Snapshot 28294
Normalized text
Scripts and page chrome removed; this is what change detection compares.
Accord de sous-traitance RGPD (DPA) · Sentrion Version 1.9, en vigueur à compter du 30/09/2026 Évolutions vs. v1.8 : ajout des attestations de formation du programme Fondation Sentrion aux traitements (sections 1, 3, 4 et 9), avec les élèves et formateurs concernés. Aucun sous-traitant ajouté, aucune autre clause modifiée. Évolutions vs. v1.7 : données traitées complétées (section 3 : registres du poste, objets trouvés, conformité des agents, planning, devis et factures, alertes de main courante, distance parcourue pendant une ronde), avec l'objet du traitement, les catégories de personnes concernées et les durées de conservation correspondants (sections 1, 4 et 9) ; notifications acheminées par Google LLC et Apple Inc. étendues aux alertes de main courante, à la prise de service et aux retards ainsi qu'aux appareils à autoriser, à destination des téléphones des équipes du Client (sections 3, 6 et 8) ; conservation du jeton de notification et devenir des comptes supprimés précisés (section 9) ; fonds de carte OpenStreetMap mentionnés (sections 6 et 8) ; localisation de Cloudflare et encadrement des transferts précisés (sections 6 et 8) ; description des mesures techniques et organisationnelles précisée (section 7) ; engagement de confidentialité reformulé (section 5). Évolutions vs. v1.6 : ajout de la Protection de l'agent (SOS, rappels « Tout va bien ? », détection de chute et d'immobilité sur Android) aux traitements (section 3) ; ajout de deux sous-traitants ultérieurs chargés d'acheminer les notifications d'alerte vers les superviseurs, Google LLC (Firebase Cloud Messaging) et Apple Inc. (Apple Push Notification service), qui ne reçoivent qu'un jeton d'appareil et le texte court de la notification (sections 6 et 8) ; durées de conservation des alertes, des sessions et des jetons (section 9). Évolutions vs. v1.5 : précisions sur la supervision et sur la protection contre les tentatives d'intrusion (section 7). Évolutions vs. v1.4 : ajout du relevé kilométrique des vacations de tournée aux données traitées (section 3). Aucune position n'est collectée pour ce relevé. Évolutions vs. v1.3 : conservation des photos alignée sur la durée du contrat, quelle que soit la formule (section 9) ; ajout de deux sous-traitants ultérieurs liés à la localisation des sites, OpenStreetMap Foundation pour le géocodage des adresses et Apple pour le module Météo, qui ne reçoit que des coordonnées arrondies au kilomètre (sections 6 et 8) ; précision des données de localisation traitées, dont la position enregistrée à la validation d'une prise de service planifiée (section 3) ; distinction entre le journal de sécurité, conservé 12 mois minimum, et le journal des actions des sites, conservé 15 jours (section 9) ; description de la supervision alignée sur son fonctionnement réel (section 7). Évolutions vs. v1.2 : identification légale complète du Sous-traitant à la suite de l'immatriculation de l'entreprise (aucun changement des engagements de traitement). Évolutions vs. v1.1 : ajout d'une console d'auto-administration des données dans le panel Client (export, suppression, réinitialisation de site) avec double validation par deux administrateurs et cooling-off de 24 heures (section 5 bis), uniformisation de la durée de conservation Basic et Pro à 365 jours, précision sur la portée du droit à l'effacement et du droit à la portabilité (Art. 17 et Art. 20 RGPD) désormais exerçables en autonomie. Évolutions v1.1 (rappel) : chiffrement au repos (AES-256) de la base de données et des photos, séparation des clés, conservation Enterprise précisée, objectifs de reprise (RTO/RPO) formalisés. Le présent Accord de sous-traitance (ci-après « DPA ») complète les Conditions générales de vente de Sentrion, nom commercial de Julien Perrot, entrepreneur individuel, SIREN 808 401 509, 14 rue de Sous Cassan, 74100 Annemasse, France (ci-après « le Sous-traitant ») et encadre le traitement de données à caractère personnel effectué pour le compte du Client (ci-après « le Responsable de traitement ») dans le cadre de l'exploitation de la plateforme Sentrion (web + application mobile Sentrion Agent). Il est conclu conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) et devient opposable dès l'acceptation des CGV lors de la souscription ou du renouvellement. 