Accord de traitement des données
Clauses contractuelles conclues en application de l'article 28, paragraphe 3, du règlement (UE) 2016/679 (règlement général sur la protection des données) et régissant le traitement de données à caractère personnel par le sous-traitant.
Version 1.1, en vigueur à compter du 6 août 2026 · Dernière mise à jour : 6 août 2026 · contact@justparity.com
1. Les parties
Sous-traitant
Just Parity ApS
Numéro CVR 46363906, Vesterbrogade 208, 1800 Frederiksberg C, Danemark
Contact : contact@justparity.com
Responsable du traitement
Le client
Tel que défini dans le contrat de services conclu avec Justparity
Chacune une « partie » et ensemble les « parties ». Les présentes clauses contractuelles (les « Clauses ») font partie intégrante du contrat de services conclu entre les parties.
2. Préambule
Les présentes Clauses fixent les droits et les obligations du sous-traitant lorsqu'il traite des données à caractère personnel pour le compte du responsable du traitement.
Les Clauses ont été conçues pour assurer le respect par les parties de l'article 28, paragraphe 3, du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (règlement général sur la protection des données).
Dans le cadre de la fourniture de la plateforme de conformité Justparity, le sous-traitant traite des données à caractère personnel pour le compte du responsable du traitement conformément aux présentes Clauses.
Les Clauses prévalent sur toute disposition de même objet figurant dans d'autres accords conclus entre les parties.
Quatre annexes sont jointes aux présentes Clauses et en font partie intégrante :
- Annexe A : informations relatives au traitement (finalité, catégories de données, personnes concernées, durée)
- Annexe B : sous-traitants ultérieurs (sous-traitants ultérieurs autorisés et conditions)
- Annexe C : instructions relatives au traitement (mesures de sécurité, localisation, transferts, audits)
- Annexe D : dispositions convenues entre les parties sur d'autres points
Sur les catégories particulières de données à caractère personnel
Justparity traite des données de rémunération ventilées par sexe aux fins de l'analyse de l'écart de rémunération (dans le contexte de la directive (UE) 2023/970 sur la transparence des rémunérations). Le traitement peut porter sur des données qui, combinées, sont susceptibles de révéler des catégories particulières au sens de l'article 9 du RGPD, y compris l'appartenance syndicale (par le biais des déclarations de paie). Il incombe au responsable du traitement de s'assurer de l'existence d'une base légale pour ces catégories particulières, généralement l'article 9, paragraphe 2, point b), du RGPD. Pour un responsable du traitement relevant du droit luxembourgeois, cette base s'apprécie au regard de l'obligation d'égalité de rémunération entre les femmes et les hommes inscrite à l'article L. 225-1 du Code du travail. La loi du 1er août 2018 portant organisation de la Commission nationale pour la protection des données et du régime général sur la protection des données complète le RGPD en droit luxembourgeois.
3. Droits et obligations du responsable du traitement
Il incombe au responsable du traitement de veiller à ce que le traitement de données à caractère personnel soit conforme au règlement général sur la protection des données, aux dispositions en matière de protection des données prévues par d'autres textes du droit de l'Union ou par le droit national qui lui est applicable, notamment le droit luxembourgeois, ainsi qu'aux présentes Clauses.
Le responsable du traitement a le droit et l'obligation de décider des finalités et des moyens du traitement de données à caractère personnel.
Il incombe au responsable du traitement de s'assurer de l'existence d'une base légale pour les traitements de données à caractère personnel qu'il charge le sous-traitant d'effectuer.
4. Le sous-traitant agit sur instruction
4.1 Le sous-traitant ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, à moins qu'il ne soit tenu d'y procéder en vertu du droit de l'Union ou du droit danois auquel il est lui-même soumis, Just Parity ApS étant une société de droit danois. Les instructions sont précisées aux annexes A et C. Des instructions ultérieures peuvent être données en cours de traitement, mais elles doivent toujours être documentées et conservées par écrit.
4.2 Le sous-traitant informe immédiatement le responsable du traitement si, selon lui, une instruction constitue une violation du règlement général sur la protection des données ou des dispositions en matière de protection des données prévues par d'autres textes du droit de l'Union, par le droit luxembourgeois applicable au responsable du traitement ou par le droit danois applicable au sous-traitant. Le sous-traitant n'est pas tenu de suivre une instruction dont l'exécution entraînerait une violation du droit applicable.
