Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
RGPD

Auto-école : partager le planning sans exposer les élèves

Planning d'auto-école : séparez les vues élève, moniteur et accueil, protégez les commentaires et contrôlez les calendriers synchronisés.

Un planning d’auto-école peut afficher les créneaux disponibles sans révéler les noms des élèves déjà inscrits. Réservez les informations nominatives aux personnes qui en ont besoin pour organiser ou assurer les séances, puis appliquez cette séparation aux rappels, exports et agendas synchronisés. Masquer une colonne dans l’écran principal ne suffit pas si le même contenu ressort dans une notification.

Concevoir plusieurs vues d’un même rendez-vous

Le planning coordonne des élèves, des enseignants et des véhicules. Chaque acteur n’a pas besoin de la même vue. L’élève cherche une disponibilité et consulte sa réservation ; l’accueil affecte les ressources ; l’enseignant prépare sa séance. Le responsable pédagogique peut avoir besoin d’informations supplémentaires, sans que toutes les personnes reçoivent automatiquement le dossier complet.

L’Art. 25(2) du RGPD exige que, par défaut, seules les données nécessaires à chaque finalité soient traitées, notamment quant à leur accessibilité. L’Art. 32(1) impose des mesures adaptées au risque. Ces exigences doivent être traduites dans le paramétrage réel. Source : RGPD, Art. 25 et 32.

Le guide RGPD des auto-écoles présente le cadre général. Ici, la question est plus précise : quelles informations un rendez-vous révèle-t-il, à qui et par quels canaux ? Une même séance peut apparaître dans un portail, une application mobile, une recherche, un message et un fichier d’agenda.

Une matrice renseignée pour décider des accès

La configuration A-31 est un exemple fictif, sans essai attribué à un logiciel existant. L’auto-école Horizon prépare son organisation avec deux élèves adultes fictifs, Léa et Sami, une enseignante, Anna, et son remplaçant ponctuel, Paul. La séance R41 concerne Léa, le 20 octobre de 10 h à 11 h, avec le véhicule V2.

La direction retient les règles suivantes. Les autorisations concernent les données ; leur mise en œuvre peut nécessiter plusieurs réglages dans l’outil choisi.

Profil Données visibles pour R41 Données exclues de cette vue
Léa Son horaire, le lieu, l’enseignant affecté et les consignes qui lui sont destinées Les rendez-vous nominatifs de Sami et les notes internes
Sami Le créneau occupé, sans identité de Léa, si cet affichage lui est utile pour réserver Nom, téléphone, commentaires et référence personnelle de Léa
Anna Identité de son élève, horaire, véhicule, lieu et préparation pédagogique nécessaire Données administratives sans utilité pour la séance
Accueil Affectations, état de réservation et moyen de contact utile Diagnostic médical et commentaires pédagogiques détaillés inutiles à la réservation
Paul Seulement les séances qu’il remplace et leur préparation nécessaire Ensemble des élèves d’Anna et historique sans rapport avec sa mission
Support technique Périmètre d’une intervention autorisée, selon le contrat et les instructions Consultation générale permanente fondée sur la seule qualité de prestataire

Cette matrice doit rester compatible avec les missions réelles. Si l’enseignante assure aussi l’accueil, elle peut recevoir deux profils justifiés. Ce cumul ne doit pas devenir une habilitation automatique de tous les enseignants à toutes les fonctions.

Le nom peut être indispensable dans la vue de l’enseignant sans l’être dans l’export destiné à réserver le véhicule. Un code de séance ne rend pas nécessairement la donnée anonyme : l’auto-école peut encore retrouver l’élève correspondant. C’est une réduction de l’information exposée, pas une sortie automatique du RGPD.

Organiser la réservation et sa base légale

Pour la gestion nécessaire des séances d’un élève partie au contrat, l’Art. 6(1)(b) peut constituer la base pertinente. Cela ne couvre pas, par simple extension, un annuaire entre élèves, une publication en vitrine ou un usage commercial des horaires. Chaque autre finalité exige son analyse. Source : RGPD, Art. 5(1)(b) et Art. 6(1).

