1.Aperçu
Le présent document de confidentialité énonce les obligations qui s’appliquent au traitement des données personnelles dans le cadre de la plateforme du système d’information sur les ressources humaines (« HRIS ») BambooHR et des services connexes. Il doit être lu avec les Conditions de service du client et l’Entente sur le traitement des données (« DPA »), qui sont toutes deux incorporées par renvoi.
Dans le présent document : « Données personnelles du client » désigne toutes les données personnelles (telles que définies dans la législation sur la protection des données) contrôlées par un client et traitées par le fournisseur dans le cadre des services; « Législation sur la protection des données » désigne l’ensemble des lois applicables relatives à la protection des données et à la vie privée, y compris le Règlement général sur la protection des données de l’UE (2016/679) (« RGPD »), la directive de l’UE sur la vie privée et les communications électroniques 2002/58/CE telle qu’elle est mise en œuvre dans chaque juridiction, ainsi que toute loi modificative ou de remplacement au fil du temps; « Incident de sécurité » désigne toute destruction, perte, altération, divulgation ou accès accidentel, non autorisé ou illégal à des données personnelles; et « Personnes autorisées » désigne toute personne qui traite des données personnelles au nom du fournisseur, y compris les employés, dirigeants, partenaires, entrepreneurs et sous-traitants.
2.Rôles dans le traitement des données
Dans le présent document, les termes « données personnelles », « traiter », « responsable du traitement », « sous-traitant », « personne concernée » et « autorité de contrôle » ont le sens défini dans la législation sur la protection des données.
Le fournisseur (à titre de sous-traitant) est nommé par le client (à titre de responsable du traitement) pour traiter les données personnelles du client au nom de ce dernier, dans la mesure nécessaire à la fourniture des services et conformément à toute autre instruction écrite que le client peut émettre de temps à autre.
Chaque partie doit se conformer à ses obligations en vertu de la Loi sur la protection des données à l’égard des renseignements personnels qu’elle traite en vertu de la Convention ou en lien avec celle-ci. Sans préjudice de ce qui précède, le Fournisseur ne doit pas traiter les Données personnelles des clients d’une manière qui entraînerait ou serait susceptible d’entraîner le non-respect, par le Client, de ses obligations en vertu de la Loi sur la protection des données.
Le fournisseur ne traitera en aucun temps les données personnelles du client qu’aux fins de fournir les services au client et conformément aux instructions documentées du client, sauf si le fournisseur est tenu de traiter les données personnelles à d’autres fins par la loi applicable. Lorsqu’une telle exigence s’applique, le fournisseur doit en aviser le client à l’avance, à moins que la loi pertinente n’interdise de donner un tel avis.
Le Fournisseur doit aviser rapidement le Client s’il détermine qu’il ne peut pas se conformer à ses obligations en vertu du présent document, et doit travailler avec le Client et prendre toutes les mesures raisonnables pour cesser tout traitement non conforme et y remédier. Le Fournisseur doit cesser immédiatement (et demander à tous les sous-traitants de cesser immédiatement) le traitement des Données personnelles des clients si le Client détermine qu’une non-conformité ne peut pas être corrigée dans un délai raisonnable.
3.Catégories de données personnelles traitées
Les catégories de données personnelles du client traitées dans le cadre des services comprennent les données relatives aux employés et aux candidats du client. Cela peut inclure : des renseignements personnels comme le nom, le ou les numéros d’identification, la ou les photos, l’adresse, la date de naissance, le sexe, l’état matrimonial, la personne à contacter en cas d’urgence, le ou les numéros de téléphone, les qualifications universitaires et professionnelles, le CV ou le résumé, l’historique d’emploi et la maîtrise des langues; des renseignements liés à l’emploi comme le titre, l’échelon, l’emplacement, la hiérarchie, la date d’embauche, les heures de travail, les détails du contrat, les données de rendement et d’évaluation, les renseignements disciplinaires des employés, les avantages sociaux et l’assurance, les biens attribués, la formation et la documentation relative aux congés; des renseignements liés à la paie comme le salaire et la rémunération, les renseignements fiscaux et de sécurité sociale, les coordonnées bancaires, les régimes de retraite, les primes et autres avantages. Le cas échéant, les services peuvent aussi traiter les coordonnées des références et des répondants, ainsi que des catégories particulières de données comme l’état de santé et les renseignements sur le handicap.
Le traitement des Données personnelles des clients est effectué dans le but de fournir et de maintenir la plateforme HRIS, y compris la collecte, l’hébergement, le traitement et le soutien des données RH. La durée du traitement correspond à la période pendant laquelle les Services sont fournis au Client conformément à la Convention, y compris toute période de soutien applicable par la suite.
