Accord de sous-traitance de données à caractère personnel
Version 3.0 · en vigueur depuis le À COMPLÉTER : date de mise en ligne
Le présent accord constitue l'Annexe 2 des Conditions générales de vente Établissements, dont il fait partie intégrante. Il est conclu en application de l'article 28 du règlement (UE) 2016/679 (« RGPD ») entre le Client (établissement, organisme de formation, entreprise ou personne publique) et Odin Raulet EI (le « Prestataire »), pour les traitements réalisés dans le cadre de l'exécution des Licences. Les termes en majuscule ont le sens défini aux CGV Établissements.
A2.1 Rôles
Le Client est responsable de traitement. Le Prestataire est sous-traitant et traite les données pour le compte du Client, uniquement sur instruction documentée de celui-ci, y compris en matière de transferts hors Union européenne.
Le Prestataire informe immédiatement le Client s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données.
Le Client garantit qu'il a la qualité de responsable de traitement au sens de l'article 4, 7) du RGPD pour les traitements objet du présent accord, ou qu'il agit avec l'accord de l'entité qui en a la qualité, dont il communique l'identité au Prestataire au Bon de commande.
A2.2 Description du traitement
| Élément | Contenu |
|---|---|
| Objet | Fourniture d'un accès à la plateforme d'apprentissage de l'anglais cheminjob.com et suivi pédagogique. |
| Nature des opérations | Collecte, enregistrement, organisation, conservation, consultation, utilisation, effacement. |
| Finalités | Création et gestion des comptes ; fourniture des Contenus ; exercices de prononciation ; suivi de progression et d'assiduité ; restitution aux Enseignants-Superviseurs ; support. |
| Catégories de personnes | Élèves-Utilisateurs (dont des mineurs), enseignants, personnels administratifs du Client. |
| Catégories de données | Identification (nom, prénom, identifiant, classe/groupe, adresse électronique le cas échéant) ; données de connexion et journaux techniques ; données pédagogiques (réponses, scores, progression, temps passé) ; transcriptions textuelles et scores issus des exercices de prononciation. Aucun enregistrement audio n'est transmis au Prestataire : la reconnaissance vocale est exécutée par le navigateur de l'Utilisateur (article 9 des CGU). |
| Données sensibles | Aucune. L'exercice de prononciation ne procède à aucune identification ni authentification du locuteur et ne constitue pas un traitement de données biométriques au sens de l'article 9 du RGPD. Aucune reconnaissance d'émotions n'est mise en œuvre. |
| Base légale | Déterminée par le Client. Pour un établissement public : exécution d'une mission d'intérêt public (art. 6-1, e du RGPD). Pour un établissement privé ou une entreprise : exécution du contrat ou intérêt légitime (art. 6-1, b et f), le cas échéant complété par le consentement des titulaires de l'autorité parentale (art. 8 du RGPD et art. 45 de la loi n° 78-17 du 6 janvier 1978, l'âge du consentement numérique étant fixé à 15 ans en France). |
| Durée | Durée du contrat, augmentée des délais de restitution et de suppression de l'article 11.5 des CGV. |
Compte tenu de la présence de personnes vulnérables, du recours à la reconnaissance vocale et de l'évaluation systématique des Élèves-Utilisateurs, les parties reconnaissent qu'une analyse d'impact relative à la protection des données est en principe requise au sens de l'article 35 du RGPD. Le Prestataire met à la disposition du Client, dès la signature, une trame d'analyse d'impact renseignée pour la part du traitement qui le concerne.
