Sentrion

Accord de sous-traitance RGPD (DPA) — Sentrion

Version 1.3 — En vigueur à compter du 08/07/2026

Évolutions vs. v1.2 : identification légale complète du Sous-traitant à la suite de l'immatriculation de l'entreprise (aucun changement des engagements de traitement).

Évolutions vs. v1.1 : ajout d'une console d'auto-administration des données dans le panel Client (export, suppression, réinitialisation de site) avec double validation par deux administrateurs et cooling-off de 24 heures (section 5 bis), uniformisation de la durée de conservation Basic et Pro à 365 jours, précision sur la portée du droit à l'effacement et du droit à la portabilité (Art. 17 et Art. 20 RGPD) désormais exerçables en autonomie.

Évolutions v1.1 (rappel) : chiffrement at-rest base de données (InnoDB AES-256-CBC) et photos (AES-256-GCM), séparation des clés, conservation Enterprise précisée, objectifs RTO/RPO formalisés.

Le présent Accord de sous-traitance (ci-après « DPA ») complète les Conditions générales de vente de Sentrion, nom commercial de Julien Perrot, entrepreneur individuel, SIREN 808 401 509, 14 rue de Sous Cassan, 74100 Annemasse, France (ci-après « le Sous-traitant ») et encadre le traitement de données à caractère personnel effectué pour le compte du Client (ci-après « le Responsable de traitement ») dans le cadre de l'exploitation de la plateforme Sentrion (web + application mobile Sentrion Agent).

Il est conclu conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) et devient opposable dès l'acceptation des CGV lors de la souscription ou du renouvellement.


1. Objet

Le Responsable de traitement confie au Sous-traitant le traitement des données personnelles nécessaires à :

2. Durée

Le DPA prend effet à la date d'acceptation des CGV et reste en vigueur pendant toute la durée de l'abonnement. Il cesse automatiquement à la résiliation. Les obligations de confidentialité et de restitution survivent à la fin du contrat.

3. Nature et finalité des traitements

Finalité Données traitées
Compte utilisateur Nom, prénom, email professionnel, téléphone, rôle
Main courante Événements horodatés, commentaires, pièces jointes
Rondes Position GPS, photos de checkpoints, UID NFC, horodatage
Rapports PDF générés, métadonnées
Audit et sécurité Logs de connexion, IP, device fingerprint
Facturation Raison sociale, SIRET, TVA, adresse de facturation

4. Catégories de personnes concernées

5. Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  1. Traiter les données uniquement sur instruction documentée du Responsable de traitement, matérialisée par l'usage normal du service.
  2. Garantir la confidentialité : accès restreint au strict nécessaire, salariés Sentrion soumis à des engagements de confidentialité.
  3. Mettre en œuvre des mesures techniques et organisationnelles appropriées (voir section 7).
  4. Assister le Responsable dans le respect de ses obligations : réponse aux demandes d'exercice de droits, notification de violation, analyses d'impact (AIPD) le cas échéant.
  5. Notifier toute violation de données dans un délai maximal de 48 h après en avoir pris connaissance, à l'adresse du contact privacy déclaré par le Client.
  6. Tenir un registre des activités de traitement effectuées pour son compte (art. 30.2 RGPD), disponible sur demande.
  7. Permettre les audits du Responsable ou d'un tiers mandaté, dans la limite de 1 audit par an sous préavis de 30 jours, aux frais du demandeur.

5 bis. Auto-administration des données par le Client (Art. 17 et 20 RGPD)

Sentrion met à disposition du Responsable de traitement, dans le panel Client (rubrique « Données & stockage »), une console d'auto-administration permettant d'exercer en autonomie les droits suivants :

Garde-fous mis en œuvre par le Sous-traitant pour ces opérations destructives :

  1. Double validation : la demande d'un administrateur Client n'est exécutée qu'après approbation d'un second administrateur Client (Resp 2). À défaut d'un second administrateur actif, l'approbation est délivrée par Sentrion après contact téléphonique avec le Resp 1 du Client (vérification d'identité).
  2. Cooling-off de 24 heures entre l'approbation et l'exécution effective, pendant lesquelles l'opération est annulable par n'importe quel administrateur du Client.
  3. Limite de fréquence : 3 opérations destructives maximum par fenêtre glissante de 30 jours, et une seule en attente à un instant donné.
  4. Récépissé horodaté : chaque opération produit un récépissé PDF avec hash SHA-256, conservé dans le registre des récépissés et téléchargeable par le Client.
  5. Journalisation immuable : toutes les actions (demande, approbation, annulation, exécution, échec) sont tracées dans le journal d'audit du Client, lui-même non altérable par les opérations self-service.

