Politique de Confidentialité et
Protection des Données Personnelles

Conformité RGPD — Règlement (UE) 2016/679 et Loi Informatique et Libertés

🔒 Données hébergées en France (Paris) — Souveraineté garantie
📅 Dernière mise à jour : 09/02/2026 ✓ Entrée en vigueur : 09/02/2026 📄 Version : V1
« LS Compétences, cabinet de conseil spécialisé en ingénierie pédagogique de la formation professionnelle et éditeur de solutions SaaS métiers, s'engage à protéger vos données personnelles avec le plus haut niveau de sécurité. Cette politique détaille nos pratiques en totale transparence, conformément au RGPD et à la réglementation française. »

1. Identité du Responsable de Traitement

Le responsable du traitement des données personnelles au sens de l'article 4.7 du RGPD est :

LS COMPÉTENCES
  • Forme juridique : LLC
  • Siège social : 1209 MOUNTAIN ROAD PL NE STE R — ALBUQUERQUE, New Mexico 87110
  • EIN : 98-1914103
  • Téléphone : +33 6 44 98 99 69
  • Email : contact@ls-competences.com

Délégué à la Protection des Données (DPO) :
dpo@ls-competences.com

Statut particulier : LS Compétences, cabinet de conseil spécialisé en ingénierie pédagogique de la formation professionnelle et éditeur de solutions SaaS métiers. Cette double casquette implique des obligations renforcées en matière de protection des données, que nous respectons scrupuleusement.

2. Données Personnelles Collectées

Conformément au principe de minimisation (art. 5.1.c RGPD), nous ne collectons que les données strictly nécessaires aux finalités poursuivies.

2.1. Données collectées via le site web www.ls-competences.com

Formulaires de contact et demandes de devis :

  • Identité : Nom, prénom, fonction
  • Organisme : Raison sociale, secteur d'activité, SIRET (si OF)
  • Coordonnées : Adresse email, téléphone
  • Projet : Description du besoin, budget envisagé, échéances
  • Historique : Échanges commerciaux et techniques

Navigation et cookies techniques :

  • Adresse IP anonymisée (derniers octets masqués)
  • Données de navigation : Pages visitées, durée, source de trafic
  • Données techniques : Navigateur, OS, résolution d'écran
  • Cookies de session et préférences utilisateur

2.2. Données collectées via Easy'Qual (Formation Qualiopi)

Comptes utilisateurs (OF et Consultants) :

  • Identité : Nom, prénom du bénéficiaire/consultant
  • Organisme : Raison sociale, SIRET, numéro DREETS, adresse
  • Authentification : Email, mot de passe (hashé bcrypt + salt)
  • Profil : Mono-site/multi-sites, secteur, volume de formation

Données pédagogiques et d'accompagnement :

  • Progression : 32 modules de formation, scores aux quizz
  • Documents Qualiopi : Dossier de preuves déposé par l'utilisateur
  • Mentorat : Messages avec consultant dédié, comptes-rendus des 3 RDV
  • Audit blanc : Résultats, recommandations, validation

Données consultants (marque blanche) :

  • Profil professionnel : Expérience, certifications, références
  • Personnalisation : Logo, charte graphique, nom de domaine
  • Commercial : Historique d'achat de crédits, facturation

2.3. Données collectées via Easy'Forma OF (Gestion d'OF)

Données de l'organisme de formation :

  • Structure : Raison sociale, SIRET, numéro DREETS, adresses
  • Utilisateurs : Équipe pédagogique et administrative (nom, prénom, email, rôle)
  • Certification : Statut Qualiopi, historique des audits

Données pédagogiques et administratives :

  • Catalogue : Formations (programmes, modalités, tarifs)
  • Sessions : Plannings, lieux, intervenants assignés
  • Apprenants (données traitées pour le compte de l'OF) :
    Identité : Nom, prénom, coordonnées
    Parcours : Inscriptions, présences, évaluations, attestations
    Satisfaction : Enquêtes post-formation, commentaires
  • Formateurs (données traitées pour le compte de l'OF) :
    Profil : CV, diplômes, certifications, expériences
    Planning : Disponibilités, affectations, évaluations
  • Documents : Conventions, factures, émargements digitaux

