Mentions légales
Sur cette page
Cette convention de traitement des données (DPA) complète nos conditions de service pour les clients établis dans l'Union européenne ou traitant des données personnelles de sujets de données de l'UE. Elle s'applique lorsque l'utilisation de notre API implique le traitement de données personnelles pour le compte du client au sens de l'art. 28 du RGPD. Une copie signée est disponible sur demande. Contactez info@vehicleimagery.com.
Le client est le responsable du traitement, Vehicle Imagery est le sous-traitant. L'objet est la résolution des identifiants de véhicules soumis par le client, tels que les numéros d'identification des véhicules (VIN) ou les numéros de plaque d'immatriculation, en spécifications et images de véhicules. Les plaques d'immatriculation, et selon le contexte les VIN, peuvent constituer des données personnelles. Cette convention de traitement des données existe pour ces cas précis.
Le traitement pour le compte du client est limité à la réception des identifiants de véhicules via une demande API, à leur résolution par rapport aux données des véhicules, au retour de la spécification et de l'image correspondante, ainsi qu'à la journalisation technique nécessaire pour faire fonctionner, sécuriser et facturer le service. En outre, nous traitons les données de demande anonymisées à nos propres fins en tant que responsable indépendant: améliorer la qualité de la résolution, combler les lacunes de couverture du catalogue et maintenir des taux d'erreur faibles. Cet ensemble de données de qualité contient des identifiants de véhicules, des résultats de résolution et des codes d'erreur, et est définitivement dissocié des adresses IP, de l'identité du client et de tout contexte de client final. Nous n'utilisons pas les données soumises par les clients pour créer des profils de personnes physiques.
Le traitement dure toute la durée de la relation client. Les journaux complets des requêtes, contenant les identifiants des véhicules ainsi que les adresses IP et le contexte client, sont conservés pendant 6 mois pour les opérations, la sécurité et la facturation, puis supprimés. Avant suppression, les identifiants des véhicules et leurs résultats de résolution sont transférés dans le jeu de données de qualité anonymisé décrit dans la section 2, débarrassés des adresses IP et des liens clients. Les numéros d'immatriculation ne sont pas conservés une fois résolus en un véhicule. Les enregistrements de facturation agrégés sans données personnelles sont conservés jusqu'à dix ans pour répondre aux obligations légales commerciales et fiscales de conservation. En cas de résiliation, les données personnelles traitées pour le compte du client sont supprimées dans les 30 jours, sous réserve de ces obligations légales. Les images mises en cache par le client dans son propre infrastructure sont en dehors de notre contrôle et de la responsabilité du client.
Le client accorde une autorisation générale aux sous-traitants listés ci-dessous. Nous informons les clients des changements prévus à l'avance, et le client peut s'opposer pour des motifs raisonnables de protection des données.
Sous-traitants actuels: Cloudflare, Inc. (USA), fournissant l'hébergement mondial, la livraison de contenu et l'infrastructure de périphérie pour l'API. Les outils utilisés uniquement pour notre site web marketing et la production de contenu ne traitent pas les données API des clients et ne sont pas des sous-traitants au sens de la présente DPA.
Notre API fonctionne sur le réseau mondial de Cloudflare, ce qui signifie que le traitement des requêtes peut avoir lieu en dehors de l'EEE. Les transferts vers Cloudflare, Inc. sont protégés par les Clauses Contractuelles Types de l'UE intégrées dans les conditions de traitement des données de Cloudflare, ainsi que par la participation de Cloudflare au Cadre de Transfert de Données UE-US.
Un résumé de nos mesures techniques et organisationnelles est disponible sur demande: chiffrement en transit pour tout le trafic API, contrôle d'accès basé sur les clés API, séparation des environnements clients, journalisation des accès, et administration en mode de privilèges minimaux.
Nous soutenons les audits principalement par la documentation et les questionnaires complétés. Sur préavis raisonnable, et pas plus d'une fois par an en l'absence d'une cause concrète, le client peut vérifier la conformité par le biais d'un auditeur indépendant soumis à la confidentialité, pendant les heures de travail et sans accès aux données des autres clients.
La responsabilité est régie par les conditions d'utilisation. Si certaines dispositions de cette DPA sont jugées invalides, le reste reste inchangé. La loi régissant les conditions d'utilisation s'applique. En cas d'existence d'une DPA individuelle signée entre les parties, elle prévaut sur cette version publiée.