Contrat de sous-traitance pour les écoles
Lorsqu'une école utilise Zeitlernen, elle reste responsable des données de ses élèves. Nous traitons ces données sur son mandat. Ce que cela signifie précisément, quels prestataires interviennent et comment nous protégeons les données figure dans ce contrat.
État : 3 août 2026 · Version du contrat 1.0
Contrat de sous-traitance
Convention relative au traitement de données personnelles sur mandat, version 1.0
Entre
- Nom
- ________________________
- Adresse
- ________________________
- Représentée par
- ________________________
- Fonction
- ________________________
ci-après « la responsable du traitement »
Et
- Nom
- blackpine GmbH
- Adresse
- Bahnhofstrasse 2, 6210 Sursee, Suisse
- Représentée par
- Philippe Wettstein et Marc Sen, associés
- Contact
- [email protected]
ci-après « la sous-traitante », ensemble « les parties »
Préambule
La responsable du traitement utilise l'application d'apprentissage Zeitlernen pour apprendre aux élèves à lire l'heure et pour suivre leurs progrès. Ce faisant, la sous-traitante traite des données personnelles dont la responsable du traitement demeure responsable.
Le présent contrat régit ce traitement sur mandat. Il concrétise les exigences de l'art. 9 de la loi fédérale suisse sur la protection des données (LPD), de l'art. 7 de l'ordonnance sur la protection des données (OPDo) ainsi que de l'art. 28 du règlement (UE) 2016/679 (règlement général sur la protection des données, RGPD), dans la mesure où celui-ci est applicable. Si la responsable du traitement est un organe public soumis à une loi cantonale sur la protection des données, les dispositions du présent contrat s'appliquent par analogie à l'externalisation du traitement qui y est prévue.
1. Objet et durée
1.1 Le présent contrat a pour objet le traitement de données personnelles par la sous-traitante dans le cadre de la mise à disposition et de l'exploitation de Zeitlernen pour la responsable du traitement. La nature, l'étendue et la finalité du traitement ressortent de l'annexe 1.
1.2 Le présent contrat prend effet lors de son acceptation par la responsable du traitement et court aussi longtemps qu'elle utilise Zeitlernen. Il prend fin automatiquement avec la fin de la relation d'utilisation, sans qu'une résiliation distincte soit nécessaire. Les obligations prévues aux chiffres 13 et 6 subsistent au-delà.
1.3 Pour toutes les questions relatives au traitement de données personnelles sur mandat, le présent contrat prime les conditions générales de Zeitlernen.
2. Champ d'application et délimitation des responsabilités
2.1 Le présent contrat ne porte que sur les données personnelles que la responsable du traitement saisit, ou fait saisir, dans l'espace scolaire de Zeitlernen, en particulier les données relatives aux classes et aux élèves ainsi que les données d'apprentissage et d'utilisation qui en découlent (« les données scolaires »).
2.2 La responsable du traitement est responsable des données scolaires au sens du droit de la protection des données. La sous-traitante les traite exclusivement sur mandat et selon les instructions de la responsable du traitement.
2.3 Ne sont pas visés par le présent contrat :
- a) Les comptes des enseignantes et enseignants et des autres membres de l'équipe, à savoir l'adresse e-mail, les données de connexion et les indications de profil. Pour ces données, la sous-traitante est elle-même responsable, car elle noue une relation d'utilisation propre avec la personne concernée. Le traitement obéit à la déclaration de protection des données de Zeitlernen.
- b) Les comptes que les personnes détentrices de l'autorité parentale ouvrent à titre privé, en dehors du contexte scolaire, ainsi que les profils d'enfants qui y sont créés. Ici aussi, la sous-traitante est elle-même responsable.
- c) Les données que la sous-traitante traite pour satisfaire à ses propres obligations légales ou pour garantir la sécurité de ses systèmes, dans la mesure où elle décide elle-même des finalités et des moyens. Elle reste alors liée par l'obligation de confidentialité prévue au chiffre 6.
