L’Organisation du Baccalauréat International (ci-après « l’IB », « nous », « notre » ou « nos ») s’engage à protéger la confidentialité et la sécurité des données à caractère personnel qui lui sont confiées par les élèves, les parents, les personnes exerçant une tutelle, le personnel scolaire, les examinateurs, les examinatrices, les anciennes et anciens élèves et les autres membres de la communauté de l’IB (collectivement « vous » ou « les utilisateurs et utilisatrices »). La présente politique de protection des données à caractère personnel explique quelles données à caractère personnel nous collectons, comment nous les collectons, comment nous les utilisons et les partageons, comment nous les protégeons, pendant combien de temps nous les conservons, ainsi que les droits et les choix qui sont les vôtres.
1. Champ d’application et présentation de notre organisation
La présente politique s’applique aux données à caractère personnel traitées par l’IB dans les cadres suivants.
- Programmes et services de l’IB (PP, PEI, Programme du diplôme, POP et services connexes)
- Inscription, administration et évaluation des examens et travaux réalisés dans le cadre des cours de l’IB
- Services et plateformes en ligne gérés par l’IB (par exemple, IBIS, IB Questionbank, Mon IB, Espace programmes, plateformes de perfectionnement professionnel, portails destinés aux élèves ou anciennes et anciens élèves, systèmes d’inscription aux événements)
- Événements, perfectionnement professionnel et communications de l’IB
- Recherche, assurance de la qualité et activités d’amélioration de l’IB
La présente politique s’applique, quel que soit le moyen utilisé pour accéder à nos Services (sites Web, applications Web, interfaces mobiles, interfaces de programmation d’application [API] ou processus sur support papier) et s’ajoute à toute réglementation spécifique à un programme, toute procédure d’évaluation ou tout accord conclu entre l’IB et les écoles du monde de l’IB.
Rôles de responsable du traitement des données et de « responsable scolaire »
- Dans le cadre de nombreuses activités, l’IB agit en tant que responsable du traitement des données indépendant (par exemple, lors de la conception d’évaluations, de l’établissement des normes ou de la gestion des activités de recherche et d’assurance qualité à l’échelle de l’IB).
- Aux États-Unis, lorsque nous traitons les dossiers scolaires d’élèves pour le compte d’un établissement ou d’un district scolaire, nous agissons généralement en tant que responsable scolaire ayant un intérêt pédagogique légitime au sens de la FERPA, sous le contrôle direct de l’établissement pour ce qui concerne ces dossiers. Pour obtenir de plus amples renseignements, veuillez consulter la section 13 de la FERPA.
- Le rôle de l’IB peut varier en fonction du contexte et de la législation applicable. Selon l’activité concernée, l’IB peut agir en tant que responsable du traitement indépendant, responsable conjoint du traitement, agent de traitement / prestataire de services ou responsable scolaire agissant pour le compte d’une institution éducative.
2. Principales définitions
Dans le cadre de la présente Politique, les définitions suivantes s’appliquent.
- Données à caractère personnel / Informations personnelles : toute information permettant d’identifier une personne physique ou pouvant raisonnablement être associée à celle-ci (par exemple, nom, adresse électronique, adresse IP).
- Services : programmes, évaluations, sites Web, plateformes, événements et services connexes de l’IB.
3. Données à caractère personnel que nous collectons
Nous collectons et traitons uniquement les données à caractère personnel nécessaires à la fourniture et à l’amélioration de nos programmes éducatifs et de nos services. Nous nous efforçons de collecter et de conserver uniquement le minimum de données à caractère personnel raisonnablement nécessaires aux fins décrites dans la présente Politique.
Nous collectons les catégories de données à caractère personnel suivantes. Nous ne collectons pas d’autres catégories de données à caractère personnel sans avoir préalablement mis à jour la présente Politique ou communiqué une notification supplémentaire.
