Avis de confidentialité
Ce que nous traitons, sur instruction de qui, où les données sont stockées et ce que vous pouvez nous demander d'en faire.
Dernière mise à jour : 29 juin 2026
LIVRE III. PROTECTION DES DONNÉES, CONFIDENTIALITÉ, HÉBERGEMENT ET ACCORD DE TRAITEMENT DES DONNÉES
A. Principes généraux
HAQQ reconnaît l'importance de la confidentialité, du secret professionnel, de la cybersécurité et de la protection des données dans la fourniture de services de technologie juridique. HAQQ traitera les Données à Caractère Personnel du Client conformément au présent Livre III, au droit applicable et aux instructions documentées du Client lorsque HAQQ agit en qualité de Sous-traitant.
Le présent Livre III fait partie de l'Accord et fonctionne comme un accord de traitement des données dans la mesure où HAQQ traite des Données à Caractère Personnel du Client pour le compte d'un Client en qualité de Sous-traitant, de prestataire de services ou de rôle équivalent.
B. Rôles des parties
Pour les Abonnements Professionnels, le Client détermine généralement les finalités et les moyens du traitement des Données Client soumises à l'Écosystème et agit en qualité de Responsable du traitement. HAQQ traite ces Données Client pour le compte du Client et agit en qualité de Sous-traitant, sauf lorsque HAQQ détermine les finalités et les moyens du traitement pour ses propres opérations commerciales légitimes ou obligations légales.
Pour les Abonnements Personnels, HAQQ peut agir en qualité de Responsable du traitement pour les informations de compte, les données de facturation, les données d'utilisation, la prévention de la fraude, le service client et le traitement à des fins de conformité. Si un Abonné Personnel téléverse des données à caractère personnel de tiers, l'Abonné Personnel peut agir en qualité de Responsable du traitement pour ces données de tiers et HAQQ peut agir en qualité de Sous-traitant pour ces données.
HAQQ agit en qualité de Responsable du traitement indépendant pour le traitement nécessaire à ses propres obligations de facturation, de comptabilité, fiscales, de prévention de la fraude, de conformité aux sanctions, de surveillance de la sécurité, de revendications juridiques, d'administration des produits, de conformité interne et de gouvernance d'entreprise. Le développement interne des produits de HAQQ n'implique pas l'entraînement, l'affinage (fine-tuning) ou l'amélioration de modèles d'IA à partir de Données Client, de Données de Dossier, d'invites, de sorties ou de contenu Utilisateur, sauf accord exprès dans un accord écrit signé séparément et autorisé par la loi.
C. Application transjuridictionnelle
La résidence des données détermine l'emplacement d'hébergement par défaut et peut affecter les mécanismes de transfert, les engagements d'hébergement local et les mesures techniques applicables aux Données Client. Toutefois, les lois sur la confidentialité et la protection des données applicables à une activité de traitement particulière peuvent également dépendre de facteurs supplémentaires, y compris l'emplacement de la personne concernée, l'établissement ou le lieu d'activité du Responsable du traitement ou du Sous-traitant, la juridiction dans laquelle les services sont offerts ou ciblés, les lois impératives de protection des consommateurs ou de la vie privée, la nature des données traitées et tout accord ou Proposition Officielle distinct.
HAQQ traitera les Données à Caractère Personnel du Client conformément aux Lois Applicables sur la Protection des Données qui s'appliquent à HAQQ dans son rôle de Responsable du traitement, de Sous-traitant, de prestataire de services ou de rôle équivalent. Le Client demeure responsable de déterminer et de respecter les lois applicables à sa propre collecte, utilisation, soumission et traitement des Données Client.
Des exemples de lois sur la confidentialité potentiellement pertinentes comprennent le RGPD, le RGPD du Royaume-Uni, la PDPL des EAU, la PDPL d'Arabie Saoudite, la PDPL d'Oman, le Règlement de protection de la confidentialité des données CITRA du Koweït, la PDPL de Bahreïn et la Loi libanaise n° 81 de 2018. Ces exemples sont fournis à titre indicatif et n'excluent pas l'application d'autres lois impératives relatives à la confidentialité, à la consommation, à la cybersécurité, aux télécommunications, au secret professionnel ou propres à un secteur.
