Cet Accord de Traitement des Données ("DPA") précise les obligations des parties en matière de protection des données selon l'Art. 28 du RGPD et l'Art. 9 de la nLPD résultant de l'utilisation de RolakInvoice. Il fait partie intégrante des CGV et de la Politique de confidentialité.
1. Parties
- Client (Responsable du traitement) : le client utilisant RolakInvoice.
- Sous-traitant : Rolak Automation, Propriétaire Jan Rolak, Suisse.
2. Objet du traitement
Le Sous-traitant traite les données personnelles exclusivement dans le but de fournir les services de RolakInvoice convenus contractuellement. Cela comprend notamment la collecte, l'analyse, la structuration et le stockage des données de facturation.
3. Nature et finalité du traitement
- Collecte automatisée des factures entrantes depuis les boîtes de réception (IMAP/POP3)
- Reconnaissance de texte basée sur l'OCR et extraction de données assistée par l'IA
- Validation, structuration et stockage dans une base de données SQLite locale
- Exportation vers des systèmes comptables (par ex., Bexio, CSV)
- Mise à disposition du tableau de bord, support et analyse des erreurs
4. Catégories de personnes concernées
- Employés du Client (utilisateurs)
- Expéditeurs de factures (fournisseurs, prestataires de services)
- Personnes physiques mentionnées dans les factures (clients, destinataires)
5. Catégories de données personnelles
- Coordonnées (nom, adresse, e-mail, téléphone)
- Contenus des factures (montants, articles, numéros de facture, TVA)
- Références de paiement et coordonnées bancaires, si incluses sur les factures
- Données d'utilisation et de journalisation du logiciel
6. Droits et obligations du Client
- Le Client reste le Responsable du traitement au sens des lois sur la protection des données et est responsable de la légalité du traitement des données.
- Le Client donne des instructions au Sous-traitant sous forme écrite ou électronique (par ex., par e-mail).
- Le Client est tenu de répondre lui-même aux demandes des personnes concernées. Le Sous-traitant doit l'aider de manière appropriée.
7. Obligations du Sous-traitant
- Traitement exclusivement sur la base des instructions documentées du Client
- Obligation des employés affectés de maintenir la confidentialité
- Mise en œuvre des mesures techniques et organisationnelles selon l'Art. 32 du RGPD / Art. 8 de l'ordonnance sur la protection des données (OPDo) (voir section 9)
- Assistance au Client pour répondre aux demandes des personnes concernées, signalement des violations de données dans les 72 heures
- Preuve du respect de ces obligations sur demande
8. Sous-traitants ultérieurs
Le Client accorde par la présente une autorisation générale pour engager les sous-traitants ultérieurs suivants. Les modifications sont notifiées au Client par e-mail au moins 30 jours à l'avance ; un droit d'opposition existe pendant ce délai.
- Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Irlande) — extraction primaire par IA via l'API Google Gemini (le traitement peut également avoir lieu sur l'infrastructure Google en dehors de l'UE). Garanties : CCT (UE) 2021/914 module 2 selon le Google Data Processing Addendum ; Gemini API Additional Terms (pas d'utilisation pour l'entraînement des modèles, logs API max. 55 jours, examen humain uniquement dans des cas particuliers pour la détection des abus).
- OpenAI, OpCo, LLC (3180 18th Street, San Francisco, CA 94110, États-Unis) — fallback inter-fournisseurs pour l'extraction par IA (modèle
gpt-4o-mini, API Chat Completions / Vision). Utilisé exclusivement lorsque le fournisseur principal (Google Gemini) n'est pas disponible. Garanties : CCT (UE) 2021/914 module 2 avec adaptations suisses, intégrées dans l'OpenAI Data Processing Addendum. Selon les conditions de l'API OpenAI, les contenus de l'API ne sont pas utilisés pour entraîner les modèles ; conservation max. 30 jours pour la prévention des abus. - Infomaniak Network SA (Rue Eugène-Marziano 25, 1227 Les Acacias / Genève, Suisse) — hébergement du backend cloud (VPS, BD, sauvegardes). Garanties : conforme à la nLPD, certifié ISO 27001, centre de données en Suisse.
