert alternatif. Si et dans la mesure où Couchbase adopte une solution alternative d'exportation de données pour le transfert des données du client, tel que prescrit par les lois européennes sur la protection des données applicables (les "Mécanisme de transfert alternatif"), le mécanisme de transfert alternatif s'appliquera à la place (mais uniquement dans la mesure où ce mécanisme de transfert alternatif s'applique au transfert).
v. Évaluation de l'impact de la protection des données. Dans la mesure où Couchbase est requis par la loi européenne sur la protection des données, Couchbase fournira les informations raisonnablement demandées concernant le traitement des données personnelles par Couchbase dans le cadre de l'accord afin de permettre au client d'effectuer des évaluations d'impact sur la protection des données ou des consultations préalables avec les autorités de surveillance, tel que requis par la loi.
vi. Transferts de données à partir du Royaume-Uni. Lorsque le transfert de données à caractère personnel est soumis à la législation du Royaume-Uni (y compris le règlement général sur la protection des données), les parties conviennent de ce qui suit :
1. Les dispositions de l'IDTA, y compris la partie 2 "Clauses obligatoires", s'appliquent dans leur intégralité ;
2. Aux fins du tableau 1 de l'IDTA britannique, les noms des parties, leurs rôles et leurs coordonnées sont indiqués dans l'annexe C ci-jointe ;
3. Aux fins des tableaux 2 et 3 de l'IDTA britannique, les clauses contractuelles types 2021 incorporées par référence dans le présent DPA, y compris les informations figurant dans les annexes ci-jointes, s'appliquent ; et
4. Aux fins du tableau 4 de l'IDTA britannique, chaque partie peut mettre fin à l'IDTA britannique si, après s'être efforcées de bonne foi de modifier le présent DPA, les parties ne parviennent pas à un accord mutuel.

b. Californie. Dans la mesure où les données du client sont soumises à la CCPA, les parties conviennent que le client est une entreprise et qu'il désigne Couchbase comme son fournisseur de services pour traiter les données du client comme le permettent l'accord (y compris le présent DPA) et la CCPA, ou à d'autres fins convenues par écrit (les " données du client ").Fins autorisées"). Le client et Couchbase conviennent que : (i) Couchbase ne conservera pas, n'utilisera pas et ne divulguera pas les renseignements personnels à des fins autres que les fins autorisées ; (ii) les données du client n'ont pas été vendues à Couchbase et Couchbase ne " vendra " pas de renseignements personnels (tel que défini par la CCPA) ; (iii) Couchbase ne conservera pas, n'utilisera pas et ne divulguera pas de renseignements personnels en dehors de la relation d'affaires directe entre le client et Couchbase ; et (iv) Couchbase peut dépersonnaliser ou agréger des renseignements personnels dans le cadre de la fourniture du service en nuage. Couchbase certifie qu'elle comprend les restrictions énoncées dans la présente section 8(b) et qu'elle s'y conformera.

9. Limitation de la responsabilité
La responsabilité de chaque Partie et de l'ensemble de ses Affiliés, prise globalement, découlant de ou liée au présent DPA (y compris les Clauses Types), qu'elle soit contractuelle, délictuelle (y compris par négligence) ou fondée sur toute autre théorie de responsabilité, sera soumise aux limitations et exclusions de responsabilité prévues dans le Contrat, et toute référence dans les dispositions à la responsabilité d'une partie s'entend de la responsabilité globale de cette partie et de l'ensemble de ses Affiliés au titre et dans le cadre du Contrat et du présent DPA pris ensemble.

b. Sauf lorsque les lois applicables en matière de protection des données exigent qu'une filiale du Client exerce un droit ou demande un recours au titre du présent DPA directement auprès de Couchbase par elle-même, les parties conviennent que (i) seule l'entité du Client qui est la partie contractante à l'Accord exercera tout droit ou demandera tout recours qu'une filiale du Client pourrait avoir au titre du présent DPA au nom de ses filiales, et (ii) le Client qui est la partie contractante à l'Accord n'exercera pas ces droits au titre du présent DPA séparément pour chaque filiale individuellement, mais de manière combinée pour l'ensemble de ses filiales ensemble.

