TicTac Learn DPA
Le présent Accord de traitement des données (« ATD ») fait partie intégrante de l’accord conclu entre l’entité TicTac identifiée comme partie contractante dans le présent Accord (« TicTac ») et le Client (l’« Accord ») et s’applique strictement et exclusivement dans la mesure où TicTac traite des Données personnelles pour le compte du Client dans le cadre des produits et services spécifiques régis par l’Accord (par exemple, les formations, les produits TicTac, les services de production de contenu IA, le support TicTac, les services de support Docebo, les services de support Articulate, etc.). Vyond services de soutien).
Afin d'éviter toute ambiguïté, le traitement des données personnelles au sein de tiers plateformes revendus ou fournis par TicTac (comme le Docebo, Skillhabit , Vyond , ou Articulate 360 plateformes ) est régie par leurs accords de traitement des données respectifs. Le présent accord de protection des données couvre le traitement effectué par TicTac en lien avec les services énumérés à l'annexe 1, y compris les services d'assistance associés. plateformes .
Le présent Accord de Protection des Données (APD) est intégré par référence au Contrat conclu entre TicTac et le Client, que ce soit par le biais des Conditions Générales d'Achat de TicTac (disponibles à l' adresse https://www.tictaclearn.net/terms-of-purchase ), d'un contrat de service distinct ou d'un bon de commande. En cas de conflit entre le présent APD et le Contrat, le présent APD prévaudra en ce qui concerne le traitement des Données Personnelles.
1. Définitions
Les termes définis dans le RGPD et dans le Contrat ont la même signification dans le présent Accord de protection des données. De plus :
(a) « RGPD » désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil (Règlement général sur la protection des données).
(b) « Données personnelles » désigne toutes les données personnelles (telles que définies à l’article 4(1) du RGPD) traitées par TicTac pour le compte du Client en vertu du Contrat.
(c) « Violation de données » désigne une violation de données à caractère personnel telle que définie à l’article 4(12) du RGPD.
(d) « Sous-traitant » désigne toute tierce partie engagée par TicTac pour traiter des données personnelles au nom du Client.
(e) « Instructions de traitement » désigne les instructions documentées du Client pour le traitement des Données Personnelles par TicTac, telles qu’elles figurent à l’Annexe 1 et dans la commande applicable.
2. Portée et rôles
Le Client est le responsable du traitement et TicTac est le sous-traitant des Données Personnelles traitées en vertu du présent accord de protection des données.
L’objet, la nature, la finalité, la durée, les types de données personnelles et les catégories de personnes concernées sont décrits à l’annexe 1.
Le présent accord de protection des données s'applique à tous les traitements de données personnelles que TicTac effectue pour le compte du Client dans le cadre de l'exécution du Contrat, y compris (sans limitation) le traitement des données personnelles contenues dans les documents du client, les données des participants aux cours et toutes autres données personnelles que le Client soumet à TicTac dans le cadre d'une commande.
3. Instructions de traitement
TicTac ne traitera les données personnelles que sur instructions documentées du client, sauf si la législation de l'UE ou d'un État membre à laquelle TicTac est soumise l'exige, auquel cas TicTac informera le client (dans la mesure permise par la loi) de cette obligation légale avant tout traitement.
Les conditions générales d'achat, la commande applicable, le contrat de service et le présent accord de protection des données (y compris l'annexe 1) constituent l'intégralité des instructions données par le Client à TicTac concernant le traitement de ses données personnelles au moment de la conclusion du contrat. Le Client peut émettre des instructions complémentaires raisonnables et compatibles avec le présent contrat, à condition qu'elles soient formulées par écrit.
TicTac informera immédiatement le Client si, de l'avis de TicTac, une instruction du Client enfreint le RGPD ou toute autre loi applicable en matière de protection des données.
4. Confidentialité
TicTac veillera à ce que toute personne autorisée à traiter des données personnelles en vertu du présent accord de protection des données soit liée par des obligations de confidentialité appropriées, que ce soit par contrat ou par obligation légale.
5. Mesures de sécurité
TicTac mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre tout traitement non autorisé ou illicite, toute perte accidentelle, destruction ou dommage, en tenant compte de l'état de la technique, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les droits et libertés des personnes concernées.
6. Sous-processeurs
Le Client accorde à TicTac une autorisation générale écrite pour faire appel à des sous-traitants pour le traitement des Données Personnelles en vertu du présent accord de protection des données.
TicTac tient à jour une liste de sous-traitants à l' adresse https://www.tictaclearn.net/trust-center (la « Liste des sous-traitants »). TicTac met à jour cette liste au moins trente (30) jours avant de faire appel à un nouveau sous-traitant ou de remplacer un sous-traitant existant. Le Client peut s'abonner aux notifications de mise à jour de la Liste des sous-traitants via le mécanisme indiqué sur cette page.
