Aller au contenu

Politique de confidentialité

Dernière mise à jour : · Version 1.1

2LN Learning Institute traite des données personnelles pour délivrer ses formations, instruire les demandes de diagnostic, encaisser les commandes et animer sa communication. La présente politique décrit lesquelles, pourquoi, pendant combien de temps, avec qui, et quels droits en découlent.

Elle est rédigée pour être lue : les tableaux qui suivent énumèrent les traitements réellement mis en œuvre, sans formule générale destinée à en couvrir d'autres.

Article 1Responsable du traitement

Le responsable des traitements décrits ci-après est 2LN AI SARL, exerçant sous le nom commercial 2LN Learning Institute, dont l'identification complète figure dans les mentions légales du site.

Contacts en matière de données personnelles
ObjetContact
Adresse générale de l'institut2ln.expertiserh@gmail.com

Article 2Cadre juridique applicable

Les traitements sont mis en œuvre dans le respect de la loi camerounaise n° 2010/012 du 21 décembre 2010 relative à la cybersécurité et à la cybercriminalité, ainsi que des principes du Règlement général sur la protection des données (RGPD) de l'Union européenne, que l'institut applique volontairement à l'ensemble de ses utilisateurs.

Cette double référence n'est pas de façade : elle détermine les durées de conservation, l'obligation de recueillir un consentement horodaté et les droits énumérés plus bas, y compris le droit à la portabilité.

Article 3Données collectées et finalités

Aucune donnée n'est collectée à l'insu de la personne concernée : chaque ligne du tableau correspond à un formulaire rempli, à un achat effectué ou à une action réalisée dans un espace d'apprentissage.

Traitements mis en œuvre, données concernées et fondement
TraitementDonnées principalesFinalité et base légale
Compte utilisateurNom, prénom, adresse électronique, téléphone, pays, photographie de profil, date d'acceptation des conditions, choix de communication commercialeCréer et gérer l'accès au service — exécution du contrat
Demande de diagnosticNom, adresse électronique, téléphone, organisation, réponses au questionnaire (situation professionnelle, difficultés, objectifs), origine de la visite, horodatage du consentementQualifier la demande et adresser une proposition — consentement et mesures précontractuelles
CommandeNom, prénom, adresse électronique, téléphone, organisation, pays, ville, adresseTraiter la commande et satisfaire aux obligations comptables — exécution du contrat et obligation légale
PaiementNuméro de téléphone débité, opérateur, identifiant de transaction, éléments renvoyés par le prestataireEncaisser le prix, prouver la transaction et traiter les litiges — exécution du contrat et obligation légale
Parcours de formationInscriptions, progression leçon par leçonDélivrer la prestation et restituer l'avancement — exécution du contrat
ÉvaluationsTentatives de quiz, réponses, notes, travaux remis, adresse de connexion et navigateur utilisé lors des tentativesCorriger, noter et prévenir la fraude aux examens — exécution du contrat et intérêt légitime
CertificatsNom du titulaire figé au moment de la délivrance, identifiant unique, date, état de révocationDélivrer un titre vérifiable par les tiers — intérêt légitime
Lettre d'informationAdresse électronique, horodatage du consentement et de la confirmation, page d'inscriptionAdresser la lettre d'information après double confirmation — consentement
Commentaires du blogNom affiché, adresse électronique (jamais publiée), contenu, adresse de connexion et navigateurPublier après modération et prévenir les abus — consentement et intérêt légitime
Messages de contactNom, adresse électronique, téléphone, organisation, message, adresse de connexionRépondre aux sollicitations — intérêt légitime
Sécurité et traçabilitéTentatives de connexion échouées, journaux d'administrationPrévenir les accès frauduleux et tracer les actions sensibles — intérêt légitime

Les réponses aux questionnaires de diagnostic peuvent révéler des éléments sensibles de la situation professionnelle d'une personne. Elles sont traitées avec la même rigueur que les données de paiement : accès restreint aux personnels habilités, et jamais publiées.

Article 4Durées de conservation

Les données ne sont pas conservées indéfiniment. Au terme des durées ci-dessous, elles sont supprimées ou anonymisées de manière à ne plus permettre l'identification des personnes.

Durées de conservation par catégorie de données
CatégorieDurée de conservation
Compte utilisateurVie du compte, puis trois ans après la dernière activité
Inscriptions et progressionVie du compte, puis trois ans
Tentatives de quizDeux ans ; l'adresse de connexion et le navigateur sont effacés à ce terme
Travaux remis et correctionsDeux ans après l'achèvement du parcours
CertificatsSans limitation de durée, la valeur probante du titre supposant qu'il reste vérifiable
CommandesDix ans à compter du paiement, au titre des obligations comptables
PaiementsDix ans ; les données techniques renvoyées par le prestataire sont réduites au bout de deux ans et le numéro de téléphone masqué
Demandes de diagnosticTrois ans après le dernier contact
Rapports de diagnostic remisTrois ans après la remise
Commentaires du blogDurée de publication de l'article
Abonnés à la lettre d'informationJusqu'à la désinscription
Abonnements non confirmésTrente jours
Messages de contactDouze mois après leur traitement
Notifications et journaux d'envoiDouze mois
Tentatives de connexion échouéesSix mois
Journaux d'administrationTrois ans

Une durée peut être prolongée lorsqu'une obligation légale ou un contentieux en cours l'impose ; elle ne l'est alors que pour les données strictement concernées, et pour le temps nécessaire.

