Légal

Accord de traitement des données

Data Processing Agreement — conditions dans lesquelles Synoorg Academy traite les données personnelles pour le compte de l'établissement scolaire partenaire.

Responsable du traitement
L'établissement scolaire partenaire Synoorg Academy
Sous-traitant
Synoorg Academy — Elipt (éditeur)
Version
1.0
Date d'entrée en vigueur
10 Août 2026
Langue de référence
Français
Contact
privacy@synoorg-academy.com

Le présent Accord de Traitement des Données (ATD) régit les conditions dans lesquelles Synoorg Academy, en tant que sous-traitant, traite les données personnelles pour le compte de l'établissement scolaire partenaire, en tant que responsable du traitement. Il complète et fait partie intégrante du contrat de partenariat signé entre les deux parties.

Article 1. Objet et champ d'application

Le présent accord définit les droits et obligations respectifs de l’établissement scolaire partenaire (ci-après « le Responsable ») et de Synoorg Academy / Elipt (ci-après « le Sous-traitant ») dans le cadre du traitement des données personnelles opéré pour la fourniture des services Synoorg Academy.

Synoorg Academy s’engage à traiter les données personnelles qui lui sont confiées par l’établissement uniquement sur instructions documentées du Responsable, conformément au présent accord et au contrat de partenariat, et pour les seules finalités définies dans ces documents.

Article 2. Définitions

Responsable du traitement
L'établissement scolaire partenaire qui détermine les finalités et les moyens du traitement des données de ses élèves, enseignants et parents.
Sous-traitant
Synoorg Academy / Elipt, qui traite les données personnelles pour le compte et sur instruction du Responsable.
Données personnelles
Toute information permettant d'identifier directement ou indirectement une personne physique : élèves, enseignants, parents.
Traitement
Toute opération effectuée sur des données personnelles : collecte, enregistrement, organisation, conservation, modification, extraction, consultation, utilisation, transmission, effacement.
Violation de données
Toute violation de la sécurité entraînant la destruction, la perte, l'altération ou la divulgation non autorisée de données personnelles traitées.
Sous-traitant ultérieur
Tout prestataire tiers auquel Synoorg Academy / Elipt fait appel pour l'exécution de ses obligations de sous-traitant.

Article 3. Nature et finalités du traitement

Synoorg Academy traite les données personnelles pour les finalités suivantes, définies par le contrat de partenariat et sur instruction du Responsable :

  • Gestion des inscriptions et des profils d'élèves dans la plateforme.
  • Enregistrement et suivi des présences, absences et retards des élèves.
  • Collecte et traitement des résultats académiques et génération des bulletins.
  • Gestion des paiements de frais scolaires et génération des reçus.
  • Communication entre la direction, les enseignants et les parents.
  • Pour l'Offre Premium : validation des présences via cartes NFC et lecteurs RFID, et envoi des notifications aux parents.

Aucune de ces données ne sera traitée à d’autres fins que celles expressément définies ci-dessus et dans le contrat de partenariat.

Article 4. Catégories de données et de personnes concernées

4.1 Catégories de personnes concernées

  • Élèves de l'établissement partenaire.
  • Enseignants et membres du personnel scolaire.
  • Parents et représentants légaux des élèves.
  • Promoteur et membres de la direction de l'établissement.

4.2 Catégories de données traitées

Données d'identification
Noms, prénoms, photographies, identifiants uniques, numéros de téléphone.
Données scolaires
Classes, résultats, bulletins, présences, absences, remarques disciplinaires.
Données financières
Montants des frais, paiements effectués, historique des transactions, reçus.
Données de présence NFC
Horodatage et localisation des passages aux lecteurs RFID (Offre Premium uniquement).
Données techniques
Adresses IP, journaux d'accès, données de session.

Article 5. Obligations du Sous-traitant

5.1 Traitement sur instructions

Synoorg Academy / Elipt s’engage à traiter les données personnelles uniquement sur instructions documentées du Responsable. Si Synoorg Academy estime qu’une instruction constitue une violation des dispositions légales applicables, il en informe le Responsable immédiatement.

5.2 Confidentialité

Synoorg Academy s’engage à garantir que les personnes autorisées à traiter les données personnelles dans le cadre du présent accord sont soumises à une obligation de confidentialité appropriée, contractuelle ou légale.

