Politique de Confidentialité
Écosystème Kokonut : Fid, Slice, Business, FYSK et services associés
Dernière mise à jour : 24.08.2026
1. Objet et champ d'application
La présente politique (ci-après la « Politique ») décrit comment Leev Sàrl traite les données personnelles dans le cadre du site kokonut.ch et de l'ensemble de l'écosystème Kokonut :
- le Portal : création de compte, authentification, gestion de l'abonnement et facturation, commun à tous les modules ;
- Kokonut Fid : pré-comptabilité assistée par intelligence artificielle pour fiduciaires ;
- Kokonut Slice : préparation et séparation documentaire en masse ;
- Kokonut Business : gestion d'entreprise, facturation et administration ;
- FYSK : assistant IA à vocation fiscale et comptable ;
- l'accès programmatique à la plateforme (API, serveurs MCP) ;
- les services optionnels, tels que la saisie déléguée ;
- le site vitrine kokonut.ch, le blog et la newsletter.
Ces composants sont cloisonnés. Chaque sous-traitant mentionné à l'art. 8 n'intervient que dans le périmètre qui lui est attribué et n'a accès ni aux données ni aux traitements des autres composants.
Elle fait partie intégrante des Conditions Générales d'Utilisation (ci-après « CGU ») et en reprend les définitions : Plateforme, Client, Utilisateur, Contenu Client et Services IA.
2. Responsable du traitement et contact
Leev Sàrl Route de Rossemaison 100 2800 Delémont, Suisse Email : info@kokonut.ch
Leev n'est pas tenue de désigner un conseiller à la protection des données au sens de l'art. 10 LPD. Toute question relative à la protection des données peut être adressée à info@kokonut.ch, ou à support@kokonut.ch pour les demandes liées à un compte existant.
3. Cadre légal
Les traitements sont soumis :
- à la loi fédérale sur la protection des données (LPD, RS 235.1), révisée et en vigueur depuis le 1er septembre 2023, ainsi qu'à son ordonnance d'exécution (OPDo, RS 235.11) ;
- au Règlement général sur la protection des données (RGPD) pour les personnes concernées situées dans l'Union Européenne, dans la mesure où il s'applique.
Leev tient un registre de ses activités de traitement (art. 12 LPD).
4. Rôles : responsable du traitement et sous-traitant
Cette distinction est essentielle et détermine à qui adresser une demande :
Leev agit comme responsable du traitement pour les données qu'elle traite pour ses propres finalités : comptes et identifiants, facturation et abonnements, support, sécurité et journaux techniques, newsletter, mesure d'audience du site.
Leev agit comme sous-traitant (art. 9 LPD, art. 28 RGPD) pour le Contenu Client : les pièces, documents et données que le Client téléverse ou génère sur la Plateforme. Le Client en est le responsable du traitement ; Leev ne les traite que sur ses instructions et dans le cadre des CGU (art. 7.3 CGU).
Concrètement : une fiduciaire qui téléverse les pièces comptables de ses mandants reste responsable de ces données. Les personnes concernées par ces pièces (mandants, clients, fournisseurs, collaborateurs) exercent leurs droits auprès de la fiduciaire, et non auprès de Leev. Si une telle demande parvient à Leev, elle est transmise au Client concerné et Leev l'assiste dans son traitement.
5. Catégories de données traitées
5.1 Données de compte et d'identification
Nom et prénom, adresse email, langue, mot de passe (conservé sous forme de hachage, jamais en clair), facteurs d'authentification à deux facteurs, rôles et droits d'accès, appartenance à une organisation.
5.2 Données d'entreprise et de facturation
Raison sociale, adresse, numéro IDE, données enregistrées auprès du registre du commerce et consultées via Zefix, abonnement souscrit, historique et statut des factures.
Les paiements par carte sont traités par Stripe : Leev ne stocke aucune donnée de carte de paiement.
5.3 Contenu Client
Pièces comptables et justificatifs (factures, quittances, contrats), relevés et fichiers bancaires (notamment aux formats ISO 20022 / camt), écritures et exports comptables, ainsi que les données personnelles de tiers que ces documents contiennent.
Kokonut n'établit aucune connexion directe aux systèmes bancaires, ne stocke aucun identifiant bancaire et n'effectue aucune transaction ni aucun ordre de paiement (art. 8 CGU).