2.4 La responsable du traitement s'assure qu'il existe une base juridique valable pour la saisie et le traitement des données scolaires, que les personnes concernées et les personnes détentrices de l'autorité parentale ont été informées dans la mesure requise et que les autorisations ou annonces éventuellement nécessaires selon le droit cantonal ont été obtenues.
3. Nature, étendue et finalité du traitement
3.1 Les catégories de personnes concernées, les catégories de données traitées, les finalités ainsi que la nature des traitements sont décrites à l'annexe 1.
3.2 Le traitement sert exclusivement à fournir les prestations convenues. Aucun traitement à des fins propres à la sous-traitante n'a lieu.
3.3 La responsable du traitement s'engage à ne saisir dans Zeitlernen aucune donnée personnelle sensible au sens de l'art. 5 let. c LPD, ni aucune donnée relevant de catégories particulières au sens de l'art. 9 RGPD. L'application ne prévoit à cet effet ni champs ni mesures de protection particulières. Les champs de texte libre doivent être utilisés avec la retenue correspondante.
4. Droit d'instruction de la responsable du traitement
4.1 La sous-traitante traite les données scolaires exclusivement sur instruction documentée de la responsable du traitement. Le présent contrat et ses annexes ainsi que l'utilisation des fonctions prévues dans l'application valent instruction.
4.2 Les instructions qui vont au-delà de l'utilisation des fonctions prévues doivent être adressées sous forme de texte au point de contact mentionné à l'annexe 4. Les instructions données oralement doivent être confirmées sans délai sous forme de texte.
4.3 Si la sous-traitante estime qu'une instruction viole le droit applicable en matière de protection des données, elle en informe sans délai la responsable du traitement. Elle est en droit de suspendre l'exécution de l'instruction jusqu'à sa confirmation ou sa modification.
4.4 Si la sous-traitante est légalement tenue de procéder à un traitement qui s'écarte des instructions, elle en informe la responsable du traitement avant le traitement, à moins que la loi n'interdise une telle communication.
5. Obligations de la sous-traitante
5.1 La sous-traitante ne traite les données scolaires que dans le cadre du présent contrat et des instructions de la responsable du traitement.
5.2 Elle n'utilise en particulier pas les données scolaires
- a) à des fins propres, à des fins publicitaires ou pour des études de marché,
- b) pour établir des profils en dehors des fonctions d'apprentissage convenues,
- c) pour entraîner, développer ou améliorer des systèmes d'intelligence artificielle ou d'apprentissage automatique,
- d) pour les transmettre à des tiers, à l'exception des sous-traitants ultérieurs mentionnés à l'annexe 3 et des cas d'obligation légale.
5.3 Elle tient un registre des activités de traitement effectuées pour le compte de la responsable du traitement et met à sa disposition, sur demande, les indications nécessaires à son propre registre.
5.4 Elle assiste la responsable du traitement dans l'exécution de ses obligations selon les chiffres 10 à 12.
5.5 Si les données scolaires détenues par la sous-traitante sont mises en péril par une saisie, un séquestre, une procédure d'insolvabilité ou des mesures de tiers, elle en informe sans délai la responsable du traitement.
6. Confidentialité
6.1 La sous-traitante n'affecte au traitement des données scolaires que ses propres collaboratrices et collaborateurs. Ceux-ci sont tenus au secret en vertu du rapport de travail et de l'art. 321a du code des obligations suisse et connaissent les dispositions pertinentes du droit de la protection des données. Conformément à l'art. 321a al. 4 CO, l'obligation subsiste après la fin du rapport de travail.
6.2 L'obligation de confidentialité s'étend à toutes les données et informations connues dans le cadre du présent contrat, qu'elles constituent ou non des données personnelles.
6.3 Le cercle des personnes ayant accès aux données de production est limité à ce que l'exploitation exige et fait l'objet d'un réexamen périodique.
7. Mesures techniques et organisationnelles
7.1 La sous-traitante prend les mesures techniques et organisationnelles décrites à l'annexe 2 afin de garantir la sécurité des données conformément à l'art. 8 LPD, à l'art. 3 OPDo et à l'art. 32 RGPD.
