Mentions légales

Politique de confidentialité

Comment Alloy & Ledger traite les données personnelles et d'atelier lorsque vous utilisez la plateforme.

Version 1.2 · En vigueur depuis le 24 juillet 2026

Disponible en anglais et en français. En cas de divergence, le texte anglais prévaut, sauf si le droit suisse impératif en dispose autrement.

1. Responsable du traitement

Alloy & Ledger

Route de Lavaux 44, 1802 Corseaux, Vaud, Suisse

E-mail : contact@alloyandledger.com

Au sens de la loi fédérale sur la protection des données (LPD / nLPD) et, le cas échéant, du règlement général sur la protection des données (RGPD), le responsable est Alloy & Ledger, opérant depuis le canton de Vaud, Suisse. Alloy & Ledger est un nom commercial exploité par le Prestataire.

2. Champ d'application

La présente politique décrit le traitement des données personnelles lorsque vous consultez les pages marketing publiques, vous inscrivez, vous connectez, utilisez les fonctionnalités d'atelier authentifiées, installez le compagnon Progressive Web App, ou interagissez avec nos API et canaux d'assistance.

Elle ne régit pas les sites tiers tels que Stripe Checkout ou les profils sociaux liés depuis les pages marketing.

3. Catégories de données et données collectées

Nous traitons les catégories de données suivantes lorsque vous utilisez la Plateforme :

  • Données de compte et de facturation : éléments d'identité et de compte nécessaires pour créer et gérer votre compte d'atelier, vous authentifier et traiter les abonnements (y compris les marqueurs du prestataire de paiement lorsque la facturation payante est activée).
  • Données opérationnelles d'atelier confidentielles : contenu d'espace de travail que vous saisissez ou téléversez pour faire fonctionner votre atelier (par exemple stocks, production, tarification, ventes et dossiers commerciaux associés). Il s'agit de vos données d'espace de travail propriétaires. Nous les traitons strictement pour vous fournir le Service. Nous ne consultons, n'analysons, ne partageons ni ne monétisons vos informations commerciales ou clients.
  • Données techniques et de sécurité : signaux techniques nécessaires pour exploiter et sécuriser le Service (tels que métadonnées de session et d'appareil, identifiants hachés le cas échéant, préférence de langue, et localisation approximative optionnelle sur les pages marketing publiques lorsque la géo-analytique est activée).

4. Finalités et bases juridiques

Nous traitons les données de compte pour exécuter le contrat SaaS (art. 31 nLPD / art. 6(1)(b) RGPD). La facturation via notre prestataire de paiement relève de l'exécution contractuelle. La prévention de la fraude et des abus (anti-scraping, limites de débit) repose sur l'intérêt légitime (art. 31(1) nLPD / art. 6(1)(f) RGPD). L'analytique agrégée sur les pages publiques repose sur l'intérêt légitime. Les obligations légales s'appliquent le cas échéant.

Nous n'utilisons pas vos données opérationnelles d'atelier pour entraîner des modèles d'IA publics ni pour de la publicité comportementale.

5. Confidentialité des données opérationnelles d'atelier

Les données opérationnelles d'atelier sont des propriétés commerciales confidentielles.

Nous ne vendons, ne louons, ne courtageons ni ne commercialisons ces données à des courtiers de données, négociants de métaux, concurrents ou tiers sans lien pour leurs propres fins commerciales.

L'isolation multi-locataire est assurée par la sécurité au niveau des lignes de la base de données. L'accès du prestataire aux données de production est limité au support, à la sécurité ou aux obligations légales, selon le besoin d'en connaître.

Nous pouvons publier des statistiques agrégées non identifiables ne permettant pas de vous relier raisonnablement à votre atelier.

6. Prestataires de services et catégories de données

Nous faisons appel à des prestataires de services tiers sélectionnés (« Sous-traitants ») pour soutenir l'infrastructure, la fourniture et la sécurité de la Plateforme. Ces prestataires traitent les données strictement pour notre compte, sous des obligations de confidentialité et de protection des données.

