Protection des données
Dernière mise à jour : 22 septembre 2026
Vous nous confiez des documents importants. Cette page explique, simplement, quelles données SwissPME traite, pourquoi, où elles sont hébergées, qui intervient, combien de temps elles sont conservées et comment exercer vos droits.
Sommaire
1. Qui est responsable
Le service SwissPME est exploité par Luna PTPMA SA, Route de Champ Colin 12-16, 1260 Nyon, Suisse (« SwissPME », « nous »).
Pour toute question sur vos données ou pour exercer vos droits : contact@swisspme.app.
Cette déclaration applique la loi fédérale sur la protection des données (nLPD) et son ordonnance.
2. Nos deux rôles
Nous décidons nous-mêmes des traitements liés au site, aux comptes utilisateurs, aux abonnements et à leur facturation, au support et au programme d’apport d’affaires. Nous en sommes responsables.
Nous agissons pour le compte de nos clients pour les données qu’ils enregistrent dans SwissPME : documents et courrier, contacts, dossiers des collaborateurs, absences, notes de frais, devis, bons de commande. L’entreprise cliente en est responsable ; nous les traitons uniquement pour lui fournir le service, selon ses instructions et les réglages de son espace. Si vous êtes, par exemple, collaborateur d’une entreprise cliente, adressez vos demandes d’abord à votre employeur ; nous l’aiderons à y répondre.
3. Les données que nous traitons
Quand vous visitez le site
- Aucun outil de mesure d’audience, aucun traceur publicitaire, aucun pixel de réseau social.
- Nos serveurs enregistrent des journaux techniques (adresse IP, navigateur, page demandée, date) pour assurer le fonctionnement et la sécurité du service.
- Si vous arrivez par le lien d’un apporteur d’affaires, nous enregistrons la visite pour attribuer une éventuelle inscription : page d’arrivée, site d’origine, pays, type de navigateur et une empreinte non réversible de l’adresse IP (jamais l’adresse elle-même).
- Votre navigateur note, le temps de la visite, le site d’où vous arrivez (son nom seulement), la page d’arrivée et l’éventuelle campagne. Cette note ne nous est transmise que si vous créez un compte ; sinon, elle disparaît à la fermeture de l’onglet.
- Si vous posez une question à l’assistant du site, elle est transmise à OpenAI, qui rédige la réponse à partir des seules pages publiques du site. La question et la réponse sont conservées 90 jours, avec la page où vous vous trouviez, sans votre nom ni votre adresse IP, pour savoir ce que les visiteurs cherchent et améliorer le site ; elles sont ensuite effacées. N’y indiquez pas de données personnelles. Si vous écrivez à l’équipe depuis la conversation, votre message nous parvient par e-mail, comme par le formulaire de contact.
Votre compte
- Nom, prénom, adresse e-mail et, si vous l’ajoutez, une photo.
- Votre mot de passe, conservé uniquement sous une forme protégée qui ne permet pas de le relire.
- L’historique de vos connexions (date, adresse IP, navigateur, déconnexions et mots de passe refusés), qui sert à sécuriser votre compte.
- D’où vous êtes arrivé au moment de votre inscription (voir ci-dessus).
- Vos préférences de notification.
Votre entreprise et votre abonnement
- Raison sociale, adresse, e-mail de facturation, modules souscrits, licences et factures.
- Le paiement par carte se fait sur les pages de Stripe. Nous ne conservons jamais le numéro de carte ni son cryptogramme : seulement la marque, les quatre derniers chiffres et la date d’expiration.
Ce que nos clients enregistrent dans SwissPME
- Les documents et le courrier déposés ou transférés par e-mail, et les informations qui en sont extraites (fournisseur, montant, échéance, coordonnées de paiement…). Ces documents peuvent contenir des données de tiers.
- Les contacts (personnes et entreprises) et leurs coordonnées.
- Selon les modules utilisés : dossiers des collaborateurs (y compris numéro AVS, coordonnées bancaires, contrats et documents), absences — dont les absences pour maladie ou accident, qui sont des données sensibles —, notes de frais et justificatifs, devis et leur acceptation en ligne, bons de commande, abonnements de l’entreprise.
- Les échanges avec l’assistant IA, lorsque l’entreprise l’utilise, et les journaux qui retracent ses actions.
L’accès à ces données dépend des droits que l’administrateur de l’entreprise attribue à chaque utilisateur. Les modules qui contiennent des données sensibles (ressources humaines, absences) sont fermés par défaut, et ces données ne sont jamais envoyées par e-mail.
Le programme d’apport d’affaires
- Identité et coordonnées de l’apporteur, statut TVA, coordonnées bancaires (chiffrées), clients apportés et commissions.
