LYNC · POLITIQUE DE CONFIDENTIALITÉ

Politique de Confidentialité — Lync

Plateforme de Gestion Scolaire & d'Apprentissage IA · Version 1.0 · En vigueur à compter du 17 MAI 2026

Responsable du traitementBlinkLync SARL
Registre de commerceRC 177885 — Tribunal de Marrakech
Siège socialMarrakech, Royaume du Maroc
Site webhttps://lync.ma
Contact données personnellesprivacy@lync.ma
Loi applicableLoi 09-08 (Maroc) & RGPD (UE) pour les traitements hébergés en Europe
Déclaration CNDPDéclaration de traitement déposée auprès de la CNDP conformément à l’article 13 de la Loi 09-08

1. Introduction et Champ d’Application

BlinkLync SARL, société à responsabilité limitée de droit marocain inscrite au registre de commerce sous le numéro RC 177885 auprès du Tribunal de Marrakech (ci-après « BlinkLync », « nous », « notre »), édite la plateforme SaaS LYNC, une solution de gestion scolaire et d’apprentissage assisté par intelligence artificielle destinée aux établissements d’enseignement privés K-12 au Maroc.

La présente Politique de Confidentialité (ci-après « la Politique ») a pour objet d’informer les Utilisateurs, les Établissements Clients et toute personne dont les données personnelles sont traitées via la Plateforme LYNC, des modalités de collecte, d’utilisation, de conservation, de partage et de protection de leurs données à caractère personnel.

Cette Politique est établie en conformité avec :

  • La Loi n° 09-08 du 18 février 2009 relative à la protection des personnes physiques à l’égard des traitements des données à caractère personnel (Maroc) ;
  • Le Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679), applicable à nos traitements hébergés dans la région europe-southwest1 (Madrid, Espagne) de Google Cloud Platform ;
  • La Convention n° 108 du Conseil de l’Europe pour la protection des personnes à l’égard du traitement automatisé des données à caractère personnel ;
  • Les conditions d’utilisation de l’API WhatsApp Business de Meta Platforms Inc. ;
  • Les politiques de traitement des données de Google Cloud Platform et Firebase.

En accédant à la Plateforme LYNC ou en l’utilisant, vous reconnaissez avoir pris connaissance de la présente Politique et acceptez les pratiques qui y sont décrites. Si vous n’acceptez pas ces termes, veuillez cesser d’utiliser la Plateforme immédiatement.

2. Définitions

Aux fins de la présente Politique, les termes suivants ont les significations suivantes :

Données PersonnellesToute information relative à une personne physique identifiée ou identifiable (nom, prénom, email, numéro de téléphone, adresse IP, données de performance scolaire, etc.).
TraitementToute opération appliquée à des données personnelles (collecte, enregistrement, organisation, conservation, consultation, utilisation, communication, effacement, etc.).
Responsable du TraitementBlinkLync SARL, qui détermine les finalités et les moyens du traitement des données personnelles collectées via la Plateforme.
Sous-traitantToute entité tierce traitant des données pour le compte de BlinkLync (ex. : Google Cloud, Meta/WhatsApp).
Établissement ClientL’école ou l’institution d’enseignement privé ayant souscrit à un abonnement LYNC.
UtilisateurToute personne physique accédant à la Plateforme : Directeur, Enseignant, Étudiant, Parent, Personnel administratif.
MineurPersonne de moins de 18 ans, bénéficiant de protections renforcées dans le cadre de la présente Politique.
CNDPCommission Nationale de contrôle de la protection des Données à caractère Personnel (Maroc).
DPAData Protection Authority — autorité de protection des données compétente.
Plateforme / LYNCL’ensemble des services SaaS fournis par BlinkLync SARL, incluant l’interface web, les API, les applications mobiles et les modules d’intelligence artificielle.

