Politique de confidentialité
En vigueur depuis le 3 août 2026. S’applique au site web cbisoftware.ch.
Cette notice couvre ce site web uniquement. Elle est rédigée pour être vérifiée plutôt que crue : chaque affirmation factuelle ci-dessous peut être contrôlée de manière indépendante par un visiteur, un client ou un auditeur depuis son propre navigateur. Lorsqu’une affirmation ne peut pas être vérifiée de l’extérieur, elle est signalée comme un contrôle interne plutôt que présentée comme une preuve.
Nos produits de plateforme et nos mandats clients sont régis par des conditions contractuelles distinctes de traitement des données, car ils traitent des catégories de données que ce site web ne touche jamais. Rien dans cette notice ne doit être lu comme les décrivant.
1. Responsable du traitement
CBI Software GmbHKlosbachstrasse 37
8032 Zurich, Suisse
Registre du commerce : canton de Zurich, n° CH-020.4.070.385-0
Numéro d’identification des entreprises (IDE) : CHE-287.787.509
Contact pour toute question de protection des données, y compris l’accès, la rectification, l’effacement, l’opposition et toute réclamation : [email protected]
Nous ne sommes pas tenus de désigner un conseiller à la protection des données au sens de l’art. 10 de la loi fédérale suisse sur la protection des données ni un délégué au sens de l’art. 37 RGPD, et nous n’en avons pas désigné. Les demandes envoyées à l’adresse ci-dessus parviennent directement à la personne responsable.
2. Ce que ce site web ne fait pas
Chacun des points suivants est une décision de conception, pas une promesse de politique. La colonne de droite indique comment le confirmer.
Comment le vérifier vous-même en une trentaine de secondes
Ouvrez les outils de développement de votre navigateur, rechargez la page et regardez deux panneaux. Sous Réseau, chaque requête doit indiquer cbisoftware.ch comme hôte et rien d’autre. Sous Application ou Stockage, les cookies, le stockage local et le stockage de session doivent tous être vides. Si l’un de ces contrôles montre un jour autre chose, cette notice est erronée et nous voulons le savoir à [email protected].
Le seul script qui se charge
Pour le dire avec précision plutôt qu’avec commodité, le site charge exactement un script, servi depuis notre propre domaine. Il s’agit du décodeur d’adresses e-mail de Cloudflare. Sa seule fonction est de reconstituer notre adresse de contact dans la page, afin que celle-ci ne soit pas publiée en clair là où les robots collecteurs d’adresses peuvent la récupérer. Il ne dépose aucun cookie, ne lit aucun stockage et n’envoie aucune donnée nulle part. Notre politique de sécurité du contenu bloque les scripts de toute autre origine, ce qui explique pourquoi l’affirmation d’absence de requêtes tierces ci-dessus tient.
3. Ce qui est traité, et pourquoi
3.1 Données de journalisation du serveur et de la périphérie
La livraison d’une page web exige techniquement que votre appareil envoie une requête à un serveur, et cette requête contient nécessairement votre adresse IP. Notre fournisseur d’hébergement et de diffusion de contenu traite ces requêtes pour servir la page et protéger le site contre les attaques et les abus. Les données concernées sont l’adresse IP demandeuse, la date et l’heure, la page demandée, le statut HTTP renvoyé, la page référente lorsque votre navigateur la fournit, et la chaîne d’identification de votre navigateur et de votre système d’exploitation.
Finalité : livrer le site, garantir sa disponibilité et le défendre contre les attaques
par déni de service et autres.
Base légale : notre intérêt prépondérant légitime à l’exploitation sûre et fiable de notre
site web, art. 31 al. 1 de la loi fédérale suisse sur la protection des données et art. 6 par. 1
let. f RGPD.
Notre accès : nous ne recevons, ne téléchargeons, ne stockons ni n’analysons les journaux
bruts de requêtes. Les chiffres agrégés qui nous sont accessibles, comme le nombre total de
requêtes ou les pays d’origine, ne contiennent aucune donnée personnelle et ne peuvent pas être
rattachés à un individu.
Conservation : détenues par le fournisseur pendant une courte période selon son propre
calendrier de conservation, puis supprimées. Nous n’en détenons aucune copie.
3.2 Correspondance par e-mail
Si vous nous écrivez, nous traitons votre adresse e-mail, votre nom lorsque vous le donnez et le contenu de votre message, ainsi que les en-têtes techniques que la transmission d’un e-mail requiert.
Finalité : répondre à votre demande et, lorsqu’elle y conduit, gérer la relation
commerciale qui en résulte.
Base légale : art. 31 al. 1 de la loi fédérale suisse sur la protection des données, et
art. 6 par. 1 let. b RGPD lorsque votre message concerne un contrat ou des mesures
précontractuelles, sinon let. f.
