Politique de confidentialité (nLPD & RGPD)
Dernière mise à jour : …
La présente politique décrit de manière transparente les traitements de données personnelles effectués dans le cadre de la plateforme academy.mon2ekap.ch (la « Plateforme »), au sens de la loi fédérale sur la protection des données (LPD) et de son ordonnance (OPDo) et, lorsque son champ d'application est donné, du Règlement général sur la protection des données (RGPD).
1. Responsable du traitement et contact
Mon2eKap Sàrl, c/o Kaurum GmbH, Succursale de Genève, Rue de Lausanne 15, 1201 Genève, Suisse, représentée par Clarisse Duval, est responsable du traitement. Toute demande relative à la protection des données peut être adressée à contact@mon2ekap.ch ou par courrier à l'adresse ci-dessus.
Lorsqu'un employeur ouvre des accès pour ses collaborateurs, chaque partie agit comme responsable du traitement pour ses propres finalités ; l'Éditeur ne traite pas les données de formation pour le compte de l'employeur en dehors d'un accord écrit spécifique.
2. Catégories de données traitées
- Données d'identification et de compte : nom, prénom, adresse électronique professionnelle, éventuelles fonction et entité, mot de passe conservé sous forme de condensé cryptographique (jamais en clair), statut de validation du compte, rôle applicatif.
- Données d'usage pédagogique : modules consultés, progression, temps d'écoute des enregistrements, résultats et tentatives aux questionnaires, attestations obtenues, notes personnelles, paramètres de simulation enregistrés, échanges avec l'assistant conversationnel.
- Données techniques et de sécurité : journaux de connexion et d'accès (horodatage, adresse IP, agent utilisateur, indication approximative de localisation dérivée de l'adresse IP), journaux d'audit des actions sensibles, événements de sécurité.
- Données de consentement : choix exprimés sur les cookies, version de la bannière, date, agent utilisateur et identifiant technique du navigateur. Pour les visiteurs non connectés, ce choix demeure uniquement dans leur navigateur ; il n'est journalisé dans notre base que pour les utilisateurs disposant d'un compte.
- Données relatives aux demandes de droits : identité et coordonnées du requérant, type de demande, éléments de vérification d'identité, échanges et suivi du traitement.
- Données de correspondance : messages adressés à l'Éditeur et leur suivi.
Aucune donnée sensible n'est requise. L'Utilisateur s'abstient de saisir dans ses notes ou dans l'assistant des données concernant des assurés ou des tiers identifiables.
3. Finalités et bases légales
- Fourniture des Services (création et validation du compte, accès aux contenus, suivi de progression, évaluations, attestations) — exécution du contrat (art. 31 al. 2 let. a LPD ; art. 6 par. 1 let. b RGPD).
- Sécurité, prévention des abus et protection de la propriété intellectuelle (journalisation, détection des partages de compte, traçabilité des accès, filigranes) — intérêt privé prépondérant / intérêt légitime (art. 31 LPD ; art. 6 par. 1 let. f RGPD).
- Amélioration et statistiques agrégées sur l'usage des contenus — intérêt légitime.
- Cookies non essentiels et communications d'information — consentement, révocable en tout temps (art. 6 al. 6 LPD ; art. 6 par. 1 let. a RGPD).
- Respect d'obligations légales (comptabilité, conservation, réponse aux autorités compétentes) — obligation légale.
Aucune décision individuelle automatisée produisant des effets juridiques n'est prise ; les données ne sont pas utilisées à des fins de profilage publicitaire ni de revente.
4. Durées de conservation et purge programmée
Les durées ci-dessous sont appliquées techniquement par une purge automatique exécutée chaque nuit (03h15, heure suisse) sur la base de données : les enregistrements arrivés à échéance sont supprimés définitivement, sans intervention manuelle.
- Compte et données pédagogiques (profil, inscriptions, progression, notes personnelles, résultats de QCM) : pendant la durée d'activité du compte, puis suppression ou anonymisation dans un délai de 12 mois après la dernière connexion ou la clôture du compte.
- Journaux de connexion (date, méthode d'authentification, adresse IP, pays/ville approximatifs, navigateur, statut) : 12 mois, puis suppression automatique.
- Journaux d'accès aux formations (attributions et blocages d'accès) : 24 mois, puis suppression automatique.
- Journal d'audit des actions sensibles et journal des octrois de rôle administrateur : 5 ans, puis suppression automatique. Ces entrées sont inaltérables pendant toute leur durée de conservation : aucun compte de la plateforme, y compris administrateur, ne peut les modifier ou les effacer ; seule la purge programmée interne supprime les entrées échues.
- Preuves de consentement cookies (référence de preuve, version du bandeau, catégories acceptées, navigateur) : 5 ans, puis suppression automatique.
- Dossiers de demandes d'exercice des droits et leur historique de traitement : 3 ans à compter de la clôture de la demande, à titre de preuve de la réponse apportée, puis suppression automatique.
