Contrat de sous-traitance des données (DPA)
Dernière mise à jour : 21 juillet 2026
Le présent contrat règle le traitement, par JAAY Solutions, des données personnelles que vous confiez à la plateforme Solveraa dans le cadre de votre activité. Il complète les Conditions générales pour les entreprises artisanales et prévaut sur celles-ci pour toute question relative aux données personnelles.
Vous acceptez ce contrat lors de l'inscription de votre entreprise. Une copie vous est adressée par courrier électronique.
1. Parties et rôles
1.1. Le sous-traitant. JAAY Solutions (https://jaay.solutions), exploitant de la plateforme Solveraa, désigné ci-après « nous », « le sous-traitant » ou « Solveraa ».
[À COMPLÉTER AVANT PUBLICATION — CE BLOC NE DOIT PAS ÊTRE MIS EN LIGNE EN L'ÉTAT] Forme juridique : à compléter Siège et adresse d'inscription : à compléter Numéro IDE / CHE : à compléter Numéro de TVA : à compléter Adresse de notification au titre du présent contrat : à compléter Adresse de contact pour les questions de protection des données : à compléter
1.2. Le responsable du traitement. L'entreprise ou l'indépendant qui ouvre un compte professionnel sur Solveraa, désigné ci-après « vous » ou « l'Entreprise ». Vos coordonnées sont celles enregistrées sur votre compte.
1.3. Répartition des rôles. Pour les données de vos propres clients, de vos devis, de vos factures, de vos chantiers, des heures travaillées et de vos collaborateurs, vous êtes le responsable du traitement et nous sommes votre sous-traitant. Vous décidez des finalités ; nous hébergeons et traitons ces données sur votre instruction.
1.4. Ce que le présent contrat ne couvre pas. Nous agissons comme responsable du traitement indépendant, et non comme votre sous-traitant, pour :
- votre compte d'entreprise, votre abonnement et les paiements associés ;
- les documents de vérification que vous nous remettez (extrait du registre du commerce, attestation IDE, autorisation d'installer ESTI, assurance responsabilité civile, attestation de TVA, qualifications, pièces d'identité des indépendants) et les notes internes de nos opérateurs qui s'y rapportent ;
- les comptes des ménages et leurs demandes sur la place de marché, avant l'attribution d'une demande.
Pour ces traitements, notre politique de confidentialité s'applique.
1.5. Le passage de témoin lors de l'attribution. Lorsqu'une demande de la place de marché vous est attribuée, les données du client passent dans votre espace de gestion. À compter de ce moment, elles relèvent du présent contrat et vous en êtes le responsable du traitement.
1.6. Vos garanties. Vous garantissez disposer d'une base légale et du droit d'introduire dans la plateforme les données personnelles que vous y saisissez, y compris celles de vos collaborateurs et des clients que vous créez manuellement en dehors de la place de marché.
2. Objet, durée, nature et finalité du traitement
2.1. Objet. Le traitement des données personnelles nécessaire à la fourniture de la plateforme Solveraa : gestion de la relation client, devis, factures, planification des interventions, gestion des chantiers, saisie des heures et pointages, et communications qui s'y rattachent.
2.2. Durée. Le présent contrat prend effet à l'ouverture de votre compte et prend fin avec votre contrat d'abonnement, sous réserve des obligations de conservation décrites à l'article 12.
2.3. Nature du traitement. Collecte, enregistrement, organisation, structuration, conservation, adaptation, consultation, utilisation, communication à des sous-traitants ultérieurs, restriction, effacement dans les limites de l'article 12, et mise à disposition sous forme d'exports.
2.4. Finalités. Exclusivement :
- l'exécution des fonctions de la plateforme que vous utilisez ;
- l'assistance technique que vous sollicitez ;
- la sécurité, la journalisation des actions sensibles et la prévention des abus ;
- le respect de nos propres obligations légales, notamment de conservation.
2.5. Interdiction d'usage propre. Nous n'utilisons pas les données couvertes par le présent contrat pour nos propres finalités. Nous ne les vendons pas, ne les louons pas et ne les utilisons ni pour de la publicité, ni pour du profilage commercial, ni pour l'entraînement de modèles.
3. Catégories de personnes concernées et de données personnelles
3.1. Catégories de personnes concernées
- Vos clients et prospects, ainsi que les personnes de contact chez eux.
