Le présent contrat de traitement des données (« DPA ») encadre le traitement des données à caractère personnel réalisé par ENTREPRISE SCODELLER, exerçant sous le nom commercial KADENCEO (« le Sous-traitant »), pour le compte du Client (« le Responsable de traitement ») dans le cadre de l'utilisation du Service, conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »). Il complète les Conditions Générales de Vente et prévaut en cas de contradiction sur les questions de protection des données.
| Élément | Détail |
|---|---|
| Nature & finalité | Pointage numérique, agrégation des heures et indemnités, suivi de chantiers, export paie — pour le compte du Client. |
| Durée | Durée de l'abonnement, puis suppression selon l'article 9 (sous réserve des durées légales de conservation). |
| Catégories de personnes | Salariés et collaborateurs du Client (« compagnons »), utilisateurs administrateurs. |
| Catégories de données | Identité (prénom, nom, poste), heures pointées, chantiers, paniers/indemnités, adresses e-mail des comptes, journaux d'accès (horodatage, IP). |
| Données relatives à la santé | Le Service permet d'enregistrer le motif d'absence d'un salarié, dont l'arrêt maladie. Cette information révèle une donnée relative à la santé au sens de l'article 9 du RGPD. Elle est traitée au seul titre de la gestion du temps de travail et de la paie, sur le fondement de l'article 9.2.b (obligations en matière de droit du travail et de sécurité sociale), et se limite au fait de l'absence : le Service ne demande, ne prévoit et ne doit recevoir aucun diagnostic, aucune pathologie ni aucun élément de dossier médical. Le champ libre « remarques » ne doit en aucun cas être utilisé à cette fin (voir article 3.1, obligations du Client). |
3.1 — Obligations du Client (Responsable de traitement)
- Établir la licéité du traitement à l'égard de ses salariés : information préalable (articles 12 à 14 du RGPD), consultation du comité social et économique lorsqu'elle est requise, et inscription du traitement à son propre registre.
- Ne renseigner dans le Service aucune donnée de l'article 9 du RGPD au-delà du motif d'absence prévu par le Service. En particulier, le champ libre « remarques » ne doit recevoir ni diagnostic, ni pathologie, ni information de santé, ni donnée relative à la vie privée, aux opinions, à l'appartenance syndicale ou à l'origine d'un salarié.
- Ne pas détourner le Service en outil de surveillance individualisée : le pointage a pour finalité le décompte du temps de travail et la paie, non le contrôle permanent des salariés.
- Gérer les habilitations de ses propres comptes (création, rôle, retrait) et révoquer sans délai les accès des personnes qui quittent l'entreprise.
3.2 — Obligations du Sous-traitant (KADENCEO)
- Traiter les données uniquement sur instruction documentée du Responsable (les présentes et l'usage du Service valant instructions), et l'alerter si une instruction lui paraît contraire au RGPD.
- Garantir la confidentialité : seules les personnes habilitées et tenues à la confidentialité accèdent aux données.
- Mettre en œuvre des mesures techniques et organisationnelles appropriées (article 6).
- Assister le Responsable pour répondre aux demandes d'exercice des droits des personnes et pour ses obligations de sécurité, de notification de violation et d'analyse d'impact.
- Ne pas transférer les données hors de l'Union européenne sans garanties appropriées (article 7).
Le Client autorise le recours aux sous-traitants ultérieurs listés ci-dessous. Le Sous-traitant leur impose des obligations équivalentes aux présentes et informe le Client de tout changement envisagé, laissant la possibilité d'émettre des objections motivées.
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Railway Corp. | Hébergement de l'application | Union européenne — région EU-West (Amsterdam) |
| MongoDB Atlas | Base de données | Région UE (Europe) |
| Stripe, Inc. | Paiement & facturation | UE / USA (clauses contractuelles types) |
| Resend | Envoi d'e-mails transactionnels | USA (clauses contractuelles types) |
| Sentry | Supervision technique des erreurs applicatives | Union européenne (région de stockage UE ; société mère aux USA — clauses contractuelles types) |
Concernant Sentry : la supervision est configurée pour ne transmettre aucune donnée à caractère personnel — ni adresse IP, ni cookie, ni en-tête d'authentification, ni corps de requête, ni identité d'utilisateur, et aucune trace de navigation n'est collectée. Seuls le message d'erreur technique et la route concernée sont transmis. Le Sous-traitant s'interdit d'activer la collecte de données personnelles sur ce service sans en informer préalablement le Client.
- Chiffrement en transit (TLS), mots de passe hachés (bcrypt), secrets sensibles chiffrés au repos.
- Contrôle d'accès, double authentification disponible, limitation anti-brute-force.
- Journal d'audit horodaté, en-têtes HTTP durcis, isolation des données entre clients (multi-tenant).
- Purge automatique des données au terme des durées de conservation.
Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, avec les éléments utiles permettant au Responsable de satisfaire, le cas échéant, à ses obligations de notification (art. 33 et 34 RGPD).
Les données du Service sont hébergées dans l'Union européenne. Lorsqu'un sous-traitant ultérieur implique un transfert hors UE (ex. Stripe, Resend), celui-ci est encadré par des clauses contractuelles types de la Commission européenne ou un mécanisme équivalent.
Le Sous-traitant met à disposition du Responsable les fonctions permettant de répondre aux demandes des personnes concernées (accès, rectification, effacement, portabilité — notamment via l'export de données) et l'assiste raisonnablement pour les demandes qu'il ne peut traiter seul.
Au terme de la prestation, le Sous-traitant restitue les Données Client (export) puis les supprime de ses systèmes dans un délai de trente (30) jours, sauf obligation légale de conservation (par ex. cinq ans pour les éléments de paie). Les sauvegardes sont purgées selon leur cycle de rotation.
Le Sous-traitant met à disposition du Responsable les informations nécessaires pour démontrer le respect de l'article 28 du RGPD et permet la réalisation d'audits, dans des conditions raisonnables (préavis, confidentialité, périodicité), par le Responsable ou un tiers mandaté.