Politique de confidentialité
Politique de confidentialité
La présente politique explique quelles données personnelles DTD Systems GmbH collecte lorsque vous visitez dtdsystems.ch ou achetez chez nous, pourquoi nous les collectons, qui d'autre y a accès et ce que vous pouvez faire à ce sujet. Dernière mise à jour: 8 août 2026.
La version courte
- Nous collectons ce dont nous avons besoin pour vous vendre un appareil, le livrer, le facturer et, lorsque la loi l'exige, obtenir l'autorisation d'exportation qui s'y rapporte.
- Nous utilisons les outils publicitaires de Meta sur ce site. Ils transmettent à Meta un ensemble de vos données sous forme hachée. Nous indiquons ci-dessous exactement lesquelles.
- Si vous vous trouvez dans l'UE ou l'EEE, nous vous demandons votre accord avant que des cookies de marketing et d'analyse ne soient déposés. Si vous vous trouvez en Suisse, nous vous informons au lieu de vous demander votre accord, et vous pouvez refuser.
- Vous avez le droit de vous opposer à la publicité et au marketing. Ce droit est absolu, vous n'avez pas à le justifier, et nous lui consacrons une section distincte ci-dessous.
- Nous ne vendons pas vos données personnelles.
- Pour toute question, modification, interruption ou suppression: info@dtdsystems.ch.
Sommaire
- Qui nous sommes
- Le droit applicable
- Ce que nous collectons
- Ce que vous devez nous fournir, et ce qui est facultatif
- Pourquoi nous traitons ces données, et sur quelle base juridique
- Cookies et traçage
- Le pixel Meta et l'API Conversions
- Judge.me
- Décisions automatisées et profilage
- Avec qui nous partageons vos données
- Transmission de données à l'étranger
- Combien de temps nous les conservons
- Si nous souhaitons un jour utiliser vos données à une nouvelle fin
- Votre droit d'opposition
- Vos autres droits
- Droits supplémentaires si vous vous trouvez en Suisse
- Comment exercer vos droits
- Réclamations
- Modifications de la présente politique
- Contact
Qui nous sommes
Le responsable du traitement de vos données personnelles est:
- DTD Systems GmbH
- Numéro d'entreprise CHE-445.864.884
- Schulhausstrasse 2, 5612 Villmergen AG, Suisse
- Courriel: info@dtdsystems.ch
- Téléphone: +41 76 225 50 04
Nous sommes une entreprise suisse. Nous vendons à des clients en Suisse, au Liechtenstein ainsi que dans l'UE et l'espace Schengen. Notre boutique en ligne fonctionne sur la plateforme Shopify.
Nous n'avons pas désigné de représentant dans l'Union européenne. Toute demande, opposition et réclamation passe donc par les adresses ci-dessus, et nous y répondons nous-mêmes. Si cela change, nous indiquerons ici le nom du représentant.
Nous n'avons pas nommé de conseiller à la protection des données. Les questions de protection des données sont traitées par la direction, à l'adresse info@dtdsystems.ch.
Le droit applicable
Nous traitons les données personnelles conformément à la loi fédérale suisse sur la protection des données (nLPD, RS 235.1) et à son ordonnance d'exécution. Si vous vous trouvez dans l'UE ou l'EEE, le règlement (UE) 2016/679 (le RGPD) s'applique également au traitement de vos données.
Les deux régimes sont construits différemment, et nous préférons vous montrer la différence plutôt que de la gommer. Le RGPD nous impose de nommer une base juridique pour chaque finalité, ce que nous faisons ci-dessous. Le droit suisse ne fonctionne pas au moyen d'un catalogue de bases juridiques: une entreprise privée peut traiter des données personnelles pour autant qu'elle le fasse de manière licite, de bonne foi et proportionnée, et pour autant qu'elle respecte votre opposition, sauf motif justificatif prépondérant. Lorsque la réponse suisse et la réponse européenne diffèrent réellement, la présente politique donne les deux réponses plutôt qu'une seule réponse fusionnée.
Ce que nous collectons
Les données que vous nous fournissez
- Données de commande et de livraison: nom, adresse de livraison et de facturation, adresse électronique, numéro de téléphone, contenu de la commande et historique des commandes.
- Données de compte, si vous créez un compte client: vos identifiants de connexion et les adresses qui y sont enregistrées.
- Données de paiement: les données de confirmation et de référence nécessaires pour rapprocher un paiement d'une commande. Nous ne voyons ni ne conservons de numéros de carte complets.
- Documentation d'exportation, pour les commandes expédiées hors de Suisse et du Liechtenstein: le certificat d'utilisateur final signé, qui vous identifie et précise l'usage civil prévu de l'appareil, ainsi que les éléments justificatifs dont nous avons besoin pour la demande de permis.
