Date d’entrée en vigueur : 8 juillet 2026
Version : 1.1
Chez SORVA, nous traitons vos informations financières comme vos données, pas comme un produit à monétiser. Vos données financières sont chiffrées sur votre appareil avant d'atteindre nos systèmes, et elles restent chiffrées en fonctionnement normal ; notre personnel n'y accède pas dans le cours normal des activités. Vous choisissez comment votre coffre-fort est sécurisé, Standard ou Sovereign. Nous expliquons précisément ce que signifie chaque mode, y compris qui peut accéder à quoi, à la section 3 ci-dessous.
L'infrastructure principale stocke vos données en Suisse (Supabase sur AWS Zurich, eu-central-2). Nous concevons le service pour que la localisation principale de vos données reste en Suisse.
Votre coffre-fort (le stockage chiffré de vos données de planification financière) est chiffré sur votre appareil à l'aide d'AES-256-GCM avant synchronisation. En mode Sovereign, nous ne détenons aucune clé qui pourrait le déchiffrer. En mode Standard, nous conservons une clé de récupération séparée et chiffrée, que nous utilisons pour vous aider à récupérer l'accès lorsque vous réinitialisez votre mot de passe. Nous n'y accédons pas autrement, sauf lorsque la loi nous y oblige (voir section 3).
Nous ne vendons pas vos données personnelles et nous n’utilisons pas de pixels publicitaires Facebook ou Google. Nous utilisons une analyse respectueuse de la vie privée et, lorsque le programme de parrainage est actif, un outil d’attribution d’affiliation ; les deux sont indiqués à la section 6.
Vous pouvez télécharger une exportation de données depuis les paramètres. Vous pouvez supprimer votre compte depuis les paramètres ; la suppression retire votre compte et vos données financières de nos systèmes actifs et vise à être irréversible.
SORVA (« nous ») est exploité par Shreevya GmbH, une société ayant son siège dans le canton d'Argovie, Suisse (n° au registre du commerce CHE-429.715.642 ; contact : contact@sorva.ch). SORVA est une plateforme suisse de simulation patrimoniale, fiscale et de prévoyance à visée éducative, ni une banque ni un conseil individualisé.
La présente politique décrit le traitement des données personnelles en vertu de la loi fédérale révisée sur la protection des données (nLPD / LPD révisée, RS 235.1). Le Service est proposé aux personnes en Suisse et traité selon le droit suisse.
Vos données détaillées de simulation financière sont chiffrées sur votre appareil avant d'être stockées, de sorte qu'elles ne nous parviennent que sous forme de données brouillées qui nécessitent une clé pour être ouvertes. Lorsque vous lancez une simulation, vos données saisies sont traitées par notre couche de calcul uniquement pour produire votre projection, et n'y sont pas conservées. Ce qui diffère entre les deux modes, c'est qui détient cette clé (voir section 3) : en mode Souverain, vous seul la détenez, tandis qu'en mode Standard nous conservons en plus une clé de récupération scellée pour pouvoir vous aider à retrouver l'accès. En mode Souverain, comme vous seul détenez la clé, l'assistance relative à des enregistrements stockés spécifiques peut être limitée si le déchiffrement ne nous est pas techniquement possible.
Nous distinguons les données de compte nécessaires au service et les données de simulation conçues pour rester sous votre contrôle.
Nécessaires à la connexion, à la sécurité et, le cas échéant, au statut de facturation.
Salaire, piliers, actifs et saisies similaires pour les projections.
Ces informations sont chiffrées sur votre appareil avant d'être stockées : elles ne nous parviennent donc que sous forme de données brouillées qui nécessitent une clé pour être ouvertes. Ce qui diffère entre les deux modes de coffre, c'est qui détient cette clé (voir section 3). En mode Sovereign, vous seul détenez la clé : nous ne pouvons donc jamais ouvrir vos données, pas même pour vous aider. En mode Standard, vos données sont chiffrées sur votre appareil de la même manière, mais nous conservons en plus une clé de récupération distincte et chiffrée afin de pouvoir vous aider à retrouver l'accès si vous perdez votre clé maître ; vos données restent privées dans l'usage normal et notre personnel n'y accède pas dans le cours ordinaire des opérations, même si, contrairement au mode Sovereign, elles ne sont pas scellées à vous seul. Lorsque vous lancez une simulation, vos données saisies servent uniquement à calculer votre projection et ne sont pas stockées.
Votre appartenance religieuse (confession) est une donnée personnelle sensible au sens de la nLPD / LPD révisée (art. 5 let. c) et n'est utilisée que pour estimer votre impôt ecclésiastique. Par défaut, le champ ne révèle aucune confession. Lorsque vous choisissez activement une confession précise, après une information claire affichée au niveau du champ, ce choix constitue votre consentement exprès à son traitement au sens de la nLPD / LPD révisée (art. 6 al. 7), et nous enregistrons ce consentement. Vous pouvez la modifier ou la supprimer à tout moment, ce qui retire ce consentement et efface la valeur. Les autres informations sur le foyer, y compris les années de naissance de vos enfants, ne sont pas des données sensibles : vous les fournissez volontairement et nous les utilisons uniquement pour la logique fiscale familiale. Vos saisies sont chiffrées sur votre appareil et traitées de manière transitoire sur nos serveurs uniquement pour le calcul, et vous pouvez les laisser vides ou les supprimer à tout moment. Le service est destiné aux adultes (18 ans et plus).
