SORVA™
Retour à l'accueil

Politique de confidentialité

Date d’entrée en vigueur : 7 août 2026

Version : 1.2

En bref

Le détail juridique figure ci-dessous. En termes simples, trois choses :

  1. 1Nous ne nous connectons jamais à votre banque. Rien n'est importé de vos comptes, vous décidez donc exactement de ce que nous voyons.
  2. 2Pour établir votre plan, vos chiffres sont envoyés à notre service de calcul qui effectue les calculs fiscaux et de prévoyance suisses. Il renvoie les résultats et ne conserve rien.
  3. 3Votre plan est chiffré avant d'être stocké, de sorte que nous ne le détenons que sous forme illisible. En mode Sovereign, vous seul détenez la clé qui l'ouvre.

Les informations de compte, comme votre adresse e-mail, sont conservées de façon classique, et nous faisons appel à un petit nombre de prestataires de services. Ces deux points sont détaillés ci-dessous.

Chez SORVA, nous traitons vos informations financières comme vos données, pas comme un produit à monétiser. Vos données financières sont chiffrées avant d'être stockées chez nous, et ce que nous conservons reste chiffré ; notre personnel n'y accède pas dans le cours normal des activités. Vous choisissez comment votre coffre-fort est sécurisé, Standard ou Sovereign. La section 3 explique précisément ce que signifie chaque mode, y compris qui peut accéder à quoi.

L'engagement SORVA en matière de confidentialité (en bref)

Stockage des données en Suisse

Vos données sont stockées en Suisse (Supabase sur AWS Zurich, eu-central-2), et nous concevons le service pour que la localisation principale de vos données reste en Suisse. Les calculs s'exécutent sur une infrastructure de l'UE, comme indiqué à la section 5.

Votre coffre-fort privé

Votre coffre-fort (le stockage chiffré de vos données de planification financière) est chiffré à l'aide d'AES-256-GCM avant d'être stocké. En mode Sovereign, nous ne détenons aucune clé qui pourrait le déchiffrer. En mode Standard, nous conservons une clé de récupération séparée et chiffrée, que nous utilisons pour vous aider à retrouver l'accès lorsque vous réinitialisez votre mot de passe. Pour le reste, nous n'accédons pas à votre coffre-fort, sauf lorsque la loi nous y oblige (voir section 3).

Pas de vente, pas de pixels publicitaires

Nous ne vendons pas vos données personnelles et nous n’utilisons pas de pixels publicitaires Facebook ou Google. Nous utilisons une analyse respectueuse de la vie privée et, lorsque le programme de parrainage est actif, un outil d’attribution d’affiliation ; les deux sont indiqués à la section 6.

Export et suppression

Vous pouvez télécharger une exportation de données depuis les paramètres. Vous pouvez supprimer votre compte depuis les paramètres ; la suppression retire votre compte et vos données financières de nos systèmes actifs et vise à être irréversible. Voir la section 7 pour les rares enregistrements qui survivent à la suppression et la manière de les faire supprimer.

1. Introduction

SORVA (« nous ») est exploité par Shreevya GmbH, une société ayant son siège dans le canton d'Argovie, Suisse (n° au registre du commerce CHE-429.715.642 ; contact : contact@sorva.ch). SORVA est une plateforme suisse de simulation patrimoniale, fiscale et de prévoyance à visée éducative, ni une banque ni un conseil individualisé.

La présente politique décrit le traitement des données personnelles en vertu de la loi fédérale révisée sur la protection des données (nLPD / LPD révisée, RS 235.1). Le Service est proposé aux personnes en Suisse et traité selon le droit suisse.

Vos données détaillées de simulation financière ne sont conservées que sous forme chiffrée. Lorsque vous lancez une simulation, vos données saisies sont traitées par notre couche de calcul uniquement pour produire votre projection, et n'y sont pas conservées. Comme la détention de la clé de déchiffrement dépend de votre mode de coffre-fort (voir section 3), l'assistance relative à des enregistrements stockés spécifiques peut être limitée lorsque le déchiffrement ne nous est pas techniquement possible.

