Pack de Due Diligence et de Conformité Suisse
CONFORME À LA LPD SUISSECadre juridique, architectural et de gouvernance des données garantissant une conformité totale avec la loi fédérale suisse sur la protection des données révisée (nLPD / revFADP) pour les flux d'automatisation comptable intégrés à Xero.
1. Confidentialité, Propriété et Utilisation Autorisée
Toutes les données financières des clients, les jetons bancaires et les documents comptables traités via Digintu restent la propriété absolue du client. Digintu traite les données strictement selon les instructions documentées du responsable du traitement. Les données ne sont jamais monétisées, analysées à des fins commerciales ou partagées avec des tiers non autorisés.
2. Lieux d'Hébergement des Données et Sous-Traitants
L'hébergement principal est géré par Infomaniak Network SA dans des centres de données suisses (Genève/Zurich) avec une sauvegarde suisse géo-redondante. Les sous-traitants incluent Infomaniak (Hébergement) et Stripe Inc. (paiement sécurisé). Les intégrations de fichiers entrants utilisent les API Google Drive et des boîtes de réception e-mail hébergées sur des serveurs européens (migration prévue vers Infomaniak pour un routage suisse 100% souverain).
3. Catégories de Données Personnelles Stockées
Pour l'authentification des utilisateurs, Digintu stocke des données minimales : (a) Identité de l'utilisateur : Nom, e-mail, hachages bcrypt ; (b) Métadonnées de l'espace de travail : Locataires (tenants), sièges ; (c) Intégrations : Identifiants Xero OAuth ; (d) Journaux d'audit : ID d'acteurs et IP pseudonymisés. Les fichiers financiers bruts ne sont jamais stockés de façon permanente.
4. Rétention des Données et Mise en Cache Cryptographique
Digintu fonctionne sur un modèle de stockage "zéro rétention". Ceci s'applique également aux relevés et aux factures reçus via des flux automatisés. Seules des empreintes cryptographiques non sensibles sont stockées dans la base de données de transit pour empêcher le double traitement. Les documents sources résident nativement dans Xero.
5. Sécurité de l'Information et Contrôles d'Accès
Les volumes de stockage sont protégés par un chiffrement LUKS au niveau du disque. Les données en transit sont sécurisées via TLS 1.3. Les secrets OAuth sont chiffrés au niveau de l'application. Les contrôles d'accès imposent une stricte séparation des rôles, ainsi qu'une liste blanche d'adresses IP, des signatures HMAC-SHA256 et un traçage d'exécution MDC.
6. Notification d'Incident et Responsabilité
Digintu s'appuie sur les journaux d'erreurs standard des serveurs et sur des routines d'audit asynchrones. En cas de violation de sécurité confirmée, les responsables de traitement seront informés sans délai injustifié. La responsabilité globale totale de Digintu est strictement limitée au total des frais d'abonnement payés par le client au cours des douze (12) mois précédents.
7. Absence de Fonctionnalité d'IA
Digintu n'exploite aucun modèle d'apprentissage automatique automatisé ni d'inférence d'IA. Aucun fichier client, enregistrement bancaire, données de facturation ou métadonnées n'est jamais utilisé pour l'entraînement à l'intelligence artificielle ou le développement de modèles.
8. Résiliation et Immuabilité (OCom)
Les grands livres financiers résident entièrement dans Xero, garantissant le respect de l'immuabilité selon l'OCom (Ordonnance concernant la tenue et la conservation des livres de comptes). Pour les données intermédiaires de Digintu, les propriétaires d'espace de travail peuvent exécuter une suppression définitive immédiate de leur compte directement depuis leur tableau de bord, purgeant instantanément les enregistrements du locataire.
Conformité Vérifiée à l'Infrastructure Souveraine Suisse
Ce document sert de déclaration de conformité officielle de Digintu. Pour des évaluations personnalisées des risques liés aux fournisseurs, contactez xero@digintu.tech.