Déclaration de protection des données

iUseFlow — plateforme de planification et de service sur le terrain pour les PME suisses · Version 2026-10-18

La présente déclaration s'applique à la plateforme iUseFlow (application web et application pour techniciens) ainsi qu'à son utilisation par des entreprises («clients» ou «entreprise») et par leurs collaboratrices et collaborateurs («utilisateurs»).

1. Droit applicable

Est déterminante la loi fédérale suisse sur la protection des données (LPD) et son ordonnance (OPDo). Si, dans un cas particulier, un droit étranger de la protection des données est également applicable, le traitement se conforme au droit applicable. Nous ne donnons ici sciemment aucune garantie générale de conformité à des ordres juridiques étrangers.

2. Responsable du traitement — deux rôles distincts

Les rôles ne sont pas les mêmes pour toutes les données. Ce n'est pas une formalité: c'est ce qui détermine à qui vous devez vous adresser.

3. Quelles données nous traitons

4. Finalités du traitement

5. Destinataires

Nous ne vendons aucune donnée. L'application pour techniciens ne contient ni publicité, ni services d'analyse ou de suivi de tiers. Les polices de caractères sont livrées par nos propres serveurs; aucune connexion n'est établie avec Google Fonts.

Pour le périmètre V1 actuel, une liste positive appliquée côté serveur détermine si une voie vers un fournisseur est accessible. Des identifiants enregistrés ou d'anciennes connexions de compte n'ouvrent pas une voie techniquement désactivée.

DestinataireRôleFinalitéDonnées concernéesPartie contractante / pays
Exoscale (Akenes SA)sous-traitantExploitation de l'application, de la base de données et du stockage de fichiers depuis le 16.09.2026; sauvegardes nocturnes de la base de donnéestoutes les données activement traitées dans la plateforme; les sauvegardes peuvent contenir temporairement des restes de données déjà suppriméesSuisse (Zurich, zone CH-DK-2; exploitant du centre de données Equinix). Partie contractante: Akenes SA, Boulevard de Grancy 19A, 1006 Lausanne, Suisse (CHE-423.524.322). Le Data Processing Addendum est soumis au droit suisse (for: canton de Vaud) et a été accepté dans la section juridique du compte avant la mise à disposition (état au 16.09.2026); il n'autorise des transferts que vers la Suisse, l'UE/EEE ou des États assurant une protection adéquate. Sous-traitant ultérieur Aiven Oy (Helsinki, Finlande) pour l'orchestration de la base de données gérée; les données de la base elles-mêmes sont stockées dans la zone CH-DK-2
Railway (anciennement)ancien sous-traitantExploitation de la plateforme jusqu'au 16.09.2026; le 28.09.2026, les trois anciens services de production ont été supprimés et chacun des trois volumes de production d'origine a reçu un effacement (wipe) unique et pris en charge (plus aucune carte PITR ensuite, aucun retour en arrière prouvé); le chemin de production Exoscale actuel ne transmet aucune nouvelle donnée à ces anciens services de production Railwayles métadonnées de 18 sauvegardes historiques restent accessibles via l'API du fournisseur; aucune déclaration définitive n'est faite sur le contenu restant, sa récupérabilité ou sa suppression par le fournisseurÉtats-Unis, région US West (sfo, historique). Le DPA propre au compte a été signé par les deux parties avec effet au 27.08.2026 et reste pertinent pour le traitement antérieur et un éventuel stockage résiduel; il n'est pas le contrat pour l'exploitation Exoscale actuelle. Sa portée pour les données du personnel reste à évaluer séparément
Google Maps Platform (côté serveur)voie vers le fournisseur techniquement désactivée pour V1aucun traitement actif; la plateforme utilise une approximation locale par zonesaucune transmission à Google par cette voieà réévaluer avant toute activation
Google Maps Platform (dans le navigateur)voie vers le fournisseur techniquement désactivée pour V1actuellement aucune complétion d'adresse et aucune carte Googleaucune transmission d'adresse, d'adresse IP ou de coordonnée de collaborateur par cette voieà réévaluer avant toute activation
Connexion avec Googlevoie vers le fournisseur techniquement désactivée pour V1actuellement aucune connexion via Google; les liens historiques restent uniquement visibles comme indisponiblesaucune nouvelle transmission par cette voieà réévaluer avant toute activation; la connexion et la récupération utilisent e-mail/nom d'utilisateur et mot de passe
Connexion avec Microsoftvoie vers le fournisseur techniquement désactivée pour V1actuellement aucune connexion via Microsoftaucune transmission par cette voieà réévaluer avant toute activation
Connexion avec Applevoie vers le fournisseur techniquement désactivée pour V1actuellement aucune connexion via Apple; les liens historiques restent uniquement visibles comme indisponiblesaucune nouvelle transmission par cette voieà réévaluer avant toute activation; la connexion et la récupération utilisent e-mail/nom d'utilisateur et mot de passe
Microsoft 365 / Graphvoie vers le fournisseur techniquement désactivée pour V1actuellement aucune lecture/envoi d'e-mail ni synchronisation de calendrieraucune transmission par cette voie; les anciennes connexions et leurs jetons peuvent toujours être supprimésrégion du compte et autorisations à réévaluer avant toute activation
Anthropic (API Claude)voie techniquement ferméeaucun traitement actif actuellementaucune transmission depuis la plateforme — voir chiffre 11à réévaluer avant toute activation
Expo ainsi qu'Apple ou Google comme service de distribution/mise à jourvoie vers le fournisseur techniquement désactivée pour V1actuellement ni enregistrement/envoi push ni mise à jour EAS/OTA à l'exécutionaucune nouvelle transmission de jeton d'appareil, message ou requête de mise à jour; la suppression des anciens jetons reste possibleà réévaluer avant toute activation
Striperesponsable du traitement autonome pour les données de paiement — selon ses propres conditions, Stripe détermine lui-même les finalités et les moyensAbonnement, paiement et facturation à l'entreprisedonnées de paiement et de facturation de l'entreprisepartie contractante hors Amérique du Nord et du Sud: Stripe Payments Europe, Limited (Irlande); transmission à Stripe, LLC, États-Unis
Sentryvoie vers le fournisseur techniquement désactivée pour V1actuellement aucune télémétrie d'erreur externeaucune transmission; les journaux locaux de la plateforme restent disponiblesà réévaluer avant toute activation
Resendsous-traitantEnvoi d'avis fixes de la plateformeadresse du destinataire, objet/avis fixes et métadonnées techniques; aucune pièce jointe, texte libre ou donnée médicaletraitement principal aux États-Unis; le DPA prévoit des clauses contractuelles types adaptées au droit suisse. Il n'existe pas de certification suisse DPF

