Avenant de traitement des données
Comment Getme Online traite les renseignements personnels en votre nom à titre de sous-traitant, y compris les mesures de sécurité, les sous-traitants ultérieurs, les transferts internationaux et vos droits à titre de responsable.
Dernière mise à jour :
1. Contexte et rôles
Le présent Avenant de traitement des données (« Avenant ») fait partie intégrante des Conditions d'utilisation de Getme Online, ainsi que de tout bon de commande ou contrat de service conclu entre vous (« vous », le « Client ») et Getme Technologies Inc. (« nous », « Getme »), et y est incorporé par renvoi. Il s'applique chaque fois que nous traitons des Renseignements personnels en votre nom dans le cadre de la fourniture des Services.
Aux fins du présent Avenant, vous agissez à titre de responsable (ou, lorsque vous traitez vous-même pour le compte d'une autre organisation, à titre de sous-traitant), et Getme agit à titre de sous-traitant (ou de sous-traitant ultérieur). Vous déterminez les finalités et les moyens du traitement des Renseignements personnels que vous chargez dans la Plateforme ou collectez par son intermédiaire; nous ne les traitons que pour fournir les Services et selon vos instructions.
En cas de conflit entre le présent Avenant et les Conditions d'utilisation ou la Politique de confidentialité sur une question de traitement des données, le présent Avenant prévaut. À tous autres égards, les Conditions d'utilisation demeurent pleinement en vigueur.
2. Définitions
« Loi applicable sur la protection des données » désigne toutes les lois sur la vie privée et la protection des données applicables au traitement des Renseignements personnels en vertu du présent Avenant, y compris, le cas échéant, la Loi sur la protection des renseignements personnels et les documents électroniques du Canada (« LPRPDE »), la Personal Information Protection Act de la Colombie-Britannique (« PIPA de la C.-B. »), la Personal Information Protection Act de l'Alberta et la Loi 25 du Québec, ainsi que d'autres lois provinciales essentiellement similaires; le Règlement général sur la protection des données de l'UE (Règlement (UE) 2016/679) (« RGPD »); le RGPD du Royaume-Uni et le Data Protection Act 2018; ainsi que les lois américaines applicables sur la vie privée, dont la California Consumer Privacy Act telle que modifiée par la California Privacy Rights Act (« CCPA/CPRA »).
« Renseignements personnels » (aussi « données personnelles ») désigne toute information se rapportant à une personne identifiée ou identifiable que nous traitons en votre nom par l'intermédiaire des Services, comme le nom, l'adresse courriel et le numéro de téléphone du client, les adresses de livraison et de facturation, les détails des commandes et des réservations, les dossiers clients et CRM, ainsi que les métadonnées de paiement et d'expédition connexes.
« Personne concernée » (aussi « Utilisateur final ») désigne la personne à laquelle se rapportent les Renseignements personnels — généralement votre client ou contact. « Sous-traitant ultérieur » désigne tout tiers engagé par Getme pour traiter des Renseignements personnels en votre nom. Les termes « responsable », « sous-traitant », « traitement », « fournisseur de services », « vente » et « partage » ont le sens qui leur est donné dans la Loi applicable sur la protection des données.
3. Portée et instructions de traitement
Nous ne traiterons les Renseignements personnels que selon vos instructions documentées, y compris en ce qui concerne les transferts internationaux, sauf si une loi à laquelle nous sommes soumis l'exige autrement — auquel cas nous vous informerons de cette exigence légale avant le traitement, sauf si cette loi interdit un tel avis pour des motifs importants d'intérêt public.
Vos instructions figurent dans le présent Avenant, les Conditions d'utilisation, les choix de configuration et les intégrations que vous activez dans la Plateforme, ainsi que toute instruction écrite que vous nous donnez par l'intermédiaire des Services. Nous ne vendrons ni ne partagerons les Renseignements personnels. Nous ne pouvons les traiter que pour fournir, sécuriser, soutenir et exploiter les Services, pour respecter la loi, et tel qu'autrement permis par le présent Avenant et la Loi applicable sur la protection des données. Nous pouvons utiliser des renseignements agrégés, dépersonnalisés ou n'identifiant pas le client pour améliorer les Services, et nous n'utiliserons pas les Renseignements personnels à des fins publicitaires ni pour l'entraînement de produits ou de modèles d'IA sans rapport, sauf si la loi le permet et que vous y consentez par écrit.
