Politique de confidentialité
Dernière mise à jour: 11 mai 2026
Cette notice décrit de manière transparente la manière dont LifeSkills traite les données personnelles lorsque vous naviguez sur le site ou utilisez l’espace compte.
Responsable du traitement
Le responsable du traitement est l’équipe LifeSkills, joignable par email. S’agissant d’un projet en phase initiale géré par des étudiants, aucun délégué à la protection des données (DPO) n’a été nommé.
Email de contact vie privée: lifeskills.project@gmail.com
Champ d’application
Cette politique s’applique au site lifeskill-web.com et à toutes ses sous-pages, y compris les versions localisées en italien, anglais et espagnol.
Le site propose des contenus informatifs publics (guides par pays et par État américain) et un espace compte optionnel pour sauvegarder profil, avatar et trackers personnels.
Données traitées
Nous traitons les catégories de données suivantes, en distinguant navigation anonyme et utilisation du compte :
-
Données techniques de navigation
Adresse IP, user-agent, horodatages des requêtes, pages visitées. Stockées dans les journaux du serveur applicatif et des services de sécurité (rate limiting, lutte contre les abus).
-
Données d’inscription au compte
Email, mot de passe (stocké sous forme de hachage Argon2id, jamais en clair), pseudonyme/username, avatar facultatif. La vérification email est prévue pour la prochaine version.
-
Données de session
Cookie technique __Host-ls_session (httpOnly, SameSite=Lax, 7 jours). Le jeton CSRF pour les requêtes mutantes est côté serveur et en mémoire navigateur après connexion (pas de cookie CSRF). Jetons de session et identifiant CSRF stockés en base de données ; timeout d’inactivité de 30 minutes.
-
Données de sécurité du compte
Tentatives de connexion (email + IP), événements d’audit (connexion, déconnexion, inscription, réinitialisation de mot de passe, modifications de profil, suppression de compte, activation MFA TOTP), secret MFA TOTP chiffré en AES-256-GCM.
-
Données des outils interactifs
Certains outils (tracker visas, calculateurs, préférences de thème) stockent des données uniquement dans votre navigateur via localStorage ; si vous êtes connecté(e), une partie de l’état est sauvegardée côté serveur sur votre compte.
-
Mesure d’audience
Google Analytics 4 (avec Consent Mode v2). Sans votre consentement GA n’envoie que des « cookieless pings » sans identifiants ; avec consentement les cookies _ga / _ga_* sont déposés. L’IP est anonymisée.
Finalités
Nous traitons vos données pour les finalités suivantes :
- Fournir le site et les guides informatifs. — Exécution du service.
- Gérer inscription, connexion, session et fonctions de compte. — Exécution d’un contrat.
- Assurer la sécurité (rate limiting, audit, MFA, alertes de nouvelle connexion). — Intérêt légitime.
- Envoyer des emails transactionnels (réinitialisation, alertes de sécurité, confirmations). — Exécution du service / intérêt légitime.
- Mesurer le trafic de manière agrégée via Google Analytics. — Consentement.
- Respecter des obligations légales ou répondre aux demandes des autorités. — Obligation légale.
Durées de conservation
- Comptes utilisateurs : conservés tant que le compte est actif. Vous pouvez demander la suppression depuis l’espace compte ou par email ; la suppression est effective sous 30 jours.
- Sessions : 7 jours maximum, avec timeout d’inactivité de 30 minutes.
- Journaux de sécurité et d’audit : jusqu’à 12 mois pour la sécurité et la prévention des abus.
- Tentatives de connexion échouées : fenêtre glissante de 15 minutes, puis supprimées.
- Jetons de réinitialisation de mot de passe : 20 minutes, à usage unique, ensuite invalidés.
- Emails transactionnels envoyés via Gmail SMTP (Google) : les copies restent dans la boîte de l’expéditeur selon les politiques de conservation de Google.
Destinataires et sous-traitants
Pour faire fonctionner le service, nous nous appuyons sur des prestataires externes agissant en tant que sous-traitants (art. 28 RGPD) :
-
Vercel Inc.
Hébergement applicatif, réseau edge, journaux d’accès, stockage des avatars (Vercel Blob).
-
Neon Inc.
Base de données PostgreSQL gérée (comptes, profils, sessions, journaux d’audit).
-
Upstash Inc.
Redis serverless pour rate limiting distribué (clés temporaires avec IP hachée).
-
Google LLC (Gmail SMTP)
Envoi d’emails transactionnels (vérification d’email, réinitialisation de mot de passe, alertes de sécurité).
-
CookieYes Ltd.
Gestion du consentement cookies (Consent Management Platform).
-
Google Ireland Ltd. (Google Analytics 4)
Mesure d’audience — uniquement avec consentement, IP anonymisée, Consent Mode v2 actif.
-
Open-Meteo / ipapi
API météo et géolocalisation IP pour la logique d’alertes de connexion.
Transferts hors UE
Certains des prestataires listés sont établis aux États-Unis ou dans des pays hors UE. Les transferts s’appuient sur les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne et, le cas échéant, sur le Data Privacy Framework UE-USA.
Vos droits
- Accéder à vos données (art. 15 RGPD).
- Les rectifier si elles sont inexactes (art. 16 RGPD).
- Demander leur effacement (art. 17 RGPD — « droit à l’oubli »).
- Limiter leur traitement (art. 18 RGPD).
- Les recevoir dans un format portable (art. 20 RGPD).
- Vous opposer au traitement fondé sur l’intérêt légitime (art. 21 RGPD).
- Retirer votre consentement lorsque le traitement repose sur lui (art. 7 RGPD).
- Introduire une réclamation auprès de votre autorité de protection des données.
Pour exercer vos droits, écrivez à l’email indiqué : nous répondons sous 30 jours, prolongeables de 60 dans les cas complexes.
Mesures de sécurité
Nous adoptons des mesures techniques et organisationnelles appropriées : HTTPS forcé (HSTS 1 an), en-têtes de sécurité (CSP, X-Frame-Options DENY, Referrer-Policy, Permissions-Policy), mots de passe stockés uniquement en hash Argon2id, MFA TOTP pour les comptes admin, rate limiting, journal d’audit des événements sensibles, alertes email pour les connexions depuis de nouvelles IP, sessions httpOnly avec SameSite=Lax et jetons CSRF à double canal.
Mineurs
Le service s’adresse à un public adulte et aux étudiants universitaires. Nous ne collectons pas sciemment de données de mineurs de moins de 16 ans ; si vous pensez que c’est le cas, contactez-nous et nous procéderons à la suppression.
Modifications de la présente notice
Nous pouvons mettre à jour cette politique pour refléter de nouvelles fonctionnalités ou des évolutions réglementaires. La date de dernière mise à jour est indiquée ici. Pour les changements substantiels, les utilisateurs inscrits seront prévenus par email.
Contact
Pour toute demande relative à la vie privée, vous pouvez écrire à :