PRÉAMBULE
La présente Politique de Confidentialité (ci-après la « Politique ») a pour objet d’informer les utilisateurs de l’application mobile LSF-CFB (ci-après l’« Application ») sur les modalités de collecte, de traitement, d’utilisation et de protection de leurs données à caractère personnel conformément au Règlement Général sur la Protection des Données (RGPD) n°2016/679 du 27 avril 2016 et à la loi n°78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, modifiée.
L’Application LSF-CFB est éditée par CFB Lyon, organisme de formation spécialisé dans l’enseignement de la Langue des Signes Française.
Responsable du traitement : CFB Lyon Adresse : 66 AVENUE JEAN MERMOZ 69008 Email : contact@cfblyon.fr SIRET : 810 282 889 00015
En utilisant l’Application, vous acceptez expressément la présente Politique de Confidentialité et consentez au traitement de vos données personnelles dans les conditions qui y sont décrites.
ARTICLE 1 – DÉFINITIONS
1.1. « Données à Caractère Personnel » ou « Données Personnelles » : toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement.
1.2. « Utilisateur » : toute personne physique utilisant l’Application, qu’elle soit inscrite ou non.
1.3. « Traitement » : toute opération ou ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des Données Personnelles, telles que la collecte, l’enregistrement, l’organisation, la structuration, la conservation, l’adaptation ou la modification, l’extraction, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, la limitation, l’effacement ou la destruction.
1.4. « Services » : l’ensemble des fonctionnalités et contenus proposés par l’Application, incluant notamment l’accès aux cours de Langue des Signes Française en vidéo, les quiz d’évaluation, le système de gamification, le forum communautaire, et les services d’abonnement et de location de cours.
ARTICLE 2 – DONNÉES COLLECTÉES
2.1. Données collectées lors de la création de compte
Lors de votre inscription sur l’Application, nous collectons les données suivantes :
- Nom de famille
- Prénom
- Adresse email
- Mot de passe (stocké sous forme cryptée selon les standards de sécurité en vigueur)
- Date de création du compte
2.2. Données de navigation et d’utilisation
Lors de l’utilisation de l’Application, nous collectons automatiquement :
- Informations techniques : type d’appareil, modèle, système d’exploitation, version de l’Application, langue du système
- Données de connexion : adresse IP, horodatage des connexions, durée de session
- Données d’interaction : pages consultées, cours visionnés, temps passé sur chaque contenu, taux de complétion des vidéos
- Données de progression pédagogique : cours suivis, leçons complétées, quiz effectués, scores obtenus, certificats délivrés
- Données de gamification : points accumulés, badges obtenus, classement, streaks (jours consécutifs de connexion)
- Données de participation : messages publiés sur le forum, commentaires
2.3. Données de paiement
Pour la gestion des abonnements et locations de cours :
- Type d’abonnement souscrit (Basic, Premium, Pro)
- Historique des transactions (montants, dates, durées)
- Mode de paiement utilisé (carte bancaire, PayPal, etc.)
Important : Les coordonnées bancaires complètes ne sont jamais collectées ni stockées par CFB Lyon. Elles sont traitées directement par nos prestataires de paiement certifiés PCI-DSS (Payment Card Industry Data Security Standard). Nous recevons uniquement une confirmation de transaction et un identifiant anonymisé.
