Politique de confidentialité
Version 2026-10 — dernière mise à jour : octobre 2026
1. Responsable du traitement
Le responsable du traitement est [Raison sociale], [Adresse du siège]. Contact : [E-mail de contact]. La présente politique est conforme au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.
2. Données collectées
- Compte : pseudo, nom, adresse e-mail, mot de passe (haché), rôle, département, catégorie de pratique, avatar, identifiant Google en cas de connexion Google.
- Organisateurs : SIRET, raison sociale et adresse (issues du répertoire SIRENE), numéro de TVA, identifiants Stripe (client, abonnement, compte Connect).
- Réservations : stage, nombre de places, niveau déclaré, véhicule, réponses aux questions de l’Organisateur, statut, montants, identifiants de paiement Stripe, horodatages d’acceptation des conditions.
- Technique : journaux de connexion, adresse IP, cookie de session.
Les données bancaires sont collectées exclusivement par Stripe ; l’Éditeur n’y a jamais accès.
3. Finalités et bases légales
- Création et gestion du compte, authentification — exécution du contrat.
- Gestion des réservations, paiements, remboursements et transmission des informations nécessaires à l’Organisateur — exécution du contrat.
- Envoi d’e-mails transactionnels (confirmation, annulation, réinitialisation de mot de passe) — exécution du contrat.
- Conservation des preuves d’acceptation des conditions et des pièces comptables — obligation légale.
- Sécurité, prévention de la fraude, amélioration du service — intérêt légitime.
Aucune donnée n’est utilisée à des fins de prospection commerciale sans consentement, ni vendue à des tiers.
4. Destinataires et sous-traitants
Les données sont accessibles au personnel habilité de l’Éditeur, aux Organisateurs pour les réservations qui les concernent, et aux sous-traitants suivants :
- Vercel Inc. (États-Unis) — hébergement de l’application et stockage des images.
- Railway Corporation (États-Unis) — hébergement de la base de données.
- Stripe Payments Europe, Ltd. (Irlande) — paiements, abonnements et versements.
- Resend, Inc. (États-Unis) — envoi des e-mails transactionnels.
- Google LLC (États-Unis) — uniquement en cas de connexion via Google.
Les transferts hors Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le Data Privacy Framework UE–États-Unis.
5. Durées de conservation
- Données de compte : pendant la durée d’utilisation du service, puis 3 ans après la dernière activité.
- Réservations, paiements et acceptations des conditions : 5 ans (prescription contractuelle), pièces comptables 10 ans.
- Journaux techniques : 12 mois.
- Jetons de réinitialisation de mot de passe : 1 heure.
6. Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité de vos données, ainsi que du droit de définir des directives post mortem. Vous pouvez modifier vos informations depuis votre profil ou exercer vos droits en écrivant à [E-mail de contact]. Une réponse vous est apportée dans un délai d’un mois. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
7. Sécurité
Les mots de passe sont hachés (bcrypt), les échanges sont chiffrés (HTTPS), l’accès aux données est restreint et journalisé. Les paiements bénéficient de la certification PCI DSS de Stripe.
8. Cookies
Seuls des cookies strictement nécessaires au fonctionnement du service sont utilisés. Voir la Politique relative aux cookies.
9. Mise à jour
La présente politique peut être mise à jour ; la date de version figure en haut de page. Toute modification substantielle vous sera notifiée.