RedKey

Politique de confidentialité

Les données que nous traitons, pourquoi, où elles sont, combien de temps.

⚠️ TRAME À FAIRE RELIRE PAR UN JURISTE. Pré-remplie à partir de la réalité technique vérifiée du service (localisation des serveurs, sous-traitants, durées de conservation). Ne constitue pas un conseil juridique. Compléter les mentions [À COMPLÉTER].

Version 1.0 — en vigueur au [DATE]


1. Responsable

OnixScale, [forme juridique], [adresse complète], Suisse. Contact pour toute question relative aux données : support@onixscale.ch

La présente politique décrit le traitement des données par OnixScale en tant que responsable (données des agences clientes et de leurs utilisateurs).

Les données que l'agence saisit dans RedKey au sujet de ses propres clients et prospects relèvent d'un régime distinct : l'agence en est responsable, OnixScale n'en est que sous-traitant (voir le Contrat de sous-traitance).

2. Cadre légal

  • Loi fédérale suisse sur la protection des données (nLPD), applicable au responsable suisse.
  • RGPD (UE 2016/679), lorsque des personnes concernées se trouvent dans l'Union européenne ou du fait de l'hébergement en France.

3. Données traitées

3.1 Utilisateurs des agences clientes

DonnéeOrigineFinalité
Nom affiché, identifiantCréation du compteAuthentification, attribution des actions
Adresse e-mailSaisie par l'utilisateurRappels, notifications, réinitialisation d'accès
Mot de passe (haché, jamais en clair)UtilisateurAuthentification
Secret de double authentification, codes de secours (hachés)Activation 2FASécurité du compte
Photo de profil (facultative)UtilisateurAffichage dans l'interface
Date/heure de dernière connexion, adresse IP de connexionAutomatiqueSécurité, détection d'abus
Journal d'activité (action, type d'objet, libellé, IP)AutomatiqueTraçabilité, sécurité

3.2 Données de facturation et de relation client

Raison sociale, ville, e-mail de contact, plan souscrit, historique des changements de plan.

3.3 Données métier saisies par l'agence

Biens, contacts, affaires, tâches, documents, e-mails synchronisés. OnixScale n'y accède pas dans le cadre normal du service ; l'accès technique n'a lieu qu'en cas d'intervention de support sollicitée, ou d'obligation légale.

3.4 Ce qui n'est PAS fait

  • Aucune revente ni location de données.
  • Aucune publicité, aucun profilage commercial.
  • Aucun traceur publicitaire ni outil d'analyse tiers dans l'application.

4. Bases légales

  • Exécution du contrat : fourniture du service, gestion des comptes, facturation.
  • Intérêt légitime : sécurité du service, prévention de la fraude, journalisation.
  • Obligation légale : conservation comptable.
  • Consentement : notifications facultatives (rappels par e-mail, notifications push), révocable à tout moment dans Paramètres → Notifications.

5. Hébergement et localisation

ComposantPrestataireLocalisation
Application et base de donnéesHostinger International LtdParis, France (UE)
Envoi d'e-mails (SMTP)HostingerUE
Stockage des photos de biens (ONIX MEDIA)Infrastructure OnixScaleSuisse
Copie de sauvegarde chiffrée hors site[Voir § 6 — à remplacer][À COMPLÉTER]

Les transferts entre la Suisse et l'Union européenne bénéficient d'une reconnaissance réciproque d'adéquation : aucune garantie supplémentaire n'est requise.

6. Sous-traitants

Sous-traitantRôlePays
Hostinger International LtdHébergement, base de données, SMTPUE (France)
NVIDIA CorporationAssistant du site public : traitement des questions poséesÉtats-Unis
[Prestataire de sauvegarde hors site]Réception des sauvegardes chiffrées[À COMPLÉTER]

Assistant du site public

Le site public propose un assistant qui répond aux questions sur RedKey. Le texte de la question saisie est transmis à NVIDIA Corporation (États-Unis) pour produire la réponse, via le service NVIDIA NIM.

