# Politique de confidentialité — ShieldOne

*Version 1.5 — en vigueur le 6 août 2026*
*(Version 1.4 du 1er août 2026 — remplacée le 6 août 2026, consultable en archive : `/legal/archive/02-politique-confidentialite-v1.4.md`.)*
*(Version 1.3 du même jour — remplacée.)*
*(Version 1.2 du même jour — remplacée.)*
*(Version 1.1 du 19 juillet 2026 — remplacée, consultable en archive : `/legal/archive/02-politique-confidentialite-v1.1.md`.)*
*L'empreinte SHA-256 du présent document figure au manifeste `/legal/EMPREINTES.md`.*
*(Version 1.0 du 11 juin 2026 — remplacée.)*

ShieldOne accorde une grande importance à la protection des données personnelles. La présente politique explique quelles données sont traitées, pourquoi, sur quelle base, combien de temps, avec quels prestataires, et quels sont vos droits. Elle est rédigée conformément à la **loi fédérale suisse sur la protection des données (nLPD)**. Lorsque des utilisateurs résident dans l'Union européenne, les principes du **RGPD** s'appliquent par analogie.

## 1. Responsable du traitement

**ShieldOne, Sacha Frija** — entreprise individuelle
Chemin Frisco 6, 1208 Genève, Suisse
Contact protection des données : **contact@shieldone.ch**

Pour le **volet professionnel (B2B)**, l'**entreprise cliente** (société de sécurité) est **responsable du traitement** des données qu'elle gère via ShieldOne (agents, ressources humaines, clients, plaques, etc.) ; ShieldOne agit alors comme **sous-traitant** (voir le contrat de sous-traitance / DPA).

## 2. Champ d'application

La présente politique couvre la **plateforme professionnelle ShieldOne**, accessible par **navigateur web** via shieldone.ch. ShieldOne est un service **B2B** destiné aux entreprises de sécurité privée et à leurs clients.

Le **module citoyen** (comptes citoyens, signalements communautaires, alerte SOS, SafeWalk, notifications de quartier, abonnement « Citoyen Premium ») est **fermé depuis le 19 juillet 2026**, envoi de SMS d'alerte inclus. Il ne fait plus partie du Service.

Par souci d'exactitude, ShieldOne précise l'état réel de cette fermeture :

- le module est **désactivé et inaccessible** : aucun compte, quel que soit son rôle, ne peut plus y accéder, et aucune inscription citoyenne n'est ouverte ;
- **aucun compte citoyen n'existe** dans la base de données : la vérification conduite le 19 juillet 2026 a donné un résultat nul. Aucune personne n'est donc concernée par cette fermeture ;
- le **code correspondant est conservé en l'état, désactivé**, et non supprimé. Cette conservation est sans effet sur les personnes, le module étant inatteignable ;
- la **suppression des collections de données résiduelles est planifiée et n'a pas été exécutée** à la date de la présente version. Le présent document sera mis à jour lorsqu'elle le sera.

Le détail figure en **partie D du registre des activités de traitement** (`08-registre-traitements.md`).

## 3. Catégories de données traitées, par rôle

### 3.1 Agent (entreprise de sécurité)
- Identité professionnelle (nom, e-mail, badge, équipe), pointages et heures, fiches de salaire, disponibilités et planning.
- **Numéro de téléphone mobile.** La vérification du numéro par SMS est **obligatoire pour les agents** : un agent dont le compte a été créé par son manager doit confirmer son numéro avant d'accéder à l'application. Cette vérification est assurée par **Firebase Phone Auth (Google)** — voir le point 8.
- Rapports rédigés (titre, lieu, description, photo, véhicule/personne/passeport/numéro de membre concernés), messages de chat d'équipe, consignes de relève.
- **Position GPS** publiée pendant le service (temps réel uniquement).

### 3.2 Propriétaire, Manager, Client, Admin
- Données de compte et de gestion correspondant à leur rôle (supervision, paramétrage de l'entreprise, nomination des managers par le propriétaire, accès en lecture pour le client à ses propres demandes, administration de la plateforme).

### 3.3 Données de tiers présentes dans les contenus
Les rapports d'agents peuvent contenir des données relatives à **des tiers** (nom d'une personne concernée, numéro de plaque, numéro de passeport ou de membre, photo). Ces données sont traitées dans le cadre des finalités décrites au point 4 et sous la responsabilité de l'entreprise cliente.

