Data Processing Addendum

Legal Navigation

Participants

Customers

AVENANT SUR LE TRAITEMENT DES DONNÉES

Date d’entrée en vigueur : 26 août 2026

CONTEXTE

Le présent Avenant sur le Traitement des Données (le « ATD ») est incorporé dans, et fait partie intégrante du, Contrat-cadre de prestation de services conclu entre l’entité Prestataire identifiée dans le Bon de commande applicable (le « Prestataire ») et le client identifié dans le Bon de commande applicable (le « Client ») (le « Contrat »). Les entités Prestataire comprennent Discuss.io Inc., Groupe Voxco Inc., Language Logic LLC, Voxco GmbH et Voxco SARL, ainsi que leurs Sociétés Affiliées respectives, selon le cas applicable aux Services achetés par le Client. Les termes en majuscules utilisés dans le présent ATD sans y être définis ont le sens qui leur est attribué à l’Annexe B ou, à défaut, dans le Contrat.

Le présent ATD s’applique lorsque l’utilisation des Services par le Client implique le Traitement de Données Personnelles soumises aux Lois sur la Protection des Données. Il est disponible à l’adresse URL de l’ATD identifiée à l’Article 5.4 du Contrat et est incorporé au Contrat par référence. En acceptant le Contrat, les Parties sont réputées avoir accepté le présent ATD. Le présent ATD est également disponible sous forme imprimable, et chaque Partie peut demander qu’il soit signé en tant que document autonome.

Ordre de priorité. Le présent ATD complète et modifie le Contrat en ce qui concerne le Traitement des Données Personnelles du Client. En cas de conflit entre le présent ATD et le corps du Contrat concernant le Traitement des Données Personnelles, le présent ATD prévaut. Sur toutes les autres questions, y compris les limitations et exclusions de responsabilité, le présent ATD est soumis au Contrat. Aucune disposition du présent ATD ne saurait prévaloir sur une disposition contraire de toute Clause Contractuelle Type applicable.

Substitution. Le présent ATD remplace et se substitue à tout accord ou condition antérieur relatif au traitement des données conclu entre les Parties concernant les Services, y compris les accords autonomes de traitement des données de Discuss et de Voxco précédemment mis à disposition à leurs adresses URL respectives. Tout accord de traitement des données spécifique au client, signé et demeurant en vigueur, continue de s’appliquer selon ses propres termes jusqu’à son expiration ou son remplacement.

STRUCTURE DU PRÉSENT ADDENDUM

Pour faciliter la consultation, le présent ATD est structuré comme suit. Les Conditions Générales énoncent les obligations des Parties concernant le Traitement des Données Personnelles du Client. L’Annexe A énonce l’objet et les détails du Traitement. L’Annexe B contient les définitions utilisées dans le présent ATD. L’Annexe C énonce les mesures techniques et organisationnelles de sécurité. L’Annexe D contient les dispositions régionales supplémentaires, qui s’appliquent uniquement lorsque des Données Personnelles du Client soumises aux lois concernées sont Traitées.

CONDITIONS GÉNÉRALES

1. TRAITEMENT DES DONNÉES PERSONNELLES DU CLIENT

1.1 Rôles des Parties

En ce qui concerne le Traitement des Données Personnelles du Client, le Client est le Responsable du Traitement et le Prestataire est le Sous-traitant. Le Prestataire Traite les Données Personnelles du Client pour le compte du Client conformément aux instructions licites documentées du Client, y compris celles énoncées dans le Contrat, le présent ATD et le Bon de commande applicable, et telles que décrites à l’Annexe A. Le Prestataire informera le Client si, à son avis raisonnable, une instruction viole les Lois sur la Protection des Données. Si les Lois sur la Protection des Données exigent un autre Traitement, le Prestataire, dans la mesure permise par la loi, en informera le Client avant de procéder au Traitement.

1.2 Finalités Autorisées

Le Prestataire ne Traite les Données Personnelles du Client que dans la mesure nécessaire pour fournir, maintenir, prendre en charge, sécuriser et améliorer les Services pour le Client, pour se conformer à ses obligations légales, et pour exercer ses droits en vertu du Contrat, conformément à la licence prévue à l’Article 5.2 du Contrat. Le Prestataire ne vendra ni ne partagera les Données Personnelles du Client, ne les Traitera pas à des fins de publicité comportementale intercontextuelle, et ne les Traitera à aucune autre fin commerciale que la fourniture des Services ou selon ce qui est permis par les Lois sur la Protection des Données.

1.3 Données Agrégées et Anonymisées

Comme le permet l’Article 5.3 du Contrat, le Prestataire peut générer et utiliser des données anonymisées et agrégées issues des Données du Client. Une fois qu’une donnée a été anonymisée de manière à ne plus pouvoir raisonnablement permettre d’identifier une personne, le Client ou une Donnée du Client spécifique, elle n’est plus une Donnée Personnelle et sort du champ d’application du présent ATD. Le Prestataire ne tentera pas de réidentifier ces données et maintiendra des mesures commercialement raisonnables pour prévenir toute réidentification.

1.4 Fonctionnalités d’Intelligence Artificielle

Lorsque le Client active des Fonctionnalités IA en vertu de l’Article 6.3 du Contrat, le Prestataire Traite les Données Personnelles du Client au moyen de ces fonctionnalités uniquement dans la mesure où le Client les active, en utilisant des méthodes de traitement en mode d’inférence telles que la génération augmentée par récupération (Retrieval-Augmented Generation). Le Prestataire n’utilisera pas les Données Personnelles du Client pour entraîner, affiner ou améliorer de toute autre manière un modèle d’intelligence artificielle ou d’apprentissage automatique généraliste ou tiers. Le fournisseur du modèle d’IA sous-jacent (OpenAI ou tout fournisseur de modèle d’IA de remplacement ou supplémentaire utilisé pour prendre en charge les Services à l’avenir) et le fournisseur d’analyse produit (Pendo ou tout fournisseur d’analyse produit de remplacement ou supplémentaire utilisé pour prendre en charge les Services à l’avenir) sont engagés en tant que Sous-traitants Ultérieurs en vertu de l’Article 4. Les obligations de transparence et de divulgation en vertu du Règlement européen sur l’IA sont traitées dans les Conditions Spécifiques par Pays et les Conditions Spécifiques par Produit.

1.5 Garanties du Client

Le Client garantit qu’il s’est conformé et se conformera aux Lois sur la Protection des Données ; que ses instructions de Traitement sont licites ; qu’il détient le droit de transférer les Données Personnelles du Client au Prestataire et aux Sous-traitants Ultérieurs aux fins autorisées ; et qu’il a fourni l’ensemble des informations et obtenu l’ensemble des consentements requis pour le Traitement envisagé par le Contrat. Lorsque l’utilisation des Services par le Client implique les Données Personnelles de mineurs, le Client est responsable de l’obtention de tout consentement parental ou tutélaire requis par les Lois sur la Protection des Données.

1.6 Catégories Particulières de Données Personnelles

Lorsque le Client configure les Services afin de collecter ou de Traiter des catégories particulières de Données Personnelles (telles que les données révélant la santé, l’origine raciale ou ethnique, les convictions religieuses ou philosophiques, l’appartenance syndicale, les données génétiques ou biométriques, ou les données concernant la vie sexuelle ou l’orientation sexuelle) ou d’autres données sensibles, le Prestataire ne Traite ces données que sur instructions documentées du Client et dans la mesure nécessaire à la fourniture des Services. Le Client est responsable de la détermination de la base légale du Traitement et de l’obtention de tout consentement explicite requis des personnes concernées. Cela inclut les études impliquant des professionnels de santé ou des sujets liés à la santé, ainsi que tout enregistrement vidéo ou audio des participants.

1.7 Études de Santé et Signalement des Événements Indésirables

Lorsque les Services sont utilisés pour des études liées à la santé, le Client donne instruction et autorise le Prestataire à divulguer au Client toute expérience indésirable ou information de sécurité signalée par un participant, sous forme anonymisée et, lorsque le participant communique volontairement des éléments d’identification avec son signalement, accompagnée de ces éléments, afin de permettre au Client de respecter ses obligations en matière de pharmacovigilance et ses autres obligations légales. Ces divulgations font partie intégrante des Services autorisés et ne constituent pas une violation des obligations de confidentialité ou d’instruction du Prestataire en vertu du présent ATD.

1.8 Déploiements sur Site

Lorsqu’un Bon de commande désigne un Service pour un déploiement sur site, le Client héberge et contrôle les Données Personnelles du Client au sein de son propre environnement ou de celui de son fournisseur d’hébergement. Dans ce cas, le Prestataire ne Traite les Données Personnelles du Client que lorsque le Client lui accorde un accès aux fins d’installer, de prendre en charge, de maintenir ou de dépanner le Logiciel, et les mesures de sécurité énoncées à l’Annexe C s’appliquent à cet accès. Le Client est responsable de la sécurité de l’environnement dans lequel il héberge le Logiciel et les Données Personnelles du Client.

