Cette version française est une traduction de la version anglaise.
Entente de traitement des données.
L’article 28, rédigé pour l’aviation.
Les conditions applicables au sous-traitant qui accompagnent votre Contrat. L’intégralité des obligations de l’article 28 du RGPD, un registre nominatif des sous-traitants ultérieurs, des mécanismes de transfert exposés en toute transparence et un protocole de sécurité aérienne qui protège l’identité des déclarants sans prétendre que l’Annexe 19 l’emporte sur la législation relative à la protection des renseignements personnels.
- 00Parties et coordonnées
- 01Définitions
- 02Champ d’application, ordre de préséance et rôles
- 03Traitement sur instructions documentées
- 04Détails du traitement et limitation des finalités
- 05Confidentialité et personnel
- 06Sécurité du traitement
- 07Sous-traitants ultérieurs
- 08Transferts internationaux
- 09Demandes des personnes concernées
- 10Données de sécurité aérienne et protection des déclarants
- 11Analyses d’impact, consultation préalable et assistance réglementaire
- 12Violations de renseignements personnels
- 13Demandes des autorités publiques et de tiers
- 14Informations sur la conformité et audits
- 15Restitution, suppression, conservation et suspensions pour motifs juridiques
- 16Registres, coopération et avis
- 17Responsabilité et dispositions générales
- A1Annexe I. Détails du traitement
- A2Annexe II. Mesures techniques et organisationnelles
- A3Annexe III. Sous-traitants ultérieurs approuvés
- A4Annexe IV. Protocole des données de sécurité aérienne
- A5Annexe V. Annexes relatives aux transferts internationaux
Parties et coordonnées
La présente entente de traitement des données (l’« Entente ») est conclue entre Eaviora Inc. (« eAviora » ou le « Sous-traitant ») et le client désigné dans le Contrat (le « Client » ou le « Responsable du traitement »). Elle fait partie intégrante du Contrat. Les termes clés qui ne sont pas définis aux présentes ont le sens qui leur est attribué dans le Contrat.
Les parties conviennent que le Client détermine les finalités et les moyens essentiels du traitement des Renseignements personnels du Client dans le Service, et qu’eAviora traite ces données sur instructions documentées du Client afin de fournir le Service.
- Sous-traitant. Eaviora Inc., constituée en vertu de la Loi canadienne sur les sociétés par actions, dont le siège social est situé au Québec, Canada.
- Personne-ressource en matière de protection des renseignements personnels. privacy@eaviora.com
- Personne-ressource en matière de sécurité et de violations. security@eaviora.com
- Droit applicable. Tel qu’il est prévu au Contrat. Les Conditions d’utilisation standard d’eAviora sont régies par les lois du Québec et les lois fédérales du Canada qui s’y appliquent.
Définitions
Législation applicable en matière de protection des données désigne l’ensemble des lois et règlements applicables au traitement des Renseignements personnels du Client en vertu du Contrat, y compris, selon le cas, le RGPD, le RGPD du Royaume-Uni, la loi fédérale suisse sur la protection des données, la Loi sur la protection des renseignements personnels et les documents électroniques du Canada et les lois provinciales applicables en matière de protection des renseignements personnels.
Données du Client désigne l’ensemble des données, contenus, dossiers, documents, éléments probants, configurations, taxonomies, renseignements sur les flux de travail et autres renseignements soumis au Service ou générés dans celui-ci pour le Client.
Renseignements personnels du Client désigne les Renseignements personnels contenus dans les Données du Client qu’eAviora traite pour le compte du Client.
Données de sécurité aérienne désigne les données de sécurité, les informations de sécurité, les comptes rendus d’événement, les signalements de danger, les déclarations de témoins, les documents d’enquête, les évaluations des risques, les évaluations des barrières, les renseignements relatifs aux actions correctives et préventives (CAPA), les constatations d’audit, les dossiers de gouvernance de la sécurité et les renseignements connexes traités dans le Service.
Données confidentielles des déclarants désigne les Renseignements personnels qui identifient ou peuvent identifier un déclarant, un témoin, une personne interrogée ou une source dont l’identité est désignée comme confidentielle, anonyme, protégée ou restreinte, ou qui est soumise à une règle de culture juste ou de protection des données de sécurité.
Renseignements personnels, Responsable du traitement, Sous-traitant, Personne concernée, Traitement, Violation de renseignements personnels et Autorité de contrôle ont le sens qui leur est attribué dans la Législation applicable en matière de protection des données.
Sous-traitant ultérieur désigne un tiers auquel eAviora fait appel pour traiter des Renseignements personnels du Client dans le cadre du Service.
Clauses contractuelles types ou CCT désigne les clauses contractuelles types de la Commission européenne adoptées en vertu de la décision d’exécution (UE) 2021/914 de la Commission, telles qu’elles peuvent être modifiées, remplacées ou abrogées.
Champ d’application, ordre de préséance et rôles
2.1 La présente Entente s’applique uniquement au traitement des Renseignements personnels du Client effectué par eAviora en qualité de Sous-traitant ou de Sous-traitant ultérieur. Elle ne régit pas les renseignements à l’égard desquels eAviora agit à titre de Responsable du traitement indépendant, comme les coordonnées d’affaires utilisées pour l’administration des comptes, la conclusion des contrats, la facturation, la prévention de la fraude, la conformité légale ou les communications directes, dans la mesure où eAviora détermine les finalités et les moyens de ce traitement distinct. La répartition est énoncée ci-dessous plutôt que laissée à l’interprétation, car cette frontière détermine quelle partie répond à une Personne concernée et quelle partie rend des comptes à une Autorité de contrôle.
2.1.1 Répartition des rôles. eAviora agit à titre de Sous-traitant pour : les comptes d’utilisateurs, les rôles et les autorisations du locataire; l’authentification, les sessions et l’activité de connexion au sein du locataire; les événements de sécurité et les dossiers d’audit du locataire; la télémétrie opérationnelle découlant de l’utilisation par le Client; le contenu de soutien du Client concernant le locataire; les notifications configurées par le Client; ainsi que l’ensemble des dossiers opérationnels, des éléments probants et des données de sécurité du Client.
eAviora agit à titre de Responsable du traitement indépendant pour : les personnes-ressources signataires du contrat et chargées de sa négociation; la gestion de la relation commerciale; les personnes-ressources en matière de facturation de l’entreprise et les dossiers de facturation; ses propres registres légaux, comptables et fiscaux; ses propres réclamations judiciaires et mesures d’exécution; les enquêtes de sécurité initiées par eAviora lorsque celle-ci en détermine la finalité en vertu de sa propre obligation légale; et le marketing direct auprès de ses propres contacts d’affaires. Lorsqu’une même activité fait intervenir les deux rôles, les obligations du Sous-traitant prévues à la présente Entente s’appliquent à l’élément constitué de Renseignements personnels du Client.
2.2 En cas de conflit portant sur la protection de la vie privée, la protection des données, la sécurité ou le traitement des Renseignements personnels du Client, la présente Entente prévaut sur le Contrat. Le Contrat demeure par ailleurs en vigueur.
2.3 Le Client est le Responsable du traitement ou un Sous-traitant agissant pour le compte d’un autre Responsable du traitement. Le Client est responsable de la licéité de ses instructions, avis, fondements juridiques et autorisations ainsi que de son utilisation du Service, y compris de toute décision de placer dans le Service des catégories particulières de données, des données relatives aux infractions pénales, des renseignements sur la santé ou des informations de sécurité aérienne protégées.
2.4 eAviora est le Sous-traitant. eAviora ne vendra pas les Renseignements personnels du Client, ne les utilisera pas à des fins publicitaires et ne les utilisera pas pour entraîner des modèles d’intelligence artificielle à usage général.