- Les personnes présentes ou joignables sur un chantier.
- Vos collaborateurs, employés et sous-traitants enregistrés sur votre compte.
- Les personnes que vous désignez comme utilisateurs de la plateforme.
3.2. Catégories de données relatives à vos clients et chantiers
- Identité et coordonnées : nom, adresse électronique, numéro de téléphone, langue de contact.
- Adresses : rue, étage ou appartement, code postal, localité, canton, type de bien, ainsi que les coordonnées géographiques correspondantes.
- Notes d'accès : champ de texte libre qui contient en pratique des codes d'entrée, des indications de stationnement et le nom sur la sonnette. Nous le traitons comme le champ le plus sensible du système.
- Contenu commercial : devis, factures, positions, montants, échéances, statuts de paiement.
- Interventions : rendez-vous, chantiers, descriptions de travaux, notes.
- Pièces jointes et photographies téléversées, conservées dans un stockage d'objets privé.
3.3. Catégories de données relatives à vos collaborateurs
- Rôle, niveau d'accès, type d'engagement, intitulé de poste, couleur d'affichage.
- Localité de domicile : localité et code postal uniquement — jamais une adresse de rue. Le modèle de données ne comporte aucune colonne de rue, et le service de géocodage ne reçoit que le code postal et la localité. La donnée de localisation la plus fine que nous détenions sur un collaborateur est donc la localité d'où il part. Elle sert à classer qui envoyer sur une intervention.
- Distance de déplacement maximale acceptée.
- Métiers et compétences du collaborateur.
- Heures travaillées : début, fin, origine de la saisie (pointage, chronomètre, saisie manuelle), validation, statut de facturation.
- Pointages sur site : horodatage d'arrivée et de départ, note, photographies, et un relevé de position à l'arrivée au sens de l'article 3.4.
3.4. Le relevé de position au pointage
Depuis le 21 juillet 2026, la plateforme peut enregistrer une position au pointage. Ce traitement est délibérément étroit et les limites suivantes font partie intégrante de son cadre juridique :
- Un relevé unique, déclenché par la personne. Il est pris lorsque le collaborateur appuie sur « je suis arrivé », et une seconde fois lorsqu'il clôt son pointage. Rien n'est enregistré entre les deux, rien en arrière-plan, et aucun chemin technique ne le permet.
- Jamais une condition. Un refus, un appareil sans signal, un navigateur sans l'interface de géolocalisation ou une invite écartée produisent un pointage sans coordonnées, et les heures sont enregistrées exactement de la même manière.
- Comparé, non suivi. La distance à vol d'oiseau entre le relevé et le chantier est calculée une seule fois à l'arrivée, puis conservée. Elle répond à la question « cette visite a-t-elle eu lieu à l'adresse » et à rien d'autre.
- Qualifié. Le rayon de précision annoncé par l'appareil est conservé à côté du relevé, afin qu'une mesure imprécise ne puisse pas être lue comme une preuve d'absence.
- Figé. La distance est conservée telle quelle et non recalculée : corriger plus tard l'adresse d'un chantier ne peut donc pas réécrire silencieusement ce qui a été constaté lors d'une visite passée.
- L'enregistrement automatique est exclu. La sauvegarde d'un brouillon de note ne prend aucun relevé.
3.5. Vos obligations d'employeur. Le droit suisse interdit les systèmes de surveillance destinés à contrôler le comportement des travailleurs (art. 26 OLT 3, en relation avec l'art. 6 LTr). Les fonctions décrites aux articles 3.3 et 3.4 sont conçues comme des instruments de saisie des heures et de justification des déplacements, non comme un dispositif de surveillance. Il vous appartient :
- d'informer vos collaborateurs, avant toute utilisation, de la saisie des heures, des pointages, du relevé de position et de la localité de domicile, ainsi que des finalités poursuivies ;
- de disposer d'une base juridique valable au regard du droit du travail et de la protection des données ;
- de ne pas utiliser ces données pour un contrôle continu du comportement ;
- de ne pas exiger d'un collaborateur qu'il active la géolocalisation comme condition de la saisie de ses heures.
Vous garantissez avoir satisfait à ces obligations. Le rapport de travail est le vôtre ; nous fournissons l'outil.
