ACCORD DE TRAITEMENT DES DONNÉES
Accord de traitement des données
Article 28 RGPD — accord entre vous (responsable du traitement) et PersoHR (sous-traitant)
1. Introduction
Le présent Accord de traitement des données (« ATD ») fait partie intégrante du contrat d'abonnement principal conclu entre Labb Holding Ltd, société privée chypriote à responsabilité limitée par actions dont le siège social est situé au Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Chypre, immatriculée sous le numéro HE 424230 (exploitant la plateforme PersoHR, le « Sous-traitant »), et le client (le « Responsable du traitement »). Il régit le traitement des données à caractère personnel que le Sous-traitant effectue pour le compte du Responsable du traitement dans le cadre de la plateforme PersoHR et est conçu pour se conformer au Règlement (UE) 2016/679 (le « RGPD »). En cas de conflit entre une disposition du présent ATD et le contrat principal, l'ATD prévaut pour les questions relatives au traitement des données à caractère personnel. Les termes commençant par une majuscule utilisés sans être définis ici ont la signification qui leur est donnée dans le contrat principal ou, le cas échéant, dans le RGPD.
2. Objet, durée, nature et finalité
Le Sous-traitant traite les données à caractère personnel dans le seul but de fournir le service de gestion des ressources humaines PersoHR. Le traitement couvre la gestion des dossiers des employés, des congés et absences, de l'intégration, de la sortie, du suivi du temps, de la préparation de la paie, des évaluations de performance, du recrutement, du stockage de documents, de la communication interne et des autres flux de travail RH configurés par le Responsable du traitement. Le traitement s'effectue pendant toute la durée de l'abonnement du Responsable du traitement, ainsi que pendant les durées de conservation requises par la loi ou par la section 13 du présent ATD. Le Responsable du traitement reconnaît que la portée et la profondeur précises du traitement dépendent des modules et de la configuration que le Responsable du traitement choisit d'activer.
3. Catégories de données à caractère personnel
Les catégories de données à caractère personnel traitées dépendent de la configuration de la plateforme par le Responsable du traitement et peuvent inclure : les données de base du personnel (nom, coordonnées, adresse postale, date de naissance, photographie) ; les données de base relatives à l'emploi (intitulé du poste, département, type de contrat, dates de début et de fin, horaires de travail, responsable hiérarchique) ; le contenu des documents (contrats de travail, certifications, pièces d'identité, autres fichiers téléchargés par le Responsable du traitement) ; les données de performance et de développement (objectifs, évaluations, retours d'expérience, historiques de formation) ; les données de congés et d'absences (demandes, soldes, jours fériés) ; les données de suivi du temps (pointages d'entrée/sortie, feuilles de temps, heures supplémentaires) ; les données de préparation de la paie (bulletins de salaire, IBAN le cas échéant, identifiants fiscaux et de sécurité sociale le cas échéant) ; les données de recrutement (candidatures, CV, notes d'entretien, références) ; les données de communication et de messagerie ; les données d'authentification et de sécurité (horodatages de connexion, adresses IP, empreintes d'appareils, état de la double authentification) ; et toute autre donnée à caractère personnel que le Responsable du traitement choisit de télécharger ou de générer au sein de la plateforme. Le Responsable du traitement est responsable de s'assurer que toute donnée de catégorie particulière au sens de l'article 9 du RGPD qu'il télécharge dispose d'une base juridique appropriée.
4. Catégories de personnes concernées
Les catégories de personnes concernées, en ce qui concerne le Responsable du traitement et les éventuelles entités affiliées que le Responsable du traitement choisit d'administrer via la plateforme, comprennent généralement : les employés, sous-traitants, freelances et autres membres du personnel en activité ; les anciens employés, sous-traitants et membres du personnel ; les candidats et postulants impliqués dans des processus de recrutement en cours ou passés ; ainsi que les personnes à charge ou contacts d'urgence communiqués par l'une des personnes susmentionnées. Le Responsable du traitement est responsable de la licéité de l'inclusion de toute personne concernée spécifique dans le périmètre du traitement.
