Sommaire
Politique de confidentialité — WPSAV
| Version | 2026-09 |
|---|---|
| Dernière mise à jour | 25 septembre 2026 |
| Responsable du traitement | WeProcess Sàrl, Suisse |
| Contact pour la protection des données | info@weprocess.ch |
Cette politique explique comment WeProcess Sàrl (« nous ») traite les données personnelles dans le cadre du service WPSAV (le « Service »). Le Service comprend l'application web, l'application mobile et l'API.
Elle se fonde sur la loi fédérale sur la protection des données (LPD), dans sa version révisée en vigueur depuis le 1er septembre 2023, et sur son ordonnance (OPDo). Le règlement général sur la protection des données de l'Union européenne (RGPD) peut aussi s'appliquer, notamment aux entreprises clientes établies dans l'UE ; les indications qui lui sont propres figurent dans cette politique.
1. Notre rôle : responsable ou sous-traitant
Le Service est utilisé par des entreprises, nos « Clients », pour gérer leurs interventions. Notre rôle dépend des données concernées :
| Données | Notre rôle | Qui décide du traitement |
|---|---|---|
| Compte entreprise, comptes utilisateurs (accès au Service), abonnement et facturation, sécurité, support, e-mails de service | Responsable du traitement (art. 5 let. j LPD ; art. 4 ch. 7 RGPD) | Nous |
| Données que les Clients saisissent dans le Service : leurs clients et interlocuteurs, les interventions, rapports, mesures, photos, signatures, documents, contrats et articles, ainsi que les informations professionnelles de leurs employés (temps de travail, taux horaire, statistiques) | Sous-traitant (art. 9 LPD ; art. 28 RGPD) | Le Client, responsable du traitement |
Pour les données que nous traitons en tant que sous-traitant, nous agissons sur instruction du Client, selon le contrat de sous-traitance conclu avec lui.
Vous êtes client ou employé d'une entreprise qui utilise le Service ? Adressez vos questions et vos demandes en priorité à cette entreprise : c'est elle qui détermine pourquoi et comment vos données sont traitées. Nous lui transmettons les demandes que nous recevons et l'aidons à y répondre.
2. Données que nous traitons
2.1 En tant que responsable du traitement
| Catégorie | Exemples | Provenance |
|---|---|---|
| Compte entreprise | Raison sociale, métier, statut du compte, dates d'essai et d'abonnement | Inscription |
| Comptes utilisateurs | Prénom, nom, adresse e-mail professionnelle, rôle, date de la dernière connexion, date et version des conditions générales acceptées. Le mot de passe n'est jamais stocké en clair, seulement sous forme d'empreinte (hachage bcrypt) | Inscription, invitation |
| Sécurité et sessions | Sessions ouvertes : empreinte du jeton, adresse IP, type de navigateur ou d'appareil, dates. Journal d'audit : action, date, utilisateur, adresse IP. Tentatives de connexion échouées. Journaux techniques du serveur : adresse IP, requête, code de réponse | Utilisation du Service |
| Abonnement et facturation | Nom de l'entreprise, e-mail du propriétaire du compte, identifiants de client et d'abonnement chez Stripe, statut de l'abonnement, nombre d'utilisateurs actifs, factures. Les données des cartes de paiement sont traitées exclusivement par Stripe | Souscription, Stripe |
| Échanges avec le support | Contenu de vos messages et de nos réponses | Vous |
2.2 En tant que sous-traitant (données des Clients)
- Clients du Client et leurs interlocuteurs : nom, numéro de client, adresse, téléphone, e-mail, remarques.
- Interventions : date et heures, adresse du lieu d'intervention, description du problème et des travaux, articles et quantités, temps de travail et taux horaire de chaque technicien, frais, notes internes, remarques du client, e-mail de contact, référence de commande.
- Rapports d'intervention : réponses aux formulaires, mesures techniques et alertes de dépassement de seuils, photos, signatures manuscrites numérisées (client et technicien), nom du signataire.
- Documents joints (PDF, images, documents Word et Excel), contrats et articles.
- Journal des e-mails envoyés depuis le Service : destinataire, objet, statut.
- Données Bexio, si le Client active l'intégration : identifiants et données des contacts, articles et factures échangés avec Bexio.
Le Service n'est pas conçu pour traiter des données sensibles au sens de l'art. 5 let. c LPD, par exemple des données sur la santé. Nous invitons les Clients à ne pas en saisir dans les champs libres, les photos ou les documents.
2.3 Application mobile
- L'application conserve sur l'appareil une copie des données nécessaires au travail sans connexion : interventions, clients, articles, modifications en attente d'envoi. Ces données sont effacées à la déconnexion volontaire, ainsi que lorsqu'un autre utilisateur se connecte sur l'appareil.
- Les jetons de session sont conservés dans le stockage sécurisé du système (Trousseau d'iOS, Keystore d'Android).
