Légal

Accord de traitement des données.

Cette page résume la manière dont Paritir Ltd traite des données personnelles pour le compte des clients lorsqu’ils utilisent le produit. Il s’agit d’un résumé, et non du contrat : le DPA exécutoire est fourni sur demande et fait partie de nos conditions clients. Les visiteurs de ce site doivent plutôt lire la politique de confidentialité.

1. Rôles

Lorsque vous utilisez Paritir pour respecter vos obligations au titre de la directive européenne sur la transparence des rémunérations, vous (le client) êtes le responsable du traitement des données personnelles de vos salariés et Paritir Ltd est le sous-traitant, agissant sur vos instructions documentées. Lorsqu’un cabinet de conseil délivre Paritir à ses propres clients, chaque client reste responsable du traitement, le cabinet agit en qualité de sous-traitant de celui-ci, et Paritir agit en qualité de sous-traitant ultérieur du cabinet en vertu du DPA que nous signons avec le cabinet.

2. Objet et durée

Le traitement couvre la fourniture du service Paritir pendant la durée du contrat client, plus la période limitée nécessaire pour restituer ou supprimer les données ensuite.

3. Nature et finalité

Héberger les données d’effectifs du client et calculer les livrables exigés par la directive — l’évaluation des emplois, le rapport statutaire sur l’écart de rémunération (art. 9) et l’évaluation conjointe des rémunérations (art. 10).

4. Catégories de données personnelles

Identifiants des salariés et attributs d’emploi fournis par le client, pouvant inclure nom, poste / famille d’emplois, séniorité, lieu / entité juridique, sexe, composantes de rémunération, et réponses à l’enquête d’évaluation des emplois. Les identifiants personnels sont pseudonymisés par organisation avant analyse. Le sexe est traité parce que la directive impose de déclarer les écarts de rémunération par sexe. Le service ne nécessite pas de catégories particulières de données personnelles au sens de l’article 9 du RGPD, et les clients ne doivent pas en téléverser.

5. Catégories de personnes concernées

Les salariés et travailleurs du client (et, le cas échéant, les candidats).

6. Nos obligations en tant que sous-traitant (art. 28, par. 3)

Au titre du DPA, nous nous engageons à :

  • ne traiter les données que sur instructions documentées du client ;
  • garantir la confidentialité du personnel ;
  • mettre en œuvre des mesures techniques et organisationnelles appropriées (art. 32) — voir notre page sécurité ;
  • ne recourir à des sous-traitants ultérieurs que par contrat écrit prévoyant des obligations équivalentes, en notifiant les changements avec un droit d’opposition ;
  • aider le client face aux demandes des personnes concernées et aux obligations des art. 32 à 36 ;
  • supprimer ou restituer les données à la fin du service ; et
  • mettre à disposition les informations nécessaires pour démontrer la conformité et permettre les audits.

7. IA et minimisation des données

Lorsque l’IA est utilisée (rédaction des narratifs et classification des postes), les requêtes passent par une passerelle serveur unique qui retire les identifiants personnels, avec un filet de rédaction, de sorte qu’aucune donnée personnelle n’est envoyée au modèle. Nous déplaçons l’inférence vers un traitement en région UE. Voir la page sécurité pour le détail.

8. Sous-traitants ultérieurs

Nous recourons actuellement aux sous-traitants ultérieurs suivants pour fournir le service :

  • Supabase — base de données et authentification de l’application. Région UE.
  • Vercel, Inc. — hébergement de l’application et fonctions serverless. Les fonctions s’exécutent en région UE.
  • Anthropic, PBC — inférence des modèles d’IA (aucune donnée personnelle envoyée ; inférence en région UE en cours d’adoption).
  • Cloudflare, Inc. — DNS, sécurité en périphérie et site marketing.
  • Resend (Plus Five Five, Inc.) — e-mails transactionnels. Région UE.
  • Functional Software, Inc. (Sentry) — surveillance des erreurs. Région UE, configuré pour supprimer les données personnelles des rapports d’erreur.

Nous informons les clients avant d’ajouter ou de remplacer un sous-traitant ultérieur.

9. Transferts internationaux

Les données clients sont hébergées dans l’UE. Paritir Ltd est établie au Royaume-Uni, dont la Commission européenne reconnaît qu’il assure un niveau adéquat de protection des données. Lorsqu’un sous-traitant ultérieur traite des données personnelles hors du Royaume-Uni et de l’EEE, le transfert est encadré par le cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework) et son extension au Royaume-Uni lorsque le prestataire est certifié, ou à défaut par les clauses contractuelles types de la Commission européenne complétées de l’addendum britannique relatif aux transferts internationaux de données (UK International Data Transfer Addendum).

10. Sécurité

Nos mesures techniques et organisationnelles sont décrites sur la page sécurité et font partie du DPA (chiffrement en transit et au repos, connexions à la base imposant le SSL, isolation par locataire au niveau des lignes, pseudonymisation par organisation et k-anonymat).

11. Obtenir le DPA signé

Demandez notre DPA exécutoire (ainsi que la liste des sous-traitants ultérieurs, les CCT et les MTO) à [email protected] ou via le formulaire de contact. Pour les questions de sécurité, écrivez à [email protected].