Traduction de courtoisie. Seule la version anglaise fait foi — voir la section « Langue ».
La présente entente régit le traitement par Nuaj de données à caractère personnel pour le compte du Client. Elle est intégrée aux Conditions générales et s'applique automatiquement, sans signature, chaque fois et dans la mesure où Nuaj agit à titre de sous-traitant pour le Client. Un exemplaire contresigné est disponible sur demande à legal@nuaj.com.
Elle couvre tous les produits Nuaj — mais Nuaj n'est sous-traitant que pour l'un d'entre eux. La section 1 énonce le rôle par produit et constitue la section à lire en premier : le plan de contrôle hébergé de NuajProtect fait de Nuaj un sous-traitant; NuajLens ne transmet rien du tout à Nuaj; Nexaplane ne transmet qu'une demande de validation de licence, que Nuaj reçoit à titre de responsable du traitement de ses propres données de licence et non à titre de sous-traitant de quiconque. Là où Nuaj n'est pas sous-traitant, les obligations ci-dessous n'ont simplement rien à quoi se rattacher pour ce produit — ce qui est une position plus forte pour le Client que la présente entente, et non plus faible.
Lorsque le Client est établi dans l'Espace économique européen, au Royaume-Uni ou en Suisse, ou y traite des données de personnes concernées, la présente ETD constitue l'entente des parties aux fins de l'article 28 du Règlement général sur la protection des données. Lorsque le droit canadien s'applique, elle constitue l'entente des parties aux fins des exigences de transfert et de responsabilité de la législation fédérale canadienne et québécoise.
Lorsque le droit d'un État américain en matière de vie privée s'applique au Client, l'Annexe IV s'applique et constitue l'entente de prestataire de services ou de sous-traitant des parties aux fins de ces lois. L'Annexe IV ne remplace pas les clauses ci-dessous : elle s'y ajoute, et lorsqu'elle accorde au Client davantage que le corps de la présente ETD, l'Annexe IV prévaut.
« Données personnelles du Client » désigne les données à caractère personnel contenues dans les données de configuration, de rapport et d'exploitation que le Client soumet au Service hébergé ou y génère.
« Responsable du traitement », « Sous-traitant », « Personne concernée », « Données à caractère personnel », « Traitement » et « Violation de données » ont le sens que leur donne le RGPD.
Les termes « Produit », « Client », « Client final » et « Utilisateur autorisé » ont le sens que leur donnent les Conditions générales.
Rôles, par produit. Les parties conviennent que :
| Produit | Ce qui parvient à Nuaj | Rôle de Nuaj |
|---|---|---|
| NuajProtect — plan de contrôle hébergé | Données de configuration, de rapport et d'exploitation des points d'extrémité inscrits | Sous-traitant pour le Client. La présente ETD s'applique intégralement. |
| NuajProtect — auto-hébergé | Données de licence, de soutien et de facturation seulement; les données d'exploitation restent sur les systèmes du Client | Responsable du traitement indépendant de ces données limitées; non sous-traitant des données d'exploitation |
| NuajLens | Rien. Aucune clé de licence, aucun rappel, aucune télémétrie — voir la Politique de confidentialité | Ni sous-traitant ni sous-traitant ultérieur. Nuaj ne détient que la demande d'accès au téléchargement et les journaux du portail, à titre de responsable du traitement indépendant. |
| Nexaplane | Une demande de validation de licence : identifiant d'installation, identifiant de licence ou d'organisation, version, heure et adresse IP source | Responsable du traitement indépendant de cette demande, aux fins d'administration des licences. Non sous-traitant, et non sous-traitant ultérieur dans la chaîne des locataires du Client. |
Pour tous les produits :
Une demande de validation de licence est une charge utile modeste, mais elle n'est pas vide : une adresse IP source constitue un renseignement personnel dans certains territoires. C'est pourquoi elle est énumérée ci-dessus plutôt que décrite comme « aucune donnée personnelle ».
