Accord relatif au traitement des données à caractère personnel
Annexe aux Conditions Générales de Vente, conclue en application de l'article 28 du RGPD.
Version 2026-08-09. Dernière mise à jour : 9 août 2026.
Préambule
Le présent accord fait partie intégrante des Conditions Générales de Vente de BanetteOne et les complète. En cas de contradiction entre les deux documents sur une question relative aux données à caractère personnel, le présent accord prévaut.
Le Client agit en qualité de responsable de traitement au sens de l'article 4.7 du Règlement.
La société PERSEO, société par actions simplifiée à associé unique au capital de 1 000 euros, dont le siège social est situé 74 boulevard Jean Jaurès, 92110 Clichy, immatriculée au Registre du commerce et des sociétés de Nanterre sous le numéro 108 182 957, exerçant sous le nom commercial BanetteOne, ci-après « le Prestataire », agit en qualité de sous-traitant au sens de l'article 4.8 du Règlement.
Article 1. Objet
Le Prestataire traite des données à caractère personnel pour le compte du Client, aux seules fins de fournir le service BanetteOne, plateforme de gestion opérationnelle destinée aux sociétés de sécurité privée.
La nature, la finalité, la durée des traitements, ainsi que les catégories de données et de personnes concernées, sont décrites en Annexe 1.
Article 2. Obligations du Prestataire
Conformément à l'article 28.3 du Règlement, le Prestataire s'engage à :
2.1 Traiter les données sur instruction documentée
Ne traiter les données à caractère personnel que sur instruction documentée du Client. Les Conditions Générales de Vente, le paramétrage du service par le Client et le présent accord constituent ces instructions documentées.
Si le Prestataire estime qu'une instruction constitue une violation du Règlement ou de toute autre disposition applicable en matière de protection des données, il en informe immédiatement le Client.
Lorsqu'un transfert de données vers un pays tiers est requis en vertu du droit applicable, le Prestataire en informe le Client avant le traitement, sauf interdiction légale pour des motifs d'intérêt public.
2.2 Garantir la confidentialité
Veiller à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et reçoivent la formation nécessaire.
À la date des présentes, seul le représentant légal du Prestataire dispose d'un accès aux données de production. Toute évolution de cette situation fera l'objet d'une mise à jour de l'Annexe 3.
2.3 Assurer la sécurité des traitements
Mettre en oeuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du Règlement, décrites en Annexe 3.
2.4 Encadrer la sous-traitance ultérieure
Le Client autorise de façon générale le Prestataire à recourir aux sous-traitants ultérieurs listés en Annexe 2.
Le Prestataire informera le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente jours avant sa mise en oeuvre, par courrier électronique et par publication sur son site. Le Client dispose de ce délai pour formuler des objections motivées. En cas d'objection que les Parties ne parviennent pas à résoudre, le Client peut résilier le contrat sans pénalité ni frais.
Le Prestataire impose à ses sous-traitants ultérieurs les mêmes obligations que celles du présent accord, par voie contractuelle. Il demeure pleinement responsable devant le Client de l'exécution par ces sous-traitants de leurs obligations.
2.5 Assister le Client dans le respect des droits des personnes
Mettre en place les fonctionnalités techniques permettant au Client de répondre lui-même aux demandes d'exercice des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.
Lorsqu'une demande est adressée directement au Prestataire, celui-ci la transmet au Client dans les cinq jours ouvrés et n'y répond pas lui-même, sauf instruction contraire.
Lorsque le Client ne peut satisfaire une demande par les fonctionnalités du service, le Prestataire lui apporte son assistance dans un délai raisonnable.
2.6 Assister le Client dans ses obligations de sécurité
Assister le Client dans le respect des obligations prévues aux articles 32 à 36 du Règlement, compte tenu de la nature du traitement et des informations dont dispose le Prestataire.
2.7 Notifier les violations de données
Notifier au Client toute violation de données à caractère personnel dans les quarante-huit heures suivant sa découverte, par courrier électronique adressé au contact désigné par le Client.
La notification comporte, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, et les coordonnées du point de contact.
Il appartient au Client, en sa qualité de responsable de traitement, de procéder le cas échéant à la notification à l'autorité de contrôle et à l'information des personnes concernées.
2.8 Sort des données en fin de prestation
À l'expiration du contrat, quelle qu'en soit la cause, le Prestataire :
- maintient l'accès du Client à ses données en lecture et en export pendant trente jours ;
- procède, à l'issue de ce délai, à la suppression définitive de l'ensemble des données du Client, y compris des copies existantes ;
- confirme cette suppression par écrit à la demande du Client.
