Protection des données

Politique de confidentialité

Comment nous collectons, utilisons et protégeons tes données personnelles (RGPD / CCPA / COPPA).

Dernière mise à jour : 30 août 2026

1. Objet de la présente politique

La présente Politique de confidentialité explique comment les données à caractère personnel sont collectées, utilisées, conservées et protégées dans le cadre :

  • du site internet public de Komit ;
  • de l’application web Komit accessible depuis internet ;
  • de la future application mobile Komit, lorsqu’elle sera disponible sur l’App Store ou d’autres plateformes ;
  • des espaces et tableaux de bord mis à la disposition des établissements partenaires.

Les principaux services proposés par Komit sont :

  • des check-ins et questionnaires courts portant notamment sur l’expérience scolaire, le bien-être et la vie au sein de l’établissement ;
  • un système de points virtuels, appelés « Koins » ;
  • une boutique de récompenses ;
  • un catalogue de services et de ressources proposés par les établissements ;
  • des redirections vers les services médicaux, psychologiques, sociaux, scolaires ou institutionnels appropriés.

Komit ne propose plus de fonctionnalités sociales, de messagerie, d’amis, de groupes, de projets collaboratifs, de sport, de cuisine, de budget, de flashcards ou de duels entre utilisateurs.

Komit ne constitue pas un service médical, psychologique, thérapeutique ou d’urgence. La plateforme ne remplace jamais un médecin, un psychologue, un service social, un service d’urgence ou une personne de confiance.

La présente Politique est établie conformément au Règlement général sur la protection des données, ou « RGPD », et à la législation belge applicable en matière de protection des données.

2. Identité de Komit

Komit est le nom commercial utilisé par :

Information Détail
Dénomination légale Noa Rush et Arthur Bourdet-Renault
Forme Société ou association sans personnalité juridique de droit belge
Nom commercial Komit
Numéro d’entreprise BE 1035.230.619
Adresse Rue Charles Lamquet 280/21, 5100 Jambes, Belgique
Contact général komit.be@gmail.com
Contact relatif à la protection des données komit.be@gmail.com

Komit n’a actuellement pas désigné de délégué à la protection des données. Les demandes relatives à la vie privée et à l’exercice des droits peuvent être envoyées à l’adresse mentionnée ci-dessus.

3. Répartition des responsabilités

3.1. Site public et formulaire de contact

Pour les traitements réalisés sur le site public, notamment le formulaire de contact, la gestion technique du site et les statistiques d’audience, Komit agit en qualité de responsable du traitement.

Komit détermine dans ce contexte les raisons pour lesquelles les données sont utilisées et les moyens mis en œuvre.

3.2. Application institutionnelle

Lorsqu’un établissement scolaire, une université ou une haute école met Komit à la disposition de ses étudiants ou élèves, cet établissement agit en principe en qualité de responsable du traitement pour les traitements institutionnels réalisés au moyen de l’application.

L’établissement détermine notamment :

  • les populations auxquelles Komit est proposé ;
  • les questionnaires utilisés ;
  • les questions posées ;
  • les périodes de diffusion ;
  • les catégories ou cohortes étudiées ;
  • les services et ressources présentés ;
  • les personnes autorisées à accéder au dashboard ;
  • les finalités institutionnelles poursuivies.

Dans ce cadre, Komit agit comme sous-traitant de l’établissement, conformément à ses instructions documentées et à l’article 28 du RGPD.

Un contrat de sous-traitance doit être conclu entre Komit et chaque établissement avant le traitement de données réelles.

L’établissement reste responsable de la définition des bases légales applicables, de la validation des questionnaires et de l’information complémentaire propre à son projet.

Certaines informations peuvent donc varier selon l’établissement. Une notice spécifique peut être communiquée aux utilisateurs en complément de la présente Politique.

Formulaire de contact et demande de démonstration

Responsable du traitement

Pour les données personnelles collectées au moyen du formulaire de contact et de demande de démonstration disponible sur le site public, le responsable du traitement est :

Noa Rush et Arthur Bourdet-Renault (exerçant sous le nom commercial Komit)
Société ou association sans personnalité juridique de droit belge
Numéro d’entreprise : BE 1035.230.619
Adresse : Rue Charles Lamquet 280/21, 5100 Jambes, Belgique
Contact e-mail : komit.be@gmail.com

Dans ce cadre, Komit détermine les finalités et les moyens techniques du traitement de vos demandes de contact et de démonstration.

Personnes concernées

Ce traitement concerne les personnes physiques qui utilisent le formulaire de contact ou formulent une demande de démonstration sur le site internet de Komit, notamment :

  • les visiteurs du site internet et professionnels de l’enseignement supérieur ou secondaire ;
  • les représentants des directions d’établissements scolaires, hautes écoles et universités ;
  • les membres des équipes pédagogiques, de la vie étudiante ou des services d'aide et de soutien aux étudiants ;
  • les partenaires potentiels ou toute personne sollicitant des informations sur la solution Komit.

