Politique de protection des données personnelles
La protection est la vocation de TRACKFORCE. Nous savons que nos clients sont soucieux de la sécurité et de la confidentialité de leurs données personnelles. C'est pourquoi nous nous engageons à établir une relation de confiance avec eux et à faire preuve d'une transparence totale quant à la protection de leurs données.
C'est pourquoi, avec l'entrée en vigueur le 25 mai 2018 du Règlement européen n° 2016/679 du 27 avril 2016 relatif à la protection des données personnelles (ci-après le « RGPD »), nous avons redéfini et formalisé notre politique de protection des données personnelles, dans le présent document intitulé « Politique de protection des données ».
La présente politique de protection des données vise donc à vous informer des engagements et des mesures techniques et organisationnelles que nous avons mises en place pour assurer la protection de vos données personnelles.
Elle complète les Conditions Générales de Vente de TRACKFORCE (ci-après les « CGV ») ainsi que ses clauses contractuelles relatives à la sous-traitance.
La présente politique de protection des données n'est pas statique ; elle peut évoluer en fonction des lois et règlements luxembourgeois, ainsi que de la législation européenne, et subira les adaptations que la doctrine de la Commission nationale de protection des données (CNPD) et les lignes directrices du G29 (groupe de travail réunissant les représentants de l'autorité de surveillance indépendante de chaque État membre de l'Union européenne) rendront nécessaires.
Article 1 : Collecte et traitement des données
Dans le cadre de sa relation client, TRACKFORCE recueille et traite les données personnelles nécessaires à la gestion du personnel de sécurité privé de ses clients (qu'il s'agisse du personnel du client lui-même ou de ses sous-traitants), à la gestion des incidents, à la gestion des visiteurs, à la gestion des prospects commerciaux et marketing, ainsi qu'à la gestion des installations et du personnel affecté.
Pour ce faire, TRACKFORCE veille à ne recueillir et traiter que les données adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées. C'est ainsi que nous respectons le principe de minimisation des données énoncé par le RGPD.
Article n° 2 : Finalités du traitement des données
Les données que nous recueillons ont un but précis et ne sont pas utilisées à d'autres fins. Nos finalités sont déterminées, légitimes, explicites et compatibles avec nos missions, à savoir la gestion des activités liées à la protection et à la sécurité des personnes sur les sites de nos clients, la gestion des prospects commerciaux et marketing, ainsi que la gestion des installations et du personnel affecté.
La finalité définie détermine la pertinence des données à recueillir : seules les données adéquates et strictement nécessaires à la réalisation de cette finalité sont recueillies et traitées par TRACKFORCE.
Article 3 : Renseignements sur les personnes concernées
Conformément au RGPD, TRACKFORCE informe et encourage ses clients à informer la personne auprès de laquelle des données personnelles sont collectées :
- L’identité et les coordonnées du responsable du traitement des données et, le cas échéant, de son représentant ;
- Le cas échéant, les coordonnées du délégué à la protection des renseignements personnels ;
- Les finalités du traitement auquel sont destinées les données personnelles ainsi que la base juridique du traitement ;
- Le cas échéant, les intérêts légitimes poursuivis par le responsable du traitement des données ou par un tiers ;
- Destinataires ou catégories de destinataires de données personnelles, s’ils existent ;
- Le cas échéant, parce que le responsable du traitement des données a l’intention de transférer des données personnelles vers un pays tiers ou à une organisation internationale ;
- La durée de conservation des données personnelles ou, lorsque cela n’est pas possible, les critères utilisés pour déterminer cette durée ;
- L’existence du droit de demander au responsable du traitement de donner accès aux données personnelles, de les corriger ou de les supprimer, ou d’en limiter le traitement, ou encore du droit de s’opposer au traitement et du droit à la portabilité des données ;
- Le cas échéant, l’existence du droit de retirer son consentement en tout temps, sans préjudice de la licéité du traitement fondé sur le consentement donné avant son retrait ;
- Le droit de déposer une plainte auprès d'une autorité de surveillance ;
- Renseignements sur le caractère réglementaire ou contractuel de l’obligation de fournir des données personnelles, ou sur le fait qu’elle constitue une condition de la conclusion d’un contrat, et sur l’obligation pour la personne concernée de fournir ces données, ainsi que sur les conséquences possibles de la non-fourniture de ces données ;
- L'existence de la prise de décision automatisée, y compris le profilage.
En l'absence de contact personnalisé avec la personne concernée par la collecte et le traitement des données, TRACKFORCE encourage ses clients à informer ladite personne en publiant un message sur le site protégé par une sécurité privée.
Article n° 4 : Destinataires des données
TRACKFORCE ne partage pas les données de ses clients avec des tiers ; TRACKFORCE ne les commercialise pas.
