Version 2026-09-05.1 · Effet : 2026-09-05
Ce DPA fait partie de l’accord de service entre SOMEPASS (sous-traitant) et la personne ou l’organisation déterminant licitement les traitements de l’espace (responsable de traitement), y compris pour un espace gratuit. Il encadre les données traitées pour le compte du responsable et prévaut sur les conditions de service contradictoires à ce sujet. Les rôles réels et l’habilitation du représentant doivent être établis ; la seule vérification d’un domaine email ne suffit pas.
https://www.qualig.io · France
Les termes données personnelles, traitement, responsable de traitement, sous-traitant, violation de données et autorité de contrôle ont le sens du RGPD. Les données d’espace comprennent les données personnelles des comptes, rattachements, contenus configurés, participations, pièces jointes, communications et journaux nécessaires au service et à sa sécurité pour le compte du responsable.
Les traitements couvrent les opérations configurées ou initiées par le responsable et ses utilisateurs habilités. Ils durent pendant l’accord de service et les opérations de restitution/suppression décrites ci-dessous. L’annexe 1 précise les traitements et personnes concernées, l’annexe 2 les mesures de sécurité et l’annexe 3 les sous-traitants ultérieurs.
Les espaces de gestion de la qualité proposent des formulaires, enregistrements, preuves, workflows, actions, revues et tableaux de bord configurables. Le service ne délivre pas lui-même de certification ou d’accréditation. Le titulaire décide des informations professionnelles saisies et des procédures appliquées.
Traiter les données uniquement sur instruction documentée, y compris pour les transferts, sauf obligation du droit de l’Union ou d’un État membre ; informer le responsable de cette obligation avant le traitement, sauf interdiction légale. Les personnes habilitées sont tenues à la confidentialité et reçoivent une sensibilisation adaptée. Mettre en œuvre les mesures de sécurité appropriées, assister l’exercice des droits et les obligations des articles 32 à 36, notifier les violations sans délai indu et fournir les informations de conformité et d’audit. Informer immédiatement le responsable d’une instruction paraissant illicite et suspendre cette instruction dans l’attente de clarification si nécessaire.
Déterminer la base légale et les finalités, informer les personnes, minimiser les données et gérer les droits et le cycle de vie des utilisateurs. Éviter les catégories particulières de données sauf nécessité et licéité. Vérifier que les administrateurs sont habilités à donner des instructions et que les intégrations sont adaptées. Dans l’éducation, vérifier l’habilitation à traiter les données des apprenants, à organiser l’accès des mineurs et à inviter des partenaires ; vérifier toute reprise institutionnelle avant le transfert des instructions ou de l’autorité administrative.
Toute personne habilitée à traiter les données d’espace est soumise à une obligation contractuelle ou légale de confidentialité. Ses accès sont limités à ses responsabilités autorisées.
Le responsable accorde une autorisation écrite générale de recourir aux sous-traitants de l’annexe 3. Avant tout ajout ou remplacement, le sous-traitant informe par écrit le responsable du changement envisagé, des traitements et de leur localisation, avec un délai raisonnable pour s’y opposer avant le début des nouveaux traitements. La seule mise à jour silencieuse de cette page ne remplace pas cette information. Les parties recherchent une solution aux objections raisonnables de protection des données ; à défaut, le service concerné peut être résilié selon l’accord.
Le sous-traitant impose par contrat écrit à chaque sous-traitant ultérieur les mêmes obligations pertinentes de protection des données, notamment les garanties de sécurité appropriées, et reste pleinement responsable envers le responsable de leur exécution.
L’hébergement principal se situe en France. Les prestataires mondiaux peuvent traiter des données hors EEE, Royaume-Uni ou Suisse, selon le cas. Ces transferts suivent les instructions documentées et les exigences applicables, avec une décision d’adéquation ou des clauses contractuelles types et les mesures complémentaires nécessaires. Les destinations et garanties pertinentes sont accessibles auprès du contact confidentialité.
Notifier le responsable sans délai indu après avoir pris connaissance d’une violation affectant les données d’espace. Fournir les informations disponibles sur sa nature, les catégories et nombres approximatifs de personnes et d’enregistrements, les conséquences probables, le point de contact et les mesures correctrices. Les informations peuvent être complétées progressivement ; la notification n’attend pas que tous les détails soient connus. Le responsable assure les notifications aux autorités et personnes, sauf accord contraire.
Au terme de la prestation de traitement, restituer ou supprimer toutes les données d’espace au choix du responsable et supprimer les copies existantes, sauf obligation de conservation du droit de l’Union ou d’un État membre. Les difficultés techniques sont traitées dans un processus opérationnel convenu et ne suppriment pas cette obligation. Les parties documentent le périmètre demandé, les formats de restitution utilisables, le calendrier d’exécution et la confirmation des opérations réalisées. Les demandes passent par le formulaire de confidentialité.
Les données restantes dans les sauvegardes protégées sont isolées de l’usage courant et supprimées selon le cycle de rotation documenté, dont le calendrier applicable est communiqué au responsable. Ces copies ne servent qu’aux restaurations nécessaires, contrôles de résilience, obligations de sécurité ou légales. Les instructions de suppression sont réappliquées à la restauration. Toute donnée légalement conservée est limitée à la finalité et à la durée requises.
