Dernière mise à jour : 15 août 2026 — Version 0.1 (brouillon)
docs/BLOCKERS.md (B6).
Le responsable de traitement des données est l'établissement scolaire utilisateur d'École Connect (le « client »), qui agit en tant que responsable de traitement pour les données de ses élèves, parents et personnel. École Connect agit en tant que sous-traitant au sens de l'article 28 du RGPD pour l'hébergement et le traitement technique de ces données.
| Catégorie | Exemples | Finalité |
|---|---|---|
| Identité | Nom, rôle (direction/enseignant/parent/élève), classe | Authentification, attribution des droits d'accès |
| Contact | Adresse e-mail, identifiant de connexion | Connexion, notifications, réinitialisation de mot de passe |
| Scolarité | Devoirs, notes, absences, emploi du temps, comportement, fiche santé | Suivi pédagogique et administratif de l'élève |
| Communication | Messages, annonces, pièces jointes, réponses aux sondages | Communication école-famille |
| Facturation | Plan souscrit, identifiant client de paiement (Stripe) | Gestion de l'abonnement de l'établissement (aucune donnée bancaire n'est stockée par École Connect — traitée directement par le prestataire de paiement) |
| Technique | Journaux de connexion, adresse IP (logs serveur) | Sécurité, débogage, prévention des abus |
Les traitements reposent selon les cas sur l'exécution d'une mission d'intérêt public ou d'un contrat (relation école-famille), l'intérêt légitime (sécurité, prévention de la fraude) ou le consentement (le cas échéant, pour certaines communications optionnelles). La qualification précise base par base doit être validée par l'établissement scolaire et son conseil juridique, en fonction du droit applicable dans son pays.
Par défaut, les données sont conservées pendant la durée de la scolarité de l'élève au sein de l'établissement, puis archivées ou supprimées selon la politique propre à l'établissement. Un établissement peut demander l'export ou la suppression de ses données via son compte direction ou en contactant le support (voir section 7).
| Prestataire | Rôle | Localisation |
|---|---|---|
| Vercel | Hébergement de l'application | Union européenne (à confirmer selon la région de déploiement configurée) |
| Supabase (si activé) | Base de données Postgres | Union européenne (région à confirmer à l'activation — voir docs/DECISIONS.md D7) |
| Stripe | Traitement des paiements d'abonnement | Union européenne / États-Unis (clauses contractuelles types Stripe) |
| Fournisseur d'e-mail (SMTP) | Envoi des notifications transactionnelles | À confirmer selon le fournisseur retenu en production — voir docs/BLOCKERS.md B5 |
Mots de passe hachés (bcrypt), sessions par jeton signé en cookie sécurisé, cloisonnement des données par établissement, en-têtes de sécurité HTTP, limitation du débit de connexion, chiffrement en transit (HTTPS). Le détail technique est documenté dans docs/RELEASE_CHECKLIST.md.
Conformément au RGPD, toute personne concernée dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de ses données. Ces demandes doivent être adressées en priorité à l'établissement scolaire (responsable de traitement), qui peut les relayer à École Connect si une assistance technique est nécessaire.
Pour toute question relative à cette politique : formulaire de contact accessible depuis la page d'accueil.