Aller au contenu

Déclaration de conformité au RGPD

RIADVICE SUARL (« RIADVICE », « nous », « notre » ou « nos ») protège les données à caractère personnel conformément au règlement général sur la protection des données (UE) 2016/679 (« RGPD ») et à la loi organique tunisienne n° 2004-63 du 27 juillet 2004 portant sur la protection des données à caractère personnel. La présente déclaration explique comment nous nous conformons au RGPD lorsque nous traitons des données à caractère personnel pour le compte de nos Clients, quels sont nos engagements en tant que sous-traitant et comment les personnes concernées peuvent exercer leurs droits. Elle emploie les définitions de nos Conditions générales d’utilisation et complète notre Politique de confidentialité, qui couvre les traitements pour lesquels RIADVICE est responsable du traitement.

1. Champ d’application

La présente déclaration s’applique aux Services hébergés et aux Services professionnels dans le cadre desquels RIADVICE traite des données à caractère personnel pour le compte d’un Client. Lorsqu’un Client a signé un accord de traitement des données avec RIADVICE, cet accord prévaut sur la présente déclaration. À défaut, les engagements figurant à l’article 4 s’appliquent en tant que stipulations relatives au traitement exigées par l’article 28 du RGPD, comme le prévoit l’article 5 de nos Conditions générales d’utilisation.

2. Nos services et les données concernées

RIADVICE fournit des services d’hébergement et d’infogérance pour BigBlueButton et pour d’autres applications utilisées par des organisations éducatives, publiques et commerciales. BigBlueButton permet la collaboration en temps réel au moyen de l’audio, de la vidéo, du chat, des sondages, des notes partagées, des tableaux blancs et du partage d’écran. Les sessions peuvent être enregistrées, selon les politiques et les paramètres du Client. Nos modules complémentaires convertissent les enregistrements en vidéo, produisent à partir des données de session des tableaux de bord et rapports de présence et d’engagement, et répartissent les réunions sur plusieurs serveurs. Nous exploitons également des applications pour nos Clients, telles que la synchronisation et le partage de fichiers, des boutiques en ligne et des intergiciels d’envoi de courriels. La protection de la confidentialité et de la sécurité de ces données est au cœur de notre activité, et nous appliquons les principes du RGPD : licéité, loyauté, transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité, confidentialité et responsabilité.

3. Rôles

  • Dans la plupart des cas, le Client, par exemple un établissement d’enseignement, un organisme de formation ou une entreprise, est le responsable du traitement. RIADVICE est son sous-traitant.
  • Lorsque le Client agit lui-même en qualité de sous-traitant pour une autre organisation, par exemple un organisme de formation au service d’un client, RIADVICE agit en qualité de sous-traitant ultérieur.
  • RIADVICE n’est responsable du traitement que pour les données qu’elle traite pour ses propres finalités, telles que la gestion des comptes Clients, la facturation et le support, comme le décrit la Politique de confidentialité.

4. Nos engagements en tant que sous-traitant

Lorsque RIADVICE traite des données à caractère personnel pour le compte d’un Client, elle :

  • ne traite les données que sur instruction documentée du Client, y compris en ce qui concerne les transferts internationaux, à moins que le droit auquel RIADVICE est soumise n’en dispose autrement, auquel cas elle informe le Client avant le traitement, sauf si ce droit l’interdit. Les Conditions générales d’utilisation, le Bon de commande et la configuration choisie par le Client dans le service constituent ses instructions ;
  • informe le Client si, selon elle, une instruction constitue une violation du RGPD ou d’autres dispositions relatives à la protection des données ;
  • veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité ;
  • met en œuvre les mesures de sécurité décrites à l’article 8, conformément à l’article 32 du RGPD ;
  • ne recrute de sous-traitants ultérieurs que dans les conditions prévues à l’article 10 ;
  • aide le Client, compte tenu de la nature du traitement, à donner suite aux demandes des personnes concernées ;
  • aide le Client à garantir le respect de ses obligations en matière de sécurité, de notification des violations, d’analyses d’impact relatives à la protection des données et de consultation préalable, compte tenu des informations à la disposition de RIADVICE ;
  • au terme des services, supprime ou renvoie les données à caractère personnel, selon le choix du Client, comme décrit à l’article 13, sauf si la loi exige leur conservation ;
  • met à la disposition du Client les informations nécessaires pour démontrer le respect de l’article 28 du RGPD, et permet la réalisation d’audits et y contribue, comme décrit à l’article 14.

