Déclaration de protection des données
Dernière mise à jour · 30 juillet 2026
La présente traduction française est fournie à titre d’information. Seule la version allemande de ce document fait foi.
Par la présente déclaration de protection des données, nous vous informons de la manière dont nous traitons les données personnelles. Elle a été rédigée conformément à la nouvelle loi fédérale suisse sur la protection des données (nLPD, en vigueur depuis le 1er septembre 2023) et tient compte en outre des exigences du règlement général de l’UE sur la protection des données (RGPD) pour les personnes concernées de l’Espace économique européen.
1 · Responsable du traitement
Le responsable du traitement des données personnelles au sens de l’art. 5 let. j nLPD et de l’art. 4 ch. 7 RGPD est:
Tailored Intelligence GmbH
Reistelstrasse 294
5728 Gontenschwil, Suisse
IDE: CHE-348.980.291
E-mail: [email protected]
Téléphone: +41 79 270 25 59
1.1 Personne de contact pour la protection des données
Veuillez adresser vos demandes relatives à la protection des données à [email protected] à l’attention de Laurin Bassler. Au vu de la nature et de l’étendue de nos traitements, la désignation officielle d’un conseiller à la protection des données au sens de l’art. 10 nLPD ou d’un délégué à la protection des données au sens de l’art. 37 RGPD n’est actuellement pas requise.
1.2 Représentation dans l’UE
Dans la mesure où nous exerçons notre activité exclusivement depuis la Suisse et qu’aucune obligation de représentation au sens de l’art. 27 RGPD ne nous incombe, nous n’avons pas désigné de représentant dans l’Union européenne. Si cela devait changer, les coordonnées seront ajoutées ici.
2 · Principes généraux
Nous traitons les données personnelles exclusivement de bonne foi, de manière licite et transparente. Nous ne collectons que les données nécessaires aux finalités de traitement concernées et les supprimons dès qu’elles ne sont plus nécessaires à ces finalités et qu’aucune obligation de conservation ne s’y oppose.
3 · Catégories de données traitées et finalités
3.1 Visite du site web
Lors de la visite de notre site web, des données techniques sont traitées dans des fichiers journaux du serveur, à savoir:
- adresse IP anonymisée
- date et heure de l’accès
- ressource consultée (URL, statut HTTP, volume de données)
- page référente (referrer)
- informations sur le navigateur et l’appareil (user agent)
Ces données servent exclusivement à la sécurité d’exploitation et de disponibilité, à l’analyse des erreurs ainsi qu’à la défense contre les attaques et à leur élucidation (base juridique: intérêt légitime prépondérant, art. 31 al. 1 nLPD et art. 6 par. 1 let. f RGPD). Elles sont supprimées après 30 jours au maximum.
3.2 Relation contractuelle avec les clientes et clients
Lorsque vous réservez ou testez Trophy, nous traitons les données nécessaires à l’exécution du contrat:
- raison sociale, adresse, données de facturation
- prénom et nom de la personne de contact
- adresse e-mail, numéro de téléphone
- données de connexion (e-mail, mot de passe haché)
- prénoms et, le cas échéant, noms ou initiales des collaborateurs que vous enregistrez
- données d’avis (nombre d’étoiles, texte de l’avis, horodatage, attribution collaborateur/NFC) — obtenues via l’API officielle Google Business Profile
- communication par e-mail, WhatsApp et téléphone
La base juridique est l’art. 31 al. 2 let. a nLPD et l’art. 6 par. 1 let. b RGPD (exécution du contrat) ainsi que, pour la comptabilité et l’audit, l’art. 6 par. 1 let. c RGPD (obligation légale).
3.3 Synchronisation et stockage Google Business Profile
Dans le cadre du service Trophy, nous synchronisons les avis de votre établissement dans nos systèmes via l’API officielle Google Business Profile. Cela comprend le nombre d’étoiles, le texte de l’avis (public), l’horodatage, la langue et le pseudonyme du client mis à disposition publiquement par Google. Après la synchronisation, ces données se trouvent dans notre base de données afin de permettre les tableaux de bord, les insights, les réponses par IA et les statistiques.
Les access tokens pour la connexion à l’API Google sont stockés de manière chiffrée et utilisés exclusivement aux fins autorisées. Nous n’accédons qu’aux établissements, avis, noms de profil et photos de profil nécessaires à la gestion des avis.
