Politique de confidentialité
Comment Agence Pragmatik collecte, utilise et protège vos données personnelles dans le cadre du service MELETA, conformément au règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.
Brouillon — relecture juridique nécessaire. Ce document est un brouillon généré à partir de la configuration technique du service. Il doit être complété (mentions marquées « à compléter ») puis relu par un professionnel du droit avant toute mise en ligne. En l'état, il n'a aucune valeur contractuelle.
1. Responsable du traitement
Le responsable du traitement est Agence Pragmatik, 782T Chemin de Campagne, 30250 Sommières, France, SIREN 918 070 988. Contact pour toute question relative aux données personnelles : contact@meleta.app.
Aucun délégué à la protection des données n'a été désigné, cette désignation n'étant pas obligatoire au regard de l'article 37 du RGPD pour l'activité exercée. Les demandes relatives aux données sont traitées directement par le gérant, à l'adresse indiquée ci-dessus. [À COMPLÉTER PAR JULIEN — à réexaminer si le Service venait à traiter des données de santé de patients réels ou à opérer un suivi systématique à grande échelle : la désignation deviendrait alors obligatoire.]
Lorsque MELETAest mis à disposition par une école ou un organisme de formation pour ses apprenants, cet établissement détermine les finalités de l'usage pédagogique : il est alors responsable de traitement pour ce périmètre, et Agence Pragmatik agit en qualité de sous-traitant.
2. Données collectées et bases légales
| Données | Finalité | Base légale |
|---|---|---|
| Adresse email, prénom, mot de passe (haché), rôle | Création et gestion du compte, authentification | Exécution du contrat |
| Contenu des exercices et des entretiens simulés, scores, progression par compétence | Fourniture du service pédagogique et suivi de progression | Exécution du contrat |
| Identifiant client de paiement, historique des abonnements et achats, solde de crédits | Facturation, gestion des abonnements, comptabilité | Exécution du contrat et obligation légale |
| Tickets et messages de support | Traitement des demandes d'assistance | Exécution du contrat |
| Journal d'audit : connexions, invitations, changements de rôle | Sécurité du service, traçabilité des accès | Intérêt légitime (sécurité) |
| Identifiant de visite anonyme et étapes du parcours d'inscription | Mesure d'audience interne, amélioration du parcours | Intérêt légitime (mesure first-party, sans traceur tiers) |
| Rattachement à un ambassadeur, commissions, demandes de paiement | Gestion du programme ambassadeur | Exécution du contrat |
| Consentement horodaté à l'inscription | Preuve de l'information délivrée | Obligation légale (preuve) |
Aucune donnée de patient réel n'a vocation à transiter par le Service.Les cas cliniques sont fictifs et générés par le Service. Il est interdit d'y saisir des informations concernant une personne réelle en cours de suivi.
3. Traitement par les modèles d'intelligence artificielle
Les mises en situation et les évaluations formatives reposent sur des modèles de langage exploités par des prestataires tiers (voir article 5). Le contenu des échanges de la mise en situation leur est transmis pour produire la réponse du patient simulé ou le retour pédagogique. Aucun identifiant de compte, nom ou adresse email n'est joint à ces requêtes.
[À COMPLÉTER PAR JULIEN — confirmer auprès de chaque fournisseur le régime applicable aux données envoyées par l'API : durée de rétention côté fournisseur et exclusion de l'entraînement des modèles. Ces engagements figurent dans leurs conditions entreprise et doivent être cités ici précisément.]
4. Destinataires
Agence Pragmatikétant une société à associé unique sans salarié, l'accès interne aux données est limité à son gérant, Julien Diop, dans la seule mesure nécessaire à l'exploitation et au support du Service. S'y ajoutent les sous-traitants listés à l'article 5. Lorsqu'un accès est fourni par une école, les formateurs et superviseurs désignés par celle-ci accèdent aux productions pédagogiques de leurs apprenants.
Dans le cadre du programme ambassadeur, les filleuls apparaissent auprès de leur parrain de façon anonymisée: ni nom, ni email, ni contenu pédagogique ne lui sont communiqués. Aucune donnée n'est vendue, louée ou cédée à des fins publicitaires.
