Politique de confidentialité
Dernière mise à jour : · Version 1.1
2LN Learning Institute traite des données personnelles pour délivrer ses formations, instruire les demandes de diagnostic, encaisser les commandes et animer sa communication. La présente politique décrit lesquelles, pourquoi, pendant combien de temps, avec qui, et quels droits en découlent.
Elle est rédigée pour être lue : les tableaux qui suivent énumèrent les traitements réellement mis en œuvre, sans formule générale destinée à en couvrir d'autres.
Article 1 — Responsable du traitement
Le responsable des traitements décrits ci-après est 2LN AI SARL, exerçant sous le nom commercial 2LN Learning Institute, dont l'identification complète figure dans les mentions légales du site.
| Objet | Contact |
|---|---|
| Adresse générale de l'institut | 2ln.expertiserh@gmail.com |
Article 2 — Cadre juridique applicable
Les traitements sont mis en œuvre dans le respect de la loi camerounaise n° 2010/012 du 21 décembre 2010 relative à la cybersécurité et à la cybercriminalité, ainsi que des principes du Règlement général sur la protection des données (RGPD) de l'Union européenne, que l'institut applique volontairement à l'ensemble de ses utilisateurs.
Cette double référence n'est pas de façade : elle détermine les durées de conservation, l'obligation de recueillir un consentement horodaté et les droits énumérés plus bas, y compris le droit à la portabilité.
Article 3 — Données collectées et finalités
Aucune donnée n'est collectée à l'insu de la personne concernée : chaque ligne du tableau correspond à un formulaire rempli, à un achat effectué ou à une action réalisée dans un espace d'apprentissage.
| Traitement | Données principales | Finalité et base légale |
|---|---|---|
| Compte utilisateur | Nom, prénom, adresse électronique, téléphone, pays, photographie de profil, date d'acceptation des conditions, choix de communication commerciale | Créer et gérer l'accès au service — exécution du contrat |
| Demande de diagnostic | Nom, adresse électronique, téléphone, organisation, réponses au questionnaire (situation professionnelle, difficultés, objectifs), origine de la visite, horodatage du consentement | Qualifier la demande et adresser une proposition — consentement et mesures précontractuelles |
| Commande | Nom, prénom, adresse électronique, téléphone, organisation, pays, ville, adresse | Traiter la commande et satisfaire aux obligations comptables — exécution du contrat et obligation légale |
| Paiement | Numéro de téléphone débité, opérateur, identifiant de transaction, éléments renvoyés par le prestataire | Encaisser le prix, prouver la transaction et traiter les litiges — exécution du contrat et obligation légale |
| Parcours de formation | Inscriptions, progression leçon par leçon | Délivrer la prestation et restituer l'avancement — exécution du contrat |
| Évaluations | Tentatives de quiz, réponses, notes, travaux remis, adresse de connexion et navigateur utilisé lors des tentatives | Corriger, noter et prévenir la fraude aux examens — exécution du contrat et intérêt légitime |
| Certificats | Nom du titulaire figé au moment de la délivrance, identifiant unique, date, état de révocation | Délivrer un titre vérifiable par les tiers — intérêt légitime |
| Lettre d'information | Adresse électronique, horodatage du consentement et de la confirmation, page d'inscription | Adresser la lettre d'information après double confirmation — consentement |
| Commentaires du blog | Nom affiché, adresse électronique (jamais publiée), contenu, adresse de connexion et navigateur | Publier après modération et prévenir les abus — consentement et intérêt légitime |
| Messages de contact | Nom, adresse électronique, téléphone, organisation, message, adresse de connexion | Répondre aux sollicitations — intérêt légitime |
| Sécurité et traçabilité | Tentatives de connexion échouées, journaux d'administration | Prévenir les accès frauduleux et tracer les actions sensibles — intérêt légitime |
Les réponses aux questionnaires de diagnostic peuvent révéler des éléments sensibles de la situation professionnelle d'une personne. Elles sont traitées avec la même rigueur que les données de paiement : accès restreint aux personnels habilités, et jamais publiées.
Article 4 — Durées de conservation
Les données ne sont pas conservées indéfiniment. Au terme des durées ci-dessous, elles sont supprimées ou anonymisées de manière à ne plus permettre l'identification des personnes.
| Catégorie | Durée de conservation |
|---|---|
| Compte utilisateur | Vie du compte, puis trois ans après la dernière activité |
| Inscriptions et progression | Vie du compte, puis trois ans |
| Tentatives de quiz | Deux ans ; l'adresse de connexion et le navigateur sont effacés à ce terme |
| Travaux remis et corrections | Deux ans après l'achèvement du parcours |
| Certificats | Sans limitation de durée, la valeur probante du titre supposant qu'il reste vérifiable |
| Commandes | Dix ans à compter du paiement, au titre des obligations comptables |
| Paiements | Dix ans ; les données techniques renvoyées par le prestataire sont réduites au bout de deux ans et le numéro de téléphone masqué |
| Demandes de diagnostic | Trois ans après le dernier contact |
| Rapports de diagnostic remis | Trois ans après la remise |
| Commentaires du blog | Durée de publication de l'article |
| Abonnés à la lettre d'information | Jusqu'à la désinscription |
| Abonnements non confirmés | Trente jours |
| Messages de contact | Douze mois après leur traitement |
| Notifications et journaux d'envoi | Douze mois |
| Tentatives de connexion échouées | Six mois |
| Journaux d'administration | Trois ans |
Une durée peut être prolongée lorsqu'une obligation légale ou un contentieux en cours l'impose ; elle ne l'est alors que pour les données strictement concernées, et pour le temps nécessaire.
