Légal
Politique de confidentialité
Dernière mise à jour : 22 septembre 2026
FormsBack traite des données personnelles dans deux situations bien distinctes. Cette page vous explique lesquelles, pourquoi, chez qui elles sont hébergées et comment exercer vos droits.
1. Qui est responsable de quoi
Données de votre compte et de votre abonnement (vous, utilisateur d'un organisme de formation) : le responsable de traitement est Saasim, éditeur de FormsBack. Contact : nassim04.dev@gmail.com.
Données de vos participants (réponses aux questionnaires, réclamations, adresses email des destinataires) : le responsable de traitement est l'organisme de formation qui utilise FormsBack. FormsBack agit pour son compte en tant que sous-traitant, selon l'accord de traitement des données. Un participant qui souhaite exercer ses droits s'adresse d'abord à l'organisme qui lui a envoyé le questionnaire.
2. Données traitées
| Catégorie | Données | Origine |
|---|---|---|
| Compte | Nom, prénom, email professionnel, mot de passe (stocké chiffré, jamais lisible), rôle, établissements autorisés | Vous, à l'inscription ou sur invitation |
| Organisme | Nom, SIRET, logo, offre souscrite, établissements | Vous |
| Utilisation | Journal d'activité (actions effectuées, date, auteur), sessions, questionnaires, plans d'action | Vous, en utilisant le service |
| Facturation | Identifiants de client et d'abonnement Stripe, statut, période, périodicité (le numéro de carte reste chez Stripe) | Stripe |
| Support | Nom, email, organisation, offre, rôle et contenu de vos échanges avec le support | Vous, et le service lors d'une conversation |
| Participants (pour le compte de l'organisme) | Réponses aux questionnaires ; adresse email des contacts ajoutés par l'organisme (facultatif) ; réclamations avec nom et email facultatifs ; aucun compte, aucune IP conservée en clair | Les participants, via le lien public |
| Sécurité | Empreinte irréversible de l'adresse IP, utilisée uniquement pour limiter les abus et supprimée sous 48 h | Automatique |
| Techniques | Erreurs (identifiant interne, sans nom ni email), performances, mesure d'usage des pages publiques (avec consentement) | Automatique |
FormsBack ne demande ni ne traite volontairement de données sensibles. Les champs de texte libre appartiennent à l'utilisateur : il lui appartient d'éviter d'y saisir des informations de cette nature.
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fournir le service : compte, questionnaires, rapports, support | Exécution du contrat |
| Facturer et gérer les abonnements ; conserver les factures | Exécution du contrat ; obligation légale |
| Sécuriser le service, limiter les abus, détecter et corriger les erreurs | Intérêt légitime (sécurité et fiabilité du service) |
| Envoyer les emails liés au compte : invitations, fin d'essai, échec de paiement | Exécution du contrat |
| Chat d'assistance (Crisp) et mesure d'usage du site public (Microsoft Clarity) | Consentement, retirable à tout moment |
| Traiter les données des participants pour l'organisme | Instructions de l'organisme (sous-traitance) |
Aucune donnée n'est vendue, ni utilisée à des fins publicitaires ou de profilage.
4. Destinataires et sous-traitants
Vos données sont accessibles à l'Éditeur et aux membres de votre organisation selon leurs droits. Nous faisons appel aux sous-traitants ci-dessous, liés par des engagements de protection des données :
| Prestataire | Rôle | Données concernées | Localisation |
|---|---|---|---|
| Supabase | Base de données, authentification, stockage des logos | Toutes les données du compte et de l'organisme (sessions, questionnaires, réponses, réclamations) | Irlande (Union européenne) |
| Vercel | Hébergement de l'application, mesure d'audience et de performance sans cookie | Requêtes HTTP (adresse IP, pages consultées) ; les fonctions serveur s'exécutent à Paris | Paris (Union européenne) ; société américaine |
| Stripe Payments Europe | Paiement et facturation des abonnements | Identité et email du payeur, moyen de paiement (saisi chez Stripe, jamais chez FormsBack), factures | Irlande (Union européenne) |
| Resend | Envoi des emails (invitations, rappels, notifications, emails de connexion) | Adresses email des destinataires et contenu des messages | États-Unis |
| OpenAI | Génération et analyse par intelligence artificielle, sur demande explicite de l'utilisateur | Textes nécessaires à la demande, après masquage des emails et numéros de téléphone (voir la section IA) | États-Unis |
| Crisp | Support client par chat (avec consentement) | Nom, email, organisation, offre et rôle de l'utilisateur connecté ; contenu des échanges | Union européenne (société française) |
| Microsoft Clarity | Mesure d'usage des pages publiques : cartes de chaleur et enregistrements anonymisés (avec consentement) | Interactions sur les pages d'accueil, d'inscription et de connexion ; saisies masquées | États-Unis |
| Sentry | Détection et correction des erreurs techniques | Détail technique des erreurs, identifiant interne de l'utilisateur ; ni nom, ni email, ni IP | Allemagne (Union européenne) ; société américaine |
Lorsqu'un prestataire est établi hors de l'Union européenne, le transfert est encadré par les clauses contractuelles types de la Commission européenne et/ou par le cadre de protection des données UE–États-Unis (Data Privacy Framework), selon le prestataire.
