Politique de protection des Données à caractère personnel
Date de dernière mise à jour : 22/02/2025
La présente charte sur le respect de la vie privée a pour objectif de formaliser notre engagement quant au respect de la vie privée des utilisateurs du site internet http://www.yaklegal.fr exploité par la SAS YAKLEGAL.
La Charte et les Conditions Générales du Site forment un ensemble contractuel. Tous les termes en majuscules non-définis dans la présente Charte sont définis dans les Conditions Générales consultables ici : Nos conditions générales d'utilisation et de vente | Yaklegal
Dans le cadre de la mise à disposition de notre Site, nous traitons vos données à caractère personnel dans le respect du Règlement Général sur la Protection des Données 2016/679 du 27 avril 2016 et dans les conditions exposées ci-après.
Une donnée à caractère personnel désigne toute information se rapportant à une personne physique identifiée ou identifiable.
Nous collectons et traitons des données à caractère personnel dans le cadre de la fourniture de nos Services ou de la communication à propos de ces Services exclusivement, en stricte conformité avec le RGPD.
Nous collectons uniquement des données à caractère personnel adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées. Ainsi, il ne vous sera jamais demandé de renseigner des données à caractère personnel considérées comme « sensibles », telles que vos origines raciales ou ethniques, vos opinions politiques, philosophiques ou religieuses.
En vous enregistrant sur le Site, vous nous autorisez à traiter vos données à caractère personnel conformément à la Charte. Si vous refusez les termes de cette Charte, veuillez vous abstenir d’utiliser le Site ainsi que les Services.
1. Dans quels cas collectons-nous vos données à caractère personnel et quelles données sont collectées ?
Nous sommes susceptibles de recueillir et de conserver vos données à caractère personnel dans le cadre de l’utilisation de notre site www.yalegal.fr. Ces données peuvent être collectées notamment lorsque vous :
-
Naviguez sur le Site : des informations relatives à votre appareil (adresse IP, type de navigateur, pages visitées, durée de consultation, etc.) peuvent être enregistrées via des cookies et autres technologies de suivi afin d’améliorer votre expérience utilisateur et optimiser nos services.
-
Créez votre compte personnel : nous collectons des informations telles que votre nom, prénom, adresse e-mail et mot de passe afin de sécuriser et personnaliser votre espace utilisateur.
-
Effectuez un paiement en ligne : nous recueillons les informations nécessaires à la transaction, y compris les coordonnées bancaires via des prestataires de paiement sécurisés.
-
Renseignez les informations nécessaires au traitement de votre dossier juridique : en fonction du service souscrit, nous pouvons être amenés à collecter des données sensibles et confidentielles strictement nécessaires à l’exécution de notre mission juridique. Ces données sont traitées avec le plus haut degré de confidentialité.
-
Nous contactez : toute communication avec notre service client ou nos experts peut impliquer la collecte d’informations afin de répondre à vos demandes et d’assurer un suivi efficace.
Finalités et utilisation des données
Nous utilisons vos données à caractère personnel dans le but de :
-
Fournir, gérer et améliorer nos services : assurer le bon fonctionnement du site, la création et la gestion des comptes utilisateurs, la réalisation des prestations juridiques, ainsi que le suivi des paiements et transactions.
-
Répondre à vos demandes spécifiques : que ce soit pour une assistance technique, des conseils juridiques ou toute autre requête relative à nos services.
-
Améliorer continuellement notre plateforme : analyser les comportements de navigation et les retours utilisateurs afin d’optimiser l’ergonomie et les fonctionnalités du site.
-
Garantir la sécurité des données : protéger les informations personnelles contre toute tentative d’accès non autorisé, d’altération ou de divulgation.
Vos données sont utilisées exclusivement par YAKLEGAL et ne sont ni vendues ni cédées à des tiers sans votre consentement explicite, sauf obligations légales ou nécessité pour l’exécution des services demandés (par exemple, transmission d’informations à un avocat partenaire pour la gestion de votre dossier).
Si vous avez décidé de recevoir des courriels et messages de notre part lors de la création de votre Compte, vous recevrez alors des messages électroniques et alphanumériques portant sur nos produits et promotions. Nous utiliserons alors les données à caractère personnel que vous avez fournies lors de votre enregistrement. Vous pouvez vous désabonner de ces envois à tout moment.
1.1 Navigation sur le Site
Données de connexion. À chaque fois que vous vous connectez à YAKLEGAL nous recueillons des données à caractère personnel telles que, notamment, votre adresse IP et l’adresse MAC de votre ordinateur, la date et l'heure de connexion, ainsi que des informations sur le navigateur que vous utilisez.
Données de navigation. Nous recueillons également les informations permettant d'identifier de quelle façon vous accédez à YakLegal, quelles sont les pages consultées et pendant combien de temps. Dans ce cadre, nous pouvons avoir recours à l'utilisation de Cookies tel que précisé au paragraphe 6 ci-dessous.
1.2 Création d’un Compte
L’accès à certains de nos Services nécessitent la création préalable d’un Compte. Conformément aux Conditions Générales, il vous sera demandé de renseigner un certain nombre de données à caractère personnel lors de la création de votre Compte, notamment vos noms et prénoms et votre adresse email.
1.3 Paiement
Certains des Services disponibles sont payants. A cette fin, vous acceptez que nous puissions avoir recours à des prestataires de services externes qui peuvent collecter des données à caractère personnel dans le but de permettre le bon fonctionnement des services de traitement des paiements par carte de crédit ou tout autre moyen de paiement et, le cas échéant, de livraison de produits ou services.
