Certelio · Documents légaux

Politique de confidentialité (RGPD)

Dernière mise à jour : 30 septembre 2026.

Qui est concerné

Cette politique décrit comment Jaber Redjradj (Certelio) (« Certelio », « nous ») traite les données personnelles en tant que responsable de traitement pour : les visiteurs du site, les prospects, et les utilisateurs administrateurs d’un compte organisme. Pour les données des apprenants saisies par un organisme de formation client, l’organisme est responsable de traitement et Certelio agit comme sous-traitant (voir l’accord de sous-traitance — DPA).

Responsable de traitement

Jaber Redjradj, entrepreneur individuel (micro-entreprise), exerçant sous le nom commercial Certelio, 84 rue Constant Coquelin, 94400 Vitry-sur-Seine, France. Contact et référent RGPD : jaberredjradj@gmail.com.

Données que nous traitons (en tant que responsable)

Compte & facturation OF : nom et prénom, e-mail professionnel, organisme, mot de passe (haché en scrypt), données de connexion, données de facturation. Prospects / contact : ce que vous saisissez dans les formulaires du site (nom, e-mail, organisme, téléphone et message s’ils sont renseignés). Données techniques : journaux de connexion, adresse IP (hachée pour la limitation de débit), cookies strictement nécessaires.

Finalités et bases légales

Fournir et sécuriser le service (exécution du contrat). Facturation et obligations comptables (obligation légale). Support et communication liée au service (exécution du contrat / intérêt légitime). Amélioration et sécurité du service, prévention de la fraude (intérêt légitime). Prospection éventuelle (consentement, avec désinscription à tout moment).

Destinataires / sous-traitants ultérieurs

Hébergeurs (Neon — UE ; Vercel (fonctions exécutées en région UE — Francfort, Allemagne) ; Cloudflare R2 (bucket certelio, juridiction Union européenne)), fournisseur d’e-mails de la plateforme Resend, visioconférence Whereby (UE — Irlande). Aucun prestataire de paiement : le service ne propose pas de paiement en ligne. Les e-mails qu’un organisme adresse à ses propres apprenants partent par le canal qu’il a lui-même configuré : ce prestataire est son sous-traitant, pas le nôtre. La liste complète figure dans l’accord de sous-traitance (DPA). Aucune donnée n’est vendue.

Hébergement & transferts

Les données sont hébergées dans l’Union européenne : base de données Neon (Francfort, Allemagne), stockage de fichiers Cloudflare R2 (bucket certelio, juridiction Union européenne), fonctions applicatives exécutées en région UE, visioconférence Whereby (Irlande). Quatre de nos sous-traitants sont des sociétés établies aux États-Unis : Neon et Cloudflare, qui hébergent la base de données et les fichiers dans l’Union européenne ; Vercel (fonctions exécutées en région UE — Francfort, Allemagne) ; et Resend, qui reçoit l’adresse et le contenu des e-mails de la plateforme (inscription, activation, réinitialisation, réponse aux demandes de contact). Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914) et, le cas échéant, par la décision d’adéquation applicable. Aucune donnée d’apprenant ne transite par notre canal e-mail : chaque organisme configure le sien.

Durées de conservation

Compte actif : pendant la durée de la relation. Après résiliation : aucune suppression automatique n’est en place à ce jour ; les données sont conservées jusqu’à ce que vous en demandiez la restitution ou la suppression, par écrit à l’adresse de contact, sauf obligations légales (facturation : 10 ans). Journaux techniques (journal d’erreurs, sondes de disponibilité, compteurs anti-abus) : 90 jours. Historique des connexions (date de chaque session ouverte) : conservé pendant la durée du compte. Prospects : les demandes envoyées par les formulaires de contact, de démonstration et de devis sont enregistrées dans l’application et nous parviennent par e-mail ; elles sont supprimées automatiquement 3 ans après leur envoi. Une demande d’essai (nom de l’organisme, nom et e-mail du demandeur) est enregistrée et le reste après son activation : pour elle, aucune suppression automatique n’est en place à ce jour.

Vos droits

Accès, rectification, effacement, limitation, opposition, portabilité. Exercice : jaberredjradj@gmail.com. Réclamation possible auprès de la CNIL (cnil.fr).

Sécurité

Chiffrement en transit (TLS), mots de passe hachés (scrypt), isolation stricte par organisme (cloisonnement multi-tenant, RLS en base), journaux d’accès, accès restreint.

Cookies

Voir la politique de cookies.