À proposComment ça marcheFAQTarifsRessourcesOutilsBlog
ConnexionEssayer
  1. Accueil/
  2. Sous-traitance

Accord de sous-traitance (RGPD, article 28)

Version 1 - document définitif, applicable à compter du 22/09/2026
Empreinte d'archivage (SHA-256) : b65f1e9627f33a78790ffcf9570091a8d9970a295574306f8d1f8dc6aba85568

REALE NET (nom commercial : PROFIL DIGITAL), SARL au capital de 8 000 €, dont le siège social est situé 124, chemin des Roques, 06550 La Roquette-sur-Siagne, immatriculée au RCS de Cannes sous le numéro 445 165 889 00020, numéro de TVA intracommunautaire FR30445165889, ci-après "l'Éditeur" ou "le Sous-traitant".

Contact : contact@noteleves.fr. Délégué à la Protection des Données (DPO) : Nicolas REALE, contact@noteleves.fr. Voir aussi les Conditions Générales d'Utilisation, dont cet accord fait partie intégrante (Article 9.2).

Article 1 - Objet et articulation avec les CGU

Le présent Accord de sous-traitance (ci-après l'"Accord") a pour objet d'encadrer, conformément à l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 ("RGPD"), les traitements de données à caractère personnel relatives aux Élèves réalisés par l'Éditeur lorsqu'il agit en qualité de sous-traitant pour le compte d'un responsable de traitement.

L'Accord définit les conditions dans lesquelles l'Éditeur traite ces données dans le cadre de la fourniture du Service, notamment l'objet, la durée, la nature et la finalité des traitements, les catégories de données à caractère personnel et les catégories de personnes concernées ainsi que les obligations respectives des parties.

La qualification de responsable de traitement ou de sous-traitant est déterminée conformément au RGPD et aux circonstances effectives du traitement. Elle ne résulte pas du seul choix ou de la seule qualification donnée dans les Conditions Générales d'Utilisation ou dans le présent Accord.

Lorsque l'Éditeur agit effectivement en qualité de sous-traitant, le présent Accord constitue l'acte juridique encadrant les traitements réalisés pour le compte du responsable de traitement, sous réserve qu'il soit valablement conclu ou rendu opposable entre l'Éditeur et ce responsable de traitement conformément à l'article 28 du RGPD.

Le présent Accord est annexé aux Conditions Générales d'Utilisation (Article 9.2) et constitue le cadre contractuel de référence applicable aux traitements de données d'Élèves pour lesquels l'Éditeur intervient en qualité de sous-traitant.

La seule création d'un Compte par un Utilisateur ne suffit pas, lorsque le responsable de traitement est une personne ou un organisme distinct de l'Utilisateur, à établir que cet Utilisateur dispose du pouvoir de conclure au nom de ce responsable de traitement le présent Accord. La déclaration d'habilitation prévue aux CGU (Article 9.2), recueillie avant toute saisie de données d'Élèves, constitue une garantie complémentaire de bonne foi mais n'emporte pas, à elle seule, conclusion valable du présent Accord par ce responsable de traitement lorsque celui-ci est un tiers institutionnel.

Article 2 - Définitions

Les termes "Service", "Utilisateur", "Élève", "Compte" et "Contenu" ont le sens qui leur est donné dans les Conditions Générales d'Utilisation. En outre, pour les besoins du présent Accord :

  • "Responsable de traitement" : la personne physique ou morale, l'autorité publique, le service ou l'organisme qui détermine, seul ou conjointement avec d'autres, les finalités et les moyens du traitement des données à caractère personnel, conformément à l'article 4.7 du RGPD.
  • "Sous-traitant" : l'Éditeur, lorsqu'il traite des données à caractère personnel pour le compte du Responsable de traitement, conformément à l'article 4.8 du RGPD.
  • "Utilisateur" : le Professeur des écoles ou autre utilisateur individuel ayant créé un Compte et utilisant le Service. La qualité d'Utilisateur ne préjuge pas de sa qualité éventuelle de Responsable de traitement.
  • "Données d'Élèves" : les données à caractère personnel relatives aux Élèves saisies ou importées dans le Service dans le cadre des traitements relevant du présent Accord.
  • "Sous-traitant ultérieur" : toute personne physique ou morale, autorité publique, service ou organisme auquel l'Éditeur confie une partie des traitements réalisés pour le compte du Responsable de traitement.
  • "Personne concernée" : l'Élève auquel se rapportent les Données d'Élèves traitées dans le cadre du présent Accord.
  • "Violation de données à caractère personnel" : une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données.

