Politique de confidentialité
Dernière mise à jour : 21 juillet 2026.
Cette page t'explique quelles données GEMBP collecte quand tu utilises le service, pourquoi, combien de temps elles sont conservées, et comment exercer tes droits. Pas de jargon inutile : si un point reste flou, écris-nous.
1. Responsable du traitement
Le responsable du traitement est LUMENA, société par actions simplifiée (SAS), 2 rue Maurice Barrès, 57000 Metz, France — SIREN 895 093 631 — représentée par son directeur général Michel ONFRAY (voir les mentions légales). Contact : notre formulaire.
2. Données collectées
- Compte : adresse email, mot de passe (stocké haché — nous n'y avons jamais accès en clair). Nécessaires à l'authentification.
- Projet : uniquement le nom du projet et le nom du porteur, pour retrouver et afficher tes projets. Le contenu de ton business plan, lui, n'est pas collecté — voir la section suivante.
- Profil projet : secteur d'activité, stade du projet, région, statuts envisagés, sources de financement envisagées. Utilisés uniquement pour personnaliser les recommandations pédagogiques et les leviers de financement proposés.
- Formulaire de contact : email et contenu du message, uniquement si tu nous écris.
- Données techniques : journaux de connexion (IP, user-agent) générés par l'hébergeur, conservés 7 jours.
- Mesure d'usage : événements d'utilisation agrégés (pages vues, source d'arrivée avant inscription) — voir la section cookies et mesure d'audience ci-dessous.
3. Tes données de projet t'appartiennent
C'est le principe fondateur de GEMBP : le contenu de ton business plan — chiffres du prévisionnel (CA, charges, investissements, emprunts, équipe), hypothèses, dossier — n'est pas une donnée que nous collectons. Tu le saisis dans ton espace privé, il t'appartient — que ce soit des données personnelles ou non — et nous n'y avons pas accès. Concrètement :
- Personne d'autre que toi n'y accède : tes projets sont cloisonnés en base par des règles de sécurité ligne par ligne (RLS) — seul ton compte (et les personnes que tu invites explicitement sur ton projet) peut les lire. L'équipe GEMBP ne consulte pas le contenu de tes projets.
- Aucune exploitation : tes chiffres ne sont ni vendus, ni analysés à des fins commerciales, ni utilisés pour entraîner quoi que ce soit. Seuls des indicateurs agrégés et anonymes (ex. nombre de projets créés) sont mesurés.
- Tu repars avec : tu peux exporter ton business plan (PDF, Excel) et supprimer définitivement tes données à tout moment.
4. Finalités et base légale
- Fournir le service (authentification, sauvegarde de tes projets, calculs, dossier banquier) — base légale : exécution du contrat (les CGU).
- Personnaliser les recommandations pédagogiques et les liens partenaires selon ton profil projet — base légale : exécution du contrat.
- Répondre à tes messages envoyés via le formulaire de contact — base légale : intérêt légitime.
- Sécuriser et mesurer le service (logs techniques, statistiques d'audience agrégées, attribution de la source d'inscription) — base légale : intérêt légitime de l'éditeur à faire fonctionner et améliorer un service gratuit.
GEMBP est entièrement gratuit : tes données ne sont jamais vendues ni utilisées pour de la publicité ciblée.
5. Sous-traitants et destinataires
Nous faisons appel à quatre sous-traitants techniques, chacun encadré par un accord de traitement des données (DPA) :
- Supabase (base de données et authentification) — instance hébergée en Union européenne (Frankfurt, Allemagne). DPA : supabase.com/legal/dpa.
- Vercel (hébergement applicatif et mesure d'audience) — serveurs EU/US, transferts encadrés par clauses contractuelles types. DPA : vercel.com/legal/dpa.
- Resend (emails transactionnels : confirmation de compte, réinitialisation de mot de passe). Pas de tracking d'ouverture, pas d'emails marketing. DPA : resend.com/legal/dpa.
- Cloudflare (Turnstile, protection anti-robots du formulaire de contact) — vérifie que tu es un humain sans te faire cliquer sur des feux rouges. Politique : cloudflare.com/turnstile-privacy-policy.
Lorsque tu cliques sur un lien partenaire, ton clic est enregistré côté GEMBP (date, heure, partenaire, projet) à des fins de facturation. Aucune donnée personnelle n'est transmise au partenaire au moment du clic — la transmission éventuelle se fait sur le site du partenaire, selon sa propre politique.
6. Durées de conservation
- Compte et projets : tant que ton compte est actif. Suppression définitive sur demande, ou après 3 ans d'inactivité.
- Messages de contact : 1 an après le dernier échange.
- Logs techniques : 7 jours.
- Cookie de première visite (
gembp_ft) : 30 jours maximum, effacé dès ton inscription. - Statistiques d'usage : agrégées et anonymisées, sans limite.
7. Tes droits (RGPD)
Conformément au RGPD et à la loi Informatique et Libertés, tu disposes des droits suivants :
- Droit d'accès, de rectification et d'effacement de tes données
- Droit à la portabilité (export JSON de toutes tes données sur demande)
- Droit à la limitation et droit d'opposition au traitement
- Droit d'introduire une réclamation auprès de la CNIL (cnil.fr/fr/plaintes)
Pour exercer ces droits, contacte-nous via notre formulaire de contact. Nous répondons sous 30 jours maximum ; une pièce d'identité peut être demandée en cas de doute sur ton identité.
8. Cookies et mesure d'audience
GEMBP se limite à des cookies exemptés de consentement (recommandation CNIL) :
- Cookie de session (Supabase Auth) : strictement nécessaire pour te maintenir connecté·e. Sans lui, le service ne fonctionne pas.
- Cookie de première visite (
gembp_ft) : retient uniquement la page par laquelle tu es arrivé·e et la source de trafic (ex. « facebook »). Aucune donnée personnelle, aucun identifiant. Durée : 30 jours, effacé dès ton inscription. Il nous sert seulement à savoir quels contenus amènent des inscriptions.
La mesure d'audience utilise Vercel Web Analytics, une solution sans cookie : les statistiques sont agrégées et anonymisées, aucun profil individuel n'est constitué, aucune donnée n'est croisée avec d'autres sites. C'est pourquoi tu ne vois pas de bandeau cookies sur GEMBP : il n'y a rien à consentir.
9. Sécurité
Tes données sont stockées dans l'Union européenne (Frankfurt), chiffrées en transit (HTTPS) et au repos. L'accès à la base est cloisonné par des règles de sécurité au niveau de chaque ligne (RLS) : chaque utilisateur ne peut lire que ses propres projets.
10. Modification de cette politique
Cette politique peut évoluer avec le service. La version en vigueur est celle publiée sur cette page, avec sa date de mise à jour. En cas de changement substantiel (nouveau sous-traitant, nouvelle finalité), tu en seras informé·e par email ou via le service.