Accord relatif au traitement des données à caractère personnel

Annexe aux Conditions Générales de Vente, conclue en application de l'article 28 du RGPD.

Version 2026-08-09. Dernière mise à jour : 9 août 2026.

Préambule

Le présent accord fait partie intégrante des Conditions Générales de Vente de BanetteOne et les complète. En cas de contradiction entre les deux documents sur une question relative aux données à caractère personnel, le présent accord prévaut.

Le Client agit en qualité de responsable de traitement au sens de l'article 4.7 du Règlement.

La société PERSEO, société par actions simplifiée à associé unique au capital de 1 000 euros, dont le siège social est situé 74 boulevard Jean Jaurès, 92110 Clichy, immatriculée au Registre du commerce et des sociétés de Nanterre sous le numéro 108 182 957, exerçant sous le nom commercial BanetteOne, ci-après « le Prestataire », agit en qualité de sous-traitant au sens de l'article 4.8 du Règlement.

Article 1. Objet

Le Prestataire traite des données à caractère personnel pour le compte du Client, aux seules fins de fournir le service BanetteOne, plateforme de gestion opérationnelle destinée aux sociétés de sécurité privée.

La nature, la finalité, la durée des traitements, ainsi que les catégories de données et de personnes concernées, sont décrites en Annexe 1.

Article 2. Obligations du Prestataire

Conformément à l'article 28.3 du Règlement, le Prestataire s'engage à :

2.1 Traiter les données sur instruction documentée

Ne traiter les données à caractère personnel que sur instruction documentée du Client. Les Conditions Générales de Vente, le paramétrage du service par le Client et le présent accord constituent ces instructions documentées.

Si le Prestataire estime qu'une instruction constitue une violation du Règlement ou de toute autre disposition applicable en matière de protection des données, il en informe immédiatement le Client.

Lorsqu'un transfert de données vers un pays tiers est requis en vertu du droit applicable, le Prestataire en informe le Client avant le traitement, sauf interdiction légale pour des motifs d'intérêt public.

2.2 Garantir la confidentialité

Veiller à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et reçoivent la formation nécessaire.

À la date des présentes, seul le représentant légal du Prestataire dispose d'un accès aux données de production. Toute évolution de cette situation fera l'objet d'une mise à jour de l'Annexe 3.

2.3 Assurer la sécurité des traitements

Mettre en oeuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du Règlement, décrites en Annexe 3.

2.4 Encadrer la sous-traitance ultérieure

Le Client autorise de façon générale le Prestataire à recourir aux sous-traitants ultérieurs listés en Annexe 2.

Le Prestataire informera le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente jours avant sa mise en oeuvre, par courrier électronique et par publication sur son site. Le Client dispose de ce délai pour formuler des objections motivées. En cas d'objection que les Parties ne parviennent pas à résoudre, le Client peut résilier le contrat sans pénalité ni frais.

Le Prestataire impose à ses sous-traitants ultérieurs les mêmes obligations que celles du présent accord, par voie contractuelle. Il demeure pleinement responsable devant le Client de l'exécution par ces sous-traitants de leurs obligations.

2.5 Assister le Client dans le respect des droits des personnes

Mettre en place les fonctionnalités techniques permettant au Client de répondre lui-même aux demandes d'exercice des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.

Lorsqu'une demande est adressée directement au Prestataire, celui-ci la transmet au Client dans les cinq jours ouvrés et n'y répond pas lui-même, sauf instruction contraire.

Lorsque le Client ne peut satisfaire une demande par les fonctionnalités du service, le Prestataire lui apporte son assistance dans un délai raisonnable.

2.6 Assister le Client dans ses obligations de sécurité

Assister le Client dans le respect des obligations prévues aux articles 32 à 36 du Règlement, compte tenu de la nature du traitement et des informations dont dispose le Prestataire.

2.7 Notifier les violations de données

Notifier au Client toute violation de données à caractère personnel dans les quarante-huit heures suivant sa découverte, par courrier électronique adressé au contact désigné par le Client.

La notification comporte, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, et les coordonnées du point de contact.

Il appartient au Client, en sa qualité de responsable de traitement, de procéder le cas échéant à la notification à l'autorité de contrôle et à l'information des personnes concernées.

2.8 Sort des données en fin de prestation

À l'expiration du contrat, quelle qu'en soit la cause, le Prestataire :

  1. maintient l'accès du Client à ses données en lecture et en export pendant trente jours ;
  2. procède, à l'issue de ce délai, à la suppression définitive de l'ensemble des données du Client, y compris des copies existantes ;
  3. confirme cette suppression par écrit à la demande du Client.

