Dernière mise à jour : 25 août 2026
Cette politique décrit les données personnelles que nous traitons, pourquoi nous les traitons, à qui elles sont transmises, combien de temps nous les conservons et quels droits vous pouvez exercer sur elles. Elle est rédigée en application du Règlement (UE) 2016/679 du 27 avril 2016 dit « RGPD » et de la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés.
Nous avons choisi d’y décrire l’intégralité des traitements réellement mis en œuvre, y compris ceux qu’un service de ce type ne détaille habituellement pas. Trois d’entre eux méritent votre attention particulière : la transmission de vos échanges à des fournisseurs de modèles de langage, la détection des usages anormaux — qui suppose l’enregistrement d’éléments techniques de connexion et des tentatives de captation d’écran — et la collecte d’adresses e-mail sur nos pages de ressources.
Le responsable du traitement, c’est-à-dire l’entité qui détermine les finalités et les moyens des traitements décrits ci-après, est l’éditeur de la plateforme OctoFin, dont l’identité complète figure à l’article 1 des conditions générales.
À compléter avant mise en ligne : dénomination sociale, adresse du siège social et, le cas échéant, coordonnées du délégué à la protection des données. La désignation d’un délégué n’est pas obligatoire au vu de l’activité actuelle, mais si un délégué est désigné, ses coordonnées doivent figurer dans la présente politique et être communiquées à la CNIL.
Pour toute question, demande d’exercice de droits ou réclamation relative à vos données, vous pouvez nous écrire à support@octofin.io. Les utilisateurs disposant d’un compte peuvent également passer par l’espace de support intégré à la plateforme.
Les engagements ci-dessous ne sont pas des déclarations d’intention : ils décrivent la manière dont la plateforme est effectivement construite, et chacun peut être vérifié à la lecture des articles qui suivent.
Les données que nous traitons proviennent de trois sources, et de trois seulement.
Nous n’achetons aucun fichier, ne procédons à aucun enrichissement de données auprès de courtiers et ne collectons aucune information vous concernant sur des sources publiques ou des réseaux sociaux.
Chaque traitement est présenté ci-dessous avec les catégories de données concernées, la finalité poursuivie et la base légale qui l’autorise au sens de l’article 6 du RGPD.
Données : adresse électronique, prénom et nom, pseudonyme et photo de profil facultatifs, mot de passe conservé exclusivement sous forme de condensat cryptographique salé et jamais en clair, date de création du compte, statut du compte, préférences d’affichage.
Finalité : créer et administrer votre compte, vous authentifier de manière fiable, personnaliser l’interface et vous adresser les communications nécessaires au fonctionnement du service — confirmation d’achat, information sur l’échéance de votre accès, réponse à une demande de support. Base légale : exécution du contrat auquel vous êtes partie (art. 6.1.b du RGPD).
Si vous choisissez de vous connecter au moyen d’un compte Google, celui-ci nous transmet uniquement votre adresse électronique, votre nom et un identifiant technique permettant de rattacher les connexions ultérieures au même compte. Nous n’accédons ni à vos contacts, ni à vos fichiers, ni à vos messages, ni à aucune autre donnée de votre compte Google, et votre mot de passe Google ne nous est jamais communiqué.
Base légale : votre consentement (art. 6.1.a), que vous pouvez retirer à tout moment en dissociant ce mode de connexion depuis votre espace personnel ou depuis les réglages de sécurité de votre compte Google.
Lors de l’inscription et à chaque changement de mot de passe, nous vérifions que celui que vous avez choisi ne figure pas dans les corpus publics de mots de passe compromis lors de fuites de données. Ce contrôle utilise un protocole dit de k-anonymat : l’empreinte cryptographique de votre mot de passe est calculée localement sur nos serveurs, et seuls ses cinq premiers caractères sont transmis au service d’interrogation, qui renvoie l’ensemble des empreintes partageant ce préfixe. La comparaison finale a lieu chez nous.
Votre mot de passe lui-même ne quitte jamais nos serveurs, et il ne peut être reconstitué à partir du fragment transmis, qui est partagé par des dizaines de milliers de mots de passe différents.
