ADP

Addendum de traitement des données (DPA) — MultiLipi

Dernière mise à jour : 10 septembre 2025

Le présent ADP fait partie intégrante du contrat conclu entre MultiLipi Technologies Private Limited (« MultiLipi ») et l'entité identifiée dans la Commande/Abonnement (« Client »). Il régit le traitement des Données Personnelles par MultiLipi pour le compte du Client en vertu des Lois applicables sur la protection des données, y compris le RGPD et le RGPD du Royaume-Uni. Consultez également notre Politique de confidentialité et nos Sous-traitants actuels.

Sur cette page

Définitions

Les termes commençant par une majuscule non définis ici ont la signification qui leur est attribuée dans le Contrat. "Lois sur la protection des données" désigne l'ensemble des lois et règlements applicables au traitement des données personnelles dans le cadre du Contrat, y compris le RGPD (UE) 2016/679 et le RGPD du Royaume-Uni, ainsi que toute loi de transposition locale. "Données à caractère personnel", "Responsable du traitement", "Sous-traitant", "Personne concernée", "Traitement", et « Autorité de Contrôle » ont la signification qui leur est donnée par le RGPD.

"Données sensibles" désigne des informations nécessitant une protection supplémentaire ou soumises à des règles particulières (par exemple : les données relevant de catégories particulières au titre de l'article 9 du RGPD, telles que les données de santé, biométriques ou génétiques ; les données à caractère personnel d'enfants de moins de 16 ans ; les identifiants émis par le gouvernement ; les données de comptes financiers ou de paiement ; la géolocalisation précise ; ou les identifiants, mots de passe, clés API ou secrets). Les Services ne sont pas conçus pour traiter des Données sensibles.

Portées et Rôles

Le Client est un(e) Responsable du traitement, et MultiLipi est un(e) Processeur relativement aux Données Personnelles décrites à l'Annexe I. Lorsque le Client agit en qualité de Sous-traitant pour un Responsable du traitement tiers, MultiLipi agit en tant que Sous-traitant ultérieur. Le Client garantit qu'il dispose de l'autorisation du Responsable du traitement pour désigner MultiLipi. MultiLipi traitera les Données à caractère personnel uniquement : (a) pour fournir les Services ; (b) conformément aux instructions documentées par le Client dans le Contrat et le présent DPA ; et (c) tel que l'exige la loi.

Instructions du client

Le client donne instruction à MultiLipi de traiter des données à caractère personnel afin de fournir et d'améliorer les Services (de manière respectueuse de la vie privée), y compris la traduction, le routage par langue, le glossaire/la mémoire de traduction, la traduction de médias, les analyses et les fonctionnalités de SEO activées par le client.

Le Client ne soumettra pas de Données Sensibles et ne demandera pas aux Services de les traiter. Si le Client soumet néanmoins des Données Sensibles, le Client est seul responsable de l'obtention de tous les consentements et garanties nécessaires ; MultiLipi n'a aucune obligation de surveiller les Données Sensibles.

MultiLipi informera le Client s'il ne peut pas suivre les instructions en raison d'une exigence légale, sauf si cela est interdit. MultiLipi ne vendra pas de Données Personnelles, ni ne les utilisera pour construire ou entraîner des modèles d'IA généralisés sans le consentement explicite du Client.

Mesures de sécurité

MultiLipi met en œuvre et maintient des mesures techniques et organisationnelles appropriées (« TOM ») pour protéger les Données Personnelles telles que décrites à l'Annexe II, en tenant compte de l'état de la technique, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du Traitement, ainsi que des risques pour les droits et libertés des personnes physiques.

Sous-traitants

Le Client donne une autorisation générale à MultiLipi pour faire appel à des Sous-traitants afin de fournir les Services. Les Sous-traitants actuels sont répertoriés sur /legal/subprocessors. MultiLipi imposera aux Sous-traitants des obligations en matière de protection des données équivalentes à celles du présent ADP et demeure responsable de leur exécution.

En cas d'insatisfaction concernant les sous-traitants ultérieurs, le Client doit contacter MultiLipi et offrir la possibilité de faire valoir des objections fondées sur des motifs raisonnables relatifs à la protection des données. Si le litige n'est pas réglé de bonne foi, le Client pourra suspendre ou résilier les Services concernés (remboursement au prorata des frais prépayés).

Assistance, analyses d'impact (AIPD) et consultations préalables

Compte tenu de la nature du traitement et des informations à la disposition de MultiLipi, nous assisterons le Client afin de garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d'impact relatives à la protection des données et consultations préalables), notamment en fournissant la documentation pertinente concernant nos mesures techniques et organisationnelles et nos sous-traitants ultérieurs.

