Documentation de l’éditeur · Version 2026.1
Protection des données et annexe de sous-traitance
Document source à compléter et à valider. Le document disponible dans le CRM comporte encore des champs à compléter et une mention de validation préalable à sa publication. Il est reproduit ici pour consultation, avec ces mentions conservées ; il n’est pas présenté comme une version contractuelle finalisée. Pour obtenir les conditions applicables à votre souscription : contact@qualio314.fr.
Source : module Documents de l’application Qualio 3.14, version 2026.1, consultée le 26 septembre 2026. Texte repris sans modification des clauses ; mise en page adaptée à la lecture en ligne.
Pour les données collectées sur ce site de présentation, consultez également la notice de confidentialité du site.
Politique de protection des données
CRM SaaS destiné aux organismes de formation professionnelle continue — annexe de sous-traitance
Version
2026.1
Date de mise à jour
26/09/2026
Responsable du document
QUALIO3.14
Contact données personnelles
contact@qualio314.fr
Périmètre
CRM, ingénierie de formation et accompagnement Qualiopi
Public concerné
Clients OF, administrateurs, formateurs, stagiaires et prospects
À compléter et faire valider avant publication : capital social, immatriculation RCS/RNE, TVA intracommunautaire, téléphone, identité exacte de l’hébergeur, liste contractuelle des sous-traitants, lieux de traitement et transferts éventuels.
Avertissement
Retour au sommaire ↑Ce document constitue un modèle contractuel et opérationnel adapté au CRM Qualio 3.14. Il doit rester cohérent avec l’architecture réelle du CRM, les sous-traitants effectivement utilisés, les lieux d’hébergement, les fonctionnalités activées et les traitements réellement mis en œuvre. Il ne remplace pas un audit juridique ou une analyse d’impact lorsque celle-ci est requise.
1. Objet et champ d’application
Retour au sommaire ↑Le présent document encadre la protection des données à caractère personnel traitées dans le cadre du CRM SaaS exploité par QUALIO3.14 pour le compte d’organismes de formation professionnelle continue. Les activités d’apprentissage ne font pas partie du périmètre fonctionnel actuel.
Le CRM peut notamment permettre la gestion des prospects, clients, stagiaires, sessions, conventions, convocations, feuilles d’émargement, évaluations, réclamations, indicateurs qualité, preuves documentaires et actions d’amélioration continue liées au parcours Qualiopi.
Le présent document complète les conditions générales de vente, le contrat d’abonnement, la politique de confidentialité de l’éditeur et, lorsque le client agit comme responsable de traitement, l’accord de sous-traitance prévu à l’article 28 du RGPD.
2. Définitions et qualification des parties
Retour au sommaire ↑Le client organisme de formation est, en principe, responsable des traitements dont il détermine les finalités, catégories de personnes, données collectées, durées, habilitations et destinataires.
QUALIO3.14 agit comme sous-traitant lorsqu’elle traite les données exclusivement sur les instructions documentées du client pour fournir, sécuriser et maintenir le CRM.
QUALIO3.14 agit comme responsable de traitement pour ses propres finalités, notamment la gestion du compte contractuel, la facturation, le support, la sécurité, la prévention de la fraude, la prospection de ses services et ses obligations légales.
3. Cartographie des traitements du CRM
Retour au sommaire ↑Gestion des comptes clients, utilisateurs et habilitations.
Gestion commerciale : prospects, contacts, devis, contrats, relances et facturation.
Gestion pédagogique : participants, besoins, prérequis, objectifs, parcours, sessions et intervenants.
Gestion administrative : conventions, contrats, convocations, attestations, émargements et évaluations.
Gestion qualité : satisfaction, réclamations, incidents, actions correctives et amélioration continue.
Gestion du tunnel Qualiopi : formalisation de l’ingénierie de formation, preuves, indicateurs, plans d’action et préparation d’audit.
Support, journalisation, sécurité, sauvegardes et continuité d’activité.
