RGPD

Politique de confidentialité

Comment nous collectons, utilisons et protégeons vos données personnelles. Conforme au Règlement Général sur la Protection des Données (UE 2016/679).

1. Responsable du traitement

Le responsable du traitement des données collectées sur la plateforme Dash Formation (dashformation.fr) est :

DASH, société par actions simplifiée (SAS)
Siège social : 16 rue de Varize, 75016 Paris
SIRET : 890 446 305 00025 · RCS Paris 890 446 305 · APE 70.22Z
Email : contact@dashformation.fr

DASH SAS édite la plateforme Dash Formation en qualité d'organisme de formation enregistré sous le NDA 11 75 491 092 auprès du Préfet de région Île-de-France.

2. Données collectées

Selon l'usage que vous faites de la plateforme, nous collectons les données suivantes :

  • Données d'identification : nom, prénom, adresse email, numéro de téléphone (formulaire de contact, inscription, paiement).
  • Données de compte : adresse email, mot de passe (hashé via bcrypt avec sel — jamais stocké en clair), rôle (apprenant, formateur, administrateur), avatar, biographie.
  • Données de formation : formations achetées, progression (chapitres complétés, temps passé par module), réponses aux quiz et examens, résultats, attestations.
  • Données de paiement : historique des transactions, numéros de facture, montants. Les données bancaires complètes (numéros de carte) ne sont jamais stockées par DASH SAS — elles transitent et sont conservées par notre prestataire Stripe (PCI-DSS niveau 1).
  • Données de facturation (formateurs) : raison sociale, SIRET, adresse, n° TVA intracommunautaire pour les formateurs partenaires.
  • Données de connexion : date/heure de connexion, adresse IP, user-agent du navigateur, durée de session — à des fins de sécurité, anti-fraude et journalisation administrative.
  • Données d'interaction : messages envoyés via le formulaire de contact, sondages de satisfaction Qualiopi.

3. Finalités et bases légales du traitement

FinalitéBase légale
Création et gestion du compte utilisateurExécution du contrat (art. 6.1.b RGPD)
Fourniture de l'accès aux formations achetées et suivi pédagogiqueExécution du contrat
Émission des factures, contrats de formation et attestationsObligation légale (art. 289 CGI, art. L.6353-3 Code du travail)
Traitement des demandes de contact / réclamationsConsentement (art. 6.1.a) / intérêt légitime
Encaissement des paiements (via Stripe)Exécution du contrat
Envoi d'emails transactionnels (confirmation, activation, factures)Exécution du contrat
Sécurité de la plateforme, prévention de la fraude, auditIntérêt légitime (art. 6.1.f)
Indicateurs qualité Qualiopi (réussite, satisfaction)Obligation légale (référentiel Qualiopi)

4. Destinataires & sous-traitants

Vos données ne sont jamais vendues ni cédées à des tiers à des fins commerciales. Elles peuvent être transmises à :

  • Les formateurs de la plateforme, pour le suivi pédagogique des apprenants inscrits à leurs formations.
  • Les recruteurs partenaires, pour le suivi des inscriptions qu'ils ont initiées (nom, statut, formation).
  • Nos sous-traitants techniques, dans le strict cadre de leur prestation :
    • OVH SAS (Roubaix, France) — hébergement web, base de données, stockage des PDF de factures ;
    • Stripe Payments Europe Ltd. (Dublin, Irlande) — traitement sécurisé des paiements par carte bancaire et SEPA ;
    • Klarna Bank AB (Stockholm, Suède) — paiement échelonné « payez en plusieurs fois » lorsqu'il est proposé. Responsable autonome du traitement pour les données d'éligibilité au crédit ;
    • Brevo (Sendinblue, France) — envoi des emails transactionnels.
  • Les autorités compétentes (administration fiscale, juridictions, DREETS, CNIL) sur réquisition légale.

Tous nos sous-traitants sont liés par contrat conforme à l'article 28 du RGPD et présentent des garanties suffisantes en matière de sécurité et de protection des données.

5. Transferts hors UE

L'hébergement des données est assuré exclusivement au sein de l'Union européenne (OVH France). Stripe peut occasionnellement traiter certaines données via ses entités américaines dans le cadre de clauses contractuelles types validées par la Commission européenne.

6. Durées de conservation

  • Données de compte : durée d'activité du compte + 3 ans à compter de la dernière connexion (puis suppression ou anonymisation).
  • Données de formation, résultats, attestations : 5 ans à compter de la fin de la formation (obligation organisme de formation).
  • Factures, contrats de formation : 10 ans (obligation comptable, art. L.123-22 Code de commerce).
  • Données de connexion / logs : 12 mois (obligation légale art. L.34-1 CPCE).
  • Demandes de contact / réclamations : 3 ans à compter du dernier échange.
  • Données bancaires : non conservées par DASH SAS ; cf. politique Stripe.

7. Vos droits

Conformément aux articles 12 à 23 du RGPD, vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès — obtenir la confirmation que vos données sont traitées et en recevoir une copie ;
  • Droit de rectification — faire corriger des données inexactes ou incomplètes ;
  • Droit à l'effacement (« droit à l'oubli ») — sous réserve des obligations légales de conservation ;
  • Droit à la limitation du traitement dans certains cas ;
  • Droit à la portabilité — récupérer vos données dans un format structuré et lisible par machine ;
  • Droit d'opposition au traitement fondé sur l'intérêt légitime ;
  • Droit de définir des directives relatives au sort de vos données après votre décès (art. 85 LIL).

Pour exercer vos droits : contact@dashformation.fr (objet recommandé : « RGPD — Exercice de droits »). Une réponse vous est apportée dans un délai maximum d'un mois (prolongeable de 2 mois en cas de demande complexe, art. 12.3 RGPD). Une pièce d'identité pourra vous être demandée en cas de doute raisonnable sur votre identité.

Vous pouvez également introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr · 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

8. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :

  • Chiffrement des mots de passe via bcrypt (12 rounds) — jamais stockés en clair ni récupérables ;
  • HTTPS (TLS 1.2+) sur tous les échanges client/serveur ;
  • Hébergement en Union européenne uniquement ;
  • Tokens d'accès JWT à durée de vie limitée + refresh tokens rotatifs ;
  • Anti-brute-force : verrouillage temporaire du compte après 5 échecs de connexion ;
  • Accès aux données restreint au strict personnel autorisé, journalisation des actions administratives ;
  • Sauvegardes régulières des bases de données.

9. Cookies & stockage local

Voir notre Politique cookies pour le détail complet. En résumé : aucun cookie de tracking publicitaire, uniquement les éléments techniques strictement nécessaires au fonctionnement de la plateforme (session, préférences, anti-CSRF).

10. Modification de la politique

La présente politique peut être amenée à évoluer. Toute modification substantielle vous sera notifiée par email ou bandeau d'information lors de votre prochaine connexion. La version applicable est celle en vigueur au jour de votre consultation.

Politique en vigueur depuis le 25 juin 2026 — Version 1.1.
Responsable du traitement : DASH SAS — SIRET 890 446 305 00025 — 16 rue de Varize, 75016 Paris.