La présente politique décrit comment Azera (ci-après « Azera », « nous ») collecte, utilise et protège vos données personnelles dans le cadre du Parcours Avenir accessible sur www.azera-sensei.com .
Azera applique une logique RGPD by design : minimisation des données, contrôle des accès, pseudonymisation des identifiants transmis aux fournisseurs et durées de conservation limitées.
1. Responsable de traitement
- Raison sociale : AZERA
- Forme juridique : Société par actions simplifiée à associé unique (SASU)
- Capital social : 1 000,00 €
- Siège social : 7 Route de Tutou, 40320 Mauries, France
- Immatriculation : RCS Mont-de-Marsan n° 103 979 837
- TVA intracommunautaire : FR36 103979837
- Date d'immatriculation : 22 avril 2026
- Identifiant européen (EUID) : FR4002.103979837
- Représentant légal : Yoann Elmohsine, Président
- Contact général : contact@azera-sensei.com
- Contact vie privée : privacy@azera-sensei.com
Azera n'a pas désigné de Délégué à la Protection des Données (DPO) à ce jour ; toute demande peut être adressée au contact vie privée ci-dessus.
2. Données collectées
Nous collectons uniquement les données strictement nécessaires aux finalités décrites :
- Données d'identification : email, prénom (facultatif), mot de passe géré par Firebase Authentication et identifiant technique de compte.
- Données du Parcours Avenir : catégorie de niveau scolaire, conversation d'orientation, signaux extraits, directions proposées et choisies, profil synthétique, bilan final et actions de reprise du parcours.
- Données techniques : adresse IP, identifiant de session, user-agent, logs d'erreur, métriques de performance.
- Données de commande : email, offre choisie, statut et historique du paiement unique (les données de carte sont collectées et traitées par Stripe).
- Données de rendez-vous coaching : nom et prénom de l'élève, adresse email du compte Azera, classe, date et heure retenues, éventuelle adresse email du représentant légal et question facultative préparatoire. Le bilan et la conversation ne sont pas copiés dans l'événement Google Calendar.
Nous ne collectons pas volontairement de données sensibles au sens de l'article 9 RGPD (santé, religion, orientation sexuelle, opinions politiques). Si de telles données apparaissaient dans une conversation, elles seraient traitées avec une vigilance renforcée et jamais utilisées à des fins de profilage.
3. Finalités et bases légales
- Fourniture du Parcours Avenir (session invitée, conversation, portrait, directions, compte et bilan) — base : exécution du contratou mesures précontractuelles (art. 6-1-b RGPD).
- Gestion de la commande et facturation — base : exécution du contrat et obligation légale (art. 6-1-b et 6-1-c RGPD).
- Réservation, préparation et réalisation du coaching — base : exécution du contrat (art. 6-1-b RGPD). Yoann Elmohsine peut consulter le bilan dans la seule mesure nécessaire à la préparation et à la réalisation de la séance achetée.
- Assistance liée à un bilan — base : exécution du contrat(art. 6-1-b RGPD). Yoann Elmohsine peut consulter ponctuellement le bilan concerné lorsqu'une demande de support nécessite d'en comprendre le contenu.
- Amélioration du produit, mesure de qualité, prévention d'abus — base : intérêt légitime (art. 6-1-f RGPD). Les analyses sont en principe agrégées ou pseudonymisées. Un bilan individuel peut être consulté ponctuellement pour un contrôle qualité ciblé, sans accès à la conversation brute ni aux données de paiement techniques.
- Personnalisation de l'orientation (adaptation au niveau, aux réponses et aux directions choisies) — base : exécution du contrat.
- Analyse statistique d'usage (PostHog) — base : consentement (art. 6-1-a RGPD), recueilli via la bannière cookies.
- Mesure des campagnes publicitaires (Meta Pixel, Google Ads et TikTok Pixel) — base : consentement, réservée aux visiteurs déclarant avoir au moins 18 ans. Azera mesure uniquement les visites et conversions et n'envoie aucune réponse, donnée scolaire ou contenu de bilan à Meta, Google Ads ou TikTok.
- Communication commerciale (séquences email, nouveautés) — base : consentement pour les prospects, intérêt légitime pour les clients existants sur des produits analogues. Désinscription possible à tout moment.
