Contrat de sous-traitance
Ce document est l’annexe protection des données des conditions générales. Il vaut accord de sous-traitance au sens de l’art. 9 de la loi fédérale sur la protection des données et de l’art. 28 du règlement européen 2016/679, lorsque ce dernier s’applique.
L’entreprise cliente est responsable du traitement ; TIMGroupe Sàrl est sous-traitant.
1. Ce qui est traité, et pour quoi
Finalité : faire fonctionner le service décrit aux conditions générales — dossiers d’intervention, pointages, preuves photographiques, information de la clientèle, suivi.
Personnes concernées : les collaborateurs de l’entreprise cliente, et les clients finaux chez qui les interventions ont lieu.
Catégories de données : identité et coordonnées, données de connexion, positions relevées lors des pointages, photos des installations, messages envoyés et leur statut de remise. Le détail figure dans la politique de confidentialité.
Aucune donnée sensible n’est prévue par l’application : ni santé, ni opinions, ni données biométriques. L’entreprise cliente s’abstient d’en saisir, y compris dans les champs libres et les photos.
2. Nos engagements
- Ne traiter les données que sur instruction documentée du responsable du traitement — l’usage de l’application valant instruction — et pour aucune finalité propre.
- Ne jamais exploiter ces données à des fins de revente, de publicité, d’analyse croisée entre clients ou d’entraînement de modèles.
- Astreindre à la confidentialité toute personne ayant accès aux données, y compris après la fin de sa mission.
- Mettre en œuvre les mesures techniques de la section 4 et les maintenir.
- Assister le responsable, dans la mesure du possible, pour répondre aux demandes des personnes concernées, notifier une violation, et documenter ses traitements.
3. Sous-traitants ultérieurs
L’entreprise cliente autorise les sous-traitants ultérieurs suivants. Chacun est lié par des obligations équivalentes à celles du présent document.
- Vercel Inc. — Hébergement de l’application. Toutes les données transitent par ses serveurs le temps du traitement. Rien n’y est conservé. Francfort (Allemagne) pour le traitement ; société de droit américain.
- Supabase Inc. — Base de données, authentification et stockage des photos. L’ensemble des données de l’application, y compris les photos de preuve. Francfort (Allemagne) ; société de droit américain.
- Twilio Inc. — Envoi des SMS aux clients finaux. Le numéro de téléphone du destinataire et le texte du message, qui contient son adresse d’intervention. États-Unis.
- Office fédéral de topographie (swisstopo) — Recherche d’adresses à la saisie. Le texte tapé dans le champ d’adresse, transmis depuis nos serveurs. Aucune donnée de compte n’accompagne la requête. Suisse.
Tout ajout ou remplacement est annoncé au moins trente jours à l’avance. L’entreprise cliente peut s’y opposer pour un motif tenant à la protection des données ; à défaut d’accord, elle peut résilier sans frais.
4. Mesures de sécurité
- Chiffrement des échanges par TLS, et des données au repos.
- Cloisonnement appliqué par la base de données elle-même, et non par l’application : une entreprise ne peut atteindre les données d’une autre, même en cas de faille dans l’interface.
- Accès limité au strict nécessaire : un technicien ne voit que les dossiers qui lui sont affectés, et les photos ne sont servies que par liens temporaires.
- Journal des actions non modifiable, y compris par un administrateur de l’entreprise.
- Sauvegardes régulières, et effacement automatique des positions à la clôture de chaque intervention.
- Accès de l’éditeur aux données de production restreint aux personnes nommément habilitées, pour les seuls besoins d’exploitation et de dépannage.
5. Transferts hors de Suisse
Le traitement a lieu à Francfort, en Allemagne, pays reconnu comme offrant une protection adéquate. Les SMS sont acheminés par une société américaine, sur la base des clauses contractuelles types ; le transfert se limite au numéro du destinataire et au texte du message.
6. Violation de données
En cas de violation susceptible d’entraîner un risque, nous informons l’entreprise cliente sans délai injustifié et au plus tard sous 48 heures après en avoir pris connaissance, en lui donnant la nature de l’incident, les catégories et le volume de données concernées, les conséquences probables et les mesures prises. C’est à elle qu’il revient de notifier l’autorité et, le cas échéant, les personnes concernées.
7. Audit
Nous fournissons sur demande les informations nécessaires pour démontrer le respect de ces obligations. Un audit sur place, au plus une fois par an et moyennant un préavis de trente jours, est possible aux frais du demandeur, sous réserve de la confidentialité des données des autres clients.
8. Fin du contrat
À la fin du contrat, les données restent exportables trente jours, puis sont supprimées, y compris chez les sous-traitants ultérieurs et dans les sauvegardes selon leur cycle de rotation. L’entreprise cliente peut demander une suppression immédiate ; elle perd alors la possibilité d’exporter.
9. Portée
Ce document décrit fidèlement le fonctionnement réel de l’application. Il n’a pas été relu par un mandataire juridique : une entreprise cliente soumise à des exigences particulières — marché public, secteur réglementé — est invitée à le faire examiner et à nous soumettre ses demandes de modification.
Dernière révision : 9 septembre 2026.