Protection des données
Dernière mise à jour : 3 septembre 2026
Aucun délégué à la protection des données n'a été désigné. Le contact ci-dessus reçoit directement les questions et demandes d'exercice de droits.
L'application ne conserve pas l'adresse IP en clair dans ses tables de sécurité. Elle reste néanmoins visible de façon transitoire par les équipements réseau, l'hébergeur et le serveur web ; des journaux techniques d'infrastructure peuvent la contenir pendant leur durée de sécurité. La seule conservation applicative en clair est celle décrite au point 2.8 pour les messages suspects mis en quarantaine.
Sur le terminal, l'Application conserve dans le stockage sécurisé uniquement le jeton opaque nécessaire au renouvellement de la session, sa date d'expiration, un identifiant aléatoire de cache et l'instant d'installation. Le jeton d'accès reste en mémoire et les réponses de l'API ne sont pas persistées. Une préférence locale non sensible mémorise seulement la version de l'écran d'accueil déjà consultée.
Le contenu destiné à être public est affiché avec l'identité de profil prévue par le service. Les messages adressés au support ou lors d'une réservation ne font jamais l'objet d'une publication ni d'une licence de diffusion publique.
Le consentement marketing peut être retiré depuis les préférences du compte ou avec le lien de désabonnement présent dans chaque newsletter. Le retrait n'affecte pas les e-mails nécessaires au contrat ou à la sécurité. Le suivi des ouvertures et des clics Resend n'est pas activé.
Lorsqu'une personne accepte qu'un témoignage soit publié, le site traite le nom d'affichage, le texte, la source et son éventuel lien. Lorsque ces informations sont effectivement connues et utiles, peuvent aussi être documentées la date de l'expérience, les dates de publication et de mise à jour, l'existence d'une contrepartie, la méthode de vérification et une référence interne permettant de retrouver l'autorisation. La finalité est de publier des retours d'expérience transparents et d'en documenter le contrôle. La base est le consentement ; il peut être retiré à tout moment pour l'avenir en écrivant au contact indiqué plus haut.
L'instance Plausible auto-hébergée sur le VPS IONOS du Lab Coréen traite la page, le domaine référent, certains paramètres de campagne, des caractéristiques générales du terminal et une localisation approximative. L'IP et le user-agent servent transitoirement à un identifiant journalier non persistant et ne sont pas stockés en clair. La finalité est la statistique agrégée du seul site ; la base retenue est l'intérêt légitime (6.1.f). Aucun cookie d'analyse ni identifiant persistant n'est déposé et aucune donnée d'audience n'est transmise à l'éditeur du logiciel Plausible. Le moyen d'opposition figure dans la politique de cookies.
Les données proviennent principalement de vous (formulaires, commandes, contenus et préférences), du fonctionnement du service (progression, sécurité et horodatages) et de Stripe pour l'état des paiements. Les signaux techniques nécessaires à la connexion et à la lutte contre la fraude proviennent du terminal, du réseau et des prestataires concernés.
| Catégorie | Durée ou critère |
|---|---|
| Compte et progression | Pendant l'activité du compte ; anonymisation du profil lors de la suppression, sous réserve des données contractuelles et preuves d'acceptation à conserver pendant les délais légaux applicables. |
| Événements et sessions de sécurité | 60 jours pour les journaux applicatifs ; pendant leur validité puis au maximum 60 jours après leur expiration ou révocation pour les enregistrements de session web ou API. Les secrets de rafraîchissement API expirés sont supprimés lors de la purge quotidienne. |
| Session et préférence locales de l'Application | Jusqu'à la déconnexion, la suppression du compte, l'expiration de la session ou la détection d'une nouvelle installation. La préférence d'accueil reste sur le terminal jusqu'à sa réinitialisation ou la suppression des données de l'Application. |
| Éléments comptables, factures, commandes et preuves contractuelles | 10 ans lorsque la réglementation comptable ou la conservation des contrats électroniques l'exige. |
| Déclarations de rétractation | 5 ans à compter de leur réception, sans préjudice de la conservation de la facture ou du contrat associé. |
| Confirmation de suppression du compte | L'adresse e-mail et le prénom chiffrés sont effacés dès l'envoi, après 30 tentatives infructueuses ou au plus tard après 30 jours. Lorsque l'issue d'un envoi réseau est incertaine, les reprises sont limitées à 23 heures. Les seules métadonnées techniques terminales (clé opaque, identifiant interne du compte anonymisé, dates, nombre de tentatives et statut) sont supprimées dans les 30 jours suivant le succès ou l'abandon. |
| Payload d'un webhook Stripe en erreur | 30 jours ; le contenu est ensuite effacé, le statut technique minimal pouvant être conservé. |
| Contact et quarantaine antispam | 3 ans après la revue humaine ou, en l'absence de revue, après la réception du message. |
| Signalements et décisions de modération | 3 ans après la décision finale ou, en l'absence de décision, après la réception du signalement, sauf litige nécessitant une conservation plus longue. |
| Newsletter | Préférence active jusqu'au retrait du consentement ou à l'anonymisation du compte. Les données identifiantes d'une livraison de campagne sont anonymisées au plus tard 3 ans après son envoi ou, si elle n'a pas été envoyée, après sa création ; seuls les compteurs agrégés subsistent. |
| Témoignage | Pendant sa publication, tant qu'il reste pertinent et que l'autorisation n'est pas retirée. Les informations devenues inutiles sont supprimées lors des revues périodiques ; le retrait du consentement entraîne le retrait du témoignage. |
| Statistiques d'audience | 25 mois au maximum pour les statistiques agrégées. |
Une donnée peut être isolée et conservée plus longtemps lorsqu'elle est nécessaire à une obligation légale, à la constatation, à l'exercice ou à la défense d'un droit en justice. Elle n'est alors plus utilisée à d'autres fins.