2. CONFIDENTIALITÉ DU TRAITEMENT

Le Prestataire veille à ce que le personnel autorisé à Traiter les Données Personnelles du Client soit soumis à une obligation de confidentialité (contractuelle ou légale), reçoive une formation appropriée sur le soin et le traitement des Données Personnelles, et ne bénéficie d’un accès aux Données Personnelles du Client que dans la mesure nécessaire à la fourniture des Services. L’accès est fondé sur les rôles, limité au strict nécessaire, et surveillé conformément aux politiques de contrôle d’accès du Prestataire, conformément à l’Article 2.4 du Contrat.

3. MESURES DE SÉCURITÉ

Le Prestataire met en œuvre et maintient les mesures techniques et organisationnelles énoncées à l’Annexe C, conçues pour assurer un niveau de sécurité adapté au risque, y compris une protection contre le Traitement non autorisé ou illicite ainsi que contre la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé, accidentels ou illicites, aux Données Personnelles du Client. Le Prestataire surveille régulièrement le respect de ces mesures et peut les mettre à jour de temps à autre, à condition que ces mises à jour ne réduisent pas substantiellement le niveau global de sécurité.

4. SOUS-TRAITANTS ULTÉRIEURS

4.1 Autorisation Générale

Le Client accorde au Prestataire une autorisation écrite générale d’engager des Sociétés Affiliées du Prestataire et des Sous-traitants Ultérieurs tiers pour Traiter les Données Personnelles du Client en lien avec les Services. Les Sous-traitants Ultérieurs actuels du Prestataire sont répertoriés en ligne : pour les Services Voxco et Ascribe, à l’adresse https://www.voxco.com/data-processing-agreement, et pour les Services Discuss, à l’adresse trust.discuss.io. Les Sociétés Affiliées intragroupe du Prestataire Traitent les Données Personnelles du Client en vertu de cette autorisation.

4.2 Préavis et Opposition

Le Prestataire donnera un préavis par courrier électronique au moins trente (30) jours avant d’engager un nouveau Sous-traitant Ultérieur. Si le Client s’y oppose raisonnablement dans le délai de trente (30) jours, les Parties collaboreront de bonne foi afin de trouver une solution alternative appropriée ; si aucune solution n’est trouvée, le Client peut résilier la partie concernée des Services.

4.3 Conditions et Responsabilité des Sous-traitants Ultérieurs

Le Prestataire impose à chaque Sous-traitant Ultérieur des obligations de protection des données au moins aussi protectrices, sur le fond, que celles du présent ATD, et veille à ce que tout Transfert Restreint vers un Sous-traitant Ultérieur soit couvert par un mécanisme de transfert approprié. Le Prestataire demeure pleinement responsable envers le Client de l’exécution des obligations de chaque Sous-traitant Ultérieur, sous réserve de l’Article 11 (Responsabilité).

5. DEMANDES DES PERSONNES CONCERNÉES

Compte tenu de la nature du Traitement, le Prestataire assistera le Client, au moyen de mesures techniques et organisationnelles appropriées, dans la mesure du possible, afin de répondre aux demandes des personnes concernées visant à exercer leurs droits en vertu des Lois sur la Protection des Données, y compris les droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition. Lorsque le Prestataire reçoit directement une telle demande, il en informera, dans la mesure légalement permise, le Client et orientera la personne concernée vers le Client plutôt que de répondre lui-même. Le Prestataire fournit une fonctionnalité en libre-service au sein des Services permettant au Client de traiter directement un grand nombre de ces demandes. Le Client est responsable des coûts raisonnables de cette assistance en vertu du présent article.

La fonctionnalité en libre-service et le flux de traitement des demandes des personnes concernées du Prestataire sont conçus pour aider le Client à répondre dans les délais requis par les Lois sur la Protection des Données (par exemple, dans un délai de trente (30) jours en vertu de plusieurs régimes juridiques). Pour les comptes d’entreprise, le Prestataire peut orienter une personne concernée qui le contacte directement vers le Client qui administre le compte.

6. NOTIFICATION D’INCIDENT DE SÉCURITÉ

6.1 Notification

Le Prestataire notifiera le Client sans retard indu, et en tout état de cause dans les quarante-huit (48) heures, après avoir eu connaissance d’un Incident de Sécurité affectant les Données Personnelles du Client. Le Prestataire fournira au Client les informations raisonnablement disponibles pour lui permettre de respecter ses propres obligations d’évaluation et de signalement de l’Incident de Sécurité, lesquelles peuvent être fournies par phases à mesure qu’elles deviennent disponibles, y compris : (a) la nature de l’Incident de Sécurité, y compris les catégories et le nombre approximatif de personnes concernées et d’enregistrements concernés, ainsi que tout Sous-traitant Ultérieur impliqué ; (b) le nom et les coordonnées du contact compétent du Prestataire ; (c) les conséquences probables de l’Incident de Sécurité ; et (d) les mesures prises ou envisagées pour y remédier.

6.2 Remédiation et Coopération

Le Prestataire mettra en œuvre des efforts raisonnables pour identifier la cause de l’Incident de Sécurité et prendra les mesures qu’il estime nécessaires et raisonnables pour remédier à cette cause, dans la mesure de son contrôle raisonnable, et coopérera avec le Client en prenant les mesures raisonnables pour l’assister dans l’enquête, l’atténuation et la remédiation de l’Incident de Sécurité.

6.3 Notifications aux Autorités et aux Personnes Concernées

Entre les Parties, le Client est responsable de la notification aux autorités de contrôle et aux personnes concernées affectées par un Incident de Sécurité, sauf si le Client donne instruction au Prestataire de le faire ou si les Lois sur la Protection des Données exigent que le Prestataire le fasse. Le Prestataire ne notifiera aucune autorité de contrôle ni personne concernée pour le compte du Client sans avoir préalablement obtenu le consentement du Client, sauf lorsque cela est requis par les Lois sur la Protection des Données. La notification du Prestataire en vertu de l’Article 6.1 ne constitue pas une reconnaissance de faute ou de responsabilité.

7. ANALYSES D’IMPACT RELATIVES À LA PROTECTION DES DONNÉES

Compte tenu de la nature du Traitement et des informations dont dispose le Prestataire, le Prestataire fournira au Client une assistance raisonnable, aux frais du Client, pour les analyses d’impact relatives à la protection des données et les consultations préalables auprès des autorités de contrôle que le Client est tenu de réaliser en vertu des Lois sur la Protection des Données, dans la mesure où le Client n’a pas par ailleurs accès aux informations pertinentes.

8. TRANSFERTS INTERNATIONAUX DE DONNÉES

8.1 Généralités

Le Client reconnaît que le Prestataire peut Traiter les Données Personnelles du Client à l’échelle mondiale, dans la mesure nécessaire à la fourniture des Services, y compris aux États-Unis, au Canada, dans l’Espace économique européen, au Royaume-Uni et en Australie. Lorsqu’un transfert de Données Personnelles du Client constitue un Transfert Restreint, les Parties veilleront à ce qu’un mécanisme de transfert approprié s’applique, tel qu’énoncé au présent article et à l’Annexe D.

8.2 Clauses Contractuelles Types

Lorsque les CCT s’appliquent, elles sont incorporées au présent ATD par référence. Le Module Deux (Responsable du traitement vers Sous-traitant) s’applique lorsque le Client est un Responsable du Traitement et exportateur de données ; le Module Trois (Sous-traitant vers Sous-traitant) s’applique lorsque le Client est un Sous-traitant agissant pour le compte d’un Responsable du Traitement tiers ; et le Module Quatre (Sous-traitant vers Responsable du traitement) ne s’applique qu’à la restitution limitée des Données Personnelles du Client par le Prestataire au Client. Pour l’ensemble des entités, les CCT sont régies par le droit irlandais, et les tribunaux d’Irlande sont compétents pour les litiges découlant des CCT, sauf lorsque le Module concerné ou les Lois sur la Protection des Données en disposent autrement. Les informations requises par les Annexes des CCT sont énoncées à l’Annexe A et à l’Annexe C. Lorsqu’une entité du Prestataire établie dans l’Espace économique européen, y compris Voxco SARL et Voxco GmbH, transfère des Données Personnelles du Client à une entité du Prestataire située aux États-Unis (Discuss.io Inc. ou Language Logic LLC) ou au Canada (Groupe Voxco Inc.), cette entité agit en qualité d’exportateur de données, et les Clauses Contractuelles Types incorporées en vertu du présent Article 8.2, régies par le droit irlandais, s’appliquent au transfert.

