1L’essentiel
- Le RGPD s’applique à toutes les données des stagiaires, prospects, formateurs et clients : chaque traitement a une finalité, une base légale et une durée de conservation, et les personnes sont informées (articles 5, 6 et 13).
- Les points sensibles en formation : les données de santé liées au handicap (article 9), les plateformes de formation à distance, qui sont vos sous-traitants (article 28), et la télésurveillance des examens, que la CNIL encadre strictement.
- L’intelligence artificielle : la reconnaissance des émotions dans un établissement d’enseignement ou sur le lieu de travail est interdite depuis le 2 février 2025 ; les systèmes qui décident de l’accès à une formation ou évaluent les acquis sont classés à haut risque, et leurs obligations s’appliqueront à compter du 2 décembre 2027 (règlement 2024/1689).
2Ce que dit le texte
Les principes
Les données sont collectées pour des finalités déterminées, limitées à ce qui est nécessaire, exactes, conservées pendant une durée proportionnée et protégées (article 5). Chaque traitement repose sur une base légale : l’exécution du contrat de formation, une obligation légale, comme les pièces exigées par les financeurs, l’intérêt légitime, ou le consentement (article 6).
Ce que l’organisme traite, et sur quelle base
| Traitement | Base légale habituelle |
|---|---|
| Inscription, suivi, émargements, évaluations | Exécution du contrat ou de la convention, obligations légales de preuve de réalisation |
| Déclarations aux financeurs (EDOF, Kairos, OPCO) | Obligation légale ou contractuelle |
| Enquêtes de satisfaction et d’insertion | Intérêt légitime, ou obligation lorsque la réglementation l’impose |
| Prospection commerciale | Entre professionnels, intérêt légitime si le message concerne leur activité, avec une opposition simple. Pour les particuliers, consentement préalable par courriel ou SMS, sauf client existant et services analogues (CPCE, L.34-5), et par téléphone depuis le 11 août 2026 (code de la consommation, L.223-1) |
| Enregistrement d’une classe virtuelle, diffusion de photos | Selon le cas, consentement ou intérêt légitime, avec une information préalable |
Le handicap : une donnée de santé
Une information sur le handicap est une donnée de santé, dont le traitement est interdit sauf exception, par exemple le consentement explicite de la personne (article 9). En pratique, l’organisme n’a pas besoin du diagnostic : il consigne le besoin d’aménagement et la solution retenue, et limite l’accès au référent handicap et aux personnes concernées.
Informer les personnes
Lors de la collecte, l’organisme indique notamment son identité, les finalités et bases légales, les destinataires, dont les financeurs, la durée de conservation, les droits d’accès, de rectification, d’effacement et de limitation, et, selon la base légale, d’opposition, de portabilité ou de retrait du consentement, ainsi que le droit de saisir la CNIL (article 13).
Les sous-traitants
La plateforme de formation à distance, l’outil de signature électronique, l’hébergeur ou le logiciel de gestion traitent les données pour le compte de l’organisme. Un contrat conforme à l’article 28 les lie, et l’organisme s’assure de leurs garanties de sécurité et du lieu d’hébergement des données.
Conserver, sécuriser, réagir
La durée de conservation découle des obligations de l’organisme : par exemple, la Caisse des dépôts peut demander les pièces d’un dossier CPF pendant cinq ans à compter de l’exécution de la formation (conditions particulières, article 5.1.2), et les documents comptables se conservent dix ans. La CNIL admet la conservation des données d’un prospect trois ans à compter de leur collecte ou du dernier contact venant de lui.
L’organisme tient un registre de ses traitements, dès lors qu’ils ne sont pas occasionnels (article 30), et protège les données par des mesures adaptées (article 32). Une violation de données est notifiée à la CNIL dans les meilleurs délais, si possible dans les soixante-douze heures, sauf absence de risque, et toujours consignée en interne ; si le risque est élevé, les personnes sont informées (articles 33 et 34).
La télésurveillance des examens
La CNIL recommande de privilégier des modalités d’évaluation à distance sans télésurveillance, de proposer une alternative en présentiel, d’exclure l’analyse automatique du comportement des candidats et d’informer tôt les personnes (délibération n° 2023-058). Un dispositif intrusif appelle une analyse d’impact préalable (article 35).
L’intelligence artificielle
Depuis le 2 février 2025, les systèmes d’IA qui déduisent les émotions d’une personne dans un établissement d’enseignement ou sur le lieu de travail sont interdits, sauf raisons médicales ou de sécurité (article 5). Les systèmes destinés à déterminer l’accès, l’admission ou l’affectation dans un établissement d’enseignement ou de formation professionnelle, à évaluer les acquis, y compris pour orienter le parcours, à évaluer le niveau approprié pour une personne ou à détecter les comportements interdits pendant les examens relèvent du haut risque, sauf risque non significatif (annexe III, point 3, et article 6) ; leurs obligations s’appliqueront à compter du 2 décembre 2027.
