CONDITIONS CONTRACTUELLES DE SECURITALY S.R.L.
Conditions de vente et de licence
Mises à jour le 6 octobre 2026
Les présentes conditions se composent des parties suivantes :
- Partie A, Conditions générales de vente, pour toutes les commandes
- Partie B, Contrat de licence TimeStudio On-Premise, si la commande comprend TimeStudio On-Premise, ses modules ou un terminal avec licence incluse
- Partie C, Contrat de licence et de service TimeStudio Cloud, si la commande comprend TimeStudio Cloud
- Partie D, Accord de traitement des données personnelles (DPA), annexé aux Parties B et C, pour TimeStudio Cloud, le module ADA et l’assistance par connexion à distance
- Partie E, Clauses expressément approuvées
A. CONDITIONS GÉNÉRALES DE VENTE
Elles s’appliquent à toutes les commandes passées sur le site www.iaccess.com.
A.1 Vendeur et champ d’application
A.1.1 Les présentes conditions régissent la vente des produits et services proposés sur le site www.iaccess.com par SECURITALY S.r.l., Via dei Platani 3, 47042 Cesenatico (FC), Italie, n° TVA et code fiscal 03558340406, REA FC 305977, courrier électronique certifié (PEC) securitaly@pec.it (« Securitaly »). Le client est l’entreprise, le professionnel ou le consommateur qui passe la commande (« Client »).
A.1.2 Si la commande comprend des logiciels ou services TimeStudio, s’appliquent en outre la Partie B pour TimeStudio On-Premise, y compris lorsque la licence est incluse dans la fourniture d’un terminal, la Partie C pour TimeStudio Cloud et la Partie D pour le traitement des données personnelles effectué par Securitaly pour le compte du Client. Pour les logiciels et services TimeStudio, les Parties B, C et D prévalent sur la présente Partie A.
A.1.3 Si le Client est un consommateur au sens du Code de la consommation italien (décret législatif 206/2005), les règles impératives protégeant le consommateur demeurent applicables et prévalent sur les présentes conditions.
A.2 Commande et conclusion du contrat
A.2.1 Le Client choisit les produits et les ajoute au panier. Avant l’envoi de la commande, il peut en vérifier le contenu et corriger les erreurs de saisie. En cochant la première case du checkout, le Client accepte les présentes conditions et, en cochant la seconde, il approuve les clauses indiquées dans la Partie E.
A.2.2 Le contrat est conclu à la réception du paiement, qui est effectué à l’avance. Securitaly confirme par e-mail la réception de la commande et en récapitule le contenu. Le contrat est conclu en langue italienne et la commande reste consultable dans l’espace réservé du Client.
A.3 Prix et paiement
A.3.1 Les prix sont ceux indiqués sur le site au moment de la commande. Avant l’envoi, le récapitulatif du panier affiche les taxes, les frais d’expédition et le total à payer.
A.3.2 Le paiement s’effectue selon les modalités disponibles au checkout (virement bancaire, carte de crédit ou PayPal). En cas de virement, la commande est traitée après l’encaissement.
A.4 Livraison et fourniture
A.4.1 Les produits physiques sont expédiés par transporteur, selon les délais et frais indiqués sur la page Expéditions et paiements et dans le récapitulatif de la commande. Les délais de livraison sont indicatifs. Pour les consommateurs, la livraison intervient en tout état de cause dans les 30 jours suivant la conclusion du contrat, sauf accord contraire (art. 61 du Code de la consommation).
A.4.2 À la livraison des produits expédiés, le Client vérifie l’intégrité de l’emballage et note sur le document du transporteur les éventuels dommages visibles. Pour les consommateurs, le risque de perte ou d’endommagement des produits est transféré lorsque le consommateur, ou un tiers désigné par lui autre que le transporteur, prend physiquement possession des biens (art. 63 du Code de la consommation). Pour les clients professionnels, la livraison est réputée effectuée lors de la remise des produits au transporteur (art. 1510, alinéa 2, du Code civil italien).
A.4.3 Les logiciels, licences, modules et services numériques ne sont pas expédiés. Après réception du paiement, Securitaly envoie à l’adresse e-mail indiquée dans la commande le lien de téléchargement, les codes d’activation ou les instructions d’accès au service, sans retard injustifié et sans attendre l’expédition des autres produits de la même commande. La fourniture est réputée exécutée lorsque le lien, les codes ou l’accès sont mis à la disposition du Client (art. 135-decies, alinéas 1 et 2, du Code de la consommation). Le Client conserve en lieu sûr les codes et identifiants reçus et, s’il ne reçoit pas l’e-mail, le signale à info@iaccess.com.
A.4.4 Les services d’installation, de configuration et de formation sont exécutés aux dates convenues avec le Client après la commande. Les Assistance Packs sont utilisables pendant la période de validité indiquée sur la fiche produit.
A.5 Garantie et assistance
A.5.1 La garantie commerciale de Securitaly, ses extensions et les modalités de retour et d’assistance sont décrites sur la page Garantie et retour.
A.5.2 Pour les consommateurs, la garantie légale de conformité prévue par les articles 128 et suivants du Code de la consommation demeure applicable pour les défauts de conformité qui apparaissent dans un délai de 2 ans à compter de la livraison (art. 133 du Code de la consommation). La garantie couvre les biens comportant des éléments numériques, tels que les terminaux avec micrologiciel ou avec licence TimeStudio incluse, pour lesquels Securitaly informe le consommateur des mises à jour nécessaires au maintien de leur conformité et les fournit pendant la période prévue par l’article 130, alinéa 2, du Code de la consommation.
A.5.3 Pour les logiciels et services numériques achetés par les consommateurs, la garantie de conformité prévue par les articles 135-octies et suivants du Code de la consommation demeure applicable. Pour les licences et modules fournis en une seule opération, Securitaly répond des défauts de conformité qui apparaissent dans un délai de 2 ans à compter de la fourniture (art. 135-quaterdecies, alinéa 3). Pour les services et modules fournis de manière continue, tels que TimeStudio Cloud, le module ADA et les modules par abonnement, elle répond des défauts qui apparaissent pendant la période de fourniture (art. 135-quaterdecies, alinéa 5). Dans les deux cas, Securitaly informe le consommateur des mises à jour nécessaires au maintien de la conformité et les fournit (art. 135-undecies, alinéa 1).
A.5.4 Pour les clients professionnels, la garantie des vices prévue par les articles 1490 et suivants du Code civil italien s’applique aux produits physiques. Les vices doivent être dénoncés dans les 8 jours suivant leur découverte (art. 1495 du Code civil). Pour les logiciels et services TimeStudio, la garantie est régie par les articles B.9 et C.13.
A.5.5 Pour les services d’installation, de configuration, de formation et d’assistance, le Client signale les éventuelles non-conformités à Securitaly, qui y remédie en corrigeant ou en répétant la prestation. Pour les consommateurs, les protections prévues par la loi demeurent applicables.
A.6 Droit de rétractation
A.6.1 Le consommateur peut se rétracter du contrat dans un délai de 14 jours, conformément aux articles 52 et suivants du Code de la consommation et selon les modalités indiquées sur la page Droit de rétractation. Pour les logiciels et services numériques, la rétractation suit les mêmes règles, y compris les exceptions prévues par l’article 59 du Code de la consommation, qui ne s’appliquent qu’aux conditions qui y sont indiquées. Si le consommateur demande qu’un service commence pendant le délai de rétractation puis se rétracte, il verse un montant proportionnel à ce qui a été fourni jusqu’à la communication de la rétractation (art. 57, alinéa 3, du Code de la consommation).
A.6.2 Le droit de rétractation visé au point A.6.1 ne s’applique pas aux entreprises et aux professionnels, sauf disposition contraire des Parties B et C.
A.7 Responsabilité
A.7.1 À l’égard des clients professionnels, sauf en cas de dol ou de faute lourde et dans les cas où la loi n’autorise pas de limitations, la responsabilité de Securitaly pour les produits et services vendus est limitée au prix payé pour le produit ou le service à l’origine du dommage, à l’exclusion des dommages indirects et du manque à gagner. Pour les logiciels et services TimeStudio, les Parties B et C s’appliquent.
A.8 Données personnelles
A.8.1 Securitaly traite les données des Clients pour la gestion de la commande, de la livraison, de la facturation et de l’assistance, comme indiqué dans la politique de confidentialité publiée sur le site. Lorsqu’elle traite pour le compte du Client les données de son personnel avec TimeStudio Cloud, le module ADA ou l’assistance à distance, la Partie D s’applique.
A.9 Communications et réclamations
A.9.1 Les demandes et réclamations sont adressées à info@iaccess.com ou au +39 0547 1932159. La rétractation, les contestations et les communications formelles sont adressées par courrier électronique certifié (PEC) à securitaly@pec.it ou par tout autre moyen permettant de prouver l’envoi et la réception.
A.10 Droit applicable et juridiction compétente
A.10.1 Le contrat est régi par le droit italien.
A.10.2 Pour tout litige avec les clients professionnels, le Tribunal de Forlì est exclusivement compétent. Si le Client est un consommateur, le tribunal compétent est celui de son lieu de résidence ou de domicile. Les parties peuvent recourir à une tentative de médiation au sens du décret législatif 28/2010 avant d’agir en justice.
A.11 Versions
A.11.1 Les présentes conditions indiquent leur date de mise à jour. La commande est régie par la version publiée à la date de la commande, que Securitaly conserve avec les versions précédentes et met à la disposition du Client sur demande.
B. CONTRAT DE LICENCE TIMESTUDIO ON-PREMISE
Il s’applique si la commande comprend TimeStudio On-Premise, ses modules ou un terminal avec licence incluse.
B.1 Parties, canaux de vente et documents contractuels
B.1.1 Le concédant est SECURITALY S.r.l., Via dei Platani 3, 47042 Cesenatico (FC), Italie, n° TVA et code fiscal 03558340406, REA FC 305977 (« Securitaly »). Le licencié est l’entreprise ou le professionnel identifié dans la commande (« Client »). Le logiciel est destiné aux entreprises et aux professionnels et est commercialisé en Italie. Les commandes provenant d’autres pays ne sont acceptées qu’après confirmation écrite de Securitaly, qui indique dans la confirmation de commande le régime fiscal et les conditions applicables. Si le Client est un consommateur au sens du Code de la consommation, les règles impératives protégeant le consommateur s’appliquent et prévalent sur les clauses du présent Contrat qui leur sont incompatibles.
B.1.2 L’achat peut s’effectuer via le checkout du site e-commerce iAccess (www.iaccess.com), via une offre commerciale de Securitaly suivie de la confirmation de commande, ou via un revendeur ou distributeur agréé. En cas d’achat auprès d’un revendeur ou distributeur, la relation commerciale (prix, paiement, installation) est régie entre le Client et le revendeur, tandis que le présent Contrat régit en tout état de cause l’utilisation du logiciel par le Client. Le revendeur ne peut concéder sur le logiciel des droits supplémentaires par rapport à ceux prévus aux présentes.
