Politique de confidentialité
Dernière mise à jour 8 septembre 2026
Date d'entrée en vigueur : 8 septembre 2026 | Dernière mise à jour : 8 septembre 2026
La présente Politique de confidentialité expose la manière dont Zentrum24 LLC (« Zentrum24 Academy », « nous » ou « notre ») collecte, utilise, communique et protège les données à caractère personnel dans le cadre de la plateforme de formation à la conformité Zentrum24 Academy (le « Service ») — un système de gestion de l'apprentissage (LMS) SaaS multi-locataire destiné aux effectifs des secteurs pharmaceutique et des sciences de la vie soumis à réglementation (GxP). Elle décrit également les droits dont disposent les personnes concernées au titre du règlement général de l'Union européenne sur la protection des données (« GDPR »), du UK GDPR, du California Consumer Privacy Act tel que modifié par le CPRA (« CCPA/CPRA ») et des législations comparables.
Veuillez lire la présente Politique conjointement avec notre Politique en matière de cookies, notre page relative aux sous-traitants ultérieurs et — pour les clients — l'avenant relatif au traitement des données (« DPA ») qui fait partie intégrante de notre contrat client. En cas de contradiction entre une stipulation du DPA et la présente Politique s'agissant des Données de formation du Client (définies ci-après), le DPA prévaut.
1. Qui nous sommes & nos rôles (responsable du traitement ou sous-traitant)
Zentrum24 LLC est l'entité responsable du Service.
- Entité immatriculée : Zentrum24 LLC
- Adresse du siège : 1621 Central Ave, Cheyenne, Wyoming 82001, USA
- Contact vie privée / DPO : contact@zentrum24.com
- Représentant UE / Royaume-Uni (le cas échéant, au titre de l'Art. 27 GDPR) : non désigné à ce jour.
Notre rôle au regard du droit de la protection des données dépend de la catégorie de données concernée :
- Zentrum24 Academy agit en qualité de sous-traitant (« service provider » au sens du CCPA/CPRA) pour les Données de formation du Client. Lorsqu'une organisation (le « Client » — généralement un employeur) souscrit au Service et téléverse ou génère des données de formation relatives à son propre personnel, le Client est le responsable du traitement et détermine les finalités et les moyens du traitement. Zentrum24 Academy ne traite ces données que sur instructions documentées du Client, telles qu'énoncées dans le contrat client et le DPA. Les « Données de formation du Client » comprennent l'identité des apprenants, les affectations de formation fondées sur les rôles, les achèvements de cours, les résultats aux questionnaires, les signatures électroniques au sens de 21 CFR Part 11, les certificats d'achèvement ainsi que les enregistrements d'audit infalsifiables associés.
- Zentrum24 Academy agit en qualité de responsable du traitement (« business » au sens du CCPA/CPRA) pour les Données de compte et de facturation ainsi que pour les données que nous utilisons afin d'exploiter, de sécuriser et d'améliorer le Service. Cela comprend les informations de compte et d'abonnement du Client, les coordonnées des administrateurs et des autres contacts du compte, les pièces de facturation ainsi que nos propres journaux de sécurité, d'exploitation et de diagnostic. Pour ces données, Zentrum24 Academy détermine les finalités et les moyens et répond directement de leur traitement à l'égard des personnes concernées.
Utilisateurs finaux (apprenants), veuillez noter ce qui suit : si vous utilisez Zentrum24 Academy parce que votre employeur ou une autre organisation vous y a donné accès, cette organisation — et non Zentrum24 Academy — est le responsable du traitement de vos dossiers de formation. Les questions relatives à l'usage que votre employeur fait de vos données, ainsi que la plupart des demandes d'accès ou de suppression de dossiers de formation, doivent être adressées à cette organisation. Voir la Section 9 (Vos droits).
2. Données que nous collectons
2.1 Données de compte (Zentrum24 Academy en qualité de responsable du traitement)
- Informations relatives à l'organisation / au locataire : dénomination de l'organisation, formule et niveau d'abonnement, et paramètres de configuration.
- Coordonnées des administrateurs et des contacts du compte : nom complet, adresse e-mail professionnelle et fonction.
2.2 Données à caractère personnel des utilisateurs (en qualité de sous-traitant pour les Clients ; en qualité de responsable du traitement pour les administrateurs/contacts avec lesquels nous traitons directement)
- Nom complet, adresse e-mail professionnelle et, facultativement, matricule salarié.