8.3 Cadre de Protection des Données (Data Privacy Framework)

Discuss.io Inc. participe et certifie sa conformité au Cadre de Protection des Données (Data Privacy Framework). Lorsque Discuss.io Inc. est l’importateur de données et que le Cadre de Protection des Données s’applique à un Transfert Restreint, Discuss.io Inc. fournira au moins le niveau de protection requis par les Principes du Cadre de Protection des Données et notifiera rapidement le Client si elle n’est plus en mesure de le faire, auquel cas les CCT s’appliquent. Lorsqu’une entité du Prestataire autre que Discuss.io Inc. est l’importateur de données, les CCT (et, pour les transferts depuis le Royaume-Uni, l’Addendum britannique) s’appliquent.

8.4 Royaume-Uni

Pour les Transferts Restreints depuis le Royaume-Uni, l’Addendum britannique publié par le Commissaire à l’information du Royaume-Uni s’applique aux CCT et les modifie. Les informations requises par les Tableaux 1 à 4 de l’Addendum britannique sont fournies comme suit : les parties et leurs signatures sont telles qu’énoncées dans le Contrat et le Bon de commande applicable (Tableau 1) ; la version des CCT de l’UE est le Module Deux tel qu’énoncé à l’Article 8.2, utilisé à la fois pour les transferts UE et Royaume-Uni (Tableau 2) ; les informations en annexe, y compris la description du transfert et les mesures de sécurité, sont énoncées à l’Annexe A et à l’Annexe C (Tableau 3) ; et chaque Partie peut mettre fin à l’Addendum britannique selon les modalités permises par l’Addendum Approuvé (Tableau 4). L’Addendum britannique est régi par les lois de l’Angleterre et du Pays de Galles.

8.5 Suisse

Pour les Transferts Restreints depuis la Suisse, les CCT s’appliquent avec les adaptations suivantes requises par le droit suisse de la protection des données : (a) le Préposé fédéral à la protection des données et à la transparence (PFPDT) est l’autorité de contrôle compétente à l’égard des transferts régis par la Loi fédérale sur la protection des données (LPD), agissant en parallèle avec toute autorité compétente de l’UE lorsque le transfert est également soumis au RGPD de l’UE ; (b) les références au RGPD sont interprétées comme des références à la LPD dans la mesure où le transfert est soumis au droit suisse ; et (c) les CCT protègent également les données des personnes physiques en Suisse. Les Parties réaliseront, lorsque cela est requis, des analyses d’impact des transferts et mettront en place des mesures supplémentaires.

9. RESTITUTION ET SUPPRESSION DES DONNÉES PERSONNELLES DU CLIENT

L’accès du Client aux Services et aux Données Personnelles du Client via les Services prend fin immédiatement à l’expiration ou à la résiliation du Bon de commande applicable, conformément à l’Article 4.7 du Contrat. À la demande du Client, et en tout état de cause dans les trente (30) jours suivant la résiliation, le Prestataire supprimera ou, au choix du Client, restituera les Données Personnelles du Client selon un format standard et commercialement raisonnable, sauf dans la mesure où (a) la conservation est requise par la loi applicable, (b) les Données Personnelles du Client sont conservées dans des systèmes de sauvegarde habituels supprimés dans le cours normal des opérations conformément aux calendriers de conservation du Prestataire, ou (c) une période de conservation plus longue est convenue par les Parties (y compris tout calendrier de conservation spécifique au client énoncé dans un Bon de commande). Lorsqu’un client a droit à une période de récupération de données après résiliation en vertu des Conditions Spécifiques par Pays (y compris le Règlement européen sur les données), le délai de suppression de trente (30) jours ne commence à courir qu’à la clôture de cette période de récupération. Les Données Personnelles du Client conservées demeurent soumises au présent ATD.

10. AUDIT

10.1 Rapports en Lieu et Place d’Audit

Sur demande raisonnable du Client et au plus une fois par année civile, le Prestataire mettra à disposition, sous obligation de confidentialité, un résumé de ses rapports d’audit et certifications de tiers alors en vigueur (tels que SOC 2 Type II ou ISO 27001), accessibles via le centre de confiance du Prestataire, afin de démontrer la conformité au présent ATD. Les Parties entendent que ces rapports et certifications satisfont habituellement aux droits d’audit du Client.

10.2 Audits sur Site

Lorsque les rapports prévus à l’Article 10.1 sont insuffisants pour démontrer la conformité, ou lorsque cela est requis par les Lois sur la Protection des Données ou par une autorité de contrôle, ou lorsque le Client a des motifs raisonnables de suspecter une violation substantielle du présent ATD ou qu’une Violation de Données Personnelles s’est produite, le Client (ou un auditeur indépendant, dûment qualifié, désigné par le Client et lié par une obligation de confidentialité, qui n’est pas un concurrent du Prestataire) peut auditer le Prestataire sur préavis écrit d’au moins trente (30) jours. Les audits se déroulent pendant les heures ouvrables, au plus une fois par année civile (sauf en cas de suspicion de violation substantielle), sont menés sur une base fondée sur les risques afin de minimiser les perturbations, et n’incluent pas l’accès aux données d’autres clients, aux dossiers du personnel du Prestataire, à ses secrets d’affaires, ni à ses serveurs ou systèmes au moyen de tests d’intrusion ou d’analyses de vulnérabilité. Le Client supporte les coûts de l’audit.

11. RESPONSABILITÉ

La responsabilité de chaque Partie découlant de ou liée au présent ATD, que ce soit sur le fondement contractuel, délictuel ou autre, est soumise à, et s’impute sur, les limitations et exclusions de responsabilité énoncées dans le Contrat, y compris l’Article 10 (Limitation de Responsabilité) et le plafond majoré prévu à l’Article 10.2. Le présent ATD ne crée aucun plafond de responsabilité distinct ou supplémentaire, ni aucun régime de responsabilité indépendant. Toute référence à la responsabilité d’une Partie désigne la responsabilité cumulée de cette Partie et de ses Sociétés Affiliées en vertu du Contrat et du présent ATD pris ensemble.

12. DROIT APPLICABLE

Le présent ATD est régi par, et les Parties se soumettent à la compétence stipulée dans, le Contrat (Article 11), sauf que les CCT sont régies par, et soumises à la compétence, du droit et des tribunaux identifiés à l’Article 8.2. Aucune disposition du présent ATD ne prévaut sur une disposition contraire de toute CCT applicable.

13. MODIFICATIONS DU PRÉSENT ATD

Nonobstant les dispositions relatives aux modifications du Contrat, le Prestataire peut mettre à jour le présent ATD sur préavis écrit d’au moins trente (30) jours, dans la mesure raisonnablement nécessaire pour refléter des changements dans, ou pour maintenir la conformité avec, les Lois sur la Protection des Données applicables, à condition qu’aucune mise à jour de ce type ne réduise substantiellement les protections accordées aux Données Personnelles du Client. Le Client peut s’opposer à une modification substantielle dans le délai de préavis, auquel cas les Parties collaboreront de bonne foi pour résoudre cette opposition. Toute autre modification requiert un instrument écrit conformément au Contrat.


ANNEXE A : OBJET ET DÉTAILS DU TRAITEMENT

La présente Annexe énonce les informations requises par l’article 28(3) du RGPD de l’UE et les dispositions équivalentes des autres Lois sur la Protection des Données, ainsi que les informations requises par les Annexes des CCT.

Objet et durée. La fourniture des Services par le Prestataire au Client en vertu du Contrat, pour la durée du Contrat et toute période pendant laquelle les Données Personnelles du Client sont conservées en vertu de l’Article 9.

Nature et finalité du Traitement. Hébergement, collecte, stockage, analyse et Traitement connexe des Données Personnelles du Client dans la mesure nécessaire à la fourniture des Services d’enquête, d’étude, de panel, d’analyse textuelle et des Services connexes configurés par le Client, y compris les Fonctionnalités IA que le Client active.

Catégories de personnes concernées. Répondants aux enquêtes et études, panélistes, personnel et Utilisateurs Autorisés du Client, et toute autre personne physique dont les Données Personnelles sont soumises ou générées par le Client via les Services.

Catégories de Données Personnelles du Client. Données de contact et de profil ; réponses aux enquêtes, entretiens et panels ; enregistrements vidéo et audio des participants et leurs transcriptions ; données d’utilisation et de dispositif ; et toute autre Donnée Personnelle que le Client décide de soumettre. Les données peuvent inclure des catégories particulières de Données Personnelles (y compris des données liées à la santé et des données concernant des professionnels de santé) lorsque le Client configure les Services afin de les collecter (voir Article 1.6).

Sous-traitants Ultérieurs. Tels qu’énoncés dans les listes en ligne de Sous-traitants Ultérieurs visées à l’Article 4.1.

Autorité de contrôle compétente. Déterminée conformément aux CCT en fonction du lieu d’établissement du Client ou de son représentant dans l’UE.

