ADDENDA DE TRAITEMENT DES DONNÉES
1. INTRODUCTION ET PRÉSÉANCE
Le présent Addenda de traitement des données (« ATD ») s'applique aux données personnelles que HyreMynd AI Inc. (« HyreMynd ») traite pour le compte d'un Employeur (le « Client ») aux fins du recrutement dirigé par le Client. Il fait partie du Contrat client : le bon de commande, les conditions d'abonnement en ligne ou le contrat signé en vertu duquel le Client s'abonne à HyreMynd. Les Conditions d'utilisation de la plateforme régissent la conduite des utilisateurs autorisés individuels du Client et ne remplacent pas le Contrat client. La Politique de confidentialité de HyreMynd décrit les traitements, y compris le calendrier de conservation de la section 9 de la Politique de confidentialité.
Le présent ATD prévaut sur le Contrat client en ce qui concerne le traitement des données personnelles, sauf si un Contrat client signé par les deux parties désigne expressément la clause du présent ATD qu'il remplace. Le droit impératif prévaut sur les deux.
2. DÉFINITIONS
Les termes en majuscules non définis ici ont le sens que leur donne le Contrat client.
- Filiale – Toute entité sous contrôle commun avec une partie
- Candidat – Toute personne considérée pour un poste au moyen du Service, qu'elle ait postulé, été invitée ou été trouvée par sourcing
- Données de candidat – Données personnelles relatives aux Candidats, y compris les réponses d'évaluation et les résultats qui en découlent
- Responsable – Entité déterminant les finalités et les moyens du traitement
- Contrat client – Le bon de commande, les conditions d'abonnement en ligne ou le contrat signé en vertu duquel le Client s'abonne à HyreMynd
- Données client – Données personnelles soumises au Service ou générées par lui aux fins du recrutement dirigé par le Client
- Lois sur la protection des données – LPRPDE, lois provinciales, RGPD (le cas échéant), et successeurs
- Personne concernée – Personne physique identifiable
- Données non identifiables – Données agrégées ou anonymisées
- Données personnelles – Toute information relative à une personne identifiable
- Traitement – Toute opération effectuée sur des données personnelles
- Processeur – Entité traitant des données personnelles pour le compte du Responsable
- Incident de sécurité – Accès non autorisé, divulgation, perte ou violation
- Données personnelles sensibles – Données de catégorie spéciale (santé, biométrie, etc.)
- Sous-traitant – Tiers traitant des données personnelles pour le compte de HyreMynd
3. RÔLES ET RESPONSABILITÉS
3.1 Rôles de Responsable et de Processeur
Le Client est Responsable des dossiers de recrutement qu'il dirige : candidatures, dossiers de contact, évaluations des candidats et membres d'équipe qu'il invite, contenus d'entrevue, références, correspondance, notes et résultats de sourcing. HyreMynd traite ces dossiers à titre de Processeur suivant les instructions documentées et licites du Client. L'embauche, le rejet ou l'archivage d'un candidat, ou la fin de l'emploi d'une personne, ne changent pas le Responsable d'un dossier. HyreMynd est Responsable de l'administration des comptes, de la sécurité, ainsi que du compte autonome et de l'évaluation en libre-service d'un postulant. Lorsque la passation en libre-service d'un postulant est utilisée dans une candidature auprès du Client, cette utilisation est une finalité dirigée par le Client, qui en est Responsable.
3.2 Responsabilités du Client
Le Client doit :
- Assurer la collecte et le transfert licites des données
- Donner les avis requis et obtenir les consentements requis
- Fournir des instructions de traitement licites
- Sécuriser les systèmes contrôlés par le Client
- Trancher les demandes des personnes concernées visant les dossiers dont il est Responsable
3.3 Responsabilités de HyreMynd
HyreMynd doit :
- Traiter les données selon les instructions documentées
- Assurer la confidentialité du personnel
- Maintenir les mesures de sécurité de la section 10
- Assister le Client dans les demandes des personnes concernées et des régulateurs
- Notifier les incidents de sécurité
- Supprimer ou retourner les données à la fin du Contrat client comme le décrit la section 11.3
4. PORTÉE DU TRAITEMENT
4.1 Finalité
HyreMynd traite les Données client pour fournir le Service aux fins du recrutement du Client : candidatures et dossiers de contact, examen des CV, Évaluation d'adéquation au travail, planification des entrevues et transcriptions, demandes de références, correspondance, sourcing sur le Web ouvert et capture par l'extension de navigateur, assistant intégré et soutien connexe. La section 1.1 de la Politique de confidentialité décrit où le Service utilise des règles fixes et où il utilise l'IA; en particulier, les positions et comparaisons d'évaluation sont calculées selon des règles fixes, et un modèle d'IA en rédige des explications sans les modifier.
