PRÉAMBULE
Le présent Accord de Traitement des Données (ci-après le « DPA ») est conclu entre Nereva SA, société anonyme de droit suisse, dont le siège est sis Rue de Rive 22D, CH-1260 Nyon (Suisse), inscrite au Registre du commerce du canton de Vaud sous le numéro d'identification des entreprises CHE-294.630.698, ci-après désignée « Nereva » ou le « Sous-traitant », d'une part, et le Client identifié au bon de commande, ci-après désigné le « Client » ou le « Responsable du traitement », d'autre part. Ci-après ensemble les « Parties » et individuellement la « Partie ».
Objet social statutaire de Nereva SA. Conformément à l'article 3 de ses statuts inscrits au Registre du commerce du canton de Vaud, Nereva SA a pour but la conception, le développement, l'édition, la commercialisation, l'intégration et l'exploitation, en Suisse et à l'étranger, de logiciels et solutions numériques d'orchestration et de synchronisation des flux logistiques opérés par véhicules, en particulier des flux de matériaux, déchets, machines, équipements et bennes liés aux activités de construction, de travaux publics, de recyclage, de transport de chantier et aux secteurs connexes.
La société peut notamment fournir, sous forme de logiciel à la demande (Software as a Service) ou de licences, des plateformes de planification, d'exécution, de documentation, de traçabilité et d'archivage des opérations logistiques, ainsi que des services associés de paramétrage, d'intégration, de support, de formation et de conseil.
La société peut acquérir, détenir, valoriser, concéder en licence et défendre tout droit de propriété intellectuelle, en particulier brevets, marques, dessins, modèles, droits d'auteur et savoir-faire, en lien direct ou indirect avec son but principal.
La société peut effectuer, tant en Suisse qu'à l'étranger, pour son propre compte ou pour le compte de tiers, toutes opérations administratives, techniques, commerciales, financières, mobilières et immobilières en relation directe ou indirecte avec son but principal. Elle peut créer des succursales et des filiales en Suisse et à l'étranger, prendre des participations dans des entreprises poursuivant un but similaire ou complémentaire, et accorder des prêts ou garanties à ses filiales et sociétés du groupe.
La société n'opère pas d'activité de transport et n'agit pas comme intermédiaire commercial entre donneurs d'ordre et entreprises de transport. Elle ne capte pas la relation contractuelle commerciale entre ses utilisateurs.
Objet et articulation du présent DPA. Le présent DPA constitue une annexe contractuelle indissociable des Conditions Générales d'Utilisation (« CGU ») et du bon de commande conclus entre les Parties. Il a pour objet de définir les conditions dans lesquelles Nereva, en qualité de sous-traitant au sens de l'article 28 du RGPD et de l'article 9 de la nLPD, traite des données à caractère personnel pour le compte du Client dans le cadre de l'exécution des Services.
TABLE DES MATIÈRES
Article 1 — Objet et champ d'application
Article 2 — Définitions
Article 3 — Qualifications des Parties
Article 4 — Description du traitement
Article 5 — Obligations de Nereva en tant que Sous-traitant
Article 6 — Instructions documentées du Responsable du traitement
Article 7 — Obligations du Responsable du traitement
Article 8 — Confidentialité
Article 9 — Mesures de sécurité
Article 10 — Sous-traitance ultérieure
Article 11 — Transferts internationaux de données
Article 12 — Assistance au Responsable du traitement
Article 13 — Notification des violations de données
Article 14 — Sort des données en fin de contrat
Article 15 — Audit
Article 16 — Responsabilité
Article 17 — Durée et résiliation
Article 18 — Droit applicable et juridiction
Article 19 — Langue de référence
Article 20 — Annexes
Annexe 1 — Description du traitement
Annexe 2 — Mesures techniques et organisationnelles de sécurité
Annexe 3 — Liste des sous-traitants ultérieurs autorisés
Article 1 — Objet et champ d'application
Le présent DPA encadre le traitement par Nereva, en qualité de Sous-traitant, des données à caractère personnel transmises par le Client ou produites pour son compte dans le cadre de l'utilisation des Services.
