Dernière mise à jour : 28 septembre 2026
Politique de confidentialité
La présente politique de confidentialité explique comment Alex Földvári, agissant sous la dénomination « Solory », collecte, utilise, partage et protège les données personnelles en lien avec le service Solory sur solory.ch. Nous prenons la protection des données au sérieux et traitons les données personnelles conformément à la loi fédérale suisse sur la protection des données (nLPD / revLPD, en vigueur depuis le 1er septembre 2023) et, lorsqu'il s'applique, au Règlement général de l'UE sur la protection des données (RGPD).
En bref
| Question | Réponse courte | Réponse complète |
|---|---|---|
| Qui détient mes données ? | Solory, une raison individuelle suisse dans le canton de Zurich. | Section 1 |
| À qui sont-elles ? | Les vôtres - et celles que vous tenez sur vos propres clients. Deux rôles distincts. | Section 2 |
| Que collecte-t-on ? | Vos données de compte, les documents professionnels que vous saisissez et des données techniques de journalisation. | Section 3 |
| Pourquoi ? | Pour fournir le service demandé, facturer, le sécuriser et respecter nos obligations légales. | Section 4 |
| Servent-elles à entraîner une IA ? | Non. Notre prestataire d'IA en est contractuellement empêché. | Section 5 |
| Suis-je suivi sur le site ? | Uniquement avec votre consentement, et deux questions distinctes vous sont posées : la mesure, et la publicité. Si vous refusez, aucun script n'est chargé. | Section 6 |
| Ma visite sert-elle à la publicité ? | Uniquement si vous acceptez les cookies marketing. Meta (Facebook) apprend alors quelles pages vous ouvrez, sur les pages publiques comme dans l'application, et notre serveur lui signale votre inscription sur la liste d'attente, votre question sur le produit, l'ouverture de votre compte et votre achat. | Section 6 |
| Les courriels sont-ils suivis ? | Oui. Nos courriels enregistrent si vous les avez ouverts et sur quels liens vous avez cliqué. Vous pouvez l'empêcher. | Section 6 |
| Quelqu'un chez Solory peut-il voir mes données ? | Uniquement pour vous aider, et chaque session de ce type figure dans votre journal d'audit. | Section 11 |
| Qui d'autre y accède ? | Une courte liste de destinataires nommés. La plupart sont des prestataires sous contrat écrit ; Meta, Telegram et Discord ne le sont pas, et la section 7 dit pourquoi. | Section 7 |
| Sont-elles vendues ? | Non. Nous ne vendons jamais de données personnelles, et rien n'est partagé à des fins publicitaires sans votre accord aux cookies marketing. | Sections 6 et 7 |
| Où sont-elles conservées ? | En Europe par défaut. Chaque exception est nommée. | Section 8 |
| Combien de temps ? | Tant que votre compte existe, plus la durée de conservation imposée par la loi. | Section 9 |
| Que puis-je faire ? | Exporter, corriger, supprimer, vous opposer - l'essentiel directement dans l'application. | Section 10 |
1. Responsable du traitement
- Personne responsable
- Alex Földvári (Solory)
- Adresse
- Im Sand 4, 8105 Watt, Suisse
- Courriel
- support@solory.ch
La personne désignée ci-dessus décide pourquoi et comment les données personnelles sont traitées aux fins décrites dans la présente politique et constitue votre point de contact pour toute question ou demande relative à la protection des données.
2. Les rôles dans lesquels nous agissons
Nous traitons les données personnelles selon deux rôles distincts. Premièrement, nous sommes responsables du traitement des données personnelles de nos propres titulaires de compte (par exemple nom, courriel, identifiants et informations de facturation) et des visiteurs de notre site. La présente politique couvre ce traitement.
Deuxièmement, lorsque vous utilisez le Service pour gérer des informations sur vos propres clients, contacts, prospects et correspondants, vous êtes le responsable de ces données et nous agissons uniquement comme votre sous-traitant, selon vos instructions. Cette relation est régie par notre contrat de traitement des données et non par la présente politique. Il vous incombe d'informer vos propres clients de votre utilisation du Service et de disposer d'une base légale pour traiter leurs données.
Il existe un troisième cas, et il concerne des personnes qui n'ont jamais entendu parler de nous. Nous hébergeons le formulaire de contact d'un petit nombre de sites web que nous avons réalisés pour nos propres clients. Lorsqu'un visiteur de l'un de ces sites envoie une demande, celle-ci parvient à nos serveurs et y est conservée - son nom, son adresse de courriel, son message, ainsi que l'adresse IP et le navigateur qui l'ont envoyée - puis elle est transmise au propriétaire du site. Pour ces demandes, nous sommes le responsable du traitement, la présente politique s'applique, et les mêmes droits que ceux prévus à la section 10 sont ouverts : écrivez-nous à l'adresse indiquée à la section 14 et nous retrouverons la demande pour y donner suite. Nous ne les utilisons à rien d'autre qu'à la remise du message et, en cas d'échec, à une nouvelle tentative.