Traitement sur instructions documentées
3.1 eAviora traitera les Renseignements personnels du Client uniquement sur instructions documentées du Client, notamment le Contrat, la configuration du Service par le Client, les actions des utilisateurs autorisés, les instructions transmises par l’API et les intégrations, les demandes de soutien et les autres instructions écrites acceptées par eAviora.
3.2 Le Client donne instruction à eAviora de traiter les Renseignements personnels du Client dans la mesure nécessaire pour fournir, sécuriser, soutenir et maintenir le Service, en améliorer la fiabilité et se conformer à la loi à son égard. Toute amélioration du produit utilisant des Renseignements personnels du Client doit se limiter à la sécurité et à la fiabilité du service, à la correction des défauts et à des analyses agrégées ou dépersonnalisées qui ne permettent d’identifier ni le Client ni une Personne concernée.
3.3 eAviora informera immédiatement le Client si, de l’avis raisonnable d’eAviora, une instruction contrevient à la Législation applicable en matière de protection des données. eAviora peut suspendre le traitement visé jusqu’à ce que les parties aient réglé la question. eAviora n’est pas tenue d’exécuter une instruction qui est illicite, techniquement impossible ou qui affaiblirait de façon importante la sécurité pour le Client ou pour d’autres locataires.
3.4 Si la loi oblige eAviora à traiter des Renseignements personnels du Client autrement que sur instructions du Client, eAviora en avisera le Client avant le traitement, à moins que la loi n’interdise cet avis pour des motifs importants d’intérêt public.
3.5 Le Client autorise eAviora à effectuer des transferts internationaux uniquement de la manière prévue à l’article 8 et aux annexes III et V.
Détails du traitement et limitation des finalités
4.1 L’objet, la durée, la nature et la finalité du traitement, les catégories de Personnes concernées et les types de Renseignements personnels sont énoncés à l’annexe I.
4.2 eAviora peut traiter les Renseignements personnels du Client au moyen d’une infrastructure mutualisée multilocataire, pourvu que les Renseignements personnels du Client demeurent logiquement isolés et ne soient pas accessibles à un autre client. eAviora ne combinera pas des Renseignements personnels identifiables du Client avec des données identifiables appartenant à un autre client. Les analyses ou les comparaisons entre clients ne peuvent utiliser que des données qui ont été agrégées et dépersonnalisées conformément à des seuils de confidentialité documentés et, lorsque cela est requis, à la configuration ou à l’autorisation du Client.
4.3 eAviora n’accédera pas au contenu du locataire du Client par l’intermédiaire de son personnel de soutien, sauf si le Client autorise cet accès, si l’accès est nécessaire pour enquêter sur un incident de sécurité touchant le Service ou si la loi l’exige. Tout accès de ce type doit être limité, journalisé et soumis à des obligations de confidentialité.
4.4 Les fonctionnalités d’intelligence artificielle traitent des Renseignements personnels du Client uniquement lorsqu’elles sont appelées, configurées ou activées au moyen du Service. Les résultats produits par l’IA constituent une aide à la décision. Ils ne remplacent pas la prise de décision juridique, réglementaire, de sécurité, de qualité, de sûreté ou opérationnelle du Client. Les changements d’état des flux de travail et les décisions de gouvernance demeurent soumis à une approbation humaine et aux autorisations applicables.
Confidentialité et personnel
5.1 eAviora veillera à ce que chaque personne autorisée à traiter des Renseignements personnels du Client soit tenue à une obligation de confidentialité contractuelle ou légale et n’y ait accès que selon le principe du besoin d’en connaître et du moindre privilège.
5.2 Les membres du personnel disposant d’un accès privilégié à l’environnement de production doivent être expressément autorisés, utiliser des comptes nominatifs, protéger leurs identifiants au moyen d’une authentification forte et être soumis à la journalisation et à un examen périodique des accès.
5.3 Les obligations de confidentialité survivent à la fin de l’emploi, du mandat et de la présente Entente.
5.4 eAviora offrira une sensibilisation à la protection des renseignements personnels et à la sécurité adaptée aux responsabilités des membres du personnel susceptibles de traiter des Renseignements personnels du Client.
Sécurité du traitement
6.1 Compte tenu de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques pour les Personnes concernées, eAviora mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées conçues pour protéger les Renseignements personnels du Client contre la destruction, la perte ou l’altération accidentelles ou illicites, ainsi que contre la divulgation ou l’accès non autorisés.
6.2 Les mesures prévues à l’annexe II constituent les mesures minimales actuelles du Service. eAviora peut les mettre à jour lorsque la mise à jour ne réduit pas de façon importante le niveau global de protection.
6.3 eAviora maintiendra des contrôles adaptés aux dossiers de sécurité aérienne et aux dossiers opérationnels réglementés, notamment l’isolation entre clients appliquée par la base de données, les contrôles des rôles et des autorisations, les niveaux de sensibilité, les vérifications d’accès au niveau de chaque dossier pour les éléments probants restreints, la journalisation d’audit et les contrôles d’approbation humaine des suggestions de l’IA.
6.4 Il incombe au Client de configurer les rôles d’utilisateur, les modes de déclaration, les octrois d’accès, les paramètres de conservation mis à sa disposition, les paramètres d’authentification unique (SSO) ou d’authentification multifacteur (MFA) et les intégrations conformément à ses exigences juridiques et opérationnelles.
Sous-traitants ultérieurs
7.1 Le Client accorde à eAviora une autorisation écrite générale de faire appel aux Sous-traitants ultérieurs énumérés à l’annexe III et dans le registre public des Sous-traitants ultérieurs en vigueur.
7.2 eAviora donnera un préavis d’au moins trente (30) jours avant de désigner un nouveau Sous-traitant ultérieur qui traitera de façon importante des Renseignements personnels du Client, ou avant de modifier de façon importante la finalité ou le pays du traitement. Le préavis peut être donné par courriel aux administrateurs du Client, au moyen du Service ou par l’intermédiaire du registre public des Sous-traitants ultérieurs.
7.3 Le Client peut s’y opposer pour des motifs raisonnables liés à la protection des données, par avis écrit dans les quinze (15) jours suivant le préavis. Les parties collaboreront de bonne foi pour répondre à l’opposition, notamment en fournissant des renseignements supplémentaires, en recourant à une solution de rechange raisonnable lorsqu’il en existe une ou en désactivant la fonctionnalité facultative visée. Si aucune solution raisonnable n’est possible, l’une ou l’autre des parties peut résilier le Service visé sans pénalité pour la partie prépayée non utilisée.
7.4 Lorsqu’un remplacement urgent est raisonnablement nécessaire pour protéger la sécurité ou la disponibilité du Service, eAviora donnera un préavis aussi long que cela est raisonnablement possible. Aucun Sous-traitant ultérieur ne traitera de Renseignements personnels assujettis aux CCT avant que les exigences de préavis et d’autorisation de la clause 9 n’aient été satisfaites, à moins que la Législation applicable en matière de protection des données ne le permette expressément.
7.5 eAviora conclura avec chaque Sous-traitant ultérieur une entente écrite lui imposant des obligations en matière de protection des données qui ne sont pas, sur le fond, moins protectrices que les obligations applicables à eAviora en vertu de la présente Entente, dans la mesure où elles sont pertinentes pour les services du Sous-traitant ultérieur.
7.6 eAviora demeure responsable envers le Client de l’exécution des obligations de chaque Sous-traitant ultérieur en vertu de la présente Entente, sous réserve des dispositions du Contrat relatives à la responsabilité.
Transferts internationaux
8.1 La base de données de production principale et le stockage d’objets du Service eAviora standard sont hébergés au Canada. Le calcul applicatif, les services en périphérie, les outils de soutien, le traitement par l’IA, l’envoi de courriels, l’observabilité et d’autres fonctions approuvées peuvent comporter un traitement aux États-Unis ou dans d’autres pays indiqués à l’annexe III.