La notice destinée aux élèves explique les usages du planning, les destinataires, la conservation et les droits applicables. Elle doit correspondre aux flux effectifs : si un service externe reçoit des données pour envoyer les rappels, ce circuit doit être pris en compte. Une mention « usage interne » devient trompeuse lorsqu’un agenda personnel ou un autre fournisseur reçoit une copie. Source : RGPD, Art. 13(1) et (2).

Le logiciel de planning n’endosse pas automatiquement la responsabilité de toutes les décisions de l’auto-école. Pour les opérations réalisées pour son compte, examinez les garanties, instructions, assistance et conditions de fin de service prévues par l’Art. 28(1) et (3). Un abonnement logiciel ne remplace pas la définition des profils métier.

Sortir les commentaires du calendrier commun

Le champ « notes » devient vite un mélange de pédagogie, d’impayés, de motifs d’absence et d’informations familiales. Son intitulé ne protège pas son contenu. Commencez par décider où chaque catégorie peut être enregistrée et qui doit la connaître.

Pour A-31, la consigne pédagogique « travailler les insertions » figure dans le dossier utile à l’enseignante. Le calendrier de réservation contient l’horaire et le type de séance. Une difficulté de règlement, lorsqu’elle doit être traitée, reste dans le circuit administratif. Le rappel adressé à Léa ne reprend aucun de ces commentaires.

Une donnée révélant la santé conserve cette nature même si elle est saisie dans une note ou utilisée pour aménager une leçon. Son traitement exige, en plus d’une base de l’Art. 6, une condition applicable de l’Art. 9(2). Le contrat de formation ne suffit pas à lever l’interdiction de l’Art. 9(1). Ne demandez donc pas un diagnostic dans le planning pour expliquer toute annulation. Source : RGPD, Art. 9.

Les libellés doivent décrire l’événement : « séance reportée à la demande de l’élève » plutôt qu’un jugement sur sa motivation. Les appréciations nécessaires à la pédagogie doivent rester pertinentes et compréhensibles ; le caractère « interne » ne les soustrait pas automatiquement au droit d’accès.

Distinguer rappel, invitation et synchronisation

Un rappel individuel peut se limiter à la séance de son destinataire. Dans A-31, le message préparé pour Léa indique : « Votre séance du 20 octobre est prévue de 10 h à 11 h, départ à l’agence. Consultez votre espace pour les informations actualisées. » Il ne contient ni la liste des autres élèves ni les observations pédagogiques.

Vérifiez les adresses avant l’envoi et la façon dont l’outil compose ses destinataires. Une invitation collective à une journée de conduite peut révéler les noms ou adresses des participants. Ce n’est pas le même choix qu’un rappel séparé pour chaque réservation.

Pour les agendas, distinguez une copie ponctuelle, un abonnement à un flux et une intégration autorisée dans un autre service. Un fichier téléchargé ne devient pas automatiquement à jour après une modification dans le planning. Le comportement d’une synchronisation, sa fréquence et le sort des suppressions doivent être établis pour le service utilisé.

Le format iCalendar prévoit une classification de confidentialité, mais celle-ci exprime une intention et ne constitue pas, à elle seule, une règle d’accès imposée au système destinataire. Une mention « privé » dans un fichier ne démontre donc pas que son contenu sera inaccessible aux autres utilisateurs. Source : RFC 5545, section 3.8.1.3.

Dans A-31, l’auto-école écarte l’export nominatif vers les agendas personnels tant qu’elle ne maîtrise pas les destinataires et les copies. Le choix retenu est une consultation dans l’espace professionnel, avec le détail nécessaire à la mission. Cette décision appartient au scénario ; elle ne signifie pas que toute synchronisation serait interdite.

