Politique de confidentialité — Version pour la France
Редакція: 30 вересня 2026 р.Для цієї держави немає редакції вашою мовою. Показано юридично обов’язкову мовну версію: французька.
La présente politique vous informe, conformément aux articles 13 et 14 du règlement général sur la protection des données (RGPD), des données à caractère personnel que LazyHead e.U. traite lors de la visite du site web nymtime.com, lors de l'achat et lors de l'utilisation du service NymTime, des finalités et de la base juridique de ce traitement et de sa durée. Pour les données des salariés de nos clients, ce sont les clients eux-mêmes qui sont responsables du traitement ; nous traitons ces données en qualité de sous-traitant (section 8).
Partie A — Dispositions générales
La partie A s'applique de la même manière dans tous les États membres. La partie B contient les dispositions particulières pour l'État auquel correspond la présente version — notamment les bases juridiques des employeurs dans le contexte de l'emploi, les durées de conservation et l'autorité de contrôle compétente de cet État ; pour les clients ayant leur siège dans cet État et pour les salariés travaillant sur des sites situés dans cet État, elles prévalent sur la partie A. Les renvois à la partie B visent la partie B de la version applicable dans chaque cas.
1. Responsable du traitement
Le responsable du traitement au sens de l'article 4, point 7), du RGPD est LazyHead e.U., titulaire Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Vienne, Autriche, e-mail : office@nymtime.com.
S'appliquent le règlement général sur la protection des données (RGPD) et, à titre complémentaire, la loi autrichienne sur la protection des données (Datenschutzgesetz, DSG), en particulier le § 1 DSG (droit fondamental au secret des données à caractère personnel, disposition de rang constitutionnel) et le § 24 DSG (réclamation auprès de l'autorité autrichienne de protection des données). Pour le traitement dans le contexte de l'emploi s'appliquent en outre l'article 88 du RGPD et les dispositions de l'État dans lequel les salariés sont employés (partie B).
Aucun délégué à la protection des données n'a été désigné. Les conditions de l'article 37, paragraphe 1, du RGPD ne sont pas remplies : nous ne sommes pas une autorité publique, notre activité de base ne consiste pas en un suivi régulier et systématique à grande échelle des personnes, et nous ne traitons pas à grande échelle de catégories particulières de données à caractère personnel au sens de l'article 9 du RGPD. Veuillez adresser vos demandes relatives à la protection des données à office@nymtime.com.
2. Vue d'ensemble : trois groupes de personnes concernées
Nous distinguons trois groupes, auxquels s'appliquent des règles différentes :
- Visiteurs du site web nymtime.com (sections 3 à 5) : données techniques d'accès et demandes de contact.
- Clients et prospects (sections 6 et 7) : conclusion du contrat, paiement via Stripe, compte client dans le Back Office.
- Salariés de nos clients (section 8) : planning, durée du travail et présences — ici, l'employeur est responsable du traitement et LazyHead e.U. est sous-traitant au sens de l'article 28 du RGPD.
3. Visite du site web (journaux du serveur)
Lors de la consultation d'une page, le serveur web traite des données techniquement nécessaires : adresse IP, date et heure de l'accès, adresse consultée, volume de données transféré, code de statut HTTP, type de navigateur et système d'exploitation ainsi que la page de provenance (référent).
Finalité : affichage de la page, défense contre les attaques, analyse des erreurs. Base juridique : article 6, paragraphe 1, point f), du RGPD — notre intérêt légitime à une exploitation sûre et stable du site web et du service. Durée de conservation : les journaux de nos propres serveurs (interface du service et serveur web) contiennent des adresses IP ; ils font l'objet d'une rotation en fonction de leur taille (au maximum cinq fichiers de 10 Mo chacun par service), sont en règle générale écrasés au bout de quelques jours et supprimés au plus tard après 30 jours. Ils ne sont ni combinés avec d'autres données ni analysés à des fins de marketing.
Hébergement : le service NymTime (application, base de données, stockage de fichiers, copies de sauvegarde) est exploité chez Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Allemagne, dans le centre de données de Falkenstein (Allemagne, région fsn1). La base de données se trouve sur des supports chiffrés avec LUKS ; les copies de sauvegarde de la base de données sont chiffrées avec pgBackRest (AES-256) et déposées dans l'Object Storage de Hetzner dans la même région. Le site web nymtime.com est hébergé et diffusé par Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 Munich / Cloudflare, Inc., San Francisco, États-Unis) sur Cloudflare Workers. En outre, Cloudflare achemine vers nos serveurs l'ensemble du trafic à destination des adresses api.nymtime.com, app.nymtime.com et admin.nymtime.com (proxy inverse avec protection contre les attaques par saturation) : le chiffrement TLS se termine chez Cloudflare, et la connexion entre Cloudflare et nos serveurs est de nouveau chiffrée avec TLS. Cloudflare traite ainsi techniquement toutes les données transmises entre le navigateur ou l'app et le service — y compris les données des salariés de nos clients —, mais ne stocke aucun contenu du service ; seuls les fichiers statiques du site web et des applications (scripts, polices, images) sont mis en cache, et Cloudflare tient en outre des journaux de connexion pour se défendre contre les attaques. Cloudflare, Inc. est certifiée au titre du cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework ; décision d'adéquation de la Commission européenne du 10 juillet 2023, article 45 du RGPD) ; s'appliquent en complément les clauses contractuelles types de la Commission européenne figurant dans le contrat de sous-traitance de Cloudflare (article 46, paragraphe 2, point c), du RGPD). Un contrat de sous-traitance au sens de l'article 28 du RGPD a été conclu avec chacun des deux prestataires.
