Politique de Confidentialité et
Protection des Données Personnelles
Conformité RGPD — Règlement (UE) 2016/679 et Loi Informatique et Libertés
Sommaire
1. Identité du Responsable de Traitement
Le responsable du traitement des données personnelles au sens de l'article 4.7 du RGPD est :
- Forme juridique : LLC
- Siège social : 1209 MOUNTAIN ROAD PL NE STE R — ALBUQUERQUE, New Mexico 87110
- EIN : 98-1914103
- Téléphone : +33 6 44 98 99 69
- Email : contact@ls-competences.com
Délégué à la Protection des Données (DPO) :
dpo@ls-competences.com
2. Données Personnelles Collectées
Conformément au principe de minimisation (art. 5.1.c RGPD), nous ne collectons que les données strictly nécessaires aux finalités poursuivies.
2.1. Données collectées via le site web www.ls-competences.com
Formulaires de contact et demandes de devis :
- Identité : Nom, prénom, fonction
- Organisme : Raison sociale, secteur d'activité, SIRET (si OF)
- Coordonnées : Adresse email, téléphone
- Projet : Description du besoin, budget envisagé, échéances
- Historique : Échanges commerciaux et techniques
Navigation et cookies techniques :
- Adresse IP anonymisée (derniers octets masqués)
- Données de navigation : Pages visitées, durée, source de trafic
- Données techniques : Navigateur, OS, résolution d'écran
- Cookies de session et préférences utilisateur
2.2. Données collectées via Easy'Qual (Formation Qualiopi)
Comptes utilisateurs (OF et Consultants) :
- Identité : Nom, prénom du bénéficiaire/consultant
- Organisme : Raison sociale, SIRET, numéro DREETS, adresse
- Authentification : Email, mot de passe (hashé bcrypt + salt)
- Profil : Mono-site/multi-sites, secteur, volume de formation
Données pédagogiques et d'accompagnement :
- Progression : 32 modules de formation, scores aux quizz
- Documents Qualiopi : Dossier de preuves déposé par l'utilisateur
- Mentorat : Messages avec consultant dédié, comptes-rendus des 3 RDV
- Audit blanc : Résultats, recommandations, validation
Données consultants (marque blanche) :
- Profil professionnel : Expérience, certifications, références
- Personnalisation : Logo, charte graphique, nom de domaine
- Commercial : Historique d'achat de crédits, facturation
2.3. Données collectées via Easy'Forma OF (Gestion d'OF)
Données de l'organisme de formation :
- Structure : Raison sociale, SIRET, numéro DREETS, adresses
- Utilisateurs : Équipe pédagogique et administrative (nom, prénom, email, rôle)
- Certification : Statut Qualiopi, historique des audits
Données pédagogiques et administratives :
- Catalogue : Formations (programmes, modalités, tarifs)
- Sessions : Plannings, lieux, intervenants assignés
- Apprenants (données traitées pour le compte de l'OF) :
Identité : Nom, prénom, coordonnées
Parcours : Inscriptions, présences, évaluations, attestations
Satisfaction : Enquêtes post-formation, commentaires - Formateurs (données traitées pour le compte de l'OF) :
Profil : CV, diplômes, certifications, expériences
Planning : Disponibilités, affectations, évaluations - Documents : Conventions, factures, émargements digitaux
2.4. Données collectées via Quality Manager (Pilotage Qualité)
Données de conformité Qualiopi (Critères 4-7) :
- Moyens pédagogiques (Critère 4) : Inventaires équipements, salles, maintenance
- Compétences intervenants (Critère 5) : Dossiers formateurs, qualifications, formations
- Veille réglementaire (Critère 6) : Sources, documents, diffusion, exploitation
- Amélioration continue (Critère 7) : Réclamations, actions correctives, indicateurs qualité
Pour Easy'Forma et Quality Manager, LS Compétences agit en sous-traitant (art. 4.8 RGPD) pour le compte des organismes de formation clients, qui demeurent responsables de traitement vis-à-vis de leurs apprenants et formateurs.
