Le portail de governance de GastroSocial vous offre un accès centralisé à toutes les informations importantes concernant la protection des données, la qualité et le développement durable. Découvrez quelles certifications, directives et mesures nous permettent de garantir le respect des normes les plus strictes. Utilisez nos services pour exercer vos droits ou poser des questions ciblées.
Quels thèmes souhaitez-vous approfondir ?
Politique d’entreprise
Politique de qualité
Afin de garantir la satisfaction de sa clientèle, GastroSocial s’engage à améliorer constamment la qualité de ses produits et prestations de services. Cette politique de qualité constitue la base de notre démarche de gestion de la qualité.
Définition de la qualité
Par qualité, nous entendons le respect contrôlé d’exigences spécifiques. Notre système de gestion de la qualité comprend les éléments clés suivants :
- Une politique d’entreprise clairement définie, concrète, assortie des objectifs qui en découlent et sont fixés pour l’entreprise, les départements et les équipes. (Plan)
- Des processus d’exécution définis et axés sur la clientèle intégrant des objectifs et des critères de mesure clairs, établis à partir des objectifs de l’entreprise, des départements et des équipes, ainsi que des dispositions et des directives légales. (Do)
- Un système d’information de gestion/système d’information de direction global servant de base pour le contrôle systématique (système de contrôle interne SCI, critères de mesure des processus et conformité avec la protection des données) des objectifs définis. (Check)
- Amélioration constante par la définition de mesures issues du contrôle, l’examen concret de leur mise en œuvre ainsi que par la saisie des opportunités et des améliorations dans un système en ligne. (Act)
Champ d’application
Cette politique de qualité s’applique à tous les processus, prestations de services et produits de notre entreprise (caisse de compensation et de pension) et à tous les collaborateur·trice·s, fournisseurs et partenaires impliqués dans la mise à disposition de nos prestations de services et produits.
Objectifs
- Satisfaction de la clientèle : satisfaction des exigences et des attentes de notre clientèle grâce à des prestations de services et des produits haut de gamme.
- Amélioration des processus : amélioration continue de nos processus visant à renforcer l’efficience et l’efficacité.
- Implication des collaborateur·trice·s : promotion d’une culture axée sur la qualité et la participation des collaborateur·trice·s.
Principes
- Orientation vers la clientèle : nous mettons l’accent sur les besoins et les attentes de notre clientèle lors de la conception et de la mise à disposition de prestations de services et produits.
- Orientation vers les processus : développement et gestion systématiques de nos processus pour obtenir la qualité attendue.
- Direction et engagement : les cadres sont responsables de la promotion d’une culture de la qualité et de la mise à disposition des ressources nécessaires.
- Amélioration continue : vérification et amélioration régulières de nos systèmes de qualité et processus.
- Mesure et analyse : utilisation de données à des fins de surveillance, de mesure et d’analyse de la prestation et d’amélioration de la qualité.
Contrôle et audits
Des audits et des contrôles internes sont régulièrement réalisés pour s’assurer du respect de la politique de qualité et de l’efficacité des mesures mises en œuvre. Les résultats de ces audits servent à identifier des potentiels d’amélioration et à promouvoir une amélioration continue de la qualité.
Politique de développement durable
GastroSocial s’engage à agir dans le sens du développement durable et à utiliser les ressources naturelles de manière respectueuse. Cette politique de développement durable sert de ligne directrice pour toutes nos activités et décisions, afin de garantir que nous minimisons notre impact environnemental et encourageons un développement durable. En tant qu’employeur et investisseur, nous sommes conscients de notre responsabilité sociale et veillons à intégrer la durabilité dans nos actions.
Champ d’application
Cette politique de durabilité s’applique à l’ensemble des activités, prestations de services et produits de GastroSocial. Elle comporte des mesures visant à réduire la consommation d’eau et d’énergie et la production de déchets, et à encourager une approche durable dans nos processus opérationnels, nos décisions commerciales et nos investissements.
Objectifs
- Préservation des ressources : réduction de la consommation d’énergie, d’eau et de matériaux.
- Réduction des déchets : réduction des volumes de déchets par le biais de la réutilisation, du recyclage et d’une élimination respectueuse de l’environnement.
- Développement durable : promotion de pratiques durables dans tous les secteurs de l’entreprise.
- Conformité : respect de toutes les lois et prescriptions environnementales en vigueur.
- Sensibilisation : promotion de la conscience environnementale et de la responsabilité de l’ensemble des collaborateur·trice·s.
- Responsabilité sociale : garantie d’un environnement de travail sûr et sain et promotion du bien-être de l’ensemble des collaborateur·trice·s.
- Investissements durables : prise en compte des critères de durabilité dans les décisions de placement.
Principes
- Responsabilité : chaque collaborateur·trice est responsable de la mise en œuvre et du respect de la politique de durabilité dans son domaine d’activité.
- Prévention : prévention de la pollution environnementale par le biais de mesures proactives et d’une amélioration continue.
- Développement durable : intégration de critères de durabilité dans l’ensemble des décisions commerciales, processus opérationnels et investissements.
- Responsabilité sociale : promotion d’une culture du travail qui place au premier plan la santé, la sécurité et le bien-être de l’ensemble des collaborateur·trice·s.
Politique de sécurité et de gestion financière
GastroSocial entend garantir la sécurité physique et financière de nos activités commerciales. La sécurité de nos collaborateur·trice·s, de nos actifs et de nos ressources financières est notre priorité absolue. Cette politique de sécurité et de gestion financière sert de ligne directrice pour toutes les activités et décisions pertinentes dans ces domaines.
