← Retour à l'accueil

Politique de confidentialité

Version en vigueur — Dernière mise à jour : juin 2026

Chez EvalFire, la protection de vos données personnelles est une priorité. Cette politique vous explique quelles données nous collectons, pourquoi, comment nous les protégeons et quels droits vous pouvez exercer à tout moment.

Gérez vos préférences cookies

Modifiez vos choix à tout moment, ils sont enregistrés dans votre navigateur.

1. Qui sommes-nous ? Identité du responsable de traitement

Dans le cadre du Règlement (UE) 2016/679 relatif à la protection des données personnelles (ci-après « RGPD ») et de la loi n°78-17 du 6 janvier 1978 modifiée (« Loi Informatique et Libertés »), le responsable de traitement est :

Raison sociale : EVALFIRE GROUP

Forme juridique : SASU (Société par Actions Simplifiée Unipersonnelle)

Siège social : 9, Rue des Colonnes, 75002 Paris 02, France

SIRET : 993 203 108 000 10

Email de contact : contact@evalfire.fr

Site web : https://www.evalfire.fr

EvalFire est la plateforme numérique de préparation aux certifications de sécurité incendie (SSIAP 1, SSIAP 2) que nous exploitons. En utilisant notre plateforme, vous nous confiez certaines de vos données personnelles. Nous prenons cette responsabilité très au sérieux.


2. Quelles données collectons-nous et pourquoi ?

Nous ne collectons que les données strictement nécessaires à la fourniture de nos services (principe de minimisation des données, article 5(1)(c) RGPD).

2.1 Données d'identification et de compte

DonnéeFinalitéObligatoire
Adresse emailCréation de compte, authentification, communications transactionnellesOui
Nom completPersonnalisation de l'interface, facturationOui
Mot de passe (hashé)Authentification sécurisée (jamais accessible en clair)Oui

2.2 Données d'utilisation pédagogique

DonnéeFinalité
Certification(s) choisie(s)Personnalisation du contenu proposé
Résultats des sessions QCMCalcul des statistiques de progression, algorithme SM-2
Réponses par questionAdaptation pédagogique, identification des points faibles
Progression par thèmeTableau de bord de suivi, recommandations
Fiches mémoire et reviewsRépétition espacée (algorithme SM-2 personnalisé)
Objectif quotidien, streakGamification et motivation de l'apprentissage

2.3 Données de facturation et d'abonnement

DonnéeFinalité
Identifiant client StripeGestion des abonnements, accès au portail client
Identifiant abonnement StripeSuivi du statut de l'abonnement, renouvellement
Plan souscrit, statutContrôle d'accès aux fonctionnalités premium
Historique des transactionsÉmission des factures, obligations comptables légales

EvalFire ne stocke aucune donnée bancaire (numéro de carte, CVV, IBAN). Ces données sont traitées exclusivement par Stripe Payments Europe, certifié PCI-DSS niveau 1.

2.4 Données techniques et de connexion

DonnéeFinalité
Adresse IPSécurité, détection des activités frauduleuses, logs
Type de navigateur, OSCompatibilité technique, amélioration du service
Logs de connexion (date, heure)Sécurité, lutte contre les accès non autorisés
Pages visitées, temps passéMesure d'audience (avec consentement), amélioration UX

2.5 Données marketing (avec consentement)

Si vous avez accepté les communications marketing lors de votre inscription ou ultérieurement, nous traitons votre adresse email et vos comportements sur la plateforme (certifications choisies, niveau, fréquence d'utilisation) pour vous adresser des offres personnalisées, conseils pédagogiques et informations sur nos nouveautés.

Ce consentement est révocable à tout moment, sans justification, via le lien de désinscription dans chaque email ou en nous contactant à contact@evalfire.fr.


3. Sur quelles bases légales reposent ces traitements ?

Chaque traitement de données repose sur une base légale définie par l'article 6 du RGPD. Nous n'effectuons aucun traitement sans base légale valide.

