Movinmotion a pour activité le développement et l’exploitation d’une plateforme accessible à l'adresse https://app.movinmotion.com (la « Plateforme ») et, plus généralement, la fourniture de services liés à celle-ci, en vue notamment de permettre à ses clients de : (i) fluidifier la gestion sociale de leurs salariés intermittents, (ii) externaliser la gestion des paies de leurs salariés intermittents (« Movinmotion Social »), (iii) identifier de nouveaux talents via un annuaire professionnel et la diffusion d’annonces d’emploi (« Movinmotion Talents »), (iv) suivre leurs dépenses et recettes et externaliser la tenue de leur comptabilité (« Movinmotion Comptabilité »), (ci-après désignés ensemble les "Services").
En exécution des Services souscrits par son Client, à l’exception de Movinmotion Talents, Movinmotion est amené à collecter et traiter les données personnelles desdits salariés intermittents de ce dernier et agit, dans le cadre des traitements de données, en qualité de sous-traitant de son Client.
Le présent accord de traitement des données personnelles a donc pour objet d’encadrer les conditions de traitement des données personnelles des salariés intermittents du Client par Movinmotion conformément à la réglementation applicable sur la protection des données personnelles.
Aux fins du présent accord de traitement des données personnelles, les Parties conviennent expressément que les termes ou expressions suivants auront la signification suivante :
« Accord » désigne le présent Accord de Traitement des Données Personnelles ainsi que son Annexe 1 relative aux Traitements.
« Contrat » désigne les conditions générales de vente des services Movinmotion Social, y compris leur préambule, leurs annexes et tout autre document auquel les conditions renvoient ainsi que tout amendement, substitution, extension ou renouvellement de celles-ci qui ont pour objet d’encadrer les conditions de souscription aux Services Movinmotion Social ; les conditions générales de vente des services Movinmotion Comptabilité, y compris leur préambule, leurs annexes et tout autre document auquel les conditions renvoient ainsi que tout amendement, substitution, extension ou renouvellement de celles-ci qui ont pour objet d’encadrer les conditions de souscription aux Services Movinmotion Comptabilité.
« Donnée(s) Personnelle(s) » ou « Donnée(s) » signifie toute information relative à une personne physique identifiée ou identifiable, c’est-à-dire qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale, traitée dans le cadre et/ou en relation avec le Contrat.
« Législation Applicable à la Protection des Données Personnelles » signifie l’ensemble des lois, règlements et règlementations applicables au Traitement de Données Personnelles dans le cadre et/ou en relation avec l’Accord, incluant le Règlement européen 2016/679 du 27 avril 2016 (ci-après “RGPD”) et la Loi 78-17 du 6 janvier 1978 modifiée par la loi 2004-801 du 6 août 2004 puis par la loi 2018-493 du 20 juin 2018 (ci-après “Loi Informatique et Libertés”).
« Personne(s) Concernée(s) » signifie le Salarié qui est une « personne concernée » telle que définie dans la Législation Applicable à la Protection des Données Personnelles, dont les Données Personnelles sont traitées dans le cadre du Contrat.
« Salarié(s) » désigne le salarié intermittent du spectacle ayant conclu un contrat de travail avec l’Employeur dont les Données sont traitées par Movinmotion, au nom et pour le compte de l’Employeur dans le cadre de l’utilisation des Services par l’Employeur.
« Service(s) » désigne ensemble ou séparément les Services Movinmotion Social, Movinmotion Talent et Movinmotion Comptabilité auxquels a souscrit l’Employeur.
« Sous-Traitant(s) Ultérieur(s) » désigne toute personne physique ou morale, autre que les Parties, qui traite des Données Personnelles sur instruction du Sous-Traitant principal pour le compte de l’Employeur dans le cadre et/ou en relation avec le(s) Contrat(s).