4.Sous-traitement
Le fournisseur ne doit nommer aucun tiers pour traiter les données personnelles du client (« sous-traitant ultérieur ») sans le consentement écrit préalable du client. Sous réserve de ce consentement, le fournisseur doit : (a) fournir un préavis raisonnable au client quant à l’identité et à l’emplacement de tout nouveau sous-traitant ultérieur ou de tout sous-traitant ultérieur de remplacement, ainsi qu’une description du traitement prévu; (b) imposer à chaque sous-traitant ultérieur des modalités de protection des données juridiquement contraignantes qui sont identiques à celles applicables au fournisseur en vertu de l’Accord; et (c) demeurer entièrement responsable envers le client de toute violation de l’Accord causée par un acte, une erreur ou une omission d’un sous-traitant ultérieur.
BambooHR LLC agit comme fournisseur de technologie et traite les Données personnelles des clients pour fournir les services de la plateforme conformément à la Convention de traitement des données BambooHR. Toutes les données personnelles, y compris les données des employés, enregistrées sur la plateforme sont hébergées en Irlande par BambooHR, Amazon Web Services (AWS) étant le principal sous-traitant d’hébergement. Les sous-traitants opérationnels supplémentaires utilisés par BambooHR comprennent, entre autres : Cloudflare (pare-feu d’application Web), Datadog (surveillance de l’infrastructure), Microsoft (collaboration en espace de travail et stockage de documents), Mailgun (communications de l’application), Twilio (authentification multifacteur par SMS), Snowflake (analytique des données) et OneTrust (gestion des droits relatifs à la vie privée et des témoins). Une liste à jour des sous-traitants est disponible sur demande.
Si, dans un délai raisonnable suivant la réception d’un avis concernant un nouveau sous-traitant, le Client s’oppose à ce sous-traitant pour des motifs de protection des données, le Fournisseur n’engagera pas le sous-traitant ou le Client pourra choisir de suspendre ou de résilier la Convention.
5.Mesures de sécurité techniques et organisationnelles
Le Fournisseur met en œuvre et maintient des mesures de sécurité techniques et organisationnelles appropriées pour protéger les Données personnelles des clients contre le traitement non autorisé et illicite et contre la perte, la destruction, la divulgation, l’altération ou les dommages accidentels. Ces mesures sont révisées et mises à jour régulièrement afin de tenir compte des normes de l’industrie, des coûts de mise en œuvre ainsi que de la nature, de l’étendue, du contexte et des finalités du traitement.
Contrôles d’accès physique : les équipements et serveurs de traitement de données où sont traitées les Données personnelles des clients sont conservés dans des zones fermées à accès restreint. Tout accès au centre de données est consigné, surveillé et suivi. Le centre de données est protégé par un système d’alarme de sécurité et d’autres mesures de sécurité appropriées, y compris des restrictions quant à l’émission et à l’utilisation des identifiants d’accès.
Contrôles d’accès au système : un chiffrement conforme aux normes de l’industrie est utilisé pour empêcher l’accès non autorisé aux systèmes de traitement des données. Les mesures comprennent la mise en veille automatique des terminaux des utilisateurs s’ils restent inactifs, les exigences en matière d’identification et de mot de passe (y compris les exigences relatives à la longueur minimale et aux caractères spéciaux), la fermeture de session automatique des identifiants d’utilisateur inactifs pendant une période importante, ainsi que la consignation et la surveillance complètes de tous les accès aux données.
Contrôles d’accès aux données : seul le personnel requis pour aider à fournir les Services a accès aux Données personnelles des clients, et cet accès est strictement limité à la portée de ses permissions d’accès. Les employés sont liés par des obligations de confidentialité appropriées et reçoivent la formation pertinente. L’accès est contrôlé par la sécurité des applications et les données sont séparées au niveau de la base de données par module et fonction. Des mesures disciplinaires efficaces s’appliquent à tout accès non autorisé.
Contrôles de transmission : les technologies de pare-feu et de chiffrement protègent les passerelles et les pipelines de données pendant la transmission. Les données ne sont pas stockées sur des supports de stockage mobiles non chiffrés ni sur des appareils mobiles. L’intégralité et l’exactitude de tous les transferts de données sont surveillées.
Contrôles de disponibilité et de continuité : une redondance de l’infrastructure, un stockage de sauvegarde hors site ainsi que des plans de reprise après sinistre et de continuité des activités sont maintenus afin de garantir que les données personnelles du client peuvent être restaurées en temps opportun en cas d’incident de sécurité. Le stockage local permanent des données personnelles du client sur les postes de travail est interdit.
