Informations légales

Politique de confidentialité

Dernière mise à jour : 6 octobre 2026

Document en préparation. Les éléments surlignés seront complétés avant la mise en ligne, et le document sera relu par un juriste.

1. Responsable du traitement

Le responsable du traitement est nom et adresse de l'éditeur. Pour toute question sur vos données : adresse de contact.

2. Données collectées

Le moins possible. Un compte sert à enregistrer votre progression : pas de nom, pas de téléphone, pas d'adresse postale, pas de profil publicitaire. Sans compte, aucune donnée personnelle n'est enregistrée.

  • Adresse e-mail

    Vous identifier, vous envoyer un code quand vous le demandez

    Durée : Tant que le compte existe

  • Mot de passe, sous forme d'empreinte bcrypt

    Vérifier votre mot de passe sans le conserver en clair

    Durée : Tant que le compte existe

  • Leçons terminées et résultats d'évaluation, avec leur date

    Afficher votre progression, ouvrir les modules suivants

    Durée : Tant que le compte existe

  • Séances du simulateur : ordres passés et dates

    Rejouer vos séances et vous en montrer le bilan

    Durée : Tant que le compte existe

  • Sessions : empreinte du jeton, dates d'ouverture et de fin

    Vous garder connecté

    Durée : 30 jours au plus, puis effacées

  • Codes envoyés par courriel, sous forme d'empreinte

    Confirmer votre adresse, choisir un nouveau mot de passe

    Durée : 15 minutes de validité, effacés au plus tard un jour après

  • Nombre d'échecs de connexion consécutifs

    Bloquer temporairement un compte attaqué

    Durée : Remis à zéro à la connexion réussie suivante

  • Jours où vous utilisez le site (la date seule) et première ouverture de chaque leçon

    Savoir, pendant la bêta, ce qui sert vraiment : parcours commencés, retours, abandons. Lu en chiffres d'ensemble par l'éditeur seul

    Durée : Tant que le compte existe

  • Votre avis, votre prénom si vous le donnez, et votre accord de publication

    Améliorer le site ; publier l'avis en page d'accueil, seulement si vous l'avez accepté et après relecture

    Durée : Jusqu'à ce que vous le retiriez ou supprimiez votre compte

  • Votre réponse à « Qu'est-ce qui vous ferait payer ? »

    Décider ce qui pourrait devenir payant au lancement officiel

    Durée : Tant que le compte existe, modifiable à tout moment

3. Ce qui n'est pas collecté

  • Votre adresse IP sert, en mémoire et pour quelques minutes, à limiter le nombre de tentatives de connexion ; elle n'est pas enregistrée en base.
  • Aucun traceur publicitaire, aucun service de statistiques tiers : la mesure d'audience décrite plus bas est hébergée par Finversity elle-même.
  • Les polices de caractères sont servies par le site lui-même : votre navigateur ne contacte aucun service tiers pour les afficher.

4. Mesure d'audience

Pour savoir quelles pages servent, Finversity utilise Umami, un outil libre installé sur son propre serveur, en France. Il ne dépose aucun cookie et ne conserve pas votre adresse IP : il compte des visites à partir d'un identifiant qui change régulièrement, sans pouvoir vous reconnaître d'un site à l'autre ni vous identifier. Les adresses sont enregistrées sans leurs paramètres. Les pages de compte et d'administration ne sont pas mesurées, et le réglage « Ne pas me pister » de votre navigateur est respecté.

Les chiffres sont lus en statistiques d'ensemble par l'éditeur seul, et conservés 25 mois au plus. Cette mesure est exemptée de consentement (article 82 de la loi Informatique et Libertés, lignes directrices de la CNIL) ; vous pouvez tout de même la refuser :

Un clic suffit pour que ce navigateur ne soit plus compté.

5. Finalités et bases légales

  • Exécution du service (article 6.1.b du RGPD) : gérer votre compte, votre progression et vos évaluations, vous envoyer les codes que vous demandez.
  • Intérêt légitime (article 6.1.f) : protéger les comptes et le service, par la limitation des tentatives et le blocage temporaire après plusieurs échecs ; mesurer, pendant la bêta, l'usage du service pour l'améliorer, en chiffres d'ensemble.
  • Consentement (article 6.1.a) : publier votre avis, si vous cochez la case prévue. Vous pouvez le retirer à tout moment depuis votre compte : l'avis disparaît du site.

6. Cookies

Un seul cookie, fv_session, déposé uniquement si vous vous connectez. Il porte votre session : il est inaccessible aux scripts de la page (httpOnly), n'est pas envoyé lors de requêtes venant d'autres sites (SameSite=Lax), et n'est transmis qu'en HTTPS une fois le site en ligne. Il expire au bout de 30 jours au plus, ou à la déconnexion.

Ce cookie est strictement nécessaire au fonctionnement du compte : il ne demande pas de consentement, et aucun bandeau n'est affiché. Aucun cookie de mesure d'audience ni de publicité n'existe sur Finversity. Si vous refusez la mesure d'audience, ce choix est gardé dans votre navigateur (stockage local), pas dans un cookie.

7. Durées de conservation

  • Compte, progression, évaluations : tant que le compte existe, et supprimés immédiatement avec lui.
  • Au-delà d'une période d'inactivité de durée à fixer, le compte sera supprimé après un avertissement par courriel.
  • Sessions : 30 jours au plus.
  • Codes par courriel : 15 minutes de validité, effacés au plus tard un jour après leur usage ou leur expiration.

8. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation prévus par le RGPD. Deux d'entre eux s'exercent en libre-service, depuis la page Compte :

  • Télécharger mes données : un fichier JSON avec tout ce qui est enregistré sur votre compte (accès et portabilité, articles 15 et 20).
  • Supprimer mon compte : effacement immédiat de toutes les données, après confirmation par votre mot de passe (article 17).

Pour les autres droits, ou si vous ne pouvez plus vous connecter, écrivez à adresse de contact. La réponse est apportée dans un délai d'un mois. Vous pouvez aussi introduire une réclamation auprès de la CNIL, sur cnil.fr.

9. Sécurité

  • Mots de passe hachés avec bcrypt, jamais stockés en clair.
  • Jetons de session et codes stockés sous forme d'empreintes irréversibles : une copie de la base ne permet pas d'ouvrir une session.
  • Cookie de session inaccessible aux scripts et protégé des requêtes intersites.
  • Limitation des tentatives par adresse IP, blocage d'un compte après cinq échecs, codes limités à cinq essais.
  • Le serveur qui détient les données n'est pas exposé à internet : seul le site y accède.

10. Sous-traitants

  • Hébergement : Scaleway, société française, 8 rue de la Ville-l'Évêque, 75008 Paris ; serveurs en France.
  • Envoi des courriels : OVH, société française, 2 rue Kellermann, 59100 Roubaix, messagerie du nom de domaine, serveurs en France. Il ne reçoit que l'adresse et le code à envoyer.

11. Transferts hors de l'Union européenne

Aucun transfert n'est opéré par Finversity lui-même. L'hébergeur est établi en France et conserve les données en France. Les courriels partent par la messagerie d'OVH, également établi en France, dont les serveurs sont en France. Aucune donnée ne quitte donc l'Union européenne.

12. Modification

Cette politique peut évoluer, notamment quand le service change. La date en haut de page fait foi ; une modification substantielle sera signalée sur le site.