Par exception, le Prestataire conserve les données dont la conservation est imposée par une obligation légale, notamment les documents comptables, pour la seule durée légale applicable et à cette seule fin.
2.9 Mettre à disposition les informations nécessaires
Mettre à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations du présent accord.
Le Client peut, à ses frais et au plus une fois par an, sauf incident de sécurité avéré, procéder à un audit documentaire. Cet audit est réalisé sur préavis écrit de trente jours, pendant les heures ouvrées, et ne doit pas perturber l'exploitation du service. Les informations recueillies sont couvertes par la confidentialité.
2.10 Tenir un registre
Tenir le registre des catégories d'activités de traitement effectuées pour le compte du Client, conformément à l'article 30.2 du Règlement.
Article 3. Obligations du Client
Le Client, en sa qualité de responsable de traitement :
- garantit disposer d'une base légale appropriée pour chacun des traitements qu'il met en oeuvre au moyen du service ;
- informe les personnes concernées, notamment ses salariés, conformément aux articles 12 à 14 du Règlement ;
- accomplit les formalités préalables lui incombant, notamment la consultation du comité social et économique lorsqu'elle est requise ;
- réalise, le cas échéant, une analyse d'impact relative à la protection des données ;
- paramètre le service conformément aux principes de minimisation et de limitation des finalités ;
- gère les habilitations de ses utilisateurs et veille à la confidentialité de leurs identifiants ;
- n'introduit dans le service aucune donnée relevant de l'article 9 du Règlement, dite donnée sensible, en dehors de ce que le service prévoit expressément.
3.1 Dispositions particulières relatives à la géolocalisation
Le Client reconnaît que la fonctionnalité de géolocalisation des agents constitue un traitement particulièrement encadré. Il s'engage en conséquence à :
- n'y recourir que pour des finalités déterminées, explicites et légitimes, notamment la sécurité des agents isolés et la justification des prestations réalisées ;
- ne pas l'utiliser pour contrôler le respect des horaires de travail lorsqu'un autre moyen moins intrusif est disponible ;
- informer individuellement chaque agent concerné, préalablement à toute activation ;
- consulter les instances représentatives du personnel lorsqu'elles existent ;
- désactiver la géolocalisation en dehors du temps de travail et permettre à l'agent de la suspendre en cas de nécessité ;
- limiter l'accès aux données de localisation aux seules personnes habilitées.
Le Prestataire met à disposition les paramétrages permettant de respecter ces principes. Il ne saurait toutefois être tenu responsable d'un usage non conforme du service par le Client.
Article 4. Transferts hors Union européenne
Les données du Client sont hébergées au sein de l'Union européenne.
Certains sous-traitants ultérieurs, identifiés comme tels en Annexe 2, sont établis hors de l'Union européenne. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne ou, le cas échéant, par une décision d'adéquation.
Une copie des garanties applicables est communiquée au Client sur simple demande à contact@banetteone.com.
Article 5. Responsabilité
Chaque Partie assume les conséquences des manquements qui lui sont imputables.
La responsabilité du Prestataire au titre du présent accord est soumise aux limitations prévues aux Conditions Générales de Vente, sauf lorsque la loi applicable s'y oppose.
Article 6. Durée et modification
Le présent accord entre en vigueur à la date d'acceptation des Conditions Générales de Vente et demeure applicable pendant toute la durée du contrat.
Toute modification est portée à la connaissance du Client selon les modalités prévues aux Conditions Générales de Vente. Chaque version est identifiée par un numéro de version, et la version acceptée par le Client est conservée avec la date et l'heure de son acceptation.
Annexe 1. Description des traitements
- Nature du traitement : collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, mise à disposition et effacement.
- Finalité : fourniture du service BanetteOne, à savoir la planification des vacations, le pointage, la main courante électronique, la protection du travailleur isolé, la gestion documentaire, la facturation et la gestion des interventions.
- Durée : durée du contrat, augmentée des délais de conservation indiqués ci-après.
