Contrat de sous-traitance

Version du 2026-09-10

Contrat conclu en application de l'article 28 du règlement (UE) 2016/679 (RGPD), pour les données à caractère personnel que l'établissement confie à VirtIoT Lab. Cette page est imprimable : l'établissement peut en conserver un exemplaire daté, sans avoir à demander un document séparé.

Les parties

L'établissement client — établissement d'enseignement, organisme de formation ou entreprise — détermine les finalités et les moyens du traitement des données de ses étudiants et de ses enseignants. Il en est le responsable de traitement au sens de l'article 4.7 du RGPD.

Joffrey Herard, Entrepreneur individuel (micro-entreprise), dont le siège est situé Maison L, 34 rue de Solférino, 51100 Reims, France, éditeur de VirtIoT Lab, traite ces données pour le compte de l'établissement et sur ses instructions. Il agit en qualité de sous-traitant au sens de l'article 4.8 du même règlement.

Toute demande relative au présent contrat est adressée au sous-traitant à contact@ofnir.fr. Les modalités d'acceptation sont décrites à la dernière clause.

Objet, durée, nature et finalité

Le présent contrat a pour objet la fourniture, par le sous-traitant, de la plateforme pédagogique VirtIoT Lab, et l'encadrement des traitements de données à caractère personnel que cette fourniture implique.

La nature des opérations réalisées est la suivante : hébergement des comptes et de leurs données, exécution des environnements virtuels de travaux pratiques réseau, conservation des traces d'activité qui en résultent, et restitution de ces travaux à l'établissement sous forme d'export.

La finalité poursuivie est l'enseignement dispensé par l'établissement. Le sous-traitant ne poursuit aucune finalité propre : il n'exploite ces données ni pour son compte, ni pour celui d'un tiers, et n'en tire aucun profil, aucune statistique commerciale, aucune donnée d'entraînement.

La durée du traitement est celle de l'abonnement souscrit par l'établissement, reconductions comprises. Elle prend fin dans les conditions de la clause « Sort des données à la fin du contrat ».

Catégories de données et de personnes

Les catégories ci-dessous sont limitatives : elles décrivent tout ce que la plateforme collecte, et rien de plus.

  • Identité : nom et prénom des étudiants, tels qu'importés par l'enseignant, et l'identifiant de connexion normalisé qui en est dérivé.
  • Contact : adresse électronique, qui sert d'identifiant de connexion et d'acheminement des messages du service.
  • Traces d'activité de travaux pratiques : rattachement de l'étudiant à une cohorte et aux sessions qu'il rejoint, trames émises et reçues, configurations d'équipements simulés, scripts écrits par l'étudiant, journaux d'exécution des environnements virtuels.
  • Personnes concernées : les étudiants inscrits par l'établissement et les enseignants qui encadrent leurs travaux pratiques.
  • Aucune donnée relevant de l'article 9 du RGPD — origine, opinions, convictions, santé, données biométriques ou toute autre catégorie particulière — n'est demandée ni collectée. Les champs libres de la plateforme ne doivent pas en recevoir.

Obligations du sous-traitant

Le sous-traitant s'engage à respecter les obligations de l'article 28.3 du RGPD. Elles sont reprises ci-dessous point par point, dans l'ordre du texte et sous leur lettre d'origine, plutôt que renvoyées à une lecture croisée du règlement.

  • (a) Instructions documentées — le sous-traitant ne traite les données que sur instruction documentée du responsable, y compris pour tout transfert vers un pays tiers. Le présent contrat, les conditions générales et les paramètres choisis par l'enseignant dans son espace constituent ces instructions. Le sous-traitant informe le responsable s'il estime qu'une instruction constitue une violation du règlement.
  • (b) Confidentialité — les personnes autorisées à traiter ces données sont, à ce jour, l'éditeur lui-même et personne d'autre. Il s'astreint à la confidentialité et l'imposera par un engagement écrit à toute personne qu'il autoriserait ultérieurement.
  • (c) Sécurité — les mesures de l'article 32 sont mises en œuvre : chiffrement des échanges avec le site, mots de passe conservés sous forme de condensat et jamais en clair, isolation de chaque étudiant dans son propre conteneur et son propre sous-réseau, cloisonnement des espaces entre établissements, limitation des ressources allouées aux scripts exécutés, et sauvegardes régulières de la base de données.
  • (d) Sous-traitants ultérieurs — le sous-traitant n'en recrute aucun sans information préalable du responsable, dans les conditions de la clause « Sous-traitants ultérieurs ».
  • (e) Assistance aux droits des personnes — le sous-traitant aide le responsable, par des mesures techniques et organisationnelles appropriées, à donner suite aux demandes d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Une demande qu'un étudiant lui adresserait directement est transmise au responsable, à qui il revient d'y répondre.
  • (f) Assistance aux articles 32 à 36 — le sous-traitant aide le responsable à garantir la sécurité du traitement, à notifier les violations, à en informer les personnes concernées et, le cas échéant, à mener une analyse d'impact et la consultation préalable de l'autorité de contrôle.
  • (g) Sort des données — au terme de la prestation, les données sont restituées ou supprimées au choix du responsable, dans les conditions de la clause « Sort des données à la fin du contrat ».
  • (h) Informations et audit — le sous-traitant met à la disposition du responsable toutes les informations nécessaires pour démontrer le respect de ces obligations et permet la réalisation d'audits, dans les conditions de la clause « Audit ».