5. Intelligence artificielle
Certaines fonctions (générer des questions, suggérer des actions correctives, résumer des résultats ou le journal d'activité) envoient du texte à OpenAI. Rien n'est envoyé automatiquement : chaque envoi résulte d'un clic de l'utilisateur, et une mention rappelle ce qui est transmis à chaque endroit.
Selon la fonction, sont transmis :
- le thème que vous décrivez et le titre de la session (génération de questions) ;
- des statistiques agrégées et des extraits de réponses libres (analyse d'une campagne) ;
- le texte des réclamations et le nom de la session ou de l'établissement (suggestions d'actions) ;
- les entrées du journal d'activité, avec les membres remplacés par des pseudonymes (synthèses).
Minimisation : les adresses email et numéros de téléphone sont automatiquement masqués avant l'envoi ; le nom et l'email du déposant d'une réclamation ne sont jamais transmis. Les noms propres cités dans un texte libre ne peuvent pas être détectés de façon fiable : évitez d'en saisir dans les champs qui alimentent l'IA.
Garanties : les données sont envoyées via l'interface de programmation d'OpenAI, dont les conditions prévoient que les contenus ne servent pas à entraîner ses modèles ; ils peuvent être conservés par OpenAI pendant une durée limitée (jusqu'à 30 jours à la date de mise à jour de cette page) pour détecter les abus. Les transferts vers les États-Unis sont encadrés comme indiqué à l'article 4. Les contenus produits sont des propositions : un humain les relit avant tout usage.
Vous pouvez ne jamais utiliser ces fonctions : elles sont facultatives et le reste du service fonctionne sans elles.
6. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte et données de l'organisme | Tant que le compte existe ; supprimées à la suppression du compte |
| Données des participants | Décidée par l'organisme (responsable de traitement) ; supprimées avec l'organisation |
| Factures et données de facturation | 10 ans (obligation comptable), chez Stripe |
| Empreinte d'adresse IP (limitation des abus) | 48 heures au plus |
| Journal des erreurs techniques (Sentry) | Environ 90 jours |
| Mesure d'usage (Clarity, avec consentement) | 13 mois au plus |
| Conversations de support (Crisp) | Tant que nécessaire au suivi de votre demande |
7. Sécurité
- Communications chiffrées (HTTPS) ; mots de passe stockés chiffrés par notre prestataire d'authentification.
- Isolation des données par organisation au niveau de la base de données (règles de sécurité par ligne) et contrôle des droits par rôle et par établissement.
- Hébergement de la base de données dans l'Union européenne ; exécution du service à Paris.
- Limitation de débit sur les pages publiques, journal d'activité, suivi des erreurs.
En cas de violation de données susceptible d'engendrer un risque pour les personnes, nous en informons les organismes concernés dans les meilleurs délais et au plus tard sous 48 heures après en avoir eu connaissance, et la CNIL lorsque la loi l'exige.
8. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement à tout moment et de définir des directives sur le sort de vos données après votre décès.
- En libre-service (Paramètres → Mon compte) : télécharger vos données au format JSON, supprimer votre compte, modifier votre choix sur les cookies.
- Sur demande : écrivez à nassim04.dev@gmail.com ; nous répondons sous un mois.
- Participants : adressez-vous à l'organisme de formation qui vous a envoyé le questionnaire ; nous l'aidons à répondre.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez saisir la CNIL (cnil.fr).
10. Mise à jour de cette politique
Cette politique peut évoluer, notamment lors de l'ajout d'un prestataire. La date de dernière mise à jour figure en haut de page ; les changements importants sont signalés par email aux titulaires de compte.