Accord de traitement des données (DPA)
Dernière mise à jour :
Le présent accord de traitement des données (l'« Accord ») fait partie des conditions d'utilisation de Clever Nursery. Il s'applique dès que l'établissement client enregistre des données personnelles dans l'application app.clevernursery.com. Il vise à répondre aux exigences de l'article 28 du RGPD et du UK GDPR lorsqu'ils sont applicables, ainsi qu'aux dispositions de la loi algérienne n° 18-07 modifiée relatives au sous-traitant. Un exemplaire signé peut être demandé à legal@clevernursery.com.
1. Parties et rôles
- Le Client : l'établissement (ou la personne qui l'exploite) titulaire du compte Clever Nursery. Il est responsable du traitement : il détermine les finalités et les moyens essentiels du traitement des données qu'il enregistre.
- Le Sous-traitant : CIRTA AGENCY LTD, société immatriculée au Royaume-Uni sous le numéro 15480678, 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, Royaume-Uni, éditrice de Clever Nursery.
Cet Accord ne couvre pas les traitements dont CIRTA AGENCY LTD est elle-même responsable (comptes, facturation de l'abonnement, sécurité, support, site marketing), décrits dans la politique de confidentialité.
2. Objet, durée et nature
- Objet : fournir au Client l'application Clever Nursery de gestion d'établissement d'accueil de jeunes enfants.
- Durée : la durée d'utilisation du Service par le Client, puis le temps nécessaire à la restitution et à la suppression des données (article 12).
- Nature des opérations : hébergement, stockage, organisation, consultation, modification, export, sauvegarde, transmission (notifications et e-mails à la demande du Client), suppression.
3. Finalités
Fournir les fonctionnalités de l'application utilisées par le Client : dossiers des enfants et des familles, préinscriptions, sections, personnel, présences, suivi quotidien, activités, santé, incidents, calendrier et menus, facturation des familles, dépenses, communication et notifications, rapports, espace parents, imports, exports et sauvegardes ; ainsi que l'assistance, la sécurité et la maintenance de ces fonctionnalités.
4. Personnes concernées
Enfants accueillis ou préinscrits ; parents, responsables légaux et autres membres des familles ; personnes autorisées à venir chercher les enfants et contacts d'urgence ; personnel et intervenants de l'établissement ; utilisateurs invités par le Client ; fournisseurs et contacts du Client.
5. Catégories de données
- Identification et coordonnées (noms, dates et lieux de naissance, sexe, adresse, téléphones, e-mails, numéro d'identification et pièces d'identité si le Client les enregistre, photos).
- Vie dans l'établissement (inscriptions, présences, suivi quotidien, activités, notes, documents, consentements photo et sorties).
- Catégories particulières : données de santé des enfants (allergies, régimes, pathologies, traitements, groupe sanguin, médecin, vaccinations, besoins particuliers, rapports d'incident), lorsque le Client les enregistre.
- Données relatives au personnel (poste, contrat, dates, présences, absences, documents).
- Données financières de l'établissement (factures, paiements des familles, dépenses, fournisseurs).
- Données de communication et de traçabilité (notifications, e-mails, journal d'audit).
Le Client s'engage à ne saisir que les données nécessaires à ses finalités et à ne pas enregistrer de données sans rapport avec l'accueil des enfants et la gestion de l'établissement.
6. Instructions du Client
Le Sous-traitant traite les données uniquement sur instruction documentée du Client. Ces Conditions, cet Accord et l'utilisation des fonctionnalités de l'application par le Client et ses utilisateurs autorisés constituent ses instructions. Le Sous-traitant informe le Client s'il estime qu'une instruction enfreint la loi applicable. Si le droit auquel il est soumis l'oblige à un autre traitement, il en informe le Client avant le traitement, sauf interdiction légale.
7. Confidentialité
Les personnes autorisées par le Sous-traitant à traiter les données sont soumises à une obligation de confidentialité. L'accès du personnel du Sous-traitant aux données du Client est limité à ce qui est nécessaire au support, à la sécurité et à la maintenance.
8. Sécurité
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles décrites à l'annexe, appropriées au risque, notamment pour les données de santé. Il les adapte à l'évolution des risques et des techniques. Le Client est responsable de la sécurité de ses propres accès (choix des utilisateurs et des rôles, confidentialité des identifiants, activation de la double authentification, protection des exports et sauvegardes qu'il télécharge).
9. Sous-traitants ultérieurs
Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés sur la page sous-traitants. Le Sous-traitant informe le Client de tout ajout ou remplacement prévu, par e-mail ou dans l'application, en laissant un délai raisonnable d'opposition (TODO — INFORMATION À CONFIRMER : délai). En cas d'opposition motivée non résolue, le Client peut résilier le Service. Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes et reste responsable de leur exécution envers le Client.
10. Transferts internationaux
Le Sous-traitant est établi au Royaume-Uni. Les données de l'application sont hébergées sur l'infrastructure de Contabo (localisation : TODO — CONFIRMER LE DATACENTER CONTABO UTILISÉ PAR CLEVER NURSERY) et transitent par le réseau de Cloudflare. Certains sous-traitants ultérieurs sont situés aux États-Unis. Tout transfert hors de l'Espace économique européen, du Royaume-Uni ou de l'Algérie est encadré par un mécanisme reconnu par la loi applicable (décision d'adéquation, clauses contractuelles types de la Commission européenne, addendum britannique, Data Privacy Framework), ou réalisé dans les conditions prévues par la loi n° 18-07 modifiée.
