Politique de confidentialité
Nous accordons la plus grande importance à la protection de vos données personnelles
Protection des données & Sécurité
1. Introduction et champ d'application
Nous accordons la plus grande importance à la protection de vos données personnelles et au traitement conforme aux lois applicables en matière de protection des données, notamment la Loi fédérale suisse sur la protection des données (LPD, RS 235.1) ainsi que l'Ordonnance sur la protection des données (OPDo, RS 235.11). Cette politique explique quelles données nous collectons, comment nous les traitons et quels droits vous avez en tant que personne concernée. Elle s'applique à tous les utilisateurs de nos services.
2. Responsable / Conseiller à la protection des données
Le responsable du traitement des données est : agentic labs GmbH, Bützenenweg 16, 4450 Sissach
3. Nos offres et hébergement des données
Nous proposons notre solution SaaS dans les variantes suivantes :
- Standard (Cloud-Service) : Exploitation et stockage sur l'infrastructure de Safe Swiss Cloud en Suisse (ISO 27001) ; traitement IA par défaut via Microsoft Azure (région Switzerland North), ou entièrement via Safe Swiss Cloud pour chaque requête. Stockage et traitement exclusivement en Suisse.
- Enterprise Cloud (Cloud client) : Exploitation dans l'infrastructure cloud du client (p. ex. Azure, AWS). Localisation des données selon accord.
- On-Premises : Exploitation sur les serveurs du client sur site. Nous traitons les données exclusivement selon le contrat et les instructions.
Dans tous les modèles : Aucune transmission à des tiers non autorisés, conclusion de contrats de sous-traitance (art. 9 LPD, art. 7 OPDo).
4. Catégories de données personnelles
Nous traitons notamment les données suivantes :
- Données de compte : Nom, adresse e-mail, mot de passe (crypté), gestion via Google Firebase Authentication.
- Données d'utilisation et de journal : Adresse IP, heure de connexion, type de navigateur, type d'appareil.
- Données de contenu : Saisies de texte et documents téléchargés utilisés pour les requêtes IA.
- Données de communication : Contenu des demandes de support et de la correspondance.
Pas de profilage ni de prise de décision automatisée avec effet juridique (art. 21 LPD).
5. Finalités et bases juridiques des données personnelles
Nous traitons les données personnelles selon les bases juridiques suivantes :
- Exécution du contrat (art. 31 al. 2 let. a LPD ; art. 6 al. 1 let. b RGPD)
- Intérêt légitime (art. 31 al. 1 LPD ; art. 6 al. 1 let. f RGPD)
- Obligation légale (art. 31 al. 1 LPD ; art. 6 al. 1 let. c RGPD)
- Consentement (art. 31 al. 1 LPD ; art. 6 al. 1 let. a RGPD)
Si nous avons besoin de votre consentement pour certains traitements (p. ex. stockage des historiques de chat, envoi de newsletters), nous le demandons expressément. Le consentement est documenté et peut être révoqué à tout moment avec effet pour l'avenir, sans affecter la licéité du traitement effectué jusqu'alors.
6. Transmission et sous-traitants
Nous ne transmettons des données personnelles que si cela est légalement autorisé, nécessaire à l'exécution du contrat ou si vous avez expressément consenti. La transmission se fait exclusivement à des sous-traitants soigneusement sélectionnés et contractuellement liés au sens de l'art. 9 LPD et de l'art. 28 RGPD.
Safe Swiss Cloud (hébergement, stockage et traitement Swiss LLM)
La plateforme est exploitée sur l'infrastructure certifiée ISO 27001 de Safe Swiss Cloud en Suisse, où sont stockées toutes les données de contenu. Safe Swiss Cloud est un fournisseur suisse qui n'est pas soumis au US CLOUD Act. Le mode Swiss LLM sélectionnable ainsi que la comparaison de documents, le séparateur, l'espace dossiers, la chronologie, la reconnaissance de texte (OCR) et l'anonymisation passent également par Safe Swiss Cloud. La base est un contrat de sous-traitance au sens de l'art. 9 LPD.
Microsoft Azure (traitement IA via Azure OpenAI)
Microsoft Azure est utilisé en mode standard pour le traitement des requêtes IA. L'emplacement principal est la région Switzerland North, de sorte que les données personnelles restent en Suisse. Pour certaines fonctions, Microsoft peut utiliser d'autres centres de données au sein de la géographie choisie (Suisse/UE). Azure OpenAI (Fourniture de modèles): Le traitement s'effectue de préférence en Suisse (région Switzerland North) ; si un modèle spécifique n'est pas disponible régionalement, le traitement s'effectue dans la géographie choisie (CH/UE). Pas d'entraînement des modèles avec nos contenus ; les prompts/outputs peuvent être stockés jusqu'à 30 jours pour la surveillance des abus ; la rétention zéro des données est possible sur demande. En option, nous utilisons des clés gérées par le client (CMK) via Azure Key Vault.
