1. Responsable du traitement
2easy informatique SA
Impasse de la Forge 11
1775 Mannens, Suisse
E-mail : info@2easy.ch
Pour toute question sur vos données ou pour exercer vos droits, écrivez à cette adresse.
2. Données traitées
Nous collectons le minimum nécessaire. Sur les annonces, c’est le contact de l’entreprise qui est affiché : votre mobile et votre e-mail personnels ne sont jamais publics, sauf si vous choisissez de les afficher (voir la section 3).
| Catégorie | Données |
|---|---|
| Compte | E-mail, mot de passe (enregistré uniquement sous forme chiffrée irréversible), prénom, nom, mobile et date de sa validation, date de confirmation de l’e-mail, entreprise rattachée et rôle, dates de création et de dernière connexion, date et version des conditions d’utilisation acceptées, choix d’afficher ou non ses coordonnées personnelles sur ses annonces. |
| Entreprise | Raison sociale, numéro IDE, adresse, statut de vérification, notes de modération, téléphone et e-mail de contact affichés sur ses annonces. |
| Annonces | Contenu de l’annonce, position du chantier, commune, adresse ou lieu-dit, description, photos (réencodées, sans métadonnées EXIF), rapports d’analyse, réponses au questionnaire, attestation horodatée avec adresse IP. |
| Vérification par code (e-mail ou SMS) | Adresse e-mail ou numéro de mobile, code (conservé sous forme chiffrée irréversible), nombre d’essais, adresse IP, dates. |
| Connexion par QR code | Jeton à usage unique (conservé sous forme chiffrée irréversible), adresses IP de création et d’utilisation, type d’appareil réduit à un libellé (par exemple « iPhone » ou « Firefox sur Windows »), dates. |
| Invitations d’équipe | Adresse e-mail de la personne invitée, personne qui invite, rôle proposé, dates d’envoi, d’acceptation ou d’annulation. |
| Alertes et notifications | Critères de recherche, lieu et rayon, canaux et fréquence choisis, abonnement aux notifications push (adresse technique, clés, type d’appareil), file d’envoi des e-mails. |
| Abonnement et paiement | Formule choisie, statut et dates de l’abonnement, montants payés et TVA, références des factures et paiements chez Stripe, nom, adresse et numéro de TVA de facturation, type de carte et ses 4 derniers chiffres (fournis par Stripe). Le numéro complet de la carte, sa date d’expiration et son code ne transitent jamais par nos serveurs : ils sont saisis directement sur la page sécurisée de Stripe. |
| Signalements | Motif, commentaire, compte ou adresse IP de la personne qui signale. |
| Sécurité | Journal d’audit (actions de modération, attestations, affichages de contact, modifications du compte : auteur, date, adresse IP), compteurs anti-abus temporaires, journaux techniques du serveur. |
3. Contact affiché sur les annonces
- Chaque annonce affiche le contact de l’entreprise : un téléphone et/ou une adresse e-mail choisis par son ou sa responsable dans « Mon compte » (une ligne ou une adresse générique du bureau convient).
- Les coordonnées personnelles d’un membre (nom, mobile, e-mail) n’apparaissent sur ses annonces que s’il a coché « Afficher aussi mes coordonnées personnelles sur mes annonces » dans « Mon compte ». Ce choix est désactivé par défaut et peut être retiré à tout moment. Si les annonces d’un membre qui quitte l’entreprise sont reprises par un collègue, c’est le choix de ce collègue qui s’applique.
- Ce contact et l’adresse du chantier sont communiqués sur demande (bouton « Voir le contact ») aux personnes connectées dont l’adresse e-mail est confirmée, dans la limite de 60 contacts par jour et par compte ; chaque affichage est journalisé. Les visiteurs non connectés ne voient ni contact, ni adresse, et une position arrondie à environ 500 m.
- Tant qu’aucun contact n’est renseigné, les personnes intéressées voient « contact pas encore renseigné » et les responsables de l’entreprise reçoivent un rappel par e-mail (au plus un par semaine).
4. Finalités
- Fournir la plateforme : comptes, publication et consultation des annonces, carte, mise en relation par le contact de l’entreprise.
- Vérifier les entreprises (registre IDE, code de vérification par e-mail ou SMS, revue par l’exploitant) et modérer les contenus.
- Prouver l’acceptation des conditions d’utilisation (date et version).
- Gérer les abonnements, encaisser les paiements, établir les factures et tenir la comptabilité.
- Trouver la commune du lieu d’une annonce et, pour les formules qui l’incluent, contrôler ce lieu au cadastre des sites pollués.
- Envoyer les e-mails liés au compte et, si vous les avez demandées, les alertes par e-mail ou notification push.
- Assurer la sécurité et prévenir les abus (limites d’envoi, plafond d’affichage des contacts, journal d’audit).
- Conserver la preuve des déclarations des annonceurs (qualité, provenance, néophytes) pendant la durée indiquée à la section 8.
- Établir des statistiques anonymes (volumes échangés, nombre d’annonces).
