Politique de confidentialité
1. Qui fait quoi : deux rôles distincts
Cette plateforme est mise à disposition par la Société pour le Quartier Nord de l'EPFL (SQNE) à des organisateurs tiers de congrès scientifiques et professionnels, pour gérer leurs propres événements (inscriptions, soumission d'abstracts, paiements, social events, networking, etc.).
Deux rôles coexistent, avec des responsabilités différentes au sens de la législation sur la protection des données (RGPD, notamment art. 4 et 26-28 ; loi fédérale suisse sur la protection des données, LPD) :
- L'organisateur du congrès auquel vous participez, soumettez un abstract ou vous inscrivez est responsable du traitement de vos données personnelles liées à cet événement. C'est lui qui décide pourquoi et comment ces données sont utilisées, et c'est à lui qu'il faut vous adresser en priorité pour toute question sur vos données dans le cadre d'un congrès précis.
- SQNE, éditeur de la plateforme technique, agit en tant que sous-traitant au sens du RGPD : nous fournissons l'infrastructure qui permet à l'organisateur de collecter et gérer ces données, selon ses instructions, dans le cadre d'un accord conclu avec chaque organisateur.
SQNE est en revanche responsable du traitement pour :
- les données du compte de l'organisateur lui-même (identifiants, informations de facturation entre SQNE et l'organisateur, le cas échéant) ;
- les données techniques nécessaires au fonctionnement et à la sécurité de la plateforme (journaux de connexion, limitation de débit — voir section 8).
2. Données traitées
Selon les modules utilisés par l'organisateur de votre congrès, les données suivantes peuvent être traitées :
- Compte : nom, adresse email, mot de passe (haché, jamais stocké en clair), langue préférée.
- Inscription au congrès : statut d'inscription, tarif choisi, informations de paiement (montant, statut — les coordonnées bancaires ou de carte elles-mêmes sont traitées directement par Stripe ou PayPal, jamais stockées par la plateforme).
- Abstracts : titre, texte, mots-clés, co-auteurs, fichiers joints (PDF, Word, PowerPoint, images).
- Évaluations par les relecteurs : notes, commentaires, recommandations — l'identité des relecteurs n'est jamais communiquée aux auteurs.
- Social events : inscription, consentement photo explicite lorsque l'événement le requiert.
- Networking : profil professionnel (fonction, organisation, pays, ville, biographie, photo, liens) — uniquement si vous activez volontairement votre visibilité dans l'annuaire des participants (case à cocher explicite, désactivée par défaut).
- Présence : horodatage de vos passages aux points de contrôle (badge / QR code).
- Certificats de participation : document PDF généré et mis à votre disposition en téléchargement sécurisé.
- Retours (feedback) : notes et commentaires sur les sessions ou le congrès.
Les fichiers (abstracts, certificats) sont stockés dans un espace privé, jamais accessible par une URL publique : leur consultation passe systématiquement par une vérification que vous êtes autorisé à les consulter.
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Gestion de l'inscription et de la participation au congrès | Exécution du contrat conclu avec l'organisateur |
| Traitement des paiements | Exécution du contrat |
| Soumission et évaluation scientifique des abstracts | Exécution du contrat / intérêt légitime de l'organisateur |
| Photos lors des social events | Consentement explicite, recueilli à l'inscription |
| Annuaire networking | Consentement explicite, opt-in, révocable à tout moment |
| Sécurité de la plateforme (limitation de débit, journaux techniques) | Intérêt légitime (sécurité des systèmes) |
| Emails transactionnels (confirmation, décision, rappel) | Exécution du contrat |
4. Destinataires et sous-traitants
Vos données peuvent être partagées avec :
- L'organisateur du congrès auquel elles se rapportent, et les membres de son équipe ayant un rôle approprié (organisateur, co-organisateur, relecteur assigné, personnel d'accueil — selon la donnée concernée).
- Vercel Inc. — hébergement de l'application et stockage des fichiers, serveurs situés dans l'Union européenne (Frankfurt, Allemagne) pour cette plateforme.
- Prisma — base de données, également hébergée en UE (Frankfurt).
- Resend — envoi des emails transactionnels.
- Stripe et/ou PayPal, selon les moyens de paiement activés par l'organisateur de votre congrès — choisis et configurés par l'organisateur, pas par SQNE. Chaque organisateur utilise son propre compte marchand ; SQNE ne reçoit ni ne stocke vos données de carte bancaire.
Certains de ces prestataires sont des sociétés américaines. Des garanties contractuelles appropriées (clauses contractuelles types, ou équivalent) encadrent ces transferts hors Suisse/UE lorsque nécessaire.
5. Durées de conservation
- Compte et données de participation : conservées tant que le compte existe, puis supprimées ou anonymisées sur demande (voir section 8), ou après une période d'inactivité prolongée.
- Factures et données de paiement : conservées 10 ans, conformément aux obligations légales suisses en matière de tenue de la comptabilité (art. 958f du Code des obligations).
- Journaux techniques de sécurité (tentatives de connexion) : quelques jours à quelques semaines, puis supprimés automatiquement.
- Tokens de vérification d'email / réinitialisation de mot de passe : 24 heures ou 1 heure, puis expirés et inutilisables.
6. Portée géographique
Les participants à nos congrès résidant dans le monde entier, cette politique s'applique en complément :
- de la loi fédérale suisse sur la protection des données (LPD), applicable au traitement effectué par SQNE ;
- du Règlement général sur la protection des données (RGPD), pour les participants résidant dans l'Union européenne ou l'Espace économique européen.
7. Cookies
La plateforme n'utilise aucun cookie publicitaire ni traceur tiers. Seuls deux cookies, strictement nécessaires au fonctionnement du service, sont déposés :
- un cookie de session (connexion) ;
- un cookie de préférence de langue.
8. Vos droits
Selon le RGPD et la LPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données.
- Pour exercer ces droits sur vos données de compte, rendez-vous sur /account (« Mes données ») depuis votre espace personnel : vous pouvez y télécharger l'ensemble de vos données, ou supprimer votre compte (vos informations d'identification sont alors anonymisées ; certaines données comme les factures sont conservées pour des raisons légales, mais ne sont plus rattachées à votre identité).
- Pour toute question concernant l'utilisation de vos données dans le cadre d'un congrès précis, adressez-vous en priorité à l'organisateur de ce congrès.
- Pour toute question générale sur la plateforme : bizdev.stcc@epfl.ch
- Vous disposez également du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente : en Suisse, le Préposé fédéral à la protection des données et à la transparence (PFPDT) ; dans l'UE, l'autorité de protection des données de votre pays de résidence.
9. Sécurité
- Mots de passe hachés (jamais stockés en clair).
- Clés API sensibles des organisateurs (Stripe, PayPal) chiffrées en base de données.
- Fichiers stockés dans un espace privé, accessible uniquement après vérification des droits.
- Limitation du nombre de tentatives de connexion pour se prémunir du piratage de comptes.
10. Modifications
Cette politique peut être mise à jour ; la date de dernière modification figure en haut de ce document.