Politique de confidentialité
Dernière mise à jour : août 2026
1. Qui nous sommes (le responsable du traitement)
Le responsable du traitement de vos données est Bloomia. Contact pour toute question relative aux données personnelles : neaua_neaua@yahoo.com.
Nous n'avons pas désigné de délégué à la protection des données (DPO), car notre activité ne relève pas des situations qui l'imposent (art. 37 RGPD). Les demandes relatives aux données personnelles sont traitées directement par notre équipe, à l'adresse ci-dessus.
2. Quelles données nous collectons et pourquoi
| Catégorie | Finalité | Base légale |
|---|---|---|
| E-mail, nom, avatar | Création et gestion du compte | Exécution du contrat |
| Activités créées, dossiers, paramètres | Fourniture du service | Exécution du contrat |
| Résultats des jeux, XP, badges, séries | Progression, classements, statistiques pour l'enseignant | Exécution du contrat |
| Données de facturation et historique des paiements | Émission des factures, comptabilité | Obligation légale |
| Journaux techniques, adresse IP à la connexion | Sécurité, prévention des abus et de la fraude | Intérêt légitime |
| Mesure d'audience (sans IP, sans identifiant persistant) | Savoir combien de visiteurs nous avons et d'où ils viennent | Intérêt légitime |
| Adresse e-mail pour les informations | Actualités de la plateforme | Consentement (révocable à tout moment) |
Les données de votre carte ne nous parviennent jamais — elles sont saisies directement chez Stripe, prestataire certifié PCI-DSS. Nous recevons uniquement la confirmation du paiement et les derniers chiffres de la carte.
3. Données des élèves
C'est la partie la plus sensible de la plateforme, nous l'expliquons donc séparément.
Les élèves qui jouent sans compte
Nous ne conservons que le prénom qu'ils saisissent et le résultat du jeu. Pas d'e-mail, pas de compte, pas de profil. Le prénom est affiché dans le classement de l'activité et visible par l'enseignant qui l'a créée. Nous recommandons aux enseignants de ne demander aux élèves que leur prénom — jamais leur nom complet ni d'autres données personnelles.
Les élèves avec un compte
Le compte peut être créé à partir de 16 ans . En dessous de cet âge, le consentement d'un parent ou tuteur est requis (art. 8 RGPD). Le parent peut à tout moment demander l'accès, la correction ou la suppression des données de l'enfant en écrivant à notre adresse de contact.
Qui est responsable des données des élèves
Lorsqu'un enseignant ou un établissement utilise la plateforme avec ses élèves, l'enseignant ou l'établissement est le responsable du traitement de ces données — il décide de l'activité donnée, des questions posées et des informations demandées. Nous agissons en tant que sous-traitant (art. 28 RGPD) : nous ne traitons les données que selon ses instructions et pour fournir le service.
Les établissements ayant besoin d'un accord de traitement des données (DPA) signé peuvent nous le demander à neaua_neaua@yahoo.com.
4. Combien de temps nous conservons les données
- Les données du compte — tant que le compte existe. Vous pouvez les supprimer vous-même à tout moment.
- Les activités et résultats — tant que le compte de l'auteur existe (voir ci-dessous ce qui se passe lors de la suppression).
- Les factures et enregistrements de paiement — 10 ans, délai imposé par la législation comptable et fiscale roumaine.
- Les données de mesure d'audience — 14 mois, puis suppression automatique.
- Les journaux techniques de sécurité — 12 mois maximum.
- Le registre des suppressions — seulement un hachage de l'e-mail, conservé comme preuve que nous avons respecté votre demande.
Vous pouvez supprimer votre compte depuis Profil → Sécurité → Mes données . La suppression via l'interface est immédiate ; les demandes envoyées par e-mail sont traitées sous 30 jours maximum. Lors de la suppression :
- Sont supprimés définitivement : le compte de connexion, le nom, l'e-mail, l'avatar, les paramètres, la progression (XP, pièces, badges, avatars, séries), les favoris, les notifications, les dossiers et les préférences d'e-mail.
- Sont anonymisés : les résultats des jeux joués — ils restent dans les statistiques des activités d'autres auteurs, mais sans lien avec vous (le nom devient « Compte supprimé »).
- Restent, dissociées de vous : les activités publiées — elles sont transférées à la plateforme conformément à la licence des Conditions, sans votre nom comme auteur.
- Restent, en tant qu'obligation légale : les factures et enregistrements de paiement, si vous avez eu un abonnement payant. La législation fiscale nous oblige à les archiver, et l'art. 17 § 3 b) RGPD prévoit expressément cette exception au droit à l'effacement.
5. Vos droits
Conformément au RGPD, vous avez droit à :
- Accès : demander une copie de vos données
- Rectification : corriger des données inexactes
- Effacement : demander la suppression de vos données (« droit à l'oubli »)
- Portabilité : recevoir vos données dans un format structuré
- Limitation : demander la limitation du traitement pendant que vous le contestez
- Opposition : vous opposer au traitement fondé sur l'intérêt légitime, y compris le marketing
- Retrait du consentement, à tout moment, sans affecter la licéité du traitement antérieur
Vous pouvez les exercer vous-même, immédiatement
- Accès et portabilité : Profil → Sécurité → « Télécharger mes données » (fichier JSON avec tout ce que nous détenons).
- Rectification : Profil → modifiez directement le nom et l'avatar.
- Effacement : Profil → Sécurité → « Supprimer le compte et les données personnelles ».