Par exception, le Prestataire conserve les données dont la conservation est imposée par une obligation légale, notamment les documents comptables, pour la seule durée légale applicable et à cette seule fin.

2.9 Mettre à disposition les informations nécessaires

Mettre à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations du présent accord.

Le Client peut, à ses frais et au plus une fois par an, sauf incident de sécurité avéré, procéder à un audit documentaire. Cet audit est réalisé sur préavis écrit de trente jours, pendant les heures ouvrées, et ne doit pas perturber l'exploitation du service. Les informations recueillies sont couvertes par la confidentialité.

2.10 Tenir un registre

Tenir le registre des catégories d'activités de traitement effectuées pour le compte du Client, conformément à l'article 30.2 du Règlement.

Article 3. Obligations du Client

Le Client, en sa qualité de responsable de traitement :

  1. garantit disposer d'une base légale appropriée pour chacun des traitements qu'il met en oeuvre au moyen du service ;
  2. informe les personnes concernées, notamment ses salariés, conformément aux articles 12 à 14 du Règlement ;
  3. accomplit les formalités préalables lui incombant, notamment la consultation du comité social et économique lorsqu'elle est requise ;
  4. réalise, le cas échéant, une analyse d'impact relative à la protection des données ;
  5. paramètre le service conformément aux principes de minimisation et de limitation des finalités ;
  6. gère les habilitations de ses utilisateurs et veille à la confidentialité de leurs identifiants ;
  7. n'introduit dans le service aucune donnée relevant de l'article 9 du Règlement, dite donnée sensible, en dehors de ce que le service prévoit expressément.

3.1 Dispositions particulières relatives à la géolocalisation

Le Client reconnaît que la fonctionnalité de géolocalisation des agents constitue un traitement particulièrement encadré. Il s'engage en conséquence à :

  1. n'y recourir que pour des finalités déterminées, explicites et légitimes, notamment la sécurité des agents isolés et la justification des prestations réalisées ;
  2. ne pas l'utiliser pour contrôler le respect des horaires de travail lorsqu'un autre moyen moins intrusif est disponible ;
  3. informer individuellement chaque agent concerné, préalablement à toute activation ;
  4. consulter les instances représentatives du personnel lorsqu'elles existent ;
  5. désactiver la géolocalisation en dehors du temps de travail et permettre à l'agent de la suspendre en cas de nécessité ;
  6. limiter l'accès aux données de localisation aux seules personnes habilitées.

Le Prestataire met à disposition les paramétrages permettant de respecter ces principes. Il ne saurait toutefois être tenu responsable d'un usage non conforme du service par le Client.

Article 4. Transferts hors Union européenne

Les données du Client sont hébergées au sein de l'Union européenne.

Certains sous-traitants ultérieurs, identifiés comme tels en Annexe 2, sont établis hors de l'Union européenne. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne ou, le cas échéant, par une décision d'adéquation.

Une copie des garanties applicables est communiquée au Client sur simple demande à contact@banetteone.com.

Article 5. Responsabilité

Chaque Partie assume les conséquences des manquements qui lui sont imputables.

La responsabilité du Prestataire au titre du présent accord est soumise aux limitations prévues aux Conditions Générales de Vente, sauf lorsque la loi applicable s'y oppose.

Article 6. Durée et modification

Le présent accord entre en vigueur à la date d'acceptation des Conditions Générales de Vente et demeure applicable pendant toute la durée du contrat.

Toute modification est portée à la connaissance du Client selon les modalités prévues aux Conditions Générales de Vente. Chaque version est identifiée par un numéro de version, et la version acceptée par le Client est conservée avec la date et l'heure de son acceptation.

Annexe 1. Description des traitements

  • Nature du traitement : collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, mise à disposition et effacement.
  • Finalité : fourniture du service BanetteOne, à savoir la planification des vacations, le pointage, la main courante électronique, la protection du travailleur isolé, la gestion documentaire, la facturation et la gestion des interventions.
  • Durée : durée du contrat, augmentée des délais de conservation indiqués ci-après.

