Comment Kappino contribue à la conformité avec le Règlement général sur la protection des données de l’UE et avec la loi fédérale suisse sur la protection des données — et les mécanismes que nous mettons à disposition pour faire respecter les droits des personnes concernées.
Dernière mise à jour : 3 octobre 2026
Notre position
En tant qu’entreprise suisse au service de clients en Suisse et dans l’UE, TechVerdi SA conçoit Kappino pour favoriser la conformité à la fois à la LPD suisse et au RGPD de l’UE. Cette déclaration explique les mécanismes concrets que nous proposons — export des données, effacement, gestion du consentement, portabilité, registre des traitements, notification des violations et protection des données dès la conception — et la manière dont nous aidons nos clients professionnels à remplir leurs propres obligations.
Présentation et engagement
TechVerdi SA (Av. Charles-Ferdinand Ramuz 60, 1009 Pully, Suisse) exploite la plateforme Kappino (le « Service ») et s’engage à traiter les données personnelles de manière licite, loyale et transparente.
La présente déclaration résume la manière dont le Service répond aux exigences du Règlement général sur la protection des données de l’UE (RGPD) et de la loi fédérale suisse sur la protection des données (nLPD, RS 235.1) ainsi que de son ordonnance. Elle complète notre Politique de confidentialité et notre accord de traitement des données (DPA, disponible sur demande), et doit être lue conjointement avec ceux-ci.
Rôles et cadres juridiques
Le RGPD s’applique lorsque nous traitons les données personnelles de personnes situées dans l’UE/EEE relevant du champ d’application de l’art. 3 RGPD ; la nLPD s’applique à nos traitements en Suisse ; le RGPD britannique (UK GDPR) s’applique de la même manière aux personnes situées au Royaume-Uni. Ces cadres reposent sur des principes similaires : licéité, transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité et responsabilité.
Rôles. Pour les données de compte, de facturation, du site web et de sécurité, TechVerdi est le responsable du traitement. Pour les données opérationnelles que nos clients professionnels saisissent à propos de leurs propres clients, employés et livreurs, le client professionnel est le responsable du traitement et TechVerdi est le sous-traitant, dans le cadre de notre Accord de traitement des données (DPA).
Les mécanismes ci-dessous sont fournis soit directement, lorsque nous sommes responsable du traitement, soit à titre d’assistance en tant que sous-traitant, afin d’aider nos clients à remplir leurs obligations.
Export des données
Nous fournissons des mécanismes pour exporter les données personnelles et les données de compte :
- Export depuis le compte de vos données et enregistrements, tels que clients, commandes, réservations, menus et rapports, dans des formats courants lorsque le Service le permet ;
- Accès par API au moyen de clés API à portée limitée, qui vous permettent de récupérer vos données par programmation ; et
- Export sur demande — si vous ne parvenez pas à exporter vous-même ce dont vous avez besoin, contactez-nous et nous mettrons vos données à disposition pour export dans un délai raisonnable.
Les exports permettent de répondre au droit d’accès prévu à l’art. 15 du RGPD et au droit d’accès prévu à l’art. 25 de la LPD, et aident nos clients à répondre à leurs propres personnes concernées.
Droit à l’effacement
Nous prenons en charge le droit à l’effacement / droit à l’oubli prévu à l’art. 17 du RGPD et la suppression prévue par la LPD :
- Suppression au niveau de l’enregistrement — les utilisateurs autorisés peuvent supprimer des enregistrements individuels, tels qu’une fiche client ou livreur, au sein du Service ;
- Suppression du compte — en cas de résiliation ou sur demande, les données du compte sont supprimées sous 30 jours, et les copies résiduelles sont retirées des sauvegardes dans le cadre du cycle de sauvegarde glissant, au plus tard sous 90 jours ; et
- Demandes d’effacement — les demandes peuvent être adressées à notre contact pour la protection des données et, lorsque nous agissons en tant que sous-traitant, sont traitées sur instruction du responsable du traitement.
