# Analyse d'impact relative à la protection des données — ShieldOne

**Version 1.2 — en vigueur le 6 août 2026**

*Remplace la version 1.1 du 1er août 2026 (archive : `/legal/archive/17-aipd-plateforme-publique-v1.1.md`).*

*Remplace la version 1.0 du même jour (archive : `/legal/archive/17-aipd-plateforme-publique-v1.0.md`).*

*L'empreinte SHA-256 du présent document figure au manifeste `/legal/EMPREINTES.md`.*

---

## Objet et portée de ce document

ShieldOne est une plateforme professionnelle destinée aux entreprises de
sécurité privée. Le présent document décrit **les traitements de données
personnelles que la plateforme met en œuvre** et **les mesures qui les
protègent**, au sens de l'**art. 22 de la loi fédérale sur la protection des
données (nLPD)**.

**Il s'adresse aux entreprises clientes et à leurs conseils**, pour qu'elles
puissent apprécier la plateforme avant de la retenir et étayer leur propre
analyse d'impact.

> **Répartition des rôles — à lire en premier.** Pour les données que
> l'entreprise cliente gère au moyen de la plateforme, **c'est elle qui est
> responsable du traitement** et **ShieldOne qui est sous-traitant**. ShieldOne
> fournit l'outil et les garanties techniques décrites ici ; l'entreprise
> cliente décide des finalités, des durées, des personnes qu'elle inscrit et de
> la licéité de son usage. **L'obligation d'établir sa propre AIPD, lorsque son
> traitement le requiert, pèse sur elle** : le présent document l'aide, il ne
> s'y substitue pas.
>
> ShieldOne est en revanche **responsable du traitement** pour ses propres
> traitements administratifs et techniques (relation client, facturation,
> sécurité de la plateforme).

Ce document est **public et versionné**. Une version plus détaillée, destinée
aux échanges contractuels et aux audits, est remise sur demande dans le cadre
d'une relation contractuelle.

---

## 1. Les traitements

| # | Traitement | Personnes concernées | Catégories de données | Finalité |
|---|---|---|---|---|
| **1** | **Géolocalisation des agents en service** | Agents de l'entreprise cliente | Position, horodatage | Supervision opérationnelle pendant le service, sécurité du travailleur isolé |
| **2** | **Heures de travail et préparation de la paie** | Agents | Pointages, heures ventilées, éléments de rémunération | Suivi du temps de travail, préparation de la paie |
| **3** | **Lecture de plaques d'immatriculation (option)** | Conducteurs entrant sur un site privé du Client | Numéro de plaque en **texte**, éventuellement marque / modèle / couleur, position et horodatage du scan, agent auteur | Contrôle d'accès sur emprises privées fermées |
| **4** | **Listes de personnes établies par le Client** | Personnes que le Client inscrit dans ses listes | Identité, catégorie **définie par le Client**, commentaire libre, photo **si le Client a activé ce réglage** | Gestion des accès et de l'accueil sur les sites dont le Client a la charge |
| **5** | **Alertes et rapports d'intervention** | Agents, tiers concernés par un incident | Nature de l'alerte, position, contenu du rapport, photos | Traitement des incidents, traçabilité opérationnelle |
| **6** | **Motifs d'absence pour raison de santé** | Agents | Motif saisi par un responsable, horodatage | Justifier une absence et organiser le remplacement |
| **7** | **Facturation et documents commerciaux** | Clients de l'entreprise cliente | Coordonnées, prestations, montants | Établissement des devis et factures |
| **8** | **Comptes d'accès et sécurité** | Tous les utilisateurs | Identifiant, adresse e-mail, empreinte du mot de passe, jetons de session, second facteur | Authentification, contrôle d'accès, cloisonnement entre entreprises |

Les traitements **3** et **4** ne sont actifs que si l'entreprise cliente les
active. Le traitement **6** est actif par défaut.

---

## 2. Les mesures de protection

### 2.1 Cloisonnement entre entreprises clientes

Chaque entreprise cliente est **isolée des autres au niveau du serveur**.
L'appartenance d'un compte à une entreprise est portée par un **jeton signé par
le fournisseur d'identité** : elle est lisible par le navigateur, elle n'est pas
falsifiable par lui. Aucune requête ne peut atteindre les données d'une autre
entreprise, quel que soit le moyen d'accès employé.

Cette propriété est vérifiée par une **suite de tests automatisés exécutée
contre les règles d'accès réelles**, rejouée à chaque évolution.