Séparation du traitement : les données recueillies à différentes fins sont traitées séparément au moyen de la sécurité des applications, de la séparation au niveau de la base de données et d’interfaces et de traitements par lots spécifiques à une fin.
Tests : BambooHR teste, évalue et réévalue régulièrement l’efficacité de ses mesures de sécurité techniques et organisationnelles.
6.Incidents de sécurité et notification de violation
Le fournisseur doit aviser le client dans les plus brefs délais possibles et, en tout état de cause, dans les 48 heures suivant la prise de connaissance de tout incident de sécurité réel ou soupçonné. Un tel avis doit comprendre : (a) une description détaillée de l’incident de sécurité; (b) le type de données personnelles du client qui faisaient l’objet de l’incident de sécurité; (c) l’identité de chaque personne concernée touchée ou, si cela n’est pas possible, le nombre approximatif de personnes concernées et d’enregistrements de données personnelles visés; et (d) une description des mesures prises ou proposées pour remédier à l’incident de sécurité, y compris les mesures visant à atténuer ses effets négatifs possibles.
Le fournisseur convient de prendre des mesures immédiatement, à ses propres frais, pour enquêter sur l’incident de sécurité et en identifier, prévenir et atténuer les effets. Le fournisseur tiendra le client au courant de tous les développements importants. Le fournisseur fournira également, en temps utile, les renseignements et la coopération que le client peut exiger pour remplir ses obligations de signalement et de notification d’atteinte à la protection des données en vertu de la loi applicable en matière de protection des données.
Le contenu et la communication de tout avis, communication réglementaire ou communiqué de presse concernant un incident de sécurité relèvent exclusivement de la discrétion du client, sauf si la loi applicable l’exige autrement. Le fournisseur ne peut émettre, publier ni rendre disponible à aucun tiers une telle communication sans l’approbation préalable du client. Lorsque BambooHR est mentionné par son nom dans une telle communication, BambooHR doit avoir la possibilité d’examiner et d’approuver la communication pour en vérifier l’exactitude, cette approbation ne pouvant être refusée de façon déraisonnable.
7.Transferts de données et traitement international
Toutes les données personnelles du client, y compris les données des employés, enregistrées sur la plateforme BambooHR sont hébergées en Irlande. Le fournisseur doit s’assurer que les données personnelles du client sont traitées à l’intérieur de l’Espace économique européen (EEE) ou de tout autre territoire où les restrictions sur le transfert transfrontalier de données personnelles ne s’appliquent pas en vertu de la législation sur la protection des données, sous réserve des exceptions suivantes, lorsque BambooHR est autorisée à transférer des données à l’extérieur du centre de données d’Irlande : (1) en cas d’urgence, par exemple une atteinte à la protection des données au centre de données irlandais; (2) dans le cadre d’une demande de soutien où l’accès par l’équipe de soutien américaine est requis et où une confirmation écrite a été reçue du client; et (3) à la demande écrite vérifiée du client afin de déplacer l’hébergement à l’extérieur de l’Irlande.
Dans la mesure où des Données personnelles des clients sont transférées à l’extérieur de l’EEE, ces transferts sont régis par les Clauses contractuelles types de l’UE pour le transfert de données personnelles aux sous-traitants, telles qu’approuvées par la Commission européenne et incorporées à la Convention. Pour les transferts depuis le Royaume-Uni, l’Addenda sur les transferts internationaux de données aux Clauses contractuelles types de la Commission européenne s’applique. Pour les transferts depuis la Suisse, les mêmes clauses s’appliquent avec des modifications afin de tenir compte du droit suisse, y compris la référence à la Loi fédérale sur la protection des données (LPD) et la compétence du Préposé fédéral à la protection des données et à la transparence.
Le Fournisseur offrira en tout temps un niveau de protection adéquat pour les Données personnelles des clients, peu importe où elles sont traitées, conformément aux exigences de la loi applicable en matière de protection des données. Les clauses modèles ou clauses contractuelles types prévaudront en cas de conflit avec les modalités de la Convention ou du présent document. En aucun cas le présent document ne restreint ni ne limite les droits d’une personne concernée ou d’une autorité de contrôle compétente.
8.Droits des personnes concernées
Les personnes concernées dont les données personnelles sont traitées dans le cadre des services peuvent, conformément au droit applicable en matière de protection des données, avoir le droit : d’accéder à une copie de leurs données personnelles; d’exiger la correction de données personnelles inexactes; de demander l’effacement de leurs données personnelles lorsqu’il n’existe aucune raison légitime de poursuivre leur traitement; de restreindre le traitement de leurs données personnelles ou de s’y opposer; de recevoir leurs données personnelles dans un format structuré, couramment utilisé et lisible par machine (portabilité des données); et de retirer leur consentement lorsque le traitement est fondé sur le consentement.
