1.Aperçu
Le présent document relatif à la confidentialité définit les obligations applicables au traitement des données à caractère personnel dans le cadre de la plateforme BambooHR de système d’information des ressources humaines ("HRIS") et des services associés. Il doit être lu conjointement avec les Conditions d’utilisation du client et l’Accord de traitement des données ("DPA"), tous deux intégrés par référence.
Dans le présent document : "Customer Personal Data" désigne toutes les données à caractère personnel (telles que définies dans la législation sur la protection des données) contrôlées par un Client et traitées par le Prestataire dans le cadre des Services ; "Data Protection Legislation" désigne l’ensemble des lois applicables relatives à la protection des données et à la vie privée, y compris le règlement général sur la protection des données de l’UE (2016/679) ("GDPR"), la directive 2002/58/CE de l’UE relative à la vie privée et aux communications électroniques, telle que transposée dans chaque juridiction, ainsi que toute législation modificative ou de remplacement en vigueur de temps à autre ; "Security Incident" désigne toute destruction, perte, altération, divulgation ou accès accidentel, non autorisé ou illégal à des données à caractère personnel ; et "Authorised Persons" désigne toute personne qui traite des données à caractère personnel pour le compte du Prestataire, y compris les employés, dirigeants, partenaires, sous-traitants et sous-traitants ultérieurs.
2.Rôles dans le traitement des données
Dans le présent document, les termes "personal data", "process", "data controller", "data processor", "data subject" et "supervisory authority" ont la signification définie dans la législation sur la protection des données.
Le Prestataire (en tant que sous-traitant) est désigné par le Client (en tant que responsable du traitement) pour traiter les Customer Personal Data pour le compte du Client, dans la mesure nécessaire pour fournir les Services et conformément aux autres instructions écrites que le Client peut émettre de temps à autre.
Chaque partie se conformera à ses obligations au titre de la Législation sur la protection des données concernant toute donnée personnelle qu’elle traite en vertu du Contrat ou en relation avec celui-ci. Sans préjudice de ce qui précède, le Prestataire ne traitera pas les Données personnelles du Client d’une manière qui entraînera ou est susceptible d’entraîner un manquement du Client à ses obligations au titre de la Législation sur la protection des données.
Le Prestataire traitera en permanence les Customer Personal Data uniquement aux fins de fournir les Services au Client et conformément aux instructions documentées du Client, sauf si le Prestataire est tenu de traiter les Personal Data à d’autres fins par la loi applicable. Lorsqu’une telle obligation s’applique, le Prestataire en informera le Client au préalable, sauf si la loi applicable interdit de donner cet avis.
Le Prestataire informera sans délai le Client s’il détermine qu’il ne peut pas se conformer à ses obligations au titre du présent document, et travaillera avec le Client et prendra toutes les mesures raisonnables pour arrêter et remédier à tout traitement non conforme. Le Prestataire cessera immédiatement (et demandera à tous les sous-traitants de cesser immédiatement) de traiter les Données personnelles du Client si le Client détermine qu’une non-conformité ne peut pas être corrigée dans un délai raisonnable.
3.Catégories de données à caractère personnel traitées
Les catégories de Customer Personal Data traitées dans le cadre des Services incluent les données relatives aux employés et aux candidats du Client. Cela peut inclure : des informations personnelles telles que le nom, le ou les numéros d’identification, le ou les photographies, l’adresse, la date de naissance, le sexe, l’état civil, le contact d’urgence, le ou les numéros de téléphone, les qualifications académiques et professionnelles, le CV ou le résumé, l’historique professionnel et la maîtrise des langues ; des informations liées à l’emploi telles que le titre, le grade, le lieu, la hiérarchie hiérarchique, la date d’embauche, les horaires de travail, les détails du contrat, les données de performance et d’évaluation, les informations disciplinaires des employés, les avantages et assurances, les biens attribués, la formation et la documentation relative aux congés ; des informations liées à la paie telles que le salaire et la rémunération, les informations fiscales et de sécurité sociale, les coordonnées bancaires, les retraites, les primes et autres avantages. Le cas échéant, les Services peuvent également traiter les coordonnées des références et des personnes de référence, ainsi que des catégories particulières de données telles que l’état de santé et les informations relatives au handicap.
Le traitement des Données personnelles du Client est effectué aux fins de fournir et de maintenir la plateforme HRIS, y compris la collecte, l’hébergement, le traitement et l’assistance des données RH. La durée du traitement correspond à la période pendant laquelle les Services sont fournis au Client conformément au Contrat, y compris toute période d’assistance applicable par la suite.
