Mentions légales
Accord de traitement des données
Bilantio — propriété et exploitation de TAXNXT sp. z o.o.
Dernière mise à jour : 4 août 2026
Ce texte est une traduction. La version anglaise fait foi — en cas de divergence, la version anglaise du présent Accord prévaut.
Le présent Accord de traitement des données, y compris ses Annexes, fait partie du contrat régissant l’utilisation de Bilantio par le Client.
Il s’applique lorsque TAXNXT sp. z o.o. traite des Données à caractère personnel pour le compte du Client en lien avec Bilantio.
Parties
Sous-traitant
TAXNXT sp. z o.o.ul. Toruńska 15/7780-747 GdańskNIP: 6783218496REGON: 529197763KRS: 0001117478PologneE-mail : support@taxnxt.euSite de Bilantio : bilantio.com
Dans le présent Accord, TAXNXT sp. z o.o. est désignée par « Sous-traitant », « TAXNXT », « Bilantio », « nous » ou « notre ».
Client
La société, l’entrepreneur, le cabinet comptable, l’organisation ou toute autre entité économique qui conclut un contrat portant sur l’utilisation de Bilantio.
Dans le présent Accord, cette entité est désignée par « Responsable du traitement » ou « Client ».
Lorsque le Client traite des Données à caractère personnel pour le compte d’un autre responsable du traitement, le Client peut agir en qualité de sous-traitant et TAXNXT en qualité de sous-traitant ultérieur. Les références au Responsable du traitement s’entendent alors comme des références au Client agissant en la qualité concernée.
§1. Définitions
Aux fins du présent Accord :
- Droit applicable à la protection des données désigne :
- le Règlement (UE) 2016/679, le Règlement général sur la protection des données, ou RGPD ;
- la législation polonaise applicable en matière de protection des données ;
- la législation applicable mettant en œuvre ou complétant le RGPD ;
- les décisions, injonctions ou exigences contraignantes applicables d’une autorité de contrôle compétente ; et
- les autres lois relatives à la protection des données ou à la vie privée applicables au traitement couvert par le présent Accord.
- Responsable du traitement, Sous-traitant, Personne concernée, Données à caractère personnel, Traitement, Violation de données à caractère personnel, Autorité de contrôle et Catégories particulières de données à caractère personnel ont le sens qui leur est attribué par le RGPD.
- Données Client désigne les informations, documents, fichiers, instructions (prompts), enregistrements, consignes, données comptables, données de facturation, données de paie, données RH, données fiscales et autres éléments transmis à Bilantio ou traités via Bilantio par le Client ou pour son compte.
- Contrat Principal désigne les Conditions d’utilisation de Bilantio, la Commande applicable, le contrat d’abonnement, le contrat de services ou tout autre contrat régissant l’utilisation de Bilantio par le Client.
- Transfert Restreint désigne un transfert de Données à caractère personnel vers un pays ou un destinataire pour lequel une garantie ou un mécanisme de transfert approprié est exigé par le Droit applicable à la protection des données.
- Services désigne la plateforme logicielle Bilantio et les services fournis au titre du Contrat Principal.
- Sous-traitant ultérieur désigne un tiers désigné par TAXNXT pour traiter des Données à caractère personnel pour le compte du Client.
- Clauses Contractuelles Types ou CCT désigne les clauses contractuelles types approuvées par la Commission européenne pour les transferts de Données à caractère personnel vers des pays tiers, telles que modifiées, remplacées ou mises à jour.
- Utilisateur désigne une personne physique autorisée par le Client à accéder à Bilantio ou à l’utiliser.
§2. Champ d’application et articulation avec le Contrat Principal
- Le présent Accord fait partie du Contrat Principal.
- Le présent Accord s’applique uniquement aux Traitements dans lesquels TAXNXT agit en qualité :
- de Sous-traitant pour le compte du Client ; ou
- de sous-traitant ultérieur lorsque le Client traite des Données à caractère personnel pour le compte d’un autre responsable du traitement.
- Le présent Accord ne s’applique pas aux Traitements pour lesquels TAXNXT agit en qualité de Responsable du traitement indépendant.
- TAXNXT peut agir en qualité de Responsable du traitement indépendant lorsqu’elle traite des Données à caractère personnel pour ses propres finalités légitimes, notamment pour :
- créer et gérer les comptes Utilisateurs ;
- administrer les abonnements ;
- gérer la facturation et les paiements ;
- prévenir la fraude et les usages abusifs ;
- assurer la sécurité de la plateforme ;
- communiquer avec les Utilisateurs ;
- fournir le support client ;
- respecter des obligations légales ;
- tenir des registres commerciaux ;
- constater, exercer ou défendre des droits en justice ; et
- améliorer Bilantio à partir d’informations agrégées ou anonymisées.
- Les Traitements réalisés par TAXNXT en qualité de Responsable du traitement indépendant relèvent de la Politique de confidentialité de Bilantio et non du présent Accord.
- En cas de contradiction entre le présent Accord et le Contrat Principal concernant un Traitement couvert par le présent Accord, celui-ci prévaut.
- En cas de contradiction entre le présent Accord et les Clauses Contractuelles Types applicables, ces dernières prévalent pour le Transfert Restreint concerné.
§3. Rôles des parties
- Le Client détermine les finalités et les moyens essentiels du Traitement des Données à caractère personnel via Bilantio.
- TAXNXT traite les Données à caractère personnel pour le compte du Client et conformément à ses instructions documentées.
- Il appartient au Client de déterminer s’il agit en qualité :
- de responsable du traitement ;
- de responsable conjoint du traitement ;
- de sous-traitant pour le compte d’un autre responsable du traitement ; ou
- dans un autre rôle reconnu par le Droit applicable à la protection des données.
- Lorsque le Client agit en qualité de sous-traitant pour un autre responsable du traitement :
- le Client confirme être autorisé à désigner TAXNXT comme sous-traitant ultérieur ;
- le Client veille à ce que ses instructions soient cohérentes avec celles du responsable du traitement concerné ;
- les références du présent Accord aux droits et obligations du Client s’appliquent sous réserve de son propre contrat de traitement avec ce responsable ; et
- TAXNXT ne traite les Données à caractère personnel que dans le cadre des instructions licites du Client.
- Aucune partie ne devient responsable conjoint du traitement du seul fait de conclure le présent Accord.
- Si TAXNXT détermine de manière indépendante les finalités et les moyens essentiels d’une opération de Traitement déterminée, elle agit pour celle-ci en qualité de responsable du traitement et respecte les obligations applicables aux responsables.
§4. Objet et durée
- L’objet du Traitement est la fourniture, l’exploitation, la sécurisation, le support, la maintenance et l’amélioration des Services Bilantio demandés par le Client.
- Le Traitement peut comprendre :
- l’administration des comptes et des Utilisateurs ;
- la création et la gestion de factures ;
- le traitement et la transmission de factures structurées ;
- les processus liés à KSeF ;
- le téléversement et la conservation de documents ;
- la reconnaissance optique de caractères ;
- l’extraction d’informations à partir de documents ;
- la classification et l’organisation de documents comptables ;
- la préparation de synthèses et de rapports ;
- les processus comptables et de tenue de livres ;
- les processus de TVA et fiscaux ;
- les processus administratifs de paie et de ressources humaines ;
- le traitement assisté par IA ;
- les services de support ;
- la supervision de la sécurité ;
- l’export et la migration de données ;
- les sauvegardes et la reprise après sinistre ; et
- les intégrations activées par le Client.
