RGPD & Confidentialité
Transparence totale sur la protection de vos données personnelles. SENTRION respecte le RGPD et garantit la sécurité de vos informations.
Statut et responsabilités
Clarification des rôles dans le traitement des données personnelles
Statut de SENTRION
SENTRION agit en tant que SOUS-TRAITANT au sens du RGPD (Article 28).
- Responsable de traitement : L'entreprise cliente (l'organisation qui utilise SENTRION)
- Sous-traitant : SENTRION
Responsabilités du responsable de traitement (Client)
- Détermine les finalités et moyens du traitement
- Assure la conformité RGPD de ses traitements
- Informe les personnes concernées
- Gère les demandes d'exercice des droits
- Tient le registre des traitements
Responsabilités du sous-traitant (SENTRION)
- Traite les données uniquement selon les instructions du responsable
- Assure la sécurité technique et organisationnelle
- Informe le responsable en cas de violation de données
- Assiste le responsable dans l'exercice des droits
- Permet les audits de conformité
Données personnelles collectées
Transparence totale sur les données que nous traitons
Données des utilisateurs (agents, administrateurs)
| Catégorie | Données collectées | Finalité | Base légale |
|---|---|---|---|
| Identification | Nom, prénom | Authentification, traçabilité | Exécution du contrat |
| Contact | Authentification, communication | Exécution du contrat | |
| Authentification | Mot de passe (hashé de manière sécurisée) | Sécurité d'accès | Exécution du contrat |
| Métadonnées | Rôle, sites assignés, statut actif | Gestion des accès | Exécution du contrat |
Données des clients (entreprises)
| Catégorie | Données collectées | Finalité | Base légale |
|---|---|---|---|
| Identification | Nom de l'entreprise | Facturation, gestion | Exécution du contrat |
| Contact | Email administrateur | Communication, facturation | Exécution du contrat |
| Abonnement | Plan (Basic/Pro/Enterprise), dates | Gestion commerciale | Exécution du contrat |
| Limites | Quotas agents/sites | Gestion technique | Exécution du contrat |
Données opérationnelles (main courante)
| Catégorie | Données collectées | Finalité | Base légale |
|---|---|---|---|
| Agents en service | Nom, horaires, observations | Gestion opérationnelle | Intérêt légitime du client |
| Visiteurs | Nom, heure d'arrivée/départ, motif | Sécurité, traçabilité | Intérêt légitime du client |
| Événements | Description, photos, témoins | Conformité, preuve | Intérêt légitime du client |
| Véhicules | Plaque, conducteur, horaires | Gestion du parc | Intérêt légitime du client |
| Clés | Numéro, emprunteur, horaires | Sécurité des accès | Intérêt légitime du client |
| Consignes | Contenu, auteur, dates | Transmission d'informations | Intérêt légitime du client |
Données de logs d'audit
| Catégorie | Données collectées | Finalité | Base légale |
|---|---|---|---|
| Traçabilité | Timestamp, user_id, user_name, action_type, details | Sécurité, audit, conformité | Intérêt légitime (sécurité) |
| Actions | Connexions, modifications, suppressions, exports PDF | Traçabilité des opérations | Intérêt légitime (sécurité) |
Durée de conservation : Variable selon le plan d'abonnement
Durée de conservation
Vos données sont conservées uniquement le temps nécessaire
Durées de conservation par type de données
| Type de données | Durée de conservation | Justification |
|---|---|---|
| Comptes utilisateurs actifs | Pendant la durée du contrat | Exécution du service |
| Comptes utilisateurs inactifs | 30 jours après désactivation | Délai de réversibilité |
| Données clients | Pendant la durée du contrat + 3 ans | Obligations comptables et légales |
| Données après résiliation | 30 jours (droit de récupération) puis suppression | Droit à l'oubli |
| Main courante quotidienne | Selon plan d'abonnement | Gestion opérationnelle |
| Rapports d'événements | Selon plan d'abonnement | Conformité et preuve |
| Photos des rapports | Selon plan d'abonnement | Documentation d'événements |
| Journaux d'audit | 15 jours (tous plans) | Sécurité et traçabilité |
Rétention des données & stockage (selon plan)
| Plan | Durée de conservation | Stockage estimé |
|---|---|---|
| Basic | 90 jours (3 mois) | 2 Go |
| Pro | 365 jours (1 an) | 20 Go |
| Enterprise | Illimitée | 100 Go (extensible) |
Les photos et rapports sont automatiquement supprimés après la durée de rétention du plan. Les journaux d'audit, eux, sont conservés 15 jours quel que soit le plan.
