Déclaration de protection des données Jimdo en Suisse
Introduction
Jimdo est une plateforme de création de sites web allemande dont le siège est à Hambourg, qui constitue une base populaire en Suisse, notamment pour les petites entreprises, les associations, les indépendants et les coachs. Jimdo fournit l'hébergement, un éditeur, des modèles, un mode boutique (Jimdo Stores) et – ce qui est particulièrement intéressant du point de vue de la protection des données – un générateur automatisé de déclaration de protection des données. C'est précisément ce générateur qui crée souvent dans la pratique suisse un faux sentiment de sécurité : il est calibré sur la loi allemande TTDSG et le RGPD, mais ne couvre pas entièrement la LPD suisse.
Cet article présente :
- le rôle de Jimdo en tant que sous-traitant et responsable du traitement ;
- ce que le générateur Jimdo accomplit – et ce qu'il ne couvre pas ;
- les lacunes suisses que vous devez impérativement combler manuellement ;
- les applications, intégrations et scripts de suivi que Jimdo utilise par défaut ;
- comment configurer le comportement de la bannière de cookies conformément aux recommandations du PFPDT et à l'ePrivacy ;
- et quelles obligations vous incombent en tant qu'exploitant de site web, indépendamment du générateur.
Références légales : LPD (art. 6, 8, 9, 16, 19, 22, 24), RGPD (art. 6, 13, 28, 44 ss.), LTC/LSCPT, directive ePrivacy, recommandations du PFPDT sur les cookies (2023), loi allemande sur la protection des données dans les télécommunications et les télémédias (TTDSG, DE).
Jimdo en tant que sous-traitant
Lorsque vous exploitez un site web Jimdo, Jimdo GmbH (Stresemannstr. 375, 22761 Hambourg, Allemagne) devient le sous-traitant des données personnelles de vos visiteurs. La base contractuelle est constituée des CGV de Jimdo et de l'accord de traitement des données Jimdo (accord de sous-traitance), qui fait automatiquement partie du contrat lorsque vous souscrivez à un abonnement en tant que client suisse ou européen.
Points importants :
- Région d'hébergement : Jimdo utilise principalement des centres de données de l'UE (notamment AWS Francfort). Pour la Suisse, cela signifie : pas de transfert vers un pays tiers pour la plateforme elle-même – le niveau de protection est considéré comme adéquat selon l'OPDo.
- Sous-traitants ultérieurs : Jimdo utilise des sous-traitants ultérieurs pour l'envoi d'e-mails (p. ex. AWS SES), le traitement d'images et les outils de support. La liste actuelle des sous-traitants ultérieurs se trouve dans le Trust Center de Jimdo.
- Responsabilité propre : Pour la télémétrie de la plateforme, la gestion de compte et la communication marketing à votre égard en tant que client Jimdo, Jimdo est responsable du traitement à titre propre. Vous n'avez toutefois pas à le mentionner dans votre déclaration de protection des données – cela concerne la relation Jimdo ↔ vous, et non la relation vous ↔ vos visiteurs.
Du point de vue suisse, Jimdo est ainsi un fournisseur relativement bien structuré – les points critiques résident moins dans le contrat de plateforme que dans ce que vous faites vous-même en tant qu'exploitant de site web.
Ce que le générateur Jimdo accomplit
Jimdo propose dans le tableau de bord, sous SEO & statistiques → Textes légaux, un générateur automatique pour les mentions légales, la déclaration de protection des données et l'avis relatif aux cookies. Le générateur a été développé en collaboration avec le cabinet berlinois eRecht24 et renseigne automatiquement les modules standard :
- Informations sur le responsable du traitement à partir de vos données de compte ;
- fichiers journaux du serveur, cookies, hébergement ;
- services tiers intégrés (Google Analytics, Maps, YouTube, Facebook Pixel, Mailchimp, etc.) ;
- droits des personnes concernées selon le RGPD ;
- droit de recours auprès de l'autorité de surveillance compétente.
