Contrat de traitement des données (AVV) — Version pour la France
Bijgewerkt: 30 september 2026Voor deze lidstaat is er geen versie in uw taal. De juridisch bindende taalversie wordt getoond: Frans.
Contrat relatif au traitement de données à caractère personnel pour le compte du responsable du traitement, au sens de l’article 28, paragraphe 3, du RGPD, conclu entre le client qui acquiert NymTime pour son entreprise (ci-après le « responsable du traitement ») et LazyHead e.U., titulaire Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Vienne (Autriche) (ci-après le « sous-traitant »). Il est accepté lors de l’achat sur nymtime.com/kaufen en même temps que les conditions générales (AGB) et fait partie intégrante du contrat d’utilisation.
Partie A — Dispositions générales
La partie A s’applique de la même manière à tous les responsables du traitement dans tous les États membres. La partie B contient les dispositions particulières pour l’État auquel correspond la présente version — notamment les bases juridiques dans le contexte de l’emploi, les durées de conservation et l’autorité de contrôle compétente ; pour les responsables du traitement établis dans cet État et pour les sites situés dans cet État, elles prévalent sur la partie A. Si le responsable du traitement a des sites dans plusieurs États, les données des salariés d’un site sont soumises aux dispositions particulières de la version de l’État dans lequel ce site est situé. Les renvois à la partie B visent la partie B de la version applicable dans chaque cas.
1. Objet et durée
(1) Le sous-traitant met à la disposition du responsable du traitement le logiciel NymTime en tant que logiciel à la demande (software as a service) : planning, enregistrement du temps de travail avec le smartphone du salarié sur des tags NFC (à défaut, pointage par localisation géovérifié sans NFC), vérification sur site au moment du pointage, enregistrement des pauses selon la règle choisie par le responsable du traitement, absences, disponibilités, échange de shift, communications de l’entreprise (affichage), compteur d’heures, analyse des heures, export pour la paie ainsi que, en option, stockage de documents, y compris la consultation par le salarié concerné, documents de paie, chiffre d’affaires par site et coûts de personnel internes. Ce faisant, il traite des données à caractère personnel pour le compte du responsable du traitement.
(2) La durée du présent contrat suit celle du contrat d’utilisation (conditions générales, nymtime.com/agb). Il prend fin avec le contrat d’utilisation ; le point 10 continue de s’appliquer au-delà, jusqu’à ce que toutes les données aient été restituées ou supprimées.
(3) Les données du responsable du traitement sont stockées exclusivement dans des centres de données situés dans l’Union européenne. Pendant leur transmission, elles transitent par le proxy inverse de Cloudflare ; les e-mails et les notifications push sont envoyés par l’intermédiaire des services mentionnés à l’annexe 2. Les transferts vers des pays tiers qui en résultent et leur fondement (article 45 et article 46, paragraphe 2, point c), du RGPD) sont indiqués à l’annexe 2.
2. Nature et finalité du traitement, catégories de données et personnes concernées
(1) La nature et la finalité du traitement, les catégories de données à caractère personnel et les catégories de personnes concernées sont décrites à l’annexe 1. En résumé : gestion des données de base, planning, enregistrements du temps de travail conformément au droit de l’État du site, absences, résultat de la vérification sur site lors du pointage, données relatives aux appareils, messages des salariés ainsi que — dans la mesure où le responsable du traitement les utilise — documents et données relatives aux coûts de personnel, chacun aux fins de la planification des effectifs, du respect des obligations d’enregistrement prévues par le droit du travail et de la préparation de la paie.
(2) Aucune coordonnée GPS, aucun trajet ni aucun profil de déplacement n’est enregistré. Le résultat de la vérification sur site n’est enregistré qu’au moment d’un pointage pendant un shift, sous la forme « dans la zone », « hors zone » ou « localisation indisponible », avec l’heure et la précision ; aucune localisation n’est effectuée en arrière-plan. La vérification n’a lieu que si le responsable du traitement a accompli, pour le site et pour le salarié concerné, les démarches requises par le droit du pays du site et les a consignées dans le Back Office (partie B).
(3) Le motif d’absence « arrêt maladie » est enregistré sans diagnostic et sans indication de la cause de la maladie. Au-delà, des catégories particulières de données à caractère personnel au sens de l’article 9 du RGPD ne font l’objet du traitement que si le responsable du traitement utilise la fonction « justificatif d’arrêt maladie (certificat médical) » : l’attestation du début et de la durée prévisible de l’incapacité de travail est une donnée concernant la santé. Le responsable du traitement ne peut la déposer que dans la mesure où il est en droit de l’exiger en vertu du droit de l’État dans lequel le salarié est employé (les dispositions applicables sont indiquées dans la partie B) ; la base juridique est l’article 9, paragraphe 2, point b), du RGPD, en liaison avec ces dispositions et avec l’article 88 du RGPD. Le sous-traitant limite l’accès à ces documents aux personnes habilitées à cet effet par le responsable du traitement et au salarié concerné, et n’en analyse pas le contenu. Le responsable du traitement veille à ce qu’aucun diagnostic ni aucune autre donnée concernant la santé ne soit déposé dans les champs de texte libre ni dans d’autres documents.