- Le Traitement débute lorsque le Client transmet pour la première fois des Données à caractère personnel à Bilantio ou donne autrement instruction à TAXNXT de traiter des Données à caractère personnel.
- Le Traitement se poursuit pendant la durée du Contrat Principal et pendant toute période supplémentaire de conservation ou de récupération autorisée par le présent Accord.
- Les autres détails du Traitement sont précisés à l’Annexe I et à l’Annexe II.
§5. Instructions de traitement
- TAXNXT ne traite les Données à caractère personnel que sur instructions documentées du Client, sauf si le Traitement est requis par le droit de l’Union européenne ou d’un État membre applicable.
- Les instructions documentées comprennent :
- le Contrat Principal ;
- le présent Accord ;
- la configuration de Bilantio par le Client ;
- les actions effectuées par des Utilisateurs autorisés ;
- les instructions transmises via l’API ;
- les paramètres d’intégration ;
- les demandes de support ;
- les instructions écrites transmises par un représentant autorisé du Client ; et
- les instructions raisonnablement nécessaires à la fourniture des Services choisis par le Client.
- Le Client donne instruction à TAXNXT de traiter les Données à caractère personnel dans la mesure nécessaire pour :
- fournir les Services ;
- maintenir et sécuriser Bilantio ;
- prévenir les accès non autorisés et les usages abusifs ;
- assurer le support ;
- réaliser les sauvegardes et les restaurations ;
- faire appel à des Sous-traitants ultérieurs approuvés ;
- répondre aux demandes licites du Client ; et
- supprimer ou restituer les Données à caractère personnel conformément au présent Accord.
- TAXNXT ne doit pas :
- vendre des Données à caractère personnel ;
- utiliser des Données à caractère personnel à des fins publicitaires sans lien avec Bilantio ;
- utiliser les données de facturation, comptables, de paie, documentaires, d’instructions ou de conversation du Client pour entraîner des modèles d’intelligence artificielle ; ni
- traiter des Données à caractère personnel à des fins incompatibles avec les instructions du Client.
- TAXNXT peut traiter des informations agrégées ou anonymisées lorsque ni les personnes physiques ni le Client ne peuvent raisonnablement être identifiés.
- Si la loi impose à TAXNXT de traiter des Données à caractère personnel autrement que selon les instructions du Client, TAXNXT en informe le Client avant le Traitement, sauf si la loi interdit une telle information.
- TAXNXT informe sans délai le Client si, selon son appréciation raisonnable, une instruction constitue une violation du Droit applicable à la protection des données.
- TAXNXT peut suspendre l’exécution d’une instruction pendant que les parties en clarifient la licéité.
- TAXNXT n’est pas tenue de suivre une instruction qui :
- est illicite ;
- excède le champ des Services ;
- compromettrait de manière substantielle la sécurité de Bilantio ;
- porterait atteinte aux droits d’un autre client ou d’un tiers ;
- est techniquement impossible avec les Services convenus ; ou
- nécessite des développements spécifiques disproportionnés non inclus dans le Contrat Principal.
- Les parties peuvent convenir de services ou de frais supplémentaires lorsqu’une instruction requiert des travaux substantiels au-delà des Services standard.
§6. Conformité au droit applicable
- Chaque partie respecte le Droit applicable à la protection des données pour ce qui concerne ses propres obligations.
- TAXNXT s’engage à :
- traiter les Données à caractère personnel conformément au présent Accord ;
- mettre en œuvre des mesures techniques et organisationnelles appropriées ;
- veiller à ce que les personnes autorisées à traiter les Données à caractère personnel soient soumises à une obligation de confidentialité ;
- assister le Client comme décrit dans le présent Accord ;
- tenir les registres exigés d’un sous-traitant ;
- coopérer avec les Autorités de contrôle compétentes lorsque la loi l’exige ; et
- fournir les informations raisonnablement nécessaires pour démontrer sa conformité.
- Le Client veille à ce que :
- le Traitement via Bilantio soit licite ;
- une base légale appropriée existe pour le Traitement ;
- les informations obligatoires aient été fournies ;
- les autorisations, habilitations et consentements requis aient été obtenus ;
- ses instructions soient conformes au Droit applicable à la protection des données ;
- le Traitement soit limité à ce qui est nécessaire et proportionné ;
- des durées de conservation aient été définies ;
- des droits d’accès Utilisateur appropriés soient configurés ; et
- Bilantio soit adapté aux activités de Traitement envisagées par le Client.
§7. Confidentialité et personnel autorisé
- TAXNXT veille à ce que les personnes autorisées à traiter des Données à caractère personnel :
- n’accèdent aux Données à caractère personnel que dans la mesure nécessaire à leurs fonctions ;
- ne traitent les Données à caractère personnel que conformément aux instructions applicables ;
- soient tenues à une obligation de confidentialité contractuelle ou légale ;
- reçoivent des consignes appropriées en matière de confidentialité et de sécurité ; et
- soient soumises à des contrôles d’accès appropriés.
- L’accès aux Données à caractère personnel est accordé selon le principe du moindre privilège.
- TAXNXT réexamine périodiquement les droits d’accès et retire les accès devenus inutiles.
- Les obligations de confidentialité subsistent après la fin de l’emploi, de la mission ou de l’habilitation de la personne.
- TAXNXT ne divulgue pas de Données à caractère personnel à un tiers, sauf :
- conformément aux instructions du Client ;
- par l’intermédiaire d’un Sous-traitant ultérieur approuvé ;
- lorsque la loi l’exige ;
- lorsque cela est nécessaire pour protéger la sécurité des Services ; ou
- avec l’autorisation du Client.
§8. Sécurité du traitement
- TAXNXT met en œuvre et maintient des mesures techniques et organisationnelles appropriées destinées à protéger les Données à caractère personnel contre :
- la destruction accidentelle ou illicite ;
- la perte ;
- l’altération ;
- la divulgation non autorisée ;
- l’accès non autorisé ;
- l’usage abusif ; et
- tout autre traitement illicite.
- Les mesures tiennent compte :
- de l’état de l’art ;
- des coûts de mise en œuvre ;
- de la nature, de la portée, du contexte et des finalités du Traitement ;
- de la probabilité et de la gravité des risques pour les personnes ; et
- des catégories et du volume de Données à caractère personnel traitées.
- Les mesures maintenues par TAXNXT sont décrites à l’Annexe III.
- TAXNXT peut actualiser ses mesures de sécurité, sous réserve que le niveau global de protection ne soit pas substantiellement réduit.
- TAXNXT ne garantit pas que tout incident de sécurité puisse être évité.
- Le Client est responsable des aspects de sécurité relevant de son contrôle, notamment :
- les appareils des Utilisateurs ;
- les réseaux locaux ;
- la gestion des mots de passe et identifiants ;
- les droits des Utilisateurs ;
- les politiques internes d’accès ;
- les données saisies dans Bilantio ;
- les intégrations tierces choisies par le Client ; et
- les téléchargements ou exports conservés en dehors de Bilantio.
- Le Client informe TAXNXT sans retard indu s’il a connaissance :
- d’un accès non autorisé au Compte ;
- d’identifiants compromis ;
- d’une vulnérabilité affectant Bilantio ;
- d’une divulgation accidentelle impliquant Bilantio ; ou
- de tout autre incident de sécurité pertinent pour les Services.