Sous-traitants ultérieurs

Le sous-traitant fait appel à deux sous-traitants ultérieurs, et à deux seulement. Ils sont nommés ici plutôt que renvoyés à une liste tenue ailleurs : une liste qu'il faut aller chercher n'est pas une information préalable.

L'ajout ou le remplacement d'un sous-traitant ultérieur fait l'objet d'une information préalable du responsable, par courrier électronique, au moins trente jours avant sa prise d'effet. Le responsable dispose de ce délai pour former une objection motivée. Si l'objection est maintenue, il peut résilier l'abonnement sans pénalité, seule la période en cours restant due.

  • OVH — acheminement des courriers électroniques sortants du service (vérification d'adresse, réinitialisation de mot de passe, notifications). Société établie dans l'Union européenne, serveurs situés en France.
  • Indy — tenue de la comptabilité et émission des factures. Société établie dans l'Union européenne. Ce prestataire n'accède qu'aux données de facturation de l'établissement, jamais aux données des étudiants.

Violation de données

Le sous-traitant notifie au responsable toute violation de données à caractère personnel dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance. Ce délai est contractuel et volontairement plus court que les 72 heures que l'article 33 laisse au responsable pour notifier l'autorité de contrôle : c'est ce qui permet au responsable de tenir le sien, et c'est ce qui rend le présent contrat opposable plutôt que déclaratif.

La notification est adressée par courrier électronique à l'enseignant référent déclaré par l'établissement. Elle décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, ses conséquences probables, ainsi que les mesures prises ou proposées pour y remédier et en atténuer les effets.

Si toutes ces informations ne sont pas disponibles au moment de la notification, elles sont communiquées de façon échelonnée, sans retard indu. La notification à l'autorité de contrôle et, le cas échéant, l'information des personnes concernées incombent au responsable. La procédure interne suivie par le sous-traitant est décrite dans son document d'exploitation « RGPD — procédure de violation ».

Sort des données à la fin du contrat

À la fin de la prestation, le responsable choisit entre la restitution des données suivie de leur suppression, et leur suppression directe. Le choix lui appartient : le sous-traitant ne décide pas à sa place et ne conserve rien « au cas où ».

La restitution prend la forme d'un export au format JSON des sessions, des configurations et des comptes concernés. Cette fonction existe déjà et s'exerce à tout moment pendant le contrat, sans attendre son terme.

La suppression porte sur toutes les copies existantes, y compris dans les sauvegardes, à l'expiration de leur cycle de rotation. Elle ne s'étend pas aux données que la loi impose de conserver, au premier rang desquelles les factures, conservées 10 ans en application de l'article L123-22 du Code de commerce.

La clôture d'une session de travaux pratiques détruit d'ores et déjà les conteneurs qui la composaient : c'est le fonctionnement normal de la plateforme, et non une opération de fin de contrat. L'export réalisé avant la clôture est le seul support de reprise.

Audit

Le sous-traitant met à la disposition du responsable les informations nécessaires pour démontrer le respect des obligations du présent contrat : description des mesures techniques et organisationnelles en place, liste à jour des sous-traitants ultérieurs, et journal des violations éventuelles.

Le responsable, ou un auditeur indépendant qu'il mandate et qui n'est pas un concurrent du sous-traitant, peut réaliser des audits ou des inspections. Ils sont annoncés par un préavis raisonnable de trente jours, se déroulent pendant les heures ouvrées, sur pièces ou sur site, et ne doivent ni perturber l'exploitation du service, ni donner accès aux données d'un autre établissement.

Les frais de l'audit sont à la charge du responsable, sauf s'il révèle un manquement du sous-traitant à ses obligations.

Lieu du traitement

Hébergé en France, sur nos propres serveurs — aucun transfert hors Union européenne.

Le serveur appartient au sous-traitant et se trouve à l'adresse de son siège, Maison L, 34 rue de Solférino, 51100 Reims, France. Aucun hébergeur tiers, aucun service d'informatique en nuage étranger n'intervient dans la conservation de ces données.

Aucun transfert vers un pays tiers ou une organisation internationale n'est réalisé. Un tel transfert, s'il devenait nécessaire, supposerait une instruction documentée du responsable et les garanties appropriées des articles 44 et suivants du RGPD.

Acceptation

Le présent contrat est accepté par la souscription à un plan Académique ou Institution, sans signature manuscrite : l'acceptation des conditions générales lors de la souscription emporte celle de ce contrat.

La version applicable est celle dont la date figure en tête de page. Chaque nouvelle version y est datée et publiée ; l'établissement en est informé par courrier électronique lorsqu'elle modifie ses droits ou ses obligations.

Cette page est imprimable — le bouton prévu à cet effet produit un document sans navigation ni pied de page — afin que l'établissement puisse en verser un exemplaire daté à son registre des traitements.