Ces documents sont disponibles en anglais, allemand, français et italien. En cas de conflit entre une traduction et la version anglaise, la version anglaise prévaut.
1. Responsable du traitement
Le responsable du traitement des données personnelles décrit dans la présente politique de confidentialité est Kavea, Lindenstrasse 38, 6015 Luzern, Switzerland (« Kavea », « nous »). Contact : support@kavea.app. Représentants habilités : Maralgua Sharav & Dawid Kapka.
La présente politique est principalement conçue au regard de la loi fédérale sur la protection des données (LPD révisée / nLPD). Lorsque le règlement général sur la protection des données de l’UE (RGPD) ou une autre loi étrangère s’applique à certains traitements (par exemple parce que nous offrons des services à des clients dans l’EEE ou au Royaume-Uni), nous respectons également ces exigences dans la mesure applicable.
2. Champ d’application
La présente politique explique comment nous traitons les données personnelles lorsque vous visitez notre site marketing, nous contactez ou utilisez l’application Kavea hébergée.
Elle ne couvre pas les sites ou services de tiers vers lesquels nous renvoyons par simple lien. Pour ceux-ci, les politiques des fournisseurs respectifs s’appliquent.
3. Catégories de données personnelles
Selon vos interactions, nous pouvons traiter : des données d’identification et de contact (nom, adresse courriel, numéro de téléphone, raison sociale et adresse) ; le contenu des communications ; des données techniques et d’usage (adresse IP, date et heure d’accès, ressources demandées, informations navigateur et appareil, localisation approximative dérivée de l’IP) ; des données de compte et de rôle pour les Utilisateurs ; et des Données client opérationnelles pouvant inclure incidentellement des données personnelles (par exemple noms du personnel dans les plannings).
Nous ne collectons pas intentionnellement de catégories particulières de données (données sensibles) via le site marketing. Veuillez ne pas transmettre de telles données via le formulaire de contact sauf demande expresse pour un objectif précis.
4. Finalités et fondements
Nous traitons les données personnelles aux fins suivantes : fournir et sécuriser notre site et le Service ; répondre aux demandes ; conclure et exécuter les contrats avec les Clients ; authentifier les Utilisateurs ; envoyer des messages transactionnels (par exemple invitations et réinitialisations de mot de passe) ; améliorer la fiabilité et prévenir les abus ; respecter les obligations légales ; et établir, exercer ou défendre des droits.
Au regard du droit suisse, le traitement est en principe justifié par nos intérêts privés prépondérants (art. 31 al. 2 let. a nLPD), par l’exécution d’un contrat avec la personne concernée ou le Client, par le consentement lorsque nous le demandons, ou par une obligation légale. Lorsque le RGPD s’applique, les bases correspondantes incluent l’art. 6 par. 1 let. b, c et f RGPD et, le cas échéant, l’art. 6 par. 1 let. a RGPD.
5. Visite de ce site
Lors de votre visite, notre serveur web et l’hébergement traitent automatiquement les données techniques nécessaires à la diffusion des pages et à la protection du service (y compris adresse IP, horodatage, URL demandée, référent et user-agent). Ce traitement est nécessaire au fonctionnement du site et à la sécurité informatique.
Les journaux serveur sont conservés uniquement le temps requis pour la sécurité et le dépannage, puis supprimés ou anonymisés ; en règle générale sous 14 jours, sauf conservation plus longue pour enquêter sur un incident.
Ce site n’utilise pas de cookies publicitaires, de traceurs analytiques ni de plugins de réseaux sociaux. Voir notre politique relative aux cookies pour le stockage techniquement nécessaire.
6. Formulaire de contact et courriel
Si vous nous contactez via le formulaire ou par courriel, nous traitons les données fournies (typiquement nom, courriel, coordonnées professionnelles et message) pour traiter votre demande et, le cas échéant, préparer une relation contractuelle.
Nous conservons les données de demande aussi longtemps que nécessaire pour la traiter et un suivi raisonnable, et plus longtemps si des délais légaux de conservation ou de prescription l’exigent.
7. Application Kavea hébergée
Kavea est un service hébergé multi-locataire. Les données des espaces de travail sont stockées dans une base PostgreSQL partagée avec isolement logique entre espaces (y compris contrôles de sécurité au niveau des lignes).
Les données de compte (nom, courriel, identifiants d’authentification hachés, préférences linguistiques et rôles) sont traitées pour donner accès à l’espace de travail du Client et exploiter des fonctions de sécurité telles que la réinitialisation du mot de passe.