- Obligation de rendre compte (art. 5 al. 2 RGPD) : Microsoft nous aide à remplir nos obligations de preuve par une documentation appropriée et des rapports d'audit pendant toute la durée du contrat.
- Recours à d'autres sous-traitants (art. 28 al. 2 RGPD) : Microsoft ne peut faire appel à d'autres sous-traitants qu'avec autorisation préalable. En cas d'autorisation générale, Microsoft informe à l'avance des modifications afin que nous puissions faire opposition.
- Respect des instructions (art. 28 al. 3 RGPD) : Microsoft traite les données exclusivement sur nos instructions documentées. Une transmission vers des pays tiers ou à des organisations internationales n'a lieu que s'il existe une base juridique. Si Microsoft est obligé par la loi de divulguer des données, Microsoft nous informe – dans la mesure du possible.
- Confidentialité : Toutes les personnes employées chez Microsoft qui sont en contact avec des données personnelles sont tenues à la confidentialité.
- Mesures techniques et organisationnelles (art. 32 RGPD ; art. 1-3 OPDo) : Microsoft garantit un niveau de protection adapté au risque par le cryptage, les contrôles d'accès, la pseudonymisation, les procéduures de sauvegarde et de restauration ainsi que des audits de sécurité réguliers.
- Assistance pour les droits des personnes concernées et AIPD (art. 28 al. 3 let. e-f RGPD) : Microsoft nous aide, dans la mesure du possible, à répondre aux demandes d'accès, de suppression ou de portabilité ainsi qu'à la réalisation d'analyses d'impact sur la protection des données.
- Restitution/Suppression (art. 28 al. 3 let. g RGPD) : À la fin du contrat, toutes les données personnelles sont, selon notre choix, soit supprimées soit restituées, sauf si une obligation légale de conservation s'y oppose.
- Preuves et audits (art. 28 al. 3 let. h RGPD) : Microsoft nous met à disposition les informations nécessaires et permet des vérifications, y compris des audits indépendants.
- Responsabilité pour les sous-traitants (art. 28 al. 4 RGPD) : Microsoft s'assure que les tiers mandatés respectent les mêmes obligations de protection des données et répond de leur conformité.
- Niveau de sécurité des données (art. 32 RGPD) : Microsoft et nous prenons ensemble des mesures techniques et organisationnelles appropriées pour assurer l'intégrité, la confidentialité, la disponibilité et la résilience des systèmes.
- Notification des violations de données (art. 33 RGPD ; art. 24 LPD) : Si Microsoft a connaissance d'une violation de la protection des données personnelles, Microsoft nous informe immédiatement et fournit toutes les informations disponibles conformément à l'art. 33 al. 3 RGPD, afin que nous puissions remplir notre obligation de notification envers le PFPDT.
Google Firebase (Authentification)
Pour la gestion des comptes utilisateurs (inscription, connexion, réinitialisation du mot de passe), nous utilisons Google Firebase Authentication. Google Ireland Limited (pour l'EEE/Suisse) ou Google LLC (USA) agit en tant que sous-traitant au sens de l'art. 9 LPD et de l'art. 28 RGPD.
- Types de données :: Adresses e-mail; Mots de passe (cryptés, procédé de hachage); Chaînes User-Agent et adresses IP (pour renforcer la sécurité et détecter les abus)
- Conservation :: Les données d'authentification restent dans le système jusqu'à la suppression du compte utilisateur. Après cela, les données sont supprimées des systèmes live et de sauvegarde dans un délai maximum de 180 jours.
- Transfert international de données :: Firebase Authentication est exploité aux États-Unis. Le transfert de données personnelles vers les États-Unis est sécurisé par : Clauses contractuelles types (CCT, version 2021) conformément à l'art. 16 LPD et à l'art. 46 RGPD; Swiss-U.S. Data Privacy Framework (état 2023); Mesures techniques supplémentaires telles que le cryptage et les restrictions d'accès
- Certifications et normes de sécurité :: Firebase Authentication est certifié selon les normes suivantes : ISO 27001 (Gestion de la sécurité de l'information); ISO 27017 (Contrôles de sécurité cloud); ISO 27018 (Protection des données dans les clouds publics); SOC 1, SOC 2, SOC 3 (rapports d'audit réguliers)
- Respect des instructions : Google traite les données exclusivement sur instruction documentée du client.
- Confidentialité : Seuls les employés autorisés avec obligation de secret correspondante ont accès aux données.
- Mesures techniques et organisationnelles : Google met en œuvre des MTOs étendues, incluant le cryptage, les contrôles d'accès et des audits de sécurité réguliers.