3.1 Données relatives à l’identité et aux coordonnées
- Nom complet, nom d’usage
- Adresse électronique (personnelle ou attribuée par l’établissement scolaire)
3.2 Données relatives au personnel scolaire et données professionnelles
- Nom et coordonnées des coordonnateurs, coordonnatrices, enseignantes et enseignants de l’IB
3.3 Données relatives au compte et à l’authentification
- Nom d’utilisateur ou d’utilisatrice, mots de passe hachés et jetons de réinitialisation de mot de passe
- Configuration de l’authentification multifacteur (par exemple, appareil ou méthode de second facteur)
- Journaux d’accès (horodatages, adresse IP et métadonnées relatives à l’appareil ou au navigateur)
- Rôle et autorisations dans les systèmes de l’IB
3.4 Données relatives à la communication et à l’assistance
- Messages ou demandes envoyés au moyen d’un formulaire en ligne ou par courriel, ou communiqués par téléphone
- Enregistrements des demandes d’assistance, des tickets d’incident et des résolutions
- Enquêtes de rétroaction, réponses aux enquêtes de satisfaction des utilisateurs et utilisatrices et plaintes
3.5 Données relatives à la technique, à l’utilisation et aux appareils
- Adresse IP et localisation approximative déduite de l’adresse IP (ville ou région, lorsque la réglementation applicable le permet)
- Type et version du navigateur, type d’appareil, système d’exploitation
- Heure et date d’accès, pages consultées, fonctionnalités utilisées et durée d’utilisation
- Journaux d’erreurs et données de performance (par exemple, journaux d’incidents)
- Identifiants uniques tels que les identifiants de session et les cookies (témoins de connexion) de première partie
3.6 Données relatives aux cookies et technologies similaires
Veuillez consulter la section 9 « Données relatives aux cookies et aux technologies similaires » pour davantage d’informations. Nous utilisons un ensemble limité de cookies de première partie et de technologies similaires aux fins suivantes.
- Authentification et gestion de session
- Sécurité (par exemple, protection contre les attaques par usurpation de requête intersites [CSRF], limitation du débit des requêtes, détection de la fraude)
- Analyses statistiques de base préservant la confidentialité visant à comprendre l’utilisation de nos Services et à les améliorer.
4. Méthodes utilisées pour collecter les données personnelles
Nous utilisons les méthodes suivantes pour collecter les données personnelles.
4.1 Directement auprès de vous
Vous nous fournissez des données lorsque vous effectuez les actions suivantes.
- Création ou utilisation d’un compte sur une plateforme de l’IB
- Communication avec l’IB par courriel, téléphone, formulaires en ligne ou plateformes d’assistance
- Participation à une enquête ou un questionnaire, ou réponse à un formulaire de commentaires
4.2 Automatiquement lorsque vous utilisez nos Services
Lorsque vous consultez un site Web de l’IB ou utilisez une plateforme de l’IB, nous collectons automatiquement des données techniques et d’utilisation (voir la section 3.8) à l’aide des moyens suivants.
- Journaux de serveur
- Cookies de première partie et stockage local
- Outils d’analyse statistique préservant la confidentialité
Nous n’utilisons pas de traceurs publicitaires de tierces parties ni de technologies de publicité comportementale intersites dans nos Services.
5. Finalités de l’utilisation des données personnelles
Nous utilisons les données personnelles aux fins suivantes.
- Soutenir les élèves et les établissements scolaires
- Fournir une assistance à la clientèle et résoudre les problèmes
- Communications et marketing restreint
- Envoi de messages liés aux services (par exemple, calendriers des examens, mises à jour du système)
Nous n’utilisons jamais les dossiers scolaires des élèves pour leur envoyer des publicités commerciales.
5.1 Bases juridiques du traitement des données (EEE / Royaume-Uni et juridictions similaires)
Lorsque les lois sur la protection des données exigent une base légale pour le traitement des données personnelles, l’IB s’appuie sur un ou plusieurs des éléments suivants.
- Exécution d’un contrat ou mesures précontractuelles demandées avant la conclusion d’un contrat
- Respect des obligations légales
- Intérêts légitimes liés à la fourniture, à la sécurisation, à l’amélioration et à l’évaluation des programmes et services éducatifs
- Protection des intérêts vitaux
- Consentement, lorsque la loi l’exige
Lorsque nous traitons des données personnelles sensibles ou appartenant à des catégories particulières, nous nous appuyons sur des bases juridiques supplémentaires autorisées par la législation applicable, notamment l’intérêt public important, les obligations d’aménagements éducatifs, les obligations de protection ou le consentement explicite lorsque celui-ci est requis.
6. Propriété des données et modalités d’utilisation
6.1 Propriété des données
- Les personnes concernées conservent des droits et des intérêts sur leurs données personnelles, conformément à la législation applicable.
