← Documenti legali

DPA — Accord de Traitement des Données (Art. 28 RGPD)

CONSOO S.R.L.S. — hice

Édition : Union européenne / Italie (français)

Dernière mise à jour : 3 juillet 2026


Préambule

Le présent Accord de Traitement des Données (ci-après le « DPA » ou l'« Accord ») est conclu en application et aux fins de l'article 28 du Règlement (UE) 2016/679 (« RGPD ») entre :

  • le Client — l'entité (société ou professionnel indépendant titulaire d'un numéro de TVA, ou autre professionnel) qui souscrit au Service, identifiée dans le Bon de Commande et dans les données d'enregistrement du Tenant — en sa qualité de Responsable du traitement (ci-après le « Responsable ») ; et
  • CONSOO S.R.L.S., société à responsabilité limitée simplifiée, ayant son siège social à Piazzetta Umberto Giordano 2, 20122 Milan (MI), Italie, numéro de TVA/code fiscal IT13823860963, REA MI-2745733, PEC consoo@pec.it, qui exploite le Service sous la marque hice (ci-après « hice », le « Fournisseur » ou le « Sous-traitant ») — en sa qualité de Sous-traitant.

ci-après conjointement les « Parties » et chacune une « Partie ».

Considérant que :

(a) hice met à la disposition du Responsable une plateforme SaaS multi-tenant de Professional Services Automation dotée d'un assistant IA (le « Service »), dans les conditions des Conditions Générales de Service (condizioni-generali-servizio.md, les « Conditions ») ;

(b) dans le cadre de la fourniture du Service, hice traite pour le compte du Responsable les Données du Client qui contiennent des données à caractère personnel de tiers (candidats, salariés, consultants, contacts) et des Utilisateurs, comme décrit à l'Annexe A ;

(c) les Parties entendent régir, par le présent Accord, leurs obligations respectives en matière de protection des données à caractère personnel, conformément à l'article 28 du RGPD et au droit applicable ;

(d) le présent DPA constitue une partie intégrante et essentielle des Conditions et s'applique à tous les Clients, y compris ceux qui utilisent le Forfait Gratuit, sans qu'une signature séparée soit nécessaire.

Les termes en majuscules non définis dans le présent DPA ont la signification qui leur est attribuée dans les Conditions et dans le glossaire commun ; les termes « Données à caractère personnel », « Traitement », « Responsable du traitement », « Sous-traitant », « Sous-traitant ultérieur », « Personne concernée » et « Violation de données à caractère personnel » ont la signification énoncée à l'article 4 du RGPD.

Le présent DPA régit exclusivement les traitements dans lesquels hice agit en qualité de Sous-traitant pour le compte du Client. Pour les traitements dans lesquels hice est Responsable du traitement (données d'enregistrement, facturation, journaux de sécurité, diagnostics, support, marketing), il est renvoyé à la Politique de Confidentialité (informativa-privacy.md).


1. Définitions et champ d'application

1.1 Définitions. Outre les termes définis dans le Préambule et dans le glossaire commun, les définitions de l'article 4 du RGPD s'appliquent aux fins du présent Accord. En particulier :

  • Données du Client : l'ensemble des données, contenus et informations — y compris les données à caractère personnel de tiers — que le Client ou les Utilisateurs saisissent, téléversent ou génèrent dans le Service, comme détaillé à l'Annexe A. Elles n'incluent pas les données dont hice est Responsable du traitement en vertu de la Politique de Confidentialité.
  • Droit applicable en matière de protection des données : le RGPD, le décret législatif 196/2003 (« Code de la vie privée ») tel que modifié par le décret législatif 101/2018, les mesures de l'autorité italienne de protection des données (Garante) et toute autre règle applicable au Traitement.
  • CCT (Clauses Contractuelles Types) : les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 de la Commission européenne pour les transferts vers des pays tiers.
  • DPF : le cadre de protection des données UE-États-Unis (EU-U.S. Data Privacy Framework) et les mécanismes d'adéquation connexes pour les transferts vers des opérateurs américains participants.

1.2 Champ d'application. Le présent DPA s'applique à tout Traitement de Données à caractère personnel effectué par hice, en sa qualité de Sous-traitant, pour le compte et sur instruction du Responsable, dans le cadre de la fourniture du Service.

1.3 Prévalence. En cas de conflit entre le présent DPA et les Conditions, le présent DPA prévaut dans la mesure où l'objet concerne la protection des données à caractère personnel. En cas de conflit entre le présent DPA et les CCT, les CCT prévalent pour les transferts hors de l'EEE.

