Données personnelles
Politique de confidentialité
Traitement des données personnelles au sens du règlement (UE) 2016/679 (RGPD) et de la loi Informatique et Libertés.
Qui est responsable de quoi ?
C'est le point essentiel à comprendre. Deux situations coexistent :
- Données saisies dans le portail (comptes des personnels, déclarations d'heures, fiches projet, sorties scolaires, informations relatives aux élèves) : l'établissement scolaire est responsable de traitement. Il décide des finalités et des moyens. COLYSEE agit uniquement comme sous-traitant, sur instruction de l'établissement, dans le cadre d'un contrat de sous-traitance conforme à l'article 28 du RGPD.
- Données du site public (formulaire de contact, demandes de devis ou d’ouverture des accès) : Régis Marchena, représentant de COLYSEE, est responsable de traitement.
Données traitées et finalités
- Comptes utilisateurs (identifiant, adresse électronique, rôle, établissement de rattachement, mot de passe chiffré) — permettre la connexion et cloisonner l'accès. Base légale : exécution de la mission de service public de l'établissement.
- Date de dernière connexion (horodatage de la dernière connexion réussie) — permettre à l'établissement de repérer les comptes inutilisés et de les fermer. Cette donnée ne sert pas au contrôle de l'activité des personnels : le portail n'enregistre ni les pages consultées, ni la durée des sessions, ni les adresses IP de connexion. Seule la date de la dernière connexion réussie est conservée, et elle est remplacée à chaque nouvelle connexion — il n'existe aucun historique. Base légale : intérêt légitime de l'établissement à la sécurité de ses accès.
- Déclarations d'heures (type d'activité, dispositif HSE ou PACTE, date, durée, classe) — instruire et valider les heures supplémentaires. Base légale : exécution de la mission de service public de l'établissement.
- Fiches projet et sorties scolaires (intitulé, classes, objectifs, budget, accompagnateurs) — instruire les projets pédagogiques. Base légale : exécution de la mission de service public de l'établissement.
- Autorisations parentales et droit à l'image (nom de l'élève, classe, responsable légal) — préparer les documents liés aux sorties scolaires, imprimés ou remis par l'établissement. Base légale : exécution de la mission de service public de l'établissement.
- Préparation de rentrée et TRM (souhaits de service, contraintes, missions, disciplines, volumes horaires) — organiser la rentrée scolaire et répartir les moyens. Base légale : exécution de la mission de service public de l'établissement.
- Tâches administratives internes (titre, échéance, avancement, échanges entre direction et assistant) — organiser le suivi administratif de l'établissement. Base légale : intérêt légitime de l'établissement à coordonner son fonctionnement interne.
- Facturation (établissement, coordonnées administratives, références Chorus Pro, factures, règlements) — établir et suivre les factures liées au service. Base légale : exécution du contrat et obligations comptables.
- Sauvegardes, exports et restaurations — sécuriser le service, permettre la reprise d'activité, l'archivage et la restitution des données d'un établissement.
- Journal des envois de courriels (destinataire, objet, statut) — assurer la traçabilité technique des notifications.
- Contact commercial (type de demande, nom, courriel, établissement, fonction, code RNE facultatif, référence de devis facultative et message libre) — répondre aux demandes de devis ou d’ouverture des accès et préparer la mise en service. Base légale : intérêt légitime et mesures précontractuelles demandées par l’établissement.
- Protection anti-abus du formulaire public (empreinte technique de l’adresse IP et horodatages des tentatives acceptées) — limiter les envois automatisés à cinq demandes par heure. L’adresse IP en clair n’est pas enregistrée dans ce dispositif. Base légale : intérêt légitime à sécuriser le service.
Ce que COLYSEE ne fait pas
- Aucune donnée n'est vendue, louée ni cédée à des tiers.
- Aucune publicité, aucun profilage, aucune décision automatisée.
- Aucun suivi de l'activité des personnels : le portail n'enregistre ni les pages consultées, ni le temps passé, ni les adresses IP de connexion. Il conserve la seule date de dernière connexion, pour permettre à l'établissement de fermer les comptes devenus inutiles.
- Aucun cookie publicitaire ni traceur d'audience tiers : seul un cookie de session, strictement nécessaire au fonctionnement, est déposé. Il ne requiert pas de consentement.
- Aucun accès d'un établissement aux données d'un autre : le cloisonnement est appliqué à chaque requête.
Destinataires et sous-traitants ultérieurs
- Personnels habilités de l'établissement — selon leur rôle (professeur, administrateur).
- Hostinger International Ltd. (Chypre, Union européenne) — hébergement du site et de la base de données. Données stockées dans l'Union européenne.
- Brevo (Sendinblue SAS), France — acheminement des courriels de notification.
- Régis Marchena, représentant de COLYSEE — maintenance technique, avec accès limité à ce qui est nécessaire à l'exploitation.
Aucun transfert de données en dehors de l'Union européenne n'est réalisé.
Durées de conservation
- Comptes utilisateurs : le temps de l'affectation dans l'établissement, puis suppression à la demande de celui-ci.
- Date de dernière connexion : conservée le temps de vie du compte, et remplacée à chaque connexion. Il n'existe pas d'historique : la donnée précédente est écrasée, pas archivée. Elle disparaît avec le compte.
- Déclarations d'heures et fiches projet : durée de l'année scolaire en cours et des deux années suivantes, à des fins de suivi et de contrôle.
- Autorisations parentales et droit à l'image : jusqu'à la fin de l'année scolaire concernée.
- Journal des envois de courriels : 12 mois.
- Demandes de contact : 3 ans à compter du dernier échange.
- Marqueurs anti-abus du formulaire : les horodatages de plus d’une heure ne participent plus au contrôle et sont purgés lors de la prochaine sollicitation associée.
L'établissement peut à tout moment demander la purge de ses données ; une fonction de suppression est prévue dans l'interface d'administration.
Sécurité
- Connexion chiffrée (HTTPS) sur l'ensemble du portail.
- Mots de passe stockés sous forme d'empreinte (bcrypt), jamais en clair et jamais lisibles par l'administrateur.
- Requêtes préparées contre les injections SQL ; protection anti-CSRF des API par contrôle du type JSON et de l'origine ; session durcie.
- Cloisonnement strict par établissement, vérifié à chaque appel.
- Sauvegardes régulières de la base de données.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité.
- Pour les données du portail (personnels, élèves, familles) : adressez-vous d'abord à votre établissement scolaire, responsable de traitement, ou à son délégué à la protection des données (DPD académique). COLYSEE ne peut pas donner suite directement sans l'accord de l'établissement.
- Pour les données du site public : écrivez à contact@colysee.org.
Vous pouvez également introduire une réclamation auprès de la CNIL (3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07).
Modifications
Cette politique peut évoluer avec le service. Toute modification substantielle sera signalée aux établissements utilisateurs.
