Politique de confidentialité
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées par Siffle Juste est :
- Éditeur et vendeur
- Korontou, Ghislain DEMONDA, entrepreneur individuel (EI, micro-entreprise)
- SIRET
- 999 958 630 00017
- Adresse
- [à compléter]
- Téléphone
- [à compléter]
- [à compléter]
- TVA
- TVA non applicable, art. L. 223 et s. du CIBS
Il n'a pas désigné de délégué à la protection des données ; toute question peut lui être adressée à l'adresse e-mail ci-dessus.
2. Nos principes
- Seules les données utiles au service sont collectées ; un pseudonyme est accepté.
- Aucune publicité, aucune revente de données, aucun profilage commercial.
- Aucun cookie publicitaire ni outil de mesure d'audience tiers.
- Base de données de l'application hébergée dans l'Union européenne.
3. Finalités, données, bases légales et durées
| Finalité | Données | Base légale | Durée de conservation |
|---|---|---|---|
| Créer et gérer votre compte, fournir l'entraînement (questions, examens blancs, erreurs, flashcards, gestes, statistiques, indicateur interne), synchroniser vos réglages | Nom ou pseudonyme, adresse e-mail, code d'accès, déclaration d'âge (15 ans ou plus), offre et dates d'accès, réponses et résultats, préférences d'affichage, date de dernière connexion | Exécution du contrat (art. 6.1.b RGPD) | Pendant la durée du compte, jusqu'à sa suppression à votre demande. Un compte gratuit ou dont l'accès a expiré, sans commande associée, est supprimé automatiquement avec sa progression après 3 ans sans connexion ; les compteurs de questions par jour sont effacés après 30 jours |
| Vendre les pass, facturer, rembourser, prouver l'accord de renonciation au droit de rétractation | Nom, adresse e-mail, offre, montant, dates, identifiants de paiement Stripe (jamais les données de carte), horodatage de l'accord, coordonnées de facturation des clubs | Exécution du contrat et obligation légale comptable (art. 6.1.b et 6.1.c) | 10 ans à compter de la clôture de l'exercice (article L123-22 du Code de commerce), y compris après suppression du compte ; identifiants techniques des notifications de paiement Stripe (protection contre le rejeu) : 90 jours |
| Envoyer les e-mails de service (bienvenue et code, confirmation de commande, code perdu, informations club) | Adresse e-mail, nom, contenu du message, date et statut d'envoi | Exécution du contrat (art. 6.1.b) | Journal des envois : 12 mois |
| Mon plan jusqu'à l'examen : calculer un programme quotidien et, si vous l'avez demandé, envoyer des rappels par e-mail (J-30, J-7, J-1 avant l'examen et flashcards à réviser, au plus un par jour) | Date d'examen, point de départ du plan, adresse e-mail, choix des rappels et historique de ce choix (date, activation, désactivation ou désinscription), dates et types des rappels envoyés | Programme : exécution du contrat (art. 6.1.b) ; rappels par e-mail : consentement (art. 6.1.a), retirable à tout moment depuis l'application ou par le lien de désinscription présent dans chaque e-mail | Pendant la durée du compte ; effacés avec le compte |
| Sécuriser le service : session unique, limitation des créations de comptes et des tentatives de connexion, lutte contre l'aspiration et la fraude, journal des actions d'administration | Adresse IP (utilisée pour les limites de fréquence), identifiant de session, compteurs de tentatives et de questions servies | Intérêt légitime à protéger le service et la banque de questions (art. 6.1.f) | Adresse IP et compteurs : 30 jours au plus ; journal d'administration : 12 mois |
| Protéger les contenus contre la diffusion non autorisée (filigrane) : retrouver le compte à l'origine d'une copie publiée sans autorisation | Marque invisible propre à votre compte, ajoutée à chaque texte de question, de proposition et de correction qui vous est envoyé (caractères invisibles et espaces insécables, sans effet sur la lecture, les lecteurs d'écran, la recherche ou la copie pour votre usage personnel) et aux images (métadonnées du fichier) ; la marque contient un identifiant non réversible calculé à partir de votre code et la date d'envoi. Journal des images marquées servies (compte, image, jour) ; journal des recherches faites par l'éditeur | Intérêt légitime à protéger la banque de questions et les droits d'auteur (art. 6.1.f) | Correspondance marque et compte : pendant la durée du compte, effacée avec lui ; journal des images marquées : 12 mois ; recherches : journal d'administration, 12 mois |
| Espace club : permettre au formateur et aux administrateurs désignés par le club de suivre les stagiaires rattachés | Nom ou pseudonyme du stagiaire, activité, notes et durées des examens blancs, résultats agrégés par semaine, par chapitre et par article, nombre d'erreurs à retravailler et de flashcards à réviser, paliers de l'indicateur ; jamais le détail des réponses question par question | Exécution du contrat conclu avec le club (art. 6.1.b) et intérêt légitime du club à accompagner ses stagiaires (art. 6.1.f) | Jusqu'à la fin de la saison, puis selon la durée du compte |
