BIENVENUE À L’UNIVERSITÉ COMMÉMORATIVE EULER-FRANEKER

Politique : Protection des données — Traitement des données à caractère personnel et conservation des informations relatives aux étudiants

POLITIQUE DE PROTECTION DES DONNÉES : TRAITEMENT DES DONNÉES À CARACTÈRE PERSONNEL ET CONSERVATION DES INFORMATIONS RELATIVES AUX ÉTUDIANTS

Numéro de politique EULER-QA-DP-2025-01 — Gouvernance des données, v1.0
Approuvé par Conseil d’administration de la Fondation universitaire et Conseil exécutif et académique de l’Université
Date d’entrée en vigueur 25/06/2026
Prochaine révision prévue [Date d’entrée en vigueur + 2 ans] ; examen de conformité annuel
Responsable de la politique Président exécutif mondial, avec le coordinateur désigné de la protection des données
Répond à Rapport d’expert de l’AAC (12 juin 2025), Norme 7, Condition 1 (Condition 23 sur 34)
Instruments connexes Plan de gestion de crise et de violation de données (Condition 24) ; Consentement à l’enregistrement (Condition 25) ; la politique de confidentialité et de sécurité publiée par l’Université, que le présent instrument consolide et remplace en cas de chevauchement
Publication Site web de l’Université (pages Politiques), contrats d’études par référence, et EGNYTE — « Politiques actuelles et actives »

 

1. Objet

Cette politique régit le traitement des données à caractère personnel par EULER et stipule, explicitement et par catégorie, la durée de conservation des informations relatives aux étudiants. Elle répond directement à la Condition 23 de l’AAC (Norme 7, Condition 1) :

« Politique de protection des données : L’institution doit élaborer et mettre en œuvre une politique globale traitant du traitement des données à caractère personnel, en précisant clairement la durée pendant laquelle les informations relatives aux étudiants sont conservées, conformément aux réglementations pertinentes en matière de protection des données. »

2. Base réglementaire et champ d’application

EULER traite les données à caractère personnel conformément à la législation sur la protection des données applicable à Curaçao (l’Ordonnance nationale sur la protection des données à caractère personnel — Landsverordening bescherming persoonsgegevens) et, en tant que meilleure pratique institutionnelle pour un corps étudiant inscrit à l’échelle mondiale comprenant des résidents de l’Union européenne, aux principes du Règlement général sur la protection des données (RGPD) de l’UE. Cette politique s’applique à toutes les données à caractère personnel traitées par l’Université — candidats, étudiants, anciens élèves, corps professoral, personnel et prestataires — à travers tous les systèmes : le système de dossiers étudiants (CMS), la plateforme d’apprentissage (LMS), le dépôt de documents (EGNYTE), la plateforme de gouvernance, les outils de sondage et de communication, et les sous-traitants.

3. Rôles et définitions

Terme / rôle Signification chez EULER
Responsable du traitement La Euler-Franeker Memorial University (la Fondation universitaire), qui détermine les finalités et les moyens du traitement
Coordinateur de la protection des données (DPC) L’officier désigné responsable du fonctionnement de cette politique : tient le registre des traitements et le calendrier de conservation, répond aux demandes des personnes concernées, coordonne avec les sous-traitants et fait un rapport annuel aux Conseils
Sous-traitants Prestataires de services traitant des données sur instruction de l’Université dans le cadre de garanties contractuelles — y compris l’infrastructure académique conjointe EULER–EUCLID, Pressidium (hébergement géré du LMS), Sucuri (services de sécurité et de sauvegarde pour le CMS), EGNYTE (dépôt de documents), Grammarly (aide à la rédaction), les plateformes de surveillance d’examens et de vidéoconférence, et les outils de sondage
Données à caractère personnel / traitement Toute information relative à une personne identifiée ou identifiable, et toute opération effectuée sur celle-ci (collecte, stockage, utilisation, divulgation, effacement)

4. Principes

Tout traitement respecte : la licéité, la loyauté et la transparence ; la limitation des finalités (données collectées uniquement pour les finalités déclarées) ; la minimisation des données (uniquement ce que la finalité exige) ; l’exactitude (avec correction en libre-service par l’étudiant via le CMS) ; la limitation de la conservation (le calendrier de conservation de la section 6) ; l’intégrité et la confidentialité (section 7) ; et la responsabilité (le registre du DPC et la révision annuelle).

