Informations légales
Contrat de sous-traitance des données personnelles (DPA)
Version 2026-09-21. Annexe 1 aux CGU/CGV, conclue en application de l'article 28 du RGPD entre le Client (organisme de formation, responsable de traitement) et Entreprise individuelle — Mathieu Martinez (« le Prestataire », sous-traitant). Les clauses contractuelles types de la Commission européenne (décision 2021/915) peuvent être substituées aux présentes sur demande du Client.
1. Objet et durée
Le Prestataire (Dokimeo) traite, pour le compte du Client, les données nécessaires à la fourniture du service de QCM et d'examens dématérialisés, pendant la durée du contrat d'abonnement (ou de l'utilisation du plan Gratuit) et la période de restitution.
2. Nature et finalités
Hébergement, enregistrement des réponses et résultats, correction automatique, génération d'attestations et de dossiers de preuves, envoi des invitations, journal d'intégrité des épreuves, calcul d'empreintes d'intégrité, anonymisation à l'issue de la durée de conservation. Le Prestataire ne traite les données que sur instruction documentée du Client (les paramètres du service et les présentes valent instructions) et l'informe si une instruction lui paraît contraire au RGPD.
3. Données et personnes concernées
Candidats (dont, le cas échéant, mineurs) : identité, e-mail, réponses, notes, résultats par objectif, horodatages, événements d'intégrité, aménagements d'épreuve (mesure uniquement, sans motif médical), horodatage de la prise de connaissance de l'information RGPD. Formateurs du Client : identité, e-mail professionnel, journal des actions.
Le Client s'interdit de saisir des données de santé ou d'autres données sensibles (art. 9 RGPD) dans le service ; le champ « aménagement » ne doit contenir que la mesure ou la référence de la décision.
4. Obligations du Client
Il garantit la licéité du traitement, informe les candidats (mention type fournie et affichée avant chaque épreuve), répond aux demandes d'exercice des droits, réalise le cas échéant l'analyse d'impact (le Prestataire fournit la documentation nécessaire), décide de la durée de conservation et paramètre le service en conséquence (Paramètres → durée de conservation). Il informe les représentants légaux des candidats mineurs par le contrat ou la convention de formation.
5. Confidentialité
Le personnel du Prestataire autorisé à accéder aux données est soumis à une obligation de confidentialité ; l'accès est limité à la maintenance et au support, et tracé.
6. Sécurité (art. 32)
- Hébergement en France (OVH SAS, 2 rue Kellermann, 59100 Roubaix, France (OVHcloud), France (Gravelines)) sur un serveur exploité par le Prestataire ; chiffrement en transit (TLS/HTTPS, HSTS).
- Hachage des mots de passe (bcrypt), politique de mots de passe CNIL, limitation des tentatives et verrouillage progressif, sessions signées.
- Cloisonnement strict par organisation (toute requête filtrée par l'identifiant de l'organisation).
- Journal d'audit des actions (12 mois), adresses IP tronquées.
- Sauvegardes quotidiennes chiffrées conservées chez l’hébergeur, sans copie hors site, test de restauration documenté.
- Empreinte SHA-256 de chaque tentative soumise, vérifiable publiquement sans donnée personnelle.
- Gestion des vulnérabilités (audit des dépendances à chaque mise à jour), en-têtes de sécurité (CSP), procédure d'incident.
7. Sous-traitants ultérieurs
Autorisation générale pour la liste suivante ; information du Client 30 jours avant tout ajout ou remplacement, avec droit d'objection ; le Prestataire impose par contrat les mêmes obligations.
- OVH SAS, 2 rue Kellermann, 59100 Roubaix, France (OVHcloud) — hébergement du serveur et des sauvegardes (France (Gravelines)) ; accès physique et infrastructure uniquement, données chiffrées au repos pour les sauvegardes.
- Stripe Payments Europe Ltd (Irlande) — paiement ; données de facturation du Client uniquement, jamais de données candidats.
- Sendinblue SAS (Brevo), 17 rue de Salneuve, 75017 Paris, France — envoi des e-mails (invitations, activation de compte).
- Mistral AI SAS (France) — API La Plateforme, formule payante — analyse des documents (PDF de questionnaires) déposés par le Client via la fonction « Importer un PDF » et, pour la fonction « Générer des questions », du titre, des objectifs de la formation et du contenu de référence saisi par le Client, sur consentement explicite à chaque demande ; le fournisseur s'engage contractuellement (conditions commerciales de son API) à ne pas utiliser ces contenus pour entraîner ses modèles et à les supprimer à l'issue du traitement (délai de conservation limité, à des fins de sécurité) ; localisation du traitement : Union européenne — aucun transfert hors de l'Union européenne. Ces documents ne doivent contenir aucune donnée personnelle ; ils ne concernent jamais les candidats.
8. Transferts hors UE
Aucun transfert de données candidats hors de l'Union européenne. Données de facturation du Client : transfert possible vers Stripe LLC (États-Unis) encadré par le Data Privacy Framework et/ou les clauses contractuelles types.
9. Assistance
Le Prestataire aide le Client à répondre aux demandes de droits (export JSON et suppression par candidat dans le service, rectification de l'identité ; transmission sous 48 h ouvrées de toute demande reçue directement) et à respecter les art. 32 à 36 (documentation fournie pour l'AIPD : description du traitement, mesures de sécurité, sous-traitants).
10. Violation de données
Notification au Client sans délai injustifié et au plus tard 24 h après en avoir eu connaissance, avec nature, catégories et nombre approximatif de personnes, conséquences probables, mesures prises ; assistance à la notification CNIL (72 h) et à l'information des personnes.
11. Fin du contrat
Au choix du Client : restitution par export (PDF, CSV, JSON) disponible 30 jours après la fin du contrat, puis suppression de toutes les données, y compris des sauvegardes dans un délai de 30 jours supplémentaires ; attestation de suppression sur demande. Exception : données que le Prestataire doit conserver en vertu d'une obligation légale (facturation, LCEN), en archivage intermédiaire à accès restreint.
12. Audit
Le Prestataire met à disposition la documentation nécessaire (registre des activités de sous-traitant, mesures de sécurité, liste des sous-traitants) et permet un audit, une fois par an, moyennant un préavis de 30 jours, à la charge du Client, sous accord de confidentialité, sans accès aux données des autres clients.
13. Registre et contact
Le Prestataire tient le registre de l'art. 30.2. Point de contact protection des données : contact.dokimeo@gmail.com.
14. Responsabilité
Chaque partie répond des manquements qui lui sont imputables ; plafond conforme aux CGV, sans préjudice de l'art. 82 RGPD.
Version 2026-09-21. Voir aussi : mentions légales, CGU/CGV, DPA, confidentialité.