Accord de traitement des données
Version du 26 septembre 2026 · en vigueur à l’ouverture du service
Chaque établissement accepte cet accord en ligne, avec les conditions d’utilisation. Yedra y agit comme sous-traitant, au sens de l’article 28 du RGPD. L’accord adopte telles quelles les clauses contractuelles types de la Commission européenne et en remplit les annexes.
1. Objet et clauses applicables
L’établissement, responsable du traitement, et Yedra, sous-traitant, adoptent les clauses contractuelles types de la décision d’exécution (UE) 2021/915 de la Commission du 4 juin 2021, qui mettent en œuvre l’article 28, paragraphes 3 et 4, du RGPD (texte officiel). Elles s’appliquent telles que publiées, sans modification, et l’emportent sur toute autre stipulation du contrat pour ce qui touche aux données personnelles.
Les choix que les clauses laissent aux parties :
- clauses 1, 8 et 9 : option 1, le règlement (UE) 2016/679 (RGPD) ;
- clause 5 (clause d’amarrage) : non retenue ;
- clause 7.7 : option 2, autorisation écrite générale. Yedra informe l’établissement par e-mail, au moins trente jours à l’avance, de tout ajout ou remplacement d’un sous-traitant ultérieur de l’annexe IV.
La section 2 ajoute aux clauses des dispositions propres au service ; les annexes I à IV les complètent.
2. Dispositions complémentaires
Ces dispositions complètent les clauses sans les contredire (clause 2). En cas de doute, les clauses l’emportent.
Conclusion en ligne. L’accord se conclut avec les conditions d’utilisation, dans le parcours d’ouverture de l’espace. L’acceptation enregistrée par le service (compte, date, version du texte, adresse IP) vaut signature ; le texte accepté reste consultable dans le service et un exemplaire part par e-mail à la personne qui l’accepte.
Instructions. Les instructions documentées de l’établissement (clause 7.1) sont cet accord, les conditions d’utilisation, et les réglages et actions que ses membres effectuent dans le service. Toute autre instruction s’adresse par écrit à [email protected]. Si elle demande un travail que le service ne prévoit pas, elle suppose l’accord de Yedra, coût compris ; à défaut, l’établissement peut résilier le contrat.
E-mails de l’établissement. Le service mesure la remise et les clics des e-mails que l’établissement envoie. Il ne mesure leurs ouvertures que si l’établissement active l’arrêt des envois aux contacts inactifs, et n’en garde alors que le jour de la dernière, sans l’heure, la seule mesure que la CNIL dispense de consentement (recommandation du 12 mars 2026 sur les pixels de suivi). L’établissement décide de ces envois et en répond : il en informe ses destinataires, et recueille leur consentement lorsque la loi l’exige.
Sous-traitants ultérieurs. L’avis de la clause 7.7 part par e-mail aux administrateurs de l’établissement, au moins trente jours avant le changement. L’établissement peut s’y opposer par écrit dans ce délai, pour un motif lié à la protection des données. Si les parties ne trouvent pas de solution, l’établissement peut résilier le contrat avant que le changement prenne effet, sans frais.
Audits. Yedra met à disposition, sur demande, la documentation qui démontre le respect des clauses : cet accord, ses annexes et les attestations de sécurité de ses sous-traitants ; elle répond aux questionnaires de l’établissement. Au-delà, un audit (clause 7.6) a lieu au plus une fois par an, sauf indice de manquement, violation de données ou demande d’une autorité de contrôle ; il est annoncé trente jours à l’avance, mené par l’établissement ou par un auditeur indépendant tenu au secret, sans accès aux données des autres établissements ; il est à la charge de l’établissement. Les centres de données des sous-traitants s’auditent par leurs propres rapports et certifications.
Assistance. Les outils du service qui permettent de répondre aux demandes des personnes sont compris dans le service. Une assistance qui dépasse ces outils peut être facturée à un coût raisonnable, annoncé à l’avance, sauf quand elle découle d’un manquement de Yedra.
Mesures de sécurité. Yedra peut faire évoluer les mesures de l’annexe III, sans jamais abaisser le niveau de protection qu’elles assurent.
Fin du contrat. À la fin du contrat, l’établissement choisit (clause 10, point d) : il exporte ses données dans les trente jours, puis Yedra les supprime ; ou il demande leur suppression immédiate. Dans les deux cas, Yedra lui certifie la suppression par écrit. Les sauvegardes qui contiennent encore ces données arrivent à échéance au plus tard quatre semaines après ; d’ici là, elles restent chiffrées et ne servent qu’à une restauration du service.