L'accès interne est limité à l'éditrice et, lorsque nécessaire, aux personnes habilitées intervenant pour le support, la comptabilité, le conseil ou la défense des droits, soumises à une obligation de confidentialité. Les données ne sont ni vendues ni louées.
IONOS traite les données d'hébergement mentionnées ci-dessus, y compris les statistiques de l'instance Plausible auto-hébergée, dans l'Union européenne. Resend est établi aux États-Unis ; son DPA prévoit le cadre de protection des données UE–États-Unis lorsqu'il est applicable et les clauses contractuelles types de la Commission européenne comme mécanisme complémentaire. Stripe peut traiter certaines données dans son groupe mondial ; son addendum de transfert prévoit également le cadre UE–États-Unis et les clauses contractuelles types selon le transfert.
Une copie ou les références des garanties applicables peuvent être demandées à contact@lelabcoreen.fr, sous réserve des éléments confidentiels.
Selon les conditions prévues par le RGPD, vous pouvez demander :
Plusieurs actions sont disponibles depuis l'espace membre : correction du profil, export JSON, gestion de la newsletter, révocation des sessions et demande de suppression. L'export automatique ne comprend pas les secrets, données bancaires détenues par Stripe, messages non rattachables avec certitude au compte ou données de tiers. Une demande plus large reste possible par e-mail.
Adressez votre demande à contact@lelabcoreen.fr, en précisant le droit exercé et l'e-mail du compte. Une preuve d'identité ne sera demandée qu'en cas de doute raisonnable et sera limitée à ce qui est nécessaire. Une réponse est apportée en principe sous un mois, délai pouvant être prolongé de deux mois pour une demande complexe ou nombreuse après information.
Vous pouvez introduire une réclamation auprès de la CNIL, en ligne ou par courrier à CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
La suppression anonymise le profil, les destinataires de newsletter et les éléments qui n'ont plus à identifier la personne. Elle peut être temporairement refusée tant qu'un abonnement géré est actif, que des crédits de cours restent utilisables ou qu'une visioconférence future doit être exécutée. La résiliation ou l'utilisation/remboursement préalable de ces droits permet ensuite de reprendre la demande.
Les factures, opérations et preuves légalement requises ne sont pas effacées avant leur échéance ; elles sont restreintes à cette finalité. Les données détenues par Stripe relèvent aussi de ses propres obligations.
Le formulaire de contact et les contenus communautaires utilisent des règles de détection des abus. Un message suspect peut être placé en quarantaine ; une vérification humaine reste possible. Si une demande légitime n'obtient pas de réponse, elle peut être renvoyée directement à l'adresse de contact.
Stripe applique ses propres mécanismes automatisés de prévention de la fraude et peut refuser ou demander une authentification supplémentaire. Le Lab Coréen ne prend pas d'autre décision produisant un effet juridique uniquement sur la base d'un profilage automatisé.
Le service réserve la création autonome d'un compte aux personnes d'au moins 15 ans. Un mineur non émancipé doit obtenir l'accord de son représentant légal avant tout achat. Lorsqu'un traitement facultatif repose sur le consentement d'un enfant dans le cadre d'un service en ligne, les règles particulières de l'article 8 du RGPD et de l'article 45 de la loi Informatique et Libertés s'appliquent.
Les mesures comprennent notamment HTTPS, mots de passe hachés, jetons à durée limitée, stockage sécurisé de la session mobile, protection CSRF, contrôle d'accès, authentification renforcée des administrateurs, limitation de débit, sauvegardes, journalisation restreinte et révocation des sessions. Aucune mesure n'élimine tout risque ; en cas de violation présentant un risque, la CNIL est notifiée dans les délais applicables et les personnes sont informées lorsque le risque est élevé.
La date en tête de page change lors d'une modification du contenu. Une évolution substantielle concernant un compte actif sera signalée par un moyen approprié avant sa prise d'effet lorsque cela est requis. Pour toute question : contact@lelabcoreen.fr ou le formulaire de contact.