La plupart des Clients utilisent un Produit pour fournir un service à des tiers, et les Conditions générales le permettent par défaut. Lorsque le Client le fait et que Nuaj est sous-traitant — c'est-à-dire pour le service hébergé NuajProtect — la chaîne compte trois niveaux plutôt que deux :
Client final (responsable du traitement de ses propres données) → Client (sous-traitant pour le Client final, ou responsable du traitement de son propre service) → Nuaj (sous-traitant ultérieur).
Dans ce cadre :
Pour NuajLens et Nexaplane, la présente section ne s'engage pas : Nuaj est entièrement hors de la chaîne, puisque rien concernant le Client final ne lui parvient.
Nuaj ne traite les Données personnelles du Client que sur les instructions documentées du Client, y compris en matière de transferts, sauf obligation légale à laquelle Nuaj est soumise — auquel cas Nuaj en informe le Client avant le traitement, sauf si la loi l'interdit.
Les Conditions générales, le Contrat de licence utilisateur final applicable, la présente ETD, la configuration appliquée par le Client au moyen du tableau de bord ou de l'API, ainsi que l'utilisation du Service hébergé par le Client constituent ensemble l'intégralité des instructions documentées du Client.
Nuaj informe le Client si, à son avis, une instruction contrevient au droit applicable en matière de protection des données. Nuaj peut suspendre l'exécution d'une instruction qu'elle estime raisonnablement illicite jusqu'à ce que le Client la confirme, la modifie ou la retire.
Nuaj ne vend pas les Données personnelles du Client et ne les utilise ni à ses propres fins, ni à des fins publicitaires, ni pour entraîner des modèles offerts à des tiers.
L'article 28(3) exige que soient énoncés l'objet, la durée, la nature et la finalité du traitement. Ils le sont par produit, parce qu'ils ne sont les mêmes pour aucun couple d'entre eux, et qu'une description convenant à chacun d'entre eux n'en décrirait fidèlement aucun.
C'est le seul Produit pour lequel Nuaj est sous-traitant, et les sections 3.2 et suivantes le décrivent.
Objet. Fourniture du Service hébergé NuajProtect — filtrage des menaces réseau, application des politiques, alertes et rapports.
Durée. Pendant la durée de l'abonnement du Client, majorée du délai de suppression prévu à la section 9.
Nature et finalité. Collecte, conservation, organisation, analyse, transmission, extraction et effacement, aux fins d'exploiter, de sécuriser, de soutenir les points d'extrémité protégés du Client et d'en rendre compte.
Aucun traitement par Nuaj. NuajLens effectue ses analyses, son évaluation et ses rapports entièrement sur les systèmes du Client et ne transmet rien à Nuaj. Il n'y a ni objet, ni durée, ni nature de traitement à énoncer, puisque Nuaj ne traite par ce produit aucune donnée à caractère personnel du Client.
Nuaj traite, à titre de responsable du traitement indépendant et hors de la présente ETD, la demande d'accès au téléchargement et les journaux du portail, comme le décrit la Politique de confidentialité.
Aucun traitement par Nuaj pour le compte du Client. Nexaplane transmet une demande de validation de licence et rien d'autre.
Objet du traitement propre à Nuaj, à titre de responsable du traitement indépendant : vérifier qu'une installation est licenciée. Durée : la période de conservation indiquée dans la Politique de confidentialité. Nature et finalité : réception, conservation et comparaison avec les registres de licence de Nuaj, aux fins d'administration des licences. Types de données : l'identifiant d'installation, l'identifiant de licence ou d'organisation, la version du logiciel, l'heure de la demande et l'adresse IP source. Catégories de personnes concernées : les administrateurs du Client, dans la mesure où les identifiants ou l'adresse source se rapportent à une personne identifiable.