- Correspondance: ce que vous nous écrivez par courriel, par téléphone ou via notre formulaire de contact, ainsi que nos réponses.
Les données collectées automatiquement
- Données techniques et d'utilisation: adresse IP, informations sur le navigateur et l'appareil, les pages que vous consultez, les produits que vous regardez, ce que vous ajoutez au panier et la manière dont vous êtes arrivé sur le site.
- Cookies et technologies similaires déposés par notre plateforme et par les outils de traçage décrits sous Cookies et traçage.
Ce que vous devez nous fournir, et ce qui est facultatif
Certaines données doivent nous être fournies, d'autres non, et la différence a des conséquences qu'il vaut la peine de connaître avant de commencer.
- Obligatoire pour passer une commande: les informations que la caisse signale comme obligatoires, qui comprennent notamment votre nom, votre adresse de livraison, votre adresse de facturation, votre adresse électronique et les données de paiement correspondant au moyen que vous choisissez. Il s'agit d'une exigence contractuelle. Sans elles, nous ne pouvons ni conclure ni exécuter une vente, et nous ne pouvons donc pas accepter la commande.
- Exigé par la loi pour toute commande expédiée hors de Suisse et du Liechtenstein: un certificat d'utilisateur final signé et les éléments justificatifs nécessaires à la demande de permis d'exportation. Il s'agit d'une exigence légale découlant du régime de contrôle des biens décrit ci-dessous. Sans cela, nous ne pouvons pas expédier, et si vous avez déjà payé, nous vous remboursons intégralement.
- Facultatif: l'inscription aux messages de marketing. Si vous ne vous inscrivez pas, la commande aboutit quand même et vous n'avez de nos nouvelles qu'au sujet de votre commande.
- Votre numéro de téléphone, lorsque nous en détenons un, sert à ce que nous ou le transporteur puissions vous joindre au sujet de la livraison ou du dédouanement. Sans lui, les deux peuvent prendre plus de temps, car le transporteur n'a alors aucun moyen de vous joindre directement.
Pourquoi nous traitons ces données, et sur quelle base juridique
Les bases juridiques nommées ici sont les bases du RGPD qui s'appliquent si vous vous trouvez dans l'UE ou l'EEE. Si vous vous trouvez en Suisse, la licéité des mêmes traitements découle de la nLPD comme expliqué ci-dessus, et votre droit d'opposition fait l'objet d'une section distincte.
Pour vous vendre quelque chose et vous le livrer
Nous utilisons vos données de commande, de livraison, de compte et de paiement pour encaisser le paiement, organiser le transport, vous tenir informé de votre commande, traiter les retours et honorer la garantie de deux ans. Base juridique: exécution d'un contrat avec vous, art. 6 par. 1 let. b RGPD.
Pour respecter les obligations comptables suisses
Les commandes, les factures et les justificatifs de paiement sont des documents commerciaux que la loi nous oblige à conserver. Base juridique: respect d'une obligation légale, art. 6 par. 1 let. c RGPD.
Pour obtenir l'autorisation d'exportation des biens contrôlés
Les appareils de vision nocturne et d'imagerie thermique sont des biens à double usage au sens de l'ordonnance suisse sur le contrôle des biens (Gueterkontrollverordnung, GKV, RS 946.202.1). Pour toute commande expédiée hors de Suisse et du Liechtenstein, nous devons recueillir auprès de vous un certificat d'utilisateur final signé et déposer une demande de permis d'exportation auprès du Secrétariat d'État à l'économie (SECO). Cela signifie que votre identité et vos données d'utilisateur final sont transmises à une autorité fédérale suisse. Nous ne pouvons pas expédier sans cela, et si l'autorisation est refusée, nous vous remboursons intégralement. Base juridique: respect d'une obligation légale, art. 6 par. 1 let. c RGPD.
Pour vous répondre
Nous utilisons votre correspondance pour traiter votre question, votre demande d'offre ou votre réclamation. Base juridique: exécution d'un contrat ou mesures précontractuelles, art. 6 par. 1 let. b RGPD. Lorsqu'aucun contrat n'est envisagé, notre intérêt légitime à répondre aux personnes qui nous contactent, art. 6 par. 1 let. f RGPD.
Pour maintenir la boutique en état de marche et sécurisée
Nous et notre fournisseur de plateforme traitons des données techniques afin de maintenir le site disponible, de prévenir la fraude et les abus, et de corriger les défauts. Base juridique: notre intérêt légitime à exploiter une boutique fonctionnelle et sûre, art. 6 par. 1 let. f RGPD.