Le présent DPA s'applique à tout traitement de données à caractère personnel mis en œuvre par Nereva pour le compte du Client à compter de la date d'entrée en vigueur du contrat principal et pour toute la durée de la relation contractuelle.
Article 2 — Définitions
Les termes employés au présent DPA s'entendent au sens du RGPD et de la nLPD, et notamment au sens des définitions qui suivent.
Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable.
Traitement : toute opération effectuée sur des données à caractère personnel.
Responsable du traitement : la personne ou entité qui détermine les finalités et les moyens du traitement.
Sous-traitant : la personne ou entité qui traite des données à caractère personnel pour le compte du Responsable du traitement.
Sous-traitant ultérieur : tiers auquel le Sous-traitant délègue tout ou partie de ses activités de traitement.
Violation de données : violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données à caractère personnel.
Personne concernée : personne physique dont les données à caractère personnel sont traitées.
Article 3 — Qualifications des Parties
Pour les traitements relevant du présent DPA, le Client agit en qualité de Responsable du traitement et Nereva agit en qualité de Sous-traitant.
Chaque Partie respecte les obligations qui lui incombent au titre de la qualification ainsi définie. Cette qualification n'emporte ni mandat, ni représentation, ni délégation au-delà des termes du présent DPA.
Article 4 — Description du traitement
La description du traitement mis en œuvre par Nereva pour le compte du Client est précisée à l'Annexe 1 du présent DPA, qui en constitue un élément indissociable. L'Annexe 1 indique notamment l'objet et la nature du traitement, la durée du traitement, la finalité du traitement, les catégories de données à caractère personnel traitées, et les catégories de personnes concernées.
Article 5 — Obligations de Nereva en tant que Sous-traitant
Nereva s'engage à traiter les données à caractère personnel uniquement sur instruction documentée du Responsable du traitement, conformément à l'article 28 paragraphe 3 du RGPD et à l'article 9 de la nLPD.
À ce titre, Nereva s'engage (i) à ne traiter les données à caractère personnel que pour les finalités définies à l'Annexe 1 ; (ii) à garantir la confidentialité des données traitées ; (iii) à veiller à ce que les personnes habilitées à traiter les données soient soumises à une obligation de confidentialité contractuelle ou légale appropriée ; (iv) à mettre en œuvre les mesures techniques et organisationnelles appropriées dans les conditions de l'article 9 ; (v) à respecter les conditions prévues au présent DPA pour le recours à un sous-traitant ultérieur dans les conditions de l'article 10 ; (vi) à aider le Responsable du traitement dans l'exécution de ses propres obligations dans les conditions de l'article 12 ; (vii) à notifier au Responsable du traitement toute violation de données dans les conditions prévues à l'article 13 ; (viii) à mettre à disposition du Responsable du traitement les informations nécessaires pour démontrer le respect des obligations résultant du présent DPA et permettre les audits, dans les conditions prévues à l'article 15 ; (ix) à informer sans délai le Responsable du traitement si Nereva considère qu'une instruction reçue constitue une violation du RGPD, de la nLPD ou d'une autre disposition légale applicable à la protection des données.
Article 6 — Instructions documentées du Responsable du traitement
Les instructions documentées du Responsable du traitement comprennent les stipulations du présent DPA, des CGU et du bon de commande, les paramétrages techniques effectués par le Responsable du traitement via la plateforme, ainsi que les instructions écrites complémentaires communiquées par le Responsable du traitement à privacy@nereva.com.
Toute instruction excédant le périmètre des Services convenus pourra faire l'objet d'une facturation complémentaire raisonnable, après accord écrit des Parties.