### 2.2 Séparation des droits à l'intérieur d'une entreprise

Trois régimes coexistent, et ShieldOne les distingue explicitement plutôt que de
les présenter comme équivalents :

**a) Droits refusés par défaut, contrôlés par le serveur.** L'accès à la
**comptabilité et à la paie**, aux **motifs d'absence pour raison de santé**,
aux **dossiers du personnel** et à la **facturation** est refusé tant qu'il n'a
pas été expressément attribué par le responsable de l'entreprise. Un utilisateur
dépourvu de ces droits **ne peut pas obtenir les données correspondantes**, y
compris hors de l'interface.

> **Une précision qui compte, plutôt qu'une formule ronde.** Pour le coffre de
> documents du personnel, la fermeture porte sur les **fichiers eux-mêmes**
> (justificatifs, attestations, permis) : ils sont réservés aux titulaires de
> l'attribut « ressources humaines ». Les **métadonnées** de ces documents —
> type, libellé, numéro de pièce, dates de validité — restent lisibles de tout
> responsable de l'entreprise, parce qu'elles servent à l'éligibilité au
> planning. Le Client en tient compte lorsqu'il attribue le rôle de
> responsable.

**b) Restrictions d'accès aux registres véhicules et personnes.** Ces
restrictions, posées par le Client, sont **contrôlées par le serveur**, tant sur
les fiches que sur les **fichiers photo** qui leur sont associés. Elles
fonctionnent **par retrait** : elles s'appliquent dès que le Client les a
définies.

> **Note de concordance.** Les conditions générales en vigueur (art. 6.4 b),
> rédigées avant le 1er août 2026, indiquent que ces restrictions « ne
> s'étendent pas aux fichiers photo ». **Cette réserve n'a plus lieu d'être** :
> depuis cette date, les fichiers sont couverts au même titre que les fiches.
> Les conditions générales seront alignées lors de leur prochaine révision ;
> d'ici là, **c'est la protection décrite ici qui s'applique** — elle est plus
> étendue que celle que le contrat promet, jamais l'inverse.

**c) Filtrage d'affichage.** Les autres accès attribués aux agents commandent ce
que chacun **voit** dans l'interface. Ils organisent le travail et réduisent
l'exposition ; ShieldOne ne les présente **pas** comme une barrière de sécurité.

### 2.3 Lecture de plaques — garantie « aucune image »

Lorsque le Client active ce module, ShieldOne s'engage sur un niveau que
l'architecture tient effectivement :

- **L'image ne vit qu'en mémoire.** Capturée par le navigateur, remise au moteur
  d'analyse, puis abandonnée. Elle n'est écrite sur **aucun disque**, dans
  **aucune base**, dans **aucun stockage** et dans **aucun journal technique**.
- **Le traitement est local, en Suisse.** Le moteur d'analyse s'exécute sur une
  machine de ShieldOne située à **Zurich**, jointe par un **réseau privé**.
  **Aucun chemin de traitement « en nuage » n'existe dans le Service** : ni le
  code, ni la configuration de déploiement ne comportent de moyen d'atteindre un
  service d'analyse tiers.
- **Le serveur refuse activement toute écriture contenant une image.** Les
  règles d'accès n'acceptent, pour un enregistrement de lecture, qu'une **liste
  fermée de champs texte**, chacun soumis à un contrôle de type et à une
  **taille maximale**. Une image encodée et glissée dans un champ légitime est
  **rejetée**. La date est celle du **serveur**, l'auteur est celui du compte
  connecté, et toute **modification** d'un enregistrement est **interdite à
  tous**.
- **Contrôles effectués.** Absence de toute image de plaque dans l'ensemble des
  espaces de stockage, absence de toute trace d'image dans les journaux
  techniques, et inspection de la machine d'analyse. Les relevés sont produits
  au Client sur demande.

> **Portée exacte de la garantie.** Elle couvre les **images** et les **données
> du Client**. Elle ne s'étend pas aux échanges que le logiciel d'analyse sous
> licence entretient avec son éditeur pour **vérifier sa licence** : ShieldOne
> ne maîtrise pas leur contenu et ne prétend pas le connaître. Au vu de la
> configuration constatée, ils ne transportent ni image ni donnée du Client.