2.4. Données collectées via Quality Manager (Pilotage Qualité)

Données de conformité Qualiopi (Critères 4-7) :

  • Moyens pédagogiques (Critère 4) : Inventaires équipements, salles, maintenance
  • Compétences intervenants (Critère 5) : Dossiers formateurs, qualifications, formations
  • Veille réglementaire (Critère 6) : Sources, documents, diffusion, exploitation
  • Amélioration continue (Critère 7) : Réclamations, actions correctives, indicateurs qualité
IMPORTANT
Pour Easy'Forma et Quality Manager, LS Compétences agit en sous-traitant (art. 4.8 RGPD) pour le compte des organismes de formation clients, qui demeurent responsables de traitement vis-à-vis de leurs apprenants et formateurs.

3. Finalités et Bases Légales des Traitements

Conformément à l'article 6 du RGPD, chaque traitement repose sur une base légale appropriée :

Finalité du traitementBase légale RGPDDonnées concernéesDurée
Gestion des demandes commercialesConsentement (6.1.a) ou Mesures précontractuelles (6.1.b)Formulaires de contact3 ans
Exécution des prestations de formationExécution du contrat (6.1.b)Données Easy'QualDurée contrat + 3 ans
Fourniture des services SaaSExécution du contrat (6.1.b)Comptes Easy'Forma, Quality ManagerDurée abonnement + 1 an
Facturation et comptabilitéObligation légale (6.1.c)Données de facturation10 ans (Code de commerce)
Conformité QualiopiObligation légale (6.1.c)Documents qualité, preuves3 ans post-certification
Déclaration d'activité formationObligation légale (6.1.c)BPF, statistiquesDurée légale
Sécurité des systèmesIntérêt légitime (6.1.f)Logs de connexion, IP1 an maximum
Amélioration des servicesIntérêt légitime (6.1.f)Données d'usage anonymiséesDurée d'anonymisation
Communication marketingConsentement (6.1.a)Email, prénom (newsletter)Jusqu'à désinscription

3.1. Spécificités liées au statut d'Organisme de Formation

En tant qu'OF certifié Qualiopi, nous respectons des obligations légales spécifiques :

  • Conservation des documents de formation (art. L.6353-1 Code du travail)
  • Traçabilité des parcours pour les financements publics (CPF, OPCO)
  • Reporting aux organismes financeurs et de contrôle

3.2. Spécificités liées au statut d'Éditeur SaaS

Comme éditeur de logiciels traitant des données personnelles :

  • Mise à disposition d'outils conformes RGPD pour nos clients
  • Support technique nécessitant l'accès aux données d'usage
  • Évolution des fonctionnalités basée sur l'analyse des besoins utilisateurs

4. Hébergement Souverain et Sécurité des Données

🇫🇷 Engagement souveraineté : vos données restent en France

4.1. Localisation géographique des données

🌐 Hébergement du site vitrine (www.ls-competences.com) :
  • Prestataire : Hostinger International Ltd.
  • Siège social : 61 Lordou Vironos Street, 6023 Larnaca, Chypre
  • Localisation serveurs : Union Européenne (France/Paris — Europe West 9)
  • Certifications : ISO 27001, Conforme RGPD
  • Garanties : Data Processing Agreement (DPA) disponible
🗄 Hébergement Applications SaaS (Easy'Qual, Easy'Forma, QM) :
  • Prestataire : Supabase (Backend-as-a-Service)
  • Localisation exacte : Région europe-west9 (Paris, France)
  • Garantie : Aucune donnée applicative ne transite hors Union Européenne
  • Certifications : ISO 27001, SOC 2 Type II, HIPAA compliant

Distinction importante : le site vitrine et les applications métiers sont hébergés sur des infrastructures distinctes mais toutes deux localisées en Europe (France/Paris) pour garantir votre souveraineté.