Aucune donnée à caractère personnel des locataires du Client n'est transmise; Nuaj n'entre donc pas dans cette chaîne.
| Catégorie | Exemples |
|---|---|
| Identifiants de compte | Noms, adresses de courriel professionnelles, rôles, organisation |
| Données d'authentification | Empreintes de mots de passe, inscription MFA, registres de session, heures de connexion |
| Identifiants réseau | Adresses IP source et destination observées aux points d'extrémité protégés, ports, protocoles |
| Identité des points d'extrémité | Nom d'hôte de chaque point d'extrémité protégé, adresses configurées sur ses interfaces (y compris des adresses privées) et adresse publique de sortie |
| Registres d'exploitation | Événements de blocage et de rejet, événements d'inondation et d'alerte, état de santé des appareils, état de configuration, entrées d'audit |
| Contenu d'assistance | Ce que le Client inclut dans une demande d'assistance |
| Captures de diagnostic | Lignes du journal de service de NuajProtect et messages du noyau, extraits d'un point d'extrémité à la demande d'un opérateur lors de l'investigation d'une anomalie |
Nuaj ne recueille pas de charges utiles de paquets depuis les points d'extrémité protégés, ni les journaux applicatifs, systèmes ou de sécurité du Client.
Pour investiguer une anomalie, un opérateur autorisé de Nuaj peut demander une capture de diagnostic depuis un point d'extrémité protégé. La capture se limite au journal de service de NuajProtect et au tampon de messages du noyau; elle est demandée délibérément et non prélevée automatiquement, sa taille est plafonnée, elle n'est conservée que pour la durée de l'intervention de soutien et n'est pas écrite dans un stockage durable. Les messages du noyau peuvent contenir incidemment des identifiants d'appareil et d'adresse.
Catégories de personnes concernées. Le personnel et les utilisateurs autorisés du Client; les personnes dont les adresses IP sont observées par les points d'extrémité protégés du Client, y compris les utilisateurs du réseau du Client et les tiers qui émettent du trafic vers eux.
Catégories particulières. Le Service hébergé n'est pas conçu pour traiter des catégories particulières de données au sens de l'article 9 du RGPD, ni des données relatives aux condamnations pénales et aux infractions au sens de l'article 10, et ne doit pas être utilisé à cette fin. Le Client ne doit pas soumettre de telles données.
Nuaj veille à ce que les personnes autorisées à traiter les Données personnelles du Client soient tenues à une obligation appropriée de confidentialité, soient informées du caractère confidentiel des données et n'y aient accès que dans la mesure requise par leurs fonctions.
Nuaj met en œuvre et maintient les mesures techniques et organisationnelles énoncées à l'Annexe II, compte tenu de l'état de l'art, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement et du risque pour les personnes concernées.
Nuaj peut faire évoluer ces mesures à condition que le niveau de protection ne soit pas réduit.
Le Client donne à Nuaj une autorisation écrite générale de recourir à des sous-traitants ultérieurs. Ceux engagés à la date de la présente ETD figurent à l'Annexe III.
Nuaj informe le Client de toute adjonction ou remplacement envisagé d'un sous-traitant ultérieur au moins trente (30) jours à l'avance, en donnant au Client la possibilité de s'y opposer pour des motifs raisonnables de protection des données. En cas d'opposition et à défaut d'accord dans les trente (30) jours, le Client peut résilier l'abonnement visé et obtenir le remboursement au prorata des frais payés d'avance pour le reste de la période en cours.
Nuaj impose à chaque sous-traitant ultérieur des obligations de protection des données non moins protectrices que celles de la présente ETD et demeure pleinement responsable envers le Client de l'exécution des obligations de chacun d'eux.
Pour recevoir les avis de changement de sous-traitants, écrivez à privacy@nuaj.com.
Compte tenu de la nature du traitement, Nuaj aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s'acquitter de son obligation de répondre aux demandes d'exercice des droits des personnes concernées.
Lorsque Nuaj reçoit directement d'une personne concernée une demande visant des Données personnelles du Client, Nuaj n'y répond pas sur le fond mais oriente la personne vers le Client sans délai injustifié et informe le Client de la demande.
Le tableau de bord et l'API permettent au Client d'accéder directement aux Données personnelles du Client, de les exporter, de les corriger et de les supprimer. Lorsque ces fonctions suffisent, l'obligation d'assistance de Nuaj est remplie par leur mise à disposition.
