Traduction de commodité
ACCORD DE TRAITEMENT DE DONNÉES
Avenant informatique employeur pour YokeConnect
YokeConnect Ltd, numéro d'entreprise 17334598, siège social : The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Royaume-Uni
Cette traduction est fournie pour plus de commodité. Le document juridique anglais approuvé fait toujours foi. Contactez support@yokeconnect.com si vous avez besoin d'aide pour comprendre un terme.
Website: https://yokeconnect.com | Email: admin@yokeconnect.com
1. Fêtes et constitution
Le présent Accord de traitement des données (« DPA ») fait partie des Conditions d'abonnement de l'employeur entre YokeConnect Ltd, numéro d'entreprise 17334598, siège social The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Royaume-Uni (« YokeConnect »), et l'Employeur identifié dans le compte ou la commande (« Employeur »).
Il s'applique à compter de la date à laquelle l'Employeur accepte les Conditions d'abonnement de l'Employeur ou utilise autrement une fonctionnalité dans laquelle YokeConnect traite les données personnelles selon les instructions documentées de l'Employeur.
2. Définitions
La loi applicable en matière de protection des données désigne la loi UK GDPR, la loi sur la protection des données 2018, la loi sur les données (utilisation et accès) 2025, EU GDPR, le cas échéant, et toute autre loi obligatoire en matière de protection des données s'appliquant au traitement.
Responsable du traitement, sous-traitant, personne concernée, données personnelles, violation des données personnelles, traitement et autorité de contrôle ont les significations données dans la loi applicable sur la protection des données.
Les données personnelles de l'employeur désignent les données personnelles traitées par YokeConnect en tant que sous-traitant au nom de l'employeur dans le cadre du présent DPA. Sous-traitant désigne un tiers engagé par YokeConnect pour traiter les données personnelles de l'employeur au nom de YokeConnect.
3. Attribution des rôles et portée
3.1 Traitement du contrôleur indépendant
YokeConnect est un contrôleur indépendant pour l'enregistrement du compte, les profils et la visibilité des candidats, la sécurité de la plateforme, les abonnements, l'infrastructure de messagerie générale, la prévention de la fraude, la modération, la vérification commerciale, la conformité légale, l'administration des services et d'autres fins qu'il détermine et explique dans la politique de confidentialité.
L'Employeur est un contrôleur indépendant des décisions de recrutement et des données personnelles des candidats auxquelles il accède, les exporte, les enregistre ou les utilise dans ses propres systèmes ou processus. Les parties ne sont pas des responsables conjoints du traitement simplement parce qu’elles traitent certaines des mêmes données à des fins différentes.
3.2 Processeur de traitement
YokeConnect agit en tant que sous-traitant uniquement dans la mesure où il traite les données personnelles de l'employeur uniquement pour fournir une fonction d'espace de travail dirigée par l'employeur, comme l'hébergement de notes de recrutement fournies par l'employeur, l'acheminement des communications de l'employeur, le stockage d'informations sur l'application ou le pipeline configuré par l'employeur, ou l'exécution d'une autre instruction documentée qui ne répond pas à un objectif indépendant de YokeConnect.
Si les circonstances factuelles font de YokeConnect un responsable du traitement d'une activité de traitement, la politique de confidentialité et la loi applicable en matière de protection des données s'appliquent à cette activité et ce DPA ne la reclasse pas.
4. Instructions de traitement
L'Employeur demande à YokeConnect de traiter les données personnelles de l'Employeur uniquement pour fournir, sécuriser, maintenir et prendre en charge les services décrits dans les Conditions d'abonnement de l'Employeur et l'Annexe 1, et pour se conformer aux instructions documentées soumises via les fonctionnalités autorisées de la Plateforme ou par écrit.
YokeConnect ne traitera pas les données personnelles de l'Employeur à d'autres fins, sauf si la loi l'exige, auquel cas il informera l'Employeur avant le traitement, sauf si la loi l'interdit. Si YokeConnect estime raisonnablement qu’une instruction enfreint la loi applicable en matière de protection des données, elle peut suspendre le traitement concerné et en informer l’Employeur.