3.6. Absence de données sensibles prévues. La plateforme n'est pas conçue pour recevoir des données sensibles au sens de l'art. 5 let. c LPD (santé, opinions, appartenance syndicale, données biométriques ou génétiques). Vous vous engagez à ne pas en saisir dans les champs de texte libre.
3.7. Décision individuelle automatisée. La proposition d'équipe classe vos propres collaborateurs par métier, disponibilité et distance, et indique pourquoi une personne ne serait pas proposée. Elle ne retire jamais personne de la liste : la décision reste humaine. Il n'existe aucune notation, aucune tarification personnalisée et aucun refus automatisé.
4. Traitement sur instruction documentée
4.1. Principe. Nous ne traitons les données couvertes par le présent contrat que sur votre instruction documentée, y compris pour les transferts vers l'étranger, sauf obligation légale contraire. Dans ce dernier cas, nous vous en informons avant le traitement, à moins que le droit applicable ne l'interdise pour un motif important d'intérêt public.
4.2. Ce qui vaut instruction. Constituent vos instructions documentées :
- le présent contrat et ses annexes ;
- l'utilisation ordinaire de la plateforme par vous et par les utilisateurs que vous avez autorisés : créer un client, envoyer un devis, émettre une facture, planifier une intervention, valider des heures, exporter des données. La configuration et l'usage du produit sont l'instruction ;
- les demandes d'assistance que vous nous adressez par écrit, y compris par courrier électronique ou depuis votre compte.
4.3. Instructions hors produit. Toute instruction qui ne peut pas être exécutée au moyen des fonctions de la plateforme doit être adressée par écrit à l'adresse de contact indiquée à l'article 1.1. Nous pouvons facturer, au tarif en vigueur, le travail qu'exige une instruction dépassant les fonctions ordinaires du produit.
4.4. Instruction illicite. Si nous estimons qu'une instruction viole le droit suisse ou européen de la protection des données, nous vous en informons sans délai et pouvons en suspendre l'exécution jusqu'à ce que vous la confirmiez ou la modifiiez.
5. Confidentialité
5.1. Les personnes autorisées à traiter les données couvertes par le présent contrat sont tenues à la confidentialité, par contrat ou en vertu de la loi. Cette obligation survit à la fin de leur engagement.
5.2. Limitation d'accès. L'accès est limité aux personnes qui en ont besoin pour exploiter la plateforme, fournir l'assistance ou traiter un incident.
5.3. Une précision que nous faisons ouvertement. Deux comptes opérateurs disposent, par conception, d'une visibilité sur l'ensemble de la plateforme. Ils sont nécessaires à l'exploitation, à la vérification des entreprises et au traitement des incidents. Ils sont détenus par des personnes soumises à l'obligation de confidentialité de l'article 5.1. Nous ne prétendons pas qu'un cloisonnement technique nous empêcherait d'accéder à vos données : il ne le fait pas, et c'est le rôle du présent contrat de l'encadrer.
[À COMPLÉTER PAR L'EXPLOITANT — CE BLOC NE DOIT PAS ÊTRE MIS EN LIGNE EN L'ÉTAT] Contrôle des accès du personnel : procédure d'octroi, de revue périodique et de révocation des accès opérateurs, et journalisation de leur utilisation. à documenter.
6. Mesures de sécurité
6.1. Mesures actuellement en place. Les mesures suivantes sont mises en œuvre et constatables dans le produit :
- Mots de passe. Ils ne sont jamais conservés en clair. Ils sont hachés au moyen de bcrypt.
- Documents et photographies. Ils sont conservés dans un stockage d'objets privé, jamais accessible publiquement. Leur consultation passe par des liens signés à durée de validité courte.
- Cloisonnement par entreprise. Chaque requête portant sur des données d'entreprise est limitée à votre espace, et ce cloisonnement est appliqué dans le code des accès aux données, non par une simple règle d'affichage.
- Masquage des coordonnées. Sur la place de marché, l'adresse précise, les notes d'accès, l'adresse électronique et le téléphone du demandeur restent masqués tant qu'une entreprise n'a pas remporté la demande. Ce masquage est appliqué dans le code.
- Chiffrement en transit. Les échanges avec la plateforme se font par TLS, terminé au niveau du proxy inverse.
- Journalisation. Les actions sensibles (devis, factures, saisies d'heures, modifications de l'entreprise) sont journalisées avec l'auteur et l'adresse IP.
