Accord de traitement des données
Sommaire
- Objet et portée
- Rôles des parties
- Objet, durée, nature et finalité du traitement
- Catégories de données et de personnes concernées
- Obligations du fournisseur
- Obligations du Client
- Sous-traitants ultérieurs
- Transferts de données à l'étranger
- Sécurité
- Violations de données
- Sort des données en fin de contrat
- Audit
- Régimes de protection des données propres au Client
- Modification du présent accord
- Droit applicable et juridiction
- Contact
1. Objet et portée
Le présent accord de traitement des données (ci-après le « DPA ») fait partie intégrante des Conditions générales du service SosJack (conditions.html), édité par SAI ERP Sàrl (ci-après le « fournisseur »). Il s'applique dès lors que le fournisseur traite des données personnelles pour le compte du client dans le cadre du Service.
L'acceptation des Conditions générales vaut acceptation du présent DPA. Aucune signature séparée n'est requise. Pour les contrats négociés, le présent DPA est repris en annexe de l'offre et signé avec elle.
La Politique de confidentialité fait partie intégrante du présent DPA. En cas de divergence portant sur la protection des données, le présent DPA prévaut sur les Conditions générales.
2. Rôles des parties
Le client agit en qualité de responsable du traitement au sens du RGPD et de responsable au sens de la nLPD. Le fournisseur agit en qualité de sous-traitant au sens du RGPD et de prestataire ou sous-traitant au sens de la nLPD.
Le fournisseur ne traite les données personnelles que sur instructions documentées du client, telles qu'elles résultent des Conditions générales et de l'utilisation du Service.
3. Objet, durée, nature et finalité du traitement
Objet : le traitement des données personnelles nécessaire à la fourniture du Service. Durée : la durée de l'abonnement du client. Nature et finalité : mobilisation du vivier de remplaçants, envoi de notifications (e-mail, SMS, WhatsApp, notification push), gestion des réponses, de l'escalade, de l'historique et des statistiques.
Le classement du vivier et le score de fiabilité servent uniquement à déterminer l'ordre dans lequel les remplaçants sont sollicités. La confirmation d'un remplacement relève toujours d'une décision humaine du client, et le Service ne produit aucune décision individuelle automatisée au sens de l'art. 21 nLPD et de l'art. 22 RGPD. Les statistiques ne constituent pas un dispositif destiné à surveiller le comportement des travailleurs au sens de l'art. 26 OLT 3.
4. Catégories de données et de personnes concernées
Personnes concernées : les remplaçants inscrits dans le vivier du client, et les utilisateurs du client (responsables, gestionnaires, administrateurs).
Données traitées : identité et coordonnées (nom, prénom, adresse e-mail, numéro de mobile), canal de contact préféré, consentement et désinscription, appartenance à un cercle de priorité, étiquettes, disponibilités et indisponibilités, réponses aux sollicitations, historique des sollicitations et des remplacements, heures effectuées ; pour les utilisateurs, identifiants de compte et journaux de connexion.
Le Service n'a pas vocation à traiter de données sensibles au sens de l'art. 5 let. c nLPD ni de catégories particulières de données au sens de l'art. 9 RGPD. Le client s'abstient d'en importer.
5. Obligations du fournisseur
Le fournisseur s'engage à :
- ne traiter les données que sur instruction documentée du client ;
- garantir que les personnes autorisées à traiter les données sont tenues à la confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles décrites à la section 9 ;
- assister le client, dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, opposition) ;
- assister le client en matière de sécurité, de notification de violation et, le cas échéant, d'analyse d'impact ;
- notifier au client toute violation de données à caractère personnel dans le délai prévu à la section 10 ;
- à la fin du contrat, restituer ou supprimer les données conformément à la section 11.
6. Obligations du Client
Le client garantit disposer d'une base légale, consentement ou intérêt légitime, pour importer les données de ses remplaçants et les contacter. Il informe les personnes concernées du traitement de leurs données et des canaux utilisés, et traite les demandes de désinscription et d'effacement. Le client est responsable de la licéité des données qu'il importe dans le Service.
7. Sous-traitants ultérieurs
Le client autorise le recours à des sous-traitants ultérieurs pour la fourniture du Service. À la date de la présente version, il s'agit de :
- Hetzner Online GmbH, Allemagne : hébergement de l'application et des données ;
- Twilio Inc., États-Unis : acheminement des SMS et des messages WhatsApp ;
- Mailgun, du groupe Sinch, région Union européenne : acheminement des e-mails transactionnels ;
- Stripe Payments Europe, Limited, Irlande : encaissement des paiements, conforme PCI-DSS. Le fournisseur ne stocke aucune donnée de carte bancaire. Stripe agit en partie comme sous-traitant pour notre compte et en partie comme responsable du traitement indépendant, notamment pour l'exécution des paiements et la lutte contre la fraude.
Migration de l'hébergement. Le fournisseur prépare le transfert de l'hébergement vers Syselcom Mutuelle Informatique SA, dans ses centres de données suisses de Crissier et de Gland, certifiés ISO/IEC 27001:2022. Cette liste sera mise à jour lors de la bascule, dans les conditions prévues ci-dessous.
