Momentive fournit ses produits dans le monde entier et utilise des sous-traitants mondiaux pour aider à fournir ces produits et services. Dans le cadre de notre contrat avec vous, nous nous engageons à ce que chaque transfert de données personnelles vers nous soit conforme aux lois sur la protection des données. Nous veillons également à ce que, lorsque nous transférons des données à caractère personnel, le destinataire protège ces données à l'aide de mécanismes au moins aussi rigoureux que les normes que nous appliquons aux données à caractère personnel sous notre contrôle.

Pour vous aider à déterminer si le niveau de protection des données personnelles transférées à Momentive et ultérieurement est adéquat, en tenant compte de l’arrêt rendu le 16 juillet 2020 par la Cour de justice de l’Union européenne (« CJEU ») dans l’affaire C-311/18, Commissaire à la protection des données contre Facebook Ireland Limited et Maximilian Schrems (« Schrems II ») et des orientations du Comité européen de la protection des données (« CEPD ») sur les mesures supplémentaires, vous trouverez ci-dessous des informations sur la manière dont vos informations sont protégées lors de leur transfert.

Pour en savoir plus sur la façon dont nous traitons les données personnelles, consultez notre Avis de confidentialité.

flux-de-transfert-de-données-pour-le-centre-juridique

Si vous êtes un client basé aux États-Unis, votre contrat inclura un Avenant relatif au traitement des données (« ATD ») avec l’entité américaine de Momentive, Momentive Inc. Si certaines de vos utilisateurs se trouvent dans l’espace économique européen (« EEE ») ou au Royaume-Uni (R.-U.) et si vous avez donc besoin d’un mécanisme pour transférer les données utilisateur à Momentive, vous pouvez demander l’ajout de clauses contractuelles types (« SCC ») pour l’U.E. ou le R.-U.

Si vous êtes un client basé dans l’EEE ou au R.-U., votre contrat inclura un Avenant relatif au traitement des données (« ATD ») avec l’entité irlandaise de Momentive, Mometive Europe UC. Comme le transfert des données à Momentive se fait entre entités européennes, pour lesquelles aucun mécanisme de transfert n’est nécessaire (ou qui ont reconnu leur statut d’adéquation mutuel), aucun autre mécanisme de transfert n’est requis.

Si vous êtes un client basé hors des États-Unis, de l’EEE ou du R.-U. mais avez des utilisateurs dans l’EEE ou au R.-U. et avez besoin de vous assurer qu’il y a un mécanisme de transfert pour les transferts ultérieurs, votre contrat inclura un ATD avec l’entité irlandaise de Momentive, Mometive Europe UC, et vous pouvez demander l’ajout de clauses contractuelles types (« SCC ») pour l’U.E. ou le R.-U.

Vous transférez des données personnelles à Momentive pour que nous puissions traiter ces données personnelles aux fins suivantes :

  • Fournir les services de la plateforme
  • Assistance client
  • Surveillance des fraudes et des abus
  • Sécurité et assistance technique 
  • Développement produits
  • Assistance vente et marketing
  • Gestion des employés et des contractuels

Vous devriez évaluer si vous transférez des données à d’autres fins.

Les données personnelles du Client transférées à Momentive peuvent contenir autant ou aussi peu de données personnelles que vous choisissez de fournir dans vos questions dans les sondages, les formulaires et les questionnaires. En tant que plateforme, nous supposons que vous recueillez une vaste gamme de données personnelles, y compris des catégories de données particulières potentielles. 

Les informations que nous recueillons sont spécifiées dans la section 2 de notre Avis de confidentialité.

Comme indiqué ci-dessus, en fonction de votre emplacement géographique, vous signerez un contrat avec une entité Momentive aux États-Unis ou en Irlande. D’après les conseils d’un spécialiste externe de la protection des données et l’analyse des lois auxquelles Momentive est soumis, nous pensons que le risque associé au régime juridique aux États-Unis est faible et que le régime juridique en Irlande ne présente pas de risque important pour la personne concernée. Consultez la section « Mesures supplémentaires : organisationnelles » ci-dessous pour en savoir plus sur les lois américaines en particulier.

Même quand les risques associés au régime juridique du pays de destination sont faibles ou nuls, Momentive a mis en place des mesures supplémentaires pour assurer une protection encore plus poussée des données personnelles. Ces mesures supplémentaires sont divisées en trois catégories : mesures de protection (i) contractuelles, (ii) organisationnelles et (iii) techniques. 

