La présente politique décrit le traitement des données personnelles des utilisateurs de l'espace Bregma. Elle est publiée par Hugo Le Goff - Basic Code, qui exploite cet espace, avec le support technique de Bregma, fournisseur de la solution technique utilisée.
1. Qui est responsable de quoi
Deux rôles distincts au sens du Règlement général sur la protection des données (RGPD) coexistent sur cet espace.
Hugo Le Goff - Basic Code — responsable de traitement
Hugo Le Goff - Basic Code détermine les finalités et les moyens des traitements liés à son activité pédagogique : gestion des comptes et des inscriptions, organisation des entraînements et des épreuves, suivi de la progression, résultats et classements, communications aux utilisateurs.
Bregma — sous-traitant
Pour ces traitements, Bregma agit comme sous-traitant au sens de l'article 28 du RGPD : il traite les données pour le compte de Hugo Le Goff - Basic Code, sur ses instructions documentées, et ne les utilise pas à d'autres fins. Un accord de sous-traitance encadre cette relation.
Bregma — responsable de ses propres traitements
Bregma est en revanche responsable de traitement pour les traitements qu'il réalise pour ses propres finalités : sécurité du service et prévention des abus, journalisation technique, supervision et diagnostic d'incidents, sauvegardes, maintenance et amélioration de la solution. Ces traitements reposent sur son intérêt légitime à assurer un service fiable et sécurisé.
2. Données traitées
- Identité et compte : nom, prénom, adresse email, mot de passe (stocké sous forme chiffrée non réversible), rôle, statut du compte, éventuel pseudonyme.
- Rattachement pédagogique : promotion, groupe ou cohorte, accès aux banques de questions, statut d'adhésion ou d'abonnement lorsque Hugo Le Goff - Basic Code en utilise un.
- Activité d'apprentissage : réponses fournies, scores, historique de sessions, progression, statistiques et classements.
- Données techniques : journaux de connexion, adresse IP, type de navigateur, horodatages, données nécessaires à la sécurité du service.
Aucune donnée de santé n'est traitée. Les contenus pédagogiques, y compris les cas cliniques et les situations d'examen, sont exclusivement fictifs ou anonymisés : ils ne se rapportent à aucune personne identifiée ou identifiable. Les résultats et statistiques d'apprentissage portent sur les performances pédagogiques de l'utilisateur, et ne constituent pas des données relatives à sa santé.
3. Finalités et bases légales
- Fourniture du service (compte, entraînements, épreuves, résultats) — exécution du contrat ou des engagements liant l'utilisateur à Hugo Le Goff - Basic Code.
- Suivi pédagogique et statistiques — intérêt légitime de Hugo Le Goff - Basic Code à accompagner ses apprenants.
- Sécurité, prévention des abus et supervision technique — intérêt légitime à assurer un service fiable et sécurisé.
- Communications liées au compte (vérification d'email, réinitialisation de mot de passe, notifications de service) — exécution du service.
4. Destinataires
Les données sont accessibles aux personnes habilitées de Hugo Le Goff - Basic Code dans la limite de leurs fonctions, ainsi qu'au personnel technique de Bregma strictement pour les besoins d'exploitation et de maintenance de la solution.
Bregma recourt à des sous-traitants ultérieurs pour l'hébergement et l'acheminement des emails de service. La liste à jour de ces sous-traitants est communiquée à Hugo Le Goff - Basic Code dans le cadre de l'accord de sous-traitance.
Aucune donnée n'est vendue, louée ni cédée à des tiers à des fins commerciales ou publicitaires.
5. Hébergement et localisation des données
- Hébergeur
- OVH Cloud
- Localisation des données
- France
6. Durées de conservation
| Donnée | Durée de conservation |
|---|---|
| Compte et données d'apprentissage | Toute la durée d'utilisation du service, puis 3 ans à compter de la dernière activité |
| Journaux techniques et de connexion | 12 mois |
| Sauvegardes | 2 mois (fenêtre glissante) |
| Preuve d'acceptation des conditions d'utilisation | Conservée avec le compte, et supprimée avec lui |
Au terme de la période d'inactivité, le compte est anonymisé de manière irréversible : les données permettant d'identifier la personne sont effacées, tandis que les résultats agrégés servant à mesurer la difficulté des questions et à établir les statistiques de l'espace sont conservés sous une forme qui ne se rapporte plus à aucune personne identifiable. Un compte peut également être supprimé à tout moment à la demande de son titulaire, dans les conditions décrites à la section « Vos droits ».
Certaines durées peuvent être allongées lorsqu'une obligation légale l'impose à Bregma ou à Hugo Le Goff - Basic Code, notamment en matière de conservation des données de connexion, ou lorsqu'une donnée reste nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice. Les durées propres aux données que Hugo Le Goff - Basic Code traite pour ses activités qui lui sont particulières relèvent de sa responsabilité.
7. Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation du traitement, d'opposition et de portabilité de vos données, ainsi que du droit de définir des directives relatives à leur sort après votre décès.
Ces droits s'exercent auprès de Hugo Le Goff - Basic Code, responsable de traitement :
- Contact
- support@bregma.fr
- Adresse postale
- [À compléter : Adresse postale]
Une demande adressée à Bregma portant sur des données pédagogiques est transmise à Hugo Le Goff - Basic Code, seul habilité à y répondre.
8. Réclamation
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) : www.cnil.fr.
9. Sécurité
Les mots de passe sont stockés sous forme de condensat non réversible, les échanges sont chiffrés en transit, et l'accès aux données est restreint aux personnes habilitées. Des journaux techniques permettent de détecter et d'analyser les incidents de sécurité.
Le service met également en œuvre une politique de sécurité du contenu (Content Security Policy), un mécanisme du navigateur destiné à bloquer l'exécution de ressources non autorisées. Lorsqu'une telle ressource est détectée, le navigateur transmet automatiquement un rapport à Bregma, contenant l'adresse de la page consultée, l'adresse de la ressource concernée, le type et la version du navigateur ainsi que l'adresse IP. Ces rapports sont traités aux seules fins de sécurité du service, sur la base de l'intérêt légitime à protéger les utilisateurs contre l'injection de code, et sont conservés pour une durée limitée à leur analyse. Ils ne sont pas utilisés à des fins de mesure d'audience ni de profilage.
10. Modifications
La présente politique peut être mise à jour pour tenir compte de l'évolution du service ou de la réglementation. La date de dernière mise à jour figure en tête de document.