avenant relatif au traitement des données
Date d'entrée en vigueur : 1er octobre 2026
Dernière mise à jour : 1er octobre 2026
La présente version française est fournie aux Clients et Utilisateurs du Québec. La version anglaise est publiée à https://faxb2b.com/legal/dpa. En cas de divergence, les règles de l'article 16.5 (Langue) s'appliquent.
1. À propos du présent Avenant
1.1 Parties. Le présent avenant relatif au traitement des données (l'« Avenant ») est conclu entre HELPERG LLC, société à responsabilité limitée du Wyoming, 30 N Gould St Ste N, Sheridan, WY 82801, USA (« HELPERG », « nous », « notre » ou « nos »), et le Client. Il fait partie des Conditions d'utilisation de faxB2B publiées à https://faxb2b.com/legal/fr/terms (les « Conditions »). Il s'applique automatiquement chaque fois que nous traitons des Renseignements personnels du Client, y compris pendant un Essai. Aucune signature distincte n'est requise.
1.2 Ce qu'il ne couvre pas. C'est notre Politique de confidentialité, publiée à https://faxb2b.com/legal/fr/privacy, et non le présent Avenant, qui couvre les renseignements personnels que nous traitons à nos propres fins, comme les renseignements de compte et de facturation.
2. Définitions
Les autres termes portant une majuscule, comme Contenu du Client, ont le sens que leur donnent les Conditions.
- « Renseignements personnels du Client » désigne les renseignements personnels contenus dans le Contenu du Client que nous traitons pour le compte du Client.
- « Lois sur la protection des données » désigne l'ensemble des lois sur la protection de la vie privée et des données qui s'appliquent à ce traitement, y compris le Règlement général sur la protection des données de l'UE (le « RGPD ») lorsqu'il s'applique à notre traitement, la California Consumer Privacy Act et ses règlements (la « CCPA ») et les autres lois des États américains sur la protection de la vie privée, la loi fédérale suisse sur la protection des données (la « LPD ») et les lois canadiennes sur la protection des renseignements personnels, dont la Loi sur la protection des renseignements personnels dans le secteur privé du Québec (la « Loi québécoise »).
- « Responsable du traitement » comprend une « business » au sens de la CCPA. « Sous-traitant » comprend un « service provider » ou un « contractor » au sens de la CCPA. « Personne concernée » comprend un « consumer ».
- « Atteinte aux renseignements personnels » désigne une atteinte à la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte ou l'altération de Renseignements personnels du Client que nous ou nos Sous-traitants ultérieurs traitons, ou l'acquisition, la communication ou l'accès non autorisés à ceux-ci.
- « Clauses suisses » a le sens qui lui est donné à l'article 13.4.
- « Sous-traitant ultérieur » désigne un tiers auquel nous faisons appel pour traiter des Renseignements personnels du Client. Nos employés, ainsi que les travailleurs autonomes qui travaillent pour nous sous notre supervision directe et sont liés par des conditions écrites au moins aussi protectrices que le présent Avenant, y compris en matière de confidentialité, ne sont pas des Sous-traitants ultérieurs; nous en demeurons responsables comme de nous-mêmes. Ne le sont pas non plus les opérateurs téléphoniques qui acheminent une télécopie au-delà de notre opérateur, que nous ne choisissons ni ne contrôlons.
3. Rôles et portée
3.1 Rôles. Le Client est le responsable du traitement des Renseignements personnels du Client, et HELPERG est son sous-traitant. Si le Client agit comme sous-traitant pour un autre responsable du traitement, nous sommes son sous-traitant ultérieur. Le Client confirme alors que ce responsable du traitement a autorisé ce traitement et nos Sous-traitants ultérieurs, et il transmet les instructions de ce responsable du traitement. Nous ne recevons d'instructions que du Client. L'Annexe 1 décrit le traitement.
3.2 Détails des télécopies. Le Client nous donne instruction d'utiliser les détails des télécopies, comme les numéros de télécopieur, le nombre de pages, les heures et le statut de livraison, pour facturer les Pages, assurer la sécurité du Service, prévenir la fraude et les télécopies indésirables, remplir les obligations légales qui nous incombent et produire des statistiques agrégées sur l'utilisation et le rendement du Service qui ne permettent d'identifier personne, que nous utilisons pour comprendre et améliorer le Service (Conditions, article 19.7; Politique de confidentialité, section 2). Ces utilisations font partie du Service, sont énumérées à l'Annexe 1, et le présent Avenant s'y applique. Nous ne tentons pas de réidentifier quiconque à partir de renseignements agrégés ou dépersonnalisés, et nous exigeons de tout destinataire qu'il ne tente pas de le faire. Nous ne faisons aucune autre utilisation des Renseignements personnels du Client : nous ne les vendons pas, ne les utilisons pas à des fins publicitaires, n'en tirons pas de profils de personnes et ne les utilisons pas pour entraîner des modèles d'intelligence artificielle.
