Article sourcé
Télématique, géolocalisation et accès sans clé en location
Encadrer finalités, base juridique, information, droits, sécurité, durées et mode dégradé d'un actif connecté loué.
Réponse courte
Localisation, télématique et accès sans clé sont trois capacités distinctes qui peuvent traiter des données personnelles et créer une dépendance opérationnelle. Chaque usage exige une finalité, une base juridique à confirmer, une information, des accès et une durée propres. Le réseau, la batterie ou le fournisseur peuvent échouer : une procédure manuelle doit permettre de protéger les personnes, l'actif et la restitution.
Repères généraux vérifiés le 23 juillet 2026. La base juridique, les rôles, l'accès au terminal, les salariés, conducteurs additionnels, contrats et réutilisations doivent être analysés pour le dispositif réel. MOVALYA ne revendique ni boîtier télématique, ni géolocalisation temps réel, ni ouverture distante prouvée.
1. Inventorier les capacités avant de parler de véhicule connecté
Distinguez équipement embarqué du constructeur, boîtier ajouté, application mobile, clé numérique, badge, portail fournisseur et fonctions du logiciel de gestion. Pour chacun, notez données reçues, commandes possibles, réseau, alimentation, sous-traitants, administrateurs et contrat. Une fonction visible dans une brochure de marché ne prouve pas qu'elle est activée sur l'actif.
Séparez position, trajet, vitesse ou événement, données techniques, identité du conducteur, état de batterie, ouverture et journal d'accès. Ces données n'ont pas les mêmes finalités ni risques. Vérifiez aussi ce qui reste stocké dans le véhicule. Un ancien téléphone appairé, un favori de navigation ou un compte de recharge peut exposer une personne même sans géolocalisation de flotte.
| Composant | Donnée ou action | Question de contrôle |
|---|---|---|
| Véhicule | Position, diagnostic, comptes | Qu'est-ce qui reste embarqué ? |
| Boîtier | Télémétrie et alertes | Qui l'exploite ? |
| Application | Compte et clé numérique | Qui peut activer ou révoquer ? |
| Fournisseur | Stockage et support | Où, combien de temps, quels sous-traitants ? |
| MOVALYA | Données canoniques prouvées | Aucune capacité connectée à supposer |
2. Séparer capacités générales du marché et vérité MOVALYA
Le marché propose géolocalisation, déverrouillage à distance, lecture de compteur, diagnostic, géorepérage ou alertes. Leur existence générale ne démontre ni leur disponibilité sur un actif, ni leur conformité dans un contexte, ni une intégration avec MOVALYA. Toute mention produit doit être fondée sur la fiche canonique et un fonctionnement vérifié.
MOVALYA peut organiser actifs, réservations, missions, états et arbitrages selon la vérité produit documentée. Cette page ne prouve pas qu'il reçoit une position en direct, commande une serrure, lit un boîtier, coupe un moteur ou synchronise un constructeur. Si une donnée est saisie manuellement, elle doit être présentée comme telle. Un projet futur reste un projet, jamais une fonction annoncée.
| Énoncé | Preuve requise | Publication |
|---|---|---|
| Capacité du marché | Source constructeur ou fournisseur | Exemple général |
| Capacité de l'actif | Contrat, équipement et test | Limitée à l'actif |
| Capacité MOVALYA | Fiche canonique et test produit | Seulement si prouvée |
| Connexion entre systèmes | Documentation partenaire et test | Aucune ici |
| Projet | Feuille de route interne | Non présenté comme disponible |
3. Écrire une finalité et un déclencheur par usage
La recommandation CNIL du 30 juin 2026 couvre des données de localisation de véhicules connectés, dont voitures, cycles et scooters. Séparez assistance en cas de panne, récupération après non-restitution, maintenance, gestion de flotte et service demandé par l'utilisateur. Une formule globale comme « sécurité et optimisation » ne permet pas de déterminer précision, accès ou durée.