4.2. Mesures techniques de sécurité

🔐 Chiffrement des données :

  • En transit : TLS 1.3 pour tous les échanges (HTTPS obligatoire)
  • Au repos : Chiffrement AES-256 des bases de données
  • Authentification : Mots de passe hachés via bcrypt avec salt unique
  • API : Chiffrement de bout en bout pour les communications inter-services

🛡 Infrastructure sécurisée :

  • Contrôle d'accès : Authentification forte, gestion des rôles (RBAC)
  • Surveillance : Monitoring 24/7, détection d'intrusion, alertes automatiques
  • Sauvegarde : Backups automatiques quotidiens avec rétention 30 jours
  • Redondance : Architecture haute disponibilité, basculement automatique
  • Réseau : Firewalls applicatifs (WAF), protection DDoS, segmentation réseau

4.3. Mesures organisationnelles

Personnel et accès :

  • Formation RGPD obligatoire pour tous les collaborateurs
  • Clauses de confidentialité dans tous les contrats de travail
  • Principe du moindre privilège (accès au strict nécessaire)
  • Authentification à deux facteurs (2FA) pour les comptes administrateurs

Procédures de sécurité :

  • Politique de Sécurité des Systèmes d'Information (PSSI) formalisée
  • Audits de sécurité réguliers et tests de pénétration
  • Plan de Continuité d'Activité (PCA) et Plan de Reprise d'Activité (PRA)
  • Procédure de gestion des incidents de sécurité

4.4. Conformité et certifications

Supabase (SaaS) :

  • Certifié SOC 2 Type II (sécurité, disponibilité, confidentialité)
  • Conforme HIPAA (Health Insurance Portability and Accountability Act)
  • Audits de sécurité indépendants trimestriels
  • Data Processing Agreement (DPA) signé avec clauses contractuelles types UE

Hostinger (Site Web) :

  • Certifié ISO 27001
  • Conforme RGPD
  • DPA disponible

LS Compétences :

  • Conformité RGPD auditée annuellement
  • Assurance cyber-risques souscrite

5. Destinataires des Données et Sous-traitants

5.1. Personnel interne habilité

Les données sont accessibles uniquement au personnel de LS Compétences strictement habilité :

  • Équipe commerciale : Traitement des demandes, suivi client
  • Consultants et formateurs : Accompagnement pédagogique (Easy'Qual uniquement)
  • Équipe technique : Support utilisateur, maintenance des applications
  • Direction : Pilotage qualité, conformité réglementaire
Principe de minimisation : chaque collaborateur n'accède qu'aux données nécessaires à sa mission.

5.2. Sous-traitants techniques (Article 28 RGPD)

🗄 Hébergement Applications SaaS — Supabase Inc. (États-Unis) / Supabase Europe (Irlande)
  • Fonction : Hébergement des bases de données applications (serveurs Paris)
  • Garanties : DPA signé, clauses contractuelles types UE, certifié SOC 2
  • Localisation des données : Exclusivement Paris (europe-west9)
🌐 Hébergement Site Web — Hostinger International Ltd.
  • Fonction : Hébergement du site vitrine www.ls-competences.com
  • Localisation : France/Paris (Europe West 9)
  • Garanties : ISO 27001, RGPD Compliant, DPA
💬 Communication et support — Meta Platforms (WhatsApp Business)
  • Fonction : Communication client via widget WhatsApp
  • Données traitées : Numéro de téléphone, contenu des messages
  • Garanties : EU-US Data Privacy Framework, DPA Meta
📊 Analyse et statistiques — Google Ireland Limited (Google Analytics 4)
  • Fonction : Statistiques de fréquentation du site web uniquement
  • Configuration : IP anonymisée, mode consentement activé, données agrégées
  • Garanties : EU-US Data Privacy Framework, configuration RGPD stricte
💳 Paiement (si applicable) — Stripe Payments Europe (Irlande)
  • Fonction : Traitement sécurisé des paiements par carte bancaire
  • Certifications : PCI-DSS Level 1, ISO 27001
  • Garanties : DPA signé, données de paiement chiffrées

5.3. Organismes publics et autorités

Dans le respect strict de nos obligations légales, certaines données peuvent être communiquées à :

  • DREETS : Déclaration d'activité de formation, contrôles réglementaires
  • Organismes financeurs : OPCO, Caisse des Dépôts (CPF), Pôle Emploi
  • Organismes certificateurs : Auditeurs Qualiopi (sur demande justifiée)
  • Administration fiscale : Documents comptables (sur réquisition)
⚠ 5.4. Aucune cession commerciale
Engagement ferme : nous ne vendons, ne louons, ni ne cédons jamais vos données personnelles à des tiers à des fins commerciales ou marketing.

