NESSA

Données personnelles & Confidentialité

Dernière révision substantielle : 26 août 2026

Préambule

Soucieux de la protection de votre vie privée, l'association NESSA est attentive à la protection des données personnelles de ses utilisateurs et utilisatrices. Ainsi, nous assurons une protection régulière des différents échanges effectués sur notre plateforme. Et dans l'idée d'une évolution perpétuelle de nos offres, nous pouvons ainsi être amenés à modifier, compléter ou mettre à jour la Politique de protection des données personnelles. Nous vous invitons à consulter régulièrement la dernière version en vigueur, accessible sur notre site.

Le responsable du traitement

La plateforme NESSA - Annales étudiantes est exploitée par l'Association loi 1901 portant dénomination NESSA, constituée par des étudiant.es de La Rochelle Université.

Notre Politique de confidentialité décrit la manière dont NESSA, ayant la qualité de responsable de traitement au sens de la réglementation applicable en matière de protection des données à caractère personnel, traite les données à caractère personnel des utilisateurs et utilisatrices, des prospect·es et des abonné·es à la newsletter (ci-après les « utilisateur·rices ») lors de leur navigation sur notre site : nessa-ae.fr.

Adresse : 3 pass. Jacqueline de Romilly, 17000 La Rochelle

Contact : nessa.annalesetudiantes@gmail.com

Les données personnelles collectées

La notion de « Données à caractère personnel » : désigne toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement.

L'association NESSA est susceptible selon les cas de collecter et traiter tout ou partie des données personnelles suivantes :

À l'inscription :

  • Nom et prénom (stockés sous forme chiffrée)
  • Pseudo (visible de tous les utilisateurs)
  • Adresse e-mail et statut de vérification de celle-ci
  • Formation, niveau d'étude, université d'origine (stockés sous forme chiffrée)
  • Composante / faculté de rattachement (utilisée notamment pour les groupes de promo)

En cours d'utilisation

  • Documents déposés publiquement (titre, fichier, métadonnées, texte OCR le cas échéant)
  • Documents personnels (espace de stockage privé, chiffrés côté serveur)
  • Documents personnels partagés avec d'autres utilisateurs (copie chez le destinataire, trace « partagé par »)
  • Notes personnelles et notes partagées / co-rédigées
  • État technique de synchronisation des notes collaboratives (données binaires temporaires côté serveur)
  • Brouillons temporaires lors d'un passage document perso → dépôt public
  • Assistants IA (quiz, explication de document, corrigé, recherche IA, correction du bloc-note) : lorsque l'utilisateur ou l'utilisatrice déclenche l'une de ces fonctions, un extrait du texte nécessaire (note, document personnel, PDF ou sélection) est transmis à des prestataires d'intelligence artificielle uniquement pour produire la réponse demandée. Le choix du prestataire est effectué en mode automatique par NESSA selon des critères techniques (nature de la demande, qualité attendue, disponibilité et quotas) ; NESSA n'utilise que des capacités d'IA gratuites (quotas / modèles free des prestataires) et n'escalade pas vers des tokens ou crédits payants. Si les quotas gratuits sont épuisés, la fonctionnalité peut être temporairement indisponible plutôt que de basculer sur une offre payante. Les prestataires susceptibles d'être sollicités sont notamment Google Gemini, Groq, Mistral AI et OpenRouter (modèles gratuits). Les questions / réponses de quiz générées sont stockées sur nos serveurs 24 heures maximum, puis effacées automatiquement ; tu es informé de ce délai dans l'interface.
  • Annotations PDF et bloc-notes privés attachés à un document public
  • Favoris
  • Temps d'étude (estimé à partir des consultations de documents)
  • Avatar choisi parmi une sélection prédéfinie
  • Journal d'activité visible dans le profil (connexions, ouvertures de documents, partages reçus ou envoyés, etc.)
  • Abonnements aux notifications push web (identifiant d'endpoint navigateur, clés techniques associées)

Messagerie (privées et groupes)