3. Finalités et Bases Légales des Traitements
Conformément à l'article 6 du RGPD, chaque traitement repose sur une base légale appropriée :
| Finalité du traitement | Base légale RGPD | Données concernées | Durée |
|---|---|---|---|
| Gestion des demandes commerciales | Consentement (6.1.a) ou Mesures précontractuelles (6.1.b) | Formulaires de contact | 3 ans |
| Exécution des prestations de formation | Exécution du contrat (6.1.b) | Données Easy'Qual | Durée contrat + 3 ans |
| Fourniture des services SaaS | Exécution du contrat (6.1.b) | Comptes Easy'Forma, Quality Manager | Durée abonnement + 1 an |
| Facturation et comptabilité | Obligation légale (6.1.c) | Données de facturation | 10 ans (Code de commerce) |
| Conformité Qualiopi | Obligation légale (6.1.c) | Documents qualité, preuves | 3 ans post-certification |
| Déclaration d'activité formation | Obligation légale (6.1.c) | BPF, statistiques | Durée légale |
| Sécurité des systèmes | Intérêt légitime (6.1.f) | Logs de connexion, IP | 1 an maximum |
| Amélioration des services | Intérêt légitime (6.1.f) | Données d'usage anonymisées | Durée d'anonymisation |
| Communication marketing | Consentement (6.1.a) | Email, prénom (newsletter) | Jusqu'à désinscription |
3.1. Spécificités liées au statut d'Organisme de Formation
En tant qu'OF certifié Qualiopi, nous respectons des obligations légales spécifiques :
- Conservation des documents de formation (art. L.6353-1 Code du travail)
- Traçabilité des parcours pour les financements publics (CPF, OPCO)
- Reporting aux organismes financeurs et de contrôle
3.2. Spécificités liées au statut d'Éditeur SaaS
Comme éditeur de logiciels traitant des données personnelles :
- Mise à disposition d'outils conformes RGPD pour nos clients
- Support technique nécessitant l'accès aux données d'usage
- Évolution des fonctionnalités basée sur l'analyse des besoins utilisateurs
4. Hébergement Souverain et Sécurité des Données
🇫🇷 Engagement souveraineté : vos données restent en France4.1. Localisation géographique des données
- Prestataire : Hostinger International Ltd.
- Siège social : 61 Lordou Vironos Street, 6023 Larnaca, Chypre
- Localisation serveurs : Union Européenne (France/Paris — Europe West 9)
- Certifications : ISO 27001, Conforme RGPD
- Garanties : Data Processing Agreement (DPA) disponible
- Prestataire : Supabase (Backend-as-a-Service)
- Localisation exacte : Région europe-west9 (Paris, France)
- Garantie : Aucune donnée applicative ne transite hors Union Européenne
- Certifications : ISO 27001, SOC 2 Type II, HIPAA compliant
Distinction importante : le site vitrine et les applications métiers sont hébergés sur des infrastructures distinctes mais toutes deux localisées en Europe (France/Paris) pour garantir votre souveraineté.
