Informations juridiques
Déclaration de protection des données
La présente déclaration de protection des données vous informe des données personnelles que nous traitons lorsque vous visitez notre site web, utilisez notre formulaire de contact, ouvrez un compte dans le portail clients ou vous faites conseiller par nous en matière d'assurances, d'impôts, de prévoyance et d'installation en Suisse. Elle s'applique au site web profinio.swiss, au portail clients (app.profinio.swiss) et au logiciel de conseil interne avec lequel nos conseillères et conseillers traitent vos demandes.
Nous traitons les données personnelles conformément à la loi fédérale suisse sur la protection des données (LPD) et à l'ordonnance sur la protection des données (OPDo). Dans la mesure où le règlement général sur la protection des données de l'UE (RGPD) s'applique à certains traitements, en particulier pour les clientes et clients domiciliés en Allemagne, en France ou en Italie, nous en respectons également les exigences.
1. Responsable du traitement et contact
Le responsable des traitements décrits dans la présente déclaration est :
[À compléter avant la publication: Firma gemäss Handelsregister], [À compléter avant la publication: Rechtsform]
[À compléter avant la publication: Strasse und Hausnummer], [À compléter avant la publication: PLZ und Ort], Suisse
E-mail : [À compléter avant la publication: E-Mail-Adresse für Datenschutzanfragen]
Téléphone : [À compléter avant la publication: Telefonnummer]
Pour toute question relative à la protection des données et à l'exercice de vos droits (chapitre 11), veuillez vous adresser à l'adresse e-mail indiquée. « Profinio » est [À compléter avant la publication: eigene Firma oder Marke der genannten Firma].
Section optionnelle: Datenschutzberater nach Art. 10 DSG – nur falls eine Datenschutzberaterin oder ein Datenschutzberater ernannt wurde
Notre conseillère ou conseiller à la protection des données (art. 10 LPD) est : [À compléter avant la publication: Name und Kontakt des Datenschutzberaters].
Section optionnelle: EU-Vertreter nach Art. 27 DSGVO – falls Personen mit Wohnsitz in der EU, insbesondere Grenzgängerinnen und Grenzgänger, aktiv angesprochen werden und keine Ausnahme nach Art. 27 Abs. 2 DSGVO greift; juristisch prüfen
Pour les personnes domiciliées dans l'Union européenne, nous avons désigné le représentant suivant au sens de l'art. 27 RGPD : [À compléter avant la publication: Name, Adresse und Kontakt des EU-Vertreters].
2. Définitions et champ d'application
Les données personnelles sont toutes les informations concernant une personne identifiée ou identifiable. Les données personnelles sensibles comprennent notamment les données sur la santé ; de telles données peuvent figurer dans des documents d'assurance (par exemple modèle d'assurance-maladie, assurances complémentaires, décomptes de prestations). Le traitement désigne toute opération relative à des données personnelles, notamment la collecte, l'enregistrement, l'utilisation, la communication et l'effacement.
La présente déclaration s'applique à :
- le site web public profinio.swiss (également accessible via profinio.ch et profinio.it) avec son formulaire de contact,
- le portail clients, dans lequel vous saisissez votre profil, téléchargez des documents, enregistrez vos assurances et échangez des messages avec votre conseillère ou votre conseiller,
- le logiciel de conseil (CRM) avec lequel nos collaboratrices et collaborateurs traitent vos demandes,
- les e-mails et notifications envoyés par ces systèmes.
La présente déclaration ne s'applique pas aux sites web de tiers vers lesquels nous renvoyons.
3. Principes et bases juridiques
Nous ne traitons les données personnelles que de manière licite, conforme à la bonne foi et proportionnée, et uniquement aux fins indiquées lors de la collecte ou qui ressortent des circonstances. Nous ne collectons que les indications effectivement nécessaires au conseil (minimisation des données) et nous traitons vos données aussi longtemps que la finalité ou des obligations légales l'exigent (chapitre 9).
