Informations légales
Accord de traitement des données (DPA)
Dernière mise à jour : 25 juillet 2026
Préambule et parties
Le présent accord de traitement des données (« DPA ») fait partie du contrat conclu entre : (i) l’établissement, organisme, entreprise, association ou professionnel qui détermine les finalités et moyens d’un traitement de données d’élèves ou d’apprenants au moyen de Tralo (le Responsable de traitement) ; et (ii) DigitConsult, SASU, RCS Versailles 953 671 591, éditrice de Tralo (le Sous-traitant).
Il complète les CGU, les CGV et la politique de confidentialité. Pour les traitements effectués pour le compte du Responsable, le DPA prévaut en cas de contradiction. Il entre en vigueur lorsque le Responsable active ou utilise une fonction traitant des données d’apprenants. Une version signée peut être demandée à contact@tralo.fr.
1. Objet, durée et qualification
DigitConsult traite les données définies en Annexe 1 uniquement afin d’héberger et fournir les fonctions pédagogiques configurées par le Responsable. Le traitement dure pendant l’utilisation de Tralo, puis pendant les opérations de restitution, suppression et sauvegarde limitée prévues à l’article 11.
DigitConsult agit comme responsable de traitement pour ses finalités propres (compte de l’Auteur, sécurité générale, abonnement, facturation, support et obligations légales), qui relèvent de la politique de confidentialité et non du présent DPA.
2. Instructions documentées
DigitConsult ne traite les données que sur instruction documentée du Responsable, y compris pour un transfert international, sauf obligation du droit de l’Union ou d’un État membre ; dans ce cas, il informe préalablement le Responsable, sauf interdiction légale. Constituent des instructions : le présent DPA, le contrat principal, la configuration choisie dans Tralo, les actions effectuées par les personnes habilitées et toute instruction écrite compatible adressée à contact@tralo.fr.
Si DigitConsult estime qu’une instruction viole le RGPD ou une règle applicable, il en informe immédiatement le Responsable et peut suspendre son exécution le temps d’obtenir une instruction licite.
3. Obligations du Sous-traitant
DigitConsult s’engage à :
• traiter les données uniquement pour fournir Tralo et selon les instructions ;
• veiller à ce que les personnes autorisées soient soumises à une obligation de confidentialité et n’accèdent qu’aux données nécessaires ;
• mettre en œuvre les mesures de sécurité de l’Annexe 3 ;
• tenir à disposition les informations nécessaires pour démontrer le respect de l’article 28 du RGPD ;
• assister le Responsable pour les droits, la sécurité, les violations, les analyses d’impact et consultations préalables ;
• ne pas vendre les données, ne pas les utiliser pour de la publicité et ne pas les employer pour entraîner un modèle d’intelligence artificielle pour son propre compte.
4. Confidentialité et habilitations
Les personnes de DigitConsult autorisées à intervenir sur les systèmes sont sélectionnées en fonction de leurs missions, informées de leurs obligations et soumises à la confidentialité. Les accès administratifs sont limités au support demandé, à la maintenance, à la sécurité ou au respect d’une obligation légale. Les habilitations sont retirées lorsqu’elles ne sont plus nécessaires.
5. Sécurité : article 32 du RGPD
Compte tenu de l’état de l’art, des coûts, de la nature des données, du contexte et des risques, notamment du fait que des personnes concernées peuvent être mineures. DigitConsult applique les mesures de l’Annexe 3. Leur niveau peut évoluer pour maintenir ou améliorer la sécurité sans diminuer substantiellement la protection globale.
Les mesures comprennent notamment le chiffrement des communications, des sauvegardes régulières de la base, l’authentification des Auteurs avec vérification en deux étapes optionnelle, des sessions par cookies httpOnly, le cloisonnement des lignes par politiques d’accès en base, la séparation des clés privilégiées, la limitation de débit de certaines opérations, des jetons aléatoires de session Lecteur et des procédures de gestion d’incident. Aucun mot de passe Auteur n’est conservé en clair par DigitConsult.
6. Sous-traitants ultérieurs
Le Responsable donne une autorisation générale au recours aux sous-traitants ultérieurs listés en Annexe 2. DigitConsult leur impose, par contrat, des obligations de protection des données substantiellement équivalentes à celles requises par l’article 28 et demeure responsable envers le Responsable de l’exécution de leurs obligations dans les conditions du RGPD.
DigitConsult informe le Responsable d’un ajout ou remplacement projeté au moins 30 jours à l’avance par e-mail, notification dans le Service ou mise à jour signalée de la liste. Le Responsable peut formuler pendant ce délai une objection documentée fondée sur la protection des données. Les parties recherchent de bonne foi une solution ; à défaut, le Responsable peut cesser la fonction affectée ou résilier la prestation concernée avant le changement.