Les polices sont diffusées en tant que partie du site web lui-même. Aucune connexion n'est établie avec Google Fonts ou d'autres fournisseurs de polices ; aucun script, aucune image ni aucun contenu de tiers n'est chargé.
4. Cookies et technologies similaires (§ 165, alinéa 3, TKG 2021)
Site web nymtime.com : ce site web ne dépose aucun cookie et n'utilise pas de stockage local (Local Storage, Session Storage) à des fins de reconnaissance. Aucun service d'analyse, de statistiques ou de publicité n'y est intégré. Le réglage de la langue découle exclusivement de l'adresse consultée (/, /en, /uk) et n'est pas enregistré.
Back Office (application destinée aux clients sous app.nymtime.com) : le Back Office dépose les cookies suivants : nt_session — identifiant de session aléatoire et signé après la connexion, lisible uniquement par le serveur (HttpOnly), qui expire au bout de 14 jours ou à la déconnexion ; nt_role — rôle de la personne connectée, afin d'afficher l'interface appropriée ; nt_locale — langue choisie ; nt_location — dernier site choisi. nt_role, nt_locale et nt_location ne contiennent ni nom ni coordonnées et expirent au bout de 12 mois. En outre, le Back Office enregistre dans le stockage local du navigateur (Local Storage) des préférences d'utilisation : la vue du planning choisie pour chaque site et le fait que l'indication de configuration a été masquée ou non. Dans la console d'exploitation admin.nymtime.com, accessible uniquement aux collaborateurs de LazyHead e.U., le cookie de session s'appelle nt_platform. Ces cookies et entrées sont strictement nécessaires au service expressément demandé ou n'enregistrent que des réglages choisis par l'utilisatrice ou l'utilisateur lui-même ; selon le § 165, alinéa 3, TKG 2021 (loi autrichienne de 2021 sur les télécommunications, Telekommunikationsgesetz 2021), aucun consentement n'est requis à cet effet. La base juridique du traitement de données qui y est lié est l'article 6, paragraphe 1, point b), du RGPD (exécution du contrat). Le Back Office ne dépose pas de cookies à des fins d'analyse ou de publicité.
Paiement : le paiement s'effectue via Stripe Checkout sur le domaine stripe.com. Les cookies qui y sont déposés relèvent de la responsabilité et de la politique en matière de cookies de Stripe (https://stripe.com/fr/legal/cookies-policy) ; aucun script Stripe n'est chargé sur notre site web.
Un bandeau cookies n'est donc pas nécessaire. Si nous devions à l'avenir utiliser des cookies non nécessaires ou des services de tiers, nous recueillerions au préalable un consentement conformément au § 165, alinéa 3, TKG 2021 et à l'article 6, paragraphe 1, point a), du RGPD et mettrions à jour la présente politique.
5. Formulaire de contact et e-mail
Lorsque vous utilisez le formulaire de contact ou nous écrivez un e-mail, nous traitons votre nom, votre adresse e-mail, le cas échéant votre entreprise et le nombre de sites, l'objet choisi et le contenu de votre message. Finalité : réponse à la demande, envoi des modèles demandés (contrat de traitement des données (AVV), accord d'entreprise, déclaration de consentement, analyse d'impact relative à la protection des données (AIPD)), préparation de la conclusion d'un contrat.
Base juridique : article 6, paragraphe 1, point b), du RGPD (mesures précontractuelles prises à votre demande) ainsi que, pour la prise de contact par e-mail, votre consentement donné dans le formulaire conformément à l'article 6, paragraphe 1, point a), du RGPD, que vous pouvez retirer à tout moment avec effet pour l'avenir.
Durée de conservation : jusqu'au traitement définitif de la demande, au plus tard 6 mois après le dernier message ; si un contrat est conclu, les délais de la relation contractuelle s'appliquent (section 10). Destinataires : notre serveur transmet les messages issus du formulaire de contact à notre boîte de réception via le service d'envoi d'e-mails Resend (sous-traitant, section 7).
Demandes d'assistance des clients (support@nymtime.com, conditions générales (AGB), § 10, alinéa 5) : nous traitons le nom, l'adresse e-mail, l'entreprise, le contenu de la demande et la correspondance échangée à ce sujet, afin de répondre à la demande et de remédier aux dysfonctionnements. Base juridique : article 6, paragraphe 1, point b), du RGPD (exécution du contrat d'utilisation) ainsi qu'article 6, paragraphe 1, point f), du RGPD — notre intérêt légitime à pouvoir retracer les dysfonctionnements récurrents et justifier de la qualité de l'assistance. Durée de conservation : 12 mois après la clôture de la demande. Un accès au compte client n'a lieu à cette occasion qu'après autorisation expresse du client (section 7).