Les courriels transactionnels (par exemple invitations et réinitialisations) sont envoyés via notre service de messagerie et des prestataires d’infrastructure agissant sur nos instructions.
Pour les données personnelles que le Client saisit concernant son personnel ou d’autres personnes, le Client agit généralement en qualité de responsable. Nous traitons alors ces données en qualité de prestataire / sous-traitant dans la mesure requise pour fournir Kavea. Les Clients doivent disposer d’une base légale et informer les personnes concernées.
8. Destinataires et sous-traitants
Nous divulguons les données personnelles uniquement aux destinataires qui en ont besoin pour les finalités décrites. Cela peut inclure des hébergeurs, des services de délivrance de courriel et des conseils professionnels (avocats, réviseurs) soumis au secret.
Nous ne vendons pas de données personnelles et ne les partageons pas avec des tiers à des fins publicitaires propres à ceux-ci.
Lorsque nous faisons appel à des sous-traitants, nous les sélectionnons avec diligence et les liens contractuellement à ne traiter les données que selon nos instructions documentées et à mettre en œuvre des mesures de sécurité appropriées.
9. Transferts transfrontaliers
Nous privilégions le traitement et le stockage des données personnelles en Suisse ou dans des pays reconnus comme offrant un niveau de protection adéquat au regard du droit suisse (et, le cas échéant, de l’UE).
Si des données sont divulguées vers un pays sans niveau de protection adéquat, nous mettons en place les garanties requises par l’art. 16 ss. nLPD (et l’art. 46 RGPD le cas échéant), telles que les clauses contractuelles types, sauf exception prévue par la loi applicable.
10. Conservation
Nous conservons les données personnelles uniquement le temps nécessaire aux finalités de la collecte, y compris pour satisfaire aux exigences contractuelles, comptables, fiscales et de prescription.
Dans l’application, les journaux d’audit d’activité granulaires sont en général conservés environ 30 jours puis purgés automatiquement, sauf période plus longue requise pour une enquête de sécurité ou la conformité juridique. Les données de compte et d’espace de travail sont conservées pendant la durée de l’abonnement et une période de clôture raisonnable par la suite.
11. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre l’accès non autorisé, la perte, l’altération ou la divulgation, compte tenu de l’état de l’art, des coûts et de la nature, de l’étendue et des risques du traitement. Les mesures comprennent contrôles d’accès, chiffrement en transit, isolement logique des locataires et administration selon le moindre privilège.
Aucune méthode de transmission ou de stockage n’est totalement sûre. Une sécurité absolue ne peut être garantie.
12. Vos droits
Sous réserve des conditions et exceptions du droit applicable (notamment art. 25–29 nLPD et, le cas échéant, chapitre III RGPD), vous pouvez demander l’accès à vos données, la rectification, l’effacement, la limitation du traitement, vous opposer à un traitement fondé sur des intérêts prépondérants, et la portabilité.
Lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment pour l’avenir. Le retrait n’affecte pas la licéité du traitement antérieur.
Pour exercer vos droits, contactez-nous à support@kavea.app. Nous pouvons devoir vérifier votre identité avant de traiter une demande.
Vous pouvez déposer une plainte auprès de l’autorité de contrôle compétente. En Suisse, il s’agit du Préposé fédéral à la protection des données et à la transparence (PFPDT). Les personnes dans l’UE/EEE peuvent également contacter leur autorité locale lorsque le RGPD s’applique.
13. Décisions individuelles automatisées
Nous n’utilisons pas de données personnelles pour des décisions individuelles automatisées produisant des effets juridiques ou vous affectant de manière significative au sens de l’art. 21 nLPD / art. 22 RGPD, uniquement par des moyens automatisés sans intervention humaine.
Les recommandations opérationnelles dans Kavea (par exemple suggestions de réapprovisionnement) sont des outils pour le personnel du Client et ne remplacent pas les décisions humaines.
14. Enfants
Kavea et ce site s’adressent aux entreprises et aux professionnels adultes. Nous ne collectons pas sciemment de données personnelles d’enfants.
15. Modifications de la politique de confidentialité
Nous pouvons mettre à jour la présente politique pour refléter des évolutions juridiques, techniques ou commerciales. La version en vigueur est toujours publiée sur cette page avec la date « Dernière mise à jour ».
En cas de modifications substantielles, nous fournirons un avis supplémentaire lorsque la loi l’exige (par exemple par courriel ou avis in-product pour les Clients enregistrés).