Accueil · Informations légales
Politique de confidentialité
Dernière mise à jour : 21/08/2026
1. Rôles au regard du RGPD
Qualiomatic est utilisé par des organismes de formation pour gérer leurs sessions, leurs formateurs et leurs stagiaires. Pour les données personnelles des stagiaires (et plus largement des personnes gérées par l’organisme dans l’application), l’organisme de formation client est responsable de traitement ; l’éditeur agit en qualité de sous-traitant au sens de l’article 28 du RGPD, dans le cadre défini par les CGU.
Pour les données relatives à ses propres clients (comptes administrateurs, informations de facturation, mesure d’audience du site et de l’application), l’éditeur agit en qualité de responsable de traitement.
2. Données collectées
- identité et coordonnées des utilisateurs et des stagiaires (nom, prénom, e-mail) ;
- données de formation : sessions suivies, émargements, réponses aux quiz, notes de positionnement et de satisfaction, attestations délivrées ;
- données techniques : journaux de connexion, adresse IP et empreinte d’appareil, conservées comme preuves d’émargement en cas de contestation ;
- données de mesure d’audience interne (pages consultées, présence), réservées à l’exploitant de la plateforme et purgées au-delà de 180 jours ;
- données de mesure d’audience sans cookie, sur l’ensemble du Service (adresse de la page consultée, page de provenance, largeur d’écran, profondeur de défilement, zones de l’écran cliquées ou survolées, temps d’attention par zone, clics sur les liens sortants, de téléchargement, d’adresse e-mail ou de téléphone), ainsi que la survenance d’une création de compte, d’un abonnement, d’un achat de crédit d’audit ou d’une demande de contact — sans identité, sans numéro de commande et sans montant —, transmises au service Causalit ; voir la politique cookies ;
- après consentement, données de mesure d’audience externe transmises à Google Analytics : modèle de la page consultée, sans identifiant et sans autre paramètre d’adresse que ceux qui désignent la campagne d’origine (
gclid,utm_*), données techniques associées à la visite, et survenance d’une inscription, d’un abonnement, d’un achat de crédit ou d’une demande de contact — sans montant ni identité — pour rattacher ces gestes à la campagne qui les a produits ; voir la politique cookies.
3. Finalités et bases légales
- exécution du contrat conclu avec l’organisme de formation (fourniture du Service) ;
- respect des obligations légales de conservation des pièces justificatives de formation qui s’imposent à l’organisme (émargements, attestations, bilans pédagogiques et financiers) ;
- intérêt légitime de l’éditeur pour la sécurité du Service (journaux, preuves d’émargement) et pour la mesure d’audience permettant d’améliorer l’application et son site public — mesure interne et mesure sans cookie.
- consentement du visiteur pour la mesure d’audience externe et l’attribution des conversions à une campagne publicitaire (Google Analytics — art. 6.1.a du RGPD et art. 82 de la loi Informatique et Libertés), retirable à tout moment. Cet accord ne couvre ni la personnalisation des annonces, ni la constitution d’audiences publicitaires : ce n’est pas non plus ce que le Service en fait.
4. Destinataires et sous-traitants
Les données sont hébergées par OVH SAS (2 rue Kellermann, 59100 Roubaix, France), sur des serveurs situés dans l’Union européenne. Le paiement des abonnements est traité par Stripe Payments Europe, Limited, qui collecte directement les données de carte bancaire : l’éditeur n’y a jamais accès. L’envoi des e-mails transactionnels (invitations, convocations, réinitialisation de mot de passe) est assuré par l’infrastructure de l’éditeur elle-même, sans recours à un prestataire de routage tiers. Chacun de ces prestataires n’accède aux données que dans la stricte mesure nécessaire à sa prestation.
La fréquentation du Service est mesurée par Causalit (causalit.fr), service de mesure d’audience édité par FI-DATA (80 rue Jean Jaurès, 32500 Fleurance) et hébergé par OVH SAS en France. Il reçoit, sans cookie ni identifiant persistant, l’adresse des pages consultées et les données de visite décrites dans la politique cookies, ainsi que trois évènements nommés (compte créé, abonnement ou crédit d’audit acquis, demande de contact envoyée) — jamais le contenu des pages : ni nom, ni document, ni émargement. L’adresse IP n’est jamais conservée, les paramètres d’adresse sont retirés avant enregistrement, et les données sont conservées au plus vingt-quatre mois. Le site public d’un organisme de formation (/of/…) est hors de cette mesure.
Une partie de ces évènements — l’achat d’un abonnement ou d’un crédit d’audit — est transmise depuis les serveurs de l’éditeur, un paiement étant confirmé par le prestataire de paiement et non par la page d’arrivée. Aucune donnée n’est alors lue dans le terminal du visiteur, et ni son adresse IP ni son navigateur ne sont transmis. L’envoi ne comporte ni identifiant de compte, ni identifiant de commande, ni montant, et ne modifie pas le régime de cette mesure au regard de l’article 82 de la loi Informatique et Libertés : rien n’est inscrit ni lu dans le terminal, aucun consentement n’est donc requis.