4.Sous-traitance
Le Prestataire ne désignera aucun tiers pour traiter les Customer Personal Data ("Sub-processor") sans le consentement écrit préalable du Client. Sous réserve d’un tel consentement, le Prestataire devra : (a) fournir au Client un préavis raisonnable concernant l’identité et l’emplacement de tout nouveau Sub-processor ou remplaçant, ainsi qu’une description du traitement envisagé ; (b) imposer à chaque Sub-processor des clauses de protection des données juridiquement contraignantes, identiques à celles applicables au Prestataire au titre de l’Accord ; et (c) demeurer pleinement responsable envers le Client de toute violation de l’Accord causée par un acte, une erreur ou une omission de tout Sub-processor.
BambooHR LLC agit en tant que fournisseur de technologie et traite les Données personnelles du Client pour fournir les services de la plateforme conformément au Contrat de traitement des données BambooHR. Toutes les données personnelles, y compris les données des employés, enregistrées sur la plateforme sont hébergées en Irlande par BambooHR, Amazon Web Services (AWS) étant le principal sous-traitant d’hébergement. Les sous-traitants opérationnels supplémentaires utilisés par BambooHR comprennent, entre autres : Cloudflare (pare-feu applicatif web), Datadog (surveillance de l’infrastructure), Microsoft (collaboration d’espace de travail et stockage de documents), Mailgun (communications applicatives), Twilio (authentification multifacteur par SMS), Snowflake (analyse de données) et OneTrust (gestion des droits à la vie privée et des cookies). Une liste actuelle des sous-traitants est disponible sur demande.
Si, dans un délai raisonnable suivant la réception de l’avis concernant un nouveau Sous-traitant, le Client s’y oppose pour des motifs de protection des données, alors soit le Prestataire n’engagera pas ce Sous-traitant, soit le Client pourra choisir de suspendre ou de résilier le Contrat.
5.Mesures de sécurité techniques et organisationnelles
Le Prestataire met en œuvre et maintient des mesures de sécurité techniques et organisationnelles appropriées pour protéger les Données personnelles du Client contre tout traitement non autorisé et illicite ainsi que contre toute perte, destruction, divulgation, altération ou dommage accidentels. Ces mesures sont régulièrement réexaminées et mises à jour afin de tenir compte des normes sectorielles, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement.
Contrôles d’accès physique : les équipements de traitement des données et les serveurs où sont traitées les Données personnelles du Client sont placés dans des zones fermées à accès restreint. Tous les accès au centre de données sont consignés, surveillés et suivis. Le centre de données est sécurisé par un système d’alarme et d’autres mesures de sécurité appropriées, notamment des restrictions concernant la délivrance et l’utilisation des identifiants d’accès.
Contrôles d’accès au système : un chiffrement conforme aux normes du secteur est utilisé pour empêcher tout accès non autorisé aux systèmes de traitement des données. Les mesures comprennent la déconnexion automatique des terminaux utilisateurs en cas d’inactivité, des exigences d’identification et de mot de passe (y compris des exigences de longueur minimale et de caractères spéciaux), la déconnexion automatique des identifiants utilisateurs restés inactifs pendant une période importante, ainsi qu’une journalisation et une surveillance complètes de tous les accès aux données.
Contrôles d’accès aux données : seul le personnel nécessaire pour aider à fournir les Services a accès aux Données personnelles du Client, et cet accès est strictement limité à la portée de ses autorisations d’accès. Les employés sont soumis à des obligations de confidentialité appropriées et reçoivent une formation pertinente. L’accès est contrôlé par la sécurité des applications et les données sont séparées au niveau de la base de données par module et par fonction. Des mesures disciplinaires effectives s’appliquent à tout accès non autorisé.
Contrôles de transmission : des technologies de pare-feu et de chiffrement protègent les passerelles et les flux de données pendant la transmission. Les données ne sont pas stockées sur des supports de stockage mobiles non chiffrés ni sur des appareils mobiles. L’exhaustivité et l’exactitude de tous les transferts de données sont surveillées.
Contrôles de disponibilité et de continuité : une redondance de l’infrastructure, un stockage de sauvegarde hors site, ainsi que des plans de reprise après sinistre et de continuité d’activité sont maintenus afin de garantir que les Customer Personal Data puissent être restaurées dans un délai raisonnable en cas de Security Incident. Le stockage local permanent des Customer Personal Data sur poste de travail est interdit.
Séparation du traitement : les données collectées à des fins différentes sont traitées séparément au moyen de la sécurité applicative, de la séparation au niveau de la base de données, ainsi que d’interfaces et de traitements par lots spécifiques à chaque finalité.
