Aller au contenu
amont prévention

Confidentialité des données

Qui traite quoi, pour quelle raison, pendant combien de temps, et ce que vous pouvez exiger.

Informations en cours de complétion. Les mentions marquées [À RENSEIGNER] attendent des valeurs que l’éditeur doit relever auprès de ses fournisseurs. Elles ne sont pas inventées : une politique de confidentialité qui nommerait un sous-traitant au hasard serait fausse là où elle a le plus d’importance.

Qui est responsable de quoi

Deux traitements coexistent, et ils n’ont pas le même maître. Pour les données de votre évaluation des risques, votre organisation est responsable de traitement : c’est elle qui décide de ce qui est saisi et pourquoi. Amont Prévention n’en est que le sous-traitant au sens de l’article 28 du RGPD, et n’agit que sur ses instructions. Les engagements correspondants — confidentialité, sécurité, sort des données en fin de contrat, recours à des sous-traitants ultérieurs — sont contractuels et figurent dans les conditions d’utilisation.

Pour les comptes des utilisateurs et pour les messages qui nous sont adressés, l’éditeur est responsable de traitement, et c’est la présente page qui vous informe.

Responsable de traitement

Corentin Cuzeau, [À RENSEIGNER], [À RENSEIGNER].
Contact : corentin.cuzeau21@gmail.com. L’identification complète de l’éditeur figure dans les mentions légales.

Aucun délégué à la protection des données n’est désigné : l’éditeur n’exerce ni suivi régulier et systématique à grande échelle, ni traitement à grande échelle de données sensibles, les deux cas où le RGPD rend cette désignation obligatoire.

Ce que nous traitons

Les données de votre évaluation des risques : unités de travail, effectifs exposés, risques, cotations, mesures de prévention et actions. Elles concernent des situations de travail, pas des personnes nommément désignées — hormis les comptes des utilisateurs de votre organisation (nom, adresse e-mail, rôle) et le membre désigné responsable d’une action du plan de prévention.

Aucun champ de l’application ne demande de donnée de santé ni d’identité de salarié, et l’effectif exposé d’une unité de travail est un nombre. Les champs libres, eux, acceptent ce qu’on y écrit : il revient à votre organisation, qui en est responsable, de ne pas y consigner de donnée nominative dont elle n’aurait pas besoin.

S’y ajoutent, pour le fonctionnement du service : l’adresse IP et le navigateur associés à vos sessions, le journal d’audit des écritures, et les messages que vous nous envoyez.

Finalités et bases légales

  • Fournir l’accès au service

    Créer un compte, vérifier l’adresse e-mail, ouvrir une session, gérer les membres et les invitations d’une organisation.

    Base légale : Exécution du contrat conclu avec vous (article 6.1.b).
    Rôle de Amont Prévention : Responsable de traitement.

  • Héberger votre évaluation des risques

    Sites, unités de travail, effectifs exposés, risques, cotations, mesures de prévention et plan d’actions saisis par votre organisation.

    Base légale : Obligation légale pesant sur l’employeur (articles L4121-1 et L4121-3-1 du code du travail), dont l’éditeur n’exécute que la partie technique.
    Rôle de Amont Prévention : Sous-traitant.

  • Conserver les documents uniques publiés

    Chaque version publiée est figée : un instantané complet de l’évaluation et le PDF correspondant, qui ne sont ni recalculés ni modifiés par la suite.

    Base légale : Obligation légale de conservation des versions successives (article L4121-3-1 IV du code du travail).
    Rôle de Amont Prévention : Sous-traitant.

  • Tracer les modifications

    Un journal d’audit enregistre, pour chaque écriture, l’auteur, la date, l’objet concerné et les valeurs soumises.

    Base légale : Intérêt légitime : un document unique a valeur de preuve, et une modification que rien n’atteste ne vaut rien devant un contrôle ou un juge (article 6.1.f).
    Rôle de Amont Prévention : Sous-traitant.

  • Sécuriser le service

    Adresse IP et navigateur associés à une session, sauvegardes quotidiennes de la base, journaux techniques de fonctionnement.

    Base légale : Intérêt légitime : détecter les accès anormaux et restaurer le service après un incident (article 6.1.f).
    Rôle de Amont Prévention : Responsable de traitement.

  • Répondre aux messages reçus

    Les courriels adressés à corentin.cuzeau21@gmail.com : questions, demandes d’essai, exercice des droits.

    Base légale : Intérêt légitime à répondre à qui nous écrit, ou mesures précontractuelles lorsque le message prépare une inscription (articles 6.1.f et 6.1.b).
    Rôle de Amont Prévention : Responsable de traitement.

Cloisonnement et sécurité

Chaque organisation est isolée au niveau de la base de données, et non seulement dans le code applicatif. Une requête qui ne désigne pas explicitement votre organisation échoue, elle ne renvoie pas les données d’une autre. Cette propriété est vérifiée automatiquement à chaque modification du logiciel.

