← Nafiy EdTech DERNIÈRE MAJ · 2026-04-30
Conformité · Nafiy EdTech

RGPD & DPO

Conformité au Règlement Général sur la Protection des Données. Souveraineté de tes données.

Version du 30 avril 2026, en vigueur jusqu'au 20 octobre 2026. Elle est conservée ici pour mémoire. À partir du 20 octobre 2026, c'est la version du 20 septembre 2026 qui s'applique.

1 · Délégué à la protection des données (DPO)

Pour toute question relative à la protection de tes données ou à l'exercice de tes droits :

  • E-mail : [email protected]
  • Courrier : Nuur ABDULLA, 273 avenue de la République, apt 5, immeuble Seusse, 97440 Saint-André, La Réunion
  • Délai de réponse : 30 jours maximum (article 12 RGPD)

2 · Sous-traitants

Nafiy EdTech fait appel à des sous-traitants liés par contrat conforme à l'article 28 RGPD :

  • Hostinger (UE/Chypre) — hébergement web public · DPA signé
  • Contabo (Allemagne) — hébergement calcul / mentor · DPA signé
  • Cloudflare (USA, garanties CCT) — CDN, WAF, DNS · DPA signé
  • Stripe Payments Europe (Irlande) — paiements · responsable conjoint
  • Better-Auth (open-source, self-hosted) — gestion d'authentification, sur nos serveurs
  • Google Gemini API (USA, garanties CCT) — moteur de secours pour le mentor SHUHARI, activable optionnellement
Aucune donnée d'apprentissage cross-établissement n'est transmise à un tiers. Le mentor SHUHARI n'utilise jamais les données d'un atelier pour répondre à un autre.

3 · Transferts hors UE

Cloudflare et Google Gemini sont basés aux États-Unis. Les transferts sont encadrés par les Clauses Contractuelles Types de la Commission européenne (CCT 2021/914/UE) et/ou par leur certification au Data Privacy Framework.

4 · Mesures techniques et organisationnelles

  • Chiffrement en transit (TLS 1.3) et au repos (LUKS, Postgres TDE)
  • Authentification forte (mots de passe hashés bcrypt, sessions courtes)
  • Cloisonnement multi-tenant au niveau base de données + couche applicative
  • Journalisation des accès admin avec rétention 90 jours
  • Sauvegardes chiffrées quotidiennes, conservation 7 jours, restauration testée
  • Gestion des accès minimale (principe du moindre privilège)
  • Mises à jour de sécurité automatisées (CVE critiques sous 7 jours)

5 · Notification de violation

En cas de violation de données susceptible d'engendrer un risque pour tes droits, nous t'informons sans délai indu (sous 72h pour la CNIL, cf. article 33 RGPD), avec les mesures prises et nos recommandations.

6 · Profilage automatisé

Le mentor SHUHARI adapte ses réponses à ton historique d'apprentissage (cours consultés, oublis, niveau). Il ne s'agit pas d'un profilage à finalité discriminatoire. Aucune décision juridique automatisée n'est prise sur cette base. Tu peux demander à voir les données qui pilotent cette personnalisation et les corriger.

7 · Droit de réclamation

Si tu estimes que le traitement de tes données ne respecte pas le RGPD, tu peux saisir la CNIL (3 Place de Fontenoy, 75007 Paris, +33 1 53 73 22 22).

Mentions légales CGU Confidentialité RGPD Cookies
Arise · Command · Reign © 2026 Nafiy EdTech · [email protected]