Si nous estimons qu'une instruction enfreint la Loi applicable sur la protection des données, nous vous en informerons sans retard injustifié. Il vous incombe de veiller à ce que vos instructions, ainsi que votre collecte et votre utilisation des Renseignements personnels, soient conformes à la Loi applicable sur la protection des données et à ce que vous disposiez d'un fondement juridique valable pour le traitement.
4. Détails du traitement (Annexe A)
Objet et durée : traitement des Renseignements personnels pendant toute la durée de votre utilisation des Services et jusqu'à leur suppression ou restitution conformément à l'article 14.
Nature et finalité : héberger, stocker, organiser, récupérer, transmettre et autrement traiter les Renseignements personnels pour exploiter la Plateforme, gérer les dossiers clients et CRM, traiter les commandes et réservations, calculer les tarifs d'expédition et prendre en charge les paramètres, calculs ou registres liés aux taxes lorsqu'ils sont activés dans les Services, envoyer des communications transactionnelles, générer des factures et des rapports, et fournir le soutien et la sécurité.
Types de Renseignements personnels : identifiants et coordonnées (nom, courriel, téléphone); adresses de livraison et de facturation; détails des commandes, réservations et transactions; dossiers clients, contacts et CRM; et métadonnées de paiement et d'expédition (nous ne stockons pas les numéros de carte complets ni les codes CVV — ceux-ci sont traités par des processeurs de paiement conformes à la norme PCI). Les Services ne sont pas conçus pour les dossiers médicaux réglementés, les dossiers de diagnostic, les dossiers de réclamation d'assurance, les numéros d'identification gouvernementaux, les données biométriques, les données d'enfants nécessitant un consentement légal particulier ou un traitement réglementé propre aux enfants, les numéros de carte de paiement, les codes CVV ou d'autres renseignements personnels sensibles ou de catégorie particulière, et vous ne devez pas téléverser de telles données à moins que la fonction concernée ne prenne expressément en charge ce type de données et que Getme y ait consenti par écrit. En particulier, les Services ne sont pas destinés à stocker des dossiers cliniques, des notes de diagnostic ou de traitement, des dossiers de réclamation d'assurance ou d'autres renseignements de santé réglementés; les Clients des secteurs du bien-être ou connexes à la santé (par exemple la kinésiologie, la massothérapie, l'esthétique ou les services de clinique) doivent éviter de saisir de tels renseignements dans les dossiers CRM, les notes de réservation ou d'autres champs de texte libre, à moins que Getme n'ait expressément consenti par écrit à prendre en charge ce cas d'utilisation.
Catégories de Personnes concernées : vos clients, clients potentiels, contacts, parties à des réservations et autres Utilisateurs finaux dont vous collectez ou chargez les Renseignements personnels par l'intermédiaire des Services.
| Domaine | Contenu propre à Getme |
|---|---|
| Site web / vitrine | Données du site web de l'entreprise, formulaires de page, demandes des clients |
| Paiement / commandes | Panier, commande, livraison, facturation, remises et paramètres de taxe |
| Réservations | Heures de rendez-vous, coordonnées du client, notes de réservation |
| CRM | Dossiers clients, préférences, historique des visites, notes internes |
| Factures / paiements | Registres de factures, métadonnées de paiement, métadonnées du processeur de paiement |
| Soutien | Tickets de soutien du marchand, appels d'intégration, données de dépannage |
| Outils IA | Invites, saisies du marchand et contenu d'entreprise généré, lorsque la fonction est activée |
5. Confidentialité
Nous veillons à ce que les personnes autorisées à traiter les Renseignements personnels soient tenues à une obligation de confidentialité appropriée (contractuelle ou légale) et soient informées du caractère confidentiel de l'information.
Nous limitons l'accès aux Renseignements personnels au personnel et aux Sous-traitants ultérieurs qui en ont besoin pour fournir, soutenir ou maintenir les Services.
