Avenant relatif au traitement (général)

Dernière mise à jour : 12 avril 2026

Le présent avenant relatif au traitement des données (« DPA ») est intégré aux Conditions générales d’utilisation de Hapio, disponibles à l’adresse hapio.io/policies/terms-of-service/, ou à tout autre accord écrit ou électronique conclu entre le client utilisant les Services Hapio (« Client ») et Viström Digital Development AB (n° d’enregistrement 556914-1921), exerçant son activité sous le nom commercial Hapio, dont le siège social est situé en Suède à l’adresse Hertig Johans Gata 16, 541 31 Skövde, Suède (« Hapio ») (collectivement, le« Contrat »).

Le présent accord de traitement des données (DPA) s'applique automatiquement, sans qu'il soit nécessaire d'en fournir une copie contresignée, dès le moment où le Client traite pour la première fois les données du responsable du traitement à l'aide des Services, et continue de s'appliquer tant que Hapio traite les données du responsable du traitement pour le compte du Client. Si votre organisation a besoin d'un DPA signé et négocié individuellement — par exemple, pour vos propres dossiers de conformité des fournisseurs ou d'audit —, veuillez nous contacter.


1. Définitions

Le terme « CCPA » désigne la loi californienne sur la protection de la vie privée des consommateurs (California Consumer Privacy Act) de 2018, telle que modifiée par la loi californienne sur les droits à la vie privée (California Privacy Rights Act) de 2020, ainsi que ses règlements d'application.

Le terme « Données du responsable du traitement » désigne les Données à caractère personnel que Hapio traite pour le compte du Client par le biais des Services — c'est-à-dire les données transmises aux Services, stockées dans ceux-ci ou générées par ceux-ci, relatives aux ressources du Client, à ses réservations et aux personnes qui y sont associées. Ce terme n'inclut pas les données concernant le personnel du Client qui accède au portail des développeurs Hapio, que Hapio traite en tant que responsable du traitement indépendant conformément à sa propre Politique de confidentialité.

Le terme « lois sur la protection des données » désigne l’ensemble des lois applicables au traitement des données du responsable du traitement en vertu du présent accord sur le traitement des données (DPA), y compris le RGPD de l’UE, le RGPD britannique et la loi britannique de 2018 sur la protection des données, la LPD suisse, le CCPA et les autres lois étatiques américaines applicables en matière de protection de la vie privée, dans chaque cas telles que modifiées ou remplacées de temps à autre.

Le terme « RGPD » désigne le règlement (UE) 2016/679.

Les termes « responsable du traitement», « sous-traitant », « personne concernée », « données à caractère personnel », « violation de données à caractère personnel », « traitement », « vendre » et « partager » ont le sens qui leur est donné dans les lois sur la protection des données.

On entend par « transfert soumis à des restrictions » un transfert de données à caractère personnel qui, en vertu des lois sur la protection des données, nécessite une garantie spécifique pour pouvoir quitter la juridiction d’origine — par exemple, un transfert depuis l’EEE vers un pays que la Commission européenne n’a pas reconnu comme offrant un niveau de protection adéquat.

Le terme « SCC » désigne les clauses contractuelles types annexées à la décision d'exécution (UE) 2021/914 de la Commission européenne.

Le terme « Services » désigne l'API Hapio, le portail des développeurs et les fonctionnalités associées de réservation et de planification fournies dans le cadre du Contrat.

Le terme « sous-traitant » désigne un tiers mandaté par Hapio pour traiter les données du responsable du traitement, tel qu’énuméré à l’adresse hapio.io/policies/sub-processors/.

On entend par « Avenant britannique » l’avenant relatif au transfert international de données aux clauses contractuelles types (SCC) publié par le commissaire à l’information du Royaume-Uni.

2. Rôles des parties

2.1 Entre les Parties, le Client est le Responsable du traitement (ou, lorsqu’il donne des instructions à Hapio pour le compte d’un responsable du traitement tiers, un Sous-traitant) et Hapio est le Sous-traitant des Données du Responsable du traitement — ou, aux fins de la législation des États américains en matière de protection de la vie privée, le «prestataire de services ».