Données traitées

Seules les données strictement nécessaires au traitement de votre demande sont recueillies par le formulaire :

  • Nom et prénom (champ obligatoire) ;
  • Adresse e-mail professionnelle ou personnelle (champ obligatoire) ;
  • Fonction ou profil au sein de l’établissement (champ obligatoire : Direction, Vie étudiante, Service d'aide, Autre) ;
  • Nom de l’établissement ou organisation (champ facultatif) ;
  • Numéro de téléphone (champ facultatif) ;
  • Objet, type ou origine de la demande (champs techniques pré-renseignés selon votre point d'entrée sur le site : demande de démonstration, projet pilote, grille tarifaire ou information générale) ;
  • Contenu du message libre (champ obligatoire) ;
  • Données techniques de transmission (adresse IP, horodatage et journaux techniques réseau gérés par l'infrastructure Netlify à des fins d'acheminement sécurisé et de protection contre les cyberattaques).

Avertissement : Le champ de message libre ne doit en aucun cas être utilisé pour communiquer des données médicales, des données relatives à la santé, des informations psychologiques ou toute autre donnée sensible au sens de l’article 9 du RGPD, qu’il s’agisse de vos propres données ou de celles de tiers ou d’étudiants.

Finalités du traitement

Les informations collectées au moyen du formulaire sont exclusivement destinées à :

  • recevoir, enregistrer et traiter votre demande ;
  • répondre à votre prise de contact par e-mail ou par téléphone ;
  • organiser, planifier et assurer une démonstration de l’application ou un échange de cadrage ;
  • assurer le suivi administratif, technique et précontractuel directement lié à votre demande ;
  • protéger le formulaire contre les courriels indésirables et les abus automatisés grâce à un mécanisme de détection anti-spam invisible (« bot-field » honeypot) et garantir la sécurité technique du site.

Ces données ne sont jamais utilisées pour une inscription automatique à une lettre d'information (newsletter), pour des campagnes de prospection commerciale non sollicitée ou pour des opérations de profilage.

Bases juridiques

Conformément à l’article 6 du RGPD, les traitements effectués reposent sur :

  • L’exécution de mesures précontractuelles prises à la demande de la personne concernée (article 6, paragraphe 1, point b du RGPD), lorsque vous sollicitez une démonstration, une offre tarifaire, un pilote ou des informations préalables à une collaboration ;
  • L’intérêt légitime de Komit (article 6, paragraphe 1, point f du RGPD) pour répondre aux demandes d’information générale, assurer un suivi de qualité de ses correspondances professionnelles et protéger le formulaire contre les robots et les abus (sécurité anti-spam).

Le consentement ne constitue pas la base juridique générale de ce formulaire commercial et aucune case de consentement obligatoire n’est imposée lors de son envoi.

Caractère obligatoire ou facultatif des données

Les données indispensables pour répondre à votre sollicitation (nom, e-mail, fonction et message) sont signalées comme obligatoires. À défaut de les renseigner, Komit ne sera pas en mesure de traiter votre demande ni de vous recontacter.

Les informations relatives à votre établissement et votre numéro de téléphone sont facultatives. Leur omission ne fait pas obstacle à l'envoi du formulaire.

Destinataires des données

Les données sont accessibles uniquement :

  • aux membres habilités de l’équipe de Komit ayant besoin d'en connaître pour traiter et instruire votre demande ;
  • aux prestataires techniques agissant en tant que sous-traitants pour le compte de Komit :
    • Netlify, Inc. : assure l'hébergement du site, l'infrastructure réseau et l'exécution de la fonction serveur sans serveur (serverless) chargée du relais de la requête ;
    • Google – service Gmail (Google Ireland Limited / Google LLC) : assure la réception des messages adressés à komit.be@gmail.com ;
    • Resend, Inc. (relais alternatif optionnel) : solution technique alternative prévue dans le code pour l'acheminement des e-mails ; lorsque ce service est configuré comme relais d’envoi, les données nécessaires à la transmission du message peuvent être traitées par Resend.

Ces prestataires interviennent dans le cadre des instructions de Komit et ne sont pas autorisés à exploiter les informations pour leurs propres finalités.

Parcours et stockage des données

Le flux technique de traitement du formulaire s'opère selon les étapes suivantes :

  • votre demande est transmise de façon sécurisée et chiffrée (protocole HTTPS) à une fonction serveur Netlify (/.netlify/functions/send-demo-request) ;
  • la fonction serveur formate la notification et la transmet à la boîte Gmail de Komit (komit.be@gmail.com) via une connexion SMTP sécurisée (TLS) avec les serveurs de messagerie Google (ou via l'API Resend lorsque ce service est configuré) ;
  • en cas d'indisponibilité temporaire de la fonction serveur, un mécanisme de repli peut soumettre les données à Netlify Forms si ce service est actif, conservant une trace technique de la soumission au sein de l'espace d'administration sécurisé Netlify de Komit ;
  • en cas d'échec complet des transmissions automatisées, un message pré-rempli s'affiche avec un lien mailto: permettant d'envoyer votre demande directement depuis votre propre messagerie électronique ;
  • le message reçu est conservé dans la messagerie Gmail de Komit pendant la durée requise pour son traitement.

Durées de conservation

Komit applique les règles de conservation internes suivantes :

  • Messagerie Gmail de Komit : les messages et correspondances sont conservés le temps nécessaire au traitement et au suivi de la demande, puis supprimés ou archivés au plus tard 12 mois après le dernier échange, sauf relation contractuelle, obligation légale ou nécessité probatoire ;
  • Soumissions éventuellement conservées dans Netlify Forms : en cas d'utilisation du repli technique, les soumissions enregistrées sont supprimées au plus tard 90 jours après leur réception ;
  • Journaux techniques : les éventuels journaux techniques sont conservés par Netlify conformément aux durées applicables à ses services et uniquement pendant la période nécessaire à la sécurité, au diagnostic et au fonctionnement de l’infrastructure.

