Addendum de traitement des données
Dernière mise à jour : 16.07.2026
1. Introduction et champ d'application
Le présent Addendum de traitement des données (le « DPA ») régit le traitement des données à caractère personnel effectué par Apilex Teknoloji Anonim Şirketi, exerçant sous la dénomination Apilex (« Apilex », « nous »), pour le compte du client identifié dans le Contrat Client applicable (le « Client », « vous »), dans le cadre de la fourniture des Services par Apilex.
Le présent DPA complète et fait partie intégrante du Contrat Client conclu entre Apilex et le Client, ainsi que des Conditions générales publiées sur notre site internet (collectivement, le « Contrat »). En cas de conflit ou d'incohérence entre ces documents, l'ordre de priorité suivant s'applique : (1) les Clauses contractuelles types, dans la mesure où elles s'appliquent en vertu de l'article 6 ; (2) le présent DPA ; et (3) le reste du Contrat.
Le présent DPA s'applique lorsque Apilex traite des données à caractère personnel en qualité de sous-traitant pour le compte du Client, lequel agit en qualité de responsable du traitement. Il ne s'applique pas aux données à caractère personnel pour lesquelles Apilex agit en qualité de responsable du traitement autonome, traitement qui est régi par notre Politique de confidentialité.
Toute donnée saisie dans notre plateforme ou générée par celle-ci, ainsi que tout document téléversé sur notre plateforme (collectivement, le « Contenu »), est traité par Apilex pour le compte du Client, lequel est le responsable du traitement de ce Contenu.
2. Définitions
Les termes non définis dans la présente section ont le sens qui leur est attribué ailleurs dans le présent DPA.
- « Contrat » : désigne, collectivement, le Contrat Client et les Conditions générales, tels que définis à l'article 1.
- « Contenu » : a le sens qui lui est attribué à l'article 1.
- « Responsable du traitement » et « Sous-traitant » : ont le sens qui leur est attribué par le Droit de la protection des données.
- « Droit de la protection des données » : désigne le RGPD ainsi que toute autre législation applicable en matière de protection des données au traitement du Contenu au titre du présent DPA.
- « RGPD » : désigne le règlement (UE) 2016/679.
- « Violation de données à caractère personnel » : désigne une violation de sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de Contenu, ou l'accès non autorisé à celui-ci.
- « Transfert restreint » : désigne tout transfert de Contenu nécessitant un mécanisme de transfert de données au titre du chapitre V du RGPD.
- « Addendum de sécurité » : désigne le document de ce nom publié par Apilex, tel que mis à jour de temps à autre, décrivant les mesures techniques et organisationnelles visées à l'article 7.
- « Clauses contractuelles types » : désigne les clauses contractuelles types adoptées par la Commission européenne par la décision d'exécution (UE) 2021/914 du 4 juin 2021, telles que modifiées, mises à jour ou remplacées.
- « Liste des sous-traitants ultérieurs » : désigne le document de ce nom publié par Apilex, tel que mis à jour de temps à autre conformément à l'article 5.
3. Rôles et instructions en matière de traitement des données
3.1 Rôles. Entre Apilex et le Client, le Client est le Responsable du traitement et Apilex est le Sous-traitant s'agissant du Contenu. Apilex ne traite le Contenu que pour le compte du Client et conformément à ses instructions documentées.
3.2 Instructions. Les instructions du Client à Apilex concernant le traitement du Contenu sont énoncées dans le Contrat, dans le présent DPA (y compris ses Annexes), ainsi que par l'utilisation par le Client des fonctionnalités des Services. Toute instruction supplémentaire requiert l'accord écrit préalable des parties, y compris s'agissant de tout coût additionnel résultant de l'exécution de cette instruction. Lorsque le Client modifie ses instructions de traitement après la Date d'Effet, Apilex peut facturer les coûts additionnels raisonnables en résultant, sauf lorsque la modification est requise pour se conformer au Droit de la protection des données.
