Politique de confidentialité
Dernière mise à jour : 8 août 2026
Cette politique explique quelles données personnelles Prospex traite, pourquoi, et ce que vous pouvez faire à ce sujet. Elle est rédigée au regard de la loi fédérale suisse sur la protection des données (LPD / nLPD). Lorsque le RGPD s'applique — aux visiteurs situés dans l'UE et aux personnes de l'UE figurant dans les données de registres publics que nous traitons — il s'applique en plus, et cette politique est rédigée pour satisfaire aux deux.
Prospex est un service interentreprises. La quasi-totalité des données qu'il traite concerne des entreprises. Certaines n'en sont pas moins des données personnelles, car un dirigeant nommé dans un registre officiel est une personne, et cette politique est précise sur ce point.
1. Qui est responsable
Le responsable du traitement est :
Sidorenko Consulting
Semion Sidorenko
Chemin du Frêne 7
1004 Lausanne
Suisse
Pour toute question relative à cette politique, écrivez à [email protected]. Nous n'avons pas désigné de représentant dans l'UE au sens de l'art. 27 RGPD.
2. Si vous avez un compte Prospex
Nous détenons les éléments suivants au sujet de nos clients :
- Compte — votre adresse e-mail, qui est aussi votre identifiant, un mot de passe haché (jamais le mot de passe lui-même), la date de votre inscription et celle de votre dernière connexion.
- Préférences — la description de ce que vous vendez, ainsi que les secteurs, tailles d'entreprise, cantons et clientèles sur lesquels vous filtrez, et la fonction que vous avez sélectionnée lors de la mise en route.
- Utilisation du service — les pistes que vous avez marquées comme traitées, les recherches que vous avez enregistrées, les retours que vous avez donnés sur des pistes individuelles, les entreprises que vous suivez et vos réglages de résumé par e-mail.
- Facturation — vos identifiants client et abonnement Stripe, l'état de votre abonnement et la fin de la période en cours. Aucune donnée de carte ne parvient jamais à Prospex ; les coordonnées de paiement sont saisies sur les pages de Stripe et y restent.
- HubSpot — si, et seulement si, vous connectez votre compte HubSpot, nous conservons les jetons d'accès de cette connexion et le relevé de ce que nous avons écrit dans votre CRM.
- Journaux serveur — les journaux ordinaires du serveur web et de l'application, adresses IP comprises, conservés pour l'exploitation et la sécurité.
La finalité est la fourniture du service auquel vous avez souscrit, et la base légale est le contrat entre nous (art. 6, par. 1, let. b RGPD / art. 31, al. 2, let. a LPD). Les pièces de facturation sont en outre conservées pour satisfaire aux obligations comptables suisses.
3. Données d'entreprises et de registres concernant d'autres personnes
C'est la section qui compte si vous n'avez jamais utilisé Prospex mais que vous vous y êtes trouvé.
Prospex collecte des informations publiquement accessibles sur les entreprises suisses et les transforme en signaux de vente pour ses clients. Lorsque le registre du commerce suisse les publie, ces informations comprennent les noms, fonctions et droits de signature des dirigeants — administrateurs, directeurs, associés et signataires autorisés. Ces noms proviennent de publications officielles et peuvent figurer dans les titres de signaux que nous montrons à nos clients, par exemple « Nouveau directeur nommé ».
Tout provient de sources publiquement accessibles, des types suivants : les registres suisses du commerce et de la propriété intellectuelle et les feuilles officielles qui publient leurs avis, tant fédérales que cantonales ; les offres d'emploi publiées ; les sites web publics d'entreprises ainsi que les pages et publications publiques que les entreprises diffusent sur les réseaux sociaux et professionnels ; et les annuaires d'entreprises et répertoires de startups publics. Nous n'achetons pas de données personnelles à des courtiers en données et nous ne collectons rien qui exige d'être connecté pour être vu.
La base légale est notre intérêt légitime, et celui de nos clients, à disposer d'informations commerciales sur les entreprises (art. 6, par. 1, let. f RGPD / art. 31, al. 1 et al. 2, let. e LPD). Nous l'avons mis en balance avec les intérêts des personnes concernées. À notre appréciation il prévaut parce que : la donnée a déjà été publiée officiellement, en vertu de la loi, précisément pour que le public puisse s'y fier ; nous ne la traitons que dans la capacité professionnelle d'une personne, en tant que dirigeant d'une entreprise ; nous ne construisons pas de profils comportementaux, n'inférons rien sur la vie privée et ne traitons aucune catégorie particulière de données ; et le volume détenu sur une même personne est un nom, une fonction et une date.
