Déclaration de protection des données
Stand: 27 juillet 2026
Cette déclaration informe sur le traitement des données personnelles dans le cadre de la plateforme Submira. Nous traitons les données personnelles conformément à la loi suisse révisée sur la protection des données (nLPD) et, le cas échéant, au règlement général de l'UE sur la protection des données (RGPD).
1. Responsable du traitement
Innopulse Consulting GmbH, Gotthardstrasse 30, 6300 Zoug, Suisse
IDE : CHE-219.727.921
E-mail : datenschutz@submira.ch
Pour toute question relative à la protection des données, contactez-nous à l'adresse e-mail indiquée. Nous n'avons pas désigné de délégué à la protection des données, les conditions légales n'étant pas réunies ; les demandes sont traitées directement par la direction.
2. Champ d'application et droit applicable
La présente déclaration s'applique au traitement des données personnelles via le site submira.ch et l'application web de Submira. Nous traitons les données conformément à la loi suisse révisée sur la protection des données (nLPD) et à son ordonnance.
Lorsque le RGPD s'applique — par exemple parce que nous proposons des services à des personnes dans l'UE —, nous en respectons également les exigences. En cas de doute, le niveau de protection le plus favorable à la personne concernée prévaut.
3. Quelles données nous traitons
- Données de compte : nom, adresse e-mail, mot de passe (stocké uniquement sous forme de hachage cryptographique), préférence de langue, moment de l'acceptation des CG et de la protection des données.
- Données d'espace/d'entreprise : raison sociale, IDE, secteurs, références, documents et contenus de connaissances téléchargés.
- Données d'utilisation : offres, analyses, soumissions, recherches enregistrées, statut du pipeline, consommation de crédits.
- Données techniques / journaux serveur : adresse IP, informations navigateur et appareil, système d'exploitation, URL de référence, horodatages d'accès. Ces données sont générées techniquement et servent à la sécurité, à l'analyse des erreurs et à la stabilité.
- Données de communication : contenus que vous nous transmettez par formulaire de contact ou e-mail.
- Données de paiement : traitées via notre prestataire Stripe. Les numéros de carte complets ne sont pas stockés chez nous.
4. Finalités et bases légales
Nous traitons les données aux fins suivantes : fourniture et exploitation de la plateforme, authentification et gestion du compte, analyse et création d'offres par IA, facturation et traitement des paiements, sécurité et stabilité, envoi de notifications transactionnelles et traitement des demandes.
Lorsque le RGPD s'applique, nous fondons le traitement sur l'exécution du contrat (art. 6 al. 1 let. b), le respect d'obligations légales (let. c), notre intérêt légitime à une exploitation sûre et économique (let. f) et, le cas échéant, votre consentement (let. a). Selon la nLPD, le traitement repose sur le contrat, la loi ou un intérêt légitime prépondérant.
5. Cookies et suivi
Submira utilise exclusivement des cookies techniquement nécessaires à la connexion, à la gestion de session et à la sécurité. Ces cookies ne requièrent pas de consentement.
Nous n'utilisons pas de cookies publicitaires ni de suivi intersites. Toute mesure d'audience est effectuée de manière économe en données et, si nécessaire, uniquement avec votre consentement, révocable à tout moment.
6. Sous-traitants
Nous recourons à des prestataires soigneusement sélectionnés qui traitent les données pour notre compte et selon nos instructions. Des contrats de sous-traitance (CST) sont conclus avec tous les sous-traitants :
| Prestataire | Finalité | Lieu |
|---|---|---|
| Supabase | Base de données, authentification, stockage | UE (Francfort) |
| Vercel | Hébergement, distribution | UE (Francfort) |
| Anthropic (PBC) | Analyse et génération par IA (par défaut ; remplaçable) | États-Unis / UE |
| Voyage AI | Embeddings vectoriels (Zero-Data-Retention) | États-Unis / UE |
| Stripe | Traitement des paiements | UE / États-Unis |
| Resend | E-mails transactionnels | UE / États-Unis |
7. Localisation des données et transferts internationaux
La base de données est exploitée en Suisse/UE (Francfort (eu-central-1)), la diffusion de l'application se fait via des centres de données dans l'UE (Francfort). Les données restent donc en principe en Suisse et dans l'UE.
