Politique de protection des renseignements personnels

Politique de protection des renseignements personnels

La protection est la vocation de TRACKFORCE. Nous savons que nos clients sont soucieux de la sécurité et de la confidentialité de leurs données à caractère personnel. Nous avons donc à cœur de bâtir une relation de confiance avec nos clients et d'être tout à fait transparents à l'égard de leurs données personnelles.

C'est pourquoi avec l'entrée en vigueur le 25 mai 2018 du Règlement européen n° 2016/679 du 27 avril 2016 sur la protection des données à caractère personnel (ci-après le « RGPD »), nous avons redéfini et formalisé notre politique de protection des données à caractère personnel dans le présent document dit « Politique de protection des données ».

La présente Politique de protection des données a donc pour but de vous informer sur les engagements et mesures techniques et organisationnelles que nous avons mises en place pour assurer la protection de vos renseignements personnels.

Elle complète les Conditions Générales de Vente (ci-après les « CGV ») de TRACKFORCE ainsi que ses clauses contractuelles en matière de sous-traitance.

La présente politique de protection des données n'est pas figée; elle pourra évoluer en fonction de la réglementation, tant nationale qu'européenne, et subira les adaptations que la doctrine de la Commission nationale pour la protection des données (CNPD) et les lignes directrices du G29 (Groupe de travail regroupant les représentants de l'autorité indépendante de contrôle de chaque pays membre de l'Union européenne) rendront nécessaires.

Article n° 1 : Collecte et traitement des données

Dans le cadre de sa relation client, TRACKFORCE est amenée à recueillir et traiter des renseignements personnels nécessaires à la gestion du personnel de sécurité privée affecté à ses clients (qu'il s'agisse du personnel du client proprement dit ou de celui des sous-traitants), la gestion des incidents, la gestion des visiteurs, la gestion des prospects ainsi que la gestion des installations et du personnel y affecté.

Pour ce faire, TRACKFORCE veille à ne recueillir et traiter que les données adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées. C'est de cette façon qu'on respecte le principe de la minimisation des données posées par le RGPD.

Article n° 2 : Finalités du traitement

Les données que nous recueillons ont un but précis et ne sont pas utilisées à d'autres fins. Nos finalités sont déterminées, légitimes, explicites et compatibles avec nos missions, en l'occurrence la gestion des activités relatives à la protection et la sécurité humaine des sites de nos clients, la gestion des prospects ainsi que la gestion des installations et du personnel y affecté.

La finalité définie permet de déterminer la pertinence des données à recueillir : seules les données adéquates et strictement nécessaires pour atteindre la finalité sont recueillies et traitées par TRACKFORCE.

Article n° 3 : Renseignements sur les personnes concernées

Conformément au RGPD, TRACKFORCE informe et encourage ses clients à informer la personne auprès de qui sont collectées des renseignements personnels :

  • De l'identité et des coordonnées du responsable du traitement et, le cas échéant, du représentant du responsable du traitement ;
  • Le cas échéant, des coordonnées du délégué à la protection des renseignements personnels ;
  • Des finalités du traitement auxquelles sont destinées les données à caractère personnel ainsi que la base juridique du traitement ;
  • Le cas échéant, des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers ;
  • Des destinataires ou les catégories de destinataires des renseignements personnels, s'ils existent;
  • Le cas échéant, du fait que le responsable du traitement a l’intention d’effectuer un transfert de données à caractère personnel vers un pays tiers ou à une organisation internationale ;
  • De la durée de conservation des renseignements personnels ou, lorsque ce n'est pas possible, des critères utilisés pour déterminer cette durée ;
  • De l'existence du droit de demander au responsable du traitement l'accès aux données à caractère personnel, la rectification ou l'effacement de celles-ci, ou une limitation du traitement relatif à la personne concernée, ou du droit de s'opposer au traitement et du droit à la portabilité des données ;
  • Le cas échéant, l’existence du droit de retirer son consentement en tout temps, sans porter atteinte à la licéité du traitement fondé sur le consentement effectué avant le retrait de celui-ci;
  • Du droit de déposer une plainte auprès d'une autorité de surveillance;
  • Des renseignements sur la question de savoir si l’exigence de fourniture de données à caractère personnel à caractère réglementaire ou contractuel ou si elle conditionne la conclusion d’un contrat et si la personne concernée est tenue de fournir les renseignements personnels, ainsi que sur les conséquences éventuelles de la non-fourniture de ces données;
  • De l'existence d'une prise de décision automatisée, y compris un profilage.

En l'absence de contact personnalisé avec la personne concernée par la collecte et le traitement, TRACKFORCE encourage ses clients à informer cette personne par affichage sur le site objet de protection de sécurité privée.

Clause n° 4 : Destinataires des données

TRACKFORCE ne communique pas les données de ses clients à des tiers ; TRACKFORCE n'en fait aucun commerce.

