RGPD à l’école : responsabilités et actions utiles
RGPD à l’école : identifier les responsables, protéger les dossiers élèves, encadrer les outils et organiser photos, droits et archives.
- Identifier le responsable pour chaque activité
- Choisir la base légale et informer les familles
- Séparer santé, aménagements et gestion administrative
- Encadrer les photos et les prestataires
- Organiser DPO, AIPD, conservation et droits
- Cas pratique : ouvrir un espace d’exercices au collège
- Ce qu’il faut retenir
- FAQ
À l’école, le RGPD impose d’attribuer chaque usage à son responsable, de limiter les données aux besoins réels et de protéger leur circulation. Il ne demande pas un accord parental unique pour tout faire. La scolarité, la cantine, un outil pédagogique et une photo publique appellent des décisions distinctes. Voici les règles à appliquer et un dossier concret pour préparer un nouvel outil.
Identifier le responsable pour chaque activité
La définition de l’Art. 4(7) du RGPD repose sur les finalités et moyens du traitement. Il n’existe pas une réponse unique « le directeur » ou « la mairie » pour tous les fichiers de l’école.
Pour les solutions d’éditeurs mises en œuvre à l’initiative d’un établissement public, Éduscol précise les responsabilités : DASEN par délégation du recteur dans le premier degré, chef d’établissement dans le second. La page distingue les déploiements à l’initiative d’une collectivité, avec responsabilités conjointes, et la gouvernance propre des établissements privés. Elle souligne qu’une interface techniquement validée ne certifie pas la conformité RGPD du logiciel.
Établissez une matrice séparant scolarité, cantine, périscolaire, santé, communication et ressources humaines. Indiquez le responsable, le DPO compétent, les destinataires et l’interlocuteur des familles. Une coresponsabilité exige une répartition transparente des obligations selon l’Art. 26(1)–(2) du RGPD.
Choisir la base légale et informer les familles
La mission d’intérêt public et l’obligation légale sont fréquentes, mais doivent être rattachées au cadre applicable : Art. 6(1)(c), 6(1)(e) et 6(3). L’exclusion de l’intérêt légitime concerne les autorités publiques dans l’exécution de leurs missions ; elle ne se formule pas comme une interdiction absolue de cette base pour tout usage de tout organisme public. Le statut privé ne rend pas non plus tous les traitements contractuels. Ces règles figurent à l’Art. 6 du RGPD.
Informez les élèves et leurs représentants avec des termes adaptés : Art. 12(1) et 13(1)–(2) du RGPD. Indiquez les données obligatoires, les destinataires et les moyens d’exercer les droits. Évitez une seule case d’accord couvrant scolarité, photographie publique et communications facultatives.
Le seuil français de quinze ans concerne l’offre directe de services de la société de l’information lorsque le traitement repose sur le consentement, conformément à l’Art. 8(1). En dessous, l’Art. 45 de la loi Informatique et Libertés prévoit un consentement conjoint du mineur et du ou des titulaires de l’autorité parentale. Ce n’est pas l’âge général de tous les droits RGPD ni une obligation de consentement pour toute application scolaire.
Séparer santé, aménagements et gestion administrative
Les données de santé nécessitent à la fois une base de l’Art. 6(1) et une exception appropriée de l’Art. 9(2), avec ses conditions. Le choix d’un repas n’est pas nécessairement une donnée de santé ; une allergie ou une pathologie le sont. La précarité et la situation familiale ne sont pas automatiquement des catégories de l’Art. 9(1), même si elles demandent une protection attentive.
Le cadre ministériel du PAI, circulaire du 10 février 2021, organise l’accueil et la circulation des informations utiles, avec respect de la confidentialité médicale. Distinguez le document médical, les aménagements et les consignes d’urgence nécessaires aux personnes chargées de l’accueil. La comptabilité n’a pas besoin de recevoir un diagnostic pour établir une facture.
Exemple hypothétique : un intervenant anime un atelier sportif. L’établissement lui transmet les consignes nécessaires à la sécurité des élèves concernés selon le cadre applicable, sans lui envoyer tous leurs dossiers. Notre guide sur les données remises à un intervenant scolaire permet de préparer cette transmission.
