Accord de traitement des données

Version 2026-09-22 · Dernière mise à jour : 22 septembre 2026

Sommaire

  1. Objet et portée
  2. Rôles des parties
  3. Objet, durée, nature et finalité du traitement
  4. Catégories de données et de personnes concernées
  5. Obligations du fournisseur
  6. Obligations du Client
  7. Sous-traitants ultérieurs
  8. Transferts de données à l'étranger
  9. Sécurité
  10. Violations de données
  11. Sort des données en fin de contrat
  12. Audit
  13. Régimes de protection des données propres au Client
  14. Modification du présent accord
  15. Droit applicable et juridiction
  16. Contact

1. Objet et portée

Le présent accord de traitement des données (ci-après le « DPA ») fait partie intégrante des Conditions générales du service SosJack (conditions.html), édité par SAI ERP Sàrl (ci-après le « fournisseur »). Il s'applique dès lors que le fournisseur traite des données personnelles pour le compte du client dans le cadre du Service.

L'acceptation des Conditions générales vaut acceptation du présent DPA. Aucune signature séparée n'est requise. Pour les contrats négociés, le présent DPA est repris en annexe de l'offre et signé avec elle.

La Politique de confidentialité fait partie intégrante du présent DPA. En cas de divergence portant sur la protection des données, le présent DPA prévaut sur les Conditions générales.

2. Rôles des parties

Le client agit en qualité de responsable du traitement au sens du RGPD et de responsable au sens de la nLPD. Le fournisseur agit en qualité de sous-traitant au sens du RGPD et de prestataire ou sous-traitant au sens de la nLPD.

Le fournisseur ne traite les données personnelles que sur instructions documentées du client, telles qu'elles résultent des Conditions générales et de l'utilisation du Service.

3. Objet, durée, nature et finalité du traitement

Objet : le traitement des données personnelles nécessaire à la fourniture du Service. Durée : la durée de l'abonnement du client. Nature et finalité : mobilisation du vivier de remplaçants, envoi de notifications (e-mail, SMS, WhatsApp, notification push), gestion des réponses, de l'escalade, de l'historique et des statistiques.

Le classement du vivier et le score de fiabilité servent uniquement à déterminer l'ordre dans lequel les remplaçants sont sollicités. La confirmation d'un remplacement relève toujours d'une décision humaine du client, et le Service ne produit aucune décision individuelle automatisée au sens de l'art. 21 nLPD et de l'art. 22 RGPD. Les statistiques ne constituent pas un dispositif destiné à surveiller le comportement des travailleurs au sens de l'art. 26 OLT 3.

4. Catégories de données et de personnes concernées

Personnes concernées : les remplaçants inscrits dans le vivier du client, et les utilisateurs du client (responsables, gestionnaires, administrateurs).

Données traitées : identité et coordonnées (nom, prénom, adresse e-mail, numéro de mobile), canal de contact préféré, consentement et désinscription, appartenance à un cercle de priorité, étiquettes, disponibilités et indisponibilités, réponses aux sollicitations, historique des sollicitations et des remplacements, heures effectuées ; pour les utilisateurs, identifiants de compte et journaux de connexion.

Le Service n'a pas vocation à traiter de données sensibles au sens de l'art. 5 let. c nLPD ni de catégories particulières de données au sens de l'art. 9 RGPD. Le client s'abstient d'en importer.

5. Obligations du fournisseur

Le fournisseur s'engage à :

6. Obligations du Client

Le client garantit disposer d'une base légale, consentement ou intérêt légitime, pour importer les données de ses remplaçants et les contacter. Il informe les personnes concernées du traitement de leurs données et des canaux utilisés, et traite les demandes de désinscription et d'effacement. Le client est responsable de la licéité des données qu'il importe dans le Service.

7. Sous-traitants ultérieurs

Le client autorise le recours à des sous-traitants ultérieurs pour la fourniture du Service. À la date de la présente version, il s'agit de :

Le fournisseur s'assure que chaque sous-traitant ultérieur est lié par des obligations de protection des données équivalentes à celles du présent DPA, que ce soit par un contrat de sous-traitance conclu avec lui ou par l'adhésion à ses propres conditions de traitement des données.