ANNEXE B : DÉFINITIONS

Les termes en majuscules non autrement définis dans le présent ATD ont le sens qui leur est attribué dans le Contrat. Dans le présent ATD, les termes suivants ont le sens énoncé ci-dessous. Les termes définis par référence à un équivalent légal ont le sens qui leur est attribué par les Lois sur la Protection des Données applicables.

« Société Affiliée » désigne, à l’égard de toute entité, toute autre entité qui, directement ou indirectement, contrôle, est contrôlée par, ou est sous contrôle commun avec cette entité, tel que défini plus précisément dans le Contrat.

« Données Biométriques » désigne les identifiants biométriques (tels qu’une empreinte vocale, un scan de l’iris ou de la rétine, une empreinte digitale, ou un scan de la géométrie du visage ou de la main) et les informations fondées sur ces identifiants utilisées pour identifier une personne, tels que définis en vertu des lois américaines applicables en matière de confidentialité biométrique. Les photographies et les enregistrements audio ou vidéo ne constituent pas des Données Biométriques, sauf si un identifiant biométrique en est extrait.

« CCPA » désigne le California Consumer Privacy Act de 2018, tel que modifié par le California Privacy Rights Act, ainsi que ses règlements d’application.

« Responsable du Traitement » désigne la Partie qui, seule ou conjointement avec d’autres, détermine les finalités et les moyens du Traitement des Données Personnelles, et inclut une « entreprise » (business) au sens du CCPA ainsi que tout terme équivalent en vertu des Lois sur la Protection des Données.

« Données Personnelles du Client » désigne toute Donnée Personnelle que le Prestataire ou un Sous-traitant Ultérieur Traite pour le compte du Client (en qualité de Responsable du Traitement) en vertu du Contrat.

« Lois sur la Protection des Données » désigne l’ensemble des lois, règles et règlements applicables relatifs au Traitement des Données Personnelles et à la protection de la vie privée, tels qu’en vigueur de temps à autre, y compris le RGPD de l’UE, le RGPD britannique, le droit suisse de la protection des données, le CCPA et les autres lois sur la confidentialité des États américains, la Loi 25 du Québec, et les autres lois applicables sur la protection des données.

« Cadre de Protection des Données » (Data Privacy Framework) désigne le Cadre de Protection des Données UE-États-Unis, l’Extension britannique au Cadre de Protection des Données UE-États-Unis, et le Cadre de Protection des Données Suisse-États-Unis, chacun administré par le Département du Commerce des États-Unis.

« RGPD de l’UE » désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil.

« Donnée Personnelle » désigne toute information se rapportant à une personne physique identifiée ou identifiable, et inclut toute « information personnelle » (personal information) ou terme équivalent en vertu des Lois sur la Protection des Données.

« Violation de Données Personnelles » désigne une violation de la sécurité entraînant la destruction, la perte, l’altération, la divulgation non autorisée, ou l’accès non autorisé, accidentels ou illicites, aux Données Personnelles du Client.

« Traitement » désigne toute opération effectuée sur des Données Personnelles, que ce soit ou non par des moyens automatisés, et les termes « Traiter » et « Traité(es) » sont interprétés en conséquence.

« Sous-traitant » désigne une personne physique ou morale qui Traite des Données Personnelles pour le compte du Responsable du Traitement, et inclut un « fournisseur de services » (service provider) au sens du CCPA ainsi que tout terme équivalent en vertu des Lois sur la Protection des Données.

« Transfert Restreint » désigne un transfert de Données Personnelles du Client qui serait interdit par les Lois sur la Protection des Données en l’absence d’un mécanisme de transfert tel que les CCT, l’Addendum britannique, ou le Cadre de Protection des Données.

« CCT » désigne les Clauses Contractuelles Types approuvées par la Décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021, telles que modifiées ou remplacées de temps à autre.

« Incident de Sécurité » désigne (i) toute Violation de Données Personnelles affectant les Données Personnelles du Client, ou (ii) tout autre événement entraînant un accès, une utilisation, une divulgation, une perte, une altération ou une destruction non autorisés ou illicites des Données Personnelles du Client. Un Incident de Sécurité n’inclut pas les tentatives infructueuses ou les activités qui ne compromettent pas la sécurité des Données Personnelles du Client, y compris les tentatives de connexion infructueuses, les pings, les analyses de ports, les attaques par déni de service, et les autres attaques réseau contre des pare-feu ou des systèmes en réseau.

« Sous-traitant Ultérieur » désigne tout Sous-traitant engagé par le Prestataire ou par une Société Affiliée du Prestataire pour Traiter les Données Personnelles du Client pour le compte du Client.

« Addendum Britannique » désigne l’Addendum International sur le Transfert de Données aux CCT de l’UE publié par le Commissaire à l’information du Royaume-Uni, tel que modifié ou remplacé de temps à autre.

« RGPD Britannique » désigne le RGPD de l’UE tel que transposé en droit du Royaume-Uni par le Data Protection Act 2018.

ANNEXE C : MESURES TECHNIQUES ET ORGANISATIONNELLES

Le Prestataire maintient les mesures techniques et organisationnelles suivantes pour protéger les Données Personnelles du Client. Lorsque le présent ATD couvre plusieurs entités ou plateformes du Prestataire, les mesures ci-dessous représentent le socle commun ; les certifications et rapports d’audit actuels pour chaque entité ou plateforme sont disponibles via le centre de confiance du Prestataire.

Chiffrement. Les Données Personnelles du Client sont chiffrées en transit au moyen de TLS et au repos au moyen d’AES-256 ou équivalent.

Contrôle d’accès et confidentialité. Accès fondé sur les rôles, selon le principe du moindre privilège et du besoin d’en connaître ; authentification renforcée ; personnel lié par des obligations de confidentialité ; séparation logique des données des clients.

Sécurité de l’infrastructure. Recours à des fournisseurs d’hébergement disposant de certifications de sécurité reconnues ; séparation logique des données des clients ; journalisation de sécurité, surveillance et détection/prévention des intrusions afin de détecter et de répondre aux accès non autorisés.

Résilience. Processus de stockage redondant et de sauvegarde conçus pour restaurer, dans un délai raisonnable, la disponibilité et l’accès aux Données Personnelles du Client à la suite d’un incident.

Tests et évaluation. Examen, tests et évaluation réguliers de l’efficacité des mesures, y compris des audits par des tiers et des tests d’intrusion.

Réponse aux incidents. Un plan documenté de réponse aux incidents afin de traiter les Incidents de Sécurité sans retard indu.

Formation du personnel. Formation à la sécurité et à la confidentialité lors de l’embauche et au moins une fois par an.

Certifications. Discuss.io Inc. est certifiée ISO/IEC 27001. Groupe Voxco Inc., Language Logic, LLC, Voxco GmbH et Voxco SARL ont chacune réalisé un audit SOC 2 Type II.

ANNEXE D : DISPOSITIONS RÉGIONALES SUPPLÉMENTAIRES

A. Espace Économique Européen, Royaume-Uni et Suisse

La présente Partie s’applique aux Données Personnelles du Client protégées par le RGPD de l’UE, le RGPD britannique, ou le droit suisse de la protection des données. Lors du Traitement de ces données sur instructions du Client, le Client agit en qualité de Responsable du Traitement (ou de Sous-traitant pour le compte d’un Responsable du Traitement) et le Prestataire agit en qualité de Sous-traitant. Le Prestataire informera le Client s’il estime que les instructions du Client violent la loi applicable, et fournira l’assistance décrite aux Articles 5, 6 et 7. Les mécanismes de transfert prévus à l’Article 8 (CCT régies par le droit irlandais, le Cadre de Protection des Données pour Discuss.io, Inc., et l’Addendum britannique) s’appliquent aux Transferts Restreints. Les demandes européennes en matière de protection des données peuvent être adressées à dpo@discuss.io.

B. Californie

La présente Partie s’applique aux Données Personnelles soumises au CCPA. Le Client est une « entreprise » (business) et le Prestataire est un « fournisseur de services » (service provider). Le Prestataire ne Traitera ces Données Personnelles que pour exécuter les Services et aux fins commerciales précisées dans le Contrat, ou selon ce qui est par ailleurs permis par le CCPA, et ne devra pas : (a) les vendre ou les partager ; (b) les conserver, les utiliser ou les divulguer à des fins autres que les fins commerciales précisées dans le Contrat, ou en dehors de la relation commerciale directe entre les Parties ; ou (c) les combiner avec des Données Personnelles reçues d’autres sources, sauf dans la mesure permise par le CCPA pour un fournisseur de services. Le Prestataire certifie qu’il comprend et respectera ces restrictions, et qu’il fournira le même niveau de protection de la vie privée que celui exigé d’une entreprise en vertu du CCPA. La divulgation de Données Personnelles au Prestataire ne constitue pas une vente. Si le Prestataire détermine qu’il ne peut plus respecter ses obligations en vertu du CCPA, il en informera le Client, et le Client pourra prendre des mesures raisonnables pour faire cesser et remédier à tout Traitement non autorisé. Lorsque le Client fournit ou que le Prestataire crée des données dépersonnalisées, le Prestataire ne tentera pas de les réidentifier et les maintiendra dépersonnalisées. Les engagements de non-vente et de non-partage prévus dans la présente Partie concernent les Données Personnelles du Client que le Prestataire Traite en qualité de fournisseur de services ; ils ne concernent pas les propres cookies ou balises du site web du Prestataire, qui sont régis par les avis de confidentialité publics du Prestataire.

