Politique de Confidentialité
Avis important : Le présent document est une traduction de courtoisie. Seule la version anglaise, disponible à l'adresse whisperit.ai/legal/privacy, fait foi et prévaut en cas de divergence.
Whisperit SA
Prilly, Suisse
Dernière mise à jour : février 2026
1. Introduction
La présente Politique de Confidentialité explique comment Whisperit SA (« Whisperit », « nous », « notre » ou « nos ») collecte, utilise, stocke et protège les données personnelles lorsque vous visitez notre site Web (whisperit.ai) ou utilisez notre plateforme logicielle (app.whisperit.ai, app.whisperit.ch), collectivement dénommés les « Services ».
Whisperit est une plateforme d'IA multi-agents conçue pour le traitement professionnel des documents, l'analyse et l'automatisation des flux de travail, servant principalement les professionnels du droit et les industries réglementées.
Nous traitons les données personnelles en conformité avec la Loi fédérale sur la protection des données (LPD, en vigueur depuis le 1er septembre 2023), le Règlement général sur la protection des données de l'Union européenne (RGPD, Règlement 2016/679) et la législation applicable en matière de protection des données.
2. Responsable du Traitement
Le responsable du traitement des données responsable du traitement décrit dans cette Politique de Confidentialité est :
Whisperit SA
Unlimitrust Campus
Route des Flumeaux 46
1008 Prilly, Suisse
| Rôle | Contact |
|---|---|
| Demandes en matière de confidentialité | legal@whisperit.ai |
| Délégué à la Protection des Données (DPD) | legal@whisperit.ai |
| Représentant pour l'UE (art. 27 RGPD) — Sebastien Bellon | legal@whisperit.ai |
3. Données que Nous Collectons
3.1 Site Web (whisperit.ai)
Lors de votre visite sur notre site Web, nous pouvons collecter :
- Données techniques : adresse IP, type de navigateur, système d'exploitation, type d'appareil, résolution d'écran, URL de référence, pages visitées et horodatages. Ces données sont collectées via les journaux de serveur et les outils d'analyse.
- Données de formulaire de contact : nom, adresse e-mail, nom de l'entreprise et contenu de votre message, lorsque vous nous contactez via les formulaires du site Web.
- Données relatives à l'infolettre : adresse e-mail, lorsque vous vous abonnez à notre infolettre ou à nos communications marketing.
- Données de cookies : consultez la section 10 (Cookies et Suivi) ci-dessous.
3.2 Plateforme SaaS (app.whisperit.ai)
Lorsque vous utilisez la plateforme Whisperit, nous traitons les catégories de données suivantes :
| Catégorie | Exemples | Conservation |
|---|---|---|
| Données d'identification | Nom, prénom, e-mail professionnel, fonction, organisation | Durée du contrat + 90 jours |
| Données d'authentification | Événements de connexion, jetons de session, statut MFA | 7 jours (journaux d'authentification) |
| Données de connexion | Journaux d'accès, adresses IP, horodatages | 90 jours glissants |
| Contenu des documents | Textes, fichiers téléchargés et traités par la plateforme | Durée du contrat + 90 jours |
| Données de transcription | Enregistrements audio, dictées, transcriptions textuelles | Durée du contrat + 90 jours |
| Données de conversation | Messages de chat, invites et réponses IA | Durée du contrat + 90 jours |
| Métadonnées d'utilisation | Utilisation des fonctionnalités, préférences, paramètres de configuration | Durée du contrat |
| Données de facturation | Détails de facturation, historique de paiement | 10 ans (obligation légale) |
3.3 Données que Nous ne Collectons pas
Nous ne collectons pas intentionnellement de données personnelles sensibles (données révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses, les données de santé, les données génétiques ou biométriques, ou les données concernant la vie sexuelle ou l'orientation sexuelle). Si vous téléchargez des documents contenant de telles données sur la plateforme, vous êtes responsable de garantir une base légale valide pour ce traitement.