Vous pouvez vous opposer à ce traitement à tout moment en écrivant à [email protected]. Indiquez-nous le nom et l'entreprise et nous retirerons l'entrée de ce que voient nos clients. Si vous voulez savoir de quelle source provient une entrée particulière, demandez-le-nous et nous vous le dirons. Les oppositions sont traitées manuellement aujourd'hui — voir la section 7 sur la conservation pour comprendre pourquoi l'archive des sources est traitée différemment.
Nous utilisons également de grands modèles de langage, via la passerelle nommée à la section 5, pour résumer et classer ce matériel. Ils produisent la formulation d'un signal ; ils ne prennent aucune décision produisant un effet juridique ou comparable à l'égard de quiconque.
4. Mesure d'audience
Chaque page de ce site, y compris les pages publiques, charge PostHog (PostHog EU Cloud). Votre navigateur envoie ces données à g.prospex.ch, un domaine qui nous appartient et qui les transmet à l'infrastructure européenne de PostHog ; le destinataire est PostHog dans les deux cas. Il enregistre les pages vues et les interactions et dépose des cookies dans votre navigateur. Si vous êtes connecté, nous transmettons en outre à PostHog votre identifiant, votre adresse e-mail et votre nom d'utilisateur, afin que l'usage du produit puisse être rattaché à un compte.
Nos serveurs envoient également à PostHog les étapes de l'inscription et de l'abonnement — la création d'un compte, l'affichage de la page d'abonnement, le démarrage d'un paiement, et le démarrage, le renouvellement ou le changement d'état d'un abonnement, avec le montant facturé. L'état actuel de votre abonnement y est conservé sur votre profil. Aucune donnée de carte ne parvient jamais à PostHog ; elles ne sont détenues que par Stripe (section 5).
Nous utilisons aussi le pixel publicitaire Reddit et déclarons les conversions à Reddit depuis nos serveurs. Le pixel se charge sur chaque page, dépose un cookie propriétaire _rdt_uuid dans votre navigateur et signale qu'une page a été vue. Séparément, nos serveurs indiquent à Reddit qu'un compte a été créé, qu'un paiement a été démarré et qu'un abonnement a démarré — ce dernier avec le montant facturé — accompagnés d'une forme hachée (SHA-256) de votre adresse e-mail, d'un identifiant de compte haché, de votre adresse IP, de l'agent utilisateur de votre navigateur et de l'identifiant de clic Reddit de l'annonce par laquelle vous êtes arrivé. Reddit ne reçoit jamais votre adresse e-mail en clair, ni de données de carte.
Nous utilisons la balise Google Ads aux mêmes conditions. Elle se charge sur chaque page et dépose des cookies propriétaires commençant par _gcl qui enregistrent l'identifiant de clic de l'annonce par laquelle vous êtes arrivé — c'est ce qui permet de rattacher une inscription survenue des semaines plus tard. Lorsque vous créez un compte, démarrez un paiement ou démarrez un abonnement, la balise déclare cet événement à Google, le dernier avec le montant facturé, accompagné d'une forme hachée (SHA-256) de votre adresse e-mail. Comme pour Reddit, Google ne reçoit jamais votre adresse en clair, ni de données de carte. Contrairement à Reddit, rien n'est ici envoyé depuis nos serveurs : si vous refusez les cookies marketing, l'événement est retenu sans être déclaré et supprimé après 30 jours.
La base est l'intérêt légitime à comprendre comment le produit est utilisé et quelle publicité fonctionne. Les deux catégories sont couvertes par la bannière de cookies que vous voyez lors de votre première visite : en droit suisse de la protection des données elles démarrent activées et la bannière est une information plutôt qu'une barrière, de sorte que vous pouvez désactiver Analyse (PostHog) ou Marketing (Reddit Ads et Google Ads) à tout moment et nous cesserons. Les cookies nécessaires — la connexion, votre session et l'enregistrement de ce choix — fonctionnent toujours. Votre choix est conservé dans un cookie prospex_consent pendant 180 jours. . PostHog est aussi la destination de nos données internes d'observabilité sur les appels de modèles.
