Addenda relatif au traitement des données
Dernière mise à jour : 11 septembre 2025
Le présent Addenda relatif au traitement des données, y compris ses annexes (collectivement, le « DPA »), est intégré à chaque accord entre Tanium et ses clients et partenaires pour la fourniture des Services Tanium (le « Contrat »). Sauf définition spécifique dans le présent ATD, les termes commençant par une majuscule utilisés dans le présent ATD auront la signification indiquée dans le Contrat.
1. Définitions.
a) « CCPA » désigne la loi californienne sur la protection de la vie privée des consommateurs, Cal. Civ. Code § 1798,100 et suivants, tel que modifié par la loi californienne sur les droits à la vie privée et ses réglementations d’application.
b) « Données à caractère personnel du Client » désigne toutes les Données à caractère personnel que Tanium traite en tant que Sous-traitant dans le cadre de la fourniture et de l’utilisation par le Client des Services Tanium.
c) « Client » désigne le client ou partenaire qui est partie au Contrat.
d) « Lois sur la protection des données » désigne toutes les lois sur la protection des données et de la vie privée applicables au traitement des données à caractère personnel en vertu du Contrat, y compris, le cas échéant, les lois européennes sur la protection des données et la CCPA.
e) « Responsable du traitement » désigne une entité qui détermine les finalités et les moyens du Traitement des Données à caractère personnel.
f) « Sous-traitant » désigne une entité qui Traite des Données à caractère personnel pour le compte d’un Responsable du traitement, y compris, le cas échéant, tout « prestataire de services » tel que ce terme est défini par la CCPA.
g) « Lois européennes sur la protection des données » désigne : (i) le Règlement 2016/679 du Parlement européen et du Conseil sur la protection des personnes physiques à l’égard du traitement des données à caractère personnel et sur la libre circulation de ces données (Règlement général sur la protection des données) (le « RGPD de l’UE ») ; (ii) la directive européenne sur la protection de la vie privée électronique (directive 2002/58/CE) ; (iii) le RGPD de l’UE tel qu’enregistré dans la loi du Royaume-Uni en vertu de la section 3 de la Loi 2018 de l’Union européenne (retrait) du Royaume-Uni (le « RGPD du Royaume-Uni ») ; (iv) la loi fédérale suisse sur la protection des données 19 June 1992 (la « loi suisse sur la protection des données ») ; et (v) toutes les lois nationales applicables en matière de protection des données, conformément à ou qui s’appliquent en conjonction avec l’un des éléments suivants : (i) à (iv) ; dans chaque cas, tel que modifié ou remplacé de temps à autre.
h) « Données personnelles » désigne toute information relative à une personne physique identifiée ou identifiable.
i) « Traitement » désigne toute opération ou ensemble d’opérations qui est effectué sur des Données à caractère personnel ou sur des ensembles de Données à caractère personnel, que ce soit ou non par des moyens automatisés, tels que la collecte, l’enregistrement, l’organisation, la structuration, le stockage, l’adaptation ou la modification, la récupération, la consultation, l’utilisation, la divulgation par transmission, la diffusion ou autrement la mise à disposition, l’alignement ou la combinaison, la restriction, l’effacement ou la destruction, et « Traiter », « Processus » et « Traité » seront interprétés en conséquence.
j) « Transfert restreint » désigne : (i) lorsque le RGPD de l’UE s’applique, un transfert de Données à caractère personnel de l’Espace économique européen vers un pays en dehors de l’Espace économique européen qui n’est pas soumis à une détermination d’adéquation par la Commission européenne ; (ii) lorsque le RGPD britannique s’applique, un transfert de Données à caractère personnel du Royaume-Uni vers tout autre pays qui n’est pas basé sur les réglementations d’adéquation en vertu de la Section 17A de la Loi britannique sur la protection des données 2018 ; et (iii) lorsque la loi suisse sur la protection des données s’applique, un transfert de Données à caractère personnel de la Suisse vers tout autre pays qui n’a pas été déterminé comme fournissant une protection adéquate des données par le Commissaire fédéral à la protection des données et à l’information ou toute autre autorité suisse compétente.
k) « Incident de sécurité » désigne une violation de la sécurité entraînant la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès accidentel ou illégal aux Données personnelles du Client.
