Déclaration de protection des données
Batzenbank traite des données de parents et de leurs enfants. Parce que des données d'enfants sont concernées, nous en faisons un usage plus mesuré que ce que la loi exige.
Batzenbank s'adresse aux familles en Suisse. La loi suisse sur la protection des données (LPD) s'applique. Qui utilise l'application depuis ailleurs peut le faire, mais nous ne destinons pas notre offre à d'autres pays.
Qui en répond
Responsable du traitement de ces données :
Severin Frei, Suisse
kontakt@batzenbank.ch
C'est à cette adresse que vont les questions, demandes d'accès, rectifications et oppositions. Cela dit, tu obtiens l'accès à tout ce qui est enregistré immédiatement et sans demande sous Compte → Mes données.
Quelles données nous enregistrons
Du compte : adresse e-mail, nom d'affichage facultatif, langue, moment de la dernière connexion. Si tu actives Threema, ton identifiant Threema. Pas de mot de passe, car la connexion passe par un code envoyé par e-mail. Pas de nom, pas d'adresse postale, pas de numéro de téléphone.
De l'enfant : prénom, date de naissance facultative, région et monnaie. Délibérément pas de nom de famille.
Appartenances : quels adultes sont inscrits pour quel enfant. C'est sur cette base que se décide qui peut voir et saisir quoi.
De l'utilisation : plans de versement, remises, cassettes, donc le protocole pour lequel l'application existe. Chaque écriture est enchaînée à la précédente par une somme de contrôle, pour que des modifications ultérieures se remarquent.
Des personnes invitées : si tu invites quelqu'un, nous enregistrons son adresse e-mail jusqu'à ce que l'invitation soit acceptée ou expire. L'e-mail d'invitation nomme la personne qui a invité et renvoie à la présente déclaration. Qui ne réagit pas n'entend plus parler de nous.
Technique : sessions avec désignation de l'appareil, moments des tentatives de connexion et codes de connexion sous forme de somme de contrôle. Les adresses IP, nous ne les enregistrons que comme somme de contrôle avec une clé qui change chaque jour ; après un jour, même nous ne pouvons plus reconstituer l'adresse. Les journaux d'erreurs contiennent le moment, l'endroit concerné du programme et des numéros internes, pas d'adresses ni de noms.
Sur ton appareil : en plus des cookies mentionnés plus bas, ton navigateur garde les fichiers de l'application dans un cache pour qu'elle démarre vite. Tes données n'y figurent pas.
Pour quoi
Exclusivement pour exploiter l'application : connexion, tenue du protocole et rappels. Pas de publicité, pas de transmission, pas d'analyse à d'autres fins.
Cookies
Nous posons quatre cookies, tous techniquement nécessaires ou déclenchés par toi-même :
- `bb_session` : connexion, un an, prolongé de manière glissante
- `bb_challenge` : lie le code de connexion à ton navigateur, dix minutes
- `bb_csrf` : protection contre l'abus de formulaires, prend fin avec le navigateur
- `bb_email` : retient ton adresse sur cet appareil, seulement si tu coches la case
Pas de pistage, pas de mesure d'audience, pas de tiers, pas de polices externes. C'est pourquoi nous n'avons pas non plus besoin d'une bannière de consentement.
Combien de temps
- Sessions : jusqu'à leur expiration, au plus un an sans utilisation
- Tentatives de connexion : 24 heures
- Invitations : valables 14 jours, supprimées 30 jours après expiration
- Autres jetons : 30 jours après expiration
- Messages envoyés : 90 jours
- Codes de récupération : 90 jours après la suppression du compte
- Identifiant Threema : jusqu'à ce que tu désactives Threema ou supprimes ton compte
- Journaux techniques (sorties d'erreurs et de cron) : 14 jours
- Journal de nos interventions (blocage, activation, consultation) : 3 ans
- Copies de sauvegarde : états quotidiens 7 jours, états mensuels au plus un an ; chez Hostpoint en plus [délai selon l'offre choisie]
- Compte : 30 jours après l'ordre de suppression, puis anonymisé
- Compte inutilisé : supprimé après 24 mois sans connexion et sans remise saisie pour tes enfants ; nous t'avertissons deux fois par e-mail, 30 et 5 jours avant la suppression
- Enfant sans personne inscrite : 90 jours, puis supprimé
- Écritures : jusqu'à la suppression de l'enfant
Rappels
Les rappels partent par e-mail. En plus, tu peux activer Threema et le désactiver à tout moment.
Tu choisis toi-même, pour chaque enfant, les occasions qui te sont signalées : remises en attente ou saisies, anniversaire, rentrée scolaire et une date à marquer. Les occasions choisies et les dates que tu as notées sont enregistrées avec tes réglages.
