Passer au contenu principal

Centr'Europe de Formation Routière

Charte de Protection des données personnelles

Mise à jour : Septembre 2026

Pour les formations organisées par le CEFR (centre de formation)

  1. Objet et champ d’application

La présente Charte a pour objectif d’informer l’ensemble des stagiaires, formateurs, partenaires, financeurs et clients sur les conditions dans lesquelles le Centre Europe de Formation Routière (CEFR) collecte, traite, conserve et protège leurs données à caractère personnel, conformément au Règlement (UE) 2016/679 (RGPD) et à la Loi Informatique et Libertés modifiée.

Elle s’applique à tous les traitements mis en œuvre dans le cadre des activités de formation du CEFR, qu’elles soient dispensées :

  • en présentiel,
  • en distanciel synchrone ou asynchrone (e-learning),
  • ou en mode hybride.

 

  1. Responsable du traitement

Centr’Europe de Formation Routière (CEFR)

9 rue du Docteur Chevallereau – 85200 Fontenay-le-Comte

Contact : cfm@ie-mob.com

Représentant légal : Joël POLTEAU, Gérant

Délégué à la protection des données : dpo@autoecole-cefr.fr

Toute personne concernée peut contacter le CEFR pour exercer ses droits ou obtenir des précisions sur le traitement de ses données.

  1. Finalités du traitement

Le CEFR traite les données personnelles pour les finalités suivantes :

  • Gestion administrative et pédagogique des formations : inscriptions, convocations, feuilles d’émargement, attestations, certificats, évaluations.
  • Suivi qualité et conformité Qualiopi : questionnaires de satisfaction à chaud et à froid, audits internes et externes.
  • Gestion contractuelle et financière : conventions, facturation, relations avec les organismes financeurs et employeurs.
  • Communication réglementaire : transmission d’informations aux autorités (DREETS, organismes financeurs, organismes certificateurs).
  • Maintenance technique et sécurité des systèmes : gestion des accès, journalisation et sécurisation des plateformes.
  • Suivi des communications électroniques : certains courriels envoyés via Dendreo intègrent un pixel permettant au CEFR de savoir si le courriel a été ouvert, afin d’assurer le suivi des communications adressées dans le cadre de la formation.

Aucune donnée n’est utilisée à des fins commerciales non liées à la formation.

  1. Base légale

Les traitements de données personnelles mis en œuvre par le CEFR reposent, selon leur finalité, sur les fondements juridiques suivants :

  • Article 6.1.b RGPD – Exécution d’un contrat : candidatures, inscriptions et suivi des formations.
  • Article 6.1.c RGPD – Obligation légale : obligations liées à la formation professionnelle, au financement et à la comptabilité.
  • Article 6.1.f RGPD – Intérêt légitime : suivi de la satisfaction, amélioration des services et sécurité des systèmes.
  • Article 6.1.a RGPD – Consentement : notamment pour l’utilisation et la diffusion de photographies ou vidéos à des fins de communication.
  1. Catégories de données collectées

Catégorie

Exemples de données

Données d’identification

Nom, prénom, date de naissance, adresse, téléphone, email

Données professionnelles

Employeur, fonction, SIRET, statut salarié ou indépendant

Données administratives et pédagogiques

Numéro de dossier, présences, résultats, évaluations, attestations

Données de connexion

Identifiants, historiques de connexion aux plateformes

Données financières

RIB, factures, justificatifs liés aux financements

Données de satisfaction

Questionnaires à chaud et à froid

Échanges administratifs

Emails, formulaires, correspondances

Données particulières

Lorsque cela est nécessaire, informations relatives à la santé ou au handicap pour l’étude et la mise en œuvre d’aménagements adaptés.

Les données “comportementales” issues d’audits de conduite sont strictement pédagogiques et non nominatives.

  1. Destinataires des données

Les données peuvent être accessibles, selon les besoins, à :

  • l’équipe administrative et pédagogique du CEFR, soumise à une obligation de confidentialité,
  • les formateurs intervenant sur la session concernée,
  • les organismes financeurs, certificateurs et autorités compétentes,
  • les prestataires techniques et sous-traitants du CEFR dans le respect des exigences du RGPD.