Champ d’application
Cette politique de sécurité et de gestion financière s’applique à toutes les activités liées à la sécurité et aux finances ainsi qu’à tous les actifs gérés par GastroSocial. Elle comprend des mesures de sécurité physiques, des processus et des contrôles financiers ainsi que la garantie du respect des exigences légales, réglementaires et contractuelles.
Objectifs
- Sécurité : protection des personnes, des actifs et des informations contre les menaces physiques et numériques.
- Intégrité : garantie de l’exactitude et de l’exhaustivité de tous les enregistrements financiers et de toutes les données relatives à la sécurité.
- Stabilité financière : garantie de la pérennité financière et de la stabilité de l’entreprise.
Principes
- Responsabilité : chaque collaborateur·trice est responsable de la sécurité et de l’intégrité financière au sein de son domaine d’activité.
- Gestion des risques : identification, évaluation et réduction des risques sécuritaires et financiers.
- Conformité : respect de toutes exigences légales, réglementaires et contractuelles en vigueur.
- Amélioration continue : vérification et améliorations régulières des processus de sécurité et de gestion financière en vue de s’adapter aux nouvelles menaces et exigences.
Politique d’information et de protection des données
GastroSocial reconnaît l’importance de la sécurité de l’information en tant que composante essentielle de sa stratégie commerciale. Cette politique définit les objectifs généraux, les principes et les prescriptions en matière de sécurité de l’information (ISMS) et de protection des données (PD) afin de garantir la confidentialité, l’intégrité et la disponibilité de nos informations. Elle est pleinement soutenue et approuvée par la direction.
Définition de la sécurité de l’information et de la protection des données
- La sécurité de l’information englobe la protection de toutes les informations de la Caisse de compensation et de pension GastroSocial contre l’accès non autorisé, la perte, la manipulation et autres menaces.
- La protection des données comprend la protection des données à caractère personnel contre les abus et le traitement non autorisé.
Champ d’application
Cette politique de sécurité de l’information et de protection des données s’applique à tous les collaborateur·trice·s, partenaires et tiers qui ont accès aux systèmes d’information et aux données de notre entreprise. Elle inclut toutes les activités de traitement de l’information et tous les actifs au sein de l’entreprise.
Objectifs
- Protection de la confidentialité : garantie que seules les personnes autorisées ont accès aux informations.
- Garantie de l’intégrité : garantie que les informations sont complètes, correctes et protégées contre toute manipulation non autorisée.
- Maintien de la disponibilité : garantie que les informations et les ressources associées sont disponibles en cas de besoin.
- Conformité à la loi : garantie du respect de toutes les lois, prescriptions et obligations contractuelles en vigueur, en particulier de la loi suisse sur la protection des données (LPD).
- Protection des intérêts et des données : garantie de la protection des intérêts et des données de nos assuré·e·s, partenaires et collaborateur·trice·s.
- Réduction des risques : identification, évaluation et gestion des risques en matière de sécurité de l’information et de protection des données par des mesures et des contrôles adéquats.
Principes
- Responsabilité : chaque collaborateur·trice est responsable de la sécurité des informations et de la protection des données au sein de son domaine d’activité et de ses processus commerciaux.
- Respect des exigences légales et contractuelles : garantie du respect de toutes les exigences légales, réglementaires et contractuelles en vigueur.
- Gestion des risques : identification, évaluation et réduction des risques liés à la sécurité des informations et à la protection des données par une gestion systématique des risques.
- Environnement de menaces : évaluation régulière de l’environnement de menaces actuel et probable, et mise en place de mesures techniques et organisationnelles adaptées visant à garantir la protection contre les menaces.
- Minimisation des données : les données à caractère personnel sont uniquement collectées et traitées en cas de nécessité.
- Droits des personnes concernées : garantie des droits des personnes concernées, y compris le droit d’accès, de rectification, d’opposition et de restitution.
- Formation et sensibilisation : formations régulières et mesures de sensibilisation destinées à l’ensemble des collaborateur·trice·s.
- Amélioration continue : vérification et amélioration régulières de l’ISMS en vue de l’adapter aux nouvelles menaces et exigences.
Processus et contrôles (y c. audits)
- Gestion claire des écarts : les écarts par rapport aux directives sont gérés par le biais de processus clairement définis.
- Documentation des exceptions : l’approbation des exceptions par la direction ou la/le préposé·e à la sécurité de l’information et à la protection des données est documentée.
- Évaluation de l’impact : des contrôles et des évaluations de l’impact des écarts et des exceptions sur la sécurité de l’information et la protection des données sont effectués.
- Audits réguliers : des audits internes et externes sont régulièrement effectués pour vérifier le respect de la politique ISMS et de la politique de protection des données ainsi que l’efficacité des mesures de sécurité mises en œuvre.
- Utilisation des résultats des audits : les résultats de ces audits sont utilisés pour promouvoir l’amélioration continue de l’ISMS et de la protection des données.
Certifications
ISO 9001 – système de gestion de la qualité
Le certificat ISO 9001 confirme que nous visons l’excellence en matière de prestations de services. Ce système de gestion de la qualité reconnu au niveau international atteste que nous satisfaisons constamment, voire dépassons, les attentes de notre clientèle.
ISO/CEI 27001 – système de gestion de la sécurité de l’information
La protection des données et la sécurité sont nos priorités absolues. Le certificat ISO/CEI 27001 atteste que nous protégeons les données sensibles par le biais d’un système de gestion certifié et respectons des normes de sécurité internationales strictes.