Article 7 — Obligations du Responsable du traitement
Le Responsable du traitement déclare et garantit (i) qu'il dispose d'une base légale valide pour chaque traitement mis en œuvre via les Services ; (ii) qu'il a informé les personnes concernées des traitements effectués, dans les conditions prévues aux articles 13 et 14 du RGPD et aux articles 19 et 20 de la nLPD ; (iii) qu'il a obtenu, le cas échéant, le consentement valide des personnes concernées ; (iv) qu'il est en mesure de répondre aux demandes d'exercice des droits formulées par les personnes concernées dans les conditions de l'article 12 ; (v) qu'il ne saisit dans la plateforme que des données à caractère personnel licitement collectées et exactes ; (vi) qu'il respecte les durées de conservation applicables aux données saisies dans la plateforme ; (vii) qu'il a réalisé ou fait réaliser toute analyse d'impact relative à la protection des données qui pourrait s'imposer en application des articles 35 du RGPD et 22 de la nLPD, notamment pour le traitement des données issues de l'application mobile Chauffeurs ; (viii) qu'il a respecté, lorsque applicable, les obligations d'information, de consultation ou de codécision des représentants du personnel, et qu'il a intégré les dispositifs concernés au règlement intérieur ou à tout document interne équivalent ; (ix) que, lorsqu'il active la mise à disposition d'informations opérationnelles à un donneur d'ordre tiers, il a formalisé avec ce dernier les obligations applicables au traitement des données ainsi communiquées et a informé les personnes concernées ; (x) qu'il indemnisera Nereva conformément à l'article 25 bis des CGU en cas de mise en cause de Nereva résultant directement ou indirectement d'un manquement du Responsable du traitement à ses obligations propres.
Article 8 — Confidentialité
Nereva traite les données à caractère personnel avec la plus stricte confidentialité. Les collaborateurs de Nereva habilités à accéder aux données sont soumis à une obligation de confidentialité contractuelle, qui survit à la cessation de leurs fonctions.
Nereva ne divulgue les données à caractère personnel à aucun tiers, sauf (i) aux sous-traitants ultérieurs admis dans les conditions du présent DPA ; (ii) aux autorités publiques compétentes sur la base d'une obligation légale ou d'une décision exécutoire ; (iii) avec l'accord écrit préalable du Responsable du traitement.
Article 9 — Mesures de sécurité
Nereva met en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD et à l'article 8 de la nLPD.
Ces mesures comprennent notamment le chiffrement des données en transit (TLS 1.2 ou supérieur) et au repos, la pseudonymisation lorsque applicable, la limitation et le contrôle des accès selon le principe du moindre privilège, l'authentification renforcée des accès administratifs, la journalisation des actions sensibles, la sauvegarde régulière des données et la documentation des procédures de reprise d'activité, la sensibilisation et la formation continue des collaborateurs, la réalisation périodique de tests de sécurité, et la séparation logique des environnements de production, de pré-production et de développement.
La description détaillée des mesures techniques et organisationnelles est précisée à l'Annexe 2 du présent DPA. Les engagements de Nereva au titre de la sécurité constituent des obligations de moyens.
Article 10 — Sous-traitance ultérieure
Le Responsable du traitement autorise Nereva à recourir à des sous-traitants ultérieurs pour la fourniture des Services, sous réserve du respect des conditions suivantes : (i) la liste des sous-traitants ultérieurs autorisés est précisée à l'Annexe 3 du présent DPA ; (ii) Nereva impose à chaque sous-traitant ultérieur des obligations équivalentes à celles prévues au présent DPA par voie contractuelle ; (iii) Nereva demeure pleinement responsable vis-à-vis du Responsable du traitement de l'exécution par les sous-traitants ultérieurs de leurs obligations.
Toute modification de la liste des sous-traitants ultérieurs sera notifiée au Responsable du traitement avec un préavis raisonnable, qui ne pourra être inférieur à trente (30) jours, lui permettant de formuler des objections motivées. En cas d'objection persistante du Responsable du traitement, les Parties s'efforceront de trouver une solution alternative ; à défaut, le Responsable du traitement pourra résilier le contrat sans pénalité.
