En vigueur depuis le 1er août 2026
1. Rôles et priorité
Ce DPA fait partie du contrat pour les services traitant des données personnelles pour le client. Le client est responsable ou entreprise et Emasmas sous-traitant, prestataire de services ou contractant ; si le client est sous-traitant, Emasmas est sous-traitant ultérieur. Le DPA prévaut en matière de traitement ; une commande signée peut ajouter des garanties propres au produit. La loi impérative prévaut.
2. Instructions et données
Emasmas traite pour fournir, sécuriser, maintenir et assister le service en ligne, pendant le contrat et la période limitée d’export/suppression, uniquement sur instructions documentées, sauf obligation légale. Une instruction apparemment illicite sera signalée et le traitement concerné pourra être suspendu.
Les données peuvent comprendre identité, contact, emploi, compte, activité, journaux techniques et contenu opérationnel choisi par le client ; les personnes peuvent être utilisateurs, salariés, candidats, clients, fournisseurs, participants ou contractants. Les données sensibles, à haut risque ou de mineurs ne doivent être saisies que si le service les accepte expressément et avec bases et garanties adaptées.
3. Obligations, sécurité et violation
Emasmas limite l’accès au personnel autorisé et confidentiel, maintient une sécurité adaptée au risque, aide raisonnablement aux droits, analyses d’impact et consultations, ne vend pas les données ni ne les utilise pour sa publicité ou une fin étrangère, et conserve les preuves nécessaires.
Les contrôles peuvent inclure accès, moindre privilège, authentification, chiffrement en transit, séparation logique, sauvegardes, journaux, vulnérabilités, continuité et incidents.
Emasmas notifiera le client sans retard indu après confirmation d’une violation touchant ses données, avec les informations disponibles. Le client décide des notifications relevant de sa responsabilité, avec l’aide raisonnable d’Emasmas.
4. Sous-traitants ultérieurs
Le client autorise généralement les prestataires d’infrastructure, communication, assistance, paiement et sécurité. Emasmas impose une protection substantiellement équivalente et demeure responsable selon la loi et le contrat. Les changements matériels seront annoncés lorsque le canal le permet. Une objection raisonnable peut être formulée sous 15 jours ; les parties chercheront une alternative ou pourront résilier le service concerné.
5. Transferts et États-Unis
Pour les données RGPD transférées hors EEE sans adéquation, les parties incorporent, le cas échéant, les Clauses Contractuelles Types de la décision (UE) 2021/914 avec le module et les mesures adaptés.
La loi chilienne 19.628 s’applique et, dès le 1er décembre 2026, ses modifications par la loi 21.719. Les exigences américaines applicables s’appliquent aussi. Si CCPA/CPRA s’applique, Emasmas agit comme prestataire de services ou contractant : aucune vente ou partage ni conservation, utilisation ou divulgation hors finalités spécifiées sauf permission légale.
6. Fin, audit et devoirs du client
À la fin, Emasmas permet l’export ou supprime selon le produit et les instructions, sauf conservation légale ; les sauvegardes expirent selon leur cycle protégé. Sur demande raisonnable, nous fournissons des informations de conformité. Tout audit supplémentaire exige préavis, confidentialité, portée proportionnée et protection des autres clients ; le coût revient au client sauf manquement substantiel d’Emasmas.
Le client détermine les finalités et moyens essentiels, informe les personnes, établit les bases, configure les accès et donne des instructions licites. Contact DPA : contacto@emasmas.cl.