Conservation : aussi longtemps que nécessaire pour traiter l’affaire et toute relation
qui en découle. Lorsque le droit commercial suisse exige la conservation des documents
commerciaux, le délai légal de dix ans s’applique en vertu de l’art. 958f du Code des
obligations. La correspondance hors de ce champ est supprimée lorsqu’elle n’est plus
nécessaire.
Remarque sur l’e-mail en général : un e-mail ordinaire est transporté de manière
sécurisée entre des serveurs bien configurés, mais il n’est pas chiffré de bout en bout. Merci de
ne pas envoyer de scans de passeport, de documents financiers, d’informations de santé ou
d’autres documents sensibles par e-mail non sollicité. Demandez-nous d’abord et nous vous
fournirons un canal sécurisé.
3.3 Enregistrement de domaine
Notre registraire traite les données d’enregistrement de nos domaines comme l’exige le registre. Cela concerne les données de notre propre société, pas les vôtres.
4. Sous-traitants et prestataires de services
La liste complète. Il n’y en a pas d’autres, et aucun sous-traitant ultérieur non divulgué n’intervient sur ce site web.
| Prestataire | Fonction | Lieu de traitement | Données personnelles concernées |
|---|---|---|---|
| Cloudflare | Hébergement du site, DNS, diffusion de contenu, protection contre les attaques | Les requêtes vers ce site sont servies depuis le point de présence de Zurich. Le prestataire est une société de droit américain avec une entité européenne, voir la section 5. | Adresse IP et métadonnées de requête, de manière transitoire, pour la livraison et la sécurité |
| Infomaniak | Hébergement e-mail de notre adresse de contact | Suisse, dans les propres centres de données suisses du prestataire | Le contenu et les métadonnées de la correspondance que vous nous envoyez |
| Hostpoint | Registraire de domaines | Suisse | Aucune appartenant aux visiteurs, uniquement nos propres données d’enregistrement |
| GitHub | Dépôt de code source privé de ce site web | États-Unis | Aucune. Le dépôt contient les modèles de pages et les styles, et aucune donnée de visiteur n’y parvient. |
| Google Search Console | Rapports sur l’apparition de ce site dans les résultats de recherche Google | États-Unis | Aucune collectée auprès de vous. Voir l’explication ci-dessous. |
Google Search Console mérite une explication claire, car son nom suggère plus qu’il ne fait. La propriété du domaine est vérifiée par un enregistrement DNS, de sorte qu’aucun code, aucune balise ni aucun script n’est ajouté à une page. Les rapports que nous voyons sont compilés par Google à partir de son propre index de recherche et sont agrégés, par exemple la fréquence d’apparition d’une page dans les résultats. Aucune donnée n’est collectée lors de votre visite sur ce site et rien n’est transmis de votre navigateur à Google lorsque vous lisez ces pages. Le contrôle réseau de la section 2 permet de le confirmer.
5. Transferts à l’étranger
Nous le nommons ouvertement plutôt que de le laisser découvrir. Notre e-mail, notre domaine et le point de présence servant ces pages sont tous en Suisse. Deux prestataires du tableau ci-dessus sont néanmoins des sociétés de droit américain, et nous traitons cela comme un fait à divulguer, pas à dissimuler.
Cloudflare. Les requêtes vers ce site sont servies depuis la Suisse et la société propose des conditions contractuelles européennes et suisses, y compris les clauses contractuelles types de la Commission européenne avec les adaptations suisses reconnues. Les données de journalisation peuvent en principe être traitées hors de Suisse à des fins de sécurité. L’exposition se limite aux métadonnées transitoires de requête de la section 3.1, ce qu’une visite de site web génère inévitablement.
GitHub et Google Search Console. Aucun des deux ne reçoit de données personnelles des visiteurs de ce site, comme indiqué ci-dessus, de sorte qu’aucun transfert de vos données n’a lieu.
Les transferts, lorsqu’ils sont requis, reposent sur les art. 16 et 17 de la loi fédérale suisse sur la protection des données et, lorsque le RGPD s’applique, sur l’art. 46 par. 2 let. c RGPD.
Pourquoi notre site web et notre plateforme ont une architecture différente
Un site web marketing public et un système détenant des documents d’identité de clients ne présentent pas le même risque, et nous ne les défendons pas avec les mêmes mesures. Ce site web ne porte aucune donnée client, de sorte qu’un réseau mondial de diffusion de contenu est pour lui un choix approprié et plus sûr, car il absorbe des attaques que nous devrions sinon absorber nous-mêmes. Notre plateforme, qui traite des données personnelles sensibles, est construite selon une règle distincte et plus stricte : l’intégralité du chemin sensible, c’est-à-dire le calcul, la base de données et le stockage des documents, tourne sur une infrastructure suisse et n’est jamais relayée par un réseau étranger. Cette séparation est délibérée, et l’énoncer ici fait partie de l’intention.