B.1.3 Le contrat est constitué du présent Contrat, de la commande ou de la confirmation de commande indiquant le produit, les modules, les quantités et les prix, de la documentation technique publiée sur le site iAccess à laquelle renvoie la commande et, pour le module ADA et l’assistance par connexion à distance, de l’accord de traitement des données personnelles au sens de l’article 28 du RGPD (« DPA »), qui constitue une annexe du présent Contrat et est accepté avec celui-ci. En cas de contradiction, la commande prévaut pour les conditions commerciales spécifiques et le présent Contrat prévaut pour les conditions générales de la licence. Les terminaux, badges et autres biens sont soumis à la Partie A.
B.1.4 Avant l’envoi de la commande, le Client peut consulter et conserver le présent Contrat, qui est mis à disposition au checkout, joint à l’offre et transmis avec l’e-mail contenant les codes d’activation. Lorsque les articles 1341 et 1342 du Code civil italien s’appliquent, les clauses indiquées à l’article B.16 sont approuvées séparément.
B.2 Logiciel et droit d’utilisation
B.2.1 TimeStudio On-Premise est le logiciel de gestion des présences installé sur les systèmes du Client, avec une base de données MySQL centralisée à laquelle plusieurs postes peuvent se connecter dans les limites de l’article B.2.3. Dans la même base de données, le Client peut configurer plusieurs entreprises conformément à l’article B.2.3. Securitaly, propriétaire du logiciel, concède au Client une licence non exclusive et non transférable pour les activités autorisées par le présent Contrat. Le code, la documentation, les marques et les autres droits sur le logiciel restent la propriété de Securitaly et de leurs titulaires respectifs.
B.2.2 La version de base est concédée sans limitation de durée, sauf résiliation pour inexécution, qu’elle soit achetée séparément au prix catalogue ou incluse dans la fourniture d’un terminal iAccess compatible. Le prix ou l’inclusion sont indiqués dans la commande. La version de base permet de gérer au total jusqu’à dix salariés, en additionnant ceux de toutes les entreprises configurées dans la licence. L’extension du nombre de salariés nécessite les modules ou licences supplémentaires indiqués dans la documentation technique et dans la commande.
B.2.3 La licence de la version de base comprend l’utilisation du logiciel sur un poste. Chaque poste supplémentaire connecté à la même base de données MySQL centralisée nécessite la licence annuelle Time Studio 1P, qui étend à ce poste les privilèges et fonctions de la licence principale. Dans la même base de données, le Client peut configurer plusieurs entreprises et y enregistrer leurs salariés, dans le respect de la limite globale prévue par la version achetée. Le Client garantit être autorisé à gérer les données des entreprises configurées et peut conserver une copie de sauvegarde dans les limites prévues par la loi. Le nombre de terminaux iAccess pouvant être connectés n’est pas limité par la licence.
B.2.4 La version d’essai, téléchargeable depuis le portail service.iaccess.com, dure trente jours et comprend toutes les fonctions. À son expiration, un titre de licence valide est nécessaire pour poursuivre l’utilisation. Les modules peuvent être essayés pendant la période indiquée sur la fiche produit correspondante. Les données enregistrées dans l’environnement du Client pendant l’essai restent sous son contrôle.
B.3 Prérequis et installation
B.3.1 Le logiciel est compatible avec les ordinateurs fonctionnant sous Microsoft Windows version 11 ou ultérieure et nécessite une base de données MySQL. Le Client met à disposition des appareils, un système d’exploitation, un réseau, une base de données, une alimentation électrique et des sauvegardes adaptés et en assure la sécurité, sauf prestations d’installation expressément achetées.
B.3.2 La synchronisation avec les terminaux iAccess, le transfert des données et les fonctions des modules dépendent des appareils et versions compatibles indiqués dans la documentation du produit. Les prestations relatives à des terminaux, connecteurs ou systèmes tiers ne s’appliquent que si elles figurent dans la commande.
B.4 Modules complémentaires, durée et renouvellement
B.4.1 Les modules PRO, EXPORT, SYNC, ADA, A500, 1P et les autres modules indiqués dans la commande sont concédés pour la durée et dans les limites fonctionnelles précisées sur la fiche produit correspondante. Les modules indiqués comme « licence annuelle » durent douze mois à compter de l’activation, sauf autre date indiquée dans la commande, et les modules indiqués comme « abonnement mensuel » durent un mois et se renouvellent selon les mêmes modalités. Le module PRO permet la gestion des rapports de présence jusqu’à cent utilisateurs et le module A500 étend les rapports à cinq cents utilisateurs supplémentaires.
B.4.2 Le renouvellement des modules à durée limitée n’est pas automatique. Un mois avant l’échéance, Securitaly en informe le Client par e-mail à l’adresse associée à la licence et par un message dans le logiciel. Le Client peut renouveler par une nouvelle commande via le site e-commerce, via Securitaly (offre et confirmation de commande) ou directement depuis le logiciel, tandis que les clients suivis par un revendeur renouvellent par l’intermédiaire de celui-ci, qui achète les licences auprès de Securitaly dans son portail réservé. À l’échéance, à défaut de renouvellement, seules les fonctions du module expiré cessent et la licence de la version de base déjà acquise reste utilisable. Les données restent dans la base de données du Client.
B.4.3 Le module ADA et ses extensions A30, A100 et M300 comportent un service en ligne fourni par Securitaly (pointage depuis un appareil mobile avec relevé de la position, publication des bulletins de paie et documents aux salariés, notes de frais, reconnaissance automatique des bulletins de paie téléversés), dans lequel Securitaly conserve et traite les données du personnel pour le compte du Client. Le service est fourni sur des machines virtuelles situées dans l’Union européenne, chez le fournisseur d’infrastructure indiqué dans le DPA, avec les seuls sous-traitants ultérieurs énumérés dans le DPA. Les pointages et les données de position (latitude, longitude et précision) sont supprimés du service en ligne lorsqu’ils sont téléchargés dans le logiciel du Client et en tout état de cause après quatre-vingt-dix jours. Pour ces modules, les conditions spécifiques publiées sur la fiche du module et le DPA s’appliquent. À l’expiration du module, les documents et autres données conservés dans le service en ligne restent récupérables par le Client pendant soixante jours, après quoi Securitaly les supprime dans un délai de trente jours et efface les sauvegardes qui les contiennent dans les trois années suivantes, par la rotation ordinaire des sauvegardes. Le module SYNC fonctionne comme service Windows sur les systèmes du Client et se connecte aux services en ligne de Securitaly uniquement pour la vérification de la licence.
B.5 Prix, paiement et livraison
B.5.1 Les prix, promotions, taxes et coûts supplémentaires sont ceux récapitulés au checkout, dans l’offre ou dans la confirmation de commande. Le paiement est effectué à l’avance par virement bancaire, carte de crédit ou PayPal selon les modalités disponibles au checkout ou indiquées dans l’offre. Après réception du paiement, le service des commandes de Securitaly envoie par e-mail le lien de téléchargement, les codes d’activation et le présent Contrat. En cas d’achat via un revendeur, les codes sont remis par le revendeur.
B.5.2 L’assistance, les personnalisations, l’installation, la configuration, la formation, la migration et le matériel ne sont dus que s’ils sont achetés séparément et sont indiqués dans l’offre comme services supplémentaires. Les modules à durée limitée sont facturés pour la période achetée. Une modification du tarif, communiquée aux revendeurs et distributeurs avec sa date d’entrée en vigueur, s’applique aux commandes et renouvellements ultérieurs et ne modifie pas le prix déjà payé.
B.6 Mises à jour et assistance
B.6.1 Les mises à jour de la version sous licence sont automatiques, gratuites et sans limitation de durée. Le logiciel se connecte aux services en ligne de Securitaly pour vérifier et télécharger les versions publiées après validation. À chaque connexion, l’utilisateur visualise les notes des versions disponibles. La connexion transmet à Securitaly les données techniques nécessaires à l’identification de la licence et de la version installée ainsi que des statistiques d’utilisation sous forme agrégée, associées au code d’identification du Client. Les statistiques indiquent le nombre total de pointages, salariés, services, profils, appareils, zones, horaires et motifs d’absence présents dans la base de données, la taille des tables correspondantes et la date de la dernière mise à jour. Elles ne comprennent ni noms, ni pointages individuels, ni autres données se rapportant à des personnes identifiées. Le Client maintient un environnement compatible, installe les mises à jour de sécurité de son propre système et vérifie les effets des mises à jour sur ses éventuelles intégrations et personnalisations.
B.6.2 L’assistance n’est comprise ni dans la licence ni dans les modules. Les défauts du logiciel peuvent être signalés à support@securitaly.com. L’assistance spécialisée est fournie au moyen d’un Assistance Pack payant. L’assistance téléphonique est réservée aux revendeurs disposant d’un code et aux clients titulaires d’un Assistance Pack en cours de validité ; elle est assurée au +39 0547 1932159 le lundi, mercredi et vendredi de 9h00 à 12h00 et de 14h30 à 17h30 et le mardi et jeudi de 9h00 à 12h00 (heure italienne). Les Assistance Packs sont vendus par forfaits d’une, trois et dix heures, valables douze mois à compter de l’achat. Le temps est décompté par tranches indivisibles de quinze minutes, facturées au début de chaque tranche, avec un minimum de quinze minutes par intervention. L’assistance par connexion à distance est fournie uniquement aux titulaires d’un Assistance Pack, au moyen de l’outil Supremo, sur rendez-vous. L’assistance porte sur l’installation, la configuration et l’utilisation du logiciel et des terminaux et ne comprend pas la sécurité, la maintenance ou la configuration réseau des systèmes du Client.
B.7 Utilisation autorisée et limites
B.7.1 Le Client peut faire utiliser le logiciel par ses salariés et collaborateurs autorisés pour gérer les présences des entreprises configurées conformément à l’article B.2.3, dans les limites de la licence. Il ne peut pas le sous-licencier, le revendre, le louer, le mettre à la disposition de tiers en tant que service autonome, le modifier ni supprimer les mentions de propriété.
B.7.2 Les droits impératifs reconnus par la loi en matière d’interopérabilité, de copies de sauvegarde et d’analyse du programme (articles 64-ter et 64-quater de la loi italienne 633/1941) demeurent applicables. L’utilisation pour gérer les entreprises configurées conformément à l’article B.2.3 est autorisée dans les limites de la licence et ne confère pas à ces entreprises un droit autonome d’utilisation du logiciel.
