• About Nashua® B.V.
  • Contact
  • Digital Transformation
  • Enterprise Architecture
  • Information Technology
  • Nashua 360 Enterprise
Menu
Nashua® B.V.

Main menu

Skip to primary content
Skip to secondary content
  • Digital
    Transformation
  • Enterprise
    Architecture
  • Information
    Technology
  • Nashua 360
    Enterprise

Data Processing Agreement

Last updated: 29 July 2026

Le présent Accord de traitement des données (le DPA) fait partie intégrante du contrat conclu entre le client (le Responsable du traitement) et Nashua B.V. et Nashua Cloud B.V. (ensemble Nashua, nous ou notre), sociétés à responsabilité limitée constituées selon le droit des Pays-Bas, dont le siège social est situé Lichttoren 32, 5611 BJ Eindhoven, Pays-Bas, immatriculées auprès de la Chambre de commerce néerlandaise (Kamer van Koophandel) sous le numéro [KvK number] et sous le numéro de TVA [BTW number] (le Sous-traitant), et s'applique dès lors que Nashua traite des Données à caractère personnel pour le compte du Responsable du traitement, y compris au moyen de la Nashua 360 Enterprise Platform et de nos services managés. Il donne effet à l'article 28 du Règlement général sur la protection des données (UE) 2016/679 (GDPR). Les termes employés ici ont le sens qui leur est donné dans le GDPR.

1. Objet et rôles

Le Sous-traitant traite les Données à caractère personnel uniquement afin de fournir les services convenus au Responsable du traitement. À l'égard de ces Données à caractère personnel, le Responsable du traitement est le responsable du traitement et Nashua est le sous-traitant. Chaque partie respecte ses propres obligations en vertu du droit applicable en matière de protection des données. Les détails du traitement, les catégories de personnes concernées et les types de Données à caractère personnel sont précisés à l'Annexe A.

2. Traitement sur instructions documentées

Le Sous-traitant traite les Données à caractère personnel uniquement sur les instructions documentées du Responsable du traitement, y compris le contrat et le présent DPA, et dans la mesure nécessaire à la fourniture des services, sauf obligation de traitement imposée par le droit de l'Union ou d'un État membre, auquel cas il en informe préalablement le Responsable du traitement, à moins que ce droit ne l'interdise. Le Sous-traitant informe le Responsable du traitement si, à son avis, une instruction constitue une violation du droit relatif à la protection des données.

3. Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les Données à caractère personnel soient soumises à une obligation appropriée de confidentialité et ne traitent les données que conformément aux instructions. L'accès est limité au personnel qui en a besoin pour fournir les services.

4. Sécurité du traitement

Le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du GDPR. Ces mesures sont décrites à l'Annexe B et reflètent un programme de sécurité de l'information aligné sur ISO/IEC 27001 et les Trust Services Criteria SOC 2, et tiennent compte des obligations du Sous-traitant au titre de DORA et de NIS2, telles que transposées en droit néerlandais. Le Sous-traitant peut actualiser ces mesures à condition que le niveau de protection ne soit pas réduit.

5. Sous-traitants ultérieurs

Le Responsable du traitement donne au Sous-traitant une autorisation générale de recourir à des sous-traitants ultérieurs pour fournir les services, y compris les fournisseurs d'hébergement et d'infrastructure énumérés à l'Annexe C. Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA, et demeure pleinement responsable envers le Responsable du traitement de l'exécution par chaque sous-traitant ultérieur. Le Sous-traitant informe le Responsable du traitement de tout changement prévu concernant les sous-traitants ultérieurs, en laissant au Responsable du traitement une possibilité raisonnable de s'y opposer pour des motifs raisonnables liés à la protection des données.

6. Transferts internationaux

Le Sous-traitant ne transfère pas de Données à caractère personnel en dehors de l'Espace économique européen sans décision d'adéquation ou garanties appropriées au titre du chapitre V du GDPR, en particulier les Clauses contractuelles types de la Commission européenne assorties, le cas échéant, de toute mesure supplémentaire requise. Par défaut, les Données à caractère personnel sont hébergées aux Pays-Bas et au sein de l'EEE.

7. Assistance au Responsable du traitement

Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes des personnes concernées exerçant leurs droits, et aide le Responsable du traitement à garantir le respect de ses obligations au titre des articles 32 à 36 du GDPR, y compris en matière de sécurité, de notification des violations, d'analyses d'impact relatives à la protection des données et de consultation préalable, compte tenu des informations à la disposition du Sous-traitant.

8. Notification des violations de données à caractère personnel

Le Sous-traitant notifie au Responsable du traitement, sans retard injustifié après en avoir pris connaissance, toute violation de données à caractère personnel affectant les Données à caractère personnel du Responsable du traitement, et fournit les informations dont le Responsable du traitement a raisonnablement besoin pour satisfaire à ses propres obligations de notification aux autorités de contrôle et aux personnes concernées. Le Sous-traitant documente les violations ainsi que les mesures correctives prises.