TraitementBase légale (Art. 6 RGPD)
Gestion du compte et authentificationArt. 6(1)(b) — Exécution du contrat
Fourniture du service pédagogiqueArt. 6(1)(b) — Exécution du contrat
Gestion des abonnements et paiementsArt. 6(1)(b) — Exécution du contrat
Conservation des factures et données comptablesArt. 6(1)(c) — Obligation légale (10 ans)
Sécurité, lutte contre la fraudeArt. 6(1)(f) — Intérêt légitime
Logs de connexionArt. 6(1)(f) — Intérêt légitime + obligation légale
Amélioration du service (mesure d'audience)Art. 6(1)(f) — Intérêt légitime (données agrégées)
Communications marketing, newslettersArt. 6(1)(a) — Consentement (révocable)

4. Durées de conservation des données

Nous ne conservons vos données que pendant la durée strictement nécessaire aux finalités pour lesquelles elles ont été collectées, et dans le respect des obligations légales applicables.

Catégorie de donnéesDurée de conservationJustification
Données de compte actifDurée de l'abonnement ou de l'utilisation du compteExécution du contrat
Données après résiliation / clôture3 ans à compter de la fin du contratPrescription civile (art. 2224 Code civil)
Données comptables et factures10 ans à compter de l'émissionObligation légale (art. L.123-22 Code de commerce)
Logs de connexion et d'accès12 mois maximumLCEN — obligation de conservation des logs
Données marketing (avec consentement)3 ans à compter du dernier contact significatifRecommandation CNIL
Cookies et traceurs analytics13 mois maximumRecommandation CNIL

À l'issue de ces durées, vos données sont supprimées ou anonymisées de manière irréversible. Les données anonymisées (agrégées, sans possibilité de réidentification) peuvent être conservées indéfiniment à des fins statistiques.


5. Qui a accès à vos données ? Sous-traitants et transferts

5.1 Accès interne

Seuls les collaborateurs d'EvalFire ayant besoin d'accéder à vos données dans le cadre de leur mission (support client, maintenance technique, administration) y ont accès, dans le strict respect du principe de limitation de l'accès au minimum nécessaire.

5.2 Sous-traitants techniques

EvalFire fait appel à des prestataires techniques soigneusement sélectionnés pour leur conformité au RGPD. Ces sous-traitants traitent vos données uniquement sur nos instructions et ne peuvent les utiliser à leurs propres fins.

PrestataireRôleSiègeGaranties RGPD
Supabase Inc.Base de données, authentificationUSA (serveurs UE — Frankfurt)DPA + CCT UE
Stripe Payments EuropePaiements, facturationIrlande (UE)PCI-DSS + DPA RGPD
Resend Inc.Emails transactionnelsUSADPF UE-USA certifié
Vercel Inc.Hébergement, CDN, infrastructureUSA (edge UE disponible)DPF UE-USA + DPA

5.3 Transferts hors Union Européenne

Certains de nos prestataires (Resend, Vercel) sont établis aux États-Unis. Ces transferts sont encadrés par :

  • Le Data Privacy Framework (DPF) UE-USA— décision d'adéquation de la Commission européenne du 10 juillet 2023, pour les prestataires certifiés
  • Les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne (décision 2021/914), pour les transferts non couverts par le DPF

5.4 Absence de vente de données

Engagement ferme

EvalFire ne vend, ne loue et ne cède jamais vos données personnelles à des tiers à des fins commerciales. Nous ne partageons vos données qu'avec les sous-traitants strictement nécessaires à la fourniture du service, dans les conditions décrites ci-dessus.

5.5 Autorités et obligations légales

EvalFire peut être amené à divulguer vos données aux autorités compétentes (judiciaires, administratives) sur réquisition légale, ou en cas d'urgence pour protéger la sécurité d'une personne. Nous nous efforçons, dans la mesure du possible, de vous en informer préalablement, sauf interdiction légale.