Article 3 - Description du traitement

3.1. Objet. Le traitement a pour objet de permettre la fourniture du Service de gestion de classe, de suivi pédagogique, d'évaluation et de notation différenciée proposé par l'Éditeur, lorsque celui-ci traite les Données d'Élèves pour le compte du Responsable de traitement. Le Service permet notamment au Responsable de traitement et aux personnes qu'il habilite, le cas échéant par l'intermédiaire de l'Utilisateur, de saisir, organiser, consulter, modifier, exploiter et exporter les données relatives aux Élèves dans le cadre des finalités déterminées par le Responsable de traitement.

3.2. Nature des opérations. Les opérations susceptibles d'être réalisées par l'Éditeur, pour le compte du Responsable de traitement, comprennent notamment : la collecte ou la réception des données saisies ou importées dans le Service ; l'enregistrement et le stockage ; la conservation ; la consultation et la mise à disposition ; la modification ; l'organisation et la structuration ; le calcul automatisé de moyennes, pourcentages ou indicateurs prévus par les fonctionnalités du Service ; l'extraction et l'export ; la suppression ; les opérations techniques nécessaires à l'hébergement, à la sécurisation, à la maintenance et au fonctionnement du Service. L'Éditeur ne détermine pas, en qualité de sous-traitant, les finalités propres au traitement des Données d'Élèves.

3.3. Finalité. Les Données d'Élèves sont traitées afin de permettre la gestion, le suivi et l'évaluation pédagogique des Élèves dans le cadre des finalités déterminées par le Responsable de traitement. L'Éditeur n'utilise pas les Données d'Élèves traitées en qualité de sous-traitant à des fins commerciales, publicitaires ou de constitution de profils commerciaux. Sauf instruction documentée du Responsable de traitement et sous réserve des obligations légales applicables, l'Éditeur n'utilise pas les Données d'Élèves à une finalité indépendante de celle pour laquelle elles lui ont été confiées, notamment pour l'entraînement d'un modèle d'intelligence artificielle.

3.4. Durée du traitement. Le traitement est réalisé pendant la durée pendant laquelle l'Éditeur est chargé de traiter les Données d'Élèves pour le compte du Responsable de traitement. Le traitement prend fin dans les conditions prévues au présent Accord, notamment en matière de restitution et de suppression des Données d'Élèves (Article 10), sous réserve des obligations légales qui pourraient imposer leur conservation.

Article 4 - Catégories de données et de personnes concernées

4.1. Personnes concernées. Les personnes concernées sont principalement les Élèves dont les données sont saisies ou importées dans le Service dans le cadre du traitement réalisé pour le compte du Responsable de traitement.

4.2. Catégories de données traitées. Dans le cadre des fonctionnalités actuellement proposées, les catégories de Données d'Élèves susceptibles d'être traitées comprennent notamment : prénom et nom de l'Élève ; classe et niveau scolaire ; dates d'entrée et de sortie de la classe ; affectations à des groupes de différenciation par type d'évaluation et historique de ces affectations ; résultats et notes par évaluation ; moyennes et pourcentages de réussite calculés à partir des données saisies. L'Éditeur ne demande pas, pour le fonctionnement courant du Service, la saisie de données relevant des catégories particulières de données mentionnées à l'article 9 du RGPD. Le Responsable de traitement, ou les personnes agissant sous son autorité, ne doivent pas saisir dans le Service de données qui ne sont pas nécessaires aux finalités du traitement ou dont le traitement serait incompatible avec les règles applicables.

4.3. Instructions du Responsable de traitement. Les finalités, catégories de données et modalités de traitement applicables au traitement réalisé pour le compte du Responsable de traitement sont déterminées conformément aux instructions documentées de celui-ci. L'Utilisateur ne doit saisir dans le Service que les données pour lesquelles il dispose des droits, habilitations ou instructions nécessaires.

