Que vous soyez une personne physique ou morale, si vous réalisez des prestations de formation professionnelle, vous êtes selon le Ministère du Travail, un organisme de formation. À ce titre, vous êtes non seulement soumis à des contraintes propres à votre activité (déclaration, BPF, etc), mais également soumis aux règles du RGPD pour la gestion des données personnelles de vos apprenants, formateurs et collaborateurs. Voyons ensemble les démarches à mettre en place pour assurer votre conformité.
La gestion des données personnelles dans le secteur de la formation
Les organismes de formation traitent de nombreuses données personnelles dans le cadre de leur activité. Elles peuvent inclure :
- Les données relatives à l'identification et aux coordonnées des apprenants : nom, prénom, adresse postale, e-mail, numéro de téléphone, etc.
- Les données relatives aux besoins en formation des apprenants : formations suivies, résultats obtenus, certifications, diplômes, etc.
- Les données relatives à la gestion de la formation : signature des émargements, factures, conventions de formation, etc.
- Les données relatives au financement de la formation : informations de compte bancaire, Compte Personnel de Formation (CPF), etc.
- Les données relatives à la santé des apprenants si la formation inclut de la médecine du travail : dossiers médicaux, arrêts de travail, etc.
Pour les apprenants en situation de handicap, des données relatives au handicap peuvent également être collectées avec leur consentement.
En tant que responsable de traitement, l'organisme de formation a également des obligations vis-à-vis de ses formateurs et collaborateurs, qui ont les mêmes droits que les apprenants. Ces obligations concernent notamment la durée de conservation des données, les droits d'accès, de rectification, d'effacement et de portabilité, etc.
Les obligations du RGPD pour les organismes de formation
Les organismes de formation sont soumis aux mêmes obligations que toute autre organisation qui traite des données personnelles. Ces obligations comprennent :
- La désignation d'un délégué à la protection des données (DPO) : selon la nature, la portée, le contexte et les finalités des traitements de données personnelles que vous effectuez, vous pouvez être obligé ou simplement conseillé de désigner un DPO. Consultez les directives de la CNIL à ce sujet pour savoir si votre organisation est concernée.
- Le respect des principes fondamentaux du RGPD : minimisation des données, limitation de la conservation, intégrité et confidentialité.
- La mise en place de mesures de sécurité appropriées : pour protéger les données personnelles contre les accès non autorisés, les pertes, les destructions ou les divulgations accidentelles.
- La mise en place d'un registre de traitement des données : pour répertorier tous les traitements de données personnelles effectués par l'organisme de formation.
- La réalisation d'une AIPD : si les traitements présentent un risque élevé pour les droits et libertés des personnes, l'organisme de formation doit réaliser une analyse d'impact sur la protection des données (AIPD).
- Le respect des droits des personnes concernées : droit d'accès, de rectification, d'effacement, de portabilité, d'opposition, de limitation et à l'oubli.
- La mise en conformité avec les règles de transfert de données hors UE : si l'organisme de formation transfère des données personnelles en dehors de l'UE, il doit s'assurer que ces transferts sont conformes aux règles du RGPD.
La base légale de traitement des données pour les organismes de formation
Selon le RGPD, tout traitement de données personnelles doit reposer sur une base légale. Pour les organismes de formation, les bases légales les plus courantes sont :
- L'exécution du contrat : la formation de l'apprenant nécessite le traitement de ses données personnelles pour la gestion administrative et pédagogique de la formation, l'organisation des examens, la délivrance des certifications.
- L'obligation légale : certaines données doivent être traitées en vertu d'une obligation légale, par exemple la déclaration de l'organisme de formation auprès de la DREETS.
- L'intérêt légitime : l'organisme de formation peut traiter des données personnelles pour des raisons d'intérêt légitime, telles que la prévention de la fraude ou la sécurité informatique. Il convient de vérifier que cet intérêt ne prime pas sur les droits des personnes concernées.
