Date d'entrée en vigueur : 8 juillet 2026 (version 2.0 ; publication initiale le 10 octobre 2025)
En bref (≈1 minute)
CloudTeam sp. z o.o. (« CloudTeam », « nous ») exploite Credentium, une plateforme permettant de concevoir, d’émettre, de stocker et de vérifier des micro-certificats numériques conformes aux normes EDC et eIDAS (chaque certificat est scellé à l’aide d’un cachet électronique qualifié). Credentium comprend : un module « Émetteur » (permettant aux organisations d’émettre des micro-certificats), un module « Portefeuille » (permettant aux destinataires de stocker et de partager ces micro-certificats) et un module « Validateur » accessible via un navigateur (permettant de vérifier les fichiers PDF scellés). Nous hébergeons nos services dans les régions Microsoft Azure de l’UE et utilisons Amazon Cognito (AWS, région UE — Francfort) pour l’authentification (un ancien parcours de connexion Auth0 (UE) n’est maintenu que pendant la migration en cours). Nous n’utilisons pas de technologies publicitaires et ne plaçons pas de cookies d’analyse. À l’heure actuelle, nous n’utilisons que des cookies essentiels ainsi qu’un cookie de préférence linguistique. Les fichiers PDF téléchargés vers le Validateur sont automatiquement supprimés au bout d’environ 24 heures. Nous ne vendons ni ne partageons d’informations personnelles à des fins de publicité comportementale inter-contextuelle.
Responsable du traitement : CloudTeam spółka z ograniczoną odpowiedzialnością
Adresse : Plac Konesera 9, 03-736 Varsovie, Pologne
KRS : 0000276018 (tribunal d’enregistrement : Sąd Rejonowy dla m. st. Warszawy w Warszawie, XIVe chambre commerciale du KRS)
NIP : 5252388265
Capital social : 854 000,00 PLN
DPO : Aucun délégué à la protection des données n’a été désigné.
Adresse e-mail dédiée à la protection de la vie privée : privacy@cloudteam.pl
CloudTeam est établie en Pologne (UE) et agit en tant que responsable du traitement pour la plateforme Credentium, comme décrit ci-dessous. Dans certains domaines liés aux produits (notamment l’application « Issuer »), nous agissons également en tant que sous-traitant pour les clients professionnels — voir « Champ d’application et partage ».
Représentant hors UE/Royaume-Uni : Sans objet.
Services concernés :
L’applicationIssuer (issuer.credentium.com) permettant de concevoir et d’émettre des identifiants (B2B).
Application« Wallet » (wallet.credentium.com) permettant aux destinataires de stocker et de partager des identifiants.
Validateur PDF (validate.credentium.com) permettant de vérifier l’authenticité des fichiers PDF scellés.
À qui s'adresse cette documentation :
Utilisateurs/administrateurs de l’émetteur (le personnel de votre organisation utilisant le portail de l’émetteur).
Les destinataires de certificats (les personnes qui reçoivent un certificat et utilisent, le cas échéant, l’application Wallet).
Les personnes chargées de la consultation ou de la vérification qui ouvrent un lien public ou téléchargent un PDF pour en valider l’authenticité.
Les visiteurs de nos sitesweb consacrés à nos produits.
La présente politique ne s’ applique pas aux candidats à un emploi (aucun processus de recrutement n’est géré via ce service).
Nos rôles :
En ce qui concerne les données de l’espace de travail de l’émetteur (informations sur les bénéficiaires téléchargées par un émetteur), l’émetteur est le responsable du traitement et CloudTeam est le sous-traitant dans le cadre d’un accord de traitement des données (DPA).
En ce qui concerne le Wallet, le Validateur, l’authentification, la sécurité, l’assistance et nos propres sites web, CloudTeam est le responsable du traitement.
Remarque supplémentaire concernant le champ d’application (mineurs et consentement) : certains émetteurs peuvent attribuer des identifiants à des personnes âgées de moins de 18 ans. Pour les données des destinataires mises en ligne par l’émetteur, ce dernier est le responsable du traitement (CloudTeam agit en tant que sous-traitant en vertu du DPA). Pour toute fonctionnalité du Portefeuille nécessitant un consentement, les utilisateurs âgés de moins de 16 ans doivent fournir un consentement parental ou du tuteur vérifiable, conformément à la législation polonaise.
Données à caractère personnel: toute information permettant d’identifier ou susceptible d’identifier raisonnablement une personne (par exemple, nom, adresse e-mail, détails des identifiants).
