Mesures techniques et organisationnelles
Les mesures techniques et organisationnelles (TOM) exposent les mesures appropriées prises par Dualoo (ci-après dénommé le Fournisseur) au sens des dispositions applicables en matière de protection des données (notamment l’art. 8 LPD), notamment pour garantir une sécurité des données adaptée au risque. Ces mesures sont régulièrement vérifiées par le Fournisseur et mises à jour si nécessaire.
Le contenu de cettes mesures techniques et organisationnelles a été traduit automatiquement. Seul l’original en allemande est juridiquement valable. La version en ligne en allemand se trouve ICI.
Mis à jour : 4 décembre 2025
Table des matières
1. conditions techniques
Le Fournisseur propose le logiciel Dualoo (ci-après l’Application) sous forme de Software as a Service (SaaS). L’application est exécutée via le navigateur(https://login.dualoo.com). Les documents générés par l’application sont enregistrés sur le serveur au format Microsoft Office (docx) et Adobe (PDF). Toutes les données sont enregistrées dans le jeu de caractères UTF-8, ce qui permet de représenter toutes les langues. Pour utiliser l’application, vous devez disposer d’un accès à Internet avec un navigateur Web pris en charge et d’une adresse électronique. Sinon, aucune installation n’est nécessaire.
2. navigateur de bureau pris en charge
Chrome : dernière version
Firefox : dernière version
Edge : dernière version
Safari : dernière version
3. traitement des données conformément au RGPD et à la LPD
Si l’utilisateur traite ou utilise des données personnelles par le biais de l’application, l’organisation interne de l’entreprise doit être conçue, conformément à la loi sur la protection des données (RGPD et LPD), de manière à répondre aux exigences particulières de la protection des donn�es. Le fournisseur assiste les utilisateurs dans cette tâche.
Par définition, le fournisseur effectue un traitement des données de commande. Comme le fournisseur est concerné par le traitement des données de commande, les points suivants, qui sont importants pour le traitement des données de commande, sont énumérés dans le présent document.
Le contrat standard de Dualoo pour le traitement des données de commande est basé sur les conditions d’utilisation de Dualoo, la déclaration de confidentialité et les mesures techniques et organisationnelles. Il est conclu avec l’acceptation des conditions d’utilisation.
Si des modifications différentes ou un contrat spécifique sont exigés, les coûts s’élèvent à 300 CHF / heure (selon le temps passé), qui sont nécessaires à la vérification ou à l’établissement d’un contrat de la part du fournisseur.
4. contrôle d’accès / contrôle d’accès
L’accès aux locaux du fournisseur est garanti par une carte d’employé et des clés personnelles. L’accès à l’application et aux données ne peut se faire que par le biais d’un login personnel au moyen d’un nom d’utilisateur (adresse e-mail) et d’un mot de passe. Le mot de passe de chaque utilisateur est crypté (fonction de hachage) et stocké dans la base de données.
Les données des utilisateurs sont stockées sur le serveur protégé par la norme ISO-27001 et non sur les appareils locaux des employés, ce qui renforce la sécurité des données. Le fournisseur d’accès n’a en principe pas accès aux données des utilisateurs, sauf autorisation expresse.
MFA (authentification multifactorielle) : Le fournisseur permet de protéger chaque compte utilisateur avec MFA et permet à ses clients (entreprises) de l’imposer à leurs collaborateurs (utilisateurs).
Protection des terminaux et des données d’accès : Les utilisateurs sont responsables de la protection adéquate de leurs appareils (par exemple, ordinateurs, tablettes, smartphones) et de leurs données d’accès (mots de passe, procédures d’authentification). Le Fournisseur d’Accès ne peut être tenu pour responsable de tout dommage résultant d’une protection insuffisante de ces appareils ou données d’accès.
5. contrôle d’accès
Des droits individuels peuvent être attribués au sein de l’application (ce que peut faire tel ou tel utilisateur). Le client (par exemple l’administrateur de l’entreprise) est entièrement responsable des droits d’accès internes. Il contrôle les droits d’accès dont disposent les autres utilisateurs (par exemple les collaborateurs).
