Politique de confidentialité

Dernière mise à jour : 30 août 2026

Alternatry surveille des offres d’alternance et en envoie une sélection par mail. Ce service ne fonctionne pas sans quelques informations personnelles. Cette page décrit lesquelles, ce qu’il en est fait, qui d’autre y accède, et comment les récupérer ou les faire effacer.

1. Responsable du traitement

Le responsable du traitement est Ethan Frot, personne physique, éditeur du site alternatry.com. Il peut être contacté à l’adresse confidentialite@alternatry.com pour toute question ou demande relative à vos données.

Aucun délégué à la protection des données n’a été désigné : le service ne relève d’aucun des cas où l’article 37 du RGPD l’impose. Les demandes sont traitées directement par le responsable du traitement.

2. Données collectées

Lors de l’inscription : votre prénom, votre adresse électronique et son état de vérification, ainsi qu’une empreinte cryptographique de votre mot de passe. Le mot de passe lui-même n’est jamais enregistré, ni sous une forme lisible, ni sous une forme réversible. Si vous choisissez de vous connecter avec Google, les identifiants de liaison transmis par ce service le sont également. S’y ajoutent les réponses qui décrivent votre recherche : le domaine professionnel visé, jusqu’à trois intitulés de poste, les villes surveillées et le rayon retenu autour de chacune, le sort que vous réservez aux offres situées hors de ces villes, écartées ou seulement classées derrière elles, les entreprises que vous citez, les critères d’exclusion sélectionnés et le texte libre que vous ajoutez le cas échéant. La date et la version de votre consentement sont enregistrées avec ces informations. Votre compte et votre recherche naissent de cette même demande, en une seule opération.

Depuis votre espace personnel : chacune de ces réponses peut être corrigée, et une seule s’y ajoute que le formulaire d’inscription ne demande pas, l’exclusion des offres 100 % télétravail. Vous pouvez également y remplacer votre adresse électronique et définir un nouveau mot de passe.

À chaque connexion : votre adresse IP et l’identifiant de votre navigateur, associés à la session ouverte et conservés tels quels, sans chiffrement. Ces deux informations sont gardées parce que le mécanisme qui limite les tentatives de connexion en dépend, et qu’elles constituent à ce titre une mesure de sécurité du traitement. À ne pas confondre avec les compteurs anti-abus décrits plus bas, qui n’en gardent qu’une empreinte : ici la valeur est lisible, et elle vit jusqu’à l’effacement de la session expirée qui la porte, dans le délai indiqué plus bas.

Pendant la veille : une version normalisée de votre profil, c’est-à-dire les mots-clés, les entreprises, les zones géographiques, les zones exclues et les requêtes qui en sont dérivés, ainsi que l’historique des offres qui vous ont été envoyées et la note attribuée à chacune.

3. Finalités et base légale

Ces données servent à une seule chose : construire votre recherche, puis vous envoyer les offres qui y correspondent. Elles ne servent ni à établir un profil publicitaire, ni à mesurer votre comportement, ni à alimenter une quelconque prospection.

La base légale est votre consentement, au sens de l’article 6.1.a du RGPD. Il est recueilli par une case qui n’est jamais pré-cochée, sans laquelle le formulaire ne peut pas être envoyé, et dont le libellé est le suivant.

J’accepte que Alternatry conserve ces informations pour construire ma recherche et m’envoyer mes offres.

La date et la version du texte accepté sont enregistrées avec votre demande, et la version en vigueur est celle indiquée en tête de cette page. Vous pouvez retirer votre consentement à tout moment, aussi simplement que vous l’avez donné, sans que cela remette en cause la licéité des traitements effectués auparavant.

4. Âge des personnes inscrites

L’alternance concerne fréquemment des personnes mineures. En France, l’article 45 de la loi Informatique et Libertés fixe à quinze ans l’âge à partir duquel un mineur peut consentir seul au traitement de ses données dans le cadre d’un service en ligne. Le service s’adresse donc aux personnes âgées d’au moins quinze ans ; en dessous de cet âge, le consentement doit être donné conjointement par le mineur et par le titulaire de l’autorité parentale.

Cet âge n’est ni demandé ni vérifié. Le formulaire ne collecte que ce dont la recherche a besoin, et une déclaration d’âge que rien ne contrôle n’aurait ajouté qu’une donnée personnelle de plus sans rien garantir. La règle est donc énoncée ici plutôt que transformée en champ.

Un titulaire de l’autorité parentale qui constate l’inscription d’un enfant de moins de quinze ans peut en demander l’effacement à confidentialite@alternatry.com, ou le supprimer directement depuis l’espace personnel du compte concerné.