Pour chaque finalité, identifiez responsable du traitement, base juridique à confirmer, accès au terminal, déclencheur, donnée minimale, destinataires et arrêt. Le consentement n'est pas une case par défaut : sa validité suppose notamment un choix réel lorsqu'il est retenu. D'autres bases peuvent être pertinentes selon le service et les acteurs ; elles doivent être qualifiées, documentées et expliquées, pas déduites par le gestionnaire.
| Usage | Déclencheur | Donnée minimale | Arrêt |
|---|---|---|---|
| Assistance | Demande ou panne | Position utile | Fin d'intervention |
| Non-restitution | Échéance et conditions établies | Localisation ciblée | Récupération ou décision |
| Maintenance | Alerte technique | Code ou mesure nécessaire | Clôture |
| Accès sans clé | Début et fin autorisés | Identifiant et événement | Révocation |
| Service utilisateur | Action demandée | Donnée nécessaire | Fin du service |
4. Informer chaque utilisateur et organiser ses droits
L'information décrit qui traite les données, pourquoi, sur quelle base, pendant combien de temps, avec quels destinataires et comment exercer les droits. Elle nomme les fonctions actives du véhicule, de l'application et du boîtier. Une phrase générale au fond de conditions longues ne remplace pas une information accessible avant la collecte.
Le conducteur principal doit pouvoir informer les conducteurs additionnels et, lorsque pertinent, les passagers ou utilisateurs successifs. Le parcours prévoit demande d'accès, rectification, opposition ou autre droit applicable, identité vérifiée de manière proportionnée, recherche dans les systèmes et réponse. Le droit d'accès aux données d'un produit connecté au titre du Data Act ne se confond pas automatiquement avec les droits sur les données personnelles du RGPD ; les deux cadres doivent être articulés selon le cas.
- Acteurs et contacts identifiables.
- Finalités et bases séparées.
- Capteurs et périodes actives indiqués.
- Destinataires et transferts expliqués.
- Durées ou critères annoncés.
- Choix accessible lorsqu'il existe.
- Conducteurs additionnels couverts.
- Procédure de droits testée.
5. Limiter précision, fréquence, accès et durée
Collectez la position seulement lorsque la finalité l'exige, avec la granularité utile. Une alerte déclenchée ou un événement peut parfois éviter un historique continu. Restreignez les accès aux rôles habilités, journalisez les consultations sensibles et interdisez la recherche par curiosité. Les notifications ne doivent pas exposer une adresse exacte dans un groupe inutile.
Définissez une durée par finalité et automatisez la purge. Les données actives, la conservation intermédiaire pour un litige et l'archivage légal éventuel sont séparés. Un sinistre peut justifier le gel ciblé d'un extrait licite ; il ne transforme pas tous les trajets en preuves à conserver. Une statistique de flotte destinée à un autre usage doit être réellement anonymisée ou faire l'objet d'une nouvelle analyse.
| Risque | Mesure | Test |
|---|---|---|
| Suivi permanent | Déclencheur limité | Journal d'activation |
| Précision excessive | Granularité adaptée | Scénario par finalité |
| Accès interne | Habilitation nominative | Revue trimestrielle |
| Historique excessif | Purge par durée | Test d'échéance |
| Réutilisation | Analyse et anonymisation | Contrôle de réidentification |
6. Encadrer l'accès sans clé comme une chaîne de responsabilité
Un accès sans clé associe une réservation, un utilisateur, une période, un équipement, une commande et une possibilité de secours. Définissez qui émet le droit, qui vérifie l'éligibilité, qui peut ouvrir à distance, qui consulte le journal et qui révoque. Une réservation confirmée n'autorise pas nécessairement une ouverture si identité, contrat, caution ou état restent incomplets.
Limitez le droit au créneau et à l'actif, utilisez des comptes nominatifs et prévoyez la révocation immédiate. Un journal d'ouverture peut aider à reconstituer un événement, mais ne prouve pas qui conduisait ni la cause d'un dommage. La page dédiée à l'accès sans remise de clés explique la procédure opérationnelle ; elle ne transforme pas MOVALYA en système de télécommande.
| Moment | Contrôle | Mode dégradé |
|---|---|---|
| Avant départ | Éligibilité et droit émis | Remise manuelle prévue |
| Ouverture | Actif, heure et compte | Contact habilité |
| Pendant | Révocation et incident | Clé ou badge de secours |
| Retour | Fin du droit et état | Récupération physique |
| Après | Journal et purge | Revue ciblée |
7. Sécuriser comptes, objets connectés et fournisseurs
Appliquez une authentification adaptée aux comptes sensibles, des habilitations par rôle, la révocation des départs, la protection des secrets et une revue des journaux. Les comptes partagés empêchent de savoir qui a localisé ou ouvert l'actif. Mettez à jour les composants selon le fournisseur, suivez les vulnérabilités et prévoyez la fin de support. Les recommandations de l'ANSSI sur les objets connectés rappellent la nécessité d'une analyse de risque et d'une sécurité sur tout le cycle.
