Politique de protection des données à caractère personnel (Royaume-Uni)
Politique de protection des données à caractère personnel
Mis à jour le 1er septembre 2022
La protection est la vocation même de TRACKFORCE. Nous savons que nos clients sont soucieux de la sécurité et de la confidentialité de leurs données personnelles. C'est pourquoi nous nous engageons à établir une relation de confiance avec eux et à faire preuve d'une transparence totale concernant leurs données personnelles.
C’est pourquoi, avec l’entrée en vigueur du Règlement général sur la protection des données du Royaume-Uni (UK GDPR), adapté par la loi de 2018 sur la protection des données, nous avons redéfini et formalisé notre politique de protection des données à caractère personnel, désignée dans le présent document sous le nom de « Politique de protection des données ».
La présente politique de protection des données a donc pour objectif de vous informer des engagements et des mesures techniques et organisationnelles que nous avons mis en place afin d'assurer la protection de vos données à caractère personnel.
Il complète les Conditions générales de TRACKFORCE (ci-après les « CG ») ainsi que ses clauses contractuelles relatives au traitement des données.
La présente politique de protection des données n'est pas figée ; elle est susceptible d'évoluer en fonction des lois et réglementations du Royaume-Uni, ainsi que de toute autre législation applicable, et fera l'objet des adaptations que la doctrine de l'Information Commissioner’s Office (ICO) jugera nécessaires.
Article n° 1 : Collecte et traitement des données
Dans le cadre de ses relations avec ses clients, TRACKFORCE collecte et traite les données à caractère personnel nécessaires à la gestion du personnel de sécurité privé de ses clients (qu'il s'agisse du personnel du client lui-même ou de celui de ses sous-traitants), à la gestion des incidents, à la gestion des visiteurs, à la gestion des prospects commerciaux et marketing, ainsi qu'à la gestion des installations et du personnel affecté.
Pour ce faire, TRACKFORCE veille à ne collecter et traiter que les données adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées. C'est ainsi que nous respectons le principe de minimisation des données établi par le RGPD britannique.
Clause n° 2 : Finalités du traitement des données
Les données que nous collectons ont une finalité précise et ne sont pas utilisées à d'autres fins. Nos finalités sont déterminées, légitimes, explicites et compatibles avec nos missions, à savoir, en l'occurrence, la gestion des activités liées à la protection des personnes et à la sécurité des sites de nos clients, la gestion des prospects commerciaux et marketing, ainsi que la gestion des installations et du personnel affecté.
La finalité définie détermine la pertinence des données à collecter : seules les données adéquates et strictement nécessaires à la réalisation de cette finalité sont collectées et traitées par TRACKFORCE.
Clause n° 3 : Information de la personne concernée
Conformément au RGPD britannique, TRACKFORCE informe ses clients et les encourage à informer la personne concernée auprès de laquelle des données à caractère personnel sont collectées :
- L'identité et les coordonnées du responsable du traitement et, le cas échéant, de son représentant ;
- Le cas échéant, les coordonnées du délégué à la protection des données ;
- les finalités du traitement auxquelles les données à caractère personnel sont destinées, ainsi que la base juridique de ce traitement ;
- Le cas échéant, les intérêts légitimes poursuivis par le responsable du traitement ou par un tiers ;
- Les destinataires ou catégories de destinataires des données à caractère personnel, le cas échéant ;
- Le cas échéant, le fait que le responsable du traitement envisage de transférer des données à caractère personnel vers un pays tiers ou vers une organisation internationale ;
- La durée de conservation des données à caractère personnel ou, lorsque cela n'est pas possible, les critères utilisés pour déterminer cette durée ;
- L'existence du droit d'être informé de la collecte et de l'utilisation de ses données à caractère personnel, du droit de demander au responsable du traitement de lui donner accès à ses données à caractère personnel, de les rectifier, de les effacer ou de les supprimer, ou de limiter le traitement les concernant, ainsi que du droit de s'opposer au traitement, du droit à la portabilité des données et des droits relatifs à la prise de décision automatisée et au profilage ;
- Le cas échéant, l'existence du droit de retirer son consentement à tout moment, sans que cela n'affecte la licéité du traitement fondé sur le consentement donné avant ce retrait ;
- Le droit de déposer une plainte auprès de l'autorité de contrôle (ICO) ;
- Des informations indiquant si l'obligation de fournir des données à caractère personnel relève d'une obligation réglementaire ou contractuelle, ou s'il s'agit d'une condition préalable à la conclusion d'un contrat, ainsi que si la personne concernée est tenue de fournir ces données, et les conséquences éventuelles du refus de les fournir ;
- L'existence de processus décisionnels automatisés, y compris le profilage.
En l'absence de contact individuel avec la personne concernée, TRACKFORCE encourage ses clients à informer cette dernière en publiant une annonce sur le site faisant l'objet d'une protection par des agents de sécurité privés.
Clause n° 4 : Destinataires des données
TRACKFORCE ne partage pas les données de ses clients avec des tiers ; TRACKFORCE ne les commercialise pas.
Vos données à caractère personnel sont donc destinées exclusivement à des destinataires spécifiques, habilités à les recevoir, à savoir, selon le cas, TRACKFORCE et ses sous-traitants, les clients de TRACKFORCE et leurs sous-traitants, ainsi que toute autre personne, organisation ou entité avec laquelle les clients souhaiteront communiquer ou partager ces données, et ce uniquement aux fins de services de sécurité privée ou de gestion des installations.