8.2 Pour les transferts de Renseignements personnels de l’Espace économique européen vers eAviora au Canada, les parties s’appuieront sur la décision d’adéquation de la Commission européenne concernant le Canada, dans la mesure où eAviora est un destinataire visé en tant qu’organisation commerciale canadienne et où la décision demeure valide et applicable.
8.3 L’adéquation du Canada n’autorise pas à elle seule les transferts ultérieurs depuis le Canada vers un pays ou un destinataire non visé par une décision d’adéquation. eAviora veillera à ce que chaque transfert ultérieur soit couvert par un mécanisme approprié en vertu de la Législation applicable en matière de protection des données, comme une décision d’adéquation, les CCT, des règles d’entreprise contraignantes ou une autre garantie légale.
8.4 Lorsqu’un transfert exige un mécanisme allant au-delà d’une décision d’adéquation, ou si la décision d’adéquation concernant le Canada cesse de s’appliquer, les instruments de l’annexe V s’appliquent et sont intégrés à la présente Entente : l’annexe V-A, les clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914), dont le choix de module et les variables requises sont remplis; l’annexe V-B, l’addenda du Royaume-Uni relatif aux transferts internationaux de données, pour un transfert restreint au sens du droit du Royaume-Uni, car les CCT de l’UE ne suffisent pas à elles seules à le couvrir; et l’annexe V-C, les adaptations suisses reconnues par le PFPDT (FDPIC). Les annexes I, II et III tiennent lieu des annexes correspondantes des CCT.
8.5 eAviora évaluera et mettra en œuvre des mesures supplémentaires lorsqu’un transfert l’exige, compte tenu de la nature des données, de la destination, du destinataire et des garanties techniques.
Demandes des personnes concernées
9.1 Compte tenu de la nature du traitement, eAviora aidera le Client, au moyen de mesures techniques et organisationnelles appropriées et dans toute la mesure du possible, à répondre aux demandes d’exercice des droits des Personnes concernées.
9.2 eAviora avisera le Client sans délai si eAviora reçoit une demande portant sur des Renseignements personnels du Client. eAviora n’y répondra pas sur le fond, sauf sur instructions documentées du Client ou si la loi l’exige.
9.3 L’assistance peut comprendre le repérage des données pertinentes, la fourniture d’exportations du locataire, l’anonymisation de comptes d’utilisateurs, l’effacement de l’identité des répondants aux sondages, la restriction de l’accès, le maintien de suspensions pour motifs juridiques et la fourniture des informations d’audit disponibles. Lorsque le Service n’offre pas de fonction libre-service complète d’exportation ou d’effacement pour une Personne concernée à l’égard d’une catégorie de données, eAviora fournira une assistance manuelle raisonnable.
9.4 Le Client demeure responsable de vérifier l’identité du demandeur, de déterminer la réponse juridique, d’appliquer les exceptions ou restrictions et de communiquer avec la Personne concernée ou l’Autorité de contrôle.
9.5 eAviora peut exiger des frais raisonnables pour une assistance inhabituellement lourde, répétitive ou nécessitant un développement sur mesure, à condition d’informer le Client du coût prévu avant d’effectuer le travail facturable. Aucuns frais ne s’appliquent à une assistance raisonnable rendue nécessaire par un manquement d’eAviora à la présente Entente.
Données de sécurité aérienne et protection des déclarants
10.1 Les parties reconnaissent que les Renseignements personnels du Client peuvent comprendre des Données confidentielles des déclarants et des Données de sécurité aérienne soumises à des engagements de culture juste, à des protections en matière d’emploi, à des conventions collectives, à des règles de signalement en matière de sécurité, à des restrictions applicables aux enquêtes sur les événements ou à des lois et politiques mettant en œuvre les principes de l’Annexe 19 de l’OACI.
10.2 eAviora préservera le mode de déclaration, le niveau de confidentialité, la restriction d’accès et l’instruction de divulgation configurés par le Client. eAviora ne divulguera pas de Données confidentielles des déclarants à un demandeur, à un enquêteur, à un gestionnaire, à une autorité de réglementation ou à un tiers, sauf sur instruction documentée du Client ou lorsque la loi l’exige.
10.3 Une demande d’une Personne concernée ne donne pas automatiquement droit au demandeur à des copies sans restriction de l’identité d’un autre déclarant, d’une déclaration de témoin, d’une analyse de sécurité, d’une évaluation des risques, de documents d’enquête ou de renseignements qui porteraient atteinte aux droits et libertés d’autrui. Il revient au Client de prendre la décision juridique. eAviora appuiera des réponses proportionnées, comme la séparation, le caviardage, la pseudonymisation, la divulgation restreinte ou la fourniture d’un résumé, sur instruction et lorsque cela est licite.
10.4 Aucune disposition du présent article ne crée d’exemption générale à la Législation applicable en matière de protection des données, n’autorise eAviora à refuser de manière indépendante une demande d’une Personne concernée ni ne considère que l’Annexe 19 de l’OACI l’emporte automatiquement sur le RGPD. Il revient au Client d’évaluer la loi nationale ou sectorielle applicable, les droits du demandeur, les droits des autres personnes et la finalité de la protection des données de sécurité.
10.5 Lorsque le Client donne instruction à eAviora de conserver des dossiers de sécurité protégés malgré une demande de suppression, le Client indiquera le fondement juridique applicable, la durée de conservation et les restrictions d’accès. eAviora appliquera l’instruction et tiendra la piste d’audit correspondante.
10.6 L’annexe IV fait partie de la présente Entente et énonce le protocole opérationnel applicable aux données de sécurité protégées, à l’identité des déclarants, au traitement des demandes d’accès des Personnes concernées et aux suspensions pour motifs juridiques.
Analyses d’impact, consultation préalable et assistance réglementaire
11.1 Compte tenu de la nature du traitement et des informations dont dispose eAviora, eAviora fournira une assistance raisonnable relativement aux analyses d’impact relatives à la protection des données du Client, aux évaluations des incidences des transferts, aux consultations préalables, aux registres des activités de traitement et aux questionnaires de sécurité concernant le Service.
11.2 L’assistance peut comprendre des descriptions des flux de données, des Sous-traitants ultérieurs, des régions d’hébergement, du traitement par l’IA, des contrôles de sécurité, de la conservation, des contrôles d’accès, des procédures relatives aux incidents et des preuves de conformité disponibles.
11.3 Le Client demeure responsable de déterminer si une analyse d’impact relative à la protection des données ou une consultation préalable est requise, ainsi que de ses conclusions juridiques. eAviora ne fournit pas de conseils juridiques au Client au moyen du Service.
11.4 eAviora coopérera avec une Autorité de contrôle compétente comme l’exige la Législation applicable en matière de protection des données, tout en protégeant les informations confidentielles, les informations de sécurité et les données appartenant à d’autres clients.
Violations de renseignements personnels
12.1 eAviora avisera le Client dans les meilleurs délais après avoir pris connaissance d’une Violation de renseignements personnels touchant des Renseignements personnels du Client et, lorsque cela est possible, dans les vingt-quatre (24) heures suivant cette prise de connaissance. eAviora peut fournir des renseignements initiaux pendant que l’enquête et la confirmation de l’étendue sont en cours.
12.2 L’avis initial comprendra, dans la mesure où ils sont connus : la nature de la violation; les systèmes, les locataires et les catégories de données touchés ainsi que le nombre approximatif de Personnes concernées et de dossiers; les conséquences probables; les mesures de confinement et de correction; et un point de contact pour le suivi. eAviora peut fournir les renseignements par étapes, au fur et à mesure de l’avancement de l’enquête.
12.3 eAviora prendra des mesures raisonnables pour circonscrire la violation, enquêter à son sujet, y remédier et la documenter; préserver les éléments de preuve pertinents; fournir des mises à jour régulières; et aider le Client à effectuer les notifications aux Autorités de contrôle et aux Personnes concernées.