7.2 Les mesures suivent le progrès technique. La sous-traitante peut les adapter pour autant que le niveau de protection convenu ne soit pas abaissé. Les modifications importantes sont documentées et communiquées à la responsable du traitement sur demande.
7.3 La sous-traitante contrôle périodiquement l'efficacité des mesures, au moins une fois par an.
8. Sous-traitance ultérieure
8.1 La responsable du traitement accorde à la sous-traitante l'autorisation générale de recourir aux sous-traitants ultérieurs énumérés à l'annexe 3.
8.2 La sous-traitante impose contractuellement à chaque sous-traitant ultérieur des obligations de protection des données correspondant pour l'essentiel à celles du présent contrat, en particulier des mesures techniques et organisationnelles suffisantes. Elle répond de leur comportement comme du sien.
8.3 Si la sous-traitante entend recourir à un nouveau sous-traitant ultérieur ou en remplacer un existant, elle en informe la responsable du traitement sous forme de texte au moins 30 jours à l'avance. L'information est adressée à l'adresse de la responsable du traitement figurant à l'annexe 4 et intervient également par la mise à jour de la liste disponible dans l'espace scolaire.
8.4 La responsable du traitement peut s'opposer à la modification sous forme de texte dans un délai de 30 jours à compter de la réception de l'information, pour des motifs objectifs liés à la protection des données. Si aucune solution consensuelle n'est trouvée par la suite, la responsable du traitement peut résilier la relation d'utilisation de manière extraordinaire et sans frais pour la date de la modification envisagée.
8.5 Ne valent pas sous-traitance ultérieure les prestations accessoires auxquelles la sous-traitante recourt pour exercer son activité, telles que les télécommunications, la poste ou le nettoyage, ainsi que les prestations qui n'impliquent aucun accès aux données scolaires.
9. Traitement à l'étranger
9.1 Les données scolaires sont conservées dans un centre de calcul en Suisse. Le fournisseur d'infrastructure exploite la base de données dans la région Europe (Zurich) d'Amazon Web Services (code de région eu-central-2), située en Suisse.
9.2 Pour certaines prestations, des données techniques de connexion ou, dans le cas de l'envoi d'e-mails, des données de contact d'enseignantes et d'enseignants sont générées auprès de sous-traitants ultérieurs sis hors de Suisse et de l'Espace économique européen. Les services concernés, les types de données et les lieux de traitement figurent à l'annexe 3.
9.3 En cas de communication vers un État n'offrant pas un niveau de protection adéquat, la sous-traitante s'appuie sur les clauses contractuelles types de la Commission européenne, complétées par les adaptations suisses reconnues par le Préposé fédéral à la protection des données et à la transparence, ou sur un autre mécanisme admis par l'art. 16 LPD ou le chapitre V RGPD.
10. Droits des personnes concernées
10.1 La sauvegarde des droits des personnes concernées incombe à la responsable du traitement. Les demandes des élèves ou des personnes détentrices de l'autorité parentale s'adressent en premier lieu à la responsable du traitement.
10.2 Si une personne concernée s'adresse directement à la sous-traitante, celle-ci transmet la demande sans délai à la responsable du traitement et n'y répond pas elle-même, sauf instruction en ce sens ou obligation légale.
10.3 La sous-traitante assiste la responsable du traitement par des mesures techniques et organisationnelles appropriées pour répondre aux demandes d'accès, de rectification, d'effacement, de limitation, d'opposition et de remise des données. À cet effet, l'espace scolaire de Zeitlernen met à disposition des fonctions de consultation, de correction et de suppression ainsi que d'exportation des données de base, des évaluations d'apprentissage et des données d'apprentissage brutes au niveau des événements, dans un format courant et lisible par machine, que la responsable du traitement peut utiliser de manière autonome.
10.4 Pour une assistance allant au-delà des fonctions disponibles dans l'application et occasionnant une charge considérable, la sous-traitante peut exiger une rémunération appropriée. Elle l'annonce au préalable.