3. Catégories de données personnelles traitées
- Données de compte : votre nom, votre adresse de courriel, votre mot de passe (stocké uniquement sous forme de hachage sécurisé), vos préférences de langue et d'interface, ainsi que les éventuelles relations d'équipe ou de collaboration.
- Données de contenu : les informations professionnelles que vous saisissez ou téléversez, telles que clients, prospects, projets, devis, factures, dépenses, paiements, contrats, documents, entrées d'agenda et courriels envoyés ou reçus via le Service. Elles peuvent contenir des données personnelles de tiers, dont vous êtes le responsable (voir la section 2).
- Données de facturation : le plan choisi, l'état de l'abonnement et les justificatifs de paiement. Nous ne stockons pas les numéros de carte complets.
- Données d'utilisation et techniques : données de journalisation telles que l'adresse IP, les informations d'appareil et de navigateur, les horodatages et les événements de sécurité et d'audit générés lors de votre utilisation du Service.
- Données d'assistance et de communication : le contenu des messages que vous nous envoyez et de nos réponses, y compris les tickets d'assistance et la discussion dans l'application.
- Données de signature : lorsqu'un contrat ou un devis est signé via le Service, nous enregistrons l'adresse de courriel du signataire, l'adresse IP et le navigateur utilisés, l'heure de la signature, le code à usage unique envoyé pour la confirmer, ainsi que l'image de la signature tracée. C'est la preuve que la signature a eu lieu, et elle est délibérément conservée avec le document signé.
- Données de localisation, uniquement si vous les activez : le minuteur peut enregistrer les coordonnées où une session de travail a été démarrée et arrêtée. C'est désactivé tant que vous ne l'activez pas, et votre navigateur demande l'autorisation à chaque fois.
- Données de notification : si vous activez les notifications du navigateur, l'adresse que votre navigateur nous donne pour joindre cet appareil, ainsi que les clés nécessaires au chiffrement du message. Si vous connectez l'assistant Telegram, votre identifiant d'utilisateur Telegram.
- Données de campagne : lorsque vous ouvrez un compte, nous enregistrons une seule fois - sur notre serveur, avec votre compte - les étiquettes publicitaires et les identifiants de clic présents dans le lien par lequel vous êtes arrivé (par exemple utm_source, utm_campaign, ou l'identifiant de clic propre à un réseau tel que gclid ou fbclid), le domaine du site qui vous a orienté et la page où vous vous trouviez. Rien n'est stocké sur votre appareil pour cela, et rien n'est enregistré pour une personne qui se contente de consulter le site.
- Données de mesure publicitaire, uniquement si vous acceptez les cookies marketing : le pixel Meta signale à Meta Platforms Ireland Limited les pages que vous ouvrez - sur le site public comme dans l'application -, avec votre adresse IP, votre navigateur et les cookies propres à Meta ; et notre serveur lui signale que vous vous êtes inscrit sur la liste d'attente ou nous avez envoyé une question sur le produit, qu'un compte a été créé et qu'un abonnement a été acheté ; de ces événements, seule la création de compte porte votre adresse de courriel, hachée en SHA-256. La section 6 détaille exactement ce qui est transmis et ce qui ne l'est pas.
- Données de liste d'attente : si vous vous êtes inscrit avant le lancement, votre nom, votre adresse de courriel, votre langue, les paramètres de campagne du lien par lequel vous êtes arrivé et le code de réduction personnel que nous vous avons attribué.
4. Finalités et bases légales
Nous traitons les données personnelles aux fins suivantes. Selon le RGPD, lorsqu'il s'applique, les bases légales correspondantes figurent entre parenthèses.
- Pour fournir, exploiter et maintenir votre compte et le Service, y compris ses fonctionnalités essentielles (exécution d'un contrat, art. 6, par. 1, let. b RGPD).
- Pour gérer la facturation, les abonnements, les achats ponctuels et les quatre plans (exécution d'un contrat, art. 6, par. 1, let. b RGPD).
- Pour assurer la sécurité du Service, prévenir les abus et la fraude et tenir des journaux d'audit (intérêt légitime, art. 6, par. 1, let. f RGPD ; sous la nLPD, notre intérêt prépondérant à un service sécurisé).
- Pour fournir une assistance et répondre à vos demandes (exécution d'un contrat et intérêt légitime, art. 6, par. 1, let. b et f RGPD).