6. Transferts de Données Hors Union Européenne

0 transfert hors UE (données applicatives)

Principe fondamental : données 100% européennes

6.1. Hébergement exclusivement européen

Applications métiers (Easy'Qual, Easy'Forma, Quality Manager) :
  • Localisation : Serveurs Supabase région europe-west9 (Paris, France)
  • Garantie : ZÉRO transfert hors Union Européenne pour vos données sensibles
  • Traçabilité : Logs de géolocalisation des accès aux données disponibles sur demande
Site web www.ls-competences.com :
  • Hébergement : Hostinger International Ltd.
    61 Lordou Vironos Street, 6023 Larnaca, Chypre
  • Localisation : europe-west9 — Paris (France)

6.2. Transferts encadrés pour services auxiliaires

  • Google Analytics 4 (Statistiques web uniquement) :
    Données transférées : Données de navigation anonymisées uniquement
    Garanties : EU-US Data Privacy Framework, IP anonymisation
    Contrôle utilisateur : Possibilité de refus via bandeau cookies
  • WhatsApp Business (Communication client) :
    Données transférées : Numéros de téléphone et messages de contact
    Garanties : EU-US Data Privacy Framework, DPA Meta
    Alternative : Communication possible par email (contact@ls-competences.com)

6.3. Clauses de sauvegarde

Pour tous les sous-traitants susceptibles de transférer des données hors UE :

  • Data Processing Agreements (DPA) signés incluant les clauses contractuelles types
  • Évaluation d'impact réalisée conformément aux recommandations du CEPD
  • Droit d'opposition : vous pouvez refuser ces transferts (services alternatifs proposés)
  • Monitoring : surveillance continue de la validité des garanties de protection

6.4. Transparence totale

Registre des transferts : liste complète des destinataires hors UE disponible sur demande à dpo@ls-competences.com

Notification des changements : tout nouveau transfert hors UE vous sera notifié avec possibilité d'opposition.

7. Durées de Conservation des Données

Conformément au principe de limitation de la conservation (art. 5.1.e RGPD), nous appliquons des durées précises et justifiées :

Catégorie de donnéesDurée de conservationJustificationActions post-expiration
Prospects (sans contrat)3 ans après dernier contactIntérêt légitime commercial🗑 Suppression auto
Clients (contrats signés)Durée du contrat + 5 ansPrescription commerciale🗑 Archivage puis suppression
Facturation et comptabilité10 ans après clôture exerciceCode de commerce art. L.123-22Conservation légale
Données de formation (Easy'Qual)Durée accompagnement + 3 ansTraçabilité Qualiopi🗑 Suppression/Anonymisation
Comptes SaaS (Easy'Forma, QM)Durée abonnement + 1 anRécupération données client🗑 Export puis suppression
Documents pédagogiques3 ans après fin de formationCode du travail L.6353-1🗑 Suppression auto
Logs de sécurité1 an maximumSécurité des systèmes🗑 Suppression auto
Cookies analytiques13 mois maximumRecommandation CNIL🗑 Suppression auto
NewsletterJusqu'à désinscriptionConsentement🗑 Suppression sur demande

7.1. Procédures de suppression

Suppression automatique :

  • Scripts automatisés de purge selon les durées définies
  • Notifications préalables aux utilisateurs (30 jours avant expiration)
  • Possibilité de récupération des données avant suppression définitive

Suppression sur demande :

  • Traitement sous 1 mois (art. 17 RGPD)
  • Vérification des obligations légales de conservation
  • Confirmation écrite de la suppression effectuée

7.2. Archivage sécurisé

Pour les données devant être conservées pour obligation légale :

  • Chiffrement renforcé (AES-256 avec clés rotatives)
  • Accès ultra-restreint (direction uniquement, logs d'accès)
  • Support sécurisé (serveurs dédiés, sauvegarde géographiquement distante)
  • Audit annuel de la conformité de l'archivage

8. Vos Droits sur vos Données Personnelles

Le RGPD vous confère des droits étendus que nous nous engageons à respecter intégralement :

