Protection des donnees

Accord de sous-traitance

Article 28 du RGPD - conditions de traitement des donnees personnelles pour le compte du Client.

Article 1 — Objet et cadre

Le présent Accord de sous-traitance (ci-après « l'Accord ») a pour objet de
définir les conditions dans lesquelles BANDIT BANDIT SAS (ci-après
« l'Éditeur ») traite, pour le compte du Client, les données à caractère
personnel nécessaires à la fourniture du service SteliaUp.

Il est conclu en application de l'article 28 du Règlement (UE) 2016/679 (ci-après « RGPD ») et fait partie intégrante du contrat conclu entre les parties. Il est accepté par le Client au moment de la souscription, au même titre que les Conditions Générales de Vente.

En cas de contradiction entre l'Accord et les autres documents contractuels sur une question de protection des données personnelles, l'Accord prévaut.

Article 2 — Qualité des parties

Le Client est responsable de traitement pour l'ensemble des données personnelles relatives à ses collaborateurs saisies ou générées dans le Service. Il détermine seul les finalités et les moyens de ces traitements.

L'Éditeur est sous-traitant pour ces mêmes données. Il n'agit que sur instruction documentée du Client.

Par exception, l'Éditeur agit en qualité de responsable de traitement pour les traitements qu'il opère pour ses propres besoins : gestion de la relation client, facturation, sécurité du Service, prévention de la fraude. Ces traitements sont décrits dans la Politique de confidentialité.

Article 3 — Description du traitement

3.1 Nature et finalité

L'Éditeur héberge et met à disposition une plateforme de gestion des ressources humaines permettant au Client de gérer les plannings, les temps de travail, les pointages, les congés et les absences de ses collaborateurs.

Le traitement consiste en la collecte, l'enregistrement, l'organisation, la conservation, la consultation, l'extraction et l'effacement des données saisies par le Client et ses utilisateurs.

3.2 Durée

Le traitement est réalisé pour la durée du contrat, augmentée de la période de conservation prévue à l'Article 10.

3.3 Catégories de personnes concernées
  • Collaborateurs du Client (salariés, alternants, intérimaires)
  • Utilisateurs du Service désignés par le Client (administrateurs, managers)
  • Le cas échéant, anciens collaborateurs pendant la durée de conservation
3.4 Catégories de données traitées

Données d'identification : nom, prénom, civilité, adresse électronique, numéro de téléphone, identifiant interne.

Données professionnelles : type de contrat, durée hebdomadaire de travail, site de rattachement, fonction, rôle et permissions, dates d'entrée et de sortie, convention collective applicable.

Données d'activité : plannings et créneaux de travail, pointages (horodatage des entrées et sorties), temps de travail calculés, heures supplémentaires, congés, absences, jours de formation.

Données techniques : identifiants de connexion, jetons d'authentification, jetons de notification d'appareil, journaux d'accès et d'audit.

Documents : pièces justificatives déposées par le Client ou ses utilisateurs, stockées dans un espace privé cloisonné par Client, hors de tout répertoire accessible publiquement, et consultables uniquement au moyen d'un lien signé à durée limitée.

3.5 Données relevant de l'article 9 du RGPD

Le Service permet d'enregistrer des absences dont le motif peut révéler des informations relatives à la santé (arrêt maladie, accident du travail, congé maternité).

Ces données sont traitées sur instruction du Client, dans le cadre de la gestion administrative de son personnel et pour lui permettre de respecter ses obligations en matière de droit du travail et de sécurité sociale.

Elles bénéficient de mesures de protection renforcées :

  • cloisonnement strict par Client : ces données ne sont accessibles qu'au sein de l'espace de l'entreprise concernée ;
  • accès restreint aux seuls utilisateurs habilités par le Client ;
  • exclusion systématique de tout traitement automatisé externe : ces données ne sont jamais transmises à un sous-traitant ultérieur.

Il appartient au Client de ne collecter que les données strictement nécessaires et de s'abstenir de saisir des informations médicales détaillées dans les champs de commentaire libre.

Ces données peuvent être saisies depuis l'interface web comme depuis les applications mobiles iOS et Android, les mêmes mesures de protection s'appliquant dans les deux cas.

Article 4 — Obligations de l'Éditeur

L'Éditeur s'engage à :

Traiter les données uniquement sur instruction documentée du Client. Les instructions résultent du contrat, du paramétrage effectué par le Client et de l'usage des fonctionnalités du Service. Si l'Éditeur estime qu'une instruction constitue une violation du RGPD, il en informe le Client sans délai.

Ne pas utiliser les données à ses propres fins, ni les céder, louer ou commercialiser auprès de tiers.

Garantir la confidentialité : seules les personnes habilitées de son personnel accèdent aux données, dans la stricte mesure nécessaire à l'exécution du Service, et sont tenues à une obligation de confidentialité.

Mettre en œuvre les mesures de sécurité décrites à l'Article 6.

Assister le Client dans le respect de ses propres obligations, dans les conditions des Articles 7 et 8.