Concernant Sentry: la voie vers le fournisseur est techniquement désactivée pour le périmètre V1 actuel. La liste fermée demeure dans le code comme protection supplémentaire dormante; un DSN configuré n'ouvre pas la voie.

6. Transmission à Google depuis le navigateur

Les voies Google Maps côté serveur et navigateur sont techniquement désactivées pour le périmètre V1 actuel. Une clé enregistrée ne change rien; rien n'est actuellement transmis à Google par ces voies. La planification utilise une approximation locale par zones. Toute activation ultérieure nécessiterait un nouvel examen des voies suivantes:

Les conditions du fournisseur, la région du compte et les données réellement nécessaires doivent être établies à nouveau avant toute activation.

Le traitement par Google est régi par ses propres dispositions: déclaration de confidentialité de Google / conditions d'utilisation.

7. Notifications push et mises à jour mobiles à l'exécution

Expo Push est techniquement désactivé pour le périmètre V1 actuel. L'app ne s'inscrit pas au push, ne demande aucune autorisation à cet effet, n'enregistre aucun nouveau jeton Expo et la plateforme n'envoie aucun message à Expo, Apple ou Google. Les anciens jetons peuvent toujours être supprimés.

Rappels locaux (facultatifs). Pour une mission avec préavis, la personne connectée peut choisir expressément « Rappel sur cet appareil ». Ce n'est qu'à ce moment que l'app demande au système d'exploitation l'autorisation d'afficher des notifications. Le rappel est planifié et affiché exclusivement sur l'appareil. Aucun jeton push n'est créé et aucune donnée n'est transmise à Expo, Apple, Google ou à un autre fournisseur. Le texte du rappel ne contient ni nom ni numéro de téléphone. Les rappels planifiés sont supprimés dès le départ du trajet, lors de la déconnexion et lors de l'effacement des données locales. L'autorisation peut être retirée à tout moment dans les réglages de l'appareil.

La mise à jour EAS/OTA à l'exécution est elle aussi techniquement désactivée. L'application ne demande aucune mise à jour à Expo; les mises à jour de cette V1 sont distribuées uniquement comme nouveaux builds contrôlés par les stores. Les autres fonctions restent utilisables sans ces deux voies.