- Opposition au marketing : le commutateur « E-mails d'information » dans Profil, ou le lien « Se désabonner » dans tout e-mail reçu de notre part.
- Opposition à la mesure d'audience : le lien « Préférences de données » en bas du site.
Pour toute autre demande, écrivez-nous à neaua_neaua@yahoo.com. Nous répondons sous 30 jours maximum et ne facturons aucun frais. Vous avez également le droit de déposer une plainte auprès de l'ANSPDCP (dataprotection.ro).
6. Décisions automatisées et profilage
Nous ne prenons pas de décisions automatisées ayant des effets juridiques ou similaires significatifs vous concernant, et nous ne réalisons pas de profilage à des fins publicitaires (art. 22 RGPD). Les classements, niveaux et ligues sont de simples calculs basés sur le score obtenu au jeu et ne produisent aucun effet en dehors de la plateforme.
7. Sécurité des données
Nous appliquons des mesures techniques et organisationnelles appropriées (art. 32 RGPD) : trafic chiffré (HTTPS), chiffrement des données stockées, mots de passe conservés uniquement sous forme d'empreinte cryptographique (jamais en clair), isolation des données entre comptes au niveau de la base de données, accès restreint de l'équipe et sauvegardes.
Ce qui dépend de vous : choisissez un mot de passe fort et unique, ne le réutilisez pas depuis d'autres sites et ne le partagez pas. Aucune mesure de sécurité de notre part ne peut compenser un mot de passe divulgué ou réutilisé. Détails dans les Conditions d'utilisation, section « Vos responsabilités ».
En cas de violation de la sécurité des données susceptible d'affecter vos droits, nous notifions l'ANSPDCP dans les 72 heures et vous informons directement lorsque le risque est élevé (art. 33-34 RGPD).
8. Cookies et mesure d'audience
Nous utilisons des cookies strictement nécessaires à l'authentification (session Supabase) et un stockage local pour les préférences d'interface (langue, son, bannières fermées). Nous n'utilisons pas Google Analytics, Facebook Pixel ni aucun autre outil de suivi tiers, et nous ne suivons pas votre activité sur d'autres sites.
Nous mesurons l'audience avec notre propre système, hébergé sur notre infrastructure. Nous conservons, par visite : la page d'entrée, la source (paramètres du lien ou domaine de provenance, ex. « tiktok.com »), le type d'appareil, le navigateur, le système d'exploitation et le pays. À partir de ces données, nous calculons le nombre de visiteurs et leur provenance.
Pourquoi nous ne vous demandons pas votre consentement pour cela
Notre système respecte les conditions dans lesquelles la mesure d'audience est exemptée de consentement (art. 5 § 3 de la directive ePrivacy, selon l'interprétation des autorités européennes de protection des données) :
- les données sont utilisées exclusivement en interne et ne sont transmises à aucun tiers ;
- il n'y a pas d'identifiant persistant — l'identifiant de visite ne vit que tant que l'onglet reste ouvert et disparaît à sa fermeture, nous ne pouvons donc pas vous reconnaître demain ou sur un autre appareil ;
- l'adresse IP n'est pas stockée — nous l'utilisons uniquement pour déduire le pays, puis nous la supprimons ;
- le référent est réduit au domaine, pas à l'adresse complète ;
- les données brutes sont supprimées automatiquement après 14 mois ;
- vous pouvez refuser la mesure à tout moment depuis le lien « Préférences de données » en bas du site.
Nous ne suivons pas la navigation sur les pages de jeu ouvertes par les élèves via un lien partagé(/play, /embed) — nous y enregistrons uniquement si un jeu a été commencé et terminé, sans aucune donnée sur la personne.
Détails complets dans la Politique de cookies. Si nous ajoutons un jour des outils d'analyse ou de marketing tiers, nous afficherons un bandeau de consentement avant de les activer.
9. À qui nous transmettons les données
Nous ne vendons pas vos données et ne les transmettons pas à des fins publicitaires. Nous les confions uniquement aux prestataires nécessaires au fonctionnement de la plateforme, qui les traitent exclusivement selon nos instructions, dans le cadre d'accords de traitement :
| Prestataire | Rôle | Localisation |
|---|---|---|
| Supabase | Base de données et authentification | UE |
| Vercel | Hébergement de l'application | UE / États-Unis |
| Stripe | Traitement des paiements (PCI-DSS) | UE / États-Unis |
| Brevo | Envoi des e-mails | UE |
Nous pouvons également transmettre des données aux autorités, lorsque la loi nous y oblige.
10. Transferts hors UE
Les données sont stockées dans l'Union européenne. Certains prestataires du tableau ci-dessus (Vercel, Stripe) sont des entreprises américaines et peuvent traiter des données aux États-Unis dans le cadre de leurs services. Dans ces cas, le transfert s'effectue sur la base des garanties prévues par le RGPD — les clauses contractuelles types approuvées par la Commission européenne et, le cas échéant, le cadre UE-États-Unis relatif à la protection des données (art. 45-46 RGPD). Vous pouvez demander une copie de ces garanties à notre adresse de contact.
11. Modifications de cette politique
Lorsque nous modifions cette politique, nous mettons à jour la date en haut de la page. Si la modification est significative, nous vous en informons par e-mail ou par un message dans la plateforme avant son entrée en vigueur.
12. Contact
Pour toute question relative à la confidentialité : neaua_neaua@yahoo.com