Annexe aux CG : Traitement de données personnelles sur mandat

Version 1.2 · État : 8 octobre 2026

Traduction. Seule la version allemande fait foi.

Sharpsoft, Luc Baumann (sous-traitant) et le client (responsable du traitement). Version 1.2 du 8 octobre 2026. La présente annexe s'applique conformément à l'art. 9 de la loi fédérale sur la protection des données (LPD) lorsque Sharpsoft traite des données personnelles pour le client. Elle fait partie de tout contrat portant sur l'hébergement, la maintenance, la migration ou le raccordement de systèmes.

1. Objet

1.1 Sharpsoft ne traite des données personnelles que dans la mesure nécessaire aux prestations convenues :

  • Hébergement : exploiter et sauvegarder le site web et sa base de données. La cible d'hébergement utilisée par un site web (serveur de Sharpsoft ou Google Firebase Hosting) figure dans les informations de transfert dans le portail.
  • Maintenance : corriger les erreurs et installer les mises à jour.
  • Migration et raccordement : reprendre des données de systèmes existants.

1.2 Personnes concernées : visiteuses et visiteurs du site web, clientes et clients, personnes intéressées du client ainsi que ses collaboratrices et collaborateurs.

1.3 Catégories de données :

  • coordonnées (nom, adresse, e-mail, téléphone)
  • contenu des demandes
  • données de commande et de facturation
  • données d'accès aux comptes clients (mots de passe enregistrés uniquement sous forme chiffrée)
  • données techniques (adresse IP, moment, navigateur) dans les journaux du serveur

Sharpsoft ne traite des données personnelles sensibles (p. ex. des données de santé) que sur accord écrit exprès.

2. Obligations de Sharpsoft

2.1 Sharpsoft traite les données uniquement selon les instructions du client et uniquement aux fins convenues, et non à ses propres fins.

2.2 Sharpsoft protège les données par des mesures techniques et organisationnelles appropriées :

  • Accès : connexions chiffrées (HTTPS, SSH) ; accès aux serveurs uniquement avec une clé personnelle et une authentification à deux facteurs, lorsqu'elle est disponible.
  • Mise à jour : les systèmes d'exploitation et les logiciels sont mis à jour en continu.
  • Sauvegarde des données : quotidienne, chiffrée et séparée du serveur.
  • Appareils de travail : disques durs chiffrés, mots de passe dans un gestionnaire de mots de passe.
  • Minimisation des données : copies de données de clients sur les appareils de travail uniquement aussi longtemps que nécessaire. Pour le développement et les tests, des données anonymisées sont utilisées dans la mesure du possible.

2.3 Toute personne qui a accès aux données chez Sharpsoft est tenue à la confidentialité.

2.4 Sharpsoft signale au client le plus rapidement possible, au plus tard dans les 72 heures après en avoir eu connaissance, toute violation de la sécurité des données concernant ses données. Sharpsoft l'assiste dans l'investigation et dans les éventuelles annonces au Préposé fédéral à la protection des données et à la transparence (PFPDT) et aux personnes concernées.

2.5 Sur demande, Sharpsoft assiste le client dans le traitement des demandes de renseignements, de rectification et d'effacement des personnes concernées. Toute charge dépassant quelques minutes constitue du travail personnel (CG ch. 7.1 : CHF 40 par quart d'heure entamé, uniquement avec l'accord du client et avec indication préalable du prix).

