← Tous les articles
Confiance

Ce que contient vraiment un AVV prêt à signer

On demande aux établissements allemands de signer un contrat de sous-traitance pour chaque outil qu'ils utilisent. La plupart des éditeurs y voient une formalité administrative. Voici ce que contient réellement le nôtre — et pourquoi nous le publions avant qu'on nous le demande.

RGPDAVVProtection des donnéesMarchés publics

Si vous travaillez dans un établissement allemand, vous connaissez le rituel. Une collègue découvre un outil utile. La Datenschutzbeauftragte demande s'il existe un AVV. Quelqu'un écrit à l'éditeur. Trois semaines plus tard arrive un PDF qui soulève plus de questions qu'il n'en règle, et l'outil cesse discrètement d'être utilisé.

L'Auftragsverarbeitungsvertrag — le contrat de sous-traitance prévu par l'article 28 du RGPD — n'est ni facultatif ni une formalité. Un établissement qui confie des données d'élèves à un logiciel sans en avoir signé un est la partie en faute, pas l'éditeur. Il vaut donc la peine de savoir ce que ce document doit contenir, et pourquoi « nous sommes conformes au RGPD » sur un site web n'équivaut pas à en détenir un.

Pourquoi un label n'est pas un contrat

La conformité au RGPD n'est pas une certification que l'on obtient. Aucune autorité ne délivre de label « conforme au RGPD » pour un logiciel. Quand le site d'un éditeur affiche un écusson portant ces mots, c'est une affirmation sur lui-même, formulée par lui-même.

L'article 28 exige à la place quelque chose de concret : un contrat entre vous (le responsable de traitement — l'établissement) et nous (le sous-traitant), fixant des clauses précises. Le règlement énumère ce qui doit y figurer. Ou bien un éditeur dispose d'un document contenant ces clauses, prêt à signer, ou bien il n'en a pas.

Les huit points exigés par l'article 28

N'importe qui peut confronter à cette liste un AVV qu'on lui soumet. S'il y manque un point, le document est insuffisant, si officiel qu'il paraisse.

ExigenceCe que cela signifie en pratique
Objet et duréeQuel traitement a lieu, et pendant combien de temps
Nature et finalitéPourquoi les données sont traitées — ici : produire et publier un emploi du temps
Types de données à caractère personnelNommées explicitement, pas « données utilisateur »
Catégories de personnes concernéesEnseignants, élèves, personnels
Soumission aux instructionsLe sous-traitant n'agit que sur instruction documentée de l'établissement
ConfidentialitéToute personne ayant accès aux données est tenue à la confidentialité
Mesures de sécurité (art. 32)Des mesures techniques et organisationnelles concrètes — les TOM
Sous-traitants ultérieurs, suppression, auditQui d'autre intervient, ce qui se passe à la fin, votre droit de contrôle

Ce que contient le nôtre, précisément

Plutôt que de décrire ce type de document dans l'abstrait, voici ce que dit réellement notre contrat. Si vous évaluez un éditeur d'emploi du temps, quel qu'il soit, il est légitime d'exiger tout cela de chacun d'eux.

Les données que nous traitons — nommées

Enseignants : nom, code court, adresse e-mail, matières enseignées, disponibilités, charge de service. Élèves : nom, classe, numéro d'élève et — lorsque l'établissement planifie par élève — choix d'options. Les salles, les matières et la structure des cours ne comportent aucune donnée personnelle. Comptes utilisateurs : nom, adresse e-mail, rôle, horodatages de connexion.

C'est la liste complète. Nous ne traitons ni notes, ni absences, ni adresses, ni coordonnées des responsables légaux, ni données de santé, ni dossiers disciplinaires, parce que la construction d'un emploi du temps n'en a pas besoin et que conserver des données dont on n'a pas besoin est un risque, pas une fonctionnalité.

