Déclaration de confidentialité
Comment Fundort traite tes données.
État : 21 août 2026.
Responsable
Le responsable du traitement de tes données personnelles sur Fundort est :
IT Hub GmbH
c/o Zumstein Treuhand- & Revisions AG
Rautistrasse 75
8048 Zurich
Suisse
E-mail : [email protected]
Quelles données nous traitons
- données personnelles et de base que tu fournis lors de l’inscription pour un compte utilisateur et/ou lors de l’utilisation de Fundort (nom d’utilisateur, nom, e-mail, numéro de téléphone, adresse) ;
- données de saisie et de transaction (titre, description, images, documents, achats, réservations, locations, enchères, évaluations, messages de chat entre utilisateurs) ;
- les informations relatives à une réclamation de protection acheteur : ta description, les justificatifs que tu joins (photos, PDF) ainsi que l’historique des messages avec notre service d’arbitrage. La description et les justificatifs sont également rendus accessibles à l’autre partie à la transaction concernée, afin qu’elle puisse se déterminer avant la décision ; ton historique de messages avec le service d’arbitrage lui reste fermé. Ces fichiers sont conservés hors des répertoires accessibles au public et ne sont accessibles qu’aux deux parties à la transaction et aux collaborateurs compétents ;
- les indications de ton dossier de candidature à la location : ménage, activité professionnelle, employeur, profession, revenu, statut de séjour, situation de logement actuelle, animaux et poursuites, ainsi qu’une personne de référence avec ses coordonnées. Si tu emménages à deux ou en colocation, cela comprend également le nom, l’activité, le revenu et le statut de séjour des autres personnes adultes. Le dossier reste enregistré chez nous et est transmis, à chaque candidature, au bailleur que tu choisis ; les documents joints (p. ex. extrait des poursuites, certificat de salaire) sont uniquement transmis et ne sont pas conservés par nos soins . Les indications sont enregistrées chez nous sous forme chiffrée (AES-256) ; un extrait de la base de données est ainsi illisible. Il ne s’agit pas d’un chiffrement de bout en bout — Fundort peut techniquement le déchiffrer, car ton dossier doit être présenté au bailleur que tu as choisi. Les collaborateurs de Fundort ne voient le contenu qu’au cas par cas, uniquement avec un motif indiqué et uniquement avec une entrée de journal consignant qui a consulté quoi, quand et pourquoi ;
- données de paiement et de vérification dans le cadre des achats et de la protection de l’acheteur ;
- le résultat de la vérification d’identité (KYC) : statut de vérification, type et date d’expiration du document, date de naissance (vérification de l’âge), nationalité, un hachage de document irréversible ainsi qu’un score numérique de correspondance — les images de la pièce d’identité et les données biométriques elles-mêmes sont traitées par notre prestataire PXL Vision (voir « Sécurité et traitement des données ») ;
- données techniques d’exploitation et de sécurité (adresse IP, informations sur l’appareil/le navigateur, données de journal et d’utilisation, signaux d’abus) ;
- journaux d’activité et d’accès à des fins de sécurité et de preuve (quelle action a été effectuée, quand et par quel compte, y compris l’adresse IP et les caractéristiques de l’appareil) ;
- comportement de recherche et d’utilisation pour les recherches enregistrées, les notifications d’agent de recherche et les suggestions personnalisées (termes de recherche, filtres, annonces récemment consultées).
Vérification d’identité (KYC)
Une connexion rapide biométrique facultative (Face ID/Touch ID/empreinte digitale) est traitée exclusivement localement sur ton appareil ; les données biométriques ne nous sont pas transmises.
Sécurité de tes données
Les indications provenant des candidatures et des offres sont également enregistrées sous forme chiffrée : le dossier de candidature à la location, y compris les indications concernant les autres adultes et la copie que porte chaque candidature, les noms des documents joints et les motifs de refus pour les candidatures à la location et à un poste, ainsi que la description du mandat et l’étendue de la prestation pour les offres de prestation. Ici non plus, il n’existe pas de chiffrement de bout en bout — Fundort peut consulter ces contenus dans des cas particuliers motivés ; chaque consultation de ce type est consignée avec la personne, le moment et le motif.
Nous protégeons les données personnelles par des mesures techniques et organisationnelles adaptées au risque (art. 8 LPD), en particulier des concepts d’accès et d’autorisation, le chiffrement, la journalisation et des contrôles réguliers. Nous signalons au PFPDT les violations de la sécurité des données susceptibles d’entraîner un risque élevé pour les personnes concernées et informons, si nécessaire, ces dernières (art. 24 LPD).