2. Données traitées (et ce qui reste chiffré)

Nous distinguons les données de compte nécessaires au service et les données de simulation conçues pour rester sous votre contrôle.

2.1. Données de compte (visibles par nous pour le fonctionnement du service)

Nécessaires à la connexion, à la sécurité et au statut de facturation.

  • Identité : votre adresse e-mail.
  • Sécurité : données d'authentification gérées par notre fournisseur d'authentification (ex. identifiants hachés, jetons de session).
  • Abonnement : formule gratuite ou payante (Pro). Les paiements sont traités par Stripe ; votre numéro de carte est saisi directement chez Stripe et n’est jamais stocké sur nos serveurs.

2.2. Données de simulation (stockées uniquement sous forme chiffrée)

Salaire, piliers, actifs et saisies similaires pour les projections.

Ces informations sont chiffrées avant d'être stockées : nous ne conservons donc que des données brouillées qui nécessitent une clé pour être ouvertes. Ce qui diffère entre les deux modes de coffre-fort, c'est qui détient cette clé (voir section 3). En mode Sovereign, vous seul détenez la clé : nous ne pouvons donc jamais ouvrir vos données stockées, pas même pour vous aider. En mode Standard, vos données sont chiffrées de la même manière, mais nous conservons en plus une clé de récupération distincte et chiffrée afin de pouvoir vous aider à retrouver l'accès si vous perdez votre clé maître ; vos données restent privées dans l'usage normal et notre personnel n'y accède pas dans le cours ordinaire des opérations, même si, contrairement au mode Sovereign, elles ne sont pas scellées à vous seul. Lorsque vous lancez une simulation, vos données saisies servent uniquement à calculer votre projection et ne sont pas stockées.

  • Saisies de revenus et de flux du ménage pour les simulations.
  • Saisies liées aux pensions (ex. pilier 2 / contexte LPP, pilier 3a) telles que vous les fournissez.
  • Actifs, passifs et contexte personnel utilisé uniquement pour la logique fiscale et de planification (ex. âge, canton, famille), comme charge utile chiffrée le cas échéant.

2.3. Métadonnées techniques

  • Adresse IP et métadonnées de connexion pour la sécurité et la prévention des abus.
  • Type de navigateur et d'appareil pour compatibilité et sécurité.
  • Analyses produit agrégées et non identifiantes (voir section 8).
  • Enregistrements de consentement (horodatage et adresse IP si disponible) lorsque vous acceptez nos conditions d'utilisation et notre politique de confidentialité ou accordez un consentement spécifique, conservés comme preuve du consentement.

2.4. Données sensibles (facultatif)

Votre appartenance religieuse (confession) est une donnée personnelle sensible au sens de la nLPD / LPD révisée (art. 5 let. c) et n'est utilisée que pour estimer votre impôt ecclésiastique. Par défaut, le champ ne révèle aucune confession. Lorsque vous choisissez activement une confession précise, après une information claire affichée au niveau du champ, ce choix constitue votre consentement exprès à son traitement au sens de la nLPD / LPD révisée (art. 6 al. 7), et nous enregistrons ce consentement. Vous pouvez la modifier ou la supprimer à tout moment, ce qui retire ce consentement et efface la valeur. Les autres informations sur le foyer, y compris les années de naissance de vos enfants, ne sont pas des données sensibles : vous les fournissez volontairement et nous les utilisons uniquement pour la logique fiscale familiale. Cette valeur n'est conservée que sous forme chiffrée. Séparément, lorsqu'un plan est calculé, elle est utilisée de manière transitoire sur nos serveurs pour ce calcul et n'est pas conservée. Vous pouvez la laisser vide ou la supprimer à tout moment. Le service est destiné aux adultes (18 ans et plus).

