Conformité au RGPD et vos droits relatifs aux données
Addendum sur le traitement des données (RGPD)
Dernière mise à jour : 20 juillet 2026
Le présent Addendum sur le traitement des données (« DPA ») fait partie intégrante des Conditions générales ou de tout autre accord écrit (« Accord ») entre le client (« Client » ou « Responsable du traitement ») et WicWac Inc., exerçant sous le nom Crisphive (« Crisphive » ou « Sous-traitant »).
Le présent DPA s'applique lorsque Crisphive traite des Données personnelles pour le compte du Client qui sont assujetties au Règlement général sur la protection des données de l'UE (RGPD), au RGPD britannique ou à d'autres lois européennes applicables en matière de protection des données.
1. Parties
- Responsable du traitement : le Client utilisant le Service Crisphive.
- Sous-traitant : WicWac Inc. (exerçant sous le nom Crisphive), Suite 1420, 99 Bank Street, Ottawa, Ontario, K1P 1H4, Canada
2. Définitions
Les termes en majuscules non définis dans le présent DPA ont le sens qui leur est donné dans le RGPD ou l'Accord.
- « Données personnelles » désigne toute information se rapportant à une personne physique identifiée ou identifiable.
- « Traitement » a le sens énoncé à l'article 4(2) du RGPD.
- « Sous-traitant ultérieur » désigne tout tiers engagé par Crisphive pour traiter des Données personnelles pour le compte du Client.
- « EEE » désigne l'Espace économique européen.
- « Communications fonctionnelles » désigne les courriels et messages SMS essentiels au fonctionnement d'un compte et à la fourniture du Service, y compris les avis relatifs au compte, à la sécurité (y compris les codes d'accès à usage unique), à la facturation, à la planification, au service et aux questions juridiques.
- « Communications marketing » désigne les courriels promotionnels tels que les infolettres, les annonces de produits et les offres.
3. Portée et finalité du traitement
Crisphive traite les Données personnelles uniquement aux fins de fournir la plateforme Crisphive de planification et de gestion de la main-d'œuvre, y compris :
- La gestion des comptes
- La planification et la coordination des travaux
- Les notifications et communications, y compris les Communications fonctionnelles livrées par courriel et SMS
- Le soutien et la maintenance de la plateforme
- La surveillance de la sécurité et de la performance
Le traitement est limité à ce qui est nécessaire pour fournir le Service.
4. Catégories de données et personnes concernées
4.1 Personnes concernées
- Employés du Client
- Sous-traitants et travailleurs sur le terrain
- Utilisateurs autorisés
- Clients finaux (tels que téléversés par le Client)
4.2 Catégories de Données personnelles
- Noms, adresses courriel, numéros de téléphone
- Préférences de communication, registres de consentement et statut de désabonnement
- Journaux de livraison et d'interaction des courriels et SMS
- Affectations de travaux, horaires et emplacements
- Identifiants de compte (hachés)
- Journaux d'utilisation et d'audit
- Communications de soutien
Le traitement de catégories particulières de données n'est pas prévu, sauf accord écrit explicite.
5. Communications : rôles et bases juridiques
5.1 Communications fonctionnelles
Les Communications fonctionnelles sont nécessaires à l'exécution de l'Accord ainsi qu'au fonctionnement et à la sécurité du Service. Lorsque Crisphive envoie des Communications fonctionnelles aux utilisateurs autorisés du Client pour le compte de celui-ci (par exemple, les notifications d'horaires et de répartition), Crisphive agit en qualité de Sous-traitant sur instructions documentées du Client, et le Client, en qualité de Responsable du traitement, est chargé de garantir une base licite appropriée et de fournir les avis de confidentialité requis à ses personnes concernées. Lorsque Crisphive envoie des Communications fonctionnelles concernant la relation de compte elle-même (par exemple, les avis de facturation, de sécurité et les avis juridiques), Crisphive traite les données de contact pertinentes en qualité de responsable du traitement indépendant, sur les bases juridiques de l'exécution d'un contrat (article 6(1)(b) du RGPD), du respect des obligations légales (article 6(1)(c) du RGPD) et des intérêts légitimes relatifs à la sécurité et à l'administration du Service (article 6(1)(f) du RGPD). Comme les Communications fonctionnelles sont nécessaires au Service, elles ne sont pas soumises aux exigences de consentement au marketing et se poursuivent pendant toute la durée du compte.