Notification de violation de données personnelles

MultiLipi informera le Client dans les meilleurs délais après avoir pris connaissance d'une violation de données personnelles affectant les Données du Client. La notification comprendra les informations raisonnablement disponibles pour MultiLipi à ce moment-là, notamment : la nature de la violation, les catégories et le nombre approximatif de Personnes concernées et d'enregistrements, les conséquences probables, ainsi que les mesures prises ou proposées pour remédier à la violation.

MultiLipi prendra rapidement des mesures pour atténuer les effets négatifs et coopérera avec les demandes raisonnables du Client afin de satisfaire à toute obligation de notification de violation.

Demandes des personnes concernées

Dans la mesure permise par la loi, MultiLipi informera rapidement le Client si nous recevons une demande d'une personne concernée exerçant ses droits en vertu des lois sur la protection des données relatives aux données du Client. MultiLipi ne répondra qu'en fonction des instructions documentées du Client et fournira une assistance raisonnable pour permettre au Client de répondre à ces demandes.

Restitution et Suppression des Données

Sur demande documentée du Client, MultiLipi supprimera ou retournera toutes les Données Personnelles (et supprimera les copies existantes) dans un délai commercialement raisonnable, sauf si la conservation est requise par la loi. Les sauvegardes sont écrasées selon des cycles planifiés ; la suppression des sauvegardes interviendra dans le cours normal des choses.

Transferts Internationaux de Données (CCS / Addendum pour le Royaume-Uni)

Transferts EEE. Lorsque le traitement implique un transfert de données personnelles soumises au RGPD vers un pays tiers sans décision d'adéquation, les parties conviennent que les clauses contractuelles types approuvées par la Commission européenne dans la décision (UE) 2021/914 (les « CCT ») sont incorporées par référence et font partie du présent DPA tel qu'énoncé ci-dessous :
Module 2 (Contrôleur à Processeur) et/ou Module 3 (Processeur à Sous-traitant), le cas échéant.
Clause 7 (Clause d'adhésion) : applicable.
Clause 11 (Recours) : ne s'applique pas.
Clause 17 (Droit applicable) : lois de l'Irlande.
Clause 18 (Tribunal et juridiction) : tribunaux d'Irlande.
Les annexes I à III des CCT sont complétées par les informations figurant à l'annexe I, à l'annexe II et à l'annexe III du présent DPA. Transferts vers le Royaume-Uni. Pour les transferts soumis au RGPD du Royaume-Uni, les parties conviennent de l'avenant de transfert international de données (IDTA) de l'ICO, l'avenant B aux CCT de l'UE, incorporé par référence. En cas de conflit, l'avenant britannique prévaut pour les transferts vers le Royaume-Uni. Transferts suisses. Pour les transferts soumis à la LPD suisse, les références au RGPD dans les CCT doivent être lues comme des références à la LPD ; les références aux États membres de l'UE deviennent la Suisse ; et l'autorité compétente est le préposé fédéral à la protection des données et à la transparence (PFPDT).

Responsabilité et Indemnisation

La responsabilité en vertu du présent DPA est soumise aux limitations et exclusions de responsabilité de l'Accord, sauf dans la mesure interdite par la loi applicable. Chaque partie est responsable de ses propres actes et omissions en vertu des lois sur la protection des données.

Divers

En cas de conflit entre le présent DPA et le Contrat, le présent DPA prévaut dans la mesure du conflit concernant la protection des données. Si une disposition du présent DPA est jugée invalide, le reste demeure en vigueur. MultiLipi peut mettre à jour le présent DPA pour refléter les modifications de la législation ou de nos Services.

Annexe I — Description du traitement

A : Parties

Exportateur de donnéesClient (Contrôleur) — détails selon la Commande/l'Abonnement.
Importateur de donnéesMultiLipi Technologies Private Limited (Sous-traitant). Contact : privacy@multilipi.com

