Aller au contenu
Sommaire

Politique de confidentialité — WPSAV

Version2026-09
Dernière mise à jour25 septembre 2026
Responsable du traitementWeProcess Sàrl, Suisse
Contact pour la protection des donnéesinfo@weprocess.ch

Cette politique explique comment WeProcess Sàrl (« nous ») traite les données personnelles dans le cadre du service WPSAV (le « Service »). Le Service comprend l'application web, l'application mobile et l'API.

Elle se fonde sur la loi fédérale sur la protection des données (LPD), dans sa version révisée en vigueur depuis le 1er septembre 2023, et sur son ordonnance (OPDo). Le règlement général sur la protection des données de l'Union européenne (RGPD) peut aussi s'appliquer, notamment aux entreprises clientes établies dans l'UE ; les indications qui lui sont propres figurent dans cette politique.

1. Notre rôle : responsable ou sous-traitant

Le Service est utilisé par des entreprises, nos « Clients », pour gérer leurs interventions. Notre rôle dépend des données concernées :

DonnéesNotre rôleQui décide du traitement
Compte entreprise, comptes utilisateurs (accès au Service), abonnement et facturation, sécurité, support, e-mails de serviceResponsable du traitement (art. 5 let. j LPD ; art. 4 ch. 7 RGPD)Nous
Données que les Clients saisissent dans le Service : leurs clients et interlocuteurs, les interventions, rapports, mesures, photos, signatures, documents, contrats et articles, ainsi que les informations professionnelles de leurs employés (temps de travail, taux horaire, statistiques)Sous-traitant (art. 9 LPD ; art. 28 RGPD)Le Client, responsable du traitement

Pour les données que nous traitons en tant que sous-traitant, nous agissons sur instruction du Client, selon le contrat de sous-traitance conclu avec lui.

Vous êtes client ou employé d'une entreprise qui utilise le Service ? Adressez vos questions et vos demandes en priorité à cette entreprise : c'est elle qui détermine pourquoi et comment vos données sont traitées. Nous lui transmettons les demandes que nous recevons et l'aidons à y répondre.

2. Données que nous traitons

2.1 En tant que responsable du traitement

CatégorieExemplesProvenance
Compte entrepriseRaison sociale, métier, statut du compte, dates d'essai et d'abonnementInscription
Comptes utilisateursPrénom, nom, adresse e-mail professionnelle, rôle, date de la dernière connexion, date et version des conditions générales acceptées. Le mot de passe n'est jamais stocké en clair, seulement sous forme d'empreinte (hachage bcrypt)Inscription, invitation
Sécurité et sessionsSessions ouvertes : empreinte du jeton, adresse IP, type de navigateur ou d'appareil, dates. Journal d'audit : action, date, utilisateur, adresse IP. Tentatives de connexion échouées. Journaux techniques du serveur : adresse IP, requête, code de réponseUtilisation du Service
Abonnement et facturationNom de l'entreprise, e-mail du propriétaire du compte, identifiants de client et d'abonnement chez Stripe, statut de l'abonnement, nombre d'utilisateurs actifs, factures. Les données des cartes de paiement sont traitées exclusivement par StripeSouscription, Stripe
Échanges avec le supportContenu de vos messages et de nos réponsesVous

2.2 En tant que sous-traitant (données des Clients)

  • Clients du Client et leurs interlocuteurs : nom, numéro de client, adresse, téléphone, e-mail, remarques.
  • Interventions : date et heures, adresse du lieu d'intervention, description du problème et des travaux, articles et quantités, temps de travail et taux horaire de chaque technicien, frais, notes internes, remarques du client, e-mail de contact, référence de commande.
  • Rapports d'intervention : réponses aux formulaires, mesures techniques et alertes de dépassement de seuils, photos, signatures manuscrites numérisées (client et technicien), nom du signataire.
  • Documents joints (PDF, images, documents Word et Excel), contrats et articles.
  • Journal des e-mails envoyés depuis le Service : destinataire, objet, statut.
  • Données Bexio, si le Client active l'intégration : identifiants et données des contacts, articles et factures échangés avec Bexio.

Le Service n'est pas conçu pour traiter des données sensibles au sens de l'art. 5 let. c LPD, par exemple des données sur la santé. Nous invitons les Clients à ne pas en saisir dans les champs libres, les photos ou les documents.

2.3 Application mobile

  • L'application conserve sur l'appareil une copie des données nécessaires au travail sans connexion : interventions, clients, articles, modifications en attente d'envoi. Ces données sont effacées à la déconnexion volontaire, ainsi que lorsqu'un autre utilisateur se connecte sur l'appareil.
  • Les jetons de session sont conservés dans le stockage sécurisé du système (Trousseau d'iOS, Keystore d'Android).
  • L'appareil photo et la galerie ne sont utilisés qu'à l'initiative de l'utilisateur, pour ajouter une photo ou un document.
  • L'application ne collecte aucune donnée de localisation. Elle ne contient aucun outil publicitaire ni de mesure d'audience.

