1 Responsable du traitement et sous-traitant
NoxusTime est un service SaaS de gestion du temps et du pointage édité par :
Noxus Informatique Sàrl
Adresse : Suisse
Email : info@noxus.ch
Tél. : +41 (0) 24 552 03 00
Site : noxus.ch
Deux rôles distincts
La présente politique distingue deux catégories de personnes concernées et deux rôles :
- Données du compte client (entreprises) : Noxus Informatique Sàrl est responsable de traitement pour les données collectées lors de l'inscription et la gestion du compte de l'entreprise cliente (coordonnées, informations de facturation, email administrateur).
- Données des collaborateurs : L'entreprise cliente est responsable de traitement pour les données de ses propres collaborateurs saisies dans NoxusTime. Noxus Informatique Sàrl agit en tant que sous-traitant au sens de la nLPD et du RGPD pour ces données.
Cette distinction est fondamentale. L'entreprise cliente est responsable d'informer ses collaborateurs et d'obtenir les bases légales nécessaires au traitement de leurs données.
2 Catégories de données traitées
Raison sociale, identifiant entreprise (slug), adresse email professionnelle, prénom et nom de l'administrateur, identifiant administrateur, canton d'activité, mot de passe (stocké sous forme hachée — non lisible), consentement aux CGU, date d'inscription.
Nom, prénom, adresse email professionnelle, identifiant de connexion, numéro de badge éventuel, rôle dans l'organisation.
Heures d'arrivée et de départ, heures travaillées, temps de pause, absences, congés, heures supplémentaires, commentaires liés aux pointages, justificatifs (photos éventuelles).
La géolocalisation est collectée au moment du pointage, uniquement via l'application mobile (PWA). La position GPS (latitude, longitude) est enregistrée au moment exact du pointage d'entrée ou de sortie. Cette collecte est obligatoire pour les pointages mobiles afin de permettre la vérification de présence sur site. Elle n'est pas collectée en continu. Les Clients (entreprises) sont tenus d'informer leurs collaborateurs de cette collecte et d'en assurer la base légale.
NoxusTime propose une authentification par empreinte digitale ou reconnaissance faciale via le standard WebAuthn. Les données biométriques (empreinte, visage) ne quittent jamais l'appareil du collaborateur. Seule une clé publique cryptographique est transmise et stockée sur nos serveurs. Noxus n'a accès à aucune donnée biométrique brute.
Adresse IP de connexion, type de navigateur ou d'appareil, logs d'accès (à des fins de sécurité et de débogage), cookies de session (voir article 10).
3 Finalités et bases légales du traitement
3.1 Données du compte client
- Création et gestion du compte : exécution du contrat (CGU). Contrat
- Facturation et paiement : exécution du contrat, obligations légales comptables. Contrat Obligation légale
- Envoi d'emails transactionnels (confirmation d'inscription, alertes de compte) : exécution du contrat. Contrat
- Support client : intérêt légitime de Noxus à fournir une assistance de qualité. Intérêt légitime
- Sécurité du Service : intérêt légitime à protéger le Service et ses utilisateurs. Intérêt légitime
3.2 Données des collaborateurs (Noxus = sous-traitant)
Ces données sont traitées selon les instructions et sous la responsabilité du Client (entreprise). Les finalités typiques incluent :
- Gestion du temps de travail et de la présence des collaborateurs ;
- Calcul des heures travaillées, des absences et des congés ;
- Respect des obligations de l'employeur en matière d'enregistrement du temps (LTr, etc.) ;
- Vérification de la présence géolocalisée sur site (pointage mobile).
Le Client (entreprise) est responsable de définir et de justifier la base légale applicable à ces traitements vis-à-vis de ses collaborateurs (contrat de travail, obligation légale de l'employeur, intérêt légitime, ou consentement selon le cas).