1. Objet Le Responsable de traitement confie au Sous-traitant le traitement des données personnelles nécessaires à : la gestion de la main courante numérique (journaux, rapports, consignes), la tenue des registres du poste et des objets trouvés, l'exécution et la traçabilité des rondes de sécurité, la gestion des utilisateurs (agents, superviseurs, administrateurs client), le planning des agents et la prise de service, le suivi de la conformité des agents (documents et échéances), la protection de l'agent : transmission des alertes d'un agent (SOS, absence de réponse, chute, immobilité) à ses superviseurs, aux responsables du Client qui en ont la charge et au numéro d'astreinte défini par le Client, la délivrance des attestations de formation du programme Fondation Sentrion et leur vérification par QR code, l'établissement des devis et factures du Client, la facturation et le support technique. 2. Durée Le DPA prend effet à la date d'acceptation des CGV et reste en vigueur pendant toute la durée de l'abonnement. Il cesse automatiquement à la résiliation. Les obligations de confidentialité et de restitution survivent à la fin du contrat. 3. Nature et finalité des traitements Finalité Données traitées Compte utilisateur Nom, prénom, email professionnel, téléphone, rôle Main courante Événements horodatés, commentaires, pièces jointes, consignes, alarmes, alertes de main courante (action entreprise, emplacement, heure, agent, commentaire) Registres du poste Équipe en service (nom, heures de début et de fin, observation) ; passages de personnes (nom ou entreprise, heure, arrivée, départ ou pause) ; véhicules (immatriculation, conducteur, heures de sortie et de retour) ; clés (clé, porteur, heures de prise et de retour) ; badges remis (numéro, nom et prénom du porteur, motif, heures de remise et de retour) ; livraisons (destinataire, transporteur, personne à qui le colis est remis, heures) ; permis feu (entreprise et nom de l'intervenant, période de validité, nature des travaux, signatures à l'écran du donneur d'ordre et du bénéficiaire) Objets trouvés Description, identifiant éventuel, lieu et heure de découverte, photo facultative, nom de la personne à qui l'objet est rendu et heure de restitution Rondes Position GPS, photos de checkpoints, UID NFC, horodatage, distance parcourue pendant la ronde (calculée sur le téléphone, seule la distance est transmise) Planning Vacations (site, date, horaires, type d'activité), absences et motif choisi par le Client (congé, formation, maladie) sans aucune pièce médicale, taux horaire de l'agent, confirmation « en route » (heure seulement, aucune position) Prise de service planifiée Horodatage et position GPS au moment de la validation (module Planning) Vacations de tournée Heures de début et de fin, relevé du compteur kilométrique, véhicule utilisé (immatriculation ou nom libre, y compris un véhicule personnel), photo facultative du compteur sans métadonnées ; aucune position Protection de l'agent État de la protection (session armée, heure des rappels et des réponses « Tout va bien »), alertes (type, horodatage, prise en charge, clôture, note), position au moment de l'alerte uniquement, appel émis vers le numéro d'astreinte (heure et statut, jamais le contenu), jeton de notification des téléphones des équipes du Client. Sur Android, les capteurs de mouvement sont lus par l'application seulement pendant une session armée pour détecter une chute ou une immobilité ; les mesures brutes ne sont ni transmises ni conservées Conformité des agents Type de document (carte professionnelle, diplôme SSIAP...), numéro, organisme, dates de délivrance et d'expiration, copie du document (image ou PDF) déposée par le Client Sites Nom, adresse et coordonnées géographiques du site (adresse facultative, utilisée pour localiser le site, notamment par le module Météo) Rapports PDF générés, métadonnées Audit et sécurité Logs de connexion, IP, empreinte technique de l'appareil Facturation Raison sociale, SIRET, TVA, adresse de facturation Devis et factures Coordonnées des clients du Client (raison sociale, nom du contact, e-mail, téléphone, adresse, SIRET, numéro de TVA), lignes et montants ; pour un devis accepté en ligne, nom de la personne qui l'accepte, date et adresse IP Attestations de formation (programme Fondation Sentrion) Nom et prénom de l'élève, nom du formateur (champ libre), modules suivis, date de délivrance, numéro d'attestation, jeton de vérification ; la page publique ouverte par le QR code n'affiche que le numéro, la date, l'établissement, les modules et le statut, jamais le nom 4. Catégories de personnes concernées Salariés et intervenants du