ISO/CEI 27701 – système de gestion de la protection des données (PIMS)
L’extension de notre certificat ISO/CEI 27001 confirme notre engagement en faveur de la protection des données personnelles. Notre système de gestion de la protection des données certifié nous permet de garantir transparence et sécurité dans la gestion des informations confidentielles.
IQNET Certified Management System
Grâce à notre adhésion à IQNET, le réseau mondial des principaux organismes de certification, nous garantissons le respect des normes internationales dans la qualité de nos systèmes de gestion. Ce certificat témoigne de notre reconnaissance mondiale et de notre engagement en faveur d’un professionnalisme de haut niveau.
Déclaration de protection des données
Par cette déclaration de protection des données, nous vous informons du traitement des données à caractère personnel en rapport avec l’exécution des tâches susmentionnées, la visite de notre site web et l’utilisation de nos services en ligne. LPD est l’abréviation de loi fédérale sur la protection des données et concerne les personnes résidant en Suisse qui consultent nos pages (ci-après « personnes résidant en Suisse »). RGPD est l’abréviation de Règlement général sur la protection des données (RGPD) de l’Union européenne et concerne les personnes dans l’UE qui consultent nos pages (ci-après « personnes résidant dans l’UE »).
Responsabilité
Est responsable au sens de la législation sur la protection des données et d’autres dispositions relevant du droit sur la protection des données :
GastroSocial | Buchserstrasse 1 | 5001 Aarau | Suisse
062 837 71 71 | info@gastrosocial.ch
Conseiller à la protection des données : datenschutz@gastrosocial.ch
Collecte et traitement des données personnelles
Dans la mesure où cela est permis, nous recueillons également certaines données à partir de sources accessibles au public ou les recevons des autorités et institutions autorisées à utiliser les numéros d’assurance sociale. Outre les données que vous nous communiquez directement, nous recevons à votre sujet de la part de tiers les catégories de données personnelles suivantes :
- informations issues de registres officiels ;
- informations dont nous prenons connaissance dans le cadre de procédures administratives et judiciaires ;
- informations en rapport avec vos fonctions et activités professionnelles (afin que nous puissions p.ex. conclure et réaliser des affaires avec votre employeur par votre intermédiaire) ;
- informations vous concernant issues de correspondances et de discussions avec des tiers ;
- informations vous concernant que des personnes de votre entourage (famille, conseillers, représentants légaux, etc.) nous ont transmises afin que nous puissions, avec vous ou par votre intermédiaire, conclure et exécuter des contrats (p.ex. références, adresse de livraison, procurations, informations sur le respect de prescriptions légales comme la lutte contre le blanchiment d’argent et les restrictions d’exportation) ;
- informations des banques, des assurances, de nos partenaires de distribution et de nos autres partenaires contractuels sur des prestations auxquelles vous avez eu recours ou que vous avez fournies (p.ex. paiements effectués, achats effectués) ;
- informations vous concernant issues de divers médias ou d’Internet, dans la mesure où cela est indiqué dans le cas d’espèce (p.ex. dans le cadre d’une candidature, d’une revue de presse, d’une activité marketing / de vente) ;
- vos adresses et, le cas échéant, vos centres d’intérêt et d’autres données sociodémographiques (à des fins de marketing) ;
- données en rapport avec l’utilisation du site web (p.ex. adresse IP, adresse MAC du smartphone ou de l’ordinateur, informations sur votre appareil et ses paramètres, cookies, date et heure de la visite, pages et contenus consultés, fonctions utilisées, site web référent, informations de localisation).
Lorsque vous nous communiquez des données via des tiers, nous partons du principe que vous êtes autorisé·e à le faire et que ces données sont exactes. Nous vous prions donc d’informer ces tiers du traitement de vos données par nos soins et de leur remettre une copie de la présente déclaration de protection des données.
Bases juridiques du traitement des données
Pour la mise en œuvre des assurances sociales et des missions légales qui y sont liées, les bases juridiques pertinentes sont la loi sur l’assurance-vieillesse et survivants (LAVS), la loi fédérale sur la prévoyance professionnelle vieillesse, survivants et invalidité (LPP), la loi fédérale sur le libre passage dans la prévoyance professionnelle vieillesse, survivants et invalidité (LFLP), la loi fédérale sur la partie générale du droit des assurances sociales (LPGA) ainsi que les ordonnances correspondantes. En notre qualité d’organe fédéral, nous traitons les données personnelles dans le cadre de nos compétences légales en matière de traitement (p.ex. art. 85a ss LPP et art. 49a ss LAVS). Pour tout autre traitement de données, notamment dans le cadre du marketing, de la publicité, de la mesure d’audience, des études de marché et des sondages d’opinion, ou encore de l’exploitation de nos sites web et services en ligne, nous nous appuyons – dans la mesure où cela est nécessaire – sur votre consentement, sur des intérêts légitimes prépondérants ou sur les bases légales applicables en vertu du droit sur la protection des données (LPD ou RGPD). Dans le domaine de la prévoyance surobligatoire, notre traitement des données n’est pas soumis aux dispositions de protection des données de la LPP, mais à celles de la loi fédérale sur la protection des données (LPD). La LPD s’applique également au traitement des données personnelles en rapport avec la location d’immeubles d’habitation et d’immeubles commerciaux.
Les données sur la santé sont considérées comme des données personnelles sensibles (art. 5, let. c, ch. 2, LPD) ou comme une catégorie particulière de données personnelles (art. 9 RGPD). Nous traitons ces données exclusivement dans le cadre prévu par la loi, afin d’examiner et de traiter les cas de prévoyance. La base juridique en la matière est la législation des assurances sociales applicable (notamment la LAVS, la LPP et la LPGA), qui constitue le fondement juridique selon l’art. 31, al. 1, LPD ou, dans la mesure où le RGPD s’applique, de l’art. 9, al. 2, let. b, RGPD.