Finalités et bases légales
Nous traitons les données personnelles conformément à la loi fédérale suisse sur la protection des données (LPD). Les bases sont notamment :
- l'exécution du contrat (fourniture du compte utilisateur et des fonctions du marché) ;
- ton consentement, lorsque nous le recueillons (p. ex. pour la vérification d'identité) ;
- nos intérêts légitimes (sécurité, prévention de la fraude, amélioration du service) ;
- les obligations légales.
Prestataires et sous-traitants
Pour fournir notre service, nous faisons appel à des prestataires soigneusement sélectionnés qui traitent les données personnelles exclusivement sur nos instructions et pour notre compte. Nous ne partageons les données que dans la mesure nécessaire à la fonction concernée. Nous avons conclu avec nos sous-traitants des contrats de sous-traitance au sens de l'art. 9 LPD ; le recours à des sous-traitants ultérieurs requiert notre approbation préalable.
En Suisse / dans l'UE (aucun transfert vers un pays tiers aux États-Unis)
- Payrexx AG, Burgstrasse 20, 3600 Thoune (Suisse) — traitement des paiements ainsi que gestion fiduciaire de la protection de l'acheteur / entiercement : Payrexx conserve le montant d'achat entre le paiement et le versement. En tant qu'intermédiaire financier, Payrexx effectue sa propre vérification de diligence (KYC) pour les vendeurs qui reçoivent des versements. Cela inclut la confirmation de l'adresse de domicile au moyen d'une facture officielle datant de moins de six mois. Ce document est transmis à Payrexx et traité chez eux ; Fundort ne le reçoit pas, mais uniquement l'information indiquant si la vérification est réussie.
- La Poste Suisse SA (Schweizerische Post AG) (Suisse) — expédition : affranchissement, étiquettes d’envoi et suivi des colis ; reçoit à cette fin l’adresse de livraison. En outre, lors de l’inscription et de l’enregistrement du profil, nous contrôlons l’adresse saisie auprès des données d’adresses de la Poste (existence et orthographe) afin d’éviter les adresses fantaisistes ; la rue, le code postal et la localité sont transmis à cet effet.
- Office fédéral de la justice — index central des raisons de commerce (Zefix) (Suisse) — pour les comptes professionnels, nous interrogeons l’IDE indiqué au registre du commerce public et enregistrons le résultat (raison sociale, forme juridique, siège, statut, moment du contrôle) comme justificatif. Seul l’IDE est transmis.
- PXL Vision AG (Suisse) — vérification d’identité (KYC) lorsque nécessaire ; traite à cette occasion les données de la pièce d’identité et les caractéristiques biométriques du visage. Fundort ne reçoit que le résultat de la vérification (voir « Sécurité et traitement des données »).
- Office fédéral de topographie swisstopo (Suisse) — tuiles cartographiques pour les cartes des objets ainsi que conversion des adresses en coordonnées ; le chargement de la carte transmet ton adresse IP.
- OpenStreetMap Foundation (Royaume-Uni/UE) — tuiles cartographiques pour les objets hors de Suisse ; le chargement de la carte transmet ton adresse IP.
- GeoNames (Unxos GmbH) (Suisse) — attribution du code postal et de la localité au canton lors de l'inscription, dans le filtre de lieu et dans le profil ; le code postal ou le nom de localité saisi ainsi que ton adresse IP sont transmis.
- Société de recouvrement (Suisse) — uniquement en cas de demeure : si une facture reste impayée malgré le dernier rappel, nous pouvons transmettre la créance pour recouvrement. Seules les données nécessaires sont transmises (nom et adresse, données de facturation, numéro de référence, montant ouvert et historique des rappels) — aucune donnée d'annonce, de chat ou de pièce d'identité. La base légale est l'exécution du contrat, respectivement notre intérêt prépondérant au recouvrement des créances ouvertes ; le prestataire sera nommé dès qu'il aura été choisi.