Les mots de passe ne sont conservés que sous forme d’empreinte, jamais en clair. Le journal d’audit enregistre les valeurs soumises mais masque celles des champs qui portent un secret — mot de passe, jeton, cookie, signature —, et il est en ajout seul : le service n’a pas le droit d’y modifier ni d’y supprimer une ligne. Une réinitialisation de mot de passe ferme toutes les sessions ouvertes et vous en avertit par courriel.

En cas de violation de données affectant votre organisation, l’éditeur vous en informe dans les meilleurs délais : c’est à vous, responsable de traitement, qu’il revient de notifier la CNIL si les conditions en sont réunies.

Sous-traitants ultérieurs

Faire fonctionner le service suppose les 6 prestataires ci-dessous, et aucun autre. La même liste figure à l’annexe des conditions d’utilisation, où elle vaut autorisation contractuelle : tout ajout ou remplacement vous est annoncé trente jours à l’avance, et vous pouvez vous y opposer.

  • Hébergement du serveur

    Machine sur laquelle tournent le site, l'application, l'API et la génération des documents. Tout le traitement s'y exécute : ce prestataire est celui dont la portée est la plus large.

    Prestataire : OVH SAS (OVHcloud)France.
    Aucun transfert hors de l’Union européenne.

  • Base de données

    PostgreSQL, où résident l'évaluation, les comptes et le journal d'audit — c'est là que s'appliquent les policies de cloisonnement. Elle tourne sur la MÊME machine que le reste du service, et n'est joignable depuis aucun réseau public.

    Prestataire : OVH SAS (OVHcloud)France.
    Aucun transfert hors de l’Union européenne.

  • Relais de courrier électronique

    Acheminement des seuls messages de service : confirmation d'adresse, réinitialisation et alerte de changement de mot de passe. Le relais reçoit l'adresse et le nom du destinataire, ainsi que le corps du message.

    Prestataire : Sendinblue SAS (Brevo)France.
    Transfert hors Union européenne : Clauses contractuelles types et décision d'adéquation, pour ceux de ses propres sous-traitants qui sont établis hors de l'Union.

  • Paiement en ligne

    Ouverture de la souscription et gestion de l'abonnement. Reçoit votre adresse e-mail et l'identifiant de votre organisation ; recueille lui-même, sur ses pages, les données de la carte et de facturation, que l'éditeur ne voit jamais.

    Prestataire : Stripe Payments Europe, LimitedIrlande. Uniquement si vous souscrivez une formule payante.
    Transfert hors Union européenne : Transfert vers Stripe, LLC aux États-Unis, fondé sur la décision d'adéquation « cadre de protection des données UE–États-Unis », et à défaut sur les clauses contractuelles types.

  • Hébergement de la supervision et des journaux

    Seconde machine de l'éditeur, vers laquelle les journaux de fonctionnement sont recopiés pour être consultables : ils portent l'adresse IP du visiteur et l'adresse à laquelle un courriel de service a été envoyé. Aucune donnée d'évaluation n'y parvient.

    Prestataire : OVH SAS (OVHcloud)France.
    Aucun transfert hors de l’Union européenne.

  • Protection contre les attaques automatisées

    Filtrage des adresses à l'entrée du serveur. Les adresses IP à l'origine d'une attaque détectée, l'horodatage et le nom du scénario déclenché sont partagés avec le réseau du fournisseur ; le contenu des requêtes ne l'est jamais.

    Prestataire : CrowdSecFrance.
    Aucun transfert hors de l’Union européenne.

Le service est conçu pour que vos données d’évaluation restent dans l’Union européenne, et c’est un critère de choix des prestataires, pas un constat fait après coup. Deux réserves, écrites parce qu’elles sont vraies plutôt qu’omises parce qu’elles sont gênantes : le prestataire de paiement transfère les données de facturation vers les États-Unis, sous le cadre d’adéquation applicable, dès que vous souscrivez une formule payante ; et le relais de courrier fait appel à ses propres sous-traitants dont certains sont établis hors de l’Union, sous clauses contractuelles types. Le détail figure en regard de chaque prestataire ci-dessus.

Vos données ne sont ni vendues, ni louées, ni cédées à qui que ce soit d’autre. Aucune décision produisant un effet juridique à votre égard n’est prise de façon automatisée, et aucun profilage n’est réalisé.

Durées de conservation

  • Documents uniques publiésLe temps de la relation

    ils restent lisibles et téléchargeables tant que votre organisation existe, y compris après résiliation de l’abonnement, et ils ne sont ni recalculés ni modifiés. La conservation de quarante ans qu’impose l’article L4121-3-1 IV du code du travail pèse sur l’employeur, pas sur l’éditeur : c’est à vous de récupérer vos documents avant la fin du contrat, moment où les conditions d’utilisation prévoient leur restitution puis leur effacement. Annoncer ici quarante ans laisserait croire que l’abonnement en tient lieu, alors qu’aucun mécanisme ne le garantit.

