← Retour à l'accueil

Convention de sous-traitance (DPA)

Article 28 du Règlement (UE) 2016/679 (RGPD) — version du 10 septembre 2026

📄 Modèle de convention. Ce document est un modèle. Pour le signer avec votre établissement, contactez contact@appel-internat.com

CONTRAT DE SOUS-TRAITANCE DE DONNÉES PERSONNELLES

Article 28 du Règlement (UE) 2016/679 (RGPD)

Entre les soussignés :

Le Responsable de traitement (ci-après « le RT ») :

Établissement :_______________________________________________
Représenté par :_______________________________________________
Qualité :Chef d'établissement
Adresse :_______________________________________________
Email :_______________________________________________
DPO :_______________________________________________

Et :

Le Sous-traitant (ci-après « le ST ») :

Nom :Victor Rubia Rodriguez EI
Qualité :Éditeur de la plateforme Appel Internat
Statut juridique :Entrepreneur individuel (micro-entreprise)
SIRET :942 717 067 00014
Adresse :60, rue François 1er, 75008 Paris
Contact RGPD et incidents :contact@appel-internat.com
Plateforme :appel-internat.com

Ci-après conjointement dénommés « les Parties ».

Préambule

Le RT utilise la solution logicielle Appel Internat (ci-après « la Plateforme »), éditée par le ST, pour organiser la vie scolaire de son internat : appels, activités, sorties, suivi infirmier, suivi social, communication interne et horaires des personnels. Dans ce cadre, le ST traite pour le compte du RT des données personnelles, dont des données relatives à des mineurs et des données relatives à la santé.

Le présent contrat définit les conditions dans lesquelles le ST effectue ces traitements, conformément à l'article 28 du RGPD. Il ne remplace ni l'analyse d'impact relative à la protection des données (AIPD) qu'il appartient au RT de conduire, ni les contrats conclus par le ST avec ses propres sous-traitants.

Article 1 — Objet et durée

1.1 Le ST est autorisé à traiter, pour le compte du RT, les données personnelles nécessaires au fonctionnement de la Plateforme, dans les conditions décrites à l'article 2.

1.2 Le présent contrat entre en vigueur à la date de sa signature. Il s'applique pendant toute la durée d'utilisation de la Plateforme par le RT, puis jusqu'à l'exécution complète de l'article 3.9.

1.3 En cas de contradiction entre le présent contrat et les CGU ou le contrat principal sur un point relatif à la protection des données personnelles, le présent contrat prévaut.

Article 2 — Description des traitements

2.1 Nature des opérations

  • Collecte par saisie dans l'interface ou par import de fichiers (tableur, CSV, .docx)
  • Enregistrement et hébergement
  • Consultation par les utilisateurs habilités par le RT
  • Production de récapitulatifs, d'exports PDF et d'autorisations de sortie à QR code
  • Envoi de notifications par e-mail, SMS, notification push et temps réel
  • Rédaction assistée par intelligence artificielle du récapitulatif de nuit et des comptes rendus sociaux importés
  • Archivage annuel, puis suppression ou restitution des données