1.4 Rôles. Les Parties reconnaissent que, s'agissant des Données du Client, le Client est Responsable du traitement et hice est Sous-traitant. Chaque Partie est responsable du respect des obligations qui lui incombent en cette qualité en vertu du droit applicable.


2. Objet, durée, nature et finalité du traitement

2.1 Objet. L'objet du Traitement est l'exécution, par hice, des opérations de Traitement nécessaires à la fourniture du Service au Responsable, conformément aux fonctionnalités décrites dans les Conditions et dans la Documentation.

2.2 Durée. Le Traitement dure pendant toute la durée de la relation contractuelle régie par les Conditions (pendant toute la durée de l'abonnement ou de l'utilisation du Forfait Gratuit), et se poursuit pendant la période strictement nécessaire aux opérations de suppression ou de restitution prévues à l'article 11. Le présent DPA demeure effectif aussi longtemps que hice traite des Données du Client.

2.3 Nature et finalité. La nature et les finalités du Traitement sont la fourniture des fonctionnalités du Service (répertoires, recrutement, projets, feuilles de temps, notes de frais, achats, documents, calendrier, messagerie en mode BYO, chat, KPI, organigramme, assistant IA, mise en correspondance de candidats, analyse de CV, OCR) ainsi que les services connexes d'hébergement, de stockage, de sécurité, de sauvegarde et de support technique. Détails à l'Annexe A.

2.4 Types de données et catégories de Personnes concernées. Les types de Données à caractère personnel traitées et les catégories de Personnes concernées sont indiqués à l'Annexe A.

2.5 Fonctionnalités d'IA. Les opérations effectuées par les Fonctionnalités d'IA (chat, mise en correspondance de candidats, analyse de CV, OCR) constituent un Traitement pour le compte du Responsable et sont soumises au présent DPA. hice n'utilise pas les Données du Client pour entraîner des modèles d'IA fondamentaux (foundation models). Les détails relatifs à la transparence algorithmique figurent dans la Notice de Transparence sur l'IA (informativa-ai-trasparenza.md).


3. Obligation de traiter les données sur instructions documentées du Responsable

3.1 Instructions documentées. hice traite les Données du Client uniquement sur instructions documentées du Responsable, y compris en ce qui concerne les transferts vers un pays tiers, à moins d'y être obligé par le droit de l'Union ou le droit d'un État membre auquel hice est soumis ; dans ce cas, hice informe le Responsable de cette obligation juridique avant le Traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public (article 28, paragraphe 3, point a), du RGPD).

3.2 Instructions initiales. Constituent des instructions documentées du Responsable : (i) les Conditions ; (ii) le présent DPA et ses Annexes ; (iii) les configurations, paramétrages et commandes que le Responsable et les Utilisateurs transmettent au moyen des fonctionnalités du Service dans le cadre d'une utilisation ordinaire.

3.3 Instructions ultérieures. Toute instruction ultérieure, différente ou complémentaire par rapport à celles visées à l'article 3.2 doit être donnée par écrit. Si une instruction requiert des activités excédant l'utilisation normale du Service, hice et le Responsable peuvent convenir des conditions applicables, y compris des conditions financières.

3.4 Licéité des instructions. hice informe immédiatement le Responsable si, à son avis, une instruction enfreint le RGPD, le Code de la vie privée ou d'autres dispositions applicables en matière de protection des données (article 28, paragraphe 3, dernier alinéa, du RGPD), sans préjudice du fait que hice n'a pas d'obligation générale de contrôler la licéité des Données du Client.

3.5 Garantie du Responsable. Le Responsable garantit que les instructions données et le téléversement des Données du Client sont conformes au droit applicable et qu'il dispose d'une base juridique appropriée pour le Traitement des données à caractère personnel de tiers (candidats, salariés, consultants, contacts) et pour confier leur Traitement à hice. Le Responsable indemnise hice contre les réclamations de tiers fondées sur l'absence d'une telle base juridique, dans les limites fixées à l'article 13.


4. Confidentialité des personnes autorisées à traiter les données

4.1 Engagement de confidentialité. hice veille à ce que les personnes autorisées à traiter les Données du Client (salariés, collaborateurs et personnel) se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité (article 28, paragraphe 3, point b), du RGPD).

4.2 Restriction d'accès. hice restreint l'accès aux Données du Client au personnel qui doit y accéder pour la fourniture du Service, conformément au principe du moindre privilège, et veille à sa formation en matière de protection des données.

