Politique de confidentialité

Dernière mise à jour : 20 septembre 2026

Fast CFA traite des données d'apprentis, dont des numéros de sécurité sociale. Cette page dit lesquelles, pourquoi, combien de temps, et ce qui les protège.

Qui est responsable de quoi

La distinction qui suit détermine à qui s'adresser, et elle n'est pas une formalité.

Le centre de formation est responsable du traitement des données de ses apprentis, de ses entreprises d'accueil et de ses collaborateurs. C'est lui qui décide de les collecter, pour remplir ses obligations légales d'organisme de formation.

L'éditeur de Fast CFA est sous-traitant au sens de l'article 28 du RGPD : il héberge et traite ces données pour le compte du centre, sur ses instructions, et ne les utilise à aucune autre fin. Il ne les revend pas, ne les exploite pas à des fins commerciales et ne les communique à personne en dehors des cas décrits ici.

L'éditeur est en revanche responsable de traitement pour les données qu'il collecte en son nom propre : comptes de ses clients, demandes de démonstration, facturation de l'abonnement.

Un apprenti qui souhaite exercer ses droits s'adresse donc à son centre de formation, qui relaie si nécessaire.

Les données traitées

Apprentis. Nom de naissance et nom d'usage, prénom, date, commune et département de naissance, sexe, nationalité, adresse postale, téléphone, courriel ; numéro de sécurité sociale (NIR) ou numéro technique temporaire (NTT) ; régime social ; situation avant le contrat, dernier diplôme préparé, dernière classe suivie, diplôme le plus élevé obtenu ; qualité de travailleur handicapé (RQTH), de bénéficiaire de l'obligation d'emploi, de sportif de haut niveau, projet de création d'entreprise, aménagement d'équivalence ; représentant légal le cas échéant ; signature manuscrite lorsqu'elle est recueillie.

Ces données sont celles qu'exige le formulaire CERFA 10103*14 du contrat d'apprentissage. Le service n'en collecte pas d'autres.

Entreprises d'accueil. Raison sociale, SIRET, code NAF, convention collective, effectif, adresse, coordonnées du dirigeant et du contact, maîtres d'apprentissage (nom, date de naissance, emploi occupé, diplôme).

Accès aux portails TESE et ASP. Identifiants et mots de passe des comptes que les entreprises confient au centre. Ces mots de passe sont chiffrés (voir plus bas) et ne s'affichent que sur une action explicite, qui laisse une trace datée.

Collaborateurs du centre. Identifiant de connexion, nom complet, adresse électronique, rôle, date de dernière connexion.

Données financières. Échéanciers, factures, règlements, fiches de paie des apprentis (heures, brut, net), coordonnées bancaires du centre.

Demandes de démonstration. Nom, courriel, centre, téléphone et message, pour les personnes qui en font la demande depuis le site public.

Ce que le service ne collecte pas

Ces absences sont volontaires et vérifiables :

  • aucune adresse IP n'est enregistrée, pas même lors des tentatives de connexion — le compteur anti-force brute ne retient que l'identifiant saisi ;
  • aucun traceur publicitaire, aucune mesure d'audience, aucun cookie tiers ;
  • aucune donnée de santé autre que les qualités RQTH et BOE, qui figurent au CERFA ;
  • aucun profilage, aucune décision automatisée.

Pourquoi, et sur quelle base

  • Établir et déposer les contrats d'apprentissage — obligation légale du centre de formation et exécution du contrat.
  • Facturer les OPCO et suivre les règlements — exécution du contrat et obligations comptables.
  • Suivre les fiches de paie des apprentis — obligation légale de l'employeur, dont le centre assure le suivi.
  • Gérer les comptes et la sécurité du service — intérêt légitime de l'éditeur à protéger le service.
  • Répondre à une demande de démonstration — consentement de la personne qui remplit le formulaire.

