Version projet — non contractuelle. Ce document est en cours de validation juridique et n'a pas de valeur contractuelle en l'état.

Politique de confidentialité

ILYGO Sàrl (« ILYGO », « nous ») exploite la plateforme ILYGO Office, un logiciel de gestion d'entreprise en mode SaaS destiné aux TPE suisses. La présente politique décrit comment nous traitons les données personnelles, conformément à la loi fédérale sur la protection des données (nLPD, RS 235.1) et à son ordonnance (OPDo).

Version : [PROJET — non daté].

1. À qui s'adresse cette politique

Cette politique concerne les personnes dont les données sont traitées par ILYGO en tant que fournisseur du service, à savoir :

  • les visiteurs de notre site et les personnes qui ouvrent un espace d'essai

(inscription) ;

  • les utilisateurs des espaces clients (collaborateurs et administrateurs des

entreprises clientes) ;

  • les candidats qui postulent via les pages « carrières » publiques (ATS) ;
  • les clients des entreprises clientes qui utilisent le portail client.

Répartition des rôles. Pour les données saisies dans un espace client (données RH, clients, factures…), l'entreprise cliente est le responsable du traitement ; ILYGO agit comme sous-traitant pour son compte (voir notre DPA). Pour ces traitements, adressez d'abord vos demandes à l'entreprise concernée ; nous l'assistons pour y répondre. Pour les traitements que nous opérons en notre nom propre (site, inscription, facturation de nos abonnements, support), ILYGO est responsable du traitement.

2. Responsable et contact

ILYGO Sàrl, [adresse du siège], [NPA] [localité], Suisse. Contact protection des données : [privacy@ilygo.ch — à confirmer].

3. Quelles données nous traitons

Données ordinaires (nLPD art. 5 let. a)

  • Identité et coordonnées : nom, prénom, e-mail (professionnel), téléphone, entreprise.
  • Données de compte : rôles, préférences, statut d'activité.
  • Données contractuelles et de facturation de l'abonnement (côté client de l'abonnement).
  • Données techniques de connexion : adresse IP, user-agent, horodatages, journaux d'audit.

Données sensibles (nLPD art. 5 let. c) — chiffrées au repos Selon les modules activés par l'entreprise cliente, l'Application héberge (pour le compte du client) : n° AVS, IBAN, données salariales, permis de séjour, et des données de santé liées aux absences (maladie, accident, certificats médicaux — LTr art. 36). Ces données sont cloisonnées et chiffrées, avec accès restreint et journalisé.

Candidats (pages carrières / ATS)

  • Nom, prénom, e-mail, téléphone (optionnel), message, CV et lettre de motivation (PDF).
  • Aucun champ discriminatoire n'est demandé et aucun scoring automatique n'est réalisé.

4. Finalités et bases (justification)

  • Fournir et exploiter l'Application (héberger, sécuriser, maintenir) — exécution du

contrat avec l'entreprise cliente.

  • Gérer l'inscription et l'essai gratuit — mesures précontractuelles / exécution du

contrat.

  • Facturer nos abonnements et gérer le recouvrement — exécution du contrat et

obligations légales (comptabilité).

  • Assurer la sécurité (journaux, détection d'abus, rate limiting) — intérêt légitime à

la sécurité et à l'intégrité du système (nLPD art. 8).

  • Support client — exécution du contrat.
  • Recrutement (candidatures via ATS) — mesures précontractuelles / intérêt légitime du

client recruteur ; conservation limitée (art. 6).

  • Amélioration du produit — sur la base de statistiques agrégées et anonymisées

uniquement.

Nous n'utilisons pas les données à des fins publicitaires et ne les revendons pas.

5. Hébergement et localisation

L'ensemble des données est hébergé en Suisse chez Infomaniak (infrastructure et stockage objets). Aucun transfert hors de Suisse n'a lieu sans base juridique adéquate. Le seul transfert possible hors de Suisse concerne le paiement par carte (prestataire Stripe), et uniquement si l'entreprise cliente active ce moyen de paiement ; les transferts sont alors encadrés par les garanties contractuelles applicables.