Ces durées constituent les règles de conservation appliquées par Komit et sont mises en œuvre au moyen d'une procédure périodique de gestion et d'épuration.

Transferts internationaux de données

Certains sous-traitants techniques (Netlify, Google et le cas échéant Resend) possèdent des infrastructures ou des centres de données situés aux États-Unis ou dans d’autres pays tiers en dehors de l’Espace économique européen (EEE).

Ces éventuels transferts hors Espace économique européen sont encadrés, selon le prestataire et la situation applicable, par :

  • une décision d’adéquation de la Commission européenne ;
  • le Data Privacy Framework UE–États-Unis lorsque le prestataire concerné dispose d’une certification valide et applicable ;
  • les clauses contractuelles types de la Commission européenne ;
  • des garanties complémentaires lorsque celles-ci sont nécessaires.

Droits des personnes

Conformément à la réglementation sur la protection des données, vous bénéficiez des droits suivants :

  • Droit d'accès à vos données personnelles et droit d'en obtenir une copie ;
  • Droit de rectification en cas de données inexactes ou incomplètes ;
  • Droit à l'effacement de vos données dans les conditions légales ;
  • Droit à la limitation du traitement de vos données ;
  • Droit d'opposition au traitement lorsque celui-ci est fondé sur l'intérêt légitime ;
  • Droit à la portabilité de vos données dans un format lisible par machine, lorsqu’elle est applicable.

Pour exercer l'un de ces droits, vous pouvez contacter directement Komit :

  • Par e-mail : komit.be@gmail.com
  • Par courrier : Noa Rush et Arthur Bourdet-Renault, Rue Charles Lamquet 280/21, 5100 Jambes, Belgique

Vous disposez également du droit d’introduire une réclamation auprès de l’Autorité de protection des données belge (APD) : Rue de la Presse 35, 1000 Bruxelles — www.autoriteprotectiondonnees.be.

Mesures de sécurité

Komit met en œuvre des mesures techniques et organisationnelles appropriées afin de protéger les messages transmis :

  • transmission sécurisée au moyen des protocoles HTTPS et TLS ;
  • accès aux messages limité aux membres habilités de l’équipe ;
  • politique d'accès sécurisé et recommandation d'authentification multifacteur pour la protection de la messagerie ;
  • configuration des identifiants et secrets d’environnement dans l'espace sécurisé de l'infrastructure Netlify, sans exposition dans le code public ;
  • absence de vente, de location ou de transmission commerciale des données recueillies.

Séparation d'avec les données de l'application

Les données transmises au moyen du formulaire de contact sont traitées séparément des réponses aux questionnaires de bien-être. Elles ne sont pas utilisées pour alimenter les questionnaires, les scores de bien-être ou les statistiques agrégées destinées aux établissements.

4. Catégories de données traitées

4.1. Données d’identification et de rattachement à l’établissement

Les comptes sont créés à partir d’un import sécurisé réalisé ou autorisé par l’établissement partenaire.

Selon la configuration retenue par l’établissement, les données suivantes peuvent être traitées :

  • prénom ;
  • nom ;
  • adresse e-mail institutionnelle ;
  • numéro de matricule ou identifiant scolaire ;
  • établissement ;
  • département, faculté, filière ou section ;
  • année d’étude ;
  • date de naissance ;
  • sexe, de manière facultative ;
  • statut actif ou inactif au sein de l’établissement ;
  • identifiant technique du compte.

La date de naissance est utilisée principalement pour déterminer si l’utilisateur est mineur ou majeur et, lorsque cela est nécessaire, pour masquer les récompenses inadaptées ou interdites aux mineurs.

Le sexe est facultatif. Il peut être demandé à des fins de statistiques agrégées lorsque cette donnée est pertinente, proportionnée et validée par l’établissement. Le refus de le communiquer n’empêche pas l’utilisation de Komit.

Komit ne permet pas à l’utilisateur de téléverser librement une photo de profil. L’utilisateur peut sélectionner un avatar personnel parmi une liste limitée d’avatars prédéfinis.

4.2. Données relatives aux check-ins et questionnaires

Les questionnaires peuvent contenir des questions structurées concernant notamment :

  • le stress ;
  • le sommeil ;
  • l’énergie ;
  • l’humeur ;
  • la motivation ;
  • l’organisation ;
  • le sentiment d’isolement ;
  • l’expérience scolaire ou universitaire ;
  • la santé physique ou psychologique ;
  • le sentiment de sécurité ;
  • la connaissance ou l’utilisation des services proposés par l’établissement.

Les questionnaires sont composés de réponses structurées, telles que des échelles, jauges, choix uniques, choix multiples ou réponses binaires.

Aucun champ de texte libre n’est prévu dans les check-ins de bien-être. Cette limitation réduit le risque qu’un utilisateur communique spontanément des informations directement identifiantes ou excessivement détaillées.

Lorsqu’un questionnaire contient au moins une question susceptible de révéler une information relative à la santé physique ou mentale, au bien-être ou à une situation de vulnérabilité, l’ensemble du questionnaire est traité comme sensible.

4.3. Séparation entre identité et réponses

Komit applique un principe de séparation entre l’identité de l’utilisateur et le contenu de ses réponses.