9. Restitution et suppression

À la cessation des services, et au choix du Responsable du traitement, le Sous-traitant supprime ou restitue l'ensemble des Données à caractère personnel et supprime les copies existantes, sauf si le droit de l'Union ou d'un État membre en impose la conservation. Sur demande, le Sous-traitant confirme par écrit qu'il l'a fait.

10. Audits et inspections

Le Sous-traitant met à la disposition du Responsable du traitement les informations nécessaires pour démontrer le respect de l'article 28 du GDPR, et autorise la réalisation d'audits, y compris des inspections, menés par le Responsable du traitement ou par un auditeur qu'il mandate, et y contribue. Le Sous-traitant peut satisfaire aux demandes d'audit en fournissant des certifications et attestations à jour, telles qu'un certificat ISO/IEC 27001 ou un rapport SOC 2, et les audits sont réalisés moyennant un préavis raisonnable, pendant les heures ouvrables, dans le respect de la confidentialité et sans perturbation déraisonnable des activités du Sous-traitant.

11. Responsabilité

La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations de responsabilité convenues dans le contrat principal, dans la mesure permise par les dispositions impératives de la loi. Aucune disposition du présent DPA ne limite les droits d'une personne concernée au titre du GDPR ni la responsabilité de l'une ou l'autre partie envers une autorité de contrôle.

12. Durée et droit applicable

Le présent DPA prend effet en même temps que le contrat et reste en vigueur aussi longtemps que le Sous-traitant traite des Données à caractère personnel pour le compte du Responsable du traitement. Il est régi par le droit des Pays-Bas, et les litiges relèvent de la compétence convenue dans le contrat principal. En cas de conflit entre le présent DPA et le contrat principal sur des questions de protection des données, le présent DPA prévaut.

Annexe A : Détails du traitement

Objet et durée : la fourniture des services convenus pour la durée du contrat. Nature et finalité : hébergement, stockage, traitement, analyse, support et exploitation de la Nashua 360 Enterprise Platform et des services connexes, selon les instructions du Responsable du traitement. Catégories de personnes concernées : telles que déterminées par le Responsable du traitement, pouvant inclure les employés, clients, fournisseurs et contacts du Responsable du traitement. Types de Données à caractère personnel : tels que déterminés par le Responsable du traitement dans le cadre de son utilisation des services, pouvant inclure des données d'identité, de contact, contractuelles, financières, professionnelles et transactionnelles. Le Responsable du traitement ne donne pas d'instruction de traiter des catégories particulières de Données à caractère personnel, sauf accord exprès et sous réserve de mesures supplémentaires appropriées.

Annexe B : Mesures techniques et organisationnelles

Le Sous-traitant maintient des mesures adaptées au risque, notamment : un système de management de la sécurité de l'information aligné sur ISO/IEC 27001 et les Trust Services Criteria SOC 2 ; un contrôle d'accès fondé sur les rôles et le principe du moindre privilège avec authentification multifacteur ; le chiffrement des Données à caractère personnel en transit et au repos ; la segmentation du réseau et des contrôles de périmètre ; la journalisation, la surveillance et l'alerte centralisées ; un développement logiciel sécurisé, la revue de code et la gestion des changements ; la gestion des vulnérabilités et les tests d'intrusion ; les sauvegardes et une reprise après sinistre testée, alignées sur les objectifs de reprise convenus ; la gestion des risques liés aux fournisseurs et aux sous-traitants ultérieurs ; la continuité d'activité et la résilience opérationnelle conformément à DORA ; la vérification du personnel, les obligations de confidentialité et les formations de sensibilisation à la sécurité ; ainsi qu'un processus documenté de gestion des incidents et de notification des violations. Les mesures détaillées en vigueur sont mises à la disposition du Responsable du traitement sur demande.

Annexe C : Sous-traitants ultérieurs

Le Sous-traitant recourt à un ensemble limité de sous-traitants ultérieurs pour fournir les services, principalement pour l'hébergement et l'infrastructure aux Pays-Bas et au sein de l'EEE, ainsi que pour les outils de communication et de support. Une liste à jour des sous-traitants ultérieurs, précisant leur rôle et leur localisation, est mise à la disposition du Responsable du traitement sur demande, et le Sous-traitant notifie au Responsable du traitement tout ajout ou remplacement prévu conformément à la clause 5.

Nashua® B.V.
Nashua® B.V.
Nashua® Cloud B.V.
Lichttoren 32
5611 BJ Eindhoven
The Netherlands

info@nashua.nl
+31 (0)40­ - 304­ 1468
Terms & Conditions|Privacy Policy
Nashua® is a registered trademark of RM.
Copyright © 1999-2026 Nashua® B.V. & Nashua® Cloud B.V.