Pour régler votre achat, vous devez fournir vos coordonnées de facturation ainsi que vos coordonnées de paiement, et notamment le numéro de votre carte bancaire, la date de validité, le code de sécurité et le nom du titulaire de la carte en cas de paiement par carte bancaire
Il peut également vous être demandé de fournir le nom de votre opérateur télécom, le modèle de votre téléphone portable et un numéro de portable valide afin de pouvoir fournir les instructions d’achat directement à travers votre téléphone mobile.
Nous conservons les détails de vos paiements, ainsi que les détails des achats que vous effectuez. Le détail des transactions est conservé soit dans nos systèmes soit chez le prestataire externe. Cette conservation est effectuée à des fins internes, notamment pour la comptabilité, la conformité et à des fins juridiques, conformément au paragraphe 5 de la présente Charte.
1.4 Adhésion à notre Newsletter
Lors de la création de votre Compte, vous pouvez donner votre consentement préalable à la réception de nos lettres d’information concernant des actualités, des nouveaux produits, services et promotions, dans le cadre des Services.
Vous pouvez également consentir directement à la réception de nos lettres d’information en renseignant votre adresse email aux endroits prévus à cet effet sur le Site.
En tout état de cause, vous disposez du droit de retirer votre consentement à la réception de telles lettres d’information à tout moment et sans frais dans les conditions prévues au paragraphe 6 de la Charte.
1.5 Contacts
Afin de donner suite aux demandes que vous pourriez effectuer auprès de notre Service Client et de confirmer les informations vous concernant, nous pourrons utiliser vos nom, prénom, adresse de courrier électronique et numéro de téléphone.
2. Comment protégeons-nous vos données à caractère personnel ?
Nous avons mis en place des mesures de sécurité techniques et organisationnelles en vue de garantir la sécurité, l’intégrité et la confidentialité de toutes vos données à caractère personnel, afin d’empêcher que celles-ci soient déformées, endommagées ou que des tiers non autorisés y aient accès. Nous assurons un niveau de sécurité approprié, compte tenu de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques et de leur probabilité.
Toutefois, il est précisé qu’aucune mesure de sécurité n’étant infaillible, nous ne sommes pas en mesure de garantir une sécurité absolue à vos données à caractère personnel.
Par ailleurs, il vous incombe d'assurer la confidentialité du mot de passe vous permettant d’accéder à votre Compte. Ne communiquez cette information à personne. Si vous partagez votre ordinateur, n'oubliez pas de vous déconnecter avant de quitter un Service.
3. Dans quels cas partageons-nous vos données à caractère personnel ?
3.1 Partage de vos données personnelles avec des sociétés tierces
Lors de votre navigation sur YAKLEGAL, vos données à caractère personnel peuvent être transmises à des prestataires extérieurs. Ces tiers assurent un service pour notre compte et en notre nom dans le but de permettre le bon fonctionnement des paiements par carte de crédit et autres Services.
Aucun transfert de données à caractère personnel n'est réalisé hors de l’Union Européenne.
Sauf dans le cas où un tiers vous demande d’accepter une charte de confidentialité et des conditions d’utilisations qui lui sont propres, les sociétés tierces ayant reçu communication de vos données à caractère personnel se sont engagées à traiter vos données à caractère personnel uniquement pour la mise en œuvre de nos Services.
Nous ne partagerons jamais, sans avoir obtenu votre consentement préalable, vos données à caractère personnel avec des sociétés tierces à des fins marketings et/ou commerciales.
3.2 Partage avec les autorités
Nous pouvons être amené à divulguer vos données à caractère personnel aux autorités administrative ou judiciaire lorsque leur divulgation est nécessaire à l'identification, l'interpellation ou la poursuite en justice de tout individu susceptible de porter préjudice à nos droits, de tout autre utilisateur ou d’un tiers. Nous pouvons enfin être légalement tenu de divulguer vos données à caractère personnel et ne pouvons dans ce cas nous y opposer.
4. Combien de temps conservons-nous vos données à caractère personnel ?
Nous ne conserverons vos données à caractère personnel que le temps de votre inscription sur le Site afin d'assurer votre identification lors de votre connexion à votre Compte et de permettre la fourniture des Services.
Ainsi, si vous procédez à votre désinscription du Site, vos données à caractère personnel seront effacées et uniquement conservées sous forme d’archive aux fins d’établissement de la preuve d’un droit ou d’un contrat.
En tout état de cause, nous conserverons vos données à caractère personnel pendant une durée n'excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées conformément aux utilisations exposées dans la présente Charte et dans le respect des lois et règlements.
5. Cookies : comment les utilisons-nous ?
5.1 Qu’est-ce qu’un cookie ?
Un cookie est un fichier texte susceptible d’être déposé dans un terminal lors de la consultation d’un service en ligne avec un logiciel de navigation. Un fichier cookie permet notamment à son émetteur, pendant sa durée de validité, de reconnaître le terminal concerné à chaque fois que ce terminal accède à un contenu numérique comportant des cookies du même émetteur.
En tout état de cause, les cookies déposés sur votre terminal de navigation avec votre accord sont détruits 13 mois après leur dépôt sur votre terminal.
5.2 A quoi servent les cookies émis sur notre Site ?
Les cookies que nous émettons nous permettent :
-
d'établir des statistiques et volumes de fréquentation et d'utilisation des divers éléments composant YAKLEGAL (rubriques et contenus visités, parcours), nous permettant d'améliorer l'intérêt et l'ergonomie du Site et, le cas échéant, de nos produits et services ;
-
d'adapter la présentation de YAKLEGAL aux préférences d'affichage de votre terminal (langue utilisée, résolution d'affichage, système d'exploitation utilisé, etc.) lors de vos visites sur notre Site, selon les matériels et les logiciels de visualisation ou de lecture que votre terminal comporte ;
-
de mémoriser des informations relatives à un formulaire que vous avez rempli sur YAKLEGAL (inscription ou accès à votre compte) ou à des produits, services ou informations que vous avez choisis sur notre Site (service souscrit, contenu d'un panier de commande, etc.) ;
-
de vous permettre d'accéder à des espaces réservés et personnels de YAKLEGAL, tels que votre Compte, grâce à des identifiants ou des données que vous nous avez éventuellement antérieurement confiées et de mettre en œuvre des mesures de sécurité, par exemple lorsqu’il vous est demandé de vous connecter à nouveau à un contenu ou à un service après une certain laps de temps.
