Comment Deque la législation en matière de protection des données
Pratiques, processus et contrats
Données à caractère personnel minimales
Deque des logiciels et des services qui aident ses clients à améliorer l'accessibilité numérique, notamment en rendant les contenus Web plus accessibles aux personnes en situation de handicap.
Deque automatise l'analyse de l'accessibilité des pages Web des clients. Il examine ces pages et fournit des commentaires sur leur accessibilité, principalement en se référant aux Directives pour l'accessibilité des contenus Web (ou « WCAG »), qui font partie d'une série de directives publiées par l'Initiative pour l'accessibilité du Web (la « WAI ») du Consortium World Wide Web (le « W3C »).
Lorsqu'un client utilise ces outils Deque , il n'est pas tenu de fournir de données à caractère personnel à Deque. Le client se contente d'utiliser le logiciel.
Deque propose Deque des services comprenant des analyses et des conseils Deque accessibilité (tels que des audits, des mesures correctives, des stratégies et des programmes de mise en conformité), ainsi que des services de formation au cours desquels Deque le personnel de ses clients à l'accessibilité et à l'utilisation de Deque .
Lorsqu'un client utilise ces services, Deque ne Deque que les coordonnées professionnelles des membres du personnel du client qui utilisent le logiciel ou bénéficient des services et, dans le cas d'une formation, les informations nécessaires à la dispense de celle-ci et au suivi des participants et des formations suivies.
Sinon, Deque ne Deque que :
- les données à caractère personnel nécessaires à la gestion des identifiants (par exemple, pour les licences nominatives) et
- les informations que l'on s'attend généralement à trouver dans un ticket d'assistance (généralement le nom du client ou de l'employé, ses coordonnées, son poste au sein de l'organisation et la nature du problème).
Dans tous les cas, Deque ne Deque aucune donnée à caractère personnel concernant les clients de ses propres clients ou les utilisateurs des sites web de ces derniers. Les clients contribuent à cette réduction au minimum des échanges de données à caractère personnel en limitant les données à caractère personnel fournies à Deque seules informations mentionnées ci-dessus.
La législation sur la protection des données exige souvent que les clients eux-mêmes (en tant que responsables du traitement soumis à cette législation) limitent au strict minimum les données à caractère personnel qu’ils collectent, utilisent et – surtout – partagent avec des prestataires de services tels que Deque. Deque cette approche en limitant l’étendue des données qu’elle reçoit de ses clients. Voici quelques exemples d’exigences en matière de limitation :
- Principe de minimisation du RGPD. Article 5, paragraphe 1, point c), du RGPD ;
- Principe de minimisation prévu par la loi britannique de 2018 sur la protection des données. Article 5, paragraphe 1, point c) ;
- Loi californienne sur les droits à la vie privée (« CPRA »). Code civil californien, article 1798.100(c) ; et
- Loi de Virginie sur la protection des données des consommateurs (Code de Virginie, § 59.1-578).
Enfin, et afin d’éviter toute ambiguïté, Deque aucune information médicale protégée (ou « PHI ») telle que définie par la loi HIPAA, d’aucune donnée relative aux titulaires de cartes telle que définie par la norme PCI DSS, d’aucune information personnelle non publique telle que définie par la loi Gramm-Leach-Bliley, ni d’aucune donnée similaire. Par conséquent, les éléments contractuels tels que les accords de partenariat commercial HIPAA (« BAA ») ne s’appliquent pas et ne feront pas partie de la relation contractuelle avec Deque.
Systèmes et processus
Deque les mesures de sécurité techniques et organisationnelles raisonnablement nécessaires pour protéger les données à caractère personnel contre tout accès, utilisation, modification ou suppression non autorisés.
Deque et respecte sa politique de confidentialité, disponible à l'adressedeque.
Personnel et autres ressources
Deque son personnel et veille au respect des règles par celui-ci, conformément aux pratiques du secteur.
Deque un avocat certifié en protection des données en Europe et en Asie (CIPP/E et CIPP/A) par l'Association internationale des professionnels de la protection de la vie privée (IAPP), ainsi qu'en matière de protection de la vie privée dans le secteur privé américain (CIPP/US) ; il est également titulaire de la certification CIPA (Certified Information Privacy Technologist) et du titre de Fellow of Information Privacy (FIP).
Délégué à la protection des données
Le traitement Dequen’implique pas d’opérations qui (a) de par leur nature, leur portée et/ou leurs finalités, nécessitent un suivi régulier et systématique des personnes concernées à grande échelle ou (b) consistent en un traitement à grande échelle de catégories particulières de données telles que visées à l’article 9 du RGPD ou de données à caractère personnel relatives aux condamnations pénales et aux infractions visées à l’article 10 du RGPD. En conséquence, et conformément aux critères énoncés à l’article 37 du RGPD, Deque pas désigné de délégué à la protection des données.
Activités générales
Deque collecte Deque d'informations personnelles auprès des personnes concernées, sauf dans le cas d'une demande d'assistance soumise directement à Deque nom, coordonnées professionnelles et nature de la demande d'assistance).
Dans le cas contraire, le client fournit directement à Deque les informations personnelles de ses utilisateurs Deque des fins Deque certification et Deque formation (nom, coordonnées professionnelles, formations suivies ou à suivre).
RGPD et législations similaires
Deque toujours Deque sous-traitant et jamais en tant que responsable du traitement des données à caractère personnel.
