Traduction de l'anglais. Seule la version anglaise fait foi (chiffre 16.9 du MSA).
Les présentes conditions définissent les données particulièrement sensibles que le Client peut traiter dans le Service de relyd et à quelles conditions. Elles font partie intégrante du Master Subscription Agreement (« MSA »). Elles s'appliquent en complément de l'accord sur le traitement des données (« DPA »).
1. Principe
Le Service est conçu pour la gestion d'entreprise : CRM, ventes, finances, achats, stocks, RH, projets, fichiers, support et qualité. Le Client décide des données qu'il traite. Il lui incombe de disposer d'une base juridique, d'informer les personnes concernées et, si nécessaire, de réaliser une analyse d'impact relative à la protection des données.
2. Données sensibles autorisées (sous conditions)
2.1 Données des collaborateurs. Le Client peut traiter les catégories particulières de données personnelles et les données personnelles sensibles de ses collaborateurs et candidats qui sont nécessaires à la gestion de la relation de travail et au respect du droit du travail, des assurances sociales et du droit fiscal. Par exemple :
- les absences pour cause de maladie, sans diagnostic ;
- les informations nécessaires à la paie, telles que l'appartenance religieuse en cas d'impôt ecclésiastique ou un handicap donnant droit à des prestations légales ;
- les numéros d'identité et d'assurance sociale.
Le Client restreint l'accès à ces données au moyen des paramètres d'autorisation du Service.
2.2 Coffre-fort de mots de passe. Le Client peut enregistrer dans le coffre-fort de mots de passe du module CRM des identifiants d'accès aux systèmes de ses propres clients. Le Client :
- n'accorde l'accès qu'aux Utilisateurs qui en ont besoin ;
- exige l'authentification à deux facteurs pour ces Utilisateurs ;
- supprime les identifiants qui ne sont plus nécessaires.
2.3 Documents d'identité. Des copies de documents d'identité ne peuvent être enregistrées que si le Client est légalement tenu de vérifier l'identité ou a un besoin légitime de le faire. L'accès doit être restreint.
3. Données interdites
Sauf accord écrit contraire de relyd, le Client n'enregistre ni ne traite dans le Service :
- (a) des données de cartes de paiement, c'est-à-dire des numéros de carte complets, des codes de sécurité ou des données de piste magnétique. Les paiements par carte doivent être traités par un prestataire de services de paiement connecté au Service, qui enregistre lui-même ces données ;
- (b) des dossiers médicaux, tels que diagnostics, traitements et dossiers de patients, au-delà des informations d'absence autorisées au chiffre 2.1 ;
- (c) des données génétiques et biométriques utilisées pour identifier une personne de manière unique, telles que des modèles d'empreintes digitales ou de reconnaissance faciale ;
- (d) des données relatives aux condamnations et infractions pénales, sauf si le Client est légalement tenu de les traiter, par exemple un extrait du casier judiciaire lorsque la loi l'exige ;
- (e) des informations classifiées d'un État ;
- (f) des données dont le traitement est soumis à des exigences particulières de certification ou de localisation que le Service ne remplit pas. Par exemple des données de santé soumises à des réglementations particulières applicables aux hôpitaux ou aux assureurs-maladie, et des données d'autorités publiques soumises à des exigences particulières en matière de cloud.
4. Intelligence artificielle
Le Client n'utilise pas les fonctions d'IA facultatives du Service pour prendre des décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou des effets similaires importants pour des personnes. Cela vaut en particulier pour les décisions relatives à l'embauche, à la promotion, au licenciement ou au salaire. Les résultats des fonctions d'IA doivent être vérifiés par une personne avant d'être utilisés pour de telles décisions. Le Client est responsable du respect des règles applicables en matière d'intelligence artificielle, en particulier du règlement européen sur l'intelligence artificielle (AI Act).
5. Signatures électroniques
Les documents signés au moyen du Service, tels que les offres, contrats et accords, sont signés au moyen d'une signature électronique simple. Le signataire confirme son identité à l'aide d'un code à usage unique envoyé à son adresse e-mail. Le Service enregistre l'heure, l'adresse e-mail et l'adresse IP.
Il ne s'agit pas d'une signature électronique qualifiée au sens du règlement européen eIDAS ou de la loi fédérale suisse sur la signature électronique (SCSE). Elle ne satisfait pas aux exigences légales de la forme écrite, par exemple selon les art. 13–14 du Code suisse des obligations, ni à celles d'une authentification notariale. Il appartient au Client de choisir une forme de signature adaptée à l'opération concernée.
6. Conséquences d'une violation
6.1 Si le Client traite des données interdites, relyd peut exiger qu'il les supprime ou prenne d'autres mesures dans un délai raisonnable. En cas d'urgence, relyd peut bloquer l'accès aux données concernées.
6.2 Le Client indemnise relyd contre les prétentions de tiers, les amendes et les frais raisonnables résultant d'une violation des présentes conditions par le Client. Cette indemnisation n'est pas soumise au plafond de responsabilité prévu au chiffre 13.2 du MSA.