Information sur la protection des données relative à l’exécution de mandats et à l’utilisation de services numériques
conformément à la loi fédérale révisée sur la protection des données (LPD, Suisse)
Itignos Sàrl
Sentier des Crosets 6 – 1804 Corsier-sur-Vevey • info@itignos.com
www.itignos.com
1. Responsable et contact
Le responsable du traitement des données personnelles au sens de la présente information est Itignos Sàrl, Sentier des Crosets 6, 1804 Corsier-sur-Vevey. Contact pour les questions relatives à la protection des données: info@itignos.com.
2. Principes du traitement des données
Itignos Sàrl traite des données personnelles dans le cadre de mandats clients, de prestations de conseil, de formations, de prestations logicielles et de licence ainsi que de prestations de support et d’intégration conformément à la loi fédérale révisée sur la protection des données (LPD, en vigueur depuis le 1.9.2023). Les principes de licéité, de finalité, de proportionnalité, de transparence et de sécurité des données sont respectés.
Les données personnelles ne sont traitées que dans la mesure nécessaire aux prestations convenues, à l’exécution du contrat, au respect d’obligations légales, à la sauvegarde d’intérêts légitimes ou sur la base d’un consentement.
3. Catégories de données et sources
Selon le projet, la relation contractuelle ou l’utilisation des services numériques, les données suivantes peuvent notamment être traitées:
• Coordonnées des personnes de contact, par exemple nom, fonction, adresse e-mail, numéro de téléphone et organisation.
• Données contractuelles, d’offres, de facturation et de paiement.
• Informations spécifiques au projet, par exemple briefings, données organisationnelles, descriptions de processus, informations système, données tarifaires et de prestations.
• Données d’utilisateur, de licence et d’authentification, par exemple compte utilisateur, niveau de licence, code de licence, clé de licence institutionnelle, moments de connexion et autorisations.
• Données techniques d’utilisation, de sécurité et d’erreur, par exemple informations de navigateur ou système, adresse IP, horodatages, fonctions consultées, appels API ou par lien, recherches, journaux d’erreurs et événements de sécurité.
• Données de patients, de clients ou de santé uniquement lorsqu’elles font expressément partie d’un mandat ou sont nécessaires à son exécution, par exemple cas pratiques pseudonymisés ou anonymisés, données de facturation, de prestations, de diagnostics, de codage ou de processus.
4. Finalités du traitement
Itignos Sàrl traite des données personnelles notamment aux fins suivantes:
• Préparation, réalisation et gestion de contrats, offres, mandats, formations et ateliers.
• Fourniture de prestations de conseil, d’analyse, d’optimisation des processus, tarifaires, de codage et de support.
• Mise à disposition, exploitation, authentification, gestion des licences, facturation et développement de solutions logicielles, de navigation, d’information, d’intégration et de licence.
• Facturation de l’utilisation dans le cadre de modèles de licence basés sur l’utilisation, notamment selon les appels, recherches, utilisations API ou par lien, opérations de groupage, d’analyse, de calcul ou d’interrogation de données.
• Analyse des erreurs, support, sécurité, prévention des abus, stabilité du système et maintenance technique.
• Assurance qualité, évaluations statistiques ainsi que développement de ses propres méthodes et prestations, dans la mesure admise ou sur la base de données anonymisées ou d’enseignements généraux sans lien avec des personnes.
• Respect des obligations légales, comptables et réglementaires.
5. Données personnelles particulièrement sensibles et données de santé
Lorsque, dans le cadre de la fourniture des prestations, Itignos Sàrl a accès à des données personnelles particulièrement sensibles, notamment des données de santé, données de patients, diagnostics, données de prestations ou données de facturation médicale, ces données sont traitées avec un soin particulier, de manière strictement confidentielle et liée à la finalité convenue.
Le traitement a lieu exclusivement pour l’exécution du mandat concret, la fourniture des prestations convenues, sur une base contractuelle ou selon les instructions du client. Les données personnelles particulièrement sensibles ne sont pas réutilisées pour l’amélioration générale de produits, d’autres projets clients, le marketing ou des bases générales de connaissances.
Une transmission à des tiers n’a lieu qu’avec l’accord du client, sur la base d’une obligation légale, pour préserver des intérêts juridiques impératifs ou dans le cadre d’une sous-traitance admissible avec des mesures de protection appropriées.
