Légal
Accord de traitement des données (DPA)
Dernière mise à jour : juillet 2026
1. Objet et champ d'application
Le présent Accord de Traitement des Données (DPA) complète les Conditions Générales d'Utilisation de la plateforme HarBlue et s'applique dans le cadre du Règlement (UE) 2016/679 (RGPD). Il régit le traitement des données personnelles réalisé par HarBlue en qualité de sous-traitant pour le compte du client (responsable de traitement).
2. Nature et finalité du traitement
HarBlue traite les données personnelles pour les finalités suivantes :
- Calcul de l'Indice HarBlue à partir des évaluations réalisées par les utilisateurs.
- Stockage des justificatifs déposés par les membres de l'organisation.
- Génération de la feuille de route priorisée et du Rapport Direction.
- Gestion des comptes utilisateurs et des accès à la plateforme.
3. Catégories de données traitées
- Données d'identification : nom, adresse email.
- Données d'évaluation : niveaux de mise en œuvre déclarés, justificatifs déposés.
- Données de connexion : logs d'accès, adresses IP.
4. Obligations de HarBlue (sous-traitant)
- Traiter les données uniquement sur instruction documentée du responsable de traitement.
- Garantir la confidentialité des données traitées.
- Mettre en œuvre les mesures techniques et organisationnelles appropriées (chiffrement, contrôle d'accès, sauvegardes).
- Ne pas faire appel à un autre sous-traitant sans accord préalable du responsable de traitement.
- Assister le responsable de traitement dans l'exercice des droits des personnes concernées.
- Notifier toute violation de données dans les 72 heures suivant sa découverte.
- Supprimer ou restituer les données à l'issue du contrat.
5. Sous-traitants ultérieurs
HarBlue fait appel à un nombre volontairement restreint de sous-traitants ultérieurs pour l'hébergement, la base de données, le stockage et l'envoi d'emails transactionnels. Tous sont hébergés dans l'Union européenne, ou encadrés par des garanties appropriées (clauses contractuelles types) pour tout traitement en dehors de l'UE.
La liste à jour des sous-traitants ultérieurs — avec leur rôle et leur localisation — est communiquée sur demande à support@harblue.com. Toute évolution est notifiée au responsable de traitement, qui peut s'y opposer pour un motif légitime.
6. Mesures de sécurité
- Chiffrement des données en transit (TLS 1.3) et au repos (AES-256).
- Authentification multi-facteurs disponible pour tous les comptes.
- Isolation des données par organisation (Row-Level Security).
- Journalisation des accès et des modifications.
- Sauvegardes quotidiennes avec rétention de 30 jours.
7. Contact et DPA personnalisé
Pour les organisations soumises à des exigences contractuelles spécifiques (DPA bilatéral, SCC, BCR), contactez-nous à support@harblue.com. Nous pouvons fournir un accord de traitement des données signé sur demande.