6.2. Mesures dont l'état doit être documenté par l'exploitant. Les points suivants ne sont pas affirmés dans le présent contrat tant qu'ils n'ont pas été établis et documentés :
[À COMPLÉTER PAR L'EXPLOITANT — CE BLOC NE DOIT PAS ÊTRE MIS EN LIGNE EN L'ÉTAT] Chiffrement au repos : périmètre (base de données, stockage d'objets, sauvegardes), mécanisme et gestion des clés. à documenter. Sauvegardes : fréquence, lieu de conservation, durée de rétention, chiffrement, périodicité des tests de restauration, objectifs de reprise (RPO / RTO). à documenter. Gestion des accès du personnel : voir l'article 5.3. à documenter. Gestion des incidents : procédure de détection, de qualification, d'escalade et de communication ; personne responsable ; délais internes. à documenter. Continuité et reprise après sinistre : plan et périodicité des tests. à documenter. Tests de sécurité : revue de code, analyse des dépendances, tests d'intrusion, périodicité. à documenter. Suppression sécurisée des supports. à documenter.
6.3. Évolution. Nous pouvons modifier les mesures techniques et organisationnelles, à condition que le niveau de sécurité ne soit pas abaissé.
7. Sous-traitants ultérieurs
7.1. Autorisation générale. Vous autorisez le recours aux sous-traitants ultérieurs énumérés à l'Annexe 2.
7.2. Obligations. Nous concluons avec chaque sous-traitant ultérieur un contrat lui imposant des obligations de protection des données substantiellement équivalentes à celles du présent contrat. Nous répondons de leurs manquements comme des nôtres.
7.3. Changements, notification et opposition. Nous vous informons de tout ajout ou remplacement d'un sous-traitant ultérieur au moins trente (30) jours avant que ce sous-traitant ne commence à traiter vos données, par courrier électronique à l'adresse de votre compte et par une mention sur la page publique de la présente liste.
7.4. Vous pouvez vous opposer par écrit, pour un motif sérieux tenant à la protection des données, dans les trente (30) jours suivant la notification. Nous chercherons alors une solution raisonnable. À défaut d'accord dans un délai raisonnable, vous pouvez résilier votre abonnement, sans frais, pour la partie du service concernée, avec effet à la date à laquelle le changement prend effet ; les montants payés d'avance et non utilisés vous sont remboursés au prorata.
7.5. Remplacement en urgence. Si un sous-traitant ultérieur doit être remplacé sans délai pour un motif de sécurité ou de disponibilité, nous vous en informons dans les meilleurs délais après le remplacement, et le droit d'opposition de l'article 7.4 s'exerce à compter de cette information.
8. Transferts internationaux
8.1. Hébergement. La plateforme et sa base de données sont hébergées chez DigitalOcean, région de Francfort (Allemagne), et non en Suisse. Les données personnelles de personnes se trouvant en Suisse quittent donc la Suisse à chaque requête, à destination de l'EEE.
8.2. Base du transfert Suisse → Allemagne. L'Allemagne, membre de l'Espace économique européen, figure sur la liste des États dont le Conseil fédéral reconnaît que la législation assure une protection adéquate (art. 16 al. 1 LPD). Aucune garantie complémentaire n'est requise pour ce transfert.
8.3. Transferts ultérieurs vers les États-Unis. Certaines fonctions impliquent des prestataires établis aux États-Unis ou susceptibles d'y traiter des données :
- Stripe — identité de facturation de votre entreprise et montants d'abonnement ;
- API de géocodage de Google — chaînes d'adresses, y compris l'adresse précise d'un chantier lorsqu'il est géocodé ;
- Google OAuth — adresse électronique, nom et image de profil, pour la connexion ;
- Firebase Cloud Messaging — jeton de l'appareil et contenu de la notification ;
- le fournisseur de courrier sortant — adresse du destinataire et corps complet du message.
Ces transferts s'appuient sur les clauses contractuelles types de la Commission européenne, reconnues par le Préposé fédéral avec les adaptations suisses nécessaires, et sur les engagements contractuels de chaque prestataire.
8.4. Limitation à la source. Les résultats de géocodage sont mis en cache, de sorte qu'une même adresse n'est pas transmise deux fois. Les notifications poussées sont facultatives, par appareil.