4.2. Mesures techniques de sécurité
🔐 Chiffrement des données :
- En transit : TLS 1.3 pour tous les échanges (HTTPS obligatoire)
- Au repos : Chiffrement AES-256 des bases de données
- Authentification : Mots de passe hachés via bcrypt avec salt unique
- API : Chiffrement de bout en bout pour les communications inter-services
🛡 Infrastructure sécurisée :
- Contrôle d'accès : Authentification forte, gestion des rôles (RBAC)
- Surveillance : Monitoring 24/7, détection d'intrusion, alertes automatiques
- Sauvegarde : Backups automatiques quotidiens avec rétention 30 jours
- Redondance : Architecture haute disponibilité, basculement automatique
- Réseau : Firewalls applicatifs (WAF), protection DDoS, segmentation réseau
4.3. Mesures organisationnelles
Personnel et accès :
- Formation RGPD obligatoire pour tous les collaborateurs
- Clauses de confidentialité dans tous les contrats de travail
- Principe du moindre privilège (accès au strict nécessaire)
- Authentification à deux facteurs (2FA) pour les comptes administrateurs
Procédures de sécurité :
- Politique de Sécurité des Systèmes d'Information (PSSI) formalisée
- Audits de sécurité réguliers et tests de pénétration
- Plan de Continuité d'Activité (PCA) et Plan de Reprise d'Activité (PRA)
- Procédure de gestion des incidents de sécurité
4.4. Conformité et certifications
Supabase (SaaS) :
- Certifié SOC 2 Type II (sécurité, disponibilité, confidentialité)
- Conforme HIPAA (Health Insurance Portability and Accountability Act)
- Audits de sécurité indépendants trimestriels
- Data Processing Agreement (DPA) signé avec clauses contractuelles types UE
Hostinger (Site Web) :
- Certifié ISO 27001
- Conforme RGPD
- DPA disponible
LS Compétences :
- Conformité RGPD auditée annuellement
- Assurance cyber-risques souscrite
5. Destinataires des Données et Sous-traitants
5.1. Personnel interne habilité
Les données sont accessibles uniquement au personnel de LS Compétences strictement habilité :
- Équipe commerciale : Traitement des demandes, suivi client
- Consultants et formateurs : Accompagnement pédagogique (Easy'Qual uniquement)
- Équipe technique : Support utilisateur, maintenance des applications
- Direction : Pilotage qualité, conformité réglementaire
5.2. Sous-traitants techniques (Article 28 RGPD)
- Fonction : Hébergement des bases de données applications (serveurs Paris)
- Garanties : DPA signé, clauses contractuelles types UE, certifié SOC 2
- Localisation des données : Exclusivement Paris (europe-west9)
- Fonction : Hébergement du site vitrine www.ls-competences.com
- Localisation : France/Paris (Europe West 9)
- Garanties : ISO 27001, RGPD Compliant, DPA
- Fonction : Communication client via widget WhatsApp
- Données traitées : Numéro de téléphone, contenu des messages
- Garanties : EU-US Data Privacy Framework, DPA Meta
- Fonction : Statistiques de fréquentation du site web uniquement
- Configuration : IP anonymisée, mode consentement activé, données agrégées
- Garanties : EU-US Data Privacy Framework, configuration RGPD stricte
- Fonction : Traitement sécurisé des paiements par carte bancaire
- Certifications : PCI-DSS Level 1, ISO 27001
- Garanties : DPA signé, données de paiement chiffrées
5.3. Organismes publics et autorités
Dans le respect strict de nos obligations légales, certaines données peuvent être communiquées à :
- DREETS : Déclaration d'activité de formation, contrôles réglementaires
- Organismes financeurs : OPCO, Caisse des Dépôts (CPF), Pôle Emploi
- Organismes certificateurs : Auditeurs Qualiopi (sur demande justifiée)
- Administration fiscale : Documents comptables (sur réquisition)
Engagement ferme : nous ne vendons, ne louons, ni ne cédons jamais vos données personnelles à des tiers à des fins commerciales ou marketing.
6. Transferts de Données Hors Union Européenne
0 transfert hors UE (données applicatives)Principe fondamental : données 100% européennes
6.1. Hébergement exclusivement européen
- Localisation : Serveurs Supabase région europe-west9 (Paris, France)
- Garantie : ZÉRO transfert hors Union Européenne pour vos données sensibles
- Traçabilité : Logs de géolocalisation des accès aux données disponibles sur demande
- Hébergement : Hostinger International Ltd.
