← Retour au site

🏫 Conformité RGPD — Cadre Éducation Nationale

Document de transparence à destination des chefs d'établissement, DPD académiques et RSSI. Démontre la démarche de conformité RGPD spécifique au déploiement scolaire de Calcul Mental Challenge.

Version : 1.0 — 4 mai 2026 (app v0.4.6)
Éditeur : Studiophel — Laurent BOST
DPO : dpo@studiophel.fr
Hébergement : IONOS SE (Allemagne, UE)
Sommaire

1. Analyse d'Impact (AIPD / DPIA) — Art. 35 RGPD

Une AIPD est obligatoire car le traitement concerne des mineurs à grande échelle (CE1-Terminale, jusqu'à 200+ établissements via Intune scolaire).

1.1 Description du traitement

Application web/desktop/mobile permettant l'entraînement au calcul mental dans le cadre scolaire. Stockage local prioritaire (localStorage, IndexedDB). Mode en ligne optionnel pour duels, classements, sauvegarde multi-appareils.

1.2 Évaluation de la nécessité et proportionnalité

FinalitéDonnéesNécessité
Jeu individuel hors lignePseudo + scores (local)Strict minimum ✓
Mode classe (LAN école)Pseudo + score (jamais Internet)Réseau école uniquement ✓
Mode en ligne (optionnel)+ playerId + nationalité (option)Désactivable, opt-in ✓
Bilan compétences LSUCompétences agrégées (Acquis/En cours/À travailler)Aligné programme officiel ✓

1.3 Évaluation des risques

RisqueProbabilitéImpactMesure
Accès non autorisé au compte enfantFaibleModéréaccountToken hashé HMAC, transmis en header Authorization (jamais en query string), HTTPS only
Identification d'un mineur via données combinéesTrès faibleÉlevéPas de nom réel sync au serveur, IP hachée + sel journalier, pas de cookie tracking
Fuite massive de scoresTrès faibleFaibleDonnées pseudo-anonymisées (pas de PII)
Altération de la note d'un élèveFaibleModéréValidation IDOR (élève ∈ classe), rate limiting per-IP, scores capés à 50 000 pts
Indisponibilité du serviceModéréeFaibleMode hors ligne fonctionnel (tous les jeux disponibles)

1.4 Mesures de protection des mineurs <15 ans (Art. 8 RGPD + Art. 45 LIL)

2. Cadre légal applicable

3. Accord de sous-traitance (DPA)

Un modèle de DPA conforme Art. 28 RGPD est mis à disposition : 📄 DPA pour établissement scolaire. Ce document doit être signé entre le chef d'établissement et Studiophel avant tout déploiement à grande échelle (par exemple via Intune scolaire).

4. Mesures techniques et organisationnelles (Art. 32)

DomaineMesure
Chiffrement transitHTTPS Let's Encrypt (TLS 1.2+), CSP stricte, HSTS
AuthentificationaccountToken hashé HMAC v2 côté serveur, transmis en header Authorization Bearer (jamais en query string)
PIN parentalPBKDF2-SHA256, 200 000 itérations, sel aléatoire 16 octets
Adresses IPHachées SHA-256 + sel journalier, jamais persistées en clair
Cookies tiers / trackersAucun — pas de Google Analytics, pas de Facebook Pixel, pas de CDN tiers
Polices d'écritureAuto-hébergées (pas de Google Fonts → pas de transfert IP USA)
Rate limitingPer-IP sur récupération de compte, soumission de scores, matchmaking
SauvegardesSnapshots quotidiens, conservés 7 jours, chiffrés au repos
Logs serveur30 jours maximum, IP hachée, pas de PII

5. Droits des élèves et parents (Art. 12 à 22)

DroitModalitéDélai
Accès (Art. 15)Bouton « Télécharger mes données (JSON) » dans Paramètres → Mes données personnellesImmédiat
Rectification (Art. 16)Modification du profil (pseudo, niveau) directement dans l'appImmédiat
Suppression / oubli (Art. 17)Bouton « Supprimer mon compte en ligne » + « Supprimer mes données locales »Immédiat (hard delete serveur)
Limitation (Art. 18)Mode hors ligne (suspend tout traitement en ligne)Immédiat
Portabilité (Art. 20)Export JSON RGPD completImmédiat
Opposition (Art. 21)Bouton « Repasser le choix RGPD » dans ParamètresImmédiat
Retrait du consentement (Art. 7.3)Identique au droit d'oppositionImmédiat

6. Registre des activités de traitement (Art. 30)

Le registre détaillé est tenu par Studiophel et disponible sur demande à dpo@studiophel.fr. Synthèse :

TraitementBase légaleCatégoriesDurée
Compte joueurConsentement (Art. 6.1.a) ou intérêt public (Art. 6.1.e en milieu scolaire)Élèves, enseignantsTant qu'actif + 3 ans inactif
Classements en ligneConsentementJoueurs ayant optéHebdomadaire / saisonnier
Suivi de classeMission éducativeÉlèves d'une classeAnnée scolaire + archivage
Programme bêta-testeursConsentement explicite (Art. 7)VolontairesSortie publique + 6 mois

7. Contact et procédures

Document maintenu par Studiophel. Dernière mise à jour : 4 mai 2026. Ce document n'a pas valeur d'homologation officielle ; il facilite le travail du DPD académique pour décision de référencement.