8.5. Divulgation par le navigateur. Le fond de carte est fourni par défaut par le serveur de tuiles d'OpenStreetMap (fondation OSMF, Union européenne). Les tuiles sont chargées par le navigateur de la personne qui consulte la page : son adresse IP est donc communiquée à ce serveur sans passer par nos serveurs. Le fond de carte Google est désactivé par défaut.
[À COMPLÉTER PAR L'EXPLOITANT — CE BLOC NE DOIT PAS ÊTRE MIS EN LIGNE EN L'ÉTAT] Référence exacte des clauses contractuelles types signées avec chaque prestataire américain, date de signature, et analyse d'impact du transfert (TIA) correspondante. à documenter.
9. Assistance au responsable du traitement
9.1. Demandes des personnes concernées. Compte tenu de la nature du traitement, nous vous aidons par des mesures techniques et organisationnelles appropriées à répondre aux demandes d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Les fonctions de la plateforme — consultation, modification, export — vous permettent d'y répondre vous-mêmes dans la plupart des cas.
9.2. Demandes reçues directement. Si une personne concernée s'adresse directement à nous au sujet de données dont vous êtes responsable, nous ne répondons pas au fond. Nous lui indiquons de s'adresser à vous et vous transmettons la demande dans les cinq (5) jours ouvrables.
9.3. Analyse d'impact. Nous vous fournissons, sur demande écrite et dans la mesure du raisonnable, les informations en notre possession nécessaires à une analyse d'impact relative à la protection des données (art. 22 LPD, art. 35 RGPD) et à une éventuelle consultation préalable de l'autorité, notamment au sujet des articles 3.3 et 3.4.
9.4. Registre. Nous tenons un registre des catégories d'activités de traitement effectuées pour votre compte et vous le mettons à disposition sur demande.
9.5. Étendue. L'assistance est fournie à titre gratuit dans la mesure de ce qui est ordinaire. Une assistance manifestement disproportionnée, notamment des extractions techniques sur mesure, peut être facturée au tarif en vigueur, après devis accepté.
10. Notification des violations de la sécurité des données
10.1. Délai. Nous vous informons sans délai injustifié et au plus tard dans les quarante-huit (48) heures suivant le moment où nous prenons connaissance d'une violation de la sécurité des données affectant les données couvertes par le présent contrat.
10.2. Contenu. La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements, les conséquences probables, les mesures prises ou proposées pour y remédier et en atténuer les effets, et un point de contact. Si toutes ces informations ne peuvent pas être fournies en une fois, elles sont communiquées au fur et à mesure, sans retard supplémentaire.
10.3. Répartition. L'annonce à l'autorité compétente et, le cas échéant, la communication aux personnes concernées vous incombent : vous êtes le responsable du traitement. Nous vous assistons dans cette démarche.
10.4. Nos propres violations. Lorsque la violation concerne des données dont nous sommes nous-mêmes responsables au sens de l'article 1.4, nous procédons nous-mêmes aux annonces requises.
[À COMPLÉTER PAR L'EXPLOITANT — CE BLOC NE DOIT PAS ÊTRE MIS EN LIGNE EN L'ÉTAT] Procédure interne de gestion des incidents : détection, qualification, escalade, canal de notification aux clients, personne responsable et suppléance, modèle de notification. à documenter.
11. Audit et inspection
11.1. Informations. Nous mettons à votre disposition, sur demande écrite raisonnable, les informations nécessaires pour démontrer le respect du présent contrat, y compris la description à jour des mesures techniques et organisationnelles et la liste des sous-traitants ultérieurs.
11.2. Documents justificatifs d'abord. Lorsque des rapports d'audit ou des certifications existent, ils sont fournis en premier lieu : ils satisfont à l'obligation de l'article 11.1 lorsqu'ils couvrent le périmètre demandé.
11.3. Inspection. À défaut, vous pouvez procéder à une inspection, ou la faire réaliser par un auditeur indépendant soumis à une obligation de confidentialité et qui ne soit pas un de nos concurrents. Cette inspection :
- est annoncée par écrit au moins trente (30) jours à l'avance ;
- a lieu pendant les heures ouvrables, sans perturber l'exploitation ;
- a lieu au plus une fois par période de douze mois, sauf après une violation de la sécurité des données vous concernant ou sur injonction d'une autorité, cas dans lesquels une inspection supplémentaire est admise ;
- ne s'étend pas aux données d'autres clients, à nos secrets d'affaires ni à nos infrastructures partagées au-delà de ce qui vous concerne.