### 3.4 Listes de personnes établies par l'entreprise cliente
L'entreprise cliente peut constituer ses propres **listes de personnes** (par exemple les employés d'un site, les personnes attendues à un événement, les prestataires autorisés). Ces fiches comportent une identité, le cas échéant un numéro de pièce d'identité, une catégorie et un commentaire.

- **ShieldOne ne livre aucune catégorie par défaut** : les listes et leurs libellés sont définis par l'entreprise cliente seule.
- La **photo de visage est un réglage propre à chaque entreprise cliente, désactivée par défaut**. Tant que l'entreprise ne l'a pas activée explicitement, aucune photo ne peut être enregistrée : le refus est l'état par défaut, et il est appliqué aussi bien par l'application que par une règle serveur.
- L'**activation ou la désactivation de ce réglage est réservée aux managers** et chaque changement est inscrit au journal d'audit.
- La **création et la modification des fiches sont réservées aux managers**, tant pour les données que pour les photos.
- Le **journal d'audit ne consigne aucun nom en clair** : il ne conserve qu'un identifiant technique.

L'entreprise cliente est **responsable du traitement** de ces listes : c'est à elle qu'il revient de justifier leur constitution, d'informer les personnes concernées et d'apprécier la proportionnalité des données qu'elle y inscrit.

### 3.5 Données traitées par ShieldOne pour son propre compte
- **Relation client et facturation** : coordonnées des entreprises clientes et de leurs représentants, données de facturation et pièces comptables.
- **Comptes d'accès** : identifiant, adresse e-mail, empreinte du mot de passe, jetons de session, horodatage de connexion.
- **Journaux techniques** : journaux d'erreurs applicatifs et journaux de sécurité.

## 4. Finalités et bases légales

| Finalité | Base légale (nLPD / RGPD par analogie) |
|---|---|
| Création et gestion des comptes professionnels, authentification | Exécution du contrat |
| Vérification du numéro de téléphone des agents par SMS | Exécution du contrat / intérêt légitime (sécurité de l'accès) |
| Listes de personnes établies par l'entreprise cliente | Exécution du contrat (avec l'entreprise cliente) — la justification du traitement relève de l'entreprise cliente |
| Gestion opérationnelle des entreprises de sécurité (agents, missions, rapports, RH, registres) | Exécution du contrat (avec l'entreprise cliente) |
| Lecture de plaques sur sites privés | Intérêt légitime de l'entreprise cliente / exécution du contrat |
| Relation client, support et suivi contractuel | Exécution du contrat / intérêt légitime |
| Facturation et tenue de la comptabilité | Obligation légale (art. 958f CO) |
| Sécurité, prévention des abus, journaux techniques | Intérêt légitime / obligation légale |
| Statistiques d'usage anonymisées | Intérêt légitime |

ShieldOne ne procède à **aucune décision entièrement automatisée** produisant des effets juridiques sur les personnes, ni à du profilage publicitaire.

## 5. Géolocalisation

- **Agent** : la position est publiée en **temps réel** pendant le service (mise à jour ~25 s), **écrasée** à chaque mise à jour et **supprimée** à la fin du service ou à la déconnexion. **Aucun historique de trajet** n'est conservé. La position n'est partagée que pendant le service et, en particulier, lors d'une alerte active — jamais de suivi permanent ni de reconstitution de parcours.

## 6. Lecture de plaques d'immatriculation (ALPR)

La lecture de plaques est destinée aux **entreprises de sécurité, sur des sites privés** dont elles ont la charge (contrôle d'accès, parkings).

