Sécurité et protection des données
Sécurité et protection des données
Version mise à jour en juillet 2026
1. Priorités de sécurité
La sécurité des données des élèves, des enseignants et des établissements scolaires est une priorité absolue pour Scolaro. Cette page résume les principales mesures techniques et organisationnelles que nous appliquons.
Pour le cadre de protection des renseignements personnels, consultez aussi la page Loi 25.
La sécurité est un processus continu. Nous faisons évoluer nos pratiques en fonction des risques émergents, des besoins du produit et des meilleures pratiques reconnues.
2. Infrastructure et accès
Hébergement et chiffrement
- Scolaro s'appuie sur une infrastructure cloud reconnue pour héberger ses services.
- Les communications utilisent le chiffrement en transit et les données stockées bénéficient de mécanismes de chiffrement au repos.
- Des sauvegardes et mécanismes de redondance soutiennent la disponibilité du service.
Authentification et contrôle d'accès
- L'authentification des utilisateurs repose sur des mécanismes sécurisés de gestion des sessions et des mots de passe.
- L'accès aux données est contrôlé par rôle et restreint selon les droits nécessaires.
- Les élèves, enseignants et administrateurs ne voient que les données liées à leur périmètre autorisé.
Journalisation et traçabilité
- Des journaux techniques permettent de retracer certaines actions sensibles et de soutenir l'audit.
- Les changements de rôles et certains accès privilégiés peuvent être contrôlés et tracés.
- Les journaux servent à détecter des anomalies et à soutenir les investigations en cas de problème.
Conservation des journaux d'audit
- Les lectures courantes réussies consignées dans le journal d'audit du soutien scolaire, comme l'ouverture d'un profil, sont conservées pendant 90 jours.
- Les observations ordinaires de sécurité sont conservées pendant un an.
- Les décisions de gouvernance, les tentatives refusées ou échouées, les modifications, les récupérations de compte, les exportations autorisées, les enquêtes, les accès d'urgence et les preuves d'incident sont conservés de 7 à 25 ans selon le réglage applicable à l'école ou à son organisme responsable.
- Les événements sont protégés contre la modification pendant leur période de conservation. Les événements expirés sont supprimés automatiquement après la fin de la période qui leur est attribuée.
3. Sécurité applicative
Pratiques de développement sécurisé
- Le code suit des pratiques de validation des entrées et de réduction des risques liés aux vulnérabilités courantes.
- Les dépendances critiques doivent être maintenues et revues régulièrement.
- Les revues de code et vérifications techniques participent à la réduction des risques.
Sessions, tokens et protection contre les abus
- Les sessions utilisateur sont gérées avec des jetons à durée limitée.
- Des mécanismes permettent d'invalider une session lors de la déconnexion ou après inactivité.
- Des mesures comme la limitation du débit et divers contrôles applicatifs aident à prévenir les abus et certaines attaques.
4. Protection des données
Minimisation, intégrité et disponibilité
- Nous collectons uniquement les données nécessaires au fonctionnement pédagogique de la plateforme.
- Les données sont conservées pendant une durée raisonnable selon leur usage et les obligations applicables.
- Des mécanismes de sauvegarde et de restauration soutiennent l'intégrité et la disponibilité des informations.
Transferts vers des fournisseurs tiers
- Lorsque certaines fonctions reposent sur des fournisseurs tiers, des garanties contractuelles et techniques sont recherchées.
- Les transferts sont limités au strict nécessaire et doivent respecter le cadre applicable, notamment celui de la Loi 25.
- Les données sont minimisées ou anonymisées lorsque cela est possible avant un transfert.
5. Surveillance et réponse aux incidents
Détection et surveillance
- Des outils de surveillance aident à détecter des anomalies, des comportements suspects et certains incidents techniques.
- Des alertes peuvent être déclenchées pour permettre une prise en charge rapide.
Gestion des incidents
- Scolaro maintient un cadre de réponse aux incidents afin d'analyser, contenir et corriger les problèmes de sécurité.
- Lorsque requis, les personnes ou établissements concernés peuvent être informés selon les obligations légales applicables.
- Les mesures correctives visent à réduire l'impact immédiat et à prévenir une récurrence.
6. Responsabilités partagées et signalement
Responsabilités partagées
- Scolaro doit maintenir un niveau de sécurité adapté à la plateforme et à ses données.
- Les utilisateurs doivent protéger leurs identifiants, utiliser des mots de passe robustes et signaler toute activité suspecte.
- Les établissements doivent encadrer les accès et appliquer leurs propres politiques internes.
Comment signaler un problème
Si vous suspectez un problème de sécurité ou découvrez une vulnérabilité, utilisez le formulaire de contact en indiquant clairement qu'il s'agit d'un signalement de sécurité.
- Ne tentez pas d'exploiter la vulnérabilité au-delà de ce qui est nécessaire pour la démontrer.
- N'accédez pas à des données qui ne vous appartiennent pas.
- Ne modifiez ni ne supprimez de données.