Le fournisseur informe le client de tout changement envisagé au moins trente (30) jours avant sa prise d'effet. Lorsqu'un sous-traitant ultérieur lui impose un délai plus court, le fournisseur relaie l'information dans les cinq (5) jours ouvrables suivant le moment où il en a lui-même eu connaissance : le préavis dont bénéficie alors le client est le délai maximal dont le fournisseur dispose lui-même.

Le client peut s'opposer au changement pour un motif légitime, dans les trente (30) jours suivant la notification. Si l'opposition ne peut être levée et que le sous-traitant concerné est nécessaire à la fourniture du Service, le client peut résilier sans frais la partie du Service concernée, avec effet à la date du changement.

8. Transferts de données à l'étranger

L'hébergement est situé en Allemagne, pays reconnu comme offrant une protection adéquate des données personnelles. Après la migration annoncée à la section 7, il sera situé en Suisse.

L'acheminement des SMS et des messages WhatsApp fait intervenir Twilio Inc., aux États-Unis. Ce transfert est encadré par les clauses contractuelles types incorporées à l'addendum de traitement des données de Twilio.

L'acheminement des e-mails transactionnels fait intervenir Mailgun, dont l'infrastructure de traitement est configurée en région Union européenne, et l'encaissement des paiements fait intervenir Stripe Payments Europe, Limited, en Irlande : ces traitements ont lieu au sein de l'Espace économique européen. Tout accès depuis un pays tiers reste encadré par des garanties appropriées, notamment les clauses contractuelles types du prestataire concerné.

Tout autre transfert hors de Suisse ou de l'Espace économique européen est encadré par des garanties appropriées, notamment des clauses contractuelles types, conformément au RGPD et à la nLPD.

9. Sécurité

Le fournisseur met en œuvre les mesures techniques et organisationnelles suivantes :

10. Violations de données

En cas de violation de données à caractère personnel, le fournisseur en informe le client dans les quarante-huit (48) heures suivant sa prise de connaissance et lui communique les informations utiles pour lui permettre de respecter ses propres obligations, notamment le délai de 72 heures prévu par l'art. 33 RGPD.

11. Sort des données en fin de contrat

Au terme du contrat, le client choisit entre la restitution et la suppression de ses données. Il peut les exporter lui-même à tout moment dans un format standard et exploitable, pendant la durée du contrat et durant trente (30) jours après son terme.

À l'échéance de ce délai, les données du client sont supprimées, sous réserve des durées légales de conservation, notamment pour les données de facturation. La suppression se propage aux sauvegardes chiffrées au terme de leur rotation.

12. Audit

Le fournisseur met à la disposition du client, sur demande raisonnable, les informations nécessaires pour démontrer le respect des obligations prévues par le présent DPA. Il permet la réalisation d'audits, y compris d'inspections, par le client ou par un auditeur qu'il mandate, et y contribue.

Ces audits ont lieu au maximum une fois par année civile, sauf incident de sécurité avéré, moyennant un préavis écrit de trente (30) jours, pendant les heures d'ouverture, sans perturber l'exploitation du Service, sous engagement de confidentialité et aux frais du client. Le fournisseur peut y répondre en produisant les rapports d'audit et les certifications en vigueur de ses sous-traitants ultérieurs.

13. Régimes de protection des données propres au Client

Lorsque le client est soumis à un régime de protection des données qui lui est propre, notamment en sa qualité d'organe public cantonal ou communal ou en raison d'une réglementation sectorielle, le fournisseur se conforme aux instructions documentées du client au titre de ce régime. Les exigences particulières qui en découlent font l'objet d'un accord distinct signé par les parties.

14. Modification du présent accord

Le présent DPA est versionné. Toute modification substantielle est annoncée au client au moins trente (30) jours avant son entrée en vigueur, par courrier électronique ou par une information dans le Service. La version en vigueur est celle publiée à l'adresse sosjack.com/dpa.html.

15. Droit applicable et juridiction

Le présent DPA est soumis au droit suisse, à l'exclusion des règles de conflit de lois. Tout litige est soumis à la compétence exclusive des tribunaux du canton du Valais, sous réserve des voies de recours de droit fédéral et des règles impératives de compétence.

16. Contact

Pour toute question relative à la protection des données ou au présent DPA : admin@sosjack.com.