D. Principes de traitement
HAQQ traite les données à caractère personnel conformément aux principes suivants :
- Licéité, loyauté et transparence. Les données sont traitées sur une base licite et décrites au moyen des présentes Conditions et des avis applicables.
- Limitation des finalités. Les données sont traitées à des fins déterminées, explicites et légitimes liées aux Services.
- Minimisation des données. Les données traitées se limitent à ce qui est adéquat, pertinent et nécessaire aux finalités applicables.
- Exactitude. Des mesures raisonnables sont prises pour maintenir les données exactes et à jour lorsque HAQQ contrôle les données.
- Limitation de la conservation. Les données ne sont conservées que le temps nécessaire, sous réserve des exigences légales, réglementaires, de sauvegarde, d'audit, de sécurité, de facturation et de litige.
- Intégrité et confidentialité. Les données sont protégées par des mesures techniques et organisationnelles appropriées au risque.
- Responsabilité. HAQQ maintient des politiques, des journaux et des registres conçus pour démontrer le respect de ses obligations.
E. Catégories de données traitées
HAQQ peut traiter les catégories de données suivantes :
- Données d'Identité : noms, titres, identifiants, identifiants professionnels, identifiants délivrés par les autorités publiques le cas échéant, et identifiants de compte.
- Données de Contact : adresses électroniques, numéros de téléphone, adresses, coordonnées d'organisation et préférences de contact.
- Données Professionnelles : intitulé de poste, cabinet ou organisation, appartenance à un barreau, licences professionnelles, domaines de pratique, titres et informations sur le rôle.
- Dossiers d'Affaires et de Dossiers : documents juridiques, contrats, plaidoiries, mémoires, preuves, correspondance, éléments de communication de pièces (discovery), pièces à conviction, documents judiciaires, notes de dossier, tâches, audiences, jalons et dossiers connexes.
- Données CRM : dossiers clients, dossiers de contacts, historique des relations, données de facturation, relevés de temps, notes, communications et journaux d'interaction.
- Données d'Authentification : noms d'utilisateur, mots de passe hachés, jetons, facteurs MFA, réponses aux défis de sécurité, identifiants d'accès et identifiants de session.
- Métadonnées Système : adresses IP, identifiants d'appareil, types de navigateur, données de système d'exploitation, journaux, horodatages, localisation dérivée de l'IP ou des paramètres de l'appareil, diagnostics, données de performance et traces d'activité.
- Données de Facturation et d'Interface de Paiement : données de facture, données d'abonnement, références de transaction, statut de paiement, données fiscales, données de profil de facturation et métadonnées de paiement limitées. Les données complètes de carte de paiement sont traitées par le Partenaire de Paiement ou un processeur conforme à la norme PCI-DSS, et non par HAQQ, sauf indication contraire expresse.
- Données d'Assistance : tickets d'assistance, contenu de discussion (chat), captures d'écran, fichiers de diagnostic, étapes de reproduction, journaux et communications avec HAQQ.
- Données Dérivées : télémétrie anonymisée et agrégée, indicateurs d'utilisation, analyses de performance, données de fiabilité et diagnostics de sécurité qui n'identifient pas les Clients, Utilisateurs, Clients (Clients) ou personnes concernées.
F. Données sensibles et catégories particulières de données
HAQQ n'exige pas que les Clients soumettent des catégories particulières de données à caractère personnel, des données relatives aux infractions pénales, des données de santé, des données biométriques, des données concernant les enfants, des données de comptes financiers, des preuves contentieuses, des informations protégées par le secret professionnel ou d'autres informations sensibles ou réglementées, sauf si de telles données sont nécessaires à l'utilisation autorisée des Produits par le Client.