§9. Violations de données à caractère personnel
- TAXNXT notifie le Client sans retard indu après avoir pris connaissance d’une Violation de données à caractère personnel affectant des données traitées au titre du présent Accord.
- La notification est adressée au contact sécurité, confidentialité ou Compte désigné par le Client.
- Dans la mesure où les informations sont raisonnablement disponibles, la notification comprend :
- la nature de la Violation ;
- les catégories de Personnes concernées ;
- les catégories de Données à caractère personnel concernées ;
- le nombre approximatif de Personnes concernées et d’enregistrements ;
- les conséquences probables ;
- les mesures prises ou proposées pour y remédier ;
- les mesures destinées à atténuer les éventuelles conséquences négatives ; et
- les coordonnées pour toute communication ultérieure.
- Lorsque toutes les informations ne sont pas disponibles simultanément, TAXNXT peut les communiquer par étapes, sans retard indu supplémentaire.
- TAXNXT prend des mesures raisonnables pour :
- contenir la violation ;
- en rechercher la cause ;
- atténuer les effets négatifs ;
- rétablir un niveau de sécurité approprié ; et
- prévenir toute récurrence.
- La notification de TAXNXT ne constitue pas une reconnaissance de faute ou de responsabilité.
- Il appartient au Client de déterminer si une notification doit être adressée :
- à une Autorité de contrôle ;
- aux Personnes concernées ;
- à un autre responsable du traitement ; ou
- à une autre autorité compétente.
- TAXNXT apporte une assistance raisonnable à ces obligations de notification, compte tenu de la nature du Traitement et des informations dont elle dispose.
- Lorsque la Violation a été causée par le Client, un Utilisateur, les systèmes du Client ou une intégration contrôlée par le Client, une assistance supplémentaire peut être facturée au tarif convenu pour les prestations professionnelles.
§10. Demandes des personnes concernées
- Compte tenu de la nature du Traitement, TAXNXT apporte une assistance raisonnable permettant au Client de répondre aux demandes portant sur :
- l’accès ;
- la rectification ;
- l’effacement ;
- la limitation ;
- l’opposition ;
- la portabilité des données ;
- le retrait du consentement ; et
- les droits relatifs à la décision automatisée.
- Lorsqu’une Personne concernée adresse directement à TAXNXT une demande portant sur des Données à caractère personnel traitées pour le compte du Client, TAXNXT :
- ne répond pas sur le fond sauf autorisation du Client ou obligation légale ;
- oriente la Personne concernée vers le Client lorsque cela est approprié ; et
- transmet la demande au Client sans retard indu lorsque le Client concerné peut raisonnablement être identifié.
- TAXNXT peut demander les informations nécessaires pour identifier le Client et les Données concernés.
- Le Client est responsable :
- de la vérification de l’identité du demandeur ;
- de l’appréciation de la validité de la demande ;
- de la décision sur la réponse à apporter ;
- de la communication avec la Personne concernée ; et
- du respect des délais applicables.
- L’assistance standard disponible via les fonctionnalités de Bilantio est incluse dans les Services.
- Des travaux supplémentaires substantiels peuvent être facturés lorsque la loi le permet et après accord préalable du Client.
§11. Assistance en matière de conformité
- Compte tenu de la nature du Traitement et des informations dont elle dispose, TAXNXT apporte une assistance raisonnable aux obligations du Client relatives :
- à la sécurité du Traitement ;
- à l’évaluation et à la notification des Violations de données ;
- aux analyses d’impact relatives à la protection des données ;
- à la consultation préalable des Autorités de contrôle ;
- aux droits des personnes concernées ;
- aux registres des activités de traitement ; et
- à la démonstration de la conformité.
- L’assistance peut comprendre :
- la fourniture de la documentation de sécurité pertinente ;
- la communication d’informations sur les Sous-traitants ultérieurs ;
- l’explication des activités de Traitement de Bilantio ;
- la fourniture des rapports d’audit ou de conformité disponibles ;
- la communication d’informations raisonnables sur les localisations de données ;
- l’accompagnement des exports ou des suppressions ;
- la communication des informations disponibles sur les incidents ; et
- la réponse à des questionnaires de conformité raisonnables.
- TAXNXT n’est pas responsable :
- de l’élaboration de l’ensemble du programme de conformité du Client ;
- de la détermination de la base légale du Client ;
- de la rédaction des mentions d’information du Client ;
- de l’exercice des fonctions de délégué à la protection des données du Client ;
- de la fourniture de conseils juridiques ; ni
- de la garantie que l’utilisation de Bilantio par le Client est conforme à l’ensemble des lois applicables.
- L’assistance nécessitant des travaux spécifiques substantiels peut donner lieu à des frais supplémentaires lorsque la loi le permet.
§12. Analyses d’impact relatives à la protection des données
- Lorsque le Client estime raisonnablement que l’utilisation de Bilantio requiert une analyse d’impact relative à la protection des données, TAXNXT fournit les informations dont elle dispose raisonnablement et qui sont pertinentes concernant :
- la nature et les finalités du Traitement ;
- les flux de données ;
- les catégories de Données à caractère personnel ;
- les Sous-traitants ultérieurs ;
- les transferts internationaux ;
- la conservation et l’effacement ;
- les mesures de sécurité ; et
- les risques identifiés en lien avec les Services.
- Le Client demeure responsable :
- de décider si une analyse d’impact est requise ;
- de conduire l’analyse ;
- d’en documenter le résultat ;
- d’identifier les bases légales appropriées ;
- de mettre en œuvre les garanties relevant de son contrôle ; et
- de consulter une Autorité de contrôle lorsque cela est nécessaire.
- TAXNXT coopère raisonnablement à toute consultation préalable requise par le Droit applicable à la protection des données.
§13. Sous-traitants ultérieurs
- Le Client accorde à TAXNXT une autorisation écrite générale de désigner des Sous-traitants ultérieurs aux fins de la fourniture des Services.
- TAXNXT tient un registre à jour des Sous-traitants ultérieurs comportant, le cas échéant :
- la dénomination sociale complète du Sous-traitant ultérieur ;
- l’adresse du siège ou l’adresse principale d’activité ;
- les coordonnées ;
- la description du Traitement effectué ;
- les catégories de Données à caractère personnel concernées ;
- le lieu de Traitement ;
- le mécanisme de transfert international applicable ; et
- le service ou la fonction concernés.
- Les Sous-traitants ultérieurs actuellement approuvés sont identifiés à l’Annexe IV ou dans le registre des Sous-traitants ultérieurs publié ou mis à disposition via Bilantio.
- TAXNXT informe de tout Sous-traitant ultérieur nouveau ou de remplacement avant que celui-ci ne commence à traiter substantiellement des Données à caractère personnel.
- L’information peut être délivrée par :
- e-mail ;
- le Compte du Client ;
- le registre des Sous-traitants ultérieurs de Bilantio ; ou
- tout autre canal de communication convenu.
- Le Client peut s’opposer à un nouveau Sous-traitant ultérieur pour des motifs raisonnables et documentés de protection des données.
- Une opposition doit :
- être formée dans les 15 jours calendaires suivant l’information ;
- identifier la préoccupation précise en matière de protection des données ;
- expliquer en quoi le Sous-traitant ultérieur proposé crée un risque substantiel ; et
- comporter des éléments justificatifs raisonnables.