5. Qui d'autre traite les données
Nous faisons appel aux prestataires suivants. Ils agissent sur nos instructions et sont liés par des clauses de traitement des données.
| Prestataire | Finalité | Où |
|---|---|---|
| Hetzner | Hébergement des serveurs | Finlande (UE) |
| Cloudflare | DNS, CDN et pare-feu applicatif web | Mondial |
| PostHog | Analyse du produit | UE |
| SparkPost (via Anymail) | E-mails transactionnels | UE |
| Stripe | Paiements et facturation des abonnements | UE / États-Unis |
| OpenRouter | Passerelle LLM, acheminant vers les modèles Qwen, OpenAI, Google et Anthropic | États-Unis |
| Bright Data | Collecte de données web publiques | Mondial |
| fastCRW | Récupération et extraction de pages web | Mondial |
| DataForSEO | Données de résultats de recherche | Mondial |
| HubSpot | Synchronisation CRM — uniquement si vous la connectez | UE / États-Unis |
| Reddit (Reddit Ads) | Mesure publicitaire | États-Unis |
| Google (Google Ads) | Mesure publicitaire | États-Unis |
Notre base de données, notre index de recherche et notre ordonnanceur de tâches tournent sur notre propre serveur ; ce ne sont pas des tiers. Nous ne vendons pas de données personnelles et ne les partageons avec personne en dehors de cette liste, sauf lorsque la loi l'exige.
6. Transferts hors de Suisse et de l'UE
L'hébergement et les deux services en région UE ci-dessus conservent les données en Europe. Stripe, OpenRouter, Reddit et Google impliquent des traitements aux États-Unis, et les prestataires de collecte opèrent à l'échelle mondiale. Ces transferts reposent sur les clauses contractuelles types de la Commission européenne, sur le cadre de protection des données Suisse–États-Unis lorsque le destinataire y est certifié, et sur la reconnaissance correspondante en droit suisse.
7. Combien de temps nous conservons les données
Les données de compte sont conservées aussi longtemps que vous avez un compte, puis uniquement lorsqu'un délai légal de conservation l'exige — les pièces de facturation, par exemple, pendant dix ans en droit commercial suisse. Fermez votre compte et écrivez-nous, et nous supprimerons le reste.
Les données collectées auprès des sources publiques de la section 3 sont conservées dans une archive en ajout seul : les documents bruts que nous avons récupérés et les enregistrements qui en ont été extraits ne sont jamais réécrits, car c'est le retraitement des preuves d'origine qui nous permet de corriger une erreur plus tard. Nous préférons le dire clairement plutôt que de promettre une suppression que le pipeline ne peut pas effectuer. Ce sur quoi nous pouvons agir et agissons, c'est la couche visible : sur opposition ou demande de rectification, nous retirons ou corrigeons ce que voient nos clients.
8. Vos droits
Vous avez le droit de :
- demander quelles données personnelles nous détenons à votre sujet, et en obtenir une copie
- faire rectifier des données inexactes
- faire supprimer des données, dans les limites décrites à la section 7
- vous opposer à un traitement fondé sur l'intérêt légitime, y compris les données de registres de la section 3
- recevoir dans un format portable les données que vous nous avez fournies
- retirer un consentement que vous avez donné, sans effet sur ce qui a été fait auparavant
Écrivez à [email protected]. Nous répondons dans les 30 jours. L'exercice de ces droits est gratuit et nous ne vous traiterons pas différemment pour cela.
Si vous n'êtes pas satisfait, vous pouvez saisir le Préposé fédéral à la protection des données et à la transparence (PFPDT, Feldeggweg 1, 3003 Berne), ou l'autorité de contrôle de votre État membre de l'UE.
9. Sécurité
Tout le trafic vers le site est servi en TLS. Le serveur d'origine est placé derrière Cloudflare et n'accepte de trafic web que de sa part ; la base de données n'écoute que sur l'interface locale et n'est pas joignable depuis Internet. Les mots de passe sont stockés sous forme de hachages salés et ne sont jamais récupérables, ni par nous ni par quiconque. L'accès administratif est limité au propriétaire.
Nous ne prétendons pas que les données stockées sont chiffrées au repos. Aucun système n'est parfaitement sûr, et nous disons ce que nous faisons réellement plutôt que ce qui paraît rassurant.
10. Modifications
Nous mettrons cette politique à jour lorsque le service changera. La date figurant en haut est celle de la version en vigueur. Les modifications importantes concernant les clients sont annoncées par e-mail.
Ce document est une traduction fournie par commodité. En cas de divergence entre cette version et la version anglaise, la version anglaise prévaut.