3. Sous-traitants ultérieurs

3.1 Le client autorise Sharpsoft à faire appel aux sous-traitants ultérieurs suivants :

FournisseurButLieu des données
Hetzner Online GmbH (Allemagne)Serveurs et stockage pour les sites web avec backend ou beaucoup de trafic et pour la sauvegarde des donnéesAllemagne (UE)
Google Firebase Hosting (Google LLC ou Google Cloud EMEA Limited, Irlande)Hébergement de sites web statiques ; diffusion aux visiteurs, avec traitement de leurs adresses IP (données techniques selon le ch. 1.3)monde entier, USA, pas de lieu fixe ; Swiss-U.S. Data Privacy Framework, sinon clauses contractuelles types selon les Firebase Data Processing and Security Terms
GitHub, Inc. (Microsoft)Code source du client dans un dépôt (repository) dédié : site web, éventuel backend, configuration et tests automatiques, uniquement avec des données de test (sans données personnelles des clients finaux)USA ; Swiss-U.S. Data Privacy Framework
Cloudflare, Inc.DNS, protection contre les attaques, diffusion (si utilisé pour le site web)monde entier, USA ; Swiss-U.S. Data Privacy Framework
Anthropic Ireland, Limited (avec Anthropic, PBC, USA)Agents IA qui traitent les demandes de modification et les questions provenant du portail client et de l'interface et qui préparent des modifications. Anthropic n'utilise pas les données pour l'entraînement de ses modèles d'IA et les supprime en règle générale après 30 jours. Le client ne saisit pas de données confidentielles dans le portail ni via l'interface (CG ch. 4.8). Avec l'option « IA avec contrat de sous-traitance » (au choix dans l'offre), les agents fonctionnent exclusivement via un compte professionnel avec contrat de sous-traitance (DPA). Sans l'option, Sharpsoft peut aussi utiliser un autre compte avec entraînement désactivé ; Anthropic traite alors les données selon ses propres dispositions de protection des donnéesIrlande, USA ; Anthropic n'est pas certifiée selon le Data Privacy Framework. Avec l'option : clauses contractuelles types avec avenant suisse dans le contrat de sous-traitance (DPA) d'Anthropic
Google Workspace (Google Cloud EMEA Limited, Irlande, avec Google LLC, USA)E-mail de luc@sharpsoft.ch et notifications du portail, lorsque le client envoie des données personnelles par e-mailIrlande, USA ; Swiss-U.S. Data Privacy Framework, sinon clauses contractuelles types avec avenant suisse

3.1a Ne sont pas des sous-traitants ultérieurs au sens de la présente annexe :

  • Les prestataires de paiement pour les factures de Sharpsoft (aujourd'hui la banque pour les factures QR, plus tard éventuellement d'autres prestataires de paiement). Ils traitent les données de paiement du client en tant que client de Sharpsoft, et non des données personnelles que Sharpsoft traite pour le client. Cela est régi par la déclaration de protection des données de Sharpsoft.
  • Les prestataires de paiement dans la boutique du client. Le client conclut à cet effet son propre contrat avec le prestataire. Le prestataire saisit les données de paiement de la clientèle du client sur sa propre page de paiement.

3.2 Le client accorde à Sharpsoft l'autorisation générale de faire appel aux sous-traitants ultérieurs énumérés au ch. 3.1. Sharpsoft communique au client tout sous-traitant ultérieur nouveau ou différent au moins 30 jours à l'avance par e-mail et dans le portail. Le client peut s'y opposer sous forme textuelle dans un délai de 30 jours pour des motifs objectifs relevant de la protection des données. Si aucune solution n'est trouvée, chaque partie peut résilier les prestations concernées pour la date du changement ; les rémunérations payées d'avance sont remboursées au prorata. Sans opposition, la modification est réputée approuvée. Sharpsoft reste responsable envers le client des prestations de ses sous-traitants ultérieurs.

3.3 Sharpsoft oblige contractuellement les sous-traitants ultérieurs à garantir une protection des données équivalente. Les données ne sont communiquées qu'à des États disposant d'une protection des données adéquate selon l'annexe 1 de l'ordonnance sur la protection des données (OPDo) ou moyennant des garanties appropriées.

4. Droits du client

4.1 Le client peut se faire renseigner sur les mesures selon le ch. 2.2. Un contrôle sur place est possible moyennant un préavis de 30 jours. La charge de Sharpsoft à cet effet constitue du travail personnel selon les CG ch. 7.1.

4.2 Le client est responsable de la licéité du traitement, en particulier de l'information des personnes concernées (déclaration de protection des données sur son site web).

5. Fin du traitement

Après la fin du contrat, Sharpsoft remet les données sur demande dans un format courant et les supprime au plus tard 30 jours après la fin du contrat, y compris dans les sauvegardes de données à l'expiration de celles-ci, pour autant qu'aucune obligation légale de conservation ne s'y oppose.