Informations légales
Accord de sous-traitance des données personnelles
L’accord de l’article 28 du RGPD entre chaque prof et Criona. Il fait partie des conditions des profs et s’accepte avec elles.
Sommaire
- Parties
- Objet et rôles
- Durée
- Nature, finalité et instructions
- Données et personnes concernées
- Confidentialité
- Mesures de sécurité
- Sous-traitants ultérieurs
- Ajout ou remplacement d’un sous-traitant ultérieur
- Aide à l’enseignant
- Violation de données
- Sort des données à la fin
- Preuves et audits
- Responsabilité et droit applicable
Parties
L’enseignant, identifié par les informations de son compte, est le responsable du traitement (« l’enseignant »).
Ahmet Sekmen EI, entrepreneur individuel, 5 Square des Aulnes, 77500 Chelles, France, SIREN 940 834 740, contact@criona.fr, est le sous-traitant (« Criona », « l’éditeur »).
Cet accord fait partie des conditions des profs. L’enseignant l’accepte avec elles en créant son compte, puis à chaque nouvelle version.
Objet et rôles
Criona traite des données personnelles pour le compte de l’enseignant, afin de fournir le service décrit dans les conditions des profs. Cet accord fixe les obligations de chacun, comme l’article 28 du RGPD l’exige.
Il ne couvre que les données des élèves et de leurs parents. Pour le compte de l’enseignant, la facturation et la sécurité de la plateforme, Criona est lui-même responsable du traitement, selon la politique de confidentialité.
Durée
L’accord s’applique dès la création du compte de l’enseignant, pendant l’essai puis pendant l’abonnement. Il continue ensuite tant que Criona garde des données de l’enseignant : pendant les 6 mois de lecture seule, puis jusqu’à la suppression et à l’expiration des copies de sauvegarde (voir « Sort des données à la fin »).
Nature, finalité et instructions
Criona héberge et fait fonctionner l’outil avec lequel l’enseignant :
- crée et gère les comptes de ses élèves et de leurs parents ;
- dépose ses cours en PDF, convertis en une image par page, ouvre les pages à ses élèves et organise des parcours ;
- enregistre ses séances et ses commentaires, et planifie ses cours ;
- fait passer des quiz et suit les résultats ;
- mesure le temps passé par ses élèves sur le service, sauf opposition ;
- envoie des e-mails (activation du compte, mot de passe, avis d’une demande d’accès à un cours) ;
- invite un élève déjà inscrit sur Criona à le suivre, avec l’accord de l’élève majeur ou du parent d’un élève mineur.
Criona ne traite ces données que pour ces finalités, sur instruction documentée de l’enseignant. Ces instructions sont cet accord et l’usage que l’enseignant fait du service. Si Criona estime qu’une instruction viole le RGPD, il en informe l’enseignant. Si une loi impose à Criona un autre traitement, il en informe l’enseignant avant, sauf si la loi l’interdit.
Criona n’utilise pas ces données pour son propre compte. Il ne les vend pas, ne les loue pas et ne les cède pas.
Données et personnes concernées
Personnes concernées : les élèves de l’enseignant, dont des mineurs, et leurs parents ou titulaires de l’autorité parentale.
Données : prénom, nom, adresse e-mail, mois et année de naissance de l’élève, rôle, rattachement du parent à l’élève, inscriptions aux cours et aux parcours, séances (date, dernière page abordée, commentaire de l’enseignant), cours planifiés (date, heure, durée, note), demandes d’accès, tentatives de quiz (questions, réponses, score), temps passé, sessions, état de la double authentification, version des conditions acceptées, invitations. La politique de confidentialité en donne le détail.
Aucune donnée dite sensible au sens de l’article 9 du RGPD n’est demandée. Le commentaire de séance et la note d’un cours planifié sont des textes libres : l’enseignant n’y écrit aucune donnée de ce genre.
Confidentialité
Les personnes autorisées à traiter les données sont tenues à la confidentialité. Aujourd’hui, Ahmet Sekmen est la seule personne qui a accès aux serveurs, à la base de données et aux sauvegardes.
Si Criona donne un jour cet accès à une autre personne, elle sera tenue par écrit à la même confidentialité, et l’enseignant en sera informé.
