Données stagiaires et RGPD : les obligations à connaître
Par Julien Rayes · · Mis à jour le · 8 min de lecture
- #RGPD
- #données personnelles
- #stagiaires
- #conformité
- #organisme de formation
Trois obligations concentrent l’essentiel du RGPD pour un organisme de formation : tenir un registre des activités de traitement, savoir nommer la base légale de chaque traitement, et publier une politique de confidentialité à jour. Ajouter de l’IA n’en crée pas une quatrième, mais étend votre responsabilité à vos sous-traitants : l’outil que vous utilisez devient un maillon dont vous répondez. Les données que vous collectez — noms, e-mails, CV, numéros de sécurité sociale pour le CPF, résultats d’évaluation, certificats médicaux — y sont toutes soumises.
L’essentiel en 6 points
- Trois obligations concentrent l’essentiel du RGPD pour un organisme de formation. Tenir un registre des activités de traitement, nommer la base légale de chaque traitement et publier une politique de confidentialité à jour.
- Un outil d’IA est un sous-traitant dont vous répondez. Comme pour votre LMS ou votre CRM, signez un accord de traitement des données (DPA) avec chaque fournisseur.
- Ne collez jamais de données identifiantes dans une IA sans vérifier. Contrôlez d’abord les conditions de traitement du fournisseur. Mieux encore, anonymisez avant de saisir.
- Vos stagiaires doivent savoir que vous utilisez l’IA. Cet usage apparaît dans votre politique de confidentialité et dans votre registre des traitements.
- La décision finale doit rester humaine. L’article 22 du RGPD encadre les décisions entièrement automatisées qui ont des effets significatifs sur les personnes.
- Les données de santé ou de handicap sont sensibles. Stockez-les dans un espace sécurisé et supprimez-les dès qu’elles ne sont plus nécessaires.
Quelles données collectez-vous vraiment ?
Avant de parler de conformité, faites l’inventaire. Les organismes de formation collectent typiquement :
Données d’identification : nom, prénom, date de naissance, numéro de sécurité sociale (CPF), adresse email, numéro de téléphone, adresse postale.
Données professionnelles : poste, entreprise, niveau de qualification, CV, diplômes.
Données de formation : inscriptions, présences, résultats aux évaluations, notes, certificats obtenus.
Données de santé ou de handicap : informations communiquées pour adapter la formation (catégorie de données “sensibles” au sens du RGPD).
Données financières : numéro CPF, informations OPCO, coordonnées de facturation.
Données de navigation : si vous avez un site web avec des cookies ou un LMS avec des logs de connexion.
Le registre des activités de traitement : obligatoire
Toute organisation qui traite des données personnelles doit tenir un registre des activités de traitement (article 30 du RGPD). Pour un organisme de formation, ce registre liste :
| Traitement | Finalité | Base légale | Données | Durée |
|---|---|---|---|---|
| Gestion des inscriptions | Exécution du contrat | Contrat | Nom, email, CPF | Durée de la formation + 5 ans |
| Envoi de la newsletter | Marketing | Consentement | Jusqu’au désabonnement | |
| Dossiers Qualiopi | Obligation légale | Obligation légale | Présences, évaluations | 5 ans après l’action |
| Traitement RH formateurs | Contrat de travail | Contrat | Données RH | Durée du contrat + 5 ans |
Ce registre doit être tenu à jour et peut être demandé par la CNIL en cas de contrôle.
La base légale : pourquoi vous avez le droit de traiter ces données
Chaque traitement de données doit reposer sur une base légale. Les plus courantes pour les organismes de formation :
Le contrat : vous traitez les données des stagiaires parce que vous avez un contrat avec eux (ou leur employeur). C’est la base légale des inscriptions, de la gestion des présences, de l’émission des attestations.
L’obligation légale : vous avez l’obligation de conserver certains documents (feuilles de présence, bilans pédagogiques) pour Qualiopi ou les OPCO.
Le consentement : pour l’envoi de newsletters ou la communication marketing à des contacts qui ne sont pas encore clients, vous avez besoin d’un consentement explicite.
L’intérêt légitime : pour certains traitements de prospection B2B ou d’amélioration de vos formations, vous pouvez vous appuyer sur l’intérêt légitime — à condition de ne pas porter atteinte aux droits des personnes.