Responsable de traitement (agents de sécurité, superviseurs, chefs de site, administrateurs). Tiers dont l'identité est saisie dans les registres du poste (visiteurs, porteurs de badge ou de clé, conducteurs, destinataires de colis, intervenants d'un permis feu, personnes à qui un objet est rendu). Tiers dont l'image ou le nom pourrait apparaître incidemment sur des photos de checkpoint ou dans des rapports (visiteurs, sociétaires, prestataires). Élèves et formateurs des établissements qui utilisent le programme Fondation Sentrion (attestations de formation). Contacts des clients du Responsable de traitement (module Devis et factures), y compris la personne qui accepte un devis en ligne. 5. Obligations du Sous-traitant Le Sous-traitant s'engage à : Traiter les données uniquement sur instruction documentée du Responsable de traitement, matérialisée par l'usage normal du service. Garantir la confidentialité : accès restreint au strict nécessaire ; toute personne autorisée à traiter les données pour le compte du Sous-traitant s'engage à en respecter la confidentialité ou est soumise à une obligation légale de confidentialité appropriée. Mettre en œuvre des mesures techniques et organisationnelles appropriées (voir section 7). Assister le Responsable dans le respect de ses obligations : réponse aux demandes d'exercice de droits, notification de violation, analyses d'impact (AIPD) le cas échéant. Notifier toute violation de données dans un délai maximal de 48 h après en avoir pris connaissance, à l'adresse du contact RGPD déclaré par le Client. Tenir un registre des activités de traitement effectuées pour son compte (art. 30.2 RGPD), disponible sur demande. Permettre les audits du Responsable ou d'un tiers mandaté, dans la limite de 1 audit par an sous préavis de 30 jours, aux frais du demandeur. 5 bis. Auto-administration des données par le Client (Art. 17 et 20 RGPD) Sentrion met à disposition du Responsable de traitement, dans le panel Client (rubrique « Données & stockage »), une console d'auto-administration permettant d'exercer en autonomie les droits suivants : Droit à la portabilité (Art. 20 RGPD) : export en ZIP de l'ensemble des PDF générés (rapports, journaux quotidiens, fiches de rondes) pour un site et une période choisis. Lien de téléchargement signé valide 7 jours. Droit à l'effacement partiel (Art. 17 RGPD) : suppression définitive des photos d'un site sur une période choisie ; ou réinitialisation complète des saisies d'un site (journaux, rondes effectuées, rapports d'événements, alarmes). Les configurations (sites, comptes, plannings, rondes configurées) sont préservées. Garde-fous mis en œuvre par le Sous-traitant pour ces opérations destructives : Double validation : la demande d'un administrateur Client n'est exécutée qu'après approbation d'un second administrateur Client. À défaut d'un second administrateur actif, l'approbation est délivrée par Sentrion après contact téléphonique avec le premier responsable désigné par le Client (vérification d'identité). Cooling-off de 24 heures entre l'approbation et l'exécution effective, pendant lesquelles l'opération est annulable par n'importe quel administrateur du Client. Limite de fréquence : 3 opérations destructives maximum par fenêtre glissante de 30 jours, et une seule en attente à un instant donné. Récépissé horodaté : chaque opération produit un récépissé PDF avec hash SHA-256, conservé dans le registre des récépissés et téléchargeable par le Client. Journalisation immuable : toutes les actions (demande, approbation, annulation, exécution, échec) sont tracées dans le journal d'audit du Client, lui-même non altérable par les opérations self-service. Ces opérations s'exercent sans intervention de Sentrion, sans coût additionnel, et sans préjudice du droit du Client à formuler des demandes par écrit. 6. Sous-traitants ultérieurs Le Sous-traitant fait appel aux sous-traitants ultérieurs suivants, validés par le Client lors de l'acceptation du présent DPA : Sous-traitant Finalité Localisation OVHcloud SAS Hébergement infrastructure (serveurs, stockage, sauvegardes) France Cloudflare, Inc. CDN / protection DDoS / DNS Réseau mondial, trafic servi en règle générale par le point de présence le plus proche de l'utilisateur ; société établie aux États-Unis, certifiée au titre du cadre de protection des données UE-États-Unis (cf. section 8) Stripe Payments Europe Ltd Traitement des paiements CB Irlande (UE) OpenStreetMap Foundation (service Nominatim et fonds de carte) Géocodage de l'adresse d'un