Conditions générales d'utilisation

Accord de traitement des données

Date d'entrée en vigueur : 7 septembre 2026

Le présent avenant relatif au traitement des données (ci-après dénommé «Avenant ») est conclu entre l'entité qui signe ou accepte le présent document (ci-après dénommée «Client » ou «Responsable du traitement ») et Manatal (ci-après dénommée «Société » ou «Sous-traitant »). Le présent avenant complète le contrat d'abonnement ou les conditions générales de Manatal (ci-après dénommés «Contrat ») conclus entre les parties.

1. Définitions

  • On entend par « législation applicable en matière de protection des données » toute législation relative à la vie privée et à la protection des données qui s’applique légalement au traitement des données à caractère personnel effectué par une Partie dans le cadre du Contrat, y compris le RGPD de l’UE/du Royaume-Uni et la loi californienne sur la protection de la vie privée des consommateurs (CCPA/CPRA), telle que modifiée.
  • On entend par « données à caractère personnel » toute information relative à une personne physique identifiée ou identifiable, traitée par Manatal pour le compte du Client dans le cadre des Services.
  • Le terme « personne concernée » désigne la personne physique à laquelle se rapportent les données à caractère personnel (par exemple, les demandeurs d'emploi, les candidats, les salariés).
  • On entend par « incident de sécurité » toute destruction, perte, altération, divulgation non autorisée ou accès malveillant, effectifs et avérés, des données à caractère personnel du Client.

2. Champ d'application et rôle des parties

  • 2.1 Relation : le Client agit en tant que responsable du traitement et Manatal en tant que sous-traitant, sauf lorsque le Client traite des données à caractère personnel pour le compte d’un autre responsable du traitement, auquel cas le Client agit en tant que sous-traitant et Manatal en tant que sous-traitant secondaire.
  • 2.2 Instructions du Client : Manatal ne traitera les Données à caractère personnel qu’au nom du Client et conformément aux instructions documentées de ce dernier, y compris en ce qui concerne les transferts de Données à caractère personnel, sauf si la loi applicable l’y oblige. Le Contrat et le présent ATD constituent l’intégralité des instructions du Client. Lorsque la législation applicable impose à Manatal de traiter des données à caractère personnel autrement que sur instruction du Client, Manatal informera le Client de cette obligation légale avant le traitement, à moins que la loi n’interdise une telle notification pour des motifs importants d’intérêt public.
  • 2.3 Instructions illicites : Manatal informera le Client sans délai injustifié si, selon son appréciation raisonnable, une instruction enfreint la législation applicable en matière de protection des données.

3. Mesures techniques et organisationnelles (sécurité)

  • 3.1 Programme de sécurité : Manatal mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées destinées à protéger les données à caractère personnel contre tout traitement non autorisé ou illicite, ainsi que contre toute perte, destruction, détérioration, altération ou divulgation accidentelles.
  • 3.2 Confidentialité : Manatal veille à ce que l'ensemble du personnel habilité à traiter des données à caractère personnel se soit engagé à respecter la confidentialité ou soit soumis à une obligation légale de confidentialité appropriée.
  • 3.3 Assistance en matière de conformité : Compte tenu de la nature du traitement et des informations dont dispose Manatal, celle-ci apportera une assistance raisonnable au Client pour l’aider à remplir ses obligations en matière de sécurité du traitement, de notification des violations de données à caractère personnel, d’analyses d’impact relatives à la protection des données et de consultation préalable des autorités de contrôle, conformément à la législation applicable en matière de protection des données.

4. Sous-traitants

  • 4.1 Autorisation préalable : Le Client accorde à Manatal une autorisation générale écrite lui permettant de faire appel aux sous-traitants identifiés dans la liste des sous-traitants de Manatal alors en vigueur, disponible à l'adresse « Liste des sous-traitants de Manatal », que le Client reconnaît et autorise à compter de la date d'entrée en vigueur du Contrat.
  • 4.2 Notification des modifications : Manatal tiendra à jour la liste des sous-traitants. Le Client peut activer les notifications afin de recevoir un avis écrit par e-mail concernant tout ajout ou remplacement prévu d’un sous-traitant. Le Client peut s’opposer à un nouveau sous-traitant ou à un sous-traitant de remplacement pour des motifs raisonnables liés à la protection des données, en adressant un avis écrit dans un délai de sept (7) jours à compter de la réception de l’avis de Manatal. Si le Client ne s’y oppose pas dans ce délai, il sera réputé avoir autorisé le nouveau sous-traitant ou le sous-traitant de remplacement.
  • 4.3 Transfert en aval : Manatal imposera à tout sous-traitant qu’elle mandate des obligations en matière de protection des données qui ne soient pas moins restrictives que les obligations contractuelles imposées à Manatal en vertu du présent accord sur le traitement des données, dans la mesure où celles-ci s’appliquent aux services du sous-traitant.