2.2 Finalités, données et personnes concernées, par module

ModuleFinalitéDonnéesPersonnes concernées
Appel et présencesContrôle des présences en internat (appel de nuit, appel de rentrée) et récapitulatifs de nuitNom, prénom, niveau, sexe, chambre, date de sortie de l'établissement ; statut de présence, activité pratiquée, raison d'absence, possession d'un téléphone (appel de rentrée) ; observations libres saisies par groupeÉlèves internes ; AED
ActivitésOrganisation des activités encadrées et pointage des présences sur placeInscriptions (activité, jours), séances, présence à la séanceÉlèves ; encadrants d'activité
SortiesAutorisations de sortie ponctuelles et passes annuels, contrôle à la sortie par QR code, information du responsable légalIdentité, niveau et classe de l'élève ; dates et heures de sortie et de retour ; motif ; nom et téléphone du responsable légal ; jeton du QR code, horodatage du scan, envoi du SMSÉlèves ; responsables légaux ; personnels d'accueil
Suivi infirmierSuivi de santé des internes par le service infirmierDonnées de santé : commentaire de suivi, traitements par créneau (matin, midi, soir, coucher, ponctuel, urgence), passages à l'infirmerie (date, motif, suite donnée), prises de traitementÉlèves ; infirmières
Suivi socialAccompagnement des élèves par le service socialNiveau d'alerte, notes de suivi, contacts (interlocuteur, résumé, suite à donner), rendez-vous (motif, notes), informations préoccupantes (date, motif, destinataire, référence, statut, notes confidentielles) ; comptes rendus importés depuis des fichiers .docxÉlèves ; familles et tiers interlocuteurs ; assistantes sociales
CommunicationCommunication interne entre les équipesMessages (texte, photos et fichiers PDF joints), événements, abonnements aux notifications (point d'accès du navigateur, user-agent, date du consentement)Personnels ; élèves mentionnés dans les contenus
Horaires des personnelsPlanning des AED et suivi de leurs heuresPlanning importé (créneaux, tâches, nom de l'AED), heures supplémentaires (date, horaires, motif, statut, validation), heures manquantesAED ; CPE et managers qui valident
Comptes et traçabilitéAuthentification, gestion des droits, sécurité et preuve des actionsNom, prénom, e-mail, rôle, niveau et groupe assignés, mot de passe haché, identifiant ENT si connexion SSO ; journal d'audit (action, auteur, e-mail et rôle au moment de l'action, adresse IP, date, noms des champs modifiés) ; avis de satisfactionPersonnels

2.3 Données non collectées et champs libres

La Plateforme ne comporte aucun champ destiné à la date de naissance, à l'adresse postale, au numéro INE ni à la photographie d'identité des élèves. Les champs de texte libre (observations, commentaires, notes, messages) peuvent en revanche recevoir toute information saisie par les utilisateurs : les consignes de saisie données aux personnels relèvent du RT (article 4).

2.4 Données de santé et données du suivi social

Le suivi infirmier traite des données relatives à la santé au sens de l'article 9 du RGPD. Le suivi social traite des informations susceptibles de relever de l'article 9 et, pour les informations préoccupantes, couvertes par le secret professionnel.

Le RT demeure seul responsable de déterminer et de documenter la condition de licéité applicable à ces traitements, conformément aux articles 6 et 9 du RGPD et aux règles sectorielles applicables. Le ST traite ces données uniquement sur instruction documentée du RT.

Le RT fixe les droits d'accès de chaque profil dans l'écran de paramétrage des droits de la Plateforme. Le tableau ci-dessous décrit le paramétrage livré. Le compte administrateur de l'établissement hérite, par construction, des droits de tous les profils de l'établissement : il accède donc aux données de santé et du suivi social. Les encadrants d'activité n'accèdent, sur les élèves, qu'au nom, au prénom, au niveau et aux présences de leurs séances.

DonnéeAccès ouvert par défautAccès que le RT peut ouvrir
Contenu du suivi infirmier (traitements, commentaires)Infirmière ; administrateur de l'établissementAED, CPE, manager, vie scolaire (désactivé par défaut)
Passages à l'infirmerie et historique des traitementsInfirmière ; administrateur de l'établissement ; assistante sociale (activé par défaut, désactivable)AED, accueil, CPE, manager, vie scolaire (désactivé par défaut)
Suivi social, rendez-vous, contacts, informations préoccupantesAssistante sociale ; administrateur de l'établissementInfirmière : indicateur d'existence d'un suivi, sans son contenu (désactivé par défaut)
Indicateur d'existence d'un suivi infirmierAssistante sociale (activé par défaut, désactivable)

2.5 Accès du Sous-traitant

Pour l'exploitation et le support, le ST dispose d'un accès technique aux données. Il ne l'exerce que sur demande ou autorisation du RT, pour résoudre un incident affectant la Plateforme, ou pour satisfaire à une obligation légale, et dans la limite de ce que la situation exige.