Si le Client a une objection légitime liée à la protection des données concernant l'engagement d'un nouveau sous-traitant, le Client doit en informer TicTac par écrit dans les quatorze (14) jours suivant la mise à jour de la liste des sous-traitants.
Les parties s'engagent à discuter de l'objection de bonne foi afin de trouver une solution commercialement raisonnable. Si elles ne parviennent pas à un accord, le seul recours du Client est de résilier la partie non exécutée de la commande concernée par notification écrite. Dans ce cas, le Client ne pourra prétendre à un remboursement intégral, mais restera tenu de payer l'ensemble des services rendus et des livrables produits par TicTac jusqu'à la date de résiliation, nonobstant toute clause générale d'« absence d'annulation » figurant dans le Contrat.
Si le Client ne s’y oppose pas par écrit dans un délai de quatorze (14) jours, le Client est réputé avoir accepté le nouveau Sous-traitant.
TicTac imposera à chaque sous-traitant des obligations de protection des données au moins aussi strictes que celles prévues dans le présent accord de protection des données. TicTac demeure pleinement responsable envers le client du respect des obligations de chaque sous-traitant.
7. Droits des personnes concernées
TicTac, compte tenu de la nature du traitement, assistera le Client par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, afin de lui permettre de remplir son obligation de répondre aux demandes des personnes concernées exerçant leurs droits en vertu du chapitre III du RGPD (y compris les droits d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité et d'opposition).
Si TicTac reçoit une demande directement d'une personne concernée, TicTac transmettra rapidement la demande au Client et ne répondra pas directement à la personne concernée, sauf instruction contraire du Client ou obligation légale.
Dans la mesure où l'assistance de TicTac exige des efforts importants dépassant ce qui est raisonnable, TicTac peut facturer au Client des frais raisonnables basés sur ses coûts réels.
8. Notification de violation de données
TicTac informera le Client sans délai indu, et en tout état de cause dans les 48 heures, après avoir pris connaissance d'une violation de données affectant des données personnelles traitées en vertu du présent accord de protection des données.
La notification doit comprendre, dans la mesure du possible :
(a) une description de la nature de la violation de données, y compris les catégories et le nombre approximatif de personnes concernées et d’enregistrements de données personnelles affectés ;
b) le nom et les coordonnées d’une personne-ressource chez TicTac auprès de laquelle des renseignements supplémentaires peuvent être obtenus;
c) une description des conséquences probables de la violation de données ; et
d) une description des mesures prises ou proposées pour remédier à la violation de données et atténuer ses effets négatifs possibles.
S’il n’est pas possible de fournir toutes les informations au moment de la notification, TicTac les fournira par étapes sans délai supplémentaire indu.
TicTac coopérera avec le Client et prendra les mesures raisonnables pour contribuer à l'enquête, à l'atténuation et à la résolution de la violation de données.
9. Assistance en matière de conformité
TicTac, compte tenu de la nature du traitement et des informations dont elle dispose, aidera le Client à garantir le respect de ses obligations au titre des articles 32 à 36 du RGPD (sécurité du traitement, analyses d'impact relatives à la protection des données et consultation préalable des autorités de contrôle).
10. Audit
TicTac mettra à la disposition du Client toutes les informations nécessaires pour démontrer sa conformité au présent accord de protection des données et permettra et contribuera aux audits, y compris les inspections, menés par le Client ou un auditeur mandaté par le Client.
Les audits seront menés comme suit :
(a) Le Client doit donner à TicTac un préavis écrit d'au moins trente (30) jours avant tout audit.
(b) Les audits doivent être effectués pendant les heures normales de travail et ne doivent pas perturber de manière déraisonnable les opérations de TicTac.
c) TicTac prend en charge les frais liés au traitement des questionnaires fournis par le Client dans le cadre de son suivi continu. Les frais d'audit ou d'inspection sur site sont à la charge du Client. Si un audit sur site requiert une implication importante du personnel de TicTac, au-delà de la simple fourniture de documents, TicTac pourra facturer des frais raisonnables.
(d) Les résultats d’audit et toute information obtenue au cours d’un audit seront traités comme des informations confidentielles en vertu de l’Accord.
Lorsque TicTac a obtenu une certification ou un rapport d'audit tiers pertinent (tel que SOC 2 ou ISO 27001), TicTac peut proposer cette certification ou ce rapport comme alternative à un audit sur site, étant entendu que le Client peut toujours demander un audit sur site si la certification ou le rapport ne répond pas adéquatement aux préoccupations du Client.
