Politique de confidentialité

Version du 2026-09-24

Information prévue par les articles 13 et 14 du règlement (UE) 2016/679 (RGPD) : quelles données sont traitées, pourquoi, sur quelle base, combien de temps, et comment exercer vos droits.

Responsable du traitement

Le responsable du traitement est Joffrey Herard, éditeur du site, dont le siège est situé Maison L, 34 rue de Solférino, 51100 Reims, France. Toute demande relative à vos données peut lui être adressée à contact@ofnir.fr.

Aucun délégué à la protection des données n'a été désigné : l'activité ne relève d'aucun des cas de désignation obligatoire de l'article 37 du RGPD (ni organisme public, ni suivi à grande échelle, ni traitement à grande échelle de données sensibles). Ce n'est donc pas un oubli, et c'est l'éditeur lui-même qui répond.

Données traitées, finalités, bases légales et durées

Chaque puce ci-dessous décrit un traitement : les données concernées, la finalité poursuivie, la base légale qui l'autorise et la durée de conservation.

  • Compte formateur — nom, adresse électronique, mot de passe conservé sous forme de condensat (jamais en clair) — finalité : créer et faire fonctionner votre compte — base légale : exécution du contrat — durée : 3 ans après la dernière connexion, puis suppression, précédée d'un préavis de 30 jours envoyé par courrier électronique.
  • Facturation — raison sociale, numéro SIRET, numéro de TVA, adresse de facturation — finalité : établir et conserver les factures — base légale : obligation légale (article L123-22 du Code de commerce) — durée : 10 ans.
  • Étudiants importés par le formateur — nom, prénom, adresse électronique, identifiant de connexion qui en est dérivé, et rattachement à une cohorte — finalité : ouvrir leurs accès aux travaux pratiques — l'établissement qui les importe est responsable de traitement, l'éditeur n'agit qu'en qualité de sous-traitant, dans les conditions du contrat de sous-traitance publié à la page « Sous-traitance » — durée : ces données sont supprimées avec le compte du formateur, ou à tout moment par lui.
  • Traces d'activité de travaux pratiques d'un étudiant — trames émises et reçues, configurations d'équipements simulés, scripts qu'il écrit, journaux d'exécution de ses environnements virtuels — finalité : faire fonctionner le laboratoire virtuel et permettre à son enseignant de suivre et d'évaluer son travail — l'établissement en est responsable de traitement, l'éditeur sous-traitant, aux mêmes conditions que ci-dessus — durée : ces traces vivent avec la session de travaux pratiques, sont exportables au format JSON, et disparaissent avec les conteneurs à la clôture de la session ou avec le compte du formateur.
  • Journaux techniques — adresse IP, horodatage, adresse de la page appelée — finalité : sécurité du service et diagnostic des incidents — base légale : intérêt légitime — durée : 12 mois au plus.
  • Courriers électroniques transactionnels — vérification d'adresse, réinitialisation de mot de passe, préavis de suppression — finalité : faire fonctionner le compte — base légale : exécution du contrat — aucune lettre d'information, aucune prospection commerciale n'est envoyée.

Destinataires

Vos données ne sont ni vendues, ni louées, ni cédées. Trois prestataires seulement y accèdent, chacun pour une tâche précise : OVH, pour l'acheminement des courriers électroniques sortants ; Indy, pour la tenue de la comptabilité et l'émission des factures des ventes sur devis ; Stripe, pour le paiement par carte de l'abonnement et l'émission de la facture correspondante. Aucun des trois n'accède aux données des étudiants.

Stripe n'intervient que si vous payez par carte ; une vente sur devis ne passe pas par lui. Il reçoit alors le nom et l'adresse électronique de votre compte formateur, puis l'adresse de facturation et, si vous le fournissez, le numéro de TVA que vous saisissez sur sa page de paiement. Les données de votre carte bancaire sont saisies directement chez Stripe : elles ne transitent jamais par nos serveurs et nous n'y avons pas accès. Pour ses propres obligations légales, notamment la lutte contre la fraude et le blanchiment, Stripe agit en responsable de traitement indépendant, et sa propre politique de confidentialité s'applique alors.

OVH et Indy sont établis dans l'Union européenne, et les données qu'ils traitent n'en sortent pas. Stripe contracte depuis l'Irlande (Stripe Payments Europe, Limited), mais une partie des données de paiement est traitée aux États-Unis par Stripe, Inc. : ce transfert repose sur la décision d'adéquation de la Commission européenne relative au cadre de protection des données UE–États-Unis (Data Privacy Framework), auquel Stripe, Inc. a adhéré, et sur des clauses contractuelles types.

Aucune requête ne part de votre navigateur vers un tiers : ni mesure d'audience, ni bouton de réseau social, ni police de caractères chargée d'ailleurs. Tout ce qu'affiche une page de ce site est servi depuis nos propres serveurs, et un contrôle automatisé rejoué à chaque modification interdit qu'une ressource externe y revienne sans que cette phrase soit corrigée. Une précision pour le paiement par carte : il vous fait quitter ce site pour une page servie par Stripe, et vous y revenez une fois le paiement terminé ou abandonné.

Hébergement

Hébergé en France, sur nos propres serveurs — aucun transfert hors Union européenne.

Concrètement, le serveur appartient à l'éditeur et se trouve à l'adresse de son siège, Maison L, 34 rue de Solférino, 51100 Reims, France. Aucun hébergeur tiers, aucun service d'informatique en nuage étranger n'intervient dans la conservation de vos données.

Cookies

Le site dépose trois cookies strictement nécessaires au service que vous demandez. Ils restent actifs quel que soit votre choix, car ils sont exemptés de consentement au sens de l'article 82 de la loi Informatique et Libertés et des lignes directrices de la CNIL.

Le panneau de consentement distingue deux catégories facultatives, désactivées par défaut : « mesure d'audience » et « tiers et fonctionnels ». Aucune des deux n'est utilisée actuellement : aucune mesure d'audience, aucun traceur publicitaire, aucun contenu tiers n'est intégré au site. Un test automatisé (LEGAL-006) fait échouer la construction si un script tiers est ajouté sans relecture de cette politique.

Votre décision est conservée dans le stockage local de votre navigateur sous la clé ofnir.cookie-consent. La preuve contient les choix par catégorie, la date de décision, sa date d'expiration et la version de cette politique. Elle expire après six mois, ou dès que la version change ; le choix vous est alors redemandé. Le lien permanent « Gérer les cookies » permet de le modifier ou de le retirer à tout moment.

  • virtiot_access_token — jeton de session, non accessible au JavaScript de la page (httpOnly) — durée : 30 minutes.
  • virtiot_refresh_token — jeton de renouvellement de session, également httpOnly — durée : 7 jours.
  • virtiot_lang — mémorise la langue d'affichage que vous avez choisie — durée : 1 an.

Vos droits

Vous disposez d'un droit d'accès à vos données, de rectification, d'effacement, de limitation du traitement, de portabilité, et d'opposition pour motif légitime aux traitements fondés sur l'intérêt légitime.

Pour les exercer, écrivez à contact@ofnir.fr ; les données de votre compte sont par ailleurs consultables et modifiables depuis votre espace formateur, d'où la suppression du compte peut également être demandée. Une réponse vous est apportée dans un délai d'un mois.

Certaines données ne peuvent pas être effacées à la demande tant que la loi impose de les conserver : c'est le cas des factures, conservées 10 ans.

Réclamation

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur cnil.fr.

Cette faculté s'exerce sans préjudice d'un recours juridictionnel.