Nuaj avise le Client sans délai injustifié et, en tout état de cause, dans les soixante-douze (72) heures suivant la prise de connaissance d'une violation de données visant les Données personnelles du Client. L'avis décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements visés, les conséquences probables ainsi que les mesures prises ou envisagées.
Lorsque l'ensemble des renseignements requis n'est pas disponible d'un seul coup, Nuaj les fournit par étapes, sans autre délai injustifié.
Nuaj apporte au Client une aide raisonnable pour les analyses d'impact relatives à la protection des données et les consultations préalables des autorités de contrôle, compte tenu de la nature du traitement et des renseignements dont Nuaj dispose.
L'avis d'une violation ne constitue pas une reconnaissance de faute ou de responsabilité.
À la résiliation de l'abonnement du Client, celui-ci peut exporter les Données personnelles du Client depuis le tableau de bord pendant trente (30) jours, conformément aux Conditions générales.
Passé ce délai, Nuaj supprime les Données personnelles du Client, sauf dans la mesure où leur conservation est exigée par une loi à laquelle Nuaj est soumise. Lorsque Nuaj conserve des données à ce titre, elle les protège conformément à la présente ETD et ne les traite qu'aux fins justifiant la conservation.
Les sauvegardes sont écrasées selon leur cycle de rotation ordinaire; les données ne subsistant que dans des sauvegardes sont supprimées selon ce cycle et non sur demande.
Nuaj met à la disposition du Client les renseignements nécessaires pour démontrer le respect de l'article 28 du RGPD, y compris l'Annexe II de la présente ETD et toute évaluation ou certification par un tiers dont Nuaj dispose.
Lorsque ces renseignements sont insuffisants, Nuaj permet la réalisation d'audits, y compris d'inspections, par le Client ou un auditeur qu'il mandate, et y contribue, sous réserve : d'un préavis écrit raisonnable d'au moins trente (30) jours; d'une fréquence maximale d'une fois par période de douze mois, sauf exigence d'une autorité de contrôle ou survenance d'une violation de données; d'un déroulement pendant les heures ouvrables et sans perturbation déraisonnable; et d'engagements de confidentialité appropriés de l'auditeur. Le Client assume ses propres frais et ceux de l'auditeur.
Les Données personnelles du Client sont conservées au Canada. Certains sous-traitants ultérieurs énumérés à l'Annexe III traitent des données limitées à l'extérieur du Canada.
Tous les services de Nuaj sont hébergés au Canada, sauf indication contraire. À ce jour, il existe une seule région d'hébergement, Milton (Ontario). Lorsque Nuaj exploite un service hébergé depuis une région additionnelle, cette région est nommée à l'Annexe III et consignée sur la commande du Client concerné; elle est introduite au moyen du processus de sous-traitance ultérieure prévu à la section 6, avec son préavis de trente jours et son droit d'opposition; et le déplacement d'un Client d'une région à une autre constitue une modification importante notifiée à l'avance, précédée — lorsqu'il déplacerait des données à caractère personnel hors de l'EEE ou hors du Québec — d'une nouvelle évaluation du transfert. Le Client qui exige que ses données demeurent dans une région nommée peut le faire consigner sur sa commande, et Nuaj le respectera.
Lorsque des données à caractère personnel sont transférées depuis l'EEE, le Royaume-Uni ou la Suisse vers un pays ne faisant pas l'objet d'une décision d'adéquation, les parties intègrent les clauses contractuelles types de la Commission européenne (décision 2021/914), module deux (responsable du traitement vers sous-traitant), le Client étant l'exportateur de données et Nuaj l'importateur. Les annexes I, II et III de la présente ETD renseignent les annexes correspondantes de ces clauses. Pour le Royaume-Uni, l'addendum de transfert international du Royaume-Uni s'applique. En cas de conflit entre ces clauses et la présente ETD, les clauses prévalent.
Le Canada bénéficie d'une décision d'adéquation de la Commission européenne à l'égard des organisations commerciales assujetties à sa législation fédérale sur la protection des renseignements personnels.