12.4 L’avis ou l’assistance d’eAviora ne constitue pas une reconnaissance de faute ou de responsabilité. Il incombe au Client de décider si une notification est légalement requise et d’effectuer toute notification, à moins que la loi n’oblige eAviora à notifier directement.
12.5 eAviora n’avisera pas les utilisateurs finaux, les déclarants, les employés, les autorités de réglementation, les médias ou le public d’une violation propre au Client sans l’approbation écrite préalable du Client, sauf si la loi l’exige. Lorsqu’un avis est légalement requis, eAviora consultera le Client au préalable, si cela est permis.
Demandes des autorités publiques et de tiers
13.1 Sauf si la loi l’interdit, eAviora avisera le Client avant de divulguer des Renseignements personnels du Client en réponse à une assignation, à une ordonnance judiciaire, à une demande d’une autorité de réglementation, à une demande des forces de l’ordre ou à toute autre procédure contraignante.
13.2 eAviora examinera la validité juridique et la portée de la demande, sollicitera des précisions ou une restriction de sa portée lorsque cela est raisonnable et ne divulguera que le minimum de données légalement requis.
13.3 eAviora n’accordera pas volontairement à une autorité publique un accès direct, sans restriction ou massif aux Renseignements personnels du Client.
Informations sur la conformité et audits
14.1 eAviora mettra à disposition les informations raisonnablement nécessaires pour démontrer le respect de la présente Entente et de l’article 28 du RGPD, notamment les politiques pertinentes, les sommaires de sécurité, les renseignements sur les Sous-traitants ultérieurs, les descriptions des flux de données, les éléments probants d’audit, les sommaires des tests d’intrusion lorsqu’ils sont disponibles et les réponses à des questionnaires raisonnables.
14.2 Le Client peut effectuer un audit par période de douze mois, moyennant un préavis d’au moins trente (30) jours. L’audit s’appuiera d’abord sur une documentation transmise à distance et sur des entrevues. Un audit ou une inspection sur place est permis lorsque les éléments probants transmis à distance ne suffisent pas pour évaluer le contrôle visé; lorsqu’une Autorité de contrôle l’exige ou l’ordonne; lorsque la loi applicable l’exige; lorsqu’une Violation de renseignements personnels touchant de façon importante le Client est survenue; lorsque le Client dispose de preuves raisonnables d’une violation importante de la présente Entente; lorsqu’un changement important est survenu dans les lieux de traitement, l’architecture ou les Sous-traitants ultérieurs; ou lorsque des éléments probants fournis antérieurement révèlent une défaillance importante d’un contrôle. La limite d’un audit par année protège contre la répétition d’audits courants et ne limite pas un audit déclenché par l’une ou l’autre de ces circonstances. Aucune disposition du présent article ne restreint les droits d’une Autorité de contrôle.
14.3 Les audits doivent avoir lieu pendant les heures normales d’ouverture, être effectués par du personnel ou un auditeur indépendant tenus à la confidentialité, éviter toute perturbation, éviter l’accès aux données d’autres clients et ne pas exiger la divulgation du code source, de secrets, de détails sur des vulnérabilités qui augmenteraient le risque, ou de renseignements dont la divulgation est interdite par la loi ou par des obligations envers des tiers.
14.4 Le Client assume les coûts de ses audits ainsi que les coûts raisonnables d’eAviora pour l’assistance fournie au-delà d’un audit standard par année, sauf lorsqu’un audit révèle un manquement important d’eAviora ou fait suite à une Violation de renseignements personnels confirmée causée par le défaut d’eAviora de se conformer à la présente Entente.
14.5 eAviora peut satisfaire à une demande d’audit, en tout ou en partie, au moyen de certifications indépendantes en vigueur, de rapports d’audit de tiers, d’attestations de tests d’intrusion ou d’éléments probants équivalents, lorsqu’ils sont raisonnablement suffisants pour le contrôle visé par la demande.
Restitution, suppression, conservation et suspensions pour motifs juridiques
15.1 Pendant la durée du Contrat, le Client peut exporter les Données du Client au moyen des fonctions d’exportation et des API offertes par le Service. Le Client devrait terminer l’exportation avant la résiliation.
15.2 À la résiliation ou à l’expiration, eAviora révoquera l’accès des utilisateurs du Client, les identifiants d’API et les sessions actives, et mettra les données du locataire du Client à disposition pour exportation pendant trente (30) jours, à moins que le Contrat ne prévoie une autre période. À l’expiration de cette période, au choix du Client et sous réserve de la loi, eAviora restituera ou supprimera les Renseignements personnels du Client et les copies existantes.
15.3 La suppression dans les systèmes de production actifs sera effectuée dans les trente (30) jours suivant la période d’exportation ou l’instruction écrite antérieure du Client. Elle vise les enregistrements de base de données, le stockage d’objets, les exportations et importations générées, les données utiles des tâches en arrière-plan, les dossiers de notification et d’envoi de courriels ainsi que les dossiers d’exécution de l’IA. eAviora donnera instruction à chaque Sous-traitant ultérieur détenant des Renseignements personnels du Client de les supprimer et consignera le résultat pour chacun, y compris lorsqu’un Sous-traitant ultérieur ne conserve des données que jusqu’à l’expiration de sa propre durée de conservation. Les copies résiduelles se trouvant dans des sauvegardes chiffrées seront isolées de l’utilisation courante et expireront selon le cycle de vie des sauvegardes, au plus tard quatre-vingt-dix (90) jours supplémentaires après, à moins qu’une période plus longue ne soit exigée par la loi ou que l’architecture de sauvegarde applicable ne soit divulguée dans le Bon de commande.
15.4 eAviora peut conserver des dossiers limités nécessaires pour établir, exercer ou défendre des droits en justice; se conformer à la loi; tenir des registres financiers; ou préserver des éléments probants de sécurité et d’audit. Les Renseignements personnels du Client ainsi conservés demeurent protégés par la présente Entente, ne sont pas utilisés à une autre fin et sont supprimés lorsque le fondement juridique prend fin.
15.5 Le Client peut émettre une instruction documentée de suspension pour motifs juridiques visant des dossiers précis. Le Client est responsable du fondement juridique, de la portée et de la levée de la suspension. eAviora n’invoquera pas une pratique générale de conservation des dossiers aéronautiques comme fondement indépendant pour conserver des Renseignements personnels du Client après la résiliation lorsque le Client a donné instruction de les supprimer, à moins qu’eAviora ne soit légalement tenue de les conserver.
15.6 Sur demande écrite présentée une fois la suppression terminée, eAviora fournira une confirmation de suppression indiquant le locataire, la date de suppression et, le cas échéant, les catégories de données encore conservées en vertu de la loi ou résidant dans les sauvegardes.
Registres, coopération et avis
16.1 eAviora tiendra les registres des activités de traitement exigés d’un Sous-traitant par la Législation applicable en matière de protection des données.
16.2 Chaque partie fournira des coordonnées exactes et avisera l’autre partie sans délai de tout changement pertinent pour la protection des renseignements personnels, la sécurité ou l’intervention en cas de violation.
16.3 Les avis donnés en vertu de la présente Entente doivent être envoyés aux personnes-ressources indiquées dans le Contrat. Les avis à eAviora concernant la protection des renseignements personnels et des données peuvent également être envoyés à privacy@eaviora.com, et les avis concernant une Violation de renseignements personnels ou une question de sécurité, à security@eaviora.com. Le Client désignera une personne-ressource en matière de protection des renseignements personnels ou de sécurité chargée de recevoir les notifications prévues à l’article 12 et tiendra ses coordonnées à jour.
16.4 Les parties collaboreront de bonne foi pour modifier la présente Entente lorsque cela est raisonnablement nécessaire pour se conformer à une modification contraignante de la Législation applicable en matière de protection des données, à une décision d’adéquation ou à un mécanisme de transfert approuvé.