6. Achat et traitement de la commande (Stripe)
Lors d'un achat via nymtime.com/kaufen, nous collectons les données de votre entreprise (raison sociale, rue, code postal et localité, pays, le cas échéant numéro d'identification TVA), le nombre de sites, le nombre de tags NFC commandés en supplément, les prénom, nom et adresse e-mail de la personne de contact, le cas échéant un numéro de téléphone pour les questions relatives à la commande et à la livraison, le cas échéant une adresse de livraison différente, ainsi que la date et l'heure de votre acceptation des conditions générales et du contrat de traitement des données, de l'acceptation séparée des dispositions visées au § 1, alinéa 5, des conditions générales et d'un éventuel consentement à être cité comme référence (conditions générales, § 16, alinéa 4). Finalité : conclusion du contrat, création du compte client, facturation, expédition des tags NFC. Base juridique : article 6, paragraphe 1, point b), du RGPD (exécution du contrat) ainsi qu'article 6, paragraphe 1, point c), du RGPD, en liaison avec le § 11 UStG (loi autrichienne relative à la taxe sur la valeur ajoutée, Umsatzsteuergesetz) et le § 132 BAO (code fiscal fédéral autrichien, Bundesabgabenordnung) (obligations de facturation et de conservation). Pour les données de la personne de contact d'un client professionnel, la base juridique est l'article 6, paragraphe 1, point f), du RGPD — notre intérêt légitime à l'exécution du contrat avec l'entreprise. Lors de l'acceptation des conditions générales et du contrat de traitement des données — lors de l'achat ou, si nous avons nous-mêmes créé le compte client sur demande, lors de la première connexion de la Direction au Back Office —, nous enregistrons la date et l'heure, la version et la somme de contrôle des documents (SHA-256 du texte accepté), l'adresse IP et l'utilisateur ayant donné l'acceptation (preuve au sens de l'article 5, paragraphe 2, du RGPD ; base juridique : article 6, paragraphe 1, point f)).
Expédition des tags NFC : pour la livraison des tags NFC compris dans le prix et des tags NFC commandés ultérieurement, nous transmettons la raison sociale, le nom de la personne de contact et l'adresse professionnelle ou de livraison — en cas de livraison par coursier, également le numéro de téléphone, s'il a été indiqué — à Österreichische Post AG ou à un service de coursier. Le prestataire de livraison est responsable du traitement à titre autonome pour la livraison ; aucune donnée de salariés ne lui est transmise. Base juridique : article 6, paragraphe 1, point b), du RGPD. Nous conservons les données d'expédition jusqu'à l'expiration du délai de garantie des tags NFC (12 mois, conditions générales, § 3, alinéa 3 ; la garantie légale prévue aux §§ 922 et suivants ABGB (Code civil général autrichien, Allgemeines bürgerliches Gesetzbuch) n'en est pas affectée) et, en tant que partie de la facture, conformément au § 132 BAO.
Vérification du numéro d'identification TVA (VIES) : si vous indiquez un numéro d'identification TVA lors de l'achat ou ultérieurement dans le Back Office, nous transmettons ce numéro, accompagné du code pays, au système de confirmation de la Commission européenne (VIES, système d'échange d'informations en matière de TVA) et enregistrons le résultat, la date et l'heure ainsi que le numéro de confirmation. Nous renouvelons cette vérification chaque trimestre. Finalité : facturation correcte, en particulier la décision relative à l'autoliquidation (reverse charge). Destinataire : Commission européenne, rue de la Loi 200, 1049 Bruxelles, Belgique. Base juridique : article 6, paragraphe 1, point c), du RGPD, en liaison avec le § 11, alinéa 1a, et l'article 21, alinéa 3, UStG 1994 (obligations de facturation et de déclaration). Un numéro d'identification TVA est un identifiant d'entreprise ; il ne constitue une donnée à caractère personnel que s'il est attribué à une entreprise individuelle.
Prestataire de paiement : le paiement (carte de crédit ou prélèvement SEPA) est traité via Stripe Checkout. Le responsable du traitement des paiements est Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irlande. Les numéros de carte, coordonnées bancaires et éléments de sécurité sont collectés et stockés exclusivement par Stripe ; LazyHead e.U. ne les reçoit à aucun moment. Nous recevons de Stripe un identifiant de client et d'abonnement, le statut du paiement, les quatre derniers chiffres du moyen de paiement et les données de facturation.
Transfert de données vers des pays tiers : Stripe Payments Europe, Ltd. peut transférer des données à Stripe, Inc. (États-Unis) et à d'autres sociétés du groupe. Ces transferts reposent sur la décision d'adéquation de la Commission européenne relative au cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework), auquel Stripe, Inc. est soumise, ainsi que sur les clauses contractuelles types de la Commission européenne conformément à l'article 46, paragraphe 2, point c), du RGPD. Détails : https://stripe.com/fr/privacy.
Nous conservons les factures et justificatifs de paiement conformément au § 132 BAO pendant sept ans à compter de la fin de l'année civile au cours de laquelle ils ont été émis.
7. Compte client et Back Office
Recherche d'adresse : lorsqu'une utilisatrice ou un utilisateur saisit l'adresse d'un site dans le Back Office, nous envoyons le texte saisi au service de recherche Photon de Komoot GmbH, Hauptstraße 35, 12159 Berlin, Allemagne (serveurs dans l'UE), afin d'obtenir des propositions d'adresses ; si ce service n'est pas joignable, nous interrogeons à titre subsidiaire Nominatim de l'OpenStreetMap Foundation. La requête est envoyée par notre serveur, et non par le navigateur — l'adresse IP de l'utilisatrice ou de l'utilisateur n'est pas transmise ; nous n'enregistrons pas le texte de recherche dans les journaux. Finalité : saisie de l'adresse du site. Base juridique : article 6, paragraphe 1, point f), du RGPD (intérêt légitime à une saisie d'adresse sans erreur). Données cartographiques : © contributeurs d'OpenStreetMap (ODbL 1.0).