4 Destinataires et sous-traitants
Noxus ne vend ni ne loue les données personnelles à des tiers. Les données peuvent être partagées avec les sous-traitants suivants dans le strict cadre de l'exécution du Service :
| Sous-traitant | Rôle | Localisation | Données concernées |
|---|---|---|---|
| Hébergeur (serveurs) | Hébergement des données et de l'application | Suisse | Toutes les données du Service |
| Infomaniak Network SA | Envoi d'emails transactionnels | Suisse (Genève) | Adresse email, contenu des notifications |
| Stripe, Inc. | Traitement sécurisé des paiements | USA / Irlande (UE) | Données de paiement (carte bancaire) — ne transitent pas par les serveurs Noxus |
Noxus peut également divulguer des données si cela est requis par une autorité légale compétente ou une obligation légale impérative.
5 Localisation et transferts hors de Suisse / UE
5.1 Données hébergées en Suisse
Les données du Service (comptes, pointages, collaborateurs) sont hébergées sur des serveurs situés en Suisse. Il n'y a pas de transfert de ces données vers des pays tiers pour les besoins de l'hébergement principal.
5.2 Stripe : transfert vers les États-Unis
Le prestataire de paiement Stripe, Inc. est établi aux États-Unis. Le traitement des données de paiement implique un transfert vers les États-Unis. Ce transfert est encadré par les clauses contractuelles types ou mécanismes équivalents acceptés par Stripe. Les données de paiement ne transitent pas par les serveurs de Noxus.
5.3 Infomaniak
Infomaniak Network SA est une société suisse dont les serveurs sont situés en Suisse. Aucun transfert transfrontalier n'est effectué pour l'envoi d'emails.
6 Durées de conservation
- Données du compte client actif : conservées pendant toute la durée de l'Abonnement, y compris la Période d'essai.
- Après résiliation ou expiration : l'Espace Client et les données associées sont conservés pendant 30 jours à compter de la fin du contrat pour permettre l'export des données, puis définitivement supprimés.
- Données de facturation : conservées 10 ans à compter de la facturation, conformément aux obligations comptables suisses (CO art. 958f).
- Logs de connexion et données techniques : conservés pendant une durée maximale de 12 mois à des fins de sécurité et de débogage.
- Données de consentement CGU : conservées pendant toute la durée de la relation contractuelle et 3 ans après sa fin (preuve du consentement).
7 Sécurité des données
Noxus met en œuvre des mesures techniques et organisationnelles adaptées pour protéger les données contre toute perte, destruction, altération, accès ou divulgation non autorisée, notamment :
- Isolation multi-tenant : chaque entreprise cliente dispose d'une base de données dédiée et isolée. Aucun accès croisé entre les données de deux clients n'est possible.
- Chiffrement en transit : toutes les communications entre les navigateurs/applications et les serveurs sont chiffrées via le protocole TLS (HTTPS).
- Mots de passe hachés : les mots de passe sont stockés sous forme de hachages cryptographiques irréversibles (bcrypt ou équivalent) — Noxus n'a pas accès aux mots de passe en clair.
- Authentification forte : possibilité d'utiliser WebAuthn (biométrie côté appareil) pour une authentification renforcée.
- Accès restreints : seuls les membres autorisés du personnel de Noxus ayant un besoin légitime ont accès aux données.
- Sauvegardes régulières : des sauvegardes des données sont effectuées régulièrement.
En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, Noxus notifiera les autorités compétentes et, le cas échéant, les personnes concernées, conformément aux exigences de la nLPD et du RGPD.
8 Droits des personnes concernées
Conformément à la nLPD (Loi fédérale sur la protection des données) et, le cas échéant, au RGPD, les personnes concernées disposent des droits suivants :
Obtenir la confirmation que des données vous concernant sont traitées, et en recevoir une copie.
Faire corriger des données inexactes ou incomplètes vous concernant.
Demander la suppression de vos données, dans les limites des obligations légales de conservation.
