Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

RGPD à l’école : organiser les fichiers et les outils

Responsabilités, outils scolaires, photos et droits des familles : une méthode pour décider, documenter et contrôler les usages à l’école.

Une équipe pédagogique propose une application, la commune finance l’abonnement et l’éditeur demande les listes d’élèves. Avant l’import, trois décisions doivent être prises : qui assume le traitement, pourquoi ces données sont nécessaires et quelles garanties couvrent leur utilisation.

Ce guide organise les vérifications à mener dans un établissement. Pour la vue d’ensemble des fichiers administratifs, de santé et périscolaires, consulter aussi notre guide RGPD pour l’école et l’éducation.

Identifier le responsable pour chaque projet

Il n’existe pas une réponse unique couvrant tous les fichiers d’un établissement. Une application nationale, une solution choisie localement et un service communal ne relèvent pas nécessairement de la même organisation.

Pour les solutions d’éditeurs privés mises en œuvre à l’initiative d’un établissement public, Éduscol précise en juillet 2026 les rôles suivants : DASEN agissant par délégation du recteur dans le premier degré ; chef d’établissement dans le second. La page distingue le déploiement à l’initiative d’une collectivité, avec responsabilité conjointe, et les établissements privés, dont il faut examiner le statut et la gouvernance.

Le directeur d’école ou l’enseignant ne doit donc pas s’attribuer seul toutes les décisions. Pour une plateforme donnée, relever le décideur, l’entité signataire, le DPO compétent et le point de contact des familles. Une convention de financement ne suffit pas à qualifier les rôles au regard du RGPD.

Les organismes publics relèvent de l’obligation de désignation prévue à l’Art. 37(1)(a), avec mutualisation possible selon l’Art. 37(3). Un établissement privé doit examiner les critères qui lui sont applicables. Éduscol présente le réseau des DPD académiques et leur association aux nouveaux traitements.

Le consentement n’autorise pas tout outil scolaire

La CNIL, dans sa fiche du 24 août 2026 sur les outils collaboratifs, envisage la mission d’intérêt public pour les traitements répondant aux missions de service public des établissements, publics ou privés. Elle souligne la difficulté d’obtenir un consentement libre dans une relation d’autorité. Le caractère facultatif d’un logiciel ne suffit pas à rendre valable toute collecte proposée.

En pratique, décrire l’objectif pédagogique avant de choisir la base légale. Une option refusée sans conséquence négative, une obligation scolaire et une publication promotionnelle demandent des analyses différentes.

Le seuil français de quinze ans concerne l’offre directe de services de la société de l’information fondée sur le consentement, Art. 8(1) du RGPD et Art. 45 de la loi Informatique et Libertés. La CNIL précise l’accord conjoint avant quinze ans. Cette règle ne donne pas à tout élève de quinze ans le pouvoir d’autoriser seul l’ensemble des usages scolaires de ses données ou de son image.

La fiche de décision avant un nouvel outil

Utiliser une fiche commune évite de recommencer l’analyse à chaque proposition. Le tableau suivant constitue une ressource pratique à adapter :

Vérification Décision attendue
Usage Fonction utile, personnes concernées, solution déjà disponible dans l’établissement
Données Champs transmis, travaux conservés, traces techniques, données sensibles éventuelles
Gouvernance Responsable, éventuels responsables conjoints, DPO consulté, autorité de validation
Fournisseur Contrat applicable, usages propres, sous-traitants et fonctions optionnelles
Protection Comptes, accès enseignants/élèves/parents, liens de partage, assistance et transferts
Information Texte adapté aux élèves et aux familles, droits et interlocuteur
Sortie Export utile, fermeture des comptes, suppression et archives à préserver

L’Art. 28(1) et (3) exige des garanties suffisantes et un encadrement contractuel lorsque l’éditeur traite pour le compte du responsable : texte du RGPD. Examiner séparément les finalités propres du fournisseur. La présence d’une interface validée avec une application nationale ne vaut pas certification RGPD, avertit Éduscol.

Pour un intervenant qui utilise son propre service, compléter la fiche avec le contrôle du partage des données scolaires aux intervenants. Un atelier ponctuel peut laisser des comptes ou des copies après son terme.

