Politique de confidentialité
Dernière mise à jour : 20 septembre 2026
La présente politique de confidentialité explique comment Yannis Schnider et Eliott Langer, formant ensemble une société simple au sens des art. 530 ss CO et exploitant le service sous le nom « shifta », collecte et traite les données personnelles lorsque vous visitez notre site web, détenez un compte ou utilisez le service de planification des équipes shifta (le « Service ») via le web ou l'application mobile. Elle est rédigée conformément à la nouvelle loi fédérale suisse sur la protection des données (nLPD) et, le cas échéant, au règlement général européen sur la protection des données (RGPD).
Deux rôles distincts, à lire en premier
shifta traite des données personnelles à deux titres. En tant que responsable du traitement, pour les personnes qui détiennent et administrent un compte shifta (généralement un propriétaire ou un manager), pour les visiteurs du site web, ainsi que pour notre propre facturation, notre support et notre marketing : la présente politique régit ce traitement. En tant que sous-traitant, lorsque nos clients professionnels saisissent dans le Service les données personnelles de leurs employés (noms, shifts, heures, chiffres d'affaires, etc.) : dans ce cas, le client (l'employeur) est le responsable du traitement et nous ne traitons ces données que sur ses instructions, dans le cadre de notre contrat de sous-traitance publié sur shifta.ch/dpa. Si vous êtes un employé dont les données figurent dans shifta, veuillez contacter votre employeur pour exercer vos droits ; nous l'assisterons dans sa réponse.
Qui est responsable (responsable du traitement)
Yannis Schnider et Eliott Langer, 8 Route d'Echandens, 1027 Lonay, canton de Vaud, Suisse. Contact : privacy@shifta.ch. Nous n'avons pas désigné de conseiller à la protection des données, n'y étant pas légalement tenus.
Quelles données personnelles nous collectons, et pourquoi
- Données de compte (nom, adresse e-mail, mot de passe conservé uniquement sous forme hachée par notre prestataire d'authentification, numéro de téléphone facultatif): pour créer et gérer votre compte, vous authentifier et fournir le Service. Base : exécution d'un contrat.
- Données de profil (photo de profil facultative): pour personnaliser votre compte. Base : consentement / contrat.
- Preuve d'acceptation (version des conditions générales acceptée, et date): pour établir ce que vous avez accepté et prouver la conclusion du contrat. Base : contrat et intérêt légitime.
- Données de facturation (informations de paiement, adresse de facturation, historique d'abonnement et de factures): pour traiter les forfaits payants, la facturation et la comptabilité. Base : contrat et obligation légale (art. 958f du Code des obligations).
- Données d'utilisation et de planification (shifts, plannings, heures et éventuels chiffres d'affaires saisis pour les analyses): pour fournir les fonctionnalités principales et les analyses intégrées. Base : contrat.
- Communications (messages de support et e-mails): pour vous répondre et vous assister. Base : intérêt légitime / contrat.
- Données marketing (statut d'abonnement à la newsletter): pour envoyer notre newsletter, uniquement si vous y consentez. Base : consentement.
- Données techniques et journaux (adresse IP, type d'appareil et de navigateur, journaux, événements, rapports d'erreur): pour la sécurité, le dépannage et le bon fonctionnement du Service. Base : intérêt légitime.
- Données d'analyse du site web (pages consultées, site référent, région approximative déduite de votre adresse IP, type d'appareil et de navigateur, étapes d'inscription et de paiement atteintes): pour comprendre comment notre site est utilisé et l'améliorer. Collectées via PostHog, et uniquement si vous acceptez les cookies d'analyse dans notre bandeau. Base : consentement, révocable à tout moment.
- Données publicitaires (identifiant de clic publicitaire, adresse IP, type d'appareil et de navigateur, version hachée de votre adresse e-mail lorsque vous êtes connecté, et conversions atteintes : inscription, essai, abonnement): pour mesurer l'efficacité de nos publicités Facebook et Instagram et vous en proposer de plus pertinentes. Partagées avec Meta via le pixel Meta et l'API de conversions, et uniquement si vous acceptez les cookies publicitaires dans notre bandeau. Base : consentement, révocable à tout moment.
