Politique de confidentialité
Dernière mise à jour : 20 juillet 2026
La présente politique décrit comment Magistrae collecte et traite les données à caractère personnel des utilisateurs de la plateforme magistrae.fr, conformément au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés.
Responsable du traitement et rôles
Le responsable du traitement des données de compte et de sécurité est « À COMPLÉTER : dénomination sociale », joignable à « À COMPLÉTER : email du référent données / DPO le cas échéant ».
Lorsque Magistrae héberge les apprenants d'une entreprise cliente, elle agit en qualité de sous-traitant (art. 28 RGPD) pour le compte de cette entreprise, qui est alors responsable de traitement. Un accord de sous-traitance (DPA) est mis à disposition des entreprises clientes.
Données collectées
- Données d'identité et de compte : prénom, nom, adresse e-mail, entreprise de rattachement, rôle.
- Données d'authentification : mot de passe (stocké haché, jamais en clair), jetons de réinitialisation (stockés hachés).
- Données pédagogiques : inscriptions aux formations, progression, résultats et réponses aux quiz, historique des tentatives.
- Données de sécurité (télémétrie de connexion) : historique de connexion, adresse IP, navigateur, système d'exploitation, type d'appareil, langue, empreinte technique d'appareil, horodatage des changements de mot de passe.
- Historique des changements de nom (à des fins d'audit).
Finalités et bases légales
- Fourniture du service de formation et suivi pédagogique — exécution du contrat.
- Gestion des comptes et authentification — exécution du contrat.
- Sécurité de la plateforme et prévention des accès frauduleux (télémétrie de connexion) — intérêt légitime.
- Notifications transactionnelles (assignation, rappels, réinitialisation de mot de passe) — exécution du contrat.
- Respect des obligations légales et comptables, le cas échéant — obligation légale.
Destinataires et sous-traitants
Les données ne sont ni vendues ni cédées à des tiers à des fins commerciales. Elles sont accessibles aux personnels habilités de l'entreprise cliente (administrateurs, managers) et aux sous-traitants techniques suivants :
- Scaleway (hébergement, France, Union européenne).
- Brevo / Sendinblue (envoi des e-mails transactionnels, France, Union européenne).
- GitHub, Inc. (intégration continue et stockage des sauvegardes chiffrées de la base de données ; société établie aux États-Unis, encadrée par des garanties appropriées — clauses contractuelles types).
Durées de conservation
- Données de compte et pédagogiques : pendant toute la durée de la relation contractuelle, puis archivées ou supprimées conformément à la politique de l'entreprise cliente.
- Adresses IP de l'historique de connexion : supprimées automatiquement au bout de 90 jours (les autres champs non identifiants sont conservés à des fins statistiques et de sécurité).
- Sauvegardes de la base de données : conservées 30 jours de manière glissante.
- Comptes inactifs : « À COMPLÉTER : durée de conservation avant suppression / anonymisation ».
Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données. Une partie de ces droits est exerçable directement depuis la page « Paramètres » de votre compte (consultation de votre activité, export de vos données).
Pour toute autre demande, vous pouvez contacter « À COMPLÉTER : email du référent données ». Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
Cookies
La plateforme n'utilise que des cookies strictement nécessaires à son fonctionnement : cookie de session (authentification), préférence de langue et préférence d'animations. Ces cookies ne nécessitent pas de consentement préalable et ne sont pas utilisés à des fins publicitaires ou de suivi.
Sécurité
Magistrae met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des communications (HTTPS/HSTS), hachage des mots de passe, contrôle d'accès par rôle, isolation des données entre entreprises clientes, journalisation de sécurité et sauvegardes régulières chiffrées.
En cas de violation de données susceptible d'engendrer un risque pour vos droits, les personnes concernées et la CNIL seront notifiées dans les conditions prévues par le RGPD (notification à la CNIL sous 72 heures).