4. Instructions
4.1 Instructions documentées. Nous traitons les Renseignements personnels du Client uniquement sur les instructions documentées du Client : (a) les Conditions, y compris le présent Avenant; (b) l'utilisation du Service par le Client, y compris ce que ses Utilisateurs téléversent, envoient, reçoivent, conservent, exportent et suppriment; et (c) les autres instructions que nous acceptons par écrit.
4.2 Exceptions. Si la loi exige un autre traitement, nous en informons d'abord le Client, sauf si la loi l'interdit. Si nous estimons qu'une instruction enfreint les Lois sur la protection des données, nous en informons le Client et pouvons suspendre le traitement visé jusqu'à ce que l'instruction soit confirmée ou modifiée.
4.3 Responsabilités du Client. Il incombe au Client de disposer d'un fondement juridique et de fournir les avis et d'obtenir les consentements qu'exigent les Lois sur la protection des données, y compris à l'égard des destinataires de télécopies, des expéditeurs de télécopies et des personnes nommées dans les documents; de donner des instructions licites et des numéros de télécopieur exacts; et de décider si le Service convient aux renseignements sensibles qu'il choisit de transmettre par télécopie (Conditions, article 10).
5. Confidentialité et accès
5.1 Personnel. Toute personne que nous autorisons à traiter des Renseignements personnels du Client est tenue à une obligation de confidentialité contractuelle ou légale et ne dispose que de l'accès nécessaire à ses fonctions.
5.2 Accès du personnel. Notre personnel n'ouvre les documents, les images de télécopies et le texte des pages couvertures que pour les raisons prévues à l'article 19.5 des Conditions, selon la procédure d'accès d'urgence (« bris de glace ») décrite à l'Annexe 2. Une télécopie reçue pendant la période de quarantaine d'un Numéro de télécopieur que le Client a libéré est traitée pour le Client de la manière décrite à l'article 7.5 des Conditions.
5.3 Communications. Nous ne communiquons des Renseignements personnels du Client à des tiers que : (a) lorsque la loi ou une procédure judiciaire valide l'exige; (b) avec le consentement du Client; (c) lorsque la loi le permet, à une autorité gouvernementale en cas d'urgence mettant en jeu un danger de mort ou de blessure physique grave (Conditions, article 12.6); ou (d) lorsque la loi le permet, les détails des télécopies visés à l'article 3.2, mais jamais le contenu d'une télécopie ou d'un document, à la personne qui s'est plainte d'une télécopie, à nos opérateurs, à notre fournisseur de services de paiement ou aux autorités, lorsque cela est nécessaire pour enquêter sur une utilisation abusive du Service ou y mettre fin (Conditions, article 12.2). Sauf si la loi l'interdit ou en cas d'urgence, nous informons le Client avant toute communication visée en (a). Nous ne communiquons que ce qui est exigé, et nous tenons un registre de chaque demande visée en (a). Pour les transferts couverts par les Clauses suisses, la clause 15 des Clauses suisses s'applique également, y compris l'avis aux personnes concernées lorsqu'elle l'exige.
6. Sécurité
6.1 Mesures. Nous maintenons les mesures techniques et organisationnelles décrites à l'Annexe 2, lesquelles sont conçues pour assurer un niveau de sécurité adapté au risque. Nous pouvons les mettre à jour, mais pas d'une manière qui réduit la protection globale.
6.2 Limites. Les télécopies transitent par le réseau téléphonique public, et ni ce réseau ni le courriel ne sont chiffrés de bout en bout. Nous ne détenons aucune certification de sécurité délivrée par un tiers, comme SOC 2 ou ISO 27001.
7. Sous-traitants ultérieurs
7.1 Autorisation. En acceptant les Conditions, le Client nous donne une autorisation générale de faire appel aux Sous-traitants ultérieurs énumérés à https://faxb2b.com/legal/subprocessors, ainsi qu'à ceux qui sont ajoutés conformément au présent article 7. La liste indique, pour chacun, sa finalité, les renseignements personnels en cause et le lieu où il les traite.
