La présente Politique de confidentialité explique comment Hylen Technologies (« nous ») collecte, utilise, partage et protège les informations personnelles dans le cadre de Hylen Education. Elle s’applique à notre site web marketing (hylen.education) et aux logiciels sur mesure que nous concevons pour les écoles, collèges, universités et autres établissements d’enseignement (chacun un « Établissement »), ainsi qu’aux Services hébergés que nous fournissons pour lui. Le Logiciel livré appartenant à l’Établissement et servant à faire fonctionner sa propre communauté, la présente politique distingue les données que nous traitons pour notre propre compte des Données du Client que nous traitons pour le compte d’un Établissement. Les termes commençant par une majuscule et non définis ici ont le sens qui leur est donné dans nos Conditions d’utilisation.
1. Qui nous sommes
Hylen Education est exploité par Hylen Technologies, société immatriculée dans l’État du Wyoming (États-Unis), dont le siège est situé 30 N Gould St, Ste R, Sheridan, WY 82801, USA. Hylen Education fait partie de la famille Hylen (hylen.tech).
Pour toute question relative à la vie privée, ou pour exercer un droit en la matière, contactez-nous à [email protected].
2. Nos deux rôles : sous-traitant et responsable du traitement
L’Établissement décide des informations à collecter sur ses élèves, ses familles et son personnel, et pourquoi. En matière de protection des données, l’Établissement est toujours le « responsable du traitement » des Données du Client. Notre qualité de « sous-traitant » dépend de l’endroit où le Logiciel livré est exécuté.
- Hébergé par Hylen. Lorsque nous hébergeons et exploitons le Logiciel livré pour l’Établissement (Services hébergés), nous sommes le sous-traitant de l’Établissement pour les Données du Client. Nous ne les traitons que pour fournir les Services hébergés, sur les instructions documentées de l’Établissement et dans le cadre de notre accord avec lui.
- Auto-hébergé par l’Établissement. Lorsque l’Établissement exécute le Logiciel livré sur ses propres serveurs, les Données du Client restent sur une infrastructure que l’Établissement contrôle. Nous ne traitons les Données du Client que si et lorsque l’Établissement nous en donne l’accès, par exemple pour fournir de l’assistance, et alors uniquement sur ses instructions et à cette fin.
En vertu du droit américain relatif à la confidentialité des données des élèves, nous agissons en tant que « school official » (agent de l’école), accomplissant un service que l’Établissement accomplirait autrement lui-même.
Pour les visiteurs de notre site web et les Établissements prospects, nous agissons en tant que responsable du traitement des informations limitées décrites ci-dessous. La présente politique couvre les deux situations et précise laquelle s’applique.
3. Informations que nous collectons
Données du Client que l’Établissement saisit dans son Logiciel livré
- Dossiers des élèves : noms, dates de naissance, responsables légaux, présences, notes, et toute remarque qu’un Établissement choisit d’enregistrer.
- Coordonnées des familles et des responsables légaux.
- Dossiers du personnel et des ressources humaines gérés par l’Établissement.
- Dossiers financiers : frais de scolarité, factures et paie que l’Établissement gère via son logiciel.
- Données opérationnelles : emplois du temps, transport, internat, boutique et inventaire.
Informations que nous collectons sur les visiteurs du site web
- Formulaires de contact : votre nom, votre courriel, votre Établissement, le type d’établissement, votre préférence d’hébergement et votre message.
- Données techniques de base : adresse IP, type de navigateur et pages consultées, utilisées pour la sécurité et pour comprendre l’intérêt suscité. Lorsque vous ouvrez le site pour la première fois sans langue dans l’adresse, votre adresse IP est aussi comparée à une base de données de pays sur notre propre serveur, uniquement pour choisir la langue affichée ; le résultat n’est pas conservé, et la langue que vous choisissez vous-même prévaut toujours.
- Cookies et technologies similaires : voir notre Politique relative aux cookies.
Géolocalisation IP par DB-IP.
Informations issues de la réalisation d’un projet avec nous
- Nom et courriel du titulaire du compte.
- Nom et domaine de l’Établissement.
- Informations de facturation et de projet.
- Correspondance d’assistance avec nous.
4. Comment et pourquoi nous utilisons les informations
Pour les Données du Client que nous traitons pour le compte d’un Établissement, nous ne les utilisons que pour fournir, sécuriser et assister les Services hébergés ou l’assistance qui nous a été demandée, selon les instructions de l’Établissement et conformément à notre accord avec lui.
Pour les données dont nous sommes responsable (données du site web, des prospects, des projets et de la facturation), nous nous appuyons sur les bases juridiques suivantes du RGPD, lorsqu’il s’applique, et sur des principes équivalents ailleurs :
- Contrat.
- pour cadrer, chiffrer, concevoir et exploiter votre projet.
- Intérêts légitimes.
- pour sécuriser nos systèmes, prévenir les abus et répondre aux Établissements qui nous ont contactés, en les mettant en balance avec vos droits.
- Consentement.
- pour les cookies non essentiels et tout courriel de prospection, que vous pouvez retirer à tout moment.
- Obligation légale.
- pour satisfaire à nos obligations fiscales, comptables et autres obligations légales.
Nous ne vendons pas d’informations personnelles et nous n’utilisons pas les données des enfants à des fins publicitaires.