Étant donné que les Produits peuvent être utilisés pour la gestion de la pratique juridique, la gestion des dossiers, l'accueil de clients (client intake), l'assistance Legal AI, le stockage de documents, la facturation et la communication e-Client, les Clients peuvent choisir de téléverser ou de traiter des informations sensibles au sein des Dossiers d'Affaires et de Dossiers. Lorsqu'un Client soumet des données sensibles ou de catégorie particulière, le Client déclare et garantit qu'il dispose d'une base licite, d'un consentement valide lorsque requis, d'avis appropriés, d'une autorisation professionnelle, d'un pouvoir de confidentialité et de toute base réglementaire requise pour traiter ces données au moyen des Produits.
HAQQ appliquera les mesures techniques et organisationnelles décrites dans le présent Accord, mais le Client demeure responsable de déterminer si les Produits sont appropriés à la sensibilité, à la juridiction et au statut réglementaire des données qu'il soumet. HAQQ peut rejeter, suspendre, restreindre, supprimer, mettre en quarantaine ou exiger des garanties supplémentaires pour les catégories de données dont HAQQ détermine raisonnablement qu'elles créent un risque juridique, de sécurité, réglementaire, opérationnel ou de sûreté inacceptable, sous réserve du droit applicable et de tout accord signé séparément.
G. Finalités du traitement
HAQQ traite les données aux fins suivantes :
- l'enregistrement de compte, la vérification d'identité, l'authentification et la gestion des accès ;
- la fourniture et l'administration des Produits et Services ;
- la gestion des dossiers et affaires e-Firm ;
- la recherche documentaire, l'indexation, la synthèse, l'assistance à la rédaction, l'extraction, la classification, l'assistance aux flux de travail et la contextualisation propre au locataire (tenant) de Legal AI ;
- la communication e-Client, l'échange de documents, la visibilité des factures et les fonctionnalités du portail client ;
- le référencement de profil, la recherche, la demande de renseignement et la mise en relation de Legal Directory ;
- les flux de travail institutionnels eBar ;
- les fonctionnalités de la couche technologique eWallet et l'assistance à l'interface de paiement ;
- la facturation, l'établissement de factures, la gestion des abonnements, la comptabilité, la fiscalité et le recouvrement ;
- l'assistance, le dépannage, la maintenance, la réponse aux incidents et l'amélioration du service ;
- la surveillance de la sécurité, la prévention de la fraude, la détection des usages abusifs, le filtrage des sanctions, le soutien LBC/FT le cas échéant, et la conformité ;
- l'audit, la gestion des risques, les revendications juridiques, la réponse aux régulateurs et l'application du présent Accord ;
- la télémétrie anonymisée et agrégée pour la performance du service, la fiabilité, la planification de capacité, les diagnostics, la sécurité et les analyses opérationnelles ;
- toute autre finalité autorisée par le Client ou requise par la loi.
H. Base licite
Lorsque HAQQ agit en qualité de Responsable du traitement, HAQQ peut se fonder sur une ou plusieurs bases licites, y compris l'exécution d'un contrat, le respect d'obligations légales, les intérêts légitimes, le consentement, la constatation ou la défense de revendications juridiques, ou d'autres bases licites reconnues par le droit applicable.
Lorsque HAQQ agit en qualité de Sous-traitant, il appartient au Client d'identifier et de documenter la base licite des Données à Caractère Personnel du Client soumises aux Produits. HAQQ traite ces données sur la base des instructions documentées du Client, y compris le présent Accord, les Bons de Commande applicables, les Propositions Officielles, les configurations de plateforme et les actions des Utilisateurs autorisés.
I. Obligations du Sous-traitant
Lorsque HAQQ agit en qualité de Sous-traitant, HAQQ doit :
- traiter les Données à Caractère Personnel du Client uniquement sur la base d'instructions documentées du Client, sauf si la loi l'exige ;
- veiller à ce que les personnes autorisées à traiter les Données à Caractère Personnel du Client soient soumises à des obligations de confidentialité ;
- mettre en œuvre des mesures techniques et organisationnelles appropriées telles que décrites dans le présent Accord ;
- assister le Client, compte tenu de la nature du traitement, dans la réponse aux demandes des personnes concernées lorsque la loi l'exige ;
- notifier au Client les Violations de Données à Caractère Personnel confirmées conformément à la Section P ;
- assister aux analyses d'impact relatives à la protection des données et aux consultations des régulateurs lorsque la loi l'exige et que cela est raisonnablement nécessaire ;
- mettre à disposition les informations raisonnables nécessaires pour démontrer la conformité, sous réserve de confidentialité, de sécurité et de proportionnalité ;
- restituer, supprimer, anonymiser ou rendre inaccessibles les Données à Caractère Personnel du Client conformément à la Section Q ; et
- imposer des obligations appropriées de protection des données aux sous-traitants ultérieurs.
