Le présent accord de sous-traitance (« DPA », Data Processing Agreement) est conclu en application de l'article 28 du Règlement (UE) 2016/679 (RGPD) entre le Client, responsable du traitement, et PRG Sys, sous-traitant, éditeur du service EdSuite. Il fait partie intégrante des conditions générales d'utilisation et s'applique à tout traitement de données personnelles réalisé par PRG Sys pour le compte du Client dans le cadre du Service.
1. Description du traitement
- Objet
- Hébergement et traitement des données enregistrées par le Client dans son Espace EdSuite, pour la gestion administrative, commerciale et pédagogique de son activité de formation.
- Durée
- Durée d'utilisation du Service par le Client, augmentée du délai de restitution et de suppression prévu à l'article 8.
- Nature des opérations
- Collecte, enregistrement, organisation, conservation, consultation, communication par e-mail et SMS, édition de documents, signature électronique, extraction, effacement.
- Finalités
- Gestion des inscriptions et des sessions, suivi des apprenants, émargement et signature de documents, gestion des financements, communication avec les personnes concernées, e-learning, production des documents et exports réglementaires.
- Catégories de données
- Identité et coordonnées, date et lieu de naissance, situation professionnelle et statut (salarié, demandeur d'emploi, apprenti…), informations de financement, parcours, présences, résultats et évaluations, documents signés et preuves de signature (numéro de téléphone, adresse IP, horodatage), échanges e-mail et SMS, données de connexion au portail.
- Catégories de personnes
- Apprenants, stagiaires, élèves et apprentis ; formateurs ; représentants des financeurs, employeurs et prescripteurs ; personnel du Client.
Le Client s'interdit d'enregistrer dans le Service des données sensibles au sens de l'article 9 du RGPD (santé, opinions, etc.) autres que celles strictement nécessaires à l'aménagement des formations, et en informe le sous-traitant le cas échéant.
2. Obligations du sous-traitant
PRG Sys s'engage à :
- ne traiter les données que sur instruction documentée du Client, l'utilisation du Service conformément à sa documentation valant instruction ; informer le Client si une instruction lui paraît contraire au RGPD ;
- garantir la confidentialité des données et veiller à ce que les personnes autorisées à y accéder soient soumises à une obligation de confidentialité et formées à la protection des données ;
- ne pas utiliser les données à d'autres fins que la fourniture du Service, et notamment ne pas les exploiter pour entraîner des modèles d'intelligence artificielle ;
- tenir un registre des catégories d'activités de traitement effectuées pour le compte du Client ;
- aider le Client, dans la mesure du possible et compte tenu de la nature du traitement, à répondre aux demandes d'exercice des droits des personnes et à respecter ses obligations d'analyse d'impact et de consultation préalable ;
- transmettre sans délai au Client toute demande d'une personne concernée reçue directement, sans y répondre lui-même sauf instruction contraire ;
- notifier au Client toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance, avec les informations nécessaires à la notification éventuelle de la CNIL ;
- mettre à disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent accord et permettre la réalisation d'audits, dans les conditions de l'article 7.
3. Obligations du Client
Le Client, responsable du traitement, s'engage à :
- disposer d'une base légale pour chaque traitement réalisé dans son Espace et documenter ses instructions ;
- informer les personnes concernées, notamment ses apprenants et formateurs, des traitements réalisés et de l'utilisation d'un logiciel tiers, y compris de l'aide à la correction par intelligence artificielle s'il l'active ;
- répondre aux demandes d'exercice des droits ;
- gérer les accès de ses Utilisateurs et les retirer lorsqu'ils ne sont plus justifiés ;
- ne pas enregistrer de données excessives ou sans rapport avec ses finalités.
4. Sécurité
PRG Sys met en œuvre les mesures techniques et organisationnelles appropriées au risque, notamment :
- cloisonnement des données de chaque Client dans une base de données dédiée ;
- chiffrement des flux (TLS) et des mots de passe, authentification à deux facteurs disponible ;
- contrôle des accès fondé sur les rôles, journalisation des connexions et des actions sensibles ;
- hébergement en France chez un prestataire professionnel, stockage objet en France, sauvegardes régulières et testées ;
- accès de l'équipe de l'éditeur aux données du Client limité au support et à la maintenance, tracé et justifié ;
- procédure de gestion des incidents et page de statut publique.
5. Sous-traitants ultérieurs
Le Client autorise de manière générale PRG Sys à recourir aux sous-traitants ultérieurs listés ci-dessous. PRG Sys conclut avec chacun d'eux un contrat imposant des obligations équivalentes à celles du présent accord et demeure pleinement responsable envers le Client de leur exécution.
| Sous-traitant | Opération | Localisation |
|---|---|---|
| PulseHeberg | Hébergement de l'application et des bases de données | France (UE) |
| Scaleway | Stockage des documents, médias e-learning et preuves de signature | France (UE) |
| Stripe | Paiement des abonnements et des crédits | UE / États-Unis |
| Qonto | Émission des factures | France (UE) |
| Postmark | Envoi et réception des e-mails transactionnels | États-Unis |
| SMSFactor | Envoi des SMS (rappels, codes de signature) | France (UE) |
| OpenAI | Assistance à la correction des réponses ouvertes des apprenants (module e-learning) | États-Unis |
| freeTSA | Horodatage qualifié des signatures électroniques avancées | Allemagne (UE) |
| Umami | Mesure d'audience du site public (statistiques anonymisées) | UE |
Tout ajout ou remplacement de sous-traitant ultérieur est notifié au Client au moins 30 jours à l'avance par e-mail ou dans l'application. Le Client peut s'y opposer pour un motif légitime ; à défaut d'accord, il peut résilier le Service sans pénalité avant l'entrée en vigueur du changement.
6. Transferts hors Union européenne
Les données sont hébergées et stockées en France. Les seuls transferts hors de l'Union européenne concernent les prestataires établis aux États-Unis mentionnés à l'article 5 (paiement, e-mails transactionnels, assistance à la correction). Ils sont encadrés par les clauses contractuelles types adoptées par la Commission européenne ou par une certification au Data Privacy Framework. L'assistance à la correction par intelligence artificielle n'est activée que sur décision du Client ; seuls la question, le barème et la réponse de l'apprenant sont transmis, sans donnée d'identification.
7. Audit
PRG Sys met à disposition du Client la documentation de ses mesures de sécurité et répond à ses questionnaires de conformité. Le Client peut, au plus une fois par an et avec un préavis de 30 jours, faire réaliser un audit par un tiers indépendant soumis à confidentialité, pendant les heures ouvrées et sans perturber le Service. Les frais de l'audit sont à la charge du Client, sauf si l'audit révèle un manquement substantiel.
8. Sort des données à la fin du Service
À la clôture de l'Espace, le Client dispose de 30 jours pour exporter ses données depuis l'application ou en demander la restitution dans un format structuré et couramment utilisé. À l'issue de ce délai, PRG Sys supprime l'ensemble des données du Client et de leurs copies dans un délai de 90 jours, sauf obligation légale de conservation (notamment les factures et les dossiers de preuve de signature électronique, conservés pour la durée indiquée dans la politique de confidentialité). Une attestation de suppression est fournie sur demande.
9. Contact
Pour toute question relative au présent accord ou à la protection des données : rgpd@edsuite.fr (Gabriel Vanroy, délégué à la protection des données).