1. Objet et intégration contractuelle
Le présent accord de traitement des données fait partie des documents contractuels applicables à HappenGo Nexus. Il s’applique lorsque HappenGo traite des données personnelles pour le compte du Client dans le cadre de Nexus.
Il complète les conditions générales, la politique de confidentialité, l’accord de niveau de service et tout accord spécifique conclu avec le Client.
2. Rôle des parties
Le Client agit comme responsable du traitement pour les données personnelles qu’il introduit, fait introduire, importe, synchronise ou génère dans Nexus, lorsque le Client détermine les finalités et moyens essentiels du traitement.
HappenGo agit comme sous-traitant technique pour l’hébergement, l’exploitation, la maintenance, la sécurité, le support et la fourniture de Nexus.
HappenGo peut agir comme responsable distinct pour ses propres traitements: gestion commerciale, facturation, sécurité interne, relation client, comptabilité, défense de droits et amélioration générale du service.
3. Instructions documentées du Client
HappenGo traite les données personnelles du Client uniquement selon les instructions documentées du Client, les paramètres configurés dans Nexus, les conditions contractuelles et les obligations légales applicables.
Les instructions du Client sont constituées par l’utilisation de Nexus, les choix de configuration, l’activation des modules, les rôles accordés, les demandes de support et les documents contractuels.
HappenGo peut refuser une instruction manifestement illicite, dangereuse, techniquement disproportionnée, contraire à la sécurité ou incompatible avec Nexus.
4. Catégories de données et personnes concernées
Les catégories de données traitées peuvent varier selon les modules activés.
- données d’utilisateurs: nom, prénom, email, rôle, droits, établissement, historique d’accès;
- données d’établissement: adresse, organisation, paramètres, contacts, informations administratives;
- données métier: stocks, tâches, check-lists, opérations, factures, fournisseurs, tickets, documents, rapports;
- données techniques: logs, IP, appareils, versions, événements, erreurs, traces de sécurité;
- données de support: messages, captures, diagnostics et fichiers transmis dans le cadre d’une demande.
Les personnes concernées peuvent inclure les collaborateurs du Client, administrateurs, utilisateurs, fournisseurs, contacts professionnels, clients finaux ou autres personnes dont les données sont introduites par le Client.
5. Finalités autorisées
HappenGo traite les données pour fournir Nexus: accès, modules, synchronisation, support, maintenance, sauvegarde, sécurité, facturation technique, diagnostic, correction d’incidents, conformité et continuité du service.
HappenGo ne traite pas les données Client pour des finalités incompatibles avec le contrat, sauf instruction du Client, obligation légale ou nécessité de sécurité.
6. Obligations du Client
Le Client garantit disposer des bases légales, consentements, informations, autorisations et procédures nécessaires pour traiter les données dans Nexus.
- informer les personnes concernées lorsque nécessaire;
- limiter les données à ce qui est pertinent et nécessaire;
- configurer correctement les rôles et droits d’accès;
- révoquer les utilisateurs qui n’ont plus besoin d’accès;
- ne pas saisir de données sensibles non nécessaires ou non autorisées;
- traiter les demandes des personnes concernées lorsque le Client est responsable du traitement;
- documenter ses propres obligations internes et réglementaires.
7. Confidentialité et personnel autorisé
HappenGo limite l’accès aux données Client aux personnes qui en ont besoin pour fournir, maintenir, sécuriser ou supporter Nexus.
Les personnes autorisées sont soumises à des obligations de confidentialité contractuelles, professionnelles ou organisationnelles appropriées.
8. Mesures techniques et organisationnelles
HappenGo applique des mesures raisonnables de sécurité adaptées aux risques et à la nature du service.
- contrôle d’accès logique et limitation des droits internes;
- séparation logique des espaces Client lorsque l’architecture le prévoit;
- journalisation des événements techniques et de sécurité importants;
- processus de sauvegarde, maintenance et restauration raisonnables;
- mises à jour, correctifs et surveillance des incidents;
- protection contre les accès non autorisés, abus et comportements anormaux;
- revue des accès internes lorsque nécessaire;
- procédures de support limitant l’exposition inutile des données.
Le Client reconnaît qu’aucun service numérique ne peut garantir une sécurité absolue. Les mesures sont appréciées selon le risque, l’état de l’art, les coûts de mise en œuvre et la nature des traitements.
9. Sous-traitants ultérieurs
Le Client autorise HappenGo à recourir à des sous-traitants ultérieurs pour fournir Nexus, notamment hébergement, infrastructure, messagerie, sécurité, maintenance, paiement, support, supervision ou outils techniques.
HappenGo impose aux sous-traitants ultérieurs des obligations de confidentialité, sécurité et protection des données raisonnablement équivalentes aux obligations nécessaires à leur mission.