7.2 Contrats et responsabilité. Nous imposons à chaque Sous-traitant ultérieur, par contrat écrit, des obligations de protection des données au moins aussi protectrices que le présent Avenant pour le traitement qu'il effectue pour notre compte, dans la mesure où elles s'appliquent à son service (l'article 7.6 traite des registres propres à notre opérateur). Nous demeurons responsables envers le Client de l'exécution de chaque Sous-traitant ultérieur comme de notre propre exécution, sous réserve de l'article 15.
7.3 Avis. Au moins 30 jours avant qu'un nouveau Sous-traitant ultérieur commence à traiter des Renseignements personnels du Client, nous mettons à jour la liste et envoyons un courriel au propriétaire de chaque Organisation. Toute personne peut demander à recevoir ces avis en écrivant à info@faxb2b.com.
7.4 Opposition. Le Client peut s'opposer à un nouveau Sous-traitant ultérieur pour des motifs raisonnables liés à la protection des données en écrivant à info@faxb2b.com pendant la période d'avis. Nous examinerons des solutions de rechange de bonne foi. Si nous ne pouvons résoudre l'opposition avant que le Sous-traitant ultérieur commence à traiter les données du Client, le Client peut mettre fin à l'Abonnement ou à l'Essai visé par avis écrit, et nous rembourserons les frais payés d'avance pour la période inutilisée.
7.5 Remplacement urgent. Si nous devons remplacer un Sous-traitant ultérieur d'urgence, par exemple pour des raisons de sécurité ou parce qu'il cesse d'offrir son service, nous donnons un avis dès que cela est matériellement possible et, lorsque nous le pouvons, avant que le remplaçant commence le traitement. Le Client peut s'opposer conformément à l'article 7.4 dans les 30 jours suivant l'avis. Pour les Clients visés par les Clauses suisses ou par une loi qui exige la possibilité de s'opposer avant l'engagement, nous n'appliquons le présent article que dans la mesure permise par ces clauses ou cette loi et, autrement, nous suivons l'article 7.3.
7.6 Registres de l'opérateur. Pour transmettre les télécopies et fournir les Numéros de télécopieur, notre opérateur, Telnyx, reçoit les numéros de télécopieur, les heures et les données d'acheminement, et conserve et utilise certains de ces registres à titre de responsable du traitement indépendant, en vertu de sa propre politique de confidentialité, pour facturer, prévenir la fraude et les abus et se conformer au droit des télécommunications. Le Client nous donne instruction d'effectuer ces communications dans le cadre de l'envoi et de la réception de télécopies. L'article 7.2 s'applique aux autres traitements que Telnyx effectue pour notre compte.
8. Assistance
8.1 Demandes des personnes concernées. Si une personne concernée nous adresse une demande au sujet de Renseignements personnels du Client, nous transmettons la demande au Client sans retard injustifié, ou indiquons à la personne comment joindre le Client, et nous n'y répondons pas nous-mêmes, sauf si la loi l'exige. En plus des fonctions d'exportation et de suppression propres au Service, nous fournissons au Client une aide raisonnable, compte tenu de la nature du traitement, pour qu'il puisse répondre comme l'exigent les Lois sur la protection des données.
8.2 Sécurité, évaluations et consultations. Compte tenu des renseignements dont nous disposons, nous aidons le Client à respecter ses obligations en matière de sécurité, de notification des atteintes, d'évaluations d'impact (y compris en vertu de l'article 17 de la Loi québécoise) et de consultation des autorités, habituellement en fournissant le présent Avenant, la liste des Sous-traitants ultérieurs, notre page sur la sécurité à https://faxb2b.com/security (si cette page diffère de l'Annexe 2, l'Annexe 2 prévaut) et des réponses conformément à l'article 11.
8.3 Si nous ne pouvons plus nous conformer. Nous informons le Client dans un délai de cinq jours ouvrables si nous constatons que nous ne pouvons plus respecter nos obligations en vertu du présent Avenant ou des Lois sur la protection des données. Le Client peut alors, sur avis, prendre des mesures raisonnables et appropriées pour faire cesser et corriger tout traitement non autorisé, notamment en nous donnant instruction de le cesser ou de supprimer les données en cause, et il peut mettre fin à l'Abonnement ou à l'Essai visé par avis écrit, et nous rembourserons les frais payés d'avance pour la période inutilisée.
9. Atteintes aux renseignements personnels
9.1 Avis. Nous informons le Client de toute Atteinte aux renseignements personnels sans retard injustifié après en avoir pris connaissance, et dans tout délai plus court exigé par la loi, par courriel adressé au propriétaire de l'Organisation et à toute personne-ressource en matière de protection des renseignements personnels que le Client nous a indiquée par écrit.