Comme expliqué ci-dessus, Momentive acceptera de signer des Clauses contractuelles types (SCC) avec les clients. Le jugement Schrems II indique que les parties peuvent utiliser des SCC et (le cas échéant) des mesures de protection supplémentaires pour le transfert des données personnelles du Royaume-Uni et de l’espace économique européen (« Données européennes ») aux États-Unis. Si vous avez conclu un accord avec Momentive ou obtenez de toute autre façon que ce soit des services de Momentive obligeant Momentive à traiter des données personnelles de personnes concernées européennes, Momentive (en fonction de l’entité Momentive avec laquelle vous avez signé le contrat) : 

  • (i) signera les Clauses contractuelles types de sous-traitant à sous-traitant appropriées avec chaque sous-traitant basé dans un pays ne disposant pas d’une protection adéquate (telle que définie dans le RGPD) lorsque le traitement des données entraîne un transfert ultérieur hors de l’U.E. ou du R.-U. ; ou 
  • (ii) acceptera d’être lié directement par les Clauses contractuelles types et les clauses supplémentaires décrivant les mesures organisationnelles et techniques mises en place par Momentive pour protéger les données personnelles des personnes concernées européennes. 

Pour en savoir plus sur l’accord par lequel nous acceptons d’être lié par les Clauses contractuelles types, consultez les Conditions d’utilisation (pour les clients libre-service), le Contrat de services en vigueur (pour les clients SurveyMonkey Entreprise ou GetFeedback Digital) ou tout autre contrat que vous avez négocié avec Momentive.

Les inquiétudes de la Cour de justice de l’Union européenne (CJEU) quant aux transferts de données vers les États-Unis sont liées au recueil des données par le gouvernement américain en vertu du décret américain 12333 (« EO 12333 ») et de l’article 702 du Foreign Intelligence Surveillance Act (« FISA § 702 »), en particulier la surveillance « en amont » en vertu de l’article FISA § 702. Les risques posés par les dispositions légales américaines ne s’appliquent pas au traitement des données personnelles par Momentive ou peuvent être suffisamment atténués par les mesures de protection organisationnelles mises en place par Momentive.

Momentive ne peut pas recevoir d’ordres de surveillance « en amont » ou en masse en vertu de l’article FISA § 702. Momentive Inc. agit, en partie, comme un service de communication électronique (« ECS ») et potentiellement aussi comme un service de télétraitement (« RCS ») (tels que définis dans les articles 2510 et 2711 du titre 18 du Code des États-Unis, respectivement) pour certains services ou certaines fonctionnalités que nous fournissons aux Clients.  Momentive Inc. fait donc partie des nombreuses entreprises auxquelles le gouvernement américain peut notifier une en vertu de l’article FISA § 702.  Cependant, face à l’interprétation et l’application de l’article FISA § 702 par le gouvernement américain, Momentive ne peut pas recevoir le type d’ordre qui était la source d’inquiétude première de la CJEU dans la décision Schrems II (un ordre de surveillance « en amont » en vertu de l’article FISA § 702).  Dans le cadre de l’application de l’article FISA § 702 par le gouvernement américain, il utilise les ordres de surveillance en amont uniquement pour cibler le trafic passant par les fournisseurs de dorsales Internet qui acheminent le trafic Internet pour des tiers (c’est-à-dire les opérateurs de télécommunications).  Vous pouvez notamment consulter le rapport du Privacy and Civil Liberties Oversight Board, Report on the Surveillance Program Operated Pursuant to Section 702 of the Foreign Intelligence Surveillance Act (2 juillet 2014), pp. 35-40, disponible à https://fas.org/irp/offdocs/pclob-702.pdf. Momentive ne fournit pas de tels services de dorsale Internet, car nous acheminons uniquement le trafic impliquant nos propres clients.  Par conséquent, nous ne pouvons pas recevoir le type d’ordre principalement abordé et jugé problématique par la décision Schrems II.

Momentive n’a reçu aucune directive en vertu de l’article FISA § 702 et il est peu probable que nous en recevions. À la date de la présente déclaration, Momentive n’a reçu aucune directive en vertu de l’article FISA § 702 et n’a aucune raison de penser que Momentive reçoive une telle directive.  Il est extrêmement peu probable que les données personnelles que Momentive traite pour ses clients (données de feedback) soient pertinentes pour les activités de renseignements étrangers régies par l’article FISA § 702.  En outre, si de telles données personnelles étaient pertinentes dans le cadre d’une enquête de ce type, il y a plus de chances que le gouvernement cherche à obtenir de telles données par le biais d’autres procédures légales (comme un mandat de perquisition signé par un juge) qui satisfont aux normes rigoureuses concernant l’accès du gouvernement aux données décrites dans la décision Schrems II .  En effet, il serait beaucoup plus rapide et plus facile pour le gouvernement d’obtenir un mandat en vertu d’une disposition autre que FISA § 702 que de mettre en place les mécanismes requis pour que le gouvernement puisse signifier des directives à Momentive en vertu de l’article FISA § 702.

