Politique de confidentialité
Dernière mise à jour : 18 août 2026. Établie selon la loi fédérale sur la protection des données (LPD, état au 1er septembre 2023) et son ordonnance (OPDo).
CadranZero est une plateforme professionnelle : un fournisseur y déclare ses données environnementales une seule fois, puis choisit les maisons horlogères avec lesquelles il les partage, et à quel niveau de détail. Cette page explique quelles données personnelles nous traitons, à quel titre, et ce que vous pouvez exiger de nous.
1. Deux rôles distincts, à ne pas confondre
C'est le point le plus important de cette page, et celui qui détermine à qui vous devez vous adresser.
Responsable du traitement pour les données de compte et les données techniques. Nous décidons seuls pourquoi et comment elles sont traitées : création des comptes, sécurité de la plateforme, facturation, support.
Sous-traitant pour les données métier déposées par une entreprise cliente : analyses de cycle de vie, bilans carbone, réponses aux questionnaires, volumes et valeurs d'achat, et les noms de collaborateurs qui y figurent. Nous les traitons uniquement sur instruction de l'entreprise qui les a saisies, qui en reste responsable. Si vous êtes salarié d'une entreprise cliente et que vous voulez faire valoir un droit sur ces données, adressez-vous à votre employeur ; nous l'assistons, nous ne nous substituons pas à lui.
2. Coordonnées
Responsable du traitement : l'éditeur de CadranZero, en Suisse. Toute question relative aux données, toute demande d'exercice de vos droits et tout signalement d'incident : hello@cadranzero.ch. L'identité complète et l'adresse postale de l'éditeur sont communiquées sur demande à cette adresse. L'éditeur étant établi en Suisse et n'offrant pas de service dans l'Union européenne, il n'a pas désigné de représentant au sens de l'article 27 du RGPD.
3. Quelles données, pourquoi, sur quelle base
Données de compte : nom et prénom, adresse e-mail professionnelle, fonction, entreprise, lieu, téléphone si vous le renseignez, mot de passe sous forme hachée. Finalité : ouvrir et tenir votre accès, vous identifier, vous contacter au sujet du service. Base légale : exécution du contrat qui vous lie, ou lie votre employeur, à l'éditeur.
Données métier : analyses de cycle de vie, bilans carbone, réponses aux questionnaires, volumes et valeurs d'achat saisis par les maisons horlogères. Finalité : rendre le service. Nous n'agissons ici que comme sous-traitant, sur instruction de l'entreprise cliente.
Données techniques : adresse IP, date et heure des connexions, tentatives de connexion échouées, et journal des actions effectuées sur les analyses de cycle de vie (qui a créé, modifié, publié, partagé ou révoqué quoi, et quand). Finalité : sécurité de la plateforme, preuve en cas de litige sur un partage, diagnostic d'incident. Base légale : intérêt légitime à protéger le service et les données qui y sont déposées.
Demandes de contact : les informations que vous renseignez vous-même dans le formulaire de demande d'accès. Finalité : vous répondre. Base légale : votre démarche et notre intérêt légitime à y donner suite.
Aucun profilage, aucune décision individuelle automatisée, aucune publicité, aucune revente ni location de données. Aucune donnée sensible au sens de l'article 5 LPD n'est collectée. Les données déposées ne servent jamais à entraîner un modèle, ni à produire des statistiques commercialisées, ni à comparer une entreprise cliente à une autre sans son accord écrit.
4. Qui voit vos données
Chaque organisation ne voit que ses propres données. Une maison horlogère ne voit une analyse de cycle de vie que si le fournisseur la lui a explicitement partagée, et au niveau de détail qu'il a choisi : total seul, répartition par étape, ou détail complet des lignes. Un partage est révocable à tout moment et cesse immédiatement. Le journal des actions internes d'un fournisseur, notamment le nom de ses collaborateurs, n'est jamais visible par les maisons.
Ce cloisonnement n'est pas seulement une règle d'affichage : il est appliqué à la source de chaque requête et vérifié par une série de tests automatisés exécutés à chaque modification du code.
Sous-traitant ultérieur unique : Infomaniak Network SA, Genève, pour l'hébergement, sur une infrastructure située en Suisse. Aucun autre tiers n'a accès aux données. Aucune donnée n'est transférée hors de Suisse. L'éditeur peut accéder aux données dans le seul cadre de l'exploitation technique et du support, et ces accès sont journalisés.
Une communication à une autorité n'a lieu que sur réquisition légale à laquelle l'éditeur ne peut se soustraire, et l'entreprise concernée en est informée dans la mesure où la loi le permet.
5. Combien de temps
Données de compte et données métier : tant que le compte est actif, puis douze mois après sa fermeture pour permettre une réactivation, sauf demande d'effacement anticipé. Journaux techniques et journaux de connexion : douze mois au maximum. Journal des actions sur les analyses de cycle de vie : conservé aussi longtemps que l'analyse elle-même, car il en établit l'historique. Demandes de contact : vingt-quatre mois. Sauvegardes quotidiennes : trente jours glissants, puis suppression automatique.
Un effacement demandé porte sur les bases actives et prend effet immédiatement ; les sauvegardes déjà constituées ne sont pas modifiées, elles disparaissent d'elles-mêmes à l'échéance des trente jours.
6. Cookies
Deux cookies au maximum, aucun à des fins de suivi. Le premier, cz_session, est strictement nécessaire à la connexion : il est signé, marqué Secure, HttpOnly et SameSite, et votre session est fermée automatiquement après douze heures, ou après une heure sans activité. Le second, cz_langue, mémorise la langue que vous avez choisie. Aucun cookie publicitaire, aucun cookie de mesure d'audience, aucun script tiers : la politique de sécurité du site interdit techniquement le chargement de toute ressource externe.
7. Sécurité
Chiffrement des échanges en TLS 1.2 et 1.3, mots de passe et codes d'accès hachés en argon2, protection contre la falsification de requête sur chaque formulaire, limitation du nombre de tentatives de connexion, en-têtes de sécurité stricts, cloisonnement des données par organisation vérifié par des tests automatisés, sauvegarde quotidienne dont la restauration a été testée, mises à jour de sécurité appliquées automatiquement, détection et blocage des tentatives d'accès répétées. Hébergement dans un centre de données suisse certifié ISO/IEC 27001.
En cas de violation de la sécurité des données entraînant un risque élevé pour les personnes concernées, l'éditeur en informe le Préposé fédéral dans les meilleurs délais, conformément à l'article 24 LPD, ainsi que les entreprises clientes touchées, afin qu'elles puissent remplir leurs propres obligations.
8. Vos droits
Vous pouvez demander l'accès à vos données et des informations sur leur traitement, leur rectification si elles sont inexactes, leur effacement, leur remise ou leur transfert dans un format courant et lisible par machine, ou vous opposer à un traitement fondé sur notre intérêt légitime. Écrivez à hello@cadranzero.ch depuis l'adresse associée à votre compte : nous répondons dans les trente jours, gratuitement, et nous pouvons vous demander une preuve d'identité si un doute subsiste. Si la demande porte sur des données métier déposées par votre employeur, nous vous orientons vers lui.
Si notre réponse ne vous satisfait pas, vous pouvez saisir le Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne.
9. Modifications
Cette politique évolue avec le service. La date de dernière mise à jour figure en tête de page. Un changement substantiel, notamment l'ajout d'un sous-traitant ou d'une finalité, est annoncé aux utilisateurs connectés et aux entreprises clientes avant son entrée en vigueur.
Voir aussi : Mentions légales