6. Cookies et traceurs

6.1 Qu'est-ce qu'un cookie ?

Un cookie est un petit fichier texte déposé sur votre navigateur lors de la visite d'un site web. Il permet au site de mémoriser des informations sur votre visite (préférences, session de connexion, etc.) et peut être lu lors de vos visites ultérieures.

6.2 Catégories de cookies utilisés

Toujours actifsCookies essentiels

Indispensables au fonctionnement du site. Ils permettent la gestion de votre session de connexion, la sécurité CSRF, et le mémorisation de vos préférences de cookies. Ils ne peuvent pas être désactivés.

Exemples : supabase-auth-token (session), cookie-consent (préférences cookies)

Sur consentementCookies analytiques

Permettent de mesurer l'audience de la plateforme (pages visitées, durée des sessions, taux de rétention) afin d'améliorer l'expérience utilisateur. Les données collectées sont agrégées et anonymisées.

Prestataires : Vercel Analytics (anonymisé, RGPD-friendly)

Sur consentementCookies marketing

Permettent de vous proposer des publicités ciblées et de mesurer l'efficacité de nos campagnes publicitaires. Ces cookies peuvent être partagés avec nos partenaires publicitaires.

Prestataires : Google Ads (si activé)

6.3 Durée de vie des cookies

Les cookies de session expirent à la fermeture du navigateur. Les cookies persistants ont une durée de vie maximale de 13 mois à compter de leur dépôt, conformément aux recommandations de la CNIL.

6.4 Gestion de vos préférences

Vous pouvez gérer vos préférences cookies de trois manières :

  • Via notre bannière de gestion des cookies (accès via le bouton ci-dessous)
  • Via les paramètres de votre navigateur (suppression, blocage des cookies)
  • Via les outils de désabonnement proposés directement par les prestataires analytics/marketing

Attention : la désactivation de certains cookies peut affecter le fonctionnement de la plateforme, notamment votre maintien en session de connexion.


7. Sécurité des données

EvalFire met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté aux risques, conformément à l'article 32 du RGPD.

7.1 Mesures techniques

  • Chiffrement en transit : toutes les communications sont chiffrées via HTTPS (TLS 1.2 minimum)
  • Chiffrement au repos : les données en base sont chiffrées par Supabase (AES-256)
  • Mots de passe : stockés sous forme hachée avec sel (algorithme bcrypt, jamais en clair)
  • Authentification : tokens JWT avec expiration automatique, rafraîchissement sécurisé
  • Cloisonnement des données : Row Level Security (RLS) sur la base de données — chaque utilisateur n'accède qu'à ses propres données
  • Séparation des privilèges : les clés administrateur (service_role) ne sont jamais exposées côté client
  • Infrastructure : hébergement sur Vercel avec déploiements automatisés et surveillance continue

7.2 Mesures organisationnelles

  • Accès aux données restreint aux seuls collaborateurs autorisés, selon le principe du moindre privilège
  • Sensibilisation du personnel aux bonnes pratiques de sécurité des données
  • Revue régulière des accès et des habilitations
  • Procédure de gestion des incidents de sécurité documentée

7.3 Notification des violations de données

En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, EvalFire s'engage à :

  • Notifier la CNIL dans les 72 heures suivant la prise de connaissance, conformément à l'article 33 du RGPD
  • Vous en informer sans délai si la violation est susceptible d'engendrer un risque élevé pour vos droits, conformément à l'article 34 du RGPD

8. Vos droits (RGPD)

Conformément au RGPD (articles 15 à 22), vous disposez des droits suivants sur vos données personnelles, que vous pouvez exercer à tout moment :

Droit d'accès (Art. 15)

Vous pouvez obtenir une copie de l'ensemble des données personnelles que nous détenons vous concernant, ainsi que des informations sur la façon dont elles sont traitées.

Droit de rectification (Art. 16)

Vous pouvez demander la correction de données inexactes ou incomplètes. Vous pouvez également modifier directement votre nom et email depuis votre espace personnel (Paramètres > Mon compte).