Lors de votre navigation sur le Site, des cookies des réseaux sociaux peuvent être générés notamment par l’intermédiaire des boutons de partage qui collectent des données à caractère personnel.
Lors de votre première visite sur YAKLEGAL un bandeau cookies apparaîtra en page d’accueil. Un lien cliquable permet d’en savoir plus sur la finalité et le fonctionnement des cookies et renvoie vers la présente Charte. La poursuite de la navigation sur une autre page du site ou la sélection d’un élément du Site (notamment : image, texte, lien, etc.) matérialise votre acceptation au dépôt des cookies visés sur votre ordinateur.
5.3 Comment pouvez-vous contrôler les cookies utilisés ?
Vous pouvez à tout moment configurer votre logiciel de navigation de manière à ce que des cookies soient enregistrés dans votre terminal ou, au contraire, qu'ils soient rejetés (soit systématiquement, soit selon leur émetteur). Vous pouvez également configurer votre logiciel de navigation de sorte à ce que l'acceptation ou le refus des cookies vous soit proposé ponctuellement, avant qu'un cookie puisse être enregistré dans votre terminal.
Attention : tout paramétrage est susceptible de modifier votre navigation sur Internet et vos conditions d'accès à certains services nécessitant l'utilisation de cookies. Nous déclinons toute responsabilité s’agissant des conséquences liées au fonctionnement dégradé de nos services résultant de l'impossibilité d'enregistrer ou de consulter les cookies nécessaires à leur fonctionnement et que vous auriez refusés ou supprimés.
Tel serait le cas si vous tentiez d'accéder à nos contenus ou services qui nécessitent de vous identifier.
Tel serait également le cas lorsque nous (ou nos prestataires) ne pourrions pas reconnaître, à des fins de compatibilité technique, le type de navigateur utilisé par votre terminal, ses paramètres de langue et d'affichage ou le pays depuis lequel votre terminal semble connecté à Internet.
5.4 Comment configurer votre logiciel de navigation ?
Pour la gestion des cookies et de vos choix, la configuration de chaque navigateur est différente. Elle est décrite dans le menu d'aide de votre navigateur, qui vous permettra de savoir de quelle manière modifier vos souhaits en matière de cookies. Vous trouverez ci-dessous des informations concernant les principaux navigateurs.
Internet Explorer / Edge
Dans Internet Explorer, cliquez sur le bouton Outils, puis sur Options Internet.
Sous l'onglet Général, sous Historique de navigation, cliquez sur Paramètres.
Cliquez sur le bouton Afficher les fichiers.
Firefox
-
Allez dans l'onglet Outils du navigateur puis sélectionnez le menu Options
-
Dans la fenêtre qui s'affiche, choisissez Vie privée et cliquez sur Affichez les cookies
Safari
-
Accédez aux Paramètres via le menu du navigateur (Safari > Préférences)
-
Cliquez sur Confidentialité.
Google Chrome
-
Accédez aux Paramètres via le bouton à droite de la barre d’URL ou via le menu du navigateur (Chrome > Préférences).
-
Sélectionnez Paramètres Avancées
-
Cliquez sur Paramètres du contenu puis sur Cookies.
Pour obtenir plus d’information sur les cookies, vous pouvez consulter le site internet de la CNIL.
6. Quels sont vos droits ?
Vous êtes seuls à nous avoir communiqué les données en notre possession, par l’intermédiaire du Site. Vous disposez de droits sur vos données à caractère personnel. Conformément à la réglementation en matière de protection des données à caractère personnel, notamment les articles 15 à 22 du RGPD, et après avoir justifié de votre identité, vous avez le droit de nous demander l'accès aux données à caractère personnel vous concernant, la rectification ou l'effacement de celles-ci.
En outre, dans les limites posées par la loi, vous disposez également du droit de vous opposer au traitement, de le limiter, de décider du sort post-mortem de vos données, de retirer votre consentement à tout moment et du droit à la portabilité des données à caractère personnel fournies.
Vous pouvez contactez nos Services afin d’exercer vos droits à l’adresse électronique suivante : contact@yaklegal.fr à l’adresse postale suivante : 2 rue Navarin, 29200 BREST, en joignant à votre demande une copie d’un titre d’identité.
Par ailleurs, vous pouvez à tout moment vous désabonner de notre newsletter en cliquant sur le lien qui permet le désabonnement en bas de chaque email. Vous pouvez également vous désabonner en envoyant un message à l’adresse suivante : contact@yaklegal.fr
7. Pouvons-nous modifier la Charte ?
Nous nous réservons le droit de modifier la Charte à tout moment. Il est vous est donc recommandé de la consulter régulièrement. En cas de modification, nous publierons ces changements sur cette page et aux endroits que nous jugerons appropriés en fonction de l’objet et de l’importance des changements apportés.
Votre utilisation du Site après toute modification signifie que vous acceptez ces modifications. Si vous n'acceptez pas certaines modifications substantielles apportées à la présente Charte, vous devez arrêter d'utiliser le Site.
