Contrat de sous-traitance — MijnUren Standard
Version 1.0 · 18 août 2026 Vangelder Solutions BV · Pastorijstraat 27, 9100 Saint-Nicolas, Belgique · numéro d’entreprise et de TVA BE 0802.046.676 · [email protected]
Les annexes A, B, C et D font partie intégrante du présent contrat. Cette version figure à une adresse fixe et n’y est plus modifiée ; une modification reçoit un nouveau numéro de version et sa propre adresse.
En bref
Cinq points susceptibles d’influencer votre appréciation. Ce résumé est explicatif ; ce sont les articles et les annexes qui sont contraignants.
- MijnUren Standard est un environnement partagé. Les données de tous les clients Standard se trouvent dans un seul projet de base de données, logiquement séparées par environnement. Un environnement propre, physiquement séparé, n’existe que dans le modèle enterprise. Voyez l’annexe C.1.
- L’incapacité de travail est traitée dans toute formule comportant le calendrier et les congés — c’est-à-dire toute formule payante, dès le premier jour. Il s’agit d’un type d’encodage, pas d’un module que vous activez ou désactivez. Voyez l’article 4.
- Un ticket de frais photographié quitte votre environnement. Il part vers le service de reconnaissance de texte de l’annexe B.1 et, si vous configurez cette fonction, mensuellement avec les tickets approuvés vers l’adresse comptable que vous indiquez. Voyez l’article 4.
- L’accès support est octroyé sous forme de rôle d’administrateur et n’est pas visible pour vous dans l’application. Il expire après 72 heures, avec une traîne d’environ un jour au maximum pour qui travaillait déjà dans votre environnement à ce moment-là. Voyez l’article 7.
- Les fichiers téléversés ne figurent dans aucune sauvegarde. Tickets, fiches de paie, contrats et certificats sont exclus de la sauvegarde quotidienne de la base de données. Voyez l’annexe C.9, point 1.
PARTIE I — LE CONTRAT
1. Formation, champ d’application et durée
1.1 Publication et acceptation. Nous publions ce texte à une adresse publique fixe, avec un numéro de version et une date de publication ; vous pouvez l’ouvrir, l’enregistrer et l’imprimer avant de l’accepter. Lors de l’inscription à MijnUren Standard, vous cochez expressément que vous acceptez les conditions générales et le présent contrat de sous-traitance. Celui-ci se forme ainsi entre vous et nous.
1.2 Ce que nous consignons. Par client, nous consignons quelle version a été acceptée, à quel moment, avec quel compte et pour quel environnement. Nous conservons les versions antérieures. Sur demande, nous confirmons quelle version vous est applicable et nous vous en fournissons le texte.
1.3 Qui est le Client. Le Client est l’entreprise qui active l’abonnement ou la formule gratuite sous les données consignées lors de l’inscription. Ces données identifient la partie au présent contrat : la dénomination officielle de l’entreprise ; le numéro d’entreprise ou de TVA ; l’adresse ; le pays ; l’environnement pour lequel l’inscription a été faite ; le compte qui a accepté ; la date et l’heure de l’acceptation ; et le numéro de version du présent texte. Dans la formule gratuite, l’inscription ne demande qu’un nom de société, une adresse e-mail et un pays ; nous demandons alors les autres données lorsque c’est nécessaire à l’exécution du présent contrat. Si ces données changent, vous le signalez à l’adresse figurant à l’annexe D.
1.4 Clients antérieurs à l’introduction. Si vous vous êtes inscrit avant l’introduction du flux d’acceptation ci-dessus, nous vous soumettons ce texte une fois par e-mail, aux administrateurs de votre environnement, avec le numéro de version et la date à partir de laquelle il vous est applicable ; à compter de ce moment, nous consignons la version acceptée comme au point 1.2. Pour la période antérieure, nous n’avons pas consigné de contrat de sous-traitance distinct avec vous. Ce texte n’a pas d’effet rétroactif.
1.5 Champ d’application. MijnUren Standard sur app.mijnuren.be, y compris les formules gratuites et l’utilisation de nos applications mobiles pour MijnUren : elles travaillent avec le même environnement et les mêmes données. Pour MijnUren Accompagné (enterprise), nous établissons un contrat distinct au moment de l’offre.
1.6 Durée. Le présent contrat s’applique aussi longtemps que nous traitons des données à caractère personnel pour votre compte, et ensuite jusqu’à ce que la restitution ou la suppression visée à l’article 16 soit achevée. La version que vous avez acceptée reste applicable jusqu’à l’entrée en vigueur d’une nouvelle version conformément à l’article 18.
2. Définitions
- RGPD — Règlement (UE) 2016/679, également connu sous le nom de GDPR. EEE — l’Espace économique européen : l’UE plus la Norvège, l’Islande et le Liechtenstein. Chapitre V du RGPD — la partie du règlement qui détermine quand des données à caractère personnel peuvent quitter l’EEE.
- Décision d’adéquation — une décision de la Commission européenne selon laquelle un pays hors EEE offre une protection suffisante. Clauses contractuelles types — le contrat type de la Commission européenne pour les transferts hors EEE.
- Nous, notre, Vangelder Solutions — Vangelder Solutions BV, avec les données figurant en tête. MijnUren est un nom commercial et un nom de produit, pas une personne morale distincte.
- Vous, le Client — voyez l’article 1.3. Votre environnement — la partie cloisonnée de MijnUren attribuée à votre entreprise.
- Personne concernée — la personne sur laquelle portent les données, généralement votre collaborateur.
- Sous-traitant ultérieur — une partie que nous faisons intervenir et qui traite à cette occasion des données à caractère personnel provenant de votre environnement ; l’annexe B.1 en est la liste. Point d’accès Peppol — la partie qui place une facture électronique sur le réseau européen Peppol.
3. Répartition des rôles
3.1 Vous déterminez la finalité et les moyens du traitement dans votre environnement et vous en êtes le responsable du traitement. Nous traitons exclusivement sur votre ordre et nous en sommes le sous-traitant.
3.2 Notre propre gestion d’entreprise. L’administration de votre abonnement, notre facturation et notre comptabilité ne s’exécutent pas sur votre instruction ; elles servent notre propre gestion d’entreprise en tant que partie contractante. Les parties que nous faisons intervenir à cette fin figurent à l’annexe B.2. Le présent contrat régit le traitement que nous effectuons pour votre compte et ne s’étend pas à celles-ci. S’il s’avère qu’un des traitements mentionnés à l’annexe B.2 s’effectue malgré tout pour votre compte, les obligations du présent contrat s’y appliquent, y compris l’article 9. La sécurité du service n’entre pas dans cette exception : il s’agit d’une obligation qui nous incombe en tant que sous-traitant (article 32 du RGPD) et elle relève bien du présent contrat.
3.3 Mesure de fréquentation. Dans l’environnement RH — heures, congés, notes de frais, documents, dossier du personnel — et sur les écrans connectés de MijnUren Solo, aucune technologie d’analytique ou de marketing n’est chargée. Sur une liste fixe et fermée de pages publiques d’app.mijnuren.be — les pages de destination, de connexion, d’inscription et de support et les pages Solo publiques — tourne une mesure de fréquentation sans cookies. Une nouvelle page n’est mesurée que lorsqu’elle est expressément ajoutée à cette liste. Cette mesure ne s’effectue pas sur votre ordre et relève de notre propre politique de confidentialité et de cookies.
3.4 Le module Sous-traitance. Si vous n’utilisez pas ce module, la présente section ne vous concerne pas.
- L’indépendant dispose d’un compte propre et d’un encodage propre (MijnUren Solo) dans lequel il tient lui-même ses journées de travail, ses heures et ses kilomètres. Ses données se trouvent dans un schéma distinct au sein de la même base de données que les environnements clients, et il se connecte via le même service de connexion : il s’agit d’une séparation à l’intérieur de la base de données et dans l’application, pas d’une base de données distincte.
- La liaison s’opère au moyen d’un code de liaison : vous en faites créer un ou vous en introduisez un existant, l’indépendant encode ce code et vous attribue son travail par chantier.
- Vous voyez par mois et par indépendant son nom d’entreprise — ou, à défaut, son adresse e-mail — ainsi que son adresse e-mail, et le nombre de jours, d’heures et de kilomètres et le montant. Vous ne voyez ni les heures de début et de fin, ni les pauses, ni les chantiers, ni les tarifs. L’addition et la délimitation s’opèrent dans la base de données ; seul le total mensuel parvient dans votre environnement. Si l’indépendant travaille également pour d’autres donneurs d’ordre, vous ne voyez pas ce travail.
- Vous consignez ce mois comme « accord pour facturation » ou « contesté », avec l’adresse e-mail du décideur, l’horodatage et une éventuelle remarque. Un accord donné peut être annulé du fait de l’indépendant : s’il modifie encore quelque chose à ce mois par la suite, le mois revient automatiquement au statut « rouvert », avec la mention qu’une modification est intervenue après l’accord.
- Votre environnement n’offre aucune fonction permettant de créer, de modifier ou de supprimer les encodages de jours, d’heures ou de kilomètres d’un indépendant ; il permet uniquement de consigner le statut mensuel et d’établir une liaison. Cette limite réside dans notre logiciel, pas dans les droits sur la base de données.
Ce que nous traitons en outre et que vous ne voyez pas. Dans la partie Solo, nous traitons de l’indépendant sensiblement plus que ce qui vous est montré : métier et données d’entreprise, données financières et tarifs, ses chantiers, son enregistrement du temps par bloc journalier y compris un chronomètre en cours, des notes libres, ses factures et ses propres donneurs d’ordre ; l’énumération complète figure à l’annexe A.2. Le code de liaison est également un code de parrainage et de réduction : si un indépendant encode ce code lors de sa propre inscription, nous le relions à l’entreprise référente et il bénéficie d’une réduction.