L’effacement est soumis à des exceptions légales, par exemple les données que nous devons conserver en vertu d’obligations légales, telles que les pièces comptables pendant 10 ans en application de l’art. 958f du Code suisse des obligations. Ces données sont archivées de manière sécurisée, leur accès est restreint et elles sont supprimées à la fin de la durée de conservation.
Gestion du consentement
Consentement aux cookies. Notre site web affiche un bandeau cookies comportant des boutons « Tout accepter » et « Tout refuser » mis en évidence de la même manière, ainsi qu’une option « Personnaliser » par catégorie ; aucune option facultative n’est présélectionnée, et les cookies non essentiels ne sont utilisés qu’avec le consentement du visiteur. Les visiteurs peuvent modifier leur choix à tout moment au moyen du lien « Paramètres des cookies » situé en pied de page. À l’heure actuelle, kappino.com n’utilise aucun cookie d’analyse ni de marketing.
Consentement marketing. Lorsque le consentement est la base des communications marketing, nous l’enregistrons, et chaque message marketing comporte une option de désabonnement simple.
Retrait. Le consentement peut être retiré à tout moment, aussi facilement qu’il a été donné, sans incidence sur la licéité des traitements antérieurs.
Consentement côté client. Lorsque nos clients recueillent le consentement de leurs propres clients ou employés, par exemple pour la fidélité ou la messagerie, il appartient au client d’obtenir et d’enregistrer ce consentement ; le Service propose des fonctionnalités pour y contribuer.
Portabilité des données
Nous prenons en charge le droit à la portabilité des données prévu à l’art. 20 du RGPD et à l’art. 28 de la LPD, c’est-à-dire le droit à la remise ou à la transmission des données.
Sur demande ou via les mécanismes d’export décrits à la section 3, nous fournissons les données personnelles pertinentes qui nous ont été communiquées, traitées par des moyens automatisés et fondées sur le consentement ou sur un contrat, dans un format structuré, couramment utilisé et lisible par machine, tel que CSV ou JSON, afin qu’elles puissent être réutilisées ou transmises à un autre prestataire.
Lorsque cela est techniquement possible, les données peuvent être transmises directement à un autre responsable du traitement.
Registre des activités de traitement
Nous tenons un registre de nos activités de traitement conformément à l’art. 30 du RGPD et à l’art. 12 de la LPD. Ce registre décrit les catégories de traitements effectués en tant que responsable du traitement et en tant que sous-traitant, les finalités, les catégories de données et de personnes concernées, les destinataires et sous-traitants ultérieurs, les transferts internationaux et leurs garanties, les durées de conservation, ainsi qu’une description générale de nos mesures de sécurité.
Nous maintenons ce registre à jour et le mettons à la disposition de l’autorité de contrôle compétente sur demande.
Notification des violations
Nous disposons d’une procédure de réponse aux incidents comprenant la détection, l’escalade, l’atténuation et l’analyse post-incident. En cas de violation de données personnelles :
- Au titre du RGPD, lorsque nous sommes responsable du traitement, nous notifions l’autorité de contrôle compétente dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, lorsque la violation est susceptible d’engendrer un risque pour les personnes. Nous informons les personnes concernées lorsque le risque est élevé.
- Au titre de la LPD, nous notifions le Préposé fédéral à la protection des données et à la transparence (PFPDT) dans les meilleurs délais lorsque la violation est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées, et nous informons les personnes touchées lorsque cela est nécessaire ou sur demande.
- En tant que sous-traitant, nous notifions le client professionnel concerné, responsable du traitement, dans les meilleurs délais après en avoir pris connaissance, et l’assistons dans le cadre de ses propres obligations de notification.