Les pages consultées sont, elles, transmises deux fois : par le navigateur du visiteur et en parallèle du navigateur depuis les serveurs de l’éditeur. Les bloqueurs de publicité empêchent la première transmission pour une partie des visiteurs, et l’écart entre les deux est ce qui permet d’estimer la part de fréquentation ainsi perdue. La transmission serveur porte l’adresse de la page, l’adresse IP et l’identifiant de navigateur du visiteur ; ces deux derniers servent uniquement et de façon transitoire au calcul de la même empreinte journalière non réversible, et ne sont pas conservés. Rien n’est lu ni inscrit dans le terminal, et les requêtes des robots d’indexation sont écartées. Voir la politique cookies.
Qualiomatic utilise en outre, pour les seuls visiteurs qui l’ont acceptée, la balise Google Analytics de Google Ireland Limited, dans des limites voisines : elle reçoit le modèle de la page consultée (sans identifiant, et sans autre paramètre d’adresse que ceux qui désignent la campagne d’origine), les données techniques de la visite et la survenance des gestes énumérés au §2, jamais le contenu des pages. Les données correspondantes peuvent être rapprochées, chez Google, de la campagne Google Ads à l’origine de la visite, aux seules fins d’en mesurer le résultat : aucune personnalisation des annonces, aucune audience publicitaire, aucune donnée nominative.
5. Transferts hors Union européenne
L’hébergement des données et l’envoi des e-mails ont lieu au sein de l’Union européenne : aucun transfert hors UE n’est réalisé pour ces traitements. Le traitement des paiements par Stripe peut impliquer un transfert vers les États-Unis, encadré par les clauses contractuelles types de la Commission européenne et les garanties complémentaires publiées par ce prestataire. La mesure d’audience sans cookie (Causalit) est hébergée et traitée en France.
La mesure d’audience externe (Google Analytics) peut également impliquer un transfert vers les États-Unis, encadré par la décision d’adéquation du Data Privacy Framework à laquelle Google LLC est certifiée, complétée par les clauses contractuelles types de la Commission européenne. Ce transfert n’a lieu que si le visiteur a consenti ; en cas de refus, aucune donnée ne quitte l’infrastructure de l’éditeur.
6. Durées de conservation
Les durées sont fixées par catégorie de données et détaillées, avec leur justification, dans le registre des traitements — source de vérité unique, que l’application applique elle-même lors d’une demande d’effacement. En résumé :
| Catégorie de données | Durée de conservation |
|---|---|
| Compte utilisateur | Durée de la relation contractuelle, puis anonymisation (30 jours après la demande) |
| Émargements, évaluations et attestations | 3 ans au minimum à compter de la fin de l’action, à la charge de l’organisme |
| Sessions de connexion | 30 jours glissants, purge automatique |
| Mesure d’audience interne | 180 jours, purge automatique |
| Preuve d’acceptation des conditions générales | Durée du contrat, puis 3 ans après son terme |
| Données de facturation | 10 ans (obligations comptables) |
7. Sécurité
- mots de passe conservés sous forme d’empreinte irréversible (fonction de dérivation à sel aléatoire), jamais stockés ni transmis en clair ;
- sessions de connexion révocables à tout moment ;
- cloisonnement strict des données entre organismes (isolation par organisme) ;
- accès aux fichiers déposés (supports, documents) contrôlé selon le rôle de l’utilisateur ;
- sauvegardes régulières des données.
8. Droits des personnes
Toute personne dispose d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité sur les données la concernant. Deux de ces droits s’exercent directement dans l’application, depuis la page « Mon compte » de son espace :
- accès et portabilité : téléchargement de l’intégralité de ses données personnelles au format JSON, tous organismes confondus ;
- effacement : demande de suppression du compte, confirmée par e-mail et annulable pendant 30 jours. Passé ce délai, l’identité est effacée de façon irréversible. Les pièces que l’organisme doit légalement conserver subsistent alors sous le pseudonyme « Stagiaire supprimé » : le droit à l’effacement cède devant l’obligation de conservation (art. 17.3.b du RGPD).
Pour les autres droits, un stagiaire doit adresser sa demande en priorité à son organisme de formation, responsable de traitement de ses données — celui-ci dispose dans son espace d’une fonction d’anonymisation appliquant les mêmes règles. Pour les données dont l’éditeur est responsable de traitement (comptes, facturation), la demande peut être adressée à contact@qualiomatic.fr, ou via la page Contact.
Les organismes clients trouveront le contrat de sous-traitance (art. 28) sur la page accord de traitement des données : annexe des conditions générales, il est en vigueur dès l’ouverture du compte et n’appelle aucune signature.
9. Réclamation
En cas de désaccord persistant sur le traitement de ses données, toute personne peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL) — www.cnil.fr.