Juridique

Le RGPD générique s'arrête là où le stagiaire vulnérable commence

Un registre des traitements et des DPA signés couvrent l'essentiel de la conformité RGPD d'un OF. Mais certains stagiaires — mineurs, personnes en situation de handicap, publics avec des données de santé — appellent une vigilance supplémentaire que la conformité générique ne couvre pas automatiquement.

Audit gratuit : 30 min

Une conformité RGPD générale ne suffit pas toujours

Un organisme qui a mené les chantiers RGPD classiques — registre des traitements, contrats de sous-traitance, information des stagiaires, durées de conservation, procédure pour les droits des personnes — a franchi l'essentiel du chemin de conformité. Mais cette base générique traite tous les stagiaires de façon homogène, alors que certains profils exigent une vigilance renforcée que le RGPD prévoit explicitement sans toujours détailler comment l'appliquer en pratique.

Trois catégories concentrent l'essentiel de cette vigilance supplémentaire : les données de santé et de handicap, les stagiaires mineurs, et les données concentrées dans un espace apprenant numérique qui devient, de fait, un point d'accès unique à l'ensemble du parcours d'une personne.

Conformité générique seule

Tous les stagiaires traités de façon homogène. Les données de handicap stockées avec le reste du dossier, sans accès restreint. Aucune procédure distincte pour les mineurs.

Conformité adaptée aux publics vulnérables

Données sensibles accessibles aux seules personnes qui en ont besoin. Procédure spécifique pour les mineurs. Espace apprenant sécurisé par un accès individuel plutôt qu'un lien partageable.

Les données de santé et de handicap : une catégorie à part

Toute information relative à un aménagement lié à un handicap ou à une restriction médicale constitue, au sens du RGPD, une donnée de santé, catégorie dite « sensible » qui bénéficie d'une protection renforcée. Sa collecte ne se justifie que si elle est strictement nécessaire à l'adaptation réelle du parcours de formation, jamais par simple habitude administrative ou par copie d'un formulaire type.

Concrètement, cela implique un accès restreint aux seules personnes qui doivent agir sur cette information — le référent handicap, le formateur concerné — et jamais une visibilité par défaut pour l'ensemble de l'équipe administrative. C'est précisément ce que documente l'indicateur 26 de Qualiopi sur l'accueil des publics en situation de handicap, qui attend une démarche adaptée sans exiger une collecte de données disproportionnée.

Le réflexe à corriger le plus souvent

La pratique la plus fréquemment observée, et la plus risquée, consiste à noter une information de santé dans un champ « commentaires » général du dossier stagiaire, visible par toute personne ayant accès à la fiche. Une donnée sensible mérite un champ dédié, à accès restreint, jamais une case commentaire générique.

Les stagiaires mineurs : consentement et durée réduite

Un organisme qui accueille des mineurs, en formation initiale ou en apprentissage, doit adapter deux aspects de sa conformité RGPD. D'abord le recueil du consentement : pour certains traitements non strictement nécessaires à la formation elle-même (usage de l'image sur un support de communication, par exemple), le consentement doit être recueilli auprès du titulaire de l'autorité parentale, pas seulement auprès du mineur.

Ensuite, la durée de conservation des données doit être encore plus strictement limitée au strict nécessaire pour un mineur que pour un adulte, en particulier pour tout ce qui ne relève pas d'une obligation légale de conservation (données marketing, par exemple, à ne jamais conserver au-delà du strict contact initial).

L'espace apprenant : un point de concentration à sécuriser

Un espace apprenant en ligne, en centralisant documents, résultats et échanges d'un stagiaire, devient de fait un point unique d'accès à l'ensemble de son parcours. Cette concentration, qui simplifie considérablement la gestion administrative, appelle en contrepartie une vigilance particulière sur l'accès : un lien d'accès sécurisé personnel, propre à chaque stagiaire, protège mieux qu'un identifiant et un mot de passe partagés ou facilement transférables à un tiers non autorisé.

Adapter la protection au profil, pas au volume

La bonne pratique n'est pas de complexifier la conformité pour tous les stagiaires, mais d'identifier les profils qui appellent une vigilance renforcée — mineurs, données de santé, publics à besoins spécifiques — et de leur appliquer des règles d'accès et de conservation adaptées, pendant que le reste du dossier suit la conformité RGPD générale déjà en place.

En cas d'incident : la même règle pour tous

Quelle que soit la taille de l'organisme, une violation de données personnelles susceptible d'engendrer un risque pour les personnes concernées doit être notifiée à la CNIL dans un délai de 72 heures à compter de sa découverte. Si le risque pour les personnes est élevé, elles doivent elles-mêmes en être informées directement. Pour un public vulnérable (mineur, données de santé), le seuil de risque à partir duquel cette notification devient nécessaire est généralement considéré comme atteint plus rapidement que pour une donnée de contact standard.

Questions fréquentes

Protection des données stagiaires : vos questions

Oui, ce sont des données sensibles au sens du RGPD. Elles ne peuvent être collectées que si strictement nécessaires à l'adaptation de la formation, avec un accès restreint aux seules personnes qui en ont besoin.

Oui, notamment en apprentissage. Pour un mineur, le consentement pour certains traitements (communication, image) doit impliquer le titulaire de l'autorité parentale, avec une conservation encore plus strictement limitée au nécessaire.

Il centralise potentiellement tout le parcours d'un stagiaire, ce qui en fait une cible à protéger avec un accès sécurisé individuel, plutôt qu'un compte partagé ou un lien facilement transférable.

Notifier la CNIL sous 72 heures si le risque pour les personnes est avéré, et informer directement les stagiaires concernés si ce risque est élevé, indépendamment de la taille de l'organisme.

Protégez vos publics les plus vulnérables

Vos données sensibles sont-elles
vraiment cloisonnées ?

En 30 minutes, on passe en revue le traitement de vos données stagiaires sensibles et l'accès à votre espace apprenant.

Planifier mon audit gratuit

Gratuit · 30 min · sans engagement