3. Catégories de Données Personnelles Collectées

3.1 Données fournies directement par les Utilisateurs

  • Données d’identification : nom, prénom, date de naissance, numéro de la carte nationale d’identité (CNI) pour les adultes, numéro d’inscription scolaire pour les étudiants ;
  • Données de contact : adresse e-mail, numéro de téléphone (WhatsApp et voix), adresse postale ;
  • Données d’authentification : identifiants de connexion (hachés), jetons de session ;
  • Données pédagogiques : notes, bulletins scolaires, appréciations des enseignants, résultats aux évaluations et défis quotidiens, progression dans le programme scolaire marocain ;
  • Données financières : montants de scolarité (réels et fiscaux), statut des paiements, reçus générés — aucune donnée bancaire ou de carte de crédit n’est stockée directement sur nos serveurs ;
  • Données de communication : messages envoyés via la Plateforme (notifications, rapports de performance, communications parent-école) ;
  • Données de profil : photo de profil (optionnelle), rôle institutionnel, matières enseignées.

3.2 Données collectées automatiquement

  • Données techniques : adresse IP, type et version du navigateur, système d’exploitation, identifiants d’appareils mobiles, tokens Firebase Cloud Messaging (FCM) ;
  • Données de navigation : pages consultées, fonctionnalités utilisées, durée de session, erreurs techniques (logs applicatifs) ;
  • Données de performance IA : interactions avec l’assistant pédagogique IA, requêtes soumises au moteur RAG, résultats des analyses d’anomalies ;
  • Cookies et technologies similaires : voir la Section 10 de la présente Politique.

3.3 Données relatives aux Mineurs

Dans le cadre d’une plateforme K-12, une part significative des données traitées concerne des personnes mineures (élèves de moins de 18 ans). BlinkLync applique des protections renforcées conformément à l’article 24 du RGPD et aux dispositions spécifiques de la Loi 09-08 :

  • Le consentement pour le traitement des données d’un mineur est recueilli auprès du titulaire de l’autorité parentale ou du tuteur légal, via l’Établissement Client ;
  • Les données des mineurs ne sont jamais utilisées à des fins de profilage commercial ni partagées avec des tiers à des fins publicitaires ;
  • Les mineurs de moins de 13 ans ne peuvent créer de compte indépendant — leurs comptes sont obligatoirement gérés par l’Établissement Client ou leurs parents/tuteurs.

4. Finalités du Traitement et Bases Légales

Chaque traitement de données personnelles repose sur l’une des bases légales reconnues par la Loi 09-08 (art. 3) et l’article 6 du RGPD :

Fourniture du ServiceGestion des comptes utilisateurs, accès aux fonctionnalités scolaires, génération des bulletins, gestion des absences, suivi des paiements. — Base : Exécution du contrat (SaaS)
Communication scolaireEnvoi de notifications WhatsApp, FCM, e-mails concernant les bulletins, absences, paiements. — Base : Intérêt légitime / Consentement
Amélioration du ServiceAnalyse des logs d’utilisation, correction des bugs, optimisation des performances de la Plateforme. — Base : Intérêt légitime
Intelligence Artificielle pédagogiqueGénération de recommandations d’apprentissage personnalisées via le moteur RAG et Gemini 2.5 Flash. — Base : Exécution du contrat
GamificationCalcul des points XP, classements, niveaux et défis quotidiens des étudiants. — Base : Consentement / Contrat
Sécurité et prévention de la fraudeDétection des connexions anormales, journalisation des accès, authentification. — Base : Obligation légale / Intérêt légitime
Conformité légale et comptableConservation des factures, reçus et registres comptables. — Base : Obligation légale
Communication marketing (opt-in)Envoi de newsletters, informations produit aux Établissements Clients — uniquement sur opt-in explicite. — Base : Consentement

5. Durées de Conservation

BlinkLync conserve les données personnelles pour des durées déterminées, proportionnées aux finalités poursuivies, conformément à l’article 4 de la Loi 09-08 :