Une trace technique minimale peut être conservée afin de vérifier qu’un utilisateur a participé à un questionnaire déterminé et d’empêcher les doubles participations. Cette trace peut contenir :

  • l’identifiant technique de l’utilisateur ;
  • l’identifiant du questionnaire ;
  • la période ou la date de participation ;
  • l’établissement concerné.

Les réponses aux questionnaires sensibles sont conservées séparément, sans nom, adresse e-mail, matricule ni identifiant direct de l’étudiant.

Les mécanismes techniques sont conçus pour empêcher la reconstruction du lien entre une réponse déterminée et l’identité de l’utilisateur.

Aucune réponse détaillée nominative n’est communiquée à l’établissement.

4.4. Scores et recommandations

Komit peut calculer un score ou un indicateur technique à partir des réponses afin :

  • de déterminer les informations pertinentes à présenter à l’utilisateur ;
  • de proposer un ou plusieurs services adaptés ;
  • de produire des statistiques collectives.

Le résultat individuel n’est pas conservé dans un historique personnel accessible à l’établissement.

Les recommandations restent affichées du côté de l’utilisateur. Elles ne déclenchent aucune alerte nominative auprès de Komit, de l’établissement, d’un enseignant, d’un proche ou d’un professionnel.

Aucune décision produisant des effets juridiques ou affectant significativement l’utilisateur n’est prise automatiquement.

Komit n’établit pas de diagnostic médical ou psychologique.

4.5. Données relatives aux Koins

La participation à certains questionnaires peut donner droit à des Koins.

Les données suivantes peuvent être traitées :

  • solde de Koins ;
  • date et montant d’une attribution ;
  • date et montant d’une utilisation ;
  • identifiant technique de la transaction ;
  • récompense obtenue ;
  • statut d’un code ou d’une récompense.

Les Koins constituent une unité virtuelle interne à Komit. Ils :

  • ne peuvent pas être achetés ;
  • n’ont aucune valeur monétaire ;
  • ne peuvent pas être convertis en argent ;
  • ne peuvent pas être transférés entre utilisateurs ;
  • ne constituent pas un moyen de paiement ;
  • ne sont pas assimilables à un compte bancaire ou à un actif financier.

L’historique présenté à l’utilisateur ne doit pas révéler la nature sensible du questionnaire auquel l’attribution des Koins est liée.

4.6. Données relatives à la boutique

La boutique peut proposer différentes catégories de récompenses, notamment :

  • des réductions ;
  • des codes partenaires ;
  • des cartes cadeaux ;
  • des avantages institutionnels ;
  • des récompenses accessibles par un lien externe ;
  • des mécanismes collectifs ou opérations ponctuelles validés par l’établissement.

La liste exacte des récompenses dépend de l’établissement et des partenaires actifs.

Lorsqu’une récompense repose sur un code à usage unique, l’étudiant présente lui-même ce code au partenaire. Le partenaire ne reçoit pas de Komit :

  • le nom de l’étudiant ;
  • son adresse e-mail ;
  • son établissement, sauf nécessité clairement annoncée ;
  • ses réponses ;
  • son score ;
  • les raisons pour lesquelles les Koins ont été obtenus.

Aucune adresse postale n’est collectée pour la livraison de récompenses.

Aucun paiement en argent réel n’est actuellement proposé dans la boutique.

4.7. Services d’aide et redirections

Komit peut présenter des fiches relatives à des services tels que :

  • services médicaux ;
  • soutien psychologique ;
  • accompagnement social ;
  • services pédagogiques ;
  • remédiation ;
  • orientation ;
  • restauration ;
  • sport ;
  • événements ;
  • services administratifs ;
  • services d’urgence ou personnes de confiance.

Une recommandation peut être adaptée aux réponses données dans le questionnaire en cours.

L’utilisateur reste libre de consulter ou non la ressource proposée.

Les redirections peuvent prendre la forme :

  • d’un lien vers une page externe ;
  • d’un numéro de téléphone ;
  • d’une adresse e-mail ;
  • d’un lien vers un service ou formulaire géré par l’établissement ou par un tiers.

Komit ne prend pas directement de rendez-vous pour l’utilisateur et ne transmet pas automatiquement son identité ou ses réponses au service concerné.

Komit prévoit de mesurer uniquement le nombre global de clics vers certaines ressources. Ces mesures doivent être réalisées sans identifiant utilisateur et sans historique nominatif des services consultés.

La politique de confidentialité du service externe s’applique dès que l’utilisateur quitte Komit ou utilise un service géré par un tiers.

4.8. Dashboard de l’établissement

Les personnes expressément autorisées par l’établissement peuvent accéder à des statistiques agrégées portant notamment sur :

  • une période ;
  • une année d’étude ;
  • un département, une faculté, une filière ou une section.

Aucune réponse individuelle, aucun score individuel et aucune alerte nominative ne sont accessibles dans le dashboard.

Un résultat ne peut pas être affiché lorsqu’un filtre ou un croisement concerne moins de temps (cinq répondants). Cette règle s’applique à chaque groupe et à chaque combinaison de filtres.

Les statistiques peuvent être exportées en PDF, sous réserve du respect des mêmes règles d’agrégation et de seuil minimal.

Le dashboard ne permet aucun accès détaillé à un utilisateur et aucun passage d’une statistique collective à un dossier individuel.

