Accord de traitement des données
Le présent accord de traitement des données ("DPA") s’applique chaque fois qu’une organisation utilise Learnery pour former ses collaborateurs. Il fait partie intégrante de nos Conditions et définit la manière dont nous traitons les données à caractère personnel en votre nom, conformément à l’article 28 du Règlement général sur la protection des données (UE) 2016/679 ("RGPD"). Learnery est exploité par . Pour toute question concernant le présent document, veuillez écrire à [email protected].
Comment cela devient contraignant
Vous n’avez pas besoin de signer ni de renvoyer quoi que ce soit. Le présent DPA prend effet automatiquement lorsque votre organisation crée un compte et demeure en vigueur aussi longtemps que nous conservons des données à caractère personnel vous concernant. Si votre procédure d’achat exige un exemplaire contresigné sur votre propre papier, veuillez nous en faire la demande via Contact et nous organiserons cela.
1. Rôles
Votre organisation est le responsable du traitement: vous décidez quelles données sont intégrées dans Learnery et pourquoi. Nous sommes le sous-traitant: nous agissons sur vos instructions. Pour les visiteurs de notre propre site web, pour notre propre marketing, et pour les personnes qui achètent une place unique pour elles-mêmes plutôt que par l’intermédiaire d’un employeur, nous sommes, à la place, le responsable du traitement, et notre Politique de confidentialité régit ce traitement plutôt que le présent DPA.
2. Objet, durée, nature et finalité
L’objet est la fourniture d’une formation en ligne à la culture de l’IA ainsi que les registres qui en apportent la preuve. La nature du traitement consiste à collecter, stocker, afficher, générer des retours sur, et produire des certificats et attestations à partir des données décrites ci-dessous. La finalité est limitée à la fourniture de la formation achetée par votre organisation et à la remise des registres attestant qu’elle a bien eu lieu. Le traitement dure tant que votre compte existe, augmenté des durées de conservation prévues à la section 9.
3. Catégories de personnes concernées
Les employés, prestataires et autres personnels que votre organisation invite à suivre une formation, ainsi que les administrateurs que votre organisation nomme pour gérer son compte.
4. Types de données à caractère personnel
Nous traitons uniquement ce dont le service a besoin :
- Identité et coordonnées. Nom, adresse courriel professionnelle, le rôle ou le sous-secteur choisi pour la personne, et l’état de son compte.
- Authentification. Un hachage de mot de passe, ou un identifiant de compte Google lorsque la personne se connecte avec Google, ainsi que des jetons de session et de vérification.
- Dossiers de formation. Les leçons et exercices qu’une personne a suivis, ses réponses à choix multiples, ses soumissions au prompt lab et les transcriptions de ses pratiques de conversation, les codes de certificat et les dates de délivrance, ainsi que le fait qu’un administrateur lui ait assigné ou non des fonctions de supervision humaine.
- Texte libre rédigé par l’apprenant. Ce qu’une personne saisit dans les exercices, la pratique de conversation, le prompt lab et le tuteur IA. Les apprenants sont informés, dans la formation elle-même, de ne pas saisir dans ces champs des données personnelles concernant des tiers ni des secrets d’entreprise, mais le champ est un texte libre et nous traitons comme des données personnelles tout ce qui y est saisi.
- Technique. Données IP tronquées et hachées utilisées pour la limitation de débit et la prévention des abus, ainsi que des statistiques de page respectueuses de la vie privée qui ne profilent pas les personnes.
Nous ne demandons pas et ne souhaitons pas recevoir de données de catégorie particulière au titre de l’Article 9. Veuillez ne pas nous demander d’en traiter.
5. Nos obligations
- Instructions documentées. Nous traitons les données à caractère personnel uniquement sur la base de vos instructions documentées, qui sont données par votre utilisation du service et par le présent accord de traitement des données, sauf si le droit de l’Union européenne ou le droit d’un État membre en dispose autrement. Si nous estimons qu’une instruction enfreint le droit de la protection des données, nous vous en informerons.
- Confidentialité. Toute personne que nous autorisons à traiter vos données est tenue à une obligation de confidentialité.
- Sécurité. Nous mettons en œuvre les mesures techniques et organisationnelles énoncées à la section 7, comme l’exige l’article 32.
- Sous-traitants ultérieurs. Nous recourons aux sous-traitants ultérieurs mentionnés à la section 8, selon les conditions prévues dans cette section.
- Assistance pour les droits des personnes concernées. Compte tenu de la nature du traitement, nous vous assistons au moyen de mesures appropriées afin que vous puissiez répondre aux demandes présentées au titre du chapitre III. En pratique, vos administrateurs peuvent déjà exporter et supprimer les données d’une personne à partir du compte lui-même, si vous avez besoin de davantage, contactez-nous.
- Assistance en matière de sécurité et d’obligations en cas de violation. Nous vous assistons dans l’exécution de vos obligations au titre des articles 32 à 36, compte tenu de la nature du traitement et des informations dont nous disposons.
- Notification des violations. Nous vous notifions sans retard injustifié après avoir eu connaissance d’une violation de données à caractère personnel affectant vos données, avec les informations dont nous disposons à ce moment-là, et nous assurons un suivi au fur et à mesure que nous en apprenons davantage.
- Suppression ou restitution. À la fin du service, nous supprimons ou vous restituons vos données à caractère personnel, comme prévu à la section 9.
- Démonstration de la conformité. Nous mettons à disposition les informations nécessaires pour démontrer que nous respectons ces obligations, et nous permettons les audits visés à la section 10 et y contribuons.