Vos données financières sont chiffrées sur votre appareil avant d'atteindre nos systèmes. Vos données financières de coffre-fort nous parviennent sous la forme d'un texte chiffré brouillé qui nécessite une clé pour être déverrouillé. Ce qui diffère entre les deux modes est la détention de la clé de récupération.
Coffre-fort Standard (par défaut) : Commodité + Confidentialité. Vos données sont chiffrées sur votre appareil à l'aide d'AES-256-GCM. Nous stockons vos données chiffrées et conservons également une clé de récupération séparée et chiffrée (Master Key enveloppée avec notre clé publique, stockée chiffrée dans la base de données). Cela signifie : (1) Vos données financières sont chiffrées au repos ; notre personnel ne les consulte pas en fonctionnement normal. (2) Si vous oubliez votre mot de passe, nous pouvons utiliser la clé de récupération pour vous aider à réinitialiser votre accès sans perdre vos données. (3) Nous pouvons techniquement déchiffrer votre coffre-fort à l'aide de la clé de récupération côté serveur, mais nous le faisons uniquement sur votre demande explicite (par exemple, réinitialisation de mot de passe) via un chemin de récupération sécurisé et limité en débit, ou lorsque la loi nous y oblige. (4) Ce mode priorise à la fois la confidentialité et la commodité de récupération, et si le pire se produit, nous pouvons vous aider.
Coffre-fort Sovereign : Confidentialité maximale. Vos données sont chiffrées sur votre appareil à l'aide du même AES-256-GCM. Vous choisissez une clé de coffre-fort séparée et forte (distincte de votre mot de passe de connexion) : (1) Nous stockons uniquement vos données chiffrées ; nous ne stockons aucune clé de récupération qui puisse déverrouiller votre coffre-fort. (2) Nous ne pouvons littéralement pas déchiffrer votre coffre-fort, même si vous nous le demandez, pas même pour vous aider à récupérer. (3) Si vous perdez votre clé de coffre-fort ET votre PDF de récupération (phrase de 24 mots), vos données sont définitivement inaccessibles ; c'est une perte irréversible. (4) Ce mode priorise votre contrôle exclusif : vous seul détenez toutes les clés ; nous sommes cryptographiquement empêchés de jamais lire vos données.
Transmission chiffrée et sécurité du serveur : Quel que soit le mode, les données en transit sont protégées par TLS. Si notre base de données est compromise, la charge utile chiffrée reste un texte chiffré. En mode Sovereign, ce texte chiffré est complètement illisible sans votre clé de coffre-fort (que nous ne voyons jamais). En mode Standard, il ne pourrait théoriquement être déchiffré que si les données chiffrées du coffre-fort ET la clé privée qui désenveloppe la clé de récupération étaient compromises ensemble. Cette clé privée de désenveloppement est conservée séparément dans les secrets de Supabase, jamais dans la base de données d'application, et le chemin de récupération est protégé par une authentification de niveau récupération et une limitation de débit (maximum 5 tentatives par utilisateur par 15 minutes). Pour une confidentialité maximale sans accès aux clés côté serveur, les utilisateurs peuvent choisir le mode de coffre-fort Sovereign à la place.
Nous utilisons les données accessibles pour :
Newsletter facultative : si vous choisissez de vous abonner à notre newsletter facultative, l’inscription se fait par opt-in, confirmée par e-mail (double opt-in), et chaque message inclut un lien de désabonnement en un clic. Vous ne la recevez qu’après vous être abonné et avoir confirmé, et vous pouvez retirer votre consentement à tout moment.
Nous ne faisons pas ce qui suit :
Nous pouvons traiter vos données sur les bases suivantes : l'exécution de notre contrat avec vous (exploitation du service et synchronisation de votre coffre chiffré) ; votre consentement explicite (pour les données sensibles ci-dessus) ; et nos intérêts légitimes en matière de sécurité et de prévention de la fraude et des abus. Lorsque nous nous appuyons sur le consentement, vous pouvez le retirer à tout moment sans affecter le traitement déjà effectué.
Le moteur de SORVA analyse automatiquement les données que vous saisissez pour générer vos projections et contenus éducatifs. Il s'agit d'une analyse automatisée de vos propres données ; aucune décision automatisée produisant des effets juridiques à votre égard ou vous affectant de manière significative n'est prise (nLPD / LPD révisée art. 21) ; vous décidez quoi faire des estimations.
Les données de compte et les charges utiles chiffrées sont stockées via une infrastructure située en Suisse (Supabase sur AWS Zurich, eu-central-2), sous réserve de notre configuration et des conditions du fournisseur. Les simulations sont calculées sur une infrastructure applicative dans l'UE (Francfort, Allemagne) : vos données y sont traitées de manière transitoire pendant un calcul et ne sont pas conservées hors de Suisse.