5. Instructions et droit de refus
Le Sous-traitant ne traite les données à caractère personnel que sur la base des instructions documentées du Responsable du traitement — y compris en ce qui concerne les transferts internationaux — sauf obligation contraire imposée par le droit de l'Union ou d'un État membre (auquel cas le Sous-traitant informe le Responsable du traitement avant le traitement, sauf si ce droit interdit une telle notification pour des raisons d'intérêt public important). Le Responsable du traitement désigne les personnes exclusivement habilitées à émettre des instructions de traitement via la plateforme ; en l'absence d'une telle désignation, seules les personnes physiques autorisées à représenter légalement le Responsable du traitement peuvent émettre des instructions. Si le Sous-traitant estime raisonnablement qu'une instruction enfreint le RGPD ou toute autre loi applicable en matière de protection des données, il en informe le Responsable du traitement sans délai injustifié et peut suspendre l'exécution de cette instruction jusqu'à ce que la question soit résolue entre les parties.
6. Confidentialité
Le Sous-traitant veille à ce que toute personne physique autorisée à traiter des données à caractère personnel en son nom soit soumise à une obligation de confidentialité, qu'elle soit contractuelle ou légale. Chaque partie s'engage en outre à garder confidentielles toutes les informations non publiques qu'elle reçoit de l'autre partie dans le cadre du présent ATD, y compris le contenu des audits, la documentation relative à la sécurité et les rapports d'incidents, et à n'utiliser ces informations qu'aux fins de l'exécution du contrat principal et du présent ATD. Sont exclues les informations qui sont de notoriété publique, ont été développées de manière indépendante sans recours aux informations confidentielles de la partie divulgatrice, ont été reçues licitement d'un tiers sans obligation de confidentialité, ou dont la divulgation est requise par une procédure juridique contraignante. Les obligations de confidentialité survivent à la résiliation du contrat principal pendant une période de cinq ans.
7. Sécurité du traitement (Article 32)
Compte tenu de l'état de l'art, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque pour les droits et libertés des personnes concernées, le Sous-traitant met en œuvre et maintient des mesures techniques et organisationnelles appropriées, notamment : le chiffrement des données personnelles en transit (TLS 1.2 ou supérieur) et au repos ; le contrôle d'accès basé sur les rôles selon le principe du moindre privilège ; une journalisation d'audit complète ; des analyses de vulnérabilités et des correctifs réguliers ; un hébergement des données exclusivement dans l'UE pour le traitement principal ; des jetons d'accès à durée limitée ; une authentification à deux facteurs obligatoire pour les rôles privilégiés ; et des sauvegardes régulières avec restauration testée. Les mesures techniques et organisationnelles ("TOMs") actuelles sont publiées en tant qu'annexe publique à l'adresse /legal/security et peuvent être mises à jour de temps à autre, à condition que toute mise à jour ne réduise pas sensiblement le niveau global de sécurité.
8. Sous-traitants
Le Responsable du traitement autorise le Sous-traitant à faire appel aux sous-traitants répertoriés à l'adresse /legal/sub-processors. Le Sous-traitant informera le Responsable du traitement par écrit (y compris par e-mail) au moins 30 jours avant d'ajouter ou de remplacer un sous-traitant. Le Responsable du traitement peut s'y opposer pour des motifs raisonnables liés à la protection des données dans les 14 jours suivant cette notification ; en l'absence d'objection dans ce délai, la modification est réputée approuvée. Si les parties ne parviennent pas à résoudre une objection justifiée dans un délai supplémentaire de 30 jours, l'une ou l'autre partie peut résilier le contrat principal par notification écrite sans autre responsabilité, auquel cas le Responsable du traitement a droit au remboursement au prorata de tous frais prépayés couvrant la période d'abonnement non utilisée. Le Sous-traitant conclut des accords écrits avec chaque sous-traitant imposant des obligations de protection des données équivalentes à celles du présent ATD, et demeure responsable des actes et omissions de ses sous-traitants.