Clause n° 5 : Conservation des données
TRACKFORCE ne conserve les données à caractère personnel de ses clients que pendant la durée nécessaire à la réalisation des opérations pour lesquelles elles ont été collectées, et dans le respect de la réglementation en vigueur.
Chaque client peut définir la durée de conservation en fonction de la nature des données à caractère personnel concernées.
Ces données sont automatiquement supprimées au plus tard 5 ans après la fin de la relation contractuelle, conformément aux paramètres définis par chaque client.
Les données relatives aux prospects sont conservées pendant une durée maximale de 3 ans à compter du dernier contact entre TRACKFORCE et le prospect.
Clause n° 6 : Sécurité des données
TRACKFORCE définit et met en œuvre les mesures nécessaires à la protection des données à caractère personnel afin de prévenir les risques résultant notamment de la destruction, de la perte, de l'altération ou de la divulgation non autorisée des données à caractère personnel transmises, conservées ou traitées de toute autre manière, ou de l'accès non autorisé à ces données, qu'il soit accidentel ou illicite.
Ces moyens consistent en des mesures techniques et organisationnelles appropriées visant à garantir un niveau de sécurité adapté au risque, et comprennent notamment, selon les besoins :
- Chiffrement des données à caractère personnel ;
- Moyens visant à garantir en permanence la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes et services de traitement des données ;
- Des moyens permettant de rétablir en temps utile la disponibilité des données à caractère personnel et l'accès à celles-ci en cas d'incident physique ou technique ;
- Une procédure visant à tester, analyser et évaluer régulièrement l'efficacité des mesures techniques et organisationnelles destinées à garantir la sécurité du traitement des données.
En particulier, l'accès aux données est protégé par des systèmes de sécurité robustes, choisis par le client, chacun définissant le niveau de sécurité adapté à son activité et à ses besoins : identification par certificat, double authentification et autres procédures mises en œuvre par Trackforce et décrites dans le document intitulé « Trackforce Business Security ».
La politique de protection des données à caractère personnel traitées par TRACKFORCE s'articule donc autour de mesures logiques, physiques ou organisationnelles.
Clause n° 7 : Accès restreint aux données
TRACKFORCE définit et met en œuvre les règles d'accès et de confidentialité applicables aux données à caractère personnel traitées.
Le niveau de détail accessible est défini par le client, en fonction de l'autorisation ou du profil de chaque utilisateur : agent, responsable de station, client, superviseur.
Seules les personnes dûment habilitées peuvent donc accéder à certaines données, dans le cadre d'une politique de sécurité visant notamment à limiter l'accès aux seules données nécessaires à l'activité.
Les droits d'accès, attribués en fonction du poste occupé par l'utilisateur, sont mis à jour en cas de promotion ou de changement de poste.
Clause n° 8 : Transfert de données
En principe, TRACKFORCE ne transfère pas les données de ses clients d'un pays ou d'une filiale à un autre à l'échelle mondiale.
Si un tel transfert s'avérait nécessaire, en l'occurrence vers un pays situé en dehors du Royaume-Uni, de l'Union européenne ou de l'Espace économique européen, ce transfert s'inscrirait dans le cadre de la finalité du traitement auquel les données sont destinées.
Dans ce cas, les destinataires des données ne recevraient que les catégories de données nécessaires à la réalisation de cette finalité.
De manière plus générale, TRACKFORCE ne procéderait au transfert des données que conformément aux dispositions des articles 74 à 78 du RGPD britannique ou à toute autre disposition applicable.
Article n° 9 : Droits de la personne concernée
Conformément au RGPD britannique et aux dispositions non contraires de toute autre législation applicable, toute personne physique dont les données à caractère personnel font l’objet d’un traitement dispose d’un droit d’opposition à la collecte et au traitement de ses données à caractère personnel, d’un droit d’accès à ces données, ainsi que d’un droit de rectification, de limitation du traitement, de suppression ou d’effacement de celles-ci (droit à l’oubli), le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, le droit à la limitation du traitement des données la concernant, le droit d’être informée des personnes auxquelles le responsable du traitement a transmis des données à caractère personnel la concernant, ainsi que le droit à la portabilité de ces données, tels que ces droits sont décrits aux articles 44 à 54 du RGPD britannique ou dans toute autre disposition applicable. Ils peuvent exercer ces droits en adressant leur demande à [email protected], accompagnée d’une pièce d’identité et de leur signature.
Clause n° 10 : Acteurs de la protection des données
Dans le cadre de l'entrée en vigueur du RGPD britannique le 23 mai 2018, TRACKFORCE a nommé un délégué à la protection des données (DPO) qui rend compte directement au président de TRACKFORCE.
Le délégué à la protection des données veille en permanence au respect de la réglementation applicable à tous les traitements de données à caractère personnel effectués au sein du groupe TRACKFORCE.
Clause n° 11 : Maintien en vigueur des dispositions non contraires des Conditions générales de TRACKFORCE
La présente politique de protection des données complète les conditions générales de TRACKFORCE, dont les dispositions non contraires restent applicables.