Politique de confidentialité
Date d'entrée en vigueur : May 22, 2026
La présente Politique de confidentialité explique comment GlobalPath (« nous », « notre », « nos ») collecte, utilise, conserve et partage les informations personnelles lorsque vous utilisezglobalpathedu.comet nos services connexes (ensemble, le « Service »). En utilisant le Service, vous acceptez la présente politique.
1. Informations que nous collectons
Nous collectons les catégories de données suivantes :
- Informations de compte : nom, adresse e-mail, hachage du mot de passe, rôle (étudiant, recruteur, administrateur), photo de profil si vous en téléversez une.
- Informations de demande et informations académiques : les informations que vous soumettez via nos formulaires de demande et de prise de contact, telles que votre nom, votre adresse e-mail, votre numéro de téléphone, votre pays d'origine, vos pays cibles, le niveau de diplôme souhaité, vos centres d'intérêt en matière de programmes, vos résultats aux tests (TOEFL/IELTS/GRE/GMAT, etc.), votre moyenne (GPA), votre établissement antérieur, votre budget et votre date d'entrée. Vous pouvez soumettre une demande sans créer de compte.
- Documents que vous téléversez : relevés de notes, lettres de motivation, lettres de recommandation, copies de passeport, documents de visa et autres pièces de candidature.
- Communications : les messages que vous envoyez aux conseillers, les tickets d'assistance, les avis soumis.
- Informations de parrainage : si vous rejoignez notre programme de parrainage ou de recrutement, ou si vous vous inscrivez à l'aide du code ou du lien de parrainage d'une autre personne, nous enregistrons le code de parrainage et le lien qui en résulte entre les comptes afin d'administrer le programme.
- Informations de paiement : nous ne stockons pas les numéros de carte ; les paiements sont traités par Stripe, qui reçoit les détails de la carte directement depuis votre navigateur. Nous conservons l'identifiant de paiement de Stripe, le montant débité et le statut de l'achat.
- Informations d'utilisation et d'appareil : adresse IP, chaîne user-agent, chemin de la requête et horodatage enregistrés dans les journaux côté serveur et chez notre fournisseur de périphérie (Cloudflare). Utilisées uniquement à des fins de sécurité, de prévention des abus et de débogage. Nous n'utilisons pas d'outils d'analyse côté client ni de traceurs publicitaires.
- Registres de consentement : lorsque vous soumettez une demande, vous inscrivez ou acceptez de recevoir des e-mails marketing, nous conservons une trace de l'autorisation que vous avez accordée (quelle case, sur quelle page, la version de la politique, votre adresse IP et votre user-agent à ce moment-là) afin de pouvoir démontrer ce consentement en cas de contestation ultérieure.
- Fournisseurs d'authentification : si vous vous connectez avec Google, nous recevons votre nom, votre adresse e-mail et votre photo de profil de la part de Google, conformément à votre consentement.
2. Pourquoi nous traitons ces données (bases légales)
Pour les utilisateurs de l'UE, du Royaume-Uni et de l'EEE, nous nous appuyons sur les bases légales suivantes au titre du GDPR :
- Contrat (art. 6, par. 1, point b) : pour créer et gérer votre compte, répondre à vos demandes, faire apparaître les offres d'universités et de bourses pertinentes, traiter les paiements, fournir les services achetés, assurer l'assistance des conseillers et administrer le programme de parrainage.
- Intérêt légitime (art. 6, par. 1, point f) : pour exploiter et sécuriser le Service, prévenir la fraude et les abus, analyser l'utilisation agrégée afin d'améliorer la qualité du produit et répondre à vos demandes.
- Obligation légale (art. 6, par. 1, point c) : pour respecter les exigences fiscales, comptables et réglementaires.
- Consentement (art. 6, par. 1, point a) : pour les communications marketing facultatives.
3. Comment nous partageons vos données
Nous ne vendons pas vos données personnelles. Nous ne partageons pas vos données personnelles avec les universités ou les organismes de bourses ; les offres présentées sur le Service sont sélectionnées à partir de sources publiques, et nous ne sommes l'agent de recrutement d'aucun établissement. Nous partageons des données avec :
- Les prestataires de services qui nous aident à exploiter le Service :
- Stripe, Inc. (traitement des paiements, États-Unis), politique de confidentialité.
- Hetzner Online GmbH (hébergement de serveurs, Allemagne), politique de confidentialité.
- Cloudflare, Inc. (DNS, CDN, TLS, sécurité de périphérie et stockage d'objets R2 pour les documents téléversés tels que les copies de passeport et de visa, États-Unis), politique de confidentialité.
- Neon, Inc. (base de données Postgres gérée, région : AWS Francfort, Allemagne), politique de confidentialité.
