AVENANT RELATIF AU TRAITEMENT DES DONNÉES
Dernière mise à jour le 27 août 2026
Avenant relatif au traitement des données
Conformité au RGPD pour le traitement des données à caractère personnel
La présente version est une traduction de l’original anglais fournie uniquement à titre informatif. En cas de divergence ou d’incohérence, la version originale anglaise fait foi et prévaut.
DPA
Le présent DPA explique comment Cadmos LTD (« Cadmos ») traite les Données à caractère personnel pour le compte de tout client (« Client ») qui utilise le Portefeuille Cadmos et la Plateforme de tokenisation Cadmos (les « Services »). En accédant aux Services ou en les utilisant, le Client accepte le présent DPA.
1 DÉFINITIONS
- Lois applicables en matière de protection des données - toutes les lois relatives à la vie privée et à la protection des données applicables au Traitement, notamment le règlement (UE) 2016/679 (le « RGPD »), le RGPD britannique et les lois nationales applicables en matière de protection des données.
- Responsable du traitement, Sous-traitant, Personne concernée, Données à caractère personnel, Violation de données à caractère personnel, Autorité de contrôle, Traitement, Transfert international - tels que définis dans les Lois applicables en matière de protection des données.
- Clauses contractuelles types (« CCT ») - les clauses adoptées par la décision d’exécution (UE) 2021/914 de la Commission (modules deux et trois) et, lorsque le RGPD britannique s’applique, l’addendum britannique applicable.
- Sous-traitant ultérieur - tiers engagé par Cadmos pour Traiter des Données à caractère personnel.
2 RÔLES DES PARTIES
2.1 Le Client agit en qualité de Responsable du traitement (ou de Sous-traitant agissant pour le compte d’un Responsable du traitement tiers).
2.2 Cadmos agit en qualité de Sous-traitant pour les Données à caractère personnel traitées au moyen des Services.
2.3 Chaque partie respecte les obligations qui lui incombent au titre des Lois applicables en matière de protection des données.
2.4 Le Client est tenu :
- d’obtenir tous les consentements requis ;
- de fournir aux Personnes concernées toutes les informations requises ; et
- de s’assurer que Cadmos dispose d’une base juridique pour Traiter les Données à caractère personnel.
3 DURÉE ET FINALITÉ
Cadmos ne Traite les Données à caractère personnel que :
- pendant la période au cours de laquelle le Client utilise les Services ; et
- aux fins énumérées à l’Annexe I.
À l’issue de cette période, Cadmos supprime ou restitue les données conformément à la Section 11.
4 INSTRUCTIONS DOCUMENTÉES
Cadmos ne Traite les Données à caractère personnel, y compris en effectuant un Transfert international, que sur les instructions documentées du Client (le présent DPA et toute instruction écrite ultérieure), sauf si le droit de l’UE, d’un État membre ou du Royaume-Uni exige un autre traitement. Lorsqu’une obligation légale s’applique, Cadmos en informe le Client avant le Traitement, à moins que cette loi n’interdise une telle information pour des motifs importants d’intérêt public. Si une instruction semble enfreindre les Lois applicables en matière de protection des données, Cadmos en informe le Client.
5 CONFIDENTIALITÉ ET SÉCURITÉ
5.1 Cadmos veille à ce que tous les membres du personnel autorisés à Traiter des Données à caractère personnel soient soumis à des obligations de confidentialité.
5.2 Cadmos applique les mesures techniques et organisationnelles décrites à l’Annexe II ainsi que toute mesure supplémentaire requise par l’article 32 du RGPD.
6 SOUS-TRAITANTS ULTÉRIEURS
6.1 Les Sous-traitants ultérieurs autorisés figurent à l’Annexe III.
6.2 Cadmos s’appuie sur les accords de traitement de données standard, accessibles au public (ou sur des conditions équivalentes), fournis par chaque Sous-traitant ultérieur. Ces DPA en ligne intègrent déjà les Clauses contractuelles types de l’UE ou font référence, le cas échéant, à la certification du Sous-traitant ultérieur au titre du Cadre de protection des données UE–États-Unis (DPF). Cadmos tient un registre de ces DPA et les met à la disposition des Clients sur demande.
6.3 Cadmos informera le Client au moins 10 jours avant de désigner ou de remplacer un Sous-traitant ultérieur ; le Client peut s’y opposer pour des motifs raisonnables liés à la protection des données.
