Informations légales
Politique de confidentialité
Vos données de paie comprennent des rémunérations, des coordonnées bancaires et des arrêts de travail. Voici ce que nous en faisons, qui y accède, où elles résident et combien de temps nous les gardons.
Dernière mise à jour le 29 septembre 2026. Applicable depuis l’ouverture commerciale du service. L’annexe 1 vaut accord de sous-traitance au sens de l’article 28 du règlement général sur la protection des données.
1. Objet et portée
Cette politique explique comment les données personnelles sont traitées dans ByUsage Payroll. Elle couvre la plateforme de paie accessible à l’adresse payroll.byusage.com, son espace de consultation et les pages de présentation publiées sur byusage.com/payroll.
Elle fait partie intégrante des conditions générales. Son annexe 1 est l’accord de sous-traitance conclu au titre de l’article 28 du règlement général sur la protection des données.
Les traitements liés au site de la société, aux messages que vous nous adressez et aux candidatures relèvent de la politique de confidentialité de ByUsage. Ceux de l’outil gratuit ByUsage Sheet relèvent de sa propre politique.
2. Éditeur et contact
La plateforme est éditée par ByUsage, société par actions simplifiée unipersonnelle en cours d’immatriculation au registre du commerce et des sociétés de Paris. Son siège est à Paris, en France. Elle est représentée par son président, Amir Redjem.
Toute demande relative aux données personnelles s’adresse à contact@byusage.com. Par courrier, écrivez à ByUsage, Paris, France, adresse complète en cours d’immatriculation.
3. Rôles, responsable de traitement et sous-traitant
Au sens du règlement général sur la protection des données, les rôles se répartissent ainsi.
- Données de paie de votre société. Vous êtes responsable de traitement, nous sommes sous-traitant. Vous décidez des finalités et des moyens essentiels. Nous traitons les données sur vos instructions documentées, dans les conditions de l’annexe 1.
- Comptes des utilisateurs, facturation, sécurité. Nous sommes responsable de traitement pour la gestion de la relation contractuelle, l’émission des factures, la sécurité du service et le respect de nos propres obligations légales.
- Prospects et visiteurs. Nous sommes responsable de traitement pour les échanges que vous engagez avec nous.
Ce partage a une conséquence concrète. Il détermine à qui une personne concernée adresse sa demande, dans les conditions des articles 18 et 19.
4. Personnes concernées
Les données traitées peuvent concerner les personnes suivantes.
- Les salariés inscrits à l’effectif d’une entreprise cliente, y compris les apprentis, les alternants, les stagiaires gratifiés, les mandataires sociaux assimilés et les salariés sortis dont la paie reste à traiter.
- Les utilisateurs de la plateforme, gestionnaires de paie, administrateurs, managers, dirigeants.
- L’expert-comptable du client, en accès externe.
- Les ayants droit mentionnés dans une déclaration, lorsque la réglementation l’impose.
- Les contacts de facturation et les personnes qui nous écrivent.
5. Données traitées dans la plateforme
Nous traitons les catégories suivantes pour le compte de votre société, dans la mesure où vous les saisissez.
- Identité et état civil. Nom, nom d’usage, prénoms, date et lieu de naissance, sexe, nationalité, adresse postale, adresse électronique, numéro de téléphone.
- Identifiants administratifs. Numéro d’inscription au répertoire national d’identification des personnes physiques, matricule interne, identifiant de l’organisme de retraite complémentaire et de la mutuelle.
- Contrat de travail. Poste, qualification, classification, coefficient, convention collective applicable, durée du travail, dates d’entrée, de sortie et de période d’essai, motif de rupture, préavis.
- Rémunération. Salaire de base, éléments variables, primes, heures supplémentaires, majorations, avantages en nature, saisies et retenues, cotisations salariales et patronales, cumuls, net imposable, net social, net à payer.
- Situation fiscale. Taux de prélèvement à la source transmis par l’administration, ou taux neutre appliqué à défaut.
- Coordonnées bancaires. Identifiant international de compte bancaire utilisé pour le virement du salaire, à la seule fin de produire le fichier de virement que vous remettez à votre banque.
- Temps et absences. Congés, jours de réduction du temps de travail, absences non rémunérées, compteurs, dates d’arrêt de travail.
