Accueil · Informations légales
Politique de confidentialité
Dernière mise à jour : 12/08/2026
1. Rôles au regard du RGPD
Qualiomatic est utilisé par des organismes de formation pour gérer leurs sessions, leurs formateurs et leurs stagiaires. Pour les données personnelles des stagiaires (et plus largement des personnes gérées par l’organisme dans l’application), l’organisme de formation client est responsable de traitement ; l’éditeur agit en qualité de sous-traitant au sens de l’article 28 du RGPD, dans le cadre défini par les CGU.
Pour les données relatives à ses propres clients (comptes administrateurs, informations de facturation, mesure d’audience interne de l’application), l’éditeur agit en qualité de responsable de traitement.
2. Données collectées
- identité et coordonnées des utilisateurs et des stagiaires (nom, prénom, e-mail) ;
- données de formation : sessions suivies, émargements, réponses aux quiz, notes de positionnement et de satisfaction, attestations délivrées ;
- données techniques : journaux de connexion, adresse IP et empreinte d’appareil, conservées comme preuves d’émargement en cas de contestation ;
- données de mesure d’audience interne (pages consultées, présence), réservées à l’exploitant de la plateforme et purgées au-delà de 180 jours.
3. Finalités et bases légales
- exécution du contrat conclu avec l’organisme de formation (fourniture du Service) ;
- respect des obligations légales de conservation des pièces justificatives de formation qui s’imposent à l’organisme (émargements, attestations, bilans pédagogiques et financiers) ;
- intérêt légitime de l’éditeur pour la sécurité du Service (journaux, preuves d’émargement) et pour la mesure d’audience interne permettant d’améliorer l’application.
4. Destinataires et sous-traitants
Les données sont hébergées par OVH SAS (2 rue Kellermann, 59100 Roubaix, France), sur des serveurs situés dans l’Union européenne. Le paiement des abonnements est traité par Stripe Payments Europe, Limited, qui collecte directement les données de carte bancaire : l’éditeur n’y a jamais accès. L’envoi des e-mails transactionnels (invitations, convocations, réinitialisation de mot de passe) est assuré par l’infrastructure de l’éditeur elle-même, sans recours à un prestataire de routage tiers. Chacun de ces prestataires n’accède aux données que dans la stricte mesure nécessaire à sa prestation.
5. Transferts hors Union européenne
L’hébergement des données et l’envoi des e-mails ont lieu au sein de l’Union européenne : aucun transfert hors UE n’est réalisé pour ces traitements. Le traitement des paiements par Stripe peut impliquer un transfert vers les États-Unis, encadré par les clauses contractuelles types de la Commission européenne et les garanties complémentaires publiées par ce prestataire.
6. Durées de conservation
Les durées sont fixées par catégorie de données et détaillées, avec leur justification, dans le registre des traitements — source de vérité unique, que l’application applique elle-même lors d’une demande d’effacement. En résumé :
| Catégorie de données | Durée de conservation |
|---|---|
| Compte utilisateur | Durée de la relation contractuelle, puis anonymisation (30 jours après la demande) |
| Émargements, évaluations et attestations | 3 ans au minimum à compter de la fin de l’action, à la charge de l’organisme |
| Sessions de connexion | 30 jours glissants, purge automatique |
| Mesure d’audience interne | 180 jours, purge automatique |
| Données de facturation | 10 ans (obligations comptables) |
7. Sécurité
- mots de passe conservés sous forme d’empreinte irréversible (fonction de dérivation à sel aléatoire), jamais stockés ni transmis en clair ;
- sessions de connexion révocables à tout moment ;
- cloisonnement strict des données entre organismes (isolation par organisme) ;
- accès aux fichiers déposés (supports, documents) contrôlé selon le rôle de l’utilisateur ;
- sauvegardes régulières des données.
8. Droits des personnes
Toute personne dispose d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité sur les données la concernant. Deux de ces droits s’exercent directement dans l’application, depuis la page « Mon compte » de son espace :
- accès et portabilité : téléchargement de l’intégralité de ses données personnelles au format JSON, tous organismes confondus ;
- effacement : demande de suppression du compte, confirmée par e-mail et annulable pendant 30 jours. Passé ce délai, l’identité est effacée de façon irréversible. Les pièces que l’organisme doit légalement conserver subsistent alors sous le pseudonyme « Stagiaire supprimé » : le droit à l’effacement cède devant l’obligation de conservation (art. 17.3.b du RGPD).
Pour les autres droits, un stagiaire doit adresser sa demande en priorité à son organisme de formation, responsable de traitement de ses données — celui-ci dispose dans son espace d’une fonction d’anonymisation appliquant les mêmes règles. Pour les données dont l’éditeur est responsable de traitement (comptes, facturation), la demande peut être adressée à contact@fi-data.fr, ou via la page Contact.
Les organismes clients trouveront le contrat de sous-traitance (art. 28) sur la page accord de traitement des données : annexe des conditions générales, il est en vigueur dès l’ouverture du compte et n’appelle aucune signature.
9. Réclamation
En cas de désaccord persistant sur le traitement de ses données, toute personne peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL) — www.cnil.fr.