Communications liées au service, alertes et notifications.
4. Bases juridiques et responsabilités
Retour au sommaire ↑Le client détermine, pour chaque traitement, la base juridique applicable : exécution du contrat, obligation légale, intérêt légitime, consentement ou autre fondement pertinent.
Le CRM ne détermine pas automatiquement la base juridique du client et ne constitue pas un avis juridique. Le client reste responsable de la qualification des traitements, de l’information des personnes et de la gestion des consentements lorsque ceux-ci sont requis.
Lorsque le client traite des données de stagiaires ou de salariés transmises par une entreprise cliente, il organise les responsabilités respectives avec cette entreprise et documente les instructions reçues.
5. Données traitées et personnes concernées
Retour au sommaire ↑Données d’identification et coordonnées professionnelles ou personnelles nécessaires au parcours.
Données relatives à la formation : inscription, présence, progression, résultats, évaluations et attestations.
Données liées à l’emploi ou aux compétences lorsqu’elles sont pertinentes pour la formation.
Données de facturation et de financement.
Données de connexion, journaux techniques et traces d’utilisation.
Données relatives aux besoins d’adaptation et à l’accessibilité, dans la stricte mesure nécessaire.
Données sensibles ou faisant apparaître une situation de handicap uniquement si le client dispose d’un fondement approprié, limite la collecte et met en place des mesures renforcées.
6. Fonctionnalités Qualiopi et données de preuve
Retour au sommaire ↑Le tunnel Qualiopi aide le client à structurer son ingénierie de formation et à conserver des éléments de preuve associés aux processus qualité. Il ne délivre pas la certification Qualiopi et ne garantit pas l’issue d’un audit.
Les preuves produites ou déposées par le client restent sous sa responsabilité. Le client vérifie leur exactitude, leur actualité, leur cohérence et leur adéquation avec la version applicable du référentiel et les demandes de son certificateur.
QUALIO3.14 peut mettre à jour les modèles, parcours, alertes et fonctionnalités en fonction des évolutions réglementaires et des référentiels publiés. Une mise à jour fonctionnelle ne dispense pas le client d’exercer sa propre veille et de valider ses procédures.
7. Obligations de l’éditeur sous-traitant
Retour au sommaire ↑Traiter les données uniquement sur instructions documentées du client.
Informer le client si une instruction paraît contraire au RGPD ou à une règle applicable.
Garantir la confidentialité des personnes autorisées à traiter les données.
Mettre en œuvre des mesures techniques et organisationnelles appropriées.
Assister le client pour les demandes d’exercice de droits, les violations de données, les analyses d’impact et les audits.
Tenir les informations nécessaires à la démonstration de la conformité et coopérer avec les autorités compétentes.
Ne pas vendre, louer ou réutiliser les données du client à des fins propres, sauf stipulation distincte et licite.
8. Obligations du client responsable de traitement
Retour au sommaire ↑Définir les finalités, les bases juridiques, les catégories de données et les durées de conservation.
Informer les personnes concernées au moyen de mentions adaptées.
Configurer les profils, habilitations, espaces et règles de conservation.
Vérifier la qualité, la minimisation et l’exactitude des données.
Répondre aux personnes concernées dans les délais légaux.
Ne pas importer de données sans base juridique ni utiliser le CRM pour des catégories de données non prévues sans accord écrit préalable.
Signaler rapidement tout incident, accès suspect ou instruction erronée.
9. Sécurité et confidentialité
Retour au sommaire ↑QUALIO3.14 met en œuvre une sécurité proportionnée aux risques, notamment le contrôle des accès, l’authentification, la gestion des habilitations, le chiffrement en transit, les sauvegardes, la journalisation, la supervision et les procédures de continuité.
Les mesures exactes figurent en annexe 2 et sont adaptées à la configuration retenue. Le client reste responsable de la sécurité de ses identifiants, de ses postes, de ses intégrations et des utilisateurs qu’il habilite.