- Les parties travaillent de bonne foi au traitement d’une opposition fondée.
- TAXNXT peut répondre à une opposition en :
- fournissant des informations complémentaires ;
- mettant en place des garanties raisonnables ;
- proposant une alternative commercialement raisonnable ;
- désactivant la fonction optionnelle concernée ; ou
- permettant au Client de résilier le Service concerné.
- À défaut de solution raisonnable, chaque partie peut résilier la partie des Services concernée avant que le nouveau Sous-traitant ultérieur ne commence à traiter les Données à caractère personnel du Client.
- Le droit d’opposition ne permet pas au Client de s’opposer au seul motif :
- de l’identité commerciale du Sous-traitant ultérieur ;
- d’une préférence générale pour un autre prestataire ;
- d’une objection sans lien avec la protection des données ; ou
- d’un risque déjà couvert de manière adéquate par les garanties applicables.
- TAXNXT conclut avec chaque Sous-traitant ultérieur un accord écrit imposant des obligations de protection des données offrant un niveau de protection substantiellement équivalent à celui applicable à TAXNXT au titre du présent Accord.
- TAXNXT demeure responsable envers le Client de l’exécution des obligations de protection des données de chaque Sous-traitant ultérieur, dans la mesure requise par le Droit applicable à la protection des données.
- TAXNXT met en œuvre des mesures raisonnables pour vérifier que les Sous-traitants ultérieurs présentent des garanties suffisantes en matière de protection des données et de sécurité.
- TAXNXT peut recourir à ses sociétés affiliées en qualité de Sous-traitants ultérieurs, sous réserve du présent article.
- La désignation en urgence d’un Sous-traitant ultérieur sans information préalable est permise lorsqu’elle est raisonnablement nécessaire pour faire face :
- à un incident de sécurité critique ;
- à la continuité du service ;
- à une obligation légale ; ou
- à une défaillance technique urgente.
- Dans un tel cas, TAXNXT informe le Client dès que cela est raisonnablement possible.
§14. Transferts internationaux
- TAXNXT ne procède à aucun Transfert Restreint sauf conformité au Droit applicable à la protection des données.
- Un transfert international peut se fonder sur :
- une décision d’adéquation ;
- les Clauses Contractuelles Types ;
- des règles d’entreprise contraignantes ;
- une certification ou un code de conduite approuvés ;
- une dérogation légalement admise ; ou
- un autre mécanisme de transfert licite.
- Lorsque TAXNXT désigne un Sous-traitant ultérieur hors de l’EEE ou dans un pays sans décision d’adéquation applicable, elle veille à ce qu’un mécanisme de transfert approprié soit en place.
- Lorsque les Clauses Contractuelles Types sont utilisées, TAXNXT :
- sélectionne le module approprié ;
- complète les annexes pertinentes ;
- réalise ou obtient une évaluation de transfert appropriée lorsque cela est requis ;
- met en œuvre des garanties supplémentaires lorsque cela est raisonnablement nécessaire ; et
- prend des mesures raisonnables pour suivre les évolutions pertinentes.
- Lorsqu’un Transfert Restreint intervient directement entre le Client et TAXNXT et qu’aucun autre mécanisme licite ne s’applique, les parties concluent les Clauses Contractuelles Types applicables.
- Le cas échéant, sauf accord contraire, les choix suivants s’appliquent :
- la clause d’adhésion peut être utilisée ;
- l’autorisation générale relative aux Sous-traitants ultérieurs s’applique ;
- l’Autorité de contrôle compétente est déterminée conformément aux Clauses Contractuelles Types et au Droit applicable à la protection des données ;
- le droit applicable est le droit polonais lorsque cela est légalement permis ; et
- les litiges sont soumis aux juridictions polonaises lorsque cela est légalement permis.
- TAXNXT fournit sur demande des informations raisonnables sur les mécanismes de transfert applicables.
- TAXNXT n’est pas tenue de divulguer des informations lorsque cette divulgation :
- compromettrait la sécurité ;
- violerait une obligation de confidentialité due à un tiers ;
- révélerait des secrets d’affaires au-delà de ce qui est raisonnablement nécessaire ; ou
- contreviendrait au droit applicable.
§15. Demandes des autorités publiques
- Lorsque TAXNXT reçoit une demande juridiquement contraignante d’une juridiction, d’une autorité publique, d’un service répressif, d’une autorité de régulation ou d’un autre organe public portant sur des Données à caractère personnel traitées pour le compte du Client, TAXNXT, lorsque la loi le permet :
- examine la validité juridique et la portée de la demande ;
- informe le Client avant toute divulgation ;
- conteste les demandes manifestement illicites ou disproportionnées lorsqu’il existe des motifs raisonnables ;
- ne divulgue que le minimum de Données à caractère personnel légalement requis ; et
- documente la demande et la réponse.
- Lorsqu’il est interdit à TAXNXT d’informer le Client, elle met en œuvre des efforts raisonnables pour obtenir l’autorisation de le faire lorsque cela est approprié.
- TAXNXT peut publier des informations générales de transparence sur les demandes des autorités, lorsque la loi le permet.
- Le présent article n’oblige pas TAXNXT à engager des procédures judiciaires lorsque cela serait déraisonnable, illicite ou disproportionné.
§16. Registres et informations de conformité
- TAXNXT tient les registres des activités de traitement exigés d’un sous-traitant par le Droit applicable à la protection des données.
- Les registres peuvent comprendre :
- les catégories de Traitement ;
- les catégories de Clients ;
- les Sous-traitants ultérieurs ;
- les transferts internationaux ;
- les garanties de transfert ; et
- les descriptions générales des mesures de sécurité.
- TAXNXT met les registres pertinents à la disposition d’une Autorité de contrôle compétente lorsque la loi l’exige.
- Sur demande raisonnable, TAXNXT fournit au Client les informations nécessaires pour démontrer la conformité au présent Accord.
- TAXNXT peut satisfaire aux demandes d’information en fournissant :
- le présent Accord ;
- la Politique de confidentialité ;
- la documentation de sécurité ;
- des informations sur les Sous-traitants ultérieurs ;
- des synthèses d’audit ;
- des certifications ;
- des synthèses de tests d’intrusion ;
- des rapports de conformité ; ou
- des réponses écrites.
- Les informations fournies peuvent être soumises à des restrictions de confidentialité.
§17. Audits et inspections
- Le Client peut auditer la conformité de TAXNXT au présent Accord lorsque cela est raisonnablement nécessaire.
- Avant de demander une inspection sur site, le Client examine d’abord la documentation mise à disposition par TAXNXT.
- Un audit :
- doit porter spécifiquement sur le Traitement relevant du présent Accord ;
- ne peut être conduit plus d’une fois sur une période de 12 mois ;
- doit être demandé avec un préavis écrit d’au moins 30 jours ;
- doit se dérouler pendant les heures ouvrables habituelles ;
- doit éviter toute perturbation déraisonnable ;
- doit respecter les exigences de sécurité et de confidentialité de TAXNXT ;
- doit protéger les informations concernant d’autres clients ; et
- doit être réalisé par un personnel qualifié soumis à une obligation de confidentialité.
- La limite annuelle et le préavis ne s’appliquent pas lorsque :
- une Violation de données affectant substantiellement le Client est survenue ;
- une Autorité de contrôle exige un audit ;
- il existe des éléments crédibles de non-conformité substantielle ; ou
- une disposition impérative en dispose autrement.