L’assistance allant au-delà de ce que RIADVICE fournit dans le cadre du service standard peut être facturée à ses tarifs en vigueur, sauf si elle est rendue nécessaire par un manquement de RIADVICE.

5. Base légale et consentement

En tant que responsable du traitement, le Client détermine la base légale du traitement au titre de l’article 6 du RGPD, par exemple l’exécution d’un contrat, une obligation légale, une mission d’intérêt public, des intérêts légitimes ou le consentement, et, le cas échéant, une condition prévue à l’article 9 du RGPD. Lorsque le consentement est requis, par exemple pour certains enregistrements, le Client le recueille, généralement au moyen de son système de gestion de l’apprentissage ou d’une autre plateforme frontale. Le Client informe également les participants avant l’enregistrement d’une session. BigBlueButton indique aux participants lorsqu’une session est en cours d’enregistrement.

6. Catégories de données et de personnes concernées

Selon le service et l’usage qu’en fait le Client, les personnes concernées comprennent le personnel, les enseignants, les étudiants, les stagiaires, les participants, les invités et les contacts du Client. Les données peuvent comprendre :

  • des données d’identification, telles que les noms, noms d’utilisateur, adresses électroniques et identifiants d’utilisateur transmis par la plateforme du Client ;
  • des données de participation, telles que les heures d’arrivée et de départ, le temps de parole, la durée d’utilisation de la webcam et du partage d’écran, l’activité dans le chat, les réponses aux sondages et les réactions ;
  • les contenus partagés pendant les sessions, tels que l’audio, la vidéo, les messages de chat, les présentations, les notes, les annotations du tableau blanc et les enregistrements ;
  • les fichiers, documents et messages stockés dans des applications exploitées pour le Client ;
  • des données techniques, telles que les adresses IP, les types de navigateur et de système d’exploitation, et les journaux de connexion.

Le Client ne doit pas utiliser les services pour traiter des catégories particulières de données à caractère personnel ou des données relatives aux condamnations pénales, sauf s’il dispose d’une base légale pour ce faire et, lorsque des mesures spécifiques sont nécessaires, en a informé RIADVICE au préalable.

7. Conservation

Les durées de conservation sont fixées par le Client en sa qualité de responsable du traitement. Les enregistrements et les données de réunion sont supprimés automatiquement à l’expiration des durées de conservation configurées pour la plateforme du Client ou indiquées dans le Bon de commande, sauf demande contraire du Client ou obligation légale de conservation. Les journaux techniques ne sont conservés que le temps nécessaire à l’exploitation et à la sécurisation du service.

8. Mesures de sécurité

RIADVICE applique des mesures techniques et organisationnelles adaptées au risque, notamment :

  • le chiffrement des données en transit et le chiffrement des données confidentielles ;
  • des contrôles d’accès, des mécanismes d’authentification et un accès restreint au personnel autorisé selon le principe du besoin d’en connaître ;
  • la séparation des environnements et des données des Clients, lorsque la conception du service le prévoit ;
  • des mises à jour et correctifs de sécurité réguliers ;
  • la surveillance des systèmes et des services ;
  • des sauvegardes et des procédures de restauration ;
  • des engagements de confidentialité et la formation du personnel à la protection des données et au RGPD.

9. Violations de données à caractère personnel

RIADVICE notifie au Client, dans les meilleurs délais après en avoir pris connaissance, toute violation de données à caractère personnel affectant les données du Client. La notification décrit, dans la mesure où les informations sont disponibles, la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d’enregistrements concernés, les conséquences probables et les mesures prises ou envisagées. RIADVICE fournit ensuite des informations complémentaires au fur et à mesure qu’elles deviennent disponibles et aide le Client à remplir sa propre obligation de notification à l’autorité de contrôle et, le cas échéant, aux personnes concernées.

10. Sous-traitants ultérieurs

Le Client accorde à RIADVICE une autorisation générale de recruter des sous-traitants ultérieurs. RIADVICE impose à chaque sous-traitant ultérieur, par contrat écrit, des obligations en matière de protection des données équivalentes à celles de la présente déclaration, et demeure responsable envers le Client de ses sous-traitants ultérieurs. RIADVICE informe de tout ajout ou remplacement envisagé d’un sous-traitant ultérieur, par courriel ou par la mise à jour de la présente liste, avant que le changement ne prenne effet lorsque cela est raisonnablement possible. Un Client peut s’y opposer pour des motifs raisonnables liés à la protection des données. Si les parties ne parviennent pas à résoudre l’objection, le Client peut résilier le service concerné.