Les données sensibles : attention particulière
Le RGPD classe certaines données comme “sensibles” et les soumet à des règles plus strictes. Dans le contexte de la formation :
Données de santé / handicap : si un stagiaire vous communique des informations médicales pour bénéficier d’aménagements, ces données sont sensibles. Vous devez les traiter avec des mesures de sécurité renforcées et ne les partager qu’avec les personnes qui en ont strictement besoin.
En pratique : ne stockez ces données que dans un espace sécurisé (pas dans un tableur partagé), indiquez qui peut y accéder, et supprimez-les dès qu’elles ne sont plus nécessaires.
Les droits des stagiaires à respecter
Vos stagiaires ont des droits sur leurs données que vous devez être en mesure d’honorer :
- Droit d’accès : communiquer l’ensemble des données que vous détenez sur eux dans un délai d’un mois
- Droit de rectification : corriger des données inexactes
- Droit à l’effacement : supprimer les données (sauf si vous avez une obligation légale de les conserver)
- Droit à la portabilité : fournir leurs données dans un format réutilisable
- Droit d’opposition : arrêter certains traitements (notamment le marketing)
Créez une procédure simple pour traiter ces demandes et une adresse email dédiée (ex : rgpd@votre-organisme.fr).
Votre politique de confidentialité
Votre site web et vos documents contractuels doivent inclure une politique de confidentialité qui explique :
- Qui est responsable du traitement (votre organisme)
- Quelles données vous collectez et pourquoi
- Sur quelle base légale
- Combien de temps vous les conservez
- Avec qui vous les partagez (sous-traitants, OPCO, etc.)
- Comment les exercer les droits
Cette politique doit être accessible facilement (lien en pied de page de votre site, mention dans vos contrats de formation).
Les sous-traitants : votre responsabilité s’étend
Si vous utilisez des outils tiers qui traitent des données de vos stagiaires (LMS, CRM, outil emailing), ces prestataires sont vos sous-traitants au sens RGPD. Vous devez :
- Signer un accord de traitement des données (DPA) avec chacun d’eux
- Vérifier qu’ils respectent le RGPD
- Vous assurer que les transferts hors UE sont encadrés (Clauses Contractuelles Types)
Les grands fournisseurs (Google, Microsoft, HubSpot, Brevo) proposent des DPA standardisés à accepter dans leurs conditions.
Un outil d’intelligence artificielle auquel vous confiez des données stagiaires — un assistant IA de rédaction, un LMS doté d’une fonctionnalité IA, un chatbot pédagogique — est un sous-traitant au même titre que votre LMS ou votre CRM. Cet usage soulève cependant des questions spécifiques, détaillées ci-dessous.
RGPD et IA : ce qui change concrètement
L’IA générative traite vos données comme n’importe quel sous-traitant, mais son usage quotidien pose trois questions que vous ne vous posiez pas avec un logiciel classique.
Où vont mes données quand j’utilise une IA générative ? Quand un formateur colle un CV de stagiaire dans ChatGPT pour l’analyser, les données partent vers les serveurs du fournisseur, souvent situé hors UE. C’est un transfert de données qui nécessite des garanties spécifiques. Pour ChatGPT (OpenAI), activez l’option qui désactive l’entraînement des modèles sur vos données et signez le DPA proposé aux comptes professionnels. Pour Claude (Anthropic), un DPA est également disponible pour les utilisateurs professionnels ; via l’API ou les plans Team/Enterprise, vos données ne servent pas à l’entraînement. La règle simple à retenir : ne collez jamais de données identifiantes (nom complet, numéro de sécurité sociale, coordonnées) dans une IA sans avoir vérifié au préalable les conditions de traitement de votre fournisseur.
Devez-vous informer vos stagiaires ? Oui. Si vous utilisez l’IA pour traiter des données qui les concernent — analyser leurs réponses à une évaluation, personnaliser leur parcours, générer leurs bilans — cet usage doit apparaître dans votre politique de confidentialité et dans votre registre des traitements. Une mention simple suffit : « Nous utilisons des outils d’intelligence artificielle pour [décrire l’usage]. Vos données ne sont pas utilisées pour entraîner ces modèles. »
Pouvez-vous laisser l’IA décider seule ? L’article 22 du RGPD encadre les décisions entièrement automatisées qui ont des effets significatifs sur les personnes. Vous ne pouvez pas laisser une IA décider seule qu’un stagiaire a échoué, ou lui refuser l’accès à une certification, sans intervention humaine. L’IA peut aider, suggérer, analyser — la décision finale doit rester humaine.
