Accord de traitement des données

L'accord de sous-traitance (article 28 du RGPD) entre Maketools et ses organisations clientes pour les données de leurs membres et joueurs.

AdminsLecture 12 min

Version 0.9 du 5 octobre 2026 (provisoire, en cours de revue juridique).

1. Objet et parties

Le présent accord (le « DPA ») fait partie du contrat entre le Client, organisation cliente de Maketools, et MAKETOOLS SAS, 149 avenue du Maine, 75014 Paris, RCS Paris 990 247 603 (« Maketools »), formé par les conditions générales de vente ou un contrat Enterprise. Il est accepté en même temps que ces conditions.

Il encadre les traitements de données personnelles que Maketools effectue pour le compte du Client, au sens de l'article 28 du règlement (UE) 2016/679 (RGPD) : le Client est responsable de traitement, Maketools est sous-traitant.

Les traitements dont Maketools est responsable (comptes utilisateurs, authentification, sécurité, facturation, statistiques internes autorisées à l'article 3) sont décrits dans la politique de confidentialité et ne relèvent pas du DPA.

2. Description des traitements

La description (objet, nature, finalité, catégories de données et de personnes, durée) figure en annexe 1.

3. Instructions du Client

Maketools ne traite les données que sur instruction documentée du Client. Constituent ces instructions : le contrat, le DPA, et les réglages que le Client fait dans le service (accès aux jeux, dont la visibilité Public d'un jeu, mode de rapport pseudonymisé ou nominatif, connecteurs SSO, SCORM ou xAPI, exports, suppressions, et, pour l'offre Enterprise, l'invitation de membres de l'équipe Maketools dans son Organisation pour personnaliser ses jeux). Maketools informe immédiatement le Client si une instruction lui paraît contraire à la réglementation.

Le Client autorise en outre Maketools à tirer des parties jouées des statistiques agrégées par jeu (nombre d'organisations actives, nombre de parties terminées) pour classer les jeux de son catalogue public. Ces statistiques ne contiennent aucune donnée personnelle, ne nomment aucune organisation et ne sont jamais publiées sous forme de chiffres : seuls l'ordre des jeux et un badge (« Populaire », « Nouveau ») sont visibles.

Le Client autorise enfin Maketools à produire, pour son propre compte, des statistiques agrégées et anonymes d'usage du service à partir des données traitées pour le Client, y compris celles de ses joueurs : par exemple le nombre de parties et de minutes jouées, de membres et d'utilisateurs actifs, de jeux publiés et déployés, ou l'adoption des fonctionnalités. Ces statistiques servent à piloter, améliorer et faire connaître le service. Maketools en est responsable de traitement et les décrit dans sa politique de confidentialité. Il s'engage à ce que :

  • ces statistiques ne contiennent aucune donnée personnelle : le niveau le plus fin est l'Organisation, et elles sont rangées dans une base distincte qui ne contient ni nom, ni email, ni identifiant de compte, ni adresse IP ;
  • la seule étape intermédiaire qui porte sur des personnes, le décompte des utilisateurs actifs, repose sur des données pseudonymisées par une clé secrète propre à ce traitement, conservées 35 jours au plus ;
  • aucune tentative de réidentification d'une personne ne soit faite à partir de ces statistiques ;
  • ni les données du Client ni des statistiques qui le désignent ne soient communiquées à un tiers ou publiées ;
  • à la suppression de l'Organisation, son identifiant soit remplacé dans ces statistiques par un identifiant aléatoire.

Cette autorisation, ajoutée en version 0.4, est notifiée aux Clients au moins 30 jours avant son entrée en vigueur.

Maketools peut traiter les données sans instruction si le droit de l'Union ou d'un État membre l'y oblige ; il en informe alors le Client, sauf si ce droit l'interdit.

4. Confidentialité

Maketools veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité et n'y accèdent que dans la mesure nécessaire à leurs fonctions.

Les accès du personnel de Maketools reposent sur des rôles internes séparés, attribués nommément et limités à leur objet. Le rôle de curation du catalogue (publication, essai et mise en avant des jeux de Maketools) ne donne accès à aucune donnée du Client. Un membre du personnel n'accède à l'Organisation du Client, par exemple pour personnaliser un jeu créé sur mesure, que sur invitation du Client et avec le rôle que celui-ci lui attribue ; cet accès laisse une trace dans le journal d'audit de l'Organisation, et le Client peut le retirer à tout moment. Font seules exception les interventions d'exploitation du service (sécurité, support, facturation, modération), menées par des opérateurs nommés et habilités au moyen d'une clé personnelle à durée limitée, dont chaque consultation et chaque action est journalisée à leur nom (annexe 2), ainsi qu'un compte d'administration de dernier recours, réservé aux incidents, protégé par la vérification en deux étapes et dont chaque action est journalisée.