5. Sous-traitants et transferts hors UE
Les prestataires ci-dessous interviennent dans le fonctionnement du Service. La liste reflète les intégrations réellement présentes dans l'application.
| Prestataire | Finalité | Données concernées | Localisation |
|---|---|---|---|
| Vercel Inc. | Hébergement de l'application et exécution du code serveur | Ensemble des données transitant par le service, journaux techniques | États-Unis / Union européenne — [À COMPLÉTER PAR JULIEN — région de déploiement Vercel] |
| Neon Inc. | Hébergement de la base de données PostgreSQL | Compte, progression, historique des entretiens simulés, facturation | [À COMPLÉTER PAR JULIEN — région d'hébergement de la base (ex. AWS eu-central-1, Francfort)] |
| Stripe Payments Europe, Ltd. | Encaissement des paiements, abonnements, facturation et reçus | Email, identifiant client, données de paiement (jamais stockées par MELETA) | Irlande (Union européenne), avec transferts vers Stripe Inc. (États-Unis) |
| Resend | Envoi des emails transactionnels (lien de connexion, réinitialisation, relances) | Adresse email, prénom, contenu du message | [À COMPLÉTER PAR JULIEN — localisation des serveurs Resend — à vérifier sur resend.com/legal] |
| Mistral AI | Génération des réponses du patient simulé et évaluation formative | Contenu des échanges de la mise en situation, sans identifiant de compte | France (Union européenne) |
| Anthropic PBC | Génération des réponses du patient simulé et évaluation formative | Contenu des échanges de la mise en situation, sans identifiant de compte | États-Unis |
Certains de ces prestataires sont établis aux États-Unis. Les transferts hors Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le cadre de protection des données UE–États-Unis.
[À COMPLÉTER PAR JULIEN — vérifier pour chaque prestataire américain son adhésion au Data Privacy Framework et conserver une copie des clauses contractuelles types signées. À tenir à jour dans un registre des sous-traitants.]
6. Durées de conservation
| Donnée | Durée de conservation |
|---|---|
| Lien de connexion par email (usage unique) | 15 minutes |
| Lien de réinitialisation de mot de passe | 60 minutes |
| Session de connexion | 30 jours |
| Compte et données de progression | [À COMPLÉTER PAR JULIEN — proposition : durée du compte, puis 12 mois après le dernier accès] |
| Historique des entretiens simulés et évaluations | [À COMPLÉTER PAR JULIEN — proposition : durée du compte, suppression avec le compte] |
| Tickets de support | [À COMPLÉTER PAR JULIEN — proposition : 3 ans après la clôture du ticket] |
| Journal d'audit (connexions, changements de rôle) | [À COMPLÉTER PAR JULIEN — proposition : 12 mois] |
| Événements de mesure du parcours d'inscription (anonymes) | [À COMPLÉTER PAR JULIEN — proposition : 25 mois, alignés sur la recommandation CNIL] |
| Pièces comptables et factures | 10 ans (obligation légale — art. L123-22 du code de commerce) |
| Commissions et demandes de paiement des ambassadeurs | 10 ans (pièces comptables) |
Les durées signalées en couleur restent à arbitrer par l'éditeur : à ce jour, le Service n'applique pas de purge automatique pour ces catégories. Une fois les durées retenues, elles doivent être mises en œuvre techniquement, faute de quoi cette politique décrirait une pratique inexacte.
8. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.
Ces droits s'exercent en écrivant à contact@meleta.appdepuis l'adresse email de votre compte. Une pièce justificative d'identité peut être demandée en cas de doute raisonnable. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes.
Suppression du compte.Le Service ne propose pas encore de suppression en autonomie depuis l'espace personnel : la demande est traitée manuellement à réception de votre message. Elle entraîne l'effacement du compte, de la progression, de l'historique des entretiens et des tickets de support, à l'exception des pièces comptables que la loi impose de conserver.
Vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.
9. Sécurité
Les mots de passe sont stockés sous forme de condensats et ne sont jamais conservés en clair. Les échanges avec le site sont chiffrés (HTTPS). Les sessions reposent sur un jeton signé, déposé dans un cookie inaccessible au JavaScript. Les liens de connexion par email sont à usage unique et expirent rapidement. Les accès aux fonctions d'administration sont contrôlés par rôle et journalisés.
[À COMPLÉTER PAR JULIEN — décrire la politique de sauvegarde de la base de données et la procédure de notification en cas de violation de données (art. 33 et 34 RGPD).]
10. Modifications
Cette politique peut évoluer avec le Service. Toute modification substantielle est portée à la connaissance des utilisateurs par email ou par une information visible dans l'application. Les conditions générales et les mentions légales complètent le présent document.
Dernière mise à jour : 28 juillet 2026.