Annexe I — Délégation de traitement — WorkLogTracker
Développé et exploité par RMTracker S.L.
Este documento es el Anexo I aux Conditions d'Utilisation de WorkLogTracker et fait partie intégrante de celles-ci. Il régule le traitement des données personnelles que RMTracker effectue au nom de l'entreprise employeur qui souscrit le service, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD).
1. Qui est responsable ?
Responsable du traitement: l'entreprise employeur qui souscrit le service. Il décide de la manière dont les données sont traitées et répond aux personnes concernées ainsi qu'à l'autorité de contrôle.
Personne habilitée à traiter:
- Personne habilitée à traiter: RMTracker S.L. («RMTracker»)
- NIF: B88803085
- Domicile: Avenida de Andalucía n.º 36, Local 2, 29793 Torrox, Málaga (Espagne)
- Adresse pour les questions relatives à la protection des données:
legal@rmtrackersolutions.com
RMTracker traite les données uniquement pour fournir le service. Il ne les utilise pas à des fins propres, il ne les communique pas à des tiers sauf obligation légale, il ne les vend pas et il ne les utilise pas pour entraîner des systèmes d'intelligence artificielle.
2. Objet, nature et finalité
Enregistrer la présence du personnel du responsable, gérer les horaires et les lieux de travail, documenter les périodes de travail, traiter les incidents et les demandes de correction, et générer les rapports et exportations que le responsable demande. Les opérations comprennent la collecte, l'enregistrement, la structuration, l'archivage, la consultation, la communication au responsable, la suppression et la destruction. Aucune autre finalité n'est poursuivie : les données ne sont pas utilisées pour élaborer des profils, pour la publicité ou pour entraîner des modèles.
3. Durée
Ce document entre en vigueur lorsqu'il est accepté et reste en vigueur tant que le contrat de prestation de services est en cours. À son expiration, les dispositions de l'article 9 s'appliquent.
4. Catégories de données
| Catégorie | Ce qui est inclus |
|---|---|
| Identification | Nom et prénom, adresse e-mail, numéro de téléphone si fourni |
| Relation professionnelle | Code employé, poste, rôle, centre de travail, horaires attribués |
| Identificateurs professionnels | NIF ou NIE et numéro d'affiliation à la Sécurité Sociale |
| Jours de travail | Heures d'arrivée, pauses et départ avec date et heure, centre associé et remarques |
| Localisation | Coordonnées et précision au moment précis de chaque enregistrement |
| Tâches | Tâches, matériaux, dépenses, kilométrage, photos et signature manuscrite du client avec son nom et document |
| Incidents et corrections | Avis générés, demandes présentées et leur résolution |
| Traçabilité | Enregistrement des actions pertinentes concernant les données précédentes |
5. Catégories de personnes concernées
- Personnes employées par le responsable enregistrées dans l'application.
- Personnes de contact des clients du responsable qui signent un procès-verbal.
5 bis. Particularités de ce service
Le service n'est pas prévu pour traiter les catégories spéciales de l'article 9 du RGPD. Les données biométriques ne sont pas utilisées pour l'enregistrement. Le responsable s'engage à ne pas introduire de données de santé ni d'autres catégories spéciales dans les champs de texte libre.
La localisation est consultée uniquement au moment de l'enregistrement, afin de vérifier la distance par rapport au centre désigné, et n'est pas suivie en continu. Il incombe au responsable d'informer expressément et préalablement au personnel et à ses représentants, conformément à l'article 90 de la LOPDGDD. Si le consentement à la localisation est refusé, l'enregistrement est néanmoins effectué sans coordonnées.
Le prestataire de paiement ne figure pas parmi les sous-traitants car il n'accède pas aux données du personnel: il intervient uniquement dans la facturation auprès du client, dans le cadre où RMTracker il agit en tant que responsable et non en tant que sous-traitant.
