Politique de confidentialité
Comment Life Beyond collecte, traite, conserve, sécurise et partage les données personnelles, techniques et administratives.
1. Identité du responsable du traitement
Le responsable du traitement des données est : Life Beyond, association sans but lucratif, basée à Lausanne, CH, Contact : contact@life-beyond.ch
L'association peut désigner un·e responsable interne des données (« Data Officer associatif »). À défaut, cette responsabilité est assumée collectivement par le comité.
2. Objet de la politique
La présente politique définit les règles de collecte, traitement, conservation, sécurité et partage des données personnelles, techniques et administratives au sein de l'association Life Beyond, ci-après "LB".
Elle assure la conformité :
- au Règlement Général sur la Protection des Données (RGPD) applicable dans l'Union européenne ;
- à la Loi fédérale sur la protection des données (LPD) révisée et en vigueur en Suisse.
3. Champ d'application
La présente politique s'applique :
- aux membres, bénévoles et organes de l'association ;
- aux partenaires, participants aux activités et événements ;
- à toute personne dont les données sont traitées par LB.
Elle couvre l'ensemble des traitements effectués :
- en présentiel ou en ligne ;
- sur supports papier ou numériques ;
- au sein de l'Union européenne et en Suisse.
4. Types de données traitées
4.1 Données personnelles
LB peut traiter notamment :
- données d'identité (nom, prénom, date de naissance) ;
- données de contact (adresse email, numéro de téléphone) ;
- informations liées au statut étudiant ou académique ;
- identifiants numériques (comptes, plateformes internes) ;
- données issues des formulaires d'adhésion ou de participation aux activités.
LB ne collecte pas, par défaut, de données personnelles dites sensibles au sens du RGPD et de la LPD.
4.2 Données scientifiques et techniques
- plans, dessins techniques, prototypes ;
- mesures, simulations, résultats de tests ;
- rapports de recherche internes.
Ces données ne relèvent du RGPD que dans la mesure où elles permettent d'identifier une personne physique.
4.3 Données administrative
- documents comptables ;
- factures et justificatifs ;
- contrats et dossiers de partenariats ou de financement.
4.4 Données de communication
- photographies, vidéos, publications ;
- contenus de communication scientifique ou institutionnelle.
5. Finalités et bases légales des traitements
Les traitements mis en œuvre par LB reposent sur les bases légales suivantes :
| Finalité | Base légale |
|---|---|
| Gestion des membres et des activités associatives | Exécution de la relation associative |
| Communication interne et institutionnelle | Intérêt légitime |
| Newsletter et communications externes | Consentement |
| Organisation d'événements | Intérêt légitime ou consentement |
| Comptabilité et obligations légales | Obligation légale |
| Sécurité informatique et accès | Intérêt légitime |
6. Principes légaux de traitements
6.1 Licéité
Le traitement se base sur :
- le consentement explicite (adhésion, newsletter);
- ou l'intérêt légitime de LB (gestion interne, sécurité informatique, communication institutionnelle).
6.2 Minimisation
Collecter seulement ce qui est nécessaire selon les principes de la RGPD et de la LPD.
6.3 Exactitude et mise à jour
Les membres ont l'obligation de signaler les données obsolètes.
6.4 Limitation de conservation
Les données sont conservées uniquement pour la durée nécessaire aux finalités prévues.
6.5 Intégrité et confidentialité
LB met en œuvre des mesures raisonnables pour protéger les données contre l'accès non autorisé, conformément au principe de sécurité appropriée (RGPD Art. 32, LPD Art. 8).
7. Conservation et archivage
- Données personnelles des membres : supprimées ou anonymisées 1 an après la fin de leur engagement.
- Documents comptables : supprimés après 10 ans de conservation
- Données techniques/scientifiques : conservées tant qu'elles sont utiles au projet.
- Contenus publiés : conservés sans limite sauf demande de retrait légitime.
8. Sécurité des données
8.1 Mesures techniques
- authentification obligatoire avec mots de passe robustes et une authentification à deux facteurs si disponible ;
- accès individuel aux plateformes, les comptes ne sont pas partagés ;
- sauvegardes régulières sur supports chiffrés ou cloud sécurisé sur des serveurs UE ou Suisse uniquement ;
- Limitation des droits d'accès selon les rôles.
8.2 Mesures organisationnelles
- sensibilisation des membres ;
- accords de confidentialité pour les membres ayant accès aux données sensibles ou techniques.
8.3 Support physique
- matériel informatique et documents papier stockés dans des locaux verrouillés ;
- accès restreint aux zones techniques ou contenant des prototypes.
9. Partage et transfert de données
9.1 Partenaires académiques ou industriels
Toute transmission de données :
- doit être justifiée par les missions du projet ;
- nécessite l'approbation du comité,
- doit faire l'objet d'un accord de confidentialité (NDA) si des données techniques sensibles sont concernées.
9.2 Transfert international
Conformément au RGPD :
- la Suisse est reconnue comme pays offrant un niveau adéquat de protection des données.
- Les transferts vers un pays non reconnu adéquat nécessitent des clauses contractuelles types (CCT).
9.3 Communication publique
La publication de photos, résultats ou contenus techniques nécessite l'autorisation :
- du/de la responsable communication,
- et du comité.
Les personnes identifiables doivent donner leur consentement explicite pour l'utilisation de leur image selon les exigences du RGPD et de la LPD.
10. Droit des personnes
Toute personne dont les données sont traitées peut demander :
- accès à ses données ;
- rectification des données incorrectes ;
- suppression (droit à l'oubli) ;
- limitation ou opposition au traitement ;
- portabilité de ses données ;
- information en cas de violation de données présentant un risque.
Les demandes peuvent être adressées à contact+data@life-beyond.ch. Une preuve d'identité pourra être demandée. Les demandes sont traitées dans un délai de 30 jours.
11. Violation de données
En cas d'incident (perte, fuite, piratage) :
- Informer immédiatement le comité ;
- Analyse interne du risque pour les personnes concernées ;
- Action corrective immédiate (révocation d'accès, restauration…) ;
- Notification obligatoire :
- RGPD : notification à l'autorité compétente sous 72h si risque élevé.
- Suisse : notification à préavis raisonnable selon le niveau de risque (LPD art. 24).
- Documenter l'incident pour audit interne.
12. Révision
La présente politique est révisée annuellement ou en cas d'évolution légale ou organisationnelle.
13. Dernière modification
Cette politique a été modifiée pour la dernière fois le 26 janvier 2026.