3.3 Exigences relatives au traitement. En qualité de Sous-traitant, Apilex :
- (a) ne traite le Contenu que pour le compte du Client et conformément à ses instructions documentées ; si Apilex est tenu par le droit applicable de traiter le Contenu en dehors de ces instructions, Apilex en informe promptement le Client de cette obligation légale avant tout traitement, sauf si le droit applicable interdit à Apilex de fournir une telle information ;
- (b) informe promptement le Client si, de l'avis d'Apilex, une instruction enfreint le Droit de la protection des données applicable ;
- (c) veille à ce que les personnes autorisées à traiter le Contenu soient soumises à des obligations de confidentialité appropriées ;
- (d) ne vend pas le Contenu et ne l'utilise à aucune autre fin que la fourniture des Services, et notamment n'utilise pas le Contenu à des fins d'analyse statistique, de marketing, ou pour entraîner ou améliorer un modèle d'IA ;
- (e) compte tenu de la nature du traitement, apporte au Client une assistance raisonnable, au moyen de mesures techniques et organisationnelles appropriées, afin de lui permettre de respecter ses obligations de répondre aux demandes des personnes concernées relatives au Contenu.
4. Obligations du Client
4.1 Le Client déclare et garantit qu'il dispose, et qu'il maintiendra pendant toute la durée du Contrat, de tous les droits, consentements et fondements juridiques nécessaires pour fournir le Contenu à Apilex et pour donner instruction à Apilex de le traiter comme prévu par le présent DPA.
4.2 Le Client se conforme à l'ensemble du Droit de la protection des données qui lui est applicable en sa qualité de Responsable du traitement du Contenu. En particulier, s'agissant de toute donnée à caractère personnel de tiers (tels que des clients, des parties adverses ou des témoins) contenue dans les documents ou autres éléments qu'il téléverse sur les Services, le Client déclare et garantit que :
- (a) ces données à caractère personnel ont été obtenues licitement ;
- (b) il a informé les tiers concernés du traitement, lorsque le droit applicable l'exige ; et
- (c) le traitement repose sur un fondement juridique approprié.
Lorsque ces éléments contiennent des catégories particulières de données à caractère personnel au sens de l'article 9 du RGPD (par exemple, des données de santé, des données relatives à des condamnations pénales, ou l'appartenance syndicale), le Client demeure le Responsable du traitement de ces données et est responsable de garantir la licéité de leur traitement ; Apilex les traite uniquement en qualité de Sous-traitant, sur instruction du Client.
4.3 Le Client limite les données à caractère personnel qu'il fournit à Apilex à ce qui est nécessaire aux fins du Contrat. En particulier, le Client n'inclut aucune donnée à caractère personnel, autre que des coordonnées de contact technique, dans les demandes d'assistance soumises à Apilex, y compris dans les captures d'écran, extraits de conversation ou autres pièces jointes.
4.4 Le Client coopère raisonnablement avec Apilex afin de permettre à Apilex de s'acquitter de ses obligations au titre du présent DPA et du Droit de la protection des données applicable.
4.5 Le Client reconnaît qu'il lui incombe, et non à Apilex, de prendre certaines décisions de configuration et d'utilisation relatives aux Services, notamment de décider s'il utilise et comment il utilise des fonctionnalités optionnelles ou des intégrations tierces (telles que la connexion de la plateforme à Google Drive ou à un service similaire), ainsi que la technologie qu'il utilise pour accéder aux Services. Le Client est responsable de la mise en œuvre de ces configurations et décisions d'une manière conforme au Droit de la protection des données applicable. Le présent article n'affecte pas les obligations propres d'Apilex au titre de l'article 7 s'agissant des Services qu'il fournit.
4.6 Le Client indemnise Apilex et le tient quitte de toute réclamation, dommage, amende ou autre perte résultant d'une violation par le Client de ses déclarations et garanties au titre du présent article 4, y compris toute réclamation formée par un tiers dont les données à caractère personnel auraient été incluses dans le Contenu en violation de l'article 4.2.
5. Sous-traitants ultérieurs
5.1 Le Client accorde à Apilex une autorisation générale écrite d'engager des sous-traitants ultérieurs pour réaliser les activités de traitement décrites dans le présent DPA, à condition qu'Apilex impose à chaque sous-traitant ultérieur, au moyen d'un accord écrit, des obligations de protection des données substantiellement équivalentes à celles énoncées dans le présent DPA.
5.2 Les sous-traitants ultérieurs actuels d'Apilex sont énumérés dans la Liste des sous-traitants ultérieurs. Apilex informe le Client de tout nouveau sous-traitant ultérieur en mettant à jour la Liste des sous-traitants ultérieurs, au moins 30 jours avant la prise d'effet du changement. Le Client peut s'y opposer par écrit, dans un délai de 30 jours à compter de la publication de la mise à jour, pour des motifs tenant à la capacité du nouveau sous-traitant ultérieur à se conformer au Droit de la protection des données applicable. Apilex n'engage pas le nouveau sous-traitant ultérieur avant l'expiration de ce délai de 30 jours.