Responsable du traitement: décide des finalités et des modalités du traitement des données à caractère personnel.
Sous-traitant: traite les données à caractère personnel pour le compte d’un responsable du traitement, conformément à ses instructions.
EDC (European Digital Credentials for Learning): format de données européen pour les identifiants, qui améliore l’interopérabilité et la vérification.
eIDAS et cachet électronique qualifié: réglementation de l’UE et services de confiance ; chaque titre de formation que nous délivrons est scellé afin d’en garantir l’intégrité et la reconnaissance juridique.
Cookies/stockage local/stockage de session: petits fichiers ou espace de stockage du navigateur utilisés pour le fonctionnement du site, la mémorisation des préférences ou (si cette fonctionnalité est activée) l’analyse de l’utilisation.
En bref : nous collectons des données relatives aux comptes et aux certificats, des journaux de sécurité et d’utilisation, ainsi que certaines préférences. Nous n’ utilisons pas de technologies publicitaires. Nous installons actuellement des cookies essentiels et un cookie fonctionnel (langue).
A. Données de compte et de profil (émetteur et portefeuille)
Nom, e-mail, organisation, fonction ; identifiants de connexion gérés via Amazon Cognito (UE) (anciennement Auth0 (UE) pendant la migration en cours).
Source : vous-même ou votre organisation (émetteur), et le fournisseur d’identité lors de la connexion.
B. Données relatives à l’émission des identifiants (métadonnées EDC)
Informations sur le destinataire ajoutées par les émetteurs (par exemple, nom, formation/compétence, dates, résultats), ainsi que les métadonnées nécessaires à l’EDC et au cachet électronique qualifié.
Source : importations effectuées par les émetteurs (CSV/API/Moodle) ou saisie manuelle.
C. Données du portefeuille et paramètres de partage
D. Données du validateur
E. Données relatives à l’appareil et à l’utilisation
F. Assistance et communications
G. Facturation et paiements
H. Aperçu des sources : vous ; votre organisation (émetteur) ; votre appareil/navigateur ; notre fournisseur d’identité (Amazon Cognito ; anciennement Auth0) ; et, lorsque vous utilisez Validator, le fichier que vous téléchargez.
Catégories particulières : nous ne collectons pas de catégories particulières de données au sens de l’article 9 du RGPD. Les émetteurs ne doivent pas télécharger de telles données, sauf si cela est strictement nécessaire au regard de leur finalité et s’il existe une base juridique valable ainsi qu’une notification aux destinataires.
| Finalité | Exemples | Base juridique (RGPD) | Intérêts légitimes (le cas échéant) |
|---|---|---|---|
| Fournir et exploiter des services (émetteur, portefeuille, validateur) | Création de compte, génération d’identifiants (avec un cachet électronique qualifié), stockage/partage du portefeuille, vérifications du validateur | Contrat (art. 6, paragraphe 1, point b)) ou intérêts légitimes pour les visiteurs | Fournir le service que vous demandez ; identifiants interopérables (EDC). |
| Authentification et gestion des comptes | Connexion via Amazon Cognito (Auth0 en attendant la migration), sessions, gestion des rôles | Contrat ; intérêts légitimes (art. 6, paragraphe 1, point f)) | Assurer le bon fonctionnement et la sécurité des comptes. |
| Sécurité et prévention de la fraude | Jetons CSRF/anti-falsification, détection des abus, réponse aux incidents | Intérêts légitimes; obligation légale | Protéger les utilisateurs et l’infrastructure ; prévenir toute utilisation abusive. |
| Intégrations et automatisation | CSV/API, flux Moodle, webhooks | Contrat ; intérêts légitimes | Interopérabilité et automatisation à votre demande. |
| Assistance et communication | Réponse aux tickets, mises à jour du service | Contrat ; intérêts légitimes | Vous fournir de l’aide et vous tenir informé des modifications apportées aux produits. |
| Conformité et aspects juridiques | Fiscalité, audits, défense en cas de réclamations | Obligation légale; intérêts légitimes | Respecter les obligations légales ; défendre/faire valoir des réclamations. |
Équilibre des intérêts légitimes (résumé) : nous traitons uniquement les données nécessaires, mettons en œuvre des mesures de sécurité et proposons des options de désinscription simples lorsque cela est approprié. Nous n’utilisons pas vos données à des fins sans rapport avec celles-ci.