Droit à l'effacement — « droit à l'oubli » (Art. 17)

Vous pouvez demander la suppression de vos données personnelles, sous réserve que cela ne contrevienne pas à nos obligations légales (conservation des factures, par exemple).

Droit à la limitation du traitement (Art. 18)

Vous pouvez demander que le traitement de vos données soit suspendu temporairement, notamment en cas de contestation de l'exactitude des données ou d'opposition à un traitement.

Droit à la portabilité (Art. 20)

Vous pouvez recevoir vos données personnelles dans un format structuré, couramment utilisé et lisible par machine (CSV, JSON), pour les données fournies avec votre consentement ou dans le cadre de l'exécution d'un contrat.

Droit d'opposition (Art. 21)

Vous pouvez vous opposer à tout moment au traitement de vos données fondé sur notre intérêt légitime, pour des raisons tenant à votre situation particulière. Vous pouvez vous opposer sans restriction au traitement à des fins de prospection commerciale.

Droit de retrait du consentement (Art. 7(3))

Lorsque le traitement est fondé sur votre consentement, vous pouvez le retirer à tout moment, sans que cela n'affecte la licéité des traitements effectués avant ce retrait.

Directives post-mortem (Loi Informatique et Libertés, Art. 85)

Vous pouvez définir des directives relatives à la conservation, à l'effacement et à la communication de vos données après votre décès.

Comment exercer vos droits ?

Pour exercer l'un de ces droits, envoyez votre demande par email à contact@evalfire.fren précisant le droit que vous souhaitez exercer et en joignant une copie d'un justificatif d'identité (pour vérifier que la demande vous concerne bien).

EvalFire s'engage à répondre à votre demande dans un délai maximum de 30 jours à compter de sa réception (délai pouvant être étendu à 2 mois pour les demandes complexes ou nombreuses, avec information préalable).

Droit de réclamation auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés ou que le traitement de vos données est illicite, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente :

CNIL — Commission Nationale de l'Informatique et des Libertés

3 Place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07

Site web : www.cnil.fr


9. Données des mineurs

EvalFire n'est pas destiné aux enfants de moins de 16 ans. Conformément à l'article 8 du RGPD tel que transposé en droit français, nous ne collectons pas sciemment de données personnelles concernant des enfants de moins de 16 ans sans le consentement préalable du titulaire de l'autorité parentale.

Si vous êtes parent ou tuteur et que vous constatez que votre enfant de moins de 16 ans a créé un compte sur EvalFire sans votre consentement, veuillez nous contacter immédiatement à contact@evalfire.fr. Nous procéderons à la suppression des données dans les meilleurs délais.


10. Modifications de la politique de confidentialité

EvalFire se réserve le droit de modifier la présente politique de confidentialité afin de la tenir à jour avec les évolutions réglementaires, les recommandations de la CNIL ou les évolutions de notre service.

Toute modification substantielle sera notifiée aux Utilisateurs par email au moins 15 jours avantson entrée en vigueur. La version en vigueur est accessible en permanence à l'adresse evalfire.fr/confidentialite.

La date de dernière mise à jour est indiquée en haut de ce document. Nous vous invitons à consulter régulièrement cette page.


11. Contact et délégué à la protection des données

Pour toute question relative à la présente politique de confidentialité, à la protection de vos données personnelles ou à l'exercice de vos droits, vous pouvez nous contacter :

Par email : contact@evalfire.fr

Par courrier : EVALFIRE GROUP — DPO — 9, Rue des Colonnes, 75002 Paris

EvalFire n'est pas soumis à l'obligation légale de désigner un Délégué à la Protection des Données (DPO) formalisé. Le responsable de traitement assure directement ces fonctions. Toute demande adressée à contact@evalfire.fr concernant les données personnelles sera traitée avec la même diligence.

Une question sur vos données ?

Contactez-nous à contact@evalfire.fr — nous répondons sous 48 heures ouvrées. Pour les exercices de droits RGPD, le délai légal est de 30 jours.