Politique de confidentialité
Dernière mise à jour : 26 septembre 2026
Cette page dit ce que Yedra fait des données personnelles : celles des visiteurs du site yedra.app, celles des personnes qui utilisent le service, et celles que les établissements y déposent.
1. Qui est responsable, et de quoi
Yedra est exploité par EI - TEIXEIRA MICKAEL, entrepreneur individuel, 269 chemin des Bouvreuils, 33290 Le Pian-Médoc, France (SIRET 831 303 185 00035). Pour toute question sur vos données : hello@yedra.app. Yedra n’a pas désigné de délégué à la protection des données ; l’éditeur répond lui-même.
Yedra tient deux rôles, selon les données :
- responsable du traitement pour le site yedra.app et sa liste d’attente, pour les comptes des personnes qui utilisent le service et leur sécurité, et pour la relation avec les établissements clients : cette page décrit ces traitements ;
- sous-traitant pour les données que chaque établissement dépose dans son espace (ses élèves, ses familles, ses candidats, ses contacts) : l’établissement en est le responsable, et Yedra ne les traite que sur ses instructions (section 6).
2. Le site yedra.app et la liste d’attente
Quand vous rejoignez la liste d’attente, le site enregistre :
- votre adresse e-mail, pour vous prévenir de l’ouverture du service et, si vous le souhaitez, échanger sur le programme d’écoles pilotes ;
- la date et l’heure de votre inscription ;
- la ville, la région et le pays estimés d’après votre connexion, transmis par Cloudflare, pour savoir seulement d’où vient l’intérêt pour Yedra ;
- votre adresse IP, pour limiter les envois automatisés. Elle n’est pas conservée : elle alimente un compteur qui expire au bout de dix minutes.
Le formulaire ne demande rien d’autre, et aucun champ caché n’y recueille davantage.
- Base légale : votre consentement, donné en validant le formulaire (article 6.1.a du RGPD). Vous pouvez le retirer à tout moment.
- Destinataires : Resend, qui conserve la liste et envoie les e-mails, et Cloudflare, qui héberge le site et protège le formulaire contre les robots (Turnstile). Voir la section 7 pour les transferts.
- Durée : jusqu’à l’ouverture du service, puis douze mois au plus si aucune relation ne s’engage. Vous pouvez demander la suppression avant.
Le site ne dépose aucun cookie et n’utilise ni publicité ni traçage d’un site à l’autre. Votre navigateur garde une seule préférence si vous changez de thème (clair, sombre ou automatique) ; elle ne quitte pas votre appareil.
La fréquentation du site est mesurée par Cloudflare Web Analytics, sans cookie ni empreinte du navigateur : des statistiques agrégées (visites, pages vues, pays, type d’appareil), jamais individuelles. Cette mesure ne suit personne et ne demande pas votre consentement.
3. Votre compte dans le service
Le service sert aux équipes des établissements. Votre compte s’ouvre sur l’invitation de votre établissement, ou quand vous ouvrez son espace.
Ce que Yedra garde de votre compte :
- votre adresse e-mail, et votre mot de passe sous une forme hachée que personne ne peut relire ;
- votre nom et votre photo, tels que vous ou votre établissement les renseignez dans son espace ;
- vos établissements, votre rôle dans chacun et le dernier que vous avez ouvert ;
- vos moyens de connexion : la vérification en deux étapes (son secret chiffré, vos codes de secours hachés), vos clés d’accès (leur clé publique, leur nom, leurs dates), les comptes Google ou Microsoft que vous associez (l’identifiant que le fournisseur vous donne et l’adresse qu’il affiche) ;
- vos sessions et l’historique de sécurité de votre compte (connexions, déconnexions, gestes sensibles), avec l’appareil, le navigateur, l’adresse IP, un lieu approximatif et la date ;
- vos préférences dans le service, comme le thème.
Pourquoi, et sur quelle base :
- vous donner accès au service et à vos établissements, et vous écrire ce qui concerne votre compte : l’exécution des conditions d’utilisation (article 6.1.b du RGPD) ;
- protéger votre compte et le service : reconnaître un appareil inconnu, vous prévenir d’une connexion ou d’un changement sensible, limiter les tentatives répétées, vous laisser défaire ce que vous n’avez pas fait. C’est l’intérêt légitime de Yedra, et le vôtre, à un accès sûr (article 6.1.f) ;
- répondre à une obligation légale, comme la demande d’une autorité (article 6.1.c).
Les e-mails de sécurité partent toujours, même si vous avez coupé les autres notifications.