Les catégories de prestataires comprennent :

  • Base de données et stockage de fichiers : infrastructure cloud située dans l'UE / aux États-Unis pour le stockage sécurisé des données et l'authentification.
  • Hébergement applicatif et diffusion en périphérie : hébergement d'applications web et services CDN mondiaux.
  • Traitement des paiements : facturation et traitement des abonnements via Stripe, Inc.
  • E-mails transactionnels : passerelles pour alertes de compte, réinitialisations de mot de passe et notifications.
  • Flux de données de marché : flux de cours des métaux précieux (interrogés anonymement, sans contenu utilisateur).
  • Sécurité et infrastructure : gestion DNS, télémétrie de sécurité et protection du réseau.

Nous informerons les titulaires de compte de toute modification importante des catégories de prestataires via la plateforme ou par e-mail.

7. Transferts internationaux de données

Certains sous-traitants hébergent ou traitent des données aux États-Unis ou dans d'autres pays tiers sans décision d'adéquation au sens du droit suisse ou européen.

Pour ces transferts, nous mettons en œuvre les clauses contractuelles types (CCT) et mesures complémentaires conformes aux orientations du PFPDT et, pour les personnes concernées dans l'UE, aux modules CCT de la Commission européenne.

Vous pouvez demander des copies des CCT applicables à contact@alloyandledger.com.

8. Mesures de sécurité

  • Chiffrement TLS en transit.
  • Politique de sécurité du contenu et en-têtes HTTP durcis.
  • Sécurité au niveau des lignes de la base de données pour l'isolation locataire.
  • Hachage des mots de passe via notre prestataire d'authentification ; identifiants serveur privilégiés limités au traitement côté serveur.
  • Tests de sécurité automatisés, gestion des vulnérabilités et contrôles d'accès stricts entre locataires.
  • Revalidation de session et gestion des échecs d'authentification.

Aucun système n'est parfaitement sécurisé. Signalez tout incident suspect à contact@alloyandledger.com.

9. Durée de conservation

  • Données de compte : durée du compte plus délais de prescription légaux.
  • Données opérationnelles d'atelier : jusqu'à suppression ou demande d'effacement, sous réserve des cycles de sauvegarde (typiquement jusqu'à 30 jours).
  • Enregistrements de facturation : 10 ans (tenue de comptes commerciale suisse).
  • Téléversements de documents : jusqu'à suppression des enregistrements associés ou fermeture du compte.
  • Journaux de sécurité : selon les besoins d'investigation d'incident.

10. Vos droits

Au titre de la nLPD suisse, vous pouvez demander l'accès, des informations, la rectification, l'effacement (sous réserve d'exceptions légales) et la portabilité lorsque c'est faisable. Vous pouvez déposer une plainte auprès du PFPDT.

Lorsque le RGPD s'applique, vous disposez en outre des droits de limitation, d'opposition au traitement fondé sur l'intérêt légitime et de retrait du consentement lorsque le traitement repose sur le consentement.

Exercez vos droits à contact@alloyandledger.com.

11. Mineurs

Le Service ne s'adresse pas aux personnes de moins de 18 ans. Le forfait Apprentice est destiné à l'apprentissage et à la pratique, et non aux mineurs sans autorité parentale.

12. Décisions automatisées

La plateforme effectue des calculs déterministes à partir de vos saisies. Nous ne prenons pas de décisions juridiquement significatives vous concernant uniquement par des moyens automatisés sans examen humain. Lorsque la classification documentaire aide le routage, vous validez les extractions avant enregistrement.

13. Cookies et stockage local

  • Cookies de session d'authentification (essentiels).
  • Préférence de mode compagnon pour la Progressive Web App (essentiel).
  • Préférence de locale pour le routage linguistique (fonctionnel).

Nous n'utilisons pas de cookies publicitaires tiers sur les fonctionnalités d'atelier authentifiées.

14. Modifications de la présente politique

Nous pouvons mettre à jour cette politique. Les modifications importantes seront notifiées via la plateforme ou par e-mail. La date d'entrée en vigueur en tête de document sera révisée en conséquence.

15. Contact et autorité de surveillance

Pour toute demande relative à la protection des données (accès, rectification, effacement, portabilité ou plainte), contactez le responsable à l'adresse ci-dessous. Nous répondons sous 30 jours, prorogeables une fois lorsque la loi le permet.

Contact protection des données : contact@alloyandledger.com

Autorité suisse : Préposé fédéral à la protection des données et à la transparence (PFPDT / EDÖB), Feldeggweg 1, 3003 Berne, Suisse. edoeb.admin.ch.