Ce qui protège ces données

Le numéro de sécurité sociale est chiffré en base (AES-256-GCM), avec une clé qui n'est jamais stockée avec les données. Il ne s'affiche que sur la fiche de l'apprenti et sur le CERFA. Les mots de passe des portails TESE et ASP sont chiffrés de la même façon, avec une clé distincte : la compromission de l'une ne donne pas l'autre.

Les mots de passe des comptes ne sont jamais stockés en clair : seule une empreinte bcrypt l'est. Un lien de réinitialisation ne laisse en base qu'une empreinte SHA-256, expirée après usage.

Les données d'un centre ne sortent jamais de ce centre. Le cloisonnement est appliqué côté serveur, à chaque requête, et non par l'affichage : une tentative d'accès à l'enregistrement d'un autre centre est refusée, pas masquée.

Chaque création et chaque modification est datée et attribuée à son auteur, avec l'heure. L'affichage d'un mot de passe de portail y figure aussi.

Les échanges sont chiffrés (HTTPS), les sessions expirent après douze heures, et un compte désactivé perd l'accès à la requête suivante.

Combien de temps

  • Dossiers, contrats et pièces : conservés pendant la durée de la relation contractuelle, puis durée à arrêter — l'usage est de cinq ans après la fin du contrat, au titre des contrôles de France compétences et des OPCO.
  • Factures et pièces comptables : dix ans, conformément à l'article L.123-22 du code de commerce.
  • Comptes des collaborateurs : supprimés à la fermeture du compte du centre.
  • Demandes de démonstration : durée à arrêter, trois ans au plus selon la recommandation de la CNIL en matière de prospection.
  • Tentatives de connexion : effacées automatiquement, elles ne servent qu'à freiner les attaques.
  • Veille réglementaire : les articles de plus d'un an sont supprimés.

Qui d'autre y a accès

Aucune donnée n'est vendue ni cédée. Interviennent uniquement les prestataires techniques nécessaires au fonctionnement du service, tous liés par un contrat de sous-traitance :

  • hébergeur de l'application — hébergement, Union européenne ;
  • hébergeur de la base de données — stockage, Union européenne ;
  • prestataire d'envoi de courriels — acheminement des messages de service.

Les documents que le centre dépose sur les portails des OPCO, du TESE ou de l'ASP le sont par le centre lui-même ; le service ne transmet rien automatiquement à ces organismes.

La veille réglementaire consulte le site public de France compétences. Cette consultation est faite par le serveur, jamais par le navigateur de l'utilisateur : aucune donnée n'est transmise à ce site.

Cookies

Le service n'utilise que des cookies strictement nécessaires, qui ne requièrent pas de consentement :

  • fastcfa_session — maintient la session d'un utilisateur connecté, douze heures ;
  • fastcfa_editeur — même rôle pour l'espace d'administration de l'éditeur, quatre heures ;
  • fastcfa-menu — retient si la barre latérale est repliée.

Le thème clair ou sombre est retenu dans le stockage local du navigateur. Il n'y a ni cookie publicitaire, ni outil de mesure d'audience, donc aucune bannière à accepter.

Vos droits

Toute personne dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur ses données.

Apprenti, entreprise d'accueil, maître d'apprentissage : adressez-vous au centre de formation qui gère votre dossier. C'est lui qui détient ces données et qui répond.

Centre client, visiteur du site : écrivez à adresse de contact. Une réponse est apportée dans un délai d'un mois.

En cas de désaccord, une réclamation peut être adressée à la CNIL, 3 place de Fontenoy, 75007 Paris, ou sur cnil.fr.

Violation de données

En cas de violation de données susceptible d'engendrer un risque pour les personnes, l'éditeur en informe le centre de formation concerné sans délai injustifié, avec les éléments nécessaires à la notification que celui-ci doit faire à la CNIL dans les 72 heures.

Délégué à la protection des données

À compléter : désignation d'un DPO, ou mention de l'absence d'obligation de désignation.

← Retour à l'accueil