Sécurité des données
& conformité RGPD

Les données de développement professionnel comptent parmi les plus personnelles qu'une organisation puisse confier à un prestataire. Voici, en une page, où elles sont hébergées, qui peut y accéder et comment nous les protégeons.

Sécurité des données<br>& <span>conformité RGPD</span>
Hébergement 100 % UE AWS ISO 27001 · Tier III Chiffrement AES-256 Aucun transfert hors EEE DPO désigné
Boussole

Sous-traitant RGPD

Conformité RGPD

L'essentiel en 6 points

Praditus SAS est une société française, sans société mère ni filiale hors de l'Espace économique européen. L'intégralité des données de nos clients y est hébergée et traitée.

01

Hébergement
100 % européen

Vos données sont hébergées chez AWS à Francfort (Allemagne) et à Paris (France), dans des centres de données Tier III certifiés ISO 27001. Les serveurs de sauvegarde se trouvent dans ces mêmes pays.
02

Aucun transfert
hors EEE

Aucun transfert intra-groupe n'a lieu, faute d'entité hors EEE. Nos sous-traitants ultérieurs sont tous établis dans l'EEE et y traitent exclusivement les données.
03

Chiffrement
à chaque étape

TLS 1.2 pour les données en transit, chiffrement LUKS des disques serveurs, sauvegardes chiffrées en AES-256 et gestion des secrets conçue avec des experts en sécurité.
04

Aucune donnée
sensible

Nos évaluations servent le développement professionnel : elles ne produisent ni donnée de santé, ni donnée de catégorie particulière au sens de l'article 9 du RGPD. Aucune biométrie, aucune reconnaissance faciale.
05

Aucune décision
automatisée

Aucune embauche, promotion, exclusion ou rupture de contrat n'est décidée sur la seule base d'un score. Les résultats nourrissent des conversations de développement menées par des humains.
06

Notification
sous 8 heures

En cas de violation de données affectant un client, nous nous engageons à le notifier sous 8 heures et à lui transmettre les éléments utiles à ses propres obligations.

Qui fait quoi ?

Le RGPD répartit les responsabilités entre votre organisation, Praditus et chaque participant. Voici comment elles s'articulent.

01

Votre organisation est responsable de traitement

Vous définissez les finalités du programme et les personnes qui y participent. Praditus ne traite les données de vos collaborateurs que sur votre instruction documentée.
02

Praditus agit en sous-traitant

Nous exécutons le traitement pour votre compte, dans le cadre d'un accord de protection des données (DPA) annexé au contrat. Nous restons responsable de traitement pour les seules données de contact et de facturation.
03

Le participant garde la main

Chaque participant accepte la notice de confidentialité à son inscription, y compris la nature du profilage réalisé, et peut exercer ses droits à tout moment.

Des mesures techniques et organisationnelles éprouvées

Cloud privé virtuel (VPC) avec règles d'accessibilité dédiées et filtrage IP

Administration possible depuis nos seuls locaux, via bastion, tunnel SSH et VPN

Double authentification (2FA) sur l'ensemble de nos services d'administration

Détection des comportements suspects, pare-feu et sondes IDS/IPS

Journalisation et analyse des accès, registre des violations tenu à jour

Tests d'intrusion réguliers et programme de bug bounty

Accès aux données réservé au personnel autorisé, sur la base du strict nécessaire

Clause de confidentialité au contrat de travail et sensibilisation continue des équipes

Police cyber d'un million d'euros : gestion de crise 24/7, notification, restauration

Des mesures <span class='no-underline'>techniques et organisationnelles</span> éprouvées

Quatre sous-traitants, tous situés dans l'EEE

Amazon Web Services

Francfort, Allemagne + Paris, France

Hébergement de la plateforme et des serveurs de sauvegarde.

Brevo

France

Envoi des e-mails transactionnels et des notifications de la plateforme.

Crisp

France

Support client et messagerie intégrée à la plateforme.

Mistral AI

France

Modèle de langage utilisé pour la génération de contenus de coaching.
Conversation

Les questions que nous posent
les DPO et les RH

  • Combien de temps conservez-vous les données ?

    Chevron down

    Les données des participants sont conservées au maximum 5 ans à compter de leur inscription sur la plateforme, ou 3 mois après la fin du service Praditus chez le client concerné — la première de ces échéances prévalant. Les données techniques sont conservées 1 an, les cookies 30 jours.

    Au-delà, les données sont supprimées ou anonymisées de manière irréversible. À la résiliation ou à l'expiration du contrat, elles sont supprimées ou restituées, au choix du client.