5. Obligations de YokeConnect
YokeConnect :
traiter les données personnelles de l'employeur uniquement sur des instructions documentées et conformément au présent DPA ;
garantir que le personnel autorisé est tenu à la confidentialité et n'a accès qu'en cas de besoin ;
mettre en œuvre les mesures techniques et organisationnelles de l'annexe 2, en tenant compte du risque, de l'état de l'art et du coût de mise en œuvre ;
engager des sous-traitants ultérieurs conformément à la section 7 ;
fournir une assistance raisonnable en matière de droits des personnes concernées, de sécurité, d'évaluation des violations, d'évaluations d'impact sur la protection des données et de consultation des régulateurs, en tenant compte de la nature du traitement et des informations disponibles ;
conserver les enregistrements et les informations raisonnablement nécessaires pour démontrer le respect des obligations du sous-traitant ; et
supprimer ou restituer les données personnelles de l'employeur dans la section 11.
6. Obligations de l'employeur
L’Employeur garantit et s’engage à :
se conformer à la loi applicable en matière de protection des données et émettre des instructions licites et documentées ;
avoir une base légale valide et fournir toutes les informations de confidentialité requises pour les données personnelles de l'employeur ;
collecter et utiliser uniquement les données adéquates, pertinentes et nécessaires à un véritable recrutement ou à des fins licites connexes ;
ne pas demander à YokeConnect de traiter des documents d'identité interdits ou des données inutiles de catégorie spéciale ou pénales ;
configurer l'accès, les autorisations, la conservation et les exportations de manière appropriée et protéger les données téléchargées depuis la Plateforme ;
répondre aux demandes des personnes concernées et aux demandes des régulateurs pour lesquelles il est responsable du traitement ; et
informer rapidement YokeConnect de toute suspicion de violation des données personnelles ou d'instructions illégales impliquant les services.
7. Sous-traitants
L’Employeur donne une autorisation écrite générale aux sous-traitants énumérés à l’annexe 3. YokeConnect imposera des obligations de protection des données appropriées aux services et reste responsable de l'exécution par chaque sous-traitant de ses obligations de sous-traitant dans la mesure requise par la loi.
YokeConnect peut ajouter ou remplacer un sous-traitant ultérieur en mettant à jour sa liste publiée ou en informant l'Employeur au moins 14 jours avant que le changement ne prenne effet, lorsque cela est possible. L'Employeur peut s'opposer dans ce délai pour des motifs raisonnables et documentés en matière de protection des données. Les parties tenteront de résoudre l’objection. Si une objection importante ne peut être résolue et que le sous-traitant ultérieur est nécessaire, l'une ou l'autre des parties peut mettre fin aux services concernés ; tout remboursement est déterminé selon les conditions d’abonnement de l’employeur.
8. Sécurité
YokeConnect maintiendra des mesures adaptées au risque, y compris, le cas échéant : le cryptage en transit ; chiffrement géré par le fournisseur au repos ; Cookies de session HttpOnly et sécurisés ; contrôles de rôle, d'organisation et d'autorisation ; e-mail vérifié et portes de lancement ; CSRF, CORS et contrôles hôtes ; limitation du taux ; les défis en matière de sécurité ; stockage d'objets privés ; accès aux fichiers limité dans le temps ; enregistrements de journalisation et d'audit ; accès administrateur restreint ; contrôles de santé ; capacité de sauvegarde et de récupération du fournisseur ; et les procédures en cas d'incident.
L'Employeur reconnaît que les messages ne sont pas cryptés de bout en bout et qu'aucun système en ligne ne peut être garanti complètement sécurisé. L'Employeur est responsable de la sécurité des points finaux, de l'accès des utilisateurs autorisés, des données exportées et de ses propres systèmes.
9. Violations de données personnelles
YokeConnect informera l'Employeur sans délai indu après avoir pris connaissance d'une violation de données personnelles affectant les données personnelles de l'Employeur et fournira les informations disponibles raisonnablement requises pour l'évaluation juridique de l'Employeur, y compris la nature de l'incident, les données et les personnes concernées, les conséquences probables et les mesures prises ou proposées.
L'Employeur demeure responsable de déterminer et de faire toute notification requise de sa part en tant que Contrôleur. YokeConnect fournira une coopération raisonnable. Un avis de manquement ne constitue pas une reconnaissance de responsabilité.
10. Droits des personnes concernées et assistance à la conformité
Compte tenu de la nature du traitement, YokeConnect fournira une assistance technique et organisationnelle raisonnable pour aider l'Employeur à répondre aux demandes licites d'accès, de rectification, de suppression, de restriction, d'opposition et de portabilité relatives aux données personnelles de l'Employeur.
Il n’existe pas de workflow d’exportation ou de suppression automatisé complet au lancement. L’assistance peut donc impliquer des recherches manuelles vérifiées, des exportations, des restrictions ou des suppressions à l’aide des enregistrements et des outils raisonnablement disponibles. YokeConnect peut facturer des frais raisonnables documentés pour une assistance exceptionnelle au-delà des obligations de service ordinaires lorsque la loi le permet et convenu à l'avance.