l) « Clauses contractuelles types » désigne les clauses contractuelles du Module deux (responsable du traitement au sous-traitant) annexées à la Décision d’exécution 2021/914 de la Commission européenne 4 June 2021 sur les clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers conformément au Règlement (UE) 2016/679 du Parlement européen et du Conseil sous la forme énoncée à la Section 6,1 du présent ATD.
m) « Sous-traitant ultérieur » désigne tout Sous-traitant engagé par Tanium pour l’aider à remplir ses obligations en ce qui concerne la fourniture des Services Tanium conformément au Contrat. Les Sous-traitants ultérieurs peuvent inclure des tiers ou des Affiliés de Tanium.
n) « Tanium » désigne les entités Tanium qui sont parties au Contrat.
o) « Tanium Services » désigne les logiciels fournis en tant que service hébergé par Tanium ainsi que tous les Services d’assistance pour les produits logiciels Tanium.
p) « Addenda britannique » désigne l’Addendum international de transfert de données aux Clauses contractuelles types de la Commission européenne (version B1,0) publié par le Bureau du commissaire à l’information britannique le 21 mars 2022.
2. Portée du présent ATD. Le présent ATD s’applique lorsque et uniquement dans la mesure où Tanium traite les Données à caractère personnel du Client.
3. Relation des Parties. En ce qui concerne Tanium et le Client, le Client est le Responsable du traitement des Données personnelles du Client. Tanium traitera les Données à caractère personnel du Client uniquement aux fins décrites dans le présent ATD et le Contrat et uniquement conformément aux instructions légales documentées du Client. Les parties conviennent que le présent ATD et le Contrat énoncent les instructions complètes et finales du Client à Tanium en ce qui concerne le Traitement des Données à caractère personnel du Client et tout Traitement en dehors du champ d’application de ces instructions nécessitera le consentement écrit préalable du Client.
4. Traitement des données personnelles par le client. Le Client convient que (i) il se conformera à ses obligations en vertu des Lois sur la protection des données concernant son Traitement des Données à caractère personnel et toutes les instructions de Traitement qu’il émet à Tanium ; et (ii) il a fourni un avis et obtenu (ou obtiendra) tous les consentements et droits nécessaires en vertu des Lois sur la protection des données pour que Tanium traite les Données à caractère personnel du Client et fournisse les Services Tanium conformément au Contrat et au présent ATD.
5. Détails du traitement. Les détails du Traitement des Données à caractère personnel du Client sont énoncés dans l’Annexe 1 au présent ATD.
6. Transferts de données.
6,1. Lorsque le transfert des Données à caractère personnel du Client est un Transfert restreint effectué à partir de l’Espace économique européen, les Clauses contractuelles types sont intégrées au présent ATD et s’appliquent au transfert comme suit :
a) Clause 7 (Clause d’accueil) – ne s’applique pas.
b) La Clause 9 (Utilisation de sous-traitants ultérieurs) – Option 2 (Autorisation écrite générale) s’appliquera, et la période est spécifiée dans la Section 9 du présent ATD.
c) Clause 11 (Redress) – la formulation facultative ne s’applique pas.
d) Clause 17 (Droit applicable) – L’option 1 s’appliquera et le droit applicable sera : (a) les lois du pays spécifié dans l’Accord si l’Accord est régi par les lois d’un État membre de l’UE ; ou (b) les lois des Pays-Bas si l’Accord est régi par les lois d’un État non membre de l’UE.
e) Clause 18 (Choix du forum et de la juridiction) – le choix applicable du forum et de la juridiction sera : (a) les tribunaux du pays spécifié dans l’Accord si l’Accord est régi par les lois d’un État membre de l’UE ; ou (b) les tribunaux des Pays-Bas si l’Accord est régi par les lois d’un État non membre de l’UE.
f) Les détails des Annexes I et II des Clauses contractuelles types sont énoncés dans l’Annexe 1 au présent ATD.
6,2. Lorsque le transfert des Données à caractère personnel du Client est un Transfert restreint effectué depuis le Royaume-Uni, l’Addendum britannique est intégré au présent ATD et s’applique au transfert. Les tableaux 1, 2 et 3 de l’Addendum britannique sont remplis avec les informations de la section 6,1 ci-dessus et de l’annexe 1 au présent ATD, et le tableau 4 de la partie 1 de l’Addendum britannique est rempli en sélectionnant « Importateur ».