site saisie dans le panel ; fonds de carte des pages de rondes et de preuves de passage, chargés directement par le navigateur de l'utilisateur, ce qui transmet son adresse IP Royaume-Uni (décision d'adéquation de la Commission européenne) Apple Inc. (WeatherKit) Météo des sites, module optionnel désactivé par défaut : coordonnées du site arrondies au kilomètre, aucune donnée personnelle États-Unis (aucune donnée personnelle transmise) Google LLC (Firebase Cloud Messaging) Notifications envoyées aux téléphones Android des équipes du Client (alertes de la Protection de l'agent et de la main courante, prise de service et retards, appareils à autoriser) : jeton d'appareil et texte court (nature de l'événement, prénom et initiale de l'agent, site et emplacement dans le site, heure), jamais la position GPS ni le numéro d'astreinte, aucune mesure d'audience États-Unis (cadre de protection des données UE-États-Unis, clauses types) Apple Inc. (Apple Push Notification service) Les mêmes notifications sur iPhone, mêmes données États-Unis (cadre de protection des données UE-États-Unis, clauses types) Toute modification de cette liste sera notifiée au Client par email avec un préavis de 30 jours. Le Client peut s'opposer pour motif légitime, ce qui entraîne la possibilité de résilier le contrat sans pénalité. 7. Mesures techniques et organisationnelles Sentrion met en œuvre les mesures suivantes : Chiffrement en transit : HTTPS obligatoire, TLS 1.2 au minimum et TLS 1.3 dès que l'appareil le prend en charge, HSTS activé sur l'ensemble des sous-domaines. Le trafic est chiffré entre l'appareil de l'utilisateur et Cloudflare, puis entre Cloudflare et le serveur d'hébergement. Certificats renouvelés automatiquement. Hachage des mots de passe : scrypt, fonction lente avec sel aléatoire, conçue pour rendre coûteuses les attaques par essais massifs. Aucun mot de passe n'est stocké en clair ni chiffré de manière réversible. Signature des sessions : cookies de session signés (HMAC) avec une clé secrète propre à la plateforme, renouvelable à tout moment, transmis uniquement en HTTPS et inaccessibles aux scripts des pages (attributs Secure, HttpOnly et SameSite). Chiffrement de la base de données au repos : l'ensemble des tables, des journaux et des fichiers temporaires est chiffré en AES-256 par le moteur de base de données. La clé est propre à la base, distincte de celles des fichiers et des sauvegardes, et n'est jamais consignée dans le code de l'application. Une copie de secours en est conservée hors de la plateforme, sous le contrôle exclusif du Sous-traitant. Chiffrement des fichiers au repos : les photos et documents déposés sont chiffrés en AES-256-GCM avant d'être écrits dans le stockage du service, et déchiffrés uniquement pour une lecture autorisée. La clé est propre aux fichiers, distincte de celles de la base et des sauvegardes, et ne figure pas dans le code de l'application. Chiffrement des sauvegardes : toutes les sauvegardes (base de données, configuration, photos, code) sont chiffrées à clé publique (X25519 et ChaCha20-Poly1305) avant toute écriture sur disque, sur le serveur principal comme hors site. Le serveur de production ne détient que la clé publique : il peut chiffrer les sauvegardes sans pouvoir les déchiffrer. La clé privée n'y est pas conservée : elle est détenue exclusivement par le Sous-traitant, en plusieurs exemplaires, et n'est confiée à aucun tiers. App mobile Sentrion Agent : code d'accès obligatoire à l'ouverture, auquel l'utilisateur peut substituer le déverrouillage biométrique de son téléphone ; jetons de connexion chiffrés en AES-256 sur le téléphone, jamais conservés en clair ; appareil révocable à distance depuis le panel du Client. Plusieurs codes erronés d'affilée effacent les données de l'application, qui doit alors être appairée de nouveau. Aucune donnée biométrique n'est transmise à Sentrion. Durcissement des serveurs : pare-feu en refus par défaut, seuls les services nécessaires étant ouverts ; blocage automatique des adresses à l'origine de tentatives répétées d'accès ; administration à distance réservée au Sous-traitant, par clé cryptographique personnelle, sans mot de passe et sans connexion directe au compte administrateur du système ; application exécutée dans des conteneurs cloisonnés, sous un compte sans privilèges, avec des comptes applicatifs aux droits minimaux ; centre de données de l'hébergeur en France, à accès physique restreint à son personnel habilité. Authentification et sessions : expiration automatique