Audience : shared · Version 1.0
Annexe RGPD – Contrôle d’accès
Traitement des données de scan et de contrôle d’accès (article 28 du RGPD).
SHA-256 : 04d44c111e54d6207e3bb25914f455fcd05eb35ae57e4ca874275797bfe31d57
Préambule
La présente annexe fait partie intégrante des Conditions Établissement, des Conditions Organisateur et des Conditions Promoteur. Elle constitue le contrat de sous-traitance prévu par l’article 28 du règlement (UE) 2016/679 du 27 avril 2016 (RGPD), applicable au traitement par Nighty, pour le compte du Professionnel, des données de scan des billets, de contrôle d’accès et de gestion des incidents relatives à ses Événements. Son acceptation est requise de tout compte professionnel lors de son activation, conformément à l’article 2 des Conditions Établissement, des Conditions Organisateur ou des Conditions Promoteur applicables ; ses stipulations propres à ce traitement ne produisent toutefois d’effet concret qu’à l’égard d’un Professionnel qui utilise ou bénéficie effectivement des fonctions de scan, de contrôle d’accès ou de gestion des incidents qu’elle régit.
En cas de contradiction entre la présente annexe et les Conditions Établissement, les Conditions Organisateur ou les Conditions Promoteur sur une question relative à ce traitement, la présente annexe prévaut. Cette acceptation est recueillie, pour chaque Professionnel, au moment de l’activation de son compte professionnel, dans une version et à une date identifiables rappelées en pied de page ; Nighty conserve la version acceptée, son contenu et la preuve de cette acceptation. Les fonctions de scan, de refus d’entrée et de gestion des incidents ne sont en tout état de cause accessibles qu’après cette acceptation.
1. Définitions
Professionnel : selon l’Événement concerné, l’Établissement ou l’Organisateur qui conserve la maîtrise du contrôle d’accès, c’est-à-dire qui détermine qui est admis, refusé, ou fait l’objet d’un incident, même lorsque le scan est techniquement effectué par une autre personne autorisée. Pour un Événement accueilli par un Établissement, le Professionnel est l’Établissement, y compris lorsqu’il délègue le scan à un Organisateur partenaire ou à son personnel, dans les conditions des Conditions Établissement applicables. Dans l’Espace privé organisateur, le Professionnel est l’Organisateur, dans les conditions des Conditions Organisateur applicables.
Le compte professionnel Promoteur accepte également la présente annexe lors de son activation, conformément à l’article 2 des Conditions Promoteur. À la date des présentes, Nighty Pro ne propose toutefois aucune fonction de scan, de contrôle d’accès ou de gestion des incidents accessible depuis un compte Promoteur : les stipulations de la présente annexe ne produisent donc, à ce jour, aucun effet concret à l’égard d’un Promoteur. Si une telle fonction lui était ouverte, sa qualification au regard du traitement (responsable de traitement, ou intervenant sur instruction d’un Établissement ou d’un Organisateur) dépendrait du rôle qu’il exercerait effectivement dans le contrôle d’accès, et les stipulations applicables seraient précisées avant cette ouverture.
Les autres termes comportant une majuscule employés dans la présente annexe (Nighty, Plateforme, Nighty Pro, Événement, Billet, Tableau de bord) ont le sens qui leur est donné par les Conditions Établissement, les Conditions Organisateur ou les Conditions Promoteur applicables au Professionnel.
2. Objet
La présente annexe a pour objet de définir les conditions dans lesquelles Nighty traite, pour le compte du Professionnel et selon ses instructions, les données à caractère personnel nécessaires au scan des Billets, au contrôle d’accès à l’Événement (admission, refus d’entrée) et à la gestion des incidents survenant lors de l’Événement.
Pour ce traitement, le Professionnel a la qualité de responsable de traitement au sens de l’article 4, 7° du RGPD : il détermine qui est admis, refusé, ou fait l’objet d’un incident lors de son Événement. Nighty a la qualité de sous-traitant au sens de l’article 4, 8° du RGPD.
La présente annexe ne régit pas les traitements pour lesquels Nighty détermine elle-même les finalités et moyens (fonctionnement technique de la Plateforme, sécurité du service, prévention de la fraude), ni ceux pour lesquels le Professionnel traite ces mêmes données pour son propre compte, en qualité de responsable de traitement indépendant, notamment à des fins de gestion commerciale, de relation client ou d’analyse de fréquentation ; ces traitements sont décrits dans la Politique de confidentialité et dans les Conditions Établissement, les Conditions Organisateur ou les Conditions Promoteur applicables.
3. Durée du traitement
Le traitement décrit à la présente annexe est exécuté pendant toute la durée d’activation du compte professionnel du Professionnel, pour chaque Événement auquel les fonctions de scan, de contrôle d’accès ou de gestion des incidents sont utilisées. Il prend fin dans les conditions de l’article 14.