5. Ce qui n’est pas demandé

Le formulaire ne demande ni curriculum vitae, ni date de naissance, ni numéro de téléphone, ni adresse postale, ni photographie, et aucune donnée relevant des catégories particulières de l’article 9 du RGPD.

Deux champs ont été envisagés puis écartés, un niveau d’études visé et une date de rentrée : aucune des offres collectées ne porte ces informations sous une forme exploitable, de sorte que les demander aurait produit une donnée personnelle de plus dont rien n’aurait été fait.

6. Destinataires

Le mail quotidien est adressé au seul titulaire du compte concerné. Aucune donnée n’est vendue, louée, échangée, ni transmise à des tiers à des fins commerciales, publicitaires ou de prospection. En dehors du responsable du traitement, seuls interviennent les prestataires techniques suivants.

  • Hetzner Online GmbH, en Allemagne, qui héberge le service et sa base de données au sein de l’Union européenne.
  • Resend, exploité par Plus Five Five, Inc., aux États-Unis, qui achemine les messages. Ce prestataire reçoit l’adresse du destinataire, l’objet et le contenu de chaque message.

Une inscription déclenche par ailleurs une notification adressée à l’éditeur du service, contenant les réponses du formulaire : chaque recherche est réglée à la main avant d’être activée, et cette relecture est ce qui rend le premier mail utile.

7. Transferts hors de l’Union européenne

L’acheminement des messages implique un transfert vers les États-Unis, où le prestataire d’envoi effectue ses traitements. Ce transfert est encadré par la décision d’adéquation relative au cadre de protection des données UE–États-Unis, dont ce prestataire est certifié, ainsi que par les clauses contractuelles types adoptées par la Commission européenne.

Aucun autre transfert hors de l’Union européenne n’a lieu : l’hébergement, la base de données et l’ensemble des traitements du service restent en Allemagne.

8. Services tiers appelés

Depuis votre navigateur. Lorsque vous saisissez une ville, les premières lettres tapées sont envoyées à deux services publics français, la Base Adresse Nationale de l’Institut national de l’information géographique et forestière et l’API Découpage administratif de l’État, afin de proposer des communes existantes. Ces requêtes partent de votre poste, ces services voient donc votre adresse IP. Rien d’autre que le début d’un nom de commune ne leur est transmis.

Depuis nos serveurs. À la création d’un mot de passe et lors d’une réinitialisation, les cinq premiers caractères de l’empreinte SHA-1 du mot de passe choisi sont envoyés à l’API publique Have I Been Pwned, afin de refuser un mot de passe figurant dans une fuite connue. Ce fragment ne permet ni de retrouver le mot de passe, ni de vous identifier : des milliers d’empreintes différentes partagent le même préfixe, et ni votre adresse ni aucun autre identifiant n’accompagne la requête.

Le site ne comporte aucun outil de mesure d’audience, aucun traceur publicitaire, aucun bouton de réseau social et aucune régie. Les polices de caractères sont servies par le site lui-même : votre navigateur n’émet aucune requête vers un service de polices externe.

9. Cookies et stockage du navigateur

Deux cookies. Le premier maintient votre session une fois connecté, et reste inaccessible aux scripts de la page. Le second n’existe que si vous choisissez de passer par Google : il est déposé au moment où vous quittez le site, sert à vérifier au retour que le détour est bien parti de ce navigateur, et il est effacé dès ce retour. Ni l’un ni l’autre ne contient vos réponses.

Vos réponses, elles, attendent dans l’onglet. Sur la dernière étape du formulaire, si vous partez chez Google ou si vous suivez le lien vers la connexion, les réponses des quatre premiers écrans sont rangées dans la mémoire de l’onglet le temps de l’aller-retour ; sans cela, quitter la page vous les ferait toutes ressaisir. Elles sont reprises et effacées au retour, dans le même geste, et fermer l’onglet les emporte de la même façon. Ni votre mot de passe ni votre consentement n’y figurent jamais : la case se coche à l’écran, et rien ne peut la rétablir à votre place.

Aucun cookie de mesure d’audience, de publicité ou de reciblage n’est déposé, et rien d’autre que ce qui précède n’est écrit dans votre navigateur. C’est la raison pour laquelle aucune bannière ne vous demande votre accord : l’article 82 de la loi Informatique et Libertés dispense de consentement les traceurs strictement nécessaires à la fourniture d’un service expressément demandé, ce qu’est chacun de ceux décrits ici.

10. Les mails que vous recevez

Nos messages contiennent une image, notre logo, en en-tête et en pied. C’est vrai de tous sans exception, du mail quotidien comme de ceux qui sont liés à votre compte. Cette image étant servie depuis nos serveurs, l’afficher déclenche une requête vers eux, et notre logo est la seule chose que le contenu d’un de nos messages y demande.