🔍 8.1. Droit d'accès (Art. 15) Vous pouvez obtenir :
  • Confirmation que nous traitons vos données
  • Copie de toutes vos données
  • Informations détaillées (finalités, durées…)
Délai de réponse : 1 mois max.
✏️ 8.2. Droit de rectification (Art. 16) Vous pouvez demander :
  • Correction des données inexactes
  • Complément des données incomplètes
  • Mise à jour de vos coordonnées
Traitement : immédiat.
🗑 8.3. Droit à l'effacement (Art. 17) Conditions d'exercice :
  • Données non nécessaires
  • Retrait du consentement
  • Traitement illicite
Limites : obligations légales (facturation, Qualiopi).
⏸ 8.4. Limitation du traitement (Art. 18) Gel temporaire si :
  • Contestation de l'exactitude
  • Traitement illicite (préférence limitation)
  • Données nécessaires à une action en justice
📥 8.5. Droit à la portabilité (Art. 20) Données portables :

Progression formation, documents déposés, catalogues, sessions…

JSONCSVPDF
🚫 8.6. Droit d'opposition (Art. 21) Opposition spécifique :
  • Prospection commerciale : Absolue.
  • Newsletter : Lien de désinscription.
  • Cookies : Gestionnaire de préférences.

⚙ 8.7. Décision automatisée

Statut : nous ne pratiquons AUCUNE prise de décision entièrement automatisée ayant des effets juridiques.

Garantie : intervention humaine systématique.

🕊 8.8. Directives post-mortem

Vous pouvez définir des directives concernant vos données après votre décès (conservation, effacement, communication).

✉️ 8.9. Comment exercer vos droits ?

Par email (privilégié) : dpo@ls-competences.com Réponse garantie sous 48h, traitement sous 1 mois maximum.
Informations à fournir :
  • Nom, prénom, email
  • Nature de la demande
  • Service concerné
  • Copie pièce d'identité (vérification)

Gratuité : exercice gratuit de vos droits. Recours : si réponse insatisfaisante, réclamation possible auprès de la CNIL (www.cnil.fr).

🍪 9. Cookies et Traceurs

9.1. Définition et usage

Un cookie est un fichier texte déposé sur votre terminal lors de la consultation de notre site, permettant de mémoriser des informations relatives à votre navigation.

9.2. Cookies utilisés sur www.ls-competences.com

Cookies strictement nécessaires (Exemptés de consentement)

NomFinalitéDuréeÉditeur
ls_sessionMaintien de la session utilisateurSessionLS Compétences
csrf_tokenProtection contre attaques CSRFSessionLS Compétences
cookie_consentMémorisation choix cookies13 moisLS Compétences
lang_prefPréférence de langue1 anLS Compétences

Cookies analytiques (Soumis à consentement)

NomFinalitéDuréeÉditeur
_gaDistinction des utilisateurs2 ansGoogle Analytics 4
_ga_XXXXXXXXXXMaintien état de session GA42 ansGoogle Analytics 4
_gidDistinction des utilisateurs24 heuresGoogle Analytics 4
Configuration Google Analytics 4 :
  • Anonymisation IP activée (derniers octets masqués)
  • Mode consentement v2 : pas de collecte sans consentement explicite
  • Données agrégées uniquement, aucune donnée personnelle identifiable
  • Pas de remarketing ni fonctionnalités publicitaires activées

⚙ 9.3. Gestion de vos préférences

  • Première visite : bandeau de consentement (Accepter tout / Refuser tout / Personnaliser)
  • Modification ultérieure : lien « Gérer les cookies » en footer
  • Paramètres navigateur : configuration globale possible

🔒 9.4. Cookies SaaS

Easy'Qual, Easy'Forma, Quality Manager :

  • Uniquement cookies techniques indispensables
  • Session, Authentification, Sécurité CSRF
  • Aucun cookie marketing ou analytique dans les applications métiers

9.5. Paramétrage navigateur

Instructions pour : Chrome, Firefox, Safari, Edge (via les paramètres confidentialité de chaque navigateur).

Impact du refus : certaines fonctionnalités peuvent être limitées.

