Accord de traitement des données

DPA pour les clients professionnels

Cet accord de traitement des données (DPA) régit la manière dont MyCompanyDesk traite les données personnelles pour votre compte en tant que client professionnel, conformément à l'article 28 du RGPD ainsi qu'aux recommandations de l'Autoriteit Persoonsgegevens et au NLdigital Data Pro Code. Vous avez besoin de cet accord dès lors que vous traitez, via MCD, les données personnelles de vos propres clients.

Version 1.0, date d'entrée en vigueur le 18 mai 2026

Article 1

Parties et champ d'application

Cet accord de traitement des données est conclu entre MyCompanyDesk (sous-traitant) et vous, en tant que client professionnel (responsable du traitement). En utilisant votre compte MCD à des fins professionnelles, vous acceptez ce DPA. Le DPA fait partie intégrante de nos conditions générales.

Sous-traitant

MyCompanyDesk, entreprise individuelle Sil van Rijnberk, KVK 42058784, Naxosdreef 161, 3562 JG Utrecht, Pays-Bas. Contact : [email protected].

Responsable du traitement

Le client professionnel tel qu'enregistré dans le compte MCD (nom, numéro KVK, adresse d'établissement). Vous déterminez la finalité et les moyens du traitement des données personnelles que vous gérez via MCD.

Article 2

Objet, nature, finalité et durée

MCD traite les données personnelles exclusivement pour fournir le service décrit dans les conditions générales : facturation, gestion des clients et des projets, saisie des temps, suivi des dépenses, contrats, acheminement des e-mails et reporting associé. Le traitement se poursuit tant que vous disposez d'un compte MCD actif et prend fin dès que vous résiliez le compte, sous réserve de l'article 10 (restitution et suppression).

Catégories de personnes concernées

Vos propres clients et relations, vos salariés ou membres d'équipe, les fournisseurs dont vous traitez les factures ou les tickets, et les abonnés à vos newsletters au sein de MCD.

Catégories de données personnelles

Coordonnées (nom, adresse e-mail, numéro de téléphone, adresse), identification d'entreprise (KVK, numéro de TVA), identification financière (IBAN, statut de paiement), contenu des factures, devis, contrats et correspondance e-mail, journaux d'utilisation et adresses IP à des fins de sécurité.

Catégories particulières

MCD n'est pas conçu pour le traitement de catégories particulières de données personnelles (article 9 du RGPD) telles que les données de santé. Ne les stockez pas sciemment dans la plateforme ; si vous le faites malgré tout, vous en êtes vous-même responsable.

Article 3

Obligations du sous-traitant

MCD traite les données personnelles exclusivement sur votre instruction écrite, telle que définie dans ce DPA et les conditions générales. MCD vous avertit lorsqu'une instruction lui paraît raisonnablement contraire au RGPD ou à d'autres lois et réglementations applicables.

Confidentialité

Toute personne ayant accès à vos données personnelles pour le compte de MCD est tenue à la confidentialité, pendant comme après la collaboration.

Aucun usage propre

MCD n'utilise pas les données de vos clients à des fins propres, de profilage, de revente ou d'entraînement de ses propres modèles. Les statistiques produit agrégées et non identifiables n'entrent pas dans ce cadre.

Article 4

Sous-traitants ultérieurs

MCD fait appel à des sous-traitants ultérieurs pour l'hébergement, l'acheminement des e-mails, les paiements, la connexion bancaire, l'IA et la recherche d'informations d'entreprise. La liste à jour figure dans la déclaration de confidentialité et est mise à jour au moins quatorze jours à l'avance en cas d'ajout ou de remplacement. Vous pouvez vous y opposer par écrit dans ce délai ; si aucune solution ne peut être trouvée, vous avez le droit de résilier votre abonnement MCD à la prochaine période de facturation. MCD impose à chaque sous-traitant ultérieur, par un accord de traitement en miroir, les mêmes obligations que celles que ce DPA impose à MCD (art. 28, paragraphe 4 du RGPD). MCD demeure pleinement responsable envers vous des actes ou omissions de ses sous-traitants ultérieurs. Tout transfert hors de l'EEE s'effectue uniquement dans le cadre des Standard Contractual Clauses ou de l'EU-US Data Privacy Framework ; les clients peuvent vérifier le statut de certification DPF actuel des sous-traitants ultérieurs américains via dataprivacyframework.gov/list.

