Protection des données
Dernière mise à jour : 10 septembre 2026
Cette page dit ce que nous faisons des données, en français, sans renvoi à une annexe. Si quelque chose n'y figure pas, c'est que nous ne le faisons pas.
Qui est responsable
Nexus Studios — Rue de Morat 7a, 2502 Bienne, Suisse · IDE CHE-498.824.334 · [email protected].
Deux rôles à ne pas confondre. Pour le site et la boutique, nous sommes responsables du traitement. Pour les données que votre atelier saisit dans l'application (vos zones, vos audits, vos gens), nous agissons comme sous-traitant : c'est votre entreprise qui décide, nous ne faisons qu'héberger et faire fonctionner l'outil. Nous n'exploitons pas vos données à d'autres fins.
Ce que nous traitons, et pourquoi
| Données | Pourquoi | Combien de temps |
|---|---|---|
| Nom, e-mail, rôle, mot de passe (haché) | Vous connecter et savoir ce que vous avez le droit de faire | Tant que le compte existe, puis 30 jours |
| Nom de l'atelier, zones, îlots | Faire fonctionner les audits et les chantiers | Durée du contrat |
| Audits, notes, actions, chantiers | C'est le service lui-même | Durée du contrat |
| Photos avant/après | Prouver le travail accompli sur un poste | Supprimées avec l'audit ; purge automatique à 24 mois |
| Matrice de polyvalence | Repérer les postes tenus par une seule personne | Durée du contrat |
| Journal des actions (qui a fait quoi, quand) | Sécurité, et pouvoir dire qui a supprimé une mesure | 24 mois |
| Demande d'offre de la boutique (nom, société, e-mail, téléphone) | Vous répondre | 24 mois si sans suite |
| Adresse IP, horodatage des tentatives de connexion | Bloquer les attaques par essais répétés | Quelques minutes à quelques heures |
Les photos et la polyvalence méritent une phrase de plus. Une photo de poste peut montrer des personnes : cadrez le poste, pas les gens. Dans l'application, ces photos ne sont lisibles que par la direction et les pilotes, jamais par l'ensemble des comptes. La matrice de polyvalence, qui indique le niveau de maîtrise de chacun, suit la même règle : une personne non responsable n'y voit que sa propre ligne.
Ce que nous ne faisons pas
- Aucun profilage, aucune revente de données, aucun outil d’analyse d’audience.
- Aucun traceur sur l’application : la mesure s’arrête à l’inscription. Ce que vous faites dans le produit ne regarde personne d’autre que vous.
- Aucun transfert de vos données vers MECAFLOW ou vers un autre produit de la maison : un client a MECAFLOW ou MECAFLOW 5S, et les bases sont séparées.
- Aucune décision automatisée produisant un effet juridique sur une personne.
Cookies et mesure publicitaire
Les pages publiques (accueil, essai) portent la balise Google Ads, qui nous permet de savoir quelles annonces amènent des ateliers à ouvrir un essai. Elle est chargée avec tout refusé par défaut : tant que vous n’avez pas accepté, aucun cookie publicitaire n’est déposé, et Google ne reçoit qu’un signal anonyme.
Un bandeau vous laisse accepter ou refuser, avec deux boutons de même poids. Votre choix est conservé dans votre navigateur et se change en vidant les données du site.
L’application, elle, ne porte aucune balise. La mesure s’arrête à l’inscription : ce que vous auditez, notez ou photographiez dans le produit n’est transmis à personne.
L’application conserve dans votre navigateur ce qui la rend utilisable : votre jeton de session, le thème choisi, la taille du texte et le dernier écran ouvert. Rien de tout cela ne nous est transmis.
Où vivent les données
Hébergement Cloudflare, Inc. (Pages, Workers, D1). Les données applicatives sont stockées en Europe. Cloudflare peut, pour acheminer le trafic, traiter des données techniques hors de Suisse et de l'UE ; ces transferts reposent sur les clauses contractuelles types et les garanties du prestataire.
La mesure publicitaire passe par Google Ireland Ltd (Google Ads), et seulement si vous l’avez acceptée. Les courriels transactionnels (lien de réinitialisation, réponse à une demande d'offre) passent par Resend. La connexion par Google ou Microsoft, si vous l'utilisez, nous transmet votre nom, votre adresse e-mail et un identifiant stable — rien d'autre, et seulement au moment où vous cliquez.
Vos droits
Accès, rectification, effacement, opposition, portabilité : écrivez à [email protected]. Nous répondons dans les 30 jours. Si la demande porte sur des données saisies par votre employeur dans son atelier, nous la transmettons à celui-ci, qui en est responsable.
Vous pouvez aussi vous adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne.
Sécurité
Mots de passe hachés (PBKDF2, sel par organisation), sessions à durée limitée, cloisonnement strict par organisation, limitation du nombre d'essais de connexion, journalisation des suppressions. Aucun système n'est inviolable : en cas de violation présentant un risque élevé, nous informons les personnes concernées et le PFPDT, comme l'exige l'art. 24 nLPD.
Fin du contrat
À la fin de l'essai, le compte passe en lecture seule. Sur demande écrite, nous supprimons l'ensemble des données de l'atelier dans les 30 jours. Les documents délivrés (diplômes, certifications) conservent leur référence vérifiable, sans donnée personnelle autre que le nom de l'atelier et de la zone, sauf demande contraire.
Modifications
Toute modification importante est annoncée dans l'application au moins 30 jours à l'avance. La date en haut de cette page fait foi.