Article 5 — Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni échangées. Elles sont accessibles aux personnels habilités de l'institut et aux prestataires techniques ci-dessous, qui n'interviennent que sur instruction et pour la seule finalité indiquée.
| Prestataire | Rôle | Données concernées |
|---|---|---|
| MeSomb | Encaissement et remboursement Mobile Money | Numéro débité, montant, référence de commande |
| Google — service d'authentification | Gestion des mots de passe et de la connexion par compte Google | Adresse électronique, identifiant de connexion |
| Google — service de stockage de fichiers | Hébergement des vidéos, supports, travaux remis et rapports | Fichiers déposés et documents produits |
| Cloudflare — service anti-robot | Protection des formulaires publics contre les envois automatisés | Adresse de connexion, signaux techniques du navigateur |
| OpenRouter — acheminement des requêtes d'intelligence artificielle | Transmission des requêtes au modèle de langage retenu et de sa réponse en retour | Question posée à l'assistant ; texte de rédaction expurgé des données d'identification |
| Google — service de vectorisation | Recherche des passages pertinents de la documentation publique de l'institut | Question posée à l'assistant |
| Hébergeur du site et de son interface de programmation | Exploitation des serveurs et de la base de données | Ensemble des données du service |
| Sauvegardes chiffrées | Copies de sécurité de la base de données, conservées trente jours | Ensemble des données du service, sous forme chiffrée |
| Supervision des erreurs applicatives | Détection des incidents ; aucune donnée personnelle n'est transmise, seul un identifiant technique de compte | Identifiant de compte, contexte technique |
Les données peuvent en outre être communiquées aux autorités administratives ou judiciaires lorsqu'une disposition légale l'impose.
Article 6 — Transferts hors du Cameroun
Plusieurs des prestataires ci-dessus exploitent des infrastructures situées hors du Cameroun : c'est le cas du service d'authentification, du stockage des fichiers, du service anti-robot, des services d'intelligence artificielle et des sauvegardes. Utiliser le site implique donc que certaines données soient traitées à l'étranger.
L'institut retient des prestataires offrant des garanties contractuelles de confidentialité et de sécurité, et limite les données transmises à ce qui est strictement nécessaire à la fonction confiée.
Article 7 — Recours à l'intelligence artificielle
L'institut recourt à des modèles de langage pour deux usages, et pour eux seuls : l'assistant de conversation du site, qui répond aux questions sur l'offre à partir de la documentation publique, et la rédaction assistée de certains passages des rapports de diagnostic. Aucun autre traitement décrit par la présente politique ne fait appel à l'intelligence artificielle.
Pour l'assistant, sont transmis la question posée, les tours précédents de la même conversation et des extraits de la documentation publique de l'institut. La question est en outre transmise à un service de vectorisation, dont l'unique office est de retrouver les passages pertinents de cette documentation.
Pour la rédaction d'un rapport, le texte transmis au modèle est construit par le logiciel et non recopié du dossier. Il contient l'intitulé du passage à rédiger, les résultats déjà mis en mots, les appréciations qualitatives correspondantes et, au plus, quelques extraits de réponses ouvertes dont le nom, l'employeur, l'adresse électronique et le numéro de téléphone ont été retirés au préalable.
Ne sont transmis à aucun modèle de langage :
- l'identité et les coordonnées de la personne concernée ;
- les réponses brutes au questionnaire de diagnostic, ni le barème qui sert à les noter ;
- les données de paiement ;
- le dossier d'une autre personne ou d'une autre entreprise.
Aucune décision produisant des effets juridiques ou significatifs à l'égard d'une personne n'est prise par un modèle de langage. Les résultats chiffrés d'un diagnostic sont établis par le calcul, jamais par le modèle, dont l'intervention se limite à la formulation. Un rapport n'est remis qu'après relecture et validation par un membre de l'institut, et il indique lorsqu'il a été rédigé avec une assistance automatisée.
Les prestataires concernés exploitent des infrastructures situées hors du Cameroun. L'institut retient des fournisseurs dont les conditions excluent la réutilisation des contenus transmis pour l'entraînement de leurs modèles, et limite ce qui leur est envoyé au strict nécessaire. La rédaction assistée est désactivée par défaut et n'est mise en œuvre qu'après une décision expresse de l'institut.