Les sessions en mode test, par lesquelles le ST emprunte temporairement un profil de l'établissement, sont inscrites au journal d'audit de l'établissement, consultable par le RT. Les consultations effectuées depuis la console d'administration de l'éditeur ne font pas, à la date du présent contrat, l'objet d'une journalisation individuelle.

Article 3 — Obligations du sous-traitant

3.1 Traitement sur instruction documentée

Le ST ne traite les données personnelles que sur instruction documentée du RT, y compris en ce qui concerne les transferts vers un pays tiers, sauf obligation imposée par le droit de l'Union ou d'un État membre. Dans ce cas, il en informe le RT avant le traitement, sauf si ce droit l'interdit. La signature du présent contrat, le paramétrage de la Plateforme par le RT et les demandes écrites du RT constituent ses instructions.

Le ST informe immédiatement le RT si, selon lui, une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou du droit des États membres.

3.2 Confidentialité

Le ST garantit que les personnes autorisées à traiter les données s'engagent à la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité. L'accès aux données est limité aux personnes strictement habilitées.

3.3 Sécurité des données (art. 32 RGPD)

Le ST met en œuvre les mesures techniques et organisationnelles décrites en Annexe 1. Il peut les faire évoluer, à condition de ne pas abaisser le niveau de sécurité global.

3.4 Sous-traitants ultérieurs (art. 28.2 et 28.4 RGPD)

Le RT autorise le ST à recourir aux sous-traitants ultérieurs listés en Annexe 2.

Le ST informe le RT par e-mail, au moins 30 jours à l'avance, de tout ajout ou remplacement de l'un de ses sous-traitants ultérieurs. Lorsqu'un sous-traitant ultérieur notifie au ST un changement de ses propres sous-traitants, le ST transmet l'information au RT dans les 5 jours ouvrés suivant sa réception. Le RT dispose d'un droit d'opposition motivée. Si aucune solution n'est trouvée, le RT peut résilier le contrat principal sans pénalité avant l'entrée en service du nouveau sous-traitant.

Le ST conclut avec chaque sous-traitant ultérieur un contrat imposant des obligations de protection des données au moins équivalentes à celles du présent contrat, notamment en matière de confidentialité, de sécurité, d'assistance, d'audit et de transferts. Le ST demeure pleinement responsable envers le RT de l'exécution de ces obligations par ses sous-traitants ultérieurs.

3.5 Localisation et transferts hors de l'Union européenne

Les données de production sont hébergées dans les régions indiquées en Annexe 2. Plusieurs sous-traitants ultérieurs sont des sociétés établies hors de l'Union européenne, y compris lorsque les données sont hébergées dans l'Union. Le ST documente, sur demande du RT, les localisations de production, de sauvegarde et de journalisation, ainsi que les garanties applicables aux transferts et aux accès depuis un pays tiers (clauses contractuelles types, décision d'adéquation).

L'envoi de SMS entraîne un transfert vers les États-Unis (Twilio). Le SMS n'est envoyé que lorsqu'un numéro de responsable légal est saisi dans une autorisation de sortie ou un passe annuel. Le RT peut éviter ce transfert en ne saisissant pas de numéro.

3.6 Assistance pour les droits des personnes

Le ST aide le RT à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, opposition, limitation, portabilité) dans un délai de 10 jours ouvrés suivant la réception de la demande du RT. Si une personne concernée adresse sa demande directement au ST, celui-ci la transmet au RT sans y répondre lui-même.

3.7 Notification des violations de données

Le ST notifie au RT toute violation de données à caractère personnel sans délai injustifié et, au plus tard, dans les 48 heures suivant le moment où il en a connaissance. La notification contient, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, et un point de contact. Les informations indisponibles sont transmises dès qu'elles le deviennent.

