Cette page concerne la plateforme EventStorm - le logiciel que vous utilisez pour gérer vos événements, vos participants, vos exposants et vos bénévoles. Elle décrit les données que nous traitons pour votre compte, la liste complète de nos sous-traitants et les mesures de sécurité appliquées.
Pour le traitement des données collectées sur le site vitrine eventstorm.ch (cookies, mesure d'audience, formulaire de contact), voir la politique de confidentialité du site web.
La plateforme EventStorm est éditée et exploitée par Stormbolt Sàrl (IDE CHE-217.322.298), Le Brassus, canton de Vaud, Suisse.
Pour toutes les données que vous saisissez ou collectez dans la plateforme - participants, acheteurs de billets, exposants, membres, bénévoles, contacts CRM, collaborateurs - vous êtes le responsable du traitement. Vous déterminez les finalités et les moyens, vous informez les personnes concernées et vous choisissez les champs que vous collectez.
Pour ces mêmes données, Stormbolt Sàrl agit en qualité de sous-traitant. Nous ne les traitons que pour fournir, maintenir et sécuriser le service, sur la base de vos instructions documentées (les conditions générales d'utilisation, la présente politique et, le cas échéant, un contrat de sous-traitance signé). Nous ne les utilisons ni à des fins commerciales propres, ni pour entraîner des modèles d'intelligence artificielle, ni pour les revendre ou les céder à des tiers.
Pour les données propres à notre relation contractuelle avec vous - identité et coordonnées des administrateurs du compte, données de facturation et d'abonnement, échanges de support, journaux techniques - nous agissons en qualité de responsable du traitement.
Nous traitons les données conformément à la loi fédérale suisse sur la protection des données (LPD) et à son ordonnance (OPDo), ainsi qu'au règlement général européen sur la protection des données (RGPD) lorsqu'il s'applique, notamment son article 28 relatif à la sous-traitance. Un contrat de sous-traitance (DPA) reprenant les exigences de ces textes peut être signé sur demande.
La nature exacte des données dépend des modules que vous activez et des champs que vous configurez. De manière générale, la plateforme peut traiter :
Vous restez maître des champs personnalisés que vous ajoutez à vos formulaires. Il vous appartient de ne pas y collecter de données sensibles (santé, opinions, données relatives à des poursuites pénales, etc.) sans base légale ni mesures adaptées, et de nous en informer préalablement si votre événement l'exige.
Pour fournir le service, nous faisons appel aux sous-traitants ultérieurs ci-dessous. Chacun est lié par un contrat imposant des obligations de confidentialité et de sécurité au moins équivalentes aux nôtres, et n'accède qu'aux données nécessaires à sa prestation.
| Sous-traitant | Rôle | Données concernées | Localisation |
|---|---|---|---|
| Infomaniak Network SA | Hébergement de l'application (backend, interfaces web) et de la base de données PostgreSQL, y compris les sauvegardes | L'ensemble des données saisies dans la plateforme | Suisse (Genève) - datacenters suisses |
| Infomaniak Network SA - stockage objet | Stockage des fichiers téléversés (documents, images, justificatifs, PDF générés) | Fichiers et pièces jointes, et les métadonnées associées | Suisse |
| Stripe Payments Europe Ltd. / Stripe, Inc. | Encaissement des abonnements EventStorm et, via Stripe Connect, des paiements de billetterie et de dons perçus par l'organisateur | Identité et e-mail de l'acheteur, montant, données de carte (traitées directement par Stripe, jamais par nos serveurs), données d'identification de l'organisateur (KYC) | Irlande (UE) et États-Unis - clauses contractuelles types, Data Privacy Framework |
| MailPro SA | E-mails transactionnels (confirmations, billets, convocations, réinitialisation de mot de passe), campagnes e-mail envoyées depuis le module CRM et messages du formulaire de contact du site | Nom, adresse e-mail, contenu du message, statistiques de remise et d’ouverture | Suisse |
| Google Ireland Ltd. | Mesure d'audience (Google Analytics 4) sur le site vitrine et les portails publics d'événement, chargée uniquement après consentement ; affichage de cartes et géocodage d'adresses (Google Maps) dans l'interface d'administration et sur les portails publics | Identifiants de cookies analytiques, adresse IP tronquée, pages consultées ; adresses postales des lieux d'événement soumises au géocodage | Irlande (UE) et États-Unis - clauses contractuelles types, Data Privacy Framework |
Faites défiler le tableau horizontalement pour voir toutes les colonnes.