- Pour améliorer et développer le Service, en utilisant, lorsque c'est possible, des données agrégées ou minimisées (intérêt légitime, art. 6, par. 1, let. f RGPD).
- Pour envoyer les messages de service que vous devez recevoir, tels que les avis de sécurité ou de facturation, ou encore les avis importants concernant votre compte (exécution d'un contrat et intérêt légitime, art. 6, par. 1, let. b et f RGPD). Les messages facultatifs comme une newsletter ne sont envoyés qu'avec votre consentement (art. 6, par. 1, let. a RGPD), que vous pouvez retirer à tout moment.
- Pour respecter des obligations légales, y compris les devoirs comptables et de conservation prévus par le droit suisse (obligation légale, art. 6, par. 1, let. c RGPD).
- Pour comprendre de quelle campagne ou de quel lien provient un compte, afin de juger où notre publicité vaut la peine d'être poursuivie (intérêts légitimes, art. 6, par. 1, let. f RGPD ; sous la nLPD, notre intérêt à savoir lesquelles de nos propres campagnes fonctionnent). Seuls les paramètres présents dans le lien au moment de l'inscription sont utilisés ; rien n'est stocké sur votre appareil à cette fin, et cela ne sert jamais à établir un profil ni à vous cibler avec de la publicité.
- Pour mesurer et optimiser la publicité que nous achetons sur Facebook et Instagram (consentement, art. 6, par. 1, let. a RGPD ; sous la nLPD, votre consentement). C'est la seule finalité de cette liste qui repose sur le seul consentement : sans votre accord aux cookies marketing, rien ne se produit, et vous pouvez le retirer à tout moment. C'est aussi la seule où Meta, qui reçoit ces données, poursuit ensuite ses propres finalités au lieu d'agir sur nos instructions, ce qui fait de nous et de Meta des responsables conjoints. Les sections 6 et 7 disent ce qui est transmis, et ce qui ne l'est pas.
Sous la nLPD, le traitement par une personne privée est licite lorsqu'il ne porte pas une atteinte illicite à la personnalité de la personne concernée ; nous fondons les traitements décrits ci-dessus sur l'exécution de notre contrat avec vous, votre consentement lorsqu'il est requis, le droit applicable et nos intérêts légitimes.
5. Fonctionnalités d'IA
Certaines fonctionnalités font appel à un prestataire tiers d'intelligence artificielle (OpenAI) pour rédiger du texte, résumer vos données ou lire des documents que vous soumettez à ces fonctionnalités. Seul le contenu nécessaire à la tâche que vous avez lancée est transmis, via une connexion chiffrée. Notre prestataire d'IA traite ces données pour notre compte afin de renvoyer un résultat et, selon notre accord, n'utilise pas les données transmises via son API pour entraîner ses modèles. Les sorties d'IA peuvent être inexactes et vous sont toujours présentées comme un brouillon à vérifier avant que vous ne vous y fiiez. Nous n'utilisons pas ces fonctionnalités pour prendre à votre égard des décisions exclusivement automatisées produisant des effets juridiques ou vous affectant de manière significative de façon similaire : elles préparent des textes et des résumés que vous vérifiez et utilisez.
Un usage ne dépend pas d'un bouton que vous pressez : lorsque vous enregistrez une dépense, sa description et le nom du fournisseur sont transmis au même prestataire pour calculer une représentation numérique, ce qui permet à l'application de proposer une catégorie pour la prochaine dépense similaire. Cela n'a lieu que tant que les fonctionnalités d'IA sont activées pour votre compte ; vous pouvez les désactiver dans Paramètres.
Deux autres types de contenu parviennent au même prestataire et méritent d'être nommés à part, car ni l'un ni l'autre n'est un texte que vous avez saisi. La photographie d'un reçu ou d'une facture que vous confiez à l'application est téléversée et lue. Et si vous envoyez un message vocal à l'assistant sur Telegram, c'est l'enregistrement lui-même qui est téléversé et transcrit - l'audio, et non une transcription faite ici. Les deux ne sont transmis que pour la tâche que vous avez demandée, les deux relèvent du même accord excluant l'entraînement, et les deux cessent entièrement lorsque vous désactivez les fonctionnalités d'IA.
Les fonctionnalités d'IA peuvent être désactivées pour l'ensemble de votre compte. Une fois désactivées, rien n'est transmis au prestataire d'IA - y compris l'étape automatique décrite ci-dessus.