Pour la publicité, la mesure et le marketing
Nous mesurons la manière dont notre site est utilisé et nous faisons de la publicité sur Facebook et Instagram, y compris en montrant des annonces à des personnes qui ont déjà visité notre site. Si vous vous trouvez dans l'UE ou l'EEE, la base juridique est votre consentement, art. 6 par. 1 let. a RGPD, donné par la bannière de cookies. Si vous vous trouvez en Suisse, nous ne demandons pas de consentement préalable; nous vous indiquons ce qui se passe, ici et sur le site, et vous pouvez le refuser et vous y opposer à tout moment. Si vous nous avez communiqué vos coordonnées pour recevoir des messages de marketing, vous pouvez nous demander d'arrêter à tout moment et nous le ferons. Lisez cette section avec celle intitulée Ce que le consentement désactive et ce qu'il ne désactive pas, ci-dessous.
Pour transmettre à Meta vos données de commande et de compte à des fins de mesure
Il s'agit d'une finalité distincte de celle des cookies, et elle mérite sa propre rubrique parce qu'il s'agit d'un type de données différent. Lorsque vous achetez, les outils publicitaires décrits ci-dessous transmettent à Meta, sous forme hachée, un ensemble de vos données de commande et de compte, afin que Meta puisse rattacher une vente à une annonce. Ce sont des données clients, pas des données de navigation. Si vous vous trouvez dans l'UE ou l'EEE, la base juridique est votre consentement, art. 6 par. 1 let. a RGPD, donné par la bannière de cookies. Si vous vous trouvez en Suisse, aucun consentement préalable n'est demandé et vous pouvez refuser et vous opposer à tout moment, comme décrit ci-dessous. Dans les deux cas, nous indiquons dans la section suivante exactement quels champs sont concernés, et ce que notre bannière de consentement contrôle ou ne contrôle pas.
Cookies et traçage
Ce qui se passe, et ce que vous contrôlez
Les cookies strictement nécessaires au fonctionnement de la boutique, par exemple pour conserver votre panier et votre session, sont toujours déposés. Ils ne peuvent pas être désactivés sans casser la boutique.
Les cookies de marketing et d'analyse sont traités différemment selon l'endroit où vous vous trouvez:
- Si vous vous trouvez dans l'UE ou l'EEE, nous vous demandons votre accord avant que des cookies de marketing et d'analyse ne soient déposés. Notre bannière de consentement, fournie par la plateforme Shopify, enregistre votre choix. Vous pouvez retirer votre consentement à tout moment en écrivant à info@dtdsystems.ch, et ce retrait ne rend pas illicite le traitement effectué avant celui-ci.
- Si vous vous trouvez en Suisse, nous ne demandons pas de consentement préalable. Le droit suisse autorise l'enregistrement et la lecture de données sur votre appareil sans consentement préalable, pour autant que nous vous informions de ce qui se passe et pourquoi, et que nous vous indiquions que vous pouvez le refuser. Cette obligation découle de l'art. 45c let. b de la loi sur les télécommunications (Fernmeldegesetz, FMG, RS 784.10). Donc, clairement: vous pouvez refuser. Écrivez à info@dtdsystems.ch et nous y donnerons suite; vous pouvez également bloquer ou supprimer les cookies dans les paramètres de votre navigateur à tout moment.
Naviguer sur notre site ne vaut pas consentement. Nous ne considérons pas que votre utilisation continue du site vaut acceptation de quoi que ce soit.
Ce que le consentement désactive et ce qu'il ne désactive pas
La bannière contrôle les outils de marketing et d'analyse qui s'exécutent dans votre navigateur sur ce site. Certains de ces mêmes évènements sont aussi envoyés à Meta depuis le serveur plutôt que depuis votre navigateur, comme décrit dans la section suivante. Nous ne voulons pas vous donner, au sujet du côté serveur, une garantie que nous n'avons pas vérifiée de bout en bout, alors nous le disons franchement: si vous voulez avoir la certitude que plus rien n'est transmis à votre sujet, écrivez à info@dtdsystems.ch, dites-nous d'arrêter, et nous confirmerons la situation pour vos données et y donnerons suite.
Le pixel Meta et l'API Conversions
Nous utilisons le pixel Meta et l'API Conversions de Meta via l'application officielle Facebook et Instagram pour Shopify, au réglage de partage de données maximal, avec la correspondance avancée activée. L'identifiant de notre ensemble de données Meta est 1038989035164123.