- Données de compte. Adresse électronique professionnelle, rôle, entreprise de rattachement, empreinte du mot de passe, date de dernière connexion et, lorsque le deuxième facteur est activé, son secret et les empreintes des codes de secours.
- Compte déclaratif. Numéro d’établissement, nom et prénom du déclarant que votre société a désigné auprès du portail déclaratif, et mot de passe de ce compte, scellé en base. Ces éléments servent uniquement à déposer vos déclarations sous votre propre compte et à en relever les retours. Ils ne ressortent jamais et s’effacent dès que vous retirez le compte.
- Journaux techniques et piste d’audit. Horodatage, route appelée, code de réponse, identifiant de session, auteur d’une validation, adresse IP de connexion, référence et état de chaque dépôt de déclaration.
Aucune donnée n’est demandée au-delà de ce qu’exige la production de la paie et des déclarations. En qualité de responsable de traitement, il vous appartient de ne pas saisir d’information superflue, notamment dans les champs libres.
6. Le numéro de sécurité sociale
Le numéro d’inscription au répertoire national d’identification des personnes physiques est communément appelé numéro de sécurité sociale. Il est traité parce que la production des bulletins et l’acceptation des déclarations sociales en dépendent.
Ce traitement s’inscrit dans le cadre du décret n° 2019-341 du 19 avril 2019, qui autorise l’usage de ce numéro pour les traitements de paie et de gestion du personnel ainsi que pour les déclarations sociales. Il n’est utilisé à aucune autre fin et ne sert jamais d’identifiant de connexion. Aucun tiers ne le reçoit, hormis les destinataires légaux mentionnés à l’article 12.
7. Données de santé et données particulières
Par nature, la paie fait apparaître quelques informations relevant de l’article 9 du règlement général sur la protection des données. Nous les réduisons au strict nécessaire.
- Arrêts de travail. Seuls sont enregistrés les dates et le type déclaré, à savoir maladie, accident du travail, maternité ou paternité. Aucun motif médical, aucun diagnostic et aucune pièce médicale ne sont demandés ni stockés.
- Obligation d’emploi. Si vous la déclarez, la qualité de bénéficiaire de l’obligation d’emploi des travailleurs handicapés est enregistrée, à la seule fin de la déclaration sociale nominative.
- Appartenance syndicale. Elle n’apparaît que dans une retenue ou un crédit d’heures que vous choisissez de faire figurer sur le bulletin.
Ce traitement est fondé sur l’article 9, paragraphe 2, point b, du règlement, qui autorise le traitement nécessaire à l’exécution des obligations de l’employeur en matière de droit du travail et de sécurité sociale. L’accès à ces données est restreint par rôle, et elles sont exclues des exports qui n’en ont pas besoin.
8. Le site de présentation
Les pages de présentation de ByUsage Payroll ne vous demandent rien. Le site est un export statique, sans formulaire, sans pixel publicitaire et sans autre script tiers que la mesure d’audience décrite ci-dessous.
Une mesure d’audience, dont les cookies attendent votre accord. Elle compte les visites et indique leur provenance, sur ce site et sur les trois pages publiques de la plateforme, celles de connexion, d’inscription et de réinitialisation du mot de passe. Elle ne suit personne dans l’espace connecté. Depuis l’Europe, rien n’est écrit dans votre terminal tant que vous n’avez pas accepté. Refuser ne change rien à ce que vous pouvez faire.
Restent deux traces techniques. Le pare-feu applicatif du site journalise pendant quatorze jours les requêtes qu’il bloque, avec leur adresse IP, leur horodatage et le chemin demandé. Un cookie garde six mois votre réponse au bandeau. Le détail figure sur la page consacrée aux cookies.
9. Données que nous traitons pour notre propre compte
En dehors des données de paie, nous traitons les informations suivantes en qualité de responsable de traitement.
- Compte et relation contractuelle. Identité et adresse électronique de la personne qui souscrit, entreprises déclarées, dates et contenu des acceptations, historique des abonnements.
- Facturation. Raison sociale, adresse, numéro unique d’identification, numéro de taxe sur la valeur ajoutée, nombre de sièges facturés, montants, factures émises, identifiant client chez le prestataire de paiement. Les données de carte bancaire ne nous parviennent jamais.