5. Ce que l’Université traite, et pourquoi

Personnes concernées Catégories traitées Finalités / base
Candidats Identité, contact, qualifications et relevés de notes, journaux de vérification WHED, preuves de niveau d’anglais, références (Doctorat) Décisions d’admission selon les politiques d’admission adoptées ; administration éducative légitime
Étudiants Données d’inscription et de parcours, travaux académiques (devoirs, quiz), notes, dossiers et enregistrements d’examens (avec consentement), journaux de supervision et de soutien, réponses aux commentaires, dossiers de paiement Prestation et certification de l’éducation ; contrat avec l’étudiant ; obligations légales et d’accréditation
Anciens élèves Dossiers de remise de diplôme, données de relevés de notes, coordonnées (avec consentement pour les relations avec les anciens) Fonction de registre permanent ; réseau des anciens (basé sur le consentement)
Corps professoral / personnel Dossiers de nomination, dossiers de performance, réponses aux sondages (agrégées) Administration de l’emploi/engagement ; assurance qualité selon la politique de perspective des employés

L’Université ne vend pas de données à caractère personnel, ne les utilise pas pour le marketing de tiers et ne les divulgue qu’à des sous-traitants sous garanties, aux autorités lorsque la loi l’exige, et à l’AAC sous forme anonymisée ou agrégée.

6. Calendrier de conservation — Informations relatives aux étudiants

Les durées ci-dessous répondent à l’exigence centrale de la condition. « Inscription + N » court à partir de la fin de l’inscription (remise de diplôme ou retrait). À l’expiration, les dossiers sont supprimés de manière sécurisée ou anonymisés de manière irréversible ; les agrégats anonymisés peuvent être conservés indéfiniment pour l’assurance qualité.

Catégorie de dossier Conservation Justification
Dossier académique de remise de diplôme : relevé de notes, notes, diplôme décerné, supplément au diplôme Permanent Fonction de registre de l’Université — les diplômés doivent pouvoir faire vérifier leur diplôme à vie
Thèses et dissertations soutenues (versions publiées) Permanent Dossier scientifique (IRPJ / plateforme de thèses) ; publié avec consentement
Dossier d’admission des étudiants inscrits, y compris les journaux de vérification WHED et les évaluations d’équivalence Inscription + 6 ans Preuves d’accréditation et de reconnaissance (Conditions 14/20)
Dossiers de candidature des candidats non retenus ou s’étant retirés 2 ans, puis supprimés Fenêtre de reconsidération ; puis absence de finalité
Travaux académiques : devoirs (Response Papers), quiz, travaux majeurs (Major Papers), listes de contrôle 5 ans après la fin du cours Justification des notes, modération et appels
Enregistrements d’examens oraux et de surveillance (réalisés avec consentement selon la Condition 25) 1 an après que la note soit devenue définitive Fenêtre de vérification et d’appel uniquement ; puis supprimés
Journaux de supervision, dossiers de soutenance, certifications des points de contrôle du diplôme Permanent Justification de la remise du diplôme (Conditions 9/15)
Commentaires sur les cours — réponses brutes aux sondages 2 ans Vérification ; agrégats (anonymisés) conservés pour l’assurance qualité
Dossiers de soutien à l’apprentissage et d’aménagement (confidentiels) Inscription + 5 ans Continuité du soutien ; accès restreint
Dossiers financiers (frais de scolarité, paiements) 10 ans Exigences fiscales et d’audit
Correspondance courante et comptes de plateforme Inscription + 3 ans ; comptes désactivés à la fin Clôture administrative

 

Les dossiers du corps professoral et du personnel sont conservés pendant la durée de la nomination plus 5 ans (politique de perspective des employés) ; les dossiers de gouvernance et de qualité (procès-verbaux, audits, rapports KPI) sont des dossiers institutionnels, et non personnels, et sont conservés en permanence sous forme anonymisée ou basée sur les rôles. Le DPC tient le calendrier faisant foi et exécute les suppressions selon un cycle annuel programmé et consigné.