11.4. Frais. Chaque partie supporte ses propres frais. Le temps que nous consacrons à une inspection dépassant une journée ouvrable peut être facturé au tarif en vigueur, sauf si l'inspection révèle un manquement substantiel de notre part.
11.5. Autorités. Les droits d'inspection du Préposé fédéral à la protection des données et à la transparence et de toute autorité de contrôle compétente demeurent réservés et ne sont pas limités par le présent article.
12. Restitution et suppression à la fin du contrat
12.1. Export. Pendant toute la durée du contrat et pendant trente (30) jours après sa fin, vous pouvez exporter vos données au moyen des fonctions d'export de la plateforme. Nous pouvons, à votre demande écrite et contre rémunération raisonnable, produire un export technique complet.
12.2. Suppression — et sa limite. À l'issue de ce délai, nous supprimons ou rendons inaccessibles les données couvertes par le présent contrat, à l'exception de ce que la loi nous impose de conserver.
12.3. La conservation de dix ans. Les factures, et les devis devenus des factures, doivent être conservés dix ans au titre de l'art. 958f du Code des obligations. Cette obligation prime la suppression. En conséquence :
- ces documents ne sont pas supprimés, mais au plus marqués comme supprimés et retirés de l'usage courant ;
- un compte d'entreprise n'est jamais effacé définitivement. Il s'agit d'une propriété structurelle du système : tous les enregistrements dépendent du compte, de sorte que sa suppression emporterait celle des pièces qui doivent être conservées ;
- les données personnelles figurant sur ces pièces — nom et adresse du client, description des travaux, montants — sont conservées avec elles.
12.4. Conséquence honnête. Le droit à l'effacement (art. 32 LPD, art. 17 RGPD) est donc limité pour ces données pendant dix ans. Nous préférons l'écrire plutôt que de promettre une suppression que nous ne pouvons pas exécuter. Les autres données — devis restés sans suite, notes, planification, pièces jointes non liées à une facture — sont supprimables.
12.5. Autres conservations légales. Toute autre obligation légale de conservation qui nous incomberait est réservée, dans la même mesure et pour la même raison.
12.6. Journal des accès. Le journal des actions sensibles conserve, de manière dénormalisée, le nom et l'adresse électronique de l'auteur ainsi que son adresse IP, afin de rester lisible après la suppression d'un compte.
[À COMPLÉTER PAR L'EXPLOITANT — CE BLOC NE DOIT PAS ÊTRE MIS EN LIGNE EN L'ÉTAT] Durées de conservation à fixer : journal des actions sensibles et adresses IP qu'il contient ; relevés de position au pointage ; documents de vérification après le départ d'une entreprise. à fixer.
12.7. Attestation. Sur demande écrite, nous confirmons par écrit la suppression effectuée et l'étendue de ce qui a été conservé en application des articles 12.3 et 12.5.
13. Responsabilité, droit applicable et for
13.1. Responsabilité. Chaque partie répond des dommages causés par son propre manquement au présent contrat ou au droit applicable de la protection des données. Les limitations et exclusions de responsabilité convenues dans les Conditions générales pour les entreprises artisanales s'appliquent également au présent contrat, dans la mesure permise par le droit impératif.
13.2. Répartition interne. Si une partie doit indemniser une personne concernée ou s'acquitter d'une amende pour un manquement imputable à l'autre, elle dispose d'un recours contre celle-ci à hauteur de la part de responsabilité qui lui revient.
13.3. Aucune limitation des droits des personnes concernées. Le présent article règle les rapports entre les parties. Il ne limite en rien les droits que les personnes concernées tirent de la loi.
13.4. Droit applicable. Le présent contrat est régi par le droit suisse, à l'exclusion des règles de conflit de lois et de la Convention de Vienne. Le droit impératif de la protection des données applicable à un traitement donné demeure réservé.
[À COMPLÉTER AVANT PUBLICATION — CE BLOC NE DOIT PAS ÊTRE MIS EN LIGNE EN L'ÉTAT] For : le siège de JAAY Solutions n'est pas encore arrêté. Le for exclusif est le lieu du siège du sous-traitant : à compléter. Le for doit être aligné sur celui des Conditions générales pour les entreprises artisanales.