Selon la LPD, le traitement de données personnelles par des entreprises privées ne requiert pas de base juridique particulière, pour autant que les principes légaux soient respectés. Pour le traitement des données personnelles sensibles que vous nous confiez dans le cadre du conseil, nous recueillons votre consentement exprès (art. 6 al. 7 LPD). Dans la mesure où le RGPD est applicable, nous fondons nos traitements sur les bases suivantes :
- Contrat (art. 6 par. 1 let. b RGPD) : compte, profil client, conseil, documents, messages, notifications.
- Consentement exprès (art. 6 par. 1 let. a et art. 9 par. 2 let. a RGPD) : données sensibles, en particulier données sur la santé figurant dans des documents d'assurance ; communication à des assureurs ou partenaires ; marketing, s'il est proposé.
- Intérêt légitime (art. 6 par. 1 let. f RGPD) : sécurité, journalisation, prévention des abus, sauvegardes, réponse aux demandes de contact.
- Obligation légale (art. 6 par. 1 let. c RGPD) : obligations de conservation, obligations découlant de la surveillance des assurances, obligations de renseigner les autorités.
Vous pouvez révoquer un consentement en tout temps avec effet pour l'avenir (chapitre 11).
4. Traitements en détail
4.1 Visite du site web
Lors de la consultation de profinio.swiss, notre serveur web traite les données de connexion techniquement nécessaires : adresse IP, moment, page consultée, volume de données transféré, type de navigateur et page visitée précédemment (referrer), dans la mesure où votre navigateur les transmet. Ces indications servent exclusivement à la livraison des pages, à la sécurité et à la recherche d'erreurs. Elles ne sont pas combinées avec d'autres données ni utilisées pour analyser votre comportement. Conservation des journaux du serveur : [À compléter avant la publication: Aufbewahrungsdauer der Webserver-Logs (technisch zu bestätigen, Vorschlag höchstens 30 Tage)].
Le site web n'utilise ni cookies, ni outils d'analyse, ni outils de suivi (tracking). Les polices, images et toutes les autres ressources sont fournies par notre propre serveur ; aucune donnée n'est transmise à des tiers lors de la visite du site web. Pour le choix de la langue, votre navigateur enregistre au plus un paramètre local (chapitre 6).
4.2 Formulaire de contact
Lorsque vous nous envoyez une demande via le formulaire de contact, nous traitons les indications que vous saisissez : nom, adresse e-mail, en option numéro de téléphone et société, le sujet choisi (par exemple assurances, impôts, prévoyance, installation en Suisse, frontaliers, entreprises), votre message, la langue choisie ainsi que le moment et la version de votre consentement à la prise de contact. Veuillez ne pas inscrire dans le champ du message des données sur la santé ou des indications concernant des tiers ; nous aborderons ces détails avec vous lors d'un entretien personnel ou dans le portail clients sécurisé.
Finalité : réponse à votre demande et attribution à une conseillère ou un conseiller compétent. Accès : conseillère ou conseiller compétent, direction d'équipe et administration. Conservation : nous effaçons les demandes qui ne sont pas suivies d'un conseil après 6 mois ; si la demande débouche sur une relation de conseil, nous reprenons les indications dans votre dossier client.
Protection contre les abus : le formulaire contient un champ de contrôle invisible qui détecte les saisies automatisées sans transmettre de données à des tiers.