- Sécurité. Adresses IP de connexion, tentatives d’authentification, mesures de limitation de débit, anomalies de session.
- Support. Messages échangés et pièces jointes.
10. Finalités et bases légales
- Fournir la plateforme et produire la paie, au titre de l’exécution du contrat pour les utilisateurs, et sur instructions documentées du client pour les données de ses salariés.
- Produire et déposer les déclarations sociales, au titre de l’obligation légale qui pèse sur le client et dont l’exécution nous est confiée.
- Gérer les comptes, les rôles et les habilitations, au titre de l’exécution du contrat.
- Assurer la sécurité, la journalisation et la détection des abus, au titre de l’intérêt légitime à protéger le service, ses données et ses utilisateurs.
- Facturer et tenir la comptabilité, au titre de l’exécution du contrat et d’une obligation légale.
- Répondre aux demandes de support, au titre de l’exécution du contrat.
- Répondre à une réquisition d’une autorité habilitée, au titre d’une obligation légale, après vérification de sa régularité.
- Établir, exercer ou défendre un droit en justice, au titre de l’intérêt légitime.
Vos données ne sont jamais revendues, louées ni cédées. Elles ne sont jamais utilisées à des fins publicitaires ou de prospection pour le compte de tiers, ni employées pour entraîner un modèle d’apprentissage automatique.
11. Calcul automatisé et absence de décision automatisée
Le bulletin est calculé automatiquement, à partir de règles publiques et des paramètres que vous fournissez. Ce calcul n’est pas une décision au sens de l’article 22 du règlement, car aucun bulletin, aucune déclaration et aucun fichier de virement n’est émis sans une validation humaine, nominative et horodatée, de l’employeur.
La plateforme ne fait ni profilage, ni notation, ni évaluation de la performance ou du comportement d’une personne. Elle ne comporte ni géolocalisation, ni contrôle de l’activité, ni analyse prédictive.
12. Destinataires
En dehors des personnes que vous habilitez, les données ne sont communiquées qu’aux destinataires suivants, et uniquement dans la mesure nécessaire.
- Les organismes de protection sociale et l’administration fiscale, par le fichier de déclaration sociale nominative. Nous le déposons sur le portail déclaratif sous le compte de votre société et pour son compte. Vous nous confiez ce compte et le retirez quand vous le voulez. Aucune déclaration ne part tant que ce compte n’est pas confié, ni après son retrait. Vous restez le déclarant. Le fichier reste téléchargeable, et vous pouvez le déposer vous-même.
- Le groupement d’intérêt public Modernisation des déclarations sociales, qui opère le portail net-entreprises. Ces déclarations y sont déposées et leurs retours y sont relevés.
- Votre banque, par le fichier de virement que vous lui remettez vous-même.
- Votre expert-comptable, lorsque vous lui ouvrez un accès ou lui remettez le journal de paie.
- Nos sous-traitants ultérieurs, énumérés à l’article 13 et en annexe 3.
- Une autorité judiciaire ou administrative, sur réquisition régulière, dont nous vous informons sauf interdiction légale.
Notre personnel n’accède aux données de production que pour les besoins de l’exploitation ou d’une demande de support, sous engagement de confidentialité. Cet accès est journalisé.
13. Sous-traitants ultérieurs
Nous recourons aux sous-traitants ultérieurs suivants, autorisés par le client au titre de l’annexe 1. L’annexe 3 en donne la liste détaillée.
- Amazon Web Services EMEA SARL, Luxembourg, région
eu-west-3à Paris. La totalité de la plateforme y réside. Exécution des services applicatifs, base de données, cache, stockage et diffusion des bulletins, archivage légal, sauvegardes, magasin de secrets, journaux et envoi des courriers électroniques du service. - Cloudflare, Inc., résolution des noms de domaine, terminaison du chiffrement et protection du trafic.
- Stripe Payments Europe, Ltd., Irlande, encaissement des abonnements et émission des factures.
- Microsoft Ireland Operations Limited, Irlande, messagerie professionnelle par laquelle transitent les échanges de support.