2.4 Cookies et stockage dans le navigateur

L'application web utilise un seul cookie, strictement nécessaire à son fonctionnement : wpsav_rt. Il maintient la session ouverte ; il est inaccessible aux scripts de la page (httpOnly), limité aux adresses d'authentification et valable 30 jours au plus.

Le navigateur conserve aussi des préférences d'affichage, par exemple le thème clair ou sombre.

Nous n'utilisons aucun cookie publicitaire ni aucun outil de mesure d'audience de tiers.

3. Finalités et bases juridiques

En droit suisse, un traitement de données personnelles n'a pas besoin d'une base juridique tant qu'il respecte les principes de la LPD ; les motifs indiqués ci-dessous justifient nos traitements. Pour les personnes auxquelles le RGPD s'applique, la base juridique correspondante est indiquée.

FinalitéDonnéesBase juridique (RGPD)
Fournir le Service : création du compte, authentification, invitations, gestion des accèsCompte entreprise, comptes utilisateurs, sessionsExécution du contrat (art. 6 par. 1 let. b)
Gérer l'abonnement, facturer, tenir la comptabilitéAbonnement et facturationExécution du contrat ; obligation légale (art. 6 par. 1 let. b et c)
Envoyer les e-mails de service : bienvenue, invitation, réinitialisation du mot de passe, fin d'essai, échec de paiement, suppression programméeE-mail, nom, entrepriseExécution du contrat (art. 6 par. 1 let. b)
Assurer la sécurité : prévenir les abus et les attaques par force brute, détecter les incidents, assurer la traçabilité, diagnostiquer les erreursSécurité et sessionsIntérêt légitime à protéger le Service et les données de nos Clients (art. 6 par. 1 let. f)
Répondre aux demandes de support, y compris au moyen d'une session de support tracéeDonnées du compte et données nécessaires à la demandeExécution du contrat ; intérêt légitime (art. 6 par. 1 let. b et f)
Établir des statistiques agrégées d'utilisationDonnées agrégées, non nominativesIntérêt légitime (art. 6 par. 1 let. f)
Respecter nos obligations légales, faire valoir ou défendre nos droitsSelon le casObligation légale ; intérêt légitime (art. 6 par. 1 let. c et f)
Traiter les données des ClientsDonnées de la section 2.2Instructions du Client, qui détermine la base juridique

Nous ne prenons aucune décision individuelle automatisée au sens de l'art. 21 LPD ou de l'art. 22 RGPD. Nous n'utilisons pas les données à des fins publicitaires et ne les vendons pas.

4. Destinataires et sous-traitants

Nous faisons appel aux prestataires suivants. Ils sont liés par contrat et tenus à la confidentialité.

PrestataireRôleDonnéesPays
Infomaniak Network SAHébergement de l'application, de la base de données, des fichiers et des sauvegardes ; envoi des e-mails de service de la plateformeToutesSuisse
StripePaiement et gestion des abonnementsAbonnement et facturation, données de paiementIrlande (UE) et États-Unis

Certains services sont choisis par le Client lui-même. Ils n'agissent pas pour notre compte :

ServiceQuandPays
Bexio (bexio AG)Si le Client connecte son compte Bexio : contacts, articles et factures sont échangés sur son instructionSuisse
Serveur d'e-mail (SMTP) du ClientSi le Client le configure : envoi des rapports d'intervention à ses clientsSelon le fournisseur du Client

Nous communiquons des données à des autorités uniquement lorsque la loi nous y oblige.

5. Communication de données à l'étranger

Les données du Service sont hébergées en Suisse. Seul Stripe, pour le paiement et la gestion des abonnements, peut traiter des données dans l'Union européenne ou aux États-Unis. Nous ne communiquons des données à l'étranger que dans l'un des cas suivants :

  • l'État de destination offre une protection adéquate selon le Conseil fédéral (annexe 1 OPDo), comme les États de l'UE et de l'EEE ;
  • le destinataire est une entreprise américaine certifiée selon le Swiss-U.S. Data Privacy Framework ;
  • des clauses contractuelles types reconnues par le Préposé fédéral à la protection des données et à la transparence (PFPDT) ont été conclues (art. 16 al. 2 let. d LPD).

Pour les Clients établis dans l'UE : la Suisse bénéficie d'une décision d'adéquation de la Commission européenne.

