PassCitoyen · Politique de confidentialité

Politique de confidentialité

Traitement des données à caractère personnel dans le cadre du service PassCitoyen, édité par la SAS ARTHEMIS.

Dernière mise à jour : 23 septembre 2026

Article 1. Responsable du traitement

Le responsable du traitement des données à caractère personnel collectées dans le cadre du service PassCitoyen est :

Responsable du traitement
SAS ARTHEMIS, société par actions simplifiée au capital de 100,00 €
Siège social
15 rue des Halles, 75001 Paris, France
Immatriculation
953 816 972 R.C.S. Paris
Représentant légal
Martial Bouloumie, président
Contact
contact@pass-citoyen.fr

La présente politique décrit les traitements mis en oeuvre par la SAS ARTHEMIS, conformément au règlement (UE) 2016/679 relatif à la protection des données (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée.

Article 2. Données à caractère personnel collectées

La SAS ARTHEMIS collecte les catégories de données suivantes :

CatégorieDonnées concernéesOrigine
Identification et contactAdresse électroniqueCommuniquée par vous lors de la création du compte
Données liées au paiementPrénom et nom portés sur la carte bancaire, identifiant de transaction, montant, date et statut du paiementTransmis à la SAS ARTHEMIS par Stripe Payments Europe
Données d'usage pédagogiqueScores et historique des questionnaires, réponses données, progression par thèmeGénérées par votre utilisation du service
Données techniquesJournaux de connexion, notamment adresse IP, date et heure de connexion, type de navigateur, évènements d'authentificationCollectées automatiquement par les serveurs

La SAS ARTHEMIS ne collecte et ne conserve aucune donnée de carte bancaire. Le numéro de carte, la date d'expiration et le cryptogramme visuel sont saisis directement dans l'environnement sécurisé de Stripe Payments Europe et ne transitent pas par les serveurs de PassCitoyen.

Le service ne collecte aucune donnée relevant des catégories particulières mentionnées à l'article 9 du RGPD, notamment aucune donnée relative à la santé, à l'origine, aux opinions politiques, aux convictions religieuses ou à la nationalité.

Article 3. Finalités et bases légales des traitements

FinalitéDonnées utiliséesBase légale
Création et gestion du compte utilisateur, authentification par lien à usage uniqueAdresse électronique, journaux de connexionExécution du contrat (article 6.1.b du RGPD)
Fourniture du service d'entraînement, restitution des scores et de l'historique, suivi de la progression par thèmeDonnées d'usage pédagogiqueExécution du contrat (article 6.1.b du RGPD)
Traitement de la commande, encaissement du paiement unique et ouverture de l'accès pour la durée achetéeAdresse électronique, prénom et nom portés sur la carte, données de transactionExécution du contrat (article 6.1.b du RGPD)
Envoi des courriels liés au service, notamment liens de connexion, confirmation de commande, information sur le terme de l'accès et sur les évolutions des conditionsAdresse électroniqueExécution du contrat (article 6.1.b du RGPD)
Établissement et conservation des factures et des pièces comptablesPrénom et nom, données de transactionObligation légale (article 6.1.c du RGPD), articles L123-22 du code de commerce et L102 B du livre des procédures fiscales
Sécurité du service, prévention et détection des accès non autorisés, des abus et des fraudesJournaux de connexion, évènements d'authentificationIntérêt légitime (article 6.1.f du RGPD) tenant à la sécurité du service et à la protection des comptes
Traitement des demandes de prolongation présentées au titre de la garantie en cas d'échec à l'examen, prévue à l'article 13 des conditions générales de venteAdresse électronique, justificatif de résultat transmis par le client, données de transactionExécution du contrat (article 6.1.b du RGPD)
Gestion des demandes, des réclamations et, le cas échéant, des litigesAdresse électronique, contenu des échanges, données de transactionIntérêt légitime (article 6.1.f du RGPD) tenant à la défense des droits de la société

Article 4. Caractère obligatoire ou facultatif des données

L'adresse électronique est nécessaire à la création du compte et à l'authentification. À défaut, le service ne peut être fourni.

Les données transmises par Stripe Payments Europe sont nécessaires à l'exécution du paiement et à l'établissement de la facture. À défaut, l'offre payante ne peut être souscrite.

Les données d'usage pédagogique résultent de votre utilisation du service et conditionnent la restitution de vos scores et de votre progression.

Article 5. Destinataires et sous-traitants

Les données ne sont ni vendues, ni louées, ni échangées. Elles ne sont communiquées qu'aux destinataires suivants, dans la limite de ce qui est nécessaire à leurs missions :

DestinataireRôleDonnées concernées
Personnel habilité de la SAS ARTHEMISGestion du service, du support et de la comptabilitéEnsemble des données, selon les habilitations
Stripe Payments EuropePrestataire de services de paiementDonnées de carte bancaire, identité du porteur, données de transaction
OVH SASHébergement de l'application et des donnéesEnsemble des données hébergées
Prestataire d'envoi de courrielsAcheminement des courriels transactionnels, notamment les liens de connexionAdresse électronique, contenu du courriel

Les prestataires agissant en qualité de sous-traitants au sens de l'article 28 du RGPD interviennent sur instruction documentée de la SAS ARTHEMIS et sont liés par un engagement de confidentialité et de sécurité.

Les données peuvent en outre être communiquées aux autorités administratives ou judiciaires légalement habilitées à en connaître, ainsi qu'aux conseils de la société en cas de litige.

Article 6. Hébergement et localisation des données

L'application et les données du service sont hébergées par OVH SAS, 2 rue Kellermann, 59100 Roubaix, France, sur des infrastructures situées en France.