3. Votre coffre-fort : deux modes de sécurité

Vos données financières sont chiffrées sur votre appareil avant d'être stockées. Vos données financières de coffre-fort nous sont synchronisées sous la forme d'un texte chiffré brouillé qui nécessite une clé pour être déverrouillé. Ce qui diffère entre les deux modes est la détention de la clé de récupération. Séparément, lorsque vous lancez une simulation, vos saisies sont envoyées à nos serveurs et traitées de manière transitoire pour calculer votre projection, comme décrit aux sections 1 et 5.

Coffre-fort Standard (par défaut) : commodité et confidentialité. Vos données sont chiffrées à l'aide d'AES-256-GCM. Nous stockons vos données chiffrées et conservons également une clé de récupération séparée et chiffrée (votre Master Key enveloppée avec notre clé publique, stockée chiffrée dans la base de données). Cela signifie : (1) Vos données financières sont chiffrées au repos ; notre personnel ne les consulte pas en fonctionnement normal. (2) Si vous oubliez votre mot de passe, nous pouvons utiliser la clé de récupération pour vous aider à réinitialiser votre accès sans perdre vos données. (3) Nous pouvons techniquement déchiffrer votre coffre-fort à l'aide de la clé de récupération côté serveur, mais nous le faisons uniquement sur votre demande explicite (par exemple, réinitialisation de mot de passe) via un chemin de récupération sécurisé et limité en débit, ou lorsque la loi nous y oblige. (4) Ce mode privilégie à la fois la confidentialité et la commodité de récupération, et si le pire se produit, nous pouvons vous aider.

Coffre-fort Sovereign : confidentialité maximale. Vos données sont chiffrées à l'aide du même AES-256-GCM. Vous choisissez une clé de coffre-fort séparée et forte (distincte de votre mot de passe de connexion) : (1) Nous stockons uniquement vos données chiffrées ; nous ne stockons aucune clé de récupération qui puisse déverrouiller votre coffre-fort. (2) Nous ne pouvons littéralement pas déchiffrer votre coffre-fort, même si vous nous le demandez, pas même pour vous aider à récupérer. (3) Si vous perdez votre clé de coffre-fort ET votre PDF de récupération (phrase de 24 mots), vos données sont définitivement inaccessibles ; c'est une perte irréversible. (4) Ce mode privilégie votre contrôle exclusif : vous seul détenez toutes les clés ; nous sommes cryptographiquement empêchés de lire votre coffre-fort stocké.

Transmission chiffrée et sécurité du serveur : Quel que soit le mode, les données en transit sont protégées par TLS. Si notre base de données est compromise, la charge utile chiffrée reste un texte chiffré. En mode Sovereign, ce texte chiffré est complètement illisible sans votre clé de coffre-fort (que nous ne voyons jamais). En mode Standard, il ne pourrait théoriquement être déchiffré que si les données chiffrées du coffre-fort ET la clé privée qui désenveloppe la clé de récupération étaient compromises ensemble. Cette clé privée de désenveloppement est conservée séparément dans les secrets de Supabase, jamais dans la base de données d'application, et le chemin de récupération est protégé par une authentification de niveau récupération et une limitation de débit (maximum 5 tentatives par utilisateur par 15 minutes). Pour une confidentialité maximale sans accès aux clés côté serveur, les utilisateurs peuvent choisir le mode de coffre-fort Sovereign à la place.

4. Finalités d'utilisation

Nous utilisons les données accessibles pour :

  1. Exploiter le service, y compris synchroniser les blobs chiffrés que vous téléversez.
  2. Protéger les comptes (détection de fraude, limites de débit, journaux de sécurité).
  3. Vous envoyer des e-mails liés au service concernant votre compte, par exemple l'accès, la sécurité et la facturation le cas échéant.
  4. Vous envoyer des mises à jour produit sur les fonctionnalités et les changements du service. Elles sont informatives et font partie du service auquel vous vous êtes inscrit.

