Accord de traitement des données

Dernière mise à jour : 2 septembre 2026

Le présent Accord de traitement des données (l'« Accord ») est conclu entre la crèche ou son gestionnaire ayant accepté les Conditions Générales de Vente (le « Client », responsable du traitement) et la société BKS Solutions, éditrice de la plateforme Claia (« Claia », sous-traitant), dont les coordonnées figurent dans les mentions légales. Il constitue le contrat exigé par l'article 28, paragraphe 3, du Règlement (UE) 2016/679 (RGPD) et s'inspire des clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/915). Il fait partie intégrante des CGV et est accepté avec elles ; une version signée peut être demandée à privacy@claia.fr.

Article 1, Rôles des parties

La plateforme fait intervenir plusieurs traitements dont les rôles diffèrent :

  • Claia est sous-traitant du Client pour les données des personnes que le Client renseigne ou gère dans son espace : membres de son équipe invités ou rattachés à son organisation, professionnels invités dans son vivier, réponses et coordonnées consultées dans ce cadre, paramètres de diffusion de ses missions. Le présent Accord régit ces traitements.
  • Claia est responsable du traitement pour les comptes des professionnels de la petite enfance (profil, qualifications, documents, préférences), pour les comptes des gestionnaires en tant qu'utilisateurs de la plateforme, et pour la sécurité, la facturation et l'amélioration du service. Ces traitements sont décrits dans la Politique de confidentialité.
  • Le Client et Claia sont responsables de traitement distincts pour les candidatures et profils qu'un professionnel partage avec le Client : le Client devient responsable des données qu'il reçoit et de leur utilisation dans son processus de recrutement (vérifications préalables à l'embauche, contrat de travail).

Article 2, Description du traitement

  • Objet : mise à disposition de la plateforme Claia (espace web et application mobile) pour la gestion des établissements, de l'équipe et du vivier du Client, et la diffusion de ses besoins de remplacement ou de recrutement.
  • Nature et finalités : hébergement, stockage, consultation, transmission (invitations, notifications par e-mail, SMS et push), suppression. Le traitement a pour seule finalité la fourniture du service au Client.
  • Personnes concernées : membres de l'équipe du Client (gestionnaires, directeurs, salariés rattachés), professionnels invités dans le vivier du Client.
  • Catégories de données : identité (nom, prénom), coordonnées (e-mail, téléphone), rôle dans l'organisation, appartenance au vivier et statut des invitations, préférences de notification, réponses aux missions diffusées. Claia ne traite pour le compte du Client aucune donnée dite sensible au sens de l'article 9 du RGPD.
  • Durée : pendant toute la durée du contrat conclu au titre des CGV, puis jusqu'à la suppression prévue à l'article 8.

Article 3, Obligations de Claia

Claia s'engage à :

  • ne traiter les données que sur instruction documentée du Client, les CGV, le présent Accord et l'utilisation de la plateforme par le Client constituant ces instructions ; informer le Client si une instruction lui paraît contraire au RGPD ;
  • ne pas utiliser les données à d'autres fins que la fourniture du service, ni les vendre, les louer ou les transmettre à des tiers en dehors des cas prévus au présent Accord ;
  • veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité et n'y accèdent que dans la mesure nécessaire ;
  • mettre en œuvre les mesures techniques et organisationnelles décrites à l'article 9 pour garantir un niveau de sécurité adapté au risque ;
  • tenir à disposition du Client toute information nécessaire pour démontrer le respect du présent Accord.

Article 4, Sous-traitants ultérieurs

Le Client autorise de manière générale Claia à recourir aux sous-traitants ultérieurs figurant sur la page Sous-traitants, qui précise pour chacun son rôle, les données concernées et le lieu d'hébergement. Claia informe le Client de tout ajout ou remplacement par mise à jour de cette page au moins 30 jours avant sa prise d'effet ; le Client peut s'y opposer par e-mail dans ce délai et, à défaut d'accord, résilier le contrat sans frais avant la prise d'effet. Claia impose à ses sous-traitants ultérieurs des obligations équivalentes à celles du présent Accord et demeure pleinement responsable envers le Client de leur exécution.

Article 5, Transferts hors de l'Union européenne

Les données sont hébergées et traitées en France et dans l'Union européenne. Le seul transfert hors UE concerne l'acheminement des notifications push, qui transite par Google Firebase et Apple (États-Unis), sans donnée directement identifiante (ni nom, ni e-mail, ni contenu de mission). Ce transfert est encadré par la décision d'adéquation relative au Data Privacy Framework UE-États-Unis et, à titre subsidiaire, par les clauses contractuelles types de la Commission européenne. Aucun autre transfert n'est effectué sans information préalable du Client dans les conditions de l'article 4.

