Logo Planifi
Planifi
  • Tarifs
ConnexionCréer mon équipe
  1. Accueil
  2. Sous-traitance
Document juridique

Contrat de sous-traitance des données

L’accord entre l’organisation, responsable du traitement, et Beney Technology, qui exploite Planifi en qualité de sous-traitant, pour les données personnelles des collaborateurs. Il fait partie intégrante des conditions générales et répond à l’art. 9 de la loi fédérale sur la protection des données (nLPD) et, le cas échéant, à l’art. 28 du RGPD.

Version
1.0
En vigueur dès le
2 octobre 2026
Éditeur
Beney Technology, Grimisuat (VS)
Droit applicable
Droit suisse
Conditions généralesLe contrat entre l'organisation et PlanifiContrat de sous-traitanceLe traitement des données des collaborateurs (nLPD art. 9)Politique de confidentialitéQuelles données, pourquoi, où, combien de temps, vos droitsMentions légalesÉditeur, hébergement, propriété intellectuelle, règles pour les IA
Sommaire
  1. 1Objet et parties
  2. 2Description du traitement
  3. 3Instructions du responsable
  4. 4Confidentialité
  5. 5Sécurité des données
  6. 6Assistance au responsable
  7. 7Sous-traitants ultérieurs
  8. 8Lieu du traitement et communication à l’étranger
  9. 9Violations de la sécurité des données
  10. 10Preuve et contrôles
  11. 11Fin du traitement
  12. 12Durée, responsabilité et for
  13. A1Mesures techniques et organisationnelles
  14. A2Sous-traitants ultérieurs
Sommaire · 14 articles
  1. 1Objet et parties
  2. 2Description du traitement
  3. 3Instructions du responsable
  4. 4Confidentialité
  5. 5Sécurité des données
  6. 6Assistance au responsable
  7. 7Sous-traitants ultérieurs
  8. 8Lieu du traitement et communication à l’étranger
  9. 9Violations de la sécurité des données
  10. 10Preuve et contrôles
  11. 11Fin du traitement
  12. 12Durée, responsabilité et for
  13. A1Mesures techniques et organisationnelles
  14. A2Sous-traitants ultérieurs

L'essentiel

  1. Sur instruction, rien d’autre

    Planifi traite les données des collaborateurs uniquement pour fournir le service à l’employeur.

  2. Le secret

    Toute personne qui accède aux données est tenue au secret, y compris après la fin de son activité.

  3. Des sous-traitants nommés

    La liste est publique. Tout changement est annoncé 30 jours à l’avance, avec un droit de résiliation.

  4. Des données en Europe

    La base de données est à Francfort. Une communication hors d’un État adéquat n’a lieu qu’avec des garanties.

  5. Une violation annoncée sans délai

    L’employeur reçoit ce qui est connu, les mesures prises et un contact, puis les compléments au fur et à mesure.

  6. Une sortie complète

    Les données s’exportent à tout moment, puis sont effacées à la suppression de l’espace.

Ce résumé facilite la lecture. Seul le texte des articles qui suivent fait foi.

Art. 1 Objet et parties

#
  1. Le présent contrat règle les traitements de données personnelles que Beney Technology (le « sous-traitant ») effectue pour le compte de l’organisation cliente (le « responsable ») en lui fournissant le service Planifi.
  2. Il fait partie intégrante des conditions générales (CG) et se conclut avec elles, sans signature séparée. Un exemplaire signé est remis sur demande à contact@planifi.ch.
  3. En cas de contradiction avec les CG pour ce qui touche aux données personnelles, le présent contrat prévaut (CG art. 22.1).
  4. Les termes employés ont le sens que leur donne l’art. 5 nLPD. Lorsque le RGPD s’applique au responsable, ils ont aussi le sens de son art. 4.