8. Communication à l'étranger

La plateforme — application, base de données et stockage de fichiers — est exploitée depuis le 16.09.2026 chez Exoscale (Akenes SA, Lausanne) dans la zone CH-DK-2 (Zurich, Suisse); les sauvegardes nocturnes sont stockées chiffrées dans la même zone. Une communication à l'étranger n'a lieu, dans le périmètre actuel, que par les voies restantes mentionnées au chiffre 5: Resend et Stripe ainsi que — dans la mesure où elle est activée — la connexion avec Google ou Apple peuvent traiter des données en tout ou partie hors de Suisse; Aiven Oy (Finlande) orchestre, en tant que sous-traitant ultérieur d'Exoscale, la base de données gérée dont les données sont stockées en Suisse. Le 28.09.2026, les trois anciens services de production Railway ont été supprimés et chacun des trois volumes de production d'origine a reçu un effacement (wipe) unique et pris en charge; plus aucune carte PITR n'existe ensuite, aucun retour en arrière prouvé n'existe. Des ressources de staging Railway protégées ainsi que trois nouvelles instances de volume sans service restent conservées inchangées jusqu'à une nouvelle décision de la propriétaire, et le chemin de production Exoscale actuel ne transmet aucune nouvelle donnée à ces anciens services de production Railway. L'API de Railway continue de renvoyer les métadonnées de 18 sauvegardes historiques; leur récupérabilité ou leur suppression par le fournisseur n'est pas prouvée. La remédiation B2 achevée le 28.08.2026 a retiré l'ancien état sanitaire vérifié du stockage primaire actif; des sauvegardes chez l'exploitant de l'infrastructure peuvent en conserver des restes jusqu'à leur remplacement ou leur suppression planifiés. Les nouvelles demandes d'absence n'acceptent ni catégorie de santé, ni pièce jointe médicale, ni motif, ni commentaire. Les voies expressément indiquées au chiffre 5 comme techniquement désactivées ne reçoivent actuellement rien.

L'art. 16 LPD s'applique à toute communication à l'étranger:

Dans la mesure où cela est officiellement établi, nous indiquons déjà la partie contractante et le pays dans le tableau du chiffre 5. Sont établis à ce jour:

Le registre distingue les données de personnel des autres données. Railway (anciennement) et Sentry n'y figurent que pour les autres données. La question de savoir si les métadonnées de sauvegarde historiques conservées chez Railway et les indications sur les collaborateurs qui y étaient traitées en relèvent est une question juridique; nous n'y répondons pas ici et n'affirmons donc pas que chaque communication est couverte par l'adéquation.

Avant toute activation future de la connexion avec Apple, il faudrait réexaminer ce qui suit: Apple Distribution International Limited (Irlande) est responsable des données personnelles des personnes en Suisse; celles-ci sont en règle générale stockées par Apple Inc. aux États-Unis. Apple indique régir les transferts internationaux de données suisses par des clauses contractuelles types; il faut établir avant l'activation si et comment cela vaut pour ce service et ce compte. La voie est actuellement techniquement désactivée.

9. Accès à la localisation (application pour techniciens)

La saisie de la position de l'appareil de chaque collaborateur est désactivée. Aucune action dans l'application pour techniciens — annonce de statut, téléversement d'une photo, scan d'entrepôt, lien client, mise à jour native ou champ GPS de formulaire — ne produit aujourd'hui de nouvelle coordonnée, indépendamment d'une autorisation de localisation accordée. Aucune localisation continue ou en arrière-plan n'a lieu.

Des coordonnées antérieures à cette désactivation peuvent subsister dans les données du mandat, statut, photo, scan ou formulaire. Elles ne sont plus affichées dans aucune sortie de la plateforme — y compris pour l'entreprise concernée ou les rôles autorisés — tant qu'un nettoyage de cet ancien état n'a pas été décidé (chiffre 12). Seule exception: la réponse légale à une demande d'accès ou de remise des données de la personne concernée (chiffre 15): pour une demande enregistrée dont l'identité a été vérifiée, elle contient les coordonnées attribuées à cette personne. L'export des données de l'entreprise ne les contient pas.

L'adresse de mandat/client saisie n'est pas concernée: dans le périmètre V1 actuel, elle sert uniquement à l'approximation locale par zones. Les voies Google Maps sont désactivées (chiffre 6); l'adresse concerne le lieu d'intervention, non la position d'une personne.