B.7.3 Le Client conserve en lieu sûr les codes d’activation et les identifiants et informe sans délai Securitaly de toute utilisation non autorisée des licences ou des services en ligne éventuellement associés.
B.8 Données du Client et protection des données personnelles
B.8.1 Les données saisies dans le logiciel et la base de données locale restent à la disposition du Client, qui en détermine l’utilisation, les accès, les durées de conservation et les sauvegardes et qui est responsable du traitement des données de ses salariés. La licence ne confère à Securitaly aucun droit d’utiliser les données du personnel du Client à ses propres fins.
B.8.2 L’assistance par connexion à distance est lancée à la demande du Client, se déroule pendant la durée de la session au moyen de Supremo et peut impliquer la visualisation de données personnelles traitées par le Client. Les éventuels fichiers recueillis aux fins d’analyse sont supprimés à la clôture de l’intervention et en tout état de cause dans les trente jours suivant leur recueil. Securitaly agit dans les limites des instructions du Client, avec un personnel autorisé et tenu à la confidentialité. Lorsque l’intervention implique un traitement de données personnelles pour le compte du Client, le DPA s’applique.
B.8.3 Securitaly est responsable de traitement autonome des données des interlocuteurs du Client traitées pour la commande, la facturation, l’activation de la licence, les avis d’échéance et la gestion de la relation, comme indiqué dans sa politique de confidentialité publiée sur www.securitaly.com. Le Client reste responsable de la licéité des traitements effectués avec le logiciel, y compris les fonctions liées aux terminaux à reconnaissance biométrique, pour lesquelles il évalue l’applicabilité de l’article 9 du RGPD et des indications de l’autorité italienne de protection des données (Garante). Les gabarits et autres données générés par les terminaux pour la reconnaissance constituent des données biométriques au sens de l’article 4, point 14, du RGPD. La décision d’utiliser la reconnaissance biométrique, le choix des terminaux et des modalités de conservation des données ainsi que les obligations correspondantes incombent au Client en tant que responsable du traitement. Securitaly met à disposition, sur demande, la documentation technique des fabricants dont elle dispose.
B.9 Garantie et signalement des défauts
B.9.1 Securitaly garantit la conformité substantielle du logiciel aux fonctions décrites dans la documentation applicable à la version achetée. Le Client signale les défauts reproductibles avec les informations nécessaires à leur vérification. Securitaly peut les corriger au moyen d’une mise à jour, d’une solution de contournement ou du remplacement du composant défectueux dans un délai raisonnable.
B.9.2 La garantie ne couvre pas les dysfonctionnements causés exclusivement par des modifications non autorisées, une utilisation non conforme aux prérequis déclarés, des pannes de l’environnement du Client ou des produits tiers non indiqués comme compatibles. Le logiciel assiste le Client dans ses activités et ne remplace pas ses propres vérifications en matière de gestion du personnel et d’obligations légales.
B.10 Responsabilité
B.10.1 En aucun cas Securitaly ou ses fournisseurs ne pourront être tenus responsables des dommages (y compris, sans limitation, les dommages pour perte ou manque à gagner, interruption d’activité, perte d’informations archivées ou autres pertes économiques) découlant de l’utilisation du logiciel ou d’attaques informatiques, même si Securitaly a été avertie de la possibilité de tels dommages, sous réserve des dispositions légales impératives. En tout état de cause, la responsabilité de Securitaly au titre du présent Contrat sera limitée à un montant correspondant à celui effectivement payé pour le logiciel, que les parties fixent à l’avance à titre de clause pénale.
B.10.2 En tout état de cause, Securitaly ne répond d’aucun dommage direct ou indirect, dommage fortuit, manque à gagner ou perte subis par le Client et/ou par des tiers du fait de vices originaires ou survenus des mises à jour, quelles qu’en soient la version et le type, et/ou subis du fait de leur utilisation ou de leur non-utilisation. Le Client est tenu de vérifier l’exactitude des données traitées par les mises à jour et ne pourra en aucun cas réclamer des sommes supérieures à celles versées à Securitaly au cours de la dernière année. Le Client ne pourra imputer aucune responsabilité à Securitaly, même si le service de téléchargement des mises à jour via Internet échoue pour quelque cause que ce soit (à titre purement indicatif et non exhaustif : saturation du réseau, panne du fournisseur d’accès, bande passante insuffisante du Client).
B.11 Suspension et résiliation
B.11.1 L’expiration des modules à durée limitée produit les effets indiqués à l’article B.4 et n’éteint pas la licence de base déjà acquise. En cas de manquement aux obligations prévues aux articles B.2.3 (limites de licence) et B.7.1 (utilisation autorisée et limites), Securitaly peut exiger la cessation du comportement et accorder un délai raisonnable, d’au moins quinze jours, pour y remédier, sauf si le remède n’est pas possible. Si le manquement persiste, le contrat relatif à la licence concernée est résilié de plein droit en application de l’article 1456 du Code civil italien lorsque Securitaly déclare par écrit au Client son intention de se prévaloir de la présente clause.
B.11.2 Les licences, modules et services étant payés à l’avance et activés après paiement, aucune suspension pour défaut de paiement n’est prévue. Les modules et services non renouvelés cessent à leur échéance conformément à l’article B.4. Un service en ligne associé peut être suspendu, avec information du Client, en cas de risque urgent pour la sécurité. La suspension n’affecte pas les données qui restent dans l’environnement local du Client.
B.12 Modifications du Contrat
B.12.1 Les nouvelles versions du présent Contrat s’appliquent aux commandes postérieures à leur publication et aux renouvellements acceptés par le Client. Elles ne modifient pas rétroactivement le droit d’utilisation sans limitation de durée déjà acquis, sauf accord exprès ou modifications imposées par la loi. Chaque version indique sa date d’entrée en vigueur.
B.13 Confidentialité
B.13.1 Chaque partie n’utilise les informations confidentielles reçues de l’autre que pour exécuter le contrat et les protège avec le soin approprié. Sont exclues les informations déjà publiques, légitimement connues ou devant être communiquées en vertu d’une obligation légale. Dans ce dernier cas, la partie concernée en informe l’autre lorsque cela est permis. L’obligation dure pendant toute la durée de la relation et pendant les trois années suivantes.
B.14 Force majeure
B.14.1 La partie empêchée par un événement extraordinaire, imprévisible et échappant à son contrôle raisonnable en informe l’autre sans retard injustifié, en limite autant que possible les effets et reprend l’exécution dès que possible. Si l’empêchement dure plus de soixante jours, chaque partie peut se retirer des prestations concernées par notification écrite, sans pénalité.
B.15 Communications, droit applicable et litiges
B.15.1 Les communications opérationnelles se font aux coordonnées indiquées dans la commande ou dans le compte du Client et, pour Securitaly, à l’adresse info@iaccess.com ou au +39 0547 1932159. La rétractation, les contestations et la résiliation sont communiquées par courrier électronique certifié (PEC) à l’adresse securitaly@pec.it ou par tout autre moyen permettant de prouver l’envoi et la réception.
B.15.2 Le Contrat est régi par le droit italien. Pour tout litige entre professionnels, le Tribunal de Forlì est exclusivement compétent. Si le Client est un consommateur, le tribunal compétent est celui de son lieu de résidence ou de domicile. Les parties peuvent recourir à une tentative de médiation au sens du décret législatif 28/2010 avant d’agir en justice.
B.16 Approbation spécifique
B.16.1 Conformément aux articles 1341 et 1342 du Code civil italien, le Client approuve spécifiquement, au moyen de la case prévue à cet effet au checkout, distincte de celle d’acceptation des conditions, ou par la confirmation de commande, les clauses B.2.3 (limites de licence), B.4.2 (renouvellement et cessation des modules), B.5.1 (paiement anticipé), B.7.1 (utilisation autorisée et limites), B.9.2 (exclusions de garantie), B.10.1 et B.10.2 (exclusion et limitation de responsabilité), B.11.1 et B.11.2 (résiliation et suspension), B.12.1 (modifications du Contrat) et B.15.2 (juridiction compétente).
C. CONTRAT DE LICENCE ET DE SERVICE TIMESTUDIO CLOUD
Il s’applique si la commande comprend TimeStudio Cloud.
Le présent Contrat régit l’accès au service TimeStudio Cloud et son utilisation, acheté via le site e-commerce iAccess, via une offre de Securitaly ou via un revendeur. La fiche de l’offre publiée sur le site, les niveaux de service de l’article C.6 et l’accord de traitement des données personnelles complètent les conditions de fourniture.
C.1 Parties, champ d’application et documents
C.1.1 Le fournisseur est SECURITALY S.r.l., Via dei Platani 3, 47042 Cesenatico (FC), Italie, n° TVA et code fiscal 03558340406, REA FC 305977 (« Securitaly »). Le client est l’entreprise ou le professionnel identifié dans la commande (« Client »). Le service est destiné aux entreprises et aux professionnels et est commercialisé en Italie. Les commandes provenant d’autres pays ne sont acceptées qu’après confirmation écrite de Securitaly, qui indique dans la confirmation de commande le régime fiscal et les conditions applicables. Si le Client est un consommateur au sens du Code de la consommation italien, les règles impératives protégeant le consommateur s’appliquent. Le Client peut acheter directement sur le site e-commerce www.iaccess.com au prix catalogue, via une offre commerciale de Securitaly suivie de la confirmation de commande, ou via un revendeur agréé qui achète le service auprès de Securitaly. Dans ce dernier cas, la relation commerciale est régie entre le Client et le revendeur, tandis que le service est fourni par Securitaly aux conditions du présent Contrat.
C.1.2 La relation comprend le présent Contrat, la commande ou la confirmation de commande indiquant l’offre, les quantités, les modules et le prix, la fiche de l’offre publiée sur le site iAccess et dans le configurateur www.timestudio.cloud à la date de la commande, ainsi que l’accord de traitement des données personnelles au sens de l’article 28 du RGPD avec ses annexes (« DPA »), qui constitue une annexe du présent Contrat et est accepté avec celui-ci. La commande prévaut pour les conditions commerciales spécifiques. Le DPA prévaut pour le traitement des données personnelles.
C.1.3 Le service ne nécessite aucun composant logiciel installé chez le Client : l’accès se fait par navigateur depuis des appareils de bureau et mobiles. Les terminaux iAccess compatibles avec TimeStudio Cloud sont les modèles ScanFACE XP et TIME-MINI. Les terminaux, leur installation et la licence de l’éventuelle version installée TimeStudio On-Premise sont régis par les Parties A et B. Le logiciel de génération des fichiers d’export pour la paie n’est disponible que dans la version On-Premise.