Les services suivants ne sont sollicités que si vous activez le module ou le connecteur correspondant, ou si vous déclenchez explicitement l'action concernée. Sans action de votre part, aucune donnée ne leur est transmise.
| Sous-traitant | Rôle | Données concernées | Localisation |
|---|---|---|---|
| Anthropic PBC | Conversion assistée d'un modèle d'e-mail HTML en gabarit MJML, déclenchée ponctuellement par un administrateur depuis l'éditeur de modèles d'e-mail | Le seul contenu HTML du modèle soumis à la conversion. Aucune donnée de participant, d'exposant, de membre ou de contact n'est transmise | États-Unis - clauses contractuelles types ; aucune réutilisation des données pour entraîner des modèles |
| bexio AG | Synchronisation de la facturation et de la comptabilité, si le client connecte son compte bexio | Coordonnées de facturation des clients et exposants, lignes de facture, montants | Suisse |
| Wix.com Ltd. | Publication de la liste des exposants sur un site Wix, si le client active le connecteur | Données publiques d'exposants (raison sociale, description, visuels, emplacement) | Israël, Union européenne et États-Unis |
| Fournisseurs de fonds de carte (Office fédéral de topographie swisstopo, Esri, OpenStreetMap Foundation) | Affichage des fonds de plan et recherche d'adresses dans l'éditeur de plans et sur les cartes publiques | Aucune donnée personnelle transmise, hormis les données techniques de connexion (adresse IP) du navigateur qui charge les tuiles | Suisse, Union européenne, États-Unis |
Faites défiler le tableau horizontalement pour voir toutes les colonnes.
Notre chaîne d'intégration et de déploiement continu s'appuie sur GitHub (Microsoft Corp.), qui héberge le code source et exécute les tests automatisés. Cet environnement n'a pas accès à la base de données de production : les sauvegardes sont produites et conservées sur l'infrastructure suisse, sans être transférées à GitHub. Les jeux de données utilisés pour les tests sont fictifs.
La plateforme n'intègre aucun assistant conversationnel et ne soumet aucune donnée de vos participants, exposants, membres, bénévoles ou contacts à un service d'intelligence artificielle. Le seul recours à un tel service est la conversion de gabarits d'e-mail décrite au point 4.2, qui ne porte que sur du contenu de mise en page. Nous ne pratiquons ni profilage, ni décision automatisée, ni entraînement de modèles sur vos données.
L'application, la base de données et les fichiers que vous téléversez sont hébergés en Suisse, dans les datacenters d'Infomaniak Network SA (Genève), une entreprise suisse soumise au droit suisse. Les sauvegardes de la base de données sont horodatées, effectuées avant chaque mise en production, conservées en rotation sur cette même infrastructure suisse et jamais copiées hors de Suisse.
Autrement dit : le cœur de vos données ne quitte pas la Suisse. Les seuls flux sortants sont ceux listés au point 4, strictement limités à ce que chaque prestation exige (envoyer un e-mail, encaisser un paiement, afficher une carte).
Certains sous-traitants sont établis, ou disposent d'infrastructures, hors de Suisse et de l'Espace économique européen - principalement aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne, complétées des adaptations reconnues par le Préposé fédéral à la protection des données et à la transparence, et le cas échéant par l'adhésion du prestataire au Data Privacy Framework Suisse-États-Unis et UE-États-Unis.