Article 5 - Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  • 5.1. Traiter les données uniquement sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts vers un pays tiers ou une organisation internationale, sauf obligation légale à laquelle il est soumis - auquel cas il en informe le Responsable de traitement avant le traitement, sauf interdiction légale.
  • 5.2. Garantir la confidentialité : veiller à ce que les personnes autorisées à traiter les données à caractère personnel en vertu du présent Accord s'engagent à respecter la confidentialité ou soient soumises à une obligation légale de confidentialité appropriée.
  • 5.3. Mettre en œuvre les mesures de sécurité appropriées (Article 7 ci-dessous).
  • 5.4. Respecter les conditions de recours à un sous-traitant ultérieur (Article 6 ci-dessous).
  • 5.5. Assister le Responsable de traitement, dans la mesure du possible, par des mesures techniques et organisationnelles appropriées, pour répondre aux demandes d'exercice des droits des Personnes concernées (Article 8 ci-dessous).
  • 5.6. Assister le Responsable de traitement dans le respect de ses obligations en matière de sécurité, de notification des violations de données et, le cas échéant, d'analyse d'impact relative à la protection des données (Articles 8 et 9 ci-dessous).
  • 5.7. Selon le choix du Responsable de traitement, supprimer ou restituer toutes les données à caractère personnel à la fin de la relation contractuelle, et détruire les copies existantes (Article 10 ci-dessous).
  • 5.8. Mettre à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect des obligations prévues au présent Accord et à l'article 28 du RGPD, et permettre la réalisation d'audits (Article 11 ci-dessous).

Article 6 - Sous-traitance ultérieure

6.1. Le Responsable de traitement autorise, de manière générale, l'Éditeur à recourir à des sous-traitants ultérieurs pour l'exécution de tâches spécifiques liées au traitement, à condition que ces sous-traitants présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées.

6.2. Liste des sous-traitants ultérieurs à la date des présentes :

  • OVH - Hébergement de l'infrastructure et des données - France / Union européenne.

Cette liste est mise à jour à mesure que de nouveaux sous-traitants ultérieurs sont mandatés par l'Éditeur.

6.3. L'Éditeur informe le Responsable de traitement de tout changement prévu concernant l'ajout ou le remplacement d'autres sous-traitants ultérieurs, lui donnant ainsi la possibilité d'émettre des objections à ces changements.

Article 7 - Sécurité des données

7.1. L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, incluant notamment le chiffrement des mots de passe (jamais stockés en clair), une authentification requise pour tout accès aux données, une gestion des autorisations limitant l'accès aux seules données pertinentes pour chaque Utilisateur (un PE n'accède qu'aux données des classes et types d'évaluation qui le concernent), et le chiffrement des communications entre le navigateur de l'Utilisateur et le Service.

7.2. Chiffrement au repos. Les données stockées dans la base de données du Service font l'objet d'un chiffrement au repos, notamment au niveau des tablespaces et des journaux de transactions, au moyen du mécanisme de chiffrement de la base de données. Les clés cryptographiques sont conservées séparément des données chiffrées et font l'objet de mesures de protection et de sauvegarde appropriées. Cette mesure protège les données contre certains accès directs aux supports de stockage ; elle ne se substitue pas aux mesures de contrôle d'accès, de chiffrement des communications, de journalisation et de sauvegarde décrites au présent article.

7.3. Sauvegardes. Les données font l'objet de deux mécanismes de sauvegarde complémentaires : une sauvegarde automatisée quotidienne de l'intégralité du serveur, réalisée par l'hébergeur (OVH Backup) chaque nuit, avec une conservation glissante de sept (7) jours ; et un export quotidien de la base de données, prévu chaque nuit par un mécanisme automatisé (rsync) vers un serveur distinct de celui qui héberge le Service, avec une conservation glissante de sept (7) jours sur cette infrastructure distante. Le code source du Service, distinct des données traitées, fait l'objet d'un suivi de versions séparé (dépôt Git), non concerné par cet article.

7.4. Test de restauration. Une procédure de restauration complète a été testée avec succès à partir de l'export automatisé de la base de données (réinstallation du Service dans un nouveau conteneur, puis import de la sauvegarde). Cette procédure n'a pas encore été testée à partir de la sauvegarde automatisée de l'intégralité du serveur réalisée par l'hébergeur.

7.5. Journalisation des accès. Une journalisation applicative des accès aux données est mise en œuvre : chaque requête authentifiée est tracée (traçabilité de qui a consulté ou modifié quelles données, et à quel moment), sur un canal dédié conservé 180 jours.

7.6. Gestion des correctifs de sécurité. Les mises à jour de sécurité (dépendances applicatives, système d'exploitation, moteur de base de données) font l'objet d'une procédure formalisée : les correctifs critiques sont appliqués sans délai injustifié, les correctifs importants dans un délai défini, et les mises à jour ordinaires font l'objet d'une revue périodique. Les correctifs appliqués sont tracés dans un registre daté.

