Politique de confidentialité

Dernière mise à jour : 23 juillet 2026.

Version de travail. Ce document décrit fidèlement le fonctionnement actuel du service. Les mentions entre crochets restent à compléter et l'ensemble doit être relu par un conseil juridique avant d'être opposé à un client public.

1. Responsable de traitement

Le service Mon Assistant FSE+ est édité par [raison sociale, forme juridique, capital], immatriculée sous le numéro [SIREN], dont le siège social est situé [adresse postale complète].

Pour toute question relative au traitement de vos données personnelles : contact@assistant-fse.fr.

Rôles respectifs. Pour les données de compte des utilisateurs de la plateforme, l'éditeur agit en qualité de responsable de traitement. Pour les données contenues dans les dossiers déposés par les porteurs de projet et consultés par les organismes intermédiaires — notamment les données relatives aux participants aux opérations cofinancées — l'éditeur agit en qualité de sous-traitant au sens de l'article 28 du RGPD, pour le compte de l'organisme client. Un contrat de sous-traitance est conclu avec chaque organisme intermédiaire.

2. Données traitées

2.1 Données de compte

  • Identité : nom, prénom, adresse e-mail, photo de profil facultative.
  • Données de connexion : identifiants de session, méthode d'authentification, horodatage et adresse IP des connexions.
  • Rattachement organisationnel : organisation, rôle (administrateur, instructeur, membre), invitations émises et reçues.

2.2 Données de dossier

  • Contenus rédactionnels des demandes de subvention et des bilans d'exécution.
  • Données financières et indicateurs de réalisation saisis par le porteur.
  • Pièces justificatives déposées par le porteur, pouvant contenir des données personnelles de tiers (bulletins de paie, feuilles d'émargement, données relatives aux participants).
  • Journaux d'injection vers le portail Ma Démarche FSE+ (date, dossier concerné, utilisateur à l'origine de l'action).

2.3 Données techniques

  • Journaux applicatifs et journaux d'accès nécessaires à la sécurité et à l'auditabilité du service.

Aucune donnée n'est collectée à des fins publicitaires. Le service ne pratique ni la revente, ni la cession, ni le profilage commercial de vos données.

3. Finalités et bases légales

FinalitéBase légale
Création et gestion des comptes utilisateursExécution du contrat
Préparation, versionnement et contrôle des dossiers FSE+Exécution du contrat / mission d'intérêt public de l'organisme client
Traçabilité et conservation des journaux d'accèsObligation légale (règles de piste d'audit FSE+)
Sécurité du service et prévention des abusIntérêt légitime
Facturation des organismes clientsExécution du contrat / obligation légale comptable
Réponse aux demandes de supportIntérêt légitime

4. Destinataires

Les données ne sont accessibles qu'aux personnes ayant besoin d'en connaître :

  • le porteur de projet, pour ses propres dossiers ;
  • l'organisme intermédiaire auquel le porteur est rattaché, en lecture seule et en commentaire : l'organisme observe et signale, il ne modifie jamais le contenu rédigé par le porteur ;
  • les personnels habilités de l'éditeur, dans la stricte limite de l'exploitation technique et du support.

5. Sous-traitants et hébergement

Sous-traitantRôleLocalisation des traitements
ConvexBase de données applicative et exécution des fonctions serveurUnion européenne (région eu-west-1) — société de droit états-unien
VercelHébergement et diffusion de l'application webUnion européenne — société de droit états-unien
Cloudflare R2Stockage des fichiers déposésUnion européenne (juridiction UE)
ResendEnvoi des e-mails transactionnels[à confirmer]
StripeFacturation des organismes clientsUnion européenne / États-Unis

Certains de ces prestataires sont des sociétés de droit états-unien, même lorsque les traitements sont exécutés dans l'Union européenne. Les transferts éventuels sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le EU-U.S. Data Privacy Framework.

Point d'attention. L'isolation entre organisations clientes est aujourd'hui assurée de manière logique (cloisonnement applicatif par organisation et règles d'accès testées), et non par une base de données distincte par client. Les organismes publics soumis à une exigence d'isolation physique sont invités à nous consulter avant toute mise en service.

6. Durées de conservation

  • Journaux d'accès et de traitement : 10 ans, conformément aux règles de piste d'audit applicables au FSE+ et à la règle N+3.
  • Données de dossier : conservées pendant toute la durée du contrat avec l'organisme intermédiaire, puis pendant la durée légale d'archivage des opérations cofinancées, à savoir jusqu'en [échéance à confirmer avec l'autorité de gestion].
  • Données de compte : supprimées dans un délai de 30 jours à compter de la suppression du compte, sous réserve des obligations d'archivage ci-dessus.
  • Données de facturation : 10 ans (obligation comptable).

7. Sécurité

  • Chiffrement des échanges en TLS 1.3.
  • Chiffrement des données au repos (AES-256).
  • Authentification par code à usage unique ou mot de passe, avec possibilité de révoquer les sessions actives.
  • Cloisonnement des données par organisation, vérifié par des tests automatisés.
  • Journalisation des accès et des injections vers Ma Démarche FSE+.

8. Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données personnelles, ainsi que du droit de définir des directives relatives à leur sort après votre décès.

Lorsque l'éditeur agit en qualité de sous-traitant, votre demande sera transmise sans délai à l'organisme responsable de traitement.

Pour exercer vos droits : contact@assistant-fse.fr. Une réponse vous sera apportée dans un délai maximal d'un mois.

Vous pouvez également introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.

9. Cookies

Le service dépose uniquement les cookies strictement nécessaires à son fonctionnement : cookie de session d'authentification et préférences d'affichage. Aucun cookie publicitaire ni traceur tiers à finalité marketing n'est utilisé. Ces cookies ne requièrent pas de consentement préalable.

10. Modifications

Toute modification substantielle de la présente politique sera notifiée aux organismes clients et publiée sur cette page, avec mise à jour de la date figurant en tête de document.