Ce que le présent contrat couvre. Dans la mesure où nous traitons des données à caractère personnel d’un indépendant à seule fin de rendre disponibles les prestations qui vous sont attribuées et de soutenir l’appréciation qui en découle — les points 3 et 4 ci-dessus —, ce traitement relève du présent contrat. Les autres traitements découlant de l’usage indépendant de MijnUren Solo ne sont pas déterminés par vos instructions ; le présent contrat ne s’y étend pas. Si nous traitons malgré tout des données d’un indépendant sur votre instruction, il s’applique bien.
Une limite propre à ce module. Pour le calcul kilométrique, l’application Solo envoie l’adresse encodée sous forme de texte libre à un service de cartographie public (Nominatim, OpenStreetMap Foundation), directement depuis l’appareil de l’indépendant. La politique d’utilisation de ce service interdit expressément l’envoi de données à caractère personnel, et le champ de saisie n’empêche pas qu’un nom y soit tapé. Selon la politique propre à ce service, les données de requête sont stockées au Royaume-Uni et aux Pays-Bas ; nous n’avons pas établi si une décision d’adéquation s’y applique. Un second service (openrouteservice, HeiGIT gGmbH) ne reçoit que deux paires de coordonnées — pas de texte d’adresse et pas de nom. Vers aucun de ces deux services ne partent de nom, d’adresse e-mail ou de données de compte de l’indépendant ; son adresse IP, inévitablement, oui. Il n’existe de contrat de sous-traitance avec aucune de ces deux parties. Nous travaillons à un remplacement par une installation propre ou par un prestataire offrant une couverture contractuelle adéquate. Il s’agit en principe de données de l’indépendant ; comme le champ de saisie est du texte libre, le nom d’un tiers peut également s’y retrouver. Nous le mentionnons parce que cela fait partie de ce module.
4. Objet, nature, finalité et catégories de données
Objet. La fourniture de MijnUren en tant que logiciel-service pour l’enregistrement du temps, les congés et l’administration du personnel qui s’y rattache. Nature. Conserver, organiser, consulter, modifier, communiquer aux utilisateurs que vous désignez, communiquer à des tiers là où le service le fait — reconnaissance de texte, e-mail sortant, facturation électronique —, exporter et effacer. Finalité. Exclusivement la fourniture, la maintenance et la sécurisation du service et l’exécution de ce que vous et vos utilisateurs y faites. Durée. Comme déterminé à l’article 1.6.
Nous n’utilisons pas les données à caractère personnel de votre environnement pour nos propres analyses ni pour du profilage, et nous ne les proposons pas pour l’entraînement de modèles. Pour le service de reconnaissance de texte de l’annexe B.1 s’applique en outre la limitation contractuelle selon laquelle ce fournisseur ne peut pas utiliser nos données à des fins de profilage, de publicité ou d’étude de marché portant sur de nouvelles fonctions, de nouveaux services ou de nouveaux produits. Ce fournisseur ne se prononce pas, pour ce service en particulier, sur l’utilisation de l’image de ticket transmise en vue de l’amélioration générale du modèle ; nous ne l’avons pas établi et n’affirmons donc rien à ce sujet.
Catégories de personnes concernées et de données à caractère personnel. Voyez l’annexe A. Nous en soulignons ici cinq points.
- Données d’authentification. Nous ne conservons pas le mot de passe lui-même, seulement une dérivation irréversible de celui-ci ; en outre la confirmation de l’adresse e-mail, les facteurs de vérification en deux étapes et les moments de connexion.
- Le résultat du scan de ticket. D’un ticket de frais photographié, nous conservons l’image et le résultat structuré de la reconnaissance de texte. L’image est envoyée à cette fin au service de l’annexe B.1 ; seuls les champs reconnus reviennent dans votre environnement, et notre route de scan ne conserve pas l’image elle-même.
- L’enregistrement de preuve lors de la signature électronique. Celui qui signe un document laisse un enregistrement de preuve comportant l’adresse IP, les données de navigateur, l’horodatage, le texte auquel il a consenti et une image de signature. Ce sont des données de votre collaborateur, pas de simples données techniques.
- Les champs de texte libre se trouvent partout dans le service — l’explication accompagnant une demande de congé, une remarque lors d’une appréciation, un motif lors d’une correction de solde, une motivation lors d’une demande de correction. Le produit n’empêche pas un collaborateur d’y taper des données de santé ; tenez-en compte dans votre propre appréciation.
- L’e-mail est une voie de sortie. Les notifications, les aperçus d’approbation, le flux de correction et, si vous configurez cette fonction, la transmission mensuelle à votre comptable quittent votre environnement par e-mail. Un aperçu d’approbation ou une demande de correction peut à cette occasion contenir le type d’encodage « maladie » — le fait de l’incapacité de travail quitte alors votre environnement par e-mail. Nous confions l’e-mail sortant au service de l’annexe B.1, qui en assure la remise. Le caractère chiffré ou non de la connexion avec le serveur de messagerie du destinataire est déterminé par ce destinataire ; nous ne pouvons pas l’imposer et nous ne l’avons pas établi.
Transmission mensuelle à votre comptable. Si vous configurez une adresse comptable et activez cette transmission, nous envoyons une fois par mois les notes de frais approuvées du mois écoulé — avec les images des tickets et un fichier récapitulatif — à cette adresse. En cas de nombreux tickets, nous répartissons cela sur plusieurs messages. Nous ne choisissons pas ce destinataire et ne le faisons pas intervenir : nous envoyons à l’adresse que vous configurez vous-même. Ce qu’il fait ensuite de ces données se produit hors de notre ordre et hors du présent contrat. Si vous n’activez pas cette fonction, cela ne se produit pas.
Catégories particulières. Le fait de l’incapacité de travail est traité dans toute formule où le calendrier et les congés sont activés — toute formule payante, dès le premier jour : la maladie est un type d’encodage standard et les heures de maladie apparaissent dans le rapport mensuel de votre administrateur. Dans la formule gratuite Sous-traitance, le calendrier et les congés ne sont pas activés. Si vous utilisez le module Documents, des certificats médicaux peuvent y figurer sous la catégorie fixe « certificat ». En outre, un collaborateur peut introduire des données de santé dans un champ de texte libre sans que le produit le lui demande.
Il s’agit de catégories particulières au sens de l’article 9 du RGPD. L’appréciation du motif d’exception au titre de l’article 9, paragraphe 2, du RGPD et de ce que votre droit du travail national autorise un employeur à collecter vous incombe ; le présent contrat ne reprend pas cette appréciation à son compte et ne se prononce pas à ce sujet (article 6.3). Pour ces données, il vaut chez nous que : nous ne les traitons qu’aux fins de la fourniture du service, l’accès n’est possible que par les deux voies de l’article 7 et uniquement par des personnes qui se sont engagées à la confidentialité, et sur demande nous vous fournissons le nombre et les catégories de fonctions de ces personnes — à une autorité de contrôle, nous fournissons sur demande leurs noms.
Qui peut y accéder au sein de votre environnement. Un certificat est visible pour la personne concernée elle-même et pour tout utilisateur à qui vous avez donné le rôle d’administrateur. Une compétence RH distincte n’existe pas dans le produit : celui qui est administrateur voit tous les documents de tous les collaborateurs, y compris ceux de la catégorie certificat. Un rapporteur et un utilisateur ordinaire n’y ont pas accès. Tenez-en compte lors de l’attribution du rôle d’administrateur ; ce choix est le vôtre (article 6.5).
Modules non activables aujourd’hui. Nous avons construit un module Absences+ et un module Dossier du personnel, mais ils ne peuvent pas être activés sur un environnement Standard — ni par vous, ni par nous via les fonctions de gestion du produit ou de notre plateforme d’administration. Tant qu’il en est ainsi, ces traitements n’ont pas lieu chez vous. L’annexe A les décrit comme futurs, afin que vous sachiez ce qui se passerait si nous les libérions ; si nous les libérons, il s’agira d’une modification substantielle au sens de l’article 18.
5. Instructions du responsable du traitement
Nous traitons exclusivement sur votre instruction documentée. Le présent contrat, les conditions générales et l’usage que vous et vos utilisateurs faites du service valent comme cette instruction.
Une nouvelle instruction se donne par écrit, à l’adresse figurant à l’annexe D. Nous confirmons dans les dix jours ouvrables si nous pouvons l’exécuter ; si nous ne le pouvons pas, nous le disons par écrit, avec le motif. Deux types d’instruction nous sont aujourd’hui impossibles à exécuter : « supprimez également ceci des sauvegardes » et « restaurez ce fichier supprimé » (annexe C.9).
Transfert. Votre instruction comprend expressément aussi les transferts de données à caractère personnel vers un pays tiers ou une organisation internationale. Nous ne transférons pas en dehors du cadre de l’article 10 et de l’annexe B.1.
Obligation légale. Si une disposition légale nous contraint malgré tout à un traitement ou à un transfert, nous vous en informons au préalable, sauf si cette disposition interdit l’information pour des motifs importants d’intérêt public.
Instruction contraire. Si nous estimons qu’une instruction de votre part est contraire au RGPD ou à d’autres règles de protection des données, nous vous en informons immédiatement. Nous pouvons suspendre l’exécution de cette instruction jusqu’à ce que vous la confirmiez ou la retiriez par écrit.
6. Obligations du Client
- Base légale. Vous veillez à disposer d’une base légale valable au titre de l’article 6 du RGPD pour ce que vous traitez via MijnUren.
- Information. Vous informez vos collaborateurs et les autres personnes concernées conformément aux articles 13 et 14 du RGPD.
- Catégories particulières. Vous appréciez le motif d’exception au titre de l’article 9, paragraphe 2, du RGPD et ce que votre droit du travail autorise. Tenez compte à cet égard du fait que l’incapacité de travail est de toute manière traitée dans toute formule payante (article 4).