4. Sous-traitants et destinataires
Azera s'appuie sur des prestataires techniques agissant en qualité de sous-traitants au sens de l'article 28 RGPD. Chaque sous-traitant est lié par un contrat (DPA) imposant des obligations de sécurité, de confidentialité et, le cas échéant, des garanties de transfert hors UE.
| Prestataire | Rôle | Localisation | Cadre de transfert |
|---|---|---|---|
| OpenAI | Conversation, extraction et génération des contenus Avenir via API, avec stockage applicatif désactivé dans les requêtes Azera. Par défaut, des journaux de prévention des abus peuvent néanmoins être conservés jusqu'à 30 jours ; l'exclusion complète nécessite l'éligibilité Zero Data Retention. | États-Unis | DPF et/ou CCT selon le contrat applicable |
| Google Gemini | Fournisseur IA de secours pour la conversation, l'extraction et la génération lorsque OpenAI est indisponible. | États-Unis / infrastructure mondiale | DPF et/ou CCT selon le contrat applicable |
| Mistral AI | Dernier fournisseur IA de secours lorsque OpenAI et Gemini sont indisponibles. | Union européenne par défaut | Hébergement UE, à confirmer contractuellement |
| Google Firebase Authentication | Authentification des comptes uniquement (vérification de l'identité, émission de jetons). Aucune conversation ou bilan Avenir n'est stocké chez Firebase. L'adresse email et l'identifiant de compte servent à valider la connexion. | États-Unis (multi-régional) | DPF (Data Privacy Framework) + CCT |
| Google Workspace — Calendar et Meet | Page de réservation, gestion des disponibilités, confirmations et visioconférence pour l'offre coaching. Seules les données nécessaires au rendez-vous sont transmises ; aucun bilan n'est ajouté automatiquement à l'événement. | Infrastructure Google, potentiellement mondiale | DPF et/ou CCT selon le contrat Workspace applicable |
| Stripe Payments Europe | Paiement unique des offres Avenir | Irlande / États-Unis | DPF + CCT |
| Vercel | Hébergement applicatif (fonctions serverless) | Francfort (UE). CDN edge : mondial (assets statiques uniquement, aucune donnée personnelle). | Hébergement UE + DPF/CCT pour la société mère US |
| Vercel Blob | Stockage privé des PDF de bilan | Paris (UE) | Hébergement UE |
| Upstash Redis | Cache, limitation de débit | Union européenne | Hébergement UE |
| Sentry | Supervision des erreurs applicatives | Allemagne (UE) — ingest.de.sentry.io | Hébergement UE |
| PostHog | Analyse d'usage produit (avec consentement) | Irlande (UE) — eu.i.posthog.com | Hébergement UE |
| Meta Platforms Ireland | Mesure des visites et conversions issues des campagnes Meta, uniquement après consentement d'un visiteur majeur. Aucune réponse du parcours, donnée scolaire ou contenu du bilan n'est transmis. | Irlande / États-Unis | DPF et/ou CCT selon le traitement applicable |
| Google Ads | Mesure publicitaire après consentement d'un visiteur majeur. Aucune réponse du parcours, donnée scolaire ou contenu du bilan n'est transmis. La personnalisation publicitaire et les conversions avancées sont désactivées dans la balise. | Traitement international par Google | Politique de confidentialité Google |
| TikTok Pixel | Mesure des vues de pages publiques, des bilans gratuits terminés et des offres consultées ou sélectionnées, du lancement du paiement et des achats confirmés après consentement publicitaire d'un visiteur majeur. Aucune réponse du parcours, donnée scolaire ou contenu du bilan n'est transmis par Azera. | Traitement international par TikTok | Politique de confidentialité TikTok |
| Resend | Envoi d'emails transactionnels | Irlande (UE) — eu-west-1 | Hébergement UE |
| ONISEP | Référentiel public métiers / formations | France (UE) | Donnée publique, aucun transfert de PII |
Nous ne revendons, ne louons et n'échangeons aucune donnée personnelle avec des tiers à des fins commerciales.
5. Transferts hors Union européenne
Certains prestataires nécessaires au Parcours Avenir peuvent traiter des données depuis les États-Unis. Les périmètres concernés sont limités et documentés :
- Google Firebase Authentication — utilisé exclusivement pour l'authentification. Aucune donnée de conversation ou bilan n'est stocké chez Firebase. L'adresse email et l'identifiant technique servent à vérifier l'identité et émettre un jeton.
- Google Workspace — Calendar et Meet — reçoit les informations nécessaires à la réservation et à la visioconférence de coaching. L'événement utilise un intitulé neutre et ne contient pas automatiquement le bilan ou la conversation d'orientation.
- Stripe Payments — utilisé uniquement pour le traitement des paiements uniques (carte bancaire, facturation).
- Meta Platforms Ireland — reçoit, après consentement publicitaire d'un visiteur majeur, des événements techniques de visite et de conversion. Azera n'active pas la correspondance automatique avancée et ne transmet pas d'adresse e-mail, de téléphone ou de contenu du parcours à Meta.