10. Divers et variés
a. À l'exception des modifications apportées par le présent DPA, l'accord reste inchangé et pleinement en vigueur.

b. Le présent DPA peut être signé en plusieurs exemplaires, dont chacun sera considéré comme un original, mais dont l'ensemble constituera un seul et même instrument.

c. Si une disposition ou une partie de disposition de ce DPA est ou devient invalide, illégale ou inapplicable, elle sera considérée comme supprimée, mais cela n'affectera pas la validité et l'applicabilité du reste du DPA.

d. Le présent DPA est régi et interprété conformément aux dispositions de l'accord en matière de droit applicable et de juridiction, sauf disposition contraire des lois européennes sur la protection des données.

 

Annexe A
Traitement des données Description

La présente annexe A fait partie de la DPA et décrit (i) le traitement que Couchbase effectuera sur les données du client en tant que sous-traitant ou soustraitant pour le compte du client en tant que responsable du traitement ou sous-traitant, selon le cas, et (ii) les transferts de données d'utilisation que Couchbase effectuera en tant que responsable du traitement.

1) Données sur les clients
Durée de l'accord

La durée du traitement des données en vertu de cette DPA est jusqu'à la résiliation de l'accord conformément à ses termes, plus la période entre l'expiration de l'accord et la suppression des données personnelles par Couchbase conformément aux termes de l'accord (y compris cette DPA).

Catégories de données
Les données à caractère personnel à traiter concernent les catégories de données suivantes (à préciser) :
● Données à caractère personnel figurant dans le contenu destiné aux clients ou le contenu destiné à l'assistance: Données à caractère personnel incluses dans le contenu ou les données fournies par ou au nom du Client ou des Utilisateurs autorisés par ou via le Service en nuage.

Catégories particulières de données (le cas échéant)
Les parties n'ont pas l'intention de traiter des données de catégorie spéciale dans le cadre de l'accord.

Personnes concernées
Les données à caractère personnel à traiter concernent les catégories suivantes de personnes concernées (à préciser) :
● Les personnes concernées comprennent les individus dont les données sont fournies à Couchbase via le Service Cloud par le Client ou selon ses instructions, y compris les Utilisateurs Autorisés. Les personnes concernées peuvent inclure les clients, les employés, les fournisseurs et les utilisateurs finaux du Client.

Opérations de traitement
Les données à caractère personnel seront soumises aux activités de traitement de base suivantes (veuillez préciser) :
● traitement en vue de fournir le Service Cloud conformément au Contrat ;
● le traitement pour effectuer toute démarche nécessaire à l'exécution de l'accord ;
● le traitement initié par le client dans le cadre de son utilisation du service cloud ; et
● traitement conforme aux autres instructions raisonnables fournies par le Client (par exemple par e-mail ou via les tickets de support) qui sont compatibles avec les termes du Contrat.

Fréquence
Les données à caractère personnel peuvent être transférées en continu.

2) Données d'utilisation
Durée de l'accord
Les données d'utilisation sont transférées et conservées pendant la durée de l'entente pertinente, plus la période pendant laquelle les données d'utilisation sont nécessaires aux efforts commerciaux légitimes de Couchbase. Certains enregistrements agrégés et anonymes des actions des utilisateurs peuvent être conservés de façon permanente.

Catégories de données
Les données à caractère personnel à transférer concernent les catégories de données suivantes (veuillez préciser) :
●  Données personnelles dans les données d'utilisation: Les données d'utilisation peuvent inclure des informations sur le compte de l'utilisateur, y compris l'identifiant du compte et l'adresse électronique ; des informations d'identification personnelle, y compris l'adresse IP ; des informations sur l'emploi ; des informations de contact ; des informations sur le navigateur et des métadonnées.

Catégories particulières de données (le cas échéant)
Les parties n'ont pas l'intention de transférer des données de catégorie spéciale dans le cadre de l'accord.

Personnes concernées
Les données à caractère personnel à traiter concernent les catégories suivantes de personnes concernées (à préciser) :
●  Les personnes concernées peuvent inclure le Client, les employés du Client et d'autres Utilisateurs Autorisés ainsi que tout autre collaborateur autorisé.