C. Autres Lois d’États Américains sur la Confidentialité

La présente Partie s’applique aux Données Personnelles soumises aux lois globales sur la confidentialité d’autres États américains, y compris le Colorado, le Connecticut, la Virginie, l’Utah, le Texas, l’Oregon et d’autres États disposant de lois comparables alors en vigueur. À l’égard de ces Données Personnelles, le Prestataire agit en qualité de « sous-traitant » (processor) (ou équivalent) et devra : (a) les Traiter uniquement sur instructions documentées du Client aux fins énoncées dans le Contrat ; (b) veiller à ce que les personnes autorisées à les Traiter soient liées par une obligation de confidentialité ; (c) assister le Client dans le traitement des demandes des personnes concernées, la sécurité et les évaluations de protection des données, tel que requis par la loi applicable ; (d) engager des Sous-traitants Ultérieurs en vertu de l’Article 4 avec transmission des obligations correspondantes ; (e) sur instruction du Client, supprimer ou restituer les Données Personnelles ; et (f) mettre à disposition les informations raisonnablement nécessaires pour démontrer la conformité et permettre des évaluations raisonnables, tel que requis par la loi applicable.

D. Données Biométriques (États-Unis)

La présente Partie s’applique lorsque les Services Traitent des Données Biométriques de personnes situées aux États-Unis, y compris en vertu de l’Illinois Biometric Information Privacy Act (BIPA), du Texas Capture or Use of Biometric Identifier Act (CUBI), de la loi de l’État de Washington sur la confidentialité biométrique, et des dispositions relatives aux données biométriques et sensibles des lois globales sur la confidentialité des États américains. Les enregistrements ne constituent pas des Données Biométriques, sauf si un identifiant biométrique, tel qu’une empreinte faciale ou vocale, en est extrait ; lorsque les Services ne génèrent pas d’identifiants biométriques, la présente Partie est de nature préventive.

Responsabilités du Client. En qualité d’entité en interaction avec les participants, le Client est responsable, avant toute collecte de Données Biométriques, de fournir les avis et d’obtenir le consentement écrit, la décharge, ou l’adhésion (opt-in) requis par la loi applicable, y compris l’avis écrit et la décharge requis par le BIPA et le consentement requis par le CUBI, la loi de l’État de Washington, et les dispositions applicables relatives aux données sensibles.

Engagements du Prestataire. À l’égard des Données Biométriques qu’il Traite pour le compte du Client, le Prestataire : (a) ne les Traitera que sur instructions documentées du Client et aux fins de la fourniture des Services ; (b) ne les vendra, ne les louera, ni n’en fera commerce, ni n’en tirera profit d’aucune autre manière ; (c) maintiendra un calendrier écrit de conservation et de destruction et détruira les Données Biométriques lorsque la finalité pour laquelle elles ont été collectées a été satisfaite, ou dans les trois (3) ans suivant la dernière interaction de la personne avec les Services, selon la première échéance, ou plus tôt sur instruction du Client ; (d) les protégera selon une norme de soin raisonnable ; (e) imposera des obligations substantiellement équivalentes aux Sous-traitants Ultérieurs ; et (f) fournira au Client une assistance raisonnable pour toute évaluation de protection des données requise pour les Données Biométriques en vertu de la loi applicable. Lorsque les Services eux-mêmes génèrent des identifiants biométriques, les Parties coopéreront afin de déterminer les obligations directes de chaque Partie en vertu des lois biométriques applicables.

E. Québec (Loi 25)

La présente Partie s’applique lorsque les Données Personnelles du Client sont soumises à la Loi sur la protection des renseignements personnels dans le secteur privé (Québec), telle que modifiée (la « Loi 25 »). Le Prestataire reconnaît ses obligations en qualité de prestataire de services en vertu de la Loi 25. Lorsque le Prestataire a connaissance d’un incident de confidentialité affectant les Données Personnelles du Client, il en informera le Client conformément à l’Article 6, avec des informations suffisantes pour permettre au Client d’évaluer si l’incident présente un risque de préjudice sérieux et d’effectuer, avec diligence, toute notification à la Commission d’accès à l’information du Québec et aux personnes concernées affectées que le Client, en qualité d’entreprise détentrice des renseignements, est tenu d’effectuer en vertu de la Loi 25. Le Prestataire fournira une assistance raisonnable pour les évaluations relatives aux transferts transfrontaliers et pour les demandes des personnes visant à exercer leurs droits en vertu de la Loi 25. Lorsque le Prestataire communique des Données Personnelles du Client soumises à la Loi 25 à un Sous-traitant Ultérieur situé hors du Québec, il veillera à ce que les Données Personnelles bénéficient d’une protection adéquate au regard des principes généralement reconnus en matière de protection des renseignements personnels, au moyen des mécanismes de transfert et des obligations imposées aux Sous-traitants Ultérieurs énoncés dans le présent ATD. Le responsable de la protection des renseignements personnels du Prestataire est joignable à l’adresse privacy@discuss.io.

F. Autres Juridictions

Lorsque les Données Personnelles du Client sont soumises à la loi sur la protection des données d’une autre juridiction (y compris la Loi sur la protection des informations personnelles de la Chine), le Prestataire se conformera aux obligations qui lui sont applicables en qualité de Sous-traitant en vertu de cette loi. Des dispositions opérationnelles propres à une juridiction spécifique seront ajoutées lorsque l’utilisation des Services par le Client implique un volume substantiel de Données Personnelles soumises à une telle loi.

Effective Date: 08/26/2026

BACKGROUND

This Data Processing Addendum (this “DPA”) is incorporated into and forms part of the Master Services Agreement between the Service Provider entity identified in the applicable Order Form (“Service Provider”) and the customer identified in the applicable Order Form (“Customer”) (the “Agreement”). Service Provider entities include Discuss.io Inc., Groupe Voxco Inc., Language Logic LLC, Voxco GmbH, and Voxco SARL, together with their respective Affiliates, as applicable to the Services purchased by Customer. Capitalized terms used but not defined in this DPA have the meanings given in Annex B or, if not defined there, in the Agreement.

This DPA applies where Customer’s use of the Services involves the Processing of Personal Data subject to Data Protection Laws. It is available at the DPA URL identified in Section 5.4 of the Agreement and is incorporated into the Agreement by reference. By accepting the Agreement, the Parties are deemed to have accepted this DPA. This DPA is also available in printable form, and either Party may request that it be executed as a stand-alone document.

Order of precedence. This DPA supplements and amends the Agreement with respect to the Processing of Customer Personal Data. In the event of any conflict between this DPA and the body of the Agreement concerning the Processing of Personal Data, this DPA prevails. On all other matters, including the limitations and exclusions of liability, this DPA is subject to the Agreement. Nothing in this DPA is construed to prevail over a conflicting term of any applicable Standard Contractual Clauses.

Supersession. This DPA supersedes and replaces any prior data processing agreement or data processing terms between the Parties with respect to the Services, including the standalone Discuss and Voxco data processing agreements previously made available at their respective URLs. A signed customer-specific data processing agreement that remains in effect continues to apply on its own terms until it expires or is replaced.

STRUCTURE OF THIS ADDENDUM

For ease of reference, this DPA is structured as follows. The General Terms set out the obligations of the Parties with respect to the Processing of Customer Personal Data. Annex A sets out the subject matter and details of Processing. Annex B contains the definitions used in this DPA. Annex C sets out the technical and organizational security measures. Annex D contains the additional regional provisions, which apply only where Customer Personal Data subject to the relevant laws is Processed.

GENERAL TERMS

1.  PROCESSING OF CUSTOMER PERSONAL DATA

1.1  Roles of the Parties.

With respect to the Processing of Customer Personal Data, Customer is the Controller and Service Provider is the Processor. Service Provider Processes Customer Personal Data on behalf of Customer in accordance with Customer’s documented lawful instructions, including as set out in the Agreement, this DPA, and the applicable Order Form, and as described in Annex A. Service Provider will inform Customer if, in its reasonable opinion, an instruction infringes Data Protection Laws. If Data Protection Laws require other Processing, Service Provider will, to the extent permitted by law, inform Customer of that requirement before Processing.