Tests : BambooHR teste, évalue et examine régulièrement l’efficacité de ses mesures de sécurité techniques et organisationnelles.
6.Incidents de sécurité et notification de violation
Le Prestataire informera le Client dans les meilleurs délais possibles et, en tout état de cause, dans les 48 heures suivant la prise de connaissance de tout Security Incident réel ou suspecté. Cette notification devra inclure : (a) une description détaillée du Security Incident ; (b) le type de Customer Personal Data qui a fait l’objet du Security Incident ; (c) l’identité de chaque personne concernée affectée, ou, si cela n’est pas possible, le nombre approximatif de personnes concernées et de dossiers de données à caractère personnel concernés ; et (d) une description des mesures prises ou proposées pour remédier au Security Incident, y compris les mesures visant à en atténuer les effets négatifs possibles.
Le Prestataire accepte d’agir immédiatement, à ses propres frais, pour enquêter sur le Security Incident et en identifier, prévenir et atténuer les effets. Le Prestataire tiendra le Client informé de tous les développements importants. Le Prestataire fournira également en temps utile les informations et la coopération que le Client pourrait exiger afin de lui permettre de satisfaire à ses obligations de déclaration et de notification des violations de données en vertu de la législation applicable en matière de protection des données.
Le contenu et le contenu de toute notification, communication réglementaire ou communiqué de presse concernant un Security Incident relèveront exclusivement du seul pouvoir discrétionnaire du Client, sauf disposition contraire imposée par la loi applicable. Le Prestataire ne peut émettre, publier ni mettre à disposition de tiers une telle communication sans l’approbation préalable du Client. Lorsque BambooHR est mentionné par son nom dans une telle communication, BambooHR devra avoir la possibilité d’examiner et d’approuver la communication pour en vérifier l’exactitude, cette approbation ne devant pas être refusée de manière déraisonnable.
7.Transferts de données et traitement international
Toutes les Customer Personal Data, y compris les données des employés, enregistrées sur la plateforme BambooHR sont hébergées en Irlande. Le Prestataire veillera à ce que les Customer Personal Data soient traitées au sein de l’Espace économique européen (EEE) ou de tout autre territoire dans lequel aucune restriction n’est imposée au transfert transfrontalier de données à caractère personnel en vertu de la Data Protection Legislation, sous réserve des exceptions suivantes lorsque BambooHR est autorisé à transférer des données en dehors du centre de données d’Irlande : (1) en cas d’urgence, telle qu’une violation de données au centre de données irlandais ; (2) dans le cadre d’une demande d’assistance lorsque l’accès par l’équipe d’assistance américaine est requis et qu’une confirmation écrite a été reçue du Client ; et (3) à la demande écrite vérifiée du Client visant à déplacer l’hébergement en dehors de l’Irlande.
Dans la mesure où des Données personnelles du Client sont transférées en dehors de l’EEE, ces transferts sont régis par les Clauses contractuelles types de l’UE pour le transfert de données personnelles à des sous-traitants, telles qu’approuvées par la Commission européenne et intégrées au Contrat. Pour les transferts depuis le Royaume-Uni, l’Addendum relatif aux transferts internationaux de données aux Clauses contractuelles types de la Commission européenne s’applique. Pour les transferts depuis la Suisse, les mêmes clauses s’appliquent avec des amendements afin de refléter le droit suisse, y compris la référence à la Loi fédérale sur la protection des données (FDAP) et à la compétence du Préposé fédéral à la protection des données et à la transparence.
Le Prestataire fournira à tout moment un niveau de protection adéquat pour les Données personnelles du Client, quel que soit le lieu où elles sont traitées, conformément aux exigences du droit applicable en matière de protection des données. Les Clauses modèles ou les Clauses contractuelles types prévaudront en cas de conflit avec les termes du Contrat ou du présent document. En aucun cas le présent document ne restreint ni ne limite les droits d’une personne concernée ou d’une autorité de contrôle compétente.
8.Droits de la personne concernée
Les personnes concernées dont les données à caractère personnel sont traitées dans le cadre des Services peuvent, conformément à la législation applicable en matière de protection des données, avoir le droit de : accéder à une copie de leurs données à caractère personnel ; demander la rectification de données à caractère personnel inexactes ; demander l’effacement de leurs données à caractère personnel lorsqu’il n’existe aucune raison légitime de poursuivre leur traitement ; limiter ou s’opposer au traitement de leurs données à caractère personnel ; recevoir leurs données à caractère personnel dans un format structuré, couramment utilisé et lisible par machine (portabilité des données) ; et retirer leur consentement lorsque le traitement repose sur le consentement.