Pour chaque utilisatrice et chaque utilisateur du Back Office (Direction, managers, conseil fiscal), nous traitons le nom, l'adresse e-mail, le cas échéant un numéro de téléphone, le rôle et l'affectation aux sites, la date et l'heure des connexions, l'identifiant de session (cookie nt_session, section 4) ainsi qu'un journal des actions pertinentes pour la sécurité (journal d'audit). Finalité : fourniture du service, protection des accès, traçabilité des modifications. Base juridique : article 6, paragraphe 1, point b), du RGPD ; pour le journal d'audit, en outre, article 6, paragraphe 1, point f), du RGPD (sécurité, preuve au sens de l'article 5, paragraphe 2, du RGPD). Pour ces données d'utilisateurs, nous sommes nous-mêmes responsables du traitement ; elles ne relèvent pas du contrat de traitement des données, qui ne concerne que les données des salariés du client (section 8).
Connexion au Back Office : l'identifiant de l'utilisatrice ou de l'utilisateur est son adresse e-mail, complétée par un mot de passe choisi par elle ou lui-même. L'utilisatrice ou l'utilisateur définit le mot de passe au moyen d'un lien à usage unique que nous envoyons à cette adresse et qui est valable 24 heures ; un mot de passe oublié est réinitialisé au moyen d'un lien à usage unique valable une heure. Nous confirmons une modification de l'adresse e-mail enregistrée au moyen d'un code envoyé à la nouvelle adresse. Nous enregistrons les mots de passe exclusivement sous forme de valeur de hachage (scrypt avec sel aléatoire) — nous n'en avons pas connaissance en clair et ils ne peuvent pas non plus nous être communiqués. Après 10 tentatives infructueuses consécutives, l'accès est bloqué pendant 15 minutes ; les connexions, tentatives infructueuses, modifications de mot de passe et blocages sont journalisés. L'entreprise peut en outre activer une authentification à deux facteurs : un code à usage unique basé sur le temps, généré par une application d'authentification (TOTP), accompagné de codes de récupération ; seuls le secret chiffré de l'application et les valeurs de hachage des codes de récupération sont alors enregistrés. Base juridique : article 6, paragraphe 1, point b), du RGPD pour la connexion elle-même, article 6, paragraphe 1, point f), du RGPD pour le blocage, l'authentification à deux facteurs et le journal de sécurité (notre intérêt légitime et le vôtre à la défense contre les accès non autorisés). L'application des salariés continue d'utiliser l'activation par un code envoyé à l'adresse e-mail enregistrée et l'association à un seul appareil (section 8).
Nous envoyons les e-mails du système (liens de connexion et d'invitation, codes d'activation de l'application des salariés, notifications, communications relatives au contrat et au paiement, factures) via Resend, Inc., San Francisco, États-Unis, en qualité de sous-traitant. Resend envoie les messages via Amazon Simple Email Service dans la région eu-west-1 (Irlande) ; sont traités l'adresse du destinataire, l'objet, le contenu du message et le statut de remise. Les transferts vers Resend, Inc. aux États-Unis reposent sur le cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework ; article 45 du RGPD) et sur les clauses contractuelles types de la Commission européenne (article 46, paragraphe 2, point c), du RGPD).
Si une personne demande dans l'application des salariés un code pour une adresse e-mail qui n'est enregistrée auprès d'aucune entreprise, nous envoyons une fois à cette adresse (au maximum une fois par période de 24 heures) un message indiquant qu'il n'existe aucun compte correspondant et que l'adresse doit être demandée à l'employeur. L'application elle-même n'affiche à cette occasion aucune différence par rapport à une adresse connue. Seuls l'adresse saisie et le moment de la demande sont traités (pour limiter l'envoi à un message par jour, puis supprimés). Base juridique : article 6, paragraphe 1, point f), du RGPD — intérêt légitime à aider les personnes à accéder au service sans révéler quelles adresses existent dans le système.
Accès de l'exploitant de la plateforme : les collaborateurs de LazyHead e.U. n'ont pas accès aux données des salariés enregistrées dans le compte client. Un accès d'assistance n'est possible que si le client l'autorise expressément dans le Back Office sous Paramètres → Abonnement → Accès d'assistance — avec étendue, durée et possibilité de révocation à tout moment ; chaque accès est consigné dans le journal d'audit du client.
8. Données des salariés de nos clients (sous-traitance, article 28 du RGPD)
Le responsable du traitement des données des salariés est l'employeur concerné qui utilise NymTime. LazyHead e.U. traite ces données exclusivement pour le compte et sur instruction de l'employeur, sur la base du contrat de traitement des données (nymtime.com/avv). L'information des salariés conformément à l'article 13 du RGPD incombe à l'employeur ; nous mettons à sa disposition à cet effet un modèle qui s'affiche dans l'application des salariés lors du premier lancement et peut y être consulté intégralement à tout moment dans les paramètres.
Catégories de données traitées : données de base (nom, coordonnées, poste, site, matricule, type d'emploi), planning (shifts prévus, rôles), enregistrements de la durée du travail (début et fin effectifs, pauses de repos et pauses courtes, corrections motivées), compteur d'heures (solde prévu/réel sur la période de référence de l'entreprise), absences (congés, arrêt maladie, récupération, congé pour soins à un proche et autres types), résultat de la vérification sur site lors du pointage, données relatives aux appareils (identifiant de l'appareil, clé publique, modèle, statut), signalements du salarié à l'entreprise, indications de disponibilité, offres et acceptations lors des échanges de shifts, confirmations de lecture des communications de l'entreprise (affichage) ainsi que — uniquement si le client utilise ces fonctions — documents du personnel, y compris les justificatifs téléversés par le salarié, documents de paie et données internes sur les coûts de personnel.