- Ce que vous encodez. Vous répondez de l’exactitude et de la licéité des données, documents et instructions que vous et vos utilisateurs placez dans MijnUren.
- Gestion des utilisateurs. Vous attribuez les droits d’accès, les modifiez et les retirez en temps utile, et vous décidez qui est administrateur dans votre environnement. MijnUren connaît un seul compte utilisateur par personne, qui peut être rattaché à plus d’un environnement : si vous désactivez un utilisateur qui appartient également à un autre environnement MijnUren, cela bloque sa connexion partout. Le compte utilisateur n’est donc pas attribué exclusivement à votre environnement.
- Durées de conservation. Déterminer et appliquer les durées de conservation pendant la durée du contrat vous incombe ; le produit ne les impose pas (article 16).
- Incidents. Vous appréciez un incident que nous vous signalons et décidez de la notification à votre autorité de contrôle et aux personnes concernées. Nous fournissons les informations dont nous disposons et ne notifions jamais à votre place.
- Usage licite. Vous n’utilisez pas MijnUren pour des traitements contraires à la législation applicable.
Vos droits au titre du présent contrat, en un seul endroit : donner des instructions (article 5), demander une assistance (articles 12 et 13), recevoir la notification d’une violation (article 11), vous opposer à un nouveau sous-traitant ultérieur et résilier (article 9), auditer (article 15), choisir à la fin entre restitution et suppression (article 16), et exiger la suspension ou la résiliation lorsque nous manquons à nos obligations (article 17). Cette énumération ne porte pas atteinte à nos propres obligations : nous restons responsables du respect des articles 28, 29, 31, 32 et 33, paragraphe 2, du RGPD et du présent contrat, quels que soient vos actes ou omissions, et la limitation du montant de notre indemnisation à l’article 17 n’y change rien. Si nous disposons d’informations ou de fonctions dont vous avez besoin pour respecter ce qui précède, nous les mettons à disposition.
7. Confidentialité et accès par Vangelder Solutions
Nous veillons à ce que toute personne chez nous ayant accès à des données à caractère personnel de votre environnement se soit engagée à la confidentialité, y compris après la fin de son intervention, et ne traite que sur notre instruction. Cela vaut pour nos collaborateurs et pour les collaborateurs indépendants que nous faisons intervenir ; pour le personnel des sous-traitants ultérieurs s’appliquent les obligations de l’article 9. Nous avons accès à vos données de deux manières.
7.1 Accès support à votre environnement. Un de nos collaborateurs peut se donner accès à votre environnement, uniquement lorsque cela est nécessaire pour le support, la maintenance, la sécurité ou la restauration. À cet égard :
- L’accès est octroyé sous forme de rôle d’administrateur. Un rôle de support limité n’existe pas dans le produit. Un collaborateur du support peut donc, tant que l’accès est ouvert, voir ce que voit un de vos administrateurs, y compris les documents de la catégorie « certificat ».
- L’accès expire après 72 heures. Celui qui, au moment de l’expiration, travaillait déjà dans votre environnement n’est déconnecté qu’à la prochaine ronde de nettoyage ; il peut s’écouler jusqu’à environ un jour entre l’expiration et ce moment. Nous pouvons également retirer un accès plus tôt et le faisons dès que le travail est terminé.
- Chaque octroi, prolongation et retrait est consigné — qui, quel environnement, quel moment — quelle que soit la voie par laquelle cet accès est octroyé. Ce qui est consigné, c’est l’octroi de l’accès, pas chaque consultation individuelle. Cela ne vaut pas pour l’accès visé au point 7.2.
- Vous ne pouvez pas voir vous-même dans l’application qui, chez nous, a accès : nous filtrons nos comptes des listes que vous voyez en tant que client. En contrepartie, nous vous fournissons sur demande, dans les dix jours ouvrables, un aperçu de nos comptes disposant d’un accès support actuel à votre environnement et de chaque octroi, prolongation et retrait consigné depuis le 17 août 2026. Pour la période antérieure, notre journal est incomplet ; nous fournissons ce dont nous disposons à ce sujet.
7.2 Accès au titre de la gestion de l’infrastructure. L’application travaille avec des droits complets sur la base de données, et nos administrateurs ont accès aux consoles d’administration de nos sous-traitants ultérieurs ainsi qu’à l’environnement de code source et de déploiement. Cet accès est nécessaire au fonctionnement du service et n’est pas consigné séparément. Le nombre de personnes disposant de cet accès est limité, elles se sont engagées à la confidentialité, et l’accès à ces consoles est protégé par une vérification en deux étapes.
8. Sécurité
Nous prenons les mesures techniques et organisationnelles appropriées, comme l’exige l’article 32 du RGPD. L’annexe C décrit ce qui existe aujourd’hui, y compris ce que ces mesures ne couvrent pas. Nous évaluons périodiquement l’efficacité de ces mesures, au moins une fois par an et après chaque modification substantielle du service ou de l’infrastructure, et nous mettons l’annexe C à jour lorsque la description ne correspond plus.
Nous pouvons remplacer ou adapter des mesures ; le niveau de protection ne peut pas s’en trouver abaissé. Si cela ne peut être évité dans un cas concret — par exemple parce qu’un fournisseur met fin à une fonction —, nous mettons l’annexe C à jour et en informons les administrateurs de votre environnement. Un affaiblissement substantiel d’une mesure de l’annexe C vaut comme une modification substantielle au sens de l’article 18, avec la même possibilité de résiliation.
Une description technique actuelle du service vous est fournie sur demande, dans le délai prévu à l’annexe D. Ce document ne fait pas partie du présent contrat.
9. Sous-traitants ultérieurs
Vous donnez une autorisation générale pour le recours à des sous-traitants ultérieurs. La liste actuelle figure à l’annexe B.1, avec par partie la personne morale, ce qu’elle fait, où elle traite et quelles garanties s’appliquent. L’annexe B.1 est la liste contraignante ; si un aperçu public de notre part s’en écarte, c’est l’annexe B.1 qui prévaut.
Obligations du sous-traitant ultérieur. Nous convenons avec chaque sous-traitant ultérieur d’obligations qui ne sont pas moins lourdes que celles du présent contrat, comme l’exige l’article 28, paragraphe 4, du RGPD. En pratique, nous souscrivons à cette fin aux conditions standard de la partie concernée ; nous ne les avons pas rédigées nous-mêmes. Ce qui a été établi par partie et ce qui ne l’a pas été figure à l’annexe B.1 ; là où cette annexe mentionne qu’un contrat de sous-traitance n’a pas été établi, cette couverture n’est aujourd’hui pas démontrable et nous travaillons à la conclure. Si un sous-traitant ultérieur ne respecte pas ses obligations, nous demeurons pleinement responsables envers vous de ses agissements ; l’article 17 règle le montant de l’indemnisation.
Ce que vous pouvez nous demander. Si vous demandez les conditions de sous-traitance applicables avec un sous-traitant ultérieur, nous vous en fournissons dans les dix jours ouvrables l’exemplaire ou l’endroit où le trouver, et lors d’une demande ultérieure la version alors en vigueur ; ce qu’un fournisseur traite comme un secret d’affaires, nous pouvons l’omettre. Si nous constatons qu’un sous-traitant ultérieur ne respecte pas ses obligations, nous vous le signalons, même en l’absence de violation de données à caractère personnel. Les clauses types européennes prévoient en outre une stipulation vous permettant d’exiger directement d’un sous-traitant ultérieur l’effacement ou la restitution si nous venions à disparaître ; auprès des parties dont nous souscrivons les conditions standard, nous n’avons pas pu obtenir cette stipulation. Sur demande, nous vous fournissons à la place les références de compte et les points de contact chez chaque sous-traitant ultérieur, afin que vous puissiez agir vous-même dans ce cas.
Modifications de la liste. Si nous ajoutons un sous-traitant ultérieur ou en remplaçons un, nous mettons l’annexe B.1 à jour et en informons les administrateurs de votre environnement au moins trente jours avant la date d’entrée en vigueur. Vous pouvez vous y opposer de manière motivée dans les trente jours suivant cette notification ; si nous ne trouvons pas d’accord, vous pouvez résilier sans frais le service concerné ou l’abonnement à la date d’entrée en vigueur de la modification, et pour la période postérieure nous ne vous facturons plus rien.
Remplacement d’urgence. Si une partie disparaît de fait, ou si nous devons la remplacer pour remédier à un problème de sécurité qui ne souffre aucun délai, nous vous informons sans délai et au plus tard dans les cinq jours ouvrables suivant la modification, avec le motif. En dehors de ces deux cas, le délai de trente jours préalable s’applique pleinement. En cas de remplacement d’urgence, votre délai d’opposition de trente jours court à compter du jour de notre notification, et une résiliation fondée sur celui-ci rétroagit à la date de la modification : ce que vous avez payé pour la période à partir de cette date, nous vous le remboursons.
10. Transferts internationaux
Où le traitement a lieu. L’endroit où chaque sous-traitant ultérieur traite, et la manière dont nous l’avons établi, figure par partie à l’annexe B.1. Le stockage des données de votre environnement a lieu chez les parties qui y sont mentionnées au sein de l’EEE. Pour la base de données, le fournisseur garantit un stockage dans la région désignée et un traitement qui s’y déroule principalement ; il ne garantit pas un traitement demeurant entièrement au sein de l’EEE. Une partie traite en outre des données de compte et d’organisation nous concernant en dehors de l’EEE, quelle que soit la région choisie ; cela est mentionné auprès de cette partie.
Accès depuis des pays tiers. Plusieurs de nos sous-traitants ultérieurs ont une société mère ou des établissements de support hors de l’EEE. Nous ne pouvons pas exclure qu’un accès aux données ait lieu depuis un pays tiers, par exemple pour du support ou de la maintenance ; dans la mesure où cela se produit, cela vaut comme un transfert au sens du chapitre V du RGPD. Là où cela se pose aujourd’hui : la protection contre les robots sur notre formulaire d’inscription tourne sur un réseau mondial et traite à cette occasion l’adresse IP et les données techniques de requête du visiteur ; pour le transfert vers l’État d’établissement de notre fournisseur de base de données, des clauses contractuelles types s’appliquent. Votre environnement lui-même est servi directement par Azure et ne passe pas par le réseau de Cloudflare ; cette partie y fournit le DNS.
