Politique de confidentialité

Dernière mise à jour : 11 mars 2026 — Version 1.0

Langue du document

La version française du présent document est la seule version faisant foi et la seule qui engage les parties. Une traduction anglaise est disponible à titre indicatif, à cette même adresse, lorsque la langue de l'application est réglée sur l'anglais : elle est fournie pour la commodité du lecteur et n'a pas de valeur contractuelle. En cas de divergence, d'ambiguïté ou de différence d'interprétation entre les deux textes, la version française prévaut. Le présent document est régi par le droit français.

Azur Vision, éditeur de Presencia, s'engage à protéger la vie privée des utilisateurs de son service. La présente politique décrit les données collectées, leur utilisation, leur conservation et vos droits.

1. Responsable du traitement

Le responsable du traitement des données personnelles est Azur Vision, joignable à l'adresse kezhia.colombel@azur-vision.io.

2. Données collectées

Dans le cadre de l'utilisation du service Presencia, nous collectons les catégories de données suivantes :

2.1 Données des utilisateurs (administrateurs, directeurs, employés)

  • Nom, prénom
  • Adresse email professionnelle
  • Numéro de téléphone
  • Mot de passe (stocké sous forme hachée, jamais en clair)
  • Rôle et permissions dans l'application
  • Adresse IP et date de connexion

2.2 Données des enfants / personnes pointées

  • Nom, prénom
  • Date de naissance (optionnel)
  • Établissement et classe de rattachement
  • Historique de présence (dates, heures, créneaux)
  • Statut de présence (présent, absent, retard)

2.3 Données des parents / représentants légaux

  • Nom, prénom
  • Lien de parenté avec l'enfant
  • Signature numérique manuscrite
  • Horodatage de la signature

2.4 Données techniques

  • Adresse IP
  • Journal d'audit (actions effectuées, horodatage, IP)
  • Données de navigation (cookies de session)

2.5 Origine de votre visite (site public uniquement)

  • Étiquettes de campagne présentes dans le lien par lequel vous êtes arrivé (utm_source, utm_medium, utm_campaign)
  • Nom de domaine du site vous ayant orienté vers nous — le domaine seul, jamais l'adresse complète ni ce qu'elle contient

Ces éléments ne décrivent ni les pages que vous consultez, ni le temps que vous y passez, ni votre appareil. Ils sont conservés avec le compte de la structure lorsqu'une inscription est créée, et supprimés avec lui. Le décompte des visites du site public, lui, est purement statistique, agrégé par jour et par heure, et n'est rattaché à personne : voir notre politique de cookies.

3. Finalités du traitement

Les données sont collectées et traitées pour les finalités suivantes :

  • Gestion des présences : Enregistrer et suivre la présence des enfants dans les établissements
  • Signature numérique : Recueillir et conserver les signatures des parents comme preuve de dépôt/récupération
  • Rapports et statistiques : Générer des rapports de fréquentation (PDF, Excel)
  • Gestion du compte : Créer et administrer les comptes utilisateurs
  • Sécurité : Assurer la traçabilité des actions via le journal d'audit
  • Facturation : Gérer l'abonnement et le paiement du service
  • Mesure d'audience et évaluation commerciale : Compter les visites de notre site public sous forme de statistiques agrégées, et savoir quelle campagne a amené une inscription
  • Support : Répondre aux demandes d'assistance

4. Base légale du traitement

  • Exécution du contrat : Le traitement est nécessaire à l'exécution du contrat de service (Article 6.1.b RGPD)
  • Intérêt légitime : Sécurité du service et prévention des fraudes, mesure d'audience de notre site public et évaluation de nos actions commerciales (Article 6.1.f RGPD)
  • Obligation légale : Conservation des données de facturation (Article 6.1.c RGPD)

Ces bases concernent les traitements qu'Azur Vision met en œuvre pour son propre compte, en tant qu'éditeur du service (contrat d'abonnement, sécurité, facturation, mesure d'audience de notre site public). Pour les données que l'établissement saisit dans Presencia — enfants, familles, personnel —, c'est lui qui est responsable de traitement : il lui revient de déterminer et de documenter la base légale applicable à sa situation, laquelle dépend de son statut et de ses missions. Azur Vision n'intervient alors qu'en qualité de sous-traitant et ne choisit pas cette base à sa place (voir le § 5.1 ci-dessous pour les données de santé, et l'article 5.2 de nos conditions générales d'utilisation).

