Accord de sous-traitance
Lorsque vous utilisez Calenday pour recevoir des réservations, vous êtes responsable du traitement des données de vos invités et Calenday est votre sous-traitant. Voici les termes de cette relation.
1. Rôles
Lorsque vous utilisez Calenday pour recevoir des réservations de vos propres clients, vous êtes responsable du traitement des données personnelles de ces invités, et {{RAISON_SOCIALE}} agit comme votre sous-traitant au sens de l’article 28 du RGPD.
Pour les données de votre propre compte — votre adresse e-mail, votre nom, votre achat — l’éditeur est responsable de traitement, et la politique de confidentialité s’applique.
2. Objet et durée
L’éditeur traite les données personnelles aux seules fins de fournir le service Calenday : calcul des disponibilités, enregistrement des réservations, envoi des confirmations et rappels, et, si vous l’activez, traitement du paiement d’une réservation.
Le traitement dure aussi longtemps que votre compte est actif, et prend fin avec sa suppression.
3. Catégories de données et personnes concernées
Personnes concernées : les invités qui prennent rendez-vous avec vous, et les membres que vous invitez dans vos organisations.
Catégories de données : nom, adresse e-mail, fuseau horaire, réponses aux questions que vous configurez sur votre page de réservation, historique des réservations, et le cas échéant l’identifiant de paiement délivré par Stripe ou PayPal.
Vous vous engagez à ne pas configurer de questions collectant des catégories particulières de données au sens de l’article 9 du RGPD, sauf à disposer de votre propre base légale et à vous être assuré que les mesures techniques de Calenday sont adaptées à cette finalité.
4. Instructions
L’éditeur ne traite les données personnelles que sur vos instructions documentées, constituées des présentes conditions et de votre usage des fonctions du service. L’éditeur vous informe si, selon lui, une instruction constitue une violation du droit de la protection des données.
5. Confidentialité
Toute personne autorisée à traiter les données est tenue par un engagement de confidentialité approprié.
6. Mesures de sécurité
- Chiffrement en transit (TLS) et chiffrement au repos des jetons tiers en AES-GCM.
- Sécurité au niveau des lignes sur toutes les tables, cloisonnant les données par organisation au niveau de la base.
- Double authentification TOTP optionnelle sur les comptes.
- Limitation de débit sur les points d’entrée publics de réservation.
- Vérification de signature et dédoublonnage des webhooks de paiement.
- Sauvegardes de la base de données, conservées DUREE CONSERVATION SAUVEGARDES.
L’éditeur ne détient aucune certification SOC 2, ISO 27001 ou HIPAA, et ne prétend pas le contraire.
7. Sous-traitants ultérieurs
Vous autorisez de manière générale le recours aux sous-traitants ultérieurs suivants :
- {{FOURNISSEUR_BASE_DE_DONNEES}} — base de données, authentification, stockage — REGION DES DONNEES
- {{HEBERGEUR}} — hébergement applicatif — REGION HEBERGEMENT
- AcumbaMail — e-mails transactionnels — Union européenne
- Stripe — traitement des paiements — si vous activez l’encaissement
- PayPal — traitement des paiements — si vous activez l’encaissement
- Google, Microsoft, Zoom — uniquement si vous avez connecté l’intégration correspondante
L’éditeur vous informe de tout ajout ou remplacement de sous-traitant ultérieur au moins trente jours à l’avance. Vous pouvez vous y opposer pour des motifs raisonnables tenant à la protection des données ; à défaut de solution, vous pouvez mettre fin à votre utilisation du service.
8. Transferts internationaux
Lorsqu’un sous-traitant ultérieur traite des données hors de l’Espace économique européen, le transfert est encadré par les clauses contractuelles types de la Commission européenne ou par une décision d’adéquation.
9. Assistance
L’éditeur vous assiste, compte tenu de la nature du traitement :
- pour répondre aux demandes d’exercice de droits des personnes concernées ;
- pour réaliser une analyse d’impact relative à la protection des données, lorsqu’elle est requise ;
- pour notifier une violation de données à caractère personnel.
L’éditeur vous notifie dans les meilleurs délais et au plus tard dans les quarante-huit heures après en avoir pris connaissance, toute violation de données affectant vos données, en vous communiquant les informations nécessaires à votre propre notification.
10. Sort des données
À la suppression de votre compte, l’éditeur efface les données personnelles traitées pour votre compte dans les trente jours, sauf conservation imposée par la loi.
Avant suppression, vous pouvez exporter vos contacts et votre historique de réservation en CSV depuis votre tableau de bord, à tout moment.
11. Audit
L’éditeur met à votre disposition les informations nécessaires pour démontrer le respect des obligations du présent accord, et permet la réalisation d’audits par vous-même ou par un auditeur que vous mandatez, à une fréquence raisonnable et après un préavis raisonnable.
12. Auto-hébergement
Lorsque vous déployez Calenday sur votre propre infrastructure, aucun traitement n’est réalisé par l’éditeur pour votre compte et le présent accord ne s’applique pas : vous êtes seul responsable de traitement et seul exploitant des données concernées.