- Google Ads — la balise de mesure publicitaire est chargée après consentement d'un visiteur majeur. Azera ne lui transmet aucune réponse du parcours, donnée scolaire ou contenu de bilan et désactive les conversions avancées ainsi que la personnalisation publicitaire dans sa configuration.
- TikTok Pixel et API d'événements — mesurent les vues de pages publiques, la fin du bilan gratuit, les offres consultées ou sélectionnées, le lancement du paiement et les achats confirmés après consentement publicitaire d'un visiteur majeur. Pour les conversions, Azera transmet le type d'événement, sa date, un identifiant d'événement haché, le produit et le montant payé, ainsi que les identifiants publicitaires TikTok disponibles et les informations techniques de connexion (adresse IP et navigateur). Aucun e-mail, numéro de téléphone, réponse du parcours, donnée scolaire ou contenu de bilan n'est transmis. Les vues automatiques lors des changements d'URL et la configuration automatique des événements sont désactivées dans l'intégration.
- OpenAI — reçoit les éléments nécessaires de la conversation et du profil pour produire les réponses et contenus Avenir. Azera envoie les requêtes API avec le stockage désactivé et sans identifiant directement nominatif dans les prompts.
- Google Gemini — reçoit ces mêmes éléments uniquement lorsque le fournisseur principal est indisponible. Aucun identifiant directement nominatif n'est ajouté aux prompts par Azera.
- Mistral AI — dernier secours IA. Le traitement est annoncé en Union européenne par défaut, sous réserve de la configuration et du contrat applicables.
Ces transferts doivent être encadrés par :
- le Data Privacy Framework (DPF) lorsque le sous-traitant est certifié par le Département du Commerce américain ;
- à défaut, les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne, complétées le cas échéant par des mesures supplémentaires (chiffrement, pseudonymisation).
L'infrastructure principale est déployée dans une région européenne lorsque le prestataire le permet. Cela n'exclut pas les transferts listés ci-dessus ni les opérations techniques mondiales des fournisseurs. Les garanties contractuelles et localisations effectives doivent être revues avant lancement.
6. Durées de conservation
- Compte et bilan Avenir : pendant toute la durée d'utilisation du service, puis supprimés sur demande ou après 24 mois d'inactivité.
- Conversations d'orientation rattachées au compte : 24 mois maximum après la dernière session, sauf suppression anticipée à la demande de l'utilisateur.
- Sessions invitées : durée nécessaire à la reprise et à la migration, puis fenêtre de récupération de 30 jours après rattachement.
- Logs techniques et de sécurité : 6 mois (conformément à la doctrine CNIL sur la sécurité).
- Données de facturation : 10 ans, obligation comptable française (art. L.123-22 Code de commerce).
- Événements de coaching Google Calendar : suppression ou anonymisation dans un délai maximal de 12 mois après la séance. Les preuves contractuelles strictement nécessaires restent conservées séparément pendant les durées légales applicables.
- Prospects non convertis : 3 ans à compter du dernier contact.
- Cookies et traceurs analytiques : 13 mois maximum.
À l'expiration de ces durées, les données sont supprimées ou anonymisées de façon irréversible.
7. Sécurité
Conformément à l'article 32 RGPD, Azera met en œuvre des mesures techniques et organisationnelles adaptées aux risques :
- Chiffrement en transit (TLS 1.2+) et au repos (AES-256) par les sous-traitants.
- Authentification Firebase par e-mail et mot de passe, avec vérification du jeton côté serveur et procédure de réinitialisation.
- Contrôle d'accès basé sur les rôles, principe du moindre privilège.
- Isolement des environnements (production / préproduction), secrets gérés hors du code.
- Journalisation et détection des anomalies via Sentry.
- Revues de code, tests automatisés et dépendances surveillées.
- Procédure documentée de notification de violation de données à la CNIL sous 72 h.
8. Cookies et traceurs
Azera utilise trois catégories de traceurs :
- Traceurs strictement nécessaires (session, authentification, sécurité) : déposés sans consentement car indispensables au service (art. 82 Loi Informatique et Libertés).
- Traceurs de mesure d'audience (PostHog) : déposés uniquement après consentement explicite via la bannière cookies.
- Traceurs de mesure publicitaire (Meta Pixel, Google Ads et TikTok Pixel) : déposés uniquement après le consentement explicite d'un visiteur déclarant avoir au moins 18 ans. Ils servent à mesurer les pages marketing vues, le démarrage du parcours et les conversions de paiement. Aucune réponse, classe, note, orientation ou donnée du bilan n'est envoyée à Meta, Google Ads ou TikTok.