5. Protection des données des mineurs

Attention particulière : Presencia traite des données relatives à des enfants mineurs dans le cadre de la gestion de présence scolaire. Ces données sont traitées sous la responsabilité de l'établissement (responsable de traitement) qui utilise Presencia comme sous-traitant au sens du RGPD.

  • Aucune donnée d'enfant n'est partagée avec des tiers
  • L'accès aux données des enfants est strictement limité aux utilisateurs autorisés par l'établissement
  • Les échanges avec le service sont chiffrés (HTTPS/TLS, en-tête HSTS) et les mots de passe ne sont jamais stockés en clair (hachage bcrypt)
  • Les parents disposent d'un droit d'accès, de rectification et de suppression sur les données de leurs enfants

5.1 Données sensibles / de santé (article 9 RGPD)

Certains champs facultatifs de la fiche enfant — notamment l'indicateur de PAI (Projet d'Accueil Individualisé) et la restriction alimentaire — peuvent constituer des données de santé, relevant des catégories particulières de l'article 9 du RGPD. À ce titre :

  • Caractère facultatif et minimisation : ces champs ne sont jamais obligatoires ; l'établissement ne renseigne qu'une information strictement nécessaire à la sécurité et au bon accueil de l'enfant (ex. simple indicateur, sans détail médical superflu).
  • Base légale : ces données relèvent de la responsabilité de l'établissement (responsable de traitement). Outre la base légale de l'article 6 du RGPD, leur traitement suppose l'une des conditions limitativement énumérées à l'article 9.2. Laquelle s'applique dépend du statut et des missions de l'établissement, que nous ne qualifions pas à sa place : il lui appartient de la déterminer, de la documenter dans son registre des traitements et d'en tirer les conséquences vis-à-vis des familles (information, et le cas échéant recueil d'une autorisation). Voir également l'article 5.2 de nos conditions générales d'utilisation.
  • Accès restreint : ces informations ne sont visibles que par les utilisateurs habilités de l'établissement, selon le système de permissions, et ne sont jamais partagées avec des tiers.
  • Chiffrement : comme l'ensemble des données, elles circulent chiffrées entre le navigateur et nos serveurs (HTTPS/TLS, imposé par l'en-tête HSTS). Nous n'affirmons pas de chiffrement applicatif au repos : la base est hébergée dans l'Union européenne et les mesures de chiffrement du stockage relèvent de l'hébergeur, décrites dans son contrat de sous-traitance public (§ 10). Les sauvegardes, elles, sont écrites hors de la racine web.

6. Destinataires des données

Les données personnelles sont accessibles uniquement par :

  • Les utilisateurs autorisés de l'établissement (selon leurs rôles et permissions)
  • L'équipe technique d'Azur Vision (uniquement pour la maintenance et le support)
  • L'hébergeur (dans le cadre de l'hébergement technique)

Aucune donnée n'est vendue, louée ou partagée avec des tiers à des fins commerciales ou publicitaires.

7. Durée de conservation

La conservation de vos données dépend du statut de votre compte. Notre politique vise à conserver vos données aussi longtemps que vous en avez besoin, sans excéder ce qui est nécessaire.

7.1 Pendant un abonnement actif

  • Toutes vos données (compte, écoles, enfants, présences, signatures, personnel) sont conservées tant que votre abonnement est actif.

7.2 Après expiration d'un essai gratuit non converti

  • Délai de grâce : 30 jours après la fin de l'essai
  • Pendant ces 30 jours, vous pouvez réactiver votre compte (vos données restent intactes) ou télécharger vos données via le Centre de téléchargement.
  • Avertissements automatiques par email à J-30, J-7 et J-1 avant suppression.
  • Au 31e jour : suppression définitive et irréversible.