4. Nature et finalité du traitement
Le traitement consiste en la collecte, l’enregistrement, la lecture, l’horodatage, la consultation et la conservation, au moyen du Tableau de bord et de l’application de scan Nighty Pro, des données nécessaires à la vérification de la validité d’un Billet, à l’enregistrement de la décision d’admission ou de refus, et à la consignation d’un incident survenu lors de l’Événement.
Il a pour finalité exclusive de permettre au Professionnel de contrôler l’accès à ses Événements et de documenter les incidents qui y surviennent.
5. Catégories de données à caractère personnel traitées
Le traitement porte sur : l’identifiant du Billet et les données qui lui sont associées (nom et coordonnées de l’acheteur ou du porteur, type de Billet) ; l’heure et le lieu du scan ; la décision d’admission, de refus d’entrée ou de signalement d’incident ; le cas échéant, une description sommaire de l’incident et l’identifiant de la personne l’ayant enregistré ; l’identifiant du membre du personnel du Professionnel ayant réalisé le scan ou la décision.
Les descriptions d’incidents sont rédigées de manière objective, factuelle, pertinente et limitée à ce qui est strictement nécessaire au contrôle d’accès et à la gestion de l’incident. Le Professionnel s’interdit d’y inscrire des données sensibles au sens de l’article 9 du RGPD (telles que des données de santé, l’origine raciale ou ethnique, les opinions religieuses ou l’orientation sexuelle) ou des données relatives aux infractions et condamnations au sens de l’article 10 du RGPD, sauf nécessité strictement établie et base légale appropriée.
6. Catégories de personnes concernées
Les personnes concernées par le traitement sont les acheteurs et porteurs de Billets pour l’Événement, les personnes s’étant vu refuser l’entrée ou impliquées dans un incident, ainsi que les membres du personnel du Professionnel habilités à utiliser les fonctions de scan et de contrôle d’accès.
7. Obligations et droits du Professionnel, en qualité de responsable de traitement
Le Professionnel :
s’assure de disposer d’une base légale pour les décisions de traitement qu’il détermine, notamment le refus d’entrée et l’enregistrement d’un incident ;
documente ses instructions de traitement, y compris celles données via le Tableau de bord dans le cadre de l’utilisation normale des fonctions de scan et de contrôle d’accès ;
répond aux demandes d’exercice de leurs droits formées par les personnes concernées, avec l’assistance de Nighty prévue à l’article 8 ;
informe Nighty sans délai injustifié de toute décision, réclamation ou contrôle d’une autorité de contrôle relatif au traitement décrit à la présente annexe.
8. Obligations de Nighty, en qualité de sous-traitant
Nighty s’engage à :
1. ne traiter les données que sur instruction documentée du Professionnel, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers ou une organisation internationale, sauf obligation légale contraire à laquelle Nighty est soumise, auquel cas Nighty informe le Professionnel de cette obligation légale avant le traitement, sauf si le droit applicable interdit une telle information pour des motifs importants d’intérêt public ;
2. veiller à ce que les personnes autorisées à traiter les données à caractère personnel en vertu de la présente annexe s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
3. mettre en œuvre les mesures de sécurité techniques et organisationnelles prévues à l’article 32 du RGPD, adaptées au risque, décrites à l’Annexe A ;
4. respecter les conditions de recours à un sous-traitant ultérieur prévues à l’article 10 ;
5. dans la mesure du possible et compte tenu de la nature du traitement, aider le Professionnel, par des mesures techniques appropriées, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées ;
6. aider le Professionnel à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification des violations de données, analyse d’impact, consultation préalable de l’autorité de contrôle), compte tenu de la nature du traitement et des informations à la disposition de Nighty ;
7. selon le choix du Professionnel, supprimer ou renvoyer les données à caractère personnel au terme du traitement, dans les conditions précisées à l’article 9 ;
8. mettre à la disposition du Professionnel les informations nécessaires pour démontrer le respect des obligations prévues au présent article, et permettre la réalisation d’audits, y compris des inspections, effectués par le Professionnel ou un autre auditeur qu’il mandate, dans les conditions de l’article 11 ; contribuer à ces audits.
Nighty informe le Professionnel si, selon elle, une instruction constitue une violation du RGPD ou d’une autre disposition du droit de l’Union ou du droit d’un État membre relative à la protection des données.
9. Sort des données au terme du traitement
Au terme de l’utilisation des fonctions de scan, de contrôle d’accès et de gestion des incidents pour un Événement donné, ou à la clôture du compte professionnel du Professionnel, Nighty restitue au Professionnel, à son choix et sur demande écrite adressée à contact@thenighty.com, dans un format structuré et couramment utilisé, les données relevant de la présente annexe, ou les supprime ; à défaut de choix exprimé par le Professionnel dans un délai raisonnable, Nighty les supprime. Nighty détruit ensuite les copies qu’elle détient encore à ce titre.