Art. 2 Description du traitement

#
ÉlémentDescription
Objetfourniture du service Planifi : timbrage, planning, absences, contrôle du temps, paie du mois, chantiers, exports
Nature des opérationscollecte, enregistrement, organisation, conservation, consultation, calcul, export, envoi par e-mail aux destinataires désignés par le responsable, effacement
Finalitéscelles du responsable : registre du temps de travail, planification, gestion des absences, préparation de la paie
Personnes concernéescollaborateurs du responsable, y compris apprentis, auxiliaires et personnes sorties ; responsables et utilisateurs invités ; tiers qu’il mandate
Catégories de donnéesidentité et coordonnées ; contrat (dont numéro AVS, date de naissance, état civil, enfants) ; temps de travail ; absences ; paie et impôt à la source ; chantiers (rapports, photos, signatures)
Données sensiblesle cas échéant, données sur la santé (motifs d’absence) et appartenance religieuse (impôt ecclésiastique)
Duréecelle du contrat, puis l’art. 11
LieuUnion européenne (Francfort, Allemagne) ; voir l’art. 8 et l’annexe 2

Art. 3 Instructions du responsable

#
  1. Le sous-traitant traite les données uniquement sur instructions documentées du responsable. Ces instructions sont les CG, le présent contrat, et les réglages et actions effectués dans le service par les utilisateurs du responsable.
  2. Une instruction supplémentaire se donne par écrit. Si elle exige un travail hors du service standard, elle peut être rémunérée, après accord préalable.
  3. Le sous-traitant informe sans délai le responsable s’il estime qu’une instruction viole le droit de la protection des données. Il peut en suspendre l’exécution jusqu’à sa confirmation ou sa modification.
  4. Il ne traite pas les données à ses propres fins. Si une obligation légale l’y contraint, il en informe le responsable avant le traitement, lorsque la loi le permet.

Art. 4 Confidentialité

#
  1. Les personnes autorisées à traiter les données pour le sous-traitant sont tenues au secret, par contrat ou par la loi, y compris après la fin de leur activité.
  2. Le sous-traitant n’accède aux données d’une organisation que dans la mesure nécessaire à une assistance demandée, à l’exploitation, à la sécurité du service ou au respect d’une obligation légale.

Art. 5 Sécurité des données

#
  1. Le sous-traitant met en œuvre les mesures techniques et organisationnelles de l’annexe 1, appropriées au risque (art. 8 nLPD et art. 1 à 6 OPDo ; art. 32 RGPD).
  2. Il peut faire évoluer ces mesures, à condition que le niveau de protection ne baisse pas.
  3. Le responsable protège, de son côté, les accès de ses utilisateurs et gère leurs droits (CG art. 5 et 6).

Art. 6 Assistance au responsable

#
  1. Le service permet au responsable de répondre lui-même aux demandes des personnes concernées : export des données d’un collaborateur (art. 25 et 28 nLPD), correction de sa fiche, suppression. Le sous-traitant transmet sans délai au responsable toute demande qu’il reçoit directement et n’y répond pas lui-même sans son accord.
  2. Sur demande, il fournit au responsable les informations nécessaires à une analyse d’impact (art. 22 nLPD), à une consultation du Préposé fédéral (art. 23 nLPD) et à la tenue de son registre des activités de traitement (art. 12 nLPD).
  3. Une assistance qui dépasse la mise à disposition des outils du service peut faire l’objet d’une rémunération convenue au préalable.

Art. 7 Sous-traitants ultérieurs

#
  1. Le responsable autorise de manière générale le recours aux sous-traitants ultérieurs de l’annexe 2.
  2. Le sous-traitant annonce tout ajout ou remplacement au moins 30 jours à l’avance, par e-mail aux responsables et sur cette page. Pendant ce délai, le responsable peut s’y opposer par écrit, pour des motifs liés à la protection des données. Faute de solution, il peut résilier sans frais avant l’intervention du changement et obtenir le remboursement, au prorata, de la base déjà payée.
  3. Le sous-traitant impose par contrat à chaque sous-traitant ultérieur des obligations de protection des données au moins équivalentes, et répond de lui comme de lui-même.
  4. Si un prestataire défaillant menace la sécurité ou la disponibilité du service, son remplacement peut intervenir avant l’expiration du délai. Le responsable en est informé sans délai et conserve son droit de résiliation.

