iUseFlow — plateforme de planification et de service sur le terrain pour les PME suisses · Version 2026-10-18
La présente déclaration s'applique à la plateforme iUseFlow (application web et
application pour techniciens) ainsi qu'à son utilisation par des entreprises
(«clients» ou «entreprise») et par leurs collaboratrices et collaborateurs
(«utilisateurs»).
1. Droit applicable
Est déterminante la loi fédérale suisse sur la protection des données (LPD) et
son ordonnance (OPDo). Si, dans un cas particulier, un droit étranger de la
protection des données est également applicable, le traitement se conforme au
droit applicable. Nous ne donnons ici sciemment aucune garantie générale de
conformité à des ordres juridiques étrangers.
2. Responsable du traitement — deux rôles distincts
Les rôles ne sont pas les mêmes pour toutes les données. Ce n'est pas une
formalité: c'est ce qui détermine à qui vous devez vous adresser.
Données d'intervention, de mandat et de personnel: le responsable du
traitement est l'entreprise cliente qui utilise iUseFlow pour planifier ses
mandats. iUseFlow traite ces données en qualité de sous-traitant au sens
de l'art. 9 LPD, sur instruction.
Données de compte, de contrat, de facturation, de sécurité, de support et
du site web: iUseFlow détermine ici lui-même les finalités et les moyens et
est à ce titre responsable du traitement à titre propre — notamment pour
le contrat avec l'entreprise, la facturation, la lutte contre les abus et
l'exploitation de ce site.
3. Quelles données nous traitons
Données de compte et de contact: nom, nom d'utilisateur, adresse
e-mail, numéro de téléphone.
Données de localisation: numéro postal/adresse des mandats pour la
planification — dans le périmètre V1 actuel, une adresse de mandat/client
saisie sert uniquement à une approximation locale par zones; les voies
Google Maps sont désactivées (chiffre 6). La
saisie de la position de l'appareil de chaque collaborateur
(coordonnées GPS lors d'une annonce de statut, du téléversement d'une
photo, d'un scan d'entrepôt, d'un lien client, d'une mise à jour native
ou d'un champ GPS de formulaire) est désactivée pour toute nouvelle
saisie: aucune de ces actions ne produit plus de nouvelle coordonnée
aujourd'hui, indépendamment d'une autorisation de localisation accordée.
Des coordonnées antérieures à cette désactivation peuvent subsister dans
les données du mandat, du statut, de la photo, du scan ou du formulaire;
elles ne sont plus affichées dans aucune sortie de la plateforme
tant qu'un nettoyage de cet ancien état n'a pas été décidé (chiffre 12).
Seule exception: la réponse à la personne concernée elle-même lorsqu'elle
exerce son droit d'accès (chiffre 15). Aucun suivi en arrière-plan.
Données d'intervention: mandats, saisie du temps, absences,
photos/documents, signatures et preuves de clôture générés dans le cadre d'un
mandat.
Lieu de travail et calendrier : pour que le bureau et l’app affichent les jours fériés applicables, l’entreprise enregistre son lieu de travail (canton, facultativement commune). Si une personne travaille dans un autre canton, l’entreprise peut lui attribuer un lieu de travail propre ; seuls la personne elle-même et les personnes autorisées de l’entreprise voient cette information, pas ses collègues. En option, l’entreprise choisit une région comme profil de vacances scolaires ; ces vacances servent uniquement d’orientation et ne créent aucune absence. Aucune donnée sur des enfants n’est collectée. Les données sur les jours fériés et les vacances scolaires proviennent de sources officielles (SECO, cantons) et sont conservées dans iUseFlow ; seule l’ouverture d’un lien vers une source fait quitter iUseFlow.
Photo de profil (facultative) : les collaboratrices et collaborateurs peuvent ajouter une photo de profil dans l’app, ou l’entreprise l’ajoute depuis le bureau. Elle sert uniquement à se reconnaître au sein de l’entreprise : elle est visible pour les collègues, la planification et le bureau de la même entreprise, jamais pour la clientèle – elle n’apparaît ni sur la page « Votre rendez-vous », ni dans le portail client, les PDF, les e-mails ou la copie du rapport d’intervention. La personne voit si elle l’a ajoutée elle-même ou si c’est le bureau, et peut la supprimer elle-même à tout moment. Lors du téléversement, iUseFlow supprime les données de localisation et d’appareil photo, oriente l’image et la réduit (512 pixels au maximum, JPEG) ; seule cette image est enregistrée. Les photos au format HEIC ne sont pas acceptées.
Données de flotte : si une entreprise gère sa flotte dans iUseFlow, nous enregistrons pour chaque véhicule la plaque d’immatriculation, la marque/le modèle et le type de véhicule, la personne attitrée au volant, l’attribution du véhicule par jour, les échéances de service et d’expertise (MFK), l’équipement du véhicule et des personnes ainsi que les rapports de dommage qui mentionnent un véhicule. Comme ces informations sont rattachées à une personne, nous les traitons comme des données personnelles. Elles servent à la planification des interventions, à l’entretien et aux rappels des échéances de service et d’expertise. Elles sont visibles pour le bureau et la répartition ; une collaboratrice ou un collaborateur voit son propre véhicule et ses propres attributions de véhicule et, pour un véhicule partagé, uniquement le nom de l’autre personne. iUseFlow n’enregistre ni la position du véhicule, ni de télématique, ni de carnet de bord, ni de kilomètres parcourus. iUseFlow affiche les échéances de service et d’expertise aux personnes autorisées à modifier la flotte ; si l’envoi d’e-mails de l’entreprise est configuré, elles reçoivent au plus un e-mail par véhicule et par échéance, qui ne mentionne ni véhicule ni personne.
Information de l'entreprise à sa clientèle: si une entreprise active
l'information client, sa clientèle reçoit des e-mails sur le rendez-vous et l'avancement
de l'intervention (confirmation du rendez-vous, modification du rendez-vous, en route,
sur place, terminé) ainsi que, sur demande, des propositions de rendez-vous. Les messages
contiennent le nom de l'entreprise, le numéro de mandat, la date, la plage horaire, une
heure d'arrivée approximative et un lien personnel. Ils ne nomment aucun collaborateur et
aucune position. L'heure d'arrivée approximative est indiquée volontairement par la
technicienne ou le technicien au départ (« dans env. 20 minutes »). Elle ne repose sur
aucune localisation et est effacée dès que l'intervention sur place commence, est
terminée ou annulée. Si la clientèle choisit « Aucun ne convient » dans une proposition
de rendez-vous, elle peut envoyer un bref commentaire à l'entreprise.
Copie du rapport d’intervention pour la clientèle: après la clôture, l’entreprise peut mettre le rapport d’intervention scellé à disposition de sa clientèle sous forme de lien personnel – par e-mail (sans pièce jointe) ou lorsque la technicienne ou le technicien transmet le lien via WhatsApp, SMS ou la fonction de partage de son téléphone. Seul le lien passe alors par le service choisi; le PDF reste dans iUseFlow. Pour que l’entreprise sache ce qu’il est advenu de la copie, nous enregistrons uniquement des moments: lien prêt, e-mail demandé, accepté par le service d’envoi ou échoué, transmis à une app (avec le canal) et la première consultation du PDF via le lien ou le portail. « Transmis » ne signifie pas « reçu » et « accepté » ne signifie pas « lu ». Les consultations par des services d’aperçu de messageries et de moteurs de recherche ne sont pas comptées. Nous n’enregistrons ni adresse IP ni informations sur l’appareil ou le navigateur de la clientèle. Si la technicienne ou le technicien saisit une autre adresse e-mail que celle de la fiche client, celle-ci est enregistrée pour l’envoi et n’apparaît que de manière abrégée dans le journal.
Durée d’intervention : à partir de ses propres annonces de statut (en route, sur place, terminé), iUseFlow calcule le temps de trajet et le temps de travail par visite ; aucun horodatage supplémentaire n’est enregistré à cet effet. La personne voit son propre temps et peut le rectifier avec un motif (statut annoncé trop tard, pause, autre) et, facultativement, un court texte ; la rectification est enregistrée comme entrée distincte, les annonces de statut d’origine restent inchangées. Seules la personne elle-même et les personnes autorisées pour les comptes de temps de l’entreprise peuvent rectifier ; seules ces dernières voient les temps des différentes personnes d’un mandat. Pour la planification, iUseFlow n’utilise la durée que de manière agrégée par type de mandat pour toute l’entreprise (médiane et fourchette, seulement à partir de cinq interventions terminées par au moins deux personnes différentes). Il n’y a aucune évaluation par personne, aucune comparaison entre personnes et aucun ordre de mérite.
Collaboration confirmée : si une autre personne a participé à une intervention, la personne planifiée peut la nommer. La personne nommée voit l’entrée dans son application (numéro de mandat, date, plage horaire, code postal et qui l’a nommée) et confirme ou refuse elle-même ; ce n’est qu’après sa confirmation qu’elle compte dans l’équipe de cette intervention et reçoit le temps d’intervention. Une entrée en attente ou refusée reste visible pour le bureau à titre d’indication et ne devient jamais du temps de la personne nommée.
Annonce de retard : si la technicienne ou le technicien annonce un retard, nous enregistrons la nouvelle heure d’arrivée approximative, qui l’a annoncée et quand, et facultativement un motif interne (intervention précédente, circulation, matériel, autre). Sur la page « Votre rendez-vous », la clientèle ne voit que « Nouvelle arrivée prévue vers HH:MM » – et seulement si l’entreprise a activé l’information client « en route » ; elle ne voit jamais le motif ni la personne qui l’a annoncé. Pendant le trajet, la nouvelle heure remplace l’heure d’arrivée indiquée au départ. Aucun e-mail et aucun SMS ne sont envoyés pour un retard. L’annonce vaut jusqu’à l’arrivée sur place ; ensuite, elle ne reste que dans l’historique du mandat.
Bref retour et « Bon à savoir » : après une intervention, la personne planifiée peut saisir facultativement de brefs faits sur le lieu : combien de personnes étaient nécessaires, place de parc, ascenseur, accès et une courte remarque (« Bon à savoir », 280 caractères au plus, avec la mention « Uniquement des faits sur le lieu – aucune évaluation de personnes »). Aucun champ ne permet d’évaluer la clientèle ou les collaborateurs. « Passer » est toujours possible et n’est plus demandé pour ce mandat. Les indications se rapportent au lieu (client et adresse) et apparaissent, avec la date et le nom de la personne qui les a saisies, lors du prochain mandat au même lieu pour le bureau, la planification et les personnes planifiées ; il peut en résulter une indication « 2 personnes », qui n’est qu’une indication et n’attribue personne automatiquement. Le bureau peut modifier ou supprimer une entrée ; les deux sont journalisés. Les indications font partie du droit d’accès de la clientèle (art. 25 LPD).
« Qui est absent » (vue d’équipe) : dans l’application, les collègues de la même succursale – sans succursale, ceux de toute l’entreprise – voient qui est absent quels jours : nom, photo de profil (si elle existe), période et s’il s’agit d’une demi-journée. Ils ne voient jamais le type d’absence, un motif ou un commentaire ; seules les personnes qui décident des absences voient les demandes en attente. Lors d’une demande de vacances, l’application n’affiche que le nombre de personnes déjà absentes un jour donné. L’entreprise peut désactiver la vue d’équipe dans les paramètres ; seules les personnes qui décident des absences la voient alors encore.
Pointage sans connexion : si une personne pointe son arrivée ou son départ, ou commence ou termine une pause sans connexion, l’application enregistre le moment où elle a touché l’écran et l’envoie dès que la connexion est rétablie. Le serveur ne le reprend que le même jour, au plus trois heures en arrière et jamais dans le futur ; sinon, le pointage est à saisir comme correction de temps. Nous enregistrons séparément dans le journal le moment de réception par le serveur. Aucune position n’est enregistrée.
Plan de service et temps planifié confirmé : si l’entreprise planifie avec un plan de service, nous enregistrons pour chaque service la date, le début, la fin, la pause, le rôle, la zone, la succursale et une note, ainsi que qui l’a créé, publié ou annulé (avec motif). Dans l’application, une personne ne voit que ses propres services publiés et les services ouverts de sa succursale, sans noms ; elle ne voit ni les brouillons ni les services de ses collègues. Lorsque son plan est publié ou modifié ou qu’un service est annulé, elle reçoit un message dans iUseFlow – ni notification push ni e-mail. Après la fin d’un service, elle peut confirmer le temps planifié comme temps de travail d’un seul geste ; sans son geste, rien n’est confirmé, les pointages existants ne sont pas écrasés et un écart se saisit comme correction de temps. Nous enregistrons les temps confirmés et le moment de la confirmation ; la confirmation est journalisée. Lors de la planification, iUseFlow montre au bureau des indications avec l’article de loi (absence approuvée, jour férié, fermeture de l’entreprise, temps de repos, pause, durée maximale hebdomadaire, délai de publication) ; elles n’évaluent personne et ne bloquent rien.
Boîte de réception du temps, liste du jour et relevé d’heures : si les collaborateurs saisissent eux-mêmes leur temps, iUseFlow montre au bureau en un seul endroit ce qui demande un regard : les demandes de correction (les heures demandées à côté des heures pointées), les demandes d’absence avec le nombre de personnes déjà absentes ces jours-là, les pointages encore ouverts, les services planifiés sans confirmation ainsi que des indications sur la loi sur le travail (pause selon l’art. 15, repos selon l’art. 15a et durée maximale de la semaine selon l’art. 9 LTr, 45 ou 50 heures au choix). Des indications, pas une évaluation : elles citent le chiffre mesuré et l’article de loi, il n’y a aucun chiffre par personne ni aucune comparaison de personnes, et elles ne bloquent rien – pas même le pointage d’arrivée. Le bureau peut marquer une indication « pris connaissance » ; qui et quand est journalisé, l’indication elle-même n’est pas supprimée. Personne ne décide de sa propre demande ; ce n’est que s’il n’y a aucune autre personne autorisée dans l’entreprise que la décision est consignée comme « décidé soi-même ». Si le bureau ajoute un temps, par exemple la fin d’un pointage ouvert, il doit indiquer un motif ; la personne voit l’ajout avec qui et pourquoi. La liste du jour (toutes les personnes d’un jour avec début, fin, pauses, total, origine du temps, service planifié et absence) n’est visible que pour qui peut voir les comptes de temps d’autrui. Chaque personne peut télécharger son propre relevé d’heures (PDF ou CSV par personne et par mois), le bureau celui des personnes de son périmètre ; plusieurs personnes à la fois exigent une confirmation supplémentaire. Les relevés d’heures sont générés à nouveau à chaque demande, non enregistrés ; chaque demande est journalisée.
Toujours pointé : si une personne est pointée depuis un jour précédent ou plus longtemps que la durée fixée par l’entreprise (10 heures par défaut), elle reçoit un message par jour dans iUseFlow – ni notification push ni e-mail. Un pointage ouvert n’est jamais terminé automatiquement : la personne pointe son départ ou ajoute le temps, ou le bureau l’ajoute avec un motif.
Scanner dans l’application : l’application pour techniciens peut scanner des codes QR et des codes-barres (matériel, mandats, autocollants de service sur les appareils, QR de pointage). L’autorisation d’utiliser l’appareil photo n’est demandée qu’au premier scan, et l’appareil photo n’est utilisé que tant que le scanner est ouvert ; aucune image n’est enregistrée ni transmise – seul le code lu est envoyé à iUseFlow pour le résoudre. Un code ne donne aucun droit : ce que la personne voit ou comptabilise ensuite dépend de ses droits.
Pointer par QR sur place : l’entreprise peut afficher des affiches QR de pointage pour un lieu (entreprise, succursale ou lieu nommé). Si une personne scanne une telle affiche, elle pointe son arrivée ou son départ ; sont enregistrés le nom du lieu comme fait lié au pointage, qui a pointé et quand – aucun GPS, aucune coordonnée et aucun historique de position. Sans connexion, le moment du geste compte comme pour un pointage ordinaire. L’entreprise peut activer « Pointer uniquement par QR » comme indication ; rien n’est bloqué pour autant.
Matériel, préparation et feuille de route : chaque écriture de matériel (par exemple préparé, consommé ou retourné) est consignée dans le journal de stock avec l’article, la quantité, le lieu, le mandat, le moment et la personne qui a comptabilisé (nom et rôle). La liste de préparation montre par personne et par jour le matériel réservé de ses mandats avec dépôt et emplacement ; la feuille de route d’un mandat contient le mandat, la plage horaire, le client, le lieu d’intervention, le contact sur place, « Bon à savoir » sans noms, le matériel et un QR du mandat. Les écritures de stock sont des faits sur la marchandise, pas une évaluation de personnes ; la personne peut demander des renseignements sur les écritures qui la concernent (art. 25 LPD).
Planification du jour par zone et carte : pour la planification, iUseFlow regroupe les mandats d’un jour par zone et propose par zone une personne adaptée et un ordre de visite. iUseFlow détermine le lieu d’un mandat localement à partir du NPA et de la table officielle des localités de swisstopo, ou d’un repère posé à la main par le bureau ; les adresses de mandats et de clients ne sont transmises à personne pour cela. Votre navigateur charge les tuiles de carte directement depuis swisstopo (Confédération) ; swisstopo voit l’adresse IP et l’extrait de carte, aucune donnée de mandat ni de client. L’entreprise peut désactiver « Afficher la carte » ; aucune tuile n’est alors chargée. Il n’y a ni localisation ni GPS des collaborateurs : le point de départ d’une proposition est la base (succursale ou entreprise). Une proposition n’évalue personne et n’attribue rien ; l’attribution n’a lieu que lorsque la planification confirme.
Accès et arrivée : pour un lieu d’intervention, les collaborateurs attribués et le bureau peuvent consigner des faits (place de parc, ascenseur, accès, accès étroit, hauteur pour fourgon, plage d’accès, autorisation nécessaire) et une photo du lieu, par exemple de l’accès ; les métadonnées comme les coordonnées GPS sont retirées de la photo avant l’enregistrement, et aucune personne ne doit être photographiée. L’entreprise peut gérer des zones d’accès (par exemple une vieille ville avec des horaires d’accès) ; elles apparaissent comme indication, jamais comme blocage. Ces faits concernent le lieu, ne sont pas une évaluation de personnes et sont conservés comme « Bon à savoir » ; le bureau peut les corriger ou les supprimer, la photo étant supprimée avec l’entrée.
iUseFlow Zeit sans planification : une entreprise peut utiliser iUseFlow uniquement pour le temps de travail, les absences et le planning (« Zeit seul ») ; ce choix est enregistré avec l’entreprise lors de l’inscription. La facturation se fait par personne active avec saisie du temps ; pour cela, iUseFlow compte les personnes actives, les accès bureau ne comptent pas.
Export salaires : les rôles disposant du droit d’export (par défaut la ou le titulaire et les RH) peuvent télécharger par mois un fichier CSV pour la comptabilité salariale : théorique, effectif, solde, heures en plus, temps au-delà de la durée maximale, travail de nuit et du dimanche ainsi que jours de vacances et d’absence par personne. Les absences liées à la santé n’y figurent que comme « absence sans type ». Le fichier est généré à la demande, n’est pas enregistré dans iUseFlow ni envoyé ; chaque téléchargement est journalisé et exige une nouvelle confirmation avec le mot de passe.
Paquet de contrôle pour l’inspection du travail : les mêmes rôles peuvent télécharger pour un mois ou une période les documents selon l’art. 73 OLT 1 sous forme de fichier ZIP : début, fin et pauses par jour et par personne, totaux hebdomadaires, indications relatives à la loi sur le travail avec l’article, absences et règles de durée du travail de l’entreprise. Les indications ne sont pas une évaluation des personnes et le paquet n’est pas une appréciation juridique ; il est généré à la demande, n’est ni enregistré ni envoyé, et chaque téléchargement est journalisé.
Chat d’équipe : les collaborateurs et le bureau peuvent échanger à titre professionnel dans iUseFlow : dans le fil d’un mandat et dans des canaux pour une équipe, une succursale ou toute l’entreprise. Il n’existe pas de chat privé en tête-à-tête. Sont enregistrés le texte (2000 caractères au plus), une éventuelle photo (les métadonnées comme les coordonnées GPS sont retirées avant l’enregistrement), le canal, la personne qui écrit et les moments d’envoi, de modification et de retrait. Le fil d’un mandat est lu par les personnes autorisées à lire le mandat (les personnes affectées et le bureau disposant des droits sur les mandats) ; un canal d’équipe n’est lu que par ses membres, « Toute l’entreprise » par tous les comptes actifs. Le bureau ne lit aucun canal dont il n’est pas membre – ni par l’export des données de l’entreprise ni par un accès de support. Il n’y a ni confirmation de lecture pour les autres, ni affichage « vu pour la dernière fois », ni évaluation par personne, ni surveillance par mots-clés ; iUseFlow retient uniquement pour vous jusqu’où vous avez lu, afin d’afficher le nombre de messages non lus. Vous pouvez modifier ou retirer votre message pendant 15 minutes ; ensuite, il reste. La modération d’un canal peut retirer un message en indiquant un motif ; cela est journalisé sans le texte du message. D’un message retiré ne subsiste que la mention « Message retiré ». L’application affiche les nouveaux messages sous forme de nombre ; aucune notification push ni aucun e-mail n’est envoyé pour cela. L’application enregistre sur l’appareil les derniers messages chargés et les supprime lors de la déconnexion. Chaque membre peut signaler le message d’une autre personne en indiquant un motif ; le signalement est vu par la modération du canal (si personne ne modère le canal, les personnes autorisées à modifier les paramètres de l’entreprise ne voient que le message signalé et ses deux voisins, avec journalisation), la personne signalée n’apprend pas qui l’a signalée et le signalement est supprimé avec le message ou 12 mois après son traitement. Vos propres messages font partie du droit d’accès selon l’art. 25 LPD.
Défauts: lorsqu’une technicienne ou un technicien constate un défaut lors d’un mandat, nous enregistrons la désignation (issue du catalogue de défauts de l’entreprise ou en texte libre), une description, l’emplacement ou l’élément concerné, la gravité, le statut, des photos avant et après la correction, le mandat et – le cas échéant – l’installation, la personne qui a saisi le défaut, la personne responsable désignée par le bureau, une échéance ainsi qu’un historique indiquant qui a modifié quoi et quand. Un défaut décrit une chose; il n’existe aucun champ pour l’auteur, la faute ou la responsabilité. Les défauts sont visibles pour le bureau et pour les personnes affectées au mandat; toute personne affectée à un mandat portant sur la même installation voit les défauts ouverts de cette installation avec la désignation, la gravité, l’état, la date et le numéro de mandat. La clientèle ne voit un défaut que s’il est expressément marqué « Visible pour le client »: la désignation, la gravité et l’état figurent alors sur la preuve de livraison ou le rapport d’intervention (aussi dans le portail client), et les défauts ouverts peuvent être mentionnés dans l’indication affichée avant la signature – jamais avec la description, des photos ou des noms. Pour un défaut de niveau « Danger », le bureau reçoit un avis dans iUseFlow qui n’indique que le numéro de mandat.
Signalements de dommages: lorsqu’une personne signale un dommage (chez le client, au véhicule ou à l’outil), nous enregistrons le déroulement, des photos, l’objet endommagé, le moment, si le client a été informé, une éventuelle estimation des coûts, la personne qui signale ainsi que la personne qui, au bureau, a confirmé la réception et celle qui a clos le cas, chaque fois avec l’heure. Les signalements de dommages sont visibles pour le bureau et pour les personnes affectées au mandat; ils n’apparaissent pas sur les documents destinés à la clientèle. Le bureau reçoit un avis dans iUseFlow; il n’indique que le numéro de mandat et le type de dommage, jamais le déroulement. Si un signalement n’est toujours pas confirmé après 24 heures, iUseFlow le rappelle une fois au bureau, là encore avec le seul numéro de mandat. Aucune notification push ni aucun e-mail n’est envoyé à cet effet. « Confirmé » signifie seulement que le bureau a vu le signalement; ce n’est pas une déclaration de faute ou de responsabilité.
Personnes touchées (signalement de dommage): un signalement peut indiquer que des personnes ont été touchées, et quel groupe (collaborateurs, clientèle, tiers). Il n’existe aucun champ pour les noms des personnes touchées ni pour des indications sur des blessures ou la santé; de telles indications n’ont pas non plus leur place dans le déroulement. Cette indication n’est visible que pour la personne qui signale et pour les rôles auxquels l’entreprise a attribué le droit sur les justificatifs de santé (par défaut la direction et les ressources humaines). Ces rôles voient un aperçu des signalements concernés, sans le déroulement; chaque consultation de cet aperçu est journalisée. L’exportation complète des données de l’entreprise, que seule la direction peut déclencher, contient également cette indication. En cas de blessure, la procédure d’urgence et de déclaration de l’entreprise s’applique; iUseFlow n’est pas un système d’alarme.
Données sensibles: les nouvelles demandes d'absence n'acceptent ni
catégorie de santé, ni pièce jointe médicale, ni motif, ni commentaire. Le
28.08.2026, l'ancien état sanitaire vérifié a été supprimé du stockage primaire
actif. La remédiation n'a laissé aucune ligne primaire active ni aucune
référence active à un blob; le chiffre 12 décrit la limite liée aux sauvegardes.
Formulaires configurables: une entreprise peut configurer des champs
de texte, de texte long, de téléversement ou de signature à des fins
opérationnelles. Les champs non structurés expressément désignés comme médicaux
ou liés aux absences sont techniquement refusés. Un champ portant un libellé
neutre reste toutefois un contenu saisi par l'utilisateur; aucune information
de santé ne doit y être saisie. L'entreprise détermine et assume la finalité et
le contenu admissible de ses formulaires.
Données de facturation et de clientèle: nom du client, adresse,
montants facturés (saisis par l'entreprise).
Données techniques: informations sur l'appareil, adresse IP,
horodatages, journaux d'erreurs (sécurisation de l'accès et support).
4. Finalités du traitement
Planification et attribution des mandats aux techniciens et collaborateurs
Saisie du temps, gestion des absences et évaluations pertinentes pour le salaire
Communication avec la clientèle (factures, offres, annonces de statut)
Approximation locale par zones pour la planification (chiffre 6)
Exécution du contrat et facturation à l'entreprise
Exploitation, sécurité, correction d'erreurs et développement de la plateforme
5. Destinataires
Nous ne vendons aucune donnée. L'application pour techniciens ne contient ni
publicité, ni services d'analyse ou de suivi de tiers. Les polices de caractères
sont livrées par nos propres serveurs; aucune connexion n'est établie avec Google
Fonts.
Pour le périmètre V1 actuel, une liste positive appliquée côté serveur
détermine si une voie vers un fournisseur est accessible. Des identifiants
enregistrés ou d'anciennes connexions de compte n'ouvrent pas une voie
techniquement désactivée.
Destinataire
Rôle
Finalité
Données concernées
Partie contractante / pays
Exoscale (Akenes SA)
sous-traitant
Exploitation de l'application, de la base de données et du stockage de fichiers depuis le 16.09.2026; sauvegardes nocturnes de la base de données
toutes les données activement traitées dans la plateforme; les sauvegardes peuvent contenir temporairement des restes de données déjà supprimées
Suisse (Zurich, zone CH-DK-2; exploitant du centre de données Equinix). Partie contractante: Akenes SA, Boulevard de Grancy 19A, 1006 Lausanne, Suisse (CHE-423.524.322). Le Data Processing Addendum est soumis au droit suisse (for: canton de Vaud) et a été accepté dans la section juridique du compte avant la mise à disposition (état au 16.09.2026); il n'autorise des transferts que vers la Suisse, l'UE/EEE ou des États assurant une protection adéquate. Sous-traitant ultérieur Aiven Oy (Helsinki, Finlande) pour l'orchestration de la base de données gérée; les données de la base elles-mêmes sont stockées dans la zone CH-DK-2
Railway (anciennement)
ancien sous-traitant
Exploitation de la plateforme jusqu'au 16.09.2026; le 28.09.2026, les trois anciens services de production ont été supprimés et chacun des trois volumes de production d'origine a reçu un effacement (wipe) unique et pris en charge (plus aucune carte PITR ensuite, aucun retour en arrière prouvé); le chemin de production Exoscale actuel ne transmet aucune nouvelle donnée à ces anciens services de production Railway
les métadonnées de 18 sauvegardes historiques restent accessibles via l'API du fournisseur; aucune déclaration définitive n'est faite sur le contenu restant, sa récupérabilité ou sa suppression par le fournisseur
États-Unis, région US West (sfo, historique). Le DPA propre au compte a été signé par les deux parties avec effet au 27.08.2026 et reste pertinent pour le traitement antérieur et un éventuel stockage résiduel; il n'est pas le contrat pour l'exploitation Exoscale actuelle. Sa portée pour les données du personnel reste à évaluer séparément
Google Maps Platform (côté serveur)
voie vers le fournisseur techniquement désactivée pour V1
aucun traitement actif; la plateforme utilise une approximation locale par zones
aucune transmission à Google par cette voie
à réévaluer avant toute activation
Google Maps Platform (dans le navigateur)
voie vers le fournisseur techniquement désactivée pour V1
actuellement aucune complétion d'adresse et aucune carte Google
aucune transmission d'adresse, d'adresse IP ou de coordonnée de collaborateur par cette voie
à réévaluer avant toute activation
Connexion avec Google
voie vers le fournisseur techniquement désactivée pour V1
actuellement aucune connexion via Google; les liens historiques restent uniquement visibles comme indisponibles
aucune nouvelle transmission par cette voie
à réévaluer avant toute activation; la connexion et la récupération utilisent e-mail/nom d'utilisateur et mot de passe
Connexion avec Microsoft
voie vers le fournisseur techniquement désactivée pour V1
actuellement aucune connexion via Microsoft
aucune transmission par cette voie
à réévaluer avant toute activation
Connexion avec Apple
voie vers le fournisseur techniquement désactivée pour V1
actuellement aucune connexion via Apple; les liens historiques restent uniquement visibles comme indisponibles
aucune nouvelle transmission par cette voie
à réévaluer avant toute activation; la connexion et la récupération utilisent e-mail/nom d'utilisateur et mot de passe
Microsoft 365 / Graph
voie vers le fournisseur techniquement désactivée pour V1
actuellement aucune lecture/envoi d'e-mail ni synchronisation de calendrier
aucune transmission par cette voie; les anciennes connexions et leurs jetons peuvent toujours être supprimés
région du compte et autorisations à réévaluer avant toute activation
Anthropic (API Claude)
voie techniquement fermée
aucun traitement actif actuellement
aucune transmission depuis la plateforme — voir chiffre 11
à réévaluer avant toute activation
Expo ainsi qu'Apple ou Google comme service de distribution/mise à jour
voie vers le fournisseur techniquement désactivée pour V1
actuellement ni enregistrement/envoi push ni mise à jour EAS/OTA à l'exécution
aucune nouvelle transmission de jeton d'appareil, message ou requête de mise à jour; la suppression des anciens jetons reste possible
à réévaluer avant toute activation
Stripe
responsable du traitement autonome pour les données de paiement — selon ses propres conditions, Stripe détermine lui-même les finalités et les moyens
Abonnement, paiement et facturation à l'entreprise
données de paiement et de facturation de l'entreprise
partie contractante hors Amérique du Nord et du Sud: Stripe Payments Europe, Limited (Irlande); transmission à Stripe, LLC, États-Unis
Sentry
voie vers le fournisseur techniquement désactivée pour V1
actuellement aucune télémétrie d'erreur externe
aucune transmission; les journaux locaux de la plateforme restent disponibles
à réévaluer avant toute activation
Resend
sous-traitant
Envoi d'avis fixes de la plateforme
adresse du destinataire, objet/avis fixes et métadonnées techniques; aucune pièce jointe, texte libre ou donnée médicale
traitement principal aux États-Unis; le DPA prévoit des clauses contractuelles types adaptées au droit suisse. Il n'existe pas de certification suisse DPF
Concernant Sentry: la voie vers le fournisseur est techniquement
désactivée pour le périmètre V1 actuel. La liste fermée demeure dans le code
comme protection supplémentaire dormante; un DSN configuré n'ouvre pas la voie.
6. Transmission à Google depuis le navigateur
Les voies Google Maps côté serveur et navigateur sont techniquement désactivées
pour le périmètre V1 actuel. Une clé enregistrée ne change rien; rien n'est
actuellement transmis à Google par ces voies. La planification utilise une
approximation locale par zones. Toute activation ultérieure nécessiterait un
nouvel examen des voies suivantes:
Complétion d'adresse dans le formulaire de mandat. La saisie et
l'adresse IP de l'appareil pourraient parvenir à Google.
Carte des interventions («Live-Crew»). Pour l'affichage de la carte,
l'adresse de mandat/client saisie pourrait être remise à une
bibliothèque cartographique. Les coordonnées des collaborateurs restent
désactivées indépendamment de cette voie (chiffre 3).
Les conditions du fournisseur, la région du compte et les données réellement
nécessaires doivent être établies à nouveau avant toute activation.
7. Notifications push et mises à jour mobiles à l'exécution
Expo Push est techniquement désactivé pour le périmètre V1 actuel.
L'app ne s'inscrit pas au push, ne demande aucune autorisation à cet effet,
n'enregistre aucun nouveau jeton Expo et la plateforme n'envoie aucun message à
Expo, Apple ou Google. Les anciens jetons peuvent toujours être supprimés.
Rappels locaux (facultatifs). Pour une mission avec préavis, la personne
connectée peut choisir expressément « Rappel sur cet appareil ». Ce n'est qu'à ce
moment que l'app demande au système d'exploitation l'autorisation
d'afficher des notifications. Le rappel est planifié et affiché exclusivement sur
l'appareil. Aucun jeton push n'est créé et aucune donnée n'est transmise à Expo,
Apple, Google ou à un autre fournisseur. Le texte du rappel ne contient ni nom ni
numéro de téléphone. Les rappels planifiés sont supprimés dès le départ du trajet,
lors de la déconnexion et lors de l'effacement des données locales. L'autorisation
peut être retirée à tout moment dans les réglages de l'appareil.
La mise à jour EAS/OTA à l'exécution est elle aussi techniquement
désactivée. L'application ne demande aucune mise à jour à Expo; les mises à
jour de cette V1 sont distribuées uniquement comme nouveaux builds contrôlés
par les stores. Les autres fonctions restent utilisables sans ces deux voies.
8. Communication à l'étranger
La plateforme — application, base de données et stockage de fichiers — est
exploitée depuis le 16.09.2026 chez Exoscale (Akenes SA, Lausanne) dans la zone
CH-DK-2 (Zurich, Suisse); les sauvegardes nocturnes sont
stockées chiffrées dans la même zone. Une communication à l'étranger n'a lieu,
dans le périmètre actuel, que par les voies restantes mentionnées au chiffre 5:
Resend et Stripe ainsi que — dans la mesure où elle est activée — la connexion
avec Google ou Apple peuvent traiter des données en tout ou partie hors de
Suisse; Aiven Oy (Finlande) orchestre, en tant que sous-traitant ultérieur
d'Exoscale, la base de données gérée dont les données sont stockées en Suisse.
Le 28.09.2026, les trois anciens services de production Railway ont été
supprimés et chacun des trois volumes de production d'origine a reçu un
effacement (wipe) unique et pris en charge; plus aucune carte PITR n'existe
ensuite, aucun retour en arrière prouvé n'existe. Des ressources de staging
Railway protégées ainsi que trois nouvelles instances de volume sans
service restent conservées inchangées jusqu'à une nouvelle décision de la
propriétaire, et le chemin de production Exoscale actuel ne transmet
aucune nouvelle donnée à ces anciens services de production Railway.
L'API de Railway continue de
renvoyer les métadonnées de 18 sauvegardes historiques; leur récupérabilité
ou leur suppression par le fournisseur n'est pas prouvée. La remédiation B2 achevée le 28.08.2026 a retiré l'ancien état sanitaire
vérifié du stockage primaire actif; des sauvegardes chez l'exploitant de
l'infrastructure peuvent en conserver des restes jusqu'à leur remplacement ou leur
suppression planifiés. Les nouvelles demandes d'absence n'acceptent ni catégorie de santé,
ni pièce jointe médicale, ni motif, ni commentaire. Les voies expressément
indiquées au chiffre 5 comme techniquement désactivées ne reçoivent
actuellement rien.
L'art. 16 LPD s'applique à toute communication à l'étranger:
Vers un État que le Conseil fédéral a inscrit à l'annexe 1 OPDo comme
État assurant une protection adéquate, les données peuvent être communiquées
sans garantie supplémentaire.
Les États-Unis figurent sur cette liste depuis le 15 septembre 2024,
mais exclusivement pour les entreprises certifiées selon le Swiss-U.S. Data
Privacy Framework. L'adéquation dépend donc du destinataire individuel et
non du pays.
À défaut d'adéquation, une garantie au sens de l'art. 16 al. 2 LPD est
nécessaire (en particulier des clauses types de protection des données
approuvées par le PFPDT ou des règles d'entreprise contraignantes), ou une
exception au sens de l'art. 17 LPD doit être réalisée.
Dans la mesure où cela est officiellement établi, nous indiquons déjà la partie
contractante et le pays dans le tableau du chiffre 5. Sont établis à ce jour:
Akenes SA (Lausanne, Suisse) exploite la plateforme sous le nom
d'Exoscale dans la zone CH-DK-2 (Zurich); son sous-traitant
ultérieur Aiven Oy (Finlande, État membre de l'UE et donc inscrit à
l'annexe 1 OPDo) orchestre la base de données gérée.
Railway a exploité la plateforme aux États-Unis (US West,
sfo) jusqu'au 16.09.2026; le 28.09.2026, les trois services de
production ont été supprimés et les trois volumes d'origine ont chacun
reçu un effacement. Aucune déclaration définitive n'est faite sur le
contenu restant, sa récupérabilité ou sa suppression par le
fournisseur; le DPA Railway exécuté reste pertinent pour le traitement
antérieur, et non comme contrat pour l'exploitation Exoscale
actuelle.
Anthropic Ireland, Limited (Irlande) est la partie contractante de
l'API Claude pour la clientèle en Suisse.
Stripe Payments Europe, Limited (Irlande) est la partie contractante
hors Amérique du Nord et du Sud; les données de paiement sont transmises à
Stripe, LLC aux États-Unis.
Functional Software, Inc. (États-Unis) exploite Sentry et fonde les
transferts depuis l'Europe, selon ses propres documents contractuels, sur le
Data Privacy Framework et, à titre complémentaire, sur des clauses
contractuelles types.
Au 23.08.2026, le registre public du Data Privacy Framework mentionne
Railway (anciennement), Sentry, Expo, Microsoft et Google
avec une certification suisse active; pour Railway avec la mention que la
recertification est en cours d'examen.
Resend n'est pas certifié pour la Suisse. Son contrat de
sous-traitance prévoit à cet effet des clauses contractuelles types adaptées au
droit suisse. Le 30.08.2026, la page de documents du compte authentifié et le
téléchargement signé par le fournisseur et lié par hachage ont été vérifiés;
la documentation du compte indique que le DPA devient entièrement exécuté lors
de l'inscription du client. Il s'agit d'une preuve contractuelle, non d'une certification juridique.
Le registre distingue les données de personnel des autres données. Railway
(anciennement) et Sentry n'y figurent que pour les autres données. La
question de savoir si les métadonnées de sauvegarde historiques conservées
chez Railway et les indications sur les
collaborateurs qui y étaient traitées en relèvent est une question
juridique; nous n'y répondons pas ici et n'affirmons donc pas que chaque
communication est couverte par l'adéquation.
Avant toute activation future de la connexion avec Apple, il faudrait
réexaminer ce qui suit: Apple Distribution International
Limited (Irlande) est responsable des données personnelles des personnes en
Suisse; celles-ci sont en règle générale stockées par Apple Inc. aux
États-Unis. Apple indique régir les transferts internationaux de données suisses par des clauses contractuelles types; il faut établir avant l'activation si et comment cela vaut pour ce service et ce compte. La voie est actuellement techniquement désactivée.
9. Accès à la localisation (application pour techniciens)
La saisie de la position de l'appareil de chaque collaborateur est
désactivée. Aucune action dans l'application pour techniciens — annonce
de statut, téléversement d'une photo, scan d'entrepôt, lien client, mise à
jour native ou champ GPS de formulaire — ne produit aujourd'hui de nouvelle
coordonnée, indépendamment d'une autorisation de localisation accordée.
Aucune localisation continue ou en arrière-plan n'a lieu.
Des coordonnées antérieures à cette désactivation peuvent subsister dans
les données du mandat, statut, photo, scan ou formulaire. Elles ne sont
plus affichées dans aucune sortie de la plateforme — y compris pour
l'entreprise concernée ou les rôles autorisés — tant qu'un nettoyage de cet
ancien état n'a pas été décidé (chiffre 12). Seule exception: la réponse
légale à une demande d'accès ou de remise des données de la personne
concernée (chiffre 15): pour une demande enregistrée dont l'identité a été
vérifiée, elle contient les coordonnées attribuées à cette personne.
L'export des données de l'entreprise ne les contient pas.
L'adresse de mandat/client saisie n'est pas concernée: dans le
périmètre V1 actuel, elle sert uniquement à l'approximation locale par
zones. Les voies Google Maps sont désactivées (chiffre 6); l'adresse
concerne le lieu d'intervention, non la position d'une personne.
Une éventuelle demande d'autorisation du système d'exploitation peut être
révoquée en tout temps dans les réglages de l'appareil; l'annonce de statut
fonctionne dans tous les cas — avec ou sans autorisation de localisation —
sans qu'une nouvelle coordonnée soit produite.
L'indication « Arrivée dans env. » au départ n'est pas une donnée de localisation. Elle
est choisie (ou omise) par la personne elle-même, et ni la position de l'appareil ni un
temps de trajet issu d'une localisation ne sont utilisés.
10. Accès à l'appareil photo et aux photos (application pour techniciens)
L'application utilise l'appareil photo pour prendre des photos attestant un
travail — par exemple le travail exécuté, une livraison ou un défaut. La photothèque
de l'appareil n'est consultée que si l'utilisateur joint une image existante à un
mandat. Les demandes d'absence n'acceptent aucune image ni aucun fichier.
L'application pour techniciens n'enregistre ni vidéo ni son, et il n'y a
aucune surveillance visuelle permanente. La prise de vue n'a lieu que sur une
action expresse de l'utilisateur.
Informations cachées dans les photos. Les photos contiennent souvent des informations supplémentaires cachées, comme le lieu de prise de vue (coordonnées GPS), l’appareil utilisé ou des données de retouche. iUseFlow supprime ces informations des photos téléversées (JPEG, PNG, WebP) avant leur enregistrement; seule l’image nettoyée est enregistrée. Cela se fait sur le serveur, que la photo soit téléversée via l’application pour techniciens ou via l’application web. Les images dans d’autres formats, par exemple HEIC, ne peuvent actuellement pas être nettoyées par iUseFlow; elles sont enregistrées et restituées telles quelles. Il en va de même des pièces jointes d’e-mails reçus. Les photos enregistrées avant l’introduction de ce nettoyage restent enregistrées telles quelles, mais sont elles aussi restituées sans ces informations — dans l’application, dans le portail client, dans les exports et dans les documents nouvellement générés. Font exception les rapports d’intervention scellés et les documents générés et classés auparavant: ils sont toujours remis exactement tels qu’ils ont été établis et peuvent contenir une telle photo plus ancienne avec ses informations cachées.
La reconnaissance vocale du navigateur est désactivée.
Scanner des codes. En outre, l’application pour techniciens utilise l’appareil photo pour lire des codes QR et des codes-barres. Aucune photo n’est alors prise ni enregistrée ; seul le code lu est utilisé. Une lampe peut être allumée et, sans appareil photo, le code peut être saisi à la main.
11. Fonctions assistées par IA et attribution automatique
La voie vers le fournisseur d'IA externe est techniquement fermée. Textes
d'e-mail, PDF, photos, justificatifs, données de santé et transcriptions vocales
ne sont pas transmis à Anthropic. Toute activation ultérieure exige une nouvelle
évaluation documentée du fournisseur et du flux de données.
Brouillons IA (facultatifs, désactivés par défaut). iUseFlow est
préparé pour des brouillons IA : brouillon de mandat à partir d’un e-mail ou d’un
PDF, brouillon de rapport à partir d’un texte dicté, saisie de temps à partir
d’une courte phrase, déclaration de dommage structurée et explication de la
proposition par zone. Ces fonctions sont facultatives et désactivées par défaut ;
aucune n’est active aujourd’hui. Ce n’est que lorsque la plateforme les libère et
que votre entreprise les active expressément après affichage de l’avis IA qu’elles
passent par des modèles Anthropic via AWS Bedrock (UE) ou Google Vertex AI (UE) ou par
des modèles OpenAI via Microsoft Azure (Suisse),
selon la configuration ; uniquement si l’IA est activée ; aucune utilisation pour
l’entraînement. Avant l’envoi, les adresses e-mail, numéros de téléphone, IBAN,
numéros AVS et noms connus sont remplacés par des marqueurs ; les données de
santé ne sont jamais envoyées. Chaque résultat est un brouillon à côté de
l’original, qu’une personne vérifie et confirme ; l’IA n’évalue personne et ne
décide d’aucune attribution. Seuls la fonction, le modèle, le nombre de jetons,
le coût et la durée sont journalisés, jamais le contenu.
L'attribution automatique est désactivée. Qu'un mandat arrive par
une interface automatique — boîte aux lettres raccordée, interface ou
webhook — ou soit saisi par l'interface web, la plateforme ne l'attribue
pas automatiquement à une personne. Elle peut tout au plus
afficher une recommandation (les meilleurs candidats, en lecture
seule); l'attribution effective est dans tous les cas une action
individuelle explicite et vérifiée de la planification. La personne
attribuée voit l'attribution dans sa liste d'interventions, dans l'app ou
dans l'application web ; aucune notification push n'est actuellement envoyée
à cet effet (chiffre 7).
Saisie vocale. La reconnaissance vocale du navigateur est désactivée.
La plateforme ne transmet ni signal du microphone ni transcription brute à un
fournisseur de navigateur ou à Anthropic.
Vos droits à cet égard. Si une telle attribution conduit, dans un cas
particulier, à une décision produisant des effets juridiques ou l'affectant de
manière significative, vous pouvez, selon l'art. 21 LPD, faire valoir votre point de
vue et exiger que la décision soit revue par une personne physique. Adressez-vous
pour cela à votre entreprise en tant que responsable du traitement. Sans interface
IA configurée, les fonctions activées de la plateforme restent utilisables; elle
fonctionne alors sans cette reconnaissance.
12. Données concernant la santé et risque élevé
Les nouvelles demandes d'absence n'acceptent ni catégorie de santé, ni pièce
jointe médicale, ni motif, ni commentaire. Le 28.08.2026, l'ancien état sanitaire
vérifié a été supprimé du stockage primaire actif. La remédiation atomique a
supprimé l'unique ligne cible et rendu génériques les lignes d'audit et de
notification associées; elle n'a laissé aucune ligne primaire active ni aucune
référence active à un blob.
Cette donnée historique provient d'une utilisation antérieure de la gestion
des absences. Nous ne fondons
expressément pas le traitement sur un consentement. Dans les rapports de
travail, un consentement n'est, selon le PFPDT, que rarement donné librement,
la personne se trouvant dans un rapport de subordination.
Est déterminant l'art. 328b CO: l'employeur ne peut traiter que les
données qui portent sur les aptitudes du travailleur à occuper son emploi ou qui
sont nécessaires à l'exécution du contrat de travail. Il doit pouvoir établir la
nécessité et la proportionnalité; selon l'art. 362 CO, il ne peut y être dérogé
au détriment du travailleur, même avec son consentement.
La lecture de l'information historique liée à la santé est
désactivée — pour tous les rôles, y compris la direction, les ressources
humaines et la personne concernée elle-même. La catégorie et les détails ne
sont pas restitués; les vues liste, calendrier et planification n'affichent que
la mention générique «absent». L'état actuel est
primary_deleted_with_residuals, et non «entièrement supprimé»:
les sauvegardes peuvent conserver temporairement l'ancienne ligne. La
remédiation exactement liée à la cible est réappliquée avant toute utilisation
de données restaurées.
Le traitement de telles données peut présenter un risque élevé au sens de
l'art. 22 LPD. Si les conditions légales sont remplies, l'entreprise, en
tant que responsable du traitement, réalise une analyse d'impact relative à la
protection des données. La
présente déclaration ne la remplace pas: une analyse d'impact exige une
description du traitement, l'examen de la nécessité et de la proportionnalité,
une évaluation des risques et les mesures prévues.
13. Enregistrement sur votre appareil
Site public: uniquement si vous acceptez l'analyse sous « Paramètres
des cookies », nous comptons de façon anonyme les pages consultées (page, type de
provenance comme recherche ou accès direct, catégorie d'appareil, visite nouvelle
ou récurrente). Seules des sommes journalières sont enregistrées sur notre propre
serveur en Suisse – sans cookies, sans adresse IP, sans identifiant d'appareil ou
de personne et sans prestataire tiers. Votre navigateur conserve votre choix ainsi
qu'un indicateur « déjà visité ». Vous pouvez retirer votre accord à tout moment
sous « Paramètres des cookies ».
Application web: la mémoire locale peut contenir des données de
session, des mandats et inventaires en cache, des autorisations, la
configuration des champs, la langue et l'état de l'interface. En mode web,
l'application mobile y conserve aussi ses jetons de session et l'identifiant
de l'appareil. La déconnexion, l'effacement local explicite ou les réglages du
navigateur permettent de les supprimer.
Application pour techniciens: les jetons d'accès et de session se
trouvent dans la mémoire sécurisée du système d'exploitation. S'y ajoutent des
états de travail locaux et des saisies non encore transmises, afin que
l'application puisse continuer à fonctionner sans réseau. Lors de la déconnexion, le jeton de session et les données d'entreprise
mises en cache sont supprimés. Ne sont pas supprimés les états de travail
locaux ni les saisies encore en attente d'envoi: ils sont volontairement
conservés afin qu'aucun travail saisi ne soit perdu, et sont transmis dès qu'une
connexion est de nouveau disponible. Ce qui disparaît réellement à la
désinstallation dépend du système d'exploitation: des informations
d'authentification stockées de manière sécurisée peuvent survivre à une
réinstallation. Nous ne promettons donc pas que supprimer l'application efface
toutes les données locales. Vous pouvez révoquer une session d'appareil
existante depuis le profil de l'application.
14. Conservation
Les données d'intervention et de mandat sont conservées pendant la
durée de la relation contractuelle entre l'entreprise et iUseFlow. Dans ce cadre,
la durée de conservation est déterminée par l'entreprise en tant que responsable
du traitement.
Les données pertinentes pour le salaire — temps de travail, absences
pour cause de maladie, vacances — doivent, selon le PFPDT, être conservées en
règle générale cinq ans. Selon la catégorie, il s'agit de cinq à dix ans.
Les pièces commerciales et comptables sont soumises à l'obligation de
dix ans selon l'art. 958f CO. Ce délai vise la comptabilité — non chaque
donnée de personnel ou de santé.
Après la fin des rapports de travail, seules peuvent encore être conservées
les données essentielles, exigées par la loi ou nécessaires à un litige; tout le
reste doit être détruit dès qu'il n'est plus requis.
Les journaux d'erreurs et données techniques ne sont conservés
qu'aussi longtemps que nécessaire à l'exploitation, à la sécurité et à la
correction d'erreurs.