5. Droits des personnes concernées et coopération

  • 5.1 Assistance : Compte tenu de la nature du traitement, Manatal apportera une assistance raisonnable au Client, dans la mesure du possible, afin de permettre à ce dernier de répondre aux demandes des personnes concernées exerçant leurs droits (par exemple, demandes d’accès, de suppression ou de portabilité).
  • 5.2 Demandes directes : si une personne concernée contacte directement Manatal au sujet de données à caractère personnel appartenant au client, Manatal transmettra la demande au client sans retard injustifié et n'y répondra pas directement, sauf si la loi l'y oblige.

6. Gestion des incidents et notification

  • 6.1 Notification : Manatal informera le Client sans retard injustifié, et en tout état de cause dans un délai de soixante-douze (72) heures, après avoir pris connaissance d’un incident de sécurité confirmé.
  • 6.2 Détails : La notification contiendra suffisamment d'informations pour permettre au Client de respecter ses obligations en vertu de la législation applicable en matière de protection des données, notamment la nature de la violation, les catégories de données concernées et les mesures d'atténuation prises ou prévues.

7. Droits d'audit

  • 7.1 Documentation : Manatal mettra à la disposition du Client toutes les informations raisonnablement nécessaires pour démontrer le respect des obligations prévues dans le présent accord sur le traitement des données.
  • 7.2 Audits formels : Dans la mesure où le Client a besoin d’un audit pour vérifier la conformité, il peut demander à consulter une certification de sécurité ou un rapport d’audit (SOC 2 Type 2) émis par un organisme tiers et détenu par Manatal. Si une inspection complémentaire est légalement requise, celle-ci sera effectuée pendant les heures normales de travail, au maximum une fois par an, aux frais du Client et sous réserve d’accords de confidentialité stricts.

8. Transferts internationaux de données

8.1 Transferts soumis au RGPD

Dans la mesure où des données à caractère personnel relevant du RGPD sont transférées à un destinataire situé dans une juridiction, un territoire ou un secteur spécifique qui n’est pas couvert par une décision d’adéquation applicable de la Commission européenne, les clauses contractuelles types adoptées en vertu de la décision d’exécution (UE) 2021/914 de la Commission (« CCS de l’UE ») sont intégrées au présent accord sur le traitement des données et s’appliquent à ce transfert.

Lorsque le Client agit en tant que responsable du traitement et que Manatal agit en tant que sous-traitant, le module n° 2 (responsable du traitement à sous-traitant) s'applique. Lorsque le Client agit en tant que sous-traitant et que Manatal agit en tant que sous-traitant secondaire, le module n° 3 (sous-traitant à sous-traitant) s'applique.

Aux fins des clauses contractuelles types de l'UE :

