Actualités

Espaces numériques de travail : ce que le RGPD impose sur les données des élèves

La CNIL a publié le 24 août 2026 ses recommandations sur les espaces numériques de travail et les outils collaboratifs utilisés à l'école. Elles engagent les établissements sur la base légale, l'information des familles et l'hébergement des données d'élèves.

Femme devant un ordinateur portable à l'écran flouté, sur une table de cuisine, à côté d'un cartable et d'un cahier ouvert.
Les recommandations publiées par la CNIL le 24 août 2026 visent les outils collaboratifs utilisés au quotidien par les élèves et leurs familles.
Afficher le sommaire Masquer le sommaire

À chaque rentrée, les familles reçoivent un identifiant et un mot de passe pour accéder à l’espace numérique de travail de l’école, du collège ou du lycée. Derrière ce portail se trouve un ensemble de services en ligne : messagerie avec les enseignants, cahier de textes, remise des devoirs, consultation des notes, parfois stockage de documents personnels. Ces services traitent des données personnelles d’enfants mineurs, et relèvent à ce titre du règlement général sur la protection des données.

La Commission nationale de l’informatique et des libertés a publié le 24 août 2026 deux séries de recommandations sur ces outils collaboratifs en ligne, l’une pour les premier et second degrés, l’autre pour l’enseignement supérieur. Le texte ne crée pas de règle nouvelle : il expose ce que le droit existant impose déjà aux établissements, publics comme privés. Reste une question que beaucoup de parents se posent à l’ouverture d’un compte : qui décide de ce qui est collecté, et sur quel fondement juridique ?

Ce que la CNIL a publié à quelques jours de la rentrée

Les deux publications du 24 août 2026 s’adressent aux responsables de traitement, c’est-à-dire aux établissements et aux collectivités qui déploient ces outils. Elles couvrent le choix de la base légale, l’information des personnes, l’analyse d’impact, les garanties exigées du prestataire et l’encadrement des transferts hors de l’Union européenne. Elles visent les espaces numériques de travail comme les solutions alternatives retenues par certains établissements.

À lireAttestation d’honorabilité : ce que la généralisation du 1er septembre 2026 impose dans l’enfance handicapée

Le cadre invoqué n’a rien de récent. Le service public du numérique éducatif existe depuis la loi du 8 juillet 2013, codifiée à l’article L. 131-2 du code de l’éducation, et le règlement européen s’applique depuis 2018. Ce qui change tient à l’échelle : l’accélération de la transformation numérique multiplie les traitements, souvent hébergés dans le nuage, sur des données d’enfants. La première question à trancher est celle des données réellement concernées.

Les données d’élèves qui transitent par ces plateformes

La CNIL énumère les catégories de données que ces services impliquent dans la très grande majorité des cas. L’inventaire dépasse largement le carnet de notes auquel on pense spontanément.

  • le contenu des communications entre les personnels administratifs et enseignants, les élèves et leurs responsables légaux ;
  • les travaux rendus par les élèves ;
  • les documents personnels stockés dans un coffre-fort numérique ;
  • les notes des élèves et les appréciations des enseignants.

Certaines de ces informations sont sensibles au sens du règlement, en particulier lorsque des données de santé circulent par la messagerie de l’établissement. La vulnérabilité des personnes concernées pèse lourd dans l’analyse, puisqu’il s’agit de mineurs placés dans une relation d’autorité avec l’institution scolaire.

Cette position particulière de l’élève et de sa famille explique pourquoi la base légale retenue ne peut pas être le consentement, contrairement à ce que laisse supposer la case à cocher présentée en début d’année.

Pourquoi l’accord des familles ne fonde pas le traitement

Un traitement de données ne peut exister qu’appuyé sur l’une des six bases légales prévues par le règlement européen. Pour les établissements scolaires, publics comme privés, la CNIL indique que l’exécution d’une mission d’intérêt public constitue le fondement adéquat dès lors que le traitement répond aux missions de service public de l’établissement, et notamment à celles du service public du numérique éducatif.

Le consentement, lui, est écarté. Pour valoir base légale, il doit être libre, c’est-à-dire ni contraint ni influencé, y compris par la position d’autorité de celui qui le recueille. Un élève ou un responsable légal doit se voir offrir un choix réel, sans subir de conséquence négative en cas de refus. Cette condition est difficilement réunie dans le cadre scolaire, où renoncer à l’outil revient souvent à perdre l’accès au cahier de textes.

À lireIncendies : le décret du 17 septembre 2026 prolonge l’aide à l’activité partielle jusqu’au 4 octobre

La conséquence est concrète pour les familles : on ne leur demande pas leur autorisation, on leur doit une information. Cette information obéit à des exigences précises, et elle ne s’arrête pas à la mention affichée lors de la première connexion.