2.4. Données analytiques
Pour l’amélioration de nos Services :
- Statistiques d’utilisation agrégées et anonymisées
- Taux de rétention
- Parcours utilisateur
- Rapports de dysfonctionnement (crash reports) ne contenant aucune donnée personnelle identifiable
2.5. Données de communication
Lorsque vous nous contactez :
- Contenu de vos messages
- Pièces jointes éventuelles
- Historique des échanges avec notre support
ARTICLE 3 – FINALITÉS DU TRAITEMENT
Les Données Personnelles collectées sont traitées pour les finalités suivantes, chacune reposant sur une base légale conforme au RGPD :
3.1. Exécution du contrat (base légale : article 6.1.b du RGPD)
- Création et gestion de votre compte utilisateur
- Authentification et contrôle d’accès aux Services
- Fourniture des contenus pédagogiques (vidéos, quiz, certificats)
- Suivi de votre progression pédagogique
- Gestion de vos abonnements et locations de cours
- Traitement des paiements
- Délivrance des certificats de formation
3.2. Intérêt légitime (base légale : article 6.1.f du RGPD)
- Amélioration de la qualité et de l’ergonomie de l’Application
- Développement de nouvelles fonctionnalités
- Détection et prévention des fraudes
- Sécurisation des Services et protection contre les cyberattaques
- Réalisation de statistiques et analyses d’usage (données anonymisées)
- Gestion des demandes de support utilisateur
3.3. Consentement (base légale : article 6.1.a du RGPD)
- Envoi de newsletters et communications marketing (vous pouvez retirer votre consentement à tout moment)
- Personnalisation de votre expérience utilisateur au-delà des strictes nécessités contractuelles
- Utilisation de cookies non essentiels (le cas échéant)
3.4. Obligation légale (base légale : article 6.1.c du RGPD)
- Conservation de données comptables et fiscales
- Réponse aux réquisitions des autorités judiciaires et administratives
- Respect des obligations en matière de formation professionnelle continue
ARTICLE 4 – DESTINATAIRES DES DONNÉES
4.1. Accès interne
Vos Données Personnelles sont accessibles, dans la limite du strict nécessaire à l’accomplissement de leurs missions, aux personnels habilités de CFB Lyon, notamment :
- Service pédagogique
- Service technique et informatique
- Service client et support
- Direction
Tous nos collaborateurs sont tenus à une obligation de confidentialité.
4.2. Prestataires de services (sous-traitants au sens du RGPD)
Nous faisons appel à des prestataires de services externes soigneusement sélectionnés pour les finalités suivantes :
Hébergement et infrastructure technique :
- OVH (France) – Hébergement des serveurs et données
- Amazon Web Services / Google Cloud Platform (selon besoins) – Services cloud complémentaires
Paiement :
- Stripe / PayPal – Traitement sécurisé des paiements Tous nos prestataires de paiement sont certifiés PCI-DSS et ne partagent avec nous aucune donnée bancaire complète.
Communication :
- Prestataires d’envoi d’emails transactionnels et marketing (sous réserve de votre consentement)
Analytics et amélioration :
- Google Analytics / Firebase Analytics – Analyse d’usage anonymisée
- Services de crash reporting – Détection et correction de bugs
Tous ces prestataires agissent en qualité de sous-traitants au sens de l’article 28 du RGPD. Ils sont contractuellement tenus de :
- Traiter les données uniquement selon nos instructions
- Garantir la confidentialité et la sécurité des données
- Assister CFB Lyon dans le respect des droits des personnes concernées
- Supprimer ou restituer les données à l’issue de la prestation
4.3. Transferts hors Union Européenne
Vos données sont hébergées et traitées prioritairement au sein de l’Union Européenne (France).
Dans l’hypothèse où certains prestataires seraient situés hors Union Européenne (notamment pour certains services cloud ou analytics), nous nous assurons que :
- Des garanties appropriées sont mises en place (Clauses Contractuelles Types de la Commission Européenne, certification Privacy Shield le cas échéant, ou décision d’adéquation)
- Le niveau de protection de vos données reste équivalent à celui garanti par le RGPD
Vous pouvez obtenir une copie de ces garanties en nous contactant aux coordonnées indiquées à l’article 14.
4.4. Autorités et obligations légales
Nous pouvons être amenés à divulguer vos Données Personnelles si la loi l’exige ou en réponse à une demande valide d’une autorité publique (tribunal, police, administration fiscale, etc.).
ARTICLE 5 – DURÉE DE CONSERVATION DES DONNÉES
5.1. Principe général
Vos Données Personnelles sont conservées pendant la durée strictement nécessaire aux finalités pour lesquelles elles ont été collectées, conformément aux principes de minimisation et de limitation de la conservation énoncés par le RGPD.
