Article 28 du RGPD
Accord de sous-traitance des données personnelles.
Version 1.0, en vigueur depuis le 26 août 2026. Cet accord est l'acte juridique exigé par l'article 28 du règlement (UE) 2016/679. Il fait partie intégrante du contrat d'abonnement et s'applique dès la première mise à disposition de la plateforme, sans qu'une signature distincte soit nécessaire. Un exemplaire signé est délivré sur demande de l'établissement.
Article 1. Parties et qualification
Le Client — l'établissement, l'association ou la structure gestionnaire titulaire de l'abonnement — est responsable du traitement des données traitées dans la plateforme. Il en détermine seul les finalités et les moyens, et répond de la licéité de la collecte auprès des familles et de son personnel.
Balkis CHERIF EI, nom commercial EduBayan Academy, SIREN 106 018 450, 69 cours Jean Jaurès, 38130 Échirolles, ci-après « le Prestataire », est sous-traitant. Il ne traite ces données que pour le compte du Client, sur ses instructions, et n'en tire aucun usage propre.
Contact unique pour toute question relative au présent accord : contact@edubayan.academy. Le Prestataire n'est pas tenu de désigner un délégué à la protection des données au titre de l'article 37 ; ce point de contact en tient lieu.
Sur le site vitrine edubayan.academy, en revanche, le Prestataire agit comme responsable de traitement pour ses propres finalités : formulaire de démonstration et mesure d'audience. Ces traitements sortent du présent accord et sont décrits dans la politique de confidentialité.
Article 2. Objet et documents contractuels
Le présent accord encadre les traitements réalisés par le Prestataire pour l'exécution du contrat d'abonnement. Il complète les conditions générales de vente et prévaut sur elles pour tout ce qui concerne la protection des données personnelles.
Article 3. Description du traitement
Conformément à l'article 28.3 du règlement, le traitement confié au Prestataire est décrit comme suit :
| Élément | Description |
|---|---|
| Objet | Hébergement et exploitation d'une plateforme de gestion scolaire mise à la disposition du Client. |
| Nature des opérations | Collecte, enregistrement, organisation, conservation, consultation, modification, extraction, communication aux Utilisateurs habilités, effacement. |
| Finalité | Gestion des élèves et des classes, appel et absences, notes et compétences, communication entre l'établissement et les familles, documents de scolarité, suivi des règlements, inscriptions en ligne, vie de l'école. |
| Catégories de personnes concernées | Élèves, dont des mineurs ; responsables légaux ; personnel administratif ; enseignants. |
| Catégories de données | Identité et coordonnées ; données de scolarité (classe, présences, absences, notes, appréciations) ; documents déposés par l'établissement ou les familles ; messages échangés ; suivi des règlements et modes de paiement ; photographies publiées dans la vie de l'école ; données de compte et journaux de connexion. |
| Données sensibles | Le Prestataire ne prévoit aucun champ destiné aux données de l'article 9 du règlement. Les parties reconnaissent toutefois que l'inscription dans un établissement d'enseignement de la langue arabe ou de religion peut, par elle-même, révéler une conviction. Le Prestataire en tient compte dans ses mesures de sécurité et ne les exploite à aucune fin. Le Client s'abstient de saisir dans les champs libres des données de santé, judiciaires ou relatives à la vie sexuelle. |
| Durée | La durée du contrat d'abonnement, prolongée des délais d'effacement prévus à l'article 11. |
| Localisation | Union européenne exclusivement (voir article 9). |
Article 4. Instructions du Client
Le Prestataire ne traite les données que sur instruction documentée du Client. Constituent des instructions documentées : le contrat d'abonnement, le présent accord, les paramètres et actions du Client dans la plateforme, et toute demande écrite adressée au point de contact.
Le Prestataire informe immédiatement le Client si une instruction lui paraît contraire au règlement ou à une autre disposition applicable en matière de protection des données, et peut suspendre son exécution jusqu'à clarification.
Le Prestataire n'utilise les données à aucune fin propre, notamment ni pour du démarchage, ni pour l'entraînement de modèles algorithmiques, ni pour la constitution de statistiques réidentifiables. Il peut produire des indicateurs d'usage strictement anonymes et agrégés aux fins d'amélioration de la plateforme.
