Accord de traitement des données
Le présent Accord de traitement des données (« ATD ») fait partie intégrante de notre Termes et conditions Cette politique s'applique dès lors que vous utilisez le logiciel # GoFile pour traiter des données personnelles concernant des tiers pour votre compte – par exemple, les dirigeants, employés, clients ou consommateurs des entreprises pour lesquelles vous effectuez les déclarations. Elle définit nos obligations envers vous en tant que sous-traitant, conformément à l'article 28 du RGPD britannique.
Vous n'avez rien à signer : en utilisant le logiciel, vous acceptez le présent accord de protection des données.
1. Parties et rôles
1.1 Le présent accord de protection des données est conclu entre GOFILE Ltd., une société enregistrée en Angleterre et au Pays de Galles sous le numéro 13521210, exerçant ses activités sous le nom de # GoFile (« nous », « notre », le « Processeur »), et le client qui détient le compte # GoFile (« vous », le « Client »).
1.2 Vous êtes le contrôleur des données personnelles du client, sauf si vous traitez ces données pour le compte d'un autre responsable du traitement. Nous sommes vos processeuret lorsque vous agissez vous-même en tant que sous-traitant, nous agissons en tant que sous-traitant ultérieur. Vous confirmez avoir le pouvoir de nous désigner conformément aux termes du présent accord de protection des données.
1.3 En ce qui concerne les données personnelles vous concernant et concernant vos propres utilisateurs – les détails de votre compte, la facturation, les échanges avec le support et vos préférences marketing – nous sommes un responsable du traitement indépendant et notre politique de confidentialité s'applique à la place de cet accord de protection des données.
2. Définitions
- Lois sur la protection des données désigne le Règlement général sur la protection des données du Royaume-Uni, la loi de 2018 sur la protection des données, le Règlement de 2003 sur la protection de la vie privée et les communications électroniques et, le cas échéant, le Règlement général sur la protection des données de l'UE, tels que modifiés ou remplacés.
- Données personnelles du client désigne les données personnelles que vous, ou toute personne agissant pour votre compte, saisissez ou téléchargez dans le Logiciel, ou que le Logiciel reçoit de HMRC ou de Companies House sur vos instructions.
- Logiciel désigne le service # GoFile sur secure.gofile.co.uk et tous les services connexes que nous vous fournissons.
- Sous-processeur désigne un tiers auquel nous faisons appel pour traiter les données personnelles des clients en notre nom.
- Violation de données personnelles, contrôleur, processeur, personne concernée et traitement ont la signification qui leur est donnée par les lois sur la protection des données.
3. Détails du traitement
Sujet – la préparation, le stockage et la soumission des déclarations fiscales, des documents d'entreprise, des informations sur la paie et des documents connexes pour les entreprises que vous gérez dans le logiciel.
Durée – aussi longtemps que vous détenez un compte # GoFile , plus les périodes de conservation décrites dans la clause 9.
Nature et finalité – la collecte, le stockage, l’organisation, le calcul, la transmission à HMRC et à Companies House, la récupération et la suppression, uniquement pour vous fournir le Logiciel.
Catégories de personnes concernées – votre personnel et vos utilisateurs ; les administrateurs, actionnaires, associés et employés des entreprises pour lesquelles vous déposez des déclarations ; vos clients et leur personnel lorsque vous agissez en tant qu’agent ; et d’autres personnes dont les coordonnées figurent dans les déclarations, les documents déposés ou les pièces justificatives.
Catégories de données personnelles – les noms et coordonnées ; les dates de naissance ; les numéros d’assurance nationale, les références fiscales uniques et autres identifiants fiscaux ; les informations relatives à l’emploi, à la rémunération, à la retraite et aux avantages sociaux ; les informations financières et comptables ; les informations relatives aux dirigeants et aux actionnaires de l’entreprise ; et le contenu des documents que vous téléchargez.
données de catégorie spéciale Le logiciel peut traiter certaines données sensibles lorsqu'elles figurent dans les documents de paie ou les pièces justificatives, par exemple les informations de santé relatives aux indemnités journalières de maladie. Lorsque vous fournissez des données sensibles, il vous incombe de vous assurer que vous disposez d'une base légale appropriée au sens de l'article 6 et que vous remplissez les conditions de traitement prévues à l'article 9, ainsi que toute autre condition requise par la loi de 2018 sur la protection des données.
4. Nos obligations en tant que sous-traitant
Nous allons:
4.1 Suivez vos instructions. Nous ne traiterons les données personnelles des clients que conformément à vos instructions documentées, à savoir les Conditions générales, le présent Accord sur la protection des données et les actions que vous effectuez dans le Logiciel, sauf si la loi nous impose d'agir autrement. Dans ce cas, nous vous en informerons au préalable, à moins que la loi ne s'y oppose. Nous vous signalerons si nous estimons qu'une instruction enfreint la législation sur la protection des données.