Momentive n’aide pas et ne peut pas être obligé à aider les autorités américaines à recueillir des informations en vertu du décret EO 12333. Momentive ne fournit et ne fournira aucune assistance aux autorités américaines effectuant des activités de surveillance en vertu du décret EO 12333.  Le décret EO 12333 ne permet pas au gouvernement américain d’obliger les entreprises à l’assister dans ces activités et Momentive ne le fera pas de son propre gré.  Par conséquent, Momentive ne prend pas et ne peut pas être obligé à prendre de mesures visant à faciliter le type de surveillance en masse en vertu du décret EO 12333 jugé problématique par la décision Schrems II.

Momentive fournit une gamme de mesures techniques conçues pour contrecarrer les principaux problèmes cités dans la décision Schrems II et mentionnés ci-dessus (surveillance en masse en vertu de l’article FISA § 702 et interceptions en masse en vertu du décret EO 12333).  

Momentive crypte toutes les données stockées dans ses centres de données en utilisant un cryptage AES 256. De plus, Momentive crypte toutes les données en mouvement en utilisant (i) des certificats RSA avec une longueur de clé de 2048 bits générés via une autorité de certification publique pour les communications avec des entités extérieures aux centres de données de Momentive, et (ii) des certificats RSA 256 générés via une autorité de certification interne pour toutes les données au sein du centre de données. Ces efforts de cryptage sont conçus pour empêcher toute acquisition non autorisées des données dans un format intelligible et toute tentative d’écoute/de piratage des données en transit entre deux points. 

Les données de certains Clients Momentive (les Clients GetFeedback Digital par exemple) ne sont stockées que dans l’Union européenne. Dans ce cas, les données ne sont pas stockées aux États-Unis et l’accès à ces données aux États-Unis est limité et à des fins spécifiques (par exemple pour l’assistance client à la demande, l’assistance sécurité 24/7 et/ou une intervention limitée des ingénieurs afin de résoudre des bugs/problèmes ou développer des systèmes).

Momentive applique également des procédures administratives, techniques et physiques strictes pour protéger les informations stockées sur ses serveurs. L’accès aux informations personnelles est contrôlé par identifiants de connexion et limité aux employés qui en ont besoin pour faire leur travail. Momentive met en œuvre des techniques de minimisation des données afin de limiter le volume de données personnelles transférées de l’U.E. à des juridictions tierces, notamment, le cas échéant, la pseudonymisation ou l’anonymisation des données. En outre, Momentive utilise divers contrôles d’accès comme l’authentification multi-facteurs, l’authentification unique, l’accès « au besoin », des contrôles des mots de passe forts et l’accès restreint aux comptes administratifs.  

De plus, en tant qu’ECS/RCS, Momentive est soumis à la loi américaine Electronic Communications Privacy Act, 18 USC. § 2701, et seq.  (« ECPA »), qui assure une certaine protection des Clients de Momentive.  Par exemple, l’ECPA interdit aux entités gouvernementales d’essayer de se procurer des informations au sujet des Clients de services comme Momentive, sauf si lesdites entités gouvernementales ont au préalable obtenu une ordonnance appropriée, notamment un ordre judiciaire ou un mandat de perquisition pour les informations autres que les informations élémentaires des abonnés. De la même façon, les lois FISA et ECPA offrent aux Clients de Momentive des voies de recours contre le gouvernement américain et permettent de lui réclamer des réparations (notamment des dommages pécuniaires et des sanctions disciplinaires contre les autorités gouvernementales concernées) s’il obtient des informations à leur sujet de façon abusive (voir 18 USC. § 2712).

En outre, le conseiller juridique externe avec qui Momentive travaille de longue date est expérimenté dans la réponse aux demandes du gouvernement américain concernant les données des utilisateurs, y compris les demandes de sécurité nationale des États-Unis en vertu de l’article FISA § 702.  La politique de Momentive consiste à transmettre ces demandes à son équipe de conformité interne et, si nécessaire, à ce conseiller externe pour examen.  Le cas échéant, Momentive a l’intention d’utiliser les mécanismes juridiques disponibles pour contester les demandes d’accès aux données en vertu de l’article FISA § 702 (y compris les clauses de non-divulgation ou les ordres qui y sont rattachés) dans le cas peu probable où Momentive recevrait une telle demande.  La demande serait alors examinée par un tribunal américain (le tribunal FISA). 

Momentive reconnaît également qu’un ordre de fournir l’accès aux données en vertu de l’article FISA § 702 obligerait Momentive à informer ses clients que nous ne pouvons plus nous conformer aux Clauses contractuelles types, ce qui leur permettrait de résilier leur contrat avec nous et de suspendre les flux de données qui nous sont transférés.  Nous n’avons jamais eu besoin d’émettre un tel avis.

Compte tenu de l’analyse ci-dessus, nous pensons que le risque de préjudice pour la personne concernée n’est pas important.

Le tableau ci-dessous récapitule les conclusions de notre évaluation de l’impact des transferts.