Le ST coopère avec le RT pour lui permettre de satisfaire à ses obligations prévues aux articles 33 et 34 du RGPD. Il ne notifie pas lui-même l'autorité de contrôle ni les personnes concernées, sauf instruction écrite du RT.

3.8 Assistance pour les obligations du RT

Le ST aide le RT à respecter ses obligations au titre des articles 32 à 36 du RGPD, notamment par la fourniture des informations nécessaires à la réalisation de l'AIPD et, le cas échéant, à la consultation préalable de la CNIL.

3.9 Fin de la prestation : restitution puis suppression

À la fin de la prestation, au choix du RT exprimé par écrit :

  • le ST restitue au RT l'ensemble des données, archives annuelles comprises, dans un format structuré et couramment utilisé (CSV ou JSON), dans un délai de 30 jours suivant la demande, puis les supprime ;
  • ou le ST supprime les données sans restitution préalable.

Les données de production, y compris les archives annuelles et le journal d'audit de l'établissement, sont supprimées dans un délai maximal de 30 jours suivant la fin de la prestation ou la restitution. Les copies présentes dans les sauvegardes ne sont jamais restaurées en production et disparaissent à l'expiration de leur durée de conservation, soit au plus tard 30 jours après la suppression des données de production. Le ST fournit au RT une attestation de suppression sur demande.

Ces règles s'appliquent sous réserve d'une obligation légale de conservation imposée au ST.

3.10 Registre

Le ST tient un registre des catégories d'activités de traitement effectuées pour le compte du RT, conformément à l'article 30.2 du RGPD.

3.11 Documentation et audits

Le ST met à la disposition du RT les informations nécessaires pour démontrer le respect de ses obligations. Le RT peut, en outre, faire réaliser un audit sur place ou sur pièces, par lui-même ou par un auditeur qu'il mandate, dans les conditions suivantes :

  • un audit par an au plus, sauf violation de données ou manquement avéré ;
  • préavis écrit de 30 jours, précisant le périmètre de l'audit ;
  • auditeur tenu au secret et non concurrent du ST ;
  • aucune atteinte à la sécurité de la Plateforme ni aux données des autres établissements ;
  • frais de l'audit à la charge du RT, sauf manquement constaté du ST.

Article 4 — Obligations du responsable de traitement

Le RT s'engage à :

  • déterminer les finalités et la licéité de ses traitements, notamment pour les données de santé et du suivi social ;
  • conduire l'AIPD lorsqu'elle est requise ;
  • paramétrer les droits d'accès de ses personnels et en assurer la revue ;
  • donner à ses personnels des consignes de saisie, en particulier pour les champs de texte libre ;
  • informer les personnes concernées, dont les élèves et leurs responsables légaux, notamment du recours au ST ;
  • fixer les durées de conservation applicables (article 5) ;
  • documenter ses instructions au ST et l'informer de tout changement affectant les données traitées.

Article 5 — Durées de conservation

Le RT définit les durées de conservation applicables à ses traitements, avec son délégué à la protection des données. Le ST met à sa disposition les moyens décrits ci-dessous et applique ses instructions de suppression.

  • Élèves sortis : l'élève qui quitte l'établissement est désactivé ; ses données restent dans la base active jusqu'à la réinitialisation annuelle.
  • Archivage annuel : chaque 31 juillet, les données de l'année scolaire sont regroupées en archives par catégorie (administratif, élèves, médical, social, audit). Leur consultation exige un code d'accès valable 24 heures.
  • Réinitialisation annuelle : déclenchée par l'administrateur de l'établissement ou par le ST à sa demande, elle supprime de la base active les données de l'année écoulée. Elle est refusée tant que toutes les catégories ne sont pas archivées.
  • Durées appliquées par défaut aux archives : 5 ans pour les catégories administratif, élèves, social et audit ; 28 ans pour la catégorie médicale. Ces durées sont indicatives : elles doivent être validées par le RT, qui peut demander au ST de les réduire.
  • Suppression : à l'échéance de sa durée de conservation, une archive est supprimée par le ST. Le RT peut demander à tout moment la suppression anticipée de données ou d'archives.