(4) En complément, le sous-traitant traite pour le compte du responsable du traitement : les disponibilités des salariés (indication facultative pour la planification ; ni temps de présence ni astreinte au sens du droit de la durée du travail, aucun droit à rémunération), les offres et acceptations lors des échanges de shift (les collègues du même site et du même rôle voient le nom, le rôle ou le service et les horaires du shift concerné — aucune donnée de présence ni de performance), les coordonnées que le salarié a lui-même rendues visibles pour ses collègues (consentement au sens de l’article 6, paragraphe 1, point a), du RGPD, désactivé par défaut, retrait possible à tout moment conformément à l’article 7, paragraphe 3, du RGPD avec effet immédiat dans l’application), les accusés de lecture des communications de l’entreprise (affichage) ainsi que les pauses et courtes pauses enregistrées, y compris la mention « pause non enregistrée ». Cette mention sert exclusivement à corriger l’enregistrement du temps de travail et ne constitue ni une sanction ni une évaluation des performances ; la correction est effectuée, avec motif, par une personne relevant du responsable du traitement.
(5) Les chiffres d’affaires par site que le responsable du traitement saisit ou importe pour des indicateurs se rapportent au site et non à des personnes et ne constituent pas en eux-mêmes des données à caractère personnel ; ils ne sont analysés qu’en relation avec les coûts de personnel, qui sont accessibles exclusivement à la Direction du responsable du traitement et aux managers qu’elle a habilités à cet effet.
3. Instructions du responsable du traitement (article 28, paragraphe 3, point a))
(1) Le sous-traitant ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, à moins qu’il ne soit tenu d’y procéder en vertu du droit de l’Union ou du droit autrichien ; dans ce cas, il informe le responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information.
(2) Les instructions sont données par la configuration dans le Back Office — notamment les sites et la zone du site, les rôles et autorisations, la règle de pause par site, le délai pour la saisie des disponibilités, l’obligation d’approbation des échanges de shift, la visibilité des documents pour les salariés, les durées de conservation, l’activation de la vérification sur site lors du pointage par site et par salarié selon les démarches du pays consignées dans le Back Office, l’ouverture de l’accès du support (Paramètres → Abonnement → Accès du support), l’export et la suppression — ainsi que par écrit à l’adresse office@nymtime.com, un e-mail suffisant à cet effet (forme convenue au sens du § 886 ABGB, Code civil général autrichien, Allgemeines bürgerliches Gesetzbuch). Le responsable du traitement détermine lesquels de ses utilisateurs sont habilités à donner des instructions (rôle Direction).
(3) Si le sous-traitant estime qu’une instruction est illicite au regard de la protection des données, il en informe immédiatement le responsable du traitement et peut en suspendre l’exécution jusqu’à ce que l’instruction soit confirmée ou modifiée.
4. Confidentialité (article 28, paragraphe 3, point b))
(1) Le sous-traitant veille à ce que toutes les personnes autorisées à traiter les données s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et à ce que cet engagement perdure au-delà de la fin de leur activité.
(2) En fonctionnement normal, le sous-traitant n’accède pas au contenu du compte client. Un accès du support n’est possible que si le responsable du traitement l’ouvre expressément dans le Back Office — avec sa portée, sa durée et la possibilité de le révoquer à tout moment. Chaque accès est consigné dans le journal d’audit du responsable du traitement, avec l’heure, la personne et l’action.
5. Sécurité du traitement (article 28, paragraphe 3, point c), et article 32)
(1) Le sous-traitant met en œuvre les mesures techniques et organisationnelles décrites à l’annexe 3 et les maintient pendant toute la durée du contrat. Il les vérifie régulièrement et les adapte à l’état des connaissances.
(2) Le sous-traitant peut faire évoluer les mesures et les remplacer par des mesures équivalentes, à condition que le niveau de protection ne soit pas abaissé. Les modifications substantielles sont documentées à l’annexe 3 et signalées au responsable du traitement dans le Back Office.
6. Sous-traitants ultérieurs (article 28, paragraphes 2 et 4, et paragraphe 3, point d))
(1) Le responsable du traitement donne son autorisation écrite générale au recours aux sous-traitants ultérieurs (« autres sous-traitants » au sens de l’article 28 du RGPD) mentionnés à l’annexe 2. Avec chaque sous-traitant ultérieur existe un contrat qui lui impose les mêmes obligations en matière de protection des données que celles que le présent contrat impose au sous-traitant.
(2) Si le sous-traitant envisage d’ajouter ou de remplacer un sous-traitant ultérieur, il en informe le responsable du traitement au moins 30 jours à l’avance par e-mail et dans le Back Office. Le responsable du traitement peut, dans ce délai, émettre des objections pour un motif sérieux tenant à la protection des données ; à défaut d’accord, chaque partie peut résilier le contrat d’utilisation pour la fin du mois en cours.
(3) Un transfert de données à caractère personnel vers un pays tiers situé en dehors de l’Espace économique européen n’a lieu que si les conditions des articles 44 à 49 du RGPD sont remplies (décision d’adéquation ou clauses types de protection des données au sens de l’article 46, paragraphe 2, point c), du RGPD, dites « clauses contractuelles types »). Le sous-traitant répond des sous-traitants ultérieurs comme de ses propres actes.
