Au sens du RGPD, le client (l'employeur qui gère un espace de travail Clocknet) est le responsable du traitement des données personnelles de son espace de travail. [TO CONFIRM: dénomination sociale et adresse], la société qui exploite Clocknet, est son sous-traitant et ne traite ces données que sur les instructions documentées du client.
- Données de l'espace de travail : profils des membres, pointages, feuilles de temps, positions, vérifications faciales, congés, paie et approbations. Le client décide pourquoi et comment ces données sont utilisées, et nous les traitons pour son compte.
- Nos propres données : les informations d'inscription et de facturation de la personne qui crée un espace de travail, les messages envoyés via ce site et les demandes d'assistance. Nous sommes responsables du traitement de ces données, comme l'explique la Politique de confidentialité.
Si vous utilisez Clocknet par l'intermédiaire de votre employeur, adressez vos demandes relatives à la vie privée à votre employeur. Si une demande nous parvient, nous la lui transmettons et l'aidons à y répondre.
Notre accord de traitement des données (DPA) reprend les clauses exigées par l'article 28 du RGPD. En résumé, la société qui exploite Clocknet :
- traite les données de l'espace de travail uniquement sur les instructions documentées du client, y compris pour les transferts hors de l'EEE, sauf obligation légale contraire
- veille à ce que toute personne ayant accès aux données soit tenue à la confidentialité
- protège les données par les mesures techniques et organisationnelles décrites dans le DPA et sur notre page Sécurité
- ne fait appel à des sous-traitants ultérieurs que dans les conditions décrites ci-dessous, avec un contrat offrant le même niveau de protection, et reste responsable de leurs actes
- aide le client à répondre aux demandes des personnes dont il détient les données, ainsi que pour les analyses d'impact et les consultations d'une autorité de contrôle
- informe le client de toute violation de données personnelles dans les meilleurs délais, comme décrit ci-dessous
- fournit au client les informations nécessaires pour démontrer sa conformité et permet les audits [TO CONFIRM: le déroulement des audits, par exemple un questionnaire écrit d'abord, un audit sur place aux frais du client, et le préavis nécessaire]
- supprime ou restitue les données à la fin du contrat, comme décrit ci-dessous
[TO CONFIRM: la façon dont les clients obtiennent et acceptent le DPA : un PDF signé, une acceptation en ligne ou une acceptation enregistrée dans l'application. En attendant, un client peut nous demander le DPA.]
Voici les prestataires qui peuvent traiter des données de l'espace de travail pour notre compte. Chacun travaille sous un contrat qui l'oblige à protéger les données. [TO CONFIRM: qu'un accord de traitement des données est en place avec chaque prestataire.]
| Prestataire | Rôle | Données personnelles | Localisation | Garantie de transfert |
|---|---|---|---|---|
| Hébergeur des serveurs [TO CONFIRM: prestataire, par exemple Hetzner, DigitalOcean ou Vultr] | Fait fonctionner l'application web, l'API et la base de données de Clocknet | Toutes les données de l'espace de travail | [TO CONFIRM: pays du serveur de production] | [TO CONFIRM: selon le pays] |
| Cloudflare | Noms de domaine, protection du réseau et HTTPS pour ce site et l'application, et stockage de fichiers (R2) | Adresses IP et requêtes qui passent par son réseau ; fichiers stockés, y compris les photos du visage tant qu'elles sont conservées. [TO CONFIRM: des sauvegardes chiffrées de la base de données sont prévues dans R2 mais pas encore en place.] | [TO CONFIRM: région de stockage R2 ; le réseau couvre le monde entier] | [TO CONFIRM: clauses contractuelles types dans le DPA de Cloudflare] |
| Amazon Web Services (Rekognition) | Comparaison faciale pour la vérification faciale | Photos du visage et modèles faciaux des membres qui ont accepté la vérification faciale | eu-west-1 (Irlande, Union européenne) | [TO CONFIRM: clauses contractuelles types si une région hors de l'EEE est utilisée] |
| Sentry | Rapports d'erreurs et de plantages du site, de l'application web et de l'application mobile | Détails techniques des erreurs, configurés pour ne pas y joindre les noms, adresses e-mail et adresses IP | [TO CONFIRM: région du compte Sentry, États-Unis ou UE] | [TO CONFIRM: clauses contractuelles types ou cadre de protection des données UE-États-Unis] |
| Expo | Envoie les notifications push à l'application mobile | Jetons push et texte des notifications | [TO CONFIRM: États-Unis] | [TO CONFIRM: clauses contractuelles types ou cadre de protection des données UE-États-Unis] |