6. Cookies, mesure d'audience et suivi des courriels
Les cookies que nous déposons nous-mêmes sont soit strictement nécessaires, soit la mémoire d'un réglage que vous avez choisi à l'écran ; il en va de même du stockage similaire. Un cookie de session vous maintient connecté, un autre mémorise la langue choisie, un autre encore des préférences d'interface telles que l'état replié de la barre latérale, et votre choix de thème est conservé localement dans votre navigateur. Ce sont des exemples et non la liste complète : la Politique en matière de cookies nomme chacun d'eux, ce qu'il contient et combien de temps il reste, y compris le stockage qui conserve un brouillon inachevé. Les cookies de mesure et de publicité décrits plus bas ne viennent pas de nous : ils sont déposés par les scripts de Google et de Meta, et uniquement si vous y consentez.
Ces cookies strictement nécessaires sont déposés sans vous demander votre consentement, car le Service ne peut être fourni sans eux. Un cookie supplémentaire conserve votre choix en matière de cookies, afin que nous n'ayons pas à vous le redemander sur chaque page.
Nous utilisons en outre Google Analytics 4, un service de mesure de Google Ireland Limited, afin de comprendre comment le site est trouvé et utilisé : quelles pages sont lues, de quel pays provient une visite et quelle annonce ou quel lien a amené un visiteur jusqu'à nous. Il fonctionne sur les pages publiques et, une fois que vous êtes connecté, dans l'application elle-même. Ce traitement n'est pas strictement nécessaire et n'a donc lieu que si vous y consentez. Tant que vous n'avez pas consenti, aucun script Google n'est chargé et rien n'est transmis à Google.
Si vous consentez, Google Analytics dépose des cookies internes (nommés _ga et _ga_*) et reçoit votre adresse IP raccourcie, le type de votre appareil et de votre navigateur, une localisation approximative dérivée de cette adresse IP ainsi que les pages que vous ouvrez. Les adresses de pages sont réduites à leur forme générale avant transmission : une adresse telle que /invoices/<identifiant> est transmise sous la forme /invoices/[id]. Les pages atteintes par un lien personnel que nous vous envoyons ou que nous envoyons à vos clients - portail client, signature de contrat, devis et partage de fichiers - sont entièrement exclues de la mesure et leurs adresses ne sont jamais transmises.
Si vous consentez en outre aux cookies marketing, nous chargeons le pixel Meta. Meta Platforms Ireland Limited est la société derrière Facebook et Instagram, et c'est là que passe notre publicité. Le pixel est un petit script chargé depuis Meta : il signale qu'une page a été ouverte - et aussi, lorsque vous vous inscrivez sur notre liste d'attente ou nous envoyez une question sur le produit, que vous l'avez fait - et dépose les cookies propres à Meta (_fbp et, si vous êtes arrivé par un lien sur Facebook, Instagram ou un autre service de Meta auquel Meta a ajouté son identifiant de clic, par exemple l'une de nos annonces ou une publication qui renvoie ici, _fbc, qui contient cet identifiant). Meta reçoit ainsi votre adresse IP, l'agent utilisateur de votre navigateur, l'adresse de la page que vous avez ouverte et celle de la page d'où vous venez. Tant que vous n'avez pas consenti, le script n'est jamais chargé et Meta n'apprend absolument rien de votre visite - pas même votre adresse IP.
Deux points méritent d'être dits clairement, car on pourrait raisonnablement supposer le contraire. D'abord, le pixel est chargé sur chaque page du site et, une fois que vous êtes connecté, dans l'application elle-même, et pas seulement sur nos pages publiques ; les liens personnels décrits plus bas sont la seule exception. Ensuite, il lit lui-même l'adresse de la page, de sorte que cette adresse n'est pas réduite à sa forme générale comme l'est celle de la mesure Google ci-dessus : une page telle que /invoices/<identifiant> parvient à Meta telle quelle. Elle ne contient aucun montant de facture, aucun nom de client ni rien d'autre tiré de vos données, mais c'est l'adresse réelle. Si vous préférez que Meta ne voie pas quelles pages de l'application vous ouvrez, refusez les cookies marketing ou retirez-les plus tard ; tout ce qui est décrit ici cesse alors.