Article 11 — Transferts internationaux de données
Nereva s'engage à ne pas transférer les données à caractère personnel hors de Suisse ou hors de l'Espace économique européen sans avoir obtenu l'autorisation préalable du Responsable du traitement, ou avoir mis en œuvre les garanties appropriées prévues par le RGPD et la nLPD, notamment les Clauses Contractuelles Types adoptées par la Commission européenne ou agréées par le PFPDT, et avoir évalué le caractère adéquat du niveau de protection offert par le pays destinataire conformément aux lignes directrices applicables et à la jurisprudence Schrems II.
À la date d'entrée en vigueur du présent DPA, les données à caractère personnel sont hébergées exclusivement en Suisse.
Article 12 — Assistance au Responsable du traitement
Nereva apporte au Responsable du traitement, dans la mesure du possible et compte tenu de la nature du traitement, l'assistance nécessaire pour répondre aux demandes d'exercice des droits formulées par les personnes concernées, effectuer les notifications de violations de données aux autorités de contrôle et aux personnes concernées, réaliser le cas échéant des analyses d'impact relatives à la protection des données (AIPD/DPIA), étant précisé que Nereva met à disposition du Responsable du traitement un squelette d'AIPD spécifique au traitement de géolocalisation issu de l'application mobile Chauffeurs, à compléter par le Responsable du traitement, et consulter le cas échéant l'autorité de contrôle compétente.
Lorsque Nereva est saisie directement d'une demande d'exercice de droits par une personne concernée, elle transmet la demande sans délai au Responsable du traitement et n'y répond pas elle-même, sauf instruction écrite contraire du Responsable du traitement.
Article 13 — Notification des violations de données
Nereva notifie au Responsable du traitement toute violation de données à caractère personnel dont elle a connaissance dans les meilleurs délais et au plus tard dans les soixante-douze (72) heures suivant sa prise de connaissance.
La notification comprend, dans la mesure des informations disponibles, (i) la description de la nature de la violation ; (ii) les catégories et le nombre approximatif de personnes concernées ; (iii) les catégories et le nombre approximatif d'enregistrements concernés ; (iv) les conséquences probables de la violation ; (v) les mesures prises ou envisagées pour remédier à la violation et en atténuer les effets ; (vi) les coordonnées du point de contact de Nereva pour obtenir des informations complémentaires.
Nereva conserve une documentation des violations de données et la met à disposition du Responsable du traitement sur demande.
Article 14 — Sort des données en fin de contrat
À l'issue du contrat, quelle qu'en soit la cause, et pendant un délai de trente (30) jours suivant la date d'effet de la résiliation, Nereva met à la disposition du Responsable du traitement, sur demande écrite, une fonctionnalité d'export des données à caractère personnel dans un format structuré, couramment utilisé et lisible par machine.
À l'expiration de ce délai, Nereva procède à la suppression ou à l'anonymisation irréversible des données à caractère personnel, sous réserve (i) des obligations légales de conservation pesant sur Nereva ; (ii) des cas où les données doivent être conservées pour les besoins d'une procédure judiciaire ou administrative en cours.
Nereva certifie par écrit au Responsable du traitement la bonne exécution des opérations de suppression ou d'anonymisation.
Article 15 — Audit
Nereva met à disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations résultant du présent DPA, et permet la réalisation d'audits, y compris des inspections, par le Responsable du traitement ou un auditeur indépendant qu'il a mandaté.
Les audits sont organisés selon les modalités suivantes : (i) préavis écrit raisonnable, qui ne pourra être inférieur à trente (30) jours sauf urgence avérée ; (ii) fréquence raisonnable, n'excédant pas une (1) fois par année calendaire sauf incident de sécurité avéré ; (iii) portée limitée aux traitements régis par le présent DPA ; (iv) respect des obligations de confidentialité, des contraintes opérationnelles et de la sécurité des autres clients de Nereva ; (v) prise en charge des coûts par le Responsable du traitement, sauf en cas de non-conformité avérée.
Nereva peut, en alternative, fournir au Responsable du traitement des certifications, des rapports d'audit indépendants (notamment ISO 27001, SOC 2) ou des questionnaires sécurité documentés, qui pourront satisfaire aux obligations d'audit du présent article.
