RGPD · Version 2.1 · 30 août 2026

Politique de confidentialité

Préambule

Cette politique décrit la manière dont les données à caractère personnel sont collectées, utilisées et protégées dans le cadre de l’utilisation de l’application mobile Cybismo et du site cybismo.com, ci-après « le Service ».

Cybismo est une application éducative d’apprentissage de la cybersécurité. Une part importante de notre public est mineure, ce qui nous impose une exigence particulière sur la protection de la vie privée. Cette politique respecte le Règlement Général sur la Protection des Données (RGPD, Règlement UE 2016/679) et la loi française « Informatique et Libertés » du 6 janvier 1978 modifiée.

Nous nous engageons à ne collecter que les données nécessaires au fonctionnement du Service, à les héberger en France, et à ne jamais les céder ni les vendre à des tiers à des fins commerciales ou publicitaires.

1. Qui traite vos données

Le responsable du traitement est :

JoGonet SASU
Société par actions simplifiée à associé unique au capital de 100,00 euros
Bureau 326, 59 rue de Ponthieu, 75008 Paris, France
RCS Paris 107 283 608
SIRET 10728360800019
Représentée par Jonatan Gonet, président

Pour toute question relative à vos données ou à l’exercice de vos droits, écrivez à dpo@cybismo.com en précisant l’objet de votre demande. Les autres sujets passent par contact@cybismo.com.

Ce rôle de responsable de traitement n’est pas le même dans tous les cas d’usage. La section suivante détaille le partage exact des responsabilités avec les établissements scolaires.

2. Deux situations, deux responsables

Cybismo s’utilise de deux manières, et la frontière entre les deux est facile à repérer : elle passe au moment où un élève saisit un code de classe.

2.1 Vous utilisez Cybismo de votre propre initiative

Vous téléchargez l’application, vous créez un compte avec une adresse électronique, une année de naissance et un pseudonyme, et vous apprenez à votre rythme. Personne ne suit votre progression à part vous.

Dans cette situation, JoGonet SASU est responsable de traitement au sens du RGPD. Nous décidons de ce qui est collecté et pourquoi, et cette politique est le document de référence qui vous protège.

2.2 Vous rejoignez la classe d’un enseignant

Un enseignant crée une classe et donne un code à ses élèves. Dès qu’un élève saisit ce code, l’enseignant voit sa progression, lui assigne des devoirs et consulte ses résultats. Ce suivi pédagogique n’est pas notre décision : c’est celle de l’enseignant, dans le cadre de sa mission, et donc celle de son établissement.

Dans cette situation, l’établissement scolaire est responsable de traitement et JoGonet SASU agit comme sous-traitant, c’est-à-dire qu’il traite ces données uniquement sur instruction de l’établissement et pour les seules finalités pédagogiques prévues. Cette relation est formalisée par un contrat de sous-traitance conclu avec l’établissement, prévu par l’article 28 du RGPD. C’est aussi ce que recommande la CNIL pour les outils numériques éducatifs.

Concrètement, l’établissement recueille les autorisations nécessaires auprès des familles, comme il le fait pour les autres outils numériques utilisés en classe. Nous n’utilisons jamais les données scolaires pour autre chose, et nous ne les revendons à personne.

2.3 Ce que cela change pour vous

Répartition des rôles entre JoGonet SASU et l’établissement scolaire
SituationQui décide du traitementNotre rôleÀ qui adresser une demande
Compte créé et utilisé à titre personnelJoGonet SASUResponsable de traitementdpo@cybismo.com
Élève ayant rejoint une classe avec un codeL’établissement scolaireSous-traitant de l’établissementL’établissement en premier lieu, qui nous sollicite ensuite si nécessaire

Un même compte peut passer d’une situation à l’autre. Un élève qui s’est inscrit seul, puis qui rejoint la classe de son professeur, garde son compte personnel : ce sont les données liées à la classe (devoirs, progression visible par l’enseignant) qui relèvent alors du cadre scolaire.