A2.3 Obligations du Prestataire
Le Prestataire s'engage à :
- traiter les données uniquement pour les finalités décrites en A2.2 et sur instruction documentée du Client, y compris en ce qui concerne les transferts de données vers un pays tiers ou à une organisation internationale, à moins qu'il ne soit tenu d'y procéder en vertu du droit de l'Union européenne ou du droit de l'État membre auquel il est soumis ; dans ce cas, le Prestataire informe le Client de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public ;
- garantir la confidentialité : les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et formées à la protection des données ;
- mettre en œuvre les mesures de sécurité de l'article 32 du RGPD décrites en A2.7 ;
- ne pas recourir à un sous-traitant ultérieur sans autorisation préalable, dans les conditions de A2.4 ;
- aider le Client, par des mesures techniques et organisationnelles appropriées, à donner suite aux demandes d'exercice des droits des personnes concernées prévus au chapitre III du RGPD (articles 12 à 23) ; transmettre au Client, dans un délai de cinq (5) jours ouvrés, toute demande reçue directement d'une personne concernée, sans y répondre lui-même sauf instruction contraire ;
- notifier au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard vingt-quatre (24) heures après en avoir pris connaissance, par tout moyen permettant d'en accuser réception, en fournissant la description de la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, ainsi que le nom et les coordonnées du point de contact, et en complétant ces informations au fur et à mesure de leur disponibilité, de manière à permettre au Client de respecter les articles 33 et 34 du RGPD ;
- aider le Client à réaliser les analyses d'impact relatives à la protection des données (article 35) et les consultations préalables (article 36) ;
- tenir le registre des catégories d'activités de traitement effectuées pour le compte du Client (article 30-2) ;
- mettre à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et pour permettre la réalisation d'audits, y compris des inspections, par le Client ou un autre auditeur qu'il mandate, et contribuer à ces audits, dans les conditions de A2.8 ;
- au terme du contrat, restituer ou supprimer l'ensemble des données, au choix du Client, dans les conditions de l'article 11.5 des CGV, et détruire les copies existantes sauf obligation légale de conservation.
Le Prestataire s'interdit expressément d'utiliser les données des Élèves-Utilisateurs à des fins de publicité, de profilage commercial, de prospection, de revente, ou d'entraînement de systèmes d'intelligence artificielle.
A2.3 bis Obligations et droits du Client, responsable de traitement
Le Client :
- détermine seul les finalités et les moyens essentiels du traitement et donne au Prestataire des instructions documentées, licites et conformes au RGPD ;
- s'assure de l'existence d'une base légale au sens de l'article 6 du RGPD et, le cas échéant, d'une exception au sens de l'article 9 ;
- informe les personnes concernées et, s'agissant de mineurs, les titulaires de l'autorité parentale, conformément aux articles 12 à 14 du RGPD ;
- tient le registre de ses activités de traitement (art. 30-1) et réalise, lorsqu'elle est requise, l'analyse d'impact prévue à l'article 35 ;
- répond aux demandes d'exercice des droits et aux demandes de l'autorité de contrôle ;
- limite la transmission au Prestataire aux seules données adéquates, pertinentes et limitées à ce qui est nécessaire (art. 5-1, c) ;
- dispose du droit d'adresser des instructions écrites complémentaires, d'être informé des sous-traitants ultérieurs, de recevoir les informations et de faire réaliser les audits prévus à l'article A2.8, et d'obtenir la restitution ou la suppression des données dans les conditions de l'article A2.3, 10°.
A2.4 Sous-traitants ultérieurs
Le Client autorise le Prestataire à recourir aux sous-traitants ultérieurs listés en A2.9.
Le Prestataire informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente (30) jours à l'avance. Le Client peut s'y opposer par écrit et de façon motivée dans un délai de quinze (15) jours. En cas d'opposition maintenue et d'impossibilité de solution alternative, le Client peut résilier le contrat sans indemnité, avec remboursement au prorata de la période non consommée.
Le Prestataire impose contractuellement à ses sous-traitants ultérieurs les mêmes obligations que celles du présent accord et demeure pleinement responsable de leur exécution devant le Client.
A2.5 Localisation et transferts
Les données sont hébergées au sein de l'Union européenne, sur un serveur dédié administré par le Prestataire chez Hetzner Online GmbH (Allemagne).
Transferts hors Union européenne. Des transferts limités sont réalisés vers les États-Unis, auprès des sous-traitants ultérieurs listés en A2.9 : Resend, Inc. (envoi des courriels de service : adresse électronique, nom et contenu du courriel), Cloudflare, Inc. (protection et diffusion du site : données de connexion) et Stripe Payments Europe Ltd (paiements et facturation du Client, hors données des Élèves-Utilisateurs). Ces transferts sont fondés sur les clauses contractuelles types de la décision d'exécution (UE) 2021/914 et, pour les entités certifiées, sur le cadre de protection des données UE–États-Unis (décision d'exécution (UE) 2023/1795). Ils sont assortis des mesures supplémentaires suivantes : chiffrement des flux, minimisation des données transmises, absence de transmission des données pédagogiques. Une analyse d'impact du transfert est communiquée au Client sur demande À COMPLÉTER : date de réalisation de l'analyse.
La reconnaissance et la synthèse vocales sont exécutées par le navigateur de l'Utilisateur et son éditeur (article 9 des CGU), à l'initiative de l'Utilisateur, en dehors de la chaîne de sous-traitance du Prestataire ; le Client en informe les Utilisateurs.