Opérations de traitement
Les données à caractère personnel seront soumises aux activités de traitement de base suivantes (veuillez préciser) :
● Traitement visant à fournir et à administrer les produits, les services et le support ;
● Traitement visant à générer des informations pour améliorer les produits, les services et le support, et pour soutenir le développement commercial ;
● Traitement visant à engager et à répondre aux questions des clients, à exercer des activités de marketing et de vente, et à analyser les métadonnées commerciales.

Fréquence
Les données à caractère personnel peuvent être transférées en continu.

 

Annexe B
Mesures de sécurité

Cette annexe décrit les mesures de sécurité de Couchbase. Le client reconnaît que le service en nuage fonctionne selon un modèle de responsabilité partagée qui exige, entre autres, que le client prenne certaines mesures telles que la protection de la sécurité du contenu du client (qui demeure stocké dans l'environnement du client sous son contrôle). Si et dans la mesure où Couchbase traite les données du client au nom du client en lien avec le service en nuage ou transfère toute donnée d'utilisation sujette aux clauses contractuelles standard, Couchbase doit mettre en œuvre et maintenir les mesures de sécurité suivantes :

Mesures de cryptage des données
● Toutes les données des clients sont chiffrées en transit à l'aide de TLS 1.2 (ou supérieur) et au repos à l'aide du chiffrement AES-256.
● Les ordinateurs portables des employés sont cryptés à l'aide d'un chiffrement AES-256 de disque complet.
● Toutes les informations d'identification sont chiffrées lors de leur transmission à l'aide du protocole TLS 1.2 (ou version supérieure) et chiffrées lorsqu'elles sont stockées.
Les clés de chiffrement sont renouvelées chaque année et sont stockées et gérées par le fournisseur de services cloud choisi par le Client.

Mesures de disponibilité et de recouvrabilité
● Couchbase maintient des plans et des procédures de reprise après sinistre et de continuité des activités qui sont conçus pour assurer raisonnablement la disponibilité du service cloud.
● L'offre Couchbase Capella est déployée dans des centres de données géographiquement distribués et exploités par des fournisseurs de services de cloud public reconnus par l'industrie, tels qu'Amazon (AWS), Microsoft (Azure) et Google (GCP) (selon le cas).
● La redondance est intégrée à l'infrastructure système qui prend en charge l'offre Couchbase Capella. En cas de défaillance d'un système primaire, l'infrastructure redondante dans une autre zone de disponibilité est configurée pour prendre sa place.
● Les sauvegardes sont stockées dans des environnements contrôlés au sein de l'infrastructure cloud. L'accès logique aux données de sauvegarde est limité au personnel approprié et est stocké dans un stockage à haute disponibilité.
● Sur une base annuelle, un test de restauration de sauvegarde est effectué par le personnel des opérations qui restaure une sauvegarde à partir d'un cliché (snapshot) afin de s'assurer que les données pourraient être récupérées en cas d'incident.

Mesures de sécurité organisationnelle
● Couchbase a mis en place un système formel de gestion de la sécurité de l'information (ISMS) afin de protéger la confidentialité, l'intégrité et la disponibilité de l'offre Couchbase Capella et des systèmes d'information, et d'assurer l'efficacité des contrôles de sécurité sur les données et les systèmes d'information.
● Les employés sont tenus de suivre des formations sur la lutte contre la corruption, l'éthique et le code de conduite, les délit d'initié, la protection mondiale des données ainsi que la formation annuelle de sensibilisation à la sécurité.
● Les employés sont tenus de signer des accords de non-divulgation et de confidentialité dès leur embauche.
● Des politiques et procédures formelles sont en place pour les activités d'intégration et de départ des employés. Les processus de provisionnement et de dé-provisionnement des comptes sont définis et mis en œuvre.
● L'accès des salariés est supprimé en cas de cessation d'emploi ou adapté si nécessaire à la suite d'un changement de fonction.
● L'authentification multifacteur (MFA) est obligatoire pour accéder aux ressources critiques et de production.
● Les exigences de complexité des mots de passe sont appliquées.
● La séparation des responsabilités et des tâches est mise en œuvre afin de réduire les risques de modification ou d'utilisation non autorisée ou non intentionnelle.
● Couchbase entretient des accords de non-divulgation signés avec des tiers.
● Les réseaux Couchbase sont segmentés en fonction des niveaux de confiance et protégés par des pare-feu.