Une éventuelle demande d'autorisation du système d'exploitation peut être révoquée en tout temps dans les réglages de l'appareil; l'annonce de statut fonctionne dans tous les cas — avec ou sans autorisation de localisation — sans qu'une nouvelle coordonnée soit produite.

L'indication « Arrivée dans env. » au départ n'est pas une donnée de localisation. Elle est choisie (ou omise) par la personne elle-même, et ni la position de l'appareil ni un temps de trajet issu d'une localisation ne sont utilisés.

10. Accès à l'appareil photo et aux photos (application pour techniciens)

L'application utilise l'appareil photo pour prendre des photos attestant un travail — par exemple le travail exécuté, une livraison ou un défaut. La photothèque de l'appareil n'est consultée que si l'utilisateur joint une image existante à un mandat. Les demandes d'absence n'acceptent aucune image ni aucun fichier.

L'application pour techniciens n'enregistre ni vidéo ni son, et il n'y a aucune surveillance visuelle permanente. La prise de vue n'a lieu que sur une action expresse de l'utilisateur.

Informations cachées dans les photos. Les photos contiennent souvent des informations supplémentaires cachées, comme le lieu de prise de vue (coordonnées GPS), l’appareil utilisé ou des données de retouche. iUseFlow supprime ces informations des photos téléversées (JPEG, PNG, WebP) avant leur enregistrement; seule l’image nettoyée est enregistrée. Cela se fait sur le serveur, que la photo soit téléversée via l’application pour techniciens ou via l’application web. Les images dans d’autres formats, par exemple HEIC, ne peuvent actuellement pas être nettoyées par iUseFlow; elles sont enregistrées et restituées telles quelles. Il en va de même des pièces jointes d’e-mails reçus. Les photos enregistrées avant l’introduction de ce nettoyage restent enregistrées telles quelles, mais sont elles aussi restituées sans ces informations — dans l’application, dans le portail client, dans les exports et dans les documents nouvellement générés. Font exception les rapports d’intervention scellés et les documents générés et classés auparavant: ils sont toujours remis exactement tels qu’ils ont été établis et peuvent contenir une telle photo plus ancienne avec ses informations cachées.

La reconnaissance vocale du navigateur est désactivée.

Scanner des codes. En outre, l’application pour techniciens utilise l’appareil photo pour lire des codes QR et des codes-barres. Aucune photo n’est alors prise ni enregistrée ; seul le code lu est utilisé. Une lampe peut être allumée et, sans appareil photo, le code peut être saisi à la main.

11. Fonctions assistées par IA et attribution automatique

La voie vers le fournisseur d'IA externe est techniquement fermée. Textes d'e-mail, PDF, photos, justificatifs, données de santé et transcriptions vocales ne sont pas transmis à Anthropic. Toute activation ultérieure exige une nouvelle évaluation documentée du fournisseur et du flux de données.

Brouillons IA (facultatifs, désactivés par défaut). iUseFlow est préparé pour des brouillons IA : brouillon de mandat à partir d’un e-mail ou d’un PDF, brouillon de rapport à partir d’un texte dicté, saisie de temps à partir d’une courte phrase, déclaration de dommage structurée et explication de la proposition par zone. Ces fonctions sont facultatives et désactivées par défaut ; aucune n’est active aujourd’hui. Ce n’est que lorsque la plateforme les libère et que votre entreprise les active expressément après affichage de l’avis IA qu’elles passent par des modèles Anthropic via AWS Bedrock (UE) ou Google Vertex AI (UE) ou par des modèles OpenAI via Microsoft Azure (Suisse), selon la configuration ; uniquement si l’IA est activée ; aucune utilisation pour l’entraînement. Avant l’envoi, les adresses e-mail, numéros de téléphone, IBAN, numéros AVS et noms connus sont remplacés par des marqueurs ; les données de santé ne sont jamais envoyées. Chaque résultat est un brouillon à côté de l’original, qu’une personne vérifie et confirme ; l’IA n’évalue personne et ne décide d’aucune attribution. Seuls la fonction, le modèle, le nombre de jetons, le coût et la durée sont journalisés, jamais le contenu.

L'attribution automatique est désactivée. Qu'un mandat arrive par une interface automatique — boîte aux lettres raccordée, interface ou webhook — ou soit saisi par l'interface web, la plateforme ne l'attribue pas automatiquement à une personne. Elle peut tout au plus afficher une recommandation (les meilleurs candidats, en lecture seule); l'attribution effective est dans tous les cas une action individuelle explicite et vérifiée de la planification. La personne attribuée voit l'attribution dans sa liste d'interventions, dans l'app ou dans l'application web ; aucune notification push n'est actuellement envoyée à cet effet (chiffre 7).

