- Accueil
- Sous-traitance
Document juridique
Contrat de sous-traitance des données
L’accord entre l’organisation, responsable du traitement, et Beney Technology, qui exploite Planifi en qualité de sous-traitant, pour les données personnelles des collaborateurs. Il fait partie intégrante des conditions générales et répond à l’art. 9 de la loi fédérale sur la protection des données (nLPD) et, le cas échéant, à l’art. 28 du RGPD.
Sommaire · 14 articles
- 1Objet et parties
- 2Description du traitement
- 3Instructions du responsable
- 4Confidentialité
- 5Sécurité des données
- 6Assistance au responsable
- 7Sous-traitants ultérieurs
- 8Lieu du traitement et communication à l’étranger
- 9Violations de la sécurité des données
- 10Preuve et contrôles
- 11Fin du traitement
- 12Durée, responsabilité et for
- A1Mesures techniques et organisationnelles
- A2Sous-traitants ultérieurs
Art. 1 Objet et parties
#- Le présent contrat règle les traitements de données personnelles que Beney Technology (le « sous-traitant ») effectue pour le compte de l’organisation cliente (le « responsable ») en lui fournissant le service Planifi.
- Il fait partie intégrante des conditions générales (CG) et se conclut avec elles, sans signature séparée. Un exemplaire signé est remis sur demande à contact@planifi.ch.
- En cas de contradiction avec les CG pour ce qui touche aux données personnelles, le présent contrat prévaut (CG art. 22.1).
- Les termes employés ont le sens que leur donne l’art. 5 nLPD. Lorsque le RGPD s’applique au responsable, ils ont aussi le sens de son art. 4.
Art. 2 Description du traitement
#| Élément | Description |
|---|---|
| Objet | fourniture du service Planifi : timbrage, planning, absences, contrôle du temps, paie du mois, chantiers, exports |
| Nature des opérations | collecte, enregistrement, organisation, conservation, consultation, calcul, export, envoi par e-mail aux destinataires désignés par le responsable, effacement |
| Finalités | celles du responsable : registre du temps de travail, planification, gestion des absences, préparation de la paie |
| Personnes concernées | collaborateurs du responsable, y compris apprentis, auxiliaires et personnes sorties ; responsables et utilisateurs invités ; tiers qu’il mandate |
| Catégories de données | identité et coordonnées ; contrat (dont numéro AVS, date de naissance, état civil, enfants) ; temps de travail ; absences ; paie et impôt à la source ; chantiers (rapports, photos, signatures) |
| Données sensibles | le cas échéant, données sur la santé (motifs d’absence) et appartenance religieuse (impôt ecclésiastique) |
| Durée | celle du contrat, puis l’art. 11 |
| Lieu | Union européenne (Francfort, Allemagne) ; voir l’art. 8 et l’annexe 2 |
Art. 3 Instructions du responsable
#- Le sous-traitant traite les données uniquement sur instructions documentées du responsable. Ces instructions sont les CG, le présent contrat, et les réglages et actions effectués dans le service par les utilisateurs du responsable.
- Une instruction supplémentaire se donne par écrit. Si elle exige un travail hors du service standard, elle peut être rémunérée, après accord préalable.
- Le sous-traitant informe sans délai le responsable s’il estime qu’une instruction viole le droit de la protection des données. Il peut en suspendre l’exécution jusqu’à sa confirmation ou sa modification.
- Il ne traite pas les données à ses propres fins. Si une obligation légale l’y contraint, il en informe le responsable avant le traitement, lorsque la loi le permet.
Art. 4 Confidentialité
#- Les personnes autorisées à traiter les données pour le sous-traitant sont tenues au secret, par contrat ou par la loi, y compris après la fin de leur activité.
- Le sous-traitant n’accède aux données d’une organisation que dans la mesure nécessaire à une assistance demandée, à l’exploitation, à la sécurité du service ou au respect d’une obligation légale.
Art. 5 Sécurité des données
#- Le sous-traitant met en œuvre les mesures techniques et organisationnelles de l’annexe 1, appropriées au risque (art. 8 nLPD et art. 1 à 6 OPDo ; art. 32 RGPD).