Article 5. Confidentialité des personnes autorisées
Le Prestataire n'emploie à ce jour aucun salarié. L'accès aux données de production est limité à la personne de l'entrepreneur individuel. Toute personne amenée ultérieurement à intervenir sur les données sera soumise à un engagement écrit de confidentialité avant tout accès, et sensibilisée à ses obligations.
Les accès aux données d'un établissement à des fins de support ne sont réalisés qu'à la demande de celui-ci ou pour la résolution d'un incident avéré, et sont enregistrés dans le journal d'audit consultable par le Client.
Article 6. Mesures de sécurité
Le Prestataire met en œuvre les mesures techniques et organisationnelles suivantes, au titre de l'article 32 du règlement :
| Domaine | Mesure |
|---|---|
| Chiffrement des flux | HTTPS obligatoire sur l'ensemble du service, TLS 1.2 au minimum, certificats renouvelés automatiquement, en-têtes de sécurité HTTP appliqués à toutes les réponses. |
| Authentification | Mots de passe jamais stockés en clair : empreinte bcrypt. Mot de passe provisoire à usage unique et changement imposé à la première connexion. Jeton de session à durée de vie limitée à deux heures. |
| Contrôle d'accès | Habilitations par rôle (administration, enseignant, parent), restreintes au périmètre de l'établissement. Principe du moindre privilège appliqué aux accès d'exploitation. |
| Protection contre les abus | Limitation de débit à 60 requêtes par minute et par adresse IP. Validation systématique des données entrantes, rejet des champs non attendus. |
| Cloisonnement | Base de données sur un réseau interne non exposé à l'Internet : aucun port ouvert, aucun accès possible depuis l'extérieur de l'infrastructure. |
| Traçabilité | Journal d'audit horodaté des actions sensibles, consultable et filtrable par l'établissement. Conservation de 180 jours, purge quotidienne automatique, la purge étant elle-même journalisée afin qu'aucune troncature ne passe inaperçue. |
| Disponibilité | Sauvegarde de la base de données et des documents déposés, conservée en Union européenne, avec une rétention n'excédant pas soixante jours. |
| Maintien en condition | Suivi des dépendances logicielles et application des correctifs de sécurité. Séparation stricte des environnements de développement et de production. |
Ces mesures peuvent évoluer au fil des versions de la plateforme. Aucune évolution ne peut abaisser le niveau de protection décrit ci-dessus.
Article 7. Sous-traitants ultérieurs
Le Client autorise le Prestataire à recourir aux sous-traitants ultérieurs listés ci-dessous. Chacun est lié par un engagement offrant des garanties équivalentes à celles du présent accord, et le Prestataire demeure pleinement responsable de leur exécution envers le Client.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hetzner Online GmbH | Hébergement de l'application, de la base de données et des documents déposés. | Nuremberg, Allemagne |
| Brevo (Sendinblue SAS) | Acheminement des courriels transactionnels : mots de passe provisoires, et notifications aux familles et aux enseignants comportant un extrait tronqué de message, un titre de publication, le prénom d'un élève et ses évaluations du jour, ou, pour une relance de règlement, le montant dû et la date d'échéance. | France |
Tout ajout ou remplacement de sous-traitant ultérieur est notifié au Client par courriel avec un préavis de trente jours. Le Client peut s'y opposer pour un motif légitime tenant à la protection des données ; à défaut de solution alternative, il peut résilier le contrat sans frais ni indemnité.
La mesure d'audience du site vitrine n'intervient pas dans la plateforme et ne figure pas dans cette liste.
Article 8. Droits des personnes concernées
Le Client est le point d'entrée des demandes d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Il y répond en s'appuyant sur les fonctions de la plateforme : consultation, correction, export et suppression des dossiers.
Lorsqu'une demande est adressée directement au Prestataire, celui-ci ne répond pas sur le fond : il la transmet au Client dans un délai de cinq jours ouvrés et en informe le demandeur. Il assiste le Client, à sa demande, pour les opérations qui excèdent les fonctions disponibles dans l'interface.
