Addendum sur le traitement des données

Dernière mise à jour: 5 août 2026 · Version 3.0

1. Applicabilité et contexte juridique

Cet Addendum sur le traitement des données (« DPA ») est une partie obligatoire des Community Network Conditions de service et s'applique lorsqu'un utilisateur (« Contrôleur », « vous »), en tant qu'entrepreneur, organisation, propriétaire d'un compte professionnel ou organisateur d'une communauté/d'un événement sur la Plateforme, télécharge ou place de toute autre manière des données de personnes tierces sur la Plateforme. Le DPA est rédigé conformément à : la partie 3 de l'article 6 de la loi fédérale russe 152-FZ ; article 28 du Règlement (UE) 2016/679 (RGPD) ; UK-GDPR et loi sur la protection des données de 2018 ; règles d'accord de sous-traitance équivalentes dans d'autres juridictions. Une signature DPA bilatérale distincte n’est pas requise. L'acceptation du DPA est toute action impliquant le transfert de données de tiers vers la Plateforme.

2. Statuts des parties et objet de la mission

Responsable du traitement : l'utilisateur de la Plateforme, dans l'intérêt et sous la responsabilité duquel un traitement de données de tiers est effectué. Sous-traitant : Global Data Labs LLC (la « Société », « nous »), traitant des données personnelles de tiers exclusivement sur les instructions du Responsable du traitement et exclusivement dans la mesure nécessaire au fonctionnement de la Plateforme. Objet de la mission : fourniture par la Société des services d'infrastructure de la Plateforme, au cours desquels des moyens techniques effectuent des opérations sur les données personnelles téléchargées par le Responsable du traitement. Durée de l'engagement : à partir du moment où les données sont téléchargées et jusqu'à ce que les données soient supprimées par le Responsable du traitement ou la Société comme prévu par le DPA et la loi applicable.

3. Catégories de données et personnes concernées

Catégories de personnes concernées : employés du responsable du traitement ; les membres de la communauté gérés par le Contrôleur ; les personnes de contact des contreparties du Responsable du traitement ; les participants aux événements organisés par le Responsable du traitement ; invités. Catégories de données : identification (nom complet, nom d'utilisateur) ; contact (e-mail, téléphone, messageries) ; images (photos); postes, lieu de travail, rôle dans la communauté; technique (adresse IP, métadonnées de session). Le Responsable du traitement garantit qu'il ne télécharge pas sur la Plateforme des catégories particulières de données personnelles (biométrie, santé, données sur les mineurs, convictions politiques/religieuses, etc.) sans coordination écrite préalable avec la Société et sans respect d'exigences légales supplémentaires.

4. Traitements autorisés

Le Contrôleur ordonne, et la Société est en droit d'effectuer, les opérations suivantes dans la mesure nécessaire à la fourniture des services de la Plateforme : — la collecte ; — enregistrement; — la systématisation; — accumulation; - stockage; — mise à jour (modification, changement) ; — récupération; - utiliser; — transfert (mise à disposition, accès) — au sein des fonctionnalités de la plateforme et aux prestataires techniques (section 7) ; — dépersonnalisation; — blocage; — suppression; - destruction. Cette liste est exhaustive et correspond à la terminologie 152-FZ.

5. Finalités du traitement

Le traitement est effectué uniquement aux fins suivantes : — assurer le fonctionnement de la Plateforme pour le Contrôleur ; — fournir des capacités de communication technique, de gestion de communauté et de gestion d'événements ; — assurer la sécurité des informations de la Plateforme ; — des analyses agrégées sur les métriques d'utilisation ; — répondre aux demandes légitimes des autorités gouvernementales. La Société ne peut pas utiliser les données personnelles de tiers pour son propre marketing, sa formation à l'IA (sauf données publiques avec opt-out), sa vente ou son transfert à des annonceurs.