Le pixel enregistre des évènements sur notre site, tels que les vues de page, les vues de produit, l'ajout au panier, le début de commande et l'achat. L'API Conversions envoie les mêmes évènements depuis le serveur. La correspondance avancée signifie que, lorsque nous en disposons, les champs suivants sont transmis à Meta sous forme hachée: adresse électronique, numéro de téléphone, prénom et nom, genre, ville, État ou région, code postal, pays, date de naissance et un identifiant client interne. Le hachage transforme la valeur en une chaîne de caractères de longueur fixe avant qu'elle ne quitte nos systèmes, de sorte que Meta la reçoit sous cette forme et non en clair. Ce n'est pas une anonymisation: tout l'intérêt de l'opération est que Meta puisse rattacher cette chaîne à une personne qu'elle connaît déjà.
Meta et DTD comme responsables conjoints du traitement
Pour l'étape à laquelle ces données sont collectées sur notre site et transmises à Meta, DTD Systems GmbH et Meta Platforms Ireland Limited sont responsables conjoints du traitement au sens de l'art. 26 RGPD. En clair: nous décidons ce qui est collecté sur notre site web et nous le transmettons, puis Meta traite ensuite ces données à ses propres fins. Voici l'essentiel de l'arrangement entre nous, afin que vous puissiez voir qui répond de quoi.
- Ce qui le régit, ce sont les conditions publiées par Meta pour ses outils professionnels, qui s'appliquent parce que nous avons installé l'application Facebook et Instagram sur cette boutique. Nous n'avons pas négocié d'accord sur mesure avec Meta, et aucun arrangement entre nous ne peut réduire les droits que la loi vous confère.
- DTD Systems GmbH s'acquitte de l'obligation de vous informer de ce traitement. C'est l'objet de la présente section. Meta ne vous adresse pas d'information distincte à ce sujet.
- Meta traite ensuite les données pour mesurer et attribuer la publicité, pour constituer et faire correspondre des audiences publicitaires, et à ses propres fins de produit et de publicité, selon ses propres conditions. Meta publie sa propre politique de confidentialité, et c'est elle, et non le présent document, qui décrit cette étape.
- Votre point de contact chez DTD est info@dtdsystems.ch. Vous pouvez exercer vos droits auprès de l'un ou l'autre d'entre nous, et si vous commencez par nous, nous traiterons ce qui relève de nous et vous dirons clairement ce que seule Meta peut faire.
Judge.me
Judge.me est une application d'avis produits installée sur notre boutique. Son widget d'avis est désactivé et ne s'affiche pas sur nos pages, mais l'application enregistre malgré tout un pixel de traçage qui se charge lorsque vous visitez le site. L'application reste installée. Nous la divulguons parce qu'elle s'exécute, non parce que nous l'utilisons actuellement.
Nous n'allons pas exagérer ce que nous savons de son rôle juridique. Nous n'avons pas établi si Judge.me traite ce que ce pixel collecte uniquement sur nos instructions, ce qui en ferait notre sous-traitant, ou également à ses propres fins, ce qui, selon le même raisonnement que celui appliqué à Meta, en ferait un responsable conjoint avec nous pour l'étape de collecte et de transmission. Tant que cela n'est pas établi, nous traitons ce pixel comme un outil de marketing et d'analyse: dans l'UE et l'EEE, il relève du consentement que vous donnez dans la bannière, et en Suisse, vous pouvez le refuser et vous y opposer comme décrit ci-dessus. Dans tous les cas, commencez par nous, à l'adresse info@dtdsystems.ch, et nous répondrons de la collecte effectuée sur notre site.
Décisions automatisées et profilage
Nous ne prenons pas à votre sujet, par des moyens exclusivement automatisés, de décisions produisant des effets juridiques à votre égard ou vous affectant de manière significative de façon similaire. Deux éléments s'en approchent suffisamment pour que nous préférions les décrire plutôt que de vous laisser deviner.
- Contrôle des commandes. Si nous bloquons, annulons ou refusons une commande, c'est une personne chez DTD qui prend cette décision. Vous pouvez nous en demander la raison, exposer votre point de vue et demander que la décision soit réexaminée.
- Contrôle à l'exportation. La question de savoir si une commande peut être licitement expédiée est tranchée par une personne chez DTD, au regard de la destination, de l'appareil et de la situation en matière de permis, et par le SECO sur la demande de permis elle-même. Il ne s'agit pas d'une décision automatisée.
Le profilage publicitaire est de nature différente et nous le traitons séparément: il est couvert par la section Meta ci-dessus et par votre droit absolu d'opposition ci-dessous.
Avec qui nous partageons vos données
- Shopify, notre plateforme de commerce en ligne et notre hébergeur. Shopify agit comme notre sous-traitant, sur nos instructions. Elle gère la vitrine, la caisse, les commandes, les comptes clients, l'hébergement et la bannière de consentement.