Indépendamment de votre navigateur, notre propre serveur signale trois choses directement à Meta, et uniquement lorsque le même consentement marketing est présent dans la requête : que vous vous êtes inscrit sur notre liste d'attente ou nous avez envoyé une question sur le produit par notre page de contact (toute autre demande - sur votre compte, sur une facture ou sur autre chose - n'est pas signalée), qu'un compte a été créé et qu'un abonnement a été acheté après un paiement réussi. Le signalement de création de compte contient votre adresse de courriel hachée en SHA-256, jamais l'adresse elle-même ; ceux de la liste d'attente, de la demande et de l'achat ne contiennent aucune adresse de courriel, ni rien d'autre de ce que vous avez saisi dans le formulaire - ni votre nom, ni votre adresse de courriel, ni votre message. Chaque signalement contient ceux des deux cookies Meta nommés ci-dessus dont dispose votre navigateur, l'adresse IP et l'agent utilisateur de cette requête, le nom de l'événement et le moment où il a eu lieu, l'adresse de la page à laquelle il se rattache (une adresse fixe de notre site, sans identifiant), ainsi qu'une référence de l'événement lui-même. Pour l'ouverture d'un compte, nous dérivons cette référence de l'identifiant de votre compte et, pour un achat, de la session de paiement, afin qu'un signalement envoyé deux fois ne soit compté qu'une fois ; pour une inscription sur la liste d'attente ou une demande, c'est une référence aléatoire, que porte aussi le signalement du pixel pour le même moment, afin que Meta compte les deux comme un seul. Ceux de la liste d'attente et de la demande indiquent en outre de quel formulaire ils proviennent ; celui de l'achat y ajoute le prix de liste du plan en francs suisses pour la durée achetée, un mois ou un an. Rien d'autre : pas de nom, pas d'adresse postale, pas de numéro de téléphone, pas de montants de facture, aucune de vos données professionnelles.
Meta s'en sert pour mesurer et optimiser notre publicité et décide elle-même de ce qu'elle en fait par ailleurs : pour cette seule finalité, Meta n'agit donc pas sur nos instructions - voir la section 7. Rien de tout cela n'a lieu sans votre consentement aux cookies marketing, et rien de tout cela n'a lieu sur un lien personnel que nous vous envoyons ou que nous envoyons à vos clients : le pixel n'est pas chargé sur les pages de portail client, de signature de contrat, de devis et de partage de fichiers. Un refus ne vous coûte rien : le Service est identique, et votre décision distincte sur la mesure Google décrite plus haut n'est pas touchée. C'est aussi autre chose que l'étiquette de campagne que nous enregistrons une seule fois à l'ouverture d'un compte, décrite aux sections 3 et 4 : cet enregistrement se fait sur notre propre serveur, ne nécessite aucun consentement et n'est jamais transmis à un réseau publicitaire.
Vous pouvez modifier ou retirer votre choix à tout moment via le lien Paramètres des cookies en pied de chaque page ou, une fois connecté, sous Paramètres, Confidentialité. Le retrait prend effet immédiatement pour la suite. Vous pouvez également effacer les cookies dans votre navigateur à tout moment, mais une nouvelle connexion redéposera le cookie de session nécessaire à l'utilisation du Service.
Lorsque vous faites ce choix, nous l'enregistrons sur notre serveur : ce que vous avez accepté, quand, depuis quel pays et quelle version de la présente politique était en vigueur. Nous conservons cela comme preuve du consentement donné, preuve que la loi nous impose de pouvoir produire, et aussi longtemps que nous pourrions avoir à la produire.
Indépendamment des cookies, les courriels que nous vous envoyons font l'objet d'un suivi. Chaque message contient une petite image invisible et des liens qui transitent par notre prestataire de courriel, ce qui nous permet de voir si le message a été ouvert, quand, et quels liens ont été cliqués. Nous l'utilisons pour savoir si les messages importants arrivent, pour repérer les problèmes de distribution et pour cesser d'écrire à des adresses qui ne fonctionnent plus. Cela ne passe pas par un cookie et ne dépend pas de votre choix en matière de cookies.
Vous pouvez l'empêcher de votre côté : la plupart des logiciels de messagerie peuvent être réglés pour ne pas charger les images distantes, ce qui empêche l'enregistrement de l'ouverture, et vous pouvez copier un lien au lieu de le cliquer. Nous préférons ici être exacts plutôt que rassurants, et être exact suppose de ne pas rejeter la faute sur autrui : le suivi se configure une fois par domaine d'envoi, actif ou inactif pour tout ce qui part de ce domaine. Notre prestataire de courriel propose bien un réglage message par message et notre code sait déjà le transmettre, mais rien dans le produit ne le définit - de sorte qu'aujourd'hui nous ne pouvons pas honorer une opposition en désactivant le suivi pour votre seule adresse. Cette limite est la nôtre, pas la sienne, et nous entendons la lever. Si vous vous y opposez entre-temps, écrivez-nous : nous cesserons d'exploiter les résultats pour votre adresse et supprimerons ceux que nous détenons.
Le même suivi s'applique aux courriels que VOUS envoyez à vos propres clients via le Service, et les résultats vous sont présentés dans l'historique des messages. Pour ces messages, vous êtes le responsable du traitement : c'est à vous de juger si ce suivi est licite et proportionné dans votre relation avec vos destinataires, et de les en informer dans votre propre politique de confidentialité. Il ne peut pas être désactivé message par message aujourd'hui, car il relève du domaine d'envoi et non du message.