Mécanismes. Nous ne transférons des données à caractère personnel de votre environnement hors de l’EEE que sur un fondement du chapitre V du RGPD : une décision d’adéquation, des clauses contractuelles types de la Commission européenne assorties des mesures complémentaires nécessaires, ou un autre fondement valable. Le mécanisme applicable par partie figure à l’annexe B.1. Pour une partie, une pièce justificative de l’acceptation fait défaut : son contrat de sous-traitance se forme, selon ses propres conditions, dès que quelqu’un utilise le service, et il vaut donc également pour nous, mais nous ne pouvons pas désigner de moment d’acceptation. Nous lui attribuons dès lors le mécanisme découlant de ses propres conditions et en mentionnons la limite. La présente disposition vise le traitement relevant du présent contrat ; le traitement par les services de cartographie visés à l’article 3.4 n’est pas déterminé par vos instructions et ne relève donc pas du présent contrat ; il y est décrit comme une limite.
E-mail sortant. Lorsque le service envoie, sur votre configuration, des données par e-mail à un destinataire que vous choisissez vous-même — votre comptable, vos collaborateurs —, c’est vous qui déterminez ce destinataire, et par conséquent aussi le fondement et, lorsque ce destinataire se trouve hors de l’EEE, le transfert. Nous envoyons ; nous ne choisissons pas la destination.
11. Violations de données à caractère personnel
Nous vous informons d’une violation de données à caractère personnel sans retard injustifié et, lorsque cela est raisonnablement possible, dans les 48 heures suivant la prise de connaissance. Ces 48 heures constituent une obligation de moyens à l’intérieur de la norme « sans retard injustifié » de l’article 33, paragraphe 2, du RGPD ; elles n’abrègent ni ne prolongent le délai dans lequel vous devez vous-même notifier.
La prise de connaissance est le moment où quelqu’un chez nous pouvait raisonnablement savoir que quelque chose n’allait pas — non le moment où nous savons ce qui s’est produit, ni le moment où c’est résolu. Si nous recevons une notification d’un sous-traitant ultérieur, le délai commence à cette notification.
La notification contient au minimum les informations dont nous disposons à ce moment : la nature de la violation, les catégories concernées et le nombre estimé de personnes concernées et de données, les conséquences probables, les mesures prises ou proposées, et le point de contact figurant à l’annexe D. Si des données de santé sont concernées, nous le mentionnons expressément. Si l’information n’est pas encore complète, nous notifions malgré tout et livrons par phases dès que nous en savons plus.
Comment nous remarquons un incident. Notre détection repose sur les messages d’erreur de l’application, sur les notifications de nos fournisseurs, et sur un contrôle périodique de ces signaux que nous nous sommes imposé. Nous ne surveillons pas en permanence, nous n’avons pas de service de garde et nous ne promettons pas de détection en temps réel. Le moment de la prise de connaissance peut de ce fait être postérieur au moment où un incident est survenu, et le délai de 48 heures court à partir de ce moment postérieur.
Nous ne notifions jamais à votre place — ni à une autorité de contrôle, ni à vos personnes concernées. C’est votre décision et votre notification.
12. Assistance en matière de droits des personnes concernées
Si une personne concernée s’adresse directement à nous, nous la renvoyons vers vous et vous en informons sans délai ; nous ne répondons pas nous-mêmes à une telle demande, sauf si vous nous en donnez l’ordre par écrit. Nous vous prêtons une assistance raisonnable pour les demandes d’accès, de rectification, d’effacement, de limitation du traitement, de portabilité et d’opposition, ainsi que pour une demande relative à une décision automatisée (article 22 du RGPD) — compte tenu de la nature du traitement et dans la mesure du possible. Nous réagissons à votre demande d’assistance dans les dix jours ouvrables, afin que vous puissiez respecter votre propre délai. C’est notre délai de réaction ; le délai dans lequel vous devez répondre à votre collaborateur découle du RGPD et en est indépendant.
Ce que vous pouvez faire vous-même. Les fonctions d’export du service fournissent l’enregistrement des heures par mois, les notes de frais et l’aperçu mensuel sous-traitance de votre environnement. Elles ne fournissent pas de dossier par personne : les demandes de congé avec leur explication, les demandes de correction, les corrections de solde, les données documentaires, les accusés de lecture et les enregistrements de preuve lors de la signature sont extraits manuellement à votre demande. La rectification, vous l’effectuez vous-même dans l’application ; si cela n’est pas possible parce qu’un champ n’est pas modifiable, nous le corrigeons et confirmons ce qui a été modifié.
Désactiver n’est pas supprimer. Le compte est bloqué et l’utilisateur ne peut plus se connecter, mais rien n’est effacé : nom, adresse e-mail, encodages d’heures, décisions de congé, documents et notes de frais restent en place, parce que l’historique y renvoie. Dans les listes, les rapports et les exports, la personne disparaît par défaut, mais un administrateur peut la réintégrer d’un seul choix. Désactiver n’est donc pas une limitation du traitement (article 18 du RGPD) : les données restent intégralement disponibles. Ce que nous pouvons faire à cet égard, nous en convenons au cas par cas — maintenir les encodages concernés dans les rapports en cours ou les supprimer.
L’effacement n’est pas une fonction du produit. L’effacement définitif des données d’un seul collaborateur n’est pas une fonction du produit. Si vous devez exécuter une demande d’effacement, signalez-le à l’adresse figurant à l’annexe D : nous réagissons dans les dix jours ouvrables et exécutons l’effacement dans les trente jours, et nous confirmons ensuite par écrit ce qui a été fait. Deux limites y sont attachées. Premièrement, des données effacées peuvent encore figurer dans une sauvegarde de la base de données aussi longtemps que notre partenaire d’hébergement la conserve (annexe C.7) ; tant qu’elles y sont présentes, elles restent soumises au présent contrat et ne sont plus activement traitées. Deuxièmement, pour les fichiers téléversés s’applique la limite de l’annexe C.9, point 2 : après une restauration de la base de données, nous ne pouvons pas affirmer avec certitude qu’aucun fichier n’est resté en place.
13. Assistance au titre des articles 32 à 36 du RGPD
Nous vous prêtons une assistance raisonnable dans le respect de vos obligations au titre des articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations dont nous disposons. Cela comprend expressément :
- la sécurité du traitement (article 32) ;
- votre notification à l’autorité de contrôle et votre communication aux personnes concernées (articles 33 et 34) ;
- une analyse d’impact relative à la protection des données (article 35) et une consultation préalable de l’autorité de contrôle (article 36) ;
- le maintien de l’exactitude et de l’actualité des données : si nous apprenons dans le cadre de notre travail que des données que nous traitons pour vous sont inexactes ou périmées, nous vous en informons sans délai.
L’annexe C a été rédigée de manière à pouvoir servir de brique de base à votre propre analyse d’impact ; une description technique actuelle est fournie sur demande (article 8).
14. Autorité de contrôle, registre des traitements et demandes des autorités
Nous coopérons sur demande avec l’autorité de contrôle (article 31 du RGPD). Nous tenons un registre des catégories de traitements que nous effectuons pour votre compte (article 30, paragraphe 2, du RGPD) et le mettons sur demande à votre disposition et à celle d’une autorité de contrôle (article 30, paragraphe 4). Les informations visées à l’article 15, y compris les résultats d’un audit, sont également mises sur demande à la disposition de l’autorité de contrôle compétente.
Si nous recevons d’une autorité publique une demande de données à caractère personnel provenant de votre environnement, nous vous en informons dans la mesure où la loi l’autorise, nous ne fournissons pas plus que le strict nécessaire, et nous contestons la demande lorsqu’il existe des motifs raisonnables de le faire.
15. Audit et responsabilisation
Nous mettons à votre disposition toutes les informations nécessaires pour démontrer que les obligations de l’article 28 du RGPD sont respectées.
Vous pouvez auditer. Vous pouvez réaliser vous-même un audit ou le faire réaliser par un expert que vous désignez et qui est tenu au secret ; nous ne vous obligeons pas à engager quelqu’un. Nous y contribuons activement : nous désignons une personne de contact, fournissons la documentation demandée et répondons aux questions. Un audit peut comprendre une visite de nos locaux ; nous ne disposons pas de salle de serveurs propre pour MijnUren — le service tourne entièrement chez les parties de l’annexe B.1 — de sorte qu’une telle visite porte sur nos postes de travail, nos moyens d’accès et notre documentation.
Deux limites, qui découlent de la manière dont le service est construit. MijnUren Standard est un environnement partagé (annexe C.1). La base de données contient également des données d’autres clients ; nous ne pouvons pas vous les laisser consulter. À la place, nous offrons lors d’un audit : la consultation des règles de séparation et de la configuration sur laquelle repose cette séparation, une démonstration sur un environnement de test, et une extraction ciblée des données de votre propre environnement. Et un audit chez un sous-traitant ultérieur passe par les rapports et la documentation que cette partie met à notre disposition ; nous ne pouvons pas donner accès à leur infrastructure.
Modalités pratiques. Au maximum une fois par année civile, après un préavis d’au moins trente jours, pendant les heures de bureau et sans perturber la prestation du service. Vous supportez les coûts de votre propre audit, sauf s’il en ressort un manquement substantiel de notre part. Cette limitation de fréquence et de préavis ne s’applique pas après une violation de données à caractère personnel, ni lorsqu’une autorité de contrôle le demande, ni lorsque vous disposez d’indices concrets que nous ne respectons pas le présent contrat. Les rapports ou certifications disponibles de nos sous-traitants ultérieurs sont partagés sur demande, dans la mesure où nous y sommes habilités. Nous ne disposons pas nous-mêmes d’une certification ni d’un code de conduite approuvé et n’en appliquons pas non plus.
