Aller au contenu
Cybridia Préparation CISSP®

Vie privée

Ce que Cybridia enregistre, et ce qu’il n’enregistre pas

Un compte, une progression, une session. Aucun traceur publicitaire, aucune revente, aucune analyse d’audience tierce. Voici la liste exacte de ce qui est stocké et comment tout effacer.

Mis à jour le

Cette page décrit le traitement des données personnelles par le service Cybridia. Le responsable de traitement est l’éditeur du site, identifié dans les mentions légales.

Ce que le service enregistre

Sans compte, le site ne conserve rien qui vous identifie. Aucune inscription n’est nécessaire pour lire le cours, le glossaire ou le blog. Le navigateur garde localement, dans son propre stockage, la langue et le thème que vous avez choisis : ces valeurs ne quittent jamais votre appareil.

Avec un compte, sont enregistrés :

Donnée Pourquoi
Adresse e-mail Identifier le compte et permettre la connexion
Nom affiché Vous nommer dans le classement — vous le choisissez, il peut être un pseudonyme
Mot de passe Jamais en clair : seule une empreinte argon2id est stockée
Progression Questions traitées, réussites, séries, succès, niveau
Sessions ouvertes Rester connecté d’une visite à l’autre

Une session ouverte conserve la date de dernière utilisation, le navigateur déclaré (user agent) et l’adresse IP de connexion. Ces deux dernières informations servent à une chose : vous permettre de reconnaître une session que vous n’avez pas ouverte et de la fermer.

Se connecter avec Google

La connexion par Google est facultative : une adresse e-mail et un mot de passe font aussi bien l’affaire.

Si vous l’utilisez, Cybridia demande à Google trois portées et rien d’autre : openid, email et profile. De la réponse, le service conserve trois informations :

Donnée reçue de Google Pourquoi
L’identifiant de votre compte Google (sub) Reconnaître le même compte à la connexion suivante
Votre adresse e-mail Identifier le compte, exactement comme pour une connexion par mot de passe
Votre nom Préremplir le nom affiché dans le classement — vous pouvez le changer ensuite

Rien d’autre n’est demandé et rien d’autre n’est conservé : aucune photo de profil, aucun contact, aucun accès à Drive, à l’agenda ni à quelque autre service Google. Un compte dont Google déclare l’adresse non vérifiée est refusé.

Ces trois informations ne servent qu’à créer et identifier votre compte. Elles ne sont jamais vendues, louées, transmises à un tiers, utilisées à des fins publicitaires, ni utilisées pour entraîner un modèle d’intelligence artificielle. La suppression du compte, depuis Mon espace → Paramètres, les efface avec le reste.

Cookies

Un seul cookie est déposé, et seulement une fois connecté : le cookie de session. Il est HttpOnly — le JavaScript de la page ne peut pas le lire — SameSite=Lax, et sa durée est de 30 jours glissants.

Il n’y a aucun cookie publicitaire, aucun traceur, aucune mesure d’audience tierce. Ni Google Analytics, ni régie, ni pixel de réseau social. C’est aussi pourquoi ce site ne vous demande pas de consentement au dépôt de cookies : le cookie de session est strictement nécessaire au service que vous demandez.

Qui d’autre traite vos données

Le service est auto-hébergé. Trois prestataires interviennent néanmoins pour le faire fonctionner, chacun sur une tâche étroite :

Prestataire Tâche Ce qu’il voit
OVH (France) Héberger le serveur Tout ce qui est stocké, en qualité d’hébergeur
Cloudflare, Inc. (États-Unis) Proxy, TLS et protection contre les abus Les métadonnées de connexion : adresse IP, navigateur, pages demandées
Brevo (France) Envoyer les courriels de service — vérification d’adresse, réinitialisation du mot de passe Votre adresse e-mail et le contenu de ces courriels

Cloudflare étant une société américaine, les métadonnées de connexion peuvent être traitées hors de l’Union européenne, dans le cadre des clauses contractuelles types qui encadrent ce transfert. La connexion par Google implique de même un échange avec Google LLC, régi par la politique de confidentialité de Google. Aucun autre transfert n’a lieu dans le fonctionnement courant du service.

Ce que le service ne fait pas

  • Vos données ne sont ni vendues, ni louées, ni transmises à des fins publicitaires.
  • Aucun profilage publicitaire, aucune décision automatisée produisant des effets juridiques à votre égard.
  • Aucune utilisation de vos données, de vos réponses ou de votre progression pour entraîner un modèle d’intelligence artificielle.

Durées de conservation

  • Compte et progression : tant que le compte existe.
  • Sessions : 30 jours après la dernière utilisation, puis expiration.
  • Après suppression du compte : les données de connexion sont effacées immédiatement, le reste dans un délai maximal de 30 jours.

Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité sur vos données.

Deux d’entre eux s’exercent directement dans l’application, sans rien demander à personne : Mon espace → Paramètres permet de changer le nom affiché et le mot de passe, de fermer toutes les sessions ouvertes, et de supprimer le compte.

Pour les autres demandes, écrivez à [email protected]. Vous pouvez aussi introduire une réclamation auprès de la CNIL (cnil.fr).

Sécurité

Les mots de passe sont hachés avec argon2id. L’identifiant de session est un jeton aléatoire dont seule une empreinte est stockée : la base de données ne contient rien qui permette de rejouer une session. Les échanges avec l’API se font sur la même origine que le site.

Évolutions

Le paiement en ligne n’est pas encore ouvert. Le jour où il le sera, le prestataire de paiement traitera les données bancaires sans que le site y ait accès, et cette page sera mise à jour avant l’ouverture, pas après.