5. Sécurité

Maketools met en œuvre les mesures techniques et organisationnelles décrites en annexe 2, adaptées au risque. Il peut les faire évoluer, à condition de ne pas réduire le niveau de protection.

6. Sous-traitants ultérieurs

Le Client autorise de manière générale Maketools à recourir aux sous-traitants ultérieurs listés en annexe 3, publiée aussi dans le trust center.

Maketools informe le Client de tout ajout ou remplacement au moins 30 jours à l'avance, par email aux Propriétaires de l'Organisation et dans le trust center. Le Client peut s'y opposer par écrit pour un motif raisonnable lié à la protection des données ; à défaut d'accord, il peut résilier la partie concernée du service sans frais.

Maketools impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles du DPA, et reste responsable envers le Client de leur exécution.

7. Localisation et transferts

Les données sont hébergées dans l'Union européenne (AWS, région de Paris). Un transfert hors de l'Espace économique européen n'a lieu que vers un sous-traitant ultérieur listé en annexe 3, et seulement avec des garanties appropriées au sens du chapitre V du RGPD (décision d'adéquation ou clauses contractuelles types).

8. Assistance au Client

8.1 Droits des personnes

Le service fournit au Client et aux personnes concernées des outils en libre-service : export des données du compte, suppression du compte, correction du profil, retrait d'un membre, suppression de l'Organisation. Si une personne adresse directement à Maketools une demande relative aux données du Client, Maketools la transmet au Client sans tarder et n'y répond pas lui-même, sauf instruction du Client.

8.2 Analyse d'impact et autorités

Maketools fournit au Client les informations utiles à ses analyses d'impact et à la consultation éventuelle de l'autorité de contrôle.

9. Violation de données

Maketools notifie au Client toute violation de données personnelles le concernant dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, par email aux Propriétaires de l'Organisation. La notification précise, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, et un contact. Les informations manquantes sont transmises dès qu'elles sont connues.

Il appartient au Client, en tant que responsable de traitement, de notifier l'autorité de contrôle et, le cas échéant, les personnes concernées.

10. Sort des données en fin de contrat

À la suppression de l'Organisation par le Client, ou à la fin du contrat, Maketools efface les données du Client de tous ses services, puis des sauvegardes à l'issue de leur cycle de rotation (30 jours au plus), sauf obligation légale de conservation. Avant cela, le Client peut exporter ses rapports et chaque utilisateur les données de son compte.

Sur demande écrite, Maketools confirme l'effacement.

11. Audit

Maketools met à la disposition du Client les informations nécessaires pour démontrer le respect du DPA : trust center, matrice des contrôles ISO 27001 et SOC 2, et, lorsqu'ils existent, rapports d'audit ou certifications.

Si ces informations ne suffisent pas, le Client peut faire réaliser un audit, au plus une fois par an, à ses frais, par un auditeur indépendant tenu au secret, en prévenant Maketools au moins 30 jours à l'avance. L'audit se déroule pendant les heures ouvrées, sans perturber le service ni donner accès aux données d'autres clients.

12. Obligations du Client

Le Client s'engage à :

  • disposer d'une base légale pour les traitements confiés, et informer les personnes concernées (notamment ses joueurs du mode de rapport nominatif, s'il l'active) ;
  • ne pas introduire dans le service de données sensibles au sens de l'article 9 du RGPD, ni de données sans lien avec la formation ;
  • donner des instructions conformes à la réglementation ;
  • gérer les rôles et les accès de son Organisation.

13. Durée et responsabilité

Le DPA s'applique tant que Maketools traite des données pour le compte du Client. La responsabilité de chaque partie est régie par les CGV ou le contrat Enterprise, dans les limites permises par l'article 82 du RGPD.

Annexe 1 : description des traitements

Élément Description
Objet Fourniture de la plateforme Maketools : jeux de formation personnalisés, gestion des membres et des accès, rapports, exports et connecteurs
Nature des opérations Collecte, enregistrement, stockage, consultation, calcul des scores, agrégation, pseudonymisation, transmission (emails, LMS ou LRS choisis par le Client), effacement ; production de statistiques agrégées et anonymes pour le compte de Maketools (article 3)
Personnes concernées Membres et personnes invitées de l'Organisation ; joueurs des jeux de l'Organisation, y compris les joueurs sans compte de ses jeux publics
Données Identification (nom, email professionnel) ; appartenance (rôle, groupes) ; données de jeu (réponses, scores, durées, dates, pseudonyme) ; pseudo facultatif choisi par les joueurs sans compte de ses jeux publics, affiché au classement et sur l'écran du mode présentateur ; attributs transmis par le SSO de l'Organisation ; données techniques du journal d'audit (adresse IP, navigateur)
Données sensibles Aucune attendue ; le Client s'engage à ne pas en introduire
Durée Durée du contrat, puis effacement (article 10) ; événements de jeu et pseudo des joueurs sans compte conservés 13 mois au plus (le pseudo est supprimé avec la partie), journal d'audit 12 mois