4.9. Formulaire de contact

Lorsque vous utilisez le formulaire de contact du site public, Komit collecte les informations et coordonnées strictement nécessaires pour répondre à votre message. Pour une information complète sur les finalités, les sous-traitants, les durées de conservation et l'exercice de vos droits, consultez la section dédiée : Formulaire de contact et demande de démonstration.

Vous ne devez pas communiquer de données de santé, de réponses de questionnaire ou d’informations concernant un autre étudiant dans le formulaire de contact.

4.10. Données techniques

Lors de l’utilisation du site ou de l’application, certaines données techniques peuvent être traitées automatiquement :

  • adresse IP ;
  • date et heure de connexion ;
  • type de navigateur ;
  • type d’appareil ;
  • système d’exploitation ;
  • pages consultées ;
  • journaux d’erreurs et de sécurité ;
  • identifiants techniques de session ;
  • préférences relatives aux cookies.

Ces données servent au fonctionnement, à la sécurité, au diagnostic des erreurs et, avec le consentement de l’utilisateur, à la mesure d’audience.

5. Données que Komit ne collecte pas

Dans le périmètre actuel, Komit ne collecte pas :

  • ❌ les contacts du téléphone ;
  • ❌ les SMS ou messages privés ;
  • ❌ la position GPS ;
  • ❌ les parcours de course ;
  • ❌ les données Apple Health ou Google Fit ;
  • ❌ les photos personnelles ;
  • ❌ le contenu de la photothèque ;
  • ❌ les données biométriques ;
  • ❌ les coordonnées bancaires ;
  • ❌ les numéros de carte de paiement ;
  • ❌ les conversations entre étudiants ;
  • ❌ les listes d’amis ;
  • ❌ les publications sociales ;
  • ❌ les données issues de fonctionnalités de sport, cuisine, projets, budget, flashcards ou jeux entre utilisateurs.

6. Finalités et bases juridiques

Finalité Données principales Base juridique
Création et gestion du compte Identité, e-mail, matricule, établissement, filière et année Base définie par l’établissement : mission d’intérêt public, exécution d’une mission institutionnelle, contrat ou intérêt légitime selon son statut
Authentification et sécurité Identifiants techniques, adresse IP, journaux de connexion Exécution du service, intérêt légitime relatif à la sécurité et, selon le contexte, obligation légale
Fourniture des check-ins non sensibles Réponses structurées et trace de participation Base définie et documentée par l’établissement
Traitement de données de bien-être ou de santé Réponses structurées sensibles Base de l’article 6 définie par l’établissement et consentement explicite au titre de l’article 9, paragraphe 2, point a), du RGPD
Production du dashboard Données agrégées par période et cohorte Mission, contrat ou intérêt légitime défini par l’établissement
Attribution et utilisation des Koins Solde et transactions Exécution du service et intérêt légitime lié au fonctionnement et à la prévention de la fraude
Gestion de la boutique Récompenses, codes et utilisation des Koins Exécution du service
Présentation des services Établissement, réponses en cours et catégorie de service Exécution du service ; consentement explicite lorsque l’orientation repose sur des données sensibles
Statistiques anonymes de redirection Nombre global de clics Intérêt légitime relatif à l’évaluation des ressources, sous réserve de l’absence d’identifiant utilisateur
Formulaire de contact Coordonnées et message Mesures précontractuelles, traitement de la demande ou intérêt légitime de Komit
Statistiques d’audience Données de navigation et cookies analytiques Consentement
Respect des obligations légales Données strictement nécessaires Obligation légale

L’établissement doit préciser, dans sa notice propre ou dans la documentation fornie aux utilisateurs, la base de l’article 6 du RGPD retenue pour chaque finalité institutionnelle.

7. Consentement aux questionnaires sensibles

La accès aux check-ins contenant des données relatives au bien-être ou à la santé est subordonné à un consentement explicite, distinct et documenté.

Ce consentement :

  • est présenté séparément des conditions générales ;
  • repose sur une action positive de l’utilisateur ;
  • n’est jamais précoché ;
  • explique les catégories de données concernées ;
  • précise les finalités du traitement ;
  • peut être refusé sans empêcher l’accès aux autres fonctionnalités compatibles de Komit ;
  • peut être retiré à tout moment aussi facilement qu’il a été donné.

Le refus ou le retrait du consentement empêche l’accès aux futurs check-ins sensibles, mais ne bloque pas automatiquement l’accès au compte, à la boutique, aux Koins déjà obtenus ou au catalogue général des services.

Le retrait ne remet pas en cause la licéité des traitements réalisés avant celui-ci.

Les données encore rattachables à la personne et traitées exclusivement sur la base du consentement sont supprimées ou rendues définitivement anonymes conformément au calendrier de purge applicable. La preuve du consentement et de son retrait peut être conservée pendant cinq ans afin de permettre à l’établissement et à Komit de démontrer le respect de leurs obligations.

8. Conditions générales et consentements

L’acceptation des conditions générales d’utilisation est distincte du consentement au traitement des données de santé et du consentement aux cookies analytiques.

Le refus des conditions générales peut empêcher l’utilisation du service lorsqu’elles sont nécessaires à la création du compte.

Le refus des cookies analytiques ne doit pas empêcher l’accès au site ou à l’application.

Le refus du consentement relatif aux données sensibles doit uniquement limiter l’accès aux fonctionnalités nécessitant ce traitement.