16. Restitution et suppression à la fin
Des données de votre environnement, nous ne supprimons rien automatiquement pendant la durée du contrat. Encodages d’heures, congés, absences, documents et notes de frais restent conservés jusqu’à ce que vous les supprimiez ou nous demandiez de le faire ; aucune tâche n’impose une durée de conservation. Deux choses hors de votre environnement sont en revanche nettoyées automatiquement : les compteurs de la limitation de débit sur le formulaire d’inscription après deux jours, et les comptes d’inscription non confirmés après quatorze jours.
Le calendrier à la fin. Le point d’ancrage est la fin de la période payée. S’il n’existe pas de période payée — comme dans la formule gratuite Sous-traitance —, le point d’ancrage est la date de clôture que nous convenons avec vous et confirmons par écrit.
- Jusqu’au point d’ancrage, votre environnement fonctionne normalement. Exportez vos données avant cette date.
- Le lendemain, l’environnement est fermé. Seules les étapes de connexion et la page d’abonnement et de compte restent accessibles ; la fonction d’export dans l’application ne fonctionne alors plus.
- Jour 0 à 30 après la fermeture. Vos données restent conservées. Dans ce délai, vous choisissez entre restitution et suppression ; nous vous rappelons ce choix avant l’expiration de ce délai. Si vous ne faites pas de choix, nous supprimons. Si vous demandez malgré tout un export, nous le fournissons via l’adresse figurant à l’annexe D.
- Jour 31 à 90. Vos données restent conservées et ne sont plus activement traitées, sauf pour exécuter une restitution.
- Au plus tard le jour 90, nous exécutons la suppression, et plus tôt si vous le demandez. Nous confirmons l’exécution par écrit aux administrateurs de votre environnement, sans que vous deviez le demander.
- Ensuite, les données peuvent encore figurer dans une sauvegarde de la base de données, aussi longtemps que notre partenaire d’hébergement la conserve (annexe C.7) ; tant qu’elles y sont présentes, elles restent soumises au présent contrat et ne sont plus activement traitées. Nous ne conservons plus longtemps que ce qu’une obligation légale de conservation exige — en particulier le délai fiscal de conservation des données de facturation — et la consignation de votre acceptation visée à l’article 1.2. Ces données ne sont plus activement traitées.
Restitution. La restitution porte sur toutes les données à caractère personnel que nous traitons pour votre compte. Un export dans un format courant et lisible par machine vaut comme restitution ; ce que cet export comprend, nous vous le montrons sur demande avant que vous ne choisissiez. Les fichiers téléversés — tickets, fiches de paie, contrats, certificats — n’y figurent pas automatiquement. Tant que votre environnement existe, vous pouvez les télécharger vous-même ; ensuite, nous les fournissons séparément sur demande.
Copies chez des tiers. Sur ce qui est parti par e-mail vers votre adresse comptable, nous n’avons aucun contrôle ; vous réglez cela avec ce destinataire. Pour le point d’accès Peppol s’appliquent les durées de conservation de l’annexe B.1 ; nous pouvons y demander la suppression, mais nous ne pouvons pas en garantir le résultat.
Chez nous, supprimer est un travail manuel. Aucune tâche n’exécute ni n’impose la suppression après la fin ; c’est un collaborateur qui l’exécute, et les nonante jours évoqués ci-dessus sont donc un engagement de personnes, pas d’un système. La sauvegarde quotidienne de la base de données ne comprend pas les fichiers en stockage d’objets (annexe C.9, point 1) : les fichiers téléversés, nous pouvons les supprimer mais pas les restaurer en cas de perte, et après une restauration de la base de données, nous ne pouvons pas affirmer avec certitude qu’il ne reste pas de fichiers dont l’application a perdu la référence.
La suspension pour non-paiement n’est pas une résiliation. Si votre environnement est fermé pour ce motif, vos données restent conservées et le calendrier ci-dessus ne démarre pas. Si une telle suspension dure plus de six mois, nous considérons le contrat comme résilié et le calendrier démarre alors ; nous vous en informons au moins trente jours à l’avance.
17. Responsabilité et inexécution
Le régime de responsabilité des conditions générales est applicable, dans la mesure où le droit impératif le permet. Ce régime limite l’étendue de notre responsabilité ; nous attirons expressément votre attention sur ce point. Ce qu’une telle limitation permet en définitive de maintenir est déterminé par le droit applicable et non par le présent contrat ; nous ne nous prononçons pas ici à ce sujet. À cet égard s’appliquent quatre précisions que le présent contrat fixe lui-même et qui opèrent indépendamment de cette limitation :
- L’article 82 du RGPD reste pleinement applicable. Un plafond contractuel n’est pas opposable à une personne concernée qui réclame une indemnisation.
- Le recours mutuel reste possible. Si l’un de nous a payé plus que sa part de responsabilité, il peut récupérer l’excédent auprès de l’autre (article 82, paragraphe 5, du RGPD).
- La limitation ne s’applique pas en cas de dol ou de faute lourde, ni au dommage qui, selon le droit impératif, ne peut être limité.
- L’absence de sauvegarde des fichiers téléversés est une caractéristique de notre service, décrite à l’annexe C.9, point 1. Pour le dommage qui en découle, nous ne nous prévalons pas de l’exclusion du dommage résultant d’une perte de données prévue dans les conditions générales.
Lorsque nous manquons à nos obligations. Si, pour quelque raison que ce soit, nous ne pouvons plus satisfaire à une obligation du présent contrat ou à une mesure de l’annexe C, nous vous en informons sans délai, avec le motif et avec ce que nous entreprenons. Si nous ne respectons pas une obligation du présent contrat, vous pouvez nous enjoindre par écrit de suspendre en tout ou en partie le traitement jusqu’à ce que nous y satisfaisions de nouveau ; nous exécutons cet ordre, et votre obligation de paiement est suspendue pour la durée de cette suspension.
Vous pouvez résilier le présent contrat et l’abonnement sans frais et avec effet immédiat lorsque (a) une suspension telle que décrite ci-dessus n’est pas levée dans le mois, (b) nous ne respectons pas de manière substantielle ou continue le présent contrat ou nos obligations au titre du RGPD, ou (c) nous ne respectons pas une décision contraignante d’un juge compétent ou d’une autorité de contrôle portant sur ces obligations. L’article 16 reste dans ce cas pleinement applicable. Si, à l’inverse, vous persistez à exiger une instruction dont nous vous avons signalé, conformément à l’article 5, qu’elle est à notre estime contraire à la loi, nous pouvons résilier le présent contrat dans la mesure où il concerne ce traitement.
18. Hiérarchie, modification, langue, droit et plaintes
Hiérarchie. Les annexes A, B, C et D font partie intégrante du présent contrat. En cas de contradiction entre le présent contrat et les conditions générales, le présent contrat prévaut pour tout ce qui concerne le traitement de données à caractère personnel pour votre compte, à l’exception du régime de responsabilité auquel renvoie l’article 17. Si une autre publication de notre part — notre déclaration de confidentialité, notre registre public des traitements, une page produit — s’en écarte, c’est également le présent contrat qui prévaut.
Modifications. Nous pouvons modifier ce texte en raison d’une modification de la législation, d’une modification des lignes directrices ou de décisions d’une autorité de contrôle, ou d’une modification du service rendant la description factuelle inexacte ; en dehors de ces motifs, nous ne le modifions pas. Nous pouvons en outre apporter une modification qui renforce exclusivement votre protection ou corrige une erreur matérielle manifeste ; une telle modification est annoncée, mais ne vaut pas comme substantielle. Toute modification substantielle est annoncée au moins trente jours à l’avance aux administrateurs de votre environnement, avec un nouveau numéro de version et une nouvelle date d’entrée en vigueur. Si vous n’êtes pas d’accord, vous pouvez résilier sans frais à la date d’entrée en vigueur de la modification ; pour la période postérieure, nous ne vous facturons plus rien.
Langue. Le présent contrat est rédigé en néerlandais. Si nous publions une version dans une autre langue, le texte néerlandais prévaut en cas de divergence.
Droit applicable et juridiction compétente. Le droit et le choix de for applicables au présent contrat sont ceux qui s’appliquent aux conditions générales auxquelles il a été renvoyé lors de votre inscription. Les dispositions impératives du droit du pays où vous êtes établi restent pleinement applicables ; ce choix ne peut y déroger. Le présent contrat ne se prononce pas sur la manière dont ce choix se traduira dans un litige transfrontalier concret — cela relève du juge appelé à en connaître.
Plaintes. Vous pouvez toujours vous adresser à nous via l’adresse figurant à l’annexe D. Si vous n’êtes pas satisfait, vous pouvez introduire une plainte auprès de l’Autorité de protection des données belge, Rue de la Presse 35, 1000 Bruxelles. En tant que responsable du traitement, vous disposez en outre de votre propre autorité de contrôle ; celle-ci peut être différente.
PARTIE II — ANNEXES
Annexe A — Personnes concernées et données à caractère personnel
A.1 Catégories de personnes concernées. Les travailleurs de votre entreprise ; les administrateurs et responsables chez vous ; les indépendants qui vous rapportent via le module Sous-traitance, pour la partie relevant du présent contrat (article 3.4) ; et les personnes qui apparaissent dans des documents, des justificatifs de frais ou des champs de texte libre que vous ou vos utilisateurs complétez.