Responsabilité. Entre les parties, la responsabilité liée à cet accord suit les stipulations des conditions d’utilisation, dans les limites que permet le droit applicable. Rien n’y limite les droits que les personnes concernées tiennent de l’article 82 du RGPD.
Durée et droit applicable. L’accord vaut aussi longtemps que Yedra traite des données pour l’établissement. Il est régi par le droit français ; les litiges suivent la clause des conditions d’utilisation.
Annexe I. Liste des parties
Responsable du traitement : l’établissement qui ouvre un espace dans le service. Son nom, son adresse et sa personne de contact sont ceux saisis à l’ouverture de l’espace, et son délégué à la protection des données s’il en a désigné un. La personne qui accepte cet accord en ligne déclare avoir le pouvoir d’engager l’établissement ; son acceptation, enregistrée et datée par le service, vaut signature et date d’adhésion.
Sous-traitant : EI - TEIXEIRA MICKAEL, entrepreneur individuel qui exploite le service sous le nom Yedra, 269 chemin des Bouvreuils, 33290 Le Pian-Médoc, France ; SIRET 831 303 185 00035. Personne de contact : Mickael Teixeira, éditeur du service, [email protected].
Annexe II. Description du traitement
Personnes concernées : les élèves, anciens élèves et candidats de l’établissement, leurs représentants légaux et les autres membres de leur foyer ; les personnes qui s’adressent à l’établissement par ses formulaires ; ses contacts et partenaires ; les membres de son équipe qui utilisent le service.
Données traitées :
- identité : nom, prénom, civilité, date de naissance, photo le cas échéant ;
- coordonnées : adresses e-mail et postales, numéros de téléphone ;
- relation avec l’établissement : niveau, classe, cohorte, statut (candidat, inscrit, ancien), foyers et liens familiaux ;
- échanges : demandes reçues, formulaires, notes et rappels de l’équipe, documents générés ;
- communications : e-mails envoyés, leur remise, leurs clics, les désinscriptions ; le jour de la dernière ouverture connue, seulement si l’établissement arrête d’écrire aux contacts inactifs ;
- les champs personnalisés que l’établissement définit lui-même ;
- journaux techniques : adresses IP et navigateurs des formulaires publics et des connexions, dates des actions.
Données sensibles : le service n’en demande aucune. L’établissement n’en saisit que si c’est nécessaire et licite, sous sa responsabilité, et évite de les mettre dans les e-mails qu’il envoie. Elles bénéficient alors des mesures de l’annexe III : accès réservé aux membres que l’établissement habilite, échanges et sauvegardes chiffrés.
Nature du traitement : hébergement, conservation, organisation, consultation, modification, import et export, envoi d’e-mails au nom de l’établissement, génération de documents, sauvegarde, suppression.
Finalité : fournir à l’établissement le service Yedra, qui gère sa relation avec les familles, les candidats et ses contacts, selon ses instructions.
Durée : la durée du contrat, puis trente jours pour que l’établissement exporte ses données. Elles sont ensuite supprimées ; les sauvegardes qui les contiennent le sont à leur échéance, au plus tard quatre semaines après.
Sous-traitants ultérieurs : chacun pour la seule opération que décrit l’annexe IV, pendant la même durée.
Annexe III. Mesures techniques et organisationnelles
Chiffrement : échanges chiffrés (HTTPS imposé) ; mots de passe hachés par un algorithme conçu pour eux ; codes de secours hachés (Argon2id) ; secrets de la vérification en deux étapes chiffrés ; sauvegardes chiffrées (AES-256) avant de quitter le serveur.
Identification et autorisation :
- comptes personnels, sans partage ; mot de passe d’au moins 12 caractères, refusé s’il figure dans une fuite connue ;
- vérification en deux étapes, que l’établissement peut exiger de toute son équipe ; clés d’accès ; code envoyé par e-mail pour confirmer un nouvel appareil ;
- tentatives de connexion limitées ; sessions révocables, fermées après l’inactivité que fixe l’établissement et au plus tard après 30 jours ;
- confirmation de l’identité avant un geste sensible (adresse, mot de passe, vérification en deux étapes) ;
- rôles attribués par l’établissement, qui décident de ce que chaque membre voit et fait.
Cloisonnement : les données de chaque établissement vivent dans un espace de base de données séparé, et chaque requête est vérifiée contre l’établissement de sa session.