Le contrat fournisseur traite disponibilité, support, notification d'incident, sous-traitants, réversibilité et restitution ou suppression des données. Une panne de cybersécurité possible déclenche confinement et escalade ; ne tentez pas de contourner le dispositif par des identifiants partagés. Testez les accès avec un compte fictif et un actif de test lorsque cela est possible.
- Comptes nominatifs et authentification.
- Droits minimaux et revues.
- Secrets hors des notes libres.
- Mises à jour et fin de support suivies.
- Journaux protégés et consultés.
- Incident et notification contractualisés.
- Sous-traitants et réversibilité connus.
- Test périodique sans donnée réelle.
8. Prévoir réseau, batterie et perte d'accès
Listez les dépendances : couverture mobile, Bluetooth, batterie du véhicule, pile du boîtier ou de la clé, téléphone de l'utilisateur, serveur fournisseur et compte administrateur. Définissez le comportement hors ligne et testez-le. Une application qui affiche « commande envoyée » ne prouve pas que la porte est ouverte ; exigez un retour d'état ou une vérification humaine.
Le mode dégradé protège d'abord les personnes. Il précise contact, vérification d'identité, clé ou badge de secours, récupération de l'actif, autorité pour une ouverture distante et preuve de l'action. Ne laissez pas une personne sans accès ni solution parce que le support logiciel est fermé. En revanche, ne divulguez pas un code maître dans une messagerie générale pour accélérer la remise.
| Panne | Effet | Réponse préparée |
|---|---|---|
| Réseau absent | Commande non transmise | Accès local ou remise manuelle |
| Téléphone vide | Utilisateur sans application | Support d'identité et solution de secours |
| Batterie actif faible | Serrure ou télématique indisponible | Assistance et récupération |
| Serveur fournisseur | Portail inaccessible | Procédure contractuelle |
| Compte compromis | Accès non fiable | Suspension, révocation et incident |
9. Réinitialiser l'actif et clore les droits au retour
Au retour, révoquez la clé numérique, les comptes temporaires et les partages. Supprimez selon les capacités du constructeur destinations, favoris, contacts, téléphones appairés, médias et sessions laissés dans le système embarqué. Vérifiez les applications de recharge, navigation et services du fabricant. Cette opération protège l'ancien locataire et le suivant.
Ne supprimez pas aveuglément une donnée technique nécessaire à une intervention : qualifiez d'abord sa finalité, extrayez seulement ce qui est licite et nécessaire, puis appliquez la purge. Le compte rendu indique révocation, réinitialisation, réserve et éventuel incident. L'actif reste indisponible si l'ancien utilisateur conserve un accès ou si la sécurité ne peut être confirmée.
- Fermer réservation et droits temporaires.
- Révoquer clés, badges et partages.
- Retirer comptes et appareils appairés.
- Conserver seulement la preuve nécessaire.
- Tester l'absence d'accès résiduel.
- Documenter incident ou réserve.
- Autoriser la prochaine remise.
10. Auditer le dispositif et revoir les sources
Chaque trimestre, testez un parcours fictif complet : information, activation, accès sans clé, panne réseau, demande de droit, purge, réinitialisation et révocation. Relevez les mises à jour du constructeur et du fournisseur. Une nouvelle fonction activée à distance peut modifier données et risques ; elle est désactivée ou analysée avant utilisation.
La prochaine revue éditoriale reste fixée au 20 octobre 2026 afin de respecter la politique du lot réglementaire historique. Une évolution de la recommandation CNIL, du Data Act, d'un contrat, d'un sous-traitant ou d'une capacité produit déclenche une revue immédiate. Le résultat doit continuer à séparer marché, actif réel et MOVALYA prouvé.
- Inventaire composants et données à jour.
- Finalités et bases revues.
- Information et droits testés.
- Accès et journaux échantillonnés.
- Pannes réseau et batterie simulées.
- Réinitialisation vérifiée.
- Contrats fournisseurs contrôlés.
- Allégations MOVALYA confrontées au canonique.
Sources
- Recommandation sur l'utilisation des données de localisation des véhicules connectés · CNIL · vérifié le 2026-07-23
- Les durées de conservation des données · CNIL · vérifié le 2026-07-23
- Règlement (UE) 2023/2854 — Data Act · EUR-Lex · vérifié le 2026-07-23
- Recommandations relatives à la sécurité des systèmes d'objets connectés · ANSSI · vérifié le 2026-07-23
- Fiche canonique MOVALYA.app · DOHM · vérifié le 2026-07-26
- Fiche canonique détaillée du produit et des opérations MOVALYA · MOVALYA · vérifié le 2026-07-26