FAQ RGPD — établissements

Dernière mise à jour : août 2026

Réponses courtes pour une DSI, un DPO ou un référent pédagogique. Le détail juridique est dans la politique, la fiche sécurité et le modèle de DPA — à faire valider par votre conseil.

Qui est responsable du traitement ?

Pour un parcours proposé par l’établissement : l’établissement est en principe responsable ; MozaLink est sous-traitant (art. 28). Pour un compte créé à titre personnel hors contrat école, MozaLink est responsable.

Où sont les données ?

Base et fichiers : Union européenne (Supabase). Application : Vercel, éventuellement hors UE, avec les mécanismes prévus par le RGPD. Détail dans la fiche sécurité.

Voyez-vous les réponses individuelles des étudiants ?

Les gestionnaires voient la complétion et des restitutions collectives anonymisées (seuil k). Pas les réponses individuelles, sauf ce que l’étudiant partage lui-même.

Y a-t-il un scoring RH ou un diagnostic ?

Non. MozaLink n’est pas un outil de recrutement ni un dispositif de santé. Les synthèses sont de la connaissance de soi, à titre informatif.

Comment un étudiant récupère ou supprime ses données ?

Depuis Mon compte : téléchargement JSON et suppression définitive. L’opposition aux e-mails est aussi dans le compte.

Que se passe-t-il à la fin du contrat ?

Sur instruction, MozaLink purge les données traitées pour l’établissement (programmes de cohorte, modules org, campagnes de promo, rattachement). Les comptes personnels et synthèses individuelles restent tant que l’étudiant ne les supprime pas.

Y a-t-il un DPA signé ?

Un modèle est publié sur /dpa. Il doit être adapté et signé avec votre établissement ; ce n’est pas un contrat déjà conclu.

Les mineurs peuvent-ils s’inscrire ?

Le service s’adresse aux 15 ans et plus (case à l’inscription, âge du consentement numérique en France). Pour un public plus jeune, l’établissement doit prévoir le cadre légal (autorisation parentale, etc.).

Combien de temps les comptes sont-ils conservés ?

Tant que le compte est actif, puis au plus 2 ans après la dernière activité, avec un e-mail 30 jours avant suppression et un second 24 heures avant. La file d’e-mails est purgée à 30 jours ; le journal des droits à 3 ans. Les journaux techniques suivent les durées des prestataires (Vercel, Supabase, Resend, Stripe), détaillées dans la politique de confidentialité.

Fiche sécurité · Modèle de DPA · Politique de confidentialité