Encadrer les photos et les prestataires
La diffusion d’une image identifiable engage le RGPD et le droit à l’image. L’Art. 372-1 du Code civil prévoit que les parents protègent en commun le droit à l’image de leur enfant et l’associent aux décisions selon son âge et sa maturité.
Pour une publication facultative sur le site de l’établissement, prévoyez une autorisation précise et une base légale adaptée, en distinguant supports, destinataires et durée. Ne transformez pas cette autorisation en condition d’accès à l’enseignement. Si vous retenez le consentement RGPD, documentez sa validité et son retrait selon l’Art. 7(1)–(3). Le rôle d’un photographe dépend de ses activités réelles : prestation sur instructions, vente pour son propre compte ou opérations distinctes.
La même analyse vaut pour un éditeur éducatif : contrat de l’Art. 28(3) s’il traite pour votre compte ; examen distinct de ses éventuelles réutilisations. Vérifiez les habilitations, données exportées, sous-traitants ultérieurs et transferts. Le simple hébergement européen ne répond pas à toutes ces questions. Utilisez une revue des preuves du prestataire.
Organiser DPO, AIPD, conservation et droits
Les organismes publics doivent désigner un DPO selon l’Art. 37(1)(a), dans la gouvernance compétente. Dans le privé, la présence de mineurs ou de quelques données de santé n’impose pas à elle seule un DPO : examinez notamment les activités de base et la grande échelle des cas de l’Art. 37(1)(b)–(c). Le guide de l’article 37 détaille les critères.
Une AIPD dépend du risque élevé et des listes applicables, selon l’Art. 35(1), (3) et (4). Un nouvel outil impose une analyse de ses usages, sans déduire mécaniquement l’obligation de la seule présence d’enfants.
La fin de la scolarité est un événement de revue des accès et données, pas une instruction de tout détruire. Pour les archives publiques, l’Art. L. 212-3 du Code du patrimoine prévoit une sélection et un accord avec l’administration des archives pour les éliminations concernées. Séparez compte ENT actif, pièces nécessaires à la gestion restante et archives à conserver.
Préparez enfin les demandes d’accès sans communiquer mécaniquement les informations de l’autre parent ou d’autres élèves. Le guide des droits de l’enfant et des parents séparés aide à organiser cette analyse.
Cas pratique : ouvrir un espace d’exercices au collège
Exemple fictif. Un collège public souhaite utiliser une solution d’un éditeur privé pour remettre des exercices et permettre à chaque élève de consulter les corrections de son professeur. L’initiative vient du collège. Le chef d’établissement porte le traitement dans le cadre décrit par Éduscol ; il sollicite le DPO académique pour les conseils nécessaires. L’enseignant ne transmet pas d’abord son fichier de classe pour demander une validation ensuite.
Le besoin retenu est le suivi des apprentissages. L’article L. 311-1 du Code de l’éducation inscrit l’évaluation de la progression dans l’organisation de la scolarité. Dans ce scénario, le dossier rattache le traitement nécessaire à cette mission d’intérêt public, selon l’Art. 6(1)(e), et précise ses limites. Cela ne permet pas à l’éditeur de réutiliser librement les productions des élèves pour ses propres objectifs.
Une décision renseignée avant tout import
Le projet initial prévoyait d’importer un fichier administratif complet. L’équipe le remplace par un ensemble limité. Voici les décisions du cas, à adapter aux usages réellement justifiés de votre établissement.
| Point du dossier | Décision retenue dans le collège |
|---|---|
| Identité dans la plateforme | Identifiant propre à l’outil, prénom et classe nécessaires au suivi ; correspondance avec l’élève accessible aux personnes habilitées |
| Données écartées | Adresses postales, coordonnées des parents et informations médicales absentes de cet import pédagogique |
| Accès | Élève limité à ses travaux et corrections ; professeur limité aux classes confiées ; administration technique distincte |
| Fonction publique de partage | Désactivée ; aucun classement nominatif ni publication des travaux sur une page ouverte |
| Prestataire | Instructions documentées et contrat de sous-traitance ; réutilisation pour une finalité propre non incluse dans le projet retenu |
| Fin d’utilisation | Retrait des accès devenus inutiles, récupération des éléments à conserver, puis tri selon le calendrier applicable |
L’identifiant ne rend pas les données anonymes : l’établissement peut retrouver l’élève et le contenu lui est rattaché. Il reste donc nécessaire de protéger les comptes, les corrections et les exports. Le prestataire doit expliquer les accès de support et le sort des copies, pas seulement l’emplacement principal de l’hébergement.