7.3 Après suspension d'abonnement (3 paiements échoués)

  • Délai de grâce : 60 jours après la suspension
  • Pendant ces 60 jours, vous pouvez régler le paiement en attente (vos données restent intactes) ou télécharger vos données.
  • Avertissements automatiques par email à J-30, J-7 et J-1 avant suppression.
  • Au 61e jour : suppression définitive et irréversible.

7.4 Après résiliation volontaire

  • Fenêtre d'export : 90 jours après la demande de résiliation
  • Pendant cette période, vous gardez l'accès en lecture au Centre de téléchargement.
  • Au 91e jour : suppression définitive et irréversible.

7.5 Conservations légales obligatoires

  • Signatures numériques (valeur probante) : 5 ans minimum, en application de l'article 1240 du Code civil et de la prescription civile applicable aux registres d'appel scolaires.
  • Données de facturation : 10 ans (article L.123-22 du Code de commerce — obligation comptable).
  • Journal d'audit : 1 an pour les logs généraux. Les logs RGPD critiques (suppressions, exports, rappels envoyés, clôtures) sont conservés au-delà pour des raisons de traçabilité légale.

À l'issue de ces périodes, les données sont supprimées de manière irréversible via un traitement automatique quotidien (CRON), tracé dans notre journal d'audit.

8. Sécurité des données

Azur Vision met en œuvre les mesures techniques et organisationnelles suivantes :

  • Chiffrement des communications (HTTPS/TLS, HSTS forcé sur 1 an)
  • Mots de passe hachés avec l'algorithme bcrypt (minimum 12 caractères)
  • Authentification à deux facteurs (2FA via TOTP / Google Authenticator) disponible sur le portail administrateur
  • Vérification HMAC SHA-256 des webhooks de paiement (anti-falsification)
  • Accès aux données strictement cloisonné par instance (multi-tenant) et par rôle
  • Journal d'audit complet de toutes les actions sensibles
  • Sauvegardes automatiques quotidiennes (Hostinger)
  • Rate-limiting et lockout anti brute-force sur les connexions
  • Politiques de sécurité HTTP : Content-Security-Policy, X-Frame-Options DENY, X-Content-Type-Options nosniff
  • Hébergement et traitement en Union Européenne
  • Aucun transfert de données vers un pays tiers sans garanties RGPD (clauses contractuelles types)

9. Vos droits (RGPD)

Conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés, vous disposez des droits suivants :

  • Droit d'accès : Obtenir la confirmation que des données vous concernant sont traitées et en obtenir une copie
  • Droit de rectification : Corriger des données inexactes ou incomplètes
  • Droit à l'effacement : Demander la suppression de vos données (sous réserve des obligations légales de conservation)
  • Droit à la limitation : Demander la limitation du traitement de vos données
  • Droit à la portabilité : Recevoir vos données dans un format structuré et lisible par machine
  • Droit d'opposition : Vous opposer au traitement de vos données

Pour exercer ces droits, contactez-nous à : kezhia.colombel@azur-vision.io

Nous nous engageons à répondre dans un délai maximum de 30 jours.

En cas de désaccord, vous pouvez introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr

10. Sous-traitants

Les sous-traitants techniques suivants peuvent avoir accès aux données dans le cadre de leurs prestations. Chacun est lié par un accord de traitement de données (DPA) conforme à l'article 28 du RGPD :

  • Hostinger International Ltd (Chypre, UE) — Hébergement des serveurs et bases de données. Données hébergées en Union Européenne.
    DPA : hostinger.fr/legal/data-processing-agreement
  • Stripe Payments Europe Ltd (Irlande, UE) — Traitement sécurisé des paiements. Presencia ne stocke aucune donnée bancaire ; toutes les transactions passent par Stripe (certifié PCI DSS niveau 1).
    DPA : stripe.com/legal/dpa
  • Resend (États-Unis, EU-US Data Privacy Framework (DPF) et clauses contractuelles types (SCC)) — Envoi des emails transactionnels (vérification, notifications, factures).
    DPA : resend.com/docs/legal/dpa

10.1 Autres services techniques tiers

Les services suivants interviennent dans le fonctionnement du produit et reçoivent à ce titre certaines données. Aucun d'eux n'est destinataire des fiches enfants, des signatures manuscrites ou des données de santé.