13.5. Modifications. Le présent contrat ne peut être modifié que par écrit. Nous pouvons l'adapter lorsqu'une modification de la loi, d'une décision d'autorité ou de notre infrastructure l'exige, en vous en informant au moins trente (30) jours à l'avance ; l'article 7.4 s'applique par analogie à votre droit de résilier.
13.6. Survie. Les articles 5, 12 et 13 survivent à la fin du contrat.
13.7. Nullité partielle. Si une disposition est nulle, elle est remplacée par la disposition valable qui s'en rapproche le plus, le reste du contrat demeurant en vigueur.
13.8. Langue. Le présent contrat est publié en français, en allemand, en italien et en anglais. En cas de divergence, la version française fait foi.
Annexe 1 — Opérations de traitement
| Opération | Personnes concernées | Données | Finalité | Conservation |
|---|---|---|---|---|
| Gestion de la clientèle | Vos clients et prospects | Identité, coordonnées, adresses, notes d'accès | Tenir votre fichier client | Durée du contrat, sous réserve de l'art. 12.3 |
| Devis | Vos clients | Identité, adresses, positions, montants | Établir et transmettre des devis | Supprimables, sauf s'ils sont devenus des factures |
| Factures | Vos clients | Identité, adresses, positions, montants, statut de paiement | Facturer et suivre les paiements | 10 ans (art. 958f CO) |
| Chantiers et interventions | Vos clients, personnes sur site | Adresse exacte, notes d'accès, descriptions, photographies | Planifier et exécuter les travaux | Durée du contrat |
| Planification et proposition d'équipe | Vos collaborateurs | Métiers, disponibilité, distance depuis la localité de domicile | Proposer qui envoyer ; la décision reste humaine | Durée du rapport enregistré |
| Saisie des heures | Vos collaborateurs | Début, fin, origine, validation, statut de facturation | Décompte des heures et facturation | Durée du contrat |
| Pointages sur site | Vos collaborateurs | Horodatages, note, photographies, un relevé de position à l'arrivée et un à la clôture, rayon de précision, distance figée au chantier | Attester qu'une visite a eu lieu à l'adresse | Aussi longtemps que le pointage — durée définitive à fixer |
| Notifications | Vos collaborateurs, vos clients | Adresse électronique, jeton d'appareil, contenu du message | Informer d'un événement | Jusqu'au désabonnement de l'appareil |
| Pièces jointes | Vos clients, vos collaborateurs | Photographies et documents | Documenter un chantier ou une pièce | Durée du contrat |
| Journalisation | Utilisateurs de votre compte | Nom, adresse électronique, adresse IP, action | Sécurité et traçabilité | À fixer — voir l'art. 12.6 |
| Exports | Toutes | Toutes les catégories ci-dessus | Portabilité et fin de contrat | Selon l'art. 12.1 |
Annexe 2 — Sous-traitants ultérieurs
| Prestataire | Prestation | Données transmises | Lieu de traitement | Base du transfert |
|---|---|---|---|---|
| DigitalOcean (Droplet et Spaces) | Hébergement applicatif, base de données et stockage d'objets | L'ensemble des données couvertes par le présent contrat, y compris documents, photographies et archives de factures | Francfort, Allemagne | Adéquation (art. 16 al. 1 LPD) |
| Stripe | Encaissement de votre abonnement | Identité de facturation de votre entreprise, montants d'abonnement, identifiants client et abonnement | Irlande, avec traitement ultérieur possible aux États-Unis | Adéquation pour l'UE ; clauses contractuelles types pour les États-Unis |
| Google — API de géocodage | Conversion d'adresses en coordonnées | Chaînes d'adresses, y compris l'adresse précise d'un chantier ; résultats mis en cache pour éviter une seconde transmission | États-Unis | Clauses contractuelles types |
| Google — OAuth | Connexion par compte Google | Adresse électronique, nom, image de profil | États-Unis | Clauses contractuelles types |
| Firebase Cloud Messaging (Google) | Notifications poussées, facultatives par appareil | Jeton d'enregistrement de l'appareil, contenu de la notification | États-Unis | Clauses contractuelles types |
| Fournisseur de courrier sortant (SMTP) — actuellement iCloud (Apple) | Courriers électroniques transactionnels ; aucune liste de diffusion n'existe | Adresse du destinataire et corps complet du message | Union européenne et États-Unis | Clauses contractuelles types |
| OpenStreetMap (fondation OSMF) | Fond de carte par défaut | Adresse IP de la personne qui consulte la page, transmise par son navigateur | Union européenne | Adéquation (art. 16 al. 1 LPD) |
| Google Maps JS | Fond de carte de remplacement, désactivé par défaut | Adresse IP et zone affichée de la personne qui consulte la page, si activé | États-Unis | Clauses contractuelles types, si activé |
Ce que nous n'utilisons pas, et qu'il vaut la peine d'affirmer : aucun outil de mesure d'audience, aucun pixel publicitaire, aucun gestionnaire de balises, aucune police de caractères chargée depuis un tiers, aucun enregistrement de session, aucun service de test A/B.