B : Détails du traitement

ObjetFourniture des Services de traduction et de référencement multilingue MultiLipi.
DuréePendant la durée du Contrat et selon les besoins pour la suppression/restitution et les sauvegardes.
Nature et finalitéTraitement pour fournir les fonctionnalités sélectionnées par le Client (traduction, routage linguistique, glossaire/MT, traduction de médias, analyse, SEO), le support, la facturation et la sécurité. Flux de travail de traduction : pour fournir des traductions, le contenu textuel des pages web du Client est transmis aux serveurs de MultiLipi et à notre fournisseur de traduction tiers (par exemple, Azure Translation Services) agissant en tant que notre sous-traitant. Pour l'optimisation des performances et la mise en cache, MultiLipi peut stocker le texte original et sa traduction correspondante.
Catégories de personnes concernéesPersonnel du Client (administrateurs, utilisateurs), utilisateurs finaux/visiteurs du Client, et toute personne dont les données figurent dans le contenu fourni par le Client.
Catégories de données à caractère personnelDonnées de contact (nom, e-mail), identifiants de compte, journaux d'utilisation (IP, agent utilisateur, horodatages), contenu fourni pour la traduction/localisation (pouvant contenir par inadvertance des données personnelles), préférences (par ex., langue), identifiants de facturation (traités via le processeur de paiement).
Données sensibles (le cas échéant)Non requis pour les Services. Le Client ne doit pas soumettre de Données Sensibles ; les Services ne sont pas conçus pour les traiter.
FréquenceContinu, tel qu'initié par l'utilisation des Services par le Client.
ConservationTel que spécifié dans la Politique de confidentialité et l'Accord ; conservées pas plus longtemps que nécessaire aux fins, puis supprimées ou anonymisées.
TransfertsTel que décrit à la Section 12 du présent ADP

C : Autorité de contrôle compétente
Pour les CCT, l'autorité compétente est déterminée conformément à la Clause 13 des CCT (par exemple, l'autorité de l'État membre de l'établissement principal du Client dans l'UE ou des Personnes concernées).

Annexe II — Mesures techniques et organisationnelles (MTO)

Programme de sécurité de l'information. Politiques écrites couvrant le contrôle d'accès, la gestion des données, la réponse aux incidents, la gestion des changements, le risque lié aux fournisseurs et le développement sécurisé.
Contrôle des accès. Accès basé sur les rôles, principe du moindre privilège, authentification forte, MFA pour les administrateurs, gestion des sessions, revues d'accès régulières, révocation immédiate en cas de changement de rôle ou de fin de contrat.
Chiffrement. TLS pour les données en transit ; chiffrement des secrets et clés stockés ; rotation des clés et accès limité au matériel de clé.
Sécurité réseau et applicative. Réseaux segmentés ; pare-feu/WAF ; protections DDoS (via CDN/edge le cas échéant) ; bases de référence de durcissement ; SDLC sécurisé incluant revue de code et analyse des dépendances.
Journalisation et surveillance. Journalisation centralisée des événements liés à la sécurité ; alertes en cas d'anomalies ; synchronisation horaire ; stockage des journaux inviolable.
Gestion des vulnérabilités et des correctifs. Analyses régulières des vulnérabilités ; correction en temps opportun ; tests par des tiers le cas échéant.
Continuité des activités et reprise après sinistre. Infrastructure redondante pour les composants critiques ; sauvegardes testées ; objectifs RTO/RPO documentés.
Ségrégation des données. Séparation logique des environnements et des données des clients.
Sécurité du personnel et formation. Enquêtes d'antécédents autorisées par la loi ; formation initiale/annuelle à la sécurité et à la confidentialité ; engagements de confidentialité.
Réponse aux incidents. Plan documenté avec rôles définis, processus de triage, confinement, éradication, rétablissement, leçons apprises et flux de notification client.
Gestion des fournisseurs et sous-traitants. Évaluation basée sur les risques, obligations contractuelles de sécurité/confidentialité, surveillance continue.
Sécurité physique. Centres de données exploités par des prestataires rigoureusement sélectionnés dotés de contrôles conformes aux normes de l'industrie (badges, vidéosurveillance, registres des visiteurs).
Minimisation des données. Collecter uniquement ce qui est nécessaire ; limites de conservation ; anonymisation/pseudonymisation le cas échéant.
Contrôles client. Outils d'administration pour la gestion des accès ; pistes d'audit dans le tableau de bord (le cas échéant) ; gestion des clés API ; prise en charge de l'authentification multifacteur (MFA).

Annexe III — Sous-traitants

La liste actuelle des sous-traitants approuvés est disponible sur https://multilipi.com/legal/subprocessors. Pour chaque sous-traitant, MultiLipi divulguera : le nom, le but, le(s) lieu(x) de traitement et le mécanisme de transfert (par exemple, les SCC).

Signatures

ClientMultiLipi Technologies Private Limited
Nom : ___________________________
Titre : ___________________________
Date : ___________________________
Signature : ______________________
Nom : Kunal Singh Shekhawat
Titre : Co-fondateur @MultiLipi
Date : 10/09/2025
Signature :
signature