Section optionnelle: Cloudflare Turnstile – nur falls der Spamschutz Turnstile aktiviert wird
En complément, nous utilisons sur la page de contact la protection anti-spam Cloudflare Turnstile de Cloudflare, Inc. (États-Unis). Turnstile vérifie si une demande provient d'un être humain et traite à cet effet des caractéristiques techniques de votre navigateur et votre adresse IP. Des données peuvent ainsi parvenir aux États-Unis (chapitre 8). La base en est notre intérêt légitime à protéger le formulaire contre les abus. Turnstile n'est chargé que sur la page de contact. [À compléter avant la publication: Garantie für die Übermittlung an Cloudflare, Inc. (z. B. Data Privacy Framework oder Standardvertragsklauseln) – juristisch prüfen]
4.3 Inscription et compte dans le portail clients
Pour l'ouverture d'un compte, nous enregistrons votre adresse e-mail, un mot de passe que vous choisissez (stocké uniquement sous forme de hachage cryptographique) et votre langue préférée. Nous vous envoyons un e-mail de confirmation de votre adresse ; ce n'est qu'après la confirmation que votre dossier client est créé et que notre administration est informée de la nouvelle inscription (sans nom, uniquement avec votre numéro de client). Lors de la connexion, nous traitons le moment et des données techniques de session afin de protéger votre compte.
Finalité : accès au portail clients, protection de votre compte. Conservation : jusqu'à la suppression du compte ; journaux de connexion 12 mois.
Section optionnelle: Login mit Google – nur falls der Google-Login beibehalten wird (Entscheid offen, Empfehlung: abschalten)
Vous pouvez également vous connecter avec votre compte Google. Dans ce cas, Google LLC (États-Unis) ou Google Ireland Ltd. (Irlande) est informé que vous vous connectez à notre portail, et nous recevons de Google votre adresse e-mail ainsi que la confirmation que le compte vous appartient. Nous ne reprenons pas automatiquement votre nom auprès de Google ; vous le saisissez vous-même dans le portail. L'utilisation de la connexion Google est facultative ; vous pouvez utiliser un mot de passe à la place. La déclaration de protection des données de Google s'applique au traitement effectué par Google. [À compléter avant la publication: Garantie für die Übermittlung an Google (z. B. Data Privacy Framework oder Standardvertragsklauseln) – juristisch prüfen]
4.4 Onboarding et profil client
Afin que nous puissions vous conseiller et vous attribuer la conseillère ou le conseiller approprié, vous saisissez dans le portail clients des indications sur votre personne et votre situation. Nous ne demandons que ce qui est nécessaire au conseil :
- Identité et contact : prénom, nom, date de naissance, en option sexe, adresse, canton, pays, téléphone, e-mail de contact, langue préférée et mode de contact préféré.
- Situation de vie : nationalité, statut de séjour (par exemple nationalité suisse, permis B, C ou G), état civil, nombre d'enfants.
- Profession et finances : type d'activité lucrative, employeur, profession, en option revenu (uniquement s'il est nécessaire pour des questions fiscales ou de prévoyance).
- Demande : prestations souhaitées, description de votre demande, urgence, type de client (privé ou entreprise).
Dans leur ensemble, ces indications donnent une image de votre situation personnelle et financière. Nous l'utilisons exclusivement pour votre conseil personnel par des êtres humains ; aucune évaluation automatisée n'a lieu (chapitre 12). Vous pouvez omettre les indications facultatives et rectifier vos indications en tout temps dans le portail.
Finalité : préparation et réalisation du conseil, attribution de la conseillère ou du conseiller compétent. Base juridique : contrat ; pour les données sensibles, votre consentement exprès. Accès : votre conseillère ou conseiller compétent, sa suppléance, la direction d'équipe compétente et l'administration. Conservation : durée de la relation de conseil, puis [À compléter avant la publication: gesetzliche Aufbewahrungsfrist (Vorschlag: 10 Jahre nach Ende des Mandats, Art. 958f OR)].
4.5 Conseil et traitement des dossiers (CRM)
Nos collaboratrices et collaborateurs gèrent, pour vos demandes, des cas (par exemple déclaration d'impôt, changement d'assurance, conseil en prévoyance, installation en Suisse), des tâches assorties de délais et des notes. Les notes internes et les mentions de vérification ne sont pas visibles dans le portail, mais font partie de vos données personnelles et sont couvertes par le droit d'accès, sous réserve des exceptions légales (art. 26 LPD). Chaque attribution à une conseillère ou un conseiller est consignée avec le moment et le motif.
