Politique de confidentialité

Version 1.0-draft — dernière mise à jour : 2026-07-10

⚠️ Version de travail — ce document est en attente de validation par un conseil juridique (RGPD + nLPD). Il reflète fidèlement le fonctionnement technique de la plateforme mais ne constitue pas encore un engagement contractuel finalisé.

1. Qui sommes-nous

Qimanage est une plateforme de gestion pour écoles, associations et praticiens (formations, adhésions, paiements, communauté), éditée par :

[À COMPLÉTER — raison sociale], entreprise individuelle de droit suisse, dont le siège est situé à [À COMPLÉTER — adresse, ville, canton].

Contact pour toute question relative à vos données : fabien@qimanage.com.

2. Le modèle à deux niveaux : qui est responsable de vos données ?

Qimanage héberge les espaces de plusieurs organisations indépendantes (écoles, associations, praticiens — vos « établissements »). La répartition des responsabilités est la suivante :

  • Votre établissement est le responsable de traitement de vos données au sens du RGPD et de la nLPD : c'est lui qui décide quelles données collecter, pourquoi, et qui gère votre relation (inscriptions, tarifs, remboursements). Sa propre politique de confidentialité et ses conditions vous sont présentées dans son espace.
  • Qimanage est le sous-traitant : nous hébergeons et traitons ces données pour le compte de votre établissement, selon ses instructions et dans le cadre de notre accord de sous-traitance.
  • Qimanage est responsable de traitement pour un périmètre limité qui lui est propre : les comptes des administrateurs d'établissements, la facturation des établissements, la sécurité et la mesure d'audience de la plateforme (détaillés ci-dessous).

3. Données traitées sur la plateforme

3.1 Données de compte et de profil

  • Adresse email, nom, prénom, mot de passe (haché — jamais stocké en clair)
  • Téléphone (optionnel, selon la configuration de votre établissement)
  • Photo de profil (optionnelle)
  • Adresse postale (uniquement si vous demandez une facture)

3.2 Données pédagogiques et d'activité

  • Inscriptions aux formations et événements, présence aux séances
  • Progression dans les contenus (leçons vues, temps de visionnage)
  • Adhésions et abonnements auprès de votre établissement

3.3 Données de paiement

  • Historique des paiements (montant, méthode, statut), reçus et factures
  • Les paiements par carte sont traités par notre prestataire SumUp : votre numéro de carte ne transite jamais par nos serveurs et n'y est jamais stocké.

3.4 Données communautaires

  • Publications, commentaires, réactions et signalements dans l'espace communauté de votre établissement
  • Messages privés entre membres (visibles uniquement des participants à la conversation)

3.5 Géolocalisation — carte communautaire « Se retrouver »

Certains établissements activent une carte permettant aux membres de se retrouver près de chez eux. Cette fonctionnalité est strictement facultative et sur consentement explicite :

  • Vous choisissez d'apparaître (ou non) dans l'annuaire et sur la carte — deux consentements distincts, révocables à tout moment dans vos réglages.
  • Seule votre ville est utilisée : les coordonnées affichées sont celles du centre de la ville, jamais votre adresse. La carte agrège les membres par ville (pas de position individuelle).
  • La fonctionnalité est réservée aux membres majeurs.

3.6 Données techniques

  • Journaux d'erreurs et de sécurité (via Sentry) — les données personnelles y sont filtrées automatiquement avant envoi
  • Mesure d'audience (via PostHog, hébergement Union européenne)
  • Cookies strictement nécessaires au fonctionnement (session de connexion, préférence de langue). Pas de cookie publicitaire.

4. Finalités et bases légales

Traitement Base légale
Fourniture du service (compte, inscriptions, contenus, paiements) Exécution du contrat
Emails transactionnels (confirmations, rappels de séance, reçus) Exécution du contrat / intérêt légitime
Carte communautaire et annuaire Consentement explicite
Sécurité, prévention des abus, journaux techniques Intérêt légitime
Mesure d'audience Intérêt légitime (données pseudonymisées)
Obligations comptables (factures) Obligation légale

5. Sous-traitants ultérieurs

Nous nous appuyons sur les prestataires suivants pour faire fonctionner la plateforme :

Prestataire Rôle Localisation des données
Vercel Hébergement de l'application UE / États-Unis (CDN mondial) [À CONFIRMER région]
Supabase Base de données et authentification [À COMPLÉTER — région du projet, ex. UE]
Cloudflare R2 Stockage des médias (vidéos, documents, images) [À COMPLÉTER — juridiction/région]
Resend Envoi des emails transactionnels États-Unis / UE [À CONFIRMER]
SumUp Traitement des paiements par carte UE / Royaume-Uni
Sentry Suivi des erreurs (données filtrées) [À CONFIRMER — UE disponible]
PostHog Mesure d'audience UE (cloud européen)
Upstash Limitation de débit (protection anti-abus) [À CONFIRMER]

Cette liste est tenue à jour ; les établissements sont informés de tout changement conformément au DPA.

6. Durées de conservation

  • Compte actif : les données sont conservées tant que votre compte existe.
  • Suppression de compte : vous pouvez demander la suppression depuis vos réglages (ou auprès de votre établissement). Les contenus communautaires sont anonymisés ; les données de facturation sont conservées le temps des obligations comptables légales (10 ans en Suisse).
  • Journaux techniques : conservation limitée (rétention Sentry/logs de l'ordre de 90 jours).

7. Vos droits

Conformément au RGPD et à la nLPD, vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, de limitation et d'opposition.

  • Premier interlocuteur : votre établissement (responsable de traitement).
  • Vous pouvez aussi exercer directement certains droits dans l'application : export de vos données et suppression de compte depuis vos réglages.
  • Pour toute demande relative à la plateforme elle-même : fabien@qimanage.com.

Vous pouvez introduire une réclamation auprès de l'autorité de contrôle compétente (en Suisse : le PFPDT ; dans l'UE : votre autorité nationale, ex. la CNIL en France).

8. Sécurité

Les données de chaque établissement sont strictement cloisonnées (isolation multi-tenant appliquée au niveau de la base de données), les échanges sont chiffrés (TLS), les accès aux médias privés passent par des URL signées à durée limitée, et des sauvegardes régulières sont effectuées.

9. Modifications

Toute modification substantielle de cette politique sera signalée dans l'application. La version en vigueur et sa date sont indiquées en tête de document. En cas de divergence entre traductions, la version française fait foi.

Politique de confidentialité — Qimanage