Mesures d'enregistrement et de suivi
● La journalisation des activités des utilisateurs, des exceptions, des pannes et des événements liés à la sécurité de l'information est activée. Les journaux sont conservés si nécessaire.
● Tous les journaux ne sont accessibles qu'aux employés autorisés de Couchbase et des contrôles d'accès sont en place pour empêcher tout accès non autorisé.
● L'accès en écriture aux données de journalisation est strictement interdit. Les installations de journalisation et les informations de journal sont protégées contre toute altération et tout accès non autorisé grâce à des contrôles d'accès et des mesures de sécurité.
● Couchbase dispose de diverses mesures de surveillance pour générer des alertes de sécurité et identifier les activités anormales.
● L'équipe des opérations de Couchbase Capella examine régulièrement les alertes de sécurité et leur configuration sous-jacente pour s'ensurer qu'elles fonctionnent comme prévu et que les contrôles sont modifiés à mesure que les conditions évoluent.

Mesures de contrôle d'accès
● Couchbase met en œuvre les meilleures pratiques de sécurité et utilise une architecture de sécurité basée sur les rôles à travers les couches de la base de données, du réseau et des applications, et suit strictement les principes du privilège moindre lors de l'octroi de l'accès aux systèmes clés.
● Couchbase a défini des fonctions et des rôles professionnels afin de garantir une séparation adéquate des tâches.
● L'accès aux environnements opérationnels, de production et de reprise après sinistre est protégé par l'utilisation de comptes d'utilisateurs uniques, de mots de passe robustes, de l'authentification multifacteur (MFA), d'un accès basé sur les rôles et du principe du moindre privilège.
● Les clés d'accès utilisées par les applications Couchbase de production (par exemple, les clés d'accès AWS) ne sont accessibles qu'au personnel autorisé. Elles sont renouvelées (modifiées) selon les besoins (par exemple, suite à un avis de sécurité ou au départ d'un personnel) et au moins une fois par an.
● L'activité des utilisateurs dans les environnements opérationnels, y compris l'accès, la modification ou la suppression de données, est enregistrée.
Les demandes d'autorisation et le provisionnement sont consignés, suivis et audités.
● Des pare-feu d'applications Web (WAF), en plus des pare-feu réseau, sont déployés.

Mesures de sécurité physique
● L'offre Couchbase Capella est déployée dans des centres de données géographiquement distribués, exploités par des fournisseurs de services cloud public reconnus par l'industrie tels que Amazon (AWS), Microsoft (Azure) et Google (GCP) (le cas échéant).
● L'accès physique à toutes les installations contenant des données sensibles est restreint et contrôlé.
● Toutes les installations de ressources d'information (par exemple, les locaux de câblage et les pièces de stockage) sont protégées physiquement en proportion de la criticité ou de l'importance de leur fonction.
● L'accès aux installations de ressources d'information est accordé uniquement au personnel de l'entreprise et aux prestataires dont les responsabilités professionnelles exigent cet accès.
● Toutes les installations de ressources d'information permettant l'accès aux visiteurs sont configurées pour consigner cet accès à l'aide d'un registre d'émargement.
● Les registres d'accès par carte et les journaux des visiteurs pour les installations de ressources d'information sont conservés pour un examen systématique en fonction de la criticité des ressources d'information protégées.
● L'équipement est protégé afin de réduire les risques liés aux menaces environnementales, aux dangers et aux possibilités d'accès non autorisé.

Configurations sécurisées du système
● Couchbase dispose d'une politique et d'une procédure de gestion des changements.
● Couchbase surveille les modifications apportées aux systèmes concernés afin de s'garantir que le processus standard applicable est suivi et d'atténuer tout risque de modification non détectée en production. Les modifications sont suivies dans le système de gestion des modifications.
● Des politiques et des procédures de contrôle d'accès sont en place pour empêcher les modifications non autorisées.
● Des contrôles de gestion des appareils mobiles sont en place.

