Aller au contenu
Ardoise

Sécurité et données

Les données d'une école ne sortent pas de l'école

Une plateforme scolaire manipule des informations sur des mineurs, des résultats qui décident d'une orientation et des sommes d'argent. Cette page décrit comment l'accès à ces données est contrôlé, tracé et limité — concrètement, pas en principe.

La protection et la traçabilité des données
Isolation

Une école ne peut pas lire les données d'une autre

C'est la promesse centrale d'une plateforme partagée par plusieurs établissements, et la seule qui ne supporte aucune exception.

Le filtrage est dans la base, pas seulement dans le code

À chaque requête, l'identité de l'école connectée est posée dans le contexte de la transaction, et les règles de sécurité au niveau des lignes filtrent ce qui est visible, table par table. Une requête qui oublierait un filtre ne renverrait pas les données d'un autre établissement : elle ne renverrait rien.

Le raisonnement derrière

Une isolation qui repose uniquement sur des conditions écrites dans le code tient tant que personne n'oublie d'en écrire une. La faire appliquer par la base de données déplace la garantie du côté où l'oubli n'est pas possible. C'est plus contraignant à développer, et c'est le bon endroit pour cette contrainte.

Accès

Six rôles, et personne ne voit plus que son métier

Des droits par rôle

Un professeur atteint ses cours dans ses classes ; un titulaire sa classe ; un secrétaire les dossiers et les encaissements ; la direction l'ensemble. Le contrôle est appliqué à chaque appel, pas seulement à l'affichage du menu.

Des cumuls encadrés

Une personne n'a qu'un rôle, sauf deux combinaisons prévues : Professeur et Titulaire, Préfet et Directeur. Toute autre combinaison est refusée — ce qui garde les responsabilités lisibles.

Des sessions maîtrisées

La connexion repose sur un jeton de courte durée renouvelé par une session enregistrée, révocable. Un mot de passe provisoire doit être changé à la première connexion.

Traçabilité

Chaque geste qui engage porte un nom et une heure

Dans une école, la question n'est presque jamais « qu'est-ce qui est écrit ? » mais « qui l'a écrit, et quand ? ». Ardoise répond aux deux.

Voir le journal d'activité
  • Notes — qui a saisi, qui a validé, qui a dévalidé.
  • Bulletins — qui a signé, à quelle date.
  • Présences — l'auteur de la saisie initiale est conservé même après correction, avec le motif de la modification.
  • Argent — chaque encaissement, chaque écriture de caisse et chaque salaire portent le nom de leur auteur.
  • Périodes — clôture et réouverture journalisées.
  • Paramètres — taux de change, seuils, réglages sensibles.
Exploitation

Ce qui protège la plateforme au quotidien

Mots de passe

Jamais stockés en clair. Seule une empreinte résistante est conservée, et la réinitialisation passe par un lien à usage unique qui expire.

Limitation de débit

Les points d'entrée publics et les fonctions coûteuses sont plafonnés : un formulaire public ne peut pas être noyé sous des envois automatiques, ni l'IA appelée en boucle.

Sauvegardes

Sauvegardes enregistrées avec leur date, leur portée et leur résultat. Une sauvegarde dont on ne sait pas si elle a réussi n'est pas une sauvegarde.

Requêtes de l'IA

Exécutées en lecture seule, bornées à l'école qui interroge et interrompues au-delà d'un délai court. Voir les garde-fous.

Observation encadrée

L'assistance qui regarde l'écran d'une école le fait sans droit d'écriture, pour une durée limitée, avec motif et horaire enregistrés.

Réversibilité

Export des archives par année et par classe, bulletins téléchargeables. Vos données sortent quand vous le décidez.

Ce que cette page ne prétend pas

Aucun logiciel n'est invulnérable, et une page de site ne remplace pas un audit. Ce qui est décrit ici est ce qui est réellement en place : isolation appliquée par la base, contrôle des rôles à chaque requête, journalisation des gestes qui engagent, sauvegardes suivies et accès d'assistance contraint. Si votre établissement a des exigences particulières — clauses contractuelles, restitution périodique, localisation des données — posez-nous la question directement.

Questions

Les questions qu'on nous pose sur les données

Où sont hébergées les données ?

Sur une infrastructure d'hébergement professionnelle, dans des centres de données gérés par des opérateurs spécialisés, avec sauvegardes régulières. Les données ne sont pas stockées sur un serveur installé dans une école ni sur l'ordinateur d'un membre du personnel.

Une autre école peut-elle voir mes élèves ?

Non, et la garantie n'est pas seulement applicative. Chaque requête s'exécute dans un contexte lié à l'école connectée, et les règles de sécurité de la base filtrent les lignes accessibles table par table. Même une erreur de programmation qui oublierait un filtre ne ferait pas apparaître les données d'un autre établissement.

Que voit exactement l'équipe Ardoise ?

Un administrateur de la plateforme peut, pour porter assistance, observer l'interface d'une école. Cet accès est délibérément contraint : il est limité dans le temps, strictement en lecture — aucune écriture n'est possible — et il est enregistré avec le motif, l'adresse et l'horaire. Le journal continue par ailleurs de nommer la personne réelle, jamais l'identité observée.

Que se passe-t-il si je résilie ?

Vos données restent exportables : archives par année et par classe, bulletins déjà produits. Nous considérons qu'un logiciel qui retient les données d'une école pour l'empêcher de partir ne mérite pas qu'on lui confie celles d'un enfant.

Les mots de passe sont-ils protégés ?

Ils ne sont jamais stockés en clair : seule une empreinte cryptographique est conservée, calculée avec un algorithme conçu pour résister aux tentatives de retrouver le mot de passe d'origine. Personne, chez Ardoise, ne peut lire le mot de passe d'un directeur.

Une question précise mérite une réponse précise.

Écrivez-nous : nous répondons sur ce qui existe, pas sur ce qui serait agréable à annoncer.