Pour les familles, la règle pratique est simple. Une question sur le compte lui-même (adresse électronique, suppression, pseudonyme) nous revient. Une question sur le suivi en classe (qui voit quoi, pendant combien de temps, pourquoi ce devoir) revient d’abord à l’établissement, qui reste le décideur. Nous répondons évidemment aux sollicitations de son délégué à la protection des données.

3. Données collectées

Nous appliquons le principe de minimisation des données : nous ne collectons que ce qui est nécessaire au fonctionnement du Service. À ce titre, nous ne collectons jamais votre nom ni votre prénom réels. Vous êtes identifié par un pseudonyme librement choisi.

3.1 Données de compte

  • Adresse électronique, utilisée comme identifiant de connexion et pour les communications transactionnelles (réinitialisation de mot de passe notamment).
  • Mot de passe, stocké de manière sécurisée et irréversible par hachage cryptographique (algorithme bcrypt). Nous n’avons jamais accès à votre mot de passe en clair.
  • Pseudonyme, librement choisi, affiché dans l’application et les classements.
  • Type de profil (lycéen, étudiant, en reconversion, employé, ou enseignant), permettant d’adapter l’expérience d’apprentissage.
  • Avatar, sous la forme d’un identifiant numérique correspondant à une illustration prédéfinie. Aucune photographie n’est collectée.

3.2 Données relatives à l’âge

  • Année de naissance, collectée à l’inscription afin de vérifier que l’utilisateur dispose de l’âge requis pour consentir au traitement de ses données (voir section 5).
  • Un indicateur attestant que l’utilisateur a 15 ans ou plus.

3.3 Données de progression pédagogique

  • Leçons et chapitres complétés, points d’expérience (XP), séries de jours consécutifs d’activité (streak), badges obtenus, étoiles de réussite.
  • Ces données reflètent votre parcours d’apprentissage et permettent le suivi de votre progression.

3.4 Données relatives au cadre scolaire (le cas échéant)

  • Appartenance à une classe, inscription à un parcours pédagogique, devoirs rendus et résultats associés.
  • Ces données ne sont collectées que lorsque vous rejoignez une classe créée par un enseignant.

3.5 Données techniques et de diagnostic

L’application embarque un outil de diagnostic (Sentry) qui nous prévient quand elle plante ou ralentit. Sans lui, nous découvririons les pannes bien après vous. Voici ce qu’il transmet réellement :

  • modèle et fabricant de l’appareil, version du système d’exploitation ;
  • caractéristiques matérielles au moment de l’incident : définition et orientation de l’écran, mémoire disponible, espace de stockage, niveau de batterie ;
  • langue et fuseau horaire configurés sur l’appareil ;
  • version et numéro de compilation de l’application, temps de démarrage ;
  • journal des évènements de cycle de vie qui précèdent l’incident (ouverture de l’application, passage en arrière-plan) ;
  • pile d’appels technique du code au moment de l’erreur ;
  • sessions de version, c’est-à-dire l’ouverture et la fermeture de l’application, qui servent à mesurer la proportion de sessions sans plantage ;
  • traces de performance sur environ 20 % des sessions, pour repérer les écrans trop lents.

Ce que cet outil ne transmet pas : aucune capture d’écran, aucune arborescence des écrans consultés, aucun contenu de vos réponses aux exercices, aucune adresse des pages appelées sur notre serveur.

Nous ne conservons pas votre adresse IP dans nos bases de données, et elle n’est pas attachée aux rapports de diagnostic. Elle transite nécessairement par nos serveurs et ceux de nos prestataires le temps de la connexion, comme pour tout service en ligne.

3.6 Identifiant d’installation

L’outil de diagnostic génère un identifiant technique propre à chaque installation de l’application. C’est une suite de caractères tirée au hasard, écrite dans l’espace privé de l’application, qui permet de savoir que dix rapports de plantage viennent du même appareil plutôt que de dix appareils différents.