Votre conseillère ou conseiller ne voit que les clientes et clients qui lui sont attribués ou pour lesquels une suppléance existe. Les directions d'équipe voient en plus les clientes et clients de leur équipe. Seule l'administration a accès à tous les dossiers.
Finalité : fourniture de la prestation de conseil, organisation et assurance qualité. Base juridique : contrat. Conservation : comme le profil client (chiffre 4.4).
4.6 Documents
Dans le portail clients, vous pouvez télécharger des documents, par exemple certificats de salaire, documents fiscaux, polices d'assurance, autorisations de séjour, documents bancaires et contractuels. Pour chaque document, nous enregistrons la catégorie, le nom d'affichage, le type de fichier, la taille, le moment, le statut et les éventuelles remarques ou questions.
Données sensibles : les documents d'assurance, en particulier ceux de l'assurance-maladie, peuvent contenir des données sur votre santé. Nous ne traitons de tels documents qu'avec votre consentement exprès, que nous recueillons avant le premier téléchargement, et uniquement dans la mesure nécessaire à votre conseil. Vous décidez vous-même des documents que vous téléchargez. Veuillez ne pas télécharger de documents de tiers sans leur accord.
Sécurité : les documents sont transmis de manière chiffrée et stockés dans un espace non public. L'accès s'effectue via des liens personnels à durée limitée ; chaque consultation d'un document par des collaboratrices ou collaborateurs est journalisée (chiffre 4.10). Les noms de fichiers et le contenu des documents n'apparaissent pas dans les e-mails ni dans les notifications.
Conservation : les documents que vous effacez vous-même dans le portail sont supprimés immédiatement (des copies de sauvegarde dans un délai d'environ 6 mois, chiffre 4.11), sous réserve d'une obligation légale de conservation. Pour le reste, le délai du dossier client s'applique (chiffre 4.4).
4.7 Aperçu des assurances
Vous pouvez enregistrer vos assurances existantes dans le portail ou les faire enregistrer par nous : catégorie (par exemple assurance-maladie, assurance complémentaire, ménage, responsabilité civile, vie, prévoyance), assureur, produit, numéro de police, primes, durée, délai de résiliation, franchise, couverture et remarques. Les indications relatives au modèle d'assurance-maladie et aux assurances complémentaires peuvent permettre des conclusions sur votre santé et sont donc traitées comme des données sensibles (consentement exprès, chiffre 4.6).
Finalité : aperçu, comparaison et optimisation de votre couverture d'assurance dans le cadre du conseil. Conservation : comme le dossier client.
4.8 Messages entre vous et votre conseillère ou conseiller
Dans le portail, vous pouvez écrire des messages à votre conseillère ou conseiller et y joindre des pièces. Les messages sont remis à votre conseillère ou conseiller, en cas d'absence à la suppléance ; l'administration peut au besoin les lire (par exemple en cas d'absence ou à des fins d'assurance qualité). Les messages sont conservés sans modification afin que l'historique reste traçable. Aucun assistant d'intelligence artificielle n'est utilisé ; vos messages ne sont pas transmis à des fournisseurs d'intelligence artificielle. Pour les données sur la santé, veuillez utiliser dans la mesure du possible la fonction documents ou l'entretien personnel.
Finalité : communication dans le cadre de la relation de conseil. Conservation : comme le dossier client.
4.9 Notifications et e-mails
Le portail vous informe, ainsi que nos collaboratrices et collaborateurs, des événements, par exemple un nouveau message, une question relative à un document, l'attribution d'une conseillère ou d'un conseiller ou un rappel concernant des points en suspens. Les notifications ne contiennent ni contenu ni nom, mais uniquement le type d'événement, votre numéro de client et un lien vers le portail. Nous envoyons les e-mails via [À compléter avant la publication: Name, Firma und Land des E-Mail-Versanddienstes (Vorschlag: Infomaniak Network SA, Schweiz)] ; ce service reçoit votre adresse e-mail et le contenu du message (numéro de client, type d'événement, lien).