Vous pouvez refuser aussi facilement qu'accepter et retirer votre consentement à tout moment grâce au lien « Gérer mes cookies » présent dans le pied de page. Azera ne vend aucune donnée personnelle et n'active pas la correspondance automatique avancée de Meta.
9. Protection des mineurs
Azera s'adresse principalement à un public lycéen. Conformément à l'article 8 du RGPD et à l'article 45 de la Loi Informatique et Libertés :
- Pour les mineurs de moins de 15 ans, le traitement est subordonné au consentement d'un titulaire de l'autorité parentale. Lors de création du compte, une demande est envoyée par e-mail au représentant légal et le checkout reste bloqué jusqu'à confirmation.
- Pour les mineurs de 15 à 17 ans, le compte est autorisé et le checkout demande de confirmer que l'achat est réalisé avec l'accord d'un représentant légal.
- Le titulaire de l'autorité parentale peut à tout moment demander l'accès, la modification ou la suppression des données de son enfant mineur en écrivant à privacy@azera-sensei.com.
- Aucune donnée de profilage commercial n'est exploitée concernant les mineurs.
10. Décisions automatisées et profilage
Azera met en œuvre des traitements partiellement automatisés pour analyser la conversation et proposer des pistes d'orientation. Ces traitements ne produisent pas d'effet juridique ni significatif au sens de l'article 22 RGPD : les recommandations sont indicatives et ne remplacent ni un conseiller d'orientation.
Vous disposez du droit d'obtenir une intervention humaine, d'exprimer votre point de vue et de contester toute recommandation automatisée en écrivant à privacy@azera-sensei.com.
11. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès à vos données (art. 15).
- Droit de rectification (art. 16).
- Droit à l'effacement, dit « droit à l'oubli » (art. 17).
- Droit à la limitation du traitement (art. 18).
- Droit à la portabilité (art. 20).
- Droit d'opposition (art. 21).
- Droit de retirer votre consentement à tout moment, sans remise en cause de la licéité des traitements antérieurs.
- Droit de définir des directives relatives au sort de vos données après votre décès (art. 85 Loi Informatique et Libertés).
Pour exercer ces droits, écrivez à privacy@azera-sensei.com. Nous répondons dans un délai d'un mois, pouvant être prolongé de deux mois en cas de complexité particulière.
Droit de réclamation : si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris).
12. Résidents des États-Unis
Californie (CCPA / CPRA)
Si vous résidez en Californie, vous disposez des droits prévus par le California Consumer Privacy Act : droit de savoir, droit de suppression, droit de correction, droit de refuser la vente ou le partage de vos données (« Do Not Sell or Share My Personal Information »). Azera ne vend pas et ne partage pas vos données au sens du CCPA. Pour exercer ces droits, écrivez à privacy@azera-sensei.com.
Enfants de moins de 13 ans (COPPA)
Azera n'est pas destiné aux enfants de moins de 13 ans. Conformément au Children's Online Privacy Protection Act, nous ne collectons pas sciemment de données personnelles concernant un enfant de moins de 13 ans sans consentement parental vérifiable. Si vous êtes parent et que vous pensez que votre enfant nous a transmis des données, écrivez à privacy@azera-sensei.com pour obtenir leur suppression immédiate.
13. Connexion Google, Calendar et Meet
Lorsque vous vous connectez avec votre compte Google, Azera accède uniquement à votre adresse email et à votre nom public (scopes email et profile). Ces informations sont utilisées exclusivement pour créer ou identifier votre compte Azera. Aucune donnée Google n'est partagée avec un tiers à des fins publicitaires ou commerciales, et Azera n'utilise pas ces données pour entraîner des modèles d'intelligence artificielle.
Pour l'offre coaching, la page Google Calendar présente les disponibilités du coach et collecte les informations nécessaires au rendez-vous. La réservation doit utiliser l'adresse email du compte Azera. Google Meet fournit le lien de visioconférence. AZERA n'enregistre ni l'audio ni la vidéo de la séance. Le participant ne peut enregistrer la visioconférence qu'avec l'accord écrit préalable de toutes les personnes présentes.
14. Modifications de la politique
La présente politique peut être mise à jour pour refléter une évolution du service, de la réglementation ou de nos sous-traitants. La date de dernière mise à jour figure en haut du document. En cas de modification substantielle, nous vous en informerons par email ou via une notification dans l'application au moins 15 jours avant l'entrée en vigueur.
15. Contact
Pour toute question relative à cette politique ou à vos données :
Email : privacy@azera-sensei.com
Courrier : AZERA, 7 Route de Tutou, 40320 Mauries, France