- Les établissements scolaires peuvent conserver la responsabilité principale des dossiers scolaires en vertu de la FERPA et des lois similaires, et l’IB traite ces dossiers en tant que « responsable scolaire » ou équivalent, le cas échéant.
- L’IB n’achète pas et ne vend pas de données à caractère personnel et ne revendique aucun droit de propriété sur les travaux des élèves, les copies d’examen ou les dossiers scolaires.
6.2 Licences d’utilisation des données
Afin de fournir les Services, vous et/ou votre établissement scolaire accordez à l’IB une licence limitée et non exclusive d’utilisation des données personnelles et des dossiers scolaires aux fins décrites dans la présente Politique et dans la réglementation de l’IB, notamment aux fins suivantes.
- Administrer et améliorer les programmes et les évaluations de l’IB
- Réaliser des recherches et des analyses statistiques (dans la mesure du possible à partir de données anonymisées ou agrégées)
- Respecter les obligations légales et réglementaires
Nous n’utilisons pas les données personnelles d’une manière incompatible avec ces finalités sans obtenir un consentement supplémentaire ou fournir des informations complémentaires, conformément aux exigences légales.
7. Conservation des données
Nous conservons les données personnelles uniquement pendant la durée nécessaire à la réalisation des finalités décrites dans la présente Politique, y compris pour satisfaire aux exigences légales, réglementaires et d’archivage ainsi qu’aux besoins éducationnels légitimes. Lorsque les données ne sont plus nécessaires, nous les détruisons ou les anonymisons de manière irréversible.
Nous avons mis en place un calendrier interne de conservation des données détaillé. Les durées de conservation peuvent varier en fonction des obligations légales, des litiges, des exigences en matière de sécurité ou d’accréditation ou selon les besoins opérationnels.
À titre indicatif (sous réserve des exigences légales), ces durées sont généralement les suivantes.
- Données relatives au compte et à l’authentification (par exemple, comptes d’utilisation, journaux d’accès) : ces données sont conservées tant que le compte est actif et jusqu’à [3 ans] après la dernière activité, sauf obligation de conservation plus longue pour des raisons de sécurité ou légales.
- Journaux techniques et donnés statistiques de base : ces données sont conservées jusqu’à [13 mois] sauf si une durée de plus longue est requise pour des raisons de sécurité ou de dépannage.
- Dossiers relatifs à l’assistance et aux communications : ces données sont conservées jusqu’à [7 ans] après la clôture du dossier ou la fin du programme.
Nous conservons certaines informations lorsque la loi ou les normes éducatives nous l’imposent (par exemple, les résultats d’examen ou les décisions disciplinaires), même si d’autres données personnelles sont supprimées, mais nous limitons les données conservées au strict nécessaire, nous en restreignons l’accès et nous les stockons de manière sécurisée.
8. Sécurité et protection des données à caractère personnel
Nous mettons en œuvre un programme global de sécurité de l’information visant à protéger les données à caractère personnel contre tout accès, toute divulgation, toute modification et toute destruction non autorisés.
8.1 Mesures organisationnelles et techniques
Nos mesures de contrôle comprennent au minimum les suivantes.
- Contrôle d’accès basé sur les rôles et principe du moindre privilège
- Sensibilisation à la sécurité et formation à la protection des données pour le personnel et les prestataires
- Pratiques de développement logiciel sécurisé, incluant la revue de code et la gestion des vulnérabilités
- Contrôles de sécurité des réseaux (pare-feu, détection et prévention des intrusions)
- Processus de sauvegarde sécurisée et de reprise après sinistre
- Journalisation, surveillance et audit des systèmes et actions critiques
8.2 Cryptage
Les mesures suivantes sont prises pour assurer la protection des données et la confidentialité.
- Toutes les données à caractère personnel transmises sur des réseaux publics sont cryptées en transit à l’aide de protocoles robustes (tels que TLS 1.2 ou supérieur).
- L’IB utilise des protocoles de cryptage conformes aux normes de l’industrie pour les données à caractère personnel transmises sur des réseaux publics.
- Toutes les données à caractère personnel confidentielles et sensibles sont cryptées au repos à l’aide de protocoles conformes aux normes de l’industrie (tels que AES-256 ou équivalent).
- Les clés de cryptage sont gérées conformément à des procédures documentées de gestion des clés, et leur accès est limité au personnel autorisé.
