Sommaire
- Responsable du traitement
- Rôles et responsabilités
- Données traitées
- Finalités et bases légales
- Minimisation et données sensibles
- Apprenants mineurs
- Durées de conservation
- Hébergement et localisation
- Sous-traitants
- Localisation et transferts
- Sécurité des données
- Gestion des violations de données
- Vos droits
- Cookies
- Modifications
- Contact
01Responsable du traitement
Dans le cadre de l'utilisation du service par un établissement client, l'établissement agit en qualité de responsable de traitement et CFAED (éditeur de Prolys) agit en qualité de sous-traitant au sens de l'article 28 du RGPD.
Pour les traitements propres à l'éditeur (gestion de la relation client, contact), CFAED agit en qualité de responsable de traitement. Coordonnées : CFAED, 541 rue Pierre Mendès France, 73300 Saint-Jean-de-Maurienne — contact@prolys.fr.
02Rôles et responsabilités
L'établissement client détermine les finalités et les moyens des traitements réalisés via le service. CFAED traite les données uniquement sur instruction documentée de l'établissement, dans le cadre défini par le contrat de sous-traitance conclu entre les parties, conformément à l'article 28 du RGPD.
03Données traitées
Prolys traite des catégories de données limitées à ce qui est nécessaire à la gestion administrative des activités de formation, notamment :
| Catégorie | Exemples |
|---|---|
| Données d'identification professionnelle | Nom, prénom, fonction des personnels habilités |
| Données de connexion | Identifiant, données techniques d'authentification |
| Données liées aux formations | Sessions, intervenants, suivi de présence et d'assiduité |
Aucune donnée n'est utilisée à des fins de prospection commerciale, de profilage ou de revente.
04Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fourniture et exécution du service | Exécution du contrat (art. 6.1.b RGPD) |
| Gestion administrative des formations | Exécution du contrat / intérêt légitime de l'établissement |
| Sécurité et traçabilité des accès | Obligation légale / intérêt légitime (art. 6.1.f) |
| Relation client (côté éditeur) | Intérêt légitime (art. 6.1.f) |
05Minimisation et données sensibles
Conformément au principe de minimisation (article 5.1.c du RGPD), seules les données strictement nécessaires aux finalités décrites sont traitées.
Détail des données et de leur caractère obligatoire
Le tableau ci-dessous recense l'intégralité des données que Prolys est susceptible de traiter, en distinguant celles nécessaires à son fonctionnement (« Recueillie ») de celles laissées au libre choix du centre (« À la discrétion »). Prolys n'accepte aucune autre donnée que celles listées ci-dessous, et ne traite en aucun cas de données sensibles au sens de l'article 9 du RGPD. Il appartient au centre de formation, avec l'appui de son délégué à la protection des données (DPO), de veiller au respect du principe de minimisation. Lorsqu'il dépose dans Prolys des données concernant des formateurs, apprenants ou entreprises, le centre de formation, responsable de traitement, est tenu d'en informer les personnes concernées.
| Donnée | Statut |
|---|---|
| Apprenants | |
| Nom, prénom | Recueillie |
| Signature (émargement numérisé) | Recueillie |
| Assiduité (présences, absences) | À la discrétion |
| Adresse électronique | À la discrétion |
| Enseignants | |
| Nom, prénom | Recueillie |
| Planning d'interventions | Recueillie |
| Heures réalisées / prévues, absences, remplacements | Recueillie |
| Signature (émargement numérisé) | Recueillie |
| Adresse électronique professionnelle | À la discrétion |
| Statut (titulaire, vacataire, contractuel) | À la discrétion |
| Quota d'heures annuel | À la discrétion |
| Taux horaire indicatif par formation | À la discrétion |
| Sites de formation | |
| Plannings des classes | Recueillie |
| Entreprises | |
| Adresse électronique | À la discrétion |
| Nom du référent | À la discrétion |
| Signature | À la discrétion |
| Utilisateurs (coordination, gestion, direction) | |
| Nom, prénom | Recueillie |
| Adresse électronique professionnelle (identifiant de connexion) | Recueillie |
| Rôle | Recueillie |
| Signature | À la discrétion |
| Cachet | À la discrétion |
06Apprenants mineurs
Les centres de formation utilisant Prolys accueillent des apprentis dès l'âge de 15 ans. Le traitement des données des apprenants (identité, assiduité) repose sur l'exécution de la mission de formation de l'établissement, responsable de traitement, à qui il appartient de qualifier la base légale applicable et d'informer les apprenants et leurs représentants légaux.
