Logiciel scolaire et RGPD : ce qui compte vraiment
Logiciel scolaire et RGPD, c'est presque toujours la même question : qui voit quoi, où sont les données, qui en répond ? La première réponse à poser est celle du responsable de traitement, et en France elle n'est pas la même selon le degré : pour une école du premier degré, qui n'a pas la personnalité juridique, la responsabilité relève des services académiques ; pour un collège ou un lycée, elle appartient à l'établissement, représenté par son chef d'établissement. L'éditeur, lui, agit comme sous-traitant et n'intervient que sur instruction. Tout le reste — contrat, rôles, durées, preuves — découle de cette répartition. Cette page ordonne les notions et ne remplace pas un avis juridique : le délégué à la protection des données de l'académie et la CNIL sont les interlocuteurs compétents.
Bientôt disponible
- Conforme au RGPD
- Hébergé en Allemagne
- Gratuit pour les enseignants
Un produit de SavePaper.work
Quatre points à régler avant toute mise en service
Identifier le responsable de traitement
Le RGPD suppose une autorité qui décide des finalités et des moyens. Ce n'est ni l'enseignant à titre personnel, ni l'éditeur : selon le degré, c'est l'établissement représenté par son chef d'établissement, ou les services académiques pour le premier degré.
Un contrat au sens de l'article 28
Toute entreprise qui traite des données pour le compte de l'école a besoin d'un contrat de sous-traitance. Il fixe les données concernées, les finalités, les sous-traitants ultérieurs et le sort des données à la fin du contrat.
Associer le délégué à la protection des données
Dans l'éducation nationale, un délégué à la protection des données veille, au sein de chaque académie, au respect du RGPD par les responsables de traitement. L'associer avant la décision, et non après, raccourcit l'instruction de plusieurs semaines.
Fixer les durées, traitement par traitement
Il n'existe pas une durée unique pour toutes les données scolaires. Elle se détermine par finalité, avec le délégué à la protection des données. Un logiciel doit savoir distinguer ces durées plutôt que tout conserver de la même façon.
Comment se déroule l'instruction RGPD dans un établissement
L'instruction suit presque toujours le même ordre : établir qui est responsable, décrire ce qui sera traité, lire le contrat, puis fixer les rôles et les durées.
-
1
Établir la responsabilité
Qui décide des finalités et des moyens : l'établissement, les services académiques, la collectivité, ou plusieurs conjointement ? La question vient en premier, parce qu'elle détermine qui signe le contrat et qui répond aux familles.
-
2
Décrire le traitement
Quelles données, pour quelle finalité, visibles de qui, pendant combien de temps ? Ces éléments alimentent le registre des activités de traitement prévu par l'article 30 du RGPD, tenu par le responsable de traitement. L'éditeur peut en fournir les briques.
-
3
Lire le contrat et les mesures
Le contrat de sous-traitance et la description des mesures techniques et organisationnelles se lisent ensemble : lieu d'hébergement, sous-traitants ultérieurs, chiffrement, suppression en fin de contrat, et la voie par laquelle l'établissement donne ses instructions. Selon le traitement, une analyse d'impact au sens de l'article 35 peut être requise.
-
4
Fixer les rôles et les durées
Vient enfin le paramétrage : quel rôle voit quelle information, quelle durée de conservation pour quelle finalité. Les deux se décident avec le délégué à la protection des données, puis se déposent une fois pour l'établissement entier, pas enseignant par enseignant.
Les mêmes données, deux façons de les tenir
Les notions qui reviennent dans chaque instruction
Sous-traitance, responsabilité et instructions
Le contrat de sous-traitance de l'article 28 du RGPD n'est pas un formulaire, c'est la description d'une relation. Le responsable de traitement reste responsable et fixe quelles données sont traitées pour quelle finalité ; l'éditeur ne les traite que sur instruction documentée et jamais pour son propre compte. Le contrat règle en outre la durée et l'objet, les catégories de personnes concernées, les mesures de sécurité, l'assistance en cas de demande d'accès, la notification des incidents, le recours à des sous-traitants ultérieurs et le sort des données à la fin. La même répartition explique pourquoi une liste de notes sur un ordinateur personnel est un problème pour l'établissement : il en reste responsable, mais ne peut, sur un appareil qui ne lui appartient pas, ni restreindre les accès ni démontrer ce qu'il est advenu du fichier.
Notes, santé et article 9
Toutes les données scolaires ne sont pas également sensibles. Le motif de santé d'une absence est une donnée de santé et relève donc des catégories particulières de l'article 9 du RGPD, soumises à des conditions plus strictes. En pratique, cela se désamorce : pour justifier une absence, savoir qu'elle est due à une maladie suffit, et le détail médical n'a pas à être recueilli — rappelons qu'en France le contrôle de l'assiduité n'appelle pas de certificat médical hors des cas d'éviction. Les notes et les appréciations, elles, ne relèvent pas de l'article 9, ce qui ne les rend pas anodines : elles décrivent un parcours sur plusieurs années et pèsent sur l'orientation. Dans les deux cas, la conséquence est la même : lier la visibilité à la mission, employer les champs libres avec parcimonie et déposer les contenus sensibles dans un espace chiffré plutôt que de les répandre en fichiers et en pièces jointes.
Conserver, supprimer, répondre aux demandes
Trois questions closent chaque instruction : combien de temps les données restent-elles, comment disparaissent-elles, que se passe-t-il si une famille demande à les voir ? Les durées de conservation se déterminent par finalité, avec le délégué à la protection des données de l'académie : appels et présences, éléments d'évaluation, motifs d'absence et échanges avec les familles ne se conservent pas aussi longtemps. Un ensemble de tableurs et de boîtes mail ne sait pas faire cette distinction, ce qui explique que rien n'y soit jamais supprimé. Les articles 15 et 20 du RGPD exigent par ailleurs de pouvoir restituer ce qui concerne une personne, lisiblement et, dans certains cas, dans un format lisible par machine. Enfin, une violation de données se notifie sans délai indu à la CNIL au titre de l'article 33 ; l'autorité a publié pour l'éducation des guides consacrés à ces situations. SchuleVernetzt réunit ces éléments dans une vue dédiée à la direction : journal des accès et des modifications, une durée par finalité, export par personne.
Ce qu'un établissement peut réclamer à l'éditeur
Avant la décision, quatre pièces peuvent être demandées : le contrat de sous-traitance conforme à l'article 28 du RGPD, la description des mesures techniques et organisationnelles, la liste des sous-traitants ultérieurs avec leur lieu d'hébergement, et une description du traitement dont l'établissement puisse alimenter son propre registre. Un éditeur qui rassemble ces documents seulement sur relance repousse l'instruction de plusieurs semaines. SchuleVernetzt les tient prêts, pour que la collectivité et le délégué à la protection des données n'aient rien à reconstituer. L'application et les données scolaires sont hébergées dans l'Union européenne.
Questions fréquentes sur le logiciel scolaire et le RGPD
Soyez au rendez-vous du lancement de SchuleVernetzt
Nous développons SchuleVernetzt à plein régime. Laissez-nous votre e-mail et nous vous préviendrons dès que votre école pourra se lancer – gratuitement et sans engagement.
Nous utilisons votre adresse uniquement pour vous prévenir au lancement, et vous pouvez vous désabonner à tout moment.