7. Assistance pour les droits des personnes concernées (article 28, paragraphe 3, point e))
(1) Le sous-traitant aide le responsable du traitement, par des mesures techniques et organisationnelles appropriées, à donner suite dans les délais légaux aux demandes des personnes concernées relatives à l’accès, à la rectification, à l’effacement, à la limitation, à la portabilité des données et à l’opposition (articles 15 à 22 du RGPD).
(2) Le produit met à cet effet à disposition : la consultation et l’export mensuel de ses propres enregistrements du temps de travail dans l’application salarié (articles 15 et 20 du RGPD) ; l’export de toutes les données d’un salarié depuis le Back Office ; des corrections avec journalisation ; l’archivage, l’anonymisation et la suppression selon les durées de conservation ; dans l’application salarié, la demande du salarié tendant à la suppression de son compte, transmise au responsable du traitement pour décision (les enregistrements du temps de travail sont conservés pendant la durée légale prévue dans la partie B).
(3) Si une personne concernée adresse une demande directement au sous-traitant, celui-ci la transmet sans délai au responsable du traitement et n’y répond pas lui-même, sauf instruction en ce sens du responsable du traitement.
8. Notification des violations de données à caractère personnel (article 28, paragraphe 3, point f), et article 33)
(1) Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais, au plus tard 48 heures après en avoir pris connaissance, par e-mail à l’adresse de la personne de contact. La notification contient les informations visées à l’article 33, paragraphe 3, du RGPD : nature de la violation, catégories et nombre approximatif de personnes et d’enregistrements concernés, conséquences probables, mesures prises et proposées ainsi qu’un point de contact.
(2) Le sous-traitant aide le responsable du traitement à notifier la violation à l’autorité de contrôle dans un délai de 72 heures (article 33) et à la communiquer aux personnes concernées (article 34), et documente toutes les violations, y compris leurs effets et les mesures prises pour y remédier.
9. Analyse d’impact relative à la protection des données et consultation (article 28, paragraphe 3, point f), articles 35 et 36)
(1) L’enregistrement systématique de la présence des salariés peut rendre nécessaire une analyse d’impact relative à la protection des données au sens de l’article 35, paragraphe 3, point a), du RGPD. Le sous-traitant met à cet effet à la disposition du responsable du traitement un modèle d’analyse d’impact relative à la protection des données pour NymTime ainsi que les informations techniques sur le produit, et l’assiste lors d’une éventuelle consultation préalable de l’autorité de contrôle (article 36).
(2) La réalisation de l’analyse d’impact relative à la protection des données pour sa propre utilisation, l’appréciation de la question de savoir si le droit du pays concerné exige, pour la vérification sur site, une convention collective ou un accord d’entreprise, une consultation, une information ou un consentement, ainsi que leur conclusion ou leur recueil incombent au responsable du traitement. Le sous-traitant met à disposition à cet effet des listes de contrôle par pays et des modèles ; ceux-ci ne remplacent pas un conseil juridique.
10. Suppression et restitution à la fin du contrat (article 28, paragraphe 3, point g))
(1) Après la fin du contrat d’utilisation, le responsable du traitement peut exporter l’intégralité de ses données depuis le Back Office pendant 30 jours (Excel, CSV, documents dans leur format d’origine). À l’expiration de ce délai, le sous-traitant supprime toutes les données à caractère personnel du responsable du traitement, à moins que le droit de l’Union ou le droit autrichien n’oblige le sous-traitant lui-même à les conserver ; dans ce cas, le traitement est limité à la conservation. Les obligations de conservation du responsable du traitement (selon le droit de l’État du site, partie B) restent ses propres obligations (§ 14, alinéa 3, des conditions générales) ; il s’en acquitte en procédant à l’export en temps utile.
(2) La suppression est confirmée par écrit au responsable du traitement sur demande. Les copies de sauvegarde sont écrasées au plus tard 35 jours après la suppression des données primaires.
(3) Pendant la durée du contrat, le responsable du traitement peut archiver, anonymiser ou supprimer des salariés individuellement et fixer lui-même les durées de conservation par type de données dans le respect des minima légaux. Un traitement quotidien applique les délais et consigne le nombre et le type des enregistrements supprimés.
11. Preuves et audits (article 28, paragraphe 3, point h))
(1) Le sous-traitant met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l’article 28 du RGPD, notamment le présent contrat, les annexes, le registre visé à l’article 30, paragraphe 2, du RGPD et les rapports relatifs à la vérification des mesures techniques et organisationnelles.
(2) Le responsable du traitement ou un auditeur mandaté par lui et tenu au secret peut vérifier le respect du présent contrat moyennant un préavis raisonnable d’au moins 14 jours, pendant les heures ouvrables habituelles, au maximum une fois par année civile, sauf si une violation de données à caractère personnel ou une injonction de l’autorité de contrôle exige un audit supplémentaire. Le sous-traitant contribue aux audits.
(3) Le sous-traitant informe immédiatement le responsable du traitement si, selon lui, une instruction constitue une violation du RGPD ou d’autres dispositions du droit de l’Union ou du droit autrichien relatives à la protection des données.
12. Responsabilité et dispositions finales
(1) La responsabilité des parties est régie par l’article 82 du RGPD et, pour le surplus, par le § 15 des conditions générales. Dans les rapports entre les parties, chacune répond de la violation des obligations qui lui incombent en vertu du présent contrat et du RGPD.
