À retenir
Évitez les promesses absolues de « conformité RGPD ». Évaluez plutôt le traitement complet : finalité, responsabilité, minimisation des données, habilitations, sécurité, information, conservation et possibilité d’exercer les droits.
Responsable du traitement et sous-traitant : deux rôles distincts
Le responsable du traitement détermine pourquoi et comment les données sont utilisées. Le sous-traitant traite des données pour son compte, selon des instructions documentées. Dans l’éducation, l’attribution de ces rôles dépend de l’acteur qui décide du déploiement et des finalités : elle ne peut pas être déduite du seul nom du logiciel.
Avant la mise en service, l’établissement doit donc associer son délégué à la protection des données, ou DPD, et formaliser les engagements de l’éditeur lorsque celui-ci agit comme sous-traitant.
Huit questions à poser avant de choisir un outil
- FinalitéQuelle tâche précise justifie chaque catégorie de données collectée ?
- MinimisationLes champs demandés sont-ils strictement nécessaires au circuit concerné ?
- RôlesQui est responsable du traitement et qui agit comme sous-traitant ?
- HabilitationsLes enseignants, la direction et l’administration disposent-ils d’accès différents ?
- HébergementOù les données et leurs sauvegardes sont-elles hébergées ?
- ConservationQuelles durées sont appliquées et comment les suppressions sont-elles réalisées ?
- DroitsComment répondre à une demande d’accès, de rectification ou d’effacement lorsqu’elle s’applique ?
- IncidentQui alerte l’établissement et dans quels délais en cas de violation de données ?
Les éléments observables dans COLYSEE
Les garanties présentées ci-dessous décrivent des fonctions et engagements documentés. Elles ne valent pas certification globale du traitement réalisé par chaque établissement.
Consultez la politique de confidentialité de COLYSEE pour le détail à jour. Les conditions contractuelles et l’accord de sous-traitance doivent être examinés avant la mise en service.
Ce que le logiciel ne peut pas décider pour l’établissement
L’éditeur peut fournir
- Des fonctions de contrôle des accès.
- Une documentation des traitements réalisés.
- Des engagements de sécurité et de confidentialité.
- Des moyens d’export, de correction ou de suppression.
L’établissement doit cadrer
- La finalité et la base juridique du traitement.
- L’information des personnes concernées.
- Les habilitations attribuées localement.
- L’inscription au registre et l’analyse de risque requise.
Questions fréquentes
Un logiciel peut-il être déclaré « conforme au RGPD » à lui seul ?
Qui est responsable du traitement ?
Où consulter les engagements de COLYSEE ?
Examiner les engagements
Un périmètre clair avant la mise en service.
L’offre COLYSEE inclut le paramétrage, la prise en main et l’import initial des comptes.
Voir l’offre et être recontacté