RGPD et organisme de formation : obligations et bonnes pratiques
Un organisme de formation manipule des donnees sensibles a chaque inscription. Voici vos obligations RGPD concretes et comment securiser les donnees de vos apprenants sans vous noyer dans la paperasse.
Le RGPD pour un organisme de formation n'est pas une option : des la premiere inscription, vous collectez nom, coordonnees, parfois numero de securite sociale, situation professionnelle ou informations de handicap. Autant de donnees personnelles dont vous devenez responsable de traitement au sens du reglement europeen.
Entre le registre des traitements, la duree de conservation, le consentement et la securite, les obligations peuvent sembler floues. Pourtant, la CNIL controle de plus en plus le secteur, et le critere 4 de Qualiopi touche deja a la protection des donnees.
Cet article fait le tour des obligations reellement applicables a un OF, avec les durees de conservation exactes et les reflexes a adopter pour rester conforme sans y passer vos journees.
Pourquoi un organisme de formation est particulierement concerne
Un OF traite des categories de donnees plus sensibles que la moyenne des TPE. A chaque dossier, vous manipulez potentiellement :
- Des donnees d'identite : nom, date de naissance, adresse, telephone, email
- Des donnees professionnelles : employeur, poste, statut, numero OPCO
- Des donnees de financement : numero de securite sociale pour le CPF, RIB
- Des donnees dites sensibles : situation de handicap, pour l'adaptation pedagogique
Le numero de securite sociale et les informations de handicap font l'objet d'un encadrement renforce. Vous etes responsable de traitement pour tout cela, y compris lorsque les donnees transitent par un OPCO ou un sous-traitant.
Le registre des traitements : votre premiere obligation
C'est le document socle exige par l'article 30 du RGPD. Meme un OF de quelques personnes doit le tenir. Il recense chaque traitement de donnees avec, pour chacun :
- La finalite : gestion des inscriptions, facturation, emargement, suivi qualite
- Les categories de donnees concernees
- Les destinataires : OPCO, financeurs, sous-traitants, formateurs
- La duree de conservation
- Les mesures de securite
La CNIL fournit un modele gratuit de registre pour les petites structures. Ce n'est pas une formalite : en cas de controle, c'est le premier document demande.
Durees de conservation : les regles a connaitre
Conserver les donnees trop longtemps est l'erreur la plus frequente. Les durees a retenir pour un OF :
- Dossiers de formation (conventions, emargements, attestations) : 3 ans apres la fin de l'action au titre du suivi Qualiopi, souvent aligne sur les exigences des financeurs
- Pieces comptables et factures : 10 ans (obligation du code de commerce)
- Donnees de prospects sans suite : 3 ans apres le dernier contact
- Donnees liees a un financement CPF ou OPCO : selon les conventions, generalement conservees le temps des controles possibles
Au-dela, les donnees doivent etre supprimees ou archivees de facon restreinte. Prevoir une purge reguliere evite l'accumulation illegale.
Consentement, information et base legale
Contrairement a une idee recue, le consentement n'est pas toujours la bonne base legale. Pour la gestion d'une inscription, c'est le plus souvent le contrat ou l'obligation legale qui justifie le traitement, pas le consentement.
Le consentement reste requis pour :
- L'envoi de communications commerciales et newsletters
- Le depot de cookies non essentiels sur votre catalogue en ligne
- Toute reutilisation des donnees a une fin nouvelle
Dans tous les cas, vous devez informer l'apprenant : une mention d'information claire au moment de l'inscription, precisant qui traite les donnees, pourquoi, combien de temps et comment exercer ses droits.
Les droits des apprenants et comment y repondre
Chaque apprenant peut exercer ses droits, et vous avez un mois pour repondre. Les principaux :
- Droit d'acces : obtenir une copie de ses donnees
- Droit de rectification : corriger une information erronee
- Droit a l'effacement : sous reserve des obligations legales de conservation
- Droit d'opposition : notamment a la prospection
En pratique, il faut savoir retrouver rapidement toutes les donnees d'une personne, eparpillees entre tableurs, emails et outils. Un systeme centralise change tout : impossible de repondre en un mois si les donnees sont dispersees dans dix fichiers Excel.
Securite et sous-traitance : les points de vigilance
La securite est une obligation de moyens. Pour un OF, les mesures minimales attendues :
- Mots de passe robustes et acces nominatifs, pas de compte partage
- Chiffrement des donnees et sauvegardes regulieres
- Suppression des acces des formateurs qui quittent la structure
- Notification a la CNIL sous 72h en cas de violation de donnees
Attention aux sous-traitants : votre logiciel de gestion, votre outil d'emailing, votre hebergeur traitent vos donnees. Le RGPD impose un contrat de sous-traitance avec chacun et, idealement, un hebergement dans l'Union europeenne pour eviter les transferts hors UE non encadres.
Qualiopi et RGPD : des exigences qui se croisent
La conformite RGPD renforce directement votre dossier Qualiopi. L'indicateur 4 touche a l'analyse du besoin et implique la collecte de donnees ; les indicateurs sur le traitement des reclamations et l'archivage rejoignent les logiques de tracabilite du RGPD.
Un OF qui structure sa gestion des donnees coche donc deux cases a la fois : il securise sa conformite reglementaire et il solidifie ses preuves Qualiopi. L'inverse est vrai aussi : un archivage bancal fragilise les deux.
Comment Doceris vous aide a rester conforme
Doceris centralise toutes les donnees de vos apprenants dans un outil unique, heberge en France, ce qui simplifie radicalement votre conformite RGPD.
- Toutes les donnees apprenants centralisees : plus de tableurs eparpilles, une reponse aux demandes d'acces en quelques clics
- Hebergement des donnees en France, sans transfert hors Union europeenne
- Gestion fine des acces par utilisateur : chaque formateur ne voit que ce qui le concerne
- Archivage et suppression des dossiers selon les durees legales de conservation
- Tracabilite complete des documents Qualiopi, qui sert aussi de preuve de conformite
Questions fréquentes
Un petit organisme de formation doit-il vraiment tenir un registre des traitements ?
Oui. L'obligation s'applique quelle que soit la taille de la structure des lors que le traitement n'est pas occasionnel, ce qui est le cas d'un OF qui gere des inscriptions en continu. La CNIL propose un modele simplifie gratuit adapte aux petites structures.
Combien de temps conserver les dossiers de formation ?
Les dossiers pedagogiques (conventions, emargements, attestations) se conservent generalement 3 ans apres la fin de l'action au titre du suivi Qualiopi et des controles des financeurs. Les pieces comptables associees relevent, elles, de l'obligation de conservation de 10 ans du code de commerce.
Faut-il le consentement de l'apprenant pour gerer son inscription ?
Non, pas pour la gestion elle-meme : la base legale est le contrat ou l'obligation legale. Le consentement n'est requis que pour des finalites accessoires comme la prospection commerciale ou l'envoi de newsletters.
Que faire en cas de fuite de donnees apprenants ?
Si la violation presente un risque pour les personnes, vous devez la notifier a la CNIL dans les 72 heures apres en avoir pris connaissance, et informer les apprenants concernes si le risque est eleve. Documentez systematiquement l'incident, meme lorsque la notification n'est finalement pas requise.
Mon logiciel de gestion est-il un sous-traitant au sens du RGPD ?
Oui. Tout prestataire qui traite des donnees pour votre compte (logiciel de gestion, emailing, hebergeur) est un sous-traitant. Le RGPD impose un contrat de sous-traitance encadrant ses obligations, et il est preferable de privilegier un hebergement dans l'Union europeenne.