- Meta Platforms Ireland Limited, comme décrit ci-dessus. Responsable conjoint avec nous pour la collecte et la transmission des données du pixel et de l'API Conversions, et responsable à part entière pour ce qu'elle en fait ensuite.
- Judge.me, dont le pixel se charge sur nos pages comme décrit ci-dessus.
- Prestataires de paiement et banques. Notre caisse propose le paiement par carte, TWINT et le versement bancaire, et Apple Pay est disponible comme portefeuille. Les données de carte sont traitées par le prestataire de paiement, pas par nous. Nous ne voyons ni ne conservons de numéros de carte complets.
- Le SECO, le Secrétariat d'État suisse à l'économie, pour les demandes de permis d'exportation concernant les commandes quittant la Suisse et le Liechtenstein, comme décrit ci-dessus. Il s'agit d'une obligation légale, pas d'un choix commercial.
- Le transporteur qui achemine votre commande. Nous organisons le transport nous-mêmes et un seul transporteur prend en charge chaque commande. Il reçoit le nom, l'adresse et les coordonnées nécessaires pour livrer le colis et le dédouaner.
Au-delà de cela, nous ne communiquons des données personnelles que lorsque la loi nous y oblige. Nous ne vendons pas vos données personnelles.
Transmission de données à l'étranger
Les trois prestataires décrits ci-dessus sont établis hors de Suisse, et les données qu'ils traitent pour nous peuvent quitter la Suisse et l'EEE. Nous n'avons négocié ni signé aucune clause de transfert qui nous soit propre, et nous ne détenons aucune certification ni aucun enregistrement au Data Privacy Framework. Un jeu de clauses nous lie malgré tout, par des conditions que nous avons acceptées plutôt que rédigées, et il est nommé sous Judge.me ci-dessous.
Shopify
- Entité: Shopify International Limited, constituée en Irlande, numéro d'enregistrement 560279. Société mère Shopify Inc., enregistrée au Canada.
- Mécanisme: son Data Processing Addendum indique que les transferts hors de l'EEE ou de la Suisse vers une autre société du groupe Shopify s'effectuent en vertu des règles d'entreprise contraignantes (Binding Corporate Rules) de Shopify, l'autorité de contrôle chef de file étant la Data Protection Commission irlandaise, publiées intégralement sous forme de PDF public.
- Non établi: l'addendum nomme des entités et des mécanismes, non des pays de destination, de sorte qu'au-delà de l'Irlande, du Canada et de Singapour, qu'il nomme expressément, ceux-ci figurent dans la liste des sous-traitants ultérieurs de Shopify. Sa référence suisse vise la loi antérieure à 2023, jamais la nLPD.
- À lire: shopify.com/legal/dpa; cdn.shopify.com/static/Shopify-Processor-Policy.pdf; help.shopify.com/en/manual/your-account/privacy/subprocessors
Meta
- Entité: Meta Platforms Ireland Limited, Dublin, qui transfère ensuite à Meta Platforms, Inc. aux États-Unis.
- La limite, et c'est celle qui compte le plus: Meta ne publie aucun instrument de transfert destiné aux marchands pour l'étape de responsabilité conjointe dans laquelle se situent le pixel et l'API Conversions. Son European Data Transfer Addendum ne couvre que l'étape de sous-traitance; le Controller Addendum, qui régit l'étape de responsabilité conjointe, ne comporte aucune clause de transfert.
- Volet États-Unis: la déclaration de certification au Data Privacy Framework publiée par Meta elle-même. Nous ne l'avons pas confirmée de manière indépendante, et la situation exposée ici change si cette certification vient à échoir.
- À lire: facebook.com/legal/EU_data_transfer_addendum; facebook.com/legal/controller_addendum; facebook.com/privacy/policies/data_privacy_framework/
Judge.me
- Entité: Judge.me Ltd, une société unique du Royaume-Uni qui contracte avec chaque marchand.
- Destination: l'annexe A de son Data Processing Addendum indique comme lieu de traitement le Royaume-Uni et l'EEE, serveurs principaux à Dublin.
- Mécanisme: son avenant de traitement des données publié nous lie aux clauses contractuelles types figurant à son annexe C, avec l'addendum pour le Royaume-Uni figurant à son annexe D. C'est le seul endroit où de telles clauses nous atteignent: nous ne les avons ni rédigées ni négociées, elles lient par des conditions acceptées, et nous n'en détenons aucun exemplaire signé.
