Cet accord de traitement des données (DPA) régit la manière dont MyCompanyDesk traite les données personnelles pour votre compte en tant que client professionnel, conformément à l'article 28 du RGPD ainsi qu'aux recommandations de l'Autoriteit Persoonsgegevens et au NLdigital Data Pro Code. Vous avez besoin de cet accord dès lors que vous traitez, via MCD, les données personnelles de vos propres clients.
Cet accord de traitement des données est conclu entre MyCompanyDesk (sous-traitant) et vous, en tant que client professionnel (responsable du traitement). En utilisant votre compte MCD à des fins professionnelles, vous acceptez ce DPA. Le DPA fait partie intégrante de nos conditions générales.
MyCompanyDesk, entreprise individuelle Sil van Rijnberk, KVK 42058784, Naxosdreef 161, 3562 JG Utrecht, Pays-Bas. Contact : [email protected].
Le client professionnel tel qu'enregistré dans le compte MCD (nom, numéro KVK, adresse d'établissement). Vous déterminez la finalité et les moyens du traitement des données personnelles que vous gérez via MCD.
MCD traite les données personnelles exclusivement pour fournir le service décrit dans les conditions générales : facturation, gestion des clients et des projets, saisie des temps, suivi des dépenses, contrats, acheminement des e-mails et reporting associé. Le traitement se poursuit tant que vous disposez d'un compte MCD actif et prend fin dès que vous résiliez le compte, sous réserve de l'article 10 (restitution et suppression).
Vos propres clients et relations, vos salariés ou membres d'équipe, les fournisseurs dont vous traitez les factures ou les tickets, et les abonnés à vos newsletters au sein de MCD.
Coordonnées (nom, adresse e-mail, numéro de téléphone, adresse), identification d'entreprise (KVK, numéro de TVA), identification financière (IBAN, statut de paiement), contenu des factures, devis, contrats et correspondance e-mail, journaux d'utilisation et adresses IP à des fins de sécurité.
MCD n'est pas conçu pour le traitement de catégories particulières de données personnelles (article 9 du RGPD) telles que les données de santé. Ne les stockez pas sciemment dans la plateforme ; si vous le faites malgré tout, vous en êtes vous-même responsable.
MCD traite les données personnelles exclusivement sur votre instruction écrite, telle que définie dans ce DPA et les conditions générales. MCD vous avertit lorsqu'une instruction lui paraît raisonnablement contraire au RGPD ou à d'autres lois et réglementations applicables.
Toute personne ayant accès à vos données personnelles pour le compte de MCD est tenue à la confidentialité, pendant comme après la collaboration.
MCD n'utilise pas les données de vos clients à des fins propres, de profilage, de revente ou d'entraînement de ses propres modèles. Les statistiques produit agrégées et non identifiables n'entrent pas dans ce cadre.
MCD fait appel à des sous-traitants ultérieurs pour l'hébergement, l'acheminement des e-mails, les paiements, la connexion bancaire, l'IA et la recherche d'informations d'entreprise. La liste à jour figure dans la déclaration de confidentialité et est mise à jour au moins quatorze jours à l'avance en cas d'ajout ou de remplacement. Vous pouvez vous y opposer par écrit dans ce délai ; si aucune solution ne peut être trouvée, vous avez le droit de résilier votre abonnement MCD à la prochaine période de facturation. MCD impose à chaque sous-traitant ultérieur, par un accord de traitement en miroir, les mêmes obligations que celles que ce DPA impose à MCD (art. 28, paragraphe 4 du RGPD). MCD demeure pleinement responsable envers vous des actes ou omissions de ses sous-traitants ultérieurs. Tout transfert hors de l'EEE s'effectue uniquement dans le cadre des Standard Contractual Clauses ou de l'EU-US Data Privacy Framework ; les clients peuvent vérifier le statut de certification DPF actuel des sous-traitants ultérieurs américains via dataprivacyframework.gov/list.
MCD met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la perte, l'accès non autorisé et le traitement illicite, conformément à l'article 32 du RGPD. Concrètement, cela comprend notamment : le chiffrement TLS pour toutes les connexions, le stockage chiffré des jetons OAuth et des secrets TOTP, les mots de passe hachés avec bcrypt, la limitation stricte des accès administratifs avec journalisation d'audit, l'authentification à deux facteurs optionnelle et WebAuthn, des sauvegardes quotidiennes dans eu-north-1, des revues de sécurité régulières et le nettoyage automatisé des données personnelles dans les journaux d'erreurs.
Si MCD a connaissance d'une violation de données personnelles touchant vos clients ou vos collaborateurs, MCD vous en informe sans retard injustifié et au plus tard dans les 48 heures, à l'adresse e-mail enregistrée dans votre compte. La notification comprend une description de la nature de la violation, des (catégories de) personnes concernées et des données touchées, des conséquences probables et des mesures prises ou proposées. MCD vous assiste pour toute notification éventuelle à l'Autoriteit Persoonsgegevens et aux personnes concernées, mais l'obligation de notification à l'autorité de contrôle vous incombe en tant que responsable du traitement.
MCD propose dans l'application des fonctionnalités standard qui vous permettent de traiter vous-même les demandes d'accès, de rectification, de suppression et de portabilité des données de vos personnes concernées, notamment un export de données via /api/account/export et la suppression définitive des fiches clients et factures. Pour les demandes qui ne peuvent pas être traitées via les fonctionnalités standard, MCD vous offre une assistance technique au prix coûtant.
Vous avez le droit de réaliser ou de faire réaliser, une fois par année civile et après demande écrite avec un préavis de trente jours, un audit du respect de ce DPA. L'audit se déroule pendant les heures de bureau et ne doit pas entraver de manière déraisonnable l'activité de MCD. Le cabinet d'audit est tenu à la confidentialité. Les frais de l'audit sont à votre charge, sauf si un manquement matériel imputable à MCD est constaté.
La responsabilité de MCD pour les dommages résultant d'un manquement imputable à l'exécution de ce DPA est limitée, par année civile, au montant que vous avez versé à MCD au cours des douze mois précédant l'événement à l'origine du dommage, dans la limite d'un maximum de 5 000 EUR. Cette limitation ne s'applique pas en cas de faute intentionnelle ou de négligence consciente. Pour le reste, les parties s'en remettent aux dispositions de responsabilité des conditions générales.
À la résiliation de l'abonnement MCD, vous pouvez encore télécharger un export complet de vos données jusqu'à trente jours après la date de fin, via votre compte ou via /api/account/export. Ensuite, MCD supprime vos données personnelles dans les quatre-vingt-dix jours, sous réserve d'une obligation légale de conservation (en particulier l'obligation fiscale néerlandaise de conservation de sept ans pour les factures et la comptabilité, article 52 de l'AWR). Les sauvegardes suivent un schéma glissant (par défaut trente sauvegardes, toutes les six heures) et sont donc entièrement écrasées en sept jours et demi.
Ce DPA est régi par le droit néerlandais. Les litiges sont soumis exclusivement au tribunal compétent de l'arrondissement Midden-Nederland, sauf si une règle de droit impérative désigne un autre tribunal. Les modifications sont annoncées au moins trente jours à l'avance à l'adresse e-mail enregistrée dans votre compte et publiées sur cette page.
Envoyez un e-mail à [email protected] et nous vous répondrons sous deux jours ouvrés.