6. Vos droits
En vertu du droit suisse de la protection des données et, lorsqu’il vous est applicable, du RGPD, vous avez le droit :
- d’accéder aux données personnelles que nous détenons à votre sujet et d’en recevoir une copie ;
- à la rectification des données inexactes ou incomplètes ;
- à l’effacement de vos données, sous réserve de toute obligation légale de conservation ;
- à la limitation du traitement, et à l’opposition au traitement fondé sur l’intérêt légitime ;
- à la portabilité des données, c’est-à-dire une copie dans un format courant lisible par machine ;
- de retirer votre consentement à tout moment lorsque le traitement repose sur le consentement, sans affecter la licéité de ce qui a précédé.
Écrivez à [email protected]. Nous répondons dans un délai de trente jours, et gratuitement. Nous pouvons demander des informations suffisantes pour établir votre identité, mais uniquement ce qui est nécessaire et uniquement afin d’éviter de divulguer vos données à quelqu’un d’autre. En pratique, les données que nous détenons sur un visiteur du site se limitent à la correspondance que vous nous avez envoyée, puisque rien d’autre n’est collecté.
Droit de réclamation
Vous pouvez déposer une réclamation auprès du Préposé fédéral à la protection des données et à la transparence, Feldeggweg 1, 3003 Berne, Suisse. Si vous vous trouvez dans l’Espace économique européen, vous pouvez à la place vous adresser à l’autorité de contrôle de votre pays de résidence ou de travail. Nous préférerions que vous nous contactiez d’abord, mais nous n’en faisons pas une condition.
7. Sécurité
Mesures vérifiables de l’extérieur, à l’aide de n’importe quel service public de test des en-têtes de sécurité ou de TLS :
- Chiffrement TLS 1.3 en transit, avec HTTPS imposé sur l’ensemble du site.
- HTTP Strict Transport Security pour un an, sous-domaines compris, de sorte que les navigateurs refusent une connexion non chiffrée.
- Content Security Policy limitant toutes les ressources à notre propre origine, ce qui empêche structurellement les scripts et traceurs tiers.
- Protection contre le détournement de clic via X-Frame-Options DENY et une directive frame-ancestors, et détection de type MIME désactivée.
- Referrer-Policy réglée sur strict-origin-when-cross-origin, de sorte que les adresses complètes des pages ne sont pas divulguées à d’autres sites.
- Permissions-Policy désactivant l’accès à la géolocalisation, au microphone et à la caméra, ainsi que les cohortes publicitaires basées sur les intérêts.
- E-mail authentifié avec SPF, DKIM et DMARC, ce qui empêche des tiers d’envoyer des messages semblant provenir de notre domaine.
Mesures organisationnelles et internes, que vous ne pouvez par nature pas vérifier de l’extérieur et que nous énonçons donc comme des contrôles plutôt que comme des preuves :
- Authentification multifacteur sur chaque compte administratif de notre domaine, DNS, hébergement, code source et e-mail.
- Un site généré statiquement, sans base de données, sans comptes utilisateurs et sans logique applicative côté serveur, ce qui supprime entièrement les classes les plus courantes de vulnérabilités web plutôt que de s’en défendre.
- Sauvegardes chiffrées et versionnées de tout le contenu du site, conservées en Suisse, avec une restauration testée plutôt que présumée.
- Le principe de minimisation des données appliqué dès la conception, ce qui explique pourquoi la liste de la section 3 est aussi courte. Des données jamais collectées ne peuvent être ni compromises, ni détournées, ni réquisitionnées.
8. Exploration automatisée et intelligence artificielle
Nous autorisons les robots de recherche et d’IA réputés, y compris ceux exploités par OpenAI, Anthropic et Google, à lire les pages publiques de ce site. Cela concerne uniquement des informations d’entreprise publiées. Aucune donnée personnelle de visiteurs n’existe sur ces pages qu’un robot pourrait lire, puisqu’aucune n’est collectée.
9. Enfants
Ce site web s’adresse aux entreprises et aux organismes du secteur public. Il n’est pas destiné aux enfants, et nous ne traitons pas sciemment de données personnelles d’enfants par son intermédiaire.
10. Modifications de cette notice
Nous modifierons cette notice si notre traitement change. Chaque version porte une date d’entrée en vigueur en haut de cette page, de sorte que tout changement est visible plutôt que silencieux. Si nous devions un jour introduire des cookies, une analyse d’audience ou des scripts tiers, nous l’indiquerions ici explicitement et, lorsque la loi l’exige, nous demanderions d’abord votre consentement.
11. Questions
Toute question sur cette notice, ou sur la manière dont nous traitons les données plus généralement, est à adresser à [email protected]. Si vous estimez qu’une affirmation de cette page est inexacte, dites-le-nous et nous corrigerons soit l’affirmation, soit la pratique.
Voir aussi nos mentions légales.