La saisie d'une adresse électronique pour un apprenant n'est pas obligatoire dans Prolys : elle relève du libre choix du centre de formation. Pour les apprenants mineurs, Prolys recommande de privilégier l'envoi des communications à l'entreprise d'accueil ou au représentant légal plutôt qu'au mineur lui-même. La décision finale relève de l'appréciation du centre de formation.
07Durées de conservation
Les données sont conservées pour la durée strictement nécessaire aux finalités poursuivies, puis archivées ou supprimées :
- Données liées à un compte : pendant la durée de la relation contractuelle avec l'établissement ;
- Données de suivi des formations : selon les durées légales applicables au secteur de la formation et les instructions de l'établissement responsable ;
- Données de relation client : durée de la relation, puis archivage conforme aux délais légaux.
À l'issue du contrat, les données sont restituées ou supprimées selon les instructions de l'établissement responsable de traitement.
08Hébergement et localisation
L'intégralité des données est hébergée et traitée en France, dans le centre de données d'OVHcloud situé à Roubaix (Hauts-de-France). L'hébergeur est une société de droit français.
| Hébergeur | OVH SAS (OVHcloud) — Roubaix, France |
| Localisation des données | France (territoire national) |
| Juridiction applicable | Française et européenne |
09Sous-traitants
CFAED ne recourt qu'à des sous-traitants de données strictement nécessaires au fonctionnement du service, tous établis en France et présentant des garanties suffisantes au regard du RGPD :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| OVHcloud (OVH SAS) | Hébergement de l'infrastructure et des données | France |
| Brevo (Sendinblue SAS) | Acheminement des notifications par courriel | France |
Tout recours à un nouveau sous-traitant fait l'objet d'une information préalable de l'établissement responsable de traitement, qui peut formuler des objections.
10Localisation et transferts
11Sécurité des données
CFAED met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, notamment :
- chiffrement des échanges entre l'utilisateur et le service ;
- isolation stricte des données entre établissements clients ;
- contrôle des accès fondé sur les rôles et le principe du moindre privilège ;
- journalisation des accès et traçabilité des opérations ;
- sauvegardes régulières hébergées en France.
12Gestion des violations de données
Prolys applique une procédure rigoureuse de gestion des violations de données personnelles, alignée sur les obligations du RGPD et les exigences attendues des acteurs les plus exigeants du secteur :
- Détection et qualification : surveillance des accès et des opérations permettant d'identifier et de caractériser tout incident de sécurité.
- Notification à la CNIL sous 72 heures : conformément à l'article 33 du RGPD, toute violation susceptible d'engendrer un risque pour les personnes est notifiée à la CNIL dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance.
- Information des personnes concernées : lorsque la violation est susceptible d'engendrer un risque élevé, les personnes concernées en sont informées dans les meilleurs délais (article 34 du RGPD), en lien avec l'établissement responsable de traitement.
- Mesures correctives : confinement de l'incident, analyse des causes, et mise en œuvre des mesures destinées à prévenir tout renouvellement.
- Traçabilité : chaque incident est documenté dans un registre interne des violations, conformément à l'article 33.5 du RGPD.
13Vos droits
Conformément au RGPD et à la loi « Informatique et Libertés », toute personne concernée dispose des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur ses données.
Lorsque les données sont traitées pour le compte d'un établissement client, les demandes d'exercice de droits sont à adresser en priorité à cet établissement, responsable de traitement. CFAED apporte son concours à l'établissement pour permettre le bon exercice de ces droits.
Vous disposez par ailleurs du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL — www.cnil.fr).
14Cookies
Le service n'utilise que les cookies et traceurs strictement nécessaires à son fonctionnement et à la sécurité de la session (cookies essentiels, exemptés de consentement). Aucun cookie publicitaire, de mesure d'audience tierce ou de profilage n'est déposé.
15Modifications
La présente politique peut être mise à jour pour refléter une évolution du service ou de la réglementation. La date de dernière mise à jour figure en tête de page. En cas de modification substantielle, les établissements clients en sont informés.
16Contact
Pour toute question relative à la présente politique ou au traitement de vos données : contact@prolys.fr.