16.5 Québec. Lorsque la législation québécoise sur la protection des renseignements personnels s’applique, eAviora avisera sans délai la personne responsable de la protection des renseignements personnels du Client de toute violation ou tentative de violation d’une obligation relative à la confidentialité des Renseignements personnels du Client, et permettra toute vérification raisonnable relative aux exigences de confidentialité applicables. Les Renseignements personnels du Client sont utilisés uniquement pour exécuter le Service, sont protégés par les mesures de confidentialité prévues à l’annexe II et ne sont pas conservés après la fin du Contrat, sauf dans la mesure permise par l’article 15.
Responsabilité et dispositions générales
17.1 Les limitations et exclusions de responsabilité, les indemnisations ainsi que les dispositions du Contrat relatives au droit applicable, au règlement des différends et à la résiliation s’appliquent à la présente Entente, sauf si la Législation applicable en matière de protection des données l’interdit.
17.2 Aucune disposition de la présente Entente ne limite les droits conférés par la loi à une Personne concernée ni les pouvoirs d’une Autorité de contrôle.
17.3 Si le Client est un Sous-traitant, il confirme que ses instructions, y compris la désignation d’eAviora à titre de Sous-traitant ultérieur, sont autorisées par le Responsable du traitement concerné. eAviora fournira au Client l’assistance requise pour lui permettre de remplir ses obligations correspondantes de sous-traitant.
17.4 La présente Entente peut être signée électroniquement et en plusieurs exemplaires. L’acceptation par le Client d’un Contrat qui intègre expressément la présente Entente vaut signature de celle-ci.
17.5 Les dispositions qui, de par leur nature, devraient survivre à la résiliation, notamment celles relatives à la confidentialité, à la sécurité, aux audits, à la suppression, aux demandes des autorités publiques, à la responsabilité et aux obligations relatives aux données de sécurité protégées, demeurent en vigueur jusqu’à ce que les Renseignements personnels du Client concernés soient supprimés ou restitués.
Annexe I. Détails du traitement
Objet. Fourniture de la plateforme d’intelligence en sécurité aérienne eAviora, y compris les modules et les capacités partagées pour la gestion de la sécurité, la qualité et l’audit, la gestion de la sûreté, la conformité et la veille réglementaire, la maîtrise documentaire, l’intervention d’urgence, la formation et les compétences, la surveillance de la sous-traitance, le signalement des événements, les dangers, les actions et les actions correctives et préventives (CAPA), les éléments probants, le risque, les indicateurs de performance de sécurité (SPI), le profil de risque de sécurité (SRP), le groupe d’action sécurité (SAG), le comité d’examen de la sécurité (SRB), les notifications, les intégrations, les API, l’analyse assistée par l’IA, la production de rapports et la comparaison.
Durée. Pendant la durée du Contrat, toute période convenue d’exportation ou de transition, et les périodes de suppression et d’expiration des sauvegardes prévues à l’article 15. Le traitement peut se poursuivre pour des données précises en vertu d’une suspension pour motifs juridiques documentée ou d’une obligation légale de conservation.
Nature du traitement. Collecte, réception, enregistrement, organisation, structuration, classification, conservation, extraction, consultation, utilisation, limitation, caviardage, pseudonymisation, anonymisation, mise en relation, analyse, agrégation, transmission aux Sous-traitants ultérieurs approuvés, production de suggestions et de rapports par l’IA, exportation, restitution, suppression et destruction. Également l’authentification, l’autorisation, l’isolation entre clients, l’application des flux de travail, la journalisation d’audit, les notifications, les tâches en arrière-plan, la surveillance des systèmes, le soutien, la sauvegarde, la reprise et les opérations de sécurité.
Catégories de personnes concernées.
- Main-d’œuvre et utilisateurs du Client. Employés, membres d’équipage, gestionnaires, personnel de la sécurité, de la qualité, de l’audit, de la conformité, de la sûreté, des enquêtes, de la formation et de l’administration, dirigeants, entrepreneurs et représentants autorisés.
- Déclarants et sources. Déclarants identifiés, confidentiels, anonymes ou pseudonymes; témoins; personnes interrogées; répondants aux sondages; lanceurs d’alerte; et personnes fournissant des informations relatives à la sécurité ou à la qualité.
- Personnes participant aux opérations. Équipage de conduite, équipage de cabine, régulateurs de vol, personnel de maintenance, agents d’assistance en escale, personnel des escales, entrepreneurs et autres participants aux opérations.
- Passagers et tiers. Passagers, visiteurs, membres du public, personnes blessées, plaignants, personnes à joindre en cas d’urgence et personnes mentionnées dans les dossiers ou les éléments probants.
- Fournisseurs et personnes visées par la surveillance. Personnel des fournisseurs, prestataires de services en sous-traitance, personnes-ressources pour les audits, autorités de réglementation, inspecteurs et personnes associées à des constatations, à des actions, à des contrats ou à des contrôles.
- Candidats et stagiaires. Personnes dont les qualifications, la formation, les compétences, les accusés de lecture ou les renseignements d’expiration sont gérés dans le Service.
Types de renseignements personnels.
- Identité et coordonnées. Nom, adresse courriel professionnelle, adresse courriel personnelle si elle est soumise, numéro de téléphone, titre du poste, identifiant d’employé ou d’entrepreneur, signature, avatar, organisation, service, escale et liens hiérarchiques.
- Compte et authentification. Identifiant d’utilisateur, identifiant d’authentification, sujet SSO, rôles, autorisations, état de l’authentification multifacteur et des clés d’accès, historique des connexions, renseignements de session, adresse IP, agent utilisateur, métadonnées des clés d’API et données de provisionnement.
- Données opérationnelles et de sécurité aérienne. Comptes rendus d’événement et signalements de danger, mode de déclaration, récit, contexte du vol ou de l’opération, identifiants d’aéronefs ou d’actifs, dates, lieux, classifications, évaluations des risques et des barrières, renseignements d’enquête, déclarations de témoins, facteurs contributifs, analyse causale, actions, actions correctives et préventives (CAPA), efficacité, risque résiduel et décisions de gouvernance.
- Qualité, audit et conformité. Plans d’audit, listes de vérification, constatations, observations, non-conformités, éléments probants, contrôles, exigences, applicabilité, changements réglementaires, échéances, réponses, approbations et attestations.
- Sûreté et urgence. Événements de sûreté, menaces, contrôles, journaux de crise, rôles en situation d’urgence, mesures d’intervention, participation aux exercices, personnes à joindre en cas d’urgence et renseignements sur l’état de préparation.
- Formation et compétences. Affectations de formation, achèvement, qualifications, preuves de compétence, licences ou certificats, accusés de lecture et dates d’expiration.
- Documents et communications. Documents maîtrisés, révisions, commentaires, approbations, accusés de lecture, notifications par courriel, pièces jointes, photos, fichiers audio ou autres éléments probants, et contenu en texte libre.
- Sondages et analyses. Réponses aux sondages, mode d’anonymat, empreintes pseudonymes de dédoublonnage, journaux d’accès aux résultats, mesures agrégées, tendances et fourchettes de comparaison dépersonnalisées.
- Soutien et télémétrie de sécurité. Correspondance de soutien, identifiants de requête, métadonnées d’erreur, journaux caviardés, événements de sécurité, journaux d’audit et métadonnées d’utilisation du système.
- Données liées à la facturation. Coordonnées liées à l’abonnement et à la facturation. Les données de carte de paiement sont traitées par Stripe et ne sont pas conservées par eAviora.
Catégories particulières de données et données visées à l’article 10. Les Renseignements personnels du Client peuvent comprendre des renseignements sur la santé ou les blessures, des renseignements sur un handicap, des allégations d’inconduite, des renseignements relatifs aux infractions pénales et d’autres renseignements sensibles, notamment dans les flux de travail liés aux événements, aux enquêtes, aux urgences, à la sûreté et aux employés. Ces catégories sont prévisibles dans ce Service plutôt qu’accessoires. Le Client doit disposer d’un fondement juridique et appliquer des restrictions d’accès appropriées. eAviora traitera ces données uniquement pour fournir le Service et conformément aux instructions du Client.