Compte tenu des mineurs concernés et du suivi de leurs apprentissages, le chef d’établissement fait réaliser une analyse d’impact avant sa décision de lancement. C’est le choix documenté de ce projet, sans prétendre que tout exercice numérique impose automatiquement la même analyse. Les risques comprennent notamment l’accès d’autres élèves aux résultats et la réutilisation inattendue des travaux. Les mesures de cloisonnement doivent ensuite être vérifiées, et non rester dans le document.
Informer sans demander une autorisation trompeuse
La notice explique aux familles et aux élèves qui gère l’outil, le suivi pédagogique poursuivi, les données utilisées, les accès et les modalités d’exercice des droits. Une présentation courte adaptée aux élèves accompagne l’information complète. Elle ne présente pas le traitement comme fondé sur le consentement si la base retenue est la mission d’intérêt public.
Si une famille conteste une utilisation, sa demande est transmise au service compétent pour examiner le droit invoqué et la situation de l’enfant. L’équipe ne répond pas mécaniquement « vous avez accepté le règlement intérieur ». Pour une publication photographique facultative, elle suit séparément l’autorisation et le fondement décrits plus haut. Le refus de cette publication ne doit pas empêcher l’accès aux exercices.
Échec du contrôle : un élève voit la correction d’un autre
Avant l’import réel, l’équipe utilise deux comptes et des travaux entièrement fictifs. Le premier compte peut consulter sa correction comme prévu. Mais un lien direct permet d’ouvrir la correction du second compte. La démonstration échoue, même si le bouton correspondant n’apparaît pas dans le menu.
Le chef d’établissement reporte le lancement. Le prestataire corrige le contrôle des accès ; l’équipe rejoue le parcours normal et l’accès par lien direct, avec des comptes d’élèves et de professeurs appartenant à des classes différentes. Elle vérifie également qu’un compte retiré ne peut plus consulter les documents. Tant qu’un accès interdit subsiste, aucune donnée réelle n’est importée ; les exercices continuent par le moyen déjà utilisé et autorisé dans l’établissement.
Dans la suite fictive du cas, les contrôles corrigés réussissent. Le dossier conserve leurs résultats et les réserves éventuellement restantes. Le chef décide du lancement sur le périmètre effectivement contrôlé, avec une personne chargée de revoir les accès lors des changements de classe ou d’enseignant. Une mise à jour ajoutant un partage public demanderait une nouvelle décision avant activation.
Si une anomalie expose des données réelles, le circuit d’incident est distinct de cette recette sur données fictives. Toute violation doit être documentée selon l’Art. 33(5). Le responsable apprécie le risque et, lorsque la notification est requise, saisit l’autorité dans les meilleurs délais et si possible sous 72 heures après en avoir pris connaissance ; un dépassement doit être motivé. L’information des personnes dépend notamment du risque élevé prévu à l’Art. 34(1). RGPD, articles 33 et 34.
Pour une exposition de données d’élèves, préparez aussi l’accompagnement des personnes après une violation.
Ce qu’il faut retenir
- Attribuez les responsabilités par activité et par outil.
- Le seuil de quinze ans ne règle pas tous les traitements scolaires.
- Séparez les données médicales des seules consignes nécessaires.
- Examinez réellement les prestataires et les usages photographiques.
- Fermez les accès en articulant suppression, archivage et droits.
FAQ
Toutes les écoles privées doivent-elles avoir un DPO ?
Le statut privé et la présence de mineurs ne suffisent pas. Il faut vérifier les critères de l’Art. 37(1), dont certaines activités de base à grande échelle, et les autres règles éventuellement applicables.
Faut-il supprimer tout le dossier au départ de l’élève ?
Non. Les données encore nécessaires et les archives applicables doivent être distinguées des accès et copies devenus inutiles. Le calendrier doit être établi avec le service compétent.
L’accord d’un parent autorise-t-il tous les usages d’une photo ?
Non. L’usage autorisé doit être défini et la situation d’autorité parentale examinée. Une diffusion nouvelle ou plus large demande une nouvelle appréciation.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.