Légal

Accord de traitement des données.

BROUILLON — non encore en vigueur. Résumé de travail en attente de revue juridique. Ne constitue pas un conseil juridique ni un contrat. Le DPA exécutoire est fourni sur demande et fait partie de nos conditions clients.

Cette page résume la manière dont Paritir traite des données personnelles pour le compte des clients lorsqu’ils utilisent le produit. Les visiteurs de ce site doivent plutôt lire la politique de confidentialité.

1. Rôles

Lorsque vous utilisez Paritir pour respecter vos obligations au titre de la directive européenne sur la transparence des rémunérations, vous (le client) êtes le responsable du traitement des données de vos salariés et Paritir est le sous-traitant, agissant sur vos instructions documentées. Lorsqu’un cabinet délivre Paritir à ses propres clients, [[le conseil confirmera la chaîne responsable / sous-traitant / sous-traitant ultérieur du modèle de revente]].

2. Objet et durée

Le traitement couvre la fourniture du service Paritir pendant la durée du contrat client, plus la période limitée nécessaire pour restituer ou supprimer les données ensuite.

3. Nature et finalité

Héberger les données d’effectifs du client et calculer les livrables exigés par la directive — l’évaluation des emplois, le rapport statutaire (art. 9) et l’évaluation conjointe des rémunérations (art. 10).

4. Catégories de données personnelles

Identifiants des salariés et attributs d’emploi fournis par le client, pouvant inclure nom, poste / famille d’emplois, séniorité, lieu / entité juridique, sexe, composantes de rémunération, et réponses à l’enquête d’évaluation des emplois. Les identifiants personnels sont pseudonymisés par organisation avant analyse. [[Le conseil confirmera le traitement du sexe et toute considération de catégorie particulière au titre de l’art. 9.]]

5. Catégories de personnes concernées

Les salariés et travailleurs du client (et, le cas échéant, les candidats).

6. Nos obligations en tant que sous-traitant (art. 28, §3)

Au titre du DPA, nous nous engageons à :

  • ne traiter les données que sur instructions documentées du client ;
  • garantir la confidentialité du personnel ;
  • mettre en œuvre des mesures techniques et organisationnelles appropriées (art. 32) — voir notre page sécurité ;
  • ne recourir à des sous-traitants ultérieurs que par contrat écrit prévoyant des obligations équivalentes, en notifiant les changements avec un droit d’opposition ;
  • aider le client face aux demandes des personnes concernées et aux obligations des art. 32 à 36 ;
  • supprimer ou restituer les données à la fin du service ; et
  • mettre à disposition les informations nécessaires pour démontrer la conformité et permettre les audits.

7. IA et minimisation des données

Lorsque l’IA est utilisée (rédaction des narratifs et classification des postes), les requêtes passent par une passerelle serveur unique qui retire les identifiants personnels, avec un filet de rédaction, de sorte qu’aucune donnée personnelle n’est envoyée au modèle. Nous déplaçons l’inférence vers un traitement en région UE. Voir la page sécurité pour le détail.

8. Sous-traitants ultérieurs

Nous recourons actuellement aux sous-traitants ultérieurs suivants :

  • Supabase — base de données et authentification de l’application. [[Confirmer la région — UE.]]
  • Vercel, Inc. — hébergement de l’application et fonctions serverless.
  • Anthropic, PBC — inférence des modèles d’IA (aucune donnée personnelle envoyée ; inférence en région UE en cours d’adoption).
  • Cloudflare, Inc. — DNS, sécurité en périphérie et site marketing.
  • Resend (Plus Five Five, Inc.) — e-mails transactionnels, région UE.
  • Functional Software, Inc. (Sentry) — surveillance des erreurs. [[Confirmer si les données personnelles sont expurgées.]]
  • Stripe, Inc. — facturation et paiements. [[Confirmer une fois la facturation en service (KAN-191).]]

[[Le conseil confirmera la raison sociale, le rôle, le lieu de traitement et la garantie de chaque entité, et tiendra cette liste à jour.]]

9. Transferts internationaux

Lorsqu’un sous-traitant ultérieur traite des données hors EEE, les transferts sont régis par les clauses contractuelles types de la Commission européenne et des mesures supplémentaires. [[Le conseil confirmera les mécanismes et les analyses d’impact des transferts.]]

10. Sécurité

Nos mesures techniques et organisationnelles sont décrites sur la page sécurité et font partie du DPA (chiffrement en transit et au repos, connexions à la base imposant le SSL, isolation par locataire au niveau des lignes, pseudonymisation par organisation et k-anonymat).

11. Obtenir le DPA signé

Demandez notre DPA exécutoire (ainsi que la liste des sous-traitants, les CCT et les MTO) à hello@paritir.com ou via le formulaire de contact. Pour les questions de sécurité, écrivez à security@paritir.com.