A.2 Ce qui est traité par composant.
| Composant | Données à caractère personnel | Catégorie particulière |
|---|---|---|
| Compte et connexion (toujours) | nom, adresse e-mail, rôle, équipe, jours d’ancienneté, date de désactivation ; une dérivation irréversible du mot de passe, confirmation de l’adresse e-mail, facteurs de vérification en deux étapes, moments de connexion | non |
| Heures et congés (toute formule avec calendrier et congés) | demi-journées prestées, heures, présence, horaires, soldes de congés et de RTT, maladie comme type d’encodage | oui — le fait de l’incapacité de travail |
| Approbation des congés | demandes avec l’explication du collaborateur, décisions avec une éventuelle note de l’évaluateur, qui a décidé, horodatage | voyez « Champs de texte libre » |
| Corrections de solde | valeur précédente et nouvelle d’un solde de congés, de RTT ou d’ancienneté, le motif indiqué, qui a effectué la correction | voyez « Champs de texte libre » |
| Demandes de correction | la demande, la modification souhaitée de–vers, l’explication du collaborateur, une note de l’administrateur, le moment du traitement. Qui a décidé n’est pas consigné ici | voyez « Champs de texte libre » |
| Champs de texte libre (répartis dans le service) | explication lors d’une demande de congé, note lors d’une appréciation, motif lors d’une correction de solde, motivation et note d’administrateur lors d’une demande de correction, description et note d’évaluation lors d’une note de frais, motif de refus lors d’un document | oui, possible — le produit n’empêche pas que des données de santé y soient tapées |
| Notes de frais | montants, montant de TVA, catégories, description, refacturation à un client, référence, l’image de ticket téléversée, qui a évalué et payé, avec horodatage | le contenu d’un ticket peut en relever |
| Notes de frais — scan de ticket | le résultat structuré de la reconnaissance de texte : commerçant, lignes d’articles, montants de TVA, indices de fiabilité. L’image du ticket est envoyée à cette fin au service de l’annexe B.1 | idem |
| Notes de frais — transmission mensuelle à votre comptable (uniquement si vous la configurez) | les tickets approuvés du mois écoulé avec l’image du ticket, plus un fichier récapitulatif, par e-mail vers l’adresse comptable que vous indiquez | idem |
| Documents | fichiers dans des catégories fixes : fiche de paie, contrat, certificat, autres ; titre, taille du fichier, somme de contrôle, qui a téléversé le document, accusé de lecture par document, statut de signature et un éventuel motif de refus | oui, possible — catégorie certificat |
| Documents — signature électronique | adresse IP, données de navigateur, horodatage, le texte auquel il a été consenti, le mode de signature et de vérification, une somme de contrôle du document signé et une image de signature | non |
| E-mail sortant | les notifications, les aperçus d’approbation, le flux de correction et la transmission à votre comptable quittent votre environnement par e-mail, avec le contenu propre à ce message | oui, possible — un aperçu d’approbation ou une demande de correction peut contenir le type d’encodage « maladie » |
| Sous-traitance — ce que vous voyez | nom d’entreprise (ou, à défaut, l’adresse e-mail), adresse e-mail ; jours, heures, kilomètres, montant ; le statut mensuel (ouvert, accord, contesté ou rouvert) avec décideur, horodatage et remarque | non |
| Sous-traitance — ce que nous traitons en outre (hors du présent contrat, voyez l’article 3.4) | métier, numéro de TVA, adresse d’entreprise, IBAN, tarif horaire et indemnité kilométrique de l’indépendant ; ses chantiers avec adresse et tarif ; heures de début et de fin, pauses et kilomètres par bloc journalier et un chronomètre en cours ; notes libres ; ses factures y compris la facture électronique ; ses propres donneurs d’ordre avec nom, adresse, numéro d’entreprise et de TVA ; et, pour le calcul kilométrique, l’adresse de départ et de destination encodée et les coordonnées qui en sont déduites sur l’appareil, que nous ne conservons pas nous-mêmes | non |
| Sous-traitance — code de parrainage et de réduction (hors du présent contrat) | le lien entre l’indépendant et l’entreprise référente, et la réduction octroyée | non |
| Sécurité du formulaire d’inscription | dérivations irréversibles (hachages) de l’adresse IP et de l’adresse e-mail pour la limitation de débit ; l’adresse brute n’est pas stockée. Il ne s’agit pas d’une anonymisation : ce restent des données à caractère personnel. La protection contre les robots elle-même traite bien l’adresse IP, voyez l’annexe B.1 | non |
| Détection d’erreurs | données techniques d’erreur ; ce qui y part exactement figure auprès de la partie concernée à l’annexe B.1 | non |
| Dossier du personnel — non activable aujourd’hui, voyez l’article 4 | adresse du domicile, code postal, commune, pays ; IBAN et BIC ; contact d’urgence avec nom, numéro de téléphone et lien ; nombre de personnes à charge et si le partenaire est à charge ; historique des demandes de modification avec ancienne et nouvelle valeur et un champ de note pour les RH. Dans le même module : par équipe ou par site, le secrétariat social et le numéro d’affiliation | non |
| Absences+ — non activable aujourd’hui, voyez l’article 4 | le type d’absence (maladie, accident de la vie privée, accident du travail, absence de longue durée, reprise progressive du travail), date de début et de fin, l’utilisation du premier jour sans certificat, le suivi des certificats, l’adresse de résidence pendant la maladie, si la sortie est autorisée, le statut de réintégration, un champ de note libre, qui a créé l’encodage, et les certificats téléversés. À partir de ces données est calculé un score d’absentéisme, présenté à votre administrateur RH | oui — santé, et le score d’absentéisme est une appréciation dérivée de données de santé |
Notre service de connexion tient en outre une piste d’audit technique des événements de connexion, de déconnexion et de vérification en deux étapes, dans laquelle l’adresse IP de l’utilisateur peut figurer. Nous ne consultons pas cette piste et n’en avons pas établi le contenu précis.
Annexe B — Sous-traitants ultérieurs et autres parties
B.1 Sous-traitants ultérieurs que nous faisons intervenir pour votre compte. Il s’agit de la liste contraignante sur laquelle vous exercez le droit d’opposition de l’article 9. Chaque mention porte l’une de trois marques : établi par nous (nous l’avons vérifié nous-mêmes), selon les indications du fournisseur (la partie s’y engage ou le publie ; nous ne l’avons pas établi nous-mêmes) ou non établi. La marque porte sur l’affirmation qu’elle accompagne. Qu’un fournisseur publie des conditions est autre chose que le fait que nous ayons établi que ces conditions valent pour notre compte ; là où ce dernier point n’est pas établi, cela est mentionné.
| Sous-traitant ultérieur | Ce qu’il fait pour nous | Lieu de traitement | Garanties |
|---|---|---|---|
| Supabase Pte. Ltd. — Singapour (65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513) | Base de données, service de connexion et stockage des fichiers téléversés : tickets, documents, certificats, logos | UE — Irlande (région eu-west-1), établi par nous. Le contrat garantit un stockage dans la région désignée et un traitement qui s’y déroule principalement ; un traitement demeurant entièrement au sein de l’EEE n’est pas garanti — selon les indications du fournisseur | Contrat de sous-traitance faisant partie de leurs conditions d’utilisation et ne nécessitant pas de signature distincte, établi par nous à partir de ce texte. Transfert vers Singapour sous clauses contractuelles types de la Commission européenne, établi par nous à partir de ce texte. Chiffrement au repos et en transit et une sauvegarde quotidienne de la base de données, selon les indications du fournisseur. La durée de conservation de sept jours pour ces sauvegardes figure dans leur documentation produit et correspond à notre propre observation ; elle ne figure pas dans leur contrat de sous-traitance et n’est contractuellement pas établie |
| Microsoft Ireland Operations Limited — Irlande — hébergement de l’application web | Exécution de l’application web dans laquelle votre environnement est servi | UE — région Azure West Europe (Pays-Bas), établi par nous | Conditions de sous-traitance Microsoft pour les services en ligne, avec clauses contractuelles types, selon les indications du fournisseur. La partie contractante est la société irlandaise ; notre compte de facturation relève d’un Microsoft Customer Agreement belge, établi par nous. Quelle certification, avec quelle portée, s’applique à ce service : non établi |
| Microsoft Ireland Operations Limited — e-mail sortant | Envoi d’e-mails transactionnels : e-mails de connexion, notifications, flux de correction, factures et transmission mensuelle à votre comptable | Service Azure distinct ; la localisation des données de ce service, nous ne l’avons pas établie | Conditions de sous-traitance Microsoft pour les services en ligne, avec clauses contractuelles types, selon les indications du fournisseur. Le caractère chiffré ou non de la remise au serveur de messagerie du destinataire est déterminé par ce destinataire — non établi |
| Microsoft Ireland Operations Limited — Azure AI Document Intelligence | Reconnaissance de texte sur les tickets de frais téléversés ; reçoit le contenu de l’image du ticket afin de proposer le montant, la date, la TVA et le commerçant. Nous transmettons l’image sous forme de données brutes, jamais une référence accessible publiquement. Une seule ressource de service partagée pour tous les environnements MijnUren, y compris l’environnement enterprise ; notre route de scan ne conserve pas l’image elle-même — établi par nous | UE — région Azure West Europe (Pays-Bas), établi par nous. Le stockage temporaire y est partagé par tous les clients de cette région, avec une séparation logique par abonnement — selon les indications du fournisseur | Conditions Microsoft pour les services Azure AI, selon les indications du fournisseur. L’entrée et le résultat sont conservés jusqu’à 24 heures après achèvement dans la même région puis effacés automatiquement, selon les indications du fournisseur. Depuis le 18 août 2026, nous demandons nous-mêmes la suppression après chaque analyse ; cela ramène la durée de conservation, en fonctionnement normal, de quelques heures à quelques secondes. Il s’agit d’une mesure complémentaire qui peut échouer silencieusement, auquel cas la limite supérieure de 24 heures s’applique pleinement — établi par nous dans le code et vérifié une fois contre le service. Microsoft ne peut contractuellement pas utiliser nos données à des fins de profilage, de publicité ou d’étude de marché portant sur de nouvelles fonctions, de nouveaux services ou de nouveaux produits, selon les indications du fournisseur. L’utilisation éventuelle des entrées de ce modèle pour l’amélioration générale du modèle : non établie |