Pauses de repos : les pauses sont enregistrées selon la règle choisie par l'entreprise — déduites automatiquement, attribuées par le manager dans le shift ou enregistrées par le salarié au moyen d'un bouton. Si aucune pause n'a été enregistrée pour un shift de plus de six heures, NymTime déduit la pause de repos minimale légale prévue par le droit de l'État du site, afin que l'enregistrement de la durée du travail ne reste pas inexact, et affiche au manager l'indication « Pause non enregistrée ». Cette indication sert exclusivement à corriger l'enregistrement ; elle ne constitue ni une sanction, ni une évaluation des performances, ni le fondement d'un avertissement. La correction est effectuée, avec indication du motif, par une personne au sein de l'entreprise ; le salarié voit les corrections dans son application.
Les enregistrements de la durée du travail sont générés pour chaque site selon le profil national de l'État dans lequel le site est situé et mis à la disposition du salarié dans l'application.
Disponibilités : les salariés peuvent indiquer les jours où ils sont disponibles, disponibles à contrecœur ou indisponibles. Cette indication est facultative, sert exclusivement à la planification et ne constitue ni une disponibilité pour le travail ni une astreinte au sens du droit de la durée du travail ; elle ne fait naître aucune obligation de prendre le travail ni aucun droit à rémunération. Le pouvoir de planification et la responsabilité du planning restent à l'employeur. Base juridique : article 6, paragraphe 1, point b), du RGPD (exécution de la relation de travail).
Échange de shift : lorsqu'un salarié propose un shift à l'échange, les collègues du même site ayant le même rôle voient le nom, le rôle ou le service et les horaires du shift concerné — rien de plus. La personne qui accepte l'échange est affichée au salarié qui l'a proposé et au responsable hiérarchique. L'échange prend effet lorsque le responsable hiérarchique l'approuve ou lorsque l'entreprise a paramétré l'approbation automatique pour les shifts de même nature. Base juridique : article 6, paragraphe 1, point b), du RGPD ; aucune donnée de présence ou de performance n'est divulguée à cette occasion.
Coordonnées pour les collègues (contacts) : le numéro de téléphone et l'adresse e-mail d'un salarié ne sont visibles pour les autres salariés du site que si le salarié l'active lui-même dans les paramètres de l'application. Le réglage par défaut est « désactivé ». Base juridique : le consentement conformément à l'article 6, paragraphe 1, point a), du RGPD, qui peut être retiré à tout moment avec effet pour l'avenir (article 7, paragraphe 3, du RGPD) — dès le retrait, les coordonnées cessent immédiatement d'être visibles. Le retrait n'entraîne aucun préjudice pour la relation de travail ; sans autorisation, seuls le nom, le rôle ou le service et les initiales sont visibles pour les collègues. Les responsables hiérarchiques voient indépendamment de cela les coordonnées professionnelles, sur la base de l'article 6, paragraphe 1, points b) et f), du RGPD.
Affichage (communications de l'entreprise) : l'entreprise peut publier des communications à l'attention d'un site ou de l'ensemble des salariés. NymTime enregistre qui a marqué une communication comme lue, afin que l'entreprise puisse prouver la prise de connaissance d'informations importantes relatives à l'entreprise. Base juridique : article 6, paragraphe 1, points b) et f), du RGPD. La confirmation de lecture n'est pas un instrument de contrôle de la performance au travail ; aucune analyse du comportement allant au-delà n'est effectuée.
Documents du salarié : l'entreprise peut déposer des documents et les rendre visibles pour le salarié concerné dans l'application (par exemple l'information écrite sur les éléments essentiels de la relation de travail, les bulletins de paie et les attestations) ; le salarié peut lui-même téléverser des documents (par exemple un certificat médical d'arrêt maladie ou des justificatifs demandés) et l'entreprise peut demander un document. Une date d'expiration peut être indiquée pour les documents (par exemple un titre de séjour), à l'approche de laquelle NymTime envoie un rappel en temps utile. Un certificat médical d'arrêt maladie est une donnée concernant la santé au sens de l'article 9 du RGPD ; il ne peut être déposé que dans la mesure où l'employeur est en droit de l'exiger selon le droit de l'État dans lequel le salarié est employé (la partie B indique les dispositions applicables) — la base juridique en est l'article 9, paragraphe 2, point b), du RGPD, en liaison avec ces dispositions. Si l'incapacité de travail est déclarée par voie électronique par l'intermédiaire d'un organisme de sécurité sociale, seule l'indication à laquelle l'employeur a droit est déposée, sans diagnostic ; si un certificat contient un code de diagnostic, celui-ci est rendu illisible avant le téléversement. Les documents du personnel peuvent contenir des numéros d'identification nationaux (par exemple le numéro de sécurité sociale) ; l'employeur ne les dépose que dans le cadre du droit de son État. Les diagnostics et les causes de maladie ne doivent pas être enregistrés. Seuls la Direction, les personnes expressément habilitées à cet effet par le client et le salarié concerné voient les certificats médicaux d'arrêt maladie et les documents de paie ; chaque accès est journalisé. Les documents sont chiffrés par l'application avec AES-256-GCM avant leur dépôt ; les clés se trouvent uniquement sur les serveurs d'application. La conservation est régie par les catégories de données dans les paramètres du client : pour les documents de paie, la catégorie « Documents de paie » (durée et point de départ selon la partie B) ; pour les autres documents, la catégorie « Documents des salariés ».
