Politique de confidentialité
Cette politique explique de manière claire quelles données personnelles peuvent être traitées dans le cadre de OMO 2.0, pourquoi elles le sont, combien de temps elles sont conservées et quels sont vos droits.
Le projet est un commun numérique à but non lucratif, organisé selon une gouvernance multi-organisations. Il ne repose pas sur la vente de données, la publicité ciblée ou la constitution de profils commerciaux.
1. Responsable du traitement et périmètre
Le responsable du traitement est l’entité ou l’organisation qui exploite l’instance concernée de OMO 2.0. Pour les demandes relatives à la confidentialité, vous pouvez contacter info@systemdd.ch.
Cette politique concerne l’instance hébergée et administrée par le projet. Lorsqu’une organisation installe elle-même le logiciel, elle devient responsable de sa propre instance, de ses utilisateurs, de son hébergement, de ses sauvegardes et du respect des obligations qui lui sont applicables.
2. Principes du projet
Les données sont traitées conformément aux principes de licéité, de bonne foi, de proportionnalité et de finalité. Nous ne collectons et ne conservons que les informations utiles au fonctionnement du service, à la coopération entre les membres et à la sécurité de l’instance.
Les données ne sont ni vendues, ni louées, ni utilisées à des fins publicitaires. Elles ne servent pas à établir des profils commerciaux et ne sont pas réutilisées pour une finalité étrangère au fonctionnement du service, sauf obligation légale ou accord explicite concernant une intégration précise.
3. Données susceptibles d’être traitées
Selon les applications utilisées et les choix de votre organisation, les catégories suivantes peuvent être concernées :
- données de compte et d’identité : nom, prénom, nom d’utilisateur, adresse e-mail, photo ou initiales, préférences et rattachements à une organisation ;
- contenus saisis dans le logiciel : structure, rôles, cercles, responsabilités, projets, documents, procès-verbaux, calendriers, indicateurs, checklists, règles, décisions, propositions, votes et discussions ;
- données liées à une participation publique : adresse e-mail utilisée pour obtenir un accès, code ou lien personnel, statut de participant, pseudonyme ou choix d’anonymat lorsque cette fonction est utilisée ;
- données techniques nécessaires : session, journaux de sécurité, informations de connexion et éléments indispensables au diagnostic, à la maintenance et à la prévention des abus ;
- données de communication lorsque vous nous contactez ou demandez un accès, ainsi que les informations nécessaires à l’envoi du message demandé.
4. Finalités et fondements du traitement
Ces données sont traitées uniquement dans la mesure nécessaire pour :
- créer et sécuriser les comptes, authentifier les personnes et gérer les droits d’accès ;
- permettre la coopération, la documentation de l’organisation, la préparation et le suivi des décisions ;
- envoyer les invitations, codes d’accès, notifications et autres messages demandés par les utilisateurs ou les organisations ;
- prévenir les accès frauduleux, les abus, les pertes de données et les incidents de sécurité ;
- respecter les obligations légales et répondre aux demandes légitimes des personnes concernées.
5. Absence de revente et d’exploitation commerciale
Nous ne vendons, ne louons et ne monétisons aucune donnée personnelle ni aucun contenu. Nous n’utilisons pas les informations saisies dans OMO pour de la publicité, du ciblage, de la prospection ou une analyse commerciale.
Les statistiques techniques nécessaires à la disponibilité et à la sécurité du service ne sont pas utilisées pour suivre les personnes à des fins publicitaires. Aucun dispositif publicitaire ou outil de profilage commercial n’est intégré par défaut à l’instance.
6. Hébergement et destinataires
L’instance hébergée par le projet est exploitée chez Infomaniak, un prestataire suisse indépendant. Ce choix s’appuie sur ses engagements publiés en matière de confidentialité, de sécurité, de souveraineté et de durabilité. Infomaniak indique notamment que ses données et services sont hébergés en Suisse et que ses centres de données sont exploités sous son contrôle.
L’hébergeur, les personnes chargées de l’exploitation et les prestataires techniques autorisés ne peuvent accéder aux données que dans la mesure nécessaire à leur mission, à la sécurité ou à la résolution d’un incident. Aucune donnée n’est transmise à des tiers pour être vendue ou exploitée à des fins commerciales.
Les services facultatifs activés par une organisation, notamment l’envoi de courriels ou une intégration externe, peuvent impliquer les prestataires correspondants. Seules les données nécessaires à la fonction concernée doivent alors leur être transmises, et l’organisation qui active cette fonction doit en informer les personnes concernées lorsque cela est requis.
7. Logiciel libre et auto-hébergement
OpenMyOrganization est un logiciel open source. Toute organisation qui le souhaite peut installer et exploiter sa propre instance afin de conserver elle-même la maîtrise de son hébergement et de ses données.
Une instance auto-hébergée est toutefois placée sous la responsabilité de l’organisation qui l’installe : choix du serveur, mises à jour, sauvegardes, contrôle des accès, sécurité, sous-traitants, durées de conservation et information des utilisateurs. La présente politique ne s’applique pas automatiquement à ces installations indépendantes.
8. Conservation et suppression
Les données de compte et les contenus d’organisation sont conservés aussi longtemps qu’ils sont nécessaires au service ou que l’organisation qui les gère en a besoin. Les codes d’accès temporaires et les données techniques à courte durée de vie sont supprimés ou renouvelés selon leur fonction.
Lorsqu’une donnée n’est plus nécessaire, elle est supprimée, anonymisée ou rendue inaccessible dans un délai raisonnable, sous réserve des sauvegardes techniques et des obligations légales. Les sauvegardes sont conservées pendant le cycle nécessaire à la restauration et sont ensuite écrasées ou supprimées.
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles proportionnées aux risques : contrôle des accès, sessions protégées, séparation des organisations, sauvegardes, maintenance et surveillance des incidents. L’hébergement officiel bénéficie en outre de l’infrastructure et des mesures de sécurité publiées par Infomaniak.
Aucun système connecté à Internet ne peut garantir une sécurité absolue. Nous demandons donc aux administrateurs et aux utilisateurs de choisir des mots de passe robustes, de limiter les droits au nécessaire et de signaler rapidement tout accès suspect ou incident.
10. Vos droits
Vous pouvez demander l’accès aux données personnelles vous concernant, leur rectification, leur suppression lorsque les conditions sont réunies, ainsi que des informations sur leur traitement. Vous pouvez également vous opposer à un traitement ou demander sa limitation lorsque le droit applicable le permet.
Lorsque les conditions légales sont remplies, vous pouvez demander la remise ou la transmission des données que vous avez communiquées dans un format électronique couramment utilisé. Pour traiter une demande, nous pouvons vérifier votre identité et tenir compte des droits d’autres personnes ainsi que des obligations de conservation.
Pour exercer vos droits ou poser une question, utilisez info@systemdd.ch. Si vous estimez que le traitement de vos données ne respecte pas la législation applicable, vous pouvez également vous adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT).
11. Évolution de cette politique
Cette politique peut être mise à jour lorsque le logiciel, son hébergement, ses intégrations ou les exigences légales évoluent. La date de la dernière version est indiquée en tête du document. En cas de changement important, nous chercherons à en informer les personnes concernées par les moyens appropriés.