Politique de protection des données personnelles
Dernière mise à jour : 4 septembre 2026
Cette page décrit les données traitées par AppGraduate, pourquoi, pendant combien de temps, qui y accède et quels droits vous pouvez exercer. Elle concerne aussi bien les utilisateurs du service que les salariés dont un dossier de formation y est géré.
1. Responsable de traitement
Graduate Conseil, à compléter : adresse.
à compléter : qualifier précisément les rôles : l’éditeur est-il responsable de traitement, ou sous-traitant de l’entreprise employeuse qui lui confie les dossiers de ses salariés ? Cette qualification change les obligations de chacun et doit être arrêtée avec un conseil, puis reflétée ici et dans les contrats.
Délégué à la protection des données ou point de contact : à compléter : adresse e-mail dédiée aux demandes RGPD.
2. Données traitées
Les données proviennent de l’entreprise employeuse, du salarié concerné et des utilisateurs du service. Elles sont nécessaires à la constitution des dossiers : aucune donnée n’est collectée à des fins publicitaires ou de profilage, et le service ne prend aucune décision automatisée produisant des effets juridiques.
| Catégorie | Données |
|---|---|
| Identité du salarié | nom, prénom, date et lieu de naissance, nationalité, adresse postale, adresse e-mail, numéro de téléphone |
| Données à statut particulier | numéro de sécurité sociale (NIR), reconnaissance de la qualité de travailleur handicapé et bénéficiaire de l’obligation d’emploi |
| Situation professionnelle | situation avant le contrat, dernier diplôme obtenu, inscription et numéro France Travail, minimum social, qualité de nouvel entrant |
| Contrat et formation | dates de contrat et de formation, salaire brut mensuel, coefficient, métier visé, formation suivie, tuteur, établissement employeur |
| Comptes utilisateurs | nom affiché, adresse e-mail professionnelle, rôle, établissements rattachés, empreinte du mot de passe, date de dernière connexion |
| Traces techniques | journal des connexions et des actions sur les comptes, journal des accès aux données sensibles, journal des changements de statut des dossiers |
Numéro de sécurité sociale et données de santé
Le numéro de sécurité sociale est traité dans le seul but de renseigner les formulaires réglementaires exigés pour la conclusion et le dépôt du contrat, dans les conditions strictement encadrées par la réglementation applicable à son usage. Les informations relatives à la reconnaissance de travailleur handicapé sont des données de santé au sens de l’article 9 du RGPD : elles ne sont traitées que parce que le droit du travail et de la protection sociale les rend nécessaires à l’établissement du contrat, et à aucune autre fin.
Dans l’application, le numéro de sécurité sociale et la date de naissance ne sont jamais affichés d’emblée : ils sont masqués, révélés à la demande, réservés aux rôles habilités, et chaque révélation est journalisée.
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Constituer et suivre les dossiers d’alternance et de reconversion | exécution du contrat conclu avec l’entreprise cliente, et mesures précontractuelles pour le salarié concerné |
| Produire les formulaires réglementaires et les déposer auprès de l’opérateur de compétences | obligation légale à laquelle l’employeur est soumis |
| Faire signer électroniquement les documents | exécution du contrat |
| Gérer les comptes et sécuriser l’accès | intérêt légitime à protéger les données confiées au service |
| Journaliser les accès aux données sensibles et les actions sur les comptes | intérêt légitime, et obligation de sécurité de l’article 32 du RGPD |
4. Destinataires
- les utilisateurs habilités de l’éditeur, dans la limite de leur rôle ;
- l’entreprise employeuse, pour ses seuls établissements — un compte client ne voit pas les dossiers des autres entreprises ;
- l’opérateur de compétences et, le cas échéant, l’organisme de formation et les administrations destinataires des formulaires réglementaires ;
- les sous-traitants techniques listés ci-dessous.
Les données ne sont ni vendues, ni cédées, ni utilisées à des fins commerciales.
5. Sous-traitants
| Prestataire | Rôle | Hébergement des données |
|---|---|---|
| Baserow | Base de données des dossiers, des établissements et des formations | Union européenne (à confirmer au contrat) |
| Docuseal | Signature électronique des contrats et des CERFA | À confirmer au contrat |
| Resend | Envoi des e-mails du service (invitation, mot de passe) | À confirmer au contrat (transfert hors UE possible) |
| Google (Drive) | Dépôt des documents générés, lorsque l’intégration est activée | À confirmer au contrat (transfert hors UE possible) |
| Hetzner Online GmbH | Hébergement du serveur applicatif | Allemagne |
à compléter : confirmer, contrat en main, la localisation d’hébergement de chaque prestataire ; pour ceux qui traitent des données hors de l’Union européenne, indiquer ici la garantie encadrant le transfert (clauses contractuelles types ou décision d’adéquation)
6. Durées de conservation
à compléter : durées de conservation, à fixer finalité par finalité — dossiers de formation, pièces justificatives, comptes utilisateurs, journaux techniques — en tenant compte des durées de prescription et des obligations de conservation applicables aux contrats en alternance
Ce qui est déjà déterminé par le fonctionnement du service : la session expire au bout de huit heures ; un lien de définition de mot de passe expire au bout d’une heure et ne sert qu’une fois.
7. Sécurité
- chiffrement des échanges par HTTPS sur l’ensemble du service ;
- mots de passe conservés sous forme d’empreinte calculée par une fonction de dérivation lente, jamais en clair ;
- session portée par un cookie signé, inaccessible au JavaScript de la page, et expirant au bout de huit heures ;
- droits appliqués côté serveur à chaque lecture et à chaque écriture, avec cloisonnement des comptes clients par établissement ;
- masquage par défaut des données sensibles et journalisation de chaque révélation ;
- limitation du nombre de tentatives sur la connexion et sur la réinitialisation de mot de passe ;
- secrets d’accès aux services tiers conservés côté serveur uniquement.
8. Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation et d’opposition, ainsi que d’un droit à la portabilité pour les données fondées sur le contrat. Ces droits s’exercent auprès du contact indiqué au point 1, qui répond dans un délai d’un mois.
L’effacement ne peut pas porter sur des données que la loi impose de conserver, notamment les pièces d’un contrat déposé auprès d’un opérateur de compétences.
Si la réponse ne vous satisfait pas, vous pouvez saisir la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou déposer une plainte sur cnil.fr.
9. Cookies
Le service n’utilise aucun traceur publicitaire ni aucune mesure d’audience. Le détail figure sur la page Cookies et traceurs.