- Le consentement : dans certains cas, le traitement des données personnelles peut reposer sur le consentement de la personne concernée, par exemple pour l'envoi de newsletters ou pour l'utilisation de cookies.
Il est important de déterminer la base légale appropriée pour chaque traitement de données personnelles et de le documenter dans votre registre des traitements.
La gestion des données des apprenants
La gestion des données des apprenants est une obligation légale pour les organismes de formation. Le RGPD impose certaines règles à respecter pour garantir la protection de ces données.
La collecte de données des apprenants
Les organismes de formation ne peuvent collecter que les données strictement nécessaires à la réalisation de la formation. Il est donc important de ne collecter que les données pertinentes et proportionnées à la finalité de la formation. Les données de santé doivent être traitées avec une attention particulière et ne peuvent être collectées qu'avec le consentement explicite de l'apprenant, sauf exceptions prévues par la loi.
La durée de conservation des données
Les organismes de formation sont tenus de conserver les données des apprenants pendant une durée déterminée et de les supprimer à l'expiration de cette durée. La durée de conservation des données dépend de la finalité pour laquelle elles ont été collectées :
- Les données relatives à la gestion de la formation : selon la CNIL, les données relatives à la gestion de la formation peuvent être conservées pendant une durée maximale de 5 ans à compter de la fin de la formation.
- Les données relatives aux certifications : les données relatives aux certifications obtenues par les apprenants peuvent être conservées pendant une durée plus longue, notamment si elles sont nécessaires à la validation des acquis de l'expérience (VAE) ou à l'obtention d'un emploi. Dans ce cas, la durée de conservation doit être déterminée en fonction de la finalité pour laquelle les données sont conservées.
Concernant les documents administratifs comme les feuilles d'émargement, les conventions de formation, les factures, ils doivent être conservés pour une durée minimale fixée par le code du travail (en général, 5 ans).
La CNIL recommande de définir une politique de conservation des données qui précise les durées de conservation pour chaque type de données et les modalités de suppression à l'expiration de ces durées.
Les droits des apprenants
Les apprenants ont un certain nombre de droits vis-à-vis de leurs données personnelles, notamment le droit d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation. Les organismes de formation ont l'obligation de faciliter l'exercice de ces droits et de répondre aux demandes des apprenants dans les délais prévus par le RGPD (en général, 1 mois). Pour vous faciliter la gestion des demandes d'exercice de droits, Leto propose un module de gestion des droits des personnes qui vous permet de tracer et de gérer les demandes de vos apprenants, de vos formateurs et de vos collaborateurs. Si vous souhaitez en savoir plus, n'hésitez pas à nous solliciter pour une démonstration de Leto.
Les obligations des organismes de formation envers leurs formateurs
Outre les obligations envers les apprenants, les organismes de formation ont également des obligations envers leurs formateurs. Ces obligations comprennent notamment :
- L'information des formateurs : les organismes de formation doivent informer leurs formateurs sur la manière dont leurs données personnelles sont traitées, notamment dans le cadre de leur contrat de travail ou de leur convention de prestation de services.
- Le respect des droits des formateurs : les organismes de formation doivent respecter les droits des formateurs vis-à-vis de leurs données personnelles, notamment le droit d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation.
- La sécurisation des données des formateurs : les organismes de formation doivent mettre en place des mesures de sécurité appropriées pour protéger les données personnelles des formateurs contre les accès non autorisés, les pertes, les destructions ou les divulgations accidentelles.
La sous-traitance et les organismes de formation
Les organismes de formation peuvent avoir recours à des sous-traitants pour réaliser certaines tâches, telles que la gestion des inscriptions, la gestion des paiements ou l'hébergement de leur site web. Dans ce cas, les organismes de formation sont responsables de la conformité de leurs sous-traitants avec le RGPD. Ils doivent donc :
- Sélectionner des sous-traitants conformes au RGPD : les organismes de formation doivent s'assurer que leurs sous-traitants présentent des garanties suffisantes en matière de protection des données personnelles.