  • Évaluation en coursLe temps de la relation

    unités de travail, risques, cotations, mesures et actions. Supprimer un élément dans l’application le retire de vos écrans et le marque comme supprimé ; la ligne subsiste en base tant que l’organisation existe, parce qu’un document à valeur de preuve ne peut pas perdre l’historique de ce qui l’a construit.

  • Compte utilisateurLe temps de la relation

    nom, adresse e-mail, empreinte du mot de passe. Le compte est supprimé sur demande, ou lorsque l’organisation à laquelle il appartient cesse d’utiliser le service.

  • Journal d’auditLa durée de vie de l’organisation tracée

    aucune purge automatique n’est programmée à ce jour, et c’est délibéré : effacer la trace d’une modification reviendrait à effacer la preuve qu’elle a eu lieu. Le journal est supprimé avec l’organisation.

  • Session de connexionSept jours après le dernier usage

    une session utilisée est prolongée automatiquement ; c’est l’inactivité qui la fait expirer, pas l’ancienneté. Elle est effacée immédiatement à la déconnexion, et une réinitialisation de mot de passe ferme d’un coup toutes les sessions ouvertes. Une session simplement abandonnée cesse d’être valable à son terme, mais sa ligne n’est retirée de la base qu’au retour de son porteur : aucune purge planifiée n’existe à ce jour, et le dire vaut mieux que de laisser croire à un effacement automatique.

  • Journaux techniquesRotation par volume, sans durée garantie

    les journaux de fonctionnement portent l’adresse IP du visiteur et l’adresse à laquelle un courriel de service a été envoyé. Ils tournent sur un volume borné et non sur une durée : la période réellement couverte dépend donc du trafic, de quelques jours à plusieurs mois. Annoncer « trente jours » serait plus rassurant et faux dans les deux sens. Ils sont centralisés sur une seconde machine de l’éditeur, déclarée parmi les sous-traitants.

  • SauvegardesQuatorze jours

    une sauvegarde par nuit, conservée sur le serveur qui héberge le service, les plus anciennes étant supprimées par rotation. Attention à ce que cela signifie exactement : une donnée réellement retirée de la base disparaît des sauvegardes sous quatorze jours, mais un élément supprimé dans l’application est seulement marqué supprimé — il reste en base, donc dans toutes les sauvegardes ultérieures, jusqu’à l’effacement effectif prévu en fin de contrat.

  • Messages reçus à corentin.cuzeau21@gmail.comLe temps d’y répondre

    puis suppression, sauf lorsque le message porte l’exercice d’un droit — il faut alors pouvoir prouver que ce droit a été honoré.

Traceurs

Ce site ne dépose aucun traceur publicitaire ni de mesure d’audience, et ne charge aucune ressource depuis un tiers — pas même une police de caractères. L’application utilise un unique cookie de session, strictement nécessaire à votre connexion.

Vos droits

  • Accèsobtenir la confirmation que vos données sont traitées, et leur copie.
  • Rectificationfaire corriger une donnée inexacte ou compléter une donnée.
  • Effacementfaire supprimer vos données, sauf lorsqu’une obligation légale impose de les conserver — c’est le cas des documents uniques publiés.
  • Limitationfaire geler un traitement le temps qu’une contestation soit tranchée.
  • Oppositionvous opposer, pour un motif tenant à votre situation, aux traitements fondés sur l’intérêt légitime.
  • Portabilitérecevoir dans un format lisible par machine les données que vous avez fournies, pour les transmettre ailleurs.
  • Directives post mortemdéfinir le sort de vos données après votre décès, comme le permet la loi Informatique et Libertés.

Ces droits s’exercent auprès du responsable de traitement. Lorsque votre demande porte sur des données saisies dans l’application par votre employeur ou votre collectivité, c’est à lui qu’elle revient : l’éditeur, simple sous-traitant, la lui transmet et l’assiste, mais ne peut pas y répondre à sa place.

Comment les exercer

Par courriel à corentin.cuzeau21@gmail.com, en précisant votre demande. Une réponse vous est apportée dans un délai d’un mois ; il peut être prolongé de deux mois si la demande est complexe, auquel cas vous en êtes informé avec le motif.

Il n’existe à ce jour aucune interface en libre-service pour exercer ces droits : ni export de vos données, ni suppression de compte. Chaque demande est traitée à la main, et cette page sera corrigée le jour où ce ne sera plus le cas. Vous pouvez en revanche télécharger vous-même, à tout moment et sans nous solliciter, le PDF de chacune de vos versions publiées.

Réclamation

Si une réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL) :
3 place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07, www.cnil.fr.