6,3. Lorsque le transfert des Données à caractère personnel du Client est un Transfert restreint effectué depuis la Suisse, les Clauses contractuelles types sont intégrées au présent ATD et s’appliquent au transfert tel que modifié à la Section 6,1 ci-dessus, sauf que :
a) Les références à la « Réglementation (UE) 2016/679” sont interprétées comme des références à la Loi suisse sur la protection des données.
b) Les références aux articles spécifiques de la « Réglementation (UE) 2016/679” sont remplacées par l’article ou la section équivalent de la Loi suisse sur la protection des données.
c) « Union » et « État membre » sont remplacés par « Suisse ».
d) Les références à l’« autorité de contrôle compétente » et aux « tribunaux compétents » sont remplacées par le « Commissaire fédéral suisse à l’information sur la protection des données » et les « tribunaux applicables de Suisse ».
e) La Clause 13(a) et la Partie C de l’Annexe I ne sont pas utilisées et l’« autorité de contrôle compétente » est le Commissaire fédéral suisse à la protection des données.
f) Dans la Clause 17, les Clauses contractuelles types sont régies par les lois suisses.
g) Dans la Clause 18, les litiges seront résolus devant les tribunaux compétents de Suisse.
6,4. Lorsque les Clauses contractuelles types s’appliquent :
a) Le Client exercera ses droits d’audit en vertu des Clauses contractuelles types telles qu’énoncées à la Section 14 du présent ATD.
b) Avant de commencer un Transfert restreint à un Sous-traitant ultérieur, Tanium conclura un accord avec un Sous-traitant ultérieur contenant les Clauses contractuelles types Module trois (sous-traitant à sous-traitant), ou autrement, Tanium déterminera que le Sous-traitant ultérieur disposera de garanties appropriées conformément aux Articles 46 ou 47 du RGPD de l’UE et/ou du RGPD du Royaume-Uni (le cas échéant) concernant le traitement du Sous-traitant ultérieur.
c) En cas de conflit entre le présent ATD et les Clauses contractuelles types, les Clauses contractuelles types prévaudront.
7. Confidentialité du traitement. Tanium veillera à ce que toute personne qu’elle autorise à traiter les Données personnelles du Client protège les Données personnelles du Client conformément aux obligations de confidentialité de Tanium en vertu du Contrat.
8. Sécurité.
8,1. Responsabilités de Tanium. Tanium mettra en œuvre des mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité approprié au risque, tel que décrit dans les mesures de sécurité disponibles à l’adresse https://help.tanium.com/bundle/ug_cloud_cloud/page/cloud/trust_compliance.html, afin de protéger les données personnelles du client contre un incident de sécurité. Tanium peut examiner et mettre à jour les mesures de sécurité de temps à autre, à condition que ces mises à jour ne réduisent pas significativement la confidentialité ou la sécurité globale des Données personnelles du Client.
8,2. Responsabilités du client. Nonobstant ce qui précède, le Client convient que, sauf dans la mesure prévue par le présent ATD, le Client est responsable de son utilisation sécurisée des Services Tanium, y compris de la sécurisation de ses informations d’identification d’authentification de compte, de la protection de la sécurité des Données personnelles du Client lorsqu’il est en transit vers et depuis les Services Tanium et de la prise de toutes les mesures appropriées pour chiffrer ou sauvegarder en toute sécurité toutes les Données personnelles du Client fournies en relation avec les Services Tanium.
