Aller au contenu principal

Données personnelles

Politique de confidentialité

Dernière mise à jour : 1er août 2026 · Version V10

AZERA · SASURCS Mont-de-Marsan 103 979 837Capital social 1 000 €

La présente politique décrit comment Azera (ci-après « Azera », « nous ») collecte, utilise et protège vos données personnelles dans le cadre du Parcours Avenir accessible sur www.azera-sensei.com .

Azera applique une logique RGPD by design : minimisation des données, contrôle des accès, pseudonymisation des identifiants transmis aux fournisseurs et durées de conservation limitées.

1. Responsable de traitement

  • Raison sociale : AZERA
  • Forme juridique : Société par actions simplifiée à associé unique (SASU)
  • Capital social : 1 000,00 €
  • Siège social : 7 Route de Tutou, 40320 Mauries, France
  • Immatriculation : RCS Mont-de-Marsan n° 103 979 837
  • TVA intracommunautaire : FR36 103979837
  • Date d'immatriculation : 22 avril 2026
  • Identifiant européen (EUID) : FR4002.103979837
  • Représentant légal : Yoann Elmohsine, Président
  • Contact général : contact@azera-sensei.com
  • Contact vie privée : privacy@azera-sensei.com

Azera n'a pas désigné de Délégué à la Protection des Données (DPO) à ce jour ; toute demande peut être adressée au contact vie privée ci-dessus.

2. Données collectées

Nous collectons uniquement les données strictement nécessaires aux finalités décrites :

  • Données d'identification : email, prénom (facultatif), mot de passe géré par Firebase Authentication et identifiant technique de compte.
  • Données du Parcours Avenir : catégorie de niveau scolaire, conversation d'orientation, signaux extraits, directions proposées et choisies, profil synthétique, bilan final et actions de reprise du parcours.
  • Données techniques : adresse IP, identifiant de session, user-agent, logs d'erreur, métriques de performance.
  • Données de commande : email, offre choisie, statut et historique du paiement unique (les données de carte sont collectées et traitées par Stripe).
  • Données de rendez-vous coaching : nom et prénom de l'élève, adresse email du compte Azera, classe, date et heure retenues, éventuelle adresse email du représentant légal et question facultative préparatoire. Le bilan et la conversation ne sont pas copiés dans l'événement Google Calendar.

Nous ne collectons pas volontairement de données sensibles au sens de l'article 9 RGPD (santé, religion, orientation sexuelle, opinions politiques). Si de telles données apparaissaient dans une conversation, elles seraient traitées avec une vigilance renforcée et jamais utilisées à des fins de profilage.

3. Finalités et bases légales

  • Fourniture du Parcours Avenir (session invitée, conversation, portrait, directions, compte et bilan) — base : exécution du contratou mesures précontractuelles (art. 6-1-b RGPD).
  • Gestion de la commande et facturation — base : exécution du contrat et obligation légale (art. 6-1-b et 6-1-c RGPD).
  • Réservation, préparation et réalisation du coaching — base : exécution du contrat (art. 6-1-b RGPD). Yoann Elmohsine peut consulter le bilan dans la seule mesure nécessaire à la préparation et à la réalisation de la séance achetée.
  • Assistance liée à un bilan — base : exécution du contrat(art. 6-1-b RGPD). Yoann Elmohsine peut consulter ponctuellement le bilan concerné lorsqu'une demande de support nécessite d'en comprendre le contenu.
  • Amélioration du produit, mesure de qualité, prévention d'abus — base : intérêt légitime (art. 6-1-f RGPD). Les analyses sont en principe agrégées ou pseudonymisées. Un bilan individuel peut être consulté ponctuellement pour un contrôle qualité ciblé, sans accès à la conversation brute ni aux données de paiement techniques.
  • Personnalisation de l'orientation (adaptation au niveau, aux réponses et aux directions choisies) — base : exécution du contrat.
  • Analyse statistique d'usage (PostHog) — base : consentement (art. 6-1-a RGPD), recueilli via la bannière cookies.
  • Mesure des campagnes publicitaires (Meta Pixel, Google Ads et TikTok Pixel) — base : consentement, réservée aux visiteurs déclarant avoir au moins 18 ans. Azera mesure uniquement les visites et conversions et n'envoie aucune réponse, donnée scolaire ou contenu de bilan à Meta, Google Ads ou TikTok.
  • Communication commerciale (séquences email, nouveautés) — base : consentement pour les prospects, intérêt légitime pour les clients existants sur des produits analogues. Désinscription possible à tout moment.

4. Sous-traitants et destinataires

Azera s'appuie sur des prestataires techniques agissant en qualité de sous-traitants au sens de l'article 28 RGPD. Chaque sous-traitant est lié par un contrat (DPA) imposant des obligations de sécurité, de confidentialité et, le cas échéant, des garanties de transfert hors UE.

