Données personnelles à l’école

Choisir un outil adapté aux responsabilités RGPD d’un établissement.

Le Règlement général sur la protection des données, ou RGPD, ne se résume pas à une mention légale. Il faut pouvoir expliquer pourquoi les données sont traitées, qui y accède et combien de temps elles sont conservées.

Rédaction COLYSEEMis à jour le 20 septembre 2026Lecture : 7 min

À retenir

Évitez les promesses absolues de « conformité RGPD ». Évaluez plutôt le traitement complet : finalité, responsabilité, minimisation des données, habilitations, sécurité, information, conservation et possibilité d’exercer les droits.

Responsable du traitement et sous-traitant : deux rôles distincts

Le responsable du traitement détermine pourquoi et comment les données sont utilisées. Le sous-traitant traite des données pour son compte, selon des instructions documentées. Dans l’éducation, l’attribution de ces rôles dépend de l’acteur qui décide du déploiement et des finalités : elle ne peut pas être déduite du seul nom du logiciel.

Avant la mise en service, l’établissement doit donc associer son délégué à la protection des données, ou DPD, et formaliser les engagements de l’éditeur lorsque celui-ci agit comme sous-traitant.

Huit questions à poser avant de choisir un outil

  1. FinalitéQuelle tâche précise justifie chaque catégorie de données collectée ?
  2. MinimisationLes champs demandés sont-ils strictement nécessaires au circuit concerné ?
  3. RôlesQui est responsable du traitement et qui agit comme sous-traitant ?
  4. HabilitationsLes enseignants, la direction et l’administration disposent-ils d’accès différents ?
  5. HébergementOù les données et leurs sauvegardes sont-elles hébergées ?
  6. ConservationQuelles durées sont appliquées et comment les suppressions sont-elles réalisées ?
  7. DroitsComment répondre à une demande d’accès, de rectification ou d’effacement lorsqu’elle s’applique ?
  8. IncidentQui alerte l’établissement et dans quels délais en cas de violation de données ?

Les éléments observables dans COLYSEE

Les garanties présentées ci-dessous décrivent des fonctions et engagements documentés. Elles ne valent pas certification globale du traitement réalisé par chaque établissement.

CloisonnementLes données applicatives sont rattachées à un établissement et les accès sont contrôlés selon le rôle.
AuthentificationLes mots de passe ne sont pas affichés en clair et les sessions utilisent des protections dédiées.
HébergementLe site public indique un hébergement des données au sein de l’Union européenne.
DocumentationLa politique de confidentialité décrit les finalités, catégories de données, destinataires, durées et droits.

Consultez la politique de confidentialité de COLYSEE pour le détail à jour. Les conditions contractuelles et l’accord de sous-traitance doivent être examinés avant la mise en service.

Ce que le logiciel ne peut pas décider pour l’établissement

L’éditeur peut fournir

  • Des fonctions de contrôle des accès.
  • Une documentation des traitements réalisés.
  • Des engagements de sécurité et de confidentialité.
  • Des moyens d’export, de correction ou de suppression.

L’établissement doit cadrer

  • La finalité et la base juridique du traitement.
  • L’information des personnes concernées.
  • Les habilitations attribuées localement.
  • L’inscription au registre et l’analyse de risque requise.
Minimisation : la CNIL rappelle notamment que les établissements ne doivent demander que les informations nécessaires à leurs missions. Voir les données pouvant être demandées à la rentrée.

Questions fréquentes

Un logiciel peut-il être déclaré « conforme au RGPD » à lui seul ?
La conformité dépend du traitement dans son ensemble : finalités, base légale, données, habilitations, information, durées et organisation. Un outil peut fournir des garanties sans rendre automatiquement tout usage conforme.
Qui est responsable du traitement ?
La réponse dépend de qui détermine les finalités et les moyens du traitement. Elle doit être cadrée avec le délégué à la protection des données de l’établissement ou de l’autorité compétente.
Où consulter les engagements de COLYSEE ?
La politique de confidentialité publique détaille les finalités, catégories de données, destinataires, durées et droits. Un accord de sous-traitance doit compléter ce cadre pour l’établissement client.

Examiner les engagements

Un périmètre clair avant la mise en service.

L’offre COLYSEE inclut le paramétrage, la prise en main et l’import initial des comptes.

Voir l’offre et être recontacté