- Le moteur de reconnaissance (**Plate Recognizer Snapshot**) est **installé et auto-hébergé par ShieldOne sur sa propre machine virtuelle à Zurich**. **Aucune image n'est envoyée au cloud du fournisseur** ; seule la **licence** du logiciel est vérifiée à distance.
- Les **images** de plaques sont **traitées en mémoire et ne sont jamais conservées**. La fonction serveur les remet au moteur d'analyse par une **adresse de réseau privé**, au travers d'un connecteur dédié. Il n'existe **aucun chemin de traitement « en nuage »** dans le service : ni le code, ni la configuration de déploiement ne comportent d'adresse ou de secret permettant d'atteindre un service d'analyse tiers. Si la machine d'analyse est indisponible, la lecture de plaques l'est aussi.
- Le **numéro de plaque (texte)** est enregistré à chaque lecture, avec l'**heure**, le **lieu du scan** et l'**agent** qui l'a effectué. **Aucune durée de conservation n'est fixée par défaut** : ces enregistrements sont conservés sans limite tant que l'entreprise cliente n'a pas configuré de durée pour la famille correspondante dans son écran « Conservation des données ». Lorsqu'elle le fait, la tâche nocturne supprime les enregistrements plus anciens. Leur conservation ne dépend pas de la durée de vie du rapport, de la fiche de parking ou de la liste de surveillance auxquels la plaque peut être rattachée.
- Le contenu de ces enregistrements est **limité au texte** (numéro, marque, modèle, couleur, position, horodatage, agent) : le serveur **refuse toute écriture comportant un champ d'image** ou une valeur trop longue pour être autre chose qu'un texte court. Cette limite n'est pas seulement une pratique de développement, elle est **appliquée par les règles d'accès à la base**.
- L'entreprise cliente est responsable de la **licéité** de l'usage de la lecture de plaques sur ses sites (information, signalétique, proportionnalité).

## 7. Durées de conservation

| Donnée | Durée |
|---|---|
| Position des agents en service | **Non conservée** au-delà du service (pas d'historique) |
| Compte professionnel | Durée du compte, puis suppression selon les modalités contractuelles |
| Données de relation client (coordonnées, échanges, support) | Durée du contrat, puis suppression à la clôture du compte — **aucune purge automatique** |
| Pièces de facturation et documents comptables | **10 ans** (obligation légale de conservation) |
| Statistiques d'usage | Conservées uniquement sous forme **anonymisée** (sans donnée identifiante ni possibilité de réidentification) |
| Données professionnelles B2B (rapports, pointages, éléments de préparation de la paie, main courante, journal d'audit, photos de rapports) | Conservées **pendant la durée du contrat**, puis supprimées **à la clôture du compte de l'entreprise cliente**. **En cours de contrat, une purge automatique s'applique uniquement aux familles de données pour lesquelles l'entreprise cliente a elle-même fixé une durée** ; par défaut, aucune durée n'est fixée et rien n'est purgé. Il appartient à l'entreprise cliente d'**exporter et d'archiver** ce qu'elle doit conserver au titre de ses obligations légales (par ex. 10 ans pour les pièces RH/comptables) |
| Motifs d'absence pour raison de santé (maladie, accident) | Conservés **séparément** des autres données d'absence, accessibles aux seules personnes désignées par l'entreprise cliente, et **purgés automatiquement** selon la durée fixée par l'entreprise dans son écran « Conservation des données » (1, 2, 5 ou 10 ans, ou « jamais »). **Tant que l'entreprise n'a pas fait ce choix, une durée par défaut de deux (2) ans s'applique** et une purge mensuelle supprime définitivement les motifs plus anciens. C'est la **seule durée de conservation par défaut du service**, justifiée par le caractère sensible de ces données ; **ShieldOne n'impose jamais la durée** — l'entreprise peut la raccourcir, l'allonger, ou décider qu'aucune purge n'a lieu |
| Scans de plaques (numéro, position, horodatage, agent) | **Aucune durée par défaut** : conservés sans limite tant que l'entreprise cliente n'a pas fixé de durée pour la famille correspondante. Lorsqu'elle en fixe une, la tâche nocturne supprime les enregistrements plus anciens |
| Listes de personnes établies par l'entreprise cliente (fiches, photos lorsque l'entreprise les a activées) | **Aucune durée n'est fixée par défaut** : les fiches sont conservées tant que l'entreprise cliente ne les supprime pas, et jusqu'à la clôture de son compte. L'entreprise peut fixer une durée pour cette famille de données dans son écran « Conservation des données » ; la tâche nocturne l'applique alors, la photo étant supprimée avec la fiche. Il lui appartient, en tout état de cause, de supprimer les fiches devenues inutiles |
| Numéro de téléphone vérifié des agents | Durée du compte |
| Journaux d'erreurs applicatifs et journaux techniques de sécurité (Sentry, Google) | Durée fixée par le **paramétrage des prestataires**, non par un mécanisme ShieldOne |