Le générateur est solide et vous facilite beaucoup le travail – pour autant que vous exploitiez un site web établi en Allemagne avec des visiteurs allemands. Pour les PME suisses, des lacunes systématiques subsistent toutefois :
- La référence à la LPD est absente – le générateur mentionne uniquement le RGPD.
- La mention du PFPDT comme autorité de surveillance est absente ; par défaut, il est renvoyé à l'autorité de surveillance cantonale allemande compétente.
- Les spécificités suisses (IDE, TVA, adresse suisse) ne sont que partiellement prises en compte.
- La logique de l'avis relatif aux cookies est alignée sur la loi allemande TTDSG (opt-in strict) – pour les visiteurs suisses, un opt-out suffit en partie, ce que le générateur ne différencie pas.
- Le transfert vers des pays tiers est présenté de manière simplifiée ; le DPF Suisse-États-Unis / DPF UE-États-Unis ne sont pas toujours mentionnés correctement.
Combler manuellement les lacunes suisses
Pour un site web Jimdo suisse, nous recommandons de compléter manuellement la déclaration de protection des données après utilisation du générateur avec les modules suivants :
- Double mention du cadre juridique : « La présente déclaration de protection des données s'applique au traitement des données personnelles conformément à la loi suisse sur la protection des données (LPD) et – dans la mesure applicable – conformément au Règlement général sur la protection des données de l'UE (RGPD). »
- Renvoi au PFPDT : « Vous avez le droit de déposer une plainte auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne. »
- Responsable du traitement avec données suisses : raison sociale, adresse suisse, IDE (CHE-XXX.XXX.XXX), numéro TVA, e-mail d'un contact suisse pour la protection des données.
- Préciser l'applicabilité du RGPD : si vous vous adressez à des visiteurs de l'UE, vous devez en outre respecter l'art. 13 RGPD et désigner un représentant dans l'UE conformément à l'art. 27 RGPD (sauf si vous relevez des exceptions).
- Clause de secret professionnel : pour les avocats, fiduciaires, médecins et autres personnes soumises au secret professionnel, une mention explicite de l'art. 321 CP.
- Remise des données : mentionner le droit à la remise des données selon l'art. 28 LPD (il correspond à la portabilité des données du RGPD, mais est réglementé de manière autonome dans la LPD).
Ces modules devraient figurer dans une annexe suisse à la déclaration générée, afin que les mises à jour par le générateur n'écrasent pas vos compléments.
Services tiers, applications et intégrations
Jimdo propose de nombreuses intégrations qui constituent chacune une communication distincte. Exemples fréquents :
- Google Analytics 4 : flux de données vers Google LLC (États-Unis). Conditions requises : consentement, Consent Mode v2, DPA avec Google.
- Google Maps : chaque appel de carte transmet l'adresse IP, le navigateur, la géolocalisation. Consentement recommandé, surtout pour les sites orientés vers l'UE.
- Vidéos YouTube : recommandation : activer le mode YouTube-nocookie et charger l'intégration uniquement après un clic.
- Facebook Pixel : uniquement après consentement explicite ; mentionner Meta Ireland Ltd. et Meta Platforms Inc. (États-Unis) comme destinataires dans la déclaration de protection des données.
- Mailchimp / Brevo / CleverReach : envoi de newsletters ; documenter le double opt-in et la piste de confirmation, conclure un accord de sous-traitance.
- Jimdo Stores Checkout : traitement des paiements via Stripe (sous-traitant ultérieur). Le DPA Stripe et la conformité PCI-DSS sont enregistrés.
- Outils de chat en direct (p. ex. Tidio, Chatra) : traitent le contenu des chats et les adresses IP – vérifier le DPA et la politique de confidentialité.
Chacune de ces intégrations doit être correctement documentée dans la déclaration de protection des données, dans le registre des activités de traitement et dans la bannière de cookies. Le générateur Jimdo couvre les plus courantes, mais pour les blocs HTML personnalisé ou les intégrations externes ajoutées manuellement, le générateur ne détecte plus rien.
