# Annexe de traitement des données (Annexe DPA)

**Version 1.4 — en vigueur dès le 12 août 2026**

*Remplace la version 1.3 du 1er août 2026, consultable en archive
(`/legal/archive/annexe-dpa-v1.3.md`).*

*Remplace la version 1.2 du 1er août 2026 (consultable en archive :
`/legal/archive/annexe-dpa-v1.2.md`).*

*Remplace la version 1.1 du 22 juillet 2026, consultable en archive
(`/legal/archive/annexe-dpa-v1.1.md`).*

*L'empreinte SHA-256 du présent document figure au manifeste `/legal/EMPREINTES.md`.*

La présente annexe (l'« Annexe ») complète les Conditions générales de vente et d'utilisation de ShieldOne (les « Conditions ») et en fait **partie intégrante**. Elle décrit les modalités du traitement des données personnelles effectué par ShieldOne pour le compte du Client, conformément à la loi fédérale sur la protection des données (nLPD).

En cas de divergence entre l'Annexe et les Conditions sur le traitement des données personnelles, l'Annexe prévaut, **à l'exception du régime de responsabilité (article 22 des Conditions), qui s'applique intégralement à la présente Annexe**.

---

## Table des matières

1. Objet et durée
2. Rôles des parties
3. Nature et finalités du traitement
4. Catégories de personnes concernées
5. Catégories de données traitées
6. Obligations de ShieldOne
7. Obligations du Client
8. Sous-traitants ultérieurs autorisés
9. Localisation des données
10. Sécurité
11. Assistance et droits des personnes concernées
12. Notification des violations
13. Audit
14. Sort des données en fin de contrat
15. Dispositions finales

---

## 1. Objet et durée

1.1. La présente Annexe encadre le traitement, par ShieldOne, des données personnelles que le Client traite au moyen du Service.

1.2. Elle s'applique pendant toute la durée du contrat conclu entre les parties et prend fin avec lui, sous réserve des obligations qui subsistent après son terme (notamment la suppression des données et la confidentialité).

---

## 2. Rôles des parties

2.1. Le **Client est responsable du traitement** : il détermine les finalités et les moyens du traitement des données personnelles qu'il met en œuvre par l'intermédiaire du Service.

2.2. **ShieldOne est sous-traitant** : elle traite ces données **pour le compte du Client** et **sur ses instructions**, aux seules fins de fournir et de faire fonctionner le Service.

2.3. ShieldOne ne traite pas les données du Client à ses propres fins et ne les vend pas.

---

## 3. Nature et finalités du traitement

3.1. Le traitement a pour finalité la **gestion opérationnelle d'une entreprise de sécurité privée** au moyen du Service, comprenant notamment :

- la **planification** des missions et des plannings ;
- la **saisie et la validation des heures** de travail (pointages) ;
- la gestion des **rapports d'intervention** ;
- la **géolocalisation des agents pendant leur service** ;
- la **préparation de la paie** (ventilation des heures, exports), à l'exclusion de l'émission de bulletins de salaire légaux ;
- le cas échéant, la **lecture de plaques d'immatriculation** sur emprises privées (module ALPR).

3.2. ShieldOne effectue les opérations techniques nécessaires à ces finalités : collecte, enregistrement, organisation, conservation, consultation, communication au Client et à ses Utilisateurs autorisés, et suppression.

---

## 4. Catégories de personnes concernées

Le traitement peut porter sur les catégories de personnes suivantes :

- les **employés du Client** (agents, personnel d'encadrement, personnel administratif) ;
- les **clients finaux du Client** et leurs représentants ;
- les **tiers** apparaissant dans les rapports d'intervention ou dans les données issues du module ALPR (notamment les détenteurs de véhicules).

---

## 5. Catégories de données traitées

Selon l'usage que le Client fait du Service, le traitement peut porter sur :

- des **données d'identification** (nom, prénom, coordonnées, identifiants de connexion, numéro de pièce d'identité le cas échéant) ;
- des **données relatives aux ressources humaines** (fonction, affectations, formations, matériel remis) ;
- des **données d'horaires** (pointages, heures travaillées, majorations) ;
- des **données de géolocalisation** des agents pendant leur service ;
- des **plaques d'immatriculation** et les données associées à leur lecture (le cas échéant).

Le Client s'engage à ne pas introduire dans le Service de données sensibles au-delà de ce que ses finalités justifient, et à disposer d'une base légale pour chaque traitement qu'il met en œuvre.

---

## 6. Obligations de ShieldOne

ShieldOne s'engage à :

6.1. **Traiter les données sur les seules instructions du Client**, dans le cadre du Service et des présentes Conditions. **Les Conditions, la présente Annexe et la configuration du Service effectuée par le Client constituent l'intégralité des instructions documentées du Client.** Toute instruction supplémentaire doit être adressée par écrit ; si elle excède les fonctionnalités du Service, ShieldOne peut la refuser ou la soumettre à des conditions convenues séparément. Si ShieldOne estime qu'une instruction est contraire au droit applicable, elle en informe le Client.