7. Destinataires et sous-traitants
Nous ne vendons pas vos données personnelles. Nous les partageons avec les prestataires qui nous aident à exploiter le Service et, en règle générale, chacun est lié par un contrat de traitement des données et n'est autorisé à utiliser les données que pour nous fournir sa prestation. Deux types d'entrées du tableau ci-dessous ne relèvent pas de cette règle, et leur place est au-dessus du tableau plutôt que dans une note en dessous. Meta reçoit la mesure publicitaire, uniquement si vous avez consenti aux cookies marketing, puis décide elle-même de ce qu'elle en fait, ce qui fait de nous et de Meta des responsables conjoints pour cette mesure, et non de nous son client. Telegram et Discord, si vous les connectez, ne sont liés à nous par aucun contrat de ce type. Qui reçoit quoi :
| Prestataire | Finalité | Localisation |
|---|---|---|
| Supabase | Base de données, authentification et stockage de fichiers | Zurich, Suisse (eu-central-2) |
| Vercel | Hébergement de l'application, calcul sans serveur et diffusion de contenu | Francfort (fra1), avec un réseau edge mondial |
| Mailgun (Sinch Email) | Envoi et réception de courriels professionnels et transactionnels via vos propres domaines vérifiés, et le suivi des ouvertures et des clics décrit à la section 6. Si vous activez la vérification des adresses, il reçoit également des adresses auxquelles rien n'est jamais envoyé, uniquement pour qu'il indique si elles sont distribuables. | US (région UE disponible) |
| OpenAI | Assistant IA, rédaction, lecture de documents et catégorisation des dépenses | US (données d'API non utilisées pour l'entraînement) |
| Stripe | Paiements d'abonnement et traitement des cartes. Reçoit votre adresse de courriel, vos coordonnées de facturation et l'objet de l'achat - jamais vos données professionnelles. | UE / US |
| Google (Google Ireland Limited) - Analytics | Mesure d'audience sur nos pages publiques et, une fois la session ouverte, dans l'application, uniquement avec votre consentement. Reçoit les adresses des pages, réduites à leur forme générale, et aucun contenu de compte ni de client. | UE / US |
| Meta (Meta Platforms Ireland Limited) | Mesure et optimisation de notre publicité, uniquement avec votre consentement aux cookies marketing. Chargé sur nos pages publiques et dans l'application, jamais sur un lien personnel. Reçoit l'adresse de chaque page que vous ouvrez, votre adresse IP et votre navigateur, et aucun contenu de compte ni de client. Détermine elle-même les finalités de ces données au lieu d'agir sur nos instructions : pour cette mesure, Meta et nous sommes responsables conjoints du traitement, et Meta n'est pas notre sous-traitant. | Irlande / US |
| Google - Agenda | Uniquement si vous connectez votre agenda. Nous ne faisons pas que le lire : nous créons, modifions et supprimons des entrées dans votre agenda et y ouvrons des salles Google Meet. Chaque entrée porte le titre, la description, le lieu et l'horaire du rendez-vous, qui peuvent nommer vos propres clients. | UE / US |
| Telegram | Uniquement si vous connectez l'assistant : les messages que vous échangez avec lui, qui contiennent ce sur quoi vous l'interrogez. | Hors Suisse et hors UE |
| Discord | Uniquement si vous configurez un webhook de notification : les notifications que vous choisissez de transmettre, qui nomment le client ou la facture concernés. | US |
Les cinq derniers sont OPTIONNELS et n'ont lieu que lorsque vous les autorisez. Mis à part Telegram et Discord, dont il est question ci-après, Meta est la seule entrée qui n'est pas notre sous-traitant : les autres n'utilisent les données que pour nous fournir leur prestation et uniquement sur nos instructions, tandis que Meta poursuit ses propres finalités publicitaires avec ce qu'elle reçoit, ce qui fait de nous et de Meta des responsables conjoints pour cette mesure. Telegram et Discord sont des plateformes de messagerie grand public que nous ne contrôlons pas et qui ne sont liées à nous par aucun contrat de traitement ; les connecter relève de votre décision, et ce que vous y faites transiter quitte notre infrastructure. Nous ne recommanderions d'y transmettre aucune donnée de client.
Nous pouvons également divulguer des données personnelles lorsque la loi l'exige, pour faire respecter nos Conditions ou pour protéger nos droits, notre sécurité ou nos biens ou ceux d'autrui. Une liste à jour des sous-traitants est tenue dans notre contrat de traitement des données.