| Google (Firebase Cloud Messaging) | Achemine les notifications push vers les téléphones Android, via Expo | Jetons push et texte des notifications | [TO CONFIRM: États-Unis, et si Google figure ici ou comme sous-traitant d'Expo] | [TO CONFIRM: clauses contractuelles types ou cadre de protection des données UE-États-Unis] |
| Apple (service de notifications push) | Achemine les notifications push vers les iPhone, via Expo | Jetons push et texte des notifications | [TO CONFIRM: États-Unis, et si Apple figure ici ou comme sous-traitant d'Expo] | [TO CONFIRM: clauses contractuelles types ou cadre de protection des données UE-États-Unis] |
| Prestataire d'e-mail [TO CONFIRM: pas encore choisi, par exemple Amazon SES, Mailgun, Postmark ou Resend] | Envoie les e-mails de Clocknet, comme les invitations, les réinitialisations de mot de passe et les notifications | Nom, adresse e-mail et contenu de chaque e-mail | [TO CONFIRM: selon le prestataire] | [TO CONFIRM: selon le prestataire] |
| Google Maps Platform | Carte et recherche d'adresse quand un nouveau client crée son premier site lors de l'inscription | Adresses saisies et adresse IP du visiteur | [TO CONFIRM: États-Unis] | [TO CONFIRM: clauses contractuelles types ou cadre de protection des données UE-États-Unis] |
| Fondation OpenStreetMap (cartes et recherche d'adresse Nominatim) | Cartes et recherche d'adresse dans l'éditeur de zones et sur la carte en direct | Adresse IP de la personne qui consulte la carte, zone affichée et adresses recherchées | [TO CONFIRM: Royaume-Uni et pays de ses serveurs de cartes] | [TO CONFIRM: décision d'adéquation du Royaume-Uni, et si ces services de cartes sont des sous-traitants ultérieurs] |
| CARTO et Esri (fonds de carte) | Fonds de carte sombre et satellite sur la carte en direct | Adresse IP de la personne qui consulte la carte et zone affichée | [TO CONFIRM: pays de leurs serveurs de cartes] | [TO CONFIRM: si ces services de cartes sont des sous-traitants ultérieurs] |
| Anthropic | Rédige le résumé IA facultatif du tableau de bord | Uniquement des totaux de l'espace de travail, comme des heures et des nombres, sans noms, adresses e-mail, positions ni données faciales | [TO CONFIRM: États-Unis, et si la fonction est activée en production] | [TO CONFIRM: clauses contractuelles types ou cadre de protection des données UE-États-Unis] |
Stripe gère les paiements des propriétaires d'espaces de travail. Nous sommes responsables du traitement des données de facturation : Stripe est donc notre propre prestataire et non un sous-traitant ultérieur des données de l'espace de travail.
Avant d'ajouter ou de remplacer un sous-traitant ultérieur, nous en informerons les clients [TO CONFIRM: avec quel préavis, par exemple 30 jours, et par quel moyen, par exemple un e-mail aux propriétaires des espaces de travail]. Un client peut s'opposer au changement [TO CONFIRM: dans quel délai, et ce qui se passe si l'objection ne peut pas être résolue, par exemple la possibilité pour le client de mettre fin au contrat].
[TO CONFIRM: le pays où sont hébergés les serveurs et les fichiers de Clocknet.] AWS Rekognition fonctionne dans la région eu-west-1 (Irlande). Certains des sous-traitants ultérieurs ci-dessus sont situés aux États-Unis.
Quand des données personnelles de l'Espace économique européen sont transférées vers un pays sans décision d'adéquation, nous utilisons les clauses contractuelles types de la Commission européenne (décision 2021/914) ou une autre garantie prévue par le RGPD, et nous évaluons les risques de chaque transfert. [TO CONFIRM: la garantie en place avec chaque sous-traitant ultérieur, et l'analyse d'impact des transferts.]
[TO CONFIRM: Maroc. Selon la loi 09-08, les transferts à l'étranger sont permis vers les pays figurant sur la liste des pays adéquats de la CNDP (la délibération 236-2015 cite les pays de l'UE et de l'EEE, le Royaume-Uni, la Suisse et le Canada) et nécessitent sinon une autorisation de la CNDP. Les États-Unis figuraient sur la liste au titre du Safe Harbor, qui n'existe plus : les transferts vers des sous-traitants ultérieurs américains doivent donc être réexaminés.]
Les modèles faciaux sont des données biométriques, une catégorie particulière au sens de l'article 9 du RGPD. La vérification faciale est facultative et c'est le client qui décide de l'activer.
- Avant qu'un membre la configure, l'application lui demande son consentement explicite et enregistre la version du texte de consentement acceptée, la date et l'adresse IP utilisée.
- La photo utilisée pour la configuration est supprimée dès que le modèle facial est créé, sauf si le client fixe une durée de conservation des photos.
