Politique de confidentialité

Dernière mise à jour : 2 septembre 2026

Cette politique explique quelles données personnelles nous traitons lorsque vous utilisez E'Scale One, pourquoi, sur quelle base juridique, avec qui nous les partageons et quels droits vous pouvez exercer. Elle s'adresse aussi bien aux utilisateurs de la plateforme qu'aux personnes dont les données figurent dans un espace de travail créé par l'un de nos clients.

1. Qui est responsable du traitement

Chiara Cattaneo Performance Transformation, raison individuelle inscrite au registre du commerce du canton de Genève (IDE CHE-253.458.404), Place des Eaux-Vives 6, CH-1207 Genève, Suisse, exploite la plateforme E'Scale One et est responsable des traitements décrits ci-dessous. Pour toute question relative à vos données ou pour exercer vos droits : contact@chiara-cattaneo.com. Compte tenu de la nature et du volume de nos activités, la désignation d'un délégué à la protection des données n'est pas obligatoire ; les demandes sont traitées directement par la direction de l'entreprise.

2. Cadre juridique applicable

E'Scale One est exploité depuis la Suisse et relève à ce titre de la loi fédérale sur la protection des données (nLPD) et de son ordonnance d'exécution. Le Service étant proposé à des clients établis dans l'Union européenne — interface et documents contractuels en français, anglais et italien, tarifs libellés en euros —, le règlement (UE) 2016/679 (RGPD) s'applique en outre, en vertu de son article 3, paragraphe 2, aux traitements portant sur des personnes qui se trouvent dans l'Union. Les deux régimes s'appliquent cumulativement et, en cas de divergence, nous appliquons la règle la plus protectrice. Représentant dans l'Union au sens de l'article 27 du RGPD : Nicolas Martinelli, entreprise individuelle de droit français immatriculée sous la dénomination « MARTINELLI NICOLAS » (auto-entreprise), SIREN 945218931, 136 avenue Berthelot, 69007 Lyon, France — contact@chiara-cattaneo.com. Ce représentant est une entité juridique distincte du responsable du traitement : il agit exclusivement en qualité de représentant désigné au sens de l'article 27 du RGPD et peut être contacté, en complément ou en lieu et place du responsable du traitement, par les autorités de contrôle et par les personnes concernées pour toute question relative aux traitements soumis au RGPD. Il n'exploite pas le Service, n'en est ni éditeur ni coéditeur et n'est pas responsable du traitement : cette qualité demeure celle de Chiara Cattaneo Performance Transformation.

3. Nos deux rôles : responsable et sous-traitant

Nous intervenons à deux titres distincts. D'une part, nous sommes responsables du traitement pour les données liées à votre compte, à votre abonnement, à la facturation, au support, à la sécurité et à l'amélioration du Service. D'autre part, nous agissons comme sous-traitant, au sens de l'article 28 du RGPD et de l'article 9 de la nLPD, pour l'ensemble des données que vous importez ou créez dans votre espace de travail — en particulier les données de vos propres clients, prospects et partenaires. Pour ces dernières, vous restez responsable du traitement : vous en déterminez les finalités, vous devez disposer d'une base légale, informer les personnes concernées et répondre à leurs demandes. Nous ne les traitons que sur vos instructions documentées, dans les conditions détaillées par les conditions générales d'utilisation, qui valent accord de traitement.

4. Données que nous traitons

Selon votre usage du Service, nous traitons les catégories de données suivantes :