Gouvernance
● Couchbase a établi un système de management de la sécurité de l'information (SMSI) officiel afin de protéger la confidentialité, l'intégrité et la disponibilité de l'offre et des systèmes d'information de Couchbase Capella, et de garantir l'efficacité des contrôles de sécurité sur les données et les systèmes d'information.
● Couchbase dispose d'une politique de sécurité de l'information documentée et approuvée, comprenant la documentation connexe.
● L'autorité et la responsabilité de la gestion du programme de sécurité de l'information de Couchbase ont été déléguées au groupe « Sécurité de l'information et conformité », qui est habilité par la direction générale à prendre les mesures nécessaires pour mettre en place, appliquer et gérer ce programme.

Conformité
● Couchbase fait l'objet d'un audit réalisé par un organisme tiers indépendant et a obtenu la conformité SOC 2 de type 1, ce qui atteste de notre engagement à mettre en place des contrôles visant à garantir la confidentialité et la disponibilité des informations stockées et traitées dans le service Couchbase Capella.

Accès minimal aux données
● Des évaluations de la vie privée sont réalisées concernant la mise en œuvre de nouveaux produits/services et le traitement des données personnelles par des tiers.
● La collecte des données se limite aux finalités du traitement (ou aux données que le client choisit de fournir).
● Des mesures de sécurité ont été mises en place afin de n'accorder que les droits d'accès strictement nécessaires à l'exercice des fonctions requises.
● Les exigences en matière de conservation des données sont définies
● L'accès aux données personnelles est restreint au personnel impliqué dans le traitement, dans le respect du principe du “ besoin d'en connaître ” (need to know), et conformément aux rôles et responsabilités définis des individus.

Mesures de responsabilisation
● Des évaluations de la vie privée des clients sont requises lors du lancement de tout nouveau produit/service impliquant le traitement de données personnelles.
● Les analyses d'impact sur la protection des données font partie de toute nouvelle initiative de traitement.

Demandes d'accès des personnes concernées
● Les personnes concernées ont le droit de demander l'exportation de leurs données à caractère personnel dans un format standard de l'industrie.
● Des processus sont en place permettant aux individus d'exercer leurs droits à la vie privée (par exemple, le droit à l'effacement ou le droit à la portabilité des données), tels que décrits dans la politique de confidentialité de Couchbase accessible au public.

Couchbase continuera d'analyser les récentes orientations du Conseil européen de la protection des données sur les mesures supplémentaires pour répondre à l'exigence d'adéquation du GDPR, ainsi que toute autre recommandation émise par les autorités européennes de protection des données au fur et à mesure qu'elles se présentent.

 

Annexe C
Transferts de données

La présente annexe énonce les conditions qui s'appliquent lorsque l'utilisation par le client du service en nuage nécessite un mécanisme de transfert ultérieur pour transférer légalement des données personnelles d'une juridiction à Couchbase située à l'extérieur de cette juridiction.

