Politique de protection des données à caractère personnel

Politique de protection des données à caractère personnel

La protection est la raison d'être de TRACKFORCE. Nous savons que nos clients sont soucieux de la sécurité et de la confidentialité de leurs données à caractère personnel. Nous avons donc à cœur d'établir une relation de confiance avec nos clients et de faire preuve d'une transparence totale en ce qui concerne leurs données personnelles.

C’est pourquoi, avec l’entrée en vigueur, le 25 mai 2018, du règlement européen n° 2016/679 du 27 avril 2016 relatif à la protection des données à caractère personnel (ci-après le « RGPD »), nous avons redéfini et formalisé notre politique de protection des données à caractère personnel dans le présent document intitulé « Politique de protection des données ».

La présente politique de protection des données a donc pour objectif de vous informer des engagements ainsi que des mesures techniques et organisationnelles que nous avons mises en place pour garantir la protection de vos données à caractère personnel.

Elle complète les Conditions générales de vente (ci-après les « CGV ») de TRACKFORCE ainsi que ses clauses contractuelles relatives à la sous-traitance.

La présente politique de protection des données n’est pas figée ; elle pourra évoluer en fonction de la réglementation, tant nationale qu’européenne, et fera l’objet des adaptations rendues nécessaires par la doctrine de la Commission nationale pour la protection des données (CNPD) et les lignes directrices du G29 (groupe de travail réunissant les représentants des autorités de contrôle indépendantes de chaque État membre de l’Union européenne).

Clause n° 1 : Collecte et traitement des données

Dans le cadre de sa relation client, TRACKFORCE est amenée à collecter et à traiter des données à caractère personnel nécessaires à la gestion du personnel de sécurité privée affecté à ses clients (qu’il s’agisse du personnel du client lui-même ou de celui des sous-traitants), à la gestion des incidents, à la gestion des visiteurs, à la gestion des prospects ainsi qu’à la gestion des installations et du personnel qui y est affecté.

Pour ce faire, TRACKFORCE veille à ne collecter et à ne traiter que les données adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées. C’est ainsi que nous respectons le principe de minimisation des données énoncé par le RGPD.

Clause n° 2 : Finalités du traitement

Les données que nous collectons ont une finalité précise et ne sont pas utilisées à d’autres fins. Nos finalités sont déterminées, légitimes, explicites et compatibles avec nos missions, à savoir la gestion des activités liées à la protection et à la sécurité des personnes sur les sites de nos clients, la gestion des prospects ainsi que la gestion des installations et du personnel qui y est affecté.

La finalité définie permet de déterminer la pertinence des données à collecter : seules les données pertinentes et strictement nécessaires à la réalisation de cette finalité sont collectées et traitées par TRACKFORCE.

Clause n° 3 : Information des personnes concernées

Conformément au RGPD, TRACKFORCE informe ses clients et les encourage à informer la personne auprès de laquelle des données à caractère personnel sont collectées :

  • L’identité et les coordonnées du responsable du traitement et, le cas échéant, du représentant du responsable du traitement ;
  • Le cas échéant, les coordonnées du délégué à la protection des données ;
  • Les finalités du traitement auquel sont destinées les données à caractère personnel ainsi que la base juridique de ce traitement ;
  • Le cas échéant, les intérêts légitimes poursuivis par le responsable du traitement ou par un tiers ;
  • Les destinataires ou les catégories de destinataires des données à caractère personnel, le cas échéant ;
  • Le cas échéant, du fait que le responsable du traitement a l’intention de procéder à un transfert de données à caractère personnel vers un pays tiers ou une organisation internationale ;
  • La durée de conservation des données à caractère personnel ou, lorsque cela n’est pas possible, les critères utilisés pour déterminer cette durée ;
  • De l’existence du droit de demander au responsable du traitement l’accès aux données à caractère personnel, leur rectification ou leur effacement, ou une limitation du traitement concernant la personne concernée, ainsi que du droit de s’opposer au traitement et du droit à la portabilité des données ;
  • Le cas échéant, l’existence du droit de retirer son consentement à tout moment, sans que cela n’affecte la licéité du traitement fondé sur le consentement donné avant ce retrait ;
  • Du droit de déposer une réclamation auprès d’une autorité de contrôle ;
  • Des informations permettant de déterminer si l’obligation de fournir des données à caractère personnel revêt un caractère réglementaire ou contractuel, ou si elle conditionne la conclusion d’un contrat, et si la personne concernée est tenue de fournir ces données, ainsi que sur les conséquences éventuelles du défaut de fourniture de ces données ;
  • De l’existence d’un processus décisionnel automatisé, y compris le profilage.

En l’absence de contact personnalisé avec la personne concernée par la collecte et le traitement des données, TRACKFORCE encourage ses clients à informer cette personne par le biais d’une mise en ligne sur le site faisant l’objet d’une protection de sécurité privée.

Clause n° 4 : Destinataires des données

TRACKFORCE ne communique pas les données de ses clients à des tiers ; TRACKFORCE ne les commercialise pas.