Catégories de personnes concernées
- Utilisateurs administrateurs du Client
- Agents de sécurité employés par le Client
- Contacts des clients finaux du Client
- Personnes mentionnées dans les événements consignés dans la main courante
Catégories de données traitées et durées de conservation
| Catégorie | Exemples | Conservation |
|---|---|---|
| Identification | Nom, prénom, adresse électronique, téléphone | 3 ans après la fin du contrat |
| Professionnelles | Employeur, carte professionnelle CNAPS, diplômes, habilitations | 5 ans |
| Connexion | Adresse IP, journaux d'accès | 6 mois |
| Géolocalisation | Traces GPS brutes relevées pendant les vacations | 3 mois, puis suppression automatique définitive |
| Pointage | Horodatage, photographie, lecture de QR code | 12 mois |
| Rondes et interventions | Passages sur points de contrôle, incidents, comptes rendus | 12 mois |
| Facturation | Données comptables et de règlement | 10 ans |
La distinction entre les traces GPS brutes et les preuves d'intervention est volontaire : le tracé continu des déplacements d'un agent est supprimé au bout de 3 mois, tandis que le fait qu'une ronde ait eu lieu à telle heure sur tel site, nécessaire à la justification des prestations, est conservé 12 mois sans le tracé.
Annexe 2. Sous-traitants ultérieurs autorisés
| Sous-traitant | Rôle | Localisation | Transfert hors UE | Accord de sous-traitance |
|---|---|---|---|---|
| OVH SAS | Hébergement de l'infrastructure, des bases de données et des fichiers | France | Non | OVH Data Protection Agreement 6.0 (PDF) |
| Stripe Payments Europe Ltd | Traitement des paiements par carte | Irlande | Non | stripe.com/legal/dpa |
| Sinch France SAS (Mailjet) | Acheminement des courriers électroniques transactionnels | France | Non | mailjet.com/legal/dpa |
| Functional Software Inc. (Sentry) | Supervision technique et journalisation des erreurs | États-Unis | Oui | sentry.io/legal/dpa |
| Anthropic PBC | Fonctionnalités d'assistance par intelligence artificielle | États-Unis | Oui | anthropic.com/legal |
| OpenAI Ireland Ltd | Fonctionnalités d'assistance et de génération de contenu | Irlande, avec transferts vers OpenAI OpCo LLC (États-Unis) | Oui | openai.com (PDF) |
| Groq Inc. | Traitements d'analyse assistée par intelligence artificielle | États-Unis | Oui | groq.com/docs/legal |
Les fichiers et documents déposés par le Client sont stockés sur l'infrastructure OVH située en France. Le Prestataire ne recourt à aucun service de stockage tiers hors de cette infrastructure.
Le Prestataire conserve une copie datée de l'accord de sous-traitance de chacun de ces prestataires, ainsi que des clauses contractuelles types applicables. Ces copies sont communiquées au Client sur simple demande à contact@banetteone.com, y compris si le lien public correspondant venait à changer.
Les fonctionnalités d'intelligence artificielle portent sur des contenus textuels de gestion (rédaction et analyse de documents, aide à la planification). Les traces de géolocalisation et les photographies de pointage des agents ne sont transmises à aucun de ces prestataires.
Annexe 3. Mesures techniques et organisationnelles de sécurité
Contrôle d'accès
- Authentification par identifiant et mot de passe, avec politique de complexité (12 caractères minimum, au moins une majuscule et un chiffre)
- Authentification à double facteur disponible pour les comptes administrateurs
- Gestion des habilitations par rôle, selon le principe du moindre privilège
- Cloisonnement strict des données entre clients par architecture multi-locataire, appliqué au niveau de la couche d'accès aux données
- Accès aux données de production limité au seul représentant légal du Prestataire
Chiffrement
- Chiffrement des communications en transit par TLS 1.2 ou supérieur
- Chiffrement des mots de passe par fonction de hachage à sens unique
- Chiffrement des secrets applicatifs et des identifiants de télétransmission conservés en base
- Chiffrement des sauvegardes
Traçabilité
- Journalisation des connexions, des accès et des opérations sensibles
- Supervision technique et alertes sur incidents
- Contrôles automatisés d'intégrité des données exécutés quotidiennement
Sauvegardes et continuité
- Sauvegardes automatiques quotidiennes, chiffrées
- Conservation des sauvegardes pendant trente jours
- Protection de l'accès au serveur contre les tentatives d'intrusion répétées
Développement et exploitation
- Environnements de développement et de production séparés
- Revue des dépendances et application des correctifs de sécurité
- Tests automatisés exécutés avant chaque mise en production, bloquant le déploiement en cas d'échec
Organisation
- Procédure documentée de gestion des violations de données
- Registre des catégories d'activités de traitement tenu à jour
- Suppression automatique des données au terme des durées de conservation annoncées