7. Transferts internationaux
Le stockage principal de la base et des fichiers du projet Tralo est situé en France, sur un serveur dédié opéré par DigitConsult et hébergé par OVH SAS dans son centre de données de Strasbourg. Certains services périphériques, notamment le paiement, l’envoi d’e-mails et le support, peuvent en revanche impliquer des traitements techniques, de sécurité ou d’assistance hors Espace économique européen. Il ne doit donc pas être compris que toute opération accessoire reste exclusivement dans l’Union européenne.
Lorsqu’un transfert vers un pays sans décision d’adéquation est nécessaire, DigitConsult exige un mécanisme conforme au chapitre V du RGPD, notamment les clauses contractuelles types de la Commission européenne complétées, lorsque le risque l’exige, par des mesures supplémentaires. Les informations disponibles sur ces garanties sont communiquées sur demande, sous réserve des secrets de sécurité et obligations de confidentialité.
8. Exercice des droits
Le Responsable est le premier point de contact des élèves, apprenants et représentants légaux. Compte tenu de la nature du traitement, DigitConsult l’assiste par les fonctions de consultation, export et réinitialisation ainsi que, lorsque nécessaire, par une intervention raisonnable sur demande écrite.
Si DigitConsult reçoit directement une demande relative aux données traitées pour le compte du Responsable, il la transmet sans délai et ne répond pas au fond, sauf instruction ou obligation légale. Le Responsable fournit les informations nécessaires pour identifier les données sans transmettre davantage de données personnelles que nécessaire.
9. Violation de données
DigitConsult notifie au Responsable toute violation de données relevant du présent DPA dans les meilleurs délais après en avoir pris connaissance. La notification décrit, à mesure que les informations deviennent disponibles : la nature de l’incident, les catégories et le volume approximatif des personnes et données concernées, les conséquences probables, les mesures prises ou proposées et un point de contact.
DigitConsult coopère afin de permettre au Responsable d’apprécier et de respecter ses obligations de notification à l’autorité et, le cas échéant, aux personnes concernées. La notification par DigitConsult ne vaut pas reconnaissance de faute ou de responsabilité.
10. Assistance, AIPD et consultation préalable
Compte tenu des informations à sa disposition, DigitConsult assiste raisonnablement le Responsable pour respecter les articles 32 à 36 du RGPD, notamment en fournissant la description du service, des catégories de données, des sous-traitants, des mesures de sécurité et des transferts utiles à une analyse d’impact. Le Responsable demeure chargé de décider si une AIPD ou une consultation préalable est nécessaire pour son usage et son contexte pédagogique.
11. Restitution et suppression en fin de prestation
Pendant la relation, le Responsable peut utiliser les fonctions d’export disponibles et demander une restitution complémentaire raisonnable dans un format couramment utilisé. À la fin du traitement, DigitConsult, au choix du Responsable communiqué avant l’échéance, restitue puis supprime ou supprime les données traitées pour son compte, sauf obligation légale de conservation.
À défaut d’instruction, les données sont retirées de la base active selon le cycle de fermeture annoncé au Responsable. Les sauvegardes chiffrées sont écrasées selon le cycle technique du prestataire et restent isolées de l’usage courant. La suppression ne porte pas sur les données que DigitConsult doit conserver comme responsable de traitement, notamment les preuves contractuelles, de sécurité ou de facturation.
12. Information et audit
DigitConsult met à disposition les informations raisonnablement nécessaires pour démontrer sa conformité : présent DPA, documentation de sécurité, liste des sous-traitants, réponses à questionnaire et, lorsqu’ils sont disponibles et communicables, rapports ou attestations de prestataires.
Si ces éléments ne suffisent pas, le Responsable peut demander un audit, au maximum une fois par an, sauf incident, soupçon raisonnable et documenté de non-conformité, exigence légitime de son propre contrat avec une autorité éducative ou demande d’une autorité de contrôle, avec un préavis raisonnable sauf urgence. L’audit est réalisé pendant les heures ouvrées, par une personne indépendante soumise à la confidentialité, sans compromettre la sécurité ni les données d’autres clients. Les frais sont supportés par le Responsable, sauf non-conformité substantielle imputable à DigitConsult ou exigence impérative contraire ; dans ce cas, DigitConsult supporte ses propres frais raisonnables et coopère au plan correctif.