Nous n’utilisons aucun outil d’analyse d’audience, aucune publicité et aucun traçage. Les bibliothèques et polices sont servies depuis notre serveur, sans réseau de diffusion tiers. Nous ne vendons pas de données.
6. Destinataires et sous-traitants
- Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias (GE) : hébergement du site, base de données, envoi des e-mails et sauvegardes, en Suisse.
- Microsoft 365 (Microsoft Ireland Operations Limited, Dublin, Irlande), seulement si l’exploitant active l’envoi des e-mails par Microsoft 365 à la place d’Infomaniak : les e-mails de la plateforme (adresse du destinataire, nom, contenu) transitent alors par ce service. À la date de cette version, les e-mails partent par Infomaniak.
- ASPSMS – VADIAN.NET AG, Katharinengasse 10, 9000 Saint-Gall : envoi des SMS (uniquement si vous choisissez la vérification par SMS) ; reçoit le numéro de mobile et le message contenant le code.
- Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irlande : paiement par carte, gestion des abonnements, factures et portail client, uniquement pour les entreprises qui souscrivent une formule payante. Stripe reçoit les données de paiement saisies sur ses pages, ainsi que la raison sociale, l’adresse, l’adresse e-mail du ou de la responsable qui souscrit, le numéro IDE et une référence interne de l’entreprise, le numéro de TVA éventuel et la formule choisie. Stripe agit comme sous-traitant pour le traitement des paiements et comme responsable indépendant pour ses propres obligations (prévention de la fraude, lutte contre le blanchiment d’argent, obligations comptables et réglementaires) ; voir sa politique de confidentialité.
- swisstopo – géoservices de la Confédération (geo.admin.ch) : notre serveur y envoie les coordonnées du lieu de chaque annonce pour trouver la commune, et le texte d’un lieu recherché sur la carte ; votre navigateur y charge directement les fonds de carte et la recherche d’adresses, et swisstopo reçoit alors votre adresse IP. Aucune donnée sur l’annonceur n’est transmise.
- Cadastres des sites pollués (geo.admin.ch, geodienste.ch pour le canton de Fribourg, État de Vaud), pour les formules qui incluent le contrôle automatique : nous leur transmettons uniquement les coordonnées du lieu de l’annonce, sans donnée sur l’annonceur. Les liens vers les géoportails cantonaux et fédéral ne transmettent rien tant que vous ne les ouvrez pas.
- Office fédéral de la statistique (registre IDE) : nous l’interrogeons avec le numéro IDE de l’entreprise uniquement.
- Google Maps et Plans (Apple), seulement si vous touchez « Itinéraire » ou « Ouvrir dans Plans » sur une annonce : le lien transmet les coordonnées du chantier au service choisi, qui reçoit aussi votre adresse IP et applique sa propre politique de confidentialité.
- Services push de votre navigateur (Apple, Google, Mozilla, Microsoft…), uniquement si vous activez les notifications : ils acheminent le message chiffré vers votre appareil.
- Autres utilisateurs : les informations de vos annonces, le contact de votre entreprise et, seulement si vous l’avez choisi, vos coordonnées personnelles (voir la section 3). Les membres de votre équipe voient les noms et adresses e-mail des autres membres et des personnes invitées.
- Autorités, lorsque la loi nous y oblige.
Nos sous-traitants sont liés par contrat au respect de la confidentialité et de la sécurité des données.
7. Hébergement et communication à l’étranger
Les données sont hébergées et traitées en Suisse, avec les exceptions suivantes :
- Paiements (Stripe) : le prestataire de paiement est établi en Irlande (Union européenne), pays qui offre un niveau de protection adéquat selon le Conseil fédéral (annexe 1 de l’ordonnance sur la protection des données). Stripe peut aussi traiter des données aux États-Unis par Stripe, LLC, certifiée selon le Swiss-U.S. Data Privacy Framework, reconnu adéquat par le Conseil fédéral ; pour les autres destinataires, Stripe recourt aux clauses contractuelles types (art. 16 al. 2 LPD).
- E-mails par Microsoft 365 (seulement si ce mode d’envoi est activé) : Irlande (Union européenne), niveau de protection adéquat (art. 16 al. 1 LPD).
- Notifications push : les services push des éditeurs de navigateurs, utilisés si vous activez les notifications, peuvent se trouver hors de Suisse, notamment aux États-Unis ; ils ne reçoivent que l’adresse technique d’abonnement et le contenu chiffré de la notification. La communication repose sur la certification de l’éditeur au Swiss-U.S. Data Privacy Framework lorsqu’elle existe (art. 16 al. 1 LPD) et, à défaut, sur le fait qu’elle est directement liée au service de notification que vous avez demandé (art. 17 al. 1 let. b ch. 1 LPD). Vous pouvez désactiver les notifications à tout moment.
- Itinéraires (Google Maps, Plans d’Apple) : seulement si vous ouvrez ces liens vous-même ; ces services peuvent traiter des données aux États-Unis.
