Vous avez supprimé toutes les crèches de votre sélection. Vous pouvez de nouveau en sélectionner en cliquant sur “Trouver une crèche”.
Vous avez supprimé toutes les crèches de votre sélection. Vous pouvez de nouveau en sélectionner en cliquant sur “Trouver une crèche”.
Sommaire
Le Groupe People & Baby [1] attache une importance particulière à la protection des données à caractère personnel et au respect de la vie privée.
La présente Politique a pour objet d’informer toute personne utilisant l’outil « WORKDAY » (ci-après l’« Outil ») des modalités de collecte, d’utilisation, de conservation et de protection de ses données à caractère personnel, conformément au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD »).
______________________________________________________________________________
[1] People & Baby SAS et toutes les filiales détenues à plus de 50%
L'Outil est accessible :
aux collaborateurs du Groupe People & Baby (réseau et siège), quel que soit leur statut : CDI, CDD, stagiaires rémunérés, apprentis ;
aux candidats postulant à une offre d'emploi publiée par People & Baby, y compris sur des plateformes partenaires ;
à certains intervenants extérieurs : managers de transition, professionnels bénéficiant d'un accès aux formations, prestataires en charge du support informatique.
Le responsable du traitement est le Groupe People & Baby :
Siège social : 9 avenue Hoche - 75008 Paris
Téléphone : 01 58 05 18 70
Registre du commerce et des sociétés : 814 456 679 R.C.S. Paris
Capital social : 258 467 528, 57 EUROS
Numéro d’identification Européen - EUID : FR7501.814456679
Les données seront communiquées aux filiales du Groupe People & Baby, conformément aux règles d’entreprise contraignantes.
Le Délégué à la protection des données peut être contacté par voie postale à l’adresse ci-dessus ou par e-mail à l’adresse suivante : dpo@people-and-baby.com.
Il pourra vous être demandé un justificatif d’identité. En cas d’exercice de droit, le DPO dispose d’un délai d'un mois à compter de la réception de la demande complète, conformément à l'article 12 §3 du RGPD ; ce délai peut être prolongé de deux mois compte tenu de la complexité et du nombre de demandes, la personne concernée étant alors informée de la prolongation et de ses motifs dans le délai d’un mois.
Les données à caractères personnelles sont traitées pour les finalités suivantes :
Gestion du recrutement ;
Gestion administrative des données du personnel ;
Gestion de la paie ;
Gestion des absences du personnel (maladies, congés payés) ;
Automatisation de rapports (n'importe quel type de rapport sur l'ensemble des modules dans l'outil) ;
Formation ;
Gestion des talents (entretiens annuels, objectifs, évolution de carrière).
L’utilisation de l'Outil entraine la collecte de différentes catégories de données traitées comme suit :
a. Données d’identification : noms d'usage, nom légal, prénoms, dates de naissance, pièces d'identités, attestation sécurité sociale, titre de séjour, attestation d'honorabilité, sexe, lieu de naissance / département de naissance / pays de naissance, situation de famille (célibataire, pacsé(e), marié(e), union libre), handicap, personnes à charge, certificat RPPS, permis de conduire ;
b. Autres données personnelles : diplômes, CV, RIB, questionnaire de recrutement, attestation sur l'honneur de la véracité des documents, fiche de renseignement, courrier du salarié demandant à travailler moins de 24h / semaine, personne à prévenir en cas d'urgence (nom, prénom, téléphone, lien), langue, Attestations / certificats, aptitudes ;
c. Données de contact : adresses postales, adresses e-mail, numéros de téléphone ;
d. Données relatives aux employés : Identité, coordonnées professionnelles, rôle, fonction, informations administratives liées à l’utilisation de l’ERP, site, responsable, matricule, poste, profil d'emploi, type de salarié, niveau managérial, type d'horaire, ETP, dates d'embauche, ancienneté, établissement, n° et type de contrat, statut du contrat, convention collective, catégorie professionnelle, position, centre de coûts, organisation hiérarchique, unité légale, rythme de télétravail, avantages sociaux, personnes à charge, rémunération, absences (et justificatifs), remboursement transport, lot de paie, bulletins de paie, saisies sur salaire, contrat de travail, avenants, entretiens, objectifs, compétences, éléments de développement, historique de formation, certifications, compétences historique de recrutement ;
e. Données de présence et d’activité : calendrier de travail, historique de connexion ;
f. Données médicales : arrêts de travail, date dernier examen médical, congés payés, absences parentales, justificatifs associés ;
g. Données de communication : messages, notifications ;
h. Données multimédias : photo du profil ;
i. Données d’authentification : identifiants de connexion, mots de passe chiffrés (bcrypt), rôles et permissions ;
j. Données de connexion et traces techniques : adresses IP, journaux de connexion, logs d’accès, métadonnées techniques ;
k. Données contractuelles (clients WORKDAY) : identité et coordonnées professionnelles des interlocuteurs.
