Aller au contenu principal
Studio web · Nyon, Suisse
sites web : −40 % à vie jusqu’au 31 décembre

Données personnelles (LPD / RGPD)

Dernière mise à jour : 2026-08-27

Cette page décrit comment Globiweb (Nyon, Suisse) collecte, utilise et protège vos données personnelles. Elle est conforme à la Loi suisse révisée sur la protection des données (nLPD, 1er septembre 2023) et — pour nos visiteurs et clients de l'Union européenne — au RGPD (Règlement UE 2016/679).

Cinq populations sont concernées : visiteurs du site, prospects B2B, clients de l'agence, utilisateurs du SaaS Tri, et les personnes qui appellent un commerce équipé du standard téléphonique. Chaque section décrit le traitement applicable.

1. Visiteurs du site

  • Données collectées : adresse IP (transformée immédiatement en empreinte non réversible, avec un sel dédié à cet usage — jamais un secret réutilisé d’ailleurs, et si ce sel n’est pas configuré nous n’écrivons aucune empreinte du tout), user-agent, URL visitée, referer, paramètres UTM, cookies d’attribution (gw_visitor_id, gw_attribution_v1), un identifiant de visite gardé dans l’onglet (gw_sid, effacé à sa fermeture), événements click et conversion.
  • Finalité : mesurer l'audience, déboguer, prévenir les abus, attribuer les conversions marketing.
  • Finalité supplémentaire, uniquement si vous l'acceptez dans la bannière : mesurer les conversions publicitaires (Google Ads) et constituer des audiences de remarketing. Cette finalité repose sur votre consentement (art. 31 al. 1 nLPD / art. 6.1.a RGPD), jamais sur l’intérêt légitime, et vous pouvez le retirer à tout moment sur /legal/cookies. Sans votre accord, aucun cookie publicitaire n’est posé ni lu ; le script de mesure de Google fonctionne alors sans cookie (signaux techniques seulement, adresse IP tronquée par Google, identifiants de clic retirés des signaux publicitaires : mode « consentement avancé », détail sur /legal/cookies).
  • Base légale : intérêt légitime (art. 31 al. 2 lit. d nLPD / art. 6.1.f RGPD) pour la mesure d’audience ; consentement préalable (art. 31 al. 1 nLPD / art. 6.1.a RGPD) pour la mesure des conversions publicitaires et le remarketing.
  • Durée : empreinte d’IP calculée immédiatement (non réversible) ; événements analytics : 12 mois ; cookie d’attribution : 30 jours ; cookie Google Analytics : 13 mois ; cookie visiteur : 1 an. Le détail des cookies donne chaque durée ligne par ligne — les deux pages disent le même chiffre, un test automatique le vérifie contre le code à chaque livraison.

2. Prospects B2B (CRM)

  • Données collectées : nom, prénom, fonction, email pro, téléphone pro, étude/cabinet, adresse pro, site web, notes commerciales, score de qualification, historique d'interactions. Sources publiques uniquement (sites professionnels, registres officiels, LinkedIn).
  • Finalité : prospection B2B (notaires, fiduciaires, cabinets) et suivi commercial.
  • Base légale : intérêt légitime (prospection B2B sur données publiques) — art. 31 al. 2 lit. d nLPD / art. 6.1.f RGPD.
  • Durée : 5 ans après dernière interaction. Tout opt-out par email entraîne la suppression sous 30 jours et l'ajout à une liste de suppression permanente.
  • Stockage : Notion (US, sous Standard Contractual Clauses) + cache serveur Hostinger (DE/UE).
  • Quand vous nous écrivez ou réservez un appel : une alerte immédiate part par Telegrampour que personne ne reste sans réponse parce qu'une boîte mail n'a pas été relevée à temps. Depuis le 6 septembre 2026, cette alerte ne contient plus ni votre nom, ni votre adresse, ni votre numéro, ni votre message : elle dit qu'une demande est arrivée, de quel type, et porte un lien vers notre outil interne, protégé par un mot de passe. Ce que vous nous écrivez reste sur nos serveurs en Europe. Les serveurs de Telegram sont hors de l'Union européenne et hors de Suisse, et ce transfert ne repose pas sur un accord de sous-traitance signé par nos soins : c'est précisément pourquoi nous en avons retiré vos données plutôt que de nous contenter d'un contrat. Si cela vous pose tout de même problème, écrivez-le nous à privacy@globiweb.com : nous traitons cette demande comme une opposition (section 6).