  • Messages individuels et de groupe chiffrés de bout en bout (E2E) sur l'appareil de l'expéditeur avant d'être envoyés au serveur.
  • Identifiants publics d'appareil (clés publiques d'identité, prékeys signées) nécessaires à l'établissement d'un canal chiffré.
  • Métadonnées techniques minimales : date d'envoi, pseudo émetteur, pseudo/appareil destinataire, identifiant de groupe. Le contenu reste illisible par les membres de l'association NESSA.
  • Clés privées et sessions cryptographiques : stockées uniquement dans le navigateur de l'utilisateur. Elles ne sont jamais transmises au serveur.
Les données identifiantes (nom, prénom, formation, etc.) sont chiffrées de façon asymétrique. En cas de fuite de la base de données, seul votre pseudo resterait lisible. Les documents personnels sont chiffrés côté serveur (AES) : NESSA peut techniquement y accéder pour assurer le service, la modération ou une obligation légale, mais ils ne sont pas lisibles en clair sur le disque. Les messages privés et de groupe, eux, sont chiffrés de bout en bout : ni les administrateurs, ni l'hébergeur, ni un éventuel attaquant de la base ne peuvent en lire le contenu. Il est recommandé de ne pas déposer de documents personnels hormis ceux en lien avec vos études (cours, TD ou fiches de révision).

L'association NESSA veille à respecter le principe de minimisation et ainsi collecter et traiter uniquement les données personnelles nécessaires au regard de la ou des finalité(s) pour laquelle ou lesquelles elles sont traitées.

Finalités et bases légales du traitement

L'association NESSA collecte et traites les données personnelles de ses utilistateurs et utilisatrices pour les finalités suivantes :

  • Gestion du compte utilisateur

    Base légale : exécution d'un contrat (création et maintenance du compte)
    Finalité : permettre à l'utilisateur ou l'utilisatrice de profiter des fonctionnalités de la plateforme

  • Partage de ressources pédagogiques

    Base légale : intérêt légitime (mission associative)
    Finalité : permettre à l'utilisateur ou l'utilisatrice de partager ses ressources pédagogiques avec les autres utilisateurs ou utilisatrices de la plateforme

  • Envoi de notifications par e-mail

    Base légale : consentement
    Finalité : permettre à l'utilisateur ou l'utilisatrice de recevoir les notifications de la plateforme (de la part de l'association comme des utilisateurs et utilisatrices)

  • Sécurité et prévention de la fraude

    Base légale : intérêt légitime (protection de la plateforme)
    Finalité : permettre à l'utilisateur ou l'utilisatrice de profiter des fonctionnalités de la plateforme

  • Statistiques d'usage agrégées

    Base légale : intérêt légitime (amélioration du service)
    Finalité : permettre à l'utilisateur ou l'utilisatrice de profiter des fonctionnalités de la plateforme

  • Messagerie chiffrée et groupes de promo

    Base légale : exécution du contrat
    Finalité : permettre les échanges entre membres et l'adhésion automatique au groupe de messagerie de la promotion lorsque la composante et le niveau le prévoient

  • Assistants IA

    Base légale : exécution du contrat (fonctionnalité demandée)
    Finalité : produire quiz, explications, corrigés ou recherches à partir du contenu que l'utilisateur choisit de soumettre

  • Vérification de l'adresse e-mail

    Base légale : intérêt légitime (sécurité du compte, lutte contre les faux profils)
    Finalité : confirmer que l'adresse fournie est réellement contrôlée par l'utilisateur avant certaines actions sensibles

  • Notifications push web

    Base légale : consentement (activation dans le navigateur)
    Finalité : alerter l'utilisateur de nouveaux messages ou événements sur la plateforme

Hébergement et sécurité

Les données sont hébergées sur des serveurs situés en France. Les fichiers personnels sont chiffrés et les connexions sont sécurisées.

La plateforme utilise des mesures de protection contre les attaques par force brute (limitation des tentatives de connexion) et un CAPTCHA pour la création de compte (Cloudflare Turnstile).