9.2 Contenu. L'avis fournit les renseignements dont nous disposons raisonnablement, notamment, lorsqu'ils sont connus, ce qui s'est produit, les catégories et le nombre approximatif de personnes concernées et d'enregistrements en cause, les conséquences probables, les mesures prises ou proposées et la personne à joindre. Nous ajoutons des renseignements à mesure que nous en apprenons davantage.
9.3 Intervention. Nous prenons des mesures raisonnables pour enquêter sur l'atteinte, la contenir et en atténuer les effets, et nous donnons suite aux demandes raisonnables du Client. Le Client décide s'il y a lieu d'aviser les personnes concernées et les autorités, et il donne ces avis. Nous ne les donnons que si le Client le demande et que nous y consentons, ou si la loi l'exige. Notre avis ne constitue pas une reconnaissance de faute.
10. Suppression et restitution
10.1 Pendant l'Abonnement. Les Utilisateurs peuvent télécharger les télécopies, les accusés de livraison et les listes que leur rôle leur permet, les propriétaires et les administrateurs peuvent supprimer les télécopies reçues, et le propriétaire peut demander une exportation complète de l'Organisation (Conditions, article 19.6). Une partie du Contenu du Client est également supprimée automatiquement selon le calendrier prévu à la section 10 de la Politique de confidentialité, que les articles 6.4 et 19.6 des Conditions adoptent, y compris toute période de conservation des télécopies reçues fixée par un propriétaire ou un administrateur. En utilisant le Service, le Client nous donne instruction de suivre ce calendrier.
10.2 À la fin. Lorsqu'un Essai prend fin sans Abonnement payant, ou lorsqu'un Abonnement prend fin, les Utilisateurs peuvent toujours se connecter et télécharger le Contenu du Client, et le propriétaire peut demander une exportation complète, jusqu'à ce que nous procédions à la suppression de l'Organisation (Conditions, articles 14.2 et 24.5). Cet accès et cette exportation constituent la façon dont nous restituons les Renseignements personnels du Client. S'ils ne couvrent pas l'ensemble des Renseignements personnels du Client, ou si nous ne permettons pas la connexion en raison de la loi, de sanctions ou d'un manquement grave, nous restituons les données par un autre moyen sécuritaire sur demande écrite du propriétaire, sauf si la loi ou des sanctions l'interdisent. Le Client peut plutôt nous demander de supprimer les données. Nous ne procédons à la suppression de l'Organisation qu'à la demande du propriétaire ou, après en avoir avisé le propriétaire par courriel au moins 30 jours à l'avance, lorsque nous le décidons; la suppression est achevée 30 jours plus tard (Conditions, article 19.6).
10.3 Copies de sauvegarde et ce que nous conservons. Lorsque nous faisons des copies de sauvegarde, elles sont chiffrées, nous conservons chacune d'elles pendant au plus 30 jours et nous ne les utilisons que pour restaurer le Service. Après la suppression, nous conservons les dossiers de facturation et fiscaux, l'historique indiquant quelle Organisation a détenu chaque Numéro de télécopieur et le journal d'audit de l'Organisation, qui consigne les actions des Utilisateurs avec de brefs détails, sans date de suppression fixe (Politique de confidentialité, section 10). Lorsque les Clauses suisses ou la Loi québécoise s'appliquent, nous ne conservons les Renseignements personnels du Client que dans la mesure où elles le permettent. Nous continuons de protéger ce que nous conservons conformément au présent Avenant et ne l'utilisons qu'à cette fin. Sur demande écrite, nous attestons la suppression par écrit.
11. Information et audits
11.1 Information. Nous mettons à disposition les renseignements raisonnablement nécessaires pour démontrer notre conformité au présent Avenant. Une fois par période de 12 mois, ainsi qu'après une Atteinte aux renseignements personnels touchant le Client ou à la demande d'une autorité de protection des données, nous répondons par écrit, dans un délai raisonnable, à un questionnaire écrit raisonnable sur notre traitement des Renseignements personnels du Client.