Nous ne vendons pas de données personnelles. Nous n'utilisons les technologies publicitaires, le pixel Meta et l'API de conversions, que si vous y consentez expressément dans notre bandeau cookies ; sans votre accord, aucun script publicitaire n'est chargé et aucune donnée ne parvient à Meta. Vous pouvez retirer ce consentement à tout moment. Nous ne partageons jamais à des fins publicitaires les données de planning, d'équipe ou de salaires que nous traitons pour le compte de nos clients.
L'assistant IA
Le Service comprend un assistant IA propulsé par OpenAI. Lorsque vous l'utilisez, le contenu pertinent que vous soumettez est envoyé à l'API d'OpenAI pour générer une réponse. Nous avons conçu ce mécanisme de sorte que les données transmises ne soient pas liées au nom de votre entreprise ni à celui du titulaire du compte ; seules les données opérationnelles nécessaires au fonctionnement de l'assistant sont transmises. OpenAI agit comme notre sous-traitant ultérieur en vertu de son avenant relatif au traitement des données. Selon les conditions d'utilisation de l'API d'OpenAI, les données soumises via l'API ne sont pas utilisées pour entraîner ses modèles et ne sont conservées que pour une durée limitée, à des fins de détection des abus, avant d'être supprimées. L'assistant n'est pas disponible dans le forfait Gratuit.
Avec qui nous partageons les données (sous-traitants)
Nous faisons appel aux prestataires suivants, qui traitent des données personnelles pour notre compte dans le cadre de contrats de sous-traitance. Les prestataires signalés « uniquement avec votre consentement » ne sont utilisés que sur notre site web public et n'ont jamais accès aux données de planification de nos clients.
| Prestataire | Finalité | Localisation |
|---|---|---|
| Supabase | base de données, authentification, stockage de fichiers | région UE (Francfort) |
| Netlify | hébergement du site et de l'application, diffusion | USA / mondial |
| Stripe | traitement des paiements et facturation | USA / UE |
| Resend | e-mails transactionnels, de facturation et newsletter | USA |
| OpenAI | assistant IA | USA |
| Sentry | surveillance des erreurs et diagnostics | USA / UE |
| Apple | notifications push vers les appareils iOS | USA |
| notifications push vers les appareils Android, autocomplétion d'adresse, connexion | USA / UE | |
| Cloudflare | protection anti-robots sur les formulaires d'inscription et de connexion | USA / mondial |
| Open-Meteo | prévisions météo pour l'emplacement d'un établissement | UE (Allemagne) |
| cron-job.org | déclenchement de nos tâches planifiées | UE (Allemagne) |
| PostHog | analyse du site web (uniquement avec votre consentement) | région UE (Francfort) |
| Meta Platforms | mesure et ciblage publicitaires sur Facebook et Instagram (uniquement avec votre consentement) | Irlande / États-Unis |
Nous ne communiquons des données personnelles aux autorités ou à des tiers que lorsque la loi l'exige ou lorsque cela est nécessaire pour constater, exercer ou défendre des prétentions juridiques.
Transferts internationaux de données
Certains prestataires traitent des données aux États-Unis ou en dehors de la Suisse et de l'EEE. Lorsque des données sont transférées vers un pays n'offrant pas un niveau de protection adéquat, nous garantissons des mesures appropriées : soit le destinataire est certifié dans le cadre du Swiss-U.S. Data Privacy Framework (reconnu par la Suisse depuis le 15 septembre 2024) et, le cas échéant, de l'EU-U.S. Data Privacy Framework, soit nous avons conclu des clauses contractuelles types reconnues par le PFPDT et par l'Union européenne. Vous pouvez en demander une copie à privacy@shifta.ch.
Durées de conservation
- Données de compte, de profil et de planification: tant que le compte existe. La résiliation d'un abonnement payant ne supprime rien : le compte revient au forfait Gratuit et ses données restent en place, prêtes à servir si vous revenez. Les données sont supprimées lorsque vous nous demandez de supprimer le compte, ou lorsque vous le supprimez vous-même dans l'application.
- Enregistrements de la durée du travail (heures confirmées et décomptes signés): 5 ans, les employeurs suisses étant tenus de les conserver (art. 73 de l'ordonnance 1 relative à la loi sur le travail). Ces enregistrements survivent à la suppression du compte, sous une forme qui n'identifie plus l'employé.