Nighty peut néanmoins conserver, de manière isolée et avec un accès restreint, les données dont la conservation lui est imposée par la loi ou strictement nécessaire à la constatation, à l’exercice ou à la défense de ses droits, notamment à la preuve de la vente, à la gestion des litiges et au respect de ses obligations légales et comptables. Pour cette conservation, Nighty agit en qualité de responsable de traitement distinct, pour les seules finalités et durées indiquées dans la Politique de confidentialité ; passés ces délais, elle supprime ou anonymise les données, sauf obligation légale de conservation plus longue.
10. Sous-traitance ultérieure
Nighty peut recourir à un autre sous-traitant pour tout ou partie du traitement décrit à la présente annexe, notamment pour l’hébergement des données, dans les conditions prévues par la Politique de confidentialité, qui identifie chaque sous-traitant et le service qu’il fournit, ainsi que les mécanismes encadrant les transferts de données hors de l’Espace économique européen ; le mécanisme applicable à un sous-traitant donné peut être obtenu sur demande auprès de contact@thenighty.com. Elle informe préalablement le Professionnel, au moins quinze jours avant sa prise d’effet, de tout changement prévu concernant l’ajout ou le remplacement d’un sous-traitant ultérieur ; le Professionnel peut, dans ce délai, formuler par écrit à contact@thenighty.com ses objections motivées à ce changement. Nighty impose contractuellement à tout sous-traitant ultérieur des obligations de protection des données au moins équivalentes à celles prévues par la présente annexe.
11. Documentation et audit
Nighty tient à la disposition du Professionnel, sur demande raisonnable adressée à contact@thenighty.com, les éléments justifiant du respect de ses obligations au titre de la présente annexe. Un audit ou une inspection sur place est réalisé, le cas échéant, moyennant un préavis raisonnable, pendant les heures d’ouverture habituelles, sans perturber excessivement l’activité de Nighty, et dans le respect de la confidentialité des données des autres comptes professionnels et utilisateurs de la Plateforme. Les frais d’un audit ou d’une inspection demandé par le Professionnel restent à sa charge, sauf lorsque cet audit révèle un manquement substantiel de Nighty à ses obligations au titre de la présente annexe, auquel cas les frais raisonnablement exposés par le Professionnel pour cet audit sont supportés par Nighty.
12. Notification des violations de données
Nighty notifie au Professionnel, dans les meilleurs délais après en avoir pris connaissance, toute violation de données à caractère personnel affectant les données traitées au titre de la présente annexe, en lui communiquant les informations nécessaires pour lui permettre, le cas échéant, de respecter son obligation de notification à l’autorité de contrôle compétente et, si nécessaire, aux personnes concernées.
13. Responsabilité
Chaque partie répond des conséquences directes d’un manquement à ses propres obligations au titre de la présente annexe. Les limitations et exclusions de responsabilité prévues par les Conditions Établissement, les Conditions Organisateur ou les Conditions Promoteur applicables s’appliquent à la présente annexe, sous réserve des dispositions d’ordre public du RGPD.
14. Durée et résiliation de l’annexe
La présente annexe s’applique pour la durée du traitement décrit à l’article 3. Elle prend fin de plein droit à la clôture du compte professionnel du Professionnel ou à la cessation de l’utilisation des fonctions de scan, de contrôle d’accès et de gestion des incidents, sans préjudice des obligations de conservation ou de suppression prévues à l’article 9, qui survivent à cette fin.
15. Droit applicable et juridiction
La présente annexe est soumise au droit français.
Lorsque le Professionnel et Nighty ont l’un et l’autre contracté en qualité de commerçant, tout litige né de la présente annexe relève des tribunaux compétents du ressort du siège social de Nighty, conformément à l’article 48 du Code de procédure civile. À défaut, les règles de compétence territoriale de droit commun s’appliquent.
16. Contact
Pour toute question relative à la présente annexe, contact@thenighty.com.
Annexe A — Mesures techniques et organisationnelles
Sans préjudice de leur évolution, notamment pour tenir compte des risques, des standards techniques et de l’état de l’art, Nighty met en œuvre, à la date des présentes, les mesures suivantes :
Nighty met en œuvre le chiffrement en transit des communications de production au moyen de protocoles HTTPS/TLS, une séparation logique des données entre comptes professionnels, des mécanismes de contrôle d’accès fondés sur les rôles et les permissions, la journalisation des opérations de scan et de certaines opérations sensibles, ainsi que des mécanismes de révocation des accès. La base de données de production fait l’objet de sauvegardes assurées par l’infrastructure Supabase applicable, destinées à permettre sa restauration selon les modalités et durées de conservation du fournisseur. Les modifications applicatives sont soumises à des contrôles automatisés, comprenant notamment analyses statiques, tests et compilation avant mise en production. Nighty utilise également des mécanismes de surveillance et d’alerte destinés à détecter les indisponibilités et incidents affectant le service.