EVENTBOOST — ADDENDUM AU TRAITEMENT DES DONNÉES (DPA)
en vertu de l’article 28 du RGPD
Version: 2026.02 — Date d’entrée en vigueur : 14 février 2026
1. Parties, constitution, préséance
1.1 Fêtes.
Cet addendum sur le traitement des données («DPA« ) est conclu entre :
(a) le client/organisateur utilisant les Services («Client » ou « Contrôleur« ); et
(b) la société du groupe Eventboost agissant en tant qu’entité contractante identifiée dans la Commande et/ou la facture («Boost d’événement » ou « Processeur»).
1.2 Constitution.
Ce DPA est incorporé par référence dans le Contrat (Conditions générales + Commande).
1.3 Priorité.
En cas de conflit, ce DPA prévaut uniquement en ce qui concerne le traitement des données personnelles.
2. Définitions
Les termes du RGPD ont la signification indiquée dans le RGPD. « Données client » désigne les données et le contenu soumis aux services par ou au nom du client, y compris les données personnelles des participants traitées par Eventboost au nom du client.
3. Rôles
3.1
Pour les données personnelles des participants traitées pour les événements du client : le client est Contrôleur et Eventboost est Processeur.
3.2
Pour les données de compte, de facturation, de sécurité, d’assistance et de relation, Eventboost peut agir en tant que Contrôleur en vertu de son Avis de confidentialité (non régi par le présent DPA).
4. Détails de l’article 28, paragraphe 3
4.1 Objet : fourniture des Services Eventboost et du support associé.
4.2 Durée : la durée de l’accord, plus la période requise pour le retour/l’exportation et la suppression conformément à la section 11.
4.3 Nature et objet : hébergement, stockage, gestion des inscriptions aux événements, enregistrement, badge, communications transactionnelles sur les événements, fonctionnalités de reporting/analyse configurées par le Client, intégrations demandées par le Client et opérations de support.
4.4 Catégories de personnes concernées et données personnelles : voir Annexe A.
5. Instructions documentées
5.1 Eventboost traite les données client uniquement sur instructions documentées du Client, y compris les configurations de plateforme et les demandes écrites.
5.2 Si Eventboost estime qu’une instruction enfreint la loi applicable en matière de protection des données, il en informera le Client.
5.3 Aucune utilisation indépendante. Eventboost n’utilisera pas les données personnelles des participants traitées au nom du client à ses propres fins de marketing, sauf si la loi l’exige ou si le client fournit une instruction écrite licite.
5.4 Catégories spéciales / données criminelles. Le client ne doit pas soumettre de catégories particulières de données (article 9 du RGPD) ou de données criminelles (article 10 du RGPD) à moins que cela ne soit strictement nécessaire, et que le client dispose d’une base juridique valide et fournisse les notifications/consentements requis.
6. Confidentialité
Eventboost garantit que les personnes autorisées à traiter les Données Client sont tenues à des obligations de confidentialité.
7. Sécurité (article 32 RGPD)
Eventboost met en œuvre les mesures techniques et organisationnelles appropriées. Un résumé minimum est fourni dans Annexe B. Eventboost peut mettre à jour les mesures de sécurité pour refléter l’évolution technique tout en maintenant un niveau de sécurité approprié.
8. Sous-traitants
8.1 Le client accorde à Eventboost un autorisation générale de nommer des sous-traitants ultérieurs.
8.2 Une liste actuelle des sous-traitants ultérieurs est disponible sur demande.
8.3 Eventboost imposera aux sous-traitants ultérieurs des obligations de protection des données non moins protectrices que celles du présent DPA.
8.4 Objections. Le client peut s’opposer pour des motifs raisonnables de protection des données ; les parties travailleront de bonne foi pour parvenir à une solution. Si aucune solution n’est raisonnablement disponible, le Client peut résilier les Services concernés conformément au Contrat.
9. Assistance
Eventboost fournira une assistance raisonnable pour les demandes des personnes concernées (art. 15 à 22 du RGPD) et pour les AIPD/consultations (art. 35 à 36 du RGPD), le cas échéant et sous réserve de la nature des services.
10. Violations de données personnelles
Eventboost informera le Client sans retard injustifié après avoir pris connaissance d’une violation de données personnelles affectant les données du client et partagera les informations disponibles pour soutenir la conformité du client aux arts. 33-34 RGPD.
