Analyse d'impact relative à la protection des données (AIPD)
Selon l'art. 22 nLPD | Version 1.1 | juin 2026
1. Objet
La présente analyse d'impact relative à la protection des données (AIPD) documente les risques et les mesures de protection liés au traitement de données personnelles par Clino. Elle concerne en particulier le traitement des numéros AVS (numéros d'identification personnels dont l'utilisation systématique est limitée par la loi, art. 153b ss LAVS ; nous les traitons comme des données personnelles particulièrement sensibles) et des données salariales des employés de maison.
2. Données personnelles traitées
| Catégorie | Données | Base juridique |
|---|---|---|
| Données de l'employeur | Nom, adresse, e-mail, téléphone | Exécution du contrat (art. 31 al. 2 let. a nLPD) |
| Données de l'employé | Nom, date de naissance, nationalité, permis de séjour | Intérêt légitime + obligation légale (LAVS) |
| Numéro AVS | Numéro d'identification personnel (art. 153b ss LAVS) — traité comme une donnée personnelle particulièrement sensible | Exécution du contrat + obligations légales de l'employeur (LAVS) |
| Données salariales | Brut/net, cotisations sociales, heures de travail | Exécution du contrat + conservation légale (CO art. 957–958f et LIFD art. 126) |
| Données de paiement | Stockées chez Stripe (PCI DSS) | Exécution du contrat |
3. Flux de données
Employeur (Navigateur)
│ Chiffré TLS 1.3
▼
Cloudflare (CDN/protection DDoS, mondial) — adresses IP en transit
▼
Vercel (hébergement + génération PDF côté serveur, UE/USA)
│
├── Supabase (Base de données, Zurich) — AVS chiffré via pgcrypto
├── Stripe Payments Europe Ltd. (Paiement, Irlande) — PCI DSS Level 1
├── Resend (E-mail, USA) — adresses e-mail, noms ; fiches de salaire en pièce jointe PDF à l'initiative de l'utilisateur, aucun numéro AVS
├── Google Ireland (Analyse/Publicité) — données d'utilisation pseudonymes, aucune donnée AVS/salariale
└── DeepL SE (Traduction outil CV, Cologne/UE) — uniquement les saisies de l'outil CV
Génération PDF : côté serveur (Vercel) — fiche de salaire, contrat, aperçu annuel, formulaire de la caisse, certificat ; livraison via TLS, pas de stockage permanent
Mode démo : localStorage uniquement, aucun contact serveur
4. Évaluation des risques
| Risque | Avant mesures | Mesure de protection | Risque résiduel |
|---|---|---|---|
| Accès non autorisé aux numéros AVS | Moyen | Chiffrement, RLS, auth, rate limiting, audit | Faible |
| Intrusion dans la base de données | Moyen | pgcrypto field-level encryption, RLS, audit trail | Faible |
| Usurpation d'identité | Faible | Chiffrement + masquage dans l'UI | Très faible |
| Transmission non chiffrée | Faible | TLS 1.3, HSTS | Très faible |
| Accès des sous-traitants | Faible | DPAs, aucun AVS dans les e-mails | Très faible |
| Perte de données | Faible | Sauvegardes Supabase, routine de suppression complète | Très faible |
| Partage de PDF par les utilisateurs | Moyen | Pied de page de confidentialité sur tous les PDF | Faible |
| Transfert vers un pays tiers (USA) | Faible | SCCs, aucune donnée sensible par e-mail | Faible |
| Suivi par analyse web/publicité | Faible | Anonymisation IP, aucun identifiant direct dans le Measurement Protocol, opt-out possible | Très faible |
5. Mesures de protection techniques
- ●Chiffrement AVS : Chiffrement au niveau du champ dans la base de données (pgcrypto). Clé propre en variable d'environnement, pas dans le code source.
- ●Masquage AVS : L'interface utilisateur affiche uniquement 756.XXXX.XXXX.90. Le numéro complet n'apparaît que dans les PDF générés.
- ●Sécurité au niveau des lignes : Chaque employeur ne voit que ses propres données. Appliqué au niveau de la base de données (Supabase RLS).
- ●Authentification : Basée sur JWT avec validation côté serveur. Vérification de l'e-mail obligatoire.
- ●Chiffrement du transport : TLS 1.3 sur toutes les connexions. HSTS activé.
- ●En-têtes de sécurité : Content Security Policy, X-Frame-Options: DENY, X-Content-Type-Options: nosniff.
- ●Validation des entrées : Tous les endpoints API avec validation de schéma (Zod). Rate limiting sur les routes sensibles.
- ●Piste d'audit : Journalisation automatique de toutes les modifications des données employeur, employé et salariales.
- ●Suivi du consentement : Horodatage et adresse IP du consentement AVS enregistrés.
6. Sous-traitants
| Prestataire | Emplacement | Finalité | Données sensibles ? |
|---|---|---|---|
| Supabase | Zurich, Suisse | Base de données, authentification | Oui (AVS chiffré) |
| Vercel | UE/USA | Hébergement, fonctions serverless, génération PDF côté serveur | Oui (données salariales et contractuelles lors de la création des PDF, pas de stockage permanent) |
| Stripe Payments Europe Ltd. | Irlande | Traitement des paiements | Non (données de paiement uniquement) |
| Resend | USA | E-mails transactionnels | Partiellement (adresses e-mail, noms ; fiches de salaire en pièce jointe PDF à l'initiative de l'utilisateur — aucun numéro AVS) |
| Google Ireland Ltd. | Irlande/USA | Analyse web et publicité (GA4, Google Ads) | Non (données d'utilisation pseudonymes) |
| Cloudflare Inc. | USA/mondial | Diffusion de contenu, protection DDoS | Transit (adresses IP, données de connexion) |
| DeepL SE | Cologne, UE | Traduction automatique (outil CV) | Non (uniquement saisies de texte CV) |
7. Résultat
Risque résiduel : Faible
Le traitement des numéros AVS et des données salariales par Clino est protégé par des mesures techniques et organisationnelles appropriées. Le risque résiduel est faible. Une consultation du PFPDT selon l'art. 23 nLPD n'est pas nécessaire.
8. Améliorations prévues
- Authentification à deux facteurs (2FA) pour les comptes employeurs (T3 2026)
- Suppression automatique des données à l'expiration du délai de conservation (T3 2026)
- Révision annuelle de cette AIPD (prochaine : juin 2027)
9. Contact
Pour toute question relative à cette analyse d'impact ou à la protection des données chez Clino, veuillez contacter : datenschutz@clino.ch
Version 1.1 — juin 2026

Prêt ? Premier bulletin de salaire en 5 minutes.
Commencer gratuitement