8.3 Mots de passe et authentification
L’IB gère l’authentification des utilisateurs et utilisatrices des manières suivantes.
- L’IB exige des mots de passe robustes qui répondent aux exigences minimales (par exemple, au moins 12 caractères et une complexité suffisante) ou les dépassent, et empêche que des mots de passe récents puissent être réutilisés.
- L’IB stocke les mots de passe uniquement sous forme hachée et salée, à l’aide d’algorithmes conformes aux normes de l’industrie.
- L’IB met en place et/ou exige l’authentification multifacteur pour les comptes du personnel administratif ou non et pour les autres comptes sensibles, et propose l’authentification multifacteur à d’autres catégories d’utilisateurs et d’utilisatrices lorsque cela est techniquement possible.
8.4 Authentification en deux étapes et authentification multifacteur
Pour les plateformes de l’IB qui traitent des données à caractère personnel sensibles ou du contenu d’évaluation confidentiel :
- l’authentification multifacteur est obligatoire pour le personnel de l’IB, les examinateurs, les examinatrices, les réviseurs et réviseuses de notation et les autres personnes exerçant des rôles disposant de privilèges élevés ;
- les établissements scolaires sont fortement encouragés et peuvent être tenus par les politiques de l’IB d’activer l’authentification multifacteur pour les coordonnateurs, les coordonnatrices, les membres du personnel enseignant et les autres membres du personnel accédant aux systèmes sécurisés de l’IB ;
- lorsque l’authentification unique est utilisée, nous nous appuyons sur les politiques et les contrôles de l’établissement en matière d’authentification multifacteur.
8.5 Cookies et sécurité
Nous utilisons les cookies uniquement de la manière décrite à la section 9. Nous n’utilisons pas de cookies publicitaires de tierces parties, et nous n’autorisons aucune tierce partie à utiliser des cookies avec nos Services à des fins publicitaires.
8.6 Gestion des incidents
Nous mettons en œuvre des procédures de gestion des incidents, notamment les suivantes.
- Détection, confinement et analyse rapides des incidents de sécurité potentiels
- Notification dans les meilleurs délais aux établissements scolaires, aux institutions et aux personnes concernées, lorsque la loi ou les obligations contractuelles l’exigent
- Coopération avec les établissements scolaires et les autorités de régulation afin d’atténuer les préjudices et de prévenir toute récurrence
9. Données relatives aux cookies et aux technologies similaires
Nous utilisons un ensemble limité et clairement défini de cookies de première partie et de technologies similaires sur nos sites Web et nos plateformes.
9.1 Types de cookies utilisés
- Cookies indispensables
- Ils sont obligatoires pour assurer le fonctionnement du site ou de la plateforme (par exemple, authentification, gestion des sessions, sécurité).
- Il n’est pas possible de fournir les Services essentiels sans eux.
- Ils ne vous suivent pas d’un site Web à l’autre et ne sont pas utilisés à des fins publicitaires.
- L’IB n’autorise pas les tierces parties à utiliser les données collectées par les Services de l’IB pour la publicité comportementale intercontextuelle.
- Cookies de préférence
- Ils mémorisent les choix tels que la langue, les paramètres d’affichage ou les préférences en matière d’accessibilité.
- Ils servent uniquement à améliorer votre expérience des Services de l’IB.
- Cookies d’analyse statistique (de première partie ou préservant la confidentialité)
- Ils nous aident à comprendre comment nos Services sont utilisés (par exemple, pages consultées, temps passé) afin de les améliorer.
- Ils sont configurés pour utiliser des données limitées et, lorsque cela est possible, pour l’anonymisation des adresses IP ou l’utilisation de pseudonymes pour ces adresses.
- Les données issues de ces cookies ne sont pas utilisées à des fins de publicité comportementale et ne sont pas vendues à des tierces parties.
Nous n’utilisons pas les cookies suivants.
- Cookies publicitaires de tierces parties
- Cookies pour le suivi entre sites Web à des fins de marketing ou de profilage comportemental
- Balises Web ou technologies similaires utilisées uniquement à des fins publicitaires
9.2 Choix en matière de cookies
Lorsque la loi l’exige, nous proposons une bannière de gestion cookies et/ou un centre de préférences afin de vous permettre d’effectuer ce qui suit.