Risques, hébergement et cadre numérique de l’éducation

La fiche CNIL du 24 août 2026 attire l’attention sur la vulnérabilité des mineurs, l’échelle et les données sensibles ; elle estime qu’une AIPD sera probablement nécessaire dans la majorité des cas d’outils collaboratifs concernés. Elle recommande aussi une protection contre les risques d’accès par des autorités de pays tiers. L’examen des critères d’AIPD intervient avant le traitement, Art. 35(1).

Documenter les lieux d’hébergement, les accès d’assistance, les transferts et les garanties. Une offre gratuite ou payante, comme le seul choix d’une région européenne, ne permet pas de conclure à la conformité du service.

Le décret n° 2025-1165 du 5 décembre 2025, Art. 2, a introduit l’Art. R. 421-78-3 du Code de l’éducation pour les collèges et lycées publics : conformité aux référentiels définis par arrêté et délai de mise en conformité d’au moins dix mois à compter de sa publication. Il prévoit une exception ciblée pour les outils professionnels nécessaires aux seuls enseignements technologiques et professionnels. Vérifier avec les services académiques les prescriptions, arrêtés et échéances applicables au projet ; ce décret ne constitue pas une certification générale des outils existants.

Photos, information et demandes des familles

L’Art. 372-1 du Code civil prévoit une protection commune du droit à l’image de l’enfant et son association aux décisions selon son âge et sa maturité. Préparer une autorisation adaptée à la captation et aux usages envisagés, aux supports, à la durée et aux personnes habilitées. Éduscol propose des modèles image/voix pour mineurs et majeurs sur sa page d’assistance.

Ne pas confondre une photo destinée aux familles et sa publication sur un réseau social. Prévoir une solution pour participer à l’activité sans apparaître sur les images diffusées. Conserver le lien entre l’autorisation et les fichiers effectivement publiés facilite le traitement d’une demande de retrait.

L’information RGPD doit rester accessible et compréhensible, notamment pour les enfants : Art. 12(1), 13(1)–(2) et, selon l’origine des données, 14. Organiser la gestion des demandes de droits : réception, vérification proportionnée de la représentation, recherche et réponse. Une demande familiale ne justifie pas d’envoyer les données des autres élèves sans analyse.

La revue à chaque rentrée

Cette revue est une proposition d’organisation, sans périodicité annuelle générale imposée pour chaque opération :

  • retirer les accès devenus inutiles et vérifier les comptes des intervenants ;
  • contrôler les destinataires des espaces partagés et anciens liens ;
  • revoir les nouveaux champs, fonctions d’IA et sous-traitants ;
  • distinguer fermeture du compte, durée utile des documents et obligations d’archives ;
  • mettre à jour les contacts et les consignes d’alerte en cas d’incident.

La fin d’année ne signifie pas destruction de toutes les archives. L’Art. L. 212-3 du Code du patrimoine prévoit la sélection des archives publiques et l’accord avec l’administration des archives pour les éliminations concernées.

Ce qu’il faut retenir

  • Identifier les responsabilités pour le projet précis, avec l’appui du DPO.
  • Examiner la base légale et les garanties avant de transmettre les listes d’élèves.
  • Intégrer les consignes CNIL de 2026 et le cadre réglementaire propre aux outils scolaires.
  • Prévoir dès le départ information, droits, accès et fin d’utilisation.

FAQ

Le directeur d’école est-il responsable de tous les fichiers ?

Non. La réponse dépend du traitement et de son initiative. Les applications nationales, les outils locaux et les services des collectivités nécessitent d’identifier leurs responsables respectifs.

L’accord des parents suffit-il pour utiliser une application ?

Non. Il faut examiner sa finalité, la base légale, les garanties, les risques et l’information. Un accord ne compense pas un traitement excessif ou une sécurité insuffisante.

Un logiciel interfacé avec le ministère est-il certifié RGPD ?

Non. Éduscol distingue expressément la validation technique de l’interface et la conformité juridique. Le responsable et l’éditeur conservent leurs obligations.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →