Politique de confidentialité
Version : 2026-01 · Dernière mise à jour : 19 juin 2026
La protection de vos données est au cœur de Mektebim. Cette politique explique quelles données sont traitées via ce site, et comment le logiciel Mektebim protège les données des écoles et des familles, conformément au Règlement général sur la protection des données (RGPD).
Cette politique est susceptible d'évoluer : toute modification substantielle donnera lieu à une nouvelle version, identifiée par sa date.
1. Éditeur et responsable du traitement
Le logiciel Mektebim est édité par CreativeWork. Lorsqu'une école utilise Mektebim, les rôles RGPD sont répartis ainsi :
- L'établissement (mosquée / association exploitant l'instance) estresponsable du traitement (art. 4.7 RGPD) : il décide des finalités et des moyens, et reste votre interlocuteur principal.
- CreativeWork (éditeur du logiciel) agit en qualité desous-traitant technique (art. 4.8 / art. 28 RGPD) : il fournit et opère l'outil pour le compte de l'établissement, dans le cadre d'un contrat de sous-traitance.
Pour les données collectées via ce site (formulaire de contact), le responsable du traitement estCreativeWork — contact@mektebim.fr.
2. Souveraineté des données : une instance isolée par établissement
Mektebim n'est pas un service mutualisé. Chaque établissement dispose de sa propre instance isolée (serveur, base de données et nom de domaine dédiés), hébergée enFrance / Union européenne. Les données d'un établissement ne sontjamais mélangées avec celles d'un autre. Aucune donnée scolaire, personnelle ou de santé ne quitte l'Union européenne et aucun traceur tiersn'est utilisé. Deux services extérieurs sont sollicités dans des cas précis sans recevoir de donnée qui vous identifie : ils sont nommés au § 6.
3. Données traitées
Via ce site, lorsque vous utilisez le formulaire de contact, sont collectés :
- votre nom et prénom ;
- votre adresse e-mail ;
- le nom de votre école / mosquée (facultatif) ;
- votre numéro de téléphone (facultatif) ;
- le contenu de votre message.
Dans le logiciel, l'établissement traite, selon les catégories réelles de données :
- Identité et coordonnées des parents / tuteurs (veli) — dont lenuméro de téléphone (obligatoire) — et des élèves (öğrenci : nom, prénom, date de naissance, sexe), ainsi que les données de compte (identifiant, mot de passe sous forme de condensat, rôle, préférences).
- Scolarité et pédagogie : inscriptions, classes, emploi du temps, présences, évaluations et notes, comportement, mémorisation du Kur'an (Hafızlık), badges et points.
- Données de santé (catégorie particulière, art. 9 RGPD) : la fiche santé de l'élève peut contenir allergies, traitements, notes médicales et contact d'urgence. Ces données font l'objet de mesures renforcées (voir §7).
- Communication : messagerie interne (archivée et susceptible d'être supervisée par l'administration pour la protection des mineurs), notifications, annonces.
- Données financières : factures et paiements. Pour les paiements en ligne, seules des références techniques Stripe sont conservées —aucun numéro de carte bancaire n'est stocké par Mektebim.
- Droit à l'image : indicateur d'autorisation (oui / non) de captation et d'usage de photographies / vidéos de l'élève.
- Données techniques : journaux de session (adresse IP, navigateur, horodatages), preuve du consentement (horodatage et version de la politique acceptée), et unjournal d'audit inaltérable traçant les accès sensibles (dont la fiche santé).
Mektebim ne pratique aucun profilage publicitaire, n'intègre aucun traceur tiers (pas de Google Analytics ni équivalent) et n'effectue aucune décision entièrement automatisée au sens de l'art. 22 RGPD.
4. Finalités et bases légales
- Inscription et gestion de la scolarité (compte, classes, suivi pédagogique, communication) : exécution du contrat (art. 6.1.b) et, le cas échéant, intérêt légitime de l'établissement (art. 6.1.f).
- Facturation : exécution du contrat (art. 6.1.b) ; conservation comptable au titre d'une obligation légale (art. 6.1.c).
- Fiche santé (art. 9) : consentement explicite (art. 9.2.a) du titulaire de l'autorité parentale, dans le seul but d'assurer la sécurité de l'élève.
- Droit à l'image : consentement facultatif et révocable (art. 6.1.a).
- Sécurité, supervision de la messagerie, journal d'audit : intérêt légitime (art. 6.1.f), notamment la protection des mineurs.
- Demandes de contact via ce site : votre consentement et/ou notre intérêt légitime à répondre à vos sollicitations et à exécuter des mesures précontractuelles à votre demande.
5. Mineurs (art. 8 RGPD)
Le logiciel traite des données d'élèves mineurs. Pour les traitements fondés sur le consentement (fiche santé, droit à l'image), le consentement est donné ou autorisé par le ou les titulaires de l'autorité parentale, qui attestent de cette qualité à l'inscription. Pour les données de santé et le droit à l'image d'un mineur, le consentement parental est requis quel que soit l'âge. La messagerie interne peut être supervisée par l'administration aux fins de protection des mineurs.