Newsletter facultative : si vous choisissez de vous abonner à notre newsletter facultative, l’inscription se fait par opt-in, confirmée par e-mail (double opt-in), et chaque message inclut un lien de désabonnement en un clic. Vous ne la recevez qu’après vous être abonné et avoir confirmé, et vous pouvez retirer votre consentement à tout moment.

Nous ne faisons pas ce qui suit :

  • Exploiter votre profil patrimonial pour vendre des produits d'assurance ou bancaires.
  • Vendre vos données personnelles à des courtiers de données.
  • Utiliser votre charge utile financière identifiable pour entraîner des modèles d'IA publics.
  • Prendre des décisions automatisées produisant des effets juridiques à votre égard ou vous affectant de manière significative : SORVA fournit uniquement des estimations à visée éducative.

4.1. Pourquoi nous pouvons traiter vos données

Nous pouvons traiter vos données sur les bases suivantes : l'exécution de notre contrat avec vous (exploitation du service et synchronisation de votre coffre chiffré) ; votre consentement explicite (pour les données sensibles ci-dessus) ; et nos intérêts légitimes en matière de sécurité et de prévention de la fraude et des abus. Lorsque nous nous appuyons sur le consentement, vous pouvez le retirer à tout moment sans affecter le traitement déjà effectué.

Le moteur de SORVA analyse automatiquement les données que vous saisissez pour générer vos projections et contenus éducatifs. Il s'agit d'une analyse automatisée de vos propres données ; aucune décision automatisée produisant des effets juridiques à votre égard ou vous affectant de manière significative n'est prise (nLPD / LPD révisée art. 21) ; vous décidez quoi faire des estimations.

5. Stockage et architecture de sécurité

5.1. Où vos données sont stockées et traitées

Les données de compte et les charges utiles chiffrées sont stockées via une infrastructure située en Suisse (Supabase sur AWS Zurich, eu-central-2), sous réserve de notre configuration et des conditions du fournisseur. Les simulations sont calculées sur une infrastructure applicative dans l'UE (Francfort, Allemagne) : vos données y sont traitées de manière transitoire pendant un calcul et ne sont pas conservées hors de Suisse.

5.2. Pile de sécurité

  • Chiffrement côté client de la charge utile de simulation avec des algorithmes modernes forts (ex. AES-256-GCM) ; les clés du coffre-fort ne sont pas stockées en clair sur nos serveurs.
  • Chiffrement des transports (TLS).
  • Chiffrement au repos chez le fournisseur. Une compromission de base laisserait la charge utile en texte chiffré sans vos clés.

5.3. Conservation

Nous conservons les données de compte et de coffre chiffrées tant que votre compte est actif, jusqu’à ce que vous les supprimiez. Durées cibles : les enregistrements de consentement sont conservés tant que votre compte est actif comme preuve de votre consentement et sont supprimés lorsque vous supprimez votre compte ; les enregistrements de prévention des abus et de surveillance de l’intégrité jusqu’à 12 mois ; les données de contact et de support jusqu’à 24 mois ; les documents de facturation conformément au droit suisse (généralement jusqu’à 10 ans, art. 958f CO) lorsque des offres payantes s’appliquent. Les adresses IP d’attribution de parrainage et les signaux de notification traités sont supprimés après 90 jours. Les journaux d’audit administratifs et relatifs aux données réglementaires, qui enregistrent les actions de notre personnel et non votre plan, sont conservés aussi longtemps que nous en avons besoin pour la sécurité et la responsabilité. Vous pouvez à tout moment nous demander de supprimer tout ce que nous détenons à votre sujet, en écrivant à contact@sorva.ch. Après la suppression du compte, des copies résiduelles peuvent subsister dans les sauvegardes du fournisseur pendant une période limitée (généralement jusqu’à 30 jours) avant expiration.

6. Sous-traitants et tiers

Nous limitons les sous-traitants au nécessaire pour faire fonctionner SORVA.

