EGS Enggist and Grandjean Software SA exploite Blaze Labels, une application B2B d'impression d'étiquettes de sécurité alimentaire en cuisine destinée aux hôtels et restaurants. La présente Politique de Confidentialité explique comment EGS traite les données personnelles dans le cadre du service Blaze Labels (le « Service »), du site web Blaze Labels, et des communications associées.
La présente Politique s'applique : aux clients professionnels (titulaires de compte, administrateurs) ; au personnel de cuisine dont le nom est associé à des tâches d'impression par leur employeur ; et aux visiteurs de blaze.calcmenu.io.
Le droit de la protection des données distingue le responsable du traitement (qui détermine les finalités et les moyens du traitement des données) du sous-traitant (qui traite les données sur instruction du responsable du traitement).
| Catégorie de données | Responsable du traitement | Sous-traitant |
|---|---|---|
| Nom du personnel + activité d'impression | Client (l'hôtel ou le restaurant) | EGS |
| Adresse MAC de l'imprimante, compteur | EGS | Supabase (infrastructure) |
| Hachage de l'e-mail administrateur, plateforme de l'appareil, données de quota | EGS | Supabase (infrastructure) |
Lorsque EGS traite les données personnelles du personnel pour le compte d'un Client, EGS agit en qualité de sous-traitant au sens de l'article 28 du RGPD et des lois équivalentes. Notre Accord de Traitement des Données (ATD), disponible à l'adresse blaze.calcmenu.io/dpa, régit cette relation et est incorporé aux Conditions Générales d'Utilisation pour tous les clients professionnels.
Lorsque EGS traite la télémétrie des imprimantes, les données de quota et les données de compte administrateur pour ses propres finalités commerciales légitimes, EGS agit en qualité de responsable du traitement.
Votre employeur (l'hôtel ou le restaurant) est le responsable du traitement pour le traitement de votre nom dans Blaze Labels. Votre employeur a choisi d'utiliser Blaze Labels comme outil de conformité en matière de sécurité alimentaire.
Ce que Blaze Labels enregistre : Votre nom est associé à chaque étiquette que vous imprimez afin de fournir une piste d'audit en matière de sécurité alimentaire. Il s'agit d'une pratique courante dans les cuisines professionnelles.
Vos droits : Vous pouvez exercer vos droits (accès, rectification, suppression, etc.) en contactant directement votre employeur. Vous pouvez également contacter EGS à l'adresse privacy@blazeiq.io — nous nous coordonnerons avec votre employeur pour répondre dans le délai légal applicable.
Conservation des données : Votre employeur contrôle la durée de conservation de votre historique d'impression. EGS supprimera les enregistrements d'impression du personnel lors de la fermeture d'un compte client, sous réserve de toute obligation légale de conservation.
| Élément de données | Pourquoi nous le collectons | Base légale (Art. 6 RGPD) |
|---|---|---|
| E-mail du compte administrateur (hachage SHA-256, 16 premiers caractères hexadécimaux) | Identification du compte | Intérêt légitime (Art. 6(1)(f)) |
| Nom du personnel (tel que saisi par l'employeur) | Piste d'audit en matière de sécurité alimentaire par tâche d'impression | Exécution du contrat — rôle de sous-traitant (Art. 6(1)(b)) |
| Nom de l'article alimentaire par tâche d'impression | Piste d'audit en matière de sécurité alimentaire | Identique au nom du personnel |
| Horodatage d'impression | Piste d'audit, calcul du quota | Intérêt légitime |
| Plateforme de l'appareil (p. ex. « android », « ios », « web ») | Diagnostic de bogues, analyses de compatibilité — pas une chaîne d'agent utilisateur complète | Intérêt légitime |
| Adresse MAC Bluetooth de l'imprimante | Identification de l'imprimante ; application du quota par imprimante | Exécution du contrat (Art. 6(1)(b)) |
| Compteur de l'imprimante (nombre cumulé d'étiquettes imprimées) | Suivi du quota ; prévention de la fraude | Exécution du contrat |
| Solde du quota d'étiquettes | Fourniture du service ; application du quota | Exécution du contrat |
| Photo de profil du personnel (facultatif, prise ou sélectionnée par l'administrateur) | Affichage sur l'écran de sélection du personnel et dans l'historique d'impression | Consentement / exécution du contrat (Art. 6(1)(b)) |
| Images d'arrière-plan personnalisées des étiquettes (facultatif, téléversées par l'administrateur) | Habillage visuel des étiquettes imprimées | Exécution du contrat (Art. 6(1)(b)) |
L'adresse e-mail de l'administrateur est stockée sous la forme des 16 premiers caractères hexadécimaux de son hachage SHA-256 (96 bits). Il s'agit d'une donnée pseudonymisée : elle ne peut pas être inversée trivialement, mais elle ne satisfait pas au critère légal d'anonymisation au sens du considérant 26 du RGPD. Nous la traitons comme une donnée personnelle et lui appliquons l'ensemble des garanties applicables.