11. Assistance pour d'autres obligations
Compte tenu des informations dont elle dispose, la sous-traitante assiste la responsable du traitement dans la mesure nécessaire pour
- a) garantir la sécurité des données,
- b) annoncer les violations de la sécurité des données à l'autorité de surveillance compétente et aux personnes concernées,
- c) réaliser une analyse d'impact relative à la protection des données selon l'art. 22 LPD ou l'art. 35 RGPD,
- d) procéder à une éventuelle consultation préalable de l'autorité de surveillance.
12. Violations de la sécurité des données
12.1 La sous-traitante annonce à la responsable du traitement toute violation de la sécurité des données touchant les données scolaires sans délai après en avoir eu connaissance, au plus tard toutefois dans un délai de 48 heures.
12.2 Dans la mesure où elle en a connaissance, l'annonce contient :
- a) une description de la nature de la violation, des catégories concernées et du nombre approximatif de personnes et d'enregistrements touchés,
- b) le moment ou la période de l'incident,
- c) les conséquences probables,
- d) les mesures prises ou proposées pour y remédier et pour atténuer les effets préjudiciables possibles,
- e) un point de contact pour les questions.
12.3 Si toutes les indications ne sont pas encore disponibles, une première annonce est faite avec les informations existantes ; les autres suivent sans délai.
12.4 La sous-traitante documente les violations de la sécurité des données, y compris les mesures prises.
12.5 Les annonces aux autorités de surveillance ou aux personnes concernées sont effectuées par la responsable du traitement. La sous-traitante ne procède à aucune annonce au nom de la responsable du traitement sans instruction de celle-ci.
13. Effacement et restitution
13.1 Pendant toute la durée du contrat, la responsable du traitement peut extraire les données scolaires dans un format courant et lisible par machine au moyen de la fonction d'exportation de l'espace scolaire.
13.2 Après la fin du contrat, la sous-traitante efface les données scolaires dans un délai de 30 jours, à moins que la responsable du traitement n'en ait demandé la remise auparavant. Sur demande, l'effacement est confirmé sous forme de texte.
13.3 Les copies de sauvegarde contenant encore les données effacées sont écrasées selon le cycle de sauvegarde ordinaire, au plus tard dans un délai supplémentaire de 30 jours. Jusque-là, les données restent exclues de l'utilisation productive.
13.4 Une conservation au-delà de ces délais n'a lieu que si des obligations légales de conservation s'y opposent. Les données concernées sont alors bloquées et traitées exclusivement aux fins de l'exécution de cette obligation.
13.5 Les évaluations anonymisées ou agrégées ne permettant aucune conclusion sur des personnes individuelles peuvent continuer à être utilisées.
14. Preuves et contrôles
14.1 Sur demande, la sous-traitante démontre le respect des obligations découlant du présent contrat, en premier lieu par des renseignements sous forme de texte, par la remise de la version actuelle de l'annexe 2 ainsi que par la réponse à un questionnaire de contrôle de la responsable du traitement.
14.2 Si ces preuves ne suffisent pas dans un cas d'espèce, la responsable du traitement peut effectuer un contrôle sur place ou le faire effectuer par une personne indépendante tenue à la confidentialité. Le contrôle doit être annoncé au moins 30 jours à l'avance, a lieu pendant les heures d'ouverture ordinaires et ne doit pas perturber l'exploitation de manière disproportionnée. Sans motif particulier, un contrôle est admis au plus une fois par an.
14.3 La personne chargée du contrôle ne doit pas être une concurrente de la sous-traitante. Aucun accès aux données d'autres clients n'est accordé.
14.4 Les frais des contrôles prévus au chiffre 14.2 sont à la charge de la responsable du traitement, sauf si le contrôle révèle un manquement essentiel de la sous-traitante.
15. Responsabilité
15.1 La responsabilité est régie par les conditions générales de Zeitlernen et par le droit applicable.
15.2 Sont exclues de toute limitation de responsabilité les prétentions des personnes concernées selon l'art. 82 RGPD ainsi que les amendes et sanctions infligées à une partie par les autorités compétentes ; chaque partie les supporte à hauteur de sa propre contribution.