Où elles résident

Des centres de données allemands, région UE exclusivement. Aucune réplication hors de l'UE, sauvegardes comprises. L'hébergeur et la région sont nommés dans le contrat, et non désignés par « notre partenaire cloud », car les Datenschutzbeauftragte veulent à juste titre savoir qui est le sous-traitant ultérieur.

Les mesures techniques, concrètement

  • Chiffrement en transit (TLS) et au repos.
  • Cloisonnement par établissement : les données de chaque établissement sont séparées au niveau de la base de données, et chaque requête est restreinte à son établissement. Une fuite de données d'un établissement vers un autre supposerait un défaut de code, pas une permission mal réglée.
  • Des accès fondés sur les rôles, avec une matrice de droits documentée — l'établissement décide qui voit quoi.
  • Des sauvegardes quotidiennes avec restauration à un instant donné.
  • Un accès de nos équipes uniquement à des fins d'assistance, sur demande, et journalisé.

Ce qui se passe à la fin

À la fin du contrat : export de vos données dans un format exploitable, puis suppression dans un délai défini, sauvegardes comprises. Écrit dans le contrat plutôt que laissé à la bonne volonté.

La clause IA. Notre assistant transmet à un modèle de langage le contexte strictement nécessaire pour interpréter une demande. Les données des établissements ne servent jamais à entraîner des modèles — ni les nôtres, ni ceux d'un fournisseur. C'est écrit dans l'AVV, parce que la question est devenue la deuxième que pose tout délégué à la protection des données, et que « nous ne ferions jamais cela » n'est pas une clause contractuelle.

Disponible avant que vous le demandiez

Notre AVV est téléchargeable, et c'est le même document pour tout le monde — pas de tour de négociation, pas de « envoyez-nous vos exigences, on verra ». Vous pouvez le lire pendant l'essai gratuit, avant que le moindre euro ou la moindre donnée ne change de mains, et le remettre à votre délégué à la protection des données pendant que vous vous demandez encore si le logiciel vous plaît.

C'est délibéré. L'échec le plus courant dans l'achat de logiciels scolaires n'est pas le refus ; c'est l'enlisement — un outil prometteur qui meurt dans un fil d'e-mails de trois semaines. Un document que personne n'a besoin de réclamer ne peut pas s'enliser.

Deux réserves honnêtes

Nous ne sommes pas certifiés ISO 27001. Untis détient cette certification depuis 2016 et, dans certains marchés publics, elle est une condition ferme. Nous sommes une jeune entreprise ; la certification est un objectif, pas une affirmation. Si votre appel d'offres l'exige aujourd'hui, nous n'y répondons pas aujourd'hui.

Un AVV est un contrat, pas une garantie de bonne conduite. Il définit des obligations et des recours. Ce qu'il vous apporte réellement, c'est que ces obligations sont écrites et opposables — précisément ce que « conforme au RGPD » sur une page d'accueil ne vous apporte pas.

Ce que nous demanderions, à votre place

Quatre questions qui séparent une réponse sérieuse d'une réponse vague, chez n'importe quel éditeur :

  • Puis-je lire votre AVV maintenant, sans signer d'accord de confidentialité ni prendre rendez-vous ?
  • Quel centre de données, dans quel pays, et exploité par qui ?
  • Quels sous-traitants ultérieurs touchent à nos données, et pour quoi faire ?
  • Si nous partons, quel est le délai de suppression — et couvre-t-il les sauvegardes ?

Un éditeur capable de répondre aux quatre en un seul e-mail est un éditeur dont le discours sur la protection des données tient debout. Le filtre est étonnamment efficace.


Bildena GmbH est une société allemande ; Bildena Scheduler fonctionne dans des centres de données allemands. L'AVV au sens de l'art. 28 du RGPD est fourni lors de la mise en service et sur demande pendant tout essai.

Voyez-le résoudre votre propre emploi du temps

Importez depuis aSc, Untis ou Excel et lancez une génération complète gratuitement — premier emploi du temps en 3 minutes.

Commencer gratuitement

Poursuivre la lecture