Annexe I — Délégation de traitement — FactuSimple
Développé et exploité par RMTracker S.L.
Ce document est le Annexe I aux Conditions Générales d'Utilisation de FactuSimple et fait partie intégrante de celles-ci. Il régule le traitement des données personnelles que RMTracker effectue au nom du titulaire du compte (entrepreneur individuel, entreprise ou cabinet), concernant les données de tiers qu'il introduit dans l'application, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD).
1. Qui est qui
Responsable du traitement: le titulaire du compte (entrepreneur individuel, entreprise ou cabinet), concernant les données de tiers qu'il introduit dans l'application. Il décide de la manière dont et pour quelles finalités les données sont traitées, et il répond aux personnes concernées ainsi qu'à l'autorité de contrôle.
Personne responsable du traitement:
- Personne responsable du traitement: RMTracker S.L. («RMTracker»)
- Numéro d'identification fiscale (NIF): B88803085
- Domicile: Avenue d'Andalousie n.º 36, Local 2, 29793 Torrox, Málaga (Espagne)
- Adresse e-mail pour les questions relatives à la protection des données:
legal@rmtrackersolutions.com
RMTracker traite les données uniquement pour fournir le service. Il ne les utilise pas à des fins propres, il ne les communique pas à des tiers sauf obligation légale, il ne les vend pas et il ne les utilise pas pour entraîner des systèmes d'intelligence artificielle.
2. Objet, nature et finalité
RMTracker met à la disposition du responsable une application pour capturer, organiser, émettre et transmettre des documents fiscaux et administratifs. Dans le cadre de ce service, RMTracker héberge et traite les données personnelles des tiers fournies par le responsable : celles de ses clients commerciaux, qui figurent sur les factures qu'il émet, et celles de ses employés, si l'on utilise la section dédiée. Le traitement consiste à héberger, conserver, organiser, mettre à disposition et supprimer ces données, et n'a aucune autre finalité.
3. Durée
Ce document entre en vigueur lorsqu'il est accepté et reste en vigueur tant que le contrat de prestation de services est en cours. À la fin, les dispositions de l'article 9 s'appliquent.
4. Catégories de données
| Catégorie | Ce qu'elle inclut |
|---|---|
| Identification des clients | Nom ou raison sociale, NIF, adresse et coordonnées que le responsable indique sur ses factures. |
| Données économiques | Factures émises et reçues avec leur détail de TVA et d'IRPF, montants, échéances et état du paiement. |
| Documents capturés | Photographies et fichiers de factures et justificatifs que le responsable télécharge, stockés dans un espace privé accessible uniquement depuis son propre compte. |
| Relevés bancaires | Fichiers N43, CSV ou XLSX que le responsable envoie pour que son conseiller les concilie. |
| Données professionnelles des tiers | Emplois et départs d'employés et bulletins de paie, lorsque le responsable utilise la section dédiée. Ce sont les données personnelles de ses employés, pas les siennes. |
5. Catégories de personnes concernées
- Clients commerciaux du responsable, personnes physiques ou représentants de personnes morales, qui figurent sur les factures émises.
- Fournisseurs du responsable qui figurent sur les factures reçues.
- Employés du responsable, lorsque l'on utilise la section dédiée.
6. Obligations de RMTracker en tant qu'administrateur
Conformément à l'article 28.3 du RGPD, RMTracker il est tenu de:
- Traiter les données uniquement selon des instructions documentées du responsable, y compris celles relatives aux transferts internationaux. L'utilisation normale du service constitue cette instruction. Si RMTracker vous estimez qu'une instruction porte atteinte à la réglementation sur la protection des données, vous le communiquerez immédiatement.
- Garantir la confidentialité de ceux qui accèdent aux données, par le biais d'un engagement explicite ou d'une obligation légale, qui subsiste après la fin de la relation.
- Appliquer les mesures de l'article 32, décrites dans l'annexe 7.
- Ne pas recourir à un autre administrateur sans autorisation. Le responsable autorise les sous-administrateurs énumérés dans l'annexe 8. Toute nomination ou remplacement sera notifié avec trente jours d'avance et le responsable pourra s'y opposer ; si s'il s'oppose et que le changement est indispensable pour la prestation du service, il pourra résilier le contrat sans pénalité.
- Assister le responsable pour qu'il puisse exercer les droits d'accès, de rectification, de suppression, de limitation, de portabilité et d'opposition. Si une personne concernée se tourne directement vers RMTracker, elle sera redirigée vers le responsable et ce dernier sera informé sans délai.
- Assister le responsable dans l'application des articles 32 à 36 : sécurité, notification des violations et évaluation de l'impact.
- Signaler les violations de sécurité sans délai excessif et, dans tous les cas, dans les quarante-huit heures suivantes à sa connaissance de celles-ci, avec les informations de l'article 33.3 qui s'y appliquent. Quarante-huit et non soixante-douze car le responsable a besoin d'un délai pour respecter son propre délai.
- Supprimer ou restituer les données à la fin, selon l'article 9.
- Rendre disponible au responsable les informations nécessaires pour prouver le respect de cet annexe, et permettre et faciliter des audits, conformément à l'article 10.