Cet identifiant ne contient rien qui vous désigne, il n’est relié à aucun profil publicitaire et il n’est partagé avec aucun annonceur. Il disparaît définitivement à la désinstallation de l’application, et une réinstallation en génère un nouveau. L’application n’utilise par ailleurs aucun identifiant publicitaire, elle n’en demande aucun au système.

3.7 Preuve du consentement

  • Date et heure d’acceptation de la présente politique de confidentialité ainsi que la version acceptée, afin de pouvoir démontrer que le traitement repose sur une base légale valide.

4. Finalités et bases légales

Chaque traitement de données repose sur une base légale précise au sens de l’article 6 du RGPD.

Finalités du traitement, données concernées et base légale
FinalitéDonnées concernéesBase légale
Création et gestion de votre compteEmail, mot de passe, pseudonyme, type de profilExécution du contrat (conditions d’utilisation) et consentement
Fourniture du service d’apprentissageDonnées de progression pédagogiqueExécution du contrat
Vérification de l’âge requisAnnée de naissance, indicateur de majorité numériqueObligation légale (protection des mineurs)
Suivi pédagogique en classeDonnées relatives au cadre scolaireMission d’intérêt public (établissement responsable, voir section 2)
Communications transactionnellesAdresse électroniqueExécution du contrat
Diagnostic des pannes et stabilité de l’applicationDonnées techniques de diagnostic, identifiant d’installationIntérêt légitime (fournir une application qui fonctionne)
Sécurité du Service et protection contre les abusDonnées techniques de connexionIntérêt légitime (sécurité et bon fonctionnement)

Nous ne réalisons aucun traitement à des fins de publicité ciblée ni de profilage commercial. Nous ne prenons aucune décision automatisée produisant des effets juridiques à votre égard.

5. Protection des mineurs

La protection des mineurs est un engagement central de Cybismo. Notre public comprend des élèves de lycée, et le Service a été conçu pour respecter les règles qui leur sont applicables.

5.1 Âge du consentement numérique

En France, l’âge à partir duquel un mineur peut consentir seul au traitement de ses données dans le cadre des services en ligne est fixé à 15 ans (article 7-1 de la loi Informatique et Libertés).

5.2 Vérification de l’âge à l’inscription

Lors de la création d’un compte à titre personnel, l’utilisateur doit indiquer son année de naissance. S’il a moins de 15 ans, l’inscription autonome est bloquée. Un message l’invite alors :

  • soit à rejoindre le Service par l’intermédiaire de son établissement scolaire, au moyen d’un code de classe fourni par un enseignant ;
  • soit à faire appel à un titulaire de l’autorité parentale pour la création de son accès.

5.3 Usage scolaire et rôle de l’établissement

Lorsqu’un élève rejoint une classe au moyen d’un code fourni par son enseignant, le cadre légal du traitement relève de l’établissement scolaire, responsable de traitement dans ce contexte (voir section 2.2). La vérification d’âge autonome ne s’applique donc pas, puisque c’est l’établissement qui encadre l’usage et qui dispose des autorisations parentales.

5.4 Données minimisées pour les mineurs

Conformément à notre principe de minimisation, les comptes d’élèves ne comportent aucune donnée d’identité réelle : ni nom, ni prénom, ni photographie, ni coordonnées personnelles autres que l’adresse électronique nécessaire à la connexion.

6. Destinataires et sous-traitants

Vos données ne sont jamais vendues, louées ou cédées à des tiers à des fins commerciales ou publicitaires.

Pour faire fonctionner le Service, nous faisons appel à quatre prestataires techniques, et à quatre seulement. Chacun n’accède qu’aux données nécessaires à sa mission, dans le cadre d’engagements contractuels conformes au RGPD.