(2) Le droit autrichien est applicable, à l’exclusion des règles de conflit de lois du droit international privé. Le tribunal compétent à raison de la matière pour Vienne, Innere Stadt (1er arrondissement), est convenu comme juridiction exclusivement compétente en vertu du § 104 JN (loi autrichienne sur la compétence des juridictions, Jurisdiktionsnorm) — pour les responsables du traitement établis dans un autre État membre, également en vertu de l’article 25 du règlement (UE) no 1215/2012 (règlement Bruxelles I bis). Les modifications et compléments du présent contrat requièrent la forme écrite ; les parties conviennent à cet effet, conformément au § 886 ABGB, d’une forme allégée : un e-mail à l’adresse enregistrée suffit. Il en va de même pour la renonciation à cette exigence.
(3) L’acceptation électronique du présent contrat lors de l’achat ou, si le sous-traitant a créé le compte client sur demande, lors de la première connexion de la Direction au Back Office — avec l’heure, la version, la somme de contrôle (SHA-256) du texte du document accepté, l’adresse IP et l’utilisateur — est consignée dans le compte client et vaut conclusion sous forme électronique au sens de l’article 28, paragraphe 9, du RGPD. En cas de contradiction entre le présent contrat et les conditions générales, le présent contrat prévaut pour les questions relatives à la protection des données.
Annexe 1 — Objet du traitement : catégories de données, personnes concernées, finalités
Catégories de données à caractère personnel (pour chaque catégorie : données — finalité — base juridique du responsable du traitement) :
- Données de base : nom, adresse e-mail, numéro de téléphone, poste, rôle, affectation à un site, matricule, type d’emploi, date d’entrée et de sortie — gestion, planning, décompte — article 6, paragraphe 1, points b) et c), du RGPD.
- Données contractuelles (accord de temps de travail) : durée contractuelle du travail (heures par semaine, par mois ou par an), catégorie d’emploi (temps plein, temps partiel, jeunes de moins de 18 ans, apprentissage, saisonnier, autre), période de référence pour le calcul de la durée du travail, convention collective applicable, droit à congés en jours, chacun avec sa date de prise d’effet et l’historique des versions — planning, compteur d’heures, solde de congés, vérification des limites fixées par le droit de la durée du travail — article 6, paragraphe 1, points b) et c), du RGPD.
- Planning : shifts planifiés, rôles, effectif minimal, shifts à pourvoir, horodatages de publication et de confirmation (qui a publié le planning et quand, quand le salarié l’a vu et confirmé), modifications après publication avec motif — planification des effectifs, preuve de la communication en temps utile — article 6, paragraphe 1, points b) et c), du RGPD.
- Disponibilités : indication par jour ou par demi-journée (« disponible », « de préférence non », « indisponible »), heure de la saisie — indication facultative pour la planification, ni temps de présence ni astreinte au sens du droit de la durée du travail — article 6, paragraphe 1, point b), du RGPD.
- Échange de shift : offre, réponses des collègues du même site et du même rôle (visibles pour eux : nom, rôle ou service, horaires du shift), décision du supérieur hiérarchique, résultat de la vérification des limites fixées par le droit de la durée du travail — planification des effectifs — article 6, paragraphe 1, point b), du RGPD.
- Partage des coordonnées (contacts) : indicateur précisant si le salarié a rendu son numéro de téléphone et son adresse e-mail visibles pour les collègues du même site, avec la date de l’octroi et d’un éventuel retrait — joignabilité au sein de l’équipe — consentement au sens de l’article 6, paragraphe 1, point a), du RGPD, désactivé par défaut, retrait possible à tout moment conformément à l’article 7, paragraphe 3, du RGPD.
- Communications de l’entreprise (affichage) : texte, destinataires, période de validité, accusé de lecture par salarié avec l’heure — preuve de la prise de connaissance des informations de l’entreprise — article 6, paragraphe 1, points b) et f), du RGPD ; aucun contrôle des performances.
- Enregistrements du temps de travail : début et fin effectifs, pauses (non rémunérées ; blocs de pause planifiés par shift, rémunérés ou non, ainsi qu’une pause confirmée par le responsable du site, avec l’auteur de la confirmation) et courtes pauses, y compris l’indicateur « pause non enregistrée », mode de pointage (NFC ou pointage par localisation sans NFC), journal des écarts en cas d’horaire contractuel (jours confirmés « conformes au planning », horaires réels en cas d’écart, signalement du salarié et confirmation du supérieur hiérarchique), compteur d’heures par période de décompte (heures contractuelles, heures créditées, solde, report et clôture de la période), corrections avec motif et auteur — obligation d’enregistrement selon le droit de l’État du site (partie B) — article 6, paragraphe 1, point c), du RGPD.
- Absences : type (congés, arrêt maladie, récupération, congé pour soins à un proche, jour férié, congé exceptionnel, formation, non rémunéré), période, statut, auteur du traitement ; pour l’arrêt maladie, sans diagnostic — planning, maintien de la rémunération — article 6, paragraphe 1, points b) et c), du RGPD.
- Vérification sur site lors du pointage : résultat « dans la zone », « hors zone » ou « localisation indisponible », avec l’heure et la précision en mètres ; aucune coordonnée, aucun trajet — plausibilité du pointage — selon le droit du pays du site (partie B) ; article 88 du RGPD.