- Historiques d'analyses de sécurité et résultats de sécurité clos : 12 mois, puis suppression automatique.
- Documents comptables et correspondance à valeur probante : conservés conformément aux délais légaux applicables en Suisse (en principe 10 ans, art. 958f CO). Ces documents sont hors du périmètre de la purge automatique.
Une demande de suppression n'affecte pas les données dont la conservation est imposée par la loi ou nécessaire à la preuve d'obligations légales (journal d'audit, preuves de consentement, pièces comptables) : elles sont conservées jusqu'à l'échéance indiquée ci-dessus, puis purgées automatiquement.
5. Destinataires et sous-traitants
Les données ne sont ni vendues ni louées. Elles sont accessibles au personnel habilité de l'Éditeur selon le principe du besoin d'en connaître, et traitées par les prestataires suivants, liés par contrat de sous-traitance imposant confidentialité, sécurité et limitation des finalités :
- Lovable AB (Suède, UE) — édition, hébergement applicatif et passerelle d'accès aux modèles d'intelligence artificielle.
- Supabase — base de données, authentification, journalisation et stockage des fichiers (diapositives, enregistrements d'entretiens) ; hébergement dans l'Union européenne.
- Cloudflare, Inc. (États-Unis, réseau mondial) — diffusion (CDN), exécution périphérique, protection périmétrique et sécurité.
- Google LLC — uniquement lorsque l'Utilisateur choisit la connexion « Se connecter avec Google » (transmission de l'adresse électronique, du nom et de la photo de profil du compte Google concerné).
- Fournisseurs de modèles d'intelligence artificielle, sollicités via la passerelle Lovable — Google (modèles Gemini) pour l'assistant conversationnel et les synthèses d'entretiens, OpenAI pour la transcription audio. Les requêtes transmises contiennent la question posée et des extraits de contenus de formation ; elles ne sont pas utilisées pour entraîner des modèles.
Des données peuvent en outre être communiquées aux autorités, tribunaux ou conseils lorsque la loi l'exige ou pour faire valoir, exercer ou défendre des droits.
6. Communications à l'étranger
Certains des prestataires ci-dessus (notamment Cloudflare, Google et OpenAI) peuvent traiter des données depuis les États-Unis ou d'autres États hors de Suisse et de l'Espace économique européen. Ces communications ont lieu vers des États reconnus comme offrant une protection adéquate au sens de l'annexe 1 OPDo, ou sur la base de garanties appropriées (clauses contractuelles types de la Commission européenne complétées pour la Suisse, mesures techniques et organisationnelles additionnelles), conformément aux art. 16 s. LPD et au chapitre V RGPD. La liste des sous-traitants est tenue à jour dans la présente politique.
7. Sécurité des données
L'Éditeur met en œuvre des mesures techniques et organisationnelles adaptées au risque : chiffrement des communications (TLS), contrôle d'accès fondé sur les rôles et validation manuelle des comptes, cloisonnement des données au niveau de la base, journalisation inaltérable des actions sensibles, protection des contenus, sauvegardes régulières et analyses de sécurité automatisées. Aucune mesure ne pouvant garantir une sécurité absolue, l'Utilisateur contribue à la protection en préservant la confidentialité de ses identifiants.
En cas de violation de la sécurité des données entraînant un risque élevé pour les personnes concernées, l'Éditeur informe le PFPDT et, le cas échéant, les personnes concernées, conformément aux art. 24 LPD et 33 s. RGPD.
8. Droits des personnes concernées
Toute personne concernée dispose des droits d'accès, de rectification, d'effacement, de limitation et d'opposition au traitement, du droit à la remise ou à la portabilité de ses données, ainsi que du droit de retirer son consentement en tout temps, sans effet rétroactif.
Ces droits s'exercent gratuitement au moyen du formulaire dédié « Exercer mes droits », qui décrit la procédure, la vérification d'identité et les délais de réponse, ou par courriel à contact@mon2ekap.ch. Chaque demande reçoit une référence de suivi ; l'Éditeur peut demander la justification de l'identité du requérant et répond dans les délais légaux.
Une réclamation peut être adressée au Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne, ou à l'autorité de contrôle compétente dans l'Union européenne lorsque le RGPD s'applique.
9. Caractère nécessaire de la fourniture des données
Les données d'identification sont nécessaires à l'ouverture d'un accès ; à défaut, la Plateforme ne peut être mise à disposition. Les autres traitements liés au suivi pédagogique sont inhérents au fonctionnement des Services.
10. Cookies et technologies similaires
Les cookies strictement nécessaires (session, sécurité, préférences essentielles) et les éventuels cookies soumis à consentement sont décrits dans la politique relative aux cookies, où les choix peuvent être modifiés en tout temps.
11. Modification de la présente politique
La présente politique peut être adaptée en fonction de l'évolution des Services ou du droit applicable. La version en vigueur, sa date d'entrée en vigueur et son historique de révisions figurent sur cette page.