PartenaireRôleDonnées / région
Supabase (AWS Zurich)Base de données, authentification, stockage des blobs chiffrésSuisse (eu-central-2) ; métadonnées de compte et texte chiffré
ResendE-mails transactionnels, et la newsletter facultative si vous vous y abonnezAdresse e-mail ; traitement possible hors CH, garanties selon section 9
VercelHébergement applicatif, calcul serverless et Web Analytics sans cookieL’hébergement et le calcul s’exécutent dans l’UE (Francfort, Allemagne) ; les données IP et de requête (et vos saisies de simulation) sont traitées de manière transitoire pendant un calcul. Web Analytics est sans cookie et agrégé (un hachage de 24 heures, aucune IP stockée, aucun identifiant inter-sites), sans valeurs financières ni identifiants de compte ; il est exploité par Vercel (une société américaine), de sorte que tout traitement hors de Suisse repose sur les garanties de la section 9
Rewardful (États-Unis)Attribution d’affiliation / parrainage, uniquement lorsque le programme de parrainage est actifÉtats-Unis ; adresse IP et référent. Couvert par le Swiss-U.S. Data Privacy Framework si certifié, sinon par les Clauses contractuelles types assorties de l’addendum suisse
StripeTraitement des paiements et facturation des abonnementsLes données de carte et de paiement sont saisies directement chez Stripe (nous ne stockons pas les numéros de carte) ; nom, e-mail, pays de facturation et adresse IP pour la prévention de la fraude. Stripe traite dans l’UE et aux États-Unis ; les transferts sont couverts par le Swiss-U.S. Data Privacy Framework lorsqu’il est certifié, sinon par les Clauses contractuelles types assorties de l’addendum suisse

Nous ne partageons pas vos données avec des réseaux publicitaires à des fins de profilage. Si nous ajoutons un nouveau sous-traitant, nous mettons à jour cette liste et le divulguons avant qu’il ne traite vos données.

7. Vos droits (nLPD / LPD révisée)

Sous réserve de la loi et des limites techniques, vous pouvez exercer les droits ci-dessous. Vous pouvez également vous opposer à un traitement fondé sur nos intérêts légitimes (par exemple la sécurité et la prévention de la fraude) et nous demander de limiter un traitement pendant que nous instruisons votre demande. Pour tout ce que vous ne pouvez pas réaliser depuis les paramètres, écrivez à contact@sorva.ch ; nous répondons dans un délai de 30 jours. Dans la mesure où le RGPD s'applique à votre utilisation du Service, nous nous y conformons en conséquence.

  • Accès et portabilité : export JSON depuis les paramètres. Comme l'export est produit dans votre navigateur après le déverrouillage de votre coffre, il contient vos données financières en clair, et non sous forme chiffrée. Traitez le fichier téléchargé comme sensible et conservez-le en lieu sûr. L'export couvre vos métadonnées de compte (par exemple l'e-mail), votre profil de coffre et vos plans enregistrés ; pour tout ce qu'il ne contient pas, écrivez-nous et nous vous le fournirons.
  • Rectification : modifier les saisies dans le produit lorsque l'interface le permet.
  • Effacement : supprimer votre compte dans les paramètres. Nous supprimons les lignes des tables applicatives actives et l'utilisateur d'authentification. Un petit nombre d'enregistrements internes de sécurité et de surveillance de l'intégrité, qui ne référencent qu'un identifiant de compte interne (jamais votre nom, votre e-mail ou vos données financières), peuvent persister jusqu'à 12 mois avant d'être automatiquement purgés. Si un conseiller utilisant SORVA détient un dossier vous concernant, ou si vous nous avez envoyé des fichiers via le formulaire de contact, ceux-ci relèvent de la durée de conservation propre à ce conseiller ou à cette demande et peuvent être supprimés sur demande à contact@sorva.ch. L'opération vise à être irréversible ; des sauvegardes peuvent persister un temps limité selon les politiques du fournisseur.
  • Pseudonyme : vous pouvez utiliser un alias e-mail non révélateur s'il reste vérifiable pour le contrôle d'accès.
  • Réclamation : vous pouvez déposer une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT, edoeb.admin.ch).

