Convention de sous-traitance de données à caractère personnel (article 28 RGPD), applicable de manière identique à l'ensemble des clients du service TimePerformance.
Version 1.0 du 24 août 2026 — annexe aux Conditions générales d'utilisation, dont elle fait partie intégrante.
1.1 La présente annexe (l’« Annexe DPA ») fait partie intégrante des Conditions Générales d’Utilisation du service TimePerformance (les « CGU », disponibles à l’adresse www.timeperformance.com/conditions-generales) et s’applique de manière identique à l’ensemble des clients du service (le « Service »). Elle régit les traitements de données à caractère personnel réalisés par TimePerformance pour le compte du Client dans le cadre de la fourniture du Service.
1.2 En cas de contradiction entre la présente Annexe DPA et les CGU, l’Annexe DPA prévaut pour tout ce qui concerne la protection des données à caractère personnel ; les CGU demeurent applicables pour le surplus.
1.3 TimePerformance applique un socle contractuel unique : la présente Annexe DPA n’a pas vocation à être négociée individuellement. Toute évolution jugée pertinente est intégrée dans une nouvelle version applicable à l’ensemble des clients dans les conditions de l’article 15.
2.1 Pour les traitements réalisés dans le cadre du Service, le Client agit en qualité de responsable du traitement au sens de l’article 4 (7) du Règlement (UE) 2016/679 (« RGPD ») et TimePerformance agit en qualité de sous-traitant au sens de l’article 4 (8) du RGPD.
2.2 Les termes « données à caractère personnel », « traitement », « violation de données à caractère personnel », « personne concernée » ont le sens qui leur est donné par le RGPD. Lorsque le Client est soumis à la loi fédérale suisse sur la protection des données (LPD), les termes équivalents de cette loi s’appliquent mutatis mutandis.
La nature, la finalité et la durée du traitement, les catégories de données traitées et les catégories de personnes concernées sont décrites à l’Appendice 1 de la présente Annexe. Le Service n’est pas conçu ni destiné au traitement de catégories particulières de données au sens de l’article 9 du RGPD (données dites « sensibles ») ni de données relatives à des condamnations pénales ; le Client s’engage à ne pas soumettre de telles données au Service.
4.1 TimePerformance traite les données à caractère personnel uniquement sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers, sauf obligation légale contraire ; dans ce cas, TimePerformance informe le Client de cette obligation avant le traitement, sauf interdiction légale.
4.2 Constituent les instructions documentées du Client : les CGU et la présente Annexe, le paramétrage du Service effectué par le Client et ses administrateurs, ainsi que toute instruction écrite raisonnable ultérieure. TimePerformance informe le Client si, selon elle, une instruction constitue une violation du RGPD ou d’une autre disposition applicable en matière de protection des données.
TimePerformance veille à ce que les personnes autorisées à traiter les données à caractère personnel s’engagent contractuellement à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et ne traitent les données que pour les besoins du Service.
6.1 TimePerformance met en œuvre les mesures techniques et organisationnelles décrites dans l’Annexe Sécurité (« Mesures techniques et organisationnelles », document standard publié et versionné), conformément à l’article 32 du RGPD.
6.2 TimePerformance peut faire évoluer ces mesures à tout moment pour tenir compte de l’état de la technique, à condition que ces évolutions ne réduisent pas le niveau global de protection des données du Client.
7.1 Le Client autorise de manière générale le recours par TimePerformance aux sous-traitants ultérieurs figurant à l’Appendice 2, dont la version à jour est publiée à l’adresse ««URL à définir — page « Sous-traitants » du site TimePerformance»».
7.2 TimePerformance informe le Client, avec un préavis d’au moins trente (30) jours, de tout ajout ou remplacement de sous-traitant ultérieur, par publication de la liste mise à jour et notification aux administrateurs du Client. Le Client peut formuler une objection motivée par des raisons légitimes tenant à la protection des données ; à défaut d’accord sur une solution raisonnable, le Client peut résilier l’abonnement concerné dans les conditions des CGU, sans pénalité, avant l’entrée en vigueur du changement.
7.3 TimePerformance impose à ses sous-traitants ultérieurs, par contrat, des obligations de protection des données substantiellement équivalentes à celles de la présente Annexe, et demeure pleinement responsable envers le Client de l’exécution de leurs obligations.
7.4 Conformément aux CGU, TimePerformance ne recourt à aucun sous-traitant ultérieur traitant les données du Client en dehors de l’Union européenne sans l’accord préalable, écrit et spécifique du Client.
8.1 Le Service — l’application et l’ensemble des données qui y sont saisies, ainsi que leurs sauvegardes — est hébergé exclusivement au sein de l’Union européenne.
8.2 Certains outils périphériques utilisés pour la fourniture du Service (support client, messagerie et visioconférence) peuvent impliquer un traitement de données en dehors de l’Union européenne par les sous-traitants ultérieurs identifiés à l’Appendice 2. Ces traitements sont encadrés par des garanties appropriées au sens du chapitre V du RGPD (clauses contractuelles types de la Commission européenne et/ou certification au cadre de protection des données UE–États-Unis « Data Privacy Framework »). Aucun autre transfert vers un pays tiers n’est réalisé sans garanties appropriées.