L'accès aux données de production est limité aux personnes de Stormbolt Sàrl qui en ont besoin pour l'exploitation, la maintenance et le support, sur une base individuelle et authentifiée. Ces personnes sont soumises à une obligation de confidentialité qui survit à la fin de leur mandat. Nous n'accédons au contenu de votre espace pour du support que dans la mesure nécessaire au traitement de votre demande.
Vos données sont conservées pendant toute la durée de votre abonnement. Vous pouvez à tout moment corriger ou supprimer un enregistrement depuis l'interface, et exporter vos données aux formats mis à disposition par la plateforme.
À la fin du contrat, nous conservons vos données pendant une période transitoire de 30 jours afin de vous permettre de les récupérer, puis nous les supprimons ou les anonymisons, sauvegardes comprises selon leur cycle de rotation. Font exception les données que nous devons conserver au titre d'obligations légales - en particulier les pièces comptables et les factures, conservées dix ans conformément au droit suisse.
Les personnes dont vous traitez les données dans la plateforme disposent des droits d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité, ainsi que du droit de retirer leur consentement. Ces demandes doivent être adressées à vous, en votre qualité de responsable du traitement.
Les fonctionnalités de la plateforme vous permettent de répondre vous-même à la plupart de ces demandes : consultation, modification, export et suppression des enregistrements, gestion des désinscriptions aux communications. Si une demande exige une intervention technique de notre part, nous vous assistons dans un délai raisonnable et sans frais supplémentaires. Si une personne concernée nous contacte directement, nous ne traitons pas sa demande nous-mêmes : nous la redirigeons vers vous et vous en informons.
En cas de violation de la sécurité entraînant la destruction, la perte, l'altération ou la divulgation non autorisée de données traitées pour votre compte, nous vous en informons sans délai injustifié après en avoir pris connaissance, et au plus tard dans les 72 heures. Notre notification décrit la nature de l'incident, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises. La déclaration à l'autorité de contrôle compétente incombe au responsable du traitement ; nous vous fournissons les éléments nécessaires.
Cette liste est tenue à jour sur la présente page. Avant d'ajouter un nouveau sous-traitant ayant accès à des données personnelles, nous en informons nos clients par e-mail au moins 30 jours à l'avance. Vous disposez de ce délai pour formuler une objection motivée, portant sur un risque identifié pour la protection des données. Nous examinons alors avec vous les mesures permettant d'y répondre.
Deux exceptions à ce préavis : le remplacement d'un prestataire par un autre offrant des garanties au moins équivalentes et une localisation des données identique, et le remplacement rendu urgent par une défaillance, un incident de sécurité ou la cessation d'activité du prestataire. Dans ces deux cas, la présente page est mise à jour et vous en êtes informé sans délai après le changement.
Si aucune mesure ne permet de lever une objection fondée, vous pouvez résilier votre abonnement à la date d'effet du changement, sans pénalité.
Sur demande écrite, nous mettons à votre disposition les informations nécessaires pour démontrer le respect de nos obligations de sous-traitant : contrat de sous-traitance (DPA), description des mesures techniques et organisationnelles, schéma des flux de données, et réponse à votre questionnaire d'évaluation fournisseur.
Si ces éléments ne suffisent pas à répondre à une question précise, un audit complémentaire peut être organisé dans les limites suivantes : une fois par période de douze mois sauf incident de sécurité avéré, sur préavis écrit de 30 jours, pendant les heures ouvrables, par vous-même ou par un auditeur indépendant soumis à un engagement de confidentialité et non concurrent de Stormbolt Sàrl, sans accès aux données d'autres clients, et à vos frais.
Nos serveurs sont hébergés par Infomaniak Network SA : les audits d'infrastructure et de datacenter relèvent des certifications et rapports de ce prestataire, que nous vous transmettons sur demande.
Pour toute question relative à cette politique, pour demander un contrat de sous-traitance (DPA) ou pour toute demande liée à la protection des données :
Les personnes concernées domiciliées en Suisse peuvent adresser une réclamation au Préposé fédéral à la protection des données et à la transparence (PFPDT) ; celles domiciliées dans l'Union européenne, à l'autorité de contrôle de leur État de résidence.