4.3 Persistance de l'obligation. L'obligation de confidentialité persiste même après la cessation de la relation de travail ou de collaboration des personnes autorisées.


5. Mesures techniques et organisationnelles de sécurité (Art. 32)

5.1 Mesures adoptées. Compte tenu de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du Traitement, ainsi que des risques pour les droits et libertés des Personnes concernées, hice met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Les mesures actuellement en place sont décrites à l'Annexe C.

5.2 Évolution des mesures. hice peut mettre à jour les mesures de sécurité au fil du temps, à condition que le niveau de protection ne soit pas, globalement, réduit par rapport à celui décrit à l'Annexe C.

5.3 Coopération. hice met à la disposition du Responsable les informations raisonnablement nécessaires pour démontrer le respect des obligations prévues à l'article 32, conformément aux modalités prévues aux articles 8 et 10 du présent DPA.


6. Sous-traitants ultérieurs

6.1 Autorisation générale. Le Responsable accorde à hice une autorisation écrite générale de faire appel à d'autres sous-traitants (« Sous-traitants ultérieurs ») pour l'exécution d'activités de Traitement spécifiques liées à la fourniture du Service, conformément à l'article 28, paragraphe 2, première partie, et à l'article 28, paragraphe 4, du RGPD.

6.2 Liste. La liste des Sous-traitants ultérieurs autorisés à la date d'entrée en vigueur du présent DPA figure à l'Annexe B. Le Responsable déclare en avoir pris connaissance et approuver leur engagement.

6.3 Obligations contractuelles équivalentes. hice impose à chaque Sous-traitant ultérieur, au moyen d'un contrat ou d'un autre acte juridique, des obligations de protection des données équivalentes à celles énoncées dans le présent DPA, en particulier la fourniture de garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées (article 28, paragraphe 4, du RGPD). Lorsque le Sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, hice demeure pleinement responsable envers le Responsable de l'exécution des obligations de ce Sous-traitant ultérieur.

6.4 Modifications des Sous-traitants ultérieurs et droit d'opposition. hice informe le Responsable de toute modification envisagée concernant l'ajout ou le remplacement de Sous-traitants ultérieurs, avec un préavis d'au moins 30 (trente) jours, au moyen d'une communication à l'adresse électronique administrative associée au Tenant et/ou de la publication de la liste mise à jour sur une page dédiée du Service, afin de donner au Responsable la possibilité de s'opposer à ces modifications (article 28, paragraphe 2, seconde partie, du RGPD).

6.5 Exercice du droit d'opposition. Le Responsable peut s'opposer, pour des motifs raisonnables et documentés relatifs à la protection des données, dans le délai de préavis, en adressant une notification écrite à info@hice.ai. Dans ce cas, les Parties coopèrent de bonne foi afin de trouver une solution. Lorsqu'il n'est pas possible de parvenir à un accord et que hice entend néanmoins recourir au Sous-traitant ultérieur, le Responsable a le droit de résilier le Service dans la limite des fonctionnalités concernées, ou l'ensemble de la relation si ces fonctionnalités sont essentielles, sans pénalité et avec remboursement de toute Redevance payée et non utilisée.

6.6 Traitement local. Certaines opérations (en particulier la reconnaissance optique de caractères et la compression de documents, ainsi qu'un composant de traitement IA de secours) sont effectuées au moyen de composants logiciels exécutés localement sur l'infrastructure du Service et n'impliquent pas le recours à des Sous-traitants ultérieurs externes ni de transferts à des tiers.


7. Assistance au Responsable pour les droits des Personnes concernées (Art. 12 à 23)

7.1 Mesures de soutien. Compte tenu de la nature du Traitement, hice assiste le Responsable au moyen de mesures techniques et organisationnelles appropriées, dans la mesure du possible, dans l'exécution de son obligation de donner suite aux demandes d'exercice des droits de la Personne concernée prévus au chapitre III du RGPD — accès, rectification, effacement, limitation, portabilité, opposition et droits relatifs à la prise de décision automatisée (articles 12 à 23 du RGPD) — article 28, paragraphe 3, point e), du RGPD.

7.2 Outils en libre-service. Le Service met à la disposition du Responsable des fonctionnalités lui permettant, de manière autonome, d'accéder aux Données du Client, de les rectifier, de les extraire/exporter et de les supprimer, afin de traiter directement la plupart des demandes des Personnes concernées.

7.3 Transmission des demandes. Lorsqu'une Personne concernée contacte directement hice pour exercer ses droits sur les Données du Client, hice n'agit pas de sa propre initiative sur la demande (sauf obligation légale contraire) et la transmet au Responsable sans retard injustifié, en fournissant les informations utiles pour identifier le Responsable, afin que ce dernier, en tant que partie responsable de la réponse, puisse la traiter.