Si vous nous avez autorisés à traiter vos données personnelles à des fins spécifiques, nous les traiterons dans le cadre et sur la base de cette autorisation, pour autant que nous n’ayons pas d’autre base légale et que nous ayons besoin d’en avoir une. Une autorisation donnée peut être retirée à tout moment ; toutefois, cette action n’aura aucun effet sur les traitements de données déjà effectués.
Buts du traitement et catégories de données traitées Nous utilisons les données personnelles que nous recueillons en premier lieu pour conclure et exécuter nos contrats avec nos clients et nos partenaires commerciaux. Cela concerne notamment :
- la mise en œuvre des assurances sociales des 1er et 2e piliers de nos assurés (p.ex. conclusion et exécution de contrats d’affiliation avec l’employeur, admission de personnes assurées, examen et traitement des cas de prévoyance, y compris la coordination avec d’autres assureurs) ;
- la location d’immeubles d’habitation et d’immeubles commerciaux (conclusion et exécution de contrats de bail) ;
- l’achat de produits et de prestations de services de nos fournisseurs et sous-traitants ;
- la satisfaction de nos obligations légales en Suisse et à l’étranger.
Si vous travaillez pour un tel client ou partenaire commercial, vos données personnelles peuvent également être concernées dans le cadre de cette fonction.
Dans le cadre de la mise en œuvre des assurances sociales, nous traitons notamment les catégories de données personnelles suivantes :
- données d’identification et de contact (p.ex. nom, date de naissance, numéro AVS, état civil, adresse) ;
- données relatives à l’occupation et données salariales (p.ex. employeur, taux d’occupation, salaire, dates d’arrivée et de départ) ;
- données relatives à la prévoyance et aux assurances (p.ex. avoir de vieillesse, données relatives aux cotisations, droits à prestations, prestations de libre passage provenant d’institutions de prévoyance professionnelle antérieures) ;
- pour l’examen et le traitement des cas de prévoyance (invalidité, décès) : données de santé (p.ex. rapports médicaux, décisions de l’office AI, expertises médicales) et, le cas échéant, des informations sur les membres de la famille et les bénéficiaires des prestations de survivants.
Par ailleurs, nous traitons vos données personnelles et celles d’autres personnes dans la mesure où ce traitement est autorisé, nous semble approprié et est nécessaire à l’un des buts suivants, pour lesquels nous (et parfois des tiers) avons un intérêt légitime correspondant :
- proposer et développer nos offres, prestations de services, sites web, applis et d’autres plateformes sur lesquelles nous sommes présents ;
- communiquer avec des tiers et traiter leurs demandes (p.ex. candidatures, demandes émanant des médias) ;
- examiner et optimiser nos processus d’analyse des besoins dans le but de nous adresser directement à notre clientèle, et collecter des données personnelles issues de sources publiques dans le but d’acquérir de nouveaux clients ;
- mener des activités de publicité et de marketing (y compris la réalisation d’événements) si vous ne vous êtes pas opposé·e à l’utilisation de vos données (si vous faites déjà partie de notre clientèle et que vous recevez de la publicité de notre part, vous pouvez à tout moment vous opposer à l’envoi de ces publicités ; nous vous inscrivons alors sur une liste de blocage pour stopper les envois publicitaires ultérieurs) ;
- effectuer des études de marché et des sondages d’opinion, et observer les médias ;
- exercer nos droits et nous défendre dans le cadre de litiges et de procédures administratives ;
- prévenir et élucider des infractions pénales et d’autres manquements (p.ex. conduite d’enquêtes internes, analyses de données pour lutter contre la fraude) ;
- garantir notre exploitation, en particulier celle de notre système informatique, de nos sites web, applis et d’autres plateformes ;
- effectuer une surveillance vidéo afin de garantir l’application du droit de domicile, et prendre diverses mesures visant à garantir la sécurité du système informatique, des bâtiments et des installations et à protéger nos collaborateurs, d’autres personnes et des biens qui nous appartiennent ou nous ont été confiés (p.ex. contrôles d’accès, listes de visiteurs, scanners de réseau et de messagerie, enregistrements téléphoniques).
Traitement des données en rapport avec notre site web
Lorsque vous consultez notre site web, la société que nous avons mandatée traite les données d’accès techniques. Il s’agit notamment des informations relatives au terminal et au navigateur utilisés, à l’adresse IP publique, ainsi qu’à la date et à l’heure de l’accès. Ces données sont nécessaires pour assurer le fonctionnement technique de notre site web, garantir sa sécurité et son bon fonctionnement, détecter et contrer les attaques, ainsi que pour établir des statistiques non personnelles visant à optimiser notre site web.
En règle générale, ni nous ni notre prestataire de services ne savons quelle personne se cache derrière une adresse IP. Une identification peut être possible à titre exceptionnel si vous nous communiquez des informations permettant de vous identifier ou si cela s’avère nécessaire dans le cadre d’une procédure judiciaire ou d’une enquête administrative. Les données IP enregistrées sont anonymisées ou supprimées dès qu’elles ne sont plus nécessaires à la détection ou à la prévention des attaques.
Dans la mesure où le RGPD s’applique, ce traitement repose sur notre intérêt légitime à assurer la mise à disposition et l’amélioration de notre site web de manière sécurisée, fonctionnelle et économique (art. 6, al. 1, let. f, RGPD).