4.2 Catégories de personnes concernées
- Postulants et Candidats invités
- Personnes trouvées par sourcing ou importées comme contacts
- Répondants et autres personnes nommées dans la correspondance de recrutement
- Employés du Client qui passent une évaluation d'équipe, et utilisateurs autorisés
- Autres personnes soumises par le Client
4.3 Types de données personnelles
- Données d'identification et coordonnées
- Données professionnelles, y compris CV et parcours
- Réponses d'évaluation, positions dérivées, comparaisons et explications générées
- Données d'agenda et de réunion (adresse courriel du compte connecté, plages libres ou occupées, détails des événements d'entrevue créés au moyen du Service et, pour les invitations natives, adresses des invités et description de la réunion)
- Contenu d'entrevue (transcriptions des réunions d'entrevue lorsqu'un participant a activé la transcription sur la plateforme de réunion, et ébauches indicatives qui en découlent)
- Correspondance, références et commentaires sur l'embauche
- Données techniques
- Autres données personnelles soumises
4.4 Données personnelles sensibles
Traitées uniquement avec un consentement explicite, un fondement licite ou une autorisation légale. Le Client est responsable du fondement juridique.
4.5 Durée
Le traitement se poursuit pendant la durée du Contrat client et, ensuite, uniquement comme le décrit la section 11.
5. INSTRUCTIONS DE TRAITEMENT
Le Contrat client, le présent ATD et les instructions documentées et licites du Client, y compris sa configuration du Service, régissent le traitement dirigé par le Client. Toute instruction supplémentaire doit relever de la finalité et de l'autorité prévues; HyreMynd peut suspendre une instruction qu'elle estime illicite. Les suspensions juridiques et instructions licites relatives à la conservation suivent le processus consigné de la section 11.2.
6. CONSENTEMENT DES CANDIDATS
6.1 Mécanisme de consentement
L'accès au compte demande l'acceptation de la Politique de confidentialité et des Conditions d'utilisation pour candidats actuelles pour les postulants, ou de la Politique de confidentialité et des Conditions d'utilisation de la plateforme pour le personnel. Les Conditions d'utilisation interne pour les équipes sont demandées juste avant une évaluation du personnel. Le présent ATD, la Déclaration sur l'IA responsable et le Formulaire de consentement à l'accès aux données sont des divulgations publiques; leur publication ne signifie pas que chaque utilisateur les a signés. La participation aux évaluations et les permissions facultatives des fournisseurs ont leurs propres consentements. L'acceptation d'un document juridique ne constitue pas un consentement distinct à l'entraînement de modèles ou au marketing. Une modification substantielle exige une nouvelle acceptation de la version et du contenu exacts présentés.
6.2 Registres de consentement
HyreMynd consigne chaque acceptation d'un document juridique avec la version et l'empreinte exactes présentées, et consigne le consentement à une évaluation avec la passation qu'il vise.
6.3 Retrait
Lorsqu'un Candidat retire son consentement à une évaluation ou à un processus de recrutement :
- Le traitement à cette fin cesse, et une passation en cours n'est pas utilisée
- Une demande d'effacement des données du Candidat suit le processus par étapes de la section 10.3 de la Politique de confidentialité : consignation, vérification de l'identité, autorisation du Client pour les dossiers dont il est Responsable, exécution et confirmation de chaque effet
- La demande apparaît dans la file du Responsable du Client pour les dossiers dont il est Responsable
7. DROITS DES PERSONNES CONCERNÉES
7.1 Assistance
HyreMynd assiste le Client dans l'exercice des droits d'accès, de rectification, d'effacement, de limitation, de portabilité, d'opposition et relatifs à la prise de décision automatisée.
7.2 Délais
HyreMynd place chaque demande visant des Données client dans la file du Responsable du Client sans retard injustifié après l'avoir consignée, et suit chaque demande par rapport au délai de réponse de 30 jours calculé à compter de sa réception, afin que le Client puisse trancher dans le délai que permet la loi.
7.3 Demandes directes
HyreMynd achemine une demande visant des dossiers dirigés par le Client vers le Client à titre de Responsable et exécute la décision du Client dans le Service. HyreMynd tranche elle-même les demandes visant les comptes, la sécurité et les données autonomes en libre-service, à titre de Responsable de ces données.