Définir une vérification que le fournisseur peut exécuter

Avant l’ouverture aux vrais élèves, préparez un jeu de données entièrement fictives et les comptes correspondant à la matrice. Voici la fiche de vérification proposée pour A-31 ; il s’agit de résultats attendus, pas de résultats d’essais réalisés.

Parcours Résultat exigé pour accepter le réglage
Sami consulte les disponibilités autour de R41 Il réserve un créneau libre sans voir l’identité ou les coordonnées de Léa
Léa ouvre sa réservation Elle retrouve R41 avec ses informations utiles ; les éléments internes restent absents
Anna cherche R41 puis exporte son planning autorisé Les droits et les champs restent cohérents dans la recherche et l’export
Paul remplace Anna pour R41 seulement Il accède à cette séance, sans accès supplémentaire à tous les dossiers d’Anna
L’accueil reporte R41 Les données actuelles et les rappels à venir reflètent le report ; une ancienne copie est identifiée comme telle
Le remplacement de Paul prend fin Son accès temporaire disparaît aussi dans les interfaces et intégrations concernées

Le contrôle positif est indispensable : prouver que Sami ne voit rien n’établit pas que Léa peut consulter sa propre séance. De même, une recherche vide peut provenir d’une donnée absente plutôt que d’une bonne séparation des droits. Conservez la version du réglage, les comptes utilisés et les observations utiles, sans données réelles dans le dossier de préparation.

Le moteur de recherche et ses habilitations constitue une surface à vérifier à part entière. Examinez aussi les détails affichés avant l’ouverture d’un résultat et les copies conservées dans les caches. Si une permission reste inexpliquée, maintenez le canal concerné fermé ; une capture de l’écran principal ne suffit pas à lever la réserve.

Fermer les accès sans détruire l’historique nécessaire

La CNIL recommande d’adapter les habilitations aux missions et de retirer les permissions devenues inutiles, notamment les accès temporaires. Dans A-31, la direction précise donc la séance remplacée et le moment de fin de l’autorisation de Paul. Source : CNIL, gérer les habilitations.

À son départ, traitez séparément le compte, les sessions, abonnements d’agenda, autorisations d’intégration et copies déjà exportées. Changer le mot de passe ne prouve pas que tous ces accès ont cessé. Si une copie professionnelle doit être supprimée, demandez l’action et vérifiez le résultat dans le périmètre maîtrisé.

Pour l’élève, la fin des réservations actives n’impose pas de détruire les preuves de formation ou pièces dont la conservation reste justifiée. Définissez les catégories et durées selon leur finalité, conformément à l’Art. 5(1)(e), puis limitez les personnes pouvant consulter l’historique.

Une exposition réelle à un autre élève exige enfin une analyse distincte : contenir l’accès, établir les données et destinataires concernés, documenter la violation et évaluer les notifications selon les Art. 33 et 34. Corriger le réglage ne démontre pas que personne n’a vu les informations déjà exposées. Source : RGPD, Art. 33 et 34.

Ce qu’il faut retenir

  • Séparez disponibilités, rendez-vous personnels et vues métier.
  • Gardez les commentaires pédagogiques et administratifs hors des rappels génériques.
  • Vérifiez recherche, export et agenda, pas seulement l’écran principal.
  • Retirez les accès temporaires et traitez les copies sans supprimer indistinctement les archives nécessaires.

FAQ

Peut-on afficher le planning nominatif en vitrine ?

La publication des identités exige une justification propre. Pour proposer des créneaux, l’affichage des disponibilités permet généralement d’atteindre l’objectif sans révéler les autres élèves.

Un agenda en lecture seule protège-t-il les données ?

Il limite la modification, pas nécessairement la consultation, l’export ou la copie. Examinez son contenu, ses destinataires et les droits effectifs dans le service qui le reçoit.

Le remplaçant peut-il utiliser le compte du moniteur absent ?

Privilégiez un compte individuel avec les droits nécessaires au remplacement. Partager le compte principal complique la limitation des accès et l’identification des opérations, puis oblige à traiter les accès qui ont pu être conservés.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →