Politique de confidentialité
Introduction
La présente politique de confidentialité décrit comment la plateforme Hadhir collecte, utilise et protège les données à caractère personnel de ses utilisateurs.
Hadhir est une solution numérique de gestion de l'assiduité destinée aux établissements d'enseignement supérieur. Elle permet l'émargement électronique des étudiants, le suivi des présences et absences, et la gestion administrative et pédagogique.
Cette politique est établie conformément à la loi n° 18-07 du 10 juin 2018 relative à la protection des personnes physiques dans le traitement des données à caractère personnel, modifiée et complétée par la loi n° 25-11 du 24 juillet 2025, ainsi qu'à l'article 47 de la Constitution algérienne de 2020 garantissant la protection de la vie privée.
Responsable du traitement
Hadhir fonctionne selon un modèle d'instances dédiées : chaque établissement partenaire dispose de sa propre instance isolée de la plateforme. Les responsabilités en matière de données personnelles sont donc partagées :
L'établissement (université, école) agit en qualité de responsable du traitement au sens de l'article 3 de la loi n° 18-07. Il détermine les finalités du traitement, informe ses utilisateurs et recueille les consentements nécessaires.
Hadhir agit en qualité de sous-traitant. Il fournit la plateforme technique, héberge les données pour le compte de l'établissement et met en œuvre les mesures de sécurité appropriées.
Hadhir est une application privée. L'accès est réservé aux utilisateurs autorisés par chaque établissement partenaire. Les comptes sont créés et gérés par l'administration de l'établissement : aucune inscription publique n'est possible.
Délégué à la protection des données
Conformément à la loi n° 25-11, un délégué à la protection des données (DPO) a été désigné. Il veille au respect de la législation applicable et constitue le point de contact pour toute question relative à la vie privée.
Vous pouvez le contacter à l'adresse : dpo@hadhir.dz
Chaque établissement partenaire est également encouragé à désigner son propre référent données personnelles.
Hébergement des données
Chaque établissement dispose d'une instance dédiée et isolée. Ce modèle garantit :
- Isolation des données : les données de chaque établissement sont strictement séparées. Aucun établissement ne peut accéder aux données d'un autre.
- Hébergement en Algérie : les instances sont hébergées sur des serveurs situés en Algérie, conformément aux exigences de la loi n° 18-07.
- Contrôle par l'établissement : l'établissement peut demander l'export ou la suppression de l'ensemble des données de son instance à tout moment.
Base légale des traitements
Conformément à l'article 7 de la loi n° 18-07, les traitements réalisés par Hadhir reposent sur les bases légales suivantes :
- Exécution contractuelle (art. 7-2) : gestion des comptes, suivi de l'assiduité, notifications liées au service, traitement des justificatifs d'absence.
- Obligation légale (art. 7-3) : journaux d'audit, sécurité des systèmes d'information.
- Consentement (art. 7-1) : formulaire de contact du site web public.
L'accès à la plateforme étant conditionné par la relation contractuelle entre Hadhir et l'établissement, c'est l'établissement qui est responsable d'informer ses utilisateurs de l'utilisation de la plateforme et de recueillir les consentements nécessaires.
Données personnelles collectées
Conformément au principe de minimisation (article 9 de la loi n° 18-07), seules les données strictement nécessaires sont collectées :
| Catégorie | Données |
|---|---|
| Identité | Nom, prénom, email institutionnel, téléphone |
| Identification | Numéro de carte étudiant, code enseignant |
| Démographique | Date de naissance, genre |
| Académique | Département, spécialité, section, groupe |
| Assiduité | Statuts de présence, horodatages, scans QR/NFC |
| Justificatifs | Documents uploadés pour les absences |
| Authentification | Email, mot de passe (hashé, jamais stocké en clair) |
| Technique | Adresse IP, user-agent, journal d'audit, jeton d'appareil pour notifications push (FCM) |
Caractère obligatoire ou facultatif des données
Conformément à l'article 32 de la loi n° 18-07, les données d'identité, d'identification académique et d'authentification (nom, prénom, email institutionnel, numéro de carte ou code enseignant, mot de passe) sont obligatoires pour l'utilisation de la plateforme. En l'absence de ces données, l'accès au service n'est pas possible. Le numéro de téléphone et la date de naissance peuvent être obligatoires ou facultatifs selon la configuration choisie par l'établissement. Le dépôt d'un justificatif d'absence est facultatif : il est laissé à l'initiative de l'étudiant pour justifier une absence.
Données pouvant être assimilées à des données sensibles
Les justificatifs d'absence déposés par les étudiants peuvent contenir des données de santé (par exemple un certificat médical) au sens de l'article 18 de la loi n° 18-07. Ces documents sont traités avec les garanties prévues par cet article. Une demande d'autorisation préalable auprès de l'ANPDP couvrant ce traitement est en cours, et une analyse d'impact relative à la protection des données (DPIA) est conduite conformément à l'article 45 bis 6 de la loi n° 25-11.
Hadhir ne collecte aucune autre donnée sensible (opinions politiques, convictions religieuses, données biométriques, casier judiciaire).
Finalités des traitements
Les données sont collectées pour des finalités déterminées, explicites et légitimes (article 6 de la loi n° 18-07) :
- Création et gestion des comptes utilisateurs
- Enregistrement des présences et absences
- Traitement des justificatifs d'absence
- Envoi de notifications liées au service
- Production de statistiques agrégées pour l'administration
- Sécurité et traçabilité (journal d'audit)
Les données ne sont jamais utilisées à des fins publicitaires, de profilage commercial ou partagées avec des tiers à des fins marketing.
