FormsBack
FonctionnalitésComment ça marcheTarifsFAQ
Se connecterCréer un compte

Légal

Politique de confidentialité

Dernière mise à jour : 22 septembre 2026

FormsBack traite des données personnelles dans deux situations bien distinctes. Cette page vous explique lesquelles, pourquoi, chez qui elles sont hébergées et comment exercer vos droits.

Sommaire

  1. 1. Qui est responsable de quoi
  2. 2. Données traitées
  3. 3. Finalités et bases légales
  4. 4. Destinataires et sous-traitants
  5. 5. Intelligence artificielle
  6. 6. Durées de conservation
  7. 7. Sécurité
  8. 8. Vos droits
  9. 9. Cookies
  10. 10. Mise à jour de cette politique

1. Qui est responsable de quoi

Données de votre compte et de votre abonnement (vous, utilisateur d'un organisme de formation) : le responsable de traitement est Saasim, éditeur de FormsBack. Contact : nassim04.dev@gmail.com.

Données de vos participants (réponses aux questionnaires, réclamations, adresses email des destinataires) : le responsable de traitement est l'organisme de formation qui utilise FormsBack. FormsBack agit pour son compte en tant que sous-traitant, selon l'accord de traitement des données. Un participant qui souhaite exercer ses droits s'adresse d'abord à l'organisme qui lui a envoyé le questionnaire.

2. Données traitées

CatégorieDonnéesOrigine
CompteNom, prénom, email professionnel, mot de passe (stocké chiffré, jamais lisible), rôle, établissements autorisésVous, à l'inscription ou sur invitation
OrganismeNom, SIRET, logo, offre souscrite, établissementsVous
UtilisationJournal d'activité (actions effectuées, date, auteur), sessions, questionnaires, plans d'actionVous, en utilisant le service
FacturationIdentifiants de client et d'abonnement Stripe, statut, période, périodicité (le numéro de carte reste chez Stripe)Stripe
SupportNom, email, organisation, offre, rôle et contenu de vos échanges avec le supportVous, et le service lors d'une conversation
Participants (pour le compte de l'organisme)Réponses aux questionnaires ; adresse email des contacts ajoutés par l'organisme (facultatif) ; réclamations avec nom et email facultatifs ; aucun compte, aucune IP conservée en clairLes participants, via le lien public
SécuritéEmpreinte irréversible de l'adresse IP, utilisée uniquement pour limiter les abus et supprimée sous 48 hAutomatique
TechniquesErreurs (identifiant interne, sans nom ni email), performances, mesure d'usage des pages publiques (avec consentement)Automatique

FormsBack ne demande ni ne traite volontairement de données sensibles. Les champs de texte libre appartiennent à l'utilisateur : il lui appartient d'éviter d'y saisir des informations de cette nature.

3. Finalités et bases légales

FinalitéBase légale
Fournir le service : compte, questionnaires, rapports, supportExécution du contrat
Facturer et gérer les abonnements ; conserver les facturesExécution du contrat ; obligation légale
Sécuriser le service, limiter les abus, détecter et corriger les erreursIntérêt légitime (sécurité et fiabilité du service)
Envoyer les emails liés au compte : invitations, fin d'essai, échec de paiementExécution du contrat
Chat d'assistance (Crisp) et mesure d'usage du site public (Microsoft Clarity)Consentement, retirable à tout moment
Traiter les données des participants pour l'organismeInstructions de l'organisme (sous-traitance)

Aucune donnée n'est vendue, ni utilisée à des fins publicitaires ou de profilage.

4. Destinataires et sous-traitants

Vos données sont accessibles à l'Éditeur et aux membres de votre organisation selon leurs droits. Nous faisons appel aux sous-traitants ci-dessous, liés par des engagements de protection des données :

PrestataireRôleDonnées concernéesLocalisation
SupabaseBase de données, authentification, stockage des logosToutes les données du compte et de l'organisme (sessions, questionnaires, réponses, réclamations)Irlande (Union européenne)
VercelHébergement de l'application, mesure d'audience et de performance sans cookieRequêtes HTTP (adresse IP, pages consultées) ; les fonctions serveur s'exécutent à ParisParis (Union européenne) ; société américaine
Stripe Payments EuropePaiement et facturation des abonnementsIdentité et email du payeur, moyen de paiement (saisi chez Stripe, jamais chez FormsBack), facturesIrlande (Union européenne)
ResendEnvoi des emails (invitations, rappels, notifications, emails de connexion)Adresses email des destinataires et contenu des messagesÉtats-Unis
OpenAIGénération et analyse par intelligence artificielle, sur demande explicite de l'utilisateurTextes nécessaires à la demande, après masquage des emails et numéros de téléphone (voir la section IA)États-Unis
CrispSupport client par chat (avec consentement)Nom, email, organisation, offre et rôle de l'utilisateur connecté ; contenu des échangesUnion européenne (société française)
Microsoft ClarityMesure d'usage des pages publiques : cartes de chaleur et enregistrements anonymisés (avec consentement)Interactions sur les pages d'accueil, d'inscription et de connexion ; saisies masquéesÉtats-Unis
SentryDétection et correction des erreurs techniquesDétail technique des erreurs, identifiant interne de l'utilisateur ; ni nom, ni email, ni IPAllemagne (Union européenne) ; société américaine

Lorsqu'un prestataire est établi hors de l'Union européenne, le transfert est encadré par les clauses contractuelles types de la Commission européenne et/ou par le cadre de protection des données UE–États-Unis (Data Privacy Framework), selon le prestataire.