Marketing en ligne et mesure d’audience
Nous utilisons le Meta Pixel et le LinkedIn Insight Tag pour mesurer l’efficacité de nos annonces publicitaires, évaluer leur portée et constituer des groupes cibles pour nos campagnes marketing. Ces technologies ne s’activent qu’après que vous avez donné votre consentement via notre outil de consentement aux cookies. Vous pouvez y révoquer votre consentement à tout moment avec effet pour l’avenir.
Meta Pixel
Nous utilisons le Meta Pixel de Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irlande (« Meta »). Le Meta Pixel enregistre les pages que vous consultez et les actions que vous effectuez sur notre site web, p.ex. l’envoi de formulaires. Cela nous permet d’évaluer l’efficacité de nos annonces publicitaires sur Facebook et Instagram et de constituer des groupes cibles pour de futures campagnes (« Custom Audiences »). Dans ce cadre, l’adresse IP, les informations relatives à l’appareil et au navigateur, les pages consultées, les heures d’accès, les événements que vous avez déclenchés, les identifiants de cookies ainsi que – si elles sont activées et si vous les avez communiquées – vos coordonnées cryptées sont traitées.
Les données collectées par Meta peuvent être associées à votre compte utilisateur Meta et également être utilisées par Meta à ses propres fins, conformément à sa politique de confidentialité ; ce traitement ultérieur par Meta échappe à notre contrôle.
Base juridique : votre consentement (art. 6, al. 1, let. a, RGPD pour les personnes résidant dans l’UE ; art. 31, al. 1, LPD pour les personnes résidant en Suisse), accessible et révocable via notre outil de consentement aux cookies.
Pour plus d’informations, veuillez consulter la politique de confidentialité de Meta sur https://www.facebook.com/privacy/policy/. Vous pouvez également vous opposer directement à l’utilisation de vos données à des fins publicitaires par Meta : https://www.facebook.com/settings?tab=ads.
LinkedIn Insight Tag
Nous utilisons également le LinkedIn Insight Tag de LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irlande (« LinkedIn »). Il permet de mesurer l’efficacité de nos annonces publicitaires sur LinkedIn et de constituer des groupes cibles pour notre site web (« Matched Audiences »). Nous recevons également des rapports agrégés et non nominatifs sur les caractéristiques de nos visiteurs (« Website Demographics »). Dans ce cadre, les URL consultées, l’URL de référence, les horodatages, les informations relatives à l’appareil et au navigateur, l’adresse IP, les identifiants de cookies ainsi que des caractéristiques agrégées telles que le secteur d’activité, la taille de l’entreprise, le domaine professionnel ou le niveau de carrière peuvent notamment être traités.
LinkedIn supprime les identifiants directs des membres dans un délai de sept jours ; les données pseudonymisées restantes sont supprimées dans un délai de 180 jours.
Base juridique : votre consentement (art. 6, al. 1, let. a, RGPD pour les personnes résidant dans l’UE ; art. 31, al. 1, LPD pour les personnes résidant en Suisse), accessible et révocable via notre outil de consentement aux cookies.
Pour plus d’informations, veuillez consulter la politique de confidentialité de LinkedIn sur https://www.linkedin.com/legal/privacy-policy. Vous pouvez refuser l’utilisation de l’Insight Tag dans vos paramètres publicitaires LinkedIn : https://www.linkedin.com/psettings/guest-controls/retargeting-opt-out.
Vous trouverez de plus amples informations sur les transferts vers l’étranger dans la section « Transmission de données personnelles à l’étranger ».
Traitement des données en rapport avec notre chatbot
Notre chatbot « Gaston » utilise un modèle IA d’OpenAI, mis à disposition via la plateforme de Microsoft, pour vous offrir une expérience utilisateur interactive et personnalisée. Lorsque vous interagissez avec le chatbot, vos saisies sont traitées via la plateforme Microsoft. De plus, nous avons intégré dans le chatbot des formulaires qui vous permettent de nous transmettre directement des données. Les données saisies dans ces formulaires sont traitées via la plateforme Microsoft, puis nous sont transmises.
De plus, des données techniques relatives à l’utilisation et aux performances sont traitées afin de garantir et d’améliorer la mise à disposition, la sécurité, la qualité et la facilité d’utilisation du chatbot. Il s’agit notamment des messages et événements enregistrés, des thèmes abordés, des événements de feed-back ou de télémétrie, des informations relatives aux sessions utilisateur et des indicateurs de performance tels que les temps de réponse et les taux d’erreur.
Notre chatbot Gaston s’adresse exclusivement aux personnes domiciliées en Suisse. Il fournit des informations générales et sert à communiquer dans le cadre de notre offre en Suisse. Son utilisation par des personnes domiciliées dans l’Union européenne (UE) n’est pas prévue. Tout accès par des personnes domiciliées dans l’Union européenne se fait à l’initiative et sous la responsabilité de l’utilisatrice ou de l’utilisateur en question.
Communication de données personnelles dans le cadre de notre activité commerciale et d’assurance sociale
Les destinataires des données personnelles peuvent notamment être les suivants :
- autorités, services administratifs et tribunaux, dans la mesure où nous avons l’obligation légale ou l’autorisation de leur communiquer ces données ;
- réassureurs, fournisseurs, sous-traitants et autres partenaires commerciaux ;
- prestataires de services et sous-traitants qui nous assistent dans la gestion de nos offres, de nos systèmes informatiques, de notre site web ou d’autres services ;
- mandataires, conseillères et conseillers et autres tiers habilités ;
- organes de révision, expertes et experts ;
- parties dans des procédures judiciaires potentielles ou en cours ;
- personnes assurées résidant à l’étranger ou d’autres bénéficiaires, dans la mesure où cela est nécessaire à l’exécution de nos obligations légales ou contractuelles.