Les sous-traitants ultérieurs auxquels il est fait appel pour les services hébergés et infogérés sont les suivants :

Sous-traitant ultérieurService fourniRégion
OVHcloudInfrastructure d’hébergement principaleFrance / UE
GCoreCDN mondial et hébergement en périphérieUE / Monde
ContaboServeurs privés virtuelsUE / Allemagne
TailorMadeServersInfrastructure d’hébergement dédiéeÉtats-Unis
GoogleServices d’analyse, de productivité et de cloudUE / Monde

Les sous-traitants ultérieurs ne sont pas tous utilisés pour chaque service. Le Bon de commande ou la configuration de la plateforme du Client indique où le service du Client est hébergé. La liste des sous-traitants ultérieurs intervenant dans un service donné est disponible sur demande.

11. Transferts internationaux

RIADVICE est établie en Tunisie, pays qui ne fait pas l’objet d’une décision d’adéquation de la Commission européenne. Les données à caractère personnel transférées à RIADVICE par un Client situé dans l’Union européenne ou l’Espace économique européen sont protégées par les clauses contractuelles types adoptées par la Commission européenne dans la décision d’exécution (UE) 2021/914 (module deux, de responsable du traitement à sous-traitant, ou module trois, de sous-traitant à sous-traitant), complétées par les mesures décrites à l’article 8. Lorsqu’un sous-traitant ultérieur traite des données à caractère personnel hors de l’Union européenne ou de l’Espace économique européen, RIADVICE s’appuie sur une décision d’adéquation ou sur les clauses contractuelles types. Les transferts depuis la Tunisie sont effectués dans les conditions prévues par la loi organique n° 2004-63, y compris avec l’autorisation de l’INPDP lorsqu’elle est requise.

12. Demandes des personnes concernées

En vertu du RGPD, les personnes concernées disposent d’un droit d’accès, de rectification et d’effacement de leurs données, d’un droit à la limitation du traitement et d’opposition à celui-ci, ainsi que d’un droit à la portabilité des données. Les utilisateurs d’un service hébergé devraient d’abord s’adresser à leur organisation, qui est le responsable du traitement. Si RIADVICE reçoit directement une demande, elle la transmet au Client dans les meilleurs délais et n’y répond pas elle-même, sauf autorisation du Client. RIADVICE aide le Client à y répondre, par exemple en localisant, en exportant ou en supprimant des données.

13. Restitution et suppression

Au terme des services, le Client peut exporter ses données dans les conditions prévues à l’article 25 des Conditions générales d’utilisation. RIADVICE supprime ensuite les données à caractère personnel de ses systèmes actifs, puis des sauvegardes au fur et à mesure que celles-ci sont écrasées selon leur rotation normale, sauf si la loi exige leur conservation. Les données en attente de suppression des sauvegardes ne font l’objet d’aucun autre traitement, sauf pour restaurer un système. Sur demande, RIADVICE confirme la suppression par écrit.

14. Audits et informations

RIADVICE répond aux questions écrites raisonnables et aux questionnaires de sécurité des Clients concernant ses traitements. Lorsque ces informations ne suffisent pas à démontrer la conformité, un Client peut réaliser un audit, lui-même ou par l’intermédiaire d’un auditeur indépendant tenu à la confidentialité, au maximum une fois par an, sauf si une violation de données à caractère personnel ou une demande d’une autorité de contrôle le justifie, moyennant un préavis d’au moins trente (30) jours, pendant les heures ouvrables et sans perturber les services ni compromettre la sécurité ou la confidentialité des données d’autres clients. Chaque partie supporte ses propres frais, sauf si l’audit révèle un manquement substantiel de RIADVICE.

15. Contact pour la protection des données

Le contact de RIADVICE pour la protection des données veille à la conformité et répond aux questions et demandes relatives aux données à caractère personnel à l’adresse privacy@riadvice.tn.

16. Contact

Pour plus d’informations sur notre conformité au RGPD ou sur nos pratiques en matière de confidentialité, contactez privacy@riadvice.tn ou contact@riadvice.com, ou écrivez à RIADVICE SUARL, Appartement B1, Résidence Ramzi, 2074 Mourouj 5, Ben Arous, Tunisie.

Dernière mise à jour : 9 octobre 2026