Alexium
Art. 9 nLPD — sous-traitance

Contrat de
sous-traitance (DPA)

Dernière mise à jour : 19 mai 2026

Le présent contrat (« DPA » — Data Processing Agreement) complète les CGU et encadre la relation de sous-traitance entre Alexium Sàrl et le Client lorsque Alexium traite des données personnelles pour le compte du Client (notamment les données des débiteurs).

§1Parties

Responsable du traitement : le Client Alexium (entreprise utilisant la plateforme pour gérer ses créances).

Sous-traitant : Alexium Sàrl, Couvet, NE, Suisse — contact@alexium.ch.

§2Objet et finalité

Le sous-traitant traite les données personnelles fournies par le Client aux seules fins de mise à disposition de la plateforme Alexium et de l'exécution des fonctionnalités prévues (gestion débiteurs, génération de factures et relances amiables, portail débiteur, suivi pré-contentieux).

§3Données concernées

Catégories de données personnelles traitées au nom du Client :

  • Identification : nom, prénom, raison sociale
  • Contact : email, téléphone, adresse postale (chiffrés AES-256-GCM at-rest)
  • Données financières : montants factures, paiements, intérêts moratoires
  • Communications : historique des relances envoyées, actions portail débiteur
  • Données publiques suisses : score solvabilité Zefix, alertes FOSC

Catégories de personnes concernées : débiteurs du Client (particuliers, indépendants, PME).

§4Mesures techniques et organisationnelles

Conformément à l'art. 8 nLPD, Alexium met en œuvre des mesures techniques et organisationnelles propres à garantir un niveau de sécurité adapté :

  • Chiffrement at-rest AES-256-GCM sur email, téléphone, adresse débiteur + IBAN, secrets 2FA, identifiants SMTP
  • TLS 1.3 en transit (Let's Encrypt, HSTS preload, PostgreSQL verify-full)
  • Authentification 2FA TOTP disponible
  • Mots de passe bcrypt cost 12
  • Isolation multi-tenant stricte (entreprise_id vérifié sur chaque requête API)
  • Rate-limiting Redis cluster-safe
  • Audit trail immuable conservé 10 ans
  • Backups DB chiffrés GPG AES-256 (Swiss Backup, rotation 30 jours)
  • Firewall UFW, fail2ban, mises à jour de sécurité automatiques
  • Tests automatisés sur les chemins critiques (Vitest, CI GitHub Actions)

§5Sous-traitants ultérieurs

Alexium n'a recours qu'à un seul sous-traitant ultérieur, lié par contrat :

Infomaniak Network SA
Rue Eugène-Marziano 25, 1227 Les Acacias, Genève, Suisse
Services : hébergement VPS (Ubuntu), PostgreSQL managé, SMTP, Object Storage S3, Swiss Backup
Localisation des données : 100% en Suisse

Toute introduction d'un nouveau sous-traitant ultérieur sera notifiée par email au Client au moins 30 jours avant son entrée en service, avec possibilité d'opposition motivée.

§6Localisation — pas de transfert hors de Suisse

Toutes les données personnelles sont stockées et traitées exclusivement en Suisse (datacenters Infomaniak, Genève). Aucun transfert vers l'Union européenne, le Royaume-Uni, les États-Unis ou tout autre pays tiers.

Le SMTP utilisé (Infomaniak) émet uniquement depuis la Suisse. Les emails transitent ensuite via Internet vers le destinataire, mais Alexium n'a pas de contrôle sur le réseau public au-delà de son serveur SMTP.

§7Notification de violation

En cas de violation de la sécurité des données personnelles susceptible d'entraîner un risque pour les personnes concernées (art. 24 nLPD), Alexium notifiera le Client :

  • Dans un délai de 72 heures au plus après prise de connaissance
  • Par email à l'adresse de contact enregistrée
  • Avec description précise de l'incident, des données concernées, des mesures prises et des recommandations pour le Client

La procédure complète est documentée en interne (« Incident Response »). Le PFPDT sera notifié en parallèle si le risque est élevé.

§8Droits des personnes concernées

Les débiteurs peuvent exercer leurs droits nLPD (accès, rectification, suppression, opposition) via la page publique alexium.ch/dsar. Toute demande est tracée dans l'audit trail et transmise au Client concerné pour coordination. Délai légal : 30 jours (art. 25 al. 7 nLPD).

§9Restitution et suppression

  • À tout moment, le Client peut exporter ses données depuis /parametres > Résiliation & Export (CSV + JSON, ZIP, déchiffré)
  • Lors de la résiliation : période d'export de 30 jours puis suppression définitive à J+60
  • Conservation imposée par la loi : factures Alexium et audit trail conservés 10 ans (CO art. 957a, art. 12 nLPD)

§10Audit et contrôle

Alexium s'engage à fournir au Client, sur demande raisonnable et avec un préavis de 30 jours, un rapport de conformité annuel décrivant les mesures techniques et organisationnelles en place, l'état des audits internes et les éventuels incidents survenus.

Un audit externe (cabinet juridique nLPD, pen-test) peut être organisé sur demande motivée, aux frais du Client si la demande dépasse une fréquence annuelle.

§11Durée et résiliation

Le présent DPA est valable pendant toute la durée du contrat SaaS et prend automatiquement fin à la résiliation. Les obligations de confidentialité, de sécurité et de notification de violation survivent à la résiliation pendant la durée de conservation légale.

§12Droit applicable

Droit suisse exclusivement. For juridique : Val-de-Travers, canton de Neuchâtel, Suisse. Renvoi aux CGU et à la politique de confidentialité pour les conditions complémentaires.

§13Contact

Toute question relative au présent DPA : contact@alexium.ch