9. Utilisateurs mineurs

Komit peut être utilisé dans l’enseignement supérieur et dans des établissements secondaires. Certains utilisateurs peuvent donc être mineurs.

Avant tout déploiement auprès de mineurs, l’établissement et son délégué à la protection des données doivent définir et documenter :

  • les catégories d’âge autorisées ;
  • les questionnaires accessibles ;
  • les modalités d’information adaptées ;
  • la capacité du mineur à consentir ;
  • les éventuelles exigences d’autorisation parentale ;
  • les mesures de protection supplémentaires nécessaires.

En Belgique, lorsqu’un traitement repose sur le consentement dans le cadre d’un service de la société de l’information directement proposé à un enfant, le mineur peut en principe consentir seul à partir de 13 ans. Pour les utilisateurs de moins de 13 ans, l’autorisation du titulaire de la responsabilité parentale is nécessaire dans les situations prévues par l’article 8 du RGPD.

Compte tenu de la sensibilité particulière des données de bien-être, le seul seuil d’âge ne suffit pas toujours à déterminer si le consentement est approprié. La position applicable doit être validée avec chaque établissement et son DPO avant le lancement.

Les informations sont présentées dans un langage clair et compréhensible par le public concerné.

Les récompenses interdites ou inadaptées aux mineurs, notamment celles liées à l’alcool, à la nicotine, aux jeux d’argent, aux produits réservés aux adultes ou à des substances réglementées, sont exclues ou masquées.

10. Destinataires des données

Dans les limites de leurs attributions, les données peuvent être accessibles :

  • à l’utilisateur concerné ;
  • aux membres strictement habilités de Komit chargés de l’exploitation, de la sécurité ou du support ;
  • à l’établissement responsable du traitement, uniquement dans les limites prévues par le contrat ;
  • aux personnes habilitées à consulter le dashboard agrégé ;
  • aux prestataires techniques agissant pour le compte de Komit ;
  • aux autorités compétentes lorsqu’une obligation légale l’impose.

L’établissement ne reçoit jamais de réponse sensible nominative, de score individuel ou d’alerte individuelle.

Les partenaires de la boutique ne reçoivent normalement qu’un code à usage unique présenté directement par l’étudiant.

Komit ne vend pas et ne loue pas les données personnelles. Komit ne les utilise pas à des fins de publicité ciblée ou de profilage commercial.

11. Prestataires techniques

Prestataire Service Finalité
Netlify Hébergement du site internet Mise à disposition du site et sécurité technique
Firebase Authentification et base de données actuelles Gestion technique de la version actuelle de l’application et des comptes utilisateurs
Google Analytics Statistiques d’audience Compréhension de l’utilisation du site, uniquement après consentement
Messagerie et relais technique (Google – service Gmail, Resend en option) Réception des prises de contact (et relais d’envoi si Resend est configuré) Acheminement, traitement et suivi des demandes adressées à Komit

La région exacte du projet Firebase et les paramètres contractuels applicables doivent être vérifiés avant la publication définitive de la présente Politique.

Komit prévoit une transition vers une infrastructure OVHcloud permettant de stocker les données de l’application en Belgique. Cette migration est en cours de préparation. Tant qu’elle n’est pas achevée, les prestataires effectivement utilisés restent ceux indiqués ci-dessus.

La présente Politique sera mise à jour lorsque la migration vers OVHcloud sera effective et lorsque les choix définitifs concernant la base de données, l’authentification, les sauvegardes et l’envoi des e-mails auront été arrêtés.

12. Transferts internationaux

Komit privilégie l’hébergement et le traitement des données au sein de l’Union européenne.

Toutefois, certains prestataires utilisés ou configurables, notamment Netlify, Firebase, Google ou Resend, peuvent appartenir à des groupes établis en dehors de l’Espace économique européen ou faire intervenir des sous-traitants situés dans d’autres pays.

Lorsque des données sont transférées en dehors de l’Espace économique européen, Komit veille à ce qu’un mécanisme reconnu soit applicable, tel que :

  • une décision d’adéquation de la Commission européenne ;
  • le Data Privacy Framework UE–États-Unis, lorsque le destinataire concerné y participe ;
  • les clauses contractuelles types de la Commission européenne ;
  • toute autre garantie appropriée prévue par le RGPD.

Des informations complémentaires sur les garanties applicables peuvent être demandées à komit.be@gmail.com.

13. Durées de conservation

Catégorie Durée
Compte et profil Pendant la présence de l’utilisateur dans l’établissement
Compte d’un utilisateur qui quitte l’établissement Suppression dans le cadre du contrôle annuel des inscriptions, puis dans un délai technique maximal de 30 jours après identification
Trace technique anti-doublon Jusqu’à la purge annuelle
Réponses non nominatives aux questionnaires Jusqu’à la purge annuelle, après production des agrégats autorisés
Statistiques agrégées du dashboard Pendant la durée du contrat ; conservation ultérieure uniquement si elles sont réellement anonymes et non réidentifiantes
Preuve du consentement et du retrait Cinq ans après le retrait ou la fin du traitement concerné
Wallet et transactions de Koins Jusqu’à la suppression du compte, sauf conservation limitée nécessaire à la prévention ou à la preuve d’une fraude
Codes de récompense Jusqu’à leur utilisation ou leur expiration, puis conservation limitée si nécessaire pour la gestion d’un litige
Statistiques anonymes de clics vers les services Pendant la durée du contrat ou selon la durée arrêtée avec l’établissement
Journaux techniques et de sécurité 90 jours, sauf incident nécessitant une conservation plus longue
Demandes d’exercice de droits Trois ans après la clôture de la demande
Formulaires de contact Le temps nécessaire au traitement et au suivi de la demande, puis suppression ou archivage au plus tard 12 mois après le dernier contact (et suppression sous 90 jours maximum des éventuelles soumissions conservées dans Netlify Forms)
Données Google Analytics Maximum 14 mois, sous réserve de la configuration effective du compte

Les données qui ne sont plus nécessaires sont supprimées ou rendues définitivement anonymes.

