Le Grand Défi de la Rentrée

Je participe

Annexe 1 — Traitement des données à caractère personnel

Dernière mise à jour le 24 août 2026

Annexe aux [conditions générales de vente et d'utilisation de l'application Syllabis](/cgv)

Dernière mise à jour le 24 août 2026

La présente annexe constitue l'accord de traitement des données à caractère personnel conclu entre le Client et SYLLABIS au sens de l'article 28 du règlement (UE) 2016/679 (le « RGPD »).

Elle distingue deux catégories de traitements, dont les régimes juridiques diffèrent : ceux que SYLLABIS réalise pour le compte du Client, où elle est sous-traitant, et ceux qu'elle réalise pour ses propres besoins, où elle est responsable de traitement.


1. Rôles des parties

Pour les traitements de la section 2, le Client est responsable de traitement et SYLLABIS est sous-traitant. Le Client détermine les finalités et les moyens, et garantit disposer d'une base légale. SYLLABIS traite les données sur ses instructions documentées, que constituent les Conditions, la présente annexe et l'usage du Service.

Pour les traitements de la section 3, SYLLABIS est responsable de traitement. Elle en détermine seule les finalités et les moyens, pour ses propres besoins de sécurité, de protection de ses droits et d'amélioration du Service. Ces traitements ne sont pas réalisés pour le compte du Client, qui ne peut donc ni les instruire ni en demander l'arrêt ; ils sont décrits ici pour la complète information du Client et l'exercice de ses propres obligations d'information.


2. Traitements réalisés pour le compte du Client

2.1 Comptes des Utilisateurs

  • Personnes concernées : les Utilisateurs déclarés par le Client.
  • Données : nom, prénom, adresse électronique, rôle, journal des actions réalisées dans le Service.
  • Finalité : ouverture et gestion des accès, traçabilité des actions de conception.
  • Conservation : pendant la durée du contrat, puis selon l'article 11 des Conditions.

2.2 Sessions LTI

Ce traitement n'est actif que si le Client active l'intégration LTI.

  • Personnes concernées : les Apprenants et les enseignants accédant au Service depuis la plateforme du Client.
  • Données : identifiant transmis par la plateforme, nom affiché, adresse électronique, rôles, identifiants de contexte et de ressource.
  • Finalité : authentification et mise en relation de la session avec le contenu concerné.
  • Conservation : durée de la session, et au plus tard son expiration.

2.3 Assistance conversationnelle intégrée aux Exports SCORM

Ce traitement n'est actif que si le Client active la fonction de dialogue intégrée aux Exports SCORM.

  • Personnes concernées : les Apprenants utilisant cette fonction.
  • Données : question saisie, réponse produite, section concernée, volumétrie de traitement.
  • Finalité : fourniture de la fonction, maîtrise des coûts et prévention des abus.
  • Conservation : douze mois.

Le Client est informé que les questions saisies par les Apprenants sont transmises au fournisseur de modèle mentionné à la section 6 et enregistrées par SYLLABIS. Il lui appartient d'apprécier l'opportunité d'activer cette fonction et d'en informer les personnes concernées.

Transparence sur l'origine artificielle des réponses. La fonction indique à l'Apprenant, de manière claire et dès le premier échange, qu'il interagit avec un système d'intelligence artificielle et non avec une personne physique. Le Client s'interdit de supprimer, de masquer ou d'altérer cette mention.


3. Traitements réalisés par SYLLABIS pour ses propres besoins

3.1 Journal de licence des Exports SCORM

Ce traitement est actif dès qu'un Export SCORM est consulté.

  • Responsable de traitement : SYLLABIS.
  • Personnes concernées : toute personne consultant un Export SCORM, y compris les Apprenants du Client et les personnes auxquelles le Client a remis un paquet.
  • Données : adresse IP, origine de la requête, identifiant technique de l'export, résultat de la vérification, date et heure.
  • Finalité : vérification de la licence nécessaire à l'affichage, limitation du débit de requêtes, détection et prévention des usages frauduleux et des atteintes à la sécurité du mécanisme de protection.
  • Base légale : intérêt légitime de SYLLABIS (article 6.1.f du RGPD) à protéger son mécanisme de licence, à prévenir la fraude et à assurer la sécurité de son service. La mise en balance retenue tient compte de ce que l'enregistrement est strictement limité aux données techniques de la requête, qu'il ne permet pas d'identifier nominativement le lecteur, qu'il ne fait l'objet d'aucun rapprochement avec d'autres traitements ni d'aucune décision individuelle, et que sa durée est limitée à ce qui est nécessaire à la détection d'usages anormaux.
  • Conservation : six mois à compter de l'enregistrement, puis suppression. Cette durée n'est prolongée que pour les seuls enregistrements se rapportant à un incident de sécurité constaté, le temps de son traitement et, le cas échéant, de ses suites judiciaires.

Information des personnes. SYLLABIS affiche, dans le lecteur intégré aux Exports SCORM, une information sur ce traitement, ses finalités et les droits des personnes concernées. Le Client est informé que le déploiement d'un Export SCORM entraîne cet enregistrement à chaque consultation, et en informe de son côté les personnes concernées au titre de ses propres obligations.

3.2 Mesure d'audience et rejeu de session sur l'application

Ce traitement est actif sur l'application.

  • Responsable de traitement : SYLLABIS.
  • Personnes concernées : les Utilisateurs du Client naviguant dans l'application.
  • Données : parcours de navigation, mouvements de souris, clics, défilement, caractéristiques du terminal et du navigateur. Ces données sont pseudonymisées et non anonymes.
  • Finalité : compréhension des usages et amélioration de l'ergonomie du Service.
  • Sous-traitant : Microsoft, via le service Clarity.
  • Conservation : treize mois.