Vos données personnelles sont donc destinées uniquement à des destinataires spécifiques, habilités à les recevoir, en l'occurrence et selon le cas, TRACKFORCE et ses sous-traitants, les clients de TRACKFORCE et leurs sous-traitants, ainsi que toute autre personne, organisation ou entité avec laquelle les clients voudront communiquer ou partager les données, et ce, uniquement aux fins de services de sécurité privée ou de gestion d'installations.
Article n° 5 : Conservation des données
TRACKFORCE ne conserve les données personnelles de ses clients que pendant la durée nécessaire aux opérations pour lesquelles elles ont été recueillies et conformément à la réglementation en vigueur.
Chaque client peut définir la durée de conservation en fonction de la nature des données personnelles concernées.
Ces données sont automatiquement supprimées au bout de 5 ans au plus après la fin de la relation contractuelle, conformément aux paramètres définis par chaque client.
Les données relatives aux prospects sont conservées pendant une durée maximale de 3 ans à compter du dernier contact entre TRACKFORCE et le prospect.
Article n° 6 : Sécurité des données
TRACKFORCE détermine et met en œuvre les moyens nécessaires à la protection des données personnelles afin d'éviter les risques résultant notamment de la destruction, de la perte, de l'altération, de la divulgation non autorisée des données personnelles transmises, conservées ou autrement traitées, ou de l'accès non autorisé à ces données, accidentellement ou illégalement.
Ces moyens consistent en des mesures techniques et organisationnelles appropriées visant à assurer un niveau de sécurité adapté au risque, et comprennent notamment , au besoin :
- Pseudonymisation et cryptage des données personnelles ;
- Moyens d’assurer la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et services de traitement des données ;
- Moyens de rétablir la disponibilité des données personnelles et l’accès à celles-ci en temps opportun en cas d’incident physique ou technique ;
- Une procédure pour tester, analyser et évaluer régulièrement l'efficacité des mesures techniques et organisationnelles visant à assurer la sécurité du traitement des données.
En particulier, l’accès aux données est sécurisé par des systèmes de sécurité robustes, selon le choix du client, chacun définissant le niveau de sécurité adapté à son activité et à ses besoins : identification par certificat, double authentification et autres processus mis en œuvre par Trackforce et décrits dans le document intitulé « Trackforce Business Security ».
La politique de protection des renseignements personnels traitées par TRACKFORCE s'organise ainsi autour de mesures logiques, physiques ou organisationnelles.
Article n° 7 : Accès restreint aux données
TRACKFORCE définit et met en œuvre les règles d'accès et de confidentialité applicables aux données personnelles traitées.
Le niveau de détail accessible est défini par le client, en fonction de l'autorisation/du profil de chaque utilisateur : agent, chef de station, client, superviseur.
Seules les personnes dûment autorisées peuvent donc accéder à certaines données, dans le cadre d'une politique de sécurité limitant notamment l'accès aux seules données nécessaires à l'activité.
Les droits d'accès, accordés en fonction de la fonction de l'utilisateur, sont mis à jour en cas de mise à niveau ou de modification de la fonction.
Article 8 : Transfert de données
En principe, TRACKFORCE ne transfère pas les données clients d'un pays ou d'une filiale à l'autre dans le monde entier.
Si un tel transfert s'avérait nécessaire, en l'occurrence vers un pays situé à l'extérieur de l'Union européenne, ce transfert s'inscrirait dans la finalité du traitement pour lequel les données sont destinées.
Dans ce cas, les destinataires des données ne recevraient que les catégories de données nécessaires à la réalisation de cet objectif.
Plus généralement, TRACKFORCE ne transférerait les données que conformément aux dispositions des articles 44 à 50 du RGPD.
Article 9 : Droits des personnes concernées par la collecte et le traitement des renseignements personnels
Conformément au RGPD et aux dispositions non contraires de la Loi sur la protection des renseignements personnels, toute personne physique dont les données personnelles font l’objet d’un traitement a le droit de s’opposer à la collecte et au traitement de ses données, d’accéder à ces données, de les rectifier ou de les effacer (droit à l’oubli), de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, de demander la limitation du traitement des données la concernant, d’obtenir des renseignements sur les destinataires auxquels le responsable du traitement a transmis ses données personnelles, ainsi que le droit à la portabilité de ces données, tels que décrits aux articles 15 à 22 du RGPD. Elle peut exercer ces droits en adressant sa demande à dpo@trackforce.com, accompagnée d'une preuve de son identité et de sa signature.
Article n° 10 : Acteurs de la protection des données
Suite à l'entrée en vigueur du RGPD le 25 mai 2018, TRACKFORCE a nommé un délégué à la protection des données (DPD ou DPO) relevant directement du président de TRACKFORCE.
Le DPO veille en permanence à la conformité de tous les traitements de données personnelles effectués au sein du groupe TRACKFORCE.
Article 11 : Maintien des dispositions non contradictoires des Conditions générales de vente de TRACKFORCE
La présente politique de protection des données complète les conditions générales de vente de TRACKFORCE, dont les dispositions non contraires demeurent applicables.