- Google Ireland Limited, Irlande, mesure d’audience des seules pages publiques, et uniquement si vous l’avez acceptée. Elle n’atteint aucune page de l’espace connecté.
Aucun autre sous-traitant n’accède aux données. Toute évolution de cette liste est notifiée avant de s’appliquer, avec un délai permettant de s’y opposer pour un motif légitime, dans les conditions de l’annexe 1.
La plateforme interroge aussi les services publics suivants, en lecture seule et sans leur confier de donnée personnelle de salarié.
- Le répertoire des entreprises, pour retrouver une raison sociale à partir d’un numéro d’établissement.
- Le référentiel géographique et les données ouvertes de l’Urssaf, pour connaître le taux de versement mobilité d’une commune.
- Le site du groupement qui publie la norme déclarative, pour récupérer son cahier technique.
Ces consultations ne sont pas des sous-traitances.
14. Localisation et transferts hors Union européenne
Les données de paie sont hébergées et traitées en France, à Paris, dans la région eu-west-3 d’Amazon Web Services. Le calcul, la base de données, le cache, les bulletins, les archives légales et les sauvegardes s’y trouvent, et nulle part ailleurs. Aucun transfert de ces données vers un pays tiers n’est organisé pour les besoins du service.
Plusieurs de nos sous-traitants appartiennent à des groupes établis aux États-Unis, y compris lorsque nous contractons avec leur filiale européenne. Un accès à distance depuis un pays tiers ne peut être exclu pour les besoins d’une opération de maintenance ou de support.
Ces transferts éventuels sont encadrés par les clauses contractuelles types adoptées par la Commission européenne. Des mesures techniques les complètent, dont le chiffrement en transit et au repos. Lorsque ces fournisseurs en bénéficient, leur certification au titre du cadre de protection des données entre l’Union européenne et les États-Unis les complète aussi.
Une copie des garanties applicables vous est communiquée sur demande écrite adressée à contact@byusage.com.
15. Durées de conservation
- Données de paie et de compte. Toute la durée de l’abonnement, puis le délai de l’article 24 des conditions générales, puis effacement.
- Bulletins de l’espace de consultation. Toute la durée de l’abonnement. Dès qu’il s’interrompt, chaque salarié est prévenu par courrier électronique de la date exacte de fermeture. Les pièces sont effacées de manière irréversible quatre-vingt-dix jours après ce préavis. Ce délai est celui de l’article D. 3243-8 du code du travail. Une reprise de l’abonnement avant ce terme annule l’effacement.
- Archives légales. Les bulletins émis et les fichiers de déclaration préparés sont scellés six ans dans un stockage verrouillé, séparé de l’espace de consultation. Pendant ce terme, aucune version ne peut être modifiée ni supprimée, y compris par nous. Cette conservation répond à l’article L. 3243-4 du code du travail.
- Version remplacée d’un document. Trente jours, puis expiration automatique.
- Sauvegardes de la base. Trente-cinq jours, avec restauration à un instant donné sur toute cette fenêtre.
- Instantanés du cache. Sept jours.
- Journaux applicatifs. Trente jours.
- Journaux d’accès du réseau de diffusion. Quatre-vingt-dix jours, pour la plateforme comme pour l’espace de consultation, au titre de la piste d’audit.
- Pare-feu applicatif de la plateforme. Le service de pare-feu conserve trois heures un échantillon des requêtes examinées. Ensuite, seules subsistent des mesures agrégées, sans adresse IP.
- Registre de mesures techniques. Tenu en mémoire du service, remis à zéro à chaque redémarrage, sans donnée d’identification.
- Sessions. Trente minutes d’inactivité, huit heures au maximum.
- Codes à usage unique. Quinze minutes pour un code d’inscription ou de changement d’adresse électronique, trente minutes pour un lien de réinitialisation du mot de passe.
- Messages de support. Trois ans après le dernier échange.
- Preuves d’acceptation des conditions. Durée du contrat, puis cinq ans, au titre de la prescription.
- Pièces comptables et factures. Dix ans, en application de l’article L. 123-22 du code de commerce.
- Comptes sans abonnement actif. Douze mois, puis suppression après préavis.
