Informations légales
Accord de sous-traitance des données
Conforme à l'article 28 du RGPD. Il fait partie des conditions générales et s'applique aux données que Kwantech traite pour le compte du Client.
1. Parties et rôles
Le Client, en tant qu'employeur, est responsable du traitement. Kwantech SRL, Kapellehof 26 boîte 004, 1933 Sterrebeek (Zaventem), Belgique, TVA BE 0793.860.173, est sous-traitant.
2. Description du traitement
| Objet | Enregistrement des présences sur chantier et transmission des enregistrements aux services de l'ONSS au nom du Client ; consultation par le Client. |
|---|---|
| Durée | Durée du contrat. |
| Personnes concernées | Travailleurs du Client (salariés, intérimaires et indépendants qu'il enregistre), responsables et chefs d'équipe utilisateurs. |
| Catégories de données | Identité, employeur, fonction ; NISS, BIS ou Limosa ; identifiants de compte ; identifiant de badge ; pointages (date, heure, type, chantier, mode, appareil) ; échanges et statuts ONSS ; journaux de sécurité. |
| Données sensibles | Aucune donnée des catégories particulières de l'article 9 RGPD. Le numéro NISS fait l'objet de mesures de protection renforcées. |
3. Engagements du sous-traitant
- Traiter les données uniquement sur instruction documentée du Client, y compris pour les transferts ; les conditions générales et le paramétrage du service constituent ces instructions. Informer le Client si une instruction lui paraît contraire au RGPD.
- Garantir que les personnes autorisées à traiter les données sont tenues à la confidentialité.
- Mettre en œuvre les mesures de sécurité de l'article 32 RGPD décrites en annexe 1.
- Ne recourir à un autre sous-traitant qu'avec l'autorisation générale du Client, donnée par le présent accord pour les sous-traitants de l'annexe 2, et informer le Client de tout ajout ou remplacement au moins 30 jours à l'avance, le Client pouvant s'y opposer pour des motifs raisonnables. Imposer à ces sous-traitants les mêmes obligations.
- Aider le Client à répondre aux demandes d'exercice des droits des personnes concernées.
- Aider le Client à garantir la sécurité, à gérer les violations de données et, le cas échéant, à réaliser une analyse d'impact.
- Notifier au Client toute violation de données à caractère personnel sans délai injustifié après en avoir pris connaissance, avec les informations disponibles, sans attendre d'en connaître tous les détails.
- Au terme du contrat, restituer les données au Client à sa demande, puis les supprimer, sauf obligation légale de conservation.
- Mettre à disposition du Client les informations nécessaires pour démontrer le respect de ces obligations et permettre des audits raisonnables, moyennant préavis et dans le respect de la confidentialité des autres clients.
4. Transferts hors de l'Espace économique européen
Tout transfert est encadré par des garanties appropriées au sens du chapitre V du RGPD, notamment les clauses contractuelles types de la Commission européenne. [À vérifier et documenter pour chaque sous-traitant de l'annexe 2.]
Annexe 1 · Mesures de sécurité
- Droits refusés par défaut, accordés par rôle et contrôlés côté serveur à chaque requête.
- Cloisonnement strict des données entre entreprises clientes.
- Chiffrement des échanges ; mots de passe chiffrés ; secrets et certificats conservés hors du code et hors des applications distribuées.
- Session unique et retrait d'accès à distance ; arrêt des lectures de badge après retrait.
- Journalisation des actions sensibles (accès, badges, échanges ONSS) avec auteur et date.
- Tests automatiques des contrôles d'accès ; données fictives uniquement dans les environnements de test.
- Procédure de gestion des incidents et de continuité. [À finaliser (checklist C10).]
Annexe 2 · Sous-traitants ultérieurs autorisés
| Sous-traitant | Service | Localisation |
|---|---|---|
| Render Services, Inc. | Hébergement des serveurs applicatifs | Union européenne (Francfort, Allemagne) |
| Supabase, Inc. | Base de données et authentification | Union européenne (Francfort, Allemagne) |
| OVH SAS | E-mails d'invitation et de récupération d'accès | Union européenne (France) |