La fourniture des identifiants de compte (nom, e-mail) est nécessaire pour créer un compte et fournir le service. Si vous ne fournissez pas les données requises, nous ne pouvons pas créer votre compte ni émettre/stocker vos identifiants. La fourniture des données d’assistance est facultative, mais nous pourrions ne pas être en mesure de répondre à votre demande sans celles-ci.
Credentium ne s’adresse pas aux enfants. En Pologne, un enfant de moins de 16 ans ne peut légalement donner son consentement à l’utilisation de services de la société de l’information ; si nous avons besoin d’un consentement pour une fonctionnalité, nous exigeons le consentement des parents ou du tuteur légal pour les utilisateurs de moins de 16 ans. Si vous estimez que nous avons traité les données d’un enfant sans consentement approprié, veuillez nous contacter et nous prendrons les mesures qui s’imposent.
Nous ne prenons pas de décisions produisant des effets juridiques ou d’une importance similaire par des moyens exclusivement automatisés. Nous effectuons des contrôles automatisés (par exemple, validation cryptographique, lutte contre les abus). Les contrôles de sécurité et de lutte contre les abus évaluent des signaux techniques (par exemple, limites de débit, intégrité des signatures). Ceux-ci ne déterminent pas à eux seuls des effets juridiques ; vous pouvez demander un examen humain de tout résultat qui vous concerne.
Nous ne partageons les données qu’en cas de nécessité:
Sous-traitants (prestataires de services)
Hébergement et infrastructure (centres de données situés dans l’UE).
Identité et authentification (Amazon Cognito ; anciennement Auth0 pendant la migration en cours).
Prestataire de services de confiance qualifié (QTSP) pour le cachet électronique qualifié et l’horodatage.
Envoi d’e-mails (Amazon SES, région de l’UE) et outils d’assistance, de CRM et de facturation utilisés pour la conclusion de contrats B2B et l’assistance.
Surveillance des erreurs (résidence des données dans l’UE ; configurée pour ne pas transmettre de données à caractère personnel).
Autres destinataires
Conseillers professionnels (juridiques, comptables), auditeurs.
Autorités publiques lorsque la loi l’exige ou pour protéger des droits.
Relation avec l’émetteur
Pas de réseaux publicitaires ni de pixels de suivi sur les réseaux sociaux.
Liste des sous-traitants : nous tenons à jour une liste de nos sous-traitants (nom, finalité, localisation) ici : https://legal.cloudteam.global/credentium/sub-processors. Vous pouvez également contacter privacy@cloudteam.pl pour obtenir la liste actuelle ou un lien vers la page en ligne.
Nous hébergeons et traitons principalement nos données au sein de l’UE/EEE. Certains prestataires sont des entreprises internationales ; l’accès à des fins d’assistance ou de maintenance peut occasionnellement impliquer des transferts restreints en dehors de l’EEE.
Fournisseurs détenus en dehors de l’EEE. Lorsque les fournisseurs sont hébergés dans l’UE mais détenus par des groupes non membres de l’EEE (par exemple, Amazon Web Services, Auth0/Okta, Sentry), un accès à distance restreint peut être nécessaire à des fins d’assistance. Nous mettons en œuvre des clauses contractuelles types (SCC), réalisons des analyses d’impact des transferts et appliquons des mesures supplémentaires. Des informations détaillées sont disponibles sur demande.
Garanties :
Le cas échéant, nous utilisons les clauses contractuelles types de la Commission européenne (2021/914) et réalisons des analyses d’impact des transferts.
Nous pouvons nous appuyer sur des décisions d’adéquation lorsqu’elles sont disponibles.
Vous pouvez demander une copie des garanties pertinentes à l’adresse privacy@cloudteam.pl.
Nous conservons les données à caractère personnel uniquement pendant la durée nécessaire à la finalité pour laquelle elles ont été collectées, puis nous les supprimons ou les rendons anonymes.