13. Obligations du Responsable de traitement
Le Responsable garantit notamment :
• disposer d’une base légale pour chaque donnée et finalité ;
• informer les personnes concernées dans un langage adapté à leur âge et gérer leurs droits ;
• n’activer une identité que si elle est nécessaire et privilégier prénom ou pseudonyme ;
• ne pas collecter de donnée sensible, médicale, biométrique, relative aux opinions, à la vie intime, aux infractions ou sans rapport avec l’activité ;
• protéger ses comptes, liens et codes, gérer les habilitations d’équipe et former les utilisateurs autorisés ;
• ne donner que des instructions licites et tenir sa propre documentation de conformité ;
• vérifier que Tralo répond à ses exigences, notamment celles de son autorité de tutelle ou de son délégué à la protection des données.
14. Responsabilité, durée et droit applicable
Chaque partie répond des dommages causés par son traitement dans les conditions de l’article 82 du RGPD. Les limitations contractuelles ne s’appliquent pas lorsqu’elles sont interdites par le RGPD ou le droit impératif. Le DPA reste applicable tant que DigitConsult traite des données pour le compte du Responsable, y compris pendant les opérations de fin de contrat.
Il est régi par le droit français, sans préjudice des pouvoirs de l’autorité de contrôle compétente et des droits des personnes concernées. Les parties cherchent d’abord une solution amiable à contact@tralo.fr.
Annexe 1 : description du traitement
• Objet et finalités : permettre aux Lecteurs de jouer des histoires pédagogiques et permettre au Responsable de suivre la progression qu’il a configurée.
• Opérations : collecte, enregistrement, hébergement, organisation, consultation, affichage, calcul de résultats, export, limitation, effacement et sauvegarde technique.
• Personnes concernées : élèves, apprenants, stagiaires ou autres Lecteurs, susceptibles d’être mineurs.
• Données : identifiant de session aléatoire ; histoire et scènes consultées ; choix, erreurs, score, progression et horodatages ; prénom, nom et classe uniquement si le Responsable les active ; données techniques indispensables à la sécurité et au fonctionnement de la requête.
• Données interdites : catégories particulières de l’article 9, données pénales, médicales ou biométriques et toute information non nécessaire à la pédagogie.
• Fréquence : à chaque lecture ou action pertinente pendant l’utilisation.
• Durée : pendant la prestation et jusqu’à réinitialisation, suppression de l’histoire ou instruction de fin de traitement, puis cycle de sauvegarde limité.
Annexe 2 : sous-traitants ultérieurs autorisés
• OVH SAS (OVHcloud), 2 rue Kellermann, 59100 Roubaix, France : hébergement du serveur privé virtuel sur lequel DigitConsult opère l’authentification des Auteurs, la base PostgreSQL, l’API de données, le stockage des images et les sauvegardes ; serveur situé dans le centre de données OVHcloud de Strasbourg, en France ; interventions limitées à l’infrastructure, encadrées par le DPA d’OVH.
• Hostinger International Ltd, 61 Lordou Vironos Street, 6023 Larnaca, Chypre : hébergement et exécution de l’application web qui reçoit et restitue les requêtes ; journaux techniques et infrastructure selon le service Hostinger souscrit.
Stripe et Resend traitent les données du compte Auteur, de paiement et d’e-mail pour les finalités propres de DigitConsult ; aucune donnée d’élève ne doit leur être envoyée dans le fonctionnement normal. Tchao est bloqué sur les routes Lecteur et ne fait pas partie de la chaîne de traitement décrite par le présent DPA. Un hébergeur d’image externe choisi par le Responsable est placé sous sa propre responsabilité et n’est pas sélectionné par DigitConsult comme sous-traitant ultérieur.
Annexe 3 : mesures techniques et organisationnelles
• chiffrement TLS des communications ;
• authentification des Auteurs et gestion de sessions par le service dédié de DigitConsult (Better Auth), avec vérification en deux étapes optionnelle et cookies httpOnly ;
• mots de passe conservés uniquement sous forme hachée, jamais lisibles en clair ;
• politiques d’accès au niveau des lignes et contrôle d’appartenance aux comptes ou équipes ;
• clés privilégiées réservées aux traitements serveur autorisés et non exposées au client ;
• jetons aléatoires pour protéger l’écriture des sessions de lecture ;
• limitation de débit et contrôles sur les fonctions sensibles ;
• validation des entrées, contrôle des formats et restrictions sur les contenus ;
• sauvegardes et capacités de restauration fournies selon le plan d’infrastructure ;
• mises à jour, durcissement, contrôle des dépendances et examen des alertes pertinentes ;
• procédure de gestion des incidents, de notification et de continuité ;
• habilitations limitées, confidentialité et retrait des accès devenus inutiles ;
• possibilité d’export, réinitialisation des statistiques et suppression des contenus.