Le lieu d’une connexion est estimé sur le serveur de Yedra à partir de l’adresse IP, avec la base de géolocalisation de DB-IP : l’adresse n’est envoyée à personne. Quand vous choisissez un mot de passe, le service vérifie qu’il ne figure pas dans une fuite connue : il envoie au service Have I Been Pwned les cinq premiers caractères de son empreinte, jamais le mot de passe ni son empreinte entière.
Si vous vous connectez avec Google ou Microsoft, le fournisseur vous identifie et transmet à Yedra votre identifiant et votre adresse ; ce qu’il fait de son côté relève de sa propre politique de confidentialité.
Les administrateurs de votre établissement voient les membres de leur équipe et leur rôle. Ils peuvent inviter ou retirer un membre, et lever sa vérification en deux étapes, par exemple s’il a perdu son téléphone ; ce geste figure dans l’historique de son compte.
Le service ne prend aucune décision entièrement automatisée qui produise des effets juridiques à votre égard (article 22 du RGPD).
4. Cookies et stockage dans le navigateur
Le service ne dépose que des cookies nécessaires à la connexion et à la sécurité. La page elle-même ne peut pas les lire, et ils ne servent ni à la publicité ni à la mesure d’audience : la loi les dispense de votre consentement.
__Host-yedra_acces: prouve votre connexion à chaque requête. Il disparaît à la fermeture du navigateur.__Secure-yedra_renouvellement: renouvelle la session sans redemander votre mot de passe. Il disparaît à la fermeture du navigateur, sauf si vous avez demandé à rester connecté : il suit alors la session, 30 jours au plus.__Secure-yedra_appareil: retient un navigateur auquel vous avez fait confiance, pour qu’il ne redemande pas de code ; 30 jours.__Secure-yedra_navigateur: reconnaît votre navigateur d’une connexion à l’autre, pour vous prévenir d’une connexion depuis un navigateur inconnu ; 400 jours, la durée maximale qu’acceptent les navigateurs. Le serveur n’en garde que l’empreinte.__Host-yedra_federee: sécurise une connexion avec Google ou Microsoft ; 10 minutes.
Le service garde aussi dans le stockage local de votre navigateur quelques informations qui ne quittent pas votre appareil :
- l’indice qu’une session est ouverte, pour ne pas interroger le serveur sans raison ;
- le compte retenu sur cet appareil (adresse, nom, photo, méthode de connexion), seulement si vous avez demandé à rester connecté ou utilisé une clé d’accès. « Oublier cet appareil » l’efface ;
- la méthode de votre dernière connexion, sans votre nom, pour la signaler à la suivante ;
- votre réponse à la proposition de créer une clé d’accès ;
- vos préférences d’affichage (largeur du menu, dernières vues ouvertes) ;
- de quoi prévenir vos autres onglets d’une déconnexion ou d’un changement de compte.
5. Les établissements clients et leurs représentants
Pour ouvrir et gérer l’espace d’un établissement, Yedra traite les coordonnées de la personne qui le représente (nom, adresse e-mail, fonction, établissement), les échanges avec elle, l’acceptation du contrat (compte, date, version des textes, adresse IP) et les factures.
- Pourquoi : répondre à une demande, conclure et exécuter le contrat, en garder la preuve, facturer.
- Base légale : les mesures précontractuelles et le contrat (article 6.1.b du RGPD) ; l’obligation légale pour les factures (article 6.1.c) ; l’intérêt légitime de Yedra à prouver le contrat (article 6.1.f).
- Durée : trois ans après le dernier contact pour un établissement qui n’est pas devenu client ; la durée du contrat, puis cinq ans, pour la preuve de son acceptation ; dix ans pour les factures (article L. 123-22 du Code de commerce).
6. Les données que les établissements confient à Yedra
Les élèves, les familles, les candidats, les personnes qui remplissent un formulaire d’un établissement et ses contacts sont enregistrés par cet établissement. Il décide de ce qu’il en fait et combien de temps il les garde : il en est le responsable du traitement. Yedra les héberge et les traite pour lui, selon l’accord de traitement qu’il accepte avec les conditions d’utilisation ; le journal des actions de ses membres lui appartient aussi.
- Pour exercer vos droits sur ces données, adressez-vous à l’établissement. Si vous écrivez à Yedra, votre demande lui est transmise sans délai.
- Les e-mails qu’un établissement envoie par le service partent par Resend, et ses campagnes portent un lien de désinscription. Leur remise et leurs clics sont mesurés pour l’établissement. Leur ouverture ne l’est que s’il arrête d’écrire aux contacts qui ne lisent plus ses e-mails : une image invisible n’en garde alors que le jour de la dernière, sans l’heure, et ne sert qu’à cela.