  • Données des comptes Utilisateurs actifs : pendant toute la durée du contrat SaaS avec l’Établissement Client, plus 30 jours après la résiliation (délai de grâce pour export) ;
  • Données pédagogiques (notes, bulletins) : 5 ans après la fin de la scolarité de l’élève dans l’établissement, conformément aux obligations légales d’archivage scolaire marocain ;
  • Données financières et comptables : 10 ans conformément au Code Général de la Normalisation Comptable marocain (CGNC) et aux obligations fiscales ;
  • Logs de sécurité et d’accès : 12 mois glissants ;
  • Données de communication (messages WhatsApp, FCM) : 6 mois ;
  • Données de cookies analytiques : 13 mois maximum ;
  • Données sur consentement marketing : jusqu’au retrait du consentement, maximum 3 ans sans activité.

Passés ces délais, les données sont supprimées de manière sécurisée ou anonymisées de façon irréversible, de sorte qu’elles ne permettent plus l’identification des personnes concernées.

6. Destinataires des Données et Sous-traitants

6.1 Accès interne

L’accès aux données personnelles est strictement limité aux membres habilités de l’équipe BlinkLync ayant besoin d’y accéder dans le cadre de leurs fonctions (principe du moindre privilège). Tous les accès sont journalisés.

6.2 Sous-traitants techniques

Google Cloud Platform (GCP)Hébergement de l’infrastructure (Cloud Run, Cloud SQL/pgvector), region europe-southwest1 (Madrid, Espagne) — Accord de traitement des données signé. RGPD Art. 28 conforme.
Google FirebaseNotifications push (FCM), authentification — Accord DPA Google signé.
Google Vertex AI / Gemini 2.5 FlashModèle de langage pour l’assistant pédagogique IA et le pipeline RAG.
Meta Platforms Inc. (WhatsApp Business API)Envoi de notifications et communications scolaires via WhatsApp — Accord WhatsApp Business Solution Provider.
Stripe / Partenaire paiementTraitement des paiements de scolarité en ligne (aucune donnée bancaire stockée par LYNC).
GitHub (Microsoft)Gestion du code source — aucune donnée personnelle des Utilisateurs n’est stockée sur GitHub.

BlinkLync ne vend, ne loue, ni ne cède les données personnelles des Utilisateurs à des tiers à des fins commerciales. Tout sous-traitant est soumis à des obligations contractuelles strictes de confidentialité et de sécurité (DPA/Accord de traitement des données).

6.3 Transferts hors Maroc

Les données personnelles hébergées sur Google Cloud Platform (région Madrid, UE) sont soumises au RGPD. Conformément à l’article 43 de la Loi 09-08, le transfert de données à caractère personnel vers des États non reconnus comme offrant une protection adéquate est encadré par des garanties appropriées (Clauses Contractuelles Types — CCT, décision d’adéquation de la Commission européenne).

BlinkLync s’engage à n’effectuer aucun transfert de données vers des pays tiers sans garanties légales appropriées et sans, le cas échéant, notification préalable à la CNDP.

7. Mesures de Sécurité

BlinkLync met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre tout accès non autorisé, divulgation, altération ou destruction :

Mesures techniques

  • Chiffrement des données en transit : TLS 1.3 sur toutes les communications ;
  • Chiffrement des données au repos : AES-256 sur Cloud SQL et Cloud Storage ;
  • Hachage des mots de passe : bcrypt avec sel aléatoire ;
  • Authentification : JWT avec rotation des tokens, option d’authentification multifacteur (MFA) pour les rôles administratifs ;
  • Isolation réseau : VPC privé, pare-feu Google Cloud, Cloud SQL accessible uniquement via Cloud SQL Auth Proxy ;
  • Sauvegardes automatiques : quotidiennes, chiffrées, avec rétention de 30 jours ;
  • Journalisation et monitoring : Cloud Logging, alertes d’anomalies en temps réel.