Blaze Labels ne collecte pas :
L'application mobile Blaze Labels peut demander l'accès à l'appareil photo et à la bibliothèque de photos de l'appareil, uniquement pour permettre aux administrateurs de capturer ou de sélectionner des photos de profil du personnel et des images d'arrière-plan personnalisées des étiquettes. Les images sont téléversées vers le compartiment de stockage Supabase du client et ne sont utilisées ni à des fins publicitaires, ni analytiques, ni à toute autre fin que leur affichage au sein du propre compte Blaze Labels du client.
L'application mobile Blaze Labels effectue un balayage BLE pour détecter les imprimantes d'étiquettes à proximité. Pendant un balayage, l'application reçoit les paquets d'annonce de tous les appareils BLE à portée. Les adresses MAC inconnues sont immédiatement écartées en mémoire et ne sont jamais écrites en stockage, journalisées ou transmises. Seules les adresses MAC correspondant à une imprimante enregistrée dans votre compte Blaze Labels sont conservées et utilisées.
L'application web et mobile Blaze Labels stocke l'état de l'application dans le localStorage du navigateur (et non dans des cookies). Cela comprend : la configuration de l'imprimante sélectionnée, les préférences utilisateur, le cache de l'historique d'impression et les jetons de session.
Ce stockage est strictement nécessaire au fonctionnement de l'application. Au regard du Privacy and Electronic Communications Regulations (PECR) du Royaume-Uni et des règles ePrivacy équivalentes de l'UE, le stockage strictement nécessaire est exempté de l'exigence de consentement. Aucune bannière de consentement n'est requise pour ce stockage.
blaze.calcmenu.io peut déposer des cookies de session essentiels à des fins d'authentification. Aucun cookie publicitaire ou de suivi tiers n'est déposé. Si nous introduisons des cookies non essentiels à l'avenir, nous mettrons à jour la présente Politique et mettrons en œuvre des mécanismes de consentement appropriés.
Les données personnelles sont stockées sur Supabase (Supabase Inc.), hébergées dans la région de Zurich, Suisse (AWS eu-central-2). EGS a conclu l'Accord de Traitement des Données de Supabase. Supabase est certifiée ISO 27001 et conforme SOC 2 Type II.
Les mesures de sécurité comprennent : le chiffrement TLS 1.2+ en transit ; le chiffrement au repos ; des politiques de sécurité au niveau des lignes (RLS) de la base de données limitant l'accès au client propriétaire ; le hachage de l'e-mail administrateur ; et des mises à jour régulières des dépendances logicielles. Aucun système n'est parfaitement sécurisé — nous ne pouvons pas garantir une sécurité absolue contre toutes les menaces.
| Catégorie de données | Durée de conservation |
|---|---|
| Enregistrements d'impression du personnel (nom + article alimentaire + horodatage) | Durée du compte client + 30 jours après fermeture |
| Adresse MAC et compteur de l'imprimante | Durée de l'enregistrement de l'imprimante + 30 jours après désenregistrement |
| Hachage de l'e-mail administrateur | Durée du compte + 90 jours après fermeture |
| Journal des transactions de quota | 7 ans (obligation comptable) |
| Photos de profil du personnel et arrière-plans d'étiquettes personnalisés | Durée du compte client + 30 jours après fermeture |
| Correspondance avec le support | 3 ans à compter de la dernière interaction |
| Journaux de sécurité | 12 mois |
Lorsque le droit applicable exige une durée de conservation plus longue (par exemple, les obligations de tenue de dossiers en matière de sécurité alimentaire), l'exigence légale prévaut.
