Convention de mise en service de traitement
Projet d'accord article 28 du RGPD entre chaque entreprise cliente en tant que responsable du traitement et le fournisseur TimeClockApp en tant que sous-traitant.
1. Parties de l'objet et durée
Responsable : l'entreprise cliente. Gestionnaire : [EN ATTENTE DE GESTION : identité fiscale du prestataire]. Objectif : fournir TimeClockApp en suivant les instructions documentées. Durée : contrat de service majoré du délai de retour, de blocage ou de suppression applicable.
2. Nature de l’objet et parties prenantes
Hébergement, organisation, consultation, modification autorisée, génération de rapports, support, copies et suppression de données pour le contrôle du temps et la gestion du travail. Parties intéressées : travailleurs, candidats incorporés et utilisateurs autorisés du client.
3. Catégories de données
Identité et contact de travail, informations d'identification, entreprise et centre, horaires, pointages, pauses, absences, incidents, changements, rapports, preuves techniques et emplacement spécifique lorsque le responsable l'active.
4. Instructions et confidentialité
Le sous-traitant traitera les données uniquement conformément au contrat et à la configuration documentée, informera s'il considère une instruction illégale et limitera l'accès au personnel autorisé sous réserve de confidentialité.
5. Sécurité
Contrôles d'accès, séparation par entreprise, chiffrement en transit, hachage de mot de passe, journaux d'audit, gestion des vulnérabilités, copie et récupération. L'annexe technique finale doit indiquer la portée, la fréquence et les responsabilités vérifiées.
6. Sous-traitants et pointages
La liste approuvée identifiera le fournisseur, le service, le pays, les données et la garantie. Le client autorisera les sous-commandes conformément au mécanisme convenu et sera informé des modifications avec un délai d'opposition. Les pointages internationaux utiliseront des garanties valides.
7. Droits et coopération
Le gestionnaire transmettra les demandes au responsable du traitement sans y répondre lui-même sauf instruction contraire et facilitera la recherche, l'exportation, la rectification, la limitation et la suppression dans le délai contractuel.
8. Lacunes de sécurité
Le sous-traitant informera sans délai le responsable dès qu'il aura connaissance d'une violation et indiquera la nature, les catégories, le volume approximatif, les conséquences, les mesures et le contact. La durée contractuelle interne doit permettre au responsable d'évaluer son obligation de 72 heures.
9. Évaluations et preuves d’audit
Le gestionnaire contribuera à l’analyse des risques, aux évaluations d’impact et aux consultations. Il mettra à disposition des informations raisonnables et permettra des audits effectués dans des conditions confidentielles et convenues.
10. Blocage et suppression des retours
Une fois terminé, le client pourra exporter les données. Elles seront alors restituées ou supprimées selon votre choix, sauf conservation légale documentée, qui sera bloquée. Des preuves de l'opération seront délivrées le cas échéant.
11. Annexes en attente
Annexe des instructions, inventaire des données, sous-traitants ultérieurs, pointages, mesures techniques, contacts, délais, localisation, assistance et format de retour : [AVOCAT EN ATTENTE ET CONFIGURATION FINALE].