- Resend, Inc. (e-mails transactionnels, États-Unis), politique de confidentialité.
- Google LLC (connexion OAuth, États-Unis), politique de confidentialité.
- Les autorités légales : lorsque la loi l'exige, sur citation à comparaître, ou pour protéger nos droits et notre sécurité.
- Transferts d'entreprise : dans le cadre d'une fusion, d'une acquisition ou d'une cession d'actifs (avec un préavis vous étant adressé).
4. Transferts internationaux de données
Nos serveurs et notre base de données principale sont situés en Allemagne (UE). Certains de nos prestataires de services (Stripe, Resend, Cloudflare, Google) sont basés aux États-Unis. Lorsque des données sont transférées en dehors de l'UE/EEE, nous nous appuyons sur les clauses contractuelles types (SCC) approuvées par la Commission européenne, ainsi que sur la certification de chaque prestataire au titre des cadres applicables (par exemple, le cadre de protection des données UE-États-Unis).
5. Durée de conservation de vos données
- Données de compte : aussi longtemps que votre compte est actif, et jusqu'à 24 mois après sa suppression à des fins de prévention de la fraude.
- Documents de candidature (relevés de notes, lettres de motivation, recommandations, résultats aux tests) : conservés tant que vous bénéficiez d'un service actif auprès de nous, et autrement supprimés une fois qu'ils atteignent notre fenêtre de conservation après le téléversement. Les documents d'identité et financiers sensibles (copies de passeport, dossiers financiers) sont conservés pendant une période plus courte que les autres documents. Vous pouvez également supprimer vous-même n'importe quel document depuis votre tableau de bord à tout moment. Voir « Comment nous supprimons les documents » ci-dessous.
- Dossiers de paiement : 7 ans à des fins de conformité fiscale et comptable.
- Communications d'assistance : jusqu'à 3 ans après la résolution.
- Journaux du serveur : jusqu'à 90 jours.
Comment nous supprimons les documents
Nous appliquons un processus de conservation des données aux documents téléversés afin de ne pas les conserver plus longtemps que nécessaire. Un document devient éligible à la suppression dès lors que vous ne bénéficiez plus d'un service actif auprès de nous et qu'il est plus ancien que la fenêtre de conservation correspondant à son type, ou dès qu'il atteint un âge maximal absolu, indépendamment de toute activité. Les documents liés à un service actif ne sont jamais supprimés par ce processus. Avant qu'un document ne soit supprimé, nous vous envoyons un e-mail et affichons un avis sur votre tableau de bord, et vous pouvez marquer un document à conserver si vous en avez encore besoin. Les documents éligibles sont d'abord masqués et conservés pendant une période de grâce durant laquelle ils peuvent être restaurés, puis ils sont effacés définitivement de notre stockage. Les fenêtres de conservation exactes sont configurées par notre équipe et peuvent changer ; vous pouvez toujours demander la suppression anticipée de vos données via le portail des droits décrit dans « Vos droits » ci-dessous.
6. Vos droits
Selon votre lieu de résidence, vous pouvez disposer des droits suivants sur vos données personnelles :
- Accès : demander une copie des données que nous détenons à votre sujet.
- Rectification : nous demander de corriger des données inexactes.
- Suppression : demander l'effacement de votre compte et des données associées (sous réserve des obligations légales de conservation).
- Portabilité : recevoir une copie de vos données dans un format lisible par machine.
- Opposition et limitation : vous opposer au traitement ou nous demander de le limiter.
- Retrait du consentement : pour tout traitement fondé sur le consentement.
- Réclamation : déposer une réclamation auprès de votre autorité locale de protection des données.
Bon nombre de ces droits peuvent être exercés par vous-même depuis la page Confidentialité et données de votre compte : vous pouvez télécharger une copie de vos données dans un format lisible par machine (portabilité), modifier votre profil (rectification), gérer votre consentement marketing et demander la suppression de votre compte. Pour tout ce que vous ne pouvez pas effectuer à cet endroit, écrivez-nous à [email protected]. Nous répondons dans un délai de 30 jours.
Résidents de l'UE/du Royaume-Uni (GDPR/UK GDPR) : si vous estimez que nous n'avons pas traité vos données correctement, vous avez le droit de déposer une réclamation auprès de votre autorité nationale de protection des données. Vous pouvez trouver votre autorité via le Comité européen de la protection des données.