Les administrateurs qui se sont connectés avec Google ou Apple peuvent supprimer leur propre compte directement depuis l'application mobile Blaze Labels : Paramètres → Supprimer le compte. Cette action supprime l'accès de l'administrateur à toutes les propriétés liées, supprime l'enregistrement d'authentification associé et révoque tout jeton Apple Sign-In lié. Les données opérationnelles appartenant à l'entreprise (articles alimentaires, enregistrements d'impression, modèles, etc.) sont conservées pour le compte client et ne sont pas supprimées par cette action.
Les clients professionnels peuvent également demander la fermeture de l'intégralité de leur compte Blaze Labels en contactant privacy@blazeiq.io.
Nous ne vendons pas de données personnelles.
| Destinataire | Finalité | Fondement |
|---|---|---|
| Supabase (Zurich, Suisse) | Infrastructure de base de données et d'authentification | Sous-traitant ; ATD en place |
| Stripe / prestataire de paiement | Traitement des paiements (facturation uniquement ; aucune donnée d'impression partagée) | Responsable du traitement indépendant |
| Apple / Google (distribution d'applications) | Livraison de l'application ; soumis à leurs politiques de plateforme | Responsables du traitement indépendants |
| Autorités judiciaires ou réglementaires | Conformité à une décision de justice, une obligation légale ou une demande gouvernementale | Obligation légale (Art. 6(1)(c)) |
Nous ne partageons pas les données d'impression du personnel avec des tiers, sauf sur instruction du Client (responsable du traitement) ou lorsque la loi l'exige.
Les données personnelles des clients de l'EEE sont transférées vers la Suisse et y sont stockées (région Supabase Zurich, AWS eu-central-2). La Suisse bénéficie d'une décision d'adéquation de la Commission européenne (réaffirmée le plus récemment par la décision d'exécution (UE) 2024/2490 de la Commission), de sorte que les transferts de l'EEE vers la Suisse ne nécessitent pas de garanties supplémentaires telles que des CCT. Pour tout transfert ultérieur en dehors de l'EEE/de la Suisse, nous nous appuyons sur les Clauses Contractuelles Types de l'UE (décision de la Commission 2021/914).
Pour les transferts du Royaume-Uni vers la Suisse, le Royaume-Uni a reconnu que la Suisse offre une protection adéquate (UK Adequacy Regulations 2021), de sorte qu'aucune garantie supplémentaire n'est requise. Pour tout transfert ultérieur de la Suisse vers un pays non adéquat, nous appliquons l'International Data Transfer Agreement (IDTA) du Royaume-Uni ou l'Addendum britannique aux CCT de l'UE.
EGS est établie en Suisse (statut d'adéquation de l'UE). EGS n'a actuellement pas de représentant au titre de l'article 27 du RGPD formellement désigné dans un État membre de l'UE, car ses activités de traitement n'atteignent pas le seuil de l'article 27(2)(a) (pas de traitement à grande échelle de données de catégories particulières ; pas de suivi systématique). Nous réexaminons cette évaluation chaque année.
Selon votre lieu de résidence, vous pouvez disposer des droits suivants : Accès, Rectification, Suppression (effacement), Limitation, Portabilité, Opposition au traitement, et Retrait du consentement.
Pour exercer ces droits, contactez privacy@blazeiq.io. Nous répondrons dans le délai requis par le droit applicable. Nous pouvons vérifier votre identité avant de traiter une demande. Si vous êtes membre du personnel de cuisine, nous nous coordonnerons avec votre employeur pour satisfaire votre demande.
Au titre du RGPD et de la nLPD suisse, vous pouvez également déposer une plainte auprès de votre autorité locale de contrôle en matière de protection des données. Vous avez le droit à un examen humain des décisions automatisées qui vous affectent de manière significative — les calculs d'application du quota sont automatisés mais contestables (voir les Conditions Générales d'Utilisation, clause 4.4).
Pour les résidents suisses : droits au titre de la loi fédérale sur la protection des données révisée (nLPD, entrée en vigueur le 1er septembre 2023). Autorité de contrôle : le PFPDT à l'adresse edoeb.admin.ch.