- Assistance pour les droits des personnes concernées : Google nous aide à répondre aux demandes d'accès, de suppression et de portabilité conformément à la LPD/RGPD.
- Assistance pour les AIPD : Google s'assure que les informations nécessaires sont disponibles pour réaliser des analyses d'impact sur la protection des données.
- Sous-traitants : Google peut faire appel à des sous-processeurs, mais informe de manière transparente de leur utilisation. Ceux-ci sont contractuellement tenus de respecter les mêmes normes de protection des données.
- Restitution/Suppression : Après la clôture du compte, les données sont entièrement supprimées ou anonymisées, sauf si une obligation légale de conservation s'y oppose.
API tierces et sous-traitants : ne sont intégrés qu'après examen et engagement contractuel.
7. Mesures techniques et organisationnelles (MTO)
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées conformément aux art. 1-3 OPDo ainsi que la protection des données dès la conception et par défaut (art. 7 LPD). De plus, nous enregistrons les accès et traitements conformément à l'art. 4 OPDo, si nécessaire. Les mesures sont régulièrement vérifiées quant à leur efficacité et adaptées à l'état de la technique.
Mesures techniques (extrait) :
- Cryptage au repos/en transit (p. ex. AES-256, TLS 1.2+), gestion des clés avec HSM/Key-Vault, rotation.
- Contrôles d'accès (MFA, SSO), segmentation réseau, moindre privilège, durcissement des terminaux.
- Journalisation des événements pertinents pour la sécurité (p. ex. authentifications, modifications de rôles) ; surveillance SIEM, alertes, conservation des preuves selon OPDo.
- Développement logiciel sécurisé (revues de code, gestion des secrets, scans de dépendances), gestion des vulnérabilités et des correctifs, tests de pénétration réguliers.
- Stratégie de sauvegarde/restauration (testée régulièrement), continuité d'activité & reprise après sinistre.
Mesures organisationnelles (extrait) :
- Concept de rôles et d'autorisations (processus JML), principe des quatre yeux & séparation des fonctions dans les processus sensibles.
- Politiques de protection des données et de sécurité, formations pour les employés, engagements de confidentialité.
- Sous-traitance réglementée contractuellement (CCT/DPF si nécessaire), gouvernance des sous-processeurs avec notification des modifications.
- Processus de réponse aux incidents incluant le système de notification selon LPD/OPDo ; exercices réguliers.
- Classification des données, minimisation des données, pseudonymisation/anonymisation si possible ; concept de conservation et de suppression.
Contrôles de processus, de preuve et d'efficacité :
- Obligation de mise en œuvre et de documentation : Nous veillons à ce que tous les processus et mesures décrits soient effectivement mis en œuvre et documentés (preuves MTO, contrats avec sous-traitants, rapports AIPD, plans de mesures).
- Contrôle d'efficacité : Revues/audits réguliers (internes/externes), contrôles techniques (p. ex. analyses de logs, revues d'accès, rapports de pen-tests), évaluations de la direction et amélioration continue.
- Artefacts de responsabilité : Registre des activités de traitement, inventaire MTO, preuves de formation, liste des sous-processeurs, registre des risques incluant mesures CAPA (Actions correctives/préventives).
- Processus AIPD : En cas de risque élevé, nous effectuons une analyse d'impact sur la protection des données selon l'art. 22 LPD : les résultats, risques résiduels et MTO décidées sont documentés, régulièrement vérifiés et mis à jour si nécessaire.
Notes sur la journalisation & conservation (précision) :
Les journaux pertinents pour la sécurité (accès/traitements) sont tenus de manière à pouvoir vérifier a posteriori si les données ont été traitées conformément à leur finalité ; la conservation se fait de manière adaptée au risque et conformément aux exigences de l'OPDo. Justification & Guide : Les compléments ci-dessus correspondent au guide du PFPDT sur les MTO (gouvernance, mise en œuvre, preuves, vérification d'efficacité) et opérationnalisent les exigences de l'OPDo/LPD pour un environnement SaaS.
8. Transferts de données vers des pays tiers
Si un transfert vers des pays tiers a lieu, nous garantissons un niveau de protection des données adéquat conformément à l'art. 16 LPD et aux art. 8-12 OPDo par :
- Utilisation de clauses contractuelles types (CCT)
- Utilisation du Swiss-U.S. Data Privacy Framework (si applicable)
- Réalisation d'une évaluation des risques (Transfer Impact Assessment)
- Mesures de protection techniques supplémentaires (cryptage, restrictions d'accès)
9. Durée de conservation, suppression et archivage
Nous conservons les données personnelles uniquement aussi longtemps que nécessaire aux fins respectives ou qu'une obligation légale l'exige.