4.3 L'activation par le responsable du traitement d'une intégration avec un système de paie via la plateforme Justparity vaut instruction documentée donnée au sous-traitant de recevoir et de traiter les données à caractère personnel transmises par le système de paie concerné. Il incombe au responsable du traitement de s'assurer que cette transmission repose sur une base légale.
5. Confidentialité
Le sous-traitant ne peut donner accès aux données à caractère personnel traitées pour le compte du responsable du traitement qu'aux personnes placées sous son autorité, qui se sont engagées à respecter la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité, et uniquement dans la mesure nécessaire.
La liste des personnes disposant d'un accès fait l'objet d'un réexamen régulier. L'accès est supprimé dès qu'il n'est plus nécessaire. L'obligation de confidentialité subsiste après la cessation des Clauses.
6. Sécurité du traitement (article 32 du RGPD)
Compte tenu de l'état des connaissances, des coûts de mise en oeuvre et de la nature, de la portée, du contexte et des finalités du traitement concerné, ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, le sous-traitant met en oeuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de protection adapté à ces risques.
Le traitement portant sur des données de rémunération, des données de sexe et, le cas échéant, des données relatives à l'appartenance syndicale (article 9), un niveau de sécurité élevé doit être assuré.
Le sous-traitant met en oeuvre au minimum les mesures suivantes, conformément à l'annexe C :
- Chiffrement : TLS 1.3 pour les données en transit, AES-256 pour les données au repos, connexions à la base de données et sauvegardes chiffrées
- Contrôle d'accès : contrôle d'accès fondé sur les rôles (RBAC) selon le principe du moindre privilège, authentification multifacteur (MFA) pour les accès à privilèges, comptes utilisateurs nominatifs, expiration automatique des sessions
- Cloisonnement des données : Row Level Security (RLS) multi-locataires. Les données de chaque client sont logiquement séparées au moyen de la sécurité au niveau des lignes, de sorte que les données d'un client sont protégées contre tout accès par d'autres clients
- Journalisation et surveillance : tout accès aux données à caractère personnel est journalisé, les activités des administrateurs système font l'objet d'une journalisation distincte, alerte automatique en cas de tentative d'accès non autorisé
- Gestion des vulnérabilités : analyse continue des vulnérabilités, correctifs de sécurité critiques appliqués dans les meilleurs délais et dans les délais fondés sur le risque prévus par la procédure de réponse aux incidents. Un test d'intrusion externe est réalisé lors de la mise en service de la plateforme chez le premier client, puis au moins tous les deux ans
- Sauvegarde et restauration : sauvegarde automatique quotidienne, restauration à un instant donné, plan de reprise d'activité assorti de RTO et RPO documentés
- Réponse aux incidents : procédure documentée de gestion des incidents de sécurité, classification selon la gravité, escalade et notification conformément à l'article 10 des présentes Clauses
- Personnel : tous les collaborateurs ayant accès à des données à caractère personnel ont signé un engagement de confidentialité et suivent une formation périodique à la sécurité
Le sous-traitant s'engage à ne pas abaisser sensiblement le niveau global de sécurité sans en informer préalablement par écrit le responsable du traitement.
7. Recours à des sous-traitants ultérieurs
7.1 Le sous-traitant dispose de l'autorisation générale du responsable du traitement pour recourir aux sous-traitants ultérieurs énumérés à l'annexe B. Le sous-traitant veille à conclure avec chaque sous-traitant ultérieur un accord écrit mettant à sa charge les mêmes obligations en matière de protection des données que celles prévues par les présentes Clauses.
7.2 Le sous-traitant informe par écrit le responsable du traitement de tout projet d'ajout ou de remplacement de sous-traitants ultérieurs moyennant un préavis d'au moins 30 jours, laissant ainsi au responsable du traitement la possibilité d'émettre des objections à l'encontre de ces changements.
7.3 Le responsable du traitement peut formuler une objection motivée à l'encontre d'un nouveau sous-traitant ultérieur dans un délai de 14 jours à compter de la réception de l'information. Le sous-traitant met en oeuvre des efforts raisonnables pour trouver une solution alternative. À défaut d'accord entre les parties, le responsable du traitement peut résilier la partie concernée du contrat de services avec effet à la date à laquelle le nouveau sous-traitant ultérieur devait être utilisé.
7.4 Lorsque le sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, le sous-traitant demeure pleinement responsable envers le responsable du traitement de l'exécution des obligations de ce sous-traitant ultérieur. Cela ne porte pas atteinte aux droits des personnes concernées au titre du règlement général sur la protection des données, notamment de ses articles 79 et 82.