Délai de réponse : 30 jours (prorogeable de 60 jours pour les demandes complexes, moyennant notification).
EGS traite les données relatives aux personnes physiques du Royaume-Uni conformément à l'UK GDPR (tel que maintenu par le Data Protection Act 2018). Vos droits sont substantiellement équivalents à ceux énoncés à la Section 11. Vous pouvez déposer une plainte auprès de l'Information Commissioner's Office (ICO) à l'adresse ico.org.uk. Délai de réponse : un mois civil.
La présente Politique tient lieu d'Avis de Collecte. Les catégories de données personnelles collectées sont énoncées à la Section 4.
Au titre du CCPA/CPRA, les résidents de Californie ont le droit de :
Adressez vos demandes à privacy@blazeiq.io. Nous répondrons dans un délai de 45 jours (prorogeable de 45 jours supplémentaires si raisonnablement nécessaire, moyennant notification). Nous vérifierons votre identité — généralement en confirmant le contrôle de l'adresse e-mail enregistrée. Pour les mandataires autorisés : fournissez une autorisation écrite signée par le consommateur, ou une procuration, accompagnée de la vérification d'identité du mandataire.
Les résidents des États suivants disposent de droits d'accès, de rectification, de suppression et d'obtention d'une copie des données personnelles, ainsi que du droit de faire appel d'un refus de demande relative à la vie privée :
| État | Loi | Délai de réponse | Délai d'appel |
|---|---|---|---|
| Colorado | Colorado Privacy Act (CPA) | 45 jours (+ prorogation de 45 jours) | 45 jours |
| Connecticut | Connecticut Data Privacy Act (CTDPA) | 45 jours (+ prorogation de 45 jours) | 60 jours |
| Delaware | Delaware Personal Data Privacy Act (DPDPA) | 45 jours (+ prorogation de 45 jours) | 60 jours |
| Indiana | Indiana Consumer Data Protection Act (INCDPA) | 45 jours (+ prorogation de 45 jours) | 60 jours |
| Iowa | Iowa Consumer Data Protection Act (ICDPA) | 90 jours (+ prorogation de 45 jours) | 60 jours |
| Kentucky | Kentucky Consumer Data Protection Act (KCDPA) | 45 jours (+ prorogation de 45 jours) | 60 jours |
| Maryland | Maryland Online Data Privacy Act (MODPA) | 45 jours (+ prorogation de 45 jours) | 60 jours |
| Minnesota | Minnesota Consumer Data Privacy Act (MCDPA) | 45 jours (+ prorogation de 45 jours) | 45 jours (+ prorogation de 60 jours) |
| Montana | Montana Consumer Data Privacy Act (MTCDPA) | 45 jours (+ prorogation de 45 jours) | 60 jours |
| Nebraska | Nebraska Data Privacy Act (NDPA) | 45 jours (+ prorogation de 45 jours) | 60 jours |
| New Hampshire | New Hampshire Data Privacy Act (NHDPA) | 45 jours (+ prorogation de 45 jours) | 60 jours |
| New Jersey | New Jersey Data Privacy Act (NJDPA) | 45 jours (+ prorogation de 45 jours) | 45 jours |
| Oregon | Oregon Consumer Privacy Act (OCPA) | 45 jours (+ prorogation de 45 jours) | 45 jours |
| Rhode Island | Data Transparency and Privacy Protection Act (RIDTPPA) | 45 jours (+ prorogation de 45 jours) | 60 jours |
| Tennessee | Tennessee Information Protection Act (TIPA) | 45 jours (+ prorogation de 45 jours) | 60 jours |
| Texas | Texas Data Privacy and Security Act (TDPSA) | 45 jours (+ prorogation de 45 jours) | 60 jours |
| Utah | Utah Consumer Privacy Act (UCPA) | 45 jours (+ prorogation de 45 jours) | N/A |
| Virginie | Consumer Data Protection Act (CDPA) | 45 jours (+ prorogation de 45 jours) | 60 jours |
Pour exercer ces droits ou faire appel d'une demande refusée, contactez privacy@blazeiq.io en indiquant votre État dans l'objet du message. Si vous n'êtes pas satisfait de notre réponse à l'appel, vous pouvez déposer une plainte auprès du Procureur général de votre État.
