Politique de confidentialité (RGPD)
Cette politique décrit le traitement des données dans le cadre du service édité par Sentineo.
Rôles au sens du RGPD
Pour les données nécessaires à la gestion commerciale et technique du service (prospects, abonnements, facturation, sécurité de la plateforme et interlocuteurs clients), le responsable de traitement est Sentineo. Pour les données métier saisies dans un espace société — incidents, audits QHSE, habilitations/formations, actions de prévention et DUERP — la société cliente détermine les finalités et agit en principe comme responsable de traitement ; l’éditeur traite ces données pour fournir le service en qualité de sous-traitant.
Données traitées
Selon l’usage du service : identité et coordonnées professionnelles, informations d’organisation et de rôle, données de connexion et de sécurité, données de facturation, ainsi que les informations, documents et justificatifs saisis par les utilisateurs dans les modules activés. Le client reste responsable de ne collecter que les données nécessaires à ses propres finalités.
Finalités et bases
Les traitements propres à l’éditeur servent à fournir et sécuriser le service, gérer la relation contractuelle, la facturation et le support, ainsi qu’à respecter les obligations légales applicables. Ils reposent selon le cas sur l’exécution du contrat, le respect d’une obligation légale ou l’intérêt légitime de l’éditeur à sécuriser et administrer le service. Pour les données métier du client, la base juridique est déterminée par la société cliente.
Destinataires et prestataires
Les données ne sont accessibles qu’aux personnes habilitées et aux prestataires strictement nécessaires à l’exploitation du service, par exemple l’hébergeur, le prestataire de paiement et, lorsqu’ils sont activés, les services Microsoft 365. Le recours à ces prestataires reste limité à leur fonction technique ou contractuelle.
Accès support et sécurité
Le support de l’éditeur n’entre jamais automatiquement dans un espace client. Lorsqu’un diagnostic ou une correction le nécessite, un opérateur habilité peut activer un accès Support Sentinéo limité à la seule société concernée et à 60 minutes. Cet accès permet d’intervenir sur la configuration et, si nécessaire, sur les données métier de cette société ; il est explicitement identifié, journalisé et les actions réalisées sont attribuées au Support Sentinéo. Les exports de masse restent indisponibles pendant cet accès. Sentinéo applique en outre un cloisonnement par société dans les données applicatives et les fichiers, ainsi que des contrôles d’accès selon le rôle et le contexte d’intervention.
Cookies
Le service utilise uniquement les mécanismes de session strictement nécessaires à l’authentification et à la sécurité, notamment à la protection CSRF. Aucun cookie publicitaire ni outil de mesure d’audience tiers n’est intégré par défaut.
Durées de conservation et export
Les données de l’éditeur sont conservées pendant la durée nécessaire à la relation contractuelle et aux obligations applicables. Les données métier suivent les instructions et obligations de la société cliente. Sentinéo fournit des exports, notamment pour les versions publiées du DUERP, afin que le client puisse organiser son archivage réglementaire et conserver les données nécessaires indépendamment du maintien de son abonnement.
Droits des personnes
Selon le traitement concerné, les personnes peuvent disposer des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et, lorsque les conditions sont réunies, de portabilité. Pour une donnée métier présente dans l’espace d’une société cliente, la demande doit en priorité être adressée à cette société. Pour les traitements propres à l’éditeur : dpo@sentineo.fr. Une réclamation peut également être introduite auprès de la CNIL.