5.2. Durées spécifiques
Données de compte actif :
- Conservation : Pendant toute la durée de vie de votre compte
- À compter de la fermeture de compte : suppression sous 30 jours (hors obligations légales)
Données de progression pédagogique :
- Conservation : Pendant toute la durée de vie de votre compte
- À compter de la fermeture de compte : archivage possible en base anonymisée à des fins statistiques
Données de paiement et facturation :
- Conservation : 10 ans à compter de la clôture de l’exercice comptable concerné (obligation légale comptable et fiscale, article L.123-22 du Code de commerce)
Données de connexion (logs) :
- Conservation : 12 mois maximum à compter de la création (obligation légale – article 6-II de la loi n°2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique)
Données de support client :
- Conservation : 3 ans à compter de la dernière interaction
Données marketing (si consentement accordé) :
- Conservation : 3 ans à compter de la dernière activité (dernière connexion, dernier achat, dernier clic sur un email)
- En cas de retrait du consentement : suppression immédiate des listes actives
5.3. Archivage intermédiaire
Certaines données peuvent faire l’objet d’un archivage intermédiaire pour répondre à nos obligations légales (comptabilité, preuve en cas de litige) ou pour des motifs d’intérêt public. Durant cette période, l’accès aux données est strictement limité et leur utilisation restreinte à la seule finalité justifiant leur conservation.
5.4. Suppression définitive
À l’issue des périodes de conservation, vos Données Personnelles sont définitivement supprimées ou anonymisées de manière irréversible.
ARTICLE 6 – SÉCURITÉ ET CONFIDENTIALITÉ
6.1. Engagement de CFB Lyon
La protection et la sécurité de vos Données Personnelles constituent une priorité absolue. CFB Lyon met en œuvre toutes les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l’article 32 du RGPD.
6.2. Mesures techniques de sécurité
Chiffrement :
- Chiffrement SSL/TLS de toutes les communications entre l’Application et nos serveurs (HTTPS)
- Chiffrement des mots de passe selon l’algorithme bcrypt avec salage
- Chiffrement des données sensibles en base de données
Authentification et contrôle d’accès :
- Authentification sécurisée par tokens JWT (JSON Web Tokens)
- Politique de mots de passe robustes (longueur minimale, complexité)
- Contrôle d’accès granulaire basé sur les rôles (RBAC)
- Déconnexion automatique après inactivité
Infrastructure :
- Hébergement dans des datacenters certifiés ISO 27001
- Pare-feu applicatifs (WAF) et protection anti-DDoS
- Surveillance et détection des intrusions 24/7
- Sauvegarde quotidienne chiffrée des données
- Plan de reprise d’activité et de continuité de service
Développement sécurisé :
- Code source versionné et audité
- Tests de sécurité réguliers
- Mise à jour régulière des composants et dépendances
- Protection contre les vulnérabilités OWASP Top 10
6.3. Mesures organisationnelles
- Formation régulière de nos équipes à la protection des données
- Politique de confidentialité interne stricte
- Clauses de confidentialité dans tous les contrats de travail
- Procédures de gestion des violations de données
- Audits de sécurité périodiques
6.4. Limitation de l’accès
L’accès aux Données Personnelles est strictement limité aux personnes habilitées qui en ont besoin pour l’accomplissement de leurs fonctions. Chaque accès est tracé et auditable.
6.5. Notification en cas de violation de données
Conformément à l’article 33 du RGPD, en cas de violation de données susceptible d’engendrer un risque élevé pour vos droits et libertés, nous nous engageons à :
- Notifier la CNIL dans les 72 heures suivant la découverte de la violation
- Vous informer dans les meilleurs délais si la violation est susceptible d’engendrer un risque élevé pour vos droits
- Prendre toutes les mesures nécessaires pour remédier à la violation et en limiter les conséquences
ARTICLE 7 – VOS DROITS SUR VOS DONNÉES PERSONNELLES
Conformément au RGPD et à la loi Informatique et Libertés modifiée, vous disposez des droits suivants concernant vos Données Personnelles. Ces droits peuvent être exercés à tout moment en nous contactant selon les modalités décrites à l’article 14.