Droits des personnes concernées
Vous disposez de droits sur vos données personnelles
Vos droits RGPD
| Droit | Article RGPD | Statut dans SENTRION |
|---|---|---|
| Droit d'accès | Art. 15 | Disponible sur demande |
| Droit de rectification | Art. 16 | Disponible via interface admin |
| Droit à l'effacement | Art. 17 | Disponible |
| Droit à la limitation | Art. 18 | Disponible sur demande |
| Droit à la portabilité | Art. 20 | Disponible sur demande |
| Droit d'opposition | Art. 21 | Disponible sur demande |
| Droit de ne pas faire l'objet d'une décision automatisée | Art. 22 | N/A (pas de profilage) |
Exercer vos droits
Pour exercer vos droits, vous pouvez nous contacter :
- Email : [email protected]
- Délai de réponse : 1 mois maximum (extensible à 2 mois si complexe)
- Vérification d'identité : Obligatoire avant toute action
Mesures de sécurité
Vos données sont protégées par plusieurs couches de sécurité
Sécurité technique
| Mesure | Implémentation | Statut |
|---|---|---|
| Chiffrement HTTPS | SSL/TLS avec certificat valide | Actif |
| Chiffrement des mots de passe | Algorithme de hachage sécurisé | Actif |
| Protection CSRF | Tokens validés côté serveur | Actif |
| Protection contre les attaques de timing | Comparaison sécurisée | Actif |
| Rate limiting | Limitation des tentatives de connexion | Actif |
| Sessions sécurisées | Cookies sécurisés | Actif |
| Timeout de session | Déconnexion automatique après inactivité | Actif |
| Isolation des données | Séparation par client/site | Actif |
| Protection DDoS | Cloudflare | Actif |
| Chiffrement au repos | Base de données sécurisée, stockage OVH | Actif |
| Infrastructure sécurisée | VPS OVH en France, protection Cloudflare | Actif |
| Protection réseau | Firewall configuré, accès sécurisé | Actif |
| Protection contre les intrusions | Blocage automatique des tentatives d'accès malveillantes | Actif |
| Isolation des services | Services isolés sur réseau privé | Actif |
| Base de données sécurisée | Accès restreint, non exposée publiquement | Actif |
| Monitoring système | Surveillance continue des ressources | Actif |
| Sauvegardes automatiques | Backups réguliers sécurisés | Actif |
Sécurité infrastructure
Notre infrastructure bénéficie de plusieurs couches de sécurité pour protéger vos données :
-
Protection réseau Firewall configuré pour n'autoriser que les accès nécessaires. Les services d'administration ne sont pas exposés publiquement.
-
Protection contre les intrusions Système de blocage automatique des tentatives d'accès malveillantes et des attaques par force brute.
-
Isolation des services Chaque composant de l'infrastructure est isolé sur un réseau privé sécurisé pour minimiser les risques d'accès non autorisé.
-
Base de données protégée La base de données n'est accessible que depuis l'intérieur du réseau privé, jamais depuis l'extérieur.
-
Monitoring continu Surveillance en temps réel de l'infrastructure pour détecter rapidement toute anomalie.
-
Sauvegardes automatiques Sauvegardes régulières des données et configurations, stockées de manière sécurisée sur un serveur externe.
🔒 Isolation complète des données
Chaque entreprise dispose de ses propres données complètement isolées :
- Isolation par site : chaque site a son propre répertoire
- Isolation par entreprise : les données des clients sont séparées
- Contrôle d'accès : les agents ne voient que leur site assigné
- Aucun partage : impossible d'accéder aux données d'autres clients
Transferts de données et sous-traitants
Transparence sur les services tiers utilisés
Transferts de données
Vos données sont stockées en Europe (France) pour garantir une conformité RGPD totale.
Nous utilisons des infrastructures européennes pour le stockage de vos données, garantissant leur conformité avec le RGPD et minimisant les transferts de données.
-
Hébergement VPS OVH en France (Europe) - Infrastructure sécurisée conforme RGPD.
-
Stockage des données Base de données professionnelle hébergée en France - Données stockées de manière sécurisée.
-
Protection réseau Cloudflare (CDN, DNS, protection DDoS) - Données en transit chiffrées.
Sous-traitants
| Sous-traitant | Service | Données concernées | Localisation | Garanties |
|---|---|---|---|---|
| OVH | Hébergement VPS, stockage base de données | Données au repos (base de données, fichiers) | France (Europe) | Conforme RGPD - Stockage UE |
| Cloudflare | CDN, DNS, protection DDoS, WAF, HTTPS | Données en transit (trafic réseau) | Réseau mondial (données en transit uniquement) | Conforme RGPD - Chiffrement TLS |
| Stripe | Paiements (si applicable) | Données de facturation | International | Conforme RGPD |
Note importante : Les données personnelles sont stockées exclusivement sur des serveurs OVH en France. Cloudflare ne fait que router et protéger le trafic réseau (données en transit), sans stocker vos données personnelles.
Mesure d'audience interne (zéro tiers)
Sentrion mesure son audience uniquement avec des outils internes hébergés en France (OVH). Aucun tracker tiers n'est intégré : pas de Google Analytics, pas de Firebase, pas de Meta Pixel, pas de cookie publicitaire.
Les données collectées (pages vues sur les sites publics, événements d'usage de l'application) sont anonymisées : aucune adresse IP n'est stockée en clair, aucun cookie n'est posé. Elles servent uniquement à améliorer la stabilité et l'ergonomie du produit.
Procédures en cas de violation
Transparence et réactivité en cas d'incident
Définition d'une violation
Une violation de données personnelles (Article 4.12 RGPD) est :
- Accès non autorisé
- Perte accidentelle
- Destruction illicite
- Altération non autorisée
Procédure en cas de violation
En cas de violation de données personnelles :
- Détection : Monitoring des logs, alertes automatiques
- Évaluation : Analyse de la gravité et de l'impact
- Notification au responsable : Dans les 72 heures (Article 33.2)
- Notification aux personnes : Si risque élevé (Article 34)
- Documentation : Registre des violations (Article 33.5)
Contact RGPD
Pour toute question concernant vos données personnelles
Nous contacter
Pour toute demande concernant vos données personnelles ou pour exercer vos droits RGPD :
-
Email [email protected]
-
Délai de réponse 1 mois maximum (extensible à 2 mois si complexe).
-
Vérification d'identité Obligatoire avant toute action.
✅ Conformité RGPD
SENTRION s'engage à respecter le RGPD et à améliorer continuellement sa conformité. Tous les droits des personnes concernées peuvent être exercés sur demande.
SENTRION