Accord de sous-traitance des données (DPA)
au sens de l'art. 9 de la loi fédérale sur la protection des données (nLPD, RS 235.1) et de l'art. 7 de l'ordonnance (OPDo)
Entre :
- le Client (l'entreprise titulaire de l'espace ILYGO Office), agissant en qualité de
responsable du traitement (« maître du fichier ») ; et
- ILYGO Sàrl, [adresse du siège], [NPA] [localité], Suisse (« ILYGO »), agissant en
qualité de sous-traitant.
Version : [PROJET — non daté] ([référence version, ex. v1.0-AAAA-MM-JJ]).
Le présent accord complète les CGU/CGV. En cas de contradiction sur le traitement des données personnelles, le présent DPA prévaut.
---
1. Objet et rôles
1.1 ILYGO traite des données personnelles pour le compte et sur instruction du Client, aux seules fins de fournir l'Application ILYGO Office et les services associés.
1.2 Le Client est responsable du traitement : il détermine les finalités et les moyens essentiels, informe les personnes concernées, s'assure d'une base de justification, et répond de la licéité des données qu'il introduit dans l'Application.
1.3 ILYGO est sous-traitant : il ne traite les données que conformément au contrat, aux instructions documentées du Client (les CGU, le paramétrage de l'Application et le présent DPA valant instructions), et au droit applicable.
2. Nature, durée et finalité du traitement
2.1 Finalité : hébergement, exécution et maintenance de l'Application permettant au Client de gérer sa facturation, ses notes de frais, ses ressources humaines, son timbrage, son planning, ses projets, sa relation client (CRM) et ses ressources.
2.2 Durée : pour la durée du contrat, prolongée de la période de réversibilité, puis suppression/restitution (art. 11).
2.3 Opérations : collecte, enregistrement, structuration, conservation, consultation, utilisation, communication par transmission (envoi d'e-mails transactionnels, génération de documents), limitation, effacement.
3. Catégories de personnes concernées
- Collaborateurs et administrateurs du Client (utilisateurs de l'Application).
- Candidats à l'embauche (module RH / ATS public).
- Clients, prospects et contacts du Client (CRM, portail client, facturation).
- Destinataires des documents émis (factures, devis, contrats).
4. Catégories de données par module
Le périmètre réel dépend des modules activés par le Client :
- Office (socle) : identité et coordonnées des utilisateurs, e-mail, rôles, journaux
de connexion (IP, horodatages, user-agent), journal d'audit.
- Timbrage : horaires de travail, pauses, présence — données de comportement
relatives à la durée du travail (LTr).
- Planning : absences et congés, y compris — **données sensibles au sens de l'art. 5
let. c nLPD (données de santé) — les absences pour maladie et accident**, les certificats médicaux et le suivi des échéances CO 324a / LCA.
- RH : données sensibles — n° AVS, coordonnées bancaires (IBAN), données
salariales et bulletins de paie, permis de séjour des travailleurs étrangers, évaluations professionnelles, absences maladie (santé), documents du coffre-fort RH, données de candidature (CV, lettres).
- Expense : notes de frais, justificatifs (images/PDF), montants, éventuelles données
bancaires de remboursement.
- Project / Resource : affectations, réservations, journaux d'utilisation de
ressources et de véhicules (traçabilité conducteur).
- CRM : contacts et prospects, historique d'échanges, statut de consentement
marketing (opt-out).
- Billing / Portail client : coordonnées de facturation, factures, paiements.
Données à risque élevé / profilage : l'Application ne réalise aucune décision individuelle automatisée ni scoring produisant des effets juridiques sur les personnes (nLPD art. 21). Les fonctions d'IA optionnelles ne formulent que des propositions soumises à validation humaine (voir art. 7).
5. Obligations d'ILYGO (sous-traitant)
ILYGO s'engage à :
5.1 ne traiter les données que sur instruction documentée du Client, et l'informer s'il estime qu'une instruction viole la nLPD ;
5.2 garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
5.3 mettre en œuvre les mesures techniques et organisationnelles de l'art. 6 ;
5.4 respecter les conditions de recours à des sous-traitants ultérieurs (art. 8) ;
5.5 assister le Client, compte tenu de la nature du traitement, pour répondre aux demandes d'exercice des droits des personnes concernées (art. 9) ;
5.6 assister le Client pour la sécurité, les annonces de violation et, le cas échéant, les analyses d'impact (AIPD) ;
5.7 supprimer ou restituer les données en fin de contrat (art. 11) ;
5.8 mettre à disposition les informations nécessaires pour démontrer le respect de ses obligations et se soumettre à des audits dans les conditions de l'art. 12.