  • SentrySuivi technique des erreurs. Lorsqu'une erreur survient dans l'application, un rapport technique est transmis : type et message de l'erreur, pile d'appels, page concernée, navigateur. Avant l'envoi, un filtre retire l'identité de l'utilisateur, masque les adresses e-mail, et supprime le contenu des formulaires, les cookies, les jetons d'authentification, les paramètres de recherche présents dans les adresses ainsi que l'historique des éléments affichés à l'écran. L'enregistrement vidéo de session (« Session Replay ») est désactivé.
    Flux d'ingestion configuré sur la région Union européenne (ingest.de.sentry.io).
  • TelegramAlertes internes d'exploitation destinées à Azur Vision. Une notification est émise lors d'une inscription, d'une demande de devis « Entreprise », d'une conversion en abonnement payant ou d'une résiliation. Le message reprend les informations professionnelles communiquées par le représentant de la structure (raison sociale, nom, e-mail, téléphone, ville, SIRET le cas échéant), la formule concernée et, pour une demande « Entreprise », le début du message saisi dans le formulaire. Ces alertes transitent par l'interface de la messagerie Telegram (api.telegram.org). Aucune donnée d'enfant, de tuteur, de présence ou de signature n'y figure.
  • Google — bouton « Continuer avec Google »Authentification. L'affichage de ce bouton charge un composant depuis accounts.google.com ; Google reçoit à cette occasion l'adresse IP du visiteur. Si vous choisissez ce mode de connexion, Google nous communique le nom, le prénom et l'adresse e-mail du compte Google sélectionné, aux seules fins de créer votre compte ou d'ouvrir votre session. Ce composant n'est pas un outil de mesure d'audience.
  • Ressources d'affichage tiercesPolices de caractères (fonts.googleapis.com, fonts.gstatic.com) et drapeaux du sélecteur de pays (flagcdn.com). Ces fichiers sont chargés depuis des serveurs tiers, qui reçoivent de ce fait l'adresse IP et le type de navigateur du visiteur. Aucune donnée de compte, d'enfant ou de présence ne leur est transmise.

Aucune donnée n'est transmise à d'autres tiers à des fins commerciales ou publicitaires.

11. Délégué à la Protection des Données (DPO)

Compte tenu de la nature des données traitées (données de mineurs), Azur Vision a désigné un Délégué à la Protection des Données (DPO) chargé de veiller au respect de la réglementation.

  • DPO : Kezhia Colombel
  • Email DPO : kezhia.colombel@azur-vision.io

Vous pouvez contacter le DPO pour toute question relative à la protection de vos données personnelles ou pour exercer vos droits.

12. Cookies

Presencia utilise exclusivement des cookies strictement nécessaires au fonctionnement du service :

  • Cookie de session : Maintient votre connexion active pendant l'utilisation du service. Expire à la fermeture du navigateur ou après inactivité.
  • Jeton d'authentification : Conservé dans le stockage local de votre navigateur — ce n'est pas un cookie — et transmis uniquement dans l'en-tête Authorization de nos propres requêtes, en HTTPS.

Presencia n'utilise aucun cookie :

  • Publicitaire ou de ciblage
  • De tracking ou d'analyse comportementale
  • De réseaux sociaux
  • Provenant de tiers

Conformément à la directive ePrivacy et aux recommandations de la CNIL, les cookies strictement nécessaires au fonctionnement du service ne nécessitent pas de consentement préalable. Pour plus de détails, consultez notre Politique de cookies.

13. Modification de la politique

Azur Vision se réserve le droit de modifier la présente politique de confidentialité. En cas de modification substantielle, les utilisateurs seront informés par email ou par notification dans l'application. La date de dernière mise à jour est indiquée en haut de cette page.