Vos données à caractère personnel sont donc destinées uniquement à des destinataires déterminés et habilités à les recevoir, à savoir, selon les cas, TRACKFORCE et ses sous-traitants, les clients de TRACKFORCE et leurs sous-traitants, ainsi que toute autre personne, organisme ou entité à laquelle ces clients souhaiteraient communiquer ou montrer ces données (notamment dans le cadre de démonstrations et de présentations de nos produits), et ce, uniquement aux fins de la prestation de services de protection et de sécurité privée ou de gestion des installations.

Clause n° 5 : Conservation des données

TRACKFORCE ne conserve les données à caractère personnel de ses clients que pendant la durée nécessaire à la réalisation des opérations pour lesquelles elles ont été collectées, et dans le respect de la réglementation en vigueur.

Chaque client peut définir la durée de conservation en fonction de la nature des données à caractère personnel concernées.

Ces données sont automatiquement supprimées au plus tard 5 ans après la fin de la relation contractuelle, selon les paramètres définis par chaque client.

Les données relatives aux prospects sont conservées pendant une durée maximale de 3 ans à compter du dernier contact entre TRACKFORCE et le prospect.

Clause n° 6 : Sécurité des données

TRACKFORCE définit et met en œuvre les mesures nécessaires à la protection des données à caractère personnel afin de prévenir les risques résultant notamment de la destruction, de la perte, de l’altération, de la divulgation non autorisée des données à caractère personnel transmises, conservées ou traitées de toute autre manière, ou de l’accès non autorisé à ces données, qu’il soit accidentel ou illicite.

Ces moyens consistent en des mesures techniques et organisationnelles appropriées visant à garantir un niveau de sécurité adapté au risque, et comprennent notamment, selon les besoins :

  • La pseudonymisation et le chiffrement des données à caractère personnel ;
  • Les moyens permettant de garantir en permanence la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes et des services de traitement ;
  • Des moyens permettant de rétablir la disponibilité des données à caractère personnel et l’accès à celles-ci dans des délais raisonnables en cas d’incident physique ou technique ;
  • Une procédure visant à tester, analyser et évaluer régulièrement l'efficacité des mesures techniques et organisationnelles destinées à garantir la sécurité du traitement.

En particulier, l’accès aux données est sécurisé par des systèmes de sécurité robustes, selon les choix des clients, chacun définissant le niveau de sécurité adapté à son activité et à ses besoins : identification par certificat, double authentification et autres procédures mises en place par Trackforce et détaillées dans le document intitulé « Trackforce Business Security ».

Ainsi, la politique de protection des données à caractère personnel traitées par TRACKFORCE s’articule autour de mesures d’ordre logique, physique ou organisationnel.

Clause n° 7 : Accès restreint aux données

TRACKFORCE définit et met en œuvre les règles d’accès et de confidentialité applicables aux données à caractère personnel traitées.

Le niveau de détail accessible est défini par le client, en fonction des autorisations et du profil de chaque utilisateur : agent, chef de poste, client, superviseur.

Seules les personnes dûment habilitées peuvent donc accéder à certaines données détaillées, dans le cadre d’une politique de sécurité permettant notamment de limiter l’accès aux seules informations nécessaires à l’activité.

Les droits d'accès, attribués en fonction du poste occupé par l'utilisateur, sont mis à jour en cas d'évolution ou de changement de poste.

Clause n° 8 : Transfert des données

En principe, TRACKFORCE ne transfère pas les données de ses clients d’un pays ou d’une filiale à l’autre à travers le monde.

Si un tel transfert devait s’avérer nécessaire, notamment vers un pays situé en dehors de l’Union européenne, ce transfert s’inscrirait dans le cadre de la finalité poursuivie par le traitement auquel les données sont destinées.

Dans ce cas, seules les catégories de données nécessaires à la réalisation de ladite finalité seraient communiquées aux destinataires des données.

De manière plus générale, TRACKFORCE ne procéderait au transfert des données que conformément aux dispositions des articles 44 à 50 du RGPD.

Clause n° 9 : Droits des personnes concernées par la collecte et le traitement des données à caractère personnel

En application du RGPD et des dispositions non contraires de la loi « Informatique et Libertés », toute personne physique dont les données à caractère personnel font l’objet d’un traitement dispose du droit de s’opposer à la collecte et au traitement des données à caractère personnel la concernant, du droit d’accès à ces données, de rectification ou d’effacement de celles-ci (droit à l’oubli), du droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, du droit à la limitation du traitement la concernant, du droit d’obtenir des informations sur les personnes auxquelles le responsable du traitement a transmis des données à caractère personnel la concernant, ainsi que du droit à la portabilité desdites données, tels que ces droits sont décrits aux articles 15 à 22 du RGPD. Elle peut exercer ces droits en adressant sa demande à[email protected], accompagnée des pièces justificatives attestant notamment de son identité et de sa signature.

Clause n° 10 : Les acteurs de la protection des données

Dans le cadre de l’entrée en vigueur du RGPD le 25 mai 2018, TRACKFORCE s’est doté d’un délégué à la protection des données (DPD ou DPO) directement rattaché au président de TRACKFORCE.

Le délégué à la protection des données veille en permanence à la conformité de l’ensemble des traitements de données à caractère personnel effectués au sein du groupe TRACKFORCE.

Clause n° 11 : Maintien des dispositions non contraires des CGV de TRACKFORCE

La présente politique de protection des données vient compléter les conditions générales de vente (CGV) de TRACKFORCE, dont les dispositions non contraires restent applicables.