EGS traite les informations personnelles conformément à l'Australian Privacy Act 1988 et aux Australian Privacy Principles (APP). Vous pouvez demander l'accès à vos informations personnelles ou leur correction en contactant privacy@blazeiq.io. Nous répondrons dans un délai de 30 jours. Nous avons veillé à ce que nos prestataires de services étrangers soient contractuellement tenus de respecter des normes de confidentialité équivalentes.
Plaintes : Office of the Australian Information Commissioner (OAIC) à l'adresse oaic.gov.au.
EGS traite les renseignements personnels des résidents canadiens conformément à la LPRPDE. Vous avez le droit d'accéder à vos renseignements personnels et de les faire corriger. Responsable de la protection des renseignements personnels : privacy@blazeiq.io. Autorité de contrôle : le Commissariat à la protection de la vie privée du Canada à l'adresse priv.gc.ca.
Les résidents du Québec disposent de droits supplémentaires, y compris la portabilité (format technologique structuré et couramment utilisé) et la désindexation. Autorité de contrôle : la Commission d'accès à l'information (CAI) à l'adresse cai.gouv.qc.ca.
Une version française de cette politique de confidentialité est disponible sur demande. Contactez privacy@blazeiq.io.
EGS traite les données personnelles des résidents indiens conformément au Digital Personal Data Protection Act, 2023. Vous avez le droit : d'accéder à un résumé des données personnelles traitées ; de corriger et compléter vos données personnelles ; d'effacer vos données personnelles ; de retirer votre consentement ; et de désigner un représentant pour exercer vos droits en cas d'incapacité ou de décès.
Responsable des réclamations : Pour les réclamations relatives aux données personnelles des résidents indiens, contactez privacy@blazeiq.io avec l'objet « DPDP Grievance — India ». Nous accuserons réception dans les 48 heures et résoudrons la réclamation dans le délai légal.
EGS se conforme au Singapore Personal Data Protection Act 2012 (PDPA). Vous avez le droit d'accéder aux données personnelles vous concernant et de les faire corriger, ainsi que de retirer votre consentement à leur collecte, utilisation ou divulgation.
Délégué à la protection des données (DPO) : privacy@blazeiq.io
Autorité de contrôle : la Personal Data Protection Commission (PDPC) à l'adresse pdpc.gov.sg.
EGS traite les informations personnelles des résidents d'Afrique du Sud conformément au Protection of Personal Information Act 4 of 2013 (POPIA).
Responsable de l'information : privacy@blazeiq.io. Le Responsable de l'information de EGS est enregistré auprès du Régulateur de l'information.
Vous avez le droit d'accéder aux informations personnelles vous concernant (sous réserve des conditions du POPIA et du PAIA). Un manuel PAIA est disponible sur demande.
Autorité de contrôle : le Régulateur de l'information (Afrique du Sud) à l'adresse inforegulator.org.za.
EGS traite les informations personnelles des résidents de Nouvelle-Zélande conformément au Privacy Act 2020 et aux Information Privacy Principles. Plaintes : Office of the Privacy Commissioner à l'adresse privacy.org.nz.