- Preuves de la mise en place (conformité) : indications du responsable du traitement relatives au pays, à la taille de l’entreprise et à la représentation du personnel, accords et procès-verbaux téléversés, date de l’analyse d’impact relative à la protection des données, prises de connaissance et consentements par salarié avec l’heure et la version du document, retraits — preuve que les démarches requises par le droit national ont été accomplies avant l’activation de la fonction — article 6, paragraphe 1, points c) et f), du RGPD, pour les consentements article 7 du RGPD.
- Données relatives aux appareils : identifiant de l’appareil, clé publique, modèle et version du système d’exploitation, jeton push pour les notifications, statut (actif, remplacé, bloqué), date de l’enregistrement — un appareil par personne, protection contre la falsification — article 6, paragraphe 1, point f), du RGPD.
- Messages du salarié : « j’arrive plus tard », « absent aujourd’hui », texte libre adressé à l’entreprise — organisation du shift — article 6, paragraphe 1, point b), du RGPD.
- Documents (en option) : déclaration auprès de la sécurité sociale, information écrite sur les conditions essentielles de travail, contrat de travail, justificatifs avec leur éventuelle date d’expiration, pièces demandées par l’entreprise et téléversées par le salarié, bulletins de paie et récapitulatifs annuels de salaire (Jahreslohnzettel) avec des champs proposés automatiquement et une mention de vérification, chacun avec l’indicateur précisant si le document est visible dans l’application pour le salarié concerné — dossier du personnel, préparation de la paie — article 6, paragraphe 1, point c), du RGPD, en liaison avec le droit de l’État du site (partie B) ; ces documents peuvent contenir des numéros d’identification nationaux (par exemple le numéro de sécurité sociale), que le responsable du traitement ne dépose que dans le cadre du droit de son État. Les documents de paie ne sont visibles que par la Direction, par les personnes expressément habilitées par le responsable du traitement et par le salarié concerné ; chaque accès est journalisé. Conservation : documents de paie selon le type de données « documents de paie » (durée et point de départ selon la partie B), autres documents selon le type de données « documents des salariés ».
- Justificatif d’arrêt maladie (certificat médical, en option) : début et durée prévisible de l’incapacité de travail, sans diagnostic — preuve de l’arrêt maladie et maintien de la rémunération — donnée concernant la santé, article 9, paragraphe 2, point b), du RGPD, en liaison avec la disposition de l’État dans lequel le salarié est employé en vertu de laquelle l’employeur peut exiger ce justificatif (partie B). Si l’incapacité de travail est déclarée par voie électronique par l’intermédiaire d’un organisme de sécurité sociale, le responsable du traitement ne dépose que l’information à laquelle il a droit, sans diagnostic ; si un justificatif contient un code de diagnostic, il le rend illisible avant le téléversement. Accès réservé à la Direction, aux personnes expressément habilitées à cet effet par le responsable du traitement et au salarié concerné ; chaque accès est journalisé. Conservation selon le type de données « documents des salariés ».
- Coûts de personnel (en option, visibles pour la Direction et pour les managers qu’elle a habilités (« coûts de personnel »)) : salaire brut avec historique (montant, unité, nombre de salaires par an, heures hebdomadaires, type d’emploi, taux de charges patronales), majorations, avances, ajustements avec historique — calcul interne — article 6, paragraphe 1, point f), du RGPD.
- Chiffre d’affaires par site (en option) : chiffre d’affaires journalier et valeur cible — indicateur de la part des coûts de personnel — aucune donnée à caractère personnel ; il n’est analysé qu’avec les coûts de personnel.
- Journaux : journal d’audit (qui, quoi, quand, avant/après), notifications — preuve, sécurité — article 5, paragraphe 2, et article 32 du RGPD.
- Catégories de personnes concernées : salariés, travailleurs indépendants liés par un contrat de services (freie Dienstnehmer), travailleurs intérimaires, stagiaires et apprentis du responsable du traitement. Les utilisateurs du Back Office (Direction, managers, conseil fiscal) et la personne de contact du responsable du traitement ne relèvent pas du présent contrat ; pour leurs données, le sous-traitant est lui-même responsable du traitement (politique de confidentialité, sections 6 et 7).
- Finalités : planification des effectifs ; respect de l’obligation d’enregistrer la durée du travail, y compris les pauses, selon le droit de l’État du site ; plausibilité du pointage ; gestion des absences ; organisation des disponibilités, des échanges de shift et des communications de l’entreprise ; stockage et mise à disposition de documents du personnel ; préparation de la paie ; sécurité et traçabilité du système.
- Conservation (modifiable par le responsable du traitement dans le respect des minima légaux) : les valeurs par défaut et les minima applicables aux enregistrements du temps de travail, au journal d’audit, aux documents des salariés (type de données « employee_documents », y compris les justificatifs téléversés et les justificatifs d’arrêt maladie), aux documents de paie, aux coûts de personnel et aux profils de salariés archivés (anonymisés ensuite) sont indiqués dans la partie B selon le droit de l’État du site ; événements de présence bruts : 3 mois, moins lorsque le droit de l’État l’exige (partie B) ; messages : 12 mois ; notifications : 6 mois. Les disponibilités, les échanges et les accusés de lecture sont supprimés avec le planning ou la communication correspondants, au plus tard après 12 mois.
Annexe 2 — Sous-traitants ultérieurs autorisés
Situation au 28 septembre 2026. Le sous-traitant recourt aux sous-traitants ultérieurs suivants ; la liste à jour peut être consultée dans le Back Office, sous Paramètres → Abonnement.