8. Transferts vers des pays tiers ou à des organisations internationales
Tout transfert de données à caractère personnel vers des pays tiers ou à des organisations internationales ne peut être effectué par le sous-traitant que sur instruction documentée du responsable du traitement et doit toujours intervenir conformément au chapitre V du règlement général sur la protection des données.
Les données à caractère personnel sont conservées et traitées dans des centres de données situés dans l'Union européenne ou l'Espace économique européen (principalement Francfort, Allemagne). Quelques sous-traitants ultérieurs sont des sociétés établies aux États-Unis dont les sociétés mères du groupe peuvent disposer d'un accès de support depuis des pays tiers. Pour ces transferts, les clauses contractuelles types de l'Union européenne (CCT) ont été conclues au titre de l'article 46, paragraphe 2, point c), complétées par le cadre de protection des données UE - États-Unis (Data Privacy Framework) lorsque le prestataire est certifié.
Les instructions du responsable du traitement relatives au transfert de données à caractère personnel vers des pays tiers, y compris la base du transfert, figurent à l'annexe C.
9. Assistance au responsable du traitement
9.1 Compte tenu de la nature du traitement, le sous-traitant aide le responsable du traitement, dans toute la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées prévus au chapitre III du règlement général sur la protection des données. Cette assistance porte sur :
- l'obligation d'information lorsque les données à caractère personnel sont collectées auprès de la personne concernée
- l'obligation d'information lorsque les données à caractère personnel n'ont pas été collectées auprès de la personne concernée
- le droit d'accès
- le droit de rectification
- le droit à l'effacement (le « droit à l'oubli »)
- le droit à la limitation du traitement
- l'obligation de notification en cas de rectification ou d'effacement
- le droit à la portabilité des données
- le droit d'opposition
- le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé
9.2 Le sous-traitant aide en outre le responsable du traitement s'agissant de :
- la notification d'une violation de données à caractère personnel à l'autorité de contrôle compétente conformément à l'article 33. Pour un responsable du traitement établi au Luxembourg, cette autorité est la Commission nationale pour la protection des données (CNPD)
- la communication d'une violation aux personnes concernées, conformément à l'article 34
- les analyses d'impact relatives à la protection des données (AIPD), conformément à l'article 35, en mettant à disposition toutes les informations techniques nécessaires concernant les activités de traitement, les mesures de sécurité et les flux de données de la plateforme
- la consultation préalable de l'autorité de contrôle compétente, conformément à l'article 36, soit la CNPD pour un responsable du traitement établi au Luxembourg
10. Notification d'une violation de données à caractère personnel
10.1 Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance. Cette notification intervient au plus tard 24 heures après que le sous-traitant a eu connaissance de la violation, afin de permettre au responsable du traitement de satisfaire à son obligation de notifier la violation à son autorité de contrôle dans un délai de 72 heures, conformément à l'article 33. Pour un responsable du traitement établi au Luxembourg, cette autorité est la Commission nationale pour la protection des données (CNPD).
10.2 La notification comporte les informations suivantes (article 33, paragraphe 3) :
- la nature de la violation, y compris les catégories et le nombre approximatif de personnes concernées
- les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés
- les conséquences probables de la violation
- les mesures prises ou envisagées pour remédier à la violation, y compris les mesures destinées à en atténuer les éventuelles conséquences négatives
- les coordonnées de la personne de contact du sous-traitant
11. Effacement et restitution des données
11.1 Au terme de la fourniture des services liés au traitement de données à caractère personnel, le sous-traitant efface ou restitue l'ensemble des données à caractère personnel, au choix du responsable du traitement. En cas de restitution, celle-ci intervient dans un format structuré, couramment utilisé et lisible par machine (CSV ou JSON). L'effacement des copies existantes dans l'environnement de production intervient au plus tard 30 jours après la fin du contrat, sauf lorsque le droit applicable impose leur conservation.
11.1 a Les données à caractère personnel figurant dans les sauvegardes système ne sont pas effacées individuellement : elles sortent des jeux de sauvegarde à l'expiration de la durée de rétention définie, conformément à l'article 6 des présentes Clauses. Jusqu'alors, ces données sont isolées de l'environnement de production et ne sont pas restaurées, sauf si cela est nécessaire à une restauration à la suite d'une défaillance d'exploitation.
11.2 Le sous-traitant confirme par écrit au responsable du traitement que l'effacement a été effectué, y compris chez tous les sous-traitants ultérieurs.
11.3 Les règles suivantes imposent la conservation de données à caractère personnel après la fin du contrat : la loi comptable danoise (5 ans), la législation fiscale et le droit du travail. Ces durées découlent des obligations propres à Just Parity ApS, société de droit danois, et ne constituent pas une affirmation quant aux durées applicables au Luxembourg. Lorsque le client, en sa qualité de responsable du traitement, est soumis à ses propres obligations de conservation en droit commercial, comptable ou fiscal luxembourgeois, il lui appartient de les respecter et d'en informer le sous-traitant en tant que de besoin. Les données ainsi conservées demeurent soumises aux dispositions de sécurité des présentes Clauses et sont effacées dès l'extinction de l'obligation de conservation.
12. Audit et inspection
12.1 Le sous-traitant met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect de l'article 28 du règlement général sur la protection des données et des présentes Clauses, et permet la réalisation d'audits, y compris d'inspections, par le responsable du traitement ou par un autre auditeur qu'il a mandaté, et contribue à ces audits.
12.2 Le responsable du traitement peut procéder à un audit ordinaire une fois par an, moyennant un préavis d'au moins 30 jours. L'audit peut être réalisé par un tiers indépendant d'un commun accord. Le sous-traitant peut compléter cet audit par un rapport d'audit indépendant attestant de sa conformité. Cela ne limite pas le droit du responsable du traitement de procéder à une inspection. Chaque partie supporte ses propres frais au titre d'un audit ordinaire.
12.3 En cas de soupçon motivé de manquement, ou à la suite d'une violation de la sécurité, le responsable du traitement peut procéder à un audit extraordinaire moyennant un préavis raisonnable.
12.4 Le sous-traitant est tenu d'accorder l'accès à ses locaux, sur présentation d'une pièce justificative d'identité appropriée, à l'autorité de contrôle qui, en vertu du droit applicable, dispose d'un droit d'accès aux locaux du responsable du traitement ou du sous-traitant. Il s'agit, pour un responsable du traitement établi au Luxembourg, de la Commission nationale pour la protection des données (CNPD) et, pour Just Parity ApS établie uniquement au Danemark, de l'autorité danoise de protection des données (Datatilsynet) en sa qualité d'autorité de contrôle chef de file au sens de l'article 56 du RGPD.
13. Autres dispositions convenues entre les parties
13.1 La responsabilité totale du sous-traitant au titre des présentes Clauses est limitée au montant des redevances d'abonnement, exprimées en euros (EUR), versées par le responsable du traitement au cours des 12 mois précédant le fait générateur de la réclamation. Cette limitation de responsabilité ne s'applique pas aux réclamations résultant d'une atteinte aux droits des personnes concernées au titre de l'article 82 du RGPD, disposition impérative, ni lorsque le dommage résulte d'une faute lourde ou d'un acte intentionnel.
13.2 Les présentes Clauses sont régies par le droit danois, ce choix étant opéré conformément à l'article 3 du règlement (CE) n° 593/2008 (Rome I). Les litiges relèvent des juridictions danoises, le tribunal de Frederiksberg (Retten på Frederiksberg) étant compétent en première instance, cette élection de juridiction étant convenue entre professionnels au sens de l'article 25 du règlement (UE) n° 1215/2012 (Bruxelles I bis). Ce choix de loi et de juridiction ne porte atteinte ni aux droits que les personnes concernées tirent des articles 79 et 82 du RGPD, ni au droit d'introduire une réclamation auprès de la Commission nationale pour la protection des données (CNPD) au titre de l'article 77 du RGPD.
14. Entrée en vigueur et cessation
Les Clauses entrent en vigueur lors de la conclusion du contrat de services. Chacune des parties peut demander la renégociation des Clauses si des modifications législatives ou des inadaptations le justifient.
Les Clauses s'appliquent aussi longtemps que le sous-traitant traite des données à caractère personnel pour le compte du responsable du traitement. Après leur cessation, les dispositions relatives à la confidentialité (article 5) et à l'effacement (article 11) demeurent applicables.