- TAXNXT peut exiger qu’un auditeur indépendant :
- ne soit pas un concurrent direct de TAXNXT ;
- signe un accord de confidentialité approprié ;
- justifie de qualifications appropriées ; et
- respecte des règles raisonnables de sécurité des sites et de l’information.
- TAXNXT peut restreindre l’accès :
- aux Données à caractère personnel d’autres clients ;
- aux données des salariés de TAXNXT sans lien avec l’audit ;
- au code source ;
- aux identifiants de production ;
- aux informations dont la divulgation créerait un risque de sécurité ;
- aux avis juridiques couverts par le secret professionnel ; et
- aux secrets d’affaires non nécessaires pour établir la conformité.
- TAXNXT peut fournir des informations expurgées, synthétisées ou vérifiées de manière indépendante lorsqu’une divulgation directe créerait un risque substantiel.
- Chaque partie supporte ses propres coûts d’audit.
- Le Client rembourse les coûts raisonnables d’un audit lorsque :
- l’audit dépasse un audit par an sans motif qualifiant ;
- des travaux spécifiques substantiels sont requis ;
- l’audit fait inutilement double emploi ; ou
- aucune non-conformité substantielle imputable à TAXNXT n’est constatée.
- TAXNXT supporte les coûts raisonnables d’audit lorsqu’un audit révèle une non-conformité substantielle qui lui est imputable.
- TAXNXT remédie sans délai aux manquements substantiels confirmés dans un délai de correction raisonnable.
§18. Restitution et effacement des Données à caractère personnel
- Pendant la durée du Contrat Principal, le Client peut exporter les Données à caractère personnel via les fonctions d’export disponibles.
- À la résiliation ou à l’expiration du Contrat Principal, le Client peut choisir, lorsque cela est techniquement possible, de :
- exporter les Données à caractère personnel ;
- demander la restitution des Données à caractère personnel ;
- demander leur transfert à un autre prestataire ; ou
- demander leur effacement.
- Le Client doit transmettre toute instruction particulière de restitution ou d’effacement avant la fin de la période de récupération applicable.
- Sauf stipulation contraire du Contrat Principal, TAXNXT accorde une période de récupération d’au moins 30 jours calendaires après la résiliation.
- Après la période de récupération, TAXNXT peut effacer les Données à caractère personnel, sauf si leur conservation est requise ou permise par la loi.
- TAXNXT peut conserver des Données à caractère personnel lorsque cela est nécessaire pour :
- des obligations fiscales ou comptables ;
- des obligations légales de conservation ;
- la constatation, l’exercice ou la défense de droits en justice ;
- la prévention de la fraude ;
- l’exécution d’une demande juridique contraignante ; ou
- d’autres obligations légales.
- Les Données à caractère personnel conservées au titre du paragraphe 6 :
- demeurent protégées au titre du présent Accord ;
- sont, le cas échéant, isolées du Traitement commercial ordinaire ;
- ne sont traitées que pour la finalité de conservation concernée ; et
- sont effacées lorsque cette finalité prend fin.
- Les Données à caractère personnel stockées dans des sauvegardes peuvent subsister jusqu’à leur écrasement ou leur suppression dans le cycle ordinaire de sauvegarde.
- Pendant cette période, les données de sauvegarde restent soumises à des mesures de sécurité appropriées et ne sont pas restaurées sauf lorsque cela est nécessaire pour :
- la reprise après sinistre ;
- une investigation de sécurité ;
- le respect d’obligations légales ; ou
- la continuité des Services.
- TAXNXT peut conserver des informations irréversiblement anonymisées.
- Sur demande raisonnable, TAXNXT confirme l’achèvement de l’effacement, sous réserve des exceptions décrites ci-dessus.
§19. Obligations du Responsable du traitement
- Le Client déclare et garantit que :
- il est en droit de fournir les Données à caractère personnel à TAXNXT ;
- il a fourni toutes les informations requises aux Personnes concernées ;
- il dispose d’une base légale appropriée pour le Traitement ;
- ses instructions sont licites ;
- son utilisation de Bilantio ne porte pas atteinte aux droits de tiers ;
- il a obtenu toute autorisation requise pour désigner TAXNXT ;
- il a défini des durées de conservation appropriées ; et
- il ne donnera pas à TAXNXT instruction d’effectuer un Traitement illicite.
- Le Client est responsable :
- de l’exactitude et de la qualité des Données à caractère personnel ;
- de la licéité de la collecte ;
- des catégories de Données à caractère personnel téléversées ;
- de la configuration des droits ;
- de la gestion des Utilisateurs ;
- de la protection des identifiants ;
- de l’examen des intégrations ;
- de la réponse aux Personnes concernées ;
- de la notification aux Autorités de contrôle lorsque cela est requis ; et
- de déterminer si des garanties particulières sont nécessaires.
- Le Client évite de téléverser des Données à caractère personnel non nécessaires à la finalité retenue.
- Le Client ne doit pas téléverser de Catégories particulières de données à caractère personnel sauf si :
- le Traitement est nécessaire à une fonction autorisée de Bilantio ;
- le Client dispose d’une base légale valable au titre du Droit applicable à la protection des données ;
- des garanties appropriées ont été mises en œuvre ; et
- le Client a évalué les risques associés.
- Le Client ne doit pas téléverser de Données à caractère personnel relatives à des condamnations pénales ou infractions sauf si le Traitement est licite et spécifiquement autorisé.
- Le Client ne doit pas utiliser Bilantio comme unique dépôt de documents lorsque la loi ou ses obligations professionnelles imposent une conservation ou une sauvegarde indépendante.
§20. Responsabilité
- Chaque partie est responsable de sa propre conformité au Droit applicable à la protection des données.
- La responsabilité entre les parties au titre du présent Accord est soumise aux exclusions et limitations du Contrat Principal, sauf lorsque :
- le Droit applicable à la protection des données en dispose autrement ;
- la limitation restreindrait illicitement les droits des Personnes concernées ;
- la responsabilité résulte d’une faute intentionnelle ; ou
- la responsabilité ne peut légalement être limitée.
- Aucune stipulation du présent Accord ne limite les droits d’une Personne concernée au titre du Droit applicable à la protection des données.
- Lorsqu’une partie verse une indemnisation ou une amende administrative imputable en tout ou partie au manquement de l’autre partie, les droits de recours sont déterminés selon :
- leurs responsabilités respectives ;
- le Contrat Principal ;
- le Droit applicable à la protection des données ; et
- la décision de la juridiction ou de l’Autorité de contrôle compétente.
- Le Client demeure responsable des dommages causés par :
- des instructions illicites ;
- l’absence de base légale ;
- le défaut de fourniture des informations obligatoires ;
- le téléversement non autorisé de Données à caractère personnel ;
- une gestion inadéquate des Utilisateurs ou des identifiants ;
- l’absence de réponse aux Personnes concernées ; ou
- un usage abusif des Services.
- TAXNXT demeure responsable des dommages causés par un Traitement qui contrevient aux obligations spécifiquement applicables aux sous-traitants ou qui sort du cadre des instructions licites du Client.
§21. Durée et résiliation
- Le présent Accord prend effet lorsque :
- le Client accepte le Contrat Principal ;
- le Client accepte le présent Accord par voie électronique ;
- le Client signe une Commande intégrant le présent Accord ; ou
- TAXNXT commence à traiter des Données à caractère personnel pour le compte du Client.