Appareil photo et photos : l'appareil photo de l'application des salariés lit uniquement le code QR figurant sur la plaque du site afin d'installer ou d'ouvrir l'application ; aucune image n'est enregistrée à cette occasion. Une photo n'est prise ou choisie dans la galerie que si le salarié téléverse lui-même un document (par exemple un certificat médical d'arrêt maladie). Aucune photo n'est prise lors du pointage.
Notifications sur le téléphone (push) : l'application des salariés peut recevoir des notifications, par exemple concernant un nouveau shift ou une absence ayant fait l'objet d'une décision. À cet effet, nous enregistrons le jeton push de l'appareil. Les notifications sont envoyées via le service push d'Expo (650 Industries, Inc., États-Unis) et, de là, via l'Apple Push Notification service (Apple) ou Firebase Cloud Messaging (Google). Ne sont transmis que le jeton push, un identifiant et le type de notification ainsi qu'un texte générique sans contenu personnel ; l'application n'affiche les détails qu'après ouverture. Base juridique : article 6, paragraphe 1, point b), du RGPD. Les notifications peuvent être désactivées à tout moment dans les paramètres du téléphone. Expo traite en outre, sous sa propre responsabilité, des données techniques d'utilisation du service push (par exemple l'adresse IP du téléphone lors de l'obtention du jeton push) pour l'exploitation et la sécurité de son service (expo.dev/privacy). Le transfert vers Expo aux États-Unis repose sur le cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework ; article 45 du RGPD), au titre duquel Expo est certifiée ; il se fonde sur le Data Processing Addendum du 28.09.2026.
Suppression du compte : dans les paramètres de l'application, le salarié peut demander la suppression de son compte. La demande est transmise à l'employeur, qui statue sur celle-ci en qualité de responsable du traitement. Même après la suppression, les enregistrements de la durée du travail sont conservés pendant la durée légale prévue par le droit de l'État du site (durée de conservation ci-dessous).
Données de chiffre d'affaires : pour des indicateurs tels que la part des coûts de personnel, l'entreprise peut saisir ou importer sous forme de fichier les chiffres d'affaires journaliers par site. Ces données se rapportent au site et non à des personnes ; elles ne constituent pas en elles-mêmes des données à caractère personnel. Un lien avec des personnes n'apparaît que par leur mise en regard avec les coûts de personnel, qui n'est accessible qu'à la Direction du client.
Aucune coordonnée de localisation : NymTime n'enregistre aucune coordonnée GPS, aucun trajet ni aucun profil de déplacement. Lors du pointage par localisation sans NFC, l'appareil du salarié transmet une seule fois à notre serveur, au moment du pointage, sa position actuelle accompagnée de sa précision ; le serveur vérifie uniquement si l'appareil se trouve dans la zone du site définie par l'employeur et supprime immédiatement les coordonnées — seul le résultat « dans la zone », « hors zone » ou « localisation indisponible » est enregistré, avec la date et l'heure et la précision en mètres. Lors du pointage sur le tag NFC, la position n'est transmise et vérifiée de la même manière que si l'employeur a accompli les étapes requises par le droit du pays du site pour la vérification sur site et les a consignées dans le Back Office ; à défaut, elle ne l'est pas du tout. La position n'est déterminée qu'une seule fois, au moment du pointage ; aucune localisation en arrière-plan n'a lieu. Aucune vérification n'a lieu en dehors d'un shift.
Vérification sur site uniquement après les étapes propres à chaque pays : la vérification du site lors du pointage est une mesure de contrôle. Elle est désactivée par défaut et ne devient active pour un site et un salarié que lorsque l'employeur a accompli les étapes requises par le droit de son pays et les a consignées dans le Back Office ; la partie B indique quelles sont ces étapes. Dans certains pays, la vérification sur site n'est pas proposée pour les postes de travail fixes. Aucune localisation en arrière-plan n'a lieu ; la vérification n'a lieu qu'au moment du pointage, et NymTime n'enregistre aucune coordonnée, mais uniquement « dans la zone », « hors zone » ou « localisation indisponible ». Sans étapes accomplies, aucune vérification sur site n'a lieu.
Prises de connaissance et consentements dans l'application : lorsque le droit du pays exige que le salarié soit informé d'une fonction ou y consente, il le confirme dans l'application après avoir consulté le document. Sont enregistrés la date et l'heure, le document et sa version ainsi que la réponse. Le salarié peut retirer un consentement à tout moment dans l'application avec effet pour l'avenir (article 7, paragraphe 3, du RGPD) ; la licéité du traitement effectué jusqu'alors n'en est pas affectée. Après le retrait, la vérification sur site est désactivée pour ce salarié ; le pointage sur le tag NFC et les autres modes prévus par l'employeur restent possibles.
Bases juridiques de l'employeur : article 6, paragraphe 1, point c), du RGPD, en liaison avec l'obligation d'enregistrer la durée du travail prévue par le droit de l'État du site, article 6, paragraphe 1, point b), du RGPD (contrat de travail, planification), article 6, paragraphe 1, point f), du RGPD (sécurité du système, un appareil par personne) ainsi que, pour la vérification sur site lors du pointage, les bases requises par le droit du pays concerné ; la partie B indique les dispositions de l'État.
