Avenant relatif au traitement des données de Goodnotes

Dernière mise à jour : mars 2026

Le présent avenant relatif au traitement des données («DPA ») régit le traitement des données à caractère personnel du Titulaire de la licence dans le cadre du logiciel concédé sous licence en vertu du contrat de licence de logiciel applicable à tous les produits interentreprises («Contrat de licence ») conclu entre vous (le «Titulaire de la licence ») et Goodnotes , société constituée en Angleterre et au Pays de Galles, dont le siège social est situé au 5 Churchill Place, 10e étage, Canary Wharf, Londres, E14 5HU (le «Concédant »). 

Compte tenu des obligations réciproques énoncées dans le présent accord sur le traitement des données (DPA), les parties conviennent que les dispositions du présent DPA complètent le contrat de licence concerné et font partie intégrante de celui-ci. En cas de conflit ou d’incohérence entre les dispositions du présent DPA et celles du contrat de licence concernant le traitement des données à caractère personnel du titulaire de la licence, les dispositions du présent DPA prévaudront. 

Sauf indication contraire du contexte, les références au « Contrat de licence » figurant dans le présent ADP renvoient au Contrat de licence tel que modifié par le présent ADP, celui-ci étant inclus.

Table des matières
  1. 1. Définitions et interprétation

    1. Dans le présent accord de traitement des données (DPA), les termes suivants ont la signification indiquée ci-dessous et les termes apparentés doivent être interprétés en conséquence :
      Législation applicable en matière de protection des données
      désigne l’ensemble des lois applicables en matière de protection des données à caractère personnel, telles que modifiées, mises à jour ou remplacées de temps à autre, et qui s’appliquent au Concédant ou au Titulaire de licence dans le cadre du traitement des données à caractère personnel du Titulaire de licence dans les circonstances régies par le présent accord de traitement des données, y compris, sans s’y limiter : (a) le règlement général sur la protection des données (RGPD) 2016/679 du Parlement européen et du Conseil de l’Union européenne («RGPD ») ; (b) la version britannique du RGPD, qui fait partie intégrante du droit britannique en vertu de la loi de 2018 sur le retrait de l’Union européenne («RGPD britannique ») et de la loi de 2018 sur la protection des données, ainsi que, dans chaque cas, l’ensemble des lois et règlements qui complètent, modifient ou remplacent ces textes dans tout État membre de l’UE ou au Royaume-Uni ; et (d) les lois sur la protection des données ou la vie privée de tout autre pays ; »Les termes « Responsable du traitement », « Personne concernée », « Données à caractère personnel », « Violation de données à caractère personnel », « Traitement », « Sous-traitant » et « Catégories particulières de données à caractère personnel » ont le sens qui leur est donné dans les lois applicables en matière de protection des données, et les termes apparentés doivent être interprétés en conséquence ;
      Titulaires de licence agréés
      a le sens qui lui est donné dans le contrat de licence ;
      Données relatives au titulaire de la licence
      a le sens qui lui est donné dans le contrat de licence ;
      Données à caractère personnel du titulaire de la licence
      désigne les données à caractère personnel contenues dans les données du titulaire de la licence et traitées par le concédant de licence en vertu du présent accord sur le traitement des données ;
      Politique de confidentialité du concédant de licence
      désigne la politique de confidentialité du Concédant, disponible à l'adresse https://www.goodnotes.com/privacy-policy;
      Fête
      désigne une partie au présent accord de traitement des données ; et
      Logiciels
      a le sens qui lui est donné dans le contrat de licence.
  2. 2. Conformité

    1. Chaque partie s'engage à respecter la législation applicable en matière de protection des données lors du traitement des données à caractère personnel du titulaire de la licence dans le cadre du présent accord sur le traitement des données.
    2. Le titulaire de la licence est tenu de :
      1. s'assurer que toutes les données à caractère personnel du Titulaire de la licence ont été collectées et communiquées au Concédant conformément à la législation applicable en matière de protection des données et, lorsque la législation applicable en matière de protection des données l'exige, obtenir le consentement des personnes concernées avant de communiquer leurs données à caractère personnel au Concédant ; 
      2. informer les personnes concernées que leurs données à caractère personnel sont susceptibles d'être communiquées au concédant de licence ; 
      3. veiller à ce que toutes les données à caractère personnel du titulaire de licence soient exactes et, le cas échéant, tenues à jour ; et 
      4. informer le concédant de licence s'il constate que les données à caractère personnel d'un licencié sont inexactes.
    3. Si, pendant la durée du présent accord, les lois applicables en matière de protection des données venaient à évoluer de telle sorte que le présent accord ne soit plus adapté pour régir le partage et le traitement licites des données à caractère personnel du Titulaire de licence, les Parties conviennent que le Concédant pourra apporter au présent accord les modifications qu’il jugera raisonnablement nécessaires pour tenir compte de ces changements dans les lois applicables en matière de protection des données, et que cet accord modifié prendra effet entre les Parties dès sa publication sur cette page.
    4. Le présent accord de traitement des données prendra fin à l'expiration ou à la résiliation du contrat de licence.
  3. 3. Obligations liées au traitement des données à caractère personnel du titulaire de la licence en tant que responsable du traitement