| Améliorer les questions et produire des statistiques agrégées (observatoire) | Question, réponse juste ou fausse, choix effectué, date sans heure, type d'offre et mode d'entraînement, rattachés à un pseudonyme non réversible ; ni nom, ni e-mail, ni adresse IP | Intérêt légitime (art. 6.1.f) ; droit d'opposition à tout moment | Données pseudonymisées : 5 ans ; statistiques publiées : uniquement agrégées et anonymes |
| Quiz en salle : animation de la séance par le formateur | Pseudonyme choisi par le participant, réponses et temps de réponse ; aucun compte, ni nom, ni e-mail, ni adresse IP enregistrés avec les réponses | Intérêt légitime du club et de l'éditeur à animer une séance de formation (art. 6.1.f) | 24 heures |
| Formation continue : suivi d'un programme proposé par un organisme (comité, CDO, ligue, club) et délivrance d'attestations vérifiables | Nom affiché, numéro de licence et club si vous les indiquez, modules validés, scores, nombre de tentatives, temps d'activité, dates, présence aux séances, attestations ; jamais le détail des réponses question par question | Consentement recueilli à l'inscription au programme (art. 6.1.a), retirable à tout moment | Jusqu'à trois ans après la fin de la saison concernée ; battements d'activité : 400 jours ; journal d'empreintes (identifiants internes) : au moins un an |
| Répondre aux demandes de contact et de devis des clubs | Nom, fonction, club, adresse e-mail, adresse de facturation, contenu du message | Mesures précontractuelles (art. 6.1.b) ou intérêt légitime (art. 6.1.f) | 3 ans à compter du dernier échange |
Les données marquées comme nécessaires lors de l'inscription ou de la commande sont indispensables à la fourniture du service ; sans elles, le compte ou la commande ne peut être créé. Aucune décision produisant des effets juridiques n'est prise sur le seul fondement d'un traitement automatisé : l'indicateur interne est un simple repère d'entraînement.
Quiz en salle : pseudonyme et réponses, conservés 24 heures, finalité : animation de la séance par le formateur.
4. Formation continue
Si vous vous inscrivez à un programme de formation continue proposé par un organisme (comité, CDO, ligue, club), vous consentez au partage avec cet organisme des informations suivantes : nom affiché, numéro de licence et club si vous les indiquez, modules validés, scores, nombre de tentatives, temps d'activité, dates, présence aux séances et attestations. Aucun détail question par question n'est transmis.
Vous pouvez retirer votre consentement à tout moment depuis la rubrique « Formation continue » ; l'organisme ne voit alors plus votre inscription. Les attestations délivrées restent vérifiables par leur code (nom abrégé, programme, modules validés, organisme et statut), sauf suppression de votre compte, qui les rend « retirées ».
Ces données sont conservées jusqu'à trois ans après la fin de la saison concernée ; les battements d'activité 400 jours ; le journal d'empreintes, qui ne contient que des identifiants internes, au moins un an. Les mineurs de moins de 15 ans ne peuvent s'inscrire que si l'organisme confirme avoir recueilli l'accord des titulaires de l'autorité parentale.
5. Observatoire anonymisé et droit d'opposition
Pour repérer les questions mal formulées et mesurer les difficultés par article, les réponses sont enregistrées sous une forme pseudonymisée : un identifiant calculé de façon non réversible remplace votre compte, la date est conservée sans l'heure, et ni votre nom, ni votre e-mail, ni votre adresse IP ne sont associés. Les chiffres éventuellement publiés sont uniquement agrégés et chacun repose sur un nombre minimal de personnes distinctes (au moins 30), de sorte qu'aucune personne ne puisse être identifiée.
Vous pouvez vous opposer à cette collecte à tout moment (article 21 du RGPD), dès l'inscription ou ensuite dans les réglages de l'application ; elle cesse alors pour vos réponses suivantes. Après la suppression de votre compte, les lignes pseudonymisées déjà enregistrées ne peuvent plus être rattachées à vous et sont conservées sous forme anonyme.
6. Destinataires et sous-traitants
Les données sont accessibles au seul éditeur et, pour les stagiaires rattachés à un club, au formateur du club et aux administrateurs qu'il a désignés, dans les limites décrites dans les CGU, et, pour les personnes inscrites à un programme de formation continue, aux gestionnaires de l'organisme concerné, dans les limites décrites à la section « Formation continue ». Elles sont traitées pour le compte de l'éditeur par les sous-traitants suivants, liés par un accord de traitement des données conforme à l'article 28 du RGPD :
- OVH SAS, 2 rue Kellermann, 59100 Roubaix : hébergement de l'application, de la base de données et des images sur un serveur situé en France.