Toute personne peut demander que son rapport soit établi sans recours à la rédaction assistée, en écrivant à l'adresse indiquée à l'article consacré aux droits. La demande n'a aucune incidence sur les résultats du diagnostic.
Article 8 — Mesures de sécurité
- Les jetons de session sont déposés par le serveur et restent inaccessibles aux scripts de la page, ce qui les protège du vol par injection de code.
- Les échanges entre le navigateur, le site et l'interface de programmation sont chiffrés.
- Les accès du personnel aux espaces d'administration sont protégés par une authentification à deux facteurs et tracés.
- Les journaux applicatifs ne contiennent aucune donnée personnelle : ni corps de requête, ni en-tête, ni adresse de connexion.
- Les contenus publiés par des tiers sont assainis avant affichage, afin d'écarter tout script injecté.
- Les fichiers déposés sont contrôlés et servis par des liens temporaires.
Article 9 — Droits des personnes concernées
Toute personne dont les données sont traitées dispose des droits suivants :
- Accès : obtenir la confirmation qu'elle fait l'objet d'un traitement et en consulter les données. Les informations du compte sont consultables à tout moment depuis l'espace personnel.
- Rectification : corriger une donnée inexacte, directement depuis l'espace personnel pour la plupart des champs.
- Effacement : demander la suppression de son compte. L'institut procède alors à une anonymisation — l'adresse électronique et l'identité sont remplacées par des valeurs neutres, les commandes sont détachées de leur titulaire — afin de concilier ce droit avec les obligations comptables.
- Portabilité : recevoir dans un format structuré et lisible par machine les données fournies par la personne.
- Opposition et limitation : s'opposer à la réception de communications commerciales, retirer un consentement, ou demander la suspension d'un traitement fondé sur l'intérêt légitime.
La désinscription de la lettre d'information s'effectue en un clic depuis le lien présent dans chaque envoi, sans avoir à se connecter.
Les autres demandes sont adressées à l'institut, à l'adresse figurant au premier article. Il y répond dans un délai d'un mois, éventuellement prorogé si la demande est complexe. Une pièce d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur.
Article 10 — Témoins de connexion et stockage local
Le site ne dépose aucun traceur publicitaire et n'utilise aucun outil de mesure d'audience : ni statistiques de visite, ni pixel, ni gestionnaire de balises. Aucune donnée de navigation n'est transmise à un tiers à des fins d'analyse ou de profilage.
Seuls sont utilisés les éléments ci-dessous, tous nécessaires au fonctionnement du service ou au confort d'usage. À ce titre, ils ne requièrent pas de consentement préalable ; un bandeau d'information en signale néanmoins la présence.
| Élément | Rôle | Conservation |
|---|---|---|
| Jeton de session | Maintenir la connexion ; inaccessible aux scripts de la page | Durée de la session |
| Jeton de renouvellement | Prolonger la session sans nouvelle saisie du mot de passe | Quelques jours |
| Témoin anti-falsification | Vérifier que les formulaires proviennent bien du site | Durée de la session |
| Indicateur de session | Savoir, côté navigateur, qu'une session est ouverte, sans exposer de jeton | Jusqu'à la déconnexion |
| Préférence de thème | Mémoriser le choix entre affichage clair et sombre | Jusqu'à effacement par la personne |
| Fermeture du bandeau d'information | Éviter de réafficher le bandeau à chaque page | Jusqu'à effacement par la personne |
| Tentative de quiz et tentative de paiement en cours | Reprendre une opération interrompue par une fermeture d'onglet | Durée de l'onglet |
| Dernière consultation des notifications | N'annoncer comme nouvelles que les notifications non vues | Jusqu'à effacement par la personne |
Le service anti-robot et le service d'authentification chargent des ressources fournies par des tiers, et uniquement au moment où ils sont nécessaires : au premier contact avec un formulaire protégé, ou sur les pages de connexion et d'inscription. Aucune de ces ressources n'est chargée sur les pages de simple consultation.
Article 11 — Protection des mineurs
Les formations et prestations de l'institut s'adressent à un public de professionnels et d'étudiants majeurs. Les comptes ne sont pas destinés à des mineurs ; si l'institut constate qu'un compte a été ouvert par un mineur sans l'accord de son représentant légal, il procède à sa fermeture et à l'effacement des données associées.
Article 12 — Révision de la présente politique
La politique peut être révisée pour tenir compte d'une évolution du service, d'un changement de prestataire ou de la réglementation. La version en vigueur est celle publiée sur cette page ; elle porte une date de révision et un numéro de version.
Une modification substantielle, notamment l'ajout d'une finalité nouvelle ou d'un destinataire, est portée à la connaissance des utilisateurs par un moyen adapté.
Article 13 — Réclamation auprès de l'autorité compétente
Toute personne estimant que ses droits ne sont pas respectés peut saisir l'institut en premier lieu, puis l'autorité nationale compétente en matière de protection des données et de communications électroniques.