4.2 Gardez cela confidentiel. S’assurer que toutes les personnes autorisées à traiter les données personnelles des clients sont tenues à une obligation de confidentialité et reçoivent des conseils appropriés en matière de protection des données.
4.3 Conservez-le en lieu sûr. Mettre en œuvre et maintenir des mesures techniques et organisationnelles appropriées pour protéger les données personnelles des clients contre toute destruction, perte, altération, divulgation ou accès non autorisé, qu'il soit accidentel ou illicite. L'annexe 2 récapitule ces mesures. Nous pourrons les actualiser tout en continuant de respecter nos obligations légales en matière de protection des données.
4.4 Vous aider à respecter vos droits en matière de données. Nous vous assisterons, par des mesures techniques et organisationnelles appropriées et en tenant compte de la nature du traitement, pour répondre aux demandes des personnes concernées souhaitant exercer leurs droits. Si une personne concernée nous contacte directement au sujet de données personnelles client, nous la redirigerons vers vous et ne répondrons pas en votre nom, sauf si vous nous le demandez.
4.5 Vous aider à remplir vos autres obligations. Vous aider à remplir vos obligations en matière de sécurité, de notification des violations de données, d'analyses d'impact relatives à la protection des données et de consultation préalable avec le Commissaire à l'information ou toute autre autorité de surveillance compétente, en tenant compte de la nature du traitement et des informations dont nous disposons.
4.6 Supprimer ou restituer les données. À la fin des services, supprimer ou restituer les données personnelles du client comme décrit dans la clause 9.
4.7 Démontrer la conformité. Fournir les informations raisonnablement nécessaires pour démontrer notre conformité à l'article 28 du RGPD britannique et permettre et contribuer aux audits tels que décrits dans la clause 8.
5. Sous-processeurs
5.1 Vous nous autorisez par écrit à faire appel aux sous-traitants listés sur notre site web. page des sous-processeurs, qui constitue l’annexe 3 du présent DPA.
5.2 Nous vous informerons par e-mail ou via le Logiciel des ajouts ou remplacements prévus de Sous-processeurs avant que la modification ne prenne effet, vous donnant ainsi la possibilité de vous y opposer, et nous mettrons à jour cette page en conséquence.
5.3 Si vous vous opposez à la nomination d'un nouveau sous-traitant pour des raisons légitimes de protection des données, veuillez nous en informer afin que nous puissions examiner votre demande de bonne foi. Si nous ne parvenons pas à trouver une solution, vous pouvez cesser d'utiliser les services concernés en fermant votre compte.
5.4 Nous imposerons à chaque Sous-traitant des obligations de protection des données qui ne sont pas moins protectrices que celles du présent DPA, et nous restons pleinement responsables envers vous de l'exécution des obligations de chaque Sous-traitant.
5.5 HMRC et Companies House ne sont pas des sous-traitants. Ils reçoivent des données uniquement parce que vous nous demandez de les transmettre et agissent en tant que responsables de traitement indépendants, conformément à leurs propres politiques de confidentialité.
6. Violations de données personnelles
6.1 Si nous prenons connaissance d'une violation de données personnelles affectant les données personnelles du client, nous vous en informerons sans délai indu, conformément aux lois sur la protection des données.
6.2 Notre notification décrira, dans la mesure où nous en aurons connaissance à ce moment-là, la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements, les conséquences probables et les mesures que nous avons prises ou que nous envisageons de prendre. Nous fournirons des informations complémentaires progressivement, au fur et à mesure qu'elles seront disponibles.
6.3 Nous coopérerons avec vous et prendrons les mesures raisonnables pour vous aider à respecter vos obligations de notification auprès du Commissaire à l'information ou de toute autre autorité de contrôle compétente, ainsi qu'auprès des personnes concernées. Nous ne procéderons à aucune notification en votre nom, sauf si vous nous le demandez ou si la loi nous y oblige.
7. Transferts internationaux
7.1 La base de données du Logiciel, les documents téléchargés et les sauvegardes sont hébergés au Royaume-Uni. Les données vous sont transmises, ainsi qu'à vos utilisateurs autorisés, quel que soit l'endroit où vous accédez au Logiciel. Des sous-traitants peuvent traiter des données dans les lieux décrits à l'Annexe 3. Lorsqu'un transfert requiert des garanties au titre de la législation sur la protection des données, nous utilisons une décision d'adéquation applicable ou tout autre mécanisme de transfert autorisé.
8. Information et audits
8.1 Nous répondrons dans un délai raisonnable aux demandes écrites raisonnables d’information concernant notre traitement des données personnelles des clients et nos mesures de sécurité.
