AQIN Cloud
Mentions légales Confidentialité CGU

Politique de confidentialité

Dernière mise à jour : 30/08/2026 · Conforme RGPD (UE 2016/679)

1. Qui est responsable du traitement ?

Le responsable du traitement de vos données est AQIN SAS, éditeur de AQIN Cloud, joignable à contact@aqin.io ou via le formulaire de contact sur aqin.cloud.

Délégué à la protection des données (DPO) : joignable à contact@aqin.io (objet « DPO »). Pour les établissements scolaires, ce contact est également celui à utiliser dans le cadre d'une convention RGPD ou d'un registre de traitement.

2. Quelles données collectons-nous ?

2.1. Données fournies par vous

  • Compte : nom d'utilisateur, email, mot de passe (haché bcrypt), avatar
  • Contenus : fichiers, dossiers, commentaires, messages d'espaces de travail
  • Coffre-fort : PIN à 8 chiffres (haché bcrypt, jamais stocké en clair)
  • Paiement : traité directement par Stripe — nous ne stockons aucune donnée bancaire

2.2. Données techniques

  • Logs serveur : adresse IP, user-agent, date/heure des requêtes (conservés 12 mois max, supprimés automatiquement)
  • Journal d'activité : vos actions sur vos documents (dépôt, téléchargement, mise à la corbeille, renommage, déplacement, partage, nouvelle version), horodatées avec votre adresse IP et le nom du fichier concerné. Ce journal est consultable par l'administrateur du service, à des fins de sécurité, de lutte contre les abus et de support. Les fichiers déposés dans le Coffre-fort en sont exclus : l'action est enregistrée, mais le nom du document n'est jamais divulgué (12 mois, suppression automatique)
  • Audit log coffre-fort : chaque accès au coffre est tracé pour détecter toute compromission (12 mois, suppression automatique)
  • Détection d'anomalies : localisation géographique via ip-api.com (service US) pour sécurité
  • Cookies fonctionnels : session de connexion, préférences UI (thème, vue)

3. Pourquoi traitons-nous vos données ?

FinalitéBase légaleDurée
Fournir le service (stockage, partage, collaboration)Exécution du contratTant que compte actif
Facturation et abonnementExécution du contrat + obligation légale10 ans (comptabilité)
Sécurité et lutte contre les abus (journal d'activité, audit log coffre-fort, logs serveur)Intérêt légitime12 mois
Notifications email (digest, expirations)Intérêt légitime + désinscription possibleTant que compte actif
Support utilisateurIntérêt légitime3 ans après dernier contact

4. Avec qui partageons-nous vos données ?

Vos données sont partagées uniquement avec les sous-traitants suivants, qui agissent sur nos instructions :

  • Hébergement : Plesk (OVH SAS, France) — stocke les fichiers et la base de données
  • Paiement : Stripe Inc. — traite les transactions (États-Unis)
  • Email transactionnel : Resend — envoie les emails de notification (États-Unis)
  • Assistant IA : Anthropic PBC — traite le texte envoyé aux fonctionnalités d'intelligence artificielle (résumé de discussion, conversation avec l'assistant Aurore AI, message d'accueil personnalisé) (États-Unis)
  • Localisation géographique (sécurité) : ip-api.com — lookup IP pour détecter accès anormaux (États-Unis)
  • Polices web : Google Fonts — charge polices CSS (États-Unis, pas de données personnelles)

Aucune vente de données à des tiers. Aucun partage à des fins publicitaires.

5. Où sont stockées vos données ?

Les fichiers et la base de données sont hébergés en France (Plesk/OVH SAS), sous le régime RGPD européen. Aucun transfert hors UE pour les données de stockage principal.

Certains services externes peuvent impliquer des transferts vers les États-Unis :

  • Stripe (paiement) : traitement des transactions sous Standard Contractual Clauses
  • Resend (email) : envoi des notifications sous garanties légales
  • Anthropic (assistant IA) : traitement du texte envoyé aux fonctionnalités IA sous Standard Contractual Clauses
  • ip-api.com (sécurité) : lookup IP géographique pour détecter anomalies (données minimales)

6. Quels sont vos droits ?

Conformément au RGPD, vous disposez des droits suivants :

  • Accès : obtenir une copie de toutes vos données
  • Rectification : corriger des données inexactes
  • Effacement ("droit à l'oubli") : supprimer votre compte et toutes vos données
  • Portabilité : récupérer vos données dans un format structuré
  • Opposition : refuser certains traitements (notifications email notamment)
  • Limitation : geler temporairement le traitement
  • Retrait du consentement à tout moment

Exercer vos droits maintenant

Depuis votre profil, vous pouvez à tout moment :

📦 Exporter mes données (ZIP) — depuis votre profil 🗑 Supprimer mon compte

Pour toute autre demande : contact@aqin.io. Réponse sous 30 jours maximum.

7. Réclamation

Si vous estimez que nos pratiques ne respectent pas le RGPD, vous pouvez introduire une réclamation auprès de la CNIL : cnil.fr/fr/plaintes.