Durée de conservation : l'employeur fixe les durées de conservation par catégorie de données dans le Back Office ; NymTime impose les valeurs minimales légales. La partie B indique les valeurs par défaut pour les enregistrements de la durée du travail, le journal d'audit et les documents selon le droit de l'État du site ; événements de présence bruts : 3 mois, moins lorsque le droit de l'État l'exige (partie B) ; notifications : 6 mois. Un traitement quotidien supprime ou anonymise les données arrivées à expiration et le journalise.
Droits des salariés : les salariés exercent leurs droits d'accès, de rectification, d'effacement, de limitation, à la portabilité des données et d'opposition auprès de leur employeur. Dans l'application des salariés, ils peuvent consulter à tout moment leurs enregistrements de la durée du travail et les exporter chaque mois. Nous transmettons sans délai à l'employeur les demandes qui nous parviennent et l'aidons à y répondre.
9. Destinataires et transferts vers des pays tiers
Nous ne communiquons les données à caractère personnel qu'aux destinataires suivants : l'hébergeur du service (Hetzner Online GmbH, centre de données de Falkenstein dans l'UE, sous-traitant), Cloudflare (hébergement du site web et acheminement de l'ensemble du trafic vers le service, sous-traitant — section 3), Resend, Inc. (envoi des e-mails via Amazon Simple Email Service en Irlande, sous-traitant — section 7), Expo (650 Industries, Inc.) avec l'Apple Push Notification service et Firebase Cloud Messaging (notifications sans contenu personnel à l'application des salariés — section 8), Stripe Payments Europe, Ltd. (responsable du traitement à titre autonome pour le traitement des paiements), Österreichische Post AG ou un service de coursier (livraison des tags NFC, uniquement les données d'expédition), la Commission européenne (confirmation du numéro d'identification TVA dans le VIES, uniquement le code pays et le numéro d'identification TVA — section 6), Komoot GmbH (recherche d'adresse Photon, uniquement le texte d'adresse saisi — section 7) ainsi que les autorités et juridictions, dans la mesure où il existe une obligation légale. La liste actuelle des sous-traitants figure à l'annexe 2 du contrat de traitement des données (nymtime.com/avv).
Les données du service NymTime — comptes clients, données des salariés, documents, copies de sauvegarde — sont stockées exclusivement dans l'UE (Hetzner, Falkenstein). Un transfert vers des pays tiers situés en dehors de l'Espace économique européen a lieu dans les cas suivants : lors de l'acheminement du trafic par Cloudflare (section 3), lors de l'envoi d'e-mails via Resend (section 7), lors de l'envoi de notifications push via Expo, Apple et Google (section 8) et dans le cadre du traitement des paiements par Stripe (section 6). Ces transferts reposent dans chaque cas sur la décision d'adéquation de la Commission européenne relative au cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework ; article 45 du RGPD) pour les entreprises certifiées à ce titre et, à titre complémentaire, sur les clauses contractuelles types de la Commission européenne (article 46, paragraphe 2, point c), du RGPD).
10. Durées de conservation en un coup d'œil
Sauf indication contraire ci-dessus, les délais suivants s'appliquent :
- Journaux du serveur contenant des adresses IP : rotation en fonction de la taille, en règle générale quelques jours, au plus tard 30 jours.
- Demandes de contact : jusqu'à leur traitement, au plus tard 6 mois après le dernier message.
- Liens et codes à usage unique : définition du mot de passe 24 heures, réinitialisation du mot de passe 1 heure, confirmation d'une nouvelle adresse e-mail et activation de l'application des salariés 15 minutes chacune — enregistrés uniquement sous forme de valeur de hachage, puis supprimés.
- Demandes d'assistance des clients : 12 mois après la clôture de la demande.
- Données relatives au contrat et au compte client : durée du contrat ; ensuite 30 jours pour l'exportation des données par le client, puis suppression, sauf obligation de conservation.
- Factures, justificatifs de paiement, preuves d'acceptation (conditions générales, contrat de traitement des données) : 7 ans conformément au § 132 BAO ou pendant la durée de prescription des droits.
- Données des salariés de nos clients : selon les durées de conservation fixées par le client dans le respect des valeurs minimales légales (section 8).
- Copies de sauvegarde : écrasées au plus tard 35 jours après la suppression des données primaires.
11. Vos droits
Vous disposez à notre égard du droit d'accès (article 15 du RGPD), du droit de rectification (article 16), du droit à l'effacement (article 17), du droit à la limitation du traitement (article 18), du droit à la portabilité des données (article 20) et du droit d'opposition aux traitements fondés sur l'article 6, paragraphe 1, point f), du RGPD (article 21), ainsi que du droit de retirer à tout moment, avec effet pour l'avenir, un consentement donné (article 7, paragraphe 3). Adressez-vous pour cela à office@nymtime.com ou — en tant que client — à support@nymtime.com ; nous répondons dans les meilleurs délais et au plus tard dans un délai d'un mois (article 12, paragraphe 3, du RGPD).
Vous avez en outre le droit d'introduire une réclamation auprès de l'autorité de contrôle (article 77 du RGPD, § 24 DSG) : Österreichische Datenschutzbehörde (DSB, autorité autrichienne de protection des données), Barichgasse 40–42, 1030 Vienne, téléphone +43 1 52 152-0, e-mail dsb@dsb.gv.at, www.dsb.gv.at. Les recours contre les décisions de l'autorité de protection des données sont portés devant le tribunal administratif fédéral (Bundesverwaltungsgericht) (§ 27 DSG). L'autorité autrichienne de protection des données est compétente à notre égard en tant que responsable du traitement établi en Autriche. Les personnes concernées peuvent toutefois, conformément à l'article 77, paragraphe 1, du RGPD, également introduire leur réclamation auprès de l'autorité de contrôle de l'État de leur résidence habituelle, de leur lieu de travail ou du lieu où la violation aurait été commise ; la partie B indique l'autorité de contrôle de l'État auquel correspond la présente version. Le comité européen de la protection des données publie les coordonnées de toutes les autorités de contrôle de la protection des données de l'Union européenne à l'adresse edpb.europa.eu/about-edpb/about-edpb/members_fr.