Le Client est informé que ce dispositif est susceptible de capturer, à l'écran, du Contenu Client en cours d'édition. SYLLABIS s'interdit d'exploiter ces enregistrements à toute autre fin que l'amélioration du Service, et ils demeurent couverts par l'engagement de confidentialité de l'article 15 des Conditions.

3.3 Gestion commerciale et facturation

SYLLABIS traite, en qualité de responsable de traitement, les données de contact et de facturation du Client et de ses interlocuteurs, aux fins de gestion de la relation contractuelle, de facturation et de respect de ses obligations comptables. Ces données sont conservées pendant la durée de la relation, puis pendant la durée de prescription légale applicable.


4. Obligations de SYLLABIS au titre de la sous-traitance

Pour les traitements de la section 2, SYLLABIS s'engage à :

  • traiter les données uniquement sur instruction documentée du Client, y compris pour les transferts hors Union européenne ;
  • informer immédiatement le Client si elle considère qu'une instruction constitue une violation du RGPD ou de toute autre disposition du droit de l'Union ou du droit d'un État membre relative à la protection des données, conformément au dernier alinéa de l'article 28.3 du RGPD ;
  • garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter s'y soient engagées ;
  • mettre en œuvre les mesures techniques et organisationnelles appropriées décrites à la section 7 ;
  • assister le Client, compte tenu de la nature du traitement et des informations dont elle dispose, pour répondre aux demandes d'exercice de droits, ainsi que pour ses obligations de sécurité, de notification de violation et d'analyse d'impact ;
  • notifier au Client toute violation de données la concernant dans les meilleurs délais et au plus tard quarante-huit heures après en avoir pris connaissance, avec les éléments utiles à la notification du Client à son autorité de contrôle ;
  • au choix du Client exprimé au plus tard au terme du contrat, supprimer les données ou les lui restituer, dans les conditions de l'article 11 des Conditions ;
  • mettre à disposition les informations nécessaires pour démontrer le respect des obligations de la présente annexe.

5. Obligations du Client

Le Client garantit :

  • disposer d'une base légale pour chaque traitement mis en œuvre au moyen du Service ;
  • avoir informé les personnes concernées, notamment les Apprenants, des traitements décrits à la présente annexe, y compris ceux de la section 3 ;
  • ne pas introduire dans le Service de données relevant de l'article 9 du RGPD, ni de données relatives à des condamnations ou infractions, sans accord écrit préalable de SYLLABIS ;
  • veiller à l'exactitude et à la licéité des données qu'il transmet.

6. Sous-traitants ultérieurs

Le Client autorise SYLLABIS à recourir aux sous-traitants ultérieurs suivants.

Sous-traitant : Hostinger International Ltd · Rôle : Hébergement de l'infrastructure · Localisation du traitement : France

Sous-traitant : Google (services d'inférence Gemini) · Rôle : Génération et traitement automatisé de contenus · Localisation du traitement : Hors Union européenne

Sous-traitant : Stripe · Rôle : Traitement des paiements · Localisation du traitement : Union européenne et États-Unis

Sous-traitant : Resend · Rôle : Acheminement des courriels transactionnels · Localisation du traitement : Union européenne et États-Unis

Sous-traitant : Microsoft (Clarity) · Rôle : Mesure d'audience et rejeu de session sur l'application · Localisation du traitement : Union européenne et États-Unis

Les transferts hors Union européenne sont encadrés par les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 de la Commission, dans leurs modules applicables, ou par une décision d'adéquation en vigueur.

SYLLABIS informe le Client de tout projet d'ajout ou de remplacement de sous-traitant ultérieur au moins trente jours à l'avance. Le Client peut s'y opposer pour des motifs légitimes et raisonnables ; à défaut d'accord, chaque partie peut résilier le contrat sans indemnité, l'abonnement étant remboursé au prorata de la période non courue.


7. Mesures de sécurité

SYLLABIS met en œuvre notamment :

  • le chiffrement des communications en transit ;
  • le chiffrement des contenus pédagogiques dans les Exports SCORM, avec conservation des clés hors du paquet distribué ;
  • le cloisonnement logique des Organisations ;
  • la gestion des accès par rôles, limitant l'accès aux seules personnes habilitées ;
  • la journalisation des accès et des opérations sensibles ;
  • la limitation du débit des requêtes et la détection des comportements anormaux.

Sauvegardes. Une sauvegarde complète de la base de données est réalisée quotidiennement. Les sauvegardes sont conservées trente jours, puis purgées automatiquement. En conséquence, les données supprimées en application de l'article 11 des Conditions disparaissent des sauvegardes au plus tard trente jours après leur suppression.

Ces mesures peuvent évoluer, sans que le niveau de sécurité ne puisse être diminué.


8. Audit

Le Client peut, au plus une fois par an, sous préavis de trente jours et à ses frais, vérifier le respect de la présente annexe.

Cette vérification s'effectue par voie documentaire par défaut, SYLLABIS communiquant les éléments et attestations utiles.

Une vérification sur site peut être conduite en cas d'incident de sécurité avéré affectant les données du Client, ou lorsqu'une obligation réglementaire opposable au Client l'exige. Elle est menée par le Client ou par un auditeur indépendant qu'il mandate, non concurrent de SYLLABIS et tenu à la confidentialité, dans des conditions préservant la confidentialité des données des autres clients et la sécurité de l'infrastructure.


9. Contact

Pour toute question relative à la présente annexe : contact@syllabis.fr