    1. Les Parties reconnaissent et conviennent que le Concédant traitera, dans certaines circonstances, les Données à caractère personnel du Titulaire de licence en tant que Responsable du traitement indépendant, et que les circonstances dans lesquelles il traite ces données en tant que Responsable du traitement indépendant sont décrites dans la Politique de confidentialité du Concédant.
    2. Dans la mesure où le Concédant agit en tant que responsable du traitement indépendant des données à caractère personnel du Licencié en vertu du présent accord sur le traitement des données : 
      1. le Titulaire de la licence s'engage à porter la Politique de confidentialité du Concédant à la connaissance des personnes concernées dont les données à caractère personnel sont susceptibles d'être traitées par le Concédant dans le cadre du présent accord sur le traitement des données ;
      2. chaque Partie s'engage, aux frais exclusifs de l'autre Partie, à lui apporter toute la coopération raisonnablement demandée afin de l'aider à se conformer à ses obligations en vertu des lois applicables en matière de protection des données concernant les Données à caractère personnel du Titulaire de licence ; et
      3. Le concédant d'utilisation est tenu d'informer le titulaire de la licence dès qu'il a connaissance d'une violation de données à caractère personnel affectant les données à caractère personnel du titulaire de la licence.
  4. 4. Obligations liées au traitement des données à caractère personnel du titulaire de la licence en tant que sous-traitant

    1. Sauf dans la mesure où le Concédant traite les Données à caractère personnel du Titulaire de licence en tant que Responsable du traitement indépendant conformément à la clause 3, les Parties reconnaissent et conviennent que le Concédant traitera les Données à caractère personnel du Titulaire de licence en tant que Sous-traitant pour le compte du Titulaire de licence. Les détails de cette activité de traitement sont exposés à l’annexe 1 (Détails du traitement des données).
    2. Dans la mesure où le Concédant agit en tant que sous-traitant des données à caractère personnel du Titulaire de licence en vertu du présent accord sur le traitement des données, le Concédant est tenu :
      1. traiter les données à caractère personnel du Titulaire de la licence conformément aux instructions documentées de ce dernier, afin de fournir ses services et le Logiciel, ainsi que dans la mesure nécessaire à l’exécution de ses obligations au titre du Contrat de licence, sauf si la loi applicable l’exige autrement, auquel cas le Concédant, si cette loi l’y autorise, informera le Titulaire de la licence de cette obligation légale avant ledit traitement ;
      2. veiller à ce que les personnes habilitées à traiter les données à caractère personnel du titulaire de la licence se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale de confidentialité appropriée ;
      3. mettre en œuvre et maintenir des mesures techniques et organisationnelles appropriées, y compris celles énoncées à l’annexe 3, afin de protéger les données à caractère personnel du titulaire de licence contre tout traitement non autorisé ou illicite, ainsi que contre toute perte, destruction ou altération accidentelle de ces données, ces mesures devant être adaptées au préjudice susceptible d’en résulter et à la nature des données à caractère personnel du titulaire de licence à protéger, compte tenu de l’état de l’évolution technologique et du coût de la mise en œuvre de ces mesures ;
      4. être généralement autorisé par le Titulaire de la licence à faire appel à un autre Sous-traitant pour traiter les Données à caractère personnel du Titulaire de la licence («Sous-traitant secondaire »), à condition que le Concédant tienne à jour une liste de ces Sous-traitants secondaires (figurant ci-dessous à l’annexe 2) et sous réserve (i) que le Concédant s’assure que le Sous-traitant secondaire s’engage par contrat à respecter des obligations contraignantes qui soient substantiellement similaires à celles énoncées à la clause 4.2 du présent ATD et (ii) le Concédant reste pleinement responsable envers le Titulaire de la licence de l’exécution de ces obligations par ledit Sous-sous-traitant. Le Concédant notifiera l’ajout ou le remplacement de Sous-sous-traitants au moins quatorze (14) jours calendaires avant l’entrée en vigueur du changement, délai au terme duquel le Titulaire de la licence pourra s’opposer au changement de Sous-sous-traitant. Si une telle objection est soulevée dans ce délai de 30 jours, les Parties discuteront de bonne foi d’une solution à cette objection ;
      5. compte tenu de la nature du traitement, aider le Titulaire de la licence, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à s’acquitter de son obligation de répondre aux demandes des personnes concernées visant à exercer leurs droits prévus par les lois applicables en matière de protection des données, en ce qui concerne les données à caractère personnel du Titulaire de la licence ;
      6. informer le Titulaire de la licence, sans retard injustifié, de toute violation de données à caractère personnel concernant les données à caractère personnel du Titulaire de la licence dès qu’il en a connaissance, et fournir toutes les informations raisonnablement requises par le Titulaire de la licence afin qu’il puisse se conformer à ses obligations en vertu des lois applicables en matière de protection des données concernant cette violation de données à caractère personnel, et assister le Titulaire de la licence dans l’exécution de ses obligations en vertu des lois applicables en matière de protection des données concernant les analyses d’impact relatives à la protection des données et les consultations préalables avec les autorités compétentes en matière de protection des données (ainsi que toute obligation similaire prévue par d’autres lois applicables en matière de protection des données), en tenant compte de la nature du traitement et des informations dont dispose le Concédant ;
      7. ne pas transférer les Données à caractère personnel du Titulaire de licence en dehors de l’UE, du Royaume-Uni ou d’une juridiction pour laquelle la Commission européenne a constaté l’adéquation conformément à l’article 45 du RGPD ou le Secrétaire d’État conformément à l’article 45 du RGPD britannique (selon le cas) (Juridictions concernées), à moins de s’assurer que tout transfert de Données à caractère personnel du Titulaire de licence en dehors des Juridictions concernées est soumis à des garanties appropriées, telles que reconnues par les Lois applicables en matière de protection des données ;
      8. à la résiliation ou à l'expiration du Contrat de licence concerné et au choix du Titulaire de licence, soit restituer, soit détruire de manière sécurisée toutes les copies des Données à caractère personnel du Titulaire de licence traitées par le Concédant et en possession de ce dernier, sauf si la législation applicable exige la conservation de ces Données à caractère personnel du Titulaire de licence ; et
      9. mettre à la disposition du Titulaire de licence, sur demande, toutes les informations nécessaires pour démontrer la conformité à l’article 28 du RGPD britannique et du RGPD (ainsi qu’à toute exigence similaire prévue par d’autres lois applicables en matière de protection des données) en ce qui concerne son traitement des Données à caractère personnel du Titulaire de licence et devra, au maximum une fois par année civile, pendant les heures d’ouverture normales du Concédant, sous réserve d’un préavis écrit raisonnable et après accord sur des clauses de confidentialité appropriées, autoriser et faciliter la réalisation d’audits, y compris des inspections, par le Titulaire de la licence ou un auditeur mandaté par celui-ci.
  5. 5. Conditions générales