Mesures de sécurité complémentaires

  • Content-Security-Policy : politique restrictive empêchant l'injection de scripts ou contenus non autorisés
  • Limitation de débit : chaque adresse IP est limitée en nombre de requêtes par minute pour prévenir les abus et les attaques par déni de service
  • Permissions-Policy : désactivation explicite de la caméra, du microphone, de la géolocalisation et des paiements
  • HSTS (HTTP Strict Transport Security) avec preload : force l'utilisation de HTTPS et empêche les attaques de type « downgrade »
  • Journalisation de sécurité : les tentatives de connexion suspectes, blocages et événements de sécurité sont enregistrés dans des fichiers de log avec rotation automatique
  • Surveillance système : un système de vérification automatique contrôle en continu l'état de la base de données, du chiffrement, de l'espace disque et des migrations
La surveillance de la plateforme s'effectue exclusivement via des indicateurs techniques internes. Aucun outil de tracking tiers (Google Analytics, Meta Pixel, etc.) n'est utilisé.

Messagerie chiffrée de bout en bout

La messagerie de NESSA (conversations privées et groupes) utilise un protocole de chiffrement de bout en bout. Les principes clés sont :

  • Les messages sont chiffrés dans votre navigateur avant d'être envoyés au serveur. Le serveur ne transporte que du texte illisible.
  • Seuls vos appareils enregistrés et ceux du ou des destinataires peuvent déchiffrer un message.
  • Les clés privées sont stockées dans votre navigateur.
  • Les nouveaux membres d'un groupe ne peuvent pas lire les messages antérieurs à leur arrivée : une nouvelle clé de groupe est distribuée à chaque nouveau membre.
  • Modération : un message peut être signalé puis supprimé par la modération. La suppression efface le message chiffré côté serveur. Le modérateur ne peut déchiffrer ou lire en clair son contenu.
  • Limites connues : si l'utilisateur ou l'utilisatrice perd le contenu de son navigateur (vidage de cache, changement d'appareil, mode navigation privée), ses sessions chiffrées peuvent être perdues et certains anciens messages ne plus être déchiffrables. Dans ce cas, les messages suivants restent parfaitement lisibles.
Conséquence directe : ni l'équipe NESSA, ni l'hébergeur, ni la justice (en dehors d'une demande adressée directement à un·e utilisateur·ice) ne peuvent fournir le contenu en clair de ses conversations. L'association NESSA peut uniquement fournir les métadonnées techniques (dates, pseudos) et les messages toujours chiffrés.

Destinataires des données

Dans le cadre des traitements de vos données, L'association Nessa s'engage à ce qu'elle ne soit jamais vendues ni cédées à des tiers à des fins commerciales.

Les seuls échanges de données possibles sont :

  • Avec les autres utilisateurs et utilisatrices de NESSA : uniquement les pseudo et les documents publics qui sont déposés par les utilisateurs et utilisatrices de la plateforme
  • Avec Cloudflare pour la vérification du CAPTCHA à l'inscription
  • Avec notre prestataire d'envoi d'e-mails (Gandi Mail) pour les notifications transactionnelles
  • Avec des prestataires d'IA, uniquement lorsque l'utilisateur ou l'utilisatrice déclenche un assistant IA (quiz, explication, corrigé, recherche IA ou correction du bloc-note) depuis leurs notes, un document de leur espace personnel ou l'éditeur d'annotation : le texte nécessaire à la génération est transmis pour ce seul traitement et n'est pas réutilisé par NESSA à d'autres fins. Selon la disponibilité des quotas et modèles gratuits, les données peuvent être traitées par Google LLC (Gemini / Generative Language) - confidentialité Google, conditions API Gemini ; Groq Inc. - politique de confidentialité Groq ; Mistral AI - politique Mistral ; OpenRouter (agrégateur, modèles gratuits uniquement côté NESSA) - politique OpenRouter. Le prestataire réellement sollicité pour une requête est choisi automatiquement ; NESSA ne bascule pas sur des tokens payants lorsque les capacités gratuites sont saturées.
  • Avec les autorités compétentes, si la loi l'exige.