9. Sous-traitants ultérieurs. Le Client fournit une autorisation générale pour que Tanium engage des Sous-traitants ultérieurs tiers pour traiter les Données à caractère personnel du Client, à condition que : (i) Tanium tient à jour une liste de ses Sous-traitants ultérieurs sur https://www.tanium.com/subprocessors (« Liste des Sous-traitants ultérieurs ») ; (ii) Tanium impose des conditions de protection des données à tout Sous-traitant ultérieur qu’elle désigne qui l’oblige à protéger les Données à caractère personnel du Client conformément aux normes requises par les Lois applicables en matière de protection des données ; et (iii) Tanium reste responsable de toute violation du présent Contrat causée par un acte, une erreur ou une omission de ses Sous-traitants ultérieurs. La Liste des Sous-traitants ultérieurs contient un mécanisme pour s’abonner aux notifications des nouveaux Sous-traitants ultérieurs, et si le Client s’abonne, Tanium fournira une notification préalable au Client de tout nouveau Sous-traitant ultérieur proposé en mettant à jour ladite liste avant que le nouveau Sous-traitant ultérieur ne commence le Traitement de toutes Données à caractère personnel du Client. Le Client peut s’opposer à la nomination ou au remplacement par Tanium d’un Sous-traitant ultérieur dans les dix (10) jours suivant la notification indiquée par la date de « Dernière mise à jour » sur la Liste des Sous-traitants ultérieurs, à condition que ladite objection soit basée sur des motifs raisonnables liés à la protection des Données personnelles du Client et soit communiquée à Tanium par écrit de la manière prévue par le Contrat. Dans de telles circonstances, Tanium ne nommera pas ce Sous-traitant ultérieur ou ne lui permettra pas de traiter les Données à caractère personnel du Client. Si ces mesures ne sont pas possibles, le Client peut suspendre ou résilier le Contrat moyennant un préavis écrit de trente (30) jours. Une telle résiliation sera considérée comme une résiliation sans défaut et sans préjudice de l’obligation du Client de payer tous les frais dus en vertu du Contrat jusqu’à la date à laquelle ladite résiliation prend effet. Aucune des parties n’aura d’autre responsabilité envers l’autre suite à une telle résiliation.
10. Coopération et droits des Personnes concernées. Les Services Tanium fournissent au Client des contrôles que le Client peut utiliser pour récupérer, corriger, supprimer ou restreindre les Données à caractère personnel du Client. Le Client peut utiliser ces contrôles pour l’aider à remplir ses obligations en vertu des Lois applicables en matière de protection des données, y compris ses obligations relatives à la réponse aux demandes des personnes concernées ou des autorités applicables en matière de protection des données. Dans la mesure où le Client n’est pas en mesure d’accéder indépendamment aux Données personnelles du Client pertinentes dans les Services Tanium, Tanium fournira une assistance commercialement raisonnable et opportune au Client pour lui permettre de répondre à : (i) toute demande d’une personne concernée d’exercer l’un de ses droits en vertu des Lois applicables en matière de protection des données (y compris ses droits d’accès, correction, objection, effacement et portabilité des données, le cas échéant) ; et (ii) toute autre correspondance, demande ou plainte reçue d’une personne concernée, régulateur ou autre tiers dans le cadre du Traitement des Données à caractère personnel du Client. Si une telle demande, correspondance, demande ou plainte est faite directement à Tanium, Tanium en informera rapidement le Client en fournissant tous les détails.
11. Évaluation de l’impact sur la protection des données. Dans la mesure où Tanium est requise en vertu des Lois européennes sur la protection des données, Tanium fournira les informations demandées commercialement raisonnables concernant les Services Tanium (ces informations étant les Informations confidentielles de Tanium) pour permettre au Client d’effectuer des évaluations d’impact sur la protection des données ou des consultations préalables avec les autorités de protection des données, conformément aux Lois européennes sur la protection des données.
12. Incidents de sécurité. Si Tanium prend connaissance d’un Incident de sécurité, Tanium en informera le Client par e-mail sans retard injustifié et fournira des informations et une coopération raisonnables au Client afin que le Client puisse remplir toutes les obligations de signalement des violations de données qu’il peut avoir en vertu des, et conformément aux délais requis par les Lois applicables en matière de protection des données. Tanium prendra en outre les mesures et mesures raisonnablement nécessaires pour remédier ou atténuer les effets de l’Incident de sécurité et tiendra le Client informé lorsque cela est possible de tous les développements importants en lien avec l’Incident de sécurité.
13. Suppression ou retour des données. À la résiliation ou à l’expiration du Contrat, Tanium supprimera ou restituera au Client, à la discrétion du Client, toutes les Données à caractère personnel du Client en sa possession ou sous son contrôle que Tanium traite en tant que Sous-traitant. Si le Client n’informe pas Tanium de son choix dans les trente (30) jours suivant la résiliation ou l’expiration du Contrat, Tanium supprimera automatiquement toutes lesdites Données à caractère personnel du Client. Si Tanium a des Données personnelles du Client archivées sur des systèmes de sauvegarde, Tanium isolera et protégera en toute sécurité les Données personnelles du Client de tout Traitement ultérieur jusqu’à ce que les systèmes de sauvegarde suppriment ces données. Tanium ne supprimera pas les Données personnelles du Client dans la mesure requise par la loi pour conserver les Données personnelles du Client.