7.7. Test d'intrusion. Aucun test d'intrusion n'a été réalisé à la date des présentes.

Article 8 - Assistance au Responsable de traitement

8.1. Droits des Personnes concernées. Lorsqu'une demande d'exercice de droit (accès, rectification, effacement, portabilité) émanant d'un parent ou représentant légal d'un Élève est adressée directement à l'Éditeur plutôt qu'au Responsable de traitement, l'Éditeur en informe sans délai le Responsable de traitement et lui laisse le soin d'y répondre, sauf si le Responsable de traitement lui demande expressément d'y répondre directement. L'Éditeur met à disposition les fonctionnalités techniques nécessaires (export des données d'un Élève) pour permettre au Responsable de traitement de répondre lui-même à ces demandes à tout moment.

8.2. Analyse d'impact relative à la protection des données (AIPD). Si le Responsable de traitement est tenu de réaliser une AIPD concernant l'usage du Service, l'Éditeur lui fournit, sur demande raisonnable, les informations nécessaires relatives au traitement réalisé par ses soins (nature, portée, contexte, finalités, mesures de sécurité).

Article 9 - Violation de données à caractère personnel

9.1. L'Éditeur notifie au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance et, en principe, dans un délai maximal de soixante-douze (72) heures, afin de permettre au Responsable de traitement de respecter, le cas échéant, ses propres obligations de notification à la CNIL et d'information des personnes concernées.

9.2. Cette notification décrit, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de Personnes concernées et d'enregistrements de données concernés, les conséquences probables de la violation, et les mesures prises ou proposées par l'Éditeur pour y remédier.

Article 10 - Sort des données à la fin du contrat

10.1. À la fin de la relation contractuelle entre l'Éditeur et le Responsable de traitement, quelle qu'en soit la cause (résiliation, suppression de compte), l'Éditeur supprime les données d'Élèves du Responsable de traitement, sous réserve du droit de ce dernier d'exporter ces données au préalable.

10.2. Aucune copie n'est conservée par l'Éditeur au-delà de cette suppression, à l'exception des données dont la conservation est requise par une obligation légale (notamment comptable), pour la seule durée nécessaire au respect de cette obligation.

Article 11 - Documentation et audit

L'Éditeur met à la disposition du Responsable de traitement, sur demande raisonnable, les informations nécessaires pour démontrer le respect des obligations prévues au présent Accord. Le Responsable de traitement peut, moyennant un préavis raisonnable et dans des conditions qui n'entravent pas de manière disproportionnée l'activité de l'Éditeur, faire réaliser un audit du respect du présent Accord, y compris par inspection.

Article 12 - Transferts hors Union européenne

À la date des présentes, les données d'Élèves sont hébergées en France par l'intermédiaire du prestataire mentionné à l'Article 6.2, sans transfert hors de l'Union européenne. Tout transfert futur hors de l'Union européenne serait subordonné à la mise en place des garanties appropriées prévues par le RGPD (notamment clauses contractuelles types) et à l'information préalable du Responsable de traitement.

Article 13 - Responsabilité

Chaque partie est responsable des dommages causés par un traitement effectué en violation des obligations du RGPD qui lui incombent spécifiquement en tant que responsable de traitement ou sous-traitant. L'Éditeur est responsable du dommage causé par le traitement uniquement s'il n'a pas respecté les obligations du RGPD spécifiquement destinées aux sous-traitants ou s'il a agi en dehors des instructions licites du Responsable de traitement ou contrairement à celles-ci.

Article 14 - Durée et entrée en vigueur

Le présent Accord entre en vigueur, pour un traitement donné, dès lors que l'Éditeur agit effectivement en qualité de sous-traitant pour ce traitement, dans les conditions prévues à l'Article 1, et au plus tôt à la date de création du Compte de l'Utilisateur concerné. Il demeure applicable pendant toute la durée d'utilisation du Service pour ce traitement, y compris pendant la période d'essai gratuite, le traitement de données d'Élèves pouvant débuter dès cette période.

Article 15 - Droit applicable

Le présent Accord est soumis au droit français et au RGPD. Pour tout litige, les dispositions de juridiction prévues aux Conditions Générales d'Utilisation s'appliquent.

L'application qui automatise le calcul des moyennes pour les professeurs des écoles.

Produit

À proposComment ça marcheFAQTarifsRessourcesOutilsBlog

Légal

CGUCGVPolitique de confidentialitéSous-traitanceMentions légales

Contact

contact@noteleves.fr

Conformité RGPD - export ou suppression des données d'un élève à tout moment.

© 2026 Notélèves