Mesures organisationnelles

  • Formation régulière de l’équipe aux bonnes pratiques de sécurité des données ;
  • Procédure de gestion des incidents et violations de données (notification sous 72h à la CNDP et aux personnes concernées si risque élevé) ;
  • Revue périodique des droits d’accès et des journaux d’audit ;
  • Plan de continuité d’activité (PCA) et de reprise après sinistre (PRS).

En cas de violation de données susceptible d’engendrer un risque élevé pour les droits et libertés des personnes concernées, BlinkLync s’engage à notifier la CNDP dans les 72 heures et à informer les personnes concernées dans les meilleurs délais.

8. Droits des Personnes Concernées

Conformément aux articles 7 à 11 de la Loi 09-08 et aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :

Droit d’accès (Art. 7 Loi 09-08 / Art. 15 RGPD)Vous avez le droit d’obtenir la confirmation que vos données sont traitées et d’en recevoir une copie.
Droit de rectification (Art. 8 Loi 09-08 / Art. 16 RGPD)Vous pouvez demander la correction de données inexactes ou incomplètes.
Droit à l’effacement (Art. 9 Loi 09-08 / Art. 17 RGPD)Vous pouvez demander la suppression de vos données, sous réserve des obligations légales de conservation.
Droit d’opposition (Art. 10 Loi 09-08 / Art. 21 RGPD)Vous pouvez vous opposer au traitement de vos données pour des motifs légitimes.
Droit à la portabilité (Art. 20 RGPD)Vous pouvez recevoir vos données dans un format structuré et lisible par machine.
Droit de limitation (Art. 18 RGPD)Vous pouvez demander la limitation du traitement dans certaines circonstances.
Droit de retrait du consentementVous pouvez retirer votre consentement à tout moment, sans affecter la licéité des traitements antérieurs.
Droit de réclamation auprès de la CNDPVous pouvez déposer une réclamation auprès de la CNDP (www.cndp.ma) ou de l’autorité de contrôle compétente dans l’UE.

Pour exercer ces droits, contactez-nous à : privacy@lync.ma — Nous vous répondrons dans un délai de 30 jours (extensible à 3 mois en cas de complexité). Une vérification d’identité peut être requise.

Les parents ou tuteurs légaux peuvent exercer ces droits au nom des mineurs dont ils ont la responsabilité.

9. Protection des Données des Mineurs

LYNC est une plateforme destinée à des établissements scolaires K-12 (6–18 ans). La protection des données des élèves mineurs est une priorité absolue :

  • Aucun profil publicitaire n’est créé à partir des données d’élèves ;
  • Les données des élèves ne sont pas vendues ni louées à des tiers ;
  • L’accès aux données des élèves est strictement limité aux enseignants, personnel administratif de l’établissement, et parents/tuteurs de l’élève concerné ;
  • Les fonctionnalités d’IA pédagogique utilisent les données de l’élève exclusivement pour personnaliser l’apprentissage au sein de l’établissement ;
  • Les comptes d’élèves mineurs sont créés par l’Établissement Client (Directeur/Admin) avec le consentement des parents — aucune inscription autonome pour les moins de 15 ans ;
  • BlinkLync se conforme aux principes du Children’s Online Privacy Protection Act (COPPA) en ce qui concerne tout accès éventuel depuis les États-Unis.

Les Établissements Clients sont responsables d’obtenir le consentement éclairé des parents ou tuteurs légaux pour la collecte et le traitement des données des élèves mineurs, conformément à l’article 14 de la Loi 09-08.

10. Cookies et Technologies de Suivi

10.1 Types de cookies utilisés

  • Cookies essentiels : indispensables au fonctionnement de la Plateforme (gestion de session, sécurité CSRF) — aucun consentement requis ;
  • Cookies analytiques : Google Analytics / outils internes pour comprendre l’utilisation de la Plateforme — consentement requis ;
  • Cookies de performance : optimisation du chargement des ressources — consentement requis.

