Modèle d’accord de sous-traitance (DPA)

Dernière mise à jour : août 2026

Trame opérationnelle alignée sur le produit MozaLink. Ce n’est pas un conseil juridique ni un contrat signé. Faites-la relire par un avocat avant toute signature avec un établissement.

Pour l’archiver : Imprimer depuis le navigateur, puis « Enregistrer au format PDF ».

1. Parties et rôles

Le responsable du traitement est l’établissement (école, université ou organisation) qui confie à MozaLink l’exécution technique du parcours. MozaLink est sous-traitant au sens de l’article 28 du RGPD pour ces traitements. Les étudiants qui conservent un compte personnel hors du contrat restent dans le régime B2C décrit dans la politique de confidentialité.

2. Objet et durée

MozaLink met à disposition la plateforme (comptes, questionnaires, modules, PDF, pilotage de promo, e-mails transactionnels) pendant la durée du contrat de service, puis procède à la purge des données de sous-traitance sur instruction écrite du responsable.

3. Catégories de personnes et de données

Personnes : étudiants, référents, gestionnaires habilités par l’établissement.

  • Identification : e-mail, prénom, nom, rôle, photo de profil facultative.
  • Parcours : réponses aux questionnaires et modules, progression, notes de plans d’action.
  • Pilotage : appartenances aux promotions, campagnes, restitutions collectives agrégées.
  • Techniques : journaux d’accès, adresse IP pour la sécurité.

4. Finalités autorisées

Uniquement : délivrer le parcours, permettre le pilotage anonymisé de promo, envoyer les e-mails transactionnels liés au service, assurer la sécurité. Interdit : revente, publicité ciblée, scoring RH, décision automatisée de recrutement, usage comme dossier médical.

5. Sous-traitants ultérieurs

MozaLink s’appuie sur : Vercel (application), Supabase (données UE), Resend (e-mails), Stripe (paiements si applicable), OVH (PDF / tâches planifiées). YouTube n’intervient que si l’utilisateur lance une vidéo de module. Tout changement substantiel de sous-traitant est communiqué à l’établissement.

6. Transferts hors UE

L’hébergement applicatif Vercel peut impliquer un transfert vers les États-Unis, encadré par les clauses contractuelles types et, le cas échéant, le cadre de protection des données UE–États-Unis selon le prestataire. Les données de base restent dans l’UE.

7. Mesures de sécurité

HTTPS, authentification par jeton, contrôle d’accès API, politiques de base de données, hachage des mots de passe, k-anonymité des restitutions collectives, limitation de débit. Détail : page /securite-ecoles.

8. Assistance aux droits

MozaLink aide l’établissement à répondre aux demandes des personnes (accès, portabilité, rectification, effacement, opposition, limitation). L’étudiant peut aussi exercer accès, portabilité et effacement depuis Mon compte. Les demandes sont journalisées.

9. Notification de violation

MozaLink informe l’établissement sans délai indu après avoir constaté une violation de données personnelles, avec la nature, les catégories concernées, les conséquences probables et les mesures prises, pour lui permettre de respecter le délai de 72 heures vis-à-vis de l’autorité si applicable.

10. Sortie et purge

À la fin du contrat, sur instruction, MozaLink purge les données de sous-traitance (programmes, modules organisation, campagnes de promo, rattachement des groupes, membres gestionnaires). Les comptes personnels et synthèses individuelles des étudiants ne sont pas détruits automatiquement à cette occasion ; l’établissement en informe les personnes. Un compte inactif depuis 2 ans est toutefois supprimé après deux e-mails d’avertissement (30 jours puis 24 heures). Un compte peut aussi être gelé (limitation) sans purge.

Fiche sécurité · Politique de confidentialité