L'hébergement des données ne donne lieu à aucun transfert en dehors de l'Union européenne.

Article 7. Transferts hors de l'Union européenne

Aucun transfert de données hors de l'Union européenne n'est réalisé au titre de l'hébergement du service.

Le traitement des paiements fait intervenir Stripe Payments Europe, établie dans l'Union européenne. Lorsque ce prestataire est amené, dans le cadre de son propre fonctionnement, à faire intervenir des entités situées en dehors de l'Union européenne, ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD, notamment les clauses contractuelles types adoptées par la Commission européenne. Les modalités applicables figurent dans la politique de confidentialité de ce prestataire.

Article 8. Durées de conservation

DonnéesDurée de conservation
Compte utilisateur, adresse électronique, scores et historique des questionnairesDurée d'activité du compte, puis douze mois à compter du dernier accès. Au terme de ce délai, les données sont supprimées ou anonymisées.
Factures et pièces comptablesDix ans à compter de la clôture de l'exercice comptable, conformément à l'article L123-22 du code de commerce.
Journaux de connexionDurée limitée aux besoins de sécurité et aux obligations légales de conservation.
Justificatif de résultat transmis au titre de la garantie en cas d'échecDurée nécessaire à l'examen de la demande et à la prolongation accordée, puis suppression au terme de celle-ci.
Échanges avec le service clientDurée nécessaire au traitement de la demande, puis conservation en archivage le temps des délais de prescription applicables.

La clôture du compte à votre demande entraîne la suppression ou l'anonymisation des données du compte, sous réserve des données devant être conservées au titre d'une obligation légale ou de la constatation, de l'exercice ou de la défense d'un droit en justice.

Article 9. Sécurité des données

La SAS ARTHEMIS met en oeuvre des mesures techniques et organisationnelles appropriées afin de préserver la sécurité, l'intégrité et la confidentialité des données, notamment :

Article 10. Vos droits

Conformément au RGPD et à la loi du 6 janvier 1978 modifiée, vous disposez des droits suivants sur vos données :

  1. Droit d'accès (article 15 du RGPD) : obtenir la confirmation que des données vous concernant sont traitées et en recevoir une copie.
  2. Droit de rectification (article 16) : faire corriger les données inexactes ou compléter les données incomplètes.
  3. Droit à l'effacement (article 17) : obtenir la suppression de vos données, sous réserve des données devant être conservées au titre d'une obligation légale, notamment comptable.
  4. Droit à la limitation du traitement (article 18) : demander le gel temporaire de l'utilisation de vos données, notamment le temps de la vérification d'une contestation.
  5. Droit d'opposition (article 21) : vous opposer, pour des raisons tenant à votre situation particulière, aux traitements fondés sur l'intérêt légitime de la société.
  6. Droit à la portabilité (article 20) : recevoir, dans un format structuré, couramment utilisé et lisible par machine, les données que vous avez fournies et celles générées par votre utilisation du service, et les faire transmettre à un autre responsable de traitement lorsque cela est techniquement possible.
  7. Droit de définir des directives relatives au sort de vos données après votre décès, conformément à l'article 85 de la loi du 6 janvier 1978 modifiée.

Article 11. Modalités d'exercice de vos droits

Vous pouvez exercer vos droits :

Afin de traiter votre demande, la SAS ARTHEMIS peut être amenée à vérifier votre identité, notamment en s'assurant que la demande émane de l'adresse électronique enregistrée sur le compte. En cas de doute raisonnable et persistant, un justificatif d'identité complémentaire peut être demandé.

Une réponse vous est apportée dans un délai d'un mois à compter de la réception de la demande. Ce délai peut être prorogé de deux mois compte tenu de la complexité ou du nombre de demandes, la société vous en informant alors dans le délai d'un mois.

Article 12. Réclamation auprès de la CNIL

Si vous estimez, après avoir contacté la SAS ARTHEMIS, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés :

Autorité de contrôle
Commission nationale de l'informatique et des libertés (CNIL)
Adresse
3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Site internet
www.cnil.fr

Article 13. Cookies et traceurs

Le service n'utilise que des cookies et technologies équivalentes strictement nécessaires à son fonctionnement, notamment :

Aucun traceur publicitaire n'est déposé. Le service n'utilise ni régie publicitaire, ni outil de profilage, ni bouton de partage collectant des données au profit de réseaux sociaux.

Ces cookies étant strictement nécessaires à la fourniture d'un service expressément demandé par l'utilisateur, ils sont exemptés du recueil du consentement préalable au titre de l'article 82 de la loi du 6 janvier 1978 modifiée. Vous pouvez néanmoins les refuser par le paramétrage de votre navigateur, étant entendu que la connexion au service ne sera alors plus possible.

Article 14. Absence de décision automatisée et de prospection publicitaire

Aucune décision produisant des effets juridiques à votre égard ou vous affectant de manière significative n'est prise sur le seul fondement d'un traitement automatisé, au sens de l'article 22 du RGPD. Le service ne réalise aucun profilage.

Votre adresse électronique n'est utilisée que pour les courriels nécessaires à l'exécution du service et au respect des obligations légales de la société. Elle n'est cédée à aucun tiers à des fins de prospection.

Article 15. Modification de la présente politique

La présente politique peut être modifiée afin de tenir compte d'une évolution légale, réglementaire, jurisprudentielle ou technique, ou d'une évolution des traitements mis en oeuvre.

La version applicable est celle publiée sur le site, qui porte mention de sa date de dernière mise à jour. En cas de modification substantielle, les utilisateurs titulaires d'un compte actif en sont informés par courrier électronique.