9. Assistance pour l'exercice des droits des personnes concernées
Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à répondre aux demandes formulées au titre du Chapitre III du RGPD (accès, rectification, effacement, limitation, portabilité et opposition). La plateforme propose des outils en libre-service pour les demandes les plus courantes (export de données au titre de l'article 20, effacement au titre de l'article 17, rectification des champs gérés par l'utilisateur). Pour les demandes auxquelles le Responsable du traitement ne peut pas répondre via ces outils, le Sous-traitant fournira une assistance supplémentaire raisonnable. Si une personne concernée contacte directement le Sous-traitant, celui-ci transmettra la demande au Responsable du traitement concerné et en informera le Responsable du traitement sans délai injustifié.
10. Notification de violation de données à caractère personnel
Le Sous-traitant notifie le Responsable du traitement sans délai injustifié, et en tout état de cause dans les 72 heures, après avoir pris connaissance d'une violation de données à caractère personnel affectant les données du Responsable du traitement. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables, ainsi que les mesures prises ou proposées pour y remédier. Le Sous-traitant coopère avec le Responsable du traitement dans la mesure raisonnablement requise pour les propres obligations de notification du Responsable du traitement au titre des articles 33 et 34 du RGPD.
11. AIPD et consultation préalable
Le Sous-traitant aide le Responsable du traitement, sur demande raisonnable, à réaliser des analyses d'impact relatives à la protection des données au titre de l'article 35 et des consultations préalables auprès des autorités de contrôle au titre de l'article 36, en tenant compte de la nature du traitement et des informations dont dispose le Sous-traitant.
12. Audits et inspections
Le Sous-traitant met à la disposition du Responsable du traitement toutes les informations raisonnablement nécessaires pour démontrer la conformité à l'article 28 du RGPD et au présent ATD. Le Responsable du traitement peut contrôler la conformité du Sous-traitant, ou désigner un auditeur indépendant qualifié pour le faire en son nom, moyennant un préavis écrit d'au moins 30 jours, pendant les heures normales d'ouverture, au maximum une fois par année civile (un « Audit sur site »). Le Sous-traitant peut exiger de tout auditeur qu'il signe des engagements de confidentialité raisonnables avant l'audit, et peut s'opposer à un auditeur désigné par le Responsable du traitement qui serait en concurrence directe avec le Sous-traitant ou que le Sous-traitant estime raisonnablement inadapté. Chaque partie supporte ses propres frais liés à un Audit sur site. En lieu et place d'un Audit sur site, le Sous-traitant peut, à sa discrétion, satisfaire à cette obligation en fournissant une certification ou un rapport d'attestation indépendant à jour (tel que ISO/IEC 27001, SOC 2 Type II, ou une certification approuvée au titre de l'article 42 du RGPD), des copies de synthèses de tests d'intrusion, ou sa documentation MTO ; dans ce cas, l'Audit sur site peut être refusé. Lorsqu'un audit est déclenché par une violation avérée de données à caractère personnel ou une violation non négligeable du présent ATD (un « Audit lié à un événement »), le délai de préavis et la limite de fréquence ne s'appliquent pas, et le Sous-traitant coopérera pleinement sans restriction de portée ni de fréquence.
13. Restitution ou suppression des données à caractère personnel
À la résiliation du contrat principal, le Sous-traitant conserve les données à caractère personnel du Responsable du traitement pendant 30 jours. Durant cette période, le Responsable du traitement peut soit (a) exporter ses données via la fonction d'export locataire intégrée à l'application au titre de l'article 20 du RGPD, soit (b) donner instruction par écrit au Sous-traitant de supprimer immédiatement les données. Si le Responsable du traitement n'entreprend aucune de ces deux actions dans le délai de 30 jours, le Sous-traitant supprimera les données automatiquement à l'issue de ce délai. Les sauvegardes sont soumises au calendrier de conservation des sauvegardes documenté et sont écrasées en temps voulu ; jusqu'à ce moment, les données restaurées restent soumises au présent ATD. Les données à caractère personnel que le Sous-traitant est légalement tenu de conserver (par exemple, les données de facturation à des fins fiscales) sont exclues de la suppression pendant la durée de cette obligation légale.