J. Obligations du Client
Le Client doit :
- collecter, utiliser, soumettre et traiter les Données Client de manière licite ;
- fournir tous les avis et obtenir tous les consentements, autorisations, autorisations de clients, approbations professionnelles et bases légales requis pour l'utilisation des Produits ;
- veiller à ce que les Données Client ne portent pas atteinte à des droits et ne violent pas la loi ;
- configurer de manière appropriée les autorisations, les droits d'accès, les paramètres de conservation et les fonctionnalités des produits ;
- répondre aux demandes des personnes concernées lorsque le Client est Responsable du traitement ;
- maintenir une sécurité appropriée pour ses propres systèmes, appareils, identifiants et utilisateurs ;
- informer rapidement HAQQ de tout incident présumé affectant les Produits ou les Données Client ;
- respecter les obligations applicables en matière de secret professionnel, de confidentialité, de privilège, et les obligations judiciaires, ordinales et de consentement des clients ; et
- indemniser HAQQ pour les réclamations découlant du traitement illicite par le Client, des Données Client ou d'un manquement au présent Accord, sous réserve du Livre XIV.
K. Droits des personnes concernées
HAQQ facilitera les demandes d'exercice de droits conformément aux Lois Applicables sur la Protection des Données. Les droits des personnes concernées peuvent inclure l'accès, la rectification, la suppression, la limitation, la portabilité, l'opposition, le retrait du consentement et la réclamation auprès d'une autorité de contrôle.
Les demandes doivent être soumises à info@haqq.ai ou à une autre adresse désignée par HAQQ. Lorsque HAQQ agit en qualité de Sous-traitant, HAQQ peut renvoyer la demande au Client et agir sur la base des instructions documentées du Client, sauf si la loi l'oblige à répondre directement. HAQQ peut exiger une vérification d'identité raisonnable et peut rejeter ou facturer les demandes répétitives, manifestement infondées, excessives ou illicites lorsque la loi le permet.
L. Sous-traitants ultérieurs
Le Client autorise HAQQ à recourir à des sous-traitants ultérieurs dans le cadre des Services. Les sous-traitants ultérieurs peuvent inclure des fournisseurs d'hébergement en nuage, des fournisseurs d'infrastructure, des fournisseurs de stockage de données, des fournisseurs d'analytique, des fournisseurs d'interface de paiement, des fournisseurs de communications, des systèmes d'assistance, des fournisseurs d'infrastructure d'IA, des services d'identité, des outils de sécurité et d'autres prestataires de services raisonnablement nécessaires à l'Écosystème.
HAQQ sélectionnera les sous-traitants ultérieurs en faisant preuve d'une diligence raisonnable et conclura des accords écrits imposant des obligations de protection des données non moins protectrices que celles requises par les Lois Applicables sur la Protection des Données. HAQQ demeurera responsable des actes et omissions des sous-traitants ultérieurs dans la mesure requise par la loi et le présent Accord.
HAQQ maintiendra une liste de sous-traitants ultérieurs ou un mécanisme de notification équivalent identifiant les sous-traitants ultérieurs importants, leur fonction et leur lieu ou région de traitement lorsque cela est commercialement réalisable. HAQQ peut fournir la liste au moyen de la Plateforme, d'un Centre de Confiance (Trust Center), d'une notification par courriel, d'une annexe contractuelle ou sur demande écrite.