1.2  Permitted Purposes.

Service Provider Processes Customer Personal Data only as necessary to provide, maintain, support, secure, and improve the Services for Customer, to comply with its legal obligations, and to exercise its rights under the Agreement, consistent with the license in Section 5.2 of the Agreement. Service Provider will not sell or share Customer Personal Data, will not Process it for cross-context behavioral advertising, and will not Process it for any commercial purpose other than providing the Services or as permitted by Data Protection Laws.

1.3  Aggregated and Anonymized Data.

As permitted by Section 5.3 of the Agreement, Service Provider may generate and use anonymized and aggregated data derived from Customer Data. Once data has been anonymized so that it can no longer reasonably be used to identify any individual, Customer, or specific Customer Data, it is no longer Personal Data and falls outside this DPA. Service Provider will not attempt to re-identify such data and will maintain commercially reasonable measures to prevent re-identification.

1.4  Artificial Intelligence Features.

Where Customer enables AI Features under Section 6.3 of the Agreement, Service Provider Processes Customer Personal Data through those features only to the extent Customer enables them, using inference-mode methods such as Retrieval-Augmented Generation. Service Provider will not use Customer Personal Data to train, fine-tune, or otherwise improve any generalized or third-party artificial intelligence or machine learning model. The underlying AI model provider (OpenAI or any replacement or additional AI model provider used to support the Services in the future) and the product analytics provider (Pendo or any replacement or additional product analytics provider used to support the Services in the future) are engaged as Sub-processors under Section 4. Transparency and disclosure obligations under the EU AI Act are addressed in the Country-Specific Terms and the Product-Specific Terms.

1.5  Customer Warranties.

Customer warrants that it has complied and will comply with Data Protection Laws; that its Processing instructions are lawful; that it has the right to transfer Customer Personal Data to Service Provider and the Sub-processors for the permitted purposes; and that it has provided all notices and obtained all consents required for the Processing contemplated by the Agreement. Where Customer’s use of the Services involves the Personal Data of minors, Customer is responsible for obtaining any parental or guardian consent required by Data Protection Laws.

1.6  Special Categories of Personal Data.

Where Customer configures the Services to collect or Process special categories of Personal Data (such as data revealing health, racial or ethnic origin, religious or philosophical beliefs, trade union membership, genetic or biometric data, or data concerning sex life or sexual orientation) or other sensitive data, Service Provider Processes such data only on Customer’s documented instructions and as necessary to provide the Services. Customer is responsible for determining the lawful basis for the Processing and for obtaining any explicit consent required from data subjects. This includes research involving healthcare professionals or health-related topics and any video or audio recordings of participants.

1.7  Health Studies and Adverse-Event Reporting.

Where the Services are used for health-related research, Customer instructs and authorizes Service Provider to disclose to Customer any adverse experience or safety information that a participant reports, in anonymized form and, where the participant volunteers identifying details with the report, together with those details, so that Customer can meet its pharmacovigilance and other legal obligations. Such disclosures are a permitted part of the Services and are not a breach of Service Provider’s confidentiality or instruction obligations under this DPA.

1.8  On-Premise Deployments.

Where an Order Form designates a Service for on-premise deployment, Customer hosts and controls the Customer Personal Data within its own or its hosting provider’s environment. In that case, Service Provider Processes Customer Personal Data only when Customer grants access to install, support, maintain, or troubleshoot the Software, and the security measures in Annex C apply to that access. Customer is responsible for the security of the environment in which it hosts the Software and the Customer Personal Data.

2.  CONFIDENTIALITY OF PROCESSING

Service Provider ensures that personnel authorized to Process Customer Personal Data are subject to a duty of confidentiality (whether contractual or statutory), receive appropriate training in the care and handling of Personal Data, and are granted access to Customer Personal Data only to the extent necessary to provide the Services. Access is role-based, limited to the minimum necessary, and monitored in accordance with Service Provider’s access-control policies, consistent with Section 2.4 of the Agreement.

3.  SECURITY MEASURES

Service Provider implements and maintains the technical and organizational measures set out in Annex C, designed to ensure a level of security appropriate to the risk, including protection against unauthorized or unlawful Processing and accidental or unlawful destruction, loss, alteration, unauthorized disclosure of, or access to, Customer Personal Data. Service Provider regularly monitors compliance with these measures and may update them from time to time provided that the updates do not materially reduce the overall level of security.

4.  SUB-PROCESSORS

4.1  General Authorization.

Customer grants Service Provider general written authorization to engage Service Provider Affiliates and third-party Sub-processors to Process Customer Personal Data in connection with the Services. Service Provider’s current Sub-processors are listed online: for the Voxco and Ascribe Services at https://www.voxco.com/data-processing-agreement, and for the Discuss Services at trust.discuss.io. Service Provider’s intra-group Affiliates Process Customer Personal Data under this authorization.

4.2  Notice and Objection.

Service Provider will provide notice by email at least thirty (30) days before engaging a new Sub-processor. If Customer reasonably objects within the thirty (30) day period, the Parties will work in good faith to find a suitable alternative; if no resolution is reached, Customer may terminate the affected portion of the Services.

4.3  Sub-processor Terms and Liability.

Service Provider imposes on each Sub-processor data protection obligations that are, in substance, no less protective than those in this DPA, and ensures that any Restricted Transfer to a Sub-processor is covered by an appropriate transfer mechanism. Service Provider remains fully liable to Customer for the performance of each Sub-processor’s obligations, subject to Section 11 (Liability).

5.  DATA SUBJECT REQUESTS

Taking into account the nature of the Processing, Service Provider will assist Customer by appropriate technical and organizational measures, insofar as possible, to respond to requests from data subjects to exercise their rights under Data Protection Laws, including access, rectification, erasure, restriction, portability, and objection. Where Service Provider receives such a request directly, it will, to the extent legally permitted, notify Customer and direct the data subject to Customer rather than respond itself. Service Provider provides self-service functionality within the Services that enables Customer to address many such requests directly. Customer is responsible for the reasonable costs of assistance under this Section.

Service Provider’s self-service functionality and data subject request workflow are designed to help Customer respond within the timeframes required by Data Protection Laws (for example, within thirty (30) days under several regimes). For enterprise accounts, Service Provider may direct a data subject who contacts it directly to the Customer that administers the account.

6.  SECURITY INCIDENT NOTIFICATION

6.1  Notification.

Service Provider will notify Customer without undue delay, and in any event within forty-eight (48) hours, after becoming aware of a Security Incident affecting Customer Personal Data. Service Provider will provide Customer with information reasonably available to it to allow Customer to meet its own obligations to assess and report the Security Incident, which may be provided in phases as it becomes available, including: (a) the nature of the Security Incident, including the categories and approximate number of data subjects and records concerned and any Sub-processors involved; (b) the name and contact details of Service Provider’s relevant contact; (c) the likely consequences of the Security Incident; and (d) the measures taken or proposed to address it.

6.2  Remediation and Cooperation.

Service Provider will make reasonable efforts to identify the cause of the Security Incident and take the steps it deems necessary and reasonable to remediate the cause, to the extent within its reasonable control, and will cooperate with Customer and take reasonable steps to assist in the investigation, mitigation, and remediation of the Security Incident.

6.3  Notifications to Authorities and Individuals.

As between the Parties, Customer is responsible for notifying supervisory authorities and affected data subjects of a Security Incident, unless Customer instructs Service Provider to do so or Data Protection Laws require Service Provider to do so. Service Provider will not notify any supervisory authority or data subject on Customer’s behalf without first obtaining Customer’s consent, except where required by Data Protection Laws. Service Provider’s notification under Section 6.1 is not an acknowledgment of fault or liability.

7.  DATA PROTECTION IMPACT ASSESSMENTS

Taking into account the nature of the Processing and the information available to Service Provider, Service Provider will provide Customer with reasonable assistance, at Customer’s cost, with data protection impact assessments and prior consultations with supervisory authorities that Customer is required to carry out under Data Protection Laws, to the extent Customer does not otherwise have access to the relevant information.

8.  INTERNATIONAL DATA TRANSFERS

8.1  General.

Customer acknowledges that Service Provider may Process Customer Personal Data on a global basis as necessary to provide the Services, including in the United States, Canada, the European Economic Area, the United Kingdom, and Australia. Where a transfer of Customer Personal Data constitutes a Restricted Transfer, the Parties will ensure that an appropriate transfer mechanism applies as set out in this Section and in Annex D.