3. Clients de l'agence Globiweb

  • Données collectées : raison sociale, IDE, adresse de facturation, nom du contact, email, téléphone, montants facturés, données projet (specs, accès temporaires), historique réunions / appels, date de votre dernière connexion.
  • Date de dernière connexion : nous conservons une seule date, écrasée à chaque connexion — jamais un journal de vos passages. Elle sert à savoir si un compte est encore utilisé, pour ne pas laisser un accès ouvert à l’abandon et pour savoir où le produit décroche. Elle figure dans l’export de vos données et disparaît avec votre compte.
  • Finalité : exécution du contrat de prestation (sites web, refonte, opérations), facturation, suivi projet, comptabilité.
  • Base légale : exécution du contrat (art. 31 al. 2 lit. a nLPD / art. 6.1.b RGPD) + obligation légale (conservation comptable 10 ans, art. 957 CO).
  • Durée : 10 ans pour la facturation et les contrats (obligation comptable Suisse) ; 3 ans pour les notes projet après fin du contrat ; accès admin temporaires révoqués sous 7 jours après livraison.
  • Provenance (à la création du compte uniquement) : au moment où vous créez un compte, nous conservons l’identifiant de visite anonyme déjà présent sur votre navigateur, les paramètres de campagne (UTM) s’il y en a, et l’origine du site qui vous a amené — par exemple https://www.google.com, jamais l’adresse complète de la page. Finalité : savoir par quel chemin nos clients nous trouvent. Ces données sont supprimées avec le compte.

3 bis. Standard téléphonique (option de la Suite, ajoutée le 2026-08-27)

Un client de l’agence peut souscrire un standard téléphonique : quand personne ne décroche chez lui, l’appel est renvoyé vers un numéro suisse dédié et un assistant automatique prend le rendez-vous ou le message. Pour ce traitement, le commerce est le responsable du traitement et Globiweb son sous-traitant (art. 9 LPD). Chaque commerce équipé a sa propre notice d’information (art. 19 LPD) à l’adresse /standard/confidentialite/<nom-du-commerce> ; la page Ce que nous faisons de votre voix l’explique en langage courant.

  • Données collectées : numéro de l’appelant (s’il est transmis par son opérateur, sinon le numéro qu’il dicte et confirme), nom donné, motif de l’appel, urgence, créneau choisi, heure et durée de l’appel, transcription écrite et résumé. Aucun enregistrement audio n’est conservé : l’enregistrement est désactivé sur chaque assistant et relu avant le premier appel réel.
  • Finalité : prendre le rendez-vous ou le message de l’appelant quand personne ne décroche, le faire rappeler. L’assistant annonce dès la première seconde qu’il est automatique et que la conversation est transcrite, pas enregistrée ; cette annonce ne se désactive pas. Le SMS envoyé à l’appelant confirme uniquement ce qu’il vient de demander, sans aucune publicité.
  • Base légale : exécution de la demande de l’appelant (art. 31 al. 2 let. a nLPD) et intérêt légitime du commerce à ne pas perdre un appel (art. 31 al. 2 let. d). Le droit pénal suisse (art. 179quinquies al. 1 let. b CP) permet d’enregistrer sans consentement une conversation portant sur une réservation ou une commande dans le cadre de relations d’affaires ; nous n’enregistrons pas l’audio du tout.
  • Durée : transcription et résumé 30 jours, puis suppression ; journal des appels (numéro, heure, durée) le temps nécessaire à la facturation du commerce ; rendez-vous dans l’agenda du commerce tant qu’il en a besoin.
  • Destinataires : le commerce (résumé et transcription par e-mail) ; Twilio (lorsque l’option Standard est souscrite) pour le numéro, les appels et les SMS ; une plateforme d’agents vocaux pour la compréhension de la parole et la voix de synthèse (États-Unis, contrat de sous-traitance, nom communiqué sur demande écrite) ; Hostinger pour l’hébergement des transcriptions et de l’agenda (Allemagne). Nous ne disons pas « données en Suisse » : ce ne serait pas vrai.

4. Utilisateurs Tri (SaaS)

Tri traite des données comptables et documentaires sensibles. Notre responsabilité est renforcée et — pour les clients B2B (fiduciaires, notaires, cabinets) — encadrée par un Data Processing Agreement (DPA) distinct disponible à dpo@globiweb.com.

  • Données collectées : email, nom, mot de passe (bcrypt coût 10), workspace ID, membres invités, scans de documents (factures, lettres, QR-bills), contenu OCR (montants, IBAN, dates), credentials IMAP chiffrés AES-256-GCM, Stripe customer ID, numéro de téléphone si alertes WhatsApp activées.
  • Finalité : fournir le service Tri (OCR, catégorisation IA, alertes échéances, partage workspace, paiement, export comptable).
  • Base légale : exécution du contrat (art. 31 al. 2 lit. a nLPD / art. 6.1.b RGPD) + consentement explicite à l'inscription pour le traitement IA.
  • Durée : tant que le compte est actif. Suppression compte = deleteUserCompletely() purge données sous 30 jours, sauf logs de facturation conservés 10 ans (CO 957).