des sessions après une période d'inactivité et au terme d'une durée maximale (valeurs communiquées au Client sur demande) ; limitation des tentatives de connexion par adresse et par identifiant ; protection contre la falsification de requêtes intersites ; pour les comptes de terrain, appairage de chaque téléphone par un code à usage unique délivré par un administrateur du Client et validation de chaque poste par un administrateur du Client ; révocation à distance d'un appareil ; journalisation horodatée des événements sensibles. Séparation des environnements : l'environnement de production est isolé des environnements de développement. L'administration du serveur se fait uniquement par clé cryptographique nominative, jamais par mot de passe, et aucun accès n'est partagé. Sauvegardes : quotidiennes (base de données et fichiers) et hebdomadaires (sauvegarde complète), avec 30 jours d'historique, répliquées chaque jour vers des copies hors site en France, que le serveur principal ne peut ni modifier ni effacer. Exercice de restauration trimestriel depuis la copie hors site, daté et consigné. Supervision : contrôle automatique, jour et nuit, de la disponibilité du service, des ressources du serveur, des certificats et de la fraîcheur des sauvegardes, avec alerte au Sous-traitant dans les minutes qui suivent une anomalie puis au retour à la normale ; journaux de sécurité structurés, analysés automatiquement chaque jour ; blocage automatique des adresses à l'origine de tentatives répétées. Mises à jour : correctifs de sécurité appliqués sous 7 jours pour les vulnérabilités de gravité élevée ou critique (score CVSS de 7,0 ou plus), mises à jour de sécurité du système appliquées automatiquement, dépendances applicatives suivies par une veille des vulnérabilités publiées (CVE). Objectifs de continuité d'activité RTO (Recovery Time Objective) : 4 heures en cas de sinistre matériel majeur (restauration depuis sauvegarde du jour précédent sur infrastructure équivalente). RPO (Recovery Point Objective) : 24 heures (perte maximale de données égale à l'écart entre l'incident et la dernière sauvegarde quotidienne). 8. Transferts hors UE Aucune donnée personnelle n'est transférée vers un pays tiers qui ne bénéficie pas d'une décision d'adéquation. Les données du Client sont hébergées par OVHcloud dans des centres de données situés en France. Cloudflare, Inc., établie aux États-Unis, protège et achemine le trafic depuis son réseau mondial, en règle générale par le point de présence le plus proche de l'utilisateur ; elle relaie les connexions chiffrées sans héberger les données applicatives du Client, et traite l'adresse IP et les métadonnées de connexion nécessaires à la protection du service. Les paiements sont traités par Stripe Payments Europe Ltd, établie en Irlande ; le groupe Stripe peut traiter aux États-Unis les seules données de facturation et de paiement du Client, jamais les données des agents ni le contenu de la main courante. Cloudflare et Stripe sont certifiées au titre du cadre de protection des données UE-États-Unis (Data Privacy Framework), qui fait l'objet d'une décision d'adéquation de la Commission européenne ; à titre complémentaire, le transfert est encadré par les clauses contractuelles types intégrées à leurs conditions de service. Le géocodage des adresses de sites et l'affichage des fonds de carte (OpenStreetMap Foundation) ont lieu au Royaume-Uni, couvert par une décision d'adéquation de la Commission européenne. Le module Météo, optionnel et désactivé par défaut, interroge Apple (États-Unis) avec les seules coordonnées du site, arrondies au centième de degré (environ un kilomètre). Ces coordonnées ne permettent d'identifier ni un bâtiment ni une personne ; aucun nom, aucune adresse et aucun identifiant de client ou d'utilisateur n'est transmis. Les notifications décrites à la section 6 sont acheminées vers les téléphones des équipes du Client par les services de notification de Google (appareils Android) et d'Apple (iPhone), établis aux États-Unis. Ces deux sociétés sont certifiées au titre du cadre de protection des données UE-États-Unis (Data Privacy Framework) ; à titre complémentaire, le transfert est encadré par les clauses contractuelles types de la Commission européenne intégrées à leurs conditions de service. Elles ne reçoivent que le jeton de l'appareil, le texte court de la notification décrit à la section 6 et les identifiants techniques de l'événement, qu'elles conservent le temps de la remise ; la position de l'agent, le numéro d'astreinte et le détail de l'événement restent sur les serveurs de Sentrion en France et ne sont lus que dans l'application ou le panel. 