Mesures de sécurité
Criona met en œuvre ces mesures, qui existent aujourd’hui et dont la plupart sont publiées dans la politique de confidentialité :
- connexion chiffrée (HTTPS) jusqu’à Cloudflare, puis tunnel chiffré jusqu’au serveur, qui n’accepte aucune connexion entrante directe ;
- mots de passe conservés sous forme d’empreinte (bcrypt) et jamais envoyés par e-mail, liens d’activation à usage unique conservés sous forme d’empreinte ;
- double authentification par code d’application, obligatoire pour l’enseignant avec 10 codes de secours, facultative pour les élèves et les parents ; clé et codes de secours chiffrés par l’application ;
- cookie de session inaccessible aux scripts de la page et réservé à HTTPS ; session de l’enseignant limitée à 12 heures ;
- connexion refusée pendant 15 minutes après 5 échecs depuis un même réseau sur une même adresse, et verrou de la double authentification pendant 15 minutes après 10 codes faux ;
- session et rôle vérifiés à chaque page : un élève ne reçoit que les pages que l’enseignant lui a ouvertes ;
- cloisonnement entre enseignants : les données d’un enseignant ne sont accessibles qu’avec son compte, et la ressource d’un autre enseignant est refusée comme si elle n’existait pas ;
- base de données inaccessible depuis le réseau, sauvegardes lisibles par le seul compte de déploiement ;
- base de données et cours en PDF non chiffrés sur le disque du serveur ; sauvegardes de la base chiffrées avec une clé gardée hors du serveur, copies nocturnes du serveur sur un disque chiffré ;
- journaux techniques expurgés des mots de passe, adresses e-mail, jetons, prénoms, noms et commentaires de séance ;
- politique de sécurité du contenu stricte contre l’injection de scripts.
Criona peut faire évoluer ces mesures, sans en baisser le niveau de protection.
Sous-traitants ultérieurs
Le serveur de Criona et ses sauvegardes sont hébergés en France par Criona lui-même, sans hébergeur tiers. L’enseignant donne à Criona une autorisation générale de recourir à des sous-traitants ultérieurs. Voici ceux qui reçoivent des données, et ce que chacun reçoit. IONOS ne reçoit que les e-mails que les personnes envoient à Criona :
Cloudflare, Inc.
- Rôle
- Achemine le trafic entre le navigateur de chaque utilisateur et le serveur de Criona (tunnel Cloudflare).
- Ce qu’il reçoit
- Adresse IP, navigateur et contenu des échanges, qui transitent par son réseau.
- Localisation
- Société établie aux États-Unis, réseau mondial.
- Garanties de transfert
- Certification au cadre de protection des données entre l’Union européenne et les États-Unis (Data Privacy Framework), et clauses contractuelles types de la Commission européenne si cette certification venait à tomber.
Plus Five Five, Inc. (Resend)
- Rôle
- Envoie les e-mails du service (lien d’activation du compte, lien pour choisir un nouveau mot de passe, avis à l’enseignant d’une demande d’accès à un cours) et garde ces e-mails et leurs journaux 30 jours.
- Ce qu’il reçoit
- Adresse e-mail et prénom du destinataire, contenu du message. L’avis d’une demande d’accès porte le prénom de l’élève et le titre du cours.
- Localisation
- Domaine d’envoi en région Europe (Irlande), mais l’envoi passe par des serveurs situés aux États-Unis. Société établie aux États-Unis.
- Garanties de transfert
- Certification au cadre de protection des données entre l’Union européenne et les États-Unis (Data Privacy Framework), et clauses contractuelles types de la Commission européenne (modules 2 et 3), prévues par l’accord de traitement des données de Resend.
IONOS SARL
- Rôle
- Héberge la messagerie de l’adresse de contact. Ne reçoit que les e-mails que les personnes envoient à Criona.
- Ce qu’il reçoit
- Messages envoyés à l’adresse de contact et adresse e-mail de leur expéditeur.
- Localisation
- Société établie en France.
Ces prestataires ne reçoivent aucune donnée d’élève ni de parent, et ne sont donc pas des sous-traitants ultérieurs au sens de cet accord. Mistral AI ne reçoit que le contenu de cours que l’enseignant choisit lorsqu’il demande un brouillon de quiz :
- Mistral AI (SAS) : Ne reçoit que le contenu de cours que l’enseignant choisit lorsqu’il demande un brouillon de quiz, et seulement à ce moment, et génère le brouillon. Hébergement dans l’Union européenne par défaut. Garde les demandes et les réponses 30 jours glissants pour surveiller les abus, sauf si Mistral AI accorde à Criona la non-conservation des données (Zero Data Retention). L’entraînement de ses modèles sur les données de Criona est refusé dans les réglages de l’organisation.