Sous-traitants, rôle, localisation des données et cadre juridique
PrestataireCe qu’il fait pour nousOù les données sont traitéesCadre juridique
OVH SASHéberge les serveurs et la base de données du ServiceFranceSous-traitant (article 28 du RGPD), aucune sortie de l’Union européenne
SentryReçoit les rapports de plantage et les mesures de performanceUnion européenne (région de traitement européenne)Sous-traitant (article 28 du RGPD), rapports stockés dans l’Union européenne
ScalewayAchemine les courriels transactionnels (réinitialisation de mot de passe, notifications liées au compte)FranceSous-traitant (article 28 du RGPD), aucune sortie de l’Union européenne
CloudflareFiltre le trafic et protège le site et l’API contre les attaques, et mesure l’audience du site sans cookie ni identifiantRéseau mondial, société de droit américainSous-traitant (article 28 du RGPD), transferts encadrés par les clauses contractuelles types de la Commission européenne (article 46)

Cette liste est complète. Nous n’avons aucun autre sous-traitant, et en particulier aucune régie publicitaire. La seule mesure d’audience du site est assurée par Cloudflare, déjà présent dans cette liste, sans cookie et sans identifiant déposé sur votre appareil.

Ce que voit l’outil de diagnostic

Nous n’envoyons pas votre adresse électronique, votre pseudonyme ni vos jetons de connexion à l’outil de diagnostic. Deux mécanismes s’en assurent. D’abord un filtre appliqué avant l’envoi, qui retire les valeurs sensibles des étiquettes et des en-têtes de requête attachés à un rapport (mot de passe, jeton, cookie, en-tête d’autorisation). Ensuite une règle interne de développement qui interdit d’écrire une donnée personnelle dans un message de diagnostic. Les messages de l’application ont été relus un par un lors du dernier contrôle, le 16 août 2026.

Nous ne promettons pas pour autant un masquage automatique de tout ce qu’un rapport pourrait contenir : le filtre agit sur des emplacements précis, la règle interne couvre le reste. Si vous constatez qu’une information personnelle a malgré tout fini dans un rapport technique, écrivez-nous à dpo@cybismo.com et nous la supprimerons.

Le cas de Cloudflare

Cloudflare est notre seul prestataire non européen. Il se place devant le site et devant l’API pour bloquer les attaques avant qu’elles n’atteignent nos serveurs. À ce titre, il voit les données techniques de connexion (adresse IP, en-têtes de la requête) le temps du passage de celle-ci. Il ne détient ni votre compte, ni votre progression, ni vos résultats.

Cloudflare assure également la mesure d’audience du site : il compte les pages vues et les pages consultées. Cette mesure ne dépose ni cookie ni identifiant sur votre appareil, ne vous suit pas d’un site à l’autre, et produit des données agrégées qui ne permettent pas de vous identifier.

Cloudflare étant une société de droit américain, un transfert de données hors de l’Union européenne ne peut pas être exclu. Ce transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne, au sens des articles 44 et suivants du RGPD.

Votre enseignant

Si vous avez rejoint une classe, votre enseignant voit votre pseudonyme, votre progression dans les parcours qu’il a assignés et vos résultats aux devoirs. Il n’a accès ni à votre adresse électronique, ni à votre mot de passe, ni à votre activité en dehors de sa classe.

Apple et Google

Ces deux sociétés ne sont pas nos sous-traitants. Lorsque vous installez l’application depuis l’App Store ou Google Play, elles collectent leurs propres données pour leur propre compte (rapports de panne du système d’exploitation, statistiques d’installation), selon leurs politiques de confidentialité respectives, sur lesquelles nous n’avons pas la main. Nous vous invitons à les consulter.

7. Transferts hors de l’Union européenne

Les données du Service sont hébergées en France chez OVH. Les courriels transactionnels sont acheminés depuis la France par Scaleway, et les rapports de diagnostic sont traités dans l’Union européenne par Sentry.

Le seul transfert susceptible de sortir de l’Union européenne concerne Cloudflare, société de droit américain qui filtre le trafic du site et de l’API. Il est encadré par les clauses contractuelles types adoptées par la Commission européenne, conformément aux articles 44 et suivants du RGPD.