Deque les obligations que l'article 28 du RGPD impose au responsable du traitement de faire respecter par les sous-traitants. Ces obligations doivent être formulées, dans la mesure du possible, dans les termes mêmes du RGPD. Le modèle de contrat de sous-traitance Dequereprend les termes du RGPD, souvent mot pour mot.
CCPA/CPRA
Deque à ne pas vendre de données à caractère personnel.
Deque à utiliser les données à caractère personnel exclusivement dans le but spécifique de fournir les services prévus dans le contrat conclu entre Deque.
Dans la mesure où la loi ne l'interdit pas, Deque à Dequeclient toute demande d'un utilisateur visant à supprimer ou à modifier les données à caractère personnel minimales détenues par Deque.
Deque pas elle-même soumise à la CCPA et ne peut accepter aucune clause stipulant Deque soumise à cette loi. Deque , tout au plus, un prestataire de services.
Sous-traitants
Deque fait appel à des sous-traitants Deque lorsque le client a besoin d'un hébergement pour une Deque ou utilise Deque selon le modèle « logiciel en tant que service » (« SaaS »). Dans ces cas-là, Deque utilise Deque Amazon Web Services (« AWS ») pour cet hébergement. Il n'est pas surprenant que cette pratique soit courante chez les prestataires de services d'accessibilité et la plupart des autres prestataires informatiques.
Ni Deque aucun autre prestataire de services similaires n'est en mesure de répercuter des exigences contractuelles spécifiques des clients auprès d'AWS ou de tout autre grand fournisseur d'hébergement. Cela dit, Deque le fournisseur d'hébergement s'engage à respecter des obligations conformes aux prestations prévues dans les contrats conclus entre Dequeet ses clients.
Contrats
C’est le client qui entretient la relation principale avec les utilisateurs Deque et logiciels Deque (généralement, les employés du client et les sous-traitants agréés). Le client est tenu d’avoir obtenu les consentements ou autres droits nécessaires auprès de ces personnes concernées pour leur permettre de communiquer leurs données à caractère personnel à Deque d’autoriser Deque traiter ces données.
Lorsque cela s'avère nécessaire pour se conformer au RGPD ou à une législation similaire, Deque des accords contractuels avec ses clients. Deque s'engage Deque à respecter les points suivants.
- Les obligations que l'article 28 du RGPD et les autres dispositions légales applicables imposent aux responsables du traitement de faire respecter par les sous-traitants ;
- Assistance concernant les obligations incombant aux responsables du traitement en vertu du chapitre 3 du RGPD et des législations similaires en matière de protection de la vie privée ; et
- Clauses contractuelles types – Modules 2 (du responsable du traitement au sous-traitant) et 4 (du sous-traitant au responsable du traitement).
Deque un accord de traitement des données standard qui reprend les obligations susmentionnées ainsi que les clauses contractuelles types. Le formulaire peut être consulté sur simple demande.
Deque reconnaît Deque l'applicabilité d'une loi particulière en matière de protection des données. Si une telle loi s'applique, elle s'applique selon ses propres dispositions.
Deque à toujours respecter la législation qui Deque est applicable. Deque s'engager à respecter une législation qui ne Deque est pas applicable Deque à veiller à ce qu'un client se conforme à la législation qui lui est applicable.
Deque exige Deque que ses clients s'abstiennent de Deque fournir des données à caractère personnel Deque ne sont pas nécessaires Deque du contrat. Cette approche (a) répartit de manière appropriée la responsabilité en matière de qualité des données et (b) permet souvent à Deque des clauses plus larges formulées par le client, dans la mesure où elle limite les données à caractère personnel auxquelles s'appliquent ces clauses.
Clients soumis à la réglementation
Deque que certains clients sont soumis à des exigences réglementaires qui leur sont propres. Si une réglementation ayant force de loi impose au client d’imposer des obligations contractuelles spécifiques à ses prestataires de services, Deque généralement ces exigences, dans la mesure où elles s’appliquent. Deque le faire dans l’un ou l’autre des deux contextes suivants, selon la préférence du client.
- Identifier les exigences spécifiques figurant dans la réglementation en vigueur et les reproduire ou les citer dans le contrat ; ou
- Définir dans le contrat Deque un terme générique (généralement « exigence réglementaire » ou une expression similaire) désignant les obligations expresses que le client est tenu, en vertu de la loi, d’imposer à Deque; dans ce cas, les dispositions formulées par le client peuvent être incluses dans le contrat, mais elles ne s’appliquent que dans la mesure où il s’agit effectivement d’une exigence réglementaire.
Bien que Deque se conformer aux exigences légales effectives, Deque accepter des clauses qui correspondent à l'interprétation de la loi par le client ou qui prévoient des obligations supplémentaires dont l'imposition n'est pas réellement requise.
Ni Deque le client ne sont seuls à pouvoir déterminer si la loi impose au client de se conformer à une exigence réglementaire.
Autres questions
Deque toujours ravie d'échanger sur les différentes approches en matière de protection des données. Le mieux est d'entamer le plus tôt possible dans le processus de passation de marché une discussion avec les experts Dequespécialisés dans la confidentialité et la protection des données.
Le principal interlocuteur Dequeen matière de protection de la vie privée est :
Bureau de la protection de la vie privée
Deque , Inc.
13800 Coppermine Road
Herndon, VA 20171
+1-703-225-0380