Sous-traitance
des données
Le cadre applicable lorsque Travia traite des données personnelles pour le compte d’un client, et la liste des sous-traitants qui interviennent.
1. Rôle des parties
Lorsqu’un client dépose ou génère des données personnelles dans la plateforme, il en reste le responsable du traitement. NETZERO SWISS AG agit comme sous-traitant au sens de l’art. 9 de la loi fédérale sur la protection des données (LPD) et, lorsque son champ d’application est ouvert, de l’art. 28 du règlement (UE) 2016/679 (RGPD).
La présente page constitue l’annexe de traitement des données du contrat d’abonnement. Elle en fait partie intégrante, avec la page Sécurité des données à laquelle elle renvoie. Sa version et sa date de mise à jour sont indiquées en tête de page ; la version applicable à un contrat est celle en vigueur à la date de sa signature, et toute version antérieure est communiquée sur simple demande. Toute modification qui abaisserait sensiblement le niveau de protection fait l’objet d’un préavis de soixante (60) jours. Un accord distinct, signé et adapté au contexte du client, peut lui être substitué.
2. Objet du traitement
| Élément | Description |
|---|---|
| Objet | Fourniture de la plateforme de pilotage de flotte et d’opérations terrain |
| Nature | Collecte, enregistrement, structuration, conservation, consultation, extraction et effacement |
| Finalité | Exécution du contrat d’abonnement et des instructions du client |
| Durée | Durée du contrat, augmentée des délais de restitution et de suppression |
| Personnes concernées | Collaborateurs du client, conducteurs, techniciens, contacts de ses clients et partenaires |
| Catégories de données | Identité et coordonnées professionnelles, données de compte et de rôle, données opérationnelles (missions, statuts, horaires, preuves, incidents), données de localisation liées aux véhicules et aux missions, journaux d’accès |
| Données sensibles | Aucune n’est requise par la plateforme ; le client s’abstient d’en déposer sans nécessité |
3. Instructions
NETZERO SWISS AG ne traite les données que sur instruction documentée du client. Le contrat, le paramétrage de la plateforme et les demandes écrites du client valent instructions.
La production de statistiques agrégées et anonymisées destinées à améliorer la plateforme constitue une opération distincte, exécutée sur la base de l’autorisation contractuelle du client. Celui-ci peut la refuser par écrit sans incidence sur le service ; une fois l’anonymisation effectuée, les statistiques ne permettent plus l’identification du client ni d’une personne.
Si une instruction paraît contraire au droit applicable, NETZERO SWISS AG en informe le client sans délai et peut suspendre son exécution. Un traitement imposé par une obligation légale est signalé au client avant exécution, sauf interdiction légale de le faire.
4. Confidentialité du personnel
Les personnes autorisées à traiter les données sont nommément identifiées, formées aux exigences de protection des données et tenues à une obligation de confidentialité contractuelle qui survit à la fin de leurs fonctions. L’accès est limité à ce qui est nécessaire à leur mission.
5. Sécurité
NETZERO SWISS AG met en œuvre les mesures techniques et organisationnelles appropriées prévues par l’art. 8 LPD, les art. 1 à 5 de l’ordonnance sur la protection des données (OPDo) et l’art. 32 RGPD. Le détail est publié à la page Sécurité des données et tenu à jour.
6. Sous-traitants ultérieurs
Le client autorise le recours aux sous-traitants ultérieurs listés ci-dessous. Chacun est lié par des obligations de protection au moins équivalentes à celles décrites ici.
| Sous-traitant | Prestation | Localisation |
|---|---|---|
| OVH SAS (OVHcloud) | Hébergement de l’infrastructure de la plateforme, stockage et sauvegardes | France |
| Fournisseur de messagerie professionnelle | Acheminement et conservation des courriels échangés avec NETZERO SWISS AG, y compris les demandes d’exercice des droits | Communiquée sur demande |
Tout ajout ou remplacement de sous-traitant ultérieur est notifié au client au moins trente (30) jours avant sa mise en œuvre. Le client peut s’y opposer pour un motif sérieux tenant à la protection des données ; à défaut de solution alternative, il peut résilier la partie du service concernée sans indemnité.
7. Transferts à l’étranger
Les données sont hébergées en France, État de destination communiqué conformément à l’art. 19 al. 4 LPD. La France, comme les autres États membres de l’Union européenne et de l’Espace économique européen, figure à l’annexe 1 OPDo parmi les États dotés d’une protection adéquate au sens de l’art. 16 al. 1 LPD.
Tout transfert vers un État sans protection adéquate ne peut intervenir que moyennant des garanties appropriées au sens de l’art. 16 al. 2 LPD — en particulier les clauses contractuelles types reconnues par le PFPDT — assorties au besoin de mesures supplémentaires, et après information du client.
8. Assistance au responsable
NETZERO SWISS AG assiste le client, dans la mesure du raisonnable et compte tenu de la nature du traitement :
- pour répondre aux demandes d’exercice des droits des personnes concernées ; les demandes reçues directement par NETZERO SWISS AG sont transmises au client sans y répondre au fond ;
- pour réaliser une analyse d’impact relative à la protection des données au sens de l’art. 22 LPD ou de l’art. 35 RGPD, ainsi qu’une consultation préalable de l’autorité ;
- pour documenter les mesures de sécurité et alimenter le registre des activités de traitement ;
- pour gérer une violation de la sécurité des données.
9. Violation de la sécurité
NETZERO SWISS AG informe le client sans délai injustifié après avoir pris connaissance d’une violation de la sécurité des données affectant ses données, et lui communique la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées.
L’annonce au PFPDT au sens de l’art. 24 LPD, ou à l’autorité de contrôle compétente au sens de l’art. 33 RGPD, ainsi que l’information des personnes concernées, incombent au client en sa qualité de responsable du traitement. NETZERO SWISS AG lui fournit les éléments nécessaires.
10. Contrôle et audit
NETZERO SWISS AG met à disposition du client, sur demande écrite raisonnable, les informations nécessaires pour démontrer le respect des obligations décrites ici : description des mesures, réponses à un questionnaire de sécurité, rapports de contrôle disponibles.
Un audit sur place, mené par le client ou un auditeur indépendant soumis au secret et n’étant pas un concurrent, est possible au maximum une fois par an, moyennant un préavis de trente (30) jours, pendant les heures ouvrables, sans perturber l’exploitation et sans accès aux données d’autres clients. Les coûts sont à la charge du client, sauf si l’audit révèle un manquement significatif.
11. Fin du traitement
À la fin du contrat, le client dispose de trente (30) jours pour exporter ses données. Passé ce délai, NETZERO SWISS AG supprime ou anonymise les données dans les quatre-vingt-dix (90) jours, sous réserve des obligations légales de conservation.
Les copies présentes dans les sauvegardes chiffrées disparaissent par rotation automatique : chaque sauvegarde est conservée trente-cinq (35) jours à compter de sa création, de sorte que la dernière copie contenant les données disparaît au plus tard trente-cinq (35) jours après la suppression en production. Une attestation de suppression est délivrée sur demande.
Contact pour toute question relative à la sous-traitance : info@netzeroswiss.ch.