11. Retour et suppression
À la résiliation des services concernés ou sur instruction écrite licite, YokeConnect, au choix de l'Employeur et dans la mesure techniquement et légalement applicable, renverra les données personnelles de l'Employeur dans un format structuré disponible ou les supprimera des systèmes actifs dans les jours 90.
YokeConnect peut conserver les données requises par la loi, à des fins de sécurité, d'audit, de prévention de la fraude ou de réclamations légales, et peut conserver des copies protégées jusqu'à l'expiration de la sauvegarde du fournisseur ou des cycles de récupération ponctuels. Les données conservées restent soumises à ce DPA et ne sont pas utilisées à d’autres fins. Les données pour lesquelles YokeConnect est un contrôleur indépendant sont traitées dans le cadre de la politique de confidentialité plutôt que dans cette section.
12. Virements internationaux
YokeConnect peut traiter ou permettre l'accès aux données personnelles de l'employeur en dehors du Royaume-Uni ou de l'Espace économique européen uniquement lorsqu'un mécanisme de transfert légal s'applique. En fonction du transfert, cela peut inclure des réglementations ou décisions d'adéquation, l'accord international de transfert de données du Royaume-Uni ou l'addendum du Royaume-Uni, les clauses contractuelles types de l'UE et des garanties supplémentaires.
L'Employeur autorise les transferts découlant des sous-traitants et des emplacements indiqués à l'annexe 3. Cloudflare R2 utilise la localisation automatique au lancement et ne garantit pas le stockage au Royaume-Uni ou dans l'UE uniquement.
13. Audit et information
Sur demande écrite raisonnable, YokeConnect fournira les informations nécessaires pour démontrer la conformité au présent DPA, qui peuvent inclure des politiques, des résumés d'architecture, des assurances du fournisseur, des résultats de tests ou des résumés d'audit, sous réserve de confidentialité et de sécurité.
Si ces informations sont insuffisantes et que la loi applicable sur la protection des données exige un audit, l'Employeur ne peut en effectuer un qu'une fois par an au maximum, avec un préavis d'au moins 30 jours, pendant les heures normales de bureau et sans accès aux données des autres clients ou aux informations de sécurité sensibles. L’Employeur supporte le coût à moins que l’audit n’identifie une non-conformité significative de la part de YokeConnect. Les auditeurs doivent être indépendants et tenus à la confidentialité.
14. Responsabilité et ordre de préséance
La responsabilité en vertu du présent DPA est soumise aux conditions d'abonnement de l'employeur, sauf dans la mesure où la loi applicable sur la protection des données interdit une limitation. Si ce DPA est en conflit avec les conditions d'abonnement de l'employeur concernant les obligations du processeur, ce DPA prévaut pour ce problème. La politique de confidentialité régit le traitement du contrôleur indépendant de YokeConnect.
15. Durée et contact
Ce DPA se poursuit pendant que YokeConnect traite les données personnelles de l'employeur en tant que sous-traitant. Les dispositions destinées à survivre, y compris les garanties de confidentialité, de suppression, d'audit, de responsabilité et de transfert, continuent après la résiliation.
Les avis de protection des données doivent être envoyés à admin@yokeconnect.com ou YokeConnect Ltd, The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Royaume-Uni.
Annexe 1 - Détails du traitement
Article | Descriptif |
|---|---|
Sujet | Espace de travail de recrutement dirigé par l'employeur et fonctions de communication fournies via YokeConnect. |
Durée | Pour la durée de l'Abonnement concerné et les périodes de suppression, de sauvegarde et de conservation légale décrites dans le présent DPA. |
Nature du traitement | Collecte sur instruction, hébergement, organisation, affichage, routage, contrôle d'accès, transmission, support, récupération, restriction, exportation et suppression. |
Objectif | Fournir les fonctions de recrutement et de gestion des candidatures dirigées par l’Employeur et sélectionnées par l’Employeur. |
Personnes concernées | Candidats, candidats, candidats potentiels, références, contacts de l'Employeur et Utilisateurs autorisés dont les données sont traitées selon les instructions de l'Employeur. |
Données personnelles | Noms, coordonnées, informations sur le profil professionnel et le CV, antécédents professionnels, qualifications, données de candidature et de sélection, notes de l'employeur, informations sur les entretiens ou le pipeline, messages, documents sélectionnés, métadonnées d'accès et d'audit. |
Données sensibles | Pas intentionnellement requis. Les preuves du droit au travail liées à l'application ou les données accessoires de catégorie spéciale ne peuvent être traitées que lorsque cela est licite, nécessaire et demandé. Les documents d'identité gouvernementaux sont interdits au lancement. |
Fréquence | En continu ou ponctuel selon l'utilisation autorisée des fonctionnalités de la Plateforme. |
Annexe 2 - Mesures techniques et organisationnelles
Gouvernance et accès
Comptes nommés, moindre privilège, autorisations de rôle et d'organisation, obligations de confidentialité, accès aux opérations protégées, révision des accès et procédures de désintégration.