Le support
- Les échanges avec notre équipe. Pour résoudre un problème, notre support peut accéder à l’espace d’une entreprise pour une durée limitée : l’accès est motivé, l’entreprise en est informée et il est inscrit dans un journal.
4. Pourquoi nous les traitons
- fournir le service et ses fonctions (lecture et classement des documents, notifications, PDF…) ;
- créer et sécuriser les comptes, gérer les accès et prévenir les abus ;
- gérer les abonnements, la facturation et les paiements ;
- répondre aux demandes et assurer le support ;
- attribuer et verser les commissions du programme d’apport d’affaires ;
- respecter nos obligations légales, notamment comptables.
Nous ne vendons pas vos données et ne les utilisons pas à des fins publicitaires. Nous ne les utilisons pas non plus pour entraîner des modèles d’intelligence artificielle.
5. Où sont vos données, et qui intervient
Hébergement en Suisse. L’application, la base de données, les documents déposés et les sauvegardes sont hébergés en Suisse, chez Infomaniak Network SA. Les e-mails envoyés par SwissPME passent également par Infomaniak, en Suisse.
Nous faisons appel aux prestataires suivants, uniquement pour les besoins décrits :
- OpenAI — lecture automatique des documents de MailRoom, réponses de l’assistant IA et de l’assistant du site. Le document ou la question est transmis pour être traité, sur une infrastructure hébergée en Europe. Les fichiers restent stockés sur nos serveurs en Suisse : ils ne sont pas conservés par OpenAI et ne servent pas à entraîner ses modèles. Une entreprise peut aussi configurer son propre fournisseur d’intelligence artificielle.
- Stripe (Stripe Payments Europe Ltd, Irlande) — paiement des abonnements. Stripe peut traiter certaines données aux États-Unis.
- ElevenLabs (États-Unis) — uniquement pour le module « Devis par l’assistant », lorsque la saisie à la voix est utilisée : la voix et le contenu de la conversation.
- bexio (bexio AG, Suisse) et ClickUp (États-Unis) — uniquement si l’entreprise connecte elle-même son compte : échange des contacts, factures fournisseurs, offres (bexio) ou création de tâches à partir des devis acceptés (ClickUp).
Lorsque des données sont traitées dans un pays qui n’offre pas un niveau de protection adéquat selon le Conseil fédéral, le transfert repose sur les garanties prévues par la nLPD, par exemple des clauses contractuelles types.
6. Combien de temps nous les conservons
- Pendant le contrat : les données du compte et de l’entreprise sont conservées tant que l’espace est actif.
- Après la fermeture du compte : l’entreprise peut demander à récupérer ses documents pendant 90 jours ; les données sont ensuite supprimées, à l’exception des pièces que la loi nous oblige à garder (pièces comptables et factures : 10 ans).
- Sauvegardes : copies quotidiennes conservées 14 jours.
- Notifications : les notifications lues sont supprimées après un an.
- Historique des connexions : 12 mois, puis il est effacé automatiquement.
- Questions posées à l’assistant du site : 90 jours, puis elles sont effacées automatiquement.
- Liens envoyés par e-mail : le lien de confirmation d’adresse expire après une heure, les liens de signature et de partage après sept jours.
- Cookie de parrainage : 90 jours.
8. Sécurité
- connexions chiffrées (HTTPS) et hébergement en Suisse ;
- données de chaque entreprise cloisonnées, accès selon les droits définis par l’administrateur ;
- mots de passe conservés sous forme protégée, nombre de tentatives de connexion limité ;
- chiffrement des éléments les plus sensibles confiés au service : accès aux comptes bexio et ClickUp, mots de passe enregistrés dans le module Abonnements, coordonnées bancaires des apporteurs ;
- accès du support limité dans le temps, signalé à l’entreprise et journalisé ;
- sauvegardes quotidiennes.
9. Vos droits
Selon la nLPD, vous pouvez :
- savoir si nous traitons des données vous concernant et en obtenir une copie ;
- faire corriger des données inexactes ;
- demander leur suppression ou vous opposer à un traitement, dans les limites de la loi ;
- recevoir vos données dans un format courant, lorsque c’est applicable.
Écrivez-nous à contact@swisspme.app. Nous répondons dans un délai de 30 jours et pouvons vous demander de justifier de votre identité. Plusieurs informations se modifient aussi directement dans votre compte, et chaque document se télécharge depuis l’application.
Vous pouvez également vous adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT), www.edoeb.admin.ch.
10. Modifications
Nous pouvons adapter cette déclaration, par exemple lorsque le service évolue. La version en vigueur est publiée sur cette page avec sa date. En cas de changement important, nous en informons nos clients. Voir aussi les conditions générales et les mentions légales.