Logiciel FlyMate

FlyMate — politique de confidentialité

Cette politique décrit le traitement des données à caractère personnel effectué dans le logiciel FlyMate — application web et application iOS — édité par MSDP, conformément au Règlement (UE) 2016/679 (RGPD). Elle est distincte de la politique du site www.msdp.eu.

Qui fait quoi

FlyMate est un logiciel proposé en mode hébergé à des organismes de formation aéronautique, opérateurs et aéroclubs. Chaque organisme dispose d’un espace cloisonné dans lequel il enregistre ses propres données.

Pour les données que l’organisme enregistre dans son espace — élèves, pilotes, instructeurs, personnel, aéronefs, formations, comptabilité —, l’organisme est le responsable du traitement : c’est lui qui décide des finalités et des moyens. MSDP agit comme sous-traitant au sens de l’article 28 du RGPD : elle traite ces données uniquement sur instruction documentée de l’organisme, dans le cadre d’un accord de sous-traitance conclu avec lui.

Pour un nombre limité de traitements qui lui sont propres — création et sécurisation des comptes au niveau de la plateforme, journaux techniques, assistance et support —, MSDP agit comme responsable du traitement.

En pratique : si vous êtes élève, pilote ou membre du personnel d’un organisme utilisant FlyMate, votre interlocuteur pour vos droits est d’abord cet organisme. MSDP l’assiste et peut être contactée directement à denis@msdp.eu.

Données traitées

Identité et coordonnées : nom, prénom, date de naissance, numéro national, adresse postale, adresse électronique, numéros de téléphone, photographie de profil, image de signature, numéro de TVA et coordonnées bancaires lorsque la personne est facturée.

Titres aéronautiques : licences, qualifications de classe et de type, certificats d’instructeur et d’examinateur, compétences linguistiques, avec leurs dates de délivrance et d’échéance, ainsi que les documents numérisés correspondants.

Certificats médicaux : classe aéromédicale, date d’examen, échéance, limitations et restrictions, et scan du certificat. Ces données relèvent des catégories particulières visées à l’article 9 du RGPD (données concernant la santé) — voir la section suivante.

Documents de voyage : type, numéro, nationalité, dates de validité et scan, lorsque l’organisme les exige pour ses opérations.

Activité opérationnelle : réservations, vols effectués, temps de vol, équipages, séances d’instruction, exercices notés, débriefings, progression dans un cursus, examens, présences aux cours théoriques.

Signatures et attestations : signature électronique par code PIN apposée sur les fiches de vol, les documents de formation et les accusés de lecture, avec leur horodatage.

Données comptables : solde de compte, mouvements, factures, notes de crédit, achats en boutique.

Données techniques : identifiants de connexion, jetons de session, journaux d’accès et d’audit (auteur et date des créations et modifications), adresse IP, type d’appareil et de navigateur, jeton de notification push pour l’application iOS.

Données de santé

Les certificats médicaux d’aptitude au vol sont traités parce que la réglementation aéronautique européenne subordonne l’exercice des privilèges d’une licence à leur validité. L’organisme, en tant que responsable du traitement, doit vérifier cette validité avant chaque vol.

Le traitement repose sur l’article 9.2.b du RGPD — obligations en matière de droit du travail et de sécurité sociale — combiné, selon les cas, à l’article 9.2.g, motif d’intérêt public important lié à la sécurité aérienne. Il est strictement limité à ce que la réglementation impose : la classe, les échéances et les limitations. FlyMate n’enregistre aucun diagnostic, aucun résultat d’examen médical et aucune donnée clinique.

Les scans de certificats médicaux bénéficient de mesures de protection renforcées : accès restreint aux seuls rôles habilités par l’organisme, chiffrement au repos, liens de téléchargement à durée limitée, et protection renforcée du stockage local sur l’application iOS.

Finalités et bases légales

Exécution de la formation et des opérations aériennes — planification, instruction, suivi de progression, délivrance des attestations. Base légale : exécution du contrat entre l’organisme et la personne (art. 6.1.b), et obligation légale de l’organisme au titre de la réglementation aéronautique (art. 6.1.c).

Conformité réglementaire et sécurité — vérification des validités avant vol, traçabilité des signatures, tenue des dossiers exigibles en audit, comptes rendus d’événement. Base légale : obligation légale (art. 6.1.c) et intérêt légitime à la sécurité des opérations (art. 6.1.f).

Facturation et comptabilité — valorisation des vols, tenue des comptes, émission des documents. Base légale : exécution du contrat (art. 6.1.b) et obligation légale comptable (art. 6.1.c).

Sécurité du service et assistance — journaux techniques, authentification, support. Base légale : intérêt légitime à assurer la sécurité et le bon fonctionnement du service (art. 6.1.f).

FlyMate ne pratique aucune prospection commerciale, aucun profilage publicitaire et aucune revente de données.

Absence de décision automatisée

FlyMate applique des règles de blocage déterministes — par exemple refuser une réservation lorsqu’un certificat médical est expiré ou qu’une qualification n’est pas valide. Ces règles traduisent des exigences réglementaires explicites, sont paramétrées par l’organisme, et peuvent faire l’objet d’une dérogation par une personne habilitée, laquelle est journalisée.

Aucune décision produisant des effets juridiques à l’égard d’une personne n’est prise sur le seul fondement d’un traitement automatisé au sens de l’article 22 du RGPD, et aucun profilage n’est effectué.

