Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
RGPD

Crèche : utiliser un cahier de liaison numérique

Cahier numérique de crèche : séparez messages individuels, photos de groupe et données de santé, puis contrôlez les accès des familles.

Un cahier de liaison numérique peut rendre les échanges avec les familles plus simples. Il crée aussi des risques particuliers : une photo peut montrer plusieurs enfants, une notification peut révéler un détail intime et un compte familial partagé peut rester ouvert après un changement de situation. Le paramétrage doit suivre les destinataires légitimes de chaque contenu.

Découper l’outil en usages distincts

Ne traitez pas « l’application parents » comme une finalité unique. Distinguez les annonces collectives, les transmissions quotidiennes relatives à un enfant, les échanges administratifs et les informations nécessitant une confidentialité renforcée. Le besoin de chaque catégorie détermine son public et sa durée.

Qualifiez également le fondement de chaque usage. La gestion nécessaire à l’accueil, une obligation réglementaire et une galerie facultative ne se justifient pas par une seule case de consentement. Le statut de la structure et la finalité comptent dans le choix de l’Art. 6(1). Un contrat signé par un parent ne transforme pas automatiquement toutes les données de l’enfant en données nécessaires à l’exécution d’un contrat auquel celui-ci serait partie.

L’Art. 25(2) du RGPD impose des paramètres protecteurs par défaut, notamment pour l’étendue du traitement et l’accessibilité. L’Art. 32(1) demande une sécurité adaptée aux risques. Source : RGPD, chapitre IV.

Le guide RGPD des crèches présente le cadre général. Ici, le livrable est une matrice d’accès à faire appliquer dans l’outil choisi.

Contenu Destinataires à définir Réglage à vérifier
Annonce sur les horaires Familles concernées Aucune pièce individuelle jointe
Observation sur un enfant Personnes habilitées pour cet enfant Fil individuel, sans publication de groupe
Photographie collective Public expressément prévu Autorisations compatibles avec tous les enfants visibles
Document administratif Personnes compétentes Espace distinct des transmissions quotidiennes
Information de santé Destinataires habilités selon le besoin Accès renforcé et absence de notification détaillée

Vérifier les comptes et leur périmètre

Privilégiez des comptes individuels pour les personnes habilitées, rattachés aux enfants concernés. L’inscription d’un adulte comme contact ne doit pas ouvrir automatiquement tous les contenus. Définissez une procédure de vérification de sa qualité et de mise à jour en cas de changement familial.

La séparation des parents ne doit être assimilée ni à la suppression automatique des droits de l’un d’eux, ni à une autorisation indifférenciée de tout communiquer. Examinez la situation juridique et les restrictions pertinentes. Le personnel doit savoir qui peut arbitrer un cas incertain.

Testez la vue d’une famille sur un compte fictif avant ouverture. Vérifiez notamment fratries, changement de section, départ d’un enfant et accès du personnel remplaçant. La même logique que pour les contacts d’urgence s’applique : contact, représentation et autorisation sont des qualités distinctes.

Lorsque les parents sont séparés, distinguez les droits d’accès au compte des demandes portant sur le dossier de l’enfant. Le guide sur les demandes de parents séparés précise les vérifications utiles avant une communication.

Faire préciser les limites du logiciel

Avant l’ouverture, demandez à l’éditeur de démontrer le périmètre des permissions avec des données fictives. Un bouton intitulé « famille » peut recouvrir plusieurs règles : accès à un enfant seulement, à toute une fratrie, à une section ou à l’historique d’un ancien groupe. Le libellé commercial ne suffit pas à connaître le destinataire effectif.

Voici une grille de réception proposée, sans prétendre qu’un produit particulier a été essayé :

Opération à examiner Résultat attendu
Un adulte consulte le fil individuel de l’enfant auquel il est habilité Il voit ce fil et les informations collectives prévues, sans dossier individuel d’autres enfants
Un enfant change de section Les nouveaux contenus vont aux destinataires prévus ; l’accès aux historiques fait l’objet d’une décision distincte
Un remplaçant termine sa mission Ses permissions temporaires prennent fin ; aucun compte collectif ne maintient un accès invisible
Une famille reçoit une notification Le message d’alerte ne révèle pas l’observation confidentielle sur l’écran verrouillé
Une photographie est retirée de la galerie Son ancien lien, les aperçus et les copies gérées par l’application sont examinés, sans promesse d’effacer toute capture externe
La direction prépare une réponse à une demande d’accès L’export peut être vérifié et adapté sans transmettre automatiquement les données de toutes les familles

Si l’outil ne permet pas de séparer les publics nécessaires, définissez un autre circuit pour le contenu concerné ou suspendez cet usage. Une consigne « attention avant d’envoyer » ne compense pas toujours une permission trop large. Consignez le réglage retenu, son responsable et la vérification effectuée. Les contrôles doivent être renouvelés après un changement significatif, conformément à la logique des Art. 24(1) et 32(1)(d).

Donner un circuit propre aux photographies

Le droit à l’image s’ajoute au RGPD. L’article 372-1 du Code civil prévoit la protection en commun de l’image de l’enfant par les parents et l’association de l’enfant selon son âge et sa maturité. Une autorisation doit correspondre au support et à l’usage envisagés. Source : Code civil, Art. 372-1.

Exemple hypothétique. Une photo destinée au fil individuel montre nettement un autre enfant. L’équipe choisit une autre image ou traite la visibilité de cet enfant avant envoi. Le caractère « privé » du portail ne suffit pas à autoriser la diffusion à toutes les familles.

Préparez un tableau opérationnel des usages autorisés sans afficher les motifs d’un refus. Ne conditionnez pas les transmissions nécessaires à l’accueil à l’acceptation d’une galerie facultative. Limitez les téléchargements lorsque l’outil le permet, tout en expliquant qu’une capture d’écran reste possible.

Le tableau peut distinguer le fil individuel, la galerie accessible aux familles d’une section et les supports publics de la crèche. Un accord pour le premier ne vaut pas accord pour les deux autres. Vérifiez aussi les détails qui rendent un enfant reconnaissable : visage, prénom sur un vêtement, commentaire ou contexte. Un recadrage n’est utile que s’il atteint réellement l’objectif de protection ; le mot « flouté » dans une procédure ne suffit pas à qualifier toute photographie d’anonyme.

Réduire les observations et les notifications

Une note doit être factuelle, utile à l’accueil et compréhensible. Évitez diagnostics improvisés, jugements sur les parents et récits sans rapport. Les données révélant la santé requièrent, outre la base légale, une exception applicable de l’Art. 9(2). Source : RGPD, chapitre II.

Par exemple, pour une transmission quotidienne fictive, « parents désorganisés, encore un problème familial » n’explique aucune action utile auprès de l’enfant. « Départ prévu à 17 h confirmé par la personne habilitée » peut transmettre l’information nécessaire sans exposer les tensions familiales. Cette reformulation n’autorise pas à supprimer une information de sécurité indispensable : elle oblige à choisir le bon destinataire et le bon circuit. Une consigne de santé utile ne doit pas disparaître ; elle doit être prise en charge dans le cadre approprié, avec les accès et fondements requis.

La notification peut se limiter à signaler un nouveau message. Afficher son contenu sur un écran verrouillé risque de révéler une information à une personne qui n’a pas accès au compte. Vérifiez aussi les aperçus des courriels et les pièces jointes téléchargées automatiquement.

Réagir à une transmission au mauvais destinataire

Une erreur de fil peut divulguer des données, même dans un portail fermé. Faites remonter le fait à la personne désignée dans la procédure interne, réduisez l’exposition et demandez au prestataire les éléments utiles. Relevez le contenu concerné, les destinataires possibles, l’heure et les copies identifiées. Supprimer le message visible ne démontre pas qu’il n’a jamais été consulté ou enregistré.

L’Art. 33(5) exige de documenter toute violation. La notification à l’autorité dépend du risque selon l’Art. 33(1) ; lorsqu’elle est requise, elle intervient dans les meilleurs délais et, si possible, dans les 72 heures après connaissance. L’information des personnes relève du risque élevé selon l’Art. 34, avec les conditions et exceptions prévues. Le sous-traitant doit pour sa part alerter le responsable dans les meilleurs délais au titre de l’Art. 33(2). Il ne faut donc ni attendre arbitrairement trois jours avant de réagir, ni présenter chaque erreur comme une notification automatiquement obligatoire. Source : RGPD, Art. 33–34.

Préparer la sortie de l’outil

Fixez les durées par usage, en distinguant les transmissions quotidiennes, les photographies et les pièces administratives. L’Art. R. 2324-39-1 du Code de la santé publique prévoit par exemple une conservation jusqu’au terme du contrat d’accueil pour le certificat d’admission et les justificatifs vaccinaux qu’il vise. Cette règle ne fixe pas la durée de chaque photo ni celle de tous les documents ; les archives publiques suivent aussi leur régime propre.

Distinguez fermeture de l’accès familial, suppression des contenus courants et archives justifiées. Vérifiez le sort des données chez le prestataire dans le contrat de sous-traitance, ainsi que la reprise des documents si la crèche change d’application.

Le contrat doit notamment organiser l’assistance pour les droits et incidents, les sous-traitants ultérieurs et le retour ou l’effacement des données selon l’Art. 28(3). Demandez ce que couvre l’export de sortie : messages, pièces, dates et informations nécessaires à leur compréhension. L’existence d’une commande « télécharger » ne garantit pas à elle seule une reprise exploitable. Après récupération, vérifiez le sort des accès, des copies chez le fournisseur et des sauvegardes selon les engagements applicables. Une archive conservée pour un motif précis doit rester séparée des échanges quotidiens, avec des habilitations adaptées.

Ce qu’il faut retenir

  • Créez des publics distincts selon le contenu du cahier.
  • Vérifiez les habilitations et les autorisations d’image avant diffusion.
  • Contrôlez les notifications, les copies et la fermeture des comptes.

FAQ

Un portail fermé dispense-t-il d’autorisation d’image ?

Non. Son public reste un public de diffusion à définir, notamment pour les photographies de groupe.

Faut-il garder toutes les observations après le départ ?

Non. La nécessité dépend de leur usage. Une recommandation concernant la gestion ne justifie pas l’archivage intégral des échanges quotidiens.

Peut-on utiliser un seul compte pour toute la famille ?

Des comptes individuels facilitent le contrôle des habilitations et leur modification. Un mot de passe collectif rend ces opérations plus difficiles.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →