Déclaration de protection des données
L'organe responsable au sens des lois sur la protection des données, en particulier de la loi suisse sur la protection des données (nLPD), est :
Joël Noack
Alte Strasse 59
3778 Schönried
Suisse
E-mail:
Remarque générale
En vertu de l'article 13 de la Constitution fédérale suisse et des dispositions fédérales en matière de protection des données (loi sur la protection des données, LPD), toute personne a droit à la protection de sa sphère privée ainsi qu'à la protection contre l'usage abusif de ses données personnelles. En tant qu'exploitant de Menira, nous prenons très au sérieux la protection de vos données personnelles. Nous traitons vos données personnelles de manière confidentielle et conformément aux prescriptions légales en matière de protection des données ainsi qu'à la présente déclaration.
Nature des données traitées
Dans le cadre de l'utilisation de notre application SaaS Menira, les données suivantes sont traitées :
- Données de compte (adresse e-mail, nom, mot de passe chiffré)
- Données de locataire (nom de l'entreprise, adresse, logo)
- Données de projet (diagrammes de Gantt, tâches, échéances, dépendances)
- Données d'adresses (entreprises, personnes de contact) saisies par un client dans son carnet d'adresses – voir la section 9 concernant notre rôle pour ces données
- Fichiers journaux du serveur (adresse IP, navigateur, moment de l'accès)
- Données de session (jetons d'authentification, préférence de langue)
- Coordonnées provenant de sources accessibles au public (numéro de téléphone, fonction, adresse de votre entreprise, pour autant qu'elles soient publiées)
Finalité du traitement des données
Nous traitons les données mentionnées aux fins suivantes :
- Mise à disposition et exploitation de l'application SaaS Menira
- Gestion des utilisateurs et authentification
- Gestion et isolation des locataires
- Création et export de diagrammes de Gantt (PDF)
- Maintenance technique et sécurité du service
- Communication (notifications par e-mail, invitations, réinitialisation du mot de passe)
- Demande personnelle concernant votre expérience d'utilisation (prise de contact unique par e-mail, par téléphone si vous le souhaitez)
Base légale (art. 6 LPD)
Le traitement de vos données repose sur les bases légales suivantes :
- Exécution du contrat : vos données sont traitées afin de vous fournir le service convenu (art. 6 al. 1 LPD).
- Intérêt légitime : les fichiers journaux du serveur sont traités pour garantir la sécurité informatique et pour la résolution d'erreurs.
- Consentement : si vous nous avez donné séparément votre consentement, nous traitons vos données dans la mesure indiquée.
- Intérêt légitime (amélioration du produit) : si vous avez ouvert un compte utilisateur, nous vous contactons une seule fois par e-mail à l'adresse indiquée lors de l'inscription afin de vous interroger sur votre expérience avec Menira. Un appel téléphonique n'a lieu que si vous nous le proposez ou l'acceptez au préalable ; le numéro de téléphone nécessaire provient alors de sources accessibles au public (p. ex. le site Internet de votre entreprise). Vous pouvez vous opposer à cette prise de contact à tout moment et sans formalité ; sans réponse de votre part, aucune relance n'a lieu.
Hébergement cloud et traitement des données
Menira est exploitée sur un serveur dédié situé en Suisse (Zurich). Les données en production y sont stockées dans une base de données PostgreSQL. À des fins de sauvegarde, des copies chiffrées côté client sont déposées auprès d'un sous-traitant situé dans l'Union européenne (Cloudflare R2, région UE) ; le prestataire n'a à aucun moment accès au contenu en clair de vos données. La connexion entre votre navigateur et nos serveurs est chiffrée de bout en bout par TLS.
Les mots de passe sont stockés exclusivement sous forme de hachages cryptographiques (bcrypt) et ne sont pas consultables en clair par nos soins.
Nous faisons appel aux sous-traitants suivants :
- Exoscale (Akenes SA), Suisse : exploitation du serveur situé à Zurich (zone ch-dk-2). Sont concernées toutes les données enregistrées dans Menira.
- Cloudflare, Inc. (Cloudflare R2), région UE : dépôt des copies de sauvegarde. Celles-ci sont chiffrées côté client et ne peuvent pas être déchiffrées par le sous-traitant.
- Infomaniak Network SA, Suisse : envoi des courriels système (invitations, réinitialisation de mot de passe, notifications). Sont concernés l'adresse du destinataire et le contenu du message concerné.
- SIA Monkey See Monkey Do (healthchecks.io), UE : Surveillance de la disponibilité opérationnelle (l'absence de signaux techniques planifiés déclenche une alerte). Seules des valeurs d'état techniques sont transmises (p. ex. taux d'occupation du stockage, nombre d'enregistrements restaurés) – aucune donnée client ni donnée personnelle.
- Grafana Labs (Grafana Cloud), Suisse : Conservation hors hôte des journaux techniques d'exploitation (région de Zurich). Seuls des journaux déjà expurgés des données d'accès et des données personnelles sont transmis ; les adresses IP n'apparaissent que sous forme de valeur de hachage constante.
- Stripe (Stripe Payments Europe Ltd., Irlande ; Stripe, Inc., États-Unis) : gestion de l'abonnement et du paiement. Sont concernés l'adresse de courriel de facturation et la raison sociale du mandant ainsi que les données de paiement que vous saisissez directement sur la page de paiement exploitée par Stripe. Les données de carte n'atteignent à aucun moment nos serveurs. Le traitement a lieu dans l'UE et aux États-Unis ; il est nécessaire à l'exécution du contrat et encadré par le Swiss-U.S. Data Privacy Framework ainsi que par des clauses contractuelles types.