C.2 Service et offre achetée
C.2.1 Securitaly met à la disposition du Client l’accès par navigateur à l’offre TimeStudio Cloud indiquée dans la commande. Il existe trois offres, toutes basées sur trente salariés inclus : Starter (pointage en ligne, rapports de base, communication générale, tableau d’affichage public, téléversement en masse des bulletins de paie) ; Advanced (en plus : rapports avancés, gestion des horaires, demandes de congés et d’autorisations d’absence, tableau de bord de contrôle) ; Enterprise (en plus : dossier documentaire des salariés et notes de frais). Les fonctions détaillées de chaque offre sont celles du configurateur à la date de la commande.
C.2.2 On entend par « salariés » les personnes dont les présences et les données sont gérées dans le service, et par « utilisateurs administrateurs » les profils ayant un rôle d’administration du Client. Le Client peut configurer plusieurs entreprises dans la même offre : la limite de trente salariés inclus est globale pour toutes les entreprises configurées, et non par entreprise. Le nombre de salariés peut être augmenté avec les modules C10 (dix salariés supplémentaires) et C100 (cent salariés supplémentaires). Le module Quick User ajoute un profil avec rôle d’administrateur. Les modules ont la même durée que l’offre et sont achetés selon les mêmes modalités.
C.2.3 Le Client utilise le service pour la gestion des présences, des communications et des autres processus RH prévus par l’offre. Restent à sa charge la connexion Internet, les appareils compatibles, l’exactitude des données, les paramétrages, les autorisations internes et les vérifications requises par le droit du travail. Les interfaces de programmation (API) pour l’intégration avec des systèmes tiers ne sont pas disponibles actuellement. Les personnalisations ne sont incluses que si elles sont décrites dans la commande et Securitaly ne garantit pas la compatibilité avec des systèmes tiers non expressément indiqués.
C.3 Commande, activation et essai
C.3.1 L’achat s’effectue via le checkout du site e-commerce iAccess, où le Client sélectionne l’offre, les modules et les quantités, prend connaissance des documents contractuels et envoie la commande, ou via une offre et une confirmation de commande. Le contrat est conclu à la réception du paiement anticipé. Le service des commandes de Securitaly envoie alors par e-mail les codes d’activation, le présent Contrat et le DPA, et l’accès court à compter de l’activation, qui est immédiate après le paiement. Securitaly conserve la version, la date et la preuve de l’acceptation des documents contractuels.
C.3.2 Le Client désigne un administrateur et tient à jour ses coordonnées pour la facturation, les communications opérationnelles et les incidents. Les identifiants sont personnels et doivent être protégés.
C.3.3 Le Client peut demander une démonstration du service. L’essai gratuit, lorsqu’il est proposé sur le site, dure trente jours sans engagement, avec les fonctions et limites présentées avant l’activation. Le passage à la version payante nécessite une commande expresse. Les données saisies pendant l’essai sont supprimées trente jours après son expiration, sauf passage à l’offre payante.
C.4 Durée, renouvellement et prix
C.4.1 L’offre a une durée annuelle et court à compter de la date d’activation ou de toute autre date indiquée dans la commande. À la date de la commande, le tarif publié prévoit, pour trente salariés, l’offre Starter à 300,00 euros, l’offre Advanced à 500,00 euros et l’offre Enterprise à 700,00 euros par an, les modules C10 à 50,00 euros, C100 à 200,00 euros et Quick User à 50,00 euros par an, hors TVA. Le prix applicable est en tout état de cause celui récapitulé dans la commande.
C.4.2 Le renouvellement n’est pas automatique. Un mois avant l’échéance, Securitaly en informe le Client par e-mail à l’adresse associée à l’offre. Le Client renouvelle par une nouvelle commande et le paiement correspondant, via le site e-commerce, via Securitaly ou via son revendeur. À défaut de renouvellement, le service est suspendu à l’échéance et les données restent récupérables conformément à l’article C.10. Le prix payé n’est pas remboursable en cas de non-utilisation ou de résiliation anticipée par le Client, sauf dans les cas prévus par la loi ou par le présent Contrat.
C.4.3 Le paiement est effectué à l’avance par virement bancaire, carte de crédit ou PayPal selon les modalités du checkout ou de l’offre. La facture électronique est émise après le paiement. En cours d’année, le Client peut augmenter le nombre de salariés en achetant les modules C10 et C100 et peut passer à une offre supérieure en payant la différence pour la période restante. Le passage à une offre inférieure n’est possible qu’à l’échéance annuelle. La configuration, la formation, la migration, les personnalisations, le matériel et l’assistance spécialisée nécessitent une commande distincte. Les modifications du tarif sont communiquées avec leur date d’entrée en vigueur et s’appliquent aux renouvellements ultérieurs.
C.5 Utilisateurs et utilisation autorisée
C.5.1 Le Client peut habiliter ses salariés et collaborateurs, ainsi que son gestionnaire de paie et les sociétés de son groupe, à condition qu’ils agissent pour son compte et dans les limites de l’offre. Il gère les rôles, vérifie les autorisations et révoque sans délai les accès qui ne sont plus nécessaires. Les revendeurs n’accèdent pas aux données du Client, sauf mandat écrit de ce dernier.
C.5.2 Il est interdit de partager des identifiants individuels, de dépasser les limites techniques achetées, de compromettre la sécurité du service, de le revendre ou de l’utiliser à des fins illicites. Le Client répond des activités effectuées au moyen des comptes qu’il a habilités, sauf faits imputables à Securitaly.
C.6 Assistance, maintenance et niveaux de service
C.6.1 L’abonnement comprend la correction des défauts du service, la maintenance de la plateforme et les mises à jour. Le Client signale les défauts et incidents en ouvrant un ticket à support@securitaly.com. L’assistance spécialisée est fournie au moyen d’un Assistance Pack payant. L’assistance téléphonique est réservée aux revendeurs disposant d’un code et aux clients titulaires d’un Assistance Pack en cours de validité, au +39 0547 1932159, le lundi, mercredi et vendredi de 9h00 à 12h00 et de 14h30 à 17h30 et le mardi et jeudi de 9h00 à 12h00 (heure italienne). Les Assistance Packs sont vendus par forfaits d’une, trois et dix heures, valables douze mois, et le temps est décompté par tranches indivisibles de quinze minutes, facturées au début de chaque tranche, avec un minimum de quinze minutes par intervention. L’assistance par connexion à distance au poste du Client est fournie uniquement aux titulaires d’un Assistance Pack, au moyen de l’outil Supremo, sur rendez-vous.
C.6.2 Securitaly effectue la maintenance, les mises à jour et les interventions de sécurité avec une attention raisonnable à la continuité du service. La maintenance programmée est effectuée, en règle générale, en dehors de la plage 8h00-20h00 des jours ouvrables, avec un préavis d’au moins quarante-huit heures au moyen d’un avis dans le service ou d’un e-mail à l’administrateur. Les interventions de sécurité urgentes peuvent être effectuées sans préavis. Les nouvelles fonctions sont publiées progressivement et communiquées par les notes de version affichées dans le service.
C.6.3 Securitaly s’engage à une disponibilité du service de 99,5 pour cent sur une base mensuelle, mesurée sur l’accessibilité de l’application depuis le point d’entrée de Securitaly, à l’exclusion de la maintenance programmée, de la force majeure et des causes imputables au Client ou à sa connexion. En cas d’interruption, le délai cible de rétablissement du service est de huit heures ouvrables et la perte maximale de données est de vingt-quatre heures, correspondant à la fréquence quotidienne des sauvegardes. Le non-respect des niveaux de service ne donne droit à aucun crédit ni remboursement de l’abonnement, sans préjudice de la responsabilité de Securitaly dans les limites de l’article C.13 et de la faculté de résiliation prévue à l’article C.11.3.
C.7 Sécurité et responsabilités partagées
C.7.1 Securitaly fournit le service dans le cadre de son Système de management de la sécurité de l’information conforme à la norme ISO/IEC 27001:2022, intégré aux mesures des normes ISO/IEC 27017:2015 et ISO/IEC 27018:2025 pour les services cloud et la protection des données personnelles. Les informations sur l’état de certification du Système sont disponibles à la demande du Client. Les mesures comprennent : le chiffrement des communications avec TLS 1.2 ou supérieur ; le chiffrement de la base de données avec AES-256 ; des sauvegardes quotidiennes chiffrées, effectuées par Securitaly et conservées en Italie dans l’un de ses propres locaux, avec une réplique chiffrée avant envoi sur un service de stockage cloud dans l’Union européenne ; la réplication quotidienne chiffrée des machines virtuelles de production sur un second centre de données du fournisseur d’infrastructure ; le contrôle des accès du personnel avec journalisation des activités ; la gestion des vulnérabilités avec analyse des composants et mises à jour de sécurité ; des procédures de gestion des incidents et de continuité d’activité. Le Client protège les appareils, identifiants, connexions, utilisateurs et données placés sous son contrôle, gère les rôles et autorisations de ses utilisateurs et exporte périodiquement ses données.
C.7.2 Chaque partie avise l’autre sans retard injustifié des événements de sécurité nécessitant sa collaboration, aux coordonnées de l’article C.15 et, pour Securitaly, à support@securitaly.com. En cas de violation de données personnelles traitées pour le compte du Client, Securitaly en informe le Client sans retard injustifié et en tout état de cause dans les quarante-huit heures suivant sa prise de connaissance, avec les informations prévues par le DPA, et collabore aux notifications incombant au Client.
C.8 Données personnelles et DPA
C.8.1 Le Client détermine les finalités et les moyens essentiels du traitement des données de son personnel téléversées dans le service et en est responsable du traitement. Securitaly les traite pour le compte du Client en qualité de sous-traitant, conformément au DPA et aux instructions documentées. Pour les commandes, la facturation, l’activation et la gestion de ses propres relations commerciales, Securitaly est responsable de traitement autonome conformément à sa politique de confidentialité publiée sur www.securitaly.com.
C.8.2 Les données sont conservées en Italie, dans l’infrastructure virtuelle du fournisseur Zinca S.r.l., dont le siège est à Cesena, hébergée dans un centre de données à Milan. Zinca réplique chaque jour les machines virtuelles sur un second centre de données à Bologne. Les sauvegardes sont effectuées par Securitaly et conservées dans ses locaux de Cesenatico, avec une réplique sur Synology C2 dans le centre de données de Francfort (Allemagne), chiffrée avant envoi avec une clé détenue par Securitaly. La protection applicative et la résolution de noms sont confiées à Cloudflare, qui agit en qualité de sous-traitant ultérieur selon son propre accord de traitement des données, comprenant les clauses contractuelles types de la Commission européenne pour les transferts vers des pays tiers. La liste des sous-traitants ultérieurs, avec leur siège et leur rôle, figure dans le DPA et est mise à jour avec préavis au Client, qui peut s’y opposer pour des motifs légitimes. Les accès du personnel de Securitaly aux données s’effectuent depuis l’Italie, sont limités aux personnes autorisées pour l’assistance, le développement et l’administration des systèmes et sont journalisés.