6. Mesures de sécurité (Annexe B)
Compte tenu de l'état de l'art, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement, de même que du risque pour les personnes, nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les Renseignements personnels contre la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès, accidentels ou illicites.
Nos mesures de sécurité comprennent, lorsqu'elles s'appliquent aux Services : le chiffrement des Renseignements personnels en transit; des contrôles d'accès basés sur les rôles et des permissions selon le moindre privilège; des contrôles d'authentification et de mot de passe; des sauvegardes régulières; la journalisation et la surveillance de la sécurité; et le recours à des fournisseurs d'infrastructure infonuagique réputés exploitant des centres de données sécurisés.
Nous pouvons mettre à jour nos mesures de sécurité au fil du temps, à condition que ces mises à jour ne réduisent pas de façon importante le niveau global de protection. Vous êtes responsable de la sécurité des identifiants, configurations et intégrations qui relèvent de votre contrôle.
| Mesure | Ce qu’elle couvre |
|---|---|
| Chiffrement en transit | Les Renseignements personnels sont chiffrés lorsqu’ils circulent entre les navigateurs, la Plateforme et les intégrations |
| Contrôles d’accès | Des accès basés sur les rôles et des permissions selon le moindre privilège limitent qui peut atteindre les Renseignements personnels |
| Authentification | Des contrôles de mot de passe et d’authentification protègent l’accès aux comptes de la Plateforme |
| Sauvegardes | Les Renseignements personnels sont sauvegardés régulièrement pour permettre la restauration |
| Surveillance et journalisation | Journalisation et surveillance de sécurité de l’activité de la Plateforme |
| Infrastructure | Fournisseurs d’infrastructure infonuagique réputés exploitant des centres de données sécurisés |
7. Sous-traitants ultérieurs (Annexe C)
Vous accordez une autorisation générale à Getme pour engager des Sous-traitants ultérieurs afin de traiter des Renseignements personnels dans le cadre des Services. Lorsque nous engageons un Sous-traitant ultérieur, nous lui imposons par contrat écrit des obligations de protection des données essentiellement équivalentes à celles du présent Avenant, et nous demeurons responsables de l'exécution par ce Sous-traitant ultérieur.
Une liste à jour de nos Sous-traitants ultérieurs — indiquant, pour chaque fournisseur, sa finalité, les catégories de Renseignements personnels traités, le lieu de traitement et un lien vers ses conditions de confidentialité ou de traitement des données — est tenue sur notre page Sous-traitants à l'adresse /legal/subprocessors. Les catégories comprennent le traitement des paiements, l'infrastructure d'expédition et de logistique, l'hébergement infonuagique et la sauvegarde, le courrier électronique et la communication, la vidéoconférence pour l'intégration et le soutien, ainsi que les outils de comptabilité, de facturation et liés au CRM.
Nous vous donnerons un préavis raisonnable (par exemple, en mettant à jour la Politique de confidentialité ou par avis dans la Plateforme) avant d'ajouter ou de remplacer un Sous-traitant ultérieur qui traite des Renseignements personnels, afin que vous ayez la possibilité de vous y opposer pour des motifs raisonnables de protection des données. Si vous vous y opposez et que nous ne pouvons raisonnablement accéder à l'opposition, vous pouvez résilier les Services concernés comme seul recours.
| Catégorie de sous-traitant ultérieur | Finalité |
|---|---|
| Traitement des paiements | Traitement des paiements et des métadonnées de transaction connexes |
| Expédition et logistique | Calcul des tarifs d’expédition et exécution des envois |
| Hébergement infonuagique et sauvegarde | Hébergement et sauvegarde des données de la Plateforme |
| Courriel et communications | Envoi de communications transactionnelles et de soutien |
| Vidéoconférence | Appels d’intégration et de soutien |
| Comptabilité, facturation et CRM | Outils de comptabilité, de facturation et liés au CRM |
8. Assistance pour les demandes des personnes concernées
Compte tenu de la nature du traitement, nous vous aiderons par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à répondre aux demandes des Personnes concernées souhaitant exercer leurs droits en vertu de la Loi applicable sur la protection des données (comme l'accès, la rectification, la suppression, la portabilité, la limitation ou l'opposition).