Suppression de compte et conservation de l'historique

Un compte peut être supprimé à la demande de l'utilisateur (par courriel à nessa.annalesetudiantes@gmail.com) ou par décision de NESSA (modération, manquement grave aux CGU, fraude).

Dans les deux cas, la suppression du compte entraîne l'effacement des données strictement nécessaires à l'identification et à la reconnexion (profil, mot de passe, clés d'appareils messagerie, abonnements push, etc.)

Toutefois, pour ne pas pénaliser la communauté ni les personnes avec lesquelles l'utilisateur a interagi, certains contenus déjà diffusés ou reçus restent en place :

  • Documents publics déposés : conservés avec le pseudo de l'auteur ; le compte devient injoignable
  • Messages (forum public ou messagerie) : conservés avec le pseudo expéditeur ; le contenu chiffré de la messagerie reste illisible par NESSA
  • Notes et commentaires déjà partagés avec d'autres : la copie reçue par les collaborateurs reste accessible ; le pseudo du propriétaire d'origine est conservé
  • Documents personnels déjà envoyés à un autre utilisateur : la copie chez le destinataire n'est pas retirée

Lors d'une suppression effectuée par l'administration, les documents personnels restés sur le compte (non partagés) font l'objet d'une archive chiffrée conservée sur nos serveurs, distincte de l'espace actif de la plateforme. Cette archive sert à la modération, à la défense de nos droits ou au respect d'obligations légales ; elle n'est pas remise en ligne.

Les éléments placés en corbeille (notes ou documents personnels) sont définitivement purgés au bout de trente (30) jours s'ils n'ont pas été restaurés entre-temps.

Durée de conservation des données

Vos données personnelles sont conservées pendant la durée nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées et pendant la durée de conservation minimale prévue par la législation.

Vos données personnelles sont conservées et utilisées pendant des durées différentes selon les finalités décrites précédemment. Plus particulièrement :

  • Compte utilisateur : conservé tant que le compte est actif. Sur demande de suppression, les données d'identification et d'accès sont effacées sous trente (30) jours, sauf archives et contenus visés ci-dessous
  • Documents publics : conservés indéfiniment pour le bénéfice de la communauté, avec le pseudo de l'auteur si le compte a été supprimé, sauf demande de retrait par l'auteur (tant que le compte existe) ou décision du président ou de la présidente de l'association NESSA
  • Documents personnels non partagés : supprimés de l'espace actif à la suppression du compte ; une copie chiffrée peut être archivée par NESSA en cas de suppression par l'administration (durée : trois (3) ans à compter de la suppression, sauf obligation légale contraire ou litige en cours)
  • Corbeille (notes / documents personnels) : trente (30) jours avant purge définitive
  • Notes et commentaires partagés : conservés chez les destinataires ; le pseudo de l'auteur d'origine est maintenu après suppression du compte
  • Messages chiffrés (privés et groupes) : conservés avec le pseudo expéditeur ; le contenu chiffré n'est pas effacé automatiquement à la suppression du compte, sauf action de modération ou retrait individuel antérieur
  • Clés publiques d'appareil : supprimées lors du retrait de l'appareil ou de la suppression du compte
  • Abonnements push web : supprimés à la déconnexion, à la désactivation par l'utilisateur ou à la suppression du compte
  • Journal d'audit (profil) : conservé tant que le compte est actif, puis effacé avec celui-ci
  • Logs de sécurité : conservés 6 mois à des fins de détection d'abus (tentatives de connexion bloquées, dépassements de débit, erreurs système)
  • Contenus générés par assistants IA (quiz, etc.) : conservés au plus 24 heures sur nos serveurs après génération (ou dernière régénération), puis supprimés automatiquement. Aucun historique de « choix de modèle » n'est conservé côté utilisateur ; des compteurs techniques anonymes de disponibilité/quota peuvent être stockés temporairement en cache serveur pour éviter l'usage de tokens payants

Politique de confidentialité - révision du 14 mars 2026

© 2025 NESSA - Annales étudiantes