Article 9. Localisation et transferts
Les données traitées dans la plateforme sont hébergées et sauvegardées exclusivement en Union européenne. Aucune donnée d'élève, de responsable légal ou de membre du personnel n'est transférée hors de l'Union européenne, ni rendue accessible depuis un pays tiers.
Tout projet de transfert hors de l'Union européenne serait soumis à l'autorisation préalable et écrite du Client et encadré par un mécanisme prévu au chapitre V du règlement.
Article 10. Violations de données et assistance
Le Prestataire notifie au Client toute violation de données à caractère personnel sans délai injustifié et au plus tard quarante-huit heures après en avoir pris connaissance, par courriel à l'adresse de contact du Client, afin de lui permettre de respecter son propre délai de soixante-douze heures prévu à l'article 33.
La notification précise, dans la mesure des informations disponibles :
- la nature de la violation, sa date et sa durée estimée ;
- les catégories et le nombre approximatif de personnes et d'enregistrements concernés ;
- les conséquences probables ;
- les mesures prises pour y remédier et en limiter les effets.
Il n'appartient pas au Prestataire de notifier la violation à l'autorité de contrôle ni aux personnes concernées : cette obligation incombe au Client, que le Prestataire assiste.
Le Prestataire assiste également le Client, à sa demande et dans la limite des informations dont il dispose, pour la réalisation d'une analyse d'impact relative à la protection des données et pour la consultation préalable de l'autorité de contrôle, prévues aux articles 35 et 36. Le traitement portant sur des données de mineurs, cette analyse peut être requise ; son appréciation relève du Client.
Article 11. Sort des données en fin de contrat
À l'expiration du contrat, quelle qu'en soit la cause, les données restent exportables par le Client pendant trente jours. Le Prestataire n'engage aucune suppression pendant ce délai.
Passé ce délai, le Prestataire supprime les données des systèmes de production, puis des sauvegardes au terme de leur cycle de conservation, qui n'excède pas soixante jours. Aucune copie n'est conservée au-delà, sauf obligation légale de conservation, dont le Prestataire informerait alors le Client en en précisant le fondement et la durée.
Une attestation de suppression est délivrée sur demande écrite du Client.
Article 12. Documentation et audit
Le Prestataire tient le registre des catégories d'activités de traitement effectuées pour le compte du Client, prévu à l'article 30.2, et met à la disposition de celui-ci les informations nécessaires pour démontrer le respect du présent accord.
Le Client peut réaliser un audit, par lui-même ou par un tiers indépendant soumis à confidentialité, une fois par année contractuelle, sur préavis écrit de trente jours et pendant les heures ouvrées. L'audit ne doit pas porter atteinte à la sécurité ni à la confidentialité des données des autres clients ; il se déroule aux frais du Client, sauf s'il révèle un manquement substantiel du Prestataire.
Article 13. Responsabilité et coopération
Chaque partie répond des conséquences de ses propres manquements. Les parties coopèrent de bonne foi avec l'autorité de contrôle compétente et se tiennent mutuellement informées de toute demande, contrôle ou réclamation relatif aux traitements couverts par le présent accord.
Les limitations de responsabilité prévues aux conditions générales de vente s'appliquent, dans les limites permises par le règlement, qui écarte notamment toute limitation à l'égard des personnes concernées.
Article 14. Durée, version et modification
Le présent accord prend effet à la même date que le contrat d'abonnement et s'achève avec lui, sous réserve des obligations qui lui survivent : confidentialité, effacement et attestation.
Chaque version porte un numéro et une date d'entrée en vigueur. Toute nouvelle version est publiée sur cette page et notifiée au Client par courriel avec un préavis d'un mois. Le Client qui la refuse peut résilier sans frais avant sa prise d'effet. Les versions antérieures sont conservées et communiquées sur demande.
Article 15. Droit applicable
Le présent accord est régi par le droit français et par le règlement (UE) 2016/679. L'autorité de contrôle compétente est la Commission nationale de l'informatique et des libertés (CNIL).