L’obligation de conserver les bulletins pendant cinquante ans pèse sur l’employeur et ne nous est pas transférée. Le téléchargement permanent des bulletins vous permet d’y satisfaire, dans les conditions de l’article 24 des conditions générales.
16. Sécurité
L’annexe 2 détaille les mesures techniques et organisationnelles. Voici les principales.
- Chiffrement en transit, protocole TLS 1.2 au minimum, y compris entre le service, la base de données et le cache.
- Chiffrement au repos de la base, de ses sauvegardes, du cache, des bulletins et des archives.
- Numéro de sécurité sociale et identifiant bancaire scellés colonne par colonne dans la base, avec une clé tenue hors de la base. Une copie du disque ne les rend pas lisibles.
- Empreintes de mots de passe calculées avec Argon2id, selon des paramètres conformes aux recommandations en vigueur.
- Deuxième facteur d’authentification par code à usage unique, avec des codes de secours, au choix de chaque utilisateur.
- Sessions à durée limitée, jeton opaque, cookie inaccessible aux scripts, rotation à chaque renouvellement.
- Réseau privé entre les composants, base de données et cache sans adresse publique, pare-feu applicatif au périmètre, en-tête d’origine exigé par les services.
- Cloisonnement des données par entreprise, droits par rôle et par périmètre, piste d’audit conservée.
- Accès aux bulletins par liens signés valables cinq minutes, et aucun droit de suppression accordé au service applicatif tant que le préavis de fermeture n’a pas été posé.
- Bulletins émis et déclarations préparées scellés dans un stockage verrouillé que personne ne peut effacer avant son terme.
- Sauvegarde continue de la base, restauration à un instant donné sur trente-cinq jours, stockage versionné et chiffré.
- Secrets absents du code et du dépôt, distribués aux services à l’exécution depuis un magasin chiffré.
- Journalisation, mesures, séparation des environnements, mise à jour automatisée des dépendances, analyse statique et dynamique du code et des images à chaque publication.
17. Violation de données
Si une violation touche les données traitées pour votre compte, nous vous en informons sans délai injustifié après en avoir pris connaissance, conformément à l’article 33, paragraphe 2, du règlement.
La notification décrit la nature de la violation et ses conséquences probables. Elle indique les catégories et le volume approximatif des données et des personnes concernées, ainsi que les mesures prises ou proposées. Les éléments qui ne sont pas disponibles immédiatement vous sont communiqués au fur et à mesure.
En qualité de responsable de traitement, c’est à vous qu’il revient de notifier la violation à l’autorité de contrôle et, le cas échéant, aux personnes concernées. Nous vous assistons dans cette démarche.
18. Vos droits
Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Vous pouvez aussi définir des directives relatives au sort de vos données après votre décès.
Pour les traitements dont nous sommes responsable, écrivez à contact@byusage.com. Nous répondons dans un délai d’un mois à compter de la réception. Ce délai est porté à trois mois si la demande est complexe, et nous vous en informons alors.
En cas de doute raisonnable sur votre identité, nous pouvons vous demander un élément pour la vérifier. Il n’est conservé que le temps de la vérification.
Certains droits ont des limites. Le droit à l’effacement ne s’étend pas à ce qu’une obligation légale nous impose de conserver, notamment les pièces comptables. Le droit d’opposition ne s’applique pas aux traitements nécessaires à l’exécution du contrat.
19. Salariés des entreprises clientes
Si vous êtes salarié d’une entreprise cliente, votre employeur est le responsable de traitement. Adressez-lui toute demande d’accès, de rectification ou d’effacement portant sur votre bulletin, votre contrat, vos absences ou vos compteurs. Lui seul connaît le contexte de votre situation et peut apprécier la suite à y donner.
Nous l’assistons dans un délai raisonnable et lui fournissons les moyens techniques de répondre. Nous ne pouvons modifier ou supprimer une donnée que sur son instruction ou en vertu d’une obligation légale.
Si votre employeur ne répond pas, vous gardez la faculté de saisir l’autorité de contrôle, dans les conditions de l’article 23.
21. Mineurs
La plateforme est un outil professionnel. Elle ne s’adresse pas directement aux mineurs et ne leur permet pas d’ouvrir un compte de leur propre initiative. Les données d’un salarié mineur, apprenti ou stagiaire, sont traitées pour le compte de son employeur, au titre de la relation de travail. Elles le sont dans les mêmes conditions que celles des autres salariés.