Article 16 — Responsabilité
Chaque Partie est responsable des manquements à ses obligations propres au titre du présent DPA, du RGPD et de la nLPD, conformément aux dispositions légales applicables.
La responsabilité globale et la limitation de réparation due par Nereva au titre du présent DPA sont régies par les Conditions Générales d'Utilisation. Les présentes dispositions s'entendent sans préjudice des règles impératives applicables à la protection des données, notamment des sanctions administratives prévues par le RGPD et la nLPD, et sans préjudice de l'article 100 alinéa 1 du Code des obligations suisse.
Article 17 — Durée et résiliation
Le présent DPA prend effet à la date d'entrée en vigueur du contrat principal et demeure en vigueur pour toute la durée de la relation contractuelle. Il survit à la résiliation du contrat principal pour les obligations qui par nature ont vocation à se prolonger, notamment les obligations de confidentialité, de suppression et d'assistance.
La résiliation du présent DPA emporte la résiliation des Services associés. Le Responsable du traitement peut résilier le présent DPA en cas de manquement grave et persistant de Nereva à ses obligations au titre du présent DPA, dans les conditions prévues aux CGU.
Article 18 — Droit applicable et juridiction
Le présent document, ainsi que la relation contractuelle qu'il encadre, sont régis exclusivement par le droit suisse, à l'exclusion de toute règle de conflit de lois et à l'exclusion de la Convention des Nations Unies sur les contrats de vente internationale de marchandises (CVIM, Vienne, 1980).
Tout litige relatif à la formation, à la validité, à l'interprétation, à l'exécution ou à la résiliation du présent document relève de la compétence exclusive des tribunaux ordinaires du canton de Vaud, lieu du siège de Nereva SA, sous réserve d'un recours impératif au Tribunal fédéral suisse.
Article 19 — Langue de référence
La version française du présent DPA fait seule foi juridiquement. Toute traduction est fournie à titre informatif et ne saurait engager Nereva SA.
Article 20 — Annexes
Le présent DPA comporte les annexes suivantes, qui en font partie intégrante : l'Annexe 1 (Description du traitement), l'Annexe 2 (Mesures techniques et organisationnelles de sécurité), et l'Annexe 3 (Liste des sous-traitants ultérieurs autorisés).
Les annexes peuvent être mises à jour selon les modalités prévues au présent DPA.
Annexe 1 — Description du traitement
Objet et nature du traitement
Le traitement de données à caractère personnel s'inscrit dans le cadre de la fourniture des Services Nereva d'orchestration, de planification, de pilotage et de documentation des flux logistiques. Il comprend notamment l'hébergement et la conservation des données saisies par le Client, la mise à disposition des fonctionnalités de la plateforme, la génération de documents, attestations et indicateurs, la transmission de notifications opérationnelles aux Utilisateurs et destinataires désignés, ainsi que la collecte et le traitement des données de géolocalisation issues de l'application mobile Chauffeurs pendant les missions actives, aux fins de navigation embarquée poids lourd, de traçabilité d'exécution et de visibilité opérationnelle au bénéfice du Client et, le cas échéant, du donneur d'ordre désigné par le Client.
Durée du traitement
Le traitement s'inscrit dans la durée de la relation contractuelle entre les Parties, prolongée des durées de conservation prévues à l'article 14 du présent DPA et aux CGU.
Finalité du traitement
L'exécution des Services pour le compte du Responsable du traitement, conformément aux CGU, au bon de commande et aux paramétrages effectués par le Responsable du traitement.
Catégories de données à caractère personnel traitées
Données d'identification : nom, prénom, fonction.
Coordonnées professionnelles : adresse électronique, numéro de téléphone.
Données de compte : identifiants, mot de passe sous forme chiffrée.
Données opérationnelles saisies par le Client : ces données peuvent inclure le cas échéant des identifiants de chauffeurs ou de contacts opérationnels.
