← Kopila

Accord de traitement des données — article 28 RGPD

Dernière mise à jour : 7 octobre 2026

Le présent accord (« DPA ») complète les conditions de Kopila lorsque des données personnelles sont traitées pour le compte d’un responsable de traitement. Dans le parcours self-service, il est incorporé par référence au cadre contractuel accepté dans l’application lorsqu’il est applicable. L’utilisateur déclare disposer de l’autorisation professionnelle nécessaire pour utiliser Kopila dans ce cadre. Cette acceptation personnelle ne confère pas à un utilisateur non habilité le pouvoir d’engager juridiquement son établissement en son nom.

1. Parties

Sous-traitant : Lilian Jean-Louis Gauthier, entrepreneur individuel, nom commercial Kopila, SIREN 992 016 246, 116 rue de Fouyte-porc, 47000 Agen, France.
Responsable de traitement : le client, établissement, autorité ou organisme compétent identifié dans la relation d’utilisation ou contractuelle.

2. Objet et durée

Le traitement a pour objet la fourniture de Kopila : gestion des classes et évaluations, gestion sécurisée des identités élèves, stockage privé des documents nécessaires, analyse assistée par IA, restitution des corrections et analyses, support, sécurité, export et suppression. Il dure pendant la relation contractuelle et, après sa fin, uniquement pendant les délais nécessaires à la restitution, à la suppression et aux obligations légales.

3. Personnes et catégories de données

Les personnes concernées peuvent comprendre les enseignants, personnels autorisés et élèves dont les travaux sont traités. Les catégories de données peuvent comprendre : identité élève, classe, évaluation, copies, réponses, résultats, feedbacks, statistiques pédagogiques et informations techniques nécessaires à la sécurité.

Les prénom, nom et email éventuel sont conservés chiffrés dans un coffre privé séparé. Les tables utilisées pour les traitements pédagogiques et les appels IA utilisent un UUID et un pseudonyme technique plutôt que l’identité civile.

4. Instructions documentées

Kopila traite les données uniquement sur les instructions documentées résultant du contrat, des présentes clauses et des actions autorisées effectuées dans le produit. Si une instruction enfreint manifestement le droit applicable à la protection des données, Kopila en informe le responsable dans la mesure permise par la loi.

5. Confidentialité

Les personnes autorisées à accéder aux données dans le cadre de l’exploitation ou du support sont soumises à une obligation de confidentialité et l’accès est limité au besoin d’en connaître.

6. Mesures techniques et organisationnelles

7. Sous-traitants ultérieurs

Le responsable accorde une autorisation générale à Kopila pour recourir aux prestataires recensés sur la page Sous-traitants et prestataires. Pour les contrats institutionnels, les changements significatifs sont traités selon les modalités contractuelles applicables.

8. Transferts hors EEE

Lorsqu’un traitement implique un transfert international soumis au chapitre V du RGPD, Kopila et ses prestataires utilisent le mécanisme juridique applicable. Le projet Supabase principal de Kopila est configuré en région eu-west-1 (Irlande), sans que cette localisation exclue tout traitement technique ou support ailleurs.

9. Assistance pour les droits

Compte tenu de la nature du traitement, Kopila assiste raisonnablement le responsable pour répondre aux demandes d’accès, rectification, effacement, limitation, opposition ou portabilité concernant les données traitées dans le service.

10. AIPD et consultation

Kopila fournit les informations techniques raisonnablement disponibles pour aider le responsable à réaliser son analyse d’impact relative à la protection des données et, lorsque nécessaire, sa consultation de l’autorité compétente.

11. Violations de données

Kopila notifie au responsable, sans délai indu après en avoir pris connaissance, toute violation de données personnelles concernant les traitements effectués pour son compte. L’information est complétée au fur et à mesure de l’investigation.

12. Restitution et suppression

À la fin du service, Kopila supprime ou restitue les données personnelles selon les instructions applicables, sauf obligation légale de conservation. La suppression d’un élève supprime également son enregistrement d’identité chiffrée. La suppression du compte entraîne la suppression de la clé de chiffrement dédiée associée lorsque le compte est effectivement supprimé de l’infrastructure d’authentification.

13. Audit et preuve de conformité

Kopila met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent DPA. Un audit complémentaire peut être organisé lorsque les informations disponibles sont insuffisantes, sous réserve d’un préavis raisonnable, de confidentialité et de modalités proportionnées.

14. Obligations du responsable

Le responsable garantit notamment disposer d’une base juridique, informer les personnes, déterminer les durées, gérer les habilitations, limiter les données, donner des instructions licites et maintenir une procédure d’exercice des droits et d’incident.

15. Accès aux identités

Le chiffrement du coffre protège les données au repos et sépare l’identité du pipeline pédagogique. Il ne doit pas être présenté comme un chiffrement « zero-knowledge » : l’infrastructure Kopila possède les mécanismes serveur nécessaires pour déchiffrer les identités afin de les restituer au professeur authentifié.

16. Hiérarchie contractuelle

En cas de conflit entre le présent DPA et les conditions générales sur une question de protection des données traitées pour le compte du responsable, le présent DPA prévaut sur cette question.

17. Contact

Questions RGPD ou institutionnelles : contact.liliangauthier@gmail.com.

ConditionsConfidentialitéMentions légalesTransparence IAÉlèves & famillesDPA / art. 28Sous-traitantsCookies