Finalité : exploitation du portail, information sur l'état de vos demandes, contrôle des délais. Conservation : notifications lues 90 jours, notifications non lues au maximum 12 mois ; les e-mails envoyés ne sont conservés dans le système qu'avec leur statut de remise.
Section optionnelle: Newsletter und Marketing – nur falls Newsletter oder Marketing-Mails geplant sind
Avec votre consentement distinct, nous vous envoyons des informations sur nos prestations et sur les nouveautés dans les domaines des assurances, des impôts et de la prévoyance. Vous pouvez révoquer ce consentement en tout temps, par exemple via le lien de désinscription figurant dans chaque e-mail ou dans le portail. [À compléter avant la publication: Versanddienst für Newsletter, Land und Vertrag]
4.10 Journalisation (journaux de sécurité et de preuve)
Pour la sécurité de vos données et la traçabilité, nous journalisons qui a effectué quelle modification de vos données et à quel moment (par exemple création, modification, attribution, archivage), ainsi que le moment où des collaboratrices ou collaborateurs ont consulté votre dossier, vos documents ou vos messages. Le journal contient le moment, la personne agissante, le type d'opération et les enregistrements concernés, mais aucun contenu (ni noms, ni adresses, ni montants, ni textes). Le journal ne peut être ni modifié ni effacé après coup et n'est accessible qu'à l'administration. Votre propre accès à vos propres données n'est pas journalisé.
Base juridique : obligation légale de journalisation pour les données sensibles (art. 4 OPDo) et notre intérêt légitime à la sécurité. Conservation : au moins 12 mois, [À compléter avant la publication: Aufbewahrungsdauer der Protokolle über 12 Monate hinaus (Vorschlag: 24 Monate)].
4.11 Copies de sauvegarde (backups)
Nous créons plusieurs fois par jour des copies de sauvegarde de l'ensemble de la base de données et de tous les documents. Les sauvegardes sont chiffrées avant même leur transfert et déposées chez un fournisseur de stockage aux Pays-Bas (chapitre 7) ; le fournisseur de stockage ne peut pas lire les contenus. Les sauvegardes sont conservées de manière échelonnée et écrasées au plus tard après environ 6 mois. Les données effacées peuvent donc subsister jusqu'à environ 6 mois dans les copies de sauvegarde ; elles n'y font l'objet d'aucun traitement actif et ne sont utilisées que pour une restauration en cas d'urgence. La capacité de restauration est vérifiée régulièrement et automatiquement.
Base juridique : intérêt légitime à la disponibilité et à l'intégrité des données ; obligation légale de sécurité des données (art. 8 LPD).
4.12 Consentements
Nous enregistrons vos consentements (par exemple au traitement de données sensibles, à la prise de contact, à la communication à des assureurs ou partenaires) avec leur nature, le moment, la version du texte sur lequel ils reposent et le canal (portail, entretien de conseil). Une révocation est consignée comme entrée distincte ; l'entrée initiale est conservée à titre de preuve.
Finalité : preuve du consentement (obligation de rendre compte). Conservation : comme le dossier client.
4.13 Reprise des données de l'ancienne plateforme
Les clientes et clients existants dont les dossiers étaient gérés sur notre ancienne plateforme sont repris une seule fois dans le nouveau système. Nous ne reprenons à cette occasion que les données de clientes et clients réels et uniquement les champs encore nécessaires ; les indications qui ne sont plus nécessaires ne sont pas reprises. Après la reprise, les données de l'ancienne plateforme sont effacées et l'effacement est confirmé par écrit par l'ancien prestataire. [À compléter avant la publication: Datum der Übernahme und der Löschbestätigung]
4.14 Collaboratrices, collaborateurs et candidats
Nous traitons les indications relatives à nos collaboratrices et collaborateurs (nom, contact professionnel, fonction, équipe, qualifications, disponibilité) pour l'organisation du conseil et ne vous montrons, parmi celles-ci, que les indications de votre conseillère ou conseiller compétent (nom, fonction, contact professionnel, spécialisations, langues, éventuelle photo). Les données internes du personnel ne sont accessibles qu'à l'administration et à la personne concernée.