- L'appareil photo et la galerie ne sont utilisés qu'à l'initiative de l'utilisateur, pour ajouter une photo ou un document.
- L'application ne collecte aucune donnée de localisation. Elle ne contient aucun outil publicitaire ni de mesure d'audience.
2.4 Cookies et stockage dans le navigateur
L'application web utilise un seul cookie, strictement nécessaire à son fonctionnement : wpsav_rt. Il maintient la session ouverte ; il est inaccessible aux scripts de la page (httpOnly), limité aux adresses d'authentification et valable 30 jours au plus.
Le navigateur conserve aussi des préférences d'affichage, par exemple le thème clair ou sombre.
Nous n'utilisons aucun cookie publicitaire ni aucun outil de mesure d'audience de tiers.
3. Finalités et bases juridiques
En droit suisse, un traitement de données personnelles n'a pas besoin d'une base juridique tant qu'il respecte les principes de la LPD ; les motifs indiqués ci-dessous justifient nos traitements. Pour les personnes auxquelles le RGPD s'applique, la base juridique correspondante est indiquée.
| Finalité | Données | Base juridique (RGPD) |
|---|---|---|
| Fournir le Service : création du compte, authentification, invitations, gestion des accès | Compte entreprise, comptes utilisateurs, sessions | Exécution du contrat (art. 6 par. 1 let. b) |
| Gérer l'abonnement, facturer, tenir la comptabilité | Abonnement et facturation | Exécution du contrat ; obligation légale (art. 6 par. 1 let. b et c) |
| Envoyer les e-mails de service : bienvenue, invitation, réinitialisation du mot de passe, fin d'essai, échec de paiement, suppression programmée | E-mail, nom, entreprise | Exécution du contrat (art. 6 par. 1 let. b) |
| Assurer la sécurité : prévenir les abus et les attaques par force brute, détecter les incidents, assurer la traçabilité, diagnostiquer les erreurs | Sécurité et sessions | Intérêt légitime à protéger le Service et les données de nos Clients (art. 6 par. 1 let. f) |
| Répondre aux demandes de support, y compris au moyen d'une session de support tracée | Données du compte et données nécessaires à la demande | Exécution du contrat ; intérêt légitime (art. 6 par. 1 let. b et f) |
| Établir des statistiques agrégées d'utilisation | Données agrégées, non nominatives | Intérêt légitime (art. 6 par. 1 let. f) |
| Respecter nos obligations légales, faire valoir ou défendre nos droits | Selon le cas | Obligation légale ; intérêt légitime (art. 6 par. 1 let. c et f) |
| Traiter les données des Clients | Données de la section 2.2 | Instructions du Client, qui détermine la base juridique |
Nous ne prenons aucune décision individuelle automatisée au sens de l'art. 21 LPD ou de l'art. 22 RGPD. Nous n'utilisons pas les données à des fins publicitaires et ne les vendons pas.
4. Destinataires et sous-traitants
Nous faisons appel aux prestataires suivants. Ils sont liés par contrat et tenus à la confidentialité.
| Prestataire | Rôle | Données | Pays |
|---|---|---|---|
| Infomaniak Network SA | Hébergement de l'application, de la base de données, des fichiers et des sauvegardes ; envoi des e-mails de service de la plateforme | Toutes | Suisse |
| Stripe | Paiement et gestion des abonnements | Abonnement et facturation, données de paiement | Irlande (UE) et États-Unis |
Certains services sont choisis par le Client lui-même. Ils n'agissent pas pour notre compte :
| Service | Quand | Pays |
|---|---|---|
| Bexio (bexio AG) | Si le Client connecte son compte Bexio : contacts, articles et factures sont échangés sur son instruction | Suisse |
| Serveur d'e-mail (SMTP) du Client | Si le Client le configure : envoi des rapports d'intervention à ses clients | Selon le fournisseur du Client |
Nous communiquons des données à des autorités uniquement lorsque la loi nous y oblige.
5. Communication de données à l'étranger
Les données du Service sont hébergées en Suisse. Seul Stripe, pour le paiement et la gestion des abonnements, peut traiter des données dans l'Union européenne ou aux États-Unis. Nous ne communiquons des données à l'étranger que dans l'un des cas suivants :
- l'État de destination offre une protection adéquate selon le Conseil fédéral (annexe 1 OPDo), comme les États de l'UE et de l'EEE ;
- le destinataire est une entreprise américaine certifiée selon le Swiss-U.S. Data Privacy Framework ;
- des clauses contractuelles types reconnues par le Préposé fédéral à la protection des données et à la transparence (PFPDT) ont été conclues (art. 16 al. 2 let. d LPD).
Pour les Clients établis dans l'UE : la Suisse bénéficie d'une décision d'adéquation de la Commission européenne.