5. Sous-traitants

Liste consolidée des sous-traitants intervenant sur vos données :

Sous-traitantRôleLocalisationGaranties
Hostinger International LtdHébergementAllemagne (UE)Pays adéquat LPD, DPA
Anthropic (Claude)IA (OCR, génération)US — endpoint EUSCC + DPF, opt-out training
StripePaiement, facturationIE (UE) + USSCC + DPF, PCI-DSS L1
Notion LabsCRM B2BUSSCC, DPA
TelegramAlerte immédiate au fondateur quand vous envoyez le formulaire de contact ou réservez un appel : nom, e-mail et contenu du messageHors UE et hors SuisseConditions du fournisseur — pas d'accord de sous-traitance signé à ce jour
GroqTranscription des devis dictés à la voix (Globiweb Suite)États-UnisAudio transmis pour la seule transcription — pas d'accord de sous-traitance signé à ce jour
Hostinger Business EmailEmails transactionnelsUEDPA
CloudflareCDN, anti-botRéseau mondial (edge EU)SCC, DPA
Google Analytics 4Mesure d'audience. Cookies seulement si vous acceptez dans la bannière ; avant votre choix, le script fonctionne sans cookie (signaux techniques, IP tronquée par Google : mode « consentement avancé »)USSCC + DPF, anonymize_ip
Google Ads (Google Ireland Ltd / Google LLC)Publicité en ligne : mesure des conversions et remarketing, seulement après votre acceptation dans la bannière (retrait sur /legal/cookies)IE (UE) + USSCC + DPF
Google Tag ManagerChargeur des balises de mesure — ne se charge pas du tout tant que vous n'avez pas accepté dans la bannièreUSSCC + DPF
Sentry (si activé)Rapport d'erreurs techniquesEU regionDPA
Twilio (lorsque l’option Standard est souscrite)Standard téléphonique : numéro suisse dédié, appels entrants, transfert vers le commerce, SMS de service à l’appelantUS ; région européenne (Irlande) pour les appels lorsque le routage régional est activé à la mise en serviceSCC + DPF, DPA
Plateforme d’agents vocaux (lorsque l’option Standard est souscrite)Compréhension de la parole, conduite de la conversation et voix de synthèse du standard téléphonique ; enregistrement audio désactivé, transcription 30 joursUSContrat de sous-traitance, SCC ; nom communiqué sur demande écrite

« Si activé » veut dire ce que ça dit : le code de cet outil est présent, mais il ne tourne pas aujourd’hui — aucune donnée ne lui est envoyée. Le jour où nous l’allumons, cette page est mise à jour d’abord. « Lorsque l’option Standard est souscrite » veut dire que ces deux sous-traitants ne reçoivent des données que pour les commerces qui ont souscrit le standard téléphonique, et seulement celles de leurs appels. Nous ne listons ici aucun outil que nous n’utilisons pas : un sous-traitant annoncé « pour faire sérieux » est un mensonge de plus, pas une garantie.

Transferts hors UE/CH : encadrés par les Standard Contractual Clauses (SCC) UE 2021/914 et — pour les sous-traitants certifiés — par le Data Privacy Framework (DPF). Liste à jour des sous-traitants Tri également publiée sur /tri/securite.

6. Vos droits (LPD + RGPD)

Vous disposez à tout moment des droits suivants :

  • Accès (art. 25 nLPD / art. 15 RGPD) — obtenir une copie de vos données.
  • Rectification — corriger des données inexactes.
  • Effacement — supprimer votre compte et les données associées.
  • Portabilité (RGPD art. 20) — exporter vos données dans un format structuré (JSON, CSV, PDF).
  • Opposition — refuser un traitement fondé sur l'intérêt légitime (prospection notamment).
  • Limitation — suspendre un traitement le temps d'une vérification.

7. Comment exercer vos droits

Écrivez à privacy@globiweb.com en précisant en objet « Demande LPD/RGPD » et en indiquant le droit que vous souhaitez exercer. Nous répondons sous 30 jours conformément à l'art. 25 al. 7 nLPD.

Les utilisateurs Tri disposent en plus d'un export self-service et d'une suppression autonome depuis les paramètres du compte (/tri/app/settings).

8. Sécurité et notification de violation

  • Chiffrement en transit : TLS 1.3, HSTS activé.
  • Chiffrement au repos : disque AES-256 (hébergeur), credentials IMAP AES-256-GCM applicatif.
  • Mots de passe hashés bcrypt (coût 10).
  • Sessions JWT cookies httpOnly + Secure + SameSite=Lax.
  • Isolation par workspace (fix anti-cross-workspace #126).
  • Sauvegardes quotidiennes chiffrées, rétention 30 jours.
  • Notification de violation : sous 72h conformément à l'art. 24 nLPD et aux art. 33-34 RGPD, en cas de risque élevé pour vos droits.

9. Autorité de contrôle

Vous pouvez déposer une plainte auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT) en Suisse (https://www.edoeb.admin.ch), ou auprès de votre autorité nationale dans l'UE (CNIL en France, CNPD au Luxembourg, etc.).

10. Modifications

Cette politique peut être mise à jour. Tout changement matériel est notifié par email aux utilisateurs actifs et signalé par la date de mise à jour en haut de page. La version précédente reste consultable sur demande.

11. Contact

Référent protection des données : dpo@globiweb.com

Demandes utilisateurs : privacy@globiweb.com

Voir aussi le détail des cookies et la page sécurité Tri.