5. Aucun traitement par intelligence artificielle
Nous n'utilisons aucun service d'intelligence artificielle dans le conseil, dans le portail clients et dans le CRM. Vos indications, documents et messages ne sont pas transmis à des fournisseurs d'intelligence artificielle. Si nous devions introduire à l'avenir un service assisté par l'intelligence artificielle, nous vous en informerions au préalable dans la présente déclaration et recueillerions, si nécessaire, votre consentement.
6. Cookies et stockage local
Notre site web n'utilise pas de cookies. Le portail clients utilise le stockage local de votre navigateur (Local Storage) exclusivement à des fins techniquement nécessaires : le maintien de votre connexion (jeton de session) et votre paramètre de langue. Ces indications restent dans votre navigateur, ne sont pas utilisées à des fins de suivi et sont supprimées lors de la déconnexion ou par l'effacement des données du navigateur. Une bannière de consentement n'est donc pas nécessaire.
7. Destinataires et sous-traitants
Au sein de notre entreprise, seules les personnes qui en ont besoin pour leur tâche ont accès à vos données (chiffre 4.5). Pour l'exploitation de la plateforme, nous faisons appel à des prestataires qui traitent des données personnelles sur notre mandat et selon nos instructions (sous-traitants, art. 9 LPD / art. 28 RGPD). Des contrats de sous-traitance sont conclus avec eux.
| Prestataire | Tâche | Données | Lieu |
|---|---|---|---|
| Infinity Media, [À compléter avant la publication: Rechtsform und Adresse von Infinity Media] | Développement, exploitation et maintenance de la plateforme | toutes les données de la plateforme (accès uniquement pour l'exploitation et le support) | Suisse |
| Hetzner Online GmbH | Serveurs pour la base de données, les documents et l'application | toutes les données de la plateforme | Falkenstein, Allemagne |
| Backblaze Inc. (région UE) | Stockage des copies de sauvegarde chiffrées | toutes les données, exclusivement chiffrées ; le prestataire n'a pas accès aux contenus | Amsterdam, Pays-Bas |
| [À compléter avant la publication: E-Mail-Versanddienst (Vorschlag: Infomaniak Network SA)] | Envoi des e-mails de connexion et des notifications | adresse e-mail, numéro de client, lien | [À compléter avant la publication: Land des E-Mail-Versanddienstes] |
Section optionnelle: Zusätzliche Dienstleister – nur falls Google-Login oder Cloudflare Turnstile aktiviert werden
| Prestataire | Tâche | Données | Lieu |
|---|---|---|---|
| Google Ireland Ltd. / Google LLC | Connexion avec Google (facultative) | adresse e-mail, événement de connexion | Irlande / États-Unis |
| Cloudflare, Inc. | Protection anti-spam Turnstile sur la page de contact | caractéristiques techniques du navigateur, adresse IP | États-Unis / UE |
Autres destinataires : dans le cadre de votre conseil, nous ne communiquons vos données à des tiers qu'avec votre consentement ou sur votre instruction, par exemple à des compagnies d'assurance pour des offres et des propositions, aux autorités fiscales pour le dépôt de votre déclaration d'impôt ou à [À compléter avant la publication: weitere Dienstleister, die Kundendaten erhalten (z. B. Partner für Steuerberatung, Buchhaltung, Telefonie) gemäss Fragebogen D]. Ces destinataires sont eux-mêmes responsables de leur propre traitement. Nous ne communiquons des données aux autorités ou aux tribunaux que si la loi nous y oblige.
