Version 2026-07-19 · régie par la nLPD (CH) + le RGPD (UE)
Responsable du traitement : SwissPlanif Sàrl, Lausanne, Suisse. Contact du délégué à la protection des données (DPO) : dpo@swissplanif.ch. Pour les clients établis en DE/AT, le responsable du traitement des données employés est l'organisation cliente ; SwissPlanif est le sous-traitant (voir le DPA).
Les données applicatives (plannings, employés, pointages, documents) sont hébergées et traitées en Suisse (Infomaniak Network SA). Font exception, chacun divulgué au registre des sous-traitants : la facturation via Stripe (Irlande), les notifications push mobiles via Expo (société américaine — contenu minimisé en mode souverain strict) et les fonctionnalités d'IA frontière, uniquement sur opt-in explicite de l'organisation. La liste complète et à jour figure sur la page dédiée : sous-processeurs (version 2026-07-18). Les sous-traitants facultatifs (LLM frontière, connecteurs POS, support) ne sont activés que sur autorisation explicite du Client.
Chaque organisation choisit son mode de souveraineté parmi trois niveaux : Souveraineté suisse stricte (aucune donnée employé transmise à un fournisseur hors de Suisse ; les fonctionnalités qui l'exigeraient sont désactivées ou basculent sur un traitement local), Suisse d'abord (défaut — traitement en Suisse, fonctionnalités externes activables individuellement) et IA internationale activée (modèles d'IA frontière disponibles après opt-in). Ce choix est appliqué côté serveur : chaque appel à une fonctionnalité IA ou à un service externe est contrôlé par l'API avant exécution — il ne s'agit pas d'un simple réglage d'interface. Tout changement de mode et tout consentement sont journalisés (auteur, date, portée) et révocables.
Au titre de la nLPD et du RGPD, vous disposez des droits d'accès, de rectification, d'effacement (« droit à l'oubli »), de limitation, de portabilité et d'opposition au traitement. Les administrateurs exercent ces droits en self-service via /api/gdpr/employees/:id/export et /api/gdpr/employees/:id/forget. Les employés s'adressent d'abord à leur employeur (responsable du traitement) ; contactez-nous directement si l'employeur reste sans réponse.
Hors les flux divulgués au registre des sous-traitants (facturation Stripe en Irlande, notifications push Expo), aucun transfert international par défaut. L'opt-in aux LLM frontière transfère les prompts et sorties vers la région de Dublin d'Anthropic ou la région Azure UE d'OpenAI — couvertes par des clauses contractuelles types et le Data Privacy Framework UE–US — uniquement après activation explicite dans Paramètres → Souveraineté & IA ; le consentement est journalisé et révocable à tout moment.
TLS 1.3, chiffrement AES-256 au repos, MFA disponible et SSO sur les formules Scale et supérieures, Row-Level Security PostgreSQL. Voir /security.