Politique de confidentialité et cookies
Dernière mise à jour : 21 septembre 2026.
Qui fait quoi
Les données des apprenants sont collectées pour le compte de l’entreprise qui a remis le code d’accès à la formation. Cette entreprise est responsable du traitement : c’est elle qui décide des formations, des personnes concernées et de l’usage des résultats.
CLS COULON LEARNING SOLUTIONS, éditeur de , agit comme sous-traitant au sens de l’article 28 du RGPD : elle héberge la plateforme et traite les données sur instruction de l’entreprise cliente, dans le cadre d’un contrat écrit. Pour les comptes administrateurs et la facturation, elle est responsable du traitement.
Données traitées
- Apprenant : prénom, nom, adresse e-mail professionnelle, société déclarée, date de validation de la formation, et selon le format du module, sa progression et son score ;
- Administrateur : adresse e-mail de connexion, nom affiché, mot de passe (jamais stocké en clair : seule une empreinte l’est) ;
- Société cliente : raison sociale, adresse e-mail du référent, état de l’abonnement ;
- Sécurité : empreinte non réversible de l’adresse IP et horodatage, lors des tentatives de saisie d’un code d’accès.
Aucune donnée sensible au sens de l’article 9 du RGPD n’est demandée. Aucune décision automatisée ni profilage n’est mis en œuvre.
Finalités et bases légales
- Donner accès à la formation et attester de sa réalisation — exécution du contrat entre l’entreprise et son prestataire, et intérêt légitime de l’employeur à suivre les formations qu’il finance ;
- Permettre à l’entreprise de suivre les résultats et d’en extraire un rapport — intérêt légitime, et obligation légale lorsque la formation est réglementaire ;
- Sécuriser l’accès à la plateforme et prévenir les tentatives d’intrusion — intérêt légitime ;
- Gérer les comptes administrateurs, les abonnements et la facturation — exécution du contrat et obligations comptables.
Les données ne sont ni vendues, ni louées, ni utilisées à des fins publicitaires.
Destinataires
- Les administrateurs habilités de l’entreprise cliente concernée, et eux seuls : chaque société ne voit que ses propres données, cloisonnement appliqué au niveau de la base ;
- L’éditeur, pour l’exploitation technique et le support ;
- Les sous-traitants ultérieurs listés ci-dessous.
Sous-traitants et transferts hors de l’Union européenne
- Vercel Inc. (États-Unis) — hébergement de l’application. Le traitement des requêtes est configuré sur la région de Paris ; la société mère étant américaine, les transferts éventuels sont encadrés par le Data Privacy Framework UE–États-Unis et par des clauses contractuelles types.
- Supabase Pte. Ltd. — base de données et stockage des fichiers de formation. Les données sont hébergées dans l’Union européenne, en Irlande (région
eu-west-1) : elles ne quittent pas le territoire de l’Union dans le cadre de leur stockage.
Aucun autre destinataire n’intervient sans information préalable de l’entreprise cliente, conformément à l’article 28.2 du RGPD.
Durées de conservation
- Résultats et attestations : pendant la durée du contrat conclu avec l’entreprise cliente, puis supprimés dans les 30 jours suivant son terme, sauf durée légale plus longue imposée à l’employeur pour une formation réglementaire ;
- Session d’un apprenant : 8 heures au maximum, puis expiration automatique ;
- Comptes administrateurs : jusqu’à leur suppression par l’entreprise ou la fin du contrat ;
- Tentatives de saisie d’un code d’accès : purgées automatiquement au bout de 7 jours ;
- Documents comptables : 10 ans, conformément au code de commerce.
Sécurité
- Chiffrement des échanges (HTTPS) sur l’ensemble du site ;
- Cloisonnement des données par société, appliqué par la base de données elle-même ;
- Codes d’accès et mots de passe jamais stockés en clair : empreinte scrypt pour la vérification, et pour les codes, copie chiffrée dont la clé ne réside pas en base ;
- Limitation du nombre de tentatives de saisie d’un code, par adresse et par code ;
- Déconnexion automatique des administrateurs après 20 minutes d’inactivité.
Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité sur vos données, ainsi que du droit de définir des directives sur leur sort après votre décès.
Adressez votre demande en priorité à votre employeur (référent formation ou délégué à la protection des données) : c’est lui qui décide du traitement. Vous pouvez aussi nous écrire contact@passlms.com ; nous transmettrons la demande à l’entreprise concernée.
Si la réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (cnil.fr), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Modification de cette politique
Cette politique peut évoluer avec le service. La date de dernière mise à jour figure en haut de page ; les entreprises clientes sont informées de tout changement substantiel.