11.2 Audits. Lorsque l'article 11.1 ne répond pas raisonnablement au besoin du Client de vérifier notre conformité, y compris lorsque les Clauses suisses, l'article 42-521 des Connecticut General Statutes ou l'article 18.3 de la Loi québécoise lui confèrent un droit d'audit, d'évaluation ou de vérification, nous permettons un audit raisonnable par le Client ou par un auditeur indépendant tenu à la confidentialité qui n'est pas notre concurrent, et nous y collaborons. L'audit exige un préavis écrit d'au moins 30 jours, sa portée et son calendrier étant convenus à l'avance, chaque partie agissant raisonnablement. Il se déroule à distance lorsque cela suffit, et sur place seulement lorsque ce n'est pas le cas. Il a lieu au plus une fois par période de 12 mois, sauf si une autorité en exige davantage, si une Atteinte aux renseignements personnels a touché le Client ou s'il existe des indications raisonnables que nous ne respectons pas le présent Avenant. Il ne doit pas donner accès aux données d'autres clients ni affaiblir la sécurité du Service, et le Client en assume les coûts, y compris nos coûts raisonnables, estimés à l'avance. Les audits des installations d'un Sous-traitant ultérieur suivent ses propres conditions d'audit. Les résultats d'audit constituent nos renseignements confidentiels, mais le Client peut les communiquer à ses conseillers, à son propre responsable du traitement et à toute autorité compétente.
12. Lois des États américains sur la protection de la vie privée
12.1 Portée. Le présent article 12 s'applique lorsque la CCPA, l'article 42-521 des Connecticut General Statutes ou une loi semblable d'un État américain s'applique aux Renseignements personnels du Client. En vertu de ces lois, nous sommes le fournisseur de services, l'entrepreneur ou le sous-traitant du Client.
12.2 Engagements. À l'égard des Renseignements personnels du Client :
- (a) le Client nous les communique uniquement aux fins commerciales limitées et précisées à l'Annexe 1, et nous ne les traitons qu'à ces fins ou dans la mesure où ces lois le permettent par ailleurs, par exemple pour détecter les incidents de sécurité, nous protéger contre la fraude ou les activités illégales, ou nous conformer à la loi;
- (b) nous ne les vendons ni ne les partageons, au sens que la CCPA donne à ces termes;
- (c) nous ne les conservons, ne les utilisons ni ne les communiquons à aucune autre fin, y compris une autre fin commerciale, ni en dehors de notre relation d'affaires directe avec le Client;
- (d) nous ne les combinons pas avec des renseignements personnels provenant d'autres sources, sauf dans la mesure où ces lois le permettent;
- (e) nous respectons les obligations que ces lois nous imposent et offrons le niveau de protection de la vie privée qu'elles exigent;
- (f) le Client peut prendre des mesures raisonnables et appropriées, y compris en vertu de l'article 11, pour s'assurer que nous les utilisons d'une manière compatible avec les obligations du Client en vertu de ces lois;
- (g) nous avisons le Client de la manière décrite à l'article 8.3 si nous ne pouvons plus respecter ces obligations, et le Client peut alors faire cesser et corriger toute utilisation non autorisée comme le permet cet article; et
- (h) le Client nous informe de toute demande de personne concernée à laquelle nous devons donner suite et nous fournit les renseignements dont nous avons besoin.
Les articles 5, 7, 10 et 11 contiennent les autres conditions qu'exigent ces lois.
12.3 Attestation. Nous attestons que nous comprenons les restrictions prévues au présent article 12 et que nous les respecterons.
13. Traitement et transferts internationaux
13.1 Lieux. Nos serveurs, notre base de données et nos fichiers stockés sont hébergés en Allemagne par Hetzner Online GmbH. HELPERG LLC est une société américaine, et notre personnel n'accède aux Renseignements personnels du Client qu'à partir de pays de l'Union européenne. Plusieurs Sous-traitants ultérieurs, dont Telnyx, les traitent aux États-Unis, et la liste des Sous-traitants ultérieurs indique le pays de chacun. Une télécopie envoyée à l'étranger parvient à son pays de destination par l'intermédiaire d'opérateurs téléphoniques. Le Client autorise ces transferts dans la mesure nécessaire à la fourniture du Service.
13.2 Accès gouvernemental. En tant que société américaine, HELPERG peut être tenue par le droit américain de communiquer des renseignements qu'elle contrôle, où qu'ils soient stockés. L'article 5.3 décrit la façon dont nous traitons de telles demandes. Sur demande, nous fournissons au Client les renseignements dont nous disposons raisonnablement pour son évaluation de l'incidence du transfert.
13.3 L'EEE et le Royaume-Uni. faxB2B n'est pas offert aux organisations ni aux Utilisateurs de l'Espace économique européen ou du Royaume-Uni (Conditions, article 3.5). Le présent Avenant ne comprend donc aucune clause contractuelle type pour les transferts depuis l'Espace économique européen ni aucun UK International Data Transfer Addendum. Nous ajouterons les conditions de transfert qu'exige la loi avant d'y offrir le Service.