4. Objectifs et Bases Juridiques
4.1 Site Web
| Objectif | Base juridique (LPD) | Base juridique (RGPD) |
|---|---|---|
| Fourniture et exploitation du site Web | Intérêt légitime | Art. 6(1)(f) — intérêt légitime |
| Réponse aux demandes de formulaires de contact | Exécution de mesures précontractuelles | Art. 6(1)(b) — mesures précontractuelles |
| Envoi d'infolettre et de communications marketing | Consentement | Art. 6(1)(a) — consentement |
| Analyse du site Web et amélioration des performances | Intérêt légitime | Art. 6(1)(f) — intérêt légitime |
| Assurer la sécurité du site Web | Intérêt légitime | Art. 6(1)(f) — intérêt légitime |
4.2 Plateforme SaaS
| Objectif | Base juridique (LPD) | Base juridique (RGPD) |
|---|---|---|
| Fourniture des services SaaS Whisperit | Exécution du contrat | Art. 6(1)(b) — exécution du contrat |
| Authentification utilisateur et contrôle d'accès | Exécution du contrat | Art. 6(1)(b) — exécution du contrat |
| Traitement, analyse et recherche de documents assistés par IA | Exécution du contrat | Art. 6(1)(b) — exécution du contrat |
| Transcription audio | Exécution du contrat | Art. 6(1)(b) — exécution du contrat |
| Maintenance technique et correction de bogues | Intérêt légitime | Art. 6(1)(f) — intérêt légitime |
| Support client et assistance technique | Exécution du contrat | Art. 6(1)(b) — exécution du contrat |
| Surveillance des erreurs et stabilité de la plateforme | Intérêt légitime | Art. 6(1)(f) — intérêt légitime |
| Observabilité des LLM et assurance qualité | Intérêt légitime | Art. 6(1)(f) — intérêt légitime |
| Facturation et gestion administrative | Obligation légale / contrat | Art. 6(1)(b) et (c) — contrat / obligation légale |
| Conformité aux obligations légales | Obligation légale | Art. 6(1)(c) — obligation légale |
4.3 Ce Que Nous ne Faisons Jamais Avec Vos Données
Vos données ne sont jamais utilisées pour :
- Entraîner, affiner ou améliorer les modèles d'intelligence artificielle — que ce soit par Whisperit ou par l'un de nos sous-traitants
- La revente, la location ou le partage commercial avec des tiers
- Le profilage, la publicité ciblée ou le marketing direct (au-delà des infolettre facultatives)
- La prise de décision automatisée produisant des effets juridiques
- Tout autre objectif non décrit dans cette Politique de Confidentialité ou dans les documents contractuels applicables
5. Traitement par IA et Gestion des Données
5.1 Fonctionnement du Traitement par IA
Whisperit utilise de grands modèles de langage (LLM) pour assister le traitement des documents, l'analyse, la rédaction, la transcription et la recherche. Lorsque vous interagissez avec l'assistant IA, les données pertinentes (vos messages, le contexte des documents et l'historique de conversation) sont envoyées à un fournisseur d'IA pour traitement.
5.2 Absence d'Entraînement de Modèle
Tous les fournisseurs d'IA sont liés par des accords au niveau entreprise qui interdisent contractuellement l'utilisation de vos données pour l'entraînement de modèles, l'affinement ou l'amélioration d'algorithmes. Les requêtes et réponses IA ne sont pas conservées par les fournisseurs d'IA au-delà de la durée de l'appel API.
5.3 Niveaux de Résidence des Données
Whisperit propose trois niveaux configurables de résidence des données — Suisse Uniquement, UE et Mondial — qui déterminent où vos données sont traitées par les fournisseurs d'IA. Votre niveau est spécifié dans votre contrat. Quel que soit votre niveau, toutes les données persistantes (documents, conversations, transcriptions) sont stockées exclusivement en Suisse.
Pour des détails complets sur les fournisseurs impliqués par niveau, consultez notre Liste des Sous-traitants.
5.4 Fonction de Recherche Approfondie
La plateforme comprend une fonction de Recherche Approfondie qui utilise l'API OpenAI (États-Unis) pour la recherche avancée basée sur Internet. Seule votre requête de recherche est transmise à OpenAI ; aucun document client ni son contenu ne sont envoyés. La politique d'utilisation des données d'OpenAI stipule que les données API ne sont pas utilisées pour l'entraînement de modèles.
La Recherche Approfondie est disponible sur la base du consentement explicite sur tous les niveaux. L'utilisation est à votre discrétion. Pour les utilisateurs soumis au secret professionnel, l'utilisation de cette fonction requiert une reconnaissance que les requêtes de recherche transitent par l'infrastructure américaine.