- Stripe Payments Europe, Ltd. (Irlande) : paiement des pass par carte et remboursements. Pour la lutte contre la fraude et ses obligations légales, Stripe agit aussi comme responsable de traitement distinct : voir la politique de confidentialité de Stripe et son accord de traitement.
- Sendinblue SAS (Brevo), 17 rue Salneuve, 75017 Paris : envoi des e-mails de service ; données hébergées dans l'Union européenne (lieux de stockage Brevo).
- Qonto (Olinda SAS), 18 rue de Navarin, 75009 Paris : compte professionnel sur lequel sont reçus les paiements, émission des factures et réception des virements des clubs.
Les données peuvent aussi être communiquées aux autorités habilitées lorsque la loi l'exige.
7. Transferts hors de l'Union européenne
Stripe appartient à un groupe établi aux États-Unis et peut, pour le fonctionnement de son réseau, son support ou la sécurité, traiter certaines données hors de l'Union européenne. Ces transferts sont encadrés par la décision d'adéquation de la Commission européenne relative au cadre de protection des données UE–États-Unis (Data Privacy Framework) du 10 juillet 2023, pour les entités certifiées, et par les clauses contractuelles types adoptées par la Commission européenne, complétées si nécessaire de mesures supplémentaires (voir le site du Data Privacy Framework). Vous pouvez obtenir une copie de ces garanties sur demande.
8. Cookies et stockage local
Siffle Juste n'utilise aucun cookie publicitaire, aucun traceur de mesure d'audience et aucun réseau social intégré. L'application utilise uniquement le stockage local de votre navigateur (localStorage) pour des besoins techniques : jeton de connexion, réglages d'affichage (thème, couleur, taille du texte, contraste), progression et révisions en cours pour permettre l'usage hors connexion momentanée. Pour le mode hors ligne de l'application, les 300 dernières questions déjà reçues au plus sont conservées dans le stockage de votre navigateur (IndexedDB), chiffrées (AES-GCM) avec une clé fournie par le serveur, propre à votre compte et à votre appareil, renouvelée tous les 7 jours et non exportable ; la banque complète n'est jamais téléchargée. Ces données sont effacées à la déconnexion, à la fin du Pass ou après 7 jours sans connexion. Un service worker, limité à l'application (/app/), garde seulement l'interface pour démarrer sans réseau. Ces éléments sont strictement nécessaires au service que vous demandez et sont donc dispensés de consentement (article 82 de la loi Informatique et Libertés ; recommandations de la CNIL sur les traceurs). Aucun cookie n'est déposé ; l'espace d'administration, réservé à l'éditeur, garde son mot de passe dans le stockage de session du navigateur, effacé à la fermeture de l'onglet.
Vous pouvez effacer ces données depuis les réglages de votre navigateur ; vous devrez alors vous reconnecter avec votre code.
9. Mineurs
Un compte individuel ne peut être créé qu'à partir de 15 ans (article 45 de la loi n° 78-17 du 6 janvier 1978 (Informatique et Libertés)). Les stagiaires plus jeunes passent par un accès club, créé sous pseudonyme par leur formateur, le club recueillant l'accord des titulaires de l'autorité parentale. Le Quiz Éclair et le Défi du jour fonctionnent sans compte et sans collecte de données personnelles. Pour un quiz en salle, le participant choisit un pseudonyme, qui ne doit pas être son nom complet.
10. Sécurité
Les échanges sont chiffrés (HTTPS). Les accès sont protégés par des codes aléatoires, une session unique par compte, des limites de fréquence et, pour l'administration, une double protection (mot de passe du serveur et mot de passe de l'application). Les données de carte bancaire ne transitent jamais par Siffle Juste. Les textes et images envoyés aux comptes portent un filigrane invisible (voir le tableau de la section 3) : seul l'éditeur peut le lire, à l'aide d'un outil réservé à l'administration dont chaque utilisation est journalisée. En cas de violation de données présentant un risque, la CNIL et, le cas échéant, les personnes concernées sont informées dans les conditions prévues par le RGPD.
11. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition (articles 15 à 21 du règlement (UE) 2016/679 (RGPD)), ainsi que du droit de définir des directives relatives au sort de vos données après votre décès. Depuis l'application, vous pouvez directement exporter toutes vos données, modifier vos réglages, vous opposer à l'observatoire et supprimer votre compte. Pour toute autre demande : [à compléter]. Une réponse vous est apportée dans un délai d'un mois ; une preuve d'identité peut être demandée en cas de doute raisonnable, par exemple la connexion avec votre code.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 : www.cnil.fr/fr/adresser-une-plainte.
12. Modifications
Cette politique peut évoluer, notamment en cas de nouvelle fonction ou de nouveau sous-traitant. La date de version figure en haut de page ; les changements importants sont signalés dans l'application ou par e-mail.