Garantir l'isolation des données de chaque Client : les données sont cloisonnées par un identifiant de client appliqué à l'ensemble des accès, les données d'identité (nom, prénom, adresse électronique, coordonnées téléphoniques, date de naissance, numéro de sécurité sociale) étant en outre chiffrées au repos au moyen d'une clé propre à chaque Client.

Article 5 — Obligations du Client

Le Client s'engage à :

  • ne collecter et traiter que des données licites, adéquates et proportionnées ;
  • disposer d'une base légale pour chaque traitement qu'il met en œuvre ;
  • informer ses collaborateurs du traitement de leurs données, conformément aux articles 12 à 14 du RGPD, et recueillir leur consentement lorsqu'il est requis ;
  • documenter par écrit toute instruction particulière adressée à l'Éditeur ;
  • gérer les habilitations de ses utilisateurs et retirer sans délai l'accès des personnes qui ne doivent plus en disposer ;
  • veiller à la confidentialité des identifiants de connexion ;
  • procéder, le cas échéant, à une analyse d'impact relative à la protection des données pour les traitements qu'il met en œuvre.

Le Client est notamment informé que le Service comporte des fonctionnalités de pointage susceptibles de relever d'un dispositif de contrôle de l'activité des salariés. Il lui appartient de respecter les obligations d'information et, le cas échéant, de consultation des instances représentatives du personnel.

Article 6 — Sécurité

L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, notamment :

Chiffrement - chiffrement des communications en transit (HTTPS / TLS) ; - chiffrement au repos des données d'identité (nom, prénom, adresse électronique, coordonnées téléphoniques, date de naissance, numéro de sécurité sociale) au moyen d'une clé propre à chaque Client (AES-256-GCM) ; - hachage salé des mots de passe ; - documents déposés conservés hors de tout répertoire accessible publiquement et servis par lien signé à durée limitée ; - sauvegardes chiffrées (AES-256).

Contrôle d'accès - authentification nominative de chaque utilisateur ; - authentification à deux facteurs disponible ; - gestion fine des rôles et permissions par le Client ; - cloisonnement strict des données entre Clients.

Traçabilité - journalisation des accès et des actions sensibles ; - historisation des modifications de planning et de pointage.

Résilience - sauvegardes quotidiennes chiffrées ; - objectif de disponibilité de 99,5 % sur une base mensuelle ; - procédures de restauration documentées.

Ces mesures peuvent évoluer pour tenir compte de l'état de l'art, sans que le niveau de sécurité puisse être réduit.

Article 7 — Assistance au Client

7.1 Exercice des droits des personnes

Les collaborateurs du Client exercent leurs droits (accès, rectification, effacement, limitation, opposition, portabilité) auprès du Client, qui est responsable de traitement.

L'Éditeur met à disposition du Client les fonctionnalités permettant de répondre à ces demandes de manière autonome : consultation, modification, export et suppression des données depuis le Service.

Si une demande est adressée directement à l'Éditeur, celui-ci la transmet au Client sans délai et sans y répondre lui-même.

Lorsque la demande ne peut être satisfaite par les fonctionnalités du Service, l'Éditeur apporte au Client une assistance raisonnable.

7.2 Autres obligations

L'Éditeur assiste le Client, compte tenu de la nature du traitement et des informations dont il dispose, pour :

  • garantir la sécurité des traitements (article 32) ;
  • notifier les violations de données (articles 33 et 34) ;
  • réaliser une analyse d'impact (articles 35 et 36).

Article 8 — Violation de données

En cas de violation de données à caractère personnel affectant les données du Client, l'Éditeur en informe le Client dans les meilleurs délais et au plus tard dans les quarante-huit (48) heures suivant la prise de connaissance de l'incident.

La notification comporte, dans la mesure des informations disponibles :

  • la nature de la violation et les catégories de données concernées ;
  • le volume approximatif de personnes et d'enregistrements concernés ;
  • les conséquences probables ;
  • les mesures prises ou envisagées pour y remédier et en limiter les effets ;
  • les coordonnées du point de contact de l'Éditeur.

Il appartient au Client de procéder, le cas échéant, à la notification auprès de l'autorité de contrôle et à l'information des personnes concernées.

Article 9 — Sous-traitants ultérieurs

9.1 Autorisation générale

Le Client autorise l'Éditeur à recourir aux sous-traitants ultérieurs listés ci-après pour l'exécution du Service.

L'Éditeur s'assure que chaque sous-traitant ultérieur présente des garanties suffisantes et est lié par des obligations de protection des données équivalentes à celles du présent Accord.