7.4 Assistance complémentaire. Lorsque la demande ne peut pas être traitée au moyen des outils en libre-service, hice fournit une assistance raisonnable au Responsable. Pour les activités excédant le support normal, les Parties peuvent convenir d'une rémunération proportionnée.


8. Assistance au Responsable pour les obligations prévues aux Art. 32 à 36

Compte tenu de la nature du Traitement et des informations à la disposition de hice, hice assiste le Responsable pour garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (article 28, paragraphe 3, point f), du RGPD), de la manière suivante.

8.1 Sécurité du traitement (Art. 32). En adoptant et en maintenant les mesures énoncées à l'Annexe C et en mettant à disposition les informations correspondantes.

8.2 Notification des violations au Responsable (Art. 33 et 34). hice notifie au Responsable toute Violation de données à caractère personnel concernant les Données du Client sans retard injustifié après en avoir pris connaissance (article 33, paragraphe 2, du RGPD), afin de permettre au Responsable de remplir ses propres obligations de notification à l'autorité de contrôle (dans un délai de 72 heures, article 33, paragraphe 1) et, le cas échéant, de communiquer aux Personnes concernées (article 34). La notification de hice contient, dans la mesure où ces informations sont disponibles :

  1. la description de la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de Personnes concernées et d'enregistrements de données à caractère personnel concernés ;
  2. le point de contact chez hice où des informations supplémentaires peuvent être obtenues ;
  3. la description des conséquences probables de la violation ;
  4. la description des mesures prises ou proposées pour remédier à la violation et, le cas échéant, pour en atténuer les éventuelles conséquences négatives.

Lorsque les informations ne sont pas disponibles simultanément, elles sont fournies, de manière proportionnée, en plusieurs fois sans autre retard injustifié. Le traitement interne des violations suit la Procédure de Violation de Données (interno-procedura-data-breach.md), avec laquelle le présent article est coordonné.

8.3 Limites. La notification de hice en application de l'article 8.2 ne constitue pas une reconnaissance de responsabilité ou de faute. hice fournit une coopération raisonnable au Responsable dans les activités d'investigation et de remédiation.

8.4 Analyse d'impact et consultation préalable (Art. 35 et 36). hice assiste le Responsable, sur demande et dans les limites des informations disponibles, dans la réalisation de l'analyse d'impact relative à la protection des données (AIPD) et dans toute consultation préalable de l'autorité de contrôle, en particulier en ce qui concerne les Fonctionnalités d'IA et la mise en correspondance de candidats, en mettant à disposition les informations pertinentes sur les opérations de Traitement et sur les mesures de sécurité.


9. Suppression et restitution des données à la fin de la relation

9.1 Choix du Responsable. À la cessation, pour quelque motif que ce soit, de la fourniture du Service, hice, au choix du Responsable, supprime ou restitue l'ensemble des Données du Client et supprime les copies existantes, sauf si le droit de l'Union ou d'un État membre impose leur conservation (article 28, paragraphe 3, point g), du RGPD).

9.2 Fenêtre d'exportation. Avant la suppression, et pendant une période raisonnable de 30 (trente) jours à compter de la cessation, le Responsable peut exporter de manière autonome les Données du Client au moyen des fonctionnalités du Service ou en demander la restitution dans un format structuré, couramment utilisé et lisible par machine.

9.3 Suppression effective. À l'expiration du délai visé à l'article 9.2, hice procède à la suppression des Données du Client des systèmes de production et, dans le cadre des cycles techniques de rotation suivants, des sauvegardes, conformément à la politique normale de conservation des sauvegardes décrite dans la Documentation.

9.4 Conservation pour obligation légale. Toute donnée dont la conservation est requise par la loi est conservée pendant le temps strictement nécessaire, avec application des mesures de sécurité énoncées à l'Annexe C, et n'est pas traitée ultérieurement.

9.5 Attestation. Sur demande écrite du Responsable, hice fournit une attestation de la suppression effectuée.


10. Audits et inspections

10.1 Droit du Responsable. hice met à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et permet et contribue aux contrôles (audits) et inspections, y compris ceux effectués par un tiers mandaté par le Responsable, conformément à l'article 28, paragraphe 3, point h), du RGPD.