| Juridiction | Autorité | Site web |
|---|---|---|
| Suisse | Préposé fédéral à la protection des données et à la transparence (PFPDT) | edoeb.admin.ch |
| UE / EEE | Votre autorité de contrôle nationale de l'UE (coordonnée via le CEPD) | edpb.europa.eu |
| Royaume-Uni | Information Commissioner's Office (ICO) | ico.org.uk |
| Australie | Office of the Australian Information Commissioner (OAIC) | oaic.gov.au |
| Canada (fédéral) | Commissariat à la protection de la vie privée du Canada (CPVP) | priv.gc.ca |
| Canada — Québec | Commission d'accès à l'information (CAI) | cai.gouv.qc.ca |
| Nouvelle-Zélande | Office of the Privacy Commissioner | privacy.org.nz |
| Singapour | Personal Data Protection Commission (PDPC) | pdpc.gov.sg |
| Afrique du Sud | Régulateur de l'information | inforegulator.org.za |
| Inde | Data Protection Board (à venir au titre du DPDP Act) | meity.gov.in |
Si EGS découvre une violation de données personnelles présentant un risque pour les personnes concernées, nous notifierons les parties concernées et les autorités de contrôle compétentes conformément au droit applicable :
| Juridiction | Notification à l'autorité | Notification aux personnes concernées |
|---|---|---|
| UE (RGPD) | 72 heures après en avoir pris connaissance | Sans délai indu en cas de risque élevé |
| Suisse (nLPD) | Sans délai indu | Sans délai indu en cas de risque élevé |
| Royaume-Uni (UK GDPR) | 72 heures après en avoir pris connaissance | Sans délai indu en cas de risque élevé |
| Australie (NDB) | Dès que possible après évaluation | Dès que possible |
| Canada (LPRPDE) | Rapidement, dès que réalisable | Rapidement, dès que réalisable |
| Québec (Loi 25) | 72 heures | Dès que possible |
| Singapour (PDPA) | 3 jours calendaires (≥ 500 personnes ou préjudice significatif) | Sans délai indu |
| Afrique du Sud (POPIA) | Dès que raisonnablement possible | Dès que raisonnablement possible |
| Inde (DPDP) | Selon les prescriptions du Data Protection Board | Selon les prescriptions |
| Nouvelle-Zélande | Dès que possible | Dès que possible |
EGS notifiera également les Clients concernés (responsables du traitement) sans délai indu dès la découverte d'une violation affectant les données personnelles de leur personnel, afin de leur permettre de satisfaire leurs propres obligations de notification.
Les Clients qui traitent les données personnelles de leur personnel au moyen de Blaze Labels agissent en qualité de responsables du traitement. EGS agit en qualité de sous-traitant. Notre Accord de Traitement des Données (ATD) standard, conforme à l'article 28 du RGPD et aux transpositions nationales applicables, est disponible à l'adresse blaze.calcmenu.io/dpa. L'ATD couvre : la finalité et la durée du traitement, le traitement des demandes d'exercice des droits des personnes concernées, la gestion des sous-traitants ultérieurs, les obligations de sécurité, et la notification des violations de données.
Blaze Labels utilise des modèles de langage IA (via l'API Claude d'Anthropic) pour deux fonctionnalités facultatives de gestion du catalogue, disponibles pour les administrateurs professionnels :
Ces fonctionnalités traitent uniquement les noms d'articles alimentaires et de catégories — et non les noms du personnel, les journaux d'impression, ni aucune autre donnée personnelle couverte ailleurs dans la présente Politique. Le texte suggéré et traduit est toujours modifiable et soumis à la vérification de l'administrateur avant utilisation ; rien n'est publié automatiquement sans confirmation humaine. Ce traitement s'effectue dans le cadre des conditions commerciales de l'API d'Anthropic, qui n'utilisent pas le contenu soumis pour entraîner des modèles d'IA.
Si votre organisation a besoin de davantage de précisions sur les conditions de traitement des données de notre fournisseur d'IA dans le cadre de sa propre analyse de conformité, contactez privacy@blazeiq.io.
Le Service n'est pas destiné aux personnes âgées de moins de 16 ans, et nous ne collectons pas sciemment de données personnelles d'enfants de moins de 16 ans. Si nous apprenons que des données personnelles d'une personne de moins de 16 ans ont été collectées, nous prendrons des mesures pour les supprimer promptement. Contact : privacy@blazeiq.io.
Nous pouvons mettre à jour la présente Politique de Confidentialité de temps à autre. Lorsque nous apportons des modifications substantielles, nous mettrons à jour la date d'entrée en vigueur et fournirons un préavis par e-mail ou notification dans l'application au moins 30 jours avant l'entrée en vigueur des modifications. Votre utilisation continue du Service après la date d'entrée en vigueur constitue une acceptation. Les versions antérieures sont disponibles sur demande.
EGS Enggist and Grandjean Software SA
Rue des Usines 17, 2000 Neuchâtel, Switzerland (CHE-112.254.588)
Demandes relatives à la confidentialité : privacy@blazeiq.io
Pour les demandes RGPD/nLPD, veuillez inclure « Privacy Request » dans l'objet du message et indiquer votre juridiction.