Délais concrets :
- Journaux de sécurité selon l'art. 4 OPDo (accès/traitements) sont conservés au moins 12 mois.
- Journaux d'exploitation/d'application sans référence personnelle : 90 jours.
- Documents/correspondance pertinents pour l'activité selon CO 958f : 10 ans.
- Données de contenu IA : pas de stockage permanent sans consentement ; lors de l'utilisation d'Azure OpenAI, surveillance des abus côté service jusqu'à 30 jours, sans entraînement des modèles.
Archivage :
Si une obligation légale existe, les données personnelles sont conservées exclusivement à des fins d'archivage conformément à l'art. 6 al. 4 LPD. L'archivage se fait exclusivement en tenant compte des exigences légales et avec des mesures de protection techniques et organisationnelles appropriées (p. ex. restriction d'accès, cryptage).
10. Droits des personnes concernées
Conformément aux art. 25-29 LPD et aux art. 16-22 OPDo, vous avez le droit de :
- Information
- Rectification
- Suppression
- Limitation du traitement
- Portabilité des données
- Opposition
- Réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT)
Vous avez également le droit de déposer une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT) si vous estimez que le traitement de vos données personnelles enfreint les dispositions de protection des données : Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne, Suisse
11. Analyse d'impact sur la protection des données (AIPD)
Données personnelles particulièrement sensibles (art. 5 let. c LPD), notamment données de santé, données biométriques/génétiques, données sur les poursuites/sanctions pénales/administratives, mesures d'aide sociale. Nous effectuons une AIPD au préalable en cas de risque élevé (art. 22 LPD). Conservation de l'AIPD : au moins 2 ans après la fin du traitement (art. 14 OPDo).
12. Notification des violations de données
Nous signalons les violations de la sécurité des données au PFPDT dès que possible, si un risque élevé pour la personnalité ou les droits fondamentaux est probable (art. 24 LPD). Le contenu/documentation se fait conformément aux art. 16-22 OPDo. En interne, nous fixons un objectif de ≤72 heures pour respecter l'obligation de notification dans les délais. Nous informons les personnes concernées en cas de risque élevé.
13. Règlement de traitement
Si des données personnelles particulièrement sensibles sont traitées à grande échelle ou si un profilage à haut risque est effectué, nous établissons un registre des activités de traitement (art. 12 LPD).
14. Obligations légales de divulgation
La transmission de données personnelles aux autorités ou tribunaux n'a lieu que si nous y sommes légalement obligés. Nous vérifions soigneusement la licéité et informons la personne concernée dans la mesure du permis (art. 19 LPD).
15. Modifications de cette politique
Nous nous réservons le droit d'adapter cette politique si des modifications légales ou des développements techniques l'exigent. La version actuelle est toujours disponible sur notre site web.
16. Protection des données dès la conception et par défaut
Nous nous engageons à concevoir le traitement des données selon le principe « Privacy by Design & Default » (art. 7 LPD ; art. 25 RGPD). Dès la planification, le développement et la sélection de nos systèmes et processus, nous tenons compte du principe de minimisation des données et mettons en œuvre des paramètres par défaut favorables à la protection des données. Les données personnelles sont toujours limitées au minimum nécessaire à la finalité respective, sauf si vous souhaitez expressément un traitement plus étendu.
17. Confidentialité, intégrité, disponibilité et traçabilité
Nos mesures techniques et organisationnelles garantissent :
- Confidentialité : Accès uniquement pour les personnes autorisées,
- Intégrité : Protection contre toute modification non autorisée ou accidentelle,
- Disponibilité : Assurance que les données sont disponibles en cas de besoin,
- Traçabilité : Journalisation et contrôle complets des accès et traitements.
À cette fin, nous utilisons des contrôles d'accès, une journalisation conformément à l'art. 4 OPDo ainsi que des audits de sécurité réguliers.
18. Assistance pour l'exercice des droits des personnes concernées
Nous veillons à ce que vous puissiez exercer vos droits en tant que personne concernée (information, rectification, suppression, limitation, opposition, portabilité) de manière simple et efficace. Les demandes sont traitées sans délai, au plus tard dans les 30 jours (art. 25 al. 5 LPD ; art. 12 al. 3 RGPD). Si un traitement n'est pas possible dans ce délai, nous vous informons en temps utile des raisons du retard et du délai de traitement prévu.
19. Responsabilité conjointe
En cas de détermination conjointe de la finalité et des moyens, nous réglons contractuellement les responsabilités (transparence, droits des personnes concernées, mesures de sécurité, notifications). Nous informons conformément à l'art. 19 LPD sur le contenu essentiel de ces accords.
Contact
Pour toute question concernant la protection des données, veuillez nous contacter à : [email protected]