Article 6 — Répartition des responsabilités

6.1 Le RT détermine les finalités et les moyens essentiels des traitements réalisés au moyen de la Plateforme. Le ST traite les données personnelles exclusivement pour le compte du RT et conformément à ses instructions documentées, sauf obligation légale applicable.

6.2 Le ST est responsable du respect des obligations qui lui incombent en propre au titre du RGPD, notamment ses articles 28, 29, 30.2, 32 et 33.2, ainsi que des dommages causés par un traitement effectué en méconnaissance de ces obligations ou en dehors des instructions licites du RT, conformément à l'article 82 du RGPD.

6.3 Le ST est responsable envers le RT des manquements de ses sous-traitants ultérieurs dans les mêmes conditions que s'il les avait commis lui-même.

Article 7 — Dispositions générales

7.1 Modification : Toute modification du présent contrat doit faire l'objet d'un avenant écrit signé par les deux Parties, sous réserve de la procédure de l'article 3.4 pour les sous-traitants ultérieurs.

7.2 Droit applicable : Le présent contrat est soumis au droit français et aux dispositions du RGPD.

7.3 Litige : En cas de différend, les Parties s'efforceront de trouver une solution amiable. À défaut, le tribunal compétent est celui du ressort du domicile du défendeur.

7.4 Intégralité : Le présent contrat, ses annexes, le contrat principal de prestation de services et les CGU constituent l'intégralité de l'accord entre les Parties concernant le traitement des données.

Annexe 1 — Mesures techniques et organisationnelles

a) Authentification et sessions

  • Mots de passe hachés par bcrypt avec sel individuel (facteur de coût 10), jamais stockés en clair
  • Session portée par un cookie HttpOnly, Secure, SameSite=Strict, d'une durée de 7 jours
  • Révocation des sessions ouvertes lors d'un changement ou d'une réinitialisation de mot de passe, d'un changement de rôle et de la suppression du compte
  • Connexion par l'ENT de l'établissement (CAS) disponible
  • Limitation à 10 tentatives de connexion par adresse IP sur 15 minutes ; en cas d'indisponibilité de ce contrôle, la connexion est refusée plutôt qu'autorisée
  • Jetons sensibles (réinitialisation de mot de passe, activation, mode test) stockés sous forme d'empreinte SHA-256

b) Contrôle d'accès

  • Droits par rôle, paramétrables par le RT, vérifiés côté serveur à chaque requête
  • Isolation des établissements : chaque requête en base est restreinte à l'établissement de l'utilisateur
  • Mode test : lien à usage unique valable 120 secondes, session limitée à 1 heure, inscrite au journal d'audit

c) Protection des échanges et de l'application

  • HTTPS/TLS obligatoire, HSTS
  • En-têtes de sécurité : X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Validation stricte de toutes les entrées par schéma (Zod)
  • Notifications push chiffrées de bout en bout : le service de push du navigateur ne peut pas en lire le contenu

d) Intelligence artificielle

  • Le ST a désactivé l'utilisation des données transmises pour l'entraînement des modèles du fournisseur, ainsi que l'accès aux modèles expérimentaux, dont les conditions autorisent cet entraînement
  • Les textes transmis au modèle sont traités comme des données, séparés des instructions et bornés en longueur
  • La réponse du modèle est contrôlée avant enregistrement ; en cas d'écart, un récapitulatif est produit sans IA
  • La Plateforme fonctionne sans IA si le service est indisponible

e) Sauvegarde et reprise d'activité

  • Sauvegarde complète de la base chaque jour à 2 h UTC, chiffrée (age) avant stockage ; la clé de déchiffrement est conservée hors de l'infrastructure
  • Conservation des sauvegardes : 30 jours
  • Procédure de restauration testée de bout en bout
  • Perte de données maximale visée (RPO) : 24 heures | Objectif de remise en service (RTO) : 4 heures