C.8.3 Selon l’offre, le service traite les fiches des salariés, les pointages, les horaires et les équipes, les motifs d’absence, les demandes de congés et d’autorisations d’absence, les communications, les documents et bulletins de paie téléversés par le Client, les échéances des documents du dossier du salarié et les notes de frais. Les motifs d’absence et le dossier documentaire peuvent comprendre l’absence pour maladie et les échéances de la surveillance médicale, qui constituent des données concernant la santé au sens de l’article 9 du RGPD, traitées pour le compte du Client dans le cadre de la gestion de la relation de travail. Pour les absences, le service enregistre le jour de début et le jour de fin et, au choix de l’administrateur du Client, le code PUC du certificat médical, une description et des pièces jointes. Le Client vérifie la licéité des fonctions activées. Lorsque le Client connecte au service des terminaux à reconnaissance biométrique, la décision d’utiliser ces fonctions, l’évaluation de leur licéité au regard de l’article 9 du RGPD et des indications de l’autorité italienne de protection des données (Garante) ainsi que les obligations envers les salariés incombent au Client en tant que responsable du traitement. Les données biométriques éventuellement traitées au moyen de ces terminaux sont traitées pour le compte du Client et conformément à ses instructions. Securitaly n’utilise pas les données du Client à ses propres fins, ni pour des statistiques identifiables ni pour entraîner des modèles, et informe le Client des demandes d’accès à ses données reçues des autorités, sauf interdiction légale.
C.9 Droits sur le logiciel et personnalisations
C.9.1 Pour la durée du contrat, Securitaly concède au Client un droit non exclusif et non transférable d’accès et d’utilisation du service pour ses activités internes. Le logiciel, la documentation et les marques restent la propriété de Securitaly et de leurs titulaires respectifs. Les données du Client restent à sa disposition.
C.9.2 Les droits sur les personnalisations commandées sont indiqués dans la commande correspondante. À défaut d’accord spécifique, le Client reçoit le droit de les utiliser avec le service pour la durée achetée, sans cession du code source, et Securitaly reste libre de les réutiliser.
C.10 Exportation, changement de service et suppression
C.10.1 Pendant la relation, le Client peut exporter les rapports aux formats Excel et PDF prévus par l’offre. À la cessation, et sur demande écrite, Securitaly fournit dans un délai de trente jours l’exportation complète des données du Client dans un format structuré, couramment utilisé et lisible par machine (CSV ou Excel pour les données, PDF pour les documents), avec vérification de l’intégrité, sans frais supplémentaires pour une seule exportation. Les exportations supplémentaires ou l’assistance à la migration sont facturées selon l’offre. Pour le changement de fournisseur, jusqu’au 12 janvier 2027 les frais de changement ne dépassent pas les coûts directement liés au changement et, à compter de cette date, ils ne sont plus appliqués (article 29 du règlement (UE) 2023/2854).
C.10.2 Le Client peut résilier à tout moment avec un préavis n’excédant pas deux mois. Lorsque s’appliquent les dispositions du règlement (UE) 2023/2854 relatives au changement de services de traitement de données, la transition s’achève dans les trente jours civils suivant l’expiration du préavis, prorogeables dans les cas prévus par le règlement, et le Client dispose d’une période de récupération des données de soixante jours civils à compter de la cessation, pendant laquelle l’accès en lecture seule et l’exportation restent disponibles. Aux fins de l’article 28 du règlement (UE) 2023/2854, l’infrastructure du service et la juridiction correspondante sont indiquées à l’article C.8.2 et les mesures adoptées pour empêcher l’accès gouvernemental international aux données détenues dans l’Union en violation du droit de l’Union ou du droit national sont décrites aux articles C.7.1 et C.8.3. Ces informations sont publiées et mises à jour sur la page Conditions de vente et de licence du site www.iaccess.com.
C.10.3 À l’issue de la période de récupération, Securitaly supprime les données du Client des systèmes de production dans un délai de trente jours. Les copies de sauvegarde et de réplication qui les contiennent restent chiffrées, ne sont plus utilisées pour traiter les données du Client et sont effacées par la rotation ordinaire des copies dans un délai de trois ans à compter de la suppression des systèmes de production. Si, pendant cet intervalle, la restauration d’un système remet en ligne des données du Client, Securitaly les supprime à nouveau sans retard. Ces opérations suivent le DPA et la procédure de suppression et de restitution de Securitaly, qui délivre sur demande un certificat de suppression dans un délai de cinq jours ouvrables.
C.11 Suspension et résiliation
C.11.1 Securitaly peut suspendre le service de manière proportionnée si cela est nécessaire pour contenir un risque concret pour la sécurité, une utilisation illicite ou un manquement grave, en informant le Client avant l’intervention lorsque cela est possible et en rétablissant l’accès lorsque la cause cesse.
C.11.2 L’abonnement étant payé à l’avance, aucune suspension pour défaut de paiement n’est prévue en cours d’année. À l’échéance non renouvelée, le service est suspendu et le Client conserve le droit de récupérer les données dans les délais de l’article C.10. Le renouvellement pendant la période de récupération réactive le service avec les données existantes.
C.11.3 Chaque partie peut résilier le contrat pour manquement grave de l’autre après mise en demeure écrite et un délai pour y remédier d’au moins quinze jours, lorsque le remède est possible. En cas de résiliation pour manquement de Securitaly, le Client a droit au remboursement de l’abonnement pour la période non utilisée. Les clauses relatives aux données, à la confidentialité et à la responsabilité demeurent applicables.
C.12 Modifications du service et du contrat
C.12.1 Les mises à jour techniques et de sécurité sont effectuées pendant la relation sans qu’un consentement soit nécessaire. Les modifications qui réduisent de manière substantielle les fonctions achetées sont communiquées avec un préavis d’au moins soixante jours, sauf interventions urgentes. Si le Client ne les accepte pas, il peut résilier avant leur prise d’effet avec remboursement de l’abonnement pour la période non utilisée.
C.12.2 Les modifications du prix et des conditions générales s’appliquent à compter du renouvellement suivant, après communication au Client au moins trente jours avant l’échéance. Le Client qui ne souhaite pas les accepter ne renouvelle pas le service.
C.13 Garanties et responsabilité
C.13.1 Securitaly fournit le service avec diligence professionnelle et conformément aux caractéristiques convenues. Le Client signale les défauts avec des informations suffisantes pour leur vérification et collabore à leur résolution. Les problèmes causés exclusivement par des systèmes ou comportements placés sous le contrôle du Client ne sont pas imputables à Securitaly.
C.13.2 En aucun cas Securitaly ou ses fournisseurs ne pourront être tenus responsables des dommages (y compris, sans limitation, les dommages pour perte ou manque à gagner, interruption d’activité, perte d’informations archivées ou autres pertes économiques) découlant de l’utilisation du service ou d’attaques informatiques, même si Securitaly a été avertie de la possibilité de tels dommages, sous réserve des dispositions légales impératives. En tout état de cause, la responsabilité de Securitaly au titre du présent Contrat sera limitée à un montant correspondant à celui effectivement payé pour le service au cours de la dernière année, que les parties fixent à l’avance à titre de clause pénale.
C.14 Confidentialité et force majeure
C.14.1 Chaque partie n’utilise les informations confidentielles de l’autre que pour exécuter la relation et les protège avec le soin approprié, à l’exception des informations publiques, déjà légitimement connues ou devant être communiquées en vertu de la loi. L’obligation dure pendant toute la durée de la relation et pendant les trois années suivantes. Les obligations relatives aux données personnelles sont précisées dans le DPA.
C.14.2 La partie empêchée par un événement extraordinaire, imprévisible et échappant à son contrôle raisonnable en informe l’autre sans retard injustifié, en limite les effets et reprend la prestation dès que possible. Si l’empêchement dure plus de soixante jours, chaque partie peut se retirer par notification écrite et le Client a droit au remboursement de l’abonnement pour la période non utilisée.
C.15 Communications, droit applicable et juridiction
C.15.1 Les communications opérationnelles sont envoyées aux coordonnées de la commande ou du compte et, pour Securitaly, à info@iaccess.com ou au +39 0547 1932159. Les signalements de sécurité sont envoyés à support@securitaly.com et ceux relatifs aux données personnelles à privacy@securitaly.com. La rétractation, la résiliation et les contestations sont communiquées par courrier électronique certifié (PEC) à l’adresse securitaly@pec.it ou par tout autre moyen permettant de prouver l’envoi et la réception.
C.15.2 Le contrat est régi par le droit italien. Pour tout litige entre professionnels, le Tribunal de Forlì est exclusivement compétent. Si le Client est un consommateur, le tribunal compétent est celui de son lieu de résidence ou de domicile. Les parties peuvent recourir à une tentative de médiation au sens du décret législatif 28/2010 avant d’agir en justice.
C.16 Acceptation spécifique sur le site e-commerce
C.16.1 Avant l’envoi de la commande, le Client peut consulter et conserver le présent Contrat, la commande, la fiche de l’offre et le DPA. Conformément aux articles 1341 et 1342 du Code civil italien, le Client approuve spécifiquement, au moyen de la case prévue à cet effet au checkout, distincte de celle d’acceptation des conditions, ou par la confirmation de commande, les clauses C.4.2 (renouvellement, suspension à l’échéance et non-remboursement), C.4.3 (paiement anticipé et changement d’offre), C.5.2 (utilisation autorisée), C.6.3 (niveaux de service et exclusion de crédits et remboursements), C.10.2 et C.10.3 (résiliation, récupération et suppression des données), C.11.1, C.11.2 et C.11.3 (suspension et résiliation), C.12.1 et C.12.2 (modifications), C.13.2 (exclusion et limitation de responsabilité) et C.15.2 (juridiction compétente). Securitaly conserve la version, la date et la preuve de l’acceptation.
D. ACCORD DE TRAITEMENT DES DONNÉES PERSONNELLES (DPA)
Acte de désignation du sous-traitant au sens de l’art. 28 du règlement (UE) 2016/679. Il est annexé aux Parties B et C et s’applique à TimeStudio Cloud, au module ADA et à l’assistance par connexion à distance.
ENTRE
le Client identifié dans la commande ou dans la confirmation de commande du Service, en la personne de son représentant légal en exercice (ci-après également le « Client » ou le « Responsable du traitement »)
ET
SECURITALY S.r.l., dont le siège est situé Via dei Platani 3, 47042 Cesenatico (FC), Italie, n° TVA et code fiscal 03558340406, en la personne de son représentant légal en exercice (ci-après également « Securitaly » ou le « Sous-traitant »)
Ci-après, le Responsable du traitement et le Sous-traitant pourront également être désignés conjointement comme les Parties ou séparément comme la Partie.
