Addendum de traitement des données
Un cadre DPA concis. Un DPA contresigné identifiant les deux parties légales est requis avant tout traitement de production externe.
Portée
Le client est le responsable de traitement ou le sous-traitant qui donne des instructions à Postline ; Postline est le sous-traitant ou sous-traitant ultérieur pour les données de livraison d'emails. Le traitement couvre la réception, la mise en file d'attente, l'authentification, la livraison, le rapport d'événements, la suppression, la sécurité et la suppression ou l'exportation dirigées par le client.
Instructions et confidentialité
Postline traite les données du client uniquement sur instructions documentées, y compris l'accord de service et les actions via l'API, sauf si la loi l'exige autrement. Le personnel autorisé est lié par des obligations de confidentialité.
Mesures et annexes contractuelles
- Identifiants, codes et sessions limités et hachés
- TLS et cookie HttpOnly/SameSite=Lax, Secure en production
- Autorisation et suppression par projet
- Webhooks signés et contrôles SSRF
- Le DPA signé doit préciser suppression/restitution, sauvegardes, incidents, audits, sous-traitants, lieux et transferts ; cette page n’est pas le contrat de l’article 28
Sous-traitants ultérieurs et transferts
Les catégories actuelles sont publiées sur la page Sous-traitants ultérieurs. Le DPA signé doit préciser les mécanismes de notification, d'objection, de localisation et de transfert appropriés aux parties.
Demandes et incidents
Postline apportera une assistance raisonnable pour les demandes des personnes concernées, les évaluations de risques, la suppression, l'exportation et les incidents de sécurité qualifiants, conformément à l'accord signé. Contact : privacy@srs-postline.com.