5.3 Si le Client formule une objection au titre de l'article 5.2, les parties examinent cette objection de bonne foi et s'efforcent raisonnablement de trouver une solution mutuellement acceptable. Dans la mesure où Apilex n'est pas toujours en mesure de proposer un autre moyen de fournir les Services sans recourir au sous-traitant ultérieur concerné, cette solution peut consister en l'acceptation par le Client du sous-traitant ultérieur sous réserve de garanties supplémentaires, ou en un accord entre le Client et Apilex pour ajuster en conséquence le périmètre des Services. Si les parties ne parviennent pas à une solution dans un délai de 30 jours à compter de l'objection, chacune d'elles peut résilier pour motif légitime les Services concernés ou le Contrat, sur notification écrite.
5.4 Les dispositions relatives à la responsabilité énoncées dans le Contrat s'appliquent au présent DPA, y compris s'agissant de la responsabilité d'Apilex pour les actes et omissions de ses sous-traitants ultérieurs.
6. Transferts internationaux de données
6.1 Le Client reconnaît que, afin de permettre à Apilex de fournir les Services, le Contenu peut être transféré depuis le lieu d'établissement du Client dans l'EEE vers Apilex en Turquie, ainsi que, comme indiqué dans la Liste des sous-traitants ultérieurs, vers certains sous-traitants ultérieurs situés en dehors de l'EEE.
6.2 Dans la mesure où un transfert décrit à l'article 6.1 constitue un Transfert restreint, les Clauses contractuelles types, disponibles à l'adresse https://eur-lex.europa.eu/eli/dec_impl/2021/914, sont incorporées au présent DPA par référence et s'appliquent comme suit :
- (a) pour le transfert de Contenu du Client (en qualité d'exportateur de données) vers Apilex (en qualité d'importateur de données), le Module Deux (responsable du traitement à sous-traitant) s'applique, complété conformément à l'Annexe I ;
- (b) pour le transfert ultérieur de Contenu d'Apilex (en qualité d'exportateur de données) vers un sous-traitant ultérieur situé en dehors de l'EEE (en qualité d'importateur de données), le Module Trois (sous-traitant à sous-traitant) s'applique, complété conformément à l'Annexe I.
6.3 Aux fins des Clauses contractuelles types incorporées au titre du présent article :
- (a) le droit applicable au titre de la Clause 17 des Clauses contractuelles types est le droit néerlandais ;
- (b) les juridictions compétentes au titre de la Clause 18, point b), des Clauses contractuelles types sont les juridictions néerlandaises ;
- (c) l'autorité de contrôle compétente au titre de l'Annexe I.C est celle précisée à l'Annexe I.C ci-dessous ;
- (d) la clause d'adhésion facultative prévue à la Clause 7 des Clauses contractuelles types s'applique.
6.4 Apilex déclare que, à la date d'effet du présent DPA, il n'a aucune raison de penser que les lois ou pratiques qui lui sont applicables, ou applicables à tout sous-traitant ultérieur situé en dehors de l'EEE, l'empêchent de respecter ses obligations au titre des Clauses contractuelles types. Les parties examinent ensemble, à la demande raisonnable de l'une ou l'autre partie mais au maximum une fois par an, si tel demeure le cas, en tenant compte de toute évolution pertinente du droit ou de la pratique des juridictions concernées. Si Apilex se trouve dans l'incapacité de respecter ces obligations, que ce soit à la suite d'un tel examen ou autrement, il en informe promptement le Client, et le Client est en droit de suspendre le transfert concerné.
6.5 Lorsqu'un nouveau mécanisme de transfert international devient disponible au titre du Droit de la protection des données (par exemple, une décision d'adéquation applicable à la Turquie), les parties coopèrent de bonne foi afin d'appliquer ce mécanisme en lieu et place des Clauses contractuelles types, à condition que cela ne réduise pas le niveau de protection accordé aux données à caractère personnel du Client.