IL EST PRÉALABLEMENT EXPOSÉ CE QUI SUIT :
- sur la base des références et compétences revendiquées par le Sous-traitant en termes de propriété, ressources humaines, équipements et expérience dans le domaine du Traitement des données en général et de la gestion de situations similaires à celles du Traitement, le Responsable du traitement a procédé à une évaluation positive de l’aptitude et de la qualification du Sous-traitant à satisfaire, y compris sous l’angle de la sécurité du Traitement, les exigences nécessaires d’expérience, de capacité et de fiabilité prévues par la réglementation applicable en matière de protection des Données personnelles, afin d’assurer les garanties requises par la loi aux fins du Traitement des données en qualité de Sous-traitant pour le compte du Responsable du traitement conformément à la réglementation applicable en matière de protection des données personnelles en relation avec le Traitement de Données personnelles nécessaire à l’exécution du Contrat ;
- le Sous-traitant fournit les Services dans le cadre d’un Système de management de la sécurité de l’information conforme à la norme ISO/IEC 27001:2022, intégré aux mesures des normes ISO/IEC 27017:2015 et ISO/IEC 27018:2025 pour les services cloud et la protection des données personnelles ;
- en vertu du Contrat entre le Responsable du traitement et le Sous-traitant, le Responsable du traitement a recours au soutien du Sous-traitant, tel qu’identifié ci-dessus, qui lui fournit les services suivants :
- accès via Internet au service TimeStudio Cloud pour la gestion des présences et du personnel, selon l’offre achetée (« TimeStudio Cloud ») ;
- services en ligne du module ADA et de ses extensions, associés au logiciel TimeStudio On-Premise : pointage depuis un appareil mobile avec relevé de la position, publication des bulletins de paie et documents aux salariés, notes de frais et reconnaissance automatique des bulletins de paie téléversés (« ADA ») ;
- assistance par connexion à distance sur les installations TimeStudio On-Premise du Responsable du traitement, lorsque l’intervention implique l’accès à des Données personnelles (« Assistance à distance ») ;
- l’exécution de ces services implique le traitement de données personnelles, telles que définies à l’art. 4 du RGPD ;
- la réglementation applicable en matière de protection des données personnelles impose une série d’obligations et de contraintes au traitement de données personnelles par le Responsable du traitement qui influencent le Traitement en question. Le Sous-traitant pourra accéder aux Données personnelles, bien qu’uniquement à des fins contractuelles et au bénéfice du Responsable du traitement, et dans le strict respect des réglementations en vigueur (y compris la réglementation applicable en matière de protection des données personnelles) ;
- par le présent Acte, le Responsable du traitement entend donc procéder à la désignation de Securitaly en qualité de Sous-traitant, en lui donnant des instructions détaillées à cet égard, afin de se conformer aux dispositions légales applicables et d’établir des mesures de sécurité adaptées pour procéder au Traitement licite des Données personnelles.
Ceci exposé, les Parties, représentées comme ci-dessus, conviennent et stipulent ce qui suit.
D.1 Préambule et annexes
Le préambule et les annexes font partie intégrante et substantielle du présent Acte.
D.2 Définitions
Sauf définition contraire dans le présent Acte, tous les termes commençant par une majuscule ont le sens qui leur est attribué dans le Contrat. En ce qui concerne la Protection des Données personnelles, en cas de contradiction ou d’incohérence terminologique entre le présent Acte et le Contrat, les dispositions du présent Acte et de l’art. 4 du RGPD prévalent :
- « Acte » : le présent acte de désignation du sous-traitant au sens de l’art. 28 du RGPD, également désigné dans le Contrat comme « DPA » ou comme accord de traitement des données ;
- « Contrat » : le Contrat de licence et de service TimeStudio Cloud (Partie C) ou le Contrat de licence TimeStudio On-Premise (Partie B) conclu entre les Parties, avec la commande ou la confirmation de commande correspondante ;
- « Loi » : règlement (UE) 2016/679 (RGPD) ;
- « Sous-traitant » : la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui traite des données personnelles pour le compte du responsable du traitement ;
- « Service/Services » : TimeStudio Cloud, ADA et Assistance à distance, tels que décrits dans le préambule, dans la mesure où ils sont achetés ou demandés par le Responsable du traitement en vertu du Contrat ;
- « Sous-traitant ultérieur » : désigne un organisme choisi par le Sous-traitant pour l’assister dans le traitement des Données personnelles (ou pour entreprendre directement tout traitement de celles-ci) dans le respect des obligations prévues par le Sous-traitant et par le présent Acte, identifiable dans la liste des Sous-traitants ultérieurs, et autorisé par le Responsable du traitement conformément à l’art. D.6 du présent Acte ;
- « Responsable du traitement » : la personne physique ou morale, l’autorité publique, le gestionnaire du service ou un autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement de données personnelles et les outils utilisés, y compris le profil de sécurité ;
D.3 Rôles en matière de protection des données
Par le présent Acte, le Responsable du traitement désigne Securitaly, avec effet à compter de la date d’acceptation, en qualité de Sous-traitant des traitements de données personnelles effectués dans le cadre du Contrat et nécessaires à l’accomplissement de toutes les obligations liées aux activités correspondantes, dans le respect également des dispositions des articles suivants et en particulier de l’art. D.4.
Le présent acte de désignation est subordonné, quant à son objet et à sa durée, à la relation en cours d’exécution entre le Responsable du traitement et le Sous-traitant et est réputé révoqué de plein droit à l’échéance de la relation ou en cas de résiliation de celle-ci pour quelque cause que ce soit. Les obligations de restitution et de suppression prévues à l’art. D.12 demeurent applicables après la cessation.
L’Acte s’applique uniquement aux Services achetés ou demandés par le Responsable du traitement. Les données gérées avec le logiciel TimeStudio On-Premise installé sur les systèmes du Responsable du traitement restent à sa disposition exclusive et le Sous-traitant ne les traite pas en dehors d’ADA et de l’Assistance à distance.
Les Parties conviennent donc que :
- le Responsable du traitement agit en tant que responsable du traitement effectué par le Sous-traitant dans la fourniture du Service ;
- le Sous-traitant, dans la fourniture du Service, agit en tant que sous-traitant des Données personnelles ;
- le présent Acte régit la relation entre les Parties en ce qui concerne leurs tâches et obligations respectives relatives au Traitement des Données personnelles effectué par le Sous-traitant dans la fourniture du Service.
D.4 Obligations du sous-traitant
Le Responsable du traitement détermine les finalités du Traitement des Données personnelles dans la fourniture du Service, qui consistent en la gestion des présences et l’administration du personnel du Responsable du traitement, y compris l’enregistrement des pointages, la gestion des horaires, des équipes, des absences, des congés et des autorisations d’absence, les communications aux salariés, la mise à disposition des bulletins de paie et documents et la gestion des notes de frais.
Le Sous-traitant ne traite pas les Données personnelles à ses propres fins et ne les utilise pas pour des statistiques se rapportant à des personnes identifiables, pour des activités de marketing ou de publicité ni pour entraîner des modèles.
Le Sous-traitant est autorisé à organiser toute opération de Traitement de Données personnelles, avec ou sans l’aide d’outils électroniques ou autrement automatisés, dans le plein respect des règles prévues par la Loi ainsi que des instructions opérationnelles données par le Responsable du traitement.
En ce qui concerne la fourniture du Service, le Sous-traitant s’engage à respecter les obligations suivantes, y compris celles définies à l’Annexe 1, qui font partie intégrante du présent Acte :
- le Sous-traitant traitera les Données personnelles uniquement dans la mesure strictement nécessaire à la fourniture du Service, en restant soumis aux instructions documentées données par le Responsable du traitement au moyen du présent Acte, du Contrat et des paramétrages que le Responsable du traitement configure dans le Service, y compris en ce qui concerne les transferts de Données personnelles vers un pays tiers ou une organisation internationale, à moins que le droit de l’Union ou le droit national auquel le Sous-traitant est soumis ne l’exige. Dans ce cas, le Sous-traitant informe le Responsable du traitement de cette obligation juridique avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d’intérêt public (art. 28, par. 3, point a), de la Loi) ;
- le Sous-traitant veille à ce que les personnes autorisées à traiter les Données personnelles s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité (art. 28, par. 3, point b), de la Loi) ;
- le Sous-traitant informe immédiatement le Responsable du traitement si, selon lui, une instruction constitue une violation de la Loi ou d’autres dispositions du droit de l’Union ou du droit national relatives à la protection des données (art. 28, par. 3, deuxième alinéa, de la Loi) ;
- le Sous-traitant informe le Responsable du traitement, sans retard injustifié, de tout contact ou communication reçu d’une Autorité de contrôle en relation avec le Traitement des Données personnelles et de toute demande d’accès aux Données personnelles reçue d’une autorité judiciaire ou administrative, sauf interdiction légale ;
- le Sous-traitant adopte des mesures techniques et organisationnelles appropriées au sens de l’art. 32 de la Loi pour protéger les Données personnelles. À la date du présent Acte, les mesures comprennent le chiffrement des communications avec TLS 1.2 ou supérieur, le chiffrement de la base de données avec AES-256, des sauvegardes quotidiennes chiffrées conservées en Italie dans des locaux du Sous-traitant et répliquées, chiffrées avant envoi, sur un service de stockage cloud dans l’Union européenne, la réplication quotidienne chiffrée des machines virtuelles de production sur un second centre de données, le contrôle des accès du personnel avec journalisation des activités, la gestion des vulnérabilités ainsi que des procédures de gestion des incidents et de continuité d’activité. Le Sous-traitant peut faire évoluer les mesures dans le temps, à condition que le niveau de sécurité ne soit pas réduit (art. 28, par. 3, point c), de la Loi) ;
- les Données personnelles sont conservées en Italie, dans l’infrastructure du Sous-traitant ultérieur Zinca S.r.l. et dans les locaux du Sous-traitant. La réplique chiffrée des sauvegardes est conservée en Allemagne auprès du Sous-traitant ultérieur indiqué à l’Annexe 1. Le personnel du Sous-traitant accède aux Données personnelles depuis l’Italie. Le Sous-traitant ne transfère pas les Données personnelles vers des pays tiers ou des organisations internationales, sauf pour les activités des Sous-traitants ultérieurs indiqués à l’Annexe 1 et aux conditions du chapitre V de la Loi. Tout autre transfert requiert l’autorisation écrite préalable du Responsable du traitement ;
- le Sous-traitant fournit donc des garanties suffisantes, de par sa préparation et son expérience, du plein respect des dispositions en vigueur en matière de traitement des données personnelles, y compris en ce qui concerne la sécurité du traitement.