Annexe RGPD – Accord de sous-traitance (Data Processing Agreement)
Date de dernière mise à jour : 01/06/2025
ARTICLE 1. OBJET DU CONTRAT
La présente annexe a pour objet de définir les conditions dans lesquelles YAKLEGAL, agissant en qualité de sous-traitant, traite, pour le compte du client utilisateur des services YAKLEGAL, ci-après le « Client » ou le « Responsable de traitement », les données à caractère personnel nécessaires à la fourniture de la solution YAKLEGAL, du module YakPaie et des prestations associées.
Les traitements réalisés par YAKLEGAL sont effectués exclusivement sur instruction documentée du Client, en sa qualité de Responsable de traitement, et dans les limites nécessaires à l’exécution des services souscrits, du contrat principal, des présentes Conditions Générales ou de tout autre document contractuel applicable entre les Parties.
La présente annexe fait partie intégrante des documents contractuels applicables entre YAKLEGAL et le Client dès lors que le Client utilise un service impliquant le traitement de données à caractère personnel par YAKLEGAL pour son compte.
En cas de contradiction entre la présente annexe et les autres documents contractuels applicables sur une stipulation relative à la protection des données à caractère personnel traitées par YAKLEGAL en qualité de sous-traitant, les stipulations de la présente annexe prévalent uniquement pour le périmètre des traitements concernés.
ARTICLE 2. DESCRIPTION DES TRAITEMENTS
2.1 Nature des traitements
Dans le cadre de l’exécution des prestations, le Sous-traitant peut être amené à réaliser notamment les opérations suivantes :
-
collecte et réception des données transmises par le Responsable de traitement ;
-
saisie, consultation, organisation, structuration et centralisation des données ;
-
hébergement, conservation et sécurisation des données au sein de la solution ;
-
préparation, centralisation et transmission des variables de paie ;
-
traitement des éléments nécessaires à l’établissement de la paie ;
-
calcul ou aide au calcul des rémunérations, accessoires de rémunération, absences, retenues et éléments variables ;
-
édition, préparation, mise à disposition ou suivi des bulletins de paie ;
-
préparation, établissement, suivi ou transmission des déclarations sociales, selon le périmètre contractuel applicable ;
-
gestion documentaire RH et sociale ;
-
suivi des demandes, échanges, validations et informations nécessaires à l’exécution des prestations ;
-
assistance, support, maintenance, correction, sécurisation et amélioration de la solution.
2.2 Finalités des traitements
Les traitements sont réalisés exclusivement pour les finalités suivantes :
-
permettre au Responsable de traitement de gérer certaines démarches RH et sociales ;
-
permettre la préparation, le suivi et l’organisation des éléments nécessaires à la paie ;
-
permettre l’établissement, la mise à disposition ou le suivi des bulletins de paie ;
-
permettre la réalisation ou le suivi des obligations sociales et déclaratives ;
-
permettre la centralisation, la conservation et la consultation de documents RH et sociaux ;
-
permettre l’accompagnement documentaire et opérationnel prévu au contrat principal ;
-
permettre le bon fonctionnement, la sécurité, la maintenance et l’amélioration de la solution YakLegal.
Le Sous-traitant s’interdit de traiter les données à caractère personnel pour une finalité autre que celles définies par le Responsable de traitement et prévues par le contrat principal.
2.3 Catégories de personnes concernées
Les traitements peuvent concerner notamment les catégories de personnes suivantes :
-
salariés du Responsable de traitement ;
-
dirigeants assimilés salariés ;
-
stagiaires ;
-
alternants ;
-
apprentis ;
-
anciens salariés ;
-
candidats, lorsque certaines données sont nécessaires à une formalité RH ou sociale ;
-
collaborateurs ou personnes rattachées aux sociétés clientes concernées par les prestations ;
-
interlocuteurs internes du Responsable de traitement habilités à utiliser la solution.
2.4 Catégories de données traitées
Les données traitées peuvent comprendre notamment :
-
données d’identification : nom, prénom, civilité, date et lieu de naissance, nationalité ;
-
coordonnées : adresse postale, adresse électronique, numéro de téléphone ;
-
données professionnelles : fonction, poste, qualification, classification, statut, service, établissement de rattachement ;
-
données contractuelles : type de contrat, durée du travail, date d’entrée, ancienneté, période d’essai, avenants, modalités d’emploi ;
-
données relatives à la rémunération : salaire de base, primes, avantages en nature, indemnités, frais professionnels, retenues, saisies éventuelles ;
-
données relatives au temps de travail : horaires, heures supplémentaires, heures complémentaires, forfaits, absences, congés, repos, compteurs ;
-
données relatives aux absences : maladie, accident du travail, maternité, paternité, congés payés, congés exceptionnels, absences autorisées ou non autorisées ;
-
données sociales : caisse, régime, cotisations, organismes sociaux, prévoyance, mutuelle, retraite, affiliations ;
-
données fiscales nécessaires à la paie : taux de prélèvement à la source, informations nécessaires aux obligations fiscales applicables ;
-
coordonnées bancaires lorsque nécessaires au paiement des salaires ou à la gestion de la paie ;
-
numéro d’inscription au répertoire national d’identification des personnes physiques, lorsque son traitement est nécessaire à l’établissement de la paie ou au respect des obligations sociales ;
-
documents RH, sociaux ou administratifs transmis par le Responsable de traitement ;
-
données de connexion, traces techniques, journaux d’accès et informations nécessaires à la sécurité de la solution.
2.5 Données particulières
Les traitements peuvent inclure certaines catégories particulières de données à caractère personnel lorsque leur traitement est strictement nécessaire à l’exécution des obligations sociales, à l’établissement de la paie, au calcul des droits ou à la prise en compte d’une situation individuelle ayant une incidence sur la paie.