5.2 Communications marketing
Crisphive envoie les Communications marketing en qualité de responsable du traitement indépendant, sur la base du consentement (article 6(1)(a) du RGPD) ou, le cas échéant, des intérêts légitimes relatifs au marketing direct interentreprises conforme aux règles ePrivacy. Les personnes concernées ont le droit de s'opposer au marketing direct à tout moment (article 21(2)–(3) du RGPD), et chaque Communication marketing comprend un mécanisme de désabonnement. L'opposition aux Communications marketing ou le retrait du consentement à celles-ci n'affecte pas les Communications fonctionnelles.
5.3 Codes d'accès à usage unique par SMS
Lorsqu'un utilisateur choisit la connexion par SMS, un consentement exprès est recueilli au moyen d'une case à cocher au moment du choix. Les messages OTP sont traités aux fins de vérification de l'identité et de sécurité du compte, sur les bases de l'exécution d'un contrat et des intérêts légitimes relatifs à la sécurisation du Service. Les codes OTP sont à usage unique, à durée limitée, et ne sont pas conservés après leur utilisation ou leur expiration.
5.4 Garanties du Client
Le Client déclare et garantit que, pour toute communication qu'il configure, déclenche ou charge Crisphive d'envoyer à ses employés, sous-traitants ou clients finaux, il a établi une base licite, fourni tous les avis requis et obtenu tous les consentements exigés par la loi applicable. Le Client indemnisera et tiendra Crisphive indemne de toute réclamation, amende ou pénalité découlant de son manquement à ces obligations, dans toute la mesure permise par la loi applicable.
6. Responsabilités du Responsable du traitement et du Sous-traitant
6.1 Client (Responsable du traitement)
Le Client déclare qu'il dispose d'une base licite pour recueillir et traiter les Données personnelles, qu'il a fourni tous les avis de confidentialité requis aux personnes concernées et que ses instructions à Crisphive sont conformes au RGPD.
6.2 Crisphive (Sous-traitant)
Crisphive traite les Données personnelles uniquement sur instructions documentées du Client, veille à ce que tout le personnel autorisé à traiter les données soit soumis à des obligations de confidentialité, met en œuvre des mesures de sécurité techniques et organisationnelles appropriées et aide le Client à remplir ses obligations en vertu du RGPD.
7. Confidentialité
Crisphive veille à ce que tout le personnel autorisé à traiter des Données personnelles soit soumis à des obligations de confidentialité appropriées, qu'elles soient contractuelles ou légales.
8. Mesures de sécurité (article 32 du RGPD)
Crisphive met en œuvre des mesures de protection raisonnables et appropriées, notamment :
- Des contrôles d'accès fondés sur les rôles
- Le chiffrement en transit, le cas échéant
- Des infrastructures et environnements d'hébergement sécurisés
- La journalisation et la surveillance
- Des procédures d'intervention en cas d'incident
- Des codes d'accès à usage unique, à durée limitée, pour la connexion par SMS
Les mesures de sécurité sont révisées périodiquement et ajustées au besoin.
9. Sous-traitants ultérieurs
9.1 Autorisation
Le Client accorde une autorisation générale permettant à Crisphive d'engager des Sous-traitants ultérieurs, y compris des fournisseurs de livraison de courriels et de SMS.
9.2 Obligations
Crisphive veille à ce que les Sous-traitants ultérieurs soient liés par des accords écrits, offrent des protections équivalentes à celles du RGPD et ne traitent les données qu'aux fins autorisées.
9.3 Liste des Sous-traitants ultérieurs
Une liste à jour des Sous-traitants ultérieurs peut être fournie sur demande.
