Interiware

Nouvelle Loi sur les Données Personnelles

Conformité nLPD

Staff Administration Manager Ultimate — Version 1.0 — Dernière mise à jour : 29/02/2024.

1. Contexte

La nouvelle loi sur la protection des données en Suisse (nLPD) est entrée en vigueur au 1er septembre 2023. Cette loi s'applique à toutes les entreprises qui traitent des données personnelles en Suisse.

Il est important pour Interiware, comme pour toutes les entreprises concernées, de s'assurer qu'elles respectent ces nouvelles réglementations.

Staff Administration Manager Ultimate est un outil de gestion dédié aux entreprises en Suisse spécialisées dans le domaine du placement de personnel fixe et/ou temporaire. Il met à disposition la totalité des outils nécessaires à la gestion complète d'une telle activité, partant de la gestion de l'activité de placement et allant jusqu'à l'établissement de factures et l'édition des fiches de salaires correspondantes.

La société met également à disposition un portail, Interijob, qui permet aux temporaires d'enregistrer leurs feuilles de temps et de pouvoir télécharger leur contrat de missions.

2. Rôle d'Interiware

Interiware est considéré comme un fournisseur et éditeur de solution logicielle. La société est Responsable de traitement.

L'hébergement des bases de données est effectué à Zurich chez GCP.

À ce titre, Interiware n'a pas d'obligation d'aide ou d'assistance auprès des sociétés clientes concernant les données personnelles (collecte, utilisation…). En revanche, Interiware joue un rôle de support et de maintenance auprès de ses clients.

Article 5 - j. LPD : Responsable de traitement : la personne privée ou l'organe fédéral qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement de données personnelles.

2.1. Conseiller à la protection des données (Art. 10)

La nomination d'un Conseiller à la protection des données n'est pas une obligation sous la nLPD. Cette personne est l'interlocuteur des personnes concernées et des autorités chargées de la protection des données en Suisse.

Interiware étant une petite structure, il n'existe pas de nécessité à nommer un Conseiller à la protection des données.

Cependant, et afin de centraliser l'information et répondre aux demandes de clients, Interiware met à disposition un point de contact unique pour toute question touchant la nLPD :

2.2. Registre des activités de traitement (Art. 12)

Un registre des activités de traitement est un document qui détaille toutes les activités liées au traitement des données personnelles effectuées par une entreprise. Il doit contenir des informations telles que la nature et la finalité du traitement, la description des catégories de données personnelles et de destinataires, les délais prévus pour l'effacement des différentes catégories de données, une description générale des mesures visant à garantir la sécurité des données et les éventuels transferts de données.

Une exception est prévue par la LPD pour qu'une entreprise puisse se passer d'un registre des traitements, si cette dernière emploie moins de 250 collaborateurs et dont le traitement des données présente un risque limité d'atteinte à la personnalité des personnes concernées.

L'exception de moins de 250 collaborateurs s'applique à Interiware, qui n'est pas soumis à l'obligation de créer un registre des traitements.

2.3. Devoir d'informer lors de la collecte de données personnelles (Art. 19)

Responsable de Traitement (et non sous-traitant), Interiware est un éditeur de logiciel et n'intervient pas dans la collecte des données personnelles. Les données personnelles que nous traitons proviennent de nos clients Agences de Placement (y compris celles publiées sur le portail de digitalisation de saisie des heures Interijob).

Toutefois, les sociétés de placement récoltant les données ayant le devoir d'informer les personnes ciblées, Interiware a la responsabilité de proposer des fonctions permettant le respect de cette obligation. Lors de la collecte, elles doivent communiquer à la personne concernée les informations nécessaires pour qu'elle puisse faire valoir ses droits selon la présente loi et pour que la transparence des traitements soit garantie.

C'est pourquoi Interiware met à disposition de ses clients Agence de Placement un champ accessible depuis le menu « paramètres » du portail de dématérialisation de saisie des heures Interijob. Ce champ contient une politique de collecte par défaut, à adapter par le client Agence de Placement.

A minima, les informations à communiquer sont :

  1. L'identité et les coordonnées du responsable du traitement (chez le client Agence de Placement) ;
  2. Les données récoltées pour le traitement. Les données nécessaires au bon fonctionnement de SAM Ultimate sont listées dans le tableau ci-après.
Données stockées dans SAM Ultimate
Données récoltées Type Finalité Conservation Diffusion
Données Employé
Nom de l'employéIdentitéÉdition de contrat de travail10 ansSwissdec, Client final (si envoi mail), caisse LPP
PrénomIdentitéÉdition de contrat de travail10 ansSwissdec, Client final (si envoi mail), caisse LPP
Numéro AVSIdentitéÉdition de contrat de travail10 ansSwissdec, Client final (si envoi mail), caisse LPP
AdresseIdentitéÉdition de contrat de travail10 ansSwissdec, Client final (si envoi mail)
Date de naissanceIdentitéÉdition de contrat de travail10 ansSwissdec, Client final (si envoi mail), caisse LPP
NationalitéIdentitéÉdition de contrat de travail10 ansSwissdec, Client final (si envoi mail)
TéléphoneIdentitéÉdition de contrat de travail, prospection commerciale10 ans
EmailIdentitéÉdition de contrat de travail, prospection commerciale10 ans
Informations conjointIdentitéCalcul de salaire10 ansSwissdec, Client final (si envoi mail)
Informations enfantsIdentitéCalcul de salaire10 ansSwissdec, Client final (si envoi mail)
Documents d'identité (pièce d'identité, carte AVS, livret de famille, casier judiciaire)IdentitéÉdition de contrat de travail10 ans
Documents bancaires (IBAN)BancairePaiement de salaire10 ansBanque (via DTA)
Documents professionnels (CV, permis de travail, certificats, contrats)ProfessionnelRecrutement, contrôles10 ans
Données Client
Nom du clientIdentitéÉdition de contrat de travail10 ans
PrénomIdentitéÉdition de contrat de travail10 ans
TéléphoneIdentitéÉdition de contrat de travail10 ans
EmailIdentitéÉdition de contrat de travail, envoi de factures10 ans
Documents professionnels (contrat de location)ProfessionnelRecrutement, contrôles10 ans

Stockage / Sauvegardes : base de données GCP Zurich. Sauvegardes journalières sur GCP Storage Zurich (immuables sur 4 mois). Les espaces de stockage GCP Storage Zurich sont distribués sur 3 DataCenter — EUROPE-WEST6-a, EUROPE-WEST6-b, EUROPE-WEST6-c.

