Sharpsoft, Luc Baumann (sous-traitant) et le client (responsable du traitement). Version 1.2 du 8 octobre 2026. La présente annexe s'applique conformément à l'art. 9 de la loi fédérale sur la protection des données (LPD) lorsque Sharpsoft traite des données personnelles pour le client. Elle fait partie de tout contrat portant sur l'hébergement, la maintenance, la migration ou le raccordement de systèmes.
1. Objet
1.1 Sharpsoft ne traite des données personnelles que dans la mesure nécessaire aux prestations convenues :
- Hébergement : exploiter et sauvegarder le site web et sa base de données. La cible d'hébergement utilisée par un site web (serveur de Sharpsoft ou Google Firebase Hosting) figure dans les informations de transfert dans le portail.
- Maintenance : corriger les erreurs et installer les mises à jour.
- Migration et raccordement : reprendre des données de systèmes existants.
1.2 Personnes concernées : visiteuses et visiteurs du site web, clientes et clients, personnes intéressées du client ainsi que ses collaboratrices et collaborateurs.
1.3 Catégories de données :
- coordonnées (nom, adresse, e-mail, téléphone)
- contenu des demandes
- données de commande et de facturation
- données d'accès aux comptes clients (mots de passe enregistrés uniquement sous forme chiffrée)
- données techniques (adresse IP, moment, navigateur) dans les journaux du serveur
Sharpsoft ne traite des données personnelles sensibles (p. ex. des données de santé) que sur accord écrit exprès.
2. Obligations de Sharpsoft
2.1 Sharpsoft traite les données uniquement selon les instructions du client et uniquement aux fins convenues, et non à ses propres fins.
2.2 Sharpsoft protège les données par des mesures techniques et organisationnelles appropriées :
- Accès : connexions chiffrées (HTTPS, SSH) ; accès aux serveurs uniquement avec une clé personnelle et une authentification à deux facteurs, lorsqu'elle est disponible.
- Mise à jour : les systèmes d'exploitation et les logiciels sont mis à jour en continu.
- Sauvegarde des données : quotidienne, chiffrée et séparée du serveur.
- Appareils de travail : disques durs chiffrés, mots de passe dans un gestionnaire de mots de passe.
- Minimisation des données : copies de données de clients sur les appareils de travail uniquement aussi longtemps que nécessaire. Pour le développement et les tests, des données anonymisées sont utilisées dans la mesure du possible.
2.3 Toute personne qui a accès aux données chez Sharpsoft est tenue à la confidentialité.
2.4 Sharpsoft signale au client le plus rapidement possible, au plus tard dans les 72 heures après en avoir eu connaissance, toute violation de la sécurité des données concernant ses données. Sharpsoft l'assiste dans l'investigation et dans les éventuelles annonces au Préposé fédéral à la protection des données et à la transparence (PFPDT) et aux personnes concernées.
2.5 Sur demande, Sharpsoft assiste le client dans le traitement des demandes de renseignements, de rectification et d'effacement des personnes concernées. Toute charge dépassant quelques minutes constitue du travail personnel (CG ch. 7.1 : CHF 40 par quart d'heure entamé, uniquement avec l'accord du client et avec indication préalable du prix).
3. Sous-traitants ultérieurs
3.1 Le client autorise Sharpsoft à faire appel aux sous-traitants ultérieurs suivants :
3.1a Ne sont pas des sous-traitants ultérieurs au sens de la présente annexe :
- Les prestataires de paiement pour les factures de Sharpsoft (aujourd'hui la banque pour les factures QR, plus tard éventuellement d'autres prestataires de paiement). Ils traitent les données de paiement du client en tant que client de Sharpsoft, et non des données personnelles que Sharpsoft traite pour le client. Cela est régi par la déclaration de protection des données de Sharpsoft.
- Les prestataires de paiement dans la boutique du client. Le client conclut à cet effet son propre contrat avec le prestataire. Le prestataire saisit les données de paiement de la clientèle du client sur sa propre page de paiement.
3.2 Le client accorde à Sharpsoft l'autorisation générale de faire appel aux sous-traitants ultérieurs énumérés au ch. 3.1. Sharpsoft communique au client tout sous-traitant ultérieur nouveau ou différent au moins 30 jours à l'avance par e-mail et dans le portail. Le client peut s'y opposer sous forme textuelle dans un délai de 30 jours pour des motifs objectifs relevant de la protection des données. Si aucune solution n'est trouvée, chaque partie peut résilier les prestations concernées pour la date du changement ; les rémunérations payées d'avance sont remboursées au prorata. Sans opposition, la modification est réputée approuvée. Sharpsoft reste responsable envers le client des prestations de ses sous-traitants ultérieurs.
3.3 Sharpsoft oblige contractuellement les sous-traitants ultérieurs à garantir une protection des données équivalente. Les données ne sont communiquées qu'à des États disposant d'une protection des données adéquate selon l'annexe 1 de l'ordonnance sur la protection des données (OPDo) ou moyennant des garanties appropriées.
4. Droits du client
4.1 Le client peut se faire renseigner sur les mesures selon le ch. 2.2. Un contrôle sur place est possible moyennant un préavis de 30 jours. La charge de Sharpsoft à cet effet constitue du travail personnel selon les CG ch. 7.1.
4.2 Le client est responsable de la licéité du traitement, en particulier de l'information des personnes concernées (déclaration de protection des données sur son site web).
5. Fin du traitement
Après la fin du contrat, Sharpsoft remet les données sur demande dans un format courant et les supprime au plus tard 30 jours après la fin du contrat, y compris dans les sauvegardes de données à l'expiration de celles-ci, pour autant qu'aucune obligation légale de conservation ne s'y oppose.