Nous ne sommes pas un intermédiaire de paiement. Les paiements entre vos clients et vous ne transitent jamais par Solveraa. Nous n'encaissons, ne détenons et ne transmettons aucun fonds pour votre compte, et nous ne conservons aucune donnée de carte de vos clients.
Points à confirmer
Les points suivants requièrent une décision juridique avant que le présent contrat ne soit publié ou signé. Ils sont regroupés ici volontairement.
- Identité de l'exploitant. Forme juridique, siège, adresse d'inscription, numéro IDE, numéro de TVA et adresse de notification de JAAY Solutions (art. 1.1).
- For. Le for de l'art. 13.4 dépend du siège, encore indéterminé, et doit être aligné sur celui des Conditions générales pour les entreprises artisanales.
- Deux textes ou un seul. Faut-il une version LPD et une version RGPD, ou un texte unique couvrant les deux régimes, comme ici ? Le choix dépend de la part des entreprises clientes soumises au RGPD.
- Le passage de témoin lors de l'attribution (art. 1.5). La base légale du transfert des données du client de notre responsabilité vers la vôtre doit être qualifiée : transmission, sous-traitance successive, ou responsabilité conjointe pour le moment de la transition.
- Relevé de position au pointage (art. 3.4). Base juridique retenue, contenu minimal de l'information que l'employeur doit donner à son personnel, existence et portée d'un droit d'opposition individuel, et durée de conservation des relevés — actuellement liée à celle du pointage, sans limite propre.
- Localité de domicile des collaborateurs (art. 3.3 ch. 2). Base juridique, et opportunité d'exiger de l'Entreprise une garantie expresse qu'elle a informé son personnel. Noter la portée réduite : il s'agit d'une localité, jamais d'une adresse de rue.
- Notes d'accès contenant des codes d'entrée (art. 3.2 ch. 3). Une obligation particulière de sécurité ou de restriction d'accès doit-elle être imposée à l'Entreprise après l'attribution d'une demande ?
- Durée de conservation du journal des actions sensibles, adresses IP comprises — actuellement illimitée. Douze ou vingt-quatre mois ont été évoqués (art. 12.6).
- Durée de conservation des documents de vérification après le départ d'une entreprise, en tenant compte du fait qu'ils comprennent des pièces d'identité d'indépendants. Ces documents relèvent de notre responsabilité propre (art. 1.4), mais la durée doit être cohérente avec le présent contrat.
- Délai de notification des violations. Les quarante-huit heures de l'art. 10.1 doivent être confirmées comme tenables au vu de la procédure d'incident, une fois celle-ci écrite.
- Délai d'export de trente jours après la fin du contrat (art. 12.1) : à confirmer, aucune durée n'étant fixée à ce jour dans les Conditions générales.
- Clauses contractuelles types. Faut-il annexer au présent contrat les CCT signées avec Stripe, Google et le fournisseur de courrier, ou un renvoi suffit-il ? Une analyse d'impact des transferts est-elle exigée pour chacun ?
- Métadonnées GPS (EXIF) des photographies téléversées : les supprimer au téléversement, ou les mentionner comme conservées ? La décision détermine si une ligne supplémentaire doit figurer à l'Annexe 1.
- Âge minimum. Aucun n'est imposé par le produit ; à décider si cela a une incidence sur les données de collaborateurs mineurs en apprentissage.
- Ordre de préséance entre le présent contrat, les Conditions générales pour les entreprises artisanales et un éventuel prix négocié individuellement, à confirmer dans les deux documents.