Room Flow
Room Flow
Datenschutz

Datenschutzerklärung.

Letzte Aktualisierung: [[À COMPLÉTER : date de publication]]

Dieses Rechtsdokument wird auf Französisch veröffentlicht; allein die französische Fassung ist massgeblich. Der nachstehende Text bleibt daher auf Französisch; eine geprüfte juristische Übersetzung wird später bereitgestellt.
Avertissement. Ce document est rédigé selon les bonnes pratiques RGPD (UE) et nLPD (Suisse). Il ne constitue pas un avis juridique : une validation par un juriste qualifié est requise avant publication. La version française fait foi ; les versions allemande et anglaise afficheront le texte français accompagné de la mention [[À COMPLÉTER : traduction juridique DE/EN validée]].

1. Qui sommes-nous ?

Le responsable du traitement des données décrites dans la présente politique est :

  • Raison sociale : [[À COMPLÉTER : raison sociale de l'éditeur]]
  • Adresse : [[À COMPLÉTER : adresse complète, canton]]
  • IDE / Registre du commerce : [[À COMPLÉTER : numéro IDE / RC]]
  • Contact protection des données : [[À COMPLÉTER : e-mail dédié, ex. privacy@…]]
  • Conseiller à la protection des données / DPO (le cas échéant) : [[À COMPLÉTER : nom et contact, ou « non désigné »]]

Cette politique couvre deux périmètres distincts :

  1. Le portail (ce site web) : création de compte, gestion de l'organisation, de la licence et de l'abonnement.
  2. L'application Room Flow : le logiciel de réservation de salles et d'équipements installé et exploité chez vous.

2. Notre principe : la minimisation

Nous appliquons le principe de « privacy by design & by default » (art. 25 RGPD, art. 7 nLPD) : nous ne collectons que les données strictement nécessaires au fonctionnement du service, rien de plus. Nous ne revendons aucune donnée et nous ne réalisons aucun profilage publicitaire.

2.1 Les données de l'application : elles restent chez vous

L'application Room Flow est conçue pour que l'éditeur ne détienne aucune donnée d'utilisation :

  • Les réservations (salles, équipements, participants, horaires) sont stockées dans vos propres calendriers (Zimbra / CalDAV) et sur vos machines. Rien n'est centralisé chez nous.
  • L'application fonctionne hors-ligne grâce à un certificat de licence signé : elle n'a pas besoin de « téléphoner à la maison » pour fonctionner au quotidien.
  • Vous êtes propriétaire de vos données : vous pouvez les exporter et les effacer à tout moment, sans nous demander la permission — elles sont chez vous.

En résumé : côté application, l'éditeur ne collecte aucune donnée personnelle.

2.2 Les données du portail : la liste exacte

Le portail collecte uniquement les données suivantes — cette liste est exhaustive :

CatégorieDonnées collectées
OrganisationNom de l'organisation (et un identifiant technique « slug » qui en est dérivé)
Compte utilisateurAdresse e-mail ; nom complet (optionnel) ; mot de passe (stocké exclusivement sous forme hachée bcrypt — nous ne connaissons jamais votre mot de passe en clair) ; rôle (admin/membre) ; dates techniques (création, vérification e-mail, dernière connexion)
Invitations d'équipeAdresse e-mail de la personne invitée, rôle proposé, empreinte du jeton d'invitation
Activation de licence (anti-partage)E-mail du compte + empreinte d'appareil (identifiant technique dérivé de l'appareil, non réversible) ; libellé d'appareil facultatif (ex. « Portable direction ») pour reconnaître vos postes ; statut du poste (actif/révoqué)
AbonnementIdentifiants techniques Stripe (client, abonnement, tarif), plan choisi, nombre de sièges, statut et échéance de l'abonnement. Les données de paiement (carte bancaire) sont traitées exclusivement par Stripe — elles ne transitent jamais par nos serveurs.
Journaux techniquesJournaux applicatifs du serveur (horodatage, niveau, événement technique ; lorsqu'un événement concerne une adresse e-mail, celle-ci est pseudonymisée dans les journaux) et, pour la sécurité du compte, horodatage des échecs de connexion (anti-force brute)
Newsletter (si vous y consentez)Votre adresse e-mail, avec la preuve de votre consentement (opt-in séparé, jamais pré-coché)
2FA (si vous l'activez)Secret TOTP nécessaire à la validation des codes à usage unique — conservé avec accès restreint, jamais réaffiché après l'activation, effacé immédiatement à la désactivation

Nous ne collectons ni numéro de téléphone, ni adresse postale personnelle, ni date de naissance, ni aucune donnée de navigation à des fins publicitaires.