- Accepter ou refuser les cookies non essentiels
- Modifier à tout moment vos préférences en matière de cookies
Vous pouvez également gérer les cookies à l’aide des paramètres de votre navigateur, mais désactiver les cookies strictement nécessaires peut altérer le fonctionnement de nos Services.
10. Autres prestataires de services et partage de données
Nous faisons appel à des prestataires de services et tierces parties que nous sélectionnons avec soin (« agentes et agents de traitement ») pour nous aider à fournir nos Services.
10.1 Catégories de prestataires de services
Nous pouvons partager des données à caractère personnel avec des prestataires de services qui nous aident à assurer les activités suivantes.
- Hébergement en nuage et stockage des données sécurisés
- Fourniture d’évaluations numériques et d’environnements d’apprentissage en ligne
- Outils de communication (par exemple, envoi de courriels, plateformes de Webinaires)
- Gestion de l’identité et de l’accès (par exemple, authentification unique, intégration, authentification multifacteur)
- Perfectionnement professionnel et gestion d’événements
- Traitement des paiements (pour les Services nécessitant un paiement)
- Analyse statistique et soutien à la recherche, dans la mesure du possible à partir de données anonymisées ou agrégées
10.2 Informations partagées avec chaque catégorie de prestataires de services
Pour chaque catégorie de prestataires de services, nous limitons le partage des données à ce qui est nécessaire, comme indiqué ci-après.
- Prestataires d’hébergement : stockage crypté et traitement des données à caractère personnel dans les bases de données et les fichiers de l’IB.
- Outils de communication : adresses électroniques, noms et contenu des messages nécessaires pour envoyer des communications ou organiser des webinaires.
- Prestataires de gestion d’identité et de l’accès : noms d’utilisateur et d’utilisatrice, identifiants, rôles et données de profil limitées pour l’authentification des utilisateurs et utilisatrices et la gestion des droits d’accès.
- Partenaires de recherche et d’analyse : données anonymisées ou agrégées, sauf disposition contraire prévue par la loi ou les accords conclus.
Nous tenons à jour et publions une liste des principales catégories de prestataires de services. Pour la clientèle institutionnelle, nous pouvons fournir une liste à jour des sous-traitantes et sous-traitants sur simple demande ou par l’intermédiaire d’un portail dédié.
10.3 Aucune vente ni utilisation à des fins publicitaires
Nous ne vendons pas les données à caractère personnel ni les dossiers scolaires, et nous ne partageons pas de données à caractère personnel avec des tierces parties à des fins de publicité ou de marketing indépendantes.
Si, ultérieurement, nous décidons d’exercer des activités considérées comme une « vente » ou un « partage » de données à caractère personnel en vertu des lois applicables des États américains, nous :
- mettrons à jour la présente Politique ;
- annoncerons clairement cette décision ;
- permettrons à chacun et chacune d’exercer son droit de retrait concernant une telle vente ou un tel partage.
10.4 Protections contractuelles et responsabilités
Les prestataires de services qui traitent les données à caractère personnel en notre nom :
- doivent respecter des contrats écrits les obligeant à protéger les données à caractère personnel, à les utiliser uniquement aux fins documentées par l’IB et à mettre en œuvre des mesures de sécurité appropriées ;
- ont l’interdiction de vendre les données, de les utiliser à des fins publicitaires ou de les utiliser pour leurs propres finalités ;
- doivent assister l’IB afin d’aider les établissements scolaires et les personnes concernées à exercer leurs droits en matière de protection de la vie privée.
L’IB demeure responsable des actes et omissions de ses agentes et agents de traitement, conformément au droit applicable et aux accords conclus avec les établissements scolaires et les institutions.
10.5 Changements de prestataires de services (sous-traitantes et sous-traitants)
Pour les Services fournis aux établissements scolaires et aux institutions, nous prenons les mesures suivantes.
- Nous tenons à jour une liste des principales tierces parties agentes et agents de traitement.
- Nous informerons à l’avance (par exemple [au moins 30 jours à l’avance]) de toute modification importante de cette liste, par communication directe auprès des points de contact institutionnels ou au moyen d’un portail administrateur.
- Si un contrat ou la loi l’exige, les institutions peuvent formuler une objection concernant les nouveaux agents et nouvelles agentes de traitement, ou mettre fin à l’utilisation des Services concernés si aucun accord ne peut être trouvé.
