Version 2026-09-05.1 · Effet : 2026-09-05
Cette politique décrit comment SOMEPASS traite les données personnelles pour Qualigio sur https://www.qualig.io, ses espaces et ses applications compagnon. Nous ne vendons pas les données personnelles et n’utilisons pas de traceurs publicitaires, de reciblage ou de cookies de mesure d’audience facultatifs. Les technologies nécessaires de session et de sécurité assurent l’accès et la protection du service.
Le fournisseur est SOMEPASS, 58 rue Lycette Darsonval, 50000 Saint-Lô, France. Le formulaire de confidentialité permet de poser une question ou d’exercer vos droits. La page d’informations légales présente les références d’immatriculation de la société.
SOMEPASS · SAS (société par actions simplifiée) · SIREN 837 519 404 · SIRET 837 519 404 00029 · RCS Coutances 837 519 404
Nous sommes responsables des traitements de notre site public, des contacts directs, de l’administration des comptes, de la facturation, des preuves contractuelles et de la sécurité du service. Pour les données traitées dans un espace sur instruction de son titulaire, celui-ci est responsable de traitement et nous sommes sous-traitants. Le DPA précise cette relation. Les rôles dépendent des traitements et des habilitations réels, pas uniquement d’une adresse email ou d’un statut d’administrateur.
Les données de compte comprennent noms, emails, identifiants, rôles et rattachements fournis par les utilisateurs, administrateurs ou fournisseurs de connexion choisis. Les données de facturation comprennent le souscripteur, les contacts, l’offre, les factures et le statut de paiement ; les identifiants de paiement sont traités par le prestataire de paiement. L’assistance traite les messages et coordonnées. Les données techniques comprennent adresses IP, informations de navigateur et d’appareil, horodatages et journaux de sécurité. Les preuves contractuelles d’inscription comprennent les versions acceptées, la langue, la date et l’identifiant du compte ayant accepté.
Les données d’espace peuvent concerner les salariés, prestataires, évaluateurs, auditeurs, fournisseurs, clients et autres personnes figurant dans les formulaires configurés, enregistrements qualité, preuves, actions, revues, pièces jointes et rapports.
Le service n’est pas destiné à collecter des catégories particulières de données personnelles. Évitez les informations sensibles sauf nécessité et base légale appropriée. Les champs obligatoires sont indiqués dans les formulaires ; sans eux, la création d’un compte, la fonction demandée ou la réponse peuvent être impossibles. Les champs facultatifs peuvent rester vides.
Pour nos propres traitements, la fourniture du service souscrit et les demandes précontractuelles reposent sur le contrat ou les démarches effectuées à votre demande. La sécurité, la prévention des abus, la fiabilité et l’assistance opérationnelle proportionnée reposent sur notre intérêt légitime à exploiter un service sécurisé. La comptabilité et les obligations légales reposent sur les textes applicables. Lorsqu’une fonctionnalité exige légalement un consentement, il est demandé séparément et peut être retiré. Les traitements d’espace suivent les instructions et la base légale déterminée par leur responsable.
Nous utilisons les cookies et technologies similaires nécessaires aux sessions, à la connexion et à la sécurité. Nous ne déposons pas de cookies publicitaires ou de mesure d’audience facultatifs. Le blocage des technologies nécessaires peut empêcher la connexion ou les fonctions de sécurité. Si des traceurs facultatifs sont introduits, leur usage sera évalué et le consentement requis sera demandé avant activation.
Si vous choisissez Apple, Google, Microsoft, LinkedIn, SomePass ou un fournisseur d’identité institutionnel, nous échangeons les identifiants, emails, attributs de profil et jetons nécessaires à la connexion. Ce fournisseur traite aussi les données selon sa propre politique. Le Relais privé Apple est accepté ; une adresse académique distincte peut être vérifiée pour établir un rattachement institutionnel.
L’application compagnon conserve les identifiants de session dans un stockage chiffré sur l’appareil. Les métadonnées peuvent comprendre le système d’exploitation, la version de l’application, la langue et un libellé d’appareil. Le déverrouillage biométrique est assuré par le système ; nous ne recevons pas d’empreinte digitale ni de modèle facial. Les jetons d’accès durent normalement une heure et les jetons de renouvellement 30 jours, sauf révocation anticipée.
Les données d’espace récemment consultées peuvent être conservées dans un cache chiffré sur l’appareil pendant 14 jours au plus et sont effacées lors de la déconnexion dans l’application. L’appareil photo ou la photothèque sont utilisés lorsque vous choisissez de joindre une image. Si les notifications sont activées, Firebase Cloud Messaging reçoit un jeton d’appareil et des données d’acheminement. Nous conservons la plateforme, la version, la langue et l’éventuel libellé associés. Le jeton est détaché lors d’une déconnexion réussie et peut être supprimé s’il est invalide ou périmé ; le contenu des notifications est limité à l’alerte et à l’orientation dans l’application.