Pays tiers États-Unis (uniquement pour la fonction concernée dans chaque cas)
- Google LLC (USA) — reCAPTCHA pour la protection de nos formulaires, Google Maps pour afficher la localisation des annonces et des profils (le chargement de la carte transmet ton adresse IP et des données de navigateur à Google), Google Safe Browsing pour vérifier les liens des messages de chat (logiciels malveillants et hameçonnage), Google Geocoding pour convertir en coordonnées cartographiques les adresses situées hors de Suisse (côté serveur ; c'est l'adresse de l'objet qui est transmise, pas ton adresse IP), Google Cloud Vision pour la modération automatique des images des annonces et des pièces jointes du chat (détection de contenus interdits/choquants, codes QR et texte dans les images) Firebase Cloud Messaging pour les notifications push de l’application mobile (jetons push et contenu des notifications) ainsi que YouTube pour les vidéos des annonces immobilières en mode de confidentialité avancé (youtube-nocookie.com) : ce n'est que lorsque tu cliques sur une vidéo que ton adresse IP et des données de navigateur sont transmises à Google — aucune requête ne part vers Google avant. Les images de plans qu'un prestataire lie depuis un serveur tiers sont transmises via Fundort ; le prestataire ne voit pas ton adresse IP.
- Cloudflare, Inc. (États-Unis) — réseau de protection et de diffusion en amont (protection contre les attaques et les surcharges, mise en cache) ; y sont traités ton adresse IP, les informations de ton navigateur et les adresses appelées.
- Twilio Inc. (USA, région US1) — envoi des codes de vérification SMS/mobile (OTP) avec ton numéro de mobile.
- OpenAI (USA) — fonctions de confort basées sur l’IA (p. ex. suggestions de description/catégorie, recherche intelligente) ainsi que la modération automatique du contenu des annonces et du chat (texte et images) pour prévenir les abus et la fraude.
Nous ne vendons ni ne louons jamais tes données personnelles à des tiers. La communication aux prestataires américains repose sur la décision d'adéquation du Conseil fédéral relative au Swiss–U.S. Data Privacy Framework (en vigueur depuis le 15 septembre 2024), dans la mesure où le prestataire concerné y est certifié, et à défaut sur les clauses contractuelles types de l'UE avec les adaptations nécessaires pour la Suisse (art. 16 al. 1 et al. 2 let. d LPD).
Communication à d'autres utilisateurs et aux autorités
Dans le cadre d'une transaction, nous communiquons à la partie concernée les données personnelles nécessaires à son exécution (p. ex. nom, adresse de livraison, informations de suivi). Les annonces, le nom d'utilisateur, les évaluations et ton statut en ligne sont visibles par les autres utilisateurs. Nous ne communiquons des données personnelles aux autorités que lorsque nous y sommes légalement tenus ou lorsque la communication est nécessaire à la constatation, à l'exercice ou à la défense de prétentions juridiques. En cas de réclamation de protection acheteur, l’autre partie à la transaction concernée a accès au motif de la réclamation, à la description et aux justificatifs des deux parties, afin de pouvoir se déterminer avant la décision ; la correspondance d’une partie avec notre service d’arbitrage n’est pas divulguée à la partie adverse. Une évaluation déposée n’est visible, jusqu’à sa publication, que pour toi et pour nous ; le moment de sa publication est régi par le § 10 des conditions générales.
Hébergement et lieu de stockage
Nos serveurs sont exploités par IT Hub GmbH et hébergés chez FSIT AG dans ses propres centres de données en Suisse. Les données que nous stockons nous-mêmes (comptes, annonces, messages, etc.) restent donc en Suisse ; le traitement s'effectue conformément à la LPD. Notre plateforme est précédée de Cloudflare (Cloudflare, Inc., États-Unis) comme réseau de protection et de diffusion. Tous les appels passent donc par leurs serveurs ; y sont traités ton adresse IP, les informations de ton navigateur et l'adresse appelée — afin de parer aux attaques et aux surcharges et d'accélérer la diffusion. Les données que nous stockons nous-mêmes (comptes, annonces, messages, etc.) restent en Suisse.
Cookies et stockage local
Les cookies nécessaires et le stockage local (p. ex. jeton de connexion/session, marqueur « faire confiance à cet appareil », réglage de langue) sont requis pour le fonctionnement et sont placés sans consentement. Au-delà, nous ne plaçons aucun cookie : il n'y a ni cookies de statistique ni cookies de marketing, et nous n'intégrons aucun outil d'analyse ou de suivi. Aucun consentement n'est donc requis à ce titre ; tu peux réafficher à tout moment l'information relative aux cookies nécessaires.