3.4 Données des clients de l’établissement
Trophy ne collecte aucune donnée personnelle des clients de votre établissement allant au-delà des avis Google publics. Nous ne stockons ni e-mails, ni numéros de téléphone, ni adresses IP, ni informations sur les appareils des personnes qui rédigent les avis. L’avis lui-même est créé sur la plateforme Google et est en outre soumis aux dispositions de Google en matière de protection des données.
3.5 Réservations de démo et prises de contact
Lors de la réservation d’une démo via notre calendrier (fournisseur: Cal.com) ou de l’envoi d’un e-mail, les informations transmises (nom, e-mail, date souhaitée, demande) sont traitées. Finalité: organisation du rendez-vous et préparation de l’entretien. Conservation: jusqu’à 24 mois après le dernier contact, puis suppression, à moins que vous ne soyez devenu cliente ou client.
3.6 Newsletter
Si vous vous abonnez à notre newsletter, nous traitons votre adresse e-mail pour l’envoi des notes mensuelles de l’hôtellerie-restauration suisse. Base juridique: consentement (art. 6 par. 1 let. a RGPD). Vous pouvez vous désabonner de la newsletter en tout temps via le lien figurant à la fin de chaque e-mail ou via [email protected].
3.7 Évaluation de la qualité du service
Au sein du tableau de bord Trophy, nous traitons les données des collaborateurs liées aux avis pour établir des statistiques, des insights et des exports de classement. Ces données ne sont consultables que par la ou le propriétaire ainsi que par la personne concernée. Nous utilisons des données agrégées et anonymes pour l’amélioration du produit.
4 · Google API Services — Utilisation limitée
Trophy intègre l’API officielle Google Business Profile afin de synchroniser les données d’avis et de profil de votre établissement dans notre tableau de bord et de renvoyer les réponses à Google. Nous confirmons expressément:
- L’utilisation et le transfert des informations que nous recevons des API Google respectent la Google API Services User Data Policy, y compris les Limited Use Requirements.
- Nous utilisons les données utilisateur Google exclusivement pour fournir la fonctionnalité de gestion des avis de Trophy.
- Les données utilisateur Google ne sont pas transmises à des tiers ni vendues.
- Les données utilisateur Google ne sont pas utilisées à des fins publicitaires ou de marketing.
- Une lecture humaine des données utilisateur Google n’a lieu que si vous l’autorisez expressément (p. ex. pour résoudre un ticket de support), pour satisfaire à des obligations légales ou pour des contrôles de sécurité/conformité — et uniquement par du personnel autorisé.
5 · Sous-traitants et destinataires
Nous faisons appel à des sous-traitants soigneusement sélectionnés qui nous assistent dans la fourniture de nos prestations. Tous les sous-traitants sont liés par un contrat de sous-traitance (art. 9 nLPD / art. 28 RGPD):
- Hébergement et infrastructure: Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Chypre — centres de données dans l’UE
- API d’avis: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande — API Google Business Profile
- E-mail professionnel (Google Workspace): Google Ireland Limited, Dublin, Irlande — correspondance e-mail entrante et sortante
- Calendrier de démo: Cal.com, Inc., 350 Bay Street, Suite 100, San Francisco, CA 94133, USA — réservation de rendez-vous
- Mesure d’audience et publicité: Google Ireland Limited, Dublin, Irlande — Google Analytics 4 et mesure des conversions Google Ads (uniquement avec votre consentement, voir chiffre 8)
- Analyse d’utilisation et enregistrement de session: PostHog, Inc., San Francisco, USA — traitement des données dans l’UE (région AWS de Francfort); uniquement avec votre consentement, voir chiffre 8
- Téléphonie et WhatsApp: Swisscom AG (raccordements mobiles, Suisse) ainsi que WhatsApp Ireland Limited (messagerie)
- Comptabilité et facturation: bexio AG, Alter Postplatz 2, 6300 Zug, Suisse
Les paiements s’effectuent exclusivement par facture QR ou virement bancaire. Aucun traitement via des prestataires de paiement par carte n’a lieu.
Nous mettons à disposition sur demande une liste actuelle et complète des sous-traitants.
6 · Communication de données à l’étranger
Dans le cadre des sous-traitants mentionnés ci-dessus, des données personnelles sont transmises dans les pays suivants:
- UE/EEE: Irlande, Chypre, Allemagne (hébergement PostHog) — niveau de protection des données adéquat selon l’annexe 1 de l’OPDo et l’art. 45 RGPD
- USA: Cal.com est certifiée selon le Swiss-U.S. Data Privacy Framework et l’EU-U.S. DPF. Les clauses contractuelles types de l’UE (SCC) s’appliquent en complément. Chez PostHog, les données se trouvent dans l’UE; un accès depuis les USA par le fournisseur est limité aux cas de support et de maintenance et est également couvert par des SCC.