Le fournisseur est quant à lui responsable de l’accès aux données depuis l’extérieur, en protégeant et en chiffrant les données de manière appropriée.
6. pseudonymisation et chiffrement
Toutes les données transmises entre l’utilisateur et le serveur sont cryptées et transmises à l’aide du protocole TLS 1.2 ou supérieur avec la configuration actuelle.
Le fournisseur rend les données personnelles des candidats anonymes de manière automatisée et aide ainsi les clients à respecter le cadre légal. Cela se fait en deux étapes :
- Anonymisation des données selon les délais définis, voir : https://help.dualoo.com/de/articles/8153134
- 90 jours supplémentaires après l’anonymisation d’un enregistrement, tous les e-mails, documents (tels que CV, lettres de motivation, polycopiés d’évaluation, etc.) et commentaires sont irrévocablement supprimés de la base de données.
7. contrôle des entrées / journalisation
Afin de garantir la traçabilité des saisies, des modifications et des accès aux données personnelles, toutes les activités pertinentes du système sont automatiquement consignées. Le fournisseur d’accès ou l’hébergeur collectent en particulier les données techniques d’accès telles que l’adresse IP, l’heure d’accès, l’identifiant de l’utilisateur et les informations système (par exemple, le type de navigateur et le système d’exploitation).
La journalisation sert à la sécurité informatique, à l’intégrité du système, à l’analyse des erreurs ainsi qu’à l’élucidation d’actes d’abus ou de fraude. Les données du journal sont stockées de manière protégée, contrôlées régulièrement et analysées exclusivement par le personnel autorisé.
La durée de conservation est de 12 mois maximum ; ensuite, les données sont supprimées ou rendues anonymes, à moins qu’une conservation plus longue ne soit nécessaire pour des raisons légales ou de sécurité.
8. contrôle de la disponibilité et de la résilience
Le stockage et le traitement des données sont effectués dans les centres de données des fournisseurs d’hébergement mandatés par le Fournisseur. Les fournisseurs d’hébergement mandatés par le fournisseur sont énumérés dans le document séparé « Sous-traitants (Third-Party Subprocessors) ».
Les centres de données disposent d’un niveau de protection technique et organisationnel adapté au risque afin de garantir la disponibilité, la résilience et la récupérabilité des systèmes et des données (conformément à l’article 32, paragraphe 1, point b) du RGPD / article 8 de la LPD). L’exploitation s’effectue dans des environnements certifiés ISO 27001 et ISO 9001 avec une alimentation en énergie, un réseau et un stockage à redondance multiple.
Pour garantir la disponibilité du système, des sauvegardes régulières des données, une surveillance continue du système ainsi que des mécanismes de basculement et de redémarrage automatisés sont utilisés.
L’efficacité et le fonctionnement de ces mesures sont régulièrement contrôlés et améliorés si nécessaire.
Sauvegardes: Afin de garantir la disponibilité, l’intégrité et la récupérabilité des données du client, des sauvegardes automatisées régulières sont effectuées. Les sauvegardes sont effectuées toutes les heures et sont supprimées au bout de sept jours maximum. En outre, une copie d’archive est créée chaque mois et conservée pendant six mois maximum. Le stockage est crypté dans des centres de données situés en Suisse ou dans l’UE/EEE. La possibilité de restaurer les sauvegardes est régulièrement vérifiée et documentée.
Protection contre les virus: Le client est seul responsable et est tenu de vérifier que les données reçues et transmises ne contiennent pas de virus. Le fournisseur d’accès recherche également les virus dans les fichiers transmis. Le fournisseur d’accès ne peut pas être tenu pour responsable, mais il contribue à réduire le risque.
Approvisionnement en énergie / durabilité : le fournisseur maintient ses émissions de CO₂ au niveau le plus bas possible et compense les émissions inévitables en soutenant des projets de protection du climat soigneusement sélectionnés.