Ceci est une traduction. En cas de divergence, la version anglaise prévaut. Le présent accord de traitement des données (l'« Accord ») fait partie des conditions conclues entre Avtalor AS, numéro d'organisation 916 048 092, Oslo (« Avtalor », le « Sous-traitant ») et l'entreprise qui utilise le service, que ce soit en tant qu'entreprise disposant d'un portail ou en tant que fournisseur (le « Client », le « Responsable du traitement »). L'Accord régit le traitement par Avtalor de données à caractère personnel pour le compte du Client, conformément au règlement général sur la protection des données (UE) 2016/679 (« RGPD ») et à la personopplysningsloven (loi norvégienne sur les données à caractère personnel). En cas de contradiction, le présent Accord prévaut sur les conditions pour les questions relatives au traitement des données à caractère personnel.
Le Client est le responsable du traitement des données à caractère personnel saisies dans le service ou collectées dans le cadre de son utilisation du service. Cela s'applique tant aux entreprises qui créent un portail pour leurs salariés qu'aux fournisseurs qui gèrent des accords et reçoivent des demandes.
Avtalor est le sous-traitant et ne traite les données à caractère personnel que sur instructions documentées du Client. Le présent Accord, les conditions et l'utilisation par le Client des fonctionnalités du service constituent les instructions documentées. Si Avtalor estime qu'une instruction constitue une violation du RGPD ou d'autres dispositions relatives à la protection des données, nous en informons le Client sans retard injustifié.
La finalité du traitement est de fournir le service : un portail où les salariés trouvent les accords de leur entreprise, où l'entreprise et les fournisseurs tiennent à jour le contenu des accords, et d'où les notifications et les envois sont adressés aux personnes qui y ont consenti.
Le traitement comprend la collecte, la conservation, la structuration, la communication par transmission (e-mails et notifications), le rapprochement et l'effacement. Le traitement dure aussi longtemps que le Client entretient une relation client active et prend fin lors de l'export ou de l'effacement conformément à l'article 9.
Personnes concernées : les salariés et administrateurs du Client, les personnes de contact des fournisseurs, et les personnes que le Client invite dans le service.
Types de données : nom, adresse e-mail, numéro de téléphone, intitulé de poste, rattachement à un bureau, historique de connexion et de consentement, jetons push des appareils mobiles, et données d'utilisation liées aux accords (consultations et clics, agrégées lorsque cela est possible). Le service n'est pas destiné aux catégories particulières de données à caractère personnel, et le Client ne doit pas y saisir de telles données.
Le Client est propriétaire de toutes les données saisies dans le service, qu'il s'agisse de données à caractère personnel ou du contenu des accords. Avtalor ne revendique aucun droit de propriété.
Avtalor dispose d'un droit limité d'utiliser les données pour exploiter, sécuriser, dépanner et améliorer le service. L'amélioration se fait sur une base agrégée ou anonymisée lorsque cela est possible. Avtalor ne vend jamais de données à caractère personnel et ne les utilise pas à des fins de marketing pour le compte de tiers.
Les personnes autorisées à traiter les données à caractère personnel chez Avtalor sont soumises à une obligation de confidentialité, contractuelle ou légale.
Avtalor met en œuvre des mesures techniques et organisationnelles conformément à l'article 32 du RGPD, notamment : le chiffrement des données en transit et au repos, une sécurité au niveau des lignes qui sépare les données des différents clients, un contrôle d'accès fondé sur les rôles, une journalisation irrévocable des accès du support, et des tests de sécurité continus des règles d'accès dans le code source.
Le Client donne une autorisation écrite préalable générale à Avtalor pour recourir à des sous-traitants ultérieurs. En cas de changement prévu, Avtalor en informe le Client au moins 30 jours à l'avance afin que le Client puisse s'y opposer.
Sous-traitants ultérieurs actuels : Supabase (base de données, authentification et stockage de fichiers ; données stockées dans l'UE/EEE), Vercel (hébergement de l'application web ; région UE pour l'exécution des fonctions), Resend (envoi d'e-mails pour le compte du Client) et Anthropic (lecture par machine des documents d'accord que le Client met en ligne via l'import par IA ; le contenu n'est pas utilisé pour entraîner des modèles). Sous-traitant ultérieur prévu : Expo (650 Industries, Inc., États-Unis ; envoi de notifications push vers l'application mobile, avec le jeton push de l'appareil ainsi que le titre, le texte et le lien de la notification). Expo sera utilisé lors du lancement des notifications push dans l'application, au plus tôt 30 jours après que le Client en a été informé.
Si des données à caractère personnel sont transférées vers des pays situés en dehors de l'UE/EEE, cela n'a lieu qu'au moyen d'un mécanisme de transfert valable au titre du chapitre V du RGPD, tel que les clauses contractuelles types (CCT) de la Commission européenne ou une décision d'adéquation, assorti de mesures supplémentaires si nécessaire.
Avtalor aide le Client, dans toute la mesure du possible et compte tenu de la nature du traitement, à répondre aux demandes des personnes concernées au titre du chapitre III du RGPD (accès, rectification, effacement, portabilité des données, etc.). Une grande partie de ces démarches peut être effectuée directement par les salariés du Client dans le service : consulter leurs données, les télécharger et supprimer leur compte.
Avtalor aide également le Client à respecter les obligations prévues aux articles 32 à 36 du RGPD, y compris pour les analyses d'impact relatives à la protection des données et les consultations préalables de Datatilsynet (l'autorité norvégienne de protection des données), lorsque le Client en fait la demande.
En cas de violation de données à caractère personnel, Avtalor en informe le Client sans retard injustifié après en avoir pris connaissance. La notification décrit la nature de la violation, les personnes concernées et les données touchées, les conséquences probables ainsi que les mesures prises ou proposées. Il incombe au Client de procéder, le cas échéant, à la notification à Datatilsynet et à la communication aux personnes concernées.
À la fin de la relation client, le Client choisit si les données à caractère personnel doivent lui être restituées dans un format structuré, couramment utilisé et lisible par machine, ou être effacées. À défaut de choix exprès, les données sont effacées au plus tard 90 jours après la fin de la relation. Les copies figurant dans les sauvegardes sont effacées au rythme de leur rotation, au plus tard dans un délai supplémentaire de 35 jours.
Avtalor peut conserver des données lorsque leur conservation est exigée par la loi, par exemple les pièces comptables, mais uniquement pendant la durée et dans la mesure exigées par la loi.
Avtalor met à disposition les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD, et permet la réalisation d'audits, y compris d'inspections, par le Client ou un auditeur mandaté par le Client, et y contribue. Les audits sont annoncés par écrit au moins 14 jours à l'avance et sont menés de manière à ne pas perturber indûment l'exploitation ni donner accès aux données d'autres clients.
L'Accord s'applique aussi longtemps qu'Avtalor traite des données à caractère personnel pour le compte du Client. L'Accord est régi par le droit norvégien, et Oslo tingrett (le tribunal de première instance d'Oslo) est la juridiction convenue, conformément aux conditions.