Un Client peut s'opposer de bonne foi à un nouveau sous-traitant ultérieur en notifiant HAQQ par écrit dans les quinze (15) jours suivant la notification. L'opposition doit identifier une base juridique, de sécurité, de confidentialité, de responsabilité professionnelle ou réglementaire raisonnable. Si l'opposition ne peut raisonnablement être résolue, HAQQ peut prendre des dispositions alternatives commercialement raisonnables ou le Client peut résilier uniquement le Produit ou l'activité de traitement concerné, sans pénalité, sous réserve du paiement des frais non contestés accumulés avant la résiliation.
M. Mesures de sécurité
HAQQ mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées au risque. Ces mesures peuvent inclure :
- le chiffrement en transit et au repos ;
- des contrôles d'accès fondés sur les rôles ;
- l'isolement des locataires (tenants) ;
- la journalisation et la surveillance ;
- la gestion des vulnérabilités ;
- des revues d'accès ;
- l'accès au moindre privilège ;
- des procédures de réponse aux incidents ;
- des mesures de sauvegarde et de reprise après sinistre ;
- des obligations de confidentialité du personnel ;
- la formation à la sécurité ;
- des pratiques de développement sécurisé ;
- la sécurité physique et environnementale via les fournisseurs d'hébergement ;
- des tests d'intrusion, évaluations, audits ou revues de certification le cas échéant ; et
- des clés de chiffrement gérées par le client lorsque disponibles pour les niveaux d'abonnement applicables.
Toute référence à SOC 2, ISO/IEC 27001, ISO/IEC 42001, au RGPD ou à d'autres cadres signifie que le programme de sécurité, de confidentialité et de gouvernance de l'IA de HAQQ est conçu pour s'aligner sur les contrôles ou obligations pertinents. Il ne s'agit pas d'une déclaration selon laquelle chaque Produit, fonctionnalité, emplacement d'hébergement, déploiement hébergé par un partenaire, environnement géré par le client, fonctionnalité bêta, intégration ou service tiers est couvert par le même périmètre de certification ou d'audit.
N. Transferts internationaux
HAQQ propose une résidence régionale des données lorsqu'elle est disponible et héberge les données dans la région par défaut lorsque cela est expressément engagé dans un Bon de Commande, une Proposition Officielle ou une configuration de plateforme. Des transferts transfrontaliers peuvent avoir lieu lorsqu'ils sont nécessaires à l'assistance, à la sécurité, à la facturation, aux services de sous-traitants ultérieurs, à la redondance, à la conformité juridique ou à l'exploitation des Services.
Lorsque les Lois Applicables sur la Protection des Données l'exigent, les transferts peuvent s'appuyer sur des décisions d'adéquation, des Clauses Contractuelles Types, des addenda du Royaume-Uni, des garanties contractuelles équivalentes, des mesures supplémentaires, un consentement explicite, la nécessité de l'exécution d'un contrat, la constatation ou la défense de revendications juridiques, ou d'autres mécanismes de transfert licites.
Lorsque les Lois Applicables sur la Protection des Données l'exigent, HAQQ effectuera ou s'appuiera sur des analyses d'impact des transferts, des garanties supplémentaires, le chiffrement, la pseudonymisation, des contrôles d'accès, des engagements contractuels et des évaluations de l'environnement juridique conçus pour assurer un niveau de protection approprié au transfert.
O. Droits d'audit et preuves de conformité
Les Abonnés Professionnels peuvent demander des preuves de conformité raisonnables relatives aux obligations de HAQQ en matière de sécurité, de confidentialité et de traitement. Les Abonnés Entreprise, les Clients réglementés et les Clients ayant une obligation d'audit juridique ou réglementaire spécifique peuvent demander des éléments d'audit ou des procédures d'audit supplémentaires, sous réserve de confidentialité, de sécurité, de proportionnalité, de disponibilité, de portée et des frais applicables.
HAQQ peut fournir des preuves de conformité au moyen de résumés exécutifs, de certifications, de résumés d'audit, de livres blancs de sécurité, d'éléments de centre de confiance, de résumés de politiques ou de questionnaires. Les rapports d'audit complets, les détails des tests d'intrusion ou les éléments de sécurité sensibles peuvent nécessiter un accord de confidentialité mutuel et peuvent être caviardés afin de protéger la sécurité, la confidentialité, le privilège ou les droits de tiers.