- Il peut faire évoluer ces mesures, à condition que le niveau de protection ne baisse pas.
- Le responsable protège, de son côté, les accès de ses utilisateurs et gère leurs droits (CG art. 5 et 6).
Art. 6 Assistance au responsable
#- Le service permet au responsable de répondre lui-même aux demandes des personnes concernées : export des données d’un collaborateur (art. 25 et 28 nLPD), correction de sa fiche, suppression. Le sous-traitant transmet sans délai au responsable toute demande qu’il reçoit directement et n’y répond pas lui-même sans son accord.
- Sur demande, il fournit au responsable les informations nécessaires à une analyse d’impact (art. 22 nLPD), à une consultation du Préposé fédéral (art. 23 nLPD) et à la tenue de son registre des activités de traitement (art. 12 nLPD).
- Une assistance qui dépasse la mise à disposition des outils du service peut faire l’objet d’une rémunération convenue au préalable.
Art. 7 Sous-traitants ultérieurs
#- Le responsable autorise de manière générale le recours aux sous-traitants ultérieurs de l’annexe 2.
- Le sous-traitant annonce tout ajout ou remplacement au moins 30 jours à l’avance, par e-mail aux responsables et sur cette page. Pendant ce délai, le responsable peut s’y opposer par écrit, pour des motifs liés à la protection des données. Faute de solution, il peut résilier sans frais avant l’intervention du changement et obtenir le remboursement, au prorata, de la base déjà payée.
- Le sous-traitant impose par contrat à chaque sous-traitant ultérieur des obligations de protection des données au moins équivalentes, et répond de lui comme de lui-même.
- Si un prestataire défaillant menace la sécurité ou la disponibilité du service, son remplacement peut intervenir avant l’expiration du délai. Le responsable en est informé sans délai et conserve son droit de résiliation.
Art. 8 Lieu du traitement et communication à l’étranger
#- Les données sont hébergées dans l’Union européenne, à Francfort (Allemagne).
- Le sous-traitant ne communique des données vers un État qui n’assure pas un niveau de protection adéquat (annexe 1 OPDo) qu’avec des garanties conformes à l’art. 16 al. 2 nLPD, en particulier des clauses contractuelles types, ou dans un cas prévu par l’art. 17 nLPD. Lorsque le RGPD s’applique, le chapitre V de ce règlement est respecté.
- Les communications existantes et leurs garanties figurent à l’annexe 2.
Art. 9 Violations de la sécurité des données
#- Le sous-traitant annonce au responsable, dans les meilleurs délais après en avoir pris connaissance, toute violation de la sécurité des données qui touche ses données (art. 24 al. 3 nLPD).
- L’annonce indique, dans la mesure où ils sont connus : la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables, les mesures prises ou proposées et un contact. Elle est complétée au fur et à mesure.
- Le sous-traitant prend sans délai les mesures propres à contenir la violation et à en limiter les conséquences, et documente l’incident.
- L’annonce au Préposé fédéral et l’information des personnes concernées incombent au responsable (art. 24 al. 1 et 4 nLPD). Le sous-traitant l’y aide.
Art. 10 Preuve et contrôles
#- Le sous-traitant met à disposition du responsable les informations nécessaires pour démontrer qu’il respecte le présent contrat : ce document et ses annexes, la page Sécurité et données, et des réponses écrites à des questionnaires raisonnables.
- Si ces informations ne suffisent pas, le responsable peut faire procéder à un contrôle, au plus une fois par an sauf violation avérée. Le contrôle est annoncé 30 jours à l’avance, se déroule pendant les heures ouvrables et est confié à un auditeur tenu au secret qui n’est pas un concurrent de l’éditeur. Il ne donne accès ni aux données d’autres organisations, ni aux systèmes des sous-traitants ultérieurs. Ses frais sont à la charge du responsable.
Art. 11 Fin du traitement
#- Pendant toute la durée du contrat, le responsable exporte ses données : données de chaque collaborateur, contrôle du temps, archive de conservation complète.