1. Les 2021 clauses contractuelles types. Pour les transferts de données soumis au GDPR et/ou à la FDPA suisse, les 2021 Clauses Contractuelles Types s'appliqueront de la manière suivante :
a. Le module un (contrôleur à contrôleur) s'appliquera lorsque le client est un contrôleur des données d'utilisation et que Couchbase est un contrôleur des données d'utilisation.
b. Le module deux (contrôleur à processeur) s'appliquera lorsque le client est un contrôleur des données du client et que Couchbase est un processeur des données du client ;
c. Le module trois (processeur à processeur) s'appliquera lorsque le client est un processeur des données du client et que Couchbase est un sous-processeur des données du client ;
d. Pour chaque module, le cas échéant :
(i) à l'Article 7, la clause de ralliement optionnelle s'appliquera et les parties coopéreront de bonne foi afin de prendre les mesures nécessaires pour appliquer les Clauses Contractuelles Types de 2021 à une autre partie ;
(ii) à la clause 9, l'option 2 s'applique et le délai de notification préalable des changements de sous-traitant est celui prévu à la section 3 (Sous-traitance) du présent DPA ;
(iii) à la clause 11, la langue optionnelle ne s'appliquera pas ;
(iv) dans la clause 17 (option 1), les Clauses contractuelles types 2021 seront régies par le droit de l'État membre de l'UE dans lequel l'exportateur de données est établi et, en l'absence d'un tel droit, par le droit irlandais ; à condition qu'en ce qui concerne tout transfert de données soumis aux lois sur la protection des données d'un pays situé en dehors de l'EEE dans lequel l'autorité compétente a approuvé l'utilisation des Clauses contractuelles types 2021 (y compris, mais sans s'y limiter, la Suisse) (un "exportateur de données"), les Clauses contractuelles types 2021 soient régies par le droit de l'État membre de l'UE dans lequel l'exportateur de données est établi.Pays d'adoption"), les Clauses contractuelles types 2021 seront régies par les lois sur la protection des données du pays d'adoption.
(v) dans la clause 18(b), les litiges seront résolus par les tribunaux de l'État membre de l'UE dans lequel l'exportateur de données est établi et, à défaut, par les tribunaux de la République d'Irlande ; toutefois, en ce qui concerne les transferts de données soumis aux lois sur la protection des données d'un pays d'adoption, tout litige découlant des Clauses contractuelles types 2021 sera résolu par les tribunaux du pays d'adoption.
(vi) À l'annexe I, partie A :
Exportateur de données : Le Client et ses sociétés affiliées autorisées.
Coordonnées : Adresse(s) e-mail du client spécifiée(s) comme le compte approprié pour recevoir les communications dans le cadre du Service Cloud
Rôle d'exportateur de données : Le client est le responsable du traitement ou le sous-traitant des données client, selon le cas, et le responsable du traitement des données d'utilisation.
Activités en rapport avec les données transférées : Réception de logiciels et de services de Couchbase et de ses affiliés
Signature et date : En concluant le Contrat et l'APD, l'Exportateur de données est réputé avoir signé les présentes Clauses Contractuelles Types qui y sont incorporées, y compris leurs Annexes, à compter de la Date d'effet de l'APD.
Importeur de données : Couchbase, Inc.
Coordonnées de contact : Équipe juridique de Couchbase - legal@couchbase.com
Rôle de l'importateur de données : Couchbase est le sous-traitant ou le sous-traitant secondaire des données client, selon le cas, et le contrôleur des données d'utilisation.
Activités en rapport avec les données transférées : Fourniture de logiciels et de services
Signature et date : En concluant l'Accord et le DPA, l'importateur de données est réputé avoir signé les présentes clauses contractuelles types, qui y sont incorporées, y compris leurs annexes, à la date d'entrée en vigueur du DPA.
(vii) À l'annexe I, partie B :
Les catégories de personnes concernées sont décrites à l'annexe A du présent DPA.
Les données sensibles transférées sont décrites à l'annexe A du présent DPA.
La fréquence du transfert est continue pendant toute la durée de l'accord.
La nature du traitement est décrite à l'annexe A du présent DPA.
La finalité du traitement est décrite à l'annexe A du présent DPA.
La durée du traitement est décrite à l'annexe A du présent DPA.
Pour les transferts aux sous-traitants, l'objet, la nature et la durée du traitement sont décrits à l'adresse suivante https://info.couchbase.com/cloud-subprocessors.html
(viii) À l'annexe I, partie C : L'autorité de contrôle de l'État membre de l'UE spécifiée à la section 1(d)(iv) ci-dessus agit en qualité d'autorité de contrôle compétente ; étant entendu qu'en ce qui concerne tout transfert de données soumis aux lois sur la protection des données d'un Pays adoptant, l'autorité de contrôle est l'autorité de protection des données du Pays adoptant.
(ix) L'annexe B du présent DPA tient lieu d'annexe II des clauses contractuelles types.

4. Termes contradictoires. En cas de conflit entre les clauses contractuelles types et toute autre disposition du présent DPA, les dispositions des clauses contractuelles types prévalent.

Commencer à construire

Consultez notre portail pour développeurs afin d'explorer NoSQL, de parcourir les ressources et de commencer à utiliser les tutoriels.

Essayez Capella gratuitement

Prenez en main Couchbase en quelques clics. Capella DBaaS est le moyen le plus simple et le plus rapide d'accéder à Couchbase.

Couchbase pour les ISV

Créez des applications puissantes avec moins de complexité et de coûts.