8.3 Pour les clients établis en Suisse, il est précisé que le transfert de données de la Suisse vers la France s’effectue vers un pays reconnu comme assurant un niveau de protection adéquat par les autorités suisses ; les garanties de l’article 8.2 s’appliquent mutatis mutandis au droit suisse.
9.1 Compte tenu de la nature du traitement, TimePerformance assiste le Client par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Le Service permet aux administrateurs désignés par le Client de traiter directement la plupart de ces demandes. Si une personne concernée s’adresse directement à TimePerformance, sa demande est transmise au Client sans délai indu.
9.2 TimePerformance assiste raisonnablement le Client dans l’exécution de ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d’impact, consultation préalable), compte tenu de la nature du traitement et des informations dont elle dispose. Une assistance excédant ce qui est raisonnable peut donner lieu à facturation au temps passé, aux tarifs en vigueur de TimePerformance.
TimePerformance notifie au Client toute violation de données à caractère personnel affectant les données du Client sans retard injustifié, et au plus tard soixante-douze (72) heures après en avoir pris connaissance. La notification décrit, dans la mesure des informations disponibles, la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées pour y remédier, conformément à l’article 33 (3) du RGPD. Les notifications sont adressées aux administrateurs désignés par le Client et, le cas échéant, à tout point de contact indiqué par écrit par le Client.
11.1 TimePerformance met à la disposition du Client les informations nécessaires pour démontrer le respect de la présente Annexe : la présente Annexe DPA, l’Annexe Sécurité, la liste des sous-traitants ultérieurs et, le cas échéant, les certifications ou rapports d’audit de ses sous-traitants d’hébergement. TimePerformance répond en outre, au plus une (1) fois par période de douze (12) mois, à un questionnaire raisonnable de sécurité ou de conformité soumis par le Client.
11.2 Si les informations fournies au titre de l’article 11.1 se révèlent insuffisantes pour satisfaire une obligation légale du Client, celui-ci peut faire réaliser un audit, y compris une inspection, dans les conditions suivantes : au plus une (1) fois par période de douze (12) mois ; moyennant un préavis écrit d’au moins trente (30) jours ; pendant les heures ouvrées et sans perturber l’exploitation du Service ; à ses frais, par lui-même ou par un auditeur indépendant soumis à un engagement de confidentialité et n’étant pas un concurrent de TimePerformance ; sans accès aux données des autres clients de TimePerformance ni aux systèmes qui ne participent pas au traitement des données du Client.
Au terme du contrat, quelle qu’en soit la cause, le Client dispose, conformément aux CGU, d’un délai de soixante (60) jours (sept (7) jours en période d’essai) pour récupérer ses données dans un format structuré et couramment utilisé. À l’expiration de ce délai, TimePerformance supprime l’ensemble des données du Client, les copies de sauvegarde étant elles-mêmes supprimées à l’issue de leur cycle de rétention de trente (30) jours, sauf obligation légale de conservation. Sur demande écrite du Client, TimePerformance confirme cette suppression par écrit.
La responsabilité de chaque partie au titre de la présente Annexe est soumise aux limitations et exclusions de responsabilité prévues par les CGU, dans la mesure permise par le droit applicable. La présente Annexe ne crée aucun engagement de responsabilité distinct ou supplémentaire par rapport aux CGU.
La présente Annexe est soumise au même droit et aux mêmes juridictions que les CGU.
La présente Annexe est versionnée et datée. TimePerformance peut la faire évoluer pour l’ensemble de ses clients, notamment en cas d’évolution législative ou réglementaire ; toute modification substantielle est notifiée aux administrateurs du Client au moins trente (30) jours avant son entrée en vigueur. La version applicable est celle publiée sur le site de TimePerformance à la date du traitement.
| Élément | Description |
| Objet et nature du traitement | Hébergement, stockage, mise à disposition et traitement des données saisies dans le Service pour la fourniture des fonctionnalités de gestion de portefeuille de projets, de gestion des ressources, de planification, de suivi des activités et des temps, de reporting et de pilotage. |
| Finalités | Permettre au Client de planifier, exécuter, suivre et piloter ses projets, ressources et activités ; établir les feuilles de temps, charges, affectations et reportings associés. |
| Durée | Durée du contrat, augmentée des délais de récupération et de suppression prévus à l’article 12. |
| Catégories de personnes concernées | Collaborateurs, dirigeants et intervenants (internes ou externes) du Client utilisant le Service ou référencés dans celui-ci. |
| Catégories de données | Données d’identification professionnelle (nom, prénom, identifiant, adresse e-mail professionnelle) ; Données d’organisation (fonction, service, équipe, rattachement hiérarchique) ; Données d’affectation, de planification et de capacité (projets, tâches, charges) ; Données de suivi d’activité et de temps (feuilles de temps, tâches réalisées, charges consommées) ; Données de connexion et d’habilitation (comptes, rôles, journaux d’accès). |
| Données sensibles | Aucune. Le Service n’est pas destiné au traitement de catégories particulières de données (article 9 RGPD) ; le Client s’engage à ne pas en soumettre. |
La liste des sous-traitants ultérieurs autorisés est publiée et tenue à jour à l'adresse suivante, et fait partie intégrante de la présente annexe : www.timeperformance.com/sous-traitants. Toute modification de cette liste fait l'objet d'une information préalable du Client dans les conditions de l'article 7.2.