Services techniques sans accès à des données personnelles : Cloudflare, Inc. (résolution des noms de domaine), Let's Encrypt (émission de certificats TLS pour nos noms de domaine).
8. Communication à l'étranger
Vos données sont stockées et traitées sur des serveurs en Allemagne ; les copies de sauvegarde chiffrées se trouvent aux Pays-Bas. Ces deux États disposent d'un niveau de protection des données adéquat au sens de l'art. 16 al. 1 LPD (annexe 1 OPDo). Aucun stockage en Suisse n'a lieu actuellement.
Une communication vers des États ne disposant pas d'un niveau de protection adéquat, en particulier vers les États-Unis, n'a lieu que dans les cas optionnels signalés (connexion avec Google, protection anti-spam Cloudflare Turnstile) et uniquement moyennant des garanties appropriées, que nous indiquons au chapitre 4 pour chaque cas. Notre prestataire d'exploitation Infinity Media a son siège en Suisse.
9. Conservation et effacement
Nous ne conservons les données personnelles qu'aussi longtemps que la finalité concernée l'exige ou que des obligations légales de conservation existent. Les données sont ensuite effacées ou anonymisées.
| Données | Conservation |
|---|---|
| Dossier client (profil, cas, tâches, notes, documents, assurances, messages, consentements) | durée de la relation de conseil, puis [À compléter avant la publication: gesetzliche Aufbewahrungsfrist (Vorschlag: 10 Jahre nach Ende des Mandats, Art. 958f OR)] ; effacement ensuite |
| Documents effacés par le client dans le portail | immédiatement, sous réserve d'une obligation de conservation |
| Demandes de contact sans relation de conseil | 6 mois |
| Notifications dans le portail | 90 jours après lecture, au maximum 12 mois |
| Journaux de connexion | 12 mois |
| Journaux de sécurité et de preuve | au moins 12 mois, [À compléter avant la publication: Aufbewahrungsdauer der Protokolle über 12 Monate hinaus (Vorschlag: 24 Monate)] |
| Copies de sauvegarde (chiffrées) | échelonnées, écrasées au plus tard après environ 6 mois |
| Journaux du serveur web | [À compléter avant la publication: Aufbewahrungsdauer der Webserver-Logs (technisch zu bestätigen, Vorschlag höchstens 30 Tage)] |
Lorsqu'une relation de conseil prend fin, votre dossier est archivé. Vous conservez, jusqu'à l'expiration du délai de conservation, un accès en lecture à vos propres données dans le portail, mais ne pouvez plus y apporter de modifications ; nos conseillères et conseillers n'ont plus accès aux dossiers archivés. À l'expiration du délai, les données sont effacées.
10. Sécurité des données
Nous protégeons vos données par des mesures techniques et organisationnelles appropriées au risque, notamment :
- transmission chiffrée de toutes les données (TLS) entre votre appareil et nos systèmes,
- règles d'accès directement dans la base de données selon le principe « aucun accès par défaut » : chaque enregistrement n'est visible que par les personnes qui en ont besoin pour leur tâche ; les règles sont vérifiées par plus de 1 000 tests automatisés,
- séparation des notes internes et des données du personnel par rapport aux données que vous voyez dans le portail,
- journalisation des modifications et des consultations par les collaboratrices et collaborateurs, non modifiable après coup (chiffre 4.10),
- les accès d'administration à la base de données ne sont pas accessibles publiquement et ne sont utilisables que par des connexions sécurisées pour l'exploitation,
- copies de sauvegarde chiffrées côté client plusieurs fois par jour, avec test de restauration automatique hebdomadaire,
- minimisation des données : les notifications et e-mails ne contiennent ni noms, ni noms de fichiers, ni contenus ; les champs non nécessaires ne sont pas collectés,
- les mots de passe ne sont stockés que sous forme de hachage ; les comptes ne sont activés qu'après confirmation de l'adresse e-mail ; les comptes désactivés perdent immédiatement tout accès,
- obligation contractuelle de confidentialité de nos collaboratrices, collaborateurs et prestataires ; formation des conseillères et conseillers au traitement des données sensibles.