5.3 Sécurité

Synoorg Academy met en œuvre les mesures techniques et organisationnelles décrites à l’Article 7 du présent accord pour garantir un niveau de sécurité adapté au risque présenté par le traitement.

5.4 Sous-traitance ultérieure

Lorsqu’un sous-traitant ultérieur est autorisé, Synoorg Academy lui impose les mêmes obligations de protection des données que celles définies dans le présent accord. Synoorg Academy demeure pleinement responsable vis-à-vis du responsable de l’exécution des obligations du sous-traitant ultérieur.

5.5 Assistance au Responsable

Synoorg Academy s’engage à assister le Responsable, dans la mesure du possible, pour satisfaire à son obligation de donner suite aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition). Synoorg Academy assiste également le Responsable pour lui permettre de respecter ses obligations en matière de sécurité, de notification des violations de données et d’analyse d’impact.

Article 6. Obligations du Responsable

  • Fournir à Synoorg Academy des données exactes et actualisées.
  • Informer les personnes concernées (élèves, parents, enseignants) du traitement de leurs données, conformément à la Politique de Confidentialité de Synoorg Academy.
  • Obtenir le consentement explicite des parents et du promoteur avant l'activation des dispositifs NFC et RFID dans le cadre de l'Offre Premium.
  • S'assurer que les utilisateurs de la plateforme respectent les Conditions Générales d'Utilisation de Synoorg Academy.
  • Notifier immédiatement Synoorg Academy de toute demande d'exercice de droits reçue d'une personne concernée.

Article 7. Mesures de sécurité

Synoorg Academy met en œuvre les mesures techniques et organisationnelles suivantes pour protéger les données traitées :

Chiffrement en transit
TLS 1.3 — aucune donnée ne circule en clair sur le réseau.
Chiffrement au repos
Chiffrement AES-256 de toutes les données stockées sur les serveurs.
Contrôle d'accès
Authentification par rôle — chaque utilisateur n'accède qu'aux données de son périmètre.
Mots de passe
Hachage sécurisé, aucun mot de passe n'est conservé en clair.
Sauvegardes
Sauvegardes chiffrées automatiques sur serveurs géographiquement distincts.
Journaux d'accès
Traçabilité de toutes les actions critiques sur la plateforme.
Tests de pénétration
Tests de sécurité réguliers pour identifier et corriger les vulnérabilités.

Article 8. Violations de données — notification

En cas de violation de données personnelles, Synoorg Academy notifie le Responsable dans un délai de 72 heures après en avoir pris connaissance. Cette notification contient au minimum :

  • La nature de la violation, les catégories et le nombre approximatif de personnes concernées.
  • Les catégories et le nombre approximatif d'enregistrements de données personnelles concernés.
  • Les conséquences probables de la violation.
  • Les mesures prises ou envisagées pour remédier à la violation et en atténuer les effets.

Si toutes ces informations ne peuvent être fournies simultanément, elles le sont de manière échelonnée sans retard injustifié.

Article 9. Sort des données en fin de contrat

À l'expiration ou à la résiliation du contrat de partenariat, Synoorg Academy procède, au choix du Responsable, à l'une des opérations suivantes dans un délai de 30 jours :

  • Restitution de l'ensemble des données personnelles au Responsable dans un format structuré et lisible.
  • Destruction sécurisée et définitive de l'ensemble des données personnelles traitées dans le cadre du présent accord.

Synoorg Academy fournit au Responsable une attestation écrite de destruction ou de restitution des données. Passé le délai de 30 jours sans instruction contraire du Responsable, Synoorg Academy procède à l'archivage sécurisé des données en lecture seule pour une durée maximale de 90 jours supplémentaires, avant destruction définitive.

Article 10. Durée

Le présent accord entre en vigueur à la date de signature du contrat de partenariat et reste en vigueur pendant toute la durée de ce contrat, ainsi que pendant la période de 30 jours suivant son expiration ou sa résiliation, nécessaire au traitement de la fin de contrat visé à l'Article 9.

Article 11. Loi applicable et règlement des litiges

Le présent accord est régi par le droit de la République Démocratique du Congo. Tout litige relatif à son interprétation ou à son exécution sera soumis à une tentative de règlement amiable dans un délai de trente (30) jours. En cas d'échec, le litige sera porté devant les juridictions compétentes.