5.4 Données techniques et journaux
Adresse IP, type de navigateur et de système d'exploitation, horodatages, pages consultées, journaux d'accès et d'audit (y compris les accès du personnel technique au Contenu Client), jetons d'accès à l'API et aux serveurs MCP, journaux d'appels programmatiques.
5.5 Données de communication
Contenu des échanges avec le support ou l'équipe commerciale (email), et les pièces que la personne y joint.
5.6 Newsletter et blog
Adresse email et langue lors d'une inscription à la newsletter ou à la lettre Insiders. L'inscription est volontaire et la désinscription est possible à tout moment depuis chaque envoi.
6. Finalités et motifs justificatifs
| Finalité | Motif justificatif (LPD) / base légale (RGPD) |
|---|---|
| Fournir la Plateforme et les services souscrits | Exécution du contrat |
| Gérer les comptes, les abonnements et la facturation | Exécution du contrat, obligation légale |
| Assurer le support et la relation client | Exécution du contrat, intérêt légitime |
| Garantir la sécurité, prévenir la fraude et les abus | Intérêt légitime |
| Conserver les pièces comptables et fiscales | Obligation légale (art. 958f CO) |
| Améliorer et corriger la Plateforme (mesures agrégées) | Intérêt légitime |
| Envoyer la newsletter | Consentement, révocable en tout temps |
| Utiliser du Contenu Client pour améliorer les services ou les modèles | Consentement exprès et préalable, au cas par cas (opt-in) |
Aucune donnée n'est vendue, louée ou mise à disposition à des fins publicitaires ou de profilage commercial.
7. Services d'intelligence artificielle
Le traitement principal s'effectue sur des infrastructures situées en Suisse. Lorsque les modèles internes ne permettent pas de fournir un résultat, Fid, FYSK et Slice peuvent recourir à un moteur d'IA européen (actuellement Mistral, Union Européenne), à l'exclusion de toute API soumise au Cloud Act américain pour le traitement du Contenu Client. Le Portal et les fonctions de facturation ne font appel à aucun service d'intelligence artificielle.
Aucune donnée du Client n'est utilisée pour entraîner des modèles d'intelligence artificielle sans son autorisation expresse et préalable, donnée au cas par cas lors de la transmission du document concerné (opt-in). Cette autorisation est facultative, sans incidence sur l'accès au service, et révocable en tout temps pour l'avenir (art. 7.2 CGU).
Les résultats produits par les Services IA sont des propositions de nature probabiliste, destinées à être vérifiées par un humain avant utilisation (art. 5.1 CGU).
Sur le site vitrine et le blog, les mêmes technologies sont utilisées pour traduire les contenus éditoriaux et générer leur version audio (synthèse vocale Voxtral). Ces traitements ne portent que sur des contenus publics et ne concernent aucune donnée de Client.
8. Sous-traitants et destinataires
Chaque prestataire est rattaché à un périmètre et n'intervient que dans celui-ci. « Site public » désigne kokonut.ch, le blog et la newsletter ; « plateforme » désigne le Portal et les modules.
| Prestataire | Périmètre | Ce qu'il voit | Localisation |
|---|---|---|---|
| Infomaniak | Tout l'écosystème | Hébergement et stockage de l'ensemble des données, envoi des emails | Suisse |
| Laravel Nightwatch | Toute la plateforme, hors site public | Journaux techniques et d'erreurs | Allemagne |
| Stripe | Portal uniquement | Email, adresse de facturation et abonnement. Aucun Contenu Client, aucune pièce comptable, aucun relevé bancaire | Union Européenne, États-Unis |
| Mistral | Fid · Slice · FYSK, en repli | Les pièces que les modèles internes ne parviennent pas à traiter. Jamais sollicité par le Portal ni par la facturation | Union Européenne |
| Zefix | Business uniquement | Le terme de recherche saisi par l'Utilisateur pour retrouver une entreprise au registre | Suisse |
| Infomaniak Newsletter | Site public uniquement | Adresse email et langue des personnes inscrites | Suisse |
| Mistral | Site public uniquement | Les contenus éditoriaux publics, pour leur traduction et leur version audio | Union Européenne |
| Umami | Site public uniquement | Pages vues agrégées, sans cookie ni donnée identifiante | Union Européenne (éditeur établi aux États-Unis) |
| Bunny Fonts | Site public uniquement | L'adresse IP du navigateur au chargement des polices | Union Européenne |
Des données peuvent en outre être communiquées aux autorités suisses compétentes lorsque la loi l'exige, ainsi qu'aux conseils juridiques ou fiduciaires de Leev soumis au secret professionnel.
