Skip to content

Avenant relatif au secteur financier (DORA)

Le présent avenant aux Conditions générales de Commvault (l’« Avenant ») est conclu entre le Client et/ou le Partenaire, d’une part, et Commvault, numéro LEI : 65T5VRP62VXG39YFML83, d’autre part, chacun étant ci-après dénommé une « Partie ». Sauf convention contraire, le présent Avenant intègre par référence les Conditions générales de Commvault (les « Conditions »). Les termes définis utilisés dans les présentes ont la même signification que celle qui leur est attribuée dans les Conditions. Le présent avenant ne s’applique que dans la mesure où le client est considéré comme une entité financière ou où le partenaire fournit des services à ses clients dans le cadre du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 relatif à la résilience opérationnelle numérique du secteur financier (« DORA »), ou aux lignes directrices de la Financial Conduct Authority du Royaume-Uni en matière d’externalisation et de résilience opérationnelle, telles qu’elles peuvent être modifiées de temps à autre (collectivement, les « Lois relatives au secteur financier »).

  1. Services TIC. La fourniture par Commvault de ses Solutions, Services professionnels, assistance et maintenance peut être considérée comme une « fonction externalisée » ou un « service TIC » au sens de la législation applicable au secteur financier. Le Client déclare avoir procédé à une vérification préalable afin de s’assurer que les Solutions, les Services professionnels, l’assistance et la maintenance répondent aux critères définis par la législation applicable au secteur financier. En cas de conflit, le présent Avenant prévaudra, puis l’Accord sur les données concerné et les Conditions générales.
  1. Droits du client dans le domaine des TIC. Le client, ses auditeurs internes et externes (« auditeurs »), ainsi que ses autorités de régulation et ses autorités compétentes et/ou de résolution (« Autorités de régulation ») disposent de droits étendus en matière de directives, d’instructions et de surveillance à l’égard de Commvault et de ses Si le Client, agissant de sa propre initiative ou sur instruction d’une Autorité de régulation, exige une modification des Solutions, des Services professionnels, de l’assistance ou de la maintenance de Commvault, et si cette modification est requise en vertu des Lois du secteur financier, le Client peut demander cette modification à Commvault. Les Parties collaboreront pour répondre à toute demande de ce type.
    1. Droits et obligations des parties. Les parties conviennent de ce qui suit :
      • 3.1. Commvault fournira au Client les informations nécessaires pour surveiller les Solutions conformément aux lois applicables au secteur financier.
      • 3.2. Commvault se conformera à l’Accord sur les données en ce qui concerne la divulgation des Données du client. Les Parties reconnaissent que les dispositions des présentes relatives aux droits d’inspection des autorités de régulation ne visent pas à contrevenir aux Lois du secteur financier ni à y porter atteinte, et aucune disposition de la présente section ne doit être interprétée comme un obstacle à la capacité de l’autorité de régulation à surveiller les services TIC fournis par Commvault.
      • 3.3. À la demande de Commvault, le Client communiquera les résultats de son évaluation des risques portant sur les Solutions et les services TIC de Commvault.
      • 3.4. À la demande du Client, Commvault fournira des détails et des preuves de la mise en œuvre de ses programmes de sensibilisation à la sécurité informatique et de formation à la résilience opérationnelle numérique. Si le Client juge ces programmes insuffisants, les Parties collaboreront pour mettre en œuvre les améliorations appropriées en matière de formation.
      • 3.5. En cas d’incident informatique causé par Commvault, toute assistance connexe fournie au-delà de quatre (4) heures sera facturée aux tarifs des services professionnels de Commvault en vigueur à ce moment-là.
      • 3.6. Commvault mettra tout en œuvre pour veiller à ce que ses sous-traitants respectent la confidentialité des clients des établissements financiers, telle que définie par la législation applicable au secteur financier, ainsi que les obligations énoncées dans la présente section 3. Si un sous-traitant refuse d’autoriser le Client, ses auditeurs ou son autorité de régulation à procéder à une inspection ou à divulguer des informations pertinentes, Commvault s’efforcera, à la demande du Client, d’exercer immédiatement les droits qui lui sont conférés en vertu de son contrat avec ce sous-traitant afin de faire respecter ces obligations.
    2. Fonctions critiques et importantes du Client. Dans le cas où les Solutions seraient identifiées comme prenant en charge des fonctions critiques ou importantes du Client au sens des lois applicables au secteur financier, les Parties conviennent que :
      • 4.1. Commvault informera le Client, avec un préavis suffisant, de tout événement susceptible d’avoir un impact significatif sur sa capacité à fournir la Solution, les Services professionnels, l’assistance ou la maintenance.
      • 4.2. Commvault participera à des tests d’intrusion axés sur les menaces (« TLPT ») spécifiques à ses services TIC, à condition que ces tests ne compromettent pas l’intégrité opérationnelle de la Solution ni ne divulguent d’informations confidentielles. Si un TLPT identifie des vulnérabilités, le Client en informera Commvault et ne divulguera aucune information à ce sujet à des tiers, sauf si la législation applicable au secteur financier l’exige.
      • 4.3. Commvault s’engage à participer et à coopérer pleinement en ce qui concerne le droit du Client de surveiller les Solutions en vertu des lois applicables au secteur financier, notamment en coopérant aux inspections ou audits sur site menés par le Client, ses auditeurs ou ses autorités de régulation. Ces inspections ou audits peuvent inclure des droits d’accès illimités et le droit de consulter la documentation pertinente sur place. En ce qui concerne les audits et les inspections, le Client doit : (i) donner un préavis écrit raisonnable, sauf si ce préavis n’est pas possible en raison d’une urgence ou s’il rendrait l’audit ou l’inspection inefficace ; (ii) s’accorder avec Commvault sur la portée, les procédures et la fréquence ; (iii) s’assurer que ses auditeurs possèdent les compétences et les connaissances appropriées ; (iv) respecter les normes communément admises qui sont conformes aux instructions de son autorité de régulation ; et (v) ne pas perturber ni entraver indûment les activités commerciales de Commvault.
    3. Stratégie de sortie. Commvault continuera à fournir les Solutions, les Services professionnels, l’assistance et/ou la maintenance pendant la Durée du contrat de manière à minimiser les perturbations pour le Client et à lui permettre de migrer vers un autre fournisseur et/ou une autre solution. Tout service supplémentaire de transition sera soumis aux conditions et tarifs alors en vigueur chez Commvault. En cas de résiliation ou d’expiration de la Solution SaaS, le Client peut choisir de prolonger la Solution SaaS sur une base mensuelle pendant une durée maximale de douze (12) mois à compter de la date de résiliation, en adressant un préavis à Commvault. Pendant cette période, Commvault continuera à fournir la solution SaaS, et le Client continuera à la payer, conformément aux Conditions générales et aux tarifs alors en vigueur, et le Client pourra récupérer ses Données client via les procédures standard de Commvault. Le Client peut résilier le service prolongé en adressant un préavis écrit de trente (30) jours à Commvault.
    4. Divers. Le présent avenant s’appliquera mutatis mutandis aux Partenaires de Commvault fournissant des services TIC incluant les Solutions à des clients soumis aux lois du secteur financier. Le Partenaire sera responsable de toute obligation de remboursement le concernant et devra répercuter l’ensemble des obligations énoncées dans le présent document sur chacun de ses clients respectifs. Toutes les communications relatives au présent avenant doivent être envoyées aux adresses suivantes : pour le Client/Partenaire : [insérer l’adresse e-mail ou postale] et pour Commvault : compliance@commvault.com.

 

Dernière mise à jour : mai 2026