11. Retour et suppression
En cas de résiliation, Eventboost rendra les données client disponibles pour l’exportation via les fonctionnalités standard pendant une période limitée, puis supprimera ou anonymisera les données client, sous réserve des obligations légales applicables et des sauvegardes de routine, comme décrit dans la documentation Accord/Confidentialité.
12. Audits et conformité (Art. 28(3)(h))
Eventboost mettra à disposition les informations raisonnablement nécessaires pour démontrer la conformité. Les audits seront principalement basé sur des documents. Les audits sur site ne sont autorisés qu’avec un préavis raisonnable, pas plus d’une fois par an, pendant les heures de bureau, sous contraintes de confidentialité et de sécurité, et aux frais du Client, sauf obligation légale. Eventboost peut fournir des rapports/certifications indépendants comme alternative lorsque cela est raisonnable.
13. Virements internationaux
13.1 Pour les transferts en dehors de l’EEE vers des pays non adéquats, Eventboost utilisera les garanties appropriées en vertu du chapitre V du RGPD, y compris les CCS de l’UE (Décision d’exécution (UE) 2021/914 de la Commission).
13.2 Royaume-Uni. Là où le RGPD britannique s’applique, Eventboost utilisera le Addendum au Royaume-Uni aux CSC de l’UE ou au IDTA, le cas échéant.
13.3 Suisse. Dans la mesure où le droit suisse s’applique (nFADP/FADP), les CCT seront complétées par des adaptations requises par la Suisse.
13.4 Les mesures minimales sont décrites dans Annexe D.
14. Responsabilité
La responsabilité et les limitations sont régies par le Contrat et par la loi impérative. Ce DPA n’étend pas la responsabilité d’Eventboost au-delà de ce qui est requis par la loi.
ANNEXE A
DÉTAILS DU TRAITEMENT (Art. 28, paragraphe 3, RGPD)
1. Objet
Fourniture des services Eventboost SaaS pour les activités de gestion d’événements du Client (par exemple, configuration d’événements, pages d’inscription, gestion des participants, invitations et communications, enregistrement, impression de badges, rapports, intégrations/API et billetterie lorsque cela est activé dans le cadre de la Commande).
2. Durée
Pendant la durée du Contrat/Commande applicable et par la suite pendant les périodes de conservation décrites ci-dessous :
- Données d’événement unique : généralement disponible dans le backend du client pour 12 mois après la fin de l’événement (sauf accord contraire).
- Conservation des comptes/événements après expiration : généralement jusqu’à 6 mois après l’expiration (y compris l’essai) pour permettre l’exportation/la réactivation, sous réserve des obligations légales et/ou des sauvegardes cycliques en vertu du DPA et de l’Avis de confidentialité.
3. Nature et finalité
Collecte, enregistrement, organisation, structuration, stockage, consultation, utilisation, divulgation (limitée aux sous-traitants ultérieurs), suppression/destruction nécessaire pour fournir les Services, assurer la sécurité et exécuter les instructions.
4. Catégories de personnes concernées
- Les participants (invités, inscrits, participants) ;
- Conférenciers/sponsors/exposants/vendeurs ;
- Utilisateurs autorisés par le client ;
- Listes de contacts clients/importations.
5. Catégories de données personnelles
- Identifiants et coordonnées ;
- Données d’inscription à l’événement ;
- Données techniques (journaux, adresses IP) ;
- Métadonnées de communication ;
- Données de billetterie (le cas échéant).
ANNEXE B
MESURES TECHNIQUES ET ORGANISATIONNELLES (TOM)
B1. Gouvernance de la sécurité (ISMS / ISO 27001)
Eventboost maintient un cadre de gouvernance de sécurité aligné sur ISO/CEI 27001, visant l’achèvement de la certification d’ici mai 2026.
B2. Contrôle d’accès
Accès limité au personnel autorisé sur un moindre privilège base avec une authentification forte.
B4. Cryptage
Cryptage en transit via TLS/HTTPS et au repos pour les systèmes et les sauvegardes.
ANNEXE C
SOUS-TRAITANTS SOUS-TRAITANTS
Le client accorde une autorisation générale à Eventboost pour engager des sous-traitants ultérieurs. Une liste à jour est disponible sur demande.
ANNEXE D
TRANSFERTS INTERNATIONAUX
Eventboost garantit que les transferts sont conformes au RGPD, au RGPD britannique et à la loi suisse en utilisant les CCT de l’UE et des garanties appropriées.