- Rôle RBAC attribué (administrateur de locataire, auteur, responsable ou apprenant) et liens hiérarchiques / de rattachement.
- Données d'authentification : mots de passe hachés (bcrypt), secrets d'authentification multifacteur (TOTP) et codes de secours et — lorsque cette fonction est activée — identifiants SSO/SCIM. Les secrets sont stockés au moyen d'un chiffrement par enveloppe de type KMS ; nous ne conservons aucun mot de passe en clair.
2.3 Dossiers de formation (Données de formation du Client — Zentrum24 Academy en qualité de sous-traitant)
- Affectations aux cours et aux cursus, échéances et calendriers de recertification.
- Progression dans les cours SCORM, tentatives et résultats aux questionnaires, et statut d'achèvement.
- Signatures électroniques au sens de 21 CFR Part 11 (identité du signataire, portée de la signature, horodatage) et certificats d'achèvement générés au format PDF/A.
2.4 Données de facturation (Zentrum24 Academy en qualité de responsable du traitement)
- Formule d'abonnement, cycle de facturation, factures et statut de paiement. Les données de carte de paiement sont collectées et traitées directement par Stripe, Inc. ; Zentrum24 Academy ne conserve pas les numéros de carte complets.
2.5 Données d'audit, de sécurité et données techniques (Zentrum24 Academy en qualité de responsable du traitement pour la sécurité et l'exploitation ; répercutées dans les pistes d'audit du Client en qualité de sous-traitant)
- Entrées de journal d'audit infalsifiables, chaînées par empreintes cryptographiques, consignant les événements pertinents en matière de sécurité et de conformité.
- Adresse IP, informations relatives à l'agent utilisateur / au navigateur, horodatages, activité de session et compteurs de limitation de débit.
- Données de diagnostic et d'erreur utilisées pour détecter et résoudre les défaillances de la plateforme.
Nous ne collectons pas intentionnellement de données à caractère personnel relevant de catégories particulières (données sensibles) par l'intermédiaire du Service. Veuillez ne pas téléverser de données de santé, biométriques ou d'autres données sensibles dans des champs de texte libre, sauf accord écrit exprès de notre part.
3. Comment et pourquoi nous utilisons les données, et nos bases légales
Lorsque Zentrum24 Academy agit en qualité de sous-traitant, nous n'utilisons les Données de formation du Client que pour fournir le Service sur instructions du Client ; il appartient au Client d'établir la base légale de son propre traitement (généralement ses intérêts légitimes tenant à la formation de son personnel ainsi que ses obligations légales et réglementaires au titre des référentiels GxP). Lorsque Zentrum24 Academy agit en qualité de responsable du traitement, nous nous fondons sur les bases légales suivantes au titre du GDPR / UK GDPR :
- Pour fournir, administrer et sécuriser le Service — y compris l'authentification, le RBAC, l'authentification multifacteur, le cloisonnement des locataires, la limitation de débit et la journalisation d'audit. Base légale : exécution d'un contrat (Art. 6(1)(b)) conclu avec le Client, et nos intérêts légitimes (Art. 6(1)(f)) à exploiter une plateforme sûre et fiable.
- Pour gérer la facturation et les abonnements — établissement des factures, rapprochement des paiements et application des conditions de la formule via Stripe. Base légale : exécution d'un contrat ; respect d'obligations légales (Art. 6(1)(c)), par exemple en matière fiscale et comptable ; et intérêts légitimes au recouvrement des sommes dues.
- Pour sécuriser la plateforme et prévenir les abus — surveillance, détection d'intrusion, verrouillage de compte et vérification de l'intégrité de la chaîne d'audit. Base légale : intérêts légitimes en matière de sécurité et de prévention de la fraude ; respect d'obligations légales.
- Pour assister nos clients et communiquer des messages de service — réponse aux demandes et envoi de notifications opérationnelles (par exemple, avis de sécurité ou de disponibilité). Base légale : exécution d'un contrat ; intérêts légitimes.
- Pour améliorer et maintenir le Service — diagnostics agrégés et résolution des incidents. Base légale : intérêts légitimes, mis en balance avec vos droits ; nous procédons à une minimisation et, lorsque cela est possible, à une agrégation ou à une dépersonnalisation.
- Pour satisfaire à nos propres obligations légales, réglementaires et de conformité et pour constater, exercer ou défendre des droits en justice. Base légale : obligation légale ; intérêts légitimes.