Protection des données dès la conception et par défaut
Nous appliquons la protection des données dès la conception et par défaut, conformément à l’art. 25 du RGPD et à l’art. 7 de la LPD, dans l’ensemble du Service, notamment par :
- Minimisation des données — ne collecter et ne traiter que ce qui est nécessaire à la finalité concernée ;
- Isolation des locataires — séparation logique des données de chaque client dans notre environnement multi-locataire ;
- Contrôles d’accès — accès fondé sur les rôles (RBAC) selon le principe du moindre privilège et clés API à portée limitée ;
- Mesures de sécurité — chiffrement en transit, AES-256-GCM pour les jetons sensibles, hachage des mots de passe avec bcrypt, journalisation des audits et sauvegardes testées ;
- Contrôles de l’IA — un profilage conçu pour appuyer les décisions humaines, avec la possibilité de désactiver le traitement par IA sur demande ; et
- Développement sécurisé — prise en compte de la confidentialité et de la sécurité lors de la conception et des revues, avec des tests d’intrusion et des audits internes.
Transferts internationaux
La plateforme principale et la base de données sont hébergées en Suisse par Infomaniak Network SA. Certaines fonctionnalités s’appuient sur des prestataires qui traitent des données hors de Suisse et de l’UE/EEE, tels qu’OpenAI, Google et Meta.
Les transferts de l’UE/EEE vers la Suisse bénéficient de la décision d’adéquation de la Commission européenne concernant la Suisse. Les transferts vers des prestataires établis aux États-Unis reposent sur l’EU-U.S. Data Privacy Framework (avec son extension britannique et le cadre Swiss-U.S.) lorsque le prestataire est certifié, ou, à défaut, sur les clauses contractuelles types (CCT) de l’UE assorties des adaptations suisses et britanniques, complétées si nécessaire par des mesures supplémentaires. Pour plus de détails, consultez la Politique de confidentialité et le DPA.
Sous-traitants ultérieurs
Nous faisons appel à des sous-traitants ultérieurs sélectionnés, dans le cadre d’accords écrits leur imposant des obligations de protection des données substantiellement équivalentes aux nôtres, et nous restons responsables de leur exécution.
Une liste à jour des sous-traitants ultérieurs est tenue et disponible sur demande ; elle figure dans notre DPA. Nous informons nos clients des changements envisagés et leur offrons la possibilité de s’y opposer pour des motifs raisonnables.
Exercice des droits et contact
Les personnes peuvent exercer leurs droits — accès, rectification, effacement, limitation, opposition, portabilité et retrait du consentement — en contactant notre contact pour la protection des données indiqué ci-dessous.
Lorsque la demande concerne des données détenues par un client professionnel en tant que responsable du traitement, nous la transmettrons à ce client et l’aiderons à y répondre. Nous répondons dans les délais prévus par la législation applicable, en règle générale dans un délai d’un mois au titre du RGPD, et pouvons avoir besoin de vérifier votre identité.
Autorités de contrôle. Vous pouvez déposer une plainte auprès du PFPDT (Feldeggweg 1, 3003 Berne, Suisse) ou, lorsque le RGPD s’applique, auprès de l’autorité de contrôle de votre pays de résidence ou de travail au sein de l’UE/EEE, ou encore, au Royaume-Uni, auprès de l’Information Commissioner’s Office (ICO).
Modifications et droit applicable
Nous pouvons mettre à jour cette déclaration pour tenir compte de l’évolution de nos pratiques ou de la loi ; les modifications importantes seront notifiées et la date de « Dernière mise à jour » sera révisée.
La présente déclaration est régie par le droit suisse ; lorsque le RGPD s’applique, il s’applique en complément. Les tribunaux compétents du canton de Vaud, Suisse — lieu de juridiction : Pully / Lausanne — sont compétents, sous réserve de tout for impératif et des droits des personnes concernées de l’UE au titre du RGPD.
Contact pour la protection des données — TechVerdi SA
Av. Charles-Ferdinand Ramuz 60, 1009 Pully, Suisse
E-mail : office@techverdi.ch
TVA / IDE : CHE-110-027.685