Le Prestataire devra, sans frais supplémentaires, fournir au Client une coopération et une assistance complètes afin de permettre au Client de se conformer à ses obligations en tant que responsable du traitement, y compris en ce qui concerne : la sécurité des données ; la notification des violations de données ; les analyses d’impact relatives à la protection des données ; la consultation préalable avec les autorités de contrôle ; l’exercice des droits des personnes concernées ; et toute demande de renseignements, notification ou enquête menée par une autorité de contrôle ou toute autre autorité réglementaire. Toute demande d’une personne concernée reçue directement par le Prestataire devra, sauf interdiction par la loi applicable, être transmise rapidement au Client sans qu’il y soit répondu sans l’autorisation expresse du Client.
9.Rapports de sécurité, inspections et audits
BambooHR tient des registres conformément aux normes ISO 27001, SOC II, ou à d’autres normes similaires de système de gestion de la sécurité de l’information ("ISMS") et fournira au Client, sur demande, des copies des certifications ISMS pertinentes, des résumés de rapports d’audit et/ou toute autre documentation raisonnablement requise par le Client pour vérifier la conformité aux obligations applicables en matière de protection des données.
Le Prestataire devra, à réception d’une demande écrite du Client, mettre à disposition les informations raisonnablement nécessaires pour démontrer la conformité avec la législation applicable en matière de protection des données et permettre au Client et/ou à ses agents autorisés d’auditer les registres dans la mesure raisonnablement requise pour confirmer le respect des obligations applicables, sous réserve qu’un tel audit n’implique pas l’examen de données d’un tiers et que les registres consultés soient traités comme confidentiels. Le Client supportera ses propres frais pour effectuer un tel audit. Sauf si la demande du Client fait suite à un Security Incident ou est autrement requise par la législation applicable en matière de protection des données, le Client ne formulera pas une telle demande plus d’une fois sur toute période de 12 mois.
Le Prestataire aidera le Client à réaliser toute analyse d’impact relative à la protection des données des Services dans la mesure raisonnable compte tenu des données personnelles traitées, et coopérera raisonnablement à la mise en œuvre des mesures d’atténuation requises pour traiter les risques liés à la vie privée identifiés dans une telle analyse.
10.Suppression et restitution des données
À la demande et au choix du Client (que ce soit pendant ou après la résiliation du Contrat), le Prestataire restituera ou détruira rapidement et comme spécifié par le Client toutes les Données personnelles du Client en sa possession ou sous son contrôle ou celui de ses sous-traitants. Cette exigence ne s’applique pas dans la mesure où le Prestataire est tenu par la loi applicable de conserver certaines ou toutes les Données personnelles du Client, auquel cas le Prestataire isolera et protégera ces données de tout traitement ultérieur, sauf dans la mesure requise par la loi.
À la suite de la résiliation ou de l’expiration du Contrat, BambooHR prévoit une période pendant laquelle le Client peut exporter ses Données Client depuis la plateforme. Le Client est seul responsable de s’assurer qu’il effectue tout export requis des données avant l’expiration de cette période. Le Prestataire fournira une assistance raisonnable pour l’export des données, sous réserve que tous frais applicables pour cette assistance aient été convenus à l’avance.
11.Général
Le présent document de confidentialité et les obligations de traitement des données qu’il énonce sont intégrés au Contrat et seront régis et interprétés conformément aux lois du pays où le Client a son principal établissement dans l’Union européenne, l’EEE, la Suisse ou le Royaume-Uni, sauf exigence contraire du droit applicable en matière de protection des données. En cas de conflit entre le Contrat et les présentes obligations de traitement des données, ces dernières prévaudront.
Les obligations imposées au Prestataire en vertu des présentes survivront aussi longtemps que le Prestataire et/ou ses sous-traitants traiteront des Données personnelles du Client pour le compte du Client. Ces obligations ne peuvent être modifiées que par un instrument écrit ultérieur signé par les deux parties. Si une partie de ces obligations est jugée inapplicable, la validité de toutes les parties restantes n’en sera pas affectée.
Nous pouvons mettre à jour ce document de confidentialité de temps à autre afin de refléter les évolutions de la loi applicable, de nos activités de traitement ou de nos mesures organisationnelles. Les modifications importantes seront notifiées aux Clients à l’avance. Si vous avez des questions ou des préoccupations concernant le traitement de vos données personnelles, veuillez nous contacter via notre page de contact.








