Vos renseignements personnels sont donc destinés uniquement aux destinataires déterminés et habilités à les recevoir, en l’occurrence et selon les cas, TRACKFORCE et ses sous-traitants, les clients de TRACKFORCE et leurs sous-traitants ainsi que toutes les autres personnes, organismes ou entités appartenant à ces clients voudront communiquer ou montrer ces données (notamment dans le cadre des démos et présentations de nos produits), et ce uniquement pour les besoins des prestations de protection et de sécurité privée ou de gestion des installations.

Article n° 5 : Conservation des données

TRACKFORCE ne conserve les renseignements personnels de ses clients que pendant le temps nécessaire aux opérations pour lesquelles ils ont été recueillis et conformément à la réglementation en vigueur.

Chaque client peut paramétrer la durée de conservation selon la nature des renseignements personnels concerné.

Ces données sont automatiquement supprimées au bout de 5 ans au plus après la fin de la relation contractuelle, selon les paramètres définis par chaque client.

Les données relatives aux prospects sont conservées pendant une durée maximale de 3 ans à compter du dernier contact entre TRACKFORCE et le prospect.

Article n° 6 : Sécurité des données

TRACKFORCE détermine et met en œuvre les moyens nécessaires à la protection des renseignements personnels pour éviter des risques résultant notamment de la destruction, de la perte, de l'altération, de la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou de l'accès non autorisé à de telles données, de manière accidentelle ou illicite.

Ces moyens cohérents en mesures techniques et organisationnelles appropriées visant à assurer un niveau de sécurité adapté au risque, et comprennent entre autres, au besoin :

  • La pseudonymisation et le chiffrement des données personnelles ;
  • Les moyens d'assurer la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement ;
  • Des moyens permettant de rétablir la disponibilité des renseignements personnels et leur accès dans les délais appropriés en cas d'incident physique ou technique;
  • Une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.

En particulier, l'accès aux données est sécurisé par des systèmes de sécurité robustes selon les choix des clients, chacun définissant le niveau de sécurité approprié à son activité et ses besoins : identification par certificat, double authentification et autres processus mis en place par Trackforce et détaillés dans le Document dit « Trackforce Business Security ».

Ainsi, la politique de protection des données personnelles traitées par TRACKFORCE s'organise autour de mesures d'ordre logique, physique ou organisationnel.

Article n° 7 : Accès restreint aux données

TRACKFORCE définit et met en œuvre les règles d'accès et de confidentialité applicables aux données personnelles traitées.

Le niveau de détail accessible est défini par le client, selon l'habilitation/le profil de chaque utilisateur : Agent, Chef de poste, Client, Superviseur.

Seules les personnes dûment autorisées peuvent donc accéder à certains détails de données, dans le cadre d'une politique de sécurité permettant notamment la restriction des accès aux seules informations nécessaires à l'activité.

Les droits d'accès, accordés en fonction de la fonction de l'utilisateur, sont mis à jour en cas d'évolution ou de changement de fonction.

Article n° 8 : Transfert des données

En principe, TRACKFORCE ne transfère pas les données de ses clients d'un pays ou d'une filiale à l'autre à travers le monde.

Si un tel transfert devait s'avérer nécessaire, en l'occurrence à destination d'un pays situé hors de l'Union européenne, ce transfert s'inscrirait dans le cadre de la finalité poursuivie par le traitement auquel les données sont destinées.

Dans ce cas, les destinataires de données pourraient uniquement communiquer les catégories de données nécessaires à la réalisation de ladite finalité.

Plus généralement, TRACKFORCE ne procéderait au transfert des données qu'en conformité avec les dispositions des articles 44 à 50 du RGPD.

Article n° 9 : Droits des personnes concernées par la collecte et le traitement des données à caractère personnel

Conformément au RGPD et aux dispositions non contraires de la Loi sur la protection des renseignements personnels et les documents électroniques, toute personne physique dont les données à caractère personnel font l’objet de traitements a le droit de s’opposer à la collecte et au traitement des données à caractère personnel la concernant, du droit d’accès aux données, de rectification ou d’effacement de celles-ci (droit à l’oubli), du droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, du à la limitation du traitement la concernant, du droit d'avoir des renseignements sur les personnes à qui le responsable du traitement a transmis des renseignements personnels la concernant, ainsi que du droit à la portabilité des données désignées tels que ces droits sont décrits aux articles 15 à 22 du RGPD. Elle peut exercer ces droits en voyant sa demande à dpo@trackforce.com accompagnée de pièces justifiant notamment son identité et sa signature.

Article n° 10 : Les acteurs de la protection des données

Dans le cadre de l'entrée en vigueur du RGPD le 25 mai 2018, TRACKFORCE s'est doté d'un Délégué à la Protection des Données ou Data Protection Officer (DPD ou DPO) directement rattaché au Président de TRACKFORCE.

Le DPO s'assure en permanence de la conformité de l'ensemble des traitements de données à caractère personnel en cours au sein du Groupe TRACKFORCE.

Clause n° 11 : Maintien des dispositions non contraires des CGV de TRACKFORCE

La présente Politique de protection des données vient compléter les modalités et conditions de TRACKFORCE dont les dispositions non contraires demeurent applicables.