8.2  Standard Contractual Clauses.

Where the SCCs apply, they are incorporated into this DPA by reference. Module Two (Controller to Processor) applies where Customer is a Controller and data exporter; Module Three (Processor to Processor) applies where Customer is a Processor acting on behalf of a third-party Controller; and Module Four (Processor to Controller) applies only to the limited return of Customer Personal Data from Service Provider to Customer. For all entities, the SCCs are governed by the law of Ireland, and the courts of Ireland have jurisdiction over disputes arising from the SCCs, except where the relevant Module or Data Protection Laws require otherwise. The information required by the Annexes to the SCCs is set out in Annex A and Annex C. Where a Service Provider entity established in the European Economic Area, including Voxco SARL and Voxco GmbH, transfers Customer Personal Data to a Service Provider entity in the United States (Discuss.io Inc. or Language Logic LLC) or in Canada (Groupe Voxco Inc.), that entity acts as data exporter and the Standard Contractual Clauses incorporated under this Section 8.2, governed by the law of Ireland, apply to the transfer.

8.3  Data Privacy Framework.

Discuss.io Inc. participates in and certifies compliance with the Data Privacy Framework. Where Discuss.io Inc. is the data importer and the Data Privacy Framework applies to a Restricted Transfer, Discuss.io Inc. will provide at least the level of protection required by the Data Privacy Framework Principles and will promptly notify Customer if it can no longer do so, in which case the SCCs apply. Where any Service Provider entity other than Discuss.io Inc. is the data importer, the SCCs (and, for transfers from the United Kingdom, the UK Addendum) apply.

8.4  United Kingdom.

For Restricted Transfers from the United Kingdom, the UK Addendum issued by the UK Information Commissioner applies to and amends the SCCs. The information required by Tables 1 to 4 of the UK Addendum is provided as follows: the parties and their signatures are as set out in the Agreement and the applicable Order Form (Table 1); the version of the EU SCCs is Module Two as set out in Section 8.2, used for both EU and UK transfers (Table 2); the appendix information, including the description of the transfer and the security measures, is set out in Annex A and Annex C (Table 3); and either Party may end the UK Addendum as permitted by the Approved Addendum (Table 4). The UK Addendum is governed by the laws of England and Wales.

8.5  Switzerland.

For Restricted Transfers from Switzerland, the SCCs apply with the following adjustments required by Swiss data protection law: (a) the Swiss Federal Data Protection and Information Commissioner (FDPIC) is the competent supervisory authority in respect of transfers governed by the Swiss Federal Act on Data Protection (FADP), acting in parallel with any competent EU authority where the transfer is also subject to the EU GDPR; (b) references to the GDPR are read as references to the FADP to the extent the transfer is subject to Swiss law; and (c) the SCCs also protect the data of natural persons in Switzerland. The Parties will, where required, carry out transfer impact assessments and put in place supplementary measures.

9.  RETURN AND DELETION OF CUSTOMER PERSONAL DATA

Customer’s access to the Services and to Customer Personal Data through the Services terminates immediately on expiration or termination of the applicable Order Form, as provided in Section 4.7 of the Agreement. On Customer’s request, and in any event within thirty (30) days after termination, Service Provider will delete or, at Customer’s option, return Customer Personal Data in a standard, commercially reasonable format, except to the extent (a) retention is required by applicable law, (b) Customer Personal Data is held in routine back-up systems that are deleted in the ordinary course in accordance with Service Provider’s retention schedules, or (c) a longer retention period is agreed by the Parties (including any customer-specific retention schedule set out in an Order Form). Where a customer is entitled to a post-termination data-retrieval window under the Country-Specific Terms (including the EU Data Act), the thirty (30) day deletion period begins only after that retrieval window closes. Retained Customer Personal Data remains subject to this DPA.

10.  AUDIT

10.1  Reports in Lieu of Audit.

On Customer’s reasonable request and no more than once per calendar year, Service Provider will make available, under obligations of confidentiality, a summary of its then-current third-party audit reports and certifications (such as SOC 2 Type II or ISO 27001), which may be accessed through Service Provider’s trust center, to demonstrate compliance with this DPA. The Parties intend that such reports and certifications ordinarily satisfy Customer’s audit rights.

10.2  On-Site Audits.

Where the reports under Section 10.1 are insufficient to demonstrate compliance, or where required by Data Protection Laws or by a supervisory authority, or where Customer has reasonable grounds to suspect a material breach of this DPA or a Personal Data Breach has occurred, Customer (or an independent, suitably qualified auditor appointed by Customer and bound by confidentiality, who is not a competitor of Service Provider) may audit Service Provider on at least thirty (30) days’ written notice. Audits take place during business hours, no more than once per calendar year (unless a material breach is suspected), are conducted on a risk-based basis so as to minimize disruption, and do not include access to other customers’ data, Service Provider’s personnel files, trade secrets, or its servers or systems by way of penetration testing or vulnerability scanning. Customer bears the costs of the audit.

11.  LIABILITY

Each Party’s liability arising out of or related to this DPA, whether in contract, tort, or otherwise, is subject to, and counts toward, the limitations and exclusions of liability set out in the Agreement, including Section 10 (Limitation of Liability) and the super-cap in Section 10.2. This DPA does not create any separate or additional liability cap or any independent liability regime. Any reference to the liability of a Party means the aggregate liability of that Party and its Affiliates under the Agreement and this DPA taken together.

12.  GOVERNING LAW

This DPA is governed by, and the Parties submit to the jurisdiction stipulated in, the Agreement (Section 11), except that the SCCs are governed by, and subject to the jurisdiction of, the law and courts identified in Section 8.2. Nothing in this DPA overrides a conflicting term of any applicable SCCs.

13.  CHANGES TO THIS DPA

Notwithstanding the amendment provisions of the Agreement, Service Provider may update this DPA on at least thirty (30) days’ written notice to the extent reasonably required to reflect changes in, or to maintain compliance with, applicable Data Protection Laws, provided that no such update materially reduces the protections for Customer Personal Data. Customer may object to a material change within the notice period, in which case the Parties will work in good faith to address the objection. All other amendments require a written instrument in accordance with the Agreement.

ANNEX A: SUBJECT MATTER AND DETAILS OF PROCESSING

This Annex sets out the particulars required by Article 28(3) of the EU GDPR and equivalent provisions of other Data Protection Laws, and the information required by the Annexes to the SCCs.

Subject matter and duration. Service Provider’s provision of the Services to Customer under the Agreement, for the duration of the Agreement and any period during which Customer Personal Data is retained under Section 9.

Nature and purpose of the Processing. Hosting, collection, storage, analysis, and related Processing of Customer Personal Data as necessary to provide the survey, research, panel, text-analytics, and related Services configured by Customer, including AI Features that Customer enables.

Categories of data subjects. Survey and research respondents, panelists, Customer’s personnel and Authorized Users, and any other individuals whose Personal Data Customer submits to or generates through the Services.

Categories of Customer Personal Data. Contact and profile data; survey, interview, and panel responses; video and audio recordings of participants and their transcripts; usage and device data; and any other Personal Data Customer determines to submit. The data may include special categories of Personal Data (including health-related data and data concerning healthcare professionals) where Customer configures the Services to collect them (see Section 1.6).

Sub-processors. As set out in the online Sub-processor lists referenced in Section 4.1.

Competent supervisory authority. Determined in accordance with the SCCs based on Customer’s place of establishment or its EU representative.

ANNEX B: DEFINITIONS

Capitalized terms not otherwise defined in this DPA have the meanings given in the Agreement. In this DPA, the following terms have the meanings set out below. Terms defined by reference to a statutory cognate take the meaning given under the applicable Data Protection Laws.

“Affiliate” means with respect to any entity, any other entity that directly or indirectly controls, is controlled by, or is under common control with that entity, as further defined in the Agreement.

“Biometric Data” means biometric identifiers (such as a voiceprint, an iris or retina scan, a fingerprint, or a scan of face or hand geometry) and information based on such identifiers that is used to identify an individual, in each case as defined under applicable US biometric privacy laws. Photographs and audio or video recordings are not Biometric Data unless a biometric identifier is extracted from them.

“CCPA” means the California Consumer Privacy Act of 2018, as amended by the California Privacy Rights Act, and its implementing regulations.

“Controller” means the Party that alone or jointly with others determines the purposes and means of the Processing of Personal Data, and includes a “business” under the CCPA and any cognate term under Data Protection Laws.

“Customer Personal Data” means any Personal Data that Service Provider or a Sub-processor Processes on behalf of Customer (as Controller) under the Agreement.

“Data Protection Laws” means all applicable laws, rules, and regulations relating to the Processing of Personal Data and privacy, as in effect from time to time, including the EU GDPR, the UK GDPR, Swiss data protection law, the CCPA and other US state privacy laws, Quebec’s Law 25, and other applicable data protection laws.

“Data Privacy Framework” means the EU-US Data Privacy Framework, the UK Extension to the EU-US Data Privacy Framework, and the Swiss-US Data Privacy Framework, in each case as administered by the US Department of Commerce.