Le Sous-traitant désigné a le pouvoir d’accomplir tout ce qui est nécessaire au respect des dispositions légales en vigueur en matière de traitement des données personnelles dans les activités exercées dans le cadre de son domaine d’intervention. En particulier, il devra :
- sous réserve de ce qui a déjà été prévu par le Responsable du traitement, désigner et identifier les personnes autorisées au traitement, y compris par renvoi, en ce qui concerne l’affectation d’une ou plusieurs personnes à des activités impliquant le traitement de Données personnelles relevant de sa compétence ;
- respecter et faire respecter par les personnes autorisées au traitement des Données personnelles relevant de sa compétence les mesures de sécurité déjà mises en œuvre ou qui seront adoptées à l’avenir conformément à la réglementation applicable en matière de protection des données personnelles ;
- assister, si nécessaire, le Responsable du traitement dans le processus d’analyse d’impact relative à la protection des données (AIPD, Data Protection Impact Assessment) visée à l’art. 35 de la Loi, ainsi que dans l’éventuelle phase de consultation préalable de l’Autorité de contrôle visée à l’art. 36 de la Loi, lorsque l’analyse d’impact relative à la protection des données indique que le Traitement présenterait un risque élevé si le Responsable du traitement ne prenait pas de mesures pour atténuer le risque ;
- supprimer ou restituer toutes les Données personnelles au terme du Traitement et supprimer les copies existantes, selon les modalités et dans les délais de l’art. D.12, à moins que le droit de l’Union ou le droit national n’exige leur conservation (art. 28, par. 3, point g), de la Loi) ;
- collaborer avec le Responsable du traitement afin de lui permettre de satisfaire à son obligation de donner suite aux demandes d’exercice des droits de la personne concernée prévus par la Loi et fournir tout le soutien nécessaire pour permettre au Responsable du traitement de répondre dans un délai d’un mois à compter de la demande, prorogeable de deux mois dans les cas particulièrement complexes, conformément à l’art. 12, par. 3, de la Loi ;
- informer rapidement le Responsable du traitement de tout nouveau traitement et de toute question pertinente au regard de la réglementation en matière de protection des données personnelles, y compris les éventuelles réclamations des personnes concernées et les éventuelles demandes adressées au Garante ;
- dans le cadre des responsabilités ainsi confiées et dans le respect des instructions correspondantes, le Sous-traitant aura l’obligation de tenir constamment à jour et à la disposition du Responsable du traitement à tout moment un registre de toutes les catégories d’activités de traitement effectuées pour le compte du Responsable du traitement, conformément à l’art. 30, par. 2, de la Loi, sous forme écrite, y compris sous forme électronique. Il incombera en outre exclusivement au Sous-traitant de préparer et d’effectuer une vérification interne périodique de l’activité de ses Sous-traitants ultérieurs et des personnes autorisées au traitement ;
- le Sous-traitant devra se conformer, lors des opérations de Traitement nécessaires et lors de la cessation de ce Traitement, aux réglementations applicables au fil du temps et aux instructions données par le Responsable du traitement. Le Sous-traitant s’engage en outre à maintenir et à appliquer des mesures de sécurité appropriées conformément à la réglementation applicable en matière de protection des données personnelles ;
- il incombera au Sous-traitant de fournir par écrit aux personnes autorisées au traitement qui agissent sous son autorité directe les instructions et dispositions contraignantes nécessaires au traitement en ce qui concerne le respect des dispositions en vigueur, en en fournissant copie au Responsable du traitement sur demande.
Chaque Partie répond des dommages causés par le Traitement conformément à l’art. 82 de la Loi. Dans les relations entre les Parties, la responsabilité pour le non-respect du présent Acte est régie par les clauses de responsabilité du Contrat, qui s’appliquent également au présent Acte. Les droits des Personnes concernées demeurent réservés.
Le non-respect par le Sous-traitant des dispositions du présent article et de l’Annexe visée constitue une inexécution du Contrat. Lorsque l’inexécution est grave, le Responsable du traitement peut résilier le Contrat et le présent Acte conformément aux clauses de résiliation du Contrat.
Le Sous-traitant, conformément à l’art. 28, par. 4, de la Loi, reconnaît que, si son sous-traitant ultérieur ne remplit pas ses obligations relatives à la désignation reçue, il demeure pleinement responsable à l’égard du Responsable du traitement de l’exécution des obligations du Sous-traitant ultérieur.
D.5 Obligations du responsable du traitement
Le Responsable du traitement est conscient et accepte que, pour permettre la fourniture du Service par le Sous-traitant, il fournira au Sous-traitant des Données personnelles dont il est Responsable du traitement.
Le Responsable du traitement assure et garantit qu’il existe une base juridique appropriée pour procéder au Traitement et à la transmission au Sous-traitant des Données personnelles dont il est Responsable, en relation avec la fourniture du Service.
Le Responsable du traitement reste responsable de la licéité des traitements effectués avec le Service. Il décide des fonctions à activer, y compris le relevé de la position lors des pointages depuis un appareil mobile et la connexion de terminaux à reconnaissance biométrique, en évalue les conditions au regard des art. 6 et 9 de la Loi et des indications de l’autorité italienne de protection des données (Garante per la protezione dei dati personali), informe les Personnes concernées et accomplit les obligations prévues par la réglementation du travail.
Le Responsable du traitement gère ses utilisateurs, les rôles et les autorisations d’accès au Service, protège les identifiants et les appareils placés sous son contrôle et ne saisit dans le Service que les Données personnelles pertinentes au regard des finalités indiquées à l’art. D.4.
D.6 Autorisation du traitement par les sous-traitants ultérieurs
Le Responsable du traitement reconnaît, accepte et consent à ce que, exclusivement aux fins de la fourniture du Service et dans le respect des dispositions du présent Acte, les Données personnelles du Responsable du traitement puissent être traitées par le Sous-traitant ou par ses Sous-traitants ultérieurs tels que décrits dans la Liste des Sous-traitants ultérieurs figurant à l’Annexe 1 du présent Acte.
Par le présent Acte, le Responsable du traitement délivre au Sous-traitant une autorisation écrite générale de recourir aux Sous-traitants ultérieurs indiqués à l’Annexe 1 et de les remplacer ou d’en ajouter d’autres conformément au présent article (art. 28, par. 2, de la Loi). Les Sous-traitants ultérieurs sont tenus de respecter les obligations prévues par le présent Acte.
Le Sous-traitant est autorisé à recourir à des Sous-traitants ultérieurs à condition :
- d’informer préalablement le Responsable du traitement de l’identité des Sous-traitants ultérieurs tels que décrits dans la liste correspondante et de lui communiquer toute mise à jour de cette liste avec un préavis d’au moins 30 jours, afin de permettre au Responsable du traitement de s’opposer au recours à ces Sous-traitants ultérieurs ;
- de conclure avec les Sous-traitants ultérieurs des accords contenant les mêmes obligations que celles prévues par le présent Acte en ce qui concerne le Traitement des Données personnelles ;
- d’exercer des contrôles appropriés lors de la sélection des Sous-traitants ultérieurs et de rester responsable de l’exécution des obligations contenues dans le présent Acte par les Sous-traitants ultérieurs concernés ;
- de fournir au Responsable du traitement, à sa demande, des informations appropriées sur les actions et mesures que le Sous-traitant et ses Sous-traitants ultérieurs ont prises pour assurer le respect des dispositions du présent Acte.
Le Responsable du traitement peut s’opposer pour des motifs légitimes dans un délai de 10 jours à compter de la réception de la communication. Dans ce cas, les Parties recherchent de bonne foi une solution et, à défaut, le Responsable du traitement peut résilier le Service concerné avant que la modification ne prenne effet, avec remboursement de l’abonnement pour la période non utilisée.
D.7 Personnes concernées
Les Données personnelles traitées concernent les catégories suivantes de Personnes concernées :
- salariés et collaborateurs du Responsable du traitement et des entreprises que le Responsable du traitement gère avec le Service
- utilisateurs et administrateurs désignés par le Responsable du traitement pour l’utilisation du Service
D.8 Opérations de traitement
Les Données personnelles traitées feront l’objet des activités de Traitement suivantes :
- Collecte
- Enregistrement
- Utilisation
- Élaboration
- Modification
- Sélection
- Extraction
- Rapprochement
- Limitation
- Conservation
- Effacement
- Consultation
- Communication
Les données personnelles traitées sont les suivantes :
- Données d’identification et de contact (fiches des salariés, code fiscal, coordonnées, identifiants et profils des utilisateurs)
- Données relatives à la relation de travail (pointages, horaires et équipes, motifs d’absence, demandes de congés et d’autorisations d’absence, communications, notes de frais avec leurs pièces jointes)
- Documents et bulletins de paie téléversés par le Responsable du traitement, avec les données de rémunération et les éventuelles coordonnées bancaires qu’ils contiennent
- Données de position des pointages effectués depuis un appareil mobile (latitude, longitude et précision), lorsque la fonction est activée par le Responsable du traitement
- Catégories particulières de données (art. 9 RGPD), limitées aux données concernant la santé contenues dans les motifs d’absence pour maladie, avec le code du certificat, la description et les pièces jointes éventuellement saisis par le Responsable du traitement, et dans les échéances de la surveillance médicale
- Données biométriques (art. 9 RGPD) éventuellement traitées au moyen de terminaux à reconnaissance biométrique connectés par le Responsable du traitement
- Les données relatives aux condamnations pénales et aux infractions (art. 10 RGPD) ne font pas l’objet du Service
Dans le cadre de l’Assistance à distance, le Sous-traitant peut visualiser et, uniquement si cela est nécessaire à l’analyse, recueillir les données présentes dans l’installation du Responsable du traitement, appartenant aux catégories indiquées ci-dessus.
Le Traitement est effectué au moyen d’outils informatiques et dure pendant la période de fourniture des Services et pendant les périodes de récupération et de suppression indiquées à l’art. D.12.
Les Parties s’engagent à collaborer de bonne foi pour assurer le respect des dispositions du présent Acte, y compris, mais sans s’y limiter, le devoir d’assurer l’exercice correct et en temps utile des droits de la Personne concernée et de gérer les incidents de sécurité/Violations de Données personnelles afin d’en atténuer les éventuels effets négatifs.
Dans le respect des dispositions du présent Acte, les Parties collaborent de bonne foi pour mettre à la disposition l’une de l’autre et de l’Autorité de contrôle les informations nécessaires pour démontrer le respect des dispositions légales applicables en matière de protection des Données personnelles.
Le Sous-traitant met à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l’art. 28 de la Loi et permet la réalisation d’audits, y compris des inspections, par le Responsable du traitement ou un autre auditeur qu’il a mandaté, et contribue à ces audits, moyennant un préavis raisonnable (art. 28, par. 3, point h), de la Loi).