22. Référent protection des données
Nous n’avons pas désigné de délégué à la protection des données. L’article 37 du règlement ne l’impose pas, car notre activité ne consiste ni en un suivi régulier et systématique à grande échelle, ni en un traitement à grande échelle de données sensibles au sens de l’article 9. Ce point est réexaminé à chaque évolution significative du volume traité.
Les demandes relatives aux données personnelles sont traitées par Amir Redjem, président, à l’adresse contact@byusage.com.
23. Réclamation
Vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07. Vous pouvez aussi l’introduire auprès de l’autorité de contrôle de l’État membre de votre résidence habituelle ou de votre lieu de travail. Vous n’avez pas à nous saisir au préalable, même si un échange direct permet souvent de régler la difficulté plus vite.
24. Modification de la politique
Cette politique peut évoluer, notamment pour tenir compte d’une évolution du service, de la réglementation ou de la liste des sous-traitants. Toute modification substantielle est notifiée aux clients par courrier électronique avant son entrée en vigueur. La version applicable est celle publiée sur cette page. Sa date de dernière mise à jour figure en tête.
Annexe 1. Accord de sous-traitance
La présente annexe constitue l’accord prévu à l’article 28, paragraphe 3, du règlement général sur la protection des données entre le client, responsable de traitement, et ByUsage, sous-traitant. Elle est conclue du seul fait de la souscription. Un exemplaire signé est établi à la demande, et systématiquement au-delà de cinquante salariés inscrits.
1. Objet, durée, nature et finalité
Le sous-traitant traite les données personnelles pour le compte du responsable de traitement. Les finalités sont de fournir la plateforme de paie, de calculer les bulletins, de produire et déposer les déclarations sociales, puis de mettre les bulletins à disposition des salariés et de restituer les données au client. Le traitement dure le temps de l’abonnement, prolongé des délais de restitution et d’effacement prévus au point 10.
2. Catégories de données et de personnes concernées
Les catégories de données sont celles énumérées aux articles 5, 6 et 7 de la présente politique, y compris les données relatives à la santé, limitées au type et aux dates d’arrêt de travail. Les catégories de personnes concernées sont celles énumérées à l’article 4.
3. Instructions documentées
Le sous-traitant ne traite les données que sur instruction documentée du responsable de traitement. Constituent de telles instructions le contrat, la présente annexe et la politique de confidentialité, ainsi que le paramétrage retenu par le client et les actions qu’il réalise dans la plateforme. Le sous-traitant informe le responsable de traitement s’il estime qu’une instruction constitue une violation de la réglementation applicable. Il peut suspendre son exécution jusqu’à confirmation écrite.
Lorsque le droit de l’Union ou d’un État membre oblige le sous-traitant à traiter les données au-delà de ces instructions, il en informe le responsable de traitement avant le traitement, sauf interdiction légale pour des motifs importants d’intérêt public.
4. Confidentialité
Le sous-traitant veille à ce que les personnes autorisées à traiter les données s’engagent à en respecter la confidentialité, par contrat ou par une obligation légale appropriée. Il veille à ce que cet engagement survive à la fin de leurs fonctions.
5. Sécurité
Le sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l’article 32 du règlement, décrites en annexe 2. Il les réexamine et les fait évoluer au regard de l’état de l’art, des coûts, de la nature du traitement et des risques pour les droits et libertés des personnes.
6. Sous-traitance ultérieure
Le responsable de traitement autorise, de manière générale, le recours aux sous-traitants ultérieurs énumérés en annexe 3. Le sous-traitant informe le responsable de traitement de tout ajout ou remplacement au moins trente jours avant sa mise en œuvre. Le responsable de traitement peut s’y opposer, pour un motif légitime et par écrit, dans ce délai. À défaut d’accord, il peut résilier sans frais et sans indemnité, avec restitution des sommes payées d’avance et non consommées.
Le sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection équivalentes à celles de la présente annexe. Il demeure pleinement responsable de leur exécution.