Si nécessaire, le traitement des données est complété par un accord de confidentialité, un accord de sous-traitance du traitement des données ou une réglementation spécifique au projet.
Le secret des données subsiste après la fin de l’activité.
6. Données anonymisées de facturation, de prestations et de projet
Dans le cadre de mandats, Itignos Sàrl peut traiter, analyser et évaluer des données anonymisées de facturation, de prestations, tarifaires, de diagnostic, de codage, de processus ou de projet, pour autant qu’aucun retour à des personnes physiques déterminées, patientes ou patients ne soit possible.
Des évaluations statistiques entièrement anonymisées et agrégées peuvent être utilisées pour l’assurance qualité, l’amélioration des produits, le développement méthodologique et le benchmarking, pour autant qu’aucun retour à des personnes physiques déterminées, patientes ou patients, ni à des clients individuels ne soit possible.
Aucun indicateur client individuel, benchmark ou évaluation spécifique à une organisation n’est publié, sauf accord exprès.
Avant un tel traitement, les références directes et indirectes aux personnes sont supprimées ou modifiées de manière à ce qu’une ré-identification de personnes individuelles ne soit pas possible avec des moyens proportionnés. Les données anonymisées ne relèvent plus du droit de la protection des données dans la mesure où une ré-identification est effectivement exclue.
Les enseignements, méthodes, concepts, relations statistiques et expériences généraux qu’Itignos Sàrl acquiert dans le cadre de mandats peuvent être utilisés pour d’autres projets et pour ses propres produits, pour autant qu’aucune information confidentielle du client ni aucune donnée personnelle ou donnée de patient ré-identifiable ne soient divulguées ou réutilisées.
7. Données logicielles, de licence et d’utilisation
Lors de l’utilisation de services numériques, en particulier du navigateur LKAAT et de solutions logicielles ou de licence apparentées, Itignos Sàrl peut collecter des données techniques, de licence et d’utilisation. Cela comprend notamment le niveau de licence, l’identifiant d’utilisateur ou d’institution, les moments d’utilisation, les fonctions consultées, les codes de licence, les appels depuis des systèmes tiers, les recherches ou requêtes, les messages d’erreur et les événements de sécurité.
Ces données sont traitées notamment pour l’exploitation, l’authentification, la gestion des licences, la facturation, la traçabilité des modèles de licence basés sur l’utilisation, le support, la sécurité, l’analyse des erreurs, la prévention des abus et l’amélioration des produits.
Dans la mesure du possible et approprié, les données d’utilisation sont évaluées sous forme agrégée ou anonymisée.
8. Utilisation d’outils assistés par intelligence artificielle
Dans la mesure où Itignos Sàrl utilise des outils assistés par intelligence artificielle, cela se fait exclusivement dans le cadre des prestations convenues et dans le respect des exigences applicables en matière de protection des données et de confidentialité.
Les données personnelles particulièrement sensibles, les données de patients, les données de santé ainsi que les données client relatives à la facturation, aux factures, aux prestations, aux diagnostics, au codage et aux projets ne sont pas transmises à des services d’IA externes.
Une analyse de telles données n’est pas effectuée au moyen de services d’IA externes. Les éventuels outils assistés par intelligence artificielle ne sont utilisés qu’à des fins générales, sans lien avec des clients ou des patients, sauf accord exprès et écrit contraire.
9. Sous-traitance et rôle d’Itignos Sàrl
Dans la mesure où Itignos Sàrl traite des données personnelles pour le compte et selon les instructions d’un client, Itignos Sàrl agit comme sous-traitante au sens de la LPD. Dans ce cas, le client demeure responsable de la licéité du traitement et de l’information des personnes concernées.
Si la nature, l’étendue ou la sensibilité du traitement l’exige, les parties concluent un accord séparé relatif à la sous-traitance du traitement de données personnelles.
10. Destinataires et sous-traitants
Itignos Sàrl ne transmet des données personnelles que dans la mesure nécessaire à la fourniture des prestations, à l’exécution du contrat, au respect d’obligations légales ou à la sauvegarde d’intérêts légitimes. Les destinataires possibles sont notamment des prestataires informatiques, d’hébergement, de communication, de paiement, de comptabilité, juridiques ou autres.
Les sous-traitants sont sélectionnés avec soin et, lorsque nécessaire, contractuellement tenus à la confidentialité, à la sécurité des données et au traitement lié à la finalité convenue.
