Le présent accord (« DPA ») complète les conditions de Kopila lorsque des données personnelles sont traitées pour le compte d’un responsable de traitement. Dans le parcours self-service, il est incorporé par référence au cadre contractuel accepté dans l’application lorsqu’il est applicable. L’utilisateur déclare disposer de l’autorisation professionnelle nécessaire pour utiliser Kopila dans ce cadre. Cette acceptation personnelle ne confère pas à un utilisateur non habilité le pouvoir d’engager juridiquement son établissement en son nom.
1. Parties
Sous-traitant : Lilian Jean-Louis Gauthier, entrepreneur individuel, nom commercial Kopila, SIREN 992 016 246, 116 rue de Fouyte-porc, 47000 Agen, France.
Responsable de traitement : le client, établissement, autorité ou organisme compétent identifié dans la relation d’utilisation ou contractuelle.
2. Objet et durée
Le traitement a pour objet la fourniture de Kopila : gestion des classes et évaluations, gestion sécurisée des identités élèves, stockage privé des documents nécessaires, analyse assistée par IA, restitution des corrections et analyses, support, sécurité, export et suppression. Il dure pendant la relation contractuelle et, après sa fin, uniquement pendant les délais nécessaires à la restitution, à la suppression et aux obligations légales.
3. Personnes et catégories de données
Les personnes concernées peuvent comprendre les enseignants, personnels autorisés et élèves dont les travaux sont traités. Les catégories de données peuvent comprendre : identité élève, classe, évaluation, copies, réponses, résultats, feedbacks, statistiques pédagogiques et informations techniques nécessaires à la sécurité.
Les prénom, nom et email éventuel sont conservés chiffrés dans un coffre privé séparé. Les tables utilisées pour les traitements pédagogiques et les appels IA utilisent un UUID et un pseudonyme technique plutôt que l’identité civile.
4. Instructions documentées
Kopila traite les données uniquement sur les instructions documentées résultant du contrat, des présentes clauses et des actions autorisées effectuées dans le produit. Si une instruction enfreint manifestement le droit applicable à la protection des données, Kopila en informe le responsable dans la mesure permise par la loi.
5. Confidentialité
Les personnes autorisées à accéder aux données dans le cadre de l’exploitation ou du support sont soumises à une obligation de confidentialité et l’accès est limité au besoin d’en connaître.
6. Mesures techniques et organisationnelles
- identités élèves stockées chiffrées dans une table privée distincte ;
- clé de chiffrement dédiée par compte enseignant, conservée dans Supabase Vault ;
- absence d’accès direct du frontend à la table des identités chiffrées ;
- fonctions de déchiffrement authentifiées vérifiant le professeur propriétaire ;
- UUID et pseudonymes techniques dans les tables pédagogiques ;
- copie brute conservée sur l’appareil avant pseudonymisation ;
- OCR, masquage, reconstruction et vérification locale avant upload ;
- validation humaine obligatoire avant transmission ;
- Storage privé, politiques RLS et isolation par propriétaire ;
- chiffrement des communications en transit ;
- noms de fichiers et journaux minimisés ;
- pipeline IA séparé du coffre d’identités ;
- contrôle humain sur la décision pédagogique finale.
7. Sous-traitants ultérieurs
Le responsable accorde une autorisation générale à Kopila pour recourir aux prestataires recensés sur la page Sous-traitants et prestataires. Pour les contrats institutionnels, les changements significatifs sont traités selon les modalités contractuelles applicables.
8. Transferts hors EEE
Lorsqu’un traitement implique un transfert international soumis au chapitre V du RGPD, Kopila et ses prestataires utilisent le mécanisme juridique applicable. Le projet Supabase principal de Kopila est configuré en région eu-west-1 (Irlande), sans que cette localisation exclue tout traitement technique ou support ailleurs.
9. Assistance pour les droits
Compte tenu de la nature du traitement, Kopila assiste raisonnablement le responsable pour répondre aux demandes d’accès, rectification, effacement, limitation, opposition ou portabilité concernant les données traitées dans le service.
10. AIPD et consultation
Kopila fournit les informations techniques raisonnablement disponibles pour aider le responsable à réaliser son analyse d’impact relative à la protection des données et, lorsque nécessaire, sa consultation de l’autorité compétente.
11. Violations de données
Kopila notifie au responsable, sans délai indu après en avoir pris connaissance, toute violation de données personnelles concernant les traitements effectués pour son compte. L’information est complétée au fur et à mesure de l’investigation.
12. Restitution et suppression
À la fin du service, Kopila supprime ou restitue les données personnelles selon les instructions applicables, sauf obligation légale de conservation. La suppression d’un élève supprime également son enregistrement d’identité chiffrée. La suppression du compte entraîne la suppression de la clé de chiffrement dédiée associée lorsque le compte est effectivement supprimé de l’infrastructure d’authentification.
13. Audit et preuve de conformité
Kopila met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent DPA. Un audit complémentaire peut être organisé lorsque les informations disponibles sont insuffisantes, sous réserve d’un préavis raisonnable, de confidentialité et de modalités proportionnées.
14. Obligations du responsable
Le responsable garantit notamment disposer d’une base juridique, informer les personnes, déterminer les durées, gérer les habilitations, limiter les données, donner des instructions licites et maintenir une procédure d’exercice des droits et d’incident.
15. Accès aux identités
Le chiffrement du coffre protège les données au repos et sépare l’identité du pipeline pédagogique. Il ne doit pas être présenté comme un chiffrement « zero-knowledge » : l’infrastructure Kopila possède les mécanismes serveur nécessaires pour déchiffrer les identités afin de les restituer au professeur authentifié.
16. Hiérarchie contractuelle
En cas de conflit entre le présent DPA et les conditions générales sur une question de protection des données traitées pour le compte du responsable, le présent DPA prévaut sur cette question.
17. Contact
Questions RGPD ou institutionnelles : contact.liliangauthier@gmail.com.