Dès maintenant, l’organisme qui utilise l’IA prend des mesures pour soutenir la maîtrise de l’IA de son personnel et des personnes qui l’utilisent pour son compte, comme ses formateurs sous-traitants, sans obligation de garantir un niveau donné (article 4 modifié). Depuis le 2 août 2026, il signale les hypertrucages qu’il diffuse et les textes générés publiés pour informer le public sur des questions d’intérêt public, sauf relecture humaine sous sa responsabilité éditoriale ; informer les personnes qu’elles dialoguent avec une IA et marquer les contenus générés incombe au fournisseur (article 50).
3Comment faire
- Tenir un registre des traitements : inscription, suivi, financeurs, prospection, plateforme à distance.
- Rédiger une notice d’information et la remettre à l’inscription, avec le règlement intérieur.
- Ne collecter que le nécessaire : jamais de numéro de sécurité sociale pour un dossier CPF, et ailleurs seulement si un texte l’autorise ; pas de diagnostic médical.
- Signer un contrat article 28 avec chaque prestataire technique.
- Fixer des durées de conservation par finalité et purger régulièrement.
- Encadrer l’IA : recenser les outils utilisés, écarter la reconnaissance des émotions, informer les stagiaires, former les équipes.
- Prévoir une procédure de violation : qui alerte, qui décide, qui consigne, et la notification si possible sous soixante-douze heures.
La confiance fait partie de la formation
Un stagiaire qui confie un handicap, une reconversion ou une difficulté attend de la discrétion. Protéger ses données, c’est aussi protéger la relation pédagogique.
4Les erreurs fréquentes
- Demander un diagnostic médical pour organiser un aménagement, alors qu’un justificatif de reconnaissance ne se demande que lorsqu’un financement l’exige.
- Garder tous les dossiers indéfiniment, sans durée ni purge.
- Utiliser une plateforme sans contrat de sous-traitance ni connaissance du lieu d’hébergement.
- Enregistrer une classe virtuelle sans en informer les participants.
- Imposer une télésurveillance intrusive sans alternative ni analyse d’impact.
- Confier des données de stagiaires à un outil d’IA grand public sans en mesurer les conséquences.
5Ce que regarderont l’auditeur, la DREETS ou le financeur
La CNIL
Elle contrôle sur plainte ou d’initiative, et peut prononcer une mise en demeure ou une sanction pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial de l’exercice précédent, le montant le plus élevé étant retenu (article 83).
L’auditeur Qualiopi
Le référentiel applicable aux audits réalisés jusqu’au 31 octobre 2026 ne comporte pas d’indicateur consacré au RGPD, mais l’auditeur consulte des dossiers de stagiaires : un accès encadré et une documentation tenue facilitent l’audit.
Les financeurs
Les conventions et conditions des financeurs comportent des clauses sur la protection des données. Les conditions de Mon Compte Formation interdisent à l’organisme, à ses sous-traitants et prestataires de demander au titulaire son numéro de sécurité sociale ou ses données d’authentification à Mon Compte Formation ou à FranceConnect+ (article 3.3.1).
6Questions fréquentes
Un petit organisme doit-il tenir un registre des traitements ?
Oui en pratique. L’exemption prévue pour les structures de moins de deux cent cinquante salariés ne joue pas pour les traitements réguliers, comme le suivi des stagiaires, ni pour les données de santé (article 30).
Faut-il désigner un délégué à la protection des données ?
C’est obligatoire pour les organismes publics, dont les GRETA et les CFA publics, et pour ceux dont l’activité principale est un suivi régulier et systématique à grande échelle, ou le traitement à grande échelle de données sensibles ou pénales (article 37). Pour les autres, un référent interne reste utile.
Combien de temps conserver les données d’un stagiaire ?
Le temps nécessaire à chaque finalité, compte tenu des obligations de preuve : par exemple cinq ans à compter de l’exécution de la formation pour un dossier CPF. Au-delà, les données sont supprimées ou anonymisées.
Puis-je utiliser un outil d’IA pour corriger les évaluations ?
Oui, avec prudence : informez les stagiaires, gardez une décision humaine et vérifiez où vont les données. Un système qui évalue les acquis est classé à haut risque, et ses obligations s’appliqueront à compter du 2 décembre 2027.
7Références et date de vérification
- Règlement (UE) 2016/679 du 27 avril 2016 (RGPD), articles 5, 6, 9, 13, 28, 30, 32 à 35, 37 et 83
- Code des postes et des communications électroniques, article L.34-5, et code de la consommation, article L.223-1 : prospection commerciale
- Caisse des dépôts, Conditions particulières Mon Compte Formation applicables aux organismes, version 15, mai 2026 (articles 3.3.1 et 5.1.2)
- Loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés
- CNIL, délibération n° 2023-058 du 8 juin 2023 : recommandation sur la télésurveillance des examens en ligne
- CNIL, Les durées de conservation des données
- Règlement (UE) 2024/1689 du 13 juin 2024 sur l’intelligence artificielle, articles 4, 5, 6 et 50, et annexe III, point 3 (modifié par le règlement (UE) 2026/1744 du 8 juillet 2026, publié au JOUE le 24 juillet 2026, qui reporte au 2 décembre 2027 les obligations des systèmes à haut risque de l’annexe III)
Fiche vérifiée le 25 septembre 2026. Un texte a changé depuis ? Signalez-le.
Cette fiche informe, elle ne remplace pas l’examen de votre situation. Pour un cas précis, un rendez-vous de trente minutes suffit souvent.