  • données de compte et d'identité : nom, prénom, adresse électronique, photo de profil, mot de passe (géré par notre prestataire d'authentification et jamais accessible en clair de notre côté), langue, fuseau horaire, préférences d'affichage, rôles et appartenance aux espaces de travail ;
  • données techniques et d'usage : journaux serveur et journaux de connexion (dont l'adresse IP et l'agent utilisateur), dates d'activité, actions réalisées dans l'application, volume d'utilisation des fonctionnalités d'intelligence artificielle ;
  • données que vous importez ou créez dans votre espace de travail : contacts et prospects, entreprises, échanges, propositions commerciales, pages et sites publiés, documents, notes, enregistrements et transcriptions d'appels déposés dans la bibliothèque ;
  • mesures de lecture des propositions publiées : identifiant de visite technique, sections consultées, temps de lecture, retours sur une section, date et heure de consultation ;
  • données de facturation, à compter de la souscription d'une offre payante : coordonnées de facturation, historique des paiements et des factures. Les numéros de carte bancaire sont traités directement par notre prestataire de paiement et ne sont jamais stockés par nos soins.

5. Finalités et bases légales

Chaque traitement poursuit une finalité déterminée et repose sur une base légale :

  • fournir, administrer et sécuriser le Service, gérer votre compte, vos espaces de travail et vos accès — exécution du contrat (art. 6, par. 1, let. b du RGPD ; art. 31, al. 2, let. a de la nLPD) ;
  • traiter les données présentes dans votre espace de travail pour votre compte — exécution du contrat qui nous lie et, à l'égard des personnes concernées, sous-traitance sur vos instructions ;
  • gérer les abonnements, les paiements, la facturation et la comptabilité — exécution du contrat et obligation légale (art. 6, par. 1, let. b et c du RGPD) ;
  • assurer le support, prévenir la fraude et les usages abusifs, maintenir la sécurité, la disponibilité et l'intégrité du Service — intérêt légitime (art. 6, par. 1, let. f du RGPD) ;
  • mesurer l'usage des fonctionnalités de manière agrégée, corriger les anomalies et améliorer le Service — intérêt légitime ;
  • vous adresser des informations sur le Service ou, le cas échéant, des communications commerciales — intérêt légitime pour nos clients existants sur des produits analogues, consentement dans les autres cas ; vous pouvez vous y opposer à tout moment, sans frais.

Nous n'utilisons ni vos données de compte ni le contenu de votre espace de travail à des fins de publicité ciblée, et nous ne les vendons ni ne les louons à des tiers. Aucune décision produisant des effets juridiques ou vous affectant de manière significative n'est prise sur le seul fondement d'un traitement automatisé.

6. Fonctionnalités d'intelligence artificielle

Certaines fonctionnalités du Service — l'assistant Eva et les agents associés : génération de contenus, analyses, suggestions, structuration des imports — transmettent à un fournisseur de modèles de langage les seuls éléments nécessaires au traitement demandé. Le fournisseur actuellement utilisé est Google, via l'interface de programmation Gemini, dans le cadre d'une offre payante. Dans le cadre de cette offre payante, les contenus transmis ne sont pas utilisés pour entraîner les modèles du fournisseur : ils sont traités pour le seul besoin de la réponse. Nous pouvons changer de fournisseur (par exemple OpenAI) ; la présente politique serait alors mise à jour et les clients informés au préalable. Ces fonctionnalités produisent des résultats probabilistes, qui peuvent être inexacts ou incomplets : elles constituent une aide à la décision et requièrent toujours une vérification humaine. Conformément à l'article 50 du règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielle, les interfaces concernées indiquent clairement que vous interagissez avec un système d'intelligence artificielle et que les contenus proposés sont générés par une machine.

7. Mesure de lecture des propositions publiées

Lorsqu'un de nos clients publie une proposition commerciale et en communique le lien à un destinataire, la page consultée enregistre des mesures de lecture — ouverture, sections consultées, temps passé sur chaque section, retours en arrière, fin de lecture — associées à un identifiant de visite aléatoire conservé dans le stockage local du navigateur. Ces mesures permettent au client de savoir comment sa proposition a été lue et peuvent être résumées par les fonctionnalités d'intelligence artificielle. Cette fonctionnalité est mise en œuvre pour le compte du client, qui en est responsable : il lui appartient d'informer les personnes concernées et de recueillir leur consentement lorsque le droit applicable l'exige, notamment l'article 5, paragraphe 3, de la directive 2002/58/CE et les textes nationaux qui le transposent, pour les personnes situées dans l'Union européenne. Si vous avez reçu une telle proposition et souhaitez vous opposer à cette mesure, adressez-vous à l'entreprise qui vous l'a envoyée, ou effacez le stockage local du site depuis votre navigateur ; vous pouvez également nous écrire et nous transmettrons votre demande au client concerné.