6. Mesures techniques et organisationnelles (TOM)
Mesures effectivement implémentées dans le produit (à jour au [DATE de revue]) :
Chiffrement et confidentialité
- Chiffrement en transit : TLS obligatoire (HSTS,
upgrade-insecure-requests) ;
connexions base de données en TLS.
- Chiffrement au repos des données sensibles au niveau applicatif (AES-256-GCM) pour
les champs RH critiques (n° AVS, IBAN, jetons OAuth), clé maître distincte gérée hors base de données. Écart connu : envelope encryption via KMS managé non disponible chez l'hébergeur — statu quo documenté, voir art. 14.
Contrôle d'accès
- Authentification par mot de passe argon2id (12 caractères min., vérification contre
bases de mots de passe compromis), jetons JWT courts (15 min) + refresh opaque révocable avec rotation et blocklist.
- MFA (TOTP) obligatoire pour les rôles d'administration.
- RBAC : contrôle d'accès par rôle et par module ; accès aux données sensibles RH
réservé au rôle habilité avec écriture systématique au journal d'audit.
Isolation multi-tenant
- Un schéma PostgreSQL par client ; injection systématique du contexte tenant
(search_path) ; aucune jointure inter-clients possible ; tests d'isolation.
Intégrité et traçabilité
- Journal d'audit append-only avec chaînage cryptographique par hachage
(chaque entrée référence le hash de la précédente ; endpoint de vérification d'intégrité), côté tenant et côté plateforme.
- Numérotation continue des factures avec protection anti-suppression (intégrité
comptable — CO 957f/958f).
Disponibilité
- Sauvegardes régulières de la base de données avec rétention et **tests de
restauration** documentés ; objectifs RTO/RPO définis.
Sécurité applicative
- En-têtes de sécurité (CSP restrictive, X-Content-Type-Options, X-Frame-Options DENY,
COOP/CORP, Permissions-Policy), cookies Secure/HttpOnly/SameSite.
- Rate limiting (connexion, magic-link, API) ; honeypots anti-bots sur les formulaires
publics ; anti-énumération sur l'inscription et l'authentification du portail.
- ORM paramétré (prévention des injections SQL) ; assainissement des rendus (protection
XSS).
Organisationnel
- Journaux applicatifs structurés avec rétention limitée ; procédure d'annonce de
violation (art. 10) ; gestion des secrets hors code.
7. Fonctions d'IA optionnelles (auto-hébergées)
7.1 Si le Client active l'assistance par IA (par ex. la lecture automatique de justificatifs — OCR du module Expense), le modèle est auto-hébergé sur l'infrastructure (API compatible OpenAI opérée en interne) : les données ne quittent pas l'infrastructure, ne sont pas transmises à un fournisseur d'IA tiers et ne sont pas journalisées à cette fin.
7.2 Le résultat est une proposition de pré-remplissage que l'utilisateur vérifie et valide ; aucune soumission ni décision automatique n'en découle (nLPD art. 21).
8. Sous-traitants ultérieurs
8.1 Le Client autorise ILYGO à recourir aux sous-traitants ultérieurs suivants pour la fourniture du service :
- Infomaniak Network SA — hébergement de l'infrastructure et stockage objets (S3) —
Suisse — data centers en Suisse.
- Stripe (uniquement si le paiement en ligne par carte est activé par le Client) —
traitement des paiements — USA / UE — transfert hors de Suisse encadré par les clauses contractuelles types / mécanismes de garantie applicables ; seules les données strictement nécessaires au paiement sont transmises. À défaut d'activation, aucune donnée n'est transmise à Stripe.
- [Fournisseur SMTP de production — à déterminer] — envoi des e-mails transactionnels
(confirmations, liens, notifications) — [localisation à confirmer — privilégier un prestataire suisse] — les métadonnées et le contenu des e-mails transitent par ce prestataire.
- [Synchronisation comptable tierce — ex. Bexio — si activée en opt-in par le Client]
— Suisse — sur activation explicite du Client uniquement.
8.2 ILYGO impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA. ILYGO demeure responsable envers le Client de l'exécution par ses sous-traitants ultérieurs.