Art. 8 Lieu du traitement et communication à l’étranger

#
  1. Les données sont hébergées dans l’Union européenne, à Francfort (Allemagne).
  2. Le sous-traitant ne communique des données vers un État qui n’assure pas un niveau de protection adéquat (annexe 1 OPDo) qu’avec des garanties conformes à l’art. 16 al. 2 nLPD, en particulier des clauses contractuelles types, ou dans un cas prévu par l’art. 17 nLPD. Lorsque le RGPD s’applique, le chapitre V de ce règlement est respecté.
  3. Les communications existantes et leurs garanties figurent à l’annexe 2.

Art. 9 Violations de la sécurité des données

#
  1. Le sous-traitant annonce au responsable, dans les meilleurs délais après en avoir pris connaissance, toute violation de la sécurité des données qui touche ses données (art. 24 al. 3 nLPD).
  2. L’annonce indique, dans la mesure où ils sont connus : la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables, les mesures prises ou proposées et un contact. Elle est complétée au fur et à mesure.
  3. Le sous-traitant prend sans délai les mesures propres à contenir la violation et à en limiter les conséquences, et documente l’incident.
  4. L’annonce au Préposé fédéral et l’information des personnes concernées incombent au responsable (art. 24 al. 1 et 4 nLPD). Le sous-traitant l’y aide.

Art. 10 Preuve et contrôles

#
  1. Le sous-traitant met à disposition du responsable les informations nécessaires pour démontrer qu’il respecte le présent contrat : ce document et ses annexes, la page Sécurité et données, et des réponses écrites à des questionnaires raisonnables.
  2. Si ces informations ne suffisent pas, le responsable peut faire procéder à un contrôle, au plus une fois par an sauf violation avérée. Le contrôle est annoncé 30 jours à l’avance, se déroule pendant les heures ouvrables et est confié à un auditeur tenu au secret qui n’est pas un concurrent de l’éditeur. Il ne donne accès ni aux données d’autres organisations, ni aux systèmes des sous-traitants ultérieurs. Ses frais sont à la charge du responsable.

Art. 11 Fin du traitement

#
  1. Pendant toute la durée du contrat, le responsable exporte ses données : données de chaque collaborateur, contrôle du temps, archive de conservation complète.
  2. À la suppression de l’espace (CG art. 12.5 et 12.6) ou à la fin du contrat, le sous-traitant efface les données de la base active. Les copies de sauvegarde s’effacent selon le cycle de rotation de l’hébergeur et ne sont pas utilisées entre-temps.
  3. Sont réservées les données que le sous-traitant doit conserver en vertu de la loi, comme les pièces de sa propre facturation, qui ne contiennent pas de données de collaborateurs.

Art. 12 Durée, responsabilité et for

#
  1. Le présent contrat dure aussi longtemps que le sous-traitant traite des données pour le responsable.
  2. La responsabilité des parties est régie par l’art. 16 des CG.
  3. Le droit applicable et le for sont ceux de l’art. 23 des CG.