10.6 Autres possibilités de partage
Nous pouvons partager des données à caractère personnel pour les raisons suivantes.
- Dans une mesure raisonnablement nécessaire, pour nous conformer au droit applicable, à une procédure légale ou à une demande contraignante des autorités compétentes.
- Dans la mesure nécessaire pour protéger les droits, les biens ou la sécurité de l’IB, de nos utilisateurs et utilisatrices ou de tierces parties.
Dans tous les cas, nous limitons le partage aux seules communications qui sont légales et nécessaires.
11. Transferts internationaux de données
L’IB exerce ses activités à l’échelle mondiale. Les données à caractère personnel peuvent être transférées vers des pays dont les lois en matière de protection des données peuvent être différentes de celles de votre pays de résidence, et y être traitées.
Lorsque la loi l’exige, nous mettons en œuvre des garanties appropriées, telles que les suivantes.
- Décisions d’adéquation pour certains pays
- Clauses contractuelles types ou autres mécanismes de transfert équivalents
- Mesures contractuelles et techniques supplémentaires pour la protection des données lors de leur transfert et de leur stockage
Les établissements scolaires et les institutions sont responsables de s’assurer que tout transfert transfrontalier de dossiers scolaires est conforme à leurs obligations légales locales.
Selon le Service concerné, les données à caractère personnel peuvent être stockées ou traitées dans plusieurs juridictions, y compris dans des juridictions où l’IB ou ses prestataires de services exercent leurs activités ou maintiennent une infrastructure.
12. Vos droits et vos options
Vos droits dépendent de votre lieu de résidence et des cadres juridiques qui s’appliquent (par exemple, le RGPD, le Data Protection Act du Royaume-Uni, les lois des États américains sur la protection de la vie privée, la FERPA, la COPPA).
Sous réserve du droit applicable, vous pouvez exercer les droits suivants.
- Accéder à vos données à caractère personnel et en obtenir une copie
- Rectifier les données à caractère personnel inexactes ou incomplètes
- Supprimer vos données à caractère personnel (sous réserve des obligations légales et des obligations en matière de conservation des dossiers scolaires)
- Restreindre certains traitements ou vous y opposer
- Obtenir vos données dans un format portable, lorsque cela est techniquement réalisable
- Refuser les traitements non essentiels (tels que les analyses statistiques facultatives ou les communications)
- Refuser toute « vente » ou tout « partage » de vos informations personnelles, lorsque cela est applicable en vertu des lois des États américains relatives à la protection de la vie privée
- Ne pas subir de discrimination pour l’exercice de vos droits relatifs à la vie privée
- Les personnes se trouvant dans l’EEE, au Royaume-Uni ou dans d’autres juridictions accordant des droits similaires peuvent également avoir le droit de déposer une réclamation auprès de leur autorité locale de contrôle en matière de protection des données
12.1 Exercer vos droits
Vous (ou, dans le cas d’élèves n’ayant pas atteint l’âge de la majorité et lorsque cela est requis, les parents de ces élèves ou la personne exerçant leur tutelle) pouvez faire des demandes relatives à la vie privée en nous contactant des manières suivantes.
Par courriel : [email protected]
Par courrier :
Service de la protection des données
Organisation du Baccalauréat International
Centre mondial de l’IB à Cardiff
Fusion Point One, Dumballs Road,
Cardiff, Pays de Galles
CF10 5BF
Royaume-Uni
Nous vérifierons votre identité (et, le cas échéant, votre lien avec l’élève) avant de donner suite à votre demande. Lorsque nous traitons des données pour le compte d’un établissement scolaire, il se peut que nous devions contacter cet établissement afin de répondre à votre demande et, dans certains cas, que l’établissement réponde directement en tant que détenteur principal du dossier.
12.2 Suppression de vos données à caractère personnel
Après réception d’une demande valide et dûment vérifiée, et sous réserve des obligations légales, réglementaires et éducatives applicables :
- nous supprimerons vos données à caractère personnel ; ou
- nous les rendrons anonymes de manière à ce qu’elles ne soient plus raisonnablement liées à vous ; ou
- nous conserverons uniquement les données strictement nécessaires aux fins légales, réglementaires ou d’archivage (notamment pour garantir l’intégrité des dossiers scolaires et la possibilité de les vérifier), tout en restreignant l’accès à ces données et leur utilisation.