5. Données des enfants (COPPA et FERPA)
Les logiciels que nous concevons sont utilisés par les Établissements pour éduquer et accompagner des enfants ; les informations personnelles des enfants y sont donc souvent traitées. Nous les traitons avec un soin particulier.
COPPA (États-Unis)
Lorsque la loi américaine sur la protection de la vie privée des enfants en ligne (Children’s Online Privacy Protection Act) s’applique, nous ne collectons et ne traitons les informations concernant des enfants de moins de 13 ans que pour le compte de l’Établissement et avec son autorisation. Les Établissements fournissent et gèrent le consentement à ce traitement en agissant pour les parents, conformément au cadre de consentement scolaire du COPPA. Nous n’utilisons les informations des enfants que pour fournir à l’Établissement les Services hébergés ou l’assistance, jamais à nos propres fins commerciales ni publicitaires.
FERPA (États-Unis)
Pour les Établissements soumis au Family Educational Rights and Privacy Act, Hylen Technologies agit en tant que « school official » ayant un « intérêt éducatif légitime » dans les dossiers scolaires qu’il traite, sous le contrôle direct de l’Établissement. Nous n’utilisons les dossiers scolaires que pour fournir les services contractuels et ne les divulguons pas de nouveau, sauf instruction de l’Établissement ou autorisation légale.
Établissements hors des États-Unis
Nous appliquons partout le même principe : nous ne traitons les données des enfants que sur les instructions documentées de l’Établissement et avec les garanties de niveau RGPD décrites dans la présente politique.
7. Transferts internationaux de données
Nous sommes une société américaine constituée dans le Wyoming, au service d’Établissements dans le monde entier. Selon l’emplacement de votre Établissement, les informations personnelles peuvent être traitées aux États-Unis ou dans d’autres pays où nous ou nos sous-traitants ultérieurs exerçons une activité.
Lorsque nous transférons des données personnelles hors du Royaume-Uni et de l’EEE, ou d’autres régions soumises à des restrictions de transfert, nous mettons en place des garanties appropriées, telles que les clauses contractuelles types de la Commission européenne (et l’addendum britannique), et prenons des mesures supplémentaires afin que vos informations conservent un niveau de protection équivalent. Contactez [email protected] pour plus de précisions.
8. Conservation des données
Les Données du Client que nous traitons pour le compte d’un Établissement sont conservées tant que nous les hébergeons pour celui-ci, puis restituées et supprimées comme prévu dans notre accord (généralement dans un délai défini après la fin des Services hébergés). Lorsque l’Établissement s’auto-héberge, nous ne conservons pas les Données du Client au-delà de l’accès qu’il nous accorde pour l’assistance. Les données dont nous sommes responsable ne sont conservées que le temps nécessaire à la finalité pour laquelle elles ont été collectées, ou comme la loi l’exige, puis supprimées ou anonymisées.
9. Comment nous protégeons vos données
La sécurité est intégrée à ce que nous livrons et hébergeons. Les principales mesures pour les Services hébergés comprennent :
- Isolation : les dossiers de chaque Établissement sont séparés de ceux de tous les autres, de sorte que les données d’un Établissement ne puissent apparaître sur les écrans d’un autre.
- Chiffrement : les données sont chiffrées en transit et au repos.
- Contrôles d’accès : l’accès du personnel est limité au strict nécessaire et journalisé.
- Tests : l’isolation et la sécurité sont testées régulièrement.
Aucun système n’est parfaitement sûr, mais nous mettons tout en œuvre pour protéger vos informations et nous informerons l’Établissement dans les meilleurs délais si une violation affecte des Données du Client que nous hébergeons, comme l’exigent la loi et notre accord.
10. Vos droits et vos choix
Selon votre lieu de résidence, vous pouvez disposer de droits sur vos informations personnelles, notamment pour y accéder, les corriger, les supprimer, restreindre ou vous opposer à leur traitement, porter vos données et retirer votre consentement. Au titre du RGPD, ce sont les droits des personnes concernées ; plusieurs États américains prévoient des droits similaires.
Si vos données sont détenues par un Établissement, contactez d’abord l’Établissement : en tant que responsable du traitement, il gère ces demandes, et nous l’assistons. Pour les données dont nous sommes responsable, contactez [email protected] et nous répondrons dans les délais fixés par la loi. Vous avez également le droit d’introduire une réclamation auprès de votre autorité locale de protection des données.
11. Exporter vos données et les emporter avec vous
L’Établissement peut exporter l’intégralité de ses données à tout moment et reçoit un export complet à la fin de notre accord. Nous l’aiderons à migrer vers un autre système s’il décide un jour de partir : cela fait partie de notre accord, ce n’est pas une option payante. Les données de l’Établissement lui appartiennent, tout comme le Logiciel livré, et il peut donc continuer à l’exploiter sans nous.
12. Modification de la présente politique
Nous pouvons mettre à jour la présente politique à mesure que nos services évoluent ou que la loi change. Nous publierons la nouvelle version ici avec une date de « dernière mise à jour » révisée et, pour les changements importants, nous donnerons un préavis raisonnable aux Établissements.
13. Comment nous contacter
Questions, demandes ou préoccupations : écrivez à [email protected], ou à Hylen Technologies, 30 N Gould St, Ste R, Sheridan, WY 82801, USA.