Authentification et sessions
Identité ASP.NET Core et validation JWT, cookie de session HttpOnly et sécurisé émis par le serveur, politiques de messagerie vérifiée, expiration de session, protections CSRF et contrôles hôte/CORS.
Sécurité des réseaux et des applications
HTTPS/TLS, Cloudflare DNS et contrôles de sécurité, tourniquet sur les flux pertinents, limitation de débit, validation des entrées, journalisation, points de terminaison de santé et de préparation.
Sécurité du stockage
PostgreSQL géré par Neon, stockage d'objets privé Cloudflare R2, chiffrement au repos géré par le fournisseur, métadonnées de base de données et accès aux fichiers limité dans le temps.
Résilience et récupération
Sauvegarde du fournisseur et capacité de récupération à un moment précis, branches de développement et de base de données en direct séparées, contrôles de déploiement et procédures de récupération. Les fenêtres exactes de récupération du fournisseur sont révisées sur le plan opérationnel.
Surveillance et gestion des incidents
Journaux des applications et des fournisseurs, événements d’audit pour les flux de travail sensibles, processus de support et d’escalade, évaluation des incidents et notification aux régulateurs ou aux utilisateurs si nécessaire.
Minimisation et conservation des données
Collecte spécifique aux fonctionnalités, règles de documents d'identité interdites, partage contrôlé par les candidats, calendrier de conservation, processus de demande de droits manuel et contrôles du cycle de sauvegarde.
Gestion des fournisseurs
Diligence raisonnable du fournisseur, DPA et conditions de transfert le cas échéant, enregistrements des sous-traitants ultérieurs et notifications de modification.
Annexe 3 - Sous-traitants agréés et autres services
A. Sous-traitants agréés
Fournisseur | Service | Emplacement principal / poste de transfert |
|---|---|---|
Microsoft Azure | API journaux d'hébergement et d'application | Ouest du Royaume-Uni ; un éventuel soutien mondial. Microsoft DPA et conditions de transfert. |
Neon | Base de données PostgreSQL gérée | AWS eu-west-2 Londres ; opérations des fournisseurs mondiaux. Neon DPA et conditions de transfert. |
Cloudflare | Bordure de sécurité, accès, tourniquet et stockage R2 privé | Mondial. R2 La localisation automatique ne constitue pas une garantie de résidence. Cloudflare DPA et conditions de transfert. |
Vercel | Hébergement frontend, déploiement et livraison en périphérie | États-Unis et avantage mondial. Vercel DPA et conditions de transfert le cas échéant. |
Postmark | E-mails transactionnels et événements de livraison | États-Unis et monde. Postmark DPA, SCC et Addendum britannique. |
Zoho Courrier | Support et email opérationnel | Centre de données de l’UE avec un éventuel support/sous-traitants mondiaux. Zoho conditions contractuelles de confidentialité. |
Stripe | Traitement des paiements, de la facturation, des abonnements et de la prévention de la fraude | Mondial. Stripe DPA et conditions de transfert. Généralement limité aux données de facturation et de compte plutôt qu'au contenu du candidat. |
B. Autres services indépendants ou publics
Service | Rôle |
|---|---|
Fondation OpenStreetMap / Nominatim | Tuiles cartographiques et géocodage sous conditions publiques ; non démontré en tant que sous-traitant YokeConnect sous contrat. |
décompresser / cdnjs | Livraison externe des ressources de présentation du dépliant selon les conditions publiques du CDN. |
Companies House | Service public britannique indépendant utilisé pour la recherche de sociétés de conseil. |
GitHub | Contrôle de source et flux de travail des développeurs ; les données des utilisateurs finaux de production ne doivent pas être stockées dans des référentiels. |
Console de recherche Google / Outils pour les webmasters Bing | Propriété de recherche et administration des performances d'exploration sans suivi comportemental côté client. |