Lorsqu'un transfert de renseignements personnels à l'extérieur du Québec est assujetti à la législation québécoise, Nuaj fournit au Client les renseignements dont il a raisonnablement besoin pour réaliser son évaluation des facteurs relatifs à la vie privée.
La responsabilité de chaque partie au titre de la présente ETD est assujettie aux limitations et exclusions des Conditions générales, sauf lorsque le droit applicable en matière de protection des données ne permet pas cette limitation.
En cas de conflit entre la présente ETD et les Conditions générales, un Contrat de licence utilisateur final ou la Politique de confidentialité sur une question relative au traitement par Nuaj des Données personnelles du Client à titre de sous-traitant, la présente ETD prévaut. Pour toute autre question, l'ordre de préséance prévu aux Conditions générales s'applique.
La présente ETD prend effet lorsque le Client accepte les Conditions générales et demeure en vigueur tant que Nuaj traite des Données personnelles du Client. Les sections qui, par leur nature, doivent survivre — confidentialité, suppression, responsabilité et préséance — survivent à sa résiliation.
Exportateur de données : le Client, tel qu'identifié dans son compte Nuaj. Rôle : responsable du traitement — ou sous-traitant pour ses propres Clients finaux lorsque la section 1.1 s'applique, auquel cas Nuaj est sous-traitant ultérieur et le module trois des clauses contractuelles types s'applique au lieu du module deux.
Importateur de données : Nuaj Company Inc., 8250 Lawson Rd., Suite 201, Milton (Ontario) L9T 5C6, Canada. Contact : privacy@nuaj.com. Rôle : sous-traitant.
Catégories de personnes concernées, types de données, objet, nature, finalité et durée : tels qu'énoncés à la section 3 ci-dessus, pour le Produit utilisé. Lorsque le Produit est NuajLens ou Nexaplane, Nuaj n'est pas sous-traitant et ces clauses ne s'engagent pas.
Fréquence du transfert : continue, pendant la durée de l'abonnement.
Autorité de contrôle compétente (aux fins des clauses contractuelles types) : l'autorité de contrôle de l'État membre de l'EEE où l'exportateur est établi ou, à défaut d'établissement dans l'EEE, celle de l'État membre où son représentant dans l'Union est établi ou où se trouvent les personnes concernées.
Les mesures ci-dessous sont celles effectivement mises en œuvre. Elles peuvent être améliorées mais non affaiblies.
Contrôle d'accès. Contrôle d'accès fondé sur les rôles, selon le principe du moindre privilège. Les fonctions administratives sont réservées à des rôles désignés. L'accès est cloisonné par locataire, et l'accès inter-locataires est empêché au niveau des données et non seulement de l'interface.
Authentification. Les mots de passe sont conservés sous forme d'empreintes argon2id et ne sont jamais conservés ni transmis en clair. L'authentification multifacteur est offerte et prend en charge les applications d'authentification (TOTP), les clés d'accès/WebAuthn, les SMS et les codes par courriel. Les sessions comportent une expiration d'inactivité et une expiration absolue, sont liées à une empreinte de jeton et peuvent être révoquées individuellement.
Chiffrement. Tout le trafic entre les navigateurs, les points d'extrémité protégés et le Service hébergé est chiffré en transit au moyen de TLS. Les communications avec les points d'extrémité protégés sont en outre signées au moyen de clés Ed25519 propres à chaque appareil; les clés privées ne quittent jamais l'appareil. Les secrets de fabrication et d'approvisionnement sont chiffrés au repos par chiffrement authentifié; les fichiers d'identifiants sur appareil appartiennent à root et sont assortis de permissions restrictives.
Intégrité. Les logiciels agents distribués par Nuaj sont signés cryptographiquement et vérifiés avant installation. L'acceptation des ententes juridiques est consignée avec une empreinte cryptographique du texte exact accepté.
Journalisation et surveillance. Les actions administratives et pertinentes pour la sécurité sont inscrites dans un journal d'audit consignant l'auteur, l'action, la cible, l'adresse IP source et l'heure. Les tentatives d'authentification font l'objet d'une limitation de débit par adresse source.
