RGPD / GDPR

Politique de confidentialité

Dernière mise à jour : 29 juillet 2026. Cette politique décrit le traitement des données personnelles par Grinexura SAS.

1. Responsable du traitement et sous-traitance

Lorsqu'une institution (université, fondation, organisme de financement) utilise Grinexura pour gérer ses candidatures, cette institution est le responsable du traitement. Grinexura SAS agit en qualité de sous-traitant au sens de l'article 28 du RGPD, dans le cadre d'un accord de traitement des données (DPA) écrit.

Pour son site web, ses démonstrations et sa relation commerciale, Grinexura SAS est responsable du traitement. Contact : privacy@grinexura.com. Un délégué à la protection des données peut être contacté à la même adresse.

2. Données traitées

  • Données d'identification : nom, prénom, adresse e-mail, établissement, rôle.
  • Données de candidature : formulaires, essais, pièces justificatives, relevés de notes, informations financières fournies par le candidat.
  • Données d'évaluation : notes, commentaires, décisions, motifs de décision.
  • Données techniques : journaux d'accès, adresse IP, horodatages, identifiants de session (finalité de sécurité et de traçabilité).

Les données relevant de catégories particulières (article 9 RGPD) ne sont collectées que si le programme l'exige, sur une base légale explicite, et ne sont jamais utilisées par des traitements automatisés de notation.

3. Finalités et bases légales

  • Exécution du contrat (art. 6.1.b) : fourniture de la plateforme, gestion des candidatures et des évaluations.
  • Obligation légale (art. 6.1.c) : conservation comptable, obligations d'audit et de non-discrimination.
  • Intérêt légitime (art. 6.1.f) : sécurité, prévention de la fraude et du plagiat, journalisation d'audit.
  • Consentement (art. 6.1.a) : communications marketing et cookies non essentiels.

4. Absence de décision entièrement automatisée

Aucune décision d'attribution ou de rejet n'est prise de manière exclusivement automatisée. Les analyses assistées par IA produisent des synthèses sourcées et des signaux d'intégrité soumis à une revue humaine ; toute acceptation, modification ou infirmation est enregistrée au nom de la personne responsable (art. 22 RGPD).

5. Destinataires et sous-traitants ultérieurs

Les données sont accessibles au personnel habilité de l'institution responsable, aux évaluateurs désignés (le cas échéant de façon anonymisée) et aux sous-traitants techniques strictement nécessaires (hébergement, envoi d'e-mails, détection de similarité). La liste des sous-traitants ultérieurs est annexée au DPA et communiquée sur demande.

6. Transferts hors UE

Les données sont hébergées et traitées dans l'Union européenne. Aucun transfert hors de l'EEE n'est nécessaire au fonctionnement du service. Si un transfert devenait indispensable, il serait encadré par les clauses contractuelles types de la Commission européenne et une analyse d'impact du transfert.

7. Durées de conservation

  • Candidatures non retenues : durée définie par l'institution, par défaut 24 mois après la décision.
  • Bénéficiaires : durée du financement, puis 5 ans pour les obligations de reporting et d'audit.
  • Journaux d'audit : 6 ans, en raison de leur valeur probatoire.
  • Prospects et contacts commerciaux : 3 ans à compter du dernier contact.

8. Sécurité

Chiffrement en transit et au repos, contrôle d'accès par rôle, cloisonnement par organisation, journalisation immuable des accès et des modifications, analyse antivirale des pièces jointes, gestion documentée des incidents avec notification au responsable du traitement dans les 72 heures (art. 33 RGPD).

9. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement. Lorsque Grinexura agit comme sous-traitant, les demandes sont transmises à l'institution responsable. Écrivez à privacy@grinexura.com.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr, ou auprès de l'autorité de contrôle de votre État membre.