LEXchat GmbH
La protection des données nous importe. Nous traitons vos données personnelles avec le plus grand soin et conformément aux dispositions légales applicables.
La présente politique de confidentialité se fonde sur la loi fédérale suisse révisée sur la protection des données (LPD, en vigueur depuis le 1er septembre 2023) et sur son ordonnance d'exécution (OPDo). Dans la mesure où il s'applique au cas d'espèce, elle tient également compte du règlement général européen sur la protection des données (RGPD).
Elle s'applique au présent site (lexchat.ch) ainsi qu'à LEXchat Law, notre offre destinée aux utilisateurs professionnels en Suisse — études d'avocats, services juridiques internes, assurances de protection juridique et organisations professionnelles comparables (ch. 1.2 des CG). Le ch. 13 s'applique en outre au traitement des données de mandat et de cas dans LEXchat Law.
La présente politique de confidentialité satisfait à nos obligations légales d'information. Elle ne fait pas partie du contrat et ne crée aucune garantie allant au-delà de la loi ; les obligations contractuelles résultent des CG et du contrat de sous-traitance.
Le responsable du traitement des données au sens de la LPD est :
LEXchat GmbH
Obere Burghalde 22, 8225 Siblingen, Suisse
Courriel : contact@lexchat.ch
Nous sommes à votre disposition à cette adresse pour toute question relative à la protection des données.
Lors de la visite de notre site et de l'ouverture de la plateforme, les données techniques suivantes sont collectées :
Nous ne générons aucun identifiant d'appareil durable permettant une reconnaissance entre appareils ; nous ne lisons pas non plus de caractéristiques de votre appareil au-delà de l'énumération ci-dessus.
Lors de l'utilisation de LEXchat Law, nous traitons les états de fait et les documents joints saisis par le Client afin d'en établir des analyses préliminaires. Ces contenus peuvent contenir des données personnelles sensibles de la clientèle ou des personnes concernées.
Le Client utilisateur décide quelles données de mandat et de cas sont saisies. Il en est responsable au sens du droit de la protection des données ; nous traitons ces données exclusivement sur son mandat (voir ch. 13).
Pour les portails avec connexion, nous exploitons notre propre gestion des identités basée sur Zitadel, que nous hébergeons nous-mêmes sur notre infrastructure en Suisse (voir ch. 5). Aucun fournisseur d'identité externe n'est intégré ; vos mots de passe et autres secrets de connexion ne quittent pas notre infrastructure. Votre nom de connexion ou votre adresse électronique peut en revanche figurer dans les journaux d'exploitation selon le ch. 7.
Nous conservons votre adresse électronique, un nom de connexion ainsi que — si vous l'indiquez — votre nom. Les mots de passe sont conservés exclusivement sous forme d'empreinte cryptographique. Les informations de session et de jeton sont stockées dans votre navigateur afin que vous restiez connecté.
Pour la conclusion du contrat, la facturation et le traitement des paiements, nous traitons notamment la raison sociale, l'adresse de facturation, le numéro IDE, le tarif choisi, le nombre d'utilisateurs, le volume d'utilisation, le montant facturé, l'état du paiement et les références de transaction. Les données de carte sont traitées directement par notre prestataire de paiement et ne sont jamais conservées sur nos serveurs ; nous ne recevons aucun numéro de carte complet (voir ch. 8).
Lorsque vous nous contactez — par courriel, via un formulaire ou dans le cadre d'une demande d'accès —, nous traitons vos coordonnées et le contenu de la correspondance, y compris les indications communiquées pour la recherche d'erreurs. Cela comprend également les coordonnées des personnes de contact chez les clientes, clients et prospects.
Des journaux d'utilisation et d'accès sont générés aux fins de l'exploitation, de la recherche d'erreurs, de la traçabilité et de la prévention des abus, en particulier les connexions, les exécutions de traitement, les messages d'erreur et les indications sur le volume d'utilisation. Le ch. 7 précise ce qui en est transmis à notre prestataire de surveillance.