### 2.4 Motifs d'absence pour raison de santé

Ces données sont susceptibles de constituer des **données sensibles** (art. 5
let. c ch. 2 nLPD). Elles reçoivent un traitement distinct :

- **Compartiment séparé.** Le motif n'est pas enregistré avec l'absence : il vit
  dans un compartiment dont la lecture est réservée aux comptes portant
  l'attribut « Santé », au responsable de l'entreprise et à l'administrateur de
  ShieldOne. **Un responsable ordinaire voit qu'une absence a été marquée ; il
  n'en voit pas le motif.** Cette séparation est appliquée **par une règle
  serveur**.
- **Aucun motif au journal d'audit.**
- **Un congé déclaré de type « santé » ne collecte aucun motif.**
- **Durée fixée par le Client, deux ans par défaut.** Le Client choisit 1, 2, 5
  ou 10 ans, ou « jamais ». **C'est la seule durée de conservation par défaut du
  Service**, et elle existe précisément parce que ces données sont sensibles.
  Une **tâche mensuelle** supprime définitivement les motifs plus anciens ; la
  suppression est **directe**, elle ne transite pas par la corbeille.

### 2.5 Géolocalisation

La position d'un agent est publiée **en temps réel pendant son service
uniquement**. Elle est **écrasée** à chaque mise à jour et **supprimée** à la
fin du service ou à la déconnexion. **Aucun historique de trajet n'est
conservé** : la reconstitution d'un parcours est impossible. La lecture des
positions est **réservée aux responsables** de l'entreprise.

### 2.6 Intégrité des heures de travail

Les heures validées deviennent **immuables au-delà de quatre-vingt-dix jours**,
y compris pour l'administrateur de ShieldOne. Un agent ne peut jamais valider
ses propres heures. Chaque enregistrement porte un **horodatage serveur** en
plus de l'horodatage de l'appareil, et l'écart entre les deux est signalé au
responsable.

### 2.7 Authentification

La plateforme met en œuvre une **authentification à deux facteurs (TOTP)**,
**obligatoire** pour les administrateurs de ShieldOne et pour le **responsable**
de chaque entreprise cliente, **sans délai de grâce**. Chaque entreprise peut
l'imposer à ses autres responsables. Dix **codes de secours** à usage unique
sont remis à l'activation. La **réinitialisation** exige un **motif écrit**, est
**journalisée dans le journal de l'entreprise et dans celui de ShieldOne**, et
**révoque les sessions en cours**. Le support ne la contourne pas.

> **Portée exacte, sans exagération.** La validation en deux étapes conditionne
> l'**ouverture d'une session**. Elle ne se substitue pas aux autres mesures et
> **ShieldOne n'affirme pas qu'un accès aux données serait impossible sans
> second facteur**.

Les mots de passe ne sont jamais transmis par courrier électronique : un compte
nouveau reçoit un **lien à usage unique** et définit lui-même son mot de passe.

### 2.8 Traçabilité

Chaque entreprise dispose d'un **journal d'audit** dont les entrées sont
**immuables** : elles ne peuvent être ni modifiées ni supprimées
individuellement. Pour le module « listes de personnes », **le journal ne
consigne aucun nom en clair** — seulement un identifiant technique.

### 2.9 Preuve de l'acceptation des documents

Lorsqu'un utilisateur accepte les conditions et la politique de confidentialité,
la trace enregistre **qui**, **quand** (horloge serveur), **quelle version**
et **l'empreinte SHA-256 du texte exact** qui lui a été présenté. Les
acceptations successives sont **conservées** : une nouvelle acceptation
n'efface pas la précédente. Les empreintes sont **figées côté serveur** et ne
sont jamais fournies par le navigateur.

---

## 3. Conservation, suppression et réversibilité

| Élément | Durée |
|---|---|
| Données professionnelles du Client | **Durée du contrat.** En cours de contrat, une purge automatique s'applique aux familles de données **pour lesquelles le Client a fixé une durée** |
| Motifs d'absence pour raison de santé | **Fixée par le Client ; deux ans à défaut de choix** (§ 2.4) |
| Pièces de facturation et documents comptables | **10 ans** (obligation légale) |
| Corbeille | **7 jours**, restaurable jusque-là |
| Fichiers PDF d'export | **7 jours** |
| Position d'un agent | **Temps réel uniquement**, aucun historique |

> **ShieldOne n'annonce aucune durée de conservation qu'un mécanisme
> n'applique pas.** C'est pourquoi la plupart des familles sont sans durée par
> défaut : **c'est le Client qui la fixe**, en connaissance de ses propres
> obligations légales.

> **Persistance en sauvegarde — à connaître.** Une donnée supprimée en
> production demeure dans les sauvegardes techniques **pendant au maximum
> 98 jours**. Aucune suppression n'est matériellement définitive avant ce terme.

**Réversibilité.** Le Client obtient l'**export intégral** de ses données sur
demande, dans un format standard. La suppression d'une entreprise s'effectue
**en cascade**, après export préalable.