Protection anti-spam/bot (Google reCAPTCHA)
Pour protéger nos formulaires (p. ex. connexion, inscription, réinitialisation du mot de passe et formulaire de contact) contre les abus automatisés, nous utilisons Google reCAPTCHA (v3). À cette fin, reCAPTCHA analyse des informations techniques d'utilisation et relatives à l'appareil ; celles-ci peuvent être transférées à Google aux États-Unis. La base juridique est notre intérêt légitime à la sécurité de la plateforme. Les dispositions de protection des données de Google s'appliquent.
Profilage et décisions individuelles automatisées
Nous analysons des données d'utilisation afin de personnaliser des contenus (profilage au sens de l'art. 5 let. f LPD), p. ex. pour des suggestions de recherche, des agents de recherche et des recommandations. Nous ne procédons pas à un profilage à risque élevé. Lorsqu'une décision repose exclusivement sur un traitement automatisé et produit à ton égard un effet juridique ou t'affecte de manière significative (p. ex. refus automatique de la vérification ou blocage automatique du compte), nous t'en informons. Tu peux faire valoir ton point de vue et exiger que la décision soit examinée par une personne physique (art. 21 LPD). Les mesures résultant de la modération automatique des contenus sont examinées par notre équipe avant toute conséquence importante.
Conservation et suppression
Nous ne conservons les données personnelles que le temps nécessaire aux finalités indiquées ou en raison d’obligations légales. Les données de compte et de profil sont conservées pendant la durée de ton compte ; les annonces terminées sont archivées après une période transitoire. Les justificatifs de paiement et de transaction sont conservés dans le cadre des délais de conservation légaux. Les messages du chat entre utilisateurs sont conservés pendant la durée de la relation d’affaires. Pour prévenir la fraude et les abus, pour respecter des obligations légales ou pour sécuriser des preuves, nous pouvons conserver plus longtemps certaines conversations dans des cas concrets, chiffrées et à accès restreint (legal hold). Les journaux de sécurité, d’activité et d’accès sont conservés pour prévenir les abus et la fraude, pour respecter des obligations légales et pour sécuriser des preuves. De tels journaux peuvent être conservés jusqu’à dix ans. Ensuite, les données sont supprimées ou anonymisées.
Prévention des abus après la suppression d’un compte
Lorsque nous supprimons un compte, nous effaçons en principe toutes les données personnelles (voir Conservation). Dans deux cas, nous conservons par exception un petit ensemble de valeurs de contrôle :
- le compte était bloqué au moment de la suppression, ou
- le compte avait bénéficié d’une réduction de frais dans le cadre d’une action.
L’unique finalité est d’empêcher qu’un blocage ou une réduction unique soit contourné en supprimant le compte puis en s’inscrivant à nouveau. Dans tous les autres cas, rien de tout cela n’est conservé.
Ne sont conservées que des valeurs de contrôle (empreintes) de la référence du document d’identité, du numéro de téléphone et des coordonnées bancaires — aucun nom, aucune adresse, aucune donnée en clair. La valeur d’origine ne peut pas être reconstituée à partir d’une telle empreinte, et celle-ci n’est liée à aucun compte ni à aucun historique. Elle permet uniquement la comparaison « cette valeur a-t-elle déjà été utilisée ».
La vérification n’a pas lieu à l’inscription, mais seulement lorsque tu vérifies ta pièce d’identité ou enregistres des coordonnées bancaires. Une correspondance n’entraîne pas le refus de ton compte ; la réduction cesse simplement de s’appliquer à ce compte.
Ces valeurs de contrôle sont conservées pour une durée limitée puis supprimées automatiquement : 18 mois en lien avec une action, 60 mois en lien avec un blocage. La base légale est notre intérêt légitime à prévenir les abus et à faire respecter nos conditions d’utilisation. Si tu estimes qu’une telle mesure est infondée, contacte-nous — nous examinons le cas individuel et pouvons rétablir la réduction.
Tes droits
- du droit d'accès, de rectification, d'effacement et de limitation du traitement ;
- du droit à la portabilité des données ;
- du droit de retirer ton consentement à tout moment avec effet pour l'avenir et de t'opposer au traitement.
Modifications de la présente Politique de confidentialité
Nous pouvons adapter la présente Politique de confidentialité si nécessaire, en particulier en cas de nouvelles fonctions ou de changement de prestataires. La version publiée sur la plateforme fait foi ; nous informons des modifications importantes de manière appropriée.
Contact
Pour toute question relative à la protection des données ou pour exercer tes droits, tu peux nous contacter par e-mail à [email protected].