- Cookies analytiques facultatifs et communications marketing éventuelles, le cas échéant. Base légale : consentement (Art. 6(1)(a)), que vous pouvez retirer à tout moment.
Au titre du CCPA/CPRA, les « finalités commerciales ou professionnelles » pour lesquelles nous utilisons des informations personnelles correspondent aux usages exposés ci-dessus. Zentrum24 Academy ne « vend » pas d'informations personnelles et ne les « partage » pas à des fins de publicité comportementale inter-contextes, au sens que le CCPA/CPRA donne à ces termes. Nous n'utilisons pas d'informations personnelles sensibles à des fins ouvrant un droit à limitation.
4. Cookies et technologies similaires
Le Service utilise un cookie de session essentiel, strictement nécessaire — un JWT sans état stocké dans un cookie httpOnly — afin de vous maintenir connecté, d'appliquer l'expiration pour inactivité et de vous protéger contre la falsification de requête intersites. Ce cookie est indispensable au fonctionnement du Service et n'est pas utilisé à des fins publicitaires.
Lorsque cette fonction est activée, nous pouvons également recourir à des outils de mesure d'audience facultatifs afin de comprendre l'utilisation du Service et de l'améliorer ; ceux-ci ne sont déposés qu'avec votre consentement lorsque celui-ci est requis. Vous pouvez accepter ou refuser les cookies non essentiels, et retirer votre consentement à tout moment, au moyen de nos paramètres de gestion des cookies. Pour la liste complète des cookies, leurs finalités, leurs durées de conservation et les modalités de leur gestion, consultez notre Politique en matière de cookies.
5. Communication des données et sous-traitants ultérieurs
Nous ne vendons pas de données à caractère personnel. Nous ne communiquons de données à caractère personnel que dans les cas décrits ci-après :
- Au Client concerné (responsable du traitement) : les données de formation d'un apprenant sont accessibles aux administrateurs et aux responsables de sa propre organisation au sein de ce locataire.
- Aux sous-traitants ultérieurs qui nous aident à exploiter le Service, en vertu de contrats écrits leur imposant des obligations de protection des données au moins aussi protectrices que la présente Politique et notre DPA. Nos sous-traitants ultérieurs actuels sont les suivants :
- Vercel Inc. — hébergement applicatif et diffusion de contenu ; États-Unis.
- Supabase — base de données PostgreSQL infogérée et stockage d'objets privé et chiffré ; États-Unis.
- Stripe, Inc. — traitement des paiements et facturation des abonnements ; États-Unis.
- Fournisseur de messagerie / SMTP — acheminement des e-mails transactionnels ; aucun prestataire n'a encore été retenu et il sera ajouté ici avant le lancement.
- Pour des motifs juridiques et de sécurité : lorsque cela est nécessaire pour se conformer à la loi, à une procédure judiciaire régulière ou à une demande d'une autorité de régulation, ou pour protéger les droits, la sûreté et la sécurité de Zentrum24 Academy, de nos Clients ou de tiers. Lorsque les données d'un Client sont concernées, nous en informerons le Client dans la mesure où la loi le permet.
- Dans le cadre d'une opération sur le capital : à l'occasion d'une fusion, d'une acquisition, d'un financement ou d'une cession d'actifs, sous réserve de la présente Politique et du droit applicable.
6. Transferts internationaux de données
Le Service est hébergé chez Vercel (hébergement applicatif) et Supabase (base de données PostgreSQL infogérée et stockage d'objets), le traitement principal ayant lieu aux États-Unis (AWS us-east-1 (Northern Virginia, United States)). Si vous accédez au Service depuis l'Espace économique européen, le Royaume-Uni ou une autre juridiction appliquant des règles en matière de transferts transfrontaliers, vos données à caractère personnel sont susceptibles d'être transférées vers les États-Unis ou d'autres pays et d'y être traitées, ces pays pouvant être dotés d'une législation différente de celle de votre juridiction.
Lorsque nous transférons des données à caractère personnel à l'international, nous nous appuyons sur des garanties appropriées, notamment les Standard Contractual Clauses (SCC) de la Commission européenne et l'addendum britannique relatif aux transferts internationaux de données (UK International Data Transfer Addendum), assorties de mesures techniques et organisationnelles complémentaires (telles que le chiffrement en transit et au repos). Une copie du mécanisme de transfert applicable est disponible sur demande à l'adresse contact@zentrum24.com. Notre DPA fixe les conditions de transfert applicables aux Données de formation du Client.
