Accord de traitement des données (art. 28 RGPD)
v2026-09-21
Cet accord encadre le traitement des données personnelles effectué par Klyra pour le compte du client utilisant la plateforme. Le client est responsable de traitement ; Klyra agit en qualité de sous-traitant.
Modèle fourni en appui de la conformité. Le client reste responsable de traitement et doit le faire valider par son conseil.
1. Objet et durée
Klyra traite les données uniquement pour fournir les services de la plateforme : gestion du personnel, plannings et présences, registres HACCP, stocks, production, coûts et communications internes.
Le traitement dure le temps du contrat de service. À son terme, les données sont restituées ou supprimées selon les instructions du client, sous réserve des obligations légales de conservation.
2. Personnes concernées et catégories de données
Personnes concernées : salariés et collaborateurs du client, contacts fournisseurs, utilisateurs administrateurs.
Données : identité et coordonnées, données contractuelles et de paie saisies par le client, présences et plannings, signatures et photos déposées dans les registres, données techniques d’usage.
3. Instructions documentées
Klyra ne traite les données que sur instruction documentée du client, y compris les réglages configurés dans la plateforme, jamais pour ses propres finalités ni à des fins commerciales pour des tiers.
4. Confidentialité et personnel autorisé
L’accès est réservé au personnel autorisé de Klyra, tenu à la confidentialité et formé à la protection des données. Les accès administratifs sont journalisés.
5. Mesures de sécurité
Chiffrement en transit et au repos, cloisonnement par organisation et par site appliqué au niveau de la base de données, contrôle d’accès par rôles et permissions, journalisation, sauvegardes gérées par l’hébergeur, limitation des tentatives d’authentification.
Les données sensibles du personnel ne sont accessibles que via des procédures dédiées ouvertes à la personne concernée, aux administrateurs de l’entreprise et aux gestionnaires du personnel du même site.
6. Sous-traitants ultérieurs
Klyra recourt à des prestataires d’infrastructure pour l’hébergement, la base de données, l’envoi d’e-mails et de notifications, tous liés par des clauses conformes à l’art. 28 et traitant dans l’Union européenne ou sous garanties appropriées.
Le client est informé des changements avec un préavis raisonnable et peut s’y opposer pour des motifs légitimes.
7. Assistance au responsable de traitement
Klyra assiste le client pour les demandes des personnes concernées (accès, rectification, effacement, portabilité), les analyses d’impact et la gestion des violations.
La plateforme propose l’export en libre-service des données personnelles et une suppression qui anonymise irréversiblement les données identifiantes tout en conservant les registres obligatoires.
8. Violations de données
Klyra notifie au client toute violation de données personnelles sans retard injustifié après en avoir pris connaissance, avec les éléments utiles à la notification à l’autorité de contrôle.
9. Audits
Sur demande motivée et avec un préavis raisonnable, Klyra fournit les informations nécessaires pour démontrer la conformité et permet des audits, y compris par un auditeur mandaté, sans compromettre la sécurité des autres clients.