- Non établi: ce qu'elle publie au sujet des transferts ultérieurs hors du Royaume-Uni, et la question de savoir si elle est notre sous-traitante ou responsable conjointe du traitement pour son pixel, comme le consigne la partie de la présente politique qui la concerne.
- À lire: judge.me/privacy/data-processing-addendum
La réponse suisse
L'art. 19 al. 4 en lien avec l'art. 16 nLPD nous impose d'indiquer l'État et, lorsque celui-ci n'assure pas une protection adéquate, la garantie. L'art. 16 al. 1 n'en exige aucune pour les États dont le Conseil fédéral a constaté qu'ils assurent une protection adéquate, à l'annexe 1 de l'ordonnance sur la protection des données (OPDo, RS 235.11).
- L'Irlande figure sur cette liste, de sorte que nos communications à Shopify International Limited et à Meta Platforms Ireland Limited ne nécessitent aucune garantie au sens de l'art. 16 al. 2.
- Le Canada y figure pour le secteur privé, à la condition que la loi fédérale canadienne sur les données personnelles traitées dans le cadre d'activités commerciales s'applique. Le traitement commercial des données de nos clients par Shopify Inc. remplit cette condition, de sorte que ce volet ne nécessite aucune garantie.
- Le Royaume-Uni y figure, de sorte que notre propre communication à Judge.me Ltd va vers un État assurant une protection adéquate. Cette entrée est assortie d'une note de bas de page qui restreint la portée de l'appréciation, et nous ne la présentons donc pas comme inconditionnelle.
- Les États-Unis n'y figurent que pour les organisations certifiées au titre du Data Privacy Framework entre la Suisse et les États-Unis. Nous communiquons à Meta Ireland; l'étape ultérieure relève de Meta, sur la base de sa propre certification publiée, avec la réserve exposée ci-dessus.
- Singapour n'y figure pas; pour cette destination, Shopify publie ses règles d'entreprise contraignantes. L'art. 16 al. 2 let. e nLPD admet des règles internes de protection des données contraignantes, approuvées au préalable par le PFPDT ou par une autorité de protection des données d'un État assurant une protection adéquate, et celles de Shopify ont été approuvées avec la Data Protection Commission irlandaise comme autorité chef de file. Cette lecture est la nôtre, tirée de deux faits publiés; Shopify n'affirme aucune approbation suisse de celles-ci.
La réponse européenne
La Commission européenne reconnaît à la Suisse un niveau adéquat de protection, confirmé en dernier lieu le 15 janvier 2024, de sorte que la venue de vos données jusqu'à nous ne nécessite aucune garantie supplémentaire. Pour les volets ultérieurs, et afin de satisfaire à l'art. 13 par. 1 let. f RGPD:
- Shopify et Meta contractent avec nous depuis l'Irlande, Judge.me depuis le Royaume-Uni, dont la décision d'adéquation de l'UE a été renouvelée en décembre 2025, de sorte que ces communications ne nécessitent aucune garantie supplémentaire.
- Les transferts de Shopify au-delà de cela, Singapour compris: les règles d'entreprise contraignantes exposées ci-dessus, une garantie appropriée du type de celle prévue à l'art. 46 par. 2 let. b RGPD.
- Les transferts de Meta vers les États-Unis: un recours publié au Data Privacy Framework entre l'UE et les États-Unis, exprimé pour la seule étape de sous-traitance, sans clause de transfert pour l'étape de responsabilité conjointe.
- Judge.me: les clauses figurant à son annexe C sont celles de la Commission européenne, une garantie appropriée au sens de l'art. 46 par. 2 let. c RGPD, conclues entre nous en vertu de son avenant de traitement des données publié.
Chacune des garanties ci-dessus est publiée par le prestataire aux adresses indiquées, et nous en enverrons une copie sur demande à info@dtdsystems.ch. Nous ne promettrons pas un document que nous ne détenons pas, et les seules clauses de transfert qui nous atteignent figurent dans les conditions publiées de Judge.me.
Combien de temps nous les conservons
Lorsque la loi fixe une durée, nous la respectons. Sinon, nous appliquons les critères ci-dessous plutôt qu'un chiffre fixe, afin que vous puissiez déterminer vous-même combien de temps vos données existeront.
- Commandes, factures et pièces comptables: dix ans. Le droit suisse exige que les documents commerciaux soient conservés pendant dix ans (art. 958f du Code des obligations).
- Documents de contrôle à l'exportation, y compris les certificats d'utilisateur final et la correspondance relative aux permis: conservés aussi longtemps que le régime suisse de contrôle des biens exige qu'ils puissent être présentés en cas de contrôle.