Article 5Destinataires et sous-traitants

Les données ne sont ni vendues, ni louées, ni échangées. Elles sont accessibles aux personnels habilités de l'institut et aux prestataires techniques ci-dessous, qui n'interviennent que sur instruction et pour la seule finalité indiquée.

Prestataires techniques intervenant sur les données
PrestataireRôleDonnées concernées
MeSombEncaissement et remboursement Mobile MoneyNuméro débité, montant, référence de commande
Google — service d'authentificationGestion des mots de passe et de la connexion par compte GoogleAdresse électronique, identifiant de connexion
Google — service de stockage de fichiersHébergement des vidéos, supports, travaux remis et rapportsFichiers déposés et documents produits
Cloudflare — service anti-robotProtection des formulaires publics contre les envois automatisésAdresse de connexion, signaux techniques du navigateur
OpenRouter — acheminement des requêtes d'intelligence artificielleTransmission des requêtes au modèle de langage retenu et de sa réponse en retourQuestion posée à l'assistant ; texte de rédaction expurgé des données d'identification
Google — service de vectorisationRecherche des passages pertinents de la documentation publique de l'institutQuestion posée à l'assistant
Hébergeur du site et de son interface de programmationExploitation des serveurs et de la base de donnéesEnsemble des données du service
Sauvegardes chiffréesCopies de sécurité de la base de données, conservées trente joursEnsemble des données du service, sous forme chiffrée
Supervision des erreurs applicativesDétection des incidents ; aucune donnée personnelle n'est transmise, seul un identifiant technique de compteIdentifiant de compte, contexte technique

Les données peuvent en outre être communiquées aux autorités administratives ou judiciaires lorsqu'une disposition légale l'impose.

Article 6Transferts hors du Cameroun

Plusieurs des prestataires ci-dessus exploitent des infrastructures situées hors du Cameroun : c'est le cas du service d'authentification, du stockage des fichiers, du service anti-robot, des services d'intelligence artificielle et des sauvegardes. Utiliser le site implique donc que certaines données soient traitées à l'étranger.

L'institut retient des prestataires offrant des garanties contractuelles de confidentialité et de sécurité, et limite les données transmises à ce qui est strictement nécessaire à la fonction confiée.

Article 7Recours à l'intelligence artificielle

L'institut recourt à des modèles de langage pour deux usages, et pour eux seuls : l'assistant de conversation du site, qui répond aux questions sur l'offre à partir de la documentation publique, et la rédaction assistée de certains passages des rapports de diagnostic. Aucun autre traitement décrit par la présente politique ne fait appel à l'intelligence artificielle.

Pour l'assistant, sont transmis la question posée, les tours précédents de la même conversation et des extraits de la documentation publique de l'institut. La question est en outre transmise à un service de vectorisation, dont l'unique office est de retrouver les passages pertinents de cette documentation.

Pour la rédaction d'un rapport, le texte transmis au modèle est construit par le logiciel et non recopié du dossier. Il contient l'intitulé du passage à rédiger, les résultats déjà mis en mots, les appréciations qualitatives correspondantes et, au plus, quelques extraits de réponses ouvertes dont le nom, l'employeur, l'adresse électronique et le numéro de téléphone ont été retirés au préalable.

Ne sont transmis à aucun modèle de langage :

  • l'identité et les coordonnées de la personne concernée ;
  • les réponses brutes au questionnaire de diagnostic, ni le barème qui sert à les noter ;
  • les données de paiement ;
  • le dossier d'une autre personne ou d'une autre entreprise.

Aucune décision produisant des effets juridiques ou significatifs à l'égard d'une personne n'est prise par un modèle de langage. Les résultats chiffrés d'un diagnostic sont établis par le calcul, jamais par le modèle, dont l'intervention se limite à la formulation. Un rapport n'est remis qu'après relecture et validation par un membre de l'institut, et il indique lorsqu'il a été rédigé avec une assistance automatisée.

Les prestataires concernés exploitent des infrastructures situées hors du Cameroun. L'institut retient des fournisseurs dont les conditions excluent la réutilisation des contenus transmis pour l'entraînement de leurs modèles, et limite ce qui leur est envoyé au strict nécessaire. La rédaction assistée est désactivée par défaut et n'est mise en œuvre qu'après une décision expresse de l'institut.

