# Politique de confidentialité

Dernière mise à jour : 23 mai 2026

---

Conformément au Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (loi Informatique et Libertés), la présente politique décrit la manière dont **Ismael Dubuc**, éditeur du site **derja.fr**, collecte, traite et protège les données à caractère personnel des utilisateurs.

---

## 1. Identité du responsable de traitement

**Ismael Dubuc**  
Entrepreneur individuel — SIREN 939 197 554  
30 Allée Sidney Bechet, 93430 Villetaneuse, France  
Email : contact@derja.fr

---

## 2. Données collectées et finalités

### 2.1 Création de compte et authentification

| Donnée | Finalité | Base légale |
|---|---|---|
| Adresse e-mail | Identification, connexion, communications transactionnelles | Exécution du contrat (art. 6.1.b RGPD) |
| Mot de passe (haché) | Authentification sécurisée | Exécution du contrat |
| Identifiant utilisateur (UUID) | Liaison avec le profil pédagogique | Exécution du contrat |
| Date de création du compte | Gestion des abonnements | Exécution du contrat |

### 2.2 Profil pédagogique

| Donnée | Finalité | Base légale |
|---|---|---|
| Pseudo (username) | Affichage dans l'interface | Exécution du contrat |
| Niveau, XP, streak | Progression de l'apprentissage | Exécution du contrat |
| Mots et phrases appris | Personnalisation des révisions (SRS) | Exécution du contrat |
| Données SRS (scores SM-2 par carte) | Algorithme de révision espacée | Exécution du contrat |
| Achievements débloqués | Gamification | Exécution du contrat |

### 2.3 Données de paiement

Les paiements sont traités par **Stripe, Inc.** Les numéros de carte bancaire ne transitent jamais par les serveurs de Derja. Derja reçoit uniquement les identifiants de client et d'abonnement Stripe, ainsi que le statut et la date de l'abonnement.

| Donnée | Finalité | Base légale |
|---|---|---|
| Statut d'abonnement | Accès aux fonctionnalités premium | Exécution du contrat |
| Identifiant client Stripe | Gestion des abonnements et du portail de facturation | Exécution du contrat |
| Date de début / prochain renouvellement | Information de l'utilisateur | Exécution du contrat |

### 2.4 Données techniques

| Donnée | Finalité | Base légale |
|---|---|---|
| Logs d'accès (adresse IP, horodatage, URL) | Sécurité, débogage, lutte contre la fraude | Intérêt légitime (art. 6.1.f RGPD) |
| Jeton de session (stocké en localStorage côté client) | Maintien de la session authentifiée | Exécution du contrat |

L'application **ne dépose aucun cookie de traçage ou publicitaire** sur le terminal de l'utilisateur. Seul un jeton de session strictement nécessaire à l'authentification est stocké en localStorage par la bibliothèque Supabase.

---

## 3. Sous-traitants (transferts de données)

| Sous-traitant | Rôle | Localisation des données | Garanties |
|---|---|---|---|
| **Supabase, Inc.** | Base de données, authentification | AWS eu-west-1 (Irlande, UE) | Clauses contractuelles types (CCT) |
| **Stripe, Inc.** | Traitement des paiements | UE + USA | CCT + Privacy Shield successeur |
| **Google LLC** | Polices de caractères (Google Fonts) | USA | Requête CDN — pas de donnée personnelle transmise |

Aucune donnée personnelle n'est vendue à des tiers.

---

## 4. Durée de conservation

| Catégorie | Durée |
|---|---|
| Données de compte actif | Durée de l'abonnement + 3 ans (prescription civile) |
| Données de profil pédagogique | Durée de l'abonnement + 3 ans |
| Données de paiement (logs Stripe) | 5 ans (obligation comptable) |
| Logs d'accès techniques | 1 an |
| Compte supprimé sur demande | Anonymisation immédiate, suppression sous 30 jours |

---

## 5. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

- **Droit d'accès** (art. 15) — obtenir une copie de vos données personnelles
- **Droit de rectification** (art. 16) — corriger des données inexactes
- **Droit à l'effacement** (art. 17) — demander la suppression de votre compte et de vos données
- **Droit à la limitation** (art. 18) — suspendre temporairement un traitement
- **Droit à la portabilité** (art. 20) — recevoir vos données dans un format lisible par machine
- **Droit d'opposition** (art. 21) — s'opposer aux traitements fondés sur l'intérêt légitime

**Pour exercer vos droits :** contactez-nous à contact@derja.fr en précisant votre identité et la nature de votre demande. Nous y répondrons dans un délai d'un mois (extensible à 3 mois pour les demandes complexes).

Vous disposez également du droit d'introduire une réclamation auprès de la **CNIL** (Commission Nationale de l'Informatique et des Libertés) : [https://www.cnil.fr](https://www.cnil.fr) — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

---

## 6. Sécurité des données

Les mesures de sécurité mises en place comprennent notamment :

- Chiffrement des communications (TLS 1.2+)
- Hachage des mots de passe (bcrypt via Supabase Auth)
- Accès à la base de données restreint par Row-Level Security (RLS) — chaque utilisateur n'accède qu'à ses propres données
- Clés d'API compartimentées (clé anonyme côté client, clé secrète côté serveur uniquement)
- Infrastructure hébergée dans un datacenter certifié ISO 27001 (AWS eu-west-1)

---

## 7. Mineurs

Le service Derja est destiné aux personnes âgées de **13 ans ou plus**. Nous ne collectons pas sciemment de données personnelles de mineurs de moins de 13 ans. Si vous êtes parent ou tuteur et pensez que votre enfant nous a fourni des données sans votre consentement, contactez-nous à contact@derja.fr.

---

## 8. Modifications de la présente politique

Toute modification substantielle sera notifiée par e-mail aux utilisateurs ayant un compte actif et sera visible sur cette page avec une nouvelle date de mise à jour. L'utilisation du service après notification vaut acceptation de la politique mise à jour.

---

## 9. Contact

Pour toute question relative à la présente politique ou à la protection de vos données personnelles :

**Email :** contact@derja.fr  
**Courrier :** Ismael Dubuc — 30 Allée Sidney Bechet, 93430 Villetaneuse, France