Ce qui est transmis se limite à la question elle-même et à la documentation publique de RedKey. Ne sont transmis ni votre identité, ni votre adresse IP, ni aucune donnée figurant dans un espace client : l'assistant n'a aucun accès à la base de données des agences.

La question, la réponse et l'adresse IP sont conservées 90 jours dans notre journal, afin de mesurer l'usage et d'améliorer les réponses. N'écrivez pas de données personnelles ou confidentielles dans ce champ : pour une question qui touche à votre dossier, utilisez le formulaire de démonstration ou l'adresse de contact.

L'assistant est facultatif. Ne pas l'utiliser n'enlève rien : les mêmes informations figurent dans les pages du site.

Point d'attention technique. À la date de rédaction, la copie de sauvegarde hors site est déposée sur un canal privé Discord (Discord Inc., États-Unis). Le fichier est chiffré en AES-256 avant l'envoi, la clé n'étant détenue que par OnixScale : le prestataire n'a techniquement aucun accès au contenu. Cette configuration reste néanmoins un transfert vers un pays tiers et doit être remplacée par un stockage en Suisse ou dans l'UE (p. ex. Infomaniak Swiss Backup) avant toute commercialisation à des clients exigeant une conformité formelle. Mettre ce tableau à jour après migration.

7. Durées de conservation

DonnéeDurée
Compte utilisateur et données métierToute la durée de l'abonnement
Après résiliation[30] jours (récupération possible), puis suppression
Sauvegardes de la baseRotation de 14 fichiers (env. 7 jours), puis écrasement
Journal d'activité[90] jours [À CONFIRMER selon le paramétrage]
Corbeille (éléments supprimés)Jusqu'à purge par l'agence ou purge automatique
Documents comptables10 ans (obligation légale suisse)

8. Sécurité

Mesures effectivement en place :

  • Chiffrement HTTPS obligatoire (HSTS) sur l'ensemble du service.
  • Mots de passe hachés (bcrypt/argon2), jamais stockés en clair.
  • Double authentification (TOTP) disponible, obligatoire pour l'administration.
  • Isolation stricte par agence : chaque requête est filtrée sur l'identifiant du compte ; aucune agence ne peut accéder aux données d'une autre.
  • Protection CSRF sur toutes les opérations, requêtes SQL préparées, en-têtes de sécurité, politique de sécurité de contenu (CSP), limitation des tentatives de connexion.
  • Mots de passe des boîtes e-mail connectées chiffrés en base (AES).
  • Sauvegardes automatiques biquotidiennes, copie hors site chiffrée.
  • Journalisation des accès et des actions sensibles.

9. Droits des personnes

Toute personne concernée peut demander : accès, rectification, effacement, limitation, opposition, et portabilité de ses données.

  • Utilisateurs d'une agence : s'adresser d'abord à l'administrateur de leur agence, ou à support@onixscale.ch.
  • Clients/prospects d'une agence (données saisies par elle) : s'adresser à l'agence, qui est responsable de ces données. RedKey fournit à l'agence une fonction d'export complet des données d'un contact pour répondre à ces demandes.

Réponse dans un délai de 30 jours. Un droit de recours existe auprès du PFPDT (Suisse) ou de l'autorité de contrôle compétente (UE).

10. Violation de données

En cas de violation susceptible d'entraîner un risque pour les personnes concernées, OnixScale notifie l'autorité compétente et les agences concernées dans les meilleurs délais, et au plus tard 72 heures après en avoir pris connaissance, en indiquant la nature de l'incident, les données touchées et les mesures prises.

11. Cookies

RedKey utilise uniquement un cookie de session strictement nécessaire à l'authentification (httpOnly, SameSite=Lax, Secure). Aucun cookie publicitaire, aucun traceur tiers. Aucun consentement n'est donc requis.

12. Modifications

Toute modification substantielle est notifiée par e-mail aux agences clientes. La version en vigueur est datée en tête du présent document.