La présente politique décrit la manière dont PRG Sys (« nous ») traite les données à caractère personnel dans le cadre du site et du service EdSuite, dans le respect du Règlement (UE) 2016/679 (RGPD) et de la loi « Informatique et Libertés ».
Deux rôles distincts
EdSuite est un logiciel de gestion mis à disposition d'organismes de formation, de CFA, d'écoles et de formateurs indépendants (les « Clients »). Selon les données concernées, PRG Sys intervient à deux titres différents :
- Responsable du traitement pour les données des visiteurs du site, des prospects (demandes de démonstration), des comptes utilisateurs des Clients et pour la facturation. Ces traitements sont décrits ci-dessous.
- Sous-traitant pour les données que les Clients enregistrent dans leur espace : apprenants, stagiaires, formateurs, financeurs, contacts. Le Client en est le responsable du traitement ; PRG Sys n'agit que sur ses instructions, dans les conditions de l'accord de sous-traitance.
Si vous êtes apprenant, stagiaire ou formateur et que vos données figurent dans EdSuite, l'organisme qui vous a inscrit est votre interlocuteur pour l'exercice de vos droits. Nous lui transmettons toute demande reçue directement.
Responsable du traitement
Le responsable du traitement est PRG Sys, 47 rue Vivienne, 75002 Paris. Pour toute question relative à vos données : rgpd@edsuite.fr. Le délégué à la protection des données, Gabriel Vanroy, est joignable à l'adresse rgpd@edsuite.fr.
Données que nous traitons en tant que responsable
- Comptes utilisateurs : identité, adresse e-mail, téléphone, mot de passe (haché), rôle, préférences d'affichage, journaux de connexion et d'authentification.
- Demandes de démonstration : identité, organisme, coordonnées, créneau choisi.
- Données de facturation : raison sociale, SIREN, adresse, moyen de paiement (traité par notre prestataire de paiement, jamais stocké chez nous), factures.
- Support : échanges par e-mail, tickets et pièces jointes.
- Données techniques : journaux serveur, adresse IP, événements de sécurité.
Données traitées pour le compte des Clients
Dans leur espace, les Clients enregistrent notamment : l'état civil et les coordonnées des apprenants et stagiaires, leurs parcours et résultats, les feuilles d'émargement et documents signés, les informations de financement (OPCO, CPF, employeur, France Travail), les données des formateurs, ainsi que les échanges e-mail et SMS envoyés depuis la plateforme. Les Clients définissent seuls les finalités de ces traitements et en informent les personnes concernées.
Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Création et gestion des comptes, fourniture du service | Exécution du contrat |
| Facturation, comptabilité, lutte contre la fraude | Obligation légale / intérêt légitime |
| Réponse aux demandes de démonstration et de contact | Mesures précontractuelles |
| Envoi d'informations commerciales sur le service | Intérêt légitime (clients) ; désinscription à tout moment |
| Sécurité du service, journalisation, prévention des abus | Intérêt légitime |
| Vérification d'un SIREN auprès du répertoire officiel des entreprises | Exécution du contrat |
| Mesure d'audience du site public | Intérêt légitime (statistiques anonymisées) |
Assistance à la correction par intelligence artificielle
Le module e-learning propose aux formateurs une aide à la correction des questions ouvertes. Lorsqu'un Client active cette fonction, le texte de la question, le barème et la réponse rédigée par l'apprenant sont transmis au prestataire OpenAI pour produire une proposition de note et de commentaire, que le formateur reste libre de modifier. Aucune donnée d'identification de l'apprenant n'est transmise avec la réponse. Ces données ne sont pas utilisées par le prestataire pour entraîner ses modèles, conformément aux conditions applicables aux clients professionnels de son API. Le Client demeure responsable de l'information de ses apprenants sur ce traitement.
Signature électronique
Pour les signatures électroniques avancées, nous collectons les éléments nécessaires à la preuve de l'identité du signataire et de l'intégrité du document : numéro de téléphone et code à usage unique, adresse IP, localisation approximative déduite de l'adresse IP (base de données locale, sans transmission à un tiers), horodatage qualifié délivré par une autorité d'horodatage et empreinte du document. Ces preuves sont archivées avec le document signé pendant la durée indiquée ci-dessous.