8. Destinataires et sous-traitants

Vos données sont accessibles aux personnes habilitées de notre entreprise, dans la stricte limite de ce que nécessite leur mission, ainsi qu'aux prestataires suivants, qui agissent comme sous-traitants :

  • Hostinger International Ltd (Chypre / Lituanie) — hébergement du serveur privé virtuel qui exécute l'application ; la base de données de production s'exécute sur ce même serveur, sans prestataire de base de données tiers ;
  • Supabase — gestion des identités et de l'authentification : comptes, mots de passe, connexion par un compte Google ;
  • Google — fonctionnalités d'intelligence artificielle (interface de programmation Gemini) et, si vous l'utilisez, connexion par compte Google ;
  • Stripe — paiement et facturation, à compter de la souscription d'une offre payante ; aucune donnée de paiement n'est traitée tant qu'aucun abonnement payant n'a été souscrit ;
  • Brevo — envoi des courriels transactionnels (invitations, notifications de service) ;
  • la signature électronique des propositions repose sur une solution auto-hébergée sur notre propre infrastructure : les documents signés ne sont transmis à aucun prestataire tiers.

Nous concluons avec chacun de ces prestataires un accord de traitement conforme à l'article 28 du RGPD et à l'article 9 de la nLPD. Nous pouvons également communiquer des données lorsqu'une loi, une décision judiciaire ou une autorité compétente nous y oblige, ou pour faire valoir nos droits. La liste ci-dessus est tenue à jour : tout ajout ou remplacement de sous-traitant est annoncé aux clients au moins trente jours à l'avance, avec possibilité de s'y opposer dans les conditions prévues par les conditions générales d'utilisation.

9. Transferts internationaux

Le serveur qui exécute l'application et héberge la base de données est exploité par un prestataire établi dans l'Union européenne. Les transferts de données de l'Union européenne vers la Suisse ne requièrent aucune garantie supplémentaire : la Commission européenne reconnaît que la Suisse assure un niveau de protection adéquat. Réciproquement, les États de l'Espace économique européen figurent sur la liste des États assurant un niveau de protection adéquat au sens de la nLPD. Certains de nos prestataires — notamment Google, Supabase et Stripe — appartiennent à des groupes établis aux États-Unis et peuvent y accéder à des données. Ces transferts sont encadrés soit par la certification du prestataire au titre du cadre de protection des données UE–États-Unis et de son extension Suisse–États-Unis, soit par les clauses contractuelles types de la Commission européenne, complétées le cas échéant de mesures techniques supplémentaires (chiffrement en transit, minimisation des données transmises). Une copie des garanties applicables peut être obtenue sur demande à contact@chiara-cattaneo.com.

10. Durées de conservation

Nous ne conservons les données que le temps nécessaire aux finalités poursuivies :

  • données de compte et d'espace de travail : pendant toute la durée du compte ; en cas de suppression du compte, elles sont effacées ou anonymisées au plus tard dans les trente jours ;
  • espaces de travail de démonstration : supprimés automatiquement à l'expiration de la période de démonstration annoncée lors de leur création ;
  • journaux techniques et journaux de connexion : douze mois au maximum ;
  • données de facturation et pièces comptables : dix ans, conformément à l'article 958f du Code des obligations suisse ;
  • données contenues dans votre espace de travail — contacts, propositions, mesures de lecture, documents : aussi longtemps que vous les conservez ; vous pouvez les supprimer à tout moment, la suppression d'une proposition entraînant celle des mesures de lecture associées.