9.2 Liste des sous-traitants ultérieurs
Prestataire Rôle Données concernées Localisation
OVH Hébergement de la plateforme et des données Toutes les données du Client France
Mollie Payments B.V. Traitement des paiements Données de facturation du Client (pas de données de collaborateurs) Pays-Bas — UE
Brevo (Sendinblue) Acheminement des courriels transactionnels Adresse électronique et contenu du message France — UE
Google Ireland Ltd / Google LLC (Firebase Cloud Messaging) Notifications push sur mobile Jeton d'appareil et texte de notification générique, sans donnée nominative UE et États-Unis
Anthropic PBC Génération assistée de planning (fonctionnalité optionnelle) Données pseudonymisées : références anonymes, type de contrat, volumes horaires, dates. Aucun nom, aucun identifiant réel, aucune donnée de santé États-Unis
API Recherche d'entreprises (DINUM) Vérification des données d'entreprise Dénomination sociale, SIREN — données d'entreprise uniquement France
VIES (Commission européenne) Vérification des numéros de TVA Numéro de TVA — données d'entreprise uniquement UE
Nominatim / OpenStreetMap Géocodage des adresses d'établissement Adresse postale de l'établissement — donnée d'entreprise UE
9.3 Précisions sur la fonctionnalité d'intelligence artificielle

La génération assistée de planning repose sur un service tiers auquel sont transmises des données pseudonymisées : chaque collaborateur est désigné par une référence anonyme (« S1 », « S2 »…) générée pour la seule durée du traitement. La table de correspondance entre ces références et les identités réelles demeure sur les serveurs de l'Éditeur et n'est jamais transmise.

Ne sont jamais transmis : les noms et prénoms, les adresses électroniques, les identifiants internes, les motifs d'absence et toute donnée relative à la santé.

Le Client est informé que le champ de contraintes personnalisées qu'il peut renseigner est transmis tel quel au service tiers. Il lui appartient de ne pas y faire figurer de données nominatives.

Cette fonctionnalité est optionnelle. Le Client qui ne souhaite pas y recourir peut demander sa désactivation, sans que cela n'affecte les autres fonctionnalités du Service.

9.4 Transferts hors Union européenne

Les transferts vers des prestataires établis hors de l'Union européenne sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant par des mesures supplémentaires.

9.5 Évolution de la liste

L'Éditeur informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre, par courriel et par mise à jour du présent document.

Le Client dispose d'un délai de trente (30) jours pour s'y opposer par écrit et de manière motivée. En cas d'opposition, les parties recherchent une solution alternative ; à défaut, le Client peut résilier le contrat sans pénalité, par dérogation au préavis prévu par les Conditions Générales de Vente.

Article 10 — Sort des données en fin de contrat

À la date d'effet de la résiliation, l'accès au Service est suspendu.

Les données du Client sont conservées pendant quatre-vingt-dix (90) jours à compter de cette date. Durant cette période, le Client peut réactiver son compte et retrouver l'intégralité de ses données.

Le Client peut à tout moment, y compris pendant cette période, exporter ses données depuis le Service aux formats proposés.

Au terme de ce délai, l'ensemble des données est définitivement et irréversiblement supprimé, y compris des sauvegardes selon leur cycle de rotation.

Les données soumises à une obligation légale de conservation (notamment les factures) sont conservées par l'Éditeur pour la durée légale applicable, en qualité de responsable de traitement.

Article 11 — Audit

Le Client peut demander à l'Éditeur les informations nécessaires pour démontrer le respect des obligations du présent Accord.

L'Éditeur met à disposition, sur demande écrite, la documentation relative à ses mesures techniques et organisationnelles.

Le Client peut faire réaliser un audit, à ses frais, sous réserve :

  • d'un préavis écrit de trente (30) jours ;
  • d'une fréquence limitée à une fois par période de douze (12) mois, sauf incident de sécurité avéré ;
  • de la signature d'un engagement de confidentialité par l'auditeur, qui ne peut être un concurrent de l'Éditeur ;
  • que l'audit ne compromette ni la sécurité ni la confidentialité des données des autres clients de l'Éditeur.

Article 12 — Registre et documentation

L'Éditeur tient un registre des catégories de traitements effectués pour le compte de ses clients, conformément à l'article 30.2 du RGPD.

Article 13 — Responsabilité

Chaque partie répond des dommages causés par un traitement effectué en violation du RGPD, dans les conditions de l'article 82 du règlement.

La responsabilité de l'Éditeur au titre du présent Accord s'exerce dans les limites prévues par les Conditions Générales de Vente.

Le Client garantit l'Éditeur contre toute réclamation résultant d'un manquement qui lui est propre, notamment un défaut d'information de ses collaborateurs, une absence de base légale, ou la saisie de données excessives.

Article 14 — Durée et modification

Le présent Accord entre en vigueur à la date de son acceptation par le Client et demeure applicable pendant toute la durée du contrat, ainsi que pendant la période de conservation prévue à l'Article 10.

Toute modification substantielle est portée à la connaissance du Client, qui est invité à l'accepter lors de sa connexion suivante. Chaque version est identifiée par sa date de version, l'Éditeur conservant la trace de la version acceptée et de la date d'acceptation.

Article 15 — Contact

Pour toute question relative à la protection des données personnelles :

dpo@steliaup.com

BANDIT BANDIT SAS
107 rue de la République, 92800 Puteaux
contact@steliaup.com — +33 1 41 16 39 60

Article 16 — Loi applicable et juridiction

Le présent Accord est soumis au droit français.

Tout litige relève de la compétence du Tribunal de commerce de Nanterre, sauf règles de procédure impératives contraires.