- Lorsque nous utilisons des données anonymisées ou agrégées, nous mettons en œuvre des mesures raisonnables destinées à prévenir toute identification et exigeons des destinataires qu’elles et ils n’utilisent ces données qu’à des fins autorisées.
Si nous ne pouvons pas supprimer complètement certaines données, nous préciserons quelles données seront conservées, et nous expliquerons pourquoi.
12.3 Prise de décision automatisée
L’IB ne prend pas de décisions exclusivement automatisées produisant des effets juridiques ou des effets similaires importants sur les élèves sans un contrôle humain approprié.
L’IB peut utiliser des outils automatisés pour soutenir l’administration des évaluations, les processus liés à l’intégrité intellectuelle, la sécurité des plateformes, l’analyse des données, l’accessibilité ou l’amélioration des services. Ces outils sont utilisés avec des garanties appropriées et une supervision humaine lorsque cela est requis.
13. La FERPA et la protection de la vie privée dans le domaine de l’éducation aux États-Unis
Pour les établissements scolaires et les élèves aux États-Unis, l’IB gère les dossiers scolaires d’une manière conçue pour respecter la Family Educational Rights and Privacy Act (FERPA ou loi sur les droits éducatifs familiaux et la protection de la vie privée) et les lois des États connexes relatives à la protection de la vie privée des élèves.
13.1 Responsable scolaire ayant un intérêt pédagogique légitime
Lorsqu’un établissement scolaire aux États-Unis partage des dossiers scolaires avec l’IB afin que l’IB puisse fournir des programmes éducatifs, des évaluations ou des services connexes, les conditions suivantes s’appliquent.
- L’IB agit en tant que « responsable scolaire » ayant un intérêt pédagogique légitime concernant les dossiers, conformément à ce qui est autorisé par la FERPA.
- L’IB traite les dossiers scolaires des élèves uniquement afin de fournir ces Services et à des fins éducatives étroitement liées, sous le contrôle direct de l’établissement scolaire.
- L’IB ne communique pas à nouveau les dossiers scolaires, sauf dans les cas autorisés par la FERPA, autorisés par l’établissement scolaire ou exigés par la loi.
Ces droits sont principalement exercés par l’intermédiaire de l’établissement scolaire ou du district scolaire de l’élève. L’IB coopérera avec les établissements scolaires qui reçoivent des demandes de la FERPA et les aidera à répondre à ces demandes.
14. La COPPA et la protection des données personnelles des enfants
L’IB travaille avec des établissements scolaires qui accueillent des enfants de moins de 13 ans, y compris aux États-Unis. Nous concevons nos Services de manière à favoriser le respect de la Children’s Online Privacy Protection Act (COPPA ou loi sur la protection de la vie privée des enfants en ligne) lorsqu’elle est applicable.
Lorsque la loi applicable l’exige, l’IB charge les établissements scolaires, les parents / personnes exerçant la tutelle ou les établissements d’enseignement autorisés d’obtenir les autorisations ou consentements nécessaires concernant les élèves n’ayant pas atteint l’âge de la majorité.
14.1 Aucune inscription directe par des enfants de moins de 13 ans
- Les Services en ligne de l’IB qui recueillent des informations personnelles sont destinés à être utilisés sous la direction d’un établissement scolaire ou des parents / de la personne exerçant la tutelle dans le cas d’enfants de moins de 13 ans.
- Nous n’autorisons pas, en connaissance de cause, les enfants de moins de 13 ans à créer directement un compte auprès de l’IB en l’absence du consentement vérifiable des parents / de la personne exerçant la tutelle, ou d’un établissement scolaire agissant en tant que mandataire des parents, conformément aux dispositions de la COPPA.
14.2 Consentement par l’intermédiaire des établissements scolaires ou des parents
Les conditions suivantes s’appliquent dans le cadre de l’utilisation des Services de l’IB par des enfants de moins de 13 ans dans des établissements scolaires aux États-Unis.
- L’IB charge l’établissement scolaire d’informer dûment les parents et de recueillir tout consentement parental requis, conformément aux dispositions applicables de la COPPA, avant que l’enfant n’utilise le Service.
- L’IB traite les données à caractère personnel de l’enfant uniquement à des fins éducatives autorisées par l’établissement scolaire et ne les utilise pas pour de la publicité commerciale ni à toute autre fin incompatible avec les dispositions de la COPPA.
