Politique de confidentialité

Politique de confidentialité

Comment SIPI traite vos données personnelles.

Une description en langage clair des données que nous collectons, des raisons pour lesquelles nous les conservons et des droits que vous pouvez exercer — en application de la loi fédérale révisée sur la protection des données (nLPD) et du Règlement général sur la protection des données de l’Union européenne (RGPD).

1. Qui est le responsable du traitement ?

La Swiss Impact & Prosperity Initiative (« SIPI ») est un programme exploité par la Fondation B Lab Switzerland, fondation suisse d’utilité publique enregistrée à Genève. La Fondation est responsable du traitement des données personnelles collectées via ce site web (impact.swiss).

Adresse postale :
Fondation B Lab Switzerland
Rue de Lyon 77
1203 Genève, Suisse

Contact protection des données : jnormand@blab-switzerland.ch · support@blab-switzerland.ch

2. Quelles lois s’appliquent ?

Le traitement des données personnelles via ce site est régi par la loi fédérale révisée sur la protection des données (nLPD, en vigueur depuis le 1er septembre 2023) et, lorsque la personne concernée se trouve dans l’Espace économique européen, par le Règlement général sur la protection des données (RGPD, règlement 2016/679). En cas de divergence entre ces deux régimes, nous appliquons le standard le plus favorable à la personne concernée.

3. Quelles données nous collectons

Nous collectons le minimum de données nécessaires à l’exploitation du site et au traitement des messages que vous choisissez de nous envoyer.

  • Soumissions de formulaires. Lorsque vous remplissez les formulaires « Engagez-vous avec SIPI » ou newsletter (gérés par nos composants internes sipi-engage-form et sipi-newsletter), nous recevons le nom et l’adresse e-mail que vous renseignez, ainsi que tout message libre et l’horodatage de l’envoi.
  • Journaux d’accès au serveur. Notre hébergeur (Infomaniak, Suisse) conserve des journaux web standards contenant votre adresse IP, l’URL demandée, le code de réponse HTTP, la chaîne user-agent de votre navigateur et l’horodatage de chaque requête. Ces journaux sont nécessaires à l’exploitation du service, à la prévention des abus et au diagnostic des incidents.
  • Jetons d’authentification du personnel éditorial. Les éditrices et éditeurs SIPI autorisés qui se connectent à l’administration WordPress utilisent l’authentification à deux facteurs ; les jetons correspondants (TOTP / WebAuthn / codes de récupération) sont stockés dans la base de données WordPress contre le compte utilisateur du membre de l’équipe.
  • Cookies. Nous ne posons que des cookies essentiels — un cookie de session WordPress lorsqu’une éditrice ou un éditeur est connecté(e), un cookie de préférence linguistique si vous changez de langue d’interface, et le cookie qui mémorise votre choix de consentement (voir section 9). Nous ne déployons aujourd’hui aucun cookie d’analyse, traceur publicitaire ou pixel de réseau social.
  • Aucune analyse aujourd’hui. SIPI n’utilise actuellement aucun outil d’analyse tiers sur ce site. Si nous ajoutons un tel outil à l’avenir (par exemple un outil auto-hébergé et anonymisant l’IP comme Plausible ou Matomo), cette section sera mise à jour et la bannière de cookies proposera un opt-in granulaire.

4. Pourquoi nous traitons ces données — bases légales

Chaque catégorie de traitement repose sur une base légale définie à l’article 6 du RGPD et à l’article 31 de la nLPD :

  • Soumissions de formulaires : traitées sur la base de votre consentement (art. 6, par. 1, let. a RGPD / art. 31, al. 1 nLPD), donné lors de l’envoi du formulaire. Le consentement peut être retiré à tout moment en écrivant au contact protection des données ci-dessus.
  • Journaux serveur et prévention des abus : traités sur la base de notre intérêt légitime à exploiter un site sûr et disponible (art. 6, par. 1, let. f RGPD / art. 31, al. 2, let. b nLPD). Cet intérêt ne prévaut pas sur vos droits et libertés fondamentaux, car les données ne sont pas utilisées pour vous profiler ou vous cibler.
  • Authentification des éditeurs : traitement nécessaire à l’exécution du contrat liant SIPI / B Lab Switzerland à l’équipe éditoriale (art. 6, par. 1, let. b RGPD), et au respect de notre devoir d’appliquer des mesures de sécurité conformes à l’état de l’art (art. 8 nLPD).
  • Obligations légales et tenue de la comptabilité : traitement requis par le droit comptable suisse et les obligations européennes de conservation (art. 6, par. 1, let. c RGPD / art. 31, al. 2, let. c nLPD).