> **Ce tableau décrit ce que le produit exécute réellement, et non une cible.** ShieldOne n'annonce
> pas de durée de conservation qu'un mécanisme automatique n'applique pas.
>
> **Corrigé le 31.07.2026 — la version précédente affirmait qu'« aucune tâche planifiée de purge
> n'est en service ». C'était devenu faux.** Trois traitements automatiques s'exécutent
> aujourd'hui : (i) une **tâche nocturne** qui applique, famille de données par famille de données,
> **les durées que l'entreprise cliente a elle-même configurées** dans son écran « Conservation des
> données » — en l'absence de configuration, aucune donnée n'est purgée ; (ii) le **vidage de la
> corbeille** au bout de 7 jours, un élément supprimé restant restaurable jusque-là ; (iii) la
> **suppression des fichiers PDF d'export** au bout de 7 jours. S'y ajoute la purge des motifs
> d'absence pour raison de santé, décrite au tableau ci-dessous.

> **Sauvegardes — persistance résiduelle de 98 jours.** Indépendamment de ce qui précède, une
> donnée supprimée demeure présente dans les sauvegardes techniques **pendant au maximum
> 98 jours**, délai au terme duquel les sauvegardes sont automatiquement remplacées. **Aucune
> suppression demandée par une personne concernée n'est donc matériellement effective avant
> l'expiration de la dernière sauvegarde la contenant, soit jusqu'à 98 jours.** Pendant ce délai,
> les sauvegardes ne servent qu'à restaurer le service en cas d'incident : elles ne sont ni
> consultées ni exploitées.
>
> Cette fenêtre de 98 jours procède d'un **arbitrage délibéré**, et non d'une contrainte subie :
> elle a été portée de 49 à 98 jours afin de couvrir les **corruptions silencieuses**, détectables
> tardivement, et les **erreurs de purge**. ShieldOne privilégie ainsi la capacité de récupération,
> au prix d'une persistance résiduelle plus longue, énoncée ici sans la minimiser.

## 8. Destinataires et sous-traitants

Vos données peuvent être traitées par les prestataires suivants, chacun pour la finalité indiquée :

- **Google / Firebase (Google Cloud)** — hébergement, base de données, fonctions serveur, stockage de fichiers, hébergement du site. Les **fonctions serveur s'exécutent à Zurich** (`europe-west6`). Le **stockage au repos en Suisse ne signifie pas que tous les services Google restent en Suisse** : les services listés aux deux points suivants n'ont pas de réglage régional et sortent de ce périmètre.
  - L'emplacement de la base de données et du stockage de fichiers est un réglage de la console Google, non du code : **[À VÉRIFIER — emplacement effectif de Cloud Firestore et de Cloud Storage, par relevé de console]**. Le code du Service n'en apporte pas la preuve.
- **Google Firebase Authentication (Google LLC)** — authentification des comptes professionnels (identifiant, adresse e-mail, empreinte du mot de passe, jetons de session). Ce service **ne se configure pas par région** : les données d'identité ne sont pas couvertes par l'hébergement suisse. **[À VÉRIFIER — localisation effective des données d'authentification et des journaux de connexion, auprès de Google]**.
- **Google Firebase Cloud Messaging (FCM)** — acheminement des notifications acceptées, au moyen d'un jeton d'appareil enregistré sur le compte. L'infrastructure de distribution des notifications est **mondiale** et **ne se configure pas par région** : elle n'est pas couverte par l'hébergement suisse. **[À VÉRIFIER — localisation effective du traitement et durée de conservation chez Google]**.
- **Firebase Phone Auth (Google LLC)** — **vérification du numéro de téléphone des agents par SMS**. Le numéro, au format international, est transmis à Google, qui émet le SMS ; un **reCAPTCHA invisible de Google** est chargé lors de cette opération. Le numéro vérifié est ensuite associé au compte d'accès.
- **Google reCAPTCHA (Google LLC, États-Unis)** — protection anti-robots, utilisée par App Check et par la vérification de numéro. reCAPTCHA collecte des données de navigation afin de distinguer les humains des robots, et charge des ressources depuis des domaines de Google.
- **Sentry (région Union européenne, Allemagne)** — suivi technique des erreurs applicatives. Le traçage de performance est désactivé, aucune capture d'écran n'est transmise, et ShieldOne ne joint volontairement aucune donnée d'identification aux événements. Avant l'envoi, un filtre **masque les adresses e-mail et les identifiants de compte** présents dans le texte de l'événement.