« Traitement(s) de Donnée(s) Personnelle(s) » désigne toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des Données Personnelles ou des ensembles de Données Personnelles, telles que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, la limitation, l'effacement ou la destruction.
« Traitements » désigne les traitements des Données Personnelles définis à l’Annexe 1 et nécessaires à l’exécution des Services.
« Analyse d’Impact », « Clauses Contractuelles Type », « Autorités de Contrôle Compétentes en matière de Protection des Données Personnelles », « Registre des Traitements de Données Personnelles », « Violation de Données Personnelles » ont la signification qui leur est donnée par la Législation Applicable à la Protection des Données Personnelles.
L’Accord a pour objet de désigner Movinmotion comme sous-traitant des Données Personnelles des Salariés de l’Employeur, collectées et traitées dans le cadre du Contrat et de définir les conditions dans lesquelles l’Employeur sous-traite à Movinmotion l’exécution des Traitements dans le cadre du Contrat.
Les Parties reconnaissent qu’aux fins d’exécution du Contrat et en respect de la Législation Applicable à la Protection des Données Personnelles que :
Movinmotion agit en qualité de sous-traitant de l’Employeur pour la réalisation des Traitements dont les caractéristiques sont stipulées en Annexe 1 du Contrat ;
l’Employeur agit en qualité de responsable de traitement des Traitements dont les caractéristiques sont stipulées en Annexe 1 du Contrat.
Nonobstant ce qui précède, les Parties reconnaissent que les Données Personnelles des Salariés collectées pour les besoins des Traitements de l’Employeur puissent être utilisées par Movinmotion dans le cadre de ses propres Traitements de Données Personnelles, distincts de ceux de l’Employeur et pour lesquels Movinmotion agira en qualité de responsable de traitement en s’engageant à respecter les obligations lui incombant en vertu de la Législation Applicable à la Protection des Données Personnelles.
5.1. L’Employeur s’engage à respecter les obligations qui lui incombent à l’égard de Movinmotion en sa qualité de responsable de traitement au titre de la Législation Applicable à la Protection des Données Personnelles et notamment à tenir un Registre des Traitements de Données Personnelles, informer l’Autorité de Contrôle Compétente en matière de Protection des Données Personnelles en cas de Violation de Données Personnelles et à réaliser une Analyse d'Impact relative à la protection des Données Personnelles, lorsqu’il réalise des Traitements de Données Personnelles susceptibles d'engendrer un risque élevé pour les droits et libertés des personnes physiques.
5.2. L’Employeur s’engage également à fournir par écrit toutes les informations, instructions documentées et données nécessaires et relatives aux Traitements qui seraient requises par Movinmotion pendant la durée du Contrat. Il est précisé que les instructions fournies par l’Employeur ne peuvent en aucune façon avoir pour objet ou pour effet de modifier les conditions et modalités de l’Accord sauf accord contraire des Parties par voie d’avenant et, à coopérer avec Movinmotion et lui fournir, le cas échéant, les coordonnées de son référent données personnelles.
6.1. L’Accord n’a pas vocation à remplacer, modifier ou supprimer les obligations de Movinmotion au regard de la Législation Applicable à la Protection des Données Personnelles, mais à la compléter. En conséquence, Movinmotion agira en conformité avec les termes de l’Accord et ceux de la Législation Applicable à la Protection des Données Personnelles.