7. Conservation des données
S'agissant des Données de formation du Client, Zentrum24 Academy conserve les données aussi longtemps que l'abonnement du Client est actif et conformément aux instructions du Client, afin que celui-ci puisse satisfaire à ses propres obligations d'archivage GxP (les dossiers de formation, signatures électroniques, certificats et pistes d'audit doivent souvent être conservés pendant de longues durées au titre de 21 CFR Part 11, de l'EU Annex 11 et des exigences connexes). À la résiliation, nous restituons ou supprimons les Données de formation du Client conformément au DPA, sous réserve de toute obligation légale de conservation.
S'agissant des données de compte, de facturation et de sécurité pour lesquelles nous agissons en qualité de responsable du traitement, nous conservons les données pendant la durée de la relation client, puis uniquement aussi longtemps que nécessaire aux finalités décrites dans la présente Politique — par exemple pour satisfaire à des obligations fiscales, comptables, d'audit et de défense en justice, et pour préserver l'intégrité de la chaîne d'audit infalsifiable. Durées de conservation spécifiques : sept (7) ans pour les pièces comptables et fiscales ; 24 mois pour les journaux de sécurité et d'audit ; pour les dossiers de formation et d'examen, aussi longtemps que l'exigent les obligations réglementaires de conservation propres au client.
8. Comment nous protégeons les données (mesures de sécurité)
Zentrum24 Academy met en œuvre des mesures techniques et organisationnelles destinées à protéger les données à caractère personnel, notamment :
- Un cloisonnement strict des locataires reposant sur la sécurité au niveau des lignes (RLS) de PostgreSQL, appliquée au moyen d'un rôle applicatif non superutilisateur, de sorte que les données d'un Client ne puissent être lues par un autre.
- Le chiffrement en transit (TLS) et au repos, incluant un stockage d'objets chiffré et une base de données PostgreSQL chiffrée (Supabase).
- Une authentification renforcée : authentification multifacteur (TOTP avec codes de secours), hachage des mots de passe par bcrypt avec exigences de complexité configurables, historique des mots de passe et verrouillage du compte après échecs répétés.
- La protection des secrets : chiffrement par enveloppe de type KMS pour les secrets MFA et SSO stockés.
- Le contrôle d'accès : contrôle d'accès fondé sur les rôles (administrateur de locataire, auteur, responsable, apprenant) et, pour les niveaux d'offre éligibles, authentification unique SAML avec approvisionnement SCIM.
- Des contrôles de session et de lutte contre les abus : sessions JWT sans état dans des cookies
httpOnlyavec expiration pour inactivité, ainsi qu'une limitation de débit par locataire et par utilisateur. - L'intégrité et la traçabilité : un journal d'audit infalsifiable, chaîné par empreintes cryptographiques, et des signatures électroniques conformes à 21 CFR Part 11.
Aucun système ne peut être garanti parfaitement sûr. Nous maintenons des procédures de réponse aux incidents et notifierons les Clients concernés et, lorsque cela est requis, les autorités de contrôle et les personnes concernées, de toute violation de données à caractère personnel, conformément au droit applicable et au DPA.
9. Vos droits
Sous réserve du droit applicable, les personnes concernées disposent de droits sur leurs données à caractère personnel, qui peuvent notamment comprendre :
- Le droit d'accès — obtenir la confirmation que des données à caractère personnel vous concernant sont détenues, ainsi qu'une copie de celles-ci.
- Le droit de rectification — faire corriger des données inexactes ou incomplètes.
- Le droit à l'effacement (« droit à l'oubli ») — obtenir la suppression des données dans certaines circonstances.
- Le droit à la portabilité — recevoir certaines données dans un format structuré, couramment utilisé et lisible par machine.
- Le droit à la limitation et le droit d'opposition — restreindre certains traitements ou s'y opposer, y compris ceux fondés sur les intérêts légitimes.
- Le retrait du consentement — lorsque le traitement repose sur le consentement (par exemple, les outils de mesure d'audience facultatifs), à tout moment, sans que cela n'affecte les traitements antérieurs.
