Mentions légales & confidentialité
Conformité RGPD — Lycée du Pays de Bray
Sommaire
1. Éditeur et responsable de traitement
- Entité (responsable de traitement)
- EPLEFPA de la Seine-Maritime — le Lycée du Pays de Bray en est un établissement (sites de Neufchâtel-en-Bray et de Brémontier-Merval)
- Adresse
- Site de Neufchâtel : BP 47 – Boulevard Gustave Eiffel, 76270 Neufchâtel-en-Bray.
Site de Merval : Le Château, 76220 Brémontier-Merval.
Siège de l'EPLEFPA : Route de Caudebec, 76190 Auzebosc. - SIREN / SIRET
- SIREN 197613151 — SIRET : site de Neufchâtel 19761315100194 · site de Merval 19761315100152 · siège EPLEFPA (Auzebosc) 19761315100012
- Représentant légal
- M. Frédéric Foiry, chef d'établissement (code de l'éducation art. R. 421-2)
- Directeur de la publication
- M. Frédéric Foiry, chef d'établissement
- Finalité du site
- Intranet pédagogique et administratif à usage interne (personnels et élèves de l'établissement)
2. Délégué à la Protection des Données (DPO)
Conformément à l'article 37 du RGPD, l'établissement a désigné un Délégué à la Protection des Données mutualisé au niveau de l'autorité de tutelle.
- DPO
- Délégué à la Protection des Données mutualisé — DRAAF Normandie
- Contact
- dpd-ea.draaf-normandie@agriculture.gouv.fr
Pour toute question relative au traitement de vos données personnelles ou à l'exercice de vos droits, contactez le DPO en priorité.
3. Hébergement et sous-traitants
L'application est hébergée sur un VPS OVH SAS (2 rue Kellermann, 59100 Roubaix, France), avec data centers situés en Union européenne.
Les sous-traitants et destinataires de données sont :
- OVH — hébergement de la base de données et de l'application. France, intra-UE.
- Google Workspace for Education — authentification SSO, Gmail, Drive, Calendar. Google Ireland Limited (UE), avec encadrement des transferts vers Google US par le Data Privacy Framework UE-US (DPF) en vigueur depuis le 10 juillet 2023.
- OVH AI Endpoints — services d'intelligence artificielle (LLM, embeddings) pour le module assistant et l'indexation de documents Drive. France, intra-UE.
- Google Vertex AI (option) — services d'intelligence artificielle hébergés en région Union européenne, en alternative à OVH AI Endpoints.
- Ministère de l'Agriculture — relais vers la messagerie ministère educagri.fr. France.
4. Données traitées et finalités
Conformément au RGPD (Règlement UE 2016/679), un registre des traitements détaillé est tenu par l'établissement et tenu à disposition de la CNIL en cas de contrôle.
Les principales catégories de données traitées sont :
- Identité et authentification — email institutionnel, identifiant Google, nom, prénom, photo (fournis par Google Workspace).
- Données académiques (élèves) — INE, classe, MEF, bulletins et notes scolaires. Traitées uniquement par les professeurs autorisés du module Observatoire, dans le cadre de la préparation locale des fichiers d'export à destination de Parcoursup (l'intranet ne se connecte pas à Parcoursup et n'en récupère aucune donnée).
- Données techniques — adresse IP, user-agent, logs d'audit (action, horodatage). Finalité sécurité (RGPD art. 32).
- Préférences utilisateur — thème graphique, calendriers ICS personnels ajoutés volontairement, raccourcis personnalisés.
- Données métier — tickets de maintenance, réservations de véhicules, annonces internes.
- Jetons d'accès et identifiants techniques — chiffrés au repos. Les identifiants de messagerie ministère ne sont conservés que le temps de la session utilisateur (jamais persistés en base).
Le détail complet (1 fiche par traitement) est documenté dans le registre des traitements de l'établissement, consultable sur demande auprès du DPO.
5. Bases légales et durées de conservation
| Catégorie | Base légale | Durée de conservation |
|---|---|---|
| Comptes utilisateurs | Mission de service public (art. 6.1.e) | Compte actif. Refresh tokens révoqués après 180 jours d'inactivité. |
| Notifications | Mission de service public | Lues : 30 jours. Non lues : 90 jours. |
| Logs d'audit | Obligation légale (art. 32 sécurité) | 365 jours, purge automatique hebdomadaire. |
| Données Observatoire / Parcoursup | Obligation légale (Parcoursup) | Campagne en cours + archivage légal selon directives ministère. |
| Conversations de l'assistant (IA, réservé au personnel) | Mission de service public | À définir avec le DPO. |
| Calendriers ICS personnels | Consentement | Tant que l'utilisateur ne supprime pas. |
6. Vos droits (RGPD art. 15-22)
Conformément au RGPD, vous disposez à tout moment des droits suivants sur vos données personnelles :
- Droit d'accès (art. 15) — savoir quelles données nous détenons sur vous.
- Droit de rectification (art. 16) — faire corriger des données inexactes.
- Droit à l'effacement (art. 17) — demander la suppression de votre compte (sous réserve des obligations légales de conservation, ex. : Parcoursup).
- Droit à la limitation (art. 18) — geler temporairement un traitement contesté.
- Droit à la portabilité (art. 20) — recevoir vos données dans un format structuré.
- Droit d'opposition (art. 21) — refuser un traitement basé sur l'intérêt légitime.
Pour exercer un droit, contactez le DPO de l'établissement (cf. section 2). Réponse sous 1 mois maximum.
7. Mineurs (RGPD art. 8)
Cet intranet est utilisé par des élèves dont certains peuvent être mineurs de moins de 15 ans. La majorité des traitements est fondée sur la mission de service public (RGPD art. 6.1.e), pour laquelle le consentement parental n'est pas requis.
Pour les traitements optionnels basés sur le consentement (par exemple : publication de photos en interne), l'autorisation des titulaires de l'autorité parentale est demandée pour les élèves de moins de 15 ans. L'assistant conversationnel (IA) de l'intranet n'est pas accessible aux comptes élèves.
Les parents disposent des mêmes droits (art. 15-22) que leurs enfants mineurs et peuvent les exercer en contactant le DPO.
8. Mesures de sécurité (RGPD art. 32)
L'établissement met en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données :
- Chiffrement au repos des données sensibles, avec compartimentage par utilisateur (la compromission des données d'un utilisateur n'expose pas celles des autres).
- Chiffrement en transit (HTTPS sur l'ensemble du site).
- Authentification déléguée à Google Workspace (aucun mot de passe stocké côté intranet).
- Système de droits granulaire module par module, fondé sur le principe du besoin d'en connaître (RGPD art. 5.1.c) : chaque utilisateur ne voit que les modules et les données strictement nécessaires à sa fonction. Aucun rôle ne donne un accès global par défaut, à l'exception du rôle d'administration technique.
- Journalisation auditée des actions sensibles (rétention 365 jours, purge automatique).
- Sauvegarde régulière de la base de données.
- Pas de cookie tiers, pas de traceur publicitaire ou réseau social.
Le détail des mesures techniques (MTO) est documenté dans une fiche annexe au registre des traitements, disponible auprès du DPO.
10. Contact
Pour toute question sur ces mentions légales ou la protection de vos données :
- DPO
- dpd-ea.draaf-normandie@agriculture.gouv.fr (DRAAF Normandie)
- Administrateur intranet
- service.informatique@lyceedupaysdebray.fr
- Adresse postale
- Site de Neufchâtel : BP 47 – Boulevard Gustave Eiffel, 76270 Neufchâtel-en-Bray. Site de Merval : Le Château, 76220 Brémontier-Merval.