Nous documentons les consentements et autorisations accordés — en particulier l'accord relatif à la mention en référence et à l'utilisation du logo selon le ch. 21 des CG ainsi que votre consentement aux courriels d'information sur les produits et les offres selon le ch. 8, chaque fois avec le moment et la version du texte de consentement — ainsi que vos préférences de langue et d'affichage et les versions des documents intégrées lors de la conclusion du contrat.
Rapport entre la LPD et le RGPD. La LPD suisse n'exige pas des responsables privés une base juridique pour chaque traitement selon le système de l'art. 6 RGPD. Nous traitons les données personnelles dans le respect des principes de traitement de la LPD (licéité, bonne foi, proportionnalité, limitation de la finalité, exactitude, sécurité). Dans la mesure où un traitement pourrait constituer une atteinte à la personnalité, nous nous fondons si nécessaire sur un consentement, sur un intérêt privé ou public prépondérant ou sur une base légale (art. 30 s. LPD). Dans la mesure où le RGPD s'applique, nous indiquons en outre la base juridique selon l'art. 6 ou l'art. 9 RGPD.
Nous traitons vos données personnelles aux finalités suivantes :
Aucune finalité propre pour les contenus de mandat. Nous n'utilisons pas les contenus de mandat ou de clientèle à nos propres fins de produit, de qualité ou d'entraînement. Les contenus clients pseudonymisés demeurent des données personnelles ; ils sont traités exclusivement pour l'exécution du contrat et dans le cadre des instructions documentées du Client.
L'application et la base de données de LEXchat Law sont exploitées sur des serveurs que nous administrons nous-mêmes. La plateforme de production est située dans un centre de données en Suisse (Infomaniak Network SA, Genève ; résidence CH.CH selon la notation du ch. 12).
Toutes les données persistantes de l'environnement productif — dossiers, états de fait, comptes utilisateurs et gestion des identités — restent en Suisse. Aucune réplication de données productives dans des régions hors de Suisse n'a lieu.
Des copies de sauvegarde chiffrées des bases de données productives sont conservées auprès d'un second fournisseur suisse indépendant de la plateforme (Akenes SA (Exoscale), Lausanne ; centre de données à Genève ; résidence CH.CH). Les sauvegardes sont chiffrées sur nos systèmes avant leur transfert ; le fournisseur n'a à aucun moment accès aux données en clair ni au matériel de clés. Délais de conservation : ch. 14.
Trois composants sont exploités en Allemagne (Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen) :
Informations complémentaires : politique de confidentialité de Hetzner.
Pour répondre à vos demandes, nous recourons à des modèles de langage et à des modèles de plongement (embeddings) de fournisseurs externes. Le choix du modèle dépend du portail utilisé et de la configuration retenue. Peuvent être utilisés :
Pour ce traitement, il est convenu que :
Nous avons conclu avec tous les sous-traitants les conventions contractuelles correspondantes (contrats de sous-traitance selon l'art. 9 LPD / l'art. 28 RGPD) garantissant un niveau adéquat de protection des données.
Pour chaque fournisseur auquel nous recourons, nous tenons en interne : la partie contractante et la société concrète, le produit et le modèle, le fait que l'entraînement soit exclu contractuellement ou ait nécessité une révocation, le délai de conservation, la région de traitement, les sous-traitants ultérieurs utilisés, la base d'un éventuel transfert vers les États-Unis ainsi que la date du dernier contrôle. Les Clients obtiennent ces indications sur demande ; pour les traitements sur mandat, elles figurent en outre à l'annexe B du contrat de sous-traitance.
Aux fins de la surveillance de la qualité du service et de la recherche d'erreurs, nous transmettons des données de journalisation structurées à Grafana Labs (Raintank, Inc. dba Grafana Labs, New York, États-Unis) via leur plateforme Grafana Cloud ; les données sont stockées dans un centre de données situé dans l'UE. Peuvent être transmis :
Pour ce traitement, il est convenu que :
La base juridique est notre intérêt légitime prépondérant à une exploitation sûre et stable (art. 6 par. 1 let. f RGPD). Informations complémentaires : politique de confidentialité de Grafana Labs.