Ces opérations s'exercent sans intervention de Sentrion, sans coût additionnel, et sans préjudice du droit du Client à formuler des demandes par écrit.

6. Sous-traitants ultérieurs

Le Sous-traitant fait appel aux sous-traitants ultérieurs suivants, validés par le Client lors de l'acceptation du présent DPA :

Sous-traitant Finalité Localisation
OVHcloud SAS Hébergement infrastructure (serveurs, stockage, sauvegardes) France (Gravelines, Roubaix)
Cloudflare, Inc. CDN / protection DDoS / DNS Réseau EU (routage France)
Stripe Payments Europe Ltd Traitement des paiements CB Irlande (UE)

Toute modification de cette liste sera notifiée au Client par email avec un préavis de 30 jours. Le Client peut s'opposer pour motif légitime, ce qui entraîne la possibilité de résilier le contrat sans pénalité.

7. Mesures techniques et organisationnelles

Sentrion met en œuvre les mesures suivantes :

Objectifs de continuité d'activité

8. Transferts hors UE

Aucun transfert de données hors de l'Union européenne n'est effectué. Tous les sous-traitants listés section 6 traitent les données sur des infrastructures situées dans l'UE ou l'EEE.

9. Durées de conservation

Donnée Durée
Photos (rondes, rapports d'événement) et PDF de rondes Selon plan souscrit : 365 jours (Basic), 365 jours (Pro), 5 ans renouvelables (Enterprise). Le Client peut purger plus tôt en autonomie via la console (cf section 5 bis).
Données structurées (journaux, rondes effectuées, rapports texte, alarmes) Conservées pour la valeur historique pendant la durée du contrat. Le Client peut les purger en autonomie via la fonction « Réinitialiser un site » (cf section 5 bis).
Événements (scans, GPS, horodatages) Durée du contrat + 30 jours
Comptes utilisateurs supprimés Purgés sous 30 jours
Logs de sécurité et journal d'audit 12 mois minimum, non altérables par les opérations self-service
Données de facturation 10 ans (obligation légale française)
Récépissés horodatés (Art. 17 / 20 RGPD) Durée du contrat + 5 ans (preuve d'exercice du droit)

10. Fin du contrat

Avant la résiliation, le Client peut exporter ses données en autonomie via la console d'auto-administration (cf section 5 bis), site par site et sur la période de son choix. Cette voie est privilégiée et n'engage pas de délai de traitement.

À titre subsidiaire, sur demande écrite, Sentrion restitue les données du Client sous format PDF agrégé dans un délai de 30 jours.

À la résiliation, toutes les données sont supprimées sous 60 jours des systèmes actifs et 120 jours des sauvegardes, sauf obligations légales contraires (facturation 10 ans). Un récépissé d'effacement définitif PDF + SHA-256 est émis et conservé conformément à la section 9.

11. Responsabilité

La responsabilité du Sous-traitant au titre du présent DPA est limitée conformément aux dispositions des CGV. Le DPA ne modifie pas le plafond de responsabilité contractuel.

12. Contact RGPD

13. Acceptation

L'acceptation des Conditions générales de vente lors de la souscription ou du renouvellement emporte acceptation du présent DPA. La date et l'identifiant de l'utilisateur ayant accepté sont enregistrés et peuvent être consultés par le Client dans son espace « Profil & RGPD ».

Toute modification substantielle du DPA fera l'objet d'une notification par email au contact RGPD du Client avec un préavis de 30 jours et possibilité d'objection.


Fin du document — Sentrion DPA v1.2 — 27/04/2026.