Protection des données personnelles
L'Académie de La Réunion attache une attention particulière à la protection des données personnelles des utilisateurs de hubix. La présente notice décrit les traitements mis en œuvre, les bases légales sur lesquelles ils reposent, et les droits dont disposent les personnes concernées au titre du Règlement (UE) 2016/679 (RGPD) et de la loi « Informatique et Libertés ».
Responsable de traitement
Le responsable de traitement est :
Académie de La Réunion Représentée par le recteur ou la rectrice de l'académie.
- Adresse : 24 avenue Georges Brassens, CS 71003, 97743 Saint-Denis Cedex 9
- Téléphone : 02 62 48 10 10
Délégué à la protection des données (DPO)
Toute question relative à la protection de vos données peut être adressée au délégué à la protection des données :
- Fonction : délégué ou déléguée à la protection des données de l'Académie de La Réunion
- Courriel : dpo@ac-reunion.fr
- Adresse postale : 24 avenue Georges Brassens, CS 71003, 97743 Saint-Denis Cedex 9
Finalités des traitements
Hubix met en œuvre trois traitements distincts.
1. Aiguillage SSO
Finalité : orienter l'utilisateur, après authentification CAS (Central Authentication Service), vers le portail numérique académique adapté à son profil et à son contexte d'affectation.
Base légale : exécution d'une mission d'intérêt public dont est investi le responsable de traitement (article 6.1.e du RGPD), au titre de l'organisation du service public de l'éducation.
Catégories de données traitées :
- identifiant interne académique (intid) ;
- profil (élève, enseignant, personnel, parent) ;
- source CAS (cas-rect, cas-elv, etc.) ;
- code(s) RNE de l'établissement de rattachement ;
- groupes CAS d'appartenance ;
- attributs de session CAS strictement nécessaires à l'aiguillage.
Aucun mot de passe, donnée de santé, donnée bancaire ou donnée sensible au sens de l'article 9 du RGPD n'est traité.
Durée de conservation : les attributs CAS sont en mémoire le temps de la requête uniquement ; ils ne sont pas conservés au titre de cette finalité. La connexion elle-même fait en revanche l'objet d'un enregistrement distinct, décrit au point 4 ci-dessous (« Journal de connexion et supervision »).
Les comptes utilisateurs (user) sont conservés tant qu'ils restent actifs. Au-delà de 12 mois sans connexion — ou 12 mois après création pour un compte n'ayant jamais été utilisé — ils sont supprimés automatiquement par une tâche programmée hebdomadaire (app:user:purge:inactive), avec leurs traces pseudonymisées associées (acceptations de chartes, échantillons d'évènements). Les comptes disposant du rôle ROLE_ADMIN sont préservés de cette purge automatique pour assurer la continuité de l'administration du service.
2. Mesure d'usage du service (statistiques)
Finalité : produire les indicateurs de pilotage nécessaires au bon dimensionnement de l'infrastructure, à la détection des indisponibilités et à l'amélioration de la pertinence des règles de redirection.
Base légale : exécution d'une mission d'intérêt public (article 6.1.e du RGPD).
Catégories de données collectées :
- horodatage de la connexion (à l'heure agrégée près) ;
- profil et source CAS (chaînes génériques, non identifiantes) ;
- code RNE de l'établissement (donnée publique) ;
- identifiant règle de redirection ayant servi l'utilisateur ;
- statut technique de la redirection (succès, fallback, etc.) ;
- empreinte pseudonymisée de l'identifiant utilisateur (
SHA-256tronquée à 16 caractères, irréversible).
Mesures techniques de pseudonymisation :
- l'identifiant utilisateur n'est jamais stocké en clair ;
- les visiteurs uniques sont comptés via la structure HyperLogLog, qui ne permet pas de reconstituer la liste des identifiants ayant contribué au compteur ;
- les noms, prénoms, courriels et numéros de téléphone ne sont jamais collectés par le module de mesure d'usage.
Durée de conservation :
| Donnée | Durée | Justification |
|---|---|---|
| Agrégats horaires (compteurs) | 13 mois | Permet la comparaison année N / N-1. |
| Échantillon d'événements pseudonymisés | 7 jours | Investigation d'incidents à chaud uniquement. |
| Sketches HyperLogLog (visiteurs uniques) | 13 mois | Mêmes finalités que les agrégats. |
Au-delà de ces durées, les données sont supprimées automatiquement par une tâche programmée (app:monitoring:purge).
3. Acceptation des chartes d'usage
Finalité : tracer l'acceptation, par un utilisateur identifié de manière pseudonymisée, des chartes d'utilisation conditionnant l'accès à certains portails académiques (par exemple charte agent rectorat avant accès à l'intranet). Permet de prouver, en cas de litige ou d'incident sur le portail cible, que l'utilisateur avait pris connaissance de la version courante de la charte.
Base légale : exécution d'une mission d'intérêt public (article 6.1.e du RGPD), assortie d'une obligation contractuelle implicite envers les services métier qui s'appuient sur cette acceptation.
Catégories de données collectées :
- empreinte pseudonymisée de l'identifiant utilisateur (
SHA-256tronquée à 16 caractères, irréversible — même mécanisme que pour la mesure d'usage) ; - slug logique de la charte acceptée (par exemple
agent-rectorat) ; - libellé de version (par exemple
v2.1) ; - horodatage de l'acceptation.
Ne sont pas collectés pour cette finalité : adresse IP, User-Agent, identifiant clair, nom, prénom. Le couple « charte acceptée + horodatage » est jugé suffisant ; y ajouter l'adresse IP en élargirait la portée (preuve juridique opposable plus forte) sans valeur ajoutée pour le service rendu. L'adresse IP est collectée au titre d'une autre finalité, distincte et cloisonnée : la sécurité du service, décrite au point 4.
Durée de conservation : illimitée tant que la charte concernée est référencée par une règle de redirection. Les acceptations passées sont conservées pour préserver l'historique au sens du registre des traitements (une charte évolue ; on garde la trace que l'utilisateur a accepté la version qui était en vigueur à un instant T).
Vue administrative pour le DPO : la fiche d'un utilisateur dans le backoffice (/admin/user/{id}) propose un bouton « Chartes acceptées » qui affiche la liste des versions acceptées par cet utilisateur (slug, version, date d'acceptation), aux côtés de son identité (nom, prénom, profil CAS, login, intid, dernière connexion). La consultation reste interne, n'est jamais exportée hors du backoffice, et ne génère pas de log d'accès supplémentaire au-delà des journaux applicatifs standards.
Le profil CAS (profils — élève, responsable, agent…) est désormais persisté en base sur la table user (colonne profil) à chaque connexion. Cette donnée n'est utilisée qu'en interne pour la recherche administrative et le filtrage RGPD ; elle reste classée comme donnée d'identité et suit la même politique de conservation que les autres attributs CAS du compte utilisateur.
Mode démo : les scénarios de démonstration (utilisés en formation interne, désactivés en production) génèrent des acceptations dont l'identifiant pseudonymisé est préfixé par DEMO-. Ces lignes sont supprimables en une opération via la commande app:demo:charter:purge ou le bouton « Réinitialiser les acceptations de chartes » du panneau démo ; elles n'interfèrent pas avec les acceptations réelles. En production, le mode démo n'est pas accessible.
4. Journal de connexion et supervision de la sécurité
Hubix conserve un journal des connexions permettant de savoir quel compte s'est connecté, à quel moment et depuis quelle origine géographique.
Finalité : assurer la sécurité du service et détecter les accès illégitimes — usage frauduleux d'un identifiant, partage de compte, tentative d'intrusion. Ce journal est également ce qui permet de répondre à une personne qui signale une activité qu'elle ne reconnaît pas sur son compte.
Base légale : intérêt légitime du responsable de traitement (article 6.1.f du RGPD), au titre de l'obligation de sécurité qui lui incombe (article 32). Ce traitement ne repose donc pas sur votre consentement, et il n'est pas possible de s'y opposer sans renoncer à l'usage du service — la sécurité des comptes ne pouvant être assurée à la carte.
Données enregistrées :
- identité du compte concerné (lien vers votre compte utilisateur) ;
- horodatage de la connexion ;
- adresse IP publique depuis laquelle la connexion a été établie ;
- pays, ville approximative et opérateur réseau déduits de cette adresse ;
- nature de l'accès (connexion au service, consultation du back-office, redirection vers un service externe) ;
- le cas échéant, l'identité de l'agent ayant emprunté votre identité dans le cadre d'une opération d'assistance.
La ville est déterminée par une base de correspondance publique : elle désigne le point de sortie de votre opérateur, souvent distant de plusieurs dizaines de kilomètres de votre position réelle. Elle ne constitue en aucun cas une localisation.
Durées de conservation :
| Donnée | Durée | Justification |
|---|---|---|
| Adresse IP | 6 mois | Durée nécessaire à l'investigation d'un incident. Au terme, les enregistrements correspondants sont supprimés physiquement par retrait de la partition qui les contient. |
| Reste du journal (identité, horodatage, pays, ville, opérateur) | 12 mois | Permet la comparaison d'une année sur l'autre et l'analyse de tendance. |
| Alertes de comportement anormal | 12 mois | Conservées avec une copie des faits ayant motivé leur émission, afin de rester compréhensibles après l'effacement des données d'origine. |
Détection automatisée : le service analyse ce journal pour signaler des situations anormales — connexions depuis deux pays trop éloignés pour un même compte dans un intervalle incompatible avec un déplacement, connexion depuis un pays inhabituel, nombre inhabituel de connexions sur une courte période, activité nocturne d'un compte d'administration. Ces signalements sont des aides à l'analyse humaine : ils ne produisent par eux-mêmes aucune décision, aucune restriction d'accès et aucune sanction. Toute suite éventuelle relève d'une décision prise par une personne.
Destinataires : les seuls agents habilités porteurs du rôle ROLE_MONITORING, ainsi que le responsable de la sécurité des systèmes d'information dans le cadre du traitement d'un incident.
Traçabilité des consultations : l'accès à ce journal est lui-même journalisé. Toute consultation de la console de supervision est enregistrée au même titre qu'une connexion ordinaire, avec l'identité de l'agent qui l'a effectuée.
Effacement : la suppression de votre compte, qu'elle intervienne à votre demande ou au titre de la purge automatique des comptes inactifs, emporte la suppression intégrale et immédiate de votre journal de connexion, de vos adresses IP conservées et des alertes vous concernant.
Préférences enregistrées localement
La page d'accueil vous propose de mémoriser le profil que vous choisissez (élève, parent, agent) afin de vous rediriger automatiquement vers le même guichet d'authentification lors de vos visites suivantes.
Cette mémorisation ne constitue pas un traitement de données à caractère personnel au sens du RGPD : l'information — le code du profil et la date de votre choix — est enregistrée dans le stockage local de votre navigateur et n'est jamais transmise à nos serveurs. Hubix ne sait pas quels usagers ont activé cette fonction, ni combien, ni depuis quel appareil. Aucun identifiant, même pseudonymisé, n'est associé à cette préférence.
Elle est déposée uniquement après une action explicite de votre part (une case à cocher, décochée par défaut), conservée un an, et révocable à tout moment en décochant la case, en annulant la redirection automatique proposée, ou en vidant le stockage local de votre navigateur. Le détail figure dans la page Gestion des cookies.
Destinataires des données
Les données sont accessibles uniquement aux agents de l'Académie de La Réunion habilités, dans le strict cadre de leurs missions :
- agents disposant du rôle
ROLE_MONITORING(consultation des indicateurs de pilotage agrégés, et du journal de connexion nominatif décrit au point 4 — cet accès est lui-même journalisé) ; - agents disposant du rôle
ROLE_ADMIN(administration technique du service) ; - agents du support disposant du rôle
ROLE_SUPPORT(diagnostic des règles de redirection).
Aucune donnée n'est transmise à un tiers commercial, ni transférée hors de l'Union européenne.
Cookies
Hubix dépose uniquement des cookies strictement nécessaires au fonctionnement du service. Voir la page Gestion des cookies pour le détail.
Droits des personnes
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données :
- droit d'accès : obtenir confirmation que vos données sont traitées et en obtenir copie ;
- droit de rectification : faire corriger des données inexactes ;
- droit à l'effacement dans les cas prévus par la réglementation. Sur demande adressée au délégué à la protection des données, la suppression complète d'un compte et de ses traces pseudonymisées peut être exécutée immédiatement par l'administration technique au moyen d'une commande dédiée (
app:user:delete). L'opération supprime simultanément la fiche utilisateur, les acceptations de chartes liées et les évènements de mesure d'usage encore présents en base. Les agrégats statistiques et les sketches HyperLogLog, qui ne contiennent aucune donnée nominative ni pseudonymisée par utilisateur, ne sont pas modifiés ; - droit à la limitation du traitement ;
- droit d'opposition au traitement pour motif tenant à votre situation particulière.
Pour exercer ces droits, contactez le délégué à la protection des données (coordonnées ci-dessus). Une réponse vous sera apportée dans un délai d'un mois.
Réclamation auprès de la CNIL
Si vous estimez, après avoir contacté le DPO de l'académie, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- Site : www.cnil.fr
- Adresse : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
- Téléphone : 01 53 73 22 22
Mise à jour
La présente notice peut être mise à jour pour refléter les évolutions du service ou de la réglementation. La date de dernière mise à jour est indiquée en tête de page.