16. Dispositions finales
16.1 Les modifications et compléments au présent contrat requièrent la forme textuelle. Cela vaut également pour la suppression de cette exigence de forme.
16.2 La sous-traitante peut adapter le présent contrat si la situation juridique, la pratique des autorités ou la prestation changent de manière essentielle. Elle en informe la responsable du traitement au moins 30 jours avant l'entrée en vigueur. Si la responsable du traitement s'y oppose dans ce délai, chaque partie peut résilier la relation d'utilisation de manière ordinaire pour la date de l'entrée en vigueur.
16.3 Si une disposition du présent contrat devait être nulle, la validité des autres dispositions n'en serait pas affectée. Les parties remplacent la disposition nulle par une disposition valable se rapprochant le plus de son but économique.
16.4 En cas de contradictions, l'ordre suivant s'applique : les annexes du présent contrat, le présent contrat, les conditions générales de Zeitlernen.
16.5 Le présent contrat est soumis au droit suisse. Le for est à Sursee, canton de Lucerne, Suisse, sauf disposition impérative contraire. Pour les responsables du traitement sises dans l'Union européenne, les fors impératifs prévus par le RGPD demeurent réservés.
17. Conclusion
Le présent contrat est conclu sous forme électronique. La confirmation par une personne habilitée à signer pour la responsable du traitement dans l'espace scolaire de Zeitlernen vaut conclusion du contrat au sens de l'art. 28 par. 9 RGPD, qui admet expressément le format électronique.
Version de projet. Ce document n'a pas encore été accepté. La conclusion intervient sous forme électronique dans l'espace scolaire de Zeitlernen ou par la signature de l'exemplaire imprimé.
- Nom
- ________________________
- Fonction
- ________________________
- Date
- ________________________
- Signature
- ________________________
- Pour la sous-traitante
- blackpine GmbH
- Représentée par
- Philippe Wettstein et Marc Sen, associés
- Signature
- blackpine GmbH, Sursee
Annexe 1 : description du traitement
Objet
Mise à disposition et exploitation de l'application d'apprentissage Zeitlernen pour la responsable du traitement, y compris la gestion des classes et des apprenantes et apprenants, la réalisation d'exercices et de quiz ainsi que la présentation des progrès aux enseignantes et enseignants de la responsable du traitement.
Nature des traitements
Collecte, conservation, organisation, modification, lecture, interrogation, utilisation, communication par transmission aux enseignantes et enseignants autorisés, limitation, effacement et destruction, chaque fois sous forme automatisée.
Finalités
- Création et gestion des classes ainsi que des élèves
- Attribution et gestion des codes de connexion pour l'accès des élèves
- Réalisation d'unités d'apprentissage, d'exercices et de quiz
- Enregistrement et évaluation des progrès pour les enseignantes et enseignants compétents
- Adaptation du niveau de difficulté à l'âge et au degré scolaire
- Exploitation, maintenance, dépannage et sécurité de l'application
- Assistance à la responsable du traitement
Catégories de personnes concernées
- Élèves de la responsable du traitement
- Enseignantes, enseignants et autres membres de l'équipe de la responsable du traitement, dans la mesure où ils sont affectés à des classes et apparaissent dans les données scolaires
Catégories de données personnelles
- Données de base de l'école et des classes
- Nom et adresse de l'école, langue, désignation des classes, degré, affectation des enseignantes et enseignants aux classes.
- Données de base des élèves
- Prénom (obligatoire), année de naissance (obligatoire), affectation à une classe, code de connexion, nom affiché, choix de l'avatar ainsi que réglages d'apprentissage tels que l'heure du coucher et le niveau de difficulté préféré. Facultatifs et pilotés par la responsable du traitement : nom de famille, date de naissance complète.
- Données d'apprentissage et d'utilisation
- Progrès dans l'apprentissage de la lecture de l'heure, exercices posés et réponses données, moment et durée des exercices, sessions de quiz, historique des affectations aux classes.
