Hébergement des données d'un logiciel de gestion de flotte
Un logiciel de gestion de flotte collecte des positions, des trajets et des comportements de conduite : des données personnelles de vos salariés. Vous en restez responsable de traitement, l'éditeur n'est que votre sous-traitant. Avant de signer, huit questions permettent de vérifier où ces données vivent, qui y accède et combien de temps elles sont conservées.
Un comité d'achat ne bloque presque jamais sur le prix d'un logiciel de flotte. Il bloque sur une question posée en fin de réunion par la direction des systèmes d'information ou le service juridique : « où sont les données, exactement ? »
Si la réponse tient en une phrase commerciale, le dossier repart pour un tour. Si elle tient dans un document daté, vérifiable, avec une liste de prestataires et des durées chiffrées, il passe.
Cet article est cette grille. Huit questions, la réponse écrite qu'il faut obtenir pour chacune, et le texte officiel qui vous autorise à l'exiger. Elle s'applique à tout éditeur — y compris le nôtre, et nous publions nos propres réponses sur une page dédiée.
Pourquoi la localisation des données est-elle votre problème, pas celui de l'éditeur ?
Parce que le partage des rôles est fixé par le règlement, et qu'il ne vous est pas favorable.
Votre entreprise décide de collecter des données sur ses véhicules et ses conducteurs, pour ses propres finalités. Elle est donc responsable de traitement. L'éditeur du logiciel traite ces données pour votre compte et selon vos instructions : il est sous-traitant.
Cela ne dilue pas vos obligations, cela les concentre. L'information des salariés, la consultation des représentants du personnel, l'inscription au registre des traitements, le choix de la base légale : tout cela reste chez vous. En cas de contrôle, c'est votre entreprise qui est interrogée.
La CNIL est explicite sur la responsabilité partagée : « les sous-traitants, comme les responsables de traitement, doivent respecter le RGPD ». Le sous-traitant a ses propres obligations, mais il ne vous en décharge d'aucune.
Conséquence pratique : les huit questions qui suivent ne sont pas de la curiosité. Ce sont les éléments dont vous avez besoin pour remplir votre registre et répondre à un salarié qui exerce ses droits. Un éditeur qui ne les documente pas vous transfère un travail — et un risque.
| # | Ce que vous demandez | La réponse écrite attendue | Le texte qui vous y autorise |
|---|---|---|---|
| 1 | Localisation de l'application, de la base et des sauvegardes | Le pays et l'hébergeur, pour chacun des trois | Art. 28 et 32 RGPD |
| 2 | Le partage des rôles | Un contrat de sous-traitance signé | Art. 28 RGPD |
| 3 | La liste des sous-traitants ultérieurs | Nom, rôle et pays de chacun | Art. 28.2 et 28.4 RGPD |
| 4 | L'existence d'un transfert hors UE | Aucun, ou l'outil de transfert utilisé | Art. 44 à 49 RGPD |
| 5 | Les durées de conservation | Une durée par catégorie, et le mécanisme de purge | Art. 5.1.e RGPD et doctrine CNIL géolocalisation |
| 6 | Les mesures de sécurité | Ce qui est en place, pas ce qui est prévu | Art. 32 RGPD |
| 7 | La procédure en cas de violation | Un délai de notification contractuel | Art. 33 RGPD |
| 8 | La réversibilité | Format d'export et délai de destruction | Art. 28.3.g RGPD |
Où sont réellement hébergées l'application, la base et les sauvegardes ?
Trois emplacements, trois réponses. Ne vous contentez pas d'une seule.
Une plateforme télématique sépare presque toujours l'application de sa base de données, et les sauvegardes d'une base se trouvent régulièrement ailleurs que la base elle-même — parfois chez un autre fournisseur, parfois dans une autre région. Une réponse du type « nos serveurs sont en Europe » ne couvre pas les trois.
