Version 2026-07-19 · régie par la nLPD (CH) + le RGPD (UE)
Responsable du traitement : SwissPlanif, Collombey, Suisse. Contact du délégué à la protection des données (DPO) : contact@swissplanif.ch. Pour les clients établis en DE/AT, le responsable du traitement des données employés est l'organisation cliente ; SwissPlanif est le sous-traitant (voir le DPA).
Les données applicatives (plannings, employés, pointages, documents) sont hébergées et traitées en Suisse (Infomaniak Network SA). Font exception, chacun divulgué au registre des sous-traitants : la facturation via Stripe (Irlande), les notifications push mobiles via Expo (société américaine — contenu minimisé en mode souverain strict) et les fonctionnalités d'IA frontière, uniquement sur opt-in explicite de l'organisation. La liste complète et à jour figure sur la page dédiée : sous-processeurs (version 2026-07-18). Les sous-traitants facultatifs (LLM frontière, connecteurs POS, support) ne sont activés que sur autorisation explicite du Client.
Chaque organisation choisit son mode de souveraineté parmi trois niveaux : Souveraineté suisse stricte (aucune donnée employé transmise à un fournisseur hors de Suisse ; les fonctionnalités qui l'exigeraient sont désactivées ou basculent sur un traitement local), Suisse d'abord (défaut — traitement en Suisse, fonctionnalités externes activables individuellement) et IA internationale activée (modèles d'IA frontière disponibles après opt-in). Ce choix est appliqué côté serveur : chaque appel à une fonctionnalité IA ou à un service externe est contrôlé par l'API avant exécution — il ne s'agit pas d'un simple réglage d'interface. Tout changement de mode et tout consentement sont journalisés (auteur, date, portée) et révocables.
Au titre de la nLPD et du RGPD, vous disposez des droits d'accès, de rectification, d'effacement (« droit à l'oubli »), de limitation, de portabilité et d'opposition au traitement. Les administrateurs exercent ces droits en self-service via /api/gdpr/employees/:id/export et /api/gdpr/employees/:id/forget. Les employés s'adressent d'abord à leur employeur (responsable du traitement) ; contactez-nous directement si l'employeur reste sans réponse.
Hors les flux divulgués au registre des sous-traitants (facturation Stripe en Irlande, notifications push Expo), aucun transfert international par défaut. L'opt-in aux LLM frontière transfère les prompts et sorties vers Anthropic — dont l'inférence peut s'exécuter hors UE/EEE, notamment aux États-Unis — ou vers la région Azure UE d'OpenAI ; ces transferts sont encadrés par des clauses contractuelles types et le Data Privacy Framework UE–US, uniquement après activation explicite dans Paramètres → Souveraineté & IA ; le consentement est journalisé et révocable à tout moment.
HTTPS partout (Let’s Encrypt, HSTS), MFA TOTP disponible sur chaque compte, Row-Level Security PostgreSQL. Une API de provisioning SCIM 2.0 (création, liste et désactivation d'utilisateurs) est ouverte sur les formules Moyenne et supérieures ; le SSO SAML est en développement. Voir /security.