6. Durées de conservation

DonnéesDurée
Données du Compte entreprise et données des ClientsPendant toute la durée d'utilisation du Service. Si le propriétaire du compte en demande la suppression : suppression définitive 30 jours après la demande (base de données et fichiers)
Sauvegardes30 jours. Les données supprimées en disparaissent au plus tard 30 jours après leur suppression
Comptes en lecture seule (essai terminé ou abonnement résilié), sans demande de suppressionTant que le compte existe, pour permettre au Client de reprendre un abonnement ou d'exporter ses données. Le propriétaire peut en demander la suppression à tout moment
Utilisateurs désactivésConservés, désactivés, pour la traçabilité des interventions, jusqu'à la suppression du Compte entreprise. Sur demande, un administrateur peut les anonymiser
Sessions (empreinte du jeton, adresse IP, appareil)37 jours au plus : une session expire après 30 jours et est supprimée automatiquement 7 jours plus tard
Liens de réinitialisation du mot de passe1 heure, usage unique
InvitationsLien valable 7 jours
Journal d'audit2 ans
Journal des e-mails et journal de synchronisation1 an
Journaux techniques du serveurSelon la durée de conservation des journaux de l'hébergeur (Infomaniak)
Données de facturation et pièces comptables10 ans (art. 958f du Code des obligations)
Échanges avec le supportPendant la durée d'utilisation du Service

7. Sécurité

Nous prenons des mesures techniques et organisationnelles adaptées aux risques, notamment :

  • hébergement en Suisse et communications chiffrées (HTTPS) ;
  • séparation stricte des données de chaque entreprise, vérifiée par des tests automatisés ;
  • mots de passe stockés sous forme d'empreinte (bcrypt), sessions courtes et révocables, limitation des tentatives de connexion ;
  • droits d'accès par rôle (propriétaire, administrateur, technicien) ;
  • fichiers jamais publics, accessibles uniquement par des liens signés à durée limitée ;
  • chiffrement (AES-256-GCM) des secrets techniques, comme le mot de passe SMTP et les jetons Bexio ;
  • journal d'audit des actions importantes ;
  • sauvegardes quotidiennes conservées 30 jours et tests réguliers de restauration.

Les Clients peuvent obtenir sur demande une description détaillée de ces mesures.

8. Vos droits

Dans les limites prévues par la loi, vous pouvez :

  • savoir si nous traitons des données vous concernant et en obtenir une copie (droit d'accès, art. 25 LPD ; art. 15 RGPD) ;
  • faire rectifier des données inexactes (art. 32 LPD ; art. 16 RGPD) ;
  • faire effacer vos données si aucune obligation de conservation ne s'y oppose (art. 32 LPD ; art. 17 RGPD) ;
  • recevoir les données que vous nous avez fournies dans un format électronique courant, ou les faire transmettre à un autre responsable (art. 28 LPD ; art. 20 RGPD) ;
  • vous opposer à un traitement fondé sur notre intérêt légitime (art. 30 al. 2 let. b LPD ; art. 21 RGPD) ;
  • si le RGPD s'applique, demander la limitation d'un traitement (art. 18 RGPD).

Pour exercer ces droits, écrivez-nous à info@weprocess.ch en joignant une preuve de votre identité. Nous répondons en principe dans les 30 jours, gratuitement.

Plusieurs actions sont aussi possibles directement dans le Service :

  • chaque utilisateur peut changer son mot de passe ;
  • les administrateurs peuvent corriger les données, désactiver un utilisateur et exporter toutes les données de l'entreprise ;
  • le propriétaire peut demander la suppression du compte.

Si vos données sont traitées par une entreprise qui utilise le Service (voir section 1), adressez votre demande à cette entreprise.

Vous pouvez déposer une plainte auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT, www.edoeb.admin.ch). Si le RGPD s'applique, vous pouvez aussi vous adresser à l'autorité de contrôle de votre pays de résidence.

9. Violation de la sécurité des données

Si une violation de la sécurité des données entraîne vraisemblablement un risque élevé pour les personnes concernées, nous l'annonçons dans les meilleurs délais au PFPDT. Nous informons aussi les personnes concernées lorsque c'est nécessaire (art. 24 LPD). Lorsque le RGPD s'applique, l'autorité compétente est avertie dans les 72 heures (art. 33 RGPD).

Pour les données que nous traitons pour le compte d'un Client, nous informons celui-ci au plus tard 48 heures après avoir eu connaissance de la violation, afin qu'il puisse remplir ses propres obligations.

10. Modifications

Nous pouvons adapter cette politique. La version en vigueur est publiée dans le Service avec sa date. Nous communiquons les modifications importantes aux propriétaires des comptes, par e-mail ou dans le Service.

11. Contact

WeProcess Sàrl, Suisse — info@weprocess.ch