| Catégorie de données | Durée de conservation habituelle |
|---|---|
| Données de compte (émetteur et portefeuille) | Pendant toute la durée de vie du compte + 24 mois à des fins d’archivage et de traitement des réclamations. |
| Enregistrements relatifs à l’émission des identifiants (métadonnées EDC et PDF scellés) | Pendant la durée de validité de l'identifiant ou jusqu’à ce que l’émetteur le révoque ou le supprime ; les journaux justificatifs sont conservés pendant 24 mois. |
| Fichiers téléchargés par le validateur (PDF) | Suppression automatique environ 24 heures après le téléchargement. |
| Demandes d’émission non traitées (périmées) | Supprimées automatiquement au bout de 30 jours par une tâche de nettoyage planifiée (avec piste d’audit). |
| Journaux de sécurité/d'exploitation | 12 mois selon le système. |
| Fichiers d'assistance et tickets | 24 mois après clôture, sauf si la loi impose une durée plus longue. |
| Facturation et factures (B2B) | Conformément à la législation fiscale et comptable (généralement 5 ans à compter de la fin de l'exercice fiscal). |
Nous mettons en œuvre des mesures techniques et organisationnelles, notamment :
le chiffrement en transit et au repos, l’utilisation stricte des protocoles HTTPS et HSTS; les cookies utilisent les attributs Secure/SameSite/HttpOnly lorsque cela est approprié.
Contrôles d’accès et RBAC, principe du privilège minimal, isolation multi-locataires ; les clés API sont stockées uniquement sous forme hachée et salée.
Journalisation et surveillance; traitement sans serveur avec des workflows durables et découplés des files d’attente pour garantir évolutivité et résilience.
Pratiques de «Privacy by Design » ; le validateur de PDF supprime automatiquement les fichiers après environ 24 heures.
Aucun système n’est sécurisé à 100 %, mais nous nous efforçons de prévenir, de détecter et de réagir aux incidents. Si nous avons des raisons de croire que vos données ont été affectées par une violation, nous vous en informerons, ainsi que les autorités de contrôle, conformément aux exigences applicables. En cas de violation de données à caractère personnel, nous en informerons l’UODO dans les 72 heures lorsque cela est requis et nous informerons les personnes concernées lorsque la loi l’exige.
Si vous résidez dans l’UE/EEE ou au Royaume-Uni, vous pouvez : accéder à vos données, les rectifier, les effacer, limiter leur traitement, vous y opposer, les faire transférer et retirer votre consentement à tout moment (sans que cela n’affecte les traitements licites antérieurs). Nous vous répondrons dans un délai d’un mois (prolongeable de deux mois pour les demandes complexes).
Comment exercer ces droits :
Envoyez-nous un e-mail à l’adresse privacy@cloudteam.pl.
Pour les données gérées par l’émetteur, nous en informerons l’émetteur (responsable du traitement) et l’aiderons dans cette démarche.
Nous pouvons vous demander de vérifier votre identité et de préciser la portée de votre demande.
Droit d’opposition (art. 21) : Vous pouvez vous opposer au traitement fondé sur des intérêts légitimes. Si vous vous y opposez, nous cesserons le traitement, sauf si nous démontrons l’existence de motifs légitimes et impérieux prévalant sur vos intérêts, droits et libertés, ou si le traitement est nécessaire à la constatation, à l’exercice ou à la défense de droits en justice.
Déposer une réclamation auprès de l’autorité polonaise (UODO) :
Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Varsovie, Pologne.
Vous pouvez également déposer une réclamation auprès de votre autorité locale.
Accessibilité : Vous avez besoin de cette Politique dans un autre format (gros caractères, texte brut) ? Contactez-nous et nous vous aiderons.
Nous ne diffusons pas de publicités et ne pratiquons pas le ciblage comportemental. Si vous avez choisi de recevoir des informations sur nos produits, vous pouvez vous désabonner à tout moment (via le pied de page de nos e-mails ou en nous contactant). Nous n’envoyons pas de communications marketing sans fondement juridique (généralement le consentement).
Ce que nous utilisons actuellement : Credentium n’installe que les cookies strictement nécessaires (authentification, sécurité, infrastructure) et un cookie fonctionnel pour la préférence linguistique. Nous n’ installons pas de cookies d’analyse ni de publicité. Nous utilisons également de manière limitée les mémoires localStorage et sessionStorage pour les préférences de l’interface utilisateur. Le cookie de préférence linguistique sert uniquement à vous proposer la langue que vous avez choisie et ne vous suit pas d’un site à l’autre.
Gestion des consentements :
Comme nous n’utilisons actuellement que des cookies essentiels (et un cookie de préférence linguistique), nous n’affichons pas de bannière.
Vous pouvez gérer les cookies via les paramètres de votre navigateur.
