Le présent accord de traitement des données (« DPA ») fait partie intégrante des Conditions d'utilisation. Il régit le traitement, par MyFitnessClient, des données personnelles que chaque professionnel gère au sujet de ses clients via la Plateforme.
1. Parties et champ d'application
Lorsque le professionnel (le « Responsable du traitement ») utilise la Plateforme pour traiter des données personnelles de ses clients, le professionnel est le responsable du traitement et MyFitnessClient (« nous ») agit en qualité de sous-traitant, conformément à l'article 28 du règlement (UE) 2016/679 (RGPD).
Pour les données que nous traitons en tant que responsable du traitement (comptes, facturation, sécurité et site web), c'est notre Politique de confidentialité qui s'applique, et non le présent DPA.
2. Objet, durée, nature et finalité
Objet et durée : le traitement des données des clients du Responsable du traitement pendant toute la durée de la relation contractuelle et tant que le compte existe, sans préjudice des durées légales de conservation. Nature et finalité : héberger et traiter ces données exclusivement afin de fournir les fonctionnalités de la Plateforme (gestion des clients, entraînement, nutrition, évaluations, progression, communication et autres fonctionnalités) et conformément aux instructions du Responsable du traitement.
3. Types de données et catégories de personnes concernées
Le traitement peut porter sur :
- Données d'identification et coordonnées des clients
- Mensurations et composition corporelle, résultats d'évaluations et photos de progression
- Questionnaires de santé/d'anamnèse, pouvant inclure des données concernant la santé (catégories particulières, article 9 du RGPD)
- Historique des entraînements, de la nutrition, des habitudes, des objectifs et notes de suivi
- Messages et réponses aux formulaires
Catégories de personnes concernées : les clients et les personnes suivies par le Responsable du traitement.
4. Instructions du Responsable du traitement
Nous traitons les données uniquement sur instruction documentée du Responsable du traitement. Les Conditions, le présent DPA et l'utilisation de la Plateforme par le Responsable du traitement constituent ces instructions. Nous informerons le Responsable du traitement si nous estimons qu'une instruction enfreint le RGPD ou toute autre législation applicable en matière de protection des données.
5. Confidentialité
Nous veillons à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité, de nature contractuelle ou légale.
6. Sécurité (article 32)
Nous appliquons les mesures techniques et organisationnelles appropriées décrites dans la section Sécurité de la Politique de confidentialité, compte tenu de l'état des connaissances et des risques du traitement.
7. Sous-traitants ultérieurs
Le Responsable du traitement donne une autorisation générale pour le recours aux sous-traitants ultérieurs identifiés dans la liste des sous-traitants de la Politique de confidentialité, auxquels sont imposées des obligations de protection des données équivalentes à celles du présent DPA. Lorsque nous envisageons d'ajouter ou de remplacer un sous-traitant ultérieur, nous en informons le Responsable du traitement avec un préavis raisonnable ; celui-ci peut s'y opposer, pour des motifs raisonnables liés à la protection des données, dans un délai de 30 jours et, si l'objection n'est pas résolue, cesser d'utiliser le Service.
8. Assistance et violations de données
Dans une mesure raisonnable et compte tenu de la nature du traitement, nous aidons le Responsable du traitement à répondre aux demandes d'exercice des droits des personnes concernées (chapitre III du RGPD) et à respecter les obligations des articles 32 à 36 (sécurité, notification des violations et analyses d'impact).
En cas de violation de données personnelles affectant les données du Responsable du traitement, nous l'en informerons dans les meilleurs délais après en avoir pris connaissance, avec les informations raisonnablement disponibles, afin qu'il puisse remplir ses obligations au titre des articles 33 et 34.
9. Suppression ou restitution des données
À la fin du Service, nous supprimons ou restituons les données, au choix du Responsable du traitement, sauf conservation exigée par la loi. Les délais décrits dans la Politique de confidentialité et les Conditions s'appliquent, notamment la conservation des fichiers pendant 90 jours après la fin d'un abonnement payant et la suppression ou l'anonymisation des données du compte dans un délai maximal de 30 jours après la demande.
10. Audit et démonstration de la conformité
Nous mettons à la disposition du Responsable du traitement les informations nécessaires pour démontrer le respect des obligations de l'article 28, et nous permettons la réalisation d'audits, y compris d'inspections, menés par le Responsable du traitement ou par un auditeur qu'il a mandaté, et y contribuons. Les audits ont lieu moyennant un préavis raisonnable, de manière proportionnée et en préservant la confidentialité et la sécurité des autres clients, principalement au moyen de documentation et de réponses à des questionnaires.
11. Transferts internationaux
Les transferts de données hors de l'Espace économique européen n'ont lieu qu'avec les garanties appropriées prévues au chapitre V du RGPD, comme décrit dans la Politique de confidentialité (décisions d'adéquation, y compris le EU-U.S. Data Privacy Framework le cas échéant, et/ou clauses contractuelles types).
12. Responsabilités du Responsable du traitement
Il incombe au Responsable du traitement de disposer d'une base légale valable pour traiter les données de ses clients (y compris le consentement explicite lorsqu'il est requis, en particulier pour les données de santé, article 9 du RGPD), de fournir des instructions licites et de garantir l'exactitude et la licéité des données qu'il collecte et nous confie.
13. Dispositions finales
Le présent DPA fait partie des Conditions d'utilisation ; en cas de conflit concernant le traitement des données au titre de l'article 28 du RGPD, le présent DPA prévaut. Il est régi par le droit portugais. Les termes non définis dans le présent DPA ont le sens que leur donne le RGPD.
14. Contact
Pour toute question concernant le présent accord ou le traitement des données :
- E-mail : [email protected]