7. Assistance et coopération
Le sous-traitant assiste le responsable de traitement, compte tenu de la nature du traitement et des informations à sa disposition. Il l’assiste pour répondre aux demandes d’exercice des droits et pour assurer le respect des obligations prévues aux articles 32 à 36 du règlement. Il l’assiste également pour toute analyse d’impact et toute consultation préalable de l’autorité de contrôle.
Lorsqu’une demande d’exercice de droits parvient directement au sous-traitant, il la transmet sans délai au responsable de traitement. Il n’y répond pas de sa propre initiative.
8. Violation de données
Le sous-traitant notifie au responsable de traitement toute violation de données à caractère personnel sans délai injustifié après en avoir pris connaissance, dans les conditions de l’article 17 de la présente politique. Il documente chaque violation.
9. Registre
Le sous-traitant tient le registre des catégories d’activités de traitement effectuées pour le compte du responsable de traitement, prévu à l’article 30, paragraphe 2, du règlement. Il le met à sa disposition sur demande.
10. Sort des données à la fin du contrat
À la fin du contrat, l’espace de consultation reste ouvert quatre-vingt-dix jours. Chaque salarié est prévenu par courrier électronique de la date exacte de fermeture, et le responsable de traitement dispose du même délai pour télécharger l’intégralité des pièces. Au terme de ce délai, le sous-traitant efface les bulletins et les données de paie, dans les conditions de l’article 15. Les archives légales demeurent scellées jusqu’à leur terme, une obligation de conservation s’y opposant. Une attestation d’effacement est délivrée sur demande écrite.
11. Documentation et audit
Le sous-traitant met à disposition du responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations de l’article 28 du règlement.
Le responsable de traitement peut réaliser un audit, une fois par an au plus, sauf incident de sécurité avéré. Il le réalise par lui-même ou par un auditeur indépendant qu’il mandate et qui n’est pas concurrent du sous-traitant. L’audit fait l’objet d’un préavis de trente jours et se déroule pendant les heures ouvrées. Il ne perturbe pas l’exploitation et ne porte pas sur les données d’autres clients. Son résultat est couvert par la confidentialité. Les frais restent à la charge du responsable de traitement, sauf découverte d’un manquement significatif.
12. Obligations du responsable de traitement
Le responsable de traitement garantit disposer d’une base légale pour chaque traitement et informer les personnes concernées. Il garantit ne transmettre que des données exactes et nécessaires. Il garantit documenter ses instructions et répondre aux demandes d’exercice des droits. Il garantit le sous-traitant contre toute conséquence d’un manquement à ces obligations.
Annexe 2. Mesures techniques et organisationnelles
Contrôle d’accès et authentification
- Empreintes de mots de passe calculées avec Argon2id, sel unique par compte, paramètres conformes aux recommandations en vigueur.
- Jeton de session opaque, sans donnée exploitable, conservé côté serveur, révocable immédiatement et invalidé lors d’un changement de mot de passe.
- Expiration après trente minutes d’inactivité et huit heures au maximum, rotation à chaque renouvellement, détection des anomalies de session.
- Cookie inaccessible aux scripts, transmis uniquement sur une connexion chiffrée, limité au site émetteur.
- Droits par rôle et par périmètre, cloisonnement strict entre entreprises, principe du moindre privilège.
- Limitation du débit des requêtes par compte et par adresse, contrôle du nombre de tentatives sur les parcours sensibles.
- Deuxième facteur d’authentification par code à usage unique, avec huit codes de secours remis une seule fois et vérifiés par leur empreinte.
- Veille sur les tentatives visant une même identité. Au-delà de huit échecs sur quinze minutes, la cible est protégée indépendamment de l’adresse qui essaie.
Chiffrement
- Chiffrement en transit de bout en bout, protocole TLS 1.2 au minimum, en-tête de sécurité de transport strict.
- Chiffrement au repos de la base, de ses sauvegardes, du cache, des bulletins et des archives.
- Scellement du numéro de sécurité sociale et de l’identifiant bancaire colonne par colonne, en AES-256, avec une clé dérivée par usage et tenue hors de la base.
- Accès aux bulletins par liens signés à durée de vie limitée, clé privée conservée dans un magasin de secrets chiffré.