6.2. **Assurer la confidentialité** des données, et veiller à ce que les personnes autorisées à les traiter soient tenues à une obligation de confidentialité.

6.3. Mettre en œuvre des **mesures de sécurité techniques et organisationnelles appropriées**, décrites à l'article 10.

6.4. **Assister le Client** de manière raisonnable, compte tenu de la nature du traitement, dans le respect de ses propres obligations, notamment pour répondre aux demandes des personnes concernées et pour la sécurité des données.

6.5. **Notifier au Client, sans retard injustifié**, toute violation de la sécurité des données dont ShieldOne aurait connaissance et qui concerne les données du Client (article 12).

6.6. Ne recourir à des sous-traitants ultérieurs que dans les conditions de l'article 8.

6.7. À la fin du contrat, restituer ou supprimer les données dans les conditions de l'article 14.

---

## 7. Obligations du Client

Le Client, en sa qualité de responsable du traitement, s'engage à :

7.1. Ne traiter, au moyen du Service, que des données pour lesquelles il **dispose d'une base légale**.

7.2. **Informer les personnes concernées** du traitement, conformément à la loi — en particulier ses employés s'agissant de la géolocalisation en service et de l'enregistrement des heures — et procéder à la **consultation des travailleurs** lorsque celle-ci est requise.

7.3. Mettre en place la **signalétique** et l'information requises sur ses sites, notamment en cas d'usage du module ALPR.

7.4. Adresser à ShieldOne des **instructions licites** et conformes au droit applicable.

7.5. Assumer la responsabilité de l'exactitude des données qu'il introduit dans le Service et de la licéité des traitements qu'il met en œuvre.

---

## 8. Sous-traitants ultérieurs autorisés

8.1. Le Client autorise ShieldOne à recourir aux sous-traitants ultérieurs suivants pour l'exploitation du Service :

| Sous-traitant | Rôle | Localisation |
|---|---|---|
| **Google Cloud / Firebase** | Hébergement, base de données, authentification, stockage, fonctions serveur, notifications | Suisse (région Zurich, `europe-west6`) pour la base, le stockage et les fonctions. L'authentification (Firebase Authentication) et les notifications (Cloud Messaging) ne se configurent pas par région et ne sont pas couvertes par l'hébergement suisse |
| **Mapbox Inc.** | Fonds de carte, tuiles cartographiques et géocodage d'adresses | **États-Unis.** Le navigateur de l'Utilisateur communique directement avec Mapbox : les coordonnées affichées ou recherchées, y compris la position d'un agent en service lors d'une recherche d'adresse inversée, ainsi que l'adresse IP, lui sont transmises. Mapbox opère une mesure d'usage que ShieldOne ne peut pas désactiver |
| **Brevo** | Envoi des e-mails transactionnels du Service (invitations, devis, factures, notifications) | Union européenne |
| **Plate Recognizer** | Moteur de lecture de plaques (module ALPR) | **Traitement local**, sur une machine hébergée par ShieldOne à Zurich (Suisse). Le logiciel du fournisseur s'exécute sur l'infrastructure de ShieldOne ; aucune image ne lui est transmise hors de cette infrastructure |
| **Sentry** | Suivi technique des erreurs (monitoring) | Union européenne (Allemagne) |
| **Twilio** | Envoi de messages (SMS) — **prévu, pas encore en service** | International, sous garanties appropriées |

8.2. ShieldOne demeure responsable envers le Client de l'exécution, par ces sous-traitants, des obligations de protection des données.

8.3. ShieldOne informe le Client de tout **changement** concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, avec un préavis raisonnable, afin de permettre au Client de s'y opposer pour un **motif légitime tenant à la protection des données**. En cas d'opposition non résolue, le Client peut résilier le contrat pour la fin d'un mois, moyennant un préavis de 30 jours. **Les périodes payées d'avance restent acquises conformément à l'article 15 des Conditions.**

8.4. Le sous-traitant Twilio est mentionné comme **envisagé**. Il ne sera activé qu'après information du Client, et aucun message n'est envoyé par son intermédiaire tant qu'il n'est pas mis en service.

---

## 9. Localisation des données

9.1. Les données du Client sont **hébergées en Suisse**, sur l'infrastructure Google Cloud (région de Zurich).

9.2. Certains sous-traitants ultérieurs listés à l'article 8 traitent des données limitées **hors de Suisse**. Le Client en est informé destinataire par destinataire :