Lorsque l’IB collecte directement des données à caractère personnel auprès d’enfants de moins de 13 ans (hors du contexte scolaire), l’IB obtient un consentement parental vérifiable et fournit les informations exigées par les dispositions de la COPPA.
14.3 Droits des parents concernant les enfants de moins de 13 ans
Les parents des enfants de moins de 13 ans peuvent faire ce qui suit.
- Consulter les données à caractère personnel collectées concernant leur enfant
- Demander la suppression des données à caractère personnel collectées concernant leur enfant
- Refuser d’autoriser toute collecte ou utilisation ultérieure des informations personnelles de leur enfant
Pour exercer ces droits, les parents peuvent s’adresser à l’établissement scolaire de leur enfant ou communiquer directement avec l’IB à l’aide des coordonnées fournies à la section 16.
15. Pratiques en matière de publicité et de marketing
15.1 Aucune publicité de tierces parties dans les Services destinés aux élèves
- L’IB n’affiche aucune publicité commerciale émanant de tierces parties dans les environnements d’apprentissage ou d’évaluation auxquels les élèves ont accès.
- L’IB n’autorise pas les tierces parties publicitaires à suivre les activités des élèves ni à créer des profils à des fins publicitaires à partir de leur utilisation des Services éducatifs de l’IB.
- L’IB ne crée pas de profils d’élèves à des fins commerciales et n’utilise pas de données à caractère personnel sensibles pour en tirer des caractéristiques en vue de leur diffusion publicitaire.
15.2 Communications restreintes destinées aux spécialistes de l’éducation et aux institutions
Nous pouvons envoyer des informations sur les programmes, les événements et les ressources de l’IB aux destinataires ci-dessous.
- Spécialistes de l’éducation, coordonnateurs, coordonnatrices, membres de la direction
- Personnes à contacter dans les institutions, conformément à nos contrats et aux préférences de ces personnes en matière de communication
Les destinataires peuvent à tout moment choisir de ne plus recevoir de communications promotionnelles en suivant les instructions fournies dans le message ou en nous contactant.
16. Comment nous contacter
Les informations ci-dessous vous permettront de nous contacter si vous avez des questions ou des préoccupations au sujet de la présente Politique ou de nos pratiques en matière de confidentialité, ou pour exercer vos droits.
Service de la protection des données
Organisation du Baccalauréat International
Centre mondial de l’IB à Cardiff
Fusion Point One, Dumballs Road,
Cardiff, Pays de Galles
CF10 5BF
Royaume-Uni
Adresse électronique : [email protected]
Téléphone : +44 (29) 2054 7777
Pour les questions concernant la loi américaine COPPA, veuillez indiquer la mention « Demande COPPA » dans votre message.
Lorsque la loi l’exige (par exemple, dans l’Union européenne ou au Royaume-Uni), nous pouvons également fournir les coordonnées de l’agent ou l’agente de l’IB responsable de la protection des données et, le cas échéant, de notre représentant ou représentante dans l’Union européenne ou au Royaume-Uni.
17. Modifications de la présente Politique et notification des modifications apportées par des tierces parties
Nous pouvons mettre à jour la présente Politique de protection des données à caractère personnel de temps à autre afin de tenir compte des modifications apportées à nos Services, à nos pratiques ou aux exigences légales.
- Les modifications importantes seront signalées par la date indiquant la dernière mise à jour et, le cas échéant, par une notification supplémentaire (par exemple, un courriel envoyé aux personnes à contacter dans les institutions ou des notifications intégrées aux services).
- Lorsque la loi l’exige, nous recueillerons le consentement des personnes concernées pour toute modification importante. Dans le cas contraire, l’utilisation continue des Services après la date d’entrée en vigueur de la Politique mise à jour sera régie par la version révisée de la Politique.
Remarque importante
Le présent modèle est un point de départ pour l’élaboration d’une politique de protection des données à caractère personnel de l’IB qui soit robuste et conforme à la FERPA, la COPPA, aux lois des États américains sur la protection de la vie privée et aux normes internationales. Ce modèle doit être :
- examiné et adapté par vos services juridiques et de conformité ;
- aligné sur vos mesures existantes en matière de contrôle technique et organisationnel, votre liste de prestataires et votre calendrier de conservation des données ;
- tenu à jour au fur et à mesure de l’évolution des lois, des programmes de l’IB et des technologies.