| Functional Software, Inc. (Sentry) — États-Unis | Rapports d’erreur de l’application web et de nos applications iOS. Pour notre application Android, l’endroit où arrivent les rapports d’erreur n’est pas établi | Événements d’erreur dans la région UE ; le paramètre de l’organisation est réglé sur European Union — établi par nous à partir de l’adresse où arrivent nos rapports et du paramètre d’organisation lui-même. Les données de compte, d’organisation et d’utilisation se trouvent, selon leur documentation, toujours aux États-Unis, quelle que soit la région choisie — selon les indications du fournisseur | Contrat de sous-traitance version 5.1.0, conclu le 18 août 2026 — établi par nous dans les paramètres de l’organisation. Ce qui y part exactement. Depuis l’application web : l’URL complète de la requête, des données techniques d’environnement et le message d’erreur lui-même ; aucune identification d’utilisateur n’y est ajoutée. Depuis les applications iOS : en plus de cela, le numéro d’utilisateur de la personne connectée et un attribut portant le nom de l’environnement. Ce numéro d’utilisateur ne contient ni nom ni adresse e-mail, mais il désigne toujours la même personne et nous pouvons le rattacher à elle ; il s’agit donc d’une donnée à caractère personnel et non d’une anonymisation. Le nom, l’adresse e-mail et l’envoi automatique de données identifiables sont désactivés, et aucun enregistrement ni capture d’écran n’est envoyé. Le fait que l’adresse IP brute accompagne les en-têtes de requête envoyés par défaut et y soit conservée : non établi — établi par nous sauf mention contraire |
| Cloudflare, Inc. — États-Unis | DNS de nos domaines, et protection contre les robots sur le formulaire d’inscription d’app.mijnuren.be ; traite à cette occasion l’adresse IP et les données techniques de requête du visiteur. Pas sur les pages de connexion, et pas devant votre environnement : celui-ci est servi directement par Azure — établi par nous | Réseau mondial — selon les indications du fournisseur | Conditions de sous-traitance de Cloudflare, avec l’EU-US Data Privacy Framework et des clauses contractuelles types, selon les indications du fournisseur ; non vérifiées par nous. Il s’agit de données techniques de requête, pas de contenu provenant de votre environnement — établi par nous |
| BRBX BV, agissant sous le nom Recommand — BCE 1012.081.766, Nieuwdorp 5, 3990 Peer, Belgique, établi par nous | Point d’accès Peppol. Uniquement pour le module Sous-traitance, et uniquement lorsqu’un indépendant envoie effectivement une facture électronique. De votre entreprise partent les données figurant sur cette facture : nom, adresse, numéro d’entreprise et de TVA et code pays, ainsi que la description des prestations facturées ; cette description peut contenir le nom de la personne qui a marqué son accord sur le mois chez vous — établi par nous | EEE — selon les indications du fournisseur ; nous n’avons pas établi nous-mêmes le lieu de traitement | Recommand publie un contrat de sous-traitance qui, selon son propre texte, entre en vigueur lors de l’acceptation de leurs conditions — selon les indications du fournisseur ; que cette acceptation ait eu lieu, nous ne pouvons pas l’étayer par une pièce justificative — non établi. Droit belge. Pour les transferts limités : clauses contractuelles types de la Commission européenne, selon les indications du fournisseur. Leur liste de sous-traitants ultérieurs est publique et comprend des parties hors EEE, avec clauses contractuelles types, selon les indications du fournisseur. Ils conservent les documents envoyés et les journaux correspondants au moins un an ; après la fin, ceux-ci restent exportables pendant nonante jours puis sont supprimés — selon les indications du fournisseur |
Durée. Chaque sous-traitant ultérieur traite pour la durée pendant laquelle nous y recourons, et pour vos données pas plus longtemps que la durée prévue à l’article 1.6. Si nous mettons fin à un recours, nous faisons restituer ou effacer les données concernées, sous réserve de ce qui relève, chez cette partie, d’une obligation de conservation propre.
Deux remarques sur cette liste. (1) Cloudflare et Recommand figurent dans cette liste contraignante et relèvent de ce fait de tout ce que règle l’article 9 : le délai de préavis, votre droit d’opposition et le droit de résiliation sans frais. Nous les y reprenons en raison de ce qu’ils traitent en fait, et non parce que nous aurions qualifié juridiquement leur rôle dans la chaîne ; cette qualification n’enlève rien à vos droits au titre de cet article. (2) Les deux services de cartographie que l’application Solo sollicite pour le calcul kilométrique ne figurent délibérément pas dans cette liste : ce traitement n’est pas déterminé par vos instructions et ne relève donc pas du présent contrat. Il est décrit comme une limite à l’article 3.4, y compris le fait qu’il n’existe de contrat de sous-traitance avec aucune de ces deux parties et que nous travaillons à un remplacement.
B.2 Parties que nous faisons intervenir pour notre propre gestion d’entreprise. Les traitements ci-dessous ne s’exécutent pas sur votre instruction ; il s’agit de données de votre entreprise et de la personne de contact que vous nous indiquez. Le présent contrat ne s’y étend pas. S’il s’avère qu’un de ces traitements s’effectue malgré tout pour votre compte, les obligations du présent contrat s’y appliquent, y compris l’article 9. Nous les mentionnons pour que vous ayez le tableau complet.
- Mollie B.V. (Pays-Bas) — paiements d’abonnement. Pour l’abonnement partent le nom de la société, l’adresse e-mail et les données d’abonnement.
- Microsoft — Business Central et le service d’identité correspondant — l’établissement et l’envoi de nos factures de vente.
- Notre comptabilité — de chaque facture que nous vous délivrons, une copie part vers notre adresse comptable.
- Mesure de fréquentation — la mesure visée à l’article 3.3 tourne sur une installation que nous gérons nous-mêmes ; la partie d’hébergement sous-jacente et son pays, nous ne les avons pas établis. Le trafic qui s’y dirige passe par Cloudflare, qui y termine la connexion sécurisée et peut donc voir l’adresse IP, les données de navigateur et la page demandée.
Annexe C — Mesures techniques et organisationnelles
La présente annexe décrit ce qui existe aujourd’hui. Elle se termine par ce que ces mesures ne couvrent pas.
C.1 Architecture. MijnUren Standard est un environnement partagé. Les données de tous les clients Standard se trouvent dans un seul projet de base de données et sont logiquement séparées par environnement. La partie destinée aux indépendants du module Sous-traitance se trouve elle aussi dans cette même base de données. Un environnement propre, physiquement séparé, est disponible dans le modèle enterprise, pas dans Standard.
C.2 Chiffrement et transport.
- HTTPS est imposé sur l’application de production ; tout ce que vous et vos collaborateurs téléversez y transite.
- Le chiffrement des données au repos a lieu chez nos partenaires d’hébergement. Notre partenaire de stockage garantit ce chiffrement dans son contrat de sous-traitance ; nous ne l’avons pas établi techniquement nous-mêmes.
- L’e-mail sortant est confié au service de l’annexe B.1, qui en assure la remise. Le caractère chiffré ou non de la connexion avec le serveur de messagerie du destinataire est déterminé par ce destinataire ; nous ne pouvons pas l’imposer et nous ne l’avons pas établi.
C.3 Séparation entre environnements clients. La séparation est imposée à deux endroits, et pas les deux sur le même chemin. Sur le chemin principal — la plus grande partie de ce que fait l’application web — l’application travaille avec des droits complets sur la base de données ; c’est là notre propre logiciel qui maintient les environnements séparés. Quatre composants y font exception, en votre faveur : les documents, l’enregistrement étendu des absences, le dossier du personnel et les catégories de frais tournent bien sous les règles de la base de données, de sorte que celles-ci y constituent une seconde couche. Dans la base de données elle-même, une règle sur les tables contenant des données à caractère personnel limite en outre chaque utilisateur à son propre environnement ; ces règles interceptent les accès qui ne passent pas par le chemin principal. Une erreur dans notre logiciel n’est donc pas arrêtée par la base de données sur le chemin principal : il ne s’agit pas de deux lignes de défense indépendantes pour le même trafic.
C.4 Gestion des accès.
- Rôles par utilisateur, gérés par vous. Lors de l’auto-inscription et lors de la modification d’un mot de passe, une longueur minimale de mot de passe est imposée côté serveur ; sur les routes d’invitation et de récupération s’applique le seuil minimal de notre service de connexion, que nous n’avons pas établi nous-mêmes. L’indicateur de force dans le formulaire est un outil d’aide.
- La vérification en deux étapes (TOTP) est disponible pour tous les utilisateurs et est imposée dans l’application web aux administrateurs, aux rapporteurs et à nos propres administrateurs de plateforme.
- Sur l’environnement partagé, la base de données elle-même exige également un second facteur avant que quelqu’un n’obtienne les droits d’un administrateur ou d’un rapporteur — tant sur les tables contenant des données à caractère personnel que sur le stockage de fichiers. Une session établie uniquement au moyen d’un mot de passe reste limitée aux encodages propres de cet utilisateur. Un mot de passe divulgué ne donne donc à lui seul aucun accès aux données d’autrui.
- Deux limites à cette imposition. (1) Dans les applications mobiles, un second facteur existant est bien demandé, mais sa création n’est pas imposée, et cette détermination s’opère sur l’appareil lui-même plutôt que chez le serveur. (2) Celui qui supprime son second facteur conserve les droits de sa session en cours jusqu’à son expiration ; la durée de validité de celle-ci est d’une heure par défaut chez notre service de connexion. L’application web le déconnecte immédiatement, la base de données seulement lors de la prochaine émission de jeton.