7. Sécurité et confidentialité
7.1 Mesures de sécurité. Apilex met en œuvre et maintient des mesures techniques et organisationnelles appropriées destinées à protéger le Contenu contre la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé, accidentels ou illicites, en tenant compte de l'état des connaissances techniques, des coûts de mise en œuvre, ainsi que de la nature, de la portée et des risques du traitement. Ces mesures sont décrites plus en détail dans l'Addendum de sécurité, qui est incorporé au présent DPA par référence. Ces mesures comprennent, notamment, la détection et le masquage automatiques des données à caractère personnel contenues dans le Contenu avant leur transmission à tout modèle d'IA, de sorte que le modèle ne traite pas les données à caractère personnel sous-jacentes sous une forme identifiable ; les valeurs d'origine ne sont rétablies qu'après le retour du résultat du modèle au Client.
7.2 Confidentialité. Apilex veille à ce que toute personne autorisée à traiter le Contenu soit soumise à une obligation de confidentialité, qu'elle soit contractuelle ou légale, et à ce que l'accès au Contenu soit limité au personnel qui en a besoin pour l'exécution de ses fonctions en lien avec les Services.
7.3 Notification des violations de données à caractère personnel. Apilex notifie au Client, sans retard injustifié et en tout état de cause dans un délai de 48 heures après en avoir pris connaissance, toute Violation de données à caractère personnel affectant le Contenu. Cette notification décrit, dans la mesure où ces éléments sont alors connus, la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables, ainsi que les mesures prises ou envisagées pour y remédier ; lorsque l'ensemble de ces informations n'est pas disponible au moment de la notification, Apilex les communique par étapes, sans retard injustifié supplémentaire. Les obligations prévues au présent article 7.3 et à l'article 7.4 ne s'appliquent pas dans la mesure où une Violation de données à caractère personnel résulte d'un acte ou d'une omission du Client.
7.4 Assistance. Apilex fournit au Client l'assistance et la coopération raisonnables que le Client peut requérir afin de se conformer à ses propres obligations au titre du Droit de la protection des données en lien avec la Violation de données à caractère personnel, y compris toute notification à une autorité de contrôle ou aux personnes concernées affectées.
7.5 Droit d'audit. Apilex met à la disposition du Client les informations raisonnablement nécessaires pour démontrer sa conformité au présent DPA, et permet la réalisation d'audits, y compris des inspections sur site, menés par le Client ou par un auditeur mandaté par le Client, et y contribue. Ces audits sont réalisés selon les modalités, et sous réserve de la fréquence, de la répartition des coûts et des protections de confidentialité, énoncées dans l'Addendum de sécurité.
8. Assistance au Client
Sur demande écrite du Client, Apilex fournit au Client une assistance raisonnable, compte tenu de la nature du traitement et des informations dont dispose Apilex, s'agissant :
- (a) de répondre aux demandes des personnes concernées cherchant à exercer leurs droits au titre du Droit de la protection des données s'agissant du Contenu, lorsque Apilex n'est pas autorisé à répondre directement à ces demandes ; et
- (b) des analyses d'impact relatives à la protection des données réalisées par le Client et, le cas échéant, des consultations préalables d'une autorité de contrôle compétente, dans la mesure où celles-ci concernent le traitement du Contenu par Apilex au titre du présent DPA.
L'assistance prévue au présent article est fournie aux frais raisonnables du Client, sauf lorsque le besoin d'assistance résulte directement d'un acte ou d'une omission propre à Apilex.
9. Information du Client
Apilex informe le Client sans retard injustifié, dans la mesure où la loi le permet, lorsqu'Apilex reçoit :
- (a) une demande juridiquement contraignante émanant d'une autorité publique visant à la divulgation du Contenu ;
- (b) toute notification, demande de renseignements ou enquête d'une autorité de contrôle relative au traitement du Contenu par Apilex au titre du présent DPA ; ou
- (c) une réclamation ou une demande d'une personne concernée relative au Contenu.
Hormis pour solliciter des informations supplémentaires nécessaires à l'identification de la personne concernée ou de la demande, Apilex ne répond pas à une demande visée au point (c) sans l'autorisation écrite préalable du Client.
Lors de la réception d'une demande visée au point (a), Apilex s'efforce d'abord de rediriger l'autorité requérante afin qu'elle sollicite le Contenu directement auprès du Client, et peut communiquer à l'autorité les coordonnées de base du Client à cette fin. Si Apilex est néanmoins contraint de divulguer le Contenu, il en informe le Client dans un délai raisonnable afin de lui permettre de solliciter une ordonnance de protection ou toute autre mesure appropriée, sauf s'il lui est légalement interdit de le faire. Apilex ne divulgue volontairement le Contenu à aucune autorité publique.