Pratique de conservation actuelle par défaut.
- Dossiers opérationnels de base, documents maîtrisés, journal d’audit, transitions d’étape. Conservés pendant la prestation active du service afin de préserver l’historique réglementé et l’intégrité des flux de travail, sous réserve des instructions du Client, de la loi applicable, des suspensions pour motifs juridiques et de la suppression en fin de contrat prévue à l’article 15.
- Brouillons de comptes rendus d’événement. Expiration plus un délai de grâce de 14 jours, puis suppression avec les pièces jointes en attente.
- File d’envoi des courriels. 90 jours pour les dossiers de livraison terminés, sous réserve des suspensions pour motifs juridiques. Les accusés de réception confidentiels non reliables sont effacés après l’envoi.
- Notifications. 365 jours.
- Sessions. 90 jours après la révocation et le nettoyage.
- Journaux d’exécution de l’IA. 365 jours, sous réserve des suspensions pour motifs juridiques visant les dossiers.
- Compteurs de limitation du débit. Environ 48 heures.
- Données des sondages. Configurée par le Client lorsque cela est possible, conservation par défaut. L’effacement se fait par caviardage de l’identité pour les dossiers de répondants pris en charge.
- Sauvegardes. Selon le cycle de vie des sauvegardes décrit à l’annexe II et le forfait de Service applicable.
Lieux de traitement.
- Base de données principale, authentification, stockage d’objets. Canada, AWS ca-central-1 par l’intermédiaire de Supabase.
- Environnement d’exécution de l’application et diffusion en périphérie. Est des États-Unis et périphérie mondiale par l’intermédiaire de Vercel, selon la configuration.
- Traitement par les modèles d’IA. Par l’intermédiaire d’OpenRouter, lorsque le Client utilise les fonctionnalités d’IA. OpenRouter achemine chaque requête vers le fournisseur du modèle qui sert le modèle sélectionné, de sorte qu’aucune région de traitement unique n’est fixée; les sous-traitants ultérieurs sont nommés à l’annexe III et dans le registre public des Sous-traitants ultérieurs en vigueur.
- Courriel, tâches, surveillance, DNS et pare-feu d’applications Web, facturation. Canada, États-Unis, Irlande ou infrastructure mondiale, selon ce qui est précisé à l’annexe III et dans le registre public des Sous-traitants ultérieurs en vigueur.
Annexe II. Mesures techniques et organisationnelles
Gouvernance de la sécurité et responsabilisation.
- Les contrôles de sécurité et de protection des renseignements personnels sont documentés dans des éléments probants tenus à jour, des manifestes de configuration, des guides d’exploitation et des suites de tests.
- L’accès à l’environnement de production est limité au personnel autorisé et journalisé.
- Les changements sont gérés au moyen du contrôle de version, des demandes de fusion, des vérifications automatisées et des contrôles de déploiement.
- Les affirmations relatives à la sécurité sont classées comme vérifiées, attestées par le fournisseur ou non étayées, afin d’éviter les déclarations non fondées.
Isolation entre clients et contrôle d’accès.
- L’isolation entre clients est appliquée au niveau de la base de données au moyen du contexte de l’organisation et de mécanismes de sécurité au niveau des lignes, et non uniquement par le filtrage de l’interface utilisateur.
- L’accès fondé sur les rôles, les droits d’accès aux modules, les autorisations par dossier, les niveaux de sensibilité, les habilitations explicites et les vérifications des éléments probants au niveau de chaque dossier sont appliqués selon la surface concernée.
- Les actions privilégiées sont attribuées à des identités nominatives. L’activité de l’API et des agents automatisés est délimitée et journalisée aux fins d’audit.
- Les clés d’accès WebAuthn, l’authentification multifacteur TOTP, l’authentification unique SAML 2.0 et le provisionnement SCIM sont pris en charge lorsqu’ils sont activés et inclus dans le forfait applicable.
Chiffrement et gestion des clés.
- HTTPS et TLS sont utilisés pour les données en transit, avec HSTS et des en-têtes de sécurité à la périphérie de l’application.
- La base de données principale, le stockage d’objets et les sauvegardes utilisent un chiffrement AES-256 au repos géré par le fournisseur.
- Les identifiants d’intégration de tiers conservés par eAviora sont chiffrés au niveau de l’application au moyen d’AES-256-GCM, avec chiffrement authentifié et des valeurs de sel et de vecteur d’initialisation uniques.
- Les secrets de l’application sont classés dans un manifeste des secrets et soumis à des pratiques définies en matière de responsabilité et de rotation.
- Les clés de chiffrement gérées par le client et l’apport de vos propres clés (BYOK) ne sont pas inclus dans le Service standard, sauf entente expresse.
Signalement confidentiel et minimisation.
- Le signalement des événements prend en charge les modes identifié, confidentiel et anonyme, selon la configuration du Client.
- Pour les modes confidentiel et anonyme, le lien direct avec le déclarant est retiré du dossier opérationnel au moment de l’écriture, et les métadonnées du déclarant sont supprimées selon le mode et les privilèges de la personne qui consulte.
- Les comptes rendus anonymes ne conservent ni l’identité ni l’adresse du déclarant dans le dossier opérationnel : les champs du déclarant et du créateur du dossier sont enregistrés vides à la réception.
- L’entrée d’audit du dépôt conserve les identifiants réseau de la requête (adresse IP et agent utilisateur) à titre de provenance d’audit protégée, sous les mêmes contrôles d’intégrité en ajout seul que toute autre entrée d’audit. Pour un dossier anonyme, cette provenance, ainsi que l’identité agissante qui s’y rattache, est caviardée dans toute lecture offerte par le Service, pour tous les rôles, y compris le personnel d’eAviora; pour un dossier confidentiel, elle n’est visible qu’au-dessus du niveau d’habilitation confidentielle du Client et pour le personnel de soutien d’eAviora expressément autorisé. Elle n’est communiquée hors du Service que sur instruction documentée du Client ou lorsque la loi l’exige, conformément aux articles 9.2 et 10.2 à 10.4.
- Les communications confidentielles sont conçues pour éviter tout lien reconstituable entre l’adresse du destinataire et le dossier opérationnel.
- L’anonymat des sondages prend en charge les modes attribué, pseudonyme et dissocié, avec des empreintes à sens unique et des contrôles de k-anonymat pour les résultats agrégés.
Auditabilité et intégrité.
- Les changements opérationnels sont consignés dans une piste d’audit propre à chaque locataire, sous l’identité agissante.
- Les entrées d’audit sont créées avec la transaction correspondante, le cas échéant, ce qui soutient un historique inviolable et vérifiable des modifications de dossiers et des transitions des flux de travail.
- Les suggestions de l’IA et les décisions humaines sont journalisées, y compris le fait qu’une suggestion a été acceptée, modifiée ou rejetée.
- Les téléchargements et les actions destructrices visant des éléments probants protégés sont soumis à des vérifications d’autorisation et à la journalisation d’audit.
Garanties relatives à l’IA.
- Les lectures effectuées par l’IA héritent des restrictions applicables au locataire, au module, au dossier et au niveau de sensibilité.
- Seules les données raisonnablement nécessaires à l’analyse demandée sont transmises au fournisseur d’IA.
- eAviora n’utilise pas les données opérationnelles du Client pour entraîner ou affiner un modèle et n’exploite aucune chaîne d’entraînement. La politique de confidentialité du fournisseur d’IA indique qu’il n’utilise pas les entrées ni les sorties pour l’entraînement de modèles. eAviora ne garantit pas les pratiques du fournisseur de modèle vers lequel le fournisseur d’IA achemine une requête; celles-ci sont régies par les conditions propres à ce fournisseur, et le fournisseur d’IA les publie.