10.2 Modalités raisonnables. L'exercice du droit d'audit s'effectue selon des modalités raisonnables, visant à ne pas compromettre la sécurité du Service, les données des autres clients et la confidentialité des autres Tenants. En particulier :

  1. le Responsable adresse à hice une demande écrite avec un préavis d'au moins 30 (trente) jours, sauf en cas d'urgence liée à une Violation ou à une demande contraignante d'une autorité de contrôle ;
  2. les audits ont lieu pendant les heures ouvrées, sans interférer indûment avec l'activité de hice, en règle générale au plus une fois par an, sauf si un audit supplémentaire est requis par une autorité de contrôle ou rendu nécessaire par une Violation ;
  3. le tiers éventuellement mandaté ne doit pas être un concurrent de hice et doit souscrire des engagements de confidentialité appropriés ;
  4. le Responsable supporte les coûts de son propre audit ; les coûts de coopération ordinaire restent à la charge de hice.

10.3 Documentation de substitution. Afin de satisfaire, en tout ou en partie, au droit visé à l'article 10.1, hice peut fournir au Responsable une documentation relative à ses mesures de sécurité, des rapports ou, lorsqu'ils seront disponibles à l'avenir, des rapports d'audit ou certifications de tiers. (À ce jour, hice ne détient pas de certifications de tiers de type ISO 27001 ou SOC 2 — voir _foundation.md §6 « aucune déclaration inexacte ».)


11. Transferts de données à caractère personnel hors de l'EEE

11.1 Principe. hice traite les Données du Client, en priorité, au sein de l'Espace économique européen (EEE). Tout transfert vers des pays tiers n'a lieu que si l'une des conditions de licéité du chapitre V du RGPD est remplie.

11.2 Garanties. Pour les transferts vers des pays tiers ne bénéficiant pas d'une décision d'adéquation, hice assure l'adoption de garanties appropriées conformément à l'article 46 du RGPD, en particulier les Clauses Contractuelles Types (CCT) prévues par la décision d'exécution (UE) 2021/914, ou, pour les opérateurs américains participants, le cadre de protection des données UE-États-Unis (DPF). La liste des transferts et des garanties correspondantes figure à l'Annexe D.

11.3 Mesures supplémentaires. Lorsque cela est nécessaire, hice adopte des mesures supplémentaires (techniques, contractuelles et organisationnelles) afin de garantir un niveau de protection substantiellement équivalent à celui garanti au sein de l'Union, compte tenu des circonstances du transfert.

11.4 Mode BYO. Pour les synchronisations Calendrier/Messagerie en mode « Bring Your Own » (BYO), dans lesquelles le Responsable connecte son propre environnement aux services de messagerie et de calendrier de son choix au moyen de ses propres identifiants OAuth, tout transfert vers ces fournisseurs constitue un traitement activé par le Responsable pour son propre compte auprès du fournisseur ; le Responsable est responsable des conditions contractuelles et des garanties applicables à la relation avec ce fournisseur. hice traite les métadonnées y afférentes dans les limites du Service.


12. Confidentialité

Les Données du Client constituent des informations confidentielles du Responsable. hice les traite comme telles, ne les divulgue pas à des tiers, à l'exception des Sous-traitants ultérieurs autorisés en vertu de l'article 6 ou en exécution d'obligations légales, et les utilise exclusivement pour la fourniture du Service et dans les limites des instructions du Responsable. La présente clause est coordonnée avec les obligations de confidentialité prévues dans les Conditions.


13. Responsabilité et coordination avec l'Art. 82 du RGPD

13.1 Répartition envers les Personnes concernées. La responsabilité des Parties envers les Personnes concernées pour les dommages causés par le Traitement demeure régie par l'article 82 du RGPD. Le Sous-traitant n'est responsable du dommage causé par le Traitement que s'il n'a pas respecté les obligations du RGPD spécifiquement destinées aux sous-traitants ou s'il a agi en dehors des instructions licites du Responsable ou contrairement à celles-ci (article 82, paragraphe 2, du RGPD).

13.2 Recours interne. Dans les rapports internes entre les Parties, lorsqu'une Partie a payé l'intégralité de la réparation du dommage subi par une Personne concernée, elle est en droit de réclamer à l'autre Partie la part de l'indemnisation correspondant à la part de responsabilité de cette dernière, conformément à l'article 82, paragraphe 5, du RGPD.

13.3 Limitation contractuelle. Sans préjudice de l'article 82 du RGPD envers les Personnes concernées (qui ne peut être restreint), les limitations de responsabilité prévues dans les Conditions s'appliquent aux rapports entre les Parties (voir _foundation.md §4.2 et la clause « Limitation de responsabilité » des Conditions), y compris les exceptions impératives pour dol et faute lourde, atteinte à la personne et tout ce qui ne peut être exclu en vertu de règles impératives (article 1229 du Code civil italien).