10. Mesures à l'issue du traitement
À la résiliation ou à l'expiration du Contrat, Apilex, sur instruction du Client, supprime le Contenu ou le restitue au Client, et supprime les copies existantes, sauf lorsque le droit applicable impose à Apilex de le conserver.
Le Client peut donner instruction d'une suppression immédiate, ou opter pour un délai de grâce pouvant aller jusqu'à 30 jours, pendant lequel le compte est suspendu et le Contenu demeure disponible pour export ou réactivation avant suppression. Pour un compte d'entreprise, seul un administrateur autorisé peut donner cette instruction et en déterminer la portée ; pour un compte individuel, le titulaire du compte peut le faire directement. De plus amples précisions sur les modalités d'exercice de ce choix figurent dans les paramètres de compte et la documentation d'assistance d'Apilex.
Apilex conserve, séparément du Contenu, les registres qu'il est tenu de conserver au titre de ses propres obligations légales (par exemple, les registres de facturation et fiscaux), pour les durées requises par la loi, avec un accès restreint au personnel ayant un besoin légitime d'y accéder.
Lorsque le Contenu fait l'objet d'une obligation de conservation légale en cours dont Apilex a été informé, Apilex suspend la suppression jusqu'à la levée de cette obligation.
Apilex donne instruction à ses sous-traitants ultérieurs de supprimer ou de restituer le Contenu conformément au présent article, et conserve les registres des opérations de suppression pendant 3 ans à des fins d'audit. Apilex certifie la suppression au Client sur demande de ce dernier.
11. Durée
Le présent DPA prend effet à la date à laquelle le Client accepte le Contrat et demeure en vigueur aussi longtemps qu'Apilex traite le Contenu pour le compte du Client, nonobstant toute résiliation ou expiration du Contrat. Les articles 7 (Sécurité et confidentialité), 9 (Information du Client) et 10 (Mesures à l'issue du traitement) survivent à la résiliation dans la mesure nécessaire pour produire leurs effets.
12. Droit applicable
Sauf disposition contraire requise par le Droit de la protection des données, le présent DPA est régi par le même droit, et soumis aux mêmes modalités de règlement des différends, que le Contrat.
13. Modifications
Apilex peut mettre à jour le présent DPA de temps à autre afin de refléter des évolutions du Droit de la protection des données, des pratiques du secteur, ou de ses activités. Apilex notifie au Client toute modification substantielle au moins 30 jours avant sa prise d'effet, en publiant le DPA mis à jour et en informant le Client par les coordonnées de contact enregistrées.
Si une modification substantielle réduit le niveau de protection accordé aux données à caractère personnel du Client, le Client peut s'y opposer par écrit dans un délai de 30 jours à compter de la notification. Si les parties ne parviennent pas à résoudre l'objection, le Client peut résilier le Contrat sur notification écrite, avec effet avant la prise d'effet de la modification, sans pénalité. La poursuite de l'utilisation des Services après la prise d'effet d'une modification vaut acceptation du DPA mis à jour.
Nonobstant ce qui précède, Apilex peut mettre à jour la Liste des sous-traitants ultérieurs et l'Addendum de sécurité conformément aux articles 5 et 7.
Annexe I — Complément aux clauses contractuelles types
La présente Annexe I complète les Clauses contractuelles types incorporées par référence au titre de l'article 6 du DPA, pour le Module Deux (responsable du traitement à sous-traitant) et le Module Trois (sous-traitant à sous-traitant).
Module Deux (responsable du traitement à sous-traitant) — Client à Apilex
A. Liste des parties
Exportateur de données
- Nom : Tel qu'indiqué dans le Contrat.
- Adresse : Telle qu'indiquée dans le Contrat.
- Activités en lien avec les données transférées : Utilisation des Services telle que décrite dans le Contrat.
- Rôle : Responsable du traitement.
Importateur de données
- Nom : Apilex Teknoloji Anonim Şirketi (exerçant sous la dénomination Apilex).
