Ceci est une traduction automatique de l’original bulgare. En cas de divergence, le texte bulgare prévaut. Lire l’original en bulgare.
Informations juridiques
Accord de traitement des données
L’accord au titre de l’article 28 du RGPD entre l’établissement, responsable du traitement des données de ses enseignants et de ses élèves, et nous en tant que sous-traitant.
Dernière modification:
Ce document a été établi à partir des faits publiés sur ce site et suit la structure de l’art. 28, paragraphe 3 du RGPD. Il ne remplace pas un conseil juridique. Avant d’être signé avec des établissements, il doit être revu par un juriste et les informations sur la société et sur le fournisseur d’infrastructure doivent être complétées.
1. Parties et rôles
Le présent accord est conclu entre l’établissement qui utilise la plateforme School Exams, dénommé le « responsable du traitement », et «ФИРМА», EIK «ЕИК», dont le siège est «седалище и адрес на управление», dénommée le « sous-traitant ».
L’établissement détermine les finalités et les moyens du traitement des données de ses enseignants et de ses élèves. Il est responsable du traitement au sens de l’art. 4, point 7 du RGPD.
Nous traitons ces données uniquement pour fournir le service et uniquement sur instruction de l’établissement. Nous sommes sous-traitant au sens de l’art. 4, point 8.
Le présent accord fait partie intégrante du contrat d’abonnement et est signé en même temps que celui-ci.
2. Objet, durée, nature et finalité du traitement
Objet : traitement des données personnelles des enseignants et des élèves nécessaire à l’organisation, à la passation, à la notation et à l’archivage des examens scolaires.
Nature du traitement : collecte, enregistrement, conservation, structuration, consultation, utilisation, limitation, effacement et communication des données aux utilisateurs autorisés de l’établissement.
Finalité : fourniture de la plateforme conformément au contrat d’abonnement. Nous ne traitons les données pour aucune finalité qui nous serait propre — ni analyse, ni entraînement de modèles, ni publicité.
Durée : pendant la durée du contrat d’abonnement et pendant la période suivant sa résiliation fixée à la section 10.
3. Catégories de personnes concernées et types de données
Catégories de personnes concernées : élèves, enseignants et personnel administratif de l’établissement.
Types de données : noms ; adresse e-mail professionnelle ou scolaire ; classe et groupe ; discipline ; contenu des copies d’examen et des réponses ; notes, points et commentaires par critère ; fichiers joints par l’utilisateur ; journal des actions dans le système ; données techniques d’accès, y compris l’adresse IP et les données de session.
Aucune catégorie particulière de données au sens de l’art. 9 du RGPD n’est traitée, sauf si l’établissement en saisit de sa propre initiative dans un texte libre. L’établissement est responsable du caractère admissible d’une telle saisie.
4. Traitement uniquement sur instruction du responsable
Nous ne traitons les données personnelles que sur instruction documentée de l’établissement, y compris en ce qui concerne les transferts vers un pays tiers, à moins d’y être tenus par le droit de l’Union ou d’un État membre. Dans ce cas, nous en informons l’établissement avant le traitement, sauf si la loi l’interdit. (art. 28, paragraphe 3, point a)
Les paramètres définis par l’établissement dans la plateforme et le contrat d’abonnement constituent des instructions documentées.
Si nous estimons qu’une instruction constitue une violation du RGPD ou d’autres dispositions relatives à la protection des données, nous en informons immédiatement l’établissement.
5. Confidentialité des personnes ayant accès
Les personnes autorisées à traiter les données personnelles se sont engagées à respecter la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité. (art. 28, paragraphe 3, point b)
Seuls les collaborateurs qui en ont besoin pour la maintenance du service y ont accès, et uniquement dans la mesure nécessaire.