6. Obligations de RMTracker en tant que sous-traitant
Conformément à l'article 28.3 du RGPD, RMTracker il est tenu de :
- Traiter les données uniquement conformément aux instructions documentées du responsable, y compris celles relatives aux transferts internationaux. L'utilisation normale du service constitue cette instruction. Si RMTracker vous estimez qu'une instruction viole la réglementation sur la protection des données, vous le communiquerez immédiatement.
- Garantir la confidentialité des personnes ayant accès aux données, par le biais d'un engagement explicite ou d'une obligation légale, qui subsiste après la fin de la relation.
- Appliquer les mesures de l'article 32, décrites dans la section 7.
- Ne pas recourir à un autre sous-traitant sans autorisation. Le responsable autorise les personnes désignées dans la section 8. Toute nomination ou remplacement sera communiqué avec trente jours d'avance et le responsable pourra s'y opposer ; si s'il s'oppose et que le changement est indispensable pour assurer le service, il pourra résilier le contrat sans pénalité.
- Assister le responsable pour qu'il puisse faire valoir les droits d'accès, de rectification, de suppression, de limitation, de portabilité et d'opposition. Si une personne concernée se tourne directement vers RMTracker, elle sera redirigée vers le responsable et ce dernier sera informé sans délai.
- Assister le responsable dans l'application des articles 32 à 36 : sécurité, notification des violations et évaluation de l'impact.
- Signaler les violations de sécurité sans délai excessif et, dans tous les cas, dans les quarante-huit heures suivant la prise de connaissance de celles-ci, avec les informations de l'article 33.3 qui lui sont disponibles. Quarante-huit et non soixante-douze car le responsable a besoin de marge pour respecter son propre délai.
- Supprimer ou renvoyer les données à la fin, selon l'article 9.
- Rendre disponible au responsable les informations nécessaires pour prouver le respect de cet annexe, et permettre et faciliter des audits, selon l'article 10.
7. Mesures de sécurité
Les mesures sont décrites en fonction de ce que fait le système, et non de ce qui est généralement indiqué dans un contrat. Elles sont vérifiables:
- Séparation entre entreprises. L'accès aux données est restreint au sein même de la base de données par des mécanismes de sécurité au niveau de ligne : une personne ne peut accéder qu'aux données de l'entreprise à laquelle elle appartient.
- Contrôle d'accès par rôle. Au sein de chaque entreprise, ce que chaque personne peut voir et faire dépend de son rôle, appliqué également sur le serveur et non seulement dans l'interface.
- Séparation des identifiants professionnels. Le numéro d'identification fiscale (NIF) et le numéro de sécurité sociale sont stockés séparément du reste du dossier et ne sont accessibles qu'à la personne elle-même et à celle qui gère la paie ou effectue une inspection.
- Cryptage. Les communications se font par cryptage et les mots de passe sont stockés avec des fonctions de hachage robustes.
- Intégrité du registre. Les fichages ne peuvent pas être modifiés ou supprimés : une erreur est corrigée par une correction approuvée qui est enregistrée avec le fichage original.
- Traçabilité. Les actions pertinentes sur les données sont enregistrées avec leur auteur et leur moment.
- Sauvegardes gérées par le responsable de l'hébergement, avec restauration à un point antérieur dans le temps.
- Minimisation. L'emplacement est consulté uniquement au moment de l'enregistrement et n'est pas suivi en continu.
Les mesures peuvent évoluer. RMTracker ne les dégradera pas : tout changement conservera un niveau de protection équivalent ou supérieur.
8. Sous-directeurs autorisés
| Sous-directeur | Pour quoi | Où |
|---|---|---|
| Supabase | Hébergement de la base de données, authentification et stockage des fichiers joints | Union Européenne (région d'Irlande) |
Avec chaque sous-directeur RMTracker maintient un contrat qui impose les mêmes obligations que ceux-ci, et est responsable de son action ainsi que de celle de la propre.
9. Fin du mandat
Terminé le contrat, RMTracker supprimera les données personnelles traitées pour le compte du responsable, ou les restituera dans un format courant et lire mécaniquement si cela est demandé avant la suppression, et supprimera les copies existantes.