PrestataireRôleLocalisationCadre de transfert
OpenAIConversation, extraction et génération des contenus Avenir via API, avec stockage applicatif désactivé dans les requêtes Azera. Par défaut, des journaux de prévention des abus peuvent néanmoins être conservés jusqu'à 30 jours ; l'exclusion complète nécessite l'éligibilité Zero Data Retention.États-UnisDPF et/ou CCT selon le contrat applicable
Google GeminiFournisseur IA de secours pour la conversation, l'extraction et la génération lorsque OpenAI est indisponible.États-Unis / infrastructure mondialeDPF et/ou CCT selon le contrat applicable
Mistral AIDernier fournisseur IA de secours lorsque OpenAI et Gemini sont indisponibles.Union européenne par défautHébergement UE, à confirmer contractuellement
Google Firebase AuthenticationAuthentification des comptes uniquement (vérification de l'identité, émission de jetons). Aucune conversation ou bilan Avenir n'est stocké chez Firebase. L'adresse email et l'identifiant de compte servent à valider la connexion.États-Unis (multi-régional)DPF (Data Privacy Framework) + CCT
Google Workspace — Calendar et MeetPage de réservation, gestion des disponibilités, confirmations et visioconférence pour l'offre coaching. Seules les données nécessaires au rendez-vous sont transmises ; aucun bilan n'est ajouté automatiquement à l'événement.Infrastructure Google, potentiellement mondialeDPF et/ou CCT selon le contrat Workspace applicable
Stripe Payments EuropePaiement unique des offres AvenirIrlande / États-UnisDPF + CCT
VercelHébergement applicatif (fonctions serverless)Francfort (UE). CDN edge : mondial (assets statiques uniquement, aucune donnée personnelle).Hébergement UE + DPF/CCT pour la société mère US
Vercel BlobStockage privé des PDF de bilanParis (UE)Hébergement UE
Upstash RedisCache, limitation de débitUnion européenneHébergement UE
SentrySupervision des erreurs applicativesAllemagne (UE) — ingest.de.sentry.ioHébergement UE
PostHogAnalyse d'usage produit (avec consentement)Irlande (UE) — eu.i.posthog.comHébergement UE
Meta Platforms IrelandMesure des visites et conversions issues des campagnes Meta, uniquement après consentement d'un visiteur majeur. Aucune réponse du parcours, donnée scolaire ou contenu du bilan n'est transmis.Irlande / États-UnisDPF et/ou CCT selon le traitement applicable
Google AdsMesure publicitaire après consentement d'un visiteur majeur. Aucune réponse du parcours, donnée scolaire ou contenu du bilan n'est transmis. La personnalisation publicitaire et les conversions avancées sont désactivées dans la balise.Traitement international par GooglePolitique de confidentialité Google
TikTok PixelMesure des vues de pages publiques, des bilans gratuits terminés et des offres consultées ou sélectionnées, du lancement du paiement et des achats confirmés après consentement publicitaire d'un visiteur majeur. Aucune réponse du parcours, donnée scolaire ou contenu du bilan n'est transmis par Azera.Traitement international par TikTokPolitique de confidentialité TikTok
ResendEnvoi d'emails transactionnelsIrlande (UE) — eu-west-1Hébergement UE
ONISEPRéférentiel public métiers / formationsFrance (UE)Donnée publique, aucun transfert de PII

Nous ne revendons, ne louons et n'échangeons aucune donnée personnelle avec des tiers à des fins commerciales.

5. Transferts hors Union européenne

Certains prestataires nécessaires au Parcours Avenir peuvent traiter des données depuis les États-Unis. Les périmètres concernés sont limités et documentés :

