Contrat de sous-traitance (RGPD)
Version 1.0 · en vigueur depuis le 21 septembre 2026
Modèle à faire valider par un avocat avant mise en ligne. Ce contrat est obligatoire : l'article 28 du RGPD impose un écrit entre le responsable de traitement et son sous-traitant.
Qui est qui
Le formateur est responsable de traitement : ce sont ses apprenants, il décide de ce qu'on en fait.
La plateforme est sous-traitant : elle n'agit que sur instruction du formateur, et n'utilise ses données pour rien d'autre.
1. Objet et durée
La plateforme traite des données personnelles pour le compte du formateur, aux seules fins de fournir le service décrit dans les conditions générales de vente : hébergement des formations, gestion des accès, suivi de progression, protection des contenus.
Ce contrat court pendant toute la durée de l'abonnement.
2. Données et personnes concernées
| Catégorie de personnes | Données traitées |
|---|---|
| Apprenants du formateur | Email, nom, téléphone (facultatif), progression, temps de visionnage, adresses IP, appareils reconnus, consultations de documents |
Aucune donnée sensible au sens de l'article 9 du RGPD n'est collectée par la plateforme. Si le formateur en introduit dans ses contenus ou ses champs libres — par exemple des informations de santé — il en est seul responsable et doit s'assurer d'en avoir le droit.
3. Engagements de la plateforme
La plateforme s'engage à :
- ne traiter les données que sur instruction documentée du formateur — l'usage du service valant instruction ;
- garantir la confidentialité, et n'y donner accès qu'aux personnes qui en ont besoin, tenues au secret ;
- mettre en œuvre les mesures de sécurité décrites à l'annexe 1 ;
- ne recourir à un sous-traitant ultérieur que parmi ceux listés à l'annexe 2, et informer le formateur de tout changement avec un préavis lui permettant de s'y opposer ;
- aider le formateur à répondre aux demandes des personnes (accès, rectification, effacement, portabilité) — les outils d'export et de suppression sont intégrés au service ;
- notifier le formateur sans délai injustifié, et au plus tard sous 48 heures, de toute violation de données le concernant, avec les éléments dont elle dispose ;
- l'assister pour l'analyse d'impact si elle est nécessaire ;
- supprimer ou restituer les données à la fin du contrat, au choix du formateur, dans les 30 jours ;
- mettre à disposition les informations nécessaires pour démontrer sa conformité et permettre un audit, dans des conditions raisonnables.
La plateforme s'interdit expressément : de vendre ou louer les données, de les utiliser à des fins publicitaires, de s'en servir pour entraîner un modèle d'intelligence artificielle, ou de les exploiter pour son propre compte de quelque manière que ce soit.
4. Engagements du formateur
Le formateur s'engage à :
- n'inscrire que des personnes qu'il a le droit d'inscrire, et les informer du traitement de leurs données ;
- disposer d'une base légale pour ces traitements ;
- tenir son propre registre des traitements ;
- relayer les demandes d'exercice de droits qu'il reçoit ;
- ne pas introduire dans la plateforme de données sensibles sans base légale appropriée.
⚠️ Le formateur vend ses formations en dehors de la plateforme. Il lui appartient donc d'avoir ses propres conditions de vente, son information précontractuelle et, s'il vend à des consommateurs, son droit de rétractation de 14 jours et le formulaire type associé. La plateforme n'intervient pas dans cette relation et ne peut s'y substituer.
5. Localisation et transferts
Les données sont hébergées dans l'Union européenne : base et fichiers à Paris, vidéos en Slovénie et en Allemagne.
Un seul transfert hors UE : Vercel, hébergeur américain de l'application, qui traite des journaux techniques (adresses IP, horodatages) — pas le contenu des formations ni les données des apprenants. Il est encadré par les clauses contractuelles types de la Commission européenne.
Annexe 1 — Mesures de sécurité
- Cloisonnement des données par organisation, imposé au niveau de la base de données elle-même et non seulement par le code
- Chiffrement des échanges (HTTPS obligatoire) et des données au repos
- Mots de passe vérifiés contre les fuites connues, double authentification disponible
- Vidéos servies par liens signés de courte durée, avec filigrane nominatif et suivi côté serveur
- Documents PDF filigranés nominativement à chaque téléchargement
- Journaux d'audit et d'incidents en ajout seul, non modifiables
- Limitation du nombre d'appareils par apprenant, paramétrable
- Sauvegardes : « À COMPLÉTER — voir docs/EXPLOITATION.md. Ne décrivez ici que ce qui est réellement en place. »
Le détail à jour est publié dans docs/SECURITE.md.
Annexe 2 — Sous-traitants ultérieurs
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase | Base de données, comptes, fichiers | 🇫🇷 Paris |
| Vercel | Hébergement de l'application | 🇺🇸 (exécution 🇫🇷 Paris) |
| Bunny.net | Diffusion vidéo | 🇸🇮 🇩🇪 Union européenne |
| Brevo | Emails du service | 🇫🇷 France |
| Stripe | Abonnement du formateur | 🇮🇪 Irlande |
| Upstash | Limitation des tentatives de connexion | 🇩🇪 Francfort |