8. Cookies

Nous utilisons uniquement des cookies strictement nécessaires au fonctionnement du service (session de connexion, préférences UI).

Aucun cookie publicitaire ni tracker tiers n'est déposé sans votre consentement. Aucun cookie analytique de type Google Analytics n'est utilisé.

9. Rétention et suppression automatique

Conformément au RGPD (Article 5 — Limitation de la conservation), nous supprimons automatiquement les logs d'audit après 12 mois :

  • Journal d'activité et de connexion (activity_log) : suppression 12 mois
  • Logs d'accès coffre-fort (vault_access_log) : suppression 12 mois
  • Détection d'anomalies (vault_anomalies) : suppression 12 mois
  • Logs de partage (vault_share_access_log) : suppression 12 mois

Exécution : quotidienne, par tâche planifiée sur le serveur. Contraction : Si vous supprimez votre compte, tous les logs associés sont supprimés immédiatement (sauf obligations comptables : 10 ans pour factures).

10. Protection des mineurs (Article 8 RGPD)

Age minimum requis : AQIN Cloud est réservé aux utilisateurs âgés d'au moins 15 ans. Les enfants de moins de 15 ans ne peuvent pas créer de compte. Le formulaire d'inscription rejettera automatiquement toute tentative de création de compte pour un âge inférieur à 15 ans.

Consentement parental : Les utilisateurs entre 15 et 18 ans peuvent créer un compte directement sans consentement parental. Cependant, les parents ou tuteurs légaux peuvent à tout moment :

  • Demander la suppression du compte de leur enfant
  • Consulter les données collectées
  • Révoquer l'accès à la plateforme

Pour cela, veuillez contacter : contact@aqin.io

Droit à l'oubli renforcé : Les utilisateurs mineurs (moins de 18 ans) bénéficient d'un droit à l'oubli renforcé selon l'Article 17 du RGPD. Ils peuvent demander la suppression totale de leurs données à tout moment, sans justification. Délai de suppression : 30 jours maximum.

Données collectées sur les mineurs :

  • Nom et prénom
  • Adresse email
  • Numéro de téléphone
  • Date de naissance
  • Fichiers stockés (si usage autorisé)

Nous ne vendons pas, ne partageons pas et ne monétisons pas les données des mineurs. Aucun tiers commercial n'a accès à ces données sans consentement explicite de l'utilisateur mineur et/ou de ses représentants légaux.

11. Utilisation en contexte scolaire (Éducation nationale)

Les espaces créés avec le modèle École / Classe suivent un régime distinct de l'inscription générale (section 10) : les comptes des élèves ne sont jamais auto-créés par l'enfant, mais provisionnés par l'établissement (enseignant ou direction), qui agit en tant que responsable de traitement délégué pour les données de ses élèves mineurs, quel que soit leur âge.

  • Le consentement à la collecte de données d'un élève relève de l'autorité parentale, recueilli par l'établissement selon ses propres modalités d'inscription (dossier de rentrée, réunion de rentrée, etc.) — AQIN Cloud n'intervient pas dans ce recueil.
  • Les parents disposent d'un accès direct à l'espace de leur enfant (agenda, devoirs, cahier de liaison, documents) et peuvent à tout moment demander la suppression des données de leur enfant en contactant l'établissement ou contact@aqin.io.
  • Les données scolaires (notes de vie scolaire, absences, documents pédagogiques) ne sont visibles que par l'équipe pédagogique de l'établissement et les parents de l'élève concerné — jamais par les autres familles.
  • Hébergement identique au reste de la plateforme : en France, chez des prestataires basés dans l'Union européenne (section 5).

Pour toute convention RGPD, tout registre des activités de traitement ou toute demande spécifique à un établissement scolaire, contactez le DPO à contact@aqin.io (objet « DPO — établissement scolaire »).

12. Sécurité

  • Connexion HTTPS chiffrée (TLS 1.3)
  • Mots de passe hachés (bcrypt)
  • Coffre-fort avec PIN + double authentification email
  • Journal d'accès au coffre-fort : ouvertures, tentatives échouées et verrouillages, horodatés avec IP et appareil
  • Backups quotidiens des données
  • Accès administrateur restreint, et lui-même journalisé : toute consultation du journal d'activité laisse une trace horodatée
  • Le nom des documents placés dans le Coffre-fort n'apparaît dans aucun écran d'administration

13. Violation de données (Articles 33 et 34 RGPD)

En cas de violation de données à caractère personnel, nous la notifions à la CNIL dans les 72 heures après en avoir pris connaissance. Lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous en informons directement par email, dans les meilleurs délais, en décrivant la nature de l'incident, les données concernées, les mesures prises et les précautions que vous pouvez adopter.

Si vous suspectez une compromission de votre compte, écrivez à contact@aqin.io (objet « Sécurité »).

14. Modifications

Nous pouvons mettre à jour cette politique. En cas de changement substantiel, nous vous notifierons par email. La date de dernière mise à jour figure en haut de la page.

0 sélectionné

Information