61 Lordou Vironos Street, 6023 Larnaca, Chypre - Localisation : europe-west9 — Paris (France)
6.2. Transferts encadrés pour services auxiliaires
- Google Analytics 4 (Statistiques web uniquement) :
Données transférées : Données de navigation anonymisées uniquement
Garanties : EU-US Data Privacy Framework, IP anonymisation
Contrôle utilisateur : Possibilité de refus via bandeau cookies - WhatsApp Business (Communication client) :
Données transférées : Numéros de téléphone et messages de contact
Garanties : EU-US Data Privacy Framework, DPA Meta
Alternative : Communication possible par email (contact@ls-competences.com)
6.3. Clauses de sauvegarde
Pour tous les sous-traitants susceptibles de transférer des données hors UE :
- Data Processing Agreements (DPA) signés incluant les clauses contractuelles types
- Évaluation d'impact réalisée conformément aux recommandations du CEPD
- Droit d'opposition : vous pouvez refuser ces transferts (services alternatifs proposés)
- Monitoring : surveillance continue de la validité des garanties de protection
6.4. Transparence totale
Registre des transferts : liste complète des destinataires hors UE disponible sur demande à dpo@ls-competences.com
Notification des changements : tout nouveau transfert hors UE vous sera notifié avec possibilité d'opposition.
7. Durées de Conservation des Données
Conformément au principe de limitation de la conservation (art. 5.1.e RGPD), nous appliquons des durées précises et justifiées :
| Catégorie de données | Durée de conservation | Justification | Actions post-expiration |
|---|---|---|---|
| Prospects (sans contrat) | 3 ans après dernier contact | Intérêt légitime commercial | 🗑 Suppression auto |
| Clients (contrats signés) | Durée du contrat + 5 ans | Prescription commerciale | 🗑 Archivage puis suppression |
| Facturation et comptabilité | 10 ans après clôture exercice | Code de commerce art. L.123-22 | Conservation légale |
| Données de formation (Easy'Qual) | Durée accompagnement + 3 ans | Traçabilité Qualiopi | 🗑 Suppression/Anonymisation |
| Comptes SaaS (Easy'Forma, QM) | Durée abonnement + 1 an | Récupération données client | 🗑 Export puis suppression |
| Documents pédagogiques | 3 ans après fin de formation | Code du travail L.6353-1 | 🗑 Suppression auto |
| Logs de sécurité | 1 an maximum | Sécurité des systèmes | 🗑 Suppression auto |
| Cookies analytiques | 13 mois maximum | Recommandation CNIL | 🗑 Suppression auto |
| Newsletter | Jusqu'à désinscription | Consentement | 🗑 Suppression sur demande |
7.1. Procédures de suppression
Suppression automatique :
- Scripts automatisés de purge selon les durées définies
- Notifications préalables aux utilisateurs (30 jours avant expiration)
- Possibilité de récupération des données avant suppression définitive
Suppression sur demande :
- Traitement sous 1 mois (art. 17 RGPD)
- Vérification des obligations légales de conservation
- Confirmation écrite de la suppression effectuée
7.2. Archivage sécurisé
Pour les données devant être conservées pour obligation légale :
- Chiffrement renforcé (AES-256 avec clés rotatives)
- Accès ultra-restreint (direction uniquement, logs d'accès)
- Support sécurisé (serveurs dédiés, sauvegarde géographiquement distante)
- Audit annuel de la conformité de l'archivage
8. Vos Droits sur vos Données Personnelles
Le RGPD vous confère des droits étendus que nous nous engageons à respecter intégralement :
- Confirmation que nous traitons vos données
- Copie de toutes vos données
- Informations détaillées (finalités, durées…)
- Correction des données inexactes
- Complément des données incomplètes
- Mise à jour de vos coordonnées
- Données non nécessaires
- Retrait du consentement
- Traitement illicite
- Contestation de l'exactitude
- Traitement illicite (préférence limitation)
- Données nécessaires à une action en justice
Progression formation, documents déposés, catalogues, sessions…
- Prospection commerciale : Absolue.