- Adresse : Osmangazi Mah. 3117. Sokak Altınbaş Teknopark No:3/15 Esenyurt/İstanbul
- Activités en lien avec les données transférées : Fourniture des Services conformément aux instructions du Client, telle que décrite dans le DPA.
- Rôle : Sous-traitant.
B. Description du transfert
- Catégories de personnes concernées : Personnes identifiées dans le Contenu, pouvant inclure les clients du Client, des parties adverses, des témoins, des employés, ou d'autres personnes nommées dans les documents téléversés sur les Services.
- Catégories de données à caractère personnel : Déterminées par le Client, en fonction du contenu des documents et autres éléments qu'il téléverse sur les Services.
- Catégories particulières de données (le cas échéant) : Peuvent inclure des données à caractère personnel visées à l'article 9 du RGPD (telles que des données de santé, des données relatives à des condamnations pénales, ou l'appartenance syndicale) lorsqu'elles sont contenues dans le Contenu, comme décrit à l'article 4.2 du DPA. Lorsque de telles données sont transférées, Apilex applique les restrictions d'accès et les obligations de confidentialité décrites à l'article 7 du DPA.
- Nature du traitement : Stockage, extraction, analyse et génération de résultats par une plateforme de recherche juridique et de génération de documents assistée par intelligence artificielle, conformément aux instructions du Client ; les données à caractère personnel contenues dans le Contenu sont automatiquement masquées avant leur transmission à tout modèle d'IA et ne sont rétablies que dans le résultat restitué au Client.
- Finalité du transfert et de tout traitement ultérieur : Fourniture des Services au titre du Contrat.
- Durée du traitement : Pendant la durée du Contrat, et par la suite conformément à l'article 10 du DPA.
- Fréquence du transfert : Continue, aussi longtemps que le Client utilise les Services.
- Pour les transferts vers des sous-traitants ultérieurs, objet, nature et durée du traitement : Comme décrit dans la Liste des sous-traitants ultérieurs.
C. Autorité de contrôle compétente
L'autorité de contrôle de l'État membre de l'EEE dans lequel le Client est établi.
Module Trois (sous-traitant à sous-traitant) — Apilex vers les sous-traitants ultérieurs situés en dehors de l'EEE
A. Liste des parties
Exportateur de données
- Nom : Apilex Teknoloji Anonim Şirketi (exerçant sous la dénomination Apilex).
- Adresse : Osmangazi Mah. 3117. Sokak Altınbaş Teknopark No:3/15 Esenyurt/İstanbul
- Activités en lien avec les données transférées : Instruction donnée au sous-traitant ultérieur concerné de traiter le Contenu pour le compte du Client, comme décrit dans le DPA.
- Rôle : Sous-traitant.
Importateur(s) de données
- Nom, adresse et coordonnées : Tels qu'identifiés pour chaque sous-traitant ultérieur concerné dans la Liste des sous-traitants ultérieurs.
- Activités en lien avec les données transférées : Telles que décrites pour chaque sous-traitant ultérieur concerné dans la Liste des sous-traitants ultérieurs.
- Rôle : Sous-traitant ultérieur.
B. Description du transfert
- Catégories de personnes concernées, catégories de données à caractère personnel, catégories particulières de données, nature du traitement et durée : Comme énoncé à la Section B du Module Deux ci-dessus, limitées dans chaque cas à l'activité de traitement spécifique réalisée par le sous-traitant ultérieur concerné, comme décrit dans la Liste des sous-traitants ultérieurs.
- Finalité du transfert et de tout traitement ultérieur : Exécution de l'activité de traitement spécifique décrite pour le sous-traitant ultérieur concerné dans la Liste des sous-traitants ultérieurs, aux fins de la fourniture des Services.
- Fréquence du transfert : Continue, aussi longtemps que le sous-traitant ultérieur concerné est engagé.
C. Autorité de contrôle compétente
L'autorité de contrôle de l'État membre de l'EEE dans lequel le Client est établi.
Annexe II — Mesures techniques et organisationnelles
Les mesures techniques et organisationnelles mises en œuvre par Apilex sont décrites dans l'Addendum de sécurité.
Annexe III — Liste des sous-traitants ultérieurs
Les sous-traitants ultérieurs d'Apilex, y compris ceux situés en dehors de l'EEE, sont énumérés dans la Liste des sous-traitants ultérieurs, qu'Apilex a été généralement autorisé à engager par le Client au titre de l'article 5 du DPA.