- Yedra n’utilise ces données pour aucune fin propre : ni publicité, ni revente, ni entraînement d’une intelligence artificielle.
- À la fin de son contrat, l’établissement a trente jours pour exporter ses données ; elles sont ensuite supprimées, et les sauvegardes qui les contiennent le sont au plus tard quatre semaines après.
7. Destinataires et transferts hors de l’Union européenne
Le service et ses données sont hébergés en France, chez Scaleway, à Paris. Les sauvegardes, chiffrées avant de quitter le serveur, sont conservées chez Cloudflare, dans l’Union européenne. Seul l’éditeur de Yedra accède aux données, pour le support que vous ou votre établissement demandez, la sécurité du service ou une obligation légale.
Yedra fait appel à trois prestataires, qui agissent comme ses sous-traitants :
- Scaleway SAS (Paris, France) : hébergement du service et de sa base de données. Aucun transfert.
- Cloudflare, Inc. (San Francisco, États-Unis) : hébergement du site, acheminement et protection du trafic du service, stockage des sauvegardes chiffrées dans l’Union européenne. Le trafic passe par le centre de données de Cloudflare le plus proche de vous.
- Plus Five Five, Inc., qui exploite Resend (San Francisco, États-Unis) : envoi des e-mails et conservation de la liste d’attente. Les e-mails partent de l’Union européenne (Irlande) ; Resend traite principalement les données aux États-Unis.
Les transferts vers Cloudflare et Resend sont encadrés par leur certification au cadre de protection des données UE-États-Unis (Data Privacy Framework), que la Commission européenne a reconnu adéquat le 10 juillet 2023, et à défaut par les clauses contractuelles types de la Commission. Une copie de ces garanties vous est envoyée sur demande à hello@yedra.app.
Google et Microsoft ne reçoivent rien de Yedra : ils n’interviennent que si vous choisissez de vous connecter avec eux. Vos données ne sont ni vendues ni louées, et ne servent ni à la publicité ni à entraîner une intelligence artificielle.
8. Durées de conservation
- Liste d’attente
- Jusqu’à l’ouverture du service, puis douze mois au plus.
- Compte
- Tant que vous êtes membre d’au moins un établissement ; ensuite jusqu’à votre demande de suppression, et au plus tard un an après le retrait de votre dernier établissement.
- Sessions
- Ouvertes jusqu’à votre déconnexion, ou fermées après l’inactivité que fixe votre établissement, et au plus tard après 30 jours ; effacées 30 jours après leur fin.
- Historique de sécurité du compte
- 180 jours.
- Navigateurs de confiance
- 30 jours.
- Codes et liens envoyés par e-mail
- Valables de 10 minutes à 7 jours selon leur usage, puis effacés.
- Relation avec les établissements clients
- Voir la section 5.
- Données des établissements
- Selon leurs choix, et jusqu’à trente jours après la fin de leur contrat (section 6).
- Sauvegardes
- Quatre semaines, puis effacées.
9. Vos droits
Vous pouvez accéder à vos données, les faire rectifier ou effacer, en limiter le traitement, vous opposer à ceux qui reposent sur l’intérêt légitime, et recevoir celles que vous avez fournies dans un format lisible par une machine. Vous pouvez aussi retirer votre consentement à la liste d’attente et définir des directives sur le sort de vos données après votre décès.
- Dans le service : la page Confidentialité de votre compte télécharge une copie de vos données ; la page Sécurité montre vos sessions et l’historique de votre compte, et change votre adresse.
- Par e-mail : hello@yedra.app. Yedra répond dans un délai d’un mois, que deux mois peuvent prolonger pour une demande complexe ; elle peut vous demander de justifier votre identité si elle a un doute raisonnable.
- Données déposées par un établissement : adressez-vous à lui (section 6).
Si la réponse ne vous satisfait pas, vous pouvez saisir la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur cnil.fr.
10. Sécurité et modifications
Les échanges sont chiffrés (HTTPS) ; les mots de passe et les codes de secours sont hachés, les secrets de la vérification en deux étapes chiffrés ; les données de chaque établissement sont cloisonnées ; les sauvegardes sont chiffrées avant de quitter le serveur ; l’accès aux serveurs est réservé à l’éditeur, avec la vérification en deux étapes. L’accord de traitement détaille ces mesures (annexe III).
Si une violation touche des données dont Yedra est responsable et présente un risque élevé pour vous, vous en êtes informé dans les meilleurs délais (article 34 du RGPD). Pour les données d’un établissement, Yedra l’alerte, et c’est lui qui vous informe.
Cette page peut évoluer avec le service. La date en tête indique sa dernière mise à jour ; un changement important est annoncé par e-mail ou dans le service avant de s’appliquer.