5. Intelligence artificielle

Certaines fonctions (générer des questions, suggérer des actions correctives, résumer des résultats ou le journal d'activité) envoient du texte à OpenAI. Rien n'est envoyé automatiquement : chaque envoi résulte d'un clic de l'utilisateur, et une mention rappelle ce qui est transmis à chaque endroit.

Selon la fonction, sont transmis :

  • le thème que vous décrivez et le titre de la session (génération de questions) ;
  • des statistiques agrégées et des extraits de réponses libres (analyse d'une campagne) ;
  • le texte des réclamations et le nom de la session ou de l'établissement (suggestions d'actions) ;
  • les entrées du journal d'activité, avec les membres remplacés par des pseudonymes (synthèses).

Minimisation : les adresses email et numéros de téléphone sont automatiquement masqués avant l'envoi ; le nom et l'email du déposant d'une réclamation ne sont jamais transmis. Les noms propres cités dans un texte libre ne peuvent pas être détectés de façon fiable : évitez d'en saisir dans les champs qui alimentent l'IA.

Garanties : les données sont envoyées via l'interface de programmation d'OpenAI, dont les conditions prévoient que les contenus ne servent pas à entraîner ses modèles ; ils peuvent être conservés par OpenAI pendant une durée limitée (jusqu'à 30 jours à la date de mise à jour de cette page) pour détecter les abus. Les transferts vers les États-Unis sont encadrés comme indiqué à l'article 4. Les contenus produits sont des propositions : un humain les relit avant tout usage.

Vous pouvez ne jamais utiliser ces fonctions : elles sont facultatives et le reste du service fonctionne sans elles.

6. Durées de conservation

DonnéeDurée
Compte et données de l'organismeTant que le compte existe ; supprimées à la suppression du compte
Données des participantsDécidée par l'organisme (responsable de traitement) ; supprimées avec l'organisation
Factures et données de facturation10 ans (obligation comptable), chez Stripe
Empreinte d'adresse IP (limitation des abus)48 heures au plus
Journal des erreurs techniques (Sentry)Environ 90 jours
Mesure d'usage (Clarity, avec consentement)13 mois au plus
Conversations de support (Crisp)Tant que nécessaire au suivi de votre demande

7. Sécurité

  • Communications chiffrées (HTTPS) ; mots de passe stockés chiffrés par notre prestataire d'authentification.
  • Isolation des données par organisation au niveau de la base de données (règles de sécurité par ligne) et contrôle des droits par rôle et par établissement.
  • Hébergement de la base de données dans l'Union européenne ; exécution du service à Paris.
  • Limitation de débit sur les pages publiques, journal d'activité, suivi des erreurs.

En cas de violation de données susceptible d'engendrer un risque pour les personnes, nous en informons les organismes concernés dans les meilleurs délais et au plus tard sous 48 heures après en avoir eu connaissance, et la CNIL lorsque la loi l'exige.

8. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement à tout moment et de définir des directives sur le sort de vos données après votre décès.

  • En libre-service (Paramètres → Mon compte) : télécharger vos données au format JSON, supprimer votre compte, modifier votre choix sur les cookies.
  • Sur demande : écrivez à nassim04.dev@gmail.com ; nous répondons sous un mois.
  • Participants : adressez-vous à l'organisme de formation qui vous a envoyé le questionnaire ; nous l'aidons à répondre.

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez saisir la CNIL (cnil.fr).

9. Cookies

Les cookies nécessaires ne demandent pas de consentement ; le chat et la mesure d'usage sont facultatifs et soumis à votre accord. Détail, finalités et gestion du choix : page cookies.

10. Mise à jour de cette politique

Cette politique peut évoluer, notamment lors de l'ajout d'un prestataire. La date de dernière mise à jour figure en haut de page ; les changements importants sont signalés par email aux titulaires de compte.

Mentions légalesConditions généralesConfidentialitéCookiesAccord de traitement des données
FormsBack

La conformité Qualiopi, sans la paperasse.

Essayer gratuitement

7 jours, sans carte bancaire

Produit

  • Fonctionnalités
  • Comment ça marche
  • Le référentiel
  • Tarifs

Ressources

  • FAQ
  • Centre d'aide
  • Contact

Légal

  • Mentions légales
  • Conditions générales
  • Confidentialité
  • Traitement des données
  • Cookies

© 2026 FormsBack. Tous droits réservés.