Malgré toutes ces mesures, aucune transmission de données via Internet ne peut être entièrement protégée contre l'accès de tiers. Veuillez protéger votre mot de passe et vous déconnecter après utilisation, en particulier sur des appareils partagés. Nous vous informerons, ainsi que l'autorité de surveillance si nécessaire, lorsqu'une violation de la sécurité des données est susceptible d'entraîner un risque élevé pour vous (art. 24 LPD, art. 33 et 34 RGPD).
11. Vos droits
Dans le cadre du droit de la protection des données applicable, vous disposez des droits suivants :
- Accès (art. 25 LPD, art. 15 RGPD) : vous pouvez savoir si et quelles données personnelles nous traitons à votre sujet, à quelle fin, pendant combien de temps, d'où elles proviennent et à qui nous les communiquons.
- Rectification (art. 32 LPD, art. 16 RGPD) : vous pouvez faire rectifier des indications inexactes ; vous pouvez adapter vous-même les indications de votre profil dans le portail.
- Effacement (art. 32 LPD, art. 17 RGPD) : vous pouvez demander l'effacement de vos données, sous réserve d'une obligation légale de conservation. Vous pouvez effacer vous-même des documents dans le portail.
- Remise et transmission (art. 28 LPD, art. 20 RGPD) : vous pouvez obtenir les données que vous nous avez communiquées dans un format électronique courant ou les faire transmettre à un autre organisme.
- Révocation des consentements : en tout temps avec effet pour l'avenir ; la licéité du traitement effectué jusque-là n'est pas affectée.
- Opposition et limitation (art. 30 al. 2 let. b LPD, art. 18 et 21 RGPD) : vous pouvez vous opposer à un traitement ou en demander la limitation, pour autant que les conditions légales soient remplies.
Pour exercer vos droits, adressez-vous à [À compléter avant la publication: E-Mail-Adresse für Datenschutzanfragen]. Si cette fonction est disponible, vous pouvez également déclencher l'exportation de vos données et la demande d'effacement directement dans le portail clients sous « Mes données ». Pour protéger vos données, nous devons vérifier votre identité et pouvons exiger des indications supplémentaires à cet effet. Nous répondons en règle générale dans un délai de 30 jours ; l'exercice de vos droits est en principe gratuit.
Réclamation : vous pouvez en tout temps vous adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne, www.edoeb.admin.ch. Si vous êtes domicilié dans un État membre de l'UE, vous pouvez en outre introduire une réclamation auprès de l'autorité de protection des données de votre État de domicile.
12. Aucune décision individuelle automatisée
Nous ne prenons aucune décision reposant exclusivement sur un traitement automatisé qui produirait des effets juridiques à votre égard ou vous affecterait de manière significative (art. 21 LPD, art. 22 RGPD). Les recommandations et décisions relatives à votre conseil sont prises personnellement par nos conseillères et conseillers. Les rappels et avis de délais dans le portail sont certes générés automatiquement, mais n'ont aucun effet juridique pour vous.
13. Modifications de la présente déclaration
Nous pouvons adapter la présente déclaration de protection des données lorsque nos traitements ou les exigences légales changent. La version publiée dans le portail et sur le site web fait foi. Chaque version porte une date de version ; les consentements que vous donnez se rapportent à la version en vigueur à ce moment-là et sont consignés avec la date de version de celle-ci. En cas de modifications importantes, nous informons les clientes et clients connectés dans le portail.
| Version | Modification |
|---|---|
| [À compléter avant la publication: Versionsdatum der freigegebenen Fassung (JJJJ-MM-TT, identisch mit text_version der Einwilligungen)] | Première version (projet du 04.10.2026, examiné juridiquement le [À compléter avant la publication: Datum der juristischen Freigabe]) |