Données de géolocalisation issues de l'application mobile Chauffeurs : positions GPS collectées de manière continue à compter de l'acceptation par le Chauffeur d'une mission de transport et jusqu'à la clôture de cette mission, ainsi que les horodatages associés. La collecte est interrompue automatiquement à la clôture de la mission et ne s'étend ni aux périodes hors service, ni aux pauses, ni aux temps personnels du Chauffeur. Ces données sont traitées aux finalités exclusives suivantes : (i) navigation embarquée adaptée aux véhicules poids lourd, fournie via l'API HERE ; (ii) traçabilité d'exécution de la mission au bénéfice du Client en sa qualité d'employeur du Chauffeur ; (iii) mise à disposition d'une visibilité opérationnelle en temps réel au donneur d'ordre désigné par le Client, dans les conditions de précision et de durée définies par le paramétrage souscrit au bon de commande.
Logs d'activité et données techniques d'usage : informations techniques relatives à l'utilisation de la plateforme.
Aucune donnée sensible au sens de l'article 9 du RGPD ou de l'article 5 de la nLPD ne doit être saisie dans la plateforme, sauf accord exprès et préalable des Parties.
Catégories de personnes concernées
Les personnes concernées par le traitement sont les Utilisateurs disposant d'un accès aux Services au titre d'une licence, les représentants, dirigeants et points de contact du Client, les Chauffeurs et contacts opérationnels saisis par le Client dans la plateforme, ainsi que les partenaires commerciaux du Client dont les coordonnées sont saisies dans la plateforme.
Annexe 2 — Mesures techniques et organisationnelles de sécurité
Sécurité des accès
Les mesures de sécurité des accès comprennent l'authentification forte des comptes administratifs, une politique de mot de passe robuste, la gestion des accès selon le principe du moindre privilège, et la révocation immédiate des accès des collaborateurs quittant Nereva.
Sécurité des données
Les mesures de sécurité des données comprennent le chiffrement en transit (TLS 1.2 ou supérieur), le chiffrement au repos des bases de données et des sauvegardes, la pseudonymisation lorsque applicable, et le cloisonnement logique des environnements de production, de pré-production et de développement.
Sécurité opérationnelle
Les mesures de sécurité opérationnelle comprennent la journalisation et la surveillance des actions sensibles, la sauvegarde régulière des données, une procédure documentée de reprise d'activité (PRA), et la réalisation de tests de sécurité périodiques.
Sécurité organisationnelle
Les mesures de sécurité organisationnelle comprennent des clauses de confidentialité opposables aux collaborateurs, une démarche de sensibilisation et de formation continue, et une procédure de gestion des incidents de sécurité.
Sécurité physique
Les serveurs et infrastructures hébergeant les données à caractère personnel bénéficient des mesures de sécurité physique mises en œuvre par Amazon Web Services dans ses centres de données situés en Suisse, lesquels sont certifiés selon plusieurs référentiels reconnus (ISO 27001 et autres référentiels équivalents).
Annexe 3 — Liste des sous-traitants ultérieurs autorisés
À la date d'entrée en vigueur du présent DPA, les sous-traitants ultérieurs autorisés sont les suivants.
Amazon Web Services EMEA SARL — 38 avenue John F. Kennedy, L-1855 Luxembourg. Activité : hébergement infrastructure cloud. Localisation des données : Suisse (région eu-central-2 « Switzerland (Zurich) »).
HERE Europe B.V. — Kennedyplein 222-226, 5611 ZT Eindhoven, Pays-Bas. Activité : fourniture d'API de cartographie, de calcul d'itinéraire et de navigation embarquée adaptés aux véhicules poids lourd, intégrées à l'application mobile Chauffeurs. Données transmises : positions GPS et requêtes de routage liées aux missions actives. Localisation du traitement : Union européenne. Encadrement contractuel : Data Processing Agreement HERE conclu avec Nereva SA et, le cas échéant, clauses contractuelles types pour tout transfert hors Espace économique européen.
La liste complète et actualisée des sous-traitants ultérieurs traitant des données à caractère personnel, comprenant le cas échéant les prestataires d'authentification, de monitoring, de paiement et de messagerie transactionnelle, est tenue à disposition du Client sur demande adressée à privacy@nereva.com.
