Accord de sous-traitance des données (DPA)
Dernière mise à jour : 16 juillet 2026.
Le présent accord encadre le traitement des données à caractère personnel réalisé par MEDKEY (le sous-traitant) pour le compte de l'établissement client (le responsable de traitement), conformément à l'article 28 du Règlement général sur la protection des données. Il s'applique dès la souscription et complète les conditions générales, dont il fait partie intégrante.
1. Objet et durée
MEDKEY traite les données pour fournir Staff : gestion des plannings, du pointage, des absences et des congés, mise à disposition des documents du salarié, messagerie interne et préparation des éléments de paie. Le traitement dure le temps de la relation contractuelle, augmenté des délais de restitution prévus à l'article 7.
2. Description du traitement
- Nature et finalité : héberger, stocker et mettre à disposition les données saisies par le client pour organiser le travail de son équipe et décompter le temps de travail.
- Personnes concernées : les salariés, vacataires et membres de la coordination de l'établissement.
- Catégories de données : identité et contact, rôle, planning et horaires, heures pointées, congés et disponibilités, motif d'absence, documents déposés par l'employeur (contrat, bulletins de paie, mutuelle, prévoyance), messages internes.
Données relevant de l'article 9 : à lire avant de signer
Staff enregistre un motif d'absence choisi dans une liste fermée qui comprend l'absence pour maladie. Cette seule information révèle un état de santé et relève donc de l'article 9 du RGPD. Nous le disons plutôt que de l'écrire nulle part.
En pratique : le motif est un code d'une liste, jamais un texte libre, donc aucun détail médical n'est saisi ni demandé ; il est réservé à la coordination de l'établissement et n'est pas destiné aux collègues du salarié ; il n'est traité que pour l'organisation du travail et le décompte des heures, jamais à d'autres fins. Il appartient au client, en qualité de responsable de traitement, de vérifier qu'il dispose d'une base légale au titre de l'article 9.2.b (obligations en matière de droit du travail) et d'en informer ses salariés.
Ce que Staff ne traite pas, contrairement à ce qu'on pourrait croire
Aucune donnée biométrique.Lorsque le pointage est protégé par Face ID ou Touch ID, la reconnaissance est effectuée par l'appareil du salarié. Staff ne reçoit qu'une clé publique et un identifiant de clé : aucune empreinte, aucun gabarit facial ne transite ni n'est conservé. Le traitement ne relève donc pas de l'article 9 à ce titre.
Aucune position GPS.Lorsque le pointage dans une zone est activé, l'appareil compare lui-même sa position au lieu de travail. Staff n'enregistre que le résultat : à l'intérieur ou non de la zone, et la distance arrondie en mètres. Les coordonnées du salarié ne sont ni transmises, ni stockées. Il n'existe aucun historique de déplacement.
3. Obligations de MEDKEY
- Ne traiter les données que sur instruction documentée du client, et l'informer si une instruction paraît contraire au RGPD.
- Garantir la confidentialité et veiller à ce que les personnes autorisées à traiter les données y soient tenues.
- Mettre en œuvre des mesures techniques et organisationnelles appropriées : chiffrement en transit et au repos, cloisonnement des accès par établissement et par rôle appliqué au niveau de la base de données, mots de passe stockés sous forme de condensat, sauvegardes, journalisation des actions sensibles.
- Aider le client à répondre aux demandes d'exercice des droits, à respecter ses obligations de sécurité, à notifier les violations et à mener une analyse d'impact si elle est nécessaire.
- Tenir un registre des catégories de traitements réalisés pour le compte du client et le mettre à disposition sur demande.
4. Sous-traitants ultérieurs
Le client autorise MEDKEY à recourir aux sous-traitants ultérieurs suivants. Aucune donnée saisie dans l'application n'est stockée hors de l'Union européenne.
- Supabase, Inc. : base de données, authentification et stockage des fichiers. Données localisées dans la région Paris.
- Vercel Inc. : hébergement et exécution de l'application. Fonctions exécutées dans la région Paris.
- Stripe : encaissement de l'abonnement. Ne reçoit que les données de facturation du client, aucune donnée de son équipe.
- Resend : acheminement des e-mails transactionnels (invitations, liens, rapports envoyés par le client).
- Apple, Google et Mozilla : acheminement des notifications push vers l'appareil, lorsque le salarié les a activées. Ces services ne reçoivent que le contenu de la notification.
MEDKEY informe le client de tout changement de sous-traitant ultérieur avec un préavis raisonnable et lui laisse la possibilité de s'y opposer pour un motif légitime.
5. Sécurité et violation de données
En cas de violation de données à caractère personnel, MEDKEY notifie le client dans les meilleurs délais après en avoir pris connaissance et lui communique les informations nécessaires pour lui permettre de respecter son obligation de notification à la CNIL dans les soixante-douze heures et, le cas échéant, d'informer les personnes concernées.
6. Droits des personnes concernées
MEDKEY met à disposition du client les fonctionnalités lui permettant d'accéder aux données, de les rectifier, de les exporter et de les supprimer, afin qu'il puisse répondre aux demandes de ses salariés. Si une personne concernée s'adresse directement à MEDKEY, sa demande est transmise au client sans délai.
7. Sort des données en fin de contrat
À la fin de l'abonnement, le client dispose de trente jours pour exporter ses données. Passé ce délai, et selon son choix, MEDKEY supprime ou restitue les données et détruit les copies existantes, sauf obligation légale de conservation.
8. Audit
MEDKEY met à disposition du client les informations nécessaires pour démontrer le respect du présent accord et permet la réalisation d'audits, dans des conditions et à une fréquence raisonnables convenues entre les parties.
9. Obligations du client (responsable de traitement)
Le client garantit disposer d'une base légale pour les traitements qu'il met en œuvre via Staff, informe ses salariés et, le cas échéant, consulte les représentants du personnel. Lorsqu'il active le pointage dans une zone, il lui appartient de vérifier que ce dispositif est proportionné à la finalité poursuivie et d'en informer les personnes concernées, conformément à la doctrine de la CNIL sur le contrôle du temps de travail. Il n'adresse à MEDKEY que des instructions licites.
Contact
Pour toute question relative à cet accord, pour demander le registre des traitements ou pour organiser un audit, utilisez le formulaire de la page Contact.