Si vous travaillez dans un établissement allemand, vous connaissez le rituel. Une collègue découvre un outil utile. La Datenschutzbeauftragte demande s'il existe un AVV. Quelqu'un écrit à l'éditeur. Trois semaines plus tard arrive un PDF qui soulève plus de questions qu'il n'en règle, et l'outil cesse discrètement d'être utilisé.
L'Auftragsverarbeitungsvertrag — le contrat de sous-traitance prévu par l'article 28 du RGPD — n'est ni facultatif ni une formalité. Un établissement qui confie des données d'élèves à un logiciel sans en avoir signé un est la partie en faute, pas l'éditeur. Il vaut donc la peine de savoir ce que ce document doit contenir, et pourquoi « nous sommes conformes au RGPD » sur un site web n'équivaut pas à en détenir un.
Pourquoi un label n'est pas un contrat
La conformité au RGPD n'est pas une certification que l'on obtient. Aucune autorité ne délivre de label « conforme au RGPD » pour un logiciel. Quand le site d'un éditeur affiche un écusson portant ces mots, c'est une affirmation sur lui-même, formulée par lui-même.
L'article 28 exige à la place quelque chose de concret : un contrat entre vous (le responsable de traitement — l'établissement) et nous (le sous-traitant), fixant des clauses précises. Le règlement énumère ce qui doit y figurer. Ou bien un éditeur dispose d'un document contenant ces clauses, prêt à signer, ou bien il n'en a pas.
Les huit points exigés par l'article 28
N'importe qui peut confronter à cette liste un AVV qu'on lui soumet. S'il y manque un point, le document est insuffisant, si officiel qu'il paraisse.
| Exigence | Ce que cela signifie en pratique |
|---|---|
| Objet et durée | Quel traitement a lieu, et pendant combien de temps |
| Nature et finalité | Pourquoi les données sont traitées — ici : produire et publier un emploi du temps |
| Types de données à caractère personnel | Nommées explicitement, pas « données utilisateur » |
| Catégories de personnes concernées | Enseignants, élèves, personnels |
| Soumission aux instructions | Le sous-traitant n'agit que sur instruction documentée de l'établissement |
| Confidentialité | Toute personne ayant accès aux données est tenue à la confidentialité |
| Mesures de sécurité (art. 32) | Des mesures techniques et organisationnelles concrètes — les TOM |
| Sous-traitants ultérieurs, suppression, audit | Qui d'autre intervient, ce qui se passe à la fin, votre droit de contrôle |
Ce que contient le nôtre, précisément
Plutôt que de décrire ce type de document dans l'abstrait, voici ce que dit réellement notre contrat. Si vous évaluez un éditeur d'emploi du temps, quel qu'il soit, il est légitime d'exiger tout cela de chacun d'eux.
Les données que nous traitons — nommées
Enseignants : nom, code court, adresse e-mail, matières enseignées, disponibilités, charge de service. Élèves : nom, classe, numéro d'élève et — lorsque l'établissement planifie par élève — choix d'options. Les salles, les matières et la structure des cours ne comportent aucune donnée personnelle. Comptes utilisateurs : nom, adresse e-mail, rôle, horodatages de connexion.
C'est la liste complète. Nous ne traitons ni notes, ni absences, ni adresses, ni coordonnées des responsables légaux, ni données de santé, ni dossiers disciplinaires, parce que la construction d'un emploi du temps n'en a pas besoin et que conserver des données dont on n'a pas besoin est un risque, pas une fonctionnalité.
Où elles résident
Des centres de données allemands, région UE exclusivement. Aucune réplication hors de l'UE, sauvegardes comprises. L'hébergeur et la région sont nommés dans le contrat, et non désignés par « notre partenaire cloud », car les Datenschutzbeauftragte veulent à juste titre savoir qui est le sous-traitant ultérieur.
Les mesures techniques, concrètement
- Chiffrement en transit (TLS) et au repos.
- Cloisonnement par établissement : les données de chaque établissement sont séparées au niveau de la base de données, et chaque requête est restreinte à son établissement. Une fuite de données d'un établissement vers un autre supposerait un défaut de code, pas une permission mal réglée.
- Des accès fondés sur les rôles, avec une matrice de droits documentée — l'établissement décide qui voit quoi.
- Des sauvegardes quotidiennes avec restauration à un instant donné.
- Un accès de nos équipes uniquement à des fins d'assistance, sur demande, et journalisé.
Ce qui se passe à la fin
À la fin du contrat : export de vos données dans un format exploitable, puis suppression dans un délai défini, sauvegardes comprises. Écrit dans le contrat plutôt que laissé à la bonne volonté.
Disponible avant que vous le demandiez
Notre AVV est téléchargeable, et c'est le même document pour tout le monde — pas de tour de négociation, pas de « envoyez-nous vos exigences, on verra ». Vous pouvez le lire pendant l'essai gratuit, avant que le moindre euro ou la moindre donnée ne change de mains, et le remettre à votre délégué à la protection des données pendant que vous vous demandez encore si le logiciel vous plaît.
C'est délibéré. L'échec le plus courant dans l'achat de logiciels scolaires n'est pas le refus ; c'est l'enlisement — un outil prometteur qui meurt dans un fil d'e-mails de trois semaines. Un document que personne n'a besoin de réclamer ne peut pas s'enliser.
Deux réserves honnêtes
Nous ne sommes pas certifiés ISO 27001. Untis détient cette certification depuis 2016 et, dans certains marchés publics, elle est une condition ferme. Nous sommes une jeune entreprise ; la certification est un objectif, pas une affirmation. Si votre appel d'offres l'exige aujourd'hui, nous n'y répondons pas aujourd'hui.
Un AVV est un contrat, pas une garantie de bonne conduite. Il définit des obligations et des recours. Ce qu'il vous apporte réellement, c'est que ces obligations sont écrites et opposables — précisément ce que « conforme au RGPD » sur une page d'accueil ne vous apporte pas.
Ce que nous demanderions, à votre place
Quatre questions qui séparent une réponse sérieuse d'une réponse vague, chez n'importe quel éditeur :
- Puis-je lire votre AVV maintenant, sans signer d'accord de confidentialité ni prendre rendez-vous ?
- Quel centre de données, dans quel pays, et exploité par qui ?
- Quels sous-traitants ultérieurs touchent à nos données, et pour quoi faire ?
- Si nous partons, quel est le délai de suppression — et couvre-t-il les sauvegardes ?
Un éditeur capable de répondre aux quatre en un seul e-mail est un éditeur dont le discours sur la protection des données tient debout. Le filtre est étonnamment efficace.
Bildena GmbH est une société allemande ; Bildena Scheduler fonctionne dans des centres de données allemands. L'AVV au sens de l'art. 28 du RGPD est fourni lors de la mise en service et sur demande pendant tout essai.