- Secrets absents du code source, distribués aux composants au moment de l’exécution et renouvelables.
Cloisonnement et exploitation
- Réseau privé entre les composants, pare-feu applicatif au périmètre, aucune adresse publique sur la base de données ni sur le cache.
- Trafic admis uniquement depuis le réseau de diffusion, qui pose sur chaque appel un en-tête secret que les services exigent. Un appel qui contourne cette entrée est refusé.
- Aucun accès par interpréteur de commandes sur les serveurs. L’exploitation passe par la console de l’hébergeur, avec des rôles limités au strict nécessaire et des appels journalisés.
- Séparation des environnements, aucune donnée de production utilisée pour le développement ou les essais.
- Conteneurs exécutés sans privilège, sous un compte non administrateur, à partir d’images dont l’étiquette ne peut pas être réécrite.
Sauvegarde et continuité
- Archivage continu des journaux de transaction de la base, vers un stockage privé et chiffré, protégé contre l’écrasement et la suppression.
- Rétention de trente-cinq jours, restauration à un instant donné sur toute cette fenêtre, procédure de restauration testée.
- Bulletins émis et déclarations préparées scellés sous verrou d’objet pour six ans, hors d’atteinte de toute suppression, y compris administrative.
- Sur l’espace de consultation, le service applicatif ne peut effacer qu’un objet portant déjà le marqueur de fermeture. Tant que l’abonnement vit, aucun bulletin n’est supprimable, même par l’éditeur.
Détection et journalisation
- Journalisation des accès, des validations et des opérations sensibles, piste d’audit horodatée.
- Registre de mesures exposé par le service, journaux d’accès et d’erreur centralisés, mesures du pare-feu conservées.
- Filtrage du trafic malveillant et limitation de débit au périmètre.
- Budget mensuel surveillé et alerté, un appel anormal se voit sur la dépense avant de se voir ailleurs.
Organisation
- Engagement de confidentialité des personnes autorisées, accès limité au strict nécessaire et révoqué au départ.
- Mise à jour automatisée des systèmes et des dépendances, suivi des vulnérabilités connues, analyse de chaque image publiée.
- Chaîne d’intégration continue qui refuse une publication sur un type faux, un test en échec, un secret laissé dans le dépôt, une dépendance vulnérable, une image non conforme ou une infrastructure non conforme.
- Analyse dynamique des interfaces publiées à chaque construction d’image, sur le frontal comme sur l’interface de programmation.
- Procédure de gestion des incidents et des violations de données, documentation des événements.
Annexe 3. Liste des sous-traitants ultérieurs
- Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855 Luxembourg. Exécution des services applicatifs, base de données, cache, stockage et diffusion des bulletins, archivage légal sous verrou d’objet, sauvegardes, magasin de secrets, journaux et envoi des courriers électroniques du service. Données situées dans la région
eu-west-3, à Paris. Filiale d’un groupe établi aux États-Unis, transfert éventuel encadré par les clauses contractuelles types et par la certification du fournisseur. - Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, États-Unis. Résolution des noms de domaine, terminaison du chiffrement, protection contre les attaques. Traitement limité aux données de connexion. Transfert encadré par les clauses contractuelles types et par la certification du fournisseur au titre du cadre de protection des données entre l’Union européenne et les États-Unis.
- Stripe Payments Europe, Ltd., The One Building, 1 Grand Canal Street Lower, Dublin 2, Irlande. Encaissement des abonnements, moyens de paiement, factures. Traitement limité aux données de facturation et de paiement, à l’exclusion de toute donnée de paie. Transfert vers Stripe, Inc. encadré par les clauses contractuelles types et par la certification du fournisseur.
- Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irlande. Messagerie professionnelle. Traitement limité au contenu des échanges de support. Transfert éventuel encadré par les clauses contractuelles types et par la certification du fournisseur.
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande. Mesure d’audience des pages publiques de présentation et de la page de connexion de la plateforme, et uniquement après votre accord. Aucune donnée de paie ne lui parvient, et aucune page de l’espace connecté n’est mesurée. Transfert encadré par les clauses contractuelles types et par la certification du fournisseur.
Cette liste est tenue à jour. Sa dernière modification est celle indiquée en tête de la présente politique.