- Newsletter : Lien de désinscription.
- Cookies : Gestionnaire de préférences.
⚙ 8.7. Décision automatisée
Statut : nous ne pratiquons AUCUNE prise de décision entièrement automatisée ayant des effets juridiques.
Garantie : intervention humaine systématique.
🕊 8.8. Directives post-mortem
Vous pouvez définir des directives concernant vos données après votre décès (conservation, effacement, communication).
✉️ 8.9. Comment exercer vos droits ?
- Nom, prénom, email
- Nature de la demande
- Service concerné
- Copie pièce d'identité (vérification)
Gratuité : exercice gratuit de vos droits. Recours : si réponse insatisfaisante, réclamation possible auprès de la CNIL (www.cnil.fr).
🍪 9. Cookies et Traceurs
9.1. Définition et usage
Un cookie est un fichier texte déposé sur votre terminal lors de la consultation de notre site, permettant de mémoriser des informations relatives à votre navigation.
9.2. Cookies utilisés sur www.ls-competences.com
Cookies strictement nécessaires (Exemptés de consentement)
| Nom | Finalité | Durée | Éditeur |
|---|---|---|---|
| ls_session | Maintien de la session utilisateur | Session | LS Compétences |
| csrf_token | Protection contre attaques CSRF | Session | LS Compétences |
| cookie_consent | Mémorisation choix cookies | 13 mois | LS Compétences |
| lang_pref | Préférence de langue | 1 an | LS Compétences |
Cookies analytiques (Soumis à consentement)
| Nom | Finalité | Durée | Éditeur |
|---|---|---|---|
| _ga | Distinction des utilisateurs | 2 ans | Google Analytics 4 |
| _ga_XXXXXXXXXX | Maintien état de session GA4 | 2 ans | Google Analytics 4 |
| _gid | Distinction des utilisateurs | 24 heures | Google Analytics 4 |
- Anonymisation IP activée (derniers octets masqués)
- Mode consentement v2 : pas de collecte sans consentement explicite
- Données agrégées uniquement, aucune donnée personnelle identifiable
- Pas de remarketing ni fonctionnalités publicitaires activées
⚙ 9.3. Gestion de vos préférences
- Première visite : bandeau de consentement (Accepter tout / Refuser tout / Personnaliser)
- Modification ultérieure : lien « Gérer les cookies » en footer
- Paramètres navigateur : configuration globale possible
🔒 9.4. Cookies SaaS
Easy'Qual, Easy'Forma, Quality Manager :
- Uniquement cookies techniques indispensables
- Session, Authentification, Sécurité CSRF
- Aucun cookie marketing ou analytique dans les applications métiers
9.5. Paramétrage navigateur
Instructions pour : Chrome, Firefox, Safari, Edge (via les paramètres confidentialité de chaque navigateur).
Impact du refus : certaines fonctionnalités peuvent être limitées.
🛡 10. Gestion des Violations de Données
10.1. Engagement de notification
Conformément à l'article 33 du RGPD, en cas de violation susceptible d'engendrer un risque :
- Délai : 72 heures maximum
- Contenu : Nature, données, mesures
- Suivi : Documentation complète
- Condition : Si risque élevé
- Délai : Dans les meilleurs délais
- Contenu : Nature, mesures, recommandations
10.2. Procédure interne de gestion
Détection et évaluation :
- 1. Identification de la violation
- 2. Évaluation du risque
- 3. Qualification juridique (art. 4.12 RGPD)
- 4. Documentation dans le registre
Actions immédiates :
- 1. Confinement (isolation, correction)
- 2. Évaluation de l'étendue
- 3. Notification CNIL si nécessaire
- 4. Communication aux personnes si risque élevé
10.3. Mesures préventives
- Surveillance continue : Monitoring 24/7, alertes automatiques, logs d'audit, tests d'intrusion.
- Formation et sensibilisation : Formation RGPD annuelle, simulation d'incidents.