Ces données peuvent notamment concerner les arrêts maladie, accidents du travail, situations d’invalidité, maternité, paternité, temps partiel thérapeutique, prévoyance, mutuelle ou toute autre information strictement nécessaire à la gestion sociale et à la paie.
Le Sous-traitant s’engage à limiter le traitement de ces données à ce qui est strictement nécessaire à l’exécution des prestations.
2.6 Durée des traitements
Les traitements sont réalisés pendant toute la durée du contrat principal liant les Parties.
À l’expiration du contrat principal, les données sont restituées ou supprimées dans les conditions prévues à l’article 12 de la présente annexe, sauf obligation légale de conservation ou nécessité de conservation à des fins probatoires, dans la limite des durées strictement nécessaires.
ARTICLE 3. OBLIGATIONS DU SOUS-TRAITANT
Le Sous-traitant traite les données à caractère personnel uniquement sur instruction documentée du Responsable de traitement.
Les instructions documentées du Responsable de traitement résultent notamment :
-
du contrat principal ;
-
de la présente annexe ;
-
des informations renseignées dans la solution YakLegal ;
-
des paramètres choisis par le Responsable de traitement ;
-
des demandes écrites adressées au Sous-traitant ;
-
des validations effectuées par le Responsable de traitement dans son espace utilisateur ;
-
des échanges réalisés dans le cadre du support ou de l’accompagnement prévu contractuellement.
Le Responsable de traitement demeure seul responsable de la licéité, de l’exactitude, de la pertinence, de la complétude et de la mise à jour des données transmises au Sous-traitant.
Le Responsable de traitement s’engage à ne transmettre au Sous-traitant que les données strictement nécessaires à l’exécution des prestations.
Si le Sous-traitant estime qu’une instruction constitue une violation du Règlement général sur la protection des données ou de toute autre disposition applicable en matière de protection des données, il en informe le Responsable de traitement dans les meilleurs délais et ce par tous moyens.
ARTICLE 4. OBLIGATIONS DU SOUS-TRAITANT
Le Sous-traitant s’engage à :
-
traiter les données uniquement sur instruction documentée du Responsable de traitement ;
-
ne pas utiliser les données pour ses propres finalités ;
-
ne pas vendre, louer, céder ou communiquer les données à des tiers non autorisés ;
-
garantir la confidentialité des données traitées ;
-
veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité ;
-
limiter l’accès aux données aux seules personnes ayant besoin d’en connaître pour l’exécution des prestations ;
-
mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté aux risques ;
-
assister le Responsable de traitement dans le respect de ses obligations prévues par la réglementation applicable ;
-
coopérer avec le Responsable de traitement en cas de demande d’une autorité de contrôle ou d’une personne concernée ;
-
informer le Responsable de traitement de toute violation de données à caractère personnel dans les conditions prévues à la présente annexe ;
-
tenir à disposition du Responsable de traitement les informations nécessaires pour démontrer le respect de ses obligations ;
-
supprimer ou restituer les données à l’expiration du contrat principal, selon les instructions du Responsable de traitement et dans les conditions prévues par la présente annexe.
ARTICLE 5. MESURES DE SÉCURITÉ
Le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées afin de protéger les données à caractère personnel contre la destruction accidentelle ou illicite, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé.
Ces mesures peuvent comprendre notamment, selon la nature des traitements, l’état de l’art, les coûts de mise en œuvre et les risques associés :
-
contrôle des accès ;
-
authentification des utilisateurs ;
-
gestion des habilitations ;
-
limitation des droits selon les profils ;
-
chiffrement ou sécurisation des échanges lorsque cela est applicable ;
-
sauvegardes régulières ;
-
journalisation des accès et des actions pertinentes ;
-
protection contre les logiciels malveillants ;
-
mises à jour de sécurité ;
-
mesures de sécurisation des postes, comptes et environnements utilisés ;
-
procédures internes de confidentialité ;
-
mesures de continuité ou de reprise d’activité adaptées aux prestations ;
-
contrôle des Sous-traitants ultérieurs intervenant dans le traitement des données.
Le Responsable de traitement reconnaît que la sécurité des traitements dépend également de sa propre utilisation de la solution, de la gestion de ses accès, de la confidentialité de ses identifiants, de l’exactitude des informations transmises et du respect de ses propres obligations de sécurité.
ARTICLE 6. SOUS-TRAITANTS ULTÉRIEURS & INTERVENANTS HABILITÉS
Le Responsable de traitement autorise expressément et de manière générale le Sous-traitant à recourir à tout Sous-traitant ultérieur strictement nécessaire ou utile à l’exécution des prestations, notamment pour les besoins d’hébergement, de maintenance, de support technique, de signature électronique, de gestion documentaire, de traitement paie, de transmission déclarative, d’automatisation, de sécurité, de communication, d’administration de la plateforme ou de tout service technique, fonctionnel ou opérationnel nécessaire à la fourniture, à la continuité, à l’évolution ou à la sécurisation de la solution YakLegal.
Le Responsable de traitement reconnaît que le Sous-traitant peut également faire intervenir, pour l’exécution des prestations, des intervenants habilités, internes ou externes, placés sous son autorité, ses instructions documentées et sa responsabilité.
Ces intervenants habilités sont soumis à une obligation de confidentialité, à des règles d’habilitation, à des restrictions d’accès et à des obligations de sécurité adaptées à la nature des données traitées. Ils ne peuvent traiter les données à caractère personnel que pour les besoins strictement nécessaires à l’exécution des prestations confiées au Sous-traitant.
L’affectation ponctuelle, temporaire ou variable d’un intervenant habilité à un dossier client relève de l’organisation interne du Sous-traitant et ne constitue pas, en tant que telle, un ajout ou un remplacement de Sous-traitant ultérieur nécessitant une information individuelle du Responsable de traitement.