- Par défaut, une vérification faciale échouée refuse le pointage d'arrivée pour que le membre puisse réessayer. Le client peut choisir de l'accepter et de la signaler pour vérification. Une vérification échouée ou manquante ne supprime jamais les heures déjà enregistrées, et une personne l'examine. Clocknet ne prend aucune décision sur la paie de lui-même.
- Un membre qui refuse ou retire son consentement peut toujours pointer. Ses pointages sont marqués comme non vérifiées par le visage.
- Quand un membre retire son consentement, son modèle facial est supprimé et ses vérifications faciales récentes sont supprimées sous 24 heures.
[TO CONFIRM: Maroc. La délibération 478-2013 de la CNDP exige une autorisation préalable pour tout traitement biométrique et cite le contrôle du temps de travail et de la présence des salariés parmi les finalités pour lesquelles la biométrie n'est pas admise. Le service juridique doit décider comment la vérification faciale est proposée aux espaces de travail au Maroc, et si la société qui exploite Clocknet doit faire des déclarations ou demander des autorisations à la CNDP au titre de la loi 09-08.]
Les données de localisation ne sont pas une catégorie particulière au sens du RGPD. Le partage de la position pendant un service reste désactivé jusqu'à ce que le membre l'active, et l'enregistrement s'arrête quand il pointe son départ. Quand l'application est ouverte, elle enregistre la position à intervalles réguliers. En arrière-plan, elle n'enregistre une position que lorsque le membre entre sur l'un des sites de l'espace de travail ou en sort, et ne le suit pas en continu.
Chacun peut demander à consulter, corriger, supprimer ou transférer ses données, ou s'opposer à leur utilisation. Le client, en tant que responsable du traitement, répond à ces demandes, et nous l'aidons.
Les membres peuvent faire une partie de ces démarches eux-mêmes :
- Télécharger mes données, dans l'application ou sur leur page de profil sur le web, leur donne une copie de leur profil, de leurs appareils, de leurs pointages et pauses, de leurs consentements et vérifications faciales, de leurs notifications et des modifications qu'ils ont faites.
- Supprimer le compte, dans l'application, efface leur compte immédiatement. Sans l'application, ils peuvent suivre les étapes de la page /account/delete de ce site. Leur nom, leurs coordonnées, leur photo et leurs données faciales sont effacés. Le client conserve leurs relevés de travail, rattachés à leur matricule au lieu de leur nom.
- Les administrateurs peuvent exporter les rapports et les feuilles de temps en CSV, Excel ou PDF.
Pour les autres demandes, comme l'effacement des relevés de travail d'un membre, le client peut nous contacter et nous l'aiderons. [TO CONFIRM: la façon dont nous traitons ces demandes tant qu'aucun outil d'effacement n'est disponible pour les administrateurs.]
Le RGPD donne un mois pour répondre à une demande. Nous transmettons sans délai au client les demandes qui nous parviennent, pour qu'il puisse respecter ce délai. [TO CONFIRM: le nombre de jours sous lequel nous transmettons une demande et aidons à y répondre.]
Si nous avons connaissance d'une violation de données personnelles touchant des données de l'espace de travail, nous en informerons le client dans les meilleurs délais [TO CONFIRM: un délai fixe, par exemple 48 heures après en avoir eu connaissance], pour qu'il puisse la notifier à son autorité de contrôle dans les 72 heures exigées par le RGPD.
Notre notification décrira ce qui s'est passé, les données et les personnes concernées, les conséquences probables et les mesures que nous prenons. Nous la compléterons à mesure que nous en apprendrons davantage.
[TO CONFIRM: le plan de réponse aux incidents qui soutient cet engagement, qui n'est pas encore rédigé.]
À la fin du contrat :
- Le client peut exporter ses données pendant 30 jours après qu'un propriétaire a fermé l'espace de travail. L'espace de travail est en lecture seule pendant cette période.
- Nous supprimons ensuite les données de l'espace de travail, sauf si la loi nous oblige à les conserver, et nous confirmons la suppression par e-mail aux propriétaires de l'espace de travail.
- Les copies présentes dans les sauvegardes sont supprimées quand ces sauvegardes expirent. [TO CONFIRM: la durée de conservation des sauvegardes en production.]
- Les modèles faciaux sont supprimés d'AWS Rekognition avec le reste des données de l'espace de travail, 30 jours après sa fermeture.
Questions sur le traitement des données ou le DPA : [TO CONFIRM: adresse e-mail de contact pour la vie privée, et si un délégué à la protection des données est désigné].
Adresse postale : [TO CONFIRM: adresse du siège de la société qui exploite Clocknet].
Représentant dans l'UE : [TO CONFIRM: si un représentant dans l'UE est requis au titre de l'article 27 du RGPD, et ses coordonnées].