7. Mesures de sécurité

  • Contrôle d’accès : accès basé sur les rôles sur le CMS, le LMS et EGNYTE ; catégories restreintes (soutien, aménagement, dossiers de performance) limitées aux rôles nommés ; un compte par utilisateur ; pratique de mots de passe forts et du moindre privilège.
  • Infrastructure : le LMS est exploité sur l’hébergement WordPress géré de Pressidium (environnement sécurisé, cryptage en transit, sauvegardes quotidiennes automatiques avec conservation) ; le CMS est protégé et sauvegardé via les services de sécurité Sucuri (pare-feu, surveillance des logiciels malveillants et sauvegardes). Les procédures de restauration et la continuité sont régies par le Plan de gestion de crise et de violation de données (Condition 24).
  • Sous-traitants : tous les sous-traitants opèrent dans le cadre d’accords prévoyant des obligations de confidentialité, de sécurité et de suppression ; le DPC tient le registre des sous-traitants.
  • Transferts : en tant qu’institution entièrement en ligne, les données sont traitées au-delà des frontières sur les plateformes sécurisées susmentionnées ; l’Université applique les mêmes protections à chaque étudiant, quel que soit son lieu de résidence.
  • Réponse aux violations : les violations suspectées sont traitées dans le cadre du plan de la Condition 24 — confinement, évaluation, notification des personnes concernées et des autorités lorsque cela est requis, et remédiation documentée.

8. Droits des personnes concernées

Tout candidat, étudiant, ancien élève et membre du personnel peut : accéder aux données à caractère personnel que l’Université détient à son sujet ; obtenir la rectification de données inexactes (les étudiants peuvent mettre à jour leurs coordonnées directement dans le CMS) ; demander l’effacement des données dont la conservation n’est plus requise par le calendrier ou la loi ; s’opposer au traitement à des fins non essentielles (par exemple, communications avec les anciens élèves) ; et recevoir une copie de ses dossiers clés sous une forme portable. Les demandes sont adressées au coordinateur de la protection des données à l’adresse publiée et reçoivent une réponse dans les 30 jours ; les refus sont motivés et font référence à cette politique. Aucune conséquence défavorable n’est attachée à l’exercice de ces droits.

9. Gouvernance, formation et révision

  • Le coordinateur de la protection des données est désigné par la direction de l’Université et le Conseil académique ([nom/rôle]), tient le registre des traitements, le calendrier de conservation et le registre des sous-traitants, et fait un rapport annuel aux Conseils.
  • Tout le personnel et le corps professoral ayant accès aux données à caractère personnel suivent une brève séance d’information annuelle sur la protection des données ; les obligations de confidentialité font partie de chaque nomination.
  • Un examen de conformité annuel (exactitude du registre, exécution du cycle de suppression, audit des droits d’accès, statut des sous-traitants) est mené par le DPC avec le bureau QA / IQA ; les résultats et les éventuelles actions correctives sont consignés au procès-verbal et inclus dans la mise à jour de l’assurance qualité destinée à l’AAC.
  • Les étudiants sont informés de cette politique lors de la candidature et de l’inscription ; les contrats d’études y font référence ainsi qu’aux dispositions relatives au consentement à l’enregistrement (Condition 25).

10. Preuve de conformité

  • Cette politique approuvée, signée et datée, contenant le calendrier de conservation.
  • La page de politique publiée et la référence dans le contrat d’études.
  • La désignation du DPC, le registre des traitements et le registre des sous-traitants (extraits).
  • Le journal du cycle de suppression annuel et les procès-verbaux de l’examen de conformité.
  • La documentation sur les modalités d’hébergement et de sécurité (Pressidium / Sucuri), partagée avec la soumission relative à la Condition 24.