  Ce masquage a **deux limites**, énoncées ici plutôt que passées sous silence :

  - il **porte sur ces deux éléments seulement** : une donnée personnelle qui figurerait en texte libre dans un message d'erreur — par exemple le contenu d'un champ saisi — n'est **pas** couverte ;
  - il **ne parcourt qu'une partie de l'événement** : le message, le libellé des erreurs et le fil des actions précédant l'erreur. Les **chemins techniques des piles d'appel** et les autres champs que le kit du fournisseur peut ajouter de lui-même ne sont pas traversés par ce filtre.

  ShieldOne ne peut donc pas affirmer qu'aucune donnée personnelle ne parvient jamais à Sentry, et ne l'affirme pas.
- **Brevo (Union européenne, France)** — **envoi des e-mails transactionnels du Service**. Sont transmis à Brevo : l'**adresse e-mail** et le **nom** du destinataire, l'**objet** et le **corps** du message, ainsi que les **pièces jointes** le cas échéant (documents PDF de devis et de factures). Sont concernés : les invitations de nouveaux comptes, l'envoi d'un devis ou d'une facture à un client de l'entreprise cliente, les demandes de démonstration adressées à ShieldOne, et le résumé quotidien lorsqu'une entreprise l'active. Les e-mails partent d'une adresse unique d'expédition ; l'adresse de réponse est celle que l'entreprise cliente a configurée.
- **Mapbox (États-Unis)** — fond de carte, tuiles cartographiques et géocodage d'adresses (voir la politique de cookies, `06-politique-cookies.md`, pour le détail des données transmises).
- **Google (`www.gstatic.com`)** — au chargement de l'application, une partie des bibliothèques techniques (le kit de développement Firebase) est **servie depuis un domaine de Google**. À cette occasion, l'**adresse IP** et les **données techniques du navigateur** sont transmises à Google. ShieldOne héberge sur son propre domaine les autres bibliothèques tierces qu'elle utilise (bibliothèque cartographique, lecteur de codes, génération de documents PDF, moteur de rendu graphique) ; ce point subsiste et est signalé ici plutôt que passé sous silence.
- **Google (`fonts.gstatic.com`)** — le moteur de rendu graphique du Service télécharge des **polices de caractères chez Google** : la police principale de l'interface, ainsi que des **polices de secours** appelées à la demande lorsqu'un texte contient un caractère absent des polices déjà chargées (alphabets non latins, émojis). Ces téléchargements transmettent à Google l'**adresse IP** et les **données techniques du navigateur**, et **révèlent indirectement la nature des caractères affichés**. Ce point n'était pas signalé dans les versions antérieures du présent document ; il l'est ici.
- **Plate Recognizer** — **fournisseur technologique du moteur ALPR** : le logiciel est **installé et auto-hébergé par ShieldOne** sur sa propre machine virtuelle à Zurich. **Aucune image ni donnée personnelle ne lui est transmise** : l'appel au moteur reste confiné au réseau privé de ShieldOne, ce qui est établi par la configuration du Service. En revanche, ShieldOne ne peut pas établir à partir de son propre code ce que le logiciel du fournisseur communique de lui-même à ce dernier au titre de la **vérification de sa licence** : **[À VÉRIFIER — nature et contenu exacts des échanges de vérification de licence entre le moteur auto-hébergé et Plate Recognizer, auprès du fournisseur]**. La mention « fournisseur sans accès aux données » vaut donc pour les **images et les plaques**, et n'est pas étendue au-delà.
- **Google Maps (Google LLC)** — le Service propose, sur certains écrans, un **bouton d'ouverture d'un lieu dans Google Maps**, et insère un lien Google Maps dans le message de position d'une alerte. Lorsque l'utilisateur active ce bouton ou que le destinataire ouvre ce lien, les **coordonnées concernées** et l'**adresse IP** sont transmises à Google. Cette transmission n'a lieu **que sur action explicite** ; aucun appel n'est fait à Google Maps sans elle.