Publicité et profilage, ce que la neutralité du service public interdit

Une partie des traitements échappe au contrôle direct de l’établissement : ceux que le fournisseur de l’outil réalise pour son propre compte. Traceurs de suivi, dispositifs publicitaires, mécanismes de profilage : ces fonctionnalités relèvent d’une logique commerciale étrangère à l’école, et se logent parfois dans des solutions présentées comme gratuites.

La règle est ici adossée à un principe plus ancien que le numérique éducatif lui-même, celui de la neutralité commerciale du service public.

Le responsable de traitement doit s’assurer que l’outil n’a pas recours à des traceurs publicitaires, ces derniers étant en principe interdits, au regard du principe de neutralité du service public de l’éducation, incluant la neutralité commerciale.

Commission nationale de l’informatique et des libertés, recommandations sur les outils collaboratifs en ligne dans l’enseignement des premier et second degrés, 24 août 2026

Lorsqu’un tel dispositif est présent, l’établissement doit le désactiver avant de déployer l’outil. Le pouvoir de sanction de l’autorité n’a rien de théorique : la coopération européenne a conduit cet été à une sanction record prononcée sur le fondement du règlement, pour un montant proche de 825 millions d’euros. Le contrôle ne s’arrête pas au paramétrage, il porte aussi sur la documentation que l’établissement doit pouvoir produire.

Analyse d’impact et hébergement, les deux points durs

L’analyse d’impact relative à la protection des données, prévue par l’article 35 du règlement, est obligatoire pour les traitements susceptibles d’engendrer un risque élevé pour les droits et libertés des personnes. Le Comité européen de la protection des données a fixé des critères permettant d’apprécier ce risque, et deux critères réunis suffisent à rendre l’analyse obligatoire.

Trois de ces critères se rencontrent presque systématiquement à l’école : le traitement porte sur des personnes vulnérables, il s’opère à grande échelle, il peut inclure des données sensibles. D’après la CNIL, il est probable, dans la majorité des cas, qu’une analyse d’impact soit nécessaire. Elle doit être réalisée avant la mise en œuvre du traitement, et non régularisée une fois l’outil déployé.

À lireBail d’habitation : ce que changent les contrats types du décret du 6 juillet 2026 au 1er octobre

Le second point dur concerne le lieu de stockage des données. Le chapitre V du règlement interdit les transferts hors de l’Union européenne en l’absence d’un niveau de protection approprié, et l’autorité recommande de se prémunir contre les demandes d’accès émanant d’autorités publiques de pays tiers. Un prestataire qualifié SecNumCloud par l’ANSSI est cité comme moyen de garantir la soumission exclusive du fournisseur au droit européen.

Le décret n° 2025-1165 du 5 décembre 2025, relatif au cadre de référence du numérique pour l’éducation, va dans le même sens : il impose aux collèges et lycées publics d’utiliser des outils et services numériques respectant des prescriptions de sécurité, d’interopérabilité et de numérique responsable fixées par le ministre. Ce texte cible expressément les collèges et lycées publics, laissant les autres établissements appliquer directement les exigences du règlement.

Ce qu’une famille peut demander à l’établissement

L’information due aux personnes concernées, prévue aux articles 12 à 14 du règlement, doit être concise, transparente, compréhensible et aisément accessible. Elle précise l’identité du responsable de traitement, les coordonnées du délégué à la protection des données, la finalité et la base légale de chaque traitement, les destinataires, les transferts envisagés hors de l’Union européenne, la durée de conservation et les droits des personnes. Cette information doit être adaptée à l’âge du destinataire lorsqu’elle s’adresse à des mineurs.

Un responsable légal qui veut savoir ce que contient le compte de son enfant, faire rectifier une donnée inexacte ou s’opposer à un traitement dispose d’un interlocuteur identifié, le délégué à la protection des données de l’établissement ou de la collectivité. La réponse est due dans un délai d’un mois, et le silence de l’organisme peut être porté devant la CNIL, comme l’a montré un incident massif survenu cet été à l’administration fiscale.

À lireLivreurs indépendants : la garantie minimale de revenus passe à 19 € de l’heure, calculée chaque semaine

La rentrée 2026 est déjà marquée par un resserrement des règles autour du numérique scolaire, avec l’encadrement du portable dans les lycées entré en vigueur au 1er septembre. Le dossier des données d’élèves se joue, lui, moins dans la salle de classe que dans les contrats signés entre les collectivités et leurs prestataires, souvent pour plusieurs années. Un avocat exerçant en droit des données personnelles est le professionnel compétent pour éclairer un désaccord entre une famille et un établissement sur ces traitements.


Partagez cet article maintenant !