E-mail. Envoi via les serveurs de messagerie de Hostpoint en Suisse. Les e-mails sont chiffrés en transit, pour autant que le serveur du destinataire le prenne en charge. Si ta boîte se trouve chez un fournisseur étranger, le contenu quitte en outre la Suisse. Nous n'y pouvons rien. Le contenu de nos rappels est donc volontairement succinct : prénom de l'enfant et date, pas de montant, pas de nom de famille, pas de soldes, pas d'historiques.
Threema. Si tu déposes ton identifiant Threema, nous envoyons via le Threema Gateway de Threema GmbH en Suisse, chiffré de bout en bout. Threema voit le destinataire et le moment, pas le contenu.
Même si tu installes Batzenbank sur ton téléphone, cela ne change pas : l'application n'envoie pas de notifications push et n'accède à rien sur l'appareil. C'est un site web qui s'ouvre comme une application.
Tes droits
Accès. Sous Compte → Mes données, tu obtiens immédiatement tout ce qui est enregistré, dans un fichier au format courant que tu peux aussi réutiliser ailleurs. Si tu préfères une demande écrite, nous répondons dans les 30 jours et gratuitement. Nous vérifions alors que la demande vient bien de toi.
Rectification. Les données du compte et de l'enfant, tu peux les modifier toi-même à tout moment. Les écritures ne se laissent pas réécrire après coup, c'est le sens d'un protocole. Une écriture erronée est corrigée par une écriture d'extourne, les deux restent visibles.
Contestation. Si tu n'es pas d'accord avec une écriture et qu'on ne peut pas établir qui a raison, tu peux faire apposer une mention indiquant qu'elle est contestée. La mention est visible pour toutes les personnes concernées et subsiste.
Opposition et révocation. Threema, tu peux le désactiver à tout moment. Tu peux t'opposer au traitement dans son ensemble ; en pratique, cela revient à la suppression du compte.
Suppression. Ton compte, tu peux le supprimer à tout moment. Ensuite tu es déconnecté partout et tu ne reçois plus de rappels. L'adresse et le nom d'affichage subsistent 30 jours comme délai de réflexion ; si tu te reconnectes pendant ce temps, la suppression est annulée. Qui ne veut pas de délai de réflexion peut aussi supprimer immédiatement et définitivement.
Lors de l'exécution, nous retirons l'adresse e-mail, le nom d'affichage, l'identifiant Threema, les sessions, les réglages et les messages envoyés. Les écritures subsistent. Elles sont en même temps le protocole de l'enfant, dont une autre personne dépend ; pour des parents qui vivent séparés, c'est précisément le but. Comme auteur n'apparaît ensuite plus que « Compte supprimé ».
Avec le dernier message, tu reçois pour chaque enfant un code de récupération, valable 90 jours. Il te permet de rejoindre à nouveau un enfant ; les autres personnes concernées en sont informées. Chez nous, le code est enregistré sans lien avec ton adresse.
Supprimer un enfant n'est possible qu'avec l'accord de toutes les personnes concernées et avec 14 jours de délai de réflexion. Toutes sont informées, chacune peut annuler jusqu'à l'exécution. Un parent ne doit pas pouvoir anéantir seul la vérité commune. Ensuite tout est définitivement retiré : plans, écritures, cassettes.
Si plus personne n'est inscrit pour un enfant, il est supprimé automatiquement 90 jours après le départ de la dernière personne.
Droits de l'enfant. L'enfant a les mêmes droits sur ses données. Tant qu'il est jeune, vous les exercez comme parents. Un enfant assez grand pour comprendre de quoi il s'agit peut aussi s'adresser directement à nous.
Réclamation. Si tu estimes que nous ne traitons pas tes données correctement, écris-nous d'abord. Au-delà, tu peux t'adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT).
Qui traite
L'exploitation tourne chez Hostpoint AG, Rapperswil-Jona. La base de données et les fichiers s'y trouvent, et nos messages partent par leurs serveurs de messagerie. Hostpoint est sous-traitante : elle ne peut traiter les données que pour l'exploitation de l'hébergement, pas à ses propres fins. C'est réglé dans la convention de sous-traitance, qui fait partie des CG de Hostpoint. Hostpoint se réserve le droit de consulter des contenus en cas de panne, sur ordre d'une autorité ou par sondage.
Hostpoint peut recourir à des sous-traitants ultérieurs pour certaines prestations et nous informe des changements 60 jours à l'avance. À notre connaissance, les données de Batzenbank restent ce faisant en Suisse. [Sinon : les exceptions sont …]
Les messages Threema passent par le Gateway de Threema GmbH en Suisse, également sous-traitante selon nos instructions.
Les demandes concernant tes données, tu nous les adresses à nous, pas à Hostpoint. Hostpoint nous transmet de toute façon de telles demandes.