6.2. Movinmotion s’engage à respecter les obligations énumérées ci-après et les faire respecter par son personnel ainsi que par ses Sous-Traitants Ultérieurs :
Movinmotion traitera les Données Personnelles pour le compte et au nom de l’Employeur conformément aux instructions écrites de ce dernier, pour les seuls traitements et finalités déterminées en Annexe 1. Si toutefois, Movinmotion considère qu’une instruction de l’Employeur constitue une violation de la Législation Applicable à la Protection des Données Personnelles, il en informera sans délai l’Employeur par écrit et attendra ses nouvelles instructions ;
Movinmotion coopérera avec l’Employeur en mettant à sa disposition toutes les informations nécessaires pour démontrer le respect des obligations prévues par la Législation Applicable à la Protection des Données Personnelles et permettra la réalisation d'audits ou d’analyses d’impact par l’Employeur et contribuera à ces audits ou analyses d’impact ;
Movinmotion aidera et assistera l’Employeur à garantir le respect des obligations prévues par la Législation Applicable à la Protection des Données Personnelles en particulier, dans le cadre de la réalisation d’Analyses d’Impact, pour la consultation préalable de l’Autorité de Contrôle, la notification à l’Autorité de Contrôle Compétente en matière de Données Personnelles d’une Violation de Données Personnelles et, le cas échéant, la communication à la Personne Concernée, ainsi qu’en matière de sécurité des Traitements de Données, compte tenu de la nature du Traitement et des informations à sa disposition ;
Movinmotion garantira la confidentialité des Données Personnelles traitées et veillera à ce que son personnel ou ses Sous-Traitants Ultérieurs s’engagent à la respecter ;
Movinmotion tiendra, à sa charge, sous sa responsabilité et à ses frais, un Registre des Traitements Sous-Traitant. Dans ce cadre, Movinmotion devra renseigner les coordonnées de la personne en charge des sujets relatifs à la protection des données personnelles qu’il communiquera à l’Employeur. Movinmotion sera également tenu de mettre ce Registre des Sous-Traitant à la disposition de celle-ci, sur demande, pour qu'il serve au contrôle des opérations de traitement. Ce registre pourra également être communiqué à l’Employeur dans certaines circonstances sur demande écrite et justifiée de sa part.
6.3. L’Employeur s’engage à formuler ses demandes dans des délais suffisants pour permettre à Movinmotion d’y répondre sans désorganiser son activité, ni avoir à travailler dans l’urgence.
7.1. Movinmotion s’engage à mettre en œuvre les mesures techniques et organisationnelles appropriées pour assurer les contrôles d'accès, de transmission et d'entrée et garantir un niveau de protection adéquat des Données Personnelles, afin de réduire au minimum tout risque de traitement illicite, de destruction ou de perte des Données Personnelles, que ce soit de manière accidentelle ou par un accès non autorisé ou un traitement non autorisé ou non conforme, conformément aux instructions de l’Employeur dans le respect de l'article 32 du RGPD.
7.2. Les mesures mises en place par Movinmotion prendront en compte l'état actuel de la technique, les coûts de mise en œuvre, les risques associés aux Traitements de Données Personnelles pour les droits et libertés des personnes, et la nature des Données Personnelles. Elles comprendront, en outre, entre autres :
un accès sécurisé aux Données par le personnel de Movinmotion au moyen d’identifiants et mots de passe ;
la mise en place de mesures de sauvegarde des Données ;
des contrôles de sécurité réalisés par les ingénieurs de Movinmotion à chaque mise en production d'un nouveau développement ;
le recours à un coffre-fort numérique sécurisé pour la conservation des documents des salariés (i.e. bulletins de paie, contrats de travail….)
l’intégration dans les contrats conclus avec tout Sous-Traitant Ultérieur de clauses contractuelles nécessaires pour garantir la sécurité des Données, en particulier pour garantir l'effectivité des garanties prévues et les conditions de restitution et de destruction des Données ;
le recours à des serveurs sécurisés par l’intermédiaire du prestataire d’hébergement (OVH).
7.3. Movinmotion devra notifier l’Employeur d’une Violation de Données Personnelles qu’elle aurait subi dans les meilleurs délais après en avoir pris connaissance. Cette notification est accompagnée de toute documentation utile afin de permettre à l’Employeur de notifier, si nécessaire, cette violation aux Autorités de Contrôle Compétentes en matière de Protection des Données Personnelles. Movinmotion fera ses meilleurs efforts pour mettre en œuvre toutes les mesures correctives raisonnablement nécessaires pour minimiser les effets négatifs de la Violation de Données Personnelles, restaurer la sécurité, la confidentialité et/ou l’intégrité des Données Personnelles et prévenir une répétition de cette Violation de Données Personnelles.
