Sous-traitance

Accord de traitement des données

Dernière mise à jour : 18 juin 2026

Préambule

Le présent Accord de Traitement des Données (ci-après l’« Accord » ou « DPA ») complète les Conditions Générales d’Utilisation et d’Abonnement (les « CGU ») conclues entre :

  • l’École cliente, qui agit en qualité de responsable de traitement des données à caractère personnel qu’elle traite au moyen de la Plateforme ; et
  • ANDRIANARIVONY TSINJO HERISETRA, entreprise individuelle immatriculée à Madagascar (NIF : 3019317123 — STAT : 74908 11 2025 0 05613), éditeur de la plateforme Fianarako (https://fianarako.io), qui agit en qualité de sous-traitant (ci-après « Fianarako » ou l’« Éditeur »).

Le présent Accord s’applique chaque fois que l’École traite des données à caractère personnel par l’intermédiaire de la Plateforme. Il s’inscrit dans le cadre de la loi n° 2014-038 du 9 janvier 2015 sur la protection des données à caractère personnel. En cas de contradiction avec les CGU sur la seule question du traitement des données, le présent Accord prévaut.

Article 1 — Objet

Le présent Accord définit les conditions dans lesquelles Fianarako, en qualité de sous-traitant, traite les données à caractère personnel pour le compte de l’École, responsable de traitement, dans le cadre de l’utilisation de la Plateforme. Il précise les obligations de chaque partie en matière de protection des données.

Article 2 — Description du traitement

2.1. Nature et finalité. Fianarako traite les données aux seules fins de fournir et de faire fonctionner le Service : hébergement et gestion des données scolaires, administratives, de ressources humaines, financières et de sécurité de l’École, ainsi que les opérations techniques nécessaires (sauvegarde, support, sécurité).

2.2. Durée. Le traitement a lieu pendant toute la durée de l’abonnement ou de l’essai, puis dans les conditions de restitution et de suppression prévues à l’Article 9.

2.3. Catégories de personnes concernées. Élèves, parents et tuteurs, personnel de l’École, et utilisateurs administratifs (direction, personnel administratif).

2.4. Catégories de données. Identité et coordonnées ; numéro de Carte d’Identité Nationale (CIN) ; données scolaires et de vie scolaire ; données de ressources humaines et de paie ; données financières (factures, paiements, frais de scolarité) ; données d’authentification et de sécurité. Le détail figure en Annexe 1.

Article 3 — Obligations de Fianarako (sous-traitant)

Fianarako s’engage à :

  • ne traiter les données que sur la base des instructions documentées de l’École, y compris en matière de transfert hors de Madagascar, sauf obligation légale ;
  • veiller à ce que les membres de son personnel autorisés à traiter les données soient soumis à une obligation de confidentialité ;
  • mettre en œuvre les mesures techniques et organisationnelles de sécurité décrites à l’Article 6 et en Annexe 2 ;
  • ne recourir à un sous-traitant ultérieur que dans les conditions de l’Article 5 ;
  • dans la mesure du possible, assister l’École pour répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, opposition), au moyen notamment des fonctionnalités de la Plateforme ;
  • assister l’École pour le respect de ses obligations de sécurité et de notification des violations de données (Article 7) ;
  • supprimer ou restituer les données en fin de contrat selon le choix de l’École (Article 9) ;
  • mettre à la disposition de l’École les informations nécessaires pour démontrer le respect des présentes obligations.

Article 4 — Obligations de l’École (responsable de traitement)

L’École s’engage à :

  • garantir qu’elle dispose d’une base légale valable pour le traitement des données qu’elle confie à Fianarako ;
  • s’agissant des données de mineurs, recueillir et conserver le consentement ou l’autorisation des titulaires de l’autorité parentale, conformément à la réglementation applicable ;
  • ne transmettre que des données licitement collectées et exactes ;
  • informer ses élèves, parents et membres du personnel du traitement de leurs données et de leurs droits ;
  • ne donner à Fianarako que des instructions licites.

Article 5 — Sous-traitants ultérieurs

5.1. L’École donne à Fianarako une autorisation générale de recourir à des sous-traitants ultérieurs pour l’exécution du Service, tels que (liste non exhaustive) des prestataires d’hébergement, d’envoi d’e-mails transactionnels et de traitement des paiements, dont les catégories sont décrites en Annexe 3.