Demandez donc, par écrit : qui héberge l'application, qui héberge la base, où sont stockées les sauvegardes, et dans quel pays pour chacune. Ajoutez le site public de l'éditeur si votre grille couvre aussi les données de prospection.
La CNIL classe d'ailleurs parmi les erreurs à éviter le recours à des services de cloud « sans garantie quant à la localisation géographique effective des données ». Ce n'est pas une préférence, c'est un défaut qualifié.
Un contrôle gratuit et instantané, pour finir : demandez à quelle adresse IP répond le service, et comparez-la aux plages publiques de l'hébergeur annoncé. Une divergence ne prouve rien à elle seule — un intermédiaire technique peut se trouver devant — mais alors cet intermédiaire voit passer les données, il est sous-traitant, et il doit figurer dans la liste de la question 3.
Le contrat de sous-traitance existe-t-il, et que contient-il ?
Sans contrat conforme à l'article 28, la prestation est irrégulière dès le premier jour. La CNIL range parmi ce qu'il ne faut pas faire : « Entamer la prestation de sous-traitance sans avoir signé un contrat avec le prestataire reprenant les exigences posées par l'article 28 du RGPD ».
Le contrat doit définir l'objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, les obligations et droits de chacun, et il doit encadrer :
- l'obligation de confidentialité des personnes qui accèdent aux données
- les exigences minimales d'authentification des utilisateurs
- les règles de notification d'incident et les délais associés
- l'assistance de l'éditeur dans la mise en œuvre de vos mesures de sécurité
- les conditions de restitution et de destruction des données en fin de contrat
- une fréquence de revue de la sécurité.
Vérifiez que ces clauses figurent dans le contrat lui-même ou dans une annexe qui y est rattachée, pas dans une page d'aide susceptible d'évoluer sans vous.
Quels sous-traitants ultérieurs interviennent sur vos données ?
Aucun éditeur ne fait tout lui-même. La question n'est donc pas de savoir s'il y a une chaîne de sous-traitance, mais si elle vous est présentée en entier.
Pour une plateforme de gestion de flotte, la liste comporte généralement l'hébergeur applicatif et celui de la base, le stockage des fichiers et des sauvegardes, le routeur d'e-mails transactionnels, l'outil de support ou de messagerie du site, le système de gestion de la relation client, l'opérateur télécom des boîtiers, le fournisseur des données télématiques constructeur pour les véhicules connectés sans boîtier, le service de cartographie et l'outil d'analyse d'audience.
Exigez, pour chacun : le nom de l'entité, son rôle et son pays. Et exigez la clause d'information préalable en cas d'ajout — la CNIL rappelle que « toute la chaine de sous-traitance (sous-traitants des sous-traitants) devrait être considérée et non seulement les sous-traitants directs ».
Un point que peu d'acheteurs vérifient : un sous-traitant « ne peut réutiliser des données personnelles pour son propre compte que si cette réutilisation est compatible avec le traitement initial et que le responsable du traitement lui en a donné l'autorisation écrite ». Autrement dit, si l'éditeur veut entraîner un modèle statistique ou publier un baromètre à partir de vos données, il lui faut votre accord écrit. Demandez si c'est le cas, et sur quel fondement.
Un transfert hors de l'Union européenne existe-t-il, même partiel ?
Un transfert n'est pas seulement une copie de base de données. C'est aussi un accès : une équipe de support qui consulte vos données depuis un pays tiers effectue un transfert.
Deux réponses acceptables, et une seule à écarter. Soit l'éditeur répond « aucun transfert hors de l'Union européenne », et vous le faites inscrire au contrat. Soit il reconnaît un transfert et il nomme l'outil qui l'encadre :
- une décision d'adéquation de la Commission européenne pour le pays concerné (article 45)
- à défaut, des garanties appropriées (article 46) : clauses contractuelles types de la Commission, règles d'entreprise contraignantes, code de conduite approuvé, mécanisme de certification approuvé
- ou, dans des situations limitées, une dérogation prévue par le règlement.
