Sécurité & confidentialité — établissements

Dernière mise à jour : août 2026

Cette fiche décrit les mesures réellement en place pour un établissement qui utilise MozaLink. Elle complète la politique de confidentialité et le modèle de DPA. Ce n’est pas une certification ISO ni un rapport d’audit.

1. Hébergement et localisation

L’application est hébergée sur Vercel (serveurs pouvant se situer aux États-Unis). La base de données et les fichiers sont chez Supabase, dans l’Union européenne.

  • E-mails transactionnels : Resend.
  • Paiements Premium / dons : Stripe (page de paiement hébergée).
  • Génération PDF et certaines tâches planifiées : serveurs OVH.
  • Accès : HTTPS partout.

2. Accès et cloisonnement

Les API Next.js contrôlent l’identité (NextAuth, jeton JWT) et le droit d’accès avant toute lecture. Le rôle service de la base de données n’est pas exposé au navigateur.

  • Un étudiant ne voit que son compte, sauf ce qu’il partage lui-même.
  • Un gestionnaire d’établissement voit le pilotage de promo et des restitutions collectives, pas les réponses individuelles.
  • Les restitutions collectives sont masquées tant que le nombre de réponses est inférieur au seuil k-anonymité de l’organisation (réglable, 0 = désactivé).

3. Données et minimisation

Les questionnaires de connaissance de soi (personnalité, émotions, valeurs, etc.) sont traités comme des données intimes. Ils ne servent ni de diagnostic médical ni de tri RH automatisé.

  • Mots de passe stockés sous forme de hash.
  • Pas d’outil de mesure d’audience tierce (Analytics retiré).
  • Export JSON et suppression de compte depuis Mon compte pour les personnes concernées.

4. Exploitation

Limitation de débit sur les API sensibles. Journaux techniques pour la sécurité, sans tracking publicitaire. Sauvegardes gérées par les hébergeurs (Supabase, Vercel).

  • Fin de contrat : l’admin MozaLink peut purger les données traitées pour l’établissement (parcours org, campagnes de promo, rattachements) sans supprimer les comptes personnels des étudiants.
  • Comptes inactifs : suppression automatique après 2 ans sans activité, avec e-mail 30 jours puis 24 heures avant (sauf comptes admin plateforme).
  • Limitation (gel de compte) possible sans effacement, sur instruction ou demande de la personne.
  • Contact : contact@mozalink.com.

Politique de confidentialité · Modèle de DPA · FAQ RGPD