13.4 Sanctions administratives. Chaque Partie supporte les sanctions pécuniaires administratives susceptibles d'être infligées pour des infractions qui lui sont imputables.


14. Dispositions finales

14.1 Durée et résiliation. Le présent DPA prend effet à compter de la date d'acceptation des Conditions et demeure en vigueur pendant toute la durée du Traitement des Données du Client par hice. Les clauses destinées par leur nature à survivre (en particulier les articles 9, 12 et 13) demeurent effectives même après la résiliation.

14.2 Modifications. hice peut mettre à jour le présent DPA afin de l'adapter aux évolutions réglementaires, aux mesures des autorités de contrôle ou à l'évolution du Service, en en informant le Responsable selon les modalités prévues par les Conditions ; les modifications ne réduisent ni le niveau de protection des données ni les droits du Responsable découlant de l'article 28 du RGPD.

14.3 Nullité partielle. L'éventuelle nullité ou inefficacité d'une clause n'affecte pas la validité des autres clauses.

14.4 Droit applicable et juridiction compétente. Le présent DPA est régi par le droit italien, à l'exclusion des règles de conflit de lois. Pour tout litige, les tribunaux de Milan (Italie) sont exclusivement compétents, sous réserve, pour le Client Consommateur, de la compétence impérative des juridictions du Consommateur (lieu de résidence ou de domicile) conformément au Code de la consommation. Pour les transferts régis par les CCT, le droit et la juridiction qui y sont prévus demeurent inchangés.


ANNEXE A — Détails du traitement

(Art. 28, paragraphe 3, du RGPD — description du Traitement confié au Sous-traitant)

A.1 Responsable du traitement : le Client, tel qu'identifié dans le Bon de Commande et dans les données d'enregistrement du Tenant.

A.2 Sous-traitant : CONSOO S.R.L.S. — hice (détails dans le Préambule).

A.3 Objet du traitement. Exécution des opérations de Traitement nécessaires à la fourniture du Service : collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, extraction, communication aux Sous-traitants ultérieurs autorisés, rapprochement, interconnexion, limitation, suppression des Données du Client.

A.4 Durée du traitement. Pendant toute la durée de la relation contractuelle (abonnement ou utilisation du Forfait Gratuit), outre la période nécessaire aux opérations de suppression/restitution prévues à l'article 9 du DPA.

A.5 Nature et finalité du traitement. Fourniture des fonctionnalités du Service et des services connexes d'hébergement, de stockage, de sécurité, de sauvegarde et de support. Les finalités comprennent, à titre d'exemple :

  • la gestion des répertoires de clients, contacts et fournisseurs ;
  • la gestion des candidats et des processus de recrutement, y compris la mise en correspondance candidat↔opportunité (aide à la décision humaine) et l'analyse de CV ;
  • la gestion des projets, feuilles de temps, notes de frais et achats ;
  • la gestion des documents et des archives de l'entreprise ;
  • la gestion du calendrier et de la messagerie en mode BYO (sur activation du Responsable) ;
  • le chat d'équipe, les KPI, l'organigramme ;
  • l'assistant IA dans le chat (avec confirmation humaine pour les actions d'écriture — HITL) ;
  • la reconnaissance optique de caractères (OCR) sur les reçus et factures.

A.6 Catégories de Personnes concernées. Les personnes physiques dont les données sont traitées au sein du Service comprennent :

  • les Candidats (profils de sélection gérés par le Client dans le secteur du recrutement / dans la fonction candidats) ;
  • les Salariés du Client ;
  • les Consultants / collaborateurs du Client ;
  • les Contacts (représentants de clients, fournisseurs et autres parties gérés dans les répertoires / le CRM du Client) ;
  • les Utilisateurs Autorisés du Client (limité aux Données du Client les concernant que le Responsable traite dans le Service).

A.7 Types de Données à caractère personnel. Les catégories de données traitées comprennent :

  • les données d'identification et d'état civil (par exemple, prénom, nom, date de naissance, code fiscal lorsqu'il est saisi par le Client) ;
  • les données de contact (par exemple, courriel, téléphone, adresse) ;
  • les données professionnelles et de carrière (par exemple, fonction, expérience, compétences, rémunération/traitement, CV et contenus connexes) ;
  • les données de communication issues des fonctions Calendrier et Messagerie en mode BYO (par exemple, événements de calendrier, métadonnées et contenu des courriels synchronisés, lorsque cette fonction est activée par le Responsable) ;
  • les données générées lors de l'utilisation du Service (par exemple, notes, évaluations, contenu du chat, pièces jointes et documents téléversés par le Client).