Contexte. Les versions antérieures de la présente politique de confidentialité mentionnaient ici des extraits de saisie (texte de la demande, abrégé à quelques centaines de caractères) ainsi que le nom de connexion, parce que nos journaux contenaient effectivement l'un et l'autre. Nous sommes conscients que quelques centaines de caractères d'un état de fait relevant d'un mandat d'avocat peuvent déjà contenir des informations couvertes par le secret professionnel. Les deux ont entre-temps été supprimés : en exploitation normale, les contenus des saisies sont remplacés par des indicateurs, le nom de connexion et la désignation du dossier par des identifiants techniques. Subsiste le mode de diagnostic décrit ci-dessus. Les Clients qui ne souhaitent aucun contenu dans les journaux, même dans ce cadre, s'adressent à contact@lexchat.ch.
Traitement des paiements. Les paiements par carte et transactions comparables sont traités par Stripe (Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin, Irlande). Les données de carte sont saisies directement dans le formulaire de paiement certifié PCI-DSS de Stripe et ne sont jamais conservées sur nos serveurs. Nous recevons l'état du paiement, le montant, le produit et une référence de transaction. Informations complémentaires : politique de confidentialité de Stripe. En cas de paiement sur facture selon le ch. 12.1 des CG, aucun prestataire de paiement n'est impliqué.
Envoi de courriels. Nous envoyons nos courriels via le service SMTP d'Infomaniak (Infomaniak Network SA, Genève, Suisse — le même fournisseur qu'au ch. 5). Cela concerne trois types de messages :
Sont alors transmis votre adresse électronique et le contenu du message concerné ; nous n'envoyons pas d'autres courriels publicitaires. Le service d'envoi se trouve ainsi en Suisse.
Sur notre site public, nous mesurons l'audience avec Plausible Analytics (Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estonie). L'analyse a lieu sur des serveurs situés dans l'Union européenne (Allemagne).
Plausible fonctionne sans cookies et sans reconnaissance entre appareils. Sont collectés et exploités exclusivement sous forme agrégée :
L'adresse IP elle-même n'est ni conservée ni journalisée ; aucune information n'est stockée ou lue sur votre appareil. Aucun profilage n'a lieu. Plausible reçoit les informations techniques nécessaires à la mesure d'audience en qualité de sous-traitant ; les données ne sont pas utilisées à des fins publicitaires, de suivi entre appareils ou de profilage propre au fournisseur, et ne sont pas rapprochées de votre compte LEXchat.
Chargement du script de mesure. Le script de mesure est chargé depuis les serveurs de Plausible lors de l'ouverture de la page. Les données techniques selon le ch. 3.1 — en particulier l'adresse IP, les indications de navigateur et l'heure — sont alors transmises à Plausible pour des raisons techniques. Nous n'utilisons sur notre site aucun autre fournisseur externe de scripts, de polices, de bibliothèques ou de contenus (réseaux de diffusion de contenu) ; tous les autres éléments de la page sont livrés depuis nos propres serveurs (ch. 5).
La base juridique est notre intérêt légitime prépondérant à concevoir notre offre en fonction des besoins (art. 6 par. 1 let. f RGPD). Aucune information n'étant stockée ni consultée sur votre appareil, aucun consentement n'est requis à cette fin. Informations complémentaires : protection des données chez Plausible.
Aucune mesure d'audience n'a lieu dans l'espace connecté de LEXchat Law.
Nous n'utilisons que des cookies et enregistrements techniquement nécessaires à l'exploitation de la plateforme. Nous n'utilisons pas de cookies de marketing, de publicité ou de suivi entre appareils. Si nous devions en utiliser à l'avenir, nous recueillerions préalablement votre consentement.