La liste des sous-traitants et leurs périmètres peuvent évoluer. Toute modification substantielle est communiquée conformément à l'art. 18.
9. Localisation des données et transferts à l'étranger
Le Contenu Client et les données de compte sont hébergés en Suisse, dans des centres de données exploités par Infomaniak.
Certains traitements accessoires ont lieu dans l'Union Européenne, reconnue par le Conseil fédéral comme offrant un niveau de protection adéquat (annexe 1 OPDo) : moteur d'IA de repli, supervision technique, polices de caractères, mesure d'audience.
Deux exceptions sont expressément signalées :
- Stripe, pour le traitement des paiements, est un groupe soumis au droit américain (art. 5.3 CGU). Cette exception est limitée au Portal : les données transmises se réduisent à celles nécessaires au paiement et à la facturation de l'abonnement, à l'exclusion de tout Contenu Client.
- l'éditeur de la solution de mesure d'audience est établi aux États-Unis. Cette exception est limitée au site vitrine et au blog : seules des mesures agrégées et anonymisées, sans cookie ni identifiant personnel, lui sont transmises.
Tout transfert vers un État ne bénéficiant pas d'une décision d'adéquation est encadré par des garanties appropriées au sens des art. 16 et 17 LPD (clauses contractuelles types notamment).
10. Durées de conservation
| Donnée | Durée |
|---|---|
| Données de compte et Contenu Client | Durée du contrat, puis suppression dans un délai raisonnable après sa fin (en principe 90 jours) |
| Pièces et données de facturation | 10 ans (art. 958f CO) |
| Journaux techniques, d'accès et d'audit | En principe 12 mois |
| Échanges avec le support | En principe 24 mois après la clôture de la demande |
| Inscription à la newsletter | Jusqu'à la désinscription |
| Mesures d'audience agrégées | Sans limite, ces données n'étant pas identifiantes |
Le Client est responsable de l'archivage de ses données et documents et doit exporter, avant la fin du contrat, le Contenu Client dont il a besoin (art. 10.3 CGU). Les sauvegardes techniques de Leev servent la continuité du service et ne confèrent aucun droit à restitution après la fin du contrat.
Les données présentes dans les sauvegardes sont écrasées selon le cycle de rotation de celles-ci, au plus tard dans les 90 jours suivant la suppression des données de production.
11. Sécurité
Leev met en œuvre des mesures techniques et organisationnelles appropriées, notamment :
- chiffrement des communications (TLS) et chiffrement des données de niveau bancaire (256 bits / AEAD) ;
- contrôles d'accès stricts, authentification à deux facteurs et principe du moindre privilège ;
- journalisation de chaque accès du personnel technique au Contenu Client ;
- sauvegardes régulières et surveillance continue des systèmes ;
- mises à jour et correctifs de sécurité appliqués régulièrement ;
- cloisonnement des environnements et des données entre Clients.
L'équipe technique n'accède au Contenu Client que sur demande du Client, en cas d'incident technique l'exigeant ou sur obligation légale.
Aucun système ne peut toutefois garantir une sécurité absolue. Leev s'engage à informer rapidement les personnes et autorités concernées en cas d'incident et à prendre les mesures propres à en limiter les conséquences ; la responsabilité de Leev demeure régie par l'art. 14 CGU.
12. Responsabilités de l'Utilisateur
La protection des données dépend aussi de l'Utilisateur, qui s'engage à choisir un mot de passe fort et unique, à activer l'authentification à deux facteurs, à ne pas partager ses identifiants ni ses jetons d'accès API, à se déconnecter des appareils partagés et à signaler sans délai tout accès suspect.
Le Client répond des actes des Utilisateurs rattachés à son compte et garantit disposer des droits et autorisations nécessaires sur le Contenu Client, y compris à l'égard de ses mandants (art. 4 et 7.3 CGU).