- Données du compte client: conservées tant que votre compte existe. Fermez le compte et nous les supprimons, à l'exception de ce que la règle comptable ci-dessus nous oblige à conserver.
- Données relatives à la garantie et aux réclamations: conservées pendant la durée de la garantie de deux ans, et aussi longtemps qu'une prétention juridique peut encore être élevée ou est encore pendante.
- Données de marketing: conservées jusqu'à ce que vous vous y opposiez ou retiriez votre consentement. Ensuite, nous arrêtons et ne gardons que le minimum nécessaire pour nous souvenir de ne plus vous contacter.
- Correspondance: conservée tant qu'elle reste pertinente pour la relation à laquelle elle se rapporte, puis supprimée.
Si nous souhaitons un jour utiliser vos données à une nouvelle fin
Si nous décidons d'utiliser des données que nous détenons déjà à une fin qui n'est pas décrite dans la présente politique, nous vous informerons d'abord de cette finalité, avec les informations dont vous avez besoin pour l'apprécier, comme la base juridique, la durée de conservation envisagée et vos droits. Nous le ferons avant que le nouveau traitement ne commence, et non après.
Votre droit d'opposition
Nous exposons ce droit à part, et attirons expressément votre attention sur lui, parce que c'est celui qui vous donne le plus de contrôle et parce qu'il est facile de le manquer dans une liste.
Marketing direct et profilage publicitaire: un droit absolu
Vous pouvez vous opposer au marketing direct, y compris au profilage publicitaire, à tout moment et pour n'importe quel motif. Ce droit est absolu. Si vous l'exercez, nous arrêtons. Il n'y a rien à mettre en balance et rien à justifier de votre part. Une ligne à info@dtdsystems.ch suffit.
Autres traitements, si vous vous trouvez dans l'UE ou l'EEE
Vous pouvez également vous opposer aux traitements que nous effectuons sur la base de nos intérêts légitimes, pour des raisons tenant à votre situation particulière (art. 21 par. 1 RGPD). Nous arrêtons alors, à moins que nous ne puissions démontrer des motifs légitimes impérieux qui prévalent sur vos intérêts, droits et libertés, ou que nous n'ayons besoin des données pour des prétentions juridiques.
Autres traitements, si vous vous trouvez en Suisse
Le droit suisse n'est pas identique sur ce point, et il vous est plus favorable, c'est pourquoi nous l'exposons séparément. Selon l'art. 30 al. 2 let. b nLPD, vous pouvez déclarer expressément que vous ne voulez pas qu'un traitement déterminé ait lieu, et vous n'avez à donner aucun motif ni à invoquer votre situation particulière. Une fois cette déclaration faite, un traitement contraire à celle-ci constitue une atteinte à votre personnalité, à moins que nous ne puissions faire valoir un motif justificatif, et c'est à nous d'établir un intérêt privé ou public prépondérant, ou une obligation légale, au sens de l'art. 31 nLPD. Si nous ne le pouvons pas, nous arrêtons. En pratique: dites-nous ce que vous voulez faire cesser, et la charge de l'argumentation nous incombe, pas à vous.
Vos autres droits
- Accès. Savoir si nous traitons des données vous concernant et en recevoir une copie, avec les informations complémentaires exposées juste ci-dessous.
- Rectification. Faire corriger des données inexactes et compléter des données incomplètes.
- Effacement. Faire supprimer vos données, sauf lorsque la loi nous oblige à les conserver, par exemple les documents comptables et de contrôle à l'exportation.
- Limitation du traitement (art. 18 RGPD). Nous faire conserver vos données sans les utiliser pendant qu'une question les concernant est tranchée.
- Portabilité des données. Recevoir les données que vous nous avez fournies dans un format courant et lisible par machine, et les faire transmettre à un autre prestataire lorsque cela est techniquement possible.
- Retrait du consentement. Lorsqu'un traitement repose sur votre consentement, vous pouvez le retirer à tout moment. Le retrait n'affecte pas la licéité du traitement effectué avant celui-ci.
- Réclamation. Déposer une réclamation auprès d'une autorité de contrôle, comme indiqué ci-dessous.
- Opposition. Exposé dans sa propre section ci-dessus.
Ce que vous obtenez avec une demande d'accès
Le droit suisse fixe un minimum de ce que nous devons vous communiquer, et nous préférons que vous connaissiez ce plancher plutôt que de le supposer plus bas. Selon l'art. 25 al. 2 nLPD, une réponse à une demande d'accès vous donne:
- notre identité et nos coordonnées;
- les données personnelles que nous traitons à votre sujet, en tant que telles;
- la finalité du traitement;
- la durée de conservation des données ou, si nous ne pouvons pas indiquer une durée, les critères que nous utilisons pour la déterminer;
- les informations dont nous disposons sur l'origine des données, si nous ne les avons pas obtenues auprès de vous;
- l'existence d'une décision individuelle automatisée et, le cas échéant, la logique sur laquelle elle repose;
- les destinataires ou les catégories de destinataires auxquels nous communiquons les données, et, pour les communications à l'étranger, l'État concerné et la garantie invoquée.