2.2 Le Client est seul responsable : de l’exactitude et de la licéité des Données du Responsable du traitement ainsi que de la manière dont elles ont été collectées ; de s’assurer que ses instructions à Hapio sont conformes aux Lois sur la protection des données ; de répondre aux Personnes concernées et aux Autorités de contrôle en sa qualité de Responsable du traitement ; et de ne pas transmettre de catégories particulières de données à caractère personnel (par exemple, données relatives à la santé ou données biométriques) via les champs de texte libre ou de métadonnées des Services, à moins d’avoir confirmé par écrit à Hapio que des garanties appropriées sont en place.

2.3 L'objet, la durée, la nature et la finalité du traitement, les catégories de personnes concernées et les catégories de données du responsable du traitement sont précisées à l'annexe 1.

3. Traitement des données des responsables du traitement par Hapio

3.1 Hapio ne traitera les Données du Responsable du traitement que : (a) pour fournir et assurer le support des Services dans le cadre du Contrat ; (b) conformément aux instructions documentées du Client, y compris celles fournies via la configuration des Services, le tableau de bord et l’API ; et (c) lorsque la loi l’exige, auquel cas Hapio en informera au préalable le Client, sauf si la loi l’interdit.

3.2 Hapio s'engage à ne pas vendre ni partager les Données du Responsable du traitement, à ne pas les utiliser à des fins de marketing ou de publicité propres, ni à les traiter à d'autres fins que la fourniture des Services, sous réserve toutefois que Hapio puisse créer des données agrégées ou anonymisées dérivées des Données du Responsable du traitement — qui ne permettent pas d'identifier le Client ni aucune Personne concernée — et utiliser ces données agrégées/anonymisées pour exploiter, améliorer et évaluer les performances des Services.

3.3 Si Hapio estime qu’une instruction du Client est susceptible d’enfreindre la législation relative à la protection des données, Hapio en informera le Client sans délai et pourra suspendre l’exécution de cette instruction jusqu’à ce qu’elle soit confirmée ou révisée.

4. Confidentialité

Hapio veillera à ce que le personnel autorisé à traiter les données des contrôleurs soit soumis à une obligation de confidentialité et ne traite ces données que dans la mesure nécessaire à l'exercice de ses fonctions.

5. Sécurité

5.1 Hapio mettra en œuvre et maintiendra les mesures techniques et organisationnelles appropriées pour protéger les données du responsable du traitement, telles que décrites à l’annexe 2, en tenant compte de l’état de la technique, du coût de mise en œuvre et du risque pour les personnes concernées. Hapio pourra mettre à jour ces mesures au fil du temps, à condition que cela ne réduise pas de manière significative leur niveau global de protection.

5.2 Sur demande écrite motivée, à raison d’une seule fois par année civile au maximum, Hapio fournira au Client les informations raisonnablement nécessaires pour démontrer le respect des dispositions de la présente section 5, lesquelles peuvent inclure un résumé des mesures de sécurité, un questionnaire dûment rempli ou toute certification pertinente délivrée par un tiers et dont dispose alors Hapio.

6. Violation de données à caractère personnel

6.1 Hapio informera le Client sans retard injustifié, et en tout état de cause dans un délai de 48 heures, dès qu’il aura pris connaissance d’une violation de données à caractère personnel affectant les données du Responsable du traitement, en décrivant (dans la mesure où ces éléments sont alors connus) sa nature, ses conséquences probables, ainsi que les mesures prises ou envisagées pour y remédier.

6.2 Hapio prendra toutes les mesures raisonnables pour limiter et atténuer les conséquences de la violation et coopérera avec le Client dans le cadre de ses propres obligations de notification. La notification effectuée par Hapio en vertu de la présente section ne constitue pas une reconnaissance de responsabilité.

6.3 Le client est tenu de veiller à ce que les coordonnées de contact associées à son compte soient à jour ; Hapio ne saurait être tenu responsable d'un retard de notification dû à des coordonnées obsolètes.

7. Droits des personnes concernées

7.1 Hapio permettra au Client, grâce aux fonctionnalités standard des Services, d'accéder aux Données du Responsable du traitement, de les exporter, de les corriger et de les supprimer.

7.2 Si Hapio reçoit une demande émanant directement d'une personne concernée et portant sur les données du responsable du traitement, elle n'y apportera pas de réponse sur le fond (si ce n'est pour en accuser réception) et renverra la personne concernée vers le client sans retard injustifié.

7.3 Compte tenu de la nature du traitement, Hapio apportera une assistance raisonnable, par le biais des fonctionnalités des Services et, sur demande, une assistance supplémentaire raisonnable, afin d’aider le Client à répondre aux demandes des personnes concernées en vertu des lois sur la protection des données. Hapio peut facturer des frais raisonnables, convenus à l’avance, pour toute assistance allant au-delà des fonctionnalités standard.