6. Stockage des Données et Sécurité
6.1 Lieu de Stockage des Données
Toutes les données client persistantes — y compris les documents, les conversations, les transcriptions et les enregistrements d'utilisateurs — sont stockées exclusivement en Suisse, quel que soit le niveau de résidence des données sélectionné.
Nos fournisseurs d'infrastructure principaux sont :
- Infomaniak Network SA (Genève, Suisse) : base de données PostgreSQL et hébergement d'interface utilisateur
- Microsoft Azure (Suisse Nord, Zurich) : calcul, stockage, traitement des documents et services IA
6.2 Mesures de Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données, notamment :
- Chiffrement en transit : TLS 1.2 minimum, TLS 1.3 négocié par défaut. TLS 1.0 et 1.1 sont désactivés.
- Chiffrement au repos : AES-256 pour tout stockage persistant.
- Contrôle d'accès : Contrôle d'accès basé sur les rôles (RBAC), authentification multifacteur (MFA) obligatoire pour le personnel, et principe du moindre privilège.
- Isolation des locataires : Les politiques de Sécurité au Niveau des Lignes PostgreSQL (RLS) appliquent une séparation stricte des données entre les locataires clients au niveau du moteur de base de données.
- Sécurité réseau : Pare-feu d'application Web (WAF), segmentation du réseau, points de terminaison privés et protection contre les attaques DDoS.
- Surveillance : Surveillance des erreurs (Sentry, UE), journalisation d'infrastructure (Azure Monitor) et journalisation des événements d'authentification (Zitadel, auto-hébergé, Suisse).
- Sauvegardes : Sauvegardes complètes quotidiennes avec sauvegardes incrémentielles toutes les 4 heures, répliquées géographiquement en Suisse. Tests de restauration mensuels.
- Gestion des vulnérabilités : Analyses de vulnérabilité mensuelles, tests de pénétration annuels par des tiers indépendants, examen continu du code (SAST/DAST).
6.3 Réponse aux Incidents
Nous maintenons une procédure de réponse aux incidents documentée. En cas de violation de la sécurité des données, nous notifions les clients affectés dans les 24 heures pour les violations critiques (exfiltration de données, ransomware) ou dans les 48 heures pour les autres violations, et coopérons avec toute obligation de notification réglementaire.
7. Partage des Données et Sous-traitants
7.1 Sous-traitants
Nous engageons des sous-traitants tiers pour fournir nos Services. Ces sont organisés en trois catégories :
- Hébergement et Infrastructure des Données : Fournisseurs qui hébergent ou stockent les données client (Microsoft Azure, Infomaniak — tous deux basés en Suisse).
- Traitement par IA : Fournisseurs qui traitent les données via des modèles IA de façon transitoire, avec no conservation et sans entraînement de modèles (Swisscom, Infomaniak, Requesty, OpenRouter, OpenAI, Azure OpenAI).
- Opérations et Surveillance : Fournisseurs utilisés pour le débogage, la surveillance des erreurs, la livraison d'e-mails et l'analyse. Ceux-ci ne traitent pas le contenu privilégié des documents client, à l'exception de LangSmith (traçabilité LLM), qui traite les invites et réponses LLM à des fins de débogage et peut être désactivé sur demande.
La liste complète et à jour des sous-traitants est disponible à : Liste des Sous-traitants
7.2 Pas de Vente de Données
Nous ne vendons, ne louons et ne partageons pas vos données personnelles avec des tiers à leurs propres fins. Les sous-traitants traitent les données uniquement selon nos instructions et sous des obligations contractuelles équivalentes à cette Politique de Confidentialité.
7.3 Divulgation Légale
Nous pouvons divulguer des données personnelles si la loi, une ordonnance judiciaire ou une demande contraignante d'une autorité compétente l'exige. Dans de tels cas, nous limitons la divulgation au strict nécessaire et, dans les cas où la loi le permet, nous vous informons avant toute divulgation.
8. Transferts Internationaux de Données
8.1 Stockage Principal
Toutes les données client persistantes sont stockées en Suisse. La Suisse est reconnue par la Commission européenne comme fournissant un niveau adéquat de protection des données.