7 TRANSFERTS INTERNATIONAUX
Cadmos ou un Sous-traitant ultérieur n’effectuera aucun Transfert international, sauf si :
a) la destination concernée bénéficie d’une décision d’adéquation ; ou
b) des garanties appropriées, telles que les CCT, sont en place (avec des mesures supplémentaires lorsque celles-ci sont requises).
Cadmos fournira, sur demande, une copie de chaque mécanisme de transfert concerné (expurgée lorsque cela est nécessaire).
8 ASSISTANCE AU CLIENT
- Demandes des Personnes concernées - Cadmos aide le Client, dans la mesure du possible, à répondre aux demandes vérifiées visant à exercer des droits au titre des Lois applicables en matière de protection des données.
- Analyses d’impact relatives à la protection des données - Cadmos fournit une assistance raisonnable pour les AIPD et les consultations préalables.
- Informations - Cadmos met à disposition les informations démontrant le respect du présent DPA.
9 VIOLATION DE DONNÉES À CARACTÈRE PERSONNEL
Cadmos informe le Client dans les meilleurs délais après avoir pris connaissance d’une Violation de données à caractère personnel et coopère avec le Client afin de lui permettre de satisfaire à toute obligation de notification.
10 DROITS D’AUDIT
Sous réserve d’un préavis écrit raisonnable, Cadmos autorisera les audits (y compris les inspections) réalisés par le Client ou par un auditeur indépendant mandaté par celui-ci, et y contribuera, à condition que ces audits :
- n’aient pas lieu plus d’une fois par an (sauf obligation légale ou à la suite d’un incident majeur) ;
- aient lieu pendant les heures normales de bureau ; et
- soient soumis aux engagements de confidentialité habituels.
11 SUPPRESSION OU RESTITUTION
À la cessation de l’utilisation des Services par le Client (ou plus tôt, sur demande écrite), Cadmos supprimera ou restituera toutes les Données à caractère personnel, sauf si le droit de l’UE, d’un État membre ou du Royaume-Uni impose leur conservation. Cadmos confirmera la suppression par écrit si le Client le demande.
12 COOPÉRATION AVEC LES AUTORITÉS DE CONTRÔLE
Cadmos coopérera, sur demande, avec toute Autorité de contrôle compétente dans l’exercice de ses missions.
13 RESPONSABILITÉ
Toute responsabilité découlant du présent DPA ou s’y rapportant est soumise aux exclusions, limitations et plafonds prévus dans les Conditions d’utilisation de Cadmos publiées sur son site, dans la mesure permise par les Lois applicables en matière de protection des données et les CCT.
14 DROIT APPLICABLE ET JURIDICTION COMPÉTENTE
Sauf disposition contraire des CCT ou des Lois applicables impératives en matière de protection des données, le présent DPA est régi par le droit français et les litiges relèvent de la compétence exclusive des tribunaux compétents de Paris, France.
15 ORDRE DE PRIORITÉ
En cas de contradiction entre le présent DPA et toute autre condition de Cadmos :
- les CCT (le cas échéant) prévalent ;
- puis le présent DPA ;
- puis les Conditions d’utilisation ou tout autre accord de service applicable.
ANNEXE I - DÉTAILS DU TRAITEMENT
Objet et finalité
Exploitation du Portefeuille Cadmos (auto-conservation et accès à des intégrations tierces d’entrée et de sortie de monnaie fiduciaire et de DeFi) et de la Plateforme de tokenisation Cadmos (émission, souscription et transfert de titres tokenisés), ainsi que les opérations connexes d’assistance et de conformité. Cadmos ne prend pas en conservation les actifs du Client et n’agit pas en qualité de contrepartie à une transaction.
Nature du Traitement
Collecte, enregistrement, structuration, conservation, extraction, transmission, analyse, vérification de l’identité (y compris les contrôles KYC/AML d’images faciales et de preuve de vie), communication, processus de signature électronique et suppression.
Catégories de Personnes concernées
- Utilisateurs finaux (investisseurs, détenteurs de portefeuille)
- Administrateurs, bénéficiaires effectifs, représentants autorisés et signataires
- Utilisateurs potentiels
- Contacts du service d’assistance à la clientèle
Types de Données à caractère personnel
Données d’identification (nom, date de naissance, nationalité, numéros de pièces d’identité, pièces d’identité, images faciales et résultats des contrôles de preuve de vie) ; coordonnées (adresse e-mail, téléphone, adresse, identifiant WhatsApp) ; données financières et de conformité (IBAN, relevés bancaires, informations sur la provenance des fonds, adresse de portefeuille, relevés de transactions et résultats du filtrage des sanctions) ; codes à usage unique et preuves de consentement ; éléments de signature électronique ; journaux d’assistance et d’appels ; adresse IP, identifiants d’appareils mobiles et autres données relatives aux appareils.
