Politique de confidentialité
1. Données traitées
| Catégorie | Exemples | Finalité |
|---|---|---|
| Compte et entreprise | Email, entreprise, téléphone, adresse, paramètres | Authentification et fourniture du service |
| Facturation de l’artisan | IBAN / QR-IBAN, n° TVA, coordonnées | Préparer les informations de paiement et documents |
| Clients et dossiers | Coordonnées clients, devis, factures, lignes, statuts, pièces et photos lorsque utilisées | Exécuter les workflows demandés par l’utilisateur |
| Paiements | Identifiants et statuts de transaction | Abonnements et paiements via Stripe ; DevisPro ne stocke pas les données de carte complètes |
| Sécurité et exploitation | Logs techniques, événements d’erreur, adresse IP lorsque nécessaire | Sécurité, diagnostic et disponibilité du service |
2. Bases et finalités
Les traitements sont réalisés selon leur finalité : exécution du service demandé, obligations légales applicables, sécurité/intérêt légitime lorsque approprié, et consentement pour les analytics optionnels. Le RGPD est pris en compte lorsqu’il est applicable en plus du droit suisse.
3. Prestataires
| Prestataire | Rôle | Remarque |
|---|---|---|
| Railway | Infrastructure applicative et base PostgreSQL | Le service applicatif de production est configuré dans une région européenne Railway ; aucune promesse « tout en Suisse » n’est faite. |
| Stripe | Abonnements, Stripe Connect, paiements | Stripe traite les données nécessaires au paiement selon ses propres obligations. |
| Resend | Emails transactionnels | Les données nécessaires à l’envoi peuvent être traitées par le prestataire. |
| Anthropic | Fonctions IA lorsqu’elles sont sollicitées | Nous cherchons à limiter les données envoyées à ce qui est nécessaire à la fonction. |
| Sentry | Observabilité des erreurs/performance | Session Replay désactivé dans l’application métier ; envoi PII par défaut désactivé et données de requête minimisées. |
| PostHog / Google Analytics | Analytics produit optionnels | Initialisés seulement après consentement explicite dans l’application. |
Selon le prestataire et le traitement, des données peuvent être traitées hors Suisse. Les mécanismes juridiques et contractuels applicables doivent être considérés avec les conditions du prestataire concerné.
4. Cookies et stockage local
Les mécanismes strictement nécessaires à l’authentification et aux préférences peuvent utiliser le stockage local du navigateur. PostHog et Google Analytics sont optionnels et ne sont initialisés qu’après un choix explicite. Le refus n’empêche pas l’utilisation des fonctions essentielles.
5. Conservation
Les durées dépendent de la finalité et des obligations applicables. Les documents qui doivent être conservés pour des raisons comptables ou de preuve peuvent être soumis à une durée légale ; les données devenues inutiles sont destinées à être supprimées ou anonymisées selon la politique de rétention applicable.
6. Sécurité
DevisPro utilise notamment HTTPS, hachage des mots de passe, expiration des jetons, limitation des tentatives d’authentification, isolation des données par utilisateur/tenant, contrôles CI et sauvegarde/restauration supervisées. Aucun mécanisme ne justifie de considérer un service en ligne comme exempt de risque.
7. Vos droits
Selon le droit applicable, vous pouvez demander l’accès, la rectification ou l’effacement lorsque celui-ci est juridiquement possible, et exercer les autres droits prévus par la loi. Certaines données doivent toutefois être conservées lorsqu’une obligation légale ou un besoin de preuve le justifie.
Contact : legal@devispro.ch. Une réclamation peut également être adressée au PFPDT lorsque cela relève de sa compétence.
8. Mise à jour
Cette politique doit évoluer lorsque les traitements ou prestataires changent. La version et la date ci-dessus permettent d’identifier le texte applicable.