La presente politique decrit la maniere dont ManyUp collecte, utilise, conserve et protege les donnees personnelles de ses Utilisateurs. Elle s'applique a l'ensemble des services proposes par ManyUp, accessibles a l'adresse https://manyup.fr. ManyUp SAS agit en qualite de responsable du traitement au sens du RGPD.
Article 1 - Responsable du traitement
Le responsable du traitement de vos donnees personnelles est :
ManyUp SAS
Siege social : [ADRESSE A COMPLETER], France.
RCS : [NUMERO RCS A COMPLETER].
Representant legal : [NOM A COMPLETER].
Pour toute question relative au traitement de vos donnees ou pour exercer vos droits, vous pouvez contacter notre delegue a la protection des donnees (DPO) :
- Email : dpo@manyup.fr
- Courrier : [ADRESSE POSTALE DPO A COMPLETER]
Article 2 - Donnees collectees
Nous collectons strictement les donnees necessaires au fonctionnement du service. Les categories de donnees collectees sont les suivantes :
2.1 A l'inscription
- Adresse email ;
- Nom complet (et nom d'affichage si different) ;
- Mot de passe (stocke sous forme de hash bcrypt, jamais en clair) ;
- Date de creation du Compte.
2.2 A la connexion
- Adresse IP de connexion ;
- Type de navigateur et user-agent ;
- Horodatage des connexions (timestamps).
2.3 En cours d'utilisation
- Liste des Formations auxquelles vous etes inscrit(e) ;
- Progression dans les chapitres (pourcentage, derniere position lue) ;
- Scores aux quiz et tentatives realisees ;
- Certificats emis (code de verification, score final, date) ;
- Contenus que vous publiez en qualite d'Auteur (cours, chapitres, quiz, supports).
2.4 Au paiement
Lors d'un achat de Formation, nous collectons et conservons :
- Le montant et la devise de la transaction ;
- La date du paiement ;
- L'identifiant Stripe de la session et de la transaction.
Les coordonnees bancaires (numero de carte, CVV, date d'expiration) ne sont jamais stockees par ManyUp. Elles sont traitees directement et exclusivement par Stripe Payments Europe Ltd, prestataire certifie PCI-DSS niveau 1.
Nous ne collectons aucune donnee dite "sensible" au sens de l'article 9 du RGPD (origine raciale ou ethnique, opinions politiques, convictions religieuses, sante, vie sexuelle).
Article 3 - Finalites du traitement
Vos donnees sont traitees pour les finalites suivantes :
- Execution du contrat : creation et gestion du Compte, acces aux Formations achetees, suivi pedagogique.
- Suivi pedagogique : progression, scores aux quiz, emission de certificats, amelioration continue de votre parcours.
- Communication transactionnelle : emails relatifs a un achat, a une inscription gratuite, a l'emission d'un certificat ou a un remboursement.
- Obligations legales et comptables : conservation des factures et des preuves de transaction pendant la duree legale (dix ans pour les pieces comptables au titre de l'article L.123-22 du Code de commerce).
- Securite et lutte contre la fraude : journalisation des connexions, detection des comportements anormaux ou malveillants.
- Statistiques internes : production d'indicateurs agreges et anonymises (taux de completion, taux de reussite aux quiz) pour ameliorer la qualite du service.
Article 4 - Bases legales
Les traitements realises par ManyUp reposent sur les bases legales suivantes :
- Execution d'un contrat (article 6.1.b du RGPD) : la majorite des donnees est traitee pour vous fournir le service objet des Conditions Generales de Vente et des CGU.
- Obligation legale (article 6.1.c du RGPD) : conservation des donnees comptables et fiscales conformement au droit applicable.
- Interet legitime (article 6.1.f du RGPD) : securisation de la Plateforme, prevention de la fraude, production de statistiques agregees.
- Consentement (article 6.1.a du RGPD) : pour des usages optionnels qui seraient introduits ulterieurement (newsletters par exemple), nous solliciterons votre accord explicite, retirable a tout moment.
Article 5 - Destinataires
Vos donnees sont accessibles, dans la stricte limite de leurs missions, par :
- Les equipes internes de ManyUp habilitees (developpement, support, comptabilite) ;
- Nos sous-traitants techniques, listes ci-dessous.
5.1 Sous-traitants
- Stripe Payments Europe Ltd (Irlande / UE) - traitement des paiements et des remboursements.
- [NOM HEBERGEUR A COMPLETER, ex : OVH SAS] (France / UE) - hebergement de la Plateforme.
- Supabase Inc. (USA, avec sous-traitance via region UE) - stockage de fichiers (covers, certificats PDF).
- Anthropic PBC (USA) - services d'intelligence artificielle (assistance a la creation de contenu).
