Cette politique de confidentialité vous informe sur la manière dont Rolak Automation (ci-après "RolakInvoice", "nous") collecte, traite et protège les données personnelles. Nous respectons la nouvelle Loi fédérale sur la protection des données (nLPD) ainsi que le Règlement général sur la protection des données (RGPD) de l'UE, le cas échéant. Notre offre s'adresse à des clients professionnels établis en Suisse. Le RGPD ne s'applique que dans la mesure où nous proposons, dans un cas particulier, des services ciblant des personnes situées dans l'UE ou l'EEE (principe du lieu de marché, art. 3 par. 2 RGPD).
1. Responsable du traitement
Le responsable du traitement des données est :
Rolak Automation (raison individuelle)
Propriétaire : Jan Rolak
Ahornweg 24, 8630 Rüti ZH, Suisse
E-mail : [email protected]
2. Finalité du traitement des données
Nous traitons vos données aux fins suivantes :
- Fourniture et fonctionnement de RolakInvoice (automatisation des factures, OCR et analyse par IA)
- Exécution du contrat, facturation et support
- Amélioration de nos services et de la sécurité (journaux techniques, analyse des erreurs)
- Respect des obligations légales de conservation et de documentation
- Communication avec vous (e-mail, demandes de support)
3. Catégories de données traitées
- Données de base : Nom, entreprise, adresse, e-mail, numéro de téléphone, données de paiement.
- Contenus des factures : Factures importées par vous (PDF, images, QR-factures) y compris toutes les informations qu'elles contiennent telles que l'expéditeur, les montants, la TVA, les lignes de facturation.
- Contenus des e-mails : Si la surveillance des e-mails (IMAP/POP3) est activée, les pièces jointes des factures et les métadonnées associées sont récupérées et traitées.
- Données d'utilisation et de journalisation : Adresse IP, horodatage, navigateur, système d'exploitation, messages d'erreur – exclusivement à des fins de sécurité et de fonctionnement.
4. Bases légales
Le traitement est fondé sur les bases légales suivantes (art. 6 RGPD ainsi que art. 6 et art. 31 nLPD) :
- Exécution du contrat (Art. 6(1)(b) RGPD) – pour la fourniture de nos logiciels et services.
- Intérêt légitime (Art. 6(1)(f) RGPD) – pour sécuriser nos systèmes, prévenir les abus et améliorer la qualité.
- Obligation légale (Art. 6(1)(c) RGPD) – notamment pour les obligations de conservation fiscales et commerciales.
- Consentement (Art. 6(1)(a) RGPD) – par ex., pour les cookies d'analyse et de marketing optionnels.
5. Durées de conservation
Nous ne conservons les données personnelles que le temps nécessaire aux fins indiquées ou tel que requis par les délais de conservation légaux. Les données de facturation sont stockées dans la base de données SQLite locale sur votre appareil ; vous en gardez le contrôle total à tout moment. Les données de journalisation sont généralement supprimées après 30 jours. Les documents liés à la facturation sont conservés pendant 10 ans conformément au Code des obligations suisse.
6. Transfert à des tiers (sous-traitants)
Nous faisons appel à des sous-traitants soigneusement sélectionnés avec lesquels un Accord de traitement des données (DPA) est en place. Une liste complète et continuellement mise à jour se trouve dans notre Accord de traitement des données, section 8.
- Google Ireland Ltd. (Google Gemini) – extraction primaire de données de factures assistée par IA. Les contenus des factures (PDF, texte extrait, métadonnées) sont transmis à l'API Google Gemini ; le traitement peut également avoir lieu sur l'infrastructure Google en dehors de la Suisse/de l'UE (base : clauses contractuelles types de l'UE selon le Google Data Processing Addendum). Au titre des Gemini API Additional Terms, Google s'engage à : (a) ne pas utiliser les contenus pour entraîner ou améliorer les modèles, (b) supprimer les logs API par défaut après 55 jours au maximum, (c) ne procéder à un examen humain que dans des cas particuliers, à des fins de détection des abus, par du personnel Google autorisé.
- OpenAI, OpCo, LLC (gpt-4o-mini) – fallback inter-fournisseurs pour l'extraction par IA. Utilisé exclusivement lorsque Google Gemini n'est pas disponible (panne, limite de débit). Seuls le texte extrait de la facture ou une image des pages PDF sont transmis à OpenAI, OpCo, LLC, San Francisco (États-Unis). Garanties : CCT (UE) 2021/914 module 2 avec adaptations suisses, intégrées dans l'OpenAI Data Processing Addendum. Selon les conditions de l'API OpenAI, les contenus de l'API ne sont pas utilisés pour entraîner les modèles ; conservation max. 30 jours pour la prévention des abus.
- Infomaniak Network SA, Genève (Suisse) – hébergement de l'infrastructure cloud backend (VPS, base de données) dans un centre de données suisse. Infomaniak est certifié ISO 27001 et conforme à la nLPD.
- Stripe Payments Europe Ltd., Dublin (Irlande) – traitement des paiements d'abonnement (carte de crédit, SEPA). PCI-DSS Level 1.
