TrustWho — Plateforme indépendante d'évaluation de formations en ligne
Document légal

Politique de confidentialité

Brouillon. [À VALIDER : date de mise en vigueur et numéro de version].

Brouillon, non publié

Cette page câble les mécanismes légaux nécessaires à la vente (consentement, rétractation), mais son contenu n'a pas été validé par Benjamin. Chaque passage marqué [À VALIDER] doit être rempli ou confirmé avant publication.

Article 1

Responsable du traitement

[À VALIDER : dénomination sociale exacte de TrustWho], [À VALIDER : adresse du siège], est responsable du traitement des données décrites ci-dessous. Pour toute question, contact : [À VALIDER : adresse email de contact RGPD (même remarque que sur /cgv)].

Article 2

Données collectées et finalités

TrustWho collecte le minimum nécessaire au fonctionnement du rapport public et de l' assistant Who. Aucune donnée n'est collectée à des fins publicitaires.

Identifiant de visiteur anonyme

Un identifiant technique aléatoire (pas un nom, pas un email) est posé dans un cookie signé et sécurisé dès la première question posée à Who. Il sert exclusivement à protéger le service contre un usage abusif, à mesurer de façon anonyme le parcours dans l'assistant, et à rattacher une fiche achetée au bon visiteur. Ce cookie est strictement nécessaire au fonctionnement du service. Ce n'est ni un cookie publicitaire, ni un traceur tiers, et il ne sert à aucun profilage.

Adresse email

Collectée uniquement lors de l'achat d'une Fiche personnalisée, directement par notre prestataire de paiement Stripe au moment du paiement. TrustWho ne la saisit jamais lui-même. Elle sert à envoyer la confirmation de l'achat et le lien personnel vers la fiche, et à retrouver cet achat en cas de demande. Elle n'est jamais utilisée à des fins de prospection et n'est jamais transmise à un formateur.

Réponses au test d'adéquation et Fiche personnalisée

Les réponses données au test d'adéquation (budget, temps disponible, expérience, attentes) servent à calculer le score affiché. Elles ne sont enregistrées durablement que si une Fiche personnalisée est achetée : elles sont alors conservées avec la fiche, qui en dépend. La fiche est accessible uniquement par son lien personnel, qui tient lieu de clé d'accès : toute personne à qui ce lien est transmis peut la lire. Ce lien est également mémorisé dans le navigateur utilisé pour l'achat, pour retrouver la fiche en revenant sur le rapport. Ni les réponses ni la fiche ne sont transmises au formateur.

Contenu des conversations avec Who

Les questions posées et les réponses de Who sont conservées dans les journaux techniques du serveur. Cette collecte a une finalité unique et limitée : vérifier qu'aucune réponse ne s'écarte du contenu du rapport ou ne dérape sur des informations nominatives. Voir l' article 4 pour la durée de conservation retenue.

Adresse IP

L'adresse IP n'est jamais conservée en clair. Elle est transformée par une fonction de hachage cryptographique salée (impossible à inverser vers l'IP d'origine sans connaître le secret utilisé) avant tout enregistrement, uniquement pour détecter un usage automatisé anormal du service (script envoyant un grand nombre de questions). Ce mécanisme anti-abus ne sert à identifier personne.

Article 3

Sous-traitants et transferts

Les questions posées à Who, accompagnées du contenu du rapport concerné, sont transmises à Anthropic (fournisseur du modèle de langage Claude) en tant que sous-traitant technique, pour générer la réponse. Anthropic traite ces données pour le compte de TrustWho, dans le cadre de son offre professionnelle (API), et non pour entraîner ses propres modèles sur cette base. [À VALIDER : confirmer la localisation exacte du traitement Anthropic (Etats-Unis a priori) et le mécanisme de transfert applicable (clauses contractuelles types ou équivalent), à vérifier dans l' accord de traitement des données (DPA) signé avec Anthropic].

Le paiement est traité par Stripe, en tant que sous-traitant et responsable conjoint pour les aspects réglementaires du paiement (lutte contre la fraude, obligations bancaires). [À VALIDER : lien vers la politique de confidentialité Stripe].

L'email de confirmation d'une fiche achetée est envoyé par Resend, en tant que sous-traitant technique. [À VALIDER : lien vers la politique de confidentialité Resend et localisation du traitement].

Les rapports eux-mêmes et les fiches achetées sont stockés chez Bubble, notre fournisseur de base de données. [À VALIDER : confirmer la localisation des données Bubble et le mécanisme de transfert applicable].

Article 4

Durées de conservation

Identifiant de visiteur : conservé jusqu'à expiration du cookie, environ treize mois, ou jusqu'à suppression volontaire par le visiteur.

Fiche achetée (email, identifiant de session de paiement, réponses au test, contenu de la fiche, horodatage de l'acceptation des CGV) : conservée pour que le lien personnel reste valable, et à des fins de support et de preuve en cas de litige, pendant [À VALIDER : durée de conservation à arrêter, puis délai de suppression définitive]. Le client peut en demander la suppression à tout moment (article 6).

Contenu des conversations avec Who (journaux techniques) : conservé 30 jours à compter de l'échange, durée cohérente avec celle documentée dans le code de la route de traitement des questions. Passé ce délai, seuls des indicateurs statistiques agrégés (volume de questions, coûts) peuvent être conservés, jamais le contenu des échanges. [À VALIDER : confirmer que le réglage de rétention des logs Vercel est bien aligné sur ces 30 jours (voir Project Settings côté Vercel, ce n'est pas un réglage de ce dépôt de code)].

Article 5

Cookies

TrustWho utilise un cookie technique, strictement nécessaire au fonctionnement de l' assistant Who (identifiant de visiteur anonyme), décrit à l'article 2. Le lien d'une fiche achetée est par ailleurs mémorisé dans le stockage local du navigateur. Aucun cookie publicitaire, aucun traceur de mesure d'audience tiers, aucun pixel de réseau social n'est posé sur le site.

Article 6

Droits des personnes

Conformément au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés, toute personne dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur les données la concernant.

Ces droits s'exercent par email à [À VALIDER : même adresse email de contact que ci-dessus], en précisant si possible l'email utilisé lors d'un achat (pour les données liées à un accès payé), l' identifiant de visiteur anonyme n'étant, par construction, pas rattachable à une identité sans cette information.

Toute personne dispose également du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), cnil.fr.