10.2 Gestion des cookies

Lors de votre première visite sur la Plateforme, un bandeau d’information vous permet d’accepter ou refuser les cookies non essentiels. Vous pouvez modifier vos préférences à tout moment via les paramètres de votre compte ou les réglages de votre navigateur.

La durée de conservation maximale des cookies est de 13 mois.

11. Communications via WhatsApp Business API

LYNC utilise l’API WhatsApp Business de Meta Platforms Inc. pour envoyer des notifications scolaires aux parents et tuteurs (bulletins, alertes d’absence, rappels de paiement). Ces communications sont soumises aux Conditions d’Utilisation de WhatsApp Business et à la Politique de confidentialité de Meta.

  • Les numéros WhatsApp sont collectés avec le consentement explicite des utilisateurs lors de l’inscription ;
  • Vous pouvez vous désabonner des notifications WhatsApp à tout moment en répondant « STOP » ou via les paramètres de votre compte ;
  • BlinkLync n’utilise pas WhatsApp pour envoyer des communications non sollicitées (spam) ;
  • Le contenu des messages transmis via WhatsApp est chiffré de bout en bout selon les standards de Meta.

12. Intelligence Artificielle et Traitement des Données

La Plateforme LYNC intègre des fonctionnalités d’intelligence artificielle, notamment un pipeline RAG (Retrieval-Augmented Generation) et le modèle Google Gemini 2.5 Flash via Vertex AI, pour fournir des recommandations pédagogiques personnalisées.

  • Les données des élèves utilisées pour l’IA pédagogique ne sont pas employées pour entraîner des modèles d’IA généraux de Google ou de tiers ;
  • Les requêtes soumises au moteur IA sont traitées dans l’espace d’inférence sécurisé de Vertex AI dans la région GCP désignée ;
  • Aucune décision entièrement automatisée ayant des effets juridiques significatifs n’est prise par l’IA sans supervision humaine (enseignant ou administrateur) ;
  • Les scores de gamification (XP, classements) sont calculés algorithmiquement sur la base des résultats scolaires fournis par les enseignants.

Conformément à l’article 22 du RGPD, les personnes concernées ont le droit de ne pas faire l’objet d’une décision basée exclusivement sur un traitement automatisé produisant des effets juridiques significatifs. LYNC n’applique pas de telles décisions automatisées sans intervention humaine.

13. Modifications de la Politique

BlinkLync se réserve le droit de modifier la présente Politique à tout moment pour refléter des changements légaux, réglementaires ou opérationnels. En cas de modification substantielle :

  • Les Établissements Clients seront notifiés par e-mail à l’adresse administrative enregistrée, avec un préavis de 30 jours ;
  • Une mention visible sera affichée sur la Plateforme ;
  • La date de mise à jour en tête de ce document sera modifiée.

La poursuite de l’utilisation de la Plateforme après la date d’entrée en vigueur des modifications vaut acceptation des nouvelles dispositions.

14. Contact et Réclamations

Responsable de la protection des donnéesBlinkLync SARL — Délégué à la Protection des Données (DPD)
E-mailprivacy@lync.ma
Adresse postaleBlinkLync SARL, Marrakech, Royaume du Maroc
Site webhttps://lync.ma/privacy
Autorité de contrôle MarocCommission Nationale de contrôle de la Protection des Données (CNDP) — www.cndp.ma
Autorité de contrôle UEAgencia Española de Protección de Datos (AEPD) — www.aepd.es (pour les traitements hébergés en Espagne)

Nous nous efforçons de répondre à toute demande ou réclamation dans un délai de 30 jours ouvrables. Si vous estimez que votre demande n’a pas été traitée de manière satisfaisante, vous avez le droit de saisir la CNDP.

BlinkLync SARL — RC 177885 — Tribunal de Marrakech, Maroc · LYNC — Politique de Confidentialité v1.0 — Dernière mise à jour : 17 MAI 2026

← Retour à l’accueil

© 2026 Lync · Maroc · Conçu pour l’école marocaine
ConfidentialitéCGULoi 09-08Status