13.4 Suisse. Lorsque la LPD s'applique à la communication de Renseignements personnels du Client que le Client nous fait, les clauses contractuelles types figurant à l'annexe de la décision d'exécution (UE) 2021/914 de la Commission européenne, adaptées comme suit (les « Clauses suisses »), sont intégrées par renvoi au présent Avenant. Le module 2 s'applique lorsque le Client est un responsable du traitement, et le module 3 lorsqu'il est un sous-traitant. Le Client est l'exportateur de données, et HELPERG est l'importateur de données.
- (a) Les renvois au règlement (UE) 2016/679 s'entendent de la LPD, et l'autorité de contrôle compétente est le Préposé fédéral à la protection des données et à la transparence (PFPDT).
- (b) Le terme « État membre » à la clause 18(c) n'empêche pas les personnes concernées en Suisse d'intenter une action au lieu de leur résidence habituelle.
- (c) La clause 7 et le libellé facultatif de la clause 11(a) ne s'appliquent pas.
- (d) L'option 2 de la clause 9(a) s'applique, avec le délai d'avis prévu à l'article 7.3.
- (e) Le droit suisse s'applique (clause 17), et les tribunaux suisses sont compétents (clause 18(b)).
- (f) L'Annexe 1 du présent Avenant constitue l'annexe I, l'Annexe 2 constitue l'annexe II, et la liste des Sous-traitants ultérieurs constitue l'annexe III.
L'acceptation des Conditions vaut signature des Clauses suisses.
13.5 Canada et Québec. Pour les Clients assujettis aux lois canadiennes sur la protection des renseignements personnels, le présent Avenant est le contrat au moyen duquel nous assurons un niveau de protection comparable. En vertu de la Loi québécoise, il constitue également l'entente écrite visant la communication de renseignements personnels à l'extérieur du Québec et à un prestataire de services (articles 17 et 18.3). Nous protégeons les renseignements au moyen des mesures prévues à l'Annexe 2, ne les utilisons que pour exécuter les Conditions et ne les conservons par la suite que dans la mesure permise par l'article 10. Nous avisons sans délai la personne responsable de la protection des renseignements personnels du Client de toute violation ou tentative de violation d'une obligation de confidentialité dont nous prenons connaissance, et nous permettons à cette personne de vérifier les exigences de confidentialité conformément à l'article 11. Si l'évaluation des facteurs relatifs à la vie privée du Client relève des risques, le Client peut nous transmettre les mesures dont il a besoin. Les mesures que nous acceptons par écrit font partie du présent Avenant. Si nous ne parvenons pas à nous entendre sur celles-ci dans un délai de 30 jours, le Client peut mettre fin à l'Abonnement visé par avis écrit, et nous rembourserons les frais payés d'avance pour la période inutilisée.
13.6 Autres pays. Si la loi applicable au Client exige des clauses types ou d'autres conditions de transfert que le présent Avenant ne comprend pas, le Client peut les demander à info@faxb2b.com, et nous collaborerons de bonne foi avec lui pour en convenir par écrit.
14. Renseignements sur la santé
Le présent Avenant n'est pas un contrat d'associé commercial (business associate agreement) au sens de la Health Insurance Portability and Accountability Act (HIPAA) des États-Unis. Le Client ne doit pas utiliser le Service pour des renseignements de santé protégés, à moins que les deux parties n'aient signé un tel contrat, que nous n'offrons pas actuellement (Conditions, article 10.1).
15. Responsabilité
La responsabilité de chaque partie découlant du présent Avenant ou s'y rapportant est assujettie aux exclusions et limites prévues à l'article 26 des Conditions (« Limitation de responsabilité ») et s'impute sur le même plafond, sauf que rien dans le présent Avenant ou les Conditions ne limite ni n'exclut (a) la responsabilité de l'une ou l'autre partie en vertu de la clause 12 des Clauses suisses, ni (b) la responsabilité envers les personnes concernées.
16. Dispositions générales
16.1 Ordre de préséance. À l'égard des Renseignements personnels du Client, le présent Avenant prévaut sur le reste des Conditions, sous réserve de l'article 15. Les Clauses suisses prévalent sur les deux pour les transferts qu'elles couvrent. Un contrat d'associé commercial signé par les deux parties prévaut pour les renseignements de santé protégés.
16.2 Durée et modifications. Le présent Avenant s'applique aussi longtemps que nous traitons des Renseignements personnels du Client, y compris après la fin des Conditions. Nous le modifions de la manière dont l'article 30.1 des Conditions permet de modifier les Conditions, avec un préavis d'au moins 30 jours pour les modifications importantes. Nous ne le modifierons pas de façon à réduire la protection des Renseignements personnels du Client, sauf si la loi, un organisme de réglementation ou un tribunal l'exige.