- Mettre en place un contrat de sous-traitance conforme au RGPD : les organismes de formation doivent mettre en place un contrat de sous-traitance qui précise les obligations de leur sous-traitant en matière de protection des données personnelles.
- Contrôler leurs sous-traitants : les organismes de formation doivent s'assurer que leurs sous-traitants respectent les obligations fixées dans le contrat de sous-traitance et prendre des mesures correctives en cas de non-conformité.
Les ressources pour la mise en conformité des organismes de formation
La mise en conformité avec le RGPD peut sembler complexe pour les organismes de formation. Heureusement, de nombreuses ressources sont disponibles pour vous aider dans cette démarche :
- La CNIL : le site de la Commission Nationale de l'Informatique et des Libertés (CNIL) propose de nombreuses ressources pour vous aider à comprendre et à mettre en oeuvre le RGPD.
- Les associations professionnelles : de nombreuses associations professionnelles du secteur de la formation proposent des ressources et des formations pour aider leurs membres à se conformer au RGPD.
- Les cabinets de conseil et les avocats spécialisés : des cabinets de conseil et des avocats spécialisés en droit des données personnelles peuvent vous accompagner dans votre mise en conformité avec le RGPD.
- Les solutions logicielles : des solutions logicielles, comme Leto, peuvent vous aider à gérer votre conformité avec le RGPD de manière efficace et à moindre coût. Voici les avantages de Leto pour les organismes de formation :
- Registre de traitements préconstruit pour les organismes de formation ;
- Gestion des demandes d'exercice de droits des apprenants, formateurs et collaborateurs ;
- Audit de vos sous-traitants pour garantir leur conformité ;
- Gestion automatisée des violations de données ;
- Onboarding réactif : nous sommes à vos côtés quelle que soit votre question !
Vous souhaitez en savoir plus sur la manière dont Leto peut vous aider à vous conformer au RGPD ? Découvrez notre offre de démonstration gratuite. Voici nos 5 arguments qui feront la différence dans votre mise en conformité :
- Registre de traitements adapté ;
- Portail de gestion des demandes d'exercice de droits ;
- Audit des sous-traitants ;
- Gestion des violations de données ;
- Accompagnement personnalisé par des experts.
Pour vous aider davantage, voici quelques ressources vidéo utiles :
- RGPD et formation professionnelle : webinaire CNIL
- Sécurité des données en formation : bonnes pratiques
- Droits des apprenants RGPD : explication détaillée
- Registre de traitement - formation : mise en pratique
- Sous-traitants et RGPD en formation : contrats et obligations
- DPO en organisme de formation : rôle et missions
Ces ressources vidéo vous aideront à approfondir votre compréhension des obligations RGPD spécifiques aux organismes de formation.
En résumé, les organismes de formation ont des obligations importantes en matière de protection des données personnelles. Il est essentiel de prendre ces obligations au sérieux et de mettre en place les mesures nécessaires pour se conformer au RGPD. Pour vous aider dans cette démarche, n'hésitez pas à vous appuyer sur les ressources disponibles ou à faire appel à des experts en la matière. La mise en conformité avec le RGPD est un investissement important, mais elle vous permettra de protéger les données personnelles de vos apprenants, formateurs et collaborateurs, et de renforcer la confiance de vos clients et partenaires. De plus, elle vous permettra d'éviter les sanctions financières importantes prévues par le RGPD en cas de non-conformité.
Vous souhaitez mettre votre organisme de formation en conformité avec le RGPD ? Choisissez le bon outil. Avec Leto, bénéficiez d'un accompagnement expert et d'une solution adaptée :
- Registre de traitements préconstruit pour les organismes de formation ;
- Module de gestion des droits des apprenants adapté ;
- Audit IA des sous-traitants ;
- Assistance DPO adaptée ;
- Onboarding réactif : nous sommes à vos côtés quelle que soit votre question !