8. Durées de conservation
Règle générale : nous conservons les données au plus 6 mois après la fin de leur utilité (annonce terminée, signalement traité, alerte mise en pause…), sauf obligation légale plus longue. Les effacements sont faits automatiquement chaque jour.
| Données | Durée |
|---|---|
| Compte | Tant que le compte existe ; à sa suppression, les données sont effacées ou anonymisées. Un compte particulier dont l’e-mail n’a pas été confirmé dans les 7 jours est supprimé. |
| Acceptation des conditions | Tant que le compte existe. |
| Annonces | En ligne 90 jours, prolongeable. 6 mois après la fin de l’annonce (expirée, attribuée ou retirée ; pour une annonce masquée par la modération, 6 mois après son échéance), l’adresse du chantier, la description, les photos, les rapports d’analyse, la position exacte et l’adresse IP de l’attestation sont effacés ; ne restent que des données statistiques (type, matériau, volume, commune, dates). Un brouillon jamais publié est supprimé 30 jours après sa dernière modification. |
| Attestations et déclarations | Avec l’annonce, à titre de preuve, puis 6 mois après sa fin (effacement de l’adresse IP de l’attestation, voir ci-dessus). |
| Codes de vérification (e-mail, SMS) | Valables 10 minutes, supprimés 24 heures après leur expiration. |
| Connexion par QR code | Jeton valable 2 minutes ; supprimé 1 heure après son expiration s’il n’a pas servi, 30 jours après son utilisation sinon. |
| Invitations d’équipe | Valables 7 jours ; une invitation non acceptée est supprimée 30 jours après son expiration ou son annulation. Une invitation acceptée est conservée avec le compte (trace du rattachement). |
| Alertes | Tant qu’elles sont actives ; une alerte en pause est supprimée après 6 mois. |
| Abonnements aux notifications push | Supprimés dès que le service push signale l’appareil désabonné, ou après 6 mois d’échec d’envoi, ou 6 mois après leur création si aucune alerte push n’est active. |
| File d’envoi des e-mails | 90 jours après l’envoi (ou l’abandon après 5 essais). |
| Signalements | Supprimés 6 mois après leur traitement ; l’adresse IP de la personne qui signale est effacée après 90 jours. |
| Journal d’audit | 6 mois ; l’adresse IP des affichages de contact est effacée après 90 jours. |
| Factures et données de paiement | 10 ans à compter de la fin de l’exercice (obligation de conservation des pièces comptables, art. 958f CO), y compris après la suppression du compte : montant, TVA, formule, raison sociale, IDE et adresse e-mail de facturation. |
| Journaux techniques de l’application | 30 jours (rotation quotidienne) ; journal des envois de SMS : 14 jours. |
| Journaux d’accès du serveur web | Tenus par l’hébergeur Infomaniak selon sa configuration ; nous ne les consultons qu’en cas d’incident ou d’abus. |
| Sauvegardes | Copies en Suisse remplacées par rotation, 35 jours au plus (7 quotidiennes et 4 hebdomadaires) : une donnée effacée disparaît des sauvegardes au terme de la rotation. |
9. Sécurité
Connexion chiffrée (HTTPS), mots de passe, codes et jetons stockés sous forme chiffrée irréversible, fichiers déposés hors de l’espace public du serveur avec des noms aléatoires, photos nettoyées de leurs métadonnées, notifications push chiffrées de bout en bout, accès d’administration restreint et journalisé, sauvegardes en Suisse.
10. Vos droits
- Accès : vous pouvez demander quelles données vous concernant nous traitons (art. 25 LPD). Nous répondons en principe dans les 30 jours, gratuitement. Le bouton « Télécharger mes données » de Mon compte vous en donne immédiatement une copie.
- Rectification : depuis Mon compte, vous corrigez vous-même votre prénom, votre nom, votre adresse e-mail (confirmée par un code envoyé à la nouvelle adresse, avec un avis à l’ancienne), votre mobile et, si vous êtes responsable, le contact de l’entreprise ; le reste sur demande.
- Effacement : vous pouvez supprimer votre compte vous-même depuis Mon compte. Si des annonces doivent rester rattachées à un auteur (preuve des attestations), le compte est anonymisé : nom, e-mail, mobile et mot de passe sont effacés.
- Remise des données dans un format électronique courant (art. 28 LPD) : fichier JSON depuis Mon compte, ou sur demande. Opposition à un traitement : écrivez-nous.
- Retrait du consentement aux alertes, aux notifications push et à l’affichage de vos coordonnées personnelles sur vos annonces, à tout moment, depuis Alertes, Mon compte ou les réglages du navigateur.
Vous pouvez aussi vous adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT).
11. Violation de la sécurité des données
En cas de violation de la sécurité des données entraînant vraisemblablement un risque élevé pour les personnes concernées, nous l’annonçons au PFPDT dans les meilleurs délais et informons les personnes concernées lorsque c’est nécessaire (art. 24 LPD).
12. Modifications
Cette déclaration peut être adaptée. La version en vigueur est publiée sur cette page avec sa date ; les titulaires d’un compte en sont informés par un avis affiché lorsqu’ils sont connectés.
Version du 30.09.2026 — projet.