7.4 Prise de décision automatisée
Les résultats de l'IA ne sont qu'une aide à la décision; des personnes prennent les décisions finales.
8. SOUS-TRAITANTS
8.1 Autorisation
Autorisation générale accordée.
8.2 Liste des sous-traitants
Maintenue dans la Liste des sous-traitants de HyreMynd, qui indique pour chaque sous-traitant son entité juridique, sa finalité, les catégories de données personnelles reçues, le lieu de traitement et la date de sa première divulgation : www.hyremynd.com/legal/sub-processors
8.3 Modifications
Avis préalable de 30 jours pour les nouveaux sous-traitants.
8.4 Objections
Le Client peut s'opposer dans les 15 jours; les objections non résolues permettent la résiliation du Service concerné.
8.5 Obligations
- Ententes écrites requises
- HyreMynd demeure responsable
- Mesures de sécurité appliquées
9. INCIDENTS DE SÉCURITÉ
9.1 Notification
Notification dans les 72 heures suivant la prise de connaissance.
9.2 Détails de l'incident
Comprend la portée, l'impact, l'atténuation et les coordonnées.
9.3 Coopération
Mises à jour continues et soutien à la remédiation.
9.4 Avis réglementaires
Le Client détermine les obligations de notification.
9.5 Aucune admission
Aucune admission de faute implicite.
10. MESURES DE SÉCURITÉ
10.1 Mesures
Chiffrement en transit, chiffrement des identifiants de fournisseurs conservés, stockage chez un fournisseur d'hébergement qui chiffre les données au repos, isolement des locataires appliqué dans l'application et dans la base de données, contrôles d'accès fondés sur les rôles, authentification multifacteur pour les actions administratives privilégiées et journalisation d'audit.
10.2 Normes
Les normes de sécurité et documents d'assurance peuvent orienter le programme de contrôles. Le présent ATD n'affirme aucune certification ISO ou SOC, aucun audit indépendant achevé ni aucun rapport d'assurance fournisseur; toute preuve de ce type est fournie, datée, en vertu du Contrat client.
10.3 Documentation
Fournie sur demande raisonnable.
11. CONSERVATION ET SUPPRESSION DES DONNÉES
11.1 Calendrier de conservation
Les Données client suivent le calendrier par catégorie de la section 9 de la Politique de confidentialité, qui est l'énoncé unique de chaque durée de conservation ordinaire et de l'événement qui la déclenche. Le contenu expiré est retiré de l'usage puis détruit; une destruction interrompue reprend et n'est pas présentée comme terminée. Le compte autonome et la passation en libre-service d'un postulant ne sont pas détruits par les durées de conservation du Client.
11.2 Suspensions juridiques et instructions licites
Un administrateur du Client peut enregistrer une suspension juridique ou une instruction licite pour un rôle, couvrant ses candidatures actives, ou pour des candidatures nommées, avec un motif, une date de révision et une date de fin. Le contenu visé par une suspension active n'expire pas. Une suspension prend fin à sa date de fin ou lorsqu'elle est levée, et une suspension levée demeure consignée. Une demande d'effacement qui atteint un contenu suspendu est transmise au Client pour examen au lieu de le détruire. Une suspension ne peut rétablir un contenu déjà retiré.
11.3 Fin du Contrat client
À la fin du Contrat client, les Données client continuent de suivre le calendrier de la section 11.1, sauf si le Client ordonne une suppression ou un retour anticipé en vertu de la section 5 ou si le Contrat client en dispose autrement. Les Données non identifiables peuvent être conservées.
11.4 Conservation légale
Données conservées selon les exigences de la loi.
11.5 Comptes connectés et contenu d'entrevue
La connexion d'un compte Google ou Microsoft est facultative et propre à chaque utilisateur autorisé. La lecture des disponibilités d'un agenda connecté ne renvoie que des plages occupées. Pour une entrevue, HyreMynd crée l'événement et sa réunion en ligne dans l'agenda de l'organisateur. Lorsque le Candidat peut être joint par courriel et que l'organisateur a pris connaissance de la divulgation actuelle de HyreMynd pour ce fournisseur, l'invitation est native : les adresses courriel du Candidat et des intervieweurs et une courte description de la réunion, comprenant un avis de transcription, sont transmises au fournisseur, qui envoie les invitations. Sinon, l'événement du fournisseur ne comporte aucune liste d'invités et HyreMynd envoie l'invitation par courriel avec une pièce jointe d'agenda. HyreMynd ne démarre jamais de transcription; lorsque l'accès aux transcriptions a été accordé, elle récupère une transcription créée par un participant.