Durées de conservation
- Comptes utilisateurs : pendant la durée du contrat, puis 3 ans après la clôture de l'espace Client.
- Données des apprenants et documents de formation : selon les instructions du Client ; à défaut, jusqu'à la clôture de son espace, puis suppression dans les 90 jours. Le Client peut exporter ses données avant clôture.
- Preuves de signature électronique : 10 ans à compter de la signature, sauf instruction contraire du Client, afin de garantir la valeur probante des documents.
- Demandes de démonstration : 12 mois après le dernier contact.
- Données de facturation : 10 ans (obligation comptable).
- Journaux techniques et de sécurité : 12 mois maximum.
Destinataires et sous-traitants
Vos données sont accessibles à nos équipes habilitées et à des sous-traitants agissant sur nos instructions, dans le cadre d'accords conformes à l'article 28 du RGPD :
| Prestataire | Finalité | Localisation |
|---|---|---|
| PulseHeberg | Hébergement de l'application et des bases de données | France (UE) |
| Scaleway | Stockage des documents, médias e-learning et preuves de signature | France (UE) |
| Stripe | Paiement des abonnements et des crédits | UE / États-Unis |
| Qonto | Émission des factures | France (UE) |
| Postmark | Envoi et réception des e-mails transactionnels | États-Unis |
| SMSFactor | Envoi des SMS (rappels, codes de signature) | France (UE) |
| OpenAI | Assistance à la correction des réponses ouvertes des apprenants (module e-learning) | États-Unis |
| freeTSA | Horodatage qualifié des signatures électroniques avancées | Allemagne (UE) |
| Umami | Mesure d'audience du site public (statistiques anonymisées) | UE |
L'hébergement de l'application et le stockage des documents sont réalisés en France. Certains prestataires traitent des données aux États-Unis : Stripe (paiement), Postmark (e-mails) et OpenAI (assistance à la correction). Ces transferts sont encadrés par des garanties appropriées : clauses contractuelles types de la Commission européenne ou certification au Data Privacy Framework.
Le SIREN saisi lors de la création d'un espace ou d'une fiche organisme est vérifié auprès de l'API Recherche d'entreprises opérée par la DINUM, qui restitue des informations issues de registres publics (dénomination, adresse, activité, dirigeants).
Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement à tout moment et de définir des directives relatives au sort de vos données après votre décès. Vous pouvez exercer ces droits en écrivant à rgpd@edsuite.fr. Si vos données ont été enregistrées par un organisme de formation utilisateur du service, nous transmettons votre demande à cet organisme, qui en est le responsable.
Vous disposez également du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) — www.cnil.fr.
Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des flux (TLS) et des mots de passe, authentification à deux facteurs disponible sur tous les comptes, cloisonnement des données de chaque Client dans une base dédiée, journalisation des accès, sauvegardes régulières, hébergement en France. En cas de violation de données susceptible d'engendrer un risque pour les personnes, nous notifions la CNIL et, le cas échéant, les Clients concernés dans les délais légaux.
Cookies et mesure d'audience
EdSuite dépose sans consentement les seuls cookies strictement nécessaires au fonctionnement du service. Aucun cookie publicitaire ni traceur de profilage tiers n'est déposé, ce qui dispense le site d'un bandeau de consentement.
| Type | Finalité | Consentement |
|---|---|---|
| Cookies de session | Authentification, sécurité (protection CSRF), maintien de la session | Non requis (strictement nécessaires) |
| Cookies et stockage local de préférence | Mémorisation de l'apparence, de la taille de police et du mode d'accessibilité | Non requis |
| Mesure d'audience (Umami) | Statistiques de fréquentation anonymisées, sans cookie ni suivi inter-sites | Exempté (configuration conforme aux recommandations de la CNIL) |
La mesure d'audience est réalisée avec Umami, une solution qui ne dépose pas de cookie et ne permet pas de ré-identifier les visiteurs. Vous pouvez configurer votre navigateur pour refuser tout ou partie des cookies ; le blocage des cookies strictement nécessaires peut toutefois empêcher l'accès au service.
Modification de la politique
La présente politique peut être mise à jour à tout moment. La version applicable est celle publiée sur cette page. En cas de modification substantielle, les utilisateurs en sont informés par un moyen approprié.