3. Détail des traitements : finalités, bases légales, durées

Pour chaque traitement : sa finalité, sa base légale (art. 6 RGPD ; en droit suisse, la nLPD n'exige pas de base légale pour les traitements privés conformes à ses principes, mais nous l'indiquons par transparence), et sa durée de conservation.

3.1 Création et gestion du compte et de l'organisation

  • Données : nom de l'organisation, e-mail, nom complet (optionnel), mot de passe haché, rôle, dates techniques.
  • Finalité : créer votre espace client, gérer votre organisation et vos équipes, vous authentifier, vous contacter au sujet du service (e-mails transactionnels : vérification d'adresse, réinitialisation de mot de passe, invitations).
  • Base légale : exécution du contrat ou mesures précontractuelles (art. 6, § 1, let. b RGPD).
  • Durée : pendant toute la durée du contrat. En cas de suppression du compte ou de l'organisation : effacement des données au plus tard 30 jours après la demande [[À COMPLÉTER : valider le délai de 30 jours]], à l'exception des données de facturation soumises à une obligation légale de conservation (voir 3.4).

3.2 Invitations d'équipe

  • Données : e-mail de l'invité, rôle, empreinte (hash) du jeton d'invitation, e-mail de l'inviteur, dates.
  • Finalité : permettre à un administrateur d'inviter des membres dans son organisation.
  • Base légale : exécution du contrat (art. 6, § 1, let. b RGPD).
  • Durée : l'invitation expire automatiquement après 7 jours. Les invitations expirées ou refusées sont purgées au plus tard 90 jours après leur création [[À COMPLÉTER : valider le délai de purge]].

3.3 Activation de licence et anti-partage

  • Données : e-mail du compte, empreinte d'appareil (identifiant technique non réversible), libellé d'appareil facultatif (pour reconnaître vos postes dans l'espace client), statut du poste (actif / révoqué), dates d'activation.
  • Finalité : vérifier que la licence est utilisée conformément au nombre de sièges souscrits et prévenir le partage de compte frauduleux. L'empreinte d'appareil ne permet ni géolocalisation, ni suivi de votre activité : elle sert uniquement à distinguer les postes.
  • Base légale : intérêt légitime de prévention de la fraude et de protection de nos droits contractuels (art. 6, § 1, let. f RGPD). Vous pouvez vous y opposer pour des raisons tenant à votre situation particulière (voir section 7) ; nous examinerons alors la demande au regard de nos motifs légitimes impérieux.
  • Durée : pendant la durée de validité de la licence. Les activations révoquées sont effacées au plus tard 30 jours après révocation ; l'ensemble est effacé au plus tard 30 jours après la fin de la licence [[À COMPLÉTER : valider les délais]].

3.4 Abonnement et facturation (Stripe)

  • Données : identifiants techniques Stripe (client, abonnement, tarif), plan, sièges, statut, échéance. Les coordonnées bancaires sont collectées et conservées exclusivement par Stripe.
  • Finalité : gérer votre abonnement, encaisser les paiements, émettre les factures.
  • Base légale : exécution du contrat (art. 6, § 1, let. b RGPD) ; conservation des pièces comptables : obligation légale (art. 6, § 1, let. c RGPD ; art. 958f CO en Suisse — 10 ans).
  • Durée : identifiants d'abonnement pendant la durée du contrat, puis effacement au plus tard 30 jours après suppression de l'organisation ; pièces comptables et factures : 10 ans (obligation légale suisse) [[À COMPLÉTER : valider selon le siège de l'éditeur]].
  • Transfert hors CH/UE : voir section 5.