Comme tout serveur web, celui de Hostpoint écrit des journaux d'accès avec l'adresse IP complète, le moment, l'adresse consultée et l'identifiant du navigateur. Ces journaux servent à la sécurité de l'exploitation et à la recherche d'erreurs. Ils sont supprimés après [X jours] et ne sont pas reliés à ton compte.
Sinon, personne ne transmet les données. Pas d'analyse, pas de publicité, pas de transmission à des tiers.
Ce que nous voyons nous-mêmes
Pour l'exploitation, il existe un espace d'administration. De ton compte, nous y voyons : l'adresse e-mail, s'il est actif ou bloqué, la langue, le tarif en vigueur, la date de création, ta dernière connexion, combien d'appareils sont connectés, s'il reste des invitations en attente, combien d'enfants y sont rattachés et pour combien d'entre eux aucun plan de versement n'existe encore. S'y ajoute une liste des derniers messages qui te sont destinés, avec le motif, le moment et la mention indiquant si la remise a fonctionné.
Ne sont pas visibles : les prénoms des enfants, les montants, les écritures, les pots de garde, les relevés de compte et le contenu des messages. Nous ne pouvons pas non plus nous connecter à ta place. Si tu as besoin d'aide pour une écriture précise, nous ne pouvons pas la consulter, seulement t'expliquer comment la rectifier toi-même.
Chaque consultation d'un compte et chaque intervention sont journalisées : qui, quand, quoi et pour quel motif. Nous conservons ce journal trois ans. Si tu supprimes ton compte, l'entrée subsiste, mais l'adresse qui s'y trouve est remplacée par un identifiant qui ne mène plus à toi.
Si nous bloquons un compte, tu en apprends le motif dès que tu saisis ton prochain code de connexion.
Il faut distinguer cela de l'accès technique au serveur. Qui en dispose atteint la base de données et donc, en principe, toutes les données. Une seule personne a cet accès, et il sert à l'exploitation et au dépannage, pas à regarder dans les familles.
Copies de sauvegarde
Une fois par jour, une copie de la base de données est créée et transférée, chiffrée, vers un système privé en Suisse (canton de Zurich) que j'exploite moi-même. Les copies de sauvegarde servent uniquement à rétablir l'exploitation après une panne. Elles ne sont pas analysées et ne sont pas utilisées pour l'exploitation normale. Les sauvegardes quotidiennes sont écrasées après sept jours, les états mensuels après un an.
En plus, Hostpoint crée ses propres copies de sauvegarde de ses systèmes.
Si tu supprimes ton compte ou un enfant, c'est immédiatement effectif dans l'application. Mais des données supprimées peuvent encore exister dans les copies de sauvegarde de Hostpoint jusqu'à [délai selon l'offre choisie] et dans nos propres sauvegardes jusqu'à un an. Elles n'en sont pas restaurées, sauf pour remédier à une panne totale. Pour qu'une restauration n'annule pas ta suppression, nous tenons un journal des suppressions : chaque suppression est notée avec son moment, et après la remise en place d'une copie de sauvegarde, toutes les suppressions survenues depuis sont appliquées à nouveau avant que l'application soit rouverte.
Sécurité
La connexion à l'application est chiffrée (TLS). Nous n'enregistrons pas de mots de passe, parce qu'il n'y en a pas ; les codes de connexion et les sessions ne sont chez nous que des sommes de contrôle. La base de données n'est pas accessible de l'extérieur. Les sauvegardes sont transférées chiffrées [et stockées]. Une seule personne a accès au serveur et aux sauvegardes. La sécurité absolue n'existe pas ; s'il arrive quelque chose, nous informons les personnes concernées. Si Hostpoint apprend une violation de la sécurité des données, elle nous l'annonce, et nous t'informons s'il existe un risque pour toi ou ton enfant.
Si Batzenbank s'arrête
Si nous mettons fin à l'exploitation, nous t'informons au moins 90 jours à l'avance par e-mail. Pendant ce temps, tu peux télécharger toutes les données sous Compte → Mes données. Ensuite, nous supprimons la base de données chez Hostpoint et nos propres sauvegardes.
Modifications
Si quelque chose change dans le traitement des données et que cela te concerne, par exemple un nouveau canal de rappel ou un autre délai de conservation, nous t'informons par e-mail avant que cela s'applique. Il en va de même si Hostpoint modifie les conditions de la sous-traitance d'une manière qui te concerne. Les petites corrections du texte se font sans annonce. C'est la version publiée sur batzenbank.ch qui s'applique.
Cette déclaration est rédigée en allemand. Les traductions doivent la rendre compréhensible, pas la modifier. En cas de contradiction entre les versions linguistiques, le texte allemand fait foi.
Version 2026-08-21