8.2 Si, après examen des informations fournies, vous estimez raisonnablement qu'un audit est nécessaire pour vérifier notre conformité au présent accord de protection des données (APD), vous pouvez en réaliser un, ou désigner un auditeur indépendant tenu à la confidentialité à cet effet, au maximum une fois par période de 12 mois, sauf si une autorité de contrôle l'exige, suite à une violation de données personnelles, ou si vous soupçonnez raisonnablement une violation substantielle du présent APD. Les demandes d'audit doivent être formulées avec un préavis écrit d'au moins 30 jours, sauf si un délai plus court est raisonnablement requis par une autorité de contrôle ou suite à une violation de données personnelles. Les audits doivent être réalisés pendant les heures ouvrables normales, limités à ce qui est nécessaire pour vérifier la conformité et effectués à vos frais. Les audits ne peuvent pas s'étendre aux systèmes de nos sous-traitants, dont nous fournirons les certifications et rapports lorsque nous sommes en mesure de le faire.
9. Conservation, retour et suppression
9.1 Avant de clôturer votre compte, sauvegardez tous les documents, déclarations et enregistrements que vous devez conserver en utilisant les options de téléchargement disponibles dans le logiciel. Vous pouvez également demander la restitution de vos données personnelles à la fin des services.
9.2 À la fin des services, nous supprimerons ou retournerons les Données Personnelles du Client à votre choix, et supprimerons les copies existantes, sous réserve de la clause 9.4.
9.3 Lorsque vous fermez votre compte ou que vous nous le demandez par écrit, nous supprimerons les données personnelles du client de nos systèmes actifs dans un délai de 3 jours ouvrables, sous réserve de la clause 9.4.
9.4 Les données personnelles des clients peuvent être conservées temporairement dans les sauvegardes régulières après leur suppression de nos systèmes actifs. Ces copies resteront protégées, ne seront ni restaurées ni traitées, sauf si cela est nécessaire à des fins de sauvegarde, de sécurité ou de reprise après sinistre, et seront supprimées lors de leur remplacement régulier. Nous ne conserverons les données personnelles des clients après la fin des services que si la législation britannique nous y oblige.
10. Vos obligations
Vous serez:
- assurez-vous de disposer d'une base légale et, le cas échéant, de l'autorisation de vos propres clients, pour nous fournir les données personnelles des clients et pour en donner instruction quant à leur traitement ;
- assurez-vous que vos instructions sont conformes aux lois sur la protection des données et que les données personnelles du client sont exactes et à jour ;
- Sécurisez vos identifiants de compte et gérez les personnes ayant accès au sein de votre organisation ;
- Veuillez nous informer rapidement si vous recevez une demande d'accès aux données ou une enquête réglementaire nécessitant notre aide ;
- Il vous incombe de veiller au respect des lois sur la protection des données en tant que responsable du traitement ou sous-traitant, selon le cas.
11. Responsabilité
La responsabilité de chaque partie au titre du présent accord de protection des données ou en relation avec celui-ci est soumise aux limitations et exclusions de responsabilité prévues dans les conditions générales. Aucune disposition du présent accord ne limite la responsabilité de l'une ou l'autre des parties lorsqu'une limitation légale est interdite.
12. Généralités
12.1 Le présent DPA s'applique aussi longtemps que nous traitons les données personnelles du client en votre nom et survit à la fin des conditions jusqu'à ce que ce traitement prenne fin.
12.2 En cas de conflit entre le présent accord de protection des données et les conditions générales relatives au traitement des données personnelles du client, le présent accord de protection des données prévaut.
12.3 Nous pouvons mettre à jour le présent accord de protection des données (APD) afin de tenir compte des évolutions législatives ou logicielles. La nouvelle version sera publiée sur cette page. Nous vous informerons de toute modification importante avant son entrée en vigueur, et aucune mise à jour ne réduira sensiblement la protection des données personnelles des clients.
12.4 Le présent DPA est régi par le droit anglais et gallois.
Annexes
- Annexe 1 – Détails du traitement : article 3 ci-dessus.
- Annexe 2 Mesures techniques et organisationnelles : contrôles d’accès, chiffrement des données de bases de données protégées et des connexions au logiciel, sauvegardes et contrôles de sécurité des applications adaptés aux risques liés au traitement. Les informations nécessaires pour démontrer la conformité sont disponibles à la clause 8.
- Annexe 3 – Sous-traitants autorisés : nos page des sous-processeurs.
Contact
Pour toute question relative à cet accord de protection des données, veuillez nous contacter via le formulaire de contact ou par un message d'assistance depuis votre compte, en indiquant « Protection des données » dans votre message.