GCAppGraduateGraduate Conseil

Politique de protection des données personnelles

Dernière mise à jour : 4 septembre 2026

Cette page décrit les données traitées par AppGraduate, pourquoi, pendant combien de temps, qui y accède et quels droits vous pouvez exercer. Elle concerne aussi bien les utilisateurs du service que les salariés dont un dossier de formation y est géré.

1. Responsable de traitement

Graduate Conseil, à compléter : adresse.

à compléter : qualifier précisément les rôles : l’éditeur est-il responsable de traitement, ou sous-traitant de l’entreprise employeuse qui lui confie les dossiers de ses salariés ? Cette qualification change les obligations de chacun et doit être arrêtée avec un conseil, puis reflétée ici et dans les contrats.

Délégué à la protection des données ou point de contact : à compléter : adresse e-mail dédiée aux demandes RGPD.

2. Données traitées

Les données proviennent de l’entreprise employeuse, du salarié concerné et des utilisateurs du service. Elles sont nécessaires à la constitution des dossiers : aucune donnée n’est collectée à des fins publicitaires ou de profilage, et le service ne prend aucune décision automatisée produisant des effets juridiques.

CatégorieDonnées
Identité du salariénom, prénom, date et lieu de naissance, nationalité, adresse postale, adresse e-mail, numéro de téléphone
Données à statut particuliernuméro de sécurité sociale (NIR), reconnaissance de la qualité de travailleur handicapé et bénéficiaire de l’obligation d’emploi
Situation professionnellesituation avant le contrat, dernier diplôme obtenu, inscription et numéro France Travail, minimum social, qualité de nouvel entrant
Contrat et formationdates de contrat et de formation, salaire brut mensuel, coefficient, métier visé, formation suivie, tuteur, établissement employeur
Comptes utilisateursnom affiché, adresse e-mail professionnelle, rôle, établissements rattachés, empreinte du mot de passe, date de dernière connexion
Traces techniquesjournal des connexions et des actions sur les comptes, journal des accès aux données sensibles, journal des changements de statut des dossiers

Numéro de sécurité sociale et données de santé

Le numéro de sécurité sociale est traité dans le seul but de renseigner les formulaires réglementaires exigés pour la conclusion et le dépôt du contrat, dans les conditions strictement encadrées par la réglementation applicable à son usage. Les informations relatives à la reconnaissance de travailleur handicapé sont des données de santé au sens de l’article 9 du RGPD : elles ne sont traitées que parce que le droit du travail et de la protection sociale les rend nécessaires à l’établissement du contrat, et à aucune autre fin.

Dans l’application, le numéro de sécurité sociale et la date de naissance ne sont jamais affichés d’emblée : ils sont masqués, révélés à la demande, réservés aux rôles habilités, et chaque révélation est journalisée.

3. Finalités et bases légales

FinalitéBase légale
Constituer et suivre les dossiers d’alternance et de reconversionexécution du contrat conclu avec l’entreprise cliente, et mesures précontractuelles pour le salarié concerné
Produire les formulaires réglementaires et les déposer auprès de l’opérateur de compétencesobligation légale à laquelle l’employeur est soumis
Faire signer électroniquement les documentsexécution du contrat
Gérer les comptes et sécuriser l’accèsintérêt légitime à protéger les données confiées au service
Journaliser les accès aux données sensibles et les actions sur les comptesintérêt légitime, et obligation de sécurité de l’article 32 du RGPD

4. Destinataires

  • les utilisateurs habilités de l’éditeur, dans la limite de leur rôle ;
  • l’entreprise employeuse, pour ses seuls établissements — un compte client ne voit pas les dossiers des autres entreprises ;
  • l’opérateur de compétences et, le cas échéant, l’organisme de formation et les administrations destinataires des formulaires réglementaires ;
  • les sous-traitants techniques listés ci-dessous.

Les données ne sont ni vendues, ni cédées, ni utilisées à des fins commerciales.

5. Sous-traitants

PrestataireRôleHébergement des données
BaserowBase de données des dossiers, des établissements et des formationsUnion européenne (à confirmer au contrat)
DocusealSignature électronique des contrats et des CERFAÀ confirmer au contrat
ResendEnvoi des e-mails du service (invitation, mot de passe)À confirmer au contrat (transfert hors UE possible)
Google (Drive)Dépôt des documents générés, lorsque l’intégration est activéeÀ confirmer au contrat (transfert hors UE possible)
Hetzner Online GmbHHébergement du serveur applicatifAllemagne

à compléter : confirmer, contrat en main, la localisation d’hébergement de chaque prestataire ; pour ceux qui traitent des données hors de l’Union européenne, indiquer ici la garantie encadrant le transfert (clauses contractuelles types ou décision d’adéquation)

6. Durées de conservation

à compléter : durées de conservation, à fixer finalité par finalité — dossiers de formation, pièces justificatives, comptes utilisateurs, journaux techniques — en tenant compte des durées de prescription et des obligations de conservation applicables aux contrats en alternance

Ce qui est déjà déterminé par le fonctionnement du service : la session expire au bout de huit heures ; un lien de définition de mot de passe expire au bout d’une heure et ne sert qu’une fois.

7. Sécurité

  • chiffrement des échanges par HTTPS sur l’ensemble du service ;
  • mots de passe conservés sous forme d’empreinte calculée par une fonction de dérivation lente, jamais en clair ;
  • session portée par un cookie signé, inaccessible au JavaScript de la page, et expirant au bout de huit heures ;
  • droits appliqués côté serveur à chaque lecture et à chaque écriture, avec cloisonnement des comptes clients par établissement ;
  • masquage par défaut des données sensibles et journalisation de chaque révélation ;
  • limitation du nombre de tentatives sur la connexion et sur la réinitialisation de mot de passe ;
  • secrets d’accès aux services tiers conservés côté serveur uniquement.

8. Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation et d’opposition, ainsi que d’un droit à la portabilité pour les données fondées sur le contrat. Ces droits s’exercent auprès du contact indiqué au point 1, qui répond dans un délai d’un mois.

L’effacement ne peut pas porter sur des données que la loi impose de conserver, notamment les pièces d’un contrat déposé auprès d’un opérateur de compétences.

Si la réponse ne vous satisfait pas, vous pouvez saisir la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou déposer une plainte sur cnil.fr.

9. Cookies

Le service n’utilise aucun traceur publicitaire ni aucune mesure d’audience. Le détail figure sur la page Cookies et traceurs.

  • Mentions légales
  • Conditions d’utilisation
  • Données personnelles
  • Cookies
  • Accessibilité