5.2. Fianarako impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent Accord et demeure responsable de leur exécution à l’égard de l’École.

5.3. Fianarako se réserve le droit de recourir à de nouveaux sous-traitants ultérieurs, d’en ajouter ou d’en remplacer, sans notification individuelle préalable, lorsque cela est utile à la fourniture, à la sécurité, au bon fonctionnement ou à l’amélioration du Service. La liste à jour des sous-traitants ultérieurs est tenue à la disposition de l’École et lui est communiquée sur simple demande.

Article 6 — Sécurité

Fianarako met en œuvre des mesures techniques et organisationnelles appropriées, notamment :

  • mots de passe stockés sous forme d’empreintes (hachage), jamais en clair ;
  • double authentification (2FA) disponible ;
  • jetons de session à durée limitée et verrouillage automatique après échecs de connexion répétés ;
  • cloisonnement des données par établissement (chaque École n’accède qu’aux siennes) ;
  • accès restreint au personnel habilité, selon le besoin ;
  • chiffrement des échanges via HTTPS/TLS.

Le détail figure en Annexe 2. Ces mesures sont alignées sur celles décrites dans la Politique de confidentialité.

Article 7 — Violation de données

En cas de violation de données à caractère personnel susceptible d’engendrer un risque pour les personnes concernées, Fianarako en informe l’École concernée dans les meilleurs délais après en avoir pris connaissance. La notification décrit la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées pour y remédier. Il appartient à l’École, en sa qualité de responsable de traitement, de procéder le cas échéant aux notifications requises auprès de l’autorité de contrôle et des personnes concernées.

Article 8 — Transfert hors de Madagascar

La Plateforme et ses données sont hébergées dans l’Union européenne. Les données sont donc transférées hors du territoire malgache, vers une destination reconnue comme assurant un niveau de protection adéquat. Les modalités sont décrites dans la Politique de confidentialité.

Article 9 — Durée, restitution et suppression

9.1. Le présent Accord s’applique pendant toute la durée du traitement réalisé pour le compte de l’École.

9.2. À la fin de la relation contractuelle, l’École dispose d’un délai de trente (30) jours pour exporter ses données via les fonctionnalités mises à disposition ou en formulant une demande à Fianarako.

9.3. À l’issue de ce délai, Fianarako procède à la suppression ou à l’anonymisation irréversible des données, sous réserve des obligations légales de conservation, dans les conditions précisées par la Politique de confidentialité.

Article 10 — Responsabilité

La responsabilité des parties au titre du présent Accord s’apprécie dans les conditions et limites prévues par les CGU.

Annexe 1 — Description du traitement

ÉlémentDétail
FinalitéFourniture et fonctionnement de la Plateforme de gestion scolaire
Catégories de personnesÉlèves (mineurs), parents/tuteurs, personnel, utilisateurs administratifs
Catégories de donnéesIdentité et coordonnées, CIN, données scolaires, RH/paie, financières, authentification/sécurité
DuréeDurée de l’abonnement ou de l’essai, puis restitution/suppression (Article 9)

Annexe 2 — Mesures de sécurité

  • Hachage des mots de passe (jamais conservés en clair) et historique des empreintes.
  • Double authentification (2FA) disponible.
  • Jetons de session à durée limitée ; verrouillage automatique après échecs répétés.
  • Cloisonnement strict des données par établissement.
  • Accès limité au personnel habilité, selon le besoin.
  • Chiffrement des échanges via HTTPS/TLS.

Annexe 3 — Catégories de sous-traitants ultérieurs

Catégorie de sous-traitantFinalitéDonnées concernées
Prestataire d’hébergement (Union européenne)Hébergement de la Plateforme et des donnéesEnsemble des données traitées via la Plateforme
Prestataire d’envoi d’e-mailsE-mails transactionnels du serviceNom et e-mail du destinataire, codes et liens
Prestataire de paiementLiens et traitement des paiements d’abonnementMontant, libellé (offre + nom de l’École)

La liste nominative à jour des sous-traitants ultérieurs est communiquée à l’École sur simple demande (Article 5.3).

Contact

Pour toute question relative au présent Accord :

ANDRIANARIVONY TSINJO HERISETRA — Entreprise individuelle Courriel : tsinjo@fianarako.io Adresse : Madagascar, Antananarivo, 67ha