Résidents de Californie (CCPA/CPRA) : en plus des droits énoncés ci-dessus, vous avez le droit de savoir quelles informations personnelles nous collectons, de demander leur suppression ou leur rectification, de refuser la vente ou le partage d'informations personnelles, et de limiter l'utilisation des informations personnelles sensibles. Nous ne vendons ni ne partageons aucune information personnelle au sens où ces termes sont employés dans le CCPA/CPRA (nous ne les échangeons pas contre une contrepartie monétaire ou autre contrepartie de valeur, et nous ne les partageons pas à des fins de publicité comportementale inter-contextes). Vous pouvez également désigner un agent autorisé pour effectuer une demande en votre nom ; nous vérifierons l'autorité de l'agent avant d'agir. Nous n'exerçons aucune discrimination à l'encontre des utilisateurs qui exercent leurs droits en matière de confidentialité.
Brésil (LGPD) : les personnes concernées au Brésil disposent de droits équivalents d'accès, de rectification, d'anonymisation, de portabilité, de suppression, d'information sur le partage et de révocation du consentement. Le contact indiqué ci-dessus sert également de canal pour les demandes au titre de la LGPD.
Canada (PIPEDA) : les utilisateurs canadiens peuvent demander l'accès à leurs informations personnelles et leur rectification, et peuvent retirer leur consentement (sous réserve de restrictions légales ou contractuelles) en nous contactant à l'adresse e-mail ci-dessus.
Corée du Sud (PIPA) : les utilisateurs de la République de Corée ont le droit d'être informés du traitement de leurs informations personnelles, d'y accéder, de les rectifier, de les supprimer et d'en suspendre le traitement, ainsi que de retirer tout consentement préalablement donné. Nous collectons les informations personnelles uniquement avec votre consentement ou sur une autre base légale, les utilisons uniquement aux fins décrites dans la présente politique et ne les transférons à des tiers que dans les conditions exposées ici. Pour exercer ces droits, ou pour soulever toute préoccupation concernant la manière dont vos informations personnelles sont traitées, contactez-nous à [email protected]. Vous pouvez également signaler une préoccupation à la Personal Information Protection Commission (PIPC) ou à la Korea Internet & Security Agency (KISA).
7. Sécurité
Nous utilisons des mesures conformes aux normes du secteur pour protéger vos données en transit (TLS 1.3) et au repos (AES-256 sur notre base de données et notre stockage de fichiers). Les mots de passe sont hachés avec bcrypt. L'accès est restreint au personnel autorisé selon le principe du besoin d'en connaître. Malgré ces mesures, aucun système n'est totalement sûr ; si nous découvrons une violation affectant significativement vos données, nous vous en informerons et, le cas échéant, en informerons les autorités compétentes, sans retard injustifié.
8. Cookies et analytique
Nous n'utilisons pas d'outils d'analyse, de publicité ou de suivi inter-sites de tiers. Nous enregistrons des métadonnées de requête de base côté serveur (adresse IP, user-agent, chemin de la requête et horodatage) à des fins de sécurité, de prévention des abus et de débogage. Ces journaux sont conservés jusqu'à 90 jours.
Nous utilisons un petit nombre de cookies propriétaires et une entrée localStorage, qui sont tous strictement nécessaires ou liés aux préférences (aucun consentement requis au titre des règles ePrivacy de l'UE) :
- Session d'authentification (cookie défini par NextAuth, HTTP-only, expire lorsque vous vous déconnectez ou après la durée de vie de la session) : vous maintient connecté d'une page à l'autre.
gp_ref(durée de vie de 90 jours) : enregistre le code de parrainage à partir d'une URL?ref=CODEafin que nous puissions attribuer votre inscription au bon recruteur ou à l'utilisateur parrain.gp-theme(stocké dans le localStorage du navigateur, et non sous forme de cookie HTTP) : mémorise votre préférence clair/sombre/contraste élevé.
Vous pouvez les effacer à tout moment depuis les paramètres de données de site de votre navigateur. Effacer le cookie d'authentification vous déconnecte ; effacer les autres rétablit les valeurs par défaut et supprime l'attribution de parrainage.
9. Enfants
GlobalPath ne s'adresse pas aux enfants de moins de 16 ans. Nous ne collectons pas sciemment d'informations personnelles auprès de personnes de moins de 16 ans. Si nous apprenons que nous avons collecté de telles informations, nous les supprimons. Si vous pensez qu'un enfant de moins de 16 ans nous a fourni des données personnelles, veuillez nous contacter à [email protected].
10. Modifications de la présente politique
Nous pouvons mettre à jour la présente politique de temps à autre. Les modifications importantes seront annoncées par e-mail et sur cette page, avec la date d'entrée en vigueur révisée ci-dessus. La poursuite de l'utilisation du Service après l'entrée en vigueur des modifications constitue une acceptation de la politique mise à jour.
11. Nous contacter
Pour toute question spécifique à la confidentialité ou pour exercer vos droits en matière de données, contactez notre équipe chargée de la confidentialité à [email protected]. Pour toute autre question concernant le Service, contactez-nous à [email protected].