Terminée l'inscription, le responsable dispose de trente jours pour exporter ses données avec les fonctions de l'application elle-même. Passé ce délai, RMTracker supprimera les données personnelles traitées par son compte, y compris les copies, sauf si elle doit les conserver en vertu d'une obligation légale, auquel cas elles seront bloquées pendant la durée correspondante. Le responsable peut demander préalablement leur restitution sous forme structurée et courante, ou leur suppression immédiate, ce qui sera confirmé par écrit s'il le demande. Il convient de rappeler que la réglementation du travail oblige le responsable à conserver un registre des heures travaillées pendant quatre ans : l'exportation préalable à la suppression n'est pas une recommandation, mais permet de continuer à remplir cette obligation.
10. Audit
Le responsable peut demander, une fois par an et avec quinze jours de préavis, les informations nécessaires pour prouver le respect de cet annexe. Il peut également effectuer un audit, soit lui-même, soit par le biais d'un tiers indépendant qui ne soit pas concurrent. RMTracker, préalablement accordé sur la date, la portée et la confidentialité, et sans interrompre le service.
Les audits supplémentaires découlant d'une violation de sécurité, d'une demande de l'autorité de contrôle ou d'un non-respect prouvé ne sont pas soumis à cette limite annuelle.
11. Engagement de confidentialité
Cet article remplace un accord de confidentialité séparé, de sorte qu'il n'est pas nécessaire de signer un document distinct.
Les deux parties s'engagent à garder confidentielles les informations confidentielles de l'autre auxquelles elles auront accès dans le cadre de cette relation, à les utiliser uniquement pour la mettre en œuvre et à ne pas les divulguer à des tiers sans autorisation écrite. Les informations techniques, commerciales, financières et organisationnelles non publiques sont considérées comme confidentielles, ainsi que les données personnelles traitées conformément à cet annexe.
Les informations qui ne sont pas confidentielles sont celles qui :
- étaient déjà publiques avant leur réception, ou deviendront telles sans violation de cet engagement ;
- étaient déjà légitimement en possession du destinataire sans obligation de secret ;
- ont été développées indépendamment sans utiliser les informations de l'autre partie ; ou
- doivent être divulguées par nécessité légale ou par demande d'une autorité compétente, auquel cas la partie concernée sera informée préalablement dans la mesure où cela est possible.
Cet engagement reste en vigueur trois ans après la fin de la relation. Pour les données personnelles, il n'y a pas de délai : l'obligation de confidentialité de l'article 28.3.b du RGPD ne prend pas fin.
12. Responsabilité
Chaque partie est responsable des dommages qu'elle cause en cas de non-respect des obligations que cet annexe et le RGPD lui imposent, conformément à l'article 82 du Règlement. RMTracker elle n'est pas responsable des instructions du responsable ni de la légalité des traitements qu'il décide d'appliquer.
13. Acceptation sans signature
Ce document est accepté électroniquement lors de la création du compte, selon le format accepté par l'article 28.9 du RGPD, et ne nécessite pas de signature manuscrite. Une trace de chaque acceptation est conservée, indiquant qui, quand et quelle version du texte était en vigueur. artículo 28.9 del RGPD, et ne requiert pas de signature manuelle. Chaque acceptation est consignée avec l'identité de la personne, la date et la version du texte applicable. Le responsable peut demander un certificat de ses acceptations à tout moment.
Si ce document change, une préavis raisonnable sera donné et une nouvelle acceptation sera demandée. Les précédentes restent en vigueur : elles constituent l'historique des versions applicables à chaque moment.
14. Loi applicable
Ce document est régi par le RGPD, la loi organique 3/2018 sur la protection des données personnelles et la garantie des droits numériques, ainsi que par la législation espagnole. En cas de non-prévu ici, les Conditions Générales d'Utilisation s'appliquent. WorkLogTracker, qui en fait partie.
legal@rmtrackersolutions.com.