8. Lieu de stockage et transferts internationaux
Vos données de compte et de contenu sont conservées dans une base de données hébergée en Suisse, dans la région de Zurich (eu-central-2) exploitée par notre fournisseur d'infrastructure. Certains des destinataires nommés ci-dessus traitent des données limitées hors de Suisse, dans l'Union européenne ou aux États-Unis, comme indiqué dans le tableau ci-dessus (par exemple la distribution des courriels, les fonctionnalités d'IA et, si vous y avez consenti, la mesure d'audience). La mesure publicitaire décrite à la section 6 est l'un de ces cas : elle est transmise à Meta Platforms Ireland Limited en Irlande, et Meta peut la traiter chez Meta Platforms, Inc. aux États-Unis.
Lorsque des données personnelles sont transférées à l'étranger, nous nous appuyons sur des garanties appropriées : transferts vers des pays reconnus par le Conseil fédéral suisse et l'UE comme offrant une protection adéquate et, pour d'autres pays comme les États-Unis, les clauses contractuelles types de la Commission européenne assorties de l'addendum suisse reconnu par le PFPDT, ainsi que des mesures techniques supplémentaires telles que le chiffrement lors du transfert.
Pour la mesure publicitaire, Meta s'appuie sur les clauses contractuelles types de la Commission européenne pour le transfert de Meta Platforms Ireland Limited vers Meta Platforms, Inc. Comme Meta détermine elle-même les finalités de ces données, c'est à Meta et non à nous de justifier ce transfert ultérieur ; nous le mentionnons ici pour que vous puissiez voir qu'il a lieu, et votre consentement aux cookies marketing décide s'il a lieu pour vous.
9. Durée de conservation
Nous ne conservons les données personnelles que le temps nécessaire aux finalités ci-dessus. Les données de compte et de contenu sont conservées tant que votre compte est ouvert. Lorsque vous fermez votre compte, nous engageons le processus de suppression décrit à la section 10.
Certaines données sont conservées plus longtemps lorsque la loi l'exige, notamment les documents nécessaires au respect des obligations comptables et de conservation prévues par le Code des obligations suisse (en général jusqu'à dix ans). Les sauvegardes sont régulièrement renouvelées et écrasées.
Le journal d'audit est différent, et nous préférons le dire clairement plutôt que de laisser entendre autre chose. Il enregistre qui a fait quoi dans votre compte - et chaque fois que nous y avons accédé pour vous aider - et il ne peut être ni modifié ni supprimé, ni par vous ni par nous. C'est précisément son intérêt : un registre que l'on peut retoucher discrètement ne prouve rien. Lorsque votre compte est supprimé, les entrées subsistent pour la même raison - mais votre nom, votre adresse e-mail, votre adresse IP et les détails de votre navigateur en sont effacés, c'est-à-dire précisément ce qui vous identifie.
10. Vos droits et comment les exercer
Sous réserve des conditions de la nLPD et du RGPD, vous avez le droit d'accéder à vos données personnelles, de faire rectifier des données inexactes, de faire supprimer des données, de recevoir vos données dans un format portable, de vous opposer à certains traitements ou d'en demander la limitation et, lorsque le traitement repose sur le consentement, de retirer ce consentement à tout moment sans effet sur les traitements passés.
Vous pouvez exercer vous-même les plus importants de ces droits, directement dans l'application, sans nous contacter :
- Accès et portabilité : dans Paramètres > Confidentialité, vous pouvez exporter une copie complète de vos données sous forme d'archive ZIP contenant un fichier JSON structuré, au titre de votre droit d'accès et de portabilité.
- Effacement : dans Paramètres > Confidentialité, vous pouvez demander la suppression du compte. La suppression ouvre un délai de grâce de 30 jours pendant lequel vous pouvez annuler, après quoi votre connexion est définitivement désactivée et votre adresse e-mail en est retirée, vos fichiers, vos identifiants enregistrés et chaque canal connecté sont supprimés, et le reste est anonymisé de manière irréversible.
- Rectification : vous pouvez corriger la plupart de vos données à tout moment en les modifiant directement dans l'application.
- Prospection directe : vous pouvez vous opposer à tout moment et sans motif à la réception de messages de prospection, via le lien de désinscription figurant dans chacun de ces messages ou en nous écrivant. Nous cessons alors les envois et ne conservons que l'enregistrement nécessaire pour respecter cette opposition.
- Mesure publicitaire : via le lien Paramètres des cookies en pied de chaque page ou, une fois connecté, dans Paramètres > Confidentialité, vous pouvez retirer à tout moment votre consentement aux cookies marketing. Le pixel Meta cesse alors d'être chargé et notre serveur ne transmet plus rien à Meta. Ce que Meta détient déjà relève de Meta, dont les propres réglages et coordonnées figurent sur son site.