6. Destinataires et sous-traitants
Vos données ne sont ni vendues ni cédées à des tiers à des fins commerciales. Les seuls destinataires / sous-traitants sont :
- L'établissement (responsable du traitement) ;
- CreativeWork (éditeur), sous-traitant technique — hébergement applicatif, maintenance, mises à jour — dans le cadre de l'art. 28 RGPD ;
- Stripe, sous-traitant de paiement : les coordonnées bancaires sont saisies chez Stripe, jamais stockées par Mektebim ;
- l'hébergeur (UE, ex. OVH), sous-traitant d'infrastructure et d'acheminement des e-mails transactionnels ;
- pwnedpasswords.com (Have I Been Pwned, diffusé par Cloudflare, hors UE) — uniquement pour vérifier qu'un mot de passe choisi ne figure pas dans des fuites connues ;
- cdn.islamic.network (hors UE) — uniquement pour diffuser les récitations audio du Coran, et seulement au moment où l'écoute est demandée.
Aucun autre tiers, aucun traceur publicitaire, aucune solution d'analytics tierce. Aucune sauvegarde hors de l'instance, et aucune donnée scolaire, personnelle ou de santé hors Union européenne.
La vérification des mots de passe : ce qui sort, et ce qui ne sort pas
Quand un mot de passe est choisi, Mektebim vérifie qu'il ne figure pas parmi les mots de passedéjà volés lors de piratages connus — il en circule plusieurs milliards. Un mot de passe déjà volé ailleurs est la première chose qu'un attaquant essaiera.
Le mot de passe ne quitte jamais Mektebim. Voici exactement ce qui se passe :
- le mot de passe est transformé sur le serveur de l'établissement en une suite de 40 caractères, son « empreinte » (le procédé s'appelle SHA-1). Cette transformation ne fonctionne que dans un sens : on peut fabriquer l'empreinte à partir du mot de passe, jamais l'inverse — comme une empreinte digitale, elle identifie sans rien révéler ;
- et nous n'envoyons même pas cette empreinte : seulement ses cinq premiers caractères ;
- le service renvoie alors plusieurs centaines d'empreintes de mots de passe volés commençant par ces cinq caractères. C'est le serveur de l'établissement, et lui seul, qui compare cette liste à l'empreinte complète.
Le service ne reçoit donc ni le mot de passe, ni l'empreinte entière, ni un nom, ni une adresse, ni rien concernant le compte : il ne peut savoir ni qui demande, ni pour quel mot de passe. La requête part du serveur de l'établissement, jamais de votre ordinateur ou de votre téléphone. Si le service ne répond pas, le mot de passe est accepté sans vérification : une panne ne doit jamais empêcher quelqu'un de changer son mot de passe.
7. Sécurité des données
Des mesures techniques et organisationnelles adaptées sont mises en œuvre (art. 32 RGPD) :
- isolation par instance : un serveur et une base de données dédiés par établissement, sans mutualisation, hébergés en France / UE ;
- chiffrement au repos des données de santé (AES-256-GCM), accès restreint à l'enseignant (hoca) et à l'administration ;
- journal d'audit inaltérable (registre append-only chaîné par hash) : chaque accès à la fiche santé est tracé ;
- authentification : mots de passe sous forme de condensat, cookie de session sécurisé
httpOnly, double authentification (2FA) pour l'administration, comptes familiaux cloisonnés ; - transport chiffré (HTTPS / TLS) et sauvegardes chiffrées localisées en UE.
En cas de violation de données susceptible d'engendrer un risque pour vos droits, l'établissement notifie la CNIL dans les 72 heures et, le cas échéant, les personnes concernées (art. 33-34 RGPD).
8. Durées de conservation
- Données de scolarité (inscription, présences, évaluations, Hafızlık) : durée de la scolarité, puis archivage ou suppression après le départ de l'élève ;
- Fiche santé (art. 9) : durée de la scolarité ; suppression au départ de l'élève ou au retrait du consentement ;
- Données financières (factures, paiements) : durée légale comptable (jusqu'à 10 ans, obligation légale) ;
- Données de compte : durée du compte ; journaux de session et logs de sécurité : durée limitée ;
- Demandes de contact via ce site : le temps nécessaire à leur traitement, puis archivage ou suppression dans un délai maximal de 3 ans à compter du dernier contact.
Au terme de ces durées, les données sont supprimées ou anonymisées.
9. Vos droits
Conformément au RGPD, vous disposez, sur vos données et celles de vos enfants mineurs, des droits suivants :
- droit d'accès (art. 15) et droit à une copie de vos données ;
- droit de rectification (art. 16) ;
- droit à l'effacement (art. 17), dans les limites des obligations légales de conservation ;
- droit à la limitation (art. 18) et droit d'opposition (art. 21) ;
- droit à la portabilité (art. 20) : Mektebim propose une fonction d'exportde vos données dans un format lisible et réutilisable ;
- droit de retirer votre consentement à tout moment (art. 7.3), notamment pour la fiche santé et le droit à l'image.
Une partie de ces droits (export et effacement / anonymisation) est directement actionnable dans l'application. Pour exercer vos droits, adressez votre demande à l'établissement responsable du traitement ou, pour ce site, àcontact@mektebim.fr. Vous pouvez également introduire une réclamation auprès de la CNIL (cnil.fr).
10. Cookies et traceurs
Mektebim utilise uniquement les cookies strictement nécessaires au fonctionnement du service, notamment un cookie de session d'authentification (httpOnly), exempté de consentement. Aucun cookie publicitaire, aucun traceur tiers, aucune solution d'analytics tierce n'est utilisé.
11. Contact
Pour toute question relative à vos données : contact@mektebim.fr. Vous pouvez aussi vous adresser directement à l'établissement responsable du traitement de vos données au sein du logiciel.