  • Le client est l'exportateur de données et Manatal est l'importateur de données.
  • En concluant le Contrat, notamment en acceptant par voie électronique les Conditions générales en ligne de Manatal ou en signant un Contrat hors ligne intégrant le présent ATD, chaque partie accepte d’être légalement liée par le présent ATD et les CCT de l’UE. Cette acceptation ou cette signature vaut signature de l’annexe I.A des CCT de l’UE à compter de la date d’entrée en vigueur du Contrat.
  • L’annexe I.A des clauses contractuelles types de l’UE doit être complétée par : (i) l’identité et les coordonnées des parties telles qu’elles figurent dans le Contrat, dans le présent accord sur le traitement des données (DPA) ou, pour un Client en ligne, dans les informations relatives à son compte ou à son abonnement ; et (ii) les activités concernées par le transfert décrites dans l’annexe A. L’acceptation ou la signature mentionnée ci-dessus vaut signature et date pour l’annexe I.A.
  • L'annexe I.B des clauses contractuelles types de l'UE doit être complétée par les informations relatives au traitement et au transfert figurant à l'annexe A du présent accord sur le traitement des données.
  • L'annexe I.C des clauses contractuelles types de l'UE doit être complétée en indiquant l'autorité de contrôle compétente désignée conformément à la clause 13 des clauses contractuelles types de l'UE.
  • L'annexe II des clauses contractuelles types de l'UE doit être complétée par les mesures techniques et organisationnelles énoncées dans l'annexe B du présent accord sur le traitement des données.
  • La clause de rattachement prévue à la clause 7 des clauses contractuelles types de l'UE s'applique, étant entendu qu'aucune entité ne peut adhérer aux clauses contractuelles types de l'UE sans l'accord écrit préalable de Manatal.
  • En ce qui concerne la clause 9, point a), des clauses contractuelles types de l'UE, l'option 2 s'applique. Les dispositions générales relatives à l'autorisation, à la notification, à l'opposition et aux obligations en aval énoncées à la section 4 s'appliquent aux fins de la clause 9, point a).
  • La disposition facultative prévue à la clause 11, point a), des clauses contractuelles types de l'UE ne s'applique pas.
  • En ce qui concerne la clause 17 des clauses contractuelles types de l'UE, l'option 1 s'applique, et les clauses contractuelles types de l'UE sont régies par le droit irlandais.
  • Conformément à la clause 18 des clauses contractuelles types de l'UE, les litiges découlant de ces clauses seront tranchés par les tribunaux irlandais.
  • En cas de conflit entre les clauses contractuelles types de l'UE et la présente loi sur la protection des données ou l'accord, les clauses contractuelles types de l'UE prévaudront en ce qui concerne le transfert concerné.

8.2 Transferts soumis à la législation britannique en matière de protection des données

Lorsqu’un transfert est soumis à la législation britannique en matière de protection des données et n’est pas autorisé à titre légal à un autre titre, l’avenant britannique est intégré au présent accord de traitement des données. Les tableaux 1 à 3 doivent être complétés à l’aide des informations et des choix figurant dans le Contrat, le présent accord de traitement des données, la section 8.1, l’annexe A, l’annexe B et, le cas échéant, la liste des sous-traitants de Manatal. Le tableau 4 doit être complété en sélectionnant « aucune des parties ».

L'acceptation ou la signature des Conditions générales de Manatal, d'un Contrat ou du présent Accord sur le traitement des données (DPA) vaut signature de l'Avenant pour le Royaume-Uni. En cas de conflit, l'Avenant pour le Royaume-Uni prévaudra en ce qui concerne le transfert concerné.

8.3 Transferts soumis à la législation suisse sur la protection des données

Lorsqu'un transfert relève de la loi fédérale suisse sur la protection des données et n'est pas couvert par une décision d'adéquation suisse applicable ou par un autre mécanisme de transfert légal invoqué par Manatal, les clauses contractuelles types de l'UE sont intégrées au présent accord sur le traitement des données (DPA) et en font partie intégrante, telles qu'adaptées ci-dessous.

En ce qui concerne le transfert concerné vers la Suisse : (a) les références au RGPD figurant dans les clauses contractuelles types de l’UE doivent être comprises comme des références à la loi fédérale suisse sur la protection des données ; (b) les références à l’UE, à l’Union, aux États membres et au droit des États membres doivent être comprises comme des références à la Suisse et au droit suisse, selon le cas ; (c) le terme « État membre » ne doit pas être interprété de manière à empêcher les personnes concernées en Suisse d’intenter une action en justice en Suisse ; (d) l’autorité de contrôle compétente est le Préposé fédéral à la protection des données et à l’information ; et (e) les clauses contractuelles types de l’UE sont régies par le droit suisse et les litiges sont tranchés par les tribunaux compétents de Suisse.

Lorsqu'un transfert relève à la fois du RGPD de l'UE et du droit suisse, les clauses contractuelles types de l'UE s'appliquent séparément, conformément aux sections 8.1 et 8.3, dans la mesure où elles sont applicables.

8.4 Autres mécanismes de transfert requis

Lorsqu’un transfert est soumis à une législation applicable en matière de protection des données autre que celles mentionnées ci-dessus, qu’il n’est pas couvert par une décision d’adéquation applicable ou par un autre mécanisme de transfert licite invoqué par Manatal, et qu’il nécessite un mécanisme de transfert contractuel officiellement approuvé, ce mécanisme sera intégré par référence au présent accord de traitement des données (DPA) et en fera partie intégrante, mais uniquement dans la mesure où il peut être valablement intégré par référence et où cela est légalement requis pour le transfert en question.