14. Transferts internationaux
Le Sous-traitant traite principalement les données à caractère personnel au sein de l'Union européenne. Lorsque le Sous-traitant ou l'un de ses sous-traitants doit transférer des données à caractère personnel vers un pays situé en dehors de l'Espace économique européen, le transfert est effectué uniquement sur la base d'une décision d'adéquation au titre de l'article 45 du RGPD ou de garanties appropriées au titre de l'article 46 du RGPD — généralement les clauses contractuelles types de la Commission européenne (Décision 2021/914/UE) complétées, si nécessaire, par des mesures techniques et organisationnelles supplémentaires. La liste actualisée des destinataires et des mécanismes de transfert applicables est publiée à l'adresse /legal/sub-processors.
15. Insolvabilité, saisie et événements impliquant des tiers
Si les données à caractère personnel du Responsable du traitement sont menacées en raison d'une saisie, d'une confiscation, d'une procédure d'insolvabilité ou de concordat, ou de toute autre action d'un tiers susceptible d'affecter la capacité du Sous-traitant à se conformer au présent ATD, le Sous-traitant en informera le Responsable du traitement sans délai injustifié et informera le tiers par écrit que les données relèvent de la responsabilité du Responsable du traitement en tant que responsable du traitement au sens du RGPD. Le Sous-traitant prendra des mesures raisonnables pour protéger l'intégrité et la disponibilité des données du Responsable du traitement dans l'attente de la résolution de l'action du tiers.
16. Responsabilité
Chaque partie est responsable du préjudice causé par sa propre violation du présent ATD conformément à l'article 82 du RGPD et au droit applicable. Aucune disposition du présent ATD n'exclut ni ne limite une responsabilité qui ne peut être exclue ou limitée par la loi, notamment en cas de décès ou de dommages corporels, de fraude, de déclaration frauduleuse ou de faute intentionnelle. À tous autres égards, les limitations et exclusions de responsabilité stipulées dans le contrat principal s'appliquent également au présent ATD.
17. Divisibilité et dispositions finales
Les modifications et compléments au présent ATD requièrent une forme textuelle (ce qui inclut l'échange par e-mail au titre de l'article 28(9) du RGPD) et une indication explicite qu'ils modifient ou complètent le présent ATD. Si une disposition du présent ATD est ou devient invalide, illégale ou inapplicable, la validité des dispositions restantes n'en est pas affectée ; les parties remplaceront la disposition invalide par une disposition valide dont l'effet économique se rapproche le plus possible de celui de la disposition invalide. Le présent ATD peut être signé et mis à jour par voie électronique et remplace tout accord antérieur de traitement des données entre les parties portant sur le même objet.
18. Droit applicable et juridiction compétente
Le présent ATD est régi par le droit de la République de Chypre, à l'exclusion de ses règles de conflit de lois et de la Convention des Nations Unies sur les contrats de vente internationale de marchandises. Les tribunaux de Paphos, Chypre, ont compétence exclusive pour tout litige découlant du présent ATD ou s'y rapportant, sans préjudice de tout droit impératif en matière de protection des consommateurs ou de for des personnes concernées au titre du RGPD.
19. Contact
Pour toute question relative au présent ATD, veuillez contacter Labb Holding Ltd à l'adresse privacy@persohr.eu, ou écrire à Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Chypre. Le point de contact du Responsable du traitement en matière de protection des données est le compte utilisateur désigné comme OWNER sur la plateforme PersoHR.