Lorsqu’une information ne peut plus être reliée, directement ou indirectement, à un utilisateur, elle ne constitue plus une donnée personnelle au sens du RGPD et peut être conservée à des fins statistiques.

14. Suppression du compte

Lorsqu’un compte est supprimé, Komit supprime ou anonymise notamment :

  • les données d’identification ;
  • l’adresse e-mail ;
  • le matricule ;
  • le rattachement nominatif à l’établissement ;
  • l’avatar sélectionné ;
  • le solde actif de Koins ;
  • les données de profil ;
  • les codes non utilisés, sous réserve des règles applicables à la récompense ;
  • les traces techniques qui ne doivent plus être conservées.

Certaines informations peuvent être conservées lorsqu’elles sont nécessaires :

  • au respect d’une obligation légale ;
  • à la constatation, à l’exercice ou à la défense d’un droit ;
  • à la prévention d’une fraude ;
  • à la preuve du consentement ou de son retrait ;
  • à la sécurité du système ;
  • au maintien de statistiques réellement anonymes.

Les statistiques qui ne dépendent plus de l’utilisateur et ne permettent plus sa réidentification ne sont pas affectées par la suppression du compte.

15. Cookies et technologies similaires

Le site et l’application peuvent utiliser :

  • des cookies ou identifiants strictement nécessaires ;
  • des mécanismes de session et d’authentification ;
  • un outil de mémorisation des choix relatifs aux cookies ;
  • Google Analytics à des fins de statistiques d’audience, uniquement après consentement.

Les cookies strictement nécessaires peuvent être utilisés sans consentement lorsqu’ils sont indispensables au fonctionnement, à la sécurité, à l’authentification ou à la mémorisation des choix de l’utilisateur.

Les cookies et traceurs analytiques ne sont déposés ou lus qu’après le consentement de l’utilisateur.

Google Analytics est utilisé exclusivement pour produire des statistiques d’audience lorsque l’utilisateur l’accepte. Les fonctions de publicité, de remarketing, de personnalisation publicitaire et de profilage commercial restent désactivées dans le système de consentement du site.

Le site doit proposer une interface permettant :

  • d’accepter les cookies analytiques ;
  • de les refuser aussi facilement ;
  • de poursuivre la navigation après un refus ;
  • de modifier ou retirer son consentement à tout moment ;
  • de consulter la liste actualisée des cookies, leur finalité, leur fournisseur et leur durée.

Le refus ou le retrait du consentement aux statistiques d’audience n’affecte pas l’accès au site ou à l’application.

La politique relative aux cookies contient la liste technique des cookies et traceurs effectivement utilisés, leur finalité, leur fournisseur, leur durée lorsqu’elle est connue, ainsi que le moyen de rouvrir les paramètres cookies.

16. E-mails liés au service

Komit peut envoyer des e-mails nécessaires au fonctionnement du service afin :

  • d’activer un compte ;
  • de réinitialiser un mot de passe ;
  • de communiquer au sujet d’un code ou d’une récompense obtenue ;
  • de répondre à une demande adressée au support.

Ces messages sont des communications de service et ne sont pas utilisés pour envoyer de la publicité sans base juridique appropriée.

Le prestataire d’envoi des e-mails sera ajouté à la présente Politique dès qu’il aura été sélectionné.

17. Sécurité

Komit met en œuvre des mesures techniques et organisationnelles adaptées aux risques, notamment :

  • chiffrement des communications au moyen du protocole HTTPS ;
  • contrôle des accès selon les rôles ;
  • limitation des accès internes ;
  • séparation entre l’identité et les réponses sensibles ;
  • limitation des données collectées ;
  • utilisation de réponses structurées sans texte libre ;
  • protection des opérations relatives aux Koins et aux récompenses ;
  • journalisation des événements de sécurité ;
  • sauvegardes contrôlées ;
  • vérification annuelle des comptes encore actifs ;
  • tests d’accès et de cloisonnement ;
  • agrégation des statistiques ;
  • blocage des groupes de moins de cinq répondants ;
  • suppression ou anonymisation périodique des données.

Aucun système informatique ne peut garantir une sécurité absolue. En cas de violation de données, Komit assiste l’établissement responsable du traitement afin qu’il puisse évaluer l’incident et, si nécessaire, le notifier à l’Autorité de protection des données et aux personnes concernées dans les délais prévus par le RGPD.

Lorsque Komit agit comme responsable du traitement, il assume directement ces obligations.

18. Absence de surveillance individuelle

Komit n’est pas conçu comme un outil de surveillance des étudiants.