Sauf disposition contraire prévue par les clauses obligatoires : (a) le Client est l’exportateur de données et Manatal est l’importateur de données ; (b) les rôles des parties sont ceux précisés à la section 2.1 ; (c) le Contrat, les informations relatives au compte ou à l’abonnement du Client, ainsi que les annexes A et B fournissent les informations requises concernant les parties, le transfert, le traitement et la sécurité ; et (d) l’acceptation ou la signature des Conditions générales de Manatal, d’un Contrat ou du présent ATD vaut acceptation et exécution des clauses applicables.

Aucun mécanisme spécifique à un pays ne s'applique au traitement qui n'est pas soumis à la législation applicable, ni n'impose d'obligations sans rapport avec le transfert concerné. Si le mécanisme requis ne peut être valablement intégré par référence ou s'il doit être reproduit, complété ou signé dans une langue ou sous une forme spécifique, les parties ne doivent remplir que les documents supplémentaires exigés par la loi avant que le transfert concerné n'ait lieu.

Si un mécanisme applicable cesse d'être valable, les parties mettront en œuvre tous les efforts commercialement raisonnables pour mettre en place un mécanisme de remplacement valable. Manatal pourra suspendre le transfert concerné jusqu'à ce que le mécanisme de remplacement prenne effet.

9. Restitution et suppression des données

9.1 Résiliation : En cas de résiliation ou d’expiration du Contrat, Manatal s’engage, au choix et aux frais du Client, à supprimer ou à restituer toutes les Données à caractère personnel en sa possession, sous sa garde ou sous son contrôle, sauf si la législation applicable impose la conservation de ces Données à caractère personnel.

Pièce A : Détails du traitement 

Détails Description
Catégories de personnes concernées Les demandeurs d'emploi, les candidats, les recrues potentielles, les consultants externes, les agences de recrutement, ainsi que les salariés ou utilisateurs autorisés par le Client à accéder au logiciel.
Catégories de données à caractère personnel Coordonnées (nom, adresse e-mail, numéro de téléphone), parcours professionnel (CV, expérience professionnelle, formation), notes d'évaluation, commentaires d'entretien, profils sur les réseaux sociaux et toute autre information relative au recrutement.
Nature et finalité du traitement Collecter, organiser, structurer, stocker, héberger et analyser les données de recrutement afin de fournir les fonctionnalités du logiciel de recrutement Manatal et du système de suivi des candidats (ATS), conformément aux dispositions du Contrat.
Durée du traitement Pendant toute la durée du Contrat, ainsi que pendant la période comprise entre l'expiration du Contrat et la suppression définitive des données, comme prévu à l'article 9.
Fréquence des transferts De manière continue ou périodique pendant toute la durée du Contrat, dans la mesure nécessaire à la fourniture des Services.
Objet du traitement Fourniture, exploitation, assistance, sécurité et maintenance du logiciel de recrutement Manatal et des services du système de gestion des candidatures (SGRC) dans le cadre du contrat.
Catégories particulières de données Le Client peut transmettre des données relevant de catégories particulières lorsque la législation applicable en matière de protection des données l'autorise. Lorsque de telles données sont transmises, les mesures de protection comprennent des restrictions d'accès, des obligations de confidentialité, le chiffrement en transit et au repos, ainsi que les autres mesures décrites dans l'annexe B.
Conservation et suppression Les données à caractère personnel sont conservées pendant toute la durée du contrat, puis uniquement pendant la période raisonnablement nécessaire à leur restitution ou à leur suppression conformément à l’article 9, y compris leur suppression dans le cadre du cycle de vie habituel des sauvegardes de Manatal, sauf si la législation applicable impose une durée de conservation plus longue.
Traitement par sous-traitant (Module 3) L'objet, la nature et la durée du traitement effectué par Manatal et ses sous-traitants correspondent aux services, aux opérations de traitement et à la durée décrits dans la présente annexe A ainsi qu'aux services des sous-traitants concernés.