Les audits sur site ou à distance ne sont autorisés que dans des circonstances exceptionnelles où les éléments écrits sont insuffisants pour satisfaire une obligation légale ou réglementaire impérative. De tels audits doivent être de portée limitée, réalisés au maximum une fois par an sauf obligation légale, sous réserve d'un préavis d'au moins soixante (60) jours, effectués pendant les heures ouvrables normales, sans perturber les opérations de HAQQ, et menés par des auditeurs indépendants soumis à des obligations de confidentialité.
P. Notification des violations
Une Violation de Données à Caractère Personnel désigne une violation de la sécurité entraînant la destruction, la perte, l'altération accidentelles ou illicites, la divulgation non autorisée de Données à Caractère Personnel du Client traitées par HAQQ, ou l'accès non autorisé à celles-ci.
Dès qu'il a connaissance d'une Violation de Données à Caractère Personnel confirmée affectant des Données à Caractère Personnel du Client pour lesquelles le Client est Responsable du traitement, HAQQ notifiera le Client sans retard injustifié et, lorsque cela est réalisable, dans les soixante-douze (72) heures. La « prise de connaissance » désigne le moment où HAQQ a un degré raisonnable de certitude qu'une violation s'est produite et a affecté des Données à Caractère Personnel du Client.
La notification de HAQQ comprendra, dans la mesure du connu : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et de dossiers affectés, les conséquences probables, les mesures prises ou proposées, un point de contact et des recommandations pour atténuer les effets néfastes. Les informations peuvent être fournies par phases au fur et à mesure de leur disponibilité.
Les alertes de sécurité, les attaques infructueuses, les tentatives d'intrusion bloquées, les rapports de vulnérabilité de routine ou les incidents qui ne compromettent pas les Données à Caractère Personnel du Client seront traités dans le cadre du programme de réponse aux incidents de HAQQ mais ne constitueront pas nécessairement une notification de Violation de Données à Caractère Personnel.
Il appartient au Client de déterminer si une notification aux régulateurs, tribunaux, organismes professionnels, Clients (Clients) ou personnes concernées est requise, sauf si HAQQ a une obligation légale directe de notifier. HAQQ fournira une assistance raisonnable lorsque cela est requis.
Chaque partie supporte ses propres coûts associés à la gestion de la violation, sauf si la violation est principalement causée par un manquement de l'autre partie au présent Accord ou au droit applicable, auquel cas la partie responsable supportera les coûts raisonnables et démontrables, sous réserve du Livre XIV.
Q. Conservation, exportation et suppression
Sauf disposition contraire des Lois Applicables sur la Protection des Données, d'une conservation à des fins juridiques (legal hold), du droit fiscal, des exigences d'audit, des obligations de filtrage des sanctions, des obligations de lutte contre le blanchiment d'argent, d'une décision de justice, d'une obligation professionnelle ou d'un accord signé séparément, HAQQ fournira une fenêtre d'exportation de quatre-vingt-dix (90) jours suivant la résiliation ou l'expiration de l'Abonnement applicable afin que le Client puisse récupérer les Données Client.
À l'expiration de la fenêtre d'exportation de quatre-vingt-dix (90) jours, HAQQ supprimera, anonymisera ou rendra inaccessibles les Données Client des systèmes de production actifs dans un délai commercialement raisonnable, sous réserve des obligations de conservation juridiques, réglementaires, de sécurité, de sauvegarde, de reprise après sinistre, de facturation, d'audit, de litige et de conformité.
Les données peuvent persister dans des archives de sauvegarde ou de reprise après sinistre chiffrées pour une période n'excédant pas un (1) an à compter de la résiliation, sauf si une période plus longue est requise par la loi, une conservation à des fins de litige, une enquête de sécurité, l'intégrité de la reprise après sinistre ou une architecture de sauvegarde immuable. Les données de sauvegarde ne seront pas restaurées en production, sauf à des fins de reprise après sinistre, de sécurité, de continuité, de conformité juridique ou d'enquête. Si des données de sauvegarde sont restaurées, HAQQ réappliquera les procédures de suppression ou d'anonymisation conformément à la présente Section.