Deux précisions utiles en négociation. Depuis mai 2018, aucune autorisation de la CNIL n'est nécessaire pour un transfert fondé sur les clauses contractuelles types ou sur des règles d'entreprise contraignantes : un éditeur qui invoque « une autorisation CNIL » pour ces clauses se trompe, car seules des clauses contractuelles sur mesure exigent encore une autorisation. Et les anciennes clauses contractuelles types ne sont plus valables : vérifiez que le contrat renvoie bien aux clauses adoptées par la Commission en 2021.
La réponse à écarter est la troisième : « nous ne savons pas ». Elle signifie que la chaîne de sous-traitance n'a pas été cartographiée.
Combien de temps les données sont-elles conservées, et la purge est-elle automatique ?
C'est la question la plus facile à poser et la plus révélatrice, parce qu'elle se vérifie en une requête.
Pour la géolocalisation des véhicules de salariés, la CNIL retient trois durées de conservation :
| Finalité | Durée de conservation |
|---|---|
| Règle générale (positions et trajets) | 2 mois |
| Optimisation des tournées, ou preuve d'une intervention lorsqu'aucun autre moyen ne permet de la rapporter | 1 an |
| Suivi du temps de travail, à titre accessoire et faute d'autre moyen | 5 ans |
Demandez ensuite la question qui compte : la purge est-elle automatique ou manuelle ? Une durée annoncée sans mécanisme est une allégation. Et demandez, sans détour, quelle est la position la plus ancienne présente en base. Si elle est plus vieille que la durée affichée, la réponse est dans le silence.
Faites le même exercice pour les autres catégories, qui suivent chacune leur logique : les pièces comptables relèvent des obligations légales de conservation, les comptes utilisateurs et leurs journaux de connexion doivent disparaître à la fin du contrat selon des modalités convenues.
Attention à un piège technique qui explique beaucoup de non-conformités : si les rapports de coût d'un éditeur sont calculés sur les positions brutes plutôt que sur des agrégats, purger à deux mois casse ses écrans. L'éditeur a alors le choix entre conserver trop longtemps et perdre ses indicateurs. Demandez comment il a résolu ce compromis. La bonne réponse est l'agrégation : les indicateurs sont calculés puis conservés, les positions brutes sont purgées.
Quelles mesures de sécurité sont réellement en place ?
Cette section est celle où il faut écouter ce qui n'est pas dit.
La liste à couvrir : chiffrement en transit et au repos, authentification à plusieurs facteurs et pour quels profils, gestion des rôles et des habilitations, journalisation des accès, fréquence des sauvegardes et délai de restauration déjà testé, cloisonnement entre clients en environnement mutualisé, test d'intrusion ou audit réalisé et à quelle date, engagement de confidentialité signé par les équipes.
La CNIL recommande de ne travailler qu'avec des prestataires présentant « des garanties suffisantes » et de demander leur politique de sécurité des systèmes d'information ainsi que leurs certifications. Elle cite les certifications ISO/IEC 27001 et 27701 comme éléments à rechercher, et la certification HDS (hébergeur de données de santé) lorsque des données de santé sont concernées. Elle recommande aussi de vérifier ces garanties par des audits ou des visites d'installations.
Deux réflexes de lecture. Distinguez « chiffré en transit » de « chiffré au repos » : le premier est devenu banal, le second engage une architecture. Et méfiez-vous du futur : « nous mettons en place », « nous sommes en cours de certification » se lisent comme « ce n'est pas en place ». Un éditeur qui vous dit franchement ce qui manque est plus fiable qu'un éditeur qui coche tout.
Que se passe-t-il le jour d'une violation de données ?
Vous découvrirez la qualité de la réponse le plus mauvais jour possible. Autant l'avoir écrite avant.
Une violation survient dès qu'il y a perte de disponibilité, d'intégrité ou de confidentialité des données, de façon accidentelle ou illicite. C'est vous, responsable de traitement, qui notifiez la CNIL — l'éditeur, lui, doit vous alerter pour que vous puissiez le faire.