- Le présent Accord reste en vigueur aussi longtemps que TAXNXT traite des Données à caractère personnel pour le compte du Client.
- La résiliation du Contrat Principal met automatiquement fin au présent Accord, sous réserve :
- des périodes de récupération ;
- des obligations d’effacement ;
- de la conservation licite ;
- des obligations d’audit relatives aux Traitements antérieurs ;
- de la confidentialité ; et
- des stipulations destinées à survivre.
- Chaque partie peut résilier le présent Accord lorsque la poursuite du Traitement violerait le Droit applicable à la protection des données.
- Lorsque seule une activité de Traitement déterminée est illicite, les parties tentent d’abord de la suspendre ou de la modifier sans résilier l’ensemble du Contrat Principal.
§22. Modifications du présent Accord
- TAXNXT peut mettre à jour le présent Accord lorsque cela est nécessaire pour :
- refléter des évolutions législatives ;
- se conformer aux exigences d’une Autorité de contrôle ;
- actualiser des dispositifs de sécurité ou d’exploitation ;
- refléter des évolutions des Services ;
- actualiser les procédures relatives aux Sous-traitants ultérieurs ;
- adopter de nouvelles clauses contractuelles approuvées ; ou
- améliorer les garanties de protection des données.
- TAXNXT donne un préavis raisonnable des modifications substantielles.
- Les modifications requises par la loi, une décision contraignante d’autorité ou une urgence de sécurité peuvent prendre effet immédiatement.
- Une mise à jour ne peut réduire substantiellement la protection des Données à caractère personnel sans motif juridique ou opérationnel valable et sans garanties appropriées.
- Si le Client estime raisonnablement qu’une modification substantielle le conduit à violer le Droit applicable à la protection des données, il peut en informer TAXNXT avant l’entrée en vigueur.
- Les parties s’efforcent de résoudre la difficulté de bonne foi.
- À défaut de solution raisonnable, le Client peut résilier les Services concernés.
§23. Droit applicable et litiges
- Le présent Accord est régi par le droit polonais, sans préjudice des dispositions impératives du Droit applicable à la protection des données.
- Les parties s’efforcent d’abord de résoudre les litiges par des négociations de bonne foi.
- Sauf disposition impérative contraire ou stipulation contraire des Clauses Contractuelles Types applicables, les litiges sont soumis aux juridictions compétentes du siège social de TAXNXT.
- Aucune stipulation du présent article ne limite :
- les pouvoirs d’une Autorité de contrôle compétente ;
- les droits des Personnes concernées ;
- les droits résultant des Clauses Contractuelles Types applicables ; ni
- les droits impératifs découlant du Droit applicable à la protection des données.
§24. Dispositions diverses
- Le présent Accord constitue l’accord de traitement des données des parties pour les Traitements qu’il couvre.
- Les avenants doivent être établis par écrit ou via un procédé électronique consignant l’acceptation.
- L’acceptation électronique a le même effet qu’une signature manuscrite dans la mesure permise par la loi.
- Si une stipulation est nulle ou inapplicable, les autres stipulations demeurent en vigueur.
- La stipulation nulle est interprétée ou remplacée de manière à refléter au plus près sa finalité licite.
- Le défaut d’application d’une stipulation ne vaut pas renonciation.
- Les intitulés sont donnés pour convenance et n’affectent pas l’interprétation.
- Les termes « y compris » et « par exemple » ne limitent pas la portée des mots qui les précèdent.
- Le présent Accord peut être conclu en plusieurs exemplaires ou accepté par voie électronique.
- Différentes versions linguistiques peuvent être publiées.
- La version expressément désignée comme faisant foi dans le Contrat Principal prévaut en cas de divergence.
- À défaut de désignation expresse, la version anglaise prévaut, sous réserve des dispositions impératives du droit polonais.
§25. Contact
Les questions et demandes relatives à la protection des données concernant le présent Accord peuvent être adressées à :
TAXNXT sp. z o.o.ul. Toruńska 15/7780-747 GdańskNIP: 6783218496REGON: 529197763KRS: 0001117478PologneE-mail : support@taxnxt.eu
Le Client doit fournir et tenir à jour les coordonnées de son :
- administrateur de Compte ;
- contact protection des données ;
- contact sécurité ; et
- contact pour les notifications juridiques.
Annexe I — Détails du traitement
1. Objet
Traitement des Données à caractère personnel nécessaire pour fournir, exploiter, sécuriser, supporter, maintenir et améliorer Bilantio selon les instructions du Client.
2. Nature du Traitement
Le Traitement peut comprendre :
- la collecte ;
- la réception ;
- l’enregistrement ;
- l’organisation ;
- la structuration ;
- la conservation ;
- l’hébergement ;
- le téléversement et le téléchargement ;
- l’extraction ;
- la consultation ;
- l’accès ;
- l’extraction de données ;
- la reconnaissance optique de caractères ;
- la classification ;
- l’étiquetage ;
- la comparaison ;
- le calcul ;
- l’analyse ;
- la synthèse ;
- la génération de contenus provisoires ;
- la transmission ;
- la communication à des destinataires autorisés ;
- l’intégration avec des systèmes tiers ;
- la limitation ;
- l’export ;
- la sauvegarde ;
- la restauration ;
- la rectification ;
- l’anonymisation ;
- la pseudonymisation le cas échéant ;
- l’effacement ; et
- la destruction.
3. Finalités du Traitement
Le Traitement peut être effectué pour :
- créer et gérer des factures ;
- préparer des projets de factures ;
- envoyer ou recevoir des factures structurées ;
- prendre en charge les processus KSeF ;
- conserver des documents comptables ;
- extraire des informations de documents ;
- classer des factures et des reçus ;
- organiser des enregistrements comptables ;
- préparer des synthèses et des rapports ;
- prendre en charge les processus de tenue de livres ;
- prendre en charge les processus de TVA et fiscaux ;
- prendre en charge l’administration de la paie et des RH ;
- fournir des fonctions assistées par IA ;
- répondre aux instructions du Client ;
- gérer les intégrations ;
- fournir le support ;
- tenir des journaux de sécurité et d’audit ;
- prévenir les usages abusifs ;
- réaliser des sauvegardes ;
- rétablir la disponibilité du service ;
- faciliter l’export de données et le changement de fournisseur ; et
- exécuter d’autres instructions documentées du Client dans le cadre des Services.
4. Durée
Pendant la durée du Contrat Principal, y compris toute période applicable de transition, de récupération, de sauvegarde, de conservation légale ou d’effacement.
5. Fréquence du Traitement
Continue ou récurrente, selon l’utilisation de Bilantio par le Client.
6. Lieux de Traitement
Les lieux de Traitement sont identifiés dans le registre actuel des Sous-traitants ultérieurs de Bilantio et dans la documentation d’infrastructure.
TAXNXT entend configurer sa principale infrastructure de base de données et de stockage dans des régions européennes lorsque cela est disponible et approprié.