    1. Aucune modification du présent accord de traitement des données (DPA) ne prendra effet à moins d'être formulée par écrit et signée par les parties.

ANNEXE 1 – DÉTAILS RELATIFS AU TRAITEMENT DES DONNÉES

La présente annexe 1 fait partie intégrante de l'accord de traitement des données (DPA) et décrit le traitement des données à caractère personnel du titulaire de la licence que le concédant effectuera pour le compte de ce dernier.
  1. A. Objet et durée du traitement des données à caractère personnel :

    1. L'objet du traitement des données à caractère personnel du titulaire de la licence est défini dans le contrat de licence.
    2. La durée du traitement des données à caractère personnel du titulaire de la licence correspond à la durée du contrat de licence.
  2. B. Nature et finalité du traitement des données à caractère personnel :

    1. La nature et la finalité du traitement des données à caractère personnel du titulaire de la licence sont précisées dans le contrat de licence.
  3. C. La nature des données à caractère personnel :

    1. Les données à caractère personnel du Titulaire de la licence traitées peuvent inclure tout ou partie des éléments suivants : (i) identifiants personnels et coordonnées (y compris l’adresse e-mail) ; (ii) les coordonnées de l’organisation ; (iii) les données de diagnostic (qui comprennent les informations nécessaires pour diagnostiquer et résoudre les problèmes qu’un utilisateur pourrait rencontrer avec le Logiciel) ; (iv) les informations automatiquement collectées ou générées concernant l’utilisation du Logiciel par un utilisateur ; (v) toute information ou sélection qu’un utilisateur choisit de télécharger ou de partager via le Logiciel ou qu’il choisit de communiquer au Concédant.
  4. D. Catégories particulières de données à caractère personnel :

    1. Aucun
  5. E. Les catégories de personnes concernées auxquelles se rapportent les données à caractère personnel du titulaire de la licence :

    Les catégories de personnes concernées peuvent inclure tout ou partie des éléments suivants : les utilisateurs du Logiciel par le Titulaire de la licence (y compris les Titulaires de licence autorisés).
  6. F. Obligations et droits du titulaire de la licence :

    Les obligations et les droits du titulaire de la licence sont définis dans le contrat de licence.

ANNEXE 2 – SOUS-TRAITANTS

Le concédant de licence fait appel aux sous-traitants suivants :

  • Amazon Web Services
  • Amplitude 
  • Brasage 
  • Data Dog
  • Google 
  • HubSpot
  • Écouter 
  • MailChimp
  • Paddle (ou tout autre prestataire tiers similaire chargé de la gestion des paiements)
  • Brin
  • Entretiens avec les utilisateurs
  • UserTesting
  • UserVoice
  • Zendesk Inc.
  • StreamNative
  • Hex.Technologies
  • Statsig
  • Rayure
  • Flocon de neige

ANNEXE 3 – MESURES TECHNIQUES ET ORGANISATIONNELLES

  • Les données stockées sur les serveurs AWS sont chiffrées au repos ;
  • L'accès au réseau est strictement contrôlé et fait l'objet d'un enregistrement via Teleport ;
  • Les données sont protégées contre les attaques DDoS grâce à AWS Shield ; et
  • Un système de détection des intrusions est en place grâce à AWS GuardDuty