Base légale : notre intérêt légitime à protéger les comptes de nos utilisateurs contre les prises de contrôle par réutilisation d’identifiants compromis (art. 6.1.f).
Données : leçons consultées et achevées, réponses apportées aux questions et leur exactitude, durée et composition des sessions d’entraînement, indices de maîtrise calculés par chapitre, séries de travail, notes personnelles que vous rédigez, réponses aux points hebdomadaires.
Finalité : vous restituer votre progression, alimenter le mécanisme de répétition espacée qui détermine quelles questions vous sont représentées et à quel moment, identifier vos notions fragiles et adapter votre programme. Ces données sont au cœur du service : sans elles, la personnalisation qui en fait l’intérêt serait impossible. Base légale : exécution du contrat (art. 6.1.b).
Données : les entretiens que vous enregistrez dans votre agenda — établissement, intitulé du poste, date — et les comptes rendus que vous choisissez de déposer après les avoir passés.
Finalité : caler votre programme de révision sur vos échéances réelles, vous rappeler de déposer votre compte rendu, et alimenter la base de comptes rendus mise à disposition des autres utilisateurs. Les comptes rendus diffusés le sont sous une forme qui ne vous identifie pas nominativement.
Base légale : exécution du contrat pour le suivi de vos échéances ; notre intérêt légitime à constituer une base documentaire utile à l’ensemble des utilisateurs pour la mise à disposition des comptes rendus (art. 6.1.f), étant précisé que leur dépôt relève entièrement de votre initiative et que vous pouvez en demander le retrait.
Données : contenu des messages que vous adressez au support, pièces jointes éventuelles, historique des échanges et notes internes de suivi. Finalité : traiter votre demande, en conserver la trace en cas de réclamation ultérieure et améliorer la qualité du service. Base légale : exécution du contrat.
Données : code de parrainage qui vous est attribué, rattachement des filleuls ayant utilisé ce code, événements de progression associés. Finalité : faire fonctionner le programme de parrainage et attribuer les avantages correspondants. Base légale : exécution du contrat, sur votre demande d’y participer.
La plateforme intègre un assistant fondé sur des modèles de langage exploités par des prestataires tiers. Ce fonctionnement implique que certaines données quittent nos serveurs : nous le détaillons ici afin que vous puissiez décider en connaissance de cause de l’utiliser ou non.
Nous vous recommandons de ne communiquer à l’assistant aucune information confidentielle, aucune donnée permettant d’identifier un tiers, et aucun élément couvert par un engagement de confidentialité que vous auriez souscrit auprès d’un employeur ou d’un recruteur.
Base légale : exécution du contrat, l’assistant faisant partie des fonctionnalités comprises dans l’accès. Vous pouvez naturellement choisir de ne pas l’utiliser sans que cela n’affecte le reste du service.
Nos contenus pédagogiques constituent l’objet même du service et représentent l’essentiel de sa valeur. Nous mettons donc en œuvre des mesures de protection qui impliquent le traitement de certaines données vous concernant. Nous les détaillons ici par souci de transparence, ces traitements étant rarement documentés ailleurs.
Données : adresse IP, type de navigateur et de système d’exploitation, horodatage des connexions.
Finalité : identifier les faisceaux d’indices révélant l’utilisation d’un même compte par plusieurs personnes, en violation de l’article 5 des conditions générales. Sont notamment considérées comme des indices les connexions concomitantes depuis des zones géographiques ou des appareils manifestement distincts.
Base légale : notre intérêt légitime à faire respecter le contrat, à protéger nos droits de propriété intellectuelle et à préserver l’équilibre économique du service (art. 6.1.f). Nous avons mis en balance cet intérêt avec vos droits et estimons que la collecte, limitée à des éléments techniques et bornée dans le temps, demeure proportionnée à l’objectif poursuivi.
Données : horodatage de l’événement et page concernée, lorsqu’une tentative de capture d’écran ou de copie est détectée dans votre navigateur.
Aucune image, aucun contenu d’écran, aucune frappe clavier et aucun élément de votre environnement de travail ne sont enregistrés. Seul l’événement lui-même l’est, c’est-à- dire le fait qu’une tentative a eu lieu, à quel moment et sur quelle page.