- Données de facturation et pièces comptables: 10 ans (obligatoire en vertu de l'art. 958f du Code des obligations).
- Preuve d'acceptation (version des conditions acceptée et date): pendant la durée de vie du compte, puis 10 ans, avec les pièces comptables.
- Données de newsletter: jusqu'à votre désinscription.
- Données d'analyse du site web: 12 mois à compter de la collecte, puis suppression automatique. Enregistrements de session : 30 jours.
- Rapports d'erreur et journaux de diagnostic: 90 jours.
- Communications de support: pendant une durée raisonnable après la clôture du dossier.
- Sauvegardes serveur: sauvegardes glissantes écrasées à intervalles réguliers.
Sécurité des données
Nous prenons des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la perte, l'usage abusif et l'accès non autorisé : chiffrement en transit et au repos, stockage haché des mots de passe, règles d'accès au niveau de la base de données isolant les données de chaque client, permissions par rôle au sein de chaque établissement, protection anti-robots sur nos formulaires de connexion et recours à des fournisseurs d'infrastructure reconnus. Ces mesures sont décrites plus en détail à l'annexe 3 de notre contrat de sous-traitance. Aucune transmission par internet n'est totalement sûre et nous ne pouvons garantir une sécurité absolue.
Vos droits
Sous réserve des conditions légales, vous avez le droit d'accéder aux données personnelles que nous détenons à votre sujet, de faire rectifier des données inexactes, d'en demander l'effacement, de limiter certains traitements ou de vous y opposer, à la portabilité de vos données, et de retirer votre consentement à tout moment sans que cela n'affecte les traitements antérieurs. Pour exercer un droit, écrivez à privacy@shifta.ch ; nous répondons gratuitement dans les délais légaux, et vous pouvez demander un export de vos données à tout moment. Vous pouvez également déposer une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne. Si le RGPD vous est applicable, vous pouvez aussi saisir votre autorité de contrôle locale dans l'UE.
Suppression du compte et des données
Les comptes sont créés sur notre site web par un manager ; l'application mobile sert à se connecter. Vous pouvez demander la suppression de votre compte et de vos données personnelles à tout moment depuis l'application ou en écrivant à privacy@shifta.ch. Un manager peut supprimer son espace de travail ; un employé peut demander son retrait via son manager ou en nous contactant. Nous donnons suite aux demandes de suppression sans délai injustifié. La suppression retire vos données personnelles, sous réserve des durées de conservation obligatoires indiquées ci-dessus, en particulier les enregistrements de la durée du travail et les pièces comptables.
Enfants et mineurs
Le titulaire d'un compte shifta doit être majeur et agir pour une entreprise. Les données de planification saisies par nos clients professionnels peuvent concerner des employés mineurs (par exemple des apprentis). Pour ces données, l'employeur est le responsable du traitement et doit disposer d'une base légale ; nous ne les traitons qu'en qualité de sous-traitant et appliquons les mêmes mesures de sécurité à toutes les données personnelles. Nous ne créons pas sciemment de compte titulaire pour des personnes de moins de 18 ans.
Cookies et traceurs
Nous utilisons des cookies et technologies similaires, comme décrit dans notre politique relative aux cookies. Les cookies non essentiels relèvent de deux catégories, analyse et publicité, que vous acceptez ou refusez séparément : accepter l'analyse ne vaut jamais acceptation de la publicité. Aucun n'est déposé avant votre accord dans le bandeau affiché lors de votre première visite, et tout refuser tient en un clic. Vous pouvez modifier ou retirer votre choix à tout moment via « Paramètres des cookies » dans le pied de page ; le retrait interrompt la collecte et supprime les identifiants déjà stockés sur votre appareil. Les cookies publicitaires ne concernent que notre site web public : nous ne les utilisons jamais dans l'application, et les données de planning et d'équipe ne sont jamais partagées à des fins publicitaires.
Modifications de la présente politique
Nous pouvons mettre à jour la présente politique de temps à autre. La version en vigueur, avec sa date de mise à jour, est toujours disponible sur shifta.ch. Les modifications importantes seront communiquées de manière appropriée.
Contact
Questions sur la présente politique ou sur vos données : privacy@shifta.ch.