  • Google Firebase Authentication — utilisé exclusivement pour l'authentification. Aucune donnée de conversation ou bilan n'est stocké chez Firebase. L'adresse email et l'identifiant technique servent à vérifier l'identité et émettre un jeton.
  • Google Workspace — Calendar et Meet — reçoit les informations nécessaires à la réservation et à la visioconférence de coaching. L'événement utilise un intitulé neutre et ne contient pas automatiquement le bilan ou la conversation d'orientation.
  • Stripe Payments — utilisé uniquement pour le traitement des paiements uniques (carte bancaire, facturation).
  • Meta Platforms Ireland — reçoit, après consentement publicitaire d'un visiteur majeur, des événements techniques de visite et de conversion. Azera n'active pas la correspondance automatique avancée et ne transmet pas d'adresse e-mail, de téléphone ou de contenu du parcours à Meta.
  • Google Ads — la balise de mesure publicitaire est chargée après consentement d'un visiteur majeur. Azera ne lui transmet aucune réponse du parcours, donnée scolaire ou contenu de bilan et désactive les conversions avancées ainsi que la personnalisation publicitaire dans sa configuration.
  • TikTok Pixel et API d'événements — mesurent les vues de pages publiques, la fin du bilan gratuit, les offres consultées ou sélectionnées, le lancement du paiement et les achats confirmés après consentement publicitaire d'un visiteur majeur. Pour les conversions, Azera transmet le type d'événement, sa date, un identifiant d'événement haché, le produit et le montant payé, ainsi que les identifiants publicitaires TikTok disponibles et les informations techniques de connexion (adresse IP et navigateur). Aucun e-mail, numéro de téléphone, réponse du parcours, donnée scolaire ou contenu de bilan n'est transmis. Les vues automatiques lors des changements d'URL et la configuration automatique des événements sont désactivées dans l'intégration.
  • OpenAI — reçoit les éléments nécessaires de la conversation et du profil pour produire les réponses et contenus Avenir. Azera envoie les requêtes API avec le stockage désactivé et sans identifiant directement nominatif dans les prompts.
  • Google Gemini — reçoit ces mêmes éléments uniquement lorsque le fournisseur principal est indisponible. Aucun identifiant directement nominatif n'est ajouté aux prompts par Azera.
  • Mistral AI — dernier secours IA. Le traitement est annoncé en Union européenne par défaut, sous réserve de la configuration et du contrat applicables.

Ces transferts doivent être encadrés par :

  • le Data Privacy Framework (DPF) lorsque le sous-traitant est certifié par le Département du Commerce américain ;
  • à défaut, les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne, complétées le cas échéant par des mesures supplémentaires (chiffrement, pseudonymisation).

L'infrastructure principale est déployée dans une région européenne lorsque le prestataire le permet. Cela n'exclut pas les transferts listés ci-dessus ni les opérations techniques mondiales des fournisseurs. Les garanties contractuelles et localisations effectives doivent être revues avant lancement.

6. Durées de conservation

  • Compte et bilan Avenir : pendant toute la durée d'utilisation du service, puis supprimés sur demande ou après 24 mois d'inactivité.
  • Conversations d'orientation rattachées au compte : 24 mois maximum après la dernière session, sauf suppression anticipée à la demande de l'utilisateur.
  • Sessions invitées : durée nécessaire à la reprise et à la migration, puis fenêtre de récupération de 30 jours après rattachement.
  • Logs techniques et de sécurité : 6 mois (conformément à la doctrine CNIL sur la sécurité).
  • Données de facturation : 10 ans, obligation comptable française (art. L.123-22 Code de commerce).
  • Événements de coaching Google Calendar : suppression ou anonymisation dans un délai maximal de 12 mois après la séance. Les preuves contractuelles strictement nécessaires restent conservées séparément pendant les durées légales applicables.
  • Prospects non convertis : 3 ans à compter du dernier contact.
  • Cookies et traceurs analytiques : 13 mois maximum.

À l'expiration de ces durées, les données sont supprimées ou anonymisées de façon irréversible.

7. Sécurité

Conformément à l'article 32 RGPD, Azera met en œuvre des mesures techniques et organisationnelles adaptées aux risques :

  • Chiffrement en transit (TLS 1.2+) et au repos (AES-256) par les sous-traitants.
  • Authentification Firebase par e-mail et mot de passe, avec vérification du jeton côté serveur et procédure de réinitialisation.
  • Contrôle d'accès basé sur les rôles, principe du moindre privilège.
  • Isolement des environnements (production / préproduction), secrets gérés hors du code.
  • Journalisation et détection des anomalies via Sentry.
  • Revues de code, tests automatisés et dépendances surveillées.
  • Procédure documentée de notification de violation de données à la CNIL sous 72 h.

8. Cookies et traceurs

Azera utilise trois catégories de traceurs :

  • Traceurs strictement nécessaires (session, authentification, sécurité) : déposés sans consentement car indispensables au service (art. 82 Loi Informatique et Libertés).
  • Traceurs de mesure d'audience (PostHog) : déposés uniquement après consentement explicite via la bannière cookies.
  • Traceurs de mesure publicitaire (Meta Pixel, Google Ads et TikTok Pixel) : déposés uniquement après le consentement explicite d'un visiteur déclarant avoir au moins 18 ans. Ils servent à mesurer les pages marketing vues, le démarrage du parcours et les conversions de paiement. Aucune réponse, classe, note, orientation ou donnée du bilan n'est envoyée à Meta, Google Ads ou TikTok.

Vous pouvez refuser aussi facilement qu'accepter et retirer votre consentement à tout moment grâce au lien « Gérer mes cookies » présent dans le pied de page. Azera ne vend aucune donnée personnelle et n'active pas la correspondance automatique avancée de Meta.