Dans la mesure où un pays destinataire n’offre pas un niveau de protection des données adéquat, nous garantissons la protection au moyen de clauses contractuelles types, de mesures techniques complémentaires et, le cas échéant, du consentement.
7 · Durée de conservation
Nous ne conservons les données personnelles que le temps nécessaire aux finalités concernées et en l’absence d’obligation légale de conservation:
- Fichiers journaux du serveur: 30 jours au maximum
- Données clients et contractuelles: pendant la durée du contrat plus 10 ans à compter de la fin du contrat (obligation de conservation du droit commercial et fiscal, art. 958f CO)
- Abonnement à la newsletter: jusqu’au désabonnement
- Demandes de réservation (sans conclusion de contrat): 24 mois au maximum à compter du dernier contact
- Candidatures et contacts spontanés: 12 mois au maximum après réception
Après la fin du contrat, nous exportons sur demande vos données d’avis et de collaborateurs et les supprimons des systèmes opérationnels au plus tard 30 jours après. Les sauvegardes sont écrasées après 90 jours au maximum.
8 · Cookies, mesure d’audience et enregistrement de session
Nous utilisons sans consentement des cookies techniquement nécessaires et des mécanismes de stockage comparables (local storage) pour conserver la langue choisie (DE/EN), enregistrer votre choix en matière de cookies et afficher correctement le calendrier de démo.
Tous les autres services sont désactivés par défaut et ne deviennent actifs qu’après votre consentement exprès via le bandeau cookies (Google Consent Mode v2, préréglage «denied»). Vous pouvez révoquer votre consentement en tout temps avec effet pour l’avenir en supprimant les données du site dans votre navigateur.
Catégorie «Analyse & enregistrement de session»:
- Google Analytics 4 (Google Ireland Limited) — mesure d’audience avec anonymisation de l’adresse IP. Sans votre consentement, seuls des «cookieless pings» agrégés et sans identifiant sont transmis.
- PostHog (PostHog, Inc.) — statistiques d’utilisation, analyse des clics et du défilement ainsi qu’enregistrement du parcours de page (session replay). Sont enregistrés les pages consultées, les mouvements de souris et de défilement, les clics et les caractéristiques techniques de l’appareil. Les saisies dans les champs de formulaire sont masquées et ne sont pas lisibles dans les enregistrements. Finalité: identifier les endroits où nos pages sont incompréhensibles ou échouent techniquement.
Catégorie «Marketing»: mesure des conversions Google Ads (Google Ireland Limited). Elle enregistre si une visite via l’une de nos annonces a conduit à une demande et transmet à cette fin l’identifiant de clic Google (gclid). Aucun profilage au-delà de notre site web n’a lieu.
La base juridique pour les deux catégories sur ce site web est votre consentement (art. 6 al. 6 nLPD et art. 6 par. 1 let. a RGPD). Les données PostHog sont traitées dans l’UE (région AWS de Francfort, Allemagne).
8.1 Analyse sur nos landing pages personnalisées
Lorsque nous vous contactons par e-mail, carte postale ou code QR, le lien mène à une page créée pour votre établissement sous agency-hub.tailored-intelligence.ch. Une configuration différente, délibérément réduite s’applique à ces pages par rapport au site web ci-dessus — aucun bandeau cookies n’y est affiché, car rien n’est stocké sur votre appareil.
Ce qui est enregistré: les pages consultées, les mouvements de défilement et de souris, les clics, les options de réponse que vous choisissez, les caractéristiques techniques de l’appareil (navigateur, système d’exploitation, taille d’écran), les temps de chargement ainsi que les messages d’erreur. En outre, le parcours de page est stocké sous forme d’enregistrement des mouvements (session replay). Il ne s’agit pas d’un enregistrement d’écran ou audio, mais d’une reconstruction du contenu des pages et de vos mouvements sur celles-ci.
Ce qui n’est pas enregistré: les saisies dans les champs de formulaire — c’est-à-dire votre nom, votre numéro de téléphone et votre adresse e-mail — sont masquées et ne sont pas lisibles dans les enregistrements. Votre adresse IP est rejetée et n’est pas stockée. Aucun cookie n’est déposé et rien n’est stocké sur votre appareil. Nous n’établissons aucun profil au-delà de cette page et ne vous suivons pas sur d’autres sites web.
Finalité: nous voyons aujourd’hui à quel endroit les visiteurs quittent nos pages, mais pas pourquoi. L’analyse sert exclusivement à identifier et à corriger les problèmes d’utilisation et les erreurs techniques sur ces pages.