Annexe 1 Mesures techniques et organisationnelles

#
ObjectifMesures
Accès aux systèmesauthentification par e-mail et mot de passe ; mots de passe hachés, jamais lisibles ; jetons de session de 10 heures ; session fermée après 60 jours d’inactivité ; comptes d’administration nominatifs, réservés à l’éditeur
Accès aux donnéesisolation des organisations dans la base de données, ligne par ligne (Row Level Security) ; écriture réservée aux responsables ; un collaborateur n’écrit que ses propres données ; motifs d’absence masqués aux collègues ; clé de service conservée côté serveur uniquement
Intégritéheure des timbrages fixée par le serveur ; preuve de timbrage revérifiée par le serveur ; corrections tracées ; journal d’audit des tables de paie ; validations de la paie enregistrées sans réécriture possible
Transmissionchiffrement TLS (HTTPS) de tous les échanges ; e-mails envoyés par un serveur authentifié (SPF, DMARC)
Stockagedonnées hébergées dans l’Union européenne ; chiffrement au repos par l’hébergeur
Disponibilitéinfrastructure managée des hébergeurs ; alerte automatique sur les erreurs serveur ; export et archive de conservation à tout moment
Développementtests automatisés (unitaires, base de données, parcours de bout en bout) et contrôles en intégration continue à chaque modification ; tests sur une organisation fictive et dans des transactions annulées
Organisationaccès de l’éditeur limité au besoin (assistance, exploitation, sécurité) ; obligation de secret ; procédure d’incident (art. 9) ; sous-traitants ultérieurs choisis et liés par contrat

Annexe 2 Sous-traitants ultérieurs

#
PrestataireRôleLieu des donnéesDonnéesGaranties
Supabase Inc., États-Unisbase de données, authentification, stockage des fichiers (photos de chantier)Union européenne (Francfort, Allemagne)toutes les données des organisationshébergement dans l'UE (État à protection adéquate, annexe 1 OPDo) ; accès d'assistance depuis l'étranger encadré par l'accord de traitement du prestataire et des clauses contractuelles types
Vercel Inc., États-Unishébergement de l'application, exécution des fonctions serveur, diffusion du siteUnion européenne (Francfort) pour les fonctions ; réseau mondial pour les fichiers publics du siterequêtes en transit, journaux techniques de courte duréeaccord de traitement du prestataire et clauses contractuelles types
Infomaniak Network SA, Suisseenvoi des e-mails (connexion, invitations, décomptes, rappels, fiches de salaire)Suisseadresse e-mail du destinataire, contenu du message et pièces jointesaucune communication à l'étranger
Stripe Payments Europe, Ltd., Irlandeencaissement de l'abonnement EntrepriseUnion européenne, avec transferts vers Stripe, Inc. (États-Unis)coordonnées de facturation de l'organisation ; données de carte (jamais reçues ni stockées par Planifi)clauses contractuelles types et accord de traitement du prestataire

Liste à jour au 2 octobre 2026. La même liste figure dans la politique de confidentialité.

Historique des versions

VersionEn vigueur dès leChangements
1.02 octobre 2026Première version : instructions, sécurité, sous-traitants ultérieurs, violations, fin du traitement, audits.

Une version antérieure de ce document vous est remise sur simple demande à contact@planifi.ch.

Une question sur ce document ?Beney Technology, Route d'Arbaz 12, 1971 Grimisuat, Suissecontact@planifi.ch
Planifi

Conçu en Valais. Données hébergées en Europe (Francfort), isolées par entreprise.

Produit

Toutes les fonctionnalitésTimbrage QRPlanning d'équipeCongés & absencesHeures supplémentairesLa paie du moisContrôle du temps CCNTApplication employésFiches de salaireTableau de bord RHConvention collectiveDémarrage rapidePlusieurs établissementsChantiers

Métiers

Tous les métiersRestaurationBoulangerieHôtellerieCommerceConstructionSanté & soinsTransport & logistiqueIndustrie

Ressources

GuidesOutilsComparatifsNouveautésGlossaire

Planifi

TarifsFiduciairesPour les employésÀ proposSécurité et donnéesContactConnexionCréer mon équipeContactCGUConfidentialitéSous-traitanceMentions légales
Suisse · Conçu en Valais© 2026 Planifi. Tous droits réservés.ConditionsConfidentialitéMentions légales
Pour vos employésPointage QRPour vousApp web
Créer mon équipe gratuitement
Créer mon équipe gratuitement