Cloisonnement. Les données des clients sont cloisonnées logiquement par locataire. Les environnements de développement et de production sont distincts.
Résilience. Le Service hébergé est exploité depuis une installation située à Milton (Ontario) et exploitée par Halton Data Center Inc., divulguée à l'Annexe III. Les points d'extrémité protégés continuent d'appliquer la politique déjà déployée s'ils perdent le contact avec le Service hébergé, de sorte qu'une panne du plan de contrôle ne supprime pas la protection.
Personnel. L'accès à la production est limité au personnel qui en a besoin, sous obligation de confidentialité.
Gestion des sous-traitants. Les sous-traitants ultérieurs sont engagés en vertu d'ententes écrites non moins protectrices que la présente ETD et figurent à l'Annexe III.
| Sous-traitant | Finalité | Emplacement |
|---|---|---|
| Halton Data Center Inc. | Colocation et infrastructure infonuagique du Service hébergé | Milton (Ontario), Canada |
| Stripe | Traitement des paiements et facturation | États-Unis / Irlande |
| PayPal | Traitement des paiements (option) | États-Unis / Luxembourg |
| Google (Workspace) | Acheminement des courriels de service | États-Unis |
| VoIP.ms | Envoi des codes SMS d'authentification multifacteur | Canada |
Divulgation d'un lien avec une société affiliée. Halton Data Center Inc. est une personne morale distincte dans laquelle Nuaj Company Inc. détient une participation de 70 %, exploitée à la même adresse à Milton (Ontario). Nuaj énonce ce lien plutôt que d'inscrire la société sans le mentionner, car un actionnaire commun signifie que ce fournisseur n'est pas commercialement indépendant de Nuaj, ce que le Client qui évalue la concentration de ses fournisseurs est en droit de soupeser.
L'avantage correspondant est que la résidence des données, l'accès physique et les droits d'audit accordés par la présente ETD visent une installation que Nuaj contrôle, sans dépendre de la coopération d'un bailleur tiers ni disparaître avec sa vente.
Toutes les Données personnelles du Client traitées par le Service hébergé sont conservées au Canada, dans l'installation nommée ci-dessus. Aucun hébergement n'est sous-traité à une partie autre que celle énumérée ici, et toute région ou tout fournisseur d'hébergement additionnel est ajouté à la présente Annexe au moyen du processus de la section 6 avant d'être utilisé.
NuajLens et Nexaplane n'ont aucun sous-traitant ultérieur, puisque Nuaj ne traite rien pour le compte du Client au moyen de l'un ou l'autre. Les prestataires énumérés ci-dessus servent les fonctions de compte, de facturation et de communication propres à Nuaj, tous produits confondus.
La présente Annexe s'applique lorsque le Client est assujetti à une loi d'un État américain sur la protection des renseignements des consommateurs, et uniquement aux renseignements personnels régis par cette loi. Elle est inopérante pour tout Client qui ne l'est pas. Lorsqu'elle s'applique, elle prévaut sur le corps de la présente ETD pour toute question relevant de ces lois.
Lois visées. La California Consumer Privacy Act, telle que modifiée par la California Privacy Rights Act (« CCPA »), la Virginia Consumer Data Protection Act, la Colorado Privacy Act, la Connecticut Data Privacy Act, la Texas Data Privacy and Security Act, la Utah Consumer Privacy Act, ainsi que toute autre loi d'un État américain imposant aux parties des obligations équivalentes (ensemble, les « lois d'États américains »).
Rôles. Pour les renseignements personnels que Nuaj traite pour le compte du Client, le Client est l'entreprise (Business) ou le responsable du traitement (Controller) et Nuaj est le prestataire de services (Service Provider), le cocontractant (Contractor) ou le sous-traitant (Processor), selon les termes employés par la loi applicable. Les termes employés dans la présente Annexe et non définis dans la présente ETD ont le sens que leur donne la loi d'État américain applicable. Les « renseignements personnels » s'entendent ici au sens de cette loi.