- Données techniques
- L'ouverture de l'application génère des données techniques de connexion (adresse IP de l'appareil, indications sur le navigateur et l'appareil). Aucune de ces indications n'est conservée durablement pour un ou une élève ; les élèves n'ont pas de compte et les données scolaires ne contiennent ni adresse IP ni moment d'accès. Pour les comptes des enseignantes et enseignants, la déclaration de protection des données s'applique, voir chiffre 2.3.
- Catégories particulières
- Aucune. L'application ne prévoit pas de champs à cet effet. Selon le chiffre 3.3, la responsable du traitement ne doit pas saisir de telles données.
Durée
Pendant la durée de la relation d'utilisation, ensuite selon le chiffre 13.
Annexe 2 : mesures techniques et organisationnelles
État : 3 août 2026. La sous-traitante n'exploite pas de serveurs propres. L'infrastructure technique est obtenue auprès des sous-traitants ultérieurs mentionnés à l'annexe 3 ; les mesures ci-après comprennent tant les mesures propres que celles garanties contractuellement par ces fournisseurs.
1. Contrôle de l'accès physique
- La base de données et les fonctions serveur sont exploitées dans un centre de calcul en Suisse (Amazon Web Services, région Europe (Zurich), eu-central-2). L'accès physique, la vidéosurveillance, la gestion des visiteurs, l'alimentation sans interruption et la protection incendie relèvent de l'exploitant du centre de calcul et correspondent aux standards de la branche.
- La sous-traitante ne conserve aucune copie locale des données de production sur des supports mobiles.
- Les appareils de travail de la sous-traitante sont exploités avec chiffrement du disque, verrouillage de l'écran et système d'exploitation à jour.
- Le fournisseur d'infrastructure est certifié ISO/IEC 27001 et dispose d'un rapport SOC 2 Type 2.
2. Contrôle de l'accès aux systèmes
- Les enseignantes, enseignants et membres de l'équipe se connectent avec une adresse e-mail et un mot de passe ou via un fournisseur d'identité (Google, Apple, Microsoft).
- Les mots de passe sont conservés exclusivement sous forme de hachage, jamais en clair.
- Les tentatives de connexion sont soumises à une limitation de débit côté serveur. Lors de l'inscription et de la réinitialisation du mot de passe, une protection anti-bots (Cloudflare Turnstile) est en outre placée en amont.
- Les sessions reposent sur des jetons d'accès de courte durée renouvelés automatiquement. Pour chaque compte, le dernier accès est consigné avec le moment, les indications sur le navigateur et l'appareil, un préfixe IP tronqué et la méthode de connexion.
- Les élèves se connectent exclusivement au moyen d'un code attribué par la responsable du traitement, sans adresse e-mail et sans mot de passe. Les codes peuvent être régénérés en tout temps.
- La réinitialisation du mot de passe et la modification de l'adresse e-mail passent par un second canal confirmé, avec des codes à usage unique limités dans le temps.
- Les comptes peuvent facultativement être protégés par une authentification à deux facteurs. La responsable du traitement décide si ses enseignantes et enseignants en font usage ; il n'existe aucune obligation d'utilisation.
3. Contrôle de l'accès aux données
- L'accès aux données est sécurisé de bout en bout par la sécurité au niveau des lignes (row level security) dans la base de données. Toutes les tables du schéma applicatif ont la sécurité au niveau des lignes activée ; l'accès n'est pas vérifié seulement dans l'application, mais dans la base de données elle-même.
- Au sein d'une école, un modèle de rôles gradué s'applique : administration, co-administration, enseignement et droit de lecture. Les enseignantes et enseignants voient les données des classes qui leur sont attribuées.
- Les accès serveur privilégiés sont conservés exclusivement côté serveur et ne parviennent jamais au navigateur ni à l'application mobile.
- Les fonctions administratives de la sous-traitante sont protégées par un contrôle de rôle distinct et sont journalisées.
- Les données d'accès et les clés sont conservées hors du code source dans une gestion de secrets et ne figurent pas dans le système de gestion de versions.
4. Contrôle de la transmission
- L'ensemble du trafic entre l'appareil, le réseau de distribution et les serveurs est chiffré avec TLS. Les connexions non chiffrées sont redirigées.