3.5 Journaux techniques et sécurité

  • Données : journaux applicatifs (horodatage, événement, niveau) ; horodatage des échecs de connexion par compte (verrouillage progressif anti-force brute) ; identifiants d'événements Stripe reçus (déduplication des webhooks).
  • Finalité : assurer le fonctionnement, la sécurité et la traçabilité technique du service ; détecter et bloquer les tentatives d'intrusion.
  • Base légale : intérêt légitime de sécurité des systèmes (art. 6, § 1, let. f RGPD) ; art. 8 nLPD (sécurité des données).
  • Durée : journaux techniques : 6 mois [[À COMPLÉTER : valider la durée]] ; horodatages d'échecs de connexion : réinitialisés à la première connexion réussie et purgés au plus tard après 30 jours [[À COMPLÉTER : valider]] ; identifiants d'événements Stripe : 12 mois [[À COMPLÉTER : valider]].

3.6 Newsletter (uniquement si vous y consentez)

  • Données : adresse e-mail, horodatage et preuve du consentement.
  • Finalité : vous envoyer des informations sur le produit (nouveautés, versions).
  • Base légale : consentement (art. 6, § 1, let. a RGPD), recueilli par une case séparée, jamais pré-cochée, lors de l'inscription ou depuis votre compte.
  • Durée : jusqu'au retrait du consentement. Chaque envoi contient un lien de désinscription ; le retrait est aussi simple que le consentement et sans conséquence sur votre compte.

3.7 Authentification à deux facteurs (2FA TOTP, optionnelle)

  • Données : secret TOTP (conservé avec accès restreint, jamais réaffiché après l'activation, effacé immédiatement à la désactivation), statut d'activation.
  • Finalité : renforcer la sécurité de votre compte, à votre initiative.
  • Base légale : exécution du contrat (art. 6, § 1, let. b RGPD) — fonctionnalité de sécurité que vous choisissez d'activer.
  • Durée : tant que la 2FA est active ; le secret est effacé immédiatement à sa désactivation ou à la suppression du compte.

3.8 Mesure d'audience (uniquement si activée, et après votre consentement)

  • Outil : Matomo, auto-hébergé sur nos propres serveurs — aucune donnée n'est transmise à un tiers. Cet outil est désactivé par défaut et ne se charge qu'après votre consentement explicite via la bannière cookies.
  • Données : statistiques de navigation anonymisées.
  • Base légale : consentement (art. 6, § 1, let. a RGPD), librement révocable via « Gérer mes cookies » en pied de page.
  • Durée : voir la politique cookies.

3.9 Formulaire de contact / demande commerciale

  • Données : nom de la société, e-mail, plan d'intérêt, message libre.
  • Finalité : répondre à votre demande.
  • Base légale : mesures précontractuelles à votre demande (art. 6, § 1, let. b RGPD).
  • Durée : 12 mois après le dernier échange [[À COMPLÉTER : valider]].

4. Destinataires et sous-traitants

Vos données ne sont jamais vendues ni louées. Elles ne sont accessibles qu'à :

  • notre personnel habilité, soumis à confidentialité ;
  • nos sous-traitants techniques, liés par des contrats de sous-traitance (art. 28 RGPD / art. 9 nLPD) :
Sous-traitantRôleLocalisation des données
[[À COMPLÉTER : hébergeur du portail]]Hébergement du portail et de la base de données[[À COMPLÉTER : Suisse ou UE — préciser]]
Stripe Payments Europe, Ltd. / Stripe, Inc.Paiements et facturationUE / États-Unis (voir section 5)
[[À COMPLÉTER : prestataire d'envoi d'e-mails (SMTP)]]Envoi des e-mails transactionnels[[À COMPLÉTER : localisation CH/UE]]

L'application elle-même ne fait appel à aucun sous-traitant : vos réservations sont dans vos calendriers Zimbra/CalDAV et sur vos machines.

5. Transferts hors de Suisse et de l'UE

Le portail et sa base de données sont hébergés en [[À COMPLÉTER : Suisse / UE]].