- **Union européenne** : **Brevo** (envoi des e-mails transactionnels) et **Sentry** (suivi technique des erreurs, Allemagne) — pays bénéficiant d'une protection adéquate.
- **États-Unis** : **Mapbox Inc.** (fonds de carte, tuiles et géocodage). Il s'agit d'une **communication de données personnelles à l'étranger vers un pays ne bénéficiant pas d'une décision d'adéquation** au sens de l'**art. 16 LPD**. Le navigateur de l'Utilisateur communique **directement** avec Mapbox : les coordonnées affichées ou recherchées — **y compris la position d'un agent en service** lors d'un géocodage inversé — ainsi que son **adresse IP** sont transmises aux États-Unis. Mapbox y opère en outre une **mesure d'usage que ShieldOne ne peut pas désactiver**. La base de ce transfert (certification *Swiss-U.S. Data Privacy Framework* ou clauses contractuelles types) est **en cours de validation** et n'est pas tenue pour acquise ; l'état à jour figure au tableau des bases de transfert de `05-dpa-sous-traitance.md`.
- **Google Cloud / Firebase** : la base de données, le stockage de fichiers et les fonctions serveur sont hébergés **en Suisse** (Zurich). En revanche, l'**authentification** (Firebase Authentication) et les **notifications** (Cloud Messaging) **ne se configurent pas par région** et ne sont pas couvertes par cet hébergement suisse.

ShieldOne ne présente aucune de ces bases de transfert comme définitivement établie tant qu'elle ne l'est pas.

9.3. Le moteur de lecture de plaques (Plate Recognizer) fonctionne **localement**, sur une machine hébergée par ShieldOne à Zurich : les images de plaques ne sont transmises à aucun prestataire tiers.

---

## 10. Sécurité

10.1. ShieldOne met en œuvre des mesures de sécurité techniques et organisationnelles appropriées, tenant compte de l'état de la technique, de la nature des données et des risques. Ces mesures comprennent notamment :

- l'hébergement sur une **infrastructure professionnelle** (Google Cloud), en Suisse ;
- le **chiffrement des communications** (TLS) et le chiffrement des données au repos assuré par l'infrastructure ;
- un **contrôle d'accès fondé sur les rôles**, appliqué côté serveur ;
- la **journalisation** des accès et des opérations sensibles ;
- des **sauvegardes régulières** des données, permettant leur restauration.

10.2. ShieldOne fait évoluer ces mesures au fil du temps. Elle ne réduit pas le niveau de sécurité offert pendant la durée du contrat.

---

## 11. Assistance et droits des personnes concernées

11.1. Les demandes des personnes concernées (accès, rectification, effacement, etc.) sont adressées au **Client**, responsable du traitement, à qui il appartient d'y répondre.

11.2. ShieldOne assiste le Client, dans une mesure raisonnable et compte tenu des moyens du Service, pour lui permettre de répondre à ces demandes. **Les fonctions du Service (consultation, export, rectification, suppression) constituent la forme première de cette assistance. Une assistance excédant les fonctions du Service peut donner lieu à une facturation à un tarif raisonnable, communiqué au préalable.**

11.3. Si une personne concernée s'adresse directement à ShieldOne, celle-ci l'oriente vers le Client sans traiter la demande elle-même.

---

## 12. Notification des violations

12.1. ShieldOne notifie au Client, **sans retard injustifié**, toute violation de la sécurité des données concernant les données du Client dont elle a connaissance.

12.2. La notification décrit, dans la mesure des informations disponibles, la nature de la violation, ses conséquences probables et les mesures prises ou envisagées. **La notification d'une violation ne vaut pas reconnaissance d'une faute ou d'une responsabilité de ShieldOne.**

12.3. Il appartient au **Client**, en sa qualité de responsable du traitement, d'apprécier s'il y a lieu d'annoncer la violation à l'autorité compétente et d'informer les personnes concernées, et de procéder à ces démarches.

---

## 13. Audit

13.1. Sur **demande écrite raisonnable** du Client, **au plus une fois par période de douze mois**, ShieldOne fournit les **informations documentaires** nécessaires pour démontrer le respect de ses obligations au titre de la présente Annexe.

13.2. L'audit prend la forme d'une **réponse documentaire**. Il s'exerce dans le respect de la confidentialité et de la sécurité du Service, et sans perturber son exploitation ni compromettre les données d'autres clients. **Les frais externes éventuels de l'audit sont à la charge du Client.**

---

## 14. Sort des données en fin de contrat

14.1. À la fin du contrat, le sort des données est régi par l'**article 24 des Conditions générales** : le Client dispose de **30 jours** pour demander l'export de ses données dans un format standard, après quoi ShieldOne procède à leur **suppression définitive** dans un délai raisonnable.

14.2. Cette suppression s'entend **sous réserve des données que ShieldOne est légalement tenue de conserver** (notamment les pièces comptables). Les fichiers et données subsistant dans les **sauvegardes et copies techniques** sont effacés selon leur cycle normal de rétention, **au plus tard 98 jours** après la suppression.

---

## 15. Dispositions finales

15.1. La présente Annexe est régie par le **droit suisse**. Le for est celui prévu par les Conditions générales (tribunaux du canton de Genève).

15.2. En cas de contradiction avec les Conditions générales sur le traitement des données personnelles, la présente Annexe prévaut, **sous réserve du régime de responsabilité (article 22 des Conditions), qui demeure applicable en toutes circonstances**.

15.3. Toute modification de la présente Annexe suit le régime de modification prévu par les Conditions générales.