8.3 Modification. ILYGO informe le Client de tout ajout ou remplacement de sous-traitant ultérieur moyennant un préavis de [délai — ex. 30 jours]. Le Client peut s'opposer pour un motif légitime lié à la protection des données ; à défaut de solution, le Client peut résilier les prestations concernées.
8.4 Aucun transfert hors de Suisse n'a lieu sans base juridique adéquate (décision d'adéquation / clauses types / garanties appropriées) ; les transferts liés à Stripe ne se produisent que si le Client active ce moyen de paiement.
9. Assistance aux droits des personnes concernées
9.1 ILYGO met à disposition du Client des fonctions self-service permettant de traiter les demandes des personnes concernées :
- droit d'accès / portabilité : export structuré des données personnelles d'un
utilisateur (JSON/CSV) ;
- rectification : édition des données depuis l'Application ;
- effacement : dispositif de demande de suppression (tracé dans le journal
d'audit, sans suppression automatique lorsque des obligations légales de conservation s'appliquent) ;
- opposition marketing : gestion du consentement / opt-out des contacts CRM.
9.2 Si une personne concernée adresse une demande directement à ILYGO, celui-ci la transmet sans délai au Client et n'y répond pas de son propre chef, sauf instruction.
10. Annonce des violations de la sécurité des données
10.1 ILYGO notifie le Client sans délai après avoir pris connaissance d'une violation de la sécurité affectant les données du Client, avec les informations disponibles (nature, catégories et volume approximatif de données/personnes concernées, conséquences probables, mesures prises ou proposées).
10.2 Objectif de délai : au plus vite et, dans la mesure du possible, dans les 72 heures suivant la connaissance de la violation, afin de permettre au Client (responsable) d'annoncer au PFPDT dans les meilleurs délais lorsque la violation entraîne un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées (nLPD art. 24), et d'informer celles-ci si nécessaire.
10.3 Processus interne d'ILYGO : détection (alerting/audit) → triage (nature, ampleur, risque) → notification au Client → assistance à l'investigation → consignation dans un registre d'incidents → post-mortem. Un exercice de simulation est réalisé au moins une fois par an.
11. Suppression ou restitution en fin de contrat
11.1 Au terme du contrat, ILYGO, au choix du Client exprimé pendant la période de réversibilité, restitue les données (via les fonctions d'export) puis les supprime des systèmes de production.
11.2 La suppression intervient à l'issue de la période de réversibilité ([délai — ex. 30 jours]) ; les copies de sauvegarde sont purgées selon le cycle de rotation.
11.3 ILYGO peut conserver les données dans la stricte mesure requise par une obligation légale ; elles restent alors protégées par les mesures du présent DPA et ne sont plus traitées à d'autres fins.
12. Audits
12.1 ILYGO met à disposition du Client la documentation utile (description des TOM, attestations, rapports de tests d'intrusion synthétiques) pour démontrer sa conformité.
12.2 Le Client peut demander un audit [au plus une fois par an, sauf incident], moyennant un préavis raisonnable ([ex. 30 jours]), pendant les heures ouvrables, sans perturber la sécurité ni les autres clients, dans le respect de la confidentialité. Un audit sur site peut être conditionné à un accord de confidentialité et à la prise en charge des coûts par le Client, sauf non-conformité avérée.
13. Localisation
L'hébergement et le stockage des données ont lieu en Suisse (Infomaniak). Les seuls transferts hors de Suisse possibles sont ceux liés aux sous-traitants ultérieurs listés à l'art. 8, sur base juridique adéquate et, pour le paiement, uniquement si le Client active ce service.
14. Écarts et points ouverts (transparence)
- Envelope encryption / KMS managé : non disponible chez l'hébergeur ; le chiffrement
des champs sensibles repose sur une clé maître applicative gérée hors base. Alternatives (Vault Transit auto-hébergé) à l'étude — statu quo documenté.
- Fournisseur SMTP de production : à arrêter (art. 8) — privilégier un prestataire
suisse pour minimiser les transferts.
15. Responsabilité et droit applicable
15.1 La responsabilité au titre du présent DPA suit les stipulations des CGU/CGV.
15.2 Le présent DPA est soumis au droit suisse ; for à [siège d'ILYGO].
---
Le présent DPA est complété par la Politique de confidentialité et par la liste des sous-traitants ultérieurs tenue à jour et communiquée au Client.