- Hébergement du service (serveurs, base de données, stockage de fichiers, copies de sauvegarde) : Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Allemagne — centre de données de Falkenstein (Allemagne, région fsn1), stockage objet (Object Storage) dans la même région. Garantie : contrat de sous-traitance au sens de l’article 28 du RGPD ; aucun traitement en dehors de l’UE.
- Hébergement et diffusion du site web nymtime.com ainsi qu’acheminement de l’ensemble du trafic vers api.nymtime.com, app.nymtime.com et admin.nymtime.com (proxy inverse, chiffrement du transport, protection contre les attaques par déni de service) : Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 Munich / Cloudflare, Inc., San Francisco, États-Unis). La connexion TLS se termine chez Cloudflare ; Cloudflare traite ainsi techniquement toutes les données transmises, y compris les données des salariés pendant leur transmission, mais ne stocke aucun contenu du service — seuls les fichiers statiques sont mis en cache, ainsi que des journaux de connexion servant à la défense contre les attaques. Garantie : contrat de sous-traitance au sens de l’article 28 du RGPD ; transfert vers les États-Unis sur la base de la certification au titre du cadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework, article 45 du RGPD) et des clauses contractuelles types (article 46, paragraphe 2, point c), du RGPD).
- Envoi d’e-mails (liens de connexion et d’invitation, codes d’activation de l’application salarié, notifications, communications relatives au contrat et aux paiements, factures) : Resend, Inc., San Francisco, États-Unis — envoi via Amazon Simple Email Service dans la région eu-west-1 (Irlande). Données traitées : adresse du destinataire, objet, contenu et statut de remise du message. Garantie : Data Processing Addendum du 28.09.2026 (article 28 du RGPD) ; transfert vers les États-Unis sur la base du cadre de protection des données UE–États-Unis (article 45 du RGPD) et des clauses contractuelles types (article 46, paragraphe 2, point c), du RGPD).
- Notifications push vers l’application salarié : Expo (650 Industries, Inc., États-Unis), remise aux appareils via le Apple Push Notification service (Apple Inc.) ou Firebase Cloud Messaging (Google). Données traitées : jeton push de l’appareil, identifiant et type de la notification, un texte générique sans contenu personnel. Garantie : contrat de sous-traitance au sens de l’article 28 du RGPD ; transfert vers les États-Unis sur la base du cadre de protection des données UE–États-Unis (article 45 du RGPD) et des clauses contractuelles types (article 46, paragraphe 2, point c), du RGPD).
- Reconnaissance automatique de champs dans les documents (uniquement si le responsable du traitement active cette fonction) : prestataire effectuant le traitement dans l’UE, aucune utilisation des données à des fins d’entraînement — sera ajouté ici avant l’activation de la fonction ; d’ici là, la fonction est désactivée.
- Recherche d’adresses dans le Back Office (suggestions lors de la saisie de l’adresse d’un site) : Komoot GmbH, Hauptstraße 35, 12159 Berlin, Allemagne (service Photon, serveurs dans l’UE ; source des données OpenStreetMap, ODbL 1.0). Seul le texte d’adresse saisi est transmis ; la requête est envoyée par notre serveur, et non par le navigateur. Aucune donnée de salarié n’est transmise. En remplacement en cas de panne : Nominatim de la OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Royaume-Uni — il n’est pas possible de conclure un contrat de sous-traitance avec la fondation ; le service ne reçoit que le texte d’adresse et n’est interrogé qu’en solution de repli.
Pour être complet — responsables du traitement autonomes, qui ne sont pas des sous-traitants ultérieurs : Commission européenne, Rue de la Loi 200, 1049 Bruxelles, Belgique (confirmation du numéro d’identification TVA du responsable du traitement dans le système d’échange d’informations sur la TVA VIES ; seuls le code pays et le numéro d’identification TVA sont transmis, base juridique : article 6, paragraphe 1, point c), du RGPD, en liaison avec le § 11, alinéa 1a, UStG 1994 (loi autrichienne relative à la taxe sur le chiffre d’affaires, Umsatzsteuergesetz 1994) ; aucune donnée de salarié), Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irlande (traitement des paiements, facturation et gestion de l’abonnement pour le responsable du traitement en tant que client ; transferts à Stripe, Inc. (États-Unis) au titre du cadre de protection des données UE–États-Unis et des clauses contractuelles types) ainsi que Österreichische Post AG, Rochusplatz 1, 1030 Vienne, ou un service de messagerie (livraison des tags NFC à l’adresse de l’entreprise ou de livraison ; ne reçoit que les données d’expédition : raison sociale, personne de contact, adresse, le cas échéant numéro de téléphone). Aucun de ces destinataires ne traite de données des salariés du responsable du traitement.
Annexe 3 — Mesures techniques et organisationnelles (article 32 du RGPD)
Le sous-traitant met en œuvre notamment les mesures suivantes :
- Contrôle de l’accès physique et de l’accès aux systèmes : exploitation du service exclusivement dans des centres de données situés dans l’UE ; le contrôle de l’accès physique et la certification ISO 27001 sont des exigences imposées à l’hébergeur du service (Hetzner Online GmbH, annexe 2) ; accès administratif uniquement au moyen de comptes personnels avec des clés SSH, authentification à deux facteurs pour la console d’administration, également en tant qu’exigence imposée à l’hébergeur ; aucun compte partagé.