6. Mesures de sécurité
Nous appliquons des mesures techniques et organisationnelles appropriées au titre de l’art. 32 du RGPD. (art. 28, paragraphe 3, point c)
isolement des données par établissement au niveau de la base de données — les données d’un établissement ne sont pas accessibles à un autre ;
chiffrement de tout le trafic avec des protocoles modernes ; les versions plus anciennes sont désactivées ;
une seule session active par utilisateur — une nouvelle connexion met fin aux sessions précédentes ;
limitation de la fréquence des requêtes, séparément pour l’API principale, pour les fichiers et pour l’administration ;
séparation des processus — la base de données, le cache et l’application fonctionnent avec des droits distincts ;
au choix de l’établissement — restriction des examens aux seules adresses IP du réseau de l’établissement ;
un journal de chaque action sensible : qui, quand et sur quoi ;
sauvegardes régulières et vérification périodique par restauration dans un environnement séparé.
Les mesures sont décrites en détail sur la page sécurité de ce site.
7. Sous-traitants ultérieurs
L’établissement donne une autorisation écrite générale préalable pour le recours à des sous-traitants ultérieurs. (art. 28, paragraphe 3, point d, en liaison avec les paragraphes 2 et 4)
À ce jour, le sous-traitant ultérieur est le fournisseur d’infrastructure «хостинг доставчик и държава», qui assure l’hébergement de l’application, de la base de données et de la messagerie.
Nous informons l’établissement par écrit au moins 30 jours avant de recourir à un sous-traitant ultérieur ou de le remplacer. L’établissement peut s’y opposer dans ce délai ; en cas d’opposition fondée, il a le droit de résilier le contrat sans pénalité.
Nous imposons à chaque sous-traitant ultérieur les mêmes obligations de protection des données que les nôtres. Nous répondons de ses actes envers l’établissement comme des nôtres.
8. Assistance pour l’exercice des droits des personnes concernées
Nous aidons l’établissement, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d’exercice des droits prévus au chapitre III du RGPD. (art. 28, paragraphe 3, point e)
À cette fin, la plateforme offre : la consultation des données conservées concernant l’utilisateur ; l’export au format lisible par machine JSON ; une demande de suppression de compte qui, après approbation, entraîne une suppression en cascade.
Si une demande nous parvient directement, nous n’y répondons pas sur le fond, mais la transmettons à l’établissement dans les meilleurs délais.
9. Assistance au titre des art. 32 à 36 et notification des violations
Nous aidons l’établissement à respecter ses obligations au titre des art. 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations dont nous disposons. (art. 28, paragraphe 3, point f)
En cas de violation de données à caractère personnel, nous en informons l’établissement dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance.
La notification précise : ce qui s’est passé, les catégories et le nombre approximatif de personnes concernées et d’enregistrements touchés, les conséquences probables et les mesures prises ou proposées.
10. Suppression ou restitution des données
Au terme de la fourniture du service, au choix de l’établissement, nous supprimons ou restituons toutes les données personnelles et détruisons les copies existantes, à moins que le droit de l’Union ou d’un État membre n’exige leur conservation. (art. 28, paragraphe 3, point g)
L’établissement communique son choix par écrit dans les 30 jours suivant la résiliation. À défaut de choix exprimé, nous procédons à la suppression à l’expiration de ce délai.
Les copies de sauvegarde sont supprimées à l’expiration de leur cycle de conservation habituel.
11. Informations et audits
Nous mettons à la disposition de l’établissement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l’art. 28 et permettons la réalisation d’audits, y compris d’inspections, par l’établissement ou un autre auditeur qu’il a mandaté, et y contribuons. (art. 28, paragraphe 3, point h)
Les audits ont lieu après notification écrite, pendant les heures ouvrables et d’une manière qui ne compromet pas la sécurité des données des autres établissements.
12. Lieu du traitement
Les données sont traitées au sein de l’Espace économique européen.
Nous ne transférons pas de données vers un pays tiers sans instruction de l’établissement et sans base au titre du chapitre V du RGPD.