Le fournisseur doit, sans frais supplémentaires, fournir sa pleine coopération et son assistance au client afin de permettre à ce dernier de se conformer à ses obligations à titre de responsable du traitement, notamment en ce qui concerne : la sécurité des données; la notification des atteintes à la protection des données; les évaluations des facteurs relatifs à la vie privée; la consultation préalable auprès des autorités de contrôle; l’exercice des droits des personnes concernées; et toute demande, avis ou enquête d’une autorité de contrôle ou de toute autre autorité réglementaire. Toute demande d’une personne concernée reçue directement par le fournisseur doit, sauf interdiction par la loi applicable, être transmise rapidement au client sans qu’il y soit répondu sans l’autorisation expresse du client.
9.Rapports de sécurité, inspections et audits
BambooHR tient des registres conformément aux normes ISO 27001, SOC II ou autres normes semblables de système de gestion de la sécurité de l’information (« ISMS ») et fournira au client des copies des certifications ISMS pertinentes, des résumés de rapports d’audit et/ou toute autre documentation raisonnablement exigée par le client pour vérifier la conformité aux obligations applicables en matière de protection des données, sur demande.
Le fournisseur doit, sur réception d’une demande écrite du client, mettre à disposition les renseignements raisonnablement nécessaires pour démontrer la conformité au droit applicable en matière de protection des données et permettre au client et/ou à ses agents autorisés d’auditer les registres dans la mesure raisonnablement requise pour confirmer la conformité aux obligations applicables, à condition qu’un tel audit n’implique pas l’examen de données de tiers et que les dossiers consultés soient traités de façon confidentielle. Le client assume ses propres coûts pour mener un tel audit. Sauf si la demande du client découle d’un incident de sécurité ou si elle est autrement requise par la loi applicable en matière de protection des données, le client ne doit pas présenter une telle demande plus d’une fois par période de 12 mois.
Le Fournisseur aide le Client à effectuer toute évaluation d’impact sur la protection des données des Services qui est raisonnable à la lumière des données personnelles traitées, et coopère raisonnablement à la mise en œuvre des mesures d’atténuation requises pour traiter les risques liés à la vie privée relevés dans une telle évaluation.
10.Suppression et retour des données
À la demande et selon le choix du Client (que ce soit pendant ou après la résiliation de la Convention), le Fournisseur doit rapidement et conformément aux instructions du Client retourner ou détruire toutes les Données personnelles des clients en possession ou sous le contrôle du Fournisseur ou de ses sous-traitants. Cette exigence ne s’applique pas dans la mesure où le Fournisseur est tenu par la loi applicable de conserver certaines ou l’ensemble des Données personnelles des clients; dans un tel cas, le Fournisseur doit isoler et protéger ces données de tout traitement ultérieur, sauf dans la mesure requise par la loi.
Après la résiliation ou l’expiration de la Convention, BambooHR prévoit une période pendant laquelle le Client peut exporter ses Données client de la plateforme. Le Client est seul responsable de s’assurer qu’il termine tout export de données requis avant l’expiration de cette période. Le Fournisseur fournira une assistance raisonnable pour l’exportation des données, sous réserve que tous les frais applicables pour cette assistance soient convenus à l’avance.
11.Généralités
Le présent document de confidentialité et les obligations de traitement des données qu’il énonce sont incorporés à la Convention et seront régis par les lois du pays où le Client a son principal établissement dans l’Union européenne, l’EEE, la Suisse ou le Royaume-Uni, sauf exigence contraire de la loi applicable en matière de protection des données. En cas de conflit entre la Convention et les présentes obligations de traitement des données, ces dernières prévaudront.
Les obligations imposées au Fournisseur en vertu des présentes survivront aussi longtemps que le Fournisseur et/ou ses sous-traitants traiteront les Données personnelles des clients pour le compte du Client. Ces obligations ne peuvent être modifiées que par un acte écrit subséquent signé par les deux parties. Si une partie de ces obligations est jugée inapplicable, la validité de toutes les parties restantes n’en sera pas affectée.
Nous pouvons mettre à jour le présent document de confidentialité de temps à autre pour refléter les changements de la loi applicable, de nos activités de traitement ou de nos mesures organisationnelles. Les changements importants seront communiqués aux clients à l’avance. Si vous avez des questions ou des préoccupations concernant le traitement de vos données personnelles, veuillez nous contacter par l’intermédiaire de notre page de contact.








