Bannière de cookies et ePrivacy
Jimdo propose une bannière de cookies intégrée sous Paramètres → Protection des données. La bannière distingue les cookies techniquement nécessaires des cookies de suivi et peut afficher des catégories granulaires selon l'abonnement. Points importants :
- Pour les visiteurs suisses, les cookies non essentiels sont en principe admissibles après une information claire et une possibilité d'opposition (opt-out). Les recommandations du PFPDT de 2023 prévoient toutefois un consentement pour le suivi qui constitue un profilage.
- Pour les visiteurs de l'UE, l'opt-in ePrivacy s'applique strictement : les cookies de suivi ne peuvent être chargés qu'après un clic sur « Accepter ».
- La bannière doit contenir une option « Refuser » tout aussi bien mise en évidence – les « cookie walls » (uniquement accepter ou quitter la page) sont inadmissibles selon les lignes directrices 03/2022 de l'EDPB.
- Les cookies de marketing ne doivent pas être placés avant un clic sur « Accepter », même en mode denied du Consent Mode v2.
Si vous intégrez des scripts en dehors des intégrations standard de Jimdo, vous devez les relier manuellement au comportement de consentement – ce qui n'est possible que de manière limitée avec le standard Jimdo ; pour une gestion des cookies plus complexe, une plateforme de gestion du consentement externe est recommandée.
Obligations indépendantes du générateur
La déclaration de protection des données n'est que l'élément visible du public. En tant que responsable du traitement, vous avez selon la LPD un certain nombre d'obligations internes que le générateur ne couvre pas :
- Registre des activités de traitement (art. 12 LPD) : obligatoire pour les entreprises à partir de 250 employés ou en cas de traitement de données particulièrement sensibles. Règle empirique : utile dans tous les cas.
- Analyse d'impact sur la protection des données (art. 22 LPD) : avant tout traitement présentant un risque élevé, p. ex. personnalisation de newsletters avec profilage.
- Notification des violations de données (art. 24 LPD) : dans les 72 heures suivant la connaissance d'une violation présentant un risque élevé, au PFPDT. Vous avez besoin d'un processus interne qui fonctionne également le dimanche.
- Traitement des demandes d'accès (art. 25 LPD) : délai de réponse de 30 jours. Définissez une personne responsable, un ensemble de réponses types et une procédure d'escalade.
- Accords de sous-traitance (art. 9 LPD) : avec tous les prestataires qui traitent des données personnelles pour votre compte – hébergement, courrier électronique, analytics, newsletter, etc.
- Représentant dans l'UE (art. 27 RGPD) : si vous vous adressez activement à des visiteurs de l'UE et n'avez pas d'établissement dans l'UE.
Si vous couvrez correctement ces six obligations, vous dépassez largement le niveau que le générateur seul peut atteindre.
Comment SIDD vous accompagne
SIDD accompagne les utilisateurs suisses de Jimdo généralement avec trois modules : une déclaration de protection des données suisse juridiquement sécurisée (en remplacement ou en complément du générateur), un registre des activités de traitement et – lorsque des visiteurs de l'UE sont visés – une représentation dans l'UE selon l'art. 27 RGPD.
Nos prestations :
- Audit de votre déclaration de protection des données Jimdo existante, des mentions légales et de la bannière de cookies ;
- Rédaction d'une déclaration de protection des données sur mesure ;
- Mise en place d'un registre des activités de traitement (art. 12 LPD) ;
- Mandats en tant que conseiller externe en protection des données ;
- Fonction de DPO RGPD (mandats DPO RGPD) ;
- Représentation dans l'UE selon l'art. 27 RGPD (représentant UE) ;
- Formations en protection des données pour PME et associations (atelier de protection des données).
Écrivez-nous via le formulaire de contact ou demandez une offre via le formulaire d'offre. Un audit rapide Jimdo est livré dans les deux jours ouvrables.
