Informations légales
Accord de traitement des données
Version 1. Dernière mise à jour : 7 octobre 2026.
1. Parties et objet
Cet accord est conclu entre le client qui utilise Trackary (le « Client ») et The Level Code, SASU, SIREN 106 997 059, 266 rue Nationale, 59800 Lille, France, représentée par son président, Romain Nivelle (le « sous-traitant »).
Il constitue le contrat prévu à l’article 28 du règlement (UE) 2016/679 (RGPD). Il complète les conditions générales d’utilisation et de vente et s’applique aux données personnelles que The Level Code traite pour le compte du Client dans le Service.
Le Client est responsable du traitement. The Level Code est sous-traitant. Il est accepté en même temps que les conditions générales, par la case cochée à l’inscription ou à l’acceptation d’une invitation.
2. Durée
L’accord s’applique tant que The Level Code traite des données personnelles pour le compte du Client, y compris après la fin de l’abonnement et jusqu’à la suppression des données prévue à l’article 11.
3. Description du traitement
Nature des opérations. Hébergement, enregistrement, organisation, consultation, synchronisation avec l’application mobile, export, envoi de notifications et suppression des données.
Finalités. Fournir le Service au Client : gestion du parc d’engins, maintenance et contrôles, planning, interventions et rapports, pointage, collaboration de l’équipe, assistance et sécurité du Service.
Personnes concernées.
- les Utilisateurs du Client (salariés, techniciens, responsables, administrateurs) ;
- les contacts des entreprises clientes, fournisseurs et partenaires que le Client enregistre ;
- les personnes qui signalent un problème en scannant le QR code d’un engin, lorsqu’elles laissent leurs coordonnées ;
- les signataires des rapports d’intervention.
Catégories de données.
- Identité et coordonnées : nom, prénom, adresse électronique, téléphone, photo de profil, entreprise de rattachement.
- Organisation du travail : rôle, fonction, habilitations et qualifications (avec dates de validité), autorisations de conduite (y compris la seule date de fin d’aptitude médicale, jamais de donnée médicale détaillée), affectations au planning, absences.
- Pointage : heures d’arrivée, de départ et de pause, fuseau horaire, et position GPS au moment du pointage lorsque l’appareil la fournit ; corrections et feuilles de temps.
- Interventions : rapports, constats, photos, signatures, positions GPS de début et de fin d’intervention lorsque l’appareil les fournit, documents déposés.
- Engins et télématique : relevés de compteurs, codes défaut et positions géographiques des engins transmises par les boîtiers télématiques connectés par le Client.
- Échanges : messages entre Utilisateurs sur les engins, courriels reçus sur l’adresse de dépôt de l’organisation, conversations avec Trackary IA.
- Données de connexion et de traçabilité : sessions, adresse IP, navigateur ou appareil, identifiants des appareils pour les notifications push, journal d’audit des actions.
- Données économiques : le cas échéant, taux horaires de main-d’œuvre saisis par le Client.
Le Service n’est pas conçu pour traiter des catégories particulières de données (article 9 du RGPD). Le Client s’abstient d’en saisir.
4. Instructions du Client
The Level Code traite les données uniquement sur instruction documentée du Client. Les présentes conditions, les réglages de l’organisation et les actions de ses Utilisateurs dans le Service constituent ces instructions.
Si une instruction lui paraît contraire au RGPD, The Level Code en informe le Client sans délai.
Le Client garantit qu’il dispose d’une base légale pour les traitements qu’il réalise avec le Service et qu’il informe les personnes concernées, notamment ses salariés pour le pointage et la géolocalisation.
5. Obligations du sous-traitant
The Level Code s’engage à :
- ne traiter les données que pour les finalités décrites, et jamais pour son propre compte ni pour entraîner des modèles d’intelligence artificielle ;
- garantir la confidentialité des données : les personnes autorisées à y accéder sont soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité décrites à l’article 6 ;
- respecter les conditions de recours aux sous-traitants ultérieurs de l’article 7 ;
- aider le Client à répondre aux demandes des personnes concernées (article 9) et à notifier les violations (article 10) ;
- aider le Client, sur demande, à réaliser une analyse d’impact ou à consulter l’autorité de contrôle ;
- tenir le registre des traitements effectués pour le compte du Client ;
- mettre à disposition les informations nécessaires pour démontrer le respect de ces obligations (article 12).
6. Mesures de sécurité
- Chiffrement en transit : tous les échanges avec le Service passent par HTTPS (TLS), avec HSTS.
- Isolation par organisation : chaque ligne de données porte l’identifiant de son organisation. La sécurité au niveau des lignes de PostgreSQL (RLS) empêche une organisation de lire les données d’une autre. Le compte applicatif ne peut pas contourner cette règle. Les fichiers sont rangés sous un préfixe propre à chaque organisation et servis par des liens temporaires.
- Sauvegardes chiffrées : la base est sauvegardée en continu avec pgBackRest, chiffrée en AES-256 avant d’être envoyée vers un stockage objet distinct du serveur. La perte de données maximale visée est de 5 minutes. Une restauration est testée chaque mois.