6. Vos obligations
Vous confirmez que vous disposez d’une base légale pour intégrer les données de vos personnes dans Learnery et que vous les en avez informées comme l’exigent les articles 13 et 14. Vous êtes responsable des personnes que vous invitez, des actions de vos administrateurs dans le compte, et du fait de nous donner des instructions licites. Vous ne devez pas utiliser les champs de texte libre pour nous transmettre des données que vous n’avez pas de base légale pour partager.
7. Mesures de sécurité
L'article 32 exige des mesures appropriées au risque. Les nôtres, énoncées simplement plutôt que sous forme de liste de contrôle :
- Tout le trafic est servi en HTTPS avec HSTS, et le site redirige toute autre origine vers une adresse HTTPS canonique unique.
- Les mots de passe sont stockés sous forme de hachages bcrypt et ne sont jamais stockés ni consignés sous une forme lisible.
- L’accès est fondé sur les rôles. Un administrateur de l’organisation ne peut voir que sa propre organisation, et les contrôles sont appliqués côté serveur pour chaque route et chaque action, et non dans l’interface.
- Les sessions utilisent des cookies limités au site, marqués comme sécurisés en HTTPS, et chaque requête entraînant une modification d’état comporte un jeton CSRF.
- Des contrôles de limitation de débit et de lutte contre les abus protègent la connexion, l’inscription, les invitations, la réinitialisation du mot de passe et les formulaires publics, avec un paramétrage tel qu’une personne ne puisse pas en bloquer une autre.
- Les fichiers audio de narration et les dossiers des apprenants ne sont servis qu’à la personne qui y a droit, avec un contrôle à chaque requête plutôt qu’avec une adresse impossible à deviner.
- Les bases de données font l’objet de sauvegardes selon un calendrier défini et les restaurations sont testées, et non présumées.
- Les données à caractère personnel sont minimisées dès la conception, nous ne collectons pas la date de naissance, l’adresse du domicile, le numéro de téléphone ni aucune donnée démographique, car le service n’en a pas besoin.
8. Sous-traitants ultérieurs
Vous accordez une autorisation générale pour les sous-traitants ci-dessous. Nous imposons à chacun d’eux des obligations en matière de protection des données qui sont au moins aussi protectrices que celles prévues dans le présent accord de traitement des données, et nous demeurons responsables envers vous de leurs agissements. Cette liste est identique à celle publiée à la section 5 de notre Politique de confidentialité.
- DeepSeek (Chine), notre principal fournisseur d’IA. Reçoit le texte libre qu’un apprenant saisit dans les exercices, les activités de chat, le laboratoire de prompts et le tuteur IA, afin de générer des retours et des exemples.
- OpenAI (États-Unis), notre fournisseur de secours en matière d’IA et de filtrage de sécurité. Reçoit le même texte libre lorsque DeepSeek est inaccessible, et reçoit les sorties d’IA pour un filtrage contre les contenus préjudiciables. Les transferts reposent sur les clauses contractuelles types de la Commission européenne. En vertu de ses conditions d’API, ce contenu n’est pas utilisé pour entraîner ses modèles.
- Stripe (Irlande et États-Unis), traitement des paiements. Reçoit les données de facturation. Les données de carte sont transmises directement à Stripe et n’atteignent jamais nos serveurs.
- Google (Irlande et États-Unis), uniquement lorsqu’une personne choisit de se connecter avec un compte Google.
- Nos prestataires d’hébergement et de messagerie électronique (Union européenne), qui stockent la base de données et envoient les messages transactionnels.
Nous vous en informerons avant de faire appel à un nouveau sous-traitant ou de remplacer un sous-traitant, par email adressé aux administrateurs de votre compte, et vous pourrez vous y opposer pour des motifs raisonnables liés à la protection des données. Si nous ne pouvons pas résoudre cette opposition, vous pourrez résilier la partie du service concernée et obtenir le remboursement de la période non utilisée.
9. Conservation, suppression et restitution
Tant que votre compte est actif, nous conservons vos données afin que le service fonctionne et que les dossiers de formation restent vérifiables. Un administrateur peut supprimer à tout moment une personne du compte. Lorsque votre compte est clôturé, nous supprimons les données à caractère personnel que nous détenons en qualité de sous-traitant dans un délai de 90 jours, sauf lorsque la loi nous oblige à les conserver plus longtemps, par exemple les relevés de facturation à des fins fiscales. Les certificats et attestations restent valables pour la personne à laquelle ils ont été délivrés, car leur objet même est de pouvoir être vérifiés ultérieurement, veuillez nous indiquer si vous souhaitez plutôt qu'ils soient révoqués. Sur demande, avant la suppression, nous vous restituerons vos données dans un format lisible par machine.
10. Audits
Sur préavis raisonnable, et au plus une fois par an sauf si une autorité de contrôle ou une violation rend des vérifications plus fréquentes nécessaires, nous répondrons à vos questions écrites concernant le présent DPA et fournirons la documentation dont nous disposons. Lorsque cela s’avère réellement insuffisant au regard de vos obligations, nous conviendrons avec vous d’un audit sur site, à vos frais, mené de manière à ne pas compromettre la confidentialité des autres clients.
11. Transferts internationaux
Lorsqu'un sous-traitant ultérieur est situé en dehors de l'Espace économique européen, les transferts reposent sur des garanties appropriées au titre du Chapitre V, en pratique les clauses contractuelles types de la Commission européenne. La section 8 précise à quels prestataires cela s'applique et où ils se trouvent.
12. Modifications du présent DPA
Nous pouvons mettre à jour le présent DPA afin de refléter une modification du service ou de la loi. Si une modification réduit de manière substantielle votre protection, nous en informerons vos administrateurs par email avant son entrée en vigueur. La version en vigueur est celle publiée sur cette page, et la date de sa dernière modification figure en haut de page.