Journalisation : historique des connexions et des gestes de sécurité de chaque compte, consultable par l’utilisateur et conservé 180 jours ; alerte par e-mail à chaque changement sensible, avec un lien « Ce n’était pas moi » qui en défait les effets.
Disponibilité et restauration : sauvegarde continue du journal de la base (au plus une minute de données en jeu), sauvegarde complète chaque semaine et différentielle chaque jour, gardées quatre semaines dans l’Union européenne ; restauration testée chaque mois.
Serveurs : hébergement chez Scaleway, à Paris, qui assure la sécurité physique de ses centres de données ; pare-feu qui n’ouvre que les ports nécessaires ; administration par clé SSH seulement ; blocage des tentatives répétées ; correctifs de sécurité appliqués automatiquement ; surveillance de la disponibilité et de l’espace disque.
Configuration et minimisation : le service ne demande que les données utiles à sa finalité ; en-têtes de sécurité (politique de contenu, interdiction d’intégrer l’application dans une autre page).
Conservation limitée : codes et liens envoyés par e-mail valables de 10 minutes à 7 jours, puis purgés ; sessions terminées purgées après 30 jours ; fiches mises à la corbeille supprimées après 30 jours ; brouillons des formulaires publics supprimés après 30 jours ; des ouvertures d’e-mails, seul le jour de la dernière est gardé, écrasé à chaque nouvelle.
Portabilité et effacement : export des données par l’établissement à tout moment, dans un format ouvert ; export par chaque utilisateur des données de son compte ; suppression à la fin du contrat (annexe II).
Gouvernance : l’accès aux serveurs et aux données de production est réservé à l’éditeur, avec des identifiants personnels et la vérification en deux étapes ; il n’accède aux données d’un établissement que pour le support que celui-ci demande, la sécurité du service ou une obligation légale ; des tests automatisés vérifient les sessions, les droits et le cloisonnement à chaque modification du code.
Assistance au responsable du traitement : le service donne à l’établissement les outils pour répondre aux demandes des personnes (consulter, rectifier, exporter, supprimer une fiche) ; Yedra lui transmet toute demande qu’elle reçoit ; une violation de données lui est notifiée dans les meilleurs délais, avec les éléments de la clause 9.2, par e-mail à ses administrateurs.
Annexe IV. Liste des sous-traitants ultérieurs
L’établissement autorise le recours aux sous-traitants ci-dessous. Chacun est lié à Yedra par un contrat qui lui impose, en substance, les mêmes obligations de protection des données que cet accord (clause 7.7).
1. Scaleway SAS
- Adresse : 8 rue de la Ville-l’Évêque, 75008 Paris, France ; RCS Paris 433 115 904.
- Contact : délégué à la protection des données, [email protected].
- Traitement : hébergement du service, de sa base de données et des fichiers déposés.
- Lieu : France (Paris). Aucun transfert hors de l’Union européenne.
2. Cloudflare, Inc.
- Adresse : 101 Townsend Street, San Francisco, CA 94107, États-Unis.
- Contact : délégué à la protection des données, [email protected].
- Traitement : acheminement du trafic entre les navigateurs et le serveur (chiffrement de la connexion, protection contre les attaques, cache des fichiers de l’application) ; stockage des sauvegardes, chiffrées par Yedra avant leur envoi, dont Cloudflare ne détient pas la clé.
- Lieu : le trafic passe par le centre de données de Cloudflare le plus proche de l’utilisateur ; les sauvegardes restent dans l’Union européenne.
- Encadrement du transfert : Cloudflare est certifiée au cadre de protection des données UE-États-Unis (Data Privacy Framework) ; les clauses contractuelles types de la Commission s’appliquent à défaut (accord de traitement de Cloudflare, version 6.4 du 3 avril 2026).
3. Plus Five Five, Inc., qui exploite Resend
- Adresse : 2261 Market Street #5039, San Francisco, CA 94114, États-Unis.
- Contact : [email protected].
- Traitement : envoi des e-mails du service (sécurité et comptes, e-mails de l’établissement à ses contacts) et suivi de leur remise et de leurs clics.
- Lieu : les e-mails partent de l’Union européenne (Irlande) ; Resend les traite principalement aux États-Unis.
- Encadrement du transfert : Resend est certifiée au Data Privacy Framework ; les clauses contractuelles types de la Commission s’appliquent à défaut (accord de traitement de Resend, mis à jour le 31 décembre 2025).