← Nafiy EdTech VERSION DU 2026-09-20 · APPLICABLE AU 2026-10-20
Conformité · Nafiy EdTech

RGPD & DPO

Conformité au Règlement Général sur la Protection des Données : sous-traitants, transferts, mesures, réclamation.

Version du 20 septembre 2026, applicable au 20 octobre 2026. Elle t'est communiquée 30 jours avant son application (article 8 des CGU). Jusqu'au 20 octobre 2026, la version en vigueur reste celle du 30 avril 2026.

1 · Délégué à la protection des données (DPO)

Pour toute question relative à la protection de tes données ou à l'exercice de tes droits :

  • E-mail : [email protected]
  • Courrier : Nuur ABDULLA, 273 avenue de la République, apt 5, immeuble Seusse, 97440 Saint-André, La Réunion
  • Délai de réponse : 30 jours maximum (article 12 RGPD)

2 · Sous-traitants

Cinq prestataires, et aucun autre : Hostinger (serveur), Cloudflare (distribution et DNS), Google (modèle de langage, connexion par compte Google), Resend (courriels) et GitHub (code, copie de sauvegarde). Leur rôle, ce qui leur est transmis, leur pays et les garanties applicables sont détaillés au point 8 de la politique de confidentialité. Chacun est lié par les conditions de traitement des données de son service, au sens de l'article 28 du RGPD.

Une exception, dite franchement. Pendant la phase pilote, le modèle de langage est appelé par l'offre gratuite de son fournisseur : ces conditions-là n'offrent pas ce cadre et autorisent le fournisseur à réutiliser les échanges, avec une relecture humaine possible. Rien de confidentiel ne doit être écrit au mentor tant que le service n'est pas passé à l'offre payante, ce qui est prévu au premier contrat d'établissement.

Aucune donnée d'apprentissage n'est transmise d'un établissement à un autre. Le mentor ne lit que les cours du cursus de qui l'interroge.

3 · Transferts hors UE

Cloudflare, Google, Resend et GitHub sont établis aux États-Unis. Les transferts sont encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914) et, selon le prestataire, par sa certification au Data Privacy Framework. Le serveur de la plateforme et la base de données restent en France ; la copie de sauvegarde est chiffrée avant de sortir du serveur.

4 · Mesures techniques et organisationnelles

  • Chiffrement en transit (TLS) sur tous les flux
  • Mots de passe jamais stockés en clair (empreinte scrypt), sessions de 7 jours
  • Cloisonnement par établissement vérifié à chaque lecture et à chaque écriture, couvert par des tests automatisés
  • Journalisation des actions d'administration ; journaux d'accès gardés 14 jours
  • Sauvegardes quotidiennes (les 30 dernières sur le serveur) et une copie chiffrée hors du serveur, restauration exercée
  • Registre des effacements rejoué à toute restauration : un compte supprimé le reste, même après un retour en arrière
  • Accès minimal (principe du moindre privilège), fichiers privés par défaut
  • Mises à jour de sécurité du système appliquées automatiquement

5 · Notification de violation

En cas de violation de données susceptible d'engendrer un risque pour tes droits, nous t'informons sans délai indu (sous 72h pour la CNIL, cf. article 33 RGPD), avec les mesures prises et nos recommandations.

6 · Profilage automatisé

Tes réponses aux quiz et aux examens servent à repérer tes points faibles et tes points forts, et à te proposer des révisions. Aucune décision produisant des effets juridiques n'est prise automatiquement. Ces marqueurs sont effacés au bout de 5 ans (tes scores et leurs dates restent, ils font la preuve de ton parcours), et tu peux demander à les voir et à les faire corriger.

7 · Droit de réclamation

Si tu estimes que le traitement de tes données ne respecte pas le RGPD, tu peux saisir la CNIL (3 Place de Fontenoy, 75007 Paris, +33 1 53 73 22 22).

Mentions légales CGU Confidentialité RGPD Cookies
Apprendre le geste · la matière · la maîtrise © 2026 Nafiy EdTech · [email protected]