**Prestataires dont le recours a cessé** (conservés ici par exactitude, ces prestataires ayant été destinataires de données par le passé) :

- **ASPSMS (Suisse)** — envoi des SMS d'alerte du module citoyen. **Recours clos le 19 juillet 2026** ; ASPSMS n'est plus appelé par le code (aucune occurrence subsistante, vérifiée).
- **Stripe (États-Unis)** — **RECOURS SUPPRIMÉ le 1er août 2026**. Ce prestataire traitait les paiements de l'abonnement « Citoyen Premium », offre close le 19 juillet 2026. Le module de paiement en ligne a été **entièrement retiré du Service** : il ne subsiste aucun code susceptible de communiquer avec lui. **Aucune donnée n'est transmise à Stripe par le Service, et aucune ne peut désormais l'être** — il ne subsiste aucun code capable de le joindre. Par exactitude : l'offre citoyenne ayant existé entre juin et juillet 2026, des données de paiement ont pu être traitées par ce prestataire **pendant cette période**, et celles qu'il détient restent soumises à ses propres obligations légales de conservation.

  Les versions antérieures de la présente politique signalaient, par exactitude, qu'un **point de réception** des messages de ce prestataire demeurait déployé, neutralisé par un verrou serveur. **Ce n'est plus le cas** : il a été supprimé avec le reste du module. ShieldOne facture exclusivement par **QR-facture suisse** (virement bancaire) ; il n'existe **aucun paiement par carte ni encaissement en ligne**.

> **Firebase Phone Auth n'appartient pas à cette liste.** Ce service a été utilisé pour la
> vérification du numéro à l'inscription citoyenne, mais il **reste en service** et concerne
> désormais les **agents**, pour lesquels la vérification du numéro est obligatoire. Il figure
> à ce titre parmi les prestataires actifs ci-dessus.

Le sort des données correspondantes est documenté en partie D du registre des activités de traitement.

ShieldOne ne **vend pas** vos données personnelles et ne les communique pas à des tiers à des fins publicitaires.

## 9. Transferts hors de Suisse

Les données sont traitées **principalement en Suisse** (Zurich). ShieldOne précise toutefois, plutôt que de s'en tenir à cette formule, **quels traitements sortent de ce périmètre** :

| Destinataire | Ce qui lui parvient | Pays | Base du transfert |
|---|---|---|---|
| Google — fonctions serveur, base de données, stockage de fichiers, hébergement du site | Ensemble des données du Service | Suisse (Zurich) pour les fonctions serveur. **[À VÉRIFIER]** pour la base de données et le stockage de fichiers | Pas de communication à l'étranger pour ce qui est hébergé en Suisse |
| Google Firebase Authentication | Identifiant, adresse e-mail, empreinte du mot de passe, jetons et horodatages de connexion | **[À VÉRIFIER]** — service sans réglage régional, non couvert par l'hébergement suisse | **[À VÉRIFIER]** |
| Google Firebase Cloud Messaging (notifications) | Jeton d'appareil, contenu de la notification | **[À VÉRIFIER]** — infrastructure mondiale, non couverte par l'hébergement suisse | **[À VÉRIFIER]** |
| Google reCAPTCHA / App Check | Adresse IP, données techniques du navigateur, signaux d'interaction | États-Unis | **[À VÉRIFIER]** — certification *Swiss-U.S. Data Privacy Framework*, ou clauses contractuelles types |
| Firebase Phone Auth (Google) | Numéro de téléphone au format international, horodatage de la vérification | États-Unis | **[À VÉRIFIER]** — certification *Swiss-U.S. Data Privacy Framework*, ou clauses contractuelles types |
| Google (`www.gstatic.com`) — kit de développement Firebase | Adresse IP, données techniques du navigateur | États-Unis | **[À VÉRIFIER]** — certification *Swiss-U.S. Data Privacy Framework*, ou clauses contractuelles types |
| Google (`fonts.gstatic.com`) — polices de caractères | Adresse IP, données techniques du navigateur | États-Unis | **[À VÉRIFIER]** — certification *Swiss-U.S. Data Privacy Framework*, ou clauses contractuelles types |
| Google Maps | Coordonnées du lieu ouvert, adresse IP — **sur action explicite de l'utilisateur uniquement** | États-Unis | **[À VÉRIFIER]** — certification *Swiss-U.S. Data Privacy Framework*, ou clauses contractuelles types |
| Mapbox Inc. | Zone de carte consultée, adresses recherchées, coordonnées GPS, identifiant d'installation, adresse IP (détail au document `06-politique-cookies.md`) | États-Unis | **[À VÉRIFIER]** — certification *Swiss-U.S. Data Privacy Framework*, ou clauses contractuelles types |
| Sentry | Journaux d'erreurs applicatifs (voir le point 8 pour la portée réelle du masquage) | Allemagne (UE/EEE) | **[À VÉRIFIER]** — protection adéquate au titre de l'annexe 1 OPDo, à confirmer auprès du fournisseur |
| Plate Recognizer | **Aucune image, aucune plaque, aucune donnée personnelle** — moteur auto-hébergé à Zurich. Échanges de vérification de licence **[À VÉRIFIER]** | Suisse (moteur) | Sans objet pour les données du Service |