Le Prestataire informe le Client de toute évolution affectant la localisation des données, dans les conditions de l'article A2.4.
A2.6 Personnes à contacter
| Contact protection des données du Prestataire | [email protected] |
| Délégué à la protection des données du Client | À COMPLÉTER par le Client |
A2.7 Mesures de sécurité
Mesures en place sur le Service :
- chiffrement de l'ensemble des flux (TLS 1.2 minimum, HTTPS obligatoire) ;
- mots de passe jamais stockés en clair (hachage par fonction de dérivation de clé), longueur minimale imposée, limitation du nombre de tentatives de connexion, double authentification disponible pour les comptes d'administration ;
- sessions expirant automatiquement, invalidées à la désactivation d'un compte ;
- gestion des habilitations par rôle (élève, professeur, responsable, administrateur) selon le principe du moindre privilège ; les professeurs et responsables n'accèdent qu'aux données des Utilisateurs de leur propre Établissement ;
- journal d'audit des opérations sensibles ; adresses IP anonymisées après trente (30) jours ;
- sauvegardes régulières de la base de données À COMPLÉTER : fréquence et lieu de conservation des sauvegardes ;
- aucune réception ni conservation d'enregistrement audio : seuls le texte transcrit par le navigateur et le score sont traités ;
- procédure de gestion des incidents et des violations de données, avec notification au Client dans les conditions de A2.3, 6° ;
- suppression ou anonymisation sécurisée en fin de contrat (article 11.5 des CGV).
A2.8 Audit
Le Client peut, une fois par an et moyennant un préavis écrit de trente (30) jours, faire réaliser un audit de conformité, par lui-même ou par un tiers indépendant non concurrent du Prestataire, soumis à confidentialité. L'audit s'exerce pendant les heures ouvrables, sans perturbation disproportionnée de l'activité du Prestataire. Les frais sont à la charge du Client, sauf si l'audit révèle un manquement substantiel.
Par exception, le Client peut diligenter un audit supplémentaire, sans préavis minimal et aux frais du Prestataire, en cas de violation de données à caractère personnel affectant ses données, de manquement substantiel constaté, ou sur demande d'une autorité de contrôle.
La production d'un rapport d'audit ou d'une certification récente couvrant le périmètre concerné peut être proposée par le Prestataire en réponse à une demande d'audit ; le Client demeure libre de la refuser par écrit et de faire réaliser l'audit, notamment sous forme d'inspection sur site, conformément à l'article 28-3, h) du RGPD. Le Prestataire contribue aux audits ainsi réalisés.
A2.9 Liste des sous-traitants ultérieurs
| Sous-traitant | Finalité | Pays d'hébergement |
|---|---|---|
| Hetzner Online GmbH | Hébergement de la plateforme et des données | Union européenne - Allemagne |
| Cloudflare, Inc. | Protection contre les attaques et diffusion du site (données de connexion) | États-Unis / Union européenne |
| Resend, Inc. | Envoi des courriels de service (adresse, nom, contenu du courriel) | États-Unis |
| Stripe Payments Europe Ltd | Paiements et facturation du Client ; les données de carte ne transitent jamais par le Prestataire | Irlande |
| Infomaniak Network SA | Hébergement de la messagerie [email protected] (assistance aux utilisateurs) | Suisse (décision d'adéquation) |
| Plausible (auto-hébergé) | Statistiques d'audience agrégées, sans cookie ni identifiant | Sur le serveur du Prestataire, Union européenne |
| Google LLC (Google Tag Manager et balises associées) | Mesure d'audience et marketing sur le site public, uniquement après consentement de l'Utilisateur ; aucune donnée pédagogique | États-Unis |
Pour mémoire, hors sous-traitance : l'éditeur du navigateur de l'Utilisateur (Google, Apple, Microsoft ou Mozilla) exécute la reconnaissance et la synthèse vocales à l'initiative de l'Utilisateur (article 9 des CGU).
Cette liste est tenue à jour et communiquée au Client sur simple demande.
A2.10 Dépassement des instructions
Conformément à l'article 28-10 du RGPD, si le Prestataire venait à déterminer, en violation du présent accord, les finalités et les moyens d'un traitement, il serait considéré comme responsable de ce traitement et en assumerait seul les conséquences.
Textes de référence : règlement (UE) 2016/679, articles 4, 6, 8, 9, 12 à 23, 28, 30, 32 à 36 ; loi n° 78-17 du 6 janvier 1978, article 45 ; décisions d'exécution (UE) 2021/914 et (UE) 2023/1795.