- Contrôle des accès dans le produit : système d’autorisations fondé sur les rôles et les droits (Direction, managers, salariés, autres rôles dotés d’autorisations individuelles), limitation des managers aux sites qui leur sont attribués ; données relatives aux coûts de personnel réservées à la Direction ; justificatifs d’arrêt maladie et documents de paie réservés à la Direction, aux personnes expressément habilitées par le responsable du traitement et au salarié concerné, chaque accès étant journalisé ; connexion au Back Office au moyen d’accès personnels avec l’adresse e-mail comme identifiant et un mot de passe stocké exclusivement sous forme de hachage avec sel aléatoire (scrypt) — définition du mot de passe au moyen d’un lien à usage unique (valable 24 heures), réinitialisation au moyen d’un lien à usage unique (valable 1 heure), confirmation d’une nouvelle adresse e-mail par un code envoyé à la nouvelle adresse, blocage pendant 15 minutes après 10 tentatives infructueuses, fin de toutes les sessions en cours à chaque changement de mot de passe, cookie de session expirant après 14 jours, authentification à deux facteurs facultative (application TOTP, activable par le responsable du traitement pour toute l’entreprise, codes de récupération uniquement sous forme de hachage, secret TOTP stocké chiffré) ; activation de l’application salarié au moyen d’un code à usage unique envoyé à l’adresse e-mail enregistrée (validité limitée, 5 tentatives au maximum, nombre de demandes limité par adresse et par adresse IP) ; les accès sont journalisés.
- Liaison à l’appareil : exactement un appareil actif par salarié ; paire de clés cryptographiques dans la mémoire sécurisée de l’appareil ; chaque pointage est signé par l’appareil ; un nouvel appareil n’est associé qu’après confirmation d’un code envoyé par e-mail et preuve de la présence sur le site (tag NFC ou vérification sur site) — l’appareil précédent est alors automatiquement bloqué, l’entreprise est avertie et le changement est journalisé ; l’entreprise peut bloquer un appareil à tout moment.
- Tags NFC : NXP NTAG 424 DNA, configurés pour générer à chaque contact un message dynamique signé cryptographiquement (Secure Unique NFC) avec vérification du compteur — conçus pour empêcher la copie et la réutilisation ; la clé de la puce n’est divulguée ni au téléphone ni aux utilisateurs ; le code QR figurant sur la plaque du site mène uniquement à la page de téléchargement de l’application salarié et ne constitue pas un mode de pointage ; pointage par localisation sans NFC uniquement dans la zone du site.
- Minimisation des données : aucun enregistrement de coordonnées ni de trajets ; aucune photo lors du pointage — des images n’entrent dans le système que sous forme de documents téléversés par le salarié lui-même (par exemple un justificatif d’arrêt maladie) ; de la localisation, seul le résultat de la vérification lors du pointage est conservé (« dans la zone », « hors zone », « localisation indisponible », heure, précision) ; aucune localisation en arrière-plan ; vérification uniquement pendant le shift et seulement une fois que les démarches requises par le droit du pays du site ont été consignées dans le Back Office ; les événements bruts sont supprimés après 3 mois, ou plus tôt lorsque le droit du pays l’exige ; notifications push sans contenu personnel.
- Chiffrement : transmission exclusivement via TLS 1.2 ou supérieur (jusqu’au proxy inverse de Cloudflare, puis à nouveau chiffrée de celui-ci jusqu’aux serveurs du service) ; la base de données se trouve sur des volumes chiffrés avec LUKS (dm-crypt, AES-XTS) chez l’hébergeur ; l’application chiffre les documents avec AES-256-GCM avant leur dépôt dans le stockage objet, les clés se trouvant uniquement sur les serveurs d’application ; pgBackRest chiffre les copies de sauvegarde de la base de données avec AES-256 avant leur dépôt dans le stockage objet ; clés et identifiants d’accès conservés en dehors du code source ; mots de passe et codes de connexion uniquement sous forme de hachage avec sel aléatoire.
- Intégrité et traçabilité : journal d’audit inaltérable (ajout autorisé, modification et suppression empêchées par une règle de la base de données) pour toutes les actions pertinentes en matière de sécurité ; uniquement une suppression logique (soft delete) avec horodatage ; corrections des temps de travail avec motif, auteur et valeur antérieure.
- Journaux des serveurs : les journaux des serveurs d’application (interface de programmation, serveur web) contiennent des adresses IP, mais aucun contenu de documents ni aucune donnée de paie ; ils font l’objet d’une rotation en fonction de leur taille (cinq fichiers de 10 Mo au maximum par service) et sont supprimés au plus tard après 30 jours.
- Disponibilité : deux serveurs de base de données avec réplication continue ; copies de sauvegarde quotidiennes (complètes chaque semaine, différentielles chaque jour, avec en outre un archivage continu des journaux de transactions) conservées jusqu’à 35 jours, chiffrées dans le stockage objet de l’hébergeur dans l’UE ; test de restauration automatique mensuel ; surveillance avec alertes ; mise en mémoire tampon des pointages sur l’appareil en cas de perte de connexion.