Saisie vocale. La reconnaissance vocale du navigateur est désactivée. La plateforme ne transmet ni signal du microphone ni transcription brute à un fournisseur de navigateur ou à Anthropic.

Vos droits à cet égard. Si une telle attribution conduit, dans un cas particulier, à une décision produisant des effets juridiques ou l'affectant de manière significative, vous pouvez, selon l'art. 21 LPD, faire valoir votre point de vue et exiger que la décision soit revue par une personne physique. Adressez-vous pour cela à votre entreprise en tant que responsable du traitement. Sans interface IA configurée, les fonctions activées de la plateforme restent utilisables; elle fonctionne alors sans cette reconnaissance.

12. Données concernant la santé et risque élevé

Les nouvelles demandes d'absence n'acceptent ni catégorie de santé, ni pièce jointe médicale, ni motif, ni commentaire. Le 28.08.2026, l'ancien état sanitaire vérifié a été supprimé du stockage primaire actif. La remédiation atomique a supprimé l'unique ligne cible et rendu génériques les lignes d'audit et de notification associées; elle n'a laissé aucune ligne primaire active ni aucune référence active à un blob.

13. Enregistrement sur votre appareil

14. Conservation

Ce que nous devons dire honnêtement ici: il n'existe actuellement aucune suppression automatique à la fin du contrat. La suppression a lieu sur demande expresse. Les nouvelles données médicales liées aux absences ne sont pas acceptées; l'ancien état sanitaire vérifié a été supprimé du stockage primaire actif le 28.08.2026. Des copies de sauvegarde existent chez l'exploitant de l'infrastructure, de même que des durées de conservation chez les destinataires mentionnés au chiffre 5; une suppression chez nous n'y produit pas d'effet immédiat. Des délais contraignants par catégorie de données sont en cours de définition.

15. Vos droits

La LPD vous confère notamment:

Adressez votre demande en premier lieu à votre entreprise en tant que responsable du traitement. Pour les demandes relatives aux données de compte, de contrat ou de facturation, adressez-vous à info@iuseflow.ch. Nous devons vérifier votre identité pour traiter la demande; nous ne demandons à cet effet que les indications nécessaires.

Vous avez en outre le droit de vous adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne.

16. Suppression du compte

L'application pour techniciens ne crée aucun compte. Un accès est exclusivement créé et administré par l'entreprise (votre employeur) en tant que responsable du traitement; c'est pourquoi l'application ne comporte sciemment aucun bouton permettant à un collaborateur de supprimer lui-même son compte d'entreprise. À un compte sont rattachés des temps de travail, des signatures et des preuves de clôture pour lesquels l'entreprise assume des obligations légales de conservation.

Vous pouvez demander la suppression d'un compte et des données qui s'y rattachent comme suit:

Sont supprimés le compte utilisateur ainsi que les indications personnelles qui y sont liées. Les données soumises à des obligations légales de conservation (p. ex. données de temps de travail et de facturation) sont conservées jusqu'à l'échéance du délai correspondant. La suppression qui suit n'a pas lieu d'elle-même: le chiffre 14 s'applique — nous supprimons sur demande expresse, des délais contraignants par catégorie de données sont en cours de définition, et les copies de sauvegarde ainsi que les durées de conservation chez les destinataires subsistent indépendamment.

17. Sécurité des données

L'accès s'effectue exclusivement via HTTPS/TLS. Chaque entreprise constitue un mandant distinct; les accès sont restreints à l'entreprise concernée. Les accès sont fondés sur des rôles, les sessions sont limitées dans le temps et une authentification à deux facteurs est disponible. Vous trouverez de plus amples indications sous Sécurité.

18. Contact

Pour toute question relative à la protection des données, adressez-vous à l'entreprise responsable (votre employeur) ou à l'exploitant de la plateforme:

iUseFlow, Abdi-Aziz Ibrahim, Hofwiesenstrasse 158, 8057 Zurich, Suisse
E-mail: info@iuseflow.ch
Autres indications dans les mentions légales.

19. Modifications

Est déterminante la version publiée ici. La version actuelle porte la date indiquée ci-dessus. Nous informons l'entreprise des modifications essentielles.