Cette image porte la même adresse pour tout le monde. Elle ne contient ni identifiant, ni jeton, ni paramètre propre au destinataire, il n’en existe pas une par personne, et c’est la même adresse à chaque emplacement. Même un enregistrement complet de ces requêtes ne permettrait donc pas de savoir qui a ouvert quoi : ce n’est pas l’engagement de ne pas regarder, c’est une impossibilité. Aucun pixel de suivi n’est posé et aucune ouverture n’est mesurée.

Ce que cette requête transporte dépend de votre logiciel de messagerie et non de nous. Gmail et Apple Mail chargent les images par un relais qui leur appartient, si bien que nous ne voyons que ce relais ; un logiciel qui les charge directement fait apparaître votre adresse IP. Bloquer les images d’un expéditeur, ce que plusieurs clients font par défaut, supprime la requête entièrement, et le message reste lisible.

Les liens vers les offres pointent directement vers l’annonce d’origine, sans redirection par nos serveurs : aucun clic n’est comptabilisé, et le site d’origine ne sait pas que vous venez d’ici.

Chaque message porte un lien de désinscription, et votre espace personnel permet de mettre la veille en pause ou de supprimer le compte. L’arrêt est immédiat et ne demande aucune justification.

11. Durée de conservation

Les données de votre compte et de votre profil de veille sont conservées aussi longtemps que le compte existe. Sa suppression efface immédiatement l’identité, le profil, qui porte les réponses que vous avez données, les données qui en sont dérivées et l’historique des offres envoyées.

Un compte dont l’adresse électronique n’a jamais été confirmée et dont la veille n’a jamais démarré est effacé de lui-même au bout de 60 jours. Un avertissement vous est envoyé 14 jours avant l’échéance, et confirmer cette adresse suffit à lever l’effacement. Un compte qui reçoit des offres n’est jamais concerné.

Une session expirée, ainsi que l’adresse IP et l’identifiant de navigateur qu’elle porte, est effacée 7 jours après son expiration. Un jeton de vérification d’adresse ou de réinitialisation de mot de passe est effacé 1 jour après la fin de sa validité.

Ces trois effacements sont exécutés chaque jour par un traitement automatique, sans que personne ait à les demander. Vous n’avez jamais à en attendre le terme : la suppression du compte, depuis votre espace personnel, emporte immédiatement tout ce qui s’y rattache.

La base de données est sauvegardée une fois par jour, et chaque sauvegarde est effacée à son tour au bout de 14 jours. Une donnée supprimée, à votre demande comme par les effacements ci-dessus, subsiste donc au plus ce délai dans ces copies, qui ne servent qu’à remettre le service en état après un incident.

12. Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation et de portabilité, ainsi que du droit de retirer votre consentement et de définir des directives relatives au sort de vos données après votre décès.

L’effacement s’exerce sans nous écrire. Depuis votre espace personnel, un bouton supprime le compte et tout ce qui s’y rattache, en une seule opération et sans délai de grâce. Il n’y a ni formulaire à remplir, ni question posée.

Une seule chose y survit, et pas dans le service : les sauvegardes quotidiennes prises avant votre demande en portent une copie, jusqu’à ce que la rotation décrite plus haut les emporte. Elles ne sont ouvertes que pour remettre le service en état après un incident, jamais pour consulter ni retrouver un compte effacé.

Pour les autres droits, écrivez à confidentialite@alternatry.com. Une réponse vous parviendra dans un délai d’un mois. Si elle ne vous satisfait pas, vous pouvez adresser une réclamation à la Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou depuis son site cnil.fr.

13. Sécurité

Les échanges avec le site sont chiffrés. Les mots de passe sont conservés sous forme d’empreinte calculée avec l’algorithme Argon2id, conformément aux recommandations de la CNIL, et sont vérifiés à la création contre les fuites publiquement connues.

Les compteurs qui limitent les tentatives de connexion et les envois du formulaire ne contiennent ni adresse électronique ni adresse IP en clair : seule une empreinte à clé secrète y figure, et elle disparaît au bout d’une heure. Cela ne vaut que pour ces compteurs : l’adresse associée à une session ouverte, décrite plus haut, reste enregistrée telle quelle. Le cookie de session, lui, est inaccessible aux scripts de la page.

14. Modifications

Cette politique est versionnée, et la version acceptée est enregistrée avec votre inscription. La version en vigueur porte l’identifiant 2026-08-30, qui est la date de ce texte : c’est à lui que se rapporte le consentement enregistré avec votre compte. Une modification substantielle en publie un nouveau.

Les informations relatives à l’éditeur et à l’hébergeur du site figurent dans les mentions légales.