  • Qui peut accéder aux résultats d'un participant ?

    Chevron down

    Les rapports individuels (connaissance de soi, 360 Feedback, parcours de coaching) sont accessibles au participant lui-même et, le cas échéant, à une personne nommément désignée — coach, manager ou représentant RH — dont l'identité lui est communiquée avant toute divulgation. Aucun rapport individuel n'est partagé automatiquement ou à l'insu du participant.

    Le rapport Team Dynamics est restitué au facilitateur sous forme anonymisée au niveau du groupe.

  • Vos évaluations traitent-elles des données de santé ?

    Chevron down

    Non. Nos inventaires reposent sur des cadres validés en psychologie du travail — modèle Big Five, compétences émotionnelles et sociales (ESCI/EQ), intérêts professionnels RIASEC, 360 Feedback multi-évaluateurs — et sont conçus exclusivement à des fins de développement professionnel.

    Aucun instrument n'est conçu ni validé pour un diagnostic clinique : aucune inférence sur une pathologie, un trouble cognitif ou un état de santé mentale n'est réalisée. Les données traitées ne relèvent donc ni des données de santé ni des catégories particulières de l'article 9 du RGPD.

  • Y a-t-il du profilage ? Une décision automatisée ?

    Chevron down

    Il y a bien profilage au sens de l'article 4(4) du RGPD : les questionnaires font l'objet d'un traitement automatisé destiné à évaluer certains aspects professionnels. Le participant en est explicitement informé par la notice de confidentialité et y consent au moment de son inscription.

    Il n'y a en revanche aucune décision automatisée au sens de l'article 22 : aucun score ne déclenche seul une embauche, une promotion ou une exclusion. Les résultats sont toujours destinés à éclairer des conversations de développement menées par des humains.

  • Comment un participant exerce-t-il ses droits ?

    Chevron down

    Chaque personne dispose des droits d'accès, de rectification, d'effacement, de limitation et de portabilité, du droit d'opposition et de retrait du consentement à tout moment, ainsi que du droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé.

    Ces droits s'exercent auprès de dataprotection@praditus.com ou par courrier (Praditus SAS, Responsable de la protection des données, 10 rue de Penthièvre, 75008 Paris). Notre délégué à la protection des données est Yohan Ruso. En cas de réponse insatisfaisante, une réclamation peut être introduite auprès de la CNIL.

  • Utilisez-vous l'intelligence artificielle ? Sur quelles données ?

    Chevron down

    Oui, pour la recommandation de ressources et la génération de contenus de coaching. Notre fournisseur de modèle de langage est Mistral AI, société française : les données restent traitées au sein de l'EEE.

    Praditus n'utilise pas les données de ses clients sous forme identifiable à ses propres fins. Seules des données anonymisées de manière irréversible, au sens défini par la CNIL, servent à l'amélioration du service, aux statistiques et à la recherche.

  • Pouvons-nous auditer Praditus ?

    Chevron down

    Oui. Le DPA prévoit un droit d'audit : vous pouvez, à vos frais, réaliser des audits et inspections pour vérifier notre conformité et celle de nos sous-traitants ultérieurs. Ces audits font l'objet d'un préavis raisonnable, se déroulent pendant les heures ouvrées et selon des modalités préservant la confidentialité des données de nos autres clients.

  • Que se passe-t-il si vous changez de sous-traitant ?

    Chevron down

    Nous vous informons de tout ajout ou remplacement d'un sous-traitant ultérieur au moins 10 jours ouvrés avant sa prise d'effet, en précisant son identité, les activités concernées et les lieux de traitement. Vous pouvez vous y opposer pour des motifs raisonnables tenant à la protection des données.

    Chaque sous-traitant ultérieur est lié par des obligations écrites offrant un niveau de protection au moins équivalent au nôtre, et Praditus reste pleinement responsable de leur exécution devant vous.

  • Où trouver la notice de confidentialité et le DPA ?

    Chevron down

    La notice Praditus sur la protection des données personnelles est accessible en ligne et présentée à chaque participant lors de son inscription. L'accord de protection des données (DPA) est annexé au contrat commercial et vous est adressé sur simple demande à dataprotection@praditus.com.

    La disponibilité de la plateforme est publiée en continu sur watch.praditus.com.

Accélérez votre transformation

Discussion
Fleche vers le bas

Lancez votre programme de développement

Contact

Super !

Votre demande a été transmise à notre équipe, nous vous contacterons sous peu

Nous vous répondrons généralement dans la demi-journée pour mieux comprendre vos enjeux et voir comment nous pouvons vous aider.