11. Assistance au Client
Le Sous-traitant aide le Client, dans la mesure du possible et compte tenu de la nature du traitement :
- à répondre aux demandes d'exercice des droits des personnes : l'application permet au Client de consulter, rectifier, exporter et supprimer les données ; le Sous-traitant transmet sans délai au Client toute demande qu'il reçoit directement et n'y répond pas lui-même sans instruction ;
- à garantir la sécurité, à notifier les violations et, le cas échéant, à réaliser une analyse d'impact et à consulter l'autorité de contrôle, en lui fournissant les informations dont il dispose.
12. Violations de données
Le Sous-traitant notifie au Client toute violation de données personnelles affectant ses données dans les meilleurs délais après en avoir pris connaissance (délai maximal : TODO — INFORMATION À CONFIRMER, par exemple 48 heures), avec les informations disponibles : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises ou proposées, point de contact. Il complète ces informations au fur et à mesure. Il appartient au Client, responsable du traitement, de notifier l'autorité compétente et les personnes concernées lorsque la loi l'exige (72 heures au titre du RGPD ; délais de la loi n° 18-07 modifiée pour l'ANPDP).
13. Fin du traitement : restitution et suppression
Avant la fin du Service, le Client peut exporter ses données et télécharger une sauvegarde complète depuis l'application. À la fin du Service, le Sous-traitant supprime les données du Client de l'application dans un délai de TODO — DÉFINIR LA DURÉE DE CONSERVATION, puis des sauvegardes à l'expiration de leur cycle de rotation, sauf obligation légale de conservation. Il confirme la suppression par écrit sur demande.
14. Audits
Le Sous-traitant met à la disposition du Client les informations nécessaires pour démontrer le respect de cet Accord (documentation, réponses à des questionnaires de sécurité). Le Client peut, à ses frais et au plus une fois par an sauf violation avérée ou demande d'une autorité, faire réaliser un audit par un auditeur indépendant tenu au secret, moyennant un préavis raisonnable d'au moins 30 jours, sans perturber le Service ni compromettre les données des autres clients.
15. Obligations du Client
Le Client garantit qu'il dispose d'une base juridique pour chaque traitement (en particulier pour les données de santé et les photos d'enfants), qu'il informe les personnes concernées, qu'il gère leurs demandes, et que ses instructions sont conformes à la loi qui lui est applicable.
16. Responsabilité, durée et droit applicable
La responsabilité de chaque partie au titre de cet Accord est régie par les conditions d'utilisation, sans préjudice des droits que les personnes concernées tiennent de la loi. Cet Accord prend fin avec le Service, sous réserve de l'article 13. Droit applicable et juridiction : ceux des conditions d'utilisation (TODO — INFORMATION À CONFIRMER). En cas de contradiction entre cet Accord et les conditions d'utilisation sur la protection des données, cet Accord prévaut.
Annexe — Mesures techniques et organisationnelles
Mesures en place à la date de mise à jour :
- Chiffrement en transit : HTTPS (TLS) sur toutes les connexions, HSTS.
- Réseau : trafic acheminé par Cloudflare ; pare-feu du serveur limité aux accès web et SSH.
- Authentification : mots de passe hachés ; double authentification TOTP et clés d'accès (passkeys) disponibles ; codes à usage unique valables 5 minutes ; limitation des tentatives ; examen des nouvelles inscriptions d'établissements.
- Contrôle d'accès : rôles (direction, administration, éducateur, comptable, parent) vérifiés par le serveur à chaque requête ; éducateurs limités à leurs sections et parents à leurs enfants ; données de santé jamais accessibles au rôle comptable ; un responsable sans droit de garde ne reçoit aucune donnée de l'enfant.
- Isolation : chaque établissement est un espace séparé ; tout accès à un autre établissement est refusé ; cette isolation est vérifiée par des tests automatisés sur chaque route.
- Fichiers : photos, documents et justificatifs privés, servis uniquement après vérification des droits ; noms de fichiers générés par le serveur ; types et tailles contrôlés.
- Minimisation : données de santé et pièces d'identité jamais écrites dans les journaux ; aucune donnée de santé dans les notifications ; mesure d'audience sans identifiants de fiches, noms ni montants ; suppression automatique des préinscriptions refusées ou retirées après 12 mois.
- Traçabilité : journal d'audit des actions sensibles ; rapports d'incident clôturés non modifiables (garanti aussi par la base de données) ; journaux techniques avec identifiant de requête et rotation.
- Sauvegarde et portabilité : exports et sauvegarde complète téléchargeables par la direction, avec chiffrement AES-256 optionnel.
- À confirmer : chiffrement de la base au repos, sauvegardes automatiques du serveur hors site et leur durée, surveillance et alertes, procédure de gestion des incidents — TODO — INFORMATION À CONFIRMER.