Base juridique: notre intérêt légitime prépondérant à une conception sans erreur et compréhensible de nos propres pages (art. 31 al. 1 nLPD). Comme aucune donnée n’est stockée sur votre terminal, qu’aucun profilage n’a lieu et que l’analyse n’est attribuée à aucune personne physique, votre risque d’atteinte est faible. La page étant adressée à votre établissement, l’enregistrement contient par nature le nom de l’établissement affiché sur la page.
Votre droit d’opposition: vous pouvez vous opposer à l’analyse en tout temps. Le plus simple est d’activer dans votre navigateur le réglage «Do Not Track» ou «Global Privacy Control» — nous n’analyserons alors pas votre visite. Un message informel à [email protected] suffit également.
Traitement à l’étranger et conservation: les données sont traitées dans l’Union européenne (région AWS de Francfort, Allemagne). Le fournisseur est PostHog, Inc., dont le siège est à San Francisco, USA; les clauses contractuelles types de l’UE s’appliquent aux accès depuis les USA. Les enregistrements des mouvements sont supprimés après un mois.
9 · Contenus de tiers et polices de caractères
Les polices de caractères (Plus Jakarta Sans, Fraunces) sont chargées localement depuis notre propre hébergement — aucune connexion à Google Fonts ou à des services comparables n’a lieu. Le calendrier Cal.com est intégré via iFrame; seules les données nécessaires au processus de réservation sont alors transmises à Cal.com.
10 · Vos droits
Vous disposez des droits suivants à notre égard:
- Droit d’accès (art. 25 nLPD, art. 15 RGPD) — vous pouvez exiger que nous vous indiquions si et quelles données nous traitons à votre sujet.
- Droit de rectification (art. 32 nLPD, art. 16 RGPD) — vous pouvez exiger la rectification de données inexactes.
- Droit à l’effacement (art. 32 nLPD, art. 17 RGPD) — vous pouvez exiger la suppression de vos données, pour autant qu’aucune obligation légale de conservation ne s’y oppose.
- Droit à la limitation (art. 18 RGPD) — vous pouvez exiger la limitation du traitement.
- Portabilité des données (art. 28 nLPD, art. 20 RGPD) — vous avez droit à la remise des données que vous avez fournies dans un format électronique courant.
- Droit d’opposition (art. 21 RGPD) — pour les traitements fondés sur des intérêts légitimes.
- Révocation du consentement — vous pouvez révoquer en tout temps les consentements donnés, avec effet pour l’avenir.
Veuillez adresser vos demandes par écrit (par courrier ou e-mail) à Tailored Intelligence GmbH. Afin de préserver vos droits et de prévenir les demandes abusives, nous pouvons vous demander une preuve d’identité appropriée.
11 · Droit de réclamation
Vous avez le droit de déposer une réclamation auprès d’une autorité de surveillance. Sont compétents:
- Suisse: Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne, www.edoeb.admin.ch
- UE/EEE: l’autorité de contrôle de la protection des données compétente pour votre lieu de domicile ou de résidence habituelle
12 · Sécurité des données
Nous prenons des mesures techniques et organisationnelles appropriées (art. 8 nLPD, art. 32 RGPD) pour protéger vos données contre la perte, la manipulation et l’accès non autorisé:
- Chiffrement du transport (TLS 1.3) sur l’ensemble du site web
- Sauvegardes de base de données chiffrées
- Contrôles d’accès basés sur les rôles
- Authentification à deux facteurs pour les comptes administratifs
- Mises à jour de sécurité régulières et tests d’intrusion
- Hébergement dans des centres de données certifiés ISO 27001 en Allemagne
13 · Décisions automatisées et profilage
Nous ne prenons aucune décision individuelle exclusivement automatisée au sens de l’art. 21 nLPD ou de l’art. 22 RGPD qui vous affecterait de manière juridiquement significative. Les insights et classements affichés dans le tableau de bord Trophy servent exclusivement d’aide à la décision pour la ou le propriétaire; les décisions concernant les bonus, les plans de service, etc. sont toujours prises par un être humain.
14 · Vérification de solvabilité
Nous n’effectuons aucune vérification de solvabilité.
15 · Actualité et modifications
Nous pouvons adapter la présente déclaration de protection des données en tout temps afin de tenir compte de l’évolution du droit ou de nos traitements. La version publiée sur ce site web fait foi. En cas de modifications importantes, nous vous informons activement (p. ex. par e-mail aux clientes et clients sous contrat).