- L'application met en œuvre une politique de sécurité du contenu limitant les sources admises pour les scripts, les styles et les connexions.
- Les données sont chiffrées au repos avec AES-256. Les jetons d'accès et les clés sont en outre chiffrés au niveau applicatif avant d'être enregistrés.
- Aucun envoi de données scolaires par e-mail ou sur des supports physiques n'a lieu. Les exportations se font exclusivement via la fonction d'exportation authentifiée de l'espace scolaire.
5. Contrôle de la saisie (traçabilité)
- Les interventions administratives de la sous-traitante sont consignées dans un journal d'audit avec la personne agissante, l'action, l'enregistrement concerné, le moment et l'adresse IP. Le journal n'est lisible que par les personnes autorisées.
- Les enregistrements portent des horodatages de création et de dernière modification.
- Les événements pertinents pour la sécurité et l'envoi d'e-mails système sont journalisés.
- Les opérations d'écriture portent un identifiant d'événement unique, ce qui exclut les doublons en cas de répétition.
6. Contrôle de la séparation (cloisonnement des mandants)
- Toutes les données scolaires sont rattachées à un identifiant d'école. La séparation est imposée par la sécurité au niveau des lignes dans la base de données, et non par la seule interface utilisateur.
- Un accès au-delà des frontières d'une école est exclu même en cas de requête erronée dans l'application.
- Les environnements de production et de développement sont séparés. Aucune donnée de production n'est utilisée en développement.
7. Disponibilité et résilience
- La base de données est sauvegardée automatiquement chaque jour par le fournisseur d'infrastructure. Les sauvegardes sont conservées 7 jours puis écrasées.
- Les contenus statiques sont mis à disposition de manière redondante via un réseau de distribution mondial protégé contre les attaques par saturation.
- Les procédures de restauration sont documentées et vérifiées périodiquement.
- Les opérations d'écriture qui échouent en raison d'une interruption du réseau sont mises en cache localement et reprises automatiquement, ce qui évite les pertes de données lorsque la connexion en classe est instable.
8. Pseudonymisation et minimisation des données
- Les élèves n'ont pas de compte avec adresse e-mail ou mot de passe ; la connexion se fait au moyen d'un code.
- Les indications obligatoires se limitent au prénom et à l'année de naissance. Le nom de famille et la date de naissance complète sont facultatifs ; la responsable du traitement peut s'en tenir à l'année de naissance.
- Les adresses IP ne sont pas conservées intégralement dans la base de données, mais uniquement sous forme de préfixe tronqué.
- Aucune donnée de paiement ou de facturation concernant des personnes concernées n'est collectée.
- L'application n'utilise ni cookies publicitaires ou de suivi, ni services d'analyse.
9. Restaurabilité et effacement
- La responsable du traitement peut supprimer elle-même des apprenantes et apprenants, des classes et l'école entière. La suppression englobe en cascade les classes, affectations, invitations et états d'apprentissage correspondants.
- Les comptes des enseignantes et enseignants peuvent être supprimés dans les paramètres du compte ; la suppression est exécutée côté serveur.
- Les délais d'effacement et la marche à suivre après la fin du contrat sont régis par le chiffre 13.
10. Mesures organisationnelles
- Seuls les collaboratrices et collaborateurs de blackpine GmbH accèdent aux données de production, et uniquement dans la mesure où leur tâche l'exige. Ils sont tenus au secret par leur contrat de travail et par l'art. 321a CO. Les autorisations sont réexaminées périodiquement et retirées lors du départ. Les prestataires externes n'obtiennent aucun accès.
- Les modifications du système passent par une procédure de validation comprenant une analyse statique du code, un contrôle des types et une suite de tests automatisée, exécutés avant toute reprise dans la branche principale.
- Les modifications de la base de données s'effectuent exclusivement par des migrations versionnées et traçables dans le système de gestion de versions.
- Les recommandations de sécurité du fournisseur d'infrastructure sont évaluées périodiquement.
- Pour les incidents, une voie d'annonce existe selon le chiffre 12, avec un point de contact défini.