11. Transferts internationaux
TicTac ne transférera pas de données personnelles vers un pays situé en dehors de l’Espace économique européen (« EEE ») à moins qu’un niveau de protection adéquat ne soit assuré par l’un des mécanismes suivants :
a) la Commission européenne a rendu une décision d’adéquation pour le pays destinataire (article 45 du RGPD) ;
b) des garanties appropriées ont été mises en place, telles que les clauses contractuelles types adoptées par la Commission européenne (article 46, paragraphe 2, point c), du RGPD) ; ou
(c) une dérogation au titre de l’article 49 du RGPD s’applique.
Lorsqu'un sous-traitant est situé en dehors de l'EEE, le mécanisme de transfert applicable est spécifié à l'annexe 2.
12. Durée, retour et suppression
Le présent accord de protection des données restera en vigueur tant que TicTac traitera des données personnelles pour le compte du client en vertu du contrat.
À l'issue des prestations relatives à une commande spécifique, ou en cas de résiliation anticipée de celle-ci, TicTac, au choix du Client, supprimera ou restituera toutes les Données Personnelles traitées dans le cadre de cette commande dans un délai de trente (30) jours, sauf si la législation de l'UE ou d'un État membre impose une conservation ultérieure de ces Données Personnelles. Le Client devra faire part de son choix par écrit. À défaut de communication de sa part dans un délai de quinze (15) jours suivant l'achèvement ou la résiliation des prestations, TicTac supprimera les Données Personnelles.
TicTac fournira une confirmation écrite de suppression sur demande du Client.
13. Responsabilité
La responsabilité de chaque partie en vertu ou en relation avec le présent accord de protection des données est soumise aux limitations et exclusions de responsabilité énoncées dans l'accord.
Rien dans le présent accord de protection des données ne limite ni n'exclut la responsabilité de l'une ou l'autre des parties envers les personnes concernées ou les autorités de contrôle en vertu de la législation applicable en matière de protection des données, dans la mesure où une telle limitation ou exclusion n'est pas autorisée par la loi.
Annexe 1 : Description du traitement
A. Formations
Personnes concernées : Participants au cours, personnes en contact avec la clientèle.
Catégories de données personnelles : Nom, adresse électronique, entreprise/organisation, numéro de téléphone, fonction, relevés de présence, données de réussite de formation.
Finalité du traitement : Dispenser la formation, gérer l’administration, suivre les présences et délivrer les certifications.
Durée du traitement : de l’inscription jusqu’à 30 jours après la fin de la formation, sauf si un délai plus long est nécessaire pour les documents de certification.
Données à caractère particulier : Aucune donnée à caractère particulier n’est attendue. Le Client ne doit pas fournir de données à caractère particulier sans accord écrit préalable.
B. Produits Tic Tac
Personnes concernées : Personnes en contact avec les clients, personnes dont les données personnelles sont incluses dans les documents destinés aux clients (par exemple, noms ou images dans les chartes graphiques).
Catégories de données personnelles : Nom, adresse électronique, entreprise/organisation et toutes les données personnelles contenues dans les documents clients (qui peuvent inclure les noms, les images et les titres de poste).
Finalité du traitement : Production et livraison du produit TicTac commandé.
Durée du traitement : De la réception des matériaux du client jusqu'à 30 jours après la livraison du produit fini.
Données à caractère particulier : Aucune donnée à caractère particulier n’est attendue. Le Client ne doit pas fournir de données à caractère particulier sans accord écrit préalable.
C. Services de production de contenu IA
Personnes concernées : Personnes de contact du client, personnes dont les données personnelles sont incluses dans les documents sources fournis par le client (par exemple, noms, rôles, coordonnées ou images).
Catégories de données personnelles : Nom, adresse électronique, entreprise/organisation et toutes données personnelles contenues dans le matériel source (qui peuvent inclure les noms, les titres de poste, les images, les coordonnées et d’autres informations choisies par le client).
Finalité du traitement : production de cours assistée par l’IA, validation par des experts, image de marque et diffusion ; localisation sur demande.
Durée du traitement : de la réception du matériel source (ou de la confirmation de commande en l’absence de matériel source) jusqu’à 30 jours après la livraison du cours finalisé (ou des versions localisées, le cas échéant).
Données sensibles : Aucune donnée sensible n’est prévue. Le Client ne doit pas inclure de données sensibles (article 9 du RGPD) dans les documents sources sans l’accord écrit préalable de TicTac.
Assistance TicTac
Personnes concernées : Utilisateurs autorisés, personnes de contact client et administrateurs.
Catégories de données personnelles : nom, adresse électronique, entreprise/organisation, contenu du ticket d’assistance, données d’achèvement des cours et toutes les données personnelles contenues dans les projets d’apprentissage en ligne soumis à un audit.