Le Sous-traitant satisfait en règle générale aux demandes de vérification en mettant à disposition la documentation relative aux mesures adoptées, y compris les éventuelles certifications de son système de management. Les inspections sur site sont convenues avec un préavis d’au moins 30 jours, se déroulent pendant les heures de travail, pas plus d’une fois par an sauf en cas de Violation de Données personnelles ou de demande d’une Autorité de contrôle, et selon des modalités qui préservent la confidentialité des données des autres clients.
Le Sous-traitant s’engage à traiter les données personnelles selon des mesures techniques et organisationnelles appropriées au sens de l’art. 32 de la Loi.
Le Sous-traitant s’engage à faire respecter ces mesures de sécurité également par les sous-traitants ultérieurs autorisés, sous sa responsabilité directe.
D.9 Droits de la personne concernée
Compte tenu de la nature du Traitement, le Sous-traitant aide le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits de la Personne concernée.
Le Sous-traitant fournira au Responsable du traitement une coopération et une assistance appropriées et lui communiquera toutes les informations jugées nécessaires pour répondre à la Personne concernée ou, à défaut, pour permettre au Responsable du traitement de démontrer le respect de ses devoirs et obligations concernant les droits de la Personne concernée au titre de la Loi et, plus généralement, des dispositions légales applicables en matière de protection des Données personnelles.
Le Sous-traitant transmet au Responsable du traitement, sans retard injustifié, les demandes reçues directement des Personnes concernées et n’y donne pas suite lui-même, sauf instruction contraire du Responsable du traitement.
D.10 Violation de données personnelles
Si le Sous-traitant prend connaissance d’une Violation de Données personnelles, il devra :
- prendre les mesures appropriées pour contenir et atténuer cette Violation de Données personnelles, y compris la notification au Responsable du traitement dans les meilleurs délais et en tout état de cause au plus tard 48 heures après en avoir pris connaissance, afin de permettre au Responsable du traitement de mettre rapidement en œuvre les contre-mesures nécessaires ;
- collaborer avec le Responsable du traitement pour examiner la nature, les catégories et le nombre approximatif de Personnes concernées, les catégories et le nombre approximatif de Données personnelles concernées et les conséquences probables de cette violation, selon des modalités proportionnées à sa gravité et à son impact global sur le Responsable du traitement, et donc sur la Personne concernée et sur la fourniture du/des Service(s) prévu(s) par le présent Acte ;
- établir un rapport écrit à adresser au Responsable du traitement et/ou au DPO du Responsable du traitement contenant une description détaillée et le plus d’informations possible sur l’incident à l’origine de la violation des données ;
Les communications sont adressées aux coordonnées indiquées par le Responsable du traitement dans la commande ou dans son compte.
Lorsque les Dispositions légales applicables en matière de Protection des Données personnelles exigent la notification de la Violation de Données personnelles aux Autorités de contrôle compétentes et aux Personnes concernées, et si elle se rapporte à des Données personnelles du Responsable du traitement, le Sous-traitant devra s’en remettre au Responsable du traitement et recevoir ses instructions, celui-ci étant le seul à avoir le droit de déterminer les mesures à adopter pour se conformer à la Loi ou pour remédier à tout risque, y compris mais sans s’y limiter :
- déterminer si un avis doit être fourni à toute personne, autorité de régulation, autorité judiciaire ou autre, comme requis par la Loi ou à la discrétion du Responsable du traitement ; et
- déterminer le contenu de cet avis, la possibilité d’offrir à la Personne concernée par la violation un quelconque type de réparation, ainsi que la nature et l’étendue de cette réparation.
D.11 Résilience
Le Sous-traitant adopte et met à jour, selon des critères de diligence professionnelle, des protocoles et méthodologies appropriés pour garantir un niveau de résilience adéquat. Pour TimeStudio Cloud, les objectifs de rétablissement sont ceux indiqués dans le Contrat.
D.12 Restitution, suppression et conservation
À la cessation de TimeStudio Cloud, le Responsable du traitement dispose d’une période de récupération de 60 jours civils, pendant laquelle l’accès en lecture seule et l’exportation restent disponibles. Sur demande écrite, le Sous-traitant fournit dans un délai de 30 jours l’exportation complète des Données personnelles dans un format structuré, couramment utilisé et lisible par machine. À l’issue de la période de récupération, le Sous-traitant supprime les Données personnelles des systèmes de production dans un délai de 30 jours.
À l’expiration du module ADA, les documents et autres données conservés dans le service en ligne restent récupérables par le Responsable du traitement pendant 60 jours, après quoi le Sous-traitant les supprime dans un délai de 30 jours. Pendant la relation, les pointages et les données de position sont supprimés du service en ligne lorsqu’ils sont téléchargés dans le logiciel du Responsable du traitement et en tout état de cause après 90 jours.
Dans le cadre de l’Assistance à distance, les éventuels fichiers recueillis aux fins d’analyse sont supprimés à la clôture de l’intervention et en tout état de cause dans les 30 jours suivant leur recueil.
Les copies de sauvegarde et de réplication contenant les Données personnelles restent chiffrées, ne sont plus utilisées pour traiter les Données personnelles du Responsable du traitement et sont effacées par la rotation ordinaire des copies dans un délai de 3 ans à compter de la suppression des systèmes de production. Si, pendant cet intervalle, la restauration d’un système remet en ligne des Données personnelles du Responsable du traitement, le Sous-traitant les supprime à nouveau sans retard.
Le Sous-traitant ne peut conserver les Données personnelles du Responsable du traitement au-delà des délais indiqués que si et pendant la période où le droit de l’Union ou le droit national l’exige, en en garantissant la confidentialité et en les traitant à cette seule fin (art. 28, par. 3, point g), de la Loi).
Sur demande écrite du Responsable du traitement, le Sous-traitant délivre dans un délai de 5 jours ouvrables un certificat attestant la suppression.
D.13 Clauses finales
Les modifications du présent Acte sont apportées par écrit. Les nouvelles versions de l’Acte établies par le Sous-traitant s’appliquent à compter du renouvellement suivant, selon les modalités et avec le préavis prévus par le Contrat pour les modifications des conditions générales, et ne réduisent pas les garanties requises par l’art. 28 de la Loi. La mise à jour de l’Annexe 1 suit l’art. D.6.
L’invalidité, même partielle, d’une ou plusieurs clauses du présent Acte n’affecte pas la validité des autres clauses.
Par le présent Acte, les Parties entendent expressément révoquer et remplacer tout autre contrat ou accord existant entre elles relatif au traitement des données personnelles dans le cadre des Services.
Pour tout ce qui n’est pas expressément prévu par le présent accord, il est fait référence à la réglementation en vigueur en matière de protection des données personnelles ainsi qu’au Contrat conclu entre les Parties.
Les communications relatives au présent Acte sont envoyées par le Responsable du traitement à privacy@securitaly.com et, lorsque la preuve de réception est nécessaire, à l’adresse de courrier électronique certifié (PEC) securitaly@pec.it.
Le présent Acte constitue une annexe du Contrat et le Responsable du traitement l’accepte en acceptant le Contrat, au checkout du site e-commerce ou par la confirmation de commande. Le Sous-traitant conserve la version, la date et la preuve de l’acceptation. Lorsque le Contrat est conclu par offre et confirmation de commande, les Parties peuvent également signer l’Acte.
D. Annexe 1, Sous-traitants ultérieurs
Securitaly, agissant en qualité de Sous-traitant, déclare recourir aux Sous-traitants ultérieurs indiqués dans le tableau ci-dessous et, si elle devait ultérieurement en utiliser d’autres, s’engage à en informer le Responsable du traitement conformément à l’art. D.6.
Le tableau suivant identifie les Sous-traitants ultérieurs auxquels le Sous-traitant a recours dans le pays concerné.
Sous-traitants ultérieurs | Pays dans lequel/lesquels les Données personnelles sont traitées et finalités | Coordonnées du Délégué à la protection des données ou du responsable des questions de protection des données |
Zinca S.r.l., Piazza Caduti del Lavoro 200, 47522 Cesena (FC) | Italie. | dpo@zinca.com |
Cloudflare Germany GmbH, société du groupe Cloudflare, Inc. | Union européenne et, pour le fonctionnement du réseau mondial, pays tiers, avec les clauses contractuelles types de la Commission européenne (chapitre V du RGPD). Protection applicative et résolution de noms | dpo@cloudflare.com |
Synology C2, service de stockage cloud du groupe Synology | Allemagne, centre de données de Francfort. Conservation de la réplique des sauvegardes, chiffrées avant envoi avec une clé détenue par le Sous-traitant et non accessible au Sous-traitant ultérieur | Synology GmbH, Data Protection, Grafenberger Allee 295, 40237 Düsseldorf (Allemagne) |
La liste des autres sous-traitants auxquels recourt Zinca S.r.l., établis en Italie, est disponible à la demande du Responsable du traitement.
En cas de modification de la liste ci-dessus, le Responsable du traitement sera informé au moyen d’une nouvelle Annexe 1 afin de pouvoir s’opposer au recours à de nouveaux Sous-traitants ultérieurs, avec le préavis prévu à l’art. D.6.
La nouvelle Annexe 1 sera réputée implicitement acceptée par le Responsable du traitement s’il ne s’y oppose pas dans un délai de 10 jours à compter de sa réception.
E. CLAUSES EXPRESSÉMENT APPROUVÉES
En cochant la seconde case du checkout, le Client approuve expressément, conformément aux articles 1341 et 1342 du Code civil italien, les clauses suivantes :
- Partie A, pour toutes les commandes : A.7.1 (limitation de responsabilité) et A.10.2 (juridiction compétente).
- Partie B, si la commande comprend TimeStudio On-Premise ou un terminal avec licence incluse : B.2.3 (limites de licence), B.4.2 (renouvellement et cessation des modules), B.5.1 (paiement anticipé), B.7.1 (utilisation autorisée et limites), B.9.2 (exclusions de garantie), B.10.1 et B.10.2 (exclusion et limitation de responsabilité), B.11.1 et B.11.2 (résiliation et suspension), B.12.1 (modifications du Contrat) et B.15.2 (juridiction compétente).
- Partie C, si la commande comprend TimeStudio Cloud : C.4.2 (renouvellement, suspension à l’échéance et non-remboursement), C.4.3 (paiement anticipé et changement d’offre), C.5.2 (utilisation autorisée), C.6.3 (niveaux de service et exclusion de crédits et remboursements), C.10.2 et C.10.3 (résiliation, récupération et suppression des données), C.11.1, C.11.2 et C.11.3 (suspension et résiliation), C.12.1 et C.12.2 (modifications), C.13.2 (exclusion et limitation de responsabilité) et C.15.2 (juridiction compétente).