Le Responsable de traitement reconnaît que le recours à certains Sous-traitants ultérieurs et intervenants habilités constitue un élément nécessaire au fonctionnement normal de la solution YakLegal et des prestations associées. En conséquence, le Responsable de traitement ne dispose pas d’un droit de validation préalable sur le choix des Sous-traitants ultérieurs, des intervenants habilités ou sur leur affectation aux dossiers, dès lors qu’ils interviennent dans le cadre des finalités prévues au contrat principal et à la présente annexe.
Le Sous-traitant s’engage à imposer à ses Sous-traitants ultérieurs des obligations de protection des données à caractère personnel au moins équivalentes à celles prévues par la présente annexe.
Le Sous-traitant demeure responsable, à l’égard du Responsable de traitement, du respect par ses Sous-traitants ultérieurs et intervenants habilités des obligations de protection des données qui leur sont confiées.
Le Sous-traitant informe le Responsable de traitement de toute modification significative relative à l’ajout ou au remplacement d’un Sous-traitant ultérieur, lorsque cette modification est susceptible d’avoir une incidence substantielle sur le traitement des données à caractère personnel concernées.
Toute objection éventuelle du Responsable de traitement devra être fondée sur un motif légitime, sérieux, documenté et directement lié à la protection des données à caractère personnel. Une telle objection ne peut avoir pour effet de conférer au Responsable de traitement un droit de validation, de direction ou de contrôle sur les choix techniques, organisationnels ou opérationnels du Sous-traitant.
ARTICLE 7. ASSISTANCE DU RESPONSABLE DE TRAITEMENT
Le Sous-traitant assiste raisonnablement le Responsable de traitement, compte tenu de la nature des traitements et des informations dont il dispose, afin de permettre à celui-ci de respecter ses obligations relatives :
-
à l’exercice des droits des personnes concernées ;
-
à la sécurité des traitements ;
-
à la notification des violations de données ;
-
aux analyses d’impact relatives à la protection des données, lorsque celles-ci sont nécessaires ;
-
aux consultations préalables de l’autorité de contrôle, lorsque celles-ci sont requises ;
-
au respect des obligations prévues aux articles 32 à 36 du Règlement général sur la protection des données.
Cette assistance est fournie dans la limite des prestations prévues au contrat principal. Toute assistance excédant le périmètre contractuel normal pourra faire l’objet d’une facturation complémentaire, après information préalable du Responsable de traitement.
ARTICLE 8. VIOLATION DE DONNÉES À CARACTÈRE PERSONNEL
Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance.
Lorsque cela est raisonnablement possible, cette notification intervient dans un délai maximum de vingt-quatre heures à compter de la prise de connaissance de la violation par le Sous-traitant.
-
La notification comprend, dans la mesure du possible :
-
la nature de la violation ;
-
les catégories de données concernées ;
-
les catégories et le nombre approximatif de personnes concernées, lorsque ces informations sont disponibles ;
-
les conséquences probables de la violation ;
-
les mesures prises ou proposées afin de remédier à la violation ;
-
les mesures destinées à en atténuer les éventuelles conséquences négatives ;
-
le point de contact auprès duquel des informations complémentaires peuvent être obtenues.
Le Sous-traitant coopère raisonnablement avec le Responsable de traitement afin de permettre à celui-ci d’apprécier la nécessité d’une notification à l’autorité de contrôle ou aux personnes concernées.
Le Sous-traitant s’abstient de communiquer publiquement sur une violation de données concernant le Responsable de traitement, sauf obligation légale ou instruction contraire du Responsable de traitement.
ARTICLE 9. EXERCICE DES DROITS DES PERSONNES CONCERNÉES
Le Sous-traitant assiste le Responsable de traitement, dans la mesure du possible et compte tenu de la nature des traitements, afin de lui permettre de répondre aux demandes d’exercice des droits des personnes concernées, notamment :
-
droit d’accès ;
-
droit de rectification ;
-
droit à l’effacement ;
-
droit à la limitation du traitement ;
-
droit d’opposition ;
-
droit à la portabilité, lorsque celui-ci est applicable.
Le Sous-traitant ne répond directement aux demandes des personnes concernées que sur instruction documentée du Responsable de traitement, sauf obligation légale contraire.
Si une personne concernée adresse directement une demande au Sous-traitant, celui-ci la transmet au Responsable de traitement dans les meilleurs délais, sans y répondre directement sauf instruction contraire ou obligation légale.
ARTICLE 10. TRANSFERTS HORS UNION EUROPEENNE
Le Responsable de traitement reconnaît que la fourniture de la solution YakLegal peut impliquer le recours à des prestataires techniques, solutions d’hébergement, outils logiciels, services cloud, services de support, services de sécurité, outils d’automatisation ou Sous-traitants ultérieurs susceptibles d’être établis en dehors de l’Espace économique européen ou d’impliquer un accès aux données depuis un pays situé en dehors de l’Espace économique européen.
Le Sous-traitant s’engage, lorsque de tels transferts ou accès sont réalisés, à veiller à ce qu’ils soient encadrés par des garanties appropriées conformément à la réglementation applicable en matière de protection des données à caractère personnel, notamment par une décision d’adéquation, des clauses contractuelles types adoptées par la Commission européenne ou tout autre mécanisme de transfert reconnu par le Règlement général sur la protection des données.
Le Sous-traitant s’engage à ne recourir qu’à des prestataires ou Sous-traitants ultérieurs présentant, à sa connaissance, des garanties appropriées en matière de protection des données à caractère personnel, compte tenu de la nature des prestations, des traitements concernés et des informations mises à disposition par lesdits prestataires ou Sous-traitants ultérieurs.