8.1. Movinmotion est autorisé à avoir recours aux Sous-Traitants Ultérieurs auxquels elle a recours habituellement pour ses activités régulières tels que listés ci-après. Dans le cas où elle serait amenée à avoir recours à de nouveaux sous-traitants ou à changer de Sous-Traitants Ultérieurs, elle s’engage à informer préalablement et par écrit l’Employeur de tout changement envisagé concernant l’ajout ou le remplacement d’autres sous-traitants afin de lui donner la possibilité d’émettre des objections et des réserves.
8.2. L’Employeur est informé et accepte que Movinmotion fasse appel aux Sous-Traitants Ultérieurs suivants, selon le Service proposé :
8.3. Movinmotion s’engage à s’assurer que les Sous-Traitants Ultérieurs fournissent des garanties suffisantes et mettent en œuvre les mesures techniques et organisationnelles appropriées pour respecter leurs obligations en tant que sous-traitant telles que prévues par la Législation Applicable à la Protection des Données Personnelles et respectent les exigences de l’Accord. Si Movinmotion a connaissance de ce que l'un de ses Sous-Traitants Ultérieurs ne peut pas respecter les obligations qui lui incombent en vertu de la Législation Applicable à la Protection des Données Personnelles, pour quelque raison que ce soit, Movinmotion s’engage à informer dans les meilleurs délais l’Employeur de la nature, de la cause et des conséquences attendues de ce non-respect et à prendre toutes les mesures nécessaires afin d’y remédier.
8.4. Certains Sous-Traitants Ultérieurs sont localisés dans des Pays Tiers à l’Union Européenne, Movinmotion s’engage, dans ce cas, à s’assurer que ce transfert de Données Personnelles est régi par des garanties appropriées garantissant le maintien d'une protection adéquate des Données Personnelles (y compris, le cas échéant, des Clauses Contractuelles Types) et obtenir, le cas échéant, les consentements ou autorisations des Personnes Concernées ou des Autorités de Contrôle Compétentes en matière de Protection des Données Personnelles.
8.5. En dehors des transferts prévus au tableau qui précède, Movinmotion s’engage à ne pas transférer ou traiter de toute autre manière les Données Personnelles en dehors de l’Union Européenne sans l’autorisation préalable écrite de l’Employeur et s’engage à s’assurer que ses Sous-Traitants Ultérieurs respectent les termes du présent article.
8.6. Dans le cas où la Législation Applicable à la Protection des Données Personnelles ferait peser sur Movinmotion une obligation de transfert de Données Personnelles vers un pays tiers situé en dehors de l’Union européenne, Movinmotion informera l’Employeur de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public.
9.1. L’Employeur délègue à Movinmotion, qui l’accepte, l’exécution de ses obligations d’information des Personnes Concernées dans le cadre des Traitements pour lesquels Movinmotion est sous-traitant de l’Employeur. Les Personnes Concernées auront accès à ces informations dans la politique de protection des données Salarié publiée par Movinmotion sur la Plateforme et les notices d’information spécifiques liées à chaque Service accessibles depuis la page d’accueil du Service.
9.2. L’Employeur délègue également à Movinmotion la mise en place de toutes les mesures techniques et organisationnelles appropriées pour traiter les demandes d’exercice des droits des Personnes Concernées (les « Demandes ») et y répondre dans les délais prévus par la Législation Applicable à la Protection des Données Personnelles.
La mise en place de ces mesures n’exclut pas que les Demandes seront transmises au Responsable de Traitement, lesquelles feront l’objet d’un examen dans le respect des délais légaux afin de statuer sur leur sort et le notifier à Movinmotion. A défaut de retour du Responsable de Traitement, Movinmotion ne sera pas en mesure de répondre à la Personne Concernée et sa responsabilité ne pourra pas être engagée en cas de dépassement des délais de réponses légaux impartis.