- L’IA fournit des suggestions. Les décisions relatives à la sécurité, à la qualité, à la conformité, à la sûreté, à la gouvernance et aux flux de travail demeurent sous contrôle humain.
- Les actions de l’IA à faible niveau de confiance ou capables d’écrire sont soumises à des contrôles d’examen et d’approbation humains.
Journalisation, surveillance et prévention des fuites de données.
- La journalisation structurée et l’observabilité appliquent des schémas d’épuration communs aux adresses courriel, aux clés d’API, aux jetons, aux identifiants et aux autres valeurs sensibles avant la sérialisation.
- La surveillance des erreurs est conçue pour recevoir des traces d’appels et des métadonnées plutôt que les dossiers opérationnels du Client.
- Les en-têtes de sécurité, les rapports CSP, la limitation du débit, la prévention des abus et la surveillance de l’état des services protègent les surfaces publiques et authentifiées.
- Les événements de sécurité et l’activité du système sont conservés selon des calendriers définis et les suspensions pour motifs juridiques.
Disponibilité, sauvegarde et reprise.
- La configuration de production standard utilise une base de données et un stockage d’objets gérés au Canada.
- Des sauvegardes physiques quotidiennes sont maintenues par l’intermédiaire du fournisseur de base de données gérée, avec un ensemble de reprise glissant adapté au forfait de Service en vigueur.
- À la date de la présente version, la configuration standard permet un objectif de point de reprise d’environ 24 heures grâce aux sauvegardes quotidiennes. La reprise à un instant précis ou un objectif de point de reprise plus serré ne s’applique que s’il est expressément activé et prévu dans l’entente de niveau de service ou le Bon de commande applicable.
- L’environnement d’exécution de l’application est sans état. Les Données du Client durables sont conservées dans des services gérés de base de données et de stockage d’objets.
Développement et essais sécurisés.
- La vérification automatisée des types, l’analyse statique du code, les tests unitaires, les tests de contrat, les tests de doctrine des flux de travail, les tests d’alignement des données d’amorçage, les vérifications de dérive des taxonomies et les tests de régression axés sur la sécurité sont utilisés selon la chaîne de développement.
- Des tests liés à la base de données vérifient les contrôles à risque élevé, comme le signalement confidentiel, l’absence de renseignements personnels dans les comptes rendus anonymes, l’autorisation d’accès aux objets stockés et certains comportements des flux de travail et des frontières entre locataires.
- Les dépendances et les configurations de l’infrastructure sont tenues à jour au moyen de dépôts de code source et de processus de déploiement contrôlés.
Intervention en cas d’incident.
- eAviora maintient des procédures opérationnelles pour détecter, circonscrire, examiner, corriger et documenter les incidents de sécurité et les Violations de renseignements personnels.
- Les éléments de preuve pertinents sont préservés, l’accès est restreint et les communications avec le Client sont coordonnées conformément à l’article 12.
- Les actions correctives postérieures aux incidents font l’objet d’un suivi jusqu’à leur clôture selon leur gravité et le risque.
Conservation, suppression et portabilité.
- Des exportations libre-service de l’organisation sont offertes en JSON ou en CSV, avec des liens de téléchargement signés le cas échéant.
- Les fonctions d’effacement prises en charge pour les utilisateurs et les sondages anonymisent l’identité tout en préservant l’intégrité requise de l’audit et des opérations.
- Des tâches de conservation planifiées purgent les catégories de données transitoires définies.
- La restitution et la suppression des données du locataire en fin de contrat sont effectuées conformément à l’article 15, y compris la confirmation de suppression et l’expiration des sauvegardes.
Gestion des sous-traitants ultérieurs et des fournisseurs.
- Les Sous-traitants ultérieurs sont consignés dans un registre juridique unique indiquant la finalité, le lieu et les renseignements contractuels.
- Les nouveaux Sous-traitants ultérieurs font l’objet d’un examen, d’obligations écrites en matière de protection des données, de mécanismes de transfert lorsque cela est requis et d’un préavis au Client conformément à l’article 7.
- eAviora demeure responsable de l’exécution par les Sous-traitants ultérieurs, de la manière décrite dans la présente Entente.
Note sur l’exactitude. Le Service standard ne comprend pas actuellement de clés de chiffrement gérées par le client. L’objectif de point de reprise des sauvegardes, la reprise à un instant précis, une région dédiée, un déploiement à locataire unique ou une conservation accrue des journaux doivent être expressément prévus dans le Bon de commande ou l’entente de niveau de service applicable avant de devenir des engagements contractuels.
Annexe III. Sous-traitants ultérieurs approuvés
Le Client accorde une autorisation écrite générale aux Sous-traitants ultérieurs suivants conformément à l’article 7. Cette liste est rendue à partir du même registre que celui publié à eaviora.com/fr/privacy (section 12), de sorte que les deux ne peuvent jamais diverger.
- Supabase, Base de données Postgres gérée, authentification, stockage de fichiers. Conditions de traitement des données.
- Vercel, Hébergement de l'application, fonctions en périphérie, chaîne de compilation. Conditions de traitement des données.
- Cloudflare, DNS faisant autorité, atténuation des attaques DDoS, pare-feu d'applications Web. Conditions de traitement des données.
- OpenRouter, API de modèles d'IA pour les agents de classification, de risque et d'analyse ainsi que pour l'assistant. Le sous-traitant d'IA ACTIF depuis le 1er septembre 2026. OpenRouter déclare dans sa propre politique de confidentialité qu'il n'utilise pas les entrées ni les sorties pour l'entraînement de modèles. Il achemine chaque appel vers le fournisseur du modèle sélectionné, dont les pratiques en matière de données sont les siennes propres. Conditions de traitement des données.
- Anthropic, API de modèles d'IA. CONFIGURÉ, MAIS N'EST PAS LE SOUS-TRAITANT ACTIF : chaque agent préconfiguré s'exécute sur l'entrée OpenRouter ci-dessus et aucun appel d'IA n'a atteint Anthropic depuis le 1er septembre 2026. Cette voie ne demeure accessible que si un administrateur de la plateforme eAviora sélectionne un modèle Anthropic pour un agent, ce qu'aucun client ne peut faire; elle demeure donc divulguée plutôt que retirée. Conditions de traitement des données.
- Inngest, Environnement d'exécution durable des tâches en arrière-plan pour les notifications, la conservation et la livraison des webhooks. Ce fournisseur ne publie aucun accord public de traitement des données. Lien fourni à la place : Présentation de la sécurité d'Inngest.
- Resend, Envoi de courriels transactionnels (notifications, liens de connexion, résumés). Conditions de traitement des données.
- Stripe, Facturation des abonnements aux forfaits payants. eAviora ne stocke jamais de données de carte; Stripe est le sous-traitant des données des titulaires de carte. Conditions de traitement des données.
- Sentry, Suivi des erreurs et observabilité. Traces d'appels et métadonnées seulement; les dossiers des exploitants ne sont jamais transmis. Conditions de traitement des données.
En cas de conflit entre la présente annexe et le registre public, la version notifiée le plus récemment conformément à l’article 7 prévaut pour le traitement futur, tandis que le traitement déjà effectué demeure régi par la version en vigueur à ce moment.
Annexe IV. Protocole des données de sécurité aérienne
Objet. Le présent Protocole régit le traitement des Données confidentielles des déclarants et des Données de sécurité aérienne lorsque les processus ordinaires de protection des renseignements personnels pourraient compromettre la culture juste, la protection des déclarants, l’intégrité des enquêtes ou les droits d’une autre personne. Il vise à soutenir des décisions licites et proportionnées du Client, et non à créer une exemption automatique à la législation sur la protection des renseignements personnels.