En détail — catégorie, fournisseur, finalité, durée :
Pour la mesure d'audience sur le site public, aucun cookie n'est déposé et aucune information n'est stockée ou lue sur votre appareil (ch. 9).
Vos données personnelles ne sont transmises à des tiers que dans les cas suivants. Nous distinguons les destinataires selon leur rôle au regard du droit de la protection des données :
Aucune vente de données personnelles à des tiers n'a lieu.
La plateforme de production elle-même est exploitée en Suisse (ch. 5). Nous indiquons ci-après, pour chaque destinataire : la société et son siège, la fonction, les catégories de données transmises, si la conservation est durable ou le traitement seulement éphémère, la région de traitement effective et la base du transfert. Le siège de la société et la région de traitement sont deux indications distinctes ; lorsqu'elles divergent, les deux sont mentionnées. En outre, chaque entrée indique la résidence sous la forme du code siège.lieu de traitement (siège = siège de la société mère ; une société contractante en Irlande ou au Luxembourg n'y change rien), par exemple CH.CH, US.EU, US.US ou DE.DE ; pour la plateforme exploitée en Suisse et ses copies de sauvegarde (ch. 5), le code est CH.CH. Le portail client affiche le même code lors de chaque choix de modèle et de région.
Nous mettons la liste des sous-traitants ultérieurs des destinataires mentionnés à la disposition des Clients sur demande ; pour les traitements sur mandat, elle fait partie de l'annexe B du contrat de sous-traitance.
Les États-Unis ne disposent d'un niveau de protection des données reconnu comme adéquat par le Conseil fédéral que dans la mesure où le destinataire américain concerné est valablement certifié selon le Swiss–U.S. Data Privacy Framework et où la catégorie de données en question est couverte par cette certification. Nous vérifions l'état de certification du destinataire concret avant son intégration, puis régulièrement, au moins une fois par an, ainsi que lorsqu'un événement le justifie — notamment en cas de modification de la liste de certification ou des conditions du fournisseur.
Dans la mesure où un recours au Swiss–U.S. Data Privacy Framework n'est pas possible, nous utilisons des garanties appropriées, en particulier des clauses types de protection des données adaptées au droit suisse selon les art. 16 s. LPD ou l'art. 46 RGPD ainsi que, si nécessaire, des mesures de protection complémentaires. En cas de recours aux clauses types, nous apprécions en outre les circonstances concrètes du transfert.
Lorsqu'un Client — une étude d'avocats, un service juridique interne, une assurance de protection juridique ou une organisation professionnelle comparable (ch. 1.2 des CG) — utilise notre analyse de cas assistée par IA pour son propre travail de mandat ou de cas, les données des personnes concernées sont traitées exclusivement sur mandat de ce Client. Dans ce cas, le Client utilisateur est responsable au sens du droit de la protection des données ; nous agissons comme sous-traitant sur la base d'un contrat correspondant.
Visibilité au sein d'un compte client commun. Lorsque LEXchat met à la disposition d'un Client un compte commun pour plusieurs personnes autorisées (compte d'étude), les dossiers, états de fait, documents, analyses et recherches gérés dans ce compte sont consultables par toutes les personnes autorisées de ce compte ; il n'existe, au sein d'un tel compte, aucune limitation à certains utilisateurs. Cela correspond au mode de travail d'une étude d'avocats, dans laquelle le secret professionnel s'applique à toutes les personnes qui y travaillent et où la suppléance comme le contrôle des conflits d'intérêts présupposent l'accès aux données des mandats. C'est le Client qui décide qui obtient un accès dans son compte et avec quel rôle, et qui gère ces accès ; les actions déterminantes sont consignées par compte. Les détails sont réglés dans le contrat de sous-traitance (ch. 2.7 de celui-ci).
Si, en tant que cliente ou client d'une étude d'avocats, vous entrez en contact avec nous via l'accès LEXchat de celle-ci, les informations de votre étude en matière de protection des données s'appliquent en premier lieu à votre égard. Il en va de même par analogie si vous êtes concerné par l'accès d'un autre Client — par exemple un service juridique interne ou une assurance de protection juridique. Le ch. 16 régit l'exercice de vos droits.