14. Audit. Le Client reconnaît que Tanium est régulièrement audité par des auditeurs tiers indépendants par rapport aux normes applicables. Sur demande, pas plus d’une fois par période de 12 mois, sauf si une autorité de contrôle compétente l’exige, et sans frais supplémentaires pour le Client, Tanium fournira une copie récapitulative de son/ses rapport(s) d’audit au Client, qui sera soumis aux dispositions de confidentialité du Contrat. Sur demande et sous réserve des dispositions de confidentialité du Contrat, le Client peut demander des réponses à un questionnaire de sécurité de l’information et d’audit pour confirmer la conformité de Tanium aux dispositions du présent ATD, à condition que le Client n’exerce pas ce droit plus d’une fois par an, sauf si une autorité de contrôle compétente l’exige. Tanium et le Client conviendront mutuellement à l’avance de la portée de la demande du Client et des dates de début et de fin.
15. Divers.
15,1. En ce qui concerne les parties, la responsabilité de chaque partie découlant du présent ATD ou y étant liée est soumise aux dispositions de limitation de responsabilité du Contrat. En aucun cas l’une ou l’autre des parties ne limitera sa responsabilité à l’égard d’une personne concernée ou d’une autorité de protection des données en vertu des Clauses contractuelles types.
15,2. En cas de conflit ou d’incohérence entre le présent ATD et l’Accord concernant l’objet du présent ATD, le présent ATD prévaudra.
15,3. Le présent ATD sera régi et interprété conformément à la disposition de choix de loi régissant le Contrat, sauf disposition contraire des Lois applicables en matière de protection des données.
15,4. Lorsque les Clauses contractuelles types sont applicables, Tanium Inc. est l’« importateur de données » en vertu des Clauses contractuelles types. Lorsque l’entité Tanium qui est partie au présent ATD n’est pas Tanium Inc., cette entité Tanium s’acquitte des obligations de l’« importateur de données » au nom de Tanium Inc.
15,5. Nonobstant toute limitation sur la modification ou l’amendement dans le Contrat, les parties conviennent que Tanium peut périodiquement mettre à jour le présent ATD afin de maintenir la conformité aux modifications des Lois sur la protection des données. Dans le cas d’une telle modification, Tanium publiera une version mise à jour sur www.tanium.com/dpa. Aucune de ces mises à jour ne diminuera considérablement la confidentialité ou la sécurité des Données personnelles du Client.
Pièce 1
ANNEXE I
A. LISTE DES PARTIES
Exportateur(s) de données :
| 1. | Nom : | Client (tel qu’identifié dans le Contrat) |
| Adresse : | Veuillez consulter l’Accord. | |
| Nom, poste et coordonnées de la personne à contacter : | Veuillez consulter l’Accord. | |
| Activités pertinentes pour les données transférées en vertu des présentes Clauses : | Licence du Client pour les Services Tanium conformément au Contrat | |
| Signature et date : | Les présentes Clauses contractuelles types seront réputées signées par le Client lors de la signature ou de l’acceptation du Contrat. | |
| Rôle (contrôleur/processeur) : | Contrôleur |
Importateur(s) de données :
| 1. | Nom : | Tanium Inc. |
| Adresse : | 2100 Powell Street, Suite 1600, Emeryville, CA 94608 | |
| Nom, poste et coordonnées de la personne à contacter : | À l’attention du service juridique – privacy@tanium.com | |
| Activités pertinentes pour les données transférées en vertu des présentes Clauses : | Fourniture des services Tanium | |
| Signature et date : | Les présentes Clauses contractuelles types seront réputées signées par Tanium lors de la signature ou de l’acceptation du Contrat. | |
| Rôle (contrôleur/processeur) : | Processeur |
DESCRIPTION DU TRANSFERT
| Catégories de personnes concernées dont les données personnelles sont transférées | Les catégories de Données à caractère personnel qui peuvent être Traitées en relation avec les Services Tanium sont déterminées et contrôlées par le Client à sa seule discrétion et peuvent inclure, sans s’y limiter, les Données à caractère personnel relatives aux catégories suivantes de personnes concernées : les employés, agents, conseillers et travailleurs indépendants du Client, et les prospects, fournisseurs, clients et partenaires commerciaux du Client qui sont des personnes physiques. |