Nous respectons les signaux Global Privacy Control (GPC); nous n’ installons pas de cookies non essentiels.
| Nom | Fournisseur | Finalité | Catégorie | Durée | Type |
|---|---|---|---|---|---|
.AspNetCore.Cookies |
Credentium / ASP.NET Core | Session authentifiée après connexion (expire au plus tard au bout de 12 h) | Strictement nécessaire | Session | 1P |
.AspNetCore.OpenIdConnect.Nonce.* |
Credentium / Auth0 | Nonce permettant de sécuriser le flux OIDC (protection contre la relecture) — uniquement pour la connexion Auth0 héritée | Strictement nécessaire | Minutes | 1P |
.AspNetCore.Correlation.OpenIdConnect.* |
Credentium / Auth0 | Cookie de corrélation pour l'état OIDC — connexion Auth0 héritée uniquement | Strictement nécessaire | Minutes | 1P |
.AspNetCore.Session |
Credentium (Wallet) | État de la session (délai d'inactivité de 30 minutes) | Strictement nécessaire | Session | 1P |
.AspNetCore.Antiforgery.* |
ASP.NET Core | Protection CSRF | Strictement nécessaire | Session | 1P |
.AspNetCore.Blazor.Server.CircuitHost.* |
Blazor Server | État de la connexion en temps réel | Strictement nécessaire | Session | 1P |
.AspNetCore.Culture |
Credentium | Préférence linguistique (par ex.pl/en) |
Fonctionnel | 1 an | 1P |
Cookies tiers lors de la connexion : la connexion via Amazon Cognito s'effectue sur nos propres pages et n' implique pas l'installation de cookies tiers. Ce n’est que sur l’ancien parcours de connexion Auth0 (en cours de désactivation) que des cookies sont installés sur le domaine d’Auth0 : auth0, auth0_compat, did, did_compat— indispensables à l’authentification et régis par la politique d’Auth0.
| Clé de stockage | Où | Objectif | Catégorie | Durée |
|---|---|---|---|---|
hideRevokedCredentials (localStorage) |
Portefeuille | Mémoriser la préférence d’interface utilisateur « Masquer les identifiants révoqués » | Fonctionnel | Jusqu’à ce qu’elle soit effacée |
Notifications (sessionStorage) |
Émetteur et portefeuille | Conserver les notifications « toast » au cours d’une session | Fonctionnel | Jusqu’à la fermeture de l’onglet |
Paramètres du navigateur : vous pouvez supprimer les cookies et les données de site via les paramètres de votre navigateur. Le blocage des cookies essentiels empêchera la connexion et le fonctionnement des fonctionnalités principales.
Non. Nous ne vendons pas de données à caractère personnel et ne les « partageons » pas à des fins de publicité comportementale inter-contextuelle (telle que définie par certaines lois d’États américains). Nous n’utilisons pas non plus de pixels de suivi sur les réseaux sociaux.
Les termes « responsable du traitement / sous-traitant / données à caractère personnel » ont la même signification dans le cadre du RGPD britannique.
Vos droits correspondent à la liste de l’UE ci-dessus.
Vous pouvez déposer une réclamation auprès de l’ Information Commissioner’s Office (ICO) au Royaume-Uni.
Aucun représentant au Royaume-Uni n’est désigné à l’heure actuelle.
Notre plateforme peut faire référence à des services tiers ou comporter des liens vers ceux-ci (par exemple, les intégrations Moodle, le partage de badges sur LinkedIn, l’ancienne page de connexion Auth0 pendant la migration). Ces services sont des responsables du traitement distincts, dotés de leurs propres conditions de confidentialité. Lorsque vous cliquez sur ces liens ou utilisez ces services, ce sont leurs politiques qui s’appliquent. Nous n’intégrons pas de pixels de suivi des réseaux sociaux.
Nous mettons à jour la présente politique lorsque nos services ou les exigences légales évoluent et indiquons la date de « Dernière mise à jour » ci-dessus. Nous conservons un historique des versions et mettons les versions antérieures à disposition sur demande.
E-mail : privacy@cloudteam.pl
Courrier postal : CloudTeam sp. z o.o., Plac Konesera 9, 03‑736 Varsovie, Pologne
Accessibilité : Vous avez besoin de cette Politique dans un autre format (gros caractères, texte brut) ? Contactez-nous et nous vous aiderons.
4ffc6e83dbcacec37a8243a665a5c4a51a857794715f890d4ad84b35086cfd20
Téléchargez le contenu brut et vérifiez: sha256sum filename.html
(Le fichier téléchargé contient le contenu exact utilisé pour le calcul du hash)