Le présent accord encadre les traitements de données personnelles que MaxiNetwork Sàrl effectue pour le compte du Client au moyen de MaxiPBX, conformément à l’article 9 LPD et, lorsqu’il s’applique, à l’article 28 RGPD. Il fait partie intégrante du CLUF ; les termes définis dans le CLUF ont le même sens ici.
1. Champ d’application
1.1 Le DPA s’applique lorsque MaxiNetwork traite des Données Client pour le compte du Client, notamment : (a) l’hébergement et l’exploitation d’une Instance en Mode A, ainsi que la visioconférence quel que soit le mode, sauf serveur de visioconférence auto-hébergé ; (b) les accès techniques réalisés dans le cadre du support, quel que soit le mode ; (c) le relais des notifications vers les applications mobiles ; (d) les traitements des Fonctionnalités IA exécutés par MaxiNetwork.
1.2 Il ne s’applique pas aux Données Techniques ni aux données de compte, de facturation et de support, que MaxiNetwork traite comme responsable selon sa Politique de confidentialité.
1.3 Lorsque le Partenaire est lui-même sous-traitant du Client, MaxiNetwork agit comme sous-traitant ultérieur du Partenaire. Le Partenaire garantit que ses engagements envers le Client sont compatibles avec le DPA et lui transmet les informations nécessaires.
2. Rôles
2.1 Le Client est responsable du traitement. Il détermine les finalités et les moyens essentiels des traitements, garantit leur licéité et dispose des bases légales nécessaires, y compris pour les enregistrements, transcriptions et analyses qu’il active.
2.2 MaxiNetwork est sous-traitant. Elle traite les Données Client uniquement pour fournir les Services, selon les instructions documentées du Client.
3. Description des traitements
| Élément | Description |
|---|---|
| Objet | Fourniture, hébergement, exploitation et support de MaxiPBX |
| Durée | Durée du CLUF, puis période d’export et de suppression de l’article 11 |
| Nature | Hébergement, stockage, transmission, acheminement interne, enregistrement, transcription, synthèse vocale, sauvegarde, restauration, diagnostic |
| Finalités | Permettre au Client d’utiliser MaxiPBX ; sécurité ; support |
| Personnes concernées | Utilisateurs du Client ; correspondants appelants et appelés ; contacts des annuaires ; personnes interagissant avec les Fonctionnalités IA |
| Données | Identifiants et profils d’Utilisateurs ; numéros ; journaux d’appels et métadonnées ; enregistrements ; messages vocaux, fax, messages écrits ; transcriptions et résumés ; annuaires ; journaux techniques propres au Tenant |
| Données sensibles | Possibles dans le contenu des communications. Le Client évalue ce risque et active les fonctions concernées en connaissance de cause. |
| Lieu | Suisse, sous réserve de la Liste des sous-traitants |
4. Instructions
4.1 Le CLUF, la Commande, la configuration effectuée par le Client dans MaxiPBX et ses demandes de support constituent ses instructions documentées.
4.2 MaxiNetwork informe le Client si elle estime qu’une instruction viole la loi. Elle peut alors en suspendre l’exécution.
4.3 MaxiNetwork peut traiter des Données Client sans instruction si une obligation légale suisse l’y contraint ; elle en informe alors le Client, sauf interdiction légale.
5. Confidentialité
5.1 Les personnes autorisées à traiter les Données Client sont soumises à une obligation de confidentialité contractuelle ou légale et n’y accèdent que dans la mesure nécessaire.
5.2 MaxiNetwork n’utilise pas les Données Client à ses propres fins et ne les utilise pas pour entraîner des modèles d’intelligence artificielle.
6. Sécurité
6.1 MaxiNetwork met en œuvre les mesures techniques et organisationnelles de l’Annexe 1, adaptées au risque.
6.2 Elle peut les faire évoluer, à condition de ne pas réduire le niveau global de protection.
6.3 Le Client répond de la sécurité de ce qu’il contrôle, notamment identifiants, configuration, terminaux et intégrations qu’il active.
7. Sous-traitants ultérieurs
7.1 Le Client autorise de manière générale MaxiNetwork à recourir aux sous-traitants ultérieurs figurant dans la Liste des sous-traitants publiée à https://www.maxipbx.com/legal/sous-traitants/.
7.2 MaxiNetwork informe le Client par e-mail ou dans l’interface d’administration au moins 30 jours avant d’ajouter ou de remplacer un sous-traitant ultérieur, sauf urgence de sécurité ou de continuité, auquel cas l’information intervient sans délai.
7.3 Le Client peut s’y opposer par écrit pour un motif raisonnable lié à la protection des données, dans les 14 jours suivant l’information. À défaut de solution dans un délai raisonnable, il peut résilier le service concerné sans pénalité, ce qui constitue son seul remède.
7.4 MaxiNetwork impose à chaque sous-traitant ultérieur des obligations de protection des données substantiellement équivalentes au DPA et répond de lui envers le Client conformément à la loi.