- Les droits issus du CCPA/CPRA — droit de savoir, de supprimer et de corriger les informations personnelles, et droit à la non-discrimination pour l'exercice de ces droits. Dès lors que nous ne vendons ni ne partageons d'informations personnelles à des fins de publicité comportementale inter-contextes, et que nous n'utilisons pas d'informations personnelles sensibles à des fins qui l'exigeraient, les droits d'opposition à la vente ou au partage et le droit de limiter l'usage des données sensibles ne trouvent pas à s'appliquer ; toute demande en ce sens sera honorée comme telle si cette situation venait à changer. Vous pouvez recourir à un mandataire habilité, et nous vérifierons les demandes dans la mesure requise par la loi.
Les demandes des utilisateurs finaux (apprenants) sont en principe adressées à votre employeur / au Client. S'agissant des données de formation, votre organisation est le responsable du traitement. Si vous êtes apprenant et souhaitez exercer vos droits sur vos dossiers de formation, veuillez contacter l'administrateur de votre organisation ; si vous vous adressez directement à Zentrum24 Academy, nous renverrons ou transmettrons votre demande au Client concerné et l'assisterons dans sa réponse, conformément à nos obligations de sous-traitant. Nous ne décidons pas de l'issue de telles demandes pour le compte du Client.
10. Comment exercer vos droits (y compris l'export et la suppression dans l'application)
Lorsque Zentrum24 Academy agit en qualité de responsable du traitement (données de compte, de facturation et données des administrateurs/contacts), vous pouvez exercer vos droits en nous écrivant à contact@zentrum24.com. Nous répondrons dans les délais imposés par le droit applicable (en principe un mois au titre du GDPR / UK GDPR et 45 jours au titre du CCPA/CPRA, prorogeables lorsque cela est permis). Nous pouvons être amenés à vérifier votre identité avant d'agir, et nous n'exercerons aucune discrimination à votre encontre du fait de l'exercice de vos droits.
Le Service met également à disposition des outils en libre-service que les Clients et, lorsque cette fonction est activée, leurs utilisateurs peuvent employer directement :
- Export de données dans l'application : les administrateurs de locataire peuvent exporter les dossiers de formation et les données d'audit (par exemple, au moyen des fonctions d'export de données et de dossier de preuves du Service) dans des formats lisibles par machine, afin de répondre aux demandes d'accès et de portabilité.
- Suppression de compte : les administrateurs peuvent désactiver ou supprimer des utilisateurs et peuvent demander la suppression des données du locataire à la résiliation, sous réserve des règles de conservation figurant à la Section 7 et dans le DPA.
Si notre réponse ne vous satisfait pas, vous avez le droit d'introduire une réclamation auprès de votre autorité de contrôle locale (au Royaume-Uni, l'Information Commissioner's Office ; dans l'Union européenne, votre autorité nationale de protection des données) ou, en Californie, de saisir la California Privacy Protection Agency ou l'Attorney General. Nous vous saurions gré de nous donner d'abord la possibilité de répondre à vos préoccupations.
11. Données des enfants
Le Service est un outil de formation à la conformité destiné aux organisations et à leur personnel. Il n'est pas destiné aux enfants ni à quiconque âgé de moins de 16 ans. Nous ne collectons pas sciemment de données à caractère personnel auprès d'enfants. Si vous estimez qu'un enfant a fourni des données à caractère personnel par l'intermédiaire du Service, veuillez nous écrire à contact@zentrum24.com et nous prendrons, avec le Client concerné, les mesures appropriées en vue de leur suppression.
12. Modifications de la présente Politique
Nous pouvons mettre à jour la présente Politique à tout moment afin de refléter l'évolution de nos pratiques, de la technologie, des exigences légales ou du Service. Lorsque nous apportons des modifications substantielles, nous mettons à jour la date de « Dernière mise à jour » figurant ci-dessus et, le cas échéant, en informons les Clients par l'intermédiaire du Service ou par e-mail. La poursuite de votre utilisation du Service après l'entrée en vigueur d'une mise à jour vaut acceptation de la Politique révisée, sauf lorsque la loi exige un consentement supplémentaire.
13. Nous contacter
Pour toute question, demande ou réclamation relative à la présente Politique ou à notre traitement des données à caractère personnel :
- Zentrum24 LLC
- Contact vie privée / protection des données : contact@zentrum24.com
- Adresse postale : 1621 Central Ave, Cheyenne, Wyoming 82001, USA
- Droit applicable : État du Wyoming, USA
- Représentant UE / Royaume-Uni (le cas échéant) : non désigné à ce jour.
Rappel : les mentions entre crochets doivent être complétées et la présente Politique doit être revue par un conseil juridique qualifié avant sa publication.