8. Analyses d'impact relatives à la protection des données

Sur demande écrite, Hapio apportera une assistance raisonnable dans le cadre des analyses d'impact relatives à la protection des données et des consultations préalables connexes auprès des autorités de contrôle que le Client est raisonnablement en droit d'exiger en vertu de la législation sur la protection des données, dans la mesure où Hapio dispose des informations pertinentes et où celles-ci ne sont pas déjà à la disposition du Client.

9. Sous-traitants secondaires

9.1 Le client accorde à Hapio une autorisation générale écrite lui permettant de faire appel à des sous-traitants pour traiter les données du responsable du traitement dans le cadre des services.

9.2 Hapio tient à jour une liste des sous-traitants sur la page hapio.io/policies/sub-processors. Hapio en informera les utilisateurs — par e-mail ou en mettant à jour cette page avec un journal des modifications — avant d'autoriser un nouveau sous-traitant à traiter les données du responsable du traitement.

9.3 Le Client peut s'opposer à la désignation d'un nouveau sous-traitant pour des motifs raisonnables liés à la protection des données, en en informant Hapio par écrit dans un délai de 14 jours à compter de la notification visée à la section 9.2. Si les parties ne parviennent pas à résoudre ce différend, le seul recours dont dispose le Client est de résilier, sans pénalité, la partie des Services qui ne peut être fournie sans ce sous-traitant.

9.4 Hapio conclura avec chaque sous-traitant un accord écrit lui imposant des obligations en matière de protection des données au moins aussi strictes que celles prévues dans le présent accord de traitement des données, dans la mesure où elles concernent les services fournis par ce sous-traitant, et restera responsable vis-à-vis du client de l'exécution des obligations de chaque sous-traitant.

10. Transferts internationaux de données

10.1 Hapio traite principalement les données des responsables du traitement au sein de l'UE (AWS eu-central-1).

10.2 Lorsque le traitement implique un transfert soumis à des restrictions, les CCT sont intégrées par référence au présent accord de traitement des données et s’appliquent comme suit : le module 2 s’applique lorsque le client est un responsable du traitement, et le module 3 s’applique lorsque le client est un sous-traitant agissant pour le compte d’un responsable du traitement tiers ; la clause facultative de déconnexion prévue à la clause 7 est incluse ; l’option 2 (autorisation générale, conformément à la section 9 ci-dessus) s’applique en vertu de la clause 9 ; la formulation facultative de la clause 11 est exclue ; les CCT sont régies par le droit suédois en vertu de la clause 17 (option 1) ; et les litiges relèvent de la compétence des tribunaux suédois en vertu de la clause 18(b). Les annexes I à III des CCT sont réputées complétées par les informations figurant dans les annexes 1, 2 et 3 du présent accord de traitement des données.

10.3 Lorsque le RGPD britannique s'applique à un « transfert soumis à des restrictions », les parties sont réputées avoir conclu l'avenant britannique selon les mêmes choix que ceux prévus à la section 10.2, Hapio étant désigné comme « importateur ».

10.4 Lorsque la loi suisse sur la protection des données (LPD) s'applique, les CGU sont interprétées comme protégeant également les personnes concernées en Suisse, le Préposé fédéral à la protection des données et à l'information étant l'autorité compétente dans la mesure nécessaire.

11. Restitution ou suppression des données du responsable du traitement

11.1 Le Client peut à tout moment exporter ou supprimer les Données du Responsable du traitement via les fonctionnalités standard des Services ; l'utilisation de cette fonctionnalité pour supprimer des données vaut instruction donnée à Hapio de les supprimer de ses systèmes.

11.2 En cas de résiliation ou d'expiration du Contrat, Hapio supprimera les Données du Responsable du traitement restantes dans un délai de 90 jours, sauf si la législation applicable impose une durée de conservation plus longue ou si les données restent dans des sauvegardes chiffrées en attente de leur rotation standard, et les mettra à disposition pour exportation pendant 14 jours à compter de la résiliation si le Client en fait la demande par écrit avant la fin du Contrat.