- Journal d’audit : les actions sensibles sont enregistrées dans un journal en ajout seul, qui ne peut être ni modifié ni effacé hors de la suppression de l’organisation. Tout accès de l’équipe The Level Code aux données d’un client est lui-même journalisé avec son motif.
- Accès restreints : l’accès aux serveurs de production se fait par clé SSH seulement, depuis des adresses autorisées. Les secrets sont stockés chiffrés. Dans le Service, les droits dépendent du rôle de chaque Utilisateur.
- Authentification : connexion par mot de passe d’au moins 8 caractères ou par code à usage unique envoyé par courriel. La suppression d’une organisation exige un code de confirmation.
- Journaux techniques : les secrets et jetons sont masqués avant l’envoi des journaux à l’outil de supervision.
7. Sous-traitants ultérieurs
Le Client autorise The Level Code à faire appel aux sous-traitants ultérieurs suivants :
| Prestataire | Rôle | Localisation | Garantie de transfert |
|---|---|---|---|
| netcup GmbH | Hébergement des serveurs et de la base de données | Allemagne (Nuremberg) | Union européenne, sans transfert |
| Cloudflare, Inc. | Réseau de distribution et protection, stockage des fichiers et des sauvegardes chiffrées | États-Unis et réseau mondial | Clauses contractuelles types ; cadre de protection des données UE–États-Unis |
| Resend, Inc. | Envoi des courriels (codes de connexion, invitations, notifications) | États-Unis | Clauses contractuelles types |
| OpenAI, L.L.C. | Modèles de langage de Trackary IA et lecture des documents importés | États-Unis | Clauses contractuelles types ; données d’API non utilisées pour l’entraînement |
| 650 Industries, Inc. (Expo) | Acheminement des notifications push vers l’application mobile | États-Unis | Clauses contractuelles types |
| Grafana Labs | Journaux techniques et supervision du Service | Europe (instance Grafana Cloud eu-west) | Hébergement en Europe ; clauses contractuelles types |
The Level Code impose à chacun des obligations de protection équivalentes à celles de cet accord. Elle reste responsable envers le Client de leur respect.
Information préalable et droit d’opposition. The Level Code informe le Client par courriel de tout ajout ou remplacement d’un sous-traitant ultérieur, au moins 30 jours avant qu’il ne traite des données. Le Client peut s’y opposer pour un motif légitime pendant ce délai. À défaut d’accord, il peut résilier son abonnement sans pénalité avant l’entrée en vigueur du changement.
8. Transferts hors de l’Union européenne
Les données sont hébergées dans l’Union européenne. Certains sous-traitants ultérieurs listés ci-dessus sont établis aux États-Unis. Tout transfert est encadré par une garantie prévue au chapitre V du RGPD : les clauses contractuelles types de la Commission européenne et, pour les prestataires certifiés, la décision d’adéquation relative au cadre de protection des données UE–États-Unis.
9. Droits des personnes concernées
The Level Code aide le Client à répondre aux demandes d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition.
Le Service permet déjà au Client de consulter, corriger et exporter les données, et de retirer l’accès d’un Utilisateur. Chaque Utilisateur peut supprimer son propre compte : son identité est alors anonymisée.
Si une personne s’adresse directement à The Level Code, la demande est transmise au Client sans délai, sans y répondre à sa place.
10. Violations de données
The Level Code notifie au Client toute violation de données personnelles dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables et les mesures prises ou proposées.
Elle aide le Client à notifier l’autorité de contrôle dans les 72 heures et, si nécessaire, à informer les personnes concernées.
11. Restitution et suppression en fin de contrat
Restitution. À tout moment, et notamment avant la fin du contrat, le propriétaire ou un administrateur peut produire un export complet : une archive ZIP contenant les données en CSV, les documents et photos, et les rapports clôturés en PDF. Le lien de téléchargement reste valable 7 jours.
Suppression. Sur demande du propriétaire, confirmée par un code envoyé par courriel, l’organisation est programmée pour suppression 30 jours plus tard. La demande reste annulable pendant ce délai. À l’échéance, toutes les données et tous les fichiers de l’organisation sont supprimés, et les comptes qui ne sont plus rattachés à aucune organisation sont anonymisés.
Les copies présentes dans les sauvegardes chiffrées disparaissent au fil de leur rotation (4 sauvegardes complètes hebdomadaires conservées). The Level Code ne conserve aucune copie au-delà, sauf obligation légale.
12. Audits
The Level Code met à la disposition du Client, sur demande écrite, les informations nécessaires pour démontrer le respect de cet accord.
Le Client peut faire réaliser un audit, au plus une fois par an sauf violation avérée, par lui-même ou par un auditeur indépendant tenu au secret et non concurrent. L’audit est annoncé au moins 30 jours à l’avance et organisé pour ne pas perturber le Service ni exposer les données d’autres clients. Ses frais sont à la charge du Client.
13. Dispositions finales
En cas de contradiction entre cet accord et les conditions générales sur la protection des données, cet accord prévaut. Il est soumis au droit français ; les tribunaux de Lille sont compétents.
Contact pour toute question relative aux données : contact@thelevelcode.com.
Voir aussi : Conditions générales d’utilisation et de vente · Politique de confidentialité · Mentions légales