Une permission distincte d'envoi seul (gmail.send de Google ou Mail.Send de Microsoft) permet à un utilisateur autorisé d'envoyer, depuis sa propre boîte, les offres, demandes de références et demandes de répondants; chaque envoi transmet au fournisseur l'adresse du destinataire et le message confirmé, et la permission ne permet ni de lire ni de rechercher dans la boîte. La retirer dans le Service empêche les envois ultérieurs, mais ne supprime pas la permission chez le fournisseur et ne rappelle pas un message déjà remis.
La déconnexion d'un compte, le changement de compte fournisseur ou l'effacement du compte d'un utilisateur autorisé retirent la connexion au moyen d'un seul processus de départ : HyreMynd termine ou règle les opérations qui y sont liées et supprime les identifiants conservés, tandis que les dossiers non secrets de la connexion et les preuves d'opération peuvent subsister. HyreMynd demande ensuite à Google de révoquer son autorisation, ce qui peut échouer; Microsoft n'offre à cette intégration aucune révocation, de sorte que l'accès se retire dans les paramètres du compte ou de l'organisation Microsoft.
11.6 Demandes d'effacement
Une demande d'effacement suit le processus par étapes de la section 10.3 de la Politique de confidentialité. Pour les Données client, le Client autorise et lance le travail dans sa file de Responsable; HyreMynd l'exécute, reprend une étape échouée, soumet les échecs répétés à un examen humain et ne marque la demande comme terminée qu'une fois chaque effet confirmé.
12. TRANSFERTS INTERNATIONAUX DE DONNÉES
12.1 Garanties
Décisions d'adéquation, CCT, BCR, certifications ou mécanismes licites.
12.2 Transferts RGPD
CCT de l'UE (Module Deux) incorporées par renvoi.
12.3 LPRPDE
HyreMynd recourt à des moyens contractuels pour assurer un niveau de protection comparable lorsque des Données client sont traitées par un Sous-traitant.
13. DROITS D'AUDIT
Le Client peut demander des renseignements sur la conformité et exercer les droits d'audit prévus au Contrat client. Un rapport d'assurance indépendant actuel peut soutenir cet examen uniquement s'il est réellement disponible et pertinent pour la portée du traitement; le présent ATD n'affirme pas qu'un audit SOC 2 a été achevé et ne traite pas un rapport indisponible comme un substitut.
14. COOPÉRATION RÉGLEMENTAIRE
HyreMynd assiste le Client dans les enquêtes des régulateurs, la remédiation et les évaluations des facteurs relatifs à la vie privée.
15. RESPONSABILITÉ
La responsabilité et l'indemnisation sont régies par le Contrat client.
16. DURÉE ET RÉSILIATION
Le présent ATD s'applique pendant la durée du Contrat client et, ensuite, tant que HyreMynd traite des Données client; les sections 7, 9 et 11 survivent.
17. DISPOSITIONS GÉNÉRALES
- Loi applicable : Ontario, Canada
- Modifications avec préavis
- Divisibilité
- Ordre de préséance : tel qu'énoncé à la section 1
18. COORDONNÉES
HYREMYND AI INC.
Responsable de la protection de la vie privée : Marleigh Robertson
559, avenue Sammon, East York (Ontario) M4C 2E1, Canada
ANNEXE A — DÉTAILS DU TRAITEMENT
- Objet et finalité : recrutement dirigé par le Client, sourcing, correspondance, références, soutien aux évaluations et processus d'entrevue.
- Personnes concernées : postulants, Candidats invités, contacts trouvés par sourcing ou importés, employés passant une évaluation d'équipe, utilisateurs autorisés, répondants et autres contacts saisis par le Client.
- Données : identité et coordonnées, renseignements professionnels et CV, réponses d'évaluation et résultats dérivés, adresses des invités et descriptions de réunion des invitations natives, transcriptions, correspondance, références, résultats d'embauche et preuves techniques d'opération.
- Opérations : collecte, dérivation fondée sur des règles, explications et ébauches rédigées par l'IA, stockage, communication autorisée, création d'événements et de réunions, envoi facultatif depuis une boîte courriel et destruction.
- Destinataires et permissions : la Liste des sous-traitants actuelle et la section 11.5; invitations natives reconnues séparément et permissions distinctes d'envoi et de transcription.
- Durée et exceptions : le calendrier par catégorie de la section 9 de la Politique de confidentialité; suspensions juridiques et instructions licites en vertu de la section 11.2.