Un risque « négligeable » signifie que les données personnelles sont transférées vers une juridiction qui a été considérée comme adéquate par la Commission européenne (et donc que les protections légales sont équivalentes aux protections légales en Europe) et qu'il existe des mesures contractuelles, techniques et organisationnelles pour protéger davantage les données.

Un risque « faible » signifie que les données personnelles sont transférées vers une juridiction disposant d’un mécanisme du chapitre V du RGPD autre que l’adéquation. Bien que les protections juridiques ne soient pas nécessairement équivalentes aux protections juridiques en Europe, le transfert est toujours conforme à la loi et est renforcé par des mesures contractuelles, techniques et organisationnelles pour protéger davantage les données.

ExpéditeurDestinataireDestination du transfertMécanisme de transfertRisque
Client américain avec des utilisateurs dans lU.E. ou au R.-U.Momentive Inc.États-UnisSCC + mesures supplémentairesFaible
Client dans lEEE ou au R.-U. Momentive Europe UCIrlandeAdéquation + mesures supplémentairesNégligeable
Client hors des États-Unis, de lEEE et du R.-U. avec des utilisateurs dans lU.E. ou au R.-U.Momentive Europe UCIrlandeSCC + mesures supplémentairesNégligeable
flux-de-données-pour-le-transfert-aux-sous-traitants-centre-juridique

Les sous-traitants sont les fournisseurs de Momentive qui traitent les données personnelles de vos utilisateurs afin d’aider Momentive à vous fournir ses services. Tous les sous-traitants de Momentive sont tenus par contrat de protéger les données personnelles avec des mesures qui sont au moins aussi rigoureuses que les normes que nous appliquons aux données personnelles sous notre contrôle.

Lorsque Momentive transfère des données personnelles à des sous-traitants, nous effectuons une évaluation de l’impact du transfert (« EIT ») similaire aux étapes décrites ci-dessus. Nous le faisons pour nous assurer que vos données personnelles sont protégées à chaque étape, comme l’exigent la loi sur la protection des données et notre contrat avec vous. Vous trouverez ci-dessous un résumé des points clés de l’EIT pour chaque sous-traitant.

Notez que tous les sous-traitants ne sont pas utilisés pour fournir tous no Services. Notre liste de sous-traitants est segmentée en fonction des services Momentive spécifiques. 

Si vous souhaitez être informé par email des mises à jour de notre liste des sous-traitants secondaires, veuillez vous inscrire ici.

Sous-traitants secondairesObjectifDonnées personnellesRecherche et évaluation des risques liés au régime juridiqueMécanisme de transfertMesures supplémentaires : Contractuel, organisationnel et technique
Amazon Web Services (« AWS »)Services de stockage de données pour le stockage des actifs et l’hébergement de bases de données ; services de réseau de distribution de contenu (« CDN ») ; stockage utilisé pour prendre en charge les fonctionnalités d’analyse de données (OpenSearch).Données personnelles
Noms des personnes (prénom et/ou nom de famille)
 
Tout identifiant unique pouvant être utilisé pour identifier une personne donnée dans le monde réel
 
Numéro de plaque d’immatriculation de véhicule
 
Données de naissance
 
Adresse électronique
 
Numéro de téléphone  

Adresse physique (ex. 123 rue Untel)
 
Code postal  

Numéros d’appartement (adresse ligne 2)  

Adresse IP
  
Numéros IMSI/IMEI  

Adresse MAC  

Données relatives à l’assurance  

Membres de la famille et personnes à charge 

Les données personnelles sensibles peuvent être incluses dans les réponses au sondage ou les données de formulaire. Ainsi, AWS peut stocker l’un des éléments suivants :  
 
Identification gouvernementale/nationale (ex. numéro de sécurité sociale, numéro d’assurance sociale), numéro de permis de conduire, numéro de passeport  

Nom d’utilisateur et mot de passe, informations d’authentification  

Informations financières et de paiement (identifiant de compte, compte financier, numéro de carte de débit ou de carte de crédit en combinaison avec tout code de sécurité ou d’accès requis, mot de passe ou informations d’identification permettant l’accès à un compte)  

Géolocalisation  

Race/ethnicité  

Affiliation religieuse/politique/ syndicale
 
Vie sexuelle ou orientation sexuelle
 
Données de santé (notamment médicaments sur ordonnance, procédures et tests médicaux, diagnostics, praticiens et domaine d’exercice, numéros de carte de santé, etc.)  