9. Durées de conservation Donnée Durée Photos (rondes, rapports d'événement, signatures, justificatifs) Conservées pendant toute la durée du contrat, quelle que soit la formule. Le Client peut les purger plus tôt en autonomie via la console (cf section 5 bis). Suppression à la fin du contrat (cf section 10). PDF de rondes Jamais stockés : regénérés à la demande à partir des saisies. Données structurées (journaux, rondes effectuées, rapports texte, alarmes) Conservées pour la valeur historique pendant la durée du contrat. Le Client peut les purger en autonomie via la fonction « Réinitialiser un site » (cf section 5 bis). Registres du poste, objets trouvés, documents de conformité des agents, planning, devis et factures du Client Conservés pendant la durée du contrat. La fonction « Réinitialiser un site » (cf section 5 bis) efface les registres du poste du site. La console d'auto-administration ne porte ni sur les objets trouvés, ni sur les documents de conformité, ni sur le planning, ni sur les devis et factures. Les documents de conformité d'un agent sont supprimés avec son compte. Suppression à la fin du contrat (cf section 10), y compris les factures émises par le Client avec le module, dont la conservation légale relève du Client. Attestations de formation (programme Fondation Sentrion) Conservées pendant la durée du contrat de l'établissement ; une attestation révoquée reste conservée avec son motif pour que la vérification l'indique. Supprimées à la fin du contrat (cf section 10), la page de vérification cesse alors de répondre. Événements (scans, GPS, horodatages) Durée du contrat + 30 jours Alertes de la Protection de l'agent (type, horodatages, position au déclenchement, prise en charge, clôture, note) et sessions de protection 90 jours après clôture ou fin de session, puis suppression automatique ; la ligne correspondante du journal complet du site suit la durée des données structurées Jeton de notification des téléphones des équipes du Client Conservé tant que l'appareil est enregistré dans le panel du Client, et utilisé seulement tant que cet appareil reste autorisé. Après une déconnexion de l'application, il ne sert plus qu'au rappel d'une prise de service planifiée. Comptes utilisateurs supprimés Anonymisés dès la suppression : nom, adresse e-mail, téléphone, identifiant et mot de passe sont effacés. L'historique des saisies reste attribué à « Agent supprimé ». Journal de sécurité (connexions, échecs de connexion, événements sensibles) et traces des opérations de la console d'auto-administration 12 mois minimum, non altérables par les opérations self-service Journal des actions des sites (consultable dans le portail agent) 15 jours glissants Données de facturation 10 ans (obligation légale française) Récépissés horodatés (Art. 17 / 20 RGPD) Durée du contrat + 5 ans (preuve d'exercice du droit) 10. Fin du contrat Avant la résiliation, le Client peut exporter ses données en autonomie via la console d'auto-administration (cf section 5 bis), site par site et sur la période de son choix. Cette voie est privilégiée et n'engage pas de délai de traitement. À titre subsidiaire, sur demande écrite, Sentrion restitue les données du Client sous format PDF agrégé dans un délai de 30 jours. À la résiliation, toutes les données sont supprimées sous 60 jours des systèmes actifs et 120 jours des sauvegardes, sauf obligations légales contraires (facturation 10 ans). Un récépissé d'effacement définitif PDF + SHA-256 est émis et conservé conformément à la section 9. 11. Responsabilité La responsabilité du Sous-traitant au titre du présent DPA est limitée conformément aux dispositions des CGV. Le DPA ne modifie pas le plafond de responsabilité contractuel. 12. Contact RGPD Responsable du traitement : identifié dans le profil Client du panel Sentrion, champ "Contact RGPD". Sous-traitant Sentrion : [email protected] 13. Acceptation L'acceptation des Conditions générales de vente lors de la souscription ou du renouvellement emporte acceptation du présent DPA. La date et l'identifiant de l'utilisateur ayant accepté sont enregistrés et peuvent être consultés par le Client dans son espace « Profil & RGPD ». Toute modification substantielle du DPA fera l'objet d'une notification par email au contact RGPD du Client avec un préavis de 30 jours et possibilité d'objection. Fin du document. Sentrion, DPA v1.9 du 30/09/2026.