Si nous recevons une demande directement d'une Personne concernée à l'égard de Renseignements personnels que nous traitons en votre nom, nous n'y répondrons pas nous-mêmes (sauf pour confirmer qu'elle doit vous être adressée) et, lorsque la loi le permet, nous vous la transmettrons sans retard injustifié.
9. Assistance en matière de sécurité, analyses d’impact et consultation
Compte tenu de la nature du traitement et des informations à notre disposition, nous fournirons une assistance raisonnable pour vous aider à respecter vos obligations en matière de sécurité du traitement, de notification des violations de données personnelles, d'analyses d'impact relatives à la protection des données et de consultation préalable des autorités de contrôle, le cas échéant.
10. Notification des violations de données personnelles
Nous vous informerons sans retard injustifié, et lorsque cela est possible dans les 72 heures, après avoir pris connaissance d'une violation de données personnelles touchant des Renseignements personnels traités en votre nom. L'avis décrira, dans la mesure où cela nous est connu et raisonnablement disponible, la nature de la violation, ses conséquences probables et les mesures prises ou proposées pour y remédier.
Nous coopérerons raisonnablement avec vous et prendrons des mesures raisonnables pour atténuer les effets de la violation. Nous tiendrons des registres des atteintes aux mesures de sécurité comme l'exige la Loi applicable sur la protection des données et fournirons les renseignements raisonnablement nécessaires pour que vous puissiez évaluer vos obligations de notification, y compris au regard du seuil du risque réel de préjudice grave prévu par la LPRPDE. Notre avis ne constitue pas une reconnaissance de faute ou de responsabilité. Vous demeurez responsable de toute notification que vous devez faire aux autorités ou aux personnes touchées.
11. Transferts internationaux de données
Nous et nos Sous-traitants ultérieurs pouvons traiter des Renseignements personnels dans des endroits situés à l'extérieur de votre province ou de votre pays, y compris au Canada, aux États-Unis ou dans d'autres juridictions, où des lois différentes sur la vie privée peuvent s'appliquer.
Lorsque la Loi applicable sur la protection des données exige un mécanisme de transfert pour des Renseignements personnels transférés depuis l'EEE, le Royaume-Uni ou la Suisse, les parties concluront les Clauses contractuelles types applicables de la Commission européenne, y compris les modules appropriés et toutes les annexes, modalités de transfert et modalités de traitement requises, ainsi que l'Addendum britannique sur le transfert international de données le cas échéant. Pour les transferts depuis le Canada, nous utilisons des moyens contractuels et autres pour assurer un niveau de protection comparable, conformément à la LPRPDE.
12. Conditions de fournisseur de services (Californie et États-Unis)
Lorsque la CCPA/CPRA ou une loi d'État américaine essentiellement similaire s'applique, nous agissons à titre de « fournisseur de services » (ou « contractant »). Nous traiterons les Renseignements personnels uniquement pour exécuter les Services en vertu des Conditions d'utilisation et du présent Avenant, et à aucune autre fin.
Nous ne ferons pas ce qui suit : vendre ou partager les Renseignements personnels; les conserver, les utiliser ou les divulguer à une fin autre que les fins commerciales précisées dans les Conditions d'utilisation et le présent Avenant, y compris en dehors de la relation d'affaires directe entre vous et nous; ou les combiner avec des renseignements personnels provenant d'autres sources, sauf dans la mesure permise par la Loi applicable sur la protection des données. Nous certifions comprendre et respecter ces restrictions.
13. Protection comparable selon la LPRPDE (Canada)
Lorsque la LPRPDE ou une loi provinciale essentiellement similaire s'applique, vous demeurez responsable des Renseignements personnels que vous nous transférez aux fins de traitement. Nous utilisons des moyens contractuels et autres, y compris le présent Avenant et nos mesures de sécurité, pour assurer un niveau de protection comparable pendant que les Renseignements personnels sont traités par nous ou nos Sous-traitants ultérieurs.
14. Restitution et suppression des Renseignements personnels
À la résiliation ou à l'expiration des Services, ou plus tôt sur votre demande écrite, nous supprimerons ou vous restituerons, à votre choix, les Renseignements personnels que nous traitons en votre nom, et nous supprimerons les copies existantes, sauf si la conservation est exigée par la loi applicable.