Le cadre : la notification à la CNIL intervient dans le meilleur délai possible après la découverte, en pratique dans les 72 heures lorsque c'est possible, avec la possibilité d'une notification en deux temps — une première déclaration, puis un complément. Un dépassement doit être motivé. L'information des personnes concernées est requise en cas de risque élevé ; en cas de doute, la CNIL indique de la notifier et elle vous dira si cette information est nécessaire.
Ce qu'il faut donc obtenir de l'éditeur : un délai contractuel d'alerte chiffré en heures, un canal nommé, et l'engagement de vous fournir les éléments d'analyse. « Nous vous informerons dans les meilleurs délais » ne vous permet pas de tenir 72 heures.
Que récupérez-vous le jour où vous partez ?
La réversibilité se négocie à l'entrée, jamais à la sortie.
Le contrat doit prévoir les conditions de restitution et de destruction des données en fin de prestation. Traduisez cela en trois engagements concrets : le format d'export et son périmètre — véhicules, conducteurs, historiques d'entretien, dépenses, trajets —, le délai de mise à disposition, et le délai de destruction après restitution, sauvegardes comprises.
Un test simple avant de signer : demandez un export pendant la période d'essai. Un éditeur qui sait exporter proprement en quinze jours d'essai saura le faire dans trois ans.
Comment Dadycar vous aide
Nous appliquons à Dadycar la grille de cet article. Première réponse : l'application, la base de données et les sauvegardes sont hébergées en France, chez OVHcloud, et aucune donnée de flotte n'est transférée hors de l'Union européenne.
Les autres réponses sont publiées sur une page prévue pour être lue par une direction des systèmes d'information ou un délégué à la protection des données : confiance et sécurité. Elle indique qui est responsable de quoi, la liste nominative de nos sous-traitants avec leur rôle et leur localisation, les durées de conservation appliquées et ce que vous récupérez en fin de contrat.
La doctrine CNIL sur la géolocalisation y est reprise, finalités admises et usages interdits, avec ses sources, parce que vous devez pouvoir la vérifier ailleurs que chez nous. Elle impose notamment que le salarié puisse désactiver la collecte de sa localisation en dehors du temps de travail : chez Dadycar, c'est le rôle du mode privé, disponible dans l'application mobile et sur la plateforme web.
Nos tarifs sont publics : la gestion de flotte complète à 6 € HT par véhicule et par mois, avec un essai gratuit de 15 jours — de quoi tester un export avant de vous engager. Pour approfondir le volet salarié, le guide de la télématique et du RGPD traite l'information des équipes et la consultation des représentants du personnel.
Sources
- CNIL — Travailler avec un sous-traitant
- CNIL — Sécurité : gérer la sous-traitance
- CNIL — La géolocalisation des véhicules des salariés
- CNIL — Transferts de données hors UE : le cadre général prévu par le RGPD
- CNIL — Notifier une violation de données personnelles
- Règlement (UE) 2016/679 (RGPD) — EUR-Lex
Questions fréquentes
Où sont hébergées les données d'un logiciel de gestion de flotte ?
Cela dépend de l'éditeur, et il faut poser la question pour trois emplacements distincts : l'application, la base de données et les sauvegardes. Une réponse valable nomme l'hébergeur et le pays pour chacun des trois. La CNIL déconseille tout service de cloud sans garantie sur la localisation géographique effective des données.
Qui est responsable des données de géolocalisation des salariés ?
Votre entreprise. Elle décide de la collecte et de ses finalités, elle est donc responsable de traitement : information des salariés, consultation des représentants du personnel, registre, base légale. L'éditeur du logiciel est sous-traitant et traite les données pour votre compte, selon vos instructions.
Quelle durée de conservation exiger d'un éditeur de logiciel de flotte ?