11. Transfert de données à l’étranger et lieu de traitement
L’analyse et le traitement spécialisés des données de mandat liées aux clients par Itignos Sàrl ont lieu exclusivement en Suisse. Cela vaut en particulier pour les données de facturation, de factures, de prestations, tarifaires, de diagnostic, de codage, de processus et de projet mises à disposition d’Itignos Sàrl dans le cadre de mandats de conseil, d’optimisation ou d’analyse.
Il convient de distinguer ces traitements de la gestion administrative des contrats et des affaires. Pour les offres, la gestion contractuelle, la facturation, la comptabilité, le traitement des paiements, la communication par e-mail, la coordination du support ou des finalités administratives comparables, des prestataires externes peuvent être utilisés. Dans ce cadre, des données générales de contact, contractuelles, de facturation ou de communication peuvent être traitées.
Les données personnelles particulièrement sensibles, les données de patients ainsi que les données spécialisées de mandat du client ne sont pas transmises à de tels prestataires administratifs pour l’analyse et le traitement effectifs du projet, sauf accord exprès ou obligation légale.
Pour les échanges ordinaires par e-mail, Itignos Sàrl ne peut pas garantir techniquement une limitation à la Suisse, car le transport, le stockage intermédiaire, les contrôles anti-spam ou de sécurité, la distribution, l’archivage et les sauvegardes peuvent dépendre du fournisseur e-mail concerné et des serveurs de messagerie impliqués. Les données personnelles particulièrement sensibles, les données de patients et les autres données sensibles de projet ne devraient donc, dans la mesure du possible, pas être échangées par e-mail.
Pour de telles données, il convient si possible d’utiliser des canaux d’envoi ou d’échange dédiés et appropriés, de préférence des services hébergés en Suisse, par exemple SwissTransfer ou une plateforme d’échange sécurisée mise à disposition par le client. Pour le surplus, un transfert vers d’autres pays n’a lieu que s’il existe un niveau de protection adéquat, si des garanties appropriées sont prévues, si une exception légale est applicable ou si le client y a consenti.
12. Durées de conservation et suppression
Les données personnelles ne sont conservées que tant que cela est nécessaire aux finalités concernées, à l’exécution du contrat, aux obligations légales de conservation, aux obligations de preuve ou aux intérêts légitimes.
Les données liées à un projet – en particulier les données sensibles – sont supprimées de manière sûre, restituées ou anonymisées après la fin du projet, sauf obligation légale ou motif légitime justifiant une conservation plus longue.
Les caches temporaires et sauvegardes techniques relevant de la sphère d’influence directe d’Itignos Sàrl sont supprimés ou écrasés dans le cadre de processus techniques et organisationnels appropriés.
Pour les données envoyées ou reçues par e-mail, la suppression complète, l’archivage et la gestion des sauvegardes se situent en partie en dehors de la sphère directe d’influence et de contrôle d’Itignos Sàrl et dépendent également des règles techniques et contractuelles des fournisseurs e-mail et serveurs de messagerie impliqués. Pour cette raison, l’échange par e-mail de données personnelles particulièrement sensibles, de données de patients et d’autres données sensibles de projet devrait être évité dans la mesure du possible ou limité au strict minimum.
13. Sécurité des données
Itignos Sàrl prend des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre les accès non autorisés, la perte, l’abus, la modification ou la divulgation. Selon le contexte, cela comprend notamment des restrictions d’accès, la protection par mot de passe, l’authentification à deux facteurs, des voies de transmission chiffrées, des systèmes protégés, des concepts de rôles et d’autorisations ainsi qu’une sélection soigneuse des outils utilisés.
Les données personnelles particulièrement sensibles ne sont pas traitées sur des appareils ou plateformes non sécurisés.
14. Droits des personnes concernées
Dans le cadre du droit applicable, les personnes concernées disposent notamment du droit d’accès, de rectification, de suppression, de limitation ou d’opposition à certains traitements ainsi que du droit à la remise ou au transfert de certaines données, pour autant que les conditions légales soient remplies.
Pour les traitements effectués pour le compte d’un client, les demandes des personnes concernées sont en règle générale transmises au client responsable ou traitées en coordination avec celui-ci.
15. Modifications de la présente information
Itignos Sàrl peut adapter la présente information sur la protection des données lorsque les prestations, les traitements de données, les exigences légales ou les conditions techniques changent. La version actuelle publiée ou communiquée fait foi.
État: juin 2026