Si vous vous trouvez dans l'UE ou l'EEE, l'art. 15 RGPD vous confère un ensemble équivalent. Nous répondons selon la norme la plus élevée pour vous.
Droits supplémentaires si vous vous trouvez en Suisse
Il s'agit des voies de droit suisses prévues à l'art. 32 nLPD. Elles ne sont pas identiques aux droits du RGPD ci-dessus et nous ne les fusionnons pas avec eux.
- Rectification. Vous pouvez exiger que des données personnelles inexactes soient rectifiées, à moins qu'une disposition légale ne l'interdise ou que nous ne traitions les données qu'à des fins d'archivage dans l'intérêt public.
- Interdiction d'un traitement déterminé (art. 32 al. 2 let. a). Vous pouvez exiger qu'un traitement déterminé soit interdit. Ce droit est plus large que le droit à la limitation prévu par le RGPD: il vise à faire cesser une activité définie, non à geler des données pendant un litige.
- Interdiction de communication à des tiers (art. 32 al. 2 let. b). Vous pouvez exiger que nous ne communiquions pas vos données à un tiers déterminé. C'est ici un droit réel, pas théorique, compte tenu des communications à Meta et au transporteur décrites ci-dessus. Il ne peut pas s'étendre à la communication au SECO, car celle-ci constitue une obligation légale à laquelle nous ne pouvons pas déroger.
- Effacement ou destruction (art. 32 al. 2 let. c). Vous pouvez exiger que vos données personnelles soient effacées ou détruites, sous réserve des obligations de conservation décrites ci-dessus.
- Mention du caractère litigieux (art. 32 al. 3, Bestreitungsvermerk). Si ni l'exactitude ni l'inexactitude d'une donnée ne peut être établie, vous pouvez exiger qu'elle soit assortie d'une mention indiquant son caractère litigieux. La donnée subsiste, mais elle porte votre contestation avec elle partout où elle va.
L'art. 28 nLPD vous confère en outre un droit suisse à la remise et à la transmission des données. Vous pouvez nous demander de vous remettre les données personnelles que vous nous avez communiquées, dans un format électronique courant, ou de les transmettre à un autre responsable du traitement, lorsque nous les traitons de manière automatisée et que nous les traitons soit avec votre consentement, soit en lien avec un contrat. Il s'agit d'un droit suisse à part entière, et non du droit européen à la portabilité qui vous serait étendu par courtoisie.
Comment exercer vos droits
Écrivez à info@dtdsystems.ch, ou à DTD Systems GmbH, Schulhausstrasse 2, 5612 Villmergen AG, Suisse. Dites-nous ce que vous voulez. Aucune formulation particulière n'est requise.
Nous répondons dans un délai de 30 jours. Si une demande est particulièrement complexe et que nous avons besoin de plus de temps, nous vous le dirons dans ce délai de 30 jours, en vous expliquant pourquoi et en vous donnant une date. Nous pouvons vous demander suffisamment d'informations pour nous assurer que nous nous adressons à la bonne personne, afin de ne pas communiquer vos données à quelqu'un d'autre.
L'exercice de ces droits est gratuit.
Réclamations
Si vous estimez que nous avons mal traité vos données, dites-le-nous d'abord. Nous préférons corriger le problème plutôt que d'en débattre.
Vous pouvez également déposer une réclamation auprès d'une autorité de contrôle:
- En Suisse: le Préposé fédéral à la protection des données et à la transparence (PFPDT), edoeb.admin.ch.
- Dans l'UE ou l'EEE: l'autorité de protection des données du pays où vous résidez, où vous travaillez, ou dans lequel vous estimez que le problème s'est produit.
Modifications de la présente politique
Nous mettons la présente politique à jour lorsque ce que nous faisons change, par exemple lorsque nous ajoutons ou retirons un outil qui traite vos données. La date figurant en haut indique la dernière modification. Si une modification affecte de manière substantielle l'usage que nous faisons de vos données, nous le dirons clairement plutôt que de rééditer discrètement la page.
Contact
- DTD Systems GmbH, CHE-445.864.884
- Schulhausstrasse 2, 5612 Villmergen AG, Suisse
- info@dtdsystems.ch
- +41 76 225 50 04