Biométrie (par ex. empreintes digitales, enregistrements vocaux, photos)  

Données génétiques
 
Salaire/revenu (ou fourchettes de revenus)
 
Réponses à des sondages menés auprès des clients (réponses reçues par un client au sondage qu’il crée au sein des comptes Momentive)  

Score/enregistrement de crédit  
Communications : le contenu des communications privées d’un consommateur, sauf si l’entreprise est le destinataire prévu de la communication
 
Casier judiciaire  

Quasi identifiants : Il peut s’agir de données qui ne sont pas personnelles à moins d’être associées à d’autres données, par exemple des identifiants Web, des informations sur les appareils, des données de navigation et autres métadonnées qui, dans certains cas, peuvent être associées à d’autres catégories de données énumérées ci-dessus.
États-Unis - faible

Canada - négligeable

Irlande - négligeable
SCC
Consultez les engagements d’AWS en matière de contrôle des données, de confidentialité et de sécurité.

Plus précisément, Momentive utilise la dernière génération d’EC2 bénéficiant automatiquement de la protection du système AWS Nitro. Grâce à un matériel, un micrologiciel et un logiciel spécialement conçus, AWS Nitro offre une sécurité et une isolation uniques et à la pointe de l’industrie en déchargeant la virtualisation des ressources de stockage, de sécurité et de réseau sur du matériel et des logiciels dédiés. Cela renforce la sécurité en minimisant la surface d’attaque et en interdisant l’accès administratif tout en améliorant les performances. 

Toutes les données qui transitent entre nos centres de données sécurisés, nos zones de disponibilité et nos régions sont automatiquement cryptées au niveau du matériel. Momentive utilise également AWS Key Management Services (services de gestion des clés AWS) pour contrôler et gérer ses propres clés au sein de modules de sécurité matériels certifiés FIPS-140-2. Que les données soient cryptées ou non, nous veillerons toujours à les protéger de tout accès non autorisé. 

Notre équipe de sécurité a procédé à un examen complet de tous les services d’infrastructure cloud AWS. Tout changement fait l’objet d’un examen continu. 

Momentive crypte toutes les données au repos dans nos centres de données à l’aide d’un cryptage basé sur AES 256. En outre, Momentive crypte toutes les données en transit en utilisant (i) des certificats basés sur RSA avec une longueur de clé de 2 048 bits, générés via une autorité de certification publique, pour les communications avec des entités extérieures aux centres de données de Momentive, et (ii) des certificats RSA 256 générés via une autorité de certification interne, pour toutes les données au sein du centre de données.  

Ces efforts de cryptage empêchent l’acquisition de données sous une forme intelligible. Ils empêchent également la mise sur écoute entre les deux points d’extrémité pendant la transmission ou le stockage de ces données.
Microsoft (Sharepoint)Référentiel de documents internesDonnées client nécessaires pour fournir les services professionnels (par ex. conception des sondages et analyse des résultats)États-Unis - faibleSCCConsultez le livre blanc sur les transferts dans le cloud et la documentation sur la sécurité de Microsoft
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Services d’assistance client et produit ; services de développement de produits, d’infrastructures et de technologies.Participant : coordonnées, informations d’utilisation, informations sur les appareils, informations sur les cookies et autres informations de suiviAustralie - faible

États-Unis - faible
SCCConsultez la description ci-dessus, ainsi que notre déclaration de sécurité et notre livre blanc sur le RGPD.
Filiales de Momentive (Momentive Canada Inc., Momentive UK Ltd.)Services d’assistance client et produit ; services de développement de produits, d’infrastructures et de technologies.Participant : coordonnées, informations d’utilisation, informations sur les appareils, informations sur les cookies et autres informations de suiviCanada - négligeable

R.-U. - négligeable
AdéquationConsultez la description ci-dessus, ainsi que notre déclaration de sécurité et notre livre blanc sur le RGPD.
Salesforce (y compris Sales Cloud, Service Cloud, Community Cloud, Chatter, Salesforce Platform, Customer Data Platform, Marketing Cloud, Mulesoft et Tableau CRM)Assistance à la clientèleNoms des individus (prénoms et/ou noms de famille) , adresse email, numéro de téléphone, contenu des échanges dans le cadre de l’assistance clientÉtats-Unis - faibleSCCConsultez le livre blanc sur la sécurité, les certifications de sécurité, les questions fréquentes sur les ATD et la documentation sur la confiance et la conformité de Salesforce.
SnowflakeStockage des données d'utilisation pour l'analyse et le développement de produits.Adresse IP, adresse email (prénom et nom), quasi-identifiants ID du participantÉtats-Unis - faibleSCCLes données Momentive sont stockées et cryptées au repos sur AWS S3. Snowflake utilise un cryptage fort AES 256 bits avec un modèle de clé hiérarchique. Snowflake met en œuvre un système complet de surveillance et de journalisation.

Snowflake est certifié ISO 27001 et SOC 2. Ces certifications ont été examinées par l’équipe de sécurité de Momentive dans leur intégralité dans le cadre de notre examen des risques. 

Les futurs employés sont informés, dans les grandes lignes, de la formation de sensibilisation à la sécurité et la confidentialité qu’ils sont tenus de suivre dès leur embauche, puis tous les ans par la suite. En outre, selon les besoins, d’autres formations trimestrielles sur des sujets liés à la sécurité et la confidentialité, ainsi que des formations spécifiques aux rôles pour le personnel dont les responsabilités nécessitent des procédures de sécurité supplémentaires, sont dispensées. 