16.3 Droit applicable et différends. L'article 29 des Conditions (droit applicable et différends) s'applique au présent Avenant, sauf lorsque les Clauses suisses exigent autre chose.
16.4 Coordonnées. Écrivez à notre responsable de la protection des renseignements personnels à info@faxb2b.com, ou par la poste à l'adresse indiquée à l'article 1.1.
16.5 Langue. Le présent Avenant et la liste des Sous-traitants ultérieurs sont rédigés en anglais. Une version française du présent Avenant est disponible à https://faxb2b.com/legal/fr/dpa. En cas de divergence entre une traduction et la version anglaise, la version anglaise prévaut, dans la mesure permise par la loi.
Annexe 1 : Détails du traitement
| Élément | Détails |
|---|---|
| Parties | Exportateur de données : le Client (responsable du traitement, ou sous-traitant pour un autre responsable du traitement), avec les coordonnées figurant dans son compte. Importateur de données : HELPERG LLC (sous-traitant, ou sous-traitant ultérieur), à l'adresse indiquée à l'article 1.1; personne-ressource : responsable de la protection des renseignements personnels, info@faxb2b.com |
| Objet et durée | Notre fourniture du Service en vertu des Conditions, pendant leur durée et par la suite jusqu'à la suppression prévue à l'article 10 |
| Fréquence du transfert | Continue, aussi longtemps que le Client utilise le Service |
| Nature du traitement | Stockage, chiffrement, détection de logiciels malveillants, conversion, affichage et modification de fichiers; envoi et réception de télécopies par l'intermédiaire de notre opérateur; exportation; suppression; accès du personnel en vertu de l'article 5.2 |
| Fins commerciales | Fourniture du Service décrit dans les Conditions : envoi et réception de télécopies, Numéros de télécopieur, stockage de documents, de télécopies, de pages couvertures, de contacts, de notes et d'accusés de livraison, boîte de réception d'équipe et outils de documents; soutien demandé par le Client ou ses Utilisateurs; utilisations prévues à l'article 3.2 : facturation des Pages, sécurité, prévention de la fraude et des télécopies indésirables, obligations légales qui nous incombent et statistiques agrégées qui ne permettent d'identifier personne |
| Personnes concernées | Utilisateurs; destinataires et expéditeurs de télécopies, et leur personnel; personnes nommées ou représentées dans les documents, les télécopies et les pages couvertures; personnes figurant dans les contacts du Client |
| Renseignements personnels | Tout ce que le Client inclut dans les documents et les télécopies, comme des noms, des coordonnées, des signatures et des numéros d'identification; numéros de télécopieur des destinataires et des expéditeurs et Numéro de télécopieur de réception; dates, heures, nombre de pages, statut et chronologie de livraison; accusés de livraison; texte des pages couvertures; contacts; notes, attributions et statuts de la boîte de réception; noms ou adresses courriel des Utilisateurs ayant effectué une action sur un élément |
| Catégories particulières et renseignements sensibles | Le Service n'est pas conçu pour ceux-ci, mais ils peuvent s'y trouver parce que le Client choisit ce qu'il transmet par télécopie, par exemple des renseignements sur la santé, des pièces d'identité gouvernementales, des comptes financiers ou des affaires criminelles. Mesures de protection : les mesures prévues à l'Annexe 2; les limites que prévoient les Conditions à l'égard des renseignements de santé protégés et des Données restreintes (Conditions, article 10) |
| Conservation | Article 10 du présent Avenant et section 10 de la Politique de confidentialité |
| Sous-traitants ultérieurs | Selon la liste publiée à https://faxb2b.com/legal/subprocessors |
| Autorité de contrôle (Clauses suisses seulement) | PFPDT |
| Signature et date | L'acceptation par le Client des Conditions, qui comprennent le présent Avenant, à la date de cette acceptation (Conditions, article 1.3) |
Annexe 2 : Mesures de sécurité
Ces mesures décrivent la façon dont le Service est conçu. Aucun tiers ne les a certifiées.
- Connexion. Connexion sans mot de passe au moyen de codes à usage unique envoyés par courriel, stockés uniquement sous forme hachée, valides pendant 10 minutes, avec un nombre limité de tentatives et des limites de débit par adresse IP. L'authentification à deux facteurs au moyen d'une application d'authentification (TOTP) est obligatoire pour chaque Utilisateur avant l'ouverture d'un espace de travail; les secrets sont stockés chiffrés et les codes ne peuvent pas être réutilisés. Les actions sensibles, comme la modification des rôles, la demande de suppression d'un compte et le téléchargement d'une exportation, exigent une nouvelle vérification à deux facteurs.