Les salariés de nos clients adressent leurs demandes à leur employeur (section 8) ; nous transmettons les demandes qui nous parviennent.
12. Absence de décisions automatisées
Nous ne prenons aucune décision individuelle automatisée, y compris le profilage, au sens de l'article 22 du RGPD. Les champs proposés automatiquement à partir de documents sont signalés comme tels dans NymTime et toujours vérifiés par une personne ; les approbations d'absences et les corrections de la durée du travail sont toujours effectuées par un être humain au sein de l'entreprise du client.
13. Sécurité des données (article 32 du RGPD)
Toutes les connexions sont chiffrées avec TLS. Les mots de passe du Back Office sont enregistrés exclusivement sous forme de valeur de hachage avec sel aléatoire (scrypt), de même que les liens et codes à usage unique ; après 10 tentatives infructueuses, l'accès est bloqué pendant 15 minutes, chaque modification du mot de passe met fin à toutes les sessions existantes, et l'entreprise peut exiger une authentification à deux facteurs (application TOTP avec codes de récupération) pour tous les comptes. L'accès au Back Office est limité en fonction des rôles et des sites ; chaque appareil de salarié est lié de manière cryptographique (un appareil actif par personne) ; les tags NFC sont conçus avec des messages signés dynamiquement pour empêcher leur copie ; le journal d'audit est inaltérable ; la base de données se trouve sur un volume chiffré avec LUKS chez l'hébergeur ; l'application chiffre les documents avec AES-256-GCM avant leur dépôt dans l'Object Storage (clés uniquement sur les serveurs d'application), pgBackRest chiffre les copies de sauvegarde de la base de données avec AES-256 ; la transmission s'effectue exclusivement via TLS ; des copies de sauvegarde quotidiennes sont réalisées dans le centre de données situé dans l'UE. L'ensemble des mesures techniques et organisationnelles figure à l'annexe 3 du contrat de traitement des données.
14. Modifications de la présente politique
Nous adaptons la présente politique lorsque le service, les prestataires auxquels nous faisons appel ou la situation juridique changent. La version applicable est celle publiée à l'adresse nymtime.com/datenschutz ; la date de la version actuelle figure en haut de la page. Nous informons en outre les clients des modifications substantielles par e-mail.
Partie B — Dispositions particulières pour la France
Les dispositions suivantes s'appliquent aux clients ayant leur siège en France et aux salariés des sites situés en France. Elles prévalent sur les dispositions de la partie A. La présente version française fait foi ; la version allemande est fournie à titre d'information.
B1. Relations de travail
Outre l'article 88 du RGPD, le traitement dans le cadre des relations de travail est régi par la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés et par le Code du travail : aucune information vous concernant personnellement ne peut être collectée par un dispositif qui n'a pas été porté préalablement à votre connaissance (article L. 1222-4) ; dans les entreprises d'au moins cinquante salariés, le comité social et économique est informé et consulté avant la mise en œuvre (article L. 2312-38). Vous pouvez refuser d'utiliser votre téléphone privé ; l'employeur vous fournit alors un autre moyen d'enregistrement.
Vérification sur site : en France, elle n'est licite que lorsque le contrôle du temps de travail ne peut pas être fait par un autre moyen (Conseil d'État, 15 décembre 2017, n° 403776). Elle n'est donc pas proposée sur les sites fixes ; sur les sites changeants ou temporaires, elle ne l'est qu'après une justification écrite de l'absence d'autre moyen, et jamais pour des salariés qui organisent librement leur travail. Ces fondements sont ceux qui sont requis pour la vérification sur site selon la section 8 de la partie A.
B2. Enregistrement du temps de travail et documents
Les enregistrements du temps de travail servent au décompte de la durée du travail prévu aux articles L. 3171-2 et D. 3171-8 du Code du travail ; la base juridique est l'article 6, paragraphe 1, point c), du RGPD, en liaison avec ces dispositions. Les pauses sont enregistrées conformément à l'article L. 3121-16 du Code du travail.
Font partie des documents, en France, par exemple le contrat de travail et les bulletins de paie. L'employeur ne peut déposer un justificatif d'arrêt de travail que dans la mesure où le salarié doit justifier de son incapacité en vertu de l'article L. 1226-1 du Code du travail ou de la convention collective, et seulement le volet destiné à l'employeur, sans diagnostic ; la base juridique est l'article 9, paragraphe 2, point b), du RGPD, en liaison avec ces dispositions.
B3. Durée de conservation
Valeurs par défaut pour la France : enregistrements du temps de travail 5 ans (valeur minimale un an selon l'article D. 3171-16 du Code du travail), événements de présence bruts 2 mois au plus (CNIL), journal d'audit 7 ans, documents 7 ans, documents de paie 10 ans, notifications 6 mois.
B4. Autorité de contrôle
Pour les clients ayant leur siège en France et pour les salariés des sites situés en France, l'autorité compétente est la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr ; les réclamations peuvent être introduites sur www.cnil.fr/fr/plaintes (section 11 de la partie A).