Annexe II — Catégories de données à caractère personnel et de personnes concernées
1. Catégories de Personnes concernées
Selon l’utilisation de Bilantio par le Client, les Personnes concernées peuvent inclure :
- les salariés du Client ;
- les Utilisateurs et Administrateurs du Client ;
- les dirigeants et membres du conseil d’administration ;
- les associés ;
- les bénéficiaires effectifs ;
- les représentants autorisés ;
- les mandataires commerciaux ;
- les prestataires ;
- les consultants ;
- les candidats à l’emploi ;
- les anciens salariés ;
- les bénéficiaires de la paie ;
- les clients et clients potentiels ;
- les entrepreneurs individuels ;
- les fournisseurs ;
- les prestataires de services ;
- les sous-traitants ;
- les partenaires commerciaux ;
- les contacts de facturation ;
- les bénéficiaires de paiements ;
- les débiteurs et créanciers ;
- les titulaires de comptes bancaires ;
- les clients des cabinets comptables ;
- les salariés et représentants des clients des cabinets comptables ;
- les personnes nommées dans des factures, reçus, contrats, documents de paie, enregistrements comptables ou fichiers téléversés ; et
- les autres personnes dont les Données à caractère personnel sont transmises par le Client.
2. Données de compte et d’identification
Cela peut comprendre :
- les nom et prénom ;
- l’adresse e-mail professionnelle ;
- le numéro de téléphone ;
- le nom d’utilisateur ;
- l’identifiant de connexion ;
- les informations d’authentification ;
- la raison sociale ;
- le rôle ;
- la fonction ;
- les droits d’Utilisateur ;
- la préférence linguistique ; et
- les paramètres du Compte.
3. Informations d’entreprise et commerciales
Cela peut comprendre :
- les dénominations sociales ;
- les adresses professionnelles ;
- les adresses de correspondance ;
- les numéros NIP et de TVA ;
- le REGON ;
- les informations KRS ;
- les autres identifiants d’immatriculation ;
- les coordonnées professionnelles ;
- les informations sur les membres du conseil ;
- les informations sur les associés ;
- les informations sur les bénéficiaires effectifs ;
- les informations sur les représentants ;
- les informations relatives aux procurations ; et
- les liens organisationnels.
4. Données de facturation et comptables
Cela peut comprendre :
- les numéros de facture ;
- les dates de facture ;
- les dates de vente ou de livraison ;
- les informations sur l’acheteur et le vendeur ;
- les adresses ;
- les numéros NIP et de TVA ;
- les descriptions de biens et services ;
- les quantités et unités ;
- les montants nets ;
- les taux et montants de TVA ;
- les montants bruts ;
- les devises ;
- les conditions de paiement ;
- le statut de paiement ;
- les coordonnées bancaires ;
- les références de transaction ;
- les classifications comptables ;
- les centres de coûts ;
- les notes comptables ;
- les reçus ;
- les pièces justificatives ;
- les enregistrements de tenue de livres ;
- les registres comptables ;
- les rapports ; et
- les synthèses financières.
5. Données KSeF et fiscales
Cela peut comprendre :
- les données de facture structurées ;
- les fichiers XML de factures ;
- les identifiants KSeF ;
- les statuts officiels de soumission ;
- les confirmations officielles ;
- les classifications fiscales ;
- les informations de TVA ;
- les informations de déclaration fiscale ;
- les registres comptables ; et
- les données nécessaires à la communication avec les systèmes de facturation ou fiscaux.
6. Données de paie et RH
Cela peut comprendre :
- les noms des salariés ;
- les identifiants des salariés ;
- les coordonnées ;
- les informations d’emploi ;
- les informations contractuelles ;
- les informations salariales ;
- les calculs de paie ;
- les primes et retenues ;
- les informations fiscales ;
- les informations de sécurité sociale ;
- les coordonnées bancaires ;
- les informations de temps de travail ;
- les informations de congés et d’absences ;
- les informations relatives aux avantages ;
- le rôle organisationnel ;
- les dates d’emploi ; et
- les autres informations téléversées pour l’administration de la paie ou des RH.
7. Données d’instructions IA et de Résultats
Cela peut comprendre :
- les instructions (prompts) ;
- les consignes des Utilisateurs ;
- les documents inclus dans les instructions ;
- les questions professionnelles ;
- les réponses générées ;
- les projets de factures ;
- les projets de documents ;
- les synthèses comptables ;
- les classifications ;
- les informations extraites ; et
- les journaux techniques associés au traitement par IA.
8. Données techniques et de sécurité
Cela peut comprendre :
- les adresses IP ;
- les informations sur l’appareil ;
- les informations sur le navigateur ;
- les informations sur le système d’exploitation ;
- les identifiants de session ;
- les horodatages de connexion ;
- les journaux d’accès ;
- les journaux d’audit ;
- les journaux d’API ;
- les journaux d’erreurs ;
- les événements de sécurité ;
- l’activité du système ; et
- les identifiants d’intégration.
9. Catégories particulières de données à caractère personnel
Bilantio n’est pas conçu principalement pour traiter des catégories particulières de données à caractère personnel.
Toutefois, selon l’utilisation des fonctions de paie, RH ou documentaires par le Client, les documents téléversés peuvent contenir :
- des informations de santé ;
- des informations sur les arrêts maladie ;
- des informations relatives au handicap ;
- des informations sur l’appartenance syndicale ;
- des informations biométriques figurant dans des documents d’identité ; ou
- d’autres informations sensibles.
Le Client doit s’assurer qu’un tel Traitement est nécessaire, licite et assorti de garanties appropriées.
10. Données relatives aux condamnations pénales et aux infractions
Bilantio n’est pas conçu principalement pour le Traitement de Données à caractère personnel relatives aux condamnations pénales et aux infractions.
Le Client ne doit pas transmettre de telles informations sauf si le Traitement est licite, nécessaire et dûment autorisé.
Annexe III — Mesures techniques et organisationnelles
TAXNXT maintient des mesures techniques et organisationnelles appropriées aux risques associés aux Services.
Ces mesures peuvent être adaptées à l’évolution des technologies et des risques, sous réserve que le niveau global de protection ne soit pas substantiellement réduit.
1. Gouvernance de la sécurité de l’information
Les mesures comprennent, le cas échéant :
- une responsabilité définie en matière de sécurité de l’information ;
- des règles internes de sécurité et de confidentialité ;
- des revues de sécurité fondées sur les risques ;
- des procédures de contrôle d’accès ;
- des procédures de réponse aux incidents ;
- une revue des fournisseurs et Sous-traitants ultérieurs ;
- des pratiques de développement sécurisé ;
- une planification de la continuité d’activité ; et
- un réexamen périodique des mesures de sécurité.
2. Contrôle d’accès
Les mesures comprennent :
- des comptes Utilisateurs individuels ;
- des droits fondés sur les rôles ;
- un accès au moindre privilège ;
- la restriction de l’accès aux systèmes de production ;
- des revues périodiques des accès ;
- le retrait rapide des accès inutiles ;
- la séparation des droits d’administration ;
- des contrôles d’authentification ; et
- la journalisation des activités d’administration pertinentes.
3. Authentification
Les mesures comprennent :
- des exigences de protection par mot de passe ;
- des mécanismes d’authentification sécurisés ;
- des contrôles de session ;
- une protection contre les tentatives de connexion non autorisées ;
- une gestion sécurisée des identifiants ;
- une authentification multifacteur optionnelle ou obligatoire lorsqu’elle est mise en œuvre ; et
- des procédures de révocation des identifiants compromis.