“EU GDPR” means Regulation (EU) 2016/679 of the European Parliament and of the Council.

“Personal Data” means any information relating to an identified or identifiable natural person, and includes “personal information” and any cognate term under Data Protection Laws.

“Personal Data Breach” means a breach of security leading to the accidental or unlawful destruction, loss, alteration, unauthorized disclosure of, or access to, Customer Personal Data.

“Processing” means any operation performed on Personal Data, whether or not by automated means, and “Process” and “Processed” are construed accordingly.

“Processor” means a natural or legal person that Processes Personal Data on behalf of the Controller, and includes a “service provider” under the CCPA and any cognate term under Data Protection Laws.

“Restricted Transfer” means a transfer of Customer Personal Data that would be prohibited by Data Protection Laws in the absence of a transfer mechanism such as the SCCs, the UK Addendum, or the Data Privacy Framework.

“SCCs” means the Standard Contractual Clauses approved by Commission Implementing Decision (EU) 2021/914 of 4 June 2021, as amended or replaced from time to time.

“Security Incident” means (i) any Personal Data Breach affecting Customer Personal Data, or (ii) any other event resulting in the unauthorized or unlawful access to, use, disclosure, loss, alteration, or destruction of Customer Personal Data. A Security Incident does not include unsuccessful attempts or activities that do not compromise the security of Customer Personal Data, including unsuccessful log-in attempts, pings, port scans, denial-of-service attacks, and other network attacks on firewalls or networked systems.

“Sub-processor” means any Processor engaged by Service Provider or a Service Provider Affiliate to Process Customer Personal Data on behalf of Customer.

“UK Addendum” means the International Data Transfer Addendum to the EU SCCs issued by the UK Information Commissioner, as amended or replaced from time to time.

“UK GDPR” means the EU GDPR as transposed into United Kingdom law by the Data Protection Act 2018.

ANNEX C: TECHNICAL AND ORGANIZATIONAL MEASURES

Service Provider maintains the following technical and organizational measures to protect Customer Personal Data. Where this DPA covers more than one Service Provider entity or platform, the measures below represent the common baseline; current certifications and audit reports for each entity or platform are available through Service Provider’s trust center.

Encryption. Customer Personal Data is encrypted in transit using TLS and at rest using AES-256 or equivalent.

Access control and confidentiality. Role-based access on a least-privilege, need-to-know basis; strong authentication; personnel bound by confidentiality obligations; logical separation of customer data.

Infrastructure security. Use of hosting providers that maintain recognized security certifications; logical separation of customer data; security logging, monitoring, and intrusion detection and prevention to detect and respond to unauthorized access.

Resilience. Redundant storage and back-up processes designed to restore availability and access to Customer Personal Data in a timely manner following an incident.

Testing and assessment. Regular review, testing, and assessment of the effectiveness of the measures, including third-party audits and penetration testing.

Incident response. A documented incident-response plan to address Security Incidents without undue delay.

Personnel training. Security and privacy training on hire and at least annually.

Certifications. Discuss.io Inc. is ISO/IEC 27001 certified. Groupe Voxco Inc., Language Logic, LLC, Voxco GmbH, and Voxco SARL have completed a SOC 2 Type II audit.

ANNEX D: ADDITIONAL REGIONAL PROVISIONS

A.  European Economic Area, United Kingdom, and Switzerland

This Part applies to Customer Personal Data protected by the EU GDPR, the UK GDPR, or Swiss data protection law. When Processing such data on Customer’s instructions, Customer acts as Controller (or as Processor on behalf of a Controller) and Service Provider acts as Processor. Service Provider will notify Customer if it believes Customer’s instructions infringe the applicable law, and will provide the assistance described in Sections 5, 6, and 7. The transfer mechanisms in Section 8 (SCCs governed by Irish law, the Data Privacy Framework for Discuss.io, Inc., and the UK Addendum) apply to Restricted Transfers. European data protection inquiries may be directed to dpo@discuss.io.

B.  California

This Part applies to Personal Data subject to the CCPA. Customer is a “business” and Service Provider is a “service provider.” Service Provider will Process such Personal Data only to perform the Services and for the business purposes specified in the Agreement, or as otherwise permitted by the CCPA, and will not: (a) sell or share it; (b) retain, use, or disclose it for any purpose other than the business purposes specified in the Agreement, or outside the direct business relationship between the Parties; or (c) combine it with Personal Data received from other sources, except as permitted by the CCPA for a service provider. Service Provider certifies that it understands and will comply with these restrictions, and will provide the same level of privacy protection as is required of a business by the CCPA. The disclosure of Personal Data to Service Provider is not a sale. If Service Provider determines it can no longer meet its obligations under the CCPA, it will notify Customer, and Customer may take reasonable steps to stop and remediate unauthorized Processing. Where Customer provides or Service Provider creates deidentified data, Service Provider will not attempt to re-identify it and will maintain it as deidentified. The no-sale and no-share commitments in this Part concern Customer Personal Data that Service Provider Processes as a service provider; they do not address Service Provider’s own website cookies or tags, which are governed by Service Provider’s public privacy notices.

C.  Other US State Privacy Laws

This Part applies to Personal Data subject to the comprehensive privacy laws of other US states, including Colorado, Connecticut, Virginia, Utah, Texas, Oregon, and other states with comparable laws then in effect. With respect to such Personal Data, Service Provider acts as a “processor” (or equivalent) and will: (a) Process it only on Customer’s documented instructions for the purposes set out in the Agreement; (b) ensure persons authorized to Process it are bound by a duty of confidentiality; (c) assist Customer with data subject requests, security, and data protection assessments as required by the applicable law; (d) engage Sub-processors under Section 4 with flow-down obligations; (e) on Customer’s direction, delete or return Personal Data; and (f) make available information reasonably necessary to demonstrate compliance and allow reasonable assessments as required by the applicable law.

D.  Biometric Data (United States)

This Part applies where the Services Process Biometric Data of individuals in the United States, including under the Illinois Biometric Information Privacy Act (BIPA), the Texas Capture or Use of Biometric Identifier Act (CUBI), the Washington biometric privacy law, and the biometric and sensitive-data provisions of US state comprehensive privacy laws. Recordings are not Biometric Data unless a biometric identifier, such as a faceprint or voiceprint, is extracted from them; where the Services do not generate biometric identifiers, this Part is precautionary.

Customer responsibilities. As the entity that interacts with participants, Customer is responsible, before any Biometric Data is collected, for providing the notices and obtaining the written consent, release, or opt-in required by applicable law, including the written notice and release required by BIPA and the consent required by CUBI, the Washington law, and applicable sensitive-data provisions.

Service Provider commitments. With respect to Biometric Data it Processes on Customer’s behalf, Service Provider will: (a) Process it only on Customer’s documented instructions and to provide the Services; (b) not sell, lease, trade, or otherwise profit from it; (c) maintain a written retention and destruction schedule and destroy Biometric Data when the purpose for which it was collected has been satisfied or within three (3) years of the individual’s last interaction with the Services, whichever occurs first, or sooner on Customer’s instruction; (d) protect it using a reasonable standard of care; (e) impose materially equivalent obligations on Sub-processors; and (f) provide Customer with reasonable assistance with any data protection assessment required for Biometric Data under applicable law. Where the Services themselves generate biometric identifiers, the Parties will cooperate to determine each Party’s direct obligations under the applicable biometric laws.

E.  Quebec (Law 25)

This Part applies where Customer Personal Data is subject to An Act respecting the protection of personal information in the private sector (Quebec), as amended (“Law 25”). Service Provider acknowledges its obligations as a service provider under Law 25. Where Service Provider becomes aware of a confidentiality incident affecting Customer Personal Data, it will notify Customer in accordance with Section 6, with information sufficient to enable Customer to assess whether the incident presents a risk of serious injury and to make any notifications to the Commission d’acces a l’information du Quebec and affected individuals that Customer, as the enterprise holding the information, is required to make with diligence under Law 25. Service Provider will provide reasonable assistance with cross-border transfer assessments and with requests by individuals to exercise their rights under Law 25. Where Service Provider communicates Customer Personal Data subject to Law 25 to a Sub-processor located outside Quebec, it will ensure the Personal Data benefits from protection that is adequate in light of generally recognized privacy principles, through the transfer mechanisms and Sub-processor obligations set out in this DPA. Service Provider’s person in charge of the protection of personal information, the Data Protection Officer (DPO) is contactable at privacy@discuss.io.

F.  Other Jurisdictions

Where Customer Personal Data is subject to the data protection law of another jurisdiction (including China’s Personal Information Protection Law), Service Provider will comply with the obligations applicable to it as a Processor under that law. Operative jurisdiction-specific provisions will be added where Customer’s use of the Services involves a material volume of Personal Data subject to such a law.