Liens clients personnels (« Votre rendez-vous ») : valables au plus jusqu'au lendemain du rendez-vous, encore 24 heures après la clôture du mandat, plus du tout après une annulation et en aucun cas plus de 30 jours après la dernière prolongation. Si un rapport d’intervention scellé existe, le lien est valable 30 jours à compter du scellement; l’entreprise peut le révoquer à tout moment. Les liens de propositions de rendez-vous sont valables 7 jours. Les consultations comptées pour la protection contre les abus ne sont plus prises en compte après 10 minutes. Les propositions de rendez-vous, les liens clients et les moments relatifs à la copie client sont supprimés avec le mandat.
Les défauts et signalements de dommages sont conservés tant que leur mandat existe – même lorsqu’ils sont corrigés, écartés ou clos – et sont supprimés avec le mandat, historique compris. Leurs photos ne sont pas supprimées avec eux: comme les autres photos d’un mandat, elles restent enregistrées dans le stockage de fichiers; le paragraphe suivant s’applique à elles. Aucun délai de conservation propre n’a encore été fixé pour les défauts et les signalements de dommages.
La photo de profil reste enregistrée jusqu’à ce que la personne ou le bureau la supprime ou la remplace, ou jusqu’à l’archivage de la personne. iUseFlow supprime alors immédiatement la référence et efface le fichier image du stockage de fichiers dès qu’aucun autre élément ne l’utilise ; le paragraphe suivant s’applique aux copies de sauvegarde.
Les données de flotte restent enregistrées tant que le véhicule est actif ; un véhicule mis hors service reste archivé avec les autres données de l’entreprise et n’est plus attribué. Les attributions journalières restent enregistrées comme les données des missions ; lors de l’archivage d’une personne, iUseFlow supprime ses attributions journalières futures. L’indication du véhicule sur une mission est supprimée avec la mission. L’équipement emporté par une personne archivée lui reste rattaché jusqu’à ce que le bureau le remette à un véhicule ou à une autre personne.
Durée d’intervention, collaboration et annonces de retard : les rectifications de la durée d’intervention, les entrées de collaboration et les annonces de retard sont conservées comme les données du mandat et supprimées avec le mandat.
Bref retour et « Bon à savoir » : les indications sont conservées tant que la fiche client existe et supprimées avec elle ; sans lien avec un client, elles sont supprimées avec le mandat. Le bureau peut supprimer des entrées à tout moment.
« Qui est absent » et heures de pointage touchées : la vue d’équipe n’enregistre aucune donnée propre ; elle affiche les absences existantes. Les heures de pointage touchées font partie des enregistrements du temps de travail et sont conservées comme eux ; l’entrée de journal sur la réception par le serveur est conservée comme les autres entrées de journal.
Plan de service et temps planifiés confirmés : les services publiés et annulés sont conservés comme les enregistrements du temps de travail ; un brouillon jamais publié peut être supprimé. Les temps confirmés depuis le plan font partie des enregistrements du temps de travail et sont conservés comme eux. Un message relatif au plan de service est remplacé dès qu’un nouveau est créé.
Boîte de réception du temps et relevés d’heures : les ajouts du bureau et la prise de connaissance d’une indication font partie des enregistrements du temps de travail et sont conservés comme eux. Les relevés d’heures ne sont pas enregistrés ; l’entrée du journal relative à la demande est conservée comme les autres entrées du journal.
Chat d’équipe : le fil d’un mandat est supprimé avec le mandat, photos comprises. Les messages des canaux d’équipe et de « Toute l’entreprise » sont supprimés, photos comprises, après le délai fixé par l’entreprise (12 mois par défaut, réglable de 1 à 36 mois) ; un canal supprimé est supprimé avec tous ses messages. Votre propre marque de lecture est supprimée avec le canal ou avec votre appartenance.
Ce que nous devons dire honnêtement ici: il n'existe actuellement
aucune suppression automatique à la fin du contrat. La suppression a lieu
sur demande expresse. Les nouvelles données médicales liées aux absences ne sont
pas acceptées; l'ancien état sanitaire vérifié a été supprimé du stockage primaire
actif le 28.08.2026. Des copies de sauvegarde existent chez l'exploitant de
l'infrastructure, de même que des durées de conservation chez les destinataires
mentionnés au chiffre 5; une suppression chez nous n'y produit pas d'effet
immédiat. Des délais contraignants par catégorie de données sont en cours de
définition.
15. Vos droits
La LPD vous confère notamment:
le droit d'accès aux données vous concernant (art. 25 LPD);
le droit de rectification des données inexactes (art. 32 LPD);
le droit à l'effacement ou à la destruction, pour autant qu'aucune
obligation de conservation ne s'y oppose;
le droit de s'opposer à un traitement;
le droit à la remise ou à la transmission des données dans un format
électronique courant (art. 28 LPD).
Adressez votre demande en premier lieu à votre entreprise en tant que
responsable du traitement. Pour les demandes relatives aux données de compte, de
contrat ou de facturation, adressez-vous à
info@iuseflow.ch. Nous devons vérifier votre
identité pour traiter la demande; nous ne demandons à cet effet que les indications
nécessaires.
Vous avez en outre le droit de vous adresser au Préposé fédéral à la
protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne.
16. Suppression du compte
L'application pour techniciens ne crée aucun compte. Un accès est exclusivement
créé et administré par l'entreprise (votre employeur) en tant que responsable du
traitement; c'est pourquoi l'application ne comporte sciemment aucun bouton
permettant à un collaborateur de supprimer lui-même son compte d'entreprise. À un
compte sont rattachés des temps de travail, des signatures et des preuves de clôture
pour lesquels l'entreprise assume des obligations légales de conservation.
Vous pouvez demander la suppression d'un compte et des données qui s'y rattachent
comme suit:
Adressez-vous d'abord à votre entreprise (votre employeur) en tant que
responsable du traitement. Elle peut désactiver un accès en tout temps et
demander la suppression auprès de l'exploitant de la plateforme.
Vous pouvez également vous adresser directement à l'exploitant de la
plateforme à info@iuseflow.ch. Nous
transmettons la demande à l'entreprise responsable et procédons à la suppression
après son accord.
Sont supprimés le compte utilisateur ainsi que les indications personnelles qui
y sont liées. Les données soumises à des obligations légales de conservation (p. ex.
données de temps de travail et de facturation) sont conservées jusqu'à l'échéance du
délai correspondant. La suppression qui suit n'a pas lieu d'elle-même: le
chiffre 14 s'applique — nous supprimons sur demande expresse, des délais
contraignants par catégorie de données sont en cours de définition, et les copies
de sauvegarde ainsi que les durées de conservation chez les destinataires
subsistent indépendamment.
17. Sécurité des données
L'accès s'effectue exclusivement via HTTPS/TLS. Chaque entreprise constitue un
mandant distinct; les accès sont restreints à l'entreprise concernée. Les accès sont
fondés sur des rôles, les sessions sont limitées dans le temps et une
authentification à deux facteurs est disponible. Vous trouverez de plus amples
indications sous Sécurité.
18. Contact
Pour toute question relative à la protection des données, adressez-vous à
l'entreprise responsable (votre employeur) ou à l'exploitant de la plateforme:
iUseFlow, Abdi-Aziz Ibrahim, Hofwiesenstrasse 158, 8057 Zurich, Suisse
E-mail: info@iuseflow.ch
Autres indications dans les mentions légales.
19. Modifications
Est déterminante la version publiée ici. La version actuelle porte la date
indiquée ci-dessus. Nous informons l'entreprise des modifications essentielles.