1. Parties et champ d'application
Le présent accord de traitement des données (« DPA ») est conclu entre le Client qui utilise Glanevo pour son salon, en qualité de responsable du traitement, et Glanevo SRL (CUI 40041255), en qualité de sous-traitant. Il fait partie des Conditions d'utilisation et est accepté en même temps que celles-ci. Il s'applique aux données à caractère personnel que le Client saisit dans Glanevo et à toutes les autres données à caractère personnel que Glanevo traite pour le compte du Client dans le cadre de la fourniture du service.
2. Clauses contractuelles types
Les parties conviennent d'appliquer les clauses contractuelles types entre responsables du traitement et sous-traitants figurant à l'annexe de la décision d'exécution (UE) 2021/915 de la Commission du 4 juin 2021 (EUR-Lex), Glanevo SRL agissant en qualité de sous-traitant et le Client en qualité de responsable du traitement. Les clauses 1 à 10 de cette annexe sont intégrées au présent DPA par référence. Les sections 3 à 6 ci-dessous contiennent les informations relatives aux annexes I à IV.
Options retenues : pour la clause 7.7, l'option 2 (autorisation écrite générale) s'applique, et Glanevo informe le Client par écrit de tout ajout ou remplacement envisagé de sous-traitants ultérieurs au moins 30 jours à l'avance. La clause d'adhésion facultative (clause 5) n'est pas utilisée. En cas de contradiction entre le présent DPA ou les Conditions d'utilisation et les Clauses, les Clauses prévalent (clause 4).
3. Annexe I — Liste des parties
Responsable du traitement : le Client, identifié par les informations de son compte Glanevo ; sa personne de contact est le titulaire du compte.
Sous-traitant : Glanevo SRL, Str. Nicolae Corneanu nr. 18, Caransebeș, département de Caraș-Severin, Roumanie ; contact : gdpr@glanevo.com.
Le Client signe le présent DPA en acceptant les Conditions d'utilisation lors de la création du compte ; Glanevo SRL le signe en le publiant et en fournissant le service.
4. Annexe II — Description du traitement
- Catégories de personnes concernées : les clients du salon, les personnes qui réservent en ligne et le personnel du salon.
- Catégories de données à caractère personnel : données d'identification et coordonnées ; rendez-vous et historique des prestations ; préférences et notes ; photos téléversées par le salon ; données de paiement (un jeton, jamais le numéro de carte) ; avis et réponses.
- Données sensibles : informations de santé que le salon choisit d’enregistrer, telles qu’allergies, contre-indications ou notes médicales (catégories particulières de données, art. 9 du RGPD). Garanties : la note médicale en texte libre est chiffrée au niveau du champ ; les autres champs de santé que le salon peut remplir — allergies, maladies chroniques, traitements en cours, groupe sanguin et contact d’urgence — sont conservés sans chiffrement au niveau du champ. Tous ne peuvent être ouverts que par le personnel auquel le salon a accordé le droit de modifier les clients, et chaque ouverture d’un dossier de santé est inscrite au journal des accès. Les données de santé ne sont pas utilisées pour des décisions automatisées ni pour du profilage (art. 3, par. 1, de la loi roumaine n° 190/2018). Avant d’enregistrer de telles données, le Client doit disposer d’une base légale, en règle générale le consentement explicite de la personne.
- Nature du traitement : hébergement, stockage, organisation et affichage des données, envoi de notifications (SMS, e-mail et, lorsque le salon les active, canaux de messagerie tels que WhatsApp) et sauvegardes.
- Finalité : fourniture du service de gestion de salon en vertu des Conditions d'utilisation.
- Durée : pendant la durée du contrat ainsi que des périodes de transition et de récupération des données décrites à la section 12 des Conditions d'utilisation ; les données sont ensuite supprimées, à moins que le droit de l'Union ou le droit d'un État membre n'en exige la conservation.
5. Annexe III — Mesures techniques et organisationnelles
- Chiffrement de l'ensemble du trafic (HTTPS/TLS imposé) et chiffrement au repos du stockage de la base de données par l'hébergeur.
- Chiffrement au niveau du champ de la note médicale en texte libre ; contrôle des autorisations et journalisation des accès pour chaque dossier de santé, y compris les champs relatifs aux allergies, aux maladies chroniques et aux traitements, qui ne sont pas chiffrés au niveau du champ.
- Séparation des données de chaque salon de celles de tous les autres salons. Une vérification automatisée s’exécute avant chaque commit et bloque tout code qui prendrait l’identité du salon dans un réglage global au lieu de la requête ; la séparation elle-même est couverte par des tests de notre suite de tests.
- Authentification à deux facteurs disponible pour les comptes du panneau, autorisations fondées sur les rôles définies par le propriétaire du salon, et révocation des sessions.
- Sauvegardes continues de la base de données avec restauration à un instant donné.
- Les données de carte sont traitées uniquement par le prestataire de paiement ; Glanevo ne conserve qu'un jeton.
- Obligations de confidentialité pour toutes les personnes chez Glanevo ayant accès à des données à caractère personnel.
6. Annexe IV — Sous-traitants ultérieurs
Le Client autorise les sous-traitants ultérieurs énumérés sur la page Sous-traitants ultérieurs. Glanevo impose contractuellement à chacun d'eux les mêmes obligations en matière de protection des données que celles prévues par le présent DPA et informe le Client de toute modification de la liste au moins 30 jours à l'avance. Le Client peut s'y opposer ; si l'objection ne peut être résolue, le Client peut résilier le contrat sans frais supplémentaires.
7. Transferts hors de l'Espace économique européen
Lorsqu'un sous-traitant ultérieur traite des données à caractère personnel hors de l'Espace économique européen, Glanevo s'appuie sur la décision d'adéquation de la Commission européenne relative au cadre de protection des données UE–États-Unis (décision d'exécution (UE) 2023/1795) pour les destinataires certifiés, ou sur les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 (module 3, de sous-traitant à sous-traitant). Les clauses visées à la section 2 ne couvrent pas à elles seules de tels transferts. Sur demande, Glanevo indique au Client quelle garantie s'applique à un sous-traitant ultérieur donné.
8. Violations de données à caractère personnel
Glanevo notifie au Client toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, avec les informations prévues à la clause 9.2, afin que le Client puisse respecter ses obligations au titre des articles 33 et 34 du RGPD.
9. Fin du traitement
À la fin du contrat, le Client peut exporter ses données dans les conditions décrites à la section 12 des Conditions d'utilisation. Glanevo supprime ensuite les données à caractère personnel traitées pour le compte du Client, y compris les copies existantes, à moins que le droit de l'Union ou le droit d'un État membre n'en exige la conservation (clause 10).
10. Contact
Questions relatives au présent DPA, demandes d'assistance et demandes d'audit : gdpr@glanevo.com.