8.2 Transferts vers l'UE/EEA
Certains services impliquent le traitement des données au sein de l'UE/EEA (par exemple, inférence LLM via Requesty, transcription audio via Azure Suède, surveillance des erreurs via Sentry Allemagne, traçabilité LLM via LangSmith Allemagne). La Suisse reconnaît les États membres de l'UE comme fournissant une protection adéquate des données selon la LPD. Microsoft Azure opère au sein de la limite de données de l'UE pour toutes les régions UE/EFTA.
8.3 Transferts vers les États-Unis
Certains services opérationnels (Loops, Mixpanel) et fonctionnalités facultatives (Recherche Approfondie via OpenAI) impliquent le traitement des données aux États-Unis. Pour ces transferts, nous nous appuyons sur :
- Les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne (Décision d'exécution 2021/914) et reconnues par le PFPD.
- Les Contrats de Traitement des Données (CTD) avec chaque sous-traitant basé aux États-Unis.
- Le cas échéant, le Cadre de Confidentialité des Données Suisse-États-Unis.
Les clients suisses soumis au secret professionnel peuvent demander la désactivation de tout service opérationnel impliquant un traitement en dehors de la Suisse (y compris LangSmith, Sentry, Loops et Mixpanel) par demande écrite à legal@whisperit.ai. Dans ce cas, certaines capacités de support technique et de diagnostic peuvent être réduites.
9. Conservation des Données
9.1 Données de la Plateforme
| Catégorie de données | Période de conservation |
|---|---|
| Comptes utilisateur, documents, conversations, transcriptions | Durée du contrat + 90 jours (période de restitution), puis suppression dans les 30 jours supplémentaires |
| Journaux de connexion et d'accès | 90 jours glissants |
| Journaux d'authentification (Zitadel) | 7 jours |
| Journaux d'infrastructure (Azure Monitor) | 30 jours |
| Traces LLM (LangSmith) | 14 jours |
| Journaux d'erreurs (Sentry) | 14 jours |
| Données de facturation | 10 ans (obligation de conservation légale suisse) |
9.2 Données du Site Web
| Catégorie de données | Période de conservation |
|---|---|
| Journaux de serveur | 30 jours |
| Soumissions de formulaires de contact | 12 mois après la résolution de la demande |
| Abonnements à l'infolettre | Jusqu'à votre désinscription |
| Données d'analyse (Mixpanel) | Anonymisées ; aucun contenu client |
9.3 Après Résiliation du Contrat
À la résiliation du contrat, vous disposez de 90 jours pour demander la restitution des données dans des formats standards (JSON, CSV, PDF ou format natif original). Après cette période de restitution, toutes les données sont supprimées de manière sécurisée de tous les systèmes dans les 30 jours supplémentaires. Un certificat de destruction est disponible sur demande.
10. Cookies et Suivi
10.1 Cookies du Site Web
Notre site Web (whisperit.ai) utilise les catégories de cookies suivantes :
| Catégorie | Objectif | Exemples | Durée |
|---|---|---|---|
| Strictement nécessaires | Essentiels au fonctionnement du site Web, à l'authentification et à la sécurité | Cookies de session, jetons CSRF | Session |
| Analyse | Comprendre l'utilisation du site Web et améliorer les performances | Mixpanel | Jusqu'à 12 mois |
10.2 Cookies de la Plateforme SaaS
La plateforme Whisperit (app.whisperit.ai) utilise uniquement les cookies strictement nécessaires pour l'authentification, la gestion de session et la sécurité. Aucun cookie publicitaire ou marketing tiers n'est utilisé sur la plateforme.
10.3 Vos Choix
Vous pouvez gérer les préférences de cookies via les paramètres de votre navigateur. La désactivation des cookies strictement nécessaires peut affecter la fonctionnalité des Services. Nous n'utilisons pas de cookies publicitaires tiers sur nos Services.
11. Vos Droits
11.1 Selon la Loi Fédérale sur la Protection des Données (LPD)
Vous avez le droit de :
- Accès : Demander des informations sur le fait que nous traitons ou non vos données personnelles et comment, et obtenir une copie de ces données.
- Rectification : Demander la correction de données personnelles inexactes.
- Effacement : Demander la suppression de vos données personnelles, sous réserve des obligations de conservation légale.