10. Transferts internationaux de données
Les Données personnelles peuvent être traitées en dehors de l'EEE, y compris au Canada et aux États-Unis. Lorsque c'est requis, Crisphive s'appuie sur les clauses contractuelles types (CCT) et d'autres mécanismes de transfert licites en vertu du RGPD. Le Canada bénéficie d'une décision d'adéquation de la Commission européenne pour les données assujetties à la LPRPDE.
11. Assistance relative aux droits des personnes concernées
Crisphive aidera le Client, dans la mesure raisonnablement possible, à répondre aux demandes relatives :
- À l'accès
- À la rectification
- À l'effacement
- À la limitation
- À l'opposition, y compris l'opposition au marketing direct
- À la portabilité des données
Crisphive ne répond pas directement aux demandes des personnes concernées, sauf obligation légale. Lorsque Crisphive agit en qualité de responsable du traitement indépendant pour les Communications marketing et les Communications fonctionnelles relatives à la relation de compte, elle répond directement aux demandes des personnes concernées portant sur ce traitement, y compris en donnant suite sans retard injustifié aux désabonnements marketing.
12. Notification des violations de données
Crisphive s'engage à :
- Notifier le Client sans retard injustifié dès qu'elle a connaissance d'une violation de Données personnelles
- Fournir les informations disponibles pour appuyer la conformité aux articles 33 et 34 du RGPD
La notification comprend la nature de la violation, ses conséquences probables et les mesures d'atténuation, lorsqu'elles sont disponibles.
13. Conservation et suppression des données
À la résiliation de l'Accord :
- Crisphive supprimera ou restituera les Données personnelles dans un délai raisonnable
- Les données peuvent être conservées lorsque la loi l'exige
- Les sauvegardes peuvent subsister pendant une période limitée jusqu'à leur écrasement
- Les registres de consentement, de désabonnement et les journaux de communication peuvent être conservés dans la mesure nécessaire pour démontrer la conformité à la loi applicable
14. Audits et conformité
Moyennant un préavis écrit raisonnable, le Client peut :
- Demander de la documentation démontrant la conformité
- Mener des audits limités à un par an (sauf exigence légale)
Les audits ne doivent pas perturber de manière déraisonnable les activités de Crisphive.
15. Responsabilité
La responsabilité en vertu du présent DPA est assujettie aux limitations et exclusions énoncées dans l'Accord, y compris ses dispositions de limitation de responsabilité, dans toute la mesure permise par la loi applicable. Sans limiter ce qui précède, Crisphive n'est pas responsable de la non-livraison, du retard, du filtrage ou de l'interception des communications par des fournisseurs ou réseaux tiers, ni des conséquences découlant du défaut d'une personne concernée de maintenir des coordonnées exactes, et chaque partie n'est responsable que de la portion de toute amende réglementaire ou de tous dommages-intérêts correspondant à sa propre responsabilité en vertu de l'article 82 du RGPD.
16. Droit applicable
Le présent DPA est régi par les lois de l'Ontario, au Canada, ainsi que par le droit applicable de l'UE et du Royaume-Uni en matière de protection des données, lorsque requis.
17. Ordre de priorité
En cas de conflit :
- Le présent DPA
- L'Accord
- Tout autre document applicable
18. Contact pour les questions de protection des données
Courriel : support@crisphive.com
WicWac Inc. (exerçant sous le nom Crisphive)
Suite 1420, 99 Bank Street
Ottawa, Ontario K1P 1H4
Canada
Annexe 1 — Résumé du traitement
| Élément | Description |
|---|---|
| Nature du traitement | Hébergement, stockage, accès, transmission, livraison de communications |
| Finalité | Planification et gestion de la main-d'œuvre; communications relatives au compte et au service |
| Durée | Durée de l'Accord |
| Personnes concernées | Employés, sous-traitants, clients |
| Types de données | Données de contact, de planification, d'utilisation, de préférences de communication et de consentement |