Des copies peuvent subsister temporairement dans nos sauvegardes ; elles sont écrasées selon le cycle de rotation des sauvegardes et ne sont restaurées qu'en cas d'incident.

11. Vos droits

Dans les conditions prévues par le RGPD et la nLPD, vous disposez d'un droit d'accès à vos données et d'information sur leur traitement, de rectification, d'effacement, de limitation du traitement, d'opposition — notamment à un traitement fondé sur notre intérêt légitime et, à tout moment et sans motif, à la prospection commerciale —, de portabilité, ainsi que du droit de retirer votre consentement lorsque le traitement repose sur celui-ci. Vous pouvez à tout moment exporter les données de votre compte au format JSON et supprimer votre compte depuis Réglages › Confidentialité. Pour toute autre demande, écrivez à contact@chiara-cattaneo.com : nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes, et pouvons vous demander de justifier de votre identité en cas de doute raisonnable. Si votre demande porte sur des données figurant dans l'espace de travail d'un de nos clients, nous la transmettrons sans délai à ce client, seul responsable de ce traitement.

Vous pouvez introduire une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT, Feldeggweg 1, 3003 Berne, www.edoeb.admin.ch) ou, si vous vous trouvez dans l'Union européenne, auprès de l'autorité de contrôle de votre pays de résidence, de travail ou du lieu de la violation alléguée — par exemple la CNIL en France (www.cnil.fr) ou le Garante per la protezione dei dati personali en Italie (www.garanteprivacy.it).

12. Cookies et traceurs

L'application E'Scale One n'utilise que des cookies et technologies de stockage strictement nécessaires à la fourniture du service que vous demandez : cookie de session, jeton d'authentification, jeton de protection contre la falsification de requête, mémorisation de vos préférences de langue et d'affichage. Ces traceurs sont exemptés de consentement et expirent au plus tard à la fin de la session ou à l'expiration de votre authentification. Nous n'utilisons ni cookie publicitaire, ni traceur de réseau social, ni outil de mesure d'audience tiers. Les pages de proposition publiées par nos clients utilisent en revanche un identifiant de visite conservé dans le stockage local du navigateur, décrit à la section 7 : il n'est pas un traceur publicitaire, ne permet aucun suivi d'un site à l'autre et n'est transmis à aucun tiers.

13. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque : chiffrement des échanges (HTTPS/TLS), cloisonnement strict des données par espace de travail, contrôle d'accès fondé sur les rôles, gestion des mots de passe déléguée à un prestataire spécialisé — aucun mot de passe en clair de notre côté —, protection contre la falsification de requête, limitation du débit sur les points sensibles, journalisation, sauvegardes régulières et accès administrateur restreint aux seules personnes habilitées. Aucun système n'étant infaillible, nous ne pouvons garantir une sécurité absolue ; nous vous invitons à utiliser un mot de passe unique et robuste et à ne pas partager vos identifiants.

14. Violations de données

En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, nous notifions l'autorité de contrôle compétente dans les meilleurs délais et, lorsque le RGPD l'exige, dans les soixante-douze heures suivant la prise de connaissance de l'incident. Nous informons également, sans délai injustifié, les clients dont l'espace de travail est concerné, afin qu'ils puissent assumer leurs propres obligations, ainsi que les personnes concernées lorsque le risque est élevé.

15. Mineurs

E'Scale One est un outil professionnel destiné à des personnes majeures agissant dans un cadre professionnel. Nous ne collectons pas sciemment de données relatives à des mineurs. Si vous estimez qu'un mineur nous a transmis des données personnelles, écrivez-nous : nous les supprimerons sans délai.

16. Modifications de la présente politique

Nous pouvons faire évoluer cette politique, notamment en cas de nouvelle fonctionnalité, de changement de sous-traitant ou d'évolution du cadre légal. La date de dernière mise à jour figure en tête de page. En cas de modification substantielle, les utilisateurs disposant d'un compte en sont informés par courriel ou par une notification dans l'application avant son entrée en vigueur.