Article 6, Assistance au Client

Claia assiste le Client, par des mesures techniques et organisationnelles appropriées et compte tenu de la nature du traitement :

  • dans le traitement des demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité). Claia transmet au Client sans délai indu toute demande reçue directement et n'y répond pas de sa propre initiative, sauf instruction du Client ou obligation légale ;
  • dans le respect de ses obligations de sécurité, de notification des violations de données et, le cas échéant, d'analyse d'impact et de consultation préalable de la CNIL, en lui fournissant les informations dont Claia dispose.

Article 7, Violation de données

Claia notifie au Client toute violation de données à caractère personnel affectant les données traitées pour son compte dans les 48 heures suivant le moment où elle en a connaissance, par e-mail à l'adresse du titulaire du compte. La notification décrit, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Les informations peuvent être communiquées de manière échelonnée si elles ne sont pas toutes disponibles immédiatement.

Article 8, Sort des données à la fin du contrat

À la fin du contrat, quelle qu'en soit la cause, le Client peut exporter les données de son organisation depuis son espace. Claia supprime ensuite les données traitées pour le compte du Client dans un délai de 30 jours, sauf obligation légale de conservation (notamment les données de facturation). Les données peuvent subsister dans les sauvegardes chiffrées de Claia pendant 30 jours supplémentaires au maximum, le temps de leur rotation automatique ; ces sauvegardes ne servent qu'à une restauration d'urgence. Les comptes des professionnels, dont Claia est responsable du traitement, ne sont pas affectés par la fin du contrat du Client.

Article 9, Mesures de sécurité

Claia met en œuvre notamment les mesures suivantes, détaillées sur la page Sécurité :

  • hébergement en France chez un prestataire certifié, dans des centres de données situés dans l'Union européenne ;
  • chiffrement des données en transit (TLS 1.3) et au repos ;
  • mots de passe hachés (argon2id / bcrypt), authentification à deux facteurs disponible, jetons de session à durée limitée ;
  • contrôle d'accès par rôle : chaque utilisateur n'accède qu'aux données de son organisation et de ses établissements ; accès administrateurs restreints, journalisés et revus régulièrement ;
  • sauvegardes quotidiennes chiffrées, conservées 30 jours, avec tests de restauration périodiques ;
  • journalisation des actions sensibles, supervision technique des erreurs, mises à jour de sécurité régulières ;
  • procédure de gestion des incidents et point de contact sécurité : security@claia.fr.

Article 10, Audit

Sur demande écrite, Claia met à disposition du Client les informations nécessaires pour démontrer le respect du présent Accord (description des mesures de sécurité, liste des sous-traitants ultérieurs, réponses à un questionnaire de sécurité). Le Client peut en outre, au plus une fois par an et avec un préavis de 30 jours, faire réaliser à ses frais un audit par un tiers indépendant tenu à la confidentialité, pendant les heures ouvrées et sans perturber le service, sauf si un audit est exigé par une autorité de contrôle ou fait suite à une violation de données.

Article 11, Obligations du Client

Le Client garantit qu'il dispose d'une base légale pour les données qu'il renseigne dans la plateforme, qu'il a informé les personnes concernées (notamment les membres de son équipe) du traitement de leurs données via Claia, et que ses instructions sont conformes à la réglementation. Il reste seul responsable de l'utilisation des données qu'il reçoit des professionnels dans le cadre de son processus de recrutement, ainsi que des vérifications qui lui incombent en qualité d'employeur.

Article 12, Dispositions générales

Le présent Accord prend effet à l'acceptation des CGV et demeure en vigueur tant que Claia traite des données pour le compte du Client. En cas de contradiction, il prévaut sur les CGV pour tout ce qui concerne le traitement des données personnelles. Claia peut le faire évoluer pour tenir compte de la réglementation ou de l'évolution du service ; toute modification substantielle est notifiée au Client au moins 30 jours avant son entrée en vigueur. La responsabilité des parties au titre du présent Accord est régie par l'article 7 des CGV, sans préjudice des dispositions impératives du RGPD. Le présent Accord est régi par le droit français ; tout litige relève de la compétence exclusive des tribunaux de Paris. Pour toute question relative au présent Accord : privacy@claia.fr.