AccueilAccord de traitement des données

Accord de traitement des données

Dernière mise à jour : 9 septembre 2026

Les conditions de l'article 28 du RGPD selon lesquelles Buildinghost traite des données à caractère personnel pour le compte de votre société.

1. Rôle des parties

Responsable du traitement est votre société (« le Client »). Sous-traitant est Buildinghost.

Cette distinction a une portée pratique. Pour les données de votre propre compte (nom, adresse e-mail, facturation), Buildinghost est responsable du traitement et la Politique de confidentialité s'applique. Pour les données à caractère personnel que vous saisissez dans le système — ouvriers, sous-traitants, fournisseurs, personnes de contact — vous demeurez responsable du traitement et Buildinghost agit uniquement sur vos instructions.

2. Objet, durée et nature du traitement

  • Objet : fourniture de la plateforme Buildinghost pour la gestion de projets de construction.
  • Durée : pendant la durée de l'abonnement, augmentée des durées de conservation prévues à la section 8.
  • Nature et finalité : stocker, organiser, interroger et afficher les données saisies par le Client.
  • Catégories de personnes concernées : salariés du Client, ouvriers, ainsi que représentants des sous-traitants et des fournisseurs.
  • Catégories de données : noms, fonctions, numéros de téléphone, adresses e-mail, taux de rémunération, jours travaillés, documents joints.

Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est traitée. Le Client s'engage à ne pas saisir de telles données dans les champs de texte libre.

3. Traitement sur instructions documentées

Buildinghost ne traite les données à caractère personnel que sur instructions documentées du Client, y compris en ce qui concerne les transferts vers des pays tiers, à moins d'y être tenu par le droit de l'Union ou le droit d'un État membre. En pareil cas, Buildinghost informe le Client de cette obligation juridique avant le traitement, sauf si ce droit l'interdit pour des motifs importants d'intérêt public. L'utilisation de la plateforme conformément à sa documentation constitue une instruction documentée.

4. Confidentialité

Toutes les personnes auxquelles Buildinghost donne accès à des données à caractère personnel se sont engagées à en respecter la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité. L'accès est limité au personnel pour lequel il est nécessaire à la maintenance du service.

5. Mesures techniques et organisationnelles

Mesures appliquées au titre de l'article 32 du RGPD :

  • Chiffrement en transit (TLS) et au repos.
  • Cloisonnement entre sociétés appliqué au niveau de la base de données (Row Level Security), et pas seulement dans l'application.
  • Accès par rôles au sein de la société : administrateur, gestionnaire, comptable, conducteur de travaux.
  • Journal d’audit de chaque création, modification et suppression, conservé 24 mois.
  • Politique stricte de sécurité du contenu (CSP) limitant les connexions sortantes aux origines autorisées.
  • Sauvegardes automatiques de la base de données chez l'hébergeur.

6. Sous-traitants ultérieurs

Le Client donne une autorisation générale de recourir à des sous-traitants ultérieurs. La liste à jour est publiée sur la page Sous-traitants ultérieurs. Les changements sont annoncés au moins 30 jours à l'avance et le Client dispose d'un droit d'opposition. Buildinghost impose à chaque sous-traitant ultérieur des obligations de protection des données au moins équivalentes à celles souscrites dans le présent document et demeure pleinement responsable de leur exécution.

7. Assistance à l’exercice des droits des personnes concernées

La plateforme met à la disposition du Client des moyens autonomes pour satisfaire les demandes des personnes concernées : export dans un format lisible par machine, modification et suppression d'enregistrements, et effacement du compte.

Lorsqu’une demande parvient directement à Buildinghost, elle est transmise au Client sans retard injustifié et sans réponse de fond de notre part.

8. Violations de données et durées de conservation

En cas de violation de données à caractère personnel, Buildinghost en informe le Client sans retard injustifié et au plus tard dans un délai de 48 heures après en avoir pris connaissance, en décrivant la nature de la violation, les catégories concernées et les mesures prises. Ce délai est plus court que les 72 heures prévues à l'article 33 afin de laisser au Client le temps d'effectuer sa propre notification.

Durées de conservation :

  • Données du compte : jusqu'à la fin de l'abonnement.
  • Délai de grâce après une demande de suppression : 30 jours, au terme desquels l’effacement est définitif.
  • Journal d’audit : 24 mois.
  • Invitations jamais acceptées : 90 jours après leur expiration.
  • Pièces comptables : selon la législation fiscale applicable.

9. Restitution et effacement des données

À la fin du service, le Client peut télécharger un export complet depuis l'écran « Confidentialité et données ». Ensuite, au choix du Client, les données sont effacées ou restituées, sauf si le droit de l'Union ou le droit d'un État membre en impose la conservation.

10. Audits et démonstration de la conformité

Buildinghost met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 et permet la réalisation d'audits, y compris d'inspections, par le Client ou un auditeur qu'il a mandaté, et y contribue. Les audits se déroulent pendant les heures ouvrables, sur préavis écrit de 30 jours et au maximum une fois par an, sauf indices de violation.

11. Acceptation

Le présent document est accepté automatiquement lors de l'inscription et fait partie intégrante des Conditions d'utilisation. Si vous avez besoin d’un exemplaire signé pour vos archives, écrivez à privacy@buildinghost.eu.