Le Groupe People & Baby veille à ne collecter et traiter que les données strictement nécessaires à la finalité poursuivie, conformément au principe de minimisation des données.
Les données sont principalement fournies par les collaborateurs à leur supérieur hiérarchique au moment de l'embauche et ce dernier procède à leur saisie dans l'Outil. Le collaborateur conserve la possibilité de modifier ultérieurement certaines données dans l'Outil, ou d'en ajouter de nouvelles (comme le RIB, le nombre d'enfants, les contacts d'urgence). Les personnes impliquées dans la saisie s’assurent que les données sont exactes.
L'Outil échange des données avec plusieurs systèmes tiers, soit par extraction manuelle réalisée par la Direction des Systèmes d’Information, soit via des interfaces automatisées (API). Les principaux flux sont les suivants :
. Flux par extraction pour les employés :
Workday → Outil de comptabilité : transmission des données comptables ;
Workday → Outil de comptabilité : transmission des données nécessaires aux virements de salaires ;
Workday → Prestataire en charge des tickets restaurants : transmission des données relatives aux titres-restaurant.
. Flux par API pour les employés :
Workday → Coffre-fort numérique : dépôt sécurisé des bulletins de salaire ;
Workday → Plateforme de gestion des rémunérations : transmission de données salariés à des fins de pilotage ;
Workday → Prestataire en charge des mutuelles : transmission de données salariés à des fins de gestion de la mutuelle ;
Workday → Net-Entreprises : transmission de données relatives à la déclaration sociale nominative (DSN).
. Flux par API pour les candidats :
Workday → plateformes de recrutement : transmission de données relatives aux offres d'emploi et aux candidats.
Les traitements opérés via l'Outil reposent sur les bases juridiques suivantes, déterminées finalité par finalité :
Finalités | Bases légales |
Gestion du recrutement – évaluer les candidatures / collectés des justificatifs imposés par la réglementation applicable aux Etablissement d’Accueil du Jeune Enfant (EAJE)
| • Intérêt légitime – article 6 §1 f du RGPD), • Obligation légale – Article L2324-1 et suivants du code de l’action sociale et de la famille : encadrement des conditions d’accueil et de sécurité des enfants au sein des EAJE. |
Gestion administrative du personnel, gestion de la paie, gestion des absences, formation, gestion des talents | • Exécution du contrat de travail – article 6 §1 b du RGPD • Obligations légales – articles L1221-6 et suivants du code du Travail. |
Traitement des données sensibles (données de santé, appartenance syndicale pour les membres CSE) | • Obligations légale – Article L4121-1 données de santé des collaborateurs – article 9 §2 b) du RGPD (exécution des obligations en matière de droit du travail et de protection sociale) • Article L2315-7 – suivi des heures de délégation. |
Automatisation de rapports – piloter son activité et ses ressources humaines | • Intérêt légitime – article 6 §1 f du RGPD. |
L’Outil intègre des mesures techniques et organisationnelles appropriées garantissant un haut niveau de sécurité.
Politique de mot de passe robuste : 12 caractères minimum et verrouillage du compte après 3 tentatives infructueuses ;
Verrouillage automatique de la session après 20 minutes d'inactivité, nécessitant une nouvelle saisie du mot de passe ;
Hachage des mots de passe (algorithme Bcrypt) ;
Chiffrement des données stockées (« au repos ») au moyen de l'algorithme AES-256 ;
Chiffrement des données en transit via le protocole TLS ;
Contrôle des accès applicatifs par rôles et permissions, selon le principe du moindre privilège ;
Journalisation technique des accès et des actions ;
Séparation stricte des environnements (production, sandbox, preview), les données réelles n'étant présentes qu'en environnement de production ;
Hébergement des infrastructures au sein de l'Union européenne ;
Redondance de niveau N+1 garantissant la continuité de service.
