Dernière mise à jour : 13 juin 2026
Informations sur la manière dont Lokbox traite les données personnelles.
Cette politique de confidentialité explique comment Lokbox traite les données personnelles conformément à la Loi fédérale sur la protection des données (LPD) suisse et, le cas échéant, au Règlement général sur la protection des données (RGPD) de l'UE. Lokbox est une offre de bubloo, Kubilé (entreprise individuelle), titulaire Ernesta Kubilé. Responsable du traitement : bubloo, Kubilé, Lischenweg 7, 4915 St. Urban, Suisse (IDE : CHE-190.821.402). E-mail : info@lokbox.ch / privacy@lokbox.ch.
Nous traitons les données personnelles fournies lors de l'utilisation de la plateforme : (1) Données de compte : adresse e-mail, nom (facultatif), hash de mot de passe (bcrypt), statut de vérification. (2) Données de mandants (dossiers) : données des clients saisies par les fiduciaires (nom, raison sociale, IDE, adresse, canton, contacts, e-mails, téléphones et instructions spécifiques). (3) Données d'utilisation & prompts : instructions de tâches, étapes d'exécution de l'agent (clics, navigation, erreurs), captures d'écran temporaires et extraits DOM, crédits consommés et résultats. (4) Documents téléversés : fichiers fournis par l'utilisateur pour l'exécution des tâches (ex. factures PDF). (5) Données de paiement : historique des transactions via Stripe (montant, devise, statut, adresse de facturation) ; les données de carte bancaire sont gérées par Stripe. (6) Données de connexion : adresses IP, jetons de session, logs du serveur.
Le traitement est nécessaire à l'exécution du contrat (fourniture de l'agent de navigation), à la facturation, au support client et au respect des obligations légales (art. 958f CO).
Exécution du contrat (art. 6(1)(b) RGPD) pour la fourniture du service ; obligation légale (art. 6(1)(c) RGPD) pour la conservation comptable ; intérêt légitime (art. 6(1)(f) RGPD) pour la sécurité et la surveillance ; consentement (art. 6(1)(a) RGPD) pour les intégrations OAuth.
Infomaniak Network SA (Suisse) : hébergement du frontend et de l'infrastructure de l'agent (Zurich, Suisse). Supabase, Inc. (Zurich, Suisse ; données également à Francfort, Allemagne jusqu'au 22.08.2026) : base de données, authentification et stockage. Amazon Web Services EMEA SARL (Luxembourg/UE) : plateforme d'inférence. Pour le traitement Claude actuel, Lokbox utilise le profil d'inférence géographique européen d'AWS Bedrock, avec Francfort comme région source principale. AWS peut traiter les requêtes dans les régions de destination européennes documentées pour ce profil. Pour le parcours actuel de traitement Claude via Amazon Bedrock, AWS indique que les fournisseurs de modèles n'ont pas accès aux invites ni aux complétions des clients. Toute conservation par AWS dépend du mode de conservation des données Bedrock configuré et des exceptions documentées par AWS. Google Cloud Vertex AI (Pays-Bas/UE) : résolution et synthèse. Stripe Payments Europe, Ltd. (Irlande/UE) : traitement des paiements. Resend, Inc. (région UE) : envoi d'e-mails de confirmation. Sentry (région UE) : surveillance des erreurs côté serveur.
Pour le traitement Claude actuel, Lokbox utilise le profil d'inférence géographique européen d'AWS Bedrock, avec Francfort comme région source principale. AWS peut traiter les requêtes dans les régions de destination européennes documentées pour ce profil. Pour le parcours actuel de traitement Claude via Amazon Bedrock, AWS indique que les fournisseurs de modèles n'ont pas accès aux invites ni aux complétions des clients. Toute conservation par AWS dépend du mode de conservation des données Bedrock configuré et des exceptions documentées par AWS. Les intégrations tierces facultatives peuvent transférer des données au service concerné pour exécuter les fonctions que vous initiez. Les données clients sont stockées en Suisse (Zurich) ; les données de production subsistent également à Francfort (DE) jusqu'au 22.08.2026. Le traitement par l'IA peut avoir lieu hors de Suisse.
Séparation des espaces de travail : chaque espace est appliqué côté serveur et contrôlé par des vérifications CI ; des politiques de base de données supplémentaires sont en cours. Protection des identifiants : les jetons OAuth et clés API sont chiffrés avec AES-256-GCM ; les identifiants/codes 2FA saisis via le flux en direct ne sont pas stockés. Entraînement des modèles : nous n'utilisons jamais vos données pour entraîner des modèles d'IA tiers. Masquage PII : un système de masquage automatique des données personnelles (redondance PII) est en cours de déploiement (phase de test) et n'est pas encore actif par défaut.
La suppression du compte commence par la désactivation du compte utilisateur et des espaces qu'il détient ; elle n'efface pas immédiatement chaque enregistrement. Les tours de conversation de la mémoire sont marqués comme supprimés et leur suppression définitive est planifiée après un délai de grâce de 30 jours. Les données de facturation et les autres enregistrements requis par des obligations légales ou d'audit restent conservés pendant la durée applicable. L'état actuel et les options disponibles figurent dans les paramètres de l'espace de travail.
Vous avez un droit d'accès, de rectification, de suppression, de limitation et d'opposition. Contact : privacy@lokbox.ch. Vous pouvez déposer une réclamation auprès de : en Suisse, le Préposé fédéral à la protection des données et à la transparence (PFPDT), Berne ; dans l'UE, l'autorité de protection des données compétente de votre pays.