L’Accord est conclu par les Parties pour la même durée que le Contrat et prend fin automatiquement en même temps que la résiliation du Contrat pour quelque raison que ce soit.
En cas de résiliation du Contrat, les dispositions de l’Accord restent en vigueur et peuvent, selon leur nature, être applicables même après la résiliation.
11.1. Dans les trente jours qui suivront la fin de l’Accord, les Données Personnelles des Salariés seront supprimées des systèmes informatiques de Movinmotion et de ceux de ses Sous-Traitants Ultérieurs.
11.2. Toutefois, lorsque ces Données Personnelles seront réutilisées et traitées par Movinmotion, pour ses propres traitements de données personnelles réalisés dans le cadre de la fourniture des services auxquels le Salarié aura personnellement et directement souscrit pour son propre compte (i.e. gestion de carrière, calcul des droits et des heures travaillées, indemnités chômage et congé spectacle, montants à déclarer au centre des finances publiques, et l’archivage des documents administratifs), lesdites Données ne seront pas supprimées mais, en tout état de cause, ne seront plus utilisées dans le cadre des Traitements stipulés en Annexe 1.
12.1. Movinmotion fera réaliser des audits de sécurité réguliers pour vérifier la conformité des actions mises en place aux exigences de sécurité stipulées à l’Accord et mettra à la disposition du Responsable de Traitement ses rapports d’audit de sécurité aux fins de lui assurer de l’effectivité de ses garanties, lesquelles seront traitées par le Responsable de Traitement comme des documents confidentiels.
12.2. En cas de suspicion d’une Violation de Données Personnelles moyennant le respect d’un préavis d’un (1) mois et pas plus d’une fois par an, l’Employeur pourra entreprendre une évaluation et un audit de la sécurité de l'information et de la protection des données menés sous sa responsabilité et à ses propres frais. Cette évaluation pourra comprendre : (i) l'accès aux pièces appropriées en présence d'un employé autorisé de Movinmotion ; (ii) la conduite d'entretiens sur place ; (iii) l’exigence d’explications par écrit. L’Employeur s'engage à ce que cet audit n'affecte pas la capacité de Movinmotion à exécuter les services et soient effectués rapidement, efficacement et pendant les heures de bureau normales.
Chaque Partie devra tenir l’autre Partie indemne de toute condamnation/conséquence financière auxquelles celle-ci pourra être exposé en cas de revendications ou actions d’un tiers résultant d’un manquement à ses obligations de responsable de traitement ou de sous-traitant qui ne résulterait pas d’un manquement de l’autre Partie à ses obligations de responsable de traitement ou de sous-traitant. La responsabilité de Movinmotion ne pourra, en tout état de cause, pas être engagée au titre des dommages indirects.
La loi applicable et la juridiction compétente en cas de réclamation, action, demande, procédure et/ou poursuite relatives à l’existence, la validité, l’interprétation, l’exécution, la violation ou la résiliation de l’Accord sont celles indiquées au Contrat.
Toute évolution de la Législation Applicable à la Protection des Données Personnelles qui modifierait l’une des dispositions de l’Accord impliquerait nécessairement sa révision.
Les termes de la révision devront emporter l’accord des deux parties.
ANNEXE 1 : DESCRIPTION DES TRAITEMENTS
LISTE DES TRAITEMENTS PAR SERVICE SOUSCRIT PAR L’EMPLOYEUR
L’Employeur a souscrit aux Services suivants au terme du Contrat impliquant la réalisation de Traitements de Données Personnelles par Movinmotion en son nom et pour son compte dont les caractéristiques sont détaillées ci-après:
CARACTÉRISTIQUES DES TRAITEMENTS