Accord de traitement des données (DPA) — Conditions standard
Cette page décrit l’approche standard de Studyula pour le traitement de données avec les établissements d’enseignement.
Dernière mise à jour : 4 septembre 2026
Les instructions et responsabilités de l’établissement ainsi que le rôle de Studyula comme prestataire/sous-traitant sont définis par contrat et droit applicable. Le DPA signé est complété avec les informations de l’établissement et les annexes locales nécessaires.
1. Rôles et périmètre
Lorsque l’établissement détermine finalités et moyens, il peut agir comme responsable et Studyula comme sous-traitant selon ses instructions documentées. Les traitements où Studyula agit comme responsable indépendant restent soumis à la Politique de confidentialité.
2. Traitement et instructions
Studyula traite les données de compte, classe, cours, devoir, évaluation, présence, analyse académique, accompagnement et opérations scolaires uniquement pour fournir le service, assurer la sécurité et suivre des instructions autorisées et licites.
3. Confidentialité et sécurité
Le personnel autorisé est soumis à confidentialité. Studyula applique accès par rôle, isolation des établissements, authentification/sessions sécurisées, communications chiffrées, journaux de sécurité et d’audit, sauvegardes, supervision et contrôles d’accès.
4. Sous-traitants ultérieurs et transferts
Des sous-traitants peuvent être utilisés pour les composants nécessaires. Les catégories actuelles figurent sur la page Sous-traitants. Le DPA propre à l’établissement peut préciser fournisseurs actifs, régions et mécanismes de transfert.
5. Droits des personnes et incidents
Studyula fournit une assistance technique raisonnable aux demandes relevant de la responsabilité de l’établissement. En cas d’incident de sécurité confirmé affectant les données institutionnelles, Studyula coordonne les actions selon le contrat et la loi.
6. Restitution/suppression en fin de service
À la fin du service, les données institutionnelles peuvent être restituées, supprimées ou anonymisées selon le contrat, sous réserve des obligations de conservation, sécurité et sauvegarde. La fin d’une adhésion institutionnelle ne supprime pas nécessairement un compte personnel indépendant.
7. Version signée
Cette page publique résume les principes standard. Un DPA juridiquement contraignant doit préciser les parties, catégories de données, finalités, conservation, sous-traitants, transferts et signatures.