Nuaj s'engage à :
Nuaj certifie comprendre les restrictions énoncées dans la présente Annexe et s'y conformer.
Les produits ne sont pas conçus pour traiter des renseignements personnels sensibles au sens de la loi applicable et ne doivent pas servir à en traiter. Nuaj n'en recueille pas, ne les utilise pas pour inférer des caractéristiques d'un consommateur et n'invoque aucune exception d'utilisation ultérieure à leur égard.
Nuaj avisera le Client rapidement, et en tout état de cause sans retard injustifié, si elle établit qu'elle ne peut plus respecter ses obligations au titre d'une loi d'État américain applicable.
Le Client peut prendre des mesures raisonnables et appropriées pour faire cesser et corriger toute utilisation non autorisée de renseignements personnels par Nuaj. Sur avis écrit du Client à cet égard, Nuaj collaborera pour y mettre fin et en corriger les effets.
Le Client peut prendre des mesures raisonnables et appropriées pour confirmer que Nuaj utilise les renseignements personnels d'une manière compatible avec les obligations du Client au titre de la loi applicable. La section 10 de la présente ETD — les renseignements que Nuaj met à disposition, le droit d'audit et ses conditions — en constitue le mécanisme et satisfait aux obligations d'évaluation et d'audit des lois de la Virginie, du Colorado, du Connecticut et du Texas.
Chaque sous-traitant ultérieur engagé par Nuaj est lié par un contrat écrit imposant des obligations non moins protectrices que la présente Annexe, comme l'exige la section 6. Le préavis de trente (30) jours, le droit d'opposition et la résiliation avec remboursement prévus à la section 6 bénéficient au Client au titre de la présente Annexe et satisfont aux exigences d'opposition aux sous-traitants ultérieurs des lois du Colorado et du Connecticut.
Nuaj assistera le Client dans le traitement des demandes de consommateurs visant à connaître, consulter, rectifier, supprimer ou obtenir une copie portable de leurs renseignements personnels, à s'opposer à leur vente ou à leur partage et à en limiter l'utilisation, comme le prévoit la section 7. Lorsqu'un consommateur s'adresse directement à Nuaj au sujet de renseignements personnels que Nuaj traite pour le Client, Nuaj le dirige vers le Client et informe celui-ci de la demande.
Lorsque le Client demande la suppression des renseignements personnels d'un consommateur, Nuaj les supprime et enjoint à ses sous-traitants ultérieurs d'en faire autant, sauf lorsque la loi en permet la conservation.
Lorsque Nuaj crée des données dépersonnalisées ou agrégées à partir de renseignements personnels, elle prend des mesures raisonnables pour qu'elles ne puissent être associées à un consommateur ou à un ménage, ne les conserve et ne les utilise que sous forme dépersonnalisée, ne tente pas de les réidentifier et impose les mêmes restrictions à tout destinataire.
La section 5 (sécurité, avec l'Annexe II) et la section 8 (notification d'atteinte dans les soixante-douze heures) s'appliquent aux renseignements personnels visés par la présente Annexe. Elles atteignent ou dépassent ce que les lois d'États américains exigent d'un prestataire de services ou d'un sous-traitant, et rien dans la présente Annexe ne les réduit.
La section 9 s'applique. À la résiliation, les renseignements personnels sont supprimés après la période d'exportation, sauf lorsque la loi en impose la conservation.
Elle ne fait pas de Nuaj une entreprise ou un responsable du traitement des renseignements personnels du Client; Nuaj n'a cette qualité qu'à l'égard de ses propres données de compte, de facturation et de sécurité, comme l'indique la section 1. Elle ne crée pas d'obligations pour Nuaj au titre d'une loi à laquelle le Client n'est pas assujetti. Et elle n'écarte pas les clauses RGPD du corps de la présente ETD pour un Client visé par les deux régimes — en cas de divergence, la règle la plus protectrice pour la personne concernée s'applique à la question en cause.
La présente ETD a été rédigée en langue anglaise, et la version anglaise est la seule version faisant autorité. Toute traduction est fournie à titre de commodité uniquement.