Les destinataires comprennent les prestataires nécessaires à l’hébergement, aux emails et à la protection du service, les administrateurs et membres habilités, ainsi que les intégrations facultatives que vous choisissez. Dans l’éducation, les activités inter-établissements autorisées peuvent partager les données nécessaires avec les partenaires invités. Des données peuvent aussi être communiquées pour répondre à une obligation légale. Cloudflare fournit le DNS, le CDN et la sécurité et traite des données de trafic telles que les adresses IP, en-têtes et signaux de sécurité.
La connexion facultative d’un assistant externe à Qualigio par MCP permet à ce client de recevoir les schémas et enregistrements accessibles selon les modules, droits, champs et règles de visibilité du compte. Le service MCP décrit ici est en lecture seule. Les contenus effectivement demandés sont transmis au client connecté et peuvent être traités par son fournisseur selon l’accord choisi par l’organisation. Cette connexion ne dispense pas l’organisation de vérifier les destinataires, finalités, durées et éventuels transferts hors EEE. L’interconnexion avec PB Learning reste limitée aux comptes associés, aux fonctions activées et aux autorisations correspondantes.
Les coordonnées des interlocuteurs techniques, commerciaux, juridiques, pédagogiques et de protection des données, ainsi que les références de documents, décisions, qualités déclarées, dates et traces de notification, servent à gérer la relation contractuelle, la sécurité, les obligations légales et la preuve des échanges. SomePass agit comme responsable pour cette gestion, sur la base du contrat lorsqu’il concerne la personne, des obligations légales applicables et de l’intérêt légitime à gérer et défendre la relation avec l’organisation. L’accès est limité aux personnes habilitées. Les données sont conservées pendant la relation puis, si nécessaire, en archive restreinte pendant les délais légaux ou de défense des droits applicables ; les durées sont revues et une procédure de purge doit respecter les obligations de preuve. La prise de connaissance de cette politique ne constitue pas un consentement aux traitements.
Lorsque Stripe est proposé au paiement, Stripe reçoit les informations de facturation et de paiement nécessaires à la transaction, à l’abonnement et à la prévention de la fraude. Son rôle dépend du traitement : il peut agir sur instruction ou pour ses propres obligations réglementaires et de lutte contre la fraude. Sa politique de confidentialité précise ces rôles et les traitements internationaux.
Stripe — Politique de confidentialité
L’hébergement principal est situé en France. Certains prestataires interviennent mondialement, y compris hors EEE. Lorsque nécessaire, les transferts reposent sur une décision d’adéquation ou des clauses contractuelles types et des garanties complémentaires. Le DPA identifie nos sous-traitants d’espace. Le formulaire de confidentialité permet de demander les destinations, garanties applicables et une copie des mécanismes de transfert pertinents.
Les données de compte et d’espace restent disponibles pendant le service actif et selon les instructions du responsable. À la clôture, les données nécessaires à la restitution convenue sont conservées pendant cette opération, puis supprimées conformément au DPA. Les données nécessaires à une obligation légale précise ou à un litige documenté sont limitées à cette finalité jusqu’à la fin de l’obligation ou du délai de prescription applicable. Les preuves d’acceptation contractuelle suivent ces exigences de preuve.
Les pièces comptables suivent la durée légale applicable à la transaction. Les échanges d’assistance sont conservés pour traiter la demande et ses suites ou litiges documentés ; les journaux de sécurité suivent la rotation opérationnelle, avec conservation restreinte des éléments nécessaires à un incident ou à une obligation légale. Pour un achat ou une demande de droits, contactez-nous afin d’obtenir le calendrier applicable à votre espace, avec les formats de restitution, étapes de suppression et rotation des sauvegardes.
Les sauvegardes protégées suivent leur cycle de rotation documenté et sont isolées de l’usage courant. Les instructions de suppression sont réappliquées en cas de restauration. Les durées des sessions mobiles et du cache sur l’appareil sont décrites ci-dessus ; elles ne définissent pas la conservation des données d’espace sur le serveur.
Selon le traitement et le droit applicable, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité ou vous opposer au traitement. Un consentement peut être retiré sans remettre en cause les traitements antérieurs licites. Adressez-vous au responsable de l’espace pour les traitements qu’il détermine ; nous l’assistons selon le DPA. Pour nos propres traitements, utilisez le formulaire de confidentialité. Une vérification d’identité proportionnée peut être demandée pour protéger les autres utilisateurs.
Vous pouvez introduire une réclamation auprès de la CNIL en France ou de l’autorité de contrôle compétente, notamment dans le pays de l’EEE où vous résidez ou travaillez. Ce droit n’exige pas de nous contacter préalablement.