Finalité du traitement : Fourniture des services d’assistance TicTac : gestion prioritaire de l’assistance, attribution des accès utilisateurs, sessions d’assistance en direct et audit des projets d’apprentissage en ligne.
Durée du traitement : de l’activation du support TicTac jusqu’à 30 jours après la résiliation ou le désabonnement au support TicTac.
Données à caractère particulier : Aucune donnée à caractère particulier n’est attendue. Le Client ne doit pas inclure de données à caractère particulier dans ses demandes d’assistance ou ses rapports d’audit de projet sans accord écrit préalable.
Services de soutien E. Docebo
Personnes concernées : Utilisateurs Docebo sous licence, administrateurs clients, personnes de contact chez le client.
Catégories de données personnelles : Nom, adresse électronique, entreprise/organisation, contenu du ticket d’assistance (pouvant inclure des captures d’écran, des journaux d’erreurs, des identifiants d’utilisateur et des URL de plateforme contenant des informations permettant d’identifier l’utilisateur).
Finalité du traitement : Fourniture de services de support de niveau 1 et de niveau 2 : réception et traitement des demandes de support, dépannage et transmission des problèmes de niveau 3 à Docebo.
Durée de traitement : de la création du ticket d’assistance jusqu’à 30 jours après sa clôture, sauf si une période plus longue est nécessaire à des fins d’audit ou de conformité.
Données à caractère particulier : Aucune donnée à caractère particulier n’est attendue. Le Client ne doit pas inclure de données à caractère particulier dans ses demandes d’assistance sans accord écrit préalable.
F. Services de soutien articulés
Personnes concernées : Utilisateurs Articulate sous licence, administrateurs clients, personnes de contact chez le client.
Catégories de données personnelles : Nom, adresse électronique, entreprise/organisation, contenu du ticket d’assistance (pouvant inclure des captures d’écran, des journaux d’erreurs, des identifiants d’utilisateur et des URL de plateforme contenant des informations permettant d’identifier l’utilisateur).
Finalité du traitement : Fourniture de services de support de premier niveau : réception et traitement des demandes de support, dépannage et transmission des problèmes à Articulate.
Durée de traitement : de la création du ticket d’assistance jusqu’à 30 jours après sa clôture, sauf si une période plus longue est nécessaire à des fins d’audit ou de conformité.
Données à caractère particulier : Aucune donnée à caractère particulier n’est attendue. Le Client ne doit pas inclure de données à caractère particulier dans ses demandes d’assistance sans accord écrit préalable.
G. Vyond services de soutien
Personnes concernées : Sous licence Vyond utilisateurs, administrateurs clients, personnes de contact client.
Catégories de données personnelles : Nom, adresse électronique, entreprise/organisation, contenu du ticket d’assistance (pouvant inclure des captures d’écran, des journaux d’erreurs, des identifiants d’utilisateur et des URL de plateforme contenant des informations permettant d’identifier l’utilisateur).
Finalité du traitement : Fourniture de services de support de premier niveau : réception et traitement des demandes d’assistance, dépannage et escalade des problèmes. Vyond .
Durée de traitement : de la création du ticket d’assistance jusqu’à 30 jours après sa clôture, sauf si une période plus longue est nécessaire à des fins d’audit ou de conformité.
Données à caractère particulier : Aucune donnée à caractère particulier n’est attendue. Le Client ne doit pas inclure de données à caractère particulier dans ses demandes d’assistance sans accord écrit préalable.
Annexe 2 : Sous-traitants
Microsoft Corporation
S'applique à : Tous les services.
Objectif : Infrastructure cloud et plateforme de productivité (Microsoft 365 : messagerie, stockage de documents, visioconférence, outils de collaboration) utilisées pour la fourniture des services TicTac.
Lieu : États-Unis (Limite des données UE : données client stockées et traitées dans l'UE/AELE pour les locataires M365 provisionnés dans l'UE).
Mécanisme de transfert : Cadre de protection des données UE-États-Unis.
Zendesk, Inc.
S'applique à : Services de support (TicTac Support, Docebo Support Services, Articulate Support Services et Vyond Services de soutien).
Objectif : Plateforme de support client (gestion des tickets, étiquetage des utilisateurs, centre d'aide) pour les services d'assistance TicTac.
Localisation : États-Unis (hébergement de données UE disponible via AWS Irlande/Francfort).
Mécanisme de transfert : Cadre de protection des données UE-États-Unis.
Docebo SpA
S'applique uniquement aux services d'assistance de Docebo.
Objectif : Escalade du support de niveau 3 : réception et traitement des données des tickets de support escaladées par TicTac, y compris les informations permettant d'identifier l'utilisateur contenues dans les tickets de support.
Localisation : UE avec accès au support depuis les États-Unis, le Royaume-Uni et le Canada.
Mécanisme de transfert : –