L’établissement ne peut pas utiliser Komit afin :

  • d’identifier un étudiant en difficulté à partir de ses réponses ;
  • d’accéder à son score individuel ;
  • de prendre une décision disciplinaire ou académique à son égard ;
  • de suivre ses consultations de services d’aide ;
  • de constituer un profil psychologique individuel ;
  • de classer individuellement les étudiants selon leur état de santé ou leur vulnérabilité.

Toute utilisation contraire à ces principes est interdite et doit être empêchée par les mesures contractuelles, organisationnelles et techniques applicables.

19. Vos droits

Selon les conditions prévues par le RGPD, vous disposez des droits suivants :

  • droit d’être informé ;
  • droit d’accès à vos données ;
  • droit de rectification ;
  • droit à l’effacement ;
  • droit à la limitation du traitement ;
  • droit d’opposition ;
  • droit à la portabilité lorsque les conditions sont réunies ;
  • droit de retirer votre consentement à tout moment ;
  • droit de ne pas faire l’objet d’une décision entièrement automatisée produisant des effets juridiques ou similaires ;
  • droit d’introduire une réclamation auprès d’une autorité de contrôle.

Le retrait du consentement n’affecte pas la licéité du traitement réalisé avant ce retrait.

19.1. À qui adresser votre demande ?

Pour les traitements réalisés dans le cadre de l’application institutionnelle, vous pouvez contacter en priorité votre établissement, qui agit comme responsable du traitement.

Vous pouvez également contacter Komit à : komit.be@gmail.com

Komit transmettra la demande à l’établissement concerné ou l’assistera dans son traitement lorsque cela est nécessaire.

Pour les traitements dont Komit est directement responsable, notamment le site public et le formulaire de contact, Komit répond directement à la demande.

19.2. Vérification de l’identité

Une vérification raisonnable de l’identité peut être demandée lorsqu’elle est nécessaire pour éviter qu’une personne non autorisée obtienne ou supprime les données d’un autre utilisateur.

Une copie complète d’un document d’identité ne sera pas demandée systématiquement. Si un justificatif est nécessaire, seules les informations strictement utiles doivent être communiquées et les données non nécessaires peuvent être masquées.

19.3. Délai de réponse

Les demandes sont traitées dans le délai d’un mois prévu par le RGPD. Ce délai peut être prolongé de deux mois lorsque la demande est complexe ou lorsque de nombreuses demandes sont reçues. La personne concernée est alors informée de cette prolongation.

20. Réclamation auprès de l’Autorité de protection des données

Si vous estimez que le traitement de vos données ne respecte pas la réglementation, vous pouvez introduire une demande de médiation ou une plainte auprès de :

Autorité de protection des données
Rue de la Presse 35
1000 Bruxelles
Belgique
Site : https://www.autoriteprotectiondonnees.be
E-mail général : contact@apd-gba.be

Vous pouvez également saisir l’autorité de contrôle du pays dans lequel vous résidez ou travaillez lorsque les conditions sont réunies.

21. Liens et services externes

Komit peut contenir des liens vers des sites, formulaires, numéros de téléphone ou adresses e-mail exploités par des établissements, des services d’aide ou des partenaires.

Lorsque l’utilisateur active un tel lien, il peut quitter l’environnement de Komit. Le tiers concerné devient alors responsable des traitements qu’il réalise selon sa propre politique de confidentialité.

Komit recommande de consulter les informations relatives à la vie privée fournies par le service externe avant de lui transmettre des données personnelles, en particulier des données relatives à la santé ou au bien-être.

22. Application mobile

La présente Politique a vocation à couvrir la future application mobile Komit.

Avant sa publication sur l’App Store ou toute autre plateforme, Komit vérifiera et mettra à jour :

  • la liste des SDK intégrés ;
  • les données techniques collectées par l’application ;
  • les informations déclarées dans la fiche de confidentialité de l’App Store ;
  • les mécanismes d’authentification ;
  • les notifications ;
  • les prestataires techniques ;
  • les durées de conservation ;
  • les transferts internationaux ;
  • les permissions demandées sur l’appareil.

L’application mobile ne devra pas demander l’accès à la localisation, aux contacts, aux photos, à la caméra, au microphone ou à d’autres fonctions de l’appareil si cet accès n’est pas strictement nécessaire.

23. Modification de la Politique

Komit peut modifier la présente Politique afin de tenir compte :

  • de l’évolution du service ;
  • de la migration vers OVHcloud ;
  • du lancement de l’application mobile ;
  • d’un changement de prestataire ;
  • d’une modification légale ou réglementaire ;
  • des décisions prises avec les établissements et leurs DPO.

La date de mise à jour figure au début du document.

Lorsqu’une modification affecte substantiellement les droits des utilisateurs ou les traitements de données sensibles, une information claire est communiquée avant son entrée en vigueur. Un nouveau consentement est demandé lorsqu’il est juridiquement nécessaire.

24. Contact

Pour toute question concernant la présente Politique ou la protection des données :

Komit
Noa Rush et Arthur Bourdet-Renault
Rue Charles Lamquet 280/21
5100 Jambes, Belgique
E-mail : komit.be@gmail.com

Politique est régie par le droit belge et, à titre subsidiaire, par le droit de l’Union européenne (RGPD). En cas de litige, les tribunaux de Namur sont seuls compétents.

14. Contact

Pour toute question relative à la présente Politique de confidentialité ou au traitement de vos données personnelles, vous pouvez nous contacter :