- Restriction : Demander la restriction du traitement dans certaines circonstances.
- Portabilité des données : Recevoir vos données personnelles dans un format structuré, couramment utilisé et lisible par machine.
- Objection : Vous opposer au traitement de vos données personnelles pour des raisons liées à votre situation particulière.
11.2 Selon le RGPD (pour les résidents de l'UE/EEE)
En plus des droits susmentionnés, vous avez le droit de :
- Notification des destinataires (art. 19 RGPD) : Être informé de toute rectification, effacement ou restriction communiqué aux destinataires de vos données.
- Droit de ne pas être soumis à la prise de décision automatisée (art. 22 RGPD) : Nous ne procédons pas à la prise de décision automatisée produisant des effets juridiques.
- Introduire une plainte : Vous pouvez introduire une plainte auprès d'une autorité de contrôle dans l'État membre de l'UE de votre lieu de résidence habituelle, de votre lieu de travail ou du lieu de l'infraction présumée.
11.3 Comment Exercer Vos Droits
Pour exercer l'un de ces droits, veuillez nous contacter à : legal@whisperit.ai
Nous accuserons réception de votre demande dans les 24 heures. Les délais de réponse dépendent de la nature du droit exercé, comme spécifié dans le Contrat de Traitement des Données applicable (généralement 3 à 10 jours ouvrables). En tout état de cause, nous répondrons dans les 30 jours au maximum. Si nous avons besoin de temps supplémentaire, nous vous informerons de la raison et du délai prévu.
Vous pouvez également contacter notre Délégué à la Protection des Données à : legal@whisperit.ai
12. Secret Professionnel
Whisperit reconnaît les obligations de secret professionnel des avocats suisses selon l'article 321 du Code pénal suisse et l'article 13 de la Loi fédérale sur la libre circulation des avocats (LLCA/BGFA). Dans le contexte de la relation avec les clients soumis à ces obligations, Whisperit occupe la position d'auxiliaire au sens de l'art. 321 para. 1 du Code pénal suisse et de l'art. 13 LLCA/BGFA.
Tous les membres du personnel et sous-traitants ayant un accès potentiel aux données client reçoivent une formation sur les obligations découlant du secret professionnel. Les obligations relatives au secret professionnel survivent à la fin de la relation contractuelle sans limitation de durée.
Pour les clients soumis au secret professionnel, nous recommandons le niveau de résidence des données Suisse Uniquement, qui limite le traitement par IA à la Suisse sans repli automatique vers des juridictions alternatives.
13. Confidentialité des Enfants
Nos Services sont conçus pour un usage professionnel et ne sont pas destinés aux personnes de moins de 16 ans. Nous ne collectons pas intentionnellement de données personnelles provenant d'enfants. Si vous pensez qu'un enfant nous a fourni des données personnelles, veuillez nous contacter à legal@whisperit.ai afin que nous prenions les mesures appropriées.
14. Modifications de cette Politique de Confidentialité
Nous pouvons mettre à jour cette Politique de Confidentialité de temps à autre pour refléter les changements dans nos pratiques, la technologie, les exigences légales ou d'autres facteurs. Nous vous notifierons les modifications matérielles en affichant la politique mise à jour sur notre site Web et, pour les utilisateurs de la plateforme, par notification par e-mail au moins 30 jours avant l'entrée en vigueur des modifications.
La date « Dernière mise à jour » au début de cette page indique quand cette Politique de Confidentialité a été révisée pour la dernière fois.
15. Contact
| Objectif | Contact |
|---|---|
| Demandes en matière de confidentialité et demandes de droits | legal@whisperit.ai |
| Délégué à la Protection des Données | legal@whisperit.ai |
| Représentant pour l'UE (art. 27 RGPD) | legal@whisperit.ai |
| Incidents de sécurité | security@whisperit.ai |
| Demandes générales | info@whisperit.ai |
Whisperit SA
Unlimitrust Campus
Route des Flumeaux 46
1008 Prilly, Suisse
| Document connexe | Lien |
|---|---|
| Conditions Générales | Conditions Générales |
| CTD Suisse (LPD) | CTD Suisse |
| CTD Union Européenne (RGPD) | CTD UE |
| Liste des Sous-traitants | Sous-traitants |
| Documentation du Flux de Données Techniques | Flux de Données |