1.Définitions
Dans le présent Accord de traitement des données ("DPA") : "Controller" désigne l’entité qui détermine les finalités et les moyens du traitement des Personal Data (généralement le Client) ; "Processor" désigne l’entité qui traite les Personal Data pour le compte du Controller (BambooHR) ; "Data Subject" désigne la personne physique identifiée ou identifiable à laquelle se rapportent les Personal Data ; "Personal Data" désigne toute information se rapportant à une personne physique identifiée ou identifiable ; "Processing" désigne toute opération effectuée sur des Personal Data ; "Security Incident" désigne toute acquisition, accès, utilisation ou divulgation non autorisés confirmés de Personal Data.
"GDPR" désigne le règlement (UE) 2016/679 (règlement général sur la protection des données) et, le cas échéant, la version du GDPR du Royaume-Uni telle qu’intégrée dans le droit britannique ("UK GDPR"). "Standard Contractual Clauses" ou "SCCs" désigne les clauses contractuelles types adoptées par la Commission européenne pour le transfert de Personal Data à des sous-traitants établis dans des pays tiers.
2.Portée et nature du traitement
Le présent DPA s’applique au traitement des Personal Data par BambooHR en tant que Processor pour le compte du Customer en tant que Controller dans le cadre de la fourniture des Services par BambooHR. BambooHR traitera les Personal Data uniquement dans la mesure nécessaire pour fournir les Services et conformément aux instructions documentées du Customer, y compris celles énoncées dans les Conditions d’utilisation du client et tout Bon de commande applicable.
BambooHR ne traitera pas les Données Personnelles du Client à d’autres fins, y compris à ses propres fins commerciales, sans le consentement écrit préalable du Client, sauf lorsque la loi applicable l’exige, auquel cas BambooHR informera le Client de cette obligation légale avant le traitement, sauf interdiction légale, et BambooHR.
3.Obligations du sous-traitant
BambooHR devra : (a) traiter les Personal Data uniquement sur instructions documentées du Customer ; (b) veiller à ce que les personnes autorisées à traiter les Personal Data se soient engagées à la confidentialité ; (c) mettre en œuvre des mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque ; (d) aider le Customer à répondre aux demandes de droits des Data Subjects ; (e) aider le Customer à garantir le respect des obligations relatives à la sécurité, à la notification des violations, aux analyses d’impact relatives à la protection des données et à la consultation préalable ; (f) supprimer ou restituer l’ensemble des Personal Data à la résiliation ; et (g) mettre à disposition les informations nécessaires pour démontrer la conformité et permettre des audits.
Lorsque BambooHR traite des Données personnelles de l’UE ou du Royaume-Uni transférées à BambooHR aux États-Unis, les Clauses contractuelles types de l’UE (Module 2 : Responsable du traitement vers Sous-traitant), telles que mises à jour de temps à autre, sont intégrées au présent DPA par référence et s’appliquent à ces transferts. Le Client et BambooHR seront réputés avoir conclu les CCT à la Date d’effet du présent DPA.
4.Obligations du responsable du traitement
Le Client déclare et garantit qu’il dispose de tous les droits et de toute l’autorité nécessaires pour fournir des Données personnelles à BambooHR et pour donner instruction à BambooHR de traiter ces données. Le Client veillera à ce que tous les avis requis aient été fournis et que tous les consentements requis aient été obtenus auprès des Personnes concernées conformément au droit applicable en matière de protection des données.
Le Client est responsable de la détermination des finalités et des moyens du traitement des Données personnelles et de veiller à ce que ce traitement soit licite. Le Client mettra en œuvre des mesures techniques et organisationnelles appropriées pour veiller à ce que le traitement soit effectué conformément au droit applicable et au présent DPA, et pour le démontrer.
5.Sous-traitants
Le Customer autorise BambooHR à utiliser les sous-traitants ultérieurs figurant sur bamboohr.com/legal/sub-processors (la "Sub-Processor List") pour traiter les Personal Data. BambooHR fournira un préavis d’au moins trente (30) jours pour toute modification proposée de la Sub-Processor List en mettant à jour la liste et en notifiant le Customer par e-mail. Le Customer peut s’opposer à toute addition ou substitution proposée d’un sous-traitant ultérieur pendant cette période en envoyant une notification écrite via notre page de contact.