Annexe 2 : mesures de sécurité

  • Hébergement dans l'Union européenne (AWS, région de Paris), sur une infrastructure exploitée directement par Maketools et décrite en code ; environnements de préproduction et de production séparés.
  • Réseau cloisonné : une seule entrée publique, le réseau de diffusion (CDN) en HTTPS, filtré en production par un pare-feu applicatif ; serveurs d'application joignables seulement depuis ce réseau de diffusion ; bases de données et cache dans des sous-réseaux isolés, sans accès à Internet ; stockage de fichiers privé.
  • Chiffrement en transit (HTTPS uniquement, TLS jusqu'aux bases de données et au cache) et au repos (bases de données, cache, files de messages, fichiers et sauvegardes) ; secrets de vérification en deux étapes et identifiants des connecteurs chiffrés (AES-256-GCM).
  • Secrets de l'application conservés dans un coffre dédié (AWS Secrets Manager), distincts par environnement, jamais dans le code ni dans les images déployées.
  • Mots de passe hachés (scrypt) ; jetons de session et d'API stockés sous forme d'empreinte.
  • Vérification en deux étapes exigée pour gérer la sécurité d'une Organisation (réglages de sécurité, SSO, clés d'API) et pour exposer les données des joueurs (rapports nominatifs, connecteur xAPI) ; le Client peut l'imposer à ses rôles à privilèges ou à tous ses membres, avec un délai d'adaptation de 7 jours ; SSO OIDC et SAML ; réauthentification pour les actions sensibles.
  • Contrôle d'accès par rôle, décidé en un point unique ; isolation des données par organisation.
  • Accès du personnel de Maketools par rôles internes séparés, avec vérification en deux étapes : la curation du catalogue ne donne accès à aucune donnée du Client ; l'accès à une Organisation se fait sur invitation du Client et laisse une trace dans son journal d'audit (article 4).
  • Accès de l'équipe Maketools aux données limité à des opérateurs nommés et habilités, par une clé personnelle à durée limitée (un an au plus) qui ne quitte pas leur poste ; chaque consultation et chaque action est journalisée à leur nom.
  • Aucune interface d'exploitation de Maketools n'est exposée sur Internet : les opérateurs agissent depuis une console locale, par des requêtes signées une à une, horodatées et à usage unique.
  • Clés d'opérateur à portée limitée : une clé réservée aux statistiques ne lit que des agrégats (aucune donnée relative à une personne) et ne peut rien modifier.
  • Minimisation des statistiques internes : base distincte ne contenant que des agrégats, dont le niveau le plus fin est l'Organisation ; jours d'activité pseudonymisés par une clé propre et supprimés après 35 jours ; aucun outil de mesure d'audience ni traceur.
  • Rapports pseudonymisés par défaut ; aucun détail pour un groupe de moins de 5 joueurs.
  • Journal d'audit inaltérable et chaîné ; journaux techniques expurgés des données personnelles, centralisés et surveillés par des alertes de sécurité et de disponibilité.
  • Limitation des tentatives, protections CSRF, politique de sécurité du contenu stricte, contrôle des fichiers importés.
  • Analyse de code et des dépendances à chaque modification, revue de sécurité ; déploiement automatisé, sans clé d'accès permanente.
  • Sauvegardes automatiques avec restauration à un instant donné (journaux de transactions archivés en continu), base de données de production protégée contre la suppression, et procédure de restauration testée, y compris vers une autre zone de disponibilité.

Annexe 3 : sous-traitants ultérieurs

Sous-traitant Finalité Localisation
Amazon Web Services EMEA SARL (Luxembourg) Hébergement de l'application, des bases de données, des fichiers et du site, sur l'infrastructure exploitée directement par Maketools Union européenne (Paris, eu-west-3)
Resend Envoi des emails transactionnels (invitations, codes, notifications) États-Unis (certifié Data Privacy Framework ; clauses contractuelles types intégrées à son DPA)

Stripe traite les données de facturation du Client pour le compte de Maketools, responsable de ce traitement ; il n'a pas accès aux données des joueurs.

Modifier cette page sur GitHub (s'ouvre dans un nouvel onglet)