Catégories de personnes concernées

  • Utilisateurs administrateurs du Client
  • Agents de sécurité employés par le Client
  • Contacts des clients finaux du Client
  • Personnes mentionnées dans les événements consignés dans la main courante

Catégories de données traitées et durées de conservation

CatégorieExemplesConservation
IdentificationNom, prénom, adresse électronique, téléphone3 ans après la fin du contrat
ProfessionnellesEmployeur, carte professionnelle CNAPS, diplômes, habilitations5 ans
ConnexionAdresse IP, journaux d'accès6 mois
GéolocalisationTraces GPS brutes relevées pendant les vacations3 mois, puis suppression automatique définitive
PointageHorodatage, photographie, lecture de QR code12 mois
Rondes et interventionsPassages sur points de contrôle, incidents, comptes rendus12 mois
FacturationDonnées comptables et de règlement10 ans

La distinction entre les traces GPS brutes et les preuves d'intervention est volontaire : le tracé continu des déplacements d'un agent est supprimé au bout de 3 mois, tandis que le fait qu'une ronde ait eu lieu à telle heure sur tel site, nécessaire à la justification des prestations, est conservé 12 mois sans le tracé.

Annexe 2. Sous-traitants ultérieurs autorisés

Sous-traitantRôleLocalisationTransfert hors UEAccord de sous-traitance
OVH SASHébergement de l'infrastructure, des bases de données et des fichiersFranceNonOVH Data Protection Agreement 6.0 (PDF)
Stripe Payments Europe LtdTraitement des paiements par carteIrlandeNonstripe.com/legal/dpa
Sinch France SAS (Mailjet)Acheminement des courriers électroniques transactionnelsFranceNonmailjet.com/legal/dpa
Functional Software Inc. (Sentry)Supervision technique et journalisation des erreursÉtats-UnisOuisentry.io/legal/dpa
Anthropic PBCFonctionnalités d'assistance par intelligence artificielleÉtats-UnisOuianthropic.com/legal
OpenAI Ireland LtdFonctionnalités d'assistance et de génération de contenuIrlande, avec transferts vers OpenAI OpCo LLC (États-Unis)Ouiopenai.com (PDF)
Groq Inc.Traitements d'analyse assistée par intelligence artificielleÉtats-UnisOuigroq.com/docs/legal

Les fichiers et documents déposés par le Client sont stockés sur l'infrastructure OVH située en France. Le Prestataire ne recourt à aucun service de stockage tiers hors de cette infrastructure.

Le Prestataire conserve une copie datée de l'accord de sous-traitance de chacun de ces prestataires, ainsi que des clauses contractuelles types applicables. Ces copies sont communiquées au Client sur simple demande à contact@banetteone.com, y compris si le lien public correspondant venait à changer.

Les fonctionnalités d'intelligence artificielle portent sur des contenus textuels de gestion (rédaction et analyse de documents, aide à la planification). Les traces de géolocalisation et les photographies de pointage des agents ne sont transmises à aucun de ces prestataires.

Annexe 3. Mesures techniques et organisationnelles de sécurité

Contrôle d'accès

  • Authentification par identifiant et mot de passe, avec politique de complexité (12 caractères minimum, au moins une majuscule et un chiffre)
  • Authentification à double facteur disponible pour les comptes administrateurs
  • Gestion des habilitations par rôle, selon le principe du moindre privilège
  • Cloisonnement strict des données entre clients par architecture multi-locataire, appliqué au niveau de la couche d'accès aux données
  • Accès aux données de production limité au seul représentant légal du Prestataire

Chiffrement

  • Chiffrement des communications en transit par TLS 1.2 ou supérieur
  • Chiffrement des mots de passe par fonction de hachage à sens unique
  • Chiffrement des secrets applicatifs et des identifiants de télétransmission conservés en base
  • Chiffrement des sauvegardes

Traçabilité

  • Journalisation des connexions, des accès et des opérations sensibles
  • Supervision technique et alertes sur incidents
  • Contrôles automatisés d'intégrité des données exécutés quotidiennement

Sauvegardes et continuité

  • Sauvegardes automatiques quotidiennes, chiffrées
  • Conservation des sauvegardes pendant trente jours
  • Protection de l'accès au serveur contre les tentatives d'intrusion répétées

Développement et exploitation

  • Environnements de développement et de production séparés
  • Revue des dépendances et application des correctifs de sécurité
  • Tests automatisés exécutés avant chaque mise en production, bloquant le déploiement en cas d'échec

Organisation

  • Procédure documentée de gestion des violations de données
  • Registre des catégories d'activités de traitement tenu à jour
  • Suppression automatique des données au terme des durées de conservation annoncées