5. Qui reçoit les données

SIPI ne vend, ne loue et ne partage pas de données personnelles avec des tiers à des fins de marketing. Les seules parties qui reçoivent des données personnelles via ce site sont :

  • Infomaniak Network SA (Genève, Suisse) — notre hébergeur. Infomaniak exploite les serveurs et stocke les sauvegardes exclusivement en Suisse. Infomaniak agit comme sous-traitant en vertu d’un contrat écrit et est soumis au droit suisse de la protection des données.
  • Personnel de la Fondation B Lab Switzerland — un nombre restreint de collaboratrices, collaborateurs et mandataires autorisés de la Fondation, sur la base du strict besoin d’en connaître, afin de lire les messages reçus et de répondre aux demandes.

Nous n’utilisons aujourd’hui aucun autre prestataire de traitement que Infomaniak. Aucune donnée personnelle n’est transférée hors de Suisse ou de l’Espace économique européen. Si un futur sous-traitant modifiait cette situation, cette section serait mise à jour et nous mettrions en place les garanties appropriées (clauses contractuelles types, décision d’adéquation ou équivalent).

6. Combien de temps nous conservons les données

  • Soumissions de formulaires (nom, e-mail, message) : jusqu’à 24 mois à compter de l’envoi, puis suppression, sauf si un dialogue actif ou une relation de service nécessite une conservation plus longue.
  • Journaux d’accès au serveur : 90 jours, après quoi ils font l’objet d’une rotation et sont supprimés de manière irréversible par Infomaniak.
  • Sauvegardes chiffrées de la base de données du site : 12 mois en glissement, après quoi la sauvegarde la plus ancienne est écrasée.
  • Secrets d’authentification et 2FA des éditeurs : conservés tant que le compte utilisateur est actif, puis supprimés dans les 30 jours suivant la désactivation.
  • Pièces comptables obligatoires contenant accessoirement des données personnelles peuvent être conservées jusqu’à 10 ans, conformément au droit suisse.

7. Vos droits en tant que personne concernée

Tant la nLPD que le RGPD vous reconnaissent les droits suivants, exerçables gratuitement en écrivant au contact protection des données indiqué plus haut :

  • Droit d’accès — obtenir la confirmation que nous traitons des données vous concernant et en recevoir une copie.
  • Droit de rectification — demander la correction de données inexactes ou incomplètes.
  • Droit à l’effacement (« droit à l’oubli ») — demander la suppression de données dont nous n’avons plus besoin ou que nous détenons sans base légale valide.
  • Droit à la portabilité — recevoir, dans un format structuré et lisible par machine, les données que vous nous avez fournies.
  • Droit d’opposition — vous opposer à un traitement fondé sur l’intérêt légitime ; nous l’arrêterons sauf motif impérieux.
  • Droit de retirer le consentement — révoquer tout consentement antérieurement donné, avec effet pour l’avenir.
  • Droit de déposer plainte auprès d’une autorité de contrôle. En Suisse, il s’agit du Préposé fédéral à la protection des données et à la transparence (PFPDT) ; dans l’Union européenne, de l’autorité de votre pays de résidence (liste tenue par le Comité européen de la protection des données).

Nous répondons aux demandes vérifiées dans un délai de 30 jours. Une vérification d’identité peut être nécessaire avant exécution, afin de ne pas divulguer de données à la mauvaise personne.

8. Mesures de sécurité

Le site est servi exclusivement en HTTPS avec HSTS, fonctionne sur une infrastructure suisse infogérée et utilise l’authentification à deux facteurs pour tous les comptes éditoriaux. Nous appliquons en continu les mises à jour de sécurité de WordPress et de PHP, restreignons l’accès au back-office à des plages d’IP connues lorsque c’est faisable, et conservons des sauvegardes chiffrées hors site. Aucun système n’est parfaitement sûr, mais nous traitons la sécurité comme une responsabilité d’ingénierie continue, non comme un projet ponctuel.

9. Cookies et bannière de consentement

Lors de votre première visite, une bannière vous permet d’accepter tous les cookies, de refuser les cookies non essentiels ou d’ouvrir le panneau « Personnaliser » pour un contrôle granulaire. Aujourd’hui, seule la catégorie « essentiels » est utilisée ; les catégories « analytique » et « marketing » figurent dans la bannière afin que, si nous ajoutons de tels outils plus tard, votre choix soit déjà enregistré. Votre choix est mémorisé dans un cookie nommé sipi_cookie_consent d’une durée d’un an. Vous pouvez modifier ce choix à tout moment via le lien Paramètres des cookies du pied de page.

10. Modifications de cette politique

En cas de modification matérielle de nos traitements, nous mettrons à jour cette notice, modifierons la date de « dernière mise à jour » ci-dessous et, le cas échéant, solliciterons à nouveau votre consentement. Les corrections éditoriales mineures ne seront pas signalées individuellement.

Dernière mise à jour : 26 avril 2026.