La CNIL retient 2 mois en règle générale pour les positions et les trajets, 1 an pour l'optimisation des tournées ou la preuve d'une intervention qu'aucun autre moyen ne permet d'établir, et 5 ans pour les données servant au suivi du temps de travail, admis seulement à titre accessoire. Vérifiez aussi que la purge est automatique.
Un éditeur peut-il héberger les données hors de l'Union européenne ?
Oui, mais seulement encadré : décision d'adéquation de la Commission européenne, ou garanties appropriées comme les clauses contractuelles types, des règles d'entreprise contraignantes, un code de conduite ou une certification approuvés. Aucune autorisation de la CNIL n'est requise pour les clauses contractuelles types.
Quelles certifications de sécurité demander à un éditeur de logiciel de flotte ?
La CNIL cite ISO/IEC 27001 et ISO/IEC 27701 comme certifications à rechercher, et la certification HDS si des données de santé sont hébergées. Demandez également la politique de sécurité des systèmes d'information du prestataire, et la date du dernier test d'intrusion.
Que faire si l'éditeur ne répond pas à ces questions ?
Considérez le silence comme une réponse et faites-le porter au contrat. Sans contrat conforme à l'article 28 du RGPD, la prestation est irrégulière et le risque reste chez vous, responsable de traitement. Une réponse incomplète mais honnête vaut mieux qu'une liste de promesses.
Contenu
- Pourquoi la localisation des données est-elle votre problème, pas celui de l'éditeur ?
- Où sont réellement hébergées l'application, la base et les sauvegardes ?
- Le contrat de sous-traitance existe-t-il, et que contient-il ?
- Quels sous-traitants ultérieurs interviennent sur vos données ?
- Un transfert hors de l'Union européenne existe-t-il, même partiel ?
- Combien de temps les données sont-elles conservées, et la purge est-elle automatique ?
- Quelles mesures de sécurité sont réellement en place ?
- Que se passe-t-il le jour d'une violation de données ?
- Que récupérez-vous le jour où vous partez ?
- Comment Dadycar vous aide
- Sources
- Questions fréquentes
À lire aussi
Comment choisir un logiciel de gestion de flotte en 2026 : 12 critères et grille d'évaluation
Le meilleur logiciel de gestion de flotte est celui qui couvre vos usages réels (administratif, télématique, autopartage), s'intègre à vos cartes carburant et à l'ANTAI, héberge vos données en France, se teste gratuitement et affiche un prix par véhicule transparent. Cette grille de 12 critères pondérés permet de les comparer objectivement. Dadycar, logiciel français de gestion de flotte, s'y prête à l'exercice.Meilleur Logiciel de Gestion de Flotte en 2025
Découvrez le comparatif 2025 des meilleurs logiciels de gestion de flotte. Face à des enjeux croissants (coûts, conformité, transition énergétique), l’IA devient indispensable. Cet article vous guide vers la solution la plus complète : Dadycar. Performance, automatisation et durabilité au rendez-vous.Assurance flotte automobile en 2026 : coûts, garanties et bonnes pratiques
L'assurance flotte couvre plusieurs véhicules sous un seul contrat, généralement à partir de 3 à 5 véhicules. France Assureurs mesure un surcoût d'indemnisation de 11 % pour les véhicules électriques par rapport aux thermiques de même génération, jusqu'à +28 % sur le bris de glace — sans que cela se traduise aujourd'hui par une surprime. Garanties à comparer, critères de tarification, délais légaux de déclaration et leviers de négociation.
Prêt à transformer la gestion de votre flotte ?
Ne laissez pas la concurrence prendre de l'avance. Découvrez la puissance de l'IA appliquée à votre flotte dès aujourd'hui

Gardez une longueur d'avance avec Dadycar !
Abonnez-vous à notre newsletter et recevez des analyses exclusives, des conseils en gestion de flotte et les dernières mises à jour—directement dans votre boîte de réception !
En vous inscrivant, vous acceptez de recevoir la newsletter Dadycar : réglementation, coûts et nouveautés produit. Désinscription en un clic depuis chaque envoi. Politique de confidentialité.