- Stripe Payments Europe, Limited : Encaisse par carte l’abonnement des enseignants, sur ses propres pages, et émet leurs factures. Criona est responsable du traitement de ces données. Stripe agit comme sous-traitant pour le paiement, et comme responsable de traitement indépendant pour la lutte contre la fraude et ses propres obligations légales. Il ne reçoit aucune donnée d’élève ni de parent.
Ajout ou remplacement d’un sous-traitant ultérieur
Criona prévient l’enseignant par e-mail de tout ajout ou remplacement d’un sous-traitant ultérieur au moins 30 jours avant qu’il reçoive des données.
Pendant ce délai, l’enseignant peut s’y opposer par e-mail, pour un motif raisonnable lié à la protection des données. Si Criona maintient le changement, l’enseignant peut résilier son abonnement sans pénalité, être remboursé au prorata de la période payée non utilisée, et obtenir l’export puis la suppression de ses données sur demande, sans attendre la fin de la lecture seule.
Criona impose à chaque sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données que celles de cet accord, et reste responsable envers l’enseignant de leur exécution. Il ne transfère de données hors de l’Union européenne qu’avec les garanties du chapitre V du RGPD, indiquées plus haut.
Aide à l’enseignant
Compte tenu de la nature du traitement, Criona aide l’enseignant :
- à répondre aux demandes d’exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition) : export de l’identité du compte d’un élève ou d’un parent et de ce qui relève de ses cours, suppression d’un élève, correction, arrêt de la mesure du temps passé ;
- lorsqu’une personne concernée écrit à son enseignant ou à Criona : Criona transmet la demande à chaque enseignant concerné, et fait la correction, la suppression ou l’export sur instruction de l’enseignant ; l’opposition à la mesure du temps passé faite depuis « Mon compte » s’applique aussitôt ;
- à respecter les articles 32 à 36 du RGPD (sécurité, violation de données, analyse d’impact, consultation préalable), en lui donnant les informations dont Criona dispose.
Pour un élève mineur, le parent rattaché accepte ou refuse chaque invitation d’un enseignant et exerce les droits de son enfant ; l’enseignant s’y conforme.
Violation de données
Criona avertit l’enseignant par e-mail de toute violation de données personnelles qui touche ses données, dans les 48 heures après en avoir eu connaissance.
Il joint les informations utiles pour que l’enseignant puisse la notifier à la CNIL dans les 72 heures (article 33 du RGPD) : nature de la violation, données et personnes concernées, conséquences probables, mesures prises. Criona coopère à la réponse.
Sort des données à la fin
Quand l’abonnement prend fin, ou quand l’essai prend fin sans abonnement, le compte de l’enseignant passe en lecture seule pendant 6 mois : il peut exporter ses données, et son espace est conservé tel quel, sauf les purges courantes décrites dans la politique de confidentialité. Criona envoie un e-mail 1 mois, puis 1 semaine avant la fin de ce délai.
À l’issue, Criona supprime le compte de l’enseignant lui-même, avec ses cours, ainsi que ses élèves et leurs parents qui n’ont aucun autre enseignant sur Criona. Un élève qui a un autre enseignant garde son compte, sans les données propres à l’enseignant qui part.
Une copie en reste encore 35 jours au plus dans les sauvegardes chiffrées de la base, et jusqu’à leur remplacement dans les copies nocturnes du serveur. Criona garde ce qu’une loi lui impose de garder, par exemple ses documents comptables pour sa propre facturation.
L’enseignant peut demander par e-mail la suppression immédiate de ses données. Il informe ses élèves et leurs parents de la fin de son abonnement, comme le disent les conditions des profs.
Preuves et audits
Criona met à la disposition de l’enseignant les informations nécessaires pour démontrer le respect de cet accord, sur demande écrite à contact@criona.fr.
L’enseignant peut demander un audit, par lui-même ou par un tiers tenu au secret, avec un préavis raisonnable, pendant les heures ouvrables, sans perturber le service et sans accès aux données d’autres enseignants. Les frais sont à sa charge.
Responsabilité et droit applicable
Chaque partie répond de ses manquements au RGPD selon l’article 82. Entre les parties, les limites de responsabilité des conditions des profs s’appliquent, dans la limite de ce que la loi permet.
Cet accord est soumis au droit français. La version française fait foi : les traductions (anglais, espagnol) ne sont données qu’à titre d’information.
Version du 3 octobre 2026