Durées de conservation
Les données sont conservées pour une durée n'excédant pas celle nécessaire aux finalités du traitement (article 12 de la loi n° 18-07) :
| Données | Durée |
|---|---|
| Comptes utilisateurs | Durée de la scolarité + 1 an |
| Données d'assiduité | Année académique en cours |
| Justificatifs d'absence | Année académique en cours |
| Journaux d'audit | 2 ans |
| Formulaires de contact | 6 mois après traitement |
À l'expiration de ces durées, les données sont supprimées ou anonymisées de manière irréversible.
Transferts de données
Les données principales (identités, données académiques, assiduité, justificatifs, journaux d'audit) sont hébergées exclusivement en Algérie.
Certains services techniques nécessaires au fonctionnement de la plateforme impliquent un transfert limité de données, conformément aux articles 44 à 46 de la loi n° 18-07 :
| Service | Pays | Données | Usage |
|---|---|---|---|
| Google Firebase (FCM) | États-Unis | Jeton d'appareil, contenu de la notification | Notifications push (mobile et web) |
| Mailtrap | États-Unis | Adresse email du destinataire, contenu du message | Emails transactionnels de la plateforme (notifications service) |
| Resend | États-Unis | Nom, email, téléphone, institution, message | Traitement du formulaire de contact du site vitrine uniquement |
Ces transferts sont encadrés par des clauses contractuelles. Les données transférées sont minimales et ne comprennent ni données académiques, ni données d'assiduité, ni justificatifs.
Conformément aux articles 45 bis 13 et 14 de la loi n° 25-11, ces transferts font l'objet d'une évaluation par l'ANPDP préalablement à leur mise en œuvre. En l'absence de décision d'adéquation concernant les États-Unis, les relations avec ces sous-traitants sont encadrées par des clauses contractuelles types prévoyant un niveau de protection équivalent.
Vos droits
Conformément aux articles 34 à 40 de la loi n° 18-07 et aux dispositions de la loi n° 25-11, vous disposez des droits suivants :
- Droit d'accès (art. 34) : obtenir la confirmation que vos données sont traitées et en recevoir une copie.
- Droit de rectification (art. 35) : faire corriger toute donnée inexacte ou incomplète.
- Droit de suppression (art. 36) : demander l'effacement de vos données auprès de l'administrateur de votre établissement ou de notre DPO, sous réserve des obligations légales de conservation. La suppression en libre-service depuis l'interface n'est pas disponible : les demandes sont traitées manuellement.
- Droit d'opposition (art. 37) : vous opposer au traitement pour des motifs légitimes.
- Droit d'information (art. 40) : être informé de l'existence du traitement et de ses finalités.
- Droit à la portabilité (loi n° 25-11) : recevoir vos données dans un format structuré et lisible par machine. La fonctionnalité d'export en libre-service est en cours d'implémentation. En attendant, vous pouvez demander un export à l'administration de votre établissement ou à notre DPO.
Comment exercer vos droits
Vous pouvez adresser votre demande à l'administration de votre établissement, qui est responsable du traitement de vos données, ou directement à notre DPO par email à dpo@hadhir.dz.
Nous nous engageons à répondre dans un délai de 30 jours.
Mesures de sécurité
Conformément à l'article 41 de la loi n° 18-07, Hadhir met en œuvre des mesures techniques et organisationnelles pour protéger les données :
- Hashage des mots de passe (bcrypt)
- Authentification par jetons JWT avec expiration
- Contrôle d'accès basé sur les rôles (RBAC)
- Chiffrement des communications (HTTPS/TLS)
- Isolation des données par instance dédiée
- Journal d'audit des actions administratives (auteur, action, état avant/après, adresse IP, user-agent)
- Connexion limitée à un seul appareil actif pour les comptes étudiants
Registre des traitements
Conformément à l'article 41 bis 2 de la loi n° 25-11, Hadhir tient un registre interne des activités de traitement, mis à jour à chaque évolution significative et communicable à l'ANPDP sur demande.
Notification des violations
En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, Hadhir s'engage à notifier l'ANPDP dans un délai de 5 jours ouvrables conformément à l'article 45 bis de la loi n° 25-11, à informer l'établissement concerné sans délai injustifié dès la découverte de la violation au titre de ses obligations de sous-traitant, et à informer les personnes concernées lorsque le risque est élevé.
Cookies
Le site vitrine Hadhir n'utilise aucun cookie de tracking, outil d'analyse comportementale ou pixel publicitaire.
Les interfaces web (administration et enseignants) utilisent le stockage local du navigateur (localStorage) pour conserver le jeton d'authentification de la session. Aucun cookie n'est déposé.
L'application mobile ne dépose aucun cookie. L'authentification repose sur un jeton stocké localement sur l'appareil.
Autorité de contrôle
Conformément aux articles 12 à 17 de la loi n° 18-07, les traitements de données réalisés par Hadhir font l'objet d'une procédure de déclaration auprès de l'ANPDP (Autorité Nationale de Protection des Données à caractère Personnel), actuellement en cours.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l'ANPDP : anpdp.dz
Modifications de cette politique
Hadhir peut modifier cette politique à tout moment, notamment en cas d'évolution législative ou de modification des traitements. Toute modification significative sera communiquée via l'application et publiée sur cette page avec une nouvelle date de mise à jour.
Contact
Pour toute question relative à cette politique ou à la protection de vos données :
DPO : dpo@hadhir.dz
Support : support@hadhir.dz
Téléphone : +213 654 927 992
Adresse : Tineswin ibahllal, Tazmalt, Algérie