- Sessions et rôles. Seule une empreinte (hachage) de chaque identifiant de session est stockée. Les sessions prennent fin après 120 minutes d'inactivité et au plus 12 heures après la connexion, et les Utilisateurs peuvent se déconnecter de l'un ou de l'ensemble de leurs appareils. Les rôles de propriétaire, d'administrateur et de membre limitent ce que chaque Utilisateur peut faire.
- Chiffrement. TLS (HTTPS) avec HSTS. Les documents et fichiers de télécopie stockés sont chiffrés au repos avec AES-256-GCM, au moyen d'une clé distincte dérivée pour chaque Organisation. Les secrets d'authentification sont aussi stockés chiffrés et, lorsque nous faisons des copies de sauvegarde, elles sont chiffrées. Le reste du contenu de la base de données est protégé par les contrôles d'accès décrits dans la présente Annexe.
- Isolement. La sécurité au niveau des lignes est appliquée à chaque table contenant des données d'une Organisation, et le rôle de base de données de l'application ne peut pas la contourner. Les autorisations de base de données suivent le principe du moindre privilège, et les journaux d'audit et le registre des Pages sont en ajout seulement.
- Fichiers. Les fichiers téléversés sont mis en quarantaine, vérifiés quant à leur type réel et analysés pour détecter les logiciels malveillants sur nos propres serveurs, et les télécopies reçues sont également analysées. L'analyse échoue en mode fermé : si l'analyseur n'est pas disponible, aucun fichier n'est converti, affiché ou envoyé sans avoir été analysé; un fichier téléversé est retenu jusqu'à ce que l'Utilisateur réessaie, et une télécopie reçue est conservée chiffrée et analysée lorsque l'analyseur est de nouveau disponible. La conversion s'effectue dans un environnement isolé (bac à sable) sans accès au réseau ni accès aux secrets ou aux fichiers stockés; si cet environnement isolé n'est pas disponible, les fichiers ne sont pas convertis. Les fichiers de télécopies reçues sont téléchargés uniquement par HTTPS à partir des hôtes approuvés de notre opérateur.
- Fournisseurs et application. Notre opérateur récupère les fichiers des télécopies sortantes au moyen de liens signés et temporaires, et nous vérifions les signatures des messages provenant de notre opérateur et de notre fournisseur de services de paiement. L'application utilise une protection contre la falsification de requête intersite, une politique de sécurité du contenu (Content Security Policy) stricte et des limites de débit, y compris une limite horaire de télécopies par Organisation. Les serveurs de production refusent de démarrer avec une configuration qui désactive HTTPS, l'analyseur de logiciels malveillants ou l'environnement isolé.
- Accès du personnel. Le personnel utilise une console distincte réservée au personnel, avec authentification à deux facteurs obligatoire et une fermeture de session après 30 minutes d'inactivité. Chaque action du personnel est consignée dans un journal d'audit du personnel conservé pendant 730 jours. Le personnel de soutien ne voit que les métadonnées. Le personnel ne peut ouvrir les documents, les images de télécopies et le texte des pages couvertures qu'au moyen d'un accès d'urgence temporaire (« bris de glace »), que seuls le personnel des opérations et quelques membres du personnel de niveau supérieur peuvent ouvrir, après une nouvelle vérification à deux facteurs et avec un motif consigné. Cet accès dure 30 minutes, ne fonctionne que pour le membre du personnel qui l'a ouvert, et chaque document ouvert est journalisé. Chaque ouverture est affichée dans le journal d'audit de l'Organisation, et le propriétaire en est avisé par courriel et dans le Service, sauf s'il a désactivé ces avis. Le personnel prépare les exportations que demande le Client et livre les télécopies reçues pendant la quarantaine d'un numéro, sans en ouvrir le contenu.
- Journalisation et incidents. Le journal d'audit de chaque Organisation consigne les connexions, les modifications de rôle et d'autres actions sensibles à l'intention de ses propriétaires et administrateurs. Les journaux applicatifs sont conçus pour exclure les codes de connexion, les jetons, les numéros de téléphone et de télécopieur, les adresses courriel et les liens vers les documents. Des alertes automatisées signalent à notre personnel des opérations des problèmes comme une proportion élevée de télécopies échouées ou un analyseur arrêté, et un envoi possiblement en double est retenu pour examen manuel.