Le Sous-traitant tient à disposition du Responsable de traitement, sur demande raisonnable, les informations utiles dont il dispose concernant les garanties applicables aux éventuels transferts de données hors de l’Espace économique européen.
Le Responsable de traitement reconnaît que le recours à certains prestataires techniques ou solutions cloud constitue un élément nécessaire au fonctionnement, à la sécurité, à l’évolution et à la continuité de la solution YakLegal.
ARTICLE 10. AUDITS
Le Responsable de traitement peut demander au Sous-traitant les informations raisonnablement nécessaires afin de vérifier le respect des obligations prévues par la présente annexe, dans les limites prévues par le Règlement général sur la protection des données et par le contrat principal.
Toute demande d’information, de vérification ou d’audit doit être adressée au Sous-traitant par lettre recommandée avec accusé de réception, en précisant de manière détaillée l’objet de la demande, les informations sollicitées, les traitements concernés, le périmètre de la vérification envisagée et les motifs justifiant cette demande.
Les vérifications peuvent prendre la forme :
-
d’une demande documentaire ;
-
d’un questionnaire de conformité ou de sécurité ;
-
d’une demande d’information sur les mesures techniques et organisationnelles mises en œuvre par le Sous-traitant ;
-
d’une demande relative aux catégories de Sous-traitants ultérieurs utilisés ;
-
d’un audit plus approfondi uniquement en cas de motif légitime, sérieux et documenté, directement lié au respect des obligations prévues par la présente annexe.
Toute demande d’audit doit respecter un préavis minimum de trente jours calendaires, sauf urgence justifiée par une violation de données à caractère personnel ou par une demande impérative d’une autorité de contrôle compétente.
L’audit doit être réalisé dans des conditions qui ne portent pas atteinte à la sécurité, à la confidentialité, au secret des affaires, à la continuité des services, à l’intégrité de la solution YakLegal, aux droits des autres clients du Sous-traitant ou à la protection des données de tiers.
Le Responsable de traitement ne peut accéder directement aux systèmes, environnements techniques, bases de données, codes sources, infrastructures, outils internes, espaces clients d’autres utilisateurs, informations confidentielles ou éléments couverts par le secret des affaires du Sous-traitant.
Le Sous-traitant peut refuser, limiter ou aménager toute demande d’audit qui serait manifestement excessive, disproportionnée, insuffisamment motivée, incompatible avec ses obligations de sécurité ou susceptible de porter atteinte à la confidentialité, au secret des affaires, à la continuité des services ou aux droits de tiers.
Sauf manquement avéré du Sous-traitant aux obligations prévues par la présente annexe, les audits, vérifications, demandes documentaires approfondies et prestations d’assistance associées sont réalisés aux frais exclusifs du Responsable de traitement.
Les Parties s’engagent à coopérer de bonne foi dans le cadre de toute demande d’information, vérification ou audit recevable, dans le respect des principes de proportionnalité, de sécurité, de confidentialité et de continuité du service.
ARTICLE 12. SORT DES DONNEES A LA FIN DU CONTRAT
À l’expiration du contrat principal, le Sous-traitant procède, selon les instructions formelles du Responsable de traitement, à la restitution ou à la suppression des données à caractère personnel traitées pour son compte, sous réserve des obligations légales, réglementaires, comptables, sociales, fiscales ou probatoires applicables.
Le Responsable de traitement reconnaît que les documents, fichiers, bulletins, pièces justificatives, éléments RH, éléments sociaux et, plus généralement, les documents mis à disposition, générés ou déposés dans la solution YakLegal sont accessibles et téléchargeables depuis son espace utilisateur pendant la durée du contrat.
Il appartient au Responsable de traitement de procéder lui-même, avant l’expiration du contrat principal, au téléchargement, à l’extraction et à la conservation des documents qu’il souhaite conserver.
Toute demande spécifique de restitution, d’extraction, de suppression ou de combinaison de ces modalités doit être adressée au Sous-traitant par lettre recommandée avec accusé de réception, en précisant de manière claire et détaillée les données concernées, la modalité demandée, le format souhaité en cas de restitution ou d’extraction, ainsi que l’identité et les coordonnées de la personne habilitée à recevoir les données restituées ou extraites.
La restitution spécifique organisée par le Sous-traitant ne porte pas, sauf accord contraire écrit entre les Parties, sur les documents, fichiers ou pièces déjà accessibles et téléchargeables par le Responsable de traitement depuis son espace utilisateur.
Toute demande d’extraction spécifique de documents, fichiers, bulletins, pièces justificatives, éléments RH ou éléments sociaux déjà accessibles depuis l’espace utilisateur constitue une prestation complémentaire pouvant faire l’objet d’une facturation spécifique, selon le temps nécessaire, le volume de données concerné, la complexité de l’extraction, le format demandé et les modalités de transmission sollicitées.
La restitution ou l’export organisé par le Sous-traitant peut porter sur les données structurées, historiques, variables, informations de suivi ou éléments opérationnels traités dans la solution, sous réserve de leur disponibilité, de leur faisabilité technique et de l’existence d’un format d’export raisonnablement exploitable. Lorsque cet export nécessite une intervention technique, un traitement spécifique, une mise en forme particulière, une extraction manuelle ou un accompagnement dédié, il pourra également faire l’objet d’une facturation complémentaire.
Le Responsable de traitement peut demander :
-
la restitution de certaines données dans un format exploitable, lorsque cela est techniquement possible ;
-
l’extraction spécifique de certains documents ou fichiers, lorsque cela est techniquement possible ;
-
la suppression des données ;
-
ou toute combinaison de ces modalités, lorsque cela est techniquement possible et raisonnablement justifié.