9. Protection des mineurs

Azera s'adresse principalement à un public lycéen. Conformément à l'article 8 du RGPD et à l'article 45 de la Loi Informatique et Libertés :

  • Pour les mineurs de moins de 15 ans, le traitement est subordonné au consentement d'un titulaire de l'autorité parentale. Lors de création du compte, une demande est envoyée par e-mail au représentant légal et le checkout reste bloqué jusqu'à confirmation.
  • Pour les mineurs de 15 à 17 ans, le compte est autorisé et le checkout demande de confirmer que l'achat est réalisé avec l'accord d'un représentant légal.
  • Le titulaire de l'autorité parentale peut à tout moment demander l'accès, la modification ou la suppression des données de son enfant mineur en écrivant à privacy@azera-sensei.com.
  • Aucune donnée de profilage commercial n'est exploitée concernant les mineurs.

10. Décisions automatisées et profilage

Azera met en œuvre des traitements partiellement automatisés pour analyser la conversation et proposer des pistes d'orientation. Ces traitements ne produisent pas d'effet juridique ni significatif au sens de l'article 22 RGPD : les recommandations sont indicatives et ne remplacent ni un conseiller d'orientation.

Vous disposez du droit d'obtenir une intervention humaine, d'exprimer votre point de vue et de contester toute recommandation automatisée en écrivant à privacy@azera-sensei.com.

11. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d'accès à vos données (art. 15).
  • Droit de rectification (art. 16).
  • Droit à l'effacement, dit « droit à l'oubli » (art. 17).
  • Droit à la limitation du traitement (art. 18).
  • Droit à la portabilité (art. 20).
  • Droit d'opposition (art. 21).
  • Droit de retirer votre consentement à tout moment, sans remise en cause de la licéité des traitements antérieurs.
  • Droit de définir des directives relatives au sort de vos données après votre décès (art. 85 Loi Informatique et Libertés).

Pour exercer ces droits, écrivez à privacy@azera-sensei.com. Nous répondons dans un délai d'un mois, pouvant être prolongé de deux mois en cas de complexité particulière.

Droit de réclamation : si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris).

12. Résidents des États-Unis

Californie (CCPA / CPRA)

Si vous résidez en Californie, vous disposez des droits prévus par le California Consumer Privacy Act : droit de savoir, droit de suppression, droit de correction, droit de refuser la vente ou le partage de vos données (« Do Not Sell or Share My Personal Information »). Azera ne vend pas et ne partage pas vos données au sens du CCPA. Pour exercer ces droits, écrivez à privacy@azera-sensei.com.

Enfants de moins de 13 ans (COPPA)

Azera n'est pas destiné aux enfants de moins de 13 ans. Conformément au Children's Online Privacy Protection Act, nous ne collectons pas sciemment de données personnelles concernant un enfant de moins de 13 ans sans consentement parental vérifiable. Si vous êtes parent et que vous pensez que votre enfant nous a transmis des données, écrivez à privacy@azera-sensei.com pour obtenir leur suppression immédiate.

13. Connexion Google, Calendar et Meet

Lorsque vous vous connectez avec votre compte Google, Azera accède uniquement à votre adresse email et à votre nom public (scopes email et profile). Ces informations sont utilisées exclusivement pour créer ou identifier votre compte Azera. Aucune donnée Google n'est partagée avec un tiers à des fins publicitaires ou commerciales, et Azera n'utilise pas ces données pour entraîner des modèles d'intelligence artificielle.

Pour l'offre coaching, la page Google Calendar présente les disponibilités du coach et collecte les informations nécessaires au rendez-vous. La réservation doit utiliser l'adresse email du compte Azera. Google Meet fournit le lien de visioconférence. AZERA n'enregistre ni l'audio ni la vidéo de la séance. Le participant ne peut enregistrer la visioconférence qu'avec l'accord écrit préalable de toutes les personnes présentes.

14. Modifications de la politique

La présente politique peut être mise à jour pour refléter une évolution du service, de la réglementation ou de nos sous-traitants. La date de dernière mise à jour figure en haut du document. En cas de modification substantielle, nous vous en informerons par email ou via une notification dans l'application au moins 15 jours avant l'entrée en vigueur.

15. Contact

Pour toute question relative à cette politique ou à vos données :
Email : privacy@azera-sensei.com
Courrier : AZERA, 7 Route de Tutou, 40320 Mauries, France

Azera utilise des cookies nécessaires au site. Avec ton accord, nous mesurons aussi l’audience avec PostHog et, uniquement pour les personnes majeures, les campagnes publicitaires avec Meta, Google Ads et TikTok. Aucune réponse du parcours n’est transmise à ces outils. En savoir plus