7.1. Droit d’accès (article 15 du RGPD)
Vous avez le droit d’obtenir :
- La confirmation que vos données sont ou ne sont pas traitées
- L’accès à vos Données Personnelles
- Des informations sur les finalités du traitement, les catégories de données, les destinataires, la durée de conservation
- Une copie de vos données dans un format structuré, couramment utilisé et lisible par machine
7.2. Droit de rectification (article 16 du RGPD)
Vous avez le droit d’obtenir la rectification de Données Personnelles inexactes ou incomplètes vous concernant. Vous pouvez également modifier directement certaines informations depuis les paramètres de votre compte.
7.3. Droit à l’effacement – « Droit à l’oubli » (article 17 du RGPD)
Vous avez le droit d’obtenir l’effacement de vos Données Personnelles dans les cas suivants :
- Les données ne sont plus nécessaires au regard des finalités
- Vous retirez votre consentement (lorsque le traitement est fondé sur le consentement)
- Vous vous opposez au traitement et il n’existe pas de motif légitime impérieux
- Les données ont fait l’objet d’un traitement illicite
- Les données doivent être effacées pour respecter une obligation légale
Ce droit n’est pas absolu et peut être limité lorsque la conservation est nécessaire pour respecter une obligation légale ou pour la constatation, l’exercice ou la défense de droits en justice.
7.4. Droit à la limitation du traitement (article 18 du RGPD)
Vous avez le droit d’obtenir la limitation du traitement de vos données dans les cas suivants :
- Vous contestez l’exactitude des données (pendant la durée de vérification)
- Le traitement est illicite et vous vous opposez à l’effacement
- Nous n’avons plus besoin des données mais vous en avez besoin pour un recours juridique
- Vous vous êtes opposé au traitement (pendant la vérification de nos motifs légitimes)
7.5. Droit à la portabilité (article 20 du RGPD)
Vous avez le droit de recevoir vos Données Personnelles dans un format structuré, couramment utilisé et lisible par machine, et de les transmettre à un autre responsable de traitement, lorsque :
- Le traitement est fondé sur votre consentement ou sur un contrat
- Le traitement est effectué à l’aide de procédés automatisés
7.6. Droit d’opposition (article 21 du RGPD)
Opposition pour motif légitime : Vous avez le droit de vous opposer à tout moment, pour des raisons tenant à votre situation particulière, à un traitement de vos données fondé sur notre intérêt légitime. Nous cesserons le traitement sauf si nous démontrons des motifs légitimes et impérieux qui prévalent sur vos intérêts, droits et libertés, ou pour la constatation, l’exercice ou la défense de droits en justice.
Opposition à la prospection commerciale : Vous avez le droit de vous opposer à tout moment au traitement de vos données à des fins de prospection commerciale, y compris au profilage lié à cette prospection. Un lien de désinscription est présent dans chaque communication marketing.
7.7. Droit de retirer votre consentement (article 7.3 du RGPD)
Lorsque le traitement est fondé sur votre consentement, vous avez le droit de retirer celui-ci à tout moment, sans que cela ne remette en cause la licéité du traitement effectué avant le retrait. Le retrait du consentement est aussi simple que son octroi.
7.8. Droit de définir des directives post-mortem (article 85 de la loi Informatique et Libertés)
Vous avez le droit de définir des directives relatives à la conservation, à l’effacement et à la communication de vos Données Personnelles après votre décès. Ces directives peuvent être générales ou particulières.
7.9. Modalités d’exercice de vos droits
Pour exercer vos droits, veuillez nous contacter selon les modalités indiquées à l’article 14 en précisant :
- Vos nom, prénom et adresse email associée à votre compte
- La nature de votre demande (accès, rectification, effacement, etc.)
- Tout élément permettant de justifier votre identité
Nous nous engageons à répondre à votre demande dans un délai d’un (1) mois à compter de sa réception. Ce délai peut être prolongé de deux (2) mois supplémentaires compte tenu de la complexité et du nombre de demandes. Nous vous informerions de cette prolongation et des motifs du report.
L’exercice de vos droits est en principe gratuit. Toutefois, en cas de demandes manifestement infondées ou excessives, notamment en raison de leur caractère répétitif, nous pourrons exiger le paiement de frais raisonnables ou refuser de donner suite à la demande.