| Catégories de données personnelles transférées | Les catégories de Données à caractère personnel qui peuvent être traitées en relation avec les Services Tanium sont déterminées et contrôlées par le Client à sa seule discrétion et peuvent inclure, sans s’y limiter : les données d’identification et de contact (nom, adresse, titre, coordonnées, nom d’utilisateur, noms de machine, adresses IP) et les détails de l’emploi (employeur, titre du poste, emplacement géographique, domaine de responsabilité). |
| Données sensibles transférées (le cas échéant) et restrictions ou garanties appliquées qui prennent pleinement en compte la nature des données et les risques impliqués, par exemple, une limitation stricte de l’objectif, des restrictions d’accès (y compris l’accès uniquement pour le personnel ayant suivi une formation spécialisée), la tenue d’un registre de l’accès aux données, des restrictions pour les transferts ultérieurs ou des mesures de sécurité supplémentaires | Sans objet |
| La fréquence du transfert (par ex., si les données sont transférées de manière ponctuelle ou continue) | En continu pendant toute la durée d’utilisation des Services Tanium par le Client. |
| Objet et durée du traitement | L’objet du traitement est les Données à caractère personnel du Client. La durée du Traitement en vertu du présent ATD et du Contrat est jusqu’à la résiliation du Contrat conformément à ses conditions. |
| Nature du traitement | Tanium fournit les Services Tanium au Client, comme décrit dans le Contrat. |
| Finalité(s) du transfert de données et du traitement ultérieur | Pour que Tanium fournisse les Services Tanium au Client et exécute les obligations de Tanium en vertu du Contrat ou tel qu’autrement convenu par écrit par les parties. |
| La période pendant laquelle les données personnelles seront conservées, ou, si cela n’est pas possible, les critères utilisés pour déterminer cette période | Pendant toute la durée du Contrat. À la résiliation ou à l’expiration du Contrat, la Section 13 du présent ATD s’appliquera. |
| Pour les transferts vers des sous-traitants (sous-)spécifiez également l’objet, la nature et la durée du traitement | Pour les transferts à des sous-traitants ultérieurs, l’objet est les Données à caractère personnel du Client, la nature est pour la fourniture des Services Tanium, et la durée est pendant la durée du Contrat. |
C. AUTORITÉ DE CONTRÔLE COMPÉTENTE
| Identifier les autorités de contrôle compétentes conformément à la Clause 13 | L’autorité de contrôle compétente sera déterminée conformément à la Clause 13 des Clauses contractuelles types. |
ANNEXE II - MESURES TECHNIQUES ET ORGANISATIONNELLES, Y COMPRIS LES MESURES TECHNIQUES ET ORGANISATIONNELLES POUR ASSURER LA SÉCURITÉ DES DONNÉES
| Description des mesures techniques et organisationnelles mises en œuvre par le ou les importateur(s) de données (y compris toutes les certifications pertinentes) pour assurer un niveau de sécurité approprié, en tenant compte de la nature, de la portée, du contexte et de la finalité du traitement, et des risques pour les droits et libertés des personnes physiques | Veuillez consulter la section 8,1 du présent ATD. En outre, le Client peut utiliser la fonctionnalité en libre-service dans les Services Tanium pour accéder, corriger et/ou supprimer les données personnelles des personnes concernées. Tanium fournira, sur demande, une assistance raisonnable au Client pour répondre à toute demande d’une personne concernée d’exercer ses droits, conformément à la Section 10 du présent ATD. |
| Pour les transferts à des sous-traitants (sous-traitants), décrivez également les mesures techniques et organisationnelles spécifiques à prendre par le sous-traitant (sous-traitant) pour pouvoir fournir une assistance au responsable du traitement et, pour les transferts d’un sous-traitant à un sous-traitant, à l’exportateur de données | Veuillez consulter la section 9 du présent ATD. |
