Politique de confidentialité

Dernière mise à jour : 8 août 2026

En résumé : EasyPrésence collecte le strict minimum (nom, prénom, position GPS ponctuelle, adresse IP tronquée) pour prouver une présence en cours. Toutes les signatures sont supprimées automatiquement de la base de données au plus tard 24 heures après leur enregistrement (purge planifiée quotidienne à 3 h 00). Aucune revente, aucun traçage publicitaire, aucun profilage.

1. Responsable du traitement

EasyPrésence est un service d'émargement numérique. Le responsable du traitement est l'éditeur du service, joignable à easy-presence@hotmail.com. Toute demande relative aux données personnelles est traitée dans un délai maximum d'un mois.

2. Données collectées

2.1 Comptes enseignants / administrateurs

  • Adresse e-mail et mot de passe haché (jamais stocké en clair).
  • Identifiant Google et jeton OAuth si connexion à Google Agenda.
  • Rôle applicatif (admin, super-admin) stocké dans une table dédiée.
  • Horodatage des connexions, à des fins de sécurité.

2.2 Étudiants signataires

  • Nom et prénom saisis au moment de la signature.
  • Position GPS approximative au moment précis de la signature, utilisée uniquement pour vérifier la présence sur le lieu du cours. Elle n'est jamais suivie dans le temps ni conservée après la purge.
  • Adresse IP et empreinte technique d'appareil (anti-doublon).
  • Horodatage de la signature et jeton QR consommé.

Aucune donnée sensible au sens de l'article 9 du RGPD (santé, opinions, biométrie, etc.) n'est collectée.

2.3 Listes d'étudiants (roster)

Un enseignant peut importer une liste de noms afin de rapprocher automatiquement les signatures. Ces listes sont sous la responsabilité de l'enseignant qui les importe et peuvent être supprimées à tout moment depuis son tableau de bord.

2.4 Google Agenda

Titre, description, lieu et horaires des évènements des 14 prochains jours, en lecture seule. Les évènements privés, confidentiels, marqués « disponible » ou contenant des mots-clés personnels (perso, médecin, RDV, famille…) sont automatiquement exclus.

2.5 Assistant IA

Les messages que vous envoyez à l'assistant sont transmis au fournisseur de modèle pour générer une réponse. N'y saisissez aucune donnée personnelle ou confidentielle : le service vous le rappelle et l'assistant est configuré pour refuser tout traitement de données personnelles.

3. Finalités et bases légales

  • Authentification des enseignants — exécution du service (contrat).
  • Création et gestion des émargements — mission d'intérêt public / intérêt légitime de l'établissement.
  • Vérification GPS, IP et captcha (anti-fraude) — intérêt légitime à garantir la sincérité de l'émargement.
  • Synchronisation Google Agenda — consentement explicite de l'enseignant, révocable à tout moment.
  • Envoi d'e-mails de service (maintenance, incidents) — intérêt légitime.

4. Durées de conservation

DonnéeDurée
Signatures étudiantes (nom, prénom, GPS, IP)24 heures maximum — purge automatique quotidienne à 3 h 00
Jetons QR et défis consommésSupprimés avec la purge (≤ 24 h)
Exports Excel générésGénérés à la demande, non stockés sur nos serveurs ; sous la responsabilité de l'enseignant après téléchargement
Listes d'étudiants importéesJusqu'à suppression par l'enseignant
Comptes enseignantsDurée du compte, puis suppression sur demande
Jetons Google OAuthSupprimés immédiatement à la déconnexion
Journaux techniques de sécurité30 jours maximum

Concrètement : la preuve de présence doit être exportée (Excel) par l'enseignant le jour même. Passé 24 h, les données individuelles n'existent plus dans notre base et sont donc irrécupérables.

5. Services tiers (sous-traitants)

EasyPrésence s'appuie sur les prestataires suivants. Chacun agit en qualité de sous-traitant, encadré par ses propres engagements contractuels et RGPD.

Lovable (hébergement et déploiement de l'application)

Rôle : Hébergement du front-end, déploiement, CDN.

Données concernées : Requêtes HTTP, adresses IP techniques.

“We process personal data on behalf of our customers as a processor, in accordance with applicable data protection laws.” — Lovable Privacy Policy

Confidentialité · Conditions

Supabase (base de données, authentification, stockage)

Rôle : Stockage des comptes, formulaires, listes d'étudiants et signatures (temporaires).