12. Responsabilité

La responsabilité de chaque Partie découlant du présent accord sur le traitement des données (DPA) est soumise aux clauses de limitation de responsabilité prévues dans le Contrat, et toute référence, dans ces clauses, à la responsabilité d’une Partie désigne la responsabilité globale de cette Partie au titre du Contrat et du présent DPA pris ensemble. Aucune disposition du présent DPA ne limite la responsabilité de l’une ou l’autre des Parties envers une personne concernée ou une autorité de contrôle dans la mesure où cette responsabilité ne peut être légalement limitée.

13. Dispositions supplémentaires relatives à la CCPA et aux lois des États américains

Dans la mesure où les « Données du responsable du traitement » comprennent des informations à caractère personnel protégées en vertu de la CCPA ou d’une autre loi étatique américaine applicable en matière de protection de la vie privée, Hapio, agissant en tant que « prestataire de services » (ou équivalent), s’engage à ne pas : vendre ou partager ces données ; les conserver, les utiliser ou les divulguer à des fins autres que la fourniture des Services ; ni les combiner avec des informations à caractère personnel provenant d’autres sources, sauf dans les cas autorisés par ladite loi. Hapio certifie qu’elle comprend et respectera ces restrictions, et qu’elle apportera son aide pour répondre aux demandes relatives aux droits des consommateurs, conformément à la section 7.

14. Ordre de préséance

En cas de conflit entre le présent accord sur le traitement des données (DPA) et le Contrat, le présent DPA prévaut en ce qui concerne le traitement des données du responsable du traitement. En cas de conflit entre le présent DPA et les clauses contractuelles types (SCC) ou l’avenant britannique intégrés en vertu de l’article 10, les clauses contractuelles types ou l’avenant britannique prévalent.

15. Durée de validité

Le présent accord de traitement des données (DPA) prend effet dès que le Client traite pour la première fois les données du responsable du traitement à l’aide des Services et reste en vigueur tant que Hapio traite les données du responsable du traitement pour le compte du Client, sous réserve des dispositions de l’article 11.

16. Mises à jour de la présente DPA

Hapio peut mettre à jour le présent ATD de temps à autre afin de refléter les modifications apportées à la législation en matière de protection des données, aux Services ou aux activités d’Hapio. Les mises à jour seront publiées à cette même URL, accompagnées d’une nouvelle date de « Dernière mise à jour ». Les modifications substantielles prennent effet 30 jours après leur publication. Si une modification substantielle porte préjudice au Client, celui-ci peut résilier le Contrat sans pénalité en notifiant Hapio par écrit dans les 10 jours suivant la date d’entrée en vigueur de la modification. La poursuite de l’utilisation des Services après l’entrée en vigueur d’une modification vaut acceptation de l’ATD mise à jour. Si le Client et Hapio signent séparément un ATD (par exemple, un ATD d’entreprise), les dispositions de cet accord signé prévalent sur le présent ATD général en cas de conflit.

17. Contact

Les questions concernant le présent accord de traitement des données (DPA) et les notifications qui en découlent doivent être adressées à hi@hapio.io. En tant qu’entreprise établie dans l’UE, Hapio n’est pas tenue de désigner un représentant au titre de l’article 27 du RGPD.


Annexe 1 – Informations détaillées sur le traitement

Catégories de personnes concernées : les utilisateurs finaux de l'application du client qui effectuent, gèrent ou font l'objet d'une réservation ; les personnes identifiées comme « ressources », une ressource désignant une personne physique (par exemple, le personnel, les praticiens) ; 

Catégories de données du responsable du traitement : données d'identité et coordonnées fournies dans le cadre d'une réservation ou en tant que métadonnées relatives à une ressource (par exemple, nom, e-mail, numéro de téléphone) ; détails de la réservation (service, date/heure, lieu, statut, remarques) ; détails relatifs à la ressource lorsque celle-ci est une personne ; tout champ supplémentaire que le client choisit de remplir via les métadonnées — le client contrôle les informations transmises et ne doit pas inclure de données relevant de catégories particulières sans accord écrit préalable avec Hapio.

Catégories particulières de données à caractère personnel : aucune n'est prévue par défaut ; 

Nature et objet : Fournir des fonctionnalités de gestion des réservations, de la planification, des ressources et des disponibilités via une API, que le client intègre à sa propre application.

Durée : pendant toute la durée du contrat, majorée de toute période de conservation prévue à l'article 11.

Fréquence : en continu, tant que le Client utilise les Services.


Annexe 3 – Sous-traitants secondaires

Consultez la liste actuelle sur hapio.io/policies/sub-processors