Sécurisation : accès via protocole HTTPS, login/password avec double authentification (Google Authenticator), possibilité de récupérer son mot de passe par la commande « Mot de passe oublié », mot de passe fort ou login et double authentification SwissID. Accès bases de données et stockages fichier non public. Stockage sur GCP Storage crypté.

Données stockées dans Interijob
Données récoltées Type Finalité Conservation
Données Employé
Nom de l'employéIdentitéSaisie des heures10 ans
PrénomIdentitéSaisie des heures10 ans
EmailIdentitéSaisie des heures10 ans
UsernameIdentitéSaisie des heures10 ans
Contrat de missionProfessionnelSignature10 ans
Données Client
Signataires contrats (nom, prénom, email)IdentitéSignature contrats de travail10 ans
Contrat de locationProfessionnelSignature10 ans
Cookies
LangueLisibilité du siteÉdition de contrat de travail10 ans

Stockage / Sauvegardes : base de données Infomaniak Suisse. Sauvegarde sur Synology Techfirm.

Sécurisation : accès via protocole HTTPS, login/password généré automatiquement, possibilité de modifier son mot de passe par la commande « Mot de passe oublié ». Accès bases de données et stockages fichier non public.

2.4. Droit de la personne concernée (Art. 25 et suivants)

Toute personne peut demander au responsable des données personnelles si des données la concernant sont traitées. La personne concernée reçoit alors les informations nécessaires afin qu'elle puisse faire valoir ses droits selon la présente loi et pour que la transparence du traitement soit garantie. La société de placement utilisatrice du système SAM Ultimate doit donc être en mesure de lui fournir les informations concernant les données stockées au travers du système, et le responsable du traitement doit alors lui fournir les outils nécessaires pour ça.

Depuis la fiche candidat, il est possible d'extraire une fiche listant l'ensemble des informations personnelles ainsi que la liste des documents stockés au travers de l'outil SAM Ultimate. Cette fiche comporte la liste des informations contenues dans le tableau ci-dessus.

2.5. Analyse d'impact relative à la protection des données personnelles (Art. 22)

Lorsque le traitement envisagé est susceptible d'entraîner un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée, le responsable du traitement procède au préalable à une analyse d'impact relative à la protection des données personnelles.

L'existence d'un risque élevé, en particulier lors du recours à de nouvelles technologies, dépend de la nature, de l'étendue, des circonstances et de la finalité du traitement. Un tel risque existe notamment dans les cas suivants :

  • Traitement de données sensibles à grande échelle ;
  • Surveillance systématique de grandes parties du domaine public.

SAM Ultimate ne réalise pas de surveillance systématique de grandes parties du domaine public.

Concernant le traitement de données sensibles à grande échelle, les environnements des clients sont silotés et Interiware n'effectue aucune opération sur les données de clients.

Il n'est donc pas nécessaire de réaliser une analyse d'impact relative à la protection des données personnelles pour Interiware.

2.6. Annonce des violations de la sécurité des données (Art. 24)

2.6.1. Détection de la violation

La détection d'une violation de données peut se faire de différentes manières, notamment par :

  • Systèmes de surveillance automatisés (notification d'accès illicites à un compte) ;
  • Signalements internes par le personnel ;
  • Signalements externes par des tiers.
2.6.2. Évaluation de la violation

Dès qu'une violation est détectée, notre équipe dédiée à la protection des données (DPO) prend les mesures suivantes :

  • Isolation immédiate de la cause de la violation (si connue) ;
  • Évaluation de l'étendue de la violation, y compris les données concernées et le nombre de personnes affectées ;
  • Identification des risques potentiels pour les personnes concernées ;
  • Notification des autorités compétentes.

Si la violation de données présente un risque élevé pour les droits et libertés des personnes concernées, Interiware s'engage à notifier les autorités compétentes dans les délais prescrits par la législation en vigueur, en fournissant toutes les informations requises.

2.6.3. Communication aux personnes concernées

En cas de violation susceptible de présenter un risque élevé pour les droits et libertés des personnes concernées, Interiware informera ces personnes de manière transparente et rapide. La communication comprendra :

  • La nature de la violation ;
  • Les données concernées ;
  • Les mesures prises pour remédier à la situation ;
  • Les recommandations pour minimiser les risques.
2.6.4. Atténuation et prévention

Après la gestion immédiate de la violation, nous prendrons des mesures pour atténuer les risques futurs :

  • Renforcement des mesures de sécurité ;
  • Révision des procédures de gestion des données ;
  • Formation du personnel pour une sensibilisation accrue ;
  • Documentation et rapports.

Toute violation de données et les mesures prises seront documentées de manière détaillée. Un rapport complet sera établi pour permettre une évaluation interne et, le cas échéant, pour les autorités de régulation.

2.6.5. Contact

Pour signaler une violation de données ou poser des questions concernant notre politique de sécurité des données, veuillez contacter notre responsable de la protection des données désigné au paragraphe 2.1.