Contrat de sous-traitance

Pris en application de l’article 28 du Règlement (UE) 2016/679 (RGPD). Dernière mise à jour : 11 août 2026.

Ce contrat fait partie intégrante des conditions générales et est accepté en même temps qu’elles. Il peut être imprimé depuis cette page et transmis au délégué à la protection des données de l’académie.

1. Parties

Le sous-traitant : Vincent Greau, Entrepreneur individuel (micro-entreprise), SIRET 10632974100016, 6 rue des Genêts, 97400 Saint-Denis, éditeur de CROSS COLLEGE.

Le responsable de traitement : l’utilisateur titulaire du compte, qui déclare agir dans le cadre de la mission de service public d’éducation de son établissement et garantit disposer du droit de traiter les données qu’il importe.

Lorsqu’un établissement souhaite être lui-même partie au contrat — ce que son délégué à la protection des données peut exiger —, un exemplaire nominatif au nom de l’établissement, signé par le sous-traitant, est établi sur simple demande à support@crosscollege.fr. Les engagements des articles 5 à 12 ci-dessous sont identiques dans les deux cas.

2. Objet, nature, finalité et durée

Objet : la fourniture du service CROSS COLLEGE. Nature : collecte, enregistrement, structuration, consultation, modification, extraction et effacement de données à caractère personnel, par des moyens automatisés. Finalité : organiser un cross scolaire — import des élèves, attribution des dossards, chronométrage, classements, exports — et gérer une association sportive scolaire — adhésions, cotisations, paiements.

Durée : le contrat produit ses effets tant que le compte existe. Il survit à sa clôture le temps des durées de conservation décrites dans la politique de confidentialité, et pas au-delà.

3. Données traitées et personnes concernées

Catégories de personnes concernées : les élèves d’un établissement scolaire et les adhérents d’une association sportive scolaire.

Aucune donnée relevant de l’article 9 du RGPD n’est traitée dans le cadre du présent contrat : ni donnée de santé, ni donnée biométrique, ni aucune autre catégorie particulière. Le service ne comporte aucun champ destiné à en recevoir.

4. Obligations du responsable de traitement

Le responsable de traitement s’engage à ne confier au sous-traitant que des données collectées licitement, à informer les personnes concernées — ou leurs représentants légaux — du traitement et de ses finalités, à documenter par écrit toute instruction sortant de l’usage normal du service, et à veiller au respect des obligations du RGPD par ses propres préposés.

5. Instruction documentée (art. 28.3.a)

Le sous-traitant ne traite les données que sur instruction documentée du responsable de traitement. L’utilisation des fonctionnalités du service vaut instruction. Aucun transfert hors de l’Union européenne n’est effectué en dehors de ceux décrits à l’article 8. Si le sous-traitant estime qu’une instruction constitue une violation du RGPD, il en informe le responsable sans délai.

6. Confidentialité (art. 28.3.b)

Les personnes autorisées à traiter les données sont tenues à une obligation de confidentialité. Compte tenu de la taille de la structure, l’accès aux données de production est limité au seul éditeur, Vincent Greau, personnellement tenu au secret. Aucun salarié, stagiaire ni prestataire n’y a accès.

7. Sécurité (art. 28.3.c et art. 32)

8. Sous-traitants ultérieurs (art. 28.2 et 28.3.d)

Le responsable de traitement autorise les sous-traitants ultérieurs listés ci-dessous. Le sous-traitant leur impose par contrat les mêmes obligations que celles du présent document et informe le responsable de tout ajout ou remplacement, qui peut alors s’y opposer en résiliant son compte. Les transferts hors de l’Union européenne sont encadrés par des clauses contractuelles types et/ou le Data Privacy Framework.

9. Aide à l’exercice des droits des personnes (art. 28.3.e)

Les demandes d’accès, de rectification, d’effacement ou de portabilité sont adressées au responsable de traitement, à qui il revient d’y répondre. Le sous-traitant l’assiste par des moyens intégrés au service : depuis Paramètres › RGPD, un export complet au format JSON, un classeur de l’année au format Excel et la suppression du compte. Pour toute demande que ces outils ne couvrent pas, le sous-traitant apporte son concours sous huit jours à compter de la sollicitation écrite.

10. Violations de données et analyse d’impact (art. 28.3.f)

Le sous-traitant notifie au responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, par courrier électronique à l’adresse du compte, en décrivant la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises. Il appartient au responsable de traitement d’apprécier la notification à la CNIL prévue à l’article 33. Le sous-traitant fournit également, sur demande, les éléments techniques nécessaires à une analyse d’impact relative à la protection des données.

11. Sort des données à la fin du contrat (art. 28.3.g)

Au terme du contrat, le responsable de traitement choisit entre la restitution et la suppression des données. La restitution s’opère par les exports décrits à l’article 9, disponibles tant que le compte existe et à récupérer avant sa clôture. La suppression intervient à la demande depuis Paramètres › RGPD : le compte est désactivé puis effacé après 30 jours, les sauvegardes quotidiennes de l’hébergeur s’éteignant ensuite avec leur propre échéance, de l’ordre de sept jours. Aucune copie n’est conservée au-delà, sauf obligation légale de conservation des documents comptables.

12. Audit (art. 28.3.h)

Le sous-traitant met à la disposition du responsable de traitement les informations nécessaires pour démontrer le respect des obligations du présent contrat, et répond par écrit sous 30 jours à toute demande adressée à support@crosscollege.fr. L’éditeur étant une structure individuelle sans locaux d’exploitation propres, l’audit s’effectue sur pièces et non sur site.

13. Modification du contrat

Toute modification substantielle est portée à la connaissance du responsable de traitement avant son entrée en vigueur. La version applicable est celle en vigueur à la date d’usage du service, dont la date de mise à jour figure en tête de ce document.