Nous pouvons conserver des Renseignements personnels dans la mesure et pour la période exigées par la loi applicable (par exemple, les registres comptables, fiscaux ou de prévention de la fraude), ainsi que dans des sauvegardes courantes pour une période limitée jusqu'à ce que ces sauvegardes soient écrasées ou expirent dans le cours normal des activités, période pendant laquelle ils demeurent protégés en vertu du présent Avenant.
15. Audits et démonstration de conformité
Nous mettrons à votre disposition, sur demande écrite raisonnable, les informations raisonnablement nécessaires pour démontrer le respect du présent Avenant.
Nous pouvons répondre aux demandes d'audit en fournissant de la documentation de sécurité, des réponses écrites à un questionnaire de sécurité raisonnable, ou des rapports ou certifications de tiers lorsqu'ils sont disponibles. Les audits sur place ou par inspection ne sont offerts que lorsqu'ils sont exigés par la loi par une autorité de contrôle, à la suite d'une violation de données personnelles touchant vos Renseignements personnels, ou tel que convenu dans un contrat d'entreprise distinct, et seront menés sur préavis raisonnable, au plus une fois par période de douze mois, pendant les heures ouvrables, et d'une manière qui ne perturbe pas de façon déraisonnable nos activités.
16. Responsabilité, durée et ordre de préséance
Le présent Avenant prend effet lorsque vous acceptez les Conditions d'utilisation ou utilisez les Services pour la première fois, et demeure en vigueur tant que nous traitons des Renseignements personnels en votre nom. La responsabilité de chaque partie en vertu du présent Avenant est assujettie aux limitations et exclusions de responsabilité prévues dans les Conditions d'utilisation.
En cas de conflit entre le présent Avenant et toute Clause contractuelle type conclue en vertu de l'article 11, les Clauses contractuelles types prévalent à l'égard des transferts qu'elles régissent. Autrement, le présent Avenant prévaut sur les Conditions d'utilisation et la Politique de confidentialité pour les questions de traitement des données.
17. Fonctions d'IA
Lorsque les fonctions d'IA sont activées, le Contenu client ou les Renseignements personnels peuvent être traités pour générer, résumer, classifier ou autrement faciliter la création de contenu d'entreprise au sein des Services.
Nous n'utilisons pas les Renseignements personnels du client pour entraîner, affiner ou améliorer des modèles d'IA propriétaires ou de tiers, sauf accord exprès par écrit.
Les Sous-traitants ultérieurs liés à l'IA, le cas échéant, seront indiqués sur notre page Sous-traitants à l'adresse /legal/subprocessors.
18. Messages électroniques et consentement au marketing (LCAP)
Il vous incombe de veiller à ce que tout message électronique de marketing, promotionnel ou commercial envoyé par l'intermédiaire des Services soit conforme aux lois applicables sur le pourriel et le marketing, y compris la Loi canadienne anti-pourriel (« LCAP ») le cas échéant, qui exige généralement le consentement, l'identification de l'expéditeur et un mécanisme de désabonnement fonctionnel pour les messages électroniques commerciaux.
Nous agissons à titre de sous-traitant (ou de fournisseur de services) pour la transmission des communications que vous activez — comme les courriels transactionnels, les rappels de réservation, les factures et les mises à jour de commande, ainsi que tout suivi marketing que vous configurez. Nous pouvons fournir des outils pour aider à gérer le consentement, les préférences et les paramètres de désabonnement, mais vous demeurez responsable du contenu de vos messages et de l'obtention des autorisations nécessaires des destinataires.
19. Droit applicable
Sauf si la Loi applicable sur la protection des données ou un mécanisme de transfert incorporé l'exige autrement, le présent Avenant est régi par les lois de la province de la Colombie-Britannique et les lois fédérales du Canada qui y sont applicables, conformément aux Conditions d'utilisation.
20. Contact
Pour toute question concernant le présent Avenant, ou pour faire une demande ou donner une instruction en vertu de celui-ci, veuillez communiquer avec notre responsable de la protection de la vie privée à [email protected] ou au moyen du formulaire de contact sur notre site web.