- Un utilisateur désactivé est déconnecté par l’application web à la requête suivante et ne peut plus se connecter ; un jeton de session déjà émis expire ensuite dans la durée de validité mentionnée ci-dessus.
- Notre code source et notre chaîne de déploiement se trouvent chez GitHub. Il n’y figure aucune donnée de votre environnement, mais celui qui y a accès peut bel et bien déployer du code vers l’application qui traite vos données. Le nombre de personnes disposant de cet accès est limité et protégé par une vérification en deux étapes.
C.5 Protection des formulaires publics. Limitation de débit sur le formulaire d’inscription, sur la base de dérivations irréversibles (annexe A). Protection contre les robots sur ce même formulaire d’inscription, pas sur les pages de connexion. Si ce service anti-robots est injoignable ou non configuré, le contrôle se replie sur la seule limitation de débit, afin que le formulaire reste utilisable ; cette limitation de débit laisse elle aussi passer lorsque son compteur est injoignable. Les deux mesures optent donc, en cas de défaillance, pour la disponibilité.
C.6 Consignation.
- Les décisions relatives aux congés, aux notes de frais et aux états de prestations sont consignées avec l’utilisateur et un horodatage ; les corrections de solde avec l’ancienne et la nouvelle valeur, le motif et l’auteur de la correction. Pour les demandes de correction, la demande, la modification souhaitée, l’explication et le moment du traitement sont consignés, mais pas l’identité du décideur.
- L’octroi d’un accès support est consigné avec qui, quel environnement et quel moment — pas chaque consultation individuelle (article 7.1).
- Ce qui figure ici est une piste d’approbation, pas un historique complet des modifications : d’un encodage d’heures modifié, il n’est pas conservé qui a adapté quelle valeur et quand.
- Les accès en lecture ne sont consignés nulle part. Il n’existe aucune trace de qui a ouvert quel document — pas même un certificat médical —, ni pour vos administrateurs ni pour nous.
- Pour les journaux techniques, nous retenons douze mois comme durée indicative ; il n’existe pas de nettoyage automatisé, à l’exception des compteurs de C.5, qui sont supprimés après deux jours. Le journal dans lequel nous consignons l’accès support est délibérément conservé plus longtemps, parce qu’il constitue la pièce justificative derrière l’article 7.
C.7 Sauvegarde et restauration.
- Une sauvegarde de la base de données est réalisée chaque jour. La base de données elle-même se trouve dans la région Irlande ; l’endroit où les sauvegardes sont conservées, nous ne l’avons pas établi. Notre partenaire d’hébergement les conserve sept jours selon sa documentation produit, et cela correspond à notre propre observation ; ce délai n’est pas garanti contractuellement (annexe B.1).
- La restauration à un instant quelconque n’est pas activée. Le point de restauration est la dernière sauvegarde nocturne ; lors d’un incident grave, jusqu’à environ vingt-quatre heures de données peuvent être perdues.
- Nous avons testé la restauration, nous ne l’avons pas supposée — sur un environnement de taille limitée. Il n’en découle aucun délai de restauration garanti : nous n’offrons pas de délai de restauration garanti. La restauration est lancée manuellement chez notre partenaire d’hébergement et n’est pas automatisée.
C.8 Évaluation et gestion des vulnérabilités. Nous évaluons périodiquement les mesures de la présente annexe (article 8) et répétons le test de restauration chaque année et après chaque modification substantielle de la plateforme de base de données. Nous appliquons les mises à jour de sécurité de notre logiciel et de nos dépendances lorsque nous les voyons : il n’existe pas de cycle de correctifs fixe ni de surveillance automatisée des vulnérabilités dans les dépendances. Si vous soupçonnez une vulnérabilité, signalez-la à l’adresse figurant à l’annexe D.
C.9 Ce que ces mesures ne couvrent pas aujourd’hui.
1. Les fichiers téléversés ne figurent dans aucune sauvegarde. La sauvegarde quotidienne de la base de données ne comprend pas les fichiers en stockage d’objets. Les fichiers téléversés — photos de tickets de frais, fiches de paie, contrats et certificats médicaux — ne peuvent donc pas être restaurés à partir de cette sauvegarde en cas de perte. Il n’existe aucun autre dispositif conservant ces fichiers, et nous ne présentons nulle part leur restaurabilité comme une mesure de sécurité. Pour vous, cela signifie : ce que vous ne conservez pas ailleurs n’existe plus après une perte, et l’obligation de restitution de l’article 16 ne peut pas être pleinement honorée pour ces fichiers.
2. Lors d’une restauration de la base de données, les fichiers et leurs références peuvent diverger. Les références aux fichiers se trouvent dans la base de données et reviennent en arrière lors d’une restauration ; les fichiers eux-mêmes non. Un fichier téléversé après le point de restauration reste alors stocké sans que l’application le connaisse encore, et un fichier supprimé peut laisser une référence sans contenu. Cela découle du fonctionnement du stockage ; nous ne l’avons pas observé lors d’un test. Après une restauration, nous ne pouvons donc pas affirmer avec certitude que rien n’est resté en place.
3. Cinq limites qui sont intégralement décrites ailleurs dans le présent contrat : il n’existe pas de surveillance permanente (article 11) ; l’accès à l’infrastructure n’est pas consigné (article 7.2) ; il n’existe pas de rôle de support limité, car l’accès support est octroyé sous forme de rôle d’administrateur, de sorte que le principe des droits minimaux est ici un accord organisationnel et non une limite technique (article 7.1) ; rien des données de votre environnement n’est supprimé automatiquement et la suppression après la fin est un travail manuel (article 16) ; et les accès en lecture ne sont consignés nulle part (C.6).
4. Nous ne faisons pas réaliser de test d’intrusion externe ni d’audit de sécurité, et nous n’avons pas de certification propre. Pas d’ISO 27001, pas de SOC 2, pas de code de conduite approuvé. Les certifications que vous voyez figurer à l’annexe B.1 sont celles de la partie concernée et non les nôtres.
Annexe D — Point de contact et délais
Point de contact pour tout ce qui concerne le présent contrat — questions, notifications, demandes, incidents : [email protected]. Nous n’avons pas désigné de délégué à la protection des données ; cette adresse est le point de contact.
Comment vous recevez nos communications. Les notifications d’incidents, les annonces d’un nouveau sous-traitant ultérieur et les modifications du présent texte sont envoyées aux adresses e-mail des administrateurs de votre environnement. Nous pouvons en outre, ou exclusivement, délivrer ces communications via une notification dans l’application ou via une page centrale des modifications à laquelle vous pouvez vous abonner, pour autant que cette voie vous soit aussi accessible que l’e-mail. Vous maintenez les adresses des administrateurs à jour ; si vous souhaitez que nous utilisions une autre adresse, faites-le-nous savoir et nous la consignerons.
Délais. Un délai exprimé en jours ouvrables prend cours le jour ouvrable suivant la réception à l’adresse ci-dessus. Là où le présent contrat mentionne un délai de réaction, il s’agit du délai dans lequel nous répondons — non du délai dans lequel l’acte demandé est exécuté, sauf mention expresse. Là où le présent contrat ne mentionne pas d’autre délai, nous répondons sans délai et au plus tard dans les dix jours ouvrables. Tout délai mentionné dans le présent contrat est un délai maximal ; si nous pouvons répondre plus tôt, nous le faisons sans délai.
| Quoi | Délai | Article |
|---|---|---|
| Notification d’une violation — vous la recevez de nous | sans retard injustifié et, lorsque cela est raisonnablement possible, dans les 48 heures suivant la prise de connaissance | 11 |
| Réaction à une demande d’assistance concernant une demande d’une personne concernée | dix jours ouvrables | 12 |
| Exécution d’un effacement que le produit lui-même ne permet pas | réaction dans les dix jours ouvrables, exécution dans les trente jours | 12 |
| Aperçu de notre accès support à votre environnement | dix jours ouvrables | 7.1 |
| Confirmation que nous pouvons exécuter une nouvelle instruction | dix jours ouvrables | 5 |
| Nombre et catégories de fonctions des personnes pouvant accéder aux données de santé | dix jours ouvrables | 4 |
| Copie des conditions de sous-traitance d’un sous-traitant ultérieur, ou endroit où les trouver | dix jours ouvrables | 9 |
| Références de compte et points de contact chez un sous-traitant ultérieur | dix jours ouvrables | 9 |
| Description technique actuelle du service | dix jours ouvrables | 8 |
| Confirmation de la version du présent texte qui vous est applicable | dix jours ouvrables | 1.2 |
| Évaluation des mesures de l’annexe C | au moins une fois par an et après chaque modification substantielle | 8 |
| Annonce d’un sous-traitant ultérieur nouveau ou remplacé | au moins trente jours à l’avance ; en cas de remplacement d’urgence, dans les cinq jours ouvrables qui suivent | 9 |
| Opposition à un nouveau sous-traitant ultérieur | trente jours après notre notification | 9 |
| Remboursement après résiliation pour cause de remplacement d’urgence | la part déjà payée à partir de la date de la modification | 9 |
| Annonce d’une modification substantielle du présent texte | au moins trente jours à l’avance | 18 |
| Annonce d’un audit | trente jours à l’avance | 15 |
| Choix entre restitution et suppression | trente jours après la fermeture de l’environnement, avec un rappel de notre part avant l’expiration | 16 |
| Exécution de la suppression | au plus tard nonante jours après la fermeture | 16 |
| Confirmation écrite de la suppression — vous la recevez de nous | après exécution, sans demande de votre part | 16 |
| Suspension pour non-paiement valant résiliation | après six mois, avec notification au moins trente jours à l’avance | 16 |
| Droit de résiliation après une suspension non levée | un mois | 17 |
Des questions sur ce contrat ? [email protected]
Contrat de sous-traitance MijnUren Standard, version 1.0 du 18 août 2026. Vangelder Solutions BV, BE 0802.046.676. Traduction française à titre informatif ; la version néerlandaise prévaut.