Les accès du support sont limités, tracés et réalisés lorsque nécessaire. Les données ne doivent pas être communiquées au support au-delà de ce qui est utile à la résolution du ticket.
10. Sous-traitants ultérieurs et transferts internationaux
Retour au sommaire ↑QUALIO3.14 peut recourir aux sous-traitants ultérieurs listés dans la documentation contractuelle tenue à jour. Le client est informé de tout ajout ou remplacement selon la procédure prévue au contrat.
Les sous-traitants ultérieurs sont soumis à des obligations de protection des données au moins équivalentes à celles prévues dans le présent document.
Tout transfert hors Espace économique européen doit être encadré par un mécanisme reconnu par le RGPD, avec évaluation des garanties et mesures complémentaires lorsque nécessaire.
11. Violations de données
Retour au sommaire ↑QUALIO3.14 notifie au client toute violation de données personnelles dont elle a connaissance dans les meilleurs délais et, lorsque possible, dans un délai maximal de 48 heures après confirmation de l’incident.
La notification précise, selon les informations disponibles, la nature de l’incident, les catégories de données et de personnes concernées, les conséquences probables et les mesures prises ou envisagées.
Le client demeure responsable de la notification à la CNIL et, le cas échéant, aux personnes concernées, sauf mandat écrit spécifique.
12. Assistance, droits des personnes et audits
Retour au sommaire ↑QUALIO3.14 fournit les moyens fonctionnels raisonnables permettant au client d’exporter, corriger, supprimer ou limiter les données selon ses instructions.
Toute demande reçue directement d’une personne concernée est transmise au client, sauf obligation légale contraire.
Le client peut demander des informations de conformité, attestations, questionnaires de sécurité et éléments d’audit. Les audits sur site sont exceptionnels, préavisés, limités à ce qui est nécessaire et réalisés sans compromettre la sécurité ni la confidentialité d’autres clients.
13. Conservation, restitution et suppression
Retour au sommaire ↑Les durées de conservation sont déterminées par le client et documentées dans son registre. Les durées proposées dans le CRM sont indicatives.
À la fin du contrat, QUALIO3.14 met à disposition une exportation standard des données pendant la période prévue au contrat. À l’issue de cette période, les données sont supprimées ou anonymisées, sauf obligation légale de conservation.
Les sauvegardes résiduelles sont purgées selon le cycle technique applicable et restent protégées pendant leur durée de rotation.
14. Données utilisées par l’éditeur pour ses propres finalités
Retour au sommaire ↑QUALIO3.14 peut traiter les données strictement nécessaires à la relation contractuelle, à la facturation, au support, à la sécurité, à la prévention de la fraude et à ses obligations légales.
Les statistiques d’usage ou données d’amélioration sont, lorsque possible, agrégées ou anonymisées. Toute réutilisation identifiable à des fins commerciales distinctes doit reposer sur une base juridique propre et faire l’objet d’une information adaptée.
15. IA, automatisations et veille réglementaire
Retour au sommaire ↑Si le CRM comprend des fonctions d’automatisation ou d’intelligence artificielle, celles-ci ne doivent pas être utilisées pour prendre une décision produisant des effets juridiques ou significatifs à l’égard d’une personne sans contrôle humain approprié.
Le client vérifie les contenus générés, les recommandations et les documents produits avant leur utilisation dans une relation contractuelle, pédagogique ou qualité.
Les données confidentielles ou sensibles ne doivent pas être transmises à un service d’IA externe non autorisé. Les modalités de traitement de ces fonctions sont détaillées dans la documentation du service.
16. Cookies et traceurs
Retour au sommaire ↑Le site et le CRM peuvent utiliser des cookies strictement nécessaires au fonctionnement, à la sécurité et à l’authentification. Les traceurs non nécessaires sont soumis aux règles d’information et de consentement applicables.
Le client est responsable des traceurs qu’il active dans ses pages, formulaires, espaces de collecte ou intégrations marketing.