15. Personnes de contact
Les personnes de contact des parties pour toute question relative aux présentes Clauses et pour la notification d'une violation de données à caractère personnel sont :
Sous-traitant (Just Parity ApS)
Demandes générales : contact@justparity.com
Violations de données à caractère personnel : security@justparity.com
Responsable du traitement (le client)
À compléter lors de la conclusion du contrat :
Personne de contact : ______________________
Délégué à la protection des données (DPD), le cas échéant : ______________________
Adresse e-mail : ______________________
Annexes
Annexe A : informations relatives au traitement
| A.1 Finalité | Fourniture de la plateforme de conformité Justparity pour la directive européenne sur la transparence des rémunérations (2023/970), comprenant l'architecture des emplois, les fourchettes de rémunération, l'analyse des écarts de rémunération, les déclarations aux autorités, le traitement des demandes des salariés et la piste d'audit |
| A.2 Nature du traitement | Collecte au moyen d'intégrations avec des systèmes de paie et de ressources humaines ainsi que par import de fichiers CSV et Excel, structuration et catégorisation, analyse statistique et calcul, production de rapports, affichage dans une application web, conservation dans une base de données chiffrée, effacement à la fin du contrat ou sur instruction |
| A.3 Données à caractère personnel | Données ordinaires : nom, identifiant du salarié, intitulé de poste, niveau de poste, catégorie d'emploi, service, date d'entrée, date de sortie, temps de travail, salaire de base, indemnités, prime, pension, avantages, historique salarial, adresse e-mail, journal d'activité Le sexe : traité aux fins du calcul de l'écart de rémunération. Il ne figure pas dans l'énumération limitative de l'article 9, paragraphe 1, et constitue donc une donnée ordinaire ; base légale : l'article 6, paragraphe 1, point c), du RGPD, apprécié, pour un responsable du traitement relevant du droit luxembourgeois, au regard de l'article L. 225-1 du Code du travail. Il incombe au responsable du traitement de s'assurer de l'existence de cette base. La donnée bénéficie des mêmes garanties renforcées que les catégories particulières, cf. point 6. Catégories particulières (article 9) : l'appartenance syndicale peut apparaître indirectement dans les jeux de données de paie importés (base légale : l'article 9, paragraphe 2, point b), du RGPD). Numéro CPR : il peut être reçu de manière transitoire depuis les systèmes de paie danois raccordés et utilisé exclusivement pour la déduction technique du sexe (dernier chiffre). Le numéro CPR n'est pas conservé. Ce mécanisme est propre aux systèmes de paie danois et ne s'applique pas au numéro d'identification national luxembourgeois (matricule). |
| A.4 Personnes concernées | Les salariés actuels et anciens du responsable du traitement, ainsi que les utilisateurs de la plateforme (collaborateurs des ressources humaines, responsables hiérarchiques) |
| A.5 Durée | Le traitement se poursuit aussi longtemps que le contrat de services est en vigueur. Effacement au plus tard 30 jours après la fin du contrat, conformément à l'article 11 des présentes Clauses. |
Annexe B : sous-traitants ultérieurs
À l'entrée en vigueur des Clauses, le responsable du traitement a autorisé le recours aux sous-traitants ultérieurs suivants. Toute modification est notifiée au moins 30 jours avant sa prise d'effet, conformément à l'article 7.2 des présentes Clauses.
| Entité juridique | Pays | Localisation des données | Activité de traitement | Base du transfert |
|---|---|---|---|---|
| Supabase Inc. | États-Unis | UE (AWS eu-central-1, Francfort) | Hébergement cloud, base de données, authentification. Coeur de la plateforme : l'ensemble des données à caractère personnel, y compris le sexe et les éventuelles données relevant de l'article 9, ainsi que le numéro CPR transitoire | CCT (article 46, paragraphe 2, point c)). Non certifié au titre du DPF |
| Netlify, Inc. | États-Unis | CDN et serverless dans l'UE | Hébergement, CDN, fonctions serverless ; conserve le secret du service Gmail dans Netlify Blobs | DPF UE - États-Unis, avec les CCT en solution de repli |
| Google Ireland Limited (exploité par Google LLC, États-Unis) | Irlande / États-Unis | UE / États-Unis | Courriers électroniques transactionnels (Gmail DWD) | DPF UE - États-Unis (Google LLC) et CCT |
| Slack Technologies LLC (Salesforce, Inc.) | États-Unis | UE (résidence des données Slack dans l'UE) | Notifications internes lors de la création d'utilisateurs | DPF UE - États-Unis (Salesforce) et CCT |
| Functional Software, Inc. (Sentry) | États-Unis | UE (de.sentry.io) avec une organisation UE, sinon États-Unis | Surveillance des erreurs côté navigateur | Région UE : aucun transfert ; sinon DPF UE - États-Unis et CCT |
La limitation du débit est assurée dans la mémoire de la plateforme elle-même et ne fait intervenir aucun prestataire externe.