Les sous-traitants sont tenus de respecter la protection des données et traitent les données exclusivement sur instruction. Les accords de traitement des données des fournisseurs concernés, qui font partie intégrante du contrat lors de sa conclusion, en constituent la base ; il n'existe pas de contrats négociés individuellement. Aucune transmission à des fins publicitaires ou d'analyse n'a lieu.
Sur demande, nous mettons à la disposition des personnes intéressées et des clients l'ensemble de la documentation relative au traitement des données par un sous-traitant : la liste des sous-traitants, les mesures techniques et organisationnelles ainsi qu'un modèle de contrat de sous-traitance. Un message à l'adresse indiquée ci-dessus suffit.
Durée de conservation (modèle de suppression en trois étapes)
Nous ne conservons les données personnelles que le temps nécessaire à la finalité du traitement ou exigé par des obligations légales de conservation (notamment l'art. 958f CO). Après la suppression de votre compte ou d'une entrée, les données sont traitées en trois étapes :
- Étape 1 – Corbeille (0 à 30 jours) : les entrées supprimées sont marquées comme « soft-deleted », invisibles pour les autres utilisateurs, mais restaurables par l'administrateur système. Cette phase évite une perte de données accidentelle.
- Étape 2 – Anonymisation (après 30 jours) : les champs personnels des utilisateurs, locataires, entreprises et contacts (nom, e-mail, téléphone, adresse, hachage du mot de passe, secret 2FA, notes) sont remplacés de manière irréversible par des espaces réservés. Les références comptables (journal d'audit, factures, historique d'abonnement) sont conservées sous forme anonymisée afin de satisfaire à l'obligation légale de rendre compte et de conservation.
- Étape 3 – Suppression définitive (après 10 ans) : les journaux d'audit, les factures ainsi que les jeux de données déjà anonymisés sont entièrement supprimés de la base de données (délai de conservation de l'art. 958f CO expiré).
Les fichiers journaux du serveur sont conservés au maximum 90 jours, puis supprimés automatiquement.
Droits des personnes concernées
Dans le cadre des dispositions légales en vigueur, vous disposez à tout moment des droits suivants :
- Droit d'accès : vous pouvez demander des informations sur les données personnelles que nous conservons à votre sujet.
- Droit de rectification : vous pouvez demander la rectification de données inexactes.
- Droit à l'effacement : vous pouvez demander la suppression de vos données, pour autant qu'aucune obligation légale de conservation n'existe.
- Portabilité des données : vous pouvez demander l'export de vos données dans un format courant.
- Droit d'opposition : vous pouvez vous opposer au traitement de vos données.
- Droit d'information sur l'origine : dans la mesure où nous n'avons pas collecté des données vous concernant directement auprès de vous, nous vous communiquons sur demande les informations disponibles quant à leur origine (art. 25 al. 2 let. e LPD).
Pour exercer ces droits, veuillez vous adresser à :
Le renseignement est gratuit pour vous et est en règle générale fourni dans un délai de 30 jours (art. 25 al. 6 et 7 LPD). Il en va de même pour la remise de vos données dans un format électronique courant (art. 28 LPD).
Vous avez en outre le droit de déposer une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT).
Cookies et données de session
Menira utilise exclusivement des cookies techniquement nécessaires :
- Cookie de session : pour l'authentification et le maintien de votre session (HttpOnly, Secure).
- Cookie de langue : pour mémoriser votre langue préférée.
- Paramètre de thème : stocké dans le localStorage (mode clair/sombre).
Aucun cookie de suivi, outil d'analyse ou service tiers n'est utilisé. Aucun suivi n'a lieu.
Transmission de données à des tiers
Vos données ne sont pas transmises à des tiers à des fins publicitaires ou d'analyse. L'application est hébergée sur un serveur dédié situé en Suisse. Au-delà des sous-traitants mentionnés à la section 5, une transmission n'a lieu que lorsque cela est impérativement nécessaire à l'accomplissement d'obligations légales.
Une particularité s'applique aux données d'adresses que nos clients saisissent dans leur carnet d'adresses (par exemple les personnes de contact d'entreprises avec lesquelles ils collaborent). Seul le client concerné décide de ces données en qualité de responsable du traitement ; nous les traitons exclusivement sur son mandat et selon ses instructions. Si vous êtes une telle personne de contact et souhaitez demander des renseignements, une rectification ou une suppression, veuillez vous adresser à l'entreprise qui a saisi vos données. Si vous ne parvenez pas à la joindre, nous transmettons votre demande au client concerné sur votre souhait.
Chiffrement TLS
Cette application utilise le chiffrement TLS pour protéger toutes les données transmises. Vous reconnaissez une connexion chiffrée au symbole du cadenas dans la barre de votre navigateur et au protocole « https:// ».
Modifications
Nous adaptons la présente déclaration de protection des données lorsque le traitement des données évolue. Seule la version la plus récente publiée dans l'application, portant la date indiquée ci-dessous, fait foi. En cas de modification substantielle de la finalité, des catégories de données ou des destinataires, nous informons les utilisateurs enregistrés au préalable par e-mail ou dans l'application ; une telle modification ne prend pas effet rétroactivement.
État : 05.09.2026