Registre des violations : documentation de tous les incidents, analyse des causes, disponible pour contrôle CNIL.
Communication proactive : en cas de violation vous concernant, nous vous informons de la nature, des mesures prises et des recommandations.
🔄 11. Modifications de la Politique de Confidentialité
11.1. Motifs de modification
Cette politique peut être modifiée pour refléter :
- Évolutions réglementaires (RGPD, loi Informatique et Libertés, directives sectorielles)
- Nouveaux traitements ou fonctionnalités dans nos applications
- Changements techniques (nouveaux sous-traitants, infrastructure)
- Recommandations de la CNIL ou du Comité Européen de Protection des Données
- Amélioration de nos pratiques de protection des données
11.2. Processus de modification
Modifications mineures (précisions, corrections) :
- Mise à jour immédiate avec actualisation de la date
- Notification via mention sur le site (bandeau discret)
- Archivage de la version précédente (disponible sur demande)
Modifications substantielles (nouveaux traitements) :
- Notification préalable 30 jours avant entrée en vigueur
- Communication active par email aux utilisateurs d'applications
- Possibilité d'opposition ou de résiliation pour les modifications impactantes
- Consultation de nos utilisateurs pour les changements majeurs
11.3. Moyens d'information
Notification automatique :
Bandeau d'information, Email de notification, Notification in-app.
Consultation de l'historique :
Versions antérieures disponibles sur demande à dpo@ls-competences.com. Changelog détaillé, justification des changements.
11.4. Acceptation des modifications
Acceptation tacite :
La poursuite de l'utilisation de nos services après la période de notification vaut acceptation.
Droit d'opposition :
Si refus des modifications substantielles : résiliation sans pénalité, export des données, suppression selon instructions.
💬 12. Contact et Réclamations
- ✉ dpo@ls-competences.com
- 📍 LS COMPÉTENCES
1209 MOUNTAIN ROAD PL NE STE R
ALBUQUERQUE, New Mexico 87110
- Accusé de réception : sous 48 heures
- Réponse de fond : sous 1 mois maximum (art. 12 RGPD)
- Extension possible : +2 mois si complexité
- Suivi personnalisé : référent dédié
12.2. Types de demandes traitées
Accès, rectification, effacement, limitation, portabilité, opposition, directives post-mortem.
Clarifications sur les traitements, sous-traitants, mesures de sécurité.
Suspicion de violation, dysfonctionnement, accès non autorisé.
12.3. Réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés après nous avoir contactés :
- 🏛 3 Place de Fontenoy — TSA 80715 — 75334 PARIS CEDEX 07
- 📞 01 53 73 22 22
- 🌐 https://www.cnil.fr
- 📝 Formulaire de plainte en ligne
- Identité du responsable (LS Compétences)
- Description du problème
- Démarches préalables effectuées
- Copies des échanges
⚖ 12.4. Médiation
We privilégient la résolution amiable et nous engageons à écouter, expliquer et adapter nos procédures.
🌍 12.5. Droit applicable
Droit applicable : Droit français (RGPD, LIL)
Juridiction compétente : Tribunaux français
Langue de procédure : Français
☑ Informations légales de cette politique
Version : 1.0
Date de création : 09/02/2026
Dernière mise à jour : 09/02/2026
Entrée en vigueur : 09/02/2026
Prochaine revue prévue : 09/02/2027
Conformité réglementaire :
- Règlement Général sur la Protection des Données (RGPD)
- Loi Informatique et Libertés modifiée
- Code du travail (formation professionnelle)
- Recommandations CNIL
Contact pour cette politique : dpo@ls-competences.com
LS COMPÉTENCES s'engage à maintenir cette politique à jour et à respecter scrupuleusement toutes ses dispositions. La protection de vos données personnelles est au cœur de nos préoccupations et de notre responsabilité d'éditeur de solutions SaaS métiers.