- Accueil
- Contrat de traitement des données
Contrat de traitement des données
Parties et application
Ce contrat lie Saviano Sàrl, Route du Grand-Lancy 53, c/o COFIGEST SA, 1212 Grand-Lancy, Genève, Suisse (« le sous-traitant »), et le client professionnel qui utilise Helvedrive pour son organisation (« le responsable »). Il fait partie des conditions d'utilisation dès la création d'une organisation à des fins professionnelles. Il répond à l'article 9 de la loi fédérale sur la protection des données (nLPD) et, lorsque le règlement européen s'applique, à son article 28 (RGPD). Une version signée est remise sur demande à [email protected].
Objet et durée
Le sous-traitant stocke, synchronise, partage, contrôle et sauvegarde les fichiers et les données que le responsable et ses utilisateurs déposent dans Helvedrive, pour la durée d'utilisation du service et jusqu'à la suppression ou la restitution prévues ci-dessous.
Données et personnes concernées
Les données sont celles que le responsable choisit de déposer : documents, noms de fichiers et de dossiers, dossiers clients du portail et pièces reçues, ainsi que les données des utilisateurs de l'organisation et des invités du portail (nom, adresse e-mail, journal d'accès). Elles peuvent comprendre des données sensibles ou couvertes par un secret professionnel ; le responsable décide de ce qu'il y dépose.
Instructions
Le sous-traitant ne traite les données que sur instruction documentée du responsable, telles qu'elles résultent de l'usage du service, de ses réglages et de ce contrat. Il n'utilise les données à aucune autre fin, notamment ni pour son propre compte, ni pour la publicité, ni pour entraîner un modèle. S'il estime qu'une instruction viole la loi, il en informe le responsable.
Confidentialité
Les personnes autorisées à intervenir sur l'infrastructure sont tenues à la confidentialité. Elles n'accèdent au contenu des fichiers qu'à la demande du responsable, pour résoudre un incident qu'il signale, ou si la loi l'impose. Le contenu des coffres chiffrés leur est inaccessible.
Mesures de sécurité
Hébergement en Suisse ; connexions chiffrées (TLS 1.2 ou supérieur) ; chiffrement des fichiers au repos par clé propre à chaque fichier, protégée par un service de clés séparé ; coffres chiffrés de bout en bout ; cloisonnement des organisations dans la base de données ; contrôle antivirus ; passkeys et double authentification ; journal de sécurité par organisation ; sauvegarde continue de la base et copies chiffrées des fichiers chez deux hébergeurs, avec copies verrouillées 30 jours contre l'effacement ; restaurations vérifiées ; surveillance et alertes. Ces mesures peuvent évoluer sans réduire le niveau de protection.
Sous-traitants ultérieurs
Le responsable autorise le recours aux sous-traitants ultérieurs listés dans la politique de protection des données : Infomaniak Network SA (hébergement, Suisse), Cloudflare, Inc. (copie de sauvegarde chiffrée dans l'Union européenne, DNS), Resend, Inc. (e-mails de service). Le sous-traitant leur impose des obligations équivalentes. Tout changement est annoncé au moins 30 jours à l'avance ; le responsable peut s'y opposer pour un motif légitime et, à défaut d'accord, résilier sans frais.
Transferts à l'étranger
Les fichiers sont traités en Suisse. La copie de sauvegarde chiffrée hors de Suisse se trouve dans l'Union européenne, État reconnu comme offrant un niveau de protection adéquat. Les données transmises à des sociétés américaines (adresses e-mail et contenu des e-mails de service, données techniques) le sont sur la base de leurs garanties contractuelles ; aucun fichier n'y est stocké en clair.
Droits des personnes
Le sous-traitant aide le responsable à répondre aux demandes des personnes concernées : le service permet d'exporter, de corriger et de supprimer les données ; pour le reste, il répond aux demandes du responsable dans un délai raisonnable.
Violations de la sécurité
Le sous-traitant informe le responsable dans les meilleurs délais, et au plus tard dans les 48 heures après en avoir eu connaissance, de toute violation de la sécurité des données qui le concerne, avec les informations disponibles sur sa nature, ses conséquences probables et les mesures prises.
Fin du contrat
À la fin de l'utilisation, le responsable exporte ses données. Les données de l'organisation sont ensuite supprimées : immédiatement dans le service lorsque l'organisation est supprimée, et dans les sauvegardes au terme de leur durée de conservation de 35 jours, au-delà de laquelle aucune copie n'est plus lisible.
Contrôle
Le sous-traitant met à disposition les informations nécessaires pour démontrer le respect de ce contrat (description des mesures, page Statut, rapports d'audit lorsqu'ils existent) et permet un contrôle par le responsable ou un auditeur tenu au secret, sur préavis raisonnable et à ses frais.
Droit applicable
Ce contrat est soumis au droit suisse. Le for est à Genève. En cas de contradiction, ce contrat prime sur les conditions d'utilisation pour ce qui concerne la protection des données.