Les éventuels transferts de données hors de l’Union européenne sont encadrés conformément aux exigences du RGPD.

  1. Durée de conservation

Les données personnelles sont conservées pendant une durée limitée, adaptée à leur finalité et aux obligations légales applicables :

Type de données

Durée

Justification

Données administratives et pédagogiques

5 ans

sauf obligation particulière imposant une durée différente

Données financières

10 ans

Obligations comptables

Données de connexion (plateformes)

12 mois

Traçabilité

Données disciplinaires (le cas échéant)

3 ans

Gestion interne

À l’issue de ces durées, les données sont supprimées, anonymisées ou, lorsqu’une obligation légale ou la nécessité de préserver des droits le justifie, archivées de manière sécurisée.

  1. Sécurité et confidentialité

Le CEFR met en œuvre des mesures techniques et organisationnelles adaptées pour assurer la sécurité et la confidentialité des données, notamment :

  • contrôle et sécurisation des accès ;
  • sécurisation des communications et des systèmes ;
  • sauvegarde des données ;
  • traçabilité des accès lorsque nécessaire ;
  • mesures permettant de prévenir et de gérer les incidents de sécurité.

Toutefois il convient de signaler qu’internet n’est pas un environnement complètement sécurisé. Le CEFR ne peut être tenu d’une obligation de sécurité de résultat quant à la transmission ou le stockage des informations sur internet.

  1. Sous-traitance et hébergement

Le CEFR peut faire appel à des prestataires et sous-traitants pour assurer notamment la gestion administrative et pédagogique, l’hébergement et le fonctionnement de ses outils numériques.

Ces prestataires sont sélectionnés et encadrés conformément aux exigences du RGPD, notamment par des engagements contractuels en matière de confidentialité, de sécurité et de protection des données.

Le CEFR veille à ce que le recours à d’éventuels sous-traitants ultérieurs soit encadré conformément à l’article 28 du RGPD.

  1. Procédure en cas de violation de données

En cas de violation de données personnelles (perte, divulgation, altération, accès non autorisé) :

  1. Le CEFR documente l’incident et évalue les risques pour les personnes concernées.
  2. Si la violation présente un risque pour leurs droits et libertés, le CEFR la notifie à la CNIL dans les meilleurs délais et, si possible, sous 72 heures.
  3. En cas de risque élevé, les personnes concernées sont également informées dans les meilleurs délais, conformément au RGPD.
  4. Les mesures nécessaires sont mises en œuvre pour limiter les conséquences de l’incident et éviter qu’il ne se reproduise.

 

11. Droits des personnes concernées

Selon le traitement concerné et sa base légale, chaque personne peut exercer ses droits :

  • d’accès et de rectification ;
  • d’effacement et de limitation ;
  • d’opposition ;
  • à la portabilité des données ;
  • de retrait de son consentement à tout moment lorsque le traitement repose sur celui-ci.

Pour exercer ces droits : dpo@autoecole-cefr.fr ou CEFR – 4 rue Georges Charpak, 85200 Fontenay-le-Comte.

Le CEFR répond dans les meilleurs délais et, en principe, dans un délai d’un mois à compter de la réception de la demande.

  1. Réclamation

Toute personne concernée dispose du droit d’introduire une réclamation auprès de la :

Commission Nationale de l’Informatique et des Libertés (CNIL)

3 place de Fontenoy – TSA 80715 – 75334 Paris Cedex 07

www.cnil.fr

  1. Mise à jour et diffusion

La présente Charte est mise à jour en fonction des évolutions légales, réglementaires, techniques ou organisationnelles.

La version à jour est :

  • communiquée aux stagiaires et accessible sur leur Extranet,
  • mise à disposition des formateurs et collaborateurs,
  • communiquée aux partenaires et organismes financeurs lorsque nécessaire,
  • et disponible sur simple demande auprès du CEFR.