Finalité : dissuader les atteintes à nos droits de propriété intellectuelle et, le cas échéant, en constituer la preuve. Base légale : intérêt légitime (art. 6.1.f).
Données : adresse IP, conservée sous forme pseudonymisée s’agissant des tentatives de saisie de codes d’établissement. Finalité : prévenir les tentatives répétées de connexion, les attaques par force brute sur les mots de passe et les codes, ainsi que l’extraction automatisée des contenus. Base légale : intérêt légitime à la sécurité du service (art. 6.1.f).
Les dispositifs décrits au présent article produisent des signalements, jamais des sanctions automatiques. Toute suspension ou résiliation de compte fait l’objet d’un examen par une personne physique, qui apprécie la situation au vu de l’ensemble des éléments disponibles.
Vous n’êtes donc pas soumis à une décision produisant des effets juridiques vous concernant fondée exclusivement sur un traitement automatisé, au sens de l’article 22 du RGPD. Vous conservez en tout état de cause la faculté de contester une mesure prise à votre encontre et de nous faire valoir votre point de vue.
Les paiements sont traités par un prestataire de services de paiement certifié au niveau 1 de la norme PCI-DSS, standard de sécurité de l’industrie des cartes de paiement.
Vos coordonnées bancaires sont saisies directement dans un environnement appartenant à ce prestataire. Elles ne transitent à aucun moment par nos serveurs, n’y sont jamais conservées, et nos équipes n’y ont matériellement jamais accès.
Ce que nous conservons : un identifiant technique vous rattachant au dossier client détenu par ce prestataire, l’historique des accès achetés, les montants correspondants et la date d’échéance de votre accès.
Base légale : exécution du contrat pour la gestion de votre accès, et respect d’une obligation légale s’agissant de la conservation des pièces comptables (art. 6.1.c), conformément à l’article L.123-22 du Code de commerce.
Nos pages de ressources vous permettent d’accéder à des documents téléchargeables en contrepartie de la communication de votre adresse électronique.
Nous ne transmettons jamais ces adresses à des tiers à des fins de prospection, et ne les intégrons à aucune base commercialisée.
Lorsque votre accès est ouvert dans le cadre d’une convention conclue entre l’éditeur et une école, une université ou une association, cet établissement peut avoir connaissance du rattachement de votre compte à sa licence, de la date d’activation de cet accès et de son statut.
Nous ne communiquons pas à l’établissement le détail de votre activité pédagogique — ni vos réponses, ni vos scores, ni vos indices de maîtrise, ni vos notes personnelles, ni vos comptes rendus d’entretiens — sauf disposition contraire expressément portée à votre connaissance avant l’ouverture de votre accès.
Dans le cadre de ces conventions, l’éditeur et l’établissement déterminent contractuellement leurs rôles respectifs au regard du RGPD. L’établissement demeure responsable des traitements qu’il opère de son côté, notamment la constitution de la liste de ses membres bénéficiaires.
Vos données sont accessibles aux seules personnes habilitées de l’éditeur, dans la limite stricte de leurs attributions et selon un principe de moindre privilège, ainsi qu’aux sous-traitants énumérés ci-dessous. Chacun d’eux est lié par un contrat conforme à l’article 28 du RGPD, ne traite les données que sur instruction documentée de l’éditeur et présente des garanties suffisantes en matière de sécurité.
À compléter avant mise en ligne : remplacer chaque catégorie ci-dessus par la dénomination commerciale exacte du prestataire retenu, et tenir cette liste à jour. La CNIL recommande de nommer les sous-traitants plutôt que de les désigner par leur seule catégorie, afin que la personne concernée puisse exercer un contrôle effectif.
Nos sous-traitants peuvent eux-mêmes recourir à des sous-traitants ultérieurs, sous réserve de notre autorisation et du maintien du même niveau d’obligations. En dehors des cas énumérés ci-dessus, vos données ne sont communiquées à des tiers que sur réquisition d’une autorité judiciaire ou administrative habilitée, et dans les limites de cette réquisition.
