Contrat de sous-traitance des données
Objet et parties
Ce contrat fixe les obligations réciproques du client qui utilise Workinno et de Workinno concernant les données personnelles traitées pendant l'utilisation du service. Le client est responsable de traitement et Workinno est sous-traitant. Il relève de l'article 28 du Règlement général sur la protection des données et fait partie intégrante du contrat de service.
Portée du traitement
Workinno ne traite les données personnelles que pour fournir le service. Les données traitées sont celles que le client saisit lui-même dans son espace de travail : informations sur les salariés, fiches clients et fournisseurs, historique des échanges, documents et écritures comptables. Le traitement dure aussi longtemps que le client utilise le service.
Agir uniquement sur instruction
Workinno n'utilise pas ces données à ses propres fins, ne les vend pas à des tiers et ne les traite pas à des fins publicitaires. Si une obligation légale survient, Workinno en informe le client au préalable, sauf si cette information est elle-même interdite.
Confidentialité
Toute personne chez Workinno ayant accès aux données est tenue à la confidentialité, et son accès se limite à ce que sa fonction exige.
Mesures de sécurité
Chiffrement en transit en TLS 1.2 ou supérieur, Argon2id pour les mots de passe, contrôle d'accès fondé sur les rôles et les permissions, isolation des données de chaque espace de travail, historique d'activité par enregistrement, sauvegardes régulières et exercices de restauration sont en place. Les sauvegardes sont conservées chiffrées.
Sous-traitants ultérieurs
Le service est fourni avec les prestataires listés ci-dessous. Lorsqu'un nouveau sous-traitant est ajouté, le client en est informé au préalable et peut s'y opposer.
| Prestataire | Utilisé pour | Localisation |
|---|---|---|
| Hetzner | Serveurs, base de données et stockage de fichiers | Allemagne (Nuremberg) |
| Cloudflare | Domaine, sécurité et diffusion | Union européenne / États-Unis |
| Stripe | Paiements | Union européenne / États-Unis |
| Resend | Envoi d'e-mails | Union européenne / États-Unis |
| Twilio | SMS et téléphonie | Union européenne / États-Unis |
| Meta | WhatsApp, Instagram, Messenger et publicités à formulaire | Union européenne / États-Unis |
| Connexion agenda et e-mail | Union européenne / États-Unis | |
| Anthropic, OpenAI | Assistant d'intelligence artificielle | États-Unis |
| Sentry | Suivi des erreurs | Union européenne |
| Mapbox | Cartes | États-Unis |
| MaxMind | Localisation | États-Unis |
Transferts hors UE
Les données du client sont hébergées sur un serveur en Allemagne, et les documents que vous téléversez sont stockés dans le même pays. Lorsqu'un des prestataires ci-dessus impose un transfert hors de l'Espace économique européen, les clauses contractuelles types de la Commission européenne s'appliquent.
Demandes des personnes concernées
Si une personne demande la suppression, la rectification ou une copie de ses données, Workinno ne répond pas lui-même à cette demande. Il la transmet au client et lui apporte le soutien technique nécessaire pour y répondre.
Notification des violations
Dès qu'une violation de données personnelles est connue, le client est averti sans délai et au plus tard dans les 24 heures. La notification décrit la nature de la violation, les types de données concernés et les mesures prises. Ce délai est volontairement court : le client dispose de ses propres 72 heures pour informer l'autorité de contrôle.
Suppression et restitution
Un enregistrement supprimé reste 30 jours dans la corbeille, et les fichiers 7 jours par défaut ; il peut être restauré pendant ce délai. À la fin du service, le client peut exporter une copie de ses données ; sur demande, les données sont supprimées.
Audit et information
Le client peut demander les informations nécessaires pour vérifier le respect de ce contrat. Workinno tient à jour ses mesures de sécurité et la liste de ses sous-traitants.

