RGPD & Conformité GeReMS
GeReMS traite des données personnelles d'enseignants (identité, service, affectation). En tant que logiciel commercialisé à des établissements scolaires, il est soumis au Règlement Général sur la Protection des Données (RGPD — UE 2016/679). Ce chapitre présente les outils de conformité intégrés et les responsabilités de chaque acteur.
1. Le hub RGPD
Le menu RGPD & Conformité de la barre de navigation ouvre le hub centralisé. Il regroupe en un seul endroit les 7 documents réglementaires de l'établissement.
Politique de confidentialité
Information des personnes sur les données collectées, les finalités, leurs droits et les contacts utiles (Art. 13-14 RGPD). Document imprimable.
Registre des traitements
Inventaire des 4 traitements de données (gestion RH, services, logs, sauvegardes) avec durées de conservation et mesures de sécurité (Art. 30 RGPD).
Fiche de conformité DPO
Document technique destiné au Délégué à la Protection des Données de l'académie ou de l'établissement (Art. 37-39 RGPD).
Contrat de sous-traitance
Modèle de DPA (Data Processing Agreement) à signer entre l'établissement (responsable de traitement) et BUBAPP (sous-traitant), Art. 28 RGPD.
Annexe sous-traitants
Liste des prestataires techniques autorisés (hébergeur OVH, CDN, messagerie) avec leurs garanties RGPD (Art. 28§2 RGPD).
Plan de réponse aux violations
Procédure interne en cas de violation de données : chronologie d'intervention, critères de notification CNIL (délai 72 h), registre des incidents (Art. 33-34 RGPD).
Exporter les données
Télécharge l'intégralité des données de l'établissement au format JSON horodaté. Couvre le droit à la portabilité (Art. 20 RGPD).
2. Mesures de sécurité techniques
GeReMS intègre nativement plusieurs couches de protection des données :
bcrypt (standard de référence).
/data/, /config/, /sessions/, /keys/ et /logs/ sont protégés par des règles Apache qui empêchent tout accès HTTP direct.
3. Rôles et responsabilités
L'établissement scolaire
Responsable de traitement (Art. 4§7 RGPD).
- Détermine les finalités et moyens du traitement.
- Signe le contrat de sous-traitance avec BUBAPP.
- Informe les enseignants (politique de confidentialité).
- Tient son propre registre (pré-rempli dans GeReMS).
- Notifie la CNIL en cas de violation (plan fourni).
BUBAPP (éditeur)
Sous-traitant (Art. 28 RGPD).
- Développe et maintient GeReMS.
- Garantit les mesures techniques de sécurité.
- N'accède aux données qu'à la demande explicite de l'établissement (maintenance).
- Met à jour les documents RGPD en cas d'évolution.
4. Droits des enseignants
Les enseignants dont les données sont traitées dans GeReMS disposent des droits suivants, à exercer auprès de l'établissement :
5. En cas de violation de données
Si vous suspectez ou constatez une violation (accès non autorisé, perte de données, divulgation accidentelle…), ouvrez immédiatement le Plan de réponse aux violations depuis le hub RGPD. Il contient la procédure pas-à-pas et les contacts d'urgence.