Transmission de données personnelles à l’étranger
En principe, nous traitons les données personnelles en Suisse. Celles-ci peuvent toutefois être transmises à l’étranger si cela est nécessaire à l’exécution de nos obligations légales ou contractuelles, si nous faisons appel à des prestataires de services ou à des outils liés à l’étranger, ou si vous y avez consenti. La Suisse bénéficie depuis l’année 2000 d’une décision d’adéquation de la Commission européenne ; celle-ci a confirmé, dans son rapport du 15 janvier 2024, que cette décision restait valable dans le cadre du RGPD.
Si un·e destinataire se trouve dans un pays dont le niveau de protection des données est reconnu comme adéquat au regard du droit suisse, la transmission peut être effectuée sur cette base. En l’absence d’un niveau adéquat de protection des données, nous mettons en place des garanties appropriées, notamment par le biais d’accords contractuels tels que des clauses contractuelles types, ou nous nous appuyons sur une exception légale.
En cas de transferts vers les États-Unis, par exemple dans le cadre de certains services liés à des sites web ou à des services marketing ou d’IA, nous nous appuyons, dans la mesure du possible, sur la certification du prestataire concerné au titre de l’EU-U.S. Data Privacy Framework ou du Swiss-U.S. Data Privacy Framework, ainsi que sur les mesures de protection et de sécurité des données mises en place par ce prestataire.
Vous trouverez de plus amples informations sur les cookies utilisés ainsi que sur vos possibilités de paramétrage et de révocation dans notre politique en matière de cookies.
Durée de conservation des données personnelles
Nous traitons et enregistrons vos données personnelles tant que cela est nécessaire à l’exécution de nos obligations contractuelles et légales ou encore selon les buts visés par le traitement, p.ex. pour la durée de toute la relation d’affaires (du début à la fin d’un contrat en passant par son exécution) ainsi qu’en conformité avec les obligations légales de conservation et de documentation. Il est ainsi possible que les données personnelles soient conservées pendant le temps nécessaire, aussi longtemps que des droits peuvent être exercés à l’encontre de notre entreprise et pour autant que nous en ayons l’obligation légale d’une autre manière ou si des intérêts commerciaux légitimes le nécessitent (p.ex. à des fins de preuve et de documentation). Dès que vos données personnelles ne sont plus nécessaires aux fins susmentionnées, elles sont en principe, dans la mesure du possible, supprimées ou anonymisées.
Nécessité de fournir des données personnelles
Dans le cadre de nos obligations légales et contractuelles, vous devez nous fournir les données personnelles nécessaires à l’établissement, à la conduite et à la clôture d’une relation commerciale ou au respect des obligations légales. Sans ces données, nous ne pouvons généralement pas fournir nos services, ou seulement les fournir de manière limitée.
Lors de l’utilisation de notre site web, certaines données techniques, notamment l’adresse IP, sont en outre traitées automatiquement afin de permettre la mise à disposition technique du site et son fonctionnement en toute sécurité. Vous trouverez de plus amples informations à ce sujet dans la section « Traitements de données en rapport avec notre site web ».
Droits de la personne concernée
Vous avez :
- un droit d’accès (art. 25 LPD),
- le droit à la remise ou à la transmission des données personnelles (art. 28 LPD),
- le droit à la rectification des données (art. 32 LPD),
- le droit aux actions concernant la protection de la personnalité (art. 32 LPD).
Lorsque le RGPD est applicable, vous avez en outre :
- un droit à l’information (art. 13 et 14 RGPD),
- un droit d’accès (art. 15 RGPD),
- un droit à la rectification (art. 16 RGPD),
- un droit à l’effacement, resp. un « droit à l’oubli » (art. 17 RGPD),
- un droit à la limitation du traitement (art. 18 RGPD),
- un droit à la portabilité des données (art. 20 RGPD),
- un droit d’opposition (art. 21 RGPD),
- le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire (art. 22 RGPD).
Veuillez toutefois noter que nous nous réservons le droit de faire valoir les restrictions prévues par la loi, par exemple si nous sommes tenus de conserver ou de traiter certaines données, si nous avons un intérêt prépondérant (dans la mesure où nous pouvons nous y référer) ou si nous avons besoin de ces données pour faire valoir des droits. Si cela entraîne des coûts pour vous, nous vous en informerons au préalable. Veuillez noter que l’exercice de ces droits peut être en conflit avec des arrangements contractuels, ce qui peut avoir des conséquences, comme une résiliation anticipée du contrat ou des répercussions financières. Dans ce cas, nous vous informerons au préalable en l’absence de disposition contractuelle correspondante.
Exercice de vos droits
L’exercice de tels droits suppose généralement que vous prouviez votre identité de manière univoque (p.ex. à l’aide d’une copie de votre pièce d’identité dans le cas où votre identité n’est pas claire ou ne peut pas être vérifiée autrement). Afin de faire valoir vos droits, vous pouvez nous contacter à l’adresse indiquée à la section « Responsabilité ».
Chaque personne concernée a également le droit de faire respecter ses droits par voie judiciaire ou de soumettre un recours auprès de l’autorité compétente de protection des données. En Suisse, l’autorité compétente de protection des données est le Préposé fédéral à la protection des données et à la transparence (https://www.edoeb.admin.ch/fr).