Nous conservons les données de compte et de coffre chiffrées tant que votre compte est actif, jusqu’à ce que vous les supprimiez. Durées concrètes : les enregistrements de consentement sont conservés tant que votre compte est actif comme preuve de votre consentement et sont supprimés lorsque vous supprimez votre compte ; les journaux de sécurité et de prévention des abus pendant une courte fenêtre glissante (jusqu’à 12 mois) ; les données de contact et de support jusqu’à 24 mois après le traitement de votre demande ; les documents de facturation conformément au droit suisse (généralement jusqu’à 10 ans, art. 958f CO) lorsque des offres payantes s’appliquent. Les adresses IP d’attribution de parrainage sont supprimées après 90 jours et les signaux de notification traités après 90 jours. Après la suppression du compte, des copies résiduelles peuvent subsister dans les sauvegardes du fournisseur pendant une période limitée (généralement jusqu’à 30 jours) avant expiration.
Nous limitons les sous-traitants au nécessaire pour faire fonctionner SORVA.
| Partenaire | Rôle | Données / région |
|---|---|---|
| Supabase (AWS Zurich) | Base de données, authentification, stockage des blobs chiffrés | Suisse (eu-central-2) ; métadonnées de compte et texte chiffré |
| Resend | E-mails transactionnels, et la newsletter facultative si vous vous y abonnez | Adresse e-mail ; traitement possible hors CH, garanties selon section 9 |
| Vercel | Hébergement applicatif, calcul serverless et Web Analytics sans cookie | L’hébergement et le calcul s’exécutent dans l’UE (Francfort, Allemagne) ; les données IP et de requête (et vos saisies de simulation) sont traitées de manière transitoire pendant un calcul. Web Analytics est sans cookie et agrégé (un hachage de 24 heures, aucune IP stockée, aucun identifiant inter-sites), sans valeurs financières ni identifiants de compte ; il est exploité par Vercel (une société américaine), de sorte que tout traitement hors de Suisse repose sur les garanties de la section 9 |
| Rewardful (États-Unis) | Attribution d’affiliation / parrainage, uniquement lorsque le programme de parrainage est actif | États-Unis ; adresse IP et référent. Couvert par le Swiss-U.S. Data Privacy Framework si certifié, sinon par les Clauses contractuelles types assorties de l’addendum suisse |
Nous ne partageons pas de données avec des réseaux publicitaires à des fins de profilage. Certaines fonctionnalités ne sont pas actives au lancement : lorsque des offres payantes seront disponibles, les paiements seront traités par Stripe ; lorsque le programme de parrainage est actif, l’attribution d’affiliation est gérée par Rewardful (États-Unis). Nous ajouterons chacun à cette liste et le divulguerons avant qu’il ne traite vos données.
Sous réserve de la loi et des limites techniques, vous pouvez exercer les droits ci-dessous. Vous pouvez également vous opposer à un traitement fondé sur nos intérêts légitimes (par exemple la sécurité et la prévention de la fraude) et nous demander de limiter un traitement pendant que nous instruisons votre demande. Pour tout ce que vous ne pouvez pas réaliser depuis les paramètres, écrivez à contact@sorva.ch ; nous répondons dans un délai de 30 jours. Dans la mesure où le RGPD s'applique à votre utilisation du Service, nous nous y conformons en conséquence.
La résidence principale des données pour le stockage est la Suisse. Notre couche applicative et de calcul s’exécute sur une infrastructure dans l’UE (Francfort, Allemagne), reconnue comme offrant une protection adéquate. Certains fournisseurs (analyse d’utilisation via Vercel Web Analytics, envoi d’e-mails et, lorsqu’ils sont actifs, paiements et attribution d’affiliation) peuvent traiter des données aux États-Unis ; cela est couvert par le Swiss-U.S. Data Privacy Framework (reconnu adéquat depuis le 15 septembre 2024) lorsque le fournisseur est certifié, sinon par les Clauses contractuelles types assorties de l’addendum suisse. Les points de données de Vercel Web Analytics sont sans cookie et agrégés (aucune IP stockée, aucun identifiant inter-sites), de sorte qu’un tel transfert ne comporte aucune donnée directement identifiante.
Nous pouvons mettre à jour cette politique pour des raisons juridiques ou techniques. La version en vigueur et sa date d’entrée en vigueur figurent toujours en haut. Nous signalons les changements importants par un moyen approprié avant leur entrée en vigueur (par exemple un avis dans le produit), et la poursuite de l’utilisation après la date d’entrée en vigueur vaut acceptation. La version 1.0 (29 juin 2026) aligne cette politique sur nos Conditions d’utilisation v1.0, complète l’identité de notre société, ajoute des durées de conservation concrètes et clarifie nos informations sur les sous-traitants. La version 1.1 (8 juillet 2026) corrige la description du stockage de la clé de récupération Standard, précise les informations sur l’analyse et le parrainage, et recentre cette politique sur le droit suisse de la protection des données (la nLPD).
Questions sur cette politique de confidentialité : Shreevya GmbH, Seemattstrasse 44, 4332 Stein AG, Suisse :
E-mail : contact@sorva.ch