Informations légales
Politique de confidentialité
Dernière mise à jour : 6 octobre 2026
Document en préparation. Les éléments surlignés seront complétés avant la mise en ligne, et le document sera relu par un juriste.
1. Responsable du traitement
Le responsable du traitement est nom et adresse de l'éditeur. Pour toute question sur vos données : adresse de contact.
2. Données collectées
Le moins possible. Un compte sert à enregistrer votre progression : pas de nom, pas de téléphone, pas d'adresse postale, pas de profil publicitaire. Sans compte, aucune donnée personnelle n'est enregistrée.
Adresse e-mail
Vous identifier, vous envoyer un code quand vous le demandez
Durée : Tant que le compte existe
Mot de passe, sous forme d'empreinte bcrypt
Vérifier votre mot de passe sans le conserver en clair
Durée : Tant que le compte existe
Leçons terminées et résultats d'évaluation, avec leur date
Afficher votre progression, ouvrir les modules suivants
Durée : Tant que le compte existe
Séances du simulateur : ordres passés et dates
Rejouer vos séances et vous en montrer le bilan
Durée : Tant que le compte existe
Sessions : empreinte du jeton, dates d'ouverture et de fin
Vous garder connecté
Durée : 30 jours au plus, puis effacées
Codes envoyés par courriel, sous forme d'empreinte
Confirmer votre adresse, choisir un nouveau mot de passe
Durée : 15 minutes de validité, effacés au plus tard un jour après
Nombre d'échecs de connexion consécutifs
Bloquer temporairement un compte attaqué
Durée : Remis à zéro à la connexion réussie suivante
Jours où vous utilisez le site (la date seule) et première ouverture de chaque leçon
Savoir, pendant la bêta, ce qui sert vraiment : parcours commencés, retours, abandons. Lu en chiffres d'ensemble par l'éditeur seul
Durée : Tant que le compte existe
Votre avis, votre prénom si vous le donnez, et votre accord de publication
Améliorer le site ; publier l'avis en page d'accueil, seulement si vous l'avez accepté et après relecture
Durée : Jusqu'à ce que vous le retiriez ou supprimiez votre compte
Votre réponse à « Qu'est-ce qui vous ferait payer ? »
Décider ce qui pourrait devenir payant au lancement officiel
Durée : Tant que le compte existe, modifiable à tout moment
| Donnée | Pour quoi faire | Durée |
|---|---|---|
| Adresse e-mail | Vous identifier, vous envoyer un code quand vous le demandez | Tant que le compte existe |
| Mot de passe, sous forme d'empreinte bcrypt | Vérifier votre mot de passe sans le conserver en clair | Tant que le compte existe |
| Leçons terminées et résultats d'évaluation, avec leur date | Afficher votre progression, ouvrir les modules suivants | Tant que le compte existe |
| Séances du simulateur : ordres passés et dates | Rejouer vos séances et vous en montrer le bilan | Tant que le compte existe |
| Sessions : empreinte du jeton, dates d'ouverture et de fin | Vous garder connecté | 30 jours au plus, puis effacées |
| Codes envoyés par courriel, sous forme d'empreinte | Confirmer votre adresse, choisir un nouveau mot de passe | 15 minutes de validité, effacés au plus tard un jour après |
| Nombre d'échecs de connexion consécutifs | Bloquer temporairement un compte attaqué | Remis à zéro à la connexion réussie suivante |
| Jours où vous utilisez le site (la date seule) et première ouverture de chaque leçon | Savoir, pendant la bêta, ce qui sert vraiment : parcours commencés, retours, abandons. Lu en chiffres d'ensemble par l'éditeur seul | Tant que le compte existe |
| Votre avis, votre prénom si vous le donnez, et votre accord de publication | Améliorer le site ; publier l'avis en page d'accueil, seulement si vous l'avez accepté et après relecture | Jusqu'à ce que vous le retiriez ou supprimiez votre compte |
| Votre réponse à « Qu'est-ce qui vous ferait payer ? » | Décider ce qui pourrait devenir payant au lancement officiel | Tant que le compte existe, modifiable à tout moment |
3. Ce qui n'est pas collecté
- Votre adresse IP sert, en mémoire et pour quelques minutes, à limiter le nombre de tentatives de connexion ; elle n'est pas enregistrée en base.
- Aucun traceur publicitaire, aucun service de statistiques tiers : la mesure d'audience décrite plus bas est hébergée par Finversity elle-même.
- Les polices de caractères sont servies par le site lui-même : votre navigateur ne contacte aucun service tiers pour les afficher.