- Apple Inc. (alias e-mail iCloud+) – envoi d'e-mails transactionnels (confirmation d'inscription, réinitialisation de mot de passe) via
[email protected]comme alias d'une boîte iCloud. - Google LLC (Gmail SMTP, Google Analytics 4) – envoi des réponses au formulaire de contact ainsi que, exclusivement avec votre consentement, analyse web via Google Analytics 4 (cookies, adresse IP anonymisée ; détails dans la politique en matière de cookies).
7. Transfert de données à l'étranger
Lorsque des données personnelles sont transférées vers des pays en dehors de la Suisse ou de l'UE/EEE — en particulier vers Google Gemini (le partenaire contractuel est Google Ireland Ltd., établie en Irlande ; le traitement peut également avoir lieu sur l'infrastructure de la société mère Google LLC aux États-Unis ou dans d'autres pays), OpenAI, OpCo, LLC (États-Unis) en tant que fallback inter-fournisseurs, Apple Inc. et Google LLC — nous nous appuyons sur :
- les Clauses contractuelles types de l'UE (CCT, module 2 "responsable du traitement vers sous-traitant", décision d'exécution (UE) 2021/914 du 4 juin 2021),
- les dispositions complémentaires de la nLPD (annexe II des CCT pour la Suisse),
- des mesures techniques supplémentaires telles que le chiffrement de transport TLS et (dans la mesure du possible) la pseudonymisation.
Les transferts vers les États-Unis n'ont lieu que lorsque le destinataire est certifié dans le cadre du Swiss-U.S. ou de l'EU-U.S. Data Privacy Framework ou a conclu des CCT appropriées.
Conformément à l'art. 19 al. 4 nLPD, nous vous informons que les destinataires précités sont établis respectivement aux États-Unis et en Irlande. La communication à l'étranger repose sur des garanties appropriées au sens de l'art. 16 al. 2 let. b nLPD (clauses contractuelles types avec adaptations suisses).
7a. Droits spécifiques liés au traitement par IA
En plus des droits généraux des personnes concernées (voir section 8), les règles suivantes s'appliquent au traitement par IA via Google Gemini ou OpenAI :
- Transmission de la suppression : si vous demandez la suppression de vos données, nous supprimons les métadonnées d'orchestration stockées dans notre base de données cloud ainsi que tous les contenus de factures extraits dans un délai de 30 jours. Google supprime les logs de l'API Gemini par défaut après 55 jours au maximum ; OpenAI conserve par défaut les contenus de l'API pendant un maximum de 30 jours pour la prévention des abus. Une demande de suppression séparée auprès des fournisseurs n'est généralement pas nécessaire, car aucun stockage permanent n'a lieu.
- Aucune décision automatisée à effet juridique : les fournisseurs d'IA ne fournissent que des suggestions de données structurées ; toutes les étapes comptables restent chez le client. Il n'y a pas de décision individuelle automatisée au sens de l'art. 21 nLPD ou de l'art. 22 RGPD.
8. Droits des personnes concernées
Vous avez le droit à tout moment de :
- Accéder à vos données stockées (Art. 15 RGPD / Art. 25 nLPD)
- Faire corriger des données inexactes (Art. 16 RGPD)
- Demander la suppression "Droit à l'oubli" (Art. 17 RGPD)
- Demander la limitation du traitement (Art. 18 RGPD)
- Demander la portabilité des données (Art. 20 RGPD)
- Vous opposer au traitement (Art. 21 RGPD)
- Révoquer un consentement donné avec effet pour l'avenir
- Déposer une plainte auprès de l'autorité de contrôle compétente (en Suisse : PFPDT)
Pour exercer vos droits, un message informel à [email protected] suffit.
9. Sécurité des données
Nous prenons des mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, toute perte ou toute manipulation, notamment :
- Chiffrement de transport TLS (HTTPS) de toutes les connexions,
- Authentification basée sur JWT, contrôle d'accès basé sur les rôles, hachage Argon2id/bcrypt des mots de passe,
- Infrastructure d'hébergement suisse (Infomaniak Network SA, Genève) pour l'orchestration, le pré-traitement OCR et la persistance des résultats. L'étape d'extraction par IA appelle principalement l'API Google Gemini (le traitement peut également avoir lieu en dehors de l'UE) ; en cas d'indisponibilité, OpenAI (États-Unis) est utilisé comme fallback inter-fournisseurs.
- Base de données SQLite locale dans le client Windows — les données de facturation restent principalement sur l'appareil du client ; le cloud stocke les données de compte, de plan et de licence ainsi que les tâches de traitement avec leurs résultats d'extraction ; les documents téléversés pour le traitement sont automatiquement supprimés après 7 jours au maximum
- Mises à jour de sécurité régulières du site web et du client, idempotence des webhooks Stripe, limitation de débit sur les points de terminaison critiques.
- Sauvegardes automatisées quotidiennes de la base de données avec 7 jours de rétention sur infrastructure suisse.
Contact
Pour toute question concernant la protection des données, vous pouvez nous joindre à [email protected]. Les détails du traitement figurent dans notre Accord de traitement des données (DPA).