6. Durées de conservation

Nous conservons les données aussi longtemps que nécessaire aux finalités, puis les supprimons ou anonymisons, sous réserve des durées légales suisses :

  • Données comptables et pièces justificatives : 10 ans (CO art. 958f).
  • Données du timbrage (durée du travail) : 5 ans (OLT 1 art. 73).
  • Données RH actives : pendant la relation de travail, puis selon les délais légaux

(créances de travail 5 ans — CO 128 ; obligations paie/AVS plus longues).

  • Candidatures refusées (ATS) : 6 mois après la décision, sauf consentement au

« vivier de talents ».

  • Journaux de sécurité applicatifs : 12 mois au maximum.
  • Journal d'audit (piste d'audit fiable, intégrité comptable) : jusqu'à 10 ans.
  • Demande d'inscription non confirmée : le jeton expire sous 24 h ; la demande est

purgée.

7. Vos droits (nLPD art. 25 ss)

Vous disposez des droits d'accès, de rectification, d'effacement, d'opposition et à la portabilité, dans les limites de la loi.

Comment les exercer dans ILYGO Office :

  • Accès / portabilité : depuis votre espace personnel, vous pouvez **exporter vos

données personnelles** dans un format structuré (JSON/CSV) — fonction « Exporter mes données ».

  • Rectification : vous corrigez vos données depuis votre profil ; certains champs

sensibles (RH) sont modifiés par un administrateur habilité, avec traçabilité.

  • Effacement : vous pouvez déposer une demande de suppression de compte depuis

votre espace. La suppression n'est pas automatique lorsque des obligations légales de conservation s'appliquent (p. ex. comptabilité) ; la demande est enregistrée et les administrateurs concernés en sont informés.

  • Opposition marketing (contacts CRM) : un opt-out est disponible et respecté à

chaque envoi.

Pour les données gérées au sein d'un espace client, adressez-vous d'abord à l'entreprise concernée (responsable du traitement). Pour les traitements opérés par ILYGO en son nom, écrivez à [privacy@ilygo.ch]. Vous pouvez aussi saisir le Préposé fédéral à la protection des données et à la transparence (PFPDT), www.edoeb.admin.ch.

8. Cookies et traçage

ILYGO Office n'utilise que des cookies strictement nécessaires au fonctionnement (cookie de session d'authentification HttpOnly/Secure/SameSite, protections anti-CSRF, session du portail client). Aucun cookie publicitaire, aucun traceur tiers, aucun outil d'analyse d'audience (analytics) tiers n'est utilisé — ce qui a été vérifié dans le code de l'application (absence de Google Analytics, Plausible, Matomo, PostHog, Segment ou équivalent). Aucune bannière de consentement aux cookies n'est donc requise pour du traçage, puisqu'il n'y en a pas.

9. Assistance par intelligence artificielle (optionnelle)

Certaines fonctionnalités d'aide par IA sont optionnelles et, lorsqu'elles sont activées, s'exécutent sur une infrastructure auto-hébergée : par exemple la lecture d'un justificatif de note de frais (OCR) pour pré-remplir un formulaire. Dans ce cas :

  • les données (l'image du justificatif, par exemple) ne quittent pas l'infrastructure

et ne sont transmises à aucun fournisseur d'IA externe ;

  • le résultat est une proposition que vous vérifiez ; **aucune décision n'est prise

automatiquement** à votre sujet (nLPD art. 21).

10. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : chiffrement en transit (TLS) et au repos pour les champs sensibles, authentification forte (argon2id, MFA), isolation stricte entre espaces clients (un schéma de base de données par client), journal d'audit inaltérable avec chaînage par hachage, sauvegardes testées, et contrôles d'accès par rôle. Le détail figure dans notre DPA.

11. Violations de données

En cas de violation entraînant un risque élevé pour les personnes concernées, ILYGO assiste le responsable du traitement pour l'annonce au PFPDT dans les meilleurs délais (objectif 72 h) et, si nécessaire, l'information des personnes concernées (nLPD art. 24).

12. Modifications

Nous pouvons adapter la présente politique. La version applicable est celle publiée sur nos pages publiques ; en cas de changement important, nous en informons les clients.

13. Contact

Pour toute question relative à la protection des données : [privacy@ilygo.ch].