Catégories particulières de données
Les images faciales et les résultats des contrôles de preuve de vie sont intentionnellement traités aux fins de la vérification de l’identité. Dans la mesure où des caractéristiques faciales sont techniquement traitées afin d’identifier une personne de manière unique, ce Traitement peut porter sur des données biométriques au sens de l’article 9 du RGPD. Aucune autre catégorie particulière de données n’est intentionnellement collectée.
Durée
Pendant que le Client utilise les Services, puis pendant une période maximale de 90 jours afin de procéder à une suppression ordonnée, ou plus longtemps lorsque la loi l’exige.
ANNEXE II - MESURES TECHNIQUES ET ORGANISATIONNELLES DE SÉCURITÉ
- Chiffrement des données en transit (TLS 1.2 ou version supérieure) et au repos (AES-256 ou équivalent).
- Contrôle d’accès fondé sur les rôles ; authentification multifacteur pour les comptes privilégiés ; examens trimestriels des accès.
- VPC segmentés, règles de pare-feu et atténuation des attaques DDoS via Cloudflare.
- Cycle de développement sécurisé comprenant des revues de code, des analyses SAST/DAST et des tests d’intrusion.
- Journalisation centralisée et résistante à l’altération, assortie d’alertes automatisées ; réponse aux incidents 24 × 7.
- Sauvegardes chiffrées répliquées dans plusieurs régions AWS et tests réguliers de restauration.
- Séparation logique des données des clients dans les systèmes multilocataires.
- Vérification des antécédents du personnel (lorsque la loi l’autorise) et formation obligatoire à la confidentialité et à la sécurité.
ANNEXE III - SOUS-TRAITANTS ULTÉRIEURS AUTORISÉS
| Sous-traitant ultérieur | Service | Région(s) d’hébergement* | Garantie applicable au transfert international |
|---|---|---|---|
| Amazon Web Services (AWS) | Hébergement et infrastructure | UE / États-Unis | DPA en ligne d’AWS comprenant les CCT ; AWS est certifiée au titre du DPF (aws.amazon.com, dataprivacyframework.gov) |
| Cloudflare, Inc. | CDN, WAF, DDoS | UE / États-Unis | DPA en ligne de Cloudflare comprenant les CCT ; certification DPF (dataprivacyframework.gov, cloudflare.com) |
| Vonage (Nexmo) | SMS / voix | UE / États-Unis | DPA en ligne de Vonage comprenant les CCT ; certification DPF (vonage.com) |
| Meta Platforms (WhatsApp Business API) | Messagerie WhatsApp | États-Unis | Addendum de Meta relatif aux transferts de données comprenant les CCT ; certification DPF (dataprivacyframework.gov, facebook.com) |
| Postmark (ActiveCampaign) | E-mails transactionnels | États-Unis | DPA en ligne d’ActiveCampaign comprenant les CCT ; certification DPF (activecampaign.com, help.activecampaign.com) |
| Sumsub Ltd. | KYC / AML | Royaume-Uni (principal) / UE | DPA en ligne de Sumsub comprenant les CCT (le transfert du Royaume-Uni vers l’EEE bénéficie d’une décision d’adéquation) (sumsub.com, sumsub.com) |
| Didit Technologies Ltd. | KYC / AML | EEE | Aucun transfert international (hébergement dans l’EEE) |
| Assentify Ltd. | KYC / AML | Chypre | Aucun transfert international (hébergement dans l’EEE) |
| DocuSign, Inc. | Signature électronique | États-Unis | DPA en ligne de DocuSign comprenant les CCT ; certification DPF (docusign.com, docusign.com) |
| Docuseal Inc. | Signature électronique et automatisation de documents | UE / États-Unis | DPA RGPD de Docuseal comprenant les CCT (docuseal.com, docuseal.com) |
Cadmos donnera un préavis d’au moins 10 jours avant d’ajouter ou de remplacer un Sous-traitant ultérieur et donnera suite à toute objection raisonnable conformément à la Section 6.
Délégué à la protection des données
Cadmos LTD
Tzon Kennenty 8, IRIS HOUSE, 3e étage
3106 Limassol, Chypre
privacy@cadmos.finance
Contact
Pour toute question concernant le traitement des données ou le présent DPA