BambooHR imposera à chaque sous-traitant des obligations de protection des données équivalentes à celles prévues par le présent DPA et restera responsable envers le Client de tout manquement d’un sous-traitant à ses obligations de protection des données. BambooHR veillera à ce que les sous-traitants soient soumis à des mécanismes de transfert appropriés pour tout transfert international.
6.Droits de la personne concernée
Dans la mesure permise par la loi, BambooHR informera rapidement le Customer si BambooHR reçoit d’une Data Subject une demande d’exercice de ses droits en vertu de la législation applicable en matière de protection des données, y compris les droits d’accès, de rectification, d’effacement, de limitation, de portabilité ou d’opposition. BambooHR ne répondra à aucune demande de ce type sans l’autorisation préalable du Customer, sauf pour confirmer à la Data Subject que BambooHR a transmis la demande.
BambooHR fournira au Client une assistance commercialement raisonnable pour l’aider à satisfaire ses obligations de réponse aux demandes de droits des personnes concernées, en tenant compte de la nature du traitement et des informations disponibles pour BambooHR. Des frais supplémentaires peuvent s’appliquer pour une assistance importante allant au-delà de ce qui est raisonnablement requis.
7.Mesures de sécurité
BambooHR mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées pour protéger les Personal Data contre la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé, qu’ils soient accidentels ou illégaux. Ces mesures sont décrites dans l’annexe sécurité de BambooHR, disponible sur bamboohr.com/legal/security-exhibit, qui peut être mise à jour de temps à autre.
Compte tenu de l’état de l’art, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement, et du risque de probabilité et de gravité variables pour les droits et libertés des personnes physiques, les mesures de sécurité de BambooHR incluront le chiffrement des Personal Data en transit et au repos, l’authentification multifacteur, des tests de sécurité réguliers et des contrôles d’accès.
8.Notification de violation de données
BambooHR informera le Customer sans retard injustifié et, en tout état de cause, dans les soixante-douze (72) heures suivant la prise de connaissance d’un Security Incident affectant les Personal Data du Customer. Cette notification devra inclure : une description de la nature du Security Incident ; les catégories et le nombre approximatif de Data Subjects et de dossiers de Personal Data concernés ; les conséquences probables du Security Incident ; et les mesures prises ou proposées par BambooHR pour remédier au Security Incident.
La notification par BambooHR d’un Security Incident ne saurait être interprétée comme une reconnaissance de faute ou de responsabilité. Le Customer est seul responsable de déterminer s’il convient de notifier les Data Subjects et les autorités de contrôle, et selon quelles modalités, comme l’exige la loi applicable.
9.Restitution et suppression des données
À l’expiration ou à la résiliation de l’Accord, BambooHR devra, à la demande écrite du Customer, restituer au Customer l’ensemble des Personal Data dans un format lisible par machine et/ou supprimer l’ensemble des Personal Data. BambooHR effectuera cette restitution ou cette suppression dans un délai de trente (30) jours à compter de la demande écrite du Customer.
Sauf si la loi applicable impose une conservation continue, BambooHR supprimera toutes les copies restantes des Personal Data après avoir terminé le processus de restitution ou de suppression. À la demande écrite du Customer, BambooHR certifiera par écrit que toutes les Personal Data ont été restituées ou supprimées.
10.Droits d’audit
BambooHR devra mettre à la disposition du Client toutes les informations raisonnablement nécessaires pour démontrer la conformité avec le présent DPA et permettre et contribuer aux audits, y compris les inspections, menés par le Client ou par un auditeur mandaté par le Client. Le Client devra fournir un préavis raisonnable (au moins trente (30) jours) avant tout audit et devra s’assurer que tout auditeur mandaté est soumis à des obligations de confidentialité appropriées.
BambooHR peut satisfaire à ses obligations d’audit en fournissant au Customer ses rapports d’audit tiers les plus récents (tels que SOC 2 Type II) ainsi que les certifications pertinentes. Tout audit sur site sera effectué aux frais du Customer, pendant les heures normales de bureau, et sans perturber les opérations commerciales de BambooHR.








































