Accord de traitement des données (DPA)
1. Rôles
- Responsable du traitement : votre entreprise. Vous décidez quels ouvriers entrent dans Labourix, quels documents sont téléversés, et pourquoi.
- Sous-traitant : Labourix. Nous ne traitons ces données que pour fournir le service, et uniquement sur vos instructions.
Utiliser les fonctionnalités du produit est votre instruction : quand vous déposez une déclaration LIMOSA, vous nous instruisez de transmettre ces données à l'autorité belge ; quand vous envoyez un rapport d'heures, vous nous instruisez de le communiquer à ce client.
2. Objet et durée
Nous traitons les données tant que votre compte existe, plus les durées de conservation décrites dans la politique de confidentialité. L'objet est l'administration du personnel et la conformité légale pour la construction.
3. Catégories de personnes concernées et de données
- Personnes concernées : vos ouvriers et les ouvriers des sous-traitants que vous enregistrez ; votre propre personnel ; les personnes de contact chez vos clients.
- Données : données d'identité et numéros nationaux ; documents d'identité, A1 et LIMOSA et données qui en sont extraites ; heures de pointage d'entrée/sortie et une position GPS à ces deux moments ; heures, tâches et congés ; données de salaire ou de tarif ; affectations de logement et de véhicule ; documents que vous téléversez.
4. Nos obligations
- Traiter uniquement sur vos instructions documentées, et vous avertir si nous estimons qu'une instruction enfreint la loi.
- Lier toute personne ayant accès à la confidentialité.
- Appliquer des mesures techniques et organisationnelles appropriées (clause 6).
- Vous assister pour les demandes des personnes concernées, les analyses d'impact et les consultations de l'autorité.
- À votre choix, supprimer ou restituer les données à la fin du service.
- Mettre à disposition les informations nécessaires pour démontrer la conformité, et permettre des audits (clause 8).
5. Sous-traitants ultérieurs
Vous donnez une autorisation générale pour les sous-traitants ci-dessous. Nous vous informerons au moins 30 jours avant d'en ajouter ou remplacer un, et vous pouvez vous y opposer ; si nous ne résolvons pas votre objection, vous pouvez résilier sans pénalité.
- Hébergement cloud & base de données — application et stockage des données — Union européenne.
- E-mail transactionnel — envoi de notifications, liens d'approbation et e-mails de mot de passe — Union européenne.
- Prestataire de paiement — facturation de l'abonnement. Ne reçoit que des données de facturation ; jamais de données d'ouvriers.
- Traitement IA — utilisé pour le scan de documents et l'analyse de contrats. Les données sont envoyées dans le seul but de produire ce résultat, ne sont pas conservées par le prestataire pour l'entraînement, et sont couvertes par un accord de traitement avec un arrangement de rétention zéro.
Tous les sous-traitants sont liés par des conditions au moins aussi strictes que ce DPA. Lorsqu'un traitement a lieu hors de l'EEE, il est couvert par les clauses contractuelles types de la Commission européenne.
6. Mesures de sécurité
- Chiffrement en transit (TLS) sur chaque canal, dans chaque application Labourix.
- Chiffrement au repos pour la base de données et les documents stockés.
- Isolation des locataires appliquée à chaque requête API — pas simplement masquée dans l'interface.
- Accès par rôle : patron, admin, coordinateur, chef de chantier, ouvrier. Les ouvriers ne voient que leurs propres données. Les clients ne voient que ce que vous leur envoyez.
- Accès au moindre privilège pour le personnel Labourix ; l'accès à la production est limité, journalisé, et utilisé uniquement pour corriger un problème que vous avez signalé.
- Sauvegardes régulières avec restaurations testées.
- Minimisation des données dès la conception : le GPS n'est capté qu'au pointage d'entrée et de sortie. Il n'y a aucun suivi continu ou en arrière-plan, et nous ne le construirons pas.
- Vos données ne servent jamais à entraîner des modèles d'IA.
7. Violation de données à caractère personnel
Si une violation affecte vos données, nous vous notifierons sans retard injustifié et en tout état de cause sous 48 heures après en avoir pris connaissance, avec ce que nous savons : ce qui s'est passé, quelles données et environ combien de personnes sont concernées, les conséquences probables, et ce que nous faisons. Vous restez celui qui notifie l'autorité de contrôle — dans votre fenêtre de 72 heures — et nous vous donnerons tout ce qu'il faut pour le faire.
8. Audits
Vous pouvez vérifier notre conformité une fois par an, et après toute violation : en nous posant une série de questions écrites, en examinant la documentation que nous fournissons, ou — pour les clients plus importants — par un audit sur site ou à distance avec un préavis raisonnable, à vos frais, sous confidentialité et sans déranger les autres clients.
9. Suppression et restitution
À la fin de votre contrat, vous pouvez tout exporter. Nous supprimons ou anonymisons ensuite les données sous 90 jours, sauf lorsque la loi nous oblige à les conserver (factures ; dossiers de conformité encore dans leur délai légal). Les sauvegardes expirent sous 35 jours.
10. Primauté
Si ce DPA et les Conditions d'utilisation divergent sur un point de protection des données, ce DPA prévaut.
Besoin d'une version signée ?
Certains clients veulent un PDF contresigné pour leur dossier. Demandez-le et vous l'aurez le jour même.
Demander un DPA signé