Données concernées : E-mails, mots de passe hachés, données d'émargement.

“Supabase acts as a data processor for Customer Data and processes it only on documented instructions from the Customer, including with regard to transfers of personal data.” — Supabase Data Processing Addendum

Confidentialité · DPA

Cloudflare (Turnstile anti-bot, protection réseau)

Rôle : Vérification anti-robot lors des signatures et connexions.

Données concernées : Signaux techniques du navigateur, adresse IP. Turnstile n'utilise pas de cookies publicitaires et ne piste pas les utilisateurs.

“Turnstile… does not use any user data for advertising or tracking purposes, and data collected is used solely to determine whether the visitor is a human.” — Cloudflare Turnstile

Confidentialité · Turnstile

Google (OAuth et Google Calendar API)

Rôle : Connexion enseignant et lecture seule de l'agenda pour créer les émargements.

Données concernées : Identifiant Google, adresse e-mail, évènements d'agenda non privés.

“The use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.”

Confidentialité · Limited Use

Mistral AI (assistant conversationnel)

Rôle : Génération des réponses de l'assistant intégré.

Données concernées : Contenu des messages envoyés à l'assistant.

“Mistral AI does not use data submitted through the API to train its models without the customer's explicit opt-in.” — Mistral AI Terms

Confidentialité · Conditions

Fournisseur d'e-mail transactionnel (Resend / Microsoft Outlook)

Rôle : Envoi des notifications de maintenance et messages administratifs.

Données concernées : Adresse e-mail du destinataire, contenu du message, pièces jointes.

“We process the content of emails solely to deliver them on your behalf and do not use it for any other purpose.” — Resend Privacy Policy

Resend — Confidentialité · Microsoft — Confidentialité

Les prestataires peuvent héberger des données hors de l'Union européenne. Dans ce cas, les transferts sont encadrés par les Clauses Contractuelles Types de la Commission européenne (art. 46 RGPD) et/ou le EU–US Data Privacy Framework.

6. Utilisation de Google API Services

L'usage par EasyPrésence des informations reçues depuis les API Google respecte la Google API Services User Data Policy, y compris les exigences de Limited Use. Nous utilisons uniquement le scope calendar.readonly. Aucune donnée Google n'est revendue, utilisée pour de la publicité, transmise à un tiers, ni utilisée pour entraîner un modèle d'IA.

7. Sécurité

  • Chiffrement en transit (TLS 1.2+) et au repos.
  • Row Level Security sur l'intégralité des tables : un enseignant ne peut accéder qu'à ses propres formulaires et signatures.
  • QR codes rotatifs à usage unique, expirant après 30 secondes, avec validation serveur anti-rejeu.
  • Captcha Cloudflare Turnstile adaptatif et limitation de débit.
  • En-têtes de sécurité stricts (CSP sans unsafe-inline, HSTS, X-Frame-Options, Referrer-Policy).
  • Mots de passe hachés, secrets d'accès stockés côté serveur uniquement.
  • Minimisation : purge automatique des signatures sous 24 h.

8. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Pour les exercer, écrivez à easy-presence@hotmail.com. Compte tenu de la purge automatique sous 24 h, une demande d'accès portant sur une signature plus ancienne ne pourra aboutir : les données n'existent plus.

Vous pouvez révoquer à tout moment l'accès accordé à EasyPrésence depuis votre compte Google. Vous pouvez également introduire une réclamation auprès de la CNIL.

9. Cookies et stockage local

EasyPrésence utilise uniquement des cookies et un stockage local strictement nécessaires : session d'authentification, jeton anti-bot Cloudflare, préférence de marque. Aucun cookie publicitaire, aucune mesure d'audience tierce, donc aucune bannière de consentement requise.

10. Mineurs

Le service s'adresse à un public d'enseignement supérieur. Il n'est pas destiné aux personnes de moins de 15 ans.

11. Violation de données

En cas de violation de données à caractère personnel présentant un risque, la CNIL sera notifiée sous 72 heures et les personnes concernées informées dans les meilleurs délais (art. 33 et 34 RGPD).

12. Modifications

Cette politique peut évoluer. La version en vigueur est celle publiée sur cette page, avec sa date de mise à jour.

13. Contact

Pour toute question relative à vos données, écrivez à easy-presence@hotmail.com.