- [PRESTATAIRE EMAIL A COMPLETER, ex : OVH SMTP] - envoi d'emails transactionnels.
Chaque sous-traitant est lie par un contrat de sous-traitance conforme a l'article 28 du RGPD. ManyUp ne cede, ne loue ni ne vend vos donnees a des tiers a des fins commerciales.
Article 6 - Transferts hors UE
Certains de nos sous-traitants peuvent etre etablis ou stocker des donnees hors de l'Union europeenne, en particulier aux Etats-Unis (Anthropic, Supabase). Dans ce cas, ManyUp s'assure que les transferts sont encadres par l'un des mecanismes prevus par les articles 44 et suivants du RGPD :
- EU-US Data Privacy Framework (lorsque le sous-traitant y est certifie) ;
- Clauses contractuelles types (Standard Contractual Clauses) adoptees par la Commission europeenne ;
- Mesures techniques et organisationnelles supplementaires lorsque cela est necessaire.
Pour plus d'informations sur ces transferts, vous pouvez nous contacter a dpo@manyup.fr.
Article 7 - Duree de conservation
Vos donnees sont conservees selon les durees suivantes :
- Compte actif : vos donnees sont conservees tant que votre Compte n'est pas supprime.
- Compte supprime : les donnees de profil et les donnees pedagogiques (progression, scores) sont effacees ou anonymisees immediatement apres la demande de suppression.
- Donnees comptables (achats de Formations) : les preuves de transactions sont conservees dix (10) ans pour repondre a l'obligation comptable et fiscale (article L.123-22 du Code de commerce), meme apres suppression du Compte. Ces donnees sont alors anonymisees lorsque cela est techniquement possible.
- Certificats emis : conserves pour permettre la verification publique du certificat. Le beneficiaire peut demander la suppression du lien entre le certificat et son identite (le certificat est alors marque comme retire).
- Logs techniques (connexions, IP) : conserves au maximum douze (12) mois, conformement aux recommandations de la CNIL.
Article 8 - Vos droits RGPD
Conformement aux articles 15 a 22 du RGPD, vous disposez des droits suivants sur vos donnees :
- Droit d'acces : obtenir une copie des donnees que nous detenons sur vous.
- Droit de rectification : corriger des donnees inexactes ou incompletes.
- Droit a l'effacement (droit a l'oubli) : demander la suppression de vos donnees, sous reserve de nos obligations legales (conservation comptable notamment).
- Droit a la limitation du traitement : geler temporairement un traitement le temps qu'une contestation soit examinee.
- Droit d'opposition : vous opposer a un traitement fonde sur l'interet legitime.
- Droit a la portabilite : recevoir vos donnees dans un format structure, couramment utilise et lisible par machine, en vue de les transmettre a un autre responsable de traitement.
8.1 Modalites d'exercice
Pour exercer ces droits, vous pouvez :
- Adresser une demande a dpo@manyup.fr en precisant l'objet de votre demande et en joignant si necessaire un justificatif d'identite ;
- Utiliser les fonctions d'export et de suppression de Compte disponibles depuis votre tableau de bord (fonctionnalites en cours de deploiement).
Une reponse vous sera apportee dans un delai maximum d'un (1) mois, pouvant etre prolonge de deux (2) mois en cas de demande complexe, conformement a l'article 12 du RGPD.
8.2 Reclamation aupres de la CNIL
Si vous estimez, apres nous avoir contactes, que vos droits ne sont pas respectes, vous avez le droit d'introduire une reclamation aupres de la Commission Nationale de l'Informatique et des Libertes (CNIL) :
CNIL - 3 place de Fontenoy - TSA 80715 - 75334 PARIS CEDEX 07
Site web : https://www.cnil.fr
Article 10 - Securite
ManyUp met en œuvre des mesures techniques et organisationnelles appropriees pour garantir un niveau de securite adapte au risque, conformement a l'article 32 du RGPD :
- Chiffrement en transit : toutes les communications entre votre navigateur et la Plateforme sont chiffrees via HTTPS (TLS 1.2 et superieur) ;
- Mots de passe : stockes sous forme de hash bcrypt avec sel aleatoire, jamais en clair ;
- Cloisonnement des acces : les acces internes aux donnees sont limites aux personnels habilites, par role (principe du moindre privilege) ;
- Journalisation : les acces sensibles sont tracees pour permettre une investigation en cas d'incident ;
- Sauvegardes regulieres : les donnees sont sauvegardees periodiquement pour garantir la continuite de service.
En cas de violation de donnees personnelles susceptible d'engendrer un risque pour vos droits et libertes, ManyUp notifiera la CNIL dans les 72 heures et vous informera dans les meilleurs delais, conformement aux articles 33 et 34 du RGPD.