L'effacement a des limites, et il vaut mieux les énoncer avant que vous ne comptiez dessus qu'après. Ce qui subsiste, et pourquoi :
- Les pièces comptables - factures, paiements imputés et dépenses déclarées - sont conservées dix ans à compter de la fin de l'exercice, parce que l'art. 958f CO l'exige. Les données personnelles qui y sont attachées sont expurgées dans la mesure où la pièce garde son sens sans elles.
- Les contrats signés subsistent, avec la preuve de signature décrite à la section 3. Il ne nous appartient pas, à nous seuls, d'effacer un accord conclu : l'autre partie y a un intérêt légitime, et une signature effaçable ne prouve rien.
- Le journal d'audit reste un journal d'audit. Après un effacement, les entrées subsistent, mais votre nom, votre adresse e-mail, votre adresse IP et les détails de votre navigateur en sont effacés.
- La demande de suppression elle-même est conservée, afin que nous puissions montrer quand elle a été faite et quand elle a été exécutée.
- Les sauvegardes ne sont pas modifiées. Une suppression les atteint lorsqu'elles sont renouvelées et écrasées selon leur cycle normal, en quelques semaines.
Si une étape de l'effacement échoue, la demande reste ouverte et est retentée, au lieu d'être marquée comme terminée. Nous ne vous dirons pas que vos données ont disparu tant qu'une partie subsiste.
Pour toute autre demande ou si vous avez besoin d'aide, contactez-nous à support@solory.ch. Nous pourrions devoir vérifier votre identité avant d'agir. Vous avez également le droit de déposer une réclamation auprès d'une autorité de contrôle : en Suisse, le Préposé fédéral à la protection des données et à la transparence (PFPDT, Berne) ; dans l'UE, votre autorité locale de protection des données.
11. Sécurité
Nous prenons des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la perte, l'usage abusif et l'accès non autorisé. Cela comprend l'isolation au niveau des lignes de la base de données, de sorte que chaque compte ne peut accéder qu'à ses propres données, l'authentification à deux facteurs facultative, le chiffrement des données lors du transfert, un stockage de fichiers privé avec des liens d'accès à durée limitée, des contrôles d'accès selon le principe du moindre privilège et une journalisation d'audit. Aucun système ne peut être garanti totalement sûr ; nous ne pouvons donc pas promettre une sécurité absolue, mais nous travaillons en continu à protéger vos données.
Solory est exploité par une seule personne, qui administre la plateforme et peut ouvrir une session dans un compte afin de répondre à une demande d'assistance ou d'examiner une anomalie. Cela inscrit une entrée dans le journal d'audit de ce compte précis, que son titulaire peut lire ; la session est visible à l'écran pendant toute sa durée ; et elle se limite à ce que la question exige. Personne d'autre n'y a accès.
Une telle session est en lecture seule, sauf si elle est délibérément ouverte dans un mode qui permet des modifications, mode qui existe parce que certaines demandes d'assistance ne peuvent pas être traitées sans corriger quelque chose. Dans ce cas, les modifications sont effectuées sous l'identité de l'exploitant et consignées comme telles dans le même journal d'audit, de sorte que vous voyez non seulement que quelqu'un a regardé, mais aussi ce qu'il a modifié et quand. Nous nous en servons pour corriger ce que vous nous avez demandé de corriger, et pour rien d'autre.
Si une violation de données personnelles survient malgré tout, nous disposons d'une procédure écrite assortie d'un délai fixe, et non d'une bonne intention. Nous en informons le Préposé fédéral à la protection des données et à la transparence lorsque la nLPD l'exige et, lorsque le RGPD s'applique, l'autorité de contrôle compétente dans les 72 heures suivant la prise de connaissance. Lorsqu'une violation est susceptible de vous exposer à un risque élevé, nous vous en informons directement, dans votre langue, en disant ce qui s'est passé et ce que cela signifie pour vous. Chaque violation est consignée en interne, y compris celles qui n'atteignaient pas le seuil de notification.
12. Enfants
Le Service est destiné à un usage professionnel par des adultes et ne s'adresse pas aux enfants. Nous ne collectons pas sciemment de données personnelles d'enfants.
13. Modifications de la présente politique
Nous pouvons mettre à jour la présente politique pour refléter des changements du Service ou des exigences légales. Nous publierons la version mise à jour avec une nouvelle date et, pour les changements importants, prendrons des mesures raisonnables pour vous en informer. Veuillez la consulter de temps à autre.
14. Contact
Pour toute question sur la présente politique ou sur le traitement de vos données personnelles, contactez Alex Földvári à support@solory.ch ou par courrier à Im Sand 4, 8105 Watt, Suisse.