17. Réclamations, responsabilité et évolution
Retour au sommaire ↑Toute demande relative à la protection des données peut être adressée à contact@qualio314.fr ou, si un délégué à la protection des données est désigné, aux coordonnées publiées dans l’application.
Les parties coopèrent de bonne foi pour traiter les réclamations et incidents. Chaque partie répond des manquements relevant de son périmètre. Les personnes concernées peuvent également saisir la CNIL.
Le présent document est révisé lorsque l’architecture, les sous-traitants, les traitements, les exigences de sécurité ou le cadre juridique évoluent. La date et le numéro de version sont indiqués en tête du document.
Annexe 1 — Description des traitements
Retour au sommaire ↑Comptes et habilitations : accès et administration ; identité, e-mail et journaux ; durée du compte puis purge ; sous-traitant pour le client et responsable de traitement pour la sécurité propre.
Gestion pédagogique : organisation des formations ; identité, parcours et présence ; durée définie par le client ; sous-traitant.
Qualiopi : traçabilité des processus et preuves ; évaluations et données de preuve ; durée définie par le client ; sous-traitant.
Support : assistance et résolution ; coordonnées et échanges ; durée contractuelle puis archivage justifié ; sous-traitant ou responsable selon la finalité.
Facturation : gestion contractuelle ; contacts et données financières ; durées légales ; responsable de traitement.
Annexe 2 — Mesures de sécurité minimales
Retour au sommaire ↑Comptes individualisés et habilitations par rôle.
Authentification renforcée lorsque disponible et politique de mots de passe.
Chiffrement des flux réseau et protection des sauvegardes.
Journalisation des accès et opérations sensibles.
Sauvegardes régulières, tests de restauration et plan de continuité.
Gestion des vulnérabilités, mises à jour et restrictions d’accès administrateur.
Sensibilisation et engagement de confidentialité du personnel autorisé.
Procédure de gestion des incidents et des violations.
Séparation logique des environnements et des espaces clients.
Revue périodique des sous-traitants et des droits d’accès.
Annexe 3 — Sous-traitants ultérieurs
Retour au sommaire ↑La liste publiée doit préciser, pour chaque prestataire effectivement activé, le service, le lieu de traitement, l’existence d’un transfert hors EEE et les garanties contractuelles. Aucun nom ne doit être ajouté sans vérification du contrat et de la configuration de production.
Hébergeur : hébergement et sauvegarde — identité, pays, transfert hors EEE et mécanisme à compléter.
Prestataire e-mail : notifications — identité, pays, transfert hors EEE et mécanisme à compléter.
Support ou mesure d’usage : support ou analytics — identité, pays, transfert hors EEE et mécanisme à compléter.
Annexe 4 — Registre client
Retour au sommaire ↑Nom du traitement : à compléter.
Finalité : à compléter.
Base juridique : à compléter.
Catégories de personnes : à compléter.
Catégories de données : à compléter.
Destinataires : à compléter.
Durée de conservation : à compléter.
Transferts hors EEE : à compléter.
Mesures de sécurité : à compléter.
Analyse d’impact nécessaire : oui ou non, avec justification.
Annexe 5 — Procédure de violation
Retour au sommaire ↑1. Détection et qualification de l’incident.
2. Mesures immédiates de confinement et de sécurisation.
3. Information du référent client et collecte des faits.
4. Évaluation du risque pour les personnes.
5. Décision relative à la notification à la CNIL et aux personnes concernées.
6. Conservation des éléments de preuve et retour d’expérience.
7. Mise en œuvre des actions correctives et suivi.
Références principales
Retour au sommaire ↑Règlement (UE) 2016/679, notamment articles 5, 6, 12 à 15, 24, 28, 30 et 32 à 36 ; loi Informatique et Libertés ; recommandations et guides de la CNIL relatifs aux sous-traitants, à la sécurité et aux durées de conservation.
Validation interne
Retour au sommaire ↑Nom : ____________________
Fonction : ____________________
Date : ____________________
Signature : ____________________