Le fournisseur s'assure que chaque sous-traitant ultérieur est lié par des obligations de protection des données équivalentes à celles du présent DPA, que ce soit par un contrat de sous-traitance conclu avec lui ou par l'adhésion à ses propres conditions de traitement des données.
Le fournisseur informe le client de tout changement envisagé au moins trente (30) jours avant sa prise d'effet. Lorsqu'un sous-traitant ultérieur lui impose un délai plus court, le fournisseur relaie l'information dans les cinq (5) jours ouvrables suivant le moment où il en a lui-même eu connaissance : le préavis dont bénéficie alors le client est le délai maximal dont le fournisseur dispose lui-même.
Le client peut s'opposer au changement pour un motif légitime, dans les trente (30) jours suivant la notification. Si l'opposition ne peut être levée et que le sous-traitant concerné est nécessaire à la fourniture du Service, le client peut résilier sans frais la partie du Service concernée, avec effet à la date du changement.
8. Transferts de données à l'étranger
L'hébergement est situé en Allemagne, pays reconnu comme offrant une protection adéquate des données personnelles. Après la migration annoncée à la section 7, il sera situé en Suisse.
L'acheminement des SMS et des messages WhatsApp fait intervenir Twilio Inc., aux États-Unis. Ce transfert est encadré par les clauses contractuelles types incorporées à l'addendum de traitement des données de Twilio.
L'acheminement des e-mails transactionnels fait intervenir Mailgun, dont l'infrastructure de traitement est configurée en région Union européenne, et l'encaissement des paiements fait intervenir Stripe Payments Europe, Limited, en Irlande : ces traitements ont lieu au sein de l'Espace économique européen. Tout accès depuis un pays tiers reste encadré par des garanties appropriées, notamment les clauses contractuelles types du prestataire concerné.
Tout autre transfert hors de Suisse ou de l'Espace économique européen est encadré par des garanties appropriées, notamment des clauses contractuelles types, conformément au RGPD et à la nLPD.
9. Sécurité
Le fournisseur met en œuvre les mesures techniques et organisationnelles suivantes :
- chiffrement des communications en TLS 1.2 ou supérieur ;
- stockage des mots de passe sous forme hachée ;
- cloisonnement des données par organisation ;
- gestion des accès par rôles ;
- sauvegardes régulières chiffrées ;
- hébergement chez un prestataire soumis à des obligations de sécurité contractuelles.
10. Violations de données
En cas de violation de données à caractère personnel, le fournisseur en informe le client dans les quarante-huit (48) heures suivant sa prise de connaissance et lui communique les informations utiles pour lui permettre de respecter ses propres obligations, notamment le délai de 72 heures prévu par l'art. 33 RGPD.
11. Sort des données en fin de contrat
Au terme du contrat, le client choisit entre la restitution et la suppression de ses données. Il peut les exporter lui-même à tout moment dans un format standard et exploitable, pendant la durée du contrat et durant trente (30) jours après son terme.
À l'échéance de ce délai, les données du client sont supprimées, sous réserve des durées légales de conservation, notamment pour les données de facturation. La suppression se propage aux sauvegardes chiffrées au terme de leur rotation.
12. Audit
Le fournisseur met à la disposition du client, sur demande raisonnable, les informations nécessaires pour démontrer le respect des obligations prévues par le présent DPA. Il permet la réalisation d'audits, y compris d'inspections, par le client ou par un auditeur qu'il mandate, et y contribue.
Ces audits ont lieu au maximum une fois par année civile, sauf incident de sécurité avéré, moyennant un préavis écrit de trente (30) jours, pendant les heures d'ouverture, sans perturber l'exploitation du Service, sous engagement de confidentialité et aux frais du client. Le fournisseur peut y répondre en produisant les rapports d'audit et les certifications en vigueur de ses sous-traitants ultérieurs.
13. Régimes de protection des données propres au Client
Lorsque le client est soumis à un régime de protection des données qui lui est propre, notamment en sa qualité d'organe public cantonal ou communal ou en raison d'une réglementation sectorielle, le fournisseur se conforme aux instructions documentées du client au titre de ce régime. Les exigences particulières qui en découlent font l'objet d'un accord distinct signé par les parties.
14. Modification du présent accord
Le présent DPA est versionné. Toute modification substantielle est annoncée au client au moins trente (30) jours avant son entrée en vigueur, par courrier électronique ou par une information dans le Service. La version en vigueur est celle publiée à l'adresse sosjack.com/dpa.html.
15. Droit applicable et juridiction
Le présent DPA est soumis au droit suisse, à l'exclusion des règles de conflit de lois. Tout litige est soumis à la compétence exclusive des tribunaux du canton du Valais, sous réserve des voies de recours de droit fédéral et des règles impératives de compétence.
16. Contact
Pour toute question relative à la protection des données ou au présent DPA : admin@sosjack.com.