Politique formalisée de gestion des accès garantissant que chaque collaborateur et professionnel n'accède qu'aux données strictement nécessaires à ses missions ;
Politique de sécurité et de confidentialité signée par l'ensemble des collaborateurs ;
Processus d'habilitation et de retrait des accès progressif et encadré (onboarding / offboarding), en particulier pour les accès à l'environnement de production ;
Gestion des accès par profil utilisateur.
Accès strictement nominatifs, accordés selon le principe du moindre privilège, limités par rôle (administrateur, support, etc.), soumis à validation interne préalable et journalisés. L'accès du support de Workday aux données de production n'intervient qu'à la demande explicite du client et dans le cadre d'une assistance ;
Les données sont hébergées sur le cloud privé de l’éditeur Workday, au sein de l'Union européenne : l'environnement de production et de sauvegarde à Dublin (Irlande), avec une sauvegarde à Amsterdam (Pays-Bas).
Workday étant une société de droit américain, des transferts de données vers les États-Unis peuvent intervenir dans le cadre des opérations de support, de maintenance ou d’administration de l’Outil. Ces transferts sont encadrés par des clauses contractuelles types adoptées par la Commission européenne (décision d’exécution du 4 juin 2021) et, le cas échéant, par le cadre EU-US Data Privacy Framework (décision d’adéquation du 10 juillet 2023), conformément à l’article 46 du RGPD. Tout autre transfert vers un pays tiers ne bénéficiant pas d’une décision d’adéquation sera encadré par des garanties appropriées ou, à titre exceptionnel, fondé sur les dérogations prévues à l’article 49 du RGPD lorsque celles-ci sont applicables.
Dans le cadre du fonctionnement de l'outil, le Groupe People & Baby a recours à des prestataires agissant en qualité de sous-traitants au sens de l’article 28 du RGPD.
Les sous-traitants n’ont accès qu’aux données strictement nécessaires à l’exécution de leurs missions respectives.
Des accords de sous-traitance conformes à l’article 28 du RGPD encadrent les relations entre le Groupe People & Baby et chacun des sous-traitants, précisant notamment :
l’objet et la durée du traitement,
la nature et la finalité des opérations,
les types de données traitées,
les obligations en matière de sécurité, de confidentialité et d’assistance au responsable du traitement.
Les sous-traitants intervenant pour le compte du Groupe People & Baby dans le cadre de l'Outil sont les suivants :
Toutes les filiales du Groupe People & Baby dont les salariés figurent dans Workday
La société WORKDAY – Kings Building 152-155 Church St – Dublin – IRELAND pour l’exploitation de notre base de données candidats : éditeur de l'Outil, en charge de la mise à disposition et de l'administration de la solution technique, ainsi que du support utilisateurs. À ce titre, Workday a accès aux données de manière lisible pour les besoins du bon fonctionnement de l’Outil ;
Prestataire intervenant en qualité d'implémenteur pour l'accompagnement sur les évolutions et la résolution des incidents.
Conformément à l’article 28 §2 du RGPD, tout sous-traitant ne peut faire appel à un autre sous-traitant (sous-traitant ultérieur) sans l’autorisation préalable, écrite et spécifique ou générale du Groupe People & Baby.
En cas d’autorisation générale, le sous-traitant informe le Groupe People & Baby de tout changement prévu concernant l’ajout ou le remplacement d’un sous-traitant ultérieur, donnant ainsi au responsable du traitement la possibilité d’émettre des objections. L’ensemble des obligations incombant au sous-traitant principal en vertu de l’article 28 du RGPD est imposé au sous-traitant ultérieur par voie contractuelle.
À titre d’information, les principaux sous-traitants ultérieurs de Workday susceptibles d’intervenir dans le cadre du service comprennent notamment les fournisseurs d’infrastructure cloud hébergeant les données au sein de l’Union européenne (établissements de Dublin et Amsterdam). La liste actualisée des sous-traitants ultérieurs est accessible dans les conditions générales de service de Workday ou sur demande auprès du DPO.