- À la suppression de l’espace (CG art. 12.5 et 12.6) ou à la fin du contrat, le sous-traitant efface les données de la base active. Les copies de sauvegarde s’effacent selon le cycle de rotation de l’hébergeur et ne sont pas utilisées entre-temps.
- Sont réservées les données que le sous-traitant doit conserver en vertu de la loi, comme les pièces de sa propre facturation, qui ne contiennent pas de données de collaborateurs.
Art. 12 Durée, responsabilité et for
#- Le présent contrat dure aussi longtemps que le sous-traitant traite des données pour le responsable.
- La responsabilité des parties est régie par l’art. 16 des CG.
- Le droit applicable et le for sont ceux de l’art. 23 des CG.
Annexe 1 Mesures techniques et organisationnelles
#| Objectif | Mesures |
|---|---|
| Accès aux systèmes | authentification par e-mail et mot de passe ; mots de passe hachés, jamais lisibles ; jetons de session de 10 heures ; session fermée après 60 jours d’inactivité ; comptes d’administration nominatifs, réservés à l’éditeur |
| Accès aux données | isolation des organisations dans la base de données, ligne par ligne (Row Level Security) ; écriture réservée aux responsables ; un collaborateur n’écrit que ses propres données ; motifs d’absence masqués aux collègues ; clé de service conservée côté serveur uniquement |
| Intégrité | heure des timbrages fixée par le serveur ; preuve de timbrage revérifiée par le serveur ; corrections tracées ; journal d’audit des tables de paie ; validations de la paie enregistrées sans réécriture possible |
| Transmission | chiffrement TLS (HTTPS) de tous les échanges ; e-mails envoyés par un serveur authentifié (SPF, DMARC) |
| Stockage | données hébergées dans l’Union européenne ; chiffrement au repos par l’hébergeur |
| Disponibilité | infrastructure managée des hébergeurs ; alerte automatique sur les erreurs serveur ; export et archive de conservation à tout moment |
| Développement | tests automatisés (unitaires, base de données, parcours de bout en bout) et contrôles en intégration continue à chaque modification ; tests sur une organisation fictive et dans des transactions annulées |
| Organisation | accès de l’éditeur limité au besoin (assistance, exploitation, sécurité) ; obligation de secret ; procédure d’incident (art. 9) ; sous-traitants ultérieurs choisis et liés par contrat |
Annexe 2 Sous-traitants ultérieurs
#| Prestataire | Rôle | Lieu des données | Données | Garanties |
|---|---|---|---|---|
| Supabase Inc., États-Unis | base de données, authentification, stockage des fichiers (photos de chantier) | Union européenne (Francfort, Allemagne) | toutes les données des organisations | hébergement dans l'UE (État à protection adéquate, annexe 1 OPDo) ; accès d'assistance depuis l'étranger encadré par l'accord de traitement du prestataire et des clauses contractuelles types |
| Vercel Inc., États-Unis | hébergement de l'application, exécution des fonctions serveur, diffusion du site | Union européenne (Francfort) pour les fonctions ; réseau mondial pour les fichiers publics du site | requêtes en transit, journaux techniques de courte durée | accord de traitement du prestataire et clauses contractuelles types |
| Infomaniak Network SA, Suisse | envoi des e-mails (connexion, invitations, décomptes, rappels, fiches de salaire) | Suisse | adresse e-mail du destinataire, contenu du message et pièces jointes | aucune communication à l'étranger |
| Stripe Payments Europe, Ltd., Irlande | encaissement de l'abonnement Entreprise | Union européenne, avec transferts vers Stripe, Inc. (États-Unis) | coordonnées de facturation de l'organisation ; données de carte (jamais reçues ni stockées par Planifi) | clauses contractuelles types et accord de traitement du prestataire |
Liste à jour au 2 octobre 2026. La même liste figure dans la politique de confidentialité.
Historique des versions
| Version | En vigueur dès le | Changements |
|---|---|---|
| 1.0 | 2 octobre 2026 | Première version : instructions, sécurité, sous-traitants ultérieurs, violations, fin du traitement, audits. |
Une version antérieure de ce document vous est remise sur simple demande à contact@planifi.ch.