6. Obligations de l'entreprise (sous-traitant)

Confidentialité. Traiter les données de manière confidentielle ; lier les employés et les sous-traitants ayant accès aux données à la confidentialité. Mesures de sécurité. Appliquer les mesures techniques et organisationnelles conformément aux articles 18.1 et 19 du 152-FZ, article 32 du RGPD (liste détaillée — section 11 de la Politique de confidentialité). Localisation. Pour les données des citoyens russes, veiller à ce que l'enregistrement, la systématisation, l'accumulation, le stockage, la mise à jour et la récupération soient effectués à l'aide de bases de données situées dans la Fédération de Russie. Notification d'incidents. Immédiatement (au plus tard 24 heures) informer le contrôleur d'un incident en vertu de l'art 152-FZ. 21(3.1) ou RGPD art. 33. Aide. Fournir des documents confirmant la conformité légale sur demande écrite ; aider à répondre aux demandes en question, aux DPIA et aux consultations préalables avec les autorités de contrôle. Sous-traitants. Engagez des tiers uniquement dans le cadre d’obligations non moins strictes que celles du présent DPA. Suppression à la fin. À la fin des services ou à la demande du responsable du traitement, supprimer ou restituer toutes les données personnelles, à l'exception des copies obligatoirement conservées par la loi. Audit. Sur demande écrite raisonnable du Contrôleur, au plus une fois tous les 12 mois, fournir des rapports de conformité ou se soumettre à un audit aux frais du demandeur.

7. Sous-traitants

Liste actuelle des sous-traitants ultérieurs et de leurs catégories de services : — Hébergement : DigitalOcean (États-Unis/Russie, segmenté), AWS (États-Unis/UE — sauvegardes) ; — CDN/protection : Cloudflare (États-Unis) ; — E-mail : SendGrid / Mailgun (États-Unis) ; — Push : Firebase (Google) / Apple APN (États-Unis) ; — SMS : passerelles sous licence (RU/EU/US) ; — KYC : SumSub (Royaume-Uni/UE) ; — Paiements : Stripe / ЮKassa (US/EU/RU) ; — Analytics : Google Analytics (facultatif, États-Unis, avec consentement) ; — Modèles d'IA : OpenRouter / DeepSeek / OpenAI (US, pas de formation sur les requêtes). Les données des citoyens russes sont traitées par des sous-traitants ayant une infrastructure en Russie, conformément à la localisation. Lorsqu'elle engage un nouveau sous-traitant ultérieur, la Société informe les Responsables du traitement par e-mail et/ou bannière au moins 14 jours à l'avance ; pendant cette période, le responsable du traitement peut s'y opposer.

8. Virements transfrontaliers

Le transfert transfrontalier de données personnelles est effectué en vertu de l'article 12 du 152-FZ, chapitre V du RGPD, des règles équivalentes du RGPD britannique et des lois d'autres juridictions. Mécanismes applicables : — Décisions d'adéquation ; — UE-États-Unis Cadre de confidentialité des données (DPF) ; — Clauses contractuelles types (CCS) — Annexe au DPA sur demande ; — Addendum IDTA/IDTA au Royaume-Uni ; — Évaluation de l'impact des transferts (TIA) pour les juridictions non adéquates.

9. Obligations du responsable du traitement

Base légale. Avoir une base légale pour le traitement en vertu de la loi applicable pour chaque catégorie de données transférées à la Société. Consentements. Obtenir les consentements dûment exécutés des personnes concernées ou garantir une autre base légale. Informer les sujets. Remplir les obligations d'information envers les sujets (art. 18 du 152-FZ, art. 13-14 du RGPD). Ne téléchargez pas de données dont le traitement est interdit par la loi ou dépasse la portée nécessaire à la finalité déclarée. Indemnité. Rembourser la Société pour toutes les pertes, amendes et frais juridiques découlant de la violation par le Contrôleur de la loi applicable ou du présent DPA.

10. Responsabilité

Les parties sont responsables en vertu de la loi applicable en tenant compte des limitations des Conditions de Service (article 11). Le devoir principal de réponse aux personnes concernées incombe au responsable du traitement. Dès réception de la demande d'un sujet, la Société la transmet au Responsable du traitement dans un délai raisonnable et/ou fournit une assistance technique pour l'exercice des droits du sujet.

11. Durée et résiliation

Le DPA entre en vigueur dès l'acceptation des Conditions d'utilisation et le premier téléchargement de données tierces sur la Plateforme. Le DPA prend fin à la résiliation des Conditions d'utilisation ou à la demande de suppression des données du Contrôleur, selon la première éventualité. En cas de résiliation, la Société supprime ou anonymise les données dans les délais fixés par la Politique de Confidentialité (article 10), à l'exception des données obligatoirement conservées par la loi.

12. Divers

Priorité à la version russe (en cas de divergence avec les traductions). En cas de conflit entre le DPA et les Conditions d’utilisation, le DPA prévaut en ce qui concerne le traitement des données personnelles. Loi applicable, juridiction, arbitrage – conformément aux conditions d'utilisation.

13. Coordonnées

DPO / questions de traitement : confidentialité@communitynet.app / dpo@communitynet.app Questions juridiques : juridique@communitynet.app Plateforme : www.communitynet.ru (en russe) · www.communitynet.app (international) Entreprise : Global Data Labs LLC