f) Journalisation et traçabilité

  • Journal d'audit propre à chaque établissement, consultable par le RT : connexions réussies et échouées, déconnexions, appels, création, modification et suppression des comptes et des élèves, autorisations de sortie, mode test, consultation des archives
  • Le journal enregistre les noms des champs modifiés, jamais leurs valeurs
  • Suivi des erreurs hébergé dans l'Union européenne, filtré avant envoi : ni adresse IP, ni contenu des requêtes, ni enregistrement de session

g) Disponibilité

La Plateforme repose sur l'infrastructure des sous-traitants listés en Annexe 2. Le présent contrat ne comporte pas d'engagement de disponibilité ; les éventuels engagements de niveau de service relèvent du contrat principal.

Annexe 2 — Sous-traitants ultérieurs autorisés

Sous-traitantPrestationDonnées concernéesLocalisation
Vercel Inc.Hébergement de l'application et des fonctions serveur ; stockage des photos et fichiers joints aux messages et événements ; mesure d'audience sans cookieToutes les données transitant par l'application ; fichiers jointsFonctions et stockage des fichiers : région cdg1, Paris (UE). Réseau de diffusion mondial pour les contenus publics
Supabase Inc.Base de données PostgreSQLToutes les données enregistréesAWS eu-west-3, Paris (UE)
Pusher Ltd.Notifications en temps réel entre les écransIdentifiants techniques des éléments à rafraîchir ; nom de l'auteur d'une alerte d'urgenceCluster « eu », Irlande (UE)
Upstash Inc.Limitation du nombre de requêtes et stockage de jetons temporairesAdresses IP ; jetons de session temporaires (mode test, durée de vie 120 secondes)Royaume-Uni (Londres), pays couvert par une décision d'adéquation de la Commission européenne
Mistral AI SASRédaction assistée du récapitulatif de nuit ; extraction des comptes rendus sociaux importés (.docx)Observations libres, nom, prénom et raison d'absence des élèves absents ; contenu des comptes rendus importésSociété française. Hébergement dans l'Union européenne. Utilisation des données pour l'entraînement des modèles désactivée
Functional Software Inc. (Sentry)Détection des erreurs techniquesRapports d'erreur filtrés : ni adresse IP, ni corps de requête, identifiants de personnes masqués dans les adressesRégion UE (Allemagne). DPA et clauses contractuelles types signés le 23 août 2026
Plus Five Five, Inc. (Resend)Envoi des e-mails transactionnels (création de compte, réinitialisation de mot de passe, facturation, notifications)Adresse e-mail, nom, contenu de l'e-mailÉtats-Unis. DPA signé intégrant les clauses contractuelles types
Twilio Inc.Envoi des SMS aux responsables légaux (autorisations de sortie)Numéro du responsable légal ; nom et prénom de l'élève, heure de sortie et lien vers le QR code (contenu du SMS)États-Unis
GitHub Inc.Exécution des tâches planifiées, production et stockage des sauvegardesCopie intégrale de la base : produite sur un serveur de GitHub, chiffrée sur ce serveur puis stockée chiffrée ; la clé de déchiffrement n'est pas détenue par GitHubÉtats-Unis

Connexion par l'ENT : le fournisseur d'identité est choisi et contractualisé par l'établissement ou son académie ; il n'est pas un sous-traitant du ST.

Signatures

Fait en deux exemplaires originaux, le : _____ / _____ / 20_____

Le Responsable de traitementLe Sous-traitant
Établissement : _________________Victor Rubia Rodriguez EI — SIRET 942 717 067 00014
Représenté par : ________________Éditeur — Appel Internat
Qualité : Chef d'établissementcontact@appel-internat.com
Signature

Cachet de l'établissement

Signature

Ce document a été établi conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) et aux lignes directrices du Comité européen de la protection des données (CEPD). Version du 10 septembre 2026.