Accord conclu en application de l'article 28 du RGPD. Il fait partie intégrante du contrat entre l'Éditeur et chaque Client, et s'applique dès la souscription au Service.
Le présent accord est conclu entre l'entreprise cliente (« le Client »), responsable du traitement, et Nicolas Nicaise, Rue de La Hulpe 33A, 1331 Rosières, Belgique, BCE 0805.488.790 (« l'Éditeur »), sous-traitant.
Il fixe les conditions dans lesquelles l'Éditeur traite, pour le compte du Client, les données personnelles nécessaires au Service, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi belge du 30 juillet 2018. Il prévaut sur toute autre disposition contractuelle en matière de protection des données.
| Objet | Fourniture d'un outil de planning du personnel et d'organisation d'événements. |
| Nature des opérations | Collecte, enregistrement, organisation, conservation, consultation, affichage, export, envoi de messages, sauvegarde, restauration et effacement. |
| Finalité | Permettre au Client d'organiser le travail de son personnel : disponibilités, horaires, affectations aux événements, communication des plannings. |
| Personnes concernées | Employés, collaborateurs et responsables du Client disposant d'un compte ; personnes éventuellement citées dans les fiches d'événement (contacts du client final, commercial en charge). |
| Catégories de données | Identification (nom, e-mail, téléphone), rôle, disponibilités, horaires, statuts, affectations, notes, motifs d'annulation, données de connexion et d'abonnement aux notifications. Aucune catégorie particulière de données (art. 9 RGPD) ne doit être traitée. |
| Durée | Durée du contrat, puis restitution et suppression selon l'article 10. |
L'Éditeur ne traite les données que sur instruction documentée du Client. Le contrat, le présent accord et les actions effectuées par les Utilisateurs du Client dans le Service constituent ces instructions. L'Éditeur n'utilise les données pour aucune autre finalité, notamment commerciale ou publicitaire.
Si le droit de l'Union ou d'un État membre impose un autre traitement, l'Éditeur en informe le Client au préalable, sauf interdiction légale. Il informe immédiatement le Client s'il estime qu'une instruction enfreint la réglementation sur la protection des données.
L'Éditeur veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité, et n'y accèdent que dans la mesure nécessaire au Service (support, maintenance, sécurité, restauration).
L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites à l'annexe 1. Il peut les faire évoluer, à condition de ne pas réduire le niveau de protection global.
Le Client donne à l'Éditeur une autorisation générale de recourir à des sous-traitants ultérieurs. Ceux qui interviennent à la date de l'accord figurent à l'annexe 2.
L'Éditeur informe le Client par écrit, au moins 30 jours à l'avance, de tout ajout ou remplacement. Le Client peut s'y opposer pour un motif raisonnable lié à la protection des données dans ce délai ; à défaut de solution, il peut résilier le contrat sans frais avant la mise en œuvre du changement.
L'Éditeur impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes, par contrat, et reste responsable envers le Client de leur exécution.
L'hébergement du Service implique un transfert de données vers les États-Unis (Railway Corporation, Virginie (États-Unis), région us-east4). Le Client l'autorise. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne (décision 2021/914), intégrées à l'accord de traitement des données de l'hébergeur, et par les mesures complémentaires de l'annexe 1.
Tout autre transfert hors de l'Espace économique européen n'a lieu que s'il est encadré par l'une des garanties prévues au chapitre V du RGPD.
Compte tenu de la nature du traitement, l'Éditeur aide le Client, dans une mesure raisonnable :
Une assistance qui excède ce que le Service permet de faire directement ou qui demande un travail important peut être facturée, sur devis préalable.
L'Éditeur notifie au Client toute violation de données personnelles dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, par e-mail au responsable du Client. La notification décrit, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, ses conséquences probables et les mesures prises ou envisagées. Les informations peuvent être communiquées de manière échelonnée.
Il revient au Client de notifier la violation à l'Autorité de protection des données (dans les 72 heures) et, le cas échéant, d'en informer les personnes concernées ; l'Éditeur l'y aide.
À la fin du contrat, l'Éditeur restitue au Client, sur demande formulée dans les 30 jours, une copie de ses données dans un format courant, puis supprime les données de la base de production au terme de ce délai, sauf obligation légale de conservation.
Les sauvegardes ne sont pas modifiées individuellement : les données qu'elles contiennent sont effacées automatiquement au terme de leur rotation, au plus tard 89 jours pour les sauvegardes de l'hébergeur et 12 semaines pour la copie externe. La copie de référence conservée sans durée fixe est, elle, supprimée dans le même délai de 30 jours. Jusque-là, elles restent protégées par les mesures de l'annexe 1 et ne sont plus utilisées ; si une sauvegarde devait être restaurée entre-temps, les données du Client qu'elle contient seraient de nouveau supprimées sans délai. L'Éditeur confirme la suppression par écrit sur demande.
L'Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord, et tient un registre des traitements effectués pour son compte. Le Client peut, une fois par an et moyennant un préavis de 30 jours, faire réaliser un audit par lui-même ou par un auditeur indépendant tenu au secret. L'audit se fait de préférence sur pièces, pendant les heures ouvrables, sans perturber le Service ni compromettre les données d'autres clients. Ses frais sont à charge du Client, sauf s'il révèle un manquement significatif de l'Éditeur.
Pour les infrastructures de ses sous-traitants ultérieurs, l'Éditeur peut s'acquitter de cette obligation en communiquant leurs certifications et rapports d'audit disponibles.
Le Client, en tant que responsable du traitement :
La responsabilité des parties est régie par l'article 82 du RGPD et par les conditions générales de vente, dans les limites permises par la loi. Chaque partie répond des conséquences de ses propres manquements.
Le présent accord s'applique aussi longtemps que l'Éditeur traite des données pour le compte du Client. Les obligations de confidentialité et de suppression survivent à la fin du contrat.
| Sous-traitant | Prestation | Lieu | Garantie |
|---|---|---|---|
| Railway Corporation 548 Market St PMB 68956, San Francisco, CA 94104, États-Unis |
Hébergement de l'application et de la base de données, sauvegardes automatiques | Virginie (États-Unis), région us-east4 | Accord de traitement des données et clauses contractuelles types |
| Sendinblue SAS (Brevo) Paris, France |
Envoi des e-mails de service | Union européenne | Accord de traitement des données (RGPD) |
| Microsoft (OneDrive) | Stockage de la copie de sauvegarde externe | Selon la région du compte de l'Éditeur | Conditions de protection des données de Microsoft |
| Apple, Google, Mozilla, Microsoft (services de notification des appareils) | Acheminement des notifications, dont le contenu est chiffré de bout en bout | Selon le fabricant de l'appareil | Contenu illisible par le prestataire ; utilisé uniquement sur les appareils dont l'Utilisateur a activé les notifications |