4. Chiffrement et sécurité des transmissions
Les mesures comprennent :
- le chiffrement des Données à caractère personnel en transit au moyen de protocoles de sécurité de transport appropriés ;
- une communication API sécurisée ;
- des jetons d’authentification sécurisés ;
- des restrictions sur les méthodes de transmission non sécurisées ; et
- le chiffrement au repos lorsqu’il est pris en charge et approprié pour l’infrastructure concernée.
5. Stockage et cloisonnement des données
Les mesures comprennent :
- un cloisonnement logique des environnements ou données clients ;
- des contrôles d’accès aux niveaux applicatif et base de données ;
- des droits de stockage contrôlés ;
- la restriction de l’accès direct à la base de données ;
- la séparation des environnements de production et de développement lorsque cela est approprié ; et
- des procédures destinées à prévenir tout accès non autorisé entre clients.
6. Journalisation et supervision
Les mesures comprennent :
- des journaux d’accès ;
- des journaux d’authentification ;
- des journaux d’audit ;
- la journalisation des erreurs ;
- la supervision des événements de sécurité ;
- la supervision de l’activité pertinente du système ;
- l’investigation des événements suspects ; et
- la protection des journaux contre toute altération non autorisée lorsque cela est approprié.
7. Disponibilité et résilience
Les mesures comprennent :
- des sauvegardes ;
- des procédures de restauration ;
- la supervision des systèmes ;
- de la redondance lorsque cela est approprié ;
- des procédures de gestion des incidents ;
- des tests de restauration lorsque cela est approprié ;
- la supervision de la capacité ; et
- des mesures destinées à soutenir une disponibilité continue.
8. Développement logiciel sécurisé
Les mesures comprennent :
- des processus de développement contrôlés ;
- des restrictions d’accès au code source ;
- une revue de code lorsque cela est approprié ;
- la gestion des dépendances ;
- des tests avant les livraisons substantielles ;
- la correction des vulnérabilités ;
- la séparation des accès de développement et de production lorsque cela est approprié ;
- des procédures de gestion des changements ; et
- une gestion sécurisée des secrets et identifiants.
9. Gestion des vulnérabilités
Les mesures comprennent :
- des mises à jour de sécurité ;
- la surveillance des dépendances ;
- l’évaluation des vulnérabilités ;
- une correction proportionnée au risque ;
- un accès restreint aux informations de vulnérabilité ;
- l’examen des rapports de sécurité ; et
- des tests d’intrusion ou tests techniques équivalents lorsque cela est approprié.
10. Réponse aux incidents
Les mesures comprennent :
- des canaux de signalement des incidents de sécurité ;
- l’identification et la qualification des incidents ;
- le confinement ;
- l’investigation ;
- la correction ;
- la reprise ;
- des procédures de notification des violations ;
- la documentation ; et
- une revue post-incident.
11. Sécurité du personnel
Les mesures comprennent :
- des obligations de confidentialité ;
- un accès accordé selon les fonctions ;
- des consignes de confidentialité et de sécurité ;
- le retrait des accès en cas de changement de rôle ou de départ ;
- des mesures disciplinaires en cas d’accès non autorisé ; et
- des vérifications d’antécédents lorsque cela est licite, approprié et proportionné.
12. Gestion des Sous-traitants ultérieurs
Les mesures comprennent :
- une revue de confidentialité et de sécurité ;
- des conditions écrites de traitement des données ;
- des obligations de confidentialité ;
- l’évaluation des lieux de Traitement ;
- l’évaluation des mécanismes de transfert international ;
- le suivi des changements substantiels ;
- la tenue d’un registre des Sous-traitants ultérieurs ; et
- des procédures de remplacement ou de cessation.
13. Minimisation des données et limitation des finalités
Les mesures comprennent :
- la limitation du Traitement aux Services choisis par le Client ;
- la restriction des accès internes ;
- la limitation des informations collectées via les demandes de support ;
- l’utilisation d’informations anonymisées ou agrégées lorsque cela est approprié ;
- l’effacement ou la dépersonnalisation lorsque les informations ne sont plus nécessaires ; et
- des options de configuration permettant aux Clients de maîtriser les données transmises.
14. Effacement et destruction
Les mesures comprennent :
- des procédures de suppression de Compte ;
- des contrôles de conservation des données ;
- l’effacement après les périodes de récupération applicables ;
- un effacement ou un écrasement sécurisé lorsque cela est approprié ;
- des procédures d’expiration des sauvegardes ;
- la restriction des informations conservées ; et
- la destruction sécurisée des supports de stockage le cas échéant.
15. Mesures maîtrisées par le Client
Bilantio fournit ou peut fournir des mesures permettant aux Clients de :
- gérer les Utilisateurs ;
- attribuer des droits ;
- retirer l’accès d’un Utilisateur ;
- exporter des données ;
- rectifier des informations ;
- supprimer des informations lorsque la fonctionnalité le permet ;
- consulter les journaux ou informations d’activité lorsqu’ils sont inclus dans le Plan applicable ;
- maîtriser les intégrations ; et
- protéger leurs Comptes via les paramètres d’authentification.
Annexe V — Dispositifs de transfert international
1. Traitement dans l’EEE
Lorsque les Données à caractère personnel sont traitées uniquement au sein de l’EEE et qu’aucun accès depuis un pays tiers n’a lieu, aucun mécanisme de Transfert Restreint n’est requis.
2. Décisions d’adéquation
Lorsque des Données à caractère personnel sont transférées vers un pays couvert par une décision d’adéquation valable, le transfert peut se fonder sur cette décision.
3. Clauses Contractuelles Types
À défaut de décision d’adéquation applicable, TAXNXT peut recourir aux Clauses Contractuelles Types adoptées par la décision d’exécution (UE) 2021/914 de la Commission ou à leur remplacement licite.
4. Transferts vers des Sous-traitants ultérieurs
Lorsqu’un Sous-traitant ultérieur approuvé reçoit des Données à caractère personnel hors de l’EEE, TAXNXT veille à ce que :
- un mécanisme de transfert licite s’applique ;
- la documentation de transfert pertinente soit complétée ;
- le Sous-traitant ultérieur soit contractuellement tenu à des obligations appropriées de protection des données ;
- le transfert soit décrit dans le registre des Sous-traitants ultérieurs ; et
- des garanties supplémentaires soient mises en œuvre lorsque cela est raisonnablement requis.
5. Évaluations de transfert
Lorsque cela est requis, TAXNXT évalue :
- la nature des Données à caractère personnel ;
- la finalité du transfert ;
- le destinataire ;
- le pays de destination ;
- les lois et pratiques locales pertinentes ;
- la probabilité d’un accès des autorités publiques ;
- les garanties contractuelles ;
- les garanties techniques ; et
- les garanties organisationnelles.
6. Garanties supplémentaires
Les garanties supplémentaires peuvent comprendre :
- le chiffrement ;
- des restrictions d’accès ;
- la minimisation des données ;
- la pseudonymisation ;
- des engagements contractuels ;
- des obligations de transparence ;
- des procédures relatives aux demandes des autorités ;
- des restrictions sur les transferts ultérieurs ; et
- des droits d’audit ou de supervision renforcés.
7. Conflit de lois
Si TAXNXT ou un Sous-traitant ultérieur ne peut plus respecter un mécanisme de transfert applicable, TAXNXT :
- informe le Client lorsque la loi le permet ;
- suspend le transfert concerné lorsque cela est requis ;
- met en œuvre une garantie licite alternative lorsque cela est possible ; ou
- met fin au Traitement concerné à défaut de solution licite.