8. Transferts hors de Suisse
8.1 MaxiNetwork ne transfère pas de Données Client hors de Suisse, sauf : (a) vers les sous-traitants ultérieurs et dans les conditions indiquées dans la Liste ; (b) sur instruction du Client, notamment par l’activation d’une intégration, d’un moteur d’IA tiers ou d’un Trunk ; (c) pour l’acheminement des communications vers leurs destinataires ; (d) pour la visioconférence MaxiPBX, dont les flux audio, vidéo et de partage d’écran peuvent être traités, pour la redondance géographique, sur les sites listés dans la Liste des sous-traitants, situés dans des États dont le Conseil fédéral reconnaît le niveau de protection adéquat, sauf lorsque le Client a souscrit un serveur de visioconférence auto-hébergé.
8.2 Tout transfert effectué à l’initiative de MaxiNetwork a lieu vers un État reconnu comme adéquat par le Conseil fédéral ou moyennant des garanties appropriées au sens de l’article 16 LPD et, le cas échéant, des articles 44 à 46 RGPD.
9. Assistance au Client
9.1 MaxiNetwork transmet sans retard au Client toute demande d’une personne concernée qu’elle reçoit directement, sans y répondre elle-même sauf instruction.
9.2 Compte tenu de la nature du traitement, MaxiNetwork aide le Client, par des mesures appropriées, à répondre aux demandes des personnes concernées, à réaliser une analyse d’impact et à consulter l’autorité de contrôle. Les fonctions d’export et de suppression de MaxiPBX constituent le premier moyen de cette assistance. Une assistance qui dépasse ces fonctions peut être facturée au tarif en vigueur.
10. Violations de la sécurité des données
10.1 MaxiNetwork informe le Client sans retard injustifié, et en principe dans les 48 heures après en avoir eu connaissance, de toute violation de la sécurité des données affectant les Données Client.
10.2 La notification décrit, dans la mesure où ces informations sont disponibles, la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables et les mesures prises ou proposées. Elle peut être complétée au fur et à mesure.
10.3 Il appartient au Client d’annoncer la violation au PFPDT (article 24 LPD), à l’autorité de contrôle compétente (article 33 RGPD) et aux personnes concernées lorsque la loi l’exige. MaxiNetwork l’y aide raisonnablement.
10.4 La notification n’emporte aucune reconnaissance de responsabilité.
11. Fin du traitement
11.1 À la fin du CLUF, le Client dispose de 30 jours pour exporter ses Données Client au moyen des fonctions disponibles.
11.2 MaxiNetwork supprime ensuite les Données Client des systèmes actifs, puis des sauvegardes dans le cadre de leur cycle normal de rotation, sauf obligation légale de conservation. Sur demande, elle confirme la suppression par écrit.
12. Audits
12.1 MaxiNetwork met à la disposition du Client les informations nécessaires pour démontrer le respect du DPA, en priorité sous forme documentaire.
12.2 Si ces informations sont insuffisantes, le Client peut faire réaliser un audit au plus une fois par période de 12 mois, sauf violation avérée ou demande d’une autorité : moyennant un préavis de 30 jours, par un auditeur indépendant tenu au secret, pendant les heures ouvrables, sans accès aux données d’autres clients ni atteinte à la sécurité. Les frais de l’audit sont à la charge du Client.
13. Responsabilité et durée
13.1 Les limitations de responsabilité du CLUF s’appliquent au DPA dans la mesure permise par la loi.
13.2 Le DPA s’applique aussi longtemps que MaxiNetwork traite des Données Client. En cas de contradiction, il prime sur le CLUF pour les questions de protection des données.
Annexe 1 — Mesures techniques et organisationnelles (Mode A)
| Domaine | Mesures |
|---|---|
| Localisation | Infrastructure exploitée par MaxiNetwork dans un centre de données situé en Suisse ; visioconférence : sites indiqués dans la Liste des sous-traitants |
| Accès physique | Centre de données à accès contrôlé et réservé aux personnes autorisées |
| Accès logique | Comptes nominatifs, moindre privilège, authentification forte des administrateurs, accès d’administration restreints à des réseaux autorisés ou par VPN, journalisation |
| Isolation | Séparation logique des Tenants, segmentation réseau, séparation des environnements de test et de production |
| Chiffrement | TLS pour les interfaces web et les API, TLS et SRTP pour la téléphonie lorsque les terminaux le permettent, chiffrement de bout en bout des réunions de visioconférence, sauf pendant leur enregistrement lorsque le Client l’active |
| Protection périmétrique | Pare-feu, filtrage SIP, protection contre les attaques par force brute, restrictions géographiques configurables |
| Disponibilité | Sauvegardes sur un stockage distinct situé en Suisse, procédures de restauration, topologies redondantes selon l’offre |
| Maintenance | Gestion des correctifs, suivi des vulnérabilités des composants, politique de cycle de vie |
| Organisation | Engagements de confidentialité, procédure de gestion des incidents, journalisation des accès du support |
MaxiNetwork Sàrl — DPA MaxiPBX — v1.0 — septembre 2026