L’accès à tout environnement de production est basé sur les règles d’accès les moins privilégiées et les contrôles d’accès basés sur les rôles. Le déprovisionnement est géré et surveillé de manière similaire. 
Voir la documentation Snowflake pour plus d’informations : Sécurité des données et Trust Center.
SparkpostService de distribution d’emails.Adresse email, métadonnées (clics, taux d’ouverture, horodatages)États-Unis - faibleSCCConsultez : Programme de sécurité - SparkPost

SparkPost conserve les données du client dans un format crypté au repos et en transit en utilisant SSL, HTTPS et TLS opportuniste, selon le cas.

Les données du client sont cryptées lorsqu’elles transitent entre le client et les services SparkPost en utilisant HTTPS. Les données du client sont cryptées lorsqu’elles transitent entre SparkPost et le destinataire en utilisant TLS opportuniste.

SparkPost effectue divers audits tiers pour se conformer à divers cadres, notamment SOC 2 Type II et des tests réguliers de vulnérabilité et de pénétration des applications.

SparkPost ne stocke pas le corps du message d’un courrier électronique après qu’il a été soit livré au destinataire, soit retourné ou autrement rejeté par le fournisseur de boîte aux lettres, ce qui se produit généralement en quelques secondes. En cas de rejet ou de retour, SparkPost conservera le corps du message pendant une période limitée afin de permettre une nouvelle tentative de transmission du courrier électronique. Si la transmission n’aboutit toujours pas, le corps du message est définitivement supprimé. 

SparkPost ne conserve les données personnelles des destinataires sous forme brute que pendant une durée limitée après la transmission d’un courrier électronique à un destinataire. Après la période de conservation initiale, les données personnelles sont pseudonymisées par le biais d’un hachage à sens unique et ne sont stockées que sous leur forme pseudonymisée. Pour plus d’informations sur ce processus, veuillez consulter la FAQ sur les données de Sparkpost disponible ici
SplunkLogiciels permettant de rechercher, surveiller et analyser les données générées par des machinesID du participant, adresse email du participant, prénom et nom de famille, numéro de téléphone, informations sur le navigateur, données de réponse en texte libreÉtats-Unis - faibleSCCConsultez la documentation sur la sécurité et les certificats de conformité de Splunk.
TwilioDistribution de SMS.Numéro de téléphone du participant, contenu des communications par SMSÉtats-Unis - faibleSCCConsultez la certification de sécurité, la déclaration de sécurité  et l’aperçu de la sécurité de Twilio.
UpworkDéveloppement des équipes d’assistance (freelances).Noms des individus (prénoms et/ou noms de famille) , adresse email, numéro de téléphone, contenu des échanges dans le cadre de l’assistance clientPhilippines - faibleSCCVeuillez consulter la page de sécurité Upwork, en plus des informations ci-dessous.

Momentive emploie le contrôle de bureau à distance sur les agents d’assistance sous-traitants. Tout le personnel manipulant des données personnelles est soumis à des obligations de confidentialité. Des contrôles anti-malware et de détection des logiciels malveillants sont en place pour garantir qu’aucun accès non autorisé aux données ne puisse avoir lieu. Toutes les données sont cryptées lorsqu’elles sont transférées sur des réseaux publics. 

Il existe également des procédures spécifiques de traitement des données qui garantissent la mise en place de contrôles d’accès stricts en fonction du « besoin de connaître », ainsi que des politiques qui assurent la suppression des données après leur utilisation. D’autres contrôles d’accès exigent également une identification spécifique de l’utilisateur du terminal sur les systèmes concernés, ainsi que des codes d’identification et des normes de complexité des mots de passe pour toute personne devant accéder aux données. Les VPN, l’authentification à deux facteurs et l’accès basé sur les rôles sont également intégrés dans les principales procédures de contrôle d’accès.
 
Pendant la transmission, les données sont soumises à divers contrôles rigoureux, notamment des procédures empêchant la lecture, la copie, l’altération ou la suppression des données pendant leur transit. Des technologies de cryptage et l’utilisation de pare-feu sont mises en place pour protéger les passerelles et les pare-feu par lesquels transitent les données. Des connexions VPN protègent la connexion des données aux réseaux internes. L’infrastructure est constamment surveillée (par exemple par ICMP-Ping au niveau du réseau). En outre, un contrôle de sécurité de bout en bout est effectué pour garantir l’exhaustivité et l’exactitude de tous les transferts. 

Toutes les solutions de cryptage sont déployées avec au moins une clé de 128 bits pour le cryptage symétrique et une clé de 1 024 bits (ou plus) pour le cryptage asymétrique. 