Toute personne peut demander que son rapport soit établi sans recours à la rédaction assistée, en écrivant à l'adresse indiquée à l'article consacré aux droits. La demande n'a aucune incidence sur les résultats du diagnostic.

Article 8Mesures de sécurité

  • Les jetons de session sont déposés par le serveur et restent inaccessibles aux scripts de la page, ce qui les protège du vol par injection de code.
  • Les échanges entre le navigateur, le site et l'interface de programmation sont chiffrés.
  • Les accès du personnel aux espaces d'administration sont protégés par une authentification à deux facteurs et tracés.
  • Les journaux applicatifs ne contiennent aucune donnée personnelle : ni corps de requête, ni en-tête, ni adresse de connexion.
  • Les contenus publiés par des tiers sont assainis avant affichage, afin d'écarter tout script injecté.
  • Les fichiers déposés sont contrôlés et servis par des liens temporaires.

Article 9Droits des personnes concernées

Toute personne dont les données sont traitées dispose des droits suivants :

  • Accès : obtenir la confirmation qu'elle fait l'objet d'un traitement et en consulter les données. Les informations du compte sont consultables à tout moment depuis l'espace personnel.
  • Rectification : corriger une donnée inexacte, directement depuis l'espace personnel pour la plupart des champs.
  • Effacement : demander la suppression de son compte. L'institut procède alors à une anonymisation — l'adresse électronique et l'identité sont remplacées par des valeurs neutres, les commandes sont détachées de leur titulaire — afin de concilier ce droit avec les obligations comptables.
  • Portabilité : recevoir dans un format structuré et lisible par machine les données fournies par la personne.
  • Opposition et limitation : s'opposer à la réception de communications commerciales, retirer un consentement, ou demander la suspension d'un traitement fondé sur l'intérêt légitime.

La désinscription de la lettre d'information s'effectue en un clic depuis le lien présent dans chaque envoi, sans avoir à se connecter.

Les autres demandes sont adressées à l'institut, à l'adresse figurant au premier article. Il y répond dans un délai d'un mois, éventuellement prorogé si la demande est complexe. Une pièce d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur.

Article 10Témoins de connexion et stockage local

Le site ne dépose aucun traceur publicitaire et n'utilise aucun outil de mesure d'audience : ni statistiques de visite, ni pixel, ni gestionnaire de balises. Aucune donnée de navigation n'est transmise à un tiers à des fins d'analyse ou de profilage.

Seuls sont utilisés les éléments ci-dessous, tous nécessaires au fonctionnement du service ou au confort d'usage. À ce titre, ils ne requièrent pas de consentement préalable ; un bandeau d'information en signale néanmoins la présence.

Témoins et données conservées dans le navigateur
ÉlémentRôleConservation
Jeton de sessionMaintenir la connexion ; inaccessible aux scripts de la pageDurée de la session
Jeton de renouvellementProlonger la session sans nouvelle saisie du mot de passeQuelques jours
Témoin anti-falsificationVérifier que les formulaires proviennent bien du siteDurée de la session
Indicateur de sessionSavoir, côté navigateur, qu'une session est ouverte, sans exposer de jetonJusqu'à la déconnexion
Préférence de thèmeMémoriser le choix entre affichage clair et sombreJusqu'à effacement par la personne
Fermeture du bandeau d'informationÉviter de réafficher le bandeau à chaque pageJusqu'à effacement par la personne
Tentative de quiz et tentative de paiement en coursReprendre une opération interrompue par une fermeture d'ongletDurée de l'onglet
Dernière consultation des notificationsN'annoncer comme nouvelles que les notifications non vuesJusqu'à effacement par la personne

Le service anti-robot et le service d'authentification chargent des ressources fournies par des tiers, et uniquement au moment où ils sont nécessaires : au premier contact avec un formulaire protégé, ou sur les pages de connexion et d'inscription. Aucune de ces ressources n'est chargée sur les pages de simple consultation.

Article 11Protection des mineurs

Les formations et prestations de l'institut s'adressent à un public de professionnels et d'étudiants majeurs. Les comptes ne sont pas destinés à des mineurs ; si l'institut constate qu'un compte a été ouvert par un mineur sans l'accord de son représentant légal, il procède à sa fermeture et à l'effacement des données associées.

Article 12Révision de la présente politique

La politique peut être révisée pour tenir compte d'une évolution du service, d'un changement de prestataire ou de la réglementation. La version en vigueur est celle publiée sur cette page ; elle porte une date de révision et un numéro de version.

Une modification substantielle, notamment l'ajout d'une finalité nouvelle ou d'un destinataire, est portée à la connaissance des utilisateurs par un moyen adapté.

Article 13Réclamation auprès de l'autorité compétente

Toute personne estimant que ses droits ne sont pas respectés peut saisir l'institut en premier lieu, puis l'autorité nationale compétente en matière de protection des données et de communications électroniques.