8. Cookies et analyses

  • Cookies / stockage essentiels : session et fonctions centrales.
  • Vercel Web Analytics : analyse d’utilisation agrégée et sans cookie (quelles pages sont consultées et quelles actions in-app se produisent), utilisée uniquement pour améliorer SORVA. Elle ne dépose aucun cookie et n’utilise aucun identifiant inter-sites ; les visiteurs sont comptés au moyen d’un hachage réinitialisé toutes les 24 heures, de sorte qu’il n’existe aucune identité inter-jours ni profilage. Nous ne transmettons jamais de valeurs financières, d’identifiants de compte ou d’autres données personnelles comme paramètres d’événement. Le service est exploité par Vercel ; les sections 6 et 9 précisent où ces données sont traitées et quelles garanties de transfert s’appliquent.
  • Nous n’utilisons pas de cookies publicitaires, de réseaux publicitaires ni le pixel Facebook, et nous n’utilisons pas l’analyse pour le suivi comportemental inter-sites ou le profilage. Lorsque le programme de parrainage est actif, un cookie d’affiliation (Rewardful) est utilisé uniquement pour attribuer une inscription.
  • Tant que notre analyse reste sans cookie et que nous ne déposons aucun cookie marketing, aucun bandeau de consentement aux cookies n’est requis. Si nous activons ultérieurement le programme de parrainage, le cookie d’attribution Rewardful est non essentiel, et nous vous demanderons votre consentement préalable (opt-in) avant qu’il ne soit déposé. Vous pouvez néanmoins vous désinscrire au niveau du réseau en utilisant la protection contre le suivi de votre navigateur ou tout bloqueur de contenu.

9. Transferts internationaux

La résidence principale des données pour le stockage est la Suisse. Notre couche applicative et de calcul s’exécute sur une infrastructure dans l’UE (Francfort, Allemagne), reconnue comme offrant une protection adéquate. Certains fournisseurs (analyse d’utilisation via Vercel Web Analytics, envoi d’e-mails, paiements via Stripe et attribution d’affiliation) peuvent traiter des données aux États-Unis ; cela est couvert par le Swiss-U.S. Data Privacy Framework (reconnu adéquat depuis le 15 septembre 2024) lorsque le fournisseur est certifié, sinon par les Clauses contractuelles types assorties de l’addendum suisse. Les points de données de Vercel Web Analytics sont sans cookie et agrégés (aucune IP stockée, aucun identifiant inter-sites), de sorte qu’un tel transfert ne comporte aucune donnée directement identifiante.

10. Modifications de cette politique

Nous pouvons mettre à jour cette politique pour des raisons juridiques ou techniques. La version en vigueur et sa date d’entrée en vigueur figurent toujours en haut. Nous signalons les changements importants par un moyen approprié avant leur entrée en vigueur (par exemple un avis dans le produit), et la poursuite de l’utilisation après la date d’entrée en vigueur vaut acceptation. La version 1.0 (29 juin 2026) aligne cette politique sur nos Conditions d’utilisation v1.0, complète l’identité de notre société, ajoute des durées de conservation concrètes et clarifie nos informations sur les sous-traitants. La version 1.1 (8 juillet 2026) corrige la description du stockage de la clé de récupération Standard, précise les informations sur l’analyse et le parrainage, et recentre cette politique sur le droit suisse de la protection des données (la nLPD). La version 1.2 (7 août 2026) ajoute Stripe comme sous-traitant de paiement pour la bêta publique payante et met au présent les informations sur les paiements et les transferts internationaux.

11. Contact

Questions sur cette politique de confidentialité : Shreevya GmbH, Seemattstrasse 44, 4332 Stein AG, Suisse :

E-mail : contact@sorva.ch

ContactVoir les conditions d'utilisation →