Destinataires et sous-traitants ultérieurs

Les données d’un organisme ne sont accessibles qu’aux utilisateurs auxquels cet organisme a accordé les droits correspondants. Le cloisonnement entre organismes est appliqué à tous les niveaux du logiciel : une personne inscrite dans plusieurs organismes n’expose à chacun que ce qui le concerne.

MSDP fait appel aux sous-traitants ultérieurs suivants, liés par contrat et soumis à des obligations de confidentialité : Amazon Web Services (hébergement des fichiers et des documents numérisés), l’hébergeur de l’infrastructure applicative et de la base de données, Brevo (envoi des courriels transactionnels) et Apple (service de notifications push APNs pour l’application iOS).

Aucune donnée n’est vendue, louée ni transmise à des tiers à des fins commerciales. Les données peuvent être communiquées à l’autorité aéronautique compétente ou à un auditeur mandaté, à la demande et sous la responsabilité de l’organisme.

Localisation des données et transferts

Les données sont hébergées dans l’Union européenne. Aucun transfert vers un pays tiers n’est effectué à l’initiative de MSDP. Lorsqu’un sous-traitant ultérieur est susceptible d’opérer un transfert, celui-ci est encadré par les garanties appropriées prévues au chapitre V du RGPD, notamment les clauses contractuelles types de la Commission européenne.

Durées de conservation

Les durées sont déterminées par l’organisme responsable du traitement, dans les limites qu’impose la réglementation aéronautique et comptable applicable. À titre indicatif : les dossiers de formation et les enregistrements exigés par la réglementation sont conservés pendant la durée prévue par celle-ci ; les pièces comptables suivent les délais légaux belges ; les journaux techniques sont conservés au maximum douze mois.

À la fin du contrat de service, les données de l’organisme sont restituées dans un format exploitable puis supprimées des systèmes de MSDP, sauf obligation légale de conservation, dans le délai convenu à l’accord de sous-traitance.

Sécurité

Les échanges entre les applications et le serveur sont chiffrés en transit (TLS). L’authentification repose sur des jetons chiffrés à durée limitée. Les signatures réglementaires exigent un code PIN distinct du mot de passe de connexion. Les fichiers sont stockés dans un espace dédié par organisme et accessibles uniquement par des liens signés à durée limitée.

Sur l’application iOS : les jetons sont conservés dans le trousseau du système, la base locale est chiffrée par les mécanismes de protection des données d’Apple, avec un niveau renforcé pour les scans de licences et de certificats médicaux. Un code PIN protège l’accès local, la durée d’utilisation hors ligne est limitée, et l’ensemble des données locales est purgé à la déconnexion ou lorsque le compte est désactivé côté serveur.

Ce que l’application iOS ne fait pas

L’application n’affiche aucune publicité, n’intègre aucun réseau publicitaire et n’effectue aucun suivi à des fins de ciblage. Elle ne demande pas l’accès à la géolocalisation, aux contacts, au microphone ni à la photothèque. L’accès à l’appareil photo est demandé uniquement lorsque l’utilisateur choisit de numériser un document, et le résultat n’est transmis qu’au serveur de son organisme.

Aucune donnée n’est transmise à un service d’analyse d’audience tiers.

Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité prévus aux articles 15 à 22 du RGPD.

Ces droits s’exercent auprès de l’organisme qui vous a inscrit dans FlyMate, en sa qualité de responsable du traitement. Si vous ne parvenez pas à l’identifier ou à le joindre, écrivez à denis@msdp.eu : MSDP transmettra votre demande et assistera l’organisme dans son traitement.

Certaines données ne peuvent être effacées tant qu’une obligation réglementaire de conservation subsiste — c’est notamment le cas des enregistrements de formation et des documents comptables. Dans ce cas, le motif vous est indiqué et la limitation du traitement peut être appliquée à la place.

Vous avez également le droit d’introduire une réclamation auprès de l’Autorité de protection des données (Rue de la Presse 35, 1000 Bruxelles — www.autoriteprotectiondonnees.be) ou auprès de l’autorité de contrôle de votre pays de résidence.

Suppression du compte

Un compte FlyMate est créé sur invitation d’un organisme. Pour être retiré d’un organisme, adressez la demande à celui-ci : le retrait révoque l’accès sans supprimer votre compte global ni vos accès aux autres organismes.

Pour demander la suppression complète de votre compte de la plateforme, écrivez à denis@msdp.eu depuis l’adresse électronique associée au compte. La demande est traitée dans un délai d’un mois. Les enregistrements que la réglementation aéronautique ou comptable impose de conserver restent archivés chez l’organisme concerné, sous sa responsabilité, pour la durée prévue.

Mineurs

FlyMate n’est pas destiné à un usage grand public et n’est pas accessible en libre inscription. Lorsqu’un organisme inscrit un élève mineur, il lui appartient de recueillir les consentements requis par le droit national applicable et d’en conserver la preuve.

Modifications

Cette politique peut être modifiée pour refléter une évolution du logiciel ou de la réglementation. Les organismes clients sont informés des modifications substantielles. La date de dernière mise à jour figure ci-dessous.

Contact

Éditeur du logiciel FlyMate : MSDP SRL, Rue Antoine Glume 11, 1367 Ramillies, Belgique — denis@msdp.eu. Les coordonnées complètes figurent dans les mentions légales.

Compte tenu de la nature et du volume des traitements réalisés, MSDP n’est pas tenue de désigner un délégué à la protection des données (art. 37 RGPD) et n’en a pas désigné. Les organismes clients peuvent en avoir désigné un de leur côté.


Dernière mise à jour :

← FlyMate · Politique de confidentialité du site