Recevoir vos données dans un format structuré et couramment utilisé, ou les faire transmettre à un tiers.
S'opposer au traitement de vos données fondé sur l'intérêt légitime.
Demander la limitation du traitement de vos données dans certaines circonstances.
Comment exercer vos droits ?
Pour les administrateurs de compte (entreprises) : en contactant directement Noxus à l'adresse info@noxus.ch.
Pour les collaborateurs d'une entreprise cliente : les collaborateurs doivent s'adresser en priorité à leur employeur (le Client, responsable de traitement). L'employeur peut ensuite répercuter la demande auprès de Noxus si nécessaire.
Noxus s'engage à répondre dans un délai de trente (30) jours. Ce délai peut être prolongé de deux mois supplémentaires en cas de demandes complexes ou nombreuses.
Droit de recours
Si vous estimez que le traitement de vos données viole la nLPD, vous pouvez déposer une plainte auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT) : www.edoeb.admin.ch. Pour les personnes situées dans l'UE, vous pouvez également vous adresser à l'autorité de contrôle compétente dans votre pays de résidence.
9 Géolocalisation — informations spécifiques
La collecte de la position géographique lors du pointage mobile est une fonctionnalité centrale de l'application mobile NoxusTime. Voici les précisions importantes :
- Quand : la géolocalisation est collectée uniquement au moment précis d'un pointage (entrée ou sortie). Elle n'est pas collectée en continu, ni en arrière-plan.
- Comment : la position est obtenue via l'API de géolocalisation du navigateur (GPS, Wi-Fi, réseau), avec l'autorisation du navigateur/système de l'appareil.
- Stockage : les coordonnées (latitude, longitude) sont stockées en association avec le pointage dans l'Espace Client de l'entreprise concernée.
- Accès : seuls les administrateurs de l'entreprise ont accès aux données de géolocalisation de leurs collaborateurs.
- Obligation d'information : les entreprises utilisant la fonctionnalité de géolocalisation sont tenues d'en informer préalablement leurs collaborateurs et de s'assurer de l'existence d'une base légale adéquate (ex. : clause dans le contrat de travail ou le règlement intérieur).
10 Cookies et traceurs
NoxusTime utilise un nombre limité de cookies, strictement nécessaires au fonctionnement du Service :
- Cookie de session : maintient la session de l'utilisateur connecté. Supprimé à la fermeture du navigateur ou après expiration de la session. Aucun consentement n'est requis pour ce cookie technique strictement nécessaire.
- Token d'authentification : si l'utilisateur choisit de rester connecté (« se souvenir de moi »), un jeton sécurisé est stocké dans le navigateur pour une durée limitée.
NoxusTime n'utilise pas de cookies publicitaires, de traceurs de suivi comportemental, ni d'outils d'analyse tiers sur ses interfaces applicatives.
La page d'inscription (inscription.noxus.ch) peut intégrer des ressources tierces (polices Google Fonts) qui peuvent déposer leurs propres cookies. L'utilisation de ces ressources est soumise à la politique de Google.
11 Modifications de la politique de confidentialité
Noxus se réserve le droit de modifier la présente Politique de Confidentialité pour l'adapter à l'évolution du Service, aux évolutions légales ou réglementaires.
En cas de modification substantielle, les clients seront informés par email ou par notification dans l'application avec un préavis raisonnable. La date de mise à jour est indiquée en tête du document. La version en vigueur est disponible en permanence sur inscription.noxus.ch/confidentialite.html.
12 Contact pour la protection des données
Pour toute question relative à la présente Politique de Confidentialité, à l'exercice de vos droits, ou pour signaler une violation de données :
Noxus Informatique Sàrl — Protection des données
Email : info@noxus.ch
Tél. : +41 (0) 24 552 03 00
Site : noxus.ch
Noxus s'engage à traiter votre demande dans les meilleurs délais et au plus tard dans les trente (30) jours suivant sa réception.