6. Durées de conservation
| Données | Durée |
|---|---|
| Données du Compte entreprise et données des Clients | Pendant toute la durée d'utilisation du Service. Si le propriétaire du compte en demande la suppression : suppression définitive 30 jours après la demande (base de données et fichiers) |
| Sauvegardes | 30 jours. Les données supprimées en disparaissent au plus tard 30 jours après leur suppression |
| Comptes en lecture seule (essai terminé ou abonnement résilié), sans demande de suppression | Tant que le compte existe, pour permettre au Client de reprendre un abonnement ou d'exporter ses données. Le propriétaire peut en demander la suppression à tout moment |
| Utilisateurs désactivés | Conservés, désactivés, pour la traçabilité des interventions, jusqu'à la suppression du Compte entreprise. Sur demande, un administrateur peut les anonymiser |
| Sessions (empreinte du jeton, adresse IP, appareil) | 37 jours au plus : une session expire après 30 jours et est supprimée automatiquement 7 jours plus tard |
| Liens de réinitialisation du mot de passe | 1 heure, usage unique |
| Invitations | Lien valable 7 jours |
| Journal d'audit | 2 ans |
| Journal des e-mails et journal de synchronisation | 1 an |
| Journaux techniques du serveur | Selon la durée de conservation des journaux de l'hébergeur (Infomaniak) |
| Données de facturation et pièces comptables | 10 ans (art. 958f du Code des obligations) |
| Échanges avec le support | Pendant la durée d'utilisation du Service |
7. Sécurité
Nous prenons des mesures techniques et organisationnelles adaptées aux risques, notamment :
- hébergement en Suisse et communications chiffrées (HTTPS) ;
- séparation stricte des données de chaque entreprise, vérifiée par des tests automatisés ;
- mots de passe stockés sous forme d'empreinte (bcrypt), sessions courtes et révocables, limitation des tentatives de connexion ;
- droits d'accès par rôle (propriétaire, administrateur, technicien) ;
- fichiers jamais publics, accessibles uniquement par des liens signés à durée limitée ;
- chiffrement (AES-256-GCM) des secrets techniques, comme le mot de passe SMTP et les jetons Bexio ;
- journal d'audit des actions importantes ;
- sauvegardes quotidiennes conservées 30 jours et tests réguliers de restauration.
Les Clients peuvent obtenir sur demande une description détaillée de ces mesures.
8. Vos droits
Dans les limites prévues par la loi, vous pouvez :
- savoir si nous traitons des données vous concernant et en obtenir une copie (droit d'accès, art. 25 LPD ; art. 15 RGPD) ;
- faire rectifier des données inexactes (art. 32 LPD ; art. 16 RGPD) ;
- faire effacer vos données si aucune obligation de conservation ne s'y oppose (art. 32 LPD ; art. 17 RGPD) ;
- recevoir les données que vous nous avez fournies dans un format électronique courant, ou les faire transmettre à un autre responsable (art. 28 LPD ; art. 20 RGPD) ;
- vous opposer à un traitement fondé sur notre intérêt légitime (art. 30 al. 2 let. b LPD ; art. 21 RGPD) ;
- si le RGPD s'applique, demander la limitation d'un traitement (art. 18 RGPD).
Pour exercer ces droits, écrivez-nous à info@weprocess.ch en joignant une preuve de votre identité. Nous répondons en principe dans les 30 jours, gratuitement.
Plusieurs actions sont aussi possibles directement dans le Service :
- chaque utilisateur peut changer son mot de passe ;
- les administrateurs peuvent corriger les données, désactiver un utilisateur et exporter toutes les données de l'entreprise ;
- le propriétaire peut demander la suppression du compte.
Si vos données sont traitées par une entreprise qui utilise le Service (voir section 1), adressez votre demande à cette entreprise.
Vous pouvez déposer une plainte auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT, www.edoeb.admin.ch). Si le RGPD s'applique, vous pouvez aussi vous adresser à l'autorité de contrôle de votre pays de résidence.
9. Violation de la sécurité des données
Si une violation de la sécurité des données entraîne vraisemblablement un risque élevé pour les personnes concernées, nous l'annonçons dans les meilleurs délais au PFPDT. Nous informons aussi les personnes concernées lorsque c'est nécessaire (art. 24 LPD). Lorsque le RGPD s'applique, l'autorité compétente est avertie dans les 72 heures (art. 33 RGPD).
Pour les données que nous traitons pour le compte d'un Client, nous informons celui-ci au plus tard 48 heures après avoir eu connaissance de la violation, afin qu'il puisse remplir ses propres obligations.
10. Modifications
Nous pouvons adapter cette politique. La version en vigueur est publiée dans le Service avec sa date. Nous communiquons les modifications importantes aux propriétaires des comptes, par e-mail ou dans le Service.
11. Contact
WeProcess Sàrl, Suisse — info@weprocess.ch