Certains de nos sous-traitants, notamment les fournisseurs de modèles de langage, sont susceptibles de traiter des données en dehors de l’Union européenne. Lorsque de tels transferts ont lieu, ils sont encadrés par les garanties appropriées prévues au chapitre V du RGPD : décision d’adéquation de la Commission européenne reconnaissant un niveau de protection substantiellement équivalent, ou clauses contractuelles types adoptées par la Commission, assorties le cas échéant de mesures supplémentaires.
À compléter avant mise en ligne : préciser, pour chaque sous-traitant, la localisation effective de l’hébergement et le mécanisme de transfert applicable. La mention « centres de données situés dans l’Union européenne » qui figurait dans la version antérieure de cette politique doit être vérifiée région par région avant d’être réaffirmée, faute de quoi elle constituerait une information inexacte au sens de l’article 13 du RGPD.
Vous pouvez obtenir une copie des garanties mises en place en nous en faisant la demande.
Nous ne conservons vos données que le temps nécessaire aux finalités pour lesquelles elles ont été collectées, augmenté le cas échéant des durées imposées par la loi.
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque, conformément à l’article 32 du RGPD. Sans en dévoiler le détail, qui affaiblirait leur efficacité, ces mesures comprennent notamment :
Aucun système d’information n’étant infaillible, nous avons défini une procédure de traitement des violations de données. En cas de violation susceptible d’engendrer un risque pour vos droits et libertés, nous la notifierons à la CNIL dans les meilleurs délais et, si possible, dans un délai de soixante-douze (72) heures après en avoir pris connaissance, conformément à l’article 33 du RGPD.
Lorsque la violation est susceptible d’engendrer un risque élevé pour vos droits et libertés, nous vous en informerons également dans les meilleurs délais, en des termes clairs, conformément à l’article 34 du RGPD : nature de la violation, conséquences probables, mesures prises et recommandations pour en atténuer les effets.
Vous disposez, dans les conditions et limites prévues par le RGPD, des droits suivants sur les données qui vous concernent.
Certains de ces droits s’exercent directement depuis votre espace personnel : vous pouvez y modifier vos informations, consulter votre progression et supprimer définitivement votre compte sans avoir à nous en faire la demande.
Pour toute autre demande, écrivez-nous à support@octofin.io. Nous vous répondons dans un délai d’un mois à compter de la réception de votre demande, délai prolongeable de deux mois en cas de demande complexe ou de nombre élevé de demandes, auquel cas nous vous en informerons. En cas de doute raisonnable sur votre identité, nous pourrons vous demander de la justifier.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur cnil.fr. Vous pouvez également saisir l’autorité de contrôle de l’État membre dans lequel vous résidez.
Le service s’adresse à un public étudiant, majoritairement majeur. Conformément à l’article 45 de la loi Informatique et Libertés, un mineur de moins de quinze (15) ans ne peut consentir seul au traitement de ses données à caractère personnel : l’inscription requiert alors le consentement conjoint du mineur et du titulaire de l’autorité parentale.
S’il apparaissait qu’un compte a été créé par un mineur de moins de quinze ans sans cet accord, nous procéderions à sa suppression et à l’effacement des données associées dans les meilleurs délais après en avoir été informés.
Conformément à l’article 85 de la loi Informatique et Libertés, vous pouvez définir des directives relatives à la conservation, à l’effacement et à la communication de vos données après votre décès. Ces directives peuvent être générales, auprès d’un tiers de confiance certifié, ou particulières, en nous les adressant directement.
À défaut de directives, vos héritiers peuvent nous demander la clôture de votre compte et l’effacement de vos données, sur justification de leur qualité.
Nous pouvons faire évoluer cette politique, notamment pour tenir compte de nouveaux traitements, d’un changement de prestataire ou d’une évolution du cadre légal. La date de dernière mise à jour figure en tête de page.
En cas de modification substantielle — nouvelle finalité, nouveau destinataire, nouvelle base légale — nous vous en informons par tout moyen approprié avant son entrée en vigueur, et recueillons votre consentement lorsque celui-ci est requis.