Données protégées. L’identité et les coordonnées du déclarant lorsqu’un mode confidentiel ou anonyme s’applique, les renseignements sur les témoins et les personnes interrogées, les documents de travail des enquêtes, les analyses de sécurité et les évaluations des risques, ainsi que tout dossier que le Client a désigné comme protégé, restreint ou confidentiel.
Modes de déclaration et règles de divulgation. Les comptes rendus identifiés comportent l’identité du déclarant dans le dossier, sous le contrôle d’accès normal. Les comptes rendus confidentiels retirent du dossier opérationnel le lien direct avec le déclarant et réservent l’identité à un rôle autorisé disposant d’une habilitation explicite. Les comptes rendus anonymes ne conservent ni l’identité du déclarant ni les identifiants réseau dans le dossier opérationnel; l’entrée d’audit du dépôt les conserve à titre de provenance protégée. Le Service ne divulgue l’identité du déclarant anonyme ni la provenance réseau conservée au moyen d’aucune lecture du produit; leur communication hors du Service n’a lieu que sur instruction documentée du Client ou lorsque la loi l’exige (articles 9.2 et 10.2 à 10.4).
Traitement des demandes des personnes concernées. eAviora avise le Client, repère les données visées par la demande et appuie la séparation, le caviardage, la pseudonymisation ou la fourniture d’un résumé, selon les instructions. eAviora ne décide pas de manière indépendante si une exception ou une restriction s’applique. Les renseignements confidentiels et anonymes ne seront pas reconstitués dans le seul but de répondre à une demande.
Suspensions pour motifs juridiques et conservation. Le Client peut donner instruction de préserver des dossiers précis, en indiquant le fondement juridique, la portée et la date de révision. eAviora applique la suspension et tient la piste d’audit. Une suspension l’emporte sur la suppression pour sa portée et sa durée.
Demandes des autorités de réglementation et d’enquête. Les demandes d’une autorité de réglementation, d’un organisme d’enquête sur les accidents ou d’un corps policier sont traitées conformément à l’article 13. eAviora avise le Client lorsque cela est permis et ne divulgue que le minimum légalement requis.
Traitement par l’IA des données de sécurité protégées. Les lectures effectuées par l’IA héritent du niveau de confidentialité du dossier. Un dossier qu’un utilisateur n’est pas habilité à consulter ne lui est pas accessible au moyen d’une fonctionnalité d’IA. Le résultat produit par l’IA demeure une suggestion soumise à une décision humaine.
Annexe V. Annexes relatives aux transferts internationaux
Les présentes annexes complètent les instruments mentionnés à l’article 8.4. Elles en constituent le paramétrage et non une reformulation : les instruments approuvés sont intégrés par renvoi et leur texte intégral n’est pas reproduit ici.
Annexe V-A. Clauses contractuelles types de la Commission européenne, décision d’exécution (UE) 2021/914.
- Module. Module deux (responsable du traitement à sous-traitant) lorsque le Client est un Responsable du traitement. Module trois (sous-traitant à sous-traitant) lorsque le Client est lui-même un Sous-traitant agissant pour le compte d’un autre Responsable du traitement.
- Clause 7 (clause d’adhésion). Non utilisée.
- Clause 9 (sous-traitants ultérieurs). Option 2, autorisation écrite générale. Délai de préavis de 30 jours, conformément à l’article 7.2.
- Clause 11 (voies de recours). Le paragraphe facultatif relatif à un organe indépendant de règlement des litiges n’est pas retenu.
- Clause 17 (droit applicable). Le droit de l’Irlande, à moins que le Bon de commande ne désigne un autre État membre de l’UE dont le droit reconnaît des droits aux tiers bénéficiaires.
- Clause 18 (élection de for). Les tribunaux de l’Irlande, sauf modification en vertu de la clause 17.
- Autorité de contrôle compétente. a) L’autorité de l’État membre dans lequel l’exportateur de données est établi. b) Lorsque l’exportateur n’est pas établi dans l’EEE mais a désigné un représentant en vertu de l’article 27, l’autorité de l’État membre dans lequel ce représentant est établi. c) Lorsque l’exportateur n’est pas établi dans l’EEE et est dispensé de désigner un représentant en vertu de l’article 27, paragraphe 2, l’autorité d’un État membre dans lequel se trouvent les Personnes concernées dont les Renseignements personnels sont transférés.
- Parties. L’exportateur de données est le Client, soit l’entité juridique, l’adresse enregistrée, le nom, le poste et les coordonnées de la personne-ressource ainsi que le rôle de Responsable du traitement ou de Sous-traitant indiqués dans le Bon de commande, qui fournit ces renseignements sur les parties aux fins des CCT. L’importateur de données est Eaviora Inc., une société constituée en vertu de la Loi canadienne sur les sociétés par actions, dont le siège social est situé dans la province de Québec, Canada, comme l’indique le Bon de commande; personne-ressource : la personne responsable de la protection des renseignements personnels, privacy@eaviora.com; rôle : Sous-traitant. La signature et la date découlent de la signature du Contrat et de la présente Entente.
- Informations des appendices. L’annexe I de la présente Entente constitue la description du transfert, l’annexe II, les mesures techniques et l’annexe III, les Sous-traitants ultérieurs. La fréquence est continue pendant la durée du Contrat; la conservation est celle prévue à l’annexe I et à l’article 15.
Annexe V-B. Addenda du Royaume-Uni relatif aux transferts internationaux de données. Pour tout transfert restreint au sens du droit du Royaume-Uni, les parties intègrent la partie 2 : clauses obligatoires de l’addenda approuvé, soit le modèle d’addenda B.1.0 publié par l’ICO et déposé devant le Parlement conformément à l’article 119A de la Data Protection Act 2018 le 2 février 2022, tel qu’il est révisé en vertu de l’article 18 de ces clauses obligatoires. Les CCT de l’UE ne constituent pas, à elles seules, un mécanisme de transfert valide pour un transfert restreint au sens du droit du Royaume-Uni. Les tableaux de la partie 1 sont remplis comme suit.
- Tableau 1, parties. L’exportateur est le Client et l’importateur est Eaviora Inc., avec les coordonnées et les rôles indiqués à l’annexe V-A.
- Tableau 2, CCT choisies. Les CCT de l’UE paramétrées à l’annexe V-A, y compris le choix du module, les informations des appendices et les choix relatifs aux clauses facultatives.
- Tableau 3, informations des appendices. Les annexes I, II et III de la présente Entente.
- Tableau 4, fin de l’addenda. Aucune des parties ne peut mettre fin à l’addenda lorsque l’addenda approuvé est modifié, sauf si l’ICO l’exige.
En cas de conflit entre l’addenda et les CCT de l’UE pour un transfert restreint au sens du droit du Royaume-Uni, l’addenda prévaut.
Annexe V-C. Adaptations suisses. Pour un transfert assujetti à la loi fédérale suisse sur la protection des données (LPD), les CCT de l’UE s’appliquent avec les adaptations reconnues par le Préposé fédéral à la protection des données et à la transparence (PFPDT) :
- Transfert exclusivement suisse, régi par la LPD seule : l’autorité de contrôle compétente est le PFPDT; les renvois au RGPD s’entendent comme des renvois à la LPD; les renvois au droit des États membres de l’UE s’entendent comme des renvois au droit suisse, en lieu et place du droit irlandais choisi à l’annexe V-A.
- Transfert double, régi à la fois par la LPD et le RGPD : le PFPDT est compétent pour la partie suisse et l’autorité désignée à l’annexe V-A pour la partie relevant de l’EEE. Le droit applicable et l’élection de for prévus à l’annexe V-A continuent de s’appliquer à la partie relevant de l’EEE; le droit suisse s’applique à la partie suisse. Les deux régimes s’appliquent en parallèle plutôt que l’un ne se substitue à l’autre.
- Dans l’un ou l’autre cas, l’expression « État membre » ne doit pas être interprétée de manière à empêcher une Personne concernée en Suisse d’intenter une action en Suisse, conformément à la clause 18, point c).