---

## 4. Destinataires et transferts

| Destinataire | Rôle | Localisation |
|---|---|---|
| **Google Cloud / Firebase** | Hébergement, base de données, stockage, fonctions serveur, authentification, notifications | **Suisse (Zurich)** pour la base, le stockage et les fonctions. **L'authentification et les notifications ne se configurent pas par région et ne sont pas couvertes par cet hébergement suisse** |
| **Mapbox Inc.** | Fonds de carte, tuiles et géocodage | **ÉTATS-UNIS.** Communication de données personnelles à l'étranger au sens de l'**art. 16 nLPD**, vers un pays ne bénéficiant pas d'une décision d'adéquation. Le navigateur de l'utilisateur communique **directement** avec ce prestataire : coordonnées affichées ou recherchées — **y compris la position d'un agent en service** lors d'un géocodage inversé — et **adresse IP**. Ce prestataire opère une **mesure d'usage que ShieldOne ne peut pas désactiver** |
| **Brevo** | Envoi des e-mails du Service | **Union européenne (France)** |
| **Sentry** | Suivi technique des erreurs | **Union européenne (Allemagne)** |
| **Plate Recognizer** | Moteur de lecture de plaques | **Traitement local en Suisse**, sur une machine de ShieldOne (§ 2.3) |

**Aucun autre destinataire.** ShieldOne ne vend, ne loue et ne cède aucune
donnée. Il n'existe **aucun paiement par carte ni encaissement en ligne** :
ShieldOne facture par **QR-facture suisse**.

> **Dit franchement.** Les bases de transfert vers les États-Unis sont **en
> cours de validation** et ShieldOne ne les présente pas comme acquises. La
> localisation effective de certains services de son hébergeur fait l'objet de
> vérifications en cours, signalées comme telles dans la politique de
> confidentialité. ShieldOne préfère l'écrire que le taire.

---

## 5. Ce que ShieldOne ne promet pas

Cette section existe pour qu'aucun engagement ne soit surinterprété.

| ShieldOne **ne** dit **pas** | Ce qu'il dit à la place |
|---|---|
| « L'accès aux données est impossible sans second facteur » | La validation en deux étapes protège l'**ouverture de session** (§ 2.7) |
| « Tous les accès attribués sont des cloisonnements de sécurité » | **Trois régimes distincts**, énumérés au § 2.2 |
| « Aucune communication n'a lieu avec l'éditeur du moteur d'analyse » | **Aucune image** ne sort ; les échanges de licence ne sont pas couverts (§ 2.3) |
| « Vos données sont intégralement hébergées en Suisse » | Base, fichiers et fonctions en Suisse ; **authentification et notifications non couvertes** (§ 4) |
| « Nous conservons vos données X mois » | **C'est vous qui fixez les durées**, sauf les motifs de santé (§ 3) |
| « Une suppression est immédiate et définitive » | **98 jours** de persistance résiduelle en sauvegarde (§ 3) |

---

## 6. Ce qui relève de l'entreprise cliente

ShieldOne fournit l'outil et les garanties ci-dessus. Relèvent du Client, en
qualité de responsable du traitement :

- la **licéité** et la **proportionnalité** de son usage, et l'**information des
  personnes** concernées ;
- le **choix des durées** de conservation, et leur report dans son propre
  registre des traitements ;
- l'**attribution des droits** à ses utilisateurs, en connaissant la distinction
  du § 2.2 ;
- pour la lecture de plaques : l'usage **exclusivement sur emprises privées
  fermées**, l'**accord écrit** du détenteur des lieux et une **signalisation
  visible** ;
- pour les listes de personnes : la **justification** des catégories qu'il crée
  et le contenu qu'il inscrit dans les champs libres ;
- l'**archivage** de ce que ses obligations légales lui imposent de conserver.

---

## 7. Vérifier ce document

1. Ce document porte en tête sa **version** et sa **date d'entrée en vigueur**.
2. Le manifeste `/legal/EMPREINTES.md` donne son empreinte **SHA-256** :
   recalculez-la sur le fichier téléchargé (`shasum -a 256 <fichier>`) et
   comparez.
3. Les **versions antérieures** restent consultables sous `/legal/archive/`.
4. **Aucun compte n'est nécessaire** pour consulter ces documents.

Documents liés : conditions générales (`/legal/cgv-shieldone.md`), politique de
confidentialité (`/legal/02-politique-confidentialite.md`), annexe de
sous-traitance (`/legal/annexe-dpa.md`), registre des activités de traitement
(`/legal/08-registre-traitements.md`), tableau de synthèse des engagements
(`/legal/15-tableau-synthese-engagements.md`).

---

*ShieldOne — Sacha Frija, entreprise individuelle, Chemin Frisco 6, 1208 Genève,
Suisse — contact@shieldone.ch*