A.8 Catégories particulières de données éventuelles (Art. 9 du RGPD). Le Service n'est ni conçu ni destiné au traitement systématique de catégories particulières de données. Toutefois, lorsque le Client, de sa propre initiative, téléverse dans les champs de texte libre, documents, CV ou pièces jointes des données révélant l'origine raciale ou ethnique, les opinions, l'état de santé, l'appartenance syndicale ou d'autres catégories particulières (ou des données relatives aux condamnations pénales et infractions, article 10 du RGPD), le Responsable est seul responsable de s'assurer de la base juridique et des conditions de licéité pertinentes ; ces données seront traitées par hice dans les limites des instructions et avec les mesures de sécurité de l'Annexe C.


ANNEXE B — Sous-traitants ultérieurs

(Art. 28, paragraphe 4, du RGPD — catégories fonctionnelles de Sous-traitants ultérieurs autorisés à la date d'effet du DPA)

Conformément à l'approche indépendante des fournisseurs (« vendor-agnostic ») adoptée par hice, les Sous-traitants ultérieurs sont décrits par catégorie fonctionnelle et non nommément. Les données sont traitées dans la région de référence de la présente édition (Union européenne / Espace économique européen) ; tout transfert en dehors de cette région n'a lieu qu'à titre exceptionnel, avec les garanties énoncées à l'Annexe D.

Catégorie de Sous-traitant ultérieurFonctionCatégories de données traitéesLocalisationGarantie pour les transferts éventuels hors EEE
Infrastructure cloud, hébergement, base de données, authentification, stockageFourniture et stockage du Service (application web et API, base de données, identité, stockage de fichiers, sauvegarde)Toutes les Données du Client, données de compte, fichiersUnion européenne / EEENon prévu à titre ordinaire ; le cas échéant, garanties au titre du chapitre V du RGPD
Traitement des paiementsGestion des abonnements, paiements et facturationDonnées de paiement et de facturation du ClientUnion européenne / EEE ou avec garanties appropriéesGaranties au titre du chapitre V du RGPD (CCT / adéquation) lorsque le flux se situe hors de l'EEE
Envoi de courriels transactionnelsInvitations, réinitialisations de mot de passe, notifications de serviceCourriel et nom du destinataire, contenu du message transactionnelUnion européenne / EEENon prévu à titre ordinaire ; le cas échéant, garanties au titre du chapitre V du RGPD
Analytique produit et diagnosticsAmélioration, sécurité et diagnostics du ServiceÉvénements d'utilisation, identifiants techniques, données d'interaction masquéesUnion européenne / EEENon prévu à titre ordinaire ; le cas échéant, garanties au titre du chapitre V du RGPD
Notifications push (optionnelles, opt-in)Notifications sur l'application mobileJetons d'appareil, métadonnées de notificationUnion européenne / EEE ou avec garanties appropriéesGaranties au titre du chapitre V du RGPD (CCT / adéquation) lorsque le flux se situe hors de l'EEE
Traitement pour les Fonctionnalités d'IAInférence des modèles d'intelligence artificielleTexte des invites/prompts (peut contenir des données à caractère personnel : texte de CV, contenu du chat)Union européenne / EEE ou avec garanties appropriéesGaranties au titre du chapitre V du RGPD (CCT / adéquation) lorsque le flux se situe hors de l'EEE

Intégrations choisies par le Client (messagerie/calendrier « BYO »). Lorsque le Responsable active la synchronisation Calendrier/Messagerie en connectant, au moyen de ses propres identifiants OAuth, les services de messagerie et de calendrier de son choix, le traitement correspondant (événements de calendrier, métadonnées de courriels) a lieu sur l'environnement du Responsable auprès du fournisseur choisi par lui : il s'agit d'un traitement activé par le Responsable, qui en est responsable en qualité de responsable du traitement, et dont les localisations et garanties sont déterminées par le fournisseur choisi.

Traitement local (Sous-traitants ultérieurs non externes). Certaines opérations — en particulier la reconnaissance optique de caractères et la compression de documents, ainsi qu'un composant de traitement IA de secours — sont effectuées au moyen de composants logiciels exécutés localement sur l'infrastructure du Service et n'impliquent pas de communication à des tiers.

La liste actualisée des Sous-traitants ultérieurs est mise à la disposition du Responsable conformément à l'article 6.4 du DPA.