- Les dépendances sont mises à jour régulièrement ; les mises à jour passent par la même chaîne de contrôle.
11. Mesures qui ne sont actuellement pas mises en œuvre
La sous-traitante indique de manière transparente ce qui ne fait pas partie des mesures :
- La sous-traitante elle-même n'est pas certifiée ISO/IEC 27001 et ne présente pas de rapport SOC 2 propre. Les certifications de son fournisseur d'infrastructure figurent à l'annexe 2 chiffre 1.
- Aucun test d'intrusion externe régulier n'est effectué.
Annexe 3 : sous-traitants ultérieurs
État : 3 août 2026. La version en vigueur est consultable dans l'espace scolaire de Zeitlernen.
1. Sous-traitants ultérieurs ayant accès aux données scolaires
| Entreprise | Siège | Prestation | Données traitées | Lieu du traitement |
|---|---|---|---|---|
| Supabase, Inc. | États-Unis | Base de données, authentification, fonctions serveur, sauvegardes | toutes les données scolaires | centre de calcul en Suisse (AWS eu-central-2, Zurich) |
| Cloudflare, Inc. | États-Unis | Distribution de l'application, protection contre les attaques, protection anti-bots à la connexion | données de connexion, y compris adresse IP, indications sur le navigateur et l'appareil | réseau mondial, distribution depuis le site le plus proche |
| Plus Five Five, Inc. (Resend) | États-Unis | Envoi d'e-mails système aux enseignantes, enseignants et membres de l'équipe | adresse e-mail, nom affiché, contenu du message | États-Unis |
Un contrat de sous-traitance assorti de clauses contractuelles types a été conclu avec ces trois entreprises. Les versions en vigueur sont publiquement accessibles : Supabase sur supabase.com/legal/customer-resources/data-processing-addendum, Cloudflare sur cloudflare.com/cloudflare-customer-dpa, Resend sur resend.com/legal/dpa.
2. Autres services générant des données techniques de connexion
Ces services ne reçoivent aucune donnée scolaire, mais uniquement des informations techniques de connexion relatives à l'appareil avec lequel l'application est ouverte. Ils sont mentionnés par souci de transparence.
| Entreprise | Siège | Prestation | Données traitées | Occasion |
|---|---|---|---|---|
| Adobe Inc. | États-Unis | Distribution de la police de caractères de l'interface | adresse IP, indications sur le navigateur et l'appareil | à chaque ouverture de l'application, sur le web comme dans l'app |
| Google Ireland Ltd. | Irlande | Distribution de la police de caractères de l'interface | adresse IP, indications sur le navigateur et l'appareil | à chaque ouverture de l'application, sur le web comme dans l'app |
| Florian Körner (DiceBear) | Allemagne | Génération d'images d'avatar | adresse IP ; aucun nom et aucune donnée d'apprentissage | uniquement à l'ouverture du générateur d'avatars |
3. Application mobile et magasins d'applications
Dans l'app pour iOS et Android, les contenus d'apprentissage font partie du paquet applicatif. Dans cette mesure, aucune communication à des tiers n'a lieu. L'app s'adresse aux mêmes services que l'interface web ; elle ne crée aucun destinataire supplémentaire de données scolaires.
Apple et Google ne sont pas des sous-traitants ultérieurs au sens du présent contrat. L'App Store et Google Play distribuent uniquement le paquet applicatif et ne reçoivent aucune donnée scolaire à cette occasion. Les données générées lors du téléchargement sont traitées par Apple et Google en qualité de responsables propres à l'égard de la personne qui installe l'app.
Annexe 4 : points de contact
Sous-traitante
- Entreprise
- blackpine GmbH
- Adresse
- Bahnhofstrasse 2, 6210 Sursee, Suisse
- Point de contact protection des données
- [email protected]
- Annonces selon le chiffre 12
- [email protected]
Responsable du traitement
- École
- ________________________
- Adresse
- ________________________
- Personne de contact
- ________________________
- Fonction
- ________________________
- E-mail pour les annonces et les avis de modification
- ________________________