ARTICLE 8 – COOKIES ET TECHNOLOGIES SIMILAIRES
8.1. Définition
Un cookie est un petit fichier texte déposé sur votre terminal (ordinateur, smartphone, tablette) lors de la visite d’un site ou de l’utilisation d’une application. Il permet de collecter des informations relatives à votre navigation et de vous adresser des services adaptés à votre terminal.
8.2. Types de cookies utilisés
Cookies strictement nécessaires (cookies techniques) : Ces cookies sont indispensables au fonctionnement de l’Application. Ils vous permettent d’utiliser les principales fonctionnalités (authentification, mémorisation de vos préférences, sécurité). Vous ne pouvez pas refuser ces cookies sans compromettre le fonctionnement de l’Application.
Exemples :
- Cookies de session d’authentification (JWT)
- Cookies de préférence de langue
- Cookies de sécurité (protection CSRF)
Cookies de performance et d’analyse (sous réserve de votre consentement) : Ces cookies nous permettent de comprendre comment les utilisateurs interagissent avec l’Application, d’identifier les pages les plus visitées, de détecter les erreurs techniques, et d’améliorer la performance générale. Les données collectées sont agrégées et anonymisées.
Cookies fonctionnels (sous réserve de votre consentement) : Ces cookies permettent d’améliorer votre expérience en mémorisant vos choix (mode sombre/clair, taille de police, etc.).
Absence de cookies publicitaires : L’Application n’utilise aucun cookie publicitaire ou de ciblage marketing de tiers.
8.3. Gestion de vos préférences cookies
Vous pouvez à tout moment modifier vos préférences concernant les cookies :
- Lors de votre première utilisation de l’Application via un bandeau d’information
- À tout moment via les paramètres de l’Application
- Via les paramètres de votre navigateur/système d’exploitation
8.4. Durée de conservation
Les cookies ont une durée de vie maximale de 13 mois conformément aux recommandations de la CNIL.
8.5. Technologies similaires
L’Application peut également utiliser des technologies similaires aux cookies (local storage, session storage, identifiants publicitaires) dans les mêmes conditions de transparence et de consentement.
ARTICLE 9 – UTILISATION PAR LES MINEURS
9.1. Âge minimum
L’Application peut être utilisée par des personnes de tout âge. Toutefois, conformément au RGPD (article 8) et à la législation française, le consentement d’un mineur de moins de quinze (15) ans au traitement de ses données n’est valable que si ce consentement est donné conjointement par le titulaire de l’autorité parentale.
9.2. Engagement de CFB Lyon
Nous ne collectons pas sciemment de Données Personnelles auprès d’enfants de moins de 15 ans sans le consentement vérifiable d’un parent ou tuteur légal.
Si nous apprenons qu’un enfant de moins de 15 ans nous a fourni des Données Personnelles sans le consentement parental requis, nous prendrons des mesures pour supprimer ces informations dans les meilleurs délais.
9.3. Responsabilité des parents et tuteurs
Les parents et tuteurs légaux sont invités à :
- Surveiller l’utilisation de l’Application par les mineurs dont ils ont la charge
- S’assurer que le contenu est adapté à l’âge de l’enfant
- Paramétrer les contrôles parentaux éventuels sur les appareils
- Nous contacter en cas de question ou de préoccupation
ARTICLE 10 – LIENS VERS DES SITES TIERS
L’Application peut contenir des liens hypertextes vers des sites web tiers (partenaires, réseaux sociaux, plateformes de paiement, etc.).
CFB Lyon n’exerce aucun contrôle sur ces sites tiers et décline toute responsabilité quant à leurs politiques de confidentialité et à l’utilisation qu’ils font de vos Données Personnelles.
Nous vous invitons à prendre connaissance des politiques de confidentialité de ces sites tiers avant de leur transmettre vos données.