ANNEXE C — Mesures techniques et organisationnelles (Art. 32)

(mesures effectivement adoptées par hice ; la liste peut évoluer conformément à l'article 5.2 du DPA, sans réduction globale du niveau de protection)

C.1 Isolation multi-tenant. Séparation logique des données de chaque Tenant au niveau de la base de données : chaque enregistrement est rattaché à l'identifiant du Tenant (tenant_id) et des politiques de sécurité au niveau des lignes (row-level security) empêchent l'accès aux données d'autres Tenants. L'isolation entre tenants fait l'objet de tests automatisés.

C.2 Chiffrement des données à caractère personnel au repos. Chiffrement au niveau applicatif des données à caractère personnel sensibles (PII) au repos avec l'algorithme AES-256-GCM et une clé dérivée par Tenant individuel, de manière à ségréguer cryptographiquement les données des différents Clients.

C.3 Chiffrement des jetons d'intégration. Chiffrement au niveau applicatif des jetons OAuth d'intégration (par exemple, Calendrier/ Messagerie BYO), conservés sous forme chiffrée et non en clair.

C.4 Chiffrement en transit. Transmission des données protégée par TLS/HTTPS entre le client, le Service et les composants back-end.

C.5 Contrôle d'accès. Contrôle d'accès fondé sur les rôles et les autorisations (RBAC) avec un moteur d'autorisations au niveau applicatif et un contrôle d'accès par module (module gating) ; authentification des Utilisateurs gérée par le fournisseur d'identité.

C.6 Principe du moindre privilège. Accès du personnel et des composants techniques accordé selon le principe du moindre privilège, limité à ce qui est nécessaire à la fourniture du Service.

C.7 Journal des modifications (journal d'audit). Enregistrement des opérations de modification des données (journal d'audit) à des fins de sécurité, de traçabilité et de vérification.

C.8 Sauvegarde. Réalisation de sauvegardes, sur des copies également conservées sur une infrastructure distincte (hors site), à des fins de continuité d'activité et de reprise, conformément aux objectifs de RPO et de RTO indiqués dans le Contrat de Niveau de Service (sla-livelli-servizio.md).

C.9 Gestion des secrets. Gestion des clés et secrets applicatifs (identifiants, clés de chiffrement, secrets d'intégration) séparée du code, avec accès restreint.

C.10 Confidentialité du personnel. Engagements de confidentialité et formation du personnel autorisé (article 4 du DPA).

C.11 Gestion des Sous-traitants ultérieurs. Sélection de Sous-traitants ultérieurs offrant des garanties appropriées et imposition d'obligations équivalentes (article 6 du DPA).

C.12 Fonctionnalités protectrices des Personnes concernées. Confirmation humaine des actions d'écriture suggérées par l'IA (HITL) et absence d'entraînement des modèles d'IA fondamentaux sur les Données du Client.

Note : hice ne détient pas, à ce jour, de certifications de tiers (par exemple, ISO 27001, SOC 2). Ces mesures décrivent l'état réel de la mise en œuvre et ne constituent pas une certification.


ANNEXE D — Transferts internationaux

(localisation du Traitement et garanties pour les transferts éventuels vers des pays tiers)

D.1 Localisation et principe. Les services cloud et serveurs utilisés pour fournir le Service sont situés dans la région de référence de la présente édition (Union européenne / Espace économique européen). Lorsqu'un traitement nécessite exceptionnellement un transfert en dehors de cette région, celui-ci est effectué en adoptant des garanties appropriées conformément au droit applicable (pour l'édition UE : chapitre V du RGPD — Clauses Contractuelles Types ou décision d'adéquation).

D.2 Catégories potentiellement concernées. Parmi les catégories fonctionnelles de Sous-traitants ultérieurs décrites à l'Annexe B, celles relatives au traitement des paiements, aux notifications push et au traitement pour les Fonctionnalités d'IA peuvent, selon la solution adoptée, impliquer un traitement en dehors de l'EEE ; dans ce cas, les garanties prévues à l'article 46 du RGPD (CCT) et/ou une décision d'adéquation s'appliquent. Les autres catégories sont prévues au sein de l'Union européenne / de l'EEE.

D.3 Mode BYO. Pour les intégrations de messagerie et de calendrier en mode BYO, les précisions de l'article 11.4 du DPA s'appliquent : le transfert est activé par le Responsable sur l'environnement du fournisseur choisi par lui ; le Responsable demeure responsable des conditions et garanties de la relation avec ce fournisseur.