En l’absence d’instruction formelle reçue par lettre recommandée avec accusé de réception dans un délai de trente jours calendaires suivant l’expiration effective du contrat principal, le Sous-traitant pourra procéder à la suppression des données ou à leur archivage temporaire, selon ses procédures internes, sous réserve des obligations légales, réglementaires, comptables, sociales, fiscales ou probatoires applicables.
Le Sous-traitant peut conserver certaines données lorsque cette conservation est imposée par une obligation légale, réglementaire, comptable, sociale ou fiscale, ou lorsqu’elle est nécessaire à la constatation, à l’exercice ou à la défense de droits en justice.
Dans ce cas, les données conservées ne sont traitées que pour la finalité justifiant leur conservation et pendant la durée strictement nécessaire.
Les données présentes dans les sauvegardes sont supprimées selon le cycle normal de purge des sauvegardes, sauf restauration nécessaire pour des raisons de sécurité, de continuité ou de preuve.
Le Sous-traitant confirme par écrit la suppression des données lorsque celle-ci est réalisée, sur demande formelle du Responsable de traitement adressée par lettre recommandée avec accusé de réception.
ARTICLE 13. REGISTRE ET DOCUMENTATION
Le Sous-traitant tient à disposition les informations nécessaires démontrant le respect de ses obligations au titre de l'article 28 du RGPD.
ARTICLE 14. CONFIDENTIALITE
Les données, informations, documents, identifiants, fichiers, échanges et éléments traités dans le cadre de la présente annexe sont strictement confidentiels.
Le Sous-traitant s’engage à ne pas divulguer ces informations à des tiers non autorisés et à limiter leur accès aux seules personnes ayant besoin d’en connaître pour l’exécution des prestations.
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité appropriée, qu’elle soit légale, contractuelle ou statutaire.
Cette obligation de confidentialité demeure applicable pendant toute la durée du contrat principal et après son expiration, quelle qu’en soit la cause.
ARTICLE 15. RESPONSABILITÉ DU RESPONSABLE DE TRAITEMENT
Le Responsable de traitement demeure seul responsable :
-
de la détermination des finalités et moyens essentiels des traitements ;
-
de la base légale des traitements ;
-
de l’information des personnes concernées ;
-
de la gestion des demandes d’exercice des droits ;
-
de l’exactitude, de la pertinence et de la mise à jour des données transmises ;
-
de la licéité des documents, informations et données communiqués au Sous-traitant ;
-
du respect de ses obligations en qualité d’employeur ;
-
du respect de ses obligations légales, sociales, fiscales et déclaratives.
Le Responsable de traitement garantit qu’il dispose de l’ensemble des droits, autorisations, bases légales et informations nécessaires pour transmettre les données au Sous-traitant et permettre leur traitement dans le cadre des prestations.
Le Sous-traitant ne saurait être tenu responsable des conséquences résultant d’informations inexactes, incomplètes, tardives, illicites ou non mises à jour transmises par le Responsable de traitement.
ARTICLE 16. RESPONSABILITÉ DU SOUS-TRAITANT
Le Sous-traitant est responsable du respect des obligations qui lui incombent en qualité de Sous-traitant au titre de la présente annexe et de la réglementation applicable.
La responsabilité du Sous-traitant ne peut être engagée qu’en cas de manquement prouvé à ses obligations propres de Sous-traitant, dans les limites prévues par le contrat principal.
Le Sous-traitant ne détermine pas les finalités poursuivies par le Responsable de traitement et n’est pas responsable des choix de gestion RH, sociale, fiscale ou paie relevant du Responsable de traitement.
ARTICLE 17. DURÉE
La présente annexe entre en vigueur à la date de signature du contrat principal ou, le cas échéant, à la date de signature de la présente annexe si celle-ci est postérieure.
Elle demeure applicable pendant toute la durée des traitements réalisés par le Sous-traitant pour le compte du Responsable de traitement.
Les stipulations relatives à la confidentialité, à la sécurité, au sort des données, à la responsabilité et à la coopération post-contractuelle demeurent applicables après la fin du contrat principal, pour la durée nécessaire à leur exécution.
ARTICLE 18. MODIFICATION DE L’ANNEXE
Toute modification substantielle de la présente annexe doit faire l’objet d’un accord écrit entre les Parties.
Le Sous-traitant pourra toutefois mettre à jour certaines informations opérationnelles relatives aux mesures de sécurité, aux Sous-traitants ultérieurs ou aux modalités techniques de traitement, sous réserve d’en informer le Responsable de traitement lorsque cette modification est significative et susceptible d’avoir une incidence sur le traitement des données à caractère personnel.
ARTICLE 19. DROIT APPLICABLE
La présente annexe est soumise au droit français.
En cas de différend relatif à la validité, l’interprétation, l’exécution, l’inexécution ou la cessation de la présente annexe, les Parties s’engagent à rechercher préalablement une solution amiable.
À cette fin, la Partie la plus diligente notifiera à l’autre Partie, par lettre recommandée avec accusé de réception, les éléments précis du différend, les stipulations concernées, les griefs invoqués et, le cas échéant, les mesures attendues pour permettre sa résolution.
Les Parties disposeront d’un délai de trente jours calendaires à compter de la première présentation de cette notification pour tenter de parvenir à une solution amiable.
À défaut d’accord amiable dans ce délai, ou en cas d’urgence, de risque d’atteinte grave à la sécurité des données, de violation de données à caractère personnel, de nécessité de prendre une mesure conservatoire ou de répondre à une demande d’une autorité compétente, chacune des Parties pourra saisir la juridiction compétente conformément aux stipulations du contrat principal.
Tout différend relatif à l’interprétation, l’exécution ou la validité de la présente annexe sera soumis aux stipulations de règlement des différends et de compétence juridictionnelle prévues dans le contrat principal conclu entre les Parties.
.png)