NOTICE DE CONFIDENTIALITÉ · VERSION DU 3 AOÛT 2026
Vos données dans le portail partenarial
Cette notice explique comment les données des partenaires sont utilisées pour piloter le programme, sécuriser les accès et documenter la recherche-action.
Responsable du traitement
Le responsable du traitement est Äerdschëff asbl, 1, rue du Lycée, L-8508 Redange-sur-Attert, Luxembourg. Les demandes relatives aux données personnelles peuvent être adressées à tarik@aerdscheff.lu ou au +352 671 161 663.
Données concernées
Le portail traite l’adresse e-mail, le nom affiché, la fonction, le téléphone professionnel facultatif, l’organisation, les domaines de contribution, le rôle, le territoire, l’état du compte, la date de dernière visite, les contributions de terrain, les messages internes, les documents volontairement joints, les préférences d’alertes et les traces techniques nécessaires à la sécurité et à l’audit. Le questionnaire public d’engagement recueille le nom, l’adresse e-mail, le profil, les groupes choisis, la contribution proposée, la disponibilité et, facultativement, l’organisation et le territoire.
Finalités et bases juridiques
Ces données servent à contrôler les accès, coordonner les partenaires, attribuer les contributions, suivre les expérimentations et documenter les décisions. Les réponses au questionnaire servent uniquement à examiner une manifestation d’intérêt, préparer un échange et décider si une invitation au groupe ou au portail est pertinente. Les traitements reposent sur les mesures précontractuelles demandées par la personne, l’exécution de la coopération partenariale et l’intérêt légitime à sécuriser et piloter le programme. Un consentement distinct est demandé lorsque le protocole de recherche l’exige.
Accès et destinataires
Les profils, contributions et messages sont accessibles aux membres autorisés selon leur rôle. Les manifestations d’intérêt publiques sont accessibles à la coordination et aux administrateurs autorisés. Une notification structurée peut être transmise à la coordination par e-mail. Aucun compte créé directement chez Supabase n’ouvre l’accès sans invitation active dans le portail.
Sous-traitants techniques
Supabase fournit l’authentification et conserve les données d’identité du compte dans la région européenne eu-north-1, en Suède. OpenAI fournit l’hébergement applicatif Sites et, lorsque la clé API est activée, le traitement génératif de l’assistant. Cloudflare participe à l’exécution, au stockage privé des documents, au stockage opérationnel et à la diffusion technique du portail. Resend transmet les alertes, les transferts d’e-mails et les notifications liées au questionnaire public lorsque ce service est configuré. Chaque prestataire ne doit traiter les données que pour fournir, sécuriser et maintenir le service selon ses conditions contractuelles applicables.
Assistant MOBILAB
L’assistant fonctionne en lecture seule. Il utilise le rôle, l’organisation, le territoire, les contributions autorisées, le journal d’activité et des extraits de documents indexés pour répondre à une question. L’adresse e-mail n’est pas transmise dans le contexte adressé au modèle. La plateforme ne conserve pas d’historique des questions et réponses de l’assistant et celui-ci ne peut ni modifier, ni valider, ni publier une donnée. Lorsque le mode d’IA générative est activé, la question, le contexte strictement nécessaire et les documents volontairement joints sont transmis à l’API OpenAI avec la conservation des réponses désactivée. À défaut, une réponse documentaire locale est produite et le contenu des pièces jointes n’est pas analysé.
Pièces jointes et alertes
Les documents téléversés restent dans un stockage privé et ne sont accessibles qu’aux membres autorisés. Les brouillons non associés à une question ou à une contribution sont supprimés après quarante-huit heures lors des opérations de maintenance du portail. Les e-mails ne recopient pas le contenu des messages : ils signalent l’événement et renvoient vers l’espace sécurisé. Le transfert et les alertes sont désactivés par défaut.
Données concernant des jeunes
Le questionnaire public ne doit pas être rempli directement par un mineur : une classe ou un groupe de jeunes est représenté par une personne adulte référente. Le volet LTC reste fermé tant que l’analyse d’impact, la pseudonymisation, les règles applicables aux images, voix, transcriptions et productions, la procédure de retrait et les droits des enseignants ou encadrants ne sont pas formalisés. Les espaces LTC et MOBILAB-ZFT sont séparés par leurs droits. L’assistant n’accède pas aux contributions individuelles LTC.
Transferts hors Espace économique européen
Les données d’identité gérées par le projet Supabase sont localisées dans l’Union européenne. Certains fournisseurs internationaux peuvent néanmoins impliquer un accès technique ou un traitement hors de l’Espace économique européen. Lorsqu’un tel transfert a lieu, il doit être encadré par un mécanisme reconnu par le RGPD, notamment une décision d’adéquation ou des clauses contractuelles types, et être consigné dans le registre des traitements.
Invitations et journal d’administration
Le lien de création de compte est personnel, utilisable avec l’adresse invitée et expire après sept jours. Lorsqu’un nouveau lien est produit, le précédent est invalidé. Les changements de rôle, suspensions, invitations, contributions et validations sont journalisés afin de comprendre qui a réalisé une action administrative et à quel moment.
Durées
Les données du compte sont conservées pendant la participation au programme, puis supprimées ou archivées au plus tard douze mois après la clôture de l’accès, sauf obligation légale clairement identifiée. Une manifestation d’intérêt qui ne débouche pas sur une participation est supprimée au plus tard douze mois après le dernier échange. Les matériaux de recherche suivent les durées, règles de minimisation et modalités d’anonymisation prévues par le protocole.
Vos droits
Vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité ou l’opposition lorsque ces droits s’appliquent. Une réponse est apportée dans les délais prévus par le RGPD. Si l’exercice de vos droits reste sans suite ou s’avère difficile, vous pouvez introduire une réclamation auprès de la Commission nationale pour la protection des données.
Sécurité et usage
Utilisez un mot de passe unique d’au moins douze caractères. Ne partagez pas de données sensibles dans la messagerie interne. Tout accès peut être suspendu par la coordination en cas de risque, de départ du consortium ou d’usage contraire au programme.