🛡 10. Gestion des Violations de Données

10.1. Engagement de notification

Conformément à l'article 33 du RGPD, en cas de violation susceptible d'engendrer un risque :

Notification à la CNIL :
  • Délai : 72 heures maximum
  • Contenu : Nature, données, mesures
  • Suivi : Documentation complète
Information personnes concernées :
  • Condition : Si risque élevé
  • Délai : Dans les meilleurs délais
  • Contenu : Nature, mesures, recommandations

10.2. Procédure interne de gestion

Détection et évaluation :

  • 1. Identification de la violation
  • 2. Évaluation du risque
  • 3. Qualification juridique (art. 4.12 RGPD)
  • 4. Documentation dans le registre

Actions immédiates :

  • 1. Confinement (isolation, correction)
  • 2. Évaluation de l'étendue
  • 3. Notification CNIL si nécessaire
  • 4. Communication aux personnes si risque élevé

10.3. Mesures préventives

  • Surveillance continue : Monitoring 24/7, alertes automatiques, logs d'audit, tests d'intrusion.
  • Formation et sensibilisation : Formation RGPD annuelle, simulation d'incidents.
10.4. Historique et transparence

Registre des violations : documentation de tous les incidents, analyse des causes, disponible pour contrôle CNIL.

Communication proactive : en cas de violation vous concernant, nous vous informons de la nature, des mesures prises et des recommandations.

🔄 11. Modifications de la Politique de Confidentialité

11.1. Motifs de modification

Cette politique peut être modifiée pour refléter :

  • Évolutions réglementaires (RGPD, loi Informatique et Libertés, directives sectorielles)
  • Nouveaux traitements ou fonctionnalités dans nos applications
  • Changements techniques (nouveaux sous-traitants, infrastructure)
  • Recommandations de la CNIL ou du Comité Européen de Protection des Données
  • Amélioration de nos pratiques de protection des données

11.2. Processus de modification

Modifications mineures (précisions, corrections) :

  • Mise à jour immédiate avec actualisation de la date
  • Notification via mention sur le site (bandeau discret)
  • Archivage de la version précédente (disponible sur demande)

Modifications substantielles (nouveaux traitements) :

  • Notification préalable 30 jours avant entrée en vigueur
  • Communication active par email aux utilisateurs d'applications
  • Possibilité d'opposition ou de résiliation pour les modifications impactantes
  • Consultation de nos utilisateurs pour les changements majeurs

11.3. Moyens d'information

Notification automatique :
Bandeau d'information, Email de notification, Notification in-app.

Consultation de l'historique :
Versions antérieures disponibles sur demande à dpo@ls-competences.com. Changelog détaillé, justification des changements.

11.4. Acceptation des modifications

Acceptation tacite :
La poursuite de l'utilisation de nos services après la période de notification vaut acceptation.

Droit d'opposition :
Si refus des modifications substantielles : résiliation sans pénalité, export des données, suppression selon instructions.

💬 12. Contact et Réclamations

🛡 12.1. Délégué à la Protection des Données
Contact privilégié
Engagements de service
  • Accusé de réception : sous 48 heures
  • Réponse de fond : sous 1 mois maximum (art. 12 RGPD)
  • Extension possible : +2 mois si complexité
  • Suivi personnalisé : référent dédié

12.2. Types de demandes traitées

Exercice des droits RGPD

Accès, rectification, effacement, limitation, portabilité, opposition, directives post-mortem.

Questions sur la politique

Clarifications sur les traitements, sous-traitants, mesures de sécurité.

Signalement d'incidents

Suspicion de violation, dysfonctionnement, accès non autorisé.

12.3. Réclamation auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés après nous avoir contactés :

Commission Nationale de l'Informatique et des Libertés (CNIL)
  • 🏛 3 Place de Fontenoy — TSA 80715 — 75334 PARIS CEDEX 07
  • 📞 01 53 73 22 22
  • 🌐 https://www.cnil.fr
  • 📝 Formulaire de plainte en ligne
Informations à fournir :
  • Identité du responsable (LS Compétences)
  • Description du problème
  • Démarches préalables effectuées
  • Copies des échanges

⚖ 12.4. Médiation

We privilégient la résolution amiable et nous engageons à écouter, expliquer et adapter nos procédures.

🌍 12.5. Droit applicable

Droit applicable : Droit français (RGPD, LIL)
Juridiction compétente : Tribunaux français
Langue de procédure : Français