Aucune mention **[À VÉRIFIER]** de ce tableau ne doit être lue comme une garantie acquise : elle signale au contraire un point que ShieldOne **n'a pas établi**.

Les États-Unis figurent à l'**annexe 1 de l'ordonnance sur la protection des données** avec une protection reconnue **limitée aux organisations certifiées** au titre du *Swiss-U.S. Data Privacy Framework*. Cette reconnaissance n'est donc pas générale : elle suppose, pour chaque destinataire, la vérification de sa certification effective ; à défaut, le transfert doit reposer sur des clauses contractuelles types.

**La base juridique applicable à chacun de ces transferts est en cours de validation** et sera précisée dans une prochaine version du présent document. ShieldOne préfère l'indiquer plutôt que d'affirmer par avance une garantie qu'elle n'a pas encore vérifiée destinataire par destinataire. Vous pouvez nous écrire à contact@shieldone.ch pour connaître l'état de cette vérification.

## 10. Sécurité

ShieldOne met en œuvre des mesures techniques et organisationnelles : authentification, **cloisonnement multi-locataire strict** (chaque entreprise n'accède qu'à ses propres données), autorisations fondées sur des jetons sécurisés, chiffrement des données **en transit et au repos** assuré par l'infrastructure Google Cloud, contrôle d'intégrité applicatif (App Check), accès restreint aux données et journalisation des actions sensibles.

## 11. Mineurs

L'utilisation de ShieldOne est réservée aux personnes **âgées de 18 ans révolus**. ShieldOne ne collecte pas sciemment de données de personnes de moins de cet âge. Si de telles données nous étaient signalées, elles seraient supprimées.

## 12. Vos droits

Conformément à la nLPD (et au RGPD par analogie), vous disposez des droits suivants :

- **Accès** à vos données et information sur leur traitement ;
- **Rectification** des données inexactes ;
- **Suppression** des données, dans les limites des durées légales de conservation ;
- **Portabilité** / remise de vos données dans un format courant ;
- **Opposition** et **retrait du consentement** à tout moment (sans effet rétroactif) ;
- **Limitation** du traitement dans les cas prévus par la loi.

> **Portée réelle d'une demande de suppression.** Une suppression prend effet immédiatement dans
> l'application : la donnée n'est plus accessible ni exploitée. Elle demeure toutefois présente
> dans les **sauvegardes techniques jusqu'à 98 jours** (voir le point 7). **La suppression n'est
> matériellement complète qu'à l'expiration de la dernière sauvegarde contenant la donnée.**
> ShieldOne ne peut donc pas promettre un effacement immédiat et total, et ne le promet pas.

Pour exercer ces droits : **contact@shieldone.ch**. Nous pouvons demander une vérification d'identité.

Pour le volet professionnel, les demandes des personnes concernées (agents, etc.) sont à adresser à l'**entreprise cliente**, responsable du traitement ; ShieldOne l'assiste en tant que sous-traitant.

## 13. Réclamation

Si vous estimez que le traitement de vos données n'est pas conforme, vous pouvez saisir l'autorité de contrôle suisse :

**Préposé fédéral à la protection des données et à la transparence (PFPDT)**
Feldeggweg 1, 3003 Berne — www.edoeb.admin.ch

Les utilisateurs résidant dans l'UE peuvent également saisir l'autorité de protection des données de leur pays de résidence.

## 14. Modifications

La présente politique peut être mise à jour. La version en vigueur est toujours publiée sur shieldone.ch, avec sa date.

## 15. Contact

Pour toute question relative à vos données : **contact@shieldone.ch**.

---


*ShieldOne — Sacha Frija, entreprise individuelle · Chemin Frisco 6, 1208 Genève, Suisse · Droit suisse, for à Genève · Version 1.5 — 6 août 2026*