Fournir les informations nécessaires pour démontrer le respect du DPA et de l’article 28, permettre les audits, y compris les inspections, et y contribuer, auprès du responsable ou de son auditeur mandaté. Des documents et réponses écrites peuvent être utilisés lorsque adaptés. Les audits sur place sont organisés avec un préavis raisonnable, confidentialité, un périmètre proportionné et des conditions d’exploitation raisonnables ; ces modalités ne doivent pas empêcher un audit effectif.
Assister le responsable par des mesures appropriées, compte tenu de la nature des traitements, pour l’accès, la rectification, la suppression, la limitation, la portabilité et l’opposition. Les demandes reçues directement par le sous-traitant concernant l’espace sont coordonnées avec le responsable, sans déterminer une nouvelle finalité pour les données.
La responsabilité suit l’accord de service, sous réserve du droit impératif de la protection des données et des droits des personnes concernées.
Les traitements interviennent pendant l’usage du service : hébergement, stockage, consultation, affichage, contrôle d’accès, collaboration, sauvegardes, surveillance de sécurité et assistance sur instruction. Lorsqu’ils sont disponibles et autorisés, ils comprennent aussi l’envoi de notifications mobiles et les échanges avec les intégrations facultatives. Ils ne sont pas destinés aux catégories particulières de données. Les précisions propres au produit suivent.
Les données d’espace peuvent concerner les salariés, prestataires, évaluateurs, auditeurs, fournisseurs, clients et autres personnes figurant dans les formulaires configurés, enregistrements qualité, preuves, actions, revues, pièces jointes et rapports.
La connexion facultative d’un assistant externe à Qualigio par MCP permet à ce client de recevoir les schémas et enregistrements accessibles selon les modules, droits, champs et règles de visibilité du compte. Le service MCP décrit ici est en lecture seule. Les contenus effectivement demandés sont transmis au client connecté et peuvent être traités par son fournisseur selon l’accord choisi par l’organisation. Cette connexion ne dispense pas l’organisation de vérifier les destinataires, finalités, durées et éventuels transferts hors EEE. L’interconnexion avec PB Learning reste limitée aux comptes associés, aux fonctions activées et aux autorisations correspondantes.
Les objets, formulaires, vues, exports et modules disponibles dépendent du schéma et de la configuration du compte. Les adaptations métier, circuits de validation spécifiques, reprises de données et intégrations font l’objet d’un périmètre convenu. La plateforme ne fournit pas par défaut un éditeur universel de workflows ni un service de signature électronique des contrats.
Un accord institutionnel peut couvrir plusieurs espaces PB Learning et Qualigio, identifiés avec leurs annexes et leurs traitements réellement activés. Les instructions, contacts, prestataires, transferts, mesures de sécurité et modalités de restitution propres à chaque service sont précisés dans le dossier convenu. L’arrêt d’un service n’entraîne pas automatiquement celui de l’autre. Une nouvelle version publique ne modifie pas un DPA signé en dehors de son mécanisme d’évolution ; tout ajout ou remplacement de sous-traitant ultérieur suit la procédure d’autorisation et d’objection applicable.
Les données d’espace récemment consultées peuvent être conservées dans un cache chiffré sur l’appareil pendant 14 jours au plus et sont effacées lors de la déconnexion dans l’application. L’appareil photo ou la photothèque sont utilisés lorsque vous choisissez de joindre une image. Si les notifications sont activées, Firebase Cloud Messaging reçoit un jeton d’appareil et des données d’acheminement. Nous conservons la plateforme, la version, la langue et l’éventuel libellé associés. Le jeton est détaché lors d’une déconnexion réussie et peut être supprimé s’il est invalide ou périmé ; le contenu des notifications est limité à l’alerte et à l’orientation dans l’application.
Les prestataires suivants interviennent dans les traitements d’espace. Les fournisseurs d’identité et d’assistants facultatifs choisis par les utilisateurs ou le responsable peuvent agir dans le cadre de leur propre accord ; la politique de confidentialité décrit ces échanges. Les prestataires de notre propre facturation y sont présentés séparément selon leur rôle, sans être présentés comme destinataires de toutes les données d’espace.
| Prestataire | Finalité et données | Localisation principale |
|---|---|---|
| OVHcloud | Hébergement, bases, stockage et sauvegardes : données d’espace et journaux opérationnels. | UE (France) |
| Cloudflare, Inc. | DNS, CDN, acheminement du trafic, WAF et protection contre les robots/DDoS : données techniques et de trafic nécessaires aux services configurés. | Mondiale, y compris hors EEE |
| Postmark | Emails transactionnels : adresses des destinataires, contenu des messages et métadonnées de livraison. | États-Unis / mondiale |
| Google Firebase Cloud Messaging | Notifications mobiles autorisées : jetons d’appareils, données techniques d’acheminement et contenu de notification transmis par le service. | Mondiale, y compris hors EEE |