Responsable du traitement
Le responsable des traitements mis en œuvre par Ma Coopérative Scolaire est Arnaud Aminti, éditeur particulier du service.
Contact dédié : rgpd@macooperativescolaire.fr.
Données traitées
Selon les fonctions utilisées, le service peut traiter :
- les informations du compte : nom, prénom, pseudonyme, adresse électronique et mot de passe sous forme hachée ;
- l’établissement, la classe, le rôle et les habilitations associés à l’utilisateur ;
- les opérations comptables : date, sens, montant, moyen de paiement, motif, classe, exercice, pointage et auteur de l’écriture ;
- les informations nécessaires au suivi des chèques et de leurs remises, notamment les références techniques extraites ou saisies ;
- les justificatifs transmis lors d’une demande de rôle ;
- les informations de sécurité : adresse IP, navigateur, dates de connexion, activité de session et tentatives de connexion ;
- les données nécessaires à l’authentification multifacteur lorsqu’elle est activée.
Il est demandé aux utilisateurs de ne saisir que les informations strictement nécessaires à la gestion de la coopérative et de ne pas inscrire de données sensibles dans les champs de texte libre.
Finalités et fondements
| Utilisation | Objectif | Fondement |
|---|---|---|
| Compte et accès | Créer le compte, authentifier l’utilisateur et appliquer ses droits. | Fourniture du service demandé |
| Gestion comptable | Enregistrer, consulter, vérifier et restituer les opérations de la coopérative. | Fourniture du service demandé et intérêt légitime à assurer sa traçabilité |
| Justificatif de rôle | Vérifier qu’une personne peut exercer les droits d’un trésorier. | Intérêt légitime à sécuriser les habilitations |
| Journaux de sécurité | Prévenir les abus, détecter les incidents et protéger les comptes. | Intérêt légitime à sécuriser le service |
| Courriels de service | Confirmer une adresse, avertir d’une demande ou transmettre une information nécessaire au compte. | Fourniture et sécurité du service |
Destinataires
Les données ne sont accessibles qu’aux personnes qui en ont besoin selon leur rôle : utilisateur concerné, responsables habilités de l’établissement et administrateur du site. Les droits d’accès sont limités à l’établissement ou à la classe concernés, sauf pour l’administration technique du service.
Les prestataires techniques peuvent traiter certaines informations dans la stricte mesure nécessaire à leur service. OVHcloud fournit actuellement le nom de domaine et la messagerie. Les données ne sont ni vendues ni utilisées à des fins de prospection commerciale.
Durées de conservation
- Compte actif : pendant la durée d’utilisation du service.
- Compte désactivé : les accès sont supprimés immédiatement ; les informations liées aux opérations déjà enregistrées sont conservées pour préserver la traçabilité comptable et permettre les contrôles.
- Justificatif de rôle : supprimé dès l’acceptation ou le rejet de la demande ; seules les informations de décision et de traçabilité sont conservées.
- Transactions et piste d’audit : conservées pendant la durée nécessaire au suivi comptable, aux clôtures et aux contrôles susceptibles d’être demandés.
- Journaux techniques et de sécurité : conservés pendant une durée proportionnée à la détection et à l’analyse des incidents.
Lorsqu’une durée précise est imposée par la réglementation ou nécessaire à la défense d’un droit, cette durée prévaut.
Sauvegardes et restauration
Des sauvegardes horaires chiffrées du serveur sont conservées pendant 30 jours. Une sauvegarde quotidienne des machines virtuelles est aussi réalisée avec sept points de restauration, complétés par des sauvegardes hebdomadaires et mensuelles conservées jusqu’à environ un mois.
Une donnée supprimée de l’environnement actif peut donc subsister temporairement dans une sauvegarde jusqu’à l’expiration de celle-ci. Les sauvegardes sont isolées et ne sont utilisées qu’en cas de restauration, d’incident ou de contrôle de leur intégrité. En cas de restauration, les demandes de suppression déjà exécutées doivent être réappliquées.
Sécurité
Le service applique notamment un chiffrement des échanges, un contrôle des rôles, une protection des sessions, une authentification multifacteur pour les comptes concernés, une journalisation des accès, un filtrage des requêtes et des sauvegardes régulières chiffrées.
Les justificatifs de rôle sont stockés hors de l’espace publiquement accessible, chiffrés et supprimés après la décision. Aucun système informatique ne pouvant garantir une sécurité absolue, tout incident suspect peut être signalé à security@macooperativescolaire.fr.
Vos droits
Dans les conditions prévues par le RGPD, vous pouvez demander l’accès à vos données, leur rectification, leur effacement, la limitation de leur traitement ou vous opposer à certains traitements. Certains droits peuvent être limités lorsque la conservation est nécessaire à la traçabilité comptable, à la sécurité ou à la défense d’un droit.
Adressez votre demande à rgpd@macooperativescolaire.fr en précisant le compte concerné. Une preuve d’identité ne sera demandée qu’en cas de doute raisonnable sur l’identité du demandeur.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL.
Évolution de cette politique
Cette politique peut évoluer avec les fonctionnalités, l’hébergement ou les obligations applicables. La date de mise à jour permet d’identifier la version publiée.
Dernière mise à jour : 12 août 2026.