- Séparation : séparation logique des données des clients au moyen d’une clé d’organisation dans chaque requête ; environnements distincts pour le développement, les tests et la production ; aucune donnée de production dans les environnements de test ou de développement.
- Conservation et suppression : délais configurables par type de données avec minima légaux imposés ; traitement quotidien automatisé de suppression et d’anonymisation avec journalisation ; restitution et suppression conformément au point 10.
- Accès du support : aucun accès du sous-traitant aux données des clients en fonctionnement normal ; accès uniquement après ouverture par le responsable du traitement, avec portée, durée et révocation possible à tout moment ; chaque accès est journalisé.
- Organisation : engagement de confidentialité de toutes les personnes concernées par le traitement ; procédure documentée pour les violations de données à caractère personnel avec notification dans un délai de 48 heures ; registre des activités de traitement au sens de l’article 30, paragraphe 2, du RGPD ; vérification annuelle des présentes mesures ; mises à jour de sécurité dans un délai raisonnable ; principes de protection des données dès la conception et de protection des données par défaut (article 25 du RGPD) dans le processus de développement.
Partie B — Dispositions particulières pour la France
Les dispositions suivantes s'appliquent aux responsables du traitement ayant leur siège en France et aux données des salariés des sites situés en France. Elles prévalent sur les dispositions de la partie A. La langue du contrat est le français ; la présente version française fait foi, la version allemande est fournie à titre d'information.
B1. Bases juridiques dans le cadre des relations de travail
(1) Le traitement dans le cadre des relations de travail est régi par les articles 6 et 88 du RGPD, par la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés et par le Code du travail, notamment ses articles L. 1121-1 (proportionnalité), L. 1222-4 (information préalable du salarié) et L. 2312-38 (consultation du comité social et économique dans les entreprises d'au moins cinquante salariés). Le responsable du traitement consigne ces étapes dans le Back Office avant la mise en œuvre (point 9 de la partie A). L'enregistrement des horaires pour le calcul du temps de travail, en dehors de tout dispositif biométrique, figure sur la liste de la CNIL des traitements pour lesquels une analyse d'impact n'est pas requise.
(2) La vérification sur site lors du pointage (point 2, alinéa 2, et annexe 1 de la partie A) n'est admise en France que lorsque le contrôle du temps de travail ne peut pas être fait par un autre moyen (Conseil d'État, 15 décembre 2017, n° 403776) ; elle n'est donc pas proposée sur les sites fixes, et sur les sites changeants ou temporaires seulement après une justification écrite de l'absence d'autre moyen. Une analyse d'impact relative à la protection des données est recommandée (point 9 de la partie A).
B2. Enregistrement du temps de travail
Les enregistrements du temps de travail (point 2, alinéa 1, et annexe 1 de la partie A) servent au décompte de la durée du travail prévu aux articles L. 3171-2 et D. 3171-8 du Code du travail ; la base juridique est l'article 6, paragraphe 1, point c), du RGPD, en liaison avec ces dispositions. Les pauses sont enregistrées conformément à l'article L. 3121-16 du Code du travail. Les indications de disponibilité ne constituent ni du temps de travail effectif ni une astreinte.
B3. Arrêt de travail et documents
(1) Le responsable du traitement ne dépose un justificatif d'arrêt de travail (point 2, alinéa 3, et annexe 1 de la partie A) que dans la mesure où le salarié doit justifier de son incapacité en vertu de l'article L. 1226-1 du Code du travail ou de la convention collective ; seul le volet de l'avis d'arrêt de travail destiné à l'employeur, qui ne comporte pas de diagnostic, est déposé. La base juridique est l'article 9, paragraphe 2, point b), du RGPD, en liaison avec ces dispositions.
(2) Font notamment partie des documents visés à l'annexe 1 de la partie A, en France, le contrat de travail, la déclaration préalable à l'embauche (article L. 1221-10 du Code du travail) et les bulletins de paie (article L. 3243-2 du Code du travail) ; la base juridique est l'article 6, paragraphe 1, point c), du RGPD. Le responsable du traitement ne dépose le numéro d'inscription au répertoire national d'identification des personnes physiques (NIR) que dans les cas prévus par la réglementation.
B4. Conservation
Valeurs par défaut pour les sites situés en France, modifiables par le responsable du traitement dans le respect des valeurs minimales : enregistrements du temps de travail 60 mois (minimum 12 mois ; article D. 3171-16 du Code du travail : un an) ; événements de présence bruts 2 mois au plus (CNIL) ; messages 12 mois ; journal d'audit 84 mois (minimum 24 mois) ; documents des salariés (type de données « employee_documents », y compris les justificatifs téléversés et les justificatifs d'arrêt de travail) 84 mois ; documents de paie 120 mois (minimum 60 mois ; double des bulletins de paie : cinq ans, article L. 3243-4 du Code du travail) ; coûts de personnel 84 mois ; notifications 6 mois ; profils de salariés archivés 84 mois, puis anonymisation. Les obligations légales de conservation restent des obligations propres du responsable du traitement (point 10, alinéa 1, de la partie A).
B5. Autorité de contrôle
L'autorité de contrôle compétente pour le responsable du traitement est la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr. L'autorité de contrôle compétente pour le sous-traitant est l'autorité autrichienne de protection des données (Österreichische Datenschutzbehörde, DSB), Barichgasse 40–42, 1030 Vienne, www.dsb.gv.at.