HappenGo peut remplacer ou ajouter des sous-traitants lorsque cela est nécessaire à l’évolution, à la sécurité, à la disponibilité ou à l’exploitation de Nexus. Lorsque le changement est significatif et applicable, HappenGo informe le Client par un moyen raisonnable.
10. Transferts internationaux
HappenGo privilégie des prestataires et lieux de traitement compatibles avec les exigences applicables. Certains traitements peuvent impliquer des transferts internationaux, notamment pour l’hébergement, le support, la messagerie, la sécurité ou les outils techniques.
Lorsque des données sont transférées vers un pays ne bénéficiant pas d’un niveau de protection reconnu comme adéquat, HappenGo met en place des garanties appropriées lorsque le droit applicable l’exige, par exemple des clauses contractuelles, mesures complémentaires ou engagements de sécurité.
11. Incidents et violations de données
HappenGo informe le Client sans retard indu lorsqu’un incident de sécurité confirmé affecte les données personnelles traitées pour le compte du Client et présente un risque pertinent pour les personnes concernées ou la conformité du Client.
La notification peut inclure, selon les informations disponibles: nature de l’incident, données concernées, mesures prises, recommandations, état de l’analyse et point de contact.
HappenGo peut différer certaines informations lorsque la divulgation immédiate compromettrait la sécurité, l’enquête, un correctif ou les droits de tiers.
12. Assistance aux droits des personnes
Lorsque le Client reçoit une demande d’accès, rectification, suppression, opposition, limitation ou portabilité concernant des données dans Nexus, HappenGo fournit une assistance raisonnable dans la mesure où le Client ne peut pas répondre lui-même via les fonctions disponibles.
Les demandes nécessitant des recherches complexes, exports spécifiques, restauration, développement ou traitement manuel important peuvent faire l’objet d’une facturation raisonnable.
13. Assistance aux obligations légales et autorités
HappenGo fournit une assistance raisonnable au Client pour répondre aux obligations liées à la sécurité, aux analyses d’impact, aux demandes d’autorité ou aux incidents, dans la mesure où ces obligations concernent les traitements réalisés par HappenGo comme sous-traitant.
HappenGo peut refuser de transmettre des informations confidentielles, sensibles pour la sécurité, relatives à d’autres clients ou disproportionnées par rapport à la demande.
14. Audit, documentation et vérification
Sur demande raisonnable, HappenGo peut fournir au Client des informations permettant de vérifier le respect du présent accord, dans la limite de la confidentialité, de la sécurité, du secret des affaires et des droits de tiers.
Tout audit sur site ou audit technique intrusif nécessite un accord écrit préalable, un préavis raisonnable, un périmètre limité, des obligations strictes de confidentialité et une organisation ne perturbant pas Nexus.
HappenGo peut refuser tout audit présentant un risque de sécurité, exigeant l’accès à des données d’autres clients, révélant des secrets techniques sensibles ou dépassant raisonnablement les obligations applicables.
15. Conservation, sauvegardes et rotation
Les données sont conservées pendant la durée nécessaire à l’utilisation de Nexus, aux instructions du Client, aux obligations légales, à la sécurité, à la facturation et à la défense de droits.
Les sauvegardes peuvent conserver temporairement des données supprimées jusqu’à leur rotation technique. HappenGo n’est pas tenue d’intervenir manuellement dans chaque sauvegarde lorsque la suppression sera effective par cycle normal.
16. Restitution et suppression en fin de contrat
À la fin du contrat, le Client doit exporter les données nécessaires avant désactivation. HappenGo peut fournir une assistance raisonnable lorsque les fonctions d’export disponibles ne suffisent pas, éventuellement contre facturation.
Après la fin du contrat, HappenGo peut supprimer, anonymiser ou archiver les données selon les délais techniques et légaux applicables. Certaines traces peuvent être conservées lorsqu’elles sont nécessaires à la preuve, à la sécurité, à la facturation, aux obligations fiscales ou à la défense de droits.
17. Demandes légales et divulgations obligatoires
Si HappenGo reçoit une demande d’autorité concernant des données Client, HappenGo peut informer le Client lorsque cela est légalement permis. HappenGo peut divulguer les données lorsque la loi, une décision contraignante ou la protection de droits l’exige.
18. Responsabilité et limitation
Chaque partie est responsable de ses propres manquements aux obligations qui lui incombent. Le Client demeure responsable de la licéité des données introduites, des finalités, des bases légales et des informations données aux personnes concernées.
Dans la mesure permise par le droit applicable, la responsabilité de HappenGo au titre du présent accord est soumise aux limitations prévues dans les conditions générales ou l’accord spécifique applicable.
19. Durée
Le présent accord s’applique tant que HappenGo traite des données personnelles pour le compte du Client dans Nexus, y compris pendant les périodes de sauvegarde, restitution, suppression, suspension ou archivage nécessaires.
20. Contact protection des données
Les questions liées au traitement des données dans Nexus peuvent être adressées à contact@happengo.ch.