Article 5

Mesures de sécurité

MCD met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la perte, l'accès non autorisé et le traitement illicite, conformément à l'article 32 du RGPD. Concrètement, cela comprend notamment : le chiffrement TLS pour toutes les connexions, le stockage chiffré des jetons OAuth et des secrets TOTP, les mots de passe hachés avec bcrypt, la limitation stricte des accès administratifs avec journalisation d'audit, l'authentification à deux facteurs optionnelle et WebAuthn, des sauvegardes quotidiennes dans eu-north-1, des revues de sécurité régulières et le nettoyage automatisé des données personnelles dans les journaux d'erreurs.

Article 6

Notification de violation de données

Si MCD a connaissance d'une violation de données personnelles touchant vos clients ou vos collaborateurs, MCD vous en informe sans retard injustifié et au plus tard dans les 48 heures, à l'adresse e-mail enregistrée dans votre compte. La notification comprend une description de la nature de la violation, des (catégories de) personnes concernées et des données touchées, des conséquences probables et des mesures prises ou proposées. MCD vous assiste pour toute notification éventuelle à l'Autoriteit Persoonsgegevens et aux personnes concernées, mais l'obligation de notification à l'autorité de contrôle vous incombe en tant que responsable du traitement.

Article 7

Assistance aux droits des personnes concernées

MCD propose dans l'application des fonctionnalités standard qui vous permettent de traiter vous-même les demandes d'accès, de rectification, de suppression et de portabilité des données de vos personnes concernées, notamment un export de données via /api/account/export et la suppression définitive des fiches clients et factures. Pour les demandes qui ne peuvent pas être traitées via les fonctionnalités standard, MCD vous offre une assistance technique au prix coûtant.

Article 8

Audits

Vous avez le droit de réaliser ou de faire réaliser, une fois par année civile et après demande écrite avec un préavis de trente jours, un audit du respect de ce DPA. L'audit se déroule pendant les heures de bureau et ne doit pas entraver de manière déraisonnable l'activité de MCD. Le cabinet d'audit est tenu à la confidentialité. Les frais de l'audit sont à votre charge, sauf si un manquement matériel imputable à MCD est constaté.

Article 9

Responsabilité

La responsabilité de MCD pour les dommages résultant d'un manquement imputable à l'exécution de ce DPA est limitée, par année civile, au montant que vous avez versé à MCD au cours des douze mois précédant l'événement à l'origine du dommage, dans la limite d'un maximum de 5 000 EUR. Cette limitation ne s'applique pas en cas de faute intentionnelle ou de négligence consciente. Pour le reste, les parties s'en remettent aux dispositions de responsabilité des conditions générales.

Article 10

Restitution et suppression à la résiliation

À la résiliation de l'abonnement MCD, vous pouvez encore télécharger un export complet de vos données jusqu'à trente jours après la date de fin, via votre compte ou via /api/account/export. Ensuite, MCD supprime vos données personnelles dans les quatre-vingt-dix jours, sous réserve d'une obligation légale de conservation (en particulier l'obligation fiscale néerlandaise de conservation de sept ans pour les factures et la comptabilité, article 52 de l'AWR). Les sauvegardes suivent un schéma glissant (par défaut trente sauvegardes, toutes les six heures) et sont donc entièrement écrasées en sept jours et demi.

Article 11

Droit applicable et litiges

Ce DPA est régi par le droit néerlandais. Les litiges sont soumis exclusivement au tribunal compétent de l'arrondissement Midden-Nederland, sauf si une règle de droit impérative désigne un autre tribunal. Les modifications sont annoncées au moins trente jours à l'avance à l'adresse e-mail enregistrée dans votre compte et publiées sur cette page.

Des questions sur le DPA ?

Envoyez un e-mail à [email protected] et nous vous répondrons sous deux jours ouvrés.