Lorsque certains sous-traitants transfèrent des données vers des pays tiers (notamment les États-Unis), nous garantissons un niveau de protection adéquat — par des clauses contractuelles types, une décision d'adéquation ou des certifications reconnues, complétées par des mesures techniques telles que le chiffrement.
8. Traitement par IA
Pour l'analyse des dossiers d'appel d'offres et la création de projets d'offres, nous recourons à des modèles de langage IA. Par défaut, il s'agit d'Anthropic (Claude) ; les contenus transmis ne sont contractuellement pas utilisés pour l'entraînement des modèles. Pour les embeddings vectoriels, nous utilisons Voyage AI en mode Zero-Data-Retention.
Aucune décision exclusivement automatisée produisant des effets juridiques ou une atteinte significative au sens de l'art. 22 RGPD ou de l'art. 21 nLPD n'a lieu — les résultats de l'IA sont des propositions ; l'évaluation et la décision vous appartiennent toujours.
Les clients Enterprise peuvent, via « Bring-Your-Own-Key », configurer leur propre point d'accès IA. Dans ce cas, Anthropic n'est plus sous-traitant et le traitement s'effectue via le fournisseur désigné par le client.
9. Conservation et suppression
Nous conservons les données uniquement aussi longtemps que nécessaire aux finalités indiquées ou que des délais légaux de conservation (par exemple commerciaux et fiscaux pour les données de facturation, jusqu'à dix ans) l'exigent.
Lors de la suppression de votre compte, vos données sont effacées de manière irréversible, sauf obligation légale de conservation. Les journaux serveur sont automatiquement supprimés ou anonymisés après un court délai.
10. Connexion à simap.ch
Submira récupère les publications d'appels d'offres publics via l'interface de programmation (API) officielle de la plateforme simap.ch (Association simap.ch). Ces données de publication publiques ne contiennent en règle générale pas de données personnelles ; elles sont récupérées sans votre intervention.
Vous pouvez, en option, connecter votre compte utilisateur personnel simap.ch à Submira (OAuth 2.0 avec PKCE et authentification à deux facteurs). Dans ce cas, nous stockons les jetons d'accès et de renouvellement émis par simap uniquement sous forme chiffrée (AES-256) et ne les utilisons que pour exécuter en votre nom les actions que vous déclenchez expressément — à savoir manifester votre intérêt, participer au forum de questions-réponses, obtenir les documents d'appel d'offres et soumettre des offres par voie numérique.
Aucun accès automatisé aux ressources protégées de simap n'a lieu sans une action déclenchée par vous. Vous pouvez rompre la connexion à tout moment dans les paramètres ; les jetons stockés sont alors supprimés. Pour le traitement de vos données au sein de simap.ch, l'Association simap.ch est responsable ; ses dispositions de protection des données s'appliquent.
10. Sécurité des données
Nous prenons des mesures techniques et organisationnelles appropriées : chiffrement en transit (TLS) et au repos, séparation stricte des locataires via Row Level Security, authentification à deux facteurs et SSO optionnels, chiffrement des clés sensibles (AES-256), restrictions d'accès et journalisation d'audit des opérations sensibles.
Malgré tout le soin apporté, aucune transmission de données sur Internet ne peut garantir une sécurité absolue. Nous améliorons continuellement nos mesures selon l'état de la technique.
11. Vos droits
- Accès aux données traitées — directement via « Paramètres → Exporter les données ».
- Rectification des données inexactes ou incomplètes.
- Suppression (« droit à l'oubli ») — directement via « Paramètres → Supprimer le compte ».
- Limitation du traitement et opposition à certains traitements.
- Portabilité dans un format structuré et courant (export JSON).
- Retrait des consentements donnés, avec effet pour l'avenir.
- Réclamation auprès de l'autorité de surveillance compétente.
12. Contact et autorité de surveillance
Pour exercer vos droits ou toute question : datenschutz@submira.ch. Nous répondons dans un délai raisonnable.
Vous avez le droit de déposer une réclamation auprès de l'autorité compétente. En Suisse, il s'agit du Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne. Dans le champ d'application du RGPD, vous pouvez vous adresser à l'autorité de votre État membre.
13. Modifications de la présente déclaration
Nous pouvons adapter la présente déclaration en fonction de l'évolution du droit ou des fonctionnalités. La version publiée sur cette page fait foi. En cas de modification substantielle, nous vous en informons de manière appropriée.