Cinq bonnes pratiques pour utiliser l’IA sans risque RGPD
- Anonymisez avant de saisir. Remplacez les identifiants par des pseudonymes avant de coller des données dans une IA générative : « Stagiaire A, session x » plutôt que « Jean Dupont, stagiaire de la session du 15 juin ». Le résultat est identique, le risque est nul.
- Choisissez des outils IA avec DPA. Privilégiez les solutions qui proposent un accord de traitement des données et qui hébergent en Europe ou offrent des garanties équivalentes.
- Mettez à jour votre registre des traitements en ajoutant une ligne pour chaque usage IA significatif : outil utilisé, données traitées, finalité, garanties mises en place.
- Formez vos équipes. Une erreur RGPD liée à l’IA est le plus souvent involontaire — un formateur qui colle un dossier complet dans ChatGPT « pour aller plus vite ». Mieux vaut former sur ce qu’on peut et ne peut pas y mettre que d’interdire l’IA.
- Vérifiez vos sous-traitants existants. Votre LMS, votre CRM ou votre outil d’émargement ont peut-être déjà activé des fonctionnalités IA sans vous le signaler. Demandez-leur explicitement s’ils utilisent l’IA pour traiter les données de vos apprenants et s’ils disposent d’un DPA à jour.
Checklist de conformité RGPD × IA
- Inventaire de tous les outils IA utilisés ou envisagés
- DPA signé avec chaque fournisseur IA
- Registre des traitements mis à jour avec les usages IA
- Politique de confidentialité actualisée (mention des usages IA)
- Équipes formées aux bonnes pratiques (anonymisation, etc.)
- Supervision humaine sur toute décision impactant un apprenant
- Sous-traitants vérifiés sur leurs propres usages IA
Les durées de conservation
Chaque catégorie de données a une durée de conservation maximale. Au-delà, vous devez supprimer ou anonymiser :
| Type de données | Durée de conservation |
|---|---|
| Dossiers de formation (Qualiopi) | 5 ans après la fin de l’action |
| Données de facturation | 10 ans (obligation comptable) |
| CV et documents de recrutement | 2 ans après le dernier contact |
| Données de prospection | 3 ans après le dernier contact |
| Données cookies non consentis | Session seulement |
Ce que fait Claude Agency
Nous accompagnons les organismes de formation dans leur mise en conformité RGPD, y compris pour leurs usages de l’intelligence artificielle : audit des traitements, rédaction du registre, politique de confidentialité, DPA avec vos sous-traitants et vos outils IA. Contactez-nous.
Cet article est informatif. Pour les situations complexes, consultez un DPO ou un avocat spécialisé.
Pour aller plus loin
- AI Act et organismes de formation — le cadre réglementaire complémentaire au RGPD.
- Attestation de formation : mentions obligatoires — la gestion des données personnelles dans vos documents officiels.
- Sous-traitance pédagogique et conformité — protéger les données stagiaires quand vous sous-traitez des formations.
- Audit IA et diagnostic — cartographier vos usages IA et sécuriser le traitement des données stagiaires.
Ressource gratuite
10 automatisations IA qui libèrent 1 jour/semaine dans un organisme de formation
Le guide concret, tiré d’un organisme de formation réel : pour chaque tâche, l’automatisation, le temps gagné et l’outil. Recevez-le par email.
À lire aussi
-
Facture électronique organisme de formation : obligations
Depuis le 1er septembre 2026, votre organisme doit pouvoir recevoir ses factures au format électronique. Ce qu'il faut mettre en place, et à quelle échéance.
-
AI Act et organismes de formation : ce qui change en 2026
L'AI Act européen est entré en application. Quelles obligations concrètes pour les organismes de formation qui utilisent ou déploient l'IA ?
-
Attestation de fin de formation Qualiopi : les 9 mentions
Les 9 mentions obligatoires de l'attestation de fin de formation, les 4 erreurs qui la rendent contestable en audit Qualiopi, et comment l'automatiser.