Seul le traitement des paiements implique un transfert vers les États-Unis (Stripe, Inc.). Ce transfert est encadré par :

  • les clauses contractuelles types de la Commission européenne intégrées au contrat de sous-traitance de Stripe (Data Processing Agreement), complétées le cas échéant par des mesures supplémentaires ; et
  • la certification de Stripe au EU-U.S. Data Privacy Framework et au Swiss-U.S. Data Privacy Framework, reconnus respectivement par la décision d'adéquation de la Commission européenne et par la décision d'adéquation du Conseil fédéral suisse [[À COMPLÉTER : vérifier la certification DPF active de Stripe à la date de publication]].

Aucun autre transfert hors CH/UE n'a lieu.

6. Sécurité

Mesures principales : chiffrement TLS de toutes les communications ; mots de passe hachés bcrypt (jamais stockés en clair) ; double opt-in par e-mail ; protection CSRF sur tous les formulaires ; cookies HttpOnly, SameSite et Secure en production ; verrouillage progressif anti-force brute ; 2FA TOTP optionnelle ; en-têtes de sécurité HTTP (CSP, HSTS, etc.) ; accès restreints et journalisés ; sauvegardes [[À COMPLÉTER : politique de sauvegarde et durée de rétention des sauvegardes]].

7. Vos droits

Conformément au RGPD (art. 15 à 21) et à la nLPD (art. 25 ss), vous disposez des droits suivants :

  • Accès : obtenir une copie des données que nous détenons sur vous ;
  • Rectification : corriger des données inexactes (votre nom et votre mot de passe sont modifiables directement depuis votre compte) ;
  • Effacement : supprimer votre compte ou votre organisation — la fonction est disponible en libre-service dans votre espace client, sans justification à fournir ;
  • Portabilité : exporter vos données au format JSON depuis votre espace client ;
  • Opposition : vous opposer aux traitements fondés sur notre intérêt légitime (sections 3.3 et 3.5), pour des raisons tenant à votre situation particulière ;
  • Retrait du consentement : à tout moment, pour la newsletter et la mesure d'audience, sans affecter la licéité des traitements antérieurs.

Comment exercer ces droits ? Directement depuis votre espace client, ou en écrivant à [[À COMPLÉTER : e-mail de contact protection des données]]. Nous répondons au plus tard sous 30 jours. Une vérification d'identité proportionnée pourra être demandée.

Droit de plainte. Vous pouvez saisir une autorité de contrôle :

  • en Suisse : le Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne — www.edoeb.admin.ch ;
  • dans l'UE : l'autorité de votre pays de résidence ou de travail (par exemple la CNIL en France — www.cnil.fr).

8. Décisions automatisées

Nous ne prenons aucune décision produisant des effets juridiques fondée exclusivement sur un traitement automatisé (art. 22 RGPD, art. 21 nLPD). Le blocage anti-force brute et la limite d'activations sont des mesures techniques temporaires, réversibles sur simple demande au support.

9. Mineurs

Le service s'adresse aux organisations et à leurs collaborateurs ; il n'est pas destiné aux personnes de moins de 16 ans.

10. Modifications de la présente politique

Toute modification substantielle sera annoncée sur cette page (et par e-mail pour les changements majeurs) au moins [[À COMPLÉTER : 30 jours]] avant son entrée en vigueur. L'historique des versions est disponible sur demande.

[[À COMPLÉTER : validation juriste]] — document à valider par un juriste qualifié avant publication.

Ihre Cookie-Einstellungen

Wählen Sie, was Sie erlauben. Ihre Wahl wird 6 Monate gespeichert und ist jederzeit über « Cookies verwalten » in der Fusszeile änderbar.

Notwendig Immer aktiv

Sitzung, Sicherheit (CSRF-Schutz), Speicherung Ihrer Sprach- und Cookie-Einstellungen. Ohne diese Cookies funktioniert die Website nicht.

Reichweitenmessung (Matomo, selbst gehostet) Standardmässig deaktiviert

Anonymisierte Besuchsstatistiken, verarbeitet auf unseren eigenen Servern. Keine Datenweitergabe an Dritte, kein Werbeprofiling.