13. Vos droits
Toute personne concernée dispose des droits suivants :
- droit d'accès : savoir si des données la concernant sont traitées et en obtenir une copie (art. 25 LPD, art. 15 RGPD) ;
- droit de rectification : faire corriger des données inexactes ou incomplètes (art. 32 LPD) ;
- droit à l'effacement : demander la suppression de ses données, sous réserve des obligations légales de conservation ;
- droit d'opposition : s'opposer à un traitement pour des motifs légitimes ;
- droit à la remise ou à la transmission des données : recevoir ses données dans un format électronique courant, ou les faire transmettre à un tiers (art. 28 LPD, art. 20 RGPD) ;
- droit de retirer son consentement en tout temps, pour l'avenir, notamment pour la newsletter ou l'autorisation d'utilisation du Contenu Client ;
- droit de ne pas faire l'objet d'une décision individuelle automatisée produisant des effets juridiques ou significatifs (art. 21 LPD).
Ces droits s'exercent par écrit à info@kokonut.ch. Leev peut demander une preuve d'identité proportionnée lorsque le doute est justifié. La réponse intervient dans les 30 jours, ou, si la demande est complexe, dans un délai communiqué à la personne concernée.
Pour les données contenues dans le Contenu Client, la demande doit être adressée au Client responsable du traitement (art. 4).
Une réclamation peut être déposée auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne, ou, pour les personnes situées dans l'Union Européenne, auprès de leur autorité de contrôle nationale.
14. Décisions automatisées et profilage
Leev ne prend aucune décision individuelle automatisée produisant des effets juridiques ou affectant significativement une personne, et ne pratique aucun profilage à risque élevé.
Les Services IA produisent des propositions ; la décision finale, notamment comptable ou fiscale, revient toujours à un humain (art. 5.1 CGU).
15. Cookies et technologies similaires
Le site et la Plateforme n'utilisent que des cookies strictement nécessaires : session, authentification, protection contre la falsification de requêtes (CSRF), mémorisation de la langue et des préférences d'affichage. Ces cookies ne peuvent pas être désactivés sans compromettre le fonctionnement du service.
Aucun cookie publicitaire, de suivi ou d'analyse tierce n'est déposé. La mesure d'audience, réalisée sans cookie et sans donnée identifiante sur la base de mesures agrégées, ne concerne que le site vitrine et le blog : elle n'est active ni dans le Portal ni dans les modules.
Le chargement des polices de caractères et des médias du site implique une connexion technique aux serveurs des prestataires concernés, qui reçoivent à cette occasion l'adresse IP du navigateur.
16. Violations de la sécurité des données
En cas de violation de la sécurité des données entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées, Leev :
- annonce la violation au PFPDT dans les meilleurs délais (art. 24 LPD), respectivement dans les 72 heures à l'autorité compétente lorsque le RGPD s'applique ;
- informe les personnes concernées lorsque leur protection l'exige ou sur demande de l'autorité ;
- informe sans délai le Client lorsque la violation touche du Contenu Client, afin qu'il puisse assumer ses propres obligations d'annonce ;
- documente l'incident, ses effets et les mesures correctives prises.
17. Données des mineurs
La Plateforme s'adresse à des professionnels et à des personnes majeures. Leev ne collecte pas sciemment de données concernant des mineurs de moins de 16 ans en dehors du Contenu Client placé sous la responsabilité du Client. Toute donnée de ce type portée à sa connaissance est supprimée.
18. Modifications de la présente Politique
La Politique peut être mise à jour pour refléter l'évolution des services, des prestataires ou du droit applicable.
Toute modification substantielle est annoncée au moins 30 jours avant son entrée en vigueur, par email ou par notification dans l'application. La date de dernière mise à jour figure en tête du document.
19. Droit applicable et for
La présente Politique est régie par le droit suisse. Le for exclusif est à Porrentruy, Suisse, sous réserve des fors impératifs prévus par la loi, notamment en faveur des consommateurs.
La Politique peut être traduite ; la version française fait foi.
20. Contact
Leev Sàrl Route de Rossemaison 100 2800 Delémont, Suisse Email : info@kokonut.ch Support : support@kokonut.ch