Les données à caractère personnel sont conservées pendant la durée strictement nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées, et ce conformément aux dispositions du Règlement (UE) 2016/679 (RGPD) et à la législation française applicable.
À l'issue de la période de conservation active, les données font l'objet d'un archivage intermédiaire sécurisé, accessible uniquement aux personnes habilitées, pour la durée requise par les obligations légales et réglementaires en vigueur (notamment en matière comptable, fiscale ou contentieuse), avant leur suppression définitive ou leur anonymisation.
Les durées de conservation applicables à chaque catégorie de données sont déterminées en tenant compte des obligations légales, de la nature de la relation contractuelle et des recommandations de la Commission Nationale de l’Informatique et des Libertés (CNIL).
Le tableau ci-après présente les durées de conservation applicables aux principales catégories de données traitées dans l’Outil, conformément aux textes légaux en vigueur et aux recommandations de la CNIL :
Finalité / Catégorie de données | Durée de conservation active | Fondement juridique |
Dossier de candidature (candidat non retenu) | 2 ans après le dernier contact | Guide Recrutement CNIL |
Dossier RH (CV, diplômes, dossier du salarié retenu) | Durée du contrat + 5 ans | Art. 2224 C. civ. |
Contrat de travail, avenants, documents de fin de contrat | Durée du contrat + 6 ans | Art. L1134-5 C. trav. |
Bulletins de paie | Durée du contrat + 5 ans ; 50 ans pour le calcul des droits à la retraite | Art. L. 3243-4 et D. 3243-8 C. trav. |
DSN, éléments de calcul de l’assiette salariale | 6 ans après l’exercice concerné | Art. L102 B Livre des procédures fiscales |
Entretiens annuels, objectifs, évaluations, formation | Durée du contrat + 6 ans | Recommandation CNIL – prescription contentieuse |
Arrêts de travail, accidents du travail (données de santé) | 5 ans après la fin de l’arrêt / Durée du contrat + 5 ans | Art. D4711-3 C. trav. |
Dossier médical en santé au travail | 50 ans à compter de la saisie (accessible au seul médecin du travail) | Décret n° 2022-1434 du 15 nov. 2022 |
Mandat syndical / heures de délégation (CSE) | 6 ans après la fin du mandat | Art. L. 2411-5 C. trav. – prescription pénale |
Données de connexion et traces techniques | 1 an (logs) conformément aux recommandations CNIL | Recommandation CNIL – sécurité des SI |
En cas de violation ou d’incidents de sécurités, People & Baby met en œuvre sa procédure de protection des données personnelles, dont la section sur la gestion des violations des données précises qu’une analyse est immédiatement faite par le DPO suivant les rubriques suivantes :
Cause et origine de la violation ;
Type et quantité de données concernés ;
Qualité et nombre de personnes concernée ;
Impact sur leur vie privée ;
Nécessité de déclarer à la CNIL ou d’informer les personnes concernées,
Des mesures de remédiation sont identifiées et implémentées afin d’éviter que l‘incident ne se reproduise.
Les sous-traitants susceptibles de traiter des données entrant dans le domaine de la présente Politique doivent informer People & Baby dans les délais prévus contractuellement.
Conformément au RGPD, les personnes concernées disposent des droits d’accès, de rectification, d’effacement, de limitation du traitement, d’opposition ainsi que du droit à la portabilité des données (article 20 du RGPD), lorsque le traitement est fondé sur le contrat ou le consentement et effectué par des moyens automatisés. L’exercice de ces droits peut être limité lorsque le respect d’une obligation légale impose la conservation de certaines données pendant une durée minimale, indépendamment d’une demande d’effacement formulée par la personne concernée (article 17 §3 b) du RGPD).
Les droits peuvent être exercés auprès du responsable du traitement, en utilisant les coordonnées du DPO indiquées ci-dessus.
Vous disposez également du droit d’introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL) via son site internet www.cnil.fr ou par courrier à l’adresse suivante : 3 Place de Fontenoy – TSA 80715 – 75334 Paris Cedex 07.