Informations juridiques
Déclaration de protection des données
Cette déclaration de protection des données explique de manière transparente quelles données personnelles sont traitées sur le site public, dans les portails clients et lors de l'exploitation de la plateforme.
1. Responsabilités
Philipp Senn, t-api, 8037 Zurich, Suisse, info@t-api.app, est responsable du site public et de l'exploitation propre à t-api.
Le prestataire de formation concerné est en principe responsable des données métier relatives aux personnes, événements, présences et notes dans un portail client. t-api traite les données techniques du portail pour son compte et conformément à un accord individuel.
2. Site public
Lors de l'accès au site d'information, l'infrastructure d'hébergement traite les données de requête techniquement nécessaires telles que l'heure, la ressource, le statut et, le cas échéant, l'adresse IP. Une demande de contact traite le nom, l'adresse e-mail, l'organisation facultative, le sujet, la langue et le message.
Cloudflare Turnstile traite des signaux techniques du navigateur et de la requête afin de détecter les robots et les abus. Le site n'utilise aucun suivi marketing; la langue et l'affichage restent des préférences locales du navigateur.
3. Portails clients
Le nom d'utilisateur Tocco, l'adresse e-mail associée comme canal d'envoi, les enregistrements hachés des codes à usage unique, les données de limitation, les métadonnées de session, les clés techniques Tocco et les événements d'audit sont traités pour la connexion et l'exploitation du portail.
Les données métier sont lues en direct dans Tocco ou y sont réécrites et ne sont pas stockées comme un deuxième jeu de données métier dans la base t-api. Les détails de valeurs nécessaires aux preuves d'audit sont en outre chiffrés.
4. Finalités et bases
Le traitement sert à fournir et sécuriser le service, répondre aux demandes de contact, authentifier les utilisateurs, vérifier les autorisations, exécuter les contrats, assurer le support, corriger les erreurs et prouver les opérations d'écriture autorisées.
Les fondements comprennent notamment l'exécution du contrat, les obligations légales, les intérêts légitimes prépondérants à une exploitation sûre et, si nécessaire, un consentement séparé ou une base juridique propre au client.
5. Destinataires et prestataires
Les destinataires se limitent aux parties nécessaires à l'exploitation: le prestataire de formation concerné et son instance Tocco, Vercel pour la diffusion web et l'exécution serverless, Neon pour PostgreSQL, le service SMTP configuré et Cloudflare Turnstile pour prévenir les abus du formulaire de contact.
Les coordonnées de contact ne sont transmises ni à Tocco ni à un prestataire de formation. Cloudflare ne reçoit pas le message du formulaire; Siteverify reçoit uniquement le jeton CAPTCHA de courte durée avec des données techniques de la requête.
6. Lieu des données et communication à l'étranger
Les fonctions serverless de t-api sont configurées chez Vercel dans fra1 et la base PostgreSQL chez Neon dans eu-central-1. Vercel et Neon sont des prestataires américains; des accords de traitement et des clauses contractuelles types sont en place.
Si un autre service traite des données personnelles hors de Suisse ou d'un État offrant un niveau de protection adéquat, le pays de destination et les garanties sont indiqués dans le contrat ou le registre applicable.
7. Conservation
Les délais standard sont les suivants: enregistrements OTP au maximum 24 heures, sessions 30 jours après invalidation, compteurs techniques au maximum 24 heures après expiration et agrégats de monitoring 90 jours. Le contenu des contacts n'est pas stocké dans la base du portail et n'est traité que dans le système de messagerie.
Les e-mails de contact suivent les durées opérationnelles et légales applicables à la boîte aux lettres. Les enregistrements d'audit essentiels à la sécurité sont conservés 10 ans; les détails chiffrés des valeurs métier sont expurgés après 24 mois.
8. Droits des personnes concernées
Dans les limites du droit applicable, les personnes concernées peuvent demander l'accès, la rectification, l'effacement, la limitation ou la remise de leurs données et s'opposer à un traitement. Les demandes relatives au site ou aux données d'exploitation t-api sont adressées à info@t-api.app.
Pour les données métier ou un portail client concret, contactez d'abord le prestataire de formation concerné. Il coordonne la demande avec t-api et Tocco. Le droit de saisir l'autorité de protection des données compétente reste inchangé.
9. Sécurité
t-api protège les données notamment au moyen de TLS, de cookies sécurisés liés à l'hôte, de sessions distinctes pour les portails clients et l'opérateur, de contrôles d'autorisation côté serveur, du chiffrement des accès et détails d'audit ainsi que de journaux économes en données.
Aucun système technique n'est totalement exempt de risques. Les signalements de sécurité sont acceptés à info@t-api.app et traités selon le processus d'incident documenté.
10. Modifications
Cette déclaration est mise à jour lorsque les flux de données, prestataires, exigences légales ou fonctionnalités changent de manière substantielle. La date indiquée ci-dessus correspond à la version publique actuelle.
Les changements contractuellement pertinents sont communiqués aux contacts désignés des prestataires de formation concernés par les canaux convenus.