Annexe C : instructions relatives au traitement de données à caractère personnel
C.1 Objet du traitement
Le sous-traitant reçoit pour instruction de recevoir les données de rémunération, les données relatives à l'emploi et les données démographiques provenant du ou des systèmes de paie et de ressources humaines du responsable du traitement, par voie d'intégration ou d'import de fichiers CSV et Excel, de les structurer en architecture des emplois et en fourchettes de rémunération, de réaliser l'analyse statistique des écarts de rémunération ventilés par sexe, de produire les rapports prévus par la réglementation et de mettre les données à la disposition du responsable du traitement au moyen d'une plateforme web.
C.2 Sécurité du traitement
Le traitement portant sur des données de rémunération, sur le sexe et, le cas échéant, sur des catégories particulières de données à caractère personnel (l'appartenance syndicale), un niveau de sécurité élevé doit être assuré. Les mesures concrètes sont décrites à l'article 6 des présentes Clauses.
C.3 Assistance au responsable du traitement
Le sous-traitant assiste le responsable du traitement dans la mesure et selon les modalités prévues à l'article 9 des présentes Clauses. Le sous-traitant met à disposition les informations techniques et la documentation utiles aux analyses d'impact et aux consultations préalables.
C.4 Durée de conservation et procédure d'effacement
Les données à caractère personnel sont conservées aussi longtemps que le contrat de services est en vigueur. À la fin du contrat, les données sont effacées ou restituées dans un délai de 30 jours, conformément à l'article 11 des présentes Clauses. Les conservations imposées par la loi sont réservées : pour le sous-traitant, celles résultant du droit danois qui lui est applicable (comptabilité, fiscalité, droit du travail) et, pour le responsable du traitement, celles résultant du droit luxembourgeois qui lui est propre.
C.5 Lieu du traitement
Le traitement des données à caractère personnel a lieu dans des centres de données situés dans l'Union européenne ou l'Espace économique européen. Quelques sous-traitants ultérieurs sont des sociétés établies aux États-Unis dont les sociétés mères du groupe peuvent disposer d'un accès de support depuis des pays tiers, sur le fondement des CCT ou du DPF, conformément à l'annexe B. Les centres de données concrets sont indiqués à l'annexe B pour chaque sous-traitant ultérieur. Aucun traitement ne peut avoir lieu en d'autres lieux sans l'autorisation écrite préalable du responsable du traitement.
C.6 Instruction relative aux transferts vers des pays tiers
Le responsable du traitement donne pour instruction au sous-traitant de traiter les données à caractère personnel dans des centres de données situés dans l'Union européenne ou l'Espace économique européen. Les sociétés mères établies aux États-Unis de quelques sous-traitants ultérieurs peuvent disposer d'un accès de support intragroupe depuis des pays tiers ; pour ces transferts, les clauses contractuelles types de l'Union européenne (CCT) ont été conclues au titre de l'article 46, paragraphe 2, point c), complétées par le cadre de protection des données UE - États-Unis lorsque le prestataire est certifié.
C.7 Procédures d'audit du sous-traitant
Le responsable du traitement ou son représentant peut procéder à un audit annuel moyennant un préavis de 30 jours, conformément à l'article 12 des présentes Clauses. Le sous-traitant peut, en lieu et place, mettre à disposition un rapport d'audit indépendant. Un audit extraordinaire peut être réalisé en cas de soupçon motivé ou à la suite d'une violation de la sécurité.
C.8 Procédures d'audit des sous-traitants ultérieurs
Le sous-traitant exerce une surveillance continue des sous-traitants ultérieurs et s'assure qu'ils respectent le règlement général sur la protection des données et les présentes Clauses. Le responsable du traitement peut demander à obtenir la documentation attestant de la conformité des sous-traitants ultérieurs.
Annexe D : dispositions convenues entre les parties sur d'autres points
D.1 Intégrations de tiers
Justparity propose des intégrations avec des systèmes de paie et de ressources humaines externes, ainsi que l'import de fichiers CSV et Excel. L'activation d'une intégration vaut instruction documentée, conformément à l'article 4.3 des présentes Clauses. Il incombe au responsable du traitement de s'assurer de l'existence d'une base légale pour la transmission des données du système de paie vers Justparity. Les systèmes concrètement raccordés pour le responsable du traitement sont ceux qu'il a lui-même activés.
Des questions sur l'accord de traitement des données ?
Contactez-nous si vous avez des questions ou si vous souhaitez une copie au format PDF.