7. Mesures de sécurité
Les mesures sont décrites en fonction de ce que fait le système, et non de ce qu'on dit généralement dans un contrat. Elles sont vérifiables:
- Isolation pour la sécurité au niveau de la ligne dans la base de données : chaque compte ne concerne que ses propres lignes, et la séparation est imposée par le moteur, et non par le code de l'application.
- Les documents capturés sont stockés dans un conteneur privé, sous le dossier du propre utilisateur et avec la même règle d'isolation. Il n'y a pas d'URL publique.
- Chiffrement en transit sur toutes les communications et chiffrement au repos du stockage.
- Les mots de passe ne sont jamais stockés en clair : ils sont gérés par le service d'authentification.
- La reconnaissance de texte des documents photographiés est exécutée sur l'appareil lui-même. L'image n'est pas envoyée à un tiers pour être analysée.
- Journalisation des opérations sur les données fiscales, qui ne peut pas être modifiée ni supprimée.
- Une facture déjà enregistrée auprès de l'administration fiscale ne peut être modifiée ni supprimée : cela est empêché par un déclencheur dans la base de données, et non par une vérification de l'interface.
- Sans outils d'analyse ni de publicité dans l'application : aucun tiers ne reçoit de données d'utilisation.
Les mesures peuvent évoluer. RMTracker Il ne les dégradera pas : tout changement conservera un niveau de protection équivalent ou supérieur.
8. Sous-directeurs autorisés
| Sous-directeur | Pour quoi | Où |
|---|---|---|
| Supabase | Hébergement, base de données, stockage de documents et authentification. | Union européenne, région eu-north-1. |
Avec chaque sous-directeur RMTracker Il maintient un contrat qui impose les mêmes obligations que ce document, et il est responsable de son action ainsi que du document lui-même.
9. Fin de la mission
Le contrat étant terminé, RMTracker il supprimera les données personnelles traitées au nom du responsable, ou les restituera dans un format courant et lisible par machine si le responsable le demande avant la suppression, et il supprimera les copies existantes.
Avec une exception qui n'est pas de RMTracker: la documentation fiscale est soumise à des délais légaux de conservation qui s'appliquent au contribuable. Tant que ces délais sont en cours, les factures et la documentation du travail associée sont conservées même si le contrat a pris fin, et leur suppression anticipée ne peut être demandée à RMTracker car l'obligation n'est pas la sienne.
10. Audit
Le responsable peut demander, une fois par an et avec quinze jours de préavis, les informations nécessaires pour prouver le respect de cet annexe. Il peut également effectuer un audit, soit lui-même, soit par un tiers indépendant qui ne soit pas concurrent de RMTracker, préalablement convenu sur la date, la portée et la confidentialité, et sans interrompre le service.
Les audits supplémentaires résultant d'une violation de sécurité, d'une demande de l' autorité de contrôle ou d'un non-respect prouvé ne sont pas soumis à cette limite annuelle.
11. Engagement de confidentialité
Cet article remplace un accord de confidentialité séparé, de sorte qu'il n'y ait pas besoin de signer un document distinct.
Les deux parties s'engagent à garder confidentielles les informations confidentielles de l'autre auxquelles elles ont accès dans le cadre de cette relation, à les utiliser uniquement pour la mettre en œuvre et à ne pas les divulguer à des tiers sans autorisation écrite. Les informations techniques, commerciales, financières et organisationnelles non publiques sont considérées comme confidentielles, ainsi que les données personnelles traitées conformément à cet annexe.
Les informations qui ne sont pas confidentielles sont celles qui:
- étaient déjà publiques avant d'être reçues, ou deviendront telles sans violation de cet engagement;
- étaient déjà légitimement en possession du destinataire sans obligation de secret;
- ont été développées indépendamment sans utiliser les informations de l'autre partie; ou
- doivent être divulguées par nécessité juridique ou par demande d'une autorité compétente, auquel cas la partie concernée sera préalablement informée dans la mesure où cela est légal.
Cet engagement reste en vigueur pendant trois ans après la fin de la relation. Pour les données personnelles, il n'y a pas de délai : l'obligation de confidentialité de l'article 28.3.b du RGPD ne prend pas fin.
12. Responsabilité
Chaque partie est responsable des dommages qu'elle cause en cas de non-respect des obligations que cet annexe et le RGPD lui imposent, conformément à l'article 82 du Règlement. RMTracker ne répond pas aux instructions du responsable ni à la légalité des traitements qu'il décide.
13. Acceptation sans signature
Ce document est accepté par voie électronique lors de la création du compte, selon le format que permet l' article 28.9 du RGPD, et ne nécessite pas de signature manuscrite. Chaque acceptation est conservée avec une trace de qui l'a réalisée, quand et quelle version du texte était en vigueur. Le responsable peut demander à tout moment un certificat de ses acceptations.
Si ce document change, il sera annoncé à l'avance et une nouvelle acceptation sera demandée. Les précédentes sont conservées : elles constituent l'historique de ce qui a été en vigueur à chaque moment.
14. Loi applicable
Ce document est régi par le RGPD, la loi organique 3/2018 sur la protection des données personnelles et la garantie des droits numériques, ainsi que par la législation espagnole. En cas de non-prévu ici, les Conditions Générales d'utilisation s' FactuSimple, auxquelles il fait référence.
legal@rmtrackersolutions.com.