Politique de confidentialité et de protection des données personnelles

La présente politique détaille les engagements pris en matière de respect de la vie privée et de conformité au Règlement (UE) 2016/679 (RGPD) ainsi qu'à la loi Informatique et Libertés modifiée.

Article 1. Définition des Rôles (Responsable de Traitement vs. Sous-traitant)

Le fonctionnement de la Plateforme de gestion des dossiers étudiants repose sur une architecture juridique précise :

Les Établissements Scolaires (Clients) agissent en qualité de Responsables de Traitement. Ils déterminent les données à collecter, la finalité des formulaires, et s'assurent de la licéité du traitement auprès des étudiants et de leurs tuteurs légaux.

L'Entrepreneur Individuel Kévin RACCA agit exclusivement en qualité de Sous-traitant, agissant sur instruction stricte et documentée des établissements scolaires. L'Éditeur fournit l'infrastructure logicielle et matérielle sécurisée permettant le traitement, sans jamais s'approprier les données à des fins propres.

Article 2. Catégories de Données Collectées

Dans le cadre de l'exécution du service logiciel pour le compte des écoles, la Plateforme est amenée à traiter :

  • Des données d'identification (nom, prénom, date de naissance).
  • Des données de contact (adresses postales, e-mails).
  • Des données relatives à la scolarité et à l'état civil via des champs de saisie libre.
  • Exclusion volontaire et interdiction d'usage : La Plateforme n'est pas destinée et ne doit en aucun cas être utilisée par les établissements scolaires pour requérir, traiter ou héberger des données bancaires/financières, ni aucune donnée dite "sensible" au sens de l'article 9 du RGPD (notamment des données de santé ou médicales).
  • Des données de connexion et journaux techniques (adresses IP de connexion, horodatage des sessions).

Article 3. Finalités des Traitements Techniques

En sa qualité de sous-traitant technique, l'Éditeur traite ces informations dans le seul but de :

  • Assurer l'hébergement continu et sécurisé de la base de données.
  • Permettre la structuration, l'affichage et l'exportation des dossiers administratifs par le personnel habilité des écoles.
  • Acheminer des notifications par courrier électronique (e-mails transactionnels) essentielles au fonctionnement du service (liens d'accès par slugs uniques, codes TOTP d'authentification).

Article 4. Sous-traitants Ultérieurs et Transferts Hors de l'Union Européenne

Pour garantir un service performant, l'Éditeur s'appuie sur des prestataires spécialisés rigoureusement sélectionnés. Conformément aux exigences de transparence, les entités suivantes interviennent en tant que sous-traitants ultérieurs :

  • Hostinger International Ltd. : Fournisseur d'infrastructure d'hébergement. Les données sont stockées au sein de centres de données localisés en France, avec des processus garantissant l'absence de réplication hors UE.
  • Resend : Opérateur technique assurant l'envoi des courriels transactionnels de la Plateforme. L'utilisation de ce prestataire implique le transfert de données strictement minimisées (uniquement l'adresse e-mail du destinataire et l'URL de connexion, à l'exclusion de toute donnée du dossier étudiant) vers des serveurs situés aux États-Unis. Ce transfert est sécurisé et légalement encadré par la certification de la société Resend au mécanisme du Data Privacy Framework (DPF) reconnu par la Commission Européenne.

L'Éditeur garantit qu'il ne procède à aucune vente, location, cession ou transfert commercial des données personnelles des étudiants, des parents ou du personnel scolaire à des tiers.

Article 5. Utilisation des Traceurs (Cookies)

L'Éditeur s'engage dans une démarche stricte de "Privacy by Design". La Plateforme est exempte de tout cookie publicitaire, de pistage comportemental ou de mesure d'audience.

Afin de permettre le fonctionnement purement technique de l'application logicielle, l'authentification est gérée par des jetons de session (tokens) strictement nécessaires au maintien de la navigation sécurisée du personnel scolaire. Conformément aux directives de la CNIL, ces mécanismes fonctionnels essentiels sont exemptés du recueil de consentement préalable de l'utilisateur.

Article 6. Sécurité et Rétention des Données

Des Mesures Techniques et Organisationnelles (MTO) avancées sont déployées pour prévenir les fuites, les destructions accidentelles ou les accès illégitimes :

  • Authentification forte sans mot de passe : L'accès du personnel se fait par l'envoi de codes éphémères (TOTP) par e-mail valables 10 minutes (avec verrouillage après 3 essais). L'accès des étudiants se fait via des identifiants uniques complexes (slugs) générés aléatoirement. La Plateforme ne stocke par conséquent aucun mot de passe vulnérable.
  • Cloisonnement des données (Multi-tenant) : L'architecture applicative sépare logiquement et hermétiquement les données de chaque école grâce à l'utilisation d'identifiants uniques universels (UUIDs) complexes, empêchant toute compromission croisée entre les clients.
  • Chiffrement : Les communications sont chiffrées (HTTPS/TLS) et les sauvegardes externalisées des bases de données sont cryptographiquement protégées et stockées sur le territoire français.

Les données sont conservées pour la durée définie par chaque établissement scolaire, grâce à des outils de purge automatisée mis à leur disposition. À la résiliation du contrat par une école, l'ensemble des données associées à son espace est intégralement purgé de l'infrastructure.

Article 7. Exercice des Droits Informatique et Libertés

Toute personne concernée (étudiant) dispose d'un droit d'accès, de rectification, d'effacement, d'opposition, ainsi que d'un droit à la portabilité et à la limitation du traitement de ses données.

Étant donné que les Établissements Scolaires sont les décisionnaires exclusifs quant au sort de ces données (Responsables de Traitement), les demandes d'exercice de droits doivent être adressées directement à l'école concernée. L'Éditeur met à disposition des écoles les outils logiciels nécessaires pour faire droit à ces requêtes. En cas de réception directe d'une demande par l'Éditeur, ce dernier s'engage à la retransmettre promptement à l'école compétente.

Il est également rappelé que chaque utilisateur a le droit d'introduire une réclamation auprès de l'autorité de contrôle nationale (en France, la CNIL : www.cnil.fr).