HAQQ peut conserver les Données Dérivées indéfiniment, à condition qu'elles soient irréversiblement anonymisées ou agrégées et ne constituent pas des données à caractère personnel au titre des Lois Applicables sur la Protection des Données.
Sur demande écrite, HAQQ peut fournir une confirmation raisonnable de la suppression, sous réserve de limitations de confidentialité, de sécurité, juridiques et techniques.
R. Annexe de traitement des données
- Objet du traitement. HAQQ traite les Données à Caractère Personnel du Client afin de fournir, sécuriser, prendre en charge, maintenir, améliorer et administrer les Produits et Services connexes au titre du présent Accord, des Bons de Commande applicables, des Propositions Officielles et des Énoncés des Travaux.
- Durée du traitement. Le traitement se poursuit pendant la durée de l'Abonnement ou du Service applicable et toute période de conservation, d'exportation, de sauvegarde, juridique, réglementaire, d'audit, de litige ou de conformité postérieure à la résiliation décrite dans le présent Accord.
- Nature et finalité du traitement. Le traitement peut inclure l'hébergement, le stockage, la recherche documentaire, la transmission, l'indexation, le contrôle d'accès, l'authentification, le chiffrement, l'assistance, le dépannage, la facturation, l'analytique au moyen de télémétrie anonymisée et agrégée, la recherche et la génération assistées par IA, le traitement de documents, la gestion des dossiers, la communication avec les clients, l'assistance à l'interface de paiement, la migration, l'intégration et la surveillance de la sécurité.
- Catégories de personnes concernées. Les personnes concernées peuvent inclure les Clients, Utilisateurs Autorisés, Titulaires de Compte, administrateurs, employés, sous-traitants, avocats, clients de services juridiques, parties adverses, témoins, personnel judiciaire, fournisseurs, contacts, clients potentiels, professionnels référencés, membres d'associations du barreau, Clients Finaux, personnel des Partenaires et personnes dont les données figurent dans les Données Client.
- Catégories de données à caractère personnel. Les données à caractère personnel peuvent inclure les données d'identité, les données de contact, les données d'authentification, les données professionnelles, les données de compte, les données CRM, les données de facturation, les données de dossier, les dossiers d'affaires, les documents juridiques, les communications, les métadonnées, les journaux, les données d'utilisation, les données d'interface de paiement, les données KYC ou d'accueil, et autres données soumises par le Client.
- Données sensibles. Des données sensibles peuvent être traitées si elles sont soumises par le Client dans le cadre de dossiers juridiques, de l'accueil de clients, de flux de travail professionnels, de preuves, de contentieux, d'affaires familiales, d'affaires pénales, d'affaires liées à la santé, d'affaires financières, d'affaires d'emploi ou d'autres cas d'usage. Il appartient au Client de garantir une base légale et des garanties appropriées pour ces données.
- Sous-traitants ultérieurs. HAQQ peut recourir à des sous-traitants ultérieurs tels que décrits à la Section L. La liste actuelle des sous-traitants ultérieurs ou des informations équivalentes seront mises à disposition au moyen de la Plateforme, du Centre de Confiance, sur demande écrite ou par annexe contractuelle.
- Mesures techniques et organisationnelles. Les mesures peuvent inclure le chiffrement en transit et au repos, l'isolement des locataires, les contrôles d'accès, les autorisations fondées sur les rôles, la journalisation, la surveillance, la gestion des vulnérabilités, la réponse aux incidents, les contrôles de sauvegarde et de reprise après sinistre, la confidentialité du personnel, la formation, la sécurité physique et les procédures d'audit.
- Transferts. Les transferts internationaux sont régis par la Section N et peuvent s'appuyer sur des décisions d'adéquation, des CCT, des addenda du Royaume-Uni, des garanties contractuelles équivalentes, des mesures supplémentaires ou d'autres mécanismes de transfert licites.
- Suppression ou restitution. La restitution, l'exportation, la suppression, l'anonymisation, la conservation des sauvegardes et la certification de la suppression sont régies par la Section Q et le Livre XIV.