Modification de l’avis de confidentialité
Nous actualisons en permanence cet avis de confidentialité. C’est pourquoi nous nous réservons le droit de le modifier de temps en temps et de mettre à jour les modifications relatives à la collecte, au traitement et à l’utilisation de vos données. La version actuelle de la déclaration de protection des données est consultable en permanence sur le lien suivant : https://gastrosocial.ch/fr/qui-sommes-nous/governance#datenschutzerklaerung
Demandes de renseignements
Trois types de demandes vous sont proposés :
- Renseignements : nous vous fournissons un aperçu de toutes vos données personnelles enregistrées chez nous.
- Effacement: sur demande, nous effaçons vos données personnelles (sous réserve des obligations de conservation légales).
- Opposition : vos données ne sont plus profilées, et vous ne recevez plus de publicités personnalisées.
Politique de confidentialité
Ce formulaire est destiné au traitement des demandes spécifiques en lien avec vos données détenues par la Caisse de compensation et de pension GastroSocial. Les données que vous nous avez transmises sont uniquement utilisées pour le traitement de votre demande. Pour plus de détails, veuillez consulter notre déclaration de protection des données.
Formulaire de demande
Mesures techniques et organisationnelles (MTO)
Mesures de protection et de sécurité des données
En tant qu’entreprise responsable, nous mettons en œuvre un éventail de mesures techniques et organisationnelles (MTO) visant à assurer la confidentialité, l’intégrité et la disponibilité de la totalité des données que nous collectons et traitons. Ces mesures sont conformes aux « bonnes pratiques » et aux exigences légales actuelles afin de garantir que les données de nos client·e·s, collaborateur·trice·s et partenaires commerciaux sont protégées de manière efficace.
Contrôle d’accès
Afin d’assurer que seuls des personnes et des appareils autorisés puissent accéder à nos données, nous utilisons un système d’autorisations strict. Ce système exige une authentification par informations d’accès personnelles, avant que l’accès ne soit accordé.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.5.15 – Principe du moindre privilège
- A.5.16 – Attribution des droits d’accès
- A.5.18 – Suppression des droits d’accès
- A.8.02 – Gestion de l’identité
- A.8.03 – Authentification des informations
- A.8.15 – Surveillance des activités des utilisateurs
- PIMS.7.3.1 – Accès aux données à caractère personnel
Contrôle des entrées
Les locaux de l’entreprise sont équipés d’un accès sécurisé empêchant tout accès de personnes non autorisées à nos systèmes. De plus, tous les accès sont consignés et contrôlés.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.7.04 – Contrôle d’accès physique
- A.7.09 – Sécurité des supports physiques
- A.7.10 – Surveillance de la sécurité physique
Contrôle des utilisateurs
Nous faisons appel à une procédure de gestion des utilisateurs garantissant que seuls des utilisateurs autorisés ont accès à nos systèmes informatiques. La surveillance des activités utilisateurs ainsi que des mesures de préservation de l’identité et de la confidentialité des informations d’accès utilisateurs font partie de cette procédure.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.5.16 – Attribution des droits d’accès
- A.5.17 – Vérification des droits d’accès
- A.8.02 – Gestion de l’identité
- A.8.15 – Surveillance des activités des utilisateurs
- PIMS.7.4.5 – Gestion des droits des utilisateurs concernant les données à caractère personnel
Contrôle des supports de données
Des contrôles et des mesures sévères garantissent une manipulation sécurisée des données sur des supports de données physiques. En font partie la conservation sécurisée de données sensibles ainsi que la mise en œuvre de procédures sécurisées d’élimination ou de destruction de supports de données, sur lesquels des données ont été enregistrées.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.7.09 – Sécurité des supports physiques
- A.8.10 – Élimination des systèmes d’information et des supports de données
- A.8.11 – Réutilisation des supports de données
Contrôle du stockage
Nos données sont stockées sur des serveurs sécurisés grâce à des systèmes de pare-feu, des logiciels antivirus et d’autres outils de sécurité.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.8.21 – Protection contre les logiciels malveillants
- A.8.23 – Configuration de la sécurité des systèmes d’information
- A.8.28 – Sécurité lors du développement, du changement et du contrôle
- PIMS.7.4.9 – Limitation de la conservation des données à caractère personnel
Contrôle du transport
Lors du transfert de données, tant interne qu’externe, nous faisons appel à des normes de cryptage et des protocoles de transfert sécurisés afin d’assurer l’intégrité et la confidentialité des données.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.8.24 – Mesures cryptographiques
- A.8.25 – Transfert sécurisé des données
- PIMS.8.10 – Protection des données à caractère personnel lors de leur transmission
Contrôle de la disponibilité
Nous exécutons régulièrement des sauvegardes et avons configuré des plans de reprise après sinistre garantissant à tout moment la disponibilité de nos données et systèmes. Notre infrastructure a été conçue de manière à être protégée au mieux contre les pannes et à pouvoir être restaurée rapidement.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.5.29 – Sécurité des informations pendant les interruptions
- A.8.13 – Sauvegarde
- A.8.14 – Restauration des systèmes d’information
Contrôle de la sécurité des systèmes
Nos systèmes informatiques sont protégés par des technologies de sécurité actuelles mises à jour en continu et contrôlées pour détecter des failles de sécurité.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.8.08 – Gestion des vulnérabilités
- A.8.09 – Contrôle technique de sécurité
- A.8.21 – Protection contre les logiciels malveillants
- A.8.23 – Configuration de la sécurité des systèmes d’information
Contrôle des saisies