- Stripe Payments Europe Ltd. (The One Building, 1 Grand Canal Street Lower, Dublin 2, Irlande) — traitement des paiements (carte de crédit, SEPA). Garanties : CCT (UE) 2021/914, PCI-DSS Level 1.
- Apple Inc. (One Apple Park Way, Cupertino, CA 95014, États-Unis) — envoi d'e-mails transactionnels via l'alias iCloud+ (
[email protected]). Garanties : CCT (UE) 2021/914 avec adaptations suisses, Apple Business DPA. - Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, États-Unis) — envoi des réponses du formulaire de contact via Gmail SMTP ainsi qu'analyse web via Google Analytics 4 (uniquement avec consentement ; cookies, adresse IP anonymisée). Garanties : EU-U.S./Swiss-U.S. Data Privacy Framework (Google LLC certifié) ainsi que CCT (UE) 2021/914 ; pour Google Analytics s'appliquent en outre les Google Ads/Measurement Data Processing Terms.
8a. Droit d'audit
Le Client a le droit, au maximum une fois par année civile, de mener un audit des mesures prises par le Sous-traitant, soit par lui-même, soit par l'intermédiaire d'un tiers qualifié. L'audit doit être annoncé par écrit au moins 30 jours à l'avance, se déroule pendant les heures de bureau habituelles et ne doit pas perturber de manière disproportionnée les activités commerciales. Les frais de l'audit sont à la charge du Client, sauf si l'audit révèle des violations substantielles ; dans ce cas, ils sont à la charge du Sous-traitant. Les rapports d'audit d'auditeurs externes reconnus (par ex. certificat ISO 27001 de l'hébergeur) sont considérés comme preuve d'audit.
9. Mesures techniques et organisationnelles (TOM)
- Transmission des données cryptée (HTTPS/TLS 1.2+)
- Authentification basée sur JWT, hachage Argon2id/bcrypt des mots de passe, contrôle d'accès basé sur les rôles (client vs. admin)
- Limitation de débit sur tous les points de terminaison critiques, idempotence des webhooks Stripe
- Base de données SQLite locale avec données de facturation principalement sur l'appareil du client ; le cloud stocke les données de compte, de plan et de licence ainsi que les tâches de traitement avec leurs résultats d'extraction ; les documents téléversés sont automatiquement supprimés après 7 jours au maximum
- Hébergement suisse chez Infomaniak Network SA (Genève, ISO 27001)
- Sauvegardes automatisées quotidiennes de la BD cloud, rétention de 7 jours
- Contrôles d'accès et d'admission chez l'hébergeur (Infomaniak)
- Journalisation des événements liés à la sécurité, journal d'erreurs centralisé (pas de Sentry ; serveurs propres)
- Mises à jour de sécurité régulières du site web et du client ; audits de dépendances (npm audit, dotnet list --vulnerable)
10. Suppression et restitution des données
À la résiliation du contrat, toutes les données personnelles fournies au Sous-traitant seront supprimées dans les 30 jours (y compris les sauvegardes), sauf obligation légale de conservation (par ex. CO art. 958f pour les documents comptables : 10 ans). Les données structurées extraites via les appels Gemini ou OpenAI sont supprimées avec le compte principal. Google traite les requêtes Gemini proprement dites selon les Gemini API Additional Terms (aucune utilisation pour l'entraînement de modèles ; les logs API standard sont supprimés après 55 jours au maximum, les journaux de monitoring anti-abus sont limités dans le temps). OpenAI traite les requêtes API en cas de fallback selon les OpenAI Enterprise Privacy Commitments (aucune utilisation pour l'entraînement de modèles, conservation max. 30 jours pour la prévention des abus). La base de données SQLite locale sur l'appareil du client reste à son accès exclusif ; le client doit la supprimer lui-même si nécessaire.
Sur demande du Client, une confirmation de suppression est délivrée sous forme de texte.
Contact
Pour toute question concernant ce DPA, veuillez contacter [email protected].