Le contrôle des saisies garantit qu’il est possible de vérifier et d’établir si des données personnelles ont été introduites ou supprimées dans les systèmes de traitement des données et par qui.
 
Ces contrôles comprennent l’authentification et la journalisation. La gestion des vulnérabilités est mise en place pour détecter et remédier immédiatement à toute vulnérabilité du système. 
Les procédures de destruction des données garantissent également que les données faisant l’objet du transfert sont sécurisées et ne sont pas conservées plus longtemps que nécessaire pour atteindre les objectifs de l'assistance client.
Xoriant, InfoSol, Tredence, Impetus, Valuelabs Augmentation des tâches de l'équipe de données et d'analyses (sous-traitants).Mêmes données que SnowflakeÉtats-Unis - faibleSCCTous les contrôles de sécurité disponibles et énumérés ci-dessus pour Snowflake sont utilisés pour garantir l'accès le moins privilégié à nos sous-traitants tiers. Nous utilisons la sécurité du bureau à distance ainsi que les autres contrôles de sécurité qui s’appliquent à tout système interne de Momentive. Voir notre déclaration de sécurité pour plus de détails. 
Sous-traitants secondairesObjectifDonnées personnellesRecherche et évaluation des risques liés au régime juridiqueMécanisme de transfertMesures supplémentaires : Contractuel, organisationnel et technique
AWSVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
MicrosoftVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Canada Inc., Momentive UK Ltd.)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SalesforceVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SnowflakeVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SparkpostVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SplunkVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
TwilioVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
UpworkVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Xoriant, InfoSol, Tredence, Impetus, Valuelabs Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Sous-traitants secondairesObjectifDonnées personnellesRecherche et évaluation des risques liés au régime juridiqueMécanisme de transfertMesures supplémentaires : Contractuel, organisationnel et technique
AWSVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
GoogleFonctionnalité de traduction des réponses aux questions ouvertes demandée par un sous-ensemble de clients de GetFeedback Digital. Données de réponses à un sondage. Ces données peuvent inclure des données personnelles selon les questions incluses dans le sondage et la manière dont le participant y répond.États-Unis - faibleSCChttps://cloud.google.com/security/
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Canada Inc., Momentive UK Ltd.)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
ScaleGridHébergement de bases de donnéesNoms des personnes (Noms et/ou prénoms)   

Tout identifiant unique servant à identifier une personne dans le monde réel  

Plaque d’immatriculation véhicule  

Données de naissance  

Adresse email   

Numéro de téléphone   

Adresse physique (par exemple 123 rue Untel)   

Code postal  

Numéro d’appartement (adresse ligne 2)  
 
Adresse IP 
   
 Numéros IMSI/IMEI  

Adresse MAC  

Détails de l’assurance   

Membres de la famille et personnes à charge  

Des données personnelles sensibles peuvent être incluses dans les réponses ou dans les formulaires. AWS peut ainsi collecter les informations suivantes :  

Identifiants gouvernementaux/nationaux (tels que numéro d’assurance/sécurité sociale), numéro du permis de conduire, numéro du passeport  

Nom d’utilisateur et mot de passe, identifiants d’authentification  

Informations financières et informations de paiement (connexion au compte, compte financier, numéro de carte bancaire avec code de sécurité ou d’accès, mot de passe ou identifiants d’accès à un compte)  

Géolocalisation  

Race/origine ethnique  

Affiliation religieuse/politique/syndicale   

Vie ou orientation sexuelle   

Données de santé (notamment ordonnances médicales, procédures et tests médicaux, diagnostics, médecins et domaine d’expertise, numéros d’assurance-maladie, etc.)  
 
Biométrie (empreintes digitales, enregistrements vocaux, photos) 
  
Données génétiques  

Salaire/revenu (ou fourchettes de revenus/salaires)  

Réponses à un sondage client (réponses reçues par un client à un sondage créé dans des comptes Momentive)  

Score/historique de crédits   

Communications - contenu des communications privées d’un client, sauf si ces dernières sont destinées à l'entreprise  

Casier judiciaire  

Quasi-identifiants : ils peuvent inclure des données non personnelles, à moins que ces dernières ne soient associées à d’autres données (identifiants Web, informations sur les appareils, données de navigateur et autres métadonnées) qui risquent d’être liées aux catégories de données mentionnées dans la liste ci-dessus. 
Irlande - non matérielLes données ne sont pas transférées en dehors de lEurope.https://mongodb.scalegrid.io/hubfs/Whitepaper-ScaleGrid-Infrastructure-Security.pdf

Campaign Monitor, Turbine Room Ltd (FirstOfficer.io) et Salesloft, Inc., qui étaient auparavant des sous-traitants pour GetFeedback Direct, ont été supprimés de cette liste. 

