Conforme à la nLPD 2023 (loi fédérale suisse sur la protection des données, en vigueur depuis le 1er septembre 2023)
Le responsable du traitement des données personnelles collectées via la plateforme SHElytics est :
SHElytics collecte les catégories de données suivantes :
| Finalité | Base légale (nLPD art. 31) |
|---|---|
| Exécution du contrat SaaS (gestion des permis, audits, signatures) | Exécution d'un contrat (art. 31 al. 2 let. a) |
| Facturation et gestion de l'abonnement | Exécution d'un contrat |
| Conformité légale OPA/LAA (traçabilité sécurité chantier) | Obligation légale (LAA art. 82, OPA) |
| Sécurité de la plateforme et prévention des fraudes | Intérêt légitime (art. 31 al. 2 let. b) |
| Amélioration du produit, support client | Intérêt légitime |
| Analytics de navigation (Google Analytics 4) | Consentement (art. 31 al. 2 let. a) |
| Emails transactionnels et notifications | Exécution d'un contrat |
SHElytics fait appel aux sous-traitants suivants, liés par des accords de traitement conformes :
| Sous-traitant | Localisation | Rôle | Garanties |
|---|---|---|---|
| Supabase, Inc. | États-Unis / EU (AWS eu-central-1) | Base de données, authentification, stockage | DPA + SCCs UE-Suisse |
| Vercel, Inc. | États-Unis / EU (edge) | Hébergement application | DPA + SCCs UE-Suisse |
| Stripe, Inc. | États-Unis / EU | Paiement, facturation | DPA + SCCs + PCI-DSS |
| Resend, Inc. | États-Unis | Emails transactionnels | DPA + SCCs UE-Suisse |
| Sentry, Inc. | États-Unis | Monitoring erreurs | DPA + SCCs |
| Google LLC | États-Unis / EU | Analytics (avec consentement) | DPA + SCCs + anonymisation IP |
Les transferts vers des pays hors Suisse sont encadrés par des clauses contractuelles types (SCCs) conformément à la décision d'adéquation CE et à la liste des pays reconnus par le PFPDT.
| Catégorie de données | Durée |
|---|---|
| Données de compte (email, profil) | Durée de l'abonnement + 30 jours après résiliation |
| Données métier (permis, audits, signatures) | Configurable par organisation (défaut : 365 jours) — archivage soft après expiration |
| Données de facturation | 10 ans (obligation légale comptable suisse, CO art. 958f) |
| Logs de sécurité (audit trail) | 12 mois |
| Données analytics (GA4) | 14 mois maximum (configuration GA4) |
Vous disposez des droits suivants concernant vos données personnelles :
Pour exercer ces droits : formulaire en ligne (clients connectés) ou par email à privacy@shelytics.com. Nous répondrons dans un délai de 30 jours (nLPD art. 25).
Vous pouvez également déposer une plainte auprès du PFPDT (Préposé fédéral à la protection des données et à la transparence) : edoeb.admin.ch
| Cookie | Type | Finalité | Durée |
|---|---|---|---|
| sb-access-token | Strictement nécessaire | Authentification Supabase | Session |
| sb-refresh-token | Strictement nécessaire | Renouvellement session | 7 jours |
| NEXT_LOCALE | Fonctionnel | Mémorisation de la langue | 1 an |
| ga-consent | Préférence | Mémorisation consentement analytics | 1 an |
| _ga, _ga_* | Analytics (consentement requis) | Google Analytics 4 | 14 mois |
Vous pouvez retirer votre consentement aux cookies analytics à tout moment via la bannière de consentement en bas de page ou en contactant privacy@shelytics.com.
Pour les clients Enterprise, SHElytics propose un Data Processing Agreement (DPA) conforme à la nLPD 2023 et au RGPD, documentant nos obligations en tant que sous-traitant de vos données.
Consulter notre DPA →Nous pouvons mettre à jour cette politique périodiquement. En cas de modification substantielle, nous informerons les utilisateurs enregistrés par email au moins 30 jours avant l'entrée en vigueur.
Email : privacy@shelytics.com
Délai de réponse : 30 jours calendaires
Autorité de surveillance : PFPDT — Préposé fédéral à la protection des données et à la transparence