‍

Annexe B : Mesures de sécurité techniques et organisationnelles

Manatal met en œuvre une stratégie de sécurité robuste et de niveau entreprise, conçue pour protéger la confidentialité, l'intégrité et la disponibilité des données des clients. La société réexamine et améliore en permanence ces mesures, tout en veillant au respect des normes SOC 2 de type II.

1. Chiffrement des données et confidentialité

Données en transit : toutes les communications entre les utilisateurs du client et les serveurs de production de Manatal doivent obligatoirement s'effectuer via HTTPS, en utilisant des protocoles de chiffrement SSL/TLS 1.2 ou supérieurs.

Données au repos : toutes les bases de données et tous les fichiers clients essentiels sont entièrement chiffrés au repos à l'aide d'algorithmes de chiffrement AES-256 conformes aux normes du secteur.

Sécurité des identifiants : les identifiants d'authentification des utilisateurs sont transformés en toute sécurité à l'aide d'algorithmes cryptographiques avancés de hachage à sens unique ; les mots de passe en clair ne sont jamais stockés nulle part dans le système.

2. Sécurité des infrastructures et de l'hébergement

Une infrastructure cloud de premier ordre : tous les services fonctionnent exclusivement dans un environnement réseau sécurisé à plusieurs niveaux, hébergé sur Amazon Web Services (AWS) aux États-Unis.

Conformité des centres de données : les infrastructures physiques des centres sont gérées par AWS et respectent scrupuleusement les normes internationales ; elles sont certifiées ISO 27001, SOC 1, SOC 2, SSAE 16 et ISAE 3402.

Résilience et disponibilité : Conçu à partir d'une infrastructure moderne de reprise après sinistre et de basculement afin de garantir un niveau de disponibilité contractuel de 99,9 % ou plus.

3. Continuité d'activité et cycle de vie des sauvegardes

Instantanés quotidiens : Manatal effectue quotidiennement des sauvegardes complètes et automatisées de toutes les bases de données du système afin de se prémunir contre les incidents majeurs.

Intégrité des sauvegardes : les sauvegardes sont chiffrées de manière sécurisée, stockées à l'écart des environnements de production et soumises à des tests rigoureux afin de garantir leur disponibilité immédiate.

Politique de conservation : toutes les sauvegardes quotidiennes automatisées sont définitivement écrasées et supprimées automatiquement selon un cycle de conservation strict de 7 jours.

4. Identité et contrôle d'accès

Restrictions internes en matière de personnel : l'accès aux systèmes sous-jacents et aux environnements des clients est strictement réservé à un groupe restreint de membres clés du personnel d'ingénierie autorisés, selon le principe du « besoin d'en connaître », et régi par des accords de confidentialité d'entreprise signés.

Accès privilégié aux systèmes : l'accès opérationnel interne à AWS, GitHub et aux backends de production est soumis à des règles strictes en matière de mots de passe complexes et à l'authentification multifactorielle (MFA / 2FA) obligatoire.

Contrôle d'accès basé sur les rôles (RBAC) : la plateforme logicielle offre des autorisations personnalisables et à plusieurs niveaux en fonction des rôles des utilisateurs, garantissant ainsi que les données des clients sont segmentées en interne de manière à ce que les utilisateurs ne puissent consulter que les enregistrements auxquels ils sont explicitement autorisés à accéder.

5. Gestion des vulnérabilités et ingénierie

Pratiques de développement sécurisées : les équipes d'ingénieurs appliquent des pratiques rigoureuses de codage sécurisé, étroitement alignées sur la prévention des 10 principaux risques de sécurité des applications web répertoriés par l'OWASP.

Détection continue : déploiement d'un logiciel de détection automatisée des vulnérabilités et d'analyses de sécurité en temps réel afin de surveiller activement les changements au sein de l'environnement.

Atténuation proactive des menaces : surveillance continue de l'infrastructure avec des alertes automatisées en temps réel, configurées pour signaler immédiatement toute anomalie aux équipes d'ingénieurs d'astreinte.

Divulgation responsable : mise en place d'un programme de divulgation des vulnérabilités actif et supervisé, permettant à des chercheurs en sécurité agréés de signaler de manière responsable des failles « zero-day » directement aux ingénieurs en sécurité via des canaux dédiés (vulnerability-report@manatal.com).

Essayez Manatal gratuitement pendant 14 jours

Pas de carte bancaire requise
Pas d'engagement
Essayez maintenant