ARTICLE 11 – MODIFICATIONS DE LA POLITIQUE DE CONFIDENTIALITÉ
11.1. Droit de modification
CFB Lyon se réserve le droit de modifier la présente Politique de Confidentialité à tout moment afin de :
- Refléter les évolutions de l’Application et des Services
- Se conformer aux évolutions législatives et réglementaires
- Tenir compte de nouvelles pratiques en matière de protection des données
11.2. Notification des modifications
En cas de modification substantielle affectant vos droits ou la nature des traitements effectués, nous vous en informerons par l’un des moyens suivants :
- Notification dans l’Application lors de votre prochaine connexion
- Email à l’adresse associée à votre compte
- Bandeau d’information sur l’Application
11.3. Acceptation des modifications
La poursuite de l’utilisation de l’Application après notification des modifications vaut acceptation de la nouvelle Politique de Confidentialité.
Si vous n’acceptez pas les modifications, vous pouvez cesser d’utiliser l’Application et demander la suppression de votre compte conformément à l’article 7.3.
11.4. Historique des versions
La date de dernière mise à jour est systématiquement indiquée en tête de la Politique. Les versions antérieures peuvent être consultées sur demande.
ARTICLE 12 – TRAITEMENT AUTOMATISÉ ET PROFILAGE
12.1. Absence de décision individuelle automatisée
L’Application ne prend aucune décision produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon entièrement automatisée (article 22 du RGPD).
12.2. Profilage limité
Nous pouvons effectuer un profilage limité à des fins de :
- Personnalisation de votre parcours pédagogique (recommandations de cours adaptés à votre niveau)
- Amélioration de votre expérience utilisateur (suggestions de contenus pertinents)
Ce profilage repose uniquement sur vos données d’utilisation (cours consultés, quiz réalisés, progression) et n’implique aucune décision automatisée ayant des conséquences juridiques.
Vous pouvez vous opposer à ce profilage en nous contactant selon les modalités de l’article 14.
ARTICLE 13 – DROIT APPLICABLE ET JURIDICTION COMPÉTENTE
13.1. Droit applicable
La présente Politique de Confidentialité est régie par le droit français, et notamment :
- Le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (RGPD)
- La loi n°78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, modifiée
- La loi n°2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique
13.2. Juridiction compétente
Tout litige relatif à l’interprétation ou à l’exécution de la présente Politique relève de la compétence exclusive des tribunaux français, nonobstant pluralité de défendeurs ou appel en garantie.
Toutefois, avant toute action contentieuse, nous vous invitons à nous contacter afin de rechercher une solution amiable.
ARTICLE 14 – CONTACT ET RÉCLAMATIONS
14.1. Délégué à la Protection des Données (DPO)
Pour toute question relative à la protection de vos Données Personnelles ou pour exercer vos droits, vous pouvez contacter notre Délégué à la Protection des Données (si désigné) ou notre service dédié :
CFB Lyon – Protection des Données Personnelles Adresse postale : [Adresse complète de CFB Lyon] Email : contact@cfblyon.fr Téléphone : [Numéro de téléphone]
14.2. Délais de réponse
Nous nous engageons à accuser réception de votre demande dans les meilleurs délais et à y répondre dans un délai d’un (1) mois à compter de la réception de votre demande.
Ce délai peut être prolongé de deux (2) mois supplémentaires compte tenu de la complexité et du nombre de demandes. Nous vous informerions dans ce cas de cette prolongation et des motifs du report dans un délai d’un (1) mois à compter de la réception de la demande.
14.3. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits en matière de protection des données ne sont pas respectés, vous avez le droit d’introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL) :
Commission Nationale de l’Informatique et des Libertés (CNIL) Adresse postale : 3 Place de Fontenoy – TSA 80715 – 75334 PARIS CEDEX 07 Téléphone : 01 53 73 22 22 Site web : https://www.cnil.fr Formulaire de plainte en ligne : https://www.cnil.fr/fr/plaintes
La CNIL est l’autorité de contrôle compétente en France pour toute question relative à la protection des données personnelles.
ARTICLE 15 – ENTRÉE EN VIGUEUR
La présente Politique de Confidentialité entre en vigueur à compter du 19 février 2026.
En utilisant l’Application, vous reconnaissez avoir pris connaissance de la présente Politique de Confidentialité et vous vous engagez à la respecter.