Les magasins d’applications d’Apple et de Google appliquent leurs propres politiques et leurs propres garanties de transfert, indépendamment de nous.

8. Durées de conservation

Nous conservons vos données uniquement pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées.

Catégories de données et durées de conservation
Catégorie de donnéesDurée de conservation
Compte scolaire actif (usage en classe)Durée de l’année scolaire en cours, prolongée d’un an
Compte personnel actifTant que le compte demeure actif
Compte personnel inactifSuppression après 24 mois sans connexion, un courriel d’avertissement étant envoyé au préalable
Données de progression pédagogiqueMême durée que le compte auquel elles sont associées
Compte supprimé (à la demande ou pour inactivité)Anonymisation irréversible, puis effacement sous 30 jours (délai couvrant la purge des sauvegardes)
Courriels de contact et de support3 ans à compter du dernier échange

À l’issue de ces durées, les données sont supprimées ou anonymisées de manière irréversible.

9. Sécurité des données

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, altération, divulgation ou destruction. Notre approche repose sur le principe de défense en profondeur :

  • hébergement en France sur une infrastructure sécurisée (OVH) ;
  • chiffrement des communications entre l’application et nos serveurs (protocole HTTPS / TLS), le trafic en clair étant refusé par l’application elle-même ;
  • mots de passe stockés sous forme de condensats cryptographiques irréversibles (bcrypt), jamais en clair ;
  • pare-feu applicatif et filtrage des attaques en amont de nos serveurs ;
  • authentification par jetons de session à durée limitée ;
  • accès aux données strictement limité aux personnes qui en ont besoin ;
  • configuration de nos outils techniques selon le principe de protection des données dès la conception (privacy by design).

10. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données :

  • Droit d’accès : obtenir la confirmation que vos données sont traitées et en obtenir une copie.
  • Droit de rectification : faire corriger des données inexactes ou incomplètes.
  • Droit à l’effacement, aussi appelé droit à l’oubli : demander la suppression de vos données, dans les conditions prévues par le RGPD.
  • Droit à la limitation du traitement : demander la suspension temporaire du traitement de vos données.
  • Droit à la portabilité : recevoir vos données dans un format structuré et lisible par machine, ou demander leur transfert.
  • Droit d’opposition : vous opposer au traitement de vos données pour des motifs tenant à votre situation particulière.
  • Droit de retirer votre consentement à tout moment, sans que cela ne remette en cause la licéité du traitement effectué avant ce retrait.

Comment exercer vos droits

Écrivez-nous à dpo@cybismo.com en précisant votre demande. Nous nous engageons à y répondre dans un délai d’un mois, conformément au RGPD. La même adresse vaut pour le droit à la portabilité de vos données : nous vous les transmettons dans un format structuré et lisible.

Si votre demande porte sur des données relevant du cadre scolaire (section 2.2), adressez-vous d’abord à l’établissement, qui en est responsable. Nous l’assistons dans le traitement de votre demande, comme le prévoit notre contrat de sous-traitance.

Pour des raisons de sécurité, nous pourrons être amenés à vérifier votre identité avant de donner suite.

11. Suppression de votre compte

Vous pouvez à tout moment supprimer votre compte depuis l’application, dans les paramètres, au moyen de la fonction « Supprimer mon compte ». Cette action demande une confirmation explicite, car elle est irréversible. Une page dédiée détaille la marche à suivre.

Ce qui se passe lors de la suppression

Vos données identifiantes (adresse électronique, pseudonyme, avatar) sont anonymisées de manière irréversible. Vous n’êtes plus identifiable, et votre compte ne peut plus être restauré ni utilisé.

Certaines données de progression peuvent être conservées sous une forme entièrement anonymisée, sans lien possible avec votre identité, à des fins de statistiques pédagogiques agrégées (par exemple pour qu’un enseignant conserve les statistiques globales de sa classe). Ces données ne permettent ni de vous identifier ni de vous recontacter.

L’anonymisation est effectuée sans délai. L’effacement complet des éventuelles sauvegardes intervient dans un délai maximal de 30 jours.

12. Ce qui reste sur votre appareil

Application mobile

L’application conserve des informations localement, à deux endroits qu’il faut distinguer.

  • Le coffre sécurisé du système (Keychain sur iOS, Keystore sur Android) conserve vos jetons de connexion. C’est ce qui vous évite de retaper votre mot de passe à chaque ouverture.
  • Le stockage applicatif ordinaire conserve votre profil (adresse électronique, pseudonyme, avatar, préférences) et une copie de votre progression, pour que l’application reste utilisable sans réseau. Cet espace est privé à l’application et isolé des autres applications par le système, mais il n’est pas chiffré par nos soins.

Ces informations ne quittent pas votre appareil. Sur Android, la sauvegarde automatique et le transfert vers un nouvel appareil sont désactivés dans l’application, ce qui évite que ces données partent vers un cloud tiers. Désinstaller l’application efface l’ensemble de ce stockage local.

Il ne s’agit pas de cookies au sens de la réglementation, et rien de tout cela ne sert à une finalité publicitaire ou de suivi.

Site internet

Le site cybismo.com n’utilise aucun cookie publicitaire ni aucun traceur publicitaire.

Il utilise un seul outil de mesure d’audience, Cloudflare Web Analytics, destiné à connaître le nombre de pages vues et les pages consultées. Cet outil n’écrit ni ne lit aucun cookie, ne dépose aucun identifiant sur votre appareil et ne vous suit pas d’un site à l’autre. Les mesures sont agrégées et ne permettent pas de vous identifier.

Cloudflare n’est pas un prestataire supplémentaire introduit pour cette mesure : il assure déjà la résolution de noms de domaine, le pare-feu applicatif et le chiffrement du site, et figure à ce titre dans la liste de nos sous-traitants.

Aucun consentement préalable ne vous est demandé pour cette mesure, puisque aucune information n’est écrite ni lue sur votre appareil à cette occasion.

13. Modifications de cette politique

Nous pouvons modifier cette politique, notamment pour tenir compte d’évolutions légales, réglementaires ou techniques. La version en vigueur est toujours celle publiée sur cette page, avec sa date et son numéro de version indiqués en tête de document.

En cas de modification substantielle, nous vous en informerons par un moyen approprié (notification dans l’application ou courriel) et, le cas échéant, nous recueillerons à nouveau votre consentement.

Historique des versions

  • Version 2.1, 30 août 2026. Ajout d’une mesure d’audience du site, sans cookie et sans identifiant, assurée par Cloudflare qui figurait déjà parmi les sous-traitants. Aucun nouveau sous-traitant, aucun nouveau transfert.
  • Version 2.0, 16 août 2026. Identification de l’éditeur sous sa forme sociale (JoGonet SASU), nouvelle section sur le partage des responsabilités avec les établissements scolaires, description détaillée des données de diagnostic et de l’identifiant d’installation, mise à jour de la liste des sous-traitants, précisions sur le stockage local de l’application.
  • Version 1.0, 27 mai 2026. Première publication.

14. Réclamation auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits sur vos données ne sont pas respectés, vous pouvez introduire une réclamation auprès de l’autorité de contrôle française :

Commission Nationale de l’Informatique et des Libertés (CNIL)
3 place de Fontenoy, TSA 80715
75334 Paris Cedex 07
Téléphone : 01 53 73 22 22
Site internet : www.cnil.fr

15. Contact

Pour toute question relative à cette politique ou au traitement de vos données personnelles :

Protection des données : dpo@cybismo.com
Autres demandes : contact@cybismo.com
Adresse postale : JoGonet SASU, Bureau 326, 59 rue de Ponthieu, 75008 Paris, France

Les mentions légales complètes sont disponibles sur la page Mentions légales.


Cybismo protège votre vie privée avec le même sérieux que celui avec lequel il enseigne la cybersécurité.