4. Mesure d'audience
Pour savoir quelles pages servent, Finversity utilise Umami, un outil libre installé sur son propre serveur, en France. Il ne dépose aucun cookie et ne conserve pas votre adresse IP : il compte des visites à partir d'un identifiant qui change régulièrement, sans pouvoir vous reconnaître d'un site à l'autre ni vous identifier. Les adresses sont enregistrées sans leurs paramètres. Les pages de compte et d'administration ne sont pas mesurées, et le réglage « Ne pas me pister » de votre navigateur est respecté.
Les chiffres sont lus en statistiques d'ensemble par l'éditeur seul, et conservés 25 mois au plus. Cette mesure est exemptée de consentement (article 82 de la loi Informatique et Libertés, lignes directrices de la CNIL) ; vous pouvez tout de même la refuser :
Un clic suffit pour que ce navigateur ne soit plus compté.
5. Finalités et bases légales
- Exécution du service (article 6.1.b du RGPD) : gérer votre compte, votre progression et vos évaluations, vous envoyer les codes que vous demandez.
- Intérêt légitime (article 6.1.f) : protéger les comptes et le service, par la limitation des tentatives et le blocage temporaire après plusieurs échecs ; mesurer, pendant la bêta, l'usage du service pour l'améliorer, en chiffres d'ensemble.
- Consentement (article 6.1.a) : publier votre avis, si vous cochez la case prévue. Vous pouvez le retirer à tout moment depuis votre compte : l'avis disparaît du site.
6. Cookies
Un seul cookie, fv_session, déposé uniquement si vous vous connectez. Il porte votre session : il est inaccessible aux scripts de la page (httpOnly), n'est pas envoyé lors de requêtes venant d'autres sites (SameSite=Lax), et n'est transmis qu'en HTTPS une fois le site en ligne. Il expire au bout de 30 jours au plus, ou à la déconnexion.
Ce cookie est strictement nécessaire au fonctionnement du compte : il ne demande pas de consentement, et aucun bandeau n'est affiché. Aucun cookie de mesure d'audience ni de publicité n'existe sur Finversity. Si vous refusez la mesure d'audience, ce choix est gardé dans votre navigateur (stockage local), pas dans un cookie.
7. Durées de conservation
- Compte, progression, évaluations : tant que le compte existe, et supprimés immédiatement avec lui.
- Au-delà d'une période d'inactivité de durée à fixer, le compte sera supprimé après un avertissement par courriel.
- Sessions : 30 jours au plus.
- Codes par courriel : 15 minutes de validité, effacés au plus tard un jour après leur usage ou leur expiration.
8. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation prévus par le RGPD. Deux d'entre eux s'exercent en libre-service, depuis la page Compte :
- Télécharger mes données : un fichier JSON avec tout ce qui est enregistré sur votre compte (accès et portabilité, articles 15 et 20).
- Supprimer mon compte : effacement immédiat de toutes les données, après confirmation par votre mot de passe (article 17).
Pour les autres droits, ou si vous ne pouvez plus vous connecter, écrivez à adresse de contact. La réponse est apportée dans un délai d'un mois. Vous pouvez aussi introduire une réclamation auprès de la CNIL, sur cnil.fr.
9. Sécurité
- Mots de passe hachés avec bcrypt, jamais stockés en clair.
- Jetons de session et codes stockés sous forme d'empreintes irréversibles : une copie de la base ne permet pas d'ouvrir une session.
- Cookie de session inaccessible aux scripts et protégé des requêtes intersites.
- Limitation des tentatives par adresse IP, blocage d'un compte après cinq échecs, codes limités à cinq essais.
- Le serveur qui détient les données n'est pas exposé à internet : seul le site y accède.
10. Sous-traitants
- Hébergement : Scaleway, société française, 8 rue de la Ville-l'Évêque, 75008 Paris ; serveurs en France.
- Envoi des courriels : OVH, société française, 2 rue Kellermann, 59100 Roubaix, messagerie du nom de domaine, serveurs en France. Il ne reçoit que l'adresse et le code à envoyer.
11. Transferts hors de l'Union européenne
Aucun transfert n'est opéré par Finversity lui-même. L'hébergeur est établi en France et conserve les données en France. Les courriels partent par la messagerie d'OVH, également établi en France, dont les serveurs sont en France. Aucune donnée ne quitte donc l'Union européenne.
12. Modification
Cette politique peut évoluer, notamment quand le service change. La date en haut de page fait foi ; une modification substantielle sera signalée sur le site.