Nous documentons et surveillons toutes les saisies dans nos systèmes de traitement des données. Cela garantit qu’aucune saisie non autorisée ou erronée n’est effectuée.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.8.15 – Surveillance des activités des utilisateurs
- A.8.26 – Journalisation des événements
- A.8.27 – Protection des informations du journal
- PIMS.7.4.6 – Traçabilité des saisies de données à caractère personnel
Contrôle de la communication
La communication de données à des tiers est uniquement réalisée sur la base des dispositions légales en vigueur ou avec le consentement exprès des personnes concernées. De plus, toutes ces opérations sont consignées dans un fichier journal. En outre, nous obligeons ces tiers à respecter des normes aussi sévères que nous en matière de protection et de sécurité des données.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.5.20 – Protection des données à caractère personnel et de la vie privée
- A.5.21 – Respect des exigences légales et contractuelles
- A.5.23 – Sécurité des informations lors du recours à des prestataires externes
- PIMS.7.3.7 – Divulgation de données à caractère personnel à des tiers
Contrôle de la sécurité du réseau
Nos réseaux sont protégés par des structures segmentées, des pare-feu et des systèmes de détection/prévention des intrusions. Le trafic de données est surveillé, et les événements critiques pour la sécurité sont journalisés, ce qui réduit le risque d’accès non autorisés et de fuites de données.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.8.20 – Gestion de la sécurité du réseau
- A.8.25 – Transfert sécurisé des données
- A.8.22 – Sécurité des réseaux et des services
- A.8.26 – Journalisation des événements
Gestion du développement et du changement
Les changements apportés aux systèmes informatiques, aux applications ou aux infrastructures suivent un processus formel de gestion du changement. Avant leur mise en production, les nouveaux développements sont programmés, testés et documentés de manière sécurisée.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.8.28 – Sécurité dans le développement et les changements
- A.8.30 – Programmation sécurisée
- A.8.31 – Tests des fonctions de sécurité
- A.8.32 – Externalisation du développement
- PIMS.7.4.8 – Protection des données à caractère personnel lors des processus de développement
Contrôle des fournisseurs et des prestataires
Nous nous assurons que les partenaires et les prestataires externes ayant accès à nos informations ou systèmes informatiques sont sélectionnés selon des directives de sécurité claires, s’engagent contractuellement et font l’objet de contrôles réguliers. Nous garantissons ainsi également le maintien d’un niveau de sécurité élevé à l’extérieur de notre entreprise.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.5.19 – Sécurité de l’information dans la chaîne logistique
- A.5.21 – Respect des exigences légales et contractuelles
- A.5.23 – Sécurité des informations lors du recours à des prestataires externes
- PIMS.7.3.7 – Divulgation de données à caractère personnel à des tiers
Appareils mobiles et télétravail
L’utilisation de terminaux mobiles et le travail en dehors des locaux professionnels s’effectuent selon des directives clairement définies. Ce faisant, nous veillons au chiffrement des transferts de données et à la protection des appareils mobiles par le biais de mesures techniques telles que le code PIN, le chiffrement et la gestion des appareils mobiles.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.6.01 – Utilisation d’appareils mobiles
- A.6.02 – Télétravail
- A.8.20 – Gestion de la sécurité du réseau
- PIMS.7.4.4 – Protection des données à caractère personnel en cas d’utilisation mobile
Journalisation et surveillance
Les événements critiques pour la sécurité sont journalisés de manière exhaustive et régulièrement évalués. Les données de connexion sont protégées contre toute manipulation et conservées dans le respect des dispositions légales. Les activités suspectes sont rapidement détectées et traitées.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.8.15 – Surveillance des activités des utilisateurs
- A.8.16 – Surveillance des systèmes
- A.8.26 – Journalisation des événements
- A.8.27 – Protection des informations du journal
- PIMS.7.4.6 – Traçabilité des données à caractère personnel
Cryptographie et gestion des clés
Afin de protéger les données lors de leur sauvegarde et de leur transfert, nous utilisons une procédure cryptographique reconnue.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.8.24 – Mesures cryptographiques
- A.8.28 – Gestion des clés
- PIMS.7.4.10 – Protection cryptographique des données à caractère personnel
Organisation et contrôle des directives
Afin de garantir une gestion systématique et durable de la sécurité de l’information, nous avons défini des rôles, des responsabilités et des directives clairs. La direction est consciente de l’importance de la protection des données et de la sécurité de l’information, et veille à ce que les prescriptions correspondantes soient communiquées, vérifiées et régulièrement actualisées. Tous les collaborateur·rice·s sont tenus de se conformer aux directives relatives à la sécurité de l’information et à la protection des données, sur lesquelles repose la mise en œuvre de l’ensemble des mesures techniques et organisationnelles.
Contrôles ISO 27001/ISO 27701 mis en œuvre :
- A.5.01 – Politique et directive de sécurité de l’information
- A.5.02 – Rôles et responsabilités en matière de sécurité de l’information
- A.5.03 – Séparation des tâches
- A.5.04 – Responsabilité de la direction
- A.5.05 – Contact avec les autorités
- A.5.06 – Contact avec les parties prenantes
- PIMS.5.2.1 – Obligation de la direction en matière de protection des données
- PIMS.5.2.2 – Rôles et responsabilités dans la protection des données
Ces mesures garantissent notre obligation de protéger l’intégrité, la confidentialité et la disponibilité de toutes les données que nous traitons.
Mentions légales
GastroSocial | Buchserstrasse 1 | 5000 Aarau
T 062 837 71 71 | info@gastrosocial.ch
Conception, design et réalisation
Zeix AG | Badenerstrasse 65 | 8004 Zurich
T 044 247 78 78 | info@zeix.com | zeix.com