Sous-traitants secondairesObjectifDonnées personnellesRecherche et évaluation des risques liés au régime juridiqueMécanisme de transfertMesures supplémentaires : Contractuel, organisationnel et technique
AWSVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Functional Software Inc.(Sentry) Capture d’erreurs d’applications (moniteur de santé d’un site). Informations permettant d’identifier directement une personne (par exemple nom, adresse email, numéro de téléphone)
Informations permettant d’identifier indirectement une personne (par exemple intitulé de poste, sexe, date de naissance)
Données d’identification des appareils et données de trafic (par exemple adresses IP, adresses MAC, journaux Web, agents de navigateur)
Toute donnée personnelle fournie par les utilisateurs du Service.
États-Unis - faibleSCCVoir la page de sécurité de Sentry pour plus d’informations.
GoogleHéberge les ressources de sondages et de participants, NLP pour les données des participants, données de participants hébergées sur la plateforme Google pour la recherche et lindexation des tableaux de bord.Données de réponses à un sondage. Ces données peuvent inclure des données personnelles selon les questions incluses dans le sondage et la manière dont le participant y répond.États-Unis - faibleSCChttps://cloud.google.com/security/
Heroku (si vous utilisez le centre de données européen de GetFeedback Direct, Heroku n’est pas un sous-traitant secondaire)Hôte dapplication et magasin de données exécutés sur AWS.Voir « Amazon/AWS » ci-dessusÉtats-Unis - faibleSCCVoir les certifications de sécurité et la documentation sur la confiance et la conformité de Heroku.
IPdataOutil de recherche de géolocalisation à la disposition des participantsAdresse IPÉtats-Unis - faibleSCCVoir la politique de confidentialité d’IPdata pour plus d’informations.
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Canada Inc., Momentive UK Ltd.)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SalesforceVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SplunkVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Sous-traitants secondairesObjectifDonnées personnellesRecherche et évaluation des risques liés au régime juridiqueMécanisme de transfertMesures supplémentaires : Contractuel, organisationnel et technique
AWSVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
MicrosoftVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Canada Inc., Momentive UK Ltd.)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SalesforceVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SnowflakeVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SparkpostVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SplunkVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Sous-traitants secondairesObjectifDonnées personnellesRecherche et évaluation des risques liés au régime juridiqueMécanisme de transfertMesures supplémentaires : Contractuel, organisationnel et technique
AWSVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Engine YardOutil de création de sites Web et gestion d’applications Cloud.Voir « AWS » ci-dessusÉtats-Unis - faibleSCC  Engine Yard s’est contractuellement engagé à : héberger des données sur une installation sécurisée (telle que AWS) avec restriction d’accès au centre de données, surveillance, personnel de sécurité et autres mesures de sécurité physique commercialement raisonnables ; gérer les restrictions d’accès au réseau, les pare-feu, les mesures de durcissement de serveur, les protocoles d’authentification des utilisateurs, la journalisation des événements et autres mesures de sécurité réseau et système commercialement raisonnables servant à protéger la confidentialité des données personnelles ; chiffrer les données personnelles au repos et en transit dans la mesure du possible et conformément aux normes industrielles ; et accorder l’accès selon le principe du moindre privilège en fonction des rôles et conformément aux pratiques d’autorisation et désactivation de Momentive.
MicrosoftVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Canada Inc., Momentive UK Ltd.)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SalesforceVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Sous-traitants secondairesObjectifDonnées personnellesRecherche et évaluation des risques liés au régime juridiqueMécanisme de transfertMesures supplémentaires : Contractuel, organisationnel et technique
AWSVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Engine YardVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
MicrosoftVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Canada Inc., Momentive UK Ltd.)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SalesforceVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Sous-traitantObjectifDonnées personnellesRecherche et évaluation des risques liés au régime juridiqueMécanisme de transfertMesures supplémentaires : Contractuel, organisationnel et technique
AWSVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Bridgewater LabsDéveloppement des tâches (ingénieurs sous-traitants)Toutes les catégories de données personnelles possibles collectées dans les formulaires SM Apply. Canada - négligeableSCCTous les contrôles de sécurité disponibles et énumérés ci-dessus pour AWS sont utilisés pour garantir l'accès le moins privilégié à nos sous-traitants tiers. Nous utilisons la sécurité du bureau à distance ainsi que les autres contrôles de sécurité qui s’appliquent à tout système interne de Momentive. Voir notre déclaration de sécurité pour plus de détails. 
MicrosoftVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Canada Inc., Momentive UK Ltd.)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SalesforceVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Sous-traitants secondairesObjectifDonnées personnellesRecherche et évaluation des risques liés au régime juridiqueMécanisme de transfertMesures supplémentaires : Contractuel, organisationnel et technique
AWSVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
MicrosoftVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Inc., Momentive Australia Pty Limited)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
Filiales de Momentive (Momentive Canada Inc., Momentive UK Ltd.)Voir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus
SalesforceVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessusVoir ci-dessus