Nous conservons vos données uniquement aussi longtemps que nécessaire aux finalités respectives ou que la loi le prescrit :
Suppression. Si vous demandez la suppression de vos données, ou si vous supprimez un dossier ou votre compte, nous le mettons en œuvre sans délai dans le système de production. En présence d'obligations légales de conservation, les données concernées sont bloquées pour la durée de la conservation et ne sont plus traitées.
Nous prenons des mesures techniques et organisationnelles appropriées afin de protéger vos données contre l'accès non autorisé, la perte et la manipulation (chiffrement des voies de transmission, chiffrement au repos de la base de données contenant les données de mandat et de cas, copies de sauvegarde chiffrées côté client et verrouillées contre la suppression prématurée, restrictions d'accès, durcissement des systèmes).
Dans la mesure où nous traitons en qualité de responsable — en particulier les données de compte, de contrat, de facturation, de contact et du site — nous apprécions une violation de la sécurité des données selon l'art. 24 LPD et procédons aux annonces requises au Préposé fédéral à la protection des données et à la transparence (PFPDT) ainsi qu'aux informations requises aux personnes concernées.
Dans la mesure où nous traitons des données de mandat ou d'autres données clients en qualité de sous-traitant, nous informons le Client responsable sans délai, si possible dans les 24 heures suivant la prise de connaissance, d'une violation de la sécurité des données et lui mettons à disposition les indications nécessaires à l'appréciation du risque et à l'annonce. Dans ce cas, les annonces aux autorités et les informations aux personnes concernées incombent en principe au Client, sauf si le droit applicable exige autre chose. Les modalités sont réglées au ch. 8.5 des CG et au ch. 9.3 du contrat de sous-traitance.
Pour les données que nous traitons à nos propres fins — en particulier les données de compte, de contrat, de facturation, de contact et du site — vous pouvez faire valoir vos droits directement auprès de LEXchat :
Pour les données de mandat, d'état de fait et de dossier, nous agissons exclusivement comme sous-traitant du Client utilisateur. Les demandes correspondantes doivent en principe être adressées au Client concerné. Si nous recevons une telle demande, nous la transmettons sans délai à ce Client — dans la mesure où cela est admissible et où le Client compétent est identifiable — et ne traitons les données concernées que sur ses instructions. Sans son instruction, nous ne pouvons ni donner accès à ces données, ni les rectifier ou les effacer ; les droits d'autres participants à la procédure et les obligations de conservation du Client l'imposent — et, lorsque le Client est une étude d'avocats, le secret professionnel en outre.
Pour exercer les droits mentionnés au premier paragraphe, contactez-nous à contact@lexchat.ch. Nous pouvons exiger une preuve d'identité avant de donner accès aux données.
Si vous estimez que le traitement de vos données personnelles enfreint le droit applicable en matière de protection des données, vous pouvez signaler une éventuelle violation au Préposé fédéral à la protection des données et à la transparence (PFPDT) : www.edoeb.admin.ch. Le PFPDT est une autorité de surveillance ; il ne statue pas sur des prétentions civiles.
Les prétentions civiles — en particulier en rectification, effacement, cessation ou dommages-intérêts — doivent être invoquées envers le responsable du traitement, respectivement devant le tribunal compétent. Dans la mesure où le RGPD s'applique, il existe en outre un droit de réclamation auprès de l'autorité de contrôle compétente dans l'UE/EEE.
Nous nous réservons le droit d'adapter en tout temps la présente politique de confidentialité, en particulier en cas de modification de nos services ou du cadre juridique. La version actuelle est disponible sur notre site ; celle en vigueur au moment du traitement est déterminante. Pour les Clients, les modifications des sous-traitants, des fournisseurs d'IA ou des régions de traitement sont en outre régies par le contrat de sous-traitance.
v1.1 (Site web) — 21 septembre 2026