La présente politique de confidentialité décrit comment FinitoApp collecte, utilise et protège vos données personnelles conformément à la nouvelle Loi fédérale sur la protection des données (nLPD) entrée en vigueur le 1er septembre 2023.
Dernière mise à jour : 6 mai 2026 · version 1.4 (durcissement uploads : re-encodage Sharp anti-polyglot, multer 2.x, validation Zod stricte des entrées, ClamAV fail-close optionnel, CSP nonce-based pour style-src)
Nous collectons les catégories de données personnelles suivantes :
Vos données sont traitées pour les finalités suivantes :
Le traitement de vos données repose sur l’exécution du contrat conformément à l’art. 31 al. 2 let. a de la nouvelle Loi fédérale sur la protection des données (nLPD). Les données collectées sont nécessaires à la fourniture du service FinitoApp tel que décrit dans nos conditions générales.
Aucun consentement à un quelconque outil d’analyse comportementale n’est recueilli : l’Application n’en utilise aucun et n’en utilisera jamais (engagement définitif — cf. § 10.7ter des CGU).
Nous faisons appel aux sous-traitants suivants pour le fonctionnement du service :
Pour les transferts vers les USA (RevenueCat, Apple, Google), des clauses contractuelles types (SCC) ou des garanties équivalentes sont mises en place conformément à l’art. 16 al. 2 let. d nLPD. La liste complète et à jour des sous-traitants est publiée sur la page dédiée : /sous-traitants.
Cascade de suppression : lorsque vous supprimez votre compte, une suppression en cascade est déclenchée chez RevenueCat (DELETE /v1/subscribers/:appUserId), Stripe, Brevo (listes de diffusion) et l’ensemble des fichiers stockés sur le bucket S3.
activity_logs) : 2 ans (CO art. 367 — garantie pour les défauts d’ouvrage).audit_logs) : 3 ans anonymisés post-suppression du compte (Art. 12 nLPD — registre des actes du responsable de traitement).Le Service permet de générer un lien de partage public temporairepermettant à un artisan ou intervenant non-inscrit de consulter une réserve spécifique pendant 7 jours. Ce traitement a fait l’objet d’une analyse d’impact relative à la protection des données (DPIA) conformément à l’art. 22 nLPD et à l’art. 35 RGPD — référence registre T-07.
Mesures de protection :
X-Robots-Tag: noindex, nofollow + Cache-Control: private, no-store — interdiction explicite d’indexation/24 contre les tentatives de bruteforceScore de risque résiduel agrégé après mesures : 11 % (FAIBLE) selon la matrice CNIL PIA Guide v3.
Conformément à la nLPD, vous disposez des droits suivants :
Pour exercer vos droits, contactez-nous à : privacy@finitoapp.ch
Nous répondons à toute demande dans un délai de 30 jours. En cas de désaccord, vous pouvez saisir le Préposé fédéral à la protection des données et à la transparence (PFPDT).
Nous mettons en oeuvre les mesures de sécurité suivantes pour protéger vos données :
script-src et style-src)sharp (neutralise les payloads polyglotes embarqués dans les chunks ancillaires PNG/segments APP JPEG), strip EXIF/IPTC + métadonnées PDF, scan ClamAV optionnel avec mode fail-close, limite 30 mégapixels (anti-decompression-bomb), CSP sandbox + Content-Disposition attachment sur les PDF servisEngagement définitif sur la WebApp (app.finitoapp.ch) : aucun cookie tiers, aucun cookie analytique, aucun cookie marketing, aucun outil de suivi comportemental ne sont déployés. Cette absence est un choix éditorial pérenne et non une situation transitoire : ni Google Analytics, ni Mixpanel, ni PostHog, ni Matomo, ni aucun outil équivalent ne seront intégrés à la version web du Service.
Seuls des cookies strictement techniques sont utilisés pour le fonctionnement du Service : jeton d’authentification JWT (HttpOnly, Secure, SameSite=Lax, durée de vie 15 min), jeton de rafraîchissement (HttpOnly, restreint au chemin /api/v1/auth/refresh, 7 jours), et session admin (30 min coulissants) pour les seuls utilisateurs autorisés. Conformément à l’Art. 6 nLPD et à l’Art. 7 RGPD, ces cookies strictement nécessaires n’exigent pas de consentement ; aucune bannière cookies n’est donc affichée sur la WebApp.
Nous utilisons par ailleurs le localStorage du navigateur pour stocker localement les préférences (langue, thème, brouillons de réception) et IndexedDB (Dexie.js) pour la mise en cache hors-ligne des données chantier. Ces stockages restent sur votre appareil : aucune donnée n’est transmise à un tiers, aucun pixel de tracking, aucun script d’analyse externe.
Des outils d’intelligence artificielle peuvent être utilisés en interne à des fins d’optimisation technique, d’audit de sécurité et d’amélioration continue du Service (revue de code, détection d’anomalies, analyse de performance).
Aucune donnée personnelle des Utilisateurs n’est transmise à ces outils, ne fait l’objet d’un traitement automatisé par IA, ni n’est utilisée pour l’entraînement de modèles tiers. Les contenus saisis dans l’Application (chantiers, réserves, photos, commentaires) demeurent intégralement hors de tout périmètre d’entraînement ou de génération automatique.
Nous nous réservons le droit de modifier cette politique de confidentialité à tout moment. En cas de modification substantielle, vous serez notifié(e) par e-mail ou via une notification dans l’application au moins 30 jours avant l’entrée en vigueur des changements.
La poursuite de l’utilisation du service après notification vaut acceptation des modifications.
Droit à la suppression — nLPD (Suisse) / RGPD
Conformément à la nLPD et au RGPD, vous pouvez à tout moment demander la suppression complète de votre compte et des données personnelles associées.
Quand l'exercer
Procédure
Cliquez sur le bouton ci-dessous et confirmez avec votre mot de passe. La suppression est immédiate et irréversible. Vous pouvez également nous contacter par